关键制造业桌面演练指南(四)

admin 2026-09-10 04:41:14 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文为关键制造业桌面演练指南第四部分,基于CISA与FBI联合网络安全咨询,介绍针对关键制造组织的攻击TTP与IOC,强调破坏性恶意软件对ICS/OT的威胁。提供演练讨论问题清单与应急演练记录单模板,涵盖威胁识别、业务连续性规划、RTO/RPO定义及应急响应流程,可操作性强,适用于组织安全演练参考。 综合评分: 75 文章分类: 应急响应,安全意识,安全运营,实战经验


关键制造业桌面演练指南(四)

原创

草根老烦 草根老烦

老烦的草根安全观

2026年9月9日 08:30 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

  1. 模块1

3.1 Day 1

CISA和联邦调查局(FBI)发布了一份联合网络安全咨询(CSA),以传播已知的战术、技术和程序(TTP)以及通过联邦调查局对一个复杂的犯罪集团的调查确定的失陷指标(IOC),该犯罪集团对关键制造组织实施了一系列攻击。该组织展示了破坏IT网络的能力;制定机制,保持对IT网络的长期、持久访问;从IT和OT网络中泄露敏感数据;并通过部署破坏性恶意软件破坏关键工业控制系统(ICS)/OT功能。

据观测,该组织的攻击活动包括针对关键制造行业组织部署破坏性恶意软件。在过去一年中,该组织针对关键制造商的攻击行为已被全国性新闻媒体报道。

3.1.1 讨论问题

各模块中包含的讨论问题旨在探索组织运营弹性(Operational Resilience)的不同维度。这些问题可根据实际需求进行修改。

1.贵组织面临的最大网络安全威胁是什么?

2.贵组织接收哪些网络安全威胁信息(威胁情报)?

a)其中哪些信息最具价值?

b)这些信息是如何在组织内部分发给相关责任方的?

c)针对类似本场景中呈现的报告,贵组织会采取何种行动?

3.讨论贵组织的网络弹性规划。

a)IT与OT的业务连续性功能是如何协调的?

b)在业务连续性和事件响应计划中,已识别出哪些IT和OT基础设施用于支持核心使命功能(Mission Essential Functions)?

网络安全是如何被整合进贵组织的业务连续性计划中的?

3.1.2 问题准备

表5 问题清单示例

| | | | | — | — | — | | 序号 | 问题 | 备注 | | 1 | 组织近1年内是否发生过哪些直接影响生产持续性的安全事件,比如:勒索、人为修改MAS数据、供应链中断等? | (具体描述) | | 2 | 组织是否有途径及时获取近1年内行业发生过哪些直接影响生产持续性的安全事件,比如:勒索、人为修改MAS数据、供应链中断等? | | | 3 | 组织通常通过什么途径获取有关干扰、影响、中断关键生产的行为、技术以及持有这些行为、技术能力的组织和人员 | | | 4 | 组织是否了解自己的哪些业务流程、技术措施、管理模式、人员问题会被对手或恶意人员利用形成不良后果。 | | | 5 | 上述信息组织是否能够通过有效的渠道及时通报给相关部门和领导 | | | 6 | 如果相关部门和领导接到上述通报后,会如何处理这类报告 | | | 7 | 组织是否针对每个业务具有独立的RTO/RPO定义,定义责任部门和依据是什么 | | | 8 | 组织是否制订了明确的业务连续性计划,能够应对每年不断变化的数字化技术的发展 | | | 9 | 组织是否在业务连续性工作中明确了每个部门和角色的工作职能和流程 | | | 10 | 组织是否针对核心业务IT/OT不同技术域识别关键技术、关键供应链、关键人员及关键操作流程等。 | | | 11 | 在组织业务连续性中,是否因SLA不能有效执行导致事件蔓延 | | | 12 | 在应急响应过程中,组织是否能够及时联系到相应的响应人员 | | | 13 | 响应人员是否可以熟练操作列表中的响应工具和相关技术 | | | 14 | …… | |

应急演练记录单是用来记录整个演练过程中相关事宜的文件,通过有效的记录可以为事后评估和总结阶段提供重要的参考依据。

表6 应急演练记录单

| | | | | | | | | | | | | — | — | — | — | — | — | — | — | — | — | — | | 演练概要 | | | | | | | | | | | | 演练时间 | | | | 演练地点 | | | | | | | | 演练目的 | | | | | | | | | | | | 场景设置 | | | | | | | | | | | | 演练形式 | | □ 桌面推演 □ 实操演练 □ 示范演练 | | □ 组织内部 □ 行业内部 □ 跨行业   □ 地域性 □ 跨地区 | | | | | □ 综合演练 □ 专项演练 | | | 管理部门 | | | | 参演机构 | | | | | | | | 演练记录 | | | | | | | | | | | | 演练阶段 | 序号 | 起止时间 | 演练过程控制情况 | | 参演人员表现 | | 意外情况及其处置 (选填) | 记录人 | | 记录手段 | | 系统准备及启动 | 1 | | □         系统备份等安全控制措施 □         演练前是否向指挥组确认 □         口其他(请补充说明) | | | | | | | □文字 □照片 □音像 □其他(补充说明具体手段) | | 演练执行 | 2 | | □         指挥组是否正式宣布演练开始 □         演练指挥组组长是否对演练全过程进行控制或授权协调组控制 □         保障组是否按照演练预案进行事件场景模拟 □         门参演机构是否指定专人按预案要求将发现的 □         问题和处置情况向协调组报告 □         实施组是否将演练进展情况及时向协调组 □         报告 □         其他(请补充说明) □         演练执行过程是否做 | | | | | | | | | 演练结束与终止 | 3 | | □         演练结東后,是否由指挥组宣布演练结束,且所有人员停止了演练活动 □         各参演机构和指挥机构是否及时总结 □         各参演机构和指挥机构对演练现场是否进行清理 □         前终止演练口其他(请补充说明) | | | | | | | | | 系统恢复 | 4 | | □         演练过程中出现突发相关情形,指挥组是否提 □         各参演机构是否恢复系统各参演机构是否向指挥组报告系统恢复情况口演练结束后次日是否向指挥组书面报告系统 □         运行状态其他(请补充说明) | | | | | | | |


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:老烦的草根安全观 草根老烦 草根老烦《关键制造业桌面演练指南(四)》

评论:0   参与:  0