2022年中国工业互联网安全态势报告.docx
《2022年中国工业互联网安全态势报告.docx》由会员分享,可在线阅读,更多相关《2022年中国工业互联网安全态势报告.docx(188页珍藏版)》请在课桌文档上搜索。
1、2022年中国工业互联网安全态势报告第一章2022年中国工业互联网安全发展现状11.1 产业发展概述11.2 安全发展现状1第二章2022年国内外工业安全政策与标准32.1 国内相关政策与标准32.1.1 国内相关政策32.1.2 国内标准建设62.2 国外相关政策与标准72.2.1 国外工业安全相关法案72.2.2 国外工业安全相关政策82.2.3 国外工业安全行动计划92.2.4 国外工业安全相关标准10第三章2022中国工业互联网安全威胁统计103.1 工业互联网设备安全威胁统计103.1.1 一L:业:机女风RZ103.1.2 工业控制设备安全风险203.1.3 数控设备安全风险243
2、.1.4 工业机器人安全风险293.1.5 工业物联网设备安全风险353.2 工业互联网网络威胁统计403.2.1 工业互联网通用网络威胁403.2.2 标识解析系统安全威胁433.3 工业互联网平台安全威胁统计503.3.1 工业互联网平台安全风险概述503.3.2 工业互联网平台安全威胁统计523.4 工业APP的安全风险533.4.1 工业APP安全风险概述533.4.2 工业APP安全威胁统计543.5 工业数据安全风险593.5.1 数据安全风险概述593.5.2 数据安全威胁统计613.6 工业互联网软件供应链安全威胁统计623.6.1 软件供应链安全风险概述623.6.2 软件供
3、应链安全威胁统计64第四章2022年重点工业互联网安全事件714.1 2022年国内外典型工业安全事件统计714.2 2022年国内工业互联网安全事件统计分析824.2.1 工业互联网安全事件统计824.2.2 工业安全事件受害者分析834.2.3 工业安全事件攻击者分析854.3 2022年重点安全事件分析874.3.1 INCONTROLLER攻击分析874.3.2 2022年勒索病毒攻击分析103第五章中国重点行业工业互联网安全案例1205.1.1 智能油库工业控制系统网络安全建设1205.1.2 装备制造行业一体化安全运营建设1385.1.3 基于IT与OT融合安全的钢铁行业网络安全防
4、御体系151第六章中国工业互联网安全发展趋势1656.1 工业互联网企业网络安全分类分级管理工作将进一步凸显成效1656.2 工业互联网安全标准体系日趋成熟完善并进一步指导安全建设1656.3 工业互联网安全深度行活动将有效带动地方安全保障能力提升1666.4 工业互联网供应链安全进一步提升并促进国产化安全系统成熟1666.5 工业互联网相关企业网络安全建设将进一步推动工业生产发展1676.6 工业互联网安全实战演练将继续进行并有效促进安全能力建设167附录168附录一:国内外工业安全相关政策一览表168附录二:国内外工业安全相关标准一览表171第一章2022年中国工业互联网安全发展现状1.1
5、 产业发展概述2022年,在政产学研用等各方的共同努力之下,中国工业互联网保持强劲发展势头,不断取得新突破新成绩,工业互联网发展迈上了新台阶。总体来看,当前中国工业互联网的发展呈现如下特点:一是基础设施建设稳步推进。网络、平台、安全三大体系建设持续完善。标识解析体系建设取得标志性成果,5+2国家顶级节点全面建成,二级节点实现了31省(区、市)全覆盖,服务企业23万家;有影响力的平台达到240个,跨行业跨领域工业互联网平台服务企业数突破720万家;工业互联网安全深度行活动深入推进,千余家企业积极开展分类分级安全管理实践,发现、处置安全风险,企业安全防护水平得到提升。二是融合应用实践日益活跃。推动
6、工业互联网在45个国民经济大类广泛应用,推动“5G+工业互联网”在飞机、船舶、汽车、电子、能源、采矿等一大批国民经济支柱产业加快普及,成为我国5G规模商用和产业数字化的“新名片”。发布了5G全连接工厂建设指南,目前全国在建的5G全连接工厂已经超过700个,借助试点示范工作遴选出一批标杆试点,加速5G由生产外围向核心控制环节延伸。三是产业供给能力显著增强。工业互联网产业加快壮大,规模预计达到1.2万亿。时间敏感网络、边缘计算、工业大数据等新技术加快创新,工业5G芯片/模组/网关等关键产品面世并实现商用,我国工业级5G产品设备已超过170款,模组价格较商用初期下降80乐厂商数量占全球80虬我国企事
7、业单位积极制定国际标准,发布一批国家标准、行业标准、团体标准。1.2 安全发展现状2022年,我国工业互联网安全行业业得到进一步的发展,工业互联网安全政策和标准日益完善,工业互联网企业网络安全分类分级管理试点工作有序开展,垂直行业工业信息安全建设提速。工业互联网产业在得到发展的同时必然会带来网络安全的问题,随着网络攻击的敏捷化和产业化,网络攻击成本在不断降低,攻击方式也更加先进,在工业领域,供应链攻击、勒索软件攻击、地缘政治相关黑客攻击等网络威胁持续上升,与之对应的是,“国家一地方一企业”三级联动工业互联网安全监测服务体系正在不断形成并逐步成熟中。2022年,国家工业互联网安全态势感知与监测预
8、警平台累计监测发现各类网络攻击7975.4万次,同比增长超过23.9%,遭受网络攻击企业累计超L8万家,同比增长50.9%。从网络攻击类型分析,2022年以僵尸网络感染、非法外联通信、木马后门感染等为主,占比分别为41.1乐20.5%,15%,合计占网络攻击总数的76.6%,是当前工业互联网网络侧面临的主要安全威胁。漏洞利用攻击数量增幅超两倍,从利用的漏洞来看,以远程代码执行、命令注入等漏洞类型为主;暴力破解攻击企业数量增幅近五成,数据泄露风险加剧;受控主机数量同比增幅超五成,远程命令和控制服务器多数位于境外;挖矿木马感染行为数量同比下降14.诙,被感染主机主要分布在山东、湖北、江苏、内蒙、安
9、徽等省市。2022年累计监测发现来自境外IP的网络攻击占网络攻击总数的62.3%,同比增长超两成,主要来自于美国、加拿大、德国等国家,其中来自美国的网络攻击数量最多,占境外网络攻击总数的10.7机从被攻击的行业来看,电子信息制造业仍是网终攻击热点行业,以僵尸网络感染、非法外联通信、漏洞利用行为为主,针对汽车制造业的网络攻击增幅近三倍,以僵尸网络感染、木马后门感染、非法外联通信行为为主;针对原材料工业的网络攻击数量占比达16.8%,僵尸网络感染、非法外联通信和木马后门感染是该行业面2临的主要威胁。工业互联网安全企业、工业互联网企业以及行业监管部门针对重点行业领域的突出安全问题,聚焦于解决问题,涌
10、现了很多优秀的解决方案和应用案例。2023年2月13日,工业和信息化部信息通信管理局公布2022年工业互联网试点示范公示名单,涉及工厂类、载体类、园区类、网络类、平台类、安全类六大类20个具体方向,其中工业互联网安全类的试点示范项目有29个。第二章2022年国内外工业安全政策与标准2.1 国内相关政策与标准2.1.1 国内相关政策为进一步压实新能源汽车企业安全主体责任,指导企业建立健全安全保障体系,工业和信息化部、公安部、交通运输部、应急管理部、国家市场监督管理总局等五部门于2022年4月8日,共同发布了关于进一步加强新能源汽车企业安全体系建设的指导意见。5月13日,工业和信息化部办公厅发布关
11、于开展工业互联网安全深度行活动的通知,深度行活动包括分类分级管理、政策标准宣贯、资源池建设、应急演练、人才培训、赛事活动等6项内容。其中,分类分级管理和政策标准宣贯2项为必须内容,各地可结合实际从其他4项中至少选择2项作为特色活动内容。7月7日,国家互联网信息办公室公布数据出境安全评估办法,自2022年9月1日起施行,旨在落实网络安全法数据安全法个人信息保护法的规定,规范数据出境活动,保护个人信息权益,维护国家安全和社会公共利益,促进数据跨境安全、自由流动,切实以安全保发展、以发展促安全。8月23日,为规范公路水路关键信息基础设施安全保护管理,落实关键信息基础设施安全保护工作责任,交通运输部起
12、草并发布关于公路水路关键信息基础设施安全保护管理办法(征求意见稿)公开征求意见的通知,面向社会公开征求意见。9月6日,工业和信息化部印发5G全连接工厂建设指南。其中,安全方面指出,结合生产安全需求,围绕设备、控制、网络、平台和数据等关键要素,构建多层级网络安全防护体系;做好安全应急预案,阶段性开展安全检测评估,提升网络安全监测水平,确保网络运行平稳,提高安全威胁发现、快速处置和应急响应能力。推进企业全面落实工业互联网企业网络安全分类分级管理相关政策与标准,提升设备、控制、网络、平台和数据等安全防护能力;加大网络安全投入,明确责任部门和责任人,建立健全监测预警、数据上报、应急响应、风险评估等安全
13、机制。9月14日,国家互联网信息办公室会同相关部门起草了关于修改中华人民共和国网络安全法的决定(征求意见稿),面向社会公开征求意见。指出网络安全法自2017年施行以来,为维护网络空间主权和国家安全、社会公共利益,保护公民、法人和其他组织的合法权益,提供了有力法律保障。同时,为适应新形势,行政处罚法、数据安全法、个人信息保护法等法律于2021年相继修订制定实施。9月16日,工业和信息化部司公开征求对国家车联网产业标准体系建设指南(智能网联汽车)(2022年版)(征求意见稿)的意见。其中,通用规范标准中提出了网络安全与数据安全。汽车网络安全标准以车端为核心运用纵深防御理念保护其免受网络攻击或缓解网
14、络安全风险,主要包括安全保障类与安全技术类标准;汽车数据安全标准用于确保智能网联汽车数据处于有效保护和合法利用的状态并具备保障持续安全状态的能力,主要包括数据通用要求、数据安全要求、数据安全管理体系规范、数据安全共享模型和架构等标准。9月26日,工业和信息化部办公厅发布关于组织开展2022年工业互联网试点示范项目申报工作的通知,围绕工厂类、载体类、园区类、网络类、平台类、安全类6类22个具体方向,组织开展2022年工业互联网试点示范项目申报工作,遴选一批工业互联网试点示范项目。10月10日,工业和信息化部、应急管理部联合发布了“工业互联网+安全生产”行动计划(2021-2023年)。提出到J2
15、023年底,工业互联网与安全生产协同推进发展格局基本形成,工业企业本质安全水平明显增强。一批重点行业工业互联网安全生产监管平台建成运行,“工业互联网俵全生产”快速感知、实时监测、超前预警、联动处置、系统评估等新型能力体系基本形成,数字化管理、网络化协同、智能化管控水平明显提升,形成较为完善的产业支撑和服务体系,实现更高质量、更有效率、更可持续、更为安全的发展模式。10月28日,工业和信息化部发布道路机动车辆生产准入许可管理条例(征求意见稿),明确提出智能网联汽车生产企业应当建立车辆产品网络安全、数据安全、个人信息保护、车联网卡安全管理、软件升级管理制度,完善安全保障机制,落实安全保障措施,明确
16、责任部门和负责人,落实安全保护责任。此外,智能网联汽车生产企业应当定期开展车辆产品网络和数据安全风险评估,加强安全风险监测,制定应急预案。12月2日,中共中央国务院发布关于构建数据基础制度更好发挥数据要素作用的意见,提出建立保障权益、合规使用的数据产权制度;合规高效、场内外结合的数据要素流通和交易制度;体现效率、促进公平的数据要素收益分配制度以及安全可控、弹性包容的数据要素治理制度,构建政府、企业、社会多方协同的治理模式。12月8日,工业和信息化部印发工业和信息化领域数据安全管理办法(试行),主要内容包括七个方面:一是界定工业和信息化领域数据和数据处理者概念,明确监管范围和监管职责。二是确定数
17、据分类分级管理、重要数据识别与备案相关要求。三是针对不同级别的数据,围绕数据收集、存储、加工、传输、提供、公开、销毁、出境、转移、委托处理等环节,提出相应安全管理和保护要求。四是建立数据安全监测预警、风险信息报送和共享、应急处置、投诉举报受理等工作机制。五是明确开展数据安全监测、认证、评估的相关要求。六是规定监督检查等工作要求。七是明确相关违法违规行为的法律责任和惩罚措施。12月8日,工业和信息化部办公厅发布关于组织开展工业互联网安全深度行活动典型案例和成效突出地区遴选工作的通知。面向实施工业互联网企业网络安全分类分级管理的联网工业企业、工业互联网平台企业和工业互联网标识解析企业,征集遴选一批
18、安全防护举措有效、安全能力提升显著、具备可复制可推广价值的分类分级管理典型案例。面向各地工业和信息化主管部门、通信管理局等深度行活动组织单位,遴选一批做法创新有效、活动成效突出的先进地区。2.1.2 国内标准建设2022年,我国在工业互联网综合标准化体系建设指南(2021版)和工业互联网安全标准体系(2021年)基础上,持续开展工业互联网安全标准研制工作,深入推动分类分级安全防护、安全管理和安全应用服务标准等重点方向标准研制,并按需对关键要素相关标准“查漏补缺”。全国通信标准化技术委员会(TC485)/中国通信标准化协会(CCSA)、全国信息安全标准化技术委员会(SAC/TC260),工业互联
19、网产业联盟(An)及其他标准组织持续推动开展工业互联网安全标准研制工作,并取得积极进展。以工业互联网企业网络安全分类分级管理为基础,中国信通院依托CCSATCl3/WG5安全”持续推动工业互联网企业网络安全第1部分:应6用工业互联网的工业企业防护要求工业互联网企业网络安全第2部分:平台企业防护要求工业互联网企业网络安全第3部分:标识解析企业防护要求工业互联网企业网络安全第4部分:数据防护要求4项“工业互联网企业网络安全”系列国家标准研制并取得阶段性成果,均进入标准送审阶段。完善分类分级管理配套标准规范,工业互联网平台企业网络安全定级方法工业互联网标识解析企业网络安全定级方法等标准正在征求意见,
20、工业互联网平台企业的网络安全评估指南应用工业互联网的工业企业网络安全评估指南工业互联网平台企业的网络安全防护能力评价方法工业互联网企业数据安全防护评价方法等标准已完成立项。聚焦工业互联网关键核心要素,工业APP安全防护通用要求工业互联网边缘计算平台安全防护要求等标准已进入送审阶段,工业互联网数据采集终端设备安全要求工业互联网设备上云安全技术要求等标准已完成立项。面向典型行业场景,推动工业互联安全标准向行业加速落地应用。面向家电制造行业的5G+工业互联网应用安全技术要求建材行业工业互联网企业的网络安全分类分级防护要求面向钢铁生产的5G+工业互联网应用安全技术要求等标准正在征求意见,船舶行业工业互
21、联网企业的网络安全分类分级防护要求面向船舶的5G+工业互联网应用安全技术要求面向航空航天装备制造的5G+工业互联网应用安全技术要求面向矿山的5G+工业互联网应用安全技术要求等标准已完成立项。2.2 国外相关政策与标准2.2.1 国外工业安全相关法案2023年3月,美国参议院通过网络安全法案,要求关键基础设施组织在72小时内向基础设施与网络安全局报告网络攻击,确保电网、供水网络和交通系统等关键基础设施实体能够在网络遭到破坏的情况下迅速恢复。6月,加拿大提出名为尊重网络安全法的新法案,以加强其在金融、电信、能源和运输行业的网络安全,强制要求有关单位采取措施以应对发现的网络安全威胁或漏洞,扩大了网络
22、威胁信息共享的范围,加强私营部门与政府之间的合作。8月,美国拜登总统签署芯片和科学法案,授权数十亿资金用于技术创新和供应链体系,以帮助大幅提高美国制造业半导体的生产,并最终加速纳米技术、量子计算、人工智能和其他新兴技术的创新,助力保障国家安全。9月,欧盟委员会发布一项关于“网络弹性法案”的提案,专门针对具有数字元素产品的横向网络安全要求,要求“具有数字元素的产品”(即“任何软件或硬件产品及其远程数据处理解决方案”)的任何制造商需满足法规的最低网络安全要求,以便能够将该产品投放欧盟市场,将涉及所有物联网设备。2.2.2 国外工业安全相关政策2023年2月,日本国家网络安全应急响应和战略中心发布网
23、络安全战略,在5G和物联网安全方面,将制定指导方针提升物联网、5G等新技术应用和实施的安全性。2月,美国能源部发布美国为实现清洁能源强劲转型而确保供应链安全的战略,列出数十项关键战略,致力于建立安全、有弹性和多样化的能源部门工业基础。5月,美国拜登政府签署一项新的政策指令,重点是将量子计算技术纳入美国网络安全基础设施和政策环境,以保护美国基础设施免受未来量子计算机的侵害。9月,美国网络安全与基础设施安全局发布自2018年成立以来的首份战略计划2023-2025战略计划,明确牵头全面提升国家网络空间的防御能力和弹性、降低美关键基础设施的安全风险增强弹性、提高国家整体的网络安全协同力和信息共享水平
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022 年中 工业 互联网 安全 态势 报告

链接地址:https://www.desk33.com/p-548662.html