Hacker News 中文摘要

RSS订阅

前NSA局长:水系统控制器不应接入互联网 -- Water system controllers don't belong on the internet, says ex-NSA chief

文章摘要

前NSA局长在疑似伊朗网络攻击后警告,供水系统控制器不应接入互联网,强调关键基础设施需与网络隔离以防范远程攻击风险。

文章总结

前美国国家安全局局长保罗·中曾根在DEF CON会议上表示,美国至少12个州的供水系统遭到疑似伊朗黑客攻击,因此必须加强网络安全防御。他指出,可编程逻辑控制器(PLC)等设备不应连接互联网,并强调美国供水系统存在巨大攻击面,这些设施长期资金不足、IT人员有限,甚至缺乏专职网络安全员工。中曾根呼吁通过合作伙伴关系提升防御能力,并提及DEF CON的“富兰克林项目”以及他参与的“奇美拉项目”,后者是一个基于开源技术、旨在增强关键基础设施韧性的网络安全平台。尽管联邦调查局和特朗普政府尚未正式指责伊朗,但中曾根认为伊朗有能力和意图发动此类攻击。

评论总结

根据评论内容,主要观点和论据总结如下:

观点一:工业控制系统不应直接连接互联网,但可通过安全方式远程访问。 - 评论5(评分None)指出:“Don't put your PLCs directly on the internet... But interpose a firewall+VPN solution and you might be ok.”(不要将PLC直接连到互联网,但通过防火墙和VPN方案可能可行。) - 评论2(评分None)认为:“They should be connected to the Internet when they aren't 30 year old PLCs ripe for abuse.”(当PLC不是老旧易受攻击时,才应联网。)

观点二:当前工业控制系统安全状况堪忧,存在严重落后和风险。 - 评论7(评分None)详细描述了PLC行业的黑暗时代:“I tell this story to demonstrate just how far into the dark ages this industry is.”(这个故事表明该行业多么落后。)并举例说明缺乏基本IT安全措施。 - 评论3(评分None)指出:“There are many wireless pump-and-reservoir systems that... use insecure RF links... also ripe for abuse.”(许多无线系统使用不安全的射频链路,同样易受攻击。)

观点三:基础设施联网是普遍问题,可能引发重大安全事件。 - 评论6(评分None)认为:“We could say that about a lot of infrastructure that has been recklessly placed on the open Internet.”(许多基础设施被鲁莽地放在开放互联网上。) - 评论8(评分None)警告:“With coding agents now being used for hacking... we'll see a 9/11-scale hacking incident.”(随着编码代理用于黑客攻击,可能发生类似9/11规模的黑客事件。)

观点四:行业需要技术改进,但高层抵制变革。 - 评论7(评分None)指出:“This industry is in desperate need of strong technical help... the 'higher ups' tend to be the same people who are 'comfortable' with the way things are.”(该行业急需技术帮助,但高层安于现状。) - 评论1(评分None)简短总结:“you reap what you sow”(种瓜得瓜)。

平衡性说明: 评论整体对工业控制系统安全持批评态度,认为现状危险且落后。少数评论(如评论5)提出通过防火墙和VPN可安全远程访问,但强调需谨慎实施。评论8则提出更激进的警告,认为可能发生重大安全事件。