
数字化转型计划具有不可否认的好处——从推动创新和安全到削减成本和降低能耗。许多企业正在将 IoT 传感器和其他 CPS 添加到支撑其楼宇管理系统 (BMS) 的网络和设备中。然而,这些 IoT 设备引入的互联网连接会扩大攻击面,让那些想要渗透智能楼宇的网络犯罪分子有机可乘。BMS 通常使用不安全的协议和旧版系统,没有足够的安全控制,而许多企业才开始努力了解正在使用的 BMS 数量和种类。这些情况导致企业范围内对管理 BMS 网络风险的关注度较低,导致许多企业发现他们完全没有准备好应对不断变化的威胁形势的挑战。
什么是楼宇管理系统?
楼宇管理系统 (BMS),有时也称为楼宇自动化系统 (BAS) 或楼宇控制系统 (BCS),是一种网络化物理系统 (CPS),旨在控制、监察、管理和优化楼宇运营的各个方面。BMS 的示例包括:
BMS 的主要目标是通过集中控制和监察不同的楼宇系统来提高运营效率,为使用者创造一个更安全、更可靠、更舒适的环境,并帮助保持设施内操作和流程的安全性、可用性和完整性。但是,这些系统越来越多地通过互联网连接和控制,这为寻求破坏关键资产和系统的网络犯罪分子创造了新的攻击媒介。
楼宇管理系统面临哪些网络安全挑战?
网络攻击如何影响楼宇管理系统?
正如我们现在所知,BMS 几乎控制智能建筑的各个方面,并且可以显著提高效率并节省成本。然而,这一经常被忽视的关键基础设施部分面临着许多网络安全挑战,这使得它们越来越容易受到攻击。这些漏洞已通过以下网络攻击被发现:
攻击楼宇自动化工程公司
德国一家楼宇自动化工程公司经历了一场噩梦。他们与数百个 BMS 设备失去了联系,这些设备包括电灯开关、运动探测器、快门控制等,所有的智能设备在本次攻击中被破坏了。lime Security 的联合创始人 Thomas Brandstetter 说:“所有东西都被删除了……完全清除。”攻击发生后,该工程公司开始向外部寻求帮助,以寻找一种重新获得对 BMS 访问和控制的方法。然而,所有供应商都声称不可能重置,并建议彻底拆除并更换设备。从硬件、安装到验证的成本,检修 BMS 费用超过10万欧元。此类攻击会导致严重的财务损失。
通过鱼缸的 IoT 设备入侵赌场
2017年,一家北美赌场大堂鱼缸的 IoT 设备遭到网络犯罪分子攻击。鱼缸有传感器连接到一台电脑上,该电脑可以远程控制鱼缸温度、喂食和清洁。网络犯罪分子入侵鱼缸里连接互联网的温度计,通过网络横向移动,窃取了超过 10G 的赌客个人和支付数据。这种开箱即用的攻击行为引发了人们的担忧。网络犯罪分子正在利用易受攻击的 BMS 设备进行新型的、更有想象力的入侵方式。它还表明,迫切需要一个强大的 BMS 网络安全策略。
攻击医疗机构的 HVAC 系统
据报道,这是一起针对马萨诸塞州 HVAC 供应商的黑客事件。该供应商为波士顿地区的几家医院提供 HVAC 系统,这凸显了 IoT 设备和 OT 设备日益增长的网络安全风险。网络犯罪分子声称入侵了一家 HVAC 供应商并远程访问了其客户(包括波士顿儿童医院)的系统。然而,波士顿儿童医院表明“此次攻击事件不会对医院运营造成风险,患者信息也没有受到影响”。值得庆幸的是,没有患者在此事件中受到伤害,但该事件确实呼吁医疗机构采取行动,更好地保护其 BMS。因为温度和湿度是控制细菌生长和维持一定压力以阻止传染病传播的主要因素。如果这样的攻击成功,手术室和隔离室将受到严重影响。
如何保护楼宇管理系统?
由于安全团队专注于保护传统目标资产和系统,BMS 经常被视为潜在的漏洞点而被忽视。现今,网络犯罪分子正在了解 BMS 运营的重要性以及它们为其他关键基础设施提供的途径。为了消除 BMS 环境中的许多核心挑战,企业应采用以下工业网络安全建议:

随着新的和不同类型的入口点被利用,BMS 不断增长的连接性使网络犯罪分子更容易不受限制地访问企业的 XIoT。幸运的是,跨部门的关键基础设施企业可以通过在其建筑管理实践中优先考虑网络安全来应对这些挑战。首先采用上述三项建议来保护 BMS 环境。借助Claroty,企业可以确保其独特的环境得到适当保护,同时实现网络和运营弹性。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。