工业控制系统安全增强的新型风险方法:系统综述与案例研究
作者及机构
本研究由Aarón David Echeverría López(IEEE会员,西班牙马拉加大学信息工程学院)、Mercedes Amor Pinilla(同机构)及Henry Ramiro Carvajal Mora(IEEE高级会员,厄瓜多尔圣弗朗西斯科基多大学理工学院)共同完成,发表于IEEE Access期刊,2025年9月11日在线发布,DOI编号10.1109/ACCESS.2025.3609252。研究由圣弗朗西斯科基多大学通过Poli-Grants项目(资助号33617)支持。
科学领域:本研究属于工业控制系统(Industrial Control Systems, ICS)网络安全领域,聚焦关键基础设施(Critical Infrastructure, CI)的暴露风险。
研究背景:
关键基础设施(如能源、金融、医疗)日益依赖互联网,但其通信协议不安全、认证机制薄弱及配置错误导致其成为网络攻击的主要目标。尽管现有研究集中于ICS内部风险评估,但针对互联网暴露的ICS资产的识别与评估方法存在显著空白。
研究目标:
1. 通过系统文献综述,分析现有ICS安全框架的不足;
2. 开发一种基于Shodan搜索引擎的六阶段风险量化方法;
3. 通过案例研究验证方法的有效性;
4. 提供可操作的安全建议,提升ICS环境韧性。
研究提出一种六阶段方法论,结合开源情报工具(如Shodan)与标准化风险评估框架(ISO/IEC 27001:2022、CIS Controls v8)。
port:502用于Modbus协议);http.title:"HMI");screenshot.label:"ICS")。nslookup工具及DNSlytics插件验证DNS真实性。p29050-ipngnfx01akatuka.ibaraki.ocn.ne.jp。-sS);-O);科学价值:
- 填补了ICS外部暴露风险评估的方法空白;
- 提出结合OSINT工具与标准化框架(ISO/CIS)的混合方法。
应用价值:
- 为ICS工程师提供可操作的修复优先级(如加密FTP、升级HTTP协议);
- 支持合规性管理(如ISO 27001控制项A.9.4多因素认证)。
研究指出未来方向:
- 扩展至云化ICS架构的安全评估;
- 纳入内部网络横向移动风险分析。
(注:全文术语首次出现均保留英文并标注中文,如“Shodan(开源情报搜索引擎)”。)