水務設施成網攻重災區,NIST急推新規範

美國多州水務與廢水處理設施近期接連遭到網路攻擊,科羅拉多州兩家供水企業甚至被攻擊者直接修改設備設定。為應對此危機,NIST公布新版OT安全指南初步草案,內容擴充了建築自動化、供水廢水系統,以及工業物聯網(IIoT)與雲端融合的介紹。新版指南改以網路安全框架CSF 2.0重新編排,並加入系統管理功能保護與零信任原則,目前正徵詢意見至11月30日。

9個ZIP檔藏800個檔案,CISA示警第三方風險

CISA與FBI以2025年的實際入侵事件示警,指出外國網路攻擊者入侵一家美國工業自動化解決方案業者,並建立9個ZIP壓縮檔,其中包含約800個檔案。這些檔案涉及客戶SCADA資訊、ICS設備詳細資料及相關系統圖,研判攻擊者可能打算將這些資料外傳。這起事件凸顯第三方ICS整合商遭入侵後,客戶OT環境資訊也可能面臨風險。

業者須限制存取權限,保留離線備份

CISA與FBI提醒關鍵基礎設施業者,應限制第三方ICS整合商的存取權限,遠端連線需經過可監控路徑,並採取按需開放方式。業者也應要求整合商提供軟硬體清單,掌握設備連接與更新方式。對於關鍵作業,業者必須保留操作設備所需軟體的離線備份及人工操作能力,確保在第三方遭入侵時,仍能維持關鍵作業並進行系統復原。