云CISO视角:AI时代水务行业安全建议

Google Cloud 威胁情报团队观察到,地缘政治冲突背景下,攻击者针对关键基础设施的胆量增大,近期美国水务设施的联网可编程逻辑控制器(PLC)遭遇更频繁的定向攻击。历史上,人工超控和水质检测流程使得水务系统对网络攻击具有一定的韧性,但行业仍需强化基础安全——尤其是在 AI 时代。Mandiant 的 OT 实践负责人 Chris Sistrunk 与 Google Cloud 安全政策主管 Stephanie Kiel 提出了一套以威胁情报为驱动、以风险管理为核心的应对框架。

文章强调的核心理念是 MandiantOT 99% 理论:在足够深、足以影响运营技术的入侵中,99% 的受感染系统是计算机工作站和服务器99% 的恶意软件针对计算机工作站和服务器99% 的取证工作发生在计算机工作站和服务器99% 的检测机会与计算机工作站和服务器的活动相关99% 的驻留时间发生在商用现货计算机设备中,然后才会影响 Purdue 0-1 层设备。这意味着攻击者在 IT 和 OT 网络的战术、技术与程序高度重合,也意味着防守方在 AI 时代拥有显著优势——用 AI 能力保护那 99% 的中间基础设施,就能有效阻断威胁,保护那 1% 的物理控制流程。

针对资源受限的水务机构,最有效的防御是回归网络安全基本功:盘点资产并将控制系统暴露面从互联网断开;替换默认口令并加固防火墙等接入点;遵循 3-2-1 备份规则(三份数据、两种介质、一份异地);实施网络分段与多因素认证,非必要时使用只读远程访问;将网络应急计划纳入已有的综合应急指挥体系(如 FEMA NIMS);审计第三方系统集成商及维护承包商的远程连接,要求其遵守严格的访问控制与日志标准。这些建议与美国水工协会、国家乡村水协会、Water-ISAC、EPA、CISA 和 FBI 的指引一致。

防御架构需要从“基于合规清单”转向“基于威胁情报、敏捷且以 AI 增强”的模式。Google 推出的 Secure AI Framework(SAIF) 帮助各行业安全地集成与部署 AI 能力,核心是让人类专家保持决策中心,AI 作为安全团队的“力量倍增器”。文章援引 Google 发布的《State of AI infrastructure report》数据:79% 的技术领导者认为安全、治理或运营是规模化推理的最大挑战

展望未来,水务领域的网络安全将不再是纯技术议题,而是公共安全要务。联邦、州及地方政府正在从政策讨论转向实际行动,例如国家网络总监办公室与德克萨斯州联合启动试点项目,保护水务基础设施。Google Cloud 提供针对云及混合云 OT 环境的安全指导,包括 CISO Insights Hub。

Cloud CISO Perspectives: Tips on securing the water sector in the AI era

查看原文