威胁情报驱动:OT安全落地实践与团队协同之道
在上一篇文章中,我们了解了《OT安全为什么要采用威胁情报驱动策略》,而在完成OT环境的资产梳理与网络分段等基础工作之后,CISO和安全团队需要回答一个更核心的问题:如何让威胁情报真正服务于工业场景,并驱动有效的检测与响应?这涉及到威胁情报的针对性、IT与OT的组织协作,以及CISO的行动路径。
◇威胁情报必须贴合工业场景风险威胁情报的最大价值是帮助安全团队梳理风险优先级,做出更好的决策。在OT安全领域,这意味着要了解针对工业环境和关键基础设施的各种攻击者、战术、技术和程序。CISO需要的情报必须能将威胁活动与运营风险联系起来,如:哪些组织正在攻击同类行业?工业系统中正在利用哪些漏洞?哪些远程访问方式经常被滥用?在OT相关事件中出现了哪些恶意软件家族或入侵模式?哪些管控措施能够阻断最可能的攻击路径?通用威胁情报在OT环境中具有局限性。OT团队需要匹配他们实际使用的系统、协议和运营流程的情报,还要将该情报转化为落地行动的能力,包括更新的检测逻辑、更严格的访问控制、改进的网络分段策略,以及更有针对性的应急响应预案。这就是基于威胁情报的防御变得至关重要的原因。它可以帮助企业将对OT风险泛化的担忧,转向可划分优先级的风险处置工作。
◇IT和OT团队必须共同治理风险OT安全治理中最困难的方面之一并不是技术问题,而是组织协调问题。IT和OT团队通常有不同的优先级、专业术语以及对可接受风险的定义。IT团队可能关注数据保密性、补管理丁、访问控制和合规性,而OT团队可能关注生产安全性、正常运行时间、流程完整性和业务连续性。两种视角都是合理的,但单独任何一种都不够全面。CISO需要创建一个统一的风险管理体系,在尊重运营约束条件的前提下,能够提升安全防护能力。这需要联合治理机制、共享可见性、制定应急响应预案以及明确权责。还需要让OT领导者尽早参与进来,而不是将安全视为外部强加的任务。当IT和OT团队协同工作时,安全决策会变得更加贴合现实。补丁管理可以与维护窗口对齐。网络分段可以围绕业务依赖关系来设计。应急响应预案可以考兼顾安全和生产要求。高层报告可以同时反映网络暴露风险和对运营的影响。高效的IT/OT协作对于保障网络安全和业务韧性至关重要。企业应该通过共享资产清单、协调的变更管理流程以及跨职能的应急响应预案,让IT、OT工程、运营和网络安全团队建立联合治理。定期模拟网络事件,进行桌面推演,例如勒索软件影响生产系统,或在工业环境中丧失可见性或控制能力,这有助于验证通信路径、升级处理流程和业务恢复策略。联合评审IT/OT网络分段策略、远程访问要求和维护活动计划,也有助于保障安全管控措施的实施,且不会对OT和关键基础设施环境的安全性、可用性或实时工业运营产生不利影响。面向IT的服务,如电子邮件和网络服务,常常成为网络攻击的媒介。攻击者借助钓鱼攻击和被入侵的企业邮件,对互联互通的OT基础设施发起网络攻击。随着物联网(IoT)和工业物联网(IIoT)技术的规模化落地,攻击面进一步扩大,甚至可能绕过传统的IT安全管控措施。因此,一套全面的IT/OT(或IT/OT/互联网/云)安全与风险管理方案才能应对更广泛的威胁态势。企业越来越认识到OT网络安全需要高层的监督,随着IT和OT环境的融合,OT网络安全的责任已经从副总裁级别转移到CISO手中。过去几年的趋势反映出整个行业越来越重视关键基础设施的集中可见性、治理和风险管理。Fortinet《2026年运营技术与网络安全报告》 将深度解读企业如何持续发展OT安全领导力和韧性方法。
◇CISO的实践路径基于威胁情报驱动策略,CISO可以从以下几个实际问题入手,进行风险管控:● 我们拥有哪些资产,哪些资产支撑最关键的业务?● IT和OT网络在哪里连接?● 存在哪些远程访问路径,谁可以使用它们?● 哪些系统无法快速打补丁,可以实施哪些补偿性管控措施来保护它们?● 哪些攻击者和攻击技术与我们的行业最相关?● 假设发生入侵,我们将如何在OT环境中检测异常活动?● 如果一个事件从IT蔓延到OT,谁来做决策?为了保障业务安全,需要优先保护哪些系统?我们能多快采取行动?这些问题有助于CISO将抽象的OT风险担忧,转化为可量化的降低风险的工作,并帮助安全团队优先部署最重要的安全管控措施。其目标不是让OT环境看起来像IT环境,而是以同时保护数字系统和物理运营的方式来保障它们的安全。
◇CISO的职责边界正在扩展随着IT、OT、云和第三方生态系统持续融合,CISO要负责管理更广泛、更复杂环境中的风险。OT安全已经成为其职责的一部分。它需要不同的思维模式,与运营团队开展更深入的协作,并搭建一套安全架构,为混合环境提供可见性、网络分段和基于威胁情报的响应能力。关键基础设施尤其依赖于必须持续运营的系统。这使得OT安全既是网络安全优先事项,也是业务韧性优先事项。采用威胁情报驱动策略的CISO将更有能力保护工业运营、减少暴露面,并为运维团队提供支持,保障关键系统安全、稳定运行。
资料来源于网络,详情请点击:内网隔离,专为加速网络分段而设计(https://www.fortinet.com/cn/solutions/enterprise-midsize-business/scalable-flexible-segmentation)
-
FortiOS 7.6荣获IEC 62443-4-2安全等级4认证2026-09-03 18:06 161浏览
-
以AI重构网络防御新纪元,2026 Fortinet SecOps精英合作伙伴峰会举办成功2026-09-03 17:59 46浏览
-
Fortinet扩展FortiGate G系列产品线,推出1200G和FortiSASE Outpost2026-09-03 17:58 28浏览
-
Fortinet推出智能体AI驱动的一体化安全运营平台FortiSOC2026-09-03 17:57 196浏览
-
Fortinet获得AV-Comparatives进程注入防护认证2026-09-03 17:56 55浏览
-
英特尔与 Fortinet 达成战略合作 | 共推网络安全技术创新与全球供应链韧性建设2026-09-03 17:54 144浏览
-
影子AI:藏在企业内部的隐形风险2026-09-03 17:53 104浏览
-
超级安全:AI模型时代的安全(下)2026-09-03 17:51 172浏览
-
超级安全:AI模型时代的安全(上)2026-09-03 17:50 71浏览
-
守护关键基础设施:OT安全为什么要采用威胁情报驱动策略2026-09-03 17:47 154浏览
-
Fortinet获得AV-Comparatives EDR检测可见性认证2026-09-03 17:46 166浏览
-
FortiGate 设备凭据泄露事件分析报告2026-09-03 17:44 142浏览
-
Service Organization Controls 1 和 Service Organization Controls 2 有什么区别?2026-09-03 17:43 84浏览
-
为什么企业需要 Service Organization Controls 2 合规认证?2026-09-03 17:42 176浏览
-
什么是 Service Organization Controls 2 合规?2026-09-03 17:40 201浏览
-
遵守 PCI 的成本是多少?2026-09-03 17:39 93浏览
-
什么是 PCI 合规?2026-09-03 17:37 97浏览
-
NIST CSF 2.0 更新与标准2026-09-03 17:36 111浏览
-
什么是NIST网络安全框架(NIST CSF)?2026-09-03 17:35 82浏览
-
什么是NIST合规?2026-09-03 17:27 78浏览
-
终端安全软件的组件是什么?2026-09-03 17:26 210浏览
-
终端安全的工作原理是什么?2026-09-03 17:25 211浏览
-
什么是终端安全? 它的工作原理是什么?2026-09-03 17:23 163浏览
-
电子邮件攻击的类型2026-09-03 17:22 187浏览
-
什么是电子邮件安全?2026-09-03 17:21 89浏览
-
关键数据安全解决方案2026-09-03 17:19 176浏览
-
数据类型安全2026-09-03 17:18 67浏览
-
什么是数据安全?2026-09-03 17:17 181浏览
-
安全访问服务边缘(SASE) 解决方案需要寻找什么2026-09-03 17:15 90浏览
-
什么是 SSE(安全服务边缘优势)2026-09-03 17:14 64浏览