Claroty研究:近九成数据中心楼宇管理系统采用不安全协议通信
Claroty旗下Team82对75万项数据中心资产的分析显示,88%的楼宇管理系统(BMS)通过不安全协议通信,40%运行过时固件。同时,41%的配电单元(PDU)和约三分之一暖通空调(HVAC)系统距离互联网暴露系统仅“一跳”之遥。研究指出,IT与OT融合扩大了网络物理系统的攻击面,攻击者可通过间接路径入侵关键基础设施。

核心发现
- Claroty研究显示,超过40%的配电单元(PDU)和超过30%的暖通空调(HVAC)或冷却系统中,存在直接暴露于公共互联网或距离风险连接“仅一跳之遥”的资产。
- 该安全公司的Team82团队分析了75万项数据中心资产,发现其中18%的资产距离暴露点仅一步之遥。报告称,资产可通过互联IT系统、第三方远程访问、远程管理服务及可信网络关系等间接路径暴露于运营路径。
- Claroty在报告中表示:“任何此类系统遭受干扰,都可能对设施运营产生连锁影响,进而导致大范围且代价高昂的服务中断。”
深度解析
报告指出,信息技术与运营技术(如楼宇管理系统)的融合,扩大了网络物理系统的攻击目标。Claroty称,数据中心组织正越来越多地将运营系统与企业应用及云服务集成,以实现功能自动化、提升效率并赋予运营人员更高的可见性。但该公司同时指出,这些应用的结合为攻击者开辟了进入此前大体隔离环境的路径。
分析发现,尽管仅有0.4%的数据中心基础设施设备直接暴露于互联网,但近20%的设备距离暴露系统仅一步之遥。楼宇管理系统(BMS)是最大的问题领域之一:其中88%的系统通过不安全协议通信,40%包含过时固件。
除BMS外,报告考察的基础设施类型还包括电力监控系统、配电单元以及暖通空调和冷却系统。
配电单元(PDU)为设施内部支撑关键服务的技术骨干(如服务器、存储系统和网络设备)供电。在Claroty的分析中,PDU风险最高,41%的设备距离互联网暴露系统仅一步之遥。报告称:“由于PDU将电力直接物理分配到各个服务器机架,攻击者突破外围后,可潜入PDU层实施断电操作、突然关闭机架,或对数以千计的客户负载造成系统性硬件损坏。”
约占数据中心耗电量近一半的暖通空调和冷却系统中,约三分之一距离互联网暴露系统仅一步之遥。
尽管分析中相对较少的BMS直接暴露于公共互联网,但Claroty发现近90%的BMS通过不安全协议通信,40%固件过时。例如,超过40%使用缺乏认证和加密的BACnet实现。
Claroty表示:“能够访问BMS的攻击者,可掌握众多关键流程的中央视图,并拥有造成设施中断或物理损坏的致命工具。虽然这些资产不直接连接互联网,但攻击者确实拥有针对关键数据中心基础设施系统的路径,因为这些内部系统与面向互联网的组件通信。”
该公司称,一旦攻击者在关键基础设施内部移动,他们可通过多种方式造成破坏。他们可以跳转到运营技术控制系统——这些系统从传感器收集数据,且存在已知可利用漏洞(KEV)。攻击者可关闭收集数据的控制或维持流程稳定的物理操作。Claroty称:“任何横向跳入这些未打补丁的KEV设备的行为,都能让攻击者触发漏洞利用,从而在不触碰任何服务器的情况下有效使数据中心离线。”
数据中心内的电力系统(包括电力监控和UPS)在数据基础设施资产中包含的KEV数量最多。其中,82%的电力监控设备使用不安全协议(主要是MODBUS),59%运行过时固件。更大比例(86%)的不间断电源(UPS)使用不安全协议,但运行过时固件的设备比例较低,为23%。
报告称,物联网和智能传感器设备同样不安全,部分设备缺乏支持加密等安全功能的处理能力,另一些则可能无法接受固件更新。近四分之一的物联网设备包含KEV,而72%通过不安全协议通信,该公司称这给设施带来了“实际风险”。