西门子公司计算机网络安全调查报告(一) - 范文中心

西门子公司计算机网络安全调查报告(一)

11/23

上周Joel Langill和我一同参加了峰会。 本文将总结我们关于西门子公司在峰会上的发言以及其针对网络安全的态度的看法。将分为两部分。首先呈现第一部分。

风险评估。西门子知道什么是风险评估么?

由西门子工业安全服务主管Stefan Woronka和Tyler Williams 早期提出的:"如何确定风险工业控制系统",并不能解释风险评估。首先。这个作者推翻了风险评估的基本概念,他是这样陈述的:“风险评估,每个都不同,何用之有?”

后来通过幻灯片讨论了风险分析系统,然而那些内容是来源于弱点分析报告。

风险评估和弱点分析风马牛不相及,我们希望所有相关人员都懂得这个道理。

作为本次大会的开幕式,这并没有使我们对西门子公司所谓“计算机网络安全新信仰”感到乐观。风险评估是衡量计算机网络安全水准的一个重要指标。

等级:D

标准化,西门子关心这些么?

上述讨论也包括针对于标准化群组和群组中的个人的一些比较尖锐的攻击。

引语:“标准组别中的成员工作是将另一件事情输入到你的商业人际关系网中”。

虽然可以很轻视地将标准化操作视为“职业助推工作”,但事实上标准化操作帮助整个工业体系更好地适应计算机网络安全平台。标准小组的参与工作是不领情的,难以接受的工作,志愿者应该被鼓励,而不是被嘲笑。

这就是西门子针对标准的方案么?我怀疑这是他们全部团体对于标准化的政策,但是这个关于标准化的讨论毫无疑问不够充分。

等级:D

病毒传播的气隙。西门子恰好在研究这个。

Stefan Woronka’s 的陈述如下:

“忘记气隙的神话-完全隔离的控制系统已经是历史了。”这是整个讲话的精华所在,并且这段话的内容,恰好在监测控制和数据采集安全博客的上一篇文章中广泛的讨论过。

当天晚些时候,JOEL和我陈述了“病毒如何传播”,很清楚的说明了传播路径有很多种,并且不需要网络连接也可以达到。

西门子对于气隙有这正确的认识,因此我们在这里给予他们一个比较高的评价。但是他们仍然丢失了半个等级,因为他们的安全顾问仍然认为气隙问题已经被解决了。

等级:B+

西门子漏洞披露的政策和程序

a.没有做到及时披露

Ken Keiser, Sr,西门子市场部经理指出了过去几年中西门子公司所面临的缺点和问题,其中包括了病毒,S7-1200 可编程逻辑控制器漏洞,和对应的补丁。

遗憾的是,这次谈话并没有提及WinCC漏洞,这个漏洞在本次峰会结束后的第二天被公布了。另外,也没有涉及到S7-300和S7-400密码安全漏洞。

西门子知道本次会议所提及的所有漏洞。然而他们没有第一时间通知那些用户,这表明,尽管他们去年出现了很多难以置信的问题,然后他们现有的漏洞揭露政策和程序仍然很不健全。

b.新“安全中心”设计

西门子确实承认了他们要提升他们与终端用户和积分电路的交流。为了达到这个目的,他们在全球很多地区创造了所谓安全枢纽,包括在美国建立一个专门的枢纽。

那些枢纽的目的在于更好的在西门子,CERT认证,类似于Byres安全的安全调查者和SCADA黑客还有终端用户之间实现安全措施。这种新途径的细节不久将会发布。

等级:F. 对于现有的方案,当新的枢纽和新的交流政策出现时,有希望达到C等级或者更高。

本文的第二部分,将继续综述我们对西门子公司的评价。


相关内容

  • 自营工程管理办法
    新建.改建.扩建项目自营工程 管理办法 1目的 理顺自营工程管理程序,确保安全.质量.进度及投资受控,满足建设竣工验收要求,自营项目中各单位工程的各项费用做到过程受控,成本归口合理.按照"体系为纲.闭环管理.计划控制.市场运作&q ...
  • 子公司外派高管管理制度
    子公司外派高管管理制度 第一章 总则 第一条 为了加强对公司派往控股公司.参股公司(以下通称为子公司)出任高级管理职务人员的管理,明确他们的责.权.利,充分调动其的积极性和创造性,最大限度地维护公司的合法利益,确保公司经营目标的顺利实现,特 ...
  • 中国企业社会责任信息披露的现状分析与对策思考
    作者:周祖城王旭哎韦佳园 软科学 2007年10期 在国际上,企业社会责任信息披露正日益受到重视.KPMG在2005年6月发布了<2005企业社会责任报告国际调查报告>(International Survey of CSR R ...
  • 资料清单模板-企业尽职调查资料清单
    XXXX公司中介机构尽职调查清单 (下述资料请提供一式三份,分送企业调查组.会计师.律师) 一.说明 1.为本次尽职调查之目的,本清单中所称之"公司"系指XXXX公司 2.在回复本调查清单时,请尽可能收集并提供书面文件, ...
  • 股份公司财务管理制度
    股份有限公司财务管理制度东西 一.总则 第一条 为适应公司经营管理的需要,理顺财务管理关系,明确财务人员的职责.强化财务管理的功能,提高公司的整体经济效益,促进公司长期稳健发展,特指定本管理制度. 第二条 本制度适用于股份公司本部及下属子公 ...
  • 职业道德准则
    附件: 中国注册会计师职业道德守则问题解答 (征求意见稿) 一.关于职业道德概念框架 1. 在运用职业道德概念框架时,针对中国注册会计师职业道德守则(以下简称"职业道德守则")中的禁止性规定,比如,禁止会计师事务所与其审 ...
  • 企业集团财务管理作业
    企业集团财务管理作业 1 一.单项选择题(每小题1分,共10分) 1.某一行业(或企业)的不良业绩及风险能被其他行业(或企业)的良好业绩所抵消,从而使得企业集团总体业绩处于平稳状态,从而规避风险.这一属性符合企业集团产生理论解释的( ). ...
  • 销售子公司暂行管理条例
    益阳创美厨卫有限公司 销售子公司暂行管理条例 1 目的与范围 1.1 为建立健全益阳创美厨卫有限公司(以下简称"总部")销售子公司的经营管理体系,提升销售子公司经营管理水平和绩效水平:规范审核审批流程,明确职权界线,控制 ...
  • 北京市中银律师事务所
    北京市中银律师事务所 关于江西赣南果业股份有限公司 重大资产购买的 法 律 意 见 书 中国・北京・海淀区北三环西路22号青云当代大厦12层 [2003]中银股字第002号 二零零三年一月 目 录 一.本次资产购买的整体方案 二.本次资产购 ...