GlobalData警告:能源企业必须加强网络安全以防范供应链风险
要点速览
- •GlobalData的战略情报报告分析了网络安全问题如何与能源行业面临的挑战相互交织,包括数字化转型、电网现代化、分布式能源资源和地缘政治风险。
- •信息技术与运营技术的融合正在将传统工业控制系统与现代网络连接起来,创造了数字入侵可能级联为物理运营中断的入口点。
- •第三方供应商漏洞对能源企业构成重大网络风险,利用共享供应商软件漏洞的攻击已波及多家行业巨头。
- •生成式AI正在提高网络攻击的速度和复杂程度,从而缩短了能源行业防御者可用的响应时间窗口。
- •美国、欧盟和英国的监管机构已出台或收紧针对管道运营商和关键能源基础设施的网络安全指令。

能源基础设施仍然是网络犯罪分子的首要攻击目标,针对关键国家基础设施(CNI)的攻击所造成的后果可能远超能源行业本身。此类事件可能中断基本服务、动摇整个国家的稳定,并为恶意行为者带来巨额经济收益。这一风险并非理论上的假设:2021年Colonial Pipeline勒索软件攻击迫使美国一条主要燃油管道暂时关闭,并引发区域性燃料短缺,这一事件充分说明了一次入侵如何波及经济运转和民众日常生活。随着全球地缘政治紧张局势加剧,网络间谍活动也在同步升级,据全球领先的情报与生产力平台GlobalData表示,加大网络安全投资已成为能源企业的当务之急。
GlobalData的战略情报报告《能源行业网络安全》分析了网络安全问题如何与能源行业面临的最紧迫挑战相互交织。这些挑战包括数字化转型、分布式能源资源(DER)、电网现代化、供应链、第三方供应商关系以及地缘政治风险。能源行业正加速向可再生能源、智能电网和互联物联网设备转型,这同时也在扩大对手可利用的攻击面。
GlobalData石油与天然气分析师Ravindra Puranik表示:"能源企业依赖庞大的第三方生态系统,这使得供应商漏洞成为重大网络风险,可能蔓延至IT和OT环境中。利用共享供应商软件(如文件传输工具)的攻击已波及多家行业巨头。"
Puranik补充道:"降低风险需要加强供应商治理,例如持续监控、标准制定、网络分段、最小权限原则、审计以及联合事件响应。"
GlobalData指出,持续的数字化进程以及信息技术(IT)与运营技术(OT)的融合,正在将传统工业资产与现代电网技术连接起来。这种整合正在扩大入侵入口点,使IT层面的安全漏洞可能级联演变为物理运营中断。许多能源设施仍在运行数十年前部署的工业控制系统,这些系统在设计之初并未考虑网络安全防护,从而带来了尤为复杂的保护难题。生成式人工智能(AI)进一步加剧了威胁态势,提高了攻击的速度和复杂程度,从而缩短了防御者可用的响应时间窗口。
各国政府和监管机构已对此高度关注。美国运输安全管理局和欧盟已针对管道运营商和关键能源基础设施出台了更严格的网络安全指令,而英国的网络与信息系统(NIS)法规也在持续收紧该行业的运营韧性要求。
Puranik总结道:"石油和天然气企业应投资于提供持续监控和快速响应、专家验证以及强大运营准备能力的专业化网络安全服务。设备和油田服务提供商还应增加以产品为核心的服务,如安全开发支持和安全审计/认证,以降低供应链风险并维护客户信任。"
"网络安全贯穿石油和天然气价值链的各个环节,对保障数据安全、维护资产完整性以及防止经济损失至关重要。"
来源:GlobalData