打开网易新闻 查看精彩图片

这正是今年夏天与伊朗有关联的黑客所使用的招数——他们让多个州的市政当局无法进入自己的供水系统,更改密码、切断访问权限,迫使水务部门退回手动操作水泵和阀门。我对这件事的发生并不感到意外——让我意外的是,竟然花了这么久才出事。而最可怕的是,扰乱供水这样基础的系统,竟然不需要多高的技术含量。

这些漏洞已经存在多年;与伊朗的战争只是让攻击不断升级。关键基础设施的防御仍然按照人的时间表运转,而攻击者则在人工智能的日益加持下持续不断地行动。只要伊朗冲突悬而未决,这个攻击面就始终敞开,而供水系统只是开始。

这些攻击者的明确目标是动摇人们对那些习以为常、从不细想的系统的信心——水龙头里流出的干净自来水、一按就亮的电灯、准时运行的列车。这是不对称战争,是一种无需在军事上与对方匹敌就能造成巨大破坏的手段。他们不需要攻破银行或越过边境就能引发恐慌。他们只需让人们怀疑自己的饮用水是否安全。

供水系统尤其暴露在风险之中,其程度是电力系统所没有的,因为大多数供水系统由地方政府运营,而地方政府的预算有限,还要在学校、交通和其他地方优先事项之间竞争。攻击者如今已经写出了一套行之有效的行动手册,我们应当预料到,攻击会从供水系统扩展到其他市政基础设施,包括电力、交通和污水处理。

人工智能正在超越当前的网络安全防护措施。攻击者进行横向搜索,同时扫描数千个系统,寻找同样暴露在外的技术。防御者则纵向修复,一次处理一台设备。攻击者利用人工智能以人类安全团队无法匹敌的规模扫描暴露的漏洞。修复工作仍然靠人工完成——一次一个水务部门、一次重置一个密码。网络安全和基础设施安全局(CISA)和联邦调查局(FBI)可以识别攻击手法、发布指标并迅速向运营方发出警告,但一份报告并不能降低风险。只有修复才能。

解决这个问题并不需要什么重大突破。答案其实相当简单。我们必须把网络卫生当作基础设施来对待,而不是事后才想起的附加项。

水务部门需要对每一台接入互联网的设备进行持续、自动化的发现扫描。它们需要在后台持续运行密码和配置强制策略,并且不能再把“没有可用补丁”当作让已知漏洞继续敞开的借口。即使厂商没有提供补丁,也存在持久的修复方案。

关键基础设施安全的下一项突破,不是再发明一种告诉防御者哪里出了问题的方法,而是大幅缩短发现漏洞并加以消除的时间。攻击者利用的不是报告,而是我们尚未修复的漏洞。

这次导致30多个水务系统瘫痪的攻击,利用的正是我十几岁时喜欢找的那些老套漏洞。令人不安的事实是,修复并不比攻击更高明。它就是在当下、在所有地方持续不断地落实网络发生。

伊朗不会等到这场战争结束才去寻找下一个漏洞,我们也不该等。