得州州长Greg Abbott在8月31日宣布启动Project Watershed 250,目标很直接:给该州水务基础设施补上网络安全这块短板。这个项目名字里的"250",指向的是美国网络安全与基础设施安全局(CISA)在7月观察到的一组数据——针对100余家供水与污水处理系统实体的恶意网络活动。

攻击路径值得注意。CISA披露,这些攻击通常通过直连蜂窝模块的PLC(可编程逻辑控制器)进行,意味着攻击者瞄准的是暴露在互联网上的工业控制系统,而非传统的IT网络。水务设施一旦被远程控制,后果不只是数据泄露那么简单。

打开网易新闻 查看精彩图片

免费拿防御资源,条件是配合

Project Watershed 250的运作逻辑是整合联邦政府、私营部门的能力,加上州和地方的专业知识。对得州水务和污水公用事业来说,最直接的好处是:免费获得私营部门合作伙伴提供的网络防御资源。不用自己掏钱买安全设备,但前提是得配合项目的整体部署。

这个项目把保护范围从水务系统扩展到了"其它关键基础设施",但眼下最紧迫的显然是供水系统。毕竟,7月那波攻击已经证明,黑客对这类设施的渗透路径是真实存在的,而且门槛并不高。