#critical infrastructure

共收录 2 条相关安全情报。

← 返回所有主题
推荐 3.5
Conf: 50%
👥 作者: Vasilis Ieropoulos, Theofanis Eleftheriadis, Kyriakos Christou, Philippos Isaia, Maria Michalopoulou, Angelos K. Marnerides, Christos Laoudias, Maria K. Michael

本文介绍了一种面向智能能源系统的模块化网络靶场平台,旨在弥合数字漏洞与物理后果之间的鸿沟。该平台采用轻量级模块化设计,基于FastAPI后端框架和QEMU/KVM虚拟化技术,能够高保真地模拟IT和OT环境。其核心是YAML引擎,可在标准硬件上自动部署复杂网络,且资源开销极低。为了验证能力,作者构建了一个虚构智慧城市中的光伏电站场景,展示从入侵家庭物联网设备开始,逐步升级至军事基地重大停电的多阶段攻击链。该平台原生支持Modbus/TCP和MQTT等工业协议,并包含'Green Team'框架,用于评估危机情境下的人员表现。论文详细描述了系统架构、自动化部署、协议模拟能力和场景设计。该研究为关键基础设施安全培训提供了低成本、高扩展性的解决方案,尤其适合能源行业蓝队演练。

💡 推荐理由: 智能能源系统等关键基础设施面临融合IT/OT的攻击面,但缺乏真实可用的训练平台。该靶场填补了这一空白,且轻量化、易部署的特性使其适合中小型组织。

🎯 建议动作: 评估纳入内部安全培训体系

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Matthew E. Jablonski, Linton Wells, Kathryn B. Laskey, F. Brett Berlin

本论文指出当前美国网络政策过度依赖安全列表和事件报告作为‘安全’的替代指标,这对于数字失效可能导致物理伤害的网络物理系统(如关键基础设施)而言是不够的。作者构建并编码了一组关键基础设施政策文档语料库(N=292,2000-2025年),系统分析了NIST SP 800-160 Vol.2弹性生命周期中‘合理注意’的实现方式。研究发现,义务主要集中在‘预期’阶段,强调行政合规,而‘承受’和‘恢复’阶段则严重依赖对IT导向控制目录的间接引用,这些目录与基于物理的危害脱节。论文识别出三个主要脱节:校准不当的委托标准、恢复被定义为通知而非工程化导航、以及不同行业间适应性要求不均衡。基于此,作者提出了一种现代化的合理注意标准,以危害特定可追溯性、结构化保证案例和网络弹性工程为核心。最后建议联邦政策将工程义务与针对性激励相结合,使关键基础设施的弹性架构成为可行的商业决策而非无资金支持的期望。本文适合网络安全政策制定者、关键基础设施安全工程师、以及从事网络弹性研究的学者阅读。

💡 推荐理由: 该论文从工程化视角批判了现有合规驱动的网络安全政策,为关键基础设施安全提供了从‘检查清单’到‘合理注意标准’的转型路径,具有显著的实践和政策影响力。

🎯 建议动作: 纳入内部评估,尤其是对关键基础设施安全策略制定者,建议结合论文提出的合理注意标准框架进行差距分析。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)