与人相关的两大 OT 安全问题:人为错误和人员短缺

安全 应用安全
调查还发现,83% 的人认为 OT 安全人员严重短缺。超过三分之二的受访者表示,缺乏专门的安全人员正在导致其组织 OT 安全的有效性效果不佳。69% 的受访者认为,由于潜在候选人缺乏适当的技能、员工高度倦怠和资源匮乏,组织很难找到这类优秀的员工。

国外安全网站SecurityWeek一篇文章指出,一项针对全球 3,500 名安全专家的调查显示,许多与运营技术 (OT) 相关的网络安全问题都涉及到人,尤其是人为错误和人员严重短缺。

这项由物联网和 OT 安全公司 SCADAfence 进行的调查发现,超过 75% 的专家认为其 OT 安全风险级别对于公司的整体风险状况来说是高或严重的。

虽然一些受访者认为技术和流程对 OT 系统构成最大风险,但 79% 的受访者最担心的是人为错误。

调查还发现,83% 的人认为 OT 安全人员严重短缺。超过三分之二的受访者表示,缺乏专门的安全人员正在导致其组织 OT 安全的有效性效果不佳。69% 的受访者认为,由于潜在候选人缺乏适当的技能、员工高度倦怠和资源匮乏,组织很难找到这类优秀的员工。

根据 SCADAfence 的CTO Paul Smith 的说法,OT 安全人员配备的问题之一与薪酬息息有关,工业网络安全专家实际上是自动化/控制专家、IT 网络专家和网络安全专家的组合体。

在国外,自动化专家的工资在 55,000 美元到 113,000 美元之间,IT 网络专家的工资在 58,000 美元到 95,000 美元之间,网络安全专家的工资在 69,000 美元到 133,000 美元之间。

由于工业网络安全专家的角色被描述为这三种职业的“可变混合”,史密斯说组织应该创建一个新的薪酬类别。这样做将有助于吸引团队成员承担这份工作带来的额外责任(和头痛)。

担任上述三个角色的人也有可能过渡到工业网络安全。自动化或控制专家拥有 Smith 所说的“领先优势”,因为他们已经对流程、技术和 OT 环境中某些操作的影响拥有先进的知识,仍需要学习网络和网络安全。

对于 IT 网络和网络安全专家来说,情况要复杂一些,因为他们的行为可能会导致代价高昂的生产停机时间。史密斯认为,最好的方法是让他们与自动化专家并肩工作一段时间,直到其获得所需的知识和经验。

SCADAfence 在其报告中称:“全球 OT 安全劳动力缺口巨大,需要创造性地填补缺口。为了找到合适的人才,行业组织在填补劳动力缺口时需要有两个核心概念。设定合理的期望并对谁有资格担任 OT 安全职位持开放态度。在许多情况下,组织在建立 OT 安全团队时会根据严格和限制性的指导方针来制定参数。

”当下,许许多多的网络安全人员自认为OT是一个和IT差不多的东西,对其认识不足,对其敬畏不够。即使有些IT对其有一定的认知和敬畏,仍然欠缺太多,而OT安全往往带来的可能是机毁人亡的事故,甚至于惊天灾难,失误性操作可能很容易击穿现场一线员工的安全帽,所以在工业控制领域,OT人才奇缺的同时,也成为一个亟需解决而不能急于求成的事情。国外OT人才奇缺,我国起步较晚前期重心都放在了业务层,对安全重视不够,现在需要补课但也需要沉下来心好好沉淀,特别是工业控制系统有关人才,担负的是生产安全,生产安全带来的损失或影响往往都是人命关天的、巨大的,不可接受的。

且行且珍惜,戒骄戒躁,行稳致远!

责任编辑:武晓燕 来源: 祺印说信安
相关推荐

2009-10-12 09:41:23

2022-07-11 16:43:58

安全信息安全数据泄露

2022-02-23 12:24:33

供应链短缺网络安全漏洞

2015-07-06 09:52:40

2011-08-11 09:41:38

2020-10-15 14:11:18

安全和隐私

2009-07-07 13:29:33

Servlet和JSP

2017-11-06 07:01:04

2017-11-06 05:59:45

2015-02-26 10:52:07

2021-07-30 20:27:29

配置错误云安全黑客

2012-07-09 09:41:43

2010-02-23 09:24:35

2011-12-26 15:43:01

2016-10-28 09:18:47

Linux内核代码

2020-01-21 19:30:51

AI网络安全技术

2009-07-03 14:02:51

2012-11-20 10:47:16

2013-09-12 09:57:52

2021-08-02 18:08:53

网站安全SQL技术
点赞
收藏

51CTO技术栈公众号