為了實(shí)現(xiàn)和保持作戰(zhàn)優(yōu)勢(shì),協(xié)調(diào)部署的部隊(duì),并實(shí)現(xiàn)新的作戰(zhàn)能力,美國(guó)陸軍、空軍、海軍、海軍陸戰(zhàn)隊(duì)和太空部隊(duì)正在積極尋求新的計(jì)劃,如聯(lián)合全域指揮和控制(JADC2),以確保作戰(zhàn)人員具有最大的態(tài)勢(shì)感知能力。這種升級(jí)推動(dòng)正在推動(dòng)連接云、指揮所、作戰(zhàn)平臺(tái)和下馬作戰(zhàn)人員的端到端網(wǎng)絡(luò)的發(fā)展。它還預(yù)計(jì)在大數(shù)據(jù)處理、人工智能和機(jī)器學(xué)習(xí)的支持下增加大量傳感器和視頻饋送,以加快所有作戰(zhàn)領(lǐng)域的決策。
這種網(wǎng)絡(luò)化戰(zhàn)場(chǎng)的愿景包括標(biāo)準(zhǔn)化和可互操作的數(shù)據(jù)格式和應(yīng)用程序編程接口(API),這將打破信息源,應(yīng)用程序和平臺(tái)之間的障礙和煙囪 - 使指揮官和數(shù)據(jù)分析系統(tǒng)能夠開(kāi)發(fā)通用的操作圖片。雖然這一愿景的好處令人信服且易于理解,但它提出了一個(gè)不容忽視的問(wèn)題:隨著這些網(wǎng)絡(luò)的規(guī)模和復(fù)雜性的增長(zhǎng),它們的網(wǎng)絡(luò)安全攻擊表面也在增加。也就是說(shuō),網(wǎng)絡(luò)將有更多可以受到攻擊的地方,并且將有更多必須管理的漏洞。這種類(lèi)型的網(wǎng)絡(luò)擴(kuò)散還具有將網(wǎng)絡(luò)安全威脅引入傳統(tǒng)上不易受到外部攻擊者攻擊的位置(例如嵌入式系統(tǒng))的副作用。這種情況只會(huì)因我們近乎同行的對(duì)手在網(wǎng)絡(luò)領(lǐng)域廣泛承認(rèn)的、增加的作戰(zhàn)活動(dòng)而加劇。
這個(gè)漏洞不是理論上的風(fēng)險(xiǎn),美國(guó)國(guó)防部(DoD)將明智地從工業(yè)部門(mén)的教訓(xùn)中吸取教訓(xùn),工業(yè)部門(mén)經(jīng)歷了對(duì)通常用于所謂的操作技術(shù)(OT)的嵌入式系統(tǒng)的攻擊,這些系統(tǒng)用于制造設(shè)備的過(guò)程控制等應(yīng)用。從歷史上看,工業(yè)部門(mén)一直使用“氣隙”技術(shù)來(lái)隔離OT,使用屏障來(lái)保護(hù)某些操作免受高度連接網(wǎng)絡(luò)的影響。然而,互連這些設(shè)備和自動(dòng)化OT的IT管理的好處已經(jīng)打開(kāi)了威脅格局。
網(wǎng)絡(luò)漏洞示例
CISA對(duì)影響天然氣壓縮設(shè)施運(yùn)營(yíng)技術(shù)OT網(wǎng)絡(luò)上的控制和通信資產(chǎn)的網(wǎng)絡(luò)攻擊做出了回應(yīng)。威脅參與者使用魚(yú)叉式網(wǎng)絡(luò)釣魚(yú)類(lèi)型的鏈接來(lái)獲取對(duì)組織的信息技術(shù) (IT) 網(wǎng)絡(luò)的初始訪(fǎng)問(wèn)權(quán)限,然后再轉(zhuǎn)向其 OT 網(wǎng)絡(luò)。然后,威脅參與者部署了商品勒索軟件來(lái)加密數(shù)據(jù),以影響兩個(gè)網(wǎng)絡(luò)。OT網(wǎng)絡(luò)上失去可用性的特定資產(chǎn)包括人機(jī)界面(HMI)、數(shù)據(jù)歷史學(xué)家和輪詢(xún)服務(wù)器。受影響的資產(chǎn)不再能夠讀取和匯總從低級(jí)OT設(shè)備報(bào)告的實(shí)時(shí)操作數(shù)據(jù),從而導(dǎo)致人類(lèi)操作員部分失去視野。
如果諸如JADC2之類(lèi)的愿景將C5ISR(指揮,控制,計(jì)算機(jī),通信,網(wǎng)絡(luò),情報(bào),監(jiān)視和偵察)網(wǎng)絡(luò)連接到大量戰(zhàn)術(shù)平臺(tái)陣列,包括車(chē)輛/平臺(tái)網(wǎng)絡(luò),士兵的下馬網(wǎng)絡(luò)和無(wú)線(xiàn)網(wǎng)絡(luò)。隨著C5ISR網(wǎng)絡(luò)越來(lái)越多地使用嵌入式外形尺寸來(lái)減小設(shè)備的尺寸、重量和功耗(SWaP),這種情況可能尤其正確。當(dāng)一切都連接起來(lái)時(shí),C5ISR網(wǎng)絡(luò)(大致相當(dāng)于企業(yè)世界中的IT網(wǎng)絡(luò))將使戰(zhàn)術(shù)平臺(tái)和遠(yuǎn)邊緣網(wǎng)絡(luò)和計(jì)算機(jī)面臨新的網(wǎng)絡(luò)安全威脅。
這些新網(wǎng)絡(luò)需要什么?
新互連的實(shí)施需要對(duì)新暴露在威脅下的系統(tǒng)的網(wǎng)絡(luò)安全架構(gòu)、技術(shù)控制和流程、漏洞和攻擊面進(jìn)行徹底審查。過(guò)去,系統(tǒng)架構(gòu)師、網(wǎng)絡(luò)安全工程師和審批機(jī)構(gòu)可能會(huì)評(píng)估戰(zhàn)術(shù)和遠(yuǎn)邊緣系統(tǒng),并了解它們與 C5ISR 網(wǎng)絡(luò)隔離,得出的結(jié)論是他們不需要(也負(fù)擔(dān)不起)IT 網(wǎng)絡(luò)中常見(jiàn)的網(wǎng)絡(luò)安全保護(hù)。特別是,在平臺(tái)上添加額外的技術(shù)可以在已經(jīng)受限的平臺(tái)上提高SWaP。
更復(fù)雜的是,增加典型的IT設(shè)備會(huì)增加戰(zhàn)術(shù)和遠(yuǎn)端項(xiàng)目的成本和培訓(xùn),并可能減慢程序的開(kāi)發(fā)時(shí)間。系統(tǒng)設(shè)計(jì)人員能夠依靠戰(zhàn)術(shù)和遠(yuǎn)邊緣平臺(tái)上的氣隙來(lái)保護(hù)系統(tǒng)免受C5ISR網(wǎng)絡(luò)的影響,到目前為止,他們已經(jīng)能夠設(shè)計(jì)出“外部”網(wǎng)絡(luò)安全保護(hù)并滿(mǎn)足其程序要求。然而,對(duì)于網(wǎng)絡(luò)互連,這不再是一個(gè)可行的設(shè)計(jì)策略。
好消息是,最近的技術(shù)突破現(xiàn)在使得在小型解決方案中部署使用最佳企業(yè)級(jí)網(wǎng)絡(luò)安全技術(shù)的堅(jiān)固、嵌入式網(wǎng)絡(luò)技術(shù)成為可能,這些解決方案可提供下一代 C5ISR 解決方案所需的更高網(wǎng)絡(luò)速度和數(shù)據(jù)安全性。得益于許多趨勢(shì) - 包括提高的CPU性能和內(nèi)存容量,允許虛擬化網(wǎng)絡(luò)安全功能,以及主要企業(yè)網(wǎng)絡(luò)供應(yīng)商提供的新的嵌入式板 - 這些技術(shù)在嵌入式外形尺寸中變得越來(lái)越可用 - 在分立模塊解決方案甚至基于VPX外形尺寸的C5ISR/EW模塊化開(kāi)放標(biāo)準(zhǔn)套件(CMOSS)兼容解決方案中。
在不遠(yuǎn)的過(guò)去,部署企業(yè)級(jí)網(wǎng)絡(luò)安全功能的唯一選擇是現(xiàn)場(chǎng)企業(yè)設(shè)備 - 19英寸機(jī)架式數(shù)據(jù)中心式設(shè)備 - 大型,耗電且脆弱,根本不適合嵌入式或平臺(tái)集成應(yīng)用。如今,許多關(guān)鍵的網(wǎng)絡(luò)安全功能都是虛擬化和軟件定義的,能夠在單板計(jì)算機(jī)上運(yùn)行,從而可以部署在嵌入式解決方案(如CMOSS/VPX)上,也可以部署在分立模塊上,從而顯著降低SWaP并滿(mǎn)足嚴(yán)格的MIL-STD資格。
其中一個(gè)例子是新的思科Catalyst ESS 9300,這是新型10端口10千兆以太網(wǎng)交換機(jī),專(zhuān)為板載關(guān)鍵任務(wù)戰(zhàn)術(shù)移動(dòng)通信而設(shè)計(jì)。這款強(qiáng)化型交換機(jī)模塊基于思科最新的 9300 技術(shù),工作溫度為 -40 至 85 °C,可在極端惡劣的環(huán)境中提供最佳性能。緊湊的模塊尺寸僅為 110 mm x 85 mm,僅需 35 瓦的功率。
該交換機(jī)的介紹是思科提供商用現(xiàn)貨 (COTS) 解決方案的良好記錄的一部分,這些解決方案還滿(mǎn)足嚴(yán)格的企業(yè)和 DoD IT 網(wǎng)絡(luò)安全要求。安全功能包括思科的TrustSec;遵守“安全啟動(dòng)”標(biāo)準(zhǔn);以及用于識(shí)別和限制用戶(hù)的身份驗(yàn)證、授權(quán)和記帳功能。后一項(xiàng)功能可在訪(fǎng)問(wèn)資源時(shí)測(cè)量使用情況,思科計(jì)劃全面認(rèn)證該解決方案的加密實(shí)施和功能,使其符合 FIPS-140 和通用標(biāo)準(zhǔn)等標(biāo)準(zhǔn)。這項(xiàng)技術(shù)將該公司的安全IOS-XE交換軟件(部署在許多商業(yè)企業(yè)中)帶入國(guó)防部嵌入式市場(chǎng)。由于其交換技術(shù)已經(jīng)廣泛部署在整個(gè)軍事組織及其支持集成商中,并且由于思科在為軍事提供培訓(xùn)方面投入了大量資金,因此基于思科的技術(shù)的可用性減少了培訓(xùn)和實(shí)施時(shí)間,同時(shí)提高了網(wǎng)絡(luò)的可維護(hù)性。
基于新型思科 10 GbE 交換機(jī)的 DoD 就緒解決方案的一個(gè)例子是 Curtiss-Wright 的 PacStar 448 模塊。它采用完全堅(jiān)固的外殼,增加了軍用互連和功能,例如支持使用軍用標(biāo)準(zhǔn)電池運(yùn)行,使其可用于部署在移動(dòng)數(shù)據(jù)中心。Curtiss-Wright 從設(shè)計(jì)的早期階段就與思科密切合作,參與了解決方案的開(kāi)發(fā),并就早期工程樣品進(jìn)行了合作,以確保成功滿(mǎn)足軍事性能要求。
PacStar 448 可為任何類(lèi)型的戰(zhàn)術(shù)網(wǎng)絡(luò)應(yīng)用提供高速交換。它還直接插入已部署的 PacStar 模塊化數(shù)據(jù)中心 (MDC),這是一個(gè)戰(zhàn)術(shù)和遠(yuǎn)征堅(jiān)固的數(shù)據(jù)中心,能夠托管任務(wù)指揮、云/存儲(chǔ)、傳感器融合、AI 和分析應(yīng)用程序。
針對(duì)惡劣環(huán)境部署的堅(jiān)固耐用的SWAP優(yōu)化企業(yè)級(jí)網(wǎng)絡(luò)硬件的出現(xiàn)將在C5ISR和平臺(tái)網(wǎng)絡(luò)設(shè)備合并之前提供所需的安全網(wǎng)絡(luò),確保作戰(zhàn)人員能夠保持對(duì)關(guān)鍵的新態(tài)勢(shì)感知技術(shù)和能力的訪(fǎng)問(wèn),這些技術(shù)和能力為他們提供了力量倍增優(yōu)勢(shì) - 即使面對(duì)日益增加的網(wǎng)絡(luò)安全威脅。
審核編輯:郭婷
-
嵌入式
+關(guān)注
關(guān)注
5094文章
19178瀏覽量
307731 -
計(jì)算機(jī)
+關(guān)注
關(guān)注
19文章
7540瀏覽量
88649 -
API
+關(guān)注
關(guān)注
2文章
1511瀏覽量
62402
發(fā)布評(píng)論請(qǐng)先 登錄
相關(guān)推薦
評(píng)論