陳心怡、江南蒓
航運日益暴露在網路犯罪的風險之下。儘管2017年麥司克網路襲擊的事件被廣泛報導,但可能需要更好的溝通和監管,才能防止進一步的網路犯罪。
航運業數位化進程中有越來越多的漏洞需要修補
犯罪分子開始關注航運,特別是港口,因為其系統為詐騙者提供了豐富的目標資訊。
一家名叫Mishcon de Reya的一流國際律師事務所的最新報告顯示,海事部門還沒有準備好去應對網路安全問題。
Mishcon de Reya(MDR)的報告警告,由於航運業運營和資產的性質,攻擊者可能有意將目標對準航運業。
報告稱:「鑒於存在威脅,航運業的領導者需要好好瞭解風險是什麼,以及未來可能面臨什麼。他們還需要瞭解監管網路安全管理的法規,並採取關鍵措施保護資產避免風險。」
隨著航運業變得更加數位化,從導航到貨櫃追蹤,以及大量的業務運營,航運業在安全和運營方面出現了越來越多的漏洞。
雖然航運業面臨著與任何其他業務相同的行政系統威脅,但它還面臨著越來越大的影響船載技術的威脅。
波羅的海國際航運公會(BIMCO)去年對350名海運界人士進行的一項調查表明,超過五分之一的受訪者表示曾經歷過網路犯罪事件,其中72%是發生在他們自己的公司。
MDR的報告稱,儘管其中絕大多數與IT系統有關,而不是操作技術或導航系統,但人們普遍認為,船載系統,尤其是導航系統,很容易受到攻擊。
海事方面報告的風險主要集中在財務損失上,因為儘管人們擔心船載系統被攻擊的潛在影響,但這些風險尚未以任何方式來衡量。
然而,威脅是真實存在的。與其他行業一樣,航運業也受到網路犯罪的困擾,儘管在大多數報導的事件中,目標並非航運業本身。
2017年,麥司克遭遇了一次由於使用NotPetya勒索軟體而導致的破壞性攻擊,這並不是因為該公司的業務性質,而是因為麥司克使用的烏克蘭會計軟體本身成為攻擊者的目標。
港口面臨威脅
海運的有形基礎設施有一個領域面臨較大的風險,那就是港口和貨運碼頭。
有組織的犯罪集團直接關注的目標是航運業,尤其是港口,這裡是非法走私人口和毒品的樞紐。
MDR的報告稱:「無論目標是盜竊、走私還是欺詐,資產豐富而混亂的港口環境都為非法獲利提供了機會。我們的研究顯示,犯罪分子經常把處理大量與商業有關交易的公司作為目標,而且往往集中在一個特定的部門或行業,以增加他們在時間和資源上的投資回報。航運企業和其他任何企業一樣,都有可能成為目標。」
將數位化納入日常的貨物管理工作,並沒有消除網路犯罪的威脅,而只是把罪犯的注意力轉移到數位化活動上。
MDR的報告說:「我們已經看到一些案例,一個航運實體的系統增加公海海盜的活動過程。在這些案例中,技術為毒品走私創造了更高效的過程,新的通訊管道使欺詐行為更為直接。犯罪沒有發生變化,卻讓犯罪行動更加順暢,讓犯罪的效率變得更加高。」
雖然與任何其他業務一樣,大多數港口和碼頭使用相同的系統,因而也有同樣的漏洞。但另一個明顯的弱點是用於追蹤貨物從入境點到出港點的碼頭作業系統軟體,它保存著貨物裝卸的記錄,以及通過海關和其他檢查,由客戶或協力廠商運營商收集的貨物情況。
MDR的報告稱:「這種資訊的集中帶來流暢和一體化的操作,同時也為希望操縱貨物內容的犯罪分子提供了一個目標。一家航運公司的船隊管理軟體還提供追蹤資訊,這可以為海盜和試圖追蹤港口間貨物的罪犯提供豐富的資料來源。」
在港口犯罪活動的一個例子中,在船舶靠泊過程中,用戶端被簡單的電子郵件鎖定為欺詐目標。一艘船到港卸貨,並已指定了商業代理人。但在貨物被卸下時,由於運營團隊的電子郵件被篡改,而導致了10萬美元的損失。
MDR的報告表示:「我們的調查發現,整個航運業有25個目標。攻擊者非常精通運輸過程。他們的目標是各種代理商、燃料供應商和工程公司,而船東和運營商都與這些公司進行互動。」
貨櫃航運業的風險
貨櫃船裝載著大量的高價值貨物,所以也面臨著與貨物管理系統相關的風險。事實證明,犯罪分子可以侵入系統,蒐集支援他們活動的情報,在海上盜竊貨物,或者在貨物抵達港口後跟蹤貨物,然後實施犯罪活動。如果沒有有效的安全措施來防止和檢測未經授權的訪問和資料更改,系統可能會被用來貨物跟蹤、盜竊或銷毀貨物,這取決於威脅者的動機。
因此,貨櫃運輸必須把更多的注意力放在港口,而不是船上。雖然電子標籤的安全性對運輸過程的完整性很重要,但港口系統掌握了犯罪分子尋求訪問的核心資料。
在報告中,MDR建議網路安全工具和流程需要與整個組織的新標準來保持一致。正如許多企業部門所發生的那樣,可以制定一套共同的安全原則,並將其應用於船舶和港口環境。雖然制訂標準將增加整個供應鏈的成本,可能需要監管來實施,但對確保供應鏈的安全至關重要。
MDR的報告將網路安全與實體安全聯繫起來,這一概念在海事部門得到了很好的理解和規範。
MDR的報告說:「下一步可能要考慮的是將特定的網路安全故障風險確定為安全隱患。其它行業,如能源行業,已開始分析它們的系統,以瞭解什麼對運營結果至關重要。對於最有可能導致高影響故障的系統來說,這樣做使得網路安全能夠得到改善。」
在現行《海上安全公約》中增加任何源於網路安全要求,以及修改未來船舶建造的規則,可能有助於推動船上的安全文化,同時它還可以建立規劃和技術控制的最低基線。
企業必須對網路風險有充分的警惕
網路犯罪分子正越來越多地將注意力從消費者身上轉移到企業身上,尤其是小企業,它們的資源有限,因此成為首要目標。缺乏保護的企業與它所經營的船舶一樣,都暴露在巨大的威脅之下。
與此同時,航運公司、港口設施和船舶應根據其資產受到破壞或破壞後可能產生的財務運營、監管和聲譽影響,確定和理解其資產的「臨界性」。
MDR的報告說:「除此以外,還應密切監測威脅情況,以充分查明海運行業作業的風險;那些被授權承擔安全責任的人應該跟蹤那些可能對他們或整個行業有危險的人—他們的動機可能是什麼,以及如何應對攻擊。」
上面這些資訊應該在其他類似組織之間共用。網路安全的改善往往受到資訊匱乏的阻礙,這使得建立業務案例變得困難。在行業參與者之間共用資訊,有助於真實地反映每家企業面臨的風險。一旦進行評估,保護需要以投資於傳播風險的「安全文化」和確定安全性漏洞的形式出現。事前保護勝於事後治療。
MDR的報告說:「僅僅在清單上劃掉這些已經不夠了。應該對控制措施進行測試,以檢查它們是否有效運作,確保將風險降低到可接受的水準。」
此外,公司還應研究如何處理與外部組織的溝通、開具發票和支付,因為欺詐者正在尋找越來越複雜的方法來顛覆標準的支付管理流程。一旦確定了風險,就應制定風險管理計畫,以防止風險變成事件。
報告稱:「該計畫應將每艘船的船舶管理系統與IT團隊需要管理的港口活動聯繫起來,確保對任何發生的事件做出一致和完整的反應。航運業的領導者需要更好地瞭解風險是什麼,以及未來可能會發生什麼。他們還需要意識到監管網路安全管理的法規,並採取關鍵措施保護自己的資產免受風險。」
在雅典舉行的一個論壇上,討論了網路罪犯使用船舶作為武器的巨大危險。大多數網路安全會議的重點是保護船舶。他們問:你的船舶有多脆弱?你應該如何保護你的船舶免受網路攻擊?如何保持系統的安全?雅典的一個論壇的主旨是討論將船舶用作武器的巨大危險。
Malwarebytes技術諮詢公司在其《2019年第一季度網路犯罪策略和技術報告》中說,網路犯罪越來越多地以企業為目標,尤其是小企業。由於資源有限,小企業就成為了網路犯罪分子的首要目標。犯罪目標從消費者轉移到小企業的趨勢表明,網路犯罪分子正專注於擁有更大資料庫的高價值目標。
勒索軟體在商業目標中勢頭迅猛,從2018年第四季度到2019年第一季度,勒索軟體的檢測量增長了195%。Malwarebytes的報告中增加了一個關於資料隱私的部分,因為企業在保護資料方面顯得鬆懈。
因此,在規劃下一次海運網路安全會議時,一定要記住,缺乏保護的企業與它所經營的船舶一樣,都是一個巨大的威脅。
強有力的領導是公司最好的網路保護神
航運業面臨著供應鏈上下共用資料的壓力。如果在沒有足夠保護的情況下,後果可能是嚴重的。高層領導必須對網路安全負責。
如果合作是關鍵,如果航運業必須拋棄不願共用資料的態度,那麼網路安全必須成為航運業的下一個全球性問題。
顯然,網路安全問題並沒有在全球航運界形成共識。一個顯而易見的事實是,壓載水排放和低硫燃料的管理是強制性的,但網路安全不是。
一些管理層人員仍然認為,招聘更多的IT人員將解決這個問題,儘管很明顯,IT與數字轉型扮演著不同的角色。顯然,這兩者不應混淆。前者的功能是保持現有系統的運行,後者則是為了建立一個連接外界的生態系統來改造海運業務。
事實上,航運業在過去兩年未能兌現其承諾。
2017年,備受矚目的襲擊事件頻頻見報。沒有什麼比威脅更能刺激防守了。然而,儘管自那以後已經發生了幾起襲擊事件,但沒有一起事件能起到保持高影響力的作用。
然而,一個有益的建議是,海運有兩種風險形式,一種是受到攻擊(不論是有針對性的還是無針對性的)並遭受財務後果的業務,另一種是受到攻擊但尚未遭受損失的業務。
在2017年6月舉行的第98屆國際海事組織海上安全委員會會議(MSC98)上發佈了一項決議,提醒利益相關者:強制性的國際安全管理代碼(International Safety Management Code)包括要求所有船舶識別風險、人員和環境評估以及建立適當的安全措施。
船旗國確保在安全管理系統中妥善處理網路風險,並且不遲於2021年1月1日以後對公司合規文件的首次核查。最佳實踐的指導方針包括高效率的網路風險管理。
在數字時代,這樣的保護措施足夠嗎?這將為一個行業提供保護嗎?航運業正面臨壓力,要求打開閘門,允許資料在供應鏈上自由流動,連接一些安全證書尚未得到充分測試的合作夥伴?當數字可能造成如此大的危害時,害怕緊密合作,這有什麼可奇怪的嗎?
解決方案,或者至少部分解決方案,取決於高級管理層。
高管們對網路安全的承諾將提供最大程度的保護。如果有關網路安全的決策因為不被視為高層管理而被下放,那麼這家公司就會讓自己容易受到攻擊。但是,如果高級管理層表現出足夠的關注,能夠提供全面的支持,就沒有理由阻止數位化轉型。
網路安全就像實體安全一樣,來自高層的強有力領導意味著的,遠不止行業提出的指導方針和建議。
港口碼頭業被指責沒有認真對待網路安全問題
一些港口和碼頭運營商遭受了駭客的攻擊。但整個行業仍依賴於建議,而非直接行動。
專家警告說,隨著危險的增加,在港口管理當局和碼頭運營商採取措施保護自己之前,必將發生重大事件。港口行業和更廣泛的海運行業沒有足夠認真對待網路安全,而且在重大事件發生之前不太可能認真對待網路安全。
在4月份於倫敦舉行的智慧港口會議上,世界智慧港口聯合會的戰略與安全中心副主任大衛•諾德爾表示,僅有行業組織的建議是不夠的。
諾德爾說:「除非航運業真的遭遇嚴重的令人難堪的災難,造成人員傷亡或巨額損失,否則人們不會認真對待。目前還只有很少的技術解決方案,許多人不明白保護航運業需要技術。他們也擔心成本。他們不知道要花多少錢,也沒有意識到這是必要成本,就像保險一樣。人們在為不做這件事找藉口,這讓我非常擔心,因為最終會有人被擊中。」
英國皇家國際事務研究所的克羅尼斯·卡帕利迪斯說,雖然一些改善安全的措施正在進行中,但還有更多的工作需要做。一份即將發表的報告發現,港口行業的18個子行業中,有14個處於中到高的網路攻擊風險,而18個子行業中,有15個在遭受攻擊時將導致中到高水準的後果。
卡帕利迪斯說:「航運不僅只有人、技術和流程這三大支柱。在我們研究的18個子行業中,17個會在被破壞時對港口區域的實體產生不利影響。」
CSO Alliance董事馬克•薩克利夫表示,推動變革的可能不是港口行業,而是對沖基金。他說,港口有大量對沖基金投資,港口管理將日益面臨船東要求提高安全性的壓力。
諾德爾說:「保險和金融領域需要做更多的導向。你需要來自保險業更好的支持,保險業還沒有完全跟上形勢。你還需要港口和航運領域投資者的更多支持或壓力。他們需要對保護投資提出更高的要求。銀行願意在自己的系統上花錢,而不會在保護自己的投資方面花錢。」
但業界對網路犯罪缺乏報導,因此很難知道該防範什麼。儘管建議很好,但需要監管才能產生真正的變化。
諾德爾表示:「我們需要真正的監管,而不是來自國際海事組織(IMO)和波羅的海國際航運公會(BIMCO)的空話。」
與此同時,隨著數位化進程的推進,港口之間的交流和分享非常重要。
在感測器、攝影機和儀表中大量採用互聯網技術將增加系統的脆弱性。
諾德爾表示:「航運業的數位化將成為網路安全的關鍵驅動力之一。來自感測器的數位數越來越多,而且被輸入報告系統,因此需要更複雜的安全措施。那些希望區塊鏈的安全功能能夠發揮作用的人應該三思。區塊鏈不會解決問題,可能會讓問題變得更糟。已經有報導稱,區塊鏈設計的內在漏洞被破解。就像區塊鏈會製造新問題一樣,你會發現各種各樣的其他事情會讓網路安全變得更加脆弱。」
2017年麥司克航運公司和麥司克碼頭(APM Terminals)發生的Not-Petya勒索軟體攻擊事件,表明其後果可能超出遭受攻擊的公司所能承受的範圍。
諾德爾表示:「如果事態開始嚴重惡化,將給整個行業帶來巨大的系統性問題。它們會在某個階段出問題,不是因為人們愚蠢,而是因為有足夠多的老練的人知道如何攻擊他們。雖然沒有什麼簡單的答案,但港口需要採取措施,在網路安全方面投入更多資金。」
卡帕利迪斯指出,網路安全不需要被視為新事物。他說:「這是為達到同樣目的所採取的同樣手段。過去,盜賊為了偷一個貨櫃而來到港口,賄賂夜班警衛。現在他們求助於駭客,將被抓住的機會降到最低,並獲得了接觸貨櫃的許可權。目標是一樣的,但是技術已經改變了。」
參考文獻
- James Baker: Maritime cyber-crime under the spotlight, Lloyd’s List 18 Apr 2019
- Richard Clayton: From the News Desk: Businesses are also a cyber risk, Lloyd’s List 26 Apr 2019
- Richard Clayton: Strong leadership is a company’s best cyber protection, Lloyd’s List 22 Mar 2019
- James Baker: Ports sector failing to take cyber security seriously, Lloyd’s List 21 Feb 2019









