[论文解读] Easing the Conscience with OPC UA: An Internet-Wide Study on Insecure Deployments
本文对整个IPv4互联网进行了主动扫描,以评估公开可访问的OPC UA工业系统的安全配置情况。研究发现,92%的已部署OPC UA服务器存在严重配置错误,例如禁用安全功能、使用已弃用的加密算法(如SHA-1)或证书复用,尽管OPC UA具有强大的安全设计基础,这凸显了协议能力与实际部署安全之间的关键差距。
Due to increasing digitalization, formerly isolated industrial networks, e.g., for factory and process automation, move closer and closer to the Internet, mandating secure communication. However, securely setting up OPC UA, the prime candidate for secure industrial communication, is challenging due to a large variety of insecure options. To study whether Internet-facing OPC UA appliances are configured securely, we actively scan the IPv4 address space for publicly reachable OPC UA systems and assess the security of their configurations. We observe problematic security configurations such as missing access control (on 24% of hosts), disabled security functionality (24%), or use of deprecated cryptographic primitives (25%) on in total 92% of the reachable deployments. Furthermore, we discover several hundred devices in multiple autonomous systems sharing the same security certificate, opening the door for impersonation attacks. Overall, in this paper, we highlight commonly found security misconfigurations and underline the importance of appropriate configuration for security-featuring protocols.
研究动机与目标
- 调查尽管OPC UA协议具备强大的安全设计基础,面向互联网的OPC UA部署在实际中是否得到安全配置。
- 识别现实世界OPC UA部署中常见的安全配置错误,例如禁用安全功能或使用已弃用的密码原 primitive。
- 通过长期分析证书使用情况和系统更新,评估OPC UA安全配置是否随时间改善。
- 评估跨多个自治系统中证书复用的普遍性,该现象可能引发冒充攻击。
- 通过揭示广泛采用的工业系统中不安全部署的风险,推动安全默认设置和降低安全协议的配置复杂性。
提出的方法
- 在七个月(2020年2月至8月)内每周对整个IPv4地址空间进行主动扫描,以发现公开可访问的OPC UA服务器。
- 使用自定义的zgrab2扩展程序探测并提取OPC UA端点元数据,包括安全策略、证书信息和所支持的身份验证机制。
- 根据官方安全指南分析服务器配置,将系统按安全缺陷分类,如缺少访问控制、安全功能被禁用或使用已弃用的密码原 primitive。
- 利用NotBefore和NotAfter字段追踪证书有效期和更新模式,以评估长期配置稳定性和安全性改进。
- 识别并分析跨多个设备和自治系统中的证书复用情况,以检测冒充攻击风险。
- 发布匿名化数据集和开源扫描工具,以确保可复现性,并支持未来对工业协议安全性的研究。
实验结果
研究问题
- RQ1尽管协议具备内置安全特性,面向互联网的OPC UA部署在实际中在多大程度上实现了安全配置?
- RQ2现实世界OPC UA部署中最普遍的安全配置错误是什么,例如禁用安全功能或使用已弃用的密码原 primitive?
- RQ3在不同自治系统中的多个OPC UA设备之间复用同一安全证书的情况有多普遍,这对冒充攻击有何影响?
- RQ4OPC UA系统的安全配置是否随时间改善,特别是通过证书更新或系统升级?
- RQ5系统管理员在多大程度上遵循了安全最佳实践,例如避免使用SHA-1并使用强访问控制?
主要发现
- 在发现的1,114个公开可访问的OPC UA服务器中,92%存在至少一项关键安全配置错误,包括安全功能被禁用(24%)、缺少访问控制(24%)或使用已弃用的密码原 primitive(25%)。
- 26%的OPC UA服务器完全禁用了通信安全,导致工业数据和功能可被未认证访问。
- 25%的服务器使用已弃用的密码原 primitive(如SHA-1),自2019年以来仍部署了1,923个SHA-1证书,尽管其已于2017年被弃用。
- 超过44%的OPC UA服务器允许对工业数据和功能进行未经身份验证的读写访问,从而可实现远程操控。
- 在多个自治系统中发现387台设备共用同一安全证书,为冒充攻击创造了高风险攻击面。
- 七个月的纵向分析显示,配置安全性未见显著改善,91–94%的系统仍处于不安全状态,且证书更新常未能升级至更强的算法(例如,有一例从SHA-256降级为SHA-1)。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。