基础设施安全

敌对国家行为体占据英国关键基础设施网络攻击75%——NCSC年度报告深度解读

英国国家网络安全中心(NCSC)最新报告显示,过去一年针对英国关键基础设施的网络攻击中,75%与敌对国家行为体有关。NCSC首席执行官Richard Horne在年度演讲中警告,网络安全应被视作持续竞赛而非静态风险,并强调AI将加速对遗留漏洞的利用。本文深入分析事件背景、攻击方式、企业影响及防御建议。

事件概览

2026年6月17日,英国国家网络安全中心(NCSC)首席执行官Richard Horne在皇家联合军种研究院(RUSI)年度安全讲座上披露,过去一年(2025年6月至2026年5月)NCSC共处理了200起影响关键国家基础设施(CNI)的网络事件,其中约75%源自或关联于俄罗斯、中国、伊朗等敌对国家行为体。这一数字较此前年度报告中的204起“国家重大”事件略有下降,但敌对国家行为体的主导地位进一步凸显。

  • Horne将网络威胁划分为三个“争议空间”:
  • 远空间:对手的本土,英国通过情报搜集、制裁、执法和进攻性网络行动进行压制。
  • 中空间:合法与恶意行为者共享的数字基础设施,攻击者利用云和开源供应链传播恶意代码,实现规模化影响。
  • 近空间:目标组织的内部系统,Horne呼吁董事会优先落实基础能力:了解暴露面、防御和响应。

技术与风险分析

攻击方式与利用链 Horne指出,国家行为体普遍采用预置策略(Prepositioning),例如中国支持的Volt Typhoon组织已在美国数字基础设施中建立持久访问点。这些预置的“隐形据点”可在冲突时被快速激活,造成大规模破坏。攻击者还大量利用云服务、开源组件以及第三方供应链传播恶意代码,通过“中空间”实现杠杆效应。

AI被定性为“加速剂”。NCSC评估认为,前沿AI模型已能有效发现代码中长期存在的漏洞,且“高度可能”在2028年前,攻击者将利用AI自动化针对英国关键基础设施中遗留已知漏洞发起攻击。Horne警告:“许多今天被组织容忍的漏洞,明天将在冲突中被利用。”

受影响资产与行业 Claroty的EMEA总经理Andrew Lintell指出,OT密集的行业(制造业、水务、发电)占CNI领域观察到的攻击的40%以上,因其一旦被攻破,能造成最大程度的混乱和恐慌。OPSWAT全球高级副总裁James Neilson强调,关键基础设施组织环境中混合了IT和OT资产,但兼具两者深度专业知识的人员极少,形成威胁评估与防御开发中的知识鸿沟。

企业影响分析

运营与财务风险 国家行为体攻击通常以长期潜伏、数据窃取和毁灭性破坏为目标,可能导致核心工业流程中断、生产停摆、数据丢失。恢复成本往往极高,包括应急响应、系统重建、监管罚款及声誉损失。

合规与品牌风险 英国已通过《网络安全与韧性法案》强化CNI监管,未能证明采取适当网络安全措施的组织可能面临严厉处罚。此外,涉及国家行为体的攻击常伴随间谍活动和地缘政治关联,引发品牌信誉危机。

数据风险 攻击者可能窃取工业设计、运营数据、客户信息等,甚至通过勒索加剧负面影响。即使不发起勒索,数据泄露本身即构成国家安全风险。

行业趋势观察

网络安全是“竞赛”而非“风险” Horne强烈批评将网络安全视为风险登记簿上“待管理项”的传统思维,主张将其重构为持续的“能力与绩效竞赛”。Check Point公共部门主管Graeme Stewart呼应道,NCSC首席执行官完全正确,仅把网络安全当作合规勾选的组织将面临危险暴露。

AI驱动的攻击即将成为常态 NCSC预测AI将在未来两年内被用于规模化利用遗留漏洞。这意味着组织必须加速修补流程,并部署AI驱动的防御工具。同时,云和AI即服务可能被对手借用,增加供应链复杂性。

遗留系统成为致命弱点 许多关键基础设施仍运行着不受支持的老旧系统,这些系统在冲突中将成为首要目标。Horne强调:“在赛博空间,我们某种程度上已经在进行明天的战斗。”

防御与应对建议

企业层面 - 身份与访问管理:实施多因素认证(MFA)和最小权限原则,防止凭证泄露后横向移动。 - 零信任架构:对内部和外部流量一律验证,不信任任何默认“安全”区域。 - 漏洞管理:优先修补已知被利用的漏洞,尤其关注OT/ICS中的遗留系统。

技术层面 - 部署EDR/XDR:实现对端点和网络的实时监控与行为分析。 - 威胁情报整合:订阅NCSC、CISA等官方及商业情报源,预警针对性攻击。 - OT安全隔离:对IT与OT网络进行强逻辑或物理隔离,部署专用入侵检测系统。

管理层面 - 事件响应演练:定期模拟国家行为体攻击场景,测试跨部门协调与恢复流程。 - 供应链风险评估:对关键供应商实施安全审计,确保上游代码和云服务来源可靠。 - 董事会安全认知:确保管理层理解“持续竞赛”理念,赋予安全团队足够资源。

SecurityPost Insight

NCSC此次警告绝非危言耸听。75%的国家行为体关联比例标志着地缘政治张力已彻底映射至网络空间,关键基础设施正从“间接目标”变为“正面战场”。Horne提出的“三次元”框架——远空间的压制、中空间的结构性硬化、近空间的基础防御——为组织提供了清晰的战略分层。然而,多数企业仍陷于合规导向的“风险清单”思维,忽略了对手正在中空间(云、供应链、AI服务)预置攻击能力。

最严峻的挑战在于时间窗口:NCSC预测AI将在2028年前被用于大规模漏洞利用,而许多组织尚未着手淘汰那些运行了二十年以上的遗留系统。对于那些依赖OT与IT混合环境的关键基础设施机构,当务之急是弥合跨领域知识差距,建立能够同时应对物理与数字威胁的韧性体系。

这场竞赛没有终点,但开始投资于持续能力建设——而非一次性的合规项目——的组织,将在这场持久战中占据主动。

--- *信息源头:Infosecurity Magazine报道《Hostile States Behind 75% of Cyber-Attacks on UK Critical Infrastructure, NCSC Warns》*

证据路径 · securitypost

securitypost 将这段说明放在「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」的站点语境中。「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」解释了本文的本地编辑角度: 读者复用摘要前应先打开来源链接。日期、名称和状态变化仍需重新核对。

Source URL

  1. https://www.infosecurity-magazine.com/news/hostile-states-cni-75-percent-ncsc/Primary

相关文章

返回频道