跳回主要內容
main content, press tab to continue
活動專題

自然資源行業網路安全聚焦:識別、評估與保護

深入探索自然資源行業的網路安全焦點:重大事件、最新威脅、當前趨勢及定制化解決方案。

本文概述了當前影響自然資源行業的主要網路安全風險,包括近期事件和新興威脅。我們還重點介紹了專為電力與公用事業、可再生能源、可持續燃料、石油與天然氣以及採礦公司所面臨的獨特網路安全性漏洞設計的專業保險解決方案。閱讀本文,助您優化組織的網路安全風險管理方法。

自然資源行業發生了哪些網路安全事件?

這些事件頻率的增加反映了自然資源行業日益嚴峻的網路安全形勢。瞭解這些事件的範圍和影響,將有助於您的組織有效制定風險管理和轉移策略。

7月19日,網路安全公司CrowdStrike發佈了其漏洞掃描器Falcon Sensor的瑕疵軟體更新。該更新影響了全球850萬台使用Windows作業系統的電腦。美國能源部、德克薩斯州和俄亥俄州的公用事業監管機構以及多家公用事業公司均受到了影響。德克薩斯州公用事業委員會在社交媒體上發佈消息稱,其網站因故障而受到影響,俄亥俄州公用事業委員會則表示,該事件影響了其文檔資訊系統和呼叫中心。美國能源部的網站停機數小時,而紐約州電力與天然氣公司確認,其客戶停電資訊因故障而無法獲取。

澳大利亞一家金礦公司宣佈其IT系統遭受勒索軟體攻擊。外部法證專家對事件進行了調查,並認為攻擊已被遏制。預計對公司的運營不會產生重大影響。

一家在可再生和常規能源產品和服務領域處於全球領先地位的能源科技公司遭受了網路攻擊,攻擊者利用了MOVEit Transfer軟體的漏洞,據稱是Clop勒索軟體組織所為。儘管公司報告稱沒有關鍵資料被盜,但此次漏洞凸顯了其IT系統的脆弱性,可能危及運營完整性和財務穩定性。

一家德國風電公司遭受網路攻擊,導致其IT系統癱瘓。為了保障網路安全,該公司不得不暫時關閉多颱風電機組,這凸顯了風能系統對網路安全威脅的脆弱性,以及潛在的重大運營和財務風險。

據稱,駭客組織Predatory Sparrow對伊朗一家鋼鐵廠發動了網路攻擊,導致嚴重火災。

印尼一家油氣公司的資料庫被協力廠商未授權訪問,並在網上洩露。(資料來自Canopius能源與公用事業:2024年第一季度威脅情報報告)

一場針對能源和公用事業公司等機構的釣魚郵件攻擊活動(Canopius能源與公用事業:2024年第一季度威脅情報報告)。

自然資源行業網路安全索賠案例

以下是WTW索賠團隊處理的近期自然資源行業匿名網路安全索賠案例:

laptop-error

勒索軟體攻擊

我們的客戶,一家海上油氣公司,其位於美國的公司伺服器遭受了勒索軟體攻擊。由於伺服器上的資訊有限,因此在審查伺服器上的資料和備份流程後,決定不支付贖金。然而,事件回應成本仍超過了免賠額。

laptop-error

未經授權訪問公司網路

另一家投保公司的環境因未打補丁的伺服器而遭到破壞。投保公司擔心資料已被威脅行為者竊取,這些行為者以在暗網上出售資料而聞名。保險公司支付了安全專家和其他供應商的費用

fraud

駭客破壞

投保公司在協力廠商資料中心的支付應用開發伺服器上發現了惡意軟體。該惡意軟體與拒絕服務攻擊相關。投保公司聘請了法律、法醫和漏洞回應團隊。

資料來源:WTW專有索賠數據


自然資源行業網路安全威脅趨勢

地緣政治氣候和關鍵基礎設施目標: 自然資源行業被視為關鍵基礎設施遭受日益嚴峻的網路攻擊威脅的重點行業。隨著網路攻擊的複雜性和規模不斷增加,能源行業對分散式電網日益增長的依賴性伴隨著可靠性和地緣政治威脅的擔憂。2023年的一項研究表明,網路行為者利用關鍵基礎設施對數位連接、資料和關鍵基礎設施的高度依賴進行攻擊。(Riggs等,2023)

英國國家網路安全中心和美國網路安全與基礎設施安全局繼續警告稱,由於烏克蘭的持續衝突,國家關鍵基礎設施面臨威脅。(NCSC,2023;CISA,2024) Riggs, H., Tufail, S., Parvez, I., Tariq, M., Khan, M.A., Amir, A., Vuda, K.V. 和 Sarwat, A.I.,2023.《關鍵基礎設施的網路安全影響、漏洞和緩解策略》。Sensors, 23(8),第4060頁。)

過去兩年至2024年初,保險公司注意到針對工業控制系統(ICS)/監控資料與採集系統(SCADA)的攻擊有所增加。這一增長可能與地緣政治形勢有關。這種趨勢是否預示著未來因網路攻擊導致的財產損失索賠將增加?(Canopius能源與公用事業:2024年第一季度威脅情報報告)

可再生能源行業運營技術連線性增加: 2023年IEEE國際會議上的一篇研究論文指出,使用電壓源換流器高壓直流(VSC-HVDC)連接的海上風電場特別容易受到網路攻擊。這些攻擊可能會破壞感測器資料,導致功率振盪、潛在停電和設備損壞。該研究強調了採取增強型網路安全措施來保護這些關鍵基礎設施的必要性。

勒索軟體攻擊: 石油和天然氣、水和採礦行業報告的勒索軟體攻擊數量急劇增加,且攻擊手段日益複雜。(工業與能源組織警告需加強網路安全防禦,《金融時報》2024年1月16日)

購買網路保險的合同義務增加: 自然資源公司越來越多地將購買網路保險作為合同要求。

能源與公用事業行業的網路安全法規

《網路與資訊安全指令2》(NIS 2)必須由歐盟成員國在2024年10月17日之前實施。該指令旨在實現歐盟範圍內網路安全水準的統一,對風險管理、事件報告和資訊交換提出更嚴格的網路安全要求。它是為了應對數位化轉型帶來的日益嚴峻的威脅和網路攻擊的增加,取代了2016年的《網路與資訊安全指令》,該指令將於2024年10月18日起廢止。

與2016年指令類似,新指令也必將被歐盟最緊密的交易夥伴效仿,包括英國和尚未加入歐盟的歐洲經濟區(EEA)成員(如挪威)。新指令與2016年指令存在其他相似之處,規定了成員國需採取國家網路安全戰略,並指定或建立主管部門、網路危機管理部門、網路安全單點連絡人和電腦安全事件回應小組(CSIRT)。關鍵部門(包括航空運輸和太空)將受該指令管轄。

為實現比2016年指令更高的協調一致,NIS 2規定了監管框架的最低規則,並制定了各成員國相關當局之間有效合作的機制。它正式成立了歐洲網路危機聯絡組織網路(EU-CyCLONe),該組織將支援大規模網路安全事件和危機的協調管理,確保在業務層面定期交換相關資訊。

我們對自然資源行業網路安全市場趨勢展望

倫敦網路安全保險市場對自然資源行業持開放態度。對於管理良好的運營而言,這也是一個極具競爭力的環境,其中保險公司越來越靈活。

最近的CrowdStrike事件促使一些保險公司重新審視其供應鏈運營和支援客戶內部網路的協力廠商相關的承保意願,但到目前為止,尚未引發最初預期的重新調整。這不僅僅局限於自然資源行業,而是整個網路安全保險領域,無論哪個行業。

對關鍵基礎設施的持續擔憂繼續限制了一些保險公司對自然資源行業的承保意願。過去幾年,這些保險公司一直傳遞著這樣的資訊,但對於那些在這一領域遊刃有餘的關鍵保險公司而言,其承保能力的增長和支援意願足以彌補少數保險公司的退縮。

對於某些自然資源運營而言,環境、社會和治理(ESG)在保險公司承保意願中仍佔據重要地位,因此在尋求風險轉移解決方案時需要考慮這一點。

解決方案

感到疑慮、困惑或好奇嗎?

WTW可以幫助您和您的企業識別、評估和防範網路安全風險。我們擁有多年經驗的網路安全專家團隊,將為您提供安心保障,讓您能夠專注於日常工作。

Contact us