跳转至主要内容
main content, press tab to continue
活动专题

自然资源行业网络安全聚焦:识别、评估与保护

深入探索自然资源行业的网络安全焦点:重大事件、最新威胁、当前趋势及定制化解决方案。

本文概述了当前影响自然资源行业的主要网络安全风险,包括近期事件和新兴威胁。我们还重点介绍了专为电力与公用事业、可再生能源、可持续燃料、石油与天然气以及采矿公司所面临的独特网络安全漏洞设计的专业保险解决方案。阅读本文,助您优化组织的网络安全风险管理方法。

自然资源行业发生了哪些网络安全事件?

这些事件频率的增加反映了自然资源行业日益严峻的网络安全形势。了解这些事件的范围和影响,将有助于您的组织有效制定风险管理和转移策略。

7月19日,网络安全公司CrowdStrike发布了其漏洞扫描器Falcon Sensor的瑕疵软件更新。该更新影响了全球850万台使用Windows操作系统的计算机。美国能源部、德克萨斯州和俄亥俄州的公用事业监管机构以及多家公用事业公司均受到了影响。德克萨斯州公用事业委员会在社交媒体上发布消息称,其网站因故障而受到影响,俄亥俄州公用事业委员会则表示,该事件影响了其文档信息系统和呼叫中心。美国能源部的网站停机数小时,而纽约州电力与天然气公司确认,其客户停电信息因故障而无法获取

澳大利亚一家金矿公司宣布其IT系统遭受勒索软件攻击。外部法证专家对事件进行了调查,并认为攻击已被遏制。预计对公司的运营不会产生重大影响。

一家在可再生和常规能源产品和服务领域处于全球领先地位的能源科技公司遭受了网络攻击,攻击者利用了MOVEit Transfer软件的漏洞,据称是Clop勒索软件组织所为。尽管公司报告称没有关键数据被盗,但此次漏洞凸显了其IT系统的脆弱性,可能危及运营完整性和财务稳定性。

一家德国风电公司遭受网络攻击,导致其IT系统瘫痪。为了保障网络安全,该公司不得不暂时关闭多台风电机组,这凸显了风能系统对网络安全威胁的脆弱性,以及潜在的重大运营和财务风险。

据称,黑客组织Predatory Sparrow对伊朗一家钢铁厂发动了网络攻击,导致严重火灾。

印度尼西亚一家油气公司的数据库被第三方未授权访问,并在网上泄露。(数据来自Canopius能源与公用事业:2024年第一季度威胁情报报告)

一场针对能源和公用事业公司等机构的钓鱼邮件攻击活动(Canopius能源与公用事业:2024年第一季度威胁情报报告)。

自然资源行业网络安全索赔案例

以下是WTW索赔团队处理的自然资源行业匿名网络安全索赔案例:

laptop-error

勒索软件攻击

我们的客户,一家海上油气公司,其位于美国的公司服务器遭受了勒索软件攻击。由于服务器上的信息有限,因此在审查服务器上的数据和备份流程后,决定不支付赎金。然而,事件响应成本仍超过了免赔额。

laptop-error

未经授权访问公司网络

另一家投保公司的环境因未打补丁的服务器而遭到破坏。投保公司担心数据已被威胁行为者窃取,这些行为者以在暗网上出售数据而闻名。保险公司支付了安全专家和其他供应商的费用。

fraud

黑客破坏

投保公司在第三方数据中心的支付应用开发服务器上发现了恶意软件。该恶意软件与拒绝服务攻击相关。投保公司聘请了法律、法医和漏洞响应团队。

数据来源:WTW专有索赔数据


自然资源行业网络安全威胁趋势

地缘政治气候和关键基础设施目标:自然资源行业被视为关键基础设施遭受日益严峻的网络攻击威胁的重点行业。随着网络攻击的复杂性和规模不断增加,能源行业对分布式电网日益增长的依赖性伴随着可靠性和地缘政治威胁的担忧。2023年的一项研究表明,网络行为者利用关键基础设施对数字连接、数据和关键基础设施的高度依赖进行攻击。(Riggs等,2023)

英国国家网络安全中心和美国网络安全与基础设施安全局继续警告称,由于乌克兰的持续冲突,国家关键基础设施面临威胁。(NCSC,2023;CISA,2024)
Riggs, H., Tufail, S., Parvez, I., Tariq, M., Khan, M.A., Amir, A., Vuda, K.V. 和 Sarwat, A.I.,2023.《关键基础设施的网络安全影响、漏洞和缓解策略》。Sensors, 23(8),第4060页。)

过去两年至2024年初,保险公司注意到针对工业控制系统(ICS)/监控数据与采集系统(SCADA)的攻击有所增加。这一增长可能与地缘政治形势有关。这种趋势是否预示着未来因网络攻击导致的财产损失索赔将增加?(Canopius能源与公用事业:2024年第一季度威胁情报报告)

可再生能源行业运营技术连接性增加:2023年IEEE国际会议上的一篇研究论文指出,使用电压源换流器高压直流(VSC-HVDC)连接的海上风电场特别容易受到网络攻击。这些攻击可能会破坏传感器数据,导致功率振荡、潜在停电和设备损坏。该研究强调了采取增强型网络安全措施来保护这些关键基础设施的必要性。

勒索软件攻击:石油和天然气、水和采矿行业报告的勒索软件攻击数量急剧增加,且攻击手段日益复杂。(工业与能源组织警告需加强网络安全防御,《金融时报》2024年1月16日)

购买网络保险的合同义务增加:自然资源公司越来越多地将购买网络保险作为合同要求。

能源与公用事业行业的网络安全法规

《网络与信息安全指令2》(NIS 2)必须由欧盟成员国在2024年10月17日之前实施。该指令旨在实现欧盟范围内网络安全水平的统一,对风险管理、事件报告和信息交换提出更严格的网络安全要求。它是为了应对数字化转型带来的日益严峻的威胁和网络攻击的增加,取代了2016年的《网络与信息安全指令》,该指令将于2024年10月18日起废止。

与2016年指令类似,新指令也必将被欧盟最紧密的贸易伙伴效仿,包括英国和尚未加入欧盟的欧洲经济区(EEA)成员(如挪威)。新指令与2016年指令存在其他相似之处,规定了成员国需采取国家网络安全战略,并指定或建立主管部门、网络危机管理部门、网络安全单点联系人和计算机安全事件响应小组(CSIRT)。关键部门(包括航空运输和太空)将受该指令管辖。

为实现比2016年指令更高的协调一致,NIS 2规定了监管框架的最低规则,并制定了各成员国相关当局之间有效合作的机制。它正式成立了欧洲网络危机联络组织网络(EU-CyCLONe),该组织将支持大规模网络安全事件和危机的协调管理,确保在业务层面定期交换相关信息。

我们对自然资源行业网络安全市场趋势展望

伦敦网络安全保险市场对自然资源行业持开放态度。对于管理良好的运营而言,这也是一个极具竞争力的环境,其中保险公司越来越灵活。

最近的CrowdStrike事件促使一些保险公司重新审视其供应链运营和支持客户内部网络的第三方相关的承保意愿,但到目前为止,尚未引发最初预期的重新调整。这不仅仅局限于自然资源行业,而是整个网络安全保险领域,无论哪个行业。

对关键基础设施的持续担忧继续限制了一些保险公司对自然资源行业的承保意愿。过去几年,这些保险公司一直传递着这样的信息,但对于那些在这一领域游刃有余的关键保险公司而言,其承保能力的增长和支持意愿足以弥补少数保险公司的退缩。

对于某些自然资源运营而言,环境、社会和治理(ESG)在保险公司承保意愿中仍占据重要地位,因此在寻求风险转移解决方案时需要考虑这一点。

解决方案

感到疑虑、困惑或好奇吗?

WTW可以帮助您和您的企业识别、评估和防范网络安全风险。我们拥有多年经验的网络安全专家团队,将为您提供安心保障,让您能够专注于日常工作。

Contact us