图1 技术先进自有知识产权、且平台成熟的检测、认证体系
值得一提的是威努特工控漏洞挖掘平台 VHunter IVM作为全面通过ISCI(国际自动化协会安全合规学会)EDSA和SSA双重认证的全球六款产品之一,安全测试能力已达到了国际先进水平。
图2 安全检测、认证实验室业务逻辑
威努特发放ISASecure认证证书可以证明检测工具(威努特工业互联网漏洞挖掘平台)与IEC62443-4-2、ISCI EDSA系列标准一致性,相关材料提交中国合格评定国家认证委可顺利通过审查,可保证顺利通过CNAS申请或扩项,亦可为检测认证中心提供与国际接轨的检测能力。
安全漏洞检测成果举例
安全漏洞发现案例
一、率先发现PLC拒绝服务漏洞
2020年8月,威努特工业互联网漏洞挖掘系统(以下简称“漏挖”)测试发现SIMATIC S7-300 PLC存在拒绝服务漏洞,基于漏挖发送的特定测试报文将引发102端口拒绝服务,经威努特安全检测实验室验证,SIMATIC S7-300 CPU全系列均存在该漏洞。
二、西门子官方公告漏洞细节
2020年11月,Siemens ProductCERT发布了S7-300 CPU和SINUMERIK控制器存在拒绝服务漏洞(CVE-2020-15783)的安全公告,证实了由威努特报送的漏洞影响SIMATIC S7-300 CPU系列的所有版本以及SINUMERIK 840D sl的所有版本,该漏洞已收录于CVE和CNNVD,编号分别为CVE-2020-15783、CNNVD-202011-741。
图3 西门子S7-300拒绝服务漏洞安全公告
图4 CVE和CNNVD漏洞收录
三、权威漏洞库认定为高危漏洞
图5 美国国家漏洞库将该漏洞标记为高危漏洞
图6 CNNVD将该漏洞标记高危资源管理错误漏洞
四、威努特获得西门子官方致谢
总结
威努特借助自主研发、国内首款工控漏洞挖掘平台,协助工控企业建立安全检测实验室,筑牢了供应链安全的第一道防线,能针对工业互联网控制设备、物联网操作系统、工业机器人、边缘计算终端、工业信息安全等设备,进行TCP/IP协议、工控协议、物联网协议及无线通信协议的健壮性测试,可强有力的支撑检测机构开展工业互联网各类组件的检测、认证等技术审查活动,亦可对外提供以下检测、认证及咨询服务。
网站声明:如果转载,请联系本站管理员。否则一切后果自行承担。
加入交流群
请使用微信扫一扫!