英国政府正在多线收紧网络安全要求。一方面,官方修订“网络基本标准”(Cyber Essentials)框架,提高对企业安全认证的考核门槛;另一方面,在披露一起伊朗关联黑客成功攻击小型燃气电厂事件后,监管机构仍将提升小规模发电机组网络防护标准的实施时间定在2030年底,引发安全专家和政界人士的警告。
据《卫报》报道,上个月一次与伊朗关联的黑客攻击使英国一座小型燃气电厂关闭约四天,这是针对英国能源基础设施最成功的网络攻击之一。官员本周已向能源企业负责人通报了该事件。报道称,攻击虽未影响电力系统,但暴露出地方性电力基础设施的脆弱性,这些设施无需满足与大型电厂相同的安全标准。
政府本月发布的文件显示,行业监管机构Ofgem需在2027年底前就天然气和电力基础设施提出新的网络安全基线要求,并在2030年底前实施。报道援引消息人士称,此次攻击没有改变这一时间表。自由民主党外交事务发言人卡勒姆·米勒批评说,让数百个小型发电机组暴露在网络威胁之下直到2030年代,是“拿国家安全进行不可接受的赌博”,他要求立即加速相关法规。能源网络安全企业Centrii首席执行官拉斐尔·纳雷齐表示,攻击者寻找的是漏洞和可信访问途径,而不是发电量规模,“这次事件可能没有影响更广的电网,但下一次可能不同”。
英国政府发言人回应称,英国能源系统具有高度韧性,政府与能源部门密切合作,保护基础设施并确保最高安全标准,同时已承诺通过议会推进对下游天然气和电力部门网络韧性要求的审查。
另据科技媒体TechRadar报道,由于网络入侵事件增多,英国政府已对Cyber Essentials框架进行审查。最新调查显示,过去12个月中有四成英国企业遭入侵。新框架名为“Denzel”,标志着从一年一次合规检查向持续网络韧性的转变。新规在补丁管理方面更严格,关键补丁须在14天内完成部署,并通过“双重抽样”验证;所有支持多因素认证的云服务必须为所有用户启用该功能,否则将自动认证失败;云服务不再可被排除在评估范围之外,除非有明确证据证明系统隔离。报道援引网络安全负责人观点称,IT团队应尽快审查现有系统,以确定能否满足新要求。