中文

我无法修补我的OT系统!审视CISA的KEVC变通方案与OT缓解措施

密码学与安全 2025-10-09 v1

摘要

我们审视了关于适用于运营技术(OT)环境的已知可利用漏洞的公开信息状态。具体而言,我们分析了美国国土安全部网络安全与基础设施安全局(CISA)维护的已知可利用漏洞目录(KEVC),以评估当前可用数据是否足以对OT环境进行有效且可靠的修复。我们的团队分析了截至2025年7月的所有KEVC条目,以确定OT环境在多大程度上可以依赖现有的修复建议。我们发现,尽管KEVC中的大多数条目可能影响OT环境,但仅有13%包含供应商变通方案或缓解措施作为修补的替代方案。本文还考察了基于漏洞和利用特征开发此类替代方案的可行性,并展示了该方法取得早期成功的证据。

关键词

引用

@article{arxiv.2510.06951,
  title  = {I Can't Patch My OT Systems! A Look at CISA's KEVC Workarounds & Mitigations for OT},
  author = {Philip Huff and Nishka Gandu and Pavel Novák},
  journal= {arXiv preprint arXiv:2510.06951},
  year   = {2025}
}

备注

8 pages, 6 figures. Supported by DOE Grant CR0000031