编者按
美国国民警卫队7月12日至25日举行美国国防部历时最长、规模最大的非机密网络防御演习“网络盾牌2026”,汇聚来自美国及23个伙伴国的1000余名网络安全专业人员,围绕电力行业关键基础设施网络攻防开展红蓝对抗与威胁狩猎演练,以强化参演网络部队的综合网络防御与协同响应能力。
“网络盾牌”演习主要通过协同训练和实战演练训练网络部队开展计算机网络内部防御措施及网络事件响应,提升参演者检测、应对与防御网络威胁的能力,强化威胁狩猎技术共享和响应程序的互操作性,以保护关键基础设施并巩固全球网络安全伙伴关系。该项演习每年都会侧重于关键基础设施的不同领域,这些领域通常依赖于运营技术,今年的演习重点是电力行业,旨在使参与者深入了解电力系统中存在的一些威胁和漏洞,然后制定相应的修复策略、技术和流程。
此次演习是规模空前、国际参与度最高的一届“网络盾牌”演习,汇聚了来自美国44个州和领地以及23个伙伴国的1000多名网络安全专业人员,包括现役军人、预备役军人、国民警卫队成员、文职人员和国际参与者等。与往届“网络盾牌”演习一样,此次演习采取红蓝对抗形式,红队通过模拟对手的战术来重现现实世界的网络威胁,蓝队则负责在模拟网络攻击期间开展检测、防御和事件响应操作。通过模拟真实场景,红蓝队伍演练系统渗透和防御,以增强网络能力、防御技术和全球合作伙伴关系。演习设有专业评估团队,在演习后为每支蓝队提供定制化报告,明确其优势与不足,并据此指导下一年培训计划,以持续提升应对未来挑战的能力。
针对信息技术与运营技术相融合的背景和挑战,此次演习首次将实体部分完全整合到数字环境中,并将实体部分与最新的趋势和攻击途径相结合,以增强训练的真实性和挑战性。此次演习在模拟复杂系统架构方面开展大量工作,旨在还原从信息技术初始侵入点到运营技术最终控制元件的完整链条,以贴近真实世界的网络物理影响。此次演习重点强化了威胁狩猎训练,旨在使各国能够掌握保护本国免受潜在网络威胁的新方法。威胁狩猎旨在主动搜索网络中绕过自动化防御的隐蔽威胁,分为行为驱动和假设驱动(后者更为常见),例如假设驱动的威胁狩猎会质疑信息技术漏洞是否可能引发运营技术漏洞,即使网络尚未被入侵也需提前主动防护。为支撑训练,演习使用Security Onion等开源威胁搜寻与安全监控平台。此次演习除纳入智能电表和无人机系统训练内容外,还初步引入了人工智能技术,未来计划进一步加大对人工智能和云计算的关注与投入力度。
此次演习显著强化了美国与盟国间的伙伴关系,演习领导层强调协同与持续沟通是应对共同网络威胁的关键。具体依托美国国民警卫队局实施30余年的“州伙伴关系计划”,该计划已与全球116个国家建立107个伙伴关系。国际参与者在演习中既能借鉴过往经验,也有与美国网络专业人员联合受训的机会。
奇安网情局编译有关情况,供读者参考。

美国国民警卫队第十三届年度非机密网络防御演习“网络盾牌2026”于7月12日至25日在阿肯色州小石城的专业教育中心举行。此次演习汇聚了来自美国44个州和领地以及23个伙伴国的1000多名网络安全专业人员,共同应对最紧迫的网络威胁。
“网络盾牌”演习旨在针对计算机网络内部防御措施及网络事件响应等领域,发展、训练并演练网络部队。通过协同训练和实战演练,盟军分享威胁狩猎技术,加强响应程序,并提高互操作性,从而更好地保护关键基础设施免受不断演变的、跨越国际边界的网络威胁。
该项演习每年都会侧重于关键基础设施的不同领域,这些领域通常依赖于运营技术(OT),今年的演习重点是电力行业。

此次演习是美国国防部历时最长、规模最大的非机密网络防御演习,汇聚了现役军人、预备役军人、国民警卫队成员、文职人员和国际参与者,通过基于真实场景的训练来加强网络防御能力。演习旨在提升参与者检测、应对和防御网络威胁的能力,同时加强支持国家和全球网络安全的伙伴关系。
与以往的“网络盾牌”演习一样,参演人员被分为红蓝两队:红队通过模拟对手的战术来重现现实世界的网络威胁,而由美国和国际参与者组成的蓝队则负责在模拟网络攻击期间进行检测、防御和事件响应操作。通过模拟真实场景,两队演练系统渗透和防御,以增强网络能力、防御技术和全球合作伙伴关系。演习融合了课堂教学和实战训练。
北卡罗来纳州国民警卫队 G-6 首席信息官兼此次演习负责人塞思·巴伦中校表示:“这是我们迄今为止规模最大的‘网络盾牌’演习,也是国际参与者最多的一次。”演习训练环境也得到了改进。
塞思·巴伦表示:“我们每年都会聚焦一个关键基础设施领域。今年我们选择聚焦电力行业,这样做可以让演习参与者——不仅是蓝队(即受训人员),还有我们的对手——红队——深入了解这些特定系统中存在的一些威胁和漏洞……然后制定相应的策略、技术和流程来尝试修复这些问题。他们还可以将这些经验带回各自的州或国家,开始实施他们学到的一些方法,并加强网络安全。”

运营技术(OT)面临的威胁影响了今年的“网络盾牌”演习。塞思·巴伦表示:“今年的演习不仅包含数字环境,还加入了实体部分。我认为,增加这一现实元素,同时提升我们网络靶场模拟电网的能力,确实将真实场景提升到了一个新的水平。与此同时,我们还借鉴了恶意攻击者在现实世界中的战术、技术和流程,并将它们融入到演习中。因此,我们在这里所做的一切都基于我们在现实世界中遇到的攻击。将实体部分与最新的趋势和攻击途径相结合,确实能够提升我们的技能,同时也给蓝队带来了更大的挑战。我们几年前就开始做了,但今年是实体部分首次完全融入到系统中。以前它有点像个独立的东西,但现在它已经完全整合了。”
塞思·巴伦表示,“网络盾牌”演习的目的并非成为一次“验证演习”,而是为参与者提供测试新想法、犯错和学习的机会。他称:“我们组建了各种各样的蓝队。有些蓝队已经合作很久了。有些蓝队,比如我在北卡罗来纳州的蓝队,我会把我的专家调到对立的红队,然后让我的新手或新人加入蓝队,这样他们就可以学习和发展威胁狩猎和事件响应方面的技能。”塞思·巴伦表示,蓝队每年都在不断进步。
塞思·巴伦还表示:“在‘网络盾牌’演习中,我们投入了大量资源用于评估流程。我们组建了一支完整的评估团队,在演习的第一周专门学习如何进行网络安全演习评估。他们会完整地学习评估流程。因此,每个团队在演习结束后30天内都会收到一份针对其所在区域的定制报告,报告会指出他们的优势、不足以及需要改进的方面。这些评估都是基于演习的目标和目的。总的来说,我们始终需要加强对运营技术的学习。这对很多参与者来说仍然是全新的领域,因此,投资培训至关重要。每个团队都会收到一份定制报告,他们可以根据这份报告制定下一年的培训计划,这样当他们再次参加2027年‘网络盾牌’演习时,就能更好地应对明年将要面临的挑战。”
塞思·巴伦表示,人工智能将“在一定程度上”融入今年的演习中,但他拒绝透露详情。他表示,人工智能和云计算是参与“网络盾牌”演习规划的官员们希望在未来几年更加重视的技术领域。他称:“这肯定在未来的计划之中。今年这只是很小的一部分,但我认为随着我们不断发展……这项演习,我认为明年肯定会占据更大的比重。”
塞思·巴伦表示,今年的训练内容包括智能电表和无人机系统。他表示,所使用的技术及其在年度演习中的整合方式均由相关领域的专家推荐。

SANS研究所研究员兼技术总监蒂姆·康威表示,今年对关键基础设施电力行业的重视非常重要,因为对电力行业的攻击会立即影响所有行业。SANS研究所为美国国防部提供网络安全培训、认证和研究。
蒂姆·康威表示:“无论是发电、输电还是配电,我们现在已经看到现实世界中所有这些环节都遭受了攻击,而且攻击还在不断变化……从前几年的停电影响,发展到设备损毁。”
蒂姆·康威表示,针对发电、输电和配电系统的网络攻击在现实世界中确实发生过,而且攻击手段还在不断演变。这些攻击可能导致设备损坏,造成更长时间、更难恢复的停电。
蒂姆·康威指出,影响工业控制系统和运营技术(OT)的事件与局限于信息技术(IT)环境中的IT攻击截然不同,响应人员需要知道如何恢复这些类型的系统。
信息技术(IT)侧重于数据、网络和软件的管理,而运营技术(OT)则指对物理机械、工业设备和运营流程的控制和监控。许多IT和OT系统相互关联,并对电力行业产生影响,包括向家庭和企业输送清洁水、天然气和电力,因此“网络盾牌2026”演习的很大一部分工作是模拟复杂的系统架构,并找出对手在攻击网络时保持隐蔽的路径。

将OT元素融入到像“网络盾牌”这样的训练活动中是一项复杂的任务。蒂姆·康威表示:“当我们审视这些演习,并思考如何弥合IT和OT之间的鸿沟时,我们需要一个能够模拟敌方初始立足点的IT基础设施。但当我们开始讨论网络物理世界的影响——例如清洁水的供应、家庭供暖天然气的供应、以及基本服务和关键资源的电力供应——我们就必须开始理解从IT到OT的转变,以及所有相互关联和相互依存的系统。为了模拟这种情况,我们需要将所有这些扩展的OT系统纳入演习。然后,我们需要深入到实际OT和工业控制系统中的最终控制元件。因此,这将成为一个非常复杂的演习环境,以确保我们能够以充分且贴近真实世界的方式训练相关人员。”
美国陆军准将、国民警卫局网络作战副主管拉塞尔·麦奎尔表示,国民警卫队局一直致力于训练陆军士兵和空军人员,以阻止网络攻击者入侵运营技术(OT)网络,因为OT已成为最大的漏洞之一。
拉塞尔·麦奎尔表示,今年以及近年来,OT安全变得日益重要的一个原因是,自2020年新冠疫情爆发以来,远程办公变得更加普遍,这造成了巨大的安全隐患。他还表示,除了疫情期间远程办公的IT专业人员外,一些关键基础设施员工也希望远程访问,这迫使公司将信息技术(IT)系统与运营技术(OT)连接起来,从而产生了新的安全风险。

葡萄牙网络司令部军官贡萨洛·阿塔纳西奥上尉表示,今年的演习包含大量威胁狩猎内容。威胁狩猎是一种主动搜索网络和终端,寻找绕过自动化安全防御的隐蔽网络威胁的实践。这项关键技能在网络安全课程和演习中得到强化,使各国能够掌握保护本国免受潜在网络威胁的新方法。
贡萨洛·阿塔纳西奥表示,威胁狩猎既可以是行为驱动的,也可以是假设驱动的,其中后者最为常见。他解释称,假设驱动的威胁狩猎涉及质疑遭渗透系统之间可能存在的联系,例如IT漏洞是否会导致OT漏洞。他称:“如果这个假设得到证实,关键不在于发现威胁,而在于主动保护自己。所以,你基本上明白了这是有可能的,即使你的网络没有被入侵,你也需要保护你的网络安全。”
贡萨洛·阿塔纳西奥还表示,必须开始保护那些通常不安全的小型系统,因为敌对的网络攻击者可以从任何易受攻击的接入点渗透系统。

塞思·巴伦表示,为了充分训练以应对对手使用的技术,“网络盾牌”演习参与者使用开源工具,例如专为威胁搜寻和安全监控而设计的平台Security Onion。
演习领导层强调,“网络盾牌 2026”加强了美国与盟国之间的伙伴关系,这对于打击敌对网络行为者至关重要。
拉塞尔·麦奎尔表示:“没有人能单枪匹马完成这项任务。唯有协作,唯有持续沟通,才能帮助我们应对共同面临的威胁。”
在整个演习过程中,美国国民警卫队成员通过国民警卫队局的“州伙伴关系计划”(SPP)与国际伙伴并肩工作。30 多年来,“州伙伴关系计划”加强了军队之间的关系,目前已与全球116个国家建立了107个伙伴关系。对于许多国际参与者来说,“网络盾牌”演习是一个借鉴以往经验的机会。对于其他人来说,这标志着他们第一次有机会与美国网络专业人员一起接受培训。
声明:本文来自奇安网情局,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。