食品与农业领域新ISAC:助力企业抵御网络攻击
随着政府支持的黑客将目标对准食品与农业企业,该行业新成立的网络合作组织——食品与农业信息共享与分析中心(Food and Agriculture ISAC)正加速发展。本文梳理其成立背景、运作模式、与CISA及USDA的合作关系,并分析行业面临的独特网络安全风险。

随着食品与农业企业日益成为政府支持黑客的攻击目标,从动物健康到作物创新等关键领域面临威胁,该行业新成立的网络安全协作组织不得不快速发展。
多年来,网络攻击在食品行业的优先事项中排名靠后。企业高管更关注诸如奶牛生病、小麦霉变等显而易见的行业问题。但最终,勒索软件攻击和国家支持的间谍活动变得过于频繁,不容忽视。2023年5月,包括百事可乐、泰森食品、嘉吉和康尼格拉在内的主要行业参与者联手成立了食品与农业信息共享与分析中心(Food and Agriculture ISAC),填补了专家曾形容为“独特危险”的空白。
食品ISAC成立两年后,该组织发现自己比以往任何时候都更加忙碌,因为它帮助公司保护美国食品供应免受可能对食品供应链造成毁灭性后果的网络攻击。该行业的受害者包括都乐、亿滋、西斯科和联合天然食品,以及乳制品巨头HP Hood——后者在2022年遭遇入侵后不得不关闭制造工厂。
“行业内现在对网络安全给予了大量关注,”食品ISAC执行董事斯科特·阿尔吉尔告诉Cybersecurity Dive。“这个领域有很多问题吸引人们的注意,而在过去,我认为网络安全并不总是能上升到首位。我们看到这种情况正在改变。”
团结行业
当食品ISAC启动时,它并非从零开始。食品和农业公司此前已通过信息技术行业ISAC内的一个“特别兴趣小组”交换网络威胁信息并获得安全服务。启动独立的ISAC涉及将这些资源迁移到新组织,同时不中断公司的访问。
“我们不想从零能力开始,”阿尔吉尔说。“他们已经习惯了这些强大的能力……以及与技术提供商建立的关系。”
新组织还力求与早期的一个行业ISAC区分开来,后者于2002年启动,2008年关闭。那个组织失败是因为成员不愿与竞争对手分享信息,并担心这样做的反垄断影响。但15年后,联邦政府新的法律保护和IT-ISAC富有成效的经验促使公司再次尝试。“他们彼此之间已经建立了信任关系,”阿尔吉尔说,“而且他们有多年的成功分享经验。”
如今,据阿尔吉尔称,ISAC是食品和农业公司之间强大信息共享的中心。“我们正在收集更好的数据,”他说。“我们的成员公司正在积极与我们分享……我们对行业正在发生的事情有了更准确的可见性,并且我们能够生成反映这一点的情报。”这些改进的洞察使ISAC能够更新其针对中小企业的网络安全指南,提供更具体的对手活动信息,例如对远程监控和管理工具的攻击。
该组织发布关于地缘政治冲突的警报,与其他ISAC一起强调特别严重的威胁活动,并与大学合作改进研发。它还发布威胁报告,包括5月份的一份记录了食品和农业组织勒索软件攻击激增的报告。
FMI是一家主要的食品行业贸易组织,该组织的行业关系副总裁道格·贝克表示,FMI受益于ISAC提供的“相关、实时的洞察,这些洞察既可行又有价值”。“当供应链某一部分出现威胁时,”贝克说,“他们帮助我们更广泛地分享这一情报,使零售商和供应商能够在干扰升级之前进行预测和响应。”
奥本大学生物安全和国家安全专家罗伯特·诺顿赞扬了ISAC迄今的工作,并表示他希望它最终能填补该行业韧性方面的“长期空白”,包括将较小的公司纳入其成员。
ISAC不公布其完整成员名单,但列出了一些同意公开的公司——所有这些都是行业巨头。阿尔吉尔表示,ISAC包括总部位于22个州和四个国家的“各种规模的公司”,并指出行业协会可以将ISAC的信息传递给其成员。
任何ISAC中中小企业的数量是其指导范围覆盖多远的关键因素。来自小型组织的强大代表有助于ISAC促进其行业网络安全态势的系统性改进。如果小公司不参与ISAC的计划或接受其建议,它们将仍然容易受到黑客攻击,从而扰乱依赖它们的大型公司的运营。
CISA与USDA的关系
尽管是一个相对较新的组织,食品ISAC已迅速与关键联邦机构的官员建立了关系,包括网络安全和基础设施安全局(CISA)和美国农业部。阿尔吉尔表示,尽管大规模离职使该机构资源紧张,但他的组织与CISA的关系仍然“相当牢固”。食品ISAC领导人至少每月与CISA员工会面一次,他说,以“比较笔记”,讨论威胁活动、任务优先事项和正在制定的出版物。
“我们仍然认为我们在CISA和USDA内有完成任务所需的联系,”阿尔吉尔说。
特朗普政府最近发布的《国家农场安全行动计划》特别提到了食品ISAC作为主要合作伙伴,这令该组织领导层感到振奋。阿尔吉尔表示,该计划“巩固了”他的组织作为网络情报共享中心的角色。“政府已明确表示支持与我们接触。”
ISAC最大的政策关切是2015年《网络安全信息共享法案》即将到期,该法案创建了责任保护,帮助鼓励食品和农业公司重新考虑ISAC的想法。阿尔吉尔表示,他的组织希望国会重新授权该法律,尽管ISAC成员即使没有责任保护也可能继续分享信息。
精准,伴随风险
通过ISAC的持续合作对于保护面临多样化网络安全风险的食品和农业企业至关重要。
许多担忧源于该行业日益使用数字流程和自动化,从GPS引导的拖拉机到作物监测无人机,再到跟踪奶牛产奶量的系统。“对某些技术的依赖现在正以前所未有的方式融入食品和农业,”阿尔吉尔说。这些操作技术平台也产生了比农民和食品加工商传统上必须存储(和保护)的更多数据。
对这些OT系统或其产生的数据的攻击可能产生广泛后果,因为食品行业供应链庞大。从农场到加工厂,再到批发商和超市,将食品送到消费者餐桌的网络依赖于许多公司的不间断活动。这些相互依赖性使美国食品系统更高效,但也使其每个参与者面临更多风险。
“食品和农业部门的相互关联性以及准时制交付的特点使其与其他一些部门不同,”阿尔吉尔说。
即使是短期的供应链中断也可能对食品和农业公司造成毁灭性影响,因为它们的收入通常依赖于数量,这种依赖程度在其他部门并不常见。
“这使得网络安全更加重要,”阿尔吉尔说,“因为你需要保持连续性才能维持业务运转。”
激进的对手,坚定的防御者
面对复杂的黑客,维持业务运转可能是一个挑战。食品和农业部门经历了勒索软件攻击,但ISAC认为这些攻击迄今是机会主义的,而非有针对性的。阿尔吉尔说,该行业真正的对手是政府支持的黑客,他们意图窃取商业机密以利于其政权。
“有一些种子技术对这些其他国家非常有用,”阿尔吉尔说。“就像他们窃取知识产权以增强军事实力一样,国家行为者对食品和农业部门的知识产权感兴趣,以便在国内提升其农业项目。”
尽管面临所有威胁,该行业的公司在网络攻击中相对较少停机,这是它们准备应对日益增长的安全风险的一个有希望的迹象。
“其中一些供应链——它们有点弯曲,但还没有断裂,”阿尔吉尔说。“该行业在适应其中一些干扰方面显示出一定的韧性。”