工业网络安全:别灯下黑了,车间里的PLC全是筛子

上个月去一个老客户厂里做诊断,过程让我到现在还直嘬牙花子。DCS机柜间门没锁——这都不叫事儿了,工程站上插着带回家打过游戏的U盘,系统补丁停留在2016年。我跟主管说,你们这工控网络,基本上算是给攻击者留好了后门。他一脸无辜:我们装了两层工业防火墙啊。唉,又是这种想法。

说实话,工业网络安全这个坑,掉进去的企业多了去了。不是没钱,是根本没人真当回事。等出了事故,生产线停了,勒索病毒弹窗一万美金一个币,才想起来补救——黄花菜都凉透了。

你以为的物理隔离,早就不灵了

很多厂长老觉得,我们工控网跟办公网是断开的,机床、PLC、机械臂都是闭环跑,怕什么?呵呵。去年一家汽车配件厂,就是这样被搞的——攻击者通过供应商的远程维护通道,借着一台没打补丁的VPN设备,直接摸进了SCADA系统。那帮孙子手法很熟,先潜伏了两个月,把生产节拍、报警阈值全摸清了,然后突然发作,让六条冲压线集体报故障。停产三天,损失七位数。

汽车生产线冲压车间工控瘫痪状态
汽车生产线冲压车间工控瘫痪状态

物理隔离?现在哪还有纯粹的物理隔离。MES要连ERP,设备要传OEE数据上云,新上的预测性维护平台还绑着Wi-Fi传感器。随便一个接口没管好,就是一道暗门。2015年乌克兰电网的事都知道吧?攻击者先黑的办公网,再通过一个没隔离的VPN跳到SCADA,最后远程操作断路器。一样的剧本。

OT安全团队的日常:夹缝里生存

做工业网络安全的同行都知道,这活儿憋屈。你给PLC打补丁试试?停工窗口一年就那么几次,还得提前三个月申请,万一补丁不兼容,生产停了算谁的。老设备更头疼,S7-300还在跑,西门子早就不出固件更新了——漏洞公布了也没人管。前两年“永恒之蓝”闹得凶,多少工厂连夜拔网线,可车间里的Windows XP全能代码号都有人抄着贴在显示器边上。

问:IT安全那套边界防御、沙箱、EDR,能不能直接搬到OT用?

答:三年前我就试过,直说吧,撞墙撞得头破血流。IT那套讲究“先阻断再验证”,但如果你在轧钢车间突然阻断一个Modbus指令,钢卷能直接堆成废铁。OT安全第一原则是可用性>完整性>机密性,顺序反了要出人命。而且工控协议上百种——Profinet、EtherNet/IP、OPC UA——传统防火墙连解包都解不明白,更别说深度包检测。所以后来我们搞工业防火墙,基本都是先做成透明桥接模式,被动学习流量基限,不敢上来就乱拦。就这样,引擎还误判过,把正常维护的操作标记成非法写入,差点导致离心机停车——那玩意儿重新启动要48小时。

钢铁热轧产线PLC控制柜指示灯警报
钢铁热轧产线PLC控制柜指示灯警报

问:我们厂新上的产线都是默认配置,供应商说很安全,是这样吗?

答:供应商的话,信一半都得交学费。他们说安全,是指设备出厂前跑过漏洞扫描。可你看看实际——管理员密码贴在机柜上,远程调试端口开着,VNC没设密码,WIFI默认SSID是“VENDOR_AP”。去年给一家半导体厂做资产测绘,光封测车间就发现37个固件版本低于2019的控制器,CVE漏洞一打。所以别信“默认安全”,那只是”默认可用“。资产发现这一步都做不好的话,谈什么纵深防御都是空中楼阁。

零信任在车间:别急着上,先学会走路

现在安全圈逢会必谈零信任,好像不给OT网套个ZTA的壳就不够前沿。我试过在一条罐装线上做微隔离——得,光梳理东西向流量就用了两周,因为流量里混着实时I/O和文件传输,还有一些查不出文档的私有协议。最后策略引擎上线,刚运行三小时就把灌装机速度信号给干扰了,因为那个信号每隔17ms跳变一次,被误判为异常心跳攻击。

零信任不是不能搞,但前提是你得把底裤——呃,把资产、流量基线、协议深包这三样搞透了。不然就是花钱给自己上紧箍咒。我现在的建议很务实:先做好网络分段,关键控制器加装工业IPS,把非法指令写入和固件篡改拦住。再配上日志审计和操作站白名单管控,但凡有越权操作立马告警。这套组合不新潮,但管用,也扛得住检查。

工业控制系统深度包检测界面仪表盘
工业控制系统深度包检测界面仪表盘

还有件事憋着一直想说——安全意识。你看看,车间技术员用自己手机开热点连工程站传程序,U盘在办公电脑和工控机间来回捅,第三方维保人员拎着笔记本随便插网线。这些行为比外部攻击更致命,因为它是授权通道下的无戒备渗透。去年某水务集团的水泵站,就是被一个临时工为省事儿把远程桌面开在了公网上,还用的是admin/admin。第二天就被挂马矿,系统资源被占满,排水泵启不了,差点淹了蓄水池。

问:那对于资金有限的中小制造企业,工业网络安全该从哪下手最见效?

答:四步走,不花冤钱。第一步,搞清家底:用免费的被动探测工具扫描一遍,揪出所有在线资产,关掉没必要的端口和服务。第二步,封死进入点:工非网边界只留一个方向可控的网关,其他全断;远程访问必须用跳板机且带行为审计。第三步,管好介质:上带杀毒功能的U盘摆渡系统,彻底废掉个人U盘。第四步,备足后路:关键PLC配置文件和工程文件离线备份,每周测试一次恢复。这四件事做了,起码能防住80%的常规攻击。别一上来就追高大上,穷人版纵深防御也能救命。

实话实说,工业网络安全这行干了快十年,看到的变化远没有希望的多。攻击者越来越产业化,而我们很多车间还是敞开大门等人撞刀。别等上了勒索病毒首页,才想起来该做的事。今年,就现在,去车间走一圈,看看那些闪烁的指示灯,说不定就有漏洞在等着给你上一课。

免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:别灯下黑了,车间里的PLC全是筛子 https://www.dachanpin.com/a/tg/56916.html

赞 (0)
人机协作:那些年,我被机器人“吓”过三次
上一篇 2026-06-09 18:57:44
物料需求计划(MRP):为什么你的系统总是“算不准”?
下一篇 2026-06-09 19:35:46

相关推荐

  • 风拂草木处,教育正开花

    晨光漫过教室的玻璃窗,在木质课桌上织就细碎的金纹。孩子们的指尖轻触书页间夹着的银杏叶标本,目光里盛着对自然的好奇,也藏着对世界的温柔想象。这是素质教育画卷里寻常的一笔,没有冰冷的分数排名,没有机械的习题重复,只让知识如溪水般漫过心灵,在每个独特的生命里滋养出不同的色彩。 在这里,课堂不再是四方的围墙圈住的空间。老师会带着学生蹲在校园的花坛边,观察蚂蚁搬家的路…

    2025-09-04
  • CC-Link:为什么自动化工程师都偷偷爱用这款现场总线

    上次去珠三角汽配厂做调试,碰上个干了二十年的老电工。聊起现场总线,他一口一个CC-Link好,说用了快十年没掉过链子。那时候我还年轻,只觉得这不就是日系厂商主推的总线么,至于吹成这样?后来自己经手十几个大小项目,踩过坑也捡过漏,才明白这里头的门道。 为什么CC-Link在离散制造业这么能打 现在很多中小工厂的自动化产线,混着各家的设备:三菱的PLC,台达的伺…

    投稿 2026-09-28
  • 产品生命周期管理(PLM)不是软件,是根钉子

    你上个月刚上线的PLM,今天还有几个人在点?说实话,我见过太多企业,花了上百万,最后只剩个文档库功能在苟延残喘。产品生命周期管理(PLM)这个概念,从提出到现在的四十多年里,多少企业把它当成了面子工程?很多工厂连BOM都还挂在Excel里,你说急不急人?今天我不给你画大饼,就聊聊PLM落地中最扎心的几个坑,以及怎么跳过去。 先聊数据——PLM的核心不是流程,…

    投稿 2026-08-10
  • 状态监测(CMS):给工业设备装一双能预警的“透视眼”

    去年跑苏北的一家化工厂,亲眼见着循环水泵的轴承抱死,整条合成线停了48小时,老板蹲在装置门口抽烟,一口接一口,一句话不说。那两天的非计划停机损失,加上抢修,光直接开销就超过两百万。要是早三个月装了状态监测(CMS),这事儿根本不会发生。 为什么说状态监测(CMS)是制造业降本的最后一块拼图 现在制造业赚点钱不容易,原材料涨完人工涨,能挤的成本差不多都挤完了。…

    投稿 12小时前
  • 精益生产到底精益在哪?我踩过的坑和实实在在的干货

    去年帮一家汽配厂做诊断,老板指着车间墙上的标语说:“我们三年前就搞精益了,看,标语还在。”我扫了一眼——物料乱堆,工人在等料,在制品堆成山。得,典型的“标语精益”。 说实话,很多人对精益生产的误解深到离谱。它压根不是减人提效,也不是抄丰田的工具箱。它是一种思维方式,甚至是一种生存哲学。但今天我不讲虚的,就聊点我这些年实战下来,觉得最要命的东西——价值流图。 …

    投稿 2026-07-14

联系我们

在线咨询: QQ交谈

邮件:362039258@qq.com

工作时间:周一至周五,9:30-16:30,节假日休息