凌晨三点,某化工厂的控制室突然响起刺耳的警报。工程师老张盯着屏幕,愣住了——反应釜压力值正疯狂飙升,而阀门却纹丝不动。他猛戳键盘,没用。最后只能手动拉闸,避免了一场爆炸。事后排查才发现,是一台连在内网的老旧PLC被黑了。攻击者没偷数据,就一个目的:搞破坏。说实话,这事儿光想想就后背发凉。工业网络安全,早已不是电影里的虚构情节。
这些年,工厂里到处都在喊“数字化转型”。机器上云,数据打通,确实效率高了。可网络那扇门也跟着敞开了。以前工控系统像孤岛,现在呢?IT 和 OT 搅在一起,你中有我。攻击面大得离谱。一个弱口令的摄像头,可能就成了渗透入口。💡 别以为这是小概率事件——2023年,某头部汽车制造商就因为工控网络被勒索,生产线停了一周,损失上亿。这还只是公开的。更多事故,企业捂都来不及。
为什么工控网络像“纸老虎”?
搞 IT 安全的人第一次进工厂,往往会惊掉下巴。那些运行 Windows XP 的主机,插着 U 盘就来传程序。网络里根本没有域控,更别说补丁管理了。你问他为什么不上防护?老师傅一撇嘴:“这机器十几年没停过,装个杀毒软件卡死了你负责?”❗ 得,这就是现实。可用性压倒一切。安全?排在后头。
更头疼的是,很多工控协议——像 Modbus、DNP3——设计之初就没考虑过认证和加密。谁逮着都能发指令,根本分不清是误操作还是恶意攻击。再加上大量设备原封不动暴露在公网上,Shodan 一搜一大堆。攻击者根本不用什么高端技术,扫到一台 PLC,直接发包就能让电机疯转。可笑吧?但这堵漏洞的代价太高了,停产改造一天可能损失几十万,老板舍不得。于是,系统就这么裸奔着。

不过话说回来,IT/OT 融合带来的问题不止技术。组织上也是扯皮重灾区。IT 部门管网络,OT 部门管生产,出了事互相甩锅。一位做安全的哥们儿跟我吐槽:去客户那儿评估,发现 OT 防火墙策略半年没更新过。问谁负责?IT 说“我们只管到交换机”,OT 说“防火墙是 IT 资产”。得,空白地带。攻击者最爱这种缝隙。
攻击者的游戏:从悄悄窃密到明着勒索
以前,工业网络攻击多是国家背景的间谍活动,悄悄潜伏,偷图纸、偷配方。现在风向变了。勒索软件这帮人发现,工控企业停产损失更大,付赎金更爽快。于是开始定点打击。尤其是勒索软件即服务(RaaS)模式流行后,门槛低到令人发指。一个懂点工控协议的小团伙,买套恶意软件,就能搞出大新闻。
我记得 2021 年,美国某管道运营商被黑,导致燃油供应中断,还惊动了总统。攻击者仅仅是偷了一个 VPN 账号——这账号甚至没开多因素认证。❗ 这细节我每看一次都血压飙升。更可怕的是,现在有些攻击不是为了钱,纯粹想搞物理破坏。比如操控钢厂设备,让钢水倾覆;或者干扰电网频率,引发大停电。这种“达摩克利斯之剑”悬在每一个关键基础设施上。

问:是不是只要不连外网,工控系统就绝对安全?
答:唉,这绝对是最大的误解。很多人觉得物理隔离就万事大吉,但现实是,真正的“气隙”几乎不存在。U 盘传数据、工程师用的调试笔记本、甚至打印机——都能成为摆渡攻击的跳板。震网病毒当年就是通过 U 盘溜进伊朗核设施的。所以别迷信断网。该做的安全防护,一样不能少。
问:我们是个小厂,攻击者应该看不上吧,值得花钱搞安全吗?
答:这种侥幸心理要不得。自动化攻击脚本根本不分大小,扫到谁算谁。而且现在供应链攻击也越来越多,你可能是作为跳板,用来攻击上游的大企业。真要出了事,一个小厂可能直接就垮了。安全这东西,和买保险一样——不出事觉得白花钱,出了事后悔没早买。
如何筑起能打的防线?

很多人一谈工业网络安全,就开始搬标准:IEC 62443、等保 2.0。标准是好,可落地起来,全是坑。硬套 IT 安全那套,什么终端检测、频繁打补丁,在 OT 环境根本行不通。我的建议很简单:先搞清家底,再分层设防。你都不知道自己有几个 PLC、跑的什么固件,谈何防护?资产台账必须动态更新,靠 Excel 管理已经过时了。
然后呢,网络区域要划清楚。生产网、办公网、监控网之间得有防火墙,策略设成白名单模式——只允许必要的指令通过,其余一律禁止。这说起来容易,调通可要脱层皮。但一旦生效,就能阻断绝大部分非预期流量。另外,部署网络流量审计,专门分析工控协议的异常,比简单的入侵检测靠谱得多。💡 我曾经在一个化工厂试过,上线第二天就发现有个 PLC 在半夜频繁对外发 Modbus 写指令——一查,是供应商远程维护忘了关通道。吓出一身冷汗。
零信任这几年天天有人提。在工控场景,其实很契合。从来不相信任何内部设备,每次访问都验证。但落地成本高,许多控制器根本支持不了。所以更现实的思路是“韧性”——假定迟早会被突破,重点放在快速检测和恢复上。比如,做好控制器配置的定期自动备份,一旦被篡改,几分钟就能还原。再比如,应急演练不能走形式,得真拔网线、真关泵,看看生产能否在预定时间内恢复。
还有一件事容易被忽略:人的意识。再好的技术,也架不住操作员把密码贴在显示器上。培训不能光发 PPT,最好搞些模拟攻击的推演,让他们感受一下勒索软件弹窗跳出来时的绝望。✅ 我见过一家制药企业,搞完模拟钓鱼演练后,员工主动举报可疑邮件的比例提升了四成。这就是实实在在的回报。
工业网络安全,从来不是买几个盒子就能搞定。它是个持续的过程,需要技术、管理、文化的协同。攻击者永远在暗处,我们只能跑得更快。说实话,我也不知道未来还会冒出什么新威胁。但至少,现在起身检查一下那台连网的 PLC,改掉默认密码,就是有意义的第一步。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:我们真的准备好了吗? https://www.dachanpin.com/a/tg/61589.html