上个月去一家汽配厂,车间主任指着一排机床跟我说,这些设备从来不联网,绝对安全。我瞄了一眼,每台机器后面都插着网线,顺着线找到交换机,交换机上赫然接着一个4G无线路由器——灯还闪着。我问这干嘛的,他说为了方便远程调试。得,又一家以为关了窗就飞不进苍蝇的主儿。

工业控制系统(ICS)的漏洞,这些年就像雨后春笋一茬一茬往外冒。2010年震网病毒搞瘫伊朗离心机的时候,大家还当是个奇闻轶事。现在呢?随便一个黑客都能在暗网买到针对西门子S7协议的攻击模块,价格还不到一顿火锅钱。去年有个食品厂,就因为包装机PLC被勒索,生产线停了三天,赔了德国客户一大笔违约金。老板在会议上拍桌子:不是说内网隔离了吗?怎么还会中招!
说实话,隔离早就成自欺欺人的幌子了。运维人员要远程看数据吧?U盘要在办公网和工控网之间倒腾吧?供应商要临时进来调参数吧?这些口子一开,那点物理隔离就跟纸糊的一样。更别提现在这个IT/OT融合的趋势,以前井水不犯河水的两拨人,现在非要把MES和ERP跟底层控制器打通。数据是好看了,攻击面也跟着指数级增长。
远程运维:便利背后的大坑
疫情期间这习惯算是落下了——远程运维。简直成了标配。TeamViewer、AnyDesk、向日葵,工控机上装得比办公室还齐全。我见过最离谱的一回,某水泥厂的中控室,操作员电脑同时连着TeamViewer并且没设密码,控制界面直接映射到公网,谁都能连进去看预热器温度。要是被人恶意改了转速或者关停风机…后果自己想。

后来他们安全整改,花了大价钱上了工业防火墙和单向隔离网闸。但问题又来了——供应商不配合。人家说,你们这安全策略太复杂,远程调试不了,要么开放端口要么我们撤单子。最后妥协了,搞了个堡垒机,但帐号密码共享得满天飞,根本没法审计。堡垒机日志里经常凌晨三四点还有登录,谁上的?不知道。
问:企业上了工业防火墙,是不是就能高枕无忧了?
答:想得美。防火墙管的是边界,但很多工控协议本身就没做安全设计。像Modbus TCP,完全明文,没验签没加密,你只要进了内网,随便一个伪造功能码就能让设备停机。防火墙策略配得不对,比如只拦了进方向的流量,出方向的攻击照样能透出去。还有,工控防火墙本身也可能有漏洞,去年就有知名品牌被曝出命令行注入的洞。光靠一个铁盒子,防不住内鬼和已经渗透进来的木马。
资产看不见,安全就是瞎忙活

另一个让人头疼的坑:资产清单。好多工厂根本不知道自己的工控网里到底挂了哪些设备。IP地址靠Excel记,设备换过了没更新,交换机端口没做绑定。想做漏洞扫描吧,又不敢扫——老旧的PLC对网络扫描极其敏感,Active Scanning一下去,设备直接死机给你看。有一次在化工厂,安全团队试图用被动监听方式梳理资产,结果发现三台根本没备案的HMI,一问才知道是产线私自加的,系统还是Win7,补丁一个没打,常年开着3389端口。
被动资产测绘是个好东西,通过旁路镜像流量,分析工控协议指纹来认设备型号、固件版本。但部署时又碰到麻烦——交换机是百兆老机型,做端口镜像丢包,数据不全。最后买了网络分路器(TAP)串进去才解决。这么一折腾,光硬件成本就超了预算一倍。老板签字时脸色铁青。
问:中小型制造企业,预算有限,工业网络安全应该从哪入手?
答:别急着买盒子。先做三件事:第一,把网络分段整明白,IT和OT之间用防火墙隔开,OT内部再按产线或车间划VLAN,访问控制往最严里设,除了必需通信一律deny。第二,把USB端口物理封上,或者上技术管控,这一点九成攻击都跟移动介质有关。第三,找几个最老的PLC评估一下停机的风险和升级固件的可能性,至少把默认密码改了。没钱就先把这三板斧抡圆了,比花冤枉钱买来吃灰的盒子强。
人,永远是最弱的那环
技术聊多了烦,说说人的事儿。去年做社会工程测试,给某风电场的运维工程师打电话,假装是厂家技术支持,报了个很偏的Bug编号,说需要控制器密码验证补丁。那个小伙子迟疑了两秒,还是把密码给了我。事后问他为什么给,他说电话里的声音跟平时联系的原厂工程师很像,而且那个Bug编号听着挺专业。你看,安全意识培训做了十轮,不及一个好听的声音。

还有一回,安全团队在工控网里发现一个隐蔽的Wi-Fi热点,顺着信号找过去,发现藏在配电柜后面,是个员工私自接的无线路由器,为了夜班刷视频。这家伙把网线从工程师站后面拔下来插自己路由器上,导致那台工程师站离线五小时,产线报警没人理。处理结果是罚款200了事。规则呢?全是摆设。
前两天跟同行喝酒,聊到功能安全(Safety)和信息安全(Security)的冲突。比如紧急停车系统(ESD),设计原则是故障-安全,一旦断联就急停;但信息安全讲究纵深防御,可能加了一堆认证检查导致响应延迟。这两年在IEC 62443标准里才慢慢摸索出协同办法,但落实到执行,设计和运维还是各吹各的号。难呐。
说到底,工业网络安全不是采购清单上打勾就完事了。它是个持续耗时的力气活,需要从架构、运维、人员意识多个层面锈花。别等到某天早上,中控室大屏突然弹出勒索信,那时候再琢磨这些,产量已经凉了。
最后唠叨一句:把你那默认为“排他性隔离就等于安全”的想法扔了,趁早评估一下,说不定你的产线早就在裸奔,只是还没人摸上门来而已。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:别以为断网就安全了,你的产线可能正在裸奔 https://www.dachanpin.com/a/tg/63372.html