工业网络安全:别以为断网就安全了,你的产线可能正在裸奔

上个月去一家汽配厂,车间主任指着一排机床跟我说,这些设备从来不联网,绝对安全。我瞄了一眼,每台机器后面都插着网线,顺着线找到交换机,交换机上赫然接着一个4G无线路由器——灯还闪着。我问这干嘛的,他说为了方便远程调试。得,又一家以为关了窗就飞不进苍蝇的主儿。

工厂车间中PLC设备连接网线的安全隐患实拍
工厂车间中PLC设备连接网线的安全隐患实拍

工业控制系统(ICS)的漏洞,这些年就像雨后春笋一茬一茬往外冒。2010年震网病毒搞瘫伊朗离心机的时候,大家还当是个奇闻轶事。现在呢?随便一个黑客都能在暗网买到针对西门子S7协议的攻击模块,价格还不到一顿火锅钱。去年有个食品厂,就因为包装机PLC被勒索,生产线停了三天,赔了德国客户一大笔违约金。老板在会议上拍桌子:不是说内网隔离了吗?怎么还会中招!

说实话,隔离早就成自欺欺人的幌子了。运维人员要远程看数据吧?U盘要在办公网和工控网之间倒腾吧?供应商要临时进来调参数吧?这些口子一开,那点物理隔离就跟纸糊的一样。更别提现在这个IT/OT融合的趋势,以前井水不犯河水的两拨人,现在非要把MES和ERP跟底层控制器打通。数据是好看了,攻击面也跟着指数级增长。

远程运维:便利背后的大坑

疫情期间这习惯算是落下了——远程运维。简直成了标配。TeamViewer、AnyDesk、向日葵,工控机上装得比办公室还齐全。我见过最离谱的一回,某水泥厂的中控室,操作员电脑同时连着TeamViewer并且没设密码,控制界面直接映射到公网,谁都能连进去看预热器温度。要是被人恶意改了转速或者关停风机…后果自己想。

工业控制系统远程运维界面未加密暴露在公网
工业控制系统远程运维界面未加密暴露在公网

后来他们安全整改,花了大价钱上了工业防火墙和单向隔离网闸。但问题又来了——供应商不配合。人家说,你们这安全策略太复杂,远程调试不了,要么开放端口要么我们撤单子。最后妥协了,搞了个堡垒机,但帐号密码共享得满天飞,根本没法审计。堡垒机日志里经常凌晨三四点还有登录,谁上的?不知道。

问:企业上了工业防火墙,是不是就能高枕无忧了?

答:想得美。防火墙管的是边界,但很多工控协议本身就没做安全设计。像Modbus TCP,完全明文,没验签没加密,你只要进了内网,随便一个伪造功能码就能让设备停机。防火墙策略配得不对,比如只拦了进方向的流量,出方向的攻击照样能透出去。还有,工控防火墙本身也可能有漏洞,去年就有知名品牌被曝出命令行注入的洞。光靠一个铁盒子,防不住内鬼和已经渗透进来的木马。

资产看不见,安全就是瞎忙活

资产看不见,安全就是瞎忙活
资产看不见,安全就是瞎忙活

另一个让人头疼的坑:资产清单。好多工厂根本不知道自己的工控网里到底挂了哪些设备。IP地址靠Excel记,设备换过了没更新,交换机端口没做绑定。想做漏洞扫描吧,又不敢扫——老旧的PLC对网络扫描极其敏感,Active Scanning一下去,设备直接死机给你看。有一次在化工厂,安全团队试图用被动监听方式梳理资产,结果发现三台根本没备案的HMI,一问才知道是产线私自加的,系统还是Win7,补丁一个没打,常年开着3389端口。

被动资产测绘是个好东西,通过旁路镜像流量,分析工控协议指纹来认设备型号、固件版本。但部署时又碰到麻烦——交换机是百兆老机型,做端口镜像丢包,数据不全。最后买了网络分路器(TAP)串进去才解决。这么一折腾,光硬件成本就超了预算一倍。老板签字时脸色铁青。

问:中小型制造企业,预算有限,工业网络安全应该从哪入手?

答:别急着买盒子。先做三件事:第一,把网络分段整明白,IT和OT之间用防火墙隔开,OT内部再按产线或车间划VLAN,访问控制往最严里设,除了必需通信一律deny。第二,把USB端口物理封上,或者上技术管控,这一点九成攻击都跟移动介质有关。第三,找几个最老的PLC评估一下停机的风险和升级固件的可能性,至少把默认密码改了。没钱就先把这三板斧抡圆了,比花冤枉钱买来吃灰的盒子强。

人,永远是最弱的那环

技术聊多了烦,说说人的事儿。去年做社会工程测试,给某风电场的运维工程师打电话,假装是厂家技术支持,报了个很偏的Bug编号,说需要控制器密码验证补丁。那个小伙子迟疑了两秒,还是把密码给了我。事后问他为什么给,他说电话里的声音跟平时联系的原厂工程师很像,而且那个Bug编号听着挺专业。你看,安全意识培训做了十轮,不及一个好听的声音。

工业网络安全社会工程攻击钓鱼邮件模拟演练
工业网络安全社会工程攻击钓鱼邮件模拟演练

还有一回,安全团队在工控网里发现一个隐蔽的Wi-Fi热点,顺着信号找过去,发现藏在配电柜后面,是个员工私自接的无线路由器,为了夜班刷视频。这家伙把网线从工程师站后面拔下来插自己路由器上,导致那台工程师站离线五小时,产线报警没人理。处理结果是罚款200了事。规则呢?全是摆设。

前两天跟同行喝酒,聊到功能安全(Safety)和信息安全(Security)的冲突。比如紧急停车系统(ESD),设计原则是故障-安全,一旦断联就急停;但信息安全讲究纵深防御,可能加了一堆认证检查导致响应延迟。这两年在IEC 62443标准里才慢慢摸索出协同办法,但落实到执行,设计和运维还是各吹各的号。难呐。

说到底,工业网络安全不是采购清单上打勾就完事了。它是个持续耗时的力气活,需要从架构、运维、人员意识多个层面锈花。别等到某天早上,中控室大屏突然弹出勒索信,那时候再琢磨这些,产量已经凉了。

最后唠叨一句:把你那默认为“排他性隔离就等于安全”的想法扔了,趁早评估一下,说不定你的产线早就在裸奔,只是还没人摸上门来而已。

免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:别以为断网就安全了,你的产线可能正在裸奔 https://www.dachanpin.com/a/tg/63372.html

赞 (0)
人机协作的下一站:从隔离到共融,到底卡在哪?
上一篇 2026-06-27 13:39:17
物料需求计划(MRP):为什么你上的系统总是“算不准”?
下一篇 2026-06-27 14:05:34

相关推荐

  • 工作研究正在被AI杀死?一个老工程师的肺腑之言

    上周三,车间里来了个新来的工业工程硕士,张口闭口“数字孪生”“AI动作分析”。我叼着烟没吭声,递给他一块秒表——指针式的那种。他愣了,说师傅,现在都用视频解析了。我笑,你小子连秒表都没拿过,怎么知道算法是不是在糊弄你? 工作研究不是抄表,是拆解“为什么” 很多人对工作研究的印象,还停留在卓别林《摩登时代》里那个拿着秒表跟在工人屁股后头的家伙。说实话,干了二十…

    2026-06-24
  • 一灯一室一归处:那些藏在酒店里的温柔时光

    推开旋转门的瞬间,暖黄的灯光裹着淡淡的香氛扑面而来,将门外的风雨与疲惫轻轻隔绝。前台姑娘递来房卡时指尖的温度,连同那句 “您的房间已备好,期待您住得舒心”,像一缕春风落在紧绷的心上,忽然就有了 “终于抵达” 的踏实感。我们总说酒店是旅途的驿站,却常常忽略那些藏在细节里的温柔 —— 它们不是冰冷的建筑构件,而是无数个陌生人用心意编织的、能短暂安放情绪的小世界。…

    2025-09-06
  • 等离子切割:那些让人翻车的工艺细节,照着调就能出好活

    干机加这行的,谁没跟等离子切割机打过架?反正我打过。刚入行那会儿,我把切割速度调得像蚂蚁爬,结果一块10mm钢板被切缝烧成了水沟,老师傅气得差点把割炬砸我脚上。后来才明白,等离子切割这东西,看着粗暴,其实门道多得很。 说实话,别以为等离子切割跟火焰切割一样,烧就完了。等离子弧是压缩电弧,温度能到30000多度,中心气流速度超过音速。它是靠熔化+吹走。对,就这…

    投稿 2026-08-14
  • 单元化生产那点事儿:从崩溃边缘到真香

    那天,车间主任老张拍着桌子,吼了一句:‘这单元化生产就是个坑!’ 我看着他,没敢说话。但心里清楚——问题不在单元化,而在我们怎么干的。这事儿得从三个月前说起。 当时订单碎片化得厉害,上一批还在做法兰盘,下一批就换成了细长轴。传统机群式布局的车间里,工件像没头苍蝇似的在各工位间流转。等终于凑齐一批去热处理?交期早过了。客户骂声不断,我们在车间开会,现场一片死寂…

    2026-06-10
  • 匠心筑梦:职业教育里的星辰与芳华

    晨光透过实训楼的玻璃窗,在金属实训台上洒下斑驳的光影。十七岁的林晓正握着焊枪,蓝色的弧光在她眼前闪烁,融化的焊丝如同银色的溪流,缓缓填补着钢板间的缝隙。她的眼神专注而明亮,额角渗出的细密汗珠沿着脸颊滑落,却丝毫没有分散她的注意力 —— 这是她在中职学校学习焊接技术的第三个月,从最初握枪时的颤抖不已,到如今能精准完成复杂的焊接纹路,那些藏在实训课里的日夜,正悄…

    2025-09-04

联系我们

在线咨询: QQ交谈

邮件:362039258@qq.com

工作时间:周一至周五,9:30-16:30,节假日休息