说出来你可能不信,就在上个月,我常去交流的一家汽车零部件厂,刚被勒索病毒咬了一口。整个焊装车间,几十台机器人突然就趴窝了,屏幕上蹦出个索要比特币的弹窗——搞笑的是,他们连比特币怎么买都不知道。最后怎么样?硬是花了两天还原备份,产能直接打了个七折。这事儿,其实就是咱们今天想聊的:
说实话,我跑了十多年工厂,见过太多这种迷之自信——我们的产线不联网!我们的PLC藏在柜子里!可一细查,维护用的笔记本上午连了内网,下午就接上了手机热点。“病毒能跳过物理隔离?”这问题本身就很可笑,人本身就是最大的跳板,对吧?
每次去给客户做评估,我都有种“不捅破都觉得不好意思”的感觉。随便扫一扫车间网段,明晃晃的S7-1200,固件版本老得像是上个世纪,端口大开,甚至没设任何访问密码。Modbus TCP这种协议,生来就没有身份验证机制,可偏偏全网都在用。
有个事儿特别无语:某次我在一个精细化工项目的DCS里,居然发现一个远程维护通道——是集成商三年前调试时开的,早被忘到九霄云外。密码还是admin/admin。你看,这就是典型的“
……可大部分时候,盒子是上了,策略却是一张“any to any”。我见过最离谱的一家,安全设备报警声日夜不断,值班人员直接拔了音箱线——用他们的话说,“烦死了”。
这背后其实暴露了一个核心矛盾:OT的人不懂安全,安全的人不懂工艺。你让一个搞了十几年PLC的工程师去配防火墙策略,他可能会用,但他分不清什么流量该拦、什么不该拦,万一误杀一个联锁信号,产线就真停了。于是到头来,一堆设备成了摆设。更别提好多工控协议没法深度解析,深层检测?嘴上说说罢了。
问:我们产线完全物理隔离,还需要担心网络安全吗?
答:哈,这问题我每周都能听见。物理隔离没错,但你能保证维修笔记本永远不接内网?U盘从不上线?还有个点容易被忽略——好多新设备现在自带4G模块,就为远程诊断,你都未必知道它在偷偷往外发包。去年有个真实案例,一家钢厂的操作站感染了蠕虫,查源头,最后定位到一个外包人员插过的移动硬盘。所以,物理隔离只是心理安慰,它防不住所有“非物理”的入侵途径。
问:部署安全软件会不会影响实时性?
答:这是OT最担心的,怕杀毒软件一扫描,PLC就超时。其实现在的工业主机白名单技术,基本不占什么资源,锁死只允许运行固定工艺软件就好。网络侧,轻量化的
架构在OT的落地,虽然步子还小,但起码有人试了——每个访问都重新验证,不再默认内网就是安全的。
我觉得有几件事必须做:✅ 资产台账绝对不能是Excel,那玩意儿三个月就过时了,必须能自动发现、自动拓扑。✅ 远程访问,一定要上堡垒机和多因子认证,别再用TeamViewer直连了,求求了。✅ 最后,人的事儿——起码让一线操作工知道,随便插个未知U盘比按错按钮还危险。
💡 还有个挺有意思的趋势:虚拟补丁。好多老旧设备厂商早不更新固件了,漏洞就那么光着,而虚拟补丁是在网络层把攻击特征堵上,不用动设备本身。我们在几个食品饮料项目里试了,效果不错,而且意外地解决了一直没法停机的安全问题。
不过,即使到了2025年,
最大的敌人,还是“过得去就行”的心态。等出了事再想起来防护?那代价可就不是几万块钱的设备了——停产损失、品牌损伤,甚至可能引发安全事故。
想到这些,有时候真挺无奈的。但能做一点是一点,总比完全不做好,对吧?
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:别让产线停摆才想起防护 https://www.dachanpin.com/a/tg/64943.html