跟你说个事儿,上周去一家老牌制造企业做安全评估,开工前对方的自动化主管还拍着胸脯说:“我们工控网完全是物理隔离的,防火墙、网闸买了一堆,安全得很。”结果呢?扫描工具一跑,七台PLC有六台暴露着Modbus默认端口,西门子S7-1200的固件还是2016年的版本,补丁那栏直接省略号。更讽刺的是,号称“隔离”的生产网,居然在交换机上找到一个未授权WiFi热点——是工程师嫌调试麻烦,自己偷偷插的随身路由。那一刻我真想把“物理隔离”四个字打印出来贴他脸上。
隔离网,早就不是护身符了。
1. 隔离网的神话是怎么坍塌的
二十年前搞工控安全,把生产网和办公网断开,再搞个DMZ,基本就能睡安稳觉。因为那时候攻击大多来自互联网,蠕虫病毒靠U盘传播的几率也低。可现在呢?IT和OT融合得跟麻花似的,MES要从ERP取订单数据,设备远程运维要连外网,第三方维保人员带着笔记本电脑进车间直连PLC……你跟我说隔离?隔离得过来吗!
更魔幻的是,有些所谓“隔离”,其实就是拉了一条网线,一头插着办公交换机,一头插着生产交换机,然后运维人员为了方便,在防火墙上开了个any-to-any的策略。问起来还一脸无辜:“不这样,MES怎么访问数据服务器?”殊不知这已经给勒索病毒铺好了红地毯。去年某汽车零部件厂中招,就是攻击者先突破了办公网,然后顺着那条“为了方便”的策略,直接摸到了焊接机器人的控制器,最后整个冲压车间停工五天,损失八位数。

隔离网失效的根源是什么?不是隔离本身错了,而是我们太相信“一隔离就万事大吉”的懒人逻辑。隔离需要持续验证、最小权限、动态调整,可大部分工厂连资产台账都不清不楚,PLC、HMI、SCADA、历史数据库、IoT传感器,哪些在沟通、用了什么协议,一概糊涂。糊涂账加上盲目信任,隔离就变成一张窗户纸。
2. 攻击者到底怎么钻进来的?
很多人问我:“我们已经把工控系统藏得够深了,外网根本ping不到,攻击者怎么定位目标?”哎,这就是典型的IT思维!工控攻击链早就产业化了,从侦察到武器化,一步都不会少,只不过手法更刁钻。
我梳理几条常见入侵路径:
- 供应链投毒:卖PLC的供应商提前植入后门?没那么夸张,但维保工程师的笔记本电脑、外包开发的上位机软件、甚至PLC编程软件里夹带的恶意代码,太常见了。去年HVV行动里,红队就是通过某SCADA软件升级包里的木马,直接远程控制多个水厂的泵站。
- 无线网络渗透:前面说的私搭WiFi只是小儿科。现在很多工厂用无线HART、LoRaWAN做传感网,密钥管理一塌糊涂,嗅探一下就能注入假数据,比如把储罐液位改成零,触发溢流保护。
- 物理介质摆渡:最具迷惑性。一个被病毒感染的U盘插进工程师站,PLC直接被勒索软件锁死。前年某芯片厂就是这种倒霉事,洁净室里没有网络,病毒是跟着晶圆传输程序的U盘溜进去的,整个fab停产两天修复,够写进工业安全教材了。
- 远程运维端口:TeamViewer、AnyDesk或者自建的VPN,为了图方便,密码弱得一批。Shodan搜一搜,暴露在公网的西门子S7端口、罗克韦尔EtherNet/IP端口成千上万,很多连基本的访问控制都没有。
问:防火墙策略已经严格到只开放特定端口,为什么还会被入侵?
答:这问题问到痛处了。大部分工业防火墙只防南北向流量(即外部进内部),但是东西向流量(PLC到PLC、HMI到PLC)根本不经过它。一旦某个PLC被U盘感染,攻击者直接在二层网络里横向移动,通过ARP欺骗或者EtherNet/IP的隐式消息,就能置位其他设备的输出,连防火墙的日志里都不会留记录。而且工控协议本身设计时没考虑安全,Modbus完全无认证,DNP3的secure authentication很多设备根本没启用。防火墙能做的,也就是拦一拦已知端口的扫描,对协议层面的畸形包攻击,那得靠深度包检测,但这类工控防火墙又贵,很多厂舍不得买。

3. 别把纵深防御搞成“盒子开会”
我一提纵深防御,很多客户马上开始数盒子:防火墙、网闸、IDS、审计平台……好像买得越多越安全。结果呢?每个盒子独立管理,日志散落各处,策略互相打架。有一次我去做应急响应,发现他们网络里部署了三套不同厂家的入侵检测,但报警阈值都设成默认——然后每天产生十几万条告警,运维人员早就麻木了,全给加了白名单。这纵深防御,跟没有一样。
真正的纵深防御,是要把策略串起来,基于风险动态调整。举个例子:当资产管理系统发现某台PLC的固件漏洞等级变高,就自动通知防火墙收紧这PLC的访问策略,同时通知SOC团队重点关注。这叫联动。可惜,现在搞OT安全的,搞IT安全的,搞自动化的,往往各说各话,连会都不愿意一起开。
还有,终端的纵深防护常常被忽略。工程师站、操作员站,这些Windows主机,很多还跑着XP或者Win7,杀毒软件因为怕与组态软件冲突就不装,USB口全开着。稍微懂点社会工程学的攻击者,在停车场扔几个印着“工艺改进方案”字样的U盘,总有好奇的人捡起来插一下。我亲眼见过这种案例,U盘里是一个BadUSB模拟键盘,瞬间敲击一串命令,把PLC程序改得面目全非。
4. 零信任?在OT里说说容易
这几年零信任火得一塌糊涂,“持续验证、永不信任”的口号谁都会喊。但在工业现场,落地之难,超出想象。
首先,大量老旧设备完全不支持现代认证协议,你让80年代的PLC去搞定Kerberos?做梦呢。其次,实时性要求高的场景,比如运动控制,控制器之间的数据交换是微秒级的,你加个身份验证的步骤,生产线可能就停了。所以,零信任在OT里不能照搬IT那套,得搞折中方案——proxy-based微隔离,或者基于行为的动态授权。但技术门槛和成本,不是一般制造企业能承受的。
更现实的做法,是先把BAS(Breach and Attack Simulation)做起来,定期模拟攻击路径,看看现有的防护到底哪些真管用,哪些是摆设。去年我们给一家钢铁厂做了一次,模拟从IT网隧道入侵到连铸机的PLC,结果发现一条RDP隧道根本没在台账里,问负责人,他自己都蒙了。这种“看不见”的风险,才是最大的风险。
问:工业网络安全做到什么程度才不算应付事?
答:很多人拿合规当目标,可等保2.0的扩展要求对工业控制系统只是基线。我可以负责任地说,仅仅合规,跟拿着弹弓防航母没区别。真正该做的是资产发现与拓扑梳理、持续脆弱性评估、异常行为监测、以及定期的红蓝对抗。我这里要特别提一下“资产”这个概念——它不仅仅是硬件,还包括软件、固件、配置、数据流。很多单位连PLC的备份程序都找不到,真出事了恢复都无从下手。最后,还要把第三方人员的访问管起来,搞个带数据库的运维堡垒机,别再用Excel表格记录账号密码了,真会出大事的。

5. 人,比技术烂账更可怕
搞了这么多年工控安全,最让我绝望的不是设备漏洞,而是人的安全意识。讲个真事儿:某化工厂的DCS操作站,系统登录密码是123456,而且是所有操作员共用,因为老员工说“密码复杂了记不住,交接班麻烦”。后来一个离职员工为泄愤,远程登录把这套DCS的一些联锁旁路了——幸亏没造成事故。抓回来警察问怎么做到的,他说,“那个TeamViewer密码我知道,他们从来没改过。”
所以,预算再少,培训不能省。得让一线操作人员明白,双击一个钓鱼邮件附件可能导致整个车间停产,把密码贴在显示器上等于给黑客开门。而且,管理层也得洗洗脑,安全不是成本中心,它真能避免数千万的损失——可惜,老板们只有出了事才听得进这话,唉。
结个尾吧
工业网络安全这盘棋,单靠隔离网这种老掉牙的思路,早就下不下去了。攻击者越来越专业,勒索即服务(RaaS)都盯上了制造业这块肥肉,因为停工一分钟就可能损失几十万,工厂老板最愿意交赎金。我们得把安全当成一个持续过程,不断评估、改进、再评估。别再抱着盒子堆砌的假安全感,也别轻易相信任何供应商的“一键安全”承诺。下次如果有人拍着胸脯说你的工控系统绝对安全,你不妨学我,含笑反问:你家的PLC固件,今天补了吗?
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全实战录:隔离网神话破灭,OT防护何去何从 https://www.dachanpin.com/a/tg/65431.html