工业网络安全:为什么你的PLC还在“裸奔”?

一、OT网络安全:那些年我们交过的学费

上个月拜访一家汽车配件厂。厂长带我参观冲压车间,机械臂上下翻飞,EtherCAT总线指示灯闪得飞快。我问:“这网跟办公网隔开了吗?” 他愣住:“什么隔开?不都是网线么。” 得,又撞见一个“裸奔”的产线。说实话,这种场景我见得太多了——过去十年里,多少工厂把IT那套直接往OT环境搬,结果呢?一出事就是大事。

工业网络安全不是新鲜词儿,但真正上心的企业有几家?别急着回答。咱们先看看今年OWASP发布的工业控制系统十大风险——排名第一的竟然是“不安全的工程协议”。Modbus、DNP3这些老古董设计时哪想过身份验证?结果到今天,随便一个脚本小子拿着Metasploit都能给PLC发指令启停电机。这事儿,越想越后怕!

老旧PLC无防护运行实景
老旧PLC无防护运行实景

突然想起去年一家化工厂的事故。反应釜温度传感器被篡改,读数为常温,实际早已超温——幸亏操作工闻到焦味手动停车,否则炸了。事后调查,攻击入口竟是一台联网的HMI,因RDP端口暴露在公网,弱口令一攻即破。这件事给所有工程师一记耳光:OT环境的边界,早就不是你想的那层铁丝网了。

二、看不见的敌人:勒索软件正在“工业定制化”

过去说工控系统物理隔离就安全——这种论调如今碎了一地。Stuxnet打脸不够狠?今年又冒出专门针对ICS的勒索团伙,他们会先潜伏数月摸清工艺流程,然后定制化加密文件,连西门子TIA Portal的项目文件都不放过。等你发现时,屏幕上只剩一行字:“支付20个比特币,否则撬开你所有阀门。” 妈的,这帮人比咱们现场工程师还懂PLC!

更隐蔽的威胁是“内部人”。不是都怀恶意,更多是无心之失。修机师傅拿U盘往工控机拷贝图纸,顺手带进个Conficker病毒;第三方维保人员用自带笔记本调试设备,里面装着恶意软件全家桶……这些日常操作,恰恰是工业网络最脆弱的缝隙。你可以装一百道防火墙,但管不住人那根网线。

勒索病毒攻击工业控制系统界面
勒索病毒攻击工业控制系统界面

问:我们产线根本不连外网,勒索软件怎么进得来?

答:问得好!常见途径有三个:1)维修工程师用的U盘,从家里电脑染毒后带到厂里;2)供应商远程连接,比如设备厂家用TeamViewer做售后,那条隧道就是高速公路;3)更绝的——通过企业ERP系统跳转。大家以为ERP和MES之间有防火墙,但配置常常漏成筛子。去年三一重工一个案例,攻击者就是从办公网OA系统打入,横向移动到了焊接机器人控制网络。所以,别迷信“物理隔离”。

三、纵深防御:从“装个防火墙”到“编织一张网”

三、纵深防御:从“装个防火墙”到“编织一张网”
三、纵深防御:从“装个防火墙”到“编织一张网”

我跟不少厂长聊过安全,他们第一反应永远是:“买哪款防火墙?” 嗯,这就像问“家里防盗用什么锁”却忘了装门窗——方向就偏了。工业网络安全讲究纵深防御,绝不是单点产品能搞定。至少得铺开五个层面:

  • 网络分段:按普渡模型,把企业层、操作层、控制层、现场层隔离开,中间用工业DMZ做缓冲。
  • 端点防护:工控机、HMI、PLC都得有主机白名单,只允许经过签名的进程运行——比如McAfee的Application Control,或厂商自带的固件校验。
  • 流量审计:部署工业级IDS,专门识别Modbus异常指令,一旦有人试图写线圈或改寄存器,立刻告警。
  • 安全远程访问:别再裸用RDP/VNC,搞个堡垒机加多因素认证,所有操作录屏审计。
  • 供应链管控:外来设备一律先安检,U盘全杀毒才能插,连笔记本强制安装代理。

这里面每一步都是坑。就说网络分段吧——工业交换机配VLAN,一不小心就把实时通信打断了,EtherCAT周期抖动瞬间飙升,整条线停摆。所以玩安全必须懂工艺,不然就是帮倒忙。

问:我们厂规模小,没预算买这么多设备,怎么办?

答:理解。先抓核心风险,几招不花大钱也能见效:1)把工控网络和办公网络在物理上断开,用一台旧服务器做跳板机,手动拷贝数据,虽然麻烦但安全;2)所有工控机开启应用程序白名单,Windows自带AppLocker就能做,不花钱;3)拔掉所有不用的端口——网口、USB口,蜂胶封死,这招很土但有效;4)给每个操作员配不同的账号,限制权限。记住,安全是过程,不是产品。先动起来,再逐步完善。

四、人的因素:比漏洞更难修补的是意识

写到这里,我想起一次安全培训时的尴尬。讲师问:“谁把密码贴在显示器上?” 三分之一的人举手。这不是段子,是现实。我们的工程师太忙了,设备要转,产量要冲,安全?排到下班后再说吧。可攻击者不会等到你下班。所以,必须把安全嵌入日常操作流程,比如交接班检查日志里包含“防火墙告警回顾”,定期组织红蓝对抗,让操作员亲身感受一次“被黑”的后果——有一次某烟草厂模拟攻击导致切丝机反转,操作员吓得跳起来,从此牢记不能乱插网线。

还有供应商管理。现在很多设备是厂商远程维护的,合同里必须写明安全责任,比如“远程连接须经甲方批准并全记录”。否则出事了互相甩锅。说句难听的,2025年了,出事找不到人背锅的情况仍比比皆是。

好吧,我就直说了:工业网络安全这事儿,光靠技术扛不住,得靠管理兜底。技术给你武器,管理告诉你怎么不扣动扳机却击中自己。别等上了勒索团伙的红榜才后悔。

最后留个问题:你的PLC今天更新密码了吗?不是默认的“admin”吧?😅

免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:为什么你的PLC还在“裸奔”? https://www.dachanpin.com/a/tg/65564.html

赞 (0)
人机协作:2025年工厂里不再是“机器换人”的零和游戏
上一篇 2026-07-19 10:11:13
别再误解产品生命周期管理(PLM)了,它不只是个软件
下一篇 2026-07-19 10:51:07

相关推荐

  • 云制造不是工业噱头:中小制造工厂的落地真相

    前两个月跑珠三角的制造集群,见了不下十个工厂老板,十个里有八个听过云制造,七个觉得这是互联网人吹出来的噱头,六个被割过韭菜。说白了,就是被那些把”ERP搬云上”就敢叫云制造的服务商坑怕了。 很多人对云制造的误解,从根上就错了 很多人默认,云制造是华为、格力这种巨头玩的东西,中小制造工厂碰都碰不起。真的是这样?我见过东莞做五金定制的小厂…

    投稿 2026-08-31
  • 在城市角落扎根:我的长租公寓生活纪事

    搬进这栋浅蓝色外墙的长租公寓时,行李箱滚轮在大堂水磨石地面上划出的声响,竟让漂泊三年的我生出一丝安稳感。前台姑娘递来的钥匙串挂着小巧的绿植造型挂件,她说每个新住户都会收到这样的礼物,寓意 “在陌生城市也能种出自己的小天地”。推开 302 室的房门,阳光正透过百叶窗在地板上织出细碎的光斑,定制衣柜里还留着前一位住户贴的便签,写着 “阳台的多肉每周浇一次水就好”…

    2025-08-28
  • 垃圾桶里的小革命:垃圾分类如何改变我们的生活

    傍晚六点半,李阿姨提着两个垃圾袋站在小区楼下的分类回收点前,熟练地将装着剩菜剩饭的袋子投进绿色的厨余垃圾桶,又把空塑料瓶和旧报纸塞进蓝色的可回收物桶里。这一幕如今在很多城市的居民区已经十分常见,曾经随意丢弃垃圾的习惯,正随着一个个分类垃圾桶的落地悄然改变。垃圾分类从来不是一句简单的口号,而是渗透在日常生活里的细微行动,每一次正确投放,都在为环境减负,为资源循…

    2025-09-12
  • 循环经济在机械制造中的再制造,到底有多难?

    上个月我去了一趟山东的再制造产业园,说实话,比我预想的要——怎么说呢,既振奋又有点沮丧。你看到一条完整的发动机再制造产线,旧件进去,经过拆解、清洗、检测、修复、再装配,出来一台性能不低于新品的机器,那种感觉真的很奇妙。可是再看另一边,堆成山的报废齿轮箱,因为当初设计时根本没考虑拆卸,现在只能当废铁卖掉。啧。 这就是循环经济在工业领域最真实的画面。循环经济不是…

    2026-06-21
  • 制造执行系统(MES)实施翻车?聊聊那些年我们踩过的坑

    说实话,最近几年“智能制造”喊得震天响,制造执行系统(MES)俨然成了工厂数字化的标配。但真落地时,翻车的案例还少吗?我见过太多项目,几百万砸进去,最后沦为一套高级的电子报表工具,车间主任天天骂,一线工人抵触得要命——这玩意儿到底是帮忙还是添乱? 我忍不住要吐槽。有些厂商把MES吹得天花乱坠,仿佛一上系统就能让产能翻倍、良率飙升。结果呢?实施周期一拖再拖,定…

    2026-06-14

联系我们

在线咨询: QQ交谈

邮件:362039258@qq.com

工作时间:周一至周五,9:30-16:30,节假日休息