凌晨两点十七分,工厂的集控室电话炸了。不是误报,是一条产线直接宕掉,HMI屏幕上弹出一行字——“你们的PLC数据我们加密了,3天内拿不到比特币,这些产线就永远别想重启。”值班老王后来跟我说,当时后背瞬间湿透。这可不是电影,就是我们身边的事。去年我参与应急响应的一个汽车零部件厂,就是因为一台没打补丁的工程师站,被人横向移动到MES数据库,最后整个冲压车间停摆四天,每天的损失,够买一辆顶配奥迪。
工业网络安全,早就不只是防病毒那么简单。咱们搞工程的,过去总觉得把产线用物理隔离“围起来”就行,可如今呢?OPC UA、MQTT这些协议满天飞,数据要上云,远程运维要开端口,工控协议本身又裸奔了三十年——说句不客气的话,很多老旧的PLC,你给它发一个畸形Modbus包,CPU直接停止工作,连日志都没有。

OT系统为什么“一推就倒”?
去年我给一家化工企业做评估,进门一看,控制网和办公网之间就靠一台家用级路由器做NAT,还开着端口转发远程桌面。我问他们的IT主管为啥这样搞,他说:“供应商要远程调试,省得每次跑现场。”我当场差点背过气去。没错,这行当的痛点太明显了——可用性永远是第一位,停机就是钞票在烧,所以能通就行,安全?那是后话。
可后来出了事。攻击者从供应商被黑的笔记本电脑拿到了VPN凭证,直接进了灌区控制网。万幸的是,当时安全控制器检测到异常流量,自动切到了手动模式,才没酿成大祸。这事儿后来在全集团通报,可奇怪的是,依然有分厂觉得“我们这儿偏僻,谁稀罕攻击?” 真的天真。Shodan上随便搜搜,暴露在公网的西门子S7设备成千上万,有些还带着默认口令。有一次我随手一试,居然登进去了——那个瞬间,我真心替业主捏把汗。
为什么工控系统这么脆弱?三个根儿上的问题:一是协议在设计时就没考虑认证加密,像Modbus、DNP3,谁发包都信;二是设备生命周期太长,十几年前的控制器还在跑,漏洞补不了,厂家早就不支持了;三是人员断层,懂自动化的不懂网络,懂网络的不懂工艺流程,中间那道沟,黑客就喜欢在那儿架桥。

从等保合规到“真枪实弹”

这几年等保2.0推得紧,很多企业花钱上了防火墙、网闸,拿了测评报告,以为高枕无忧。但我就问一句:规则库半年没更新,策略里还允许any-to-any的,算哪门子安全?去年有个案例,某电力公司的工控防火墙被绕过,攻击者利用了IEC 61850的MMS协议栈漏洞,直接下发控制指令。事后查,防火墙日志根本没有记录到相关流量——因为规则没开深度包检测,只查了端口。瞧,你以为的防护,就是个摆设。
那怎么办?我的经验是,别迷信盒子,得搞纵深防御。起码三层:网络层做微分段,把I/O网络、控制器网络、监控层彻底隔开,白名单通信;主机层要上应用白名单,控制终端别说装杀软,有时候连配置文件都动不了;监控层得有能看懂工控协议的流量分析,建一条行为基线,一旦偏离就告警。说起来简单,真落地时,光理清资产就脱层皮——很多厂连一个准确的网络拓扑图都拿不出来,全靠老师傅脑子记。
💡 一个小建议:资产盘点别光靠IT扫,扫不出来还可能把PLC扫趴下。得用无源的网络旁路工具,听流分析,结合人工核查,才算数。
问:我们车间用了隔离网闸,是不是就绝对安全了?
答:千万别信“绝对”。网闸能阻绝大多数TCP连接,但攻击者已经懂套路了,他们用摆渡式攻击——拿U盘,或者通过双网卡跳板,就能把数据偷出去。我见过一起,恶意软件在控制网藏了两个月,每次等到工艺参数调整时篡改一点点,产品报废率缓慢爬升,最后是靠质量回溯才发现。网闸?人家根本没走网闸那条路。
问:工业网络安全怎么平衡生产连续性和安全策略?比如更新补丁,停机窗口太紧。
答:这是个死结,但并非无解。我们通常推荐补偿性控制。比如漏洞严重,又不能重启,就在网络层对那台设备做更严格的访问控制,限制通信源和功能码,甚至给它拉个虚拟补丁——IPS上专门写条规则。而且补丁这事,完全可以分级:核心控制器用冗余模式,先打备机再切,不用全停。关键是,安全部门和工艺部门得一起做方案,而不是互相甩锅。很多时候不是不能停,是懒得协调。
人,最不靠谱却又最关键的防线
说个真事。去年某水务公司,攻击者是通过钓鱼邮件拿到一个运维工程师的域账号,然后摸到SCADA系统。那个工程师在邮件里点了“发票.exe”,因为想着月底报账,没细看。你瞧,再厚的防火墙,也防不住手贱。所以我现在帮客户做培训,第一课不讲技术,就讲“为啥别用U盘插工程师站”和“为啥那个弹出窗口要点否”。
但人也是最大的传感器。我建议每个厂设立“安全哨点”——岗位操作工,看见HMI上莫名弹出个命令窗口,或者鼠标自己乱跑,马上汇报。去年就靠一个细心的操作工,阻止了一起勒索软件扩散。他闻到诡异,直接拔了网线,然后打电话给安全组。值了,那天晚上整个厂区只停了两小时,而不是两周。
所以,工业网络安全这事儿,归根结底是技术加管理的杂技。别指望一个方案管十年,攻击者也在看咱们的公众号学习。我常跟客户说,现在就得把OT环境当成已经被突破来设计,持续检测,快速响应,练好应急预案——对,就跟消防演练一样,每季度跑一次,别等真着火才发现灭火器过期了。

最后啰嗦一句:别被“黑客组织”的名头吓到,现在针对制造业的绝大多数是经济犯罪团伙,他们就用现成的勒索即服务,门槛低得吓人。而我们很多工厂,连基本网络分段都没做,就像开着门睡觉。该醒醒了,朋友们。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:一次深夜警报,扯掉工控系统的遮羞布 https://www.dachanpin.com/a/tg/65705.html