中控室的屏幕突然雪花一片,报警器疯了一样尖叫——不是火灾,是网络攻击。那家注塑厂的技术主管后来说,他看着机器人手臂开始胡乱堆叠半成品,就像看着自己的孩子突然抽风一样无助。这就是工业网络安全的现实,赤裸裸,血淋淋。
OT 不是 IT 的附庸

很多人,包括一些所谓的顾问,张口闭口就是“工业网安全嘛,把 IT 那套搬过来就行”。听着就来气。工业控制系统(ICS)里的 PLC、DCS 走的都是实时操作系统,循环周期精确到毫秒。你见过 Windows 打补丁要重启吧?一台乙烯裂解炉,重启一次够你哭三天。所以,工业防火墙不能简单照搬办公网那套策略,它得懂 Modbus、Profinet,得能在协议层面做深度包检测,而不是看见 Ping 就一刀切。
去年有个化工园区,上了套号称一体化的安管平台,结果呢?OT 流量里混着大量组态软件的私有协议,平台直接把它们标记成“未知威胁”,把操作员站都给隔离了。现场工程师急得跳脚,最后拔了网线恢复生产。你看,好心办坏事了吧。

说实话,我挺烦那种“安全第一”的口号。在工业这头,“可用性”永远排在第一位。你设想一下,一台机床正加工航空发动机叶片,突然防火墙弹个告警自动掐断连接,报废的不止是那坨金属,还有几周的工期。这账怎么算?所以做工业网安的人,骨子里得有一种敬畏心,明白自己面对的不是文件和打印机,而是几千度的熔炉、几百吨的冲压机。
勒索病毒比你想的流氓得多

以前觉得勒索病毒就是锁你个 Office 文件,顶多交比特币了事。但搞工控的黑客早学精了。他们现在喜欢潜伏,先在你网络里逛上几个月,摸清楚哪台机器是数据采集与监视控制系统(SCADA)的主服务器,哪台是配方管理站。然后,攻击往往挑在夜班换班、维护人员最少的时候爆发。瘫痪的不只是电脑,是整个产线排程、物料追溯系统。更恶心的是,有些攻击专门针对虚拟机,知道你工业现场爱用虚拟化部署 Historic 数据库,直接把快照都加密了——连恢复的路都给你堵死。
问:我们小厂,又不是什么关键基础设施,黑客盯我们干嘛?
答:这问题我听过一百遍了。你当黑客闲着没事干跟你玩定向打击啊?多数攻击是无差别扫描。你的公网 IP 暴露了某些工控协议端口(比如 502 端口的 Modbus),攻击者拿工具一碰就进来了。他们不在乎你产值多少,只要你的产线停得起,你就得付钱。而且,小厂往往安全投入薄弱,简直就是路边摊上没锁的自行车。千万别以为自己不入流,在人家眼里,你只是个容易得手的目标,仅此而已。

再说个气人的事。某汽车配件厂,被勒索了,IT 部门愣是没发现异常,因为病毒走的是给设备商预留的远程维护通道,根本不经过办公网。那个 VPN 设备密码还是初始的 admin/admin!事后他们老大问我怎么办,我说你先改密码吧,改完咱再从网络分段开始谈。微隔断,白名单,流量基线,这些词听起来花哨,其实核心就一句话:让该通信的设备通信,不该通信的连门都找不到。就这么简单,但做起来真难。
把人当成最后的防线?得了吧
培训,又是培训。你给操作工讲一百遍别乱插 U 盘,人家去趟车间,发现工程师站上锁了,为了导出个报表,又图省事把 U 盘插进了隔壁没上锁的 HMI 面板——那玩意还是个 Windows CE 的嵌入式系统,漏洞千疮百孔。人就是最大的变数,与其寄希望于人性的完美,不如在技术架构上做文章。比如 USB 端口管控,比如强制使用安全的数据摆渡方式。
问:工业网络安全真要做到极致,是不是得物理隔离啊?
答:物理隔离?呵呵,理想很丰满。你想想,MES 系统要跟 ERP 交互订单数据,设备要传状态给云端分析平台,你能把网线全拔了?断了这些连接,智能制造就是个笑话。真正的出路是“逻辑隔离”+“纵深防御”。在网络层做精细划分,在主机层做应用白名单。有个概念叫“假定失陷”——假设边界一定被突破,然后重点保护核心资产。比如你的 PLC,哪怕控制网被侵入,只要 PLC 本身设置了硬件开关只读保护,或者运行时锁定固件,那程序就改不了。这才是最底线的救命设计。
现在很多新上的产线,搞什么“IT-OT 融合”,把工业物联网(IIoT)网关直接暴露在工厂外网,说是为了大数据预测维护。数据是方便了,但那些网关有安全芯片吗?传输加密了吗?密钥管理做好了吗?一问三不知。这不是建设,是挖坑。
最后扯点技术落地的事。真要搞工业安全,别一上来就买一大堆盒子。先做资产梳理——你知道自己车间里到底有多少联网设备吗?接着做漏洞评估,很多工控设备厂商几年不更新固件,漏洞长得跟蘑菇似的。然后,从最薄弱的地方补起,比如那台全天候开着的远程桌面。搞安全不是艺术创作,是绣花,得耐着性子一针一线来。
我知道,读到这儿你可能觉得一片灰暗。但好在近两年有几个变化:一是国产工控安全产品总算能用了,至少能解读私有协议。二是等保 2.0 的工业控制系统扩展要求逼着很多人动了真格。三是出了几次大事故后,工厂老板们终于愿意掏钱了——虽然还是扣扣搜搜的,但好歹有了态度的转变。说实话,做工业网络安全这行,靠的不是技术多牛,而是能半夜睡个安稳觉,少接几个救火电话。那就阿弥陀佛了。

免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:别让你的生产线裸奔 https://www.dachanpin.com/a/tg/65838.html