去年,某汽车厂停线两天。不是缺芯片,是被勒索了。产线上的机械臂一动不动,MES系统全挂,大屏上只剩下一个比特币地址,倒计时滴答作响。你猜他们最后付没付钱?
说实话,这事儿如果发生在你身上,怎么办?IT部门能搞定?大概率不能。因为工业控制系统(ICS)里的东西,跟办公室那套玩意儿完全是两个世界。OT工程师们习惯了稳定性压倒一切,十五年前的Windows XP还在跑。打补丁?那是不存在的。蓝屏了谁负责?停产一分钟几十万,这账算不过来。
这就是工业网络安全最扎心的地方——你知道有漏洞,但你不能动。就像你明知道自家墙有个洞,但墙后头是承重柱,一碰房子要塌。
一、现在工控系统面临的不是“黑客”,是“生意”
过去搞破坏的是极客,炫技为主。现在呢,勒索软件即服务(RaaS)都产业链化了。一个团伙开发加密器,下游的马仔去撒网,得手后五五分账。攻击工业控制系统回报率高得吓人——医院、电力、水务、制造,哪个敢不交赎金?
特别是制造业。现场有PLC、DCS、SCADA,网络里跑着Modbus、Profinet、EtherNet/IP这些协议。这些协议天生缺乏认证和加密。谁拿到网络访问权,谁就能直接下发指令。美杜莎勒索家族专挑制造业下手,因为知道他们既舍不得停线,又没专门的安全团队。

更恶心的是,很多工厂的OT网络和IT网络根本没隔开。有一次我们去现场排查,发现办公网一台感染了僵尸网络的电脑,正通过一个忘记关掉的远程桌面端口,往DCS控制器发扫描包。当时那厂长脸都绿了。
二、这些年我们交过的学费
踩坑多了,我发现几个常见误区,说出来你别不爱听:
- 物理隔离 = 绝对安全?太天真。谁能保证没有人把U盘插来插去?震网怎么进去的?就是U盘。
- 等保合规了就万事大吉?等保要求资产盘点、身份鉴别、访问控制,这没错。但很多厂做完测评就扔一边。系统新增了PLC?没更新资产表。临时开了个调试端口?忘了关。安全是个持续的事,不是交作业。
- 依赖供应商远程维护?疫情期间多少设备是远程调试的?供应商的VPN一把钥匙通天下,他们的安全水平你问过吗?一旦他们的网络被突破,你就是下一个。
问:我们小厂,没什么值钱数据,黑客不会盯上我们吧?
答:哎,这种想法最要命。现在攻击都是自动化扫描,你漏洞低危,但量大啊。人家跟撒网捕鱼一样,捞到一条算一条。小厂往往防护最弱,赎金要得也不多,几万块钱,大部分都选择付了——不付就停你三天,你受得了?而且小厂经常给大厂做配套,攻破你,可能就是为了跳板进大厂。你说冤不冤?

还有一次,一个水处理厂的操作员跟我们吐槽:他每天上班,HMI上一堆弹窗,全是杀毒软件和系统更新提示。他嫌烦,全关了。后来发现,有个提示其实是SCADA软件自己的异常告警——由于没打补丁,已经被植入木马,正在往外传浓度数据。所以,人,永远是最薄弱的环节。安全意识不是开个会讲两句就完的,得让一线的人真懂、真烦、真能识别。
三、几条野路子建议,不听算我输
别跟我扯什么纵深防御、零信任框架,那些概念IT厂商讲得漂亮,落到车间可能水土不服。我说点实在的,能落地的:
- 先把家底摸清。在EXCEL里画个网络拓扑也行,把所有工业资产——PLC、RTU、HMI、历史数据库——的IP、型号、固件版本、开放的端口记下来。90%的客户,一开始都说不清自己有多少个PLC。这个清单是应急响应时的救命稻草。
- 白名单控制。工控环境相对固定,什么程序能运行,什么设备能通信,心里有数。部署应用白名单和网络白名单策略,发现不在名单里的东西,直接告警。这比签名式杀毒靠谱多了,因为工控恶意软件很多是定制款,病毒库不认识。
- 找个安静角落做网络监控。买个工业级交换机,做端口镜像,把南北向和关键东西向的流量引出来,用个开源工具比如Zeek或者Security Onion去分析。一旦有人扫描资产、尝试弱口令,或者PLC突然下发了不该有的工程指令,第一时间就能知道。这不贵,几万块钱搞定,比出了事花几百万强。
问:我们打算上公有云做数据分析,安全吗?
答:把工控数据直接甩到公有云?你胆子真大。除非你做了严格的单向隔离和协议转换,否则等于给攻击者开了个入口。云服务商的安全责任边界你得看清楚,通常他们只负责云本身,你在上面部署的应用、数据流、访问控制,还是你自己的事。真要上云,考虑一下云边协同,在边缘侧做好数据预处理和脱敏,再传上去。而且专线或者VPN的加密绝对不能省。
最后说个真事儿。2023年一家注塑件供应商被黑,攻击者没动他的生产,而是篡改了发给客户的发货数据。结果客户收到错误的批次信息,整条装配线错料,退货追责,差点破产。这个案例告诉你,工业网络安全的边界,已经延伸到供应链了。你的安全,不只是你自己的事。
所以,别等投毒、停机、赎金单砸到脸上,才开始重视。现在就去巡一遍机柜,看看那些闪烁的指示灯,它们可能正在被谁盯着呢。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:别再等出事了才后悔,实战派指南 https://www.dachanpin.com/a/tg/65967.html