先讲个真事儿。去年去一家化工厂做评估,工控机跑着Windows XP,补丁停留在2014年,网线一插直接上外网——问他们为什么不隔离,答曰“这样远程维护方便”。我当时差点把键盘摔了。你以为这是段子?不,这几乎是国内中小型工厂的日常。
我见过最离谱的是某汽车装配厂,网管把车间网络划进公司办公网,还部署了终端准入控制——结果一台老化验设备的ARP响应稍微慢了点,直接被系统当非法设备踢下线,停产三小时。网络工程师还委屈:“我这都是照IT规范做的啊。” 照个头,OT设备很多嵌入式系统,连个像样的防火墙都跑不动,你玩那套802.1X,它压根儿不认识。
问:那OT系统是不是打补丁就绝对不能做?
答:能做,但方法完全不一样。你得先把控制系统离线,或者在维护窗口期做——可很多厂根本没有维护窗口,全年连轴转。这时候就要靠
:比如网络分段、应用白名单、单向网关。微软那永恒之蓝漏洞闹得最凶的时候,我们直接在某石化公司的DCS和上位机之间加了个工业网闸,物理隔离,病毒再牛逼也进不去。补丁?到现在都没打,但不影响安全。
有时候最简单的招数反被忽视。去年给一个大型钢铁厂做应急响应,他们花了上百万买高级威胁检测设备,结果攻进来是因为——车间角落里一台没人管的HMI,远程桌面端口直接映射在公网,密码是admin123。
问:现在都在谈工控安全合规,等保2.0到底有没有用?
答:合规是底线,但别把它当天花板。等保2.0对工业控制系统专门提了要求,比如“安全计算环境”、“安全区域边界”,方向没错。可很多企业就为了拿个证,买个盒子摆那,策略配得稀碎。我记得有次去检查,他们的工业防火墙规则是“any any permit”——这跟没装有区别吗?!
搞工业网络安全这五年,最深的感触是——没人。懂IT安全的,不懂PLC梯形图;懂自动化的,又觉得网络安全是玄学。我团队招个人,面试了十几个,能把西门子S7协议和TCP/IP分层说明白的,一个都没有。
说实话,我现在宁愿从工厂电工里挑苗子,也不找纯IT背景的。因为OT安全意识培养,得从工艺流开始,而不是从漏洞扫描开始。你得明白这个阀门关了意味着什么,那个温度传感器超限会不会引发连锁反应。不然你封个端口可能把应急停车信号给断了,那才是真要命。
❗ 最近看到一种新攻击手法,叫
。黑客不直接破坏系统,而是悄咪咪篡改传感器数据,让操作员看到的液位、压力全是假的,等你发现的时候反应釜早就超温超压了。这种攻击比勒索病毒可怕得多,因为它绕过所有传统检测手段。对付这玩意儿,光靠网络层安全不行,必须结合
做异常检测,比如根据进料流量和出料流量,动态计算物料平衡,一旦偏差过大就报警。
写到这儿有点感慨。工业网络安全说到底,不是产品堆砌,是系统工程。你得懂工艺、懂网络、懂管理,还得会跟老板算清楚停产和整改的账。可国内现在,舍得花百万买豪华SUV的厂长,不舍得花十万给核心控制系统做安全加固。直到哪天真出事了——还记得乌克兰电网被黑吗?那是直接从SCADA系统下发断路器指令,整个地区大停电。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:别再让IT思维害了OT系统 https://www.dachanpin.com/a/tg/66229.html