前不久去一家化工厂,厂长拍着胸脯说:‘我们控制系统完全物理隔离,绝对安全。’我没接话——因为就在一周前,他们DCS的报警日志里,出现了几次异常Modbus写操作。后来查出来,是一个工程师把调试笔记本误接了控制网,而那台笔记本前天晚上刚在家连过感染了僵尸网络的Wi-Fi。
这事儿一点都不稀奇。说实话,干了十几年工业网络,我听到‘物理隔离’四个字就脑壳疼。不是因为它没用,而是太多人把它当成免死金牌。真正的风险,往往从你最放心的地方渗进来。
OT和IT的边界,早就糊了
以前工厂就那几种协议,Modbus、Profinet、EtherNet/IP,各玩各的,跟IT网络井水不犯河水。可这几年呢?工业物联网(IIoT)一来,边缘计算、MES直采数据、远程运维,全都要打通。每加一个网关、一个数据采集器,就是多一个攻击面。

我见过最离谱的案例,是某汽车厂的生产网络被入侵,攻击者竟然是从智慧照明系统里跳过去的。那套照明系统跑着Linux,弱口令admin/admin,直接被人拿来当跳板。 你们说,这算OT还是IT?根本分不清了。
去年某石化企业出事——DCS工程师站突然蓝屏,产线全停。查到最后,问题出在一台用来查看生产数据的Web服务器上,它双网卡连接了办公网和控制网,而且没打永恒之蓝补丁。说白了,补丁管理这老生常谈的问题,在工业现场依然是致命伤。
指标可信吗?我们连‘正常’长什么样都不知道
很多厂上了工业安全监控,大屏上各种指标跳动,看着挺唬人。但真正出问题时,报警反而淹没在海量信息里。为啥?因为基线没做好。 不知道每个工段、每个时段正常的流量和操作特征,那些所谓异常检测就是摆设。
前阵子给一家钢铁厂做评估,他们的高炉控制系统里,几乎每天凌晨3点都有一次短暂的网络风暴。查了三个月才发现,是除尘系统的PLC固件bug,定时空发包。要不是我们专门做协议深度解析,根本看不出来——传统的防火墙日志只会告诉你‘有大量UDP包’。这种问题,靠人力看日志?不现实。
问:我们上了工业防火墙,也买了威胁情报,为什么还是感觉防不住?
答:兄弟,工具是死的,策略是活的。很多厂部署防火墙时,规则库直接复用IT那套,结果连正常的组态下载都给拦了,车间主任打电话骂人,最后只能把规则全放开。工业协议不讲标准TCP握手那套,你得理解它的会话机制。 另外,威胁情报主要针对互联网攻击,而控制器层被植入恶意逻辑,流量根本不会出边界。所以,异常行为分析比特征匹配更重要。 我们曾经在一个水厂控制网络里潜伏了37天的APT攻击,最后是靠分析Modbus功能码的异常序列揪出来的,而不是靠任何黑名单。

还有个坑——时间同步。许多人不知道,工业控制网的NTP如果被篡改,会导致事件顺序错乱,SOE记录全废。某变电站就吃过这亏,事后追责,没法确定开关动作的先后顺序。这种攻击简单又隐蔽,但《等保2.0》里明确要求管控,现实呢?大概一半的工控系统没做时间源防护。
等保2.0来了,但别把它当终点

现在大家都在搞等保合规,这是好事,至少让领导层肯批预算了。不过我发现一个危险倾向:很多集成商把“通过测评”等同“安全了”。 等保要求你做的,是最低基线。比如它要求工控网络区域隔离,但没要求你检测区域内部的横向移动;它要求主机安全防护,但没说怎么应对零日漏洞。信通院去年的报告显示,超过60%的工控安全事件发生在已经通过等保测评的系统上。
问:我们厂准备过等保三级,到底哪些地方最容易掉链子?
答:根据我这些年陪测评机构打交道的经验,三个点最易丢分:一是安全运维管理流于形式,账号权限回收不及时、移动介质使用无管控,这在工业现场太常见;二是安全审计日志存储不完整、审计记录没定期备份,一到检查拿不出半年的数据;三是工控协议的深度过滤没做好,不是说配个ACL就完事,你得证明自己能检测并阻断非授权的工艺操作指令。另外注意,今年新标准对无线通信安全和供应链安全提得更细了,比如要求验证无线接入设备的唯一标识,还有对PLC、RTU固件的供应商完整性做验证。这些在旧系统上改造挺痛苦的。
怎么破?别光盯着设备,把安全能力嵌入生产流程才是正道。比如新项目上马时,安全评审和HAZOP分析同步做;检修窗口期,红蓝对抗演练走一波。有个造纸厂,每年大修都会专门留一天,让白帽黑客团队无通知攻击,从工控协议到物理入侵都试,虽然每次都能发现问题,但真的管用。
最后说个趋势:工业网络安全正在从“防入侵”转向“保障业务连续”。 因为对手不一定是黑客,可能是勒索软件,也可能是内部误操作。比如某海上钻井平台,一次错误的固件升级导致安全系统宕机,直接经济损失超过2亿美元。所以现在的思路是,哪怕控制网被端了,我还能维持基本功能,持续生产。这是不是比单纯追求‘不丢包’有意义得多?
所以啊,工业网络安全这事,真不是买几台设备、过个等保就完的。它是一个动态对抗过程,你得比攻击者更了解自己的系统弱点——而大多数人,根本还没看清自家OT网络里到底跑着什么。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:别以为OT隔离了就能高枕无忧,现实比这残酷得多 https://www.dachanpin.com/a/tg/66359.html