去年这时候,南边一个汽车零部件厂停产了整整两周。不是设备故障,也不是供应链断了。是被勒索软件掐住了脖子——生产线上的HMI一片通红,PLC直接锁死,连手动机床都给加密了。最后乖乖交了赎金,几百万美金,肉疼。这事儿在圈子里传开的时候,说实话,我没觉得意外。工业网络安全这档子事,谁疼谁知道。
很多业主还在用IT那套思路保护OT,唉,不出事才怪。工业控制系统(ICS)压根不是几台服务器那么简单。你断它一秒网试试?生产停了,可能连管道里的反应物都得报废。更闹心的是,有些老设备还是Windows XP,跑不了杀软,打不了补丁——但也得“带病上岗”,对吧?
OT安全不是IT安全的“跟屁虫”
IT安全讲究保密性、完整性、可用性,排序就是CIA。到了OT这儿,整个倒过来——AIC,可用性第一。生产不能停,这是铁律。所以那些动不动就弹窗、重启的防护手段,在车间里根本行不通。攻击者也聪明了,近几年专门针对工程协议动手,Modbus、S7Comm、EtherNet/IP,这些协议当初设计的时候可没考虑安全,报文裸奔,指令一旦伪造,阀门说开就开,电机说停就停,你想象一下。

我曾经去一家水处理厂排查问题,他们买了最牛的边界防火墙,结果安全事件根本没少。后来发现,是现场调试用的笔记本电脑先中了毒,一插网线,横着就扩散开了。横向移动防不住,那防火墙就是个摆设。说到这儿,血压都上来了。
那些年我们交过的“智商税”
以下这些坑,踩过的人不在少数:
- 以为气隙就是万能的:物理隔离?现在哪还有真正的气隙。运维U盘、远程诊断通道、甚至无线探针,都能成为入口。
- 使劲儿堆产品,不管运营:告警一天几千条,安全团队看不过来,最后干脆关掉告警。自我欺骗。
- 补丁是魔鬼,打死不碰:确实,打补丁要停产,停产要损失。可WannaCry那种利用永恒之蓝的漏洞,不打补丁就是等死。有时候必须在风险之间权衡,没有万全之策。

但你知道最气人的是什么吗?很多工控系统供应商本身的安全意识就弱。他们提供的上位机软件,默认账户admin/admin,端口全开,甚至还在用Telnet。供应链风险,现在越来越成为头号问题了。
几个你不得不面对的现实问题
问:我们厂都是老旧设备,没法装防护软件,是不是没救了?
答:当然不是。老旧设备有老旧设备的活法。可以上旁路流量分析,通过网络行为基线揪出异常。比如一个PLC平时只跟固定的HMI通信,突然开始大量往外发数据,或者接收到从未出现的写入指令,直接告警然后人工介入。另外,在交换机上做端口级访问控制,只放行必要的MAC地址和协议,也能拦掉一大半的扫描。还有,把老旧设备段单独划个小VLAN,跟其他网段隔离,就算它被拿下,也跳不到关键区域。
问:我们预算有限,但又怕出事,最该先投在哪儿?
答:预算有限就抓要害。第一,资产梳理——你连自己有多少设备、跑的什么协议都不清楚,还谈什么防护?花点钱买个小工具或者请人做一次全面盘点,这钱不能省。第二,备份和恢复演练!注意,是演练,不是备份完了就扔那儿。真到赎金攻击,才发现备份文件也一块儿被加密了,或者恢复过程复杂到无法接受。第三,人员培训。别笑,很多事其实是内鬼——不是故意的,是外包人员笔记本带毒,或者员工点了钓鱼邮件。把门禁管好,定期测一下社工,比买一堆盒子有效得多。
问:5G和边缘计算来了之后,工业网络安全会不会更难?
答:那还用说。攻击面直接扩到每个传感器了。不过也有好处,5G切片和MEC能做本地化安全策略,在不影响时延的前提下做包检测。但前提是,你得在设计阶段就把安全嵌进去,别等部署完了再缝缝补补。最近零信任的概念在OT圈挺热,但说实话,在老旧环境里铺开难度太大,可以先从远程访问那条路下手,所有远程运维统统走代理,录屏审计,权限最小化,效果立竿见影。
能不能真正睡个安稳觉?
说到底,工业网络安全不是银弹,是持续斗争。没有完美方案,只有动态平衡。下面这几条,是我这些年用血泪换来的教训:
- 建立跨部门的安全委员会:生产、设备、IT、安全坐一起,至少每季度盘一次风险。别让安全团队孤军奋战。
- 协议级防护要做实:不只是端口封堵,要用深度包检测(DPI)理解工控协议内容,比如S7Comm里设置只读访问,拒绝所有写操作,除非来自受信源。
- 应急响应别纸上谈兵:联合演练要真停一次机试试,看应急流程能不能实际运转起来。别怕影响产能,真出事影响更大。
- 关注新型攻击手法:现在有攻击专门破坏安全仪表系统(SIS),通过修改逻辑让保护装置失效,然后才搞物理破坏。这种过程感知攻击极难发现,必须结合过程数据和物理参数做异常检测。
上周有个同行问我,安全投入到底能不能看得到回报。我告诉他,你看不见回报的时候,就是最成功的投资。等看见损失了,那已经是事故了。别问为什么,问就是亲历过切肤之痛。行了,就说这么多,车间又喊我了。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全,别等出事了才后悔!——一个老工程师的真心话 https://www.dachanpin.com/a/tg/66620.html