去年某汽车零部件厂停产三天。不是缺芯,不是断料。是勒索软件顺着一条忘记断开的VPN隧道,从办公室一路摸到了冲压车间的PLC。
三天,几千万流水蒸发。而那条隧道只是为了让工程师在家能远程改个参数——却忘了关。
工业网络安全,真不是IT部门在机房摆个盒子就完事儿。它是个到处是窟窿的破渔网,你得亲手补。
OT和IT,根本是两个物种
办公室网络讲究CIA(保密性、完整性、可用性)。到了车间,可用性才是天。产线停一分钟,老板血压就飙。所以很多工控系统从娘胎里就默认“信任一切”,没有鉴权,没有加密。MODBUS协议1989年问世,数据还是裸奔——明文、无校验。图什么?快。
说实话,我见过一个智能工厂,机械臂控制器居然用telnet登录,密码是123456。工控系统生命周期动辄十年,补丁?不敢打。一打,软件不兼容,半条线趴窝。供应商还撂下一句话:“别瞎动,动坏了别找我。”
这种脆弱性在SCADA和DCS系统上更夸张。很多监控软件基于Windows XP,微软早不更新了,但厂里还在跑。反正不出事就是岁月静好。

这几年等保2.0把工业控制系统纳入扩展要求,逼着大家做网络隔离。但落地时奇葩事一堆:防火墙是买了,规则配成“全通”,因为调试时嫌麻烦;工控网和办公网之间拉了网闸,结果临时调试又扯根网线直连,事后忘了拔,完美回到起点。
攻击者怎么钻进来的?
别以为黑客只盯着银行。工业环境简直是肥羊——停不起产,愿意付赎金。2017年WannaCry让雷诺日产好几家工厂停工。2021年Colonial Pipeline被黑,美国东海岸油管瘫痪。2023年某半导体大厂被勒索,据说赎金九位数。
手法通常不复杂:一封钓鱼邮件,一个带外联的U盘,甚至通过供应链——你们用着某家电梯厂商的远程维护后台?那台联网的PLC可能就是后门。
我还见过因为同一台笔记本先连了办公网查邮件,再插到工控网调程序,直接把病毒带进去。安全?全靠运气。

问:我们做了物理隔离,总安全了吧?
答:唉,物理隔离在现实里就是个伪命题。只要还有运维人员用U盘拷数据,只要还有供应商的笔记本临时接入,只要还有无线传感器偷偷连到管理平台,隔离就千疮百孔。真有决心,索性把USB口全封胶,但生产部门能答应吗?
问:我们上了工业防火墙和IDS,还需要做什么?
答:防火墙规则三个月没更新了吧?IDS报警天天几千条,有人看吗?没有安全运营,这些设备就是昂贵的摆设。还得从资产梳理开始:先搞清楚你车间里到底有多少台PLC、HMI、交换机,跑着什么固件。连资产都摸不清,防护从何谈?
补窟窿不是技术活,是脏活累活
很多人以为纵深防御是高大上的架构图——分区、分层、监控、审计。纸面完美!但车间里拿什么实现?你得跟生产部门抢停机窗口,跟设备商扯皮补丁测试,跟领导解释为什么买这批安全设备不如买台新CNC来得直观。
我的经验,见效的反而是土办法:白名单。工控环境行为相对固定,就允许那几个IP、那几个端口、那几个指令,陌生的一律拦。虽然前期设置累死人,但比什么都靠谱。再配合网络分段:关键产线独立VLAN,ACS限制,谁访问留日志。
还有一件反直觉的事:备份。不是备份数据,是完整镜像工控机硬盘和PLC逻辑。真被勒索了,快速恢复才是王道。对了,备份文件别一块儿放在同一台NAS里——那等于没备。
人更关键。操作工看到弹出窗口随手点“确定”的习惯,比任何零日漏洞都可怕。得培训:不插陌生U盘,不信莫名其妙的通知,发现异常立即拔网线——然后才打电话报修。
我们这行,总迷信技术。但工业网络安全最后拼的是管理,是持之以恒的琐碎。就像车间5S,不做不行,做多了才能内化。
所以别想着买一个神器就高枕无忧。那玩意儿不存在。工业现场,每一根网线、每一个调试口、每一个供应商账号,都可能让你半夜惊醒。哪天你开始为这些小事焦虑了,安全才真正入了门。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全,不只是一道防火墙的事 https://www.dachanpin.com/a/tg/66905.html