上个月去苏州见一个做汽配的老厂长,他跟我吐槽,说为了搞智能制造,花几百万上了MES,连了所有的数控车床,结果安全服务商过来一测,说整个工厂网络连最基础的隔离都没做,随便一个黑客就能改车床参数,撞坏一台设备就是几十万,他听完当场一身冷汗。
真的。不是危言耸听。
放在十年前,工厂的设备都是封闭运行,顶多连个厂区内网,不接外网,确实不用太担心网络攻击。现在不一样了。智能制造、工业互联网、预测性维护,哪一样不需要设备联网?上云已经不是大厂的专利,现在一万块就能给几十台设备搞定云接入,
说实话,我跑现场这么多年,见过太多老板的误区:我一个做五金加工的,又不是银行或者互联网公司,谁会闲着没事黑我?
问:我们厂规模小,设备也不算顶尖,真的会成为攻击目标吗?
答:去年国家工信安全中心发布的工业网络安全报告里,72%的攻击事件都发生在员工少于500人的中小工厂。攻击者根本不挑目标——要么偷偷占用你设备的算力挖虚拟币,你只会觉得设备怎么最近反应变慢了,根本想不到被攻击了;要么直接锁了你的
很多厂不是不想做安全,就是一做就错,钱花了,还没起到作用。我总结了三个最常见的坑:
❗ 坑一:工业网和办公网混用
为了省布线钱省路由器钱,直接让生产设备接办公的wifi或者内网,只要一个员工的办公电脑中了木马,病毒顺着网络直接就能爬到生产控制端,分分钟全线瘫痪。
💡 坑二:老设备硬联网不做防护
很多工厂十年前买的进口机床,性能还很好,舍不得换,为了上云直接硬接网络,这些老设备设计的时候根本没考虑联网安全,连官方的安全补丁都没有,等于给黑客开了个不锁门的后门,想进就进。
✅ 坑三:只防外部攻击,不防内部风险
大把工厂花了大价钱买了防火墙,防住了外网,结果内部管理一塌糊涂:维修师傅随便拿自己的U盘往设备上插,拷程序拷参数,带个病毒进来,直接一锅端。还有的操作工嫌改密码麻烦,全车间设备都是同一个弱密码,随便一猜就中。
问:我们厂本来改造预算就不多,做工业网络安全会不会又是一笔很大的开支?
答:真不是只有百万级的项目才叫做安全。很多服务商现在都给中小厂做轻量化方案,先做基础防护,几万块就能搞定。哪怕你预算再少,花几千块做个网络隔离,给所有设备换一遍强密码,关了不必要的远程访问端口,就能挡住八成以上的常见攻击,这点钱,真比你停工一天亏的钱少多了。
今年我跟着行业协会做了十多场工业安全的宣讲,见过各种各样的厂,给大家说几个最落地的建议,拿来就能用。
第一,先做核心区域防护,别贪大求全。你没必要一上来就给全厂所有设备都上全套防护,先把你赚钱的核心工段保护起来——比如做电子的先保护SMT线,做汽配的先保护冲压焊接线,做食品的先保护罐装线,核心区域不出事,工厂就不会停摆,剩下的非核心区域可以慢慢补。
第二,善用政策补贴,别自己硬扛。现在从国家到地方,都有工业互联网升级、工业网络安全改造的补贴,不少地方能报50%以上的改造费用,很多老板根本不知道有这个政策,自己掏全款,太亏了。去当地的工信部门或者行业协会问一句,花十分钟就能搞清楚,能省十几万。
第三,别把安全全扔给IT,要给一线做培训。再贵的安全设备,也架不住一线操作工嫌麻烦乱改设置。我之前见过一个厂,花两百万上了态势感知系统,结果操作工嫌每次输密码麻烦,把所有设备的密码改回了admin,等于把买的设备全废了,说出去都让人笑。每月花一个小时给一线做个培训,讲清楚不能随便插U盘,不能用弱密码,比买十万块的设备都有用。
说实话,工业网络安全这块,本质上就是防患于未然。你没出事的时候觉得它没用,出了事再补,多少钱都挽不回停工的损失。
不过话说回来,也没必要草木皆兵,搞得什么都不敢联网。只要把基础的防护做到位,该升级升级该联网联网,完全没问题。别让看不见的攻击,毁了你花大价钱做的智能升级。
对吧?
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:别让工厂的智能升级栽在看不见的攻击上 https://www.dachanpin.com/a/tg/67270.html