去年去珠三角一家做汽车零部件的老厂做技改。刚进门就看见厂长蹲在中控室门口抽烟,地上扔的烟头快把鞋底盖住了。
前一天夜里,他们的冲压线中控中了勒索病毒,所有程序锁得死死的,生产线全停。找了好多人,折腾了三天才解开,光订单违约金就亏了两百万。
谁能想到,病毒居然是来调试设备的供应商工程师,用带毒U盘拷程序带进来的。
问:我们工厂的老设备从来没连外网,也需要做工业网络安全防护吗?
答:太需要了。超过六成的工业网络安全事件,都来自内部入侵,供应商U盘、运维笔记本、甚至员工插在办公网的个人充电宝带的病毒,都能横向扩散摸到核心控制区,停你整条线根本不需要攻外网。
现在都在搞数字化转型,很多工厂第一反应就是把原来用了十几年的老PLC、DCS直接连上网,方便拿数据、远程运维。可你有没有想过,这些十年前甚至二十年前设计的工业设备,从出生起就没考虑过安全问题。
很多老PLC连最基础的密码验证机制都没有,默认密码全行业公开,你搜一搜就能找到。只要能摸到你的网络,就能直接改程序、停设备。说白了就是光着身子站在大街上。
问:那直接给老设备装个杀毒软件不就能解决了?
答:你可拉倒吧。大多数老工业控制设备的运算能力、内存容量都极低,很多用的还是定制的实时操作系统,根本跑不动杀毒软件。强行装上去,轻则卡得程序跑飞,重则直接死机停产,这是我见过最多的坑。
说实话,我接触过太多工厂,做工业网络安全纯粹是为了拿政府的数字化补贴,或者过客户的合规审核。钱花了,设备装了,报告做了,然后就把安全设备往机柜角落一扔,该怎么连网还是怎么连。
这完全是买了棺材忘了死人——找错了重点。工业网络安全的核心目标,从来不是做给别人看,是保住你的生产线,对吧?
不过话说回来,现在很多厂商吹的概念也太玄乎了,张口闭口AI驱动的工业安全大脑,全链路零信任防护,张嘴报价就是大几十万,上百万。很多中小工厂根本接不住,也不需要这么复杂的东西。
我见过南方很多新工厂的落地实践,逻辑其实特别简单:把安全和生产的优先级摆对,生产永远在前,安全在后,安全不能影响生产。核心控制层绝对不碰外网,需要往外传数据就用单向数据摆渡,只出不进,要运维就用物理隔离的运维通道,做完就断开。既满足了数字化拿数据的需求,又把风险拦在了控制区外面,成本也不高,这才是真的落地。
💡 第一步:先摸清楚家底
别光说你有多少台机床多少台设备,你得搞清楚,到底有多少台工业设备连在了网里,哪些连了办公网,哪些连了外网。我上个月给一个五金厂做排查,居然搜出来11台早就弃用的旧PLC,一直挂在办公网里,默认密码都没改,相当于给攻击者留了11扇敞开的大门。
❗ 第二步:物理隔离核心区,数据走单向通道
别信什么软件隔离就能搞定核心控制区安全,对于工业生产来说,物理隔离加单向网闸才是性价比最高的方案。办公网绝对不能直接访问控制区,需要交互数据,只允许控制区往外出数据,绝对不允许外面的数据进去,这一招能挡住九成以上的横向入侵,成本也就几万块,大多数工厂都能承受。
✅ 第三步:改掉所有设备的默认密码
这件事听起来太简单了,简单到很多工厂根本不屑于做。可我做过的十几次安全排查里,至少七成的工业设备还用的出厂默认密码。改密码不需要花一分钱,改完就能挡住八成以上的入门级攻击,这性价比比装什么高端设备都高。
说实话,很多老板对工业网络安全的认知,还停留在“没出事就是没风险”。可你算一笔账,一条年产过亿的生产线,停一天就是几十万上百万的损失,换个小一点的工厂,停一次可能半年利润就没了。花几万十几万把防护做好,换个睡觉踏实,这不比出事了再掏赎金、赔违约金划算?
上个月那个蹲在中控室门口抽烟的厂长,做完改造请我喝茶,说现在晚上手机响,再也不会一蹦三尺高了。生产线转得稳,比什么花里胡哨的概念都强。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:为什么制造工厂的老PLC才是最大的暗雷 https://www.dachanpin.com/a/tg/67741.html