我上个月去长三角一家做底盘件的汽配厂做自动化改造,刚进门就看见厂长蹲在车间门口抽烟,脸黑得像炭。
前一天刚出的事。运维师傅为了拷新的冲压程序,随手把自己用来拷电影的U盘插在了生产线的PLC上。半个小时后,整条线的控制系统全部被加密,屏幕上明明白白跳着勒索信:交十万赎金,给你解锁。
折腾了三天,找厂商,找网安,最后还是花了八万赎金才恢复生产。不算停工误单的违约金,直接损失就超过两百万。
很多工厂老板到现在还觉得,网络安全是互联网公司、是写字楼的事儿,跟我这轰隆隆的生产线不搭边。
大错特错。
放在十年前,这话没错。那时候工厂的自动化设备基本都是离线运行,最多车间里组个局域网,不接外网,黑客就算想攻也攻不进来。
现在呢?工业互联网普及,谁家还不把设备连上网?要采集生产数据,要远程运维,要对接上游供应商的排产系统,相当于你家车间大门直接给外网留了缝。
黑产早就盯上这块肥肉了。去年工信部发布的工业网络安全态势报告里说,仅2023年,捕获的针对我国工业控制系统的恶意程序样本就超过了8000万个,比前两年涨了快一倍。
而且人家根本不挑,大小通吃。
问:我们厂就几十台设备,产值也不高,黑客看得上我们?
答:真别觉得自己是小虾米就安全。去年我接触过珠三角三个小五金加工厂,同一个供应链的,都是被同一波黑客批量扫了端口,加密了排产系统,勒索三万块,老板怕耽误交期赔更多钱,大多都乖乖交了。黑客扫端口是自动化的,不分大小,你没防护就是活靶子,对吧?何况你就算不怕自己被攻,你是大厂的配套供应商,你这儿瘫了,整条供应链都卡壳,最后赔的钱远不止那点赎金。
就是开头那个汽配厂踩的坑。很多老师傅做了几十年,习惯了用U盘拷程序拷参数,从来不对U盘杀毒,工厂内网又不做任何权限管控,一个U盘带毒,整个车间的连网设备全遭殃。
很多工厂都有服役十几年的进口数控设备,原厂早就停止维护了,系统漏洞一堆,你还不敢随便打补丁——打错了,设备参数乱了,开机都开不了,谁敢动?这些老旧设备就是工厂网络里最大的漏勺。
设备坏了,厂商工程师过来不方便,要远程调试,很多工厂直接给设备开个公网端口,密码还是默认的admin或者123456,相当于你把家门钥匙插在锁上,还给小偷发了地址,这不找偷吗?
问:我们公司已经装了常规的企业防火墙,应该够安全了吧?
答:真不够。常规防火墙是给办公网络做的,针对的是普通互联网流量,Modbus、S7这些工业协议,传统防火墙根本识别不了,很多攻击就是藏在合法的工业协议数据包里进来的,防火墙根本拦不住。
说实话,很多老板一听说做工业网络安全,第一反应就是贵,张口几十万,我们小厂哪受得了?
其实根本不是这么回事。中小企业不需要搞那些花里胡哨的全链路防护,先把最基础的漏洞堵上,就能挡住80%以上的攻击,花的钱也就几万块,甚至很多都不用花钱。
💡 第一步:做网络分区隔离
把生产网和办公网、外网彻底分开,办公网可以正常上外网,生产网绝对不直接连公网。必须要远程运维的,用专门的工业安全网关做身份验证,别直接开端口。这一步花不了多少钱,却能挡住绝大多数批量扫描的攻击。
💡 第二步:管控移动存储设备
生产区域禁用所有私人U盘,只允许用工厂统一配发的加密U盘,每一个U盘都做登记,定期杀毒,查到私人插U盘直接罚款,没那么多情面好讲。
💡 第三步:定期离线备份数据
哪怕真的被勒索了,只要你有完整的离线备份,直接恢复就行,根本不用交赎金。备份存在不连网的硬盘里,每个月更一次,成本几百块就能搞定。
不过话说回来,现在很多地方的工信部门都有免费的工业网络安全排查服务,很多老板不知道,直接花钱找第三方,其实完全可以先申请官方的免费排查,先把自己的漏洞摸清楚,再针对性整改,省不少钱。
上个月我再去那个汽配厂,他们已经花了不到八万做完了基础整改,厂长说,这钱早花,哪至于亏两百万?
工业生产,赚的就是一步步抠出来的利润,别因为省几万的安全钱,把好几年赚的都搭进去。
对吧?
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:别等生产线停了才想起补窟窿 https://www.dachanpin.com/a/tg/68434.html