上个月去珠三角东莞的一家汽配工厂做产线升级调研,刚进门就碰到老板蹲在中控室门口抽烟,一地的烟头。三天前,他们刚换了两年的整条伺服产线中了挖矿病毒,所有PLC程序被锁,开不了工。一天亏八十万。三天下来,两百多万没了。
老板说,之前从来没当回事,觉得工业网络安全是头部大厂才要考虑的事儿,我们小厂哪有人会盯得上。这话,是不是很多工厂老板都挂在嘴边?
十年前,工厂的工控网确实是封闭的,大部分设备连内网都很少联,更别说碰外网。现在呢?
你要上MES系统做排产,要把设备运行数据传到平台做预测性维护,设备厂商要远程调试找故障,销售要远程连工厂监控给客户看订单进度…口子一开,风险就顺着全进来了。
问:我们工厂核心产线从来没连过外网,是不是就不用做工业网络安全防护了?
答:这绝对是目前90%中小工厂踩的最大的坑。你不让产线连外网,架不住有人自己给它连啊。供应商工程师来调试,为了少跑几趟现场,偷偷插个随身WiFi,给你开个远程桌面。工人换产拷程序,随便拿个带病毒的U盘来回插。这些路径,哪一个都能把病毒、木马带进核心生产区。现在的物理隔离,早就挡不住这些人为带来的风险了。
说实话,我跑过不下一百家工厂,至少七成的工厂,都存在这种私接外设、私开外网的情况。只是没出事,大家都睁一只眼闭一只眼罢了。
❗ 第一,老设备先天不足。很多工厂用了10年以上的PLC、DCS设备,设计的时候根本没考虑过网络安全,连最基础的身份验证都没有,更别说打补丁升级固件。只要攻击者碰到端口,一攻一个准。
💡 第二,第三方供应商权限失控。现在大部分自动化设备都是原厂负责运维,很多工厂图方便,直接给了对方最高权限,用完也不回收。对方的网络出点安全问题,你工厂的工控网直接就门户大开,连缓冲的机会都没有。
💡 第三,内部弱密码泛滥。我去工厂做安全排查,见过最多的密码是123456、888888、设备出厂序列号,全产线统一密码,甚至直接写在中控室的白板上,随便一个外人进来都能看到。
问:我们就一条核心产线,预算只有几万块,先做哪块性价比最高?
答:别听安全厂商瞎吹那些高大上的概念,先做三件基础事就够了。第一,把办公网和工控网做物理分区隔离,不准办公电脑随便访问工控设备,光这一步就能挡住70%病毒的横向扩散。第二,全改一遍弱密码,全部换成8位以上的混合密码,不同设备密码不要重复。第三,管住U盘和外接端口,没用的端口直接封,U盘要登记杀毒才能用。
这三件事加起来,几万块都用不完,能挡住绝大多数常见的攻击。别一上来就砸几十万买高端防火墙,基础工作做不好,再贵的设备都是摆设。
,供应商要远程调试,用完就下线,临时权限用完就收,别一直开着敞口。定期做简单的漏洞扫描,老设备更不了固件,就用防火墙把不必要的端口封了,只开业务需要的就行。
不过话说回来,现在不管是政策要求还是市场环境,对工业网络安全的要求越来越严,去年开始不少地区都要求规模以上工业企业做网络安全等级保护测评,早做准备,比出事了再临时抱佛脚强太多。
我见过太多老板,几百万的设备说买就买,几万块的安全投入舍不得,结果出事一次亏几百万,这账怎么算都算不过来。真的别等锁了程序、停了产,才想起工业网络安全的重要性。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业网络安全:中小制造工厂别踩这些致命的坑 https://www.dachanpin.com/a/tg/68806.html