去年跑长三角调研,碰上个做汽配的民营企业老板,说起来都心疼。三个月前工厂MES系统被勒索病毒加密,整条生产线停了三天,订单违约赔了近两百万,杀毒软件防火墙都没拦住。
病毒从哪进来的?第三方运维的VPN。攻击者攻破VPN之后,顺着内网直接横向摸到了核心生产控制器,一路畅通无阻。
这不是个例。现在工业OT和IT融合越深,内网的口子越多,传统边界防护早就不管用了。
以前做工业安全,讲究“外紧内松”,防火墙把好外网入口,内网所有设备默认都是可信的。这种逻辑放在十年前没问题,那时候大部分工厂内网都是物理隔离,很少连外网。
现在呢?远程运维要开VPN,生产数据要上云做质量分析,AGV小车要连工厂WiFi,甚至供应商都要远程登录设备调试。你所谓的物理隔离,早就是千疮百孔。
一旦攻击者突破了边界,就可以在内网随便横跳,从办公网摸到生产网,从前端传感器摸到核心PLC,整个工厂任人摆布。
解决的就是这个问题。它把原本通透的工业内网,切割成一个个独立的安全域,最小可以到单个设备,只允许预先定义好的通信通行,其它所有流量默认拦截。
哪怕有一个节点被攻破,攻击者也跑不出隔离域,根本没办法横向扩散。
问:很多工厂说我已经做了VLAN划分,这不就是隔离吗?还要微隔离干嘛?
答:VLAN那是十年前的老办法了,粒度太粗。你一个生产车间划一个VLAN,病毒进来还是能在整个VLAN里乱逛,起不到真正的隔离作用。而且VLAN调整起来太麻烦,生产线换个产,加几台设备,网管要改半天配置,稍微错一点就全车间断网。微隔离是基于身份和通信策略做的隔离,调整粒度只要改策略就行,不用碰底层网络配置,灵活太多。
我这几年跟进了快二十个工业微隔离项目,踩过的坑比吃过的饭还多。给大家捋三个最常见的:
💡 坑一:盲目追求极致细粒度
很多厂商宣传的时候说“粒度越细越安全”,好多工厂就信了,给每一个传感器都单独做隔离策略。结果呢?整个工厂上千台设备,几万条策略,出了问题根本排错。运维人员本来就忙,哪有空天天给你维护策略?最后项目上线半年,策略乱成一锅粥,干脆全关了,等于白花钱。
❗ 坑二:照搬IT微隔离方案,不兼容工控环境
好多安全厂商拿数据中心的微隔离改改界面,就敢卖给工业客户。根本不管工业现场的老设备,也不识别工控专用协议。要么就是老PLC装不了Agent,根本没法识别身份,要么就是转发流量延迟太高,搞的机器人定位不准,生产出来的零件全是废品,厂长直接给你拔线。
💡 坑三:策略一成不变,跟不上产线变化
制造业现在多品种小批量生产太常见了,上个月做车门,这个月做保险杠,产线调整,设备挪位置,新增机器人,通信关系全变了。要是微隔离策略不跟着动态调整,直接把正常生产通信给拦了,停线损失又是几十万。
问:微隔离技术会增加太多运营成本吗?中小工厂用不起?
答:早几年确实,一套方案下来几十万,中小厂舍不得。这两年不一样了,有按点位收费的轻量化方案,几十台设备的小型工厂,几万块就能落地。而且现在很多方案都支持自动发现工业设备、自动生成初始策略,不用人工一条条输,运维工作量比以前少太多了。算笔账,一次停线损失都够做好几套方案了,怎么算都划算。
今年我见过不少做得好的项目,已经跳出了原来纯安全的思路,开始结合工业生产流程做方案。
比如东南沿海那个动力电池龙头厂,他们做微隔离的时候,不是按网络段划域,是按生产工序划域:化成工序一个域,封装工序一个域,检测工序一个域,每个域之间只开放必要的通信端口,域内再按设备角色做细分。去年有一次供应商远程运维的账号被撞库攻破,攻击者刚想往生产核心区摸,直接就被微隔离策略拦下来了,全程没影响生产,连生产调度都没感觉到出问题。
还有新的玩法,结合数字孪生做策略预演。上线之前,先把工厂的网络拓扑、通信关系导入数字孪生模型,模拟各种场景跑一遍,看看会不会误拦正常流量,不用去现场停机测试,大大降低了落地风险。
说实话,现在工控安全说来说去,最后都要落到内网防护上。边界再牢,也总有漏的时候,微隔离就是最后那道关。把这道关把住了,就算出点小问题,也不会闹到停线赔本的地步。
不过话说回来,选方案的时候一定要盯紧了,别拿IT的方案往工业里塞,一定要找专门做工控微隔离的,适配过主流PLC、工业协议的,别省那点钱,最后给自己找罪受。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业零信任落地:微隔离技术破解工控东西向攻击难题 https://www.dachanpin.com/a/tg/69098.html