为什么传统工控安全防护扛不住现在的智能制造?
原来的工控系统几十年都是封闭运行,别说连外网,连内部跨区域的数据交互都少。那时候只要把大门把好,基本不会出问题。现在不一样了。 智能制造要柔性生产,要数据上云,要跨产线协同,整个工厂的网络从原来的”静态封闭”变成了”动态开放”。传统防护还是修大围墙,把外网一挡,里面就放开随便跑。 这不就像你家小区装了高端门禁,单元门不锁、自家大门也不装锁吗?小偷混进来之后,想偷哪间偷哪间。只要有一个节点被攻破,攻击者横向移动,整个工厂的网络全沦陷。
工业级微隔离技术的核心要求是什么?
很多人刚接触微隔离,都是从数据中心IT场景过来的,直接把那套有Agent的方案搬到工业现场,那基本都是死。 工业现场多少十年的老设备?十几年前的PLC、CNC,本身计算能力就弱,有的还在跑Windows XP,你给装个Agent上去,直接把设备跑卡了,生产都受影响,哪个厂长敢给你这么干? 所以工业用的微隔离技术,第一要求就是无代理部署适配老工控设备,现在成熟的方案都是通过交换机旁路或者在线流量解析,不需要在终端设备装任何程序,对现有生产零侵入,这是最基本的前提。 第二个核心就是白名单机制,工业现场的流量都是固定的,哪台设备要访问哪台设备,什么时候访问,都是确定的,直接做白名单,只有合法流量能过,别的一律拦,简单有效,误判率极低。
2024年工业微隔离的落地新趋势
放在两年前,微隔离技术还是头部大厂才做的试点项目,现在不一样了。 国内新能源电池、汽车零部件这些行业的新产线,已经把微隔离做成标准配置了。我上个月去佛山调研一个千亿规模的陶瓷集团,他们所有新建的智能窑炉生产线,全部标配微隔离,每台窑炉的控制设备单独隔离,一台出问题,绝对影响不到别的窑炉,光去年就避免了至少两起潜在的勒索病毒扩散事件。 还有个新变化,就是中小工厂也能用得起了。原来大家觉得微隔离贵,只有大集团能上,现在有了轻量化的方案,几十台设备的中小型加工厂,几万块就能搞定,还能申请当地工信部门的工控安全改造补贴,不少地方补贴能覆盖一半以上,折算下来成本真的不高。 不过话说回来,现在市场上也有不少浑水摸鱼的,把VLAN分段换个皮就叫工业微隔离,买的时候一定要擦亮眼睛,核心看能不能做到单设备隔离、能不能无代理部署、会不会影响生产,这三个点错一个,钱就白花了。 说句掏心窝子的话,这两年工控勒索病毒发作的频率越来越高,随便一次停线就是几十万上百万的损失,花点小钱把内部防护做好,比出事了再花钱赎回来划算太多。真不是危言耸听。 智能制造的红利大家都在抢,安全这块短板补不上,赚再多钱,一次出事就回到解放前。微隔离不是什么用来讲故事的概念,是真真正正能帮工厂把安全门守好的硬技术。早做准备,总比出事了拍大腿强。免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业工控网络下的微隔离技术:守住智能制造的最后一道安全门 https://www.dachanpin.com/a/tg/69482.html