工业网络安全:别等勒索病毒找上门,才想起OT防护

去年某汽车工厂因为一台连着办公网的生产电脑中了勒索病毒,整个焊装车间停摆了两天半。没人敢拔电源,因为工控系统的PLC可能会丢程序。

说实话,这几年跑现场看得多了,很多工厂连最基础的资产清单都拿不出来。上面查下来,连自己网里到底有多少个PLC、多少台HMI都不清楚。你说这安全怎么搞?

工业网络安全,到底在保护什么?

很多老板以为装个防火墙就万事大吉了。但工业网络和IT网络完全是两码事。

IT网络讲究机密性第一,而OT网络讲究可用性第一。你安全软件把CPU占满了,设备停机,损失几十万,这谁受得了?

还有协议,Modbus、OPC UA、S7comm,传统的IT安全设备根本不认识这些协议。就算你抓了包,也不知道里面是正常指令还是恶意指令。

我见过一个光伏材料厂,为了省事,直接把MES系统放在公网上,连VPN都不开。这不就是裸奔吗?后来被扫描到,数据库被擦得干干净净。

工业网络安全OT与IT融合网络拓扑示意图
工业网络安全OT与IT融合网络拓扑示意图

别迷信“隔离”,内网也不安全

有个说法叫“物理隔离”。可现实中,你办公室里的人拉U盘进去的还少吗?就算没有U盘,你总有运维人员远程维护吧?总有数据要上传吧?

一旦你的内网被渗透了,横向移动的速度比你想象得快。前年一个化工厂,仅仅是一台中转服务器被人拿下,三天时间整个工控网段就沦陷了。

所以现在比较靠谱的思路是零信任,默认不信任任何设备,哪怕你在内网。但这就需要你做比普通防火墙更细致的策略控制。

⚠️ 但零信任也不能照搬IT。OT设备很多是老旧的Windows XP或者嵌入式系统,没法装agent。你得靠旁路流量分析来做行为基线。

最容易被忽视的几个坑

  • 资产台账缺失——你连自己有什么都不知道,谈何保护?
  • 默认口令不换——工业设备的admin/admin,你改了吗?
  • 打补丁难——怕影响生产,很多漏洞不修。但西门子、罗克韦尔都出过公开漏洞,你得有补偿措施。
  • 供应商后门——设备厂商的远程维护账号,可能三年都没换过密码。

说到打补丁,有个案例。某钢厂为了等检修窗口,把工控机的漏洞封了三个月,结果被入侵了。后来发现是挖矿病毒,生产倒没停,但数据被加密了。你说冤不冤?

工控系统漏洞补丁管理流程图
工控系统漏洞补丁管理流程图

到底该怎么做?给几个实在的建议

第一,先做资产普查。用主动扫描(注意别扫崩老设备)加被动流量监听,把网络拓扑画出来。

第二,做安全分区。把IT和OT隔开,在中间加工业防火墙。按IEC 62443来,一个工艺区一个区,分域分域再分域。

第三,设基线。正常通信也有规律,谁跟谁说话,多长时间一次,流量多大。弄清楚了,有异常你能第一时间发现。

第四,做好应急响应。别以为安全是IT部门的事,OT设备出现故障,你得有生产部门配合。演练过吗?

答疑时间:你可能还想知道这些

答疑时间:你可能还想知道这些
答疑时间:你可能还想知道这些

问: 我们公司预算有限,能不能只靠防火墙就能防住攻击?
答: 说实话,光靠防火墙就是给自己壮胆。工业防火墙确实能挡住一部分外部扫描,但内部横向移动和社工攻击呢?建议至少加个日志审计,不然出了事连证据都没有。预算再紧,资产清单和补丁管理总要做起来吧。

问: 上安全防护会不会影响生产系统的稳定性和实时性?
答: 这是很多人担心的。实际上,现在好的工业安全设备都是旁路部署或者透明模式,延迟都在毫秒级以下。但前提是你不能把IT的杀毒软件往工控机上硬装。选产品要看有没有OT认证。之前有个项目,客户非要装终端管理软件,结果把HMI的组态软件杀了,差点停产。

最后说两句

最后说两句
最后说两句

工业网络安全不是买一堆产品就完事,它是持续的过程。今天说的这些,只是把方向指出来。真做起来,你可能会遇到各种坑,但总比等出事了再后悔强。

好了,思路就这些,希望你们的系统能扛到下次审计。

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:工业网络安全:别等勒索病毒找上门,才想起OT防护
文章链接:https://m.zystgy.cn/a/56707