2026-08-15 16:45:49 作者:网编
分类:文章
前两个月去苏南一家做底盘配件的汽配厂做技改,撞见了一档子事。投了一百八十万的全自动冲压线,正开着机,突然就卡在半道不动了。PLC屏幕跳出来一堆乱码。调了俩小时,设备厂家的工程师远程连上来,倒吸一口凉气——被黑了。有人从开放的远程运维端口进来,改了冲压压力的上限参数,再晚半小时发现,模具直接炸,几十万就打了水漂。
这不就是工业网络安全出事最常见的样子?很多老板到现在还觉得,网络安全是互联网公司的事,我一个开工厂的,造零件的,谁会黑我?
为什么工业网络安全突然成了悬在头上的刀?
搁十年前,这话没错。那时候工厂的生产网络,也就是OT网,完全是封闭的,不跟外界连通,连互联网都不碰,黑客就算本事再大,也总不能钻到车间里改参数吧?
现在不一样了。数字化转型嘛,大家都在上云,都要做预测性维护,设备厂家要远程调试,要远程传程序,供应链要对接MES系统数据,原来封闭的围墙,被凿开了大大小小几十个口子。你说你不想连?不可能,现在设备都是带网口的,出厂就默认连了厂家的云平台。
我见过太多工厂,几百万的设备说买就买,一提工业网络安全,第一反应就是“花钱弄这干嘛?”防火墙那是办公室电脑才用的东西。说白了,就是没吃过亏。
传统工厂封闭OT网络与新接入设备架构对比图
问:我们厂就接了几个设备厂家的远程运维,不连外网也会出事?
答:哪有完全不连外网的远程运维?厂家要给你改个参数、升级个程序,走的就是公网啊。很多工厂图省事儿,直接给设备开了端口放外网,密码还是厂家默认的123456,这不就是把家门钥匙插在锁孔里给小偷留门吗?去年我接触过一个温州的阀门厂,就是被黑客远程进来锁了三台CNC的加工程序,要二十万赎金,老板最后咬咬牙给了,没敢声张,怕同行知道客户不敢下单,吃了哑巴亏。
问:我们厂已经装了工业防火墙,是不是就不用怕了?
答:哪来的百分之百安全。首先,很多工业防火墙是照着IT网络的逻辑做的,对老旧的工控协议根本识别不了,比如常见的S7协议、Modbus,很多旧款防火墙分不清正常的程序下载和恶意代码注入,等于还是漏。再者,最大的漏洞从来都不在技术,在人。对吧?门卫大叔连工厂wifi,把带病毒的U盘插在MES系统的电脑上下快递单,行政小妹点了钓鱼邮件下了个“供应商报价单”,这种攻击,你防火墙再贵也防不住。
做工业网络安全,别搞花架子,就抓三个核心
很多厂商卖方案,上来就说零信任、AI检测、动态防御,一套下来几十万上百万,把老板听得云里雾里。其实对工厂来说,核心就这么三件事,做好了就能挡九成的攻击。
💡 第一,边界隔离,能切就切
不要什么设备都往同一个网络里塞。办公网一定要和生产网隔离开,条件允许就物理隔离,不行就用VLAN划开,能不连公网就不连公网。必须要远程运维的,就走VPN或者专用通道,不要直接把端口暴露在公网上。
💡 第二,先盘资产,清掉所有默认弱口令
我敢说,百分之八十的工厂,老板说不清楚自己到底有多少台联网设备,哪些开了端口,用的什么密码。很多旧设备从安装好就没改过密码,全是默认的admin、123456,黑客扫端口十分钟就能找到突破口。去年广东一家PCB厂,就是一台闲置了大半年的旧蚀刻机,一直连在生产网里没管,密码还是默认的,被黑客当成肉机牵出去打DDOS,直接把整个生产网搞瘫,停了一天线亏了三百多万。
💡 第三,员工培训比买贵设备有用
别笑,真的。国内做过统计,超过七成的工业入侵事件,入口都是内部的弱口令、移动介质带毒或者钓鱼邮件。你花几十万买的下一代防火墙,挡不住新来的实习生随便把自己的U盘插在机床的操作屏上拷电影。花点时间给工人、行政、技术都讲一遍,不要随便插陌生U盘,不要点陌生邮件的附件,这点投入,比什么都管用。
工厂生产网络分区隔离部署实景图
中小工厂没钱搞高端方案,怎么低成本防风险
中小工厂没钱搞高端方案,怎么低成本防风险
说实话,我接触的大部分都是产值几千万的中小厂,老板掏几十万上百万做安全方案,确实肉疼。其实不用,我给很多厂做过咨询,几万块甚至不花钱就能把风险降九成。
第一,把所有不需要一直开的公网端口全关了。真要远程运维,提前十分钟开,用完马上关,这不花一分钱吧?很多黑客就是扫长时间开放的端口,你关了,他根本找不到你。
第二,把所有设备的默认密码全改了,换成八位数以上的大小写加数字,别用工厂名字加生日,这点事儿,行政就能干,也不花钱。
第三,花个千八百块买个正经的防火墙,把办公网和生产网隔开,总比完全裸奔强吧?
不过话说回来,也没必要草木皆兵。大部分黑客不会盯着你一个小工厂不放,他们就是用程序自动扫全网,碰到没改密码、开着端口的就顺手搞一把,要么锁程序要赎金,要么拿去当肉机,你把基础的这几件事做好,就能把绝大多数攻击挡在外面。
真要出了事,第一时间断网,别让黑客乱逛,找专业的人处理,别随便点链接交赎金,很多时候备份做的好,恢复一下就行。
你看现在都在喊数字化转型,工厂买新设备,铺新网络,搞智能升级,钱花了一大堆,结果忘了给大门装锁。真出了事,停线一天亏的钱,够你做十年安全投入了。这个账,怎么算都划算。
对不对?
免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:工业网络安全:别让工厂流水线成黑客的提线木偶
文章链接:https://m.zystgy.cn/a/57009