你以为离生产线很远的工业网络安全,其实就在拧螺丝的设备旁

上个月去佛山的一个汽配改装件厂调试新上的机器人焊接线,刚把TCP校完,车间主任拽着我蹲在配电柜旁边抽烟,地上落着半厘米厚的焊渣,风一吹往领口钻。他说半个月前出了邪门事儿。好好的1600吨冲压机,每天下午三点半准会卡模,卡完停二十分钟自己又好,找机修拆了三遍模具,调了五次滑块间隙,屁问题没查出来。后来请了工控的人来扫网,才发现是产线的PLC连了外网做远程调试,被挖矿木马蹭了带宽,控制指令延迟刚好卡到那个点——挖矿的程序每天那个点偷偷往外传数据。

哦,这就是工业网络安全。不是网上那种黑客偷密码的噱头,是真能让你生产线停摆,赔订单赔到肉疼的玩意儿。对吧?

别拿工控网当局域网,没人能离线生产了


十年前我刚入行当钳工的时候,车间里的生产线全是孤立的。PLC就是自己跑自己的,连个网线口都没有,更别说连上网了。那时候哪有人提什么网络安全?

现在不一样。要上MES算产能,要采设备数据算OEE,甲方要实时看生产进度,供应商要远程改程序调参数,哪怕你是做最普通的标准件,整条产线的设备也得连上网。

很多工厂老板总觉得,我就是个开加工厂的,又不是银行又不是科研所,谁会盯我?错得离谱。那次出事的汽配厂,就是供应商调试完设备,忘了关远程端口,扫端口的木马随便一搜就钻进来了,根本不是有人特意针对你。

我还见过更离谱的,生产线的触摸屏图方便连了公司办公WiFi,员工上班刷带毒的短视频网站,病毒顺着WiFi直接钻进PLC,改了步进电机的进给参数,出来的零件公差偏了二十丝,废了整整一整批铝合金料才发现问题。

汽车零部件焊接产线工业控制网络布线图
汽车零部件焊接产线工业控制网络布线图


多数人对这个事儿的最大误解,就是觉得工业网络安全离造零件的生产线远得很。其实现在哪还有完全离线的产线?只要你开了端口连了网,它就杵在你配电柜旁边,盯着呢。

工业网络安全最坑的,就是它反应慢


做IT的网络安全,中毒了立马弹窗卡顿,分分钟就能发现。工业控制领域不一样,它坏都坏得偷偷摸摸。

它不会一上来就让整条线趴窝,大多是慢慢搞。要么改一两个你不常看的参数,延迟个几十毫秒,要么像那个冲压机一样,定点发作,你一开始根本想不到是网络出了问题。所有人第一反应都是查机械、查电气,拆零件磨配合,谁会先去扫一遍PLC有没有病毒?

更隐蔽的是偷工艺参数。你花好几年磨出来的高端叶片热处理曲线,或者复杂冲压件的成型参数,人家偷偷顺着网爬走了,你半年一年都发现不了,等市场上出来一模一样的便宜货,你才反应过来不对,那时候什么都晚了。

工业控制PLC被非法入侵参数篡改日志截图
工业控制PLC被非法入侵参数篡改日志截图


说起来这个事儿的难点真的挺头疼。很多工厂里的核心PLC都是用了十年八年的老设备,系统还是十几年前的旧版本,根本打不了安全补丁。你也不敢随便更系统——万一更完原来的程序丢了,整条线停一天,几十万的产值就没了,谁敢冒这个险?

就是这么尴尬,你明知道有漏洞,也没法随便补。

不用花大价钱,基础防护能防八成问题

不用花大价钱,基础防护能防八成问题
不用花大价钱,基础防护能防八成问题

很多中小厂老板一听到“安全”两个字就头大,觉得肯定要花几十万上百万上整套系统,我们小厂玩不起。其实真不是。

最管用的防护,都是最基础的操作,做好了就能防掉百分之八十的风险。

第一点,把工控网和办公网物理隔离开,别图省事连在一起,员工的私人手机也不准随便连工控的WiFi,这玩意儿不难做吧?花不了几个钱。

第二点,不用的远程端口直接关,供应商调试完设备,立马把远程权限撤掉,别一直开着给人留门。

第三点,不准随便用私人U盘拷工控程序,专门给工控网配几个加密的专用U盘,别的U盘一概不准插设备,百分之九十的病毒都是这么带进来的。

说实话,我见过的九成出问题的工厂,都是连这最基础的三点都没做。不是没钱做,是根本没把这个当回事,觉得哪那么倒霉轮到我。

不过话说回来,真轮到你,一次停线加一批废料的损失,就够你装十套防护系统了。

还有个常见误区得掰扯清楚:很多人觉得工业网络安全就是防外面的黑客,其实不对。大部分出事的,问题都出在内部,要么是员工带毒U盘,要么是供应商工程师自己的电脑带毒,连进去就把毒传过来了,防火墙根本防不住这种内部进来的风险。

昨天那个佛山的车间主任给我发微信,说现在按说的改完,大半个月了,再也没出过准点卡模的事儿。

你看,说来说去,工业网络安全哪是什么高大上的概念,就是摆在你生产线边上的一件小事。别不当回事就行了。
免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:你以为离生产线很远的工业网络安全,其实就在拧螺丝的设备旁
文章链接:https://m.zystgy.cn/a/60215