满屏的Modbus设备,赤裸裸地挂在公网上。有些PLC甚至没有密码。心跳漏了一拍。
!

OT安全不是IT安全的亲戚
很多人以为把IT那套防火墙、杀毒软件搬进工厂就行了。大错特错。
OT(运营技术)网络里跑的是实时控制协议,比如Modbus、Profinet、DNP3。这些协议设计之初压根没考虑安全。没有认证,没有加密,一条简单的读写指令就能直接操作设备。延迟?不能忍。所以IT常用的深度包检测,在OT里可能造成通信抖动,甚至触发紧急停机。
!

你可能关心的两个问题
问:我们工厂规模不大,也会被盯上吗?
答:呵,攻击者才不管规模。现在勒索软件团伙专门扫描工业资产,自动识别PLC型号。即便攻击者自己不懂工控,暗网上花几百美金就能买到针对Siemens S7-1200的漏洞利用工具。自动化扫描,无差别攻击,小工厂更容易中招——因为防护基本为零。之前一个水泥厂客户,觉得“没人会攻击水泥厂吧”,结果中毒后生产线停了两天,赎金要价50比特币。损失远超赎金。
问:我们用了安全网关,为什么还被入侵?
答:很多安全网关只做流量过滤,不解析工控协议深度。攻击者可以走伪装成正常读写的通道。还有,员工私接手机热点远程调试,等于在安全墙上凿了个洞。无线接入点、工程笔记本的Wi-Fi,都是突破口。更不用说供应链攻击:设备供应商留下的维护后门,出厂密码123456永未修改。
被动检测?不如主动“欺骗”
传统的入侵检测系统(IDS)在OT里容易产生大量误报,工程师报一次假警,第二次就不信了。现在更狠的招数是工业诱饵技术。在网络上模拟一个虚拟PLC,开放同样的端口和服务,但部署在高交互蜜罐里。攻击者只要触碰,立刻告警并隔离。这招对潜伏侦查的跳板机特别有效。
不过说实话,蜜罐得调得够真。攻击者现在也学精了,会先发送几个合法读取指令确认设备类型。如果你模拟的Siemens PLC响应的是Rockwell的协议,一下就露馅。这需要对工控协议栈做深度仿真。
还有资产清点,简直是个世纪难题。很多工厂的工程师自己都说不清现场有多少台设备在运行。用被动流量监听方式绘制网络拓扑,能发现不少“幽灵资产”——比如那台藏在角落里的旧HMI,跑的居然是Windows XP,装了三个网卡,一个连内网,一个连办公网,还有一个开着远程桌面直连互联网。我看到那阵仗,后背发凉。
!

– 工程电脑USB端口管控,禁用自动播放
– PLC控制器的访问白名单,只允许特定IP或MAC地址的工程站连接
– 对固件和项目文件的哈希校验,防止逻辑炸弹被悄然注入
– 网络分区分域,控制工程师站和操作员站严格隔离,不允许交叉登录
还有一件事,千万别忘了物理安全。机房锁好,机柜加封条。我曾见过某食品厂,PLC控制柜就在车间走廊边,没上锁,谁都能接网线。
论到应急响应,工控环境有个致命限制:你不能随便拔网线、关机取证。生产不能停。所以,如何在不中断生产的前提下隔离被感染设备,成了实战大难题。有些方案是通过配置交换机ACL,只允许被控设备与预先指定的主控制器通信,阻断所有横向移动。
咦,突然想到,去年我去一个水处理厂,他们的SCADA服务器竟然装了360安全卫士,天天弹窗提示“检测到风险”,操作员点“信任”都点麻木了。这……等于没装。
总之,工业网络安全没有银弹。它是一场不对称战争,防守者必须堵住所有洞,攻击者只要找到一个。去现场走走,不要只坐在会议室看报表。亲手摸摸那些设备,和操作员聊聊,往往会有“惊喜”发现。