做这行快二十年了,什么阵仗没见过。但那天凌晨三点的一通电话,还是让我后背发凉——厂里的连轧生产线突然全线报警,HMI界面上数据像抽风一样乱跳。幸好,最后只是一场有惊无险的渗透测试。对,是测试,不是真攻击。可万一呢?
现在想想,很多同行恐怕还没意识到,我们脚下的地面早就裂开了缝。工业网络安全,这四个字平时念起来轻飘飘的,真出了事,那是要命的。
防火墙后面就安全?别天真了
不少人觉得,生产网有隔离、有防火墙,加上工控协议那么冷门,谁费劲来搞你。说实话,这种想法比十年前还危险。现在的攻击者早不是单打独斗的脚本小子,背后是组织化的利益链。我亲眼见过一个案例:某水务公司的SCADA系统被入侵,仅仅是因为一台连着内网的工程师笔记本,在上面插了一下手机充电——那手机之前连过公共WiFi,已经中了招。就这么简单。
边界防护当然要做,但只守边界就等于把全部家当压在门上那把锁。OT环境里,很多设备运行着二十年没打过补丁的Windows NT,PLC的固件漏洞更是多得让人头疼。漏洞管理?根本排不上停机窗口。这才是现实。

更魔幻的是,有些系统为了“方便运维”,直接把远程桌面暴露在公网,连个VPN都不带。我遇到过一家,密码还是admin/admin。问他们,答曰:“反正外面的人不知道IP。”
❗知道IP很难吗?Shodan、Censys这类搜索引擎,专扫这种裸奔的设备。搜一下Siemens S7、Modbus,全球一大片,像超市货架一样摆在那。
协议漏洞与供应链暗箭
工控协议设计之初就没考虑安全。Modbus、DNP3、Profinet,这些老伙计讲究的是实时、可靠,不是机密性和完整性。攻击者一旦进入网络,伪造个控制指令轻而易举。我曾在实验室做过演示:用Scapy构造一个合法的Modbus TCP写寄存器包,直接把一台电机转速飙到危险值,而HMI上显示一切正常。现场工程师脸都白了。
不过话说回来,协议级的改造成本太高,很多厂子根本推不动。那怎么办?纵深防御,说起来是四个字,做起来是脱层皮。网络分段、白名单、流量基线分析,哪一样都得花钱花人。可偏偏有些决策者觉得不出事就是浪费。
供应链的问题更隐蔽。去年爆出的那个PLC底层固件后门,从芯片制造阶段就被埋入,全球数千家工厂受影响。你买的设备,从出厂那天就不干净。这种攻击,传统的安全产品根本检测不到,因为它一切行为看起来都符合规范。真的防不胜防。

实战中的那些Q&A——直接干脆
问:我们已经做了等保测评,是不是就够了?
答:想得美。等保是合规基线,不是安全保障。我见过太多过了等保三级照样被打穿的例子。合规告诉你应该怎么做,但攻击者不会按你的剧本走。态势感知、主动防御、应急响应,这些东西等保可不替你兜底。再说,有些测评本身就走走过场,你信那个,还不如每天自己查日志。
问:我们小厂,没多少预算,有没有什么实在的招?
答:有,就看你做不做。第一,物理隔离别妥协,别让乱七八糟的U盘和笔记本电脑在控制网随便插,这点不用花钱。第二,默认口令全改了,别犯懒。第三,网络分段,哪怕用个廉价的VLAN把工程师站和PLC隔开,都能挡住一大波扫描。第四,定期备份关键控制器配置,出了事能恢复。这些都不需要高大上的设备,需要的是意识和纪律。
💡有个窍门:找个闲置的PC装个Security Onion,镜像一下核心交换口的流量,自己就能做流量监控。成本几乎为零,效果却立竿见影。之前我们就是靠这土办法,发现了一台设备在偷偷往外传数据,后来查出是供应商留的后门。
IT/OT融合的泥潭与意外收获
这几年工业互联网推得猛,IT和OT的墙被砸得差不多了。数据要上云、要远程维护、要预测性保养,业务部门天天喊着打通打通。可打通之后的安全责任,谁来扛?IT团队不懂工艺,OT团队不懂攻击,中间地带就是雷区。我见过最经典的扯皮:OT说这是你防火墙策略的问题,IT说你那破PLC连认证都没有,怪谁?
不过融合也带来一些好处。IT领域成熟的安全技术和框架,经过适配是可以用在OT的。比如微隔离、UEBA(用户实体行为分析),对发现横向移动和异常操作特别管用。只是千万别直接照搬,工控网络受不了主动扫描和频繁的补丁更新,得用被动监听、镜像流量的方式。踩过坑的人才知道,一次不当的漏洞扫描就能把老旧的PLC扫趴下,那可是生产事故。
说起来有件挺讽刺的事。有一次我们给一家汽车厂做安全评估,发现他们的焊接机器人控制网络居然和办公网是通的,中间只隔了一台家用路由器。追问下去,是因为生产经理想在家用iPad看生产进度,就让IT临时拉了个网线。临时——这个临时持续了三年。

人,永远是最短的那块板
技术再牛,架不住人为疏忽。现在攻击者很聪明,他们不硬闯,而是钓鱼——给工艺工程师发个“PLC最新选型手册”的邮件,附件带宏。或者更狠,直接买通内部人员。上个月听一个朋友讲,他们排查一起事件,最后发现是第三方维保人员带的笔记本电脑上有木马,每次来维护,顺便就把网络拓扑偷走了。这事儿后来怎么处理的?没处理,因为那家维保商的关系硬到谁都不敢动。
这就引出一个更深的问题:工业网络安全不只是技术活儿,它是组织管理、供应链管控、人员培训的混合体。安全文化不是贴几张海报、搞几次培训就算完,得让一线的操作员、工程师真正意识到,一个随手插U盘的动作就等于给攻击者开门。我们曾经做过一个真实的钓鱼演练,结果90%的同事都上钩了。老板的脸黑了一整天。
❗别以为这是段子,很多勒索攻击针对制造业,就是因为知道你们不敢停机,付钱爽快。中小型制造企业是重灾区,你以为黑客看不上你那点产值?错,积少成多,他们喜欢这种确定性强、防护又弱的目标。
最后说点不那么丧的

尽管上面说了这么多糟心事儿,但这几年行业整体还是在变好。标准逐渐完善,IEC 62443的采纳度高了,不少设备出厂前至少做了简单的安全配置。自动化厂商也开始重视安全,推出带安全功能的PLC、网管型交换机。而且,实战攻防演练在关基行业已成常态,红蓝对抗搞起来的时候,那场面比任何PPT都管用。
真正让人欣慰的,是一些年轻工程师的崛起。他们熟悉IT安全,又愿意钻进车间学工艺,这种跨界人才是未来工业网络安全的希望。毕竟,靠我们这些老家伙整天卖嘴皮子,不如一帮能动手的实干家。
回过头看,工业网络安全没有银弹,也没有终点。它就是一场持续对抗,需要我们睁着眼睛睡觉。下次再听到有人说“我们这没事,二十年都这么过来了”的时候,你可以在心里替他捏把汗。因为攻击者可能正打着火把,在你家门外转悠。
就这样吧,该去车间巡检了。