去年某汽车工厂因为一台连着办公网的生产电脑中了勒索病毒,整个焊装车间停摆了两天半。没人敢拔电源,因为工控系统的PLC可能会丢程序。
说实话,这几年跑现场看得多了,很多工厂连最基础的资产清单都拿不出来。上面查下来,连自己网里到底有多少个PLC、多少台HMI都不清楚。你说这安全怎么搞?
工业网络安全,到底在保护什么?
很多老板以为装个防火墙就万事大吉了。但工业网络和IT网络完全是两码事。
IT网络讲究机密性第一,而OT网络讲究可用性第一。你安全软件把CPU占满了,设备停机,损失几十万,这谁受得了?
还有协议,Modbus、OPC UA、S7comm,传统的IT安全设备根本不认识这些协议。就算你抓了包,也不知道里面是正常指令还是恶意指令。
我见过一个光伏材料厂,为了省事,直接把MES系统放在公网上,连VPN都不开。这不就是裸奔吗?后来被扫描到,数据库被擦得干干净净。

别迷信“隔离”,内网也不安全
有个说法叫“物理隔离”。可现实中,你办公室里的人拉U盘进去的还少吗?就算没有U盘,你总有运维人员远程维护吧?总有数据要上传吧?
一旦你的内网被渗透了,横向移动的速度比你想象得快。前年一个化工厂,仅仅是一台中转服务器被人拿下,三天时间整个工控网段就沦陷了。
所以现在比较靠谱的思路是零信任,默认不信任任何设备,哪怕你在内网。但这就需要你做比普通防火墙更细致的策略控制。
⚠️ 但零信任也不能照搬IT。OT设备很多是老旧的Windows XP或者嵌入式系统,没法装agent。你得靠旁路流量分析来做行为基线。
最容易被忽视的几个坑
- 资产台账缺失——你连自己有什么都不知道,谈何保护?
- 默认口令不换——工业设备的admin/admin,你改了吗?
- 打补丁难——怕影响生产,很多漏洞不修。但西门子、罗克韦尔都出过公开漏洞,你得有补偿措施。
- 供应商后门——设备厂商的远程维护账号,可能三年都没换过密码。
说到打补丁,有个案例。某钢厂为了等检修窗口,把工控机的漏洞封了三个月,结果被入侵了。后来发现是挖矿病毒,生产倒没停,但数据被加密了。你说冤不冤?

到底该怎么做?给几个实在的建议
第一,先做资产普查。用主动扫描(注意别扫崩老设备)加被动流量监听,把网络拓扑画出来。
第二,做安全分区。把IT和OT隔开,在中间加工业防火墙。按IEC 62443来,一个工艺区一个区,分域分域再分域。
第三,设基线。正常通信也有规律,谁跟谁说话,多长时间一次,流量多大。弄清楚了,有异常你能第一时间发现。
第四,做好应急响应。别以为安全是IT部门的事,OT设备出现故障,你得有生产部门配合。演练过吗?
答疑时间:你可能还想知道这些

问: 我们公司预算有限,能不能只靠防火墙就能防住攻击?
答: 说实话,光靠防火墙就是给自己壮胆。工业防火墙确实能挡住一部分外部扫描,但内部横向移动和社工攻击呢?建议至少加个日志审计,不然出了事连证据都没有。预算再紧,资产清单和补丁管理总要做起来吧。
问: 上安全防护会不会影响生产系统的稳定性和实时性?
答: 这是很多人担心的。实际上,现在好的工业安全设备都是旁路部署或者透明模式,延迟都在毫秒级以下。但前提是你不能把IT的杀毒软件往工控机上硬装。选产品要看有没有OT认证。之前有个项目,客户非要装终端管理软件,结果把HMI的组态软件杀了,差点停产。
最后说两句

工业网络安全不是买一堆产品就完事,它是持续的过程。今天说的这些,只是把方向指出来。真做起来,你可能会遇到各种坑,但总比等出事了再后悔强。
好了,思路就这些,希望你们的系统能扛到下次审计。