2026-08-22 17:07:46 作者:网编
分类:文章
上周去苏南一家做汽车底盘零部件的加工厂跑现场,老板拉着我在停机的冲压线边上站了一下午,脸黑得像炭。三天,整条线停了三天,黑客改了PLC的程序逻辑,没要赎金,就是报复他们之前没交“保护费”。直接损失小两百万,还丢了一个本来要签的订单。
为什么老旧工业设备成了工业网络安全的重灾区?
十几年前上自动化生产线的时候,谁能想到网络安全这回事?那时候设备连网,只是为了方便中控室看数据,方便厂家远程调程序。别说专门的安全防护,一大半设备的登录密码还是出厂默认的admin,或者123456。对吧?
工厂车间联网老旧工业PLC设备
这两年都在提数字化转型,原来只在车间小范围联网的设备,现在都要接企业内网,接工业云,方便算产能、排计划。等于原来锁在深院子里的破房子,现在凭空开了一扇对着大街的门,还没装锁。
问:我们厂的老设备从来不连外网,只在车间内网用,会不会有风险?
答:真不是我吓你,太危险。现在超过八成的工业攻击都是从内部渗透进来的。要么是员工插了带病毒的U盘拷程序,要么是设备厂家的技术人员远程运维的时候,带进来的病毒。内网本来就不是什么绝对安全的孤岛,更何况很多厂为了方便外地技术人员调机,都会偷偷开个端口映射出去,这等于给黑客留了个钥匙啊。
问:那我们直接换全新带安全功能的设备行不行?说实在的,我们厂几十台设备全换要大几千万,流动资金根本扛不住啊。
答:这才是绝大多数中小制造企业的真实处境。我跑过的工厂里,十个有九个掏不起全额换设备的钱。完全没必要硬换,有低成本的整改方案,别慌。
工业网络安全整改,中小企业踩过的那些坑
我见过太多老板,一提工业网络安全,第一反应就是买个最贵的工业防火墙放机房门口,觉得花了钱就万事大吉了。哎,这里面坑真的太多了。
很多通用防火墙根本识别不了工业专用协议,什么Modbus、S7、Profinet,大部分防火墙只会做端口过滤,根本不解析协议内容。黑客把病毒藏在正常的读写指令里,防火墙直接放行,等于摆了个样子。去年东莞有个做高端定制家具的厂,花二十多万买了顶级防火墙,还是被勒索病毒加密了全部数控程序,最后掏了六十万赎金才拿回来,亏不亏?
还有一个坑,就是只做边界防护,忘了终端。核心生产设备就是你的终端啊,老PLC本身就不带任何安全能力,你边界防住了,只要有一个员工带病毒进了内网,黑客就能横着走,把所有设备全给你锁了。
工业网络安全分层防护体系示意图
低成本搞定工业网络安全的实用步骤
低成本搞定工业网络安全的实用步骤
说实话,做工业网络安全不是比谁花的钱多,是要看你有没有找对路子。对于大部分有老设备的工厂,按照下面几步做,花十分之一换设备的钱,就能挡住九成以上的攻击。
💡 第一步:先梳理你的联网资产
很多老板开了十年厂,问他有多少台设备连了生产网,哪些是核心,哪些是辅助,根本说不清楚。先把所有联网的PLC、数控系统、工控机列个清单,开了哪些端口,用的什么协议,全部理清楚,这是所有防护的基础,没这个,后面全白搭。
💡 第二步:做网络分段隔离
这个真的花不了多少钱,就是改一下核心交换机的配置,把办公网、访客网、核心生产网、辅助生产网彻底隔离开,不同网之间禁用不必要的通信。哪怕你的办公网中了病毒,也渗透不到生产那边去。这一步操作下来,就能挡住八成以上的横向渗透攻击,性价比高到爆炸。
💡 第三步:给老设备加个“安全门”
不用换设备,直接在每台核心老设备的前面加一个小型的工业安全网关,就能实现几个核心功能:异常指令拦截、默认密码强制修改、关闭闲置端口、访问控制。单台设备的网关也就几千块钱,一百台核心设备下来也就几十万,比停线一次损失的还少。
✅ 最后补几个人人都能做的免费操作:
1. 所有设备必须改掉出厂默认密码,别嫌麻烦
2. 远程运维只允许用专用加密VPN,用完马上下线
3. 核心设备的程序一定要定期离线备份,存在不连网的硬盘里
我见过太多厂,就是嫌备份麻烦,最后被加密了只能掏赎金,懊恼得直拍大腿,有啥用呢?
不过话说回来,也没必要过度焦虑。大部分攻击都是自动扫全网的脚本攻击,你只要把基础防护做好,就能把90%以上的扫端口黑客挡在外头,他们不会盯着你一个年利润几百万的小厂死磕。
现在的制造业,利润本来就薄,数字化转型是必须走的路,但工业网络安全就是这条路上的刹车,没有刹车,你车开得越快,翻得越狠。别等出了事,才想起补窟窿,那时候真的晚了。
免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:工业网络安全:别让车间老设备变成黑客的后门
文章链接:https://www.zystgy.cn/a/57541