近年来,随着工业互联网和智能制造的快速发展,工业控制系统正从封闭的“孤岛”走向开放的“网络”。当IT网络与OT网络的边界日益模糊,当远程运维、设备上云成为常态,工业控制系统面临的安全威胁也愈发严峻。然而,很多企业在意识到工控安全风险后,第一反应往往是把办公网正在使用的防火墙、IDS、防病毒软件搬到工控网络中,实际效果却往往令人失望——要么误报频出干扰生产,要么对真正的工控攻击毫无察觉。为什么通用安全产品在工控环境中“水土不服”?工控网络安全审计究竟需要什么样的产品?六方云将从工控网络的时代变迁、真实威胁、深层启示、安全审计的核心要求等多个维度,深入解析这一议题。
从封闭到互联:工控网络的时代变迁
传统的工业控制系统采用“物理隔离”的安全模式:生产网络与办公网络完全分离,工业设备运行在封闭的环境中,外部攻击者难以触及。这种“安全靠隔离”的思路在过去几十年里确实有效保护了工业系统的安全。
然而,两化融合的浪潮打破了这一格局:
•生产管理层与过程监控层打通:ERP、MES系统需要实时获取生产数据,办公网与生产网之间的数据交换日益频繁
•远程运维成为刚需:设备厂商需要通过互联网远程诊断和维护设备,工程师需要在家或出差时访问生产系统
•工业设备上云:设备状态监测、预测性维护依赖云端数据分析,工业网关成为IT与OT的桥梁
•供应链协同:上下游企业间的生产数据共享,让原本封闭的生产网络与外部产生连接
这种变革带来了生产效率的提升,但也打开了安全的“潘多拉魔盒”。当工控网络不再是一座封闭的城堡,安全防护的思路必须随之改变。
工控网络从封闭走向互联后,现实中的安全事件已经多次敲响了警钟。
案例1:乌克兰电网事件(2015年)
攻击者通过钓鱼邮件获取办公网权限,横向渗透至生产网,利用BlackEnergy恶意软件破坏SCADA系统,导致22.5万用户停电数小时。这是全球首例导致大规模停电的网络攻击事件,标志着网络攻击开始直接威胁关键基础设施的物理安全。
案例2:德国钢铁厂事件(2014年)
攻击者通过鱼叉式钓鱼进入企业网络,横向移动至生产网络,控制高炉控制系统,导致高炉无法正常关闭,造成重大物理损坏。这次事件证明,网络攻击不仅能窃取数据,还能直接破坏工业设备。
案例3:勒索软件攻击制造业(近年频发)
WannaCry、NotPetya等勒索软件多次攻击工业企业,导致生产线停摆,经济损失巨大。2023年,某大型制造企业遭受勒索攻击,生产线停工3天,直接经济损失超过5000万元。
事件背后的深层启示
上述案例揭示的不仅仅是“工控网络也会被攻击”这一事实,更深层的启示在于:当我们用传统IT安全的思维去对待工控安全时,很多问题从一开始就被忽视了。
启示一:工控系统普遍存在安全弱点
工业环境中老旧设备占比高、补丁更新困难、默认配置未修改等问题并非个例,而是行业普遍现象。这些设备往往“带洞运营”,即使已经被植入恶意代码,也难以被传统安全产品发现。
启示二:工业通信协议普遍缺乏安全机制
Modbus、OPC等工业通信协议多数没有身份验证,采用明文传输。这意味着,任何能接入网络的主机都可以发送读写指令,而传统安全产品对这些协议的“语义”完全不了解。
启示三:IT-OT边界成为攻击突破口
从上述案例可以看到,攻击者并非直接攻击生产网络,而是先渗透进办公网,再横向移动至生产网。工业网关、SCADA Web平台等IT-OT边界设备,正是攻击者眼中的高价值目标。
启示四:传统IT安全思维在OT环境中失效
当企业意识到工控安全风险后,第一反应往往是把办公网的安全产品搬到工控网络中。但这种“搬运”思维本身就是问题的起点——IT安全与工控安全存在本质差异,简单的产品移植无法解决深层问题。
为什么通用安全产品无法胜任
基于上述启示,我们进一步分析传统IT安全产品在工控环境中“水土不服”的根本原因。某石化企业在部署传统防火墙后,生产网络频繁出现通信中断,经排查发现防火墙将正常的Modbus轮询请求误判为异常流量并予以阻断。某电力企业在部署通用IDS后,告警风暴让安全团队第于奔命,每天数百条告警中绝大多数是正常生产通信的误报。这些并非个例,而是通用安全产品在工控环境中的普遍困境。
1. 安全目标不同
传统IT安全的首要目标是保护数据机密性,防止数据泄露;而工控安全的首要目标是保障生产连续性,防止生产事故。IT系统可以为了打补丁而短暂停机,但生产线停工可能意味着数百万的损失甚至人员伤亡。
2. 技术环境不同
IT设备更新周期通常为3-5年,而工业设备生命周期长达10-20年;IT系统标准化程度高,而工控系统异构性强,私有协议众多;IT系统可以及时打补丁,而工控系统补丁更新困难,需停产配合。
3. 攻击面与威胁类型不同
IT攻击主要关注数据泄露、网站篡改、恶意软件;而工控攻击更关注生产参数篡改、控制指令伪造、勒索软件导致停产。攻击者一旦控制PLC,可能直接引发设备损坏或人员伤亡。
4. 协议理解不足
传统防火墙和IDS只能识别HTTP、FTP等IT协议,无法理解Modbus、S7、IEC-104等工业
协议。它们可能将正常的生产通信误判为攻击,或者对真正的工控攻击视而不见。
5. 安全理念的根本差异
OT 安全审计除识别外部攻击主体外,更侧重对内各类操作行为进行持续检测,如人员违规操作、违规使用远程控制工具、带病投产运行、内网横向访问渗透等,此类风险均依托合规通道与正规工具实施,依靠传统特征库签名检测难以识别,只能依托行为基线建模与异常分析,挖掘潜藏在正常业务流量里的内部安全隐患。
当前工控安全对于工业网络审计类产品的要求
既然通用安全产品无法胜任,那么工控网络安全审计究竟需要什么样的产品?面对工控网络从封闭到互联的安全挑战,工业企业迫切需要一双能够洞察工控网络安全的“眼睛”。这双“眼睛”需要满足以下核心要求:
要求一:能够“看见”通信行为
工控网络中运行着数十种工业通信协议,包括Modbus TCP、S7/S7commplus、IEC-104、DNP3、EtherNet/IP、CIP、OPC UA/OPC DA等。审计产品不仅要识别协议类型,更要能够解析协议内容,理解控制指令的语义。例如,当检测到S7协议的“删除块”指令时,系统应能识别具体的指令含义,而非简单的指令审计。
要求二:能够“看见”攻击行为
工业网络审计产品需要具备针对工控环境的威胁检测能力。这不仅包括传统的蠕虫、木马、漏洞利用等攻击检测,更需要覆盖针对工业控制系统的专项攻击,如PLC指令注入、SCADA系统攻击、工控协议漏洞利用等。同时,产品应整合威胁情报,能够识别已知的恶意IP、域名和攻击特征。
要求三:能够“看见”异常行为
很多针对工控系统的攻击并不依赖已知漏洞,而是通过合法操作实现恶意目的。例如,攻击者可能利用窃取的凭证正常登录系统,然后执行异常的控制指令。工业网络审计产品需要具备行为分析能力,通过建立正常行为基线,识别偏离基线的异常操作。这种“全流量审计+智能白名单+行为检测”的协同模式,核心不是“找坏人”,而是“发现不正常”——任何偏离已知正常模式的行为都值得警惕。
要求四:能够“看懂”操作指令
工业协议的技术性很强,普通运维人员难以理解协议层面的操作含义。工业网络审计产品需要具备“翻译”能力,将技术化的协议指令转化为业务化的自然语言描述。例如,将“S7协议0x29指令”翻译为“删除块操作”,让运维人员能够快速理解发生了什么操作,判断是否合规。
要求五:能够适应工控环境
工业网络审计产品必须适应工控环境的特殊性:支持旁路镜像部署,不影响生产网络正常运行;具备工业级可靠性,支持7x24小时不间断运行。
六方云工业网络审计与入侵检测系统
基于对工控环境安全审计特殊要求的深入理解,以及OT与IT安全审计核心差异的准确把握,六方云工业网络审计与入侵检测系统(LinSec-A)从设计之初就围绕“OT威胁可见、行为可视”的核心理念,专为工业控制网络设计,以一体化流式处理架构为核心引擎,串联数据采集、威胁检测、行为分析三个关键处理环节,帮助企业应对工控网络从封闭到互联的安全挑战。

核心能力一:IOT融合的协议还原及威胁检测引擎
区别于开源方案的简单堆砌,六方云自研OT与IT融合的协议还原及威胁检测引擎,将OT与IT的业务通信行为审计、威胁检测技术有机整合,实现无死角监测工控网络内部与边界。
核心能力二:基于智能学习的基线行为检测
依托智能学习基线行为检测能力,采用自学习与自定义结合的方式构建白名单基线,对白名单外所有行为进行异常告警,同时还可依据源/目的IP、异常类型等维度灵活告警加白,有效减少冗余告警,降低运维压力。
核心能力三:基于轻量化模型的异常行为检测
基于工业网络安全运营知识库,构建多维度的异常行为检测模型库,覆盖工控资产违规访问、远控工具违规使用、资产横向暴力破解、资产横向扫描系统服务等典型攻击场景。通过机器学习算法对工业控制系统中的流量特征、通信行为进行实时分析。
核心能力四:工业操作指令“翻译”
构建“寄存器地址”与“协议指令”的映射关系,将技术化的协议指令转化为业务化的自然语言描述,例如:“192.168.1.1对192.168.1.2执行了[删除块OB1]操作,操作结果为成功”,让工业审计数据从“看的见”到“看的懂”转变。
工业控制系统的安全审计,不是传统IT安全的简单移植,而是需要深入理解工业场景、工业协议、工业业务的专业领域。工控网络从封闭走向互联是不可逆转的趋势,而安全防护必须与之同行。六方云工业网络审计与入侵检测系统(LinSec-A)以“OT威胁可见、行为可视”为核心理念,帮助工业企业应对从封闭到互联的安全挑战,实现从“被动防御”到“主动发现”的安全能力升级。
让万物安全互联——这是六方云的使命,也是我们对工业安全的承诺。