工控系统网络安全评估:IEC 62433与供应链安全实践
引言:一个加密文件引发的停产事件
2022年,一家国内汽车零部件供应商被勒索攻击。攻击者通过OA系统渗透进入工控网络,加密了所有PLC的存储卡和工程师站。工厂停摆了整整7天。事后分析发现:工控网和办公网之间没有逻辑隔离,防火墙策略形同虚设,PLC的统一密码一直是默认的"12345678"。
这不是个例。根据卡巴斯基统计,2024年全球工控系统遭受的攻击次数同比增长了42%。工控网络安全已经从"可选项"变成了"必选项"。
一、IEC 62443标准的落地解读
IEC 62443是目前最权威的工控安全标准,分为四个部分:通用、政策和程序、系统、组件。
1.1 安全等级(SL)的定义
IEC 62443定义了四个安全等级:
- SL 0:无特殊安全要求
- SL 1:防止偶然或简单的攻击(如内部误操作、低水平扫描)
- SL 2:防止有意攻击,但攻击者资源有限(如普通黑客用公开工具扫描)
- SL 3:防止有组织的攻击(如APT组织、有资金支持的攻击者)
- SL 4:防止国家级攻击
大多数离散制造业工厂的安全目标为SL 2到SL 3。对于工厂来说,没必要追求最高的安全等级,而是要找到安全投入与风险降低之间的平衡点。一个行之有效的做法是先做完风险评估,再设定合理的安全等级目标。
1.2 分区与管道模型
IEC 62443的核心思想是"纵深防御"——不是靠单一的安全措施,而是通过多层防护来降低攻击成功的概率。
标准提出了"分区(Zone)"和"管道(Conduit)"的概念:
- 将工控网络划分为不同的安全区域(如办公区、监控区、控制区、现场设备区),每个区域有不同安全等级要求
- 区域之间通过管道连接,管道上的安全措施(防火墙、VPN、访问控制、流量审计等)阻止来自高安全区域的威胁进入低安全区域,反向亦然。
典型的分区方案:
互联网 → DMZ区 → 办公网 → 生产管理层(MES/SCADA区) → 控制层(PLC区) → 现场层(传感器执行器区)
层级之间必须通过工业防火墙隔离(如Tofino、honeywell的ISA防火墙)。
二、资产盘点与漏洞评估的实操方法
在做任何安全投入之前,先弄清楚自己有什么资产。这听起来是常识,但现场的执行情况经常令人惊讶。
2.1 资产发现
资产盘点不仅仅是"列个清单"。你需要记录:
- 每台设备的IP地址、MAC地址、操作系统/固件版本
- 开放的端口和服务
- 已知漏洞(CVE编号和严重程度)
- 设备连接的上级系统
- 设备的版本和生命周期状态(是否还在厂商支持期内?)
建议使用工控专用的资产扫描工具,如Nozomi Vantage、Claroty或Dragos。通用扫描工具可能对工控设备造成冲击——曾经有工程师用Nmap扫描PLC导致设备崩溃的先例。
2.2 漏洞评估流程
查出漏洞后,按以下优先级处理:
1. 已利用的漏洞(有公开利用代码或已观测到攻击行为)
2. 可远程利用的漏洞(无需物理接触即可攻击,CVSS评分7.0以上)
3. 高严重度漏洞(CVSS 7.0-8.9)
4. 中等严重度漏洞(CVSS 4.0-6.9)
5. 低严重度漏洞(CVSS < 4.0)
需要注意的是:不是所有漏洞都需要立即修复。工控系统中,"稳定性优先于安全性"——如果修补漏洞会引发设备停机,应通过其他防护措施(如网络隔离、访问控制、流量监控)来降低漏洞被利用的风险,而不是贸然打补丁。
三、纵深防御的具体部署
3.1 网络层防护
第一道防线:工业防火墙。
- 办公网和生产经理网络之间部署工业防火墙,只允许白名单的IP和端口通过
- 控制层内部如果存在跨安全等级的通讯,也需要用防火墙隔离
- 远程维护通道必须使用VPN,通过跳板机做二次认证后再访问工控网络
第二道防线:网络流量审计。
- 在核心交换机上设置端口镜像,将流量送到审计分析工具(如Wireshark或工业IDS)
- 建立流量基线,当出现异常流量(如与C2服务器通讯、大量扫描数据包)时自动告警
3.2 主机层防护
工控主机的操作系统通常是Windows Embedded或Windows 10 IoT,商业杀毒软件可能导致兼容性问题。
推荐的应用白名单方案:
- 只允许经过签名的程序运行(如使用Windows AppLocker或Carbon Black)
- 只允许特定的U盘和设备接入USB端口(通过USB设备管控)
- 关闭不必要的Windows服务(如Windows Update、RDP),减少攻击面
- 工控机不接入互联网,只通过专用的OPC UA网关与监控网络通讯
3.3 应用层防护
- PLC和RTU的访问控制:修改默认密码。西门子和罗克韦尔的PLC初始密码必须更改,且密码不少于12位,包括大小写字母和特殊符号。
- 程序下载保护:重要PLC程序的下载操作必须经过审批。可以配合"程序比对"工具,在每次下载前比对程序代码,确认改动是经过授权的。
- 操作日志审计:所有的组态下载、参数修改、登录尝试都应有日志记录。
四、供应链安全的实践经验
安全不仅仅是工厂内部的事。供应商的配置、固件、补丁也可能引入安全风险。
4.1 设备入厂验收安全检测
新设备入厂前,进行安全检测:
- 检查设备固件版本
- 扫描已知漏洞(通过CVE库)
- 确认设备端口和服务列表
- 清除供应商设置的测试账号和默认密码
- 检查是否存在后门程序或可疑的远程维护通道
这个流程在合同中要明确,由供应商配合执行。拒绝配合安全检测的供应商,应列为高风险供应商,在后续采购中降级评价。
4.2 补丁管理流程
工控设备打补丁比IT设备复杂得多,因为打补丁可能影响设备的稳定运行。
标准的补丁管理流程:
1. 供应商发布补丁后,先在一个测试环境中安装(该环境配有一台同型号PLC和虚拟化HMI)
2. 运行所有功能测试,确认补丁不产生不良影响
3. 在工厂的停产检修窗口期,选择一台非关键设备试点安装
4. 运行一段时间(通常一个生产班次),确认不影响生产
5. 逐步推广到所有同类设备
结语
工控安全没有"做完"的时候。它是一个持续的安全加固、监控、响应的循环过程。对于中小企业来说,不一定需要昂贵的商用解决方案。从最基础的做起:
1. 工控网和办公网物理隔离
2. 修改所有PLC和HMI的默认密码
3. 关闭设备不需要的端口和服务
4. 记录关键操作日志
这四件事做到了,可以挡住90%以上的攻击。
推荐阅读