工控网络安全的下一站是零信任吗?
边界防御失灵之后
2026年3月,某汽车制造厂的涂装车间PLC网络遭到勒索软件感染,导致产线停工72小时。事后调查发现,攻击者并非直接攻破了PLC,而是通过厂区办公网络中一台未及时打补丁的工程师站横向移动到OT网络。传统防火墙在办公网和OT网之间的边界上设置了访问控制策略,但工程师站的合法VPN连接绕过了边界检查。这次事件再次证明:基于网络边界的信任模型在工业环境中已经失效。
边界防御的核心假设是内部网络是可信的,只需要在边界上拦截外部威胁。但在工业环境中,工程师站的远程接入、维护人员的移动设备、供应商的远程诊断连接,都在不断打破内外网络的边界。零信任架构的核心原则是不信任任何网络位置,所有访问都需要基于身份和上下文进行动态验证。
网络分段:从VLAN到微分段
零信任在OT领域的第一个落地步骤是网络微分段。传统OT网络通常采用VLAN(虚拟局域网)进行粗粒度分段——PLC网络一个VLAN,SCADA网络一个VLAN,办公网络一个VLAN。但这种分段粒度太粗,一旦攻击者突破了一个VLAN,就可以横向访问该VLAN内的所有设备。
微分段将网络隔离粒度细化到单台设备级别。每台PLC、HMI、工程师站都有独立的安全策略,定义了它可以通信的对端和允许的协议。实施微分段通常需要软件定义网络(SDN)或基于主机的防火墙技术。
OT环境中的微分段面临一个独特的约束:很多老旧PLC不支持主机防火墙。一台运行了10年的西门子S7-300 PLC没有操作系统级的防火墙能力,无法在其上部署微分段代理。解决方案是在网络层面实现分段——通过支持ACL的工业交换机或专用的工控防火墙,在设备外部实现访问控制。
这种方法被称为网络微隔离(Network Micro-segmentation)。它不需要在设备端安装任何软件,而是通过交换机或防火墙的ACL规则来限制设备间的通信。但交换机ACL的数量限制和配置复杂度是实现大规模微分段的瓶颈——一个有500台设备的工厂可能需要配置数千条ACL规则,手动管理几乎不可能。自动化策略管理工具成为微分段的必需配套。
身份认证:从密码到持续验证
零信任要求每次访问都进行身份认证,而不是一次登录后持续信任。在IT环境中,这通过SSO(单点登录)和MFA(多因素认证)实现。但在OT环境中,身份认证面临特殊挑战。
PLC和HMI通常不支持标准身份协议。它们使用专有通信协议(如S7comm、Modbus),这些协议中没有身份认证字段。工程师连接PLC进行编程和维护时,通常只需要物理接入和网络可达,不需要身份验证。这意味着任何能接入PLC网络的人都可以对PLC进行编程修改。
解决这个问题的方法之一是在网络层面实现身份认证——通过工控防火墙作为认证代理,要求访问PLC的工程师先通过802.1X或证书认证,然后防火墙才放行其到PLC的通信。这种方法可以实现基于身份的访问控制,但增加了网络延迟和复杂度,对于实时性要求高的通信(如PROFINET IRT)可能产生影响。
持续验证是零信任的另一个核心要求。传统认证是一次性的——登录后信任整个会话。零信任要求在会话过程中持续评估信任级别——如果用户的行为偏离了正常模式(如尝试访问非授权资源),系统应该降低其信任级别或终止会话。在OT环境中,持续验证需要分析工程师的操作行为模式,这需要行为分析引擎的支持。
微隔离:在设备层面实现最小权限
微隔离是零信任在网络层面的具体体现——每台设备只能访问其完成功能所需的最小通信对端和端口。在OT环境中,微隔离策略的制定需要深入理解每台设备的通信需求。
例如,一台PLC需要与SCADA服务器通信(Modbus TCP 502端口)、与HMI通信(自有协议)、与工程师站通信(编程协议)、与对等PLC通信(IO数据交换)。微隔离策略需要精确允许这四种通信,同时阻断所有其他通信。这种白名单方式可以有效限制攻击者的横向移动空间。
策略制定的最大挑战是不知道设备到底需要什么通信。在运行多年的工厂中,网络配置经过多次修改和叠加,很多通信规则的历史原因已经不可追溯。盲目实施白名单可能阻断正常通信,导致产线停机。因此,微隔离的实施通常需要先进行网络流量学习阶段——在不阻断任何流量的情况下,记录所有设备的通信模式,持续2-4周后生成基线策略,然后逐步收紧到白名单模式。
挑战与局限
零信任在OT环境中的落地面临几个结构性挑战。首先是实时性约束——零信任的认证和策略检查会引入额外延迟,对于要求毫秒级响应的实时控制通信可能不可接受。其次是老旧设备占比——工厂中运行10年以上的设备通常不支持现代安全协议,需要通过网络层面补偿,增加了架构复杂度。第三是运维复杂度——微分段的策略管理和零信任的持续监控需要专业的安全运维团队,大多数工厂不具备这个能力。
此外,零信任在OT环境中的投入产出比仍然存在争议。一套完整的零信任架构(包括工控防火墙、身份管理系统、行为分析引擎和策略管理平台)的投资可能达到数百万级别,而工业安全事件的实际发生频率远低于IT环境。如何量化安全投入的回报,是企业管理层决策时的现实考量。
判断与展望
零信任架构在OT领域的渗透是确定性趋势,但路径会是渐进式的。务实的实施策略是分三个阶段:第一阶段实现网络粗分段(IT/OT分离、按车间分段),第二阶段在关键设备上实施微隔离(核心PLC、SCADA服务器),第三阶段引入身份认证和行为分析实现持续验证。对于大部分工厂而言,第一阶段的投资回报率最高,可以快速降低大部分横向移动风险。第二和第三阶段可以在安全预算和团队成熟度允许时逐步推进。零信任不会一步到位,但每一次分段和策略收紧都在缩小攻击者的活动空间。
推荐阅读