工控网络安全的下一站是零信任吗?

2026-08-06 09:31:15

边界防御失灵之后

2026年3月,某汽车制造厂的涂装车间PLC网络遭到勒索软件感染,导致产线停工72小时。事后调查发现,攻击者并非直接攻破了PLC,而是通过厂区办公网络中一台未及时打补丁的工程师站横向移动到OT网络。传统防火墙在办公网和OT网之间的边界上设置了访问控制策略,但工程师站的合法VPN连接绕过了边界检查。这次事件再次证明:基于网络边界的信任模型在工业环境中已经失效

边界防御的核心假设是内部网络是可信的,只需要在边界上拦截外部威胁。但在工业环境中,工程师站的远程接入、维护人员的移动设备、供应商的远程诊断连接,都在不断打破内外网络的边界。零信任架构的核心原则是不信任任何网络位置,所有访问都需要基于身份和上下文进行动态验证。

网络分段:从VLAN到微分段

零信任在OT领域的第一个落地步骤是网络微分段。传统OT网络通常采用VLAN(虚拟局域网)进行粗粒度分段——PLC网络一个VLAN,SCADA网络一个VLAN,办公网络一个VLAN。但这种分段粒度太粗,一旦攻击者突破了一个VLAN,就可以横向访问该VLAN内的所有设备。

微分段将网络隔离粒度细化到单台设备级别。每台PLC、HMI、工程师站都有独立的安全策略,定义了它可以通信的对端和允许的协议。实施微分段通常需要软件定义网络(SDN)或基于主机的防火墙技术。

OT环境中的微分段面临一个独特的约束:很多老旧PLC不支持主机防火墙。一台运行了10年的西门子S7-300 PLC没有操作系统级的防火墙能力,无法在其上部署微分段代理。解决方案是在网络层面实现分段——通过支持ACL的工业交换机或专用的工控防火墙,在设备外部实现访问控制。

这种方法被称为网络微隔离(Network Micro-segmentation)。它不需要在设备端安装任何软件,而是通过交换机或防火墙的ACL规则来限制设备间的通信。但交换机ACL的数量限制和配置复杂度是实现大规模微分段的瓶颈——一个有500台设备的工厂可能需要配置数千条ACL规则,手动管理几乎不可能。自动化策略管理工具成为微分段的必需配套。

身份认证:从密码到持续验证

零信任要求每次访问都进行身份认证,而不是一次登录后持续信任。在IT环境中,这通过SSO(单点登录)和MFA(多因素认证)实现。但在OT环境中,身份认证面临特殊挑战。

PLC和HMI通常不支持标准身份协议。它们使用专有通信协议(如S7comm、Modbus),这些协议中没有身份认证字段。工程师连接PLC进行编程和维护时,通常只需要物理接入和网络可达,不需要身份验证。这意味着任何能接入PLC网络的人都可以对PLC进行编程修改。

解决这个问题的方法之一是在网络层面实现身份认证——通过工控防火墙作为认证代理,要求访问PLC的工程师先通过802.1X或证书认证,然后防火墙才放行其到PLC的通信。这种方法可以实现基于身份的访问控制,但增加了网络延迟和复杂度,对于实时性要求高的通信(如PROFINET IRT)可能产生影响。

持续验证是零信任的另一个核心要求。传统认证是一次性的——登录后信任整个会话。零信任要求在会话过程中持续评估信任级别——如果用户的行为偏离了正常模式(如尝试访问非授权资源),系统应该降低其信任级别或终止会话。在OT环境中,持续验证需要分析工程师的操作行为模式,这需要行为分析引擎的支持。

微隔离:在设备层面实现最小权限

微隔离是零信任在网络层面的具体体现——每台设备只能访问其完成功能所需的最小通信对端和端口。在OT环境中,微隔离策略的制定需要深入理解每台设备的通信需求。

例如,一台PLC需要与SCADA服务器通信(Modbus TCP 502端口)、与HMI通信(自有协议)、与工程师站通信(编程协议)、与对等PLC通信(IO数据交换)。微隔离策略需要精确允许这四种通信,同时阻断所有其他通信。这种白名单方式可以有效限制攻击者的横向移动空间。

策略制定的最大挑战是不知道设备到底需要什么通信。在运行多年的工厂中,网络配置经过多次修改和叠加,很多通信规则的历史原因已经不可追溯。盲目实施白名单可能阻断正常通信,导致产线停机。因此,微隔离的实施通常需要先进行网络流量学习阶段——在不阻断任何流量的情况下,记录所有设备的通信模式,持续2-4周后生成基线策略,然后逐步收紧到白名单模式。

挑战与局限

零信任在OT环境中的落地面临几个结构性挑战。首先是实时性约束——零信任的认证和策略检查会引入额外延迟,对于要求毫秒级响应的实时控制通信可能不可接受。其次是老旧设备占比——工厂中运行10年以上的设备通常不支持现代安全协议,需要通过网络层面补偿,增加了架构复杂度。第三是运维复杂度——微分段的策略管理和零信任的持续监控需要专业的安全运维团队,大多数工厂不具备这个能力。

此外,零信任在OT环境中的投入产出比仍然存在争议。一套完整的零信任架构(包括工控防火墙、身份管理系统、行为分析引擎和策略管理平台)的投资可能达到数百万级别,而工业安全事件的实际发生频率远低于IT环境。如何量化安全投入的回报,是企业管理层决策时的现实考量。

判断与展望

零信任架构在OT领域的渗透是确定性趋势,但路径会是渐进式的。务实的实施策略是分三个阶段:第一阶段实现网络粗分段(IT/OT分离、按车间分段),第二阶段在关键设备上实施微隔离(核心PLC、SCADA服务器),第三阶段引入身份认证和行为分析实现持续验证。对于大部分工厂而言,第一阶段的投资回报率最高,可以快速降低大部分横向移动风险。第二和第三阶段可以在安全预算和团队成熟度允许时逐步推进。零信任不会一步到位,但每一次分段和策略收紧都在缩小攻击者的活动空间。

推荐阅读

预测性维护和设备健康管理虽然在目标上高度重叠,但在技术路径、数据架构和组织流程上代表了两种不同的工业运维思路。本文从数据模型、算法架构和实施路径三个维度,对比分析两条路线的异同与融合趋势。
入网时间:2026-08-06 09:31:04
工业软件正在从一次性授权许可向应用商店模式转变,低代码平台和微服务架构成为推动这一变革的技术基础。本文从分发模式、技术架构和生态建设三个维度,分析工业APP生态的演进趋势。
入网时间:2026-08-06 09:30:52
TSN和EPA等工业以太网协议正在从协议栈层面下沉到芯片层面,MAC集成、时间同步引擎和跨协议融合成为芯片厂商争夺的三个确定性方向。本文从芯片架构、协议集成度和生态支持三个角度,分析工业以太网芯片的演进路径。
入网时间:2026-08-06 09:30:42
工业芯片国产化的第一阶段基本完成,可用性问题已经解决。但从可用到好用的跨越,需要在可靠性验证、量产一致性和应用支持三个维度上持续投入。本文从测试认证体系、质量管控和客户支持三个角度,分析国产工业芯片的质量进阶之路。
入网时间:2026-08-06 09:30:32
工业模拟芯片的国产化长期被数字芯片的光环遮蔽,但高温可靠性、车规认证和工艺良率才是真正的技术门槛。本文从高压隔离、高温运行和车规级认证三个维度,剖析工业模拟芯片国产化的深层挑战。
入网时间:2026-08-06 09:30:21
随着千万级工业设备接入工业互联网平台,PaaS层正在从通用云服务向工业中台化方向演进,数据中台、业务中台和AI中台的三层架构成为新标准。本文从平台架构、行业模型和商业模式三个维度,分析工业PaaS的中台化趋势。
入网时间:2026-08-06 09:31:26
边缘AI推理框架正在从消费级向工业级适配,ONNX Runtime、TensorRT和TVM等框架在工控场景中面临实时性、内存占用和确定性延迟的严苛挑战。本文从模型量化、推理引擎优化和部署集成三个维度,分析边缘AI框架的工业适配路径。
入网时间:2026-08-06 09:31:37
工业数据空间试图解决跨企业数据流通的主权与信任问题,联邦计算和智能合约提供了技术基础,但治理框架和商业模式的成熟仍需时间。本文从一个供应链协同案例出发,分析工业数据空间的实践路径。
入网时间:2026-08-06 09:31:48
工信部认证的双跨平台(跨行业跨领域工业互联网平台)已超过50家,但平台间的同质化竞争和落地效果参差正在推动行业进入价值验证阶段。本文从平台能力评估、行业渗透和商业模式三个维度,分析双跨平台的现实与前景。
入网时间:2026-08-06 09:32:00
工业软件正从永久授权许可向订阅制SaaS模式转变,云原生架构和低代码平台是推动这一转变的技术基础,但客户的迁移意愿和数据安全顾虑仍需时间化解。本文从商业模式、技术架构和迁移路径三个维度,分析工业软件SaaS化的演进趋势。
入网时间:2026-08-06 09:32:13