面向工业与 OT 环境的攻击性安全。
在车间里,风险不是数据泄露,而是停下来的产线、报废的批次,以及人的安全。我们以“生产不能停”为前提,测试 IT 与 OT 之间的边界。
那道变成薄弱点的边界
几十年来,工业环境靠物理隔离受到保护。这道隔离实际上已经消失:厂商远程运维、为生产指标做的数据采集,以及与 ERP 的集成,在办公网与车间之间打通了长期存在的通道。攻击者几乎从不从控制器进来——他们从办公室进来,然后一路走过去。
- 厂商的远程接入往往是长期的、权限宽泛的,而且鲜有监控。
- 工业控制器的设计目标是可靠性,不是身份认证。
- 用于打补丁的停机窗口既稀少,又要与生产争抢。
- 一起事故可能带来物理后果,而不只是财务或声誉损失。
我们在工业环境中测试什么
重点是行政世界与控制机器的世界之间的那条通道——以及它实际上有多窄。
我们测试各网络层是否真的起到隔离作用:办公环境中的一个立足点,朝控制区能触达什么。
运维隧道、跳板机与集成商共用的凭据——反复出现的攻击路径,也是最常被低估的一条。
操作员工作站与监控服务器:身份认证、补丁状况、接口暴露,以及呈现给操作员的画面是否可信。
从车间到 ERP 与看板的数据流,包括在两个方向上跨越边界的连接器。
厂内手持终端、叉车与移动设备所用网络的覆盖、认证与隔离。
共用的管理员账号、技术房间的门禁,以及那些直通设备的门。
技术依据与法定义务
我们采用专属于工业环境的参照,而不只是企业 IT 的那一套框架。
- IEC 62443
- 我们采用分区与通道模型——自动化环境隔离方面的公认参照——并用这套术语描述发现事项。
- 人身安全
- 任何可能影响安全仪表系统的发现,都单独处理并立即通报,不走常规报告流程。
- 制造业的关键义务
- 制造与能源运营者负有风险管理与供应链安全义务。发现事项将对照这些义务来表述。
- 运营连续性
- 我们把技术发现翻译成停机与批次损失的风险,这正是工业管理层做投资决策所用的语言。
我们如何做到不停产
先约定基本规则
凡直接触及控制器或安全仪表系统的对象,一律不做主动测试。这一点在任何动作开始之前就以书面形式确定下来。
从 IT 侧发起攻击
项目通常从办公环境起步,衡量我们能朝 OT 推进到哪一步。这才是多数事故中的真实剧本。
在 OT 内以被动观察为主
在控制区内,我们优先采用被动分析与配置审查,不注入可能让控制器产生误判的流量。
贴合检修安排的整改
计划会区分哪些不停产就能修、哪些需要检修窗口,好让建议真的落得下去。
您会拿到什么
- 以停机风险表述的管理层报告
- 可复现的技术报告
- 观察到的分区与通道图
- 厂商远程接入分析
- 附理由的 CVSS 评分
- 按检修窗口划分的整改计划
- 已修复项的复测
- 本次项目的结项函
本行业常见问题
测试有没有可能把产线弄停?
+
项目的设计就是为了不发生这种事。控制器与安全仪表系统按规则排除在主动测试之外,并在开始前以书面形式确认。在控制区内我们采用被动分析与配置审查。主动测试放在办公侧进行,而真正的攻击也正是从那里开始的。
你们会直接测 PLC 和 SCADA 吗?
+
不直接测,也不激进地测。我们评估其暴露情况、身份认证、版本与隔离状况,并演示攻击者从我们已取得的位置能延伸到哪里。若存在实验室或副本环境,我们会用主动测试深入下去,因为那里不存在物理后果的风险。
集成商的远程接入在范围内吗?
+
在,而且我们强烈建议纳入。它是最常见的攻击路径,也是最少被复查的一条:长期存在的隧道、技术人员之间共用的凭据,以及远超运维所需的权限。这一块通常会产出整个项目中影响最大的发现。
你们怎么向工业管理层汇报风险?
+
用运营的语言。管理层报告把技术发现翻译成停机风险、批次损失与对人身安全的影响,并按“是否需要检修窗口”拆分整改计划。详细的技术内容另立一份文档。