制造业停线事件复盘:OT与IT边界失守的代价
停线的代价远高于数据丢失
对制造企业而言,一次非计划停线意味着交付延期、原料报废、产能损失和客户信任受损。与办公网相比,生产网的可用性优先级更高,任何安全措施都不能以牺牲生产节拍为代价,这也让安全整改在推进时面临现实约束。
边界为什么会失守
最常见的原因是融合过程中的图省事。比如为了采集生产数据,直接在IT与OT之间开通了全通行的路由;比如工程师用个人笔记本同时接入两网以便调试;比如远程运维通过公网端口映射直接访问PLC。这些做法在业务上是效率选择,在安全上是把两个不同信任级别的网络连通成了一个大平面。
第二个原因是资产不清。很多工厂说不清自己在网的有多少台PLC、多少台HMI、哪些装了远程维护模块。资产不明,漏洞管理和策略管控都无从下手。
第三个原因是老旧设备的固件不可升级或协议本身不含认证机制,无法通过打补丁解决,只能依赖补偿性控制。
整改的现实路径
第一步是先做资产测绘,把OT侧设备清单建起来,至少明确型号、固件版本、通信协议和对端地址。第二步是按业务流做分区,把控制层、监控层和管理层划分开,在区域之间只放通确需的通信关系,而不是整网互通。第三步是为不可升级设备加装补偿性控制,例如在边界部署工业防火墙做协议白名单,限制可写指令。第四步是把远程运维收口,统一通过受控的跳板与审批流程进行,禁止裸端口暴露。第五步是建立变更管理,任何新增跨区策略都要评审。
结语
OT安全的难点不在技术选型,而在与生产部门的协同。把安全目标表述为保障生产连续性,比强调合规更容易获得支持。