作者:来自 Elastic Brixton Pizzuti

每天,城市都会产生数百万个数据点 ------ 从水压读数,到交通信号灯状态变化,再到空气质量警报。很多时候,这些数据分散在相互隔离的 IT 和 OT 环境中,被困在从未设计为能够相互共享数据的系统里,从而拖慢响应速度,并让问题一直隐藏到最终演变成服务 中断 。
什么是 OT 和 IT?为什么这对智慧城市很重要?
运营技术(Operational technology - OT) 是用于监控和控制物理基础设施的硬件和软件(泵、阀门、信号灯、建筑系统)。
信息技术(Informational technology - IT) 是支持机构调查故障事件、协调响应和衡量性能的硬件和软件(身份管理、终端安全、网络安全、分析平台)。
当 OT 和 IT 数据保持隔离时,机构就会失去快速且安全地采取行动所需的上下文。
本文介绍了一种使用 Elastic 连接 OT 和 IT 数据的实用方法,让你能够从孤立的传感器读数转向统一的运营视图,并获得可搜索、受治理的实时运营洞察。
为什么 IT 和 OT 数据融合正在改变城市的运营方式?
IT 和 OT 融合,是指不再将运营技术和信息技术视为由不同团队负责的独立领域,而是转向一种数据、工具和流程可以在两者之间流动并作为一个整体系统运行的模式。
几十年来,机构一直将 OT 和 IT 作为两个并行的世界来运行,由不同的团队、不同的预算和不同的供应商负责。当 OT 系统处于封闭且物理隔离的环境中时,这种分离是合理的。但如今,当交通信号控制器、水处理传感器和城市办公电脑都可能位于同一条网络路径上时,这种分离就越来越不合理。
随着组织采用 AI,IT 和 OT 数据融合变得更加重要。当 AI 能够获得统一数据中的上下文,并帮助团队建立统一的运营视图,更好地了解运行城市的各个系统正在发生什么时,AI 能够带来的价值也会更大。
Elastic 如何解决智慧城市数据的协议泛滥问题?
Elastic 通过使用单一的数据摄取架构 ------ 由 Fleet 管理的 Elastic Agent ------ 将来自传统工业协议和现代 IoT 数据源的数据标准化并导入 Elastic Cloud,从而减少协议泛滥。
| 架构组件 | 作用 | 对机构的重要性 |
|---|---|---|
| 传感器和设备 | 物理基础设施:泵、交通信号灯、仪表、HVAC、空气质量监测器 | 运营事实的来源 |
| Elastic Agent(边缘端) | 在 gateway/server 上运行,用于收集日志/指标并安全发送 | 减少工具数量;提供一致的策略和升级 |
| Fleet | 对数千个 Elastic Agent 进行集中管理 | 为部署、配置和合规提供统一控制平面 |
| Elastic Cloud | 集中式数据存储以及搜索/分析平台 | 在一个地方关联 OT 和 IT 数据 |
| Kibana dashboards | 为运营人员和分析人员提供可视化和工作流 | 更快的故障排查和更清晰的态势感知 |
因此,借助 Elastic, 来自几十年前阀门控制器的数据可以与现代 IoT 传感器的遥测数据以同样一致的方式建立索引并进行探索,让团队减少转换数据格式所花费的时间,把更多时间用于解决问题。
它还通过为传统系统和现代系统提供共同的数据层来改善互操作性,使跨越不同协议、供应商和基础设施世代连接系统变得更加容易。
机构如何应对专有协议和供应商锁定带来的挑战?
虽然许多 OT 协议都是特定制造商专有的,但对于市政机构而言,真正的挑战是实现长期的互操作性,确保无论传感器由哪家硬件供应商提供,数据始终都可以访问。
Modbus、PROFINET 和 DNP3 等标准通常运行在封闭的生态系统中。这种数据孤岛式的方法会带来很大的阻力,尤其是当机构尝试集成新硬件、更换供应商,或将遥测数据整合到统一运营视图中时。
为了应对这一问题,该行业正在转向与供应商无关的 framework。例如,OPC UA 提供了一个用于跨制造商通信的通用接口。机构应该将同样的思路应用到分析平台:采用与供应商无关的开放架构层,将其置于特定设备协议之上,以保持灵活性。
在这种环境中,开放标准、Elastic Agent 和 Fleet 构成了互操作性层。无论数据来自 MQTT broker 还是传统 gateway,都会在 Elastic Cloud 中被标准化为统一 schema。这确保更换硬件供应商不会迫使你完全重建 Kibana dashboards 或 ML jobs,为应对供应商锁定提供了一种切实可行的方法。
Elastic 为市政机构带来的可量化 ROI 是什么?
机构可以通过更快的故障排查、更少的数据盲点以及更早发现运营异常(例如泄漏)来量化影响,尤其是在 OT 和 IT 信号可以一起进行搜索的情况下。虽然具体使用场景可能因组织需求而有所不同,但已经有组织在不同的运营环境中使用 Elastic 实现了这些成果。
水务设施监控(泄漏检测和更快响应)
-
挑战: 配水网络缺乏实时可视性,可能导致泄漏检测延迟,并增加非收益水。
-
价值: 借助可以通过管道式 ES|QL 查询近实时搜索的大规模遥测数据,团队可以更早发现异常、确定现场响应的优先级,并更快验证修复效果。
-
阅读完整客户案例。
智慧停车和城市收入平台(性能问题解决)
-
挑战: 高交易量和不断变化的需求可能导致间歇性的性能问题,而这些问题很难定位。
-
价值: 统一的可观测性让团队能够将应用/server 行为与基础设施信号和用户影响指标关联起来。
-
阅读完整客户案例。
Kibana 中统一的智慧城市运营视图是什么样的?
Kibana dashboards 将 OT 遥测数据(水压/流量/阀门状态)与 IT 健康信号统一起来,让运营人员能够更快地对故障事件进行分类和排查。
实时服务健康状况和故障事件响应视图可以帮助交通团队将延误与基础设施和网络事件关联起来。
收入和执法团队可以在一个共享视图中跟踪交易、设备运行时间和异常情况。
为什么地理空间数据对智慧城市运营很重要?
几乎每个智慧城市数据点都已经带有位置信息。Elasticsearch 原生支持将位置信息存储为 geo_point 或 geo_shape 数据,而 Kibana Maps 则可以将这些数据转换为一个数据图层,让机构能够实时进行搜索、过滤和关联。
当你知道水压读数、交通信号故障和变电站网络上的安全警报分别发生在哪里,以及它们彼此之间的位置关系时,这些数据的意义会更加明确。将位置作为一等字段,而不是事后再通过独立的 GIS 工具附加上去,是让 OT/IT 统一策略真正能够在日常运营中发挥作用的重要组成部分。
智慧城市地理空间使用场景示例
-
资产和车辆跟踪: 随时间跟踪公交车辆、维护卡车或无人机的巡检路线。
-
密度和热点分析: 识别泄漏报告集中区域或停车需求热点等数据集群。
-
基于位置的搜索: 将位置信息与其他数据结合起来,查找特定区域和时间范围内发生的事件。
-
安全关联分析: 为网络事件添加位置信息,让分析人员能够判断异常的 OT 网络活动是否来自与该设施相符的位置。
将 OT 传感器位置、公用事业服务范围和安全事件叠加在同一张地图上,可以帮助运营人员了解问题的实际影响范围,而不仅仅是一份警报列表。
如何保障智慧城市中的 OT 安全?
虽然对于高度敏感的联邦政府和国防基础设施而言,严格的物理隔离仍然是一项要求,但许多市政机构正在有意将日常运营系统连接起来,以支持现代智慧城市服务。然而,当 OT 可以从 IT 网络访问时,攻击面就会扩大,攻击造成的影响范围也可能从数据丢失扩大到物理服务中断。
因此,CISA 和 NIST 等组织发布的指导方针强调,在考虑 OT 独特的运营和安全要求的同时,加强 OT 环境的安全性。
无论你维护的是严格隔离的环境,还是正在采用 IT/OT 融合,Elastic Security 都支持一种了解 OT 特性的安全方法。你可以通过应用 Zero Trust 来保护联网的城市基础设施,将 IT 和 OT 事件关联起来以检测横向移动,并使用了解协议的检测规则,将其映射到 MITRE ATT&CK® for ICS。
阻止从 IT 向 OT 的横向移动
攻击者通常从 IT 环境入手(网络钓鱼、被盗凭证),然后转向 OT。当 OT 和 IT 遥测数据进入同一个平台后,分析人员可以:
-
调查由网络钓鱼引发的终端事件
-
跟踪身份和身份验证活动
-
关联网络行为与 OT 侧的命令异常
-
构建统一时间线,减少在不同工具之间进行交接的次数
-
使用AI 驱动的功能 自动总结复杂的 IT/OT 攻击链
使用了解协议的检测
机构不必将 OT 流量视为无法解析的数据,而是可以对其进行丰富和分析:
-
解码并分析工业协议(例如 Modbus 、DNP3 和 CIP),以识别可疑命令
-
对设备、时间或网络分段而言异常的行为发出警报(例如,在异常时间执行管理写入操作)
-
将网络检测与资产和身份上下文结合起来,从而减少误报
将检测映射到 MITRE ATT&CK for ICS
将检测映射到 MITRE ATT&CK for ICS 可以帮助团队:
-
将检测覆盖范围与已知战术和技术保持一致
-
在管理层和技术团队之间使用共同语言沟通风险
-
根据真实攻击者行为确定安全缺口的优先级
随着智慧城市将更多 OT、IT 和 IoT 数据整合在一起,Elastic 可以帮助机构构建更加互联的运营视图、检测异常、加强整个基础设施的安全性,并减少工具数量。你可以首先设置 MQTT integration,将 OT 数据引入 Elastic;使用machine learning 进行异常检测,识别城市传感器数据中的异常模式;并探索 Elastic Security,帮助保护工业和 OT 环境。
进一步了解 Elastic
本文中所描述的任何功能或特性的发布及时间安排均由 Elastic 自行决定。目前尚未提供的任何功能或特性可能无法按时交付,也可能根本不会交付。