一、背景:OWASP OT Top 10 是什么
OWASP(开放式Web应用程序安全项目)是全球应用安全领域最具影响力的非营利组织。其最为人熟知的成果是 OWASP Top 10------一份关于Web应用十大关键安全风险的权威报告,被业界广泛采纳为安全基准。
随着OT(Operational Technology,运营技术)系统与IT网络日益融合,工业控制系统、SCADA、能源、交通、制造等关键基础设施面临的网络攻击风险急剧上升。为此,OWASP于2025年正式发布了 OWASP OT Top 10,这是首个专门针对OT环境的安全风险清单。
该清单的制定基于双重依据:一是汇集了OT安全领域专家的共识,二是收集了来自攻防双方的实证数据(包括事件报告、漏洞数据库等),以确保清单准确反映OT安全的真实状况。
对关键基础设施单位而言,OWASP OT Top 10 是一份不可绕过的安全基线。 以下逐条解读这10项风险及其应对策略。
二、OWASP OT Top 10(2025)逐条解读
1. 未知资产与非受管外部访问(Unknown Assets and Unmanaged External Access)
风险本质:OT环境中存在大量未被清点、未被管理的资产(如老旧控制器、未注册的物联网设备等),同时存在未经授权或未受管控的外部访问通道。
对关键基础设施的威胁:未知资产意味着未知的暴露面。攻击者可以利用这些"影子资产"作为跳板进入核心控制系统。而未经管理的外部访问(如供应商远程维护通道)则直接为攻击者打开了后门。
应对思路:建立完整的OT资产台账,持续发现和清点所有联网设备;对所有外部访问实施严格的认证、授权和审计机制。
2. 存在已知漏洞/问题的设备(Devices with Known Vulnerabilities / Issues)
风险本质:OT系统中运行着大量存在已知漏洞但尚未修复的设备。
对关键基础设施的威胁:与IT环境不同,OT系统往往无法频繁停机打补丁------产线不能停、电网不能断。这使得许多已知漏洞长期存在于生产环境中,成为攻击者最易利用的突破口。
应对思路:建立基于风险的漏洞优先级评估机制,对高危漏洞制定"虚拟补丁"策略(如通过防火墙、IPS等外围控制措施进行补偿);在设备采购合同中明确安全更新支持条款。
3. 不充分的供应商/供应链管理(Inadequate Supplier / Supply Chain Management)
风险本质:OT系统的供应链极为复杂,涉及设备制造商、系统集成商、第三方运维服务商等众多环节,供应链安全管理严重不足。
对关键基础设施的威胁:近年来,通过供应链攻击关键基础设施的案例屡见不鲜。攻击者可以入侵设备供应商的开发环境,在固件或软件中植入后门,最终影响到成千上万的最终用户。
应对思路:在采购和招标阶段明确安全要求;要求供应商提供安全配置指南和硬化基线;对关键设备进行独立的安全审计。
4. 可用性丧失(Loss of Availability)
风险本质 :OT系统的核心目标是保障物理过程的连续运行------这与IT系统"机密性、完整性、可用性"的优先级顺序截然不同。在OT中,可用性往往是第一位的。
对关键基础设施的威胁:针对OT的攻击目的往往不是窃取数据,而是造成物理破坏或业务中断。一次成功的攻击可能导致生产线停摆、电网崩溃、管道泄漏等灾难性后果。
应对思路:在设计阶段就考虑高可用架构和故障容错机制;建立完善的备份与恢复预案;对关键控制系统实施冗余部署。
5. 访问控制不足(Insufficient Access Control)
风险本质:OT系统中普遍存在权限管理松散的问题------操作员拥有过高权限、缺乏最小权限原则的实施、账号共享等。
对关键基础设施的威胁:访问控制失效是数据泄露和系统被控的首要原因。在OT环境中,一次越权操作可能直接触发物理设备的危险动作。
应对思路:严格执行基于角色的访问控制(RBAC);实施多因素认证;定期审计账号和权限;及时禁用或更改默认账号和默认密码。
6. 缺乏入侵检测/响应能力(Missing Incident Detection / Reaction Capabilities)
风险本质:许多OT环境缺乏有效的安全监控手段,攻击者可能在系统中潜伏数月甚至数年而未被发现。
对关键基础设施的威胁:OT攻击往往以"低慢"方式推进------攻击者先突破外围,然后在内网横向移动,最终抵达核心控制系统。缺乏检测能力意味着无法在攻击造成实际破坏前进行干预。
应对思路:部署适用于OT环境的网络流量监控和异常检测系统;建立安全信息和事件管理(SIEM)能力;制定并演练应急响应预案。
7. 区划与管道设计失效(Broken Zones and Conduits Design)
风险本质:区划(Zones)和管道(Conduits)是IEC 62443等OT安全标准的核心概念------将网络划分为不同安全级别的区域,并通过受控管道进行通信。然而在实际部署中,这一设计常常被忽视或执行不到位。
对关键基础设施的威胁:缺乏合理的网络分区意味着一旦攻击者突破某个低安全级别的区域(如办公网、供应商接入点),就可以畅通无阻地进入核心控制区。
应对思路:参照IEC 62443标准进行网络架构设计;实施严格的网络隔离(如工业防火墙、单向网关);对跨区通信实施深度包检测和应用层白名单。
8. 安全意识缺失(Missing Awareness)
风险本质:从操作人员到管理层,整个组织对OT安全风险的认知严重不足。
对关键基础设施的威胁:人是安全链中最薄弱的环节。员工可能因缺乏安全意识而点击钓鱼邮件、使用弱密码、违规将个人设备接入OT网络,成为攻击的突破口。
应对思路:建立面向OT人员的专项安全培训体系(区别于IT安全培训);将安全意识纳入绩效考核;管理层需将OT安全提升至战略高度。
9. 安全能力不足的组件/协议(Components / Protocols with Insufficient Security Capabilities)
风险本质:许多OT设备和协议在设计之初并未考虑安全因素------缺乏加密、缺乏认证、缺乏完整性校验。
对关键基础设施的威胁:老旧协议如Modbus、DNP3等本身不具备安全能力,攻击者可以轻易进行中间人攻击、指令注入或重放攻击。而更换这些设备往往成本极高、周期极长。
应对思路:对无法替换的 legacy 设备实施外围安全补偿(如部署在隔离区域、使用协议网关进行安全转换);在新项目中优先采购支持安全功能的设备;部署深度包检测(DPI)来监控异常协议行为。
10. 缺乏安全加固(Missing Hardening)
风险本质:安全加固是通过减少攻击面和增加安全层来提升系统安全性的过程------包括关闭不必要的服务、禁用未使用的端口、应用安全补丁、部署防火墙和入侵检测系统等。
对关键基础设施的威胁:实证数据表明,缺乏安全加固是成功入侵的常见成因------如果进行了全面的安全加固,许多实际发生的攻击本可以被阻止。以震网(Stuxnet)为例,如果禁用了USB端口,初始感染本可避免;以NotPetya为例,合理的网络隔离和加固本可限制恶意软件的传播范围。
应对思路:
- 供应商/集成商层面:出厂时即提供安全默认配置;禁用不必要的服务和接口(如USB端口、Telnet等不安全协议);遵循CIS基准或DISA STIG等成熟加固指南。
- 运营方层面:在招标中纳入加固要求;维护后重新执行加固;记录并审计所有加固措施。
三、总结和建议
OWASP OT Top 10 涵盖了OT安全从资产发现 (#1)、漏洞管理 (#2)、供应链安全 (#3)、可用性保障 (#4)、访问控制 (#5)、监测响应 (#6)、网络分区 (#7)、人员意识 (#8)、协议安全 (#9)到系统加固(#10)的完整链条。
对关键基础设施单位的核心建议:
- 从"IT安全思维"转向"OT安全思维" ------可用性优先、连续性至上、安全不能影响生产。
- 从"合规驱动"转向"风险驱动" ------清单不是 checklist,而是风险评估的起点。
- 从"单点防护"转向"纵深防御" ------没有单一措施能解决所有问题,需要多层次、多手段的协同。
- 从"事后响应"转向"持续运营" ------安全不是一次性项目,而是贯穿设备全生命周期的持续过程。
OWASP OT Top 10 提供了一个清晰的起点,但真正的安全需要组织在技术、流程和人员三个维度上持续投入。关键基础设施的安全,关乎国家安全、经济稳定和公共福祉------这不是选择题,而是必答题。