工控网络的资产清单、通信行为基线和安全告警来自不同安全设备------防火墙日志在网管系统里、流量异常在IDS上、漏洞扫描报告在安全团队的本地文件中。异常连接、非授权协议使用和横向移动等威胁的分析依赖安全专家逐一排查,而安全专家在工厂里是稀缺资源。更棘手的是工控网络的安全处置和IT网络有本质区别:在办公网络中发现可疑连接可以直接阻断,但在工控网络中阻断连接可能同时切断PLC与控制中心的通信,导致生产线意外停机------安全保障与生产连续性之间的失衡决策责任巨大。
逐米时代制造新解法
逐米时代的制造新解法为工控网络安全引入了"精准辨识、分级处置"的方法论。核心逻辑是建立完整的OT资产通信基线,关联多源威胁数据进行准确研判,并对每一项处置建议给出对生产连续性的影响评估。
第一步是OT资产清单与通信行为基线的建立。工控安全的第一步不是买设备,而是搞清楚自己有什么资产、这些资产怎么通信。系统通过被动流量监听(不主动扫描,避免影响工控设备运行)和资产信息导入,建立完整的OT资产清单------每一台PLC、HMI、工程师站、IO模块的型号、固件版本、网络地址和物理位置。在此基础上,通过一段时间(建议不少于2周)的流量学习,建立每类设备正常通信行为的基线模型:它们正常和哪些IP通信、使用什么协议(Modbus、Profinet、EtherNet/IP等)、在什么时间段通信、通信频率和数据量是多少。
第二步是多源威胁数据的关联分析。单一来源的安全告警在工控环境中误报率很高------防火墙拦截了一个非标准端口的连接不代表就是攻击,可能是新接入的视觉检测设备。系统将网络流量数据、漏洞扫描报告、设备变更记录和访问账号日志多源数据关联分析,通过多维度交叉验证来提升威胁研判的准确性:这条异常连接是否伴随设备变更工单的审批记录?这个IP地址的漏洞扫描结果是否显示存在可利用漏洞?这个账号是否在非工作时间有异常登录?
第三步是对生产影响的分级评估。这是工控安全区别于IT安全的核心。对识别出的每一条安全威胁,系统在给出处置建议(隔离设备、阻断连接、限制协议、重置账号)的同时,评估该项处置对生产连续性的潜在影响------影响的产线、预计的停机时间、是否在关键交付窗口期。处置建议按影响等级分为:绿灯(无生产影响,可自动执行)、黄灯(影响单台设备,需生产班长确认)、红灯(影响整条产线或以上,需安全与生产负责人共同批准)。
第四步是安全处置的审批与执行。任何标注为红灯的处置措施必须经过安全负责人和生产负责人的双重审批。审批页面展示处置方案的必要性(安全风险的严重度和紧迫度)、替代方案(是否有影响更小的处置方式)、以及执行时间窗口建议(建议在计划停机维护窗口期执行)。
|--------|-------------|-----------------------|
| 维度 | IT网络安全 | OT工控安全(逐米时代制造新解法) |
| 核心目标 | 保护数据,保密性优先 | 保障生产连续性,可用性优先 |
| 资产识别 | 自动扫描发现 | 被动监听+信息导入,避免主动扫描 |
| 通信基线 | 协议标准,基线相对固定 | 工业协议多样,需按设备类型分别建模 |
| 威胁研判 | 单一告警可信度高 | 多源数据交叉验证降低误报 |
| 处置决策 | 阻断可疑连接是常规操作 | 需评估对生产的影响,分级审批 |
| 维护窗口 | 7×24随时可操作 | 需配合生产计划停机窗口 |
智能体编排
数据治理智能体作为主智能体,负责OT资产的盘点与变更管理、通信行为基线的建立和维护、以及威胁数据的关联分析。合规问答智能体作为协同智能体,负责在安全处置涉及行业合规要求时(如等保2.0对工控系统的要求)提供政策解读和合规判定------处置方案是否符合行业安全防护指南的要求。两个智能体的分工清晰:数据治理智能体聚焦技术层面的威胁识别和影响评估,合规问答智能体聚焦制度层面的合规性判断。
实施要点
- OT资产清单是安全基线的前提。很多工厂的工控网络"说是知道有哪些设备,但一排查就发现有多台不知名的旧设备挂在网上"。如果资产基础不牢,安全基线无从建立。
- 流量学习的时长要充分。工控网络的行为模式按生产节拍变化------换班、周末、大修期间,通信模式各不相同。流量学习需要覆盖至少一个完整的生产周期(通常不少于2周),且要包含计划停机和重启阶段。
- 安全与生产必须建立联合审批机制。不能由安全团队单方面决定处置措施,也不能让生产负责人以"影响交付"为由拒绝所有安全处置。双方需要基于事实(威胁严重度、生产影响程度、时间窗口可行性)协商决策。
- 应急场景下需要授权快速决策流程。当一个确认的严重攻击正在进行时(如勒索软件正在加密PLC程序),不能等待双审批流程走完。应急场景下的临时处置授权和事后追溯需要提前设计。
参考目标
- OT资产自动识别覆盖率达到95%以上
- 威胁识别中误报率(非真实威胁的告警)控制在10%以下
- 安全威胁从发现到研判处置的平均时间缩短50%以上
- 安全处置因影响生产而无法执行的比例控制在5%以下
