哦,这就是工业网络安全。不是网上那种黑客偷密码的噱头,是真能让你生产线停摆,赔订单赔到肉疼的玩意儿。对吧?
别拿工控网当局域网,没人能离线生产了
十年前我刚入行当钳工的时候,车间里的生产线全是孤立的。PLC就是自己跑自己的,连个网线口都没有,更别说连上网了。那时候哪有人提什么网络安全?
现在不一样。要上MES算产能,要采设备数据算OEE,甲方要实时看生产进度,供应商要远程改程序调参数,哪怕你是做最普通的标准件,整条产线的设备也得连上网。
很多工厂老板总觉得,我就是个开加工厂的,又不是银行又不是科研所,谁会盯我?错得离谱。那次出事的汽配厂,就是供应商调试完设备,忘了关远程端口,扫端口的木马随便一搜就钻进来了,根本不是有人特意针对你。
我还见过更离谱的,生产线的触摸屏图方便连了公司办公WiFi,员工上班刷带毒的短视频网站,病毒顺着WiFi直接钻进PLC,改了步进电机的进给参数,出来的零件公差偏了二十丝,废了整整一整批铝合金料才发现问题。

多数人对这个事儿的最大误解,就是觉得工业网络安全离造零件的生产线远得很。其实现在哪还有完全离线的产线?只要你开了端口连了网,它就杵在你配电柜旁边,盯着呢。
工业网络安全最坑的,就是它反应慢
做IT的网络安全,中毒了立马弹窗卡顿,分分钟就能发现。工业控制领域不一样,它坏都坏得偷偷摸摸。
它不会一上来就让整条线趴窝,大多是慢慢搞。要么改一两个你不常看的参数,延迟个几十毫秒,要么像那个冲压机一样,定点发作,你一开始根本想不到是网络出了问题。所有人第一反应都是查机械、查电气,拆零件磨配合,谁会先去扫一遍PLC有没有病毒?
更隐蔽的是偷工艺参数。你花好几年磨出来的高端叶片热处理曲线,或者复杂冲压件的成型参数,人家偷偷顺着网爬走了,你半年一年都发现不了,等市场上出来一模一样的便宜货,你才反应过来不对,那时候什么都晚了。

说起来这个事儿的难点真的挺头疼。很多工厂里的核心PLC都是用了十年八年的老设备,系统还是十几年前的旧版本,根本打不了安全补丁。你也不敢随便更系统——万一更完原来的程序丢了,整条线停一天,几十万的产值就没了,谁敢冒这个险?
就是这么尴尬,你明知道有漏洞,也没法随便补。
不用花大价钱,基础防护能防八成问题

很多中小厂老板一听到“安全”两个字就头大,觉得肯定要花几十万上百万上整套系统,我们小厂玩不起。其实真不是。
最管用的防护,都是最基础的操作,做好了就能防掉百分之八十的风险。
第一点,把工控网和办公网物理隔离开,别图省事连在一起,员工的私人手机也不准随便连工控的WiFi,这玩意儿不难做吧?花不了几个钱。
第二点,不用的远程端口直接关,供应商调试完设备,立马把远程权限撤掉,别一直开着给人留门。
第三点,不准随便用私人U盘拷工控程序,专门给工控网配几个加密的专用U盘,别的U盘一概不准插设备,百分之九十的病毒都是这么带进来的。
说实话,我见过的九成出问题的工厂,都是连这最基础的三点都没做。不是没钱做,是根本没把这个当回事,觉得哪那么倒霉轮到我。
不过话说回来,真轮到你,一次停线加一批废料的损失,就够你装十套防护系统了。
还有个常见误区得掰扯清楚:很多人觉得工业网络安全就是防外面的黑客,其实不对。大部分出事的,问题都出在内部,要么是员工带毒U盘,要么是供应商工程师自己的电脑带毒,连进去就把毒传过来了,防火墙根本防不住这种内部进来的风险。
昨天那个佛山的车间主任给我发微信,说现在按说的改完,大半个月了,再也没出过准点卡模的事儿。
你看,说来说去,工业网络安全哪是什么高大上的概念,就是摆在你生产线边上的一件小事。别不当回事就行了。