Skip to content

필사 모드: 不在资产清单里的东西不会被扫描 —— 自来水 PLC 事件带来的 OT 暴露面管理

中文
0%
정확도 0%
💡 왼쪽 원문을 읽으면서 오른쪽에 따라 써보세요. Tab 키로 힌트를 받을 수 있습니다.

引言 —— 直到出现「请把水烧开再用」的通告

2026 年 7 月 30 日,美国 CISA 发出了针对供排水行业的警报。第一句话是这样的:正观察到以供排水行业 PLC 为目标的威胁行为者大幅增加,应尽快把公开暴露的 PLC 及其他运营技术从互联网上移除。

这则警报与其他安全新闻的不同之处在于,其结果不是数据,而是水。原文写道,这类活动导致了煮沸饮水通告与长时间的手动运行

本文是直接阅读 CISA 的警报文以及该警报所引用的 CISA 情况说明书之后整理出来的。它不是新闻摘要,而是顺着建议文里写下的顺序与理由走一遍,试着解释它为什么是这个顺序。

警报观察到的行为,以及它没有观察的东西

先把事实原样搬过来。警报文观察到的威胁行为有两项。

以暴露的 PLC 为目标的行为者改掉密码把运维人员锁在门外,并改掉 IP 地址让 PLC 失联

这两句之所以重要,是因为其中没有漏洞利用。没有零日,没有内存破坏,也没有精巧的载荷。访问暴露在互联网上的设备的管理界面、改掉配置,就是全部。

警报文这样列举暴露的 OT 资产所面临的风险:破坏、配置更改、运行中断,以及严重情况下的物理损坏

而关于目标范围,它这样写道:威胁行为者不分规模地盯上了所有供水机构,即便是具备成熟网络安全流程的组织,也必须核验自己的对外连接。

把归因主张与技术建议分开来读

这件事后面跟着媒体报道。The Register 在 2026 年 8 月 7 日发了一篇文章,标题大意是「前 NSA 局长表示供水系统控制器不该出现在互联网上」,标题中还提到了疑似伊朗所为。

这里有两点要说清楚。

第一,我本人没能直接读到那篇文章的正文。访问被拦截,存档里也没有留存。因此本文不复述那篇文章的具体主张。

第二,而且更重要的是,CISA 的警报文本身没有点名任何国家或组织。 上面只写了观察到的行为和建议。

这个区分在实务上是有意义的。归因属于情报机构和执法机构的领域,公开表态往往以会议演讲或访谈的形式出现,可信度也因文档而异。而你该采取的措施与归因无关,都是一样的。 一边等着「是谁干的」被坐实,一边把暴露的 PLC 放在那里,没有任何好处。

读报告时,我建议养成一个习惯:把「这份文档观察到的」「这份文档推测的」「别人主张的」分成三栏。在安全领域,这三样在流传过程中经常被搅在一起。

不在资产清单里的蜂窝调制解调器

警报文里实务上最有用的一句是这句。

这类定向活动包含由运维方、供应商或系统集成商安装的蜂窝调制解调器,而它们可能没有被文档记录,或者没有被纳入定期的攻击面扫描。

这一句话,把 OT 安全的结构性问题压缩在了里面。

攻击面扫描通常从资产清单出发。它扫的是你知道的 IP 段、你知道的域名、你知道的线路。可蜂窝调制解调器拿到的是运营商的 IP,不在你公司的 IP 段里,不经过你的防火墙,网络拓扑图上也没有它。

更何况,这个调制解调器通常不是你装的。要么是水泵厂商的工程师为了远程诊断挂上去的,要么是集成商为了调试方便装上后没拆,要么是现场负责人为了少接几个夜班电话自己装的。三种情况都出于好意,三种情况 IT 部门都不知道。

找出它们的办法不是扫描,而是调查。

  • 向所有签有远程支持合同的供应商,以书面形式索要其在现场安装的通信设备清单
  • 核对运营商账单。线路费用不会凭空消失,这是被遗忘的调制解调器最确凿的痕迹。
  • 到每个现场做物理核查。机柜里的天线,图纸上没有,眼睛却看得见。
  • 用 Shodan 或 Censys 这类搜索引擎,按组织名、城市名和已知的设备横幅去搜。CISA 也在 Stuff Off Search 页面上介绍了同样的做法。

这项工作需要的与其说是工具,不如说是权限。你得处在能向供应商发问的位置、能去现场的位置、能看到账单的位置。

缓解措施的顺序为什么是那个顺序

警报文的建议有四条,而顺序是有含义的。

1. 把 PLC 从互联网上断开。 出于运维目的的远程访问,必须经由 VPN 或网关设备,而不是直连 PLC。

2. 启用密码保护并修改默认密码。

3. 应用 IP 允许列表。 把远程访问限制为只能从已知的工程笔记本或其他核心 OT 资产发起。

4. 在把 PLC 从互联网上断开之后,为「密码被改而遭锁定」的情形做好准备,取得一份经确认干净的 PLC 镜像备份。

第 1 条排在第 2 条之前,这是关键。我们通常是反过来做的:先强化密码,加上多因素认证,然后再去整理网络。对 IT 资产而言那是合理的。

在 OT 里则不然。原因写在 CISA 的 OT 缓解情况说明书(2025 年 5 月 6 日,由 CISA 与 FBI、EPA、DOE 联合发布)里。OT 设备根本就没有能抵御现代威胁的认证与授权方式,只要在公网 IP 段里搜索开放端口就能被迅速发现。同一份文档写道,威胁行为者使用的是「只要有浏览器谁都能用的、简单、可重复、可扩展的工具」。

也就是说,只要那个界面还在互联网上,强化密码并不会从根本上改变风险的性质。反过来,把它从互联网上摘下来,剩下三项的难度就全都降下来了。消除暴露,是让其他控制措施真正有效的前提条件。

那个没人预先准备的恢复前提条件

第四条建议值得再读一遍。

「在把 PLC 从互联网上断开之后,为密码被改而遭锁定的情形做好准备,取得一份经确认干净的 PLC 镜像备份。」

这句话为什么必要,跟观察到的攻击行为配着读就清楚了。攻击者做的事,是改掉密码把运维人员锁在门外。也就是说,你要夺回的不是数据,而是对设备的访问权限

警报文甚至为此附上了具体的参考资料:Rockwell Automation MicroLogix 1400 PLC 的所有者、运维方和集成商,可参阅 Rockwell 关于「不知道密码时如何恢复控制器访问」的通告。一个具体型号出现在建议文里这件事本身,就说明这个场景不是假设,而是正在真实发生。

实务上要预先准备好的东西是这些。

  • 每台 PLC当前程序与配置的下载文件,以及它是在什么时间、什么状态下取得的记录
  • 该文件是否真的可以还原的验证记录(只取下来、从没试过还原的备份不是备份)
  • 各供应商的密码恢复流程,以及该流程是否要求恢复出厂设置
  • 如果需要恢复出厂设置,那么初始化之后重新灌入程序要多久,以及这段时间里的运行方案

最后一项,是它与 IT 备份差别最大的地方。服务器在恢复期间可以让服务停下来。而水厂在恢复期间也必须继续供水。

手动运行的能力是安全控制措施,不是演习

于是就有了 CISA 情况说明书里的第五条缓解措施:训练并保持手动运行 OT 系统的能力。

按原文的表述,为了在事故发生后迅速恢复运行,能够退回到手动控制的能力是必需的;并且应当定期测试业务连续性计划与灾难恢复计划、故障安全装置、孤岛运行能力、软件备份和备用系统,以确保事故发生时能够安全地手动运行。

如果把这一项放进安全控制清单里让你觉得别扭,那就再看一眼警报文观察到的结果。这起事件的实际影响是煮沸饮水通告与长时间的手动运行。正是因为手动运行做得到,供水才没有中断。

谈到安全投入时,我们通常把预算花在预防上。可在 OT 里,真正决定损害程度的不是预防做得多完备,而是失去自动控制之后你能撑多久。而这种能力靠文档是拿不到的,得有人真的用手做过才行。

IT 安全习惯在 OT 里失灵的地方

最后,把这起事件里可以一般化的东西整理一下。

第一,补丁优先的思路行不通。 观察到的攻击里没有漏洞利用。漏洞管理项目跑得再好,「暴露的管理界面上是默认密码」这个问题也不带 CVE 编号。

第二,资产清单就是控制的上限。 正如蜂窝调制解调器的例子所示,对你不知道的资产,任何控制措施都用不上。而 OT 环境的资产清单,出错的频率远高于 IT —— 安装方有好几家,设备寿命长达数十年,文档习惯也各不相同。

第三,供应链本身就是访问路径。 CISA 的情况说明书明确指出,错误配置可能在标准运维过程中、由系统集成商、由托管服务提供商,或者作为厂商的默认产品设置带进来,并建议与这些方保持定期沟通。远程支持合同不是一项便利功能,而是信任边界的延伸。

第四,恢复目标必须以物理结果、而不是服务水平来定义。 不是「系统可用性 99.9%」,而是「煮沸饮水通告能在几天内解除」。这层翻译没做好,与管理层的对话就无从谈起。

确实存在一些东西是不该接到互联网上的。而做这个判断的出发点,不该是便利性之争,而应是这台设备一旦误动作会发生什么

参考资料

正文中的引用全部搬自上述两份 CISA 文档。媒体报道中出现的归因主张,因为无法确认原文,所以没有复述。

현재 단락 (1/59)

2026 年 7 月 30 日,美国 CISA 发出了[针对供排水行业的警报](https://www.cisa.gov/news-events/alerts/2026/07/30/cisa-urge...

작성 글자: 0원문 글자: 4,491작성 단락: 0/59