OT 与 IT 安全差异
了解安全性与正常运行时间为何会改变规则。
OT 与 IT 安全差异 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
不同的世界,不同的规则
将 IT 安全实践直接应用于 OT,造成的危害往往大于益处。这两个领域的优化目标不同,运行的技术不同,失效方式也不同。进入 OT 领域的从业者必须摒弃若干在 IT 中形成的本能做法。
本课将对比 OT 安全所特有的优先事项、约束条件和威胁。
CIA 三要素顺序颠倒
IT 将 CIA 三要素排列为机密性、完整性和可用性。OT 实际上将其顺序颠倒。
- 可用性第一 — 过程必须持续运行;停机可能很危险或造成巨大损失
- 完整性第二 — 读数和命令必须值得信任
- 机密性最后 — 传感器数值很少需要保密
最重要的是 IT 所没有的一项考量:安全。保护人的生命和环境高于一切。
安全至上
在 OT 中,可能导致过程出现意外行为的安全控制措施,或许比威胁本身更糟。在错误时刻自动使涡轮机跳闸或关闭阀门,可能会造成人员受伤。
- 安全变更绝不能损害安全功能
- 必须由工程师而不只是安全人员批准变更
- SIS必须保持独立且值得信任
因此,自动隔离等激进的 IT 策略在 OT 中需要谨慎调整。
不能直接打补丁
在 IT 中,及时打补丁是金科玉律;在 OT 中,打补丁则受到限制。
- 打补丁可能要求工厂停机,而停机安排可能相隔数月
- 供应商认证可能禁止未经批准的补丁
- 有问题的补丁可能使生产停止,或破坏安全论证
由于打补丁速度缓慢,OT 更依赖补偿性控制措施,例如网络分段、监控和访问控制,以保护无法快速更新的系统。
传统系统与超长生命周期
OT 设备的运行时间可达数十年。生产环境中经常可以看到早已超出供应商支持期限的控制器和操作系统仍在运行,因为更换它们意味着重建物理生产线。
- 没有可用补丁的不受支持操作系统版本
- 无法运行现代安全代理的硬件
- 在默认网络隔离的时代设计的协议
您必须保护现有的系统,而不是保护理想中的系统。
设计即不安全的协议
许多工业协议是在受信任且物理隔离的网络中创建的,因此默认没有身份验证或加密。在这样的网络中,任何能够访问控制器的设备都可以向它发送命令。
- 命令无需证明发送者的身份即可被接受
- 流量通常是明文,很容易被伪造
- 在旧版本中,这是设计假设,而不是可以修复的错误
防护措施在于控制哪些设备能够访问网络,后文将对此进行介绍。
主动扫描可能有害
在 IT 中,漏洞扫描很常见。在 OT 中,激进的扫描可能使脆弱设备崩溃。一些可编程逻辑控制器收到异常流量后会发生故障或停止运行,而这在运行中的过程中可能很危险。
- 优先采用被动网络监控,而不是主动扫描
- 先在实验室或维护窗口中测试任何主动工具
- 接触生产网络之前先与运行团队协调
请牢记:在 OT 中,评估本身不能变成事故。
实时性与确定性约束
控制回路在严格的时序下运行。增加延迟或抖动可能使过程失稳。
- 串联安全设备不得引入有害的延迟
- 占用资源过多的代理可能使实时任务得不到足够的 CPU
- 网络变更可能破坏时序要求非常严格的通信
安全措施必须符合过程所要求的确定性,这往往会排除一些在 IT 中轻而易举的解决方案。
物理后果
两者最根本的区别在于:OT 事件会产生物理的现实影响。被攻陷的 IT 服务器会泄露数据;被攻陷的 OT 系统可能使罐体溢出、损坏涡轮机、污染水源或危及工作人员。
这提高了风险等级,也改变了风险评估方式。最糟糕的结果不只是经济损失或声誉受损,还可能导致人员死亡。OT 中的威胁建模必须考虑物理影响和安全影响,而不只是数据。
不同的威胁行为者与目标
OT 面临着独特的威胁形势。
- 寻求对关键基础设施进行战略性破坏的国家级行为者
- 目标是造成物理破坏而不是窃取数据的攻击者
- 即使没有特定目标的 IT 勒索软件,也可能蔓延到 OT并使运行停止
由于后果严重,且攻击者可能拥有充足资源,OT 防御除了预防之外,还强调韧性和检测。
将 IT 实践调整到 OT
目标不是放弃 IT 安全,而是对其进行调整。
- 优先采用被动监控和网络分段,而不是侵入式扫描和快速打补丁
- 将安全和可用性置于机密性之上
- 让过程工程师参与每一项安全决策
- 为无法打补丁的系统使用补偿性控制措施
这些原则将引导接下来的协议和架构课程。
快速检查:OT 优先事项
将颠倒后的优先事项应用到一项实际决策中。
回顾:OT 与 IT 安全
您已了解为什么 OT 安全是一门独立的学科。
- 优先事项颠倒:安全和可用性优先,机密性最后
- 打补丁受到限制;应依靠补偿性控制措施
- 传统设备和设计即不安全的协议是客观存在
- 主动扫描和侵入式代理可能损害脆弱的实时设备
- 事件会产生物理后果;每项决策都应让过程工程师参与
下一节:具体协议及其弱点。
常见问题解答
「OT 与 IT 安全差异」课时是免费的吗?
是的 — 「OT 与 IT 安全差异」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「OT 与 IT 安全差异」这节课中我会学到什么?
了解安全性与正常运行时间为何会改变规则。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「OT 与 IT 安全差异」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 工业控制系统基础
- OT 与 IT 安全差异
- 常见 ICS 协议与风险
- 保护关键基础设施