0Pricing
Cyber Security Academy · 课时

保护关键基础设施

网络分段、监控与 Purdue 模型。

保护关键基础设施 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

架构优先

由于单个 OT 设备和协议通常无法自我防护,关键基础设施的安全主要通过架构实现:网络如何划分区域、允许哪些对象彼此通信,以及如何监控整个环境。

本课围绕您学习过的组件和协议构建分层防御,并以普渡模型为基础。

普渡模型

普渡企业参考架构将 ICS 组织为分层级别,把业务 IT 与过程控制分隔开。

  • 级别 0 — 传感器和执行器
  • 级别 1 — PLC、远程终端单元、控制器
  • 级别 2 — SCADA、HMI、监控控制
  • 级别 3 — 现场运行、历史数据库、EWS
  • 级别 4-5 — 企业 IT 和业务网络

该模型的价值在于定义清晰的边界,在这些边界处必须控制流量。

工业 DMZ

最重要的边界位于 IT(级别 4-5)和 OT(级别 0-3)之间。专用的工业 DMZ(级别 3.5)位于两者之间,使两个网络永远不会直接通信。

  • 数据代理和复制的历史数据库位于 DMZ 中
  • OT 数据通过受控中介向 IT 流出
  • 不存在可让 IT 侧的入侵(例如勒索软件)抵达控制器的直接路径

这项单一架构决策阻断了最常见的外溢路径。

分段与区域

除了 IT/OT 分离外,还应按照 IEC 62443 标准倡导的模型,将 OT 本身划分为由受控通道连接的区域。

  • 根据功能和重要程度将资产分组到不同区域
  • 只允许区域之间通过通道传输必要流量
  • 将入侵限制在一个区域内,而不是扩散到整个工厂

对一个单元或生产线的入侵不应能够触及另一个单元或生产线。

协议感知防火墙

标准防火墙按 IP 和端口过滤;OT 需要能够理解工业协议并强制执行预期行为的防火墙。

# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
#   permit function-code 3 (read holding registers)
#   deny   function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuse

保护 SIS

安全仪表系统应当采用最严格的隔离。它的职责是使流程进入安全状态,而一旦攻击者触及它,就可能禁用最后一道防线。

  • 将 SIS 放在与控制系统分离且隔离的网络上
  • 严格限制 EWS 对安全控制器的访问
  • 监控任何未授权读取或修改安全逻辑的尝试

一起具有里程碑意义的攻击曾专门针对 SIS;应将其完整性视为不可妥协。

安全远程访问

供应商和工程师的远程访问是常见的入侵路径。应将直接接入 OT 的扁平化虚拟专用网络替换为经代理且受监控的访问方式。

  • 不让 OT 系统直接暴露于互联网或 RDP
  • 通过 DMZ 中配备 MFA 的跳板主机进行访问
  • 授予按需、限时且遵循最小权限原则的会话
  • 记录会话以供审计

供应商远程维护应按需启用,完成后禁用,而不是始终开启。

被动监控与资产清单

您无法保护看不见的对象,也不应主动扫描脆弱的 OT。请使用被动技术。

  • 根据观察到的流量建立并维护完整的资产清单
  • 为正常通信建立基线,然后针对偏差发出警报
  • 检测新设备、意外写入或未授权主机
  • 将 OT 警报送入了解流程上下文的 SOC

区域边界上的被动传感器可以提供可见性,而不会干扰运行。

可移动介质与供应链

采用气隙隔离并不意味着安全。几起重大 ICS 事件通过USB 驱动器和遭入侵的供应商设备穿过了隔离边界。

  • 在专用终端控制并扫描可移动介质
  • 在供应商的笔记本电脑连接前进行审查
  • 核验控制器固件及更新来源
  • 按照前面课程中的严格标准对待 OT 供应链

人员和物理入口点往往比网络边界更重要。

OT 事件响应与韧性

规划响应时应考虑 OT 的实际情况,因为停止流程本身可能带来危险。

  • 与流程工程师共同制定 OT 专用的处置手册
  • 定义控制失效时运行流程所需的安全手动后备方案
  • 保留 PLC 逻辑和配置的离线备份
  • 与运行人员进行演练,确保响应期间仍能保持安全

韧性,即持续运行或安全失效的能力,与预防同样重要。

标准与可审计的安全计划

框架可以将这些实践转化为可审计的计划。

  • IEC 62443 — 工业自动化安全的核心标准(区域、通道、安全等级)
  • NIST SP 800-82 — 保护 OT 的指南
  • 能源、水务和管道行业的法规

应将架构(普渡、DMZ、分段)、监控、访问控制和响应整合为持续评估的计划,而非一次性项目。

快速检查:DMZ 边界

运用架构阻断常见的攻击路径。

回顾:保护关键基础设施

您已经为 OT 环境构建了分层防御。

  • 普渡模型定义了需要控制的级别和边界
  • 工业 DMZ阻止 IT 到 OT 的直接流量;区域和通道(IEC 62443)可以限制入侵范围
  • 协议感知防火墙强制执行允许的命令;SIS保持隔离
  • 经代理的远程访问、被动监控和可移动介质控制堵住了关键路径
  • 在IEC 62443 和 NIST 800-82的指导下,规划适用于 OT 的响应和韧性

课程结束:您现在可以分析工业控制系统并对其进行防护。

常见问题解答

「保护关键基础设施」课时是免费的吗?

是的 — 「保护关键基础设施」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「保护关键基础设施」这节课中我会学到什么?

网络分段、监控与 Purdue 模型。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「保护关键基础设施」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 工业控制系统基础
  2. OT 与 IT 安全差异
  3. 常见 ICS 协议与风险
  4. 保护关键基础设施
← 返回 Cyber Security Academy