保护关键基础设施
网络分段、监控与 Purdue 模型。
保护关键基础设施 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
架构优先
由于单个 OT 设备和协议通常无法自我防护,关键基础设施的安全主要通过架构实现:网络如何划分区域、允许哪些对象彼此通信,以及如何监控整个环境。
本课围绕您学习过的组件和协议构建分层防御,并以普渡模型为基础。
普渡模型
普渡企业参考架构将 ICS 组织为分层级别,把业务 IT 与过程控制分隔开。
- 级别 0 — 传感器和执行器
- 级别 1 — PLC、远程终端单元、控制器
- 级别 2 — SCADA、HMI、监控控制
- 级别 3 — 现场运行、历史数据库、EWS
- 级别 4-5 — 企业 IT 和业务网络
该模型的价值在于定义清晰的边界,在这些边界处必须控制流量。
工业 DMZ
最重要的边界位于 IT(级别 4-5)和 OT(级别 0-3)之间。专用的工业 DMZ(级别 3.5)位于两者之间,使两个网络永远不会直接通信。
- 数据代理和复制的历史数据库位于 DMZ 中
- OT 数据通过受控中介向 IT 流出
- 不存在可让 IT 侧的入侵(例如勒索软件)抵达控制器的直接路径
这项单一架构决策阻断了最常见的外溢路径。
分段与区域
除了 IT/OT 分离外,还应按照 IEC 62443 标准倡导的模型,将 OT 本身划分为由受控通道连接的区域。
- 根据功能和重要程度将资产分组到不同区域
- 只允许区域之间通过通道传输必要流量
- 将入侵限制在一个区域内,而不是扩散到整个工厂
对一个单元或生产线的入侵不应能够触及另一个单元或生产线。
协议感知防火墙
标准防火墙按 IP 和端口过滤;OT 需要能够理解工业协议并强制执行预期行为的防火墙。
# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
# permit function-code 3 (read holding registers)
# deny function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuse保护 SIS
安全仪表系统应当采用最严格的隔离。它的职责是使流程进入安全状态,而一旦攻击者触及它,就可能禁用最后一道防线。
- 将 SIS 放在与控制系统分离且隔离的网络上
- 严格限制 EWS 对安全控制器的访问
- 监控任何未授权读取或修改安全逻辑的尝试
一起具有里程碑意义的攻击曾专门针对 SIS;应将其完整性视为不可妥协。
安全远程访问
供应商和工程师的远程访问是常见的入侵路径。应将直接接入 OT 的扁平化虚拟专用网络替换为经代理且受监控的访问方式。
- 不让 OT 系统直接暴露于互联网或 RDP
- 通过 DMZ 中配备 MFA 的跳板主机进行访问
- 授予按需、限时且遵循最小权限原则的会话
- 记录会话以供审计
供应商远程维护应按需启用,完成后禁用,而不是始终开启。
被动监控与资产清单
您无法保护看不见的对象,也不应主动扫描脆弱的 OT。请使用被动技术。
- 根据观察到的流量建立并维护完整的资产清单
- 为正常通信建立基线,然后针对偏差发出警报
- 检测新设备、意外写入或未授权主机
- 将 OT 警报送入了解流程上下文的 SOC
区域边界上的被动传感器可以提供可见性,而不会干扰运行。
可移动介质与供应链
采用气隙隔离并不意味着安全。几起重大 ICS 事件通过USB 驱动器和遭入侵的供应商设备穿过了隔离边界。
- 在专用终端控制并扫描可移动介质
- 在供应商的笔记本电脑连接前进行审查
- 核验控制器固件及更新来源
- 按照前面课程中的严格标准对待 OT 供应链
人员和物理入口点往往比网络边界更重要。
OT 事件响应与韧性
规划响应时应考虑 OT 的实际情况,因为停止流程本身可能带来危险。
- 与流程工程师共同制定 OT 专用的处置手册
- 定义控制失效时运行流程所需的安全手动后备方案
- 保留 PLC 逻辑和配置的离线备份
- 与运行人员进行演练,确保响应期间仍能保持安全
韧性,即持续运行或安全失效的能力,与预防同样重要。
标准与可审计的安全计划
框架可以将这些实践转化为可审计的计划。
- IEC 62443 — 工业自动化安全的核心标准(区域、通道、安全等级)
- NIST SP 800-82 — 保护 OT 的指南
- 能源、水务和管道行业的法规
应将架构(普渡、DMZ、分段)、监控、访问控制和响应整合为持续评估的计划,而非一次性项目。
快速检查:DMZ 边界
运用架构阻断常见的攻击路径。
回顾:保护关键基础设施
您已经为 OT 环境构建了分层防御。
- 普渡模型定义了需要控制的级别和边界
- 工业 DMZ阻止 IT 到 OT 的直接流量;区域和通道(IEC 62443)可以限制入侵范围
- 协议感知防火墙强制执行允许的命令;SIS保持隔离
- 经代理的远程访问、被动监控和可移动介质控制堵住了关键路径
- 在IEC 62443 和 NIST 800-82的指导下,规划适用于 OT 的响应和韧性
课程结束:您现在可以分析工业控制系统并对其进行防护。
常见问题解答
「保护关键基础设施」课时是免费的吗?
是的 — 「保护关键基础设施」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「保护关键基础设施」这节课中我会学到什么?
网络分段、监控与 Purdue 模型。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「保护关键基础设施」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 工业控制系统基础
- OT 与 IT 安全差异
- 常见 ICS 协议与风险
- 保护关键基础设施