A fresh CISA advisory warns that state-backed groups are increasingly targeting PLCs from the two biggest industrial vendors, using unauthenticated protocols and exposed network interfaces to rewrite control logic. The advisory says the trend is moving from isolated, niche systems to the global supply chains that power factories, power plants and water treatment facilities, and it urges operators to treat logic-tampering as a physical-security breach.

为什么 PLC 现在成为了前线目标

可编程逻辑控制器(PLC)处于现代工业的核心:它们开启阀门、驱动涡轮、调节化学物质并维持生产线运行。对 PLC 代码的恶意更改可能会将常规流程变为安全隐患,导致昂贵的停机时间,甚至引发环境破坏。该公告指出了使这些设备具有吸引力的三个反复出现的弱点:

  • 未经身份验证的工业协议,如 Modbus TCP 和 S7comm,其设计初衷是追求速度而非安全性,并且以明文形式传输命令。
  • 弱访问控制,允许任何具有网络访问权限的人发出写入命令或下载新程序。
  • 面向互联网的接口,将控制面暴露在更广泛的企业或公共网络中,从而招致远程攻击。

当攻击者利用这些漏洞时,他们会重写寄存器以更改设定值、绕过安全联锁或伪造传感器数据以掩盖危险状况。其影响不再局限于数据丢失,而是演变成了一个物理安全问题。

从被动修复转向纵深防御

CISA 的指导建议运营商从“检测并反应”的姿态转向分层保护。以下步骤将公告的建议转化为开发和运维团队的具体加固路线图。

1. 消除直接的互联网暴露

切勿将 PLC 置于面向公共网络的子网中。通过专门的工业非军事区(IDMZ)引导所有远程访问。IDMZ 起到缓冲区的作用,可以在其中对流量进行检查、记录并限制在经批准的服务内。

2. 通过安全网关路由远程会话

在 IDMZ 内部部署跳板机,并要求每次连接都进行多因素身份验证(MFA)。MFA 增加了第二个验证步骤——用户拥有的东西或知道的东西——使得凭据窃取的效果大打折扣。

3. 安装单向网关(数据二极管)

数据二极管在物理上强制执行从 OT(运营技术)网络到 IT 网络单向流量。这种硬件屏障可以防止传入的命令,同时仍允许遥测数据和日志向外流动以进行分析。

4. 使用物理写保护密钥

大多数 PLC 提供 RUN/PROGRAM 模式切换。在 RUN 模式下,控制器执行其当前逻辑,但拒绝远程程序上传。切换到 PROGRAM 模式需要物理转动钥匙,从而确保任何逻辑更改都是经过深思熟虑的现场操作。

5. 部署被动网络监控

主动扫描器可能会使旧版 PLC 固件过载并导致崩溃。被动监控器在不注入数据包的情况下监听流量,并针对以下情况发出警报:

  • OT 网段中出现新设备
  • 异常的命令模式或畸形的协议帧
  • 未经授权的下载或上传 PLC 程序尝试

6. 基准化并持续比较配置

维护一个经过版本控制的已批准 PLC 逻辑仓库。定期计算运行程序的校验和或哈希值,并将其与基准进行比较。任何不匹配都应立即触发安全事件响应。

下一步关注什么

核心要点: 将 PLC 逻辑视为关键代码库,而不仅仅是设备固件。通过消除互联网暴露、强制执行物理写保护并持续监控未经授权的更改,您可以将脆弱的控制面转变为整体安全态势中经过加固且可审计的组成部分。