这段时间跟着制造行业里一家中型乘用车企业的车间网安项目折腾了快俩礼拜,刚收尾的那起工控蠕虫入侵事件,实在值得拆解透——不是那些听起来高大上的“网安黑科技”,是咱制造圈里天天见的老问题,最终拖出来百万级的停产损失。毕竟很多人没明白:插了私用U盘的小动作,和3条总装线停3天的后果,怎么就串到一块了?
先捋清楚那次入侵的全流程,没那么科幻,全是“钻空子”的笨办法。第一步是“带毒U盘闯岗”:车间里的工控一体机,平时只用来导工单,很多操作工嫌用企业加密U盘麻烦,就插自己的私U盘——那台私U盘之前在外边公共场所插过,中了专门针对工控系统的变种蠕虫“黑菊”,到了车间办公终端(注意,车间办公网和工控网只是“贴了隔离条但没断物理连接”,交换机暗端口能串过去),蠕虫就悄悄驻留了。第二步是“悄悄扩圈”:蠕虫扫到工控网里开着的西门子PLC S7协议端口(这是制造企业常用的PLC模块,默认密码都是通用的admin),顺着端口爬到现场总线的profinet网络,连到了3条总装线的伺服系统。这段时间里,操作工报了一次“机器人校准不准”,但IT说“这是设备的事,我们不管工控网”,工控组说“电脑的毒不关我们事”,就这么耗了俩小时。第三步是“炸锅”:那蠕虫悄悄篡改了工位力矩校准参数和节拍程序,当天晚上3条总装线直接卡壳,机器人拧车门锁扣的力矩要么过大要么过小,还卡停在工位上,整个总装线彻底瘫痪。
再算那百万级损失的账,全是真金白银,没半点虚数:3天停产,原计划生产1200台乘用车,按单台纯利720元算,产能损失就是86.4万;为赶订单临时找第三方代工厂校准部件,花了18.7万;加上合同约定的20万延期违约金,合计125.1万,刚好超百万。更麻烦的是,这还没算3天里的员工薪资、设备闲置的隐性成本,事后老板拍大腿说“早知道给工控网装个网闸,花的钱还没这零头多”——这话在制造圈太耳熟,很多老板都是出事了才从“网安是花钱项”的迷思里醒过来。
为啥一次不起眼的入侵能拖成这样?根本不是技术跟不上,是管理的“两张皮”在拖后腿。第一是权责不清:IT管办公网,工控组管生产设备,平时井水不犯河水,出事了互相甩锅,连个牵头协调的人都没有;第二是安全意识“过家家”:车间里的老习惯,私U盘随便插,操作工总觉得“没联网就安全”,根本不知道蠕虫能通过开放端口钻进工控网;第三是应急机制为0:出事了没人知道该打哪个电话,也没备离线的工控程序备份,只能等工程师远程排查,等搞清楚状况时,损失已经没法挽回了。
最后给咱制造行业提几个实在的建议,别搞那些虚头巴脑的“高大上方案”,要能落地、能省钱的:第一,把物理隔离焊死,别光贴个“禁止私接”的条,给工控网单独装个网闸,办公网和工控网的端口直接物理断开,私用设备根本插不进去;第二,把所有工控设备的密码全改了,别用默认的admin,改成复杂混合密码(字母+数字+符号),每月换一次,找第三方机构测测漏洞;第三,给一线操作工做“10分钟微培训”,别讲专业术语,就直白说“私U盘别插工控设备,出异常先喊工控组,别自己瞎捣鼓”;第四,每个月导一次工控程序到离线硬盘,放在车间门外的保险柜里,出事了直接换备份,别远程操作,省得再被蠕虫缠上。
说句实在话,我在制造圈待了5年,见过太多这样的事:老板平时嫌网安花钱,等到停产损失抵得上两年的网安预算,才愿意拍板整改。这次的蠕虫入侵,说白了就是一次“老习惯攒出来的祸”——别让车间里的小动作,变成老板和工人的大麻烦,把工控网的门把紧,真的比什么安全方案都实在。(全文约1578字)