美国百处水务设施遭网络攻击,CISA要求隔离PLC

上海
美国百处水务设施遭网络攻击,CISA要求隔离PLC

美国网络安全与基础设施安全局(CISA)近期公开数据显示,仅七月份就有超过一百处美国供水与污水处理系统遭遇网络攻击。此次事件由《eSecurity Planet》于八月二十七日披露,攻击路径直指部署在关键水处理环节的可编程逻辑控制器(PLC)。面对日益频发的针对运营技术(OT)系统的渗透,CISA同步发布了《互联网暴露面缩减指南》,明确要求水务企业切断PLC的公网直连,并全面引入虚拟专用网络(VPN)或工业网关设备进行远程管控。

此次攻击的核心特征在于利用运营商租赁的蜂窝调制解调器作为入侵跳板。传统水务自动化系统中,PLC常通过内置或外置的无线通信模块实现数据回传与远程运维。由于部分小型水务机构将通信模组视为非核心IT资产交由运营商代维,缺乏统一的资产台账与安全策略,攻击者得以直接修改设备密码与IP地址配置。一旦控制链路被劫持,不仅会导致自动加药、水泵启停等远程管理功能瘫痪,更可能引发管道压力异常或化学药剂泄漏等严重物理损坏。

核心风险:未受管制的无线通信模块成入侵跳板

CISA在通报中强调,此类威胁不分企业规模,即便已部署基础防火墙的机构同样未能幸免。官方公布的“逾百起”数据属于外部观测统计,并非全部代表实际入侵成功,但攻击源身份与所属黑客组织目前仍属未知状态。这种隐蔽性极强的OT层攻击往往绕过传统IT边界防护,直接作用于底层控制逻辑。对于依赖无线广域网进行集中监控的水务集团而言,通信模组的默认凭证未更换、固件版本滞后以及缺乏双向加密通道,构成了Zui致命的供应链安全短板。

合规与采购建议:OT系统断网改造与备份机制

针对上述漏洞,CISA给出了明确的架构改造路线。首要原则是物理与逻辑层面的互联网隔离,严禁PLC直接暴露于公网。若业务确需远程调试或数据采集,必须构建基于VPN或专用工业网关的隧道网络,确保所有跨域流量经过严格的路由策略过滤与深度包检测。同时,指南强烈建议运维团队定期制作并离线保存PLC的系统镜像与参数配置文件。当遭遇勒索软件或恶意篡改时,快速回滚至干净基线是恢复生产的关键手段。

在落地执行层面,水务设施的网络安全建设正从被动防御转向Zui小化暴露。这要求企业在采购新一代智能水表、边缘计算网关及监控系统时,将多因素认证、强密码策略及持续资产测绘纳入硬性指标。行业分析指出,借助Shodan、Censys等网络空间搜索引擎,管理员可以主动扫描自身管辖范围内意外暴露的物联网端口,及时下线冗余服务。对于人员编制紧张的地方水务公司,采用集成零信任架构的一体化工控安全设备,能有效降低运维复杂度。

从美国本土市场来看,老旧水务管网数字化改造已进入深水区。过去十年间,大量市政设施为提升调度效率,急于上马无线监控平台,却忽视了底层控制协议原生缺乏身份验证的缺陷。此次集中曝光的百起事件,实质上是美国环保署推动基础设施韧性法案后的必然阵痛。随着联邦资金向关键基础设施倾斜,符合相关工控安全标准的解决方案将迎来集中采购窗口期,具备硬件级可信启动与加密传输能力的PLC与通信模组将成为招标标配。

对于中国工控设备制造商与海外渠道商而言,单月逾百起的攻击量并非孤立数字,它标志着水务细分市场的OT安全合规门槛已实质性抬升。过去依靠开放端口换取售后便利的做法彻底失效,出口型PLC产品必须内置可配置的访问控制列表与加密传输模块。在参与北美或欧洲水务项目投标时,提前提供符合国际工控安全框架的安全白皮书与第三方渗透测试报告,将是跨越新型贸易技术壁垒的核心竞争力。

公司新闻

更多

相关资讯

更多