【包头・昆区某钢铁厂】勒索病毒差点从办公网窜进生产网?工控安全域隔离改造实录

【项目背景】

上个月底,昆区一家钢铁厂的自动化工段长半夜给我打电话:办公网十几台电脑中了勒索病毒,文件全被加密,屏幕上弹出索要赎金的界面。最吓人的是边界交换机上还接着炼铁高炉的工程师站——幸亏病毒当时没扩散过去,不然高炉顺控程序被加密,损失就不是钱的事了。上级检查也正好点了两网不隔离的问题。

【咨询设计】

到场梳理拓扑,问题一目了然:办公网和生产控制网之间就隔一台三层交换机,ACL规则三年没动过,基本全放行。方案按安全域重划:办公网、管理信息网、生产控制网三级分域,生产网边界串接两台工业防火墙,支持Modbus TCP、OPC UA深度包检测,白名单只放行计量数据上传和点检指令的指定点位,高炉工程师站与轧线操作站之间再做横向隔离;管理信息网放计量、能源报表这些系统,既不让办公网直接摸到生产网,也不让生产网碰互联网。很多客户觉得生产网物理断网就绝对安全,实际上我们发现现场有人图方便,一台随身WiFi就把两网打通了——物理隔离挡不住人,边界管控和终端管控都得跟上。

【施工规划】

先旁路镜像观察两周,把真实业务流量摸清楚再串接,避免白名单误杀工艺指令;割接全部放在计划检修窗口,策略逐条灰度下发,每条都带回退方案,工艺那边全程有人盯;防火墙策略导出双份,一份厂里档案室存档,一份我们备案。

【安全补丁】

这次连着做了四件事:生产网终端全部装USB外设管控,U盘先审批后使用;PLC和工程师站的出厂账号、弱口令全量审计整改,一人一账号;生产数据库建立离线备份,每天一版移动硬盘脱机保存;中毒主机隔离处置后全盘查杀,勒索应急处置流程写进厂里制度,下次不用半夜抓瞎。

【验收交付】

验收标准很直接:从办公网任意一台机器对生产网核心工艺段做渗透复测,无一条可直达路径;白名单外指令全部拦截并留日志;72小时试运行期间工艺数据上传零丢包,高炉、轧线操作无感知。厂里后来把这套分域拓扑画进整改台账,下次检查照着讲就行。

【售后承诺】

质保一年,厂区4小时上门、远程30分钟响应,我们按季度做策略复评和弱口令复扫。工控安全不是装台设备就完事,规则得跟着工艺走,人得跟着规则走。

【不舍昼夜技术 · 呼包鄂巴乌全生命周期IT服务】
业务全闭环: 咨询规划、方案设计、工程实施、竣工验收、维保售后。
咱能干的: 修电脑/装监控/拉网线/做系统/救数据/办软件/做设计/布AI。
技术范畴: 5G通信、大数据服务、信息系统集成、网络安全、商用密码、软件开发。
服务区域: 包头、鄂尔多斯、巴彦淖尔、乌兰察布全境,随叫随到。
技术热线: 17704868686(本地专业团队,不舍昼夜为您守候!)

上一篇 【包头・青山区某精密机械厂】三十台数控机床各干各的?Profinet环网与OPC UA数据采集改造
下一篇 【包头・新城区某国企】边界防火墙堆了一排,内网还是天天出事?年度渗透测试与弱密码闭环实录