项目背景:工控网络暴露导致安全合规风险
包头土右旗某粮油加工企业,生产车间部署了PLC控制系统(西门子S7-1200 × 4套、S7-1500 × 2套)和SCADA监控上位机6台,负责榨油、精炼、包装三个生产线的自动化控制。2026年6月安全评估发现:工控网络与办公网络直连互通,PLC可被办公电脑直接访问,存在严重安全隐患。
依据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)工控安全扩展要求,企业需要在3个月内完成工控网络安全分区改造。
安全分区设计:三层隔离架构
第一层:IT/OT边界隔离——工业防火墙
在办公网络(IT)与生产控制网络(OT)之间部署工业级防火墙(启明星辰天清汉江USG-2000-B),该防火墙支持Modbus TCP、S7comm、IEC 104等工控协议深度解析(DPI),可识别工控指令层面的异常行为。
防火墙策略配置要点:
- 默认拒绝所有OT→IT方向连接,仅允许SCADA上位机向数据库服务器推送生产数据(TCP 1433端口,源IP白名单)
- IT→OT方向仅允许特定运维工程师IP访问PLC的TCP 102端口(S7comm),且需通过防火墙双因子认证
- 开启Modbus TCP协议校验:仅允许Read Holding Register(功能码03)和Write Single Register(功能码06),禁止Write Multiple Registers(功能码16),防止非法批量写入
- 工控协议异常检测:S7comm协议中Setup Communication(0xF0, 0x32)参数超出正常范围时告警
第二层:OT网络内部分区——VLAN隔离
将OT网络按生产线划分为3个VLAN:
- VLAN 10 榨油线:S7-1200 × 2、HMI × 2、IO模块 × 8
- VLAN 20 精炼线:S7-1500 × 1、HMI × 2、IO模块 × 6
- VLAN 30 包装线:S7-1200 × 2、S7-1500 × 1、HMI × 2、IO模块 × 10
VLAN间通过核心交换机ACL做三层隔离,仅允许SCADA上位机跨VLAN采集数据,生产线之间互不可达。
第三层:入侵检测与审计——IDS + 工控安全审计
在OT网络核心交换机做端口镜像,将流量送至工控入侵检测系统(启明星辰天阗ICIDS-1800),该系统内置工控协议特征库,可检测以下攻击行为:
- Modbus TCP异常功能码调用
- S7comm非法读写PLC保护区域
- PLC固件篡改尝试
- 工控网络内部的横向移动扫描
- 未授权设备接入网络(MAC地址白名单比对)
同时部署工控安全审计平台,记录所有PLC操作行为(谁、何时、从哪个IP、执行了什么指令),满足等保2.0要求的6个月日志留存。
实施过程:不停产改造
阶段一:网络摸底与资产梳理(Day 1-3)
用Nmap对工控网络做被动扫描(--script s7-info),识别所有设备IP、MAC、固件版本、开放端口。共发现:
- PLC设备6台(S7-1200 × 4、S7-1500 × 2)
- HMI触摸屏6台
- SCADA上位机6台
- 远程IO模块24台
- 工控交换机3台(均为非网管型,需更换)
阶段二:交换机更换与VLAN配置(Day 4-8)
将3台非网管型交换机更换为赫斯曼RS20-0400T1T1SAAB工业交换机,支持VLAN划分和端口镜像。更换利用设备检修窗口(每天中午12:00-13:00停机午休时段)分线进行,每条生产线切换耗时约40分钟。
阶段三:防火墙部署与策略调优(Day 9-14)
在IT/OT边界旁挂部署工业防火墙,初期策略为"全记录+告警"模式,运行3天收集正常流量基线。分析发现:
- SCADA上位机每5秒向数据库推送一次生产数据(正常行为)
- 3台办公电脑有访问PLC 102端口的记录(需排查,确认是运维调试还是异常行为)
- 1台HMI有跨VLAN通信尝试(确认为误配置,修正后消除)
基于流量基线将防火墙策略从"告警模式"切换为"阻断模式"。
阶段四:IDS部署与等保整改(Day 15-20)
配置IDS特征库,导入GB/T 30999.1-2014工控安全基线检测规则。同时完成:
- PLC固件版本升级(S7-1200从V4.4升级至V4.6,修复已知CVE漏洞)
- PLC默认密码修改(S7-1200默认密码admin/admin改为16位随机密码)
- PLC Web Server关闭(减少攻击面)
- SCADA上位机安装EDR终端检测响应(奇安信天擎EDR)
改造成果
| 安全指标 | 改造前 | 改造后 |
|---|---|---|
| IT/OT网络隔离 | 直连互通 | 工业防火墙隔离 |
| PLC可被办公网络访问 | 是 | 否 |
| 工控协议深度检测 | 无 | Modbus/S7comm DPI |
| 入侵检测能力 | 无 | ICIDS全覆盖 |
| 操作审计 | 无记录 | 6个月留存 |
| PLC固件漏洞 | 存在已知CVE | 已修复 |
| 等保2.0合规 | 不合规 | 合规 |
项目历时20天,实施期间未发生任何生产停机事故。企业于8月初通过等保2.0三级测评,工控安全整改得到测评机构高度认可。
包头企业网络安全加固、工控网络安全整改、等保2.0合规咨询,请联系不舍昼夜技术:17704868686,提供免费安全评估和整改方案设计。
【不舍昼夜技术 · 包头IT一站式服务】
电脑/服务器:重装系统、硬件升级、服务器Linux/Windows环境部署
数据安全:硬盘/U盘/数据库数据恢复、网络安全加固、病毒清理
弱电安防:监控安装、机房建设、综合布线、门禁人脸识别
办公耗材:打印机维修、硒鼓墨盒配送、复印机租赁
软件开发:企业官网、小程序开发、APP定制、ERP系统
服务单位:内蒙古不舍昼夜技术有限公司
业务涵盖:电脑维修/系统重装/数据恢复/监控安防/弱电布线/打印耗材
技术热线:17704868686(包头本地团队,随叫随到!)