【项目背景】
青山区一家钢企上个月出了件事:一名外委的 OT 工程师把自己的笔记本直接插进 DCS 工程师站拷贝配置,结果一个蠕虫进了内网,好在控制层没感染,但全厂拉响了警报。这不是第一次,也不会是最后一次。我把话放这儿:钢铁厂的 OT 内网没有门,什么都能进来。
【咨询设计】
这套 OT 网络的底子:三条产线的 DCS 加 20 台 PLC,跑 Modbus TCP 和 OPC UA 协议,24 小时不停,改造窗口只有季度检修那两天。方案四步:IT 网和 OT 网之间上一台工业级防火墙,开协议白名单审计,只放行白名单里的 Modbus 功能码和 OPC UA 会话,其他全部丢弃并告警;DCS 区域内部再细分 VLAN,工程师站访问控制网必须走跳板机;20 台 PLC 全部挂入一台工业入侵检测,专门盯异常写操作和扫描行为;外委工程师入口单独做 NAC 准入,没认证的设备插上来直接隔离。
【施工规划】
全部动作压在季度检修停线窗口,两天完成:先以旁路监听模式部署防火墙,观察一周的协议流量做基线;再切换在线模式,PLC 逐台割接,每台都有 OT 工程师现场确认指令正常才拆旧链路;跳板机双人双因素。整个过程生产数据零中断,停线时间比原计划还提前了四小时。
【安全补丁】
项目本身就是网络安全工程,另外还顺手堵了两个洞:20 台 PLC 里有 14 台还是出厂默认口令,全部更换并纳入台账;U 盘存储介质进电子锁柜,确需使用时走专用转换机;DCS 工程师账号一人一号,操作日志留存 180 天。控制系统的事,没有回头改的机会。
【验收交付】
验收按合同执行:协议白名单覆盖全部控制流量,抽样核对无遗漏;模拟异常写指令,入侵检测 5 秒内告警;跳板机操作录像 100% 可回溯。协议基线报告、割接记录、告警测试单装订成册交厂里。
【售后承诺】
设备质保一年,远程 30 分钟响应、现场 4 小时上门。每季度复核一次协议白名单和审计日志,把用不上的僵尸通道清掉,通道越少,口子越小。
【不舍昼夜技术 · 呼包鄂巴乌全生命周期IT服务】
业务全闭环: 咨询规划、方案设计、工程实施、竣工验收、维保售后。
咱能干的: 修电脑/装监控/拉网线/做系统/救数据/办软件/做设计/布AI。
技术范畴: 5G通信、大数据服务、信息系统集成、网络安全、商用密码、软件开发。
服务区域: 包头、鄂尔多斯、巴彦淖尔、乌兰察布全境,随叫随到。
技术热线: 17704868686(本地专业团队,不舍昼夜为您守候!)