不用破密码,接根网线就能读走你的工艺配方——工厂内网的"明文协议",才是被忽视的泄密口

2026-09-10 09:32:08
不用破密码,接根网线就能读走你的工艺配方——工厂内网的"明文协议",才是被忽视的泄密口

一家汽车零部件厂的工艺工程师纳闷了很久:竞争对手的新品上市节奏,怎么跟自己几乎同步?排查了半天文件权限、查了泄密台账,最后才发现——对方根本没拷贝图纸。人家在厂区网络里接了台笔记本,用Wireshark把PLC和上位机之间的通信流量抓了个遍。工艺配方、温控曲线、节拍参数,全躺在Modbus寄存器里,明文,谁都能读。这种"零努力漏洞",比破密码容易太多了。

祖传协议,天生不防内贼也不防外贼

制造业OT网络的那些"老协议"——Modbus、OPC Classic、PROFINET、BACnet、EtherNet/IP、MQTT——大多是几十年前为"气隙隔离"时代设计的,默认无认证、无加密、明文传输。不信你看看这几个事实:

Modbus TCP(502端口)任何同网段设备都能读写寄存器,连身份验证都没有;OPC Classic走Windows的DCOM,明文;MQTT消息队列如果broker没开TLS,谁都能订阅所有topic,把传感器读数和指令一览无余。攻击者只要进了OT网,不用破解任何东西,直接"听"就能拼出整条产线的know-how;更狠的是,它还能发伪造指令改设定值、关掉报警。IT防火墙挡不住这层——Modbus在墙后面照样明文传命令,防火墙管的是"能不能进",管不了"传的是不是明文"。

2026年OPSWAT和NIST SP 800-82都讲得很直白:这些协议本身不可信,别指望给它打补丁就安全,要靠网络分层和边界管控。

分区、加密、只读、监测,四件事先做起来

OT和IT网络分区。按普渡模型,把生产控制网(PLC、HMI、工程师站)放进独立VLAN或网段,数据经DMZ单向流转,绝不在办公WiFi和PLC网之间直接桥接——工程笔记本别两头插,那是最典型的把分段打通的坏习惯。

能加密的协议先加密。新集成默认上OPC-UA并设成SignAndEncrypt、拒绝None模式;既有的Modbus在网关层加TLS;MQTT broker强制TLS加认证,关掉匿名访问。这步改不了的旧设备,至少在网关把路锁上。

寄存器脱敏、最小可读。做数据采集的消费者,几乎不需要写权限。网关强制只读,禁止任何采集端回写PLC;敏感寄存器地址做混淆,不让"听流量"的人轻易对上号。

边界流量监测。在网关处做协议感知监控,异常读取、畸形帧、陌生连接尝试,系统该立刻告警。你不需要天天盯着,但得有人能看见"谁在凌晨三点狂读PLC寄存器"。

文件层再兜一道

协议改造是慢活,老设备也不是说换就换。但"分区+网关加密+只读+监测"能立刻把敞口收小。上邦在给制造企业做OT侧防护时,习惯把网络分段和文档透明加密叠在一起:即便流量被抓、寄存器被读,关键图纸和工艺文件本体是加密的,出不了授信环境;外发到供应商的用加密包带水印、能回收。

老设备改不动,先把网段分开

很多厂长一听"协议不安全"就头大:设备都是十年前的,改不了。其实不用一次性大改。先把控制网和办公网分开,把能加密的加密,把MQTT的匿名访问关了,把采集端设为只读——这几步今天就能做,成本也不高。真正的技术壁垒,别让它从一根没加密的网线里漏出去。安全不是等标准强制才做,是先把眼前那道最敞的口子,今天合上。

免费体验