零信任喊了三年,车间那台老设备还是直连内网——制造业零信任改造的现实路径
一家做精密齿轮的厂子,去年花了不少钱做零信任改造。办公网那部分改得像模像样:员工访问系统要过身份验证、按角色授权、异常登录会告警。汇报材料做得挺漂亮。
结果年底一次安全评估,评估方在车间角落里发现一台2015年的三坐标测量机,还跑着Windows 7,直连内网,办公网任何一台电脑都能扫到它。而半年前那次勒索攻击,入口就是这台机器——攻击者从办公网横向移动,顺着这台没人管、也装不了任何安全软件的设备,一路摸到了工艺文件服务器。
这种情况在制造业太常见了。零信任的理念没错,但照搬互联网公司那套"以身份为中心、每次访问都验证"的做法,一进车间就撞墙。
制造业的三个现实难题
设备改不动。车间里的老设备、专用控制器、测量仪器,很多跑着早已停止维护的系统,不能装客户端、不能打补丁、有的连重启都要等春节停机窗口。指望在这些设备上做"零信任代理",基本不现实。
生产连续性优先。互联网业务断几分钟是体验问题,产线停一小时是真金白银。任何"先断网验证再放行"的设计,在车间都会被车间主任直接否掉。
设备没有统一身份。人有账号体系,设备没有。很多设备的"身份"就是一个IP地址,换个网段就认不出来了,更别提持续验证。
能落地的路径:别推倒重来,按顺序收敛
第一步,先做可见性。在授权任何东西之前,你得先知道车间里到底有什么、谁在跟谁通信。这一层完全可以用被动流量采集做——不装客户端、不改设备,先把资产和通信关系画出来。很多企业做完这一步就发现,内网里躺着一堆自己都不知道的设备。
第二步,分段隔离。把办公网、车间网、设备网按需分段,段间默认不通,只有明确必要的通路才放行。对改造不了的老设备,用网关或前置代理把它"围起来",让访问先过一道检查——不去动设备本身,但设备不再裸奔在网上。这是制造业最务实的一招。
第三步,收权限。人员按角色授权、按需开通、用完收回;设备按指纹或证书纳入白名单,陌生设备接入直接告警。默认拒绝,例外才走审批。这一步会得罪人,但它是零信任真正起作用的地方。
第四步,持续验证。不是登录一次就一路放行。关键操作(比如批量导出图纸、访问工艺库)做二次校验,异常行为(半夜从陌生终端访问、短时间大量下载)触发告警。验证要做得轻,别让工程师每点一次鼠标都弹一次窗——那样他们一定会想办法绕过去。
接受"围起来",别执着于"改造好"
制造业的零信任,从来不是买一个产品、上一个项目就结束的事,它是一次持续的收敛:先看得见,再分段,再收权限,最后才是持续验证。
也别一上来就想着把老设备全换掉——老板不批这笔钱,车间也不会给你停机窗口。对改造不了的设备,老老实实用网关、堡垒机、单向网关联邦把它围住,把访问路径收窄到可控,效果比硬撑着改造现实得多。
上邦在这条路上做的事偏"笨功夫":先把数据资产和访问关系摸清楚,再把不该打通的通路一段段收掉,最后让每一次对核心图纸和工艺文件的访问都留下可查的记录。理念不新,但能落地,也不影响产线。