车间那几台看板机,可能是全厂数据安全最松的一环
去年去一家做汽车零部件的工厂走访,信息科的主管跟我聊起一件事:厂里排查终端资产,发现车间机台上挂着十几台MES终端和电子看板,装的是XP和老旧Win7,管理员密码是"123456",USB口随便插,谁都能登录桌面。他苦笑着说:"办公室里的电脑我管得死死的,加密软件、准入、审计全上了。结果回头一看,车间这些机器才是窟窿。"
这不是个例。很多企业在做数据安全的时候,眼里只有研发部和办公室,车间成了灯下黑。今天就把这个最容易被忽视的薄弱点掰开说说。
一、车间终端为什么"松"?"松"在哪?
先说原因。车间终端有几个天然特点:数量多、位置分散、使用者是产线工人而不是IT人员、常年开机没人维护。IT部门精力有限,自然先把研发和财务管起来,车间的机器往往是一装了之,几年不碰。
具体松在四个地方:
第一,系统老旧、补丁缺失。很多MES终端为了兼容老软件,一直跑在Windows 7甚至XP上,勒索病毒和蠕虫最爱这种环境。一台机器中招,顺着车间网络能横扫一片。
第二,USB口形同虚设。工人插U盘拷工艺参数、导出排产表,甚至有人拿U盘在家和厂里来回传文件。操作指导书、BOM清单、良率数据,这些在制造企业里都是实打实的商业机密。
第三,账号共用。看板机、MES客户端用的是公共账号,出了事查不到人。离职员工、外协人员的账号没有及时回收,谁路过都能登录。
第四,位置开放。车间不是机房,人员进出复杂,客户来验厂、供应商来调试设备,都可能接触到这些终端。有人顺手把客户订单和图纸拍个照,你连察觉的机会都没有。
二、真实的风险比你想的更"贴身"
举个真实的场景:某注塑厂给核心客户做精密件,工艺配方和模具参数都存在MES里。一次设备厂商的调试工程师用自己的笔记本接了车间网口做远程调试,顺手把整套工艺参数库做了备份带走——事后才发现,厂里连他拷了什么、拷了多少都说不清楚。客户知道了这事,第二年订单砍了一半。
数据安全这件事,最怕的不是黑客,而是"你不知道发生了什么"。车间终端恰恰就是那个最不容易被看见的地方。
三、怎么管?四个动作先做起来
给企业几个务实的建议,按优先级排:
1. 先做资产盘点,一台都别漏。把车间所有终端、看板、工控机列清单,登记系统版本、安装软件、使用人。连有什么都不知道,谈何防护。
2. USB和外设做白名单管控。不是一刀切禁用——产线确实需要扫码枪、打印机这些设备——而是按设备类型和工位做白名单,只允许注册过的设备接入。需要导数据的场景,走审批流程,导出自动加加密和水印,出了问题能追到人和时间。
3. 敏感文件落加密。MES、看板机上调用的工艺文件、图纸、配方,用透明加密保护:文件在授权环境里正常打开、正常生产,一旦被拷出车间网络,打开就是乱码。这样即使U盘管控有遗漏,文件本身也带保险。
4. 账号实名+行为审计。公共账号逐步替换成个人实名账号,登录、拷贝、打印、外发都留日志。不是监控员工,而是出了事能说清楚——监管部门问起来、客户审厂问起来,你拿得出证据。
四、写在最后
制造业的数据安全,拼的从来不是单点技术,而是覆盖度。研发部防得再严,车间留着一排"裸奔"的终端,整个体系就是木桶上最短的那块板。
如果你也不确定自己厂里的车间终端是什么状态,建议这周就去摸一遍底。摸完底如果发现要上管控,欢迎找我们聊聊——上邦在制造业终端数据防泄密这块做了很多年,从外设管控、透明加密到行为审计,车间这个场景我们踩过的坑、落地的方案,都可以直接分享给你。