透過資料二極體傳送日誌、警示與遙測資料

了解詳情
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

挑戰「Firewall 」:如果關鍵基礎設施不需要回程路徑,那就移除它

分享此文章

關鍵基礎設施仰賴連通性,但每條連線都可能成為攻擊的潛在途徑。透過近期發生的攻擊事件、我新推出的紀錄片系列《深入防線:突破Firewall 》所帶來的啟示,以及數據二極體等隔離技術的發展,我們需要重新思考最關鍵系統的設計方式——並探討為何政府與產業界都應從一個簡單的問題著手:這條連線究竟是否有存在的必要?

1. 我為何製作《突擊前線》

本週末,我們推出了《深入戰場:突破Firewall 》,這是我透過Cyber King Productions 製作的首集節目,由《流言終結者》的卡莉·拜倫擔任主持人。

我為什麼決定製作一檔網路安全節目?

多年來,我一直試圖向客戶、政府官員、記者、合作夥伴、朋友,有時甚至是我自己的家人,解釋關鍵基礎設施的網路安全問題。

通常沒過多久,我們就會開始談論防火牆、物理隔離、PLC、IT、OT、網路分段、零信任、資料二極體、惡意軟體以及漏洞等話題。

而且我能察覺到,當我開始失去身邊的人時。

某個時候,我意識到問題或許不在觀眾身上。

也許網路安全領域已經變得非常不擅長闡述自身的故事。

試想一下,這個產業所面對的對象包括:國家級攻擊者、發電廠、供水系統、衛星、工廠、人工智慧、量子電腦,以及可能造成實際物理後果的攻擊。

然而不知為何,我們卻總是用另一份 PowerPoint 簡報來解釋這一切。

我想做點不一樣的事。

選取一個人們自以為了解的議題。圍繞這個議題設計一個真實的實驗。對其進行深入剖析。加以測試。邀請熟悉該技術的專家參與。將實驗過程視覺化呈現。讓過程充滿趣味性。最重要的是,挑戰那些網路安全產業多年來一再重複、卻未曾充分質疑的假設。

這部作品後來便成了《Into the Breach》。該系列節目結合了真實的網路攻擊案例、實作實驗、專家訪談及示範,讓網路安全變得具體且易於理解。

在第 1 集,我想先從最根本的假設之一談起:

「只要把它放在防火牆後面,就能受到保護。」

接著,幾乎與該集播出時間完美吻合,明尼蘇達州發生的事件便佔據了新聞頭條。

2. 當網路安全開始「移水」時

7月26日和27日,一場有組織的網路攻擊鎖定了明尼蘇達州30多個社區供水系統的營運技術。明尼蘇達州已啟動全州網路安全應變機制,以調查這些攻擊並支援受影響的社區。

兩天後,聯邦調查局(FBI)與美國環境保護署(EPA)發布了一項範圍更廣的警告。自 7 月 27 日以來,至少七個州的自來水及污水處理機構已通報了涉及連網可程式邏輯控制器(PLC)的事件。

攻擊者遠端存取裝置、變更 IP 位址與密碼,並導致營運商喪失監控與控制能力。聯邦調查局(FBI)報告指出,此次攻擊造成的運作影響包括壓力損失與淹水。該局還發現,多名受害者系統中存在類似的第三方網路配置,這可能使攻擊者得以重複此類成功攻擊。

停下來好好想想吧。

我們談論的是由電腦控制水。

這並非有人盜取信用卡號碼,也不僅是勒索軟體將員工的筆記型電腦進行加密。

當攻擊者能夠干擾泵浦、閥門、斷路器、管線、生產線或其他實體流程時,網路安全便成為一項更為重大的議題。

這已成為一項公共安全問題。

而且,明尼蘇達州並非第一個警訊。

3. 我們以前就見過這種情況

Volt Typhoon 便是其中最鮮明的例子之一。

美國及其盟友的網路安全機構已記錄到,由中國政府資助的行為者在通訊、能源、交通、水資源及其他領域的關鍵基礎設施組織內部建立了持久性存取權限。

在一宗已確認的入侵事件中,攻擊者很可能透過利用未修補的 FortiGate 300D 邊界防火牆中的 CVE-2022-42475 漏洞,取得了初始存取權限。

試著想想那裡發生了什麼事。

原本用來保護周邊區域的裝置,反而成了穿越該區域的通道。

這並非對 Fortinet 的批評。

任何先進的軟體平台最終都可能存在漏洞。防火牆需要修補程式。VPN 需要修補程式。作業系統需要修補程式。憑證可能遭竊。設定可能有誤。系統管理員也會犯錯。零日漏洞也會發生。

這就是軟體的現實。

烏克蘭則更為鮮明地展現了此類攻擊所造成的實體後果。2015年12月,攻擊者入侵了三家配電公司。他們從資訊技術系統滲透至營運系統,透過虛擬私人網路(VPN)基礎架構進入工業控制系統(ICS)環境,操控電路斷路器,並造成約225,000名用戶停電。

攻擊者入侵您其中一台電腦,與攻擊者入侵那台控制您電力系統的電腦之間,存在著巨大的差異。

後果可能會超出螢幕範圍。

4. 我並不反對防火牆

讓我把這點說得非常清楚。

我們需要防火牆。

OPSWAT 我們使用它們。我們的客戶使用它們。幾乎所有現代網路都仰賴它們。

我質疑的,正是「防火牆等同於隔離」這種假設。

我將防火牆比作一位站在門前的非常聰明的保安。這位保安熟知數千條規則,會核對身分憑證,檢查網路流量,並決定哪些流量可以進出。

這極具價值。

但仍有一扇門。

無論是有人竊取正確的憑證、發現漏洞、利用設定錯誤,還是攻破安全技術本身,這條途徑依然存在。

於是我開始提出一個不同的問題:

如果其實根本不需要有人走進這扇門呢?

如果業務需求從一開始就不需要門,何必花這麼多錢讓門變得更「智慧」呢?

這正是資料二極體與其他裝置在根本上的差異所在。

資料二極體並非更優越的防火牆。

它解決了另一個問題。

與其僅依賴軟體規則來決定允許哪些流量通過,資料二極體能透過硬體層面強制執行通訊方向。

美國國家標準與技術研究院(NIST)已在電力公用事業參考設計中,具體展示了此類架構。運作監控資料會透過單向閘道向外傳輸,而該架構可防止資料透過同一條連線回傳至受保護的工業環境中。

這是一種本質上截然不同的安全性特性。

5. 避免不必要的回傳路徑

我認為這個原則相當簡單,因此值得取一個簡單的名稱:

無不必要的回傳路徑

自來水公司可能需要發出警報。

發電廠可能需要傳送遙測資料。

工廠可能需要匯出歷史資料。

管線營運商可能需要集中式監控。

國防環境可能需要匯出日誌。

所有這些資訊都可能從受保護的網路中外洩。

但如果從運作角度來看,沒有必要讓通訊透過同一個邊界回傳:

為什麼要建立回傳路徑?

我知道並非所有環境都能以這種方式運作。遠端維護、遠端控制、軟體更新、確認回覆以及其他雙向流程,都有其正當的理由。

如果你需要這段關係,就該全力以赴地守護它。

聯邦調查局(FBI)針對水務部門發布的最新指引指出,營運商應將可程式邏輯控制器(PLC)從直接連網的環境中移除、透過安全閘道進行遠端存取中介、限制存取權限、驗證 PLC 專案檔案、確保行動網路連線的安全性,並在發生事件後仍能維持手動操作能力。

我完全同意這些說法。

但我認為我們的預設設定搞反了。

如今,我們往往先建立連線,然後才要求資安團隊來保護它。

對於我們最重要的系統,我們應從隔離著手,並自問:

為什麼需要開啟路徑?

6. 單向通行是不夠的——而且必須保持清潔。

在這場討論中,有個重要環節有時會被忽略。

資料二極體可解決方向性問題。

這並不能自動解決內容問題。

即使允許惡意檔案朝允許的方向移動,它仍然是惡意的。

如果一個遭篡改的軟體更新通過了二極體,它仍然是遭篡改的。

如果有人將一份受感染的文件帶入隔離環境中,僅靠隔離本身並不能使該文件變得安全。

正因如此,我認為這項架構的下一代版本必須具備以下特點:

單程且乾淨

使用二極體來控制方向。

接著檢查哪些物品獲准通行。

這意味著將硬體級單向通訊機制,與Multiscanning 、資料淨化、Deep CDR™ 技術、沙箱、資料外洩防護(DLP)、基於人工智慧的內容檢查、檔案驗證以及政策執行等技術相結合。

OPSWAT該公司目前的「MetaDefender 」架構,已將 Deep CDR™ 技術、Metascan™Multiscanning 、沙箱技術、Proactive DLP 以及基於人工智慧的檢查功能,整合至受控的檔案工作流程中;而我們的跨領域產品則將這些防禦技術與安全傳輸架構相結合。MetaDefender™Core可在這些工作流程中,並行使用超過 30 種反惡意軟體引擎。

目標不應僅僅是:

這份資料能從 A 傳輸到 B 嗎?

問題應該是:

它首先就應該朝這個方向發展嗎?

……或者更棒的是……

這類內容究竟是否應該被允許發布呢?

這就是單純建立「空氣間隙」,與建立一套能安全地透過該間隙傳輸資訊的流程之間的差異。

7. 《My 》對 CISA 的挑戰

我想對 CISA 提出質疑,但也想對他們給予肯定。

方向正在改變。

一份新的《2026 年關鍵基礎設施隔離指南》指出,營運商應能將關鍵的營運技術(OT)系統與其他網路隔離;該指南將實體隔離描述為最有效的防護方式,並特別指出,若能妥善實施,資料二極體與跨域解決方案所提供的保障程度,將高於標準網路閘道架構。

這是一項重要的進展。

My CISA 面臨的挑戰是:

不要讓隔離僅僅是我們在危機期間才準備採取的措施。應從一開始就將其納入關鍵基礎設施的設計之中。

在探討如何確保遠端存取的安全性之前,請先思考是否真的需要遠端存取。

如果答案是「是」,請將其妥善保管。

如果答案是否定的:

移除路徑。

8. 法規應提出更恰當的問題

這項探討已超越美國的國界。歐洲的 NIS2 框架現已針對 18 個關鍵領域建立了一個共同的網路安全框架,涵蓋能源、交通、醫療、飲用水、廢水處理、數位基礎設施、製造業、政府及太空等領域。

世界各地的政府正逐步加強對風險評估、身分驗證、事件通報、修補程式、監控、偵測及復原等方面的要求。

這些都很重要。

但我認為監管機構需要提出更多問題:

為什麼會有這種關聯呢?

您是如何保護這條連線的?

這項連線真的有必要存在嗎?

凡是關鍵基礎設施運作之處,都應提出這些問題。

9. 美國應發揮領導作用

話雖如此,我認為美國應該先採取行動。

我呼籲美國頒布一項行政命令,其依據是一個簡單的原則:

無不必要的回傳路徑。

對於我們最關鍵的基礎設施而言,歸根結柢可歸納為五個概念:

  1. 任何關鍵控制器都不應直接連接到網際網路。
  2. 若資料僅需傳出,請將連線設定為單向,並確保資料乾淨無虞。透過硬體強制執行的單向通訊,結合內容安全防護、多重掃描、資料淨化以及 Deep CDR™ 技術,確保跨越邊界的資訊均經過檢查與淨化。
  3. 遠端控制應屬例外情況。若確實有必要,應確保其安全性、加以限制、進行監控與稽核,並確保操作人員能夠安全地恢復系統。
  4. 協助規模較小的公用事業機構實現現代化。不應期望一個小型供水系統僅憑自身資源,就能抵禦擁有國家級公用事業機構資源的複雜網路攻擊者。
  5. 應制定安全要求,而非指定供應商。政府應界定目標成果,並讓業界透過競爭來提供最佳解決方案。

原理很簡單:

如果流量無需回傳,請移除回傳路徑。而且,任何跨越邊界的流量都應保持乾淨。

美國固然可以發揮領導作用,但我仍希望世界各地的政府都能採納同樣的原則。

10. 量子力學正教導我們同樣的教訓

我認為我們應該在下一場危機來臨之前採取行動,還有另一個原因。

2026年6月22日,白宮頒布了第14412號行政命令《保障國家免受先進加密攻擊》。該命令承認大規模量子電腦未來將對廣泛使用的加密技術構成威脅,加速聯邦政府向美國國家標準與技術研究院(NIST)核准的後量子加密技術過渡,並指示各機構協助關鍵基礎設施所有者為自身的系統遷移做好準備。

我喜歡這種邏輯。

在危機發生前採取行動。

這就是預防。

我認為,同樣的理念也應適用於關鍵基礎設施的架構設計。

數據二極體與量子時代之間也存在著一種有趣的關聯。

必須明確指出,資料二極體並不能讓當今的密碼學具備抗量子能力。後量子密碼學才是解決這個數學問題的關鍵。

但加密金鑰終究還是存在於某處。

它們在某處產生。儲存在某處。在某處被使用。

安全硬體模組(HSM)、金鑰管理系統、量子運算基礎設施以及未來的量子網路,仍將涉及硬體、軟體、操作人員及網路連線。

它們仍然會有攻擊面。

試想一個高度敏感的加密環境,該環境需要將遙測資料、稽核資訊、安全事件或經核准的運算結果傳送至外部,但普通企業網路並無理由向保護這些金鑰的系統發起回傳通訊。

我認為這將是硬體強制隔離技術一項重要的未來應用。這是一種架構層面的推論,並非用來取代後量子密碼學。美國國家標準與技術研究院(NIST)提出的單向架構,展示了單向路徑如何能降低網路可達性;而美國聯邦政府最新的量子政策,則彰顯了保護未來密碼系統的重要性正日益提升。

My 觀點很簡單:

後量子密碼學旨在保護其背後的數學原理。

Hardware-透過保護數學基礎,強制隔離能夠保護通往機器的路徑。

就我們最敏感的環境而言,我認為我們需要兩者兼備。

11. 我們秉持這項信念進行投資

我應該先說明這顯而易見的事。

OPSWAT 販售資料二極體。

但我們並非因為明尼蘇達州上個月遭到攻擊,才突然發現這套架構;我們進入這個市場,也並非因為我決定製作一檔網路安全節目。

我們是在好幾年前打這場賭的

多年來,OPSWAT 一直致力於將我們的技術與二極體供應商整合,應用於敏感的政府、國防、能源及工業領域。我與這些客戶接觸的時間越長,就越深信:若我們的使命真的是要保護全球的關鍵基礎設施,我們就必須自行掌握更多這方面的技術。

我們做了一件對這家向來以軟體聞名的公司而言並不顯而易見的事。

我們收購了兩家硬體公司。

2021 年,OPSWAT 收購了 Bayshore Networks 的資產,藉此將工業安全、營運技術(OT)、工業控制系統(ICS)以及安全資料傳輸能力納入公司業務範疇。

2024 年,我們收購了 Fend,藉此擴展了我們的資料二極體能力,並為我們帶來另一種特別適合用於水務公司等分散式與遠端基礎設施的架構。

而收購這些公司,僅僅是個開始。

我們已將該領域的研發資源增加至三倍。

我們還做出了另一項決定。

如果我們要製造政府及關鍵基礎設施營運商所倚賴的硬體設備,我希望了解這些硬體的來源、由誰組裝、使用了哪些元件、如何進行測試,以及我們如何管控其品質。

因此,我們將製造環節大幅拉近至我們身邊。

2025年11月,OPSWAT 在佛羅里達州坦帕市開設了一座生產基地,將硬體生產轉為內部作業,從而加強了我們對品質、合規性、產品開發及供應鏈完整性的管控。

而且,坦帕並非這項策略的終點。

我們正在歐洲和亞洲建立更多的區域能力與樞紐,因為各國政府不僅越來越重視網路安全技術的功能,也越來越關注這些技術的生產地以及供應鏈的掌控者。

這不是一個副業。

這是我們對關鍵基礎設施安全未來發展方向所做的一項長期投資。

12. 這是「預防第一」

這一切都回歸到我在我的書中提出的論點, 《顛覆網路安全》中提出的論點。

在我們讓這些有害物質進入環境之後,我們的產業在偵測這些有害物質方面已變得極為嫻熟。

我們絕對需要偵測機制。我們需要安全營運中心(SOC)、威脅情報、監控以及事件應變。

但預防應是首要之務。

如果能在惡意內容執行之前將其移除,請務必移除。

如果可以取消某項不必要的權限,就取消它。

如果你能將關鍵環境隔離出來,就請將其隔離。

此外,如果某個關鍵系統不需要入站網路路徑:

移除路徑。

這就是「預防為先」的網路安全。

13. 我為何創立 CyberKing Productions

這也讓我回到了這個故事的起點。

《Into the Breach》不僅僅是另一支《OPSWAT 》的宣傳影片。

我創立了Cyber King Productions,因為我相信網路安全需要一種截然不同的方式來與世界溝通。

我不想製作企業廣告。

我想講述那些人們真正想看的網路安全故事。

選取一個大家自以為都理解的事物。找出其背後的假設。圍繞這個假設設計一個實驗。進行測試。對其進行挑戰。或許會推翻它。或許會讓某些東西炸飛。然後請來專家,解釋實際上發生了什麼。

這正是我們在《Into the Breach 》第一集〈Firewall之破局 〉中試圖呈現的內容

在正式上線之前,這集節目已在聯合航空的航班上開始播放。隨後在 Black Hat 大會上發生了一件讓我特別開心的事:有人在航班上觀看 這集節目後,特地 來到OPSWAT 的攤位,其中有些人還想跟我們聊聊「資料二極體」的相關話題。

好好想想吧。

有人在飛機上觀看了一檔網路安全節目,抵達 Black Hat 大會後,來到我們的攤位,並想了解如何更好地保護關鍵網路。

這正是我希望「網路之王」能做到的。

14. 《網路之王》幕後團隊

想出一個點子很容易,但要將其付諸實現卻非易事。

我擔任本節目的創作者暨執行製片人,但很幸運地,在第一集的製作過程中,背後有一支非常出色的團隊支持:

  • 卡莉·拜倫擔任主持人兼執行製片人
  • 貝瑞·布蘭頓擔任導演兼製片人
  • 傑森·理查德擔任製片人兼剪輯師
  • 琳達·沃爾科維奇擔任製作人
  • 艾瑞克·韋恩布雷希特擔任撰稿人
  • 喬安娜·謝梅什擔任副製片人
  • 史考特·索倫森擔任本片的攝影指導
  • 香農·威爾克森負責 3D 與動態設計
  • 克里斯多福·戈爾·加蒙曾任助理編輯
  • 製作團隊還包括赫蘇斯·「丘伊」·瓦拉德斯、馬利克·海盧、揚·賴克勒、克里斯蒂娜·羅布萊斯、赫蘇斯·奧塞霍,以及羅曼·莫拉。

……當然,機器狗 Maxx 也飾演了它自己。

特別要感謝卡莉、貝瑞、傑森、艾瑞克,以及所有協助將這個構想化為現實的人。

15. 這只是個開始

第 1 集的內容是關於防火牆的。

我們不會就此止步。

第 2 集目前正在製作中,而我已經為許多後續集數構思好了敘事架構和點子。

值得質疑的網路安全假設不勝枚舉。包括物理隔離、可移除儲存媒體、人工智慧、勒索軟體、供應鏈、雲端安全、資料清除、零信任、關鍵基礎設施、量子技術,以及更多其他領域。

但我也不希望《Cyber King》只聚焦於OPSWAT 。

我希望業界的其他人士也能參與其中。

如果您目前是「OPSWAT 」的技術合作夥伴或通路合作夥伴,且擁有您認為值得透過鏡頭呈現的技術、客戶案例、網路安全觀點或實驗,請直接與我聯繫。

也許我們會一起進行某項測試。也許我們會對此發起挑戰。也許我們會證明它確實有效。也許我們會發現,既定的觀念其實是錯誤的。

最後呢?說不定我們會一起製作一集節目。

請透過 LinkedIn 或 Facebook 傳送私訊給我。

我是認真的。

網路安全領域已經有足夠多的線上研討會和 PowerPoint 簡報了。

我想讓網路安全成為人們真正想觀看的主題。

觀看《Into the Breach:突破Firewall 》。分享這部影片。向 CISA 提出挑戰。向監管機構提出挑戰。向OPSWAT 提出挑戰。向我提出挑戰。

但最重要的是——請回頭檢視保護您自身關鍵系統的架構,並自問一個簡單的問題:

交通真的有必要恢復嗎?

如果答案是「是」,請像您的營運取決於此一般,嚴加保護這條連線。

如果答案是「不」的話?

移除路徑。

並且務必確保任何你允許通過的內容都是乾淨的。

觀看《深入戰場:破解Firewall 》,第 1 集:

第 2 集目前正在製作中。如果您是「OPSWAT 」的現有合作夥伴,且認為我們應該共同製作一集節目,請私訊我。

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。