透過資料二極體傳送日誌、警示與遙測資料

了解詳情
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。
石油與天然氣 | 客戶故事

全球能源龍頭企業從傳統安全漏洞轉型至現代Industrial

一家歐洲大型油氣營運商如何OT Security OPSWAT MetaDefender Industrial Firewall強化OT Security
作者:歐安娜·普雷多伊烏
分享此文章

關於該公司:一家歐洲主要石油與天然氣營運商,被公認為全球最大的上市公司之一,同時也是國際能源供應商及化工製造商。該公司僱用超過 4000 名員工,並在上游、中游及下游設施設有多處營運據點。

事件始末為何?我們的客戶先前一直依賴缺乏內建安全功能的舊有系統,後來部署了OPSWAT MetaDefender Industrial Firewall 關鍵 OT 資產與安全性較低的區域之間建立安全的分區。

由於業務的性質,本故事中出現的組織名稱將保持匿名。

產業:

石油與天然氣(能源生產與精煉)

地點:

歐洲

尺寸

4000 多名員工(多據點營運)

使用產品:

MetaDefender Industrial Firewall

涉及一系列系統性化學、物理、電氣及機械製程的Industrial 通常由傳統的舊有系統提供保護,而這些系統從未被設計用於抵禦現代的網路安全威脅。

在能源生產與煉油產業中,這些製程旨在將原料大規模轉化為能源。煉油廠中使用的各類操作技術(OT)設備,必須相互通訊,才能使工程製程順利運作。

而關鍵的漏洞正是在此處產生。

PLC、DCS 和 SCADA 等控制系統通常假設與其通訊的任何對象均為可信的。因此,這些系統可能缺乏身份驗證、加密或驗證指令的能力。

若營運技術(OT)系統與資訊技術(IT)系統(例如遠端存取工具、承包商連線或維護用筆記型電腦)位於同一網路中,這些安全性較低的區域一旦遭到入侵,攻擊便能直接滲透至控制環境。因此,始於 IT 領域的安全事件,幾乎不受阻礙地便能橫向擴散至 OT 領域。

DoS/DDoS 攻擊、軟體設定錯誤,或懷有惡意意圖的使用者,皆可能直接與控制系統進行通訊,進而可能竄改製程數值、中斷生產、損壞設備,或造成不安全的運作狀況。

營運技術(OT)環境最重視可用性與穩定性。這類系統無法迅速進行修補,這意味著漏洞可能在很長一段時間內仍可被利用。因此,在扁平化或區隔不完善的網路中,單一事件便可能迅速惡化,並波及多個資產或據點。

我們的客戶——全球規模最大的上市公司之一,專營能源與化工業務——意識到其面臨的風險,並著手透過網路分段來解決因舊系統遺留問題所導致的漏洞。

透過適當的區隔措施,網路會依據風險與功能進行分離。如此一來,關鍵的營運技術(OT)資產僅能透過嚴格管控的通道存取,而通訊則會被明確界定並加以限制,而非預設為安全。

由於傳統的 IT 防火牆在處理其獨特的通訊協定時效果不彰,該組織轉而採用OPSWAT MetaDefender Industrial Firewall 關鍵 OT 資產與安全性較低的區域之間建立安全的區隔。

當網路安全成為國家安全時

作為一家歐洲主要的石油與天然氣營運商,該客戶的營運流程仰賴分布於多家煉油廠、離岸鑽井平台及管線控制中心等處的基礎設施。

這套基礎設施在很大程度上依賴於傳統的工業系統,例如可程式邏輯控制器(PLC)、SCADA 平台以及人機介面(HMI)。

這些系統最初是為了確保可靠性與可用性而設計的,而非為了網路安全。它們缺乏內建的身份驗證、加密功能以及詳細的記錄機制。

以往使用的傳統 IT 防火牆無法有效處理 OT 和 CPS 環境中採用的獨特通訊協定,導致系統面臨以下風險:

  • 不必要的網路流量與橫向移動風險
  • 勒索軟體與針對性網路攻擊的潛在入侵途徑
  • 在工業通訊協定上實施細粒度控制所面臨的困難

對於從事能源生產與煉油產業的組織而言,這些絕非能輕易視若無睹的風險:針對能源系統的攻擊可能威脅公共安全、中斷基本服務,並削弱國家安全。

與其坐等最壞的情況發生,該客戶決定透過部署OPSWAT MetaDefender Industrial Firewall,來解決組織所面臨的險境。

在符合 IEC 62443 及 NIS2 要求的前提下,確保Industrial 韌性

該公司部署了OPSWAT MetaDefender Industrial Firewall 關鍵 OT 資產與安全性較低的區域之間建立安全的區隔。

MetaDefender Industrial Firewall

我們的Firewall 是一款高性能且經強化設計的防火牆,旨在作為最後一道防線,抵禦意外的配置錯誤、惡意濫用、零日威脅、DoS 及 DDoS 攻擊,以及潛在的有害異常狀況。

憑藉其針對工業通訊協定的深度封包檢測功能以及基於政策的存取控制,這套防火牆讓客戶能夠:

  • 針對以可程式邏輯控制器(PLC)、監督控制與資料擷取系統(SCADA)及分散式控制系統(DCS)為目標的網路攻擊,將 OT/ICS 資產進行隔離。
  • 過濾並控制工業通訊協定,以阻擋未經授權的指令,同時確保安全運作。
  • 保護歷史資料庫及工程工作站,防止未經授權的存取嘗試。

針對 IEC 62443 及 NIS2 的合規支援

透過「Firewall Industrial Firewall 」,該客戶在努力符合 IEC 62443 標準以及針對歐洲關鍵服務營運商的 NIS2 指令要求方面,也獲得了支援。

《NIS2 指令》

IEC 62443

風險管理執行:落實資訊技術(IT)與營運技術(OT)之間的網路分段,以降低對關鍵服務造成的系統性網路風險。

區域與通道架構:
在定義好的 OT 安全區域之間建立受控通道。

縮小攻擊面:
能阻止未經授權的橫向移動,防止其從企業或承包商網路進入關鍵控制環境。

指令層級驗證:
過濾針對 PLC、DCS 及 SCADA 系統發動的不安全或格式錯誤的指令。

營運韌性:
透過防止勒索軟體、誤用或設定錯誤所造成的干擾,確保生產運作的連續性。

Industrial 過濾:
此Firewall 針對 Modbus、OPC、DNP3 及 IEC 通訊Firewall 定Firewall DPI(深度封包檢測)Firewall

符合稽核要求的控制措施:
可提供日誌記錄及政策執行證明,用以在監管審查期間證明已盡到應盡的審慎義務。

使用控制與通訊完整性 (SR 3.x):
在維持製程可用性的同時,防止未經授權的控制操作。

董事會層級的問責制:
透過實施可量化且可執行的技術防護措施,履行《NIS2》所規定的管理義務。

營運技術(OT)資產的存取控制執行:

限制對 PLC、SCADA 及工程工作站的存取權限

建築控制或區隔、運作穩定性與治理改善

MetaDefender Industrial Firewall 作為一種補償性控制系統,用於保護在煉油廠和管線系統中相當常見的舊式或無法安裝修補程式的資產。

透過這道Firewall,客戶現在可以:

  • 透過工業通訊協定檢查,防止向控制器發出意外或未經授權的指令。
  • 在現場層級遏制中斷,防止中斷在相互連通的設施間跨地點擴散。
  • 對異常流量和格式錯誤的封包進行速率限制,以確保控制器可用性。
  • 將安全系統從標準控制網路中分離出來,以降低營運風險。
  • 針對供應商及承包商,提供可稽核的存取治理執行機制。

未來的機會

我們的客戶深知,安全的網路分段僅是實施強大「深度防禦」策略的第一步。

儘管如此,這仍是一項重要的步驟,因為為未來的成長做好準備,能讓組織在安全的環境中持續運作。

客戶現在可透過以下方式,為其網路安全策略增添更多層級:

  • 將MetaDefender Industrial Firewall MetaDefender OT Security 整合OT Security 煉油廠及輸油管線網路vulnerability detection 資產可視性與vulnerability detection 。
  • 善用MetaDefender OT Access 對 OT 環境的安全遠端存取。
  • 在離岸平台及煉油廠之間建立分層防禦策略,以減輕內部人員及供應鏈風險。

若貴組織旨在大規模現代化並保護其MetaDefender Industrial Firewall 協助您加快故障排除速度並提升營運效率。

歡迎與我們聯繫,了解我們的OPSWAT 如何為您的系統提供保護。

標籤:

類似故事

Jun8,2026| 公司新聞

一家全球性採礦企業如何在避免雙向網路風險的情況下,實現營運技術(OT)與資訊技術(IT)之間的持續通訊

五月份27,2026| 公司新聞

能源供應商透過OPSWAT消除警報洪流並提升零日漏洞偵測能力

五月份25,2026| 公司新聞

遠端存取無須暴露系統:能源公用事業公司開放營運技術系統,同時杜絕風險

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。