涉及一系列系統性化學、物理、電氣及機械製程的Industrial 通常由傳統的舊有系統提供保護,而這些系統從未被設計用於抵禦現代的網路安全威脅。
在能源生產與煉油產業中,這些製程旨在將原料大規模轉化為能源。煉油廠中使用的各類操作技術(OT)設備,必須相互通訊,才能使工程製程順利運作。
而關鍵的漏洞正是在此處產生。
PLC、DCS 和 SCADA 等控制系統通常假設與其通訊的任何對象均為可信的。因此,這些系統可能缺乏身份驗證、加密或驗證指令的能力。
若營運技術(OT)系統與資訊技術(IT)系統(例如遠端存取工具、承包商連線或維護用筆記型電腦)位於同一網路中,這些安全性較低的區域一旦遭到入侵,攻擊便能直接滲透至控制環境。因此,始於 IT 領域的安全事件,幾乎不受阻礙地便能橫向擴散至 OT 領域。
DoS/DDoS 攻擊、軟體設定錯誤,或懷有惡意意圖的使用者,皆可能直接與控制系統進行通訊,進而可能竄改製程數值、中斷生產、損壞設備,或造成不安全的運作狀況。
營運技術(OT)環境最重視可用性與穩定性。這類系統無法迅速進行修補,這意味著漏洞可能在很長一段時間內仍可被利用。因此,在扁平化或區隔不完善的網路中,單一事件便可能迅速惡化,並波及多個資產或據點。
我們的客戶——全球規模最大的上市公司之一,專營能源與化工業務——意識到其面臨的風險,並著手透過網路分段來解決因舊系統遺留問題所導致的漏洞。
透過適當的區隔措施,網路會依據風險與功能進行分離。如此一來,關鍵的營運技術(OT)資產僅能透過嚴格管控的通道存取,而通訊則會被明確界定並加以限制,而非預設為安全。
由於傳統的 IT 防火牆在處理其獨特的通訊協定時效果不彰,該組織轉而採用OPSWAT MetaDefender Industrial Firewall 關鍵 OT 資產與安全性較低的區域之間建立安全的區隔。
當網路安全成為國家安全時
作為一家歐洲主要的石油與天然氣營運商,該客戶的營運流程仰賴分布於多家煉油廠、離岸鑽井平台及管線控制中心等處的基礎設施。
這套基礎設施在很大程度上依賴於傳統的工業系統,例如可程式邏輯控制器(PLC)、SCADA 平台以及人機介面(HMI)。
這些系統最初是為了確保可靠性與可用性而設計的,而非為了網路安全。它們缺乏內建的身份驗證、加密功能以及詳細的記錄機制。
以往使用的傳統 IT 防火牆無法有效處理 OT 和 CPS 環境中採用的獨特通訊協定,導致系統面臨以下風險:
- 不必要的網路流量與橫向移動風險
- 勒索軟體與針對性網路攻擊的潛在入侵途徑
- 在工業通訊協定上實施細粒度控制所面臨的困難
對於從事能源生產與煉油產業的組織而言,這些絕非能輕易視若無睹的風險:針對能源系統的攻擊可能威脅公共安全、中斷基本服務,並削弱國家安全。
與其坐等最壞的情況發生,該客戶決定透過部署OPSWAT MetaDefender Industrial Firewall,來解決組織所面臨的險境。
在符合 IEC 62443 及 NIS2 要求的前提下,確保Industrial 韌性
該公司部署了OPSWAT MetaDefender Industrial Firewall 關鍵 OT 資產與安全性較低的區域之間建立安全的區隔。
MetaDefender Industrial Firewall
我們的Firewall 是一款高性能且經強化設計的防火牆,旨在作為最後一道防線,抵禦意外的配置錯誤、惡意濫用、零日威脅、DoS 及 DDoS 攻擊,以及潛在的有害異常狀況。
憑藉其針對工業通訊協定的深度封包檢測功能以及基於政策的存取控制,這套防火牆讓客戶能夠:
- 針對以可程式邏輯控制器(PLC)、監督控制與資料擷取系統(SCADA)及分散式控制系統(DCS)為目標的網路攻擊,將 OT/ICS 資產進行隔離。
- 過濾並控制工業通訊協定,以阻擋未經授權的指令,同時確保安全運作。
- 保護歷史資料庫及工程工作站,防止未經授權的存取嘗試。
針對 IEC 62443 及 NIS2 的合規支援
透過「Firewall Industrial Firewall 」,該客戶在努力符合 IEC 62443 標準以及針對歐洲關鍵服務營運商的 NIS2 指令要求方面,也獲得了支援。
《NIS2 指令》 | IEC 62443 |
風險管理執行:落實資訊技術(IT)與營運技術(OT)之間的網路分段,以降低對關鍵服務造成的系統性網路風險。 | 區域與通道架構: |
縮小攻擊面: | 指令層級驗證: |
營運韌性: | Industrial 過濾: |
符合稽核要求的控制措施: | 使用控制與通訊完整性 (SR 3.x): |
董事會層級的問責制: | 營運技術(OT)資產的存取控制執行: 限制對 PLC、SCADA 及工程工作站的存取權限 |
建築控制或區隔、運作穩定性與治理改善
MetaDefender Industrial Firewall 作為一種補償性控制系統,用於保護在煉油廠和管線系統中相當常見的舊式或無法安裝修補程式的資產。
透過這道Firewall,客戶現在可以:
- 透過工業通訊協定檢查,防止向控制器發出意外或未經授權的指令。
- 在現場層級遏制中斷,防止中斷在相互連通的設施間跨地點擴散。
- 對異常流量和格式錯誤的封包進行速率限制,以確保控制器可用性。
- 將安全系統從標準控制網路中分離出來,以降低營運風險。
- 針對供應商及承包商,提供可稽核的存取治理執行機制。
未來的機會
我們的客戶深知,安全的網路分段僅是實施強大「深度防禦」策略的第一步。
儘管如此,這仍是一項重要的步驟,因為為未來的成長做好準備,能讓組織在安全的環境中持續運作。
客戶現在可透過以下方式,為其網路安全策略增添更多層級:
- 將MetaDefender Industrial Firewall MetaDefender OT Security 整合OT Security 煉油廠及輸油管線網路vulnerability detection 資產可視性與vulnerability detection 。
- 善用MetaDefender OT Access 對 OT 環境的安全遠端存取。
- 在離岸平台及煉油廠之間建立分層防禦策略,以減輕內部人員及供應鏈風險。

若貴組織旨在大規模現代化並保護其MetaDefender Industrial Firewall 協助您加快故障排除速度並提升營運效率。
歡迎與我們聯繫,了解我們的OPSWAT 如何為您的系統提供保護。
