就连Anthropic也对你的变电站感到担忧。
这家人工智能公司于2026年6月发布了《先进人工智能框架》——一份表面上旨在规范前沿人工智能发展的政策文件。在该文件的第二部分,关于应对人工智能威胁的网络弹性章节中,有一组建议,其内容读起来与其说是人工智能政策简报,不如说是运营技术(OT)安全从业者的愿望清单。其中有三条建议引起了我们产品团队的特别关注:
1. 为关键基础设施运营商制定具有约束力的补丁部署频率
2. 为运营商提供资金,用于盘点并隔离那些无法再接收安全更新的系统
3. 为那些可能因破坏性攻击导致设备无法运行的运营商,建立长交货周期运营技术(OT)硬件(保护继电器、远程终端单元、可编程逻辑控制器)的战略储备
“将无法再接收安全更新的系统隔离”这一建议最为严重,原因如下:
1. 这将影响大部分已安装的传统运营技术(OT)设备
2. 该报告呼吁回归实质上相当于对运营技术(OT)网络实施“物理隔离”的做法。
但有一种方法既能安全地隔离系统,又能保持连接性:那就是使用数据二极管。Anthropic甚至在同一章节的前面部分,在针对资源匮乏的运营商的预防措施中,明确提到了数据二极管:“(通过数据二极管)减少运营技术(OT)的互联网暴露风险。”
“只要隔离它”的做法存在的问题
已到使用寿命的工业自动化设备随处可见。你会发现运行着2009年版固件的可编程逻辑控制器、比iPhone问世更早的SCADA系统,甚至还有运行在WindowsServer 历史数据服务器。这些系统往往无法打补丁,因为供应商已不复存在、支持合同已到期,或者更新需要停产数天甚至数周,而非几分钟。
通常的建议——从原则上讲是合理的——是将系统隔离。将其从网络中断开,切断攻击路径,并控制影响范围。但在实践中,“仅仅将其隔离”本身也会带来新的问题:
- 如果隔离措施无法提供可视性,就等于对攻击视而不见。如果您的 EOL 历史数据存储系统因威胁行为者已对其实施入侵或正在进行横向移动而失去响应,您将直到为时已晚才察觉。那些在实施物理隔离时未能确保仍能监控系统状况的操作员,无异于用一种风险换取了另一种风险。
- 如果隔离措施不涉及数据流,将会导致运营中断。大多数无法打补丁的运营技术(OT)系统仍在执行有用的、有时甚至是至关重要的任务。它们生成传感器读数、记录过程数据、为操作员提供用于分析、状态检查、合规性验证以及有效运行工厂的仪表盘数据。彻底断开网络连接虽然能隔离威胁面,但也切断了维持工厂正常运转所需的运营数据。
- 在缺乏合规证据的情况下,所谓“隔离”仅为 未经证实的声明 。审计人员和监管机构会要求提供证据,证明系统确实处于隔离状态,而不仅仅是被认为处于隔离状态。防火墙规则属于软件控制措施。Software 可能会失效。
数据二极管在此处的实际作用是什么
硬件强制实现的单向网关(数据二极管)是一种安全控制措施,它使隔离在实际运行中成为可能。
关键在于其物理特性。数据二极管仅支持单向传输,并通过硬件层面的光隔离技术实现这一特性。不存在可能配置错误的软件设置,没有可绕过的规则,也没有可供利用的双向通道。即使攻击者攻破了外部 OT 或 IT 网络,也无法通过数据二极管向内渗透至受保护的网络。
OPSWAT 通过MetaDefender Diode™ OPSWAT 这一防护功能,该技术在专为 OT 环境设计的专用硬件中强制实施单向数据传输。Optical Diode 通过光纤传输在物理层Optical Diode 单向数据流:由于光不会通过该介质向后传播,因此不存在回传路径。在那些安全事件的后果直接关系到公共安全的环境中,您需要的是确定性,而非概率。
若将其应用于Anthropic的建议第2条,情况就会发生变化:
隔离的意义已从“保护并忽视”转变为“保护并观察”。
您可以通过EOL系统运行一个数据二极管,将日志、传感器遥测数据和事件数据传输到SIEM(安全信息和事件管理)或OT监控平台。该系统实际上处于隔离状态;没有任何数据能够回传。不过,您的SOC(安全运营中心)仍然可以对其进行监控。异常情况一目了然,安全事件也能被及时发现。
业务连续性得以维持。
历史记录仍在持续生成;远程终端单元(RTU)仍在发送报告。下游系统所依赖的数据仍能通过无法被篡改的硬件,安全地向外传输。运维人员无需在安全性与系统可用性之间做出虚假的选择。
合规证据基于硬件。
这种隔离性是可以证明的。你并不是在断言防火墙策略能保护该系统;而是要证明网络的物理架构使得该系统无法接收入站流量。这与审计员的讨论完全不同。
库存问题是首要问题
Anthropic的建议特别将“清点”与“隔离”结合起来;如果你不知道某样东西的存在,就无法保护它。
系统性地清点生命周期末期(EOL)资产是第一步。此举可识别出需要保护的系统,确定其网络暴露情况,并建立用于评估隔离控制措施的基准。OPSWAT关键基础设施保护方面的方法正是由此开始:在决定如何保护网络之前,先了解网络中存在哪些系统。
一旦完成了资产清点,就可以以极高的精准度部署数据二极管,优先保护风险最高的即将退役系统,同时确保业务运营所需的数据流不受影响。
一个值得认真对待的政策信号
Anthropic 并非一家运营技术(OT)安全公司。这正是该框架引人入胜之处。当一位开发大型语言模型(LMM)的人工智能开发者在制定网络弹性建议时,竟提到了“数据二极管”和“远程终端单元(RTU)”,这反映出一种正在形成的更广泛共识:运营技术基础设施的安全性是一种系统性风险,而非小众问题。
“为运营商提供资金,用于盘点并隔离那些无法再接收安全更新的系统”这一建议,将出现在采购谈判、监管要求以及董事会层面的风险讨论中。那些已经解决这一问题、对已达到生命周期终止(EOL)的资产进行了盘点,并通过硬件强制隔离对其进行保护的运营商,将能够从容应对这些讨论。
那些尚未采取行动的人,将不得不解释为何放任其系统持续处于风险之中。
请咨询OPSWAT ,了解如何在无法打补丁的 OT 资产上部署基于硬件的数据二极管。
