关键基础设施依赖于网络连接,但每一条连接都可能成为攻击的潜在途径。通过近期发生的攻击事件、我新推出的纪录片系列《深入漏洞:破解Firewall 》所揭示的经验教训,以及数据二极管等隔离技术的演进,我们需要重新思考最关键系统的设计方式——并探讨为何政府和行业都应从一个简单的问题入手:这条连接真的有必要存在吗?
1. 我为何制作《突击》
本周末,我们推出了《深入战壕:破解Firewall 》,这是我通过Cyber King Productions制作的首集节目,由《流言终结者》的卡里·拜伦担任主持人。
我为什么决定制作一档网络安全节目?
多年来,我一直试图向客户、政府官员、记者、合作伙伴、朋友,有时甚至是我自己的家人,解释关键基础设施网络安全的相关问题。
通常没过多久,我们就会开始讨论防火墙、物理隔离、PLC、IT、OT、网络分段、零信任、数据二极管、恶意软件和漏洞等问题。
而且我能感觉到,当我开始失去身边的人时。
后来我意识到,问题也许并不在于观众。
也许网络安全行业已经变得非常不擅长讲述自己的故事了。
试想一下,这个行业所面对的挑战包括:国家级的攻击者、发电厂、供水系统、卫星、工厂、人工智能、量子计算机,以及可能造成实际物理后果的攻击。
然而不知为何,我们却总是用另一份PPT来解释这一切。
我想做点不一样的事情。
选取一个人们自以为了解的主题。围绕它设计一个真实的实验。对其进行攻破。进行测试。邀请熟悉该技术的专家参与。让实验直观可见。让过程引人入胜。最重要的是,要挑战那些网络安全行业多年来不加充分质疑就一再重复的假设。
该节目最终定名为《Into the Breach》。该系列节目结合了真实的网络攻击案例、亲身体验实验、专家访谈以及演示环节,让网络安全变得具体且易于理解。
在第1集中,我想先从一个最基本的假设说起:
“把它放在防火墙后面,就能得到保护。”
随后,几乎与该集播出时间完美重合,明尼苏达州发生的事情占据了新闻头条。
2. 当网络安全开始“移水”时
7月26日和27日,一场有组织的网络攻击针对明尼苏达州30多个社区供水系统的运营技术系统。明尼苏达州启动了全州范围的网络安全应急响应机制,以调查这些攻击并为受影响的社区提供支持。
两天后,联邦调查局(FBI)和美国环境保护署(EPA)发布了一份范围更广的警告。自7月27日以来,至少七个州的自来水和污水处理机构报告了涉及面向互联网的可编程逻辑控制器(PLC)的安全事件。
攻击者远程访问了设备,更改了IP地址和密码,导致操作人员丧失了监控和控制能力。联邦调查局(FBI)报告称,此次攻击造成的运营影响包括压力损失和淹水。该局还发现,多名受害者存在类似的第三方网络配置,这可能使攻击者得以重复实施此类攻击并取得同样成效。
停下来好好想想吧。
我们谈论的是由计算机控制水。
这并非有人盗取信用卡号,也不仅仅是勒索软件加密了员工的笔记本电脑。
当攻击者能够干扰水泵、阀门、断路器、管道、生产线或其他物理过程时,网络安全的问题就变得远比想象中更为严峻。
这已成为一个公共安全问题。
而且,明尼苏达州并不是第一个发出警告的地方。
3. 我们以前就见过这种情况
Volt Typhoon 就是其中最典型的例子之一。
美国及其盟国的网络安全机构记录到,中国国家支持的网络攻击者已在通信、能源、交通、供水及其他领域的关键基础设施组织内部建立了持久访问通道。
在一起已确认的入侵事件中,攻击者很可能通过利用未打补丁的 FortiGate 300D 边界防火墙中的 CVE-2022-42475 漏洞获得了初始访问权限。
想想那里发生了什么。
原本用于保护周界的装置,反而成了穿越周界的通道。
这并不是对Fortinet的批评。
任何功能强大的软件平台最终都可能存在漏洞。防火墙需要补丁。VPN 需要补丁。操作系统需要补丁。凭据可能会被盗。配置可能会出错。管理员也会犯错。零日漏洞也会发生。
这就是软件的现实。
乌克兰则更生动地展示了此类攻击带来的实际后果。2015年12月,攻击者入侵了三家配电公司。他们从IT系统渗透至运营系统,通过VPN基础设施进入工业控制系统(ICS)环境,操控断路器,导致约22.5万名用户遭遇停电。
攻击者入侵你的某台电脑,与攻击者入侵控制你家供电的那台电脑,两者之间有着天壤之别。
后果可能会超出屏幕范围。
4. 我并不反对防火墙
让我把这一点说得非常清楚。
我们需要防火墙。
OPSWAT 正在使用它们。我们的客户也在使用它们。几乎所有现代网络都依赖它们。
我质疑的是“防火墙就等于隔离”这一假设。
我把防火墙看作是站在门前的一名非常聪明的保安。这名保安熟知成千上万条规则,会核验凭证,检查流量,并决定哪些可以进出。
这非常有价值。
但还有一条出路。
如果有人窃取了正确的凭据、发现了漏洞、利用了配置错误,或者攻破了安全技术本身,那么攻击途径依然存在。
于是,我开始问一个不同的问题:
如果实际上根本没人需要穿过这扇门呢?
如果业务需求从一开始就不需要门,那为什么要花这么多钱让门变得更“智能”呢?
这正是数据二极管与之根本不同的地方。
数据二极管并不是更好的防火墙。
它解决了另一个问题。
与仅依赖软件规则来决定允许哪些流量不同,数据二极管可以在硬件层面强制执行通信方向。
美国国家标准与技术研究院(NIST)在电力公用事业参考设计中正是演示了这种架构。运行监控数据通过单向网关向外传输,该架构可防止数据通过同一连接回传至受保护的工业环境。
这是一种本质上截然不同的安全属性。
5. 避免不必要的回程路径
我认为这个原理足够简单,因此值得起一个简单的名字:
不使用不必要的回程路径
供水公司可能需要发送警报。
发电站可能需要发送遥测数据。
工厂可能需要导出历史数据。
管道运营商可能需要集中监控。
防御环境可能需要导出日志。
所有这些信息都可能从受保护的网络中泄露出去。
但如果从业务角度来看,没有必要让通信通过同一边界返回:
为什么要创建回程路径?
我知道并非所有环境都能采用这种方式。远程维护、远程控制、软件更新、确认操作以及其他双向流程都有其正当理由。
如果你需要这份联系,就要全力以赴地守护它。
联邦调查局(FBI)针对水务行业的最新指导意见要求运营商将可编程逻辑控制器(PLC)从直接连接互联网的环境中移除,通过安全网关对远程访问进行中转,限制访问权限,验证PLC项目文件,保障蜂窝网络连接的安全性,并在发生安全事件后保持手动操作的能力。
我完全同意这些观点。
但我觉得我们的默认设置搞反了。
如今,我们往往先建立连接,然后才要求网络安全团队来保护它。
对于我们最重要的系统,我们应从隔离入手,并自问:
为什么要打开路径?
6. 仅靠一种方式是不够的——而且必须是清洁的。
在这场讨论中,有一个重要方面有时会被忽略。
数据二极管解决了方向问题。
这并不能自动解决内容问题。
如果允许恶意文件沿允许的方向移动,它仍然是恶意的。
如果一个已被篡改的软件更新通过了二极管,它仍然是已被篡改的。
如果有人将一份被植入恶意代码的文档带入隔离环境,仅靠隔离并不能确保该文档的安全。
正因如此,我认为该架构的下一代产品应具备以下特点:
单程且干净
使用二极管来控制方向。
然后检查哪些物品允许过关。
这意味着将硬件强制单向通信与Multiscanning 、数据净化、Deep CDR™技术、沙箱技术、DLP、基于AI的内容检查、文件验证以及策略执行等技术相结合。
OPSWAT其当前的MetaDefender 架构已在受控文件工作流中集成了Deep CDR™技术、Metascan™Multiscanning 、沙箱技术、Proactive DLP 以及基于AI的检测功能;而我们的跨域产品则将这些预防技术与安全传输架构相结合。作为这些工作流的一部分,MetaDefender™Core可并行调用30余种反恶意软件引擎。
目标不应仅仅是:
这些数据能从A传输到B吗?
问题应该是:
它一开始就应该朝这个方向发展吗?
……或者更妙的是……
这种内容到底应该允许发布吗?
这就是单纯建立物理隔离区与建立一套通过该隔离区安全传输信息的安全流程之间的区别。
7.My 对CISA的挑战
我想对CISA提出质疑,但同时也想肯定他们的功劳。
方向正在发生变化。
一份新的《2026年关键基础设施隔离指南》指出,运营商应能够将关键运营技术(OT)系统与其他网络隔离;该指南将物理隔离描述为最有效的保护方式,并特别指出,数据二极管和跨域解决方案在正确实施的情况下,比标准网络网关架构能提供更高的保障。
这是一项重要的进展。
My CISA面临的挑战是:
不要把隔离仅仅视为我们在危机期间才需要采取的措施。而应从一开始就将其纳入关键基础设施的设计之中。
在探讨如何保障远程访问安全之前,先问问自己:是否真的需要远程访问?
如果答案是“是”,请将其妥善保管。
如果答案是否定的:
删除路径。
8. 监管应提出更恰当的问题
这种质疑已超越了美国的国界。欧洲的NIS2框架现已为包括能源、交通、医疗、饮用水、污水处理、数字基础设施、制造业、政府及航天在内的18个关键领域建立了共同的网络安全框架。
世界各地的政府正在加强在风险评估、身份验证、事件报告、补丁更新、监控、检测和恢复等方面的要求。
这一切都很重要。
但我认为监管机构需要提出更多问题:
为什么会存在这种联系?
你们是如何保护连接安全的?
这个连接真的有必要存在吗?
在关键基础设施运营的任何地方,都应提出这些问题。
9. 美国应当发挥领导作用
话虽如此,但我认为美国应该先采取行动。
我呼吁美国颁布一项行政命令,其依据是一个简单的原则:
不设置不必要的回程路径。
对于我们最重要的基础设施而言,归根结底可归纳为以下五个概念:
- 任何关键控制器都不应直接连接到互联网。
- 如果数据只需向外传输,请将连接设置为单向,并确保数据干净。通过结合硬件强制实施的单向通信、内容安全、多层扫描、数据净化以及 Deep CDR™ 技术,对跨越边界的信息进行检查和净化。
- 远程控制应作为例外情况。如果确实有必要,则应确保其安全性、加以限制、进行监控和审计,并确保操作人员能够安全恢复。
- 帮助小型公用事业公司实现现代化。不应指望一个小型供水系统仅凭自身资源,就能抵御拥有国家级公用事业公司资源的复杂网络攻击者。
- 应制定安全要求,而非指定供应商。政府应明确预期成果,并让业界通过竞争提供最佳解决方案。
原理很简单:
如果流量无需返回,请移除返回路径。并且,任何穿越边界的数据都应保持干净。
美国可以发挥带头作用,但我希望世界各国政府也能遵循这一原则。
10. 量子力学正在向我们传达同样的道理
还有另一个原因,让我认为我们应该在下一场危机到来之前采取行动。
2026年6月22日,白宫发布了第14412号行政命令《防范先进加密攻击,保障国家安全》。该命令认识到大规模量子计算机未来将对广泛使用的加密技术构成的威胁,加快了联邦政府向美国国家标准与技术研究院(NIST)批准的后量子加密技术过渡的步伐,并指示各机构协助关键基础设施所有者做好自身迁移的准备。
我喜欢这种逻辑。
在危机发生前采取行动。
这就是预防。
我认为,这一理念也应适用于关键基础设施的架构设计。
数据二极管与量子时代之间也存在着一种有趣的联系。
需要明确的是,数据二极管并不能使当今的密码学具备抗量子性。后量子密码学才解决了这一数学难题。
但加密密钥仍然存储在某个地方。
它们在某处生成,在某处存储,在某处使用。
安全硬件模块(HSM)、密钥管理系统、量子计算基础设施以及未来的量子网络,仍将涉及硬件、软件、操作人员和网络连接。
它们仍然会有攻击面。
试想一个高度敏感的加密环境,该环境需要向外发送遥测数据、审计信息、安全事件或经批准的计算结果,但普通企业网络没有任何理由向保护这些密钥的系统发起反向通信。
我认为这是硬件强制隔离未来的一项重要应用。这是一种架构层面的推论,并非后量子密码学的替代方案。美国国家标准与技术研究院(NIST)提出的单向架构展示了单向路径如何降低网络可达性,而新的联邦量子政策则表明,保护未来的密码系统正变得日益重要。
My 视图很简单:
后量子密码学保护的是数学原理。
Hardware-强制隔离可以通过保护数学模型来保护通向机器的路径。
对于我们最敏感的环境,我认为我们需要两者兼备。
11. 我们秉持这一信念进行了投资
我应该说明这一点,这显而易见。
OPSWAT 销售数据二极管。
但我们并不是因为明尼苏达州上个月遭到袭击才突然发现这一架构的,我们进入该市场也不是因为我决定制作一档网络安全节目。
多年来,OPSWAT 一直致力于将我们的技术与二极管供应商的技术整合,应用于政府、国防、能源和工业等敏感领域。我与这些客户接触的时间越长,就越坚信:如果我们的使命真的是保护全球关键基础设施,我们就必须掌握更多相关技术。
我们做了一件对一家历来以软件著称的公司来说并不寻常的事情。
我们收购了两家五金公司。
2021年,OPSWAT 收购了Bayshore Networks的资产,从而将工业安全、运营技术(OT)、工业控制系统(ICS)以及安全数据传输能力纳入公司体系。
2024年,我们收购了Fend,从而扩展了我们的数据二极管能力,并获得了一种特别适合水务公司等分布式和远程基础设施的架构。
而收购这些公司仅仅是个开始。
我们已将该领域的研发资源增加了两倍。
我们还做了一个决定。
如果我们要制造政府及关键基础设施运营商所依赖的硬件,我希望了解这些硬件的来源、由谁组装、使用了哪些组件、是如何进行测试的,以及我们如何控制其质量。
因此,我们将生产基地搬到了离我们更近的地方。
2025年11月,OPSWAT 在佛罗里达州坦帕市开设了一家生产基地,由此将硬件生产纳入公司内部,从而增强了我们在质量、合规性、产品开发及供应链完整性方面的管控能力。
而且,坦帕并不是这一战略的终点。
我们正在欧洲和亚洲建立更多的区域能力中心和枢纽,因为各国政府不仅越来越关注网络安全技术本身的功能,还越来越关注这些技术是在哪里开发的,以及谁掌控着供应链。
这并不是一个副业项目。
这是我们对关键基础设施安全未来发展方向所做的一项长期押注。
12. 预防为先
这一切都印证了我自己在《 《颠覆性的网络安全》中提出的论点。
在让这些有害物质进入环境之后,我们这个行业在检测这些有害物质方面已经变得极其擅长。
我们绝对需要检测机制。我们需要安全运营中心(SOC)、威胁情报、监控以及事件响应。
但预防应放在首位。
如果能在恶意内容执行之前将其移除,就将其移除。
如果可以取消某项不必要的权限,就取消它。
如果你能将关键环境隔离出来,就将其隔离。
此外,如果某个关键系统不需要入站网络路径:
删除路径。
这就是“预防第一”的网络安全理念。
13. 我为何创立了CyberKing Productions
这让我回到了这个故事的起点。
《Into the Breach》不仅仅是一部普通的OPSWAT 宣传视频。
我创立了Cyber King Productions,因为我相信网络安全需要一种与众不同的方式来与世界沟通。
我不想拍企业广告。
我想讲述那些人们真正想看的网络安全故事。
选取一个大家自以为都理解的事物。找出其背后的假设。围绕这个假设设计一个实验。进行测试。对其进行挑战。也许会推翻它。也许会引发某种“爆炸”。然后请来专家,解释究竟发生了什么。
这就是我们在《Into the Breach 》第一集《 Firewall 》中试图做到的。
在正式发布之前,这期节目就已经在美联航的航班上开始播放了。随后在Black Hat大会上发生了一件让我特别高兴的事:有人在航班上观看了 这期节目后 ,特意来到OPSWAT 的展位,其中还有人想和我们聊聊数据二极管的话题。
想想看吧。
有人在飞机上观看了一档网络安全节目,抵达Black Hat大会后,来到我们的展位,想了解如何更好地保护一个关键网络。
这正是我希望“网络之王”能做到的。
14. 《网络之王》幕后团队
想出一个点子很容易,但将其付诸实践却并非易事。
我担任本剧的创作者和执行制片人,但很幸运,第一集的制作背后有一支非常出色的团队:
- 卡里·拜伦担任主持人兼执行制片人
- 贝里·布兰顿曾担任导演兼制片人
- 杰森·理查德担任制片人和剪辑师
- 琳达·沃尔科维奇担任制片人
- 埃里克·温布雷希特曾担任撰稿人
- 乔安娜·谢梅什担任副制片人
- 斯科特·索伦森担任本片的摄影指导
- 香农·威尔克森负责3D和动态设计
- 克里斯托弗·戈尔·加蒙曾任助理编辑
- 制作团队还包括赫苏斯·“丘伊”·瓦拉德斯、马利克·海卢、扬·赖希勒、克里斯蒂娜·罗布莱斯、赫苏斯·奥塞霍和罗曼·莫拉。
……当然,机器人狗马克斯也饰演了它自己。
特别感谢卡里、贝里、杰森、埃里克,以及所有帮助我们将这个构想变为现实的人。
15. 这只是个开始
第1集的内容是关于防火墙的。
我们不会止步于此。
第2集目前正在制作中,而且我已经为更多集想好了故事线和创意。
值得质疑的网络安全假设不胜枚举。包括物理隔离、可移动存储介质、人工智能、勒索软件、供应链、云安全、数据清除、零信任、关键基础设施、量子技术等等。
但我也不希望《Cyber King》仅仅围绕OPSWAT 展开。
我希望行业内的其他人士也能参与进来。
如果您是OPSWAT 的现有技术合作伙伴或渠道合作伙伴,并且拥有您认为值得在镜头前展示的技术、客户案例、网络安全理念或实验,请直接与我联系。
也许我们会一起进行一些测试。也许我们会对其发起挑战。也许我们会证明它是可行的。也许我们会发现,传统观念是错误的。
最后呢?也许我们会一起制作一集节目。
请在 LinkedIn 或 Facebook 上给我发一条私信。
我是认真的。
网络安全领域的网络研讨会和PPT已经够多了。
我想让网络安全成为人们真正想关注的话题。
观看《Into the Breach:突破Firewall 》。分享此视频。向CISA发起挑战。向监管机构发起挑战。向OPSWAT 发起挑战。向我发起挑战。
但最重要的是——请重新审视保护您自身关键系统的架构,并自问一个简单的问题:
交通真的需要恢复吗?
如果答案是“是”,那就像你的运营完全依赖于此一样,好好保护这条连接。
如果答案是“不”呢?
删除路径。
并且要确保允许通过的任何东西都是干净的。
第2集目前正在制作中。如果您是OPSWAT 的现有合作伙伴,并且认为我们应该合作制作一集节目,请给我发消息。
