通过数据二极管发送日志、警报和遥测数据

了解详情
我们利用人工智能进行网站翻译,虽然我们力求准确,但不一定总是 100%精确。感谢您的理解。
石油和天然气 | 客户故事

全球能源领军企业从传统安全漏洞向现代Industrial 转型

一家欧洲大型油气运营商如何OT Security OPSWAT MetaDefender Industrial Firewall加强OT Security
作者:奥安娜·普雷多伊乌
分享此贴

公司简介:一家欧洲主要油气运营商,被公认为全球最大的上市国际能源供应商和化工制造商之一。该公司拥有4000多名员工,在上游、中游和下游设施中设有多个运营基地。

事情是这样的:此前,我们的客户一直依赖缺乏内置安全功能的旧系统,后来部署了OPSWAT MetaDefender Industrial Firewall 关键 OT 资产与安全性较低的区域之间Firewall 安全隔离。

由于业务的性质,本故事中的组织名称将保持匿名。

行业:

石油与天然气(能源生产与炼制)

地点:

欧洲

尺寸

4000多名员工(多地点运营)

使用产品:

MetaDefender Industrial Firewall

涉及一系列系统性化学、物理、电气和机械过程的Industrial 通常由传统的旧系统提供保护,而这些系统在设计之初就从未考虑过应对现代网络安全威胁。

在能源生产和炼油行业中,这些工艺旨在将原材料大规模转化为能源。炼油厂中使用的各种现场操作(OT)设备需要相互通信,以确保工程工艺的正常运行。

而关键漏洞正源于此。

PLC、DCS 和 SCADA 等控制系统通常默认与之通信的任何对象都是可信的。因此,这些系统可能缺乏身份验证、加密或命令验证功能。

如果运营技术(OT)系统与信息技术(IT)系统(如远程访问工具、承包商连接或维护用笔记本电脑)位于同一网络中,那么这些安全性较低的区域一旦遭到入侵,攻击者便可直接进入控制环境。因此,始于IT系统的安全事件几乎可以毫无阻碍地横向扩散到OT系统中。

DoS/DDoS 攻击、软件配置错误或别有用心的人,都可能直接与控制系统进行通信,从而可能篡改工艺参数、中断生产、损坏设备或造成不安全的运行状况。

运营技术(OT)环境将可用性和稳定性置于首位。这些系统无法快速打补丁,这意味着漏洞会长期处于可被利用的状态。因此,在扁平化或隔离措施不足的网络中,单一事件可能会迅速升级,并波及多个资产或站点。

我们的客户——一家全球最大的上市能源和化工企业——意识到了其面临的风险,并着手通过分段策略来解决由遗留系统引发的安全漏洞。

通过合理的分段,网络会根据风险和功能进行隔离。这样一来,关键的运营技术(OT)资产只能通过严格控制的路径访问,同时通信规则会被明确定义和限制,而不是默认认为其是安全的。

由于传统的IT防火墙在处理其独特的通信协议时效果不佳,该组织转而采用OPSWATIndustrial Firewall 关键OT资产与安全性较低的区域之间Firewall 安全的隔离。

当网络安全成为国家安全

作为一家欧洲主要的石油和天然气运营商,该客户的业务流程依赖于分布在多家炼油厂、海上钻井平台和管道控制中心的基础设施。

该基础设施在很大程度上依赖于可编程逻辑控制器(PLC)、SCADA平台和人机界面(HMI)等传统工业系统。

这些系统最初的设计重点在于可靠性和可用性,而非网络安全。它们缺乏内置的身份验证、加密和详细日志记录功能。

以往使用的传统IT防火墙无法有效处理OT和CPS环境中采用的独特通信协议,导致系统面临以下风险:

  • 不必要的网络流量和横向移动风险
  • 勒索软件和定向网络攻击的潜在入侵途径
  • 对工业协议实施精细化控制面临的困难

对于从事能源生产和炼油行业的组织而言,这些风险绝非可以轻易忽视的:针对能源系统的攻击可能会威胁公共安全、扰乱基本公共服务,并削弱国家安全。

客户没有坐等最坏的情况发生,而是通过部署OPSWAT MetaDefender Industrial Firewall着手解决该组织面临的险境。

在满足IEC 62443和NIS2要求的同时确保Industrial 弹性

该公司部署了OPSWAT MetaDefender Industrial Firewall 关键 OT 资产与安全性较低的区域之间Firewall 安全的隔离。

MetaDefender Industrial Firewall

我们的Firewall Industrial Firewall 是一款高性能、坚固耐用的防火墙,旨在作为最后一道防线,抵御意外配置错误、恶意滥用、零日威胁、DoS 和 DDoS 攻击以及潜在的有害异常情况。

凭借其针对工业协议的深度数据包检测和基于策略的访问控制功能,该防火墙使客户能够:

  • 将OT/ICS资产与针对PLC、SCADA和DCS系统的网络攻击隔离。
  • 过滤和控制工业协议,以阻止未经授权的命令,同时确保安全运行。
  • 保护历史学家和工程工作站免受未经授权的访问尝试。

IEC 62443 和 NIS2 的合规支持

借助Firewall Industrial Firewall ”,该客户在努力符合IEC 62443标准以及针对欧洲关键服务运营商的NIS2指令要求方面也得到了支持。

《NIS2指令》

IEC 62443

风险管理执行:强制实施IT与OT之间的网络隔离,以降低关键服务面临的系统性网络安全风险。

区域与通道架构:
在定义好的OT安全区域之间建立受控通道。

缩小攻击面:
可阻止未经授权的横向移动,防止其从企业或承包商网络进入关键控制环境。

命令级验证:
过滤针对PLC、DCS和SCADA系统的不安全或格式错误的命令。

运营韧性:
通过防范勒索软件、滥用或配置错误导致的中断,保障生产连续性。

Industrial 过滤:
该Firewall 对 Modbus、OPC、DNP3 和 IEC 协议Firewall DPI(深度数据包检测)

符合审计要求的控制措施:
提供日志记录和策略执行证据,以便在监管审查期间证明已履行尽职调查义务。

使用控制与通信完整性(SR 3.x):
在确保过程可用性的同时,防止未经授权的控制操作。

董事会层面的问责制:
通过实施可衡量且可执行的技术保障措施,支持管理层履行《网络安全指令2》(NIS2)规定的义务。

运营技术(OT)资产的访问控制实施:

限制对PLC、SCADA和工程工作站的访问

架构控制或分段、运营稳定性及治理优化

MetaDefender Industrial Firewall 作为一种补偿性控制系统,用于保护炼油厂和管道系统中十分常见的旧系统或无法打补丁的资产。

借助该Firewall,客户现在可以:

  • 通过工业协议检查,防止向控制器发送意外或未经授权的命令。
  • 在现场层面控制中断,防止中断在相互连接的设施间向多个地点蔓延。
  • 对异常流量和格式错误的数据包进行速率限制,以确保控制器的高可用性。
  • 将安全系统从标准控制网络中分离出来,以降低运营风险。
  • 对供应商和承包商实施可审计的访问治理措施。

未来机遇

我们的客户深知,安全的网络分段仅仅是实施强有力的深度防御策略的第一步。

尽管如此,这仍是一个重要的步骤,因为为未来的发展做好准备,能让组织在安全的环境中继续开展工作。

客户现在可以通过以下方式为其网络安全策略增添更多防护层:

  • 将MetaDefender Industrial Firewall MetaDefender OT Security 集成OT Security 炼油厂和管道网络vulnerability detection 资产可视化及vulnerability detection 。
  • 利用MetaDefender OT Access 对 OT 环境的安全远程访问。
  • 在海上平台和炼油厂之间构建分层防御策略,以缓解内部人员和供应链风险。

如果贵组织旨在对网络进行大规模现代化改造并加强网络安全MetaDefender Industrial Firewall 帮助您加快故障排查速度并优化运营。

请联系我们,了解我们的OPSWAT 如何保护您的系统。

标签

类似故事

Jun8,2026| 公司新闻

一家全球性采矿企业如何在避免双向网络风险的同时实现运营技术(OT)与信息技术(IT)的持续通信

五月份27,2026| 公司新闻

能源供应商借助OPSWAT消除警报泛滥并提升零日漏洞检测能力

五月份25,2026| 公司新闻

远程访问无风险:能源公用事业公司开放运营技术系统,同时有效规避风险

通过OPSWAT 了解最新信息!

立即注册,即可收到公司的最新动态、 故事、活动信息等。