近年来,针对美国污水处理设施的网络攻击凸显了操作技术的脆弱性。2024 年初,得克萨斯州多个城市的 SCADA 系统被攻击者远程访问,甚至导致一个水箱在工作人员重新控制之前溢出。印第安纳州蒂普顿也发生了类似事件,在检测到工厂系统有异常活动后,操作员不得不转为手动操作。这些事件凸显了将处理基础设施连接到企业网络或面向互联网的网络所存在的风险,并进一步说明了为什么该公用事业公司在保持其 OT 系统的空气屏蔽方面不能妥协。
安全与可见性的碰撞
了解历史数据
AVEVA Historian 是一种专门的工业数据库,用于捕获和存储来自传感器、控制器和 SCADA 平台等 OT 系统的大量时间序列数据。在设备层面,本地 Historian 可为操作员记录过程数据(由工业控制系统和传感器生成的原始运行信息),确保他们能够实时监控设备和处理活动。
一级企业级 Historian 的作用有所不同:它汇聚来自多个设施的 Historian 数据源,为企业团队提供用于报告、分析和规划的综合视图。当数据需要从这些本地 Historian 转移到企业级时,就会出现挑战,因为这样就无法打通返回关键 OT 系统的通道。
Secure 共享数据的挑战
该公司的一个设施需要将数据从本地 AVEVA Historian 转发到企业网络上的一级 Historian。这些数据对于企业级监控和报告至关重要,但企业网络的互联网连接使得直接集成变得不安全。
保持 OT 系统的隔离至关重要,因为任何返回控制环境的途径都可能成为攻击的媒介。与此同时,将 Historians 隔离也限制了组织在不同地点共享洞察力和提高效率的能力。我们面临的挑战是如何实现这两个目标:既要保持严格隔离,又要实现实时可视性。
仅有防火墙和其他基于软件的工具是不够的。它们无法保证单向通信,需要持续维护,而且仍然会使关键资产面临风险。因此,该组织需要一种既能实施物理隔离,又能允许重要数据向外移动的解决方案。

为实时数据创建Secure 路径
eRIS 是OPSWAT 部门常用的数据管理和报告工具,用于安全地翻译和传输MetaDefender Optical Diode ,因此非常适合此次部署。
MetaDefender Optical Diode (Fend) 是一种硬件强制网络安全设备,利用光学隔离保证单向通信。根据设计,它可以物理阻断任何入站流量,防止远程访问或恶意软件渗透,其内置的防止拒绝服务、篡改和电源波动的保护功能,有助于确保 Historian 数据即使在压力下也能持续可靠地传输。
部署工作是这样进行的:
- eRIS 安装:eRIS 软件作为 Windows 服务安装在现有的 OT AVEVA 服务器上,将 Historian 数据转换为单向格式。
- 光学隔离:然后,数据通过MetaDefender Optical Diode (Fend)安全传输,它通过硬件级光学隔离实现单向传输。
- 协议支持:设备本机支持 FTP、SFTP、TCP 和 UDP 等标准 IT 协议以及 Modbus 和 BACnet 等工业协议,因此非常适合 Historian 数据传输。
- 企业转换:在企业方面,eRIS Hub 将信息转换回 AVEVA 格式,并准备将其输入一级 Historian。

从手动延迟到即时洞察
有了新的架构,公用事业公司就不必再在可视性和安全性之间做出选择。处理设施的操作人员几乎可以立即看到数据出现在企业 Historian 上,同时也知道任何数据都不会回流到控制环境中。以前需要小心变通的工作(手动收集、延迟报告)现在都自动完成了,这让运营和企业团队对每天使用的信息都充满信心。
主要优势
节省日常工作时间:工作人员无需等待人工收集和共享数据,而是可以依靠稳定的信息流进行分析。
让安全团队高枕无忧:硬件实施单向传输意味着,即使企业网络遭到破坏,OT 系统也不会受到影响。
提高整个组织的可视性:企业团队获得了所需的可视性,而不会干扰设备工作人员的工作,也不会给他们造成负担。
易于跨设施复制:由于部署简单、维护成本低,公用事业公司可随时根据需要在其他设施中复制相同的模式。
该组织第一次能够实时看到其运营的全貌,同时知道其最关键的系统仍然受到真正的气隙保护。
打造未来Secure 水业务
有了安全的 Historian 数据传输,该公用事业公司就可以将相同的模式扩展到其运营的其他部分。更多的处理设施、泵站和监控系统可以集成到企业网络中,而不会将 OT 环境暴露在外部威胁之下。
部署还为采用新的分析和合规做法奠定了基础。企业团队可以利用可靠的实时数据流改进报告,支持预测性维护,并更快地应对运营变化。与此同时,OT 系统仍然受到硬件强制隔离的保护,从而保护基本服务免受破坏全美供水和污水处理设施的网络攻击。
通过将实时可视性与无懈可击的安全性相结合,该公用事业公司创建了一种不仅能满足当前需求,还能满足未来关键基础设施保护需求的方法。
进一步了解MetaDefender Optical Diode (Fend) 如何保护您的设施,同时保持重要系统的安全隔离。
