自来水和污水处理企业正面临日益严峻的网络安全形势,专家将其中存在的漏洞描述为“令人担忧”。
全球各地的水务企业正将泵站、处理系统、传感器、SCADA 环境及远程站点接入网络,从而实现集中监控、自动化、数据分析及远程维护。虽然数字化转型提升了水资源管理水平,但也为攻击者提供了更多机会,使其能够侵入支撑关键服务的 OT(运营技术)系统。美国国家标准与技术研究院(NIST)发布的《2026年 水务行业网络安全指南 特别指出,安全的远程访问是该行业当务之急。
威胁已超出IT范畴:勒索软件及其他网络攻击
攻击者正在入侵控制供水和污水处理运营中物理流程的系统。
美国最近的动向发出了一个特别明确的警告。7月,联邦调查局 报告称 ,至少有七个州的供水和污水处理设施中发生了涉及面向互联网的罗克韦尔自动化可编程逻辑控制器(PLC)的事件。攻击者篡改了PLC密码以将操作员锁在系统之外,并更改了IP地址以切断PLC连接,在某些情况下导致供水运营受阻。
8月,美国各机构发布了另一份 安全通告 ,内容涉及针对西门子S7可编程逻辑控制器(PLC)的定向攻击活动,当局警告称,威胁行为者正在利用人工智能辅助技术开发漏洞利用脚本。受影响的技术涵盖水务、能源、制造业及其他关键基础设施领域。同月,有消息称明尼苏达州和密歇根州的水务系统遭到了 协调一致的网络攻击。
这些事件虽发生在美国,但其背后的安全漏洞却是全球性的。
过时的基础设施、日益增加的互联性、远程访问、有限的网络安全资源以及暴露在外的运营技术(OT),这些因素在全球各地的供水和污水处理系统中普遍存在。
安全团队需要将水务基础设施视为高价值目标,并严格评估其当前架构能否在IT系统遭到入侵前将其遏制,防止其蔓延至运营技术(OT)系统。
为何水和污水正日益成为备受青睐的目标
水务企业的安全形势尤为严峻:其基础设施分布广泛,需要加以保护,且一旦发生故障,将立即对运营产生影响。
许多设施采用设备使用寿命较长且配备老旧PLC和SCADA组件的运行模式。规模较小的公用事业公司可能网络安全人员有限,而供应商和运营商则需要远程访问地理上分散的系统。
PLC可控制水泵、阀门以及供水和水处理过程中涉及的其他设备。最近的 关于美国相关事件的报道 凸显了攻击者一旦侵入这些系统,不仅会窃取数据,还会影响供水基础设施的物理运行。部分受影响的水务公司不得不转为手动操作。
由于剥夺操作员对工艺过程的监控或控制能力本身就可能引发运行事故,因此供水和污水处理设施与传统的企业环境有所不同。
这个问题并不局限于某个国家或某项技术。欧洲的 NIS2框架 将饮用水和污水处理纳入了需满足更严格网络安全要求的关键领域,这反映出人们已普遍认识到,这些服务的中断可能会对社会造成重大影响。
安全团队应该做好哪些准备?
1. 针对暴露在外的运营技术(OT)的直接攻击
应将连接互联网的可编程逻辑控制器(PLC)视为高优先级风险。
安全团队需要一份权威的资产清单,其中应包含PLC、HMI、工程工作站、远程访问网关以及其他具备网络连接功能的OT资产,包括由第三方管理的系统。
默认假设设备存在安全漏洞:外部攻击者能否接触到该设备?美国网络安全与基础设施安全局(CISA)最近发布的供水行业安全警报特别 建议 将PLC从直接连接互联网的环境中移除,并通过适当的访问控制和网络架构来保护运营技术(OT)。
2. 远程访问路径遭到入侵
远程访问对于分布式供水运营和供应商维护工作流程而言日益重要,但它同时也可能成为直接进入运营技术(OT)系统的通道。
美国国家标准与技术研究院(NIST)新发布的《水务与污水处理行业网络安全指南》为不同规模和资源水平的公用事业公司提供了切实可行的参考架构,以安全地实现对运营技术(OT)的远程访问。该指南强调了基于角色的访问控制、身份验证、日志记录和网络分段等控制措施。
因此,公用事业公司不仅应核查谁有权进行连接,还应核查该连接能触及哪些系统,以及被盗的凭证是否可能成为入侵控制系统的途径。
3. 借助人工智能加快开发进程
前文提到的西门子安全通告还指出另一个问题:攻击者可能会越来越多地利用人工智能,以降低开发工业攻击工具所需的专业知识和时间成本。 关于该安全通告的报道指出 ,恶意脚本可以伪装成合法软件,并被用于攻击存在漏洞的工业环境。
对于水务公司而言,这可能会使对暴露在外的工业设备的侦察和利用变得更加可扩展。因此,安全团队应假设攻击者能够比以往更快地从发现阶段过渡到利用阶段。
4. 持续且可重复的攻击
特定PLC、远程访问配置或第三方部署中的漏洞,可能会被发现并被利用来攻击多个组织。
特别是对于规模较小的公用事业公司而言,这导致了一种不对称局面:攻击者可以对大量潜在目标进行自动化侦察,而每家公用事业公司用于调查自身环境的人员和资源却十分有限。在近期对水务行业攻击事件的分析中,这种资源失衡问题已被重点指出。
设计OT边界以限制攻击路径
应对措施不能仅仅是“对PLC进行补丁更新”。有些OT系统无法立即进行补丁更新。有些系统需要持续运行。有些系统需要远程访问。还有些系统必须与企业系统交换运行数据。
更有效的方法是减少攻击者可利用的路径数量。当OT数据需要离开受保护的环境,但命令无需返回时,相关工具应考虑采用硬件强制实施的单向通信。
不要这样写:
OT ⇄ IT
数据二极管可以建立:
OT → 数据二极管 → IT
这使得运营信息能够传输到历史数据存储系统、分析平台、安全运营中心(SOC)或企业系统,同时防止网络流量通过同一边界回传。
数据二极管不应取代防火墙或网络分段。当业务需求本质上具有单向性时,它们可提供另一层架构控制。
保护内容,而不仅仅是连接
供水和污水处理系统通常会交换工程文档、PLC配置、软件、固件、供应商工具及其他文件。网络隔离虽然能解决其中一条攻击路径,但并不能保证每个文件都是可信的。
在经过检查之前,应将文件视为不可信内容。这就是 MetaDefender™Core 可与网络隔离技术相辅相成。Multiscanning 能够利用多种反恶意软件引擎对文件进行分析,从而提供更多的检测维度。
深度文件分析可以检查实际的文件结构、嵌入的对象和可疑内容,而不是仅依赖文件名或扩展名。
Deep CDR™ 技术能够清除潜在的危险活动内容,并根据安全策略重建文件。
由此形成的架构将两个不同的安全问题区分开来:
- 数据能流向何处?数据二极管可以确保答案。
- 哪些内容被允许跨越边界?Multiscanning 、深度文件分析以及Deep CDR™技术可帮助解答这一问题。
未来12个月:为应对更强大的对手做好准备
水和污水安全团队应优先考虑:
- 消除运营技术(OT)系统直接暴露于面向互联网的设备的情况。
- 将每条远程访问路径映射到运营环境中。
- 验证实际的IT/OT通信路径,而不是依赖网络拓扑图。
- 确定哪些地方确实需要双向连接,并在可能的情况下予以取消。
- 通过多重扫描、深度分析和CDR,保护进入敏感环境的文件。
- 防范能够实现侦察和攻击自动化攻击者。
- 测试在失去OT可视性或控制时的手动操作和降级操作。
这些优先事项也与国际网络安全政策的走向相一致。美国最新发布的预警为威胁的发展趋势提供了有用的参考,但其背后的挑战远不止于美国。在欧洲,供水和污水处理属于《网络和信息系统安全指令2》(NIS2)的适用范围,而欧洲网络与信息安全局(ENISA)则继续评估欧盟各关键部门的网络安全成熟度和关键性。
目标不再仅仅是检测攻击,而是限制攻击者能够深入控制物理过程的系统到何种程度。通过将数据二极管等安全网络边界与MetaDefender (Core )提供的文件安全功能相结合,公用事业企业可以在实现现代化转型的同时,增强运营韧性。请联系OPSWAT 的专家,了解更多关于OPSWAT 如何帮助您成功保障关键基础设施安全,同时不影响运营连续性的信息。
