了解有关本尼·查尔尼(Benny Czarny)所著《颠覆性的网络安全》一书的更多信息

了解更多
我们利用人工智能进行网站翻译,虽然我们力求准确,但不一定总是 100%精确。感谢您的理解。

USB 到OT的输送管道:为何CRA的报告时限从工厂大门开始计算

作者: 安基塔·杜塔,高级产品营销经理
分享此贴

从2026年9月11日起,欧盟《网络弹性法案》(CRA)规定,制造商必须在发现被积极利用的漏洞后24小时内上报。在运营技术(OT)环境中,最可能触发该时限的事件往往发生在USB 驱动器上,而大多数操作员至今仍无法告知该驱动器随后去了哪里。

24小时制其实是一种可见性测试。

自2026年9月11日起,在欧盟销售含数字元素产品的制造商必须报告正在被积极利用的漏洞和严重安全事件。时间要求非常严格:在获悉后24小时内发出预警,72小时内提交完整通知;对于正在被积极利用的漏洞,须在可采取纠正措施后14天内提交最终报告;对于严重安全事件,则须在一个月内提交最终报告。

请注意,这一时间节点是基于什么而设定的:即“察觉”。该法规中的每一项截止期限都假定您能够察觉相关事件、还原事件经过,并描述相应的纠正措施。这在成为法律问题之前,首先是一个文档记录和遥测问题。而且,这一义务既适用于未来,也适用于过去,因为它涵盖了已经投放到欧盟市场的产品,而不仅仅是2027年12月《消费品法规》(CRA)全面生效后发货的产品。

对于运营或为工业及运营技术(OT)环境提供支持的任何人而言,这暴露了一个令人不安的漏洞。在运营技术(OT)环境中,最可能引发需上报事件的途径,恰恰也是监控措施最薄弱的途径:可移除存储介质。好消息是,这是一个可解决的工程问题,有三种已被充分理解的控制措施:在边界处强制设置检查点、通过硬件强制实现区域间单向传输,以及对每次传输进行记录的管理式传输。这三项措施缺一不可,且实施顺序至关重要。

问题一:那份轻而易举就闯过大门的威胁

霍尼韦尔的工业网络安全研究发现,其分析的恶意软件中有51%是专门设计用于通过USB 设备传播的,这一比例较五年前的9%有所上升。该公司2025年威胁报告显示,其响应团队处理的事件中,每四起就有一起涉及USB 即插即用事件,通常是有人连接了一个存储设备,随后恶意软件便由此扩散到整个环境中。 可移动存储介质之所以已成为入侵工业控制系统(ICS,Industrial )环境最可靠的初始访问途径之一,正是因为它能够绕过运营商投入的所有网络控制措施。

标准制定机构多年前就已指出这一问题。NIST SP 800-82 Rev. 3《运营技术(OT)安全指南》正是基于这一原因,将介质保护视为一个独立的控制类别;而IEC 62443的区域和管道模型则假设进入该区域的介质已经过检查。 政策本身很少是问题所在。大多数工厂都有关于可移除介质的政策,只是被收在某个活页夹里。问题出在执行环节:如果一项政策仅依赖承包商自愿前往扫描站,那么当他们路过扫描站却未停下时,就无法留下任何证据。

因此,第一道防线是物理边界上的强制性检查点:一个扫描站,所有供应商的笔记本电脑、技术人员的存储设备以及固件更新都必须经过此处。在此处,文件将通过多种扫描引擎进行检查,经过重建以清除嵌入的威胁,并被记录在案。有两项结果同等重要:受感染的存储介质绝不能进入,而所有进入的存储介质都留有记录。第二项结果正是“72小时通报”制度的基础。

问题二:穿过大门后会发生什么

在入口处对媒体进行消毒可以解决一个问题:什么能进来。数据随后如何传输则是另一个问题。

文件经过清理后,仍需从企业侧传输到控制网络,而在大多数工厂中,这条路径需要通过防火墙规则。防火墙是软件;其设计上是双向的且可配置的,这意味着它们也可能被错误配置。从结构上讲,允许入站文件传输的防火墙,就是攻击者可能试图利用的回传路径。

从架构角度来看,解决方案是物理上而非逻辑上移除回传路径。单向网关和数据二极管通过硬件手段强制实现单向数据流:数据可以从低信任侧流向高信任侧(或流向企业内部,用于历史数据记录和分析场景),且没有任何协议、规则变更或遭泄露的凭证能够逆转这一方向。 由于从一开始就无需进行任何配置,因此也不存在配置错误的问题。

这一点对监管立场和安全性同样重要。CRA附件I要求产品必须保护传输中数据的机密性和完整性,并能抵御对命令、程序和配置的未经授权的篡改。Hardware 强制实施的方向性是供应商为数不多的、能够通过实际测试而非仅在数据表中声明来证明的特性之一,这在您整理技术文件或面对审计员时具有重要意义。

问题三:使其成为人们真正能够操作的东西

大多数安全传输项目正是在这里陷入停滞。一个净化检查点和一个单向网关仅定义了一个边界 却未能描述工作流程,而 采购团队很早就提出了这样一个实际问题:“好吧,但鹿特丹的一名工程师究竟该如何在某个随机日子里,将经过验证的可编程逻辑控制器(PLC)配置发送到波兰的一家工厂呢?”

如果解决方案需要有人将USB 驱动器搬到自助服务终端,那么这种架构实际上又重新引入了它原本旨在解决的问题。

托管文件传输绕开了这一问题。通过标准机制(如 SFTP、REST API 和中介工作流),文件可在不同区域之间自动传输,无需人工干预,且每次跨区域传输都会像在自助终端一样,接受相同的多重扫描和 Deep CDR™ 技术处理。 每次传输都会生成一份会话记录:发起者、传输内容、扫描结果、接收位置及时间。该审计轨迹正是满足CRA报告时限要求的运营解决方案。当出现问题时,能否在24小时内提交预警,还是错过该时限,通常取决于日志是否已存在,还是必须通过访谈来重建。

三个问题,一条管道

供应商将检查点、网关和传输层作为三项独立的购买项目进行销售。它们占据了单一路径上的三个节点:

舞台

该问题解答了什么

控制

条目

把这种介质带进来安全吗?

强制性扫描和文件清理检查点

穿越

有什么东西能往外传出去吗?

Hardware-强制单向传输

运行

我们每天是如何运用这一点的,并能提供证据吗?

受管理、带日志记录且基于协议的文件传输

如果仅解决“入口”问题,你得到的将是一个干净的文件,其中不存在安全的进入路径;如果仅解决“交叉”问题,你得到的将是一道被加固的边界,人们会绕道而行;如果仅解决“操作”问题,你得到的将是一份关于移动未经验证文件的详细记录。真正的价值在于完整的流程。

关于范围的一点说明

有必要明确9月截止日期所涵盖的范围及其不涵盖的内容。CRA是一部产品立法:其报告义务适用于含有数字元素的产品的制造商、进口商和分销商,而非基础设施运营商本身。欧盟关键基础设施的运营商则更直接地受《网络安全指令2》(NIS2)的约束,该指令规定了其自身的事件通报义务。

但在实际操作中,这两者最终都指向同一项能力。无论该义务是根据《网络安全法案》(CRA)作为制造商施加于您,还是根据《网络基础设施安全条例2》(NIS2)作为关键实体施加于您,您都需要快速检测到事件、说明数据流向,并展示已实施的控制措施。一个配备监测机制的数据管道可以满足这三点要求,而一份政策文件,无论起草得多么严谨,都无法满足其中任何一点。

从哪里开始

如果您的日程表上标注了9月11日,请跳过针对法规文本的差距评估,转而进行一次流程演练:选择一个真实的文件,例如固件更新、供应商补丁或更新的批次配方,并追踪其从供应商笔记本电脑到控制器的完整流转路径。记录下每个由人工决策取代强制性控制的环节,以及每个追踪线索中断的节点。

大多数组织都会发现同样的三个差距,且顺序也完全一致。

OPSWAT 我们正与关键基础设施运营商和原始设备制造商(OEM)合作开发这一系列解决方案:用于边界处可移除介质安全防护的MetaDefender Kiosk™、用于区域间硬件强制单向传输的MetaDefender (Unidirectional Security Gateway ),以及用于受管数据传输并具备完整会话审计功能的MetaDefender (Managed File Transfer )。如需根据CRA和NIS2报告要求规划您的数据路径,请联系我们的团队。

通过OPSWAT 了解最新信息!

立即注册,即可收到公司的最新动态、 故事、活动信息等。