勒索病毒横向扩散!全光IT/OT隔离,阻断病毒全厂蔓延路径
勒索团伙的攻击逻辑早已不是暴力突破外网防火墙,攻陷单点终端,再以内网横向移动作为主要扩张手段。印度塔塔电子安全事件就是典型案例:攻击者通过伪装供应商对账通知的钓鱼邮件,攻陷采购人员办公终端,获取内网立足点后,通过凭据窃取、内网扫描完成横向移动,在企业内网潜伏数周,遍历服务器存储,最终造成 630GB 供应链核心图纸、报价协议泄露,整个过程几乎没有对外网边界发起高强度攻击,依靠内网横向渗透就达成攻击目标。国内也曾出现类似攻击案例,攻击者从办公终端作为切入点,抓取账号凭据在内网扩散,突破 IT 与 OT 边界,威胁到生产控制系统安全。
复盘大量制造业勒索事件可以看到统一攻击链路:钓鱼邮件 / 漏洞入侵办公终端→内网扫描、窃取账号凭据→横向移动渗透服务器→突破 IT/OT 边界→入侵 MES、PLC 等生产控制系统。
攻击能够得逞的关键根源,就是办公网与生产网之间缺乏刚性隔离。内网默认互相可信,攻击者拿到一个内网点位,就拥有了向生产区域蔓延的通道。
那么,面对勒索病毒横向扩散的风险,企业园区如何建立更清晰的网络安全边界?很多企业第一反应是部署防火墙、划分 VLAN,但传统这套方案,很难真正阻断横向扩散。
不少工厂依靠防火墙做边界防护、VLAN 做网络分段,认为这样就可以隔离办公与生产网络,但实战中面对内网横向移动存在四大固有短板:
第一,VLAN 隔离是逻辑隔离,不是物理层刚性隔离。 VLAN 属于软件逻辑划分,隔离效果完全依赖交换机配置。一旦配置出错、端口错接、设备被劫持,就可以绕过 VLAN 限制实现跨网段访问。大量工厂运维复杂,长期业务迭代下 VLAN 策略杂乱,仅仅做到网段区分,并没有真正切断底层通信路径,攻击者拿到内网权限后,很容易绕过逻辑隔离访问其他业务域。
第二,防火墙只能 “有条件放行”,无法实现 “绝对阻断”。 传统防火墙主要防护外网与内网之间的南北向流量。而病毒横向移动属于内网东西向流量,终端之间互相攻击的数据包直接在内网交换机转发,流量不经过防火墙设备,防火墙规则对此类内网攻击完全失效。即便在 IT、OT 之间部署工业防火墙,也只能管控经过网关的流量,无法约束内网内部已经沦陷终端的横向扫描行为。
第三,内网东西向流量缺乏监测与阻断能力。 传统安全建设重外网边界、轻内网,内网默认处于可信状态。当一台办公电脑中毒之后,它对内网其他设备的扫描、暴力破解、凭据窃取行为,在内网内部自由流转,缺少常态化监测、拦截手段。等到业务系统出现异常告警,病毒已经完成大范围扩散。
第四,多网并行运行,跨网通信缺乏加密与访问约束。 数字化工厂中办公、生产、视频监控、物联网终端多网并存,不同业务之间存在大量业务交互需求。传统架构下跨网通信大多明文传输,缺少原生加密机制;同时跨网访问策略难以精细化落地,为了保障业务通,往往过度放开访问权限,变相给勒索病毒打通横向移动通道。
智慧光迅密通一体方案,将安全能力原生融入全光承载网络,严格遵循等保 2.0 五层纵深防御体系思路,跳出传统外挂式安全设备的建设模式,从物理环境、通信网络、区域边界、计算环境、管理中心五个维度搭建完整防护体系,实现安全理念从边界 “有条件放行” 向底层 “物理层阻断” 升级。
在物理 / 环境层,方案依托光网本身的技术特性,搭配机房门禁管控、视频监控、光纤防窃听监测手段,对机房、布线、物理硬件设备实施全方位防护。光纤链路一旦遭遇物理窃听、弯折破坏即可感知告警,保障网络基础设施物理安全,筑牢整套防御体系的底层根基。
在通信网络层,针对链路与数据传输安全风险,采用 PON 原生加密 + 硬切片技术,实现链路加密、切片隔离、数据完整性校验。不同业务域独占独立光通道,底层承载通路相互隔离,不再是传统 VLAN 的逻辑划分;同时传输数据自带加密保护,解决多业务网络并行时明文传输的隐患,从传输层面阻断跨域数据泄露与横向渗透通道。
在区域边界层,面向园区内外网络边界部署一体化安全网关,集成 NGFW、应用识别、入侵防御、访问控制能力。对进出边界的流量做精细化管控,可配置工控协议白名单,拦截勒索病毒常用的 RDP、SMB 等高危协议,在网络边界识别并阻断非法访问与攻击行为,守住园区业务域之间的安全关口。
在计算环境层,面向终端与业务系统,配套统一终端安全体系。落实身份准入、病毒防护、补丁管理、操作审计等安全措施,强化终端准入校验,降低单点终端被钓鱼、漏洞利用攻陷的概率;同时对终端操作行为全程留痕审计,及时发现终端侧异常行为,减少攻击者获取内网立足点的机会。
在管理中心层,搭建云管统一平台实现全网集中管控。平台完成日志留存、安全态势感知、统一策略编排,将物理、网络、边界、终端各层安全数据汇总呈现。一旦内网出现异常访问、病毒扩散迹象,管理人员可快速定位风险资产,一键下发隔离策略,缩短安全事件处置周期,实现全网安全统一调度。
整套密通一体方案,并非取代终端杀毒、数据备份、漏洞管理等安全手段,而是依托全光网络底层能力构建刚性隔离基线。即便单点终端不慎失陷,也能依靠五层纵深防护限制勒索病毒横向扩散,真正做到 “攻击者进得来,但走不远”,在保障业务互通的前提下,满足园区等保合规建设需求。
需要明确的是,全光网络本身并不能替代防火墙、终端安全、漏洞管理、身份认证和数据备份等安全措施,也不能保证企业完全不会遭遇勒索病毒。
但从网络安全架构来看,合理的IT/OT隔离能够解决一个非常关键的问题:
当某个终端已经失陷时,如何限制风险继续横向扩散。
智慧光迅全光IT/OT网络隔离方案,可以从网络架构层面帮助企业建立更加清晰的业务边界:
IT办公网络与OT生产网络按业务进行隔离;
通过全光硬切片划分不同业务的网络承载范围;
结合访问控制减少不必要的跨区域通信;
通过统一管理提升网络异常发现和定位效率。
从“防止进入”到“限制扩散”,网络安全的重点正在从单纯的边界防护,进一步延伸到企业内部网络。
Q:勒索病毒从办公网到生产网,通常怎么走的?
A:典型路径是:钓鱼邮件→办公终端中毒→病毒扫描内网其他设备→通过AD域权限或弱密码横向移动→突破IT/OT边界→侵入PLC、MES系统。富士康和Fairlife的攻击路径完全一致。
Q:传统VLAN隔离为什么防不住横向移动?
A:传统VLAN是软件层面的逻辑隔离——配置复杂、容易出错,大量工厂仅靠简易路由连通,未划分独立安全域。全光网通过VLAN硬隔离+工业协议白名单+跨网访问控制,在架构层面阻断横向移动。
Q:工业协议白名单有什么用?
A:车间里的PLC、SCADA等设备使用Modbus等工控协议通信,这些协议天生缺乏加密和认证机制。白名单只允许合法的工控协议流量通过,非授权流量一律拦截,防止攻击者用非法协议操控设备。