科技

水务系统别先买AI防御:先用免费清单找出默认密码

|作者: QUASA 编辑团队|2 分钟阅读| 3
水务系统别先买AI防御:先用免费清单找出默认密码

中小型水务机构在采购AI检测或新安全平台前,可以先用免费官方清单完成六步自查:盘点资产、清理默认密码与失效账号、核查IT与OT边界、验证备份、检查互联网暴露与漏洞,最后把发现写入响应计划。这套顺序先解决未知设备、出厂凭据和失控远程入口等可直接核验的问题,再由实际风险决定是否需要采购新工具。

第一轮自查应形成三项成果:有人负责的资产表、按风险排序的整改表,以及断网时仍能使用的应急方案。以下流程适用于饮用水和污水处理机构;其中涉及美国《安全饮用水法》的内容仅说明美国合规边界,其他地区仍须对照当地关键基础设施、数据安全和事件通报规定。

第一步:从工艺现场识别IT与OT资产

水务运维人员沿处理流程核对PLC、RTU、HMI和远程连接,并将未知设备列入资产复核。

不要只导出办公网终端列表。沿取水、加药、过滤、泵送、储存和污水处理流程,逐点记录PLC、RTU、HMI、SCADA服务器、工程师工作站、通信网关、无线设备和远程维护入口,并登记位置、用途、责任人、网络地址、版本、支持状态以及能否转为手动运行。

优先核对连接互联网的设备,以及故障后无法人工接管的设备。现场走查结果应与交换机、路由器、防火墙、远程接入和供应商维护记录交叉验证;对来源不明的设备,先标记为“未知”并由工艺、自动化和IT人员共同确认,不要在不了解生产影响时直接扫描、删除或隔离。

EPA的水务网络安全评估页面 汇集了免费的自评工具和风险缓解模板,并列出第三方评估、OT识别及水务漏洞扫描资源。机构可用这些材料建立基线,但具体服务能否申请仍取决于所在地、服务范围和资格条件。

第二步:先找默认密码,再收紧账号和远程访问

水务机构核查设备与远程维护账号,将默认凭据和失效账号纳入受控整改。

以资产表为底稿,逐台核查控制设备、应用、数据库、网络设备和远程管理入口。重点找出厂账号、共享账号、离职人员账号、长期未使用账号,以及无法追溯到个人的供应商账号;暂时不能停用的共享账号,应记录业务理由、授权人员和复查日期。

默认或弱密码应改为唯一凭据,并纳入受控的保管与轮换流程。电子邮件、VPN、远程维护和管理员入口在技术条件允许时启用多因素认证;供应商通道平时关闭,只在获批的维护窗口开放,并留下发起人、操作人、目标设备和关闭时间。关键控制器修改凭据前,应先确认兼容性、恢复方式和回退方案。

CISA、EPA与FBI联合编写的 水务系统八项优先网络行动 要求立即更改默认或不安全的密码,并把资产盘点、减少互联网暴露、隔离和测试备份、制定并演练响应计划列为可并行推进的基础措施;该文件同时警告,默认凭据可能让攻击者改动水务运行过程。

第三步:验证IT与OT是否真正分隔

按照实际通信关系画图,不要只依赖设计图。至少标出办公网、生产控制网、无线网络、视频监控、实验室系统、历史数据库、云服务、远程维护入口和互联网出口,并注明哪些系统必须通信、使用何种协议以及由谁批准。

检查目标是阻止办公网事件轻易进入控制网,同时保留工艺所需的数据交换。可以先清理失效的防火墙规则,把必要连接限制到明确的源地址、目标地址、端口和方向,让供应商访问经过受控跳板或专用入口,并取消OT设备不必要的互联网访问。

老旧控制系统不能机械套用办公网的补丁和隔离方式。任何可能改变通信时序、设备可用性或操作路径的措施,都应与自动化和工艺人员评估,在维护窗口实施并准备回退。

第四步:用恢复成功验证备份

备份范围应覆盖SCADA配置、PLC逻辑、HMI工程文件、服务器与网络设备配置、关键数据库、许可证信息、安装介质和联系人清单。控制台显示“备份成功”并不等于能够恢复;应在安全环境中从隔离副本恢复,确认文件可读、版本正确、依赖完整,并记录操作人、用时和失败原因。

至少保留一份不与生产网络持续连接的副本,避免勒索软件、账号失陷或误操作同时破坏在线备份。纸质应急包可保存手动运行步骤、关键设定值、供应商联络方式、授权链和对外通报路径,并放在生产网络不可用时仍能取用的位置。恢复测试失败应直接进入风险表,而不是等下一轮采购解决。

第五步:先检查互联网暴露,再处置漏洞

用资产表核对公网IP、域名、VPN、远程桌面、HMI和供应商网关,判断每项外部服务是否确有业务需要。对获准开展的外部扫描,应事先明确范围、联系人和异常停止条件;OT内部主动扫描则需先评估工艺影响。扫描结果只反映覆盖范围和检测时点,不能代替现场盘点。

漏洞处置要区分IT与OT。办公系统可按常规补丁周期推进;控制系统需核对供应商说明、兼容性、停机窗口、备份和回退条件。暂时不能修补时,可以关闭外部入口、缩小通信范围、强化认证或增加日志监测,并记录负责人、临时控制、目标日期和复核证据。

监测可从已有日志开始,优先集中防火墙、VPN、服务器、管理员登录和恶意软件告警,关注非工作时段登录、连续认证失败、新增管理员、未知外联和配置变更。日志需要统一时间并限制修改权限;如果没有明确的告警处理人,盲目扩大采集范围只会增加无人处置的噪声。

第六步:把发现写入响应计划并标明合规边界

水务机构演练远程账号异常事件,按离线预案隔离入口并准备从可信配置恢复。

每项发现都应转成可追踪记录,包括受影响资产、可能后果、现有控制、临时措施、负责人、截止日期和关闭证据。优先处理公网暴露、默认凭据、失控远程访问、无法恢复的备份,以及影响加药、泵送或监测连续性的单点故障。AI告警和商业平台可以进入后续选项,但采购需求应来自风险表。

把隔离权限、转入手动运行的触发条件、证据留存、内外联络和恢复后的工艺与水质验证写成逐项任务,而不是一句“按预案处置”。桌面演练可采用一个明确的假设场景,例如供应商账号在夜间登录并修改HMI设置,逐步验证值班人员能否发现异常、联系负责人、切断入口、维持运行并从可信配置恢复。

美国合规要求需要单独标注。EPA的小型系统风险与韧性清单 面向服务人口少于5万的饮用水和污水系统;其中,服务人口超过3300的美国社区饮用水系统须依照SDWA第1433节开展风险与韧性评估并提交完成认证,服务人口不超过3300的社区系统、非社区系统和污水系统不承担该条款下相同的评估义务;饮用水版本在2024年7月加入了基于CISA跨行业网络安全绩效目标的优先实践表。

资产、账号、备份和响应做法可以跨地区借鉴,但不会自动满足中国或其他司法辖区的法定义务。首轮自查完成后,管理层应先批准最高风险事项、负责人和复核日期,再判断现有控制是否足够、是否确需新产品;能够留下资产归属、凭据整改、边界规则、恢复测试、告警处置和演练记录,才算把免费清单转化为可复核的安全基线。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0