制造业 · 某多厂区离散制造企业(典型场景)

制造业工控网防护:用蜜罐发现内网横向移动

生产网与办公网边界模糊,工控主机难以打补丁,一旦办公终端失陷,攻击可能蔓延到产线。通过分区隔离、资产识别与蜜罐闭环,及早发现横向移动并阻断。

挑战

  • 办公网与生产网之间缺少有效隔离,MES、数据采集等系统跨网访问关系复杂。
  • 工控主机和上位机长期运行老旧系统,为保证产线稳定无法随意打补丁或重启。
  • 生产网中设备数量多、类型杂,缺少完整的资产清单,新接入设备难以及时发现。
  • 传统边界设备只关注出口,看不到办公网与生产网之间、生产网内部的异常探测。

方案

  • 在办公网与生产网之间部署 NGFW One 企业版,划分安全区域,仅放行 MES、数据采集等业务必需的访问。
  • 通过网内设备管理识别生产网内的工控主机、上位机与网络设备,建立资产清单,新设备接入即时提示。
  • 在生产网各车间网段和办公网关键网段布置蜜罐诱捕节点,模拟远程桌面、文件共享等常见服务。
  • 蜜罐触发后自动关联设备与位置信息,经审计确认后封停,对产线核心设备的处置始终由人工确认。
  • 在区域边界开启入侵检测,发现针对已知漏洞的利用和扫描行为。

效果

  • 办公网与生产网之间形成清晰的边界,跨网访问有策略、有记录。
  • 生产网资产底数清楚,新接入和异常设备可以被及时发现。
  • 内网中的扫描和横向移动尝试能够在早期被蜜罐捕获,处置不再依赖事后排查。
  • 处置流程兼顾安全与生产连续性,关键设备不会因自动策略被误封。

工控场景的特殊考虑

  • 稳定优先:生产网边界策略上线前,与生产、设备部门共同梳理访问关系,在计划停机窗口完成切换。
  • 蜜罐不碰产线:诱捕节点只用于被动响应访问,布置在独立地址上,不应对 PLC 等控制设备发起任何主动探测。
  • 保护名单:SCADA 服务器、工程师站等关键设备列入保护名单,不参与自动封停。

工控协议识别等能力的支持情况以产品规格书为准。蜜罐布点方法可参考 蜜罐 → 审计 → 封停闭环 功能介绍。

本文为典型场景示例,具体部署方案需结合实际网络环境评估。

准备好让安全更简单了吗?

免费下载 WAF 免费版立即体验,或预约企业版、数据中心版演示。