制造业 · 某多厂区离散制造企业(典型场景)
制造业工控网防护:用蜜罐发现内网横向移动
生产网与办公网边界模糊,工控主机难以打补丁,一旦办公终端失陷,攻击可能蔓延到产线。通过分区隔离、资产识别与蜜罐闭环,及早发现横向移动并阻断。
挑战
- 办公网与生产网之间缺少有效隔离,MES、数据采集等系统跨网访问关系复杂。
- 工控主机和上位机长期运行老旧系统,为保证产线稳定无法随意打补丁或重启。
- 生产网中设备数量多、类型杂,缺少完整的资产清单,新接入设备难以及时发现。
- 传统边界设备只关注出口,看不到办公网与生产网之间、生产网内部的异常探测。
方案
- 在办公网与生产网之间部署 NGFW One 企业版,划分安全区域,仅放行 MES、数据采集等业务必需的访问。
- 通过网内设备管理识别生产网内的工控主机、上位机与网络设备,建立资产清单,新设备接入即时提示。
- 在生产网各车间网段和办公网关键网段布置蜜罐诱捕节点,模拟远程桌面、文件共享等常见服务。
- 蜜罐触发后自动关联设备与位置信息,经审计确认后封停,对产线核心设备的处置始终由人工确认。
- 在区域边界开启入侵检测,发现针对已知漏洞的利用和扫描行为。
效果
- 办公网与生产网之间形成清晰的边界,跨网访问有策略、有记录。
- 生产网资产底数清楚,新接入和异常设备可以被及时发现。
- 内网中的扫描和横向移动尝试能够在早期被蜜罐捕获,处置不再依赖事后排查。
- 处置流程兼顾安全与生产连续性,关键设备不会因自动策略被误封。
工控场景的特殊考虑
- 稳定优先:生产网边界策略上线前,与生产、设备部门共同梳理访问关系,在计划停机窗口完成切换。
- 蜜罐不碰产线:诱捕节点只用于被动响应访问,布置在独立地址上,不应对 PLC 等控制设备发起任何主动探测。
- 保护名单:SCADA 服务器、工程师站等关键设备列入保护名单,不参与自动封停。
工控协议识别等能力的支持情况以产品规格书为准。蜜罐布点方法可参考 蜜罐 → 审计 → 封停闭环 功能介绍。
用到的产品与功能
本文为典型场景示例,具体部署方案需结合实际网络环境评估。