产品经理都会把产品作为自已孕育的生命,用心呵护。在整个产品的生命周期中,技术调研、用户分析、组建团队、需求分析、开发、上市和维护等等环节,都为了一个目标:使产品能更好服务它自己所承担的使命。工业防火墙也不例外,它的核心使命应该是国家基础设施和核心工业的第一道屏障。
在产品研发前期,我们更多的把精力投入到工业网络安全需求、产品定义和产品质量上,期望能做出一款能够为工业安全贡献微薄力量的产品。在团队付出极大努力,产品即将面世时,我开始将重点逐步放到产品推广上。我写了大量关于工业安全分析的文章,也对工业防火墙做了深入的介绍,但是我发现我们的客户、营销人员和行业专家却困扰在另外的一些问题中,而我们却没有解答,我开始反思,并写下这篇文章。
疑问是这样的:
我们的生产线是隔离的!我们的生产线是安全的?
我们的行业客户、专家甚至我们自己的营销人员,在谈到工业防火墙时,都谈”墙”色变!
1、 我们的生产线是安全的吗?
震网、DUQU、火焰和Havex等可能有国家背景的”网络战武器”也许离我们很远,也许永远不会发生在我们的工厂中。但是启明星辰的渗透测试团队,在不同的行业的生产线测试时,发现的漏洞数量和严重程度是令人震惊的;黑暗系”谷歌”Shodan搜索到的生产线设备、PLC、交通灯和摄像头还在每天不断的激增;几乎所有行业都爆出过严重工业网络安全事件,包括石油石化、自来水、污水处理、电力等等。正是因为安全的代价永远被低估,我们才无法平静。我们不期望有斯诺登们出现,但是没有斯诺登,如何发现危险之门,启发警示之窗。
原本隔离的生产网由于扩大的规模、连接的无线、远程的运维、现场的管理和数据的传输,现在已经使生产线完全暴露在攻击者面前。而黑客们真的不懂SCADA、DCS系统和PLC吗?你太低估他们了,如果感兴趣,请看一下德国最新的电影《我是谁:没有绝对安全的系统》,IMDB评分7.6,豆瓣评分8!所以肯定不会浪费你们的时间。
2、 工业防火墙有这么可怕吗?
每当我把工业防火墙最全面的功能介绍给客户时,发现他们眼神总是很游离,他们第一步关心的是如下问题:
产品会不会把我的生产网搞瘫痪?我的网络中断一分钟要损失几千万。
你们的产品是串进网络的吗?风险是不是有点高?
你的工业指令过滤是怎么设定策略的?万一哪天我有特殊指令(没有在允许范围内)要下发,比如我要开闸泄洪,指令失效怎么办?
作为在网络安全行业8年的一线研发人员,一直从事从防火墙、上网行为、流量优化和工业防火墙的研发,我认为从技术方面他们面临的问题是一样的,高可靠性!就像工业网络中存在工业交换机、协议转换器等等其实和防火墙都是一样的,风险是同等的,技术手段是可以在很大程度上规避这些风险。具体解释如下:
可能以上都无法打消大家的疑虑! 但工业4.0的滚滚洪流已经不可逆转,智能工厂、智能生产和智能物流已经扑面而来;国家战略投资能源互联网。而我们再抬头看一下国外(见上图)。从自动化厂商、工业信息安全新兴厂商到巨头,从美洲到欧洲无不在布局工业安全。主流的工业巨头Honeywell、MTL、Invensys-Triconex、Hirschmann和SIEMENS等已经把数以万计的工业防火墙部署到了他们提供的生产线中。国外的工业安全厂商TOFINO、Wurldtech都以各种方式进入了中国市场。Bayshore与CISCO这样的网络巨头已经战略合作,形成了工业安全解决方案,将Bayshore的工业防火墙与CISCO的网络设备实现了联动。启明星辰作为国内网络安全标杆厂商有责任去做出更好的工业解决方案服务给我们的客户,工业防火墙不是隐患,而是屏障,是IT/OT深度融合后不可或缺的防护手段。
产品分为导轨式和机架式两种,机架式可以部署在生产车间的机房中;导轨式设备可以直接部署到环境严苛的生产现场。产品满足如下要求:
工业生产线在很多行业中被戏称为”万国博览会”,产品类型千差万别,因此安全需求也存在很大的差异化。天清汉马工业防火墙预置了基本的工业防火墙系统,可以支持基于IP、端口、时间和工业协议进行安全过滤,可以实现工业网络边界安全防护的需求;同时针对不同行业以及自动化厂商预置了相应的高级安全防护模块,如工业协议应用层深度解析控制模块、工业VPN模块等,可按需订购,这样可以极大的减少用户的投资,提高产品的利用价值。
工业协议安全防护:
孩子醒过来,哭了。惊慌的眼睛在那儿乱转。多可怕啊!无边的黑暗,剧烈的灯光,浑沌初凿的头脑里的幻觉,包围着他的那个闷人的、蠕动不已的黑夜,还有那深不可测的阴影中,好似耀眼的光线一般透出来的尖锐的刺激,痛苦,和幽灵。-摘自《约翰·克里斯多夫》