6.2 纵深防御:分区分域的落地做法


6.2 纵深防御:分区分域的落地做法

本节摘要:纵深防御承认一个前提:任何单层防御都会被穿透,安全来自多层防线的叠加。本节把 6.1 节的分区图落成四类可执行动作:边界策略(防火墙规则怎么写)、通道控制(跨区数据怎么走)、主机加固(工作站与服务器怎么封)、协议弱点补偿(规约天生缺安全怎么补)。每类动作给出配置级示例与验证方法。

分区分域的核心动作

分区图挂在墙上不产生安全,落到配置里才产生。纵深防御的落地有个固定套路:对每一条管道问四个问题——谁允许过(身份)、允许干什么(用途)、异常怎么办(监测)、失守后止步于哪(隔离)。四问的答案分别对应防火墙策略、服务白名单、审计告警、区域隔离。本节按这个套路把最常用的四类动作讲透。

一、边界策略:默认拒绝,逐条放行

边界防火墙的策略风格只有一种正确:默认拒绝,白名单放行。控制区边界策略的示例骨架(示意配置,字段以实际设备为准):

# 控制区边界 · 基本骨架(示意) 默认动作:拒绝所有方向的全部流量 放行 1 采集服务 -> 各站网关 目的端口 远动规约端口 用途 轮询与遥控 放行 2 各站网关 -> 采集服务 源端口 回应方向 用途 上行数据(由会话状态保证) 放行 3 NTP对时源 -> 网内设备 目的端口 对时端口 用途 时钟同步 放行 4 堡垒机 -> 操作员站 协议 远程桌面 用途 经审计的运维通道 禁止 1 办公网段 -> 任何控制区地址 无例外 禁止 2 控制区 -> 互联网 无例外 禁止 3 站间横向互访(非同站工艺需要) 收敛攻击面

两条纪律比规则本身更重要:变更留痕——每条放行规则绑定变更单与到期复查日,临时放行必须带过期时间;定期回扫——把现行规则与点表、通信契约对账,清理「曾经为了调试放开、后来忘了关」的僵尸规则。安全检查里最常发现的问题,往往不是缺防护,是僵尸规则。

二、通道控制:跨区数据的姿势

跨区管道按数据方向选机制。数据外供(监控区到 DMZ 到外部):优先用单向网闸或单向传输组件,保监控区「只出不进」;做不到单向时,用 DMZ 数据服务拉取模式——外部只与 DMZ 通信,DMZ 从监控区按白名单订阅,监控区不暴露任何可被外部发起连接的服务。数据引入(外部到监控区):必须经 DMZ 中转、内容检查、协议重组后再进,禁止外部会话直接终结在监控区主机上。远程运维:一切远程接入收敛到堡垒机,双因素认证、会话录像、按工单授权的时限控制;厂商远程维护是攻击的常规入口,「给厂商开个长期账号」在任何评估里都是高危发现。

三、主机加固:把工作站当专用设备

操作员站与服务器不是办公电脑。加固基线:专用化——不装办公软件、不插外来 U 盘、不留多余服务,操作系统按工控基线裁剪;白名单——用应用白名单替代(或叠加于)杀毒,工控主机的程序集是稳定的,白名单模型天然匹配;补丁策略——不能追月度补丁节奏,按「离线测试床验证后批量部署」走,高危漏洞无法打补丁时用边界规则与主机策略做补偿;账号与审计——默认账号禁改密、操作留日志、日志外发到独立审计主机(本机日志在失守后不可信)。

四、协议弱点补偿:规约缺的安全,网络来补

Modbus 与 104 这类规约出生在没有安全威胁模型的时代:无认证(谁连上都能读写)、无加密(明文可嗅探)、无完整性保护(报文可篡改)。设计上不幻想改协议,而是逐项补偿

  • 无认证 → 网络层收权:规约访问只能来自白名单内的采集服务地址,边界与交换机两层落实端口与 MAC 绑定;
  • 无加密 → 通道加密:跨广域段用加密隧道承载,管理区到 DMZ 用加密与签名通道;
  • 遥控风险 → 应用层双闸:SCADA 侧的选择加执行双确认、返核校验(第 1 章的三道闸),站端控制器侧的遥控来源校验与闭锁机制;
  • 明文可嗅探 → 面收敛:控制区流量不出工艺网段,监测探针发现异常会话即告警。

💡 补偿思维是工控安全的通用解法:不要等待「完美协议」,把每个弱点翻译成一条网络或应用层的对冲措施,并写进设计文件——这样审计时每个「协议缺陷」都有对应的「已补偿」记录。

五、案例:一次等保测评引出的边界重构

某水厂迎接等级保护测评,自查发现三个问题:厂商远程维护账号长期有效;DMZ 与监控区之间为「方便调试」开过一条全通规则;两台操作员站装着杀毒软件但病毒库三年未更新。整改按纵深防御重构:厂商维护改为按工单开通、双人复核、会话录像;全通规则撤销,改为 DMZ 拉取模式的白名单订阅;操作员站替换为白名单模型。复测通过,更重要的是整改后的三个月里,审计日志记录到一次外部扫描尝试——它止步于 DMZ,监控区无任何会话。案例的解读:安全投入的回报平时不可见,它的价值形态是「那次真的来了的尝试止步在第几层」。变式思考:如果扫描目标是站端网关(而非中心),现有防线能止步于哪里?回答这个问题需要对每个区域做一次「穿透推演」,这正是 6.3 节清单里「边界有效性验证」一项的由来。

六、监测与审计:看不见的第五道防线

前面四类动作都是「静态设防」,纵深防御还差一层动态的:知道防线正在被试探。监测体系三层布置:边界层——防火墙与网闸的拒绝日志集中采集,被拒绝的连接是侦查行为的直接信号;主机层——登录失败、账号变更、白名单拦截事件上报独立审计主机,本机日志在主机失守后不可信(6.2 节第三部分的老话,这里落地);业务层——SCADA 自身的操作审计(遥控、置数、参数修改)与工艺侧异常监测(不该变化的量在变化、不该出现的会话在通信)。

监测的价值不在「抓到攻击者」,在于把响应时间从天压缩到分钟:防线被穿透是概率问题,穿透后被及时发现是设计问题。配套的应急卡要事先写好:发现异常会话后,谁有权断链、断链顺序(先隔离受影响区还是先保运行)、向谁通报——事故当头再讨论流程,等于没有流程。6.3 节清单里的「应急预案演练」一项,演练的正是这套监测与响应的肌肉记忆。

本节要点回顾

  • 四问落地法:谁允许过、允许干什么、异常怎么办、失守止于哪,对应策略、白名单、审计、隔离。

  • 默认拒绝:白名单放行加变更留痕加定期回扫,僵尸规则是最常见的洞。

  • 跨区有姿势:外供走单向或拉取,引入必经 DMZ 中转,远程运维收敛到堡垒机。

  • 补偿思维:规约缺陷逐项对冲,每个缺陷在设计文件里有对应的补偿记录。

边界动作齐了。下一节把它们与 6.1 的等级目标合并成一份拿来就能用的评估清单。


作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U