6.3 工控安全加固清单:一次评估的完整动作


6.3 工控安全加固清单:一次评估的完整动作

本节摘要:本节把 6.1 的等级目标与 6.2 的防御动作压缩成一份可执行的评估清单,按「资产盘点、边界核查、主机核查、协议与通道核查、管理与应急」五步展开,每步给出具体检查动作、常见不合格项与整改方向。拿着这份清单,你可以独立完成一座水厂 SCADA 的安全评估并输出带优先级的整改排期。

一份能落地的清单长什么样

好的安全清单有三个特征:可执行——每个动作具体到「打开什么、看什么值」;可判定——合格与不合格有客观口径,不依赖检查人心情;可追溯——每条检查项能追回某个设计决策或标准条款。下面五步清单按此标准编制,条目后括注对应前两节的决策点。

第一步:资产盘点(清单的地基)

没有台账就没有安全:看不见的资产守不住。

动作 1 绘制现势网络拓扑 交换机级联口逐台核对 与设计图比对 差异即发现项 动作 2 盘点接入设备 IP MAC 类型 固件版本 责任人 五项齐全为一台合格台账 动作 3 识别「影子资产」 临时接入的笔记本 私接的无线路由 遗留的调试设备 动作 4 盘点数据出口 每一条出网与跨区通道 填写用途 责任方 与 6.2 节管道对账

常见不合格项:拓扑图与现势不符(几乎每次都有);影子资产(尤其厂商调试用的无线设备)。整改方向:台账进入变更管理,接入审批制度化。

第二步:边界核查(管道的体检)

对照 6.1 分区图与 6.2 策略骨架逐条核对:

动作 5 策略风格核查 防火墙默认动作是否拒绝 白名单是否逐条有用途与责任人 动作 6 僵尸规则清理 现行规则与通信契约对账 找出无主规则与过期临时放行 动作 7 穿透推演 从办公网与外部各发起一次模拟访问 验证止步层级 动作 8 远程通道核查 远程接入是否全部收敛到堡垒机 是否有长期有效厂商账号 动作 9 无线与物理口 站端交换机闲置端口是否关闭 无线接入是否有白名单

常见不合格项:全通规则与僵尸规则;厂商长期账号;闲置端口未关。整改方向:规则生命周期管理,账号按工单开通。

第三步:主机核查(工作站与服务器)

动作 10 基线核查 专用化裁剪 多余服务关闭 外设管控策略 动作 11 防护模型核查 白名单策略有效性与杀毒库更新情况 二者取其一做实 动作 12 补丁状态 关键补丁的离线测试与部署记录 未打补丁的补偿措施 动作 13 账号与口令 默认账号 口令策略 登录告警 共享账号清理 动作 14 日志外发 操作与安全日志是否外发到独立审计主机 且时间可校

常见不合格项:杀毒库停更(装了等于没装);共享账号无人认领;日志只在本机。整改方向:白名单模型、账号实名化、审计集中化。

第四步:协议与通道核查(规约弱点对账)

动作 15 规约访问来源 抓包核对每个规约会话的对端 是否全部来自白名单地址 动作 16 遥控链路复核 控制指令是否具备 选择 执行 返核 三要素 操作留痕完整 动作 17 广域通道加密 跨运营商链路是否承载于加密通道 密钥管理责任明确 动作 18 时钟一致性 各区对时源唯一 偏差监测在运行 呼应 4.3 节时钟教训 动作 19 数据外供检查 DMZ 外供范围与上级平台订阅内容核对 是否存在超范围提供

常见不合格项:存在不明来源的规约会话(往往是影子资产或僵尸通道的连带发现);遥控无返核。整改方向:来源白名单、应用层双闸。

第五步:管理与应急(人和流程)

动作 20 制度与角色 安全责任人 变更审批 接入审批 制度文件与实际一致 动作 21 备份与恢复 组态 数据 系统镜像三类备份 恢复演练记录在册 动作 22 应急预案 遭受攻击时的降级运行 就地值守 手动操作预案 演练过 动作 23 意识与培训 操作员与维护员的基本安全行为规范是否培训到位

常见不合格项:备份从未恢复演练过;应急预案停留在文件柜里。整改方向:恢复演练与应急演练纳入年度计划并留痕。

整改排期:按风险与代价排序

评估的产出不是「不合格项列表」而是排期表。排序方法:风险按「后果严重度 × 暴露可能性」评分,代价按工期与投资评分,先做高风险低代价的(如关闭闲置端口、撤销僵尸规则——半天可完成),再做高风险高代价的(如网络分区重构——立专项),低风险项按年度计划消化。每条整改写明完成标准:可验证的动作与复核方法,如「厂商长期账号撤销」的完成标准是「堡垒机账号列表中无工单外账号,抽查三个账号均可追溯到有效工单」。没有完成标准的整改项,会在下一轮评估中变成「疑似完成」的糊涂账。

⚠️ 评估最大的坑是把清单当结果:检查表填满不等于安全改善。清单的价值在暴露差距,价值实现靠排期与整改闭环。

六、评估的组织:角色与节奏

清单由谁执行、多久评一次,决定它是文档还是机制。角色分工:资产盘点由维护班组出初稿(他们最清楚现场有什么)、边界与主机核查由自动化工程师执行、管理项审查由安全责任人主持、外部测评机构做独立复核——四方视角互补,任何一方单独评估都有盲区。节奏建议:全面评估每年一次,整改复评半年一次,重大变更(新站接入、平台升级、厂商更换)触发专项评估。评估纪律:评估期间发现的问题不现场修复(评估员不是施工员),全部进清单走排期——现场顺手改,改完不留记录,是评估机制失效的开始。

评估报告的形态也有讲究:正文不超过十页(现状、主要发现、排期建议),全部证据(抓包记录、核查照片、配置导出)进附录编号留存。厚报告没人读,薄报告加可追溯的证据链才是评估的专业形态。

七、评估的四个常见失误

清单之外,四个高频失误值得预警。失误一:只测技术不看流程——防火墙规则全对,但变更无人审批,半年后规则面目全非;技术核查与制度审查必须同车。失误二:只看中心不看站端——站端网关与控制器的物理访问、笔记本直调口、维护笔记本的安全状态,是攻击链条上更脆弱的一环。失误三:把合规当安全——测评通过是底线不是目标,通过的次日照样可能被穿透;评估的价值在风险视野,不在证书。失误四:闭门评估——不吸收运行班组意见的评估会漏掉「现实绕过」:为图方便私接的跳线、共享的账号、写在便签上的口令,一线人员都知道,评估组不知道。四个失误的共同解药是多视角:技术加管理、中心加站端、合规加风险、评估组加一线。

本节要点回顾

  • 五步评估法:资产盘点、边界核查、主机核查、协议通道、管理应急,顺序不可颠倒——台账是地基。
  • 可判定可追溯:每个动作有客观口径,每条检查项追回设计决策。
  • 排期按风险与代价:先摘低挂果实,专项处理重构项,每条整改带完成标准。
  • 清单不是结果:评估的价值闭环在整改与复评,不在检查表本身。

防线建成、清单在手。下一章回到工程主线:把架构、点表、画面、安全这些设计,落成一次通过验收的真实系统。


作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U