前NSA局长称,水系统控制器不该接入互联网

围绕一位前 NSA 局长对联网水系统控制器的警告展开的讨论,凸显了关键基础设施安全依然多么脆弱。评论者描述了数十年历史的 PLC、扁平网络、薄弱的物理与 RF 安全,以及让公用事业极易成为国家级对手和犯罪分子目标的临时做法,同时也指出了当初推动系统上网的运营压力。提议方案从严格空气隔离和数据二极管,到加固的 VPN 和正式工程标准不等;大家普遍认同,天真地将控制系统暴露到公共互联网是站不住脚的。

争论范围:水控制器是否应该联网?

  • 强硬派认为关键基础设施(供水、电力)绝不能接触公共互联网;必须是真正的空气隔离,且控制器不应有任何可路由路径。
  • 其他人则认为完全隔离不现实:分散站点、人员限制以及远程监控需求,使联网在经济上成为必要。
  • 折中方案:严格禁止直接暴露,只能通过加固的 VPN、防火墙跳板主机,或只读机制(数据二极管、显示仪表的摄像头)访问。

安全性 vs. 实用性与成本

  • 反复出现的观点是:“只要连着网,就假定已经被攻破”,尤其面对国家级对手时;就连更新本身也可能成为攻击向量。
  • 反驳意见认为:强大的网络安全和现代化设备,相比当下“古老 PLC 上网”的现实,确实能显著提升安全性。
  • 专用私有链路成本高且脆弱;在共享基础设施上进行隧道化能提高韧性,但也会扩大攻击面。

PLC/SCADA 生态系统的系统性弱点

  • 工业控制环境被描述为比主流 IT 落后几十年:
    • 过时的操作系统(甚至 Windows 3.1/2008)、扁平网络、薄弱的备份/灾难恢复、没有版本控制。
    • 梯形逻辑和专有二进制格式使得 diff、分支和自动化测试都很困难。
    • 部署文化:笔记本电脑里的文件夹塞满客户项目,在不同客户之间危险地复制/粘贴,以及从随机网站获取临时工具。
  • 供应商因其昂贵、封闭、不安全的技术栈,以及对安全协议和虚拟化的迟缓采用而受到批评。
  • 薪酬、工作条件和文化使得有技能的软件工程师不愿长期留下,持续维持低成熟度。

物理与无线攻击面

  • 许多供水和燃气设施依赖不安全的 RF 链路,以及防护最少的现场站点(塔、提升泵站、压缩站)。
  • 物理访问往往很容易;RTU/PLC 会被中央 SCADA 默认信任。
  • 有人认为,仍然需要亲临现场,这一要求能降低外国远程风险;也有人指出,廉价无人机、本地代理或邮寄设备会削弱这道门槛。

治理、标准与政府角色

  • 缺乏具有约束力的安全标准或“网络检查员”,与严格的建筑规范形成对比。
  • 有人建议,应将公开暴露的关键设备定为犯罪。
  • 关于 NSA/DHS/CISA 责任的争论:
    • 一些人指责它们优先考虑漏洞利用和后门,而不是防御,并预见会出现“相当于 9/11 级别”的网络事件。
    • 另一些人强调,它们主要提供指导;最终责任在于地方运营方以及政治上是否愿意为安全投入资金。