工控产线主机系统安全怎么落地?——从一块 U 盘到一条产线的五处堵点
【摘要】 柳州一家汽车零部件厂的冲压车间,一台工控机负责整线节拍。去年它中了一次病毒,屏幕开始弹窗,产线停了六个多小时。事后查到源头是外来维修人员插的一个 U 盘,而机器的补丁还停在四年前。工控主机的做法和办公电脑相反:办公电脑讲随时更新,产线主机讲不能乱动。安企神这类终端安全管理软件在这里的取舍,是把重心放在"限制变化"上——软件不能随手装、系统设置不能随时改、外设不能随便插;代价是策略一旦下发,现...
柳州一家汽车零部件厂的冲压车间,一台工控机负责整线节拍。
去年它中了一次病毒,屏幕开始弹窗,产线停了六个多小时。事后查到源头是外来维修人员插的一个 U 盘,而机器的补丁还停在四年前。
工控主机的做法和办公电脑相反:办公电脑讲随时更新,产线主机讲不能乱动。
安企神这类终端安全管理软件在这里的取舍,是把重心放在"限制变化"上——软件不能随手装、系统设置不能随时改、外设不能随便插;代价是策略一旦下发,现场调整要走审批,灵活性下降。

一、第一处堵点:U 盘这个入口
外来维修、设备厂商调试、班组长拷程序,U 盘是绕不开的通道。
- 只认登记过的盘。 允许接入的 U 盘先登记,私人盘插上没反应;插拔记录和文件操作记录一并留存,追得到是哪块盘、什么时候、拷了什么。
- 按岗位分模式。 现场操作台设只读:U 盘里的程序能读进机器,机器里的文件拷不出去。需要导入数据的岗位单独开口子,不用全厂一个标准。
- 其它接口一起收。 蓝牙、无线网卡、光驱、串口、刻录纳入管控。能写的入口少一个,停线的概率就低一分。
U 盘是唯一能同时带进病毒和带出数据的东西,这一层堵不住,后面几层都白做。
二、第二处堵点:系统权限不能随便改
- 高危入口关掉。 注册表、组策略、设备管理器、任务管理器、控制面板、安全模式按策略禁用;IP 地址和计算机名不允许随意修改。工控机被改了 IP,上位机就连不上。
- 装什么由管理员定。 禁止安装新软件,只允许企业软件库内的软件或白名单安装包;已装软件设黑白名单,违规进程运行即报警。组态、驱动、仿真软件的版本一旦被换,整线要重新调试。
- 变动留痕。 软硬件变化报警记录内存、硬盘、网卡、系统的变动,避免机器被谁动过都没人知道。
这一层挡的不是外人,是内部的随手操作。

三、第三处堵点:补丁按产线的节奏打
- 先摸清缺什么。 补丁统一统计,哪些机器缺哪些补丁先出清单,不靠管理员凭印象。
- 分发挑时间窗。 补丁统一分发,落点选在停线窗口或空闲时段。全厂同一时间重启,对产线是不现实的。
- 基线一起过。 强制弱密码修改、终端合规检查,把随便就能登进来的口子先收掉一部分。
对产线主机来说,补丁不是打不打的问题,是什么时候打的问题。
四、第四处堵点:网络只留该通的那条
- 违规外联能识别。 私接手机热点、连接外部 WiFi、双网卡切换会被识别,触发告警后可联动断网与锁屏。
- 出口按规则放行。 终端防火墙按 IP 和端口设规则,只允许访问内网指定服务器;其余网络访问直接封掉。
- 危险来源挡住。 禁止访问危险站点、禁止安装来源不明的程序,减少被投毒的机会。
产线主机本来不需要上外网,这条规则定得越早越省事。
五、第五处堵点:出事能处置、能追溯
- 勒索与备份。 文档防勒索只允许指定程序打开文档;文档持续自动备份,即使被加密挟持也能取回备份。
- 远程处置。 远程协助、远程卸载、远程开关机,不用每次跑车间;发现异常时可先远程锁定终端。
- 记录能调出来。 操作日志、文件操作、外设使用记录集中加密保存,按人、按时间点调取,检查与追责都有材料。
- 状态异常报警。 CPU、磁盘、流量异常会推送报警。产线主机平时负载平稳,一旦有机器持续高负载、或莫名产生外网流量,先查它,比等停线再查省事。

六、上线前要谈清的三件事
- 兼容性先试跑。 工控机上跑着组态、数采和专用驱动,先拿一条线试,确认不影响节拍再铺开。
- 断网也要管用。 车间网络中断是常态,离线状态下加密策略照样生效,文件不会以明文留在本地。
- 工控机和办公机分开定策略。 一套策略全网铺,最容易出事的就是产线那几台。
工控产线主机的安全,说到底是给一台不能随便动的机器立规则:谁能插、谁能改、能连哪儿、出事怎么查。这四条立住了,产线才稳得住。
责编:小赵
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱:
cloudbbs@huaweicloud.com
- 点赞
- 收藏
- 关注作者

评论(0)