文章总结: 波兰热电厂因私有APN信任盲区遭入侵,暴露合规≠安全。核心结论:等保验收式测评无法覆盖OT持续运行风险。建议:部署工业防火墙实现硬件级策略固化,采用旁路单向审计防回注,启用主机卫士白名单与CDP备份,构建纵深防御体系以填补合规未覆盖的信任盲区。 综合评分: 85 文章分类: 电力安全,工控安全,漏洞分析,安全建设,解决方案
合规≠安全:从波兰热电厂停摆,看清电力OT的信任盲区
原创
张庆强 张庆强
威努特安全网络
2026年8月26日 08:00 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
波兰某热电厂因私有APN被借道入侵,造成PLC停机加锁、部分设备无法启动。该案例表明,合规边界的部署并不自动等同于有效防护;威努特面向电力OT场景的纵深防御体系,正是为补足这类合规尚未覆盖的信任盲区而设计。
被信任的专网
如何成为热电厂停摆的入口
2026年8月8日,波兰计算机安全事件响应中心(CERT Polska / NASK)发布技术通报,披露了其对一起热电厂网络攻击事件的调查结果。
该事件发生于2025年12月29日,波兰境内一家集中供热与热电联产(CHP)工厂遭受网络入侵,攻击者将热电厂生产控制层多台西门子S7系列PLC(含S7-300、S7-1200、S7-1500)强制置于STOP模式并增设密码锁,导致汽轮机与工艺水处理系统停机。同时,一台WAGO PFC200控制器的分区表被破坏,多台交换机与串口服务器被恢复出厂设置,部分设备无法启动。CERT Polska评估认为,这是首次在真实场景中观测到的、经由运营商私有APN实现OT网络横向移动的破坏性攻击。
本次事件并非常见的勒索软件加密攻击。攻击者未提出赎金要求,也未大规模瘫痪IT系统,而是依托工控设备本身支持的标准功能实施了破坏性操作。本次攻击的入侵路径更具警示意义。攻击者首先攻破一处风电场的边界设备,即暴露于互联网、未启用多因素认证的FortiGate VPN,随后利用该节点经配电运营商(DSO)管理的私有APN横向移动,并在APN内发现一台仍使用默认凭据的WAGO控制器,借其作为跳板进入热电厂OT网络。私有APN并非本次攻击的初始突破口,而是被错误赋予信任、缺乏隔离机制的横向渗透通道。
APN(Access Point Name)是运营商提供的专属接入通道,在逻辑层面与公网相互隔离,因此通常将其视作可信内部网络。本次事件中的热电厂正是通过私有APN,将分散场站的通信设备与中央系统连接,实现远程监控与数据回传。但该私有APN在配置阶段未启用客户端隔离,任意接入设备均可与其他设备直接通信。攻击者正是利用这一信任配置缺陷,从已被攻陷的风电场节点横向移动至热电厂OT网络,最终侵入生产控制层的核心设备。
图1 私有APN在分布式能源(DER)中的应用示例
本次通报披露的细节值得警惕。攻击者不仅成功访问了通信层,还进一步渗透至控制器层面,直接向PLC下达停机与加锁指令,并破坏了控制器的存储分区。这种从通信层直达控制器的渗透路径表明,传统边界防护在配置层面已出现根本性失效,并非防护设备未完成部署,而是信任关系本身出现了错误配置。
攻击者实际利用的是一处暴露的VPN入口、一组未改的默认凭据,加上一条缺乏隔离、被过度信任的私有APN通道。
热电厂的边界防护并未遭到正面突破,攻击者借道已被攻陷的外部节点,从内部一道敞开且无人值守的通道侵入。这道通道,正是电力行业高度依赖、却很少质疑的私有专网。
以为安全的那条路
恰恰是最大的安全盲区
波兰事件之所以值得我国电力行业深思,不是因为它发生在电力行业,而是因为它的攻击逻辑在国内电力系统中同样存在,这种信任盲区在合规最严格的行业里反而最危险。
合规最严格的行业,反而最容易踩进信任盲区
电力行业是我国网络安全合规体系最完善的行业之一。《电力监控系统安全防护规定》(发改委27号令)、《电力监控系统安全防护总体方案》(国能安全〔2015〕36号文)与等保2.0三级测评等法规及行业标准,共同构建了从边界到主机、从通信到管理的完整合规框架。等保三级技术要求明确覆盖安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心五大板块,电力企业已按照测评项逐项完成整改与验收,合规水平在全行业名列前茅。
但波兰事件揭示出一项被长期忽视的事实,即合规评估为验收式,攻击活动为持续式。
观察等保三级的评估模式,当被问及是否部署入侵检测机制、是否配置访问控制策略、是否留存审计记录时,受评单位均可给出肯定答复,但评估不会进一步追问。现有入侵检测机制能否识别IEC 104协议中的异常遥控指令?访问控制策略在验收完成三个月后能否保持原有配置状态?审计通道是否反而会成为攻击者渗透OT网络的入口?
合规仅验证防护要素是否齐备,而攻击考验的是防护机制是否实际有效。
电力OT场景的特殊性进一步放大了二者的差异。等保采用验收式测评方式,测评组进驻现场后,核查受评单位是否部署入侵检测设备、是否配置访问控制策略、是否留存审计记录,逐项评测后,合格即为通过。但电力OT采用连续式运行模式,PLC、RTU、DCS 控制器上电投运后,需保持7×24小时不间断运行,任何计划外的重启、运行中断或策略变更,都可能直接影响发电、输电或供热的连续性。不能为更新病毒库要求上位机重启,不能为升级防护策略中断工控通信,更不能因验收时配置合规,就默认三个月后配置仍保持有效。等保验收仅验证防护要素是否齐备,而电力OT运行要求防护要素持续保持有效,从“具备”到“持续具备”的差异,正是信任盲区得以滋生的土壤。
三方印证:一线运行、监管执法与学术研究的共识
信任盲区并非主观推测,其在一线运行、监管核查与学术研究层面均有明确依据。
从一线运行看,随着新能源与分布式电源大量接入电网,基层终端种类繁杂、接入方式以无线公网为主、缺乏统一的安全防护技术标准,”带病入网”问题长期存在。这正是基层单位面临的实际困境:基层并非缺乏防护意识,而是面对多样的接入方式与参差不齐的出厂配置,难以实现统一的安全管控。
从监管核查看,合规红线不仅写在文件里,更在近年检查中屡被突破。36号文明确要求安全I/II区之间实施横向隔离,而南方能源监管局在2024年涉网安全现场检查中发现,某光伏电站I区数据采集管理工作站经WiFi接入互联网并安装即时通讯软件,存在跨区互联问题,于2025年1月作出罚款2.5万元的行政处罚。监管查处的这些案例说明,合规要求与基层落地之间的落差确有其事,并非凭空设想。
长沙理工大学苏盛等人2022年刊发于《高电压技术》的综述给出了解释:配用电终端存在资源受限问题,难以部署强认证与强加密机制,且终端被入侵后可作为攻击电网的跳板,绕过边界防护侵入生产控制区。这意味着,即便边界设备已按合规要求完成部署,终端侧的薄弱环节同样可能成为攻击者渗透的入口。
基层观察、监管通报与学术解释,三者其实说的是同一件事:我国电力行业已建立起健全的合规框架,但合规本身并不等于安全免疫。攻击者不会等到受评单位验收合格才动手,他们瞄准的,恰恰是那些验收时合规、运行中被遗忘的安全盲区。
攻击者五步拿下OT
从每一步都盯着你的信任盲区
波兰事件虽然未披露完整攻击链,但结合行业公开研究和威努特的技术对抗能力,可以还原出攻击者最可能采用的五步路径。这五步串成一条完整的因果链,前一步拿到的成果,就是下一步继续深入的跳板。
第一步 踩点侦察:像窃贼一样摸清你的家底
攻击者从不直接突破防火墙防护,而是会如窃贼踩点一般,先悄然摸清目标的基本情况。例如:扫描暴露在外的工控设备IP,探测IEC 104的2404端口、Modbus TCP的502端口是否开放,识别设备型号与固件版本,试探弱口令或默认凭据。在电力OT环境中,新能源场站的集控与运维通道是常常被忽视的侦察入口,风电、光伏、储能运营商通过APN或VPN接入成百上千个分散场站,若这些通道的入口IP、认证方式、访问策略配置不当,就会成为攻击者最先发现的突破口。
等保三级对此已明确底线要求,应在关键网络节点处检测、防止或限制从外部发起的网络攻击行为。但该要求针对通用网络攻击,即端口扫描、DDoS、SQL注入类攻击。当攻击者利用IEC 104的启动握手探测PLC,或利用S7协议悄悄读取寄存器状态时,传统入侵检测设备会将此类流量判定为正常流量放行,核心原因在于其无法识别工控协议的具体行为。
威努特的补位作用,在于实现对OT协议语言的识别能力。工业防火墙支持近50种工业协议深度解析(DPI),不止可识别流量存在,更可解析流量的具体行为,能够分辨一条Modbus报文是合法的遥测读取,还是对写权限的试探。入侵检测系统内置380余个工控攻击特征,覆盖勒索攻击、异常设备操作、恶意篡改等OT特有威胁;漏洞扫描系统的50万+漏洞知识库与AI研判引擎,可在攻击者正式发动攻击前,提前暴露踩点风险。
图2 工业防火墙深度解析工业协议
等保只要求具备攻击检测能力,威努特则把这一能力推进到工控协议层级,能够识别针对PLC的侦察行为,这是电力OT场景下不可替代的安全能力。若该阶段的侦察行为未被发现,攻击者将掌握场站内部网络结构信息,进而实施下一步攻击行动。
第二步 边界突破:借道信任通道长驱直入
波兰袭击事件的攻击者正是在这一步完成突破。在涉事热电厂一侧,APN专网在配置阶段被赋予了过高的信任等级,设备间互联互通策略过于宽松。攻击者一旦通过某种方式(窃取凭据、社会工程学攻击、供应链渗透)获得APN内的初始接入点,即可如同进入未设置安检的VIP通道,在OT网络内部自由横向移动。
风险更高的场景是远程运维通道。第三方运维人员、设备厂商工程师、集团集控中心的远程访问,大多通过VPN或APN接入场站。若该通道未实现统一收口、未配置强身份认证、未开展全程会话审计,攻击者窃取的就不只是一个账号,而是一条可直达OT核心设备的捷径。这并非原有防线被攻破,而是入口通道从未被真正锁住。
等保三级要求在网络边界设置访问控制策略、采用密码技术保证通信完整性,两条要求明确了“需配置策略、需对传输加密”的底线,但未解答OT场景下的一个关键问题,即访问控制策略在验收完成后,是否会被擅自篡改?
威努特的补位方案,是将安全策略固化在硬件层面。其工业防火墙配备专用钥匙,可实现硬件级安全策略写保护,从物理层面保障策略无法被非授权更改,即使攻击者获得管理员账号,即使内部人员发生误操作,运行阶段的策略也不会被篡改,验收时的安全状态可始终保持为运行中的安全状态。与此同时,工业防火墙的值域级/指令级访问控制可深入工控协议指令层面(例如允许读取PLC寄存器状态,但禁止写入;允许遥测数据上行,但禁止遥控指令下行),支持近50种工业协议、1000+功能码的细粒度访问控制,让边界防护在OT协议语义下真正发挥作用。满配策略下时延≤200μs,部署于OT边界不会影响实时控制业务,满足了等保要求未明确考量的生产连续性约束。
图3 工业防火墙/工控安全监测与审计硬件级配置写保护
图4 工业防火墙/工控安全监测与审计系统近50种工业协议深度解析示意图
安全运维管理系统(堡垒机)可解决运维通道的统一收敛问题,具体体现为统一接入点管理、双因子身份认证、全程录像式会话审计,每一次远程接入都可留存操作人、接入时间、来源IP与操作内容的完整证据链。
图5 安全运维管理系统收敛运维通道并审计运维动作
对照等保“需配置安全策略”的底线,威努特进一步把策略固化到硬件、让运维行为全流程可追溯,将无约束的网络信任转化为可控的信任关系。
第三步 潜伏横向:在OT网络里静默渗透
攻击者在进入OT网络后,往往会潜伏数天甚至数周。这段时间他们学习工艺逻辑、观察正常通信模式、寻找关键控制节点,并尝试篡改PLC程序、伪造传感器数据、植入持久化后门。由于这些操作全部伪装成正常工控通信,传统IT安全设备很难识别。波兰事件里,攻击者正是沿着通信层一路打到了控制器层,直接对PLC下手。和IT网络里常见的跨主机跳转不同,这种横向移动发生在同一台通信设备或控制器内部,表现为权限提升和指令篡改,隐蔽性和危害都更大。
等保三级通过要求网络流量日志记录与审计数据集中分析,初步解决了审计能力的”有无”与审计内容的”统看”问题。但在 OT 现场环境中,仍有两处短板亟待弥补。其一是接入侧风险,审计设备需从交换机镜像获取流量,该镜像链路若被反向利用,便会成为攻击者向生产网络回注报文的途径。PLC、RTU 等现场设备一旦收到重复或错误的控制指令,轻则逻辑紊乱,重则导致停机。其二是识别深度不足,审计系统即便采集到流量,若无法解析工控协议指令的语义,便难以区分正常的工艺参数调整与恶意的篡改行为。
威努特工控安全监测与审计系统针对接入侧风险,在硬件层面实施阻断,采用旁路部署,其流量监听接口具备物理单向传输特性,从电路设计上确保数据仅可流入、不可流出,整条监听通道不存在将报文回送生产网络的路径。即便审计设备自身遭到攻破,攻击者亦无法经由该接口向 OT 网络倒灌报文。审计即为审计,不应因设备接入而演变为新的攻击通道。
图6 工控安全监测与审计系统物理纯单向技术
同时,该系统支持近50种工控协议的深度解析,不仅可解析协议头部信息,更可实现对指令内容的深度解析,能够识别非授权遥控、畸形报文、异常功能码调用等恶意行为。例如,在正常的IEC 104通信中,若出现试图修改断路器状态的写单指令,系统可立即发出告警。依托基于电力行业业务工艺构建的行为基线,任何偏离正常工艺模式的通信都会被识别标记,是适配电力业务场景的专业安全防护,而非仅覆盖通用网络层面的防护。此外,审计策略配备硬件级写保护,可防止策略在运行过程中被篡改。
图7 工控安全监测与审计系统工业协议的深度钻取分析(值域级)
等保框架停留在“具备审计能力”,威努特在此之上补上两件事:审计不被反向利用、审计能识别工艺指令,推动审计功能从事后追溯升级为实时防护。
第四步 破坏勒索:直击设备与恢复能力
破坏或勒索位于攻击链末端,也是危害最重的一步。OT现场遇到的情形主要有两类。
第一类针对设备本身实施直接破坏。波兰事件中,攻击者将S7系列PLC强制置于STOP模式并增设密码锁,设备停机后短期内难以恢复,汽轮机与工艺水处理系统随即停摆;同期他们还破坏了WAGO控制器的存储分区,将多台交换机与串口服务器恢复出厂设置,造成部分设备无法启动。使设备短期内难以恢复的操作级破坏,无谈判余地。
第二类旨在切断恢复路径。此类攻击常在实施破坏的同时删除备份、篡改还原配置,使受害方事后难以还原系统。落到电力OT环境,可以是DCS或SCADA工程文件丢失、PLC程序被覆盖、历史运行数据清零,系统重建往往以周为单位,远非数小时可以解决。
等保三级从两个方向提出要求,一是部署防恶意代码的技术措施,二是具备数据备份与恢复功能,前者对应病毒防护,后者对应数据保全。上位机(工作站、工程师站)承担PLC的编程与监控职责,需要持续运行,不能像IT服务器那样重启去更新杀毒软件或打补丁,更不能因为误杀而中断业务,依赖特征码的查杀方式在此基本失效。配置有备份不等于恢复时备份仍然可用。
威努特工控主机卫士部署于上位机(工作站、工程师站),以应用锁定、系统锁定、网络锁定、外设锁定四重白名单锁定运行环境,只有预先授权的程序能够执行,任何越权行为(含勒索软件加密)都会被即时阻断。该机制属于主动免疫而非被动查杀,不依赖病毒库更新与周期扫描,对未知威胁同样有效。其内置的勒索诱捕以诱饵文件和诱饵进程,在加密动作发生的第一时间触发阻断与告警。系统已通过WannaCry(永恒之蓝)、EternalBlack(永恒之黑)等真实勒索病毒的实战验证,可兼容Windows、Linux及国产操作系统。
图8 工控主机卫士两个中心,四重锁定
威努特数据备份与恢复系统提供CDP持续数据保护,具备毫秒级RPO,可实时捕获每一次数据变化;即便数据被篡改,也可将数据恢复至被攻击前一毫秒的状态。备份数据采用SM4国密算法加密存储,即使备份介质被窃取,信息也无法被读取。
图9 数据备份与恢复系统
CDP持续数据保护
等保的病毒防护与备份要求落到电力OT现场,会碰上上位机不能重启、传统查杀恐致误杀、备份难以恢复等阻碍。威努特以白名单主动免疫与CDP持续保护分别化解这些约束,契合电力OT系统不可中断的运行特性。
第五步 掩盖踪迹:清日志、断溯源
高级攻击者在完成破坏活动后,会系统性清除日志、篡改审计记录、删除操作痕迹,使事后溯源无法完成。在电力OT环境中,该步骤往往被忽视,默认情况下SCADA系统虽留存日志,但相关主体从未验证日志是否完整、是否被篡改,是否可关联还原出完整攻击链。若攻击者能够访问日志存储系统,还可伪造正常操作的日志条目,导致安全团队在事后调查中完全偏离调查方向。
等保三级对审计工作的要求十分明确:需对审计记录进行保护、定期备份,避免其被非预期删除、修改或覆盖;需对分散的审计数据进行收集汇总与集中分析,上述条款明确了日志留存、防篡改、集中分析的相关要求。
但实际落地中存在如下挑战,即分散在不同设备、不同协议、不同时间节点的海量日志,依靠人工分析无法在日志留存期内快速关联还原出完整攻击链。等保明确要求开展集中分析,但传统平台往往仅实现集中存储,无法自动将“同一源IP先扫描502端口、随后发起Modbus写入请求、最后触发PLC异常告警”这三条独立日志串联还原为完整攻击链。攻击者正是利用“有日志记录但无法解读”的盲区,在事后调查中成功隐匿踪迹。
威努特的补充方案并非新增日志存储节点,而是实现了沉睡数据的价值激活。其日志审计与分析系统内置100余种关联分析规则,可自动将分散在不同设备、不同协议、不同时间点的日志串联还原为完整攻击链;全网行为审计模块可对操作行为、网络流量、安全事件进行统一收集与分析,形成可追溯的完整证据链。
图10 日志审计与分析系统关联分析预测
电力行业大量核心数据存储在各类数据库中,包括SCADA历史库、能量管理系统(EMS)数据、调度运行记录等,这些数据库同样是攻击者试图篡改或清除痕迹的重点对象。威努特数据库审计系统按照事前策略、事中告警、事后溯源的全周期框架,把防护从”留痕”推进到”可控、可查、可溯”。
在事前策略阶段,系统提供多维度、多层次的审计策略,用户可根据自身业务特点自定义风险规则,在攻击发生之前就为数据库环境建立起贴合实际业务的行为分析模型,让审计从”看得见记录”升级为”读得懂风险”。
在事中告警阶段,系统对数据库内外部的危险行为持续监测,一旦访问行为命中预设策略即触发分级告警,既能识别SQL注入、跨站攻击、恶意后门等外部入侵,也能捕捉权限过高、权限滥用、误操作、明文数据导出等内部失范,把威胁拦在产生影响之前。
在事后溯源阶段,系统具备精准的智能关联分析能力,可准确定位到具体终端用户信息,对DBA、系统维护人员、开发测试人员、数据分析人员等各类访问主体实现全覆盖审计,做到无漏审、零误报,让每一次异常操作都可被还原。
图11 数据库审计系统贯穿事前事中事后
最终,统一安全管理平台(USM)可将工业防火墙、工控安全监测与审计系统、主机卫士等多类产品的告警信息统一汇聚,通过智能研判生成处置方案,并下发阻断策略,由此形成从威胁发现到威胁处置的完整闭环。
图12 统一安全管理平台功能总览
等保对审计的要求“留存并集中分析记录”。威努特在此基础上,让分散的记录自动串成攻击链、并联动下发处置策略,使得安全审计不再只是“存档备查”,而能够主动溯源、主动响应。
纵深防御的本质
在合规底线之上,把每一道防线焊实
等保三级已为攻击的每一环节设置了安全底线,要求配置边界防护、入侵检测、恶意代码防范以及安全审计能力。但波兰攻击事件与大量行业实践数据表明,攻击者最擅长利用的,恰恰是安全底线之上的防护缝隙。
威努特提出的纵深防御方案,并非简单在等保要求基础上堆砌多层防护,而是针对电力行业OT场景在每一层防护边界都新增了不可绕过的物理级与协议级安全机制。
在物理层面,威努特以硬件锁写保护确保策略不可被篡改,并以物理单向审计让审计通道无法回注攻击数据。
在协议层面,则依靠工控协议DPI精准识别工控指令,配合值域级访问控制只放行合法指令,再叠加业务工艺基线对异常行为即时告警。
到了运行态,白名单主动免疫不依赖漏洞补丁即可拦截未知威胁,CDP毫秒级恢复也不依赖传统备份窗口,能够满足电力行业OT系统不可中断的要求。
这些能力的意义,在于补上电力OT场景里合规底线与运行态安全之间的缺口。等保三级明确了安全防护必须配置的“门”,威努特在此基础上把每道“防护门”逐一加固。
最危险的不是强攻
而是你信任却忽略的那条路
波兰CERT Polska的通报给出一个关键判断:本次攻击盯上的不是某个具体漏洞,而是信任配置本身。
电力行业经过数十年建设,已经搭起完善的安全合规体系,27号令、36号文、等保2.0三级等框架,把我国电力监控系统的安全水平推到了世界前列。但波兰事件提醒我们,合规是安全建设的起点,终点远不在此。
攻击者不会在防护验收合格后收手,他们盯上的,是那些验收时达标、运行中被遗忘的薄弱环节。一条被过度信任的通道、一套验收后从未核查的策略、一个从没检查过的默认口令,任何一项都可能变成入侵入口。
最危险的从来不是正面强攻,而是你认定安全、却从没仔细核查过的那条路,最大的漏洞往往就埋在那里。
威努特要做的是在合规边界之上,用纵深防御体系补上没覆盖、却很可能会被攻击者利用的安全盲区,在那些看不见的薄弱路径上,一直在值守。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:威努特安全网络 张庆强 张庆强《合规≠安全:从波兰热电厂停摆,看清电力OT的信任盲区》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论