数千个水务系统控制器仍然暴露在互联网上
最新研究发现超过4000个罗克韦尔自动化工业控制器直接暴露于互联网,其中许多关联美国水务公共事业。在这些暴露设备中,有22个位于曾遭受针对水务基础设施的网络攻击的城市。这些发现向水务行业提出了一个令人不安的问题:经历多年联邦政府的警告之后,为何仍有如此多的关键系统对任何扫描互联网的人可见?
暴露的设备包括可编程逻辑控制器(PLC),这些小型工业计算机负责管理水压、化学添加和泵运行等物理过程。它们并非家居路由器后面的消费设备,而是应该隔离在受保护的内部网络上,仅供授权操作员访问。当一台PLC可从开放互联网访问时,它就成为任何拥有合适工具和动机者的潜在入口,从机会主义扫描者到与国家相关的威胁行为体。
暴露的工业控制器为何构成隐私与安全问题
人们很容易将此事归为“工业网络安全”问题而置之不理,但暴露的工业控制器带来的后果远不止信息技术部门。水务公共事业持有运营数据、客户账户信息以及基础设施详情,这些信息一旦暴露或被操纵,将影响整个社区。受入侵的控制器不仅是数据隐私风险,更是公共安全风险,因为获得PLC访问权限的攻击者理论上可以篡改水处理过程或中断服务。
从更广泛的意义上讲,这本质上也是一个隐私问题。公用事业的客户完全看不见为其供水的基础设施是否安全,即便不安全也找不到有意义的退出方式。与遭受数据泄露的零售商或社交媒体平台不同,当市政供水系统运行着暴露的设备时,你无法更换服务提供商。隐私和安全的负担完全落在运营者肩上,而根据这项研究,这些运营者并未始终遵循联邦政府关于让这些系统下线或将其与公共互联网适当隔离的指导。
警告不断,差距未消
联邦机构一再敦促水务公共事业和其他关键基础设施运营商移除面向互联网的工业控制系统,实施强身份验证,并将操作技术网络与公司IT网络分离。尽管有这些指导,但这项研究背后的扫描显示问题依然大规模存在,数千个控制器仍可通过基本的互联网扫描工具被发现,这些工具无需特殊权限或高超技术。
尤其值得注意的是,22台暴露设备所在的城市已经遭受过针对水务系统的攻击。这表明,即使事件引起了对特定公用事业或地区的关注,底层的暴露问题也未必得到修复。仅靠意识并未转化为行动,原因可能是预算限制、人员短缺,或者给从未考虑过互联网连接的基础设施加装安全措施所固有的复杂性。
这反映了在遭受网络威胁压力的各个行业中均可看到的更广泛模式。例如,在医疗保健领域,机构不得不积极敦促组织共享勒索软件威胁数据,因为运营者历来不愿披露事件,拖慢了集体防御的努力。水务公共事业似乎也面临着指导发布与指导遵循之间的类似差距,而两种情况的结果都是漏洞滞留的时间比应有的更长。
这对你有什么影响
大多数读者并非水务系统操作员,但这项研究对所有依赖市政基础设施的人(几乎就是所有人)仍然重要。暴露的工业控制器是一种系统性的风险,消费者个人无法通过使用VPN或强密码等个人安全习惯直接解决。不过,意识本身具有价值。了解关键基础设施存在安全漏洞,可以促使你在与地方官员、公用事业董事会以及决定基础设施投资的公众意见征询期进行交流时更有见地。
如果你在市政公用事业、水处理或任何操作技术环境工作或从事相关工作,这项研究是直接的行动号召。联邦政府关于暴露的PLC和控制系统的警告并非假设;它们描述了一种有据可查、持续存在的暴露状态,攻击者能够而且确实在对此加以利用。
给读者和操作者的要点
对公用事业运营商和OT团队而言,当务之急很明确:审计哪些设备可从公共互联网访问,消除不必要的暴露,并在控制系统与其他一切之间实施网络分段。对普通读者而言,最好的步骤是公民行动:向当地水务部门询问其网络安全状况,支持基础设施安全升级的资金投入,并持续关注类似研究的不断出现。数千工业控制器的暴露不会自行消失,要消除它需要监管机构和这些系统所服务的社区持续施压。




