ABB202607
关注中国自动化产业发展的先行者!
人工智能+制造融合创新研讨会
2026中国自动化产业年会
2025工业安全大会
OICT公益讲堂
当前位置:首页 >> 案例 >> 案例首页

案例频道

工业数据安全中的工控设备连接认证机制研究
本文针对工业控制系统深度融合信息技术背景下的工业数据安全问题展开研究。随着工业互联网的发展与开放,工控系统亟需在关键节点重新构建纵深防御体系。工控设备作为工业数据生成、存储、传输、应用的核心载体,是保障工业数据安全的战略支点,其自身安全机制的建设尤为重要。基于此,本文归纳了当前主流工控设备的安全机制类别,并针对连接认证机制,创新性地从认证方式、加密算法和保护范围三个技术维度提出了其安全强度评估的方法,并以此梳理出工控安全机制从低到高的历史演进路径。本文通过研讨施耐德Modicon M580 PLC认证绕过漏洞(CVE-2021-22779)案例,揭示了理论安全机制在实际部署中因兼容性、成本及功能妥协而面临的现实制约。研究表明,工控设备的实际安全性能是技术理论与应用需求之间动态平衡的结果。最后,本文对行业发展方向进行展望,明确了需在轻量级密码算法创新、老旧设备渐进式安全管理策略以及推动行业安全功能标准化与分级规范等方面持续探索,以构建兼顾安全、可用与可持续发展的工业数据安全防护体系。

★ 北京启明星辰信息安全技术有限公司 丁若凡,黄文,李鑫力

关键词:工业数据安全;连接认证;工控设备;可编程逻辑控制器;加密算法

1   引言

近年来, 随着工业控制系统与信息技术深度融合,5G工业互联网、边缘计算等新兴工业技术逐渐普及,工业数据在公网和企业内网中的流动范围和应用广度显著扩大。工业数据是指在工业生产和运营过程中产生、采集、传输、处理和存储的各类数据。这些数据贯穿工业系统中从底层设备到上层管理系统的各个环节,具有强烈的业务关联性和时效性, 是工业企业实现自动化控制的核心资源和关键资产[1]。

传统工控设备计算资源受限、实时响应要求高,存在安全设计先天不足的缺陷。因此, 工业环境普遍采用网络隔离、协议白名单、轻量级密钥管理等方式[2]构建安全系统, 以避免内网中安全防护薄弱的工业设备和数据遭受外来威胁。然而,随着工业互联网的纵深发展,工业网络与企业管理网、互联网乃至云端实现互联,数据在其中高速流动,传统的安全边界正在不断模糊化。一旦物理阻隔失效,封闭的工业内网将暴露在潜在的远程攻击之下。

尽管部分工业控制系统已针对数据安全需求进行加固,但由于工控系统的底层设计逻辑相对固定,其固有安全缺陷仍将长期存在[3]。因此,需结合工业数据的采集、传输、存储、使用特性,在工业系统的关键节点构建水平更高、系统性更强的数据安全防护机制,推动工业企业从传统“边界防御”向以“数据节点为中心”的纵深防御架构转型,实现数据全生命周期的全面防护。

2   工业数据安全的关键节点

从现场控制层到企业管理层,现代工业网络呈现出层次化、分区化的互联结构。体系中的生产指令、状态反馈、工艺参数等信息,需要在各层级、各区域间广泛分布并持续流动。这些数据的源头、汇聚点与核心处理单元,最终指向工业网络中的实体存在,即可编程逻辑控制器(Programmable Logic Controller, PLC)、数据采集与监视控制系统(Supervisory Control and Data Acquisition, SCADA)、远程终端单元(Remote Terminal Unit, RTU)等工控设备。它们不仅充当生产控制的执行者角色, 更是工业数据安全的关键节点,具体体现在以下四个方面:

(1)工控设备是工业数据的生成节点。作为连接信息空间与物理世界的桥梁, 工控设备通过传感器,持续、高频率地采集温度、压力、流量、电流、位移等原始物理量, 并将模拟信号转换为数字信号,这一过程是工业数据生命周期的起点。在此过程中所生成数据的准确性、实时性与完整性, 直接决定了上层所有数据应用与决策的质量。因此,守护数据生成源头的安全,防止数据在生成节点被篡改或伪造,是保障工业数据安全的前提。

(2)工控设备是工业数据的存储节点。为确保生产的连续性与可靠性,防止工控设备的启停、维护对生产造成影响,多数工控设备都内置了断电存储模块和日志系统。它们不仅可以临时缓存设备运行产生的实时数据,还能够持久保存历史趋势曲线、报警记录和操作日志。这种本地化存储机制在网络中断时能保障数据的完整性,并为事故追溯提供原始凭证。由此可见,设备内存储数据的安全性,尤其是机密性与完整性,对于防止关键工艺参数和生产记录泄露或丢失十分重要。

(3)工控设备是工业数据的传输节点。在复杂的工业网络拓扑中,工控设备承担着繁重的数据路由与转发任务。在横向层面,不同控制器(如PLC与PLC)之间需要通过私有或专用协议进行实时、确定性的对等通信;在纵向层面,它们则作为通信网关,将现场层的数据通过Modbus、PROFINET、OPC UA等标准化工业协议,汇聚并上传至SCADA、MES等上位系统。这一角色使得工控设备成为数据流的关键隘口,其传输过程的安全(如防窃听、防重放攻击)直接关系到整个工业网络数据流的可信度。

(4)工控设备是工业数据的应用节点。工控设备是直接连接生产设备的运算器,它们接收来自上层或相邻系统的通信数据和控制指令,并依据内置的逻辑程序进行实时运算、分析判断,最终驱动现场的执行器完成相应动作。这一过程实现了数据到控制的闭环,是工业数据价值最终实现的环节。确保此环节中数据处理逻辑的完整性与可靠性, 是防止生产破坏和物理损害的根本。

综上所述, 工控设备作为工业数据在生成 、 存储、传输与应用环节的核心载体,其深度嵌入生产流程的特性,使其安全状态直接决定了整个工业数据生态的可靠性、机密性与完整性。同时,工控设备软硬件的安全性直接决定了工业数据的可读性与可用性[4]。将工控设备视为工业数据安全体系的关键节点,不仅是基于其技术功能的必然选择,更是构建纵深防御体系的战略支点。

3   工控设备连接认证机制

传统工控系统在设计上优先考虑的是实时性、可靠性与可用性,其安全机制普遍存在先天缺陷,难以抵御日益复杂的网络攻击。在当前工业现场的应用环境中,工业系统主要采用分层防护机制,依靠工业防火墙等软硬件设备进行防护。一旦外部防御被突破,工控设备自身的安全防护机制将成为保障数据安全的最后一道防线。

因此,要基于工控设备构建有效的防护体系,必须首先深入理解工控设备自身的安全防护机理及其面临的现实威胁。本文从“攻防对抗”的视角出发,系统梳理了现有工控设备内生安全机制的类型和演化路径,详细剖析了针对这些机制的典型攻击方法,旨在为后续的风险评估与防护策略设计提供清晰的技术依据。

3.1   工控设备安全机制

当前,各类工控设备的安全机制设计因厂商、功能及应用场景不同,彼此之间存在较大差异,主要体现在安全目的和实现方法上。通过研究归类,如表1所示,我们总结归纳了市面上不同工控设备安全机制的类别。

表1 工控设备安全机制类别

表1.png

表1列举的安全机制代表了当前工控行业为确保工控设备自身的安全性所采用的主要技术路径。在实际应用中,这些机制虽已广泛内嵌于各类设备中,但并非所有机制都会在同一款设备上同时启用。厂商通常会根据设备的具体功能定位、所承载业务的关键程度以及部署环境的实际威胁态势,进行综合评估与取舍,从而在设备中有针对性地配置机制组合,形成适配特定场景的安全防护策略;工程师也会基于工业产线的具体需求,启用不同的安全性能。这种灵活变通的安全设计,体现了工业层面的务实考量。

3.2   工控设备连接认证机制的进化

前文所述的各类工控设备安全机制在安全目的和实现方式上存在显著差异,其中连接认证机制的重要性尤为突出。简化的工控设备连接认证机制如图1所示。连接认证不仅在逻辑时序上处于所有远程访问的起点,更是后续一切权限管理与操作执行的前提。若连接认证机制被绕过或攻破,则外部实体便可长驱直入,使得基于用户、程序、文件的内部精细权限控制系统面临直接威胁。因此,确保访问控制机制的安全性与鲁棒性,是保障数据的机密性、完整性与可用性的第一道防线。

图片1.png

图1 简化的工控设备连接认证机制

国内外各工控厂商均十分重视工控设备的连接认证机制的开发和迭代。但由于不同厂商、不同系列的技术特色和设备定位有不同 ,其设计思路也各有侧重,因此实际的安全防护性能也参差不齐。但无论市面上的哪种工控设备,其连接认证机制的安全强度均可从以下三个技术维度进行评估:

(1)认证方式。整个认证校验机制的认证信息交互方式、校验过程的逻辑原理。

(2)加密算法。上位机客户端与设备之间通信数据核心加密算法的密码学强度。

(3)保护范围。连接校验机制保护所覆盖的协议范围。

虽然不同厂家不同时期的产品各异,但就技术而言,随着产品不断升级更新,不同安全机制的安全性能由原始到先进,由简单到复杂,是总体的趋势。考虑到工业设备的易用性需求,高安全性的连接认证机制并非一开始就被纳入工控设备的设计思路中,而是伴随着威胁的升级、安全需求的提升不断进化迭代,其路径如表2所示。

表2 工控设备连接认证机制进化迭代路径

17843613221.png

4   应用案例分析

连接认证机制的绕过是十分严重的工控设备安全缺陷,也是工控系统最危险的攻击面之一,许多高危乃至超危工控漏洞都诞生于此。在实际攻防对抗中,存在多种针对访问控制机制的绕过方法,包括字典爆破、报文重放、后门功能、中间人攻击、协议实现等。攻击者往往会依据目标设备特征,灵活组合多种技术路径,实施多阶段、递进式的复合攻击,最终绕过目标工控设备的连接认证机制,获得设备访问权。

为进一步阐明上述攻击路径在实际环境中的具体表现形式与危害,本章将以施耐德Modicon M580 PLC中存在的认证绕过漏洞(CVE-2021-22779)[5]为例,分析漏洞原理,讨论漏洞成因。该漏洞是工控领域因协议设计缺陷导致连接认证机制失效的典型代表,也是理解工控设备连接认证机制理论与应用的磨合中存在实际风险的直观案例。

4.1   连接认证过程分析

2020年,施耐德电气为旗下的Modicon M340和Modicon M580两款PLC产品开发了新的“应用程序密码”机制,以保护PLC不被未经授权的远程攻击者控制并窃取数据。用户在通过上位机软件Control Expert申请连接已加密PLC时,只有输入正确的应用程序密码后,才能获取PLC的访问令牌。然而,上述“应用程序密码”的认证校验机制被发现存在访问控制漏洞,官方赋予其编号CVE-2021-22779。本节以Modicon M580 PLC为例对此漏洞展开详细分析。

“应用程序密码”机制的实现,基于用户通过上位机的Control Expert软件与Modicon M580 PLC进行的通信,在用户输入密码后完成认证。整个认证过程分为两个会话环节:Control Expert认证和PLC端认证。

首先是Control Expert认证部分。当外界用户通过Control Expert申请访问时, Control Expert会与PLC展开第一次会话。在会话中Control Expert会向 PLC (端口502/TCP)发送请求,使用施耐德UMAS协议的功能码0x20读取PLC的内存块。该请求不需要身份验证,也不需要用户输入密码信息。随后Control Expert收到来自PLC的响应,响应信息中即包含存储在PLC中应用程序密码的密码哈希。

在用户输入密码后, Control Expert会将用户输入密码的哈希值与PLC响应的哈希值进行比对,若相同则进入第二步PLC端认证,否则终止。

如图2所示,在PLC端认证部分, Control Expert会与PLC进行一次双向认证校验,其中认证算法基于sha256。最终, Control Expert端的用户获取到来自PLC的会话ID。

图片2.png

图2 PLC端认证交互过程

分析上述“应用程序密码”机制全过程,可知PLC在Control Expert认证环节,会将参与验证信息运算的关键值,即PLC中项目工程的应用程序密码的密码哈希,直接发送到Control Expert。这意味着外部用户无需知晓真正的应用程序密码,即可直接从PLC获取设备的密码哈希。攻击者可以利用这一机制编写exp脚本,通过交互计算认证信息,从而绕过PLC的连接认证校验,获取访问权限。

4.2   问题讨论和解决方案

上述施耐德Modicon M580 PLC的访问控制机制虽然近似普通连接认证,但其特点在于采用了两步认证的规则:先从Modicon M580 PLC端获取密码哈希,进行Control Expert端认证,再通过Control Expert与Modicon M580 PLC进行交互并计算认证信息,进行PLC端认证。这与常见访问控制机制存在一定差异。

考虑认证机制本身,若舍弃第一步Control Expert认证环节,直接以用户输入密码的密码哈希进行双向认证的信息计算,并以校验结果判断授权,则在认证方式维度上具备中高级的安全性,在加密算法维度上具备等效中高级的安全性,且能够保护UMAS私有协议下需要建立连接才能获取的一切资源,可以认定该机制具备较高强度的可靠性。

然而,对施耐德Modicon M580 PLC来说,第一步Control Expert认证环节密码哈希这一极端敏感的数据暴露获取于前, 第二步PLC端认证环节认证信息的计算方式被逆向解密于后, 则该款PLC的访问控制机制在有意获取工业数据的攻击者面前已无任何阻碍可言。

虽然官方没有公开说明设计此种存在泄密风险的两步认证机制的思路,但阅读图3所示Control Expert官方技术文档中涉及“忘记密码”的概述,可以推断,该机制的设计初衷可能是为了配合官方预留的售后密码重置服务。该服务需要用户在不知道密码的情况下通过认证,这一需求使得Control Expert需要能够预先获取密码哈希。

17843614151.png

图3 Control Expert技术文档所述重置密码方式

虽然施耐德Modicon M340/M580 PLC的上述有缺陷的访问控制设计事出有因,但由于该设备应用广泛且装机量巨大,因此漏洞一旦爆出,造成的影响将会十分恶劣。官方因此于2023年8月起陆续发布了新版PLC固件和上位机软件,针对该漏洞设计了改良的连接校验机制。新版机制并未放弃两步认证机制,而是将Control Expert认证环节中PLC响应至Control Expert的密码哈希改为基于RSA2048算法加密的盐和密文。

新的机制通过引入基于非对称密码学的双向认证算法,既避免了密码信息直接泄露,又保留了官方设计的售后解密接口,在安全性上趋于完善,达到了本文所标定的高安全性机制要求—前提是,保证算法密钥永不泄露。

4.3   案例成因和启示

结合漏洞案例可知,工控设备连接认证机制在理论与现实之间常存在显著落差。围绕不同维度,为工控设备构建高安全强度的连接认证机制,在技术层面上具备充分可行性。但在工业现场的实际安全实践中,连接认证机制的落地效果常受到多重现实因素的制约,安全方案往往需要作出相应妥协:

其一,系统兼容性与历史遗留问题。工业系统生命周期长,网络中存有大量服役多年的老旧设备与协议。这些设备在设计之初往往缺乏完善的安全机制,且难以支持新的安全协议升级;

其二,成本与运维负担。高安全性连接认证机制往往伴随部署复杂度提升与运维成本增加,在强调可用性与效率的工业场景中难以全面推行。为保障工业现场实时控制与生产连续性,设备使用者可能倾向于选择在实际使用中降低认证强度;

其三,功能与安全的矛盾。为达成厂商的预期目标、实现产品的特色功能,项目开发者可能会选择为设备设计强度较低的安全机制。

从工业数据安全的角度分析,这些妥协会带来不容忽视的风险。可被绕过的连接认证机制扩展了系统的潜在攻击面,使工控设备暴露于未授权访问、数据篡改、恶意控制等多重威胁之下,甚至可能由单一设备漏洞引发波及整个产线、整个生产部门的故障,最终影响生产系统的物理安全与运行稳定性。

5    结论与展望

5.1   结论

工控设备是工业数据安全的核心载体与关键节点,也是构建工业网络安全纵深防御体系的战略支点。工控设备的连接认证机制是工控设备安全的首要防线,其设计和实现的缺陷构成了工控系统最危险的攻击面之一。

在此基础上,本文结合当前市面上工控设备的应用现状,总结了主流使用的工控设备连接认证机制,提出了决定工控设备连接认证机制安全强度的三个技术维度,并以此为依据归纳了工控设备连接认证机制的演进历程。

本文通过施耐德Modicon M580 PLC漏洞案例的原理分析与成因探究,进一步说明了工控设备的连接认证机制不仅取决于技术上限是否能做到高安全性,还需要考虑诸多现实因素。因此,在实际应用中,最高安全等级的技术方案往往难以落地实施。工业安全是动态平衡的艺术,安全从业人员往往需要在安全目标与工业系统的可用性、可靠性、经济性之间寻求务实且可持续的平衡点。

5.2   未来展望

面向工业互联网深度融合与新型工业化快速推进的未来,工业数据安全对工控设备自身安全性能的要求日益提升,工控设备安全领域仍面临深刻变革。如何在性能、功能与成本制约的前提下实现有效的安全防护,成为当前工控安全领域面临的重大挑战。以下几方面值得持续关注与深入研究:

(1)密码算法与连接机制创新:随着计算能力的不断提升,当前具备高安全性的访问控制机制未来可能不再安全。因此,有必要提前预判这一趋势,探索在保证设备功能性、稳定性不受影响的前提下,以工控设备本身的有限资源平台为基础,开发在工业环境下具有更高强度、更轻量级的密码算法的适配与应用,为工控设备、工控系统构建兼具安全性和实用性的防护机制。

(2)老旧设备的安全管理及更新策略研究:存量巨大且生命周期漫长的老旧工控设备,其安全加固与有序更新是工业体系持续稳定运行的重大现实课题。未来研究应着力于探索适用于老旧设备群体的非侵入式安全增强技术,构建规律的设备生命周期管理日程表,对老旧设备进行资产清点、漏洞评估与风险分级,制定差异化的清退替换路线图,在保障生产连续性的前提下,分阶段、低成本地实现设备安全能力与业务功能的迭代。最终,形成技术可行、经济可承受、运维可持续的老旧设备安全管理方案,弥合历史系统与现代化安全要求之间的鸿沟。

(3)安全标准与合规体系的完善:当前,工控设备厂商在连接机制设计上往往倾向于采用私有协议与差异化方案,这虽然在市场竞争中形成了技术特色,但也导致了安全机制的碎片化与设备间兼容性的不足,不仅增加了系统的复杂性和管理成本,还引入了新的安全隐患。展望未来,亟需从行业层面推动工控设备连接认证机制的标准化与分级规范制定。具体而言,应建立一套科学、公开、可测试的安全能力分级标准(例如,依据认证强度、加密算法、保护范围等维度划分等级),并明确各等级必须满足的技术要求与检测规范。此举旨在引导厂商在统一框架下进行合规性设计与创新,使安全功能从“差异化竞争点”转向“可量化、易操作的基础能力”,从而在保障市场竞争活力的同时,显著提升整个工控生态的安全基线水平与协同防御能力。

作者简介:

丁若凡(1995-) ,男 ,江苏人 ,硕士 ,现就职于北京启明星辰信息安全技术有限公司 ,主要研究方向为工业控制系统信息安全。

黄   文(1988-) ,女 ,湖南人 ,硕士 ,现就职于北京启明星辰信息安全技术有限公司 ,主要研究方向为漏洞挖掘、物联网安全、工控安全。

李鑫力(1977-) ,男 ,吉林人 ,学士 ,现就职于北京启明星辰信息安全技术有限公司 ,主要研究方向为漏洞挖掘、渗透测试、工控安全。

参考文献:

[1] 王建民. 工业大数据技术综述[J]. 大数据, 2017, 3 (06) : 3 - 14.

[2] Eldefrawy MH, Pereira N, Gidlund M. Key Distribution Protocol for Industrial Internet of Things without Implicit Certificates[J]. IEEE Internet of Things Journal, 2018, 6 (1) : 906 - 917.

[3] 王强, 向嫄, 汪大明, 等. 工业控制系统面临的网络安全风险研究[J]. 网络安全技术与应用, 2025, (05) : 16 - 19.

[4] 金增旺, 江令洋, 丁俊怡, 等. 工业控制系统安全研究综述[J]. 信息网络安全, 2025, 25 (03) : 341 - 363.

[5] CVE-2021-22779,https://cve.mitre.org/cgi - bin/cvename.cgi?name=2021-22779[EB/OL], 2021 - 01 - 06.

摘自《自动化博览》2026年6月刊


热点新闻

推荐产品

x
  • 在线反馈
1.我有以下需求:



2.详细的需求:
姓名:
单位:
电话:
邮件: