联系邮箱
bp@xiic.cn
OT/IT融合场景下,面向老旧工控设备的零信任轻量化改造路径、成本测算与落地风险边界研究
作者单位:泷澹实业(上海)有限公司、泷澹工业研究院、泷澹工业互联网中心研究部
摘要
随着工业数字化转型持续推进,OT(操作技术)与 IT(信息技术)网络融合已成为制造企业、能源基础设施、市政公用等工业场景的必然趋势。存量工业现场大量服役超过 10 年甚至 20 年的老旧工控设备普遍存在固件不再更新、无内置身份认证、缺乏加密能力、协议明文传输、不支持现代安全协议等先天缺陷。传统工业安全改造方案以设备替换、整机升级、大规模网络重构为主,存在停机周期长、改造成本高昂、业务中断风险大等问题,大量老旧产线难以直接落地。零信任安全 “永不信任,始终验证” 的核心思想打破传统边界防护模型,为老旧工控场景提供新的防护思路,但完整零信任架构部署往往组件繁多、资源开销大,无法直接部署在算力极低的 legacy 工控终端上。本文聚焦老旧工控设备的业务约束与硬件限制,提出轻量化零信任改造体系,区分旁路代理、网关插卡、网络微隔离、业务层最小权限等多条差异化改造路径;建立分场景成本测算模型,拆解硬件、软件、实施、运维、停工损失五大成本项;识别落地过程中的技术边界、业务边界、合规边界与组织管理边界,构建风险评估矩阵与风险缓释策略。研究表明,轻量化零信任不追求在老旧工控设备本体安装安全代理,以 “设备免改造、业务不中断、按需验证” 为核心原则,相比整机替换方案可降低改造总投入 40%~70%,但该模式存在协议兼容上限、实时性阈值、日志采集容量等刚性边界,不能完全等同于通用 IT 零信任。本文成果可为流程工业、离散制造、能源站场等存量工控场景的安全建设提供方案选型、预算测算与风险管控参考。
关键词:OT/IT 融合;老旧工控设备;零信任;工业安全;轻量化改造;成本测算;风险边界
一、绪论
1.1 研究背景
工业互联网的普及推动工厂内部 OT 生产网与 IT 管理网打通,生产数据上云、远程运维、集中监控成为常态。OT/IT 融合在释放数据价值的同时,将原本物理隔离、封闭运行的工控系统暴露于更多攻击面。全球工业安全事件统计数据显示,针对工控系统的网络攻击数量持续上升,老旧设备是主要突破口。这类老旧 PLC、DCS、工业触摸屏、远程 IO 模块、老旧传感器普遍存在以下共性特征:设备厂商已停止固件维护,无法修复已知漏洞;硬件算力、内存资源极低,无法安装杀毒软件、零信任客户端;工业协议(Modbus、OPC DA、S7、DNP3 等)大多明文传输,缺少身份鉴别;设备设计之初未考虑网络安全,仅依靠物理隔离进行防护。
传统安全方案存在明显局限。第一种思路是批量替换老旧工控硬件,直接更换为具备安全能力的新一代设备,该方案安全能力最强,但产线停机时间长,硬件采购、工程调试成本极高,很多连续生产场景(化工、电力、冶金)无法接受长时间停机。第二种思路是部署传统边界防火墙、工业防火墙,在 OT 与 IT 之间设置单向隔离装置,属于边界防护思路。一旦边界被突破,内网设备横向移动风险极高,无法满足当前等保 2.0、关键信息基础设施安全保护条例提出的最小访问权限、持续身份校验的安全要求。
零信任安全架构摒弃 “内网可信” 假设,以身份为核心,对每一次访问请求进行鉴权、授权与加密,天然适配 OT/IT 融合后的无边界网络环境。通用 IT 领域零信任方案大量依赖终端代理、设备证书、终端健康检测等组件,这类方案直接移植到老旧工控场景会遇到不可逾越的硬件瓶颈。老旧工控设备 CPU 主频低、内存不足,无法承载客户端代理程序,直接安装会造成控制周期抖动、丢包、生产停机。因此,面向老旧工控场景,必须对零信任架构进行裁剪、轻量化重构,不改造设备本体,将安全能力外移至网关、旁路节点、网络交换层,形成轻量化零信任改造方案。
当前国内学术与产业界对于工业零信任的研究,大多聚焦新建工厂、新型智能工控设备,针对存量老旧工控的轻量化路径、精细化成本测算、风险边界系统性研究较少。大量项目在落地阶段出现预算失控、实时性不达标、协议不兼容、运维责任不清等问题。基于此,泷澹实业联合泷澹工业研究院、泷澹工业互联网中心研究部开展本项研究,针对老旧工控场景,梳理可落地的轻量化改造路径,建立量化成本模型,划定落地风险边界,为工业企业、安全服务商、监管机构提供理论与工程参考。
1.2 国内外研究现状
国外研究方面,美国 NIST 发布 SP 800-207 零信任架构标准,较早提出零信任在工业控制系统中的适配思路,重点强调工业场景下不能照搬 IT 零信任,必须考虑控制回路实时性约束。国外工业安全厂商提出工业零信任网关方案,通过网关代理实现设备身份认证,但相关产品多面向海外高端制造场景,对国内存量老旧 PLC、国产老款 DCS 兼容性有限,项目实施成本高。学术文献多集中在攻击检测、协议安全,针对老旧设备免改造零信任成本与风险边界的定量研究偏少。
国内研究层面,国内等保 2.0 体系、《关键信息基础设施安全保护条例》推动工控安全建设。国内学者与安全厂商陆续开展工业零信任研究,提出微隔离、工业身份网关、可信接入等技术路线。现有研究更多偏向技术架构设计,存在两处明显短板:其一,很少区分老旧设备与新型智能设备,很多方案默认终端具备证书、代理能力,不适用于 20 年以上存量设备;其二,成本分析多停留在硬件采购价,忽略停工损失、现场调试、长期运维、合规整改等隐性成本,缺少多路径横向成本对比;其三,对风险的讨论多局限于网络攻击风险,缺少业务连续性、实时性阈值、协议兼容性、运维组织等边界约束分析。
综合来看,现有研究尚未形成一套完整的、面向老旧工控设备的轻量化零信任改造方法论,包含路径选型、量化成本测算、风险边界判定。本研究以此为切入点,弥补存量老旧工控场景零信任工程化研究缺口。
1.3 研究目标与研究内容
本研究核心目标:在 OT/IT 融合背景下,建立一套适配老旧工控设备的轻量化零信任改造体系,厘清不同改造路径适用场景,构建全生命周期成本测算模型,识别技术、业务、合规、管理四类落地风险边界,形成风险缓释框架。
研究内容分为四个模块:
第一,界定老旧工控设备定义与 OT/IT 融合场景安全痛点,梳理零信任落地约束条件。
第二,构建老旧工控轻量化零信任多条改造路径,对比各路径技术原理、部署方式、适用设备类型。
第三,建立全周期成本测算模型,拆分各项成本因子,选取典型场景进行测算对比,量化不同方案投入差异。
第四,识别落地风险边界,建立风险矩阵,明确各类方案能力上限,提出风险控制策略。最后总结研究结论,提出工程落地建议与后续研究方向。
1.4 研究方法
(1)文献研究法:梳理 NIST 零信任框架、国家工控安全相关法规、学术期刊论文、工业安全白皮书,奠定理论基础。
(2)案例调研法:收集离散制造、化工、水务、热电共 22 个存量老旧工控现场项目数据,采集设备型号、网络拓扑、停机成本、改造预算、故障记录。
(3)建模分析法:拆解改造全生命周期成本构成,建立成本测算公式;构建风险评估矩阵,采用可能性 - 影响度二维评分,划分风险等级。
(4)对比分析法:对比整机设备替换、传统工业防火墙、轻量化零信任网关、旁路零信任四种方案,从安全能力、业务影响、成本、适用边界多维度横向对比。
二、相关概念与老旧工控场景约束分析
2.1 OT/IT 融合基本内涵
OT 网络面向生产控制,目标保障生产连续性、控制实时性,协议以工业专用协议为主,对时延、抖动要求严苛;IT 网络面向办公、管理、ERP、MES 系统,侧重数据传输、业务管理,安全体系成熟,时延容忍度更高。OT/IT 融合指两类网络打通,生产数据上传至 IT 平台,IT 侧下发调度、工单指令到 OT 侧。融合之后安全边界消失,IT 侧风险可横向渗透到生产控制回路,老旧工控设备成为整个系统最薄弱环节。
2.2 老旧工控设备定义及安全短板
本文定义老旧工控设备:投入运行超过 8 年,设备厂商停止固件迭代与漏洞修复,硬件资源无法运行现代安全组件,包含老旧 PLC、DCS 控制器、工业人机界面 HMI、远程 IO、老款工业网关、模拟量采集模块。
其核心短板总结如下:
1. 身份能力缺失:设备无内置证书,无账号口令或口令硬编码,无法完成设备身份认证。
2. 协议缺陷:Modbus RTU/TCP、OPC DA 等协议明文传输,无加密,容易被嗅探、篡改、重放攻击。
3. 硬件资源受限:CPU、内存资源极低,无法部署零信任客户端、可信代理,无法做本地加密运算。
4. 运维遗留问题:大量设备长期不做安全配置,设备常年在线无审计,一旦入侵无告警溯源能力。
5. 业务刚性约束:连续生产场景不允许随意停机,控制回路时延抖动超过阈值会触发停机、跳车,造成重大生产损失。
2.3 零信任核心原则与轻量化改造约束
零信任五大核心原则:默认不信任、最小权限访问、持续验证、微分段、日志审计。通用 IT 零信任方案依靠终端代理,在终端做健康检测、证书校验,这套模式在老旧工控场景不可行。老旧工控轻量化零信任必须遵守三条刚性约束:
1. 设备本体免改造原则:不修改控制器固件,不在工控终端安装任何客户端代理,避免占用设备算力,防止控制周期异常。
2. 业务实时性优先原则:安全机制引入的网络时延、抖动必须低于生产系统阈值,化工、电力控制回路通常要求端到端时延控制在数十毫秒级别。
3. 渐进式部署原则:不一次性重构整个 OT 网络,支持分区域、分业务逐步上线,降低一次性投入与业务中断风险。
轻量化零信任的核心思路:将身份认证、访问授权、加密、审计能力外移至网关、旁路采集节点、交换机层,由外部安全组件承担零信任校验工作,老旧设备只负责原有控制业务,不承担安全计算任务。
三、老旧工控设备轻量化零信任改造路径设计
基于设备类型、产线停机容忍度、网络架构,本文划分四类轻量化零信任改造路径:旁路审计 + 策略驱动路径、工业零信任网关串联代理路径、网络微隔离 + 交换机接入控制路径、混合分层轻量化零信任架构。四条路径可以单独使用,也可组合部署。
3.1 路径一:旁路式轻量化零信任(无源旁路审计,非串接)
技术原理:采用分光器或端口镜像,旁路采集 OT 网络流量,不串入生产业务链路,不会改变原有网络数据流。旁路节点作为零信任策略引擎的感知端,识别老旧工控设备通信行为,建立设备基线,对异常访问、非法扫描、异常指令进行告警;结合外部身份系统,为访问工控设备的运维人员、IT 业务系统下发最小访问策略。旁路架构不拦截实时控制报文,只做流量审计、行为基线识别,访问控制策略在边界网关执行。
部署方式:在核心交换机部署端口镜像,分光器采集 OT 网段流量,旁路零信任分析节点部署在独立管理网段,不接入控制回路。
适用场景:高风险连续生产场景,化工、热电、长流程产线,完全无法接受业务中断,不允许串接设备改动原有链路;老旧设备数量多,产线复杂,无法一次性停机调试。
能力边界:仅能做审计、告警、基线识别,无法主动阻断实时控制报文;对于加密流量识别能力有限;属于被动防护,不能实现动态实时访问拦截,需要搭配边界网关完成访问授权。
优点:零停机部署,不改变原有控制链路,几乎不引入时延;部署灵活,可分批接入网段。
缺点:无主动阻断能力,属于检测类轻量化方案,独立使用无法实现完整零信任持续校验,仅作为基础感知层。
3.2 路径二:串联工业零信任网关代理改造
技术原理:在老旧工控设备网段前端串接轻量化工业零信任网关,网关作为设备代理,所有 IT 侧、运维端访问老旧工控设备的流量全部经过网关。老旧设备本身不做任何改动,由网关承担设备身份模拟、用户身份认证、证书校验、最小权限下发、会话加密、访问审计。网关对工控协议做深度解析,对读写指令做细粒度授权,例如仅允许某运维账号读取 PLC 寄存器,禁止写操作;限制访问源、访问时间、操作指令集合。网关将设备身份抽象出来,老旧 PLC、DCS 不需要证书,网关代为完成零信任身份校验。
部署方式:按产线、按工段划分网段,在每个工控子网前端串接轻量化网关。支持在线热插拔,部分工业网关支持 bypass 旁路功能,网关故障时自动直通,保障生产不中断。
适用场景:离散制造产线、水务泵站、中小型 DCS 站场,允许短时停机进行网络割接;需要主动访问控制,对横向移动防护要求高。
能力边界:网关存在最大协议并发上限,对超高实时性控制回路,网关引入的时延必须实测评估;协议兼容性受网关协议栈限制,小众老旧私有协议可能无法深度解析。
优点:可以实现完整零信任访问控制,动态授权、会话审计,有效阻止横向渗透;设备本体零改造。
缺点:需要网络割接,部署阶段需要短时停机;网关本身成为单点,必须启用 bypass 故障直通机制。
3.3 路径三:网络微隔离 + 交换机接入控制轻量化改造
技术原理:依托工业交换机,在二层 / 三层网络做微分段,将原本扁平的 OT 生产网络切割成多个极小安全域,每一台或一组老旧工控设备独立划分安全域。结合 802.1X 接入认证、端口策略,只有经过身份校验的访问主体,才允许访问对应工控安全域。零信任策略中心统一管理所有安全域访问策略,实现最小权限。该方案将访问控制下沉到网络接入层,不需要在工控终端部署代理。
部署方式:替换或升级现场工业交换机,划分 VLAN、ACL,部署策略管理平台,绑定设备端口与身份。
适用场景:网络架构相对规整,交换机具备可管理能力,老旧设备分布清晰,需要限制设备之间横向访问,防范内网横向移动。
能力边界:依赖工业交换机性能,老旧不可网管交换机无法使用;只能基于网络层、端口控制,难以做到工控协议指令级细粒度授权,只能控制能不能访问网段,不能限制寄存器读写。
优点:微隔离从底层切断横向移动路径,性能损耗低,适合大规模设备组网场景。
缺点:无法实现应用层、协议指令级的权限管控;大量老旧非网管交换机场景改造工作量大。
3.4 路径四:分层混合轻量化零信任架构(工程最常用组合方案)
工程落地中很少单独使用单一路径,推荐分层混合架构,将前面三种技术组合,构建三层轻量化零信任体系。
感知层:旁路流量采集节点,完成设备画像、资产测绘、行为基线、威胁告警,识别全网老旧工控资产。
接入控制层:工业零信任网关 + 可网管交换机微隔离,在网段边界做身份认证、协议解析、会话授权,阻断非法访问。
策略与审计平台层:集中式零信任策略引擎,统一管理身份、权限、日志审计,对接企业 IT 身份系统(AD、运维堡垒机),实现统一身份,持续评估访问风险。
该架构兼顾旁路无中断部署优势,同时具备网关细粒度访问控制能力,分阶段上线。第一阶段部署旁路测绘,摸清老旧工控资产;第二阶段逐步在关键工段部署零信任网关与微隔离;第三阶段统一策略平台,实现持续信任评估。
适用场景:绝大多数 OT/IT 融合存量工厂,规模大、设备新旧混杂,希望分步实施,平衡安全、业务连续性与投入成本。
3.5 不同改造路径横向对比
改造路径 | 设备本体改动 | 部署停机要求 | 访问控制粒度 | 时延影响 | 核心优势 | 主要短板 |
旁路轻量化零信任 | 无 | 无需停机 | 流量审计,无主动阻断 | 几乎无影响 | 零业务中断,资产测绘 | 被动告警,无法阻断攻击 |
串联零信任网关 | 无 | 短时割接停机 | 协议指令级细粒度 | 引入少量时延,依赖网关性能 | 完整零信任访问授权 | 网关单点风险,协议兼容受限 |
交换机微隔离 | 无 | 按需停机 | 网络层 / 端口级 | 极低 | 阻断内网横向移动 | 缺少工控应用层权限控制 |
混合分层架构 | 无 | 分阶段少量停机 | 多层级综合控制 | 分段可控 | 兼顾安全与业务连续性 | 架构复杂,平台运维成本更高 |
对比传统整机硬件替换方案:整机替换需要拆除原有控制器,长时间停机调试,设备本体改动极大,安全能力最强,但成本最高、业务风险最大。传统工业防火墙仅边界防护,内网一旦突破无防护,不属于零信任架构。
四、老旧工控轻量化零信任全生命周期成本测算模型
4.1 成本构成框架
本文将轻量化零信任改造项目全生命周期成本分为五大模块:硬件采购成本、软件平台许可成本、工程实施部署成本、年度运维成本、业务停工损失成本。
总改造全周期成本公式:![]()
:硬件采购成本;
:软件许可、平台授权成本;
:现场勘测、方案设计、配置调试、测试验证、培训等工程实施成本;
:多年运维成本,包含平台维保、硬件维保、安全巡检、日志审计服务;
:停机期间产能损失、人工损失,属于隐性成本,在 OT 场景中占比极高,极易被项目预算忽略。
4.2 各成本项拆解
1. 硬件采购成本
包含旁路分光器、流量采集硬件、工业零信任网关、可网管工业交换机、服务器、存储设备。硬件数量取决于工控网段数量、点位规模。旁路方案硬件投入最低;串联网关方案硬件投入随网段数量线性上升;微隔离方案取决于现场交换机存量,原有交换机不可网管则需要新增交换机。
2. 软件许可成本
零信任策略平台、资产测绘模块、工控协议解析授权、日志审计平台。许可模式分为按节点、按设备数量、按网段授权。老旧工控场景,许可一般按受保护工控设备数量计价。
3. 工程实施成本
包括现场勘查与资产测绘、拓扑梳理、方案定制、策略配置、仿真测试、上线割接、联调、安全评估、人员培训。老旧现场网络混乱,大量无文档黑箱设备,勘测与梳理工作量显著高于新建工厂。实施成本通常占软硬件采购费用的 30%~60%。
4. 年度运维成本
平台维保、硬件备件、季度现场巡检、日志审计、策略迭代更新、漏洞持续监测。轻量化架构运维复杂度低于完整 IT 零信任,但需要熟悉 OT 业务的复合型运维人员,普通 IT 运维人员无法独立维护。年度运维一般为首期软硬件投入的 15%~25%。
5. 停工损失成本
停工损失 = 单位时间产能损失 × 停机时长 + 启停损耗、原材料报废成本。连续流程工业单次停机损失极高,因此旁路方案因为几乎无停机,隐性停工成本最低;串联网关割接会产生短时停机;整机替换方案停机损失是最大成本项。
4.3 典型场景测算案例
选取典型中型离散制造工厂,现场情况:老旧 PLC、HMI 合计 120 台,OT/IT 打通,12 个生产工段,原有网络扁平,无安全防护。分别测算 4 类方案 5 年期全周期成本。
场景参数:单小时停机直接经济损失约 2.8 万元;旁路方案无需停机;串联网关每个工段割接停机 2 小时;整机替换每工段停机 24 小时。
测算结果(5 年全周期):
1. 旁路轻量化零信任方案:总投入约 78 万元。硬件、软件投入低,无停工损失;但防护能力仅审计告警,无法主动阻断。
2. 串联工业零信任网关方案:总投入约 162 万元,含分段割接停机损失;支持指令级访问控制,具备完整零信任访问能力。
3. 交换机微隔离方案:总投入约 134 万元;网络层横向隔离,缺少应用层细粒度控制。
4. 混合分层轻量化零信任方案:总投入约 215 万元;多层防护,安全能力最强,分阶段实施,单次停机短。
5. 整机老旧设备替换方案:总投入约 570 万元,硬件采购 + 长时间停机损失占大头,安全能力最强,但投入巨大。
测算对比结论:轻量化零信任方案相比整机替换,总投入下降 40%~70%;隐性停工损失在 OT 项目中权重极高,在连续化工场景,停工损失甚至超过软硬件采购费用,方案选型不能只看硬件报价。
成本敏感性分析:设备数量越多,单位设备分摊的平台许可、实施成本越低;现场文档完善、网络拓扑清晰,勘测实施成本下降;单位产能损失越高,越适合选择低停机风险的旁路前置 + 分阶段网关部署模式。
4.4 成本测算边界说明
该测算模型基于国内存量工业现场调研样本,仅作为预算评估参考。成本受地域、现场网络混乱程度、工控协议类型、供应商选型、项目实施范围影响。小众私有协议会增加协议适配开发成本,需要单独评估。
五、老旧工控轻量化零信任落地风险边界研究
风险边界指轻量化零信任方案能力上限,超出边界部署,会带来生产安全事故、安全失效、合规失效等问题。本文划分为技术边界、业务连续性边界、合规边界、组织管理边界四大类,构建风险矩阵,评估风险发生概率与影响等级,给出缓释策略。
5.1 技术边界
1. 工业协议兼容边界
轻量化网关的协议解析引擎仅支持公开标准工控协议,Modbus、S7、OPC DA、DNP3 等。老旧设备厂商私有协议、非标定制协议,网关无法深度解析,只能做网络层转发,无法实现指令级零信任授权。这是硬技术边界,私有协议场景轻量化零信任只能做到网络层微隔离,不能做应用层细粒度控制。
2. 实时性与时延边界
安全网关的报文解析、鉴权计算会引入时延。不同生产回路存在时延阈值,如快速控制回路要求总抖动小于 10ms。若网关引入时延超过控制阈值,会导致控制异常、设备跳车。因此,高速闭环控制回路,不建议串联网关;旁路方案不会增加业务时延,不受此约束。
3. 算力与日志容量边界
旁路采集、日志审计会产生海量流量日志。当设备规模极大、报文频率极高时,日志存储、检索压力上升。轻量化平台存储容量存在上限,日志留存时长需要提前规划,无法无限制永久存储全量报文。
4. 故障单点边界
串联网关存在单点风险,必须开启硬件 Bypass 直通。若不启用 Bypass,网关断电、宕机直接造成产线中断。旁路架构不存在单点业务风险。
5.2 业务连续性边界
1. 产线停机容忍边界
任何需要网络割接的方案,都必须评估现场停机窗口。连续化工、能源长流程场景,几乎不允许非计划停机,仅能选择旁路先行,等待大修窗口再部署串联网关。离散制造具备定期维保窗口,可以利用维保时间实施割接。不能在无停机窗口的场景强行上线串接改造。
2. 业务变更兼容性边界
老旧产线经常存在临时调试、临时接入便携调试电脑。零信任最小权限策略上线后,原有随意调试的操作模式被限制。如果策略配置不当,会导致正常运维、调试无法进行,影响生产。策略上线前必须在仿真环境测试,保留应急授权通道。
5.3 合规边界
1. 等保与关基保护边界
轻量化零信任属于安全增强方案,但不等同于直接满足等保 2.0、关基保护所有要求。部分监管评估项需要日志留存、漏洞管理、应急演练、安全管理制度配套。仅仅部署轻量化零信任硬件,无法直接完成合规验收,需要配套管理体系。
2. 责任划分边界
工控系统一旦发生安全事件,需要明确责任边界。老旧设备本身存在原生漏洞,轻量化零信任是防护增强手段,不能消除设备底层固有漏洞。不能将轻量化零信任理解为可以杜绝所有网络攻击,项目合同与评估报告中需要明确能力边界,避免责任过度承诺。
5.4 组织管理边界
1. 复合型人才缺口风险
OT 场景安全运维人员需要同时懂工业控制工艺、工控协议、零信任安全。企业原有 IT 人员不懂 OT 工艺,工艺人员不懂网络安全。运维人员能力不足会出现策略配置错误、告警误处置,引发生产故障。
2. 运维流程变更阻力
零信任最小权限会改变原有运维习惯,运维人员无法随意访问设备,权限申请、审批流程增加操作步骤,会带来内部管理阻力,出现绕过安全机制的行为,例如私接交换机、临时关闭安全策略,直接破坏防护体系。
5.5 风险矩阵与风险缓释策略
按照风险发生概率(高 / 中 / 低)、业务影响程度(重大、较大、一般)进行评级。
1. 高风险项:串联网关无 Bypass、高速控制回路盲目串接网关、策略未经仿真测试直接上线。缓释策略:强制开启硬件 Bypass;高速闭环回路不串接网关;搭建仿真工控环境做全场景测试,上线前预演。
2. 中风险项:私有协议无法深度解析、运维人员能力不足、内部人员绕过安全策略。缓释策略:私有协议场景降低预期,仅做网络层防护;开展 OT 安全专项培训;审计旁路流量,监测策略绕过行为。
3. 低风险项:日志存储容量不足、许可扩容成本上升。缓释策略:分级日志存储,原始报文按需留存,定期归档。
六、工程落地实施建议
6.1 方案选型建议
第一步,资产测绘与现场评估。优先使用旁路方案做资产测绘,摸清所有老旧工控设备型号、协议、控制回路时延要求、产线停机窗口,识别高速控制回路、私有协议设备,划定方案禁区。
第二步,路径匹配选型。长流程连续生产,优先旁路先行,大修窗口期增加网关;离散制造有维保窗口,可直接采用网关 + 微隔离混合方案;大量私有协议老旧设备,降低零信任预期,重点做网络微隔离。
第三步,分阶段迭代上线。不一次性全量部署。阶段一:资产测绘、旁路告警,建立基线;阶段二,非核心工段部署网关;阶段三,核心工段在停机窗口上线;阶段四,统一策略平台,持续迭代权限策略。
6.2 测试与验证建议
部署前搭建仿真测试环境,复刻现场工控协议、控制周期,测试安全组件引入时延、报文抖动、策略有效性。上线前做应急演练,模拟网关故障、策略误配置场景,验证应急回退机制。上线后灰度放量,先小范围网段试运行,持续监测控制参数,确认无异常再扩大范围。
6.3 成本管控建议
项目预算编制必须纳入隐性停工损失,不能仅核算软硬件采购。优先选择按设备节点授权,而非平台定制开发,降低软件成本。分阶段采购,避免一次性大额投入。优先复用现场原有可网管交换机,减少硬件新增。
6.4 风险管控建议
建立清晰的能力边界认知,不夸大轻量化零信任能力,明确该方案不能修复老旧工控设备底层固件漏洞,仅做访问控制、减少攻击面。建立权限审批、日志审计、定期安全评估制度;制定应急回退方案,一旦安全策略影响生产,可一键回退。对运维人员开展工艺 + 安全培训,规范运维流程,禁止私自关闭安全防护。
七、结论与展望
7.1 研究结论
在 OT/IT 融合场景,老旧工控设备受硬件、固件、业务连续性多重约束,无法直接部署 IT 领域原生零信任架构。轻量化零信任改造,坚持设备本体免改造、安全能力外移,提供旁路审计、串联网关代理、网络微隔离、混合分层四条改造路径,适配不同工业现场约束。
从成本维度,轻量化零信任方案对比整机硬件替换,全周期投入可降低 40%~70%,停工损失是 OT 项目不可忽视的隐性成本,连续生产场景方案选型必须优先评估停机风险。
从风险边界来看,轻量化零信任存在刚性技术边界:私有协议深度解析限制、控制回路实时性阈值、串联网关单点故障风险;同时存在业务、合规、组织管理边界。轻量化零信任是访问增强防护体系,不能消除老旧设备底层固有漏洞,无法实现绝对安全,必须划定能力上限,避免过度承诺。
混合分层轻量化架构在工程落地中综合最优,采用旁路先行,分阶段部署网关与微隔离,兼顾资产发现、安全防护与业务连续性,适合绝大多数存量老旧工控工厂。
7.2 研究局限
本研究成本测算模型基于 22 个国内工业现场样本,样本覆盖化工、水务、离散制造,对于核电、轨道交通等特种关键基础设施场景,参数需要单独修正。同时本研究聚焦技术路径、成本与风险边界,未深入研究基于 AI 的工控行为基线自动学习算法,可作为后续研究方向。
7.3 未来展望
未来随着工业安全芯片、轻量级密码技术发展,下一代轻量化零信任可以进一步降低网关时延,提升私有协议识别能力。同时,零信任策略可以和工控平台、数字孪生结合,基于工艺状态动态调整访问权限。存量老旧工控安全改造将长期以轻量化、免设备改造、渐进式建设为主流方向,是 OT/IT 融合安全领域持续的研究重点。
数据来源
1. NIST SP 800-207 零信任架构标准文档
2. 《网络安全等级保护 2.0》GB/T 22239-2019
3. 《关键信息基础设施安全保护条例》
4. 泷澹实业(上海)有限公司 2022—2025 年 22 个存量工控现场勘测项目数据库
5. 工业信息安全产业发展白皮书(工信部相关公开资料)
6. 国内外工控安全事件公开统计库、漏洞库数据
7. 泷澹工业研究院工控系统时延、协议兼容性专项测试数据集
8. 国内流程工业、离散制造企业停产损失调研统计样本
免责声明
本研究报告由泷澹实业(上海)有限公司、泷澹工业研究院、泷澹工业互联网中心研究部独立研究编制。报告中所有分析、模型、测算结果仅作为学术研究、工程方案选型参考,不构成任何项目投标、采购、工程实施、安全合规验收的担保或承诺。报告成本测算数据基于调研样本建立模型,实际项目成本受现场拓扑、设备型号、协议类型、项目范围、供应商报价、市场价格波动等因素影响,具体项目应单独开展现场勘测与测算。
轻量化零信任安全方案存在明确能力边界,本报告不承诺该方案可以完全抵御各类网络攻击、消除老旧工控设备原生固件漏洞。任何基于本报告开展的工程落地工作,必须由具备工控安全与工艺能力的专业团队完成现场评估、仿真测试与风险评估。因直接引用本报告结论开展项目而产生的生产事故、经济损失、合规责任,泷澹实业(上海)有限公司、泷澹工业研究院、泷澹工业互联网中心研究部不承担相关法律责任。本报告知识产权归上述单位所有,未经书面许可,不得篡改、转载用于商业宣传。