依据 IEC 62443 实现 OT/IT 融合与控制系统安全
资产清单及区域和管道模型
了解更多
服务于您所在行业的从业者。
您的重点领域
我们依据 IEC 62443 通过区域划分、加固的远程访问与异常检测保护过程控制系统,通过受控接口整合装置系统与企业 IT,并使用硬件安全模块保护配方、固件与访问权限。
从战略到系统
六大行动领域。您可以选择想要深入了解的方向。
我们的方法
如今,过程控制系统、安全控制系统和分析设备都与 MES、ERP 及云服务相连,因而可以从办公网络访问到。我们记录所有组件和连接关系,依据 IEC 62443-3-2 将工厂网络划分为若干区域和管道,并为每个区域设定目标安全级别。数据二极管、工业防火墙和异常检测负责在技术层面落实这一模型,同时不干预工厂的工艺调节过程。安全仪表系统会获得独立的区域划分,并依据 NAMUR NA 163 接受 IT 风险评估。
一家精细化工生产商通过数据二极管将控制系统与办公网络隔离,过程数据依然可以传输至 MES,而反方向的访问在物理上被完全阻断。
我们的方法
控制系统、分析设备和压缩机厂商都需要访问其设备,且往往是临时性、全天候的需求。我们用 DMZ 中的一个集中接入点,取代分散的 VPN 通道和远程维护软件,每一次访问都要在此申请、获批、记录,并在到期后自动终止。服务商使用个人账号加双因素认证登录,且只能进入其获授权的区域。用于更新的文件在传输前需经过数据检查站,接受恶意软件检测。
一家化工园区将控制系统厂商和分析设备厂商的远程访问统一到一个接入点,每一次会话都需经中控室批准并被记录。
我们的方法
批次数据分散在多个系统中:配方和流程调度存放在控制系统中,过程数值存放在 Historian 中,检验结果存放在 LIMS 中,订单存放在 ERP 中。我们依据 ISA-95 分层模型,通过 OPC UA 和版本化接口,将这些系统整合到一个统一的数据平台中,实现从原料到分析证书对每个批次的完整追溯。数据只从工厂单向输出,不存在返回控制系统的通道。质量、生产和客户服务部门依据各自角色权限并在日志记录下访问同一份经过校验的数据。
一家添加剂生产商直接根据 LIMS 和过程数据生成分析证书,一旦发生投诉,相关批次的原料和过程数据无需在多个系统中检索即可迅速锁定。
我们的方法
泵、压缩机、搅拌器和换热器的故障往往会提前很久在振动、温度和压力数据中显露迹象。我们整合 Historian 数据和维护数据,训练能够识别磨损和结垢的模型,使维护工作能在故障发生前就得到安排。软测量模型可估算实验室要数小时后才能测出的质量数值,帮助找到能耗更低、废品更少的运行方式。这些模型只向中控室和维护部门提供建议,并不介入工艺调节本身。
一家聚合装置运营方通过温度和压力变化趋势,识别出换热器中日益加重的结垢问题,并将清洗工作安排在下一次计划检修停车中进行。
我们的方法
配方、工艺参数和研发数据在数十年内始终具有价值,也因此成为工业间谍活动的目标。我们对文件存储、数据库和配方管理系统进行加密,并将密钥存放在 Utimaco、Thales 或 Entrust 的硬件安全模块中,使管理员在未获授权的情况下无法看到明文内容。由于攻击者可能现在就存储加密数据,日后再用量子计算机进行破解,我们为需要长期保密的配方规划采用结合 ML-KEM 的混合加密方案。控制器的固件和配方均经过签名,确保工厂只会加载经过批准的版本。
一家涂料生产商使用部署在两个站点的一对 HSM 中的密钥,对其配方数据库进行加密,向代工生产商的授权均设有时限并被记录在案。
我们的方法
化学品生产商一旦达到规模门槛即被纳入 NIS2 适用范围,而拥有自备电力、蒸汽或供水系统的化工园区还可能同时属于 KRITIS 运营方。我们负责厘清适用范围并协助完成注册,依据 ISO 27001 并结合面向工厂的 IEC 62443-2-1 建立 ISMS,并搭建报告流程:24 小时内发出预警,72 小时内正式上报,随后提交总结报告。安全监控和事件响应同时覆盖 IT 与 OT。应急演练将网络攻击和重大事故结合在一起演练,使厂区消防队、中控室和 IT 部门都熟悉同一套处置流程。
一家化工园区厘清了自身在 NIS2 和 KRITIS 下的适用情况,为园区运营方和入驻企业建立了统一的报告流程,并与厂区消防队共同演练了针对控制系统的攻击场景。

典型项目场景
项目往往始于一个具体的挑战。以下示例将典型的现状、可能的解决思路和期望达成的结果结合在一起。
示例性现状说明,并非客户案例。
01 / 化工行业
控制系统、安全控制系统和办公 IT 处于同一个扁平网络中,防火墙规则缺乏文档记录,且已被通知将依据《重大事故预防条例》接受检查。
进行被动盘点,依据 IEC 62443-3-2 建立区域和管道模型,在通往 MES 的通道上部署数据二极管,实施异常检测,并在计划检修停车期间完成切换。
各区域及其安全级别均有文档记录,办公网络无法访问控制系统,并为监管机构提供了相应证明材料。
02 / 化工行业
众多厂商和入驻企业各自使用独立的 VPN 通道,账号共用,且没有任何会话记录。
在 DMZ 中搭建集中接入点,使用 FIDO2 的个人账号,由中控室进行审批,并为更新设置数据检查站。
每一次访问都需申请、获批并被记录,旧有的 VPN 通道已全部关闭,合同中也已纳入 IEC 62443-2-4 的相关要求。
03 / 化工行业
配方未加密存放在文件服务器上,通过电子邮件向代工生产商共享,且存在技术诀窍外泄的嫌疑。
开展保护需求分析,使用存放于 HSM 中的密钥进行加密,设置限时授权,并制定后量子密码学迁移计划。
配方只有在获得授权后才能以明文形式查看,每一次访问都被记录在案,并为需要长期保护的数据制定了路线图。
协作
从初步了解情况到日常运维:我们会共同商定各阶段的优先事项、职责分工和成果。
我们的工作方式
工厂网络、远程访问、数据流和监管义务
区域模型、目标架构、运维模式
分阶段实施分区、接入点、数据平台和 HSM
监控、演练、证明材料
当前面临的挑战,以及您期望达成的结果。
站点、应用和接口的概览。
项目时间安排、维护窗口和已知的依赖关系。
来自 IT、安全和运维部门的合适联系人。
六大行动领域,从依据 IEC 62443 的过程控制系统安全,到依据 NIS2 的报告义务,均由 OTOKO® 规划、集成并运维。对工厂网络的任何操作,我们都安排在维护窗口期或检修停车期间进行。整套方案均在德国数据中心运行。
化工行业的 IT 安全旨在保护过程控制系统、实验室及生产数据,以及配方,尤其是在遭到篡改可能危及人员和环境安全的厂区。OTOKO® 为此提供六大行动领域:依据 IEC 62443 实现 OT/IT 融合与控制系统安全、面向工厂和供应商的安全远程维护、面向批次、质量和实验室数据的数据平台、基于机器学习的预测性维护、以 HSM 和后量子密码学保护配方,以及依据 KRITIS 和 NIS2 的合规与事件响应。
除规划和集成外,OTOKO® 还承担运维工作,为每个区域、每条远程访问路径和每个模型建立文档记录,包括版本信息以及《重大事故预防条例》、NIS2 和审计人员所要求的证明材料。密码学和硬件安全模块是我们的核心能力,因此配方密钥、设备证书和固件签名均存放在经过认证的设备中,而非以文件形式保存。
密码学和硬件安全模块是我们的核心能力。配方密钥、固件签名和设备证书均由我们在经过认证的硬件中进行管理。
整套方案都在德国数据中心运行,从批次数据平台到面向工厂网络的 SIEM,无一例外。
我们与关键基础设施运营方和受监管行业合作。我们深知监管机构、专家和厂区管理层对工艺安全证明材料的具体要求。
从咨询到运维,由同一个团队为您提供全程支持。OT 安全架构师、集成开发人员和密码学专家将始终留在项目中,不会转交给第三方。
化工厂区的阻碍很少是缺少工具,而是使用寿命较长的装置、对可用性的压力,以及自动化团队与 IT 团队之间职责不清。
01
控制系统、安全控制系统和办公 IT 处于同一网络中,防火墙规则历经多年积累而成,已没有人清楚全部连接关系。
02
设备厂商和服务商各自使用独立的 VPN 通道,工程师站上运行着远程维护软件,共用账号也没有留下任何日志记录。
03
质量数据保存在 LIMS 中,过程数据保存在 Historian 中,批次数据则保存在 ERP 中,使得每一份分析证书都需要人工从多个系统中拼凑而成。
04
配方和工艺参数未经加密就存放在文件服务器和配方管理系统中,合作伙伴和实验室的访问行为也无人进行分析。
| 本地部署 | 德国云 | 超大规模云服务商 | |
|---|---|---|---|
| 数据存储 | 您的工厂,控制系统、Historian 和 HSM 均在自有数据中心内 | 德国数据中心,依据 ISO 27001 运营 | Azure、AWS 或 Google Cloud,可选择德国区域 |
| 运维 | 您的团队,或由 OTOKO® 以托管服务形式运维,并通过 DMZ 进行访问 | OTOKO®,贵企业享有审计权 | 共同承担,平台服务由云服务商提供 |
| 工具 | 数据二极管、工业防火墙、HSM 和现场远程维护接入点 | 在德国以托管形式提供的数据平台、SIEM 和 HSM 服务 | 托管数据服务与机器学习服务、云 HSM、SIEM 即服务 |
| 适用于 | 控制系统、安全仪表系统、配方密钥 | 批次与实验室数据、监控、自主可控的配方保护 | 跨厂区分析、机器学习、负载高峰 |
| 合规 | 完全掌控,证明材料来自贵企业自身的 ISMS 和安全管理体系 | 依据 GDPR 签订数据处理协议,数据存储于德国,并为 NIS2 供应链要求提供证明材料 | 数据处理协议,标准合同条款,且与控制系统之间没有任何连接 |
合作方式
项目
边界清晰的项目,例如依据 IEC 62443 实施分区,或搭建集中远程维护接入点,包含明确成果、里程碑和验收。
团队扩充
OT 安全架构师、集成开发人员或数据科学家加入您的团队,使用您的工具,并遵循您针对工厂网络制定的审批规则。
托管服务
OTOKO® 按约定的服务指标和报告要求运维远程维护接入点、异常检测、HSM 或数据平台,并提供 NIS2 对供应链所要求的证明材料。
各项要求对化工厂区的具体规定,以及 OTOKO® 为此提供的服务。
| 标准项 | 要求 | OTOKO® 提供 |
|---|---|---|
| IEC 62443 | 运营方安全方案、含目标安全级别的区域和管道划分、系统要求,以及对集成商和维护服务商的义务规定 | 依据 IEC 62443-3-2 的风险评估和区域模型、依据 IEC 62443-3-3 的防护措施、依据 IEC 62443-2-4 的远程维护、依据 IEC 62443-2-1 的安全方案 |
| 《重大事故预防条例》(Seveso III) | 重大事故预防方案及安全管理体系,针对上层级企业还需提供安全报告及内部报警和应急处置预案,并需考量未经授权人员的干预风险 | 依据 KAS-51 指南对通过 IT 途径实施的未授权干预进行评估,为安全报告和应急处置预案提供相应内容,并与厂区消防队共同开展演练 |
| NIS2 | 风险管理措施、供应链安全、重大事件的三阶段上报,以及注册义务和管理层责任 | 适用范围分析、措施清单、含模板的报告流程、对供应商的要求,以及管理层培训 |
| KRITIS | 符合当前技术水平的防护措施、攻击检测系统、定期向 BSI 提交证明材料,以及故障上报 | 面向 IT 和 OT 的攻击检测、用于审查的证明材料、报告流程,以及针对已发现问题的整改计划 |
| ISO 27001 | 信息安全管理体系,包含风险处置、附录 A 控制措施、内部审计和管理层评审 | 建立 ISMS 或将其扩展至工厂范围、适用性声明、审计陪同,以及依据 ISO 27001 运维我们自身提供的服务 |
常见问题
15 条解答,涵盖您的行业、项目以及后续运维。
OTOKO® 依据 IEC 62443 保障控制系统安全,搭建安全的远程维护体系,并为批次和实验室数据集成数据平台。此外还提供预测性维护、以 HSM 和后量子密码学实现的配方保护,以及依据 KRITIS 和 NIS2 的合规与事件响应服务。每个行动领域均可单独委托,可运行在您的工厂内、德国数据中心,或超大规模云服务商处。
在很大程度上可以。资产盘点、异常检测和远程维护接入点均可在生产正常运行期间完成部署,因为它们只是被动读取网络流量,或者只作用于工厂网络的边界处。而对控制器和控制系统防火墙规则的改动,我们会安排在维护窗口期或计划检修停车期间进行,并事先在测试环境中完成验证。
化学品的生产和销售属于 NIS2 覆盖的行业领域,达到中型企业规模的公司均在适用范围内。若某厂区运营的电力、供水或供气设施达到了 BSI 关键基础设施条例设定的门槛值,则还可能同时属于 KRITIS 范畴。我们会针对每个法人实体和每个厂区分别进行核查,并协助完成在 BSI 的注册。
配方以加密方式存储,密钥保存在硬件安全模块中,而非服务器上。只有获得授权的角色才能访问,每一次调取都会被记录,异常访问模式也会在监控中被发现。对于需要保密数十年的数据,我们会规划向抗量子加密方案的迁移。
《重大事故预防条例》是德国对 Seveso III 的国内转化立法,要求运营方也必须将未经授权人员的干预视为一种危险来源,其中包括针对控制系统和安全控制系统的攻击。我们依据 KAS-51 指南提供相应评估,为安全报告贡献内容,并组织将网络攻击和重大事故结合在一起进行的演练。
如有需要,仍由负责搭建方案的同一个团队负责。从咨询到运维,由同一个团队为您提供全程支持,包括监控、更新、密钥轮换以及 NIS2 相关报告的协助。也可以选择由我们逐步移交给贵司的自动化团队和 IT 团队,并附带运维手册和培训。
可以。我们可以先界定一项具体任务,同时关注它与其余基础设施之间的接口,并在实施前明确哪些服务属于委托范围。
起步时,只需简要说明面临的挑战、涉及的系统以及您期望达成的结果即可。已知的时间节点和合适的联系人也会有所帮助。访问凭证或机密的系统文档不应包含在首次咨询中。
OT 安全架构师: 区域模型、网络分区、IEC 62443. 集成架构师: 数据平台、LIMS、MES、ERP. 数据科学家: 状态模型、软测量、模型运维. 密码学专家: HSM、配方保护、后量子密码学路线图. 合规顾问: NIS2、KRITIS、Seveso III、ISO 27001. 项目负责人: 里程碑、检修停车计划、验收.
我们会综合考察系统、接口、文档现状和运维方面的约束条件。经过协商确定的范围和里程碑,构成工作量评估的基础。缺少这些信息而给出的固定工期是不可靠的。
工厂网络、远程访问、数据流和监管义务 资产清单、风险评估、NIS2 与 KRITIS 适用情况、按优先级排序的措施
项目: 边界清晰的项目,例如依据 IEC 62443 实施分区,或搭建集中远程维护接入点,包含明确成果、里程碑和验收。 团队扩充: OT 安全架构师、集成开发人员或数据科学家加入您的团队,使用您的工具,并遵循您针对工厂网络制定的审批规则。 托管服务: OTOKO® 按约定的服务指标和报告要求运维远程维护接入点、异常检测、HSM 或数据平台,并提供 NIS2 对供应链所要求的证明材料。
监控、演练、证明材料 对 IT 和 OT 的持续监控、报告协助、审计陪同,以及逐步移交
这一点可以在最初的方案中予以考虑。有文档记录的接口和可复用的规则,为后续扩展打下基础。不过,每新增一个站点或系统,仍会针对其特殊需求单独进行评估。
职责分工、周期性任务和变更流程,会与技术实施一并确定。文档记录和知识转移有助于您的团队开展日常工作。具体包含哪些工作内容和持续支持,会在服务范围中明确约定。
化工行业
让我们共同排查您的装置网络与 IT 网络存在哪些安全隐患,以及如何加以改善。
预约初步沟通