依据 IEC 62443 分区的 SCADA 与控制系统安全
依据 IEC 62443-3-2 的资产清单和风险评估
了解更多
服务于您所在行业的从业者。
您的重点领域
我们梳理您的水库大坝、堰与泵站的控制系统与远动技术,并依据 IEC 62443 将网络划分为受保护区域。
从战略到系统
六大行动领域。您可以选择想要深入了解的方向。
我们的方法
水库大坝的控制系统和可编程逻辑控制器(PLC)最初是为封闭网络设计的,并不会自动报告攻击行为。我们对所有组件和连接进行清点,依据 IEC 62443-3-2 评估风险,并将网络划分为若干区域和管道,例如控制室、远动技术、闸门控制和办公 IT。工业防火墙和数据二极管管控每一处管道,被动式传感器仅监听网络流量、检测异常,而不干预控制设备本身。相关事件汇入 SIEM,报告渠道与 KRITIS 和 NIS2 的要求保持一致。
某水库大坝协会将闸门控制、控制室和办公网络划分为各自独立的区域;此后,攻击检测系统会将控制网络中出现的每个新设备都报告给值班人员。
我们的方法
堰、泵站和防洪蓄滞洪区大多地处偏远,由控制室、值班人员和维保公司远程操作。我们将所有访问统一接入一个中央接入点,采用多因素身份验证、限时授权,并记录每一次会话。各站点通过 IPsec 隧道和使用专用 APN 的移动网络接入,并配备第二条传输路径以应对故障。服务商只能访问其负责维护的系统,对服务商的要求依据 IEC 62443-2-4 制定。
某水务协会用按会话逐次授权取代了维保公司长期开放的 VPN 通道;此后,无人值守泵站上的每一次操作都会被记录并对应到具体人员。
我们的方法
水位、孔隙水压力、渗流水、垂线观测和 GNSS 变形数据共同反映了大坝在荷载变化下的表现。我们将来自数据记录仪、远动设备和测站的这些测量数据汇总到一个时序数据平台中,该平台通过数据二极管从控制系统接收数值,且无法向其回传指令。该平台运行在您自有的数据中心或德国数据中心,基于 Kubernetes 和基础设施即代码构建。阈值判断、合理性校验和仪表盘可即时供控制室使用,依据 DIN 19700 编制安全报告所需的分析结果也可自动生成。
某水库大坝运营方将来自多台数据记录仪的垂线观测、水位和渗流水测量数据汇总到一个平台中;安全报告中的图表直接取自经过校验的时序数据。
我们的方法
大坝的测量数据随水位、季节和老化程度变化,因此固定阈值往往掩盖缓慢发生的变化。我们训练基于 HST 方法的统计模型和机器学习模型,为每个测点计算预期值,并及早报告偏差。在来水预测方面,我们将德国气象局(DWD)的降水预报、上游水位和积雪数据结合起来,为洪水来临前的库容调度提供支持。模型只给出建议,泄流和闸门操作的决策权始终由运维人员掌握,依据欧盟《人工智能法案》的风险分级也会形成文档。
某运营方在水位不变的情况下,于下一次巡检前发现孔隙水压力持续上升;预警中列明了相关测点及其预期值。
我们的方法
发往闸门和水泵的控制指令通常以未加密方式通过 IEC 60870-5-104 或 Modbus 传输,网络中的攻击者因而可能窃听或伪造指令。我们采用符合 IEC 62351 的 TLS 或 IPsec 来保护控制室与外部站点之间的连接,并使用来自专属 PKI 的证书对每一端进行身份认证,其密钥保存在硬件安全模块中。固件和配置在下发到控制设备之前都会先签名。由于远动设备通常要在现场使用数十年,我们会制定一份 ML-KEM、ML-DSA 及基于哈希的签名的后量子路线图,并使其与设备更新周期保持一致。
某水电运营方将其径流式电站的远动连接切换为采用设备证书的 TLS;签发 CA 保存在 HSM 中,固件更新在下发前均会经过校验。
我们的方法
如果水库大坝和水利设施用于供应饮用水或发电,并达到相应阈值,就可能被认定为关键基础设施,许多运营方同时也须遵守 NIS2。我们将适用性核查、风险管理以及依据 ISO 27001 或 BSI IT-Grundschutz 建立的 ISMS 整合在一起,建立攻击检测、报告渠道和事件响应机制,并为向 BSI 提交的证明材料做好准备。针对突发情况,我们会规划并演练应急运行方案,包括闸门的人工操作、从经过校验的备份中恢复控制系统,以及控制室、值班人员和相关机构之间明确的职责分工。
某水库大坝协会演练了遭受攻击后控制系统失效的场景:闸门改为人工操作,向 BSI 的报告按期发出,控制系统从离线备份中恢复运行。

典型项目场景
项目往往始于一个具体的挑战。以下示例将典型的现状、可能的解决思路和期望达成的结果结合在一起。
示例性现状说明,并非客户案例。
01 / 水利与大坝设施
控制系统、远动技术和办公 IT 共用一张网络,KRITIS 审查即将到来,且缺少攻击检测。
被动清点、依据 IEC 62443-3-2 的风险评估、采用工业防火墙和数据二极管的区域划分,以及接入 SIEM 的攻击检测。
投入运行的独立区域、带报告渠道的攻击检测,以及供审查使用的完整证明材料。
02 / 水利与大坝设施
维保公司通过长期开放、使用共享密码的 VPN 通道访问无人值守的泵站和排涝站。
配备 FIDO2 的中央接入点、按会话逐次授权并记录、通过专用 APN 接入站点,以及依据 IEC 62443-2-4 制定的服务商要求。
每一次操作都可追溯且限时有效,不再有共享账户,服务商只能访问其自身负责的系统。
03 / 水利与大坝设施
测量数据分散存放在各自独立的数据记录仪中,异常情况要到安全报告中才被发现,来水预测仍靠人工完成。
数据二极管后端的时序数据平台、各测点的预期模型,以及基于气象和水位数据的来水预测。
带说明的早期预警、为安全报告自动生成的分析结果,以及作为库容调度依据的预测数据。
协作
从初步了解情况到日常运维:我们会共同商定各阶段的优先事项、职责分工和成果。
我们的工作方式
设施、网络、远程访问、测量数据以及 KRITIS 和 NIS2 相关义务
区域模型、远程访问、PKI、数据平台、应急运行
在维护窗口内完成网络分段、接入点、PKI 和平台建设
监测、证书管理、演练、知识转移
当前面临的挑战,以及您期望达成的结果。
站点、应用和接口的概览。
项目时间安排、维护窗口和已知的依赖关系。
来自 IT、安全和运维部门的合适联系人。
六大行动领域涵盖从控制系统分区到后量子路线图,由 OTOKO® 为水库大坝、堰和泵站规划、集成并运维。每次远程访问都经过审批、记录,并仅限于所负责的系统。整套方案均在德国数据中心运行。
大坝与水利设施的 IT 安全保护控制与远动系统,这些系统调节水位、闸门、水轮机和溢洪道,并确保设施即使遭受攻击也仍可控。OTOKO® 为此提供六大行动领域:依据 IEC 62443 分区的 SCADA 与控制系统安全、面向无人值守设施的强化远程访问、用于建筑物与水位监测的传感器数据平台、基于机器学习的异常检测与来水预测、采用 HSM 密钥的加密控制通信与后量子路线图,以及涵盖事件响应与应急运行的 KRITIS 和 NIS2 合规。
与单纯的 IT 安全项目相比,区别在于对设施运行的兼顾以及可核查的证明材料。每项措施都会与您的运维人员协调、在维护窗口内实施,并按照 KRITIS、NIS2 和监管机构的要求形成文档。密码学和硬件安全模块是我们的核心能力。因此,用于控制指令和远程访问的证书与密钥保存在经过认证的设备中,而不是控制室的服务器上。
密码学和硬件安全模块是我们的核心能力。因此,远动连接所需的证书、固件签名密钥以及后量子路线图均由我们统一提供。
整套方案均在德国数据中心运行。这适用于 PKI、攻击检测和传感器数据平台,而控制系统本身则保留在设施现场。
我们长期服务于关键基础设施运营方和受监管行业。我们深知 BSI、水库大坝监管机构和信息安全领域对水利设施的期望。
同一支团队将为您提供从咨询阶段一直到运维阶段的全程支持。OT 安全架构师、密码学专家和数据工程师始终是您的联系人,在汛期也不例外。
大多数运营方的困境并非源于技术缺失,而是扁平化的网络、历史遗留的远程访问方式,以及数十年未获安全更新的控制设备。
01
控制系统、远动设备、办公电脑和视频监控共用同一张网络,一旦某台电脑被攻陷,攻击者即可触及所有控制设备。
02
设备厂商、维保公司和值班人员各自使用共享密码的独立通道访问系统,没有人能看清是谁在何时访问了哪台控制设备。
03
水位、孔隙水压力和变形观测数据分别存放在各自独立的数据记录仪中,分析工作靠人工完成,异常情况往往要到安全报告中才被发现。
04
闸门的人工操作流程已有文字说明,但从未以网络攻击为触发场景进行演练,向 BSI 和监管机构报告的渠道也不明确。
| 本地部署 | 德国云 | 超大规模云服务商 | |
|---|---|---|---|
| 数据存储 | 设施现场及您自有数据中心,控制数据留在本地 | 位于德国、依据 ISO 27001 运营的数据中心,用于测量数据、预测和 PKI | Azure、AWS 或 Google Cloud 仅用于不含控制功能的数据 |
| 运维 | 您的团队,或由 OTOKO® 在您的分区内以托管服务形式运维 | 由 OTOKO® 负责,并提供 KRITIS 审查和 NIS2 所需的证明材料 | 共同承担,平台服务由云服务商提供 |
| 工具 | 设施现场的工业防火墙、数据二极管、OT 监测和 HSM | 托管式 PKI(含 HSM)、时序数据与预测平台、SIEM | 托管数据与机器学习服务、测试环境 |
| 适用于 | 控制系统、闸门控制、中央远程接入点 | 面向多个设施的传感器数据平台、预测和攻击检测 | 分析、基于历史测量序列的模型训练、报告 |
| 合规 | 完全掌控,证明材料来自您的 ISMS | 依据 GDPR 的数据处理协议、KRITIS 合同条款,站点位于德国 | 数据处理协议、标准合同条款,云端不设通往控制系统的控制通路 |
合作方式
项目
边界清晰的项目,例如水库大坝的区域模型、中央远程接入点或传感器数据平台,具有明确的成果、里程碑和验收标准。
团队扩充
OT 安全架构师、密码学专家或数据工程师在您的控制系统环境中工作,遵循您的维护窗口和审批流程。
托管服务
OTOKO® 负责运维攻击检测、远程接入点、PKI 或传感器数据平台,并按约定的服务水平提供报告,以及 KRITIS 和 NIS2 所要求的证明材料。
大坝与水利设施的 IT 安全主要受五项规定约束,下文列出各项要求及 OTOKO® 提供的相应交付内容。
| 标准项 | 要求 | OTOKO® 提供 |
|---|---|---|
| IEC 62443 | 区域与管道划分、各区域的安全等级、运营方安全计划,以及对集成商、维保服务商和组件的要求 | 依据 IEC 62443-3-2 的风险评估、区域与管道模型、依据 IEC 62443-2-4 制定的服务商要求,以及依据 IEC 62443-3-3 的证明材料 |
| KRITIS | 符合当前技术水平的适当技术与组织措施、攻击检测系统、定期向 BSI 提交证明材料,以及报告重大故障 | 适用性核查、控制系统攻击检测、报告渠道、证明材料文档,以及审查支持 |
| NIS2 | 风险管理、供应链安全、重大事件的分级报告,以及注册和管理层责任 | 依据德国实施法开展适用性核查、向 BSI 注册、报告流程、对供应商的要求,以及面向管理层的报告 |
| BSI IT-Grundschutz | 依据 BSI-Standard 200-1 至 200-3 的信息安全管理,按模块建模(也涵盖工业 IT),以及依据 BSI-Standard 200-4 的应急管理 | 使用工业 IT 和远程维护相关模块对设施建模、IT-Grundschutz-Check,以及依据 BSI 200-4 标准的应急运行方案 |
| ISO 27001 | 包含风险处置、附录 A 控制措施、供应商管理以及定期内部和外部审计的信息安全管理体系 | 建立或扩展 ISMS 以覆盖控制系统和外部站点、风险登记册、适用性声明,以及按 ISO 27001 运维我们提供的服务 |
常见问题
15 条解答,涵盖您的行业、项目以及后续运维。
我们的服务涵盖:依据 IEC 62443 分区保护 SCADA 与控制系统、为无人值守设施提供强化远程访问、用于建筑物与水位监测的传感器数据平台、异常检测与来水预测、采用 HSM 密钥的加密控制通信,以及包含应急运行的 KRITIS 与 NIS2 合规。每个行动领域均可单独委托,也可作为整体方案委托,运维在德国数据中心进行。
不会,前提是与设施运行统筹规划。清点和攻击检测以被动方式运行,仅监听网络流量,不会向控制设备发送指令。防火墙、接入点和加密措施均在与运维方协调好的维护窗口内实施,事先与运维人员和维保公司共同测试,并为每一步都预留回退方案。
远程维护通过一个采用多因素身份验证的中央接入点进行,并按会话逐次授权。每次会话都会被记录,也可随时终止,服务商只能访问其实际负责维护的系统。对设备厂商和维保公司的要求依据 IEC 62443-2-4 写入合同。
这取决于用途和规模。供应饮用水的水库大坝和水电站可能达到 KRITIS 阈值,许多供水企业和发电企业依据德国 NIS2 实施法也被认定为重要或特别重要实体。我们会针对每处设施核查其适用性,并在需要时提供注册、风险管理和报告渠道方面的支持。我们长期服务于关键基础设施运营方和受监管行业,因此这类核查是我们的日常工作。
在我们的项目中不会。模型只负责计算预期值和预测结果,并将预警和建议提交给控制室,泄流和闸门操作的决策仍由运维人员依据运行规程做出。欧盟《人工智能法案》将作为供水运行安全组件使用的人工智能系统列为高风险系统,因此我们会为每个模型记录其用途、风险分级和使用边界。
远动设备和控制设备通常要在现场使用数十年,很可能一直运行到高性能量子计算机足以破解当前加密方式的那一天。因此,基于 RSA 或椭圆曲线的证书和固件签名必须能够在下一次设备更换时切换到 ML-KEM、ML-DSA 或基于哈希的签名。路线图会明确哪些设备和连接需要优先切换,并将这一转换与原本就计划中的设备更新相结合。
可以。我们可以先界定一项具体任务,同时关注它与其余基础设施之间的接口,并在实施前明确哪些服务属于委托范围。
起步时,只需简要说明面临的挑战、涉及的系统以及您期望达成的结果即可。已知的时间节点和合适的联系人也会有所帮助。访问凭证或机密的系统文档不应包含在首次咨询中。
OT 安全架构师: 区域模型、攻击检测、IEC 62443. 密码学专家: PKI、HSM 集成、后量子路线图. 集成开发人员: 远程接入点、站点接入、测量数据接口. 数据工程师: 时序数据平台、异常检测模型、来水预测. 合规顾问: KRITIS、NIS2、IT-Grundschutz、应急运行. 项目负责人: 里程碑、维护窗口、验收、报告.
我们会综合考察系统、接口、文档现状和运维方面的约束条件。经过协商确定的范围和里程碑,构成工作量评估的基础。缺少这些信息而给出的固定工期是不可靠的。
设施、网络、远程访问、测量数据以及 KRITIS 和 NIS2 相关义务 资产清单、密码资产清单、差距分析,以及按对设施安全影响排序的措施清单
项目: 边界清晰的项目,例如水库大坝的区域模型、中央远程接入点或传感器数据平台,具有明确的成果、里程碑和验收标准。 团队扩充: OT 安全架构师、密码学专家或数据工程师在您的控制系统环境中工作,遵循您的维护窗口和审批流程。 托管服务: OTOKO® 负责运维攻击检测、远程接入点、PKI 或传感器数据平台,并按约定的服务水平提供报告,以及 KRITIS 和 NIS2 所要求的证明材料。
监测、证书管理、演练、知识转移 常规运行中的攻击检测、证书续期、应急演练,以及分阶段移交
这一点可以在最初的方案中予以考虑。有文档记录的接口和可复用的规则,为后续扩展打下基础。不过,每新增一个站点或系统,仍会针对其特殊需求单独进行评估。
职责分工、周期性任务和变更流程,会与技术实施一并确定。文档记录和知识转移有助于您的团队开展日常工作。具体包含哪些工作内容和持续支持,会在服务范围中明确约定。
水利与大坝设施
让我们共同排查您水利设施的控制系统与远程访问目前存在哪些安全隐患。
预约初步沟通