威胁情报驱动:OT安全落地实践与团队协同之道
作者: CBISMB
责任编辑: 邱姣敏
来源: CBISMB
时间: 2026-07-09 14:11
浏览: 1
点赞: 0
收藏: 0

在上一篇文章中,我们了解了《OT安全为什么要采用威胁情报驱动策略》,而在完成OT环境的资产梳理与网络分段等基础工作之后,CISO和安全团队需要回答一个更核心的问题:如何让威胁情报真正服务于工业场景,并驱动有效的检测与响应?这涉及到威胁情报的针对性、IT与OT的组织协作,以及CISO的行动路径。

威胁情报必须贴合工业场景风险
威胁情报的最大价值是帮助安全团队梳理风险优先级,做出更好的决策。在OT安全领域,这意味着要了解针对工业环境和关键基础设施的各种攻击者、战术、技术和程序。
CISO需要的情报必须能将威胁活动与运营风险联系起来,如:哪些组织正在攻击同类行业?工业系统中正在利用哪些漏洞?哪些远程访问方式经常被滥用?在OT相关事件中出现了哪些恶意软件家族或入侵模式?哪些管控措施能够阻断最可能的攻击路径?
通用威胁情报在OT环境中具有局限性。OT团队需要匹配他们实际使用的系统、协议和运营流程的情报,还要将该情报转化为落地行动的能力,包括更新的检测逻辑、更严格的访问控制、改进的网络分段策略,以及更有针对性的应急响应预案。
这就是基于威胁情报的防御变得至关重要的原因。它可以帮助企业将对OT风险泛化的担忧,转向可划分优先级的风险处置工作。
IT和OT团队必须共同治理风险
OT安全治理中最困难的方面之一并不是技术问题,而是组织协调问题。IT和OT团队通常有不同的优先级、专业术语以及对可接受风险的定义。IT团队可能关注数据保密性、补管理丁、访问控制和合规性,而OT团队可能关注生产安全性、正常运行时间、流程完整性和业务连续性。两种视角都是合理的,但单独任何一种都不够全面。
CISO需要创建一个统一的风险管理体系,在尊重运营约束条件的前提下,能够提升安全防护能力。这需要联合治理机制、共享可见性、制定应急响应预案以及明确权责。还需要让OT领导者尽早参与进来,而不是将安全视为外部强加的任务。
当IT和OT团队协同工作时,安全决策会变得更加贴合现实。补丁管理可以与维护窗口对齐。网络分段可以围绕业务依赖关系来设计。应急响应预案可以考兼顾安全和生产要求。高层报告可以同时反映网络暴露风险和对运营的影响。
高效的IT/OT协作对于保障网络安全和业务韧性至关重要。企业应该通过共享资产清单、协调的变更管理流程以及跨职能的应急响应预案,让IT、OT工程、运营和网络安全团队建立联合治理。定期模拟网络事件,进行桌面推演,例如勒索软件影响生产系统,或在工业环境中丧失可见性或控制能力,这有助于验证通信路径、升级处理流程和业务恢复策略。联合评审IT/OT网络分段策略、远程访问要求和维护活动计划,也有助于保障安全管控措施的实施,且不会对OT和关键基础设施环境的安全性、可用性或实时工业运营产生不利影响。
面向IT的服务,如电子邮件和网络服务,常常成为网络攻击的媒介。攻击者借助钓鱼攻击和被入侵的企业邮件,对互联互通的OT基础设施发起网络攻击。随着物联网(IoT)和工业物联网(IIoT)技术的规模化落地,攻击面进一步扩大,甚至可能绕过传统的IT安全管控措施。因此,一套全面的IT/OT(或IT/OT/互联网/云)安全与风险管理方案才能应对更广泛的威胁态势。
企业越来越认识到OT网络安全需要高层的监督,随着IT和OT环境的融合,OT网络安全的责任已经从副总裁级别转移到CISO手中。过去几年的趋势反映出整个行业越来越重视关键基础设施的集中可见性、治理和风险管理。Fortinet《2026年运营技术与网络安全报告》 将深度解读企业如何持续发展OT安全领导力和韧性方法。
CISO的实践路径
基于威胁情报驱动策略,CISO可以从以下几个实际问题入手,进行风险管控:
- 我们拥有哪些资产,哪些资产支撑最关键的业务?
- IT和OT网络在哪里连接?
- 存在哪些远程访问路径,谁可以使用它们?
- 哪些系统无法快速打补丁,可以实施哪些补偿性管控措施来保护它们?
- 哪些攻击者和攻击技术与我们的行业最相关?
- 假设发生入侵,我们将如何在OT环境中检测异常活动?
- 如果一个事件从IT蔓延到OT,谁来做决策?为了保障业务安全,需要优先保护哪些系统?我们能多快采取行动?
这些问题有助于CISO将抽象的OT风险担忧,转化为可量化的降低风险的工作,并帮助安全团队优先部署最重要的安全管控措施。其目标不是让OT环境看起来像IT环境,而是以同时保护数字系统和物理运营的方式来保障它们的安全。
CISO的职责边界正在扩展
随着IT、OT、云和第三方生态系统持续融合,CISO要负责管理更广泛、更复杂环境中的风险。OT安全已经成为其职责的一部分。它需要不同的思维模式,与运营团队开展更深入的协作,并搭建一套安全架构,为混合环境提供可见性、网络分段和基于威胁情报的响应能力。
关键基础设施尤其依赖于必须持续运营的系统。这使得OT安全既是网络安全优先事项,也是业务韧性优先事项。采用威胁情报驱动策略的CISO将更有能力保护工业运营、减少暴露面,并为运维团队提供支持,保障关键系统安全、稳定运行。