07 四月 2026
企业正从被动应对转向主动出击
业内专家表示,近年来最大的转变是从被动的网络安全转向主动的、基于风险的运营技术 (OT) 保护——这需要更严格的管理层监督,并与信托和国家安全义务更加紧密地结合起来。(图片:罗克韦尔自动化)随着互联控制系统、远程访问和第三方集成扩大了管道和压缩站环境中的潜在攻击面,网络安全准备正迅速从后台 IT 问题转变为中游和压缩运营商的一线运营重点。
业内专家表示,近年来最大的转变是从被动的网络安全转向主动的、基于风险的运营技术 (OT) 保护——加强高管监督,并与信托和国家安全义务更加紧密地结合起来。
罗克韦尔自动化公司CYB安全数字运营解决方案顾问查德·汉弗莱斯表示:“能源公司正在从被动安全转向主动风险管理。此外,由于当今系统之间的深度互联,供应链和第三方供应商的安全也越来越受到重视。”
从被动防御到主动风险管理
传统上,压缩和管道系统主要关注可靠性、安全性和机械完整性。但日益增长的数字化——包括远程监控、互联控制、无线通信和基于云的分析——已经重塑了整个中游行业的网络风险格局。
如今,运营商面临着更为复杂的威胁形势,其中包括通过供应商、承包商和服务提供商带来的间接风险。亨弗里斯指出,其他拥有复杂供应商生态系统的行业就是一些警示案例,说明当第三方控制措施不足时,网络安全漏洞会如何迅速蔓延至整个组织。
其结果是思维方式发生了更广泛的转变:网络风险不再被视为孤立的 IT 问题,而是被视为必须持续管理的运营和企业范围内的风险敞口。
网络安全作为受托责任
另一个显著的变化是高管和董事会层面对于网络安全投资的看法正在发生改变。网络安全项目不再仅仅被视为技术成本中心,而是越来越多地被视为核心信托义务。
“商业考量已经从IT成本中心转变为核心信托义务——保护国家安全和股东价值利益,”亨弗里斯说。“网络安全对国家安全和商业构成威胁。”
这种转变正在影响资本配置决策、治理模式和报告结构。网络安全准备现在通常与企业风险管理、治理、风险和合规框架以及董事会层面的监督更加紧密地联系在一起——尤其对于关键能源基础设施运营商而言更是如此。
构建OT网络安全基础
对于正在开发或完善 OT 网络安全计划的运营商而言,第一步通常是对人员、流程和技术方面的现有能力进行基线评估。
“各组织需要了解目前的情况,”亨弗里斯说。“然后,领导层可以将现有项目要素与公认的行业标准进行比较,并找出差距。”
查德·汉弗莱斯他指出,IEC-62443标准框架是构建工业网络安全项目的实用参考模型。特别是,系统级设计指南能够帮助运营商构建分阶段、基于标准的项目,而不会中断正在进行的运营。
这种分阶段的方法在压缩和管道环境中尤为重要,因为正常运行时间的要求限制了系统修改的速度。
为什么资产可见性能够推动更明智的网络安全决策
运营技术网络安全中最持久的弱点之一是资产可见性不足。许多运营商缺乏对压缩站和管道控制环境中已连接设备、软件版本和网络路径的持续更新的清单。
实时资产清单工具通过不断发现和分类 OT 资产及其漏洞,改变了这种局面。
“资产清单管理工具能够实时列举、丰富、关联和整合威胁信息,”亨弗里斯说。“这减轻了安全运营中心团队的网络安全疲劳负担。”
如果缺乏准确的资产和漏洞可见性,安全团队就难以确定修复的优先级。有了准确的可见性,他们就可以对风险敞口进行风险排序,并将有限的资源集中在对运营影响最大的领域。
了解证券投资回报率
网络安全工具可能价格昂贵且复杂,这引发了人们对安全投资回报率(ROSI)的质疑。与生产设备不同,网络安全投资不会直接产生收益,但它们可以显著降低突发事件发生的概率和影响。
“当安全技术被充分利用以主动降低可容忍风险并增强防御能力时,ROSI(风险回报率)才能真正实现,”亨弗里斯说道。“这仍然是一项成本支出,但运营商应该思考哪些技术能够通过实时解决漏洞来最有效地降低攻击的可能性。”
在实践中,这通常有利于那些能够提高可见性、加快修补决策速度和缩短检测和响应时间的工具。
网络风险主要集中在压缩操作中
压缩站的网络风险最常出现在防御最薄弱的地方——通常是过时或维护不善的终端、遗留的控制组件以及管理不善的远程访问路径。
“最大的风险通常出现在威胁行为者遇到的阻力最小的地方,”亨弗里斯说。“拥有最过时技术或终端设备且未定期打补丁的业务部门往往存在最容易被利用的漏洞。”
第三方连接、供应商远程访问和未管理的现场设备如果未进行适当的隔离和监控,也可能造成风险。
诸如IEC-62443之类的行业标准正日益成为OT网络安全的实用框架。专家建议运营商应重点关注系统级指导和基础安全要求,以实现分阶段实施。
IEC-62443 系列的第 3 部分涉及系统设计和架构,提供了关于分段、安全级别和基础要求的结构化指导,这些指导可以逐步实施。
与此同时,不断发展的通信架构(包括 LTE 和 5G)如果配置得当,既可以提供新的效率,也可以提供改进的安全功能。
监管也在不断收紧。美国和欧洲针对关键基础设施网络安全的监管框架正在不断扩展,许多观察人士预计未来几年将出台更多要求。
2026 年的首要任务:OT 可视性和 SOC 集成
展望未来,随着资产变得更加互联、电气化和软件驱动,压缩和管道运营商的网络安全准备要求预计将会增长。
对于正在规划 2026 年网络安全路线图的运营商,Humphries 建议首要任务是:将 OT 环境连接到专用监控和响应能力,并部署现代资产清单工具。
他表示:“要么利用新兴的安全工具实时应对可容忍的风险,要么将OT环境连接到安全运营中心。目前,OT环境必须配备专用的资产清单管理工具和安全运营中心功能。”
随着压缩和管道系统不断进行数字化转型,网络安全准备正变得与运营可靠性密不可分,并且对于中游公司如何定义风险、韧性和准备情况而言,网络安全准备的重要性日益凸显。
与团队联系