ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Claroty获1.5亿美元融资,解读CPS安全平台核心能力与落地

Claroty获1.5亿美元融资,解读CPS安全平台核心能力与落地 Claroty刚刚宣布完成1.5亿美元融资这应该是工控安全圈子里最近最值得聊的一件事。很多人第一次听到Claroty这个名字可能是在某次行业会议上也可能是从某份报告里瞥到一眼。但如果你的视野覆盖的是CPSCyber-Physical System信息物理系统安全这个方向那Claroty这轮融资的意义就远不止某家公司拿到了钱这么简单。它背后是整个CPS安全赛道被资本重新定价、被大型企业客户加速接纳的明确信号。这篇文章我想顺着这个融资事件往下挖三层第一CPS安全到底是什么为什么它能撑起这么大体量的融资第二Claroty这个安全平台的核心能力到底在哪些点上和传统网络安全方案有什么本质区别第三如果你所在的企业正在做OT/ICS/物联网安全建设这轮融资背后透露出的趋势和落地经验哪些是值得直接拿走的。不管你是CISO、安全架构师、工控工程师还是刚入行想找方向的安全从业者这篇文章都尽量用干过活的人的口吻把该说的背景和技术细节讲透。1. 先看清楚CPS安全为什么值这个钱1.1 什么才算真正的CPS很多人会把CPS和物联网安全工控安全混在一起说这其实不严谨。CPS不只是设备联网它强调的是物理过程和计算过程的深度融合。说得直白一点一套生产流水线、一个变电站的自动化系统、一套医院的生命支持设备网络甚至一座智慧楼宇的暖通控制系统都算CPS。它们的共同特征是信息系统直接控制物理设备一旦网络安全问题发生后果会直接体现在物理世界——停车、停机、爆炸、人身伤害而不仅仅是数据泄露。这个定义非常关键因为它决定了安全建设的目标完全不同于传统IT。传统IT安全追求的是机密性、完整性、可用性这三性排序通常是机密性第一因为数据最值钱。而CPS安全里可用性是绝对的第一位然后是完整性和安全性safety最后才是机密性。一套制药车间的批次管理系统如果因为安全产品误报导致生产线急停损失可能比黑客攻击本身还大。这不是危言耸听我在实际项目中就见过因为一台扫描器主动探测把老旧的PLC可编程逻辑控制器直接扫挂掉的案例。所以CPS安全的第一原则是不干扰物理过程的连续性这就注定了它不能简单套用IT安全的工具和方法。1.2 从工控安全到CPS安全的演进逻辑追溯起来工控安全这个名词存在很多年了早期大家关注的是SCADA数据采集与监控系统和DCS分布式控制系统的防护。但那个时代的系统基本是物理隔离的安全需求远没有今天强烈。真正把CPS安全推到风口上的是两股力量的交汇。第一股力量是OT系统的IT化。以前PLC和DCS用Modbus、Profibus这类现场总线封闭运行现在大量工厂在搞工业互联网、数字孪生、预测性维护这些都要把OT数据往IT网络、云平台送。数据一旦流动起来攻击面就几何级增长。第二股力量是勒索软件对工业企业的定向攻击。过去几年里全球范围内发生了多起针对制造业、能源、水务企业的勒索事件攻击者不再满足于加密IT数据而是直接通过IT网络横向移动到OT环境加密或扰乱工控系统的工程站、历史库造成生产线数周停摆。物理世界的业务连续性第一次被网络安全事件直接绑架了。CPS安全平台这个概念正是在这个大背景下被重新定义的。它要覆盖的不再仅仅是PLC和DCS还包括机器人、楼宇自动化、医疗设备、工业物联网网关、传感器等一系列连接物理世界的智能设备。Claroty把融资瞄准这个方向说明它的产品边界已经从一个单纯的OT安全工具扩展到了更完整的物理世界安全底座。2. Claroty安全平台的核心能力究竟强在哪2.1 资产盘点先把家底摸清再谈安全无论什么行业做CPS安全落地的第一步永远是资产发现。但这一步在OT环境里远比IT环境复杂。IT网络里跑着的大多是Windows/Linux服务器、数据库和中间件用Nmap扫一遍、上EDR终端检测与响应探针就能覆盖个七七八八。OT环境里则是另一番光景有二十年高龄的Windows XP工控机有跑着专有协议的PLC/RTS/远程终端单元有固件版本极度混乱的交换机和网关甚至还有不少完全不支持安装Agent的嵌入式设备。Claroty平台在设计上对这一点考虑得很深。它的核心能力并不只依赖主动扫描而是强调被动监听和主动查询相结合。被动监听意味着安全网关接在交换机镜像端口上直接分析生产线上的真实流量不往网络里发任何探测包这对老旧系统来说是最安全的模式。主动查询则在可控的场景下用Modbus、S7Comm、EtherNet/IP、CIP等OT专有协议去询问设备的指纹信息。这两种模式配合能拼出一张比较完整的资产清单包括设备厂商、型号、固件版本、Open端口、运行的协议栈、逻辑位置甚至还能识别出哪些设备之间存在通信白名单关系。这里有几个实操细节值得单独拿出来说。第一很多OT环境里的交换机本身不带镜像口或者镜像口带宽不够俗称看不过去。碰到这种情况可以考虑在关键网段部署硬件探测器TAP或者选择在汇聚层交换机上做流量分发但一定要提前和工艺团队确认改动不会影响现场通信。第二资产发现的周期不能只做一次最好持续运行一段时间因为很多工厂的三班倒生产模式下只有特定班次才会开启某些设备短时间扫描会漏掉大量资产。我见过一个汽车零配件工厂第一轮资产扫描只发现了全部资产的60%持续运行两周后才摸清整个OT网络的家底。2.2 协议解析工控安全的翻译官能力如果只做资产发现那Claroty和其他网络管理工具的区别就不大。它真正的护城河在于对工控协议的深度解析。目前市面上的主流CPS安全平台普遍支持几百种工业协议包括Modbus TCP/RTU、Siemens S7系列、Rockwell EtherNet/IP、三菱MC、OMRON FINS、BACnet楼宇自动化、DNP3电力、IEC 61850变电站、MQTT、OPC UA等等。协议解析的意义不止在于看懂流量更在于理解和还原指令意图。举个具体例子Modbus协议中有一个功能码叫写单个保持寄存器攻击者要想改变电机转速、调整反应釜温度通常就是向特定寄存器地址写入新数值。安全平台如果能解析到这一层就能建立白名单基线明确哪台PLC在上位机允许向哪个地址区间写入哪个地址区间只能读取。凡是超出基线的写操作无论来自内部人员误操作还是外部攻击者都视为异常并触发告警。这种能力在实战中的价值非常高。我参与过的一个冶金项目里攻击者通过钓鱼邮件拿下了IT网络中的一台域控服务器理论上已经有了进入OT网络的跳板。如果采购的是普通流量分析工具很可能直到生产事故发生后才能发现异常。但我们部署的平台在攻击者尝试通过OPC UA服务向高炉控制系统下发参数时立刻触发了未知源对关键控制器的写操作告警安全团队在几分钟内就切断了跳板连接把一次潜在的灾难性事件扼杀在萌芽状态。2.3 威胁检测与虚拟补丁不打扰生产也能防漏洞老旧系统无法打补丁这是OT环境里最让人头疼的问题之一。很多PLC和工控机的操作系统已经停止维护或者一打补丁就得停机验证影响生产节拍。对这种设备直接暴露在互联网上无疑是在玩火但是物理隔离又不现实——毕竟业务需要数据流通。Claroty的思路是虚拟补丁和威胁检测双管齐下。虚拟补丁的意思是在网络层拦截针对已知漏洞的利用尝试不等设备本身修复先在前置防护点上把攻击包挡下来。它通过深度包检测引擎匹配已知漏洞的流量特征一旦发现带攻击载荷的报文直接丢弃或重定向到蜜罐。对CISO来说这意味着在提交补丁管理系统审批、等待停产窗口的同时安全风险已经被临时控制住了。威胁检测方面Claroty不仅看单个流量包还会做多会话的关联分析。它会建立设备间的通信基线识别命令注入、固件异常修改、PLC停止指令下发、程序上传下载等高风险行为还能检测出利用合法协议做横向移动的隐蔽通道。比如说正常情况下某个PLC只会和它的上位机SCADA系统通信如果某天它突然开始向IT网段的某个IP发起SSH连接不管流量加密不加密这种行为本身就是一个强烈的危险信号。3. 1.5亿美元融资背后的平台战略与行业信号3.1 这轮融资的钱会花到哪里去聊融资不能只盯着数字。1.5亿美元对于网络安全领域来说是相当大的一笔钱接近头部梯队。Claroty如果只是维持现状完全没有必要融这么大一笔资金。结合它近几年的产品迭代和收购动作来看这笔钱至少有四个明确的去处。第一是扩展平台的连接覆盖面。当前CPS安全还处于一个平台对接多种物理系统的阶段Claroty一直强调自己专精OT、IoT、B/IoT楼宇物联网三大领域融资后大概率会继续扩大协议库和厂商适配把更多长尾设备纳入可视范围。第二是强化AI和自动化分析能力。OT环境的告警噪音很高很多工厂安全团队就两三个人不可能24小时盯着一堆告警。用机器学习做异常行为建模、用自动化剧本做应急处置是降低运营成本的必经之路。第三是渠道与生态建设。安全产品再怎么好落地都需要实施伙伴尤其是熟悉工控现场的服务商。Claroty融资后加强合作伙伴网络本质上是降低客户交付门槛。第四是国际市场的扩张尤其是亚太和欧洲的制造业、能源行业这些区域有大量CPS安全需求但成熟供应商渗透率还远没饱和。还有一个不能忽略的信号这轮融资是在全球网络安全投资整体降温的背景下完成的。能在这个时间点拿到大额融资说明资本对CPS安全赛道的信心不是概念性的而是基于真实的客户付费意愿。越来越多的企业把CPS安全从可选项目划入了必选预算。3.2 从融资新闻反推客户真实痛点站在甲方视角企业为什么愿意买CPS安全平台总结起来就三大痛点。第一大痛点是合规与审计。国内不少行业的网络安全等级保护标准对关键信息基础设施提出了专门要求其中涉及工业控制系统的安全防护、态势感知、入侵检测等能力。国外则有IEC 62443、NERC CIP北美电力可靠性标准等框架这些合规要求落到实操层面必须要有一个能输出资产清单、风险报告、异常告警记录的平台否则审计根本过不了。Claroty这类平台天然就是合规落地的载体。第二大痛点是看不见的资产。很多大型工厂经过多年扩建OT网络里到底有多少设备、哪些设备还在运行、有没有私自接入的无线AP和远程维护通道管理层其实并不清楚。安全事件一旦发生最先崩溃的不是防线而是资产台账。CPS安全平台提供的可视化能力直接解决了未知资产和影子资产的问题这是管理者愿意掏钱的最直接理由。第三大痛点是IT与OT的协作盲区。企业内部IT安全团队懂网络攻击但不熟悉Modbus寄存器和梯形图逻辑OT工程师懂工艺但对IP/MAC、VLAN、证书这些东西并不敏感。Claroty平台通过映射业务逻辑和安全风险把两边翻译成都能理解的语言减少部门之间的推诿。这个看似软性的价值实际上在采购决策中占据了极高的权重。4. CPS安全平台落地过程中的关键经验与避坑指南4.1 部署前的网络架构梳理别跳过这一步很多公司买了CPS安全平台结果实施周期一拖再拖问题不在产品本身而在前期网络拓扑调研没做透。OT网络里经常存在的东西是设计图纸上根本找不到的。比如产线上临时拉的一根网线、供应商远程维护留下的4G路由器、IT和OT之间早已被打通的防火墙策略。这些野路由如果不在部署前识别出来探测器接了也没用因为流量根本不经过你监听的那台交换机。正确的做法是先做一次轻量级的网络扫描和拓扑发现和厂务工程师、自动化工程师坐在一起把每一栋车间、每一层机柜、每一台核心交换机的连接关系标出来。这一步通常要花掉整个项目30%的时间但绝对值。我记得有个食品饮料客户就是因为在调研阶段发现了三个未登记的无线AP及时纳入管理后来才避免了一场因为供应商误操作引发的生产中断。部署方式的选择也很有讲究。网关模式串联还是监听模式旁路我个人的意见是除非有非常明确的合规要求和对设备稳定性的绝对信心否则CPS安全平台优先走被动监听模式。串联模式一旦出现硬件故障或者流量拥塞就是直接影响生产的事故厂商技术再牛也不敢拿这个赌。4.2 告警规则基线调整前期报警少比报警多更重要CPS安全平台刚上线时最容易犯的错误是告警规则开得太激进。OT环境里存在大量看似异常实则正常的通信行为比如工程师临时拿笔记本接PLC调试、供应商远程登录修改程序这些事件如果被平台判定为恶意行为一天几百条告警安全团队很快就会被拖垮最后干脆把告警关掉。我建议的策略是先静默后开启。前两周只记录不告警让平台自动学习每台设备的通信基线同时人工核对关键资产和通信白名单。等到基线数据足够稳定之后再逐步开启中等风险告警。最后只保留那些明确指向物理后果的高危告警比如对控制器的写操作、固件更新、工程文件上传下载等。整个调优过程大概需要四到六周做完之后告警量会下降80%以上剩下每一条告警都有实际处置价值。4.3 与SOC/态势感知平台的集成把数据变成决策CPS安全平台不能做成一个信息孤岛。它收集到的资产数据、告警事件最终要汇入企业统一的态势感知平台或者SIEM安全信息和事件管理才能参与全局的威胁研判和响应处置。这里有一个经验集成的时候不要把所有的CPS原始日志都灌进去那样SOC分析师会崩溃的——因为他们看不懂工控协议也不了解产线流程。更合理的做法是只向上层平台推送经过CPS平台降噪后的高风险告警事件并附带业务上下文描述比如3号车间供热系统的PLC收到了来自异常IP的写指令。这样一来SOC分析师在值班时即使没接触过OT技术也能快速判断事件的严重级别。双向联动也很重要。当态势感知平台检测到IT侧有横向移动的迹象时可以调用CPS平台的接口对指定的OT网段下发紧急封禁策略。这种IT联动OT的自动化响应链路才是CPS安全平台在实战中最能体现价值的地方。4.4 组织协作把OT工程师变成安全共建者项目落地最难啃的往往不是技术而是组织边界。OT工程师天然反感安全平台因为他们见过太多安全系统干扰生产的负面案例。要消除这种抵触最好的方法不是开会宣讲而是让他们亲手用一用平台。我习惯在实施阶段就给OT工程师开设只读账号让他们自己去看自己负责的PLC和仪器仪表在平台上的资产画像。一旦他们发现原来这个平台能帮我们快速找到某个设备的IP和固件版本省得我们查半天资料态度就会从对抗转变成配合。后续做白名单基线、调告警策略的时候OT工程师甚至会主动提出哪些业务场景可能触发误报哪些参数更重要。这种协作一旦建立起来项目的长期运营质量就有保障了。还有一点关于团队分工的建议。如果企业短期内招不到专门的OT安全工程师可以让现有安全团队成员先考一些基础的工控协议和数据采集知识同时选拔一位自动化背景的工程师加入安全团队。一IT加一OT是最小可行配置两个人在实践中磨合三个月基本能把平台的日常运营撑起来。5. 给正准备做CPS安全评估的团队几点中肯建议5.1 采购前先想清楚你究竟要解决什么问题如果你们公司正在考虑上CPS安全平台请先回到业务本身问自己三个问题。第一你的OT网络里有多少资产是未知的如果你答不上来那核心需求就是资产发现。第二你是否担心IT侧攻击进入OT环境如果是那你需要重点考察平台的威胁检测和横向移动分析能力。第三你是否有合规审计压力如果有那资产台账和风险报告能力就是硬指标。把需求排序之后再去看厂家的产品功能比对着宣传彩页选型要靠谱得多。不要为了赶潮流而上CPS安全平台。如果企业连基本的网络分区和访问控制都没有做扎实先花预算去改造网络架构比买任何安全产品都管用。安全平台是放大器不是替代品——它能把好的架构运维得更好但绝对无法填补架构本身的致命漏洞。5.2 不同行业的选型侧重点不一样制造业、电力、石油化工、楼宇、医疗这些都被归入CPS泛化的大类里但每个行业的痛点差异巨大。电力行业更关注IEC 61850、DNP3等电力专用协议的深度解析以及变电站自动化系统的特殊操作规范而且对设备稳定性要求极高任何误报都可能导致调度系统告警疲劳。化工行业通常网络环境比较恶劣存在防爆区域、电磁干扰探测器选型要考虑硬件规格和环境适应性同时化工工艺连续性强停车损失以小时计所以虚拟补丁和被动监听的价值格外突出。楼宇行业IoT设备量巨大协议五花八门从BACnet到Modbus再到各种私有协议平台能不能有效识别泛IoT设备直接决定覆盖效果。医疗行业则更看重合规比如设备安全和患者数据保护和与医疗设备的兼容性——很多医疗设备不允许安装任何软硬件探针纯流量监听几乎是唯一选择。我在选型会上经常建议客户把每个行业的目标资产缩放到五千台设备以内要求厂家提供一个小规模POC概念验证项目把真实流量接进平台看效果。实践出真知POC阶段暴露出来的问题比十页PPT解决的问题都多。5.3 从这轮融资能看到的时间窗口期资本涌入通常意味着赛道进入快速发展期但也意味着竞争加剧和产品同质化。对甲方来说现在是一个不错的时间窗口——有足够的厂商供选择有足够多的成功案例可参考价格也在逐渐回归理性。但窗口期不会一直存在。随着头部平台功能趋于完善早期那种便宜就能凑合的产品会被淘汰市场最终会收敛到少数几个能真正解决物理世界安全问题的平台。我的判断是未来两年内CPS安全会像当年的终端安全一样从一个有人买但量不大的细分市场成长为企业安全运营的标配模块。早一步把OT资产管起来、把IT-OT联防联控机制跑通的企业在下一波安全合规要求和网络攻击面前会明显从容很多。从我自己的实际体验来看做CPS安全项目最舒服的瞬间不是看到平台的资产图谱全都亮起来那一刻而是某次真的抓到异常写操作、下游生产没有受任何影响的那一刻。这种于无声处听惊雷的踏实感只有做过OT防护的人才能体会。如果你所在的企业恰好在评估CPS安全平台希望这篇内容能帮你少走一些弯路把预算花在真正解决问题的刀刃上。
返回列表