报告概述
本报告由Palo Alto Networks、西门子和爱达荷国家实验室联合研究,聚焦工业环境中的操作技术(OT)安全。报告分析了2024年来自61,000多台OT防火墙的全球遥测数据,以及长达20年的历史事件数据,旨在揭示OT威胁的早期行为模式。研究覆盖互联网暴露的OT设备、网络检测特征映射到MITRE ATT&CK框架,并引入爱达荷国家实验室的攻击链估算器(ACE)进行预测分析。报告提出了“把战斗引向边缘”的主动防御理念,并详细介绍了OT-SOC框架,帮助组织从被动监测转向主动防御,提升工业网络弹性。
报告的核心结论
超过80%的敌方活动发生在攻击的前兆阶段
根据爱达荷国家实验室对27起历史OT事件的分析,82.8%的敌方活动发生在造成运营影响之前的前兆阶段,平均停留时间达185天。这为防御者提供了一个可观的时间窗口,可以在早期破坏攻击,避免后果发生。
暴露在互联网上的OT设备和服务数量激增
2024年,Cortex Xpanse观测到的独特OT设备和服务达到1960万台,比2023年增加332%。这些设备托管在177万个IPv4地址上,暴露面大幅扩大,增加了被威胁行为者利用的风险。
暴力破解是最常被检测到的OT攻击技术
在OT防火墙检测到的威胁中,暴力破解(T1110)占比最高,达24.80%。相关签名针对SMB、SSH、HTTP等服务的认证暴力破解,显示对手试图获取有效凭证以进入OT环境。
OT-SOC框架可实现主动防御和业务弹性
报告提出的OT-SOC框架结合了分层安全架构、威胁情报和预测分析,将安全与运营可靠性嵌入核心。通过分阶段路线图,组织可以逐步从基础监控发展到自动化、AI驱动的主动防御,从而保护人员安全、生产连续性和企业声誉。
报告回答的关键问题
什么是OT安全中的前兆阶段?
前兆阶段指攻击者在造成运营影响之前所采取的一系列可观察行动。研究发现,82.8%的敌方活动发生在这一阶段,平均持续185天。防御者若能利用威胁情报和网络边缘的可视性,可在前兆阶段识别并阻止攻击,避免对工业流程造成破坏。
如何利用攻击链估算器预测OT攻击?
爱达荷国家实验室开发的攻击链估算器(ACE)基于历史OT事件数据,利用一阶马尔可夫模型分析MITRE ATT&CK TTPs的转移概率。它能从观察到的初始技术生成前向攻击链,或从影响技术反向推理,帮助防御者预测对手可能的下一步行动,从而优化检测资源配置。
OT-SOC框架与传统SOC有何不同?
OT-SOC框架专为工业环境设计,强调安全优先、业务对齐和深度防御。它整合了从现场设备到企业级的可视性,并定义了跨IT/OT的协作流程。与传统IT-SOC相比,OT-SOC更关注物理过程安全、可用性和人的安全,并通过分阶段路线图逐步实现主动防御。
为什么OT安全需要把战斗引向边缘?
因为大多数攻击行为在前兆阶段就会在网络边缘(如防火墙)显现。研究显示,超过70%的OT攻击源于IT环境,穿越边界。通过边缘的威胁情报和预测分析,防御者能在对手进入OT核心之前检测并干预,从而赢得时间,降低运营风险。
报告中的代表性数据
独特OT设备和服务增长
2023年至2024年,Cortex Xpanse观测到的互联网暴露的独特OT设备和服务从约450万增至1960万,增长率332%。
前兆阶段活动占比
2000-2022年(27起事件),在爱达荷国家实验室分析的27起历史OT网络事件中,82.8%的可观察事件发生在造成运营影响之前的前兆阶段。
平均前兆阶段可观察事件数
2000-2022年,每起事件平均包含430个前兆可观察事件,涵盖13种独特技术,其中205个被归类为高度可感知。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- 深入分析5G威胁形势,包括互联网暴露的OT设备地理分布、制造商排名(如Tridium Niagara)、常见端口(如TCP 4911、5011、47808)及其与楼宇自动化的关联。
- 基于2000-2022年27起高曝光OT事件的CyOTE分析,详细阐述前驱阶段、触发事件和后续阶段的可观察事件分类,以及高度可感知的行为模式。
- 将Palo Alto Networks检测特征映射到MITRE ATT&CK框架,列出暴力破解、未经授权命令、本地系统数据窃取等13种技术及其签名描述。
- 攻击链估算器(ACE)的预测模型说明,包括一阶马尔可夫链的过渡概率、初始访问技术、影响技术以及三条完整攻击链的详细叙述。
- OT-SOC框架的完整参考架构,涵盖普渡层级0-5级的系统、日志类型、安全职责和KPI指标,以及与企业SOC的集成方式。
- 分阶段路线图,从基础准备(资产盘点、分段)到扩展监控(SIEM/IDS),再到成熟自动化(SOAR、AI、威胁狩猎)的具体步骤。
- 数据方法部分详细说明暴露设备扫描范围、基于签名的遥测来源、分析制约因素(地域和行业偏差),以及分析偏差(工具依赖、数据倾斜)。
- 合作伙伴来自Palo Alto Networks、西门子和爱达荷国家实验室的专家团队介绍,以及各机构在OT安全领域的专业背景。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。
相关报告

Protecting Manufacturing Continuity through Identity Security

Operational Technology Threat Report, October 2025

Trusted Access: A Study of Remote Connectivity in Semiconductor Manufacturing

2026 State of Operational Technology and Cybersecurity Report

2025 State of Operational Technology and Cybersecurity Report
