7月26日至27日美国明尼苏达州30多个社区供水系统遭遇州政府所称的“协同网络攻击”。在约有1700名居民的布拉汉姆市水厂一度离线。当地政府称攻击关闭了运行控制导致水井和水处理设施停运。恢复期间城市只能依靠水塔中的存水供水并短暂要求居民减少用水。普利茅斯市两座水塔和多个污水提升站的通信受影响后工作人员则转为人工操作。网络攻击开始影响现场控制明尼苏达州信息技术服务部门表示在已经确认遭到攻击的供水系统中多数都涉及远程监测或控制设备。各起攻击在发生时间和所涉及技术上存在相似之处但调查人员尚未确认它们是否全部由同一攻击者实施。截至8月1日FBI仍未公开认定幕后主体。虽然部分媒体援引匿名官员将事件与伊朗关联黑客联系起来但公开调查尚未完成归因。为什么同类系统会被批量击中7月30日FBI与美国环保署发布了范围更广的预警自7月27日起至少七个州的供水和污水处理单位报告了相关事件。攻击者瞄准直接暴露在互联网上的可编程逻辑控制器也就是用于控制水泵、阀门等现场设备的工业控制器。通过修改设备的IP地址和密码攻击者使运营人员失去部分监测或控制能力。目前已报告的现实影响包括压力下降和积水。FBI此次发布的预警揭示了批量攻击得以发生的一种条件当多个站点都将控制设备直接暴露在互联网并重复采用相似的网络部署方式时同一种攻击手法就可能被快速复制到多个目标。对企业而言远程监测确实能降低分散设施的运维成本但如果控制设备直接暴露在互联网上远程访问又缺少必要的权限限制和日志记录这种便利也可能变成攻击入口。赛柏特观察这次事件中布拉汉姆依靠水塔存量维持供水普利茅斯则在通信受影响后转为人工操作。系统虽然出了问题但现场仍有替代方式维持基本运行这为后续恢复争取了时间。这也给了我们一个启示当远程监测、自动控制甚至部分通信能力失效后企业是否还能切换到人工模式、维持核心业务直接决定了一次网络事件最终会造成多大影响。对多站点、多厂区企业来说尤其要避免所有站点都依赖同一种远程控制方式却没有准备失联或失控后的替代方案。一旦相同弱点被批量利用影响就可能同时出现在多个现场。因此关键系统的韧性不只是尽量避免故障和攻击也包括系统出现问题后业务还能继续运行并尽快恢复正常。