揽阁信息科技(上海)有限公司

行业新闻Security News

您当前所在位置: 主页 > 新闻动态 > 行业新闻

运营技术和工业控制系统的 PQC

发布日期:2026-09-11  浏览次数:

运营技术和工业控制系统的 PQC(图1)

CISA 的指导意见对此有明确规定:由于软件补丁周期长、硬件更换周期长达数十年,以及 IT 环境所不具备的严格变更控制流程,运营技术 (OT) 可能成为最后一个尚未实现后量子时代就绪的平台类别。一些 OT 平台仍然完全运行在不受支持的操作系统上,而安全关键型系统在任何软件变更(无论是否涉及加密)后通常都需要进行广泛的重新测试,才能上线运行。CISA 建议的切实可行的前进方向并非推倒重来,而是在新采购中要求具备加密敏捷功能,使用网关代表无法更改的旧设备处理 PQC,并将补偿控制视为一种合法的过渡策略,而不是权宜之计。


OT 和 ICS 迁移规划不能照搬企业 IT 的模式,否则 OT 项目就会停滞不前。二者的限制条件截然不同:设备运行时间长达二十年甚至更久,供应商可能已经不复存在,而且安全认证会将任何软件变更都视为潜在的重新认证事件。


为什么OT迁移在结构上与IT迁移有所不同

美国网络安全和基础设施安全局 (CISA) 发布的《运营技术后量子时代考量》指南对此直言不讳:由于软件补丁周期长、硬件更换周期长,以及运营技术环境运行所遵循的严格流程和管理规范,运营技术系统最终可能成为关键基础设施中最后几个达到后量子时代加密标准的平台之一。相当一部分运营技术终端运行着过时的操作系统,其中一些操作系统已被完全停止支持,并且不再获得原供应商的任何支持。在某些部署中,执行特定工业任务所需的专用软件仅与不受支持的平台兼容,例如旧版本的 Windows 或 UNIX 系统,这意味着如果不更换整个应用程序堆栈,底层操作系统(更不用说其加密算法)根本没有升级途径。


安全认证:为什么软件变更不仅仅是软件变更

这是OT与IT迁移规划最显著的区别所在。某些OT平台,特别是那些用于自动化重型设备或控制危险或易燃流程的平台,由于复杂的流程相互依赖性,每次软件更新后都需要进行全面的安全测试。这些测试与加密变更本身无关,而与系统控制的物理流程息息相关。在IT领域,一次例行补丁更新可能只是简单的加密更新,但在OT领域,它却可能触发完整的安全重新认证。这正是OT迁移时间表与企业IT迁移时间表不同的合理原因,而非无限期推迟的借口。


远程访问和固件信任

远程访问 OT 环境(无论是为了供应商支持、维护还是监控)通常依赖于 VPN 和 TLS 机制,但额外的限制是,连接中的 OT 端可能运行在短期内无法升级的硬件上。PLC、RTU 和其他现场控制器的固件信任存在长期签名的风险,而 OT 设备通常更长的使用寿命以及往往没有直接的固件现场更新机制,加剧了这种风险。


网关与加密敏捷性:切实可行的前进之路

CISA 的指导意见针对无法升级的设备提出了一种具体且实用的策略:在传统设备前端部署一个量子安全网关或代理,这样即使其后的传统传感器或控制器继续保持不变运行,离开该部分的通信也会被网关上转换到后量子加密保护级别。这种封装方法,即在加密层进行“可互换设计”,而不是更换每个端点,是 OT 设备群中那些在任何相关规划周期内都无法直接升级的那部分设备的现实策略。


对于新的采购,CISA明确指出,OT所有者应在未来的设备采购中直接提出加密敏捷功能要求:模块化加密库、无需硬件更新即可引入新算法的固件更新机制,以及在原生支持不可行的情况下对网关介导的后量子加密保护的支持。如今采购的每一件未提出这些要求的设备,在最终过渡期间,组织都将不得不绕过它,而不是利用它。


补偿性控制作为一种合法策略

对于那些确实没有升级路径的OT设备,网络分段、严格的访问控制和主动监控并非权宜之计;它们是OT性能质量控制策略中合理且必要的组成部分,能够为那些在任何相关时间范围内都无法实现量子级抗损的设备争取时间并降低风险。准确记录哪些系统属于此类以及原因本身就很有价值:它将隐性缺陷转化为明确的、可跟踪的风险决策,而不是在审计或事件发生时才发现的未知风险。

运营技术和工业控制系统的 PQC(图2)

我们的建议

制定包含明确里程碑的多年路线图,完成库存盘点,建立支持 PQC 的测试平台,并开展混合证书试点,而不是设定单一的迁移日期,因为 OT 的限制确实不支持快速、统一的时间表。对于没有直接升级路径的设备,优先考虑基于网关的保护,并从现在开始要求所有新采购的设备都具备加密敏捷特性,因为今天购买的设备如果没有这项要求,将会造成长达十年以上的隐患。明确记录无法在合理时间内迁移的系统所采取的补偿控制措施,并对 OT 工程人员进行培训,使其了解最终变更在运营上的意义,因为对于习惯于传统密码学行为的团队来说,PQC 下的证书管理和性能特征将是全新的领域。


不同的时钟,而非不同的目的地

CISA自身的论述值得认真对待:OT或许真的是最后一个达到后量子时代就绪状态的关键基础设施类别,这源于硬件生命周期长和安全治理的结构性现实,而非紧迫性不足的表现。切实可行的解决方案并非强行将IT速度迁移到无法支持这种迁移的设备上;而是要着眼于未来的加密敏捷采购,为无法直接更改的设备提供基于网关的保护,并为其余设备制定明确且有据可查的补偿控制措施。即使需要数年时间,现在就开始这项工作,正是那些主动管理此类风险的组织与那些只有在截止日期或事故发生时才意识到自身风险的组织之间的区别所在。


要点总结

  • CISA 的指导意见明确指出,由于漫长的修补和替换周期以及严格的变更管理,OT 可能是最后一个达到后量子时代就绪状态的平台类别。

  • 相当一部分 OT 终端运行的是过时或不受支持的操作系统,有些终端还与专用软件绑定,根本没有途径迁移到更新的平台。

  • 由于物理环境中复杂的流程相互依赖性,安全认证要求意味着某些 OT 系统在任何软件更新(加密或其他)后都需要进行广泛的重新测试。

  • CISA 特别建议在未来的 ICS 采购中要求具备加密敏捷功能,使用网关或代理代表无法直接升级的设备处理 PQC 协商。

  • 在任何合理的时间范围内,直接升级设备都不现实,因此补偿控制、网络分段、监控和远程访问加固是 OT PQC 策略的合法组成部分。


常见问题解答

CISA 为什么说 OT 可能是最后一个达到后量子时代就绪状态的环境?

由于 OT 环境运行过程中存在软件补丁周期长、硬件更换周期长以及严格的变更控制和安全管理等诸多因素,无论紧急程度如何,OT 的迁移速度都会比企业 IT 慢。


什么是量子安全网关?何时才是采用这种方案的合适时机?

量子安全网关或代理位于无法升级的传统设备前端,代表该设备处理量子密钥交换或签名验证。对于没有切实可行的直接升级方案的设备而言,这是一种合适的解决方案,它可以让传统设备继续正常运行,同时让离开其网络段的流量获得量子后保护。


为什么在OT中,加密更新有时需要进行安全重新认证?

由于某些 OT 系统可以自动执行重型设备或具有复杂相互依赖性的危险流程,因此任何软件更改(包括加密更改)都可能触发与该环境中任何其他软件更新相同的广泛安全测试。


企业在采购新的OT设备时应该有哪些要求?

具体而言,加密敏捷性体现在以下几个方面:模块化加密库、无需硬件更新即可引入新算法的固件更新机制,以及对网关介导的后量子加密保护的支持。考虑到典型的运营技术 (OT) 服务寿命,如今购买的设备若不具备这些要求,将成为一项长期负担。


在运营技术中,补偿控制是否可以替代直接的 PQC 迁移?

对于在相关时间范围内没有切实可行的升级方案的设备,可以考虑采用有据可查的过渡策略。网络分段、访问控制和监控可以降低那些确实无法直接迁移的系统的风险,前提是决策明确且有跟踪记录,而不是出现未规划的过渡期。


揽阁信息 · 值得您信赖的信息安全顾问!

服务热线

服务热线

13524448503

微信咨询
返回顶部
X

截屏,微信识别二维码

微信号:13524448503

(点击微信号复制,添加好友)

打开微信

微信号已复制,请打开微信添加咨询详情!