中国冶金报社
记者 樊三彩 报道
“钢铁行业在数智化转型进程加速的同时,新场景、新架构所带来的网络与数据安全风险也集中显现。”中国钢铁工业协会近日发布的《钢铁行业网络与数据安全风险态势报告(2025年)》(以下简称《报告》,覆盖不同所有制企业50家)指出。
《报告》明确,核心风险主要聚焦三大维度。其一,IT(信息技术)与OT(运营技术)系统深度融合,网络边界日益模糊,攻击面持续扩大,对生产连续性与工艺安全构成严峻威胁。其二,企业与供应链上下游、终端客户之间的数据交互日趋频繁,跨主体数据安全管控机制仍处于起步阶段,数据泄露风险持续攀升。其三,外部安全风险威胁复杂交织,钢铁等重点制造业已成为勒索攻击的主要目标。2025年5月份,美国纽柯钢铁公司因勒索软件攻击导致停产,这一事件充分表明,钢铁行业正面临勒索手段自动化、数据泄露多场景化、供应链攻击隐匿化等复合型网络安全风险。
自2025年1月起正式实施的《钢铁行业规范条件(2025年版)》,已将网络安全与数据安全纳入企业规范评价指标,这意味着对企业强化网络与数据安全建设、落实主体责任提出了更高标准和更严要求。
管理协同与安全管理场景风险占比达54%
《报告》认为,当前,行业安全风险态势严峻复杂,主要呈现5个方面特征:一是风险复杂交织,防控压力突出;二是风险类型集中,等级分化显著,如信息泄露漏洞和未授权访问漏洞占比最高,合计占全部漏洞的57.83%;三是影响范围广泛,主题集聚明显,如民营企业安全风险最为集中,风险总量占比最高;四是重点场景风险集聚,核心系统隐患传导性强;五是供给路径特征明确,全场景防护存在缺口,主要包括外围突破、跨域穿透 (IT至OT)、反向刺透(OT至IT)。
聚焦到业务场景,核心环节防护短板凸显。根据《报告》,管理协同与安全管理场景风险最高,合计占比达54%,折射行业安全建设滞后。生产经营类场景为第二大风险来源,生产协同与采销管理场景风险占比合计达20%,直接关联产线运行稳定。外围场景风险占比偏低,企业官网相关风险占比为11%,环保管理风险占比仅为1%,但在ESG(环境、社会和公司治理)监管趋严的背景下,一旦攻破,易引发重大舆情与合规危机。
关键系统方面,跨域风险传导效应明显。“随着MES(制造执行系统)、DCS(分散式控制系统)、SCADA(数据采集与监视控制系统)等系统接入工业互联网平台,企业生产数据实现了大规模实时交互。但系统互联在提升效率的同时,也模糊了传统网络安全边界,攻击者可利用工控协议弱点、平台接口缺陷等,窃取生产计划、工艺参数及质检记录等敏感数据。该场景已成为当前钢铁行业数据泄露频次最高、损害最直接的‘重灾区’。”《报告》指出。
《报告》统计数据显示,数据决策系统与电子商务平台是风险最集中的领域。其中,数据决策系统因缺乏完善的数据治理机制与权限管控体系建设,极易导致敏感数据外流、数据篡改与经营决策失真等问题;电商平台则受困于支付接口漏洞、身份认证薄弱及供应链管控松散等问题,大幅加大了交易欺诈、业务篡改与合规失控等风险。
数据资产成为核心生产要素的同时,敏感数据泄露风险亦持续攀升。《报告》显示,生产制造数据泄露占比居首,达32%,该类数据一旦泄露,将导致核心技术壁垒受损,严重削弱企业市场竞争力。运营运维数据泄露占比次之,平台运营、运行维护分别占比21%、18%,此类数据泄露后易被用于逆向剖析系统架构、定位防护薄弱环节,为后续的深度横向渗透铺路。低频数据泄露风险潜伏,其中经营管理、应用服务与研发设计分别占比14%、11%和4%,虽然占比较低,但一旦泄露将分别引发财务合规风险、客户流失与商业纠纷,甚至对企业竞争力造成重大影响。
“总体来看,钢铁企业的高敏感数据泄露风险主要集聚于生产、运营、外部协同三大环节,表象在于业务场景的互联与开放,但根源直指数据安全体系建设的滞后,底层安全防护机制的系统性失效。”《报告》总结指出。
钢企安全防护存在六大核心短板
当前,钢铁行业网络与数据安全威胁呈跨域融合、定向攻击新特征,易诱发各类安全事件与数据泄露。《报告》提出,钢铁企业安全防护存在六大核心短板。
一是权限滥用风险频发,关键系统访问管控不足。《报告》显示,超过40%的企业仍在生产订单等系统中使用默认账号(如admin), 弱口令问题尤为突出,极大降低了攻击者的爆破门槛。与此同时,行业关键系统未授权访问漏洞占比高达28%,MES、ERP(企业资源计划)等系统的调试接口、管理后台、运维入口普遍缺乏访问控制,攻击者可借此访问核心生产数据、下发违规控制指令。
二是分类分级防护缺位,数据泄露隐患持续存在。如高炉配料比例、板坯质量等数据敏感度高,但多数企业未按《数据安全法》《数据安全技术数据分类分级规则》《工业数据分类分级指南(试行)》建立适配工业场景的数据分类分级体系,安全策略“一刀切”,无法实现精准防护。
三是API安全风险加剧,供应链安全治理薄弱。“钢铁企业普遍与物流运输平台企业、煤矿原料供应商、钢材贸易商等上下游主体留存系统级接口,但API(应用程序编程接口)调用普遍缺乏统一身份认证、访问权限控制与调用频次限制,部分系统高权限API直接对外暴露,易被攻击者利用‘假身份’非法接入企业内部网络。”《报告》同时显示,部分企业未建立外包服务商、第三方平台的安全审查机制,攻击者可通过供应链“木马投毒”,形成“隐匿式入侵”。
四是新旧系统安全基线不一,第三方系统防护能力欠缺。企业新建数字化系统与老旧系统并行,但缺乏统一防护标准,尤其老旧系统防护薄弱,易成为攻击者迂回突破核心业务网络的“后门”。另外,第三方系统若版本陈旧,因厂商脱保或顾虑停机成本,长期未开展系统更新或打补丁工作,攻击者可利用公开的漏洞信息以极低的门槛实施定向渗透,窃取企业数据或干扰生产正常运行。
五是新型攻击与隐蔽威胁持续渗透,监测响应能力滞后。“钢铁行业在构建覆盖IT与OT融合环境的安全监测体系方面存在明显短板,难以支撑对复杂链式攻击的及时发现与有效应对。”《报告》提出,行业内尤其是中小型钢铁企业,未部署完善的入侵检测系统(IDS),仅靠基础防火墙开展边界防护,难以应对定向化、链式网络攻击。
六是企业安全建设投入较低,工控专属防护手段匮乏。钢铁企业安全预算投入严重不足,核心业务长期“亚健康”运行。同时,受成本与行业吸引力限制,多数企业未设专职网络安全岗位,通常由IT运维人员兼任,难以系统性开展安全风险评估、攻防演练、应急响应等专业工作。
亟须构建全方位、立体化的网络安全防御体系
《报告》指出,面对跨域融合与定向攻击的新威胁,钢铁企业传统的“外挂式、单点式”安全建设已难以为继,企业亟须遵循“数据核心、边界收敛、底层加固、纵深防御、管理筑基、智能演进”的演进路径,构建全方位、立体化的网络安全防御体系。
聚焦数据资产核心,构建全生命周期防护。《报告》提出,要依据《数据安全技术数据分类分级规则》等要求,按照数据敏感程度、影响范围等科学开展分类分级,摸清数据家底。同时,对数据实施差异化管控,强化数据操作审计,如对重要数据在传输与存储环节强制加密,建立严格数据库访问控制策略,并部署数据库审计与数据防泄露(DLP)系统。另外,还可合规建设可信数据空间,保障跨域安全流通共享。
深化权限专项治理,阻断内外部非法渗透。建议全面推行强身份认证,实现操作全追溯,同时搭建统一API网关,强化供应链安全治理,如对所有外部系统对接接口落实强制认证、访问令牌、频次限制与流量限制等安全要求;对MES、ERP等系统的调试接口与后台开展全量排查整改,实施基于角色的访问控制(RBAC)与边界隔离;将网络安全能力纳入第三方准入评估,制定供应链安全专项应急预案,明确攻击发生后的系统快速隔离、备份启用及上下游同步信息等处置流程,严防风险沿供应链跨区域传导等。
规范资产与系统基线,减少底层结构性隐患。《报告》建议,开展资产全量摸排,建立动态安全台账,做到“底数清、情况明”;同时实施系统分类加固,稳妥推进升级改造,如对无法升级的老旧设备及系统,采取网络隔离、访问控制、行为监控等兜底措施;对可升级系统,依托测试环境有序开展补丁升级与策略优化,并重点强化对Log4j(java日志)等开源组件的安全审查,防范底层结构性隐患漏洞潜伏。“鼓励从非核心、辅助软件起步,逐步向核心工控、设计软件延伸,逐步开展国产化替代试点与规模化应用,培育行业自主可控安全生态。”《报告》特别指出。
深化IT/OT 融合防御,构建全域纵深响应体系。《报告》建议,在IT网络、工控网络关键节点及云边界,全域部署支持工业协议深度解析的入侵检测系统(IDS),实现网络异常流量、攻击载荷、协议级异常行为的实时监测与精准预警。同时,规划建设统一的IT/OT安全运营管控平台,实现资产统一管理、威胁关联分析、事件协同处置与态势全景呈现,推动防御从“被动静态”向“主动动态”转型。
夯实顶层治理基础,强化组织与合规驱动。依据《工业和信息化领域数据安全合规指引》,开展行业试点示范,打造覆盖数据分类分级、资产梳理、风险评估与监测预警全流程的最佳实践。重点解决核心日志、配置文件明文存储等行业普遍性问题;加速国家标准向钢铁行业的细化转化,制定设备接入规范、数据交互格式、安全防护水平等行业级实施细则,填补行业标准供给空白。
深化AI技术融合应用,赋能安全运营提质增效。“鼓励领先企业与安全厂商,共同研发适配钢铁生产场景的AI(人工智能)安全分析模型。”《报告》提出,重点将AI技术应用于海量安全日志的智能关联分析、异常用户行为精准画像、生产数据与安全事件的因果逻辑推演等场景,全面提升威胁精准发现、事件快速调查、应急高效响应的效率与精度,推动行业安全防护体系向智能化、主动化方向转型。





























