《網(wǎng)絡(luò)彈性法案》:一場(chǎng)痛苦但必要的行業(yè)重塑
本文闡述了《網(wǎng)絡(luò)彈性法案》最終將如何賦能工業(yè)設(shè)備制造商與機(jī)器制造商,助力其構(gòu)建更安全、更具市場(chǎng)競(jìng)爭(zhēng)力的產(chǎn)品。
在上一篇文章中,我們我們分析了《網(wǎng)絡(luò)彈性法案》(簡(jiǎn)稱 CRA)對(duì)自主研發(fā)通信組件的工業(yè)廠商的具體影響。
今天我們聊聊深層原因:既然 CRA 會(huì)打破現(xiàn)有的生產(chǎn)節(jié)奏,為什么歐盟還要強(qiáng)勢(shì)推行?在動(dòng)蕩背后,它的必要性究竟在哪?
要理清這一點(diǎn),我們需要復(fù)盤(pán)過(guò)去自愿性安全模式失敗的原因、CRA 的核心價(jià)值、制造商的潛在收益,以及該法案無(wú)法解決的現(xiàn)實(shí)局限。
1. 為什么自愿性安全模式行不通?
幾十年來(lái),工業(yè)自動(dòng)化的安全一直靠企業(yè)自覺(jué)。很多制造商已經(jīng)在力所能及的范圍內(nèi)盡力了,但自愿性安全措施之所以效果不佳,主要有四個(gè)原因。幾十年來(lái),工業(yè)自動(dòng)化一直寄希望于廠商自覺(jué)提升安全水平。盡管多數(shù)廠商盡了力,但受限于以下現(xiàn)實(shí)瓶頸,自愿型安全措施始終效果不佳。
工業(yè)系統(tǒng)太復(fù)雜
工業(yè)設(shè)備跨度極大,從幾十年前的老機(jī)器到最新的智能終端并存。它們運(yùn)行著不同的操作系統(tǒng),通過(guò)各種私有協(xié)議與云端或傳統(tǒng)網(wǎng)絡(luò)連接。在這種高度碎片化的環(huán)境下,統(tǒng)一的自愿標(biāo)準(zhǔn)根本無(wú)法落地,廠商們各行其道,安全水平高下懸殊。
冗長(zhǎng)的產(chǎn)品生命周期
一臺(tái)工業(yè)設(shè)備的服役期通常在10年到20年。
在如此漫長(zhǎng)的跨度下,軟件庫(kù)會(huì)更新迭代,供應(yīng)商可能注銷,原始開(kāi)發(fā)人員也會(huì)離職。如果沒(méi)有強(qiáng)制責(zé)任,沒(méi)人愿意為十幾年前的產(chǎn)品修補(bǔ)漏洞,導(dǎo)致安全防護(hù)與生命周期嚴(yán)重脫節(jié)。

圖1 冗長(zhǎng)的產(chǎn)品生命周期會(huì)導(dǎo)致安全漏洞
生產(chǎn)效率的絕對(duì)優(yōu)先權(quán)
在工業(yè)環(huán)境里,生產(chǎn)效率歷來(lái)是頭等大事。為了提升安全而做的改動(dòng)會(huì)帶來(lái)停機(jī),直接影響生產(chǎn)、收入和對(duì)客戶的承諾。
為了確保生產(chǎn)連續(xù)性和系統(tǒng)穩(wěn)定性,任何可能導(dǎo)致停機(jī)的安全改進(jìn)往往會(huì)被無(wú)限期擱置。這種生存邏輯讓網(wǎng)絡(luò)安全成了犧牲品。
安全責(zé)任長(zhǎng)期缺位
這是最核心的問(wèn)題:
每個(gè)人都以為別人會(huì)負(fù)責(zé)。
研發(fā)部門覺(jué)得 IT 會(huì)解決;
IT 部門覺(jué)得制造商會(huì)處理;
制造商認(rèn)為供應(yīng)商應(yīng)負(fù)責(zé)任;
供應(yīng)商覺(jué)得集成商會(huì)把關(guān)。

圖2 CRA出臺(tái)前的責(zé)任不清晰
網(wǎng)絡(luò)風(fēng)險(xiǎn)并不局限于單一企業(yè)
自發(fā)的安全措施之所以難以奏效,還有一個(gè)更深層的經(jīng)濟(jì)原因:網(wǎng)絡(luò)安全事件的影響,往往超出了做出投入決策的組織的范圍。
據(jù)歐盟委員會(huì)估計(jì),全球每年網(wǎng)絡(luò)犯罪造成的損失高達(dá) 5.5 萬(wàn)億歐元,這一數(shù)字足以說(shuō)明問(wèn)題的嚴(yán)重性,也解釋了為何網(wǎng)絡(luò)安全早已不再是企業(yè)內(nèi)部的雜事,而是一項(xiàng)社會(huì)性議題。
在現(xiàn)實(shí)生活中,設(shè)備制造商、機(jī)器廠商或工廠業(yè)主可能會(huì)認(rèn)為,僅從自身承擔(dān)的直接財(cái)務(wù)風(fēng)險(xiǎn)來(lái)看,投入網(wǎng)絡(luò)安全并不劃算。然而,網(wǎng)絡(luò)事件的實(shí)際影響常常落在別處——比如客戶、普通公民乃至整個(gè)社會(huì)身上。

圖3 非對(duì)稱網(wǎng)絡(luò)安全——風(fēng)險(xiǎn)與回報(bào)
這也是歐盟認(rèn)為必須推行監(jiān)管的原因之一:如果沒(méi)有明確的硬性要求,僅靠市場(chǎng)自發(fā)力量往往無(wú)法驅(qū)動(dòng)足夠的網(wǎng)絡(luò)安全投入,歐盟的網(wǎng)絡(luò)安全戰(zhàn)略對(duì)此也有過(guò)專門論述。2 這甚至演變成了一個(gè)“雞生蛋,蛋生雞”的困局:如果客戶不要求產(chǎn)品具備網(wǎng)絡(luò)安全性,廠商就缺乏供應(yīng)動(dòng)力;而如果市面上普遍缺乏安全產(chǎn)品,客戶需求也就一直維持在低位。
歐盟的網(wǎng)絡(luò)安全戰(zhàn)略正是為了打破這一僵局:NIS2 指令側(cè)重于運(yùn)營(yíng)商和設(shè)施所有者的安全責(zé)任,而《網(wǎng)絡(luò)彈性法案》(CRA) 則直接面向?qū)?shù)字化產(chǎn)品投放市場(chǎng)的設(shè)備商與機(jī)械制造商,設(shè)定了強(qiáng)制性的準(zhǔn)入門檻。
現(xiàn)實(shí)中的重重事故也印證了監(jiān)管的必要性。網(wǎng)絡(luò)攻擊會(huì)癱瘓關(guān)鍵生產(chǎn)和服務(wù),其后果的波及范圍遠(yuǎn)超受攻擊企業(yè)本身 3,?,?,?,?。
通過(guò)引入高達(dá) 1500 萬(wàn)歐元或全球年?duì)I業(yè)額 2.5% 的巨額罰款,CRA 確保了制造商必須“擔(dān)責(zé)入局”。這意味著,網(wǎng)絡(luò)安全風(fēng)險(xiǎn)不再只是讓客戶和社會(huì)承擔(dān),制造商自己也會(huì)感到切膚之痛。
簡(jiǎn)而言之, 自愿模式行不通。 正因?yàn)楣I(yè)界需要為互聯(lián)產(chǎn)品奠定一個(gè)更可靠、權(quán)責(zé)更明確的基石,CRA得以應(yīng)運(yùn)而生。
2. CRA的核心價(jià)值
盡管 CRA 會(huì)帶來(lái)行業(yè)動(dòng)蕩,但它精準(zhǔn)打擊了工業(yè)安全長(zhǎng)期不一致的病根。在以下幾個(gè)關(guān)鍵點(diǎn)上,它的做法非常到位:
強(qiáng)制責(zé)任歸位
CRA 明確規(guī)定,數(shù)字化產(chǎn)品制造商是安全的第一責(zé)任人。
對(duì)于設(shè)備和機(jī)器制造商而言,這意味著:
安全不再是可選項(xiàng);
安全責(zé)任不能被盲目轉(zhuǎn)嫁;
合規(guī)性必須有據(jù)可查。
這種將責(zé)任與控制權(quán)掛鉤的做法,是行業(yè)管理上的重大進(jìn)步。

圖4 CRA 的追溯機(jī)制:驅(qū)動(dòng)整個(gè)供應(yīng)鏈落實(shí)責(zé)任制
統(tǒng)一供應(yīng)鏈的利益導(dǎo)向
在 CRA 的框架下,產(chǎn)業(yè)鏈上的所有參與者——無(wú)論是芯片廠商、協(xié)議棧供應(yīng)商,還是設(shè)備商、機(jī)器制造商及系統(tǒng)集成商,現(xiàn)在都必須提供透明的元數(shù)據(jù)、技術(shù)文檔和生命周期支持。
CRA 用可追溯性取代了過(guò)去那種“想當(dāng)然”的盲目信任。
讓原生安全(Secure-by-Design)成為硬門檻
過(guò)去,安全往往是后期縫補(bǔ)的“補(bǔ)丁”,或者等出事了才去修補(bǔ)。CRA 徹底改變了工程思維,要求在研發(fā)初期就必須考慮:
安全架構(gòu)設(shè)計(jì)
安全代碼編寫(xiě)
可靠的更新機(jī)制
安全的默認(rèn)配置
安全不再是亡羊補(bǔ)牢的備選項(xiàng),而是從產(chǎn)品立項(xiàng)第一天起就必須具備的內(nèi)生屬性。
3. 為什么設(shè)備商與機(jī)械制造商能從長(zhǎng)遠(yuǎn)獲益?
在分析具體優(yōu)勢(shì)之前,我們不妨先思考一個(gè)更宏觀的問(wèn)題:
從長(zhǎng)遠(yuǎn)來(lái)看,CRA 究竟能給設(shè)備商和機(jī)械制造商帶來(lái)什么好處?
盡管 CRA 在短期內(nèi)會(huì)帶來(lái)陣痛,但其長(zhǎng)期利好很快就會(huì)顯現(xiàn)。

圖5 從合規(guī)邁向競(jìng)爭(zhēng)優(yōu)勢(shì):CRA 的戰(zhàn)略價(jià)值
減少緊急補(bǔ)丁任務(wù)
通過(guò)建立結(jié)構(gòu)化的漏洞處理流程和安全更新機(jī)制,可以大幅減少那些令人頭疼的“周五深夜緊急修復(fù)”,讓研發(fā)團(tuán)隊(duì)擺脫疲于奔命的“救火”狀態(tài)。
內(nèi)部權(quán)責(zé)更加明確
在 CRA 出臺(tái)前,安全責(zé)任往往是碎片化的:研發(fā)管一點(diǎn),IT 管一點(diǎn),產(chǎn)品管理部門也管一點(diǎn)。
CRA 迫使企業(yè)必須明確定義各方的角色與職責(zé)。這不僅減少了內(nèi)部推諉和混亂,還強(qiáng)化了跨部門的協(xié)作效率。
增強(qiáng)客戶與集成商的信任
如今,終端客戶和系統(tǒng)集成商對(duì)安全保障的要求越來(lái)越高。借助 CRA 的合規(guī)框架,制造商可以提供:
? 標(biāo)準(zhǔn)化的文檔流程
? 可追溯的更新記錄
? 結(jié)構(gòu)化的安全證據(jù)
這些要素能有效建立信任,而信任正日益成為影響采購(gòu)決策的關(guān)鍵因素。
提升產(chǎn)品組合的競(jìng)爭(zhēng)力
隨著工業(yè)巨頭開(kāi)始在招標(biāo)(RFQ)中明確要求“CRA 準(zhǔn)入”,達(dá)標(biāo)的設(shè)備商和機(jī)械制造商將獲得顯著的競(jìng)爭(zhēng)優(yōu)勢(shì)。
CRA 不再僅僅是一項(xiàng)硬性門檻,更成了體現(xiàn)產(chǎn)品差異化實(shí)力的加分項(xiàng)。
4. CRA 并非萬(wàn)能靈藥
為了保持客觀,我們必須清醒地認(rèn)識(shí)到 CRA 無(wú)法改變的現(xiàn)實(shí):
它不會(huì)減少工程量
落實(shí)原生安全(Security-by-design)需要實(shí)打?qū)嵉臅r(shí)間、資源、測(cè)試、文檔和新流程。
工作量并不會(huì)憑空消失,只是變得更加結(jié)構(gòu)化和規(guī)范化了。
它無(wú)法杜絕攻擊
沒(méi)有任何法規(guī)能徹底阻止網(wǎng)絡(luò)攻擊。
CRA 的核心作用是確保設(shè)備在設(shè)計(jì)階段就具備應(yīng)有的彈性與透明度,從而能夠抵御相應(yīng)級(jí)別的威脅。
它無(wú)法替代專業(yè)能力
合規(guī)需要真正的技術(shù)門檻。現(xiàn)成的模板、清單和合規(guī)性評(píng)估永遠(yuǎn)無(wú)法取代經(jīng)驗(yàn)豐富的安全工程實(shí)踐。
CRA 提供的是一套框架,而不是通往安全的捷徑。
結(jié)論:一次必要的陣痛
CRA 帶來(lái)了新的預(yù)期、流程和長(zhǎng)期責(zé)任,并強(qiáng)制推動(dòng)了許多困難的變革。
但與此同時(shí),它也修復(fù)了困擾工業(yè)網(wǎng)絡(luò)安全多年的結(jié)構(gòu)性缺陷。
對(duì)于工業(yè)設(shè)備商和機(jī)械制造商而言,CRA 不僅僅是一項(xiàng)常規(guī)的法律條文,更是一個(gè)強(qiáng)化產(chǎn)品安全、建立客戶信任、并對(duì)齊現(xiàn)代互聯(lián)設(shè)備標(biāo)準(zhǔn)的絕佳契機(jī)。
在下一篇文章中,我們將探討為什么傳統(tǒng)通信方案難以滿足 CRA 合規(guī)要求,以及更換現(xiàn)代化的“CRA 就緒”通信方案如何能顯著簡(jiǎn)化合規(guī)流程。
CRA 資源與通信解決方案
無(wú)論您是升級(jí)現(xiàn)有設(shè)備還是研發(fā)新品,選擇正確的通信策略是實(shí)現(xiàn) CRA 合規(guī)的關(guān)鍵。歡迎深入了解《網(wǎng)絡(luò)彈性法案》,并探索 Anybus 的網(wǎng)關(guān)及嵌入式解決方案,助力您打造安全、易維護(hù)且面向未來(lái)的工業(yè)設(shè)備。
提交
CRA正在重新定義工業(yè)網(wǎng)絡(luò)連接
Anybus Safe2Link 遠(yuǎn)程安全 IO,助力快速實(shí)現(xiàn)功能安全!
替換老舊連接方案,加速實(shí)現(xiàn) CRA 合規(guī)
Anybus協(xié)議轉(zhuǎn)換網(wǎng)關(guān)現(xiàn)已全面支持 CRA
在組態(tài)工具中導(dǎo)入PROFINET網(wǎng)絡(luò)GSD文件報(bào)錯(cuò)問(wèn)題

投訴建議