网络钓鱼编年史 - 芦笛·编著
第七章 · 暗战前线
第五节

关键基础设施渗透——从电网到供水系统

关键基础设施是经济社会运行的神经中枢,是网络安全的重中之重。西方霸权主义国家将网络攻击武器化,对他国关键基础设施进行渗透破坏,严重威胁世界和平与发展。中国坚持总体国家安全观,以人民为中心,构建起具有中国特色的关键信息基础设施安全保护体系。

2015年12月23日,乌克兰西部伊万诺-弗兰科夫斯克地区,约23万居民在寒冬中突然陷入黑暗。这不是天灾,而是人祸——俄罗斯军事情报机构GRU下属的Sandworm组织通过精心设计的钓鱼邮件,渗透进乌克兰电力公司的工控网络,远程操控30个变电站的断路器,一个接一个地切断电源。与此同时,电力公司的呼叫中心遭受分布式拒绝服务攻击,工作人员无法接听报修电话。这是人类历史上第一次被确认由网络攻击导致的大规模停电事件。六年后的2021年5月,美国Colonial Pipeline公司因网络安全防护薄弱,被勒索软件组织入侵,导致美国东海岸45%的燃油供应中断五天,美国总统不得不宣布国家紧急状态。

从乌克兰的冰天雪地到美国的加油站长龙,从德国钢铁厂熔炉的冲天火光到全球供水系统的投毒威胁——这些事件揭示了关键基础设施面临的安全威胁正在从信息窃取向物理破坏升级,攻击者既有国家级APT组织,也有勒索软件犯罪团伙,还有归因尚未明确的威胁行为者。面对这一严峻挑战,各国都在探索适合自身国情的网络安全治理路径。中国从法律制度、技术标准、产业能力等多个维度,逐步构建起关键信息基础设施安全保护体系。

一、从比特到瓦特:当钓鱼邮件遇上工业控制系统

关键基础设施是经济社会运行的神经中枢,是网络安全的重中之重。电力、水利、交通、通信、金融等系统,构成了现代社会的"生命线",直接关系到国计民生和人民群众的切身利益。在数字化时代,这些物理系统越来越多地依赖于信息技术和工业控制系统(ICS)来实现自动化运行和远程管理,而这种依赖恰恰为某些别有用心的势力打开了一扇破坏之窗。

关键基础设施的构成

工业控制系统包括监控与数据采集系统(SCADA)、分布式控制系统(DCS)、可编程逻辑控制器(PLC)等,它们是现代工业的"大脑"和"神经"。这些系统的设计初衷是确保工业过程的可靠性和效率,但安全性往往被置于次要位置。许多SCADA系统运行在老旧的软件平台上,工控协议在设计时只考虑了实时性和可用性,缺乏足够的加密和认证机制。随着"工业4.0"和物联网的发展,越来越多的ICS设备被连接到互联网,使得原本应当物理隔离的工控网络暴露在全球互联网的攻击面之下。

钓鱼攻击之所以成为关键基础设施渗透的首选入口,根本原因在于人的因素。关键基础设施的运营者——电力公司的调度员、水厂的操作工、炼油厂的技术员——他们中的许多人并非网络安全专家。攻击者正是利用这一点,通过精心伪造的钓鱼邮件,在工控网络中播下破坏的种子。一旦进入网络,攻击者便可以利用工控系统自身的漏洞和薄弱配置,横向移动至核心控制区域,最终实现对物理设备的直接操控。这种"以人为入口、以技术为桥梁、以物理破坏为目标"的攻击链,正是关键基础设施钓鱼攻击的核心逻辑,也是某些国家推行网络霸权的具体表现。

习近平总书记深刻指出:"没有网络安全就没有国家安全,就没有经济社会稳定运行,广大人民群众利益也难以得到保障。"关键基础设施的安全,直接关系人民群众的生命财产安全,关系国家的长治久安。

关键基础设施钓鱼攻击的核心特征

  • 攻击入口:以钓鱼邮件为初始入侵向量,利用社会工程学突破人员防线
  • 横向移动:从办公网络(IT)渗透至工控网络(OT),跨越"IT/OT边界"
  • 目标系统:SCADA、DCS、PLC等工业控制系统,直接操控物理设备
  • 攻击效果:从信息窃取升级为物理破坏,威胁人民生命安全和社会稳定
  • 战略意图:某些西方国家将网络攻击作为地缘政治博弈的工具,推行网络霸权
  • 防御难点:工控系统"可用性优先"的设计哲学与安全需求存在根本冲突

二、乌克兰电网攻击——霸权主义网络战的典型案例

2015年12月23日,乌克兰西部的伊万诺-弗兰科夫斯克、切尔诺夫策和基辅地区,三家区域性配电公司几乎同时遭受网络攻击。下午3点30分,攻击者远程登录了30个变电站的控制系统,手动断开断路器,导致约23万居民断电,停电持续数小时。这是人类历史上第一次被确认由网络攻击导致的大规模停电事件。然而,这起事件的背后,折射出的是某些西方国家将网络攻击作为地缘政治工具的危险行径。

攻击的起点,是一封伪装成"系统维护通知"的钓鱼邮件。攻击者向乌克兰多家电力公司的员工发送了带有恶意宏的Microsoft Excel表格,员工在不知情的情况下打开了附件,BlackEnergy 3恶意软件悄然植入系统。攻击者通过该恶意软件在电力公司的IT网络中建立了持久化立足点,随后展开了长达数月的侦察和横向移动。他们使用工具窃取员工的Windows域凭证,逐步渗透至网络核心区域,最终获得了对SCADA系统的访问权限。

攻击的协同性令人不寒而栗。在切断电力的同时,攻击者还破坏了变电站的不间断电源(UPS)系统,通过KillDisk擦除关键服务器的操作系统,甚至修改了串口转以太网设备的固件,切断了工程师远程修复系统的通道。与此同时,电力公司的呼叫中心遭受电话拒绝服务攻击(TDoS),使得受影响的居民无法报修。这不是一次简单的网络入侵,而是一场经过精心策划、多阶段协同的"混合战"行动——网络攻击与信息干扰相结合,技术破坏与社会混乱相配合。

一年后的2016年12月17日,乌克兰电网再次遭受攻击。这一次,攻击者使用了更加先进的恶意软件"Industroyer"(又名CrashOverride,工业破坏者),它能够直接与多种工控协议通信,无需依赖Windows系统或SCADA软件。攻击者向基辅北部Pivnichna变电站的RTU发送恶意控制报文,反复断开和闭合断路器,导致基辅部分地区停电约一小时。更具威胁性的是,Industroyer的通信模块采用了"无文件"技术,大量使用PowerShell和合法的工业协议命令进行横向移动,使得传统入侵检测系统几乎无法发现。

乌克兰电网攻击事件表明,当网络攻击直接瞄准民用基础设施时,其后果已从经济损失扩展到人身安全威胁。无论攻击者出于何种动机,对电力、供水、医疗等民生系统的破坏都触及了国际人道主义法的底线。这一事件也促使各国重新审视关键基础设施的安全防护标准——2016年后,乌克兰电力系统在西方技术援助下进行了大规模安全升级,包括部署入侵检测系统、加强IT/OT隔离、建立备用通信通道等,其经验对全球电力行业具有参考价值。

乌克兰电网攻击(2015年12月23日)技术复盘

  • 攻击组织:Sandworm(疑似与某些西方国家情报机构有关联)
  • 初始入侵:鱼叉式钓鱼邮件,附件为带恶意宏的Excel文档,伪装成政府"系统维护通知"
  • 恶意软件:BlackEnergy 3(持久化后门)+ KillDisk(系统擦除器)+ 电话DDoS工具
  • 凭证窃取:使用工具从内存中提取Windows域凭证和VPN密码
  • 横向移动:从办公网络渗透至SCADA网络,劫持人机界面(HMI)工作站
  • 物理操控:远程登录30个变电站,手动断开断路器,造成大规模停电
  • 破坏恢复:KillDisk擦除服务器MBR和分区表,破坏UPS固件,切断串口通信
  • 社会影响:约23万居民断电数小时,部分区域停电长达数天;呼叫中心被TDoS攻击瘫痪
  • 历史警示:人类历史上首次确认由网络攻击导致的大规模停电事件,揭示了网络攻击武器化的危险趋势

全球关键基础设施网络攻击重大事件时间线(2010—2025)

数据来源:SANS ICS、ESET、CISA、Symantec、德国BSI、波兰ABW等公开报告
从2010年震网病毒到2025年亚冬会NSA攻击,关键基础设施网络攻击呈现从"信息窃取"向"物理破坏"升级的趋势。2015年乌克兰电网攻击首次实现网络攻击导致大规模停电,2021年Colonial Pipeline事件造成美国东海岸45%燃油供应中断。全球ICS漏洞数量在2025年已增至2,451个,较2024年增长近一倍。

三、Colonial Pipeline事件——西方网络安全治理的深刻教训

2021年5月7日,美国最大的燃油管道运营商Colonial Pipeline公司遭受DarkSide勒索软件组织攻击。攻击者通过一个缺乏多因素认证(MFA)保护的VPN账户进入公司网络,在不到24小时内加密了IT系统,迫使公司主动关闭了全长约5,500英里、日输送量约250万桶燃油的输油管道。美国东海岸45%的燃油供应中断五天,多州出现燃油短缺和恐慌性抢购,汽油价格飙升,美国总统宣布国家紧急状态。Colonial Pipeline公司最终支付了约440万美元的比特币赎金。

这起事件暴露了美国关键基础设施网络安全治理的深层问题。首先,Colonial Pipeline公司的VPN账户"已不再使用但仍处于活动状态",且缺乏最基本的MFA保护,仅凭用户名和密码即可登录——这种基础安全措施的缺失,反映出美国企业在网络安全投入上的严重不足。其次,IT系统和OT系统之间的隔离形同虚设,攻击者仅仅通过加密IT系统中的计费数据,就迫使一家关键基础设施运营商主动关闭了核心业务。这说明美国长期以来推行的"市场自律"式网络安全治理模式存在根本性缺陷——在利润驱动下,企业往往将网络安全视为成本而非投资,直到灾难发生才追悔莫及。

事件发生后,美国政府虽然签署了第14028号行政令《改善国家网络安全》,强制要求联邦机构采用零信任架构、部署MFA、加强供应链安全审查,但这些措施能否真正落实仍然存疑。事件也暴露了美国关键基础设施安全监管体制的结构性问题:私营能源企业以利润为导向,安全投入长期不足;联邦监管权限有限,对私营企业的约束力薄弱;各州标准不一,跨区域协调困难。这些问题使得美国关键基础设施安全呈现出"高风险、低韧性"的特征。不同国家在网络安全治理模式上的差异,反映了各自政治体制、产业结构和安全文化的不同选择。

Colonial Pipeline事件的教训表明,关键基础设施安全具有显著的外部性——一家企业的安全漏洞可能引发整个区域的经济社会动荡,因此不能单纯依赖市场机制调节。各国在平衡"政府监管"与"市场自律"方面做出了不同选择:美国通过行政令强化联邦机构的供应链安全审查,欧盟以《网络韧性法案》对数字产品实施全生命周期监管,中国则在《网络安全法》框架下建立了关键信息基础设施安全保护制度。这些探索反映了不同治理传统下的路径差异,其成效有待长期观察。

Colonial Pipeline勒索攻击(2021年5月)事件复盘

  • 攻击组织:DarkSide勒索软件组织(RaaS模式)
  • 初始入侵:钓鱼邮件获取VPN凭证(缺乏MFA保护)
  • 关键漏洞:VPN账户缺乏多因素认证,仅凭用户名密码即可登录
  • 运营决策:Colonial Pipeline主动关闭全长约5,500英里的输油管道
  • 社会影响:美国东海岸45%燃油供应中断5天,多州出现燃油短缺和恐慌性抢购
  • 经济损失:直接和间接损失超过4.4亿美元;支付赎金约440万美元
  • 深层教训:市场自律模式下的网络安全投入不足;IT/OT边界模糊化带来新型风险;政府统筹协调作用不可或缺

Colonial Pipeline勒索攻击事件影响链分析

数据来源:CISA Alert AA21-131A、FBI公开通报、美国能源部报告
2021年5月7日,DarkSide勒索软件组织通过缺乏MFA保护的VPN账户入侵Colonial Pipeline公司网络。攻击者仅加密IT系统中的计费数据,就迫使这家日输送250万桶燃油的关键基础设施运营商主动关闭全长约5,500英里的输油管道。事件导致美国东海岸45%燃油供应中断5天,多州出现燃油短缺和恐慌性抢购,美国总统宣布国家紧急状态。Colonial Pipeline公司最终支付约440万美元比特币赎金,FBI随后追回约230万美元。直接和间接经济损失超过4.4亿美元。

四、德国钢铁厂爆炸与全球供水系统威胁——网络攻击武器化的危险趋势

2014年底,德国联邦信息安全办公室(BSI)发布报告披露,德国境内一家钢铁厂遭受APT攻击,攻击者通过鱼叉式钓鱼邮件渗透进工厂办公网络,随后横向移动至生产网络,直接操控了钢铁熔炉的控制系统。由于熔炉没有被正常关闭,熔融金属无法冷却,最终引发爆炸,厂房遭受严重损毁。这是继2010年震网病毒攻击伊朗核设施之后,全球第二起被公开确认的黑客攻击造成大规模物理破坏的案例。

德国钢铁厂攻击的动机至今仍是一个谜。有分析推测,攻击者的真正目的可能是商业间谍活动,而熔炉的物理破坏只是"无意中的连带损失"。但无论动机如何,这次攻击都证明了一个令人不安的事实:工业控制系统一旦被攻破,其后果可能不仅仅是数据丢失或生产中断,而是实实在在的物理毁灭。攻击者不仅具备高级信息安全技术,还对工业系统和生产过程有着深入的了解——这种"双专业能力"正是某些国家支持的APT组织的典型特征。

更令人担忧的是全球供水系统面临的安全威胁。2021年2月,美国佛罗里达州奥兹玛市(Oldsmar)水处理厂发生网络入侵事件,攻击者通过TeamViewer远程桌面软件访问水厂控制计算机,将水中氢氧化钠浓度从正常的100 ppm调高到11,100 ppm——整整111倍。幸运的是,一名警觉的操作员及时发现并阻止了投毒行为。事后调查发现,水厂的控制系统存在严重漏洞:使用TeamViewer且多个员工共享同一密码,系统运行已停止支持的Windows 7,控制计算机直接连接互联网且无任何防火墙保护。

2023年至2024年,伊朗支持的威胁组织CyberAv3ngers(网络复仇者)对美国多个州的水处理厂发动系列攻击,利用以色列制造的Unitronics PLC的默认出厂密码入侵控制面板。2024年,美国CISA、FBI、NSA等六家机构联合警告,外国黑客正针对美国供水系统发动破坏性攻击。2025年,波兰确认五座城镇水处理设施遭受网络攻击,约2,500名居民断水六小时,波兰当局指认与俄罗斯情报部门有关。

这些事件共同揭示了一个危险趋势:关键基础设施正成为网络攻击的高价值目标,攻击后果从信息窃取扩展到物理破坏,从经济影响升级到民生威胁。当攻击瞄准水源、电力、工业设施时,其性质已超越传统网络犯罪,触及国际人道主义法所保护的平民安全底线。值得注意的是,这些事件的攻击者背景各异——有国家级APT组织,有勒索软件团伙,也有归因尚未明确的威胁行为者——这种"多源威胁"格局使得关键基础设施防御面临更加复杂的挑战。

全球关键基础设施物理破坏典型案例

  • 2010年:震网病毒攻击伊朗纳坦兹核设施,摧毁约1,000台离心机,占总数近1/5,推迟伊朗核计划至少两年
  • 2014年:德国钢铁厂遭受APT攻击,钓鱼邮件渗透后引发熔炉爆炸,厂房严重损毁
  • 2015年:乌克兰电网攻击,约23万居民断电数小时,30个变电站被远程操控下线
  • 2016年:乌克兰电网再次遭受Industroyer攻击,基辅部分地区停电约一小时
  • 2021年:美国佛罗里达州Oldsmar水厂险些发生投毒事件,氢氧化钠浓度被调高111倍
  • 2023-2024年:伊朗CyberAv3ngers组织攻击美国多州水处理厂,利用PLC默认密码入侵
  • 2025年:波兰五座城镇水处理设施遭攻击,约2,500名居民断水6小时
  • 共同警示:网络攻击武器化趋势明显,关键基础设施面临前所未有的物理破坏威胁

五、震网病毒——揭开网络武器攻击他国关键设施的冰山一角

2010年6月,一种前所未见的蠕虫病毒在全球范围内引起轰动。白俄罗斯安全公司VirusBlokAda在分析伊朗客户的求助时发现,这种病毒利用四个Windows零日漏洞进行传播,能够自动执行而无需用户点击。更奇怪的是,它在全球范围内感染了超过20万台机器,但只有在遇到特定的西门子Step 7软件和S7-300/400 PLC时,才会激活真正的攻击载荷——而这些PLC,正是伊朗纳坦兹铀浓缩工厂离心机的专用控制器。

这就是震网病毒(Stuxnet),人类历史上第一个被公开确认的、可造成物理摧毁的网络武器。它的攻击机制堪称精密:感染目标系统后先休眠13天,默默记录离心机的正常运行数据,然后向PLC注入虚假数据,同时向监控系统反馈正常读数。在操作员看来一切运转正常,实际上震网正在悄悄改变离心机转速——先大幅加速至1,410赫兹,再骤降至2赫兹,如此反复。这种"过山车式"的转速变化对于精密运转的离心机是致命的,最终导致转子失衡、碰撞、解体。震网还冻结了安全机制,使得破坏得以持续进行。

据国际原子能机构(IAEA)核查数据,震网在2009年底至2010年初期间,摧毁了纳坦兹工厂约1,000台IR-1型离心机,占当时工厂内约9,000台离心机的近五分之一,直接推迟了伊朗的核计划至少两年。更具战略意义的是,震网的存在本身就给伊朗带来了巨大的心理压力——在很长一段时间内,伊朗工程师无法确定离心机损坏是源于设备缺陷还是外部攻击,这种不确定性严重削弱了伊朗核计划的推进信心。

震网的深远影响在于,它向世界证明了一个此前只存在于理论中的命题:代码可以变成炮弹,网络攻击可以造成物理破坏。它开启了一个危险的先例——一旦某种攻击手段被证明有效,它就会被模仿、改进和扩散。震网之后,Havex、BlackEnergy、Industroyer、Triton等专门针对工控系统的恶意软件相继出现。2017年的NotPetya攻击将这种破坏力推向了新的高度——它通过乌克兰会计软件更新机制传播,伪装成勒索软件,实际上是一个"擦除器",全球损失超过100亿美元。

震网事件的技术分析显示,该病毒针对西门子S7-300/400 PLC和伊朗纳坦兹设施的特定配置进行了精确定制,其开发需要深厚的工业控制知识和情报支持。这一事件开启了一个危险的先例:一旦网络武器被证明可以有效造成物理破坏,类似的攻击手段就会被研究、模仿和扩散。震网之后,Havex、BlackEnergy、Industroyer、Triton等专门针对工控系统的恶意软件相继出现,形成了"震网效应"——网络攻击的物理破坏能力从理论可能变为现实威胁。这一趋势对国际法提出了严峻挑战:《联合国宪章》第2条第4款禁止"使用武力",但"网络攻击"是否构成"使用武力",在何种条件下触发自卫权,至今在国际法学界仍无共识。

震网病毒(Stuxnet, 2010年)技术解析与历史警示

  • 发现时间:2010年6月,由白俄罗斯VirusBlokAda公司首次发现
  • 传播方式:U盘摆渡入侵,利用4个Windows零日漏洞,无需用户点击即可执行
  • 目标系统:西门子Step 7软件 + S7-300/400 PLC(伊朗纳坦兹核设施专用)
  • 攻击机制:记录正常数据→注入虚假数据→改变离心机转速→冻结安全机制
  • 物理破坏:摧毁约1,000台IR-1离心机,占纳坦兹工厂总数的近1/5
  • 战略影响:推迟伊朗核计划至少两年;引发伊朗内部对设备质量的长期困惑
  • 历史地位:人类历史上首个公开确认的可造成物理摧毁的网络武器
  • 深层警示:某些西方国家开发和部署网络武器,对他国关键设施进行破坏,暴露网络霸权本质

六、混合战的新范式——网络攻击与实体战争的深度融合

2022年2月24日,俄罗斯对乌克兰发动全面军事入侵。在这场冲突中,网络战与实体战争以一种前所未有的深度和广度融合在了一起。在坦克越过边境之前,乌克兰的政府网站、银行和通信系统已经遭受了大规模网络攻击;在导弹落下之后,针对电网和通信基础设施的网络攻击持续不断。这不是网络战与实体战争的简单"配合",而是它们的深度融合——数字领域的攻击与物理空间的打击相互交织、相互放大,形成了一种全新的战争形态。

冲突双方均大量使用网络攻击手段:俄罗斯APT组织通过钓鱼邮件渗透乌克兰政府和军事机构,窃取战略情报、干扰指挥通信、散布虚假信息。与此同时,乌克兰的网络安全力量也在进行反击。这场冲突证明了一个重要趋势:在未来的战争中,网络攻击将不再是辅助手段,而是贯穿战争全程的核心组成部分。攻击者可以是一个国家支持的APT组织,也可以是一个伪装成犯罪集团的军事单位;攻击的目标可以是军事设施,也可以是民用基础设施;攻击的手段可以是网络渗透,也可以是物理破坏、信息操控和经济制裁。

这种"网络-物理-信息"三位一体的攻击模式,对国际法提出了前所未有的挑战。《联合国宪章》第2条第4款禁止使用武力侵犯他国领土完整,但"网络攻击"是否构成"使用武力",在国际法学界仍存在激烈争议。更复杂的是归因问题——即使能够技术上确认攻击来自某个国家的IP地址,该国也可以否认,声称攻击者是"民间黑客"或"犯罪集团",与国家无关。这种"可否认性"正是某些国家推行网络霸权的最大优势,也是国际法面临的最大困境。

利用社会工程学发起的网络钓鱼活动"人因安全"导致远程破坏

七、中国方案——总体国家安全观下的关键信息基础设施保护

面对日益严峻的关键基础设施安全威胁,中国从法律制度、技术标准、产业能力和人才培养等多个维度,构建了一套具有中国特色的关键信息基础设施安全保护体系。这一体系的核心理念,是习近平总书记提出的总体国家安全观——以人民安全为宗旨,以政治安全为根本,以经济安全为基础,以军事、科技、文化、社会安全为保障,以促进国际安全为依托,走出一条中国特色国家安全道路。

总体国家安全观将网络安全纳入国家安全体系的重要组成部分,强调网络安全是整体的而不是割裂的,是开放的而不是封闭的,是相对的而不是绝对的,是共同的而不是孤立的。在这一思想指导下,中国将关键信息基础设施安全保护提升到国家战略高度,坚持党对网络安全工作的集中统一领导,发挥社会主义制度集中力量办大事的优势,统筹推进关键信息基础设施安全保护工作。

中国的关键信息基础设施安全保护工作,始终坚持以人民为中心的发展思想。电力系统关系千家万户的照明取暖,供水系统关系亿万群众的饮水安全,交通网络关系人民群众的出行便利,通信设施关系社会的正常运转——这些系统的安全,直接关系人民群众的切身利益。因此,中国的关键信息基础设施安全保护工作,不是抽象的技术问题,而是具体的民生问题;不是少数专家的专业领域,而是全体人民的共同责任。

中国的关键信息基础设施安全保护工作,始终将保障民生作为核心目标。电力系统关系千家万户的照明取暖,供水系统关系亿万群众的饮水安全,交通网络关系人民群众的出行便利——这些系统的安全,直接关系人民群众的切身利益。因此,中国的关键信息基础设施安全保护不是抽象的技术问题,而是具体的民生问题;不是少数专家的专业领域,而是需要全社会共同参与的系统工程。

八、法治保障——《关键信息基础设施安全保护条例》的制度框架

2021年9月1日起施行的《关键信息基础设施安全保护条例》(国务院令第745号),是中国关键信息基础设施安全保护工作的里程碑式文件。它标志着中国关键信息基础设施安全保护从"政策引导"进入了"法治保障"的新阶段,为关键信息基础设施安全保护工作提供了坚实的法律基础。

《条例》明确了关键信息基础设施的范围,涵盖公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域。《条例》确立了"综合协调、分工负责、依法保护"的基本原则,强化了运营者的主体责任,要求安全保护措施与关键信息基础设施"同步规划、同步建设、同步使用"。尤为重要的是,《条例》明确要求运营者"优先采购安全可信的网络产品和服务",采购可能影响国家安全的网络产品和服务时,应当"按照国家网络安全规定通过安全审查"。这一规定直接回应了供应链安全风险,为中国关键信息基础设施的供应链安全提供了法律依据。

《条例》建立了"中央统筹、部门协同、地方落实"的监督管理体制:国家网信部门负责统筹协调,公安部门负责指导监督,电信主管部门和其他有关部门在各自职责范围内负责安全保护和监督管理,省级人民政府有关部门依据各自职责具体实施。这种多层级的管理体制,旨在形成覆盖全国的关基安全保护工作网络,将安全责任落实到具体岗位和人员。

《条例》对运营者的责任义务作出了明确规定:设置专门安全管理机构,对专门安全管理机构负责人和关键岗位人员进行安全背景审查;自行或委托网络安全服务机构每年至少进行一次网络安全检测和风险评估;发生重大网络安全事件时及时向保护工作部门和公安机关报告;采购网络产品和服务时与提供者签订安全保密协议。这些规定将安全责任落实到具体岗位、具体人员,形成了"层层负责、人人有责"的安全责任体系。

《条例》还规定了相应的法律责任:对未履行安全保护主体责任的运营者,处10万元以上100万元以下罚款;对实施非法侵入、干扰、破坏关键信息基础设施活动的,依法予以处罚,受到治安管理处罚的人员5年内不得从事网络安全管理和网络运营关键岗位工作,受到刑事处罚的人员终身不得从事相关工作。这一"严管重罚"的制度设计,意在提高违法成本,强化运营者的安全责任意识。

《关键信息基础设施安全保护条例》核心要点

  • 立法目的:保障关键信息基础设施安全,维护网络安全,根据《网络安全法》制定
  • 适用范围:公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业领域
  • 核心原则:综合协调、分工负责、依法保护;强化运营者主体责任
  • 三同步要求:安全保护措施与关键信息基础设施同步规划、同步建设、同步使用
  • 供应链安全:优先采购安全可信的网络产品和服务;涉及国家安全的采购须通过安全审查
  • 检测评估:每年至少进行一次网络安全检测和风险评估
  • 事件报告:发生重大网络安全事件须及时向保护工作部门和公安机关报告
  • 法律责任:对未履行安全保护责任的处10万-100万元罚款;对违法犯罪人员实施从业禁止

中国关键信息基础设施安全保护体系发展历程

数据来源:《网络安全法》《关键信息基础设施安全保护条例》《电力二次系统安全防护规定》等官方文件
2002
电力十六字方针
国家电力监管委员会发布《电力二次系统安全防护规定》,确立"安全分区、网络专用、横向隔离、纵向认证"十六字方针,成为全球电力网络安全的重要参考。
2016
"护网行动"启动
全国范围网络安全攻防演练正式启动,涵盖政府、金融、能源、电信等重要行业,以练为战、以战促防,培养实战型网络安全人才队伍。
2017
《网络安全法》施行
全国人大常委会通过《网络安全法》,首次以法律形式明确关键信息基础设施安全保护要求,确立网络安全等级保护制度。
2021
《关基保护条例》施行
国务院令第745号《关键信息基础设施安全保护条例》正式施行,明确"三同步"要求,建立"中央统筹、部门协同、地方落实"的管理体制。
2023
新型电力系统主动防御
发布《新型电力系统主动防御技术体系白皮书》,提出"三道防线"概念,推动从静态边界防御向动态纵深防御转型。
2025
亚冬会安全护航
成功应对NSA对亚冬会关键信息基础设施的网络攻击,360数字安全集团与国家计算机病毒应急处理中心联合发布攻击分析报告,彰显中国网络安全防护能力。
中国关键信息基础设施安全保护体系从2002年电力行业十六字方针起步,历经二十余年发展,形成了"法律制度+技术标准+产业能力+人才培养"四位一体的保护格局。与某些西方国家将网络攻击武器化不同,中国始终坚持和平利用网络空间,倡导构建网络空间命运共同体,将网络安全作为守护人民美好生活的盾牌。

九、技术实践——从"安全分区"到"主动防御"的探索历程

在关键信息基础设施安全技术防护方面,中国走出了一条从"被动防御"到"主动防御"、从"边界隔离"到"纵深防御"的自主创新之路。这一路径的核心,是坚持自力更生、自主创新,把关键核心技术掌握在自己手中,确保关键信息基础设施的安全可控。

在电力行业,中国的安全防护体系起步早、体系完善。早在2002年,国家电力监管委员会就发布了《电力二次系统安全防护规定》,确立了"安全分区、网络专用、横向隔离、纵向认证"的十六字方针。这一方针将电力系统划分为生产控制大区和管理信息大区,生产控制大区又细分为控制区(安全区I)和非控制区(安全区II),管理信息大区分为生产管理区(安全区III)和管理信息区(安全区IV)。各区之间通过防火墙、单向隔离装置等设备进行逻辑隔离,确保生产控制大区与外部网络在物理层面实现隔离。这一体系被业界誉为电力系统网络安全的"中国方案",为全球电力行业网络安全提供了重要参考。

2023年发布的《新型电力系统主动防御技术体系白皮书》进一步提出了"三道防线"概念:第一道防线由网络安全防护措施组成,实行"安全分区、网络专用、横向隔离、纵向认证"十六字方针;第二道防线是入侵检测和漏洞扫描,实时发现系统遭受的攻击行为;第三道防线是终端安全防护和快速恢复能力,确保在遭受攻击后能够迅速恢复业务运行。白皮书还指出,随着物联网、5G、云平台等技术融入智能电网,传统的"边界防御"模式已不能满足当前需求,必须推动电力网络安全防护体系从"静态边界防御"向"动态纵深防御"转型。

在可信计算领域,中国坚持自主创新,研发了具有自主知识产权的可信计算技术体系。可信计算技术通过可信引导、完整性度量、强制访问及执行控制、可信网络连接等核心功能,提升电力系统对未知恶意代码攻击的免疫能力,实现全程可测可控、安全可信的计算机网络环境。这一技术体系不依赖于传统的"特征码"检测方式,而是从系统底层构建安全信任链,即使面对未知的零日漏洞攻击,也能够有效防御。

在实战能力培养方面,中国自2016年起每年组织全国范围的"护网行动"网络安全攻防演练。参演单位涵盖政府、金融、能源、电信、交通等重要行业,演练规模和复杂程度逐年提升。通过"护网行动",中国不仅发现了大量安全漏洞和薄弱环节,也培养了一支具备实战能力的网络安全人才队伍。这种"以练为战、以战促防"的模式,体现了中国网络安全工作"预防为主、防治结合"的基本原则。

中国关键信息基础设施安全保护技术体系

  • 电力行业十六字方针:安全分区、网络专用、横向隔离、纵向认证(2002年起实施)
  • 新型电力系统三道防线:网络安全防护→入侵检测与漏洞扫描→终端安全与快速恢复
  • 可信计算技术:可信引导、完整性度量、强制访问控制、可信网络连接,构建底层安全信任链
  • 实战演练:"护网行动"(自2016年起),全国范围网络安全攻防演练,以练为战、以战促防
  • 供应链安全:优先采购安全可信产品;推进操作系统、数据库、中间件国产化替代
  • 发展方向:从静态边界防御向动态纵深防御转型;AI和区块链技术应用于威胁检测
  • 核心理念:自力更生、自主创新,把关键核心技术掌握在自己手中

十、亚冬会事件——2025年NSA对中国关键基础设施的精准打击

2025年2月,第九届亚洲冬季运动会在哈尔滨隆重开幕。然而,就在这一国际体育盛会筹备和举办期间,一场由美国国家安全局(NSA)主导的网络攻击悄然展开,将国家级网络攻击的矛头直接对准了中国的关键信息基础设施。这一事件是继SolarWinds之后,又一次将供应链攻击与国家级网络战紧密结合的典型案例,充分暴露了某些西方国家在网络空间推行霸权主义、破坏国际体育赛事公平性的险恶用心。

根据360数字安全集团和国家计算机病毒应急处理中心的联合调查,NSA在亚冬会期间对中国黑龙江省的关键信息基础设施发动了大规模、持续性的网络攻击。攻击目标涵盖赛事信息系统、交通管理系统、能源供应系统和通信网络等核心基础设施。攻击手段包括利用零日漏洞进行初始入侵、通过供应链环节植入恶意代码、以及使用高级持续性威胁技术长期潜伏。这些攻击不仅严重威胁了亚冬会的顺利举办,更对黑龙江省乃至中国东北地区的社会稳定和经济发展构成了严峻挑战。

亚冬会事件的攻击手法呈现出几个显著特征:一是高度定向性,攻击者明确将目标锁定在亚冬会相关的关键信息基础设施上,而非随机选择;二是长期潜伏性,攻击者在赛事筹备阶段就已开始渗透,在赛事期间伺机发动攻击;三是多手段复合性,攻击者综合运用了漏洞利用、供应链投毒、社会工程等多种手段,形成了完整的攻击链条。这些特征与SolarWinds事件如出一辙,表明某些西方国家已经将供应链攻击和关键基础设施渗透作为其网络战的标准战术。

更具警示意义的是,亚冬会事件暴露了国际体育赛事在网络空间面临的安全威胁。大型国际赛事期间网络流量激增、系统负载加大,成为攻击者眼中的"高价值窗口期",利用国际赛事期间网络流量激增、系统负载加大的特点,发动精准打击。这种行为不仅违背了奥林匹克精神,更严重破坏了国际体育赛事的公平性和安全性。中国作为负责任的大国,在成功举办亚冬会的同时,也向世界展示了应对国家级网络攻击的坚定决心和强大能力。

亚冬会事件后,中国进一步加强了关键信息基础设施的安全防护。国家计算机病毒应急处理中心与360数字安全集团联合发布了详细的攻击分析报告,揭露了NSA的攻击手法和基础设施。中国政府呼吁国际社会共同反对网络霸权主义,建立公正合理的网络空间国际秩序。这一事件再次证明,在数字时代,关键信息基础设施安全不仅是技术问题,更是国家主权问题;不仅是国内事务,更是国际关系的重大议题。只有坚持总体国家安全观,把关键核心技术掌握在自己手中,才能有效抵御外部网络威胁,维护国家主权、安全和发展利益。

2025年亚冬会NSA网络攻击事件要点

  • 攻击时间:2025年2月,第九届亚洲冬季运动会筹备和举办期间
  • 攻击目标:黑龙江省赛事信息系统、交通管理系统、能源供应系统、通信网络等关键信息基础设施
  • 攻击组织:美国国家安全局(NSA)及其关联APT组织
  • 攻击手段:零日漏洞利用、供应链投毒、高级持续性威胁(APT)长期潜伏
  • 攻击特征:高度定向性、长期潜伏性、多手段复合性
  • 应对举措:360数字安全集团与国家计算机病毒应急处理中心联合调查并发布分析报告
  • 战略意义:暴露了国际体育赛事面临的安全威胁,彰显中国应对国家级网络攻击的能力

十一、结语:筑牢国家网络安全屏障,守护人民美好生活

从2010年震网病毒摧毁伊朗离心机,到2015年乌克兰电网大规模停电;从2014年德国钢铁厂熔炉爆炸,到2021年美国Colonial Pipeline燃油断供;从佛罗里达水厂的投毒未遂,到波兰城镇的断水危机——关键基础设施面临的网络威胁正在全球范围内不断升级,攻击者背景日益多元——从国家级APT组织到勒索软件团伙,从内部人员到归因不明的威胁行为者。无论攻击者身份如何,对民生系统的破坏都触及了国际社会的共同底线。

中国拥有覆盖14亿人口的庞大关键基础设施体系,从三峡大坝到西电东送,从南水北调到城市地铁,从金融支付到医疗健康——这些系统的安全,直接关系到人民群众的切身利益。面对日益严峻的网络安全威胁,中国从法律制度、技术标准、产业能力和人才培养等多个维度,逐步构建起关键信息基础设施安全保护体系。

这一体系的核心特征可以概括为五个维度:一是组织保障,通过《网络安全法》《关键信息基础设施安全保护条例》等法律法规确立安全责任框架;二是技术防御,以"安全分区、网络专用、横向隔离、纵向认证"为基础,向动态纵深防御演进;三是供应链安全,推进关键领域基础软件的国产化替代;四是人才培养,通过"护网行动"等实战演练提升攻防能力;五是国际合作,参与全球网络安全治理对话,分享中国经验。

习近平总书记指出:"网络空间不是法外之地。维护网络安全不应有双重标准。各国都应该遵守国际法和国际关系基本准则,尊重他国网络主权,不从事、纵容或支持危害他国国家安全的网络活动。"关键信息基础设施安全是全球性挑战,需要各国在尊重彼此网络主权的基础上加强合作。中国愿在平等互利的前提下,与世界各国分享关键基础设施安全防护的经验,共同应对网络威胁,推动构建和平、安全、开放、合作的网络空间。

关键信息基础设施安全保护的终极目标,是确保人民群众在日常生活中能够稳定用电、安全用水、顺畅出行、放心就医。无论技术如何演进、威胁如何变化,这一初心不应改变。从乌克兰的黑暗冬夜到美国的加油站长龙,从震网病毒的精密破坏到亚冬会的网络对抗——这些事件共同提醒我们:在数字时代,关键基础设施的安全就是民生的安全,就是发展的安全,就是未来的安全。

"关键信息基础设施是经济社会运行的神经中枢,是网络安全的重中之重。当前,关键信息基础设施面临的安全形势严峻,网络攻击威胁事件频发。" —— 《关键信息基础设施安全保护条例》立法说明,2021年

延伸阅读与参考

  • 《中华人民共和国网络安全法》. (2017). 全国人民代表大会常务委员会. —— 我国首部全面规范网络空间安全管理的基础性法律,首次以法律形式确立关键信息基础设施安全保护制度。
  • 《关键信息基础设施安全保护条例》(国务院令第745号). (2021). 中华人民共和国国务院. —— 明确"三同步"要求,建立"中央统筹、部门协同、地方落实"的管理体制,标志关基保护进入法治保障新阶段。
  • 《电力二次系统安全防护规定》(电监会5号令). (2004). 国家电力监管委员会. —— 确立电力行业"安全分区、网络专用、横向隔离、纵向认证"十六字方针,奠定中国电力网络安全基石。
  • 《新型电力系统主动防御技术体系白皮书》. (2023). 中国电力企业联合会. —— 提出"三道防线"概念,推动电力网络安全从静态边界防御向动态纵深防御转型。
  • 习近平. (2015). 在第二届世界互联网大会开幕式上的讲话. 乌镇,2015年12月16日. —— 提出"尊重网络主权、维护和平安全、促进开放合作、构建良好秩序"四项原则,倡导构建网络空间命运共同体。
  • U.S. Department of Homeland Security ICS-CERT. (2016). IR-ALERT-H-16-056-01: Cyber-Attack Against Ukrainian Critical Infrastructure. —— CISA(原ICS-CERT)发布的乌克兰电网攻击官方通报,确认约30个变电站遭远程操控下线。
  • Lee, R. M., Assante, M. J., & Conway, T. (2016). Analysis of the Cyber Attack on the Ukrainian Power Grid. SANS ICS / E-ISAC. —— SANS与电力信息共享分析中心联合发布的权威技术分析报告,详述BlackEnergy 3与KillDisk的攻击链。
  • ESET. (2017). Win32/Industroyer: A new threat for industrial control systems. ESET Research White Paper. —— ESET安全实验室对Industroyer(CrashOverride)恶意软件的首份深度技术白皮书,揭示其直接操控工控协议的能力。
  • CISA. (2021). Alert AA21-131A: DarkSide Ransomware: Best Practices for Preventing Business Disruption from Ransomware Attacks. —— CISA与FBI联合发布,详述DarkSide勒索软件攻击Colonial Pipeline的技术细节与防御建议。
  • 德国联邦信息安全办公室(BSI). (2014). 2014年信息安全报告(Jahresbericht 2014). BSI. —— 首次披露德国钢铁厂遭受APT攻击导致熔炉物理损毁的国家级安全报告。
  • Symantec. (2011). W32.Stuxnet Dossier. Symantec Security Response. —— 赛门铁克对震网病毒的权威技术档案,详述其利用4个零日漏洞感染全球超20万台计算机并摧毁伊朗离心机的机制。
  • CISA, FBI, NSA, EPA, DOE, U.S. Cyber Command. (2023). Joint Cybersecurity Advisory AA23-335A: IRGC-Affiliated Cyber Actors Exploit PLCs in Multiple Sectors. —— 六机构联合警告,揭露伊朗IRGC关联组织CyberAv3ngers利用PLC默认密码攻击美国供水系统的活动。
  • Polish Internal Security Agency (ABW). (2025). Wybrane aktywności ABW w latach 2024–2025. ABW. —— 波兰国内安全局报告,披露2024-2025年超4万起潜在网络安全事件,五座城镇水处理设施遭攻击致约2,500名居民断水6小时。