## 摘要
2026年9月21日,工业网络安全公司Dragos宣布完成对NetRise和runZero的收购,并计划把两家公司的能力整合进xOT平台。按照当日《工业智能每日观察》的信息,runZero侧重无代理资产发现和暴露管理,可识别IT、OT、IoT及云环境中的未知资产;NetRise侧重固件与软件组件分析,能够发现设备内部的过时组件、硬编码凭据、第三方库和合规问题。两项能力拼接起来,OT安全的观察对象就从“网络上有哪些设备”下沉为“设备内部运行着什么、由哪些组件构成、哪些风险会影响生产”。
这不是简单扩充产品菜单,而是OT资产治理模型的一次变化。制造企业过去常把资产盘点、漏洞扫描、固件升级和供应商管理拆给不同团队,结果是资产有名称却没有可信身份,漏洞有编号却无法对应生产后果,SBOM有文件却无法驱动处置。更可行的方向,是以设备为主对象,把网络发现、固件分析、组件清单、漏洞情报、生产关键度和变更工单连接成持续闭环。
一、OT安全的第一个断点:现场“有设备”,台账里却没有同一台设备
工业现场很少是从零建设。PLC、网关、工业相机、机器人控制器、工程师站和边缘计算设备在多年扩产、技改和产线搬迁中不断叠加。采购系统记录的是合同和型号,自动化团队关心控制逻辑,信息安全团队看到IP地址和告警,设备部门又使用另一套资产编码。同一台设备在不同系统中往往拥有不同名称,甚至没有稳定关联键。
日报指出,runZero的价值在于无代理发现未知资产。这一点对OT环境尤其重要:许多现场设备不能像办公终端一样安装Agent,主动扫描如果缺少协议和工艺边界控制,也可能给脆弱设备带来额外风险。因此,资产发现不能照搬IT终端管理,而应组合使用被动流量识别、受控的无代理探测、交换网络信息和既有工程资料,并把发现结果送入统一身份模型。
企业首先需要回答的不是“总共有多少IP”,而是四个更具体的问题:这是什么设备;它位于哪条产线和哪个控制区域;当前运行什么固件;停机或失控会影响什么工艺。只有这四个问题同时有答案,资产才从一条网络记录变成可治理对象。
二、只发现设备还不够,风险已经藏进固件和第三方组件
工业设备的外壳和铭牌不能说明其内部软件结构。同一型号可能因采购批次不同运行不同固件,同一固件又可能包含多个开源库、通信组件和供应商自研模块。传统资产平台通常只记录厂商、型号和版本,安全团队因此只能把公开漏洞与一个模糊产品系列做匹配,无法确认现场实例是否真正包含受影响组件。
日报对NetRise能力的概括指出,其可分析固件和软件组件,识别过时组件、硬编码凭据、第三方库及合规问题。这意味着治理颗粒度开始从“设备版本”下沉到“组件版本”。SBOM在这里不是交付时附带的一张静态清单,而应成为设备风险判断的基础数据:组件来自哪里、版本是什么、被哪些固件引用、对应哪些现场设备、是否存在已知漏洞或不可接受配置。
制造企业需要警惕一种形式化做法:要求供应商提交SBOM,然后把文件存进文档库。若SBOM不能和设备实例、固件哈希、漏洞情报及变更流程关联,它对现场治理的作用非常有限。真正可用的SBOM至少要能支持反向查询——当某个第三方库出现高风险漏洞时,企业应在较短时间内定位包含该组件的固件、设备、产线和责任人,而不是逐封邮件询问供应商。
三、风险排序不能只看漏洞分数,必须叠加生产语境
OT漏洞治理最大的误区,是把IT环境中的“高分优先修复”直接搬到生产现场。工业设备升级通常需要停机窗口、控制逻辑验证、备件准备和供应商支持。有些高分漏洞在当前网络区域没有可达路径,有些中等漏洞却位于关键控制链路,并已与现实威胁活动形成关联。仅按漏洞分数生成任务,很快会制造大量无法执行的积压。
日报提到,Dragos计划把新增数据接入Intelligence Fabric和EmberAI,将设备、协议、固件、漏洞与威胁情报关联起来,帮助分析“哪个风险真的会影响生产”。这揭示了OT风险排序应采用多维模型。建议企业至少纳入五类变量:漏洞或缺陷的技术严重度、攻击路径可达性、现实威胁证据、资产的生产关键度,以及可用补偿控制。
一个可执行的优先级公式不必追求数学复杂,但必须透明。例如把设备划分为安全联锁、核心控制、生产支撑和一般辅助四级;再标记外部可达、跨区可达或仅本区可达;最后叠加是否已有供应商补丁、是否存在已利用证据、是否能够通过隔离或访问控制降低风险。每个处置任务都应解释“为什么现在处理”,从而让安全、自动化和生产负责人基于同一事实决策。
四、建立设备—固件—组件—漏洞的四层数据模型
若企业准备落地,可以先建设最小可用的数据模型,而不是立即追求覆盖所有工厂。第一层是设备实例,包括唯一标识、厂商型号、网络身份、物理位置、所属产线、责任部门和关键度。第二层是固件对象,包括版本、哈希、来源、签名状态、获取时间和适用型号。第三层是组件对象,即SBOM中的库、模块、版本、许可证和依赖关系。第四层是风险对象,包括漏洞、弱配置、硬编码凭据、合规缺口及其证据。
四层之间必须保留可追溯关系:某设备当前装载哪个固件;该固件包含哪些组件;某风险影响哪个组件或固件;风险最终落到哪些现场设备。版本变更后,旧关系不能简单覆盖,而应保留生效时间和审批记录。这样才能回答“某次升级前后风险是否下降”“事故发生时设备运行的是哪个版本”等审计问题。
数据质量门槛也应明确。自动发现结果不能未经核验直接成为生产事实;供应商提供的SBOM也不应被默认视为完整。可以给每条数据增加来源和置信度:被动识别、受控探测、工程文件、供应商声明、固件解析或人工确认。发生冲突时,由资产责任人进行确认,系统保留差异而不是静默覆盖。
五、从盘点到处置:六步建设一个可运行的治理闭环
第一步,选取一条关键但边界清晰的产线做试点。先确定网络区域、设备类型和允许的发现方式,建立安全测试窗口。试点目标不是一次找到全部资产,而是验证发现、核验、分析和处置能否贯通。
第二步,融合被动发现与受控无代理识别。导入交换网络、现有台账和工程资料,对未知资产、重复身份和版本缺失进行核验。禁止为了追求覆盖率而对生产网进行未经验证的强扫描。
第三步,为高关键度设备收集固件。固件来源应可证明,保留厂商下载信息、文件哈希和签名状态。无法获取固件时,应把“不可分析”本身记录为供应链风险,并在续约或采购时提出交付要求。
第四步,生成或接收SBOM并映射漏洞。除了组件名称和版本,还要处理命名差异、回补补丁和厂商定制版本,避免机械匹配造成误报。对硬编码凭据和过时组件等问题,同样建立证据与影响对象。
第五步,叠加生产语境进行排序。组织安全、自动化、设备和生产团队共同确认关键度、停机代价和补偿措施,输出“升级、隔离、监测、接受或更换”的明确决策。
第六步,把决策连接到变更和验证流程。升级前完成备份、兼容性和回退方案;升级后重新识别固件并验证控制功能。若短期不能升级,则通过网络分区、跳板访问、账户管理或增强监测降低暴露,并设置复核日期,避免临时措施永久化。
六、采购与供应商管理必须进入SBOM治理
存量设备只能逐步治理,新增设备则应在采购阶段设门槛。招标文件可以要求供应商提供机器可读SBOM、固件签名与校验方式、漏洞通知渠道、支持期限和升级回退说明;合同中明确重大漏洞的响应时限,以及停产或停止支持后的替代安排。
验收不能只检查设备能否运行。建议增加安全交付项:核对实装固件与声明版本,验证默认凭据已经处理,保存基线配置与固件哈希,并确认SBOM能够映射到交付设备。后续每次升级都要求供应商提供变更说明和更新后的组件清单。
这套要求不应脱离设备重要性。普通辅助设备可以采用简化标准,进入核心控制和安全联锁区域的设备则需要更严格的证据。分级要求既控制成本,也避免采购团队面对一套无法执行的统一清单。
七、试点组织方式:把责任放到跨部门工作台上
技术平台无法替代组织责任。建议试点设立由生产负责人牵头的周度工作台,固定包含OT安全、自动化、设备、采购和供应商接口人。资产发现团队负责提交新增与变化证据,固件分析团队说明组件风险,生产与设备团队判断停机影响,采购团队推动供应商回应。每一项高优先级风险都必须有负责人、决定日期、处置路径和验证证据。
工作台还要区分“事实不清”和“暂不处置”。前者需要补充设备身份、固件或网络路径证据,不能直接进入风险接受;后者则必须由有权限的业务负责人确认剩余风险、补偿措施和复核期限。这样可以避免安全团队单方面背负生产决策,也防止问题在部门之间长期转派。
对于多工厂集团,总部更适合制定数据模型、分级规则和供应商条款,工厂负责核验现场身份、评估停机窗口并执行变更。先用一个工厂打通流程,再复制规则与接口,比一开始建设全集团“大而全”资产湖更容易获得可验证结果。
八、如何衡量效果:不要把“发现资产数量”当作成功
项目初期资产数量会快速增长,但这并不代表风险下降。更有意义的指标包括:关键区域未知资产比例、固件版本可确认率、关键设备SBOM覆盖率、组件风险到现场实例的映射时间、高优先级风险完成处置的周期,以及升级后重新验证的完成率。
还应观察误报和运营影响。若平台持续生成生产团队无法理解或无法处理的告警,治理就会退化成报表工程。每季度可以抽取高优先级任务复盘:证据是否充分,生产影响判断是否准确,补偿控制是否真正落地,是否出现重复延期。指标的最终目标是缩短从发现风险到形成可验证处置的时间,而不是扩大告警库存。
结语
Dragos对runZero和NetRise的整合所代表的方向,是把OT网络可见性推进到设备内部的软件供应链。对制造企业来说,真正值得借鉴的不是采购某个单一平台,而是重构治理对象:以现场设备为中心,持续连接网络身份、固件、SBOM、漏洞、威胁情报、生产关键度和变更结果。
OT安全也因此不再只是安全部门的扫描与告警工作。它需要自动化团队确认设备和控制影响,设备部门安排升级窗口,采购部门约束供应商,生产部门参与风险接受。只有这些角色围绕同一套可追溯数据工作,企业才可能从“看见资产”走向“管理风险”,并把固件与软件供应链安全真正纳入生产运营。
来源
- 《工业智能每日观察:OT资产、在线质检与运营数字孪生走向工程闭环》|2026-09-22。本文事实信息与案例范围均据此展开。
- Business Wire|Dragos Acquires NetRise and runZero|2026-09-21。日报用于核验收购、xOT整合及资产与固件安全能力的来源。