2026年4月29日,美国网络安全与基础设施安全局(CISA)联合国防部、能源部、联邦调查局和国务院发布了《将零信任原则应用于运营技术》联合指南。该指南旨在帮助OT(运营技术)系统的所有者和运营者应对零信任架构实施的独特挑战。随着信息技术(IT)与运营技术(OT)的融合日益加深,传统隔离或手动操作的OT系统变得互联、数字化监控和远程控制,这引入了新的网络安全风险,使得基于边界防御和隐式信任模型不再足以保护OT系统及其控制的物理过程。指南重点包括:实现全面的资产可见性、主动应对供应链风险、实施强健的身份与访问管理,并强调分层安全措施的重要性,如网络分段、安全通信协议和漏洞管理。此外,指南还考虑了遗留基础设施的技术差距、运营约束和安全要求等因素。CISA同时发布产品调查以收集反馈。该指南是政府层面为保护关键基础设施而推动零信任实践的重要举措。
💡 影响/原因: 该指南是首个面向OT环境的零信任实施官方指导,填补了IT-OT融合场景下的安全空白,对保护能源、制造等关键基础设施具有重要意义。
🎯 建议动作: 建议OT所有者和运营者立即研读该指南,评估自身资产可见性、身份管理及网络分段现状,逐步向零信任架构过渡。同时关注CISA后续的产品调查和更新。