OT / ICS Security
ACTION REQUIRED(读完后立刻执行)
NOW: 读取../field-journal/precedent-pentest.md— 工控环境误操作可致物理危害NOW: 书面授权必须写清:站点、网段、是否允许主动扫描/写寄存器NOW: case-init;默认 passive-first;ready_for_act前禁止对 PLC 写操作NEXT: tool-index;多数工控工具需手动与隔离实验网ACT: 资产与分区识别 → 暴露面 → 只读验证
适用场景
- 工控/SCADA/DCS 安全评估(授权)
- Purdue 模型分区与跨区通道
- Modbus/DNP3/S7/EtherNet/IP 等协议暴露
- 工程师站、HMI、历史库、跳板主机
- IT/OT 融合边界(防火墙规则、单向闸)
安全铁律(MUST)
工作流
Phase 1 — 分区与资产
Phase 2 — 被动与只读
Phase 3 — 受限主动(仅授权)
Phase 4 — 固件/补丁面
工具链
参考
references/ot-safe-assessment.md../firmware-pentest/../protocol-reverse/../networkvia pentest-tools
路由上下文
上游: MASTER R28
下游: 固件深挖 firmware-pentest;协议 protocol-reverse;IT 横向 windows-ad/attack-chain
同级: 不要用普通 Web 扫默认参数打 OT
任务完成自检
- 是否默认被动/只读并记录授权边界?
- 是否避免对控制回路写操作(除非明确允许)?
- Finding 是否含物理/过程影响说明?
- Checklist / journal?


