电梯与网络安全

By 马德琳·奥劳森 | VT 的未来 - 2030 | 三月2,2026

阅读时间:11分钟

人工智能概述

随着电梯向互联的软件驱动平台发展,网络安全的重要性已与机械安全不相上下,因为漏洞可能中断运行、危及应急响应,甚至成为入侵其他楼宇系统的入口。大多数安全漏洞都始于网络钓鱼,因此,除了技术措施外,员工培训和事件处理流程也至关重要。定期渗透测试、网络分段、身份验证、最小权限访问、完整性检查、加密、日志记录以及针对DDoS攻击和资源耗尽的防护措施都是关键的防御手段。遵循IEC 62443-4-2原则有助于确保识别、使用控制、系统完整性、数据机密性、数据流限制、及时事件响应和可用性。日益增长的监管压力,包括网络信息安全框架(NIS)和《网络弹性法案》,意味着制造商和运营商必须将网络安全融入设计、维护和报告流程,以保护人员安全和业务连续性。

可能发生什么情况以及如何保护您的公司

作者:Madeleine Olausson,《EW》英国记者

随着电梯系统不断从孤立的机电系统发展为互联的软件驱动平台,网络安全的重要性几乎与安全同等重要。远程监控、数字化服务工具、物联网 (IoT) 控制器和云端目的地系统都带来了新的机遇,但也带来了新的风险。

黑客可以使电梯运行异常,例如保持电梯门敞开或干扰其正常运行。电梯故障会对人流和建筑安全造成严重影响。在电梯承担特定安全功能的建筑物中,例如消防电梯或疏散电梯,电梯故障会显著影响建筑物的应急预案。入侵电梯系统也是入侵建筑物其他部分的绝佳跳板。随着互联互通程度的提高,电梯可能成为入侵其他子系统(例如暖通空调系统和消防系统)的入口。

攻击是如何发生的?

“网络攻击”这个词会让人联想到各种各样的画面。在十起案件中,有九起是网络攻击。[1]网络攻击是指网络钓鱼攻击成功后造成的后果。换句话说,有人点击了电子邮件中的链接或打开了附件,无意中让攻击者获得了系统访问权限。过去,这类电子邮件充斥着拼写错误,明显是伪造的。任何未能识别这些错误的人都更容易点击链接,从而落入骗局。随着人工智能的发展,电子邮件变得更加复杂,更难辨别真假,目标也更加广泛​​、价值更高。黑客可以以极低的成本发送数百万封电子邮件,只需点击一两次,就能为他们的犯罪活动带来收益。最近还出现了利用人工智能克隆人声的案例,这使得区分真假请求变得更加困难。

网络钓鱼通常是发起攻击的入口。据 Hiscox 保险公司称,英国中小企业 (SME) 最常遭受的网络攻击类型是

目前常见的攻击类型包括支付转移欺诈,即篡改支付指令。另一种攻击是知识产权间谍活动,即监视并获取机密数据。还有一种是网络勒索,攻击者威胁称,除非支付赎金,否则将泄露财务记录、合同数据和知识产权。或者,BitLocker 组织会锁定您的所有文件,并索要赎金以恢复您对系统的访问权限。其他攻击还包括发起分布式拒绝服务 (DDoS) 攻击或部署加密货币挖矿恶意软件。DDoS 攻击通过向系统发送大量数据来使其过载,从而降低系统速度。加密货币挖矿程序则利用计算机的计算能力(窃取能源)来挖掘加密货币。不幸的是,攻击种类繁多,令人担忧。

一种可能的影响是,当网络拥塞或恶意软件过载导致电梯无法向监控服务器发送例行状态消息时。这些消息的缺失可能会促使监控服务器发出操作请求。此类请求可以指示电梯返回默认楼层或暂时停止正常运行。至关重要的是,任何关键功能都不能依赖外部通信。

同样,如果楼宇网络因恶意流量或异常资源消耗而饱和,关键监控系统可能无法与电梯通信,导致调度延迟、服务中断或停机。

如何保护您的公司?

在网络安全方面,技术和流程两方面都需要平衡。即使你的系统技术上很安全,但如果有人泄露了密码,你的安全就会受到威胁,基本上荡然无存。即使你制定了完善的流程,但如果你的系统是老旧的,没有更新的安全措施,那么你的整体安全状况也十分糟糕。培训员工不要点击链接、安装程序或共享数据,并确保他们具备基本的网络安全意识,这是第一步。培训员工规避风险固然重要,但制定应对网络攻击的流程同样重要。我们如何最大限度地减少攻击的扩散?如何让一切恢复正常运转?如今,遭受网络攻击已不再是“是否会发生”的问题,而是“何时会发生”的问题。2024年,超过40%的英国企业都遭受过网络攻击,相当于超过600,000万家机构。[2]

如何检查技术方面的问题?一种方法是进行渗透测试,简称“渗透测试”。渗透测试是指由安全人员尝试入侵系统,以便在恶意攻击者有机会之前发现任何问题。Liftinstituut 的 Tijmen Molema 表示:“根据我们的经验,渗透测试几乎总能发现改进的机会,即使是设计良好的系统也不例外。”

Molema进一步指出,渗透测试不应令人畏惧,而应被视为一次学习经历。它是学习如何更好地保护公司安全的绝佳途径。根据系统规模和范围的不同,学习方法也多种多样。最佳方法是安排多名测试人员连续多天进行测试。这让测试人员有机会相互交流,并像一个团队一样协作。通常,在测试的第一个小时内就能发现需要改进的地方,但通过持续数天的测试,测试人员可以全面了解硬件和以太网方面存在的问题。电梯专业知识与渗透测试知识的结合是一大优势:它使团队能够评估薄弱环节并预测其影响。

互联网时刻都在被网络爬虫自动扫描。这些爬虫会尝试寻找开放端口,也就是允许设备与外部世界交互的通信通道。一旦爬虫发现开放端口,黑客就会检查它是否与目标有关。开放端口通常会泄露关键信息,例如设备类型、厂商名称或所使用的软件。这可以帮助攻击者识别存在已知漏洞或安全配置薄弱的系统。

莫莱马还指出,无论资产是什么——无论是微波炉还是电梯——网络安全的核心原则大体上是相同的。然而,对于电梯这类安全攸关的系统,其应用和影响却截然不同,因为故障会直接影响人身安全。黑客精通数据,但并非总能完全理解数据的全部含义。在渗透测试过程中,通常需要在测试人员和企业之间设置一个“翻译层”,以确保“黑客攻击”的后果能够被充分理解。

尽管令人不快,但网络攻击归根结底是一种商业模式。黑客通常会索要相当于公司营业额一定比例或固定金额(以较高者为准)的勒索金。对于电梯行业的公司而言,赎金可能高达年营业额的1.4%,或高达7万英镑。黑客认为,公司在不破产的情况下能够承受这样的金额。具有讽刺意味的是,网络安全措施不足的公司所面临的经济处罚也与之类似。这仅仅是为了起到威慑作用,确保公司在网络安全方面投入必要的精力。

当你的网络安全措施到位时,你往往感觉不到它的价值。然而,网络安全措施薄弱的代价可能非常高昂。声誉损失最终可能与网络攻击造成的任何直接损失一样严重。

新年伊始,正是审视网络安全的好时机。全面审查系统、学习和实施所需措施、培训员工等等,可能需要一年的时间才能跟上步伐。

电梯网络安全:了解 IEC 62443-4-2 

Molema建议遵循IEC 62443-4-2标准,这是安全工业组件的关键标准。以下是该标准七项要求在电梯行业中的具体含义。

1. 了解人员构成:身份识别和认证控制

安全的系统始于清晰的身份识别。许多参与者都会与电梯控制器及其相关子系统进行交互。IEC 62443-4-2 标准要求所有用户、设备和软件进程在获得访问权限之前都必须证明其身份。服务工具应采用安全的身份验证方式,而非使用默认密码。电梯控制器应验证远程诊断连接的身份。这有助于防止未经授权的人员或恶意设备冒充合法的维护人员或系统组件。

2. 精确授权:使用控制

一旦确定了谁或什么在访问系统,下一个问题就是:他们被允许做什么?这里需要使用控制步骤,定义每个身份可以执行的操作,并强制执行最小权限原则。例如:配置更改只能由经过认证的技术人员执行,远程监控系统可以读取数据但不能修改参数。这最大限度地降低了事故和攻击的风险,确保即使入侵者成功入侵,其权限也受到限制。

3. 保持代码清洁并防止恶意软件攻击:系统完整性

如果电梯控制器的软件被篡改,后果可能十分严重,从无法预料的故障到危及安全的运行状况都可能造成严重后果。系统完整性要求确保软件、固件和配置文件始终保持原样。例如,控制器和驱动器上的固件应进行加密签名,任何未经授权的代码或参数修改都必须被检测到,并且更新只能来自可信来源。对于现场运维团队而言,这意味着他们能够确信自己正在操作的系统是真实可靠的、未作任何更改的,并且可以安全运行。

4. 保护重要的东西:数据机密性

电梯系统日益生成并传输数据,例如楼层使用模式、门禁交互、诊断日志、客流统计数据等等。数据保密性要求确保敏感信息始终受到保护,通常通过静态和传输加密以及强大的密钥管理来实现。保密性不仅关乎隐私,还能防止攻击者收集有关建筑物活动模式的情报。

5. 仅限正确的流量:受限数据流

最有效的网络安全策略之一就是遵循最小权限原则,避免所有不必要的连接。限制数据流有助于实现网络分段,从而建立屏障,限制攻击扩散的范围。防火墙、访问规则和最小连接限制减少了攻击者可利用的途径。即使某个区域出现漏洞,网络分段也能防止其演变成系统范围内的灾难。

建议将安全关键组件(例如控制器、驱动器、安全链)与信息娱乐或广告系统分开,确保轿厢 Wi-Fi 或数字标牌无法连接到电梯控制网络,并在建筑物 IT 和电梯 OT(运营技术)环境之间使用防火墙。

6. 不要错过信号:对事件做出及时反应

现代电梯配备了大量传感器和诊断功能。网络安全又增加了一类信号:可疑的访问尝试、配置异常、固件行为异常等等。

IEC 62443-4-2 要求组件记录有意义的事件,在发生异常情况时生成警报,并支持监控系统检测网络威胁。对于服务机构而言,这有助于改进主动维护,并在问题导致故障或不安全状况之前识别它们。

7. 始终在线:资源可用性

资源可用性要求确保组件即使在压力或攻击下也能保持运行。针对 DDoS 攻击、资源耗尽和硬件故障的保护措施有助于维持可靠性。

这包括防止网络泛洪或控制器过载、为关键系统提供冗余通信路径,以及在组件不稳定时实现优雅降级。对于制造商和维护服务提供商而言,这意味着更高的正常运行时间和更安全的持续运行。

网络安全并非取代机械安全,而是对其进行强化。随着电梯的互联化程度越来越高,云集成化程度越来越高,软件驱动化程度也越来越高,风险也在不断演变。IEC 62443-4-2 为构建和维护安全组件提供了蓝图,从而保护乘客、操作人员和建筑业主的安全。

网络安全法律和指令

英国有多项网络安全法律,其中包括但不限于1990年的《计算机滥用法》。该法将未经授权访问计算机系统、数据以及滥用计算机功能的行为定为犯罪。此后,该法经过修订,为道德黑客和安全研究人员提供了辩护理由。2018年的《数据保护法》是英国版的欧盟《通用数据保护条例》(GDPR),其适用范围非常相似。

NIS 2018 是欧盟网络和信息系统条例 (NIS) 指令的英国法律版本。该法律仅适用于关键服务,其适用范围正在新的《网络安全和韧性(网络和信息系统)法案》(CS&R 法案)中扩大,该法案已于 2025 年 11 月提交英国议会。该法案还将加强韧性义务和报告要求。

其他最佳实践框架包括网络评估框架(Cyber​​ Assessment Framework)和网络安全基础认证+(Cyber​​ Essentials+)。后者通常是与英国公共部门开展业务的必要条件,但越来越多的私营公司也出于确保供应链安全的考虑而要求采用该认证。此外,还有一些全球标准和框架,例如ISO 27001,这些标准和框架也经常被企业所要求。

欧盟加强网络安全的《网络信息安全指令-2》(NIS-2)和《网络韧性法案》(CRA)即将强制执行。该指令已获得欧盟层面的认可,但尚未在所有成员国实施。而《网络韧性法案》则不存在这一监管“缺陷”:该法案将于2027年12月底在所有成员国生效。

NIS-2 指令要求公司具备网络安全意识,一旦发生安全问题,公司必须能够立即发布一份简短的事件报告,并在两周内发布一份更详细的报告。其目的是为了从中吸取教训,了解事件发生的原因。由于该指令是在英国脱欧后生效的,因此在英国市场并不适用,但对于出口到欧洲国家的英国企业而言,当然必须考虑该指令。

《网络韧性法案》新增了更多规定,例如产品在设计、开发和生产之初就必须考虑网络安全。该法案要求制造商必须实施一套流程,以便在支持期内识别、评估和解决漏洞。

案例

[1] 针对企业的网络钓鱼攻击统计数据 | Huntress

[2] 法案摘要 - GOV.UK

分享