在一个日益互联的社会中,公共信息安全直接影响城市能否持续供水供电、维持交通运输、在紧急情况下提供必要服务,以及保障公共卫生与日常生活。数字网络使公共服务更加高效,但也将运营系统、控制平台和紧急协调更紧密地连接在一起。环境中某一环节的中断,可能迅速影响到远超出原始故障点的服务。
因此,公共信息安全不能再单纯视为防止数据泄露、网站篡改或办公网络中断的问题。它必须在事件发生前就被设计进公共服务中,将安全控制、运营程序和恢复能力视为正常基础设施规划的一部分,而非仅在发生重大故障后才追加。
来自州政府及水务部门的公开报告显示,2026 年 8 月,包括明尼苏达州和密歇根州在内的美国至少七个州的饮用水或污水处理设施遭受网络攻击影响。尽管宾州当时尚未确认发生类似本地攻击,但其环境保护部仍发布了安全通告,敦促饮用水及污水处理机构减少不必要的公共互联网暴露,并更新账户密码。此回应突显了一个重要观点:未确认发生事件,并不代表现有安全实践应维持不变。
公共信息安全也应扩展至政府网站、数据库和个人信息之外。对于自来水公司、电力系统、交通网络、通信基础设施、医疗保健和紧急管理服务而言,网络连接、设备账户、运营控制系统、服务数据和业务连续性,都属于安全图景的一部分。一旦这些系统遭到破坏,影响可能超越信息损失,进而中断重要的公共服务。

为什么水系统网络攻击会成为公共信息安全问题?
当一般企业网络遭受攻击时,直接后果可能包括文件无法访问、账号被盗用、应用程序无法使用或数据泄露。关键公共基础设施则不同,因为其数字系统直接连接至现实世界的服务交付。一旦攻击触及运营层,受影响的资产不再仅限于服务器和数据。水泵、处理流程、控制设备、调度工作流程和现场操作人员也可能卷入其中。
自来水公司就是一个明显的例子。监控平台、远程控制装置、泵站、处理设施和操作员终端,都期望能持续运行。若网络事件迫使自动控制系统离线,操作人员可能必须改为就地或手动操作。2023 年,宾州阿利奎帕市的一处水务管理局在网络入侵后切换至手动操作,并暂时停止部分抽水作业。据报客户未遭受重大服务影响,但此事件说明了网络安全问题如何能越过办公网络,进而影响实体运营。
对关键基础设施而言,公共信息安全的目标不能简化为“防止黑客入侵”。更现实的目标是防止未经授权的访问,同时确保即使攻击成功,重要服务仍能持续,并尽快恢复正常运行。网络安全、业务连续性、紧急协调和现场操作程序必须相互支持。
风险已不再仅限于数据是否会泄露
传统信息安全计划常从服务器、数据库、邮件系统和企业网络着手。这些资产依然重要,但数字化转型已大幅扩大了公共事业的攻击面。攻击者可能不需要立即访问核心控制系统。一个被遗忘的远程管理界面、过时的账户,或未妥善保护的联网设备,都可能提供足够的接入点,使其进一步深入环境。
公共服务组织可能同时运行企业 IT 网络、业务应用程序、远程维护连接、运营技术网络、视频监控、通信系统,以及大量联网的现场设备。这些系统可能相互交换数据或彼此依赖,而其安全控制水平可能差异较大。若内部信任关系允许攻击者向更敏感的系统移动,外围设备的受损就可能变得更加严重。
这就是为什么现代关键基础设施网络安全越来越聚焦于完整的攻击面,而非仅询问个别服务器是否安装了安全软件。水、能源及其他必要服务的运营者需要考虑至少三种不同后果:
敏感数据或系统配置是否可能被查看、修改或删除?
重要设备或操作平台是否可能失去控制或无法使用?
若数字系统中断,运营者是否仍能提供必要的公共服务?
第三个问题通常最少被讨论,但它正是普通企业 IT 与关键公共基础设施之间最明显的区别之一。最终要求不仅是让每个信息系统保持在线,而是即使部分数字系统性能下降,公共服务仍须对民众维持可用。
为什么互联网暴露和账户安全仍属优先风险?
减少不必要的公共互联网暴露和更新密码,是近期安全指引中强调的基本预防措施。这些建议并非新颖,但它们仍然切合时宜,因为许多成功的攻击始于相对简单的弱点,而非高度复杂的技术。
攻击者经常搜寻面向互联网的管理界面、已知漏洞、默认凭据和保护不佳的远程访问服务。公共事业可能特别容易暴露,尤其是当设备已服役多年,且远程维护方式随时间累积而未妥善管理时。
一个网页管理页面、VPN 网关、远程桌面服务或设备维护端口,最初可能为临时安装或支持而开启。多年后,它可能仍可从互联网访问,只因为没人记得要将其从网络设计中移除。
账户管理也带来类似风险。默认密码、共用管理员账户、前员工仍有效的凭据,或跨多个系统重复使用相同密码,都可能削弱更强大的网络安全控制。
因此,公共信息安全审查应从回答两个看似简单的问题开始:
哪些系统实际上可从公共互联网访问?
目前谁有权限访问它们?
若组织无法准确回答这些问题,则很可能在其他方面也存在盲点。可靠掌握互联网暴露和访问权限,是网络分段、受控远程访问、监控和事件响应的基础。

公共信息安全审查应优先检查哪些项目?
改善关键基础设施安全,不一定从采购更多安全设备开始。在许多环境中,更迫切的任务是了解现有资产、账户、网络关系和紧急程序。若组织无法清楚界定存在哪些系统、谁能访问它们、以及出问题时由谁负责,那么额外的工具也无法自动解决问题。
应优先检查面向互联网的服务和身份管理。管理界面、现场设备和远程访问服务,可能因历史因素而仍直接暴露,即使该暴露已不再必要。默认密码、共用管理员账户和多年未更换的凭据,同样可能造成严重弱点。因此,组织应确认每个可从外部访问的服务皆具正当运营目的,移除不必要的暴露,使用个人账户,强化验证,套用最小权限,并在人员职务变动或离职时立即撤销访问权。
网络边界和资产管理同样重要。若企业 IT 与运营控制网络未适当分隔,针对普通办公室终端的钓鱼攻击,可能为攻击者创造通往更敏感运营系统的路径。不完整的资产清单则造成另一问题:服务器、控制器和现场终端可能在没有明确负责人或当前维护状态的情况下持续运行。根据业务功能和安全等级进行网络分段,同时维护最新的硬件与软件清单,有助于理解系统如何连接,以及在事件发生时应优先隔离哪些路径。
最后,日志记录、备份和事件响应决定了组织在检测到可疑活动后能多有效地采取行动。若缺乏充足的日志,调查人员可能无法得知攻击者如何进入、更改了哪些内容,或恶意活动是否仍存在。若无经过测试的备份,受损系统可能需要更长时间才能恢复。另一常见弱点属于组织面而非技术面:团队可能不清楚谁有权进行调查、隔离设备、宣布事件或开始恢复。因此,应在紧急状况发生前,建立集中式的登录、配置变更、警报和异常网络活动记录,并结合定期备份恢复测试和明确指派响应职责。
上述措施没有一项特别先进,但它们很大程度上决定了组织能否及早发现事件、加以控制,并在无长时间中断的情况下恢复。它们也为日后更复杂的网络安全技术能有效部署奠定了基础。
为什么关键基础设施必须将网络安全与运营持续性结合?
公共信息安全中最常见的误解之一,是认为安全的系统永远不会被入侵。没有任何联网环境能保证漏洞、被盗凭据、配置错误或未知攻击永远不会发生。
因此,关键基础设施需要第二层保护:若部分网络、服务器环境或自动化控制系统无法使用,重要运营仍应有可行的方式继续进行。
这可以有多种形式。重要配置是否存储在离线备份中?若主要系统无法使用,次要平台能否接手?若远程控制中断,现场操作人员能否继续使用就地控制?主要网络故障时,是否有独立的通信方式?调度员、值班人员和紧急团队是否知道如何进入降级运行模式?
这并不代表假设每个系统最终都会被入侵,而是认识到复杂基础设施必然会出现异常状况。具有韧性的公共系统,其设计目标是让技术故障不会立即变成服务中断。
对自来水公司而言,能够切换至手动操作本身就是一项重要的韧性措施。但该能力若仅存在于程序手册中,则价值有限。人员需要知道如何使用它,替代工作流程须经测试,且重要团队在正常数字系统无法使用时,仍必须能够沟通。

为什么持续监控比事后调查更重要?
尽管当时尚未确认发生本地事件,宾州当局仍持续监控可能的攻击,同时与联邦、州及地方安全合作伙伴保持协调。此做法反映了公共信息安全的另一项重要原则:威胁情报不能仅局限于单一组织内。
许多城市和地区的水处理设备、工业控制器、远程管理软件或网络产品可能相同。若某运营者发现异常登录活动、恶意扫描或新型攻击手法,并能快速分享该信息,其他组织便有机会在遭受相同攻击前检查自身系统。
因此,公共信息安全不应仅由 IT 部门负责。运营人员、网络安全团队、设备维护人员、紧急管理者及外部伙伴,都需要有明确的流程来通报和分享安全信息。
持续监控也需超越单纯检查设备是否在线。非正常时间的登录、重复验证失败、非预期的配置变更、网络上出现未知设备、异常的对外连接,以及不符合正常作业模式的远程操作,都可能提供问题的早期指标。
从事后调查转变为持续态势感知,让运营者更有机会在可疑活动仍在发展阶段时就检测到,而非等到公共服务已经中断后才发现问题。
有效的公共信息安全计划实际上需要构建哪些能力?
针对水系统的网络攻击只是更广泛议题的其中一个切入点。随着越来越多公共服务依赖 IP 网络、云平台和远程管理,公共信息安全正与服务可靠性密不可分。
关键问题不再是组织是否购买了足够的安全产品,而是组织是否真正了解其系统如何连接、谁被允许访问、可疑活动将如何被检测、攻击将如何被遏制,以及在数字系统恢复期间,重要运营是否能持续。
对关键基础设施而言,成熟的公共信息安全计划应至少提供六项能力:减少不必要的暴露、控制访问、持续监控活动、限制入侵扩散、维持重要运营,以及快速恢复服务。
技术支撑这些能力,但仅靠技术是不够的。政策、员工意识、操作程序、培训和跨部门协调,都决定了安全措施在实际事件发生时能否发挥作用。
多年未发生重大网络攻击是正常状态,并非保护可以放松的证据。网络安全的大部分价值在正常运行期间难以察觉,其重要性在异常事件发生时才会显现——届时组织能限制影响、维持必要服务,并在无不必要延迟下恢复正常运行。
这才是公共信息安全的真正目的:不是宣称公共系统永远不会失效,而是确保当出问题时,城市和民众所需的必要服务仍能继续。
常见问答
公共信息安全与一般企业网络安全有何不同?
许多底层技术相同,但公共信息安全更侧重于必要服务的持续性。若水、交通、能源或紧急管理系统停止运行,其影响可能远超出单一组织内的员工。因此,安全规划需同时考虑网络保护、实体运营和紧急恢复。企业可能主要以数据和财务损失来衡量网络安全风险,而关键公共基础设施则必须同时顾及公共安全和社会影响。
目前未发生网络攻击是否代表该地区安全无虞?
否。未确认事件仅表示在该时间点未证实特定攻击,并不代表不存在面向互联网的服务、弱密码、过时系统或配置风险。安全审查应根据组织的资产和风险概况持续进行,而非等到发现攻击后才开始。有些入侵可能在造成可察觉的运营影响之前,已潜伏一段时间。
为什么公共事业应减少直接的互联网暴露?
每一个面向互联网的管理界面或设备,都会增加可被外部行为者发现、扫描和测试的系统数量。若远程访问在运营上有必要,应通过受控访问路径并搭配适当验证和授权来提供,而非让不必要的管理服务永久暴露。减少直接暴露可在考虑更复杂的控制措施之前,就先移除攻击者的机会。
为什么关键设施仍需要手动或就地操作能力?
若网络、服务器或远程控制平台因网络事件或技术故障而中断,就地与手动控制可为必要服务提供降级运行模式。这些能力无法取代网络安全,但它们能降低单一数字系统故障即导致整体作业停摆的风险。对关键基础设施而言,数字系统应提升效率和可见性,但不应成为维持必要程序运行的唯一可能方式。