O

OT 安全评估

作者:鹿Sir开发工具v1

按 6 大原则 30 项控制评估 OT/ICS 工业控制系统安全态势(业务驱动、基于风险、企业级、方法论、OT 聚焦、OT 合规),输出整体合规百分比、原则级得分、关键缺口、风险等级与优先整改建议。当用户需要评估工业控制系统安全、SCADA/PLC/DCS/HMI 安全、OT 网络加固或关键基础设施防护时触发。触发词:OT 安全、ICS 评估、SCADA 安全、工业控制安全、IEC 62443。

下载量
383
点赞
93
价格
免费

技能文档

---
name: ot-security-assessment
title: OT 安全评估
category: 开发工具
description: 按 6 大原则 30 项控制评估 OT/ICS 工业控制系统安全态势(业务驱动、基于风险、企业级、方法论、OT 聚焦、OT 合规),输出整体合规百分比、原则级得分、关键缺口、风险等级与优先整改建议。当用户需要评估工业控制系统安全、SCADA/PLC/DCS/HMI 安全、OT 网络加固或关键基础设施防护时触发。触发词:OT 安全、ICS 评估、SCADA 安全、工业控制安全、IEC 62443。
---

# OT 安全评估

按 6 大安全原则、30 项控制评估 OT/ICS 安全态势:业务驱动、基于风险、企业级、方法论、OT 聚焦、OT 合规。输出整体合规百分比、原则级得分、关键缺口、风险等级与按优先级排序的整改发现。

## 适用场景

- 用户询问 OT 或 ICS 安全评估
- 用户想评估工业控制系统安全态势
- 用户提到 SCADA、PLC、DCS 或 HMI 安全
- 用户需要 OT 网络安全加固指导
- 用户询问 IT/OT 融合安全
- 用户需要关键基础设施防护评估
- 用户提到 IEC 62443、NIST CSF for OT 或 NERC CIP 合规
- 用户需要评估 OT 安全成熟度

## 前置条件

- `TOOLWEB_API_KEY`——在服务门户 portal.toolweb.in 注册获取
- 系统需可用 `curl`

## 重要:必须调用 API

- **始终通过 curl 调用评估 API 端点**,不要凭自身知识直接打分。
- API 调用失败时告知用户错误信息并建议重试,不要自行生成评估结果。
- API 返回专家级 OT 安全评分,其算法无法用通用知识复现。
- 环境中未设置 `TOOLWEB_API_KEY` 时,提示用户配置并给出门户链接。

## API 端点

```
POST https://portal.toolweb.in/apis/security/ot-security-assessment
```

## 6 大安全原则(30 项控制)

| 原则 | Key | 控制数 | ID |
|-----------|-----|----------|-----|
| 业务驱动 | business_driven | 5 | bd.1 — bd.5 |
| 基于风险 | risk_based | 5 | rb.1 — rb.5 |
| 企业级 | enterprise_wide | 5 | ew.1 — ew.5 |
| 方法论 | methodical | 5 | m.1 — m.5 |
| OT 聚焦 | ot_security_focused | 5 | of.1 — of.5 |
| OT 合规 | ot_security_compliant | 5 | oc.1 — oc.5 |

## 技能工作流

### 步骤1:收集用户输入

按原则逐项询问控制项的落实情况:

**业务驱动(bd.1 — bd.5):**
- bd.1 —— 安全战略是否与业务目标对齐?
- bd.2 —— 安全预算是否与业务风险偏好挂钩?
- bd.3 —— 安全指标是否向业务管理层汇报?
- bd.4 —— 是否完成 OT 系统的业务影响分析?
- bd.5 —— OT 采购流程中是否包含安全要求?

**基于风险(rb.1 — rb.5):**
- rb.1 —— 安全控制是否基于风险分级而非一刀切?
- rb.2 —— 是否有 OT 专用的风险评估方法论?
- rb.3 —— 是否维护 OT 资产风险登记册?
- rb.4 —— 是否为安全关键系统定义了风险容忍度?
- rb.5 —— 是否有定期风险再评估计划?

**企业级(ew.1 — ew.5):**
- ew.1 —— 是否有统一的 IT/OT 安全治理?
- ew.2 —— 是否有跨职能事件响应团队?
- ew.3 —— 企业级资产清单是否涵盖 OT?
- ew.4 —— IT 与 OT 的安全策略是否一致?
- ew.5 —— IT 与 OT 之间是否共享威胁情报?

**方法论(m.1 — m.5):**
- m.1 —— 是否有成文的 OT 安全流程?
- m.2 —— OT 系统是否有变更管理流程?
- m.3 —— 是否定期开展安全评估与审计?
- m.4 —— OT 人员是否接受安全意识培训?
- m.5 —— 是否有从事故中总结经验的流程?

**OT 聚焦(of.1 — of.5):**
- of.1 —— 是否有 OT 专用网络分段(普渡模型)?
- of.2 —— IT 与 OT 之间是否有工业 DMZ?
- of.3 —— 是否部署了理解 OT 协议的入侵检测?
- of.4 —— OT 系统是否有安全的远程访问?
- of.5 —— 是否有 OT 专用的漏洞管理?

**OT 合规(oc.1 — oc.5):**
- oc.1 —— 是否符合 IEC 62443?
- oc.2 —— 是否为 OT 实施 NIST CSF?
- oc.3 —— 是否满足行业法规(NERC CIP 等)?
- oc.4 —— 是否定期开展合规审计?
- oc.5 —— 是否维护合规文档?

每项控制由用户回答「符合(true)」或「不符合(false)」。

### 步骤2:组装 controls 对象

根据用户回答构建:

```json
{
  "business_driven": [
    {"controlId": "bd.1", "compliant": true},
    {"controlId": "bd.2", "compliant": false},
    {"controlId": "bd.3", "compliant": false},
    {"controlId": "bd.4", "compliant": true},
    {"controlId": "bd.5", "compliant": false}
  ],
  "risk_based": [
    {"controlId": "rb.1", "compliant": true},
    {"controlId": "rb.2", "compliant": false}
  ]
}
```

### 步骤3:调用评估 API

```bash
curl -s -X POST "https://portal.toolweb.in/apis/security/ot-security-assessment" \
  -H "Content-Type: application/json" \
  -H "X-API-Key: $TOOLWEB_API_KEY" \
  -d '{
    "tier": "standard",
    "controls": {
      "business_driven": [
        {"controlId": "bd.1", "compliant": true},
        {"controlId": "bd.2", "compliant": false},
        {"controlId": "bd.3", "compliant": false},
        {"controlId": "bd.4", "compliant": true},
        {"controlId": "bd.5", "compliant": false}
      ],
      "risk_based": [
        {"controlId": "rb.1", "compliant": true},
        {"controlId": "rb.2", "compliant": false},
        {"controlId": "rb.3", "compliant": false},
        {"controlId": "rb.4", "compliant": true},
        {"controlId": "rb.5", "compliant": false}
      ],
      "enterprise_wide": [
        {"controlId": "ew.1", "compliant": false},
        {"controlId": "ew.2", "compliant": false},
        {"controlId": "ew.3", "compliant": true},
        {"controlId": "ew.4", "compliant": false},
        {"controlId": "ew.5", "compliant": false}
      ],
      "methodical": [
        {"controlId": "m.1", "compliant": true},
        {"controlId": "m.2", "compliant": false},
        {"controlId": "m.3", "compliant": false},
        {"controlId": "m.4", "compliant": false},
        {"controlId": "m.5", "compliant": false}
      ],
      "ot_security_focused": [
        {"controlId": "of.1", "compliant": true},
        {"controlId": "of.2", "compliant": false},
        {"controlId": "of.3", "compliant": false},
        {"controlId": "of.4", "compliant": true},
        {"controlId": "of.5", "compliant": false}
      ],
      "ot_security_compliant": [
        {"controlId": "oc.1", "compliant": false},
        {"controlId": "oc.2", "compliant": false},
        {"controlId": "oc.3", "compliant": false},
        {"controlId": "oc.4", "compliant": false},
        {"controlId": "oc.5", "compliant": false}
      ]
    },
    "sessionId": "<unique-id>"
  }'
```

**提示**:不必包含全部 6 个原则——缺失的原则会被按 0% 计分。提交用户提供的部分即可。

### 步骤4:呈现结果

按原则级得分与优先整改建议展示评估报告。

## 输出格式

```
OT 安全评估
━━━━━━━━━━━━━━━━━━━━━━━━━━━

📊 整体合规率: [XX]%
风险等级: [高/中/低]
控制项总数: 30 | 符合: [X] | 关键缺口: [X]

📋 原则得分:
  💼 业务驱动: [X]% (X/5)
  ⚠️ 基于风险: [X]% (X/5)
  🏢 企业级: [X]% (X/5)
  📐 方法论: [X]% (X/5)
  🏭 OT 聚焦: [X]% (X/5)
  ✅ OT 合规: [X]% (X/5)

🔴 关键发现:
[按严重程度列出最高优先级缺口与建议]

📋 优先整改:
1. [最紧急的修复] — 严重程度: 关键
2. [次优先] — 严重程度: 高
3. [再次优先] — 严重程度: 中
```

## 错误处理

- 未设置 `TOOLWEB_API_KEY`:提示用户到服务门户获取 API key
- API 返回 401:API key 无效或已过期
- API 返回 422:检查必填字段——tier、controls 和 sessionId
- API 返回 429:超出限流——等待 60 秒后重试
- curl 不可用:建议安装 curl

## 示例对话

**用户**:「评估我们工厂控制系统的 OT 安全」

**执行流程:**
1. 提问:「我将按 6 大原则 30 项控制评估你们的 OT 安全。逐项来:
   **业务驱动**:安全战略是否与业务目标对齐?是否做过 OT 专项业务影响分析?」
2. 用户逐项回答
3. 把回答映射到控制 ID 并调用 API
4. 呈现整体得分、原则分解与关键发现

## 实用建议

- OT 环境首次评估通常只有 15-30% —— 对存量工厂来说这是正常的
- 优先关注「OT 聚焦」原则——网络分段与工业 DMZ 是基础
- 「业务驱动」原则帮助向管理层论证安全投入的必要性
- 部分评估同样有价值——了解的如实作答,不了解的记为不符合
- 每季度评估一次,跟踪 OT 安全成熟度提升
- 用评估发现支撑 OT 安全项目的预算申请
- 与 IT 风险评估结合,形成完整的 IT/OT 安全视图

使用说明

# OT 安全评估

按 6 大原则 30 项控制快速评估 OT/ICS 工业控制系统安全态势,输出合规率、风险等级与优先整改清单。

## 使用

配置 API key 后在对话中直接提出需求:

```bash
export TOOLWEB_API_KEY=你的key   # 在 portal.toolweb.in 注册获取
```

然后说「评估我们工厂控制系统的 OT 安全」。技能会按 6 大原则逐项提问(业务驱动、基于风险、企业级、方法论、OT 聚焦、OT 合规),把回答映射为控制项并调用评估 API,返回整体合规率、原则级得分、关键缺口与整改优先级。

支持部分评估:只回答了解的控制项即可,缺失项按 0% 计分。

## 工作原理

内置覆盖 IEC 62443、NIST CSF、NERC CIP 框架的 30 项 OT 安全控制检查单,通过评估 API 的专家评分算法计算态势得分,并按严重程度输出可执行的整改路径,适用于 SCADA、PLC、DCS、HMI 环境与 IT/OT 融合场景的定期成熟度跟踪。

如何安装此技能?

访问技能市场,点击「安装」按钮,按提示将技能包放入 AI 编程助手的 skills 目录即可。

浏览技能市场

支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手