- 0报文注入
- 经镜像口 / TAP 旁路采集,不向 OT 网络发送任何数据包——「只听不发」是部署前提。
- TAP旁路隔离
- 镜像口或分流器只读取流量副本,物理上与生产系统旁路隔离,不干扰航行与机舱。
- E26识别 · 检测落地
- 把 E26 的「识别 / 检测」功能从一次性文档变成持续运行的能力。
这项服务是什么
对船舶运行技术(OT/ICS)网络做被动式可视化与持续监测:通过镜像口/分流器只听不发地采集流量,识别设备、建立资产清单,对偏离基线的异常通信告警,全程不向 OT 网络注入数据包、不干扰航行与机舱系统。「威胁情报」指针对航运业的威胁数据(GNSS 干扰/欺骗、勒索软件活动、VSAT/卫星通信漏洞、设备 OEM 供应链风险)的收集与定向告警。
适合谁
希望在船持续观察工业网络状态、及早发现异常,又担心监测本身影响航行安全的船东与运维方。
我们怎么做 · 看得见的方法
我们怎么做
OT 段只旁路、不介入——镜像口 / TAP 把流量「只听不发」地接入被动监测,再经间歇窄带船岸链路把告警元数据回传岸基 M-SOC,全程不向 OT 注入报文、不干扰航行。
船端
ITIT 区办公 / 邮件 / 货管
IT-OT 网关(防火墙)
OTOT 区ECDIS · 推进 · 电力 · 报警
镜像口 / TAP〔被动 · 只听不发〕
被动监测无报文注入 · 不干扰航行
船岸链路(间歇 · 窄带 · 仅回传告警元数据)
岸基 M-SOC
只听不发、不干扰航行
一张表说清
监测覆盖:每一层怎么做、你拿到什么
| 监测层 | 怎么做(全程被动) | 你拿到什么 |
|---|---|---|
| 资产识别 | 从镜像流量被动指纹识别设备与协议,不做主动扫描 | 持续更新的 OT 资产清单(类型 / 厂商 / 固件 / 通信关系) |
| 异常检测 | 学习正常通信基线,对偏离基线的行为告警 | 带上下文的异常 / 入侵检测告警 |
| 威胁情报 | 跟踪航运定向威胁:GNSS 干扰 / 欺骗、勒索软件、VSAT 漏洞、设备 OEM 供应链 | 定向告警与威胁简报 |
| 船岸协同 | 间歇窄带链路仅回传告警元数据,原始流量留在船端 | 岸基可查的告警与日志视图 |
※ 监测节点不向 OT 网络注入任何报文——「只听不发」是部署前提,不是可选项。
我们做什么 / 交付物
- 被动 OT 资产清单(类型/厂商/型号/固件/协议/通信关系,不主动扫描)
- 网络拓扑与「区域与管道」梳理、IT/OT 边界与网关清点
- 基于正常基线的异常 / 入侵检测告警
- 船岸协同回传(带宽受限下仅回传告警元数据/日志)
- 面向航运的威胁情报简报与定向告警
为什么选我们
只听不发、不碰航行安全——被动监测天然契合船舶安全优先与遗留系统脆弱的现实。
为 E26 的「识别/检测」功能落地——把抽象合规要求变成持续运行的能力,而非一次性文档。
从第一次沟通到收尾
服务怎么推进
部署评估
确认镜像口 / TAP 可行性、网络分段现状与船岸带宽约束。
旁路接入
在安全状态下安装采集点,不改动生产网络配置。
基线学习
建立正常通信画像,生成首版资产清单与拓扑。
持续监测与复盘
异常告警与定向情报持续运行;定期核对资产与拓扑变化。
对标的标准与依据
IEC 62443IACS UR E26NIST CSFIMO MSC.428(98)
常见问题
被动监测真的不会影响船上系统吗?
通过镜像口或分流器(TAP)只读取流量副本,不向 OT 网络发送任何数据包,物理上与生产系统旁路隔离,因此不改变也不干扰航行与机舱系统的运行。
卫星带宽很小,监测数据怎么传回岸基?
受带宽与链路间歇制约,默认只回传告警元数据与精简日志,原始流量留在船端处理;这是为船舶环境量身设计的取舍,而非「实时全量上云」。
部署要在船上装什么?会改动现有网络吗?
采集点接在交换机镜像口或分流器(TAP)上,属旁路部署,不改变现有网络配置与拓扑;接入窗口安排在安全状态(靠泊、坞修等)下进行,装完即回到正常营运。
监测到异常之后,谁来处置?
监测解决的是「看得见」;处置由你的团队按事件响应预案执行,也可与我们的事件响应与演练服务衔接。告警要有人接得住、预案要提前演过,监测的价值才落地。
发起询盘
把你的需求告诉我们
下面的留言会自动带上你正在浏览的解决方案名(你仍可修改)。海仕德合规工程团队会在 1–2 个工作日内与你联系。
OT 持续监测与威胁情报

