2026年2月,OPSWAT发布年度回顾:ARR同比增长超过25%,全球员工突破1,000人,进入其成立的第24个年头。这些数字背后,是一个更值得深入探讨的行业命题——当关键基础设施的攻击面从网络层延伸到文件层,传统"检测后响应"的范式是否还能守住底线?

OPSWAT创始人兼CEO Benny Czarny在回顾中写道:"关键基础设施运营者面对的威胁更快、更隐蔽,且越来越多地利用AI。2025年,我们通过扩展Deep CDR™、数据二极管和高级文件安全等确定性技术强化了平台核心,同时在AI能产生实际价值的领域——从威胁分类到大规模检测——精准投入。"

这句话揭示了OPSWAT产品哲学的核心张力:在"确定性防护"与"AI增强"之间,关键基础设施的防御究竟该押注哪一端?答案并非二选一,而是理解两者各自的边界与协同。

文件层攻击:被低估的关键基础设施入侵路径

在关键基础设施安全讨论中,网络层攻击(如针对SCADA协议的入侵、横向移动)始终占据注意力中心。然而一个长期被低估的现实是:文件是恶意软件进入关键环境的主要载体

核电站工程师站每天接收数百份运行报告、维护手册和配置文件;变电站运维团队通过U盘在气隙网络间传递补丁与日志;金融机构的托管文件传输系统每秒处理数千笔交易附件。这些场景有一个共同特征:文件必须在异质安全域之间流动,而传统安全工具对文件内容的理解停留在"是否匹配已知签名"

这些结构性缺陷指向一个核心结论:关键基础设施需要的不是"更好的检测",而是"不依赖检测的防护"——这正是OPSWAT Deep CDR™技术的设计起点。

Deep CDR:不检测,直接净化

Deep CDR™(Deep Content Disarm and Reconstruction)的防护逻辑与传统安全工具根本不同。传统方案的推理链是"检测→识别→拦截",存在一个无法消除的盲区:检测不到就无法拦截。Deep CDR的推理链则是"拆解→剥离→重建"——它不关心文件"是不是恶意的",而是确保重建后的文件"不可能包含恶意内容"。

Deep CDR 四步防护机制

这一机制的关键优势在于其确定性:不管攻击者使用多新的零日漏洞、多精巧的AI生成载荷,只要文件包含可执行内容,就会被剥离——这无需"知道攻击是什么",只需"知道文件应该长什么样"。

在SE Labs的内容解除与重构(CDR)独立测试中,OPSWAT Deep CDR获得了总准确率满分的评级,覆盖200余种文件格式,处理速度达到毫秒级。对于无法容忍停机的关键基础设施运营者而言,这种"无需等待沙箱引爆"的实时防护能力具有直接的运营价值。

确定性防护+AI增强:不是替代,是分层

OPSWAT 2025年的技术策略清晰地体现了"确定性优先、AI增强"的分层逻辑:

防护层 技术 定位
确定性防护 Deep CDR™ 文件消毒 不依赖检测,直接净化文件,零日与AI生成威胁同样有效
确定性防护 数据二极管(MetaDefender NetWall) 硬件级单向数据传输,FIPS 140-2认证,确保反向数据流物理不可行
检测增强 Metascan™ 多引擎扫描 多引擎聚合检测,提升已知威胁检出率,降低单引擎漏报风险
AI预测 Predictive AIin AI引擎 基于MetaDefender确认的零日威胁持续训练,执行前预测文件威胁,误报率仅0.1%
行为分析 Adaptive Sandbox 自适应沙箱 对可疑文件动态引爆分析,补充CDR与多扫描的覆盖面

这一分层架构的精妙之处在于:确定性技术构成安全基线,AI和检测技术在基线之上提供增量价值。即使AI引擎的判断被新型对抗样本欺骗,Deep CDR仍然在文件层确保安全——攻击者必须同时突破物理隔离、文件消毒和多引擎检测三道防线,这使得攻击成本呈指数级上升。

OPSWAT在2025年获得Cyber Defense Magazine两项Publisher's Choice大奖——分别授予Deep CDR™技术和MetaDefender NDR/InSights的威胁情报能力——也从侧面验证了这一"确定性+智能"双轨策略的行业认可度。

硬件供应链自控:被忽视的关键基础设施安全前提

2025年OPSWAT的一个战略动作值得关注:将整个硬件供应链从设计到制造全面纳入内部管控

对于面向核电、国防、能源等敏感环境的安全厂商而言,硬件供应链安全不是一个运营优化问题,而是一个信任根基问题。如果数据二极管的PCB设计或固件烧录环节存在不可控的第三方介入,那么FIPS 140-2认证所验证的"单向传输"保证就从技术确定性退化为流程信任——而这恰恰是关键基础设施运营者最不愿依赖的东西。

OPSWAT将硬件设计、固件开发、生产制造全链条收归内部,意味着从物理层面消除了供应链植入的可能性。这种"可审计、可溯源"的硬件交付能力,构成了比任何功能特性都更基础的竞争壁垒。

关键基础设施的文件安全全景:从邮件到气隙

MetaDefender平台覆盖了文件在关键基础设施中流动的全链路场景:

MetaDefender 全场景文件防护矩阵

这些模块并非独立的产品堆叠,而是通过统一的MetaDefender管理控制台实现策略集中管控、审计合规报告和自动化工作流编排。对于IT与OT团队分别运营的关键基础设施组织而言,统一的控制面意味着安全策略可以在跨域环境中保持一致性。

对中国企业的启示:等保2.0语境下的文件级零信任

对于正在推进等保2.0合规与工业互联网安全建设的中国企业,OPSWAT的实践提供了几点值得关注的视角:

关键基础设施的安全建设,不应只关注"能检测多少威胁",而应首先回答一个更基本的问题:当检测失败时,防御是否仍然有效?OPSWAT MetaDefender的确定性防护架构,正是对这一问题的工程化回答。

🔧 关键基础设施防护相关产品与方案

Claroty xDome CPS保护平台

IT/OT统一安全平台,覆盖资产发现、暴露管理、网络保护与威胁检测

了解详情 →

Check Point 量子安全网关

AI驱动的威胁防护与零信任访问控制,支持多租户与高可用部署

了解详情 →

Cato Networks SASE 平台

云原生SASE架构,ZTNA替代传统VPN,统一安全策略与全球骨干网加速

了解详情 →

Fortinet FortiGate 工控防火墙

集成工业协议深度检测与IDS/IPS,支持Modbus、DNP3、PROFINET等协议白名单策略

了解详情 →

Nozomi Networks 工业IDS

专注OT/ICS环境的入侵检测与资产可视化,支持工业协议深度解析与异常行为检测

行业方案

常见问题

什么是MetaDefender Core?它与传统的杀毒软件有什么区别?

MetaDefender Core是OPSWAT的核心文件安全平台,采用多层防护架构:Deep CDR(深度内容解除与重建)通过拆解、剥离、重建文件,移除所有潜在恶意内容,无需依赖已知特征库即可防护零日漏洞和AI生成攻击;Metascan多引擎扫描聚合30余款主流杀毒引擎,提升已知威胁检出率并降低单引擎漏报风险;Predictive AIin引擎基于MetaDefender确认的零日威胁数据持续训练,执行前预测文件威胁,误报率仅0.1%。与传统杀毒软件依赖签名检测不同,MetaDefender的核心在于确定性防护——无论攻击是否已知,只要文件包含可执行内容即被剥离。

Deep CDR与传统杀毒的防护逻辑有何本质区别?

传统杀毒的推理链是"检测→识别→拦截",存在无法消除的盲区:检测不到就无法拦截。Deep CDR的推理链是"拆解→剥离→重建",不关心文件"是不是恶意的",而是确保重建后的文件"不可能包含恶意内容"。Deep CDR将文件分解为最小内容单元(文本、图片、嵌入对象、宏、脚本、元数据),移除所有潜在危险元素,仅保留安全内容并重建功能完整的文件。这意味着零日漏洞和AI生成的载荷只要包含可执行内容就会被剥离,无需知道攻击是什么,只需知道文件应该长什么样。

数据二极管在关键基础设施保护中扮演什么角色?

数据二极管(MetaDefender NetWall)是硬件级单向数据传输设备,通过物理层确保数据只能从低安全域流向高安全域,反向传输在物理上不可行。与软件防火墙的逻辑控制不同,数据二极管的安全性不依赖配置或代码漏洞,适用于核电、国防、电网等"系统不可失败"的高敏感场景。OPSWAT的数据二极管已通过FIPS 140-2认证,且OPSWAT将硬件供应链全面纳入内部管控,进一步消除了供应链植入风险。这种"确定性防护"与"硬件级保证"的组合,是关键基础设施运营者选择OPSWAT的核心原因之一。

关键基础设施文件安全与等保2.0合规有什么关联?

等保2.0(GB/T 22239-2019)对安全通信传输、安全区域边界和安全计算环境有明确要求,但在文件内容安全层面仍存在覆盖空白。关键基础设施的文件流动场景(邮件附件、U盘跨域传输、托管文件传输、补丁传递)恰恰是恶意软件进入高安全域的主要路径。文件级零信任——通过Deep CDR对所有跨域文件进行确定性消毒——可为企业开展等保及其他安全合规建设提供技术支撑,填补边界防火墙与终端安全之间的防护空白。IEC 62443、NIST 800-53、NERC CIP等国际框架已将文件内容安全纳入预验证范围。

OPSWAT的Deep CDR在SE Labs测试中表现如何?

OPSWAT Deep CDR在SE Labs的内容解除与重构(CDR)独立测试中获得总准确率满分评级,覆盖200余种文件格式,处理速度达到毫秒级,可在文件进入关键环境前完成实时净化而无需等待沙箱引爆。对于无法容忍停机的关键基础设施运营者,这种"即来即净"的实时防护能力具有直接的运营价值——既不影响业务时效,又确保恶意内容在进入OT网络前已被剥离。SE Labs是国际权威独立安全评测机构,其测试结果可作为企业选型的客观参考。

为什么气隙隔离不等于文件安全?

气隙隔离(Air-gap)在物理层面隔离了IT网络威胁,但文件仍是气隙环境与外部世界交换信息的必经载体:U盘、便携硬盘、跨域传输系统、维护笔记本等都是文件的流通路径。物理隔离不等于数据隔离——没有持续验证的物理隔离,是一种结构性的安全幻觉。OPSWAT的数据显示,许多关键基础设施的安全事故正是通过可移动介质进入气隙网络。真正的文件安全需要在每个文件流通节点(邮件网关、MFT、可移动介质扫描站、跨域传输)部署一致的防护策略,实现"文件随在,防护随行"。

中国企业在部署OPSWAT时需要考虑哪些特殊因素?

中国企业部署OPSWAT需关注以下几点:合规对齐,等保2.0对工业控制系统安全有专门要求,OPSWAT的Deep CDR和OT补丁管理模块可支持企业满足安全计算环境要求,本地化版本需确认与国内法规的适配性;供应链安全,OPSWAT硬件供应链已全面内部化,有助于满足关键基础设施的供应商安全审计要求;部署架构,建议在IT/OT边界和关键数据交换节点(邮件、文件传输、可移动介质)部署,避免单点防护;性能评估,工业环境对延迟敏感,需结合实际流量评估MetaDefender的处理能力是否满足生产要求。可联系VISBAT维思贝特进行技术评估。

构建关键基础设施文件级零信任防护体系

从文件消毒到物理隔离,我们提供OPSWAT MetaDefender部署评估与方案设计服务

咨询安全方案 →

本文内容参考OPSWAT官方年度回顾、SE Labs独立测试报告及公开披露信息撰写。MetaDefender、Deep CDR、Metascan、Predictive AIin为OPSWAT注册商标。Cyber Defense Magazine Publisher's Choice大奖信息来自Cyber Defense Magazine官方披露。如需了解更多关键基础设施保护与文件级零信任方案,欢迎联系VISBAT维思贝特。可为企业开展等保及其他安全合规建设提供技术支持。