众力资讯网

印度重大安全事故!7月18日海外媒体放出重磅消息,印度体量最大的库丹库拉姆核电站

印度重大安全事故!7月18日海外媒体放出重磅消息,印度体量最大的库丹库拉姆核电站爆出罕见重大泄密事故,近一万九千份内部涉密文件完整流入暗网,整套数据打包大小达到14.3GB,大量工程、安保、人员信息毫无遮掩对外公开。
 
这座核电站坐落在印度南部泰米尔纳德邦的孟加拉湾沿岸,是印度目前规模最大的核电项目,用的还是俄罗斯的VVER-1000压水堆技术,前后规划了六台机组,总装机容量六千兆瓦,总投资差不多一百六十亿美元。
 
现在一、二号机组已经在运行,三、四号还在建,预计2027年投产,泄露的这一万九千份文件,主要就跟这两台在建机组有关,时间跨度从2016年一直到2025年年中,涵盖了通风冷却系统蓝图、控制室布局、供应商名单、人员信息,甚至还有一份1.12亿美元的反恐保险单。
 
很多人第一反应是印度核电站被黑客攻破了,核安全出了大问题,可仔细看就会发现,事情没那么简单,这次泄露的源头不是核电站本身的运营系统,而是它的承包商信实基建。
 
信实集团总共被偷了八十五万份文件,这一万九千份核电站相关的只是其中一部分,数据放在第三方数据中心的服务器上,勒索软件组织World Leaks攻破了数据中心,顺带把核电站的资料也扒了出来。
 
运营方印度核电公司的说法也很有意思,反复强调核心反应堆控制系统是物理隔离的,没有泄露,不影响核安全。
 
这话听着像是在给公众吃定心丸,可我觉得恰恰暴露了印度核电安全体系的一个大漏洞——核心系统确实没出事,但外围的工程设计、供应链信息、安保布局全漏了,这就安全了吗?
 
我始终认为,核电站的安全不是靠一道防火墙就能兜住的,它是一套纵深防御体系,核心控制系统确实是最关键的一环,但外围的冷却系统、通风管道、应急电源、人员出入口,这些东西的布局图纸泄露了,一样能被人拿来做文章。
 
恐怖分子或者敌对势力拿到这些资料,不用攻破核心系统,光找准外围的关键节点搞破坏,一样能引发严重事故,冷却水泵的位置摸清了,应急管线的走向知道了,安保巡逻的规律掌握了,这些信息凑在一起,威胁一点不比核心系统泄露小。
 
更值得警惕的是供应链这个突破口,核电站这么重要的基础设施,工程资料竟然放在第三方数据中心里托管,承包商的网络安全水平直接决定了核电站的信息安全底线。
 
信实集团是印度数一数二的大企业,防护水平尚且如此,其他更小的承包商呢?印度现在到处建核电站,一个项目牵扯几十上百家供应商,任何一家出了问题,都可能把整个项目的底给漏出去,这种链条上的薄弱环节,比单一系统被攻破更难防。
 
还有一个细节很有意思,核心控制系统是俄罗斯提供的,物理隔离做得很到位,反而是印度自己负责的土建、配套、供应链这些环节出了问题,这说明什么?说明关键技术可以引进,但安全管理能力是引进不来的。
 
俄罗斯能把反应堆造好,能把核心系统做安全,但印度自己的配套工程、自己的承包商管理,得自己扛起来,这一环掉链子,整个项目的安全等级都会往下掉。
 
当然也有人觉得运营方说得对,核心没泄露就不算大事,不用小题大做,我反倒觉得,越是这种"核心没事"的心态越危险,因为一次两次泄露都碰不到核心,管理层就会产生侥幸心理,觉得外围系统松一点没关系。
 
可攻击者不会只盯着核心,他们永远会找最薄弱的地方下手,今天泄露的是工程图纸,明天可能就是运维数据,后天说不定就能通过供应链的缝隙摸到核心系统的边,温水煮青蛙,等真出大事了就晚了。
 
印度现在已经启动了全印核电设施的网络安全巡检,这是好事,但光巡检还不够,关键是要把供应链安全纳入核电站的安全评估体系,不能只盯着反应堆本身,承包商的资质审查、数据托管的安全标准、外围系统的防护等级,这些都得跟核心系统一样严格要求。
 
核电这东西,不出事则已,一出事就是天大的事,印度想靠核电解决能源问题、实现大国雄心,这个方向没问题,但步子不能迈得太急,安全体系没跟上之前,机组建得越多,相当于把风险也放大了多少倍,库丹库拉姆这次泄密只是个警告,听进去了就能补短板,不当回事的话,下次可能就不是文件泄露这么简单了。