新聞正文
近期美國多州供水系統遭到網路攻擊,部分水務設施甚至出現水壓異常、必須改採人工操作的情況;英國也傳出燃氣發電設施遭受疑似伊朗駭客攻擊並停擺數日。 這些事件真正值得台灣警惕的,不只是「駭客技術越來越厲害」,而是攻擊目標已經從一般辦公資訊系統,逐步深入供水、供電等直接影響民生運作的營運技術(OT, Operational Technology)環境。 這對台灣尤其重要。 因為台灣不只有水、電、天然氣與交通等關鍵基礎設施,更有全球高度集中的半導體、電子製造、封裝測試、精密機械與資料中心產業。 這些企業一旦遭到OT攻擊,影響的不只是單一工廠,而可能透過全球供應鏈產生連鎖效應。
因此,台灣必須重新思考一個問題:資安的目標,不能只是保護「資料」,還必須保護「生產能力」。 一、不能再把OT當成一般IT來防護 傳統政府與企業資訊安全,核心思維是保護資料、帳號、伺服器與網路,因此大量採用防火牆、入侵偵測、端點防護、身分驗證與虛擬私人網路(Virtual Private Network,VPN)等措施,但是水廠、電廠與科技製造工廠的核心問題並不完全相同。 IT系統被駭,可能造成資料外洩或服務中斷;OT系統被駭,則可能直接改變現場設備的物理狀態。
IT帳號遭竊(IT Account Compromise)→取得企業網路存取權(Enterprise Network Access)→橫向移動(Lateral Movement)→滲透OT環境(OT Environment)→操作人機介面(HMI, Human-Machine Interface)→控制可程式邏輯控制器(PLC, Programmable Logic Controller)→修改製程/機台參數(Process/Machine Parameter Manipulation),這已經不是單純的「資訊安全」問題,而是「網路攻擊進入實體世界」的問題。
二、科技業更不能忽略「IT到OT」的攻擊鏈 科技製造業與傳統水電設施相比,還有一個更複雜的特性:現代半導體與電子製造工廠高度數位化。 企業資源規劃、製造執行、設備管理、廠務控制、製程監控、機台控制及雲端服務等系統之間,存在大量資料交換與相互連結。 換言之,現代工廠已經形成從企業資訊系統→製造資訊系統→營運技術系統→生產設備的完整數位鏈結,這種高度整合大幅提升生產效率與自動化程度,卻也同步擴大了網路攻擊面,當不同系統之間的連結越多,攻擊者可利用的潛在通道也就越多。
如果企業只重視辦公室電腦、電子郵件與一般資訊系統的防護,卻沒有嚴格控制企業資訊系統與營運技術系統之間的資料流與存取權限,駭客便可能不必直接攻擊昂貴的生產設備,而是先攻破企業資訊系統,再利用橫向移動(Lateral Movement)尋找進入製造網路的跳板,逐步向生產現場滲透。 因此,科技業真正需要防護的,不是單一設備,而是整條從企業資訊系統(Enterprise IT)、製造資訊系統(Manufacturing IT)、營運技術(OT, Operational Technology),一路延伸至生產設備(Machine)的完整網路攻擊鏈(Cyber Attack Chain)。
三、不能只靠防火牆:關鍵OT環境需要「物理單向隔離」 傳統防火牆、入侵偵測與身分驗證仍然重要,但它們本質上都是建立在「網路仍然存在雙向連線」的前提下。 也就是說,防火牆是在判斷哪些連線可以通過,而不是讓反向連線在物理上不存在。 這正是單向閘道器(Data Diode/Unidirectional Security Gateway)重要性所在。 單向閘道器不是另一台「更強的防火牆」,而是透過硬體與架構設計,建立只能單向傳輸、無法反向建立網路連線的安全邊界,例如:OT控制區→單向閘道器→監控中心/企業資訊系統。
水廠可以將水壓、流量、設備狀態與警報資料送往監控中心;電廠可以將發電設備狀態、告警與運轉資料送往上層系統;科技工廠則可以將設備狀態、生產資料、製程歷史與環境監測資訊送往製造資訊系統。 但是,外部IT環境無法透過這條資料通道反向對PLC、RTU或機台控制器建立控制連線。 其真正的價值在於:即使企業IT網路遭到駭客突破,攻擊者仍然沒有辦法沿著這條通道反向進入核心OT控制區。 這與傳統防火牆最大的差異,不是「誰的防護功能比較多」,而是安全假設完全不同。 防火牆的思維是:「我們必須確保允許進來的人是安全的。 」單向閘道器的思維則是:「核心控制區根本不應該存在一條可以被外部利用的反向通道。
」 對於水廠、電廠、天然氣、交通,以及半導體等高價值製造環境而言,這種「從架構上消除攻擊路徑」的能力,應該成為OT資安的重要防線。 四、科技業更應該防止「遠端維護」成為後門 科技製造業另一個高風險來源,是設備供應商與第三方維護。 半導體、封裝測試與精密製造設備往往由不同國家、不同廠商提供,因此企業必須允許供應商進行遠端診斷、維修、軟體更新與設備管理,這種需求無法完全消除,但「需要遠端維護」不代表「永遠保持遠端連線」,因此,企業應該建立即時授權(Just-in-Time Access)。 也就是只有在真正需要維護時才開放連線,而且:有申請→有授權→有時間限制→有身分驗證→有操作紀錄→完成後立即關閉。
尤其涉及可程式邏輯控制器(PLC, Programmable Logic Controller)、機台控制器、機器人、廠務控制與安全系統時,不能使用一組永久有效的共享帳號或長期VPN通道。 五、科技業還需要建立「生產韌性」,而不是只有資安韌性 這是科技業特別需要注意的一點,一般企業資安經常關心:資料有沒有被偷? 但製造業還必須問:工廠還能不能生產? 因此,企業應該把Cybersecurity與Business Continuity(營運持續)整合。
例如遭遇勒索軟體或OT攻擊時,企業應該能夠:切斷受感染網段→保護核心OT→維持最低限度生產→啟動人工程序→恢復乾淨備份→逐步恢復自動化 真正成熟的工業資安,不是保證「零停機」,而是把「全面停產」降低為「局部隔離、最低限度運作與快速復原」。 換言之,單向閘道器的價值不只是「防止駭客進入」,更重要的是在企業部分IT系統已經失守的情況下,仍然維持核心OT控制區的相對獨立性,使「IT遭駭」不必然等於「工廠失控」。
六、政府與科技業應該建立「IT/OT分級防護」 未來可以考慮建立一套共同五級IT/OT防護架構分級標準: 第一級:一般辦公資訊系統(Office IT, Information Technology) 包括一般辦公電腦、電子郵件、文件系統及企業內部資訊服務。 第二級:企業製造資訊系統(Manufacturing IT) 例如製造執行系統(MES, Manufacturing Execution System)、企業資源規劃系統(ERP, Enterprise Resource Planning)及資料分析平台。
第三級:營運技術監控環境(OT, Operational Technology) 例如監控與資料採集系統(SCADA, Supervisory Control and Data Acquisition)、人機介面(HMI, Human-Machine Interface)及工程師