近期美國多州供水系統遭到網路攻擊,部分水務設施甚至出現水壓異常、必須改採人工操作的情況;英國也傳出燃氣發電設施遭受疑似伊朗駭客攻擊並停擺數日。這些事件真正值得台灣警惕的,不只是「駭客技術越來越厲害」,而是攻擊目標已經從一般辦公資訊系統,逐步深入供水、供電等直接影響民生運作的營運技術(OT, Operational Technology)環境。這對台灣尤其重要。
因為台灣不只有水、電、天然氣與交通等關鍵基礎設施,更有全球高度集中的半導體、電子製造、封裝測試、精密機械與資料中心產業。這些企業一旦遭到OT攻擊,影響的不只是單一工廠,而可能透過全球供應鏈產生連鎖效應。
因此,台灣必須重新思考一個問題:資安的目標,不能只是保護「資料」,還必須保護「生產能力」。
一、不能再把OT當成一般IT來防護
傳統政府與企業資訊安全,核心思維是保護資料、帳號、伺服器與網路,因此大量採用防火牆、入侵偵測、端點防護、身分驗證與虛擬私人網路(Virtual Private Network,VPN)等措施,但是水廠、電廠與科技製造工廠的核心問題並不完全相同。IT系統被駭,可能造成資料外洩或服務中斷;OT系統被駭,則可能直接改變現場設備的物理狀態。
IT帳號遭竊(IT Account Compromise)→取得企業網路存取權(Enterprise Network Access)→橫向移動(Lateral Movement)→滲透OT環境(OT Environment)→操作人機介面(HMI, Human-Machine Interface)→控制可程式邏輯控制器(PLC, Programmable Logic Controller)→修改製程/機台參數(Process/Machine Parameter Manipulation),這已經不是單純的「資訊安全」問題,而是「網路攻擊進入實體世界」的問題。
二、科技業更不能忽略「IT到OT」的攻擊鏈
科技製造業與傳統水電設施相比,還有一個更複雜的特性:現代半導體與電子製造工廠高度數位化。企業資源規劃、製造執行、設備管理、廠務控制、製程監控、機台控制及雲端服務等系統之間,存在大量資料交換與相互連結。
換言之,現代工廠已經形成從企業資訊系統→製造資訊系統→營運技術系統→生產設備的完整數位鏈結,這種高度整合大幅提升生產效率與自動化程度,卻也同步擴大了網路攻擊面,當不同系統之間的連結越多,攻擊者可利用的潛在通道也就越多。
因此,科技業真正需要防護的,不是單一設備,而是整條從企業資訊系統(Enterprise IT)、製造資訊系統(Manufacturing IT)、營運技術(OT, Operational Technology),一路延伸至生產設備(Machine)的完整網路攻擊鏈(Cyber Attack Chain)。
三、不能只靠防火牆:關鍵OT環境需要「物理單向隔離」
傳統防火牆、入侵偵測與身分驗證仍然重要,但它們本質上都是建立在「網路仍然存在雙向連線」的前提下。也就是說,防火牆是在判斷哪些連線可以通過,而不是讓反向連線在物理上不存在。這正是單向閘道器(Data Diode/Unidirectional Security Gateway)重要性所在。
單向閘道器不是另一台「更強的防火牆」,而是透過硬體與架構設計,建立只能單向傳輸、無法反向建立網路連線的安全邊界,例如:OT控制區→單向閘道器→監控中心/企業資訊系統。
水廠可以將水壓、流量、設備狀態與警報資料送往監控中心;電廠可以將發電設備狀態、告警與運轉資料送往上層系統;科技工廠則可以將設備狀態、生產資料、製程歷史與環境監測資訊送往製造資訊系統。但是,外部IT環境無法透過這條資料通道反向對PLC、RTU或機台控制器建立控制連線。
其真正的價值在於:即使企業IT網路遭到駭客突破,攻擊者仍然沒有辦法沿著這條通道反向進入核心OT控制區。這與傳統防火牆最大的差異,不是「誰的防護功能比較多」,而是安全假設完全不同。防火牆的思維是:「我們必須確保允許進來的人是安全的。」單向閘道器的思維則是:「核心控制區根本不應該存在一條可以被外部利用的反向通道。」
對於水廠、電廠、天然氣、交通,以及半導體等高價值製造環境而言,這種「從架構上消除攻擊路徑」的能力,應該成為OT資安的重要防線。
四、科技業更應該防止「遠端維護」成為後門
科技製造業另一個高風險來源,是設備供應商與第三方維護。半導體、封裝測試與精密製造設備往往由不同國家、不同廠商提供,因此企業必須允許供應商進行遠端診斷、維修、軟體更新與設備管理,這種需求無法完全消除,但「需要遠端維護」不代表「永遠保持遠端連線」,因此,企業應該建立即時授權(Just-in-Time Access)。
也就是只有在真正需要維護時才開放連線,而且:有申請→有授權→有時間限制→有身分驗證→有操作紀錄→完成後立即關閉。尤其涉及可程式邏輯控制器(PLC, Programmable Logic Controller)、機台控制器、機器人、廠務控制與安全系統時,不能使用一組永久有效的共享帳號或長期VPN通道。
五、科技業還需要建立「生產韌性」,而不是只有資安韌性
這是科技業特別需要注意的一點,一般企業資安經常關心:資料有沒有被偷?但製造業還必須問:工廠還能不能生產?
因此,企業應該把Cybersecurity與Business Continuity(營運持續)整合。例如遭遇勒索軟體或OT攻擊時,企業應該能夠:切斷受感染網段→保護核心OT→維持最低限度生產→啟動人工程序→恢復乾淨備份→逐步恢復自動化
換言之,單向閘道器的價值不只是「防止駭客進入」,更重要的是在企業部分IT系統已經失守的情況下,仍然維持核心OT控制區的相對獨立性,使「IT遭駭」不必然等於「工廠失控」。
六、政府與科技業應該建立「IT/OT分級防護」
未來可以考慮建立一套共同五級IT/OT防護架構分級標準:
第一級:一般辦公資訊系統(Office IT, Information Technology)
包括一般辦公電腦、電子郵件、文件系統及企業內部資訊服務。
第二級:企業製造資訊系統(Manufacturing IT)
例如製造執行系統(MES, Manufacturing Execution System)、企業資源規劃系統(ERP, Enterprise Resource Planning)及資料分析平台。
第三級:營運技術監控環境(OT, Operational Technology)
例如監控與資料採集系統(SCADA, Supervisory Control and Data Acquisition)、人機介面(HMI, Human-Machine Interface)及工程師工作站(Engineering Workstation)。
第四級:直接控制層(Direct Control Layer)
包括可程式邏輯控制器(PLC, Programmable Logic Controller)、遠端終端單元(RTU, Remote Terminal Unit)、工業機器人(Industrial Robot)及機台控制器(Machine Controller)。
第五級:安全儀控系統(Safety Instrumented System, SIS)
主要涉及人員安全、設備保護及重大生產風險控制,例如安全聯鎖、緊急停機及其他安全防護機制。
並非每一級都需要相同程度的隔離,越接近實體控制與人員安全的第四、第五級,越應降低與上層IT系統的直接雙向連線;越靠近實體製程,網路連線就應越少、權限越低、隔離程度越高。因此,在第三級與第四級之間、第四級與上層製造資訊系統之間,以及第五級安全控制環境,都應依照實際任務與風險評估,導入單向閘道器、網路分區或其他具備等效效果的硬體隔離措施。其核心原則可以濃縮成一句話:越接近物理世界,越不能只是「相信網路安全」,而必須從架構上限制網路「能做什麼」。
七、台灣可以把「可信OT」變成新的產業政策
這也提供另一個機會,我們擁有半導體、網通、資安、工業電腦、伺服器與電子製造等完整產業鏈,如果能把OT資安從單純的「防毒與防火牆」提升為硬體隔離、單向傳輸、可信韌體、安全啟動、設備身分認證與安全更新機制,其實有機會建立自己的「可信OT」產業鏈,這不只是資安政策,也該是產業政策。
未來出口的,不應只有晶片、伺服器與工業電腦,也可以包括:
以及整套:IT/OT Segmentation +Monitoring +Incident Response解決方案,這將從「製造全球高科技產品」進一步走向「保護全球高科技製造」。
八、真正的目標是「被駭也不會讓城市與工廠失能」
今天的網路戰爭已經進入新的階段,過去我們問的是:「網站會不會被攻擊?」,現在更應該問的是:「駭客能不能讓水泵停止?能不能讓電廠停機?能不能改變半導體設備的製程參數?能不能透過一家企業進入整條供應鏈?」這才是關鍵基礎設施與科技製造業真正需要面對的問題。
因此,現代資安的目標不能只是保護資料與資訊系統,更必須保護城市的運作能力與企業的生產能力。被網路攻擊已是現代社會難以完全避免的風險,但真正重要的是:即使部分資訊系統遭到突破,也不能讓攻擊者進一步取得核心控制權,更不能讓網路攻擊直接轉化為停水、停電、停產甚至供應鏈危機。因此需要建立的,不是「一層又一層的防火牆」,而是從網際網路(Internet)→資訊科技(IT, Information Technology)→製造資訊系統(Manufacturing IT)→營運技術(OT, Operational Technology)→實體製程(Physical Process)的完整網路—實體防護鏈(Cyber-to-Physical Defense Chain)。
在這套架構中,一般IT環境可以依靠防火牆、端點防護、身分驗證與入侵偵測等措施;但越接近核心OT與實體製程,就越不能只依賴軟體規則,而必須逐步提高網路分區、權限限制、硬體隔離與單向資料傳輸的程度。
單向閘道器的真正價值,就在這裡,它不是另一台功能更複雜的防火牆,而是透過硬體與網路架構,讓核心OT可以向外傳送必要的監控與運轉資料,卻不允許外部IT環境沿著同一條通道反向建立控制連線。換言之,它不是單純「增加一道防火牆」,而是從架構上限制攻擊者能夠做什麼。
因此,台灣不能只建立「駭客進不來」的防線,更要建立「即使IT已經失守,也無法一路走進OT控制室」的安全邊界。對水廠、電廠、天然氣、交通等關鍵基礎設施如此,對半導體、電子製造與其他高科技產業亦然。政府要守住的是城市的運作能力,科技業要守住的是國家的生產能力;兩者共同構成台灣的國家韌性(National Resilience)。這不是單一資安設備的採購問題,而是台灣能否在下一代網路攻擊下,即使遭到攻擊仍然維持關鍵功能、限制損害範圍並快速恢復運作的國家安全問題。
*作者為台灣智庫諮詢委員、前飛彈指揮部計畫處長、天文愛好者