IT 資安做到滿分,工廠還是被駭?沒有人告訴你的 OA 與 OT 融合資安死角

欣盾智安 OA x OT 資安整合防護

很多企業在辦公室資安(OA)上投入了大量心力,防毒軟體、員工教育訓練、登入雙重驗證,一樣都不少。

但工廠那邊呢?

控制機器運作的系統、監控產線的設備、讓廠商遠端連線維修的通道——這些地方,往往是企業資安最薄弱、卻最少被關注到的角落。

而駭客,早就知道這件事了。

一、IT/OA 和 OT 是什麼?先搞懂這兩個名詞

在進入正題之前,我們需要先解釋兩個你可能常常聽到、但不太確定意思的名詞:IT(或稱 OA) 與 OT。

IT / OA(辦公室資訊與自動化系統)

在廣義上稱為 IT(Information Technology,資訊技術),但在工廠與企業內部,大家更習慣簡稱為 OA(Office Automation,辦公室自動化)。

指的是我們日常工作中使用的電腦、網路、伺服器、電子郵件系統等。簡單說,就是「辦公室裡的那些科技設備」。OA/IT 資安要保護的,主要是這些系統裡的資料和數據,防止它們被偷走或破壞。

OT(Operational Technology,操作技術)

指的是用來控制和監控實體機器、生產設備的系統。工廠裡控制機械手臂的電腦、管理整條產線運作的控制系統、監控溫度和壓力的感測器——這些都屬於 OT 的範疇。OT 資安要保護的,不只是數據,而是真實世界裡機器與產線的正常運作,以及工廠人員的人身安全。

過去,辦公室(OA)與工廠產線(OT)是兩個完全分開的世界,幾乎沒有交集。辦公室的電腦歸資訊(IT)部門管,工廠的機器歸廠務工程師管,兩邊各管各的,互不干涉。

但現在,這條界線正在快速消失。

隨著工廠設備開始連上網路、生產數據開始上傳雲端、廠商開始透過網路遠端維修機器——OA 與 OT 的世界開始高度融合。

這帶來了更高的效率和更多的商業機會,但同時也帶來了一個嚴重的問題:當兩個世界的網路連在一起,辦公室(OA)這邊的資安威脅,現在有路可以走進工廠(OT)了。

二、一場真實的災難,就是這樣發生的

一家台灣中型工廠,生產汽車零件,客戶是知名的日本車廠。公司 IT 部門很負責,辦公室這邊的資安做得有聲有色,每年外部資安健檢的分數都不錯。

某個普通的週三下午,工廠突然停了。

原因很簡單:一位負責維修機器的外包工程師,帶著他的筆電來廠裡做例行保養,把筆電接上了工廠的網路。他自己不知道,這台筆電三個月前就已經中了病毒。接上工廠網路的那一刻,病毒找到了控制機器的電腦,把關鍵檔案全部鎖死。

三條產線停工超過三天。損失包含付給駭客的贖金、交貨延誤的罰款、緊急復原的工程費用,全部加起來,是他們全年資安預算的五倍。

這家公司的辦公室資安沒有失敗。失敗的是工廠資安——而他們從來沒有認真處理過這件事。

三、辦公室資安和工廠資安,為什麼不能用同一套邏輯?

了解了 OA 和 OT 的差異之後,接下來要理解一件更重要的事:

OA 辦公室資安就像保護一棟辦公大樓——你最怕的是有人偷走機密文件,所以你裝門禁、裝監視器。就算為了安裝這些設備,辦公室需要暫停運作一天,影響也還在可以接受的範圍內。

但 OT 工廠資安更像是保護一條正在高速運轉的生產線——你最怕的不只是有人偷東西,而是生產線突然停下來。因為每停一分鐘,損失都在即時累積,嚴重的時候甚至可能造成機器損壞或人員受傷。

這個根本差異,讓很多在辦公室 (OA) 行之有效的資安做法,一旦套用到工廠 (OT) 環境,反而可能造成嚴重的問題。

快速整理了兩個世界最關鍵的不同之處:

辦公室 OA 與工廠 OT 的資安比較表,對比兩者在最怕事件、停機容忍度、設備更新頻率與出問題最壞結果等面向的差異。

這張表裡,有兩個地方特別值得停下來說明。

第一「可以做安全掃描嗎?」

在辦公室資安裡,定期對電腦和網路做安全掃描,就像定期做健康檢查,是再正常不過的事。掃描工具會主動去「敲門」,問每一台設備:「你有沒有已知的安全漏洞?」

但工廠裡控制機器的設備,從來沒有被設計成「要應付有人一直來敲門問問題」。當掃描工具對這些設備發出大量訊號,設備可能直接當機或重啟。而一台控制生產線的設備突然重啟,可能讓整條產線緊急停止。

第二「設備多久換一次?」

辦公室的電腦,大概三到五年就汰換升級。但工廠裡的控制設備,可能已經用了二十年,製造商早就不再提供安全更新了。這些老舊設備可能有很多已知的安全漏洞,但你沒辦法輕易換掉它——換設備可能需要整條產線停工好幾天,重新設定和測試的成本極高。

所以這些設備就帶著漏洞繼續運轉,而你能做的,比你想像的少得多。

四、工廠資安從哪裡開始?三道任何企業都能建立的防線

知道問題在哪裡之後,接下來的問題是:實際上能做什麼?

我們不談理想中的完美方案,只談在一般台灣中型製造企業的實際資源條件下,真正可以執行的三個起步動作。

第一道防線:把辦公室網路和工廠網路確實分開

這是最基本,也是最重要的一步:確保控制機器的網路,和員工用來收發電子郵件、上網的網路,是真正分開的。

為什麼這麼重要?回到前面那個例子:外包工程師的筆電之所以能感染工廠的控制系統,就是因為他的筆電和工廠控制設備在同一個網路上。如果兩個網路是分開的,就算筆電中毒,病毒也沒辦法輕易跳到控制機器的系統上。

很多工廠老闆聽到這裡會說:「我們的網路已經是分開的了。」

但這裡有一個很常見的誤解。「名義上分開」不代表「實際上安全」。

很多工廠的網路雖然表面上分開,但實際上存在很多沒被注意到的「小洞」:工程師的筆電同時連著兩個網路、某台伺服器橫跨兩個網段、某個遠端維護軟體在兩個網路之間悄悄開了一個通道……這些小洞,每一個都是潛在的入侵路徑。

務實的做法,是把這兩個網路之間真正存在的連線全部清查出來,然後逐一評估:哪些是業務上真正必要的,哪些是可以關掉的。把不必要的連線全部關閉,把必要的連線管控好,這才是網路隔離的正確姿勢。

第二道防線:先搞清楚工廠裡到底有哪些設備

這聽起來很基本,但你可能會驚訝:很多工廠根本說不清楚自己的網路裡有哪些設備在運作。

十年前某個工程師裝的設備、某個供應商留下來的系統、某次升級後沒有拆掉的舊機器——它們就這樣安靜地掛在網路上,沒有人知道它們在做什麼,也沒有人知道它們有什麼安全問題。

你沒辦法保護一個你不知道存在的東西。

所以第二道防線,就是做一次完整的「家當盤點」:工廠網路裡到底有哪些設備?它們之間有哪些通訊?有沒有你不知道的對外連線?

但這裡又回到前面說的地雷:你不能用傳統的主動掃描方式來「點名」,因為這樣可能讓設備當機。

解決方法是使用一種叫做「被動式監控」的技術。簡單來說,就是在網路上放一個安靜的「觀察員」,靜靜地記錄所有設備之間的通訊,再從這些通訊內容推斷出「這個網路裡有哪些設備、它們在做什麼」——完全不主動打擾任何設備,對工廠運作零影響。

這就好比你想知道一棟大樓裡住了哪些人,但你不能去敲每一戶的門。所以你改成站在大廳,觀察每天進進出出的人,從他們的行為慢慢推斷出住戶的狀況。

這類工具完成盤點之後,還能持續監控:一旦某台平常從不對外通訊的設備,突然嘗試連線到一個陌生的位址,系統就會立刻發出警報。這通常是設備被入侵的早期訊號。

第三道防線:管好「外來訪客」進入工廠網路的方式

前面那個外包工程師的故事,在台灣製造業幾乎每天都在上演。機器廠商要來更新韌體、設備供應商要遠端診斷問題、系統整合商要連線調整參數——這些都是完全正常的業務需求,但每一次這樣的連線,都是一個潛在的風險入口。

問題不是這些外部連線不應該存在,而是它們需要被認真管控。

最有效的做法,是建立一個強制的「訪客通道」:所有外部工程師,不管是現場來的還是遠端連線的,都只能透過這個統一的管控點進入工廠網路,而不是各自用自己的方式連進來。

這個管控點需要做到幾件事:

  • 事前要申請:任何外部連線,都需要提前申請,說明要連線的時間、目的、要存取的設備,由工廠 IT 和廠務主管共同審核,不能臨時說連就連。
  • 連線過程要留紀錄:所有操作都要被記錄下來,包括工程師在連線期間做了哪些動作、改了哪些設定。萬一事後出了問題,這份紀錄就是最重要的調查依據。
  • 連線時間要有限制:不能開一個「長期有效」的帳號讓廠商隨時都能連進來。每次連線都應該有明確的時間限制,時間到自動關閉。
  • 外部設備不能直接碰到核心系統:就像醫院的加護病房,訪客不能直接走進去,需要先換上防護衣、經過消毒程序,才能在護士的監督下進入。外部工程師連線後,操作的應該是一個隔離的中間環境,而不是直接接觸控制機器的核心系統。

五、技術問題好解,組織問題才是真正的硬仗

說到這裡,你可能覺得:好,我大概知道技術上要做哪些事了,找資訊部門來執行就好。

但這裡有一個更難解的問題,是大多數工廠資安文章都不會告訴你的:

工廠資安最大的障礙,通常不是技術,而是「這件事到底誰來負責」。

在大多數台灣製造企業裡,存在著兩個互相不太信任的群體:

負責辦公室的 OA(資訊部門)說:「工廠的系統太老舊、太混亂,我們想進去整理,但廠務不讓我們動。」

負責生產線的 OT(廠務部門)說:「資訊部不懂生產,上次他們進來亂改設定,點讓產線停擺,以後還是別讓他們碰!」

兩邊都有各自的道理,但結果是工廠資安被卡在中間:
OA 資訊團隊沒有能力獨自全管,OT 廠務團隊缺乏資安專業,最後演變成沒有人真正在負責。

解決這個困境的方法,不是讓其中一方「贏」,而是建立一個讓兩方都有明確角色的共同機制。

六、工廠資安到底該怎麼做?從 3 個落地步驟開始

製造業要做好場域資安,不需要額外成立專門小組,也不需要立刻更換現有產線設備。真正的第一步,是用「非侵入式」的方式看清產線現況。

1. 先做「資產與連網盲點盤點」(看得見,才防得住)

工廠最危險的不是舊設備,而是「不知道哪台設備連了外網」。

  • 透過非侵入式的網路監控,自動盤點廠區內所有 PLC、SCADA、IPCam 與工程師筆電,釐清哪些設備正暴露在未隔離的網路中。

2. 收緊「外部供應商與遠端維護」通道

很多產線被駭,是因為設備廠商插隨身碟維護,或是開啟了未加密的遠端連線。

  • 建立嚴格的權限控管與隨身碟檢測機制,確保「進廠維護的每一步都有紀錄與防禦」。

3. 實施「網路區域隔離(VLAN)與被動監控」

  • 將辦公區網路與產線網路完全切開,並採用不影響產線運作的「被動式資安監控」,既能即時掌握異常流量,又保證產線 100% 穩定運作。

七、沒有完美的答案,但有最壞的答案

工廠資安沒有「做完就安全了」這種終點。設備會老化、威脅會演進、預算永遠不夠——這些都是現實。

但最壞的答案只有一個:什麼都不做,等到出事再說。

出事之後的代價,幾乎永遠遠高於事前預防的成本。不只是金錢上的損失,還有客戶信任的崩塌、以及在緊急狀態下被迫做出糟糕決策的代價。

如果你現在還不知道從哪裡開始,這裡有一個最簡單的三個月起步計畫:

製造業工廠資安 3 個月落地起步計畫:非侵入式資產盤點、外包維護管控與專業託管服務-欣盾智安XFCS

下一步,我們可以幫你做什麼

看完這篇文章,你可能對工廠資安有了更清楚的輪廓,但也可能對「實際上要從哪裡開始」還是有些茫然——這完全正常,因為每間工廠的環境、設備、組織架構都不一樣,沒有一個放諸四海皆準的標準答案。

如果你希望有人幫你釐清現況、找出最需要優先處理的風險,歡迎與我們聯繫。我們提供:

  • OT 資安現況評估:幫你盤點工廠網路的現有風險,找出真正的弱點在哪裡
  • 客製化改善路線圖:根據你的產業特性、設備狀況和預算,規劃最適合你的起步計畫
  • OA/OT 跨部門溝通協助:幫助你的資訊 (OA) 與廠務 (OT) 團隊建立共同語言,讓資安治理真正落地

工廠停工一天的損失,往往比一整年的資安投資還要高。

這筆帳,現在就值得算清楚。

立即加 LINE 線上諮詢 →
已加入購物車
已更新購物車
網路異常,請重新整理