新聞

經過多年的數位化持續推動,資訊科技(IT)與營運科技(OT)已日益融合,關鍵基礎設施產業與OT領域面臨的資安挑戰隨之水漲船高,Fortinet OT事業拓展經理陳心怡針對該公司近期發布的年度OT與網路資安現況調查報告,從多個面向說明當前企業因應這項重大議題的態度。

首先,不論企業與組織的OT資安是否提升至足夠的水準,絕大多數已意識到法規監管要求將日益嚴苛。這份6月出爐的調查顯示,認為五年內相關法規將會增加的企業比例高達89%,比起2025年的66%顯著上升(增加23%),而預期五年以上才有改變的比例,從27%大幅縮減至8%。

陳心怡指出,臺灣關鍵基礎設施與政府單位面臨的法規要求主要是IEC 62443,半導體業是SEMI E187,最近歐盟網路韌性法案(CRA)也受到非常熱烈討論。

對此Fortinet認為,OT網路安全已與關鍵基礎設施防護、資安事件通報、資料安全、公共安全及營運持續性等議題密切相關,法規遵循已經是企業當前必須面對的重要營運課題,而非未來才需考慮的事項,這意味著,提前做準備、現在就開始展開行動的組織,能利用合規的要求,努力提升網路的可靠性與韌性、改善通報能力、降低風險,並促使資安走向現代化的營運方式,相反地,等到最終強制規定發布才行動的組織,將有落後的風險。

入侵事件通報大增,其中一項原因與企業資安能見度提升有關

就偵測OT資安入侵事件數量為1至9起的狀況而言,2025年的企業比例為47%,2026年大幅提升至71%。這不一定代表所有組織都經歷更頻繁的攻擊,更有可能顯示現在有更多企業了解其環境發生的情況。由於企業OT資安偵測能力的提升,通常會讓初期回報的事件數增加;相反地,在企業OT資安能見度(visibility)有限的狀況下,未檢測到入侵並不代表企業的防禦力很強或處於安全的狀況。

上述的推測,其實也能從Fortinet這次調查的其他項目得到印證。例如,在未檢測到入侵的企業比例上,2025年高達52%,2026年卻只有26%,足足減了一半。

對此,陳心怡認為,7成企業表示遭駭,可能是本身OT場域已建置提升資安能見度的解決方案,所以能察覺,實際遭入侵的企業應該更多,因為部分表示未發生入侵事件的企業,可能只是因為OT資安偵測能力不足而無法發現。

而在入侵的事件類型上,2026年全球企業面臨的比例,由高至低依序為釣魚郵件(76%)、勒索軟體或惡意破壞程式(50%)、商務郵件詐騙(45%)、DDoS(44%)、惡意軟體(33%);相較於2025年,比例增加的入侵事件類型有釣魚郵件(+1%)與DDoS(+5%),其餘類型的比例均降低,包括勒索軟體或惡意破壞程式(-4%)、商務郵件詐騙(-8%)、惡意軟體(-3%)。

若以亞太區而言,入侵事件的類型以釣魚郵件最大宗(78%),其次是勒索軟體或惡意破壞程式(51%),再者為DDoS攻擊(45%),顯然均高於全球比例。

對此,Fortinet工控領域資安技術顧問黃彥凱呼籲大家重視兩個議題。首先,大部分企業對於OT的防護,比較關注勒索軟體的威脅,但這只是其中一種資安攻擊,企業仍須防範OT設備常用通訊埠暴露在網際網路的風險,因為攻擊者可從遠端存取OT設備,進而修改或擷取運作參數;第二,由於工控設備本身的運算資源較少,所以也必須預防這些系統遭到DDoS攻擊,導致OT環境陷入服務阻斷的危機。

Fortinet調查的另一項OT資安威脅指標,則是攻擊者潛伏時間(Dwell Time),因為這代表攻擊者在未被偵測到的情況下停留了多久,時間越長,攻擊者越有機會監控、竊取智慧財產、干擾營運(實體設備中斷運作),甚至預先部署攻擊,或為未來行動做更多準備。相對而言,這個指標也經常反映攻擊者可能造成的損害程度,因為在被發現之前,攻擊者更容易執行惡意行為。

回顧三年來的Fortinet調查結果,數分鐘、數小時或數天的潛伏時間呈現趨於平穩的現象,但停留數週甚至數月之久的攻擊正在增加——潛伏數週的攻擊比例由6%大幅增加至13%,幾乎翻倍成長;潛伏數月的攻擊則由5%上升至7%。

事實上,相較於一般IT環境,OT環境包含大量舊型設備、專屬通訊協定,並且對於持續運作(Uptime)的要求更大,這些因素都大大影響回應各種資安威脅的速度。

關於遭入侵的環境類型,這兩年以來,IT系統與OT系統的企業比例均有不同程度的增加,分別成長29%與8%,IT與OT系統同時遭入侵的比例卻劇烈下降——2025年是60%,2026年則是24%。Fortinet認為,原因可能是企業在IT與OT系統之間,已能實施更理想的網路分隔(segmentation),有助於遏止攻擊的擴散。

不過,若要做好OT資安的有效偵測、網路分隔與回應,具備足夠的能見度是基本功,企業必須清楚了解OT資產、通訊流程、使用者、應用程式及相依性,然而,許多資安團隊仍在未完全掌握資訊的情況下捍衛其OT環境安全。例如在Fortinet的調查中,只能掌握一半OT環境狀況的企業比例,2026年仍有23%,這可能導致資訊孤島、缺乏認知和監控困難等相關漏洞;對OT系統具備完整能見度的企業比例,2024年與2025年是5%與6%,2026年增加到14%,顯示企業對於具備完整網路能見度的信心正在提升。

OT資安持續提升的兩個現象:安全責任提升至企業高階管理層,成熟度看似倒退卻更能反映企業正視現實的態度

關於企業對OT資安重視度的呈現,可以從Fortinet調查的兩大類型項目的結果反映。

首先是責任歸屬,有些組織的OT資安已足夠成熟,已將OT風險責任轉移給其他高級主管,Fortinet認為,這是企業高階主管正式參與策略制定、提供資金支持和治理的結果。根據他們的最新調查指出,認為CISO或CIO對OT網路安全擁有最終責任的企業比例合計是60%,雖然比起2025年的69%呈現下降狀況,但Fortinet認為這並不代表高階主管對OT安全的重視程度降低。細部檢視當中的結果後可發現,比例顯著下降的是被認為兼任CISO與CIO的企業,被認為由CIO負責OT資安的企業增加3%。而由副總裁以下層級負責OT資安的企業,從5%增加到13%。

Fortinet另一個相關的調查結果指出,尚未提升OT資安管理層級的企業中,有81%計畫未來一年內將OT安全納入資安長職責,略高於2025年的80%;沒有這項規畫的企業比例,也從18%降低到10%。

而企業自評OT資安成熟度方面,Fortinet調查區分為流程與解決方案這兩大類。

以OT資安流程成熟度而言,自評為0級(資安流程尚未制度化或缺乏正式文件)的企業比例,由2025年的1%提升至2026年的5%;1級(已建立基本資安管理機制)由5%提升至17%;2級(已建立並依循文件化的資安流程、程序及相關標準)則由13%提升至27%;3級相對成熟,年增3%,已達到35%;但自評為4級的企業比例,則由49%下降至17%。從1級與2級的增加來看,許多組織仍在建立OT安全的基本要素,如資產能見度、網路分段、安全遠端存取、監控和回應。

關於OT資安解決方案成熟度的企業分布,也展現類似的情況。例如自評為0級和1級的比例皆增加,分別從1%升至5%,以及從26%升至30%;2級降低6%,從32%減至26%;3級略增,從22%提升為24%;4級降低5%,從19%減至14%。

若綜合0級與1級的增加,以及4級的降低等企業OT資安共通現況而論,看似退步,Fortinet認為,實際上更應理解為修正,這反映企業對自身資安現況有了更真實且客觀的認識,原因在於,隨著IT與OT團隊累積更多實務經驗、導入更完善的工具,並促進IT和OT安全的多元協作,使得整體能見度提升,過去未曾察覺的風險逐漸浮現,企業也能因此更清楚掌握自身防護的不足,並以此作為持續提升OT資安成熟度的重要基礎。

針對OT資安成熟度的表現,陳心怡表示,在先前調查時,企業可能尚未實施網路分隔,現在其實大多數都已經能夠做到邊界隔離,例如政府對於油、水、電、交通等關鍵基礎建設,基本上都已做到;下一步則是提升資產識別能力,製造業由於供應鏈上下游的相互稽核,成熟度相對較高,已涵蓋網路分隔與資產識別的防護,這些均可看出OT受到重視與OT資安的投資增加;而在OT處理流程方面,也可以發現企業目前已經能夠透過數據分析,持續改善資安的成效。

回顧6年來的持續推廣,陳心怡指出,過去曾經歷幾個階段,首先,Fortinet鼓勵臺灣企業實施網路分隔,不僅要區隔OT網路與IT網路,使其不會發生交互感染的狀況,也要在OT環境當中,將每一個系統、不同的功能區隔開來,使其不會因為某一個系統受到攻擊與威脅,而影響到整個營運。

接下來是強化遠端存取安全,因為很多的製造業OT系統或設備可能來自國外,再加上這類系統必須持續運作,所以很多時候必須開放供應商遠端存取相關系統與設備,所以安全路徑的建立非常的重要。

下一步是導入OT專屬的威脅情資,陳心怡認為這是臺灣目前相對比較缺乏的部分。當企業建立網路分隔後,但幫你「顧門」的系統也必須能辨認出誰是壞人,所以今年Fortinet其實會專注推廣這類資安解決方案,協助企業不僅做好基本的門戶安全,對於幫企業把關的網路防火牆或是相關的解決方案,也要使其能夠辨識OT的通訊協定,提供專屬的情資,提高主動偵查的能力。
最終則是推動企業採用OT的平臺化架構,需要導入的資安解決方案很多,但如何能整併這些系統,對於工控系統的資安防護也很重要,因此需要單一平臺的管理機制,將複雜、不同解決方案整併為一個平臺,企業管理這些資安系統會比較方便。

Fortinet強調,資安防護的成熟始於更誠實地評估風險。當IT和OT團隊獲得更多資金、實施更多工具並提升能見度,許多組織現在更能理解自身防禦仍需改進的地方。

Fortinet舉辦OT工控資安威脅趨勢媒體分享會,發言人於會中深入探討全球和亞太區OT環境威脅趨勢。左起FortiGuard研發中心經理林樂、工控領域資安技術顧問黃彥凱、OT事業拓展經理陳心怡、FortiGuard威脅研究經理林宜平。