根據網路資安廠商Fortinet的最新報告《2026年OT與網路資安現況調查報告》,全球超過700位來自製造、能源、交通等關鍵基礎設施產業的營運技術(OT)專業人士參與了此次調查。報告顯示,尽管企业在OT资安方面取得了显著进展,但仍面临诸多挑战,特别是在可视性、网络分段、安全远程访问、事件响应及标准化资安架构等领域。
企業對OT資安認知更務實
全球企業對於OT資安成熟度有了更務實的認知,不僅提高了對潛在入侵威脅的警覺,也更積極應對日益嚴格的監管法規。然而,不同產業與組織間的成熟度仍存在落差。
Fortinet亞太區營運技術與關鍵基礎設施總監Michael Murphy指出,OT資安正進入「合規與誠實評估」的新階段。台灣作為全球半導體與高科技製造重鎮,面對更複雜的勒索軟體及供應鏈滲透威脅,企業需透過IT與OT整合防護、網路分段及平台化策略,將資安納入企業治理核心,提升整體供應鏈韌性。
各方反應與觀點
調查顯示,OT資安管理已逐漸從工廠或工程部門提升至企業高階管理層,60%的受訪企業表示,由資安長(CISO)擔任OT資安最高負責人。尽管这一比例较去年有所下降,但这并不意味着高层重视程度下降,而是随着企业治理机制逐步成熟,OT风险管理开始由更多高阶主管共同承担。
此外,在尚未由CISO负责OT安全的企业中,高达81%计划于一年内完成相关职责调整,显示OT安全已不再只是工厂营运或工程部门的责任,而是由资安、营运、风险管理、合规及企业管理层跨部门协作,共同强化OT环境治理。
背景補充:資安成熟度自評變化
值得注意的是,今年企业对自身OT资安成熟度的自我评估出现明显变化,自评最高成熟度(第4级)的企业比例从去年的49%大幅降至17%;反之,自评仍处于基础阶段(第0至第2级)的企业比例明显增加。
Fortinet认为,这并非企业防护能力退步,而是随着可视性提升及资安工具更加完善,企业开始更客观认识自身防护缺口,不再过度高估成熟度,而是回归实际情况,作为后续改善依据。
报告显示,71%的企业表示过去一年曾检测到1至9起OT入侵事件,远高于去年的47%。亚太地区最常见的攻击手法以钓鱼邮件占78%居首,其次是勒索软件或恶意程式(51%)及DDoS阻断服务攻击(45%)。
後續觀察:潛伏時間拉長
在OT环境中,“未检测到入侵”并不意味着没有遭受攻击,而可能是因为缺乏足够的可视性。随着企业检测能力提升,初期虽可能导致通报事件数增加,但也有助于及早发现威胁、降低整体资安风险。
数据还显示,潜伏数周甚至数月的攻击事件持续增加,其中潜伏数周的比例由6%攀升至13%,几乎翻倍;潜伏数月则由5%增加至7%。Fortinet指出,OT环境通常包含大量既有设备及专属工控通讯协定,且高度重视系统持续运作时间(Uptime),因此资安事件往往更难快速处理。
企业若要缩短攻击者潜伏时间,除了提升检测能力,更应强化OT环境可视性、整合威胁情报、落实网络分段与安全远程访问,并建立兼顾生产营运、信息安全及关键基础设施持续运作的事件应变机制。
從產業面來看,OT資安已成為企業治理的核心議題。隨著資安威脅的不斷升級,企業不能再依賴單一防護工具,而應通過IT與OT的整合防護、網絡分段及平台化策略,全面提升資安韌性。這不仅是技術上的挑戰,更是企業文化和治理模式的轉變。
面對日益嚴峻的資安威脅,企業應如何應對?建議企業優先落實IT與OT網絡分段及微分段、安全远程访问、将OT纳入安全运营(SecOps)及事件应变流程,并强化OT专属威胁情报与采用平台化安全架构,进一步增强整体OT资安韧性。
本文改寫整理自公開新聞來源,原始報導由自由時報發布。
常見問題 FAQ
什麼是OT資安?
OT資安(Operational Technology Security)是指保障工業控制系統(ICS)和關鍵基礎設施的安全,確保這些系統在正常運行過程中不受外部威脅的影響。
OT資安與IT資安有何不同?
OT資安主要關注工業控制系統的安全,如製造、能源、交通等領域的設備;而IT資安則側重於企業的信息技術系統,如計算機網絡、數據庫等。OT資安更注重系統的連續運作時間和可靠性。
企業如何提升OT資安成熟度?
企業可以通過IT與OT整合防護、網絡分段及平台化策略,提升OT環境的可视性和事件响应能力,並建立跨部门的资安治理机制,共同强化OT环境治理。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。