7成企業一年內頻遭入侵!OT資安報告揭駭客新策略

根據網路資安廠商Fortinet日前發布的《2026年OT與網路資安現況調查報告》,全球超過700位來自製造、能源、交通等關鍵基礎設施產業的營運技術(OT)專業人士參與了此次調查。報告顯示,全球企業對OT資安成熟度已有更務實的認知,並提高了對潛在入侵威脅的警覺,同時更積極因應日益嚴格的監管法規。

企業OT資安防護進展與挑戰

儘管企業在OT安全防護方面已有所進展,但不同產業與組織間的成熟度仍存在顯著落差。特別是在可視性、網路分段、安全遠端存取、事件回應及標準化資安架構等關鍵領域,企業仍面臨不少挑戰。

Fortinet亞太區營運技術與關鍵基礎設施總監Michael Murphy指出,OT資安正進入「合規與誠實評估」的新階段。對於台灣這樣一個全球半導體與高科技製造重鎮,面對更複雜的勒索軟體及供應鏈滲透威脅,企業不能再依賴單一防護工具,也不應等到法規正式上路才開始部署。相反,企業應通過IT與OT整合防護、網路分段及平台化策略,將資安納入企業治理核心,提升整體供應鏈韌性。

各方反應與觀點分歧

調查顯示,OT資安管理已逐漸從工廠或工程部門提升至企業高階管理層,60%的受訪企業表示,由資安長(CISO)擔任OT資安最高負責人,這一比例雖然較去年略有下降,但並非高層重視程度下降,而是隨著企業治理機制逐步成熟,OT風險管理開始由更多高階主管共同承擔。

此外,在尚未由CISO負責OT安全的企業中,高達81%計畫於一年內完成相關職責調整,顯示OT安全已不再只是工廠營運或工程部門的責任,而是由資安、營運、風險管理、合規及企業管理階層跨部門協作,共同強化OT環境治理。

OT資安成熟度評估與攻擊威脅

值得注意的是,今年企業對自身OT資安成熟度的自我評估出現明顯變化,自評最高成熟度(第4級)的企業比例,從去年的49%大幅降至17%;反之,自評仍處於基礎階段(第0至第2級)的企業比例明顯增加。Fortinet認為,這並非企業防護能力退步,而是隨著可視性提升及資安工具更加完善,企業開始更客觀認識自身防護缺口,不再過度高估成熟度,而是回歸實際狀況,作為後續改善依據。

報告也發現,71%的企業表示過去一年曾偵測到1至9起OT入侵事件,遠高於去年的47%。亞太地區最常見的攻擊手法以釣魚郵件占78%居冠,其次為勒索軟體或惡意程式(51%)及DDoS阻斷服務攻擊(45%)。在OT環境中,「未偵測到入侵」並不代表沒有遭受攻擊,而可能只是因為缺乏足夠的可視性,隨著企業偵測能力提升,初期雖可能導致通報事件數增加,但也有助於及早發現威脅、降低整體資安風險。

攻擊者潛伏時間拉長與法規趨勢

數據顯示,攻擊者在企業環境中的潛伏時間(Dwell Time)持續拉長,潛伏數週甚至數月的攻擊事件持續增加,其中潛伏數週的比例由6%攀升至13%,幾乎翻倍;潛伏數月則由5%增加至7%。Fortinet指出,OT環境通常包含大量既有設備及專屬工控通訊協定,且高度重視系統持續運作時間(Uptime),因此資安事件往往更難快速處理。企業若要縮短攻擊者潛伏時間,除了提升偵測能力,更應強化OT環境可視性、整合威脅情資、落實網路分段與安全遠端存取,並建立兼顧生產營運、資訊安全及關鍵基礎設施持續運作的事件應變機制。

除了攻擊威脅持續升高,企業也預期法規要求將更加嚴格。調查顯示,高達89%的受訪者認為,未來五年OT相關資安法規將持續增加,高於去年的66%。OT資安已與關鍵基礎設施保護、事件通報、資料安全、公共安全及營運持續性緊密連結,合規要求正逐漸成為企業營運的重要課題。

從產業面來看,OT資安不僅是一項技術挑戰,更是企業治理的核心問題。隨著資安威脅日趨複雜,企業需要更加主動地將資安防護納入整體策略規劃,並通過跨部門合作,共同提升整體資安韌性。

面對日益嚴峻的資安威脅,企業不僅需要提升自身的防護能力,更應積極應對法規要求,確保營運的連續性和安全性。建议企業及早规划并实施全面的资安措施,以应对未来可能出现的挑战。

本文改寫整理自公開新聞來源,原始報導由自由時報發布。

常見問題 FAQ

什麼是OT資安?

OT資安是指營運技術(Operational Technology)的安全性,涉及製造、能源、交通等關鍵基礎設施的控制系統和設備,確保這些系統不受攻擊和威脅。

企業如何提升OT資安成熟度?

企業可以通過提升可視性、落實網路分段、強化安全遠端存取、整合威脅情資等措施,提升OT資安成熟度。建議企業將OT納入整體資安防護策略,並定期進行評估和改進。

未來OT資安法規趨勢如何?

未來五年,OT相關資安法規將持續增加,企業需密切關注法規動態,並提前做好準備,確保符合法規要求,保障營運的連續性和安全性。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。

Categories: