事件總覽:生成式 AI 的普及,大幅降低了駭客攻擊的門檻,企業面對營運技術(OT)環境的資安威脅日漸升高,迫使企業重新評估其防禦策略。
📅 2023年09月:生成式 AI 加速攻擊手法擴散
生成式 AI 的快速發展,不僅提高了攻擊自動化的程度,還大幅降低了攻擊工具的成本。Fortinet 台灣工控領域技術顧問黃彥凱指出,AI 的最大影響並不是創造新的攻擊方式,而是讓現有的攻擊手法變得更加頻繁且高效。這意味著,原本就相對脆弱的 OT 環境,如今面臨的威脅更加嚴重。
在此之前,OT 環境的資安防護一直被視為次要,但隨著 AI 技術的應用,這種觀念必須改變。許多工控設備仍使用未加密的通訊協定,相比 IT 環境的加密 IP 流量,這些設備更容易遭受攔截、竄改甚至癱瘓。一旦攻擊得逞,不僅會影響企業營運,更可能危及人員安全和民生基礎設施。
📅 2023年10月:企業重視 OT 防護但仍聚焦勒索軟體
隨後,Fortinet 台灣 OT 事業拓展經理陳心怡表示,雖然多數企業已開始重視 OT 防護,但仍有不少企業將防護重心放在勒索軟體上。然而,這只是一部分威脅,其他如暴露於網際網路的工控通訊埠、未受保護的遠端存取,以及 DDoS 攻擊等,也都可能對工控設備造成重大影響。
這直接導致了企業需要從網路邊界開始縮小攻擊面,而非僅專注於某一特定威脅。企業應建立 IT 與 OT 的整合管理平台,確保網路管理和資安治理同步進行,才能在導入 AI、自動化及智慧製造的過程中,有效控制攻擊面的擴大。
📅 2023年11月:關鍵基礎設施防護範圍擴大
在此背景下,Fortinet 也強調「關鍵基礎設施」的定義正在不斷擴大。過去,人們多將其局限於水、電、能源等領域,但現在,任何與民眾日常生活密切相關的服務,如食品製造、廢水處理、物流等,都有可能成為攻擊目標。因此,OT 防護範圍也應隨之擴大。
此外,企業對自身 OT 資安成熟度的評估出現下降,這並不代表防護能力退步,而是因為導入更多可視化工具後,企業開始更客觀地看待自身的風險,因此重新調整成熟度評估。同時,企業通報入侵事件的增加,也可能是偵測能力提升的結果,而非攻擊數量單純暴增。
至今影響與未來展望
面對日益嚴格的法規要求,企業開始主動詢問 AI 治理相關議題,希望依循政府人工智慧法草案建立治理架構。這表明企業的關注焦點已從單純的資安防護,擴展至 AI 應用的治理與合規。
從產業面來看,AI 的普及雖然增加了資安威脅,但也為企業提供了新的防禦工具。企業若能及早整合 IT 與 OT 的管理平台,並積極導入 AI 治理框架,就能在新時代的攻防戰中占得先機。
企業應積極評估自身的資安成熟度,並建立全面的防護策略,不僅防範勒索軟體,還要關注其他潛在威脅。只有這樣,才能在 AI 時代的資安挑戰中穩健前行。
本文改寫整理自公開新聞來源,原始報導由科技新報發布。
常見問題 FAQ
生成式 AI 如何影響駭客攻擊?
生成式 AI 通過提高攻擊自動化的程度和降低攻擊工具的成本,使得現有的攻擊手法變得更加頻繁和高效。
企業應如何應對 OT 資安威脅?
企業應從網路邊界開始縮小攻擊面,建立 IT 與 OT 的整合管理平台,確保網路管理和資安治理同步進行。
關鍵基礎設施的定義有哪些擴大?
關鍵基礎設施的定義已擴大至與民眾日常生活密切相關的服務,如食品製造、廢水處理、物流等。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。

