根據網路資安廠商Fortinet最新發表的《2026年OT與網路資安現況調查報告》,全球超過700位來自製造、能源、交通等關鍵基礎設施產業的營運技術(OT)專業人士參與了此次調查。報告顯示,全球企業對OT資安成熟度已有更務實的認知,並提高了對潛在入侵威脅的警覺,同時更積極因應日益嚴格的監管法規。
企業防護進展與挑戰
儘管企業在OT安全防護方面已有明顯進展,但不同產業與組織間的成熟度仍存在落差。在可視性、網路分段、安全遠端存取、事件回應及標準化資安架構等關鍵領域,企業仍面臨不少挑戰。Fortinet亞太區營運技術與關鍵基礎設施總監Michael Murphy表示,OT資安正進入「合規與誠實評估」的新階段。
各方反應
台灣作為全球半導體與高科技製造重鎮,正面臨更複雜的勒索軟體及供應鏈滲透威脅。Murphy強調,企業不能再依賴單一防護工具,也不能等到法規正式上路才開始部署,而應透過IT與OT整合防護、網路分段及平台化策略,將資安納入企業治理核心,提升整體供應鏈韌性。
調查顯示,OT資安管理已逐漸從工廠或工程部門,提升至企業高階管理層。60%的受訪企業表示,由資安長(CISO)擔任OT資安最高負責人;雖較去年略減,但並非高層重視程度下降,而是隨著企業治理機制逐步成熟,OT風險管理開始由更多高階主管共同承擔。
背景補充
值得注意的是,今年企業對自身OT資安成熟度的自我評估出現明顯變化。自評最高成熟度(第4級)的企業比例,從去年的49%大幅降至17%;反之,自評仍處於基礎階段(第0至第2級)的企業比例明顯增加。Fortinet認為,這並非企業防護能力退步,而是隨著可視性提升及資安工具更加完善,企業開始更客觀認識自身防護缺口,不再過度高估成熟度,而是回歸實際狀況,作為後續改善依據。
報告還發現,71%的企業表示過去一年曾偵測到1至9起OT入侵事件,遠高於去年的47%。亞太地區最常見的攻擊手法以釣魚郵件占78%居冠,其次為勒索軟體或惡意程式(51%)及DDoS阻斷服務攻擊(45%)。
從產業面來看,隨著資安威脅不斷升級,企業必須將OT資安納入整體企業治理的核心。這不僅是為了應對法規要求,更是為了保護企業的關鍵資產和營運穩定。建議企業積極落實IT與OT網路分段及微分段、安全遠端存取、將OT納入安全營運及事件應變流程,並強化OT專屬威脅情資與採用平台化安全架構。
此外,攻擊者在企業環境中的潛伏時間(Dwell Time)持續拉長。所謂潛伏時間,是指攻擊者在未被發現的情況下停留於系統內的時間。停留越久,越有機會蒐集資訊、監控系統,甚至預先部署後續攻擊。亞太區企業受此影響的前三大宗,分別是無法達到合規要求、重要商業資料與智慧財產權遭竊、營運受干擾。
數據也顯示,潛伏數週甚至數月的攻擊事件持續增加,其中潛伏數週的比例由6%攀升至13%,幾乎翻倍;潛伏數月則由5%增加至7%。Fortinet指出,OT環境通常包含大量既有設備及專屬工控通訊協定,且高度重視系統持續運作時間(Uptime),因此資安事件往往更難快速處理。
除了攻擊威脅持續升高,企業也預期法規要求將更加嚴格。調查顯示,高達89%的受訪者認為,未來五年OT相關資安法規將持續增加,高於去年的66%。OT資安已與關鍵基礎設施保護、事件通報、資料安全、公共安全及營運持續性緊密連結,合規要求正逐漸成為企業營運的重要課題。
面對日趨嚴峻的資安威脅,企業應積極採取行動,提升整體資安防護能力。這不仅是為了應對法規要求,更是為了保護企業的核心資產和營運穩定。建議企業立即評估自身的OT資安成熟度,並制定具體的改善計劃。
本文改寫整理自公開新聞來源,原始報導由自由時報發布。
常見問題 FAQ
什麼是OT資安?
OT資安是指營運技術(Operational Technology)的資安,主要涉及製造、能源、交通等關鍵基礎設施的控制系統和設備的資安保護。
企業如何提高OT資安成熟度?
企業可以通過IT與OT整合防護、網路分段、安全遠端存取、事件回應及標準化資安架構等措施,提高OT資安成熟度。
潛伏時間(Dwell Time)指的是什麼?
潛伏時間是指攻擊者在未被發現的情況下停留於系統內的時間。停留越久,攻擊者越有可能蒐集資訊、監控系統,甚至預先部署後續攻擊。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。