chen2929 發達集團董事長
來源:財經刊物   發佈於 2026-07-24 05:55

7成企業1年內遭多次入侵!OT資安報告:駭客潛伏數月成新常態

2026/07/23 22:02  
Fortinet舉辦OT工控資安威脅趨勢媒體分享會。左起:FortiGuard研發中心經理林樂、工控領域資安技術顧問黃彥凱、OT事業拓展經理陳心怡、FortiGuard威脅研究經理林宜平。(業者提供)
〔記者邱巧貞/台北報導〕網路資安廠商Fortinet發布《2026年OT與網路資安現況調查報告》,針對全球超過700位來自製造、能源、交通等關鍵基礎設施產業的營運技術(OT)專業人士進行調查,結果顯示,全球企業對OT資安成熟度已有更務實的認知,不僅提高對潛在入侵威脅的警覺,也更積極因應日益嚴格的監管法規。儘管企業在OT安全防護方面已有明顯進展,但不同產業與組織間的成熟度仍存在落差,在可視性、網路分段、安全遠端存取、事件回應及標準化資安架構等關鍵領域,仍面臨不少挑戰。
Fortinet亞太區營運技術與關鍵基礎設施總監Michael Murphy表示,OT資安正進入「合規與誠實評估」的新階段。台灣身為全球半導體與高科技製造重鎮,正面臨更複雜的勒索軟體及供應鏈滲透威脅,企業不能再依賴單一防護工具,也不能等到法規正式上路才開始部署,而應透過IT與OT整合防護、網路分段及平台化策略,將資安納入企業治理核心,提升整體供應鏈韌性。

調查顯示,OT資安管理已逐漸從工廠或工程部門,提升至企業高階管理層,60%的受訪企業表示,由資安長(CISO)擔任OT資安最高負責人;雖較去年略減,但並非高層重視程度下降,而是隨著企業治理機制逐步成熟,OT風險管理開始由更多高階主管共同承擔。
此外,在尚未由CISO負責OT安全的企業中,高達81%計畫於一年內完成相關職責調整,顯示OT安全已不再只是工廠營運或工程部門的責任,而是由資安、營運、風險管理、合規及企業管理階層跨部門協作,共同強化OT環境治理。
值得注意的是,今年企業對自身OT資安成熟度的自我評估出現明顯變化,自評最高成熟度(第4級)的企業比例,從去年的49%大幅降至17%;反而自評仍處於基礎階段(第0至第2級)的企業比例明顯增加。
Fortinet認為,這並非企業防護能力退步,而是隨著可視性提升及資安工具更加完善,企業開始更客觀認識自身防護缺口,不再過度高估成熟度,而是回歸實際狀況,作為後續改善依據。
報告也發現,71%的企業表示過去一年曾偵測到1至9起OT入侵事件,遠高於去年的47%。亞太地區最常見的攻擊手法以釣魚郵件占78%居冠,其次為勒索軟體或惡意程式(51%)及DDoS阻斷服務攻擊(45%)。
在OT環境中,「未偵測到入侵」並不代表沒有遭受攻擊,而可能只是因為缺乏足夠的可視性,隨著企業偵測能力提升,初期雖可能導致通報事件數增加,但也有助於及早發現威脅、降低整體資安風險。此外,僅24%的受訪企業表示IT與OT系統曾同時遭到入侵,較2025年的60%大幅下降,顯示企業近年強化IT與OT環境的網路分段策略,已有效抑制攻擊橫向擴散。
報告也發現,攻擊者在企業環境中的潛伏時間(Dwell Time)持續拉長。所謂潛伏時間,是指攻擊者在未被發現的情況下停留於系統內的時間,停留越久,越有機會蒐集資訊、監控系統,甚至預先部署後續攻擊,而亞太區企業受因此影響的面向前三大宗,分別是:無法達到合規要求、重要商業資料與智慧財產權遭竊、營運受干擾。
數據也顯示,潛伏數週甚至數月的攻擊事件持續增加,其中潛伏數週的比例由6%攀升至13%,幾乎翻倍;潛伏數月則由5%增加至7%。Fortinet指出,OT環境通常包含大量既有設備及專屬工控通訊協定,且高度重視系統持續運作時間(Uptime),因此資安事件往往更難快速處理。企業若要縮短攻擊者潛伏時間,除了提升偵測能力,更應強化OT環境可視性、整合威脅情資、落實網路分段與安全遠端存取,並建立兼顧生產營運、資訊安全及關鍵基礎設施持續運作的事件應變機制。
除了攻擊威脅持續升高,企業也預期法規要求將更加嚴格。調查顯示,高達89%的受訪者認為,未來五年OT相關資安法規將持續增加,高於去年的66%。OT資安已與關鍵基礎設施保護、事件通報、資料安全、公共安全及營運持續性緊密連結,合規要求正逐漸成為企業營運的重要課題。
Fortinet建議,企業應優先落實IT與OT網路分段及微分段、安全遠端存取、將OT納入安全營運(SecOps)及事件應變流程,並強化OT專屬威脅情資與採用平台化安全架構,進一步強化整體OT資安韌性。

評論 請先 登錄註冊