當生成式 AI 日漸普及,駭客的攻擊工具變得更加易於取得。Fortinet 台灣工控領域技術顧問黃彥凱表示,AI 並非創造新的攻擊方式,而是大幅提高了攻擊的自動化程度,降低了成本,使得駭客可以更頻繁地發動攻擊。這意味著,原本就相對脆弱的營運技術(OT)環境,如今面臨著更大的威脅。
表象:勒索軟體不再是唯一威脅
在過去,企業往往將防禦焦點放在勒索軟體上,但隨著 AI 的崛起,這種策略已經難以應對當前的 OT 資安風險。黃彥凱強調,AI 的最大影響在於它使攻擊變得更加自動化,成本更低,頻率更高。因此,整體威脅只會持續增加。
真相:OT 環境的脆弱性
OT 環境本身比 IT 環境更容易暴露風險。許多工控設備仍然使用未加密的通訊協定,這使得它們更容易遭到攔截、竄改甚至癱瘓。一旦攻擊成功,不僅會影響企業營運,還可能危及人員安全和民生基礎設施。
「根據 Fortinet 的調查,大約七成的工控設備仍採用未加密的通訊協定,這使得它們成為易受攻擊的目標。」 —— 黃彥凱
各方角力:企業與駭客的博弈
隨著大型語言模型的不斷進步,未來的攻擊工具取得成本只會越來越低。這使得更多自動化攻擊將隨之出現,成為目前 OT 場域最大的風險缺口。黃彥凱指出,目前接觸到的大多數企業雖然開始重視 OT 防護,但許多企業仍然將防禦重心放在勒索軟體上,忽略了其他潛在風險,如暴露於網際網路的工控通訊埠、未受保護的遠端存取,以及 DDoS 攻擊等。
深層影響:OT 防護範圍擴大
Fortinet 台灣 OT 事業拓展經理陳心怡表示,台灣的關鍵基礎設施及製造業已經完成了基本的網路分段,正在逐步邁向資產識別階段。政府列管的水資源、能源及交通等產業,多已建立基本防護架構,而受到供應鏈要求的製造業,其成熟度甚至更高。
「企業下一步除了掌握有哪些設備連上網路,更重要的是建立 IT 與 OT 的整合管理平台,讓網路管理與資安治理同步進行。」 —— 陳心怡
此外,「關鍵基礎設施」的定義也在不斷擴大。過去,大家通常將其侷限於水、電、能源等領域,但現在,凡與民眾日常生活密切相關的服務,如食品製造、廢水處理、物流等,都可能成為攻擊目標。因此,OT 防護範圍也應隨之擴大。
未解之問:企業如何因應 AI 資安挑戰?
面對日益嚴格的法規要求,企業不僅需要提高自身的資安防護能力,還需關注 AI 治理相關議題。陳心怡透露,近期許多企業開始主動詢問 AI 治理(AI Governance)相關議題,希望依循政府人工智慧法草案建立治理架構。
從產業面來看,AI 的崛起無疑為企業帶來了新的資安挑戰,但這也是一個機會,推動企業重新審視並加強自身的防禦策略。企業應從網路邊界開始縮小攻擊面,而不是只專注於單一威脅。同時,建立 IT 與 OT 的整合管理平台,才能在導入 AI、自動化及智慧製造的過程中,確保資安治理的同步進行。
面對這些挑戰,企業如何因應?建議企業從以下幾個方面著手:
- 建立 IT 與 OT 的整合管理平台,實現網路管理與資安治理的同步進行。
- 定期進行資安風險評估,並根據評估結果調整防禦策略。
- 加強員工資安意識培訓,提高整體防護能力。
- 關注 AI 治理相關議題,依循政府法規建立治理架構。
本文改寫整理自公開新聞來源,原始報導由科技新報發布。
常見問題 FAQ
什麼是營運技術(OT)?
營運技術(Operational Technology, OT)是指用於監控和控制物理設備和過程的技術,常見於製造業、能源、交通等領域。
AI 如何影響 OT 資安?
AI 使攻擊更加自動化,成本更低,頻率更高,從而增加了 OT 環境的威脅。
企業如何應對 OT 資安風險?
企業應建立 IT 與 OT 的整合管理平台,定期進行資安風險評估,並加強員工資安意識培訓。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。