在當前的數位化浪潮中,企業面臨的資安威脅日益嚴重。根據Fortinet最新發布的《2026年OT與網路資安現況調查報告》,71%的企業在過去一年內曾偵測到1至9起OT入侵事件,遠高於去年的47%。這不僅揭示了資安防護的迫切性,也凸顯了駭客潛伏時間拉長的新常態。
現象觀察:資安事件頻發,企業防護面臨挑戰
調查顯示,全球超過700位來自製造、能源、交通等關鍵基礎設施產業的營運技術(OT)專業人士參與了此次調查。結果表明,雖然企業對OT資安成熟度有了更務實的認知,但在可視性、網路分段、安全遠端存取、事件回應及標準化資安架構等關鍵領域,仍面臨不少挑戰。
Fortinet亞太區營運技術與關鍵基礎設施總監Michael Murphy指出,OT資安正在進入「合規與誠實評估」的新階段。台灣作為全球半導體與高科技製造重鎮,正面臨更複雜的勒索軟體及供應鏈滲透威脅。
原因剖析:資安工具進步,企業自我評估更客觀
值得注意的是,今年企業對自身OT資安成熟度的自我評估出現明顯變化。自評最高成熟度(第4級)的企業比例,從去年的49%大幅降至17%;而自評仍處於基礎階段(第0至第2級)的企業比例明顯增加。Fortinet認為,這並非企業防護能力退步,而是隨著可視性提升及資安工具更加完善,企業開始更客觀認識自身防護缺口,不再過度高估成熟度。
「隨著可視性提升及資安工具更加完善,企業開始更客觀認識自身防護缺口,不再過度高估成熟度。」 — Fortinet亞太區營運技術與關鍵基礎設施總監Michael Murphy
影響評估:潛伏時間拉長,資安風險增高
報告指出,攻擊者在企業環境中的潛伏時間(Dwell Time)持續拉長。所謂潛伏時間,是指攻擊者在未被發現的情況下停留於系統內的時間,停留越久,越有機會蒐集資訊、監控系統,甚至預先部署後續攻擊。亞太地區企業受此影響的前三大宗,分別是:無法達到合規要求、重要商業資料與智慧財產權遭竊、營運受干擾。
數據顯示,潛伏數週甚至數月的攻擊事件持續增加,其中潛伏數週的比例由6%攀升至13%,幾乎翻倍;潛伏數月則由5%增加至7%。Fortinet強調,OT環境通常包含大量既有設備及專屬工控通訊協定,且高度重視系統持續運作時間(Uptime),因此資安事件往往更難快速處理。
趨勢預測:法規要求日趨嚴格,企業需提前布局
調查還發現,高達89%的受訪者認為,未來五年OT相關資安法規將持續增加,高於去年的66%。OT資安已與關鍵基礎設施保護、事件通報、資料安全、公共安全及營運持續性緊密連結,合規要求正逐漸成為企業營運的重要課題。
「企業應優先落實IT與OT網路分段及微分段、安全遠端存取、將OT納入安全營運(SecOps)及事件應變流程,並強化OT專屬威脅情資與採用平台化安全架構,進一步強化整體OT資安韌性。」 — Fortinet亞太區營運技術與關鍵基礎設施總監Michael Murphy
面對這些挑戰,企業需要提前布局,不僅要在技術層面加強防護,還要在管理層面形成跨部門協作機制,共同應對資安威脅。
從產業面來看,資安不再是單純的技術問題,而是涉及企業治理、風險管理和法規遵從的綜合性挑戰。企業需要建立一套完善的資安管理體系,將資安納入企業治理的核心,才能有效應對日益複雜的資安威脅。
面對日益嚴峻的資安形勢,企業不能坐以待毙。建議各企業立即審視自身的OT資安現狀,並制定具體的改善措施,以提升整體資安韌性。
本文改寫整理自公開新聞來源,原始報導由自由時報發布。
常見問題 FAQ
什麼是OT資安?
OT資安是指營運技術(Operational Technology)的資安,主要涉及工業控制系統、製造系統、能源系統等關鍵基礎設施的資安防護。
為什麼企業需要關注OT資安?
因為OT系統通常涉及關鍵基礎設施,一旦遭受攻擊,可能會對企業的營運、公共安全乃至國家安全造成嚴重影響。
如何提高OT資安成熟度?
企業可以通過提升可視性、實施網路分段、建立安全遠端存取機制、強化事件回應能力等措施,逐步提高OT資安成熟度。
潛伏時間(Dwell Time)是什麼?
潛伏時間是指攻擊者在未被發現的情況下停留於系統內的時間。潛伏時間越長,攻擊者越有可能蒐集更多資訊,並進行更深入的攻擊。
企業如何應對日益嚴格的資安法規?
企業需要提前了解相關法規要求,並建立一套完善的資安管理體系,確保合規運作。同時,企業應定期進行資安審計和培訓,提高員工的資安意識。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。












