生成式 AI 持續降低攻擊工具的取得門檻,也讓原本就相對脆弱的營運技術(OT)環境面臨更大威脅。Fortinet 表示,AI 並非創造新的攻擊方式,而是加速既有攻擊手法的擴散速度,企業若仍將焦點放在勒索軟體,恐怕已無法因應當前的 OT 資安風險。
Fortinet 台灣工控領域技術顧問黃彥凱表示,AI 最大的影響並不是發明新的攻擊,而是讓攻擊自動化程度更高、成本更低,駭客能更頻繁地利用 AI 工具發動攻擊,因此整體威脅只會持續增加。
他進一步指出,OT 環境原本就比 IT 更容易暴露風險,許多工控設備仍採用未加密的通訊協定,相較於 IT 環境大量使用加密 IP 流量,更容易遭到攔截、竄改甚至癱瘓,一旦攻擊成功,影響的不只是企業營運,更可能波及人員安全與民生基礎設施。
黃彥凱也提到,隨著大型語言模型持續進步,未來攻擊工具取得成本只會越來越低,更多自動化攻擊將隨之出現,而這正是目前 OT 場域最大的風險缺口。
相較於外界普遍將焦點放在勒索軟體,Fortinet 認為企業應重新檢視整體 OT 防禦策略。
黃彥凱表示,目前接觸到的大多數企業確實開始重視 OT 防護,但許多企業仍將防禦重心放在勒索軟體,實際上還有許多風險更值得留意,例如暴露於網際網路的工控通訊埠(Port)、未受保護的遠端存取,以及 DDoS 攻擊等,都可能造成工控設備遭到干擾甚至停擺,因此企業應從網路邊界開始縮小攻擊面,而非只專注於單一威脅。
Fortinet 台灣 OT 事業拓展經理陳心怡則表示,以台灣目前的 OT 發展來看,關鍵基礎設施及製造業多數已完成基本網路分段(Segmentation),正逐步邁向資產識別(Asset Visibility)階段;政府列管的水資源、能源及交通等產業,多已建立基本防護架構,而受到供應鏈要求的製造業,成熟度甚至更高。
她指出,企業下一步除了掌握有哪些設備連上網路,更重要的是建立 IT 與 OT 的整合管理平台,讓網路管理與資安治理同步進行,才能在導入 AI、自動化及智慧製造的同時,不讓攻擊面持續擴大。
除了製造業之外,Fortinet 也認為「關鍵基礎設施」的定義正持續擴大。陳心怡表示,過去大家多半將關鍵基礎設施侷限於水、電、能源等領域,但凡與民眾日常生活密切相關的服務,包括食品製造、廢水處理、物流等,都可能成為攻擊目標,因此 OT 防護範圍也應隨之擴大。
Fortinet 說明,今年調查中另一項值得注意的現象,是企業對自身 OT 資安成熟度的評估反而出現下降,但這並不代表防護能力退步,而是企業因導入更多可視化工具後,開始更客觀看見自身風險,因此重新調整成熟度評估。另一方面,企業通報入侵事件增加,也可能代表偵測能力提升,而非攻擊數量單純暴增。
面對日益嚴格的法規要求,陳心怡也透露,除了供應鏈客戶要求資安認證外,近期許多企業開始主動詢問 AI 治理(AI Governance)相關議題,希望依循政府人工智慧法草案建立治理架構,顯示企業關注焦點已逐漸從單純防護資安,擴展至 AI 應用的治理與合規。
(首圖來源:Fortinet)






