页面加载中,请稍候
来源:DIGITIMES科技网发布时间:2021-12-21530浏览
询问 AI自COVID-19(新冠肺炎)疫情爆发以来,2020年光是台湾便发生多起制造业网安事件,从半导体到代工业者无一幸免。2021年尽管并未频繁发生网安事件,然台湾电子大厂先后传出遭受攻击,仍引起业界一片哗然。与此同时,大大小小针对制造业的攻击事件在全球各地发生,显示出以制造业为目标的攻击态势并非限缩于台湾,而是全球业者面临的状况。
根据研究报告,2020年全球制造业敢达91%的业者正曝露在各种网安攻击的威胁,相较于2019年,增幅敢达51%。尤其OT场域近期更成为攻击主要目标,据Fortinet发布的《2021 OT与网络安全现况调查报告》(2021 State of Operational Technology and Cybersecurity Report),其中提到敢达9成的OT企业组织2020年至少被入侵一次,更有63%受访者表示,过去一年曾经历过3次或以上的网安事件。
疫情至今已近两年,时序即将进入2022年,在数码转型、新兴科技如AI、物联网(IoT)等技术愈趋蓬勃的状况下,制造业者该如何应对未来潜在的网安攻击,将成为更加重要的议题。
勒索病毒仍旧猖獗 制造业需绷紧神经应战
对海内外制造业者来说,最头痛、最烦恼的攻击手法中,必定会有勒索病毒攻击。根据统计,勒索病毒的肇因大多皆为钓鱼电子邮件,其次则为恶意档案与恶意网站。尽管勒索软件并非新手法,然而在加密、虚拟货币发展之后,让追踪黑客组织变得更为艰难,也使得勒索软件攻击卷土重来,甚至成为现在的主流攻击模式。
然而,固有的攻击手法也随着时间而有进化,如今的勒索攻击不如过去一般单纯加密数据库,让企业支付赎金索取解密金钥。双重勒索攻击自2020年开始崛起并盛行,除了加密数据库外,黑客也会窃取数据,进而威胁受害企业若是不支付赎金,就将数据散布至暗网。
这类型攻击方式的出现,主要原因被认为是因为过去企业可能因为拥有数据备份而降低支付赎金的概率。而双重勒索对于接受国际订单的业者伤害至大。网安业者认为,台湾诸多业者为国际大厂代工,供应链关系紧密,很有可能因为数据被窃取或放上暗网而波及到客户端,伤害业者商誉。
供应链环环相扣成罩门 供应链攻击不可轻忽
对制造业者来说,上下游的紧密关系为完成产品生命周期的必要元素。然而,紧密的关系却被不肖份子视为最佳攻击间隙,尤其在供应链的业者大小不一,规模较大的业者或许拥有较多资源投入在网安部署,相对来说拥有的网安层级也较高;规模较小的业者则可能没有足够资源或心力顾及到各面向的网安防护,导致其网安可能较不完善。在网安防护规模不一的状况,加诸环环相扣的关系,黑客便会将目标锁定在规模较小、网安防护相对不足的业者进行攻击,透过入侵这些业者后获得存取权限,进一步侵入大厂,扩大影响范围,更可能造成整个产制过程因此延宕或停止运转,导致更大的损失。
而供应链攻击并不仅止于制造业上下游关系,更包含如外部软件供应商、关键基础建设等类型的商业关系。网安人士指出,制造业尤其台湾业者更习惯将软件外包给系统整合商或服务提供业者,且通常会给予24/7的权限,以利服务提供商可以在业者需要的时候随时支持。然而这样的权限对黑客来说等同于门户大开,特别是系统整合商、服务提供业者可能未特别注重网安布局,黑客更可能不费吹灰之力随着权限直接连入制造业者内部。2021年发生的SolarWinds、Kaseya等事件,皆为服务提供商遭到网络攻击后,波及至使用相关软件或平台的用户。
至于关键基础建设所带来的损害可能并不只在产业端,更可能损及消费端。比如5月美国发生历史以来针对基础设施最大规模的网络攻击Colonial Pipeline事件,除了造成机场燃油短缺、航空公司临时改变航班之外,也使得东南部许多州的加油站汽油短缺、汽油价钱大幅上扬,影响范围偌大。Colonial Pipeline最后支付75个比特币,等同约440万美元了事,盼尽快恢复管线运作。
OT、IT网安分工界线模糊 独立网安部门才是最佳解
制造业营运端过去以实体隔离模式运作,以利产线不受任何外部因素而停滞。不过,在如今数码转型、智能制造等潮流的推波助澜下,产线营运端未来走向开放已成必然之势。
然而,不同类型的制造业在OT网安部署方面的意识有落差,Fortinet台湾技术顾问徐嘉鸿便指出,高科技制造产业中OT网安部署的接受度较高,主要因为生产网络为IT部门管理,因此较为熟悉且了解。至于传统制造业方面接受度相对较低,除了因为产线网络非IT人员管理外,产线人员也往往不尽了解网安,即使装设了网安设备货机台,该由谁管理成为最大问题,更可能因此导致产线人员对网安设备的排斥。
从上述可见OT与IT部门之间模糊不清的分工关系,而如此模糊的分工关系不仅可能导致双边网安部署层级不一,也可能会衍生成为网安攻击的肇因。
事实上,OT网安从不同角度分工皆可能产生不同结果,若以网安责任划分,则可能是IT部门负责;若从OT了解程度与网安需求,则可能由OT人员管理最为恰当。徐嘉鸿提到,在欧美地区等OT网安较成熟国家,规模较大的公司通常会设置独立网安部门,或是设置网安长(CISO)。如此一来,独立的专责部门或高层能够凌驾于OT、IT之上,以较为全观且完整的角度拟定出最适当的网安防护,管理整个公司的网安部署,以及网安相关问题。
观察目前台湾市场,高科技制造业者对于网安的意识较为成熟,进展也相对快速,徐嘉鸿表示,目前已有一些高科技制造业者朝着设置独立的网安部门或网安长的方向迈进。
工业4.0、智能制造浪潮袭来 网安隐忧更甚
疫情带来的数码转型风潮,加诸新兴科技如边缘运算、AI、5G等技术发展至为快速,皆让已被谈论许久的工业4.0浪潮更为兴盛。尽管没人说得准,工业4.0、智能制造时代何时将真正实现在整个制造业,然而却有许多大厂已经擘划蓝图,甚至已在实际场域进行试验。
工业4.0的核心概念为建立连结性,使得工业物联网(IIoT)成为智能制造的重要一环,意味着未来制造业产线也势必朝着更加智能化、数码化的方向前进,实体隔离的模式终将成为过去,开放、相互连结的状况也将更为普及在产线环境。在这样的愿景中,可想而知,制造业者们所需面临的网安问题必然更加严重。特别是如今零日攻击、未知攻击层出不穷,且黑客攻击日新月异,业者们需要注意与顾及的地方将只增不减。
网安业者BitLyft 7月的报告提到,制造业业者最常遇到的七个攻击,涵盖钓鱼攻击、勒索病毒、内部数据泄漏、设备破坏、智能财产窃取、供应链攻击与国家级攻击。而这七个攻击,在连结性更强、更加开放的环境当中,皆可能造成更大范围的影响与损失。
面对更为严峻的网安攻击态势,除了最基本的员工意识训练、网安定期查看、渗透训练等措施之外,业者也更需要全面的网安规划与联防中心。藉由遍布于各个架构、平台、部门、设备等环节的网安监控,全盘了解各方位的动态,以利侦测到异样时能够实时拦截、隔离,提高避免后续灾害发生的可能性。
责任编辑:陈至娴
新闻来源:DIGITIMES科技网,文中所述为作者独立观点,不代表icspec立场。更多精彩资讯请下载icspec App。如对本稿件有异议,请联系微信客服specltkj。
暂无评论哦,快来评论一下吧!

2026-06-11

2026-06-03