🗺️ 資安考證地圖

物聯網與工控安全

從家裡的網路攝影機到工廠裡的 PLC,連上網路的「東西」越來越多。它們的弱點和辦公室電腦不同,保護方法也要跟著調整。

IoT 常見弱點與防護 IT 與 OT 的優先順序、普渡模型與 IDMZ 功能碼監控、被動監聽與 IEC 62443

💡 先搞懂問題:當「東西」也連上網路

以前工廠的控制系統和大樓的機電設備,大多自成一個封閉的世界。產線由現場的控制器操作,技師要走到機台旁才能調整參數;家裡的門鎖、監視器也不需要連網。這種封閉帶來一種天然的保護:外面的人根本碰不到。

後來為了方便,大家都想遠端看、遠端管。老闆想在手機上看產量報表,住戶想在外面確認門有沒有鎖,設備廠商想從遠端幫忙除錯。於是這些原本封閉的設備接上了網路,封閉帶來的保護也跟著消失。麻煩的是,這些設備當初設計時就假設沒有人碰得到它們:密碼沿用出廠預設值、管理介面用明文傳輸、控制指令不檢查是誰送來的。

用一棟住商大樓來想。一樓管理室有幾台電腦處理住戶資料與帳務;每戶裝了電子門鎖和網路攝影機;地下室的機電室控制電梯、供水泵浦和消防設備。以前機電室只有技師拿鑰匙進得去,現在為了遠端監看,它和管理室、甚至外部網路接在一起。這時候三個地方被入侵的後果完全不同:管理室電腦被入侵,最怕住戶資料外洩;門鎖被入侵,可能被人開門,或被收編去攻擊別人;機電室被入侵,電梯可能在有人時停住,消防泵浦可能在火災時沒有反應,這已經不是資料問題,而是人身安全問題。

網際網路 IT 辦公網路 電腦、筆電 郵件、ERP 檔案伺服器 IoT 設備 網路攝影機 智慧門鎖 感測閘道 OT 工控 PLC 控制器 HMI 操作台 馬達、閥門 資料外洩 勒索加密 被收編成 殭屍網路 停產、設備 損壞、傷人
圖 1 三種系統都接上網路,但被入侵後的後果不同。點上方三個方塊看各自的特性。
回到資安,管理室電腦對應的是一般 IT(Information Technology,資訊技術)系統;門鎖與攝影機是物聯網(IoT,Internet of Things)設備,特點是便宜、數量多、運算資源有限;機電室則是 OT(Operational Technology,營運技術),也就是控制實體設備的系統,例如 PLC(可程式邏輯控制器)、SCADA(監控與資料擷取系統)。三者都在網路上,但弱點、被入侵的後果、能用的防護手段都不一樣。
比喻的限制:真實工廠與關鍵基礎設施(電力、水處理)的規模和風險比一棟大樓大得多,OT 設備的使用年限也常長達十幾二十年,更難汰換。另外 IoT 和 OT 的界線並不絕對,工廠裡連網的感測器常被稱為工業物聯網(IIoT),兩邊的特性都有。

所以這個主題要回答三個問題:便宜又量大的 IoT 設備最常破在哪裡、怎麼補;OT 為什麼不能照搬 IT 那一套(先顧可用性與人身安全);以及工控網路該怎麼分層隔離、怎麼監控、怎麼檢測才不會反過來讓產線停擺。

🎮 互動實驗室

六個實驗室由近到遠:先幫一般 IoT 設備做體檢,再比較 IT 與 OT 的優先順序,接著走進工廠網路,看分層隔離、檢測方式、指令監控與區域劃分各自在防什麼。所有畫面都是教學示意,不會連到任何真實設備。

1IoT 設備體檢:補一個洞,風險掉多少

網路上一直有自動化程式在掃描,專找還在用出廠密碼、開著遠端登入服務的設備,找到就登入、植入程式,把它收編進殭屍網路。先點選一台設備看它的問題,勾選你要做的修正,再按「模擬一次掃描」看結果。

自動掃描程式(示意) 家用/辦公路由器 網路攝影機 智慧插座 廠區感測閘道 尚未模擬掃描
這台風險
整體風險
目前四台設備都還沒處理。紅色代表風險高,橘色中等,綠色較低。分數是教學用的示意權重,不是正式的風險評分。

2IT 與 OT:誰排第一

同樣三個安全目標(機密性、完整性、可用性),在辦公室和產線的排序不一樣,OT 還多了一個最不能妥協的項目。依「最重要到最不重要」的順序點選下方標籤,放進兩條排序列;點已放入的標籤可以拿回來。

IT 辦公網路
OT 工控網路

同一個動作,放到兩個世界

排序不同,最直接的影響是「IT 的標準動作搬到 OT 會出事」。點一個動作,看兩邊的後果和 OT 比較好的做法。

在 IT 辦公網路

在 OT 產線

先完成上面的排序,再試試下面的動作比較。

3普渡模型:辦公電腦中毒後,碰得到 PLC 嗎

普渡模型(Purdue Model)把工廠網路從現場設備到企業 IT 分成幾層。選一種架構,按「▶ 下一步」看封包一步一步怎麼走;也可以直接點圖上的某一層看說明。

架構

點圖上的任一層

會在這裡顯示該層有哪些設備、負責什麼。

目前是「IT 直接連到 OT」:辦公網路和工廠網路之間只有一道寬鬆的防火牆。按「▶ 下一步」開始。

4盤點產線設備:主動掃描 vs 被動監聽

資安團隊想知道產線網路上有哪些設備。選一種盤點方式,按「開始」看 12 秒(示意)內產線和盤點結果的變化。

方式
掃描主機 監聽感測器 鏡像埠 工控交換器 輸送帶(示意) 運轉中
已產出件數0
老舊 PLC 負載8%
已辨識資產0/4

資產清單

尚未開始盤點。

被動監聽只「聽」交換器複製過來的流量,不對設備送任何封包。按「開始」看看。

5功能碼白名單:這句指令平常該出現嗎

工控協定 Modbus 用「功能碼」(Function Code)表示一筆請求要做什麼:讀取資料、寫入設定值,或廠商私有的維護動作。一般防火牆只看位址和埠號,看不出內容;工控專用的深度封包檢測(DPI)則能看到功能碼。勾選你認為「平常該允許」的組合,再播放一段流量(示意)。

來源讀取
FC 3、4
寫入設定值
FC 6、16
私有功能碼
FC 90

監控紀錄

尚未播放。

正確放行0
正確告警0
誤報0
漏報0
預設是全部允許,相當於只看埠號的一般防火牆:只要是送到 PLC 的 Modbus 連線都放行。

6區域與管道:把設備分進對的區

IEC 62443 用「區域」(Zone)把安全需求相近的設備放在一起,用「管道」(Conduit)管控區域之間的通訊。先點一台設備,再點它該去的區域(或用下方按鈕)。右側直線是系統自動畫出的管道:只要兩台需要通訊的設備被分在不同區,就會出現一條管道。

尚未選取設備

點圖上的設備方塊,這裡會出現它的用途與移動按鈕。

八台設備都還在最下方的「待分配」區。

📘 原理補完

實驗室裡的畫面都簡化過。這一節把大樓的比喻接回真正的技術細節,並指出幾個容易混淆的地方。

1. 物聯網:三層架構與最常見的破口

物聯網系統通常分成三層:感知層負責蒐集外界資訊(感測器、RFID、攝影機),網路層負責傳輸(Wi-Fi、藍牙、4G/5G),應用層是平台與服務(雲端平台、手機 App)。每一層都有自己的弱點,點下圖任一層看說明。

應用層 雲端平台、App 弱密碼、預設值 不安全的更新 網路層 Wi-Fi、藍牙、5G 竊聽、竄改 重送、中間人 感知層 感測器、RFID 被偷、被拆 訊號干擾
圖 2 物聯網三層架構。左邊是這一層有什麼,右邊紅字是常見弱點。

OWASP IoT Top 10 排第一的,就是弱密碼、可被猜到或寫死在韌體裡的密碼;清單中還有不安全的網路服務、缺乏安全的更新機制、使用過時元件、不安全的預設設定與缺乏實體防護等。Mirai 殭屍網路的做法就是掃描網路上還在用預設帳密的設備,登入後植入程式,再指揮大量設備一起發動 DDoS。

把實驗室 1 的問題整理成一張對照表。注意「生命週期短」這一項:很多便宜設備上市幾年後廠商就不再提供更新,之後發現的漏洞永遠不會被修,這和 OT 設備「用很久、很難換」剛好是兩種不同的麻煩。

常見問題為什麼危險防護做法
預設或寫死的密碼同型號設備密碼都一樣,攻擊程式拿一份清單就能大量登入出廠即要求更改、每台密碼不同;寫死的只能靠廠商更新移除,修好前以隔離補償
不必要的服務Telnet 明文傳帳密;UPnP 讓設備自行在路由器上開對外連接埠關閉 Telnet 改用 SSH(22 埠)、停用 UPnP,只開真正需要的服務
未加密通訊指令、影像、帳密可被竊聽或竄改HTTPS、RTSPS 等加密傳輸;資源有限的設備要選兼顧強度與效能的加密
韌體不更新已公開的漏洞一直留著提供有簽章驗證的安全更新管道,並指定專人追蹤
生命週期短停止支援後再也不會有修補採購時確認支援年限、納入資產清冊,停止支援就汰換,汰換前先隔離
和其他設備同網段一台被入侵就能橫向攻擊其他設備放進 IoT 專用網段(VLAN),只允許必要的連線

無線感測網路還有幾個特有的攻擊名稱,考試常拿來互相混淆:黑洞攻擊是被控制的節點把經過的封包全部丟掉;蟲洞攻擊是兩個距離很遠的惡意節點私下建立通道轉送封包,扭曲路由;用強力訊號干擾讓設備無法通訊,屬於阻斷服務。另外,重送攻擊是把截到的合法訊息原封不動再送一次,中間人攻擊則是即時轉送並可能竄改。低功耗藍牙配對時採用頻外(OOB,Out-of-Band)方式交換配對資訊,就是為了降低中間人攻擊的風險。

回到大樓的比喻:門鎖密碼全是 0000 對應預設密碼,門鎖廠商倒閉不再出新版本對應生命週期短。比喻容易讓人以為「換一把好鎖」就解決了,但 IoT 真正的風險在數量:同一個弱點出現在成千上萬台設備上,被集體利用的後果遠大於單一台被入侵。

2. IT 與 OT:為什麼順序幾乎顛倒

IT 辦公網路 OT 工控網路 優先 1 機密性 2 完整性 3 可用性 1 人身安全與可用性 2 完整性 3 機密性 同樣三個屬性,機密性與可用性對調
圖 3 IT 常寫成 CIA,OT 常寫成 AIC,並把人身安全放在最前面。虛線連接同一個屬性在兩邊的位置。

IT 系統處理的是資料,最怕外洩,所以機密性排第一;停機雖然麻煩,通常可以靠備援或還原解決。OT 控制的是實體流程,停機就是產量損失,控制錯誤可能損壞設備、傷到人,所以可用性與人身安全排最前面,接著是完整性(量測值與控制指令不能被改),機密性排最後。

這個差異直接決定了「能用哪些防護手段」。IT 習慣的定期修補、主動掃描、有問題就重開機,在 OT 都可能變成停機的原因。老舊系統無法修補時,改用補償性控制(Compensating Controls):不修設備本身,而是在它周圍加限制,例如獨立 VLAN 或微分段、只開必要的 IP 與埠、應用程式白名單、管控 USB 與遠端維護通道,以及用虛擬修補擋住已知攻擊。

項目IT 辦公網路OT 工控網路
優先順序機密性 → 完整性 → 可用性人身安全與可用性 → 完整性 → 機密性
設備壽命數年就汰換常達十幾二十年,跑停止支援的系統很普遍
修補定期、可自動排進停機窗口,事先在測試環境驗證
檢測定期主動弱點掃描被動監聽優先,主動測試限非生產環境或維修時段
端點防護防毒、EDR常無法安裝,改用白名單與網路層監控
事件處理隔離、關機、從備份還原先顧人員安全與生產可用,先切斷 IT 與 OT 阻止蔓延

3. 普渡模型、IDMZ 與單向閘道

普渡模型把工廠網路分成 Level 0 現場設備、Level 1 控制器(PLC、RTU)、Level 2 監控(SCADA、HMI)、Level 3 生產營運(MES、歷史資料庫)、Level 3.5 IDMZ,以及 Level 4、5 的企業 IT。核心規則只有一條:IT 與 OT 不直接通訊,跨域的資料一律經過 IDMZ 裡的中繼或代理。要注意,這裡的「層」是依功能與信任程度劃分的網路區域,和 OSI 網路分層是兩回事。

IT 企業網路(L4–L5) IDMZ L3.5 報表鏡像 更新中繼 跳板主機 連線在此終止 OT 生產網路(L3 以下) 綠:資料往上 藍:更新與維護往下(受控)
圖 4 IDMZ 兩側各有一道防火牆(橘條)。IT 和 OT 都只連到中間的伺服器,沒有任何一條連線直接穿過。

IDMZ 裡常見三類中繼:報表鏡像讓 IT 讀取生產資料的複本;更新中繼先把修補檔、防毒特徵碼放在這裡檢查,再由 OT 端取用;跳板主機是遠端維護的唯一入口,維護廠商連到這裡,經過驗證、限時開通,才能連到指定的控制網段設備,並全程記錄操作。

容易混淆的是 DMZ 與 IDMZ:一般的 DMZ 隔開網際網路與企業內網,放對外的網站、郵件伺服器;IDMZ 隔開企業 IT 與工廠 OT。把 OT 設備丟進一般對外的 DMZ 是錯的設計。

如果只需要資料從 OT 往外送,可以用單向閘道(Data Diode):它在實體層只有一個傳送方向,從根本阻斷 IT 端回頭下指令到 OT 的路徑,連隱蔽通道也走不通。代價是無法做任何反方向的操作。這種「不因為在內網就信任」的想法,和 零信任的精神相通。

4. 工控協定:沒有驗證的指令,靠功能碼白名單把關

Modbus、DNP3、S7Comm、EtherNet/IP 這些工控協定設計時假設網路是封閉可信的,大多沒有帳號驗證、也沒有加密。只要能連上網段,任何設備都能對 PLC 送出請求,PLC 分不出是誰送的。以 Modbus 為例,每筆請求都帶一個功能碼表示要做什麼:日常維運常見的是讀取(例如 FC 3、4)與寫入暫存器(例如 FC 6、16);有些廠商另有私有功能碼可以停機、下載韌體或修改控制邏輯,例如 Schneider 的 UMAS 使用 FC 90(0x5A),這類指令平常不該隨意出現。

位址 埠號 功能碼 資料 一般防火牆只看這裡 工控 DPI 看得懂功能碼與內容 HMI → PLC 讀取 FC 3 → 放行 工作站 → PLC 私有 FC 90 → 告警
圖 5 同一筆請求,一般防火牆看到的是信封(位址、埠號),工控 DPI 還看得到信裡寫了什麼指令。欄位為概念示意。

一般防火牆只看位址與埠號,看不出同一條連線裡是「讀溫度」還是「改控制邏輯」。工控專用的深度封包檢測(DPI)能解析協定內容,依被動監聽建立的基線訂出功能碼白名單:誰可以對哪台設備做讀取、誰可以寫入,其他組合一律告警。DNP3、S7Comm 等協定也用同樣的思路監控。

它的限制也要清楚:DPI 是監控與攔截,不是替協定補上驗證;白名單訂得太鬆會漏報,太緊則會擋到正常操作。私有功能碼在計畫維護時段可能是合法的,實務上會再加上來源與時段條件。OT 網路出現大量異常工控流量時,可以用 SANS ICS Kill Chain 判斷攻擊進行到哪個階段。

5. OT 檢測與採證:先聽,不要先問

1 從交換器鏡像埠被動收流量 2 建立資產清單與通訊基線 3 偵測偏離基線的連線與指令 4 主動測試:測試台或維修時段、低強度 5 採證:離線 USB 輕量擷取記憶體 不要做:高併發掃描 PLC、拔電源、 刻意觸發藍屏、強裝不支援的 EDR
圖 6 OT 檢測與採證的順序:先被動、後主動;採證以不停機為前提。

實驗室 4 呈現的就是這個原則。OT 資產盤點與異常偵測優先用被動監聽(Passive Monitoring):從交換器鏡像埠收流量,分析有哪些設備、用什麼協定、平常誰跟誰通訊,建立基線。被動監聽不送任何封包,所以不會干擾設備;限制是只看得到有在通訊的設備,安靜的設備要靠圖面與現場盤點補齊。

主動測試不是禁止,而是有條件:只在非生產環境、測試台或維修時段進行,並降低強度,絕不對 PLC 做高併發掃描。

採證也一樣以不停機為前提。HMI 或工程站疑似被入侵時,不照 IT 習慣直接關機,而是用離線的專用取證隨身碟執行輕量的記憶體擷取工具,同時監控 CPU 等資源,兼顧證據完整與設備可用。若隔離的 OT 網段出現 SMB 掃描與大量驗證失敗,代表攻擊者已經進到 OT 並嘗試橫向移動。

6. IEC 62443:區域、管道與安全等級

IEC 62443 是工業自動化與控制系統(IACS)的資安標準系列。它和 ISO 27001 那種單一份的管理系統標準不同,是一整套文件,分別寫給資產擁有者、系統整合與維護服務商、產品供應商。實驗室 6 練的是它最核心的概念:區域(Zone)是一群安全需求相同的設備,管道(Conduit)是區域之間被管控的通訊路徑。先分區,再把所有跨區通訊集中到少數管道上,才有辦法在管道上放防火牆或閘道把關。

能抵擋的攻擊者越來越強 → SL 1 SL 2 SL 3 SL 4 偶發無意 簡單手段資源少 工控專業中等資源 工控專業資源充足 點任一級看說明
圖 7 安全等級(Security Level)依「要擋住什麼樣的攻擊者」分成 SL 1 到 SL 4。

每個區域與管道都會訂出要達到的安全等級,控制措施的強度依此決定。常考的幾份文件:62443-2-1 是資產擁有者建立工控資安管理計畫;62443-2-3 談修補管理;62443-2-4 是對系統整合與維護服務商的安全要求;62443-3-3 是系統安全要求;62443-4-1 是產品安全開發流程;62443-4-2 是元件安全要求。

選標準時看情境核心:工廠要強化製造場域的資安管理看 62443-2-1,要求服務商具備工控資安能力看 62443-2-4。IEC 62443 管的是工控,不能拿來當個資或隱私管理的指引。

7. 邊緣運算:把運算搬到設備旁邊

雲端資料中心 只送彙整 基地台旁 工廠機房 路邊機櫃 ! ! 就近、低延遲 感測器、攝影機、車輛等大量設備 代價:節點分散、所在環境不一定受控
圖 8 邊緣節點放在靠近資料來源的地方,紅色驚嘆號代表實體接觸與破壞的風險。

邊緣運算(Edge Computing)把運算資源放到靠近使用者或設備的地方,例如 5G 基地台旁或工廠機房,資料就近處理、降低延遲,只把彙整後的結果送上雲端。雲端運算則是把運算集中在大型資料中心。

它的主要資安挑戰來自「分散」:節點數量多、分布廣,所在環境不一定受控,被實體接觸或破壞的風險升高,也更難一致地管理與更新。這和 IoT 的實體防護問題類似,也和 OT 一樣常位在遠端據點,遠端存取需要嚴格驗證與限時授權。

✅ 自我檢測

六題情境題,點選答案後會立即顯示對錯與解析。

🎯 重點整理