💡 先搞懂問題:當「東西」也連上網路
以前工廠的控制系統和大樓的機電設備,大多自成一個封閉的世界。產線由現場的控制器操作,技師要走到機台旁才能調整參數;家裡的門鎖、監視器也不需要連網。這種封閉帶來一種天然的保護:外面的人根本碰不到。
後來為了方便,大家都想遠端看、遠端管。老闆想在手機上看產量報表,住戶想在外面確認門有沒有鎖,設備廠商想從遠端幫忙除錯。於是這些原本封閉的設備接上了網路,封閉帶來的保護也跟著消失。麻煩的是,這些設備當初設計時就假設沒有人碰得到它們:密碼沿用出廠預設值、管理介面用明文傳輸、控制指令不檢查是誰送來的。
用一棟住商大樓來想。一樓管理室有幾台電腦處理住戶資料與帳務;每戶裝了電子門鎖和網路攝影機;地下室的機電室控制電梯、供水泵浦和消防設備。以前機電室只有技師拿鑰匙進得去,現在為了遠端監看,它和管理室、甚至外部網路接在一起。這時候三個地方被入侵的後果完全不同:管理室電腦被入侵,最怕住戶資料外洩;門鎖被入侵,可能被人開門,或被收編去攻擊別人;機電室被入侵,電梯可能在有人時停住,消防泵浦可能在火災時沒有反應,這已經不是資料問題,而是人身安全問題。
所以這個主題要回答三個問題:便宜又量大的 IoT 設備最常破在哪裡、怎麼補;OT 為什麼不能照搬 IT 那一套(先顧可用性與人身安全);以及工控網路該怎麼分層隔離、怎麼監控、怎麼檢測才不會反過來讓產線停擺。
🎮 互動實驗室
六個實驗室由近到遠:先幫一般 IoT 設備做體檢,再比較 IT 與 OT 的優先順序,接著走進工廠網路,看分層隔離、檢測方式、指令監控與區域劃分各自在防什麼。所有畫面都是教學示意,不會連到任何真實設備。
1IoT 設備體檢:補一個洞,風險掉多少
網路上一直有自動化程式在掃描,專找還在用出廠密碼、開著遠端登入服務的設備,找到就登入、植入程式,把它收編進殭屍網路。先點選一台設備看它的問題,勾選你要做的修正,再按「模擬一次掃描」看結果。
2IT 與 OT:誰排第一
同樣三個安全目標(機密性、完整性、可用性),在辦公室和產線的排序不一樣,OT 還多了一個最不能妥協的項目。依「最重要到最不重要」的順序點選下方標籤,放進兩條排序列;點已放入的標籤可以拿回來。
同一個動作,放到兩個世界
排序不同,最直接的影響是「IT 的標準動作搬到 OT 會出事」。點一個動作,看兩邊的後果和 OT 比較好的做法。
在 IT 辦公網路
在 OT 產線
3普渡模型:辦公電腦中毒後,碰得到 PLC 嗎
普渡模型(Purdue Model)把工廠網路從現場設備到企業 IT 分成幾層。選一種架構,按「▶ 下一步」看封包一步一步怎麼走;也可以直接點圖上的某一層看說明。
點圖上的任一層
會在這裡顯示該層有哪些設備、負責什麼。
4盤點產線設備:主動掃描 vs 被動監聽
資安團隊想知道產線網路上有哪些設備。選一種盤點方式,按「開始」看 12 秒(示意)內產線和盤點結果的變化。
資產清單
尚未開始盤點。
5功能碼白名單:這句指令平常該出現嗎
工控協定 Modbus 用「功能碼」(Function Code)表示一筆請求要做什麼:讀取資料、寫入設定值,或廠商私有的維護動作。一般防火牆只看位址和埠號,看不出內容;工控專用的深度封包檢測(DPI)則能看到功能碼。勾選你認為「平常該允許」的組合,再播放一段流量(示意)。
| 來源 | 讀取 FC 3、4 | 寫入設定值 FC 6、16 | 私有功能碼 FC 90 |
|---|
監控紀錄
尚未播放。
6區域與管道:把設備分進對的區
IEC 62443 用「區域」(Zone)把安全需求相近的設備放在一起,用「管道」(Conduit)管控區域之間的通訊。先點一台設備,再點它該去的區域(或用下方按鈕)。右側直線是系統自動畫出的管道:只要兩台需要通訊的設備被分在不同區,就會出現一條管道。
尚未選取設備
點圖上的設備方塊,這裡會出現它的用途與移動按鈕。
📘 原理補完
實驗室裡的畫面都簡化過。這一節把大樓的比喻接回真正的技術細節,並指出幾個容易混淆的地方。
1. 物聯網:三層架構與最常見的破口
物聯網系統通常分成三層:感知層負責蒐集外界資訊(感測器、RFID、攝影機),網路層負責傳輸(Wi-Fi、藍牙、4G/5G),應用層是平台與服務(雲端平台、手機 App)。每一層都有自己的弱點,點下圖任一層看說明。
OWASP IoT Top 10 排第一的,就是弱密碼、可被猜到或寫死在韌體裡的密碼;清單中還有不安全的網路服務、缺乏安全的更新機制、使用過時元件、不安全的預設設定與缺乏實體防護等。Mirai 殭屍網路的做法就是掃描網路上還在用預設帳密的設備,登入後植入程式,再指揮大量設備一起發動 DDoS。
把實驗室 1 的問題整理成一張對照表。注意「生命週期短」這一項:很多便宜設備上市幾年後廠商就不再提供更新,之後發現的漏洞永遠不會被修,這和 OT 設備「用很久、很難換」剛好是兩種不同的麻煩。
| 常見問題 | 為什麼危險 | 防護做法 |
|---|---|---|
| 預設或寫死的密碼 | 同型號設備密碼都一樣,攻擊程式拿一份清單就能大量登入 | 出廠即要求更改、每台密碼不同;寫死的只能靠廠商更新移除,修好前以隔離補償 |
| 不必要的服務 | Telnet 明文傳帳密;UPnP 讓設備自行在路由器上開對外連接埠 | 關閉 Telnet 改用 SSH(22 埠)、停用 UPnP,只開真正需要的服務 |
| 未加密通訊 | 指令、影像、帳密可被竊聽或竄改 | HTTPS、RTSPS 等加密傳輸;資源有限的設備要選兼顧強度與效能的加密 |
| 韌體不更新 | 已公開的漏洞一直留著 | 提供有簽章驗證的安全更新管道,並指定專人追蹤 |
| 生命週期短 | 停止支援後再也不會有修補 | 採購時確認支援年限、納入資產清冊,停止支援就汰換,汰換前先隔離 |
| 和其他設備同網段 | 一台被入侵就能橫向攻擊其他設備 | 放進 IoT 專用網段(VLAN),只允許必要的連線 |
無線感測網路還有幾個特有的攻擊名稱,考試常拿來互相混淆:黑洞攻擊是被控制的節點把經過的封包全部丟掉;蟲洞攻擊是兩個距離很遠的惡意節點私下建立通道轉送封包,扭曲路由;用強力訊號干擾讓設備無法通訊,屬於阻斷服務。另外,重送攻擊是把截到的合法訊息原封不動再送一次,中間人攻擊則是即時轉送並可能竄改。低功耗藍牙配對時採用頻外(OOB,Out-of-Band)方式交換配對資訊,就是為了降低中間人攻擊的風險。
2. IT 與 OT:為什麼順序幾乎顛倒
IT 系統處理的是資料,最怕外洩,所以機密性排第一;停機雖然麻煩,通常可以靠備援或還原解決。OT 控制的是實體流程,停機就是產量損失,控制錯誤可能損壞設備、傷到人,所以可用性與人身安全排最前面,接著是完整性(量測值與控制指令不能被改),機密性排最後。
這個差異直接決定了「能用哪些防護手段」。IT 習慣的定期修補、主動掃描、有問題就重開機,在 OT 都可能變成停機的原因。老舊系統無法修補時,改用補償性控制(Compensating Controls):不修設備本身,而是在它周圍加限制,例如獨立 VLAN 或微分段、只開必要的 IP 與埠、應用程式白名單、管控 USB 與遠端維護通道,以及用虛擬修補擋住已知攻擊。
| 項目 | IT 辦公網路 | OT 工控網路 |
|---|---|---|
| 優先順序 | 機密性 → 完整性 → 可用性 | 人身安全與可用性 → 完整性 → 機密性 |
| 設備壽命 | 數年就汰換 | 常達十幾二十年,跑停止支援的系統很普遍 |
| 修補 | 定期、可自動 | 排進停機窗口,事先在測試環境驗證 |
| 檢測 | 定期主動弱點掃描 | 被動監聽優先,主動測試限非生產環境或維修時段 |
| 端點防護 | 防毒、EDR | 常無法安裝,改用白名單與網路層監控 |
| 事件處理 | 隔離、關機、從備份還原 | 先顧人員安全與生產可用,先切斷 IT 與 OT 阻止蔓延 |
3. 普渡模型、IDMZ 與單向閘道
普渡模型把工廠網路分成 Level 0 現場設備、Level 1 控制器(PLC、RTU)、Level 2 監控(SCADA、HMI)、Level 3 生產營運(MES、歷史資料庫)、Level 3.5 IDMZ,以及 Level 4、5 的企業 IT。核心規則只有一條:IT 與 OT 不直接通訊,跨域的資料一律經過 IDMZ 裡的中繼或代理。要注意,這裡的「層」是依功能與信任程度劃分的網路區域,和 OSI 網路分層是兩回事。
IDMZ 裡常見三類中繼:報表鏡像讓 IT 讀取生產資料的複本;更新中繼先把修補檔、防毒特徵碼放在這裡檢查,再由 OT 端取用;跳板主機是遠端維護的唯一入口,維護廠商連到這裡,經過驗證、限時開通,才能連到指定的控制網段設備,並全程記錄操作。
容易混淆的是 DMZ 與 IDMZ:一般的 DMZ 隔開網際網路與企業內網,放對外的網站、郵件伺服器;IDMZ 隔開企業 IT 與工廠 OT。把 OT 設備丟進一般對外的 DMZ 是錯的設計。
如果只需要資料從 OT 往外送,可以用單向閘道(Data Diode):它在實體層只有一個傳送方向,從根本阻斷 IT 端回頭下指令到 OT 的路徑,連隱蔽通道也走不通。代價是無法做任何反方向的操作。這種「不因為在內網就信任」的想法,和 零信任的精神相通。
4. 工控協定:沒有驗證的指令,靠功能碼白名單把關
Modbus、DNP3、S7Comm、EtherNet/IP 這些工控協定設計時假設網路是封閉可信的,大多沒有帳號驗證、也沒有加密。只要能連上網段,任何設備都能對 PLC 送出請求,PLC 分不出是誰送的。以 Modbus 為例,每筆請求都帶一個功能碼表示要做什麼:日常維運常見的是讀取(例如 FC 3、4)與寫入暫存器(例如 FC 6、16);有些廠商另有私有功能碼可以停機、下載韌體或修改控制邏輯,例如 Schneider 的 UMAS 使用 FC 90(0x5A),這類指令平常不該隨意出現。
一般防火牆只看位址與埠號,看不出同一條連線裡是「讀溫度」還是「改控制邏輯」。工控專用的深度封包檢測(DPI)能解析協定內容,依被動監聽建立的基線訂出功能碼白名單:誰可以對哪台設備做讀取、誰可以寫入,其他組合一律告警。DNP3、S7Comm 等協定也用同樣的思路監控。
它的限制也要清楚:DPI 是監控與攔截,不是替協定補上驗證;白名單訂得太鬆會漏報,太緊則會擋到正常操作。私有功能碼在計畫維護時段可能是合法的,實務上會再加上來源與時段條件。OT 網路出現大量異常工控流量時,可以用 SANS ICS Kill Chain 判斷攻擊進行到哪個階段。
5. OT 檢測與採證:先聽,不要先問
實驗室 4 呈現的就是這個原則。OT 資產盤點與異常偵測優先用被動監聽(Passive Monitoring):從交換器鏡像埠收流量,分析有哪些設備、用什麼協定、平常誰跟誰通訊,建立基線。被動監聽不送任何封包,所以不會干擾設備;限制是只看得到有在通訊的設備,安靜的設備要靠圖面與現場盤點補齊。
主動測試不是禁止,而是有條件:只在非生產環境、測試台或維修時段進行,並降低強度,絕不對 PLC 做高併發掃描。
採證也一樣以不停機為前提。HMI 或工程站疑似被入侵時,不照 IT 習慣直接關機,而是用離線的專用取證隨身碟執行輕量的記憶體擷取工具,同時監控 CPU 等資源,兼顧證據完整與設備可用。若隔離的 OT 網段出現 SMB 掃描與大量驗證失敗,代表攻擊者已經進到 OT 並嘗試橫向移動。
6. IEC 62443:區域、管道與安全等級
IEC 62443 是工業自動化與控制系統(IACS)的資安標準系列。它和 ISO 27001 那種單一份的管理系統標準不同,是一整套文件,分別寫給資產擁有者、系統整合與維護服務商、產品供應商。實驗室 6 練的是它最核心的概念:區域(Zone)是一群安全需求相同的設備,管道(Conduit)是區域之間被管控的通訊路徑。先分區,再把所有跨區通訊集中到少數管道上,才有辦法在管道上放防火牆或閘道把關。
每個區域與管道都會訂出要達到的安全等級,控制措施的強度依此決定。常考的幾份文件:62443-2-1 是資產擁有者建立工控資安管理計畫;62443-2-3 談修補管理;62443-2-4 是對系統整合與維護服務商的安全要求;62443-3-3 是系統安全要求;62443-4-1 是產品安全開發流程;62443-4-2 是元件安全要求。
選標準時看情境核心:工廠要強化製造場域的資安管理看 62443-2-1,要求服務商具備工控資安能力看 62443-2-4。IEC 62443 管的是工控,不能拿來當個資或隱私管理的指引。
7. 邊緣運算:把運算搬到設備旁邊
邊緣運算(Edge Computing)把運算資源放到靠近使用者或設備的地方,例如 5G 基地台旁或工廠機房,資料就近處理、降低延遲,只把彙整後的結果送上雲端。雲端運算則是把運算集中在大型資料中心。
它的主要資安挑戰來自「分散」:節點數量多、分布廣,所在環境不一定受控,被實體接觸或破壞的風險升高,也更難一致地管理與更新。這和 IoT 的實體防護問題類似,也和 OT 一樣常位在遠端據點,遠端存取需要嚴格驗證與限時授權。
✅ 自我檢測
六題情境題,點選答案後會立即顯示對錯與解析。
🎯 重點整理
- IoT 最大的破口是預設、弱或寫死在韌體裡的密碼,加上 Telnet 這類不必要的服務;Mirai 就是靠這些大量收編設備發動 DDoS。
- IoT 防護:改掉預設密碼、關閉 Telnet 改用 SSH、停用 UPnP、以 HTTPS 或 RTSPS 加密、提供有簽章驗證的韌體更新、放進獨立網段;停止支援的設備要規劃汰換。
- IT 常以機密性為先(CIA),OT 以可用性與人身安全為先(AIC)。OT 題目裡,會讓設備停機、重開或當機的選項通常就是錯的。
- 老舊系統修不了就用補償性控制:獨立 VLAN、只開必要連線、應用程式白名單、管控 USB 與遠端維護。
- 普渡模型:L0 現場、L1 PLC、L2 SCADA 與 HMI、L3 MES 與歷史資料庫、L3.5 IDMZ、L4–5 企業 IT。IT 與 OT 不直連;只需資料外送時,單向閘道最徹底。
- 工控協定大多沒有驗證,要靠工控 DPI 的功能碼白名單監控;生產中出現私有功能碼(如 FC 90)要當成可能的竄改。
- OT 檢測被動監聽優先,主動測試限非生產環境或維修時段;採證用離線 USB 輕量擷取記憶體。IEC 62443 用區域、管道與 SL 1–4 規劃防護;邊緣運算的風險在節點分散、容易被實體接觸。