MoneyDJ新聞 2026-07-24 09:33:09 新聞中心 發佈
Fortinet昨(23)日發布《2026年OT與網路資安現況調查報告》,針對全球超過700位橫跨製造、能源、交通等關鍵基礎設施產業的OT專業人士進行調查。調查結果顯示,全球企業對OT資安成熟度已有更務實的認知,不僅對潛在入侵威脅保持更高警覺,也更加積極因應監管法規要求。雖然企業在OT安全防護上已取得顯著進展,但在成熟度上仍存在差異,許多OT環境在可視性、網路分段、安全遠端存取、事件回應及標準化資安架構等關鍵面向,仍面臨重大挑戰。Fortinet提出OT安全最佳實踐建議,協助企業組織強化資安韌性。
Fortinet亞太區營運技術與關鍵基礎設施總監Michael Murphy表示:「OT資安已迎來『合規與誠實評估』的關鍵轉型期。台灣位居全球半導體與高科技製造重鎮,正遭遇更刁鑽的勒索軟體與供應鏈滲透。面對即將到來的法規海嘯,企業不能再依賴單一工具或等法令頒布才行動。唯有透過IT與OT深度全面聯防、網路分段與平台化策略,將資安融入高階治理與營運現實,才能真正鍛造出現代供應鏈網路韌性。」
Fortinet指出,調查報告中有四大關鍵發現:
首先,「OT安全責任躍升為高階管理層跨部門協作新核心」,報告顯示,60%的受訪者表示,資安長(CISO)已成為OT網路安全的最高負責人。隨著企業逐步建立更成熟的OT安全策略、治理架構及資源配置,部分組織已將OT風險管理責任延伸至其他高階主管共同承擔。此外,在尚未提升OT安全管理層級的企業中,有81%計畫於未來一年內將OT安全納入資安長職責。整體而言,OT安全已不再只是工廠營運或工程部門的責任,而是需要資安、營運、風險管理、合規及企業管理階層跨部門協作,共同強化OT環境治理。
第二,「企業自評OT資安成熟度大洗牌,表面退步實為『務實校正』」,據今(2026)年調查顯示,自評為第0級(資安流程尚未制度化或缺乏正式文件)的企業比例,由2025年的1%提升至2026年的5%;第1級(已建立基本資安管理機制)由5%提升至17%;第2級(已建立並依循文件化的資安流程、程序及相關標準)則由13%增加至27%。相較之下,自評為代表最高成熟度的第4級的企業比例,則由2025年的49%下降至2026年的17%。亞太區自評為具有最高成熟度的企業比例僅有兩成。乍看之下,企業OT資安成熟度似乎有所下降,但實際上,這反映出企業對自身資安現況有了更真實且客觀的認識。
第三,「七成企業入侵通報激增,過去『未偵測入侵』竟為可視性盲點」,企業OT入侵事件通報機制也出現明顯變化。71%的受訪企業組織表示,過去一年曾偵測到1至9起入侵事件,較2025年(47%)大幅增加。亞太區入侵事件的類型以釣魚郵件最大宗(78%)、其次是勒索軟體或惡意破壞程式(51%)、再者為DDoS攻擊(45%)。在OT環境中,「未偵測到入侵」往往可能只是因為缺乏足夠的可視性。隨著偵測能力提升,通常會在初期導致通報事件數增加,這反而最終有助於降低整體風險。
第四,「攻擊者暗中潛伏數月,以OT可視性拆解隱形地雷」,在網路安全領域中,攻擊者潛伏時間至關重要。時間越長,攻擊者越有機會進行監控甚至預先部署攻擊。亞太區企業因此受影響的前三大宗面向分別是「無法達到合規要求」、「重要商業資料與智慧財產權遭竊」與「營運受干擾」。報告指出,潛伏數週甚至數月的攻擊事件持續增加。其中,潛伏數週的攻擊比例由6%大幅增加至13%,幾乎翻倍成長;潛伏數月的攻擊則由5%上升至7%。
OT決策者預期安全法規將變得更加嚴苛。高達89%的受訪者認為,五年內相關法規將會增加。OT網路安全已與關鍵基礎設施防護、資安事件通報、資料安全、公共安全及營運持續性等議題密切相關,合法合規要求已經是企業當前必須面對的重要營運課題。Fortinet建議,企業組織採用以下最佳實踐以提升OT資安成熟度,包括「落實IT與OT網路分段及微分段」、「部署安全遠端存取機制」、「將OT納入安全營運(SecOps)及事件回應計畫」、「強化OT專屬威脅情資」以及「採用平台化安全架構」。
報告顯示,全球OT安全正邁向更成熟的發展階段,但威脅情勢也變得更加複雜。勒索軟體、網路釣魚、攻擊者潛伏時間延長、可視性受限,以及分散的資安架構,仍是企業的主要挑戰。然而,越來越多企業正迅速提升全域可視性、更客觀地評估OT資安成熟度、積極因應法規要求,並持續投入資源部署更先進的OT安全防護能力。
(圖片來源:Fortinet)