對原始設備製造商 (OEM) 而言,網路資安正迅速成為經營業務、銷售產品和滿足法規義務的核心要求。包括《網路韌性法案》(CRA) 和《機械法規》 (MR) 等新法規正在對安全產品開發、弱點管理、軟體維護、事件報告以及整個設備生命週期的網路資安,提出更嚴格的要求。
原始設備製造商可以採取積極主動的方法,藉此降低風險並建立客戶信任感,同時精簡採購和核准流程,並在對於網路資安的期望不斷升高的市場中享有競爭優勢。
對原始設備製造商 (OEM) 而言,網路資安正迅速成為經營業務、銷售產品和滿足法規義務的核心要求。包括《網路韌性法案》(CRA) 和《機械法規》 (MR) 等新法規正在對安全產品開發、弱點管理、軟體維護、事件報告以及整個設備生命週期的網路資安,提出更嚴格的要求。
原始設備製造商可以採取積極主動的方法,藉此降低風險並建立客戶信任感,同時精簡採購和核准流程,並在對於網路資安的期望不斷升高的市場中享有競爭優勢。
若要滿足這些要求,需要包括製造商、機器製造商、軟體供應商和終端使用者等各當事人在整個工業生態系統中共同承擔責任。對 OEM 而言,合規性不再僅僅是保護自身的業務系統。這越來越需要向客戶、監管機關和合作夥伴證明,您的機器、軟體和連網產品在建造與支援方面全都將網路資安納入考量。
CRA 為所有提供數位元件產品 (PDE) 的製造商、進口商和經銷商制定了強制性的全生命週期網路資安法規。這些產品包含連網硬體、軟體、嵌入式元件和遠端資料處理解決方案。原始設備製造商必須實作設計即安全 (Secure-by-Design) 實務,出貨無風險或弱點的系統,並維持通報不斷演變的網路資安風險的流程。無論 OEM 是在歐盟境內製造或出貨到歐盟,新興的 CRA 法規皆適用於 OEM。CRA 的通報要求將於 2026 年 9 月開始實施,並要求於 2027 年 12 月前完全合規。
新的機械法規將網路資安納入機器安全與合規要求,因而提升了對於機器製造商和設備製造商的期望。該法規強調,在機器的規劃、設計、開發、生產、交付和維護階段,皆須考量網路資安,以協助確保機械在互聯性越來越高的工業環境中保持安全和韌性。自 2027 年 1 月起將需完全遵循《機械法規》。
SecureOT™ 的產品專為 OEM 所設計,有助於強化網路資安準備、整合「設計即安全」實務、支援合規準備,並持續監控機器的網路資安風險。
| 在機器交貨之前 | 機器交付後 |
|---|---|
建立一個完整的網路資安系統摘要,包括:
|
在機器的整個生命週期內維護安全:
|
SecureOT for OEMs 有助於機器製造商透過機器層級的透明度、優先補救與合規通報,來簡化 CRA 準備度,以支援「設計即安全」的產品並實現以下商業成果:
盡量減少工程設計工作與合規負擔,同時簡化法規文件。
提高風險能見度,以制定明智決策並發現網路資安漏洞。
建立客戶信任感、強化差異性,並提升對於機器網路資安的信心。
加速合規準備、排定風險優先順序,並擴大網路資安改善措施。
降低機器與營運弱點、提高韌性並支援業務成長。
機器製造商義務
洛克威爾產品
文件與合規
供應商應提供風險評估文件,說明在開發過程中如何考量並減輕網路資安風險,包括技術文件、網路資安措施及軟體物料清單(SBOM)。
Rockwell Automation® 的 SecureOT 產品組合提供一系列軟體與服務,從評估網路資安開發/設計原則、評估機器建造標準,以及掃描和記載竣工設備歷來狀況不等。
安全設計
除非製造商與企業使用者另有協議,否則必須以預設安全配置在市場上提供產品。
Rockwell Automation 的核心產品線提供經認證的網路資安產品(達到 4-1 成熟度等級 4、4-2 產品認證),以便用於設計機器組件。再結合我們的網路資安諮詢,我們可以協助評估整部機器的安全性(從硬體到通訊等等)。
資料機密性
保護儲存、傳輸或以其他方式處理的個人或他人資料的保密性和完整性,例如透過最先進的機制將相關的靜態或傳輸中資料加密。
CIP Security 可保護傳輸中的資料,而增強的裝置網路資安功能(例如控制器內靜態資料的加密)可保護客戶的 IP。這是 Rockwell Automation® 產品的核心功能,也是我們在設計和系統摘要階段進行服務和軟體檢查的主要元件。
資料完整性
CIP Security 可保護傳輸中的資料,而增強的裝置網路資安功能(例如控制器內靜態資料的加密)可保護客戶的 IP。這是 Rockwell Automation® 產品的核心功能,也是我們在設計和系統摘要階段進行服務和軟體檢查的主要元件。
擴大支援 CIP Security 或其他安全通訊的產品足跡,以使從軟體到裝置層的產品能夠安全地進行通訊,並具備完整性和真實性。
漏洞管理與更新
透過適當的控制機制確保防範未經授權的存取,同時實施在整個生命週期中識別、評估、補救和修補弱點的流程。
裝置網路資安與系統強化可搭配 SecureOT™ Platform 內的變更偵測、配置合規性和脈絡化風險能見度共同使用。
事件記錄
透過記錄和監控相關內部活動(包括資料、服務或功能的存取或修改)來提供安全相關資訊,並為使用者提供選擇退出機制。
SecureOT Platform 可提供集中式日誌擷取與分析。越來越多裝置將支援使用 Syslog,以提供追蹤預期和非預期事件的基礎。
漏洞回報
對於遭利用的弱點和安全事件的通報責任,亦即最初的 24 小時通報時間。
提高透明度是該法規的一個重要方面。SecureOT Platform 可提供弱點對應與補救功能。
展望未來,CRA 要求 OEM 證實其連網機器、控制系統和數位產品在設計和支援上皆內建了工業網路安全。OEM 可以積極投入網路資安能力、程序和文件,將其產品組合差異化、建立更堅強的客戶關係,並利用對安全連網產品日益成長的需求來滿足客戶需求並維持信任關係。
原始設備製造商需要瞭解工業營運和機器製造實情的網路資安合作夥伴。來自 Rockwell Automation 的 SecureOT™ 產品組合結合了工業網路安全專業知識、諮詢服務和 SecureOT™ Platform,可協助 OEM 有把握地因應現今的法規環境,同時為未來的要求做好萬全準備。
產業專業知識
數十年的經驗有助於製造商、機器製造商和工業組織確保關鍵營運安全。
全方位產品組合
從評估與諮詢服務,再到實作與持續監控,Rockwell Automation® 可協助您制定全方位的網路資安計畫,以長期發揮效用。
以 OT 為導向的的方法
我們奠基於數十年的網路資安專業知識,並於擁有超過百年的工業自動化和製造業發展經歷,可以協助客戶在複雜的 OT 環境中提供 IT 類型的保護。
安全設計
將網路安全確立為機器設計、部署和生命週期管理中不可或缺的一環。無需中斷生產作業,SecureOT™ Platform 即可提供降低風險、達成合規責任,並維持營運完整性所需的透明度和情境脈絡。
可擴充的程式化網路資安
一種可衡量、可重複執行的方法,以便 OEM 系統性建置並擴大網路資安能力,同時支援業務增長和適法性。
法規校準
支援協助組織解決與產業標準和新興法規相關的要求,包括 IEC 62443、CRA 和機械法規。
Rockwell Automation® 可協助 OEM 奠定經認證的實務與嵌入式網路資安功能的基礎,以因應不斷演變的網路資安與合規要求。
1. IEC 62443 標準認證基礎
將網路安全融入產品、開發流程和工業解決方案中。
2. CIP Security
產品通訊與裝置信任。
3. FactoryTalk Policy Manager (FTPM)
集中式安全管理與政策管理。
4. 存取控制與記錄
控制使用者權限並加強溝通。
5. CRA & 機械法規準備
專為支援新興 OEM 要求而設計的網路資安功能。
其他人也看過的內容
根據您的活動