Loading
部落格
Recent ActivityRecent Activity

提升營運韌性的五大原則

給資安長(CISO)的OT安全治理指南

分享:

LinkedInLinkedIn
XX
FacebookFacebook
PrintPrint
EmailEmail
Two men collaborating on a laptop in an industrial setting

營運技術已不再只是個IT問題,而是讓業務不中斷的必須要求。隨著OT漏洞與網路攻擊不斷增加,安全控管一旦失效,可能直接造成:

  • 實體安全風險
  • 環境事故
  • 財務與聲譽損失

有效的OT安全治理,是將策略性安全優先事項轉化為可靠營運實際成果的唯一途徑。本文將聚焦OT安全治理的核心議題,並說明設計適合組織的治理模型時應記住的五大原則。

因應不斷變化的環境

資安漏洞事件日益增加—有八成的工業企業都深受其害。有一個不幸的現實是:威脅環境已經發生了變化。由AI驅動的攻擊如今能自動識別並鎖定OT漏洞,而零時差威脅則能輕易繞過傳統防護。在AI與機器學習的主導下,攻擊造成影響的速度可能加快了100倍。  

製造業依然是國家級駭客與網路犯罪的首要攻擊目標。威脅手法日益複雜,加上OT安全專才持續短缺,導致資源與需求之間的差距不斷擴大。

個現象迫使工業組織無不採用能因應現代威脅、並快速推進安全計畫的OT治理模型。

何謂OT安全治理?

OT安全治理是一套用來管理與保護工業資產的政策、流程與實務。其核心在於明確界定風險的責任歸屬及行動權限,確保安全重點工作能落實到實際運作中。

資安長如何在權限與責任之間取得平衡

與責任之間取得平衡的兩種方式包括:

  • 主要策略性治理 (大'G'): 包括制定OT整體資安策略、建立績效指標、決定風險管理最終決策者,以及釐清資安事件發生時的責任歸屬。
  • 次要營運治理 (小'g'): 此處重點在於即時決策,例如修補設備、選擇資安工具以及管理設備更新。

資安領導團隊須掌握IT與OT的融合

現在的討論重點已不再是IT與OT是否應該融合,而是如何讓兩者的融合收到實際效果。

傳統IT的資安工具與做法在OT環境中往往無法充分發揮效果。這是因為OT環境需要在不影響運作時間的前提下,同時兼顧可用性與安全防護。然而,隨著IT與OT之間的連結日益增加,也需要統一監管與管理。

現今的關鍵問題已超越了單純的責任歸屬:

  • 資安長如何在可能並不完全理解運作細節的情況下,有效治理系統?
  • 當資安人才短缺時,營運主管要如何獲得資安專業知識?
  • 組織要如何在資安長的整體風險視角與廠區經理的營運優先事項之間找到平衡點?
  • 當資安最佳做法與生產需求發生衝突時,誰要來做最終決策?

IT/OT成功融合的樣貌

最成功的組織已超越部門之間的領域爭論,轉而採取協作模式,既運用IT的資安專長,又兼顧OT的營運優先考量。

這通常代表資安長負責提供策略方向與風險框架,而營運部門則掌握執行的時機與方式的策略控制權。關鍵在於,不論權限落在哪裡,都必須有相應的責任、資源,以及對資安風險與營運影響的全面理解。

工業 OT 網路安全 – Rockwell Automation SecureOT
 工業 OT 網路安全 – Rockwell Automation SecureOT
工業 OT 網路安全 – Rockwell Automation SecureOT
SecureOT 結合 OT 原生設計軟體、專業服務和全球規模,可降低風險、改善運作時間並簡化工業營運合規性。
了解更多
過我們的免費資安準備度評估,清楚掌握您的OT安全狀況與風險暴露情況。
立即評估

OT安全治理三大主題

組織必須先了解其主要資安挑戰,才能建立穩健的OT安全治理架構。這些挑戰由數個核心主題所形成,反映出在營運技術中管理資安的現實情況。了解這些主題有助於掌握五項有效治理指導原則的要點。

主題 1: 沒有放之四海而皆準的解答

每個組織的資安之路都是獨一無二的,受到其文化、營運模式與風險特性所影響。這種多樣性使得治理方式不能千篇一律,而必須依照每個組織的需求與情境量身打造。

主題 2: 沒有單一的權責中心

在許多組織中,資安責任歸屬不同部門與職務。權責分散讓組織勢必要採取協調且合作的治理方式,確保各部門統一步調,共同朝向共同的資安目標前進。

主題 3: 多數公司在領導層的策略協調上仍需支援

面對日益增加的資安威脅與有限資源,讓組織領導層在資安策略上達成共識變得格外關鍵。這種協調有賴策略共識、承諾,以及對所需資源與變革的支持。

打造合適OT安全治理模型的五大原則

1. 從高層共識開始 

要建立合適的治理模型,需確保高階主管在以下事項上達成明確共識: 

  • 營運面臨的實際風險
  • 高階團隊與董事會的風險承受度
  • 達成高階團隊與董事會風險承受度的粗略成本估算
  • 達成不同資安成熟度水平的粗略成本估算
  • 高階團隊將如何在這些關鍵領域做出取捨決策

這項工作自然由資安長擔任領導者。這並不代表資安長擁有所有決策權。在我們觀察過的大多數成功案例中,資安長扮演的是影響者的角色,而非決策者,協助高階團隊在考量各項業務取捨後,達成最佳前進方向的共識。

雖然特定的治理模型常著重於界定權責歸屬,但我們觀察到,若高層對目標與優先順序沒有共識,許多 RACI(責任、負責、諮詢、知會)表往往淪為紙上作業。以共識目標作為預算、指標與資源的依據,有助於維持團隊一致性。 

協助高階主管達成共識的資源

有些工業組織發現,邀請外部OT資安專家參與能加速高階達成共識。這些專業服務團隊不僅可協助組織提升資安防護,也能擔任協調者,將技術性的漏洞轉化為董事會與高層能理解的業務風險語言。外部觀點能提供數據化的洞察,突破內部障礙,凝聚利害關係人的共識。

許多組織在OT安全之路上已走得很遠,但卻未意識到高層尚未達成明確共識。在多數情況下最妥善的做法是重整,讓團隊花時間打好共識基礎。否則未來的進展可能會受阻。專業管理服務能提供重整所需的客觀基準,讓利害關係人從對現況與未來需求的共同理解出發。

2. 順應現有組織風格,而非逆勢而行

我們團隊見過最成功的OT安全實施案例之一,是一家擁有事業單位自主文化並重視成果負責的公用事業控股公司。該公司過去的治理模式採用了傳統的事業單位盈虧自主模式,這種模式多年來在許多工業公司中廣為人知。

明智策略

領導層並未強制推行集中式資安,而是明確界定「做什麼」(目標與指標)的責任;在此案例中,即CSC 的首要18項控制措施。但關鍵在於—他們讓每個事業單位自行決定達成目標的方法。

運作方式

  • 領導層負責設定目標並掌握審核流程。
  • CISO制定了目標,但並未指示執行方法。
  • 各事業單位自行選擇工具、控制措施與執行方式。
  • 所有人每季開會一次,依共同指標追蹤進度。

這種方法成功的原因

該組織並不沒有集中式專家或共用基礎設施的文化。若要建立這樣的模式,就必須違背組織的主要運作方式。 

如果資安長嘗試強制推行這種方式,很可能會失敗,因為這不符合組織的運作基因。他知道沒有完美的治理模式,但仍靈活調整,運用可行的方式讓所有人都能接受。

啟示

先了解組織的運作基因。如果組織採去中心化運作,就建立一個在保留自主性的同時,也能確保責任落實的框架。如果組織高度集中,就以這個結構為優勢。順應組織文化,而非逆勢而行。接著,再補強您所採取措施中的漏洞。

3. 跟著預算走

資安治理中最具挑戰的面向之一,是確保預算與責任相符。在許多組織中,與資安相關的支出多分散在多個部門。

  • 各廠區可能需負責其離散時間系統的預算,包括更新、修補與管理。
  • 企業IT部門可能負責網路設備的預算,並可能涵蓋網路分段管理。
  • 資安長可能負責資安專案的支出,例如防惡意軟體或威脅偵測的日誌監控。
  • 人資部門可能掌管培訓與資安意識提升的預算。
  • 設施管理部門可能負責建築系統的預算,例如倉儲、冷卻機、冷凍庫等可能對營運至關重要的設備。 

在這種分散式環境下,要掌握現有資安支出,並優先分配額外資金於新的防護或偵測措施,都是困難的。

我們看過客戶以不同方式來因應這種情況。有些客戶建立了影子會計系統,將不同事業單位的支出整合成完整的資安預算。也有一些客戶訂立明確目標,要求各事業單位在遵循年度預算增幅的前提下自行達成目標—也就是在資安支出與其他項目之間做取捨。還有一些客戶則在每個廠區層級管理資安合規,並確保廠區預算將資安納入其指標的關鍵元素之一。

無論採用上述哪種模式或其他方式,組織首先需掌握整體資安支出,其次要將預算權限與資安責任對齊,以有效管理風險。

4. 採用營運部門的平衡計分卡與關鍵績效指標

成功的營運組織以指標、目標、詳細程序及策略成果為運作基礎,並進行每小時、每日及每週的監控。資安目標往往較為抽象或太過理想:

  • 減少漏洞
  • 辨識潛在惡意軟體
  • 辨識攻擊者
  • 將事件回應能力提升X%

成功的OT資安策略會順應營運管理流程,將這些抽象目標轉化為具體的策略指標,並以簡單的紅、黃、綠圖表呈現。

現實情境範例

有一位客戶採用NIST CSF作為資安框架,並進一步實施了一套可每週、每月及每季追蹤的衡量指標。

每個控制領域都有一組目標與指標。其中包括未部署的關鍵修補程式數量、過去一週未備份的設備數量、誤報警示數量、營運人員處理誤報所花費的時間等。他們將分析威脅資料的企業資安營運中心(SOC)視為上游的物料供應商。SOC需達成與威脅偵測品質與時效相關的目標。

這些數據會定期在營運部門與SOC之間共享,以確保各團隊對彼此負責。當指標未達「綠燈」標準時,會制定修正計畫,就像處理產品品質或產量指標一樣。

營運部門習慣管理涵蓋多面向的KPI平衡計分卡,而不僅限於產量與成本。他們已經同時管理職業安全、環境品質、產品品質等指標,與營運績效並行。透過順應流程,將資安納入平衡計分卡的附加元素,組織即可將責任與分配資源及採取行動的權限對齊。

了解SecureOT平台如何提供所需的可見性,協助您達成KPI並達到有效的OT安全治理。
了解更多

5. 採取策略行動

NIST資安框架包含五個核心領域及98個具體子類別,而CSC 20則擁有超過140個子控制項。高階治理模型要涵蓋所有這些子項目並收到效果是不切實際的。就像營運部門一樣,團隊需要建立詳細程序,明確指出各交付項目的責任人及其權限範圍。

治理往往在微觀層面上失效。例如,在NIST CSF的特定元件中,誰負責維護包含必要資訊的資產資料庫?IT團隊可能認為這是他們的責任,但OT團隊可能會主張,在OT網路上運行IT工具既不安全也不適當。

在某些組織中,廠區層級所需的資產資訊,從資安管理的角度來看,可能遠超過企業層級的實際需求。另一個例子是,是否立即修補關鍵設備、等到停機時再處理,或甚至暫時不動直到設備升級,這類決策幾乎我們每天是跟客戶討論的議題。

在關鍵營運中,錯誤—或即使正確但延遲的—決策都可能導致產能損失、受傷甚至死亡,因此這些詳細的決策權責必須事先明確分配。成功的營運單位會花時間詳細記錄,不僅包括決策權責,也包括誰將在維護或品質等領域執行必要行動。

SecureOT™ 解決方案套件:專為支援OT安全治理而打造

有效的治理需要清楚掌握保護的對象、具備客觀的風險衡量標準,並有證據顯示合規進展狀況。SecureOT透過專門技術,將原始數據轉化為優先事項,協助提升您的資安防護能力。

SecureOT 能協助您:

  • 維持生產運作,確保營運韌性。
  • 排除OT環境中的潛在風險。
  • 符合NIS2、IEC 62443、NIST CSF及其他合規要求。
  • 透過專屬支援擴大團隊並找出節省成本的機會。

已發佈 2025年12月9日

主題: Build Resilience Cybersecurity
訂閱Rockwell Automation

訂閱Rockwell Automation,並直接於收件匣接收最新的新聞與資訊。

立即訂閱

為您推薦

Loading
Loading
Loading
Loading
  1. Chevron LeftChevron Left Rockwell Automation 首頁
  2. Chevron LeftChevron Left 公司
  3. Chevron LeftChevron Left 最新消息
  4. Chevron LeftChevron Left 部落格
  5. Chevron LeftChevron Left 提升營運韌性的五大原則
本網站的內容為使用人工智慧(AI)翻譯且未經人工審核或編輯。內容可能包含錯誤或不準確之處且僅以「現況」提供,不提供任何形式的保證。英文版本內容為的官方文本為英文版本。
請更新您的 cookie 設定以繼續.
此功能需要 cookie 來改善您的體驗。請更新您的設定以允許這些 cookie:
  • 社群媒體Cookie
  • 功能Cookie
  • 性能Cookie
  • 行銷Cookie
  • 全部Cookie
您可以隨時更新您的設定。想了解更多訊息,請參閱我們的 {0} 隱私政策
CloseClose