產線設備不能更新,資安怎麼做?

發布 2026-08-25閱讀時間約 7 分鐘

重點摘要

無法更新的產線設備應該用網段隔離與存取控制處理:不去動那台設備,而是控制誰能連到它、從哪裡連、什麼時間連,並保留存取紀錄。

很多產線設備跑的是原廠鎖定的舊版作業系統,動了就失去保固;有些機台一停就是實際的產出損失。這不是例外狀況,是製造業的常態。既然不能動設備,就要改變設備周圍的環境。

先確認「不能動」的實際範圍

「不能動」有不同程度:有些是不能安裝任何軟體,有些是不能更新作業系統但可以裝代理程式,有些只是沒有人敢動。先向原廠或維護廠商確認實際限制,會發現可處理的比想像中多。

網段隔離:把設備放進獨立區域

把產線設備放到獨立網段,只開放必要的通訊路徑。辦公網路的電腦不應該能直接連到產線設備,反之亦然。這樣即使辦公端中了勒索軟體,也不會直接擴散到產線。

存取控制:誰能連、從哪裡連

限制能連到產線網段的來源,並要求經過可控的跳板。特別要處理的是廠商維護通道——外部廠商的連線應該是申請制、限時開放、有紀錄,而不是常態開著的遠端連線。

周邊裝置管理:USB 仍然是常見入口

在無法連網或無法安裝防護的設備上,USB 往往是唯一的資料交換方式,也因此成為入口。可行的做法包含指定專用且受控的隨身碟、設置獨立的檔案掃描站,以及在能安裝控管的機器上限制未授權裝置。

留下紀錄,因為稽核會問

隔離與存取控制的價值不只在防護,也在於它能產生可查的紀錄。客戶問卷問到「無法安裝防護的設備如何保護」時,這份設定與紀錄就是答案。

常見問題

隔離之後,設備還能連 MES 或收資料嗎?

可以。隔離的意思不是完全斷網,而是只開放必要的通訊路徑與方向。實際設定需依你的系統架構規劃,並在停機窗口驗證不影響生產。

這樣做需要換掉現有的網路設備嗎?

不一定。要看現有設備是否支援網段劃分與存取控制清單。健檢階段會先確認現況,能沿用就沿用。

先從一次免費資安健檢開始

不推銷、不綁約。我們花一個上午看過你的環境,給你一份具體的缺口報告與優先順序。這份報告是你的,就算不合作也一樣。Eyes on, Risk Off.

預約免費資安健檢