產線設備不能更新,資安怎麼做?
無法更新的產線設備應該用網段隔離與存取控制處理:不去動那台設備,而是控制誰能連到它、從哪裡連、什麼時間連,並保留存取紀錄。
很多產線設備跑的是原廠鎖定的舊版作業系統,動了就失去保固;有些機台一停就是實際的產出損失。這不是例外狀況,是製造業的常態。既然不能動設備,就要改變設備周圍的環境。
先確認「不能動」的實際範圍
「不能動」有不同程度:有些是不能安裝任何軟體,有些是不能更新作業系統但可以裝代理程式,有些只是沒有人敢動。先向原廠或維護廠商確認實際限制,會發現可處理的比想像中多。
網段隔離:把設備放進獨立區域
把產線設備放到獨立網段,只開放必要的通訊路徑。辦公網路的電腦不應該能直接連到產線設備,反之亦然。這樣即使辦公端中了勒索軟體,也不會直接擴散到產線。
存取控制:誰能連、從哪裡連
限制能連到產線網段的來源,並要求經過可控的跳板。特別要處理的是廠商維護通道——外部廠商的連線應該是申請制、限時開放、有紀錄,而不是常態開著的遠端連線。
周邊裝置管理:USB 仍然是常見入口
在無法連網或無法安裝防護的設備上,USB 往往是唯一的資料交換方式,也因此成為入口。可行的做法包含指定專用且受控的隨身碟、設置獨立的檔案掃描站,以及在能安裝控管的機器上限制未授權裝置。
留下紀錄,因為稽核會問
隔離與存取控制的價值不只在防護,也在於它能產生可查的紀錄。客戶問卷問到「無法安裝防護的設備如何保護」時,這份設定與紀錄就是答案。
常見問題
隔離之後,設備還能連 MES 或收資料嗎?
可以。隔離的意思不是完全斷網,而是只開放必要的通訊路徑與方向。實際設定需依你的系統架構規劃,並在停機窗口驗證不影響生產。
這樣做需要換掉現有的網路設備嗎?
不一定。要看現有設備是否支援網段劃分與存取控制清單。健檢階段會先確認現況,能沿用就沿用。
其他觀點
大廠寄來的資安問卷,到底在問什麼?
拆解供應鏈資安問卷的常見題型:資產盤點、存取控制、端點防護、備份還原、事件應變與人員訓練,以及每一類要準備什麼證明。
閱讀全文 →中小企業做資安,第一步該做什麼?
第一步不是買防毒軟體,而是盤點資產與權限。這篇說明為什麼順序不能反過來,以及最小可行的起步範圍。
閱讀全文 →導入 AI 之前,必須先問的五個資料安全問題
在挑工具之前先回答:資料放在哪、哪些能進 AI、誰能查、紀錄留不留、哪些判斷必須由人批准。附 NIST AI 風險管理框架參考。
閱讀全文 →AI Agent 跟 ChatGPT 差在哪?給製造業老闆的三個判斷
ChatGPT 是通用對話工具;AI Agent 是接上公司資料與流程的系統。差別在資料來源、工作方式與責任結構,不在聰明程度。
閱讀全文 →第一個 AI 場景怎麼選?三個條件、一個反例
第一個 AI 導入場景要同時滿足:重複發生、有現成資料、錯誤成本可控。最常見的錯誤是從「全公司知識庫」開始。
閱讀全文 →