從單點風險到產線韌性,叡揚資訊打造製造業資安閉環:看得見、隔得開、追得完

根據 Gartner 預測,企業若採用持續威脅暴露管理(CTEM),可降低約 67% 的安全漏洞與資安事件,帶動防守戰略從被動回應轉為主動防衛。面對日益嚴峻的資安防禦考驗,叡揚資訊資安直屬事業處技術顧問許農育於日前「半導體供應鏈競爭力論壇」中,以「從一行外部程式碼到一條產線停擺:製造業資安閉環」為題,分析高科技製造業面臨的新型態供應鏈資安威脅,強調企業應建立持續監控與自動化治理能力,從源頭化解隱形風險並確保產線運作穩定。

從攻擊看製造業防禦盲點,建構三層「可視化」架構

現代製造業的資安防護已無法僅仰賴傳統的內網邊界防禦。許農育以 2024 年 Polyfill.io 供應鏈攻擊事件為例,多家知名企業網站因載入的外部套件遭惡意篡改,使攻擊者藉此將惡意程式碼散布至使用相關服務的網站,凸顯第三方與開源軟體供應鏈可能成為企業難以察覺的風險入口。

叡揚資訊以「看得見、隔得開、追得完」打造製造業資安閉環,從風險識別、威脅隔離到持續追蹤,強化企業資安韌性。

外部程式碼所引發的供應鏈威脅,可能進一步衝擊企業營運;同時,隨著主管機關合規要求與客戶稽核日益嚴格,製造業也面臨更高的資安治理要求。對此,許農育提出叡揚資訊可助製造業建構資安韌性的核心框架——「看得見、隔得開、追得完」,協助企業從風險可視性出發,逐步建立完整的資安防禦閉環。

其中,第一階段「看得見」著重於提升資安可視性,並從外部攻擊面、軟體供應鏈及程式碼三大層面進一步剖析:

  • 第一層:外部攻擊面與供應鏈風險透視(Bitsight)
    透過 Bitsight 資安評級平台,企業無須侵入受評對象的內部系統,即可從外部視角掌握自身及供應商的數位資產與曝險情況。在地緣政治與跨境資料治理日益受到重視的環境下,企業除了自身資安防護,更需掌握供應商的外部資產分布與潛在風險。Bitsight 透過量化評級將難以衡量的第三方風險轉化為具體指標,協助企業辨識高風險供應商並進行優先管理。
  • 第二層:開源套件與 SBOM 自動化治理(Mend.io)
    隨著軟體供應鏈安全日益受到重視,以及 CMMC、SEMI E187 等國際標準帶來的合規要求,企業需更全面掌握軟體物料清單(SBOM)與開源套件風險。企業可透過一站式的 AI AppSec 檢測平台 Mend.io,一鍵自動生成 CycloneDX 或 SPDX 格式的合規物料清單,掌握軟體元件與相依套件資訊,降低人工盤點可能產生的管理盲點;此外,隨著生成式 AI 應用快速發展,Mend.io 亦提供 AI Guardrail 防護機制,動態防範越獄、提示詞注入與敏感資料外洩等 AI 應用風險。
  • 第三層:底層韌體與關鍵程式碼安全(CodeSonar)
    針對晶圓廠設備與機械手臂等高度仰賴 C 與 C++ 語言的老舊系統與自研韌體,可透過專精於 C 語言的品質與安全分析工具 CodeSonar 進行原始碼檢測,在開發階段識別潛在程式缺陷與安全風險。以美國國家航空暨太空總署(NASA)為例,其在地面站控制系統超過 800 萬行的關鍵程式碼中,利用 CodeSonar 於研發初期成功找出 585 個缺陷與 59 個緊急漏洞,大幅降低後期維護成本,有效避免產線中斷的重大損失。

從「看得見」到「隔得開」,降低攻擊橫向擴散風險

掌握風險只是第一步。許農育進一步指出,當資安事件發生時,企業更需要掌握受影響設備與系統之間的連線關係,避免單點入侵進一步擴散至其他關鍵資產。傳統工廠內網若缺乏足夠的流量可視性與存取控管,一旦單一設備遭到入侵,攻擊者可能透過橫向移動持續擴大影響範圍,甚至衝擊核心產線。

因此,第二階段「隔得開」著重於透過網路微分段(Microsegmentation)技術掌握並可視化東西向網路流量,建立設備、系統與應用程式之間的通訊關係,再依據環境、應用程式、角色及地點等多元條件進行資產分類與存取控管,建立細緻的安全政策,限制不必要的系統間通訊。微分段並非單純進行網路切割,而是需要依據企業既有網路架構、應用環境與營運需求,逐步盤點資產、分析通訊關係、制定存取政策,再循序導入分段與阻擋機制。

對製造業而言,導入微分段更需要兼顧 IT、OT 與產線設備的運作特性,避免安全政策影響既有生產流程。叡揚資訊具備多元微分段技術導入經驗,可提供具備 Gartner 客戶評價與市場肯定的 Illumio、Akamai、ColorTokens 等國際微分段領導品牌,由專業顧問協助企業從環境盤點、流量分析與風險評估開始,依據實際營運需求規劃分段策略與安全政策,並以「先看見、再分段;先告警、再阻擋」的防禦原則,兼顧安全防護與營運持續性,降低攻擊者入侵後的橫向移動與擴散風險。

從風險發現到持續追蹤,完成資安治理閉環

防護鏈的最後一環則是落實「追得完」。許農育表示,資安防護不能只停留在發現問題或阻斷攻擊,更需要建立後續追蹤與處置機制,確保每一項風險都有明確的負責單位、修補進度與驗證結果。

叡揚資訊 Tracko SecOps 資安營運治理平台串聯情資風險、弱點管理、事件管理與合規管理四大核心環節,當前端偵測到漏洞或合規異常時,平台會自動立案並進行智慧派案,直接指派給相應團隊進行漏洞修補,且完整保留通報、修補與覆核等軌跡,讓管理人員更方便應對內部稽核與客戶的合規檢視。 面對地緣政治與倍速成長的資安威脅,高科技製造業的資安佈局已不再是單純的成本支出,而是確保產線持續營運、建立國際客戶信任的商業核心競爭力。叡揚資訊整合外部攻擊面管理、軟體供應鏈安全、程式碼檢測、零信任微分段與資安營運治理等多層防護能力,協助企業讓潛在風險「看得見」、讓威脅擴散「隔得開」、讓修補進度「追得完」,將分散的資安工具與管理流程串聯為持續運作的資安治理閉環,提升製造業面對資安威脅時的營運韌性。