2026-08-26 08:20
鼎新數智戰略支援處副總經理方亨謙強調,資安不能再被當成資訊部門的單一議題。(蔡親傑攝)
AI與AI代理(AI Agent)降低攻擊門檻,企業資安事件正加速增加。鼎新數智製造事業群數位科技運營中心副總經理方亨謙接受專訪指出,依鼎新接獲客戶求助的內部觀察,今年上半年資安事件量約增至去年同期的2倍;若目前趨勢延續,下半年還可能再較上半年翻倍。就在專訪前一天,鼎新便接獲5件事件通報。
方亨謙強調,這不是全市場的官方統計,而是鼎新從客戶端看到的變化;但事件增速已足以提醒企業,資安不能再被當成資訊部門的單一議題。尤其製造業的ERP、MES、PLM等系統已深度串接接單、庫存、生產排程與出貨,一旦核心系統停擺,影響的可能不只是資料,而是整條營運與供應鏈。
「AI與AI代理讓駭客又變多、又變強。」方亨謙說,過去要完成一套攻擊,需要較高的技術能力與時間;如今攻擊者可借助AI蒐集資訊、尋找弱點並加速攻擊流程。攻擊成本下降後,駭客甚至有餘裕篩選更有利可圖的目標,例如能取得關鍵資料、提高勒索成功率,或藉由中斷供應鏈放大壓力的企業。
企業的防禦節奏卻很難同樣加速。方亨謙指出,公司採購新設備,往往要經過評估、測試、建置與部署,至少需要數週到一個月;攻擊者使用AI推進攻擊流程,可能幾個小時就完成。他以網路攻擊鏈為例說明,過去可能花上兩週的工作,如今在AI協助下,時間可大幅縮短。這是他根據實務經驗所作的比喻,反映的是攻防速度差距,而非固定的產業統計。
對製造業而言,資安風險最直接的衝擊,未必先表現在資料外洩,而是系統中斷。方亨謙表示,許多企業主最關心的是產線能否開工、訂單能否進來,以及產品能否如期出貨。過去ERP掛掉時,現場或許還能靠人工暫時處理;現在ERP、MES與PLM高度整合,若ERP無法提供庫存、訂單及排程資訊,工廠「可能連下一步要做什麼都不知道」。
更棘手的是,製造業並非單一企業獨立運作。一家公司的生產結果,可能直接銜接下一家供應商或客戶的系統,只要其中一環延遲,後續排程、交期與出貨就可能連鎖受影響。因此,企業與其只用「防止資料被偷」理解資安,不如把它視為維持營運不中斷的必要條件。
「就像買車不能說不要安全帶、不要安全氣囊,企業建置核心系統時,資安也不應該是選配。」方亨謙說。過去企業常把ERP視為創造收入的投資,卻把資安當成只有支出的費用;但當系統停擺會直接衝擊產能與營收,資安實際上已是營運系統的一部分。
至於製造業最常見的弱點,方亨謙直指老舊系統。若把舊版Windows、未更新的ERP、老舊防火牆、防毒軟體及備份設備一併計算,他依處理客戶事件的經驗估計,相關破口占比超過一半。
企業不願更新,常是擔心舊有程式或生產設備相容性受到影響,但持續延後,也會讓已知弱點長期暴露。方亨謙提醒,軟體更新不只增加功能,也是在補進新的安全能力。「當年花很多錢買的防火牆,企業會覺得它還是一座金鐘罩;但如果是2016年買的,舊就是舊了。」一旦新的弱點被找到,過去被視為堅固的防線也可能出現缺口。
老舊環境帶來的風險不只在入口。部分企業的備份系統同樣多年未更新,儲存設備甚至仍使用預設密碼。方亨謙表示,勒索攻擊者進入內部後,往往會先尋找並破壞備份,再對主要系統下手,因為只要企業仍握有可復原的資料,支付贖金的壓力就會降低。
除了事故損失,客戶與海外制度也正推動製造業提高資安能力。方亨謙觀察,國際品牌對第一層供應商提出要求後,責任還會向第二層、第三層供應商延伸。品牌客戶不會只追究事件發生在哪一家次級廠商,而會要求直接合作的供應商管理自己的下游風險。
不同市場的規範適用範圍並不相同。例如,歐盟《網路韌性法》(CRA)聚焦在歐盟市場提供的數位元素產品,美國國防部的CMMC則針對國防供應鏈。它們並非所有台灣製造業一體適用的通用規定,但對供應特定產品、進入特定市場或承接特定客戶訂單的企業,資安能力已可能轉化為市場准入與供應商資格的一部分。
方亨謙認為,企業不該再把目標設定為「絕對不會被攻破」,因為再多設備也無法保證風險歸零。更務實的問題是,攻擊發生時能否阻止影響擴大、維持關鍵營運,並在可接受的時間內復原。當資安事件會讓產線停工、訂單中斷,甚至牽動客戶是否繼續下單,資安就不只是IT成本,而是製造業維持營運與留在供應鏈的基本條件。