您的瀏覽器不支援JavaScript功能,若網頁功能無法正常使用時,請開啟瀏覽器JavaScript狀態
進入內容區塊

內政部警政署保安警察第一總隊全球資訊網

:::

資安訊息

發布日期:115-08-20

發布單位:保安警察第一總隊

工控數位靶場演練 以實戰流程驗證IT OT資安應變與營運韌性

透過工控數位靶場驗證跨域防護、事件應變及營運韌性
工控數位靶場演練透過隔離、可重置且可觀測的擬真環境,協助組織驗證資訊科技(IT)與營運技術(OT)的資安防護、事件應變及營運持續能力,將制度與技術轉化為可量測、可改善的實戰成果。 
一、前言
隨著雲端服務、遠距維運及工業物聯網普及,原本相對封閉的工控環境逐漸與企業內網、第三方系統及雲端服務連結。攻擊影響也可能由辦公端延伸至工程工作站(Engineering Workstation, EWS)、人機介面(Human-Machine Interface, HMI)、可程式邏輯控制器 (Programmable Logic Controller, PLC)及資料採集監控系統(Supervisory Control and Data Acquisition, SCADA)等關鍵資產。
IT場域通常著重資料的機密性、完整性與可用性,事件發生時可採取隔離、重啟或重灌等措施;OT場域則更重視安全、穩定與持續運作,任何處置都必須同時評估製程、設備及人員安全。因此,組織需要在不影響正式產線的環境中,預先驗證跨域偵測、通報、隔離與復原流程。工控數位靶場正是連結IT與OT團隊、降低實地測試風險的重要訓練機制。
二、工控數位靶場演練的核心價值
工控數位靶場演練主要是為了檢驗事件發生時,組織是否能在壓力下正確判斷、協調與處置。其主要價值包括:
驗證跨域偵測能力:模擬攻擊者由釣魚郵件、帳號外洩、VPN弱點或企業內網橫向移動至OT網段,檢視監控機制能否辨識異常連線、工控協定封包、控制指令或設備狀態變化。
確認OT應變措施可行:驗證何時可隔離設備、降載、切換手動操作、啟動備援或執行停機,避免套用IT處置方式而造成製程中斷或現場風險。
強化IT與OT協作:讓資安人員理解設備與製程影響,也讓OT維運人員熟悉日誌、封包與威脅判讀,釐清通報窗口、決策權責及資訊需求。
降低營運衝擊:在隔離且可復原的環境中反覆演練,縮短異常發現、影響研判、控制擴散及服務恢復時間,並將演練結果轉化為正式場域的改善措施。
 三、工控數位靶場演練規劃與執行重點
工控數位靶場演練應該要以實際營運風險為基礎,首先盤點關鍵製程、網路分段、遠端維運管道、資料交換介面、備援機制及現場操作流程,再依高風險情境設定目標。常見情境包括企業內網被入侵後存取OT網段、EWS遭植入惡意程式、HMI顯示遭竄改、PLC邏輯被未授權變更、SCADA通訊異常或勒索軟體影響監控與排程系統等。工控數位靶場的規劃與執行通常包含以下重點:
1. 設定目標與範圍:聚焦每次演練要驗證的能力,例如IT入侵擴散、OT異常流量偵測、控制邏輯變更辨識、事件通報或復原作業,並設定可量測的評估指標。
2. 建立模擬實務環境:以虛擬化、模擬器及部分實體設備重現企業內網、跳板主機、防火牆、工控交換器、HMI、PLC、SCADA、日誌平台與封包側錄機制,使演練具備足夠的設備互動與觀測資料。
3. 訂定安全邊界與停止條件:明確規範演練過程中可允許的操作和被禁止的行為、可用的測試工具、設定網路隔離及緊急中止條件,確保惡意程式、漏洞利用或控制指令不會連線至正式環境,也不會對設備造成不可逆影響。
4. 分配角色並執行演練:由紅隊模擬攻擊,藍隊負責監控、研判、通報、隔離及復原,紫隊協助交流與學習回饋;OT 維運人員與現場工程師則評估設備狀態、製程影響及復原可行性。演練過程應記錄異常發現時間、研判依據、隔離決策、現場回報及服務恢復時間。
5. 演後檢討並形成改善循環:依據演練結果辨識技能缺口、流程落差及技術不足,例如工控協定判讀能力不足、通報窗口不明、隔離措施影響產線或復原時間過長,並據以修正偵測規則、應變程序、備援架構及訓練內容。
四、結語
工控數位靶場演練的成效,不取決於攻擊劇本有多複雜或設備是否完全複製正式環境,而在於能否真實驗證人員、流程與工具的協作能力。面對IT/OT融合與工控系統連網化,企業與關鍵基礎設施營運單位應將演練納入常態化資安訓練與營運韌性驗證,透過「規劃、執行、評估、改善、再驗證」的循環,持續提升偵測、應變、復原及跨單位協作能力,降低真實事件對OT 穩定運作與關鍵服務的衝擊。   
 關鍵字:工控數位靶場演練、OT 資安、工控系統、事件應變、營運韌性
資料來源:國家資通安全研究院資安週報重點節錄