OT 治理的第一步,不是追求完美清冊,而是掌握足以判斷處理優先順序與營運取捨的現場資料。
文/游政卿(合勤投控資安長)

企業談 OT 安全時,我常看到一種落差。會議上大家討論的是架構、工具、監測與風險管理,語言都很完整;但一回到現場,最先卡住的往往不是技術名詞,而是沒有人能很快說清楚:這台設備現在到底在做什麼、誰負責、能不能停、出了問題該找誰。很多 OT 治理做不穩,並不是方向錯了,而是組織連最基本的資產真相都還沒有掌握。
NCCoE 在 2026 年 6 月 25 日宣布啟動 Asset Management and Visibility for Operational Technology (OT) Environments 專案。這不像新法規、新攻擊事件或新工具那麼吸睛,卻很值得管理層留意。它提醒了一件在 OT 現場常被低估的事:問題不在於企業不知道要盤點資產,而是很多組織把盤點當成專案交付,沒有把它變成日常營運中會被更新、被查核、被拿來做取捨的資料。沒有這一層,後面再談多少控制,很多都只是建立在不完整現場資料上的管理想像。
[ 加入 CIO Taiwan 官方 LINE 、 Facebook 與 LinkedIn,與全球CIO同步獲取精華見解 ]
所謂資產真相,不只是整理一份設備清冊。企業需要知道的是,現場有哪些資產、它們在製程中扮演什麼角色、跑哪些版本、由誰維護、用什麼路徑連線、和哪些上位系統或外部廠商有互動、平常能不能停、變更要經過哪個窗口,以及異常發生時誰能做決定。
很多企業在 IT 環境早已接受 CMDB、資產盤點與權限治理的重要性,到了 OT 卻常常卡在一句話:「現場太複雜,先不要動。」這句話在營運上可以理解,因為產線不能隨便停、老舊設備也不是想換就換。但資安治理如果長期停在這裡,後面就會開始失真。談弱點修補時,不知道哪些設備真的受影響;談分區隔離時,不知道哪些設備之間有隱含依賴;談事件回應時,才發現某些第三方遠端連線其實一直開著。
這種落差最麻煩的地方,不是清冊少了幾台設備,而是管理層以為控制已經開始運作,現場卻沒有足夠資料支撐那些判斷。
企業可能買了監測工具,也開始看到告警,但若不知道某台設備的實際用途與維護責任,就很難判斷那個訊號是攻擊前兆,還是例行維護造成的異常。企業也可能建立弱點管理流程,可是一旦不知道哪些 PLC、HMI、工程工作站與跳板主機仍在使用哪些版本,哪些設備要先處理就只能靠粗略判斷。管理層也可能要求第三方遠端維護納管,但如果連哪些廠商透過哪些通道進場都說不完整,納管最後容易變成書面要求。
我比較在意的,不是企業有沒有導入某個 OT 安全工具,而是這些控制有沒有對應到可信的現場資料。資產可視性不能只被看成盤點工作,它會影響企業判斷哪些設備要先處理、哪些例外不能再拖、哪些地方必須先加補償措施。哪些設備一停會造成重大營運衝擊?哪些老舊系統因為製程依賴,短期內無法更新?哪些設備已經接近或進入供應商終止支援狀態?哪些連線是歷史遺留下來的例外?這些問題若答不清楚,例外處理很快就會失控。
在 OT 現場,例外處理常常不是單純展延期限。很多時候是因為 Safety 與 Availability 不能被資安修補直接打斷,企業只能先採取補償措施,維持現狀,並由最高權責主管簽核接受風險。這是 OT 治理中可以採取的正式處置方式;但前提是簽核內容要說清楚例外原因、補償措施、有效期限與後續檢視安排。短期內維持現狀有時是合理選擇,但如果每一次例外都只留下核准紀錄,沒有後續追蹤,時間一久就會變成組織很難再處理的風險負擔。
到最後,組織不是把太多事情都列為急件,就是因為缺乏依據而一再延後處理。
[ 推薦閱讀:當客戶開始追問 CVE,企業準備好說明決策了嗎? ]
管理層要處理的,是這些資訊到底由誰維護、誰確認、誰在變更時更新。
OT 資產管理常常橫跨製造、工程、維運、資訊、資安與外部設備商。每一邊都知道一部分,但不一定有人對全貌負責。設備型號可能在工程端,網路連線資訊在 IT 端,維護窗口在產線端,弱點與廠商公告在資安端,遠端存取帳號卻可能掌握在設備商手上。這些資訊如果不能整理成一套會定期更新、對得上現場,也有人在日常作業中使用的視圖,任何高階管理要求都會在跨部門交接中逐步失真。
從實務來看,我會建議企業先從三件事補起。
第一是基礎識別。企業要能持續知道現場有哪些設備與系統,而不是只靠導入專案當年的驗收清單。OT 環境變動不像 IT 那麼頻繁,但也不是完全不變。設備汰換、臨時維修、廠商測試、產線調整,都可能讓原本的資產資料慢慢偏離現場。
這件事難的地方在於,OT 盤點不能完全照 IT 的方式做。部分老舊設備對掃描很敏感,有些資料又掌握在設備商或產線維護人員手上,所以資產資料要能長期維持,靠的不是一次性盤點,而是把更新責任放進日常變更與維護流程。
也因此,企業不應該把資產治理理解成「等到百分之百盤點完成才開始做資安」。OT 現場很難一次盤清,也很難永遠維持不變。比較務實的做法,是先掌握關鍵製程、關鍵設備、對外連線與第三方維護路徑,再逐步補齊其他資料。這些資料不是一份靜態清冊,而是讓管理層判斷處理優先順序所需要的現場視圖。
第二是營運脈絡。只知道設備存在還不夠,還要知道它在營運上的角色、停機影響、維護單位、供應商責任、支援期限與關鍵連線關係。資安團隊如果沒有這些資訊,很容易把所有弱點都看成同一種風險;現場單位如果沒有資安資訊,也很難理解為什麼某些老設備需要被特別管理。
第三才是安全控制。到了分區、弱點處理、遠端存取、告警與事件回應時,前面整理出來的資產資料就不能只是參考資料,而要成為日常判斷的一部分。很多企業現在是倒過來做,先買工具、先訂指標、先要求報表,最後才發現基礎資料對不起來。報表看起來完整,其實只是用另一種方式呈現不確定性。
[ 閱讀所有游政卿之文章 ]
這件事對董事會與高階主管也有提醒。OT 投資如果只看工具數量、告警數字或專案進度,很容易誤判成熟度。比較值得追問的是,我們能不能在合理時間內說清楚:哪些關鍵設備還在使用舊版、哪些資產可由第三方遠端維護、哪些例外已超過核准期限、哪些設備已接近終止支援、哪些變更需要停機窗口。這些問題若答不出來,管理層就要小心,現在看到的 OT 成熟度可能比實際現場更樂觀。
NCCoE 這次特別聚焦在 OT 資產管理與可視性,其實反映市場正在回到一個更務實的共識。資安風險在 OT 場域裡從來不是抽象存在,它依附在設備、版本、連線、維護模式與人員責任上。特別是在製造、能源、交通與其他關鍵場域,出事時最先暴露的往往不是缺少某個先進功能,而是組織根本不知道要先看哪裡、先停哪裡、先找誰。
OT 治理要往前走,當然需要分區、偵測、存取控制與事件處理能力。但在那之前,企業需要能被信任、也能持續更新的現場資料。管理層現在應該先確認的是,手上的現場資料是否足以支撐後續控制。如果資產資料長期對不上現場,企業後續投入的工具、人力與專案,很可能一開始就用錯地方。
(本文授權非營利轉載,請註明出處:CIO Taiwan)















