會員服務

帳號
Username Password
密碼
忘記密碼加入會員登入
電子報訂閱

OT風險評等

OT 資安 | 風險管理
漏洞列得出來,順序排不出來:全球食品製造商把兩個評等合起來算,決定 OT 先修哪台
2026 | 約 4 分鐘閱讀 | OT 資安・風險評等
週三 30 分鐘線上交流:產業趨勢與現場案例。
技術諮詢:DX@cybernet-ap.com.tw
活動預約 ❯

一家業務遍及 150 多個國家的食品製造商,OT 資安原本照 IT 的辦法:查漏洞資料庫、照評分高低排修補。分數只講漏洞多嚴重,沒講設備停了會不會停線,修補順序一直排不出來。

IT 的評分制,少了 OT 最在意的兩件事

資訊技術(IT)處理漏洞的流程很成熟:美國國家漏洞資料庫(National Vulnerability Database, NVD)公告漏洞,通用漏洞評分系統(Common Vulnerability Scoring System, CVSS)給每個漏洞一個嚴重度分數,照分數由高到低修。搬到營運技術(OT)環境就卡住了。CVSS 評的是漏洞本身的技術嚴重度;它不知道這個漏洞落在哪台設備上,那台設備停了會不會讓整條線停、會不會影響人身安全。同一個漏洞,出現在測試台的控制器和包裝線的控制器,分數一模一樣,後果差很多。OT 能停機更新的時段又少得多,常要等歲修,更需要知道哪些漏洞真的有人在打。這家製造商遇到的正是這個問題:資料不夠細,優先順序排不出來,也很難向稽核和管理層說明先修哪台的理由。

台灣製造業的處境還多一層。很多廠的 OT 網路是當年為了連監控與資料擷取系統(SCADA)才拉的線,哪台設備掛在哪個交換器、跑什麼韌體版本,常常只在老師傅腦子裡。清冊不完整,評分再準也排不出可信的順序。

— 一個漏洞,三個要回答的問題 —
漏洞本身
CVSS 看得到
技術上好不好打、能拿到什麼權限,屬理論上的嚴重度。只有這項不夠。
 
營運衝擊
CVSS 看不到
這項資產出事會停哪段製程、停多久、會不會影響人身安全。要靠廠內自己定義。
 
被利用機率
基礎分數看不到
實際有沒有人在打:近期被拿來攻擊的機率,依觀測到的攻擊資料估算。

兩個評等合起來算,熱圖上先修哪台一眼看得出

這家製造商在 CVSS 之外多算兩個評等。第一個是計算式衝擊評等(Calculated Impact Rating, CIR):把每項 OT 資產(場址、網路或單台硬體)出事對業務與營運的影響量化成分數。第二個是漏洞利用預測評分系統(Exploit Prediction Scoring System, EPSS):依實際觀測到的攻擊情資,估算一個漏洞在 30 天內遭到利用的機率。兩個評等合起來看:衝擊大、又很可能被利用的資產分數最高,這就是計算式風險評等(Calculated Risk Rating, CRR)。畫成熱圖之後,資源該先投哪裡一目了然。這與 IEC 62443(工業自動化與控制系統資安的國際標準系列)先做風險評估再分區分級的思路相近,但案例沒有對應到標準條文。

導入後,全球各廠看得到單一資產各自的風險,漏洞排序從照分數列改成照風險排,資安計畫也比較容易對上合規要求與公司策略。早期使用的回饋是決策更快、排序更準,公開的成果沒有給量化幅度。這套評等的品質取決於資產盤點是否完整:CIR 要有每台設備對應的製程與停機影響才算得出來,沒做過 OT 資產清冊的廠,第一步是先把清冊補齊。

— 從清單到熱圖的四步 —
01
盤點資產,標上它顧哪段製程

每個場址、每段網路、每台硬體都列進來,註明負責的製程段。清冊漏了哪台,那台就永遠排不進熱圖。

02
算衝擊評等(CIR)

把資產出事對營運、停機時數、人身安全的影響換成分數,實務上要由製程、廠務、資安三方一起定。

03
算被利用機率(EPSS)

依近期的攻擊情資,估算每個漏洞在 30 天內遭利用的機率,把「理論上很嚴重」和「真的有人在打」分開。

04
合併畫熱圖,資源先投最高風險的資產

CIR 與 EPSS 合併排出全廠熱圖,修補時段、預算、人力先給最紅的那幾台。

結語

CVSS 分數沒有錯,它只回答了其中一個問題。補上「這台設備停了會怎樣」和「這個漏洞近期有沒有人在打」,修補順序就從被動辨識風險改成主動排優先。第一步是把 OT 資產清冊盤完整,清冊不完整,衝擊評等就算不出來。

TOP