工業網通安全超高規格標準 IEC 62443
為什麼工業網路需要資安保護?
隨著工業設施越來越多地連上網路,保護關鍵基礎建設免於網路攻擊與威脅,已成為政府與企業的首要目標。
過去資安多半是資訊產業(IT)的議題,例如電腦病毒防護、密碼與個資保護、公司網路防駭等。很難想像,自動化工廠也可能因駭客入侵導致全面癱瘓。2015 年 12 月發生於烏克蘭的大規模停電事件,即為因駭客攻擊電網而導致的基礎建設癱瘓實例。
烏克蘭電網攻擊:全球警鐘響起
2015 年 12 月 23 日,烏克蘭 Ivano-Frankivsk 地區約數十萬戶家庭因電網被駭客入侵而停電。一個月後,資安專家證實此事件是駭客利用惡意軟體進行攻擊,成為全球首例因駭客入侵導致大規模停電的案例,揭示了國家級基礎建設的脆弱性。
IT 與 OT 資安的關鍵差異
為有效保護工業自動化與控制系統(IACS)免受網路駭客入侵與破壞,資安不只要從 IT(資訊技術)角度思考,更要納入 OT(營運技術)層面的考量。以下整理 IT 與 OT 資安的主要差異:
| 資安面向 | IT 網路 | OT 系統 |
|---|---|---|
| 核心關注 | 保護公司文件、財務資料與智慧財產權 | 保障人員安全與設備持續運作 |
| 優先順序 |
|
|
| 資料類型 | 資料、語音與影像 | 控制命令、即時狀態、安全訊息 |
| 攻擊影響 | 經濟損失、資料外洩 | 設備停機、環境或人員安全受威脅 |
| 升級與修補 | 需立即進行,無需停機 | 通常排定在停機時(可能為數月或數年),緊急時則盡快處理 |
| 系統生命週期 | < 5 年 | 15 年以上 |
| 運作環境 | 穩定受控 | 惡劣環境 |
資料來源:Garrick Ng, Cisco -《Cybersecurity for Industry 4.0》頁 12,經 EtherWAN 調整。
什麼是 IEC 62443?
網路攻擊對工業自動化與控制系統(IACS)可能造成嚴重後果,包括危及人員與公眾安全、破壞環境、設備毀損、產品品質下降,甚至影響國安。
IEC 62443 是專為營運技術(OT)所制定的資安標準,適用於 IACS 與關鍵基礎設施,涵蓋營運者、整合商與製造商等需求。以下是其標準文件架構:
IEC 62443 架構總覽
| 安全策略 | IT 網路 | 安全機制 |
|---|---|---|
| 重點 | 保護公司的業務相關文件、財務數據、IP(智慧財產權) | 保護人員和物理保護,以實現高效、安全的連續操作 |
| 優先順序 |
|
|
| 數據流量類型 | 數據、語音和視頻 | 數據、控制資訊、實時狀態、安全資訊 |
| 網路攻擊的影響 | 經濟損失,機密資料丟失 | 停止流程或服務,物理或環境損害,危及人員的安全或健康 |
| 升級和 Patch 管理 | 在正常運作時間內盡快完成 | 計劃在停機期間(數月、數年),緊急情況下儘快安排 |
| 基礎架構生命週期 | Refresh < 5 年 | 壽命年限 15+ 年 |
| 部署條件 | 可控和穩定的環境 | 惡劣環境 |
參考來源:第 12 頁,工業 4.0 網路安全,作者:Garrick Ng,思科,2017 年 <> 月,由 EtherWAN Systems, Inc. 修改。
網路攻擊對 IACS 的後果和影響可能非常嚴重。它們可能危及公眾或員工的安全或健康,破壞環境,損壞受控設備,導致產品完整性喪失,更嚴重的是,它們可能影響國家安全。
IEC 62443 是 OT(運營技術)的安全標準,適用於 IACS(工業自動化和控制系統)和關鍵基礎設施,符合營運商、整合商和製造商的要求。IEC 62443標準的結構和檔如下圖所示:I
| 常規 | 國際電工委員會 IEC-62443-1-1 | 國際電工委員會 IEC-TR62443-1-2 |
| 概念和模型 | 術語和縮寫的主詞彙表 | |
| 國際電工委員會 IEC-62443-1-3 | 國際電工委員會 IEC-TR62443-1-4 | |
| 系統安全合規性指標 | IACS 安全生命週期和案例 |
| 政策與程式 | 國際電工委員會 IEC-62443-2-1 | 國際電工委員會 IEC-62443-2-2 | 國際電工委員會 IEC-TR62443-2-3 | |||
| IACS 資產擁有者的安全計劃要求 | IACS 保護級別 | IACS 環境中的 Patch 管理 | ||||
| 國際電工委員會 IEC-62443-2-4 | 國際電工委員會 IEC/TR62443-2-5 | |||||
| Requirements for IACS service providers | Implementation guigance for IACS asset owners | |||||
| 系統 | 國際電工委員會 IEC/TR62443-3-1 | 國際電工委員會 IEC/62443-3-2 | 國際電工委員會 IEC 62443-3-3 |
| IACS 的安全技術 | 安全風險評估和系統設計 | 系統安全要求和安全級別 |
| 元件 | IEC 62443-4-1 標準 | IEC 62443-4-2 標準 |
| 安全的產品開發生命週期要求 | IACS 元件的技術安全要求 |
IEC 62443 四大部分解說
- 一般說明:概念、術語定義與資安整體介紹
- 政策與流程:規範建立 IACS 資安管理系統(CSMS),並包含修補管理等作業
- 系統文件:描述系統設計、風險評估與資安技術
- 元件文件:針對設備供應商與系統組件制定的安全要求
益網科技對資安的承諾
作為領先的工業網路設備供應商,EtherWAN 益網科技 除了提供高效穩定的網路解決方案外,亦積極投入資源申請 IEC 62443 認證。我們以標準為基礎,開發具備國際資安規範的產品,為客戶打造更安全的工業網路環境。





