近年來,臺灣製造業持續推動數位轉型,隨著產線聯網與 AI 智慧工廠的普及,資安問題也隨之而來。傳統邊界防護早已千瘡百孔,駭客不再正面強攻,而是鎖定資安防禦較弱的上游供應商作為入侵跳板,這種供應鏈攻擊已成為臺灣產業最嚴峻的挑戰。
文章目錄
為了應對此趨勢,數位發展部數位產業署推動了「零信任物聯網資安防護推動計畫」,並結合 SECPAAS 的輔導與媒合資源。這項計畫的核心在於落實供應鏈的零信任解決方案,推動「身分鑑別」、「設備鑑別」與「信任推斷」三大支柱。在這次計畫中,已協助三家臺灣的大廠提升其資安能量,包括正新橡膠、東捷科技、新漢,連同合作的本土資安廠商:精誠資訊、竣盟科技、椰棗科技,為大家帶來實證歷程,讓大家了解臺灣如何以零信任解決方案建立數位強韌的產業生態圈。
正新橡膠 x 精誠資訊:當傳統的資安邊界防禦失效怎麼辦?
正新橡膠作為全球知名的輪胎製造商,其營運版圖橫跨五大洲。然而,隨著數位轉型的加速,這家傳統製造業巨擘發現自己正面臨前所未有的資安挑戰。正新橡膠資安長陳柏嘉在受訪時坦言,過去製造業往往認為只要把工廠的圍牆顧好就安全了,但在萬物聯網的時代,這種邊界防禦的思維早已過時。
正新面臨的最大資安風險,來自於龐大的供應鏈生態。正新擁有數量驚人的經銷商夥伴,這些外部合作夥伴需要頻繁地連線進入正新的訂貨系統。在過去,這種連線往往過度依賴單一密碼識別。這就像是發給每個人一把相同的鑰匙,一旦某個經銷商的帳號密碼被駭客竊取,攻擊者就能長驅直入。
更令資安團隊擔憂的是橫向移動的風險。駭客一旦攻破了辦公室網路,極有可能進一步滲透到生產製造網路。對於輪胎製造業來說,產線的穩定就是命脈,任何因資安事件導致的停工,損失都將難以估量。此外,廠區內還有許多未知設備,這些未被列管的設備連上網路,就如同埋下了無數顆不定時炸彈。

導入策略:聯手精誠資訊,打造看得見、管得住的防禦網
為了徹底解決上述痛點,正新橡膠決定參與數位產業署的「零信任物聯網資安防護推動計畫」,並選擇與國內資安大廠精誠資訊合作。雙方的目標非常明確:建立一套符合 NIST SP 800-207 標準,且能真正落地的零信任架構。
精誠資訊資安策略總監陳勇君博士表示,這次的導入計畫並非單點突破,而是全面性的防禦升級。
- 身分鑑別:針對經銷商訂貨系統,精誠協助導入了嚴格的多因子驗證(MFA)與 FIDO 機制。現在,經銷商要下單,不再只是輸入一組容易被破解的密碼,還必須通過手機推播驗證或生物識別。這確保了在螢幕前操作的人,確實是經過授權的合作夥伴,而非盜用帳號的駭客。
- 設備鑑別:在設備端,系統導入了代理程式與無代理混合的鑑別機制。所有試圖連上正新網路的設備,無論是員工筆電還是工廠機台,在連線的第一時間都必須接受健康檢查。設備是否安裝了最新的修補程式?防毒軟體是否運作正常?如果設備不健康,系統會直接阻擋其連線,從源頭杜絕風險。

自主研發信任推斷引擎,讓資安擁有大腦
本次計畫最核心的技術亮點,在於精誠資訊自主研發的信任推斷引擎。這套引擎被視為零信任架構的大腦,它能即時收集多源數據,動態計算使用者的信任分數。
陳勇君總監用了一個生動的場景來解釋何謂動態信任。想像一下,你的員工在早上 9 點登入系統,當時他的設備是乾淨的、地點在公司、行為也正常,這時候他的信任分數很高,系統允許他存取資料。但是,到了 9 點半,他可能不小心點開了一封釣魚郵件,或者他的設備突然被植入了惡意程式。在傳統架構下,他一旦登入就沒事了;但在零信任架構下,信任推斷引擎會立刻偵測到異常。
這就是持續驗證的精隨。系統會依據不同的角色設定門檻。例如,擁有高權限的 IT 管理員,其信任分數的門檻會比一般業務人員更高。系統每隔 10 到 30 分鐘就會重新呼叫引擎進行運算,一旦發現異常(例如在不合理的時間、地點進行大量資料存取),信任分數會瞬間下降,系統會立即發出告警,甚至在幾分鐘內強制將使用者登出。
這套機制讓正新橡膠的資安防禦從「靜態的圍堵」進化為「動態的感知」,真正做到了風險變,信任就跟著變。

以大帶小,建構產業資安韌性
導入零信任架構的成效是顯著的。正新橡膠陳柏嘉資安長表示,現在正新對內外部的資安狀況終於能做到「看得見、管得住」。透過精誠提供的企業資安評級與外部曝險分析,正新像是為自己的資訊環境做了一次全身健檢,清楚掌握了風險缺口並加以修補。
更重要的是,這項計畫的效益並未止步於正新內部。在數位產業署的協助下,正新成功發揮了以大帶小的影響力,將這套零信任資安規範擴散至 5 家關鍵供應鏈廠商。透過舉辦資安教育訓練,正新協助供應商提升了資安意識,共同建立起一道堅不可摧的聯合防禦網。
對於精誠資訊而言,這次與正新的合作也是一次寶貴的實戰經驗。陳勇君總監表示,透過在正新這樣複雜的製造業場域驗證,精誠成功將零信任解決方案標準化、模組化。未來,這套國產的資安方案將能快速複製到其他製造業者,協助更多臺灣企業接軌國際資安標準,在數位轉型的浪潮中站穩腳步。

東捷科技 x 竣盟科技:如何打造半導體供應鏈的信任防線?
在臺灣,半導體產業的每一秒鐘都價值連城。作為國際大廠的關鍵設備供應商,東捷科技深知自己肩負的責任不只是提供精密可靠的機台,更必須確保整條供應鏈的數據安全。
東捷科技總經理陳贊仁在受訪時表示,身為半導體設備商,服務的對象都是國際級的科技巨擘。加強供應鏈資安已經不是「要不要做」的選擇題,而是「責無旁貸」的義務,更是取得訂單的入場門票。
然而,東捷面臨的挑戰是雙重的。首先是看不見的供應商風險:東捷的上游有眾多零組件供應商,他們的資安防護能力參差不齊,一旦供應商被駭,惡意程式可能順著供應鏈網路滲透進東捷,甚至波及終端客戶。其次是脆弱的 IoT 設備:工廠內部充滿了各種連網的 IoT 設備與機台,這些設備往往無法安裝傳統防毒軟體,成為內網中最脆弱的破口。

竣盟科技虛擬團隊進駐,落實 NIST 國際標準
面對資源與人力的挑戰,東捷選擇與竣盟科技結盟。竣盟科技總經理鄭加海將竣盟定位為企業的虛擬資安團隊,不只提供工具,更提供全方位的顧問服務,協助東捷建立符合美國國家標準技術研究所 NIST SP 800-207 標準的零信任架構。
這套架構的落地,具體體現在三個技術維度:
一、身分鑑別
東捷科技資深處長陳志佳指出,過去最怕員工或供應商的帳號密碼被釣魚網站騙走。在導入零信任後,東捷全面採用 FIDO 認證機制。現在,要存取關鍵系統,必須持有合法的實體 Token(金鑰)或通過生物識別。即便駭客騙到了密碼,沒有這個實體的 Token,存取閘道器會直接拒絕連線,有效斬斷了身分盜用的風險。
二、設備鑑別
針對設備端,竣盟協助導入了基於代理程式的鑑別機制,並結合 TPM(信賴平台模組)硬體密鑰支援。這意味著,每一台試圖連線的筆電或機台,都必須具備數位身分證。系統會檢查設備是否為公司列管資產?是否有異常程式執行?只有合規且註冊在案的設備,才能進入網路。
三、信任推斷
如果說身分與設備鑑別是守衛,那麼竣盟導入的信任推斷引擎就是這座城堡的大腦,也是第三個技術維度。鄭加海總經理強調一個核心觀念:資安不能只做到驗一次就相信,現在的標準是永不信任,持續驗證。
竣盟的信任推斷引擎展現了高度的整合能力,它匯聚了多源動態數據:
- SIEM(資安事件管理系統):收集全網的 Log 紀錄。
- 資安威脅情資:比對外部已知的駭客 IP 或攻擊手法。
- 誘捕系統:這是一項主動防禦的亮點。系統會在網路中設置假的目標(誘餌),一旦有人觸碰這些誘餌,系統會判定為異常偵察行為。
陳志佳處長解釋了這套機制的實戰價值:透過信任推斷,就可以對風險做持續監控。當一個帳號在操作過程中觸發了誘捕系統,或者被 SIEM 偵測到橫向移動的跡象,他的信任分數會立刻被扣減。系統隨即自動限縮他的權限或阻斷連線,將風險控制在最小範圍。


擴散效益:「1+7」聯合防禦,打造資安生態圈
這次計畫最令人驚豔的成果,在於東捷科技成功建立的「1+7 聯合防禦體系」。 東捷不僅獨善其身,更將這套零信任架構擴散至 7 家關鍵的外部供應商。當這些供應商要登入東捷的 ERP 或維護系統時,同樣受到零信任機制的規範與保護。這不僅解決了「供應商資安環境無法掌握」的痛點,更實現了真正的風險與信任掛鉤。
此外,透過數位產業署的資源挹注,東捷解決了導入新技術最擔心的預算與人才缺口。在與竣盟顧問協作開發的過程中,東捷內部的工程師團隊戰力大幅提升。雙方更舉辦了多次涵蓋供應商的資安教育訓練,從資安意識層面進行改造。
鄭加海總經理自豪地說,這證明了國產資安軟體具備高度的彈性與整合能力。對於東捷而言,這不僅是一次技術升級,更是一次產業地位的宣示:在臺灣半導體供應鏈中,資安與品質同樣重要,缺一不可。

新漢華亞廠 x 椰棗科技:當產線全面聯網,AI 智慧工廠的資安怎麼做?
走進新漢位於桃園的華亞廠,這裡不只是一座生產基地,更是臺灣工業 4.0 的示範場域。新漢華亞廠廠長林志達自豪地介紹,這是一座高度自動化的 AI 智慧工廠,所有的機台、感測器都已聯網,數據在雲端與邊緣之間高速流動。然而,智慧製造的隱憂也同時浮現,過去的工廠是封閉的,就像一座孤島;但現在為了效率必須「開放」,一旦開放,資安威脅就隨之而來。
新漢面臨的挑戰極具代表性。羅堅誌技術副理表示,首先是供應鏈的遠端存取:為了維護精密設備,供應商需要頻繁地從外部連線進入內網,這條通道若無嚴格控管,形同為駭客開後門。其次是核心資產的保護:工廠內存放著極為機敏的研發 BOM 表與設計圖檔,這些是公司的智慧財產命脈。最後是產線的穩定性:與辦公室電腦不同,產線上的機台經不起任何因防毒軟體誤判造成的停機,誤報在 OT 環境是絕對禁忌。


解決方案:椰棗科技的三層式立體防禦網
為了在開放與安全間取得平衡,新漢選擇與專精於 OT 資安的椰棗科技合作。椰棗科技團隊強調,OT 資安不能直接套用 IT 的思維,必須將零信任架構深度融合進工廠的運作流程中。
雙方聯手打造了一套「三層式零信任防禦網」,由外而內層層過濾:
- 網路層:在工廠內部,機台與機台之間的溝通往往被忽視。椰棗導入了 eSAF系統,實現了網路的「微隔離(Micro-segmentation)」。
- 資料層:針對最敏感的 BOM 表與研發數據,系統導入了高強度的加密與防漏機制。無論數據是在傳輸中還是儲存中,都必須經過嚴格的身分驗證才能解密,確保即便資料被竊取,駭客也無法讀取內容。
- 存取層:針對外部供應商的遠端維護需求,建立了專屬的 VPN 跳板機與多因子驗證(MFA)。做到不只驗證人,也要驗證設備,只有合規的裝置、在授權的時間內才能建立連線。
技術亮點:懂工廠語言的 AI 信任推斷儀表板
在技術實作上,本案最大的亮點在於可視化與 AI 賦能。
雙方共同研發了一套零信任資安儀表板。這解決了工廠管理者最頭痛的問題—看不懂複雜的資安 Log。現在,廠長林志達只需要看一個螢幕,就能掌握供應鏈、資料層及網路層的即時燈號。
這背後運作的,是椰棗科技利用 eSAF Frontier 資安閘道器進行的工控協定深度解析(DPI)。系統不僅僅是看流量大小,而是利用機器學習去分析工廠的正常行為基準。
椰棗科技表示,工廠的運作是有規律的。系統學習了華亞廠的正常運作模式後,就能精準判斷異常。例如,某個機台通常只在週一到週五傳送數據,若突然在週日凌晨發出大量封包,或者某個供應商帳號試圖存取未授權的網段,系統會立即判定為異常,調降信任分數並執行阻斷。這種基於 AI 的判斷機制,大幅降低了誤報率,確保了產線的連續性。

產業效益:IEC 62443 合規,讓資安變成競爭力
這場實證計畫帶給新漢的,不只是防駭,更是真金白銀的訂單競爭力。
透過導入這套零信任架構,新漢華亞廠的產品開發流程成功符合了 IEC 62443-4-1 國際工業資安標準。林志達廠長強調:「現在歐美客戶非常看重這一點。這證明了新漢出廠的產品,從設計、開發到製造,都經過了嚴格的資安管控。」
新漢更進一步將此規範擴散至零組件供應商。要求供應商在交貨時,其數位履歷必須包含資安合規證明。這不僅強化了新漢自身的體質,更帶動了整個供應鏈生態系的升級,讓資安從成本中心轉變為創造價值的競爭利器。

建立堅不可摧的臺灣資安生態圈
透過數位發展部數位產業署的「零信任物聯網資安防護推動計畫」,這三組場域實證充分展示了臺灣製造業的轉型決心。
- 質化效益:從被動防禦轉向主動的動態治理,提昇了國際競爭力。
- 量化效益:成功帶動供應鏈擴散(正新 5 家、東捷 7 家、新漢多家供應商)。
- 未來展望:國產資安商(精誠、竣盟、椰棗)證明了其在處理高複雜 IT/OT 環境的能力,未來可望複製此成功經驗,推向全球市場。
數位產業署與 SECPAAS 的資源挹注,不僅協助廠商克服了預算與技術挑戰,更建立了產業共同防禦機制。正如文中受訪者所言,資安是不可迴避的責任,請大家一起行動,讓臺灣成為全球資安的模範。
請注意!留言要自負法律責任,相關案例層出不窮,請慎重發文!