文/3S Market 編輯部
本文受眾: 商業大樓業主、政府建築管理單位、BACS/BMS 業者、門禁與安控業者、系統整合商、智慧建築顧問,以及企業 IT/OT 資安主管。
Highlight|這不是「建築設備也要做資安」,而是建築本身正在變成 OT 系統
2026 年 8 月 19 日,美國國家標準暨技術研究院 NIST 發布〈Tips & Tactics for Building Automation & Control System Cybersecurity〉。文章開頭直接指出,現代商業大樓與聯邦政府建築高度依賴 BACS(Building Automation & Control Systems),管理 HVAC、照明、Access Control、消防警報、能源管理與其他關鍵運作;NIST 緊接著把這些系統稱為 「These OT systems」。更重要的是,NIST 指出當 BACS 與企業網路及雲端整合程度提高,遭受網路攻擊的風險也顯著增加。
這個訊息的意義,不只是提醒大樓「要改密碼、裝防火牆」。
它真正改變的是安全治理的邊界:
智慧建築已經不是一群各自獨立的弱電設備,而是一個會直接影響實體世界的 OT 系統。
當門禁、電梯、空調、照明、消防、能源、感測器、雲端平台與企業 IT 網路開始互相連動,一次網路入侵,就可能由 Virtual Access 延伸成 Physical Impact。
一、從「設備聯網」走到「建築聯網」,攻擊面也跟著放大
過去許多大樓的控制系統彼此相對獨立。
空調歸機電,門禁歸總務或保全,消防由消防廠商維護,能源管理則可能由另一家公司負責。每一套系統有自己的 Controller、Server、管理介面與維護流程。
智慧建築的發展卻正在改變這個架構。
為了節能、遠端維運、資料分析、AI 最佳化及跨系統自動控制,BACS 越來越多地連上企業 LAN、Internet、雲端平台與第三方服務。NIST 的 Cybersecurity for Building Systems 專案直接指出,建築系統彼此之間,以及與外部服務商的連線都正在增加,甚至連建築服務本身也逐漸移往 Cloud;因此,資安問題已經變得更加明顯而且迫切。
於是,原本的功能整合也形成新的 Attack Surface:
Internet/Cloud → 企業 IT Network → BACS/BMS → Server → Gateway/Controller → HVAC、Access Control、Lighting、Fire、Energy、IoT → 實體建築與人員
問題就在這裡。
傳統 IT 遭攻擊,主要損失通常是資料、帳號、系統服務;但 BACS 屬於 Cyber-Physical System,一旦控制權遭到取得,結果可能直接反映在建築實體運作上。
因此,智慧化程度越高,系統整合如果沒有同步建立資安治理,便利性本身就可能變成新的攻擊路徑。
二、當今 BACS 面臨的威脅,不只是 Hacker 入侵 Server
NIST 這次發布的 Quick Start Guide 很值得注意,因為它沒有從艱深的資安技術講起,而是直接點出大量 BACS 事故反覆出現的四種根本問題:
Default Passwords、Flat Networks、Unpatched Assets、Unmanaged Remote Access。
這四個問題背後,其實可以再拆成七種 BACS 的主要威脅。
威脅面 | 常見問題 | 可能造成的結果 |
Internet Exposure | Public IP、Port Forward、直接開放管理介面 | 外部掃描、暴力破解、漏洞利用 |
身分與帳號 | 預設密碼、共用帳號、離職帳號未刪除 | 未授權控制 BACS |
Flat Network | BACS 與辦公 IT 共用網段 | IT 被攻破後橫向進入 OT |
Remote Access | SI、維護商、原廠遠端入口缺乏控管 | 第三方成為攻擊入口 |
Legacy Assets | Controller/Server 多年未更新 | 已知漏洞長期存在 |
Asset Visibility | 不知道現場到底有哪些 Controller、Gateway、Modem | 無法真正管理風險 |
Cloud/API Integration | 多系統資料交換與雲端服務 | 身分、API、資料與供應鏈風險增加 |
其中最容易被低估的是 Remote Access。
商業大樓與政府建築的 BACS,往往不是單一廠商維護。一棟大型建築可能同時存在空調商、門禁商、消防商、電梯商、BMS SI、網路商及能源管理商。
每一家廠商都可能留下 VPN、遠端桌面、Cellular Modem、Cloud Gateway 或臨時維修帳號。
久而久之,業主甚至未必知道:到底誰還能從外面連進這棟大樓?
NIST 因此要求業主必須盤點所有 Remote Access Points,移除未經授權的 Wi-Fi、Cellular Modem 等連線,遠端存取應考慮 MFA、按需要開啟,使用後關閉,並記錄所有遠端 Session。
這已經不是單純設備安全,而是 Identity、Authority 與 Traceability 的治理問題。
三、為什麼 NIST 在 2026 年特別把這件事拉出來講?
NIST 在 8 月 19 日文章第一句就提到,近期針對關鍵基礎設施 OT 的網路攻擊,凸顯了威脅正在增加。
其中一個非常接近時間點的背景,是 CISA 在 2026 年 7 月 30 日警告,美國水與污水處理系統的 PLC 遭到明顯增加的攻擊活動。攻擊者針對暴露在 Internet 上的 PLC,修改密碼、改變 IP Address,甚至造成操作人員被鎖在系統之外,導致部分單位必須進入人工操作。
這不是 BACS 事件,但 NIST 要傳達的邏輯十分清楚:
只要是直接控制實體環境的 OT,Internet Exposure、Default Password、Remote Access、Legacy Device 等基本問題,都可能轉化成真實的營運衝擊。
而現代建築同樣具備這些條件。
更麻煩的是,BACS 的資安成熟度往往低於企業 IT。
原因並不一定是技術落後,而是「責任被切碎」。
IT 部門認為空調、門禁、消防不是 IT;Facility 認為 Cybersecurity 是 IT 的事;設備商只負責設備功能;SI 負責系統能不能運作;業主則假設承包商已經處理。
結果很容易形成:
Everyone is involved, but no one owns the risk.
所以 NIST Quick Start Guide 的第一項甚至不是技術措施,而是:
Define Cybersecurity Responsibilities。
NIST 要求 Facilities、OT、IT 等所有相關角色先明確定義責任,並指定負責領導 BACS Cybersecurity 的人員。
這透露出 NIST 對問題本質的判斷:
BACS 資安首先是 Governance 問題,其次才是設備問題。
四、NIST 已經把門禁、BAS 與實體環境控制納入 OT
這並不是 2026 年才突然出現的新定義。
NIST SP 800-82 Rev.3《Guide to Operational Technology Security》早在 2023 年就把 Building Automation Systems、Physical Access Control Systems、Physical Environment Monitoring Systems 等列入 OT 範圍。NIST 對 OT 的基本定義,是會與實體環境互動,或管理與實體環境互動設備的可程式化系統。
因此對智慧建築而言,OT 已經不只是 HVAC Controller。
Access Control 同樣牽涉:
Identity→ Credential→ Reader→ Controller→ Server→ Authority Decision→ Door/Gate→ Event Log
一旦網路控制與實體出入口控制合而為一,門禁就同時存在兩種 Access:
Virtual Access:誰可以進系統?
Physical Access:誰可以進空間?
這也是智慧建築安全下一階段非常值得重視的交會點。
未來的 BACS Cybersecurity,不可能只處理 Network Security,也不能只處理傳統 Physical Security,而要管理兩者交會產生的 Cyber-Physical Risk。
五、NIST 的解法不是一次到位,而是 Protect → Manage → Enhance
NIST 8 月 19 日發布的 Quick Start Guide,把 BACS 資安分成三個層次。
Protect:先把最基本的大洞補起來
包括:
明確資安責任、修改所有預設密碼、BACS 放到獨立網段、移除直接 Internet Exposure,以及建立完整 Asset Inventory。
這一層看似基本,卻很可能是目前大量既有建築最需要先完成的事。
如果連現場有哪些 Controller、Server、Gateway、Firmware Version、IP、Owner、Access User 都不知道,後面的 Zero Trust 或 AI Security 都只是口號。
Manage:把資安變成日常營運制度
第二層開始進入人員教育、User Access、Remote Access、Vendor-approved Firmware Update、Incident Response、Offline Backup,以及實體保護 BACS 設備。
關鍵字從「設備」轉成 Lifecycle。
也就是說:
資安不能在驗收那一天做一次,而要從建置、維護、更新、人員異動、承包商更換一路持續管理。
Enhance:進入持續監控與 Zero Trust
第三層才是關閉不必要 Services/Ports、Logging、Continuous Monitoring、Application Allowlisting、Zero Trust、DMZ、MFA、限定 Device-to-Device Communication、通訊加密,以及準備必要時將 BACS 與外部網路隔離。
這個三層架構其實代表了一條成熟度路徑:
看得到 → 管得住 → 能持續偵測與應變。
六、最大的改變:BACS 採購不能再只問「功能有沒有」
如果把 NIST 的方向放回智慧建築市場,未來招標與規格設計會逐漸出現新的問題。
過去採購可能問:
空調能不能節能?門禁支援多少 Reader?BMS 能不能整合?能源管理有沒有 Dashboard?
未來還必須問:
設備是否仍使用 Default Credential?Firmware 更新政策多久?原廠提供多久 Security Support?Controller 能不能做 Network Segmentation?Remote Maintenance 如何驗證身分?支不支援 MFA?Log 是否可以送往 SIEM?是否有 Asset Inventory?系統遭 Ransomware 後能否 Restore?外部連線中斷後,大樓基本功能能不能繼續運作?
這意味著 BACS 的產品競爭條件也會跟著改變。
Functionality 不會消失,但 Cybersecurity Capability 將逐漸成為產品功能的一部分。
尤其對門禁、Building Controller、Gateway、BMS Server、Cloud Platform 業者而言,未來產品規格不只要寫 I/O、Protocol、Capacity,也必須回答 Secure Boot、Credential Management、Encryption、Firmware Lifecycle、Logging、RBAC、MFA、API Security、Backup/Recovery 等問題。
NIST 在 2026 年 2 月啟動的 Cybersecurity for Building Systems 專案,甚至已經明確提出,要針對不同 Building Type 與不同 Security Level 建立 Building Services Cybersecurity Application Profiles,並結合 NIST CSF、RMF、DOE C2M2 與 ISA/IEC 62443 等既有框架。
這顯示下一步很可能從「建議」逐步走向更具體的建築資安 Profile。
七、未來智慧建築應該如何因應?不是再買一套資安產品
真正有效的方向,應該把 BACS 資安放進整棟建築 Lifecycle。
第一層:先建立完整的 Building OT Asset Map
所有 HVAC、門禁、消防、照明、能源、電梯、IoT、Server、Gateway、Cloud Connection 都必須有清楚的資產與連線紀錄。
第一個問題不是:「我們有沒有防火牆?」
而是:「我們到底有哪些東西聯網?」
第二層:建立 Physical/Virtual Access Governance
人員進入機房是一種 Access;工程商 VPN 進 Controller 也是 Access;Cloud API 呼叫 BMS 同樣是 Access。
因此 Identity 與 Authority 必須跨越實體與虛擬世界統一治理。
第三層:Network Segmentation
BACS 不應與辦公網路形成 Flat Network。
HVAC、門禁、消防、能源等是否需要進一步 Zone/Conduit 化,也應按照實際風險與業務需求設計。
第四層:Vendor/SI Lifecycle Governance
系統整合商與設備供應商不能只在建置期出現。
誰負責 Patch?誰通知 CVE?EOL 之後怎麼辦?遠端維護帳號誰管理?工程商更換時憑證如何撤銷?
這些都必須進入合約與 SLA。
第五層:建立 Incident Response 與 Resilience
最重要的問題不是:「如何保證永遠不被攻擊?」
而是:「被攻擊之後,建築還能不能安全運作?」
門能不能正常進出?消防是否仍然有效?空調是否維持最低必要運作?設定與資料能不能快速 Restore?
NIST 特別要求準備 Network Isolation,就是因為真正成熟的 OT Security 必須考慮:
即使外部網路失效,Critical Building Operations 仍然要活著。
八、NIST 下一步值得觀察:從 OT 通則走向 Building-specific Profile
NIST 已在 2026 年 1 月啟動 SP 800-82 Rev.4 的修訂程序,理由包括 OT Threat Landscape 已經改變,同時必須與 CSF 2.0、最新 Risk Management Guidance 與 OT Security Practices 對齊。
而 8 月 19 日 NIST 又明確表示,SP 800-82 下一版草案預計於 2026 年稍後公開徵詢意見。
另一方面,Cybersecurity for Building Systems 又正在建立 Building Services Cybersecurity Application Profiles。
把這三條線放在一起看:
SP 800-82 Rev.4+ CSF/RMF+ Building Services Cybersecurity Profiles
很可能逐漸形成美國現代智慧建築 OT Cybersecurity 的治理骨架。
它未必立即成為強制法規,但對 Federal Building、Critical Infrastructure、政府採購及大型商業建築而言,未來很可能逐步影響設計規範、招標條件、Cybersecurity Assessment、供應商資格與維運責任。
結論|智慧建築下一階段,不只是 Smart,而是 Resilient(具韌性)
NIST 這次發布 BACS Cybersecurity Tips & Tactics,表面上看只是一張簡明的 Quick Start Guide。
但背後真正值得產業注意的是一個更大的轉向:
美國正在把現代建築視為 OT。
因此 HVAC、Lighting、Access Control、Fire Alarm、Energy Management 不再只是大樓中的設備子系統,而是共同組成一個 Cyber-Physical Operational Environment。
這也意味著智慧建築的競爭標準正在改變。
過去問的是:能不能連?能不能整合?能不能自動化?
未來還要再問:
連起來之後,誰能進?誰能控制?誰負責?發生異常能不能追?被攻擊之後還能不能繼續運作?
換句話說,智慧建築真正下一階段的 KPI,不能只有 Automation、Energy Saving 與 Convenience。
還必須加入:
Visibility、Identity、Authority、Traceability、Cybersecurity 與 Operational Resilience。(這些都是門禁出入口管制,甚至是虛擬存取的議題)
而這可能也是 NIST 在 2026 年此時特別把 BACS 拉出來談的真正原因:當建築愈來愈數位化、雲端化、AI 化,資安如果仍停留在單一設備層級,建築的智慧化程度越高,整體風險反而可能越集中。
![]() |
按此 ☞ 回今日3S Market新聞首頁

0 comments:
張貼留言