文/3S Market 編輯部
城市基礎設施的安控部署,才是智慧城市建設的起點
目標讀者|中央與地方政府主管、基礎設施營運者,以及 AI、工業電腦、安控、資安與系統整合業者的中高階主管。
Highlights|五分鐘掌握重點
- 智慧城市的基礎,是供水、供電、交通、通訊與公共服務能安全、持續運作。分散的小型節點,也可能左右整個區域的服務。
- 安控部署應從 Access Control 的規則與邊界設計開始,同時管理實體進入、設備連線、帳號登入與操作授權,再以影像及感測補上現場資訊。
- 聯網讓管理更有效率,也讓老舊控制器、遠端維修與跨系統連線成為攻擊入口。傳統安控與 OT 資安必須協作。
- 台灣若將 AI、工業電腦、安控與資安資源整合,在各縣市建立可驗證、可維護、可複製的部署模式,就有機會發展成國際城市基礎設施安控方案。
城市的智慧,建立在每天都能使用的服務上
談智慧城市,經常先想到城市儀表板、AI 影像、交通分析與資料平台。但居民每天真正依賴的,是水龍頭有水、道路號誌正常、醫院有電、電話能通,以及豪雨來臨時抽水站能及時運轉。
這些服務背後,分布著大量機房、管線、控制箱、加壓站、閥室與通訊節點。平常很少受到注意,一旦遭破壞、失效或被非法操作,影響卻可能從一個設備擴散到整個區域。
因此,「城市基礎設施的安控部署,才是智慧城市建設的起點」,是一個建設優先順序的主張:先掌握必要服務的風險、建立存取邊界與持續運作能力,再讓聯網與智慧化創造更大效益。
跨國 OT 安全指引也將供水、能源、交通等必要服務的持續運作,連結到 OT 的安全與可靠性。
從大型設施到小而微節點,城市安全必須看完整服務鏈
以城市運作需求來看,可整理成下列九類。這是本文的場域分析架構,並非特定國家的法定關鍵基礎設施分類。
領域 | 需要保護的場域與節點 | 中斷或失控的影響 |
能源與供電 | 變電所、配電室、配電箱、儲能站、燃氣調壓站 | 連帶影響供水、通訊、交通與醫療 |
供水 | 淨水場、加壓站、水塔、閥室、水質監測點 | 民生、消防與產業用水受阻 |
排水、防洪與污水 | 抽水站、閘門、滯洪池、污水提升站 | 淹水、污染與公共衛生風險 |
交通與運輸 | 號誌控制箱、隧道機電、鐵路轉轍與港口設施 | 事故、壅塞與物流中斷 |
通訊與數位服務 | 基地台、光纖交接箱、機房、資料中心 | 報案、調度與遠端服務失效 |
醫療與緊急應變 | 醫院供電、醫療氣體、消防與救災通訊 | 救命服務受到影響 |
環境與廢棄物 | 焚化廠、轉運站、污染與空氣品質監測點 | 處理服務中斷、環境資訊失真 |
公共建築與空間 | 政府機關、收容所、電梯、通風與路燈系統 | 公共服務與人員安全受影響 |
民生物資與物流 | 冷鏈、糧食與燃料配送節點 | 必要物資供應受阻 |
重要程度不能只用設備價格衡量。必須問:失效會影響誰?有沒有替代途徑?可以中斷多久?恢復需要多少時間?
一座小型抽水站可能保護整片住宅;一個通訊節點可能支撐多個遠端場站。城市安控部署必須從服務依賴往下找出關鍵節點,才能決定投資順序。
這也形成一種值得關注的市場:分散部署、單點規模有限,卻需要長期管理與維護的城市基礎設施安控服務。
Access Control 的起點,是定義誰能進入、連線與操作
城市基礎設施同時存在 Physical Access 與 Virtual Access。
實體方面,要管理誰能進場、開櫃、接觸控制器、插入 USB 或接上維修筆電。虛擬方面,要管理誰或什麼設備能連線、登入、讀取資料、修改設定、更新程式或下達指令。
獲准進入抽水站,不代表可以修改泵浦控制程式;獲准查看水位,不代表可以遠端操作閘門。進場授權、系統登入與操作授權,應分別判斷。
設計時至少要界定四件事:身分是誰、接觸哪個資產、允許哪些行為、授權何時失效。設備與服務帳號,也需要納入。
因此,「從 Access Control 開始」是從資產、風險、身分與邊界設計開始。讀卡機、電子鎖與管理平台,是實現規則的工具;影像與感測則確認規則執行後,現場實際發生了什麼。
另外,Access Control 系統本身也可能屬於 OT。NIST 的 OT 範圍包含工業控制、建築自動化、交通、實體 Access Control 與環境監測,聯網門禁也需要受到保護
真實事件已經顯示:小型節點可以造成大範圍影響
近年的案例說明,基礎設施面對的威脅有不同入口,不能把所有事件都稱為 OT 駭侵。
案例 | 事件與結果 | 安控部署的啟示 |
2022年12月,美國 Moore County 變電所 | 兩座變電所遭槍擊,超過45,000戶住宅與企業停電。www.ncdps.gov | 防護範圍需涵蓋設備周邊;控制室門禁無法單獨處理場外攻擊 |
2024年7月,法國高鐵 | 號誌基礎設施遭協同縱火,造成取消、改道與延誤,約80萬旅客受影響。www.reuters.com | 線纜路徑及沿線節點,也需要偵測、巡查與復原安排 |
2025年2月,台澎第三海纜 | 宏泰58貨輪涉及破壞海纜;海巡署公布船長因毀壞纜線罪被判刑3年定讞。www.cga.gov.tw | 海上接近行為、跨單位監測與通訊備援,需要共同規劃 |
2023年11月,美國 Aliquippa 供水設施 | PLC/人機介面遭入侵,改為人工操作;當時沒有已知飲用水或供水安全風險。www.waterisac.org | 單一聯網控制器即可形成入口,必須管理遠端存取 |
2024年1月,美國 Muleshoe 供水系統 | 入侵造成水溢流,當地關閉受影響系統並轉人工控制;官員表示未造成公共危險。apnews.com | 非法控制指令能產生物理結果,本地操作與安全保護至關重要 |
2021年5月,美國 Colonial Pipeline | 勒索軟體影響 IT,公司主動停止管線;國會資料指出未直接影響 OT 網路。www.govinfo.gov | OT 未被直接入侵,也可能因營運依賴而停運 |
前面三個案例是實體破壞,後面則涉及控制系統入侵或 IT 事件造成停運。部署策略必須對應事件入口,而不是用同一套設備應付全部風險。
這些案例也提醒管理者:Physical Access 的保護範圍,不能停在建築物的門口。沿線設備、機櫃、線纜與場站周邊,都可能成為破壞對象。上述部署啟示是依案例提出的分析,並不代表相關事件都能靠單一設備預防。
聯網的效益背後,是 OT 存取邊界必須重新建立
OT 是與實際設備及流程互動的運作技術,例如控制泵浦、閘門、通風與供電設備的系統。城市將它們聯網,是為了遠端監測、故障診斷與跨場站調度;但資料傳輸、遠端維修及控制指令,應採不同權限與防護安排。
聯網也不等於必須直接曝露在公開網際網路。以 Aliquippa 事件為例,CISA 指出可能涉及弱密碼與網路曝露,並建議移除 PLC 的公開網路連線、強化驗證及備份控制邏輯。
規劃時應優先處理四類問題:
- 既有設備的能力限制:部分老舊控制器原本依封閉環境運作,驗證、更新或紀錄能力不足,需要外部邊界與補償控制。
- 維修權限失去管理:共用帳號、長期開啟的遠端工具、合約結束未撤權,都可能留下入口。
- 跨系統連線過度開放:辦公、影像、門禁與控制網路若任意互通,入侵可能擴散。
- 更新與復原沒有程序:OT 不能照搬一般電腦的重開機或封鎖方式,必須先驗證對運轉與安全的影響。
跨國指引強調 OT 的安全優先、網路區隔、供應鏈及人員責任;資安措施也必須維持必要服務的安全運作。
傳統安控與 OT 資安,各自保護不同入口
要解決的問題 | 適用設備或系統 | 主要作用 |
未授權進場與開櫃 | 電子鎖、讀卡機、門禁控制器、智慧機櫃鎖、電子鑰匙 | 管理實體接觸與時間權限 |
強開、拆卸與異常接近 | 門磁、防拆、周界與入侵偵測 | 發出異常告警,銜接處置 |
需要核對人員與作業 | 攝影機、VMS、雙向對講 | 確認現場、溝通與取證 |
跨區連線過度開放 | OT 防火牆、工業安全閘道器 | 限制允許的通訊;依產品能力檢查工業協定 |
遠端維修與高權限操作 | 安全遠端入口、跳板機、多因素驗證、特權存取管理 | 驗證身分、限時授權、記錄操作 |
未知設備與異常通訊 | OT 入侵偵測、被動網路監測 | 發現異常並協助調查 |
高重要性區域只需送出資料 | 單向傳輸閘道器 | 限制反向通訊,須確認符合業務需求 |
攝影機能看到有人拆櫃,卻不能自行判斷某條控制指令是否合法;網路偵測能看到異常通訊,也無法單獨確認現場是否有人破壞。
英國 NCSC 建議集中管理第三方遠端存取入口。NIST 的電力實作則示範實體安全與工控事件的關聯,以及被動監測、單向傳輸的應用。
設備之間需要協作,但整合不等於全部直接互通。可以先在受控的資料交換環境彙整紀錄,讓管理者查核進場、登入與變更是否符合工單。
攝影機、VMS、門禁平台與工業電腦本身,也要管理帳號、更新與維修入口。「工業級」代表適用環境與產品特性,不自動等於具備完整資安防護。
以無人抽水站示意:把安全做成一套可執行的程序
維修人員依工單,在指定時間進入指定場站,再取得指定機櫃的開啟權限。中心可透過影像與雙向對講確認現場作業。
接上維修筆電後,仍須通過系統驗證。查看紀錄與修改程式分別授權;遠端維修經由統一受控入口,操作完成後撤銷臨時權限。
平台把開櫃、登入、設定變更與影像放在同一時間軸,供管理者核對。合法進場不等於每項操作都正當,仍要確認是否符合工單與程序。
若網路或中心失效,場站則依事先設計保留本地控制、安全保護與必要人工操作。這是示意架構,實際仍需由營運與工程人員驗證。
五層安全,讓建置預算延伸成持續服務能力
安全層次 | 城市基礎設施應建立的能力 |
基礎安全 | 保護入口、機櫃、控制設備與網路邊界,建立必要偵測 |
程序安全 | 工單、授權、進場、維修、變更、驗收與撤權可追溯 |
風險管理 | 依失效後果排序投資,掌握資產、弱點與服務依賴 |
韌性安全 | 本地控制、替代路徑、備援、復原與演練 |
永續安全 | 維護預算、人才、供應商責任、設備汰換及生命週期管理 |
城市若只採購設備,後續就可能遇到告警沒有人處理、帳號沒有人撤銷、備份無法還原。五層安全應落到責任、預算與驗收內容。
跨局處整合也應以共同的身分、工單、事件與資料交換規則為基礎,同時保留各服務必要的隔離與本地能力,避免中央平台失效就影響所有節點。
讓台灣各縣市成為示範場域,把產業資源轉成國際商機
台灣具備豐富的 AI、工業電腦與安控產業資源,可再結合工業網通、OT 資安及系統整合能力。台灣精品公開展示的產品與方案,也涵蓋邊緣 AI、工業運算、工業網路與嵌入式系統等資源。
這些能力可以共同支撐城市部署:AI 協助辨識異常與整理事件;工業電腦提供現地運算、資料整合及離線能力;安控處理實體存取、現場確認與告警;OT 資安管理連線、帳號與指令;營運者與系統整合業者則把程序、責任和復原接起來。
可行的推動方式,是先挑選具代表性的供水、抽水、交通、通訊與公共建築節點,建立示範,再依各縣市風險、預算與既有設備逐步複製。全台部署應採共同原則、分階段實施,讓不同城市保有適合自己的配置。
能否成為全球典範,關鍵在於示範成果是否可驗證:
- 授權能否準時撤銷,操作是否可以追溯?
- 告警是否有人處理,處理結果是否留下紀錄?
- 斷網後能否持續運作,復原需要多久?
- 多品牌設備能否長期維護,成本是否可負擔?
當這些結果累積成可參考的場域紀錄、部署規格與服務模式,台灣便有機會輸出從風險盤點、安控部署、OT 防護到維運復原的完整方案,與海外在地夥伴共同開拓市場。
對產業而言,這也讓商機從一次性設備銷售,延伸到設計整合、持續監測、維護更新與復原服務。Solution Orchestrator 的價值,就在於把不同產業能力組合成城市真正能使用、能負擔、能長期運作的方案。
智慧城市的起點,是讓城市每天依賴的服務安全、可靠地運作。台灣若能把既有產業資源整合起來,逐步部署在全台各縣市,就有機會成為全球城市基礎設施安控部署的典範,並將本地實績轉化為國際商機。

0 comments:
張貼留言