cookieOptions = {...}; 🌃 城市基礎設施的安控部署,才是智慧城市建設的起點 - 3S Market「全球智慧科技應用」市場資訊網

3S MARKET

3S MARKET
2026年10月2日 星期五


文/3S Market 編輯部



城市基礎設施的安控部署,才是智慧城市建設的起點

目標讀者|中央與地方政府主管、基礎設施營運者,以及 AI、工業電腦、安控、資安與系統整合業者的中高階主管。

Highlights|五分鐘掌握重點

  • 智慧城市的基礎,是供水、供電、交通、通訊與公共服務能安全、持續運作。分散的小型節點,也可能左右整個區域的服務。
  • 安控部署應從 Access Control 的規則與邊界設計開始,同時管理實體進入、設備連線、帳號登入與操作授權,再以影像及感測補上現場資訊。
  • 聯網讓管理更有效率,也讓老舊控制器、遠端維修與跨系統連線成為攻擊入口。傳統安控與 OT 資安必須協作。
  • 台灣若將 AI、工業電腦、安控與資安資源整合,在各縣市建立可驗證、可維護、可複製的部署模式,就有機會發展成國際城市基礎設施安控方案。


城市的智慧,建立在每天都能使用的服務上


談智慧城市,經常先想到城市儀表板、AI 影像、交通分析與資料平台。但居民每天真正依賴的,是水龍頭有水、道路號誌正常、醫院有電、電話能通,以及豪雨來臨時抽水站能及時運轉。

這些服務背後,分布著大量機房、管線、控制箱、加壓站、閥室與通訊節點。平常很少受到注意,一旦遭破壞、失效或被非法操作,影響卻可能從一個設備擴散到整個區域。

因此,「城市基礎設施的安控部署,才是智慧城市建設的起點」,是一個建設優先順序的主張:先掌握必要服務的風險、建立存取邊界與持續運作能力,再讓聯網與智慧化創造更大效益。

跨國 OT 安全指引也將供水、能源、交通等必要服務的持續運作,連結到 OT 的安全與可靠性。

從大型設施到小而微節點,城市安全必須看完整服務鏈


以城市運作需求來看,可整理成下列九類。這是本文的場域分析架構,並非特定國家的法定關鍵基礎設施分類。

領域

需要保護的場域與節點

中斷或失控的影響

能源與供電

變電所、配電室、配電箱、儲能站、燃氣調壓站

連帶影響供水、通訊、交通與醫療

供水

淨水場、加壓站、水塔、閥室、水質監測點

民生、消防與產業用水受阻

排水、防洪與污水

抽水站、閘門、滯洪池、污水提升站

淹水、污染與公共衛生風險

交通與運輸

號誌控制箱、隧道機電、鐵路轉轍與港口設施

事故、壅塞與物流中斷

通訊與數位服務

基地台、光纖交接箱、機房、資料中心

報案、調度與遠端服務失效

醫療與緊急應變

醫院供電、醫療氣體、消防與救災通訊

救命服務受到影響

環境與廢棄物

焚化廠、轉運站、污染與空氣品質監測點

處理服務中斷、環境資訊失真

公共建築與空間

政府機關、收容所、電梯、通風與路燈系統

公共服務與人員安全受影響

民生物資與物流

冷鏈、糧食與燃料配送節點

必要物資供應受阻


重要程度不能只用設備價格衡量。必須問:失效會影響誰?有沒有替代途徑?可以中斷多久?恢復需要多少時間?

一座小型抽水站可能保護整片住宅;一個通訊節點可能支撐多個遠端場站。城市安控部署必須從服務依賴往下找出關鍵節點,才能決定投資順序。

這也形成一種值得關注的市場:分散部署、單點規模有限,卻需要長期管理與維護的城市基礎設施安控服務。

Access Control 的起點,是定義誰能進入、連線與操作


城市基礎設施同時存在 Physical Access 與 Virtual Access。

實體方面,要管理誰能進場、開櫃、接觸控制器、插入 USB 或接上維修筆電。虛擬方面,要管理誰或什麼設備能連線、登入、讀取資料、修改設定、更新程式或下達指令。

獲准進入抽水站,不代表可以修改泵浦控制程式;獲准查看水位,不代表可以遠端操作閘門。進場授權、系統登入與操作授權,應分別判斷。

設計時至少要界定四件事:身分是誰、接觸哪個資產、允許哪些行為、授權何時失效。設備與服務帳號,也需要納入。

因此,「從 Access Control 開始」是從資產、風險、身分與邊界設計開始。讀卡機、電子鎖與管理平台,是實現規則的工具;影像與感測則確認規則執行後,現場實際發生了什麼。

另外,Access Control 系統本身也可能屬於 OT。NIST 的 OT 範圍包含工業控制、建築自動化、交通、實體 Access Control 與環境監測,聯網門禁也需要受到保護

真實事件已經顯示:小型節點可以造成大範圍影響


近年的案例說明,基礎設施面對的威脅有不同入口,不能把所有事件都稱為 OT 駭侵。

案例

事件與結果

安控部署的啟示

2022年12月,美國 Moore County 變電所

兩座變電所遭槍擊,超過45,000戶住宅與企業停電。www.ncdps.gov

防護範圍需涵蓋設備周邊;控制室門禁無法單獨處理場外攻擊

2024年7月,法國高鐵

號誌基礎設施遭協同縱火,造成取消、改道與延誤,約80萬旅客受影響。www.reuters.com

線纜路徑及沿線節點,也需要偵測、巡查與復原安排

2025年2月,台澎第三海纜

宏泰58貨輪涉及破壞海纜;海巡署公布船長因毀壞纜線罪被判刑3年定讞。www.cga.gov.tw

海上接近行為、跨單位監測與通訊備援,需要共同規劃

2023年11月,美國 Aliquippa 供水設施

PLC/人機介面遭入侵,改為人工操作;當時沒有已知飲用水或供水安全風險。www.waterisac.org

單一聯網控制器即可形成入口,必須管理遠端存取

2024年1月,美國 Muleshoe 供水系統

入侵造成水溢流,當地關閉受影響系統並轉人工控制;官員表示未造成公共危險。apnews.com

非法控制指令能產生物理結果,本地操作與安全保護至關重要

2021年5月,美國 Colonial Pipeline

勒索軟體影響 IT,公司主動停止管線;國會資料指出未直接影響 OT 網路。www.govinfo.gov

OT 未被直接入侵,也可能因營運依賴而停運


前面三個案例是實體破壞,後面則涉及控制系統入侵或 IT 事件造成停運。部署策略必須對應事件入口,而不是用同一套設備應付全部風險。

這些案例也提醒管理者:Physical Access 的保護範圍,不能停在建築物的門口。沿線設備、機櫃、線纜與場站周邊,都可能成為破壞對象。上述部署啟示是依案例提出的分析,並不代表相關事件都能靠單一設備預防。

聯網的效益背後,是 OT 存取邊界必須重新建立


OT 是與實際設備及流程互動的運作技術,例如控制泵浦、閘門、通風與供電設備的系統。城市將它們聯網,是為了遠端監測、故障診斷與跨場站調度;但資料傳輸、遠端維修及控制指令,應採不同權限與防護安排。

聯網也不等於必須直接曝露在公開網際網路。以 Aliquippa 事件為例,CISA 指出可能涉及弱密碼與網路曝露,並建議移除 PLC 的公開網路連線、強化驗證及備份控制邏輯。

規劃時應優先處理四類問題:

  • 既有設備的能力限制:部分老舊控制器原本依封閉環境運作,驗證、更新或紀錄能力不足,需要外部邊界與補償控制。
  • 維修權限失去管理:共用帳號、長期開啟的遠端工具、合約結束未撤權,都可能留下入口。
  • 跨系統連線過度開放:辦公、影像、門禁與控制網路若任意互通,入侵可能擴散。
  • 更新與復原沒有程序:OT 不能照搬一般電腦的重開機或封鎖方式,必須先驗證對運轉與安全的影響。


跨國指引強調 OT 的安全優先、網路區隔、供應鏈及人員責任;資安措施也必須維持必要服務的安全運作。

傳統安控與 OT 資安,各自保護不同入口


要解決的問題

適用設備或系統

主要作用

未授權進場與開櫃

電子鎖、讀卡機、門禁控制器、智慧機櫃鎖、電子鑰匙

管理實體接觸與時間權限

強開、拆卸與異常接近

門磁、防拆、周界與入侵偵測

發出異常告警,銜接處置

需要核對人員與作業

攝影機、VMS、雙向對講

確認現場、溝通與取證

跨區連線過度開放

OT 防火牆、工業安全閘道器

限制允許的通訊;依產品能力檢查工業協定

遠端維修與高權限操作

安全遠端入口、跳板機、多因素驗證、特權存取管理

驗證身分、限時授權、記錄操作

未知設備與異常通訊

OT 入侵偵測、被動網路監測

發現異常並協助調查

高重要性區域只需送出資料

單向傳輸閘道器

限制反向通訊,須確認符合業務需求


攝影機能看到有人拆櫃,卻不能自行判斷某條控制指令是否合法;網路偵測能看到異常通訊,也無法單獨確認現場是否有人破壞。

英國 NCSC 建議集中管理第三方遠端存取入口。NIST 的電力實作則示範實體安全與工控事件的關聯,以及被動監測、單向傳輸的應用。

設備之間需要協作,但整合不等於全部直接互通。可以先在受控的資料交換環境彙整紀錄,讓管理者查核進場、登入與變更是否符合工單。

攝影機、VMS、門禁平台與工業電腦本身,也要管理帳號、更新與維修入口。「工業級」代表適用環境與產品特性,不自動等於具備完整資安防護。

以無人抽水站示意:把安全做成一套可執行的程序


維修人員依工單,在指定時間進入指定場站,再取得指定機櫃的開啟權限。中心可透過影像與雙向對講確認現場作業。

接上維修筆電後,仍須通過系統驗證。查看紀錄與修改程式分別授權;遠端維修經由統一受控入口,操作完成後撤銷臨時權限。

平台把開櫃、登入、設定變更與影像放在同一時間軸,供管理者核對。合法進場不等於每項操作都正當,仍要確認是否符合工單與程序。

若網路或中心失效,場站則依事先設計保留本地控制、安全保護與必要人工操作。這是示意架構,實際仍需由營運與工程人員驗證。

五層安全,讓建置預算延伸成持續服務能力


安全層次

城市基礎設施應建立的能力

基礎安全

保護入口、機櫃、控制設備與網路邊界,建立必要偵測

程序安全

工單、授權、進場、維修、變更、驗收與撤權可追溯

風險管理

依失效後果排序投資,掌握資產、弱點與服務依賴

韌性安全

本地控制、替代路徑、備援、復原與演練

永續安全

維護預算、人才、供應商責任、設備汰換及生命週期管理


城市若只採購設備,後續就可能遇到告警沒有人處理、帳號沒有人撤銷、備份無法還原。五層安全應落到責任、預算與驗收內容。

跨局處整合也應以共同的身分、工單、事件與資料交換規則為基礎,同時保留各服務必要的隔離與本地能力,避免中央平台失效就影響所有節點。

讓台灣各縣市成為示範場域,把產業資源轉成國際商機


台灣具備豐富的 AI、工業電腦與安控產業資源,可再結合工業網通、OT 資安及系統整合能力。台灣精品公開展示的產品與方案,也涵蓋邊緣 AI、工業運算、工業網路與嵌入式系統等資源。

這些能力可以共同支撐城市部署:AI 協助辨識異常與整理事件;工業電腦提供現地運算、資料整合及離線能力;安控處理實體存取、現場確認與告警;OT 資安管理連線、帳號與指令;營運者與系統整合業者則把程序、責任和復原接起來。

可行的推動方式,是先挑選具代表性的供水、抽水、交通、通訊與公共建築節點,建立示範,再依各縣市風險、預算與既有設備逐步複製。全台部署應採共同原則、分階段實施,讓不同城市保有適合自己的配置。

能否成為全球典範,關鍵在於示範成果是否可驗證:

  • 授權能否準時撤銷,操作是否可以追溯?
  • 告警是否有人處理,處理結果是否留下紀錄?
  • 斷網後能否持續運作,復原需要多久?
  • 多品牌設備能否長期維護,成本是否可負擔?


當這些結果累積成可參考的場域紀錄、部署規格與服務模式,台灣便有機會輸出從風險盤點、安控部署、OT 防護到維運復原的完整方案,與海外在地夥伴共同開拓市場。

對產業而言,這也讓商機從一次性設備銷售,延伸到設計整合、持續監測、維護更新與復原服務。Solution Orchestrator 的價值,就在於把不同產業能力組合成城市真正能使用、能負擔、能長期運作的方案。

智慧城市的起點,是讓城市每天依賴的服務安全、可靠地運作。台灣若能把既有產業資源整合起來,逐步部署在全台各縣市,就有機會成為全球城市基礎設施安控部署的典範,並將本地實績轉化為國際商機。




Klacci 凱樂奇 iF+ 系列雙系統免接觸式智慧門鎖

0 comments: