透過資料二極體傳送日誌、警示與遙測資料

了解詳情
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

人工智慧正揭露那些無法修補的漏洞

Anthropic 建議將無法更新修補程式的系統隔離,並儲備 OT 硬體。
作者: 安基塔・杜塔,資深產品行銷經理
分享此文章

就連 Anthropic 也對你的變電站感到擔憂。

這家人工智慧公司於 2026 年 6 月發布了《先進人工智慧框架》——一份表面上旨在規範前沿人工智慧發展的政策文件。在第二部分中,有一節討論了面對人工智慧威脅時的網路韌性,其中包含的一系列建議,讀來與其說是人工智慧政策簡報,倒更像是營運技術(OT)安全從業人員的願望清單。其中有三項建議特別引起了我們產品團隊的注意:

1. 為關鍵基礎設施營運商制定具約束力的修補程式部署頻率

2. 撥款予營運商,以清點並隔離那些無法再接收安全性更新的系統

3. 為那些可能因破壞性攻擊而導致設備無法運作的營運商,建立長期交期 OT 硬體(保護繼電器、遠程終端單元、可程式邏輯控制器)的戰略儲備

「將無法再接收安全性更新的系統隔離」這項建議之所以最為嚴峻,是因為:

1. 它影響了大部分已安裝的舊式 OT 設備

2. 該報告呼籲回歸實質上等同於對營運技術(OT)網路實施「物理隔離」的做法。

不過,確實有一種方法能在維持連通性的同時,安全地隔離系統:那就是使用資料二極體。Anthropic 甚至在同一節的前面部分,針對資源不足的營運商所列出的預防措施中,明確提到了資料二極體:「(透過資料二極體)降低營運技術(OT)的網際網路暴露風險

「只要隔離它」的做法有何問題

壽命已盡的工業控制設備隨處可見。您會發現運行著 2009 年版韌體的可程式化邏輯控制器、比 iPhone 更早問世的 SCADA 系統,甚至還有運行於 WindowsServer 上的歷史資料伺服器。這些系統往往無法進行修補,原因可能是供應商已不復存在、支援合約已過期,或是更新作業將導致生產線停機,且停機時間以天或週為單位,而非幾分鐘。

原則上看似合理的標準建議,是將系統隔離。將其從網路中移除、切斷攻擊路徑,並控制影響範圍。但在實際操作中,「單純隔離」本身也會引發新的問題:

  • 若隔離措施缺乏可視性,便等同於對攻擊視而不見。倘若您的 EOL 歷史資料庫因威脅行為者已入侵系統,或正進行橫向移動而失去連線,您將直到為時已晚才察覺。那些在實施系統物理隔離時,卻未確保仍能監控系統的運維人員,無異於以一種風險換取另一種風險。
  • 若缺乏資料流的隔離措施,將導致營運中斷。大多數無法透過修補程式進行更新的營運技術(OT)系統,仍持續執行著有用的、有時甚至是至關重要的任務。這些系統會產生感測器讀數、記錄製程資料,並將資料傳送至操作人員仰賴的儀表板,用以進行分析、狀態檢查、合規性評估,以及有效運作工廠。徹底的網路斷開連接雖能隔離威脅面,卻也切斷了維持工廠正常運作所需的營運資料。
  • 若無合規證據,所謂的「隔離」僅屬 未經證實的主張 。稽核人員與監管機構會要求提供證明,以確認系統確實已實現隔離,而非僅是「被認為」已實現隔離。防火牆規則屬於軟體控制措施,Software 可能會失效。

數據二極體在此處的實際作用是什麼

由硬體強制執行的單向閘道(數據二極體)是使隔離在運作上可行的一項安全控制措施。

關鍵在於其物理原理。資料二極體僅允許單向傳輸,並透過硬體層面的光學隔離來確保此特性。不存在可能設定錯誤的軟體配置、可被繞過的規則,也沒有可供攻擊者利用的雙向通道。即使攻擊者成功入侵外部的 OT 或 IT 網路,也無法透過資料二極體轉向入侵受保護的網路。

OPSWAT 透過MetaDefender Diode™ OPSWAT 此項防護,該技術在專為 OT 環境設計的專用硬體中強制實施單向資料傳輸。Optical Diode 透過光纖傳輸在物理層上Optical Diode 單向資料流動:由於光線無法透過傳輸介質逆向傳播,因此不存在回傳路徑。在那些一旦發生安全漏洞便會對公共安全造成嚴重後果的環境中,您需要的不是機率,而是確定性。

若將此原則套用於 Anthropic 的建議 #2,則會改變整個考量框架:

隔離的方針從「保護與忽視」轉變為「保護與觀察」。

您可以透過 EOL 系統運行一個資料二極體,將日誌、感測器遙測資料及事件資料傳送至 SIEM(資安資訊與事件管理)或 OT 監控平台。該系統已有效隔離;任何資料都無法回傳至系統內部。然而,您的 SOC(資安營運中心)仍可監控該系統。異常狀況一目瞭然,事件亦可被偵測到。

營運連續性得以維持。

歷史記錄器仍在記錄;遠端終端單元(RTU)仍在回報。下游系統所依賴的資料,仍能透過無法遭篡改的硬體,安全地傳輸出去。操作人員無需在安全性與系統正常運作時間之間做出虛假的抉擇。

合規證明是基於硬體的。

這種隔離狀態是可以證明 的。你並非主張防火牆政策能保護該系統;而是證明網路的實體架構使得流量無法流入該系統。這與審計員的討論重點截然不同。

庫存問題是首要課題

Anthropic 的建議特別將「清點」與「隔離」結合起來;若不知道某樣東西的存在,就無法加以保護。

系統性地盤點生命週期末期(EOL)資產是第一步。此舉能釐清需要保護的系統、評估其網路暴露風險,並建立用以衡量隔離控制措施成效的基準。OPSWAT針對關鍵基礎設施保護的策略正是由此著手:在決定如何保護網路之前,先釐清網路中存在哪些系統。

一旦完成資產清點,便可以極其精準的方式部署資料二極體,優先保護風險最高的壽命末期(EOL)系統,同時維持營運所依賴的資料流動。

一項值得認真對待的政策訊號

Anthropic 並非一家營運技術(OT)安全公司。這正是此框架引人入勝之處。當一位開發大型語言模型(LMM)的人工智慧開發者,在撰寫網路韌性建議時,竟提及「資料二極體」和「遠端終端單元(RTU)」等術語,這反映出一個日益形成的廣泛共識:營運技術基礎設施的安全性是一種系統性風險,而非小眾議題。

「資助營運商對無法再接收安全性更新的系統進行盤點與隔離」這項建議,將會出現在採購討論、監管要求以及董事會層級的風險研討中。那些已經解決此問題、已對其生命週期結束(EOL)資產進行盤點,並透過硬體強制隔離加以保護的營運商,將能從容應對這類討論。

尚未採取行動者,將不得不解釋為何放任其系統持續處於風險之中。

請與OPSWAT 洽談,了解如何在無法安裝修補程式的 OT 資產上部署硬體級資料二極體。

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。