進一步了解班尼·查尼(Benny Czarny)所著的《顛覆性的網路安全》一書

瞭解更多資訊
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

USB 至 OT 的處理流程:為何 CRA 的申報時限從工廠大門開始計算

作者: 安基塔・杜塔,資深產品行銷經理
分享此文章

自 2026 年 9 月 11 日起,根據歐盟《網路韌性法案》(CRA),製造商必須在 24 小時內通報遭積極利用的漏洞。在營運技術(OT)環境中,最可能觸發該時限的事件往往源自一顆「USB 」隨身碟,而多數操作人員至今仍無法告知該隨身碟隨後被帶往何處。

24 小時制其實是一種可見度測試。

自 2026 年 9 月 11 日起,在歐盟境內銷售含數位元件產品之製造商,必須通報遭主動利用的漏洞及嚴重資安事件。相關時限規定嚴格:在知悉後 24 小時內發出早期預警;72 小時內提交完整通報;針對遭主動利用的漏洞,須在可取得矯正措施後 14 天內提交最終報告;若屬嚴重事件,則須於一個月內提交最終報告。

請注意,這項時限的基礎在於:「察覺」。法規中的每項截止期限,都假設您能夠偵測到該事件、重現事件經過,並描述應採取的矯正措施。這在成為法律問題之前,早已是文件記錄與遙測資料的問題。此外,這項義務不僅適用於未來,也追溯至過去,因為它涵蓋了已投放至歐盟市場的產品,而不僅限於在 2027 年 12 月《CRA》全面生效後出貨的產品。

對於任何營運或供應工業及營運技術(OT)環境的單位而言,這暴露出一個令人不安的漏洞。在 OT 環境中最可能引發需通報事件的途徑,恰恰也是監控措施最薄弱的環節:可移除式儲存媒體。好消息是,這是一個可解決的工程問題,且有三項已知有效的控制措施:在邊界設置強制檢查點、透過硬體強制實施區域間的單向傳輸,以及對每次傳輸進行記錄的受控傳輸。這三項措施皆不可或缺,且實施順序至關重要。

問題一:那份輕而易舉便能穿過大門的威脅

霍尼韋爾(Honeywell)的工業網路安全研究發現,其分析的惡意軟體中有 51% 是專為透過 USB 隨身碟(USB )裝置傳播而設計的,較五年前的 9% 顯著上升。該公司 2025 年的威脅報告指出,其應變團隊處理的事件中,每四起就有一起涉及 USB 隨身碟(USB )的「即插即用」事件,通常是有人連接隨身碟後,導致惡意軟體在環境中擴散。 可移除儲存媒體之所以已成為入侵工業控制系統(ICS,Industrial )環境最可靠的初始存取途徑之一,正是因為它能繞過營運商所投入的每一項網路控制措施。

標準制定機構早在多年前就已指出這一點。正因如此,《NIST SP 800-82 Rev. 3:運維技術(OT)安全指南》將媒體保護視為一個獨立的控制類別;而 IEC 62443 的區域與導管模型,則預設進入該區域的媒體均已通過檢查。 政策本身極少是問題所在。大多數工廠都有關於可移除媒體的政策,只是被收在某處的文件夾裡。問題出在執行環節:若政策僅仰賴承包商自願前往掃描站,當他們當日路過掃描站卻未前往時,便無法產生任何證據。

因此,第一道管控措施是位於實體邊界處的強制性檢查點:一個掃描站,所有供應商的筆記型電腦、技術人員的儲存裝置以及韌體更新都必須經過此處。在此處,檔案會透過多種掃描引擎進行檢查、重建以清除嵌入的威脅,並記錄在案。有兩項結果同等重要:受感染的儲存媒體絕不會進入,而所有進入的儲存媒體皆有紀錄可查。第二項結果正是「72 小時通報機制」的基礎。

問題二:穿過大門之後會發生什麼事

在入口處進行資料淨化,能解答一個問題:什麼能進入。資料之後如何傳輸,則是另一個問題。

即使檔案已經經過清理,仍需從企業端傳輸至控制網路;而在大多數工廠中,這條路徑會受到防火牆規則的限制。防火牆是軟體;其設計上具有雙向性且可配置,這也意味著它們可能被錯誤配置。從設計上來說,允許傳入檔案傳輸的防火牆,本身就是攻擊者可能試圖利用的回傳路徑。

在架構層面的解決方案是從物理層面(而非邏輯層面)移除回傳路徑。單向閘道器和資料二極體透過硬體強制實施單向資料流動:資料可從低信任度側流向高信任度側(或傳送至企業內部,以供歷史資料庫及分析應用),且無論是任何通訊協定、規則變更,抑或憑證遭竊,皆無法逆轉此資料流動方向。 由於從一開始就無需進行任何設定,因此也不存在設定錯誤的可能性。

這點對監管立場的重要性,不亞於對資安的重要性。《CRA 附件 I》要求產品必須保護傳輸中資料的機密性與完整性,並能抵禦對指令、程式及設定的未經授權竄改。Hardware 所強制要求的「方向性」是供應商少數幾項能夠透過實際測試來驗證,而非僅在資料表中聲稱的特性之一;當您在彙編技術文件或與稽核員面對面時,這一點具有相當的份量。

問題三:讓它成為人們實際上能夠操作的東西

這正是大多數安全傳輸專案陷入停滯之處。一個淨化檢查點和一個單向閘道僅僅定義了一個邊界 卻未能描述工作流程;而 採購團隊很早就提出了這個務實的問題:「好,但鹿特丹的一位工程師該如何在某個隨機的日子,將經過驗證的 PLC(可程式邏輯控制器)配置傳送至波蘭的工廠呢?」

如果解決方案需要有人將USB 磁碟機搬運到服務亭,那麼這種架構實際上又重新引入了它原本旨在解決的問題。

受管檔案傳輸能避開這個問題。透過標準機制(如 SFTP、REST API 及中介工作流程),檔案可在不同區域間自動傳輸,無需人工介入;且每次跨區域傳輸,檔案都會接受與在服務亭時相同的多重掃描及 Deep CDR™ 技術處理。 每次傳輸都會產生一份會話記錄:由誰發起、傳送了什麼、掃描結果為何、檔案存放在何處,以及何時完成。這份稽核軌跡正是針對 CRA 報告時限的營運解決方案。當發生問題時,能否在 24 小時內提交早期預警,抑或錯過時限,通常取決於稽核軌跡是否已經存在,還是必須透過訪談來重建。

三個問題,一條管線

供應商將檢查點、閘道和轉送層作為三項獨立的採購項目進行銷售。它們佔據了單一路徑上的三個節點:

舞台

該問題所解答的內容

控制

條目

這捲膠片帶進來安全嗎?

強制性掃描與檔案淨化檢查點

穿越

有任何東西能往外移動嗎?

Hardware-強制單向傳輸

操作

我們該如何在日常生活中運用這一點,並提供證據呢?

受管理、具記錄功能且基於協定的檔案傳輸

若僅解決「入口」問題,您將獲得一個乾淨的檔案,其中不存在安全的進入路徑;若僅解決「交叉點」問題,您將獲得一道堅固的邊界,迫使人們繞道而行;若僅解決「操作」問題,您將獲得關於移動未經驗證檔案的完善紀錄。真正的價值在於完整的流程序列。

關於適用範圍的一點說明

有必要明確釐清九月截止期限的適用範圍及其不適用之處。《CRA》是一部針對產品的立法:其申報義務適用於含有數位元件的產品製造商、進口商及經銷商,而非純粹的廠房營運商。歐盟境內的關鍵基礎設施營運商則更直接受《NIS2》規範,該法規本身即規定了相關的事件通報義務。

然而在實際操作中,這兩者所要求的實質能力其實是相通的。無論這項義務是根據《電腦安全法》(CRA)以製造商身分課予您,還是根據《網路安全法2》(NIS2)以關鍵實體身分課予您,您都被要求迅速偵測事件、說明資料的流動方式,並展示已實施的控制措施。一個配備監測功能的資料管線能同時滿足這三項要求;而政策文件,無論起草得多麼謹慎,都無法滿足其中任何一項。

該從哪裡開始呢?

如果您的行事曆上標註了 9 月 11 日,請跳過針對法規文本的差距評估,改為進行一次流程走查:挑選一個真實的檔案,例如韌體更新、供應商修補程式或更新的批次配方,並追蹤其從供應商的筆記型電腦到控制器的完整流轉路徑。請記錄每個由人為決策取代強制性控制的環節,以及每個追蹤線索中斷的點。

大多數組織都會發現同樣的三項差距,且順序也相同。

OPSWAT 我們正與關鍵基礎設施營運商及原始設備製造商(OEM)合作開發這套解決方案:MetaDefender Kiosk™ 用於邊界處的可移除媒體安全防護;MetaDefender Unidirectional Security Gateway 用於區域間透過硬體強制執行單向傳輸;以及MetaDefender Managed File Transfer 用於具備完整連線稽核功能的可管理資料傳輸。若您希望依據 CRA 和 NIS2 報告要求,建立符合規範的資料路徑,請與我們的團隊聯繫。

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。