https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

【實錄】主動防線:2026 南科資安論壇談「養龍蝦」時代的製造業資安治理

2026 / 08 / 25
編輯部
【實錄】主動防線:2026 南科資安論壇談「養龍蝦」時代的製造業資安治理
AI 技術導入為製造業帶來效率提升的同時,也讓資安風險從單點防禦擴大至標準選擇、威脅應對與人才布局等多個層面。在南科登場的「2026 南科資安論壇」上,國網中心、高科大與多位企業資安長齊聚論壇,分別從治理框架的路線之爭、最新威脅情資,到實務導入的分級策略與人才挑戰切入,為製造業如何在 AI 時代建立完善的資安治理提出因應方向。 

資安治理,要從「管邊境」變成「管行為」

國家高速網路與計算中心 副主任 蔡孟勳
「用魔法打擊魔法。」國家高速網路與計算中心(國網中心)副主任 蔡孟勳 在開場致詞中,用這句話形容AI時代的資安防禦邏輯:AI技術的普及讓資安威脅進入全新境況,防守方若能反過來運用AI強化防禦,才能與攻擊者的速度抗衡。他也提到,以製造業為主、擁有多家指標性半導體大廠的臺灣,AI時代下的資安治理議題格外重要。
國立高雄科技大學 創新創業發展處處長 林志學
從「管理邊境」到「管理行為」,是 國立高雄科技大學 創新創業發展處處長 林志學 為製造業資安治理下的轉型定調。他在開場專題中指出,過去講求滴水不漏的邊界防禦思維,已不足以因應AI時代的威脅樣態,並將核心方向整理為五大面向:資料正確性把關、權限繼承管理、資料外洩防護、供應鏈與軟體即服務(SaaS)風險控管,以及AI代理人工具的執行安全性。「主動防禦的核心不只是產生警示,」他強調,「而是要更早理解風險所在,進而做出決策。」勒索軟體也已從加密勒索演變為雙重勒索,即使企業備份完善,攻擊者仍可能以外洩資料要脅;供應鏈滲透與AI代理人授權範圍設定不當,同樣可能造成非預期的資料外洩。

駭客也在「養龍蝦」:AI自動化攻擊已從理論走向現實

國家高速網路與計算中心 組長 李柏毅
AI輔助發動的惡意外洩事件,占比已達25%。國網中心 組長 李柏毅 引述IBM《2026年資料外洩成本報告》指出,這類事件平均外洩成本達600萬美元,高於全球平均的499萬美元;勒索軟體即服務生態系持續擴張,攻擊門檻因此降低。2025年勒索軟體鎖定產業以製造業、科技業、醫療業等難以停止營運的產業為主,其中製造業占比約二成。他也在會中提到分享近期案例:Gunra勒索軟體正透過防火牆漏洞在全球關鍵基礎設施擴散,程式碼源自2022年外洩的Conti原始碼。以色列資安公司Dream發現疑似與中國有關的攻擊者運用開源AI代理人框架(Hermes與OpenClaw),於7月初四天內掃描臺灣21個政府系統、入侵85個帳戶,取得逾2,500筆人事資料,範圍並擴及核安機關與能源業者。「攻擊者現在也在養自己的『龍蝦』,」李柏毅呼應林志學稍早以AI代理人比喻自動化工具的說法,「這隻蝦全天候運作,不用休息,一天到晚都在找漏洞。」

「AI要先有用,才能談治理」:兩位資安長的治理現實課

治理標準的選擇路徑,群創光電 資安長 林宜隆 認為,ISO/IEC 23894風險管理標準比美國 NIST發布的AI風險管理框架更值得企業優先參考,企業也應同步檢視ISO/IEC 42001等AI管理系統標準的落地程度,而非僅以單一驗證作為合規門檻。他也提到,高科技產業未來可能被納入金管會分級規範中風險等級較高的一類。他建議企業依規模分階段導入治理標準,先以ISO/IEC 27001與42001為基礎,再延伸至供應鏈與隱私保護相關標準;他強調,「基本的資安治理沒做好,AI治理很難實現。」
 

「AI要先有用,你才可以談治理。」合勤投資控股 資安長 游政卿 提出不同的切入點:企業導入AI服務應優先確認資料主權歸屬,並在導入前評估AI工具能否真正提升效率,證明有實際效益後,資安治理才更容易獲得內部支持;過度倚賴AI輔助生成程式碼,也恐讓資深工程師的經驗傳承出現斷層。

技術落地:OT、Web應用與AI開發治理的因應之道

製造業的OT環境長期面臨設備漏洞遭利用的威脅。Fortinet 工控領域資安技術顧問 黃彥凱 指出,企業應建立涵蓋OT設備、網路與AI應用程式的資產可視性,並依循工業控制系統資安標準IEC 62443逐步強化治理。他建議透過資產指紋辨識確認設備型號與已知漏洞、偵測未經授權下達給可程式邏輯控制器(PLC)的控制指令,並可針對圖片中的機敏關鍵字進行OCR辨識與外洩攔截。

此外,Web與API相關風險長年為資料外洩主因之一,且隨遠距工作與行動應用普及持續攀升。A10 Networks 技術經理 林坤億 指出,傳統網頁應用防火牆(WAF)多仰賴規則與黑名單比對,較難因應持續演變的攻擊手法,他建議改採機器學習建立行為模型,為每個連線建立可追蹤的實體並依攻擊鏈階段持續計分,超過閾值即觸發阻擋,同時涵蓋機器人(Bot)流量辨識與分散式阻斷服務(DDoS)防護。

從研發實務角度切入,叡揚資訊 資安直屬事業處 產品經理 陳宇馳 觀察島AI輔助開發帶來兩類風險:一是AI生成程式碼速度遠高於人工審查速度,可能使傳統漏洞大量累積;二是提示詞注入(Prompt Injection)等大型語言模型特有風險。他建議,企業在開發階段即時檢測AI產生的程式碼與開源套件是否存在已知漏洞,上線前檢視提示詞是否存在注入風險,上線後則透過獨立的護欄(Guardrail)機制過濾具攻擊意圖的輸入內容與機敏資料。
 

面對日益複雜的資安威脅與AI治理挑戰,製造業需從治理標準選擇、威脅情資掌握到技術落地三個層面同步強化。從國網中心的威脅示警、資安長的標準路線交鋒,到廠商在OT、Web應用與AI開發治理上的技術實作,這場論壇呈現的共識是:企業唯有將治理思維及早內建於AI導入的每個階段,才能在效率與風險之間找到平衡。