觀點

OT攻擊後為何抓不到人?專家:欺敵技術或成關鍵解方

2026 / 09 / 02
編輯部
OT攻擊後為何抓不到人?專家:欺敵技術或成關鍵解方
美商資安顧問公司 Velaspan Velaspan 副總裁暨資訊安全長(CISO)Scott Hawk 在外媒撰文指出,防禦者在操作技術(OT)系統遭遇網路攻擊後,常面臨令人挫折的現實:缺乏可供追查的攻擊資料、沒有軌跡可循,也沒有可供比對的歷史紀錄。Hawk 表示,隨著網路欺敵(Cyber Deception)技術從早期的誘捕系統(Honeypot)演進為更成熟、更加主動的防禦工具,這道長期存在的鑑識缺口正逐步獲得填補。

一般 IT 鑑識提問在 OT 環境中難以回答

Hawk 指出,IT 資安調查往往會提出一系列問題,例如:使用者是否登入、登入方式是本機或遠端、執行了哪個程序、程序由誰啟動、是否使用 PowerShell、主機是否連上 C2(command-and-control,命令與控制)位址、是否新增服務、端點偵測代理程式是否遭停用、檔案雜湊值是否能比對到已知惡意程式,以及 SIEM(資安事件管理系統)是否能關聯到其他可疑事件。然而在 OT 環境中,這些問題往往難以回答,甚至無法得到確切答案。

OT設備先天缺乏資安遙測能力

Hawk 指出,許多 OT 資產天生缺乏可用的資安遙測:可程式邏輯控制器(PLC)不會回報是否曾被查詢;遠端終端設備(RTU)難以產生具意義的驗證紀錄;攝影機系統不會提供資安事件細節;印表機所在網段可能完全未受監控;建築管理控制器對偵察行為、存取失敗或指令嘗試也幾乎沒有可見度。即使有日誌,也可能僅保留在本地、很快被覆寫,SIEM 無法取得,或格式無法對應既有的資安分析工具。

結果是:仰賴特徵碼比對的工具無從比對從未收集到的遙測資料,SIEM 也無法關聯未被蒐集的事件,日誌分析工具更難以還原穿越「無日誌」資產的攻擊路徑。

網路欺敵如何補足偵測缺口

Hawk 強調,網路欺敵可同時涵蓋 IT 與 OT 兩端,讓攻擊者接觸偽造憑證、會回傳訊號的假 OT 網路圖、誘餌工程工作站與模擬 PLC 等部署;一旦攻擊者觸碰,就會即時產生鑑識紀錄並通知防禦者。由於攻擊者不會受限於組織內部的網路分界,真正關鍵的證據往往不是來自 OT 設備本身,而是攻擊者通往該設備的路徑,這也正是欺敵技術能串聯出的跨域視角。

Hawk 表示,誘餌印表機、攝影機、門禁控制器或建築管理伺服器,不需要理解每一種可能的漏洞、也不必像真正設備一樣完備防護;只要讓攻擊者相信它是值得利用的目標即可。一旦誘餌遭觸碰,就代表有人正在探索一個合法使用者原本沒有理由進入的系統或網段。

提升應變決策信心

Hawk 指出,OT 環境的應變決策成本高昂:封鎖主機、重設憑證、停用廠商通道、切割子網段或中斷工作站,都可能影響實際運作,因此防禦者往往難以僅憑低置信度警報採取行動。相較之下,一旦出現誘餌憑證被使用、假 OT 文件被開啟,或模擬 PLC 遭查詢等情況,就意味著確有異常事件發生,也讓防禦團隊能更快、更精準地做出回應。Hawk 並以近十二年前烏克蘭部分電網遭網路攻擊而斷電的事件為例指出,若當年 IT 與 OT 兩端皆部署欺敵機制,防禦者本可及早偵測攻擊,並取得橫跨兩個網路領域的完整情資。

本文轉載自 DarkReading。