香港關鍵基建新例生效:OT 系統最難補嘅洞,AI 暫時幫到幾多?
Tech News

香港關鍵基建新例生效:OT 系統最難補嘅洞,AI 暫時幫到幾多?

圖片:via TechNews 科技新報 — https://infosecu.technews.tw/2026/08/06/global-ot-cybersecurity-maturing-ai-defense-international-compliance-key-competitiveness/
TechLab 編輯部(譯)·

Fortinet 全球調查揭出可視性缺口,法例要求其實具體得多

OT 出事,停嘅可能係實體服務

OT 即係控制發電設備、鐵路系統、醫療設施或者生產線嗰類營運科技,處理嘅係實體流程,要求同辦公室 IT 好唔同。普通電腦中招,可以隔離、重裝甚至暫停服務;OT 系統一停,可能直接影響供電、交通或者安全。部分設備又用咗多年,唔可以話更新就更新,遠端維修同 IT 系統互通亦令原有隔離愈來愈薄。

TechNews 科技新報報道,Fortinet 呢份 2026 年調查訪問咗全球逾 700 名 OT 專業人士,涵蓋製造、能源同交通等行業。份調查有參考價值,不過要先講清楚:Fortinet 公開摘要同官方解讀冇提供香港分項,亦冇證明受訪機構可以代表香港。下面啲百分比適合用嚟睇全球企業點諗,唔可以當成本地營運者嘅體檢結果。

連有咩設備都未睇清,偵測自然慢半拍

調查入面,話自己睇得晒成個 OT 環境嘅受訪者,由 2025 年 5% 升到 2026 年 14%;但仍有約 23% 只睇到一半。問題唔止係資產清單唔齊:工程團隊唔知道邊部舊機仲連緊網、供應商帳戶有冇留低、通訊正常基線係點,就難以分隔網絡、找出異常指令或者決定邊部機要優先處理。

Fortinet 指有 71% 受訪者過去一年錄得一至九次入侵,高過上年嘅 47%。公司認為,部分升幅可能來自偵測能力改善,未必代表攻擊量按同比例急升。呢個解讀合理,但調查屬受訪者自行匯報,公開資料亦未交代係咪逐年追蹤同一批機構,所以年度升跌較適合當市場溫度計,唔宜直接當成事故趨勢證據。

管理層接手,唔代表廠房團隊即刻識做

60% 受訪者話 CISO 對 OT 資安負最終責任;未集中到 CISO 嘅機構之中,81% 預計未來一年會咁做。責任上移有助批預算同統一風險管理,不過 OT 保安仲牽涉工序安全、舊式工業協議、維修窗口同廠商支援,辦公室資安團隊未必熟悉。公司要有人同時明白網絡攻擊同設備停機後果,否則管理架構改咗,現場處理能力都唔會自動跟上。

香港條例正正將責任寫得幾實。只有獲指定嘅營運者同關鍵電腦系統受規管,唔係八大界別內每間公司一律納入。指定營運者要設立電腦系統安全管理單位、提交保安管理計劃、每年至少評估一次風險,同每兩年至少做一次獨立審核。嚴重事故要喺知悉後 12 小時內通知當局,其他受規管事故就係 48 小時。工作可以外判,但監管主管要由營運者聘用,法定責任亦留喺營運者身上。

AI 幫手揀警報,法例冇要求一定要用

AI 喺 OT 防禦最實際嘅用途,係由大量網絡流量、裝置行為同歷史紀錄之中找出異常,再幫分析員排處理次序。例如平時只會讀取數據嘅設備突然發出控制指令,系統可以先提出警報。不過模型要有完整資產資料同可信基線先有用;遇上資料缺口、設備更換或者特殊維修操作,誤報同漏報都避唔晒,亦唔適合未經工程團隊確認就自行截斷關鍵流程。

香港能源界別《實務守則》要求營運者喺 SCADA 或 HMI 層面監察異常通訊、系統行為同未授權指令,但冇指定一定要用 AI。守則甚至承認部分舊 OT 設備未必做到一般 IT 控制,容許營運者用實體保安、隔離環境同禁止遠端接達等補償措施。換句話講,監管當局關心嘅係營運者睇唔睇到風險、點控制同點應對,買咗幾多標榜 AI 嘅產品唔係合規答案。

Fortinet 本身有賣 OT 資安平台,報告倡議整合工具、集中管理同威脅情報,自然帶有產品立場。呢啲做法有實際用途,但調查數據支持得最清楚嘅仍然係可視性、分隔、遠端接達、事故應變同管理責任。香港指定營運者下一步要先核實資產清單、第三方接達權限同通報流程,再評估 AI 能否縮短發現異常嘅時間;基本資料未齊,AI 得出嘅結果亦未必可靠。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook