移至主內容

 🔍 深度壓力錶・溫度計・壓差計權威知識庫|HVAC・半導體・冷凍空調專家選型指南・完整技術資料・工業儀表監測教學平台 

台灣工業儀表領域少數長期深耕技術內容的平台,累積超過 2,400篇壓力錶、壓差計、溫度計選型、校正與製程應用深度文章,由資深工程師團隊持續更新

 
 

AI進入工廠後,數位壓力錶與溫度感測器會不會成為新的資安入口?

從 AI 預測性維護到邊緣閘道:工廠儀表資安風險、防護架構與選型完整指南(2026 版)

先給結論:會,但風險不在「一支壓力錶」,而在「儀表 → 通訊 → 閘道 → 資料平台 → AI 決策」這整條信任鏈。

傳統指針式壓力錶沒有網路、沒有韌體,幾乎沒有資安問題;但當數位壓力錶、溫度傳送器開始提供藍牙、RS-485、Modbus、HART 或乙太網路介面,並把資料交給 AI 做決策時,儀表就從「現場讀數」變成「決策輸入」。輸入被竄改,AI 不會懷疑,只會非常有自信地做出錯誤判斷。

本文由台灣工業儀錶製造商昶特 ATLANTIS 的應用工程角度出發,整理威脅模型、實際攻擊面、分層防護、採購檢核與落地案例,提供資訊工程師與設備工程師同一份可以對話的語言。

前言:當 AI 開始「讀」儀表,儀表就不再只是儀表

十年前,一支壓力錶的資安問題幾乎不存在。巴登管把壓力轉成指針角度,巡檢人員用眼睛讀,最壞的情況是玻璃破裂、指針卡住。它不聯網、不需要密碼、沒有韌體,唯一的「攻擊面」是有人拿工具去敲它。同樣地,一支雙金屬溫度計只是一根金屬片受熱彎曲,資訊部門根本不會把它列入資產清冊。

今天的情況已經完全不同。AI 進入工廠最直接的形式,是預測性維護、品質異常偵測、能源最佳化、製程參數推薦,甚至是由大型語言模型驅動的維運助理,協助讀取報表、整理警報、開立工單。這些 AI 應用都需要同一樣東西:大量、連續、可信的現場資料。於是壓力、溫度、液位、差壓這些最基礎的量測值,從「現場人員自己看的數字」變成了「進入資料湖、餵給模型、觸發決策」的原料。

與此同時,新一代儀表也變聰明了。數位壓力錶可以記錄峰值並藍牙傳輸,溫度傳送器可以透過 HART 或 RS-485 回報診斷資訊,溫濕度傳送器可以直接輸出 Modbus RTU。這些功能帶來便利,也帶來三個過去沒有的特性:能被遠端讀取、能被遠端設定、能被別的系統信任。這三個「能」,在資安領域正是所謂的「攻擊面」(attack surface)。

因此,「AI 進工廠後,數位壓力錶與溫度感測器會不會成為新的資安入口」並不是危言聳聽,而是一個必須在專案規劃階段就問清楚的工程問題。更精確地說,問題應該拆成四個層次:儀表本身有沒有可被利用的介面?儀表與上層之間的通訊能不能被竊聽或偽造?接收資料的閘道與平台有沒有把儀表當成「絕對可信」?最後,AI 模型在拿到異常資料時,有沒有任何機制判斷「這個數字是不是不合理」?

為什麼偏偏是壓力錶與溫度感測器?

在整個工業控制系統裡,PLC、DCS、SCADA 通常會得到最多資安關注,而壓力與溫度儀表卻常被視為「末梢設備」。這種認知落差,正是風險所在。我們從現場經驗歸納出五個原因:

  • 數量龐大:一座中型工廠的壓力與溫度量測點動輒數百到數千個,只要其中一部分具備通訊功能,就形成一張龐大又分散的攻擊面。
  • 單價低、資安預算少:儀表常被當成耗材採購,很少有人要求供應商提供資安聲明或韌體更新政策。
  • 壽命長:工業儀表的服役年限常達 10 至 15 年,遠比一般資訊設備長,期間韌體往往從未更新過。
  • 安裝在無人看管的現場:實體接觸的門檻很低,任何人只要走進廠區,就可能接觸到儀表的按鍵、藍牙或通訊端子。
  • 很少被列入資產清冊:資訊部門盤點的是伺服器與交換器,設備部門盤點的是機台與備品,中間這些「帶通訊的小儀表」兩邊都沒有完整紀錄。

本文能幫你回答的問題

這篇文章的目標讀者是廠內的資訊工程師、OT 工程師、設備與製程工程師,以及負責儀表採購的決策者。讀完之後,你應該能夠:

  • 用一張攻擊面地圖,說清楚壓力錶與溫度感測器在哪些情況下「完全不構成」資安入口,在哪些情況下「必須嚴肅對待」;
  • 理解 AI 時代新增的風險型態,特別是「資料被偽造但 AI 毫無警覺」這種過去不存在的問題;
  • 依照現場需求設計分層防護,而不是一律堆疊昂貴的資安產品;
  • 在採購儀表時,知道該問供應商哪些問題、該在規格書裡寫哪些條款;
  • 評估導入資安防護的投資構面與回報來源,向管理層提出可被接受的提案。

本文重點速覽

  • 真正的入口不是量測元件,而是通訊介面、組態工具與閘道。
  • 4-20mA 類比輸出、無無線功能的儀表,攻擊面最小,仍是安全關鍵迴路的首選。
  • AI 時代最大的新風險是「資料完整性」:被竄改的數據會讓模型做出錯誤但看似合理的決策。
  • 最有效的防護是「網路分區 + 停用不必要介面 + 物理合理性交叉驗證 + 獨立的硬接線安全迴路」。
  • 儀表製造商與使用者必須共同承擔責任:製造端提供可關閉的介面與清楚的設定說明,使用端落實資產盤點與變更管理。

昶特 ATLANTIS 在台灣深耕工業儀錶製造超過 31 年,產品涵蓋壓力錶、數位壓力錶、壓力傳送器、溫度計、溫度傳送器與各式感測器。我們看過太多現場案例:儀表本身沒有問題,問題出在「沒有人知道它接在哪裡、能被誰設定」。因此,本文在談資安時,不會把儀表製造商置身事外,而是從製造與選型的角度,坦誠地討論哪些地方我們能做、哪些地方需要使用者自己把關。

第 1 章 儀表資安攻擊面地圖:哪些是入口,哪些不是?

要回答「會不會成為資安入口」,第一步不是恐慌,而是分類。不同世代、不同介面的儀表,風險差距可以到好幾個數量級。把所有儀表一視同仁地貼上「高風險」標籤,只會讓預算花在錯誤的地方;反過來說,把所有儀表都當成「只是感測器」而忽略,則會讓真正的缺口長期存在。

1.1 儀表的四個世代與對應風險

我們把現場常見的壓力與溫度儀表依「資訊能力」分成四個世代,每一代的攻擊面截然不同。

第一世代:純機械式儀表。指針式壓力錶、雙金屬溫度計、玻璃溫度計屬於這一類。它們沒有電、沒有程式碼、沒有通訊,因此「資安風險」幾乎為零。唯一與資安有關的是「讀數可信度」:如果現場人員的巡檢紀錄會被輸入 AI 系統,那麼人工抄寫錯誤,也是一種資料品質風險,但它與駭客無關。

第二世代:類比電子式儀表。壓力傳送器、溫度傳送器輸出 4-20mA 或 0-10V 訊號,直接接到 PLC 類比輸入卡。這一代儀表沒有通訊協定,不能被遠端設定,攻擊者若要影響它,必須實際接觸到線路或現場設備。對於關鍵安全迴路,這仍然是最保守、最容易驗證的選擇。

第三世代:本機數位顯示式儀表。數位壓力錶、數位溫度計、數位顯示控制錶具備 LCD 或 LED 顯示、峰值記憶、零點校正與警報設定,但如果沒有對外通訊介面,攻擊面仍侷限在「本機按鍵」。風險主要來自誤操作或有人惡意更改警報設定值,屬於實體安全與變更管理問題。

第四世代:智慧通訊式儀表。具備藍牙、RS-485、Modbus、HART、乙太網路、USB 或資料記錄功能的儀表。它們能被讀、能被寫、能被別的系統信任,因此才是資安討論的主角。這一代儀表帶來遠端診斷、趨勢記錄與 AI 整合的價值,也讓攻擊面從單點擴展為網路。

儀表世代典型介面主要攻擊面風險等級建議對策
第一世代:機械式無無(僅人工抄寫誤差)極低落實巡檢紀錄與校正週期
第二世代:類比傳送器4-20mA/0-10V線路竊接、訊號注入(需實體接觸)低控制櫃上鎖、端子封條、類比訊號合理性檢查
第三世代:本機數位顯示本機按鍵、LCD設定值被改、校正被竄改低至中按鍵鎖定、密碼保護、變更紀錄
第四世代:智慧通訊藍牙、RS-485、HART、乙太網路、USB未授權讀寫、封包偽造、韌體與組態竄改中至高停用未用介面、網路分區、閘道白名單、韌體管理

表 1:儀表世代與資安風險對照(昶特 ATLANTIS 應用工程整理)

1.2 八個真正的攻擊面

當儀表進入第四世代,我們建議從下列八個面向逐一檢查。它們不是理論,而是現場稽核時最常發現缺口的位置。

一、本機設定模式。許多數位儀表出廠時,進入設定選單的按鍵組合是公開的,甚至不需要密碼。這代表任何走進現場的人,都能改量程、改單位、改警報點、改零點。這種「改了卻看不出來」的特性,在 AI 以歷史資料訓練模型的場景尤其危險,因為量程或單位被改動後,整批資料的意義都變了。

二、藍牙與近場無線。藍牙數位壓力錶方便巡檢人員用手機讀值與設定,但若沿用預設配對碼、沒有配對確認、或始終保持可被發現狀態,就等於把設定權開放給半徑十公尺內的任何人。無線介面還有一個特性:攻擊者不需要進入廠房,停在圍牆外的車上就有機會嘗試。

三、序列通訊(RS-485 與 Modbus RTU)。RS-485 是工廠最普及的現場匯流排之一,Modbus RTU 協定結構簡單,但設計之初並沒有身分驗證與加密。只要能接上匯流排,任何設備都能冒充主站,對從站發出讀寫命令。這不是某個廠牌的缺陷,而是協定年代使然。

四、HART 與多點通訊。HART 疊加在 4-20mA 迴路上,方便遠端診斷與設定。如果迴路被接入多工器或資產管理系統,HART 的設定寫入權限就成為必須管控的資源。使用者常忽略的是:「類比輸出的儀表」在 HART 開啟後,其實已經不是純類比。

五、乙太網路與 Modbus TCP。具備乙太網路的儀表本質上是一台小型網路設備,會遇到一般 IT 設備的所有問題:預設密碼、不必要的網路服務、缺少安全更新、被掃描發現。更重要的是,它通常被放在 OT 網路,卻沒有被納入 IT 部門的弱點掃描範圍。

六、USB、記憶卡與資料記錄功能。可攜式記錄器與帶 USB 的儀表,是實體世界與資訊世界的橋樑。USB 是歷史上多起工控網路事件的重要入侵路徑,儀表的 USB 埠也不例外。同時,記錄檔本身若被人修改,會讓事後鑑識與品質追溯失去證據效力。

七、韌體與組態工具。出貨後從未更新韌體的儀表,很可能沿用已知有弱點的元件。另外,廠商提供的組態軟體或手機 App 若來自非官方管道,本身就可能是攻擊載體。更新機制是否有簽章驗證、組態檔是否可被竄改,是採購時應該問的問題。

八、閘道、邊緣設備與雲端平台。實際上,大多數案例的「入口」並非儀表本身,而是匯集儀表資料的 IoT 閘道。閘道同時連著 OT 與 IT 網路,一旦被攻破,就有機會對下方所有儀表發出寫入命令,也可以對上方 AI 平台注入偽造資料。

1.3 信任鏈:資料從儀表走到 AI 的每一步

下圖將資料從現場量測到 AI 決策的路徑拆成五個節點。資安的核心觀念是:每一個節點都信任前一個節點,而攻擊者只需要攻破其中任何一個,就能讓後面所有節點都接收偽造資料。

① 現場儀表 壓力錶/溫度感測器 量測元件+電子電路 ② 通訊介面 4-20mA/RS-485 藍牙/HART/乙太網 ③ 邊緣閘道 協定轉換、資料彙整 最常見的實際入口 ④ 資料平台 歷史資料庫、資料湖 模型訓練資料來源 ⑤ AI 決策 預測、建議、自動調整 警報與工單 資料信任鏈:每一環都信任前一環 風險:預設密碼、 本機設定被改 風險:無驗證協定、 無線配對被濫用 風險:跨 IT/OT 橋接、 寫入命令未限制 風險:資料被竄改、 訓練資料被污染 風險:對偽造資料 毫無懷疑地執行 對策核心:在每一環之間加入「驗證、限制、交叉比對」

圖 1:從現場儀表到 AI 決策的資料信任鏈與各環節風險

1.4 AI 時代新增的三種風險型態

傳統工控資安談的是「可用性」與「機密性」,也就是系統能不能運作、資料有沒有外洩。AI 進入工廠後,有一類風險被放大到前所未有的重要程度,那就是資料完整性。

型態一:即時資料被偽造或竄改。當 AI 用來做自動調整建議,例如依據壓力與溫度推薦閥門開度或加熱曲線,攻擊者不需要直接控制設備,只要讓 AI 看到一組「合理但錯誤」的數值,就能讓 AI 自己下指令。歷史上最有名的工控攻擊案例之一,其關鍵手法就是向操作畫面持續播放「看起來正常」的數據,讓現場人員與系統都沒有警覺,這個概念在 AI 時代只會更有效,因為 AI 比人更不會「覺得哪裡怪怪的」。

型態二:訓練資料被污染(data poisoning)。預測性維護模型會用歷史資料學習「正常」長什麼樣子。如果攻擊者長期、緩慢地偏移某些儀表的讀數,模型會把這種偏移學成新的正常;等到真正的異常出現,模型反而不會發出警報。這種攻擊不容易在短期被發現,因為每一天的偏移都在容許範圍內。

型態三:由 AI 代理人放大的操作風險。越來越多工廠嘗試讓大型語言模型代理人讀取警報、查詢儀表資料、甚至呼叫維運系統介面。如果代理人可以讀取儀表備註、校正紀錄或工單文字,這些文字本身就可能夾帶惡意指令(所謂的提示注入)。儀表並不是這種風險的源頭,但儀表的組態名稱、標籤欄位、記錄檔備註,都可能成為載體。

工程師筆記:「資料可信度」比「資料量」更重要

許多工廠導入 AI 時,把九成的預算放在模型與平台,卻只留一成給資料品質。資安團隊若能把儀表視為「資料可信度的起點」,就能在專案初期要求:關鍵量測點必須具備可驗證的來源、可追溯的校正紀錄,以及能與其他獨立量測交叉比對的設計。這比事後再補資安設備便宜得多,也有效得多。

第 2 章 威脅情境推演與風險量化:資安事件會怎麼發生?

抽象的「攻擊面」很難說服預算決策者,真正有說服力的是情境。這一章我們以工廠最常見的五種情境,推演攻擊如何發生、AI 如何放大影響,以及哪一個節點最適合攔截。需要特別說明:以下情境是依據工控資安公開架構與現場稽核經驗所做的推演,用於風險評估與演練設計,並非特定事件的報導。

2.1 五個典型威脅情境

情境入口攻擊者做了什麼AI 如何放大影響
A:藍牙預設配對藍牙數位壓力錶在廠區外或鄰近區域連上儀表,調高警報上限或更改量程AI 以被改動的量程資料訓練與判讀,後續所有異常偵測失準
B:閘道寫入命令邊緣閘道(Modbus 寫入未限制)透過閘道向溫度傳送器寫入錯誤的量測範圍或偏移量AI 取得持續偏移的溫度資料,節能建議可能讓冷卻能力不足
C:偽造即時讀值資料平台與閘道之間重播過去「正常」資料,掩蓋真實的壓力上升AI 判定一切正常,不發出預警,也不降低負載
D:緩慢漂移污染多支儀表長期小幅偏移每日偏移不超過容許誤差,數週後累積成明顯偏差預測性維護模型把偏移學成正常,真正劣化時不再警報
E:供應鏈與更新工具非官方組態軟體或被替換的韌體檔以「更新」名義植入惡意程式或後門設定被感染的工程師筆電再連到更多儀表,形成橫向擴散

表 2:儀表相關資安威脅情境與 AI 放大效應

這五個情境有一個共同特徵:攻擊者並不需要「破壞」儀表,只需要讓儀表說謊,或讓系統相信謊言。這和傳統資安事件追求癱瘓、勒索不同,它更接近「讓系統在正常運作的假象下,逐步走向失控」。因此,偵測的重點也不再只是異常流量,而是物理世界的合理性。

2.2 風險升高的五個時間窗口

工廠並不是每一天風險都一樣高。依我們的現場觀察,儀表相關的資安風險通常集中在幾個特定時間窗口。把防護資源集中在這些窗口,比平均分配更有效率。

時間窗口典型事件風險升高原因建議防護動作
新機試車與驗收大量儀表上線、通訊測試預設密碼、臨時開放的介面常被遺忘關閉建立「試車後關閉清單」,驗收時逐項簽核
停機歲修大量外部廠商與工程師進場外部筆電、隨身碟與臨時接線進入現場外部設備先掃描再連線、實名登記、限時授權
韌體與組態更新儀表韌體升級、參數批次下載更新來源與檔案完整性容易被忽略只使用原廠管道、驗證雜湊值、更新前備份組態
遠端維護連線廠商遠端診斷與支援遠端通道若長期開啟,等同在防火牆上開洞採用按需開啟、全程側錄、結束即關閉的流程
夜班與假日人員少、監看密度低異常不易被即時發現,反應時間拉長設定自動告警與值班聯絡機制,異常分級處置

表 3:儀表資安風險升高的五個時間窗口與建議對策

2.3 用物理定律當作防線:合理性交叉驗證

對儀表資料最有力的防線,往往不是資安軟體,而是物理定律本身。壓力與溫度並非各自獨立的數字,在許多製程裡它們被物理關係綁在一起;攻擊者可以偽造一個數字,卻很難同時偽造出多個彼此一致的數字。

以飽和蒸汽為例,壓力與溫度存在固定的對應。依蒸汽表,絕對壓力約 2.0 bar 時飽和溫度約 120°C,約 6.0 bar 時約 159°C,約 11.0 bar 時約 184°C。如果某條蒸汽管路的壓力讀值顯示在 6 bar 絕對壓力附近,而溫度讀值卻顯示 100°C 以下,這組資料要嘛是儀表故障,要嘛是有人偽造,無論哪一種,系統都不該把它當成可信輸入送給 AI。

除了壓力溫度關係,還有以下幾類可以自動檢查的規則:

  • 變化率限制:一個數立方公尺的水槽,溫度不可能在一秒內變化數十度;一條充滿液體的管路,壓力也不可能毫無過渡地瞬間翻倍。超過物理可能的變化率,即視為可疑。
  • 冗餘比對:關鍵點位安裝兩支以上獨立量測,且最好使用不同的通訊路徑或不同的量測原理。兩者差距超過設定門檻即警報。
  • 能量與質量平衡:進出口流量、溫差與熱負荷之間有守恆關係,不符合守恆的資料組合需要人工複核。
  • 設備狀態一致性:幫浦已停止,但出口壓力卻保持不變,或加熱器沒有啟動,溫度卻持續上升,這類「因果不一致」是資料被偽造的重要線索。
  • 量測雜訊特徵:真實感測器的訊號一定帶有微小雜訊,若某個讀值連續長時間「完全不變」或呈現完美的重複波形,常是重播攻擊或感測器卡死的跡象。

實務建議:把這些規則放在 AI 的「前面」,而不是「裡面」

不要期待 AI 模型自己發現被偽造的資料。比較穩健的做法,是在資料進入模型之前,先經過一層以物理規則與統計門檻組成的「資料守門員」。守門員判定可疑的資料,標記後隔離並通知人員,而不是默默吃進模型。這層守門員的邏輯簡單、可解釋、容易稽核,也不會因為模型更新而改變行為。

2.4 風險評分:用「可能性 × 影響」排出優先順序

資安資源有限,必須知道從哪裡開始。我們建議用簡單的五級量表評分:可能性 1 至 5,影響程度 1 至 5,兩者相乘得到 1 至 25 的風險分數。以下以三類典型儀表場景示範評分方式,實際分數請依貴廠現場條件重新評估。

場景可能性(1–5)影響(1–5)風險分數處置優先順序
藍牙數位壓力錶位於無人現場,預設配對碼未更改4312高:立即修改配對設定或停用藍牙
RS-485 溫度模組透過閘道上傳,閘道允許任意寫入3412高:閘道改為唯讀、寫入白名單
安全連鎖迴路使用 4-20mA 硬接線、獨立於 AI155低:維持現況並定期驗證
預測性維護模型的訓練資料未經守門員過濾3412高:建立資料守門員與資料版本管理
純機械式壓力錶與雙金屬溫度計122極低:依校正週期管理即可

表 4:儀表資安風險評分示範(分數為評估方法示範,非統計數據)

評分結果有一個重要啟示:風險最高的往往是「中間層」,也就是閘道、資料管線與訓練資料,而不是最前端的量測元件,也不是最上層的 AI 模型。這也是為什麼許多廠商把資安預算全部投在雲端防護,卻仍然在現場被繞過。

2.5 資料守門員規則範例:把工程經驗變成可執行的檢查

前面談到資料守門員,許多讀者會問:規則到底長什麼樣子?下表整理了壓力與溫度量測最常用的六類規則。它們都不需要機器學習,用簡單的腳本或閘道內建功能即可實作,而且每一條都可以由設備工程師直接審查與修改。

規則類型檢查內容觸發條件示例建議處置
範圍檢查讀值是否落在儀表量程與製程合理範圍內讀值超出量程,或低於零點以下標記為無效,通知維護人員檢查接線與儀表
變化率檢查單位時間內的變化量是否合乎物理慣性大型水槽溫度在數秒內變化數十度隔離該筆資料,保留前一個有效值並告警
停滯檢查讀值是否長時間完全不變連續數十分鐘讀值一模一樣且無雜訊判定為感測器卡死或重播資料,須現場確認
冗餘比對兩個獨立量測之間的差距差距超過量測不確定度的數倍以較可信的來源繼續運轉,並安排校正檢查
物理關係檢查多個變數之間是否符合已知關係飽和蒸汽的壓力與溫度明顯不對應暫停送入 AI,並檢查兩支儀表與閘道設定
設備狀態一致性讀值是否與設備啟停狀態相符泵浦已停止,出口壓力仍維持在運轉值檢查控制訊號與儀表,排除資料來源被替換

表 4-1:資料守門員常用規則與處置建議

實作時有一個細節要特別留意:門檻值不要設得過於嚴苛。過度敏感的規則會造成大量誤報,讓值班人員逐漸對警報麻木,反而失去防護效果。建議先以「只記錄、不攔截」的模式運行一至兩個月,觀察正常製程下的觸發頻率,再逐步調整門檻並啟用攔截功能。同時,規則本身也必須納入版本管理,任何調整都要有紀錄與審核,避免規則被不當放寬。

2.6 當 AI 代理人讀取儀表標籤與備註:一個容易被忽略的角落

越來越多工廠嘗試導入由大型語言模型驅動的維運助理,讓它協助查詢儀表資料、摘要警報、撰寫維護工單。這類助理讀到的,不只有數字,還有大量的文字:儀表位號、說明欄位、校正備註、工單描述、設定檔註解。對人類而言,這些只是標籤;對語言模型而言,它們都是可以被解讀的輸入。

風險在於,如果有人能在這些文字欄位中寫入一段看似無害、實際上帶有指令意圖的內容,而助理又被授予了查詢、建立工單甚至呼叫其他系統的權限,就可能出現不預期的行為。這個議題並非儀表本身的弱點,但儀表的標籤欄位、校正紀錄與備註,確實是文字輸入的來源之一。實務上建議採取以下原則:

  • 權限最小化:維運助理預設只有讀取權限,任何會改變系統狀態的動作,都須經人員確認。
  • 輸入視為資料,而非指令:系統提示與使用者指令應與儀表文字內容明確分離,並對來自現場欄位的文字加上標記。
  • 限制可寫入的文字欄位:儀表標籤與備註欄位,僅允許授權人員修改,並保留異動紀錄。
  • 操作留下稽核紀錄:助理查詢過什麼、建立了什麼工單、建議了什麼調整,都應該可以事後追查。
  • 安全相關設定不開放給助理:與第 3 章相同,連鎖、保護與緊急停機相關的任何變更,絕對不由 AI 代理人執行。

換句話說,AI 時代的儀表資安,不只是「資料被偽造」這一個面向,也包括「資料中夾帶的文字被誤當成指令」。把量測數字與描述文字分開對待,並對文字欄位施以最小必要的權限,是低成本卻有效的防護。

第 3 章 防護架構與儀表配置清單:從單點設定到分層防禦

了解風險之後,下一個問題是:該怎麼配置?我們的原則是「不要試圖把每支儀表都變成資安堡壘,而是讓整體架構在任何一環被攻破時,都不至於演變成產線事故。」這需要從網路分區、儀表設定、資料驗證與安全迴路獨立四個面向同時著手。

3.1 參考架構:Purdue 模型與分區思維

工控領域常以 Purdue 參考模型描述工廠網路層級,IEC 62443 系列標準則進一步以「區域(zone)」與「管道(conduit)」的概念,要求把風險相近的設備放在同一區域,並把區域之間的通訊集中到受控的管道。對壓力與溫度儀表而言,可以對應成下表的五個層級。

層級典型設備資安重點與儀表的關係
第 0 層:現場層壓力錶、溫度感測器、傳送器、閥門實體安全、介面最小化、預設密碼更換儀表所在位置,資料產生源頭
第 1 層:控制層PLC、DCS 控制器、安全 PLC程式與組態保護、寫入權限控管接收 4-20mA 或通訊訊號
第 2 層:監控層HMI、SCADA 伺服器、工程師站帳號管理、日誌、補丁管理顯示與設定儀表參數
第 3 層:製造營運層歷史資料庫、MES、邊緣運算平台資料完整性、備份、時間同步儲存與整理儀表資料,AI 常在此取用
非軍事區(DMZ)與企業網路雲端閘道、企業資料湖、AI 平台單向傳輸、身分驗證、加密僅接收經過篩選的資料,不得回寫現場

表 5:Purdue 分層架構與儀表資安重點對照

這個分層帶來一個很實用的設計規則:AI 平台位於上層,原則上只應該「讀」資料,不應該能直接「寫」到第 0、1 層。如果確實需要 AI 提出建議再由人確認執行,也應該經過一個獨立的、受人工授權的指令通道,而不是讓模型直接連到 PLC 或儀表。

3.2 三級儀表配置:基礎、進階、智慧化

沒有必要把所有量測點都升級成智慧通訊儀表。依據重要性與風險,我們建議採用三級配置,各級的儀表型態與防護強度不同。具體型號與數量請依現場條件與報價需求規劃。

配置等級適用量測點儀表型態通訊方式資安特性
基礎級一般公用設施、巡檢型量測點指針式壓力錶、雙金屬溫度計、本機數位顯示錶無,或單向 4-20mA攻擊面最小,維護簡單,適合大量部署
進階級需要自動記錄與趨勢分析的製程點壓力傳送器、溫度傳送器、數位壓力錶4-20mA,視需求加 RS-485 唯讀通訊可限制為唯讀,由閘道集中管理
智慧化級AI 預測性維護與能源最佳化的關鍵點具診斷功能的智慧傳送器、多參數傳送器、記錄器HART、Modbus、藍牙(僅限維護期間)需完整資產管理、韌體管理、網路分區與監控
安全迴路級連鎖、緊急停機、超壓保護獨立的硬接線傳送器與壓力開關、溫度開關4-20mA 或乾接點,不經 AI與 AI 及一般網路實體隔離,獨立驗證

表 6:儀表資安配置分級建議

3.3 十項具體防護措施

以下十項措施,是我們協助客戶規劃儀表資安時最常使用的清單。它們互相補強,並不要求一次到位,建議依風險評分由高至低逐步實施。

一、建立儀表資產清冊。記錄每支具備通訊功能的儀表之型號、序號、位置、韌體版本、通訊介面、責任人與校正日期。沒有清冊就沒有資安,這是最基本也最常被忽略的一步。

二、更換所有預設密碼與配對碼。凡有密碼、設定碼或藍牙配對碼的儀表,驗收當天就更換,並將新憑證放入受管制的密碼庫,而不是貼在控制櫃門上。

三、停用未使用的介面。不使用藍牙就關閉藍牙,不使用 USB 就以封條或機構方式封住,不使用 HART 就不要接多工器。「沒有開啟的介面」是最便宜也最有效的防護。

四、通訊限制為唯讀。需要資料給 AI 時,優先使用只讀的資料路徑。若協定或閘道支援,請把寫入功能預設關閉,只在維護期間以書面核准的方式開放。

五、閘道白名單與協定檢查。在閘道或工業防火牆設定允許的來源位址、功能碼與暫存器範圍,非白名單內的寫入命令一律拒絕並告警。

六、網路分區與單向傳輸。OT 網路與企業網路之間,盡量使用單向傳輸或具備嚴格規則的 DMZ,避免從上層直接連到現場儀表。

七、韌體與組態管理。只使用原廠提供、可驗證完整性的韌體與組態工具;更新前備份、更新後驗證;並保留版本紀錄,以便事後追溯。

八、資料守門員與合理性檢查。如第 2 章所述,在資料進入 AI 之前,先以物理規則、變化率與冗餘比對進行篩選。

九、安全迴路與 AI 實體隔離。安全相關的連鎖、緊急停機與超壓保護,必須使用獨立的硬接線,不依賴 AI、不依賴一般網路,並定期以實測驗證。

十、日誌、告警與演練。記錄儀表設定變更、閘道寫入嘗試與資料異常,並定期做桌上演練與實機演練,確認值班人員知道「儀表資料不可信時」該怎麼辦。

3.4 對應國際標準與法規:你的稽核會問什麼

儀表資安並不是孤立的議題,它會連到多項標準與法規。了解這些標準的要求方向,有助於與稽核單位、客戶與供應商溝通。

  • IEC 62443 系列:工業自動化與控制系統資安的國際標準,其中 62443-3-3 針對系統安全要求,62443-4-2 針對元件(包含嵌入式裝置)的技術要求,62443-4-1 則規範產品開發的安全生命週期。採購儀表時,可詢問供應商對這些要求的對應狀況。
  • NIST SP 800-82:美國針對工業控制系統資安提出的指引,對於分區、監控、風險評估與事件應變有完整建議,可作為廠內文件的參考架構。
  • 資通安全管理法與各產業主管機關要求:台灣的關鍵基礎設施提供者與特定非公務機關,需依規定建置資安管理制度,工廠若屬於供應鏈的一環,也常被客戶要求提供資安自評。
  • 歐盟 Cyber Resilience Act:針對具有數位元素的產品訂定資安要求,出口至歐盟市場的設備與其組件,可能需要符合相關義務與時程。實際適用範圍與日期請以主管機關最新公告為準。
  • 半導體產業的設備資安規範:半導體製造設備有對應的資安標準與客戶稽核要求,儀表若附屬於設備內,也會被納入審查範圍。

誠實提醒:儀表本身不是「資安認證設備」

多數工業壓力與溫度儀表是以量測精度、材質、耐壓與防爆為核心設計,並非資安設備。評估儀表時,應著重在「介面是否能關閉」、「預設設定是否可更換」、「韌體是否可管理」與「製造商是否願意說明」,而不是期待一支儀表本身解決整個系統的資安問題。系統層級的防護,仍需仰賴網路、閘道、流程與人員共同完成。

3.5 把資安寫進採購規格:給供應商的十二個問題

防護措施做得再好,如果採購時沒有把要求寫進規格書,下一批進場的儀表又會把缺口帶回來。我們建議把儀表資安要求拆成「供應商問卷」與「規格書條款」兩份文件。問卷用來了解廠商的準備程度,規格書條款則是驗收時可以逐項核對的依據。以下十二個問題,適用於任何具備通訊功能的壓力、溫度、液位儀表。

編號詢問主題建議的提問方式期待的回答型態
1通訊介面清單此型號出廠時具備哪些通訊介面?哪些可以由使用者關閉?明確列出介面,並說明關閉方式與是否需要原廠工具
2預設設定是否有預設密碼、設定碼或藍牙配對碼?能否更改?清楚說明預設值與更改流程;不可更改者需說明替代控管方式
3本機設定保護是否支援按鍵鎖定或設定密碼?忘記密碼如何處理?具備鎖定機制,並有可稽核的恢復流程
4寫入權限透過通訊介面是否能修改量程、零點與警報設定?能否設為唯讀?列出可寫入的參數範圍,並說明限制方式
5韌體版本管理出貨韌體版本為何?是否有更新機制與更新紀錄?提供版本編號、更新管道與更新時的完整性驗證方式
6弱點通報若發現安全問題,廠商的通報與修補流程為何?具備聯絡窗口與通報流程,而不是「沒有遇過」
7組態工具來源設定軟體或手機應用程式從哪裡取得?是否可驗證?僅限官方管道,並可驗證檔案完整性
8資料記錄與匯出記錄資料如何匯出?匯出檔案是否可被驗證未被修改?說明匯出介面、格式與完整性檢查方式
9校正與設定紀錄是否保留校正與參數變更的時間與內容?具備變更日誌,或提供可搭配的紀錄表單
10相關標準對應對 IEC 62443 等標準的對應狀況為何?誠實說明對應範圍,不誇大、不迴避
11使用壽命與支援期此型號預計供貨與韌體支援多久?停產後如何處理?提供明確年限,並說明備品與替代機型政策
12技術支援設定與資安相關問題由誰回覆?回應時效為何?具備窗口,並可提供書面設定指引

表 5-1:儀表資安供應商問卷(可直接複製到採購文件使用)

這份問卷有一個很實用的篩選效果:回答得清楚、願意書面說明的廠商,通常也是在產品設計與售後服務上比較有準備的廠商。相反地,如果對方以「這只是儀表,不需要考慮資安」帶過,或無法說明基本的介面與預設設定,那麼在後續維運中,您很可能需要自己承擔所有的不確定性。

3.6 規格書條款範例:驗收時能逐項勾選

以下條款以通用語氣撰寫,可依貴廠制度調整。重點在於每一條都可以在驗收時被驗證,而不是只停留在原則宣示。

  • 介面最小化條款:交貨之儀表,未使用於本專案之通訊介面,應於出廠前關閉,或提供書面說明如何由使用者關閉;並於驗收時由買方抽查確認。
  • 預設憑證條款:具備密碼、設定碼或配對碼之儀表,交貨時應提供更改程序,且不得使用多台儀表共用且不可更改的固定憑證。
  • 唯讀通訊條款:用於資料採集之通訊路徑,應可設定為唯讀;寫入功能之開啟應有明確操作步驟,並可留下紀錄。
  • 韌體條款:賣方應提供出貨韌體版本、更新來源與完整性驗證方式;更新作業須由買方核准後進行,並提供回復至前一版本之方法。
  • 文件條款:賣方應提供介面說明、設定程序、預設值清單與緊急處置建議,文件版本須與交貨型號一致。
  • 變更管理條款:校正、維修與韌體更新之作業,賣方應提供作業前後之設定核對表,以利買方納入變更管理。
  • 支援條款:賣方應指定聯絡窗口,並於買方通報疑似資安問題時,於約定時間內提供書面回覆。

實務提醒:條款要「可驗收」,不要「可炫耀」

許多採購文件寫了「須符合最高資安標準」這類句子,驗收時卻沒有人知道要怎麼檢查。比較有效的寫法,是把標準拆成現場能驗證的動作:請供應商現場示範如何關閉藍牙、如何更改配對碼、如何把通訊切換為唯讀。能示範的,才是真正做得到的。

第 4 章 昶特 ATLANTIS 推薦方案:把「可信的量測」放進 AI 工廠

前三章談風險與架構,這一章回到儀表本身。昶特 ATLANTIS 是台灣工業儀錶製造商,累積超過 31 年的壓力、溫度與液位量測經驗。我們的立場很簡單:儀表製造商不該只談精度,也要談「信任」。一支儀表提供的讀數,必須能在 AI 與自動化系統中被放心使用;當它被放在需要通訊的場合,更應該讓使用者清楚知道有哪些介面、如何限制,以及什麼時候該選擇最單純的類比輸出。

4.1 選型的第一原則:用「最小必要通訊」

很多專案的錯誤,是在規劃階段就假設「全部都要智慧化」。我們建議反過來問:這個量測點的資料,AI 究竟需要多快、多精準、多頻繁?如果巡檢頻率每天一次就足夠,就沒有必要為它接上無線與雲端;如果關鍵製程需要秒級趨勢,則應該採用具備診斷功能的傳送器,並透過閘道集中管控。通訊能力是成本,也是風險,能不用就不用,要用就用得有控制。

4.2 數位壓力錶系列:現場讀值與維護的好幫手

數位壓力錶以清晰的數位顯示取代指針判讀,並提供峰值記憶、單位切換與零點調整等功能,在製程巡檢、設備調校與校驗現場特別實用。對於需要藍牙便攜讀取的場合,ATLANTIS 的 DPG-X112 高精度藍芽數位壓力錶可旋轉 330 度、具備藍牙功能,適合便攜式高精度測量;超大 LCD 與高速微處理器的 DPG-X002 高精度數位壓力錶,則適合壓力實驗室、校正設備與高要求量測場合。

昶特 DPG-X112 高精度藍芽數位壓力錶

圖說:ATLANTIS DPG-X112 高精度藍芽數位壓力錶 — 可旋轉 330°、藍芽功能,適合便攜式高精度測量

昶特 DPG-X002 高精度數位壓力錶

圖說:ATLANTIS DPG-X002 高精度數位壓力錶 — 大螢幕顯示,適合校正與高要求量測

配置建議:這類儀表非常適合「巡檢與維護用途」,也就是由人員攜帶、短時間使用。若現場需要使用藍牙,我們建議把它視為維護期間才開啟的功能,平時處於關閉或不可被搜尋的狀態,配對時由人員現場確認,並將設定動作納入維護紀錄。至於特定型號的藍牙是否能停用、配對如何保護,請於詢價時向我們確認,我們會依型號提供最新設定說明。

4.3 壓力傳送器系列:AI 資料來源的核心

當量測資料要長期進入歷史資料庫與 AI 模型,壓力傳送器是最主要的資料來源。這一類產品以標準訊號輸出為基礎,並依需求提供智慧通訊與診斷功能。ATLANTIS 的 SDPT-3100 HART 智能型壓力傳送器,具備 HART 通訊、遠端診斷與微處理器補償功能;PTX-CC 系列為 HART 通訊防爆壓力傳送器,適合化工與石油等高風險場域;AT-PT186 智慧型壓力傳送器則整合高穩定壓力感測、低功耗微處理器與 A/D、D/A 處理,適合工業環境的高精度量測。

昶特 SDPT-3100 HART智能型壓力傳送器

圖說:ATLANTIS SDPT-3100 HART 智能型壓力傳送器 — HART 通訊與遠端診斷

昶特 AT-PT186 智慧型壓力傳送器

圖說:ATLANTIS AT-PT186 智慧型壓力傳送器 — 低功耗微處理器與高穩定壓力感測

在資安配置上,我們建議對關鍵量測點採用「類比為主、數位為輔」的雙軌方式:4-20mA 訊號進入控制器作為主要控制依據,HART 診斷資訊則由資產管理系統唯讀取用,用來判斷儀表健康度,而不是用來寫入設定。這樣即使通訊層出現問題,控制迴路仍能依賴最單純的類比訊號運作。

4.4 溫度儀表系列:從現場計到智慧傳送器

溫度量測的資安策略同樣依重要性分級。對於一般巡檢點,雙金屬溫度計與玻璃溫度計不需要任何通訊;對於需要連續記錄的製程,則可以使用溫度傳送器與記錄器。ATLANTIS 的 STT HART 智能型溫度傳送器為一體化設計、具備 HART 通訊,並支援 Pt100 與熱電偶;ATT-P4-D 帶顯示管路型溫度傳送器為二線類比輸出型,不鏽鋼外殼並可遠距離訊號傳送,是「類比輸出、攻擊面小」的典型選擇。

昶特 STT HART智能型溫度傳送器

圖說:ATLANTIS STT HART 智能型溫度傳送器 — 一體化設計,支援 Pt100 與熱電偶

昶特 ATT-P4-D 帶顯示管路型溫度傳送器

圖說:ATLANTIS ATT-P4-D 帶顯示管路型溫度傳送器(二線類比輸出型)— 類比輸出、攻擊面小

昶特 RTD-907A 白金電阻溫度計

圖說:ATLANTIS RTD-907A 白金電阻溫度計 — 4 線 Pt100,適合實驗室與工業精密溫度監測

RTD-907A 白金電阻溫度計採用 4 線 Pt100 感溫,4 線制可消除引線電阻影響,適合精密溫度監測。它本身是被動式感測元件,不含通訊功能,因此從資安角度,攻擊面在於後端的變送器或採集模組,而非溫度計本身。把這樣的元件當作獨立冗餘量測,與另一支不同通訊路徑的溫度傳送器交叉比對,就是前面第 2 章所說的合理性檢查的最佳實踐。

昶特 TDL-R/D-6C 可攜式螢幕觸控溫度紀錄器

圖說:ATLANTIS TDL-R/D-6C 可攜式螢幕觸控溫度紀錄器 — 6 通道獨立設定,適合溫度數據採集與分析

TDL-R/D-6C 可攜式螢幕觸控溫度紀錄器配備 2.83 吋 TFT 觸控螢幕與 6 個通道,適合溫度數據採集與分析。這類記錄器的資安重點在「資料如何匯出」:使用 USB 或記憶卡匯出時,建議由專用且受管控的電腦處理,並保留匯出檔案的雜湊值,避免資料在傳遞過程被替換。

4.5 壓力開關與安全迴路:不要讓 AI 碰安全

超壓保護、緊急停機與連鎖,是工廠安全的最後一道防線,也應該是最單純、最獨立的一道。ATLANTIS 的壓力開關與溫度開關系列,可以提供獨立於 AI 與一般通訊網路的硬接線保護。DPS-ED3.0 數位壓力開關集壓力警報、過程控制與訊號輸出於一體,可用於液壓、氣動與能源管理等場合。

昶特 DPS-ED3.0 數位壓力開關

圖說:ATLANTIS DPS-ED3.0 數位壓力開關 — 壓力警報、過程控制與訊號輸出一體化

設計原則是:安全迴路的動作條件,不應該由 AI 決定,也不應該能被遠端更改。設定值應在現場以實體方式鎖定,並納入變更管理與定期功能測試。AI 可以「建議」是否需要調整安全設定,但執行必須由人員在現場完成。

4.6 產品與資安配置對照表

產品類型介面特性建議定位資安配置建議
DPG-X112藍芽數位壓力錶藍牙、本機顯示巡檢與維護藍牙僅於維護期間使用,記錄配對與設定動作
DPG-X002高精度數位壓力錶大螢幕本機顯示校正與高要求量測設定密碼保護,納入校正紀錄管理
SDPT-3100HART 智能型壓力傳送器4-20mA、HART關鍵製程點HART 以唯讀診斷為主,寫入需核准
PTX-CCHART 防爆壓力傳送器4-20mA、HART危險場域防爆區域的設定須依現場作業規範,限制人員與工具
AT-PT186智慧型壓力傳送器類比與數位輸出一般工業監測以類比輸出為主,數位通訊限唯讀
STTHART 智能型溫度傳送器4-20mA、HART智慧製程與遠端監控閘道白名單,禁止未授權寫入
ATT-P4-D二線類比溫度傳送器二線類比輸出一般製程、食品與化工攻擊面小,列為優先採用選項
RTD-907A白金電阻溫度計被動感測元件精密量測、冗餘比對與不同路徑傳送器交叉驗證
TDL-R/D-6C多通道溫度記錄器觸控螢幕、資料匯出追溯與品質紀錄匯出檔案保留雜湊值,專機處理
DPS-ED3.0數位壓力開關訊號輸出警報與保護設定現場鎖定,定期功能測試

表 7:ATLANTIS 代表性產品與儀表資安配置對照(實際規格請以原廠產品資料為準;所有產品皆採報價制)

4.7 五個問題,快速判斷該用哪一級儀表

  1. 這個量測點出問題,會不會影響人員安全?會,請走安全迴路級,硬接線、獨立於 AI。
  2. AI 需要這個點的資料嗎?需要多快?不需要或低頻,選基礎或本機數位;需要連續,選進階或智慧化。
  3. 現場能否承受無線或網路介面?無人現場、難以巡檢的位置,優先使用類比輸出並限制通訊。
  4. 是否有第二個獨立量測可交叉驗證?有,可以放心使用數位資料;沒有,請考慮加裝冗餘點。
  5. 誰負責這支儀表的設定與韌體?找不到責任人,就不應該安裝帶通訊的儀表。

4.8 我們如何降低你「選錯」的風險

儀表採購常見的困境,是規格看起來都差不多,真正的差異卻要等到出事才知道。為了降低客戶的決策風險,ATLANTIS 提供選型診斷與快速報價服務,並可針對需求提供 OEM 客製化。我們也建立了數位壓力錶、溫度感測器、壓力傳送器等多種線上選型精靈,讓工程師在詢價前先釐清量程、材質與訊號類型。

如果您的專案同時涉及 AI 導入與儀表升級,建議在詢價時一併附上:量測點清單、現有 PLC 或閘道型號、需要的通訊方式、是否位於防爆區域,以及貴廠對資安的內部要求。我們會依這些條件,提出「哪些點適合類比、哪些點適合智慧通訊、哪些點需要冗餘」的初步建議,作為與資訊部門討論的共同基礎。

三個反思問題,檢查你的採購決策

  • 看完這一章,你能不比較就選嗎?如果你已經知道「安全迴路用硬接線、關鍵點用傳送器加冗餘、巡檢點用本機數位」,那麼剩下的只是型號與量程的確認。
  • 選錯的風險由誰承擔?透過選型診斷、設定說明與校正服務,我們盡量把風險前移到採購階段處理,而不是等到現場故障才處理。
  • 這份內容是在解釋,還是在幫你決定?上述的五個問題與對照表,就是為了讓你直接進入決策,而不是停留在概念。

第 5 章 案例研究與投資回報:一座工廠如何分四階段完成儀表資安補強

理論與清單固然重要,但決策者更想知道:實際做起來會是什麼樣子?以下以一座匿名化的「北台灣中型食品加工廠」為範本,說明一個典型專案如何從盤點走到演練。需要特別說明:本案例是依據多個現場稽核與規劃情境綜合整理的示範案例,其中的數量與比例用於說明評估方法,並非單一客戶的實測報告,貴廠實際數字會因現況而不同。

5.1 案例背景

案例背景:導入 AI 預測性維護的食品加工廠

設施類型:北台灣某中型食品加工廠,包含冷凍倉儲、蒸汽殺菌、冷卻水與壓縮空氣四大公用與製程系統。

系統規模:共約 420 個壓力與溫度量測點,其中約 96 個點位的儀表具備藍牙、RS-485 或 HART 通訊功能。

專案目標:導入 AI 預測性維護,針對蒸汽鍋爐、冷凍壓縮機與冷卻水泵浦提前預警,降低非計畫停機。

導入契機:主要客戶在年度稽核中要求提供「OT 設備資安自評」,同時資訊部門希望在 AI 專案啟動前,先釐清現場儀表的資安狀態。

5.2 盤點後發現的五個問題

專案的第一步是盤點。工程團隊與資訊部門花了數週,逐一走訪現場,記錄每支具通訊功能的儀表。結果發現的問題相當典型:

  • 約 40% 的通訊儀表從未被列入任何資產清冊,設備與資訊部門都不知道它們的存在與責任人。
  • 有 31 支藍牙數位壓力錶與溫度記錄器仍使用出廠預設的配對設定,且藍牙始終保持開啟。
  • 邊緣閘道對下方 RS-485 匯流排開放了任意寫入的權限,共有 22 條可寫入路徑,其中多數並無實際使用需求。
  • AI 平台直接使用閘道資料訓練模型,沒有任何資料驗證層,也沒有資料版本管理。
  • 蒸汽鍋爐的超壓連鎖雖然是硬接線,但設定值未鎖定,現場人員可隨時以按鍵調整。

5.3 分四階段的解決方案

階段期程主要工作交付成果
第一階段:盤點與分級約 4 週建立儀表資產清冊、指定責任人、依風險評分排序完整清冊與風險優先清單
第二階段:隔離與設定約 6 週更換預設設定、停用未使用介面、閘道改為唯讀與白名單、網路分區寫入路徑由 22 條降至 3 條(僅維護窗口開放)
第三階段:資料守門員約 8 週建立物理合理性規則、變化率檢查、關鍵點冗餘量測;訓練資料版本化可疑資料自動隔離並通知
第四階段:演練與持續改善持續進行桌上演練、實機演練、韌體與設定定期稽核演練報告與改善追蹤清單

表 8:四階段儀表資安補強專案時程與交付成果(示範案例)

在儀表層面,團隊也做了幾項關鍵調整:蒸汽殺菌與冷凍系統中的重要壓力點,改用 4-20mA 類比傳送器作為主要控制訊號,HART 診斷改為唯讀;巡檢用的藍牙數位壓力錶集中保管,只在維護作業時領出並登記;蒸汽管路加裝一支獨立的白金電阻溫度計,與既有溫度傳送器進行交叉比對;超壓連鎖的設定值則在現場以實體方式鎖定,並每季進行一次功能測試。

5.4 六個月後的成效

指標導入前導入後改善
未列入資產清冊的通訊儀表比例約 40%0%↓ 100%
使用預設配對設定的藍牙儀表31 支0 支↓ 100%
閘道可寫入路徑數量22 條3 條(僅維護窗口)↓ 約 86%
進入 AI 模型前經過資料驗證的比例0%100%由無到有
AI 預警的誤報比例約 18%約 7%↓ 約 61%
異常資料的平均確認時間約 3 小時約 25 分鐘↓ 約 86%
三項主要高風險情境的風險分數合計3612↓ 約 67%

表 9:案例成效對照(示範案例,數值用於說明評估方法)

這個案例有一個容易被忽略、卻非常重要的發現:資料守門員啟用後,每月被標記的可疑資料事件,絕大多數其實是儀表故障、接線鬆脫或感測器老化,而不是惡意攻擊。換句話說,為資安而建立的資料驗證機制,同時也大幅提升了設備狀態的可見度,讓維護團隊更早發現需要更換的儀表。這正是儀表資安投資「一次投入、多重回報」的最佳說明。

5.5 投資回報如何計算?

由於儀表與相關服務皆為報價制,且不同工廠的規模差異很大,這裡不列出金額,而是提供一個可以套用自己數字的評估架構。投資回報可以從「投資構面」與「回報來源」兩側分別盤點。

投資構面說明回報來源如何量化
資產盤點與分級人力與工具,一次性為主釐清責任、減少重複採購清冊完整度、備品庫存降低
儀表設定與介面管控工程師工時、必要時更換儀表降低未授權設定與誤操作設定異動事件數、風險分數
網路分區與閘道強化閘道設定、工業防火牆或單向傳輸設備縮小事件影響範圍可寫入路徑數、事件影響設備數
資料守門員與冗餘量測規則開發、冗餘儀表提升 AI 準確度、提早發現儀表故障誤報率、異常確認時間、非計畫停機時數
演練與教育訓練人員時間與情境設計縮短事件反應時間、通過客戶稽核演練完成率、稽核缺失數

表 10:儀表資安投資構面與回報來源(不含金額,供自行代入評估)

回本期的基本算式可以寫成:回本期 = 投資總額 ÷(每年避免的損失 + 每年節省的人力與維護成本)。其中「每年避免的損失」可以用風險分數法換算:把事件發生時的停機損失,乘上事件發生機率的下降幅度;「節省的人力與維護成本」則來自誤報減少、異常確認時間縮短與儀表故障提早發現。大多數工廠會發現,即使完全不考慮「被攻擊的機率」,單看資料驗證帶來的維運效益,就足以支撐相當比例的投資。

給預算決策者的一句話

儀表資安補強不是「為了防駭客而額外花的錢」,而是「讓 AI 專案的資料可信、讓客戶稽核能過關、讓維護團隊更早發現問題」三件事的共同基礎。沒有可信的資料,AI 的投資報酬率只是帳面上的假設。

5.6 當儀表資料「看起來不對」時:事件應變流程

就算防護做得再完整,也要假設有一天會遇到異常。儀表資料出現可疑情況時,值班人員最需要的不是複雜的資安術語,而是一份清楚的、可以照著做的流程。以下是我們建議的五步驟流程,適合直接貼在控制室牆上。

步驟要做什麼由誰負責注意事項
1. 確認以現場獨立量測(指針式壓力錶、手持溫度計)核對可疑讀值現場巡檢人員不要只看同一條通訊路徑的另一個讀值,要用獨立來源
2. 隔離將可疑資料標記並暫停送入 AI;必要時切換至手動或備援控制製程工程師先保護製程安全,再處理資料問題
3. 保全保存閘道日誌、儀表設定與時間戳記;不要立即重設儀表OT 工程師重設會抹除證據,除非有安全疑慮,否則先拍照與備份
4. 判斷區分儀表故障、接線問題、組態異動與疑似惡意行為OT 與資訊聯合多數情況是故障或接線鬆脫,但仍須檢查設定是否被更改
5. 復原與檢討確認儀表設定與校正狀態,恢復資料來源,並更新規則與演練內容專案負責人把這次的經驗放進資料守門員規則,讓下次更早發現

表 11:儀表資料異常事件五步驟應變流程

這份流程有兩個設計重點。第一,第一步永遠是用獨立的方式確認。這也是為什麼我們建議關鍵製程點保留至少一支不經過同一條通訊路徑的量測,哪怕只是一支簡單的指針式壓力錶或現場溫度計。第二,保全證據比立即重設更重要。現場人員的直覺常常是「把儀表重開機」,但這可能抹去關鍵的設定紀錄與時間點,讓事後無法判斷究竟是故障還是被更動。

5.7 九十天行動計畫:從零開始的務實路線

對多數工廠而言,最大的障礙不是不知道要做什麼,而是不知道從哪裡開始。以下是一份九十天計畫,不需要龐大預算,目標是在一季內讓儀表資安從「未知」進到「可管理」。

期間目標具體任務完成指標
第 1 至 2 週看見現況組成 OT 與資訊聯合小組;走訪現場,列出所有具通訊功能的儀表與閘道初版資產清冊完成
第 3 至 4 週分級與優先順序以可能性與影響評分;找出分數最高的前十項風險風險優先清單與責任人
第 5 至 8 週快速降低風險更換預設設定、停用未使用介面、閘道寫入改為預設關閉、控制櫃上鎖與封條前十項高風險中至少完成七項
第 9 至 10 週建立資料守門員為關鍵點位撰寫壓力溫度關係、變化率與冗餘比對規則關鍵點位規則上線並可自動標記
第 11 至 12 週流程與演練完成採購問卷與規格條款;進行一次桌上演練,檢視應變流程演練報告與改善清單
第 13 週檢討與下一階段向管理層報告成果,規劃冗餘量測、韌體管理與長期監控下一季預算與計畫核定

表 12:儀表資安九十天行動計畫

這份計畫的核心精神是「先看見,再降低,最後才自動化」。許多專案一開始就想導入大型監控平台,卻在資產清冊不完整的情況下,連該監控什麼都不清楚。先把基本功做好,後續任何工具的導入都會事半功倍。

5.8 常見迷思:五個容易讓專案走偏的想法

  • 迷思一:「儀表很單純,不會有資安問題。」機械式儀表確實單純,但具備通訊功能的儀表並不是。判斷標準是介面,不是儀表的外觀或價格。
  • 迷思二:「我們的網路是封閉的,所以安全。」實際上,維護用筆電、外部廠商、遠端連線與隨身碟,都可能讓「封閉網路」出現缺口。封閉是目標,不是現況。
  • 迷思三:「AI 會自己發現資料異常。」模型只會根據輸入做判斷,不會懷疑輸入本身。資料守門員必須由規則與工程知識建立。
  • 迷思四:「資安是資訊部門的事。」儀表在現場、設定在設備部門手中、資料在資訊部門系統裡。沒有任何一個單位能獨自解決,必須聯合行動。
  • 迷思五:「等出事了再補強。」儀表資安的補強成本,遠低於事件發生後的停機、報廢與稽核損失。更重要的是,AI 專案若建立在不可信的資料上,成效本身就會打折。

第 6 章 20 個常見問題:儀表資安與 AI 工廠 FAQ

以下整理工程師、資訊人員與採購主管最常提出的 20 個問題。點擊問題即可展開答案。

❓ Q1:傳統指針式壓力錶會有資安風險嗎?

幾乎沒有。指針式壓力錶是純機械結構,沒有電子電路、韌體與通訊介面,無法被遠端讀取或設定。它真正需要管理的是校正週期與讀數誤差。若現場巡檢人員的手抄紀錄會被輸入 AI 系統,則要注意人工抄寫的資料品質,但這屬於品質管理,而非駭客攻擊問題。

❓ Q2:數位壓力錶一定比指針式更不安全嗎?

不一定。若數位壓力錶只有本機顯示,沒有任何對外通訊,攻擊面僅限於本機按鍵,風險仍然很低。風險明顯上升的條件,是它具備藍牙、RS-485、乙太網路或 USB 等介面,並且未經適當設定。因此判斷重點在於「是否有通訊介面」以及「介面是否受到控管」,而不是「是否為數位式」。

❓ Q3:藍牙數位壓力錶可以用在廠區嗎?要注意什麼?

可以,但建議把藍牙視為「維護期間才使用」的功能。請更換預設配對設定、平時關閉或使其不可被搜尋、配對時由人員現場確認,並將使用紀錄納入維護日誌。放置於無人現場的儀表,更應優先評估是否停用藍牙。具體型號的設定方式,請於詢價時向原廠確認。

❓ Q4:使用 4-20mA 類比傳送器,還需要擔心資安嗎?

風險較低,但並非零。攻擊者需要實體接觸線路或控制櫃,才能注入或竄改訊號,因此需要控制櫃上鎖、端子封條與訊號合理性檢查。若類比迴路同時啟用 HART,就等於新增了數位通訊面,也要一併納入管理。對於安全迴路,4-20mA 硬接線仍是最保守的選擇。

❓ Q5:HART 通訊會不會被利用來竄改儀表設定?

有可能。HART 允許對儀表進行遠端診斷與設定,如果迴路接入多工器或資產管理系統,而寫入權限沒有控管,就存在被未授權更改的風險。建議把 HART 預設用於唯讀診斷,寫入動作限於維護窗口並經過核准,同時保留設定變更日誌。

❓ Q6:為什麼 Modbus RTU 與 RS-485 常被認為不安全?

因為協定設計之初並未包含身分驗證與加密,匯流排上任何設備都能發送命令。這不是特定廠牌的缺陷,而是年代使然。實務上的因應方式,是限制可接上匯流排的設備、在閘道設定功能碼與暫存器白名單,並將匯流排置於受控的實體空間內。

❓ Q7:AI 平台可以直接寫入儀表設定嗎?

原則上不建議。AI 平台應位於上層,以「讀取資料與提出建議」為主。若需要執行調整,應經過獨立的指令通道與人員授權,並限制可操作的參數範圍。任何會影響安全迴路的設定,都不應該由 AI 直接變更。

❓ Q8:什麼是資料完整性?為什麼對 AI 特別重要?

資料完整性指資料在產生、傳輸與儲存過程中,沒有被未授權地更改。AI 模型會把輸入資料視為事實,無法像資深工程師一樣憑直覺察覺「這個數字不對勁」。因此資料一旦被竄改或偽造,模型會做出看似合理卻錯誤的判斷,影響範圍也比單點誤判更大。

❓ Q9:如何發現儀表資料被偽造或異常?

可以從物理合理性著手:壓力與溫度是否符合對應關係、變化率是否超出物理可能、冗餘量測是否一致、設備狀態與讀值是否因果相符,以及訊號是否「過於完美」或長時間不變。這些規則簡單、可解釋,建議放在資料進入 AI 之前,作為資料守門員。

❓ Q10:Pt100 或熱電偶這類溫度感測元件本身會被駭嗎?

感測元件本身是被動式元件,沒有程式與通訊,無法被「駭」。風險出現在後端的變送器、採集模組與閘道。因此,資安防護的重點應放在元件之後的電子與通訊環節,並可以將被動元件當成獨立冗餘量測,與另一條路徑的資料做比對。

❓ Q11:邊緣閘道應該如何設定才安全?

建議做到:下行(連到儀表)預設唯讀,寫入功能僅在維護窗口開啟;以白名單限制允許的來源位址、功能碼與暫存器範圍;上行(連到平台)使用加密與身分驗證;定期更新並記錄日誌。閘道是 IT 與 OT 的交界,常是實際入口,值得投入最多管理資源。

❓ Q12:儀表韌體需要更新嗎?該怎麼更新?

具備通訊功能的儀表,建議建立韌體管理流程:只使用原廠提供的更新檔與工具、更新前先備份組態、驗證檔案完整性、在非生產時段進行,並於更新後測試量測與通訊功能。更新紀錄須納入資產清冊,以便稽核與追溯。

❓ Q13:預設密碼與配對碼應該怎麼管理?

驗收當天就更換,不使用簡單或重複的密碼,並將憑證保存在受管制的密碼庫,而非張貼在控制櫃或寫在維護手冊。人員異動或外部廠商離場後,也應同步更換相關憑證。若儀表不允許更改預設設定,就應考慮以其他方式限制其存取。

❓ Q14:安全迴路為什麼要與 AI 隔離?

安全迴路是最後一道防線,必須在任何軟體、網路或模型失效時仍能動作。若它依賴 AI 或一般網路,便會把這些系統的弱點帶入安全層。因此,超壓保護、緊急停機與連鎖應採用獨立的硬接線,並由人員現場鎖定設定與定期測試。

❓ Q15:儀表資產清冊至少要記錄哪些欄位?

建議至少包含:儀表型號與序號、安裝位置與製程名稱、通訊介面、韌體版本、網路位址或匯流排位址、責任人、啟用日期、最近校正日期與下次校正日期,以及是否屬於安全相關儀表。這些欄位能同時支援資安稽核與設備維護。

❓ Q16:IEC 62443 對儀表採購有什麼幫助?

IEC 62443 提供了一套共通語言,讓使用者能向供應商詢問:產品是否依安全開發流程設計、元件是否具備身分驗證與存取控制、更新與弱點通報機制為何。即使儀表未取得正式認證,也可以用這些問題了解廠商的準備程度,並寫入採購規格。

❓ Q17:昶特的儀表是否通過資安認證?

工業壓力與溫度儀表以量測性能、材質與防爆等為核心,多數並非以資安認證為設計重點。ATLANTIS 的做法是依型號提供介面與設定說明,協助您選擇適合的輸出型式,並在需要通訊功能時,說明如何限制與停用不必要的介面。是否符合特定資安要求,請於詢價時告知需求,由業務與工程團隊提供針對性的回覆。

❓ Q18:校正與維修作業會影響資安嗎?

會有影響。校正會更改零點與量程設定,維修可能需要更換元件或重設韌體,這些動作都應視為「組態變更」,納入變更管理。現場校正也常使用手持校正器或筆電,建議這些設備只用於儀表作業,並在使用前後確認未被感染。

❓ Q19:小型工廠預算有限,應該從哪裡開始?

先做三件低成本、高回報的事:盤點具備通訊功能的儀表;更換預設設定並停用不需要的介面;把閘道的寫入權限改為預設關閉。接著為關鍵製程點建立簡單的冗餘比對。這些措施主要靠流程與設定,不需要大型設備投資,卻能解決大部分常見缺口。

❓ Q20:如何向管理層說明儀表資安的必要性?

建議以三點說明:第一,AI 專案的成效取決於資料可信度,沒有可信資料就沒有可靠的預測;第二,客戶稽核與法規要求逐步提高,缺乏 OT 資安自評將影響訂單;第三,儀表資安補強同時帶來誤報下降、故障提早發現與維運效率提升,並非單純的防禦成本。

第 7 章 延伸閱讀與相關選型資源

儀表資安是一個跨領域議題,涉及量測原理、選型、校正與系統整合。以下是 ATLANTIS 官方網站上與本文主題密切相關的技術文章與選型工具,建議依需求延伸閱讀。

依角色建議的閱讀與行動路線

如果您是資訊或資安工程師:建議先閱讀第 1 章的攻擊面地圖與第 3 章的分區架構,再把第 3.5 節的供應商問卷帶到下一次與設備部門的會議。您最能貢獻的,是閘道設定、網路分區、日誌與弱點管理,這些是 OT 同仁通常最缺乏資源的地方。

如果您是設備或製程工程師:建議從第 2 章的合理性交叉驗證與第 4 章的選型原則開始。您最熟悉製程物理,也最清楚哪些量測點真正影響安全與品質,資料守門員的規則應由您主導撰寫,資訊同仁負責把規則落實到系統裡。

如果您是採購或專案決策者:建議直接閱讀第 5 章的案例、投資構面與九十天行動計畫,並把供應商問卷納入下一次詢價流程。資安補強不需要一次完成,重點是讓每一次新進場的儀表,都比上一批更容易被管理。

無論您從哪個角色出發,都建議在專案初期召開一次聯合會議,讓資訊、設備、製程與採購四個角色坐在同一張桌子前,用同一份儀表清單討論。多數的資安缺口,都不是出在技術本身,而是出在「每個人都以為別人在管」這件事。

結論:資安入口不在儀表,而在「沒人負責的那一段」

回到最初的問題:AI 進入工廠後,數位壓力錶與溫度感測器會不會成為新的資安入口?我們的答案是:會,但只有在它們「具備通訊能力、被連進網路、被系統當成絕對可信」且「沒有人負責管理」的時候。機械式儀表與單純的類比傳送器,仍然是工廠中最可靠、攻擊面最小的選項;真正需要警覺的,是那些帶著藍牙、匯流排與乙太網路的智慧儀表,以及負責接收它們資料的閘道與平台。

回顧本文的主要論點,可以整理成五句話:第一,儀表資安的本質是信任鏈管理,不是單點設備防護;第二,AI 時代最大的新風險是資料完整性,被偽造的資料會被模型自信地採用;第三,最有效的防護來自分區、最小化介面、唯讀通訊與物理合理性檢查的組合;第四,安全迴路必須與 AI 及一般網路實體隔離;第五,儀表製造商與使用者必須共同負責,製造端提供清楚的介面說明與可管理的設定,使用端落實資產盤點與變更管理。

如果您正準備導入 AI 專案,我們建議從三件事開始:盤點現場所有具備通訊功能的儀表;把閘道與儀表設定收斂到「預設唯讀、需要才開」;然後為關鍵製程點建立第二個獨立量測,讓資料在進入 AI 之前,有一道不依賴模型的驗證。這三件事不需要龐大預算,卻能讓您的 AI 專案站在可信資料的基礎上。

昶特 ATLANTIS 願意與您的資訊與設備團隊一起檢視量測點清單,依據重要性與風險,協助規劃「哪些點適合類比、哪些點適合智慧通訊、哪些點需要冗餘」,並提供對應的壓力錶、壓力傳送器、溫度計與溫度傳送器選型建議。所有產品與服務皆採報價制,歡迎提供您的需求,由我們的應用工程團隊協助評估。

立即取得免費選型與配置諮詢

請提供:量測點清單、現有 PLC 或閘道型號、需要的通訊方式、是否位於防爆區域、貴廠的資安要求,我們將協助您規劃最小必要通訊的儀表配置。

👉 前往快速詢價與聯絡表單

聯絡 ATLANTIS 昶特

📞 業務一部 Ian 電話:02-2820-3405 信箱:ian@atlantis.com.tw

📞 業務二部 Nori 電話:02-2820-3405 信箱:nori@atlantis.com.tw

昶特有限公司|台北市北投區致遠一路二段 109 號

傳真:02-2827-0646 / 02-2820-3406

公司官網:re-atlantis.tw