萬物聯網有效益也有威脅 建立可信任安全生態刻不容緩
掌控資訊基礎架構風險 5G物聯網未來前景可期
2021-01-26顏志仲
物聯網作為近年來最熱門的議題之一,在這個萬物聯網的時代,隱私與安全是不可或缺的。然而,物聯網的安全並非是靠單一廠商一蹴可及,必須由各生態鏈的廠商共同建立可信任的安全生態方可成功。
新世代5G高速網路的佈建,再次讓物聯網的應用飛速成長。隨著物聯網設備進一步深入我們生活周遭,物聯網的安全更必須被高度重視。而物聯網的安全,需要整個生態鏈包含系統晶片、機板、OEM以及其上的系統軟體開發商共同努力方能達成。
工業物聯網之安全要求大不同
2020年各大電信業者5G陸續開台,隨著「高速度」、「低延遲」、「多連結」的網路到來,各式應用場景的討論絡繹不絕,熱鬧異常。軟硬體廠商均卯足全力,希望藉由新的網路型態在低迷的景氣中打造全新的商業機會。然而,在這樣各類新型態的應用即將面市之時,更應回頭關注一下物聯網的基礎架構風險。
物聯網資訊基礎架構風險地圖。
與傳統的資訊科技(IT)及運營科技(OT)相較,物聯網的安全則集其大成,強調隱私(Privacy)、安全(Safety)、資安(Security)、可信賴度(Reliability)以及資訊韌性(Resilience)。對傳統IT而言,生命財產安全的要求是相對陌生的,但別忘了,2010年Stuxnet造成了伊朗核電廠的高度破壞,到了現今汽車、家電、各式感測器連網的IoT時代, 不安全的資訊基礎架構能對日常生活造成什麼樣的破壞?隨著破壞的「所需成本」與「其影響層級」的重新再平衡,隱晦式的資訊安全(Security by Obscurity)早已不該成為唯一的安全機制。
物聯網之資安風險控制框架
那麼在萬物聯網的時代,物聯網的安全相較於傳統IT/OT會有哪些重點?參考工業網際網路聯盟(Industrial Internet Consortium,IIC)以及相關先進的建議,以下的物聯網資訊基礎架構風險地圖可以作為初步的參考。
端點與嵌入式系統層
物聯網興起之後,安全上最大的不同即落在端點及嵌入式系統這一端。這部分近年討論熱烈即是信任根(Roots of Trust),亦即將安全之信任基礎建置於硬體上,減少韌體遭竄改而導致的安全風險,其常見技術包含現場可程式化邏輯閘陣列(FPGA)、信賴平台模組(TPM)以及可信執行環境(Trusted Execution Environment)等。
總的來說,這些技術均透過端點硬體晶片上內建的安全設計,提供其上的系統軟體安全憑證、安全基礎認證、加密資訊儲存等基礎的安全功能。以此為基礎,就可以實作簽章以認證並授權核可的使用者或應用程式進行系統操作、比對Hash值嚴格控管開機程序,減低惡意程式預先載入系統的風險,或是以信任根驗證系統更新是否合法等等,進行各式端點的安全控管。必須特別注意的是,這樣的安全功能有賴各供應鏈包含系統晶片、機板、OEM以及其上的系統軟體開發商將其導入並實作,才能完備整個信任鏈的健全。
然而,現今許多正在進行的IoT專案有兩個共同難題,一是專案大多建置於多年前的基礎架構(Brownfield),難以將新式安全架構完整導入;另一難題則是受限的端點資源(Resource-constrained Endpoint),專案常因端點載具體積、耗能以及成本等多方考量,無法建置應有的安全功能。這時,只好仰賴資訊基礎架構風險地圖裡其他層的控管機制來緩解端點的安全疑慮。
通訊連接層
談到物聯網通訊,首先得提到其無所不在的網路(Ubiquitous Network)特性,亦即其網路已非傳統IT的多層式架構;再來就是其應用的通訊協定,多使用Fieldbus等通訊協定來連接各種不同的設備,這些歷史悠久的通訊協定因早期封閉式網路有著實體隔離的特性,極少內建安全機制。根據國外的研究,內建通訊加密與安全認證的工業用通訊協定不到十分之一。試想不安全的通訊協定連接上網際網路後可能對關鍵基礎設施(例如電廠、水壩)造成多大的安全風險?
然而,物聯網的趨勢總是得走下去,還是有一些方法來控制這些問題,包含網路實體隔離、透過虛擬機隔離作業系統核心、應用程序隔離等方法來控制風險,在架構允許的情況下,也應建置加密通道(例如MPLS)或是使用IPSec等加密技術來建立安全的傳輸通道。
此外,傳統的Gateway端防護依然是有效的,只是須特別注意的是,傳統的防火牆僅針對IT環境常見的設備建立預設的防護,對於工業用通訊協定的支援相當有限,另外也欠缺第七層應用層的關聯規則,這部分未來將有賴IT廠商、OT大腕及各業界專家們通力合作來完成了。
雲端平台與應用
基於地域性與可擴充性考量,現今越來越多的應用放置於雲端服務業者,這時候可以思考使用雲端安全聯盟的CAIQ(Consensus Assessments Initiative Questionnaire)來評估自身導入雲端服務的安全水準。而在系統開發的過程中,也必須遵行Security by Design的精神,早期將安全需求內建於系統中,其中,Right-size Security是相當重要的,必須考量安全遭破獲的嚴重性與影響層級,建立相對應的系統安全控制,方能說服主管機關與投資者。
而在最後的安全測試上,也必須著重End-to-End的安全測試,也就是從雲端平台一路到端點的安全測試,而非只是針對端點產品的安全測試與認證。需要知道的是萬物聯網的時代,任何一個節點的安全漏洞均可能導致整個系統全面性的破壞崩解。台灣身為ICT產業大國,資通產業標準協會(TAICS)業已參考國際標準制定網路攝影機等設備之資安檢測標準,政府亦積極發展物聯網資安認證標章,我們樂見各應用領域之安全檢測基準能夠順利地推展開來。
風險治理流程
在整體風險治理架構上,首要之務是進行風險評估,工業網際網路聯盟(IIC)已經建立IoT Security Maturity Model,將安全要求分為風險治理、安全功能與系統強化三大面向協助組織進行深度評估。另外,建立完整的安全組織與流程亦是絕對必要的,須知物聯網可能牽涉的是生命財產的安全議題,因此安全組織不能只是產品與IT人員,還須包含法務、公關、總務、客服等各單位,並進行完整之緊急事件應對演練,以備不時之需。 而在具規模的組織,建立相當的風險智能功能團隊亦是必要的。需要了解的是,物聯網設備多是專業領域之特殊應用,因此資料需要大量的領域專家進行分析解讀,這時亦可以應用機器學習技術使用監督式學習尋找錯誤資料,並進行風險評分,甚至可進階使用非監督式學習進行資料分類與異常分析,尋找系統優化之契機。
最後,這些風險分析的規則,最好能適度轉換成Machine Policy,建置安全智能於端點,使資料中心與端點通力合作,形成一個正向輪迴,持續強化安全偵測,阻擋威脅於機先。
物聯網安全之未來
物聯網作為近年來最熱門的議題之一,在這個萬物聯網的時代,隱私與安全是不可或缺的。然而,物聯網的安全並非是靠單一廠商就能一蹴可及,必須由各生態鏈的廠商共同建立可信任的安全生態方可成功。這個生態鏈中包含硬體製造商必須建立信任根,解決方案商基於硬體安全方案實作安全功能,系統維運商精實管理維運安全,最後加上安全認證的導入方能健全。
現今,已經看到硬體製造商提出多樣的安全晶片,政府亦積極推展物聯網安全標準,目前包含視訊監視器、無線路由器以及智慧運輸等,均有相對應的檢測單位。
放眼未來,樂見更多資源投入,發展更多領域的安全基準,更重要的是希望民眾能提高安全意識,方能促使廠商將相關安全要求導入產品與日常維運中,建立起更為安全、便捷的物聯網新世界。
資料來源:https://www.netadmin.com.tw/netadmin/zh-tw/viewpoint/26443E6FD1EE49CEB4A565A6F3A5A0FF?fbclid=IwAR0r3Vk8jZ784d2FzIyFT0tO03sJlt3wjh4K-eTxX6e70GSoVigky4HPFF4
tpm管理流程 在 中衛產業行腳 Facebook 的最佳解答
【3T知識論壇】工業4.0與TPM活動的想法
德國在2012年提出「工業4.0」作為落實2020高科技戰略的十大未來計畫之一,整合資通訊軟、硬體、結合物聯網並建置虛實化系統(Cyber-Physical System,CPS),打造智慧工廠;美國則是啟動先進製造夥伴(Advanced Manufacturing Partnership;簡稱AMP計畫),將先進製程拉回美國。例如,可以列印一屋子大小汽車模型的3D列印、大資料製造系統以及先進機器人等,做為美國未來的生產製造模式,並落實網實整合的智慧製造趨勢。
不管是德國工業4.0、美國AMP,甚至是中國十二五計劃,主要是利用物聯網及網際網路服務改革生產流程。根據德國工業4.0報告,未來的智慧工廠在每個生產環節、每個操作設備都具備獨立自主的能力,可自動化完成生產線操作。且每個設備都能相互溝通、即時監控周遭環境,隨時找到問題加以排除,也具有更靈活、彈性的生產流程,因應不同客戶的產品需求。
在製造領域中,我們的客戶主要面對的課題有:生產效率(P)、品質(Q)、成本(C)、速度(D)與靈活性。生產效率不單單是指員工的生產效率,速度也不是指在短時間內製造出單元,品質更不是最後終端生產出來的產品。企業需要具備的是「投放市場的時間」(Time to Market),應對客戶多樣化需求的靈活性。這代表的是「隨選生產」(Production on Demand),也就是即時制定生產計畫。當工業4.0能夠解決這些重大課題的時候,製造的形態或許將發生翻天覆地的改變。
工業4.0展示了未來製造業技術的基礎,從產品開發、生產、服務的現場要通過軟體和網路進行交流。生產流程的計畫將不再是提前幾個月或者幾年制定,而是按照最新的情況進行調整(靈活性)。資訊和指示將在產品與生產設備之間即時互通(大數據收集與分析功能),實現生產流程的優化,從而製造出面面俱到的產品。
製造業從「自動化」進入「智慧工廠」,關鍵就在「預測」。大數據分析的功能,得以從歷史資料中找出事件發生的周期,進而進行預測活動。而雲技術的崛起,降低初期支出成本,甚至容許新創以零成本快速崛起,帶給原有企業很強的壓力。如何運用雲端讓自己變得與新創一樣快速又有彈性,就是物聯網時代的重要課題。
當萬物互連,工廠設備得以互相對話,製造流程變得更有效率,意味著「少量多樣」、「客製化與速度」的時代來臨,直接與市場連結,小而美、能根據市場靈活應變的製造業,在工業4.0時代才有可能成為贏家。
工業 4.0 並不是以機器人取代人力,而是運用人機協同走向智慧生產。在未來的智慧工廠中,製造端上的每個機器都能夠透過物聯網相互對話,甚至能和上游的供應原料單位資料連結,讓企業團隊成員能夠輕鬆了解原物料供應狀況並即時因應。無論是插單或急單,都能掌握生產線的狀態、把握每一個商機、連結訂單到交貨的價值創造網絡、實現產品及其生產系統生命周期工程的整合、避免不必要的損失(Loss)與浪費(Waste)、降低存貨及縮短客製化產品交貨時間(L/T),以逐步慢慢朝向智慧工廠(Smart Factory)的精髓前進。
而在TPM活動過程中,結合大資料分析、物聯網感測技術和雲端服務等想法,融入各分科會(Pillar)活動中,為傳統的生產製造帶來智慧化的進展,使企業能夠達到「降本增效」,提升企業競爭力。
工業4.0是熱門的話題,例如智慧工廠、自動化設備、自動收集生產資訊,及在上下游工程之間自動傳遞資訊等,這些很容易讓人感覺只要邁向工業4.0就可以提升競爭力。但是競爭力是相對的,當一群企業都邁向工業4.0時,仍然要比較這些企業的相對競爭力。更重要的是除了使用資通訊技術與自動化設備之外,收集資訊與工程間傳遞的資訊內容才是讓這些高科技產生作用的關鍵。
#中衛中心 #管理 #工業4.0 #TPM #物聯網 #CPS #AMP #M2M #智慧工廠
tpm管理流程 在 中衛產業行腳 Facebook 的精選貼文
【3T知識論壇】3T的迷思
落實的去強化基礎經營體質,才是企業永續發展不變的真理。那如何去強化基礎經營體質呢? 簡單來說,只有針對企業所有的經營流程持續不斷的發掘問題;也就是說,企業千萬不可滿足於現在的經營模式,應該要不斷的思考,未來在哪? 目前問題在哪? 應該要如何解決/突破? 因為唯有不斷的思考與改變,企業才會有能力,隨時應變未來市場環境的發展,這也代表其基礎的經營體質是在不斷的強化中。
現今在國內若談及如何針對企業經營體質提升,大多會提到3T(TQM、TPS、TPM)管理技術是最好的工具/方法。基本上每家顧問諮詢公司,大多會介紹企業主應該要推動這些相關的技術,但是這是正確的嗎? 又有些企業主,看到一些企業在推動某T活動頗有成效,就要求企業內部一定要推展,但這些又是正確的嗎? 舉例來說:當企業的生產型態偏向是機械加工,往往顧問公司就會推薦應該推動TPM活動;若生產型態是偏向組立作業,則會推薦導入TPS;若是企業主想著如何追求卓越的品質,自然而然就會介紹要導入TQM活動;若是企業又有機加工+組立線,那就推動TPM+TPS。想想若是企業的問題是如此簡單,可以用此方式去做判別,或是看到哪些企業因此成功,而依樣畫葫蘆,那我想全世界所有的企業都是百年企業,而且都保證獲利了。
3T的管理手法,有其完善的方法論,但這些也都是當初一些時空背景下所慢慢衍生茁壯起來的。但經營環境的變化已經非當初發展者所能預料到的狀況,現今企業所面臨的問題也非過往如此的單純,若仍是將3T分開來看,各項手法壁壘分明,那對企業而言,是否真正有幫助?
如何能打破各T之間的鴻溝,因為唯有靈活的運用3T,或是從3T中整合出一套適合企業的提升經營體質的方法,這才能真正對企業有幫助。由3T中的許多細部的管理手法/工具中,找出真正適合企業現狀問題的改善與管理方法,相信才能真正的協助企業強化其經營體質,這是一個3T整合應用的開端,但絕對不是結束。未來企業不是光靠某一T或某2T就行了,甚至3T的內容還要加上甚麼會對企業真正有幫助,改善/管理的技術手法是不斷的有新的東西,這是一定要不斷的學習、融合與創造,站在輔導顧問的立場,這才能真正的對企業有所助益。
#中衛諮詢輔導社群CSDconsultant
#中衛中心 #3T #TPS #TPM #TQM #整合 #融合
tpm管理流程 在 tpm管理流程2023-精選在Youtube/網路影片/Dcard上的焦點 ... 的推薦與評價
tpm管理流程 2023-精選在Youtube/網路影片/Dcard上的焦點新聞和熱門話題資訊,找tpm管理流程,tpm管理流程,tpm職位,tpm全面生產管理ppt在Youtube上2023 ... ... <看更多>
tpm管理流程 在 tpm管理流程2023-精選在Youtube/網路影片/Dcard上的焦點 ... 的推薦與評價
tpm管理流程 2023-精選在Youtube/網路影片/Dcard上的焦點新聞和熱門話題資訊,找tpm管理流程,tpm管理流程,tpm職位,tpm全面生產管理ppt在Youtube上2023 ... ... <看更多>