2026.08.10
從美資安新規 M-26-14 看台灣半導體與製造業的「動態資產曝險管理」
test

長久以來,許多企業的資安維運受限於「量化導向」的留存思維,這項困境最典型的例子,莫過於美國聯邦政府在 2020 年底爆發 SolarWinds 供應鏈入侵事件後,由美國行政管理和預算局(Office of Management and Budget, 簡稱 OMB)於 2021 年頒布的 M-21-31 指引—該政策要求各機構大規模收集海量日誌(Logs),雖然出發點是為了確保威脅追蹤,但執行結果卻造成儲存成本大幅攀升、維運負擔沉重,甚至讓資安監控中心(Security Operations Center, 簡稱 SOC)團隊淹沒在告警雜訊中,無暇進行實質的威脅回應。


2026 年 5 月,美國 OMB 正式撤銷 M-21-31,並發布全新的 M-26-14 備忘錄,這項修訂並非放棄資安監控,而是代表資安戰略的根本重塑,M-26-14 建立了一個以風險為核心的雙軌架構:「持續事件監控(Continuous Event Monitoring, CEM)」與「威脅獵捕、調查、應變與鑑識(Threat Hunting, Investigation, Response, and Forensics, THIRF)」,評估標準不再是「存了多少數據」,而是 SOC 能否即時感知網路異常並還原攻擊路徑。


對標台灣市場,雖然法規環境與體制不同,但在資安維運上亦面臨著類似的實務困境,台灣企業在遵循《資通安全管理法》與相關金融監管規範時,同樣需落實高標準的 Log 留存;許多單位花費巨資擴充資安資訊與事件管理系統(Security Information and Event Management, 簡稱 SIEM)與儲存設備,卻依然面臨聯防效益不彰的挑戰。M-26-14 的轉變提供了一個明確的方向:企業既有的 SIEM 與 Log 架構必須與動態資產情資結合,將龐大的原始日誌轉化為具備「情景脈絡(Context)」的高價值情報

test

70% 未受控資產的治理缺口與 AI 導入的雙面刃

風險導向防禦(Risk-Based Security)能否成功,完全取決於企業對整體資產的掌握度,然而,這正是台灣許多關鍵基礎設施與企業最脆弱的環節。以半導體與高科技製造業的晶圓廠/封測廠、醫療院所,或是電力與水資源等關鍵基礎設施(CI)為例,環境中高達 70% 的連網設備可能屬於未受控或未留存日誌的資產,包含工業控制系統(Operational Technology,如 PLC 或 SCADA)、醫療儀器(IoMT)、邊緣設備及各式物聯網(IoT)終端,這些設備因無法安裝傳統資安 Agent(終端代理程式),且經常未被納入靜態資產清冊,直接成為駭客發動橫向擴散的最佳跳板。


M-26-14 針對此痛點提出了嚴格的合規時程,其附錄 Appendix B 明確要求機構結合持續診斷與緩解(CDM)、硬體資產管理(HWAM)與軟體資產管理(SWAM)機制,且在成熟度模型中要求 IT/OT/IoT 資產涵蓋率須達 90% 以上,並做到每日自動更新,傳統依賴 Agent 或人工 Excel 填寫的模式,面對龐大的無 Agent 設備與動態網路環境,早已無法滿足這項標準。而對標回台灣,近年製造業頻傳的關鍵供應鏈勒索軟體攻擊,大多正是攻擊者利用此類未受控設備作為破口滲透內網,為此,台灣國家資通安全署(NICS)與金管會資安監控指引皆已陸續強化對「實體與軟體資產動態盤點」的合規要求。然而,傳統依賴人工 Excel 季度填報或僅針對 IT 設備的被動掃描,面對龐大的 OT/IoT 設備與動態網路環境,早已無法滿足「動態且即時更新資產清冊」的合規標準。


同時,AI 的崛起雖為威脅偵測帶來契機,但也提高了對「資料精準度」的要求,全球資產管理領導品牌 - Armis 的威脅情報主管 Michael Freeman 在接受美國聯邦科技媒體與研究機構大型活動 2026 GovCIO Media 採訪時指出:「隨著 AI 技術的成熟,資安人員不再需要精通高階程式設計,就能讓 AI 輔助識別關鍵數據並自動調校偵測規則。」 然而 Freeman 也強調,AI 代理(AI Agent)必須「運行於強大的架構安全防禦 Harness之上」— 也就是給予 AI 足夠的資產脈絡與安全邊界,若缺乏精確的資產數據,AI 將無法區分是異質系統的正常背景雜訊,還是真正的進階持續性威脅(APT)。

test

Armis Centrix™ 無感即時盤點,為 AI 與 SOC 賦能

為了滿足像是 M-26-14 等級的動態資產盤點要求,同時解決傳統 Log 儲存成本過高的困境,Armis Centrix™ 提供了專為現代異質網路設計的無感(Agentless)資產與威脅曝險管理平台。針對台灣高科技製造業與醫療體系最關心的「產線不可中斷」與「嚴禁系統當機」等實務限制,傳統的主動探測與 Agent 部署方式往往無法適用。


Armis Centrix™ 完全不需安裝 Agent,亦不發送破壞性的主動探測封包,它透過無聲且持續的流量監控與行為分析技術,自動識別並剖析 IT、OT、IoT 及醫療物聯網(IoMT)環境中的每一台連網設備,不僅消除了無 Agent 設備的監控死角,其自動化的持續性分析更直接滿足了「資產清冊每日更新」的嚴苛要求。


在數據處理與成本管理上,Armis Centrix™ 將資產行為、運作協定與網路拓撲進行深度關聯,建立自動化行為基線,當系統發現橫向移動(Lateral Movement)或異常連線時,能直接為警報補充上下文(Context)。這項能力可直接作為 SOC 與 SIEM 系統的前置過濾器:在源頭剔除無效雜訊,僅將具備實務應變價值的精煉數據傳送至 SIEM。這不僅大幅提升了 SOC 分析師與 AI 工具的判讀效率,更解決了過去因盲目留存 Log 而導致儲存成本失控的維運難題。

引領企業邁向實戰資安

從美國 M-26-14 的思維轉變可以看出,未來的資安勝負手不再是「誰存的資料多」,而是「誰能更快看清威脅全貌」。企業若能及早補齊 OT 與 IoT 的資產盲點,將海量日誌轉化為具備上下文情節的精準情報,才能在日益複雜的威脅環境中,建立起真正具備實戰應變韌性的防禦體系。

作為 Armis 在台灣的專業代理商,橙鋐科技致力於將國際頂尖的資安戰略思維導入在地市場。我們了解台灣製造業、醫療與金融領域在面對資安法規合規(如資產盤點、應變時效)與實際威脅對抗時的雙重壓力,橙鋐科技提供從前期架構規劃、POC 到在地化技術支援的全面服務,協助企業建立涵蓋 IT、OT 與 IoT 的動態資產可見性架構基礎。