在一個日益互聯的社會中,公共資訊安全直接影響城市能否持續供水供電、維持交通運輸、在緊急情況下提供必要服務,以及保障公共衛生與日常生活。數位網路使公共服務更加高效,但也將營運系統、控制平台和緊急協調更緊密地連結在一起。環境中某一環節的中斷,可能迅速影響到遠超出原始故障點的服務。
因此,公共資訊安全不能再單純視為防止資料洩漏、網站竄改或辦公室網路中斷的問題。它必須在事件發生前就被設計進公共服務中,將安全控制、營運程序和復原能力視為正常基礎設施規劃的一部分,而非僅在發生重大故障後才追加。
來自州政府及水務部門的公開報告顯示,2026 年 8 月,包括明尼蘇達州和密西根州在內的美國至少七個州的飲用水或污水處理設施遭受網路攻擊影響。儘管賓州當時尚未確認發生類似在地攻擊,但其環境保護部仍發布了安全通告,敦促飲用水及污水處理機構減少不必要的公共網際網路暴露,並更新帳戶密碼。此回應突顯了一個重要觀點:未確認發生事件,並不代表現有安全實務應維持不變。
公共資訊安全也應擴展至政府網站、資料庫和個人資訊之外。對於自來水公司、電力系統、交通網路、通訊基礎設施、醫療保健和緊急管理服務而言,網路連線、設備帳戶、營運控制系統、服務資料和業務持續性,都屬於安全圖景的一部分。一旦這些系統遭到破壞,影響可能超越資訊損失,進而中斷重要的公共服務。

為什麼水系統網路攻擊會成為公共資訊安全問題?
當一般企業網路遭受攻擊時,立即後果可能包括檔案無法存取、帳號被盜用、應用程式無法使用或資料外洩。關鍵公共基礎設施則不同,因為其數位系統直接連接至現實世界的服務傳遞。一旦攻擊觸及營運層,受影響的資產不再僅限於伺服器和資料。泵浦、處理程序、控制設備、調度工作流程和現場操作人員也可能捲入其中。
自來水公司就是一個明顯的例子。監控平台、遠端控制裝置、抽水站、處理設施和操作員終端,都期望能持續運作。若網路事件迫使自動控制系統離線,操作人員可能必須改為就地或手動操作。2023 年,賓州阿利奎帕市的一處水務管理局在網路入侵後切換至手動操作,並暫時停止部分抽水作業。據報客戶未遭受重大服務影響,但此事件說明了網路安全問題如何能越過辦公室網路,進而影響實體運作。
對關鍵基礎設施而言,公共資訊安全的目標因此不能簡化為「防止駭客入侵」。更實際的目標是防止未經授權的存取,同時確保即使攻擊成功,重要服務仍能持續,並盡快恢復正常運作。網路安全、業務持續性、緊急協調和現場操作程序必須相互支援。
風險已不再僅限於資料是否會外洩
傳統資訊安全計畫常從伺服器、資料庫、郵件系統和企業網路著手。這些資產依然重要,但數位轉型已大幅擴大了公共事業的攻擊面。攻擊者可能不需要立即存取核心控制系統。一個被遺忘的遠端管理介面、過時的帳戶,或未妥善保護的聯網設備,都可能提供足夠的進入點,使其進一步深入環境。
公共服務組織可能同時運作企業 IT 網路、業務應用程式、遠端維護連線、營運技術網路、視訊監控、通訊系統,以及大量連網的現場設備。這些系統可能相互交換資料或彼此依賴,而其安全控制水準可能差異甚大。若內部信任關係允許攻擊者向更敏感的系統移動,周邊設備的受損就可能變得更加嚴重。
這就是為什麼現代關鍵基礎設施網路安全越來越聚焦於完整的攻擊面,而非僅詢問個別伺服器是否安裝了安全軟體。水、能源及其他必要服務的營運者需要考量至少三種不同後果:
敏感資料或系統配置是否可能被檢視、修改或刪除?
重要設備或操作平台是否可能失去控制或無法使用?
若數位系統中斷,營運者是否仍能提供必要的公共服務?
第三個問題通常最少被討論,但它正是普通企業 IT 與關鍵公共基礎設施之間最明顯的區別之一。最終要求不僅是讓每個資訊系統保持上線,而是即使部分數位系統效能下降,公共服務仍須對民眾維持可用。
為什麼網際網路暴露和帳戶安全仍屬優先風險?
減少不必要的公共網際網路暴露和更新密碼,是近期安全指引中強調的基本預防措施。這些建議並非新穎,但它們仍然切合時宜,因為許多成功的攻擊始於相對簡單的弱點,而非高度複雜的技術。
攻擊者經常搜尋面向網際網路的管理介面、已知漏洞、預設憑證和保護不佳的遠端存取服務。公共事業可能特別容易暴露,尤其是當設備已服役多年,且遠端維護方式隨時間累積而未妥善管理時。
一個網頁管理頁面、VPN 閘道、遠端桌面服務或設備維護連接埠,最初可能為臨時安裝或支援而開啟。多年後,它可能仍可從網際網路存取,只因為沒人記得要將其從網路設計中移除。
帳戶管理也帶來類似風險。預設密碼、共用管理員帳戶、前員工仍有效的憑證,或跨多個系統重複使用相同密碼,都可能削弱更強大的網路安全控制。
因此,公共資訊安全審查應從回答兩個看似簡單的問題開始:
哪些系統實際上可從公共網際網路存取?
目前誰有權限存取它們?
若組織無法準確回答這些問題,則很可能在其他方面也存在盲點。可靠掌握網際網路暴露和存取權限,是網路分段、受控遠端存取、監控和事件應變的基礎。

公共資訊安全審查應優先檢視哪些項目?
改善關鍵基礎設施安全,不一定從採購更多安全設備開始。在許多環境中,更迫切的任務是了解現有資產、帳戶、網路關係和緊急程序。若組織無法清楚界定存在哪些系統、誰能存取它們、以及出問題時由誰負責,那麼額外的工具也無法自動解決問題。
應優先檢視面向網際網路的服務和身分管理。管理介面、現場設備和遠端存取服務,可能因歷史因素而仍直接暴露,即使該暴露已不再必要。預設密碼、共用管理員帳戶和多年未更換的憑證,同樣可能造成嚴重弱點。因此,組織應確認每個可從外部存取的服務皆具正當營運目的,移除不必要的暴露,使用個人帳戶,強化驗證,套用最小權限,並在人員職務異動或離職時立即撤銷存取權。
網路邊界和資產管理同樣重要。若企業 IT 與營運控制網路未適當分隔,針對一般辦公室終端的釣魚攻擊,可能為攻擊者創造通往更敏感營運系統的路徑。不完整的資產清單則造成另一問題:伺服器、控制器和現場終端可能在沒有明確負責人或當前維護狀態的情況下持續運作。根據業務功能和安全等級進行網路分段,同時維護最新的硬體與軟體清單,有助於理解系統如何連接,以及在事件發生時應優先隔離哪些路徑。
最後,日誌記錄、備份和事件應變決定了組織在偵測到可疑活動後能多有效地採取行動。若缺乏充足的日誌,調查人員可能無法得知攻擊者如何進入、變更了哪些內容,或惡意活動是否仍存在。若無經過測試的備份,受損系統可能需要更長時間才能復原。另一常見弱點屬於組織面而非技術面:團隊可能不清楚誰有權限進行調查、隔離設備、宣布事件或開始復原。因此,應在緊急狀況發生前,建立集中式的登入、配置變更、警報和異常網路活動記錄,並結合定期備份還原測試和明確指派應變職責。
上述措施沒有一項特別先進,但它們很大程度上決定了組織能否及早發現事件、加以控制,並在無長時間中斷的情況下復原。它們也為日後更複雜的網路安全技術能有效部署奠定了基礎。
為什麼關鍵基礎設施必須將網路安全與營運持續性結合?
公共資訊安全中最常見的誤解之一,是認為安全的系統永遠不會被入侵。沒有任何連網環境能保證漏洞、被竊憑證、配置錯誤或未知攻擊永遠不會發生。
因此,關鍵基礎設施需要第二層保護:若部分網路、伺服器環境或自動化控制系統無法使用,重要營運仍應有可行的方式繼續進行。
這可以有許多形式。重要配置是否儲存在離線備份中?若主要系統無法使用,次要平台能否接手?若遠端控制中斷,現場操作人員能否繼續使用就地控制?主要網路故障時,是否有獨立的通訊方式?調度員、值勤人員和緊急團隊是否知道如何進入降級運作模式?
這並不代表假設每個系統最終都會被入侵,而是認知到複雜基礎設施必然會經歷異常狀況。具有韌性的公共系統,其設計目標是讓技術故障不會立即變成服務中斷。
對自來水公司而言,能夠切換至手動操作本身就是一項重要的韌性措施。但該能力若僅存在於程序手冊中,則價值有限。人員需要知道如何使用它,替代工作流程須經測試,且重要團隊在正常數位系統無法使用時,仍必須能夠溝通。

為什麼持續監控比事後調查更重要?
儘管當時尚未確認發生本地事件,賓州當局仍持續監控可能的攻擊,同時與聯邦、州及地方安全合作夥伴保持協調。此做法反映了公共資訊安全的另一項重要原則:威脅情資不能僅侷限於單一組織內。
許多城市和地區的水處理設備、工業控制器、遠端管理軟體或網路產品可能相同。若某營運者發現異常登入活動、惡意掃描或新型攻擊手法,並能快速分享該資訊,其他組織便有機會在遭受相同攻擊前檢查自身系統。
因此,公共資訊安全不應僅由 IT 部門負責。營運人員、網路安全團隊、設備維護人員、緊急管理者及外部夥伴,都需要有明確的流程來通報和分享安全資訊。
持續監控也需超越單純檢查設備是否在線。非正常時間的登入、重複驗證失敗、非預期的配置變更、網路上出現未知裝置、異常的對外連線,以及不符合正常作業模式的遠端操作,都可能提供問題的早期指標。
從事後調查轉變為持續態勢感知,讓營運者更有機會在可疑活動仍在發展階段時就偵測到,而非等到公共服務已經中斷後才發現問題。
有效的公共資訊安全計畫實際上需要建構哪些能力?
針對水系統的網路攻擊只是更廣泛議題的其中一個切入點。隨著越來越多公共服務依賴 IP 網路、雲端平台和遠端管理,公共資訊安全正與服務可靠性密不可分。
關鍵問題不再是組織是否購買了足夠的安全產品,而是組織是否真正了解其系統如何連接、誰被允許存取、可疑活動將如何被偵測、攻擊將如何被遏制,以及在數位系統復原期間,重要營運是否能持續。
對關鍵基礎設施而言,成熟的公共資訊安全計畫應至少提供六項能力:減少不必要的暴露、控制存取、持續監控活動、限制入侵擴散、維持重要營運,以及快速復原服務。
技術支援這些能力,但僅靠技術是不夠的。政策、員工意識、操作程序、訓練和跨部門協調,都決定了安全措施在實際事件發生時能否發揮作用。
多年未發生重大網路攻擊是正常狀態,並非保護可以放鬆的證據。網路安全的大部分價值在正常運作期間難以察覺,其重要性在異常事件發生時才會顯現——屆時組織能限制影響、維持必要服務,並在無不必要延遲下恢復正常運作。
這才是公共資訊安全的真正目的:不是宣稱公共系統永遠不會失效,而是確保當出問題時,城市和民眾所需的必要服務仍能繼續。
常見問答
公共資訊安全與一般企業網路安全有何不同?
許多底層技術相同,但公共資訊安全更著重於必要服務的持續性。若水、交通、能源或緊急管理系統停止運作,其影響可能遠超出單一組織內的員工。因此,安全規劃需同時考量網路保護、實體運作和緊急復原。企業可能主要以資料和財務損失來衡量網路安全風險,而關鍵公共基礎設施則必須同時顧及公共安全和社會影響。
目前未發生網路攻擊是否代表該地區安全無虞?
否。未確認事件僅表示在該時間點未證實特定攻擊,並不代表不存在面向網際網路的服務、弱密碼、過時系統或配置風險。安全審查應根據組織的資產和風險概況持續進行,而非等到發現攻擊後才開始。有些入侵可能在造成可察覺的營運影響之前,已潛伏一段時間。
為什麼公共事業應減少直接的網際網路暴露?
每一個面向網際網路的管理介面或設備,都會增加可被外部行為者發現、掃描和測試的系統數量。若遠端存取在營運上有必要,應透過受控存取路徑並搭配適當驗證和授權來提供,而非讓不必要的管理服務永久暴露。減少直接暴露可在考慮更複雜的安全控制之前,就先移除攻擊者的機會。
為什麼關鍵設施仍需要手動或就地操作能力?
若網路、伺服器或遠端控制平台因網路事件或技術故障而中斷,就地與手動控制可為必要服務提供降級運作模式。這些能力無法取代網路安全,但它們能降低單一數位系統故障即導致整體作業停擺的風險。對關鍵基礎設施而言,數位系統應提升效率和可視性,但不應成為維持必要程序運作的唯一可能方式。