Smart Factory Defense Architecture

AI-IPS & ICS-Cracker 智慧工廠防護架構

整合主動防禦與紅隊檢驗,打造可驗證的工業資安防線。AI-IPS 以 inline 方式佈署於每一層網路邊界,即時偵測並阻擋工業威脅;ICS-Cracker 則從 IT 與 OT 兩側發起受控攻擊,驗證這些防護是否真的擋得住。

網際網路 / 外部威脅
1 DMZ 外部緩衝區
郵件伺服器 Mail Server 防火牆 Firewall 外部網路 External Network
AI-IPS 全層 inline 主動防禦
2 IT 企業網隔離 辦公與管理網段
個人電腦 PC 網路交換器 Network Switch SIEM Security Monitoring 時間伺服器 NTP Server 網域控制器 Active Directory 檔案伺服器 File Server
ICS-Cracker 由此側發起受控攻擊模擬,驗證本層防護是否真的擋得住。
AI-IPS 全層 inline 主動防禦
3 中間層 工業區域隔離層
網路交換器 Network Switch 訊息中介軟體 Message Broker 區域交換器 Zone Switch
AI-IPS 全層 inline 主動防禦
4 OT 層 控制現場層
防火牆 Firewall 閘道器 Gateway 網路交換器 Network Switch 監控與資料擷取系統 SCADA 工程師工作站 Engineer PC 人機介面 HMI 可程式控制器 PLC
ICS-Cracker 由此側發起受控攻擊模擬,驗證本層防護是否真的擋得住。
AI-IPS 全層 inline 主動防禦
5 工廠設備層 產線設備與端點
金屬加工數控生產機 CNC Machine 工業機械手臂 Robotic Arm CNC 車銑控制器 CNC Controller 非產線端點 Edge Endpoints

AI-IPS 佈署於 DMZ、IT、中間層、OT 與設備層之間的每一道邊界;ICS-Cracker 由 IT 企業網與 OT 控制層兩側發起紅隊驗證路徑。

圖例說明
工業網路實體節點
實體設備與伺服器之間的實際連線
工業控制網路(OT)
控制現場與設備層的通訊路徑
AI-IPS 全面 inline
每層邊界皆有 AI-IPS 主動防禦/阻擋
紅隊驗證路徑
ICS-Cracker 模擬攻擊的進入方向

五層 防護分區

依 IEC 62443 區域與管道(Zones & Conduits)概念切分,每一層都有明確的資產範圍、防護責任與驗證方式。

對外服務與企業內網之間的緩衝地帶,是外部威脅進入工廠的第一道入口。

AI-IPS 主動防禦/阻擋

在對外邊界執行 inline 檢測,攔截釣魚郵件夾帶的惡意流量、C2 回連與已知漏洞利用封包,避免威脅由 DMZ 向內橫向擴散。

此層主要資產 3

郵件伺服器

Mail Server

釣魚郵件與惡意附件的第一入口,AI-IPS 在邊界攔截夾帶的惡意流量與 C2 回連。

防火牆

Firewall

負責基本連線過濾,但無法理解工業協定語意,需由 AI-IPS 補上深度封包檢測。

外部網路

External Network

所有外部威脅的來源,僅允許經 DMZ 中繼的必要流量進入內網。

左右滑動檢視更多資產

可驗證的 工控資安防線

防護不是一次性專案,而是「佈署 → 驗證 → 優化」的持續循環。

持續主動防禦與阻擋

AI-IPS 全時 inline 運作,跨五層邊界提供不中斷的即時防護與流量可視性。

定期紅隊驗證優化

ICS-Cracker 週期性重跑相同場景,確認防護規則沒有隨環境變動而失效。

符合法規、資安可證

驗證過程與結果直接轉為 IEC 62443、CRA、SEMI E187 稽核可用的結構化證據。

想知道這套架構如何對應您的廠區?

我們可依現場網段規劃、既有設備與法規需求,提供客製化的佈署建議與驗證計畫。