先保留失敗當下再改設定
測試失敗後立刻重啟,可能讓錯誤碼、未完成請求與暫存狀態一起消失。先按現場處置流程確保系統狀態受控,再保存當下可取得的證據。證據收集不能妨礙必要的安全處置,但也不要因急著重試而只剩一句「剛剛有錯」。
每次失敗建立獨立事件識別,關聯案例版本、輸入資料、預期結果、實際結果、設備與軟體版本、開始及發現時間。封包、畫面與控制器診斷都使用同一事件識別,避免事後把不同次測試的資料湊成一個看似完整的故事。
本文適用於隔離整合測試與經核准的診斷收集。Wireshark可分析支援的網路封包,但不能直接量測RS485電氣波形,也不會自動解密所有通訊;串列與控制器診斷需依設備及工具能力保存,不用不相關的畫面冒充證據。
先列可收集項目與限制:哪個觀測點、有無時間同步、是否可能漏包、診斷緩衝長度與畫面更新週期。沒看見某筆資料,可能是事件不存在,也可能是觀測位置或收集能力不足,兩者需要分開說明。
封包保留原檔與觀測條件
在不改變系統正常路徑的前提下,依核准配置選擇收集位置。網路鏡像、測試接點或主機本地擷取看到的內容可能不同,記錄介面、方向、過濾條件與工具版本。不能因自己的筆電沒看到回覆,就直接推定設備沒有送出。
保存原始擷取檔,再另做分析副本。Wireshark的封包清單、協定欄位與位元組視圖可互相對照;截一張已解碼畫面只能顯示選中部分,原檔才支持後續重查其他欄位與相鄰請求。
擷取過濾與顯示過濾用途不同,收集時排除的資料通常不會留在原檔。若只抓特定站號或連接埠,報告寫明範圍,不能事後用同一檔案宣稱其他路徑沒有流量。匯出選取封包時也保留原完整檔與挑選規則。
記錄擷取是否有丟包、截短或檔案輪替。為了限制容量而只保留封包前段,可能看不到資料區;環形檔案也可能覆蓋失敗之前的原因。規劃足夠的事前與事後窗口,失敗觸發後依流程保存相關區段。
完成後應能指出具體請求、回覆或逾時窗口,包含方向、序號或交易識別與原始資料。若協定內容加密而無法查看,只能對可見的連線與時間作結論,不猜測裡面的暫存器值或業務錯誤碼。
畫面與控制器狀態保留必要上下文
畫面截圖包含案例識別、目標設備、關鍵值、品質、錯誤訊息與時間。避免遠端控制工具的額外游標或提示遮住內容;如需游標,僅保留原系統游標。教學標註另存副本,原圖保留,不能重畫程式當作實際截圖。
不要只截紅色錯誤框而裁掉設備名稱與時間,也不要把不同時刻的畫面拼成同一瞬間。若為閱讀需要裁切,在副本標明範圍與來源;涉及敏感資訊的分享版可遮蔽,但原始證據依權限保存,遮蔽內容不影響技術判讀。
控制器診斷保存型號、運行狀態、錯誤碼與發生時間、相關模組狀態及已核對的關鍵裝置值。讀取方式依工程軟體與設備手冊,不猜系統暫存器。線上監看不同變數可能不是同一掃描快照,不能把依次讀到的值當成原子狀態。
需要清除錯誤或重啟前,先記錄已取得與未能取得的項目,再按現場流程操作。重啟後的正常診斷只能證明恢復後狀態,不能替代失敗當下的原因。若緩衝已被覆蓋,誠實標記證據缺失,別靠印象補一個錯誤碼。
完成後,畫面、封包與診斷各自保留原時間與時區。時鐘存在偏差時,記錄已知偏移或同步限制;可以用共同命令識別對齊,不要直接修改原檔時間讓三份資料看起來完全同步。
組成別人能重看的證據包
建立清冊,列每個檔案、來源、收集時間、用途、工具版本與摘要校驗值。摘要可協助確認檔案未被改動,但不證明內容真實或收集完整。另存測試步驟、配置與當時使用的輸入,讓接手者知道為何產生這段流量。
時間線區分觀察事實與推論。例如「請求已在閘道出口看到」是觀察,「設備可能忙碌」是待驗證推論。只有畫面逾時而沒有封包或設備狀態時,結論應停在回覆未確認,不能直接寫成設備未執行。
失敗時先查證據是否屬於同一次案例、是否時間對得上與觀測點是否涵蓋問題。若原檔與截圖矛盾,先排除選錯封包、快取畫面或不同執行版本。不要挑對自己假設有利的一張圖就省略其他相反證據。
驗收證據包時由另一位工程師依清冊開啟原檔、找到指定事件並重現分析結論。若只能由原收集者口頭解釋,補上缺少的步驟與欄位。分享前控制存取範圍,封包與專案可能含設備位址、設定與敏感業務資料。
若收集動作本身會增加控制器或網路負載,先在測試環境評估並記錄。診斷工具造成的延遲也可能改變原故障,分析時應把工具啟用時點列入時間線,避免把量測影響誤認為原系統行為。
練習與常見問題
練習:畫面14:00:05顯示C21逾時,封包顯示請求14:00:03送出,控制器診斷只取得14:00:10重啟後正常狀態。可確認回覆未在畫面期限內被確認,不能僅憑重啟後正常就證明當時設備沒有執行。另列需補的回覆路徑與當時狀態證據。
問:截圖能取代擷取檔嗎?答:不能,截圖只保留選定視圖,原檔支持重新解碼與查相鄰事件。
問:沒擷取到封包就代表沒送嗎?答:先排除觀測位置、過濾、丟包與加密等限制。
問:可以把時間改成一致方便分析嗎?答:保留原時間,另記對齊方法與偏移。
問:重試成功後還要保留失敗包嗎?答:需要,間歇問題的第一份證據可能無法再次取得。
參考:Wireshark User’s Guide Chapter 6:封包、欄位與位元組視圖的分析方法。
參考:NIST SP 800-82 Rev.3:OT診斷、監控與營運影響考量。