2026 企業數位避險——如何透過技術防禦與資安產險雙管齊下
Day 1:弱點掃描是什麼?對中小企業主的意義為何
中小企業被勒索軟體加密公司電腦的資料時有所聞,且隨著AI自動挖掘「系統弱點(漏洞),中小企業面臨越來越嚴峻的風險。
前陣子新心資安的一家客戶,做線上學習網站的,他們接到教育局的通知,網站需要做弱點掃描。於是這家客戶想了想,教育局告訴他們先求有再求好。他們就上網找電腦公司(同時也找資安公司像我們公司),希望以最少的成本來解決教育局的要求。
知名的大型電腦公司報價30萬,我們資安公司報價10萬,但也有小型的電腦公司報價5千元一個網址。(什麼是網址?就是您公司的客戶每天在瀏覽器上輸入你們公司的網站名稱時輸入的那一長串像https://www.google.com.tw/index.php)
弱點掃描為什麼價差這麼大?答案是因為每家資安(電腦公司)的成本結構不同。專業弱點掃描軟體如nessus,一年的商業版使用權費用約7000美元,大概21萬台幣。大型電腦公司養很多員工,員工的薪水也要回收,所以報價30萬。
小型電腦公司報價5千,是瘋狂衝量的概念,因為弱點掃描軟體會自動掃描,而且固定每年是21萬的成本,所以用的越多,成本就能收回來越多,以低價取勝。
而我們公司,沒有錢買弱點掃描軟體,我們是手動探測+專業資安人員人工判讀,可以避免誤判但成本結構比自動掃描軟體高。
說到這裡,我們大概知道弱點掃描的成本結構了。但弱點掃描究竟在做什麼呢?答案就是「從開放的服務port比對資料庫,找出系統經證實的弱點(又稱漏洞)」。漏洞例如CVE-2026-45585會影響 Windows 系統的磁碟加密安全性,而且為高風險漏洞,漏洞分數為0-10,越接近10分越高風險。
然後,弱點掃描軟體會向您的網站或電腦發出請求,並從回應來推測您電腦中所開啟的服務是什麼軟體、什麼版本。例如php 5.0。然後再從弱點掃描軟體廠商事先建好的資料庫中比對php5.0有那些CVE,再按高中低風險列出來。列完稱為初測,初測結果再由您公司的網管工程師加以修補(通常是更新軟體版本)。然後再掃描一次,稱為複測,目標是沒有高風險弱點。
對中小企業主而言,選5000的、10萬的、30萬的,差別在於5000的沒有人工介入會有誤判,10萬的是手工刻,但不用養工程師,30萬的是幫大公司付部分的員工薪水。
今天的企業數位避險就介紹到這裡,希望今天的課程對中小企業主了解「弱點掃描」有幫助,我們下次見。
Day 2:ISO 27001 是什麼? 對中小企業主的意義為何
ISO27001,其標準名稱為《資訊科技—安全技術—資訊安全管理系統—要求》(Information
technology - Security techniques - Information security management systems -
Requirements)
新心資安有次和一家驗證公司合作,要替一家醫院導入ISO27001,另一次則是合作的連鎖資訊教育補習班要導入ISO27001。在創辦新心資安前,我服務的公司要替許多公務機關導入ISO27001。甚至台灣所有的產險公司,在資安保險的問卷設計上,也都是以ISO27001做為基礎。
這些大型組織為什麼都鐘情於ISO27001呢?因為ISO27001有三大特點:適用性聲明、控制措施、作業程序書。適用性聲明可以讓人一眼看出,貴公司導入ISO27001的範圍和所適用的系統;控制措施是用來降低經營風險的各種技術、管理上的做為,以ISO27001:2022來看共有93項控制措施,就像用93種方法加固機房(即適用性聲明所適用的),讓機房風險減低到公司可以接受的水準。另外有作業程序書,每家導入ISO27001都會不同,描述了企業內部在資安方面的管理制度和作業,而且透過PDCA循環,因應內外在環境的變化,每年更新文件。而因為作業程序書各家不同,所以資安險問卷中主要是針對控制措施來檢核。
那麼要導入ISO27001,要花多少錢呢?以驗證公司輔導到第一年取證而言,最少的可以壓到30萬,一般行情則在100萬左右。後續每年還要有換證輔導的費用,大概是60-100萬之間。
那中小企業為何要拿這張證書?因為對中小企業主而言,這是大廠供應鏈的「數位通行證」。不只防駭,更是中小企業拿大訂單的必備門檻。為什麼這樣說呢?因為現在在資安業界,風行一種叫「供應鏈攻擊」的概念,就是大公司資源多,不好攻擊,那駭客就改攻擊大公司的供應商,再利用大公司對供應商的信任關係,間接入侵取得機敏資訊。
其實ISO27001不是唯一的資安框架,但是在台灣很普遍,也是大大小小企業主心中資安的代名詞。新心資安科技知道中小企業主對於一次拿100萬出來導入ISO27001,是會思考再三的,所以我們目前在研發ISO27001的文件,未來會免費提供給中小企業,並且會撰寫出版一本「ISO27001實戰闡微」的書,讓中小企業的資訊/資安人員,可以按圖索驥,省去很多顧問公司輔導文件撰寫的成本,只要讓驗證公司來驗證即可取證。
再複習一次,ISO27001文件包含適用性聲明、控制措施、作業程序書。對中小企業主而言,只要評估,花100萬取得這張證書(或者能看懂新心資安的公版ISO文件後僅驗證的話大概花30萬),能增加多少大客戶的訂單和利潤,就能夠評估是否值得投入。一般而言,ISO27001不適合新創中小企業,而是專屬於已經有本業營收,可以支應導入費用的中小企業。今天的企業數位避險就介紹到這裡,希望今天的課程對中小企業主了解「弱點掃描」有幫助,我們下次見。
Day 3:企業經營風險與處理方式?對中小企業主的意義為何
資安問題不是技術問題,是財務與商譽危機。老闆該如何把「承擔不起的風險」轉嫁出去?除了轉嫁還有那些處理方式?
昨天晚上有一個朋友問我,一個D級公務機關,建置了一頁式網頁。想要符合責任等級分級辦法的資安要求。(政府對於公部門的規定)她問我規定裡面像是弱點掃描(詳見Day1)工作對資安的意義為何?
其實,企業經營難免有風險,風險就是不確定的程度,不確定有正面(利益)和負面(損失),通常我們在意的是損失的不確定性。所以我們會先進行重要資產的盤點,然後辨認資產損失的可能性(風險評估),再評估可接受的風險閥值。然後進到風險處理方式,將企業有限的資安預算,用在最關鍵資產的保護上面。
風險處理方式有四種:風險接受、風險緩解、風險移轉、風險避免。
風險接受通常發生在某項資產的風險,低於可接受的風險閥值,所以中小企業主決定不做任何處理,使用這項資產,並接受可能的風險。比方公司的重要資安員工甲,有生病或意外不能為公司服務的風險,但是因為甲目前年輕力壯,所以公司覺得風險不大(未超出風險閥值),可以接受,於是雖然辨識出風險但不做任何事。
風險緩解,就是Day2說的ISO27001的控制措施,用來緩解風險。例如中小企業要新進一位資安同仁,需要先做「適任性查核」(就是有無刑事紀錄、過往主管評價等等),假設原本進用新人的風險為5,適任性查核這個控制措施用了以後,緩解風險到剩餘風險為2,低於可接受風險閥值,如此則稱為風險緩解。
風險移轉,大部分是指責任共擔和保險。比方我們將公司官網放在雲端,則安全的責任,部分轉由雲端廠商分擔(比方基礎設施的實體安全);而保險,尤其是資安險、資料保護保險,則是透過大數法則,由保險公司收集大家的保費,賠付給發生事故的中小企業。假設我們公司有一個線上購物網站,裡面存放著客戶交易資料,則資安保險就可以協助我們在出險(發生事故)時通知客戶,並可以支付資料重建的費用。
風險避免,則是當風險值超過企業可接受的閥值時,選擇不經營某項業務、不使用某項資訊資產。比方公司在評佑進入歐盟市場,但是有CRA網路靭性法案、GDPR歐盟隱私權法案等法令,會導致高額的罰金,所以中小企業決定不進入歐盟市場,此即為風險避免。
同樣的資訊資產,同樣的情境,每家企業選擇的風險處理方式丕同,原因是每家企業的規模不同,風險偏好程度也不同。規模越大,其能接受的風險值就越高。而風險偏好程度大致可分三種:
風險趨避:例如高度監管的食品業、電商,一點點風險就會造成很大的影響和罰款,所以這些行業的中小企業主通常會是風險趨避者,可接受風險閥值極低。
風險中立:例如教育、廣播及電視行業,不太會受到景氣的影響,監管程度一般,所以通常是風險中立者,可接受的風險閥值比風險趨避者高。
風險追求:例如期貨、衍生性金融商品、虛擬貨幣行業,很大的風險反而為這些行業帶來暴利的機會,所以這些行業的中小企業主會追求高風險、高報酬,可授受的風險潤代比前二者高出許多。
Day 4:資安三角型 CIA 是什麼?對中小企業主的意義為何
CIA機密、完整、可用。客戶資料被看光、資料被改、網站掛掉,哪一個會讓你的公司一夕倒閉?
有很多中小企業主,是有心想和資訊人員溝通的,甚至想抽空看看資安書籍,自己也懂一點資安。我有一個從事占星算命的中小企業主朋友,就跟我說,創業以來,他一直投資在資訊領域,像是ChatGPT、GEMINI等AI。他架的占星網站被駭,他網路找資料,用ClaudeFare網站機器人來預防。
但是我跟他說送他一本資安書,他說他已經長期操作占星網站,眼睛不行了,看書一會兒就要休息好久。
很多中小企業主,都想要看點資安書,但凡您有翻閱,第一章總是不可免俗的,在介紹資安三角型─CIA三角型。CIA是下列英文字的縮寫,這也證明了CIA三要素是資安業界最重要的一個概念,如果你只有時間讀第一章,就該把這三個要素搞懂:
機密性 (Confidentiality):確保只有獲得授權的人,才能存取或讀取資料,防止機密資訊遭竊取或外洩。
完整性 (Integrity):確保資料在傳輸或儲存時,不會遭到未經授權的竄改、刪除或偽造,以維持資料的準確與可靠性。
可用性 (Availability):確保獲授權的人員,在需要資料或系統時,隨時可以使用,避免系統中斷或癱瘓。
假設小明在一次期中考想要作弊,他知道學校助教的電腦裡有考題。於是CIA就上場了:
破壞機密性 (Confidentiality):小明在助教上課時偷看助教電腦的密碼,趁助教上廁所時用隨身碟和助教密碼偷取期中考試題。
破壞完整性 (Integrity):小明在考完成績未公布之前,用先前偷來的密碼,竄改成績從不及格改為及格。
破壞可用性 (Availability):小明破壞了助教的電腦,讓考題無法順利印刷,爭取到額外的讀書時間。
再回到章首我們提到的例子:完整、可用。客戶資料被看光、資料被改、網站掛掉,哪一個會讓你的公司一夕倒閉?
以前面我經營占星網站的中小企業朋友為例:
客戶資料被看光破壞的是機密性:占星是高度私密的行為,因為需要客戶的出生時間,而且服務過程中會討論像是婚姻、事業、家庭等細節,雖然不是像病歷、基因等特種個資,但是如果不能好好保存,則對於占星網站的形象和事業永續,有很大的影響。
資料被改破壞的是完整性:占星的命盤資料,一但核心邏輯被竄改,就會影響所有客戶命盤的準確性,並且因為竄改了什麼地方看不出來,占星網站會越來越不準,進而失去商機和聲譽。也會讓我的朋友失去信心。
網站掛掉破壞的是可用性:我朋友提到,有駭客惡意修改網頁內容,讓他的網站搜尋引擎排名落後,使人們無法找到他的網站。所以他使用cloudflare防機器人機制(偵測滑鼠移動行為來區別機器人或人類)。以上是CIA三要素的概念說明,希望今天的課程帶你進資安領域。Day 5:滲透測試是什麼?對中小企業主的意義為何
滲透測試一句話定義,就是請「正牌駭客」來演習攻堅,在壞人動手前,先找出自家防線的致命傷。
目前新心資安還在建立滲透測試的能量,但已經有客戶想要委託我們進行滲透測試。那是一家上櫃企業。另外就是我連著二年參加教育部委託陽明交大辦理的教育體系資安攻防演練平台,針對全台灣的大專院校整理好的資訊資產清冊,進行攻擊。第一年我用弱點掃描的方式,找出許多漏洞,但提交時管理員只說這算是資訊,而不是成果,就不給分。於是我開始開發能夠把漏洞自動尋找攻擊概念測試的程式。
我發現雖然找到的漏洞多,但真正能用於攻擊的程式碼,非常的少。因為現在黑市裡,一個好的漏洞,可以賣到50萬美金,導致駭客開發出來的程式碼,都在黑市裡賣不流出來。另一個風險是,即使拿到概念測試程式碼,也要擔心裡面會不會有駭客寫的木馬病毒,反而使得滲透測試攻擊者的電腦中毒。
後來第二年,我開始有系統的,在學習Hack The Box(美國一家知名資安公司)的CPTS滲透測試課程,我發現原來很多測試工具,一樣是放在GitHub上,但因為沒有標記適用的弱點,所以以前總和我擦身而過,現在我開始在練習這些工具。
滲透測試一定要簽約才能操作,不僅有明確的範圍,保護委託方的資訊資產。也是受委託方法律責任的釐清。資通電軍曾有一個小組,在進行針對國軍某單位的既定測透測試演練時,被該單位指稱其為攻擊行為,後來這個小組很多成員都被迫退伍。可見一份滲透測試合約的重要性。
滲透測試的 5 大標準流程:
偵察與資訊蒐集(Reconnaissance):分析該目標使用的作業系統、開啟的服務名稱和版本,然後到google搜尋服務名稱+exploit。
攻擊途徑分析(Scanning):針對盤點出的弱點,規劃可能的入侵方式與進入點。
漏洞利用與滲透(Exploitation):實際發動攻擊,驗證系統是否存在可被突破的風險。
權限維持與擴大:模擬惡意行為,測試取得初步權限後是否能橫向移動或提升權限。產出報告:測試後清除痕跡,並提供漏洞細節與修補建議。
常見的測試類型:
黑箱測試(Black Box):模擬外部真實駭客,在完全沒有系統內部資訊的情況下進行攻擊。
白箱測試(White Box):提供完整的原始碼與架構,進行最高深度的內部安全檢視。
灰箱測試(Gray Box):具備部分權限或內部資料,模擬一般內部員工或使用者的視角進行檢測。
對中小企業主而言,動輒成本8-150萬一場次的滲透測試,實際費用完全取決於測試的範圍、深度、系統複雜度以及是否需要符合特定的法規資安稽核。很多中小企業主不會自己想要做,都是客戶要求、合規要求,才想找性價比(便宜、能應付)的廠商。但是有一點要注意的,低價的廠商大多是用自動化弱點掃描來代替人工滲透測試,藉以壓低成本。高階的滲透測試之所以貴,是因為資安證照的考照和學習成本很高,再加上目前高度依賴人工判讀,所以會很貴。以上是滲透測試的概念說明,希望今天的課程帶你進資安領域。
Day6:台灣資安險現況是什麼?對中小企業主的意義為何
駭客防不勝防,萬一出事誰來賠?台灣目前有哪些保險能當企業的「數位安全氣囊」?
目前台灣產險業所販售的資安保險,是結合保障被保險人和第三人責任險的形式。各家產險公司的保險契約幾乎完全相同,且大部分的產險公司都採個案核保的方式。契約條款關於理賠責任部分節錄如下:
一、承保責任
被保險人於追溯日起至保險期間屆滿前因違反資料保護或違反資訊安全致第三人受有損害,依法應由被保險人負賠償責任,且被保險人在保險期間內初次受第三人賠償請求時,本公司對於下列責任依本保險契約之約定,對被保險人負賠償之責;對於前述賠償請求,被保險人應於保險期間屆滿後或保險契約終止後三十日之前以書面通知本公司:
(一)資料保護責任
被保險人因違反資料保護,致第三人受有損害而依法應負之賠償責任。
三、違反資料保護:係指被保險人對於第三人個人資料之蒐集、處理及利用時,違反中華民國個人資料保護法或我國及其他國家規範內容相似之法令。
(二)資訊安全責任
被保險人因違反資訊安全,致第三人受有損害而依法應負之賠償責任。
五、違反資訊安全:係指被保險公司所有或承租之電腦系統遭受未經授權之入侵、使用、修改、毀損、刪除、惡意程式碼感染或阻斷式服務攻擊。前述惡意程式碼感染係指經特別設計用以損害電腦系統之任何未經授權之軟體、電腦程式或病毒;阻斷式服務攻擊係指暫時地、全部或部分惡意消耗被保險公司的電腦系統資源,使其服務中斷或停止導致無法正常存取。
二、承保費用
被保險人於追溯日起至保險期間屆滿前因違反資料保護或違反資訊安全,而於保險期間內初次受第三人賠償請求或調查,或於保險期間內發現違反資料保護或違反資訊安全,所發生之下列費用,且經本公司事先書面同意者,本公司依本保險契約之約定,對被保險人負賠償之責:
(一)抗辯費用
被保險人因第三條第一項承保責任進行抗辯所發生之費用。
(二)官方調查費用
被保險人因遭受主管機關調查所需之法律諮詢費用及為回應主管機關所支出之費用。
(三)通知費用
被保險人依法令規定應向資料所有人發出通知所致之費用。
(四)資安專家費用
被保險人聘請資安專業人員確認電腦系統之安全狀態、判斷發生之原因所產生之費用。
(五)復原費用
被保險人為回復、重新蒐集或重置遭受破壞、毀損、修改或刪除的電子資料或軟體,使其回復原狀所產生之費用,但不包括為提升或改善資料保護或資訊安全而產生之費用。
說明:
承保責任分為個資保護(外洩)、資料安全(駭客攻擊),第三人所受到的損害。例如韓國電商平台Coupang 酷澎因2025年底的重大資料外洩事故,遭韓國主管機關重罰約6,246億韓元。經第三方資安鑑識確認,共有逾20萬名台灣用戶的姓名、電話、地址與訂單紀錄遭非法讀取。則在保險額度裡面會有七筆理賠:
一、資料保護責任(理賠第三人):酷膨個資外洩,就個資法,每位第三人可以拿到500-20000的賠償,保險公司在保險額度內可以支付這筆錢。
二、資訊安全責任(理賠第三人):酷膨購物系統被駭,公司系統遭入侵,導致電商平台上的消費者個資外洩而遭到詐騙,消費者聯合向法院提告要求公司賠償。保險公司在保險額度裡可以支付這筆錢。
三、抗辯費用(理賠給被保險人酷澎):因資料保護責任被告上法庭時繳交的訴訟費用、證人費用的錢,保險公司會理賠給酷澎。
四、官方調查費用:因資料保護(個資外洩)和資訊安全(設備被駭),因應主管機關調查的費用,還有請律師的費用,保險公司會理賠給酷澎。
五、通知費用:因資料保護(個資外洩)和資訊安全(設備被駭),酷澎依個資法必須通知客戶,其通知的費用,保險公司會理賠給酷澎。
六、資安專家費用:酷澎因資料保護(個資外洩)和資訊安全(設備被駭),請資安專家調查事故原因的費用,保險公司會理賠給酷澎。
七、復原費用:酷澎因資料保護(個資外洩)和資訊安全(設備被駭),找工讀生將訂單資料由紙本再重新登打的費用,保險公司會理賠給酷澎。
各家產險公司的資安保險商品,可在保險事業發展中心的保險商品資料庫查詢,每家保險公司的保險契約都能看的到:
https://insprod.tii.org.tw/Query.aspx
今天的企業數位避險就介紹到這裡,希望今天的課程對中小企業主了解「資安健診」有幫助,我們下次見。
Day 7:資安健診是什麼?
對中小企業主的意義為何
資安健診就是不用花大錢大改架構,先幫公司做一次「數位全身檢查」,掌握基本體況。一個完整的資安健診可以分成八個部份,說明如下:
一、網路架構檢視:使用the dude,配合公司資訊部門的資產盤點結果和實地檢視,製作網路拓撲圖(圖像化電腦的配置),了解網路架構中的優缺點。
二、網路惡意活動檢視(有線):
2.1封包監聽與分析:使用wireshark在現場收3天或100MB的封包(傳出電腦外或電腦收到的資料包),然後進行分析。
2.2資安設備紀錄檔分析:收集資安設備的紀錄檔,檢視通報的警訊與異常。
三、使用者端電腦惡意活動檢視:
3.1使用者端電腦惡意程式或檔案檢視:使用win10/win11內建的defender防毒軟體,更新到最新病毒碼,做全機掃描並檢視歷史紀錄。
3.2使用者電腦更新檢視:查看windows update作業系統更新紀錄,更新到最新版的系統更新,並且設定自動更新。同時用uninstaller列表系統中所有安裝的軟體版本,一一更新至最新版。
四、伺服器主機惡意活動檢視:
4.1伺服器主機惡意程式或檔案檢視:使用主機內建的防毒軟體或程式管理軟體,檢視有無惡意軟體執行。
4.2伺服器主機更新檢視:更新windows和linux的主機更新至最新版。
五、勒索軟體防範:防止同仁受到社交工程(對人的騙術)的影響而洩露帳號、密碼和資料,可以用教育訓練和宣導落實。
六、防火牆連線設定檢視:檢視防火牆紀錄與規則,確保沒有不該開放的連接埠port
七、政府組態基準(GCB) 檢視:透過國家資通安全研究院公布「政府組態基準 (GCB) 」內容,針對使用者電腦、伺服器及瀏覽器、網通設套進行規則套用,以確認組態設定之落實情形。
7.1作業系統_使用者電腦組態設定檢視
7.2作業系統_伺服器組態設定檢視
7.3瀏覽器組態設定檢視
7.4網通設備組態設定檢視
7.5應用程式組態設定檢視
八、資料庫安全檢視:透過訪談,並搭配實際上機檢視確認特權帳號管理、資料加密、存取授權、稽核紀錄、委外管理、備份保護、弱點管理之機制面及設定面安全性。
總結來說,資安健診對中小企業來說就是幫你公司確定電腦安不安全。筆者有一本書:人手一本的資安健診實作課:
https://www.books.com.tw/products/0010992899
今天的企業數位避險就介紹到這裡,希望今天的課程對中小企業主了解「資安健診」有幫助,我們下次見。
Day 8:AI 與資安關連是什麼?對中小企業主的意義為何
現在這個時代,壞人用 AI 寫釣魚信、好人用 AI 防禦。以下是身為中小企業老闆必須知道的「新型AI攻擊與防禦藍圖」。
由淺入深,對中小企業而言,現在投資詐騙、交友詐騙占大宗,特色就是高度仰賴人工,整個詐騙集團中必須要有很多人(像柬埔寨的KK園區),在這個領域裡AI應用在詐騙網站的建立,例如微商、茶葉投資、虛擬貨幣交易所。只要謹記不貪財、不好色,只要對話一出現要你出錢,就封鎖,這個類型的詐騙是很容易止損的。
中等程度的詐騙,是寄信假裝有一大筆錢(幾千萬美金)要給你運用在慈善,可能是一個在美國得了癌症的老先生/老太太,或是中東一家銀行的銀行經理說某個客戶帳戶英文名和你一樣但死了,需要你的名字來提款。還有深偽Deep Fake,只要拿到一張照片,就可以用AI製作來電影音詐騙電話,騙公司的財務部門匯款到駭客指定的帳戶。只要勤查證、不輕信就可以止損。
最高階的詐騙,是AI自動化攻擊,如果說前面初級和中級詐騙二者的特色是需要你的同意的話,最高階的這個詐騙是不需要你同意的,直接就拿走你的錢。例如用AI寫手機應用程式APP(金融木馬)然後用AI侵入公家機關或超商、學校、醫院的無線路由器,這些無線路由器的特點就是供不特定人使用,免密碼。然後使用者連接免費的無線路由器時,金融木馬就自動植入手機、平板,然後竊取手機銀行、行動銀行裡面的錢。
還有AI自動化攻擊,壞人只要給一個公司對外的網站名稱或IP位置,AI就會完全自動化的去找出系統潛在的弱點然後取得權限、搜刮機敏資料,而且AI找弱點的能力很強,完全不局限於目前已知的弱點,並且可以依據弱點自動撰寫攻擊程式,在攻擊的時候,遇到錯誤訊息時,AI也會自動修正攻擊策略。
相較之下,針對最高階的詐騙,中小企業主要謹記,免費的東西最貴,同仁在出外時手機一定要用自己的網路,不要用免費wifi。而針對AI自動化攻擊,投資在資安設備,例如新心資安經銷的Lionic PICO UTM,可以早期偵測資安事件,雖然AI自動化攻擊可能10分鐘完成,讓防禦方不及防禦,但是凡走過必留下痕跡,從資安事件的偵測,即使是事後補救,仍能以法律途徑來嚇阻駭客。PICO UTM還可以下載關鍵封包供事件佐證。
最好的防守是攻擊,做錯事的不是中小企業受駭者,我們要善用法律和公權力。今天的企業數位避險就介紹到這裡,希望今天的課程對中小企業主了解「AI資安」有幫助,我們下次見。
Day 9:資安險問卷(體況調查)Part 1:基礎防護篇 對中小企業主的意義為何
保險公司開出的健檢單。你有沒有裝防火牆、定期備份?這決定了你的投保資格。產險公司的問卷有二種,一種是隨著主約的DM,簡易型的問卷。另一種是個案核保時所附的問卷。今天我們介紹隨著主約的DM,問題有11個,我們一一解釋:
1.被保險人之行業非屬下述任一項或數項。------------------------------------------------- □ 是
□ 否
航空、車輛或船舶製造、生技醫藥業、雲端供應商、軍事國防產業、電力或能源業、軟體服務商、金融機構、保險公司、支付卡處理機構、薪資處理系統業者、電話客服中心、社交或專業網站或服務、交友網站服務、成人娛樂的製作人、發行人、賭博公司或營運商、電信業者、電商、資料聚合或資訊中介者、加密貨幣、貨運物流業、大學、有無塵室的製造業。
2.公司預估年營業額在新台幣兩億元以內。----------------------------------------------- □ 是
□ 否
3.公司營業額若有包含美國或加拿大的收入,佔比不高於15%。------------------ □
是 □
否
4.公司負責維護/處理的個人資料量低於50萬筆(不重複記數)。--------------- □
是 □
否
5.公司至少每個月更新一次與安全相關的資訊系統和應用程式。------------------- □
是 □
否
6.公司有使用防毒軟體或等效防護,且病毒碼有自動下載和更新。----------------- □
是 □
否
7.公司所有網路存取點都有受到防火牆保護。---------------------------------------------- □ 是
□ 否
8.公司連接到網路的所有設備及儲存裝置(例:筆電、行動電話、USB隨身碟)皆已加密。--- □ 是 □
否
9.公司有執行常規備份的例行動作。------------------------------------------- ----------- □ 是 □ 否
承上,頻率約為 □每天一次 □每週一次
□其他
10.過去5年內,公司無遭受資訊安全事件、也未有因違反資料保護或資訊安全義務所致之賠償請求。----------------------------------------------------------------------------- -- □ 是 □ 否
11.就個人資料處理方面,公司並未接受過政府監理、遭政府機關採取措施或受行政處分,也沒有被調查或要求提供任何訊息。 ----------------------------------------------------- -- □
是 □
否
說明:
1.
除外行業別:為了管控風險,所以產險公司的資安險,有些行業別是不承保的。遇到這種情況,可以多試幾家產險公司,採個案核保方式來試看看。
2.
預估年營業額:不是說大間的公司不會倒嗎?為什麼產險公司還要限年營業額。事實上現在台灣產險公司的資安險,年營業額超過2億的部份,通常都會找國際間大型的「再保險公司」來承保額外的風險。而也有公司設計資安險產品時是不想找再保險公司的,所以會有年營業額限制。
3.
美加地區收入:由於前面我們曾提到,資安險有一個部分是個資外洩的風險理賠。而在司法管轄上,美加地區的個資如果外洩,對產險公司而言被美國或加拿大法院追責,被視為是不可接受的風險。所以產險公司會儘量避免。
4.
個人資料低於50萬筆:個資法規定,個資外洩時每位賠償500-20000,如果50萬筆都外洩的話,保險公司還是只就保險金額(約500萬)理賠。但是個資保有太多,就是一種很大的風險,會影響產險公司的判斷。
5.
每月更新系統和應用程式:在產險上,被保險人應該對保險標的物盡善良管理人應盡的義務,降低出險(保險事故發生)可能性。每月更新系統和應用程式,可以確保辦公環境的設備相對安全。
6.
防毒軟體、病毒碼更新:這也是基本功,把自己的電腦保護好,個資外洩、電腦被駭風險才會較低。
7.
防火牆:AI說中小企業老闆不懂什麼是防火牆,其實就是一個硬體,裡面針對網路上傳輸的資料,設定允計和阻擋的規則,以白名單(名單上才允許)、黑白單(名單上的不允許)來管控資料的存取。
8.
設備和儲存裝置均已加密:以前我服務過的公司曾有位董事長問,如果同仁的隨身碟在路上掉了,要如何防範機敏資料外洩。靠的就是加密,並且更進一步,連辦公用電腦的硬碟也要加密。
9.
備份:防範勒索病毒最好的方式,就是擁有完善的系統備份。所以除了定時做完整備份以外,也要注意備份頻率。
10.
過往資安事件:在投保前是否沒有發生過資安事件。在人身保險上我們稱為帶病投保,在產險上有發生過資安事件則是代表風險較高。所以這裡也要敬告中小企業主,千萬不要等到發生資安事件了,才開始想要投保,可是相對容易被拒保的喔。
11.
個資事件被政府處份:這個也是在詢問過往的資安外洩事件(個資理賠項目),如果已經發生過個資外洩事件,也是相對容易被拒保的喔,所以不要等到個資外洩事件後,才想到要加保。
Day 10:資安險問卷(體況調查)Part 2:帳號與權限篇 對中小企業主的意義為何
員工帳號有沒有開「雙重驗證(MFA)」?這一個小動作,直接影響資安險的保費高低。
以下是和權限、帳號相關的資安險問卷常見問題:
1.
是否具備經公司管理階層制定並批准之資安政策?且明確向全體員工宣達資安規則:資安政策是公司在資安上想達到的目標,以前我一直不懂政策有什麼用,最近我在整理公司資料時,才訂下「成為台灣知名中小企業數位轉型政府補助申請的顧問」這樣一個政策目標,配合關鍵績效指標,我開始有意識的認知到自己所有的產品的利潤貢獻度。
2.
每年至少一次向全體員工舉行資安認知訓練:資安的領域每年都在變化,新的安全威脅、新的攻擊手法,除了更新這些內容外,就像交通安全宣導,只要讓員工在日常電腦操作時,能多想一分鐘,能通報異常,這筆錢就花的值得。
3.
貴公司內部設置
資安監控中心、電腦資安事件應變小組等,發生資料安全事故發生時,有迅速可以對應的機制:資安監控中心在中小企業常常很難做到,因為要24小時三班輪班監控,建議可以用自動化的UTM(一種入侵防禦系統)來24小時防禦。而電腦資安事件應變小組相對容易,遇到UTM的重大警訊,再依小組分工進行處理即可。
4.
進入關鍵資訊系統需雙重身分驗證:雙因子認證的程式碼可以搭配Google Authenticater 來產生驗證碼,或者將驗證碼寄到信箱來加以驗證。即使是google(gmail)的雙因子認證也算,因為也是關鍵資訊系統。
5.
依使用者權責賦予權限且執行權限管理程序:系統管理員可以管理使用者、註冊使用者則有資訊系統的使用權限。註冊使用者看不到其他使用者的資料,這種ACL存取控制清單的設計,必須要納入系統裡。
6.
電腦系統具備集中管理及組態監控:集中管理和組態監控一般要配合Windows Sever,讓電腦系統登入網域來達成。
7.
定期更新/監測內外部網路傳輸過濾:新心資安經銷的PICO UTM 100就可以達成內外部網路傳輸的過瀘,一台售價12800元。
8.
重大及非重大區域以不同網段隔開:企業內部和外部網段要分開,外部使用者只能存取非軍事區(DMZ)的伺服器。
9.
定期執行滲透測試,並採行必要的補強計畫:每年或每半年安排第三方進行滲透測試,了解從駭客觀點所看到的企業現況。
10.
定期執行脆弱性評估,並採行必要的補強計畫:這裡的脆弱性評估指的是弱點掃描,並且在初測後要完成修補再進行複測。
概略了解產險公司對於資安險的評估問項,能有助於中小企業主事先配合組織的資訊/資安人員事先建置,這些問項即使是對於有導入ISO27001的中大型企業也有一定難度,所以有部分要求事項沒有達到也是正常的。
Day 11:資安險問卷(體況調查)Part 3:個資篇 對中小企業主的意義為何
被駭了之後第一小時要幹嘛?保險公司看重的是你「有沒有緊急應變計畫(IRP)」。
以下是和個資相關的資安險問卷常見問題:
1.
是否具備經公司管理階層制定並批准之隱私政策
且/或具備明確且向相關員工宣達的個人資料安全規則:為什麼資安要有政策,隱私也要有政策。因為資安是保護自己,隱私是保護客戶。說是保護,如果沒有事先想清楚,如果沒有時時與時俱進,這樣的政策就等同於虛設。所以管理階層要制定批準宣達隱私政策和個人資料安全規則。
2.
監控以確保遵循個人資料保護法規:個資法和安全維護辦法規定其實很細,參見拙著:「個人資料檔案安全維護管理辦法解決方案─記帳士與記帳與報稅代理人適用」確實做好法規要求事項,即使不是為了資安險,也可以有效的防止違反個資法。
3.
過去兩年內曾由外部稽核查核個人資料作業:通常中小企業為了省錢,很少會讓外部稽核人員來查核,大公司也是配合ISO27701, ISO29100的證書維護才會由外部稽核人員來查核。但是主管機關其實針對中小企業是有輔導計劃的,配合計劃的外部稽核人員就可以達成這一題。像我們公司就是請工研院進行個資安維計劃的外部顧問稽核。
4.
依隱私保護法律規定須就事業單位之個人資料處理事項通報所屬主管機關者,已為通報並取得適當授權:這裡指的就是個人資料安全維護辦法,目前因為人力不足,主管機關無力一一查核,但法源已具備。
5.
提供行銷活動的接收方明確的拒絕選項:筆者以前用Google Group時可以直接加入客戶電子郵件,現在介面已經改成會先發邀請信,然後對方要明確點選接受,才會列到名單中。而名單中的客戶在收到每期電子報時也能隨時取清訂閱。
6.
將個人資料傳輸予第三人─該第三人(如處理者)依契約規定限以貴公司名義並須依指示處理:
中小企業常常會有網頁代管服務,在與第三者契約中必須列明權利義務。
7.
限須執行相關職務之使用者始得接觸個人資料且定期審視授權:目前我們公司的moodle網路學習平台有其他友好講師進駐平台,學員個資會以群組區分,讓每個老師只看的到自己的學員資料。
8.
於網路傳輸之個人資料均經加密:像非營利組織有很多捐款人資訊,或者中小企業的客戶、供應商資訊,如果要透過網路傳輸,至少需要用加密碼的壓縮檔再加上電子郵件傳送,並且應該另行以電話等安全管道來傳送密碼。
9.
資安政策禁止拷貝未加密個人資料至可攜儲存設備或經電子郵件傳輸:下班把工作帶回家,是中小企業的日常,但是一但資料外洩,得不償失,所以中小企業內部要嚴禁複製未加密個資,也不能電子郵件傳送。
10.
符合支付卡產業資料安全等級:有的行業例如7-11是有支付卡(愛金卡)的,中小企業也有些人想發行支付功能的會員卡,這時就要符合PCI DSS的支付卡國際標準。
比較Day9和10、11,中小企業主可能會發現,為什麼難度差這麼多,用問卷問的問題,好多以前都沒想過。危機就是轉機,新心資安可以陪您的企業一起成長。
Day 12:資安險除外條款是什麼?對中小企業主的意義為何
買了不是萬靈丹!哪些天災、故意行為或「已知漏洞不補」會導致保險公司不理賠?為什麼找一般業務員規劃的資安險,出事時可能一毛都拿不到?
一般資安險的除外條款說明如下:
1.
被保險人之故意、不誠實或犯罪行為:資料受損(外洩)或個資外洩如果是被保險人(投保的公司)的管理人員故意、不誠實、犯罪行為所致者不賠。
2.
因管理人員參與、知悉或與非屬管理人員之員工共謀故意、不誠實或犯罪行為:管理人員參與和共謀者,不賠。
3.
由管理人員所提出或代其提出之賠償請求:管理人員提出的索賠,不賠。因為管理人員全體對資安負最終責任。
4.
身體傷害(包括精神傷害)或財物損失之賠償請求:例如辦公室霸凌、電商訂單訂價被竄改損失等,不賠。
5.
被保險人以契約或協議所承受之賠償責任,或所提供之保證或擔保:例如被保險人在個資外洩後未知會保險公司參與,私下和被害人達成的賠償契約,不賠。
6.
任何於本保險契約生效前已發生之賠償請求、官方調查或公司內部調查,或在本保險契約生效前已知悉違反資料保護或違反資訊安全,或可合理預期會導致資料保護責任或資訊安全責任之任何危險情事所致者:不溯及即往原則,契約生效日之前的賠償責任,不賠。
7.
任何關於營業秘密、著作權、專利、商標或其他智慧財產權之盜用、抄襲或侵害所致者:盜用、抄襲或侵害智慧財產權,例如被保險人使用盗版軟體導致中毒,電腦不能使用或個資外洩,不賠。
8.
因戰爭、類似戰爭(不論宣戰與否)、外敵入侵、外敵行為、內戰、叛亂、革命、軍事反叛行為或恐怖主義行為所致者。所謂恐怖主義行為,係指任何個人或團體,不論單獨或與任何組織、團體或政府機構共謀,運用武力、暴力、恐嚇、威脅或破壞等行為,以遂其政治、宗教、信仰、意識型態或其他類似意圖之目的,包括企圖推翻、脅迫或影響任何政府,或致使民眾或特定群眾處於恐懼狀態:例如被保險人出險原因係台海二岸發生戰事,不賠。
9.
稅金、罰金、罰鍰或不具損失填補性質的損害賠償,如:懲罰性違約金或懲罰性損害賠償:例如個資外洩被主管機關裁罰,其罰金不賠。
10.
被保險人因違反或遭指控有違反任何與有價證券所有權、買入、賣出或與買入、賣出之要約或要約引誘所致者:例如董監事或資安長,因為相信詐騙集團,而將公司資料外洩,換取虛擬貨幣或他公司股票者,不賠。
11.
被保險人喪失清償能力、受破產宣告或財產遭強制管理、接管、清理所致者:被保險人一但破產或沒有清償能力,導致無力維護資訊設備或保護個資者,不賠。
12.
機械故障、電力故障(電力中斷、停電、電壓下降或突波)、通訊系統(包括網路服務)或衛星系統故障、錯誤、干擾或中斷所致者:例如電力系統故障導致之電腦系統毀損,不賠。
13.
因交易損失、交易責任或帳戶價值變動;被保險人照護、保管或控制中的任何金錢(包括虛擬貨幣)、有價證券或其他有形資產遺失、移轉或遭竊所致者:例如公司持有之伺服器之遺失、移轉或遭竊導致之出險,不賠。
14.
被保險人所出售、供給、修復、變更、製造、裝配或維修之商品、勞務或產品之缺陷、瑕疵或故障所致者:例如被保險人經營電商網站,但誤標價導致之營業損失,或網站設計有缺陷導致個資外洩,不賠。
15.
於美國、加拿大或其領地或屬地境內被指稱違反資料保護或違反資訊安全所致者:例如被保險人在美加地區被控個資外洩或電腦系統故障不可用,不賠。
16.
違反依聯合國之決議或中華民國、歐盟、英國或美國之法規所施行之任何貿易及經濟制裁、禁運或限制所致者:例如被保險人將晶片違反制裁法案送到中國的子公司使用,因而造成的違反資料保護或違反資訊安全,不賠。
Day 13:個資安維辦法是什麼?對中小企業主的意義為何
法規來真的!電商、零售、醫療漏個資,罰鍰已經大暴增,中小企業主如何兼顧合規與避險?
首先,在全國法規資料庫https://law.moj.gov.tw/ 搜尋「數位經濟相關產業個人資料檔案安全維護管理辦法」(或者搜尋個人資料看更多)
說明:
第1條:個資法最新的主管機關是個人資料保護委員會,原法源第27條刪除移列20-1條
第 20-1 條
非公務機關保有個人資料檔案者,應辦理安全維護事項,防止個人資料被竊取、竄改、毀損、滅失或洩漏。
前項個人資料檔案安全維護事項、管理機制、應採取之措施及其他相關事項之辦法,由主管機關定之。
第11條:
業者應採取下列資料安全管理措施
1.
個人資料有加密之必要者,應於蒐集、處理或利用時,採取適當之加密措施:存在需要登入帳號密碼的資訊系統,並且在資料庫中儲存加密函數加密後的個資,如此就完成適當的加密措施了。
2.
個人資料有備份之必要者,應對備份資料採取適當之保護措施:常見的是原始資料有加密,但備份沒有加密,只要備份時將加密資料直接備份即可。
3.
傳輸個人資料時,應依不同傳輸方式,採取適當之安全措施:例如個資透過電子郵件傳輸時應該要壓縮並設定密碼,密碼另以電話方式傳遞。
業者以資通系統直接或間接蒐集、處理或利用個人資料時,除前項要求外,應採取下列資料安全管理措施:
1.
建置防火牆、電子郵件過濾機制或其他入侵偵測設備等防止外部網路入侵對策,並定期更新:資安設備和時時更新的資安規則,可以有效的保護中小企業的個資。
2.
資通系統存有個人資料者,應設定異常存取資料行為之監控及定期演練因應機制:資料庫和應用程式的「稽核功能」,是在設計資通系統時即需考量。另外,每年一至二次的個資外洩演練,也可以找出許多問題。
3.
確認蒐集、處理或利用個人資料之電腦、相關設備或系統具備必要之安全性,採取適當之安全機制,定期檢測並因應系統漏洞所造成之威脅:windows的系統自動更新開啟,讓系統隨時維持在最新的狀態。
4.
與網路相聯之資通系統存有個人資料者,應隨時更新並執行防毒軟體,及定期執行惡意程式檢測:windows的系統自動更新開啟,讓系統隨時維持在最新的狀態。
5.
資通系統存有個人資料者,應設定認證機制,其帳號及密碼須符合一定之複雜度:訂定密碼政策,如密碼長度必須在8位數以上,須密碼複雜度,要有數字、大小寫英文字、特殊符號。密碼錯三次就鎖定15分鐘不能登入。
6.
處理個人資料之資通系統進行測試時,應避免使用真實個人資料;使用真實個人資料者,應訂定使用規範:測試系統不能用真實資料,可以用AI生成一些測試資料來使用。
7.
處理個人資料之資通系統有變更時,應確保其安全性未降低:系統有更新時,安排滲透測試和弱點掃描、程式碼分析。
8.
定期檢視處理個人資料之資通系統,檢查其使用狀況及存取個人資料之情形:定期檢查個資存取情況,避免有駭客的後門程式,可以從網路使用狀態和安全稽核來達成。
9.
評估使用情境,採行個人資料之隱碼機制,就個人資料之呈現予以適當且一致性之遮蔽:用張O吉這樣的方式,在使用時遮蔽部分資訊。
10.
其他本部公告之資料安全管理措施:由主管機關視需要公告。
各位中小企業主可以發現,雖然規定有13項,但是解方卻大多很簡單,這就是新心資安為了合規所做的努力,儘量讓客戶在最省力的方式,直接運用現有電腦軟硬體資源,就可以符合安維辦法。您所在的產業,也會有自己的安維辦法,您準備好在全國法規資料庫檢視了嗎?
Day 14:勒索軟體是什麼?
對中小企業主的意義為何
身為中小企業主,您很可能聽過勒索軟體,知道被勒索比特幣的風險,但還沒有親身經歷過檔案被加密、被勒索幾百萬。提醒您遇到時千萬別付贖金,正確的「三二一備份」才是解藥。
勒索軟體就是一個電腦軟體,像你利用office電腦軟體的word來打字、excel來產生報表,它本身也就是一個執行特定目的(勒索)的軟體。但是它拿什麼來勒索你呢?答案很妙,是你電腦裡面、資料庫裡面所有你自己的資料,簡單的說就是把你的資料加密成加密檔案讓你不能使用,然後賣你解密的鑰匙(又稱金鑰)
那到底勒索病毒是怎麼中毒的?事實上現在的windows作業系統(win10/win11)都有內建defender防毒軟體,大部分的勒索病毒在執行前都會被defender攔下來並警告。但是勒索病毒還是時有耳聞,為什麼?因為是使用者自己要求defender執行的。
通常勒索病毒會偽裝成一封無害的電子郵件,要求你點選超連結來確認某項資料,比方統一發票得了4獎,點選後雖然defender會警告,但為了4獎,使用者還是點選執行,勒索病毒就寫進了電腦硬碟。然後隱藏著,收集一份資料的備份傳給駭客,到時機成熟時,一直在背景裡面運作的勒索病毒就開始瘋狂的加密桌面上、文件、圖片、C磁碟機、D磁碟機,甚至網路儲存設備的所有你電腦能存取的檔案。
然後你電腦的畫面就停留在一個視窗,上面有駭客的比特幣帳戶的資訊,要求你付款解密,不然就把你的資料在暗網出售,並且成為同業的笑柄。大部份的企業都選擇低頭,默默付贖金了事,但是根據統計,一家付贖金的企業往往會讓駭客有資金再入侵十家企業,所以你的態度決定了勒索病毒這個產業能不能繼續發展,只要你堅決不付贖金,再加上好的根因分析與備份管理,就可以保護更多台灣甚至國際的中小企業,不被勒索。
那有沒有「解密軟體」呢?解密警長就是應運而生的國際打擊犯罪組織所架設的解密網站,你可以上傳被加密的檔案,然後這個網站就會為你分析並提供給你解密的軟體,執行後可以解密。如果是新型的勒索軟體,則網站會分析。台灣知名的防毒軟體廠商像趨勢科技、麥考非、卡巴斯基,以及公務部門法務部調查局都有參與。
https://www.nomoreransom.org/crypto-sheriff.php?lang=zht_Hant
如果真不能解,我們還可以重新安裝作業系統再把備份的資料倒回去,或者用備份檔覆蓋加密檔。但要先做好根因分析,知道何時中毒的,避免再把勒索軟體寫回硬碟。備份的方法有3-2-1法則:
1.
3 份資料:確保資料總共有 3 份(包含原始檔案與 2 份備份)。
2.
2 種媒介:將備份存放在 2 種不同類型的儲存媒體(例如:外接硬碟、隨身碟、NAS 或雲端空間)。
3.
1 份異地:至少 1 份備份必須存放在不同的實體位置(如辦公室、親友家或雲端),以防範火災或竊盜等單一地點災害。
Day 15:注入攻擊(SQL Injection)原理是什麼?對中小企業主的意義為何
注入攻擊(SQL Injection)簡單說就是駭客用一句暗號直接搬空你的資料庫。為什麼你的網站後台一打穿,客戶名單全外洩?
前二天一位資安界的先進分享自己公司官網的改變,以前是分為前端顯示介面和後端資料庫,只要一有需要修改就需要前後端工程師都動起來。後來他們發現,其實公司官網要的功能並不複雜,於是採用靜態網頁(純html,只要前端美編,不含後端資料庫),如此一來只需要很小的心力就可以維護。
在新心資安漫長的業務開發路上,我們接觸了很多中小企業和非營利組織,大部分他們選官網的方式,最多的是直接用FB社群功能(由FB負責資安)或Google部落格(由google負責資安),其次則是自己買一個網域架網站(自行負責資安)。
那對於中小企業主而言,自行負責或給大廠負責,考量點為何?SQL Injection又會拿走我們什麼資料?原則上,對於非營利組織,我們建議可以用FB或Google部落格。而對中小企業需要經營品牌形像的網站,我們建議自行架網站,但內容可以考慮用靜態的網頁,公告電子郵件和公司電話,用來做為往來。
但現在AI的時代,寫網站已經越來越容易由AI完成了,如果您公司想架的是一個電商網站,就會需要保存客戶個資、聯繫方式和訂單資料,以及註冊與登入資料。如此後端一定需要一個資料庫。而資料庫查詢的語法,稱為SQL語法。濫用SQL語法(加料)的查詢,會迫使資料庫吐出本不應揭露的資料,比方完整的客戶個資。
在筆者前二年擔任教育單位的攻防檢測員時,SQL
Map(一種自動化SQL Injection)是公認最容易找到網站入侵破口的攻擊工具。檢測員會先在目標網站上嘗試註冊一個使用者帳號,然後嘗試登入,從而檢視網站在顯示頁面時所用到的參數名稱。然後使用SQL Map透過辨識資料庫類型、搜尋該資料庫預設的管理資料表、列出目標資料表的所有欄位名稱、列出目標資料表的資料內容,這樣的方式來加以攻擊。
所以謹記,靜態網頁一定是最安全的,如果只是要單方面推給使用者資訊,則建議用google的部落格較安全。除非是要自動化客服、訂單、讓使用者在網站上查詢資訊,才有必要用後端的資料庫。
各位中小企業主,您知道嗎,除了一個指令拿走你所有資料外,SQL注入還可以在不知道你密碼情況下,用admin(系統管理員)帳號登入,密碼就填 or 1=1’,如果您的網站程式設計師沒有檢查使用者輸入的話,叮咚,駭客就取得系統管理員權限了。
即使你檢查了,駭客還是可以猜,比方8位數密碼,駭客用「如果第N碼正確,停留5秒」的方式來執行登入指令,一碼一碼的一直猜,如果您的網站程式沒有錯3次就鎖定15分鐘不得登入的話,駭客是真的有耐心一碼一碼破解的。最後我們要說,靜態網站最安全,如果要有資料庫功能,就要學習很多安全程式碼的實作,或透過AI來補強。
Day 16:防守方能做什麼?對中小企業主的意義為何
沒預算也有沒預算的打法!中小企業可以堆疊基本的「縱深防禦」,讓駭客嫌麻煩而放棄。遵循以下的幾個方法,可以讓中小企業的安全性大大提升:
1.
無線wifi要設定複雜度較高的密碼且要區分訪客專用和辦公專用帳號密碼:我們知道很多服務業的中小企業,像是補習班、民宿、咖啡店,都有給客人用的wifi(無線上網AP),而wifi的管理介面預設密碼一定要改掉,並且設定訪客專用的「低權限」wifi分享熱點並且要設定密碼,公司員工用另外一個分享熱點名稱,並且密碼不能讓訪客知道。如此可以大大避免辦公用無線上網AP被下毒的問題。
2.
官網改用Google表單取代email:中小企業最大的資安破口就是收到釣魚電子郵件,無論是文字超連結或是有毒附件,都是一大隱患。使用Google表單來收集客戶意見(連繫我們),不僅不會有超連結,也可以設定不能夾附件檔。等到收到信判別來意之後,才用公司的電子郵件回覆。
3.
密碼重用:辦公室同仁應使用像是1password等密碼管理工具,每個網站登入用不同的帳號密碼,避免特定網站資料外洩,而密碼相同造成嚴重災情。
4.
密碼政策:辦公室的行政系統和電子郵件帳號的密碼,應具有複雜度,最短8個字元,應混用大小寫英文字和數字、特殊符號,錯三次就鎖定15分鐘不能登入。
5.
多因子認證:中小企業大多使用google的帳號,應該要設定多因子認證,即輸入密碼後還需要在手機上點選「是,這是我要登入」,並且點選系統上提示的「數字」
6.
人員通訊錄:隨著AI造假越來越盛行,中企企業的財務部門會被盯上,用視訊方式假裝高層來電要求轉帳到駭客帳戶,一份完整的成員通訊錄能夠讓財務部門能夠及時和高層連繫做查證
7.
UTM防火牆:中小企業電腦台數有限,一台PICO
UTM三年成本只需要12000台幣左右,卻能夠及時阻擋惡意網頁連線與下載惡意程式,並且三年期間都不斷的更新特徵碼,新心資安有在經銷,歡迎和我們連繫
8.
備份:備份做的好,老闆沒煩腦,現在最怕的就是公司資料被刪,只有勤做備份才能夠有備無患
9.
附件加密碼:電子郵件傳資料時,都比照銀行、高科技產業,將附件加上密碼,這透過office現有功能在存檔時就能輕易設定。
10.
Bitlocker:請在檔案總管C磁碟機上按右鍵,選bitlock,就可以全碟加密。沒有加密的密碼,磁碟機上的任何檔案在其他電腦都無法讀取。
11.
資安意識教育訓練:每年至少一次,邀請老師來上資安和社交工程的課程。是最好的投資,新心資安的講師都是經驗豐富,歡迎洽詢。
12.
升級與更新:軟體升級、系統更新,舉手之勞,卻能夠保持在最佳的狀態,一定要在公司內部推廣,包含筆電、平板、手機都下。
13.
防毒軟體:Windows有內建defender,請隨時更新並常常掃描全機的所有檔案。
以上介紹的11個觀念,無線wifi、電子郵件、密碼重用、密碼政策、多因子認證、人員通訊錄、UTM防火牆、備份、附件密碼、bitlocker、資安意識(社交工程)教育訓練、升級與更新、防毒軟體,你都收到了嗎?
Day 17:資安公司日常是什麼?
對中小企業主的意義為何
今天我們帶中小企業老闆看資安公司這個「數位保全」如何每天24小時幫企業守護資產。也聊聊藍隊防禦、紅隊演練、看 Log等等資安眉角。
資安工作有分為甲方乙方,甲方通常是有自己的主業,資安是附屬,且花錢買資安服務和設備。乙方通常資安就是主業,聘了很多資安工程師和資安管理師、專案經理、業務,負責標甲方的案子下來做。
甲方的資安,大部分是做ISO27001:2022版的ISO文件管理,在甲方的眼裡,有ISO就代表有資安。ISO導入的成本,首先驗證大約要花100萬,三年持續稽核換證大約總共要花250萬。ISO證書對甲方企業做供應鏈合規、法令遵循、申請政府補助,很有幫助。
乙方的資安,相對應的也會有資安管理師,負責標甲方的ISO輔導導入業務。除此之外,乙方還會有資安工程師,負責SOC(資安監控)、資安設備/產品研發、資安服務,分述如下:
1.
SOC:資安監控有分成遠端和駐點,遠端是在乙方自己的辦公室,為所有的客戶監看資安事件,而且採三班輪班,24小時、假日無休。駐點是在甲方提供的辦公室,一樣是採三班輪班,24小時、假日無休。
2.
資安設備/產品研發:SOC有人力固然好,但實時阻擋威脅才是王道,還有林林總總的比方多因子認證、資料外洩防護等產品,乙方會聘工程師研究自有產品責給甲方。
3.
資安服務:像本系列中介紹的弱點掃描、滲透測試、資安健診等資安服務,都會由乙方的工程師配合專案管理師為甲方進行服務。
4.
標公家機關案件:乙方承包公家機關的案子,大部分是資通安全管理法的要求,分為資安設備、SOC維運、ISO27001、資安服務、教育訓練等需求,會開成一個個標案,乙方因為證照多,搶標案有優勢。
5.
輔導中小企業申請補助:數位發展部、經濟部針對中小企業有很多補助案,但其中的資安要求,對甲方而言,如同天書。很多乙方像我們新心資安,會收費提供中小企業撰寫補助計劃書的撰寫。
6.
參加資安大會、鐵人賽:台灣資安大會是年度資安盛事,每年總統或副總統都會參加。另外ITHOME還有資安鐵人賽,挑戰連續30天不間斷每天發一篇文章,寫資訊(資安)的議題,鐵人練成還有獎項可以獲得。
7.
參加比賽:一些CTF、Bugbunty、Pwn、資安競賽,得獎的資安公司能見度會變高,高專業的型像也會讓乙方可以報價更高。
8.
考證照:證照除了標公家機關標案要用到,也是甲方不管是供應鏈合規要求或內部資安需求,評估的一大標準,建議在乙方要考CISSP和OSCP。
9.
吃零食(加班):資安公司(乙方)通常提供免費零食櫃,有飲料、餅乾,有的公司甚至還有酒類。但乙方很少報加班,留下來趕案件的福利就是零食。
Day 18:保經公司日常是什麼?
對中小企業主的意義為何
其實不是只會賣保單,而是在關鍵時刻幫老闆跟產險公司據理力爭,規畫最合身的「風險移轉架構」。
筆者是2022年財產保險經紀人考試通過,2023年開始執業的,財產保險經紀人算是普考,考四科,有申論題和選擇題,像我其實大部分的考試,一次考不上我就會換考別的證照。但這個證照例外,我是第二次考才考過,也是在朋友的鼓勵之下,重考的少數案例。
而考上後5年要換一次證,換證規定:
1.
五年度洗錢防制課程完訓:每一年要學習最新的洗錢防制,由行政院洗錢防制辦公室或調查局講師,分享我國目前洗錢防制的國際評比、法令、實務作法。
2.
在職訓練滿80小時,換證前二年法令不得小於8小時:每年8小時專業訓、8小時法令訓,共16小時,5年就會有80小時。在保險事業發展中心每年的線上課程,法令800塊、專業也是800塊台幣。課程界面極為嚴格,只要離開課程播放的視窗
3.
最近三年有所得來源:要有保險實績,另外要注意的事,在公會爭取下,目前執業保險經紀人也可以擔任保經公司稽核、風控等執業項目。
4.
友善高齡課程:高齡指的是65歲以上的長者,通常長者的風險承受能力較低,而且其對保險條款的理解也會因為年紀人而需要幫助。課程內容為公平待客十大原則、KYC(了解你的顧客)、KYP(了解你的產品)
除了換證需求,在看見保經,每週二、四上午9點到12點,固定會有進修課程。像我是遠距,除了送件外,不會進辦公室。進修課程中,人身保險的課會比較多,像是各家夀險公司的投資型保單。像我專精資安險,配合AI和資安的工具,我也會在進修課程中和同仁分享。像是用notebooklm自動生成影片和簡報。
產險業界都怎麼跑客戶,我大部分的保險經紀人朋友是在考上後受訓時交的。有位桃園的朋友,他們家本身就一直做產險─汽車保險。而車行保車險,常常需要A過戶給B,B過戶給C,她就一直想研究如何能夠快速的輸入產險資料到產險公司的網站,靠著家裡即有的客戶,她可以衣食無虞。
另一個朋友是在雲林做「中小企業主一站式產險服務」,雲林有很多鐵皮屋式的工廠,從責任險、意外險到資安險,他做為財產保險經紀人,可以提供各產險公司的產品,搭配做最優質的組成。
而在我執業的過程中,我和保險經紀人公會也保持良好的關係,應邀為公會開資安保險的專業分享課程,也將新心資安的「竹林書房」免費的ISC2 CC資安認證課程提供給公會的經紀人會員,報名公會課程就可以在竹林書房註冊上課。
那我們都如何獲取收入呢?基本上可以分成增員和進件。增員是為保經公司(事業部)
介紹新員工來從事保單的銷售,每當增員的同仁成功銷售保單時,我們就可以分到一部分利潤。進件就是銷售保單,大約每件我們可以獲得保額10%的收入。
也歡迎連繫我一起從事保經事業,營業員可以不用保險經紀人證照且有保障底薪。
Day 19:資安設備名詞(UTM、防火牆)是什麼?對中小企業主的意義為何
別再傻傻分不清。防火牆是警衛,UTM 是「警衛+X光機+防毒面具」的全能保全,有關資安設備的那些事,今天我們來聊聊。
在買資安設備時,資安公司業務通常會講:防火牆、EDR、MDR、SIEM、SOAR、UTM,做為她們家產品的定位,並且介紹能夠達成什麼神奇的功效。
1.
防火牆:依據預設規則阻擋或放行封包,白名單裡面的允許,黑名單裡面的拒絕,防火牆規則常常需要系統管理員做新增。
2.
EDR (端點偵測與回應):安裝在伺服器、筆電、手機等端點設備。即時監控並記錄系統內部的可疑行為。能在進階威脅繞過防火牆時進行攔截。
3.
MDR (託管式偵測與回應):它不是軟體工具,而是專家代管服務。由外部資安專家替企業監控 EDR 警報。適合內部缺乏專業資安分析師的企業。
4.
SIEM (安全資訊與事件管理):負責收集全公司所有設備的日誌 (Log)。包含防火牆、端點、雲端及作業系統。透過大數據關聯分析,找出潛在的攻擊跡象。
5.
SOAR (安全協調、自動化與回應) 負責串聯不同的資安工具並自動執行任務。例如:當 SIEM 發現異常,SOAR 自動命令防火牆封鎖該 IP。大幅減少人工介入時間,加速事件應變效率。
6.
UTM(統一威脅管理,Unified
Threat Management):在一台硬體設備中,整合了多種資安功能。相較於前面提到的專門工具(如專職中央分析的 SIEM),UTM 屬於多功能合一的閘道端防禦設備
像我們新心資安經銷的是鴻璟公司的PICO
UTM 100,整合的多項資安功能包括:
l 傳統防火牆 (Firewall):管制網路連接埠與 IP 的進出。
l 入侵防護系統 (IPS):深度檢查網路封包,阻擋已知的漏洞攻擊或惡意連線。
l 網頁過濾 (Web Filtering):阻擋員工瀏覽釣魚網站、惡意網址或不當內容。
l 防毒/防惡意軟體 (Anti-Virus):在網路閘道端直接攔截並過濾下載檔案中的病毒。
l 反垃圾郵件 (Anti-Spam):過濾企業 E-mail 伺服器收到的垃圾郵件與惡意附件。
l 虛擬私有網路 (VPN):提供加密通道,讓遠距員工或分公司安全連回總部。
沒有完美的資安設備,設備剛開始有很多告警,但用了幾個月後,告警的頻率會減少很多,這有二種可能,一個是駭客放棄了。另一個是駭客已經打穿資安設備,形同虛設。就像Windows內建的defender防毒軟體,如果使用者誤將惡意程式「允許執行」,之後這個程式就不會被阻擋。
再者,資安設備有分成網路型和主機型,二者各有利弊。
網路型資安防護 (Network-based) 架設在網路的關鍵節點(如閘道器 Gateway、交換器 Switch 旁、或網段與網段之間)透過攔截、檢查在網路上流動的封包 (Packets) 與流量,阻擋已知攻擊特徵或異常連線。
主機型資安防護 (Host-based)直接安裝或執行在單一作業系統上(如伺服器、PC、筆電、虛擬機),通常以 Agent(代理程式)形式存在。監控該系統內部的行為,例如記憶體存取、檔案變更、程序 (Process) 執行、機碼修改等。
Day 20:威脅獵捕(Threat Hunting)是什麼?對中小企業主的意義為何?
傳統資安防禦屬於「被動防守」,依賴已知特徵碼或規則來攔截攻擊。然而,現代駭客常使用如先進持續威脅(APT)等新手段繞過防線。威脅獵捕(Threat Hunting)假設「駭客已經入侵系統」,主動發起搜捕,以縮短駭客潛伏時間,在造成實質破壞前將其阻止。
那麼什麼是APT呢?先進持續威脅通常是由敵對政府組織所資助的駭客,擁有國家級的資源,針對關鍵基礎設施、知名企業,長期的潛伏,以最大化竊取的資料,並且隱藏起來不被發現。
一次完整的威脅獵捕包含以下步驟:
1.
提出假設 (Hypothesis):基於最新的威脅情報或 MITRE ATT&CK 攻擊手法,預測駭客可能利用的漏洞或潛伏路徑。MITRE ATT&CK 是一個公開可取得的攻擊者常用戰術與技術的知識庫。
它是根據真實世界的觀察建立和維護的。
2.
資料蒐集 (Collection):全面匯整並分析端點、網路、雲端及日誌(SIEM/XDR)的原始數據。
3.
深入調查 (Investigation):利用大數據工具或進階搜捕語法(例如 Microsoft Defender Advanced Hunting),找出異常的程序、不尋常的連線行為。
4.
事件回應 (Response):一旦確認威脅,立即執行資安事件應變,隔離受害主機、清除惡意程式。
5.
持續優化 (Improvement):將獵捕結果轉化為新的自動化偵測規則,增強現有的防禦系統。
與自動化偵測的差別
1.
自動化偵測:機器依據既定規則過濾已知的威脅,屬於「機器找已知的危險」。
2.
威脅獵捕:由具備豐富經驗的資安專家主導,利用技術工具找出潛藏的、變種的「未知風險」,高度依賴專家直覺與分析能力。
大約三年前,新心資安有建立起自己的威脅獵捕能量,用的是Wazuh的威脅獵捕模組,一樣是先建立假設,然後透過 Wazuh 的 互動式儀表板進行過濾與查詢,再建立成標準規則。Wazuh的安全日誌搜尋功能很強大,對中小企業主而言,是一個很棒的儀表版系統。
Wazuh是屬於主機型的威脅獵捕,要在每台電腦上安裝Wazuh Agent才能監控。與之相對的,Suricata是屬於網路型的威脅獵捕,只要在一台電腦上安裝,並且監聽網路流量,就可以主動威脅獵捕。
無論是網路型和主機型,都可以搭配告警程式,例如當發現資安事件時,透過電子郵件、手機簡訊、Line告知監控人員。再結合AI,可以及時分析大量的資安事件。威脅獵捕是典型的防守型技術,且對虛擬機的記憶體要求很高,大約需要16GB以上的記憶體,才能運作順利。如果貴公司也有想要嘗試用威脅獵捕的解決方案,可以和新心資安洽詢。
Day 21:龍蝦與新興 AI 工具是什麼? 對中小企業主的意義為何?
如何利用高生產力的 AI 幫傳統企業轉型,但同時控管影子 IT(Shadow IT)的風險。身為中小企業主,看到遍地開花的AI新創,以及炫目的各式AI應用,一定想要跟上這個浪潮。
「龍蝦 AI」指的是爆紅的開源自主人工智慧代理軟體
OpenClaw。因其 Logo 是一隻紅色小龍蝦,民眾將安裝與訓練它的過程暱稱為「養龍蝦」。打破傳統聊天機器人的被動問答模式,能按指令自動操作電腦、瀏覽器與應用程式因能直接讀寫本地檔案與系統資源,若設定不當可能導致隱私外洩或誤刪資料。
其實對新心資安而言,我們日常應用的AI,只有Claude、ChatGPT、GEMINI、NotebookLM。
1.
Claude:網站型應用程式產生器,我們公司是專精做php語言,mysql資料庫的解決方案,只要描述需求,像是要產生一個顧客關係管理網站,Claude就會自動寫好程式碼。再搭配雲端或本地端的架設,一個美觀又安全的網站就這樣產生了。
2.
ChatGPT:Claude免費版有對話和程式碼生成長度的限制,所以搭配Visual Studio Code和ChatGPT的程式碼開發IDE平台,就成為我們公司vibecoding的首選,vibe coding又稱為芬圍編碼,是讓AI透過對話來產生程式碼的概稱。例如昨天我們在平衡計分卡的網站功能裡面加上預設的構面選項,使用者只要點選「財務象限」,再點「送出」,網站就會自動建立起構面資料。這樣的開發,如果人工做,又慢又需要來來來回回修正。
3.
GEMINI:最大方的免費生成式對談AI,從來沒有讓我們失望,會一直產生對話內容,給予很大的幫助。我們用GEMINI主要是用來產生一些概念,還有新創或修改圖片。
4.
NotebookLM:也是GOOGLE的產品,建立筆記本,可以匯入資料來源、網路搜尋資料來源,並本於資料來源做簡報、摘要影片、專業對談。而且可以分享筆記本,我們公司在FB上面做的簡報和影片,都是從這裡產生的。
這波AI浪潮,很多AI公司是真的有賺到錢,而台灣的企業也從中發揮了很大的生產力,但就像Google副總裁說的,別讓每年支付海外科技巨頭的軟體授權費,年復一年流出國門。與其依賴國外系統,不如善用開源技術打造本地化辦公工具,把這筆錢改投入國內創新與能源建設,才能真正打造「AI獨立性」。
新心資安有鑑於此,不去追求酷眩的AI影片和網路廣告、做大做強,也不去做什麼FB廣告推播,而是一步一腳印的去創造公司的「資安職能地圖」、「財富象限及平衡計分卡」
1.
資安職能地圖:現在資安公司、政府機關、各行各業都開始重視資安和資安證照,但是公司目前的資安證照現況如何、有那些開課資料,這個職能地圖就是讓企業人資和開課機構能夠管理資安證照。https://eapdb.com/cyberskill/
2.
財富象限及平衡計分卡:專業自僱者要如何十倍增自己的年收入,從幾十萬成長到幾百萬,靠的就是將自己的收入拆解成四個象限(投資、企業主、自雇、受雇)然然後有意識的去調整自己的收入來源。我也是從這個練習裡面去看自己的盲點。
花若盛開,蝴蝶自來,你若精彩,天自安排。我們不去盲目的跟風龍蝦,而是要求AI工具必須要對營收的創造有直接的幫助,身為中小企業主,你也可以動手和AI協作。
Day 22:按需計算的 AI 帳單與美國模型限用是什麼?對中小企業主的意義為何?
講白了,AI有分成雲端和地端,中國、美國都致力於開發自己的雲端AI產品,美國開發ChatGPT、GEMINI、Claude;中國開發DeepSeek、千問、豆包。
而這些模型的Token 算力也是成本!地緣政治影響 AI 模型使用,最新最強大的美國模型和中國模型,都被限制只能在國境內使用。而台灣的資訊領域,一直都是跟著美國走,作業系統和office軟體用微軟,AI用ChatGPT等美國模型。錢大把大把的進到美國AI企業。
那台灣本土的中小企業如何布局「主權 AI」與安全開發?台灣自己本土的模型稱為「TAIDE」,TAIDE 可以做什麼?
1. 英翻中:提供英文翻譯成中文的功能,讓用戶能快速閱讀和理解英文文件。
2. 中翻英:提供中文翻譯成英文的功能,協助用戶輕鬆應對跨語言交流。
3. 寫文章:從主題選擇到內容編寫,讓用戶輕鬆完成各類寫作任務。
4. 寫信:自動撰寫電子郵件內容,滿足不同情境下的溝通需求,提升業務效率。
5. 自動摘要:快速提取文章摘要,協助用戶快速掌握關鍵資訊,提升閱讀和理解效率。
將 TAIDE 台灣繁體中文大型語言模型部署到地端個人電腦或伺服器,最簡單且常見的方式是搭配 Ollama 模型管理器與 GGUF 格式權重檔。
部署步驟
- 下載工具:前往
Ollama 官方網站
下載並安裝適合你作業系統(Windows、Mac、Linux)的應用程式。
- 取得模型檔:至
Hugging Face(例如搜尋 TAIDE-LX-7B-Chat-GGUF 等版本)下載對應的 .gguf 量化模型檔案(如 4-bit 版本,較省記憶體)。
- 建立設定檔:在模型檔案的同一個資料夾內,建立一個名為 Modelfile 的純文字檔,內容寫入:FROM ./你的模型檔案名稱.gguf。
- 匯入至工具:開啟終端機(Terminal 或 PowerShell),輸入指令建立本地模型:ollama create taide -f Modelfile。
- 執行與測試:輸入
ollama run taide 即可直接在終端機與 TAIDE 進行繁體中文對話。若需要圖形介面,可進一步搭配 Open WebUI 等工具進行串接。
TAIDE做為台灣自身的主權AI(主權 AI(Sovereign AI)是指一個國家或地區擁有並掌控自身的人工智慧基礎設施、數據、模型與關鍵技術,不完全依賴外國政府或跨國科技巨頭),新心資安目前的主機是40.0 GB RAM,中央處理器(CPU)是 Intel Pentium G4560 (2核4執行緒),且沒有獨立顯卡,偏向於文書機。
新心資安的下一代機器採購,會偏向內建AI的電腦,現在由於全球AI資料中心的建置潮,電腦零組件都很昂貴,連帶的像是RAM、顯示卡都水漲船高。在這個領域有一個知名的案例,就是北港的武德宮花了將近百萬元買AI電腦來解讀神明降乩的指示,也可以解籤。
還是回到筆者反覆陳述的概念,AI,用就對了,但是不要用來跟風做自媒體,一人公司用AI也要用在真正有收益的商業模式。
Day 23:什麼是 Vibe Coding?開發變快了,那安全呢?對中小企業主的意義為何?
現在人人用 AI 盲快寫程式,但 AI 寫出來的程式碼可能自帶漏洞!為什麼「源碼掃描(SAST)」在 AI 時代更重要?
Claude是大語言模型,其實並不真正具有「智慧」,而是根據訓練的資料,用文字生成的方式,預測最佳的回應文字。而在訓練資料中有可能會是過時的程式語法,再加上模型要在Token限制內生成,讓使用者有比較好的觀感,就可能忽略部分「安全」程式碼開發。
所以,用AI時我們必須用一些框架,來促使AI重視安全。最常用的框架就是OWASP Top
10 2025。
1.
A01:2025 - 存取控制故障
2.
A02:2025 - 安全設定錯誤
3.
A03:2025 - 軟體供應鏈故障
4.
A04:2025 - 加密故障
5.
A05:2025 - 注射
6.
A06:2025 - 不安全的設計
7.
A07:2025 - 身份驗證失敗
8.
A08:2025 - 軟體或資料完整性故障
9.
A09:2025 - 安全性日誌記錄與故障警報
10.
A10:2025 - 特殊情況處理不當
其實新心資安自己在vibe coding(用對話方式請AI開發程式碼),是三階段的:
階段一:用Claude開發網站程式碼,在這個階段重視的是功能,安全的部分只有登入頁面、使用者註冊功能、每個使用者只看的到自己的資料。例如:「請以php*mysql寫一個輕量級的CRM系統,要包含註冊功能,每個使用者看到自己的資料,管理員帳號密碼admin:admin。」
階段二:用Visual Studio
Code並且安裝Copilot擴充程式後,在此IDE(IDE(整合開發環境)是一種幫助程式設計師寫程式、測試和修改錯誤的軟體工具。常見的例子有 Visual Studio、VS Code 和 IntelliJ IDEA。)中以對話方式要求AI加入安全功能。在要求AI加入這些安全功能時,我們不一定要非常詳細的知道修改的細節,而是透過對話的過程,提示語是:「請為這個專案,加上OWASP Top 10:2025 AXX:XXX的功能」,AI就會自動寫好程式碼。並且詢問要不要正式修改。
階段三:在本機或雲端配合Laragon和資料庫,實際上線vibe coding寫好的網站。
對於中小企業主而言,新心資安一直是主張,不要被恐懼打亂了自己企業原有的產品佈局,AI工具可以使用,AI理論可以學習,但更重要的是,不是別的企業有什麼,我們就跟風,而是要先想清楚,自己的收入來源,商業模式。
Day 24:社交工程與釣魚郵件演練
對中小企業主的意義為何?
最弱的防線永遠是「人」。一封偽裝成發票的信,如何讓全公司電腦癱瘓?還有員工教育訓練的商務價值。我們以新心資安曾經收過的詐騙信,一一拆解來讓各位中小企業主一探究竟:
1.
假冒中國信託,主旨:「您的網路銀行帳戶存在異常」:由於中國信託的銀行客戶在台灣很普及,幾乎人人都有帳戶,所以這個信件就有很大概率可能被打開,信裡面是一個「立即驗證帳戶」的按鈕,並且內文說:「本行系統偵測到您的帳戶存在異常登入風險。為確保您的資產安全,請務必確認您的個人資料,並透過手機簡訊接收之一次性密碼 (OTP) 完成帳戶驗證以恢復正常使用。」點選了以後就會連線到惡意網站,並且在使用者輸入帳號密碼和OTP後被盗刷轉帳。
2.
不具名,主旨「發票通知」,內文說:「新心資安科技股份有限公司
您好:感謝您的支持,您的電子發票已開立完成,資訊如下:發票號碼: 1069656473開立日期: 2026年03月04日發票金額: NT$ 1,138」,然後有一個「下載發票」的超連結,點了以後就會下載有毒的PDF檔,打開此PDF檔,電腦就會中毒,並且產生連鎖效應,感染全公司電腦。
3.
假冒MOMO,主旨:「Momo 購物網關於您雲端發票最新事項通知。|編號 NM-1150209-25」並且內文說:「您於
民國 114 年 9 月至 12 月期間 所開立之雲端發票,經系統完成對獎作業後,已確認符合中獎條件。為確保回饋金後續作業順利進行,請您於指定期限內完成以下項目之確認:・登入「Momo 發票整合服務平台」,查閱並確認中獎紀錄內容・檢視會員基本資料是否完整且為最新狀態・確認目前綁定之信用卡仍為有效狀態並可正常入帳・再次核對系統顯示之回饋金金額資訊」在輸入信用卡號碼並且確認有效過程中,信用卡卡號即外洩並被多次盗刷。
4.
假冒「企業負責人名義」,主旨「公司名稱(新心資安科技)」,內容:「我是OOO,收到郵件你新建一個Line的群組,建好之後把群組的QR Code寄到這個信箱給我,我進群後我再邀請新業務方的相關人員加入群組。」,再透過假企業負責人身份,指示財務會計部門付款。
No money , No Security,資安是要花錢的,而最值得的資安預算投資,就是投資在人的教育訓練上面,新心資安今年為法務部、明志科大進行資安意識教育訓練,紮實的課程,以及學員成果,帶來的是最新的第一手社交工程(利用人性進行詐騙)的資訊,歡迎企業預約洽詢課程。
不貪財、不好色,是應對社交工程的不二法門,今天的分享裡面我們主要實踐的是不貪財。而FB上面有很多假冒多金的美女帥哥,對應的就是不好色。現在這個市道,連視訊都能偽造的讓人分不清真假,資安意識的重要性,可見一般。
Day 25:備份真的有用嗎?備份驗證與勒索軟體演練
對中小企業主的意義為何?
有備份不等於救得回來!為什麼老闆以為萬無一失的備份,遇駭時卻全是空檔?
中小企業主常常業務兼資安,一手打造公司業績,另一手則是包辦企業內的電腦使用的大大小小事項。資訊人員最大的特色就是,電腦不動了就重新開機,重新開機解決不了就電腦重灌。幾十年下來這套都走的通。
而重灌時最需要的就是資料備份,中小企業主總覺得,只要資料有備份好,系統重灌後再把資料倒回去,就萬無一失了。
像新心資安的業務資料,除了極少數的資料外,都存在辦公室文書機、外接隨身碟上。而隨身碟資料每個月會完整備份到4TB外接硬碟(每個同仁有3個)。
前面我們曾介紹備份的3-2-1法則,而應對勒索軟體,則會用的是3-2-1-1-0,3-2-1-1-0 備份原則是指保留 3 份資料、使用 2 種不同儲存媒介、1 份異地存放、1 份離線或不可變(Immutable)備份,以及確保還原時 0 錯誤。這是在傳統 3-2-1 策略上針對勒索軟體與資安威脅所延伸出的現代資料保護標準。
3-2-1-1-0 核心細節
1.
3 份資料:包含原始檔案與至少兩份備份資料。電腦主機放一份,插在電腦的隨身碟放一份,離線的抽取式硬碟放一份。
2.
2 種媒介:將備份存放在不同的儲存裝置中(例如:本機硬碟、外接 USB、NAS 或磁帶),避免同類硬體同時損壞。硬碟是一種媒介,隨身碟、抽取式硬碟是另一種媒介。
3.
1 份異地:將其中一份備份放在不同的實體地點或雲端,預防火災、竊盜或區域性災害。抽取式硬碟平時放在另一間辦公室。
4.
1 份離線/不可變:保留一份實體拔除或無法被輕易刪除、修改的「不可變備份(Immutable Backup)」,用來對抗勒索病毒加密。抽取式硬碟平時是實體拔除的。
5.
0 個錯誤:定期實際執行還原測試,確保備份資料在急需使用時是完整且無錯誤的。新心資安常常會接上抽取式硬碟找資料,確認資料可用。
比較值得一提的,新心資安對於部分敏感性較低的業務資料,會放置在Google雲端硬碟上,而且不連線成為磁碟機,避免被勒索病毒感染。我們把勒索病毒講的這麼可怕,有沒有什麼實際執行的畫面可以參考呢?2025年最活躍且危害最大的十大勒索軟體(以勒索軟體服務 RaaS 組織為主)分別為:Qilin(麒麟)、Akira、Cl0p、Play、RansomHub、INC Ransom、DragonForce、SafePay、Lynx 以及 Medusa。中小企業主可以在Google圖片搜尋中輸入這些勒索軟體組織的名稱,就可以看到發作的畫面。
Day 26:資安與保險的協同效應(以防代險)
對中小企業主的意義為何?
你做了弱點掃描和資安健診,資安險保費就能打折!今天就要教老闆如何玩轉這套「資安省錢術」。保險費主要由兩大核心要素組成,拆解如下:
·
純保費(Net Premium):
§ 用於未來保險理賠給付。
§ 依據大數據統計與發生率計算,用來支付未來可能的實際理賠金。
·
附加費用(Loading):
§ 保險公司的營運成本、人事與行銷佣金。
§ 附加費用率越高,實質配置於保障的比例越低。
而由於附加費用是保險公司必要的成本,所以較難降低,我們應該要想辦法降低純保費。以資安險為例,以前的富邦和現在的新安東京海上,有DM型的資安險,即固定報價。這種類型的產品,大致只有納保和不保二種可能,資安防禦對於保險費用的降低,效果有限。
但是在此同時,各家產險公司也有推問卷型的「個案核保」型的資安險,如何節省保費呢?善用以下技巧可以在不失保障的情況下降低預算:
1.
自負額設定:選擇自負額(自己負擔的額度)較高的方案,能直接降低保費支出。一張500萬保額的一年期資安險,自負額可以設定5萬元,並且可以和保險公司協商,用高自負額來換取低保費。
2.
保持無賠款紀錄:投保期間不任意出險,續保時可享有減費優惠。只有當重大資安事件,公司公告重訊時,才出險申請理賠。如此可以預防道德危險(有險就大意),並且對於一年後續保的費率有所幫助,節省保費。
3.
調整險種組合:刪除不必要或重複的附加險,只保留高風險、高衝擊的關鍵保障。資安險有很多附加條款、資料保護保險、以前還有Y2K保險、從業人員誠實保險、董監事責任險等等。所以需要做保單健診,刪除不必要的附加險。
產險很現實,公司資安體質不佳、被駭客攻破過,產險公司就可能拒保,比方2026年第一季台灣有很多大型醫院被發現有駭客入侵,本來這些醫院是最需要保險保障的,但是產險公司在個案核保時,針對已經有駭客入侵紀錄的公司,反而拒保(俗稱帶病投保),而且對投保前已經在發生或存在的該項駭客入侵事件及其損害,保險公司依保險條款及保險法不負給付保險金責任。
綜上,產險公司在核保時會嚴格檢視企業的資安防護水準,體質不佳者常被直接拒保或要求先改善。有實施ISO27001的控制項目只是基本,個案核保問卷中有很多技術性的細節,通常技術人員不懂保險、保險業者不懂技術,新心資安(看見保經)是少數可以兼顧這二個領域的資安/保險專業。而且我們的資安長有國家考試財產保險經紀人的及格證書,並且在執業,經紀人代表的是客戶利益,會從各家產險產品中找最適合顧客的產品。
Day 27:供應鏈攻擊是什麼?
你家很安全,但你合作的會計師或外包商被駭了!為什麼大廠現在開案,都強迫中小企業下游要過資安審查?
對中小企業主而言,最大的隱憂就是,要賺到錢活下去,所以不管理是政府標案、大企業供應商,這些「有錢人」,是中小企業主心中最想拿到的案子。
但是公家機關隨著資通安全管理法的逐漸完善,現在要拿到案子,都要符合資安要求。甚至連中小企業要拿到政府補助做資安,自己本身也要先做功課,看懂很多專有名詞。
而大企業像是半導體業,甚至自訂產業的資安標準(SEMI E187 資安標準),要求所有的供應商,都要實施資安措施。
無獨有偶,把眼光放在國外市場的中小企業,心中更是哀歎。歐盟的隱私法規和資安法規(GDPR、CRA)、日本的個資法、馬來西亞的個資法,政府現在把資安的責任從監理變成讓廠商負責,政府只負責罰款。
這一切都不是一天內變成的。來自同一個概念─供應鏈攻擊。例如:
1.
SolarWinds 事件(2020年):駭客在 SolarWinds
Orion 網路監控產品的合法更新檔中植入後門,影響全球超過 18,000 家企業與美國政府機關。
2.
3CX 事件(2023年):通訊軟體 3CX 的軟體建置與開發管線遭污染,攻擊者將惡意模組嵌入官方合法版本中,造成大範圍的下游客戶端點連鎖感染。
3.
台積電供應鏈資安事件發生於2023年6月29日,由駭客組織 LockBit 聲稱入侵並勒索7,000萬美元,實際受害者為其系統整合供應商擎昊科技。台積電強調自身系統未受影響。
其實新心資安身為中小企業,我們對於供應鏈的資安要求,也感到很無奈。看著其他公司建ISO17025實驗室、導入ISO27001、打CTF和Bugbunty比賽、員工有一大堆證照。再加上資安設備、SOC的建置,要人有人、要錢有錢。台灣前幾大的資安公司,大多是大企業的轉投資,兵多將廣。
台灣資安領域,遍地是金礦,中小企業在投資進入政付標案、大廠供應鏈之餘,別忘了賣挖黃金的鏟子也很賺錢。中小企業多年下來累積了很多死忠客戶,而新心資安則是有AI*資安能量,我們可以合作,一方面把中小企業的供應鏈資安做的更好(嚴嚴實實);一方面中小企業主可以一同來將市場大餅做大,和新心資安一起為企業導入資安體質的建構。別把資安想成電影裡面,駭客神奇的攻防,資安其實就藏在電子郵件、Word、Excel、Powerpoint裡面。
筆者除了有6年的資訊/資安經驗,從事多年的資安資訊教育外,並且是執業財產保險經紀人外,筆者還有在台電工作16年的大企業客服、企劃經驗,很多老一輩的同事,電腦出問題時,第一個就是想到我,我是救兵。我累積了很多help desk(資訊客服)的經驗,可以一點點的將二代不願接班、缺人缺工缺電缺水缺市場的五缺環境,轉化為人人有舞台、個個想工作的友善職場。
在台電當然也有低潮,尤其是遇到氣壓很低的環境時,只有告訴自己,想努力的人還是很多的,再加上不姑息職場霸凌,勇敢維權,終究有做出一片天空的時候。
Day 28:資安事件緊急應變小組(CSIRT)對中小企業主的意義為何?
筆者在台電時曾經負責單位網站,一年裡面總會當機幾次,每當電話一直進來,同事一直催時,心情無比的焦急;今天我們就要來聊聊,當公司真的被駭、調查局找上門、媒體在外面等,老闆該如何穩住陣腳?這種危機處理與商譽防火牆,如何落實在每日的工作中來建構。
首先,對於中小企業主而言,我們要先有一個正確的觀念,遇到資安事件,是駭客犯罪,而不是企業犯罪。現在個資法則是一直賦予企業一個印象,個資外洩是企業的責任,要被罰錢,甚或被告上法院。
筆者工作的闗係,幾乎天天都會看到有上市櫃公司發佈重大訊息,說明遇到資安事件,大多數的公司都是寫「不影響業務」、「協同資安專家處理,業務恢復中」、「受到勒索」、「資安險理賠情況:不適用」
我想談談Cyber Kill Chain,洛客希德馬丁公司將駭客攻擊分成7 個攻擊階段
1.
偵查(Reconnaissance):收集目標的公開資訊與系統弱點。
2.
武器化(Weaponization):結合漏洞與惡意程式,製作攻擊工具。
3.
投遞(Delivery):透過釣魚郵件或網路將惡意武器送出。
4.
利用(Exploitation):觸發目標系統漏洞來執行惡意程式。
5.
安裝(Installation):在受害電腦建立後門,保持長期存取。
6.
命令與控制(C2):建立遠端連線,由駭客發號施令。
7.
目標達成(Actions on Objectives):執行竊密、加密勒索或破壞。
新心資安從成立以來,和其他的資安公司不同的地方就是,我們不接資安事故的緊急處理,不接勒索軟體的資料恢復,不接弱點掃描的漏洞修補,我們只接資安健診、弱點掃描的初複測、資安教育訓練。也就是說我們都是做在Cyber Kill Chain的「前段」,搶缺建立好資安體質,在投遞階段之前就把同仁的資安概念建立好,把威脅擋下來。上兵伐謀,其次伐交,再其次代攻。在事件發生前建立好資安事件緊急應變小組(CSIRT),包含人員通訊錄、職責分工、日常演練,在真正發生事件時可以有SOP遵循,再透過「事件回饋與學習」的流程,把新遇到的資安事件納入SOP中。
比方,一但發生網管設備有零日漏洞,駭客將台灣前100大企業的漏洞和設備管理帳號密碼都打包在暗網出售,遇到這種事,現有的資安組織要如何分工加以因應,誰負責什麼,這種事件要動用多少資源,企業有沒有外援,有沒有技術上快速因應之道。
攻擊方紅隊只要找到一個破口就可以發動攻擊,而防守方藍隊則是需要方方面面都預防,藍隊毋寧說是比較辛苦的。而企業內部藍隊的職缺、人力往往比紅隊要多,養兵千日、用在一時。什麼時候,中小企業的董事會,從討論要不要花錢買資安設備和建置資安人力,過渡到我們這一季、這一月有什麼資安態勢,接下來要如何能夠重現、預防,那就代表中小企業的資安已經成熟了。
Day 29:中小企業主的資安預產配置心法
對中小企業主的意義為何?
各位中小企業主,你曾經想過,賺錢都不夠了,哪來大筆預算搞資安?今天我們就要教你,如何用「5% 營業額」精準配置在資安健診與資安險上。
依據經濟部《2025中小企業白皮書》(統計2024年數據),台灣中小企業平均每家年營業額(銷售額)約為 1,811萬元(總銷售額約31.07兆元,家數約171.5萬家)。多數微型與小型企業的年營業額其實相對集中在 500萬至3,000萬元之間。
500萬的5%,大約每年有25萬元可以用。5萬元買資安險,5萬元買PICO UTM 5台;15萬元買資安健診,這樣配置,有防守有保障。
資安險可以買什麼呢?過往的資安險,富邦和新安東京有DM型,現在只剩新安東京有。保險金額從100萬到5百萬,年總保險費從5670到20574元之間。
一、 承保範圍與保險金額
|
承保範圍 承保範圍 |
代號 代號 |
承保項目 承保項目 |
保險金額(單位:新臺幣元) |
||
|
方案一 |
方案二 |
方案三 |
|||
|
承保責任 |
CB31 |
資料保護責任、資訊安全責任 |
1,000,000 |
3,000,000 |
5,000,000 |
|
承保費用 承保費用 |
CB32 |
復原費用、通知費用、資安專家費用 |
1,000,000 |
3,000,000 |
5,000,000 |
|
CB33 |
官方調查費用 |
- |
500,000 |
1,000,000 |
|
|
勒索損失 |
CB41 |
遭受網路安全威脅所致之勒索損失 |
- |
500,000 |
1,000,000 |
|
營業中斷損失 |
CB42 |
淨利損失、恢復營業所生之費用 |
- |
- |
500,000 |
|
賠償上限 |
CB51 |
保險期間內累積最高賠償限額 |
1,000,000 |
3,000,000 |
5,000,000 |
|
自負額 自負額 |
|
☑ 一般行業(含診所) |
75,000 |
75,000 |
150,000 |
|
☐ 保經代、旅行社、健康照護或醫療提供者(不含診所) |
150,000 |
150,000 |
150,000 |
||
二、 預估年營業額與總保險費
|
預估年營業額 |
總保險費(單位:新臺幣元) |
|||
|
級距 |
營業額範圍 |
方案一 |
方案二 |
方案三 |
|
級距 1 |
<
30,000,000 元 |
☑ 5,670 |
☐ 9,900 |
☐ 14,166 |
|
級距 2 |
30,000,000
元 ~
49,999,999 元 |
☐ 6,300 |
☐ 11,400 |
☐ 15,740 |
|
級距 3 |
50,000,000
元 ~
99,999,999 元 |
☐ 7,000 |
☐ 12,900 |
☐ 17,489 |
|
級距 4 |
100,000,000
元 ~
200,000,000 元 |
☐ 8,235 |
☐ 15,300 |
☐ 20,574 |
而PICO UTM 資安設備一台可以服務50台的電腦,買5台,DMZ一台、高階主管辦公室一台、各部門辦公室一台、工廠一台,大約5萬元預算可以支撐三年。
15萬元買資安健診,尤其是要陪著顧問,製作出網路拓撲圖、資訊資產清冊、IP和網卡對應一覽表、所有使用者軟體安裝清單(含作業系統、應用軟體),這樣才是真的接上地氣,擁有一個可以和大公司有導ISO27001相對穩健的資安全貌。
Day 30:總結:從資安地圖到平衡計分卡(BSC)的終極數位資產
對中小企業主的意義為何?
今天我們要談談資安職能地圖和財富的四個象限,資安很重要,但中小企業主心目中的資安是什呢?是防火牆嗎?是ISO27001嗎?還是資安監控中心就是資安呢?
其實就像以管窺豹,有的人看到頭,有的人看到尾巴,有的人看到身體。如果,資安有各種職能,而公司人資能夠將各部門目前同仁取得的資安證照、花費、證照代表的能力,都能夠以直觀的方式呈現,更有甚者,能夠用AI來做分析,該有多好。
新心資安的資安職能地圖:https://eapdb.com/cyberskill
我們有分成「開課單位」、「企業人資」,開課單位將自己公司所開設的資安證照課程,登入後輸入到網站中。而「企業人資」就可以登入後維護自己公司的各部門、同仁、受訓資料、證照資料。並且可以自動繪製出雷達圖,以「管理」、「攻擊」、「防守」、「法律」、「新興科技」這五個構面來呈現,並且貼心的加上AI自動分析。
而財富四象限是給中小企業主用的,以筆者自身為例,每天晚上睡覺時,我頭腦常常閃過很多靈感,也常常會從被窩裡爬起來寫下來。然而,自從我接觸財富的四個象限─受雇者、自雇者、企業主、投資者。我常常會反思,自己的收入來源要如何10倍增,我的收入那個部分是屬於工資,那個部份是屬於授課等自雇。你可以拿張紙,想想寫寫,但一定要落實,不要晚上想很多,白天還是什麼都沒改變。
還有,我要如何組建團隊、組建生態系。美國的矽谷是很擅長建構生態系的,像AI、雲端、開放原始碼。而華爾街是很擅長建構投資標的,並且用熱錢來低買高賣的。
竹林書房購物小站https://www.eapdb.com/litecart/
竹林書房線上學習https://moodle.eapdb.com/
平衡計分卡及財富象限 https://eapdb.com/bsc/index.php#login
這些都是生態系,有越多人用,配合上AI的vibe
coding,我可以從雲端就架設新功能,一旦架上去就可以給所有的人用。
今天是整個企業數位避險最後的一個分享,綜合所有30篇文章,我想說,AI真的改變了資安、保險、商業模式,但是我們做為中小企業主,一定要記得,不要把AI當成直播帶貨工具,瘋狂的做自媒體和AI影片,那是一個沒有價值的紅海。AI真正的價值,應該要建立在他產生了什麼、解決了企業什麼問題,而不是只做娛樂和科普等虛擬網紅。
市場只會為解決方案買單,尤其是產品要從曝光走向消費,筆者擁有實體書、部落格、臉書,經營六年下來,每天大約有400-600個曝光的機會,相當於一個大型展場三天的名片量。所以我要說,客戶的眼光是雪亮的,只要產品好,一定有舞台。
【本月企業盲測門診限量開放】:如果你也想要結合平衡計分卡和資安競爭優勢,歡迎連繫我,我親自幫你看。也歡迎連繫我一起從財富的四個象限,迅速盤點中小企業主個人的財富發展路徑。
