104學習

資訊安全

保護企業的數位資產和機密資料不被未授權存取、竄改或外洩,確保系統穩定運作,避免因資安事件造成營運中斷或財務損失。具備此技能的人能有效辨識風險、設計防護措施,並迅速應對資安威脅,提升企業整體防禦能力與信任度。在數位化與遠距工作普及的環境下,這項能力成為保障公司競爭力和聲譽的重要關鍵。

7,265 個相關職缺

提升你的實力,朝專業更進一步

精選課程

充實自己,讓能力持續成長

個人資料保護與資訊安全
個人資料保護與資訊安全
物聯網資訊安全實務|本課程為線上課
物聯網資訊安全實務|本課程為線上課
【專家點一下】資訊安全專家 方丈的職涯策略
【專家點一下】資訊安全專家 方丈的職涯策略
企業資訊安全概念-從私有雲開始建構企業資安防護
企業資訊安全概念-從私有雲開始建構企業資安防護
【12/9(三)開課|台北5日實體班 】ISO/IEC 27001:2022 資訊安全、網宇安全及隱私保護 - 資訊安全管理系統(ISMS) -  稽核員 / 主導稽核員培訓課程
【12/9(三)開課|台北5日實體班 】ISO/IEC 27001:2022 資訊安全、網宇安全及隱私保護 - 資訊安全管理系統(ISMS) - 稽核員 / 主導稽核員培訓課程
【11/2(一)開課|台北5日實體班 】ISO/IEC 27001:2022 資訊安全、網宇安全及隱私保護 - 資訊安全管理系統(ISMS) -  稽核員 / 主導稽核員培訓課程
【11/2(一)開課|台北5日實體班 】ISO/IEC 27001:2022 資訊安全、網宇安全及隱私保護 - 資訊安全管理系統(ISMS) - 稽核員 / 主導稽核員培訓課程

精選證照

考取專業證照,讓能力被市場看見

ICDL-資訊安全 |
ICDL國際認證符合現今產業趨勢,包含雲端協同作業、數位行銷、運算思維與程式設計、數據分析、專案規劃及必要之資訊安全..等能力,皆可完整學習,從而快速的應用在新技術及工作上。在全球超過100個國家的夥伴網路,以40多種語言授課認證,而財團法人電腦技能基金會(CSF)為ICDL台灣總代理。
ICDL Asia
資訊安全維護師 |
資訊安全維護師是一個負責設計和實施資訊安全策略和程序的專業人員。他們需要了解相關法律法規和標準,評估和管理企業的資訊風險,設計和實施安全策略和技術措施,以保護企業的資訊安全。
TIPCI臺灣國際專業認證學會
CISM資訊安全經理人 |
CISM(Certified Information Systems Manager,資訊安全經理人), 該證照是由ISACA協會所規劃的專業資訊安全認證,也是國際公認最具權威的資訊安全經理人專業證照。該認證已吸引全球的資訊安全主管、網路安全人員、風險管理人員以及其他對資訊安全與控制有興趣的管理人員或顧問報考。
ISC2 國際資訊系統安全認證協會
EEC-資訊安全與法律 |
電子化商業模式興起,改變了經濟行為,建立以網路為基礎的新商業模式。企業主積極投資企業電子化軟硬體,然職場人才供給與需求仍有一段差距。為解決專業人才不足的窘困,電腦技能基金會舉辦「企業電子化人才能力鑑定(EEC)」考試,遴聘專業領域委員,依據業界所需能力,命製各類試題予以評鑑及篩選,培育專才。
財團法人中華民國電腦技能基金會
明逸生活資訊安全認證 |
隨著資訊化電腦普及與網際網路發展,各種資訊系統(產品)衍然而生,網路成為每個人生活必備之工具,也帶來不少資訊安全問題。有鑑於此,我們研發設計資訊安全認證(MISC),本認證分為基礎認證、專業認證及大師認證,您可藉由此認證學習並提升個人資訊安全觀念,亦可透過本認證作為個人資訊安全能力鑑定。
明逸數位有限公司
ITE-資訊安全管理專業人員 |
「ITE」為「Information Technology Expert」的簡稱,中文全名為「資訊專業人員鑑定」藉由鑑定制度鼓勵資訊在職人員進修,進而提升人員的生產力與競爭力,以適應未來國際自由化競爭的趨勢。
財團法人中華民國電腦技能基金會

精選貼文,掌握第一手知識

113-2-I22 資訊安全防護實務 No.4

情境:公司因供應鏈之客戶要求在執行受委託業務時,必須針對所承接之受託業務有關的資訊安全有所作為,因此公司高層下令有關人員針對公司在執行受託業務上可能面臨的資訊安全風險議題進行研議。 題目:依據 NIST SP800 - 30 Guide for Conducting Risk Assessments文件對於「弱點( Vulnerability)」之敘述係指「系統安全程序、設計、裝置、或內部控制的一個瑕疵或缺陷,若被利用後,會破壞安全性或違背系統安全政策」。請問關於 「 弱點 」 的敘述,下列何項錯誤? (A) 微軟發布之 Windows作業系統漏洞 (B) 系統管理人員依程序於每季末將離職人員之帳號停用 (C) IoT設備無法變更預設密碼及帳號 (D) 組織內部人員違反資安規定,私自攜帶外接式儲存設備並連接至組織內部重要伺服器使用,進而導致檔案伺服器遭受勒索病毒感染,重要資料遭受加密無法使用 解答: 弱點產生的原因係為軟體或硬體的設定錯誤、不良的軟體撰寫習慣或違反組織管理政策,以至於攻擊者利用這些弱點對組織的資源進行各類型的攻擊。 因此(A)(B)(C)皆正確,僅(D)錯誤 關聯教室 https://nabi.104.com.tw/room/10049024?utm_source=104nabi&utm_medium=share 安碁學苑相關課程: https://www.acsiacad.com/course_detail/3080/1020 https://www.acsiacad.com/course_detail/3113/1020
陳成聰・iPAS資訊安全工程師考試解析

113-1-I22 資訊安全防護實務 No.3

113-1-I22 資訊安全防護實務 No.3 📜題目: 關於在資訊安全中,威脅或攻擊具多種因素與手法的敘述,下列哪些正確? (A) 基於地緣政治動機的威脅分類: 如政治意識形態;社會報復等台灣近期有發生製造業遭勒索加密案例 ,就屬於這類型態 (B) 內部威脅( Insider threats):這種威脅來自組織內部的人員,可能無意或故意地洩 漏敏感資訊,或損害系統及公司利益 (C) 零日攻擊( Zero-day attacks):這類攻擊利用尚未正式公開漏洞,在廠商還沒修補漏洞前,就被利用發動攻擊 (D) 惡意軟體( Malware):這包括了病毒、蠕蟲、特洛伊木馬、勒索軟體等,他們可以破壞系統,竊取數據,或無授權地使用系統資源 ⚜️參考解答⚜️: 造成資訊安全的攻擊須具備以下要件:"目的或動機"、"脆弱點"及"利用弱點的方法" (A) 地緣政治是近幾年常見的攻擊威脅; (B) 內部威脅包括組織的內部同仁或具備內部存取能力的委外廠商;(C) Zero-Day Attack係為弱點在修補前,攻擊者利用此弱點進行攻擊;(D)Malware敘述包括題目所述 🎯 原始答案為(B)(C)(D),經協助學員進行申訴並提供製造業遭勒索的佐證紀錄,修正答案為(A)(B)(C)(D)
陳成聰・iPAS資訊安全工程師考試解析

113-2-I22 資訊安全防護實務 No.3

題目:下列哪幾種方式是檢測人員執行紅隊演練過程中可能會使用的攻擊手法? ?(複選) (A) 在 DMZ網頁伺服器找到 RCE漏洞並取得系統控制權,然後在內網進行橫向移動,嘗試取得 Windows Server Active Directory AD)的控制權 (B) 透過釣魚信件對企業的海外分公司員工進行社交工程,取得員工電腦控制權,然後讀取員工電子郵件信箱,尋找可以拿來利用的機敏資料 (C) 移動到企業所在的樓層,側錄 Wi-Fi然後嘗試破解密碼,取得企業 Wi-Fi的存取方式,入侵企業內部網路 (D) 註冊成為企業的供應商,並且利用供應商專用網站造假資料、竄改商品金額,驗證攻擊者可以用更低的價格買進商品 參考解答: 紅隊演練的目的是為了協助企業找到入侵的路徑,(A)屬於滲透測試常用的手法、(B)係利用人性的弱點進行入侵、(C)為使用進端攻擊的常見手法、(D)利用供應鏈廠商做為跳板或進行內部攻擊,因此以上答案皆為正確 關聯教室 https://nabi.104.com.tw/room/10049024?utm_source=104nabi&utm_medium=share 安碁學苑相關課程: https://www.acsiacad.com/course_detail/3080/1020 https://www.acsiacad.com/course_detail/3113/1020
陳成聰・iPAS資訊安全工程師考試解析

113-1-I22 資訊安全防護實務 No.4

📜題目: 【題組 1】 情境如附圖所示。 Alex知道 WSL2雖然為開發人員提供了極大的便利,使他們能夠在 Windows上無縫地運行 Linux環境,但同時也帶來了新的安全挑戰。為了保護公司免受潛在的安全威脅, Alex開始著手制定一套綜合的安全管理措施。下列何項是針對WSL所提出提升資安的最佳做法? (A) 經常使用 root 帳戶進行日常操作 (B) 保持 Windows和 Linux 子系統的定期更新 (C) 在 WSL2 中禁用防火牆和安全軟體 (D) 共用 Windows和 Linux子系統的系統管理者密碼 ⚜️參考解答⚜️: 使用root進行日常操作無法於事件發生後進行"歸責",選項(A)錯誤 定期更新為提升資安的常見做法,選項(B)保留 禁用防禦機制(防火牆和安全軟體)並非維持安全的作法,選項(C)錯誤 共用子系統的系統管理者密碼;風險與選項(A)相同,此選項錯誤 🎯答案應為(B)
陳成聰・iPAS資訊安全工程師考試解析

113-2-I22 資訊安全防護實務 No.2

題目: 針對 APT攻擊( Advanced Persistent Threat),下列敘述何者正確? (A) APT常用技術手法,如: Privilege Escalation提權、Lateral Movement橫向移動 (B) 常見於一般腳本小子( Script Kiddie) (C) 非針對特定對象之入侵行為 (D) 利用零日漏洞、 客製化的惡意軟體,缺點是不具備匿名性與持久性 參考解答: 進階持續攻擊( Advanced Persistent Threat, APT)係為針對特定組織或目標常使用的攻擊方式,需耗時甚久以必免被受駭組職或目標發現,常會利用Privilege Escalation提權、Lateral Movement橫向移動的方式,因此僅答案 (A) 正確 關聯教室 https://nabi.104.com.tw/room/10049024?utm_source=104nabi&utm_medium=share 安碁學苑相關課程: https://www.acsiacad.com/course_detail/3080/1020 https://www.acsiacad.com/course_detail/3113/1020
陳成聰・iPAS資訊安全工程師考試解析

113-1-I22 資訊安全防護實務 No.1

1️⃣ 113-1-I22 資訊安全防護實務 No.1 📜題目: 關於 MITRE ATT&CK中的憑證存取( Credential Access)戰術( Tactic),下列何項錯誤? (A) 中間人攻擊( Adversary-in-the-Middle)屬於此類戰術 (B) 暴力破解攻擊( Brute Force)屬於此類戰術 (C) 密碼政策探索( Password Policy Discovery)屬於此類戰術 (D) 變造網站憑證( Forge Web Credentials)屬於此類戰術 ⚜️參考解答⚜️: 在ATT&CK的戰術(Tactic) TA0006 中的憑證存取( Credential Access)內容中包括 T1557 Adversary-in-the-Middle <--選項 ( A ) T1110 Brute Force <--選項 ( B ) T1606 Forge Web Credentials <-- 選項 ( D ) 🎯選項C並未於清單中,因此答案為C 參考連結: https://attack.mitre.org/tactics/TA0006/ 2️⃣113-1-I22 資訊安全防護實務 No.2 📜題目: 關於弱點掃描,下列敘述何者錯誤? (A) 網路弱點掃描用在尋找網路環境中的脆弱點,舉凡開放的通訊埠及所代表之服務,其服務是否透過未經加密的進行傳輸,或服務未更新漏洞 (B) 應用程式弱點掃描主要針對特定應用程式(尤其是網頁伺服器及其資料庫)的程式及應用環境(例如: Apache版本漏洞),但主要是尋如 SQL注入、跨站腳本、敏感目錄外洩…等可被攻擊之漏洞 (C) 主機弱點掃描用在檢查個別主機的脆弱點,例如主機效能負載對外服務能力,或是識別主機防毒系統是否更新 (D) 常見工具,有 OWASP ZAP, OpenVAS, Nessus…等 ⚜️參考解答⚜️:
陳成聰・iPAS資訊安全工程師考試解析

113-1-I22 資訊安全防護實務 No.2

113-1-I22 資訊安全防護實務 No.2 📜題目: 關於弱點掃描,下列敘述何者錯誤? (A) 網路弱點掃描用在尋找網路環境中的脆弱點,舉凡開放的通訊埠及所代表之服務,其服務是否透過未經加密的進行傳輸,或服務未更新漏洞 (B) 應用程式弱點掃描主要針對特定應用程式(尤其是網頁伺服器及其資料庫)的程式及應用環境(例如: Apache版本漏洞),但主要是尋如 SQL注入、跨站腳本、敏感目錄外洩…等可被攻擊之漏洞 (C) 主機弱點掃描用在檢查個別主機的脆弱點,例如主機效能負載對外服務能力,或是識別主機防毒系統是否更新 (D) 常見工具,有 OWASP ZAP, OpenVAS, Nessus…等 ⚜️參考解答⚜️: 弱點掃描包括主機、網頁、程式原始碼及應用程式等弱點掃描,常見的做法是透過自動化的工具方式並引用相對應的弱點資料庫(如:CVE、OWASP Top 10...等)發現其脆弱點。 (A) (B) 敘述皆正確,(D) OWASP ZAP為網頁掃描工具、OpenVAS及Nessus皆為主機弱點掃描工具。 (C)的前半段敘述正確,惟標的的負仔情況、特定軟體更新情況敘述皆不正確 因此,答案為(C)
陳成聰・iPAS資訊安全工程師考試解析

113-2-I22 資訊安全防護實務 No.1

題目: 針對駭客攻擊手法,下列敘述何者錯誤? (A) SQL注入式攻擊(SQL Injection):攻擊者會嘗試將惡意 SQL代碼注入到一個網站的資料庫查詢中,從而獲得未授權的存取權限或提取資料 (B) 跨站腳本攻擊(Cross-site Scripting XSS):攻擊者會將惡意腳本注入到信任的網站中。當其他使用者存取 該網站時,他們的瀏覽器會執行這些腳本,可能導致資料洩露 (C) 中間人攻擊(Man in the middle attack):這種攻擊包括使用多台電腦(通常是受感染的,並被攻擊者控制的電腦)來發起大量的請求,導致竊取偷聽、重新導向通訊 (D) 釣魚攻擊(Phishing):攻擊者會偽裝成可信任的實體(例如銀行或社交媒體網站),嘗試欺騙使用者透露他們的登錄資訊、信用卡號或其他敏感資訊 參考解答: 常見的中間人攻擊(Man in the middle attack)係攻擊者透過類似Proxy的角色,阻斷被駭者的直接服務請求;讓被駭者的請求轉到擔任Proxy角色的機器或設備後再轉發至請求服務的目標,借此監聽或竊取資料。依此選項(C)的敘述錯誤 關聯教室 https://nabi.104.com.tw/room/10049024?utm_source=104nabi&utm_medium=share 安碁學苑相關課程: https://www.acsiacad.com/course_detail/3080/1020 https://www.acsiacad.com/course_detail/3113/1020
陳成聰・iPAS資訊安全工程師考試解析

企業資訊安全解決方案總持有成本(TCO)深度分析:基於2026年市場數據的策略性預算編列與投資回報研究報告

一 摘要:資訊安全投資的價值轉換公式 企業在規劃資安費用時,最常犯的錯誤,就是只看授權價格或訂閱費用。真正決定投資成效的,是包含部署、維運、人才、訓練、整合、風險損失在內的總持有成本(TCO)。 研究指出,若企業忽略這些隱藏成本,後續承擔的營運風險會遠超產品本身的費用。 本報告透過四大成本面向拆解TCO結構,並結合市場趨勢與案例分析,明確證實中小企業採用託管式偵測與回應(MDR)可有效降低整體風險與人力負擔,形成高度投資報酬。 若能將資安預算從「買設備」轉變為「買風險降低」,即可確保每一分花費都能轉化為營運韌性與競爭力。🔥 二 市場概況:2026年資安市場的典範轉移 面向一 攻擊手法快速演化推動大幅升級 全球資安威脅在2026年持續升高,主要來源來自勒索病毒常態化、供應鏈攻擊擴大、雲端環境複雜化,以及遠距辦公的安全縫隙。 企業已無法依賴傳統防禦,而必須採取跨端點、跨雲、跨系統的整合防護策略。 面向二 企業資安架構的三大技術轉折 第一 從傳統防毒轉向XDR。XDR能提供跨平台的威脅偵測,已成為對抗無檔案攻擊與APT的核心工具。 第二 零信任(Zero Trust)成為架構主流。身份驗證與細粒度存取控管成為資安預算重新配置的主要方向。 第三 託管化服務全面加速。因資安人才昂貴且稀缺,許多企業改採MDR,將24小時監控與事件應對交給外部專家,提高整體資安成熟度。 面向三 法規遵循要求使資安預算持續上升 金融、醫療、政府、關鍵基礎設施在2026年因法規要求,普遍將資安預算提升至IT總預算的15%以上。這反映出跨產業對「合規即營運」的高度共識,也使資安投入成為企業年度必備支出之一。 三 TCO核心成本拆解:企業最容易忽略的四大隱形開銷 面向一 授權與訂閱費用僅是最表層成本 資安產品已全面採取訂閱模式。定價方式依端點、人數、模組或流量計算。 若企業僅以「購入成本」評估資安投資,將嚴重低估後續營運需求,導致預算長期不足。 面向二 部署與整合成本才是決定效益的關鍵 資安工具往往需要複雜的環境整合,包括多雲串接、身份管理系統連接、既有應用組態調整等。 若缺乏專業規劃,顧問費、調校費與內部IT時間成本可能遠超初期產品費用,是企業最常低估的成本來源之一。 面向三 維護與持續運作形成長期固定開銷 續約費、技術支援費、版本更新、政策調整與偵測規則升級,都是企業每年必須編列的固定支出。 若IT人員需額外受訓,相關成本也必須納入TCO。 面向四 人力需求與警報處理是TCO最大黑洞 每新增一套資安產品,都會增加警報量、配置需求與操作流程。 若企業沒有足夠的資安人員負責警報分類與事件應對,產品再強也無法發揮價值。 戰國策長期觀察發現,多數企業將七成預算放在產品,卻只投入不到四成在人力與服務,因此導致防禦品質遠低於預期。 四 市場費用觀察:企業資安投資的可量化刻度 面向一 主流資安方案在2026年的年度成本基準 EDR與XDR仍被視為最具成本效益的基礎投入。 CSPM費用依雲端資源量級而浮動。 ZTNA費用則與遠端員工規模高度相關,適合大量需要安全存取企業應用的組織。 面向二 自建SOC成本遠高於採用託管式服務 若企業自行維運SOC,需投入資安分析師人力、輪班成本、SIEM授權費與持續的威脅情報服務。 相較之下,MDR能以固定費用取得專家團隊與全球威脅偵測能力,是多數中小企業提升資安成熟度的最佳策略。 五 投資回報分析:資安費用的本質是「風險成本對沖」 面向一 ROI應從「避免損失」而非「節省成本」衡量 一次資安事件可能造成停機、罰款、法律賠償、客戶流失與品牌價值下跌。其成本往往是資安方案費用的數十倍。 因此,正確的ROI公式應聚焦在「減少的風險成本」,而不是設備購買價差。 面向二 預算集中在整合式方案能放大防禦效益 將預算從多套功能重疊的工具轉換為整合式XDR,能讓事件視野清晰並降低警報量。 採用MDR能讓企業以更低成本取得高效事件處理能力,是最能立即提升ROI的方式之一。 六 實例研究:製造業A企業的TCO優化成功模型 挑戰一 多套資安工具卻未真正發揮效果 企業A擁有多種資安工具,但因缺乏人力與配置知識,導致核心功能未啟用,防禦成效不足。 後續遭受供應鏈攻擊,造成三天停工、損失八百萬元以上。 挑戰二 高額產品費用但缺乏整體策略 企業A的主要預算都投在產品授權,而未建立事件應對能力,導致重大攻擊時完全缺乏反制策略。 戰國策的策略介入:不增加總預算,提升資安成熟度 😊 整合防護工具,重新配置核心預算 🔥 導入戰國策MDR,取得24小時專業監控 🔐 導入ZTNA,強化關鍵應用的存取安全 成果 事件回應時間從數週縮短至兩小時。 在後續攻擊事件中,成功於三十分鐘內隔離受感染端點,避免上百萬元損失。 證實預算重分配比預算增加更能有效提升資安ROI。 七 常見問題 FAQ:如何讓企業資安預算花在刀口上 問題一 資安預算應佔IT預算多少比例? 一般企業建議八至十二%,高風險產業則需十五%以上。 更重要的是預算要能合理覆蓋企業可能承擔的風險損失,而非盲目比照市場平均值。 問題二 價格較低的資安產品是否比較划算? 往往不是。 初期價格低,但後續整合、人力、維運等隱藏成本,可能使TCO反而更高。 問題三 為何MDR比自建SOC更具成本效益? 因為MDR讓企業以固定費用取得完整專家團隊、威脅情報與二十四小時事件處理能力。 自建SOC需負擔極高的人力與工具費,是大多數中小企業難以承擔的模式。 問題四 零信任架構是否昂貴? 若企業採取階段性導入策略,其投入成本相當可控。 透過優先保護關鍵資產,即可在不增加預算壓力的情況下逐步提升安全層級。 問題五 如何確保資安費用真正有效? 需確保每一項投入都直接指向主要風險來源。 整合性、自動化能力與事件回應速度,是企業挑選方案時最需關注的三大基準。 八 專業建議:讓TCO變成企業競爭力 建議一 採用風險驅動的預算模型 以ALE(Annualized Loss Expectancy)量化風險,再依風險降低效益分配預算,是最能提升ROI的方式。 建議二 優先採用資安即服務 Security as a Service MDR對中小企業尤其具成本效益,可立即提升事件偵測能力與反應速度,避免企業因人力不足而累積風險。 建議三 分階段導入零信任架構 從身份管理、ZTNA、微隔離等面向逐步建立安全模型,避免一次性投入過高成本。 建議四 避免功能堆疊與單點故障 應重視整合能力,而非追求工具數量。避免買太多工具卻無法落地,形成預算與人力浪費。 九 結語:將資安開銷轉化為企業韌性 資訊安全的真正目的是將不可預測的風險轉化為可控的營運成本。 成功的企業懂得透過正確的TCO策略,將資安預算變成競爭力來源,而非額外負擔。 戰國策集團以超過25年的專業顧問經驗,協助企業建立最具成本效益的資安策略,讓投資真正落地並創造價值。 聯絡戰國策集團,立即提升企業資安成熟度 📞 免費諮詢專線:0800-003-191 💬 LINE 官方帳號:@119m 🌐 官方網站:nss.com.tw 讓資安費用,不再只是成本,而是企業最堅固的競爭武器。
林尚能・台灣服務比較網

AI資安疫情蔓延全球,專家建議:7個面向建立企業資安防護網!

AI興起,正在快速改變資安攻防的遊戲規則,過去需要投入大量時間攻擊漏洞、測試的駭客工作因AI而降低門檻。企業和機關更應該主動積極的備戰,國家資通安全研究院的院長龔化中,建議企業或機關可從7個面向著手建立資安防護網、保護數位資產,千萬不要心存僥倖! 文/龔化中(國家資通安全研究院 院長) 本文導覽 AI資安攻擊,已經進入新的階段在AI時代,不要心存僥倖,就是最基本的防禦一、 減少暴露在外的攻擊面:少一個入口,就少一個風險二、注意供應鏈安全:避免病從口入三、建立多層防護:不要期待系統永遠不會被攻破四、降低洩密傷害:保護最重要的數位資產五、做好營運維持:最重要的是確保組織活得下去六、冷靜應變:不要把時間花在找戰犯七、即時通報與聯防:一起阻止災害蔓延面對AI資安疫情,現在就是備戰的時候 最近常常看到一些AI相關的趣聞,有人想用AI協助健身房報名手續,結果發現名額已經額滿,AI竟然想辦法駭進系統幫忙插隊;也有實驗結果發現,最先進的AI為了完成任務,竟然暗中突破原本設定的限制,甚至嘗試入侵其他系統來「偷看答案」。 這些新聞看起來很有趣,就像科幻電影裡才會發生的情節。但當這些能力開始被駭客利用,情況就不再只是科幻,已經逐漸變成一場真實的資安風暴。 AI資安攻擊,已經進入新的階段 AI正在快速改變資安攻防的遊戲規則,在過去駭客需要投入大量時間進行資訊蒐集、漏洞研究、程式撰寫與攻擊測試;而現今AI正逐漸降低這些複雜工作的門檻,讓攻擊者可以更快、更大量地尋找目標與弱點。更值得注意的是,攻擊能力正在快速普及;惟防禦能力的成熟需要時間。 AI已經可以協助攻擊者尋找暴露在網路上的系統、分析漏洞、撰寫攻擊程式,甚至協助突破一些原本需要高度專業能力才能完成的工作。另一方面,AI資安防禦工具仍在快速發展中,其穩定性、準確性以及實際部署經驗等,都還需要時間持續累積。 這就像一場新的數位疫情:威脅已經開始擴散,但我們的「疫苗」與防禦體系還在持續研發與強化。 我們預期,未來一段時間AI所帶來的資安威脅仍會持續升高,直到漏洞管理、防禦工具、資安治理與整體應變機制逐步成熟,威脅才可能逐步趨於穩定。因此,面對AI資安疫情不是消極等待風暴來臨,機關與企業都應該提前部署備戰,做好準備。 延伸閱讀:有內鬼!商業機密被竊怎麼辦?5個QA帶你認識「營業秘密法」 在AI時代,不要心存僥倖,就是最基本的防禦 我們有以下幾項建議,提供給各級機關與企業參考: 一、 減少暴露在外的攻擊面:少一個入口,就少一個風險 AI搜尋網路上的弱點,成本低、速度快,而且可以大規模自動化。因此防守方的第一個原則就是盡量減少暴露在外、可能被攻擊的入口,魔鬼藏在細節裡,過去一些工程人員認為「應該沒有人會注意」的小細節,在AI時代可能很快就會被發現,例如: 研發、測試人員使用的遠端伺服器或開發中網站。 資訊營運人員使用的跳板機或系統服務帳號。 已經停止使用,卻沒有真正下線的舊系統與服務。 暫時開放、之後卻忘記關閉的網路服務或帳號。 工程人員可能以為自己留下的小小後門沒有「人」知道,但現在AI找得到。因此,各級主管應要求做好系統、設備、服務與帳號的完整盤點,該關閉的關閉、該更新的更新、該限制存取的限制存取。 延伸閱讀:別當職場資安網的漏洞,維護機密、當心智慧型手機上的惡意連結 二、注意供應鏈安全:避免病從口入 一個組織就算本身資安治理良好,就像一個注重健康、經常運動的人,還是可能因為「吃進去」的東西有問題而生病。 很多駭客其實不需要自己花大量時間研究目標。當一個熱門產品或軟體被發現重大漏洞,攻擊者可以利用自動化工具迅速找出哪些組織正在使用它,接著發動攻擊。 最近前沿AI公司與資安研究團隊大量運用AI挖掘開源軟體與資訊系統漏洞,漏洞發現與揭露的速度正在加快。這對整體資安環境是一件好事,但也代表攻擊者取得這些資訊的速度同樣很快。 因此,組織不能只知道「我們用了很多套系統」,而必須真正知道我們到底用了哪些系統?哪些版本?由誰管理?出了漏洞之後誰負責處理? 更重要的是,要建立明確的更新與修補策略。因為更新本身也可能造成風險。如果沒有經過測試與規劃,匆忙更新可能讓原本正常的服務中斷。 因此,除了正常的更新流程之外,也應預先準備緊急隔離與網路阻擋措施。當重大漏洞發生時,可以先限制有風險的設備或服務,爭取時間進行安全、完整的修補。面對快速變化的漏洞環境,最重要的不是每一次都搶第一個更新,而是要有能力快速判斷、快速隔離、快速修復。 延伸閱讀:每天上班收發上百封e-mail,這5大電郵詐騙手法,你不可不知 三、建立多層防護:不要期待系統永遠不會被攻破 進入AI資安攻擊時代,我們不能再期待「系統絕對不會被入侵」,更務實的做法是假設某一層防禦終究可能被突破,然後讓下一層防禦接住它。 防火牆、身分驗證、端點防護、網路監控、異常行為偵測、資料保護,以及最後的事件應變,都應該形成多層防線,這裡最重要的其實是「時間」。 如果駭客花了五分鐘突破第一層防禦,而我們可以在三分鐘內發現異常並啟動應變,就有機會在他進入核心系統之前把攻擊阻斷,資安防禦不一定要做到滴水不漏,但一定要讓攻擊者很難一路暢通。同時,重要的資安能力也不要形成單一依賴。即使最可靠的供應商,也可能發生服務中斷、漏洞或遭受攻擊。 關鍵的防禦能力應該保留替代方案與自主應變能力,避免一個單點故障就讓整個組織失去防禦能力。 延伸閱讀:密碼用生日、常用平台用同一組密碼?這些帳號被盜的資安大地雷,你也犯了嗎? 四、降低洩密傷害:保護最重要的數位資產 有一句成語「懷璧其罪」。你最重要的機密,往往就是駭客最想要的東西。 因此,第一步不是想辦法把所有資料保護到百分之百,而是先問自己:這些資料真的需要保存嗎?不必要的個資、信用卡資訊、機密文件與其他敏感資料,能不保存就不要保存。 如果確實需要保存,就必須做好分級、權限控管與加密,讓資料即使被取得,也不容易直接被使用。 AI時代還出現了一個新的風險:員工為了工作方便,可能直接把公司內部資料交給AI工具處理。 一份內部文件、一段程式碼、一份客戶資料,看起來只是一次簡單的AI查詢,卻可能成為新的資料外洩管道。因此,組織在導入AI的同時,也必須建立清楚的AI使用規範:什麼資料可以交給AI?什麼資料絕對不能交出去?這已經是每一個機關與企業都必須面對的新課題。 延伸閱讀:51%常用密碼在1分鐘內就能被AI破解,5個提高「密碼管理」的必知QA 五、做好營運維持:最重要的是確保組織活得下去 資安事件發生後,真正造成巨大損失的,不一定是資料被偷走,而可能是整個組織無法正常運作。 因此,除了防禦之外,更重要的是「韌性」,要有確實可行的營運維持計畫,並且真正演練過。資訊系統的資料備份與還原、電力與外部網路的備援、人員工作的替代設備,以及關鍵業務的替代流程,都應該預先規劃,而不能只是「有備份」,還要確定真的還原得回來。 對企業而言,也要思考資安事件發生後的營運資金與替代供應商。 就像狡兔三窟,重要的服務不能只有一個出口。當外部服務突然中斷時,組織才有能力撐過最困難的幾天甚至幾週。 資安的最終目標,不只是防止被攻擊,而是即使被攻擊,組織仍然能夠繼續運作。 延伸閱讀:專家建議:保護在家工作的視訊環境,務必注意7個要點避免資安威脅 六、冷靜應變:不要把時間花在找戰犯 資安事件發生時,不論事前做了多少準備,都不可能保證完全不受影響。 這時候最重要的,不是第一時間追究「到底是誰的錯」,而是先把災情控制住。按照既定的事件應變計畫執行,迅速隔離、確認影響範圍、保全證據、恢復服務,再進一步檢討原因。 也就是說,應該把「改善制度」和「懲罰個人」清楚區分。只有讓第一線人員敢於通報,組織才有可能真正學習,也才有機會避免下一次更大的事故。 延伸閱讀:如何戰勝全球資安聞之色變的勒索病毒,有效避免辦公室資料被其綁架呢? 七、即時通報與聯防:一起阻止災害蔓延 新冠疫情期間,及早發現、即時通報與跨單位合作,是控制疫情的重要關鍵。AI資安疫情也是一樣。 當一家企業發現新的攻擊手法,如果能夠儘速通報,就有機會讓其他企業提前做好防護,避免同樣的攻擊在整個產業快速擴散。 這也是為什麼資安不能只是「各自顧好自己的事情」。 在AI時代,一家組織發現的攻擊手法,可能在幾個小時之內成為另一家組織的災難。因此,更快速的通報、更有效的情資共享,以及政府、企業與資安社群之間的聯防,會變得比過去更加重要。 國家資通安全研究院是台灣的「數位消防隊」,我們會持續強化情資分析、威脅研判與應變協助,盡力守護國家與人民的數位資產安全。 如果政府機關或關鍵基礎設施業者遭遇疑似AI輔助的攻擊,可以透過數位發展部資通安全署或主管機關進行通報;民間企業與組織也可以透過TWCERT/CC(台灣電腦網路危機處理暨協調中心)通報,我們將盡力提供必要的協助。 台灣電腦網路危機處理暨協調中心 延伸閱讀:APP潛藏資安危機,5大常見可疑程式、別讓它出現在你的手機裡! 面對AI資安疫情,現在就是備戰的時候 AI資安威脅已經不是未來式,而是現在進行式。我們不需要恐慌,但必須提高警覺。沒有人能保證自己的系統永遠不會被攻擊,也沒有人能預測下一個AI工具會把攻擊能力提升到什麼程度。 真正重要的是,在攻擊能力快速進化的今天,我們能不能更快盤點自己的弱點、更快發現異常、更快隔離風險、更快恢復營運,也更願意把自己發現的威脅告訴其他人。這場數位疫情不可能只靠一家機構解決。政府、企業與整個資安社群都必須一起提高防禦韌性,才能把每一次攻擊的傷害控制在最小範圍。 AI資安疫情已經開始。現在,就是備戰的時候。 (原文標題:AI資安疫情全球蔓延, 機關與企業如何迎戰?) 本文獲 國家資通安全研究院 同意授權於《104職場力》刊載
【104職場力】・資訊安全

2025資訊長前瞻報告:平衡資安威脅與AI創新是企業成長關鍵

各國企業領導者為了從競爭激烈、變化快速的商業環境中脫穎而出,都竭盡全力尋找方法應對及解決。為深入了解全球科技業高層─特別是資訊長(CIO)在當前職場中的職責、挑戰和優先事項,《Experis 2025 CIO Outlook Study》針對全球1,393位科技領導者進行調查,結果顯示:企業必須在日益嚴峻的網路安全威脅和持續升起的AI創新浪潮之間找到微妙平衡,才能在未來的商業競爭中穩住腳步。 文/《104職場力》 本文導覽 網路安全是最大隱憂AI創新是驅動企業成長的雙面刃成功轉型的關鍵要素:人才與協作建立防護體系、培養人才是成功之道 網路安全是最大隱憂 隨著2024年網路犯罪的總成本將達到9.5兆美元,報告指出,網路安全成為全球科技領導者最關心的議題,有高達41%的CIO表示這是他們最大的焦慮源。因為企業面臨的挑戰不再僅是技術問題,而是牽涉到聲譽、營運乃至於生存。 調查還顯示,77%的企業計畫在2025年增加網路安全預算,這充分顯現企業對網路風險的重視。不過僅提高相關預算還不夠,報告強調,企業在面對網路威脅時缺乏統一的應對協議,員工對新安全技術的接受度也不高。 這代表企業不僅需要投入更多資源在安全技術上,還必須加強全員的資安意識、培養具備足夠技能的人才,並確保風險管理策略與網路安全防護之間的協調與平衡。 AI創新是驅動企業成長的雙面刃 在持續關注網路安全的同時,人工智慧的浪潮也正席捲各行各業。該報告也指出,AI將成為2025年技術投資的3大重點之一,其中67%的企業計畫增強對AI的投入,因為科技領導者普遍認為AI有助於提高日常生產力。 雖然策略上選擇增強投入,但CIO們對AI的態度逐漸趨向務實,從數據來看,僅有13%的參與者認為「提供AI解決方案是CIO最重要的任務」;多數受訪者認為AI仍處於初步階段,需進一步完善;另有33%的人表示,AI對企業的實際影響仍不清晰。 這樣的謹慎態度說明企業在接受AI創新時,除了重視其潛在價值,也同樣認知到限制。報告後續更提到,企業的關注應放在「如何將整體技術基礎建設與AI相結合,以便更好支持業務需求並實現快速的投資回報」。 延伸閱讀:AI時代主管四大考驗:「AI員工」效率高但有時不受控,如何管理人機協作? 成功轉型的關鍵要素:人才與協作 在面對網路安全威脅和AI創新的雙重挑戰時,人才短缺的問題就越發凸顯。調查發現,全球76%的IT雇主表示「難以找到所需的技術人才」,傳統大學教育也很難跟上瞬息萬變的技術需求;更糟的是,只有28%的企業會定期為IT人員提供最新技術的培訓。 為了解決人才問題,企業需要採取創新的策略,例如與人力資源部門緊密合作、開發多樣的招募管道,並考慮廣納那些有潛力且願意學習的非傳統IT人才。此外,企業還應重新設計IT職位,在其中融入AI相關技能,並提供硬技能和軟技能等全方面的培訓。 報告強調,許多CIO面臨的挑戰並非單一技術難題,還涉及跨部門合作。CIO普遍認為,與運營長(COO)的關係是企業未來成功的重要關鍵,但超過一半的IT領導者卻認為,高層管理團隊對CIO的角色缺乏足夠了解。因此,CIO需要更積極地與其他部門建立信任和合作,明確傳達IT的價值,並爭取重要利益相關者的支持。 延伸閱讀:企業人才培訓重點:把人才當作「人財」訓練專業能力 建立防護體系、培養人才是成功之道 《Experis 2025 CIO Outlook Study》結論點出:在日益複雜的網路安全環境和迅速發展的AI技術面前,企業不能再孤軍奮戰,要取得成功,關鍵在於建立高度韌性的安全防護體系,以務實的態度擁抱AI創新,並積極投資於人才培養與跨部門合作。只有那些能夠在網路安全和AI創新之間找到最佳平衡,並有效整合技術、人才和合作的企業,才能在2025年及未來的商業競爭中持續成長,贏得未來。報告中提出的行動建議,例如將網路安全視為全公司的議題、對AI保持實際期待,以及加強與人力資源部門的合作等,都指引著企業未來的方向,眼下正是企業重審技術戰略、積極應對挑戰、掌握機遇的關鍵時刻。 若企業希望在強化資安的同時優化人資管理流程,避免人事資料被盜取,選擇資安有保障的數位人資系統是企業提升資安韌性與管理效率的關鍵!104 HR Max人資系統通過 ISO 27001、BS 10012、ISO 29100及行動應用APP MAS標章等多重資安管理認證,並設有多層級權限控管、資料加密機制,以及定期弱點掃描等,協助企業安心進行人事、薪資等機密資料管理,讓內部系統風險與營運效率都能兼顧。👉了解更多【104 HR Max】介紹:https://104ha.com/1VReQ 延伸閱讀: 「生成式AI」將成新寵兒?公司導入前請先想好3件事:你是真的需要,還是跟風? 企業如何吸引與招募不同世代人才 企業轉型,為何7成都失敗?管理名師李吉仁:人才出問題,最大元凶是績效評估
【104職場力】・AI

如何保護數據安全和個人隱私?雙重認證、限制存取、加密資料

隨著數位科技的快速發展,資安問題已成為企業和個人不可忽視的重要議題。無論是政府機關還是民間企業,面對日益增長的網路攻擊威脅,如何保護敏感資料和系統安全已成為當前的首要任務。資安不僅影響企業的運營效率,更關係到客戶信任與品牌形象。因此,了解資安威脅、採取有效的防護措施,以及定期進行安全檢查,對於每位上班族來說都是必備的技能。本文將深入探討資安的重要性及實用的防護技巧,幫助讀者提升自身的資安意識。 ⏭️1. 使用強密碼與密碼管理工具 強密碼:選擇包含大小寫字母、數字及特殊符號的複雜密碼。例如,使用「G@rden!ng2024」而非「gardening2024」。 密碼管理工具:使用如 LastPass 或 1Password 的工具來管理和生成密碼,避免重複使用相同密碼。 ⏭️2. 啟用雙重認證 額外保護層:啟用雙重認證(2FA),即使密碼被盜取,未經授權的訪問仍需額外驗證,如簡訊或專用應用程式生成的代碼。 ⏭️3. 定期更新系統與軟體 自動更新:確保操作系統和應用程式定期自動更新,以修補已知漏洞,防止駭客利用過時軟體進行攻擊。 ⏭️4. 使用公司提供的設備 安全性:盡量使用公司提供的設備進行工作,這些設備通常會有更好的安全措施和更新支持。 ⏭️5. 謹慎處理電子郵件 識別詐騙:學會辨別可疑電子郵件,避免點擊不明鏈接或下載附件。定期培訓員工如何識別釣魚詐騙。 創意行動:設置一個“釣魚檢測日”,讓員工在特定日子中互相測試識別釣魚郵件的能力。具體步驟如下: 準備模擬郵件:設計幾封釣魚郵件範本,例如假冒人力資源部門或IT部門的通知。 發送模擬郵件:在活動當天發送這些模擬郵件給所有員工。 收集反饋:追蹤哪些員工點擊了鏈接或下載了附件,並進行分析。 提供教育與培訓:對於點擊了釣魚郵件的員工,提供後續的安全意識培訓。 ⏭️6. 加密敏感資料 數據加密:對重要文件進行加密,即使資料被盜取也難以解讀。使用如 VeraCrypt 的工具來加密硬碟或特定檔案。 創意行動:定期舉辦加密工作坊,教導員工如何為其文件進行加密。 ⏭️7. 定期備份資料 備份方案:建立定期備份計劃,將重要資料備份至雲端或外部硬碟,以防資料丟失或損壞。 創意行動:設立“備份日”,鼓勵團隊在這一天共同進行資料備份並分享經驗。 ⏭️8. 限制數據存取權限 最小權限原則:僅授予員工必要的存取權限,減少敏感資料被濫用的風險。 創意行動:實施“權限審查周”,定期檢查並調整員工的存取權限。 ⏭️結語 總結來說,資安是每位員工和企業都應該重視的議題。隨著網路攻擊手法的不斷演進,僅依賴傳統的防護措施已無法滿足現代安全需求。建立良好的資安文化、定期進行安全培訓,以及採取先進的技術手段,是確保資訊安全的關鍵。希望每位讀者能夠將資安視為日常工作的一部分,積極參與到保護數據安全的行動中,共同維護一個安全的數位環境。
知識貓星球・超級辦公室達人

有任何收穫或想分享的,都來和大家一起聊聊吧!