104學習

Internet security

指保護企業或個人網路系統、資料不受駭客攻擊、病毒入侵或資料外洩的能力。包含設定防火牆、加密資料、監控異常流量及定期更新軟體等措施。具備此技能能降低資安風險,保障營運穩定與客戶信任,是現代數位環境中不可或缺的專業能力。

9,030 個相關職缺

提升你的實力,朝專業更進一步

精選課程

充實自己,讓能力持續成長

CompTIA Security+國際網路資安認證班
CompTIA Security+國際網路資安認證班
【2026/11/9開班】國際網路資安認證課程 CompTIA Security+
【2026/11/9開班】國際網路資安認證課程 CompTIA Security+
【2026/11/29開班】SSCP 資安系統專業人員認證-Systems Security Certified Practitioner
【2026/11/29開班】SSCP 資安系統專業人員認證-Systems Security Certified Practitioner
【2026/11/30開班】SSCP 資安系統專業人員認證-Systems Security Certified Practitioner
【2026/11/30開班】SSCP 資安系統專業人員認證-Systems Security Certified Practitioner
【2026/10/3開班】CCSP雲端資安專家認證課程-Certified Cloud Security Professional
【2026/10/3開班】CCSP雲端資安專家認證課程-Certified Cloud Security Professional
【2026/10/6開班】CCSP雲端資安專家認證課程-Certified Cloud Security Professional
【2026/10/6開班】CCSP雲端資安專家認證課程-Certified Cloud Security Professional
EC-Council CEH駭客技術專家認證課程
EC-Council CEH駭客技術專家認證課程
物聯網資訊安全實務|本課程為線上課
物聯網資訊安全實務|本課程為線上課
從實務出發-企業網路安全建置與技術展示| 資安線上課程
從實務出發-企業網路安全建置與技術展示| 資安線上課程
SSCP資安專業人員認證課程
SSCP資安專業人員認證課程

精選證照

考取專業證照,讓能力被市場看見

Security+ |
Security+證照是由CompTIA頒發的資訊安全基礎認證,涵蓋網路安全、風險管理、威脅辨識與防護、加密技術及安全政策等核心知識。持有此證照代表具備防範網路攻擊、維護系統安全與執行安全措施的能力,適合初中階資安專業人員,提升職場競爭力及進入資訊安全領域的門檻。
尚未查核發照單位
CIW Security Analyst |
CIW(Certified Internet Webmaster) 認證是目前唯一針對互聯網專業人員的國際權威認證。CIW培訓著重於技術水平的提高和商業實踐的具體運用,使企業在網絡商業環境中提高市場競爭能力。CIW是一種基於互聯網專業技能的培訓認證,適合設計、開發、管理、安全防護、技術支持互聯網及企業網相關業務的人士。 CIW Security Analyst為精通管理電子商務解決方案伺服器(e-business solutions servers)與使用電子商務和網路資訊安全解決方案(network security solutions)專業認證。
Prosoft Learning Corp.
Security Automation Certification |
Security Automation Certification證照專注於培養資訊安全自動化技術能力,涵蓋安全工具整合、威脅偵測自動化及事件回應流程優化。持證者具備設計並部署自動化安全解決方案的能力,能有效提升組織防禦效率與反應速度,適用於資安分析師、工程師及管理人員,助力企業強化資訊安全防護,降低人為錯誤風險。
HashiCorp
Certified Kubernetes Security Specialist |
旨在確保認證持有者是有成就的 Kubernetes 從業者
Cloud Native Computing Foundation (CNCF)
Networking & Security in Google Cloud |
線上課程約8小時 The Google Cloud Computing Foundations courses are for individuals with little to no background or experience in cloud computing. They provide an overview of concepts central to cloud basics, big data, and machine learning, and where and how Google Cloud fits in. By the end of the series of courses, learners will be able to articulate these concepts and demonstrate some hands-on skills. The courses should be completed in the following order: 1. Google Cloud Computing Foundations: Cloud Computing Fundamentals 2. Google Cloud Computing Foundations: Infrastructure in Google Cloud 3. Google Cloud Computing Foundations: Networking and Security in Google Cloud 4. Google Cloud Computing Foundations: Data, ML, and AI in Google Cloud This third course covers cloud automation and management tools and building secure networks. 完成此活動,贏取徽章!向世界展示您掌握的技能,拓展雲端領域的職業之路。
Google
CCNA Security網路安全認證 |
於2008年7月對外發行,其需已取得CCNA(Cisco Certified Network Associate)認證,CCNA Security認證對應課程為IINS(Implementing Cisco IOS Network Security),只需考一科考試(代號640-553)。 取得CCNA Security認證代表您已具備Cisco基本網路安全環境的建置部署以及維護的技術能力,還可繼續向上挑戰進階的CCSP網路安全認證,甚至是最高階的CCIE Security認證,成為Cisco資訊安全領域的專家。
Cisco

精選貼文,掌握第一手知識

CompTIA SecAI+ 企業 AI 導入與 AI Security 實務認證課程

生成式 AI、RAG、AI Assistant、AI Agent 正快速進入企業流程。很多組織一開始只是想讓 AI 幫忙整理文件、摘要報告、回覆問題;但很快就會發現,AI 不知不覺從「會打字的幫手」,升級成能碰知識庫、調用 API、接系統、跑流程的「數位同事」。 問題是,這位同事通常很勤奮、不喊累、反應快,卻也可能在權限沒管好、資料沒隔離、流程沒審批的情況下,一腳踩進不該踩的地方。它不是故意搞事,只是你如果把倉庫鑰匙、財務印章和機房門禁卡一次塞給它,出事真的不能只怪它太有執行力。這正是 CompTIA SecAI+ 存在的原因。本課程以 CompTIA SecAI+ 認證方向 為主軸,結合企業導入 AI 的真實情境,協助學員從「會使用 AI」進一步提升到「能安全治理 AI」。 為什麼現在一定要學 AI Security? 因為企業現在面對的問題,早就不是「要不要導入 AI」,而是: AI 可以接觸哪些資料? AI Agent 可不可以直接碰系統與工具? Prompt Injection、資料外洩、越權操作怎麼防? AI 幫忙分析很快,但如果判斷錯了怎麼辦? AI 進入正式流程後,誰負責、怎麼查、怎麼控? 以前很多人把 AI 想成一位聰明助理。但在企業現場,它更像一台動力很強的新引擎。引擎裝上去,車會跑得更快;可如果煞車、方向盤、儀表板都沒裝好,那不是升級,是高速試膽。 尤其在 AI Agent 架構下,風險更高。像 openclaw 類型的應用思維,就是讓代理系統可以接收任務、理解上下文、呼叫工具、執行操作、讀寫檔案,甚至串接外部系統。 這種能力很迷人,因為效率真的高;但也正因為它不只是「回答」,而是開始「行動」,所以資安邊界、最小權限、人工審批、操作留痕就變成必修課。 課程特色 1. 對準企業 AI 導入的真實風險 本課程聚焦於企業常見場景,而非空泛理論,包括:企業知識庫與 RAG、AI Assistant 與流程整合、AI Agent 的工具呼叫與任務執行、AI 輔助 SOC 分析與事件調查、模型部署、API 串接與資料流安全、AI 導入後的治理、稽核與責任界線 2. 認證導向,也能直接落地 這不只是認證準備課程,也是一門可以直接帶回企業現場使用的 AI Security 實務課。您學到的不只是考點,而是未來工作中真正會遇到的判斷題。 3. 同時看 AI,也看資安 很多課程只談 AI 的能力,像在展示新玩具;也有些課程只談傳統資安,對 AI 新風險著墨不足。本課程把兩者接起來,讓您從模型、資料、流程、權限、工具到治理,都能建立完整視角。 4. 強調可控、可查、可防 導入 AI 不能只追求快,更要追求穩。課程將協助學員建立以下思維:最小權限、分層授權、人工審批、操作留痕、輸出驗證、補償性控制與例外處理 誰適合參加? 本課程特別適合以下對象: 資安工程師 SOC 分析師 系統與網路管理人員 雲端與平台工程師 DevSecOps / SecOps 團隊成員 MLOps / AI 導入技術人員 導入 AI Assistant、RAG、AI Agent 的企業團隊 資安顧問、治理與稽核相關人員 希望取得 AI Security 國際認證的 IT 專業人士 完成本課程後,學員將能夠: 了解 AI 與生成式 AI 在資安領域中的核心概念 辨識 AI 系統的常見威脅與攻擊面 分析模型、資料、提示詞、工具鏈與 API 的風險 建立 AI 導入時的安全控制架構 理解 AI Agent 權限控管與審批的重要性 正確使用 AI 協助資安分析與應變 理解 AI 治理、風險與法遵要求 具備準備 CompTIA SecAI+ 認證的核心基礎 這門課帶來的價值 企業真正需要的,不只是會問 AI 問題的人,而是能讓 AI 安全落地、穩定運作、可以治理的專業人才。這門課將幫助學員從工具使用者,升級成能夠: 看懂 AI 導入背後的風險 判斷哪些流程適合交給 AI、哪些不適合 設計 AI 的控制點與防護機制 建立導入後的治理與稽核思維 在未來,AI 不會只是附屬工具,而會逐步成為企業流程的一部分。懂 AI 的人會越來越多,但懂 AI Security 的人,才是真正稀缺、真正關鍵、也真正更有職場價值的人才:因為他們擁有更高一層的能力:懂導入、懂治理、懂防護、懂風險。 AI 正在改變企業的工作方式。而真正有競爭力的專業人士,不只是能把 AI 叫來做事,而是能確保它在組織裡做事時,有效率,也有邊界;有能力,也有控制;能創造價值,也不製造麻煩。 CompTIA SecAI+ 不只是認證準備課程,更是您邁向 AI Security 關鍵職能的重要一步。 當 AI 已經不只是助理,而是能走進公司核心流程的「新同事」,現在要學的,就不只是怎麼叫得動它,而是怎麼管得住它、看得懂它、用得好它。 這門課,正是為了讓您掌握 AI Security 而開。
精誠資訊恆逸教育訓練中心・精誠資訊恆逸教育訓練中心

滲透測試與事件應變:CompTIA Security+ 認證班學員評價

恆逸開課時間查詢:https://www.uuu.com.tw/Course/Show/1607/1 恆逸學員李冠明: 🛡️ 資安顧問專注技術檢測,涵蓋滲透測試與資安健診 我原先任職於資訊安全顧問公司,近三年來持續精進技術檢測能力,工作內容包含資安健診、滲透測試(Penetration Testing)以及主機弱點掃描等,目前主要擔任技術顧問一職。 💡 強化資安實務經驗,遵循同事建議選擇恆逸進修 由於在資訊安全領域的實務經驗尚不足一年,為了快速累積實戰能力與專業知識,我決定尋找合適的外部課程進修。在同事的推薦下,我選擇報名恆逸的相關課程。 👨‍🏫 講師實戰經驗豐富,結合紅藍隊知識引導 debug 技巧 老師的教學經驗非常豐富,讓我不僅能掌握課程核心,還能獲取關於 EC-Council相關課程的進階資訊,對未來的進修方向更有頭緒。老師常運用淺顯易懂的範例,幫助經驗較少的學員跟上進度。在實Lab環節,老師不只是照本宣科,而是使用自備的虛擬機展示實務操作,並詳盡說明每一步驟的邏輯。課程中也額外分享了紅藍隊(Red Teaming & Blue Teaming)知識,並現場展示弱點運作原理與製作過程,觀察老師進行 Debug 的過程讓我獲益匪淺。 🚀 優化滲透測試流程,加強專有名詞理解與備考規劃 雖然我有過滲透測試(PT)的經驗,但上完課後,我的思考邏輯有了進一步的突破。以前可能僅是依照標準流程作業,現在則能從更多維度進行技術檢測,並嘗試優化公司的資安環境,目前已協助公司進行惡意網頁阻擋。由於課程知識量龐大,我計畫在準備認證考試的過程中,持續內化所學並應用於工作。目前的挑戰在於英文基礎較弱,雖然看得懂專有名詞,但在判讀題目與詳細說明時仍有難度,因此後續會加強英文能力。 🛠️ 導入 Incident Response 流程,透過 SIEM 平台強化防禦 在實務應用方面,我學習到事件應變流程(Incident Response Processes)。雖然公司目前編制較精簡,較難成立專門的應變小組,但我計畫運用老師建議的整合軟體——SIEM 平台來進行通報與監控。目前首要任務是建立惡意活動資料庫,以便 SIEM 平台進行比對。此外,我也開始著手建立備份機制,逐步調整公司的資料備援計畫,並透過觀察數據流向確保內部網域安全,同時安裝了 Comodo 防毒軟體,利用沙箱(Sandbox)機制阻擋惡意活動。取得 CompTIA Security+ 認證後,相信對後續的薪資調整或職涯跳槽都有顯著幫助。 索取課程優惠:https://www.uuu.com.tw/Forms/CourseInfoRequest?courseId=COMPS&mediaSrc=UComWeb
精誠資訊恆逸教育訓練中心・CompTIA Security+國際網路資安認證

為什麼大型廠商要求開發人員必備資安證照?我的 Security+ 進修分享

恆逸開課時間查詢:https://www.uuu.com.tw/Course/Show/1607/1 恆逸學員廖述鐘: 💻 佳研智聯軟體開發工程師:專注 MES 與設備機聯網系統開發 目前於佳研智聯股份有限公司擔任軟體開發工程師,主要開發 MES 製造執行系統、設備機聯網串接相關的系統開發。 🛡️ 因應大型客戶需求:開發者具備資安背景已成硬性指標 在幫廠商開發系統時,較具規模的廠商會希望負責開發的工程師具備資安背景或持有相關資安證照,以確保所開發的系統符合資安要求。 💡 幽默教學與生活化案例:將抽象概念轉化為具體的實戰能力 老師在課堂中不是照本宣科,而是透過幽默的語言與生活化的例子,讓學員能夠把抽象的資安概念與日常經驗連結起來。這樣的方式能讓學員在腦海中形成具體的畫面,進而更容易記住教材中的重點。此外,老師會安排實際操作的演示,像是模擬駭客攻擊或展示防禦機制的運作,讓學員親眼看到資安規則在真實世界中的必要性。透過這些互動,學員不僅能理解「為什麼要有這些規則」,更能感受到「如果沒有這些規則會發生什麼事」。這種結合理論與實務的教學方式,能讓學員在課程結束後,對資安有一個完整且系統性的概念,而不是停留在死板的文字敘述。整體而言,老師系統性及幽默的講解,既能引發學員的學習興趣,又能培養他們面對現實資安挑戰的能力。這樣的學習體驗不僅幫助學員記憶,更能讓他們在未來工作或生活中真正應用所學,達到知識與技能的雙重提升。 ⚠️ 意識資安風險的嚴重性:從功能導向轉變為資安優先的開發思維 在整個課程中,讓我覺得最有收穫的部分,是了解到在系統開發過程中,除了功能與效能之外,還必須同時考慮到法規與資安相關的概念與知識。過去在未上課之前,我並不清楚資安事故的嚴重性,只覺得它可能只是造成系統暫時無法使用或資料外洩。然而透過老師的講解與案例分享,我才真正意識到,一旦發生重大資安事件,不僅會影響使用者的信任,更可能導致公司面臨巨額罰款、法律訴訟,甚至走向倒閉或破產的危機。這樣的認知改變了我對系統開發的態度。現在在設計或撰寫程式時,我會更謹慎地思考每一個環節是否符合資安規範,並且主動檢視是否有潛在的漏洞需要修補。舉例來說,會特別注意使用者身分驗證的設計、多因素驗證(MFA)的導入,以及資料加密與存取控制的落實。這些看似繁瑣的規則,其實都是避免災難性事故的關鍵。因此,這門課程不僅讓我建立了系統性的資安概念,更讓我深刻體會到資安與企業存亡息息相關。未來在開發系統時,我會將資安視為核心要素之一,努力避免因疏忽而造成嚴重後果,這也是我認為最寶貴的收穫。 🔒 深修常見攻擊防禦機制:強化 XSS、CSRF 與 SSRF 的開發防護力 身為軟體開發人員,我覺得最有收穫的部分就是深入了解了與軟體相關的攻擊手法,例如 XSS(跨站腳本攻擊)、CSRF(跨站請求偽造)、SSRF(伺服器端請求偽造)等等。這些攻擊往往是因為系統在設計或開發階段沒有考慮週全而留下的漏洞。過去我可能只專注在功能實現與效能優化,卻忽略了安全性的重要性。但透過這門課程的講解與實作演示,我清楚看到這些攻擊在真實世界中可能造成的影響。因此,在課程結束後,我對系統開發的思維有了很大的改變。未來在撰寫程式或設計架構時,我會特別針對這些常見攻擊手法進行防禦補強,例如:在防範 XSS 時加強輸入過濾與輸出編碼;在防範 CSRF 時導入 Token 機制與 SameSite Cookie;在防範 SSRF 時採用白名單與網路隔離策略。這些措施雖然會增加開發的複雜度,但卻能有效降低系統遭受攻擊的風險。 索取課程優惠:索取課程優惠:https://www.uuu.com.tw/Forms/CourseInfoRequest?courseId=COMPS&mediaSrc=104
精誠資訊恆逸教育訓練中心・CompTIA Security+國際網路資安認證

AI資安疫情蔓延全球,專家建議:7個面向建立企業資安防護網!

AI興起,正在快速改變資安攻防的遊戲規則,過去需要投入大量時間攻擊漏洞、測試的駭客工作因AI而降低門檻。企業和機關更應該主動積極的備戰,國家資通安全研究院的院長龔化中,建議企業或機關可從7個面向著手建立資安防護網、保護數位資產,千萬不要心存僥倖! 文/龔化中(國家資通安全研究院 院長) 本文導覽 AI資安攻擊,已經進入新的階段在AI時代,不要心存僥倖,就是最基本的防禦一、 減少暴露在外的攻擊面:少一個入口,就少一個風險二、注意供應鏈安全:避免病從口入三、建立多層防護:不要期待系統永遠不會被攻破四、降低洩密傷害:保護最重要的數位資產五、做好營運維持:最重要的是確保組織活得下去六、冷靜應變:不要把時間花在找戰犯七、即時通報與聯防:一起阻止災害蔓延面對AI資安疫情,現在就是備戰的時候 最近常常看到一些AI相關的趣聞,有人想用AI協助健身房報名手續,結果發現名額已經額滿,AI竟然想辦法駭進系統幫忙插隊;也有實驗結果發現,最先進的AI為了完成任務,竟然暗中突破原本設定的限制,甚至嘗試入侵其他系統來「偷看答案」。 這些新聞看起來很有趣,就像科幻電影裡才會發生的情節。但當這些能力開始被駭客利用,情況就不再只是科幻,已經逐漸變成一場真實的資安風暴。 AI資安攻擊,已經進入新的階段 AI正在快速改變資安攻防的遊戲規則,在過去駭客需要投入大量時間進行資訊蒐集、漏洞研究、程式撰寫與攻擊測試;而現今AI正逐漸降低這些複雜工作的門檻,讓攻擊者可以更快、更大量地尋找目標與弱點。更值得注意的是,攻擊能力正在快速普及;惟防禦能力的成熟需要時間。 AI已經可以協助攻擊者尋找暴露在網路上的系統、分析漏洞、撰寫攻擊程式,甚至協助突破一些原本需要高度專業能力才能完成的工作。另一方面,AI資安防禦工具仍在快速發展中,其穩定性、準確性以及實際部署經驗等,都還需要時間持續累積。 這就像一場新的數位疫情:威脅已經開始擴散,但我們的「疫苗」與防禦體系還在持續研發與強化。 我們預期,未來一段時間AI所帶來的資安威脅仍會持續升高,直到漏洞管理、防禦工具、資安治理與整體應變機制逐步成熟,威脅才可能逐步趨於穩定。因此,面對AI資安疫情不是消極等待風暴來臨,機關與企業都應該提前部署備戰,做好準備。 延伸閱讀:有內鬼!商業機密被竊怎麼辦?5個QA帶你認識「營業秘密法」 在AI時代,不要心存僥倖,就是最基本的防禦 我們有以下幾項建議,提供給各級機關與企業參考: 一、 減少暴露在外的攻擊面:少一個入口,就少一個風險 AI搜尋網路上的弱點,成本低、速度快,而且可以大規模自動化。因此防守方的第一個原則就是盡量減少暴露在外、可能被攻擊的入口,魔鬼藏在細節裡,過去一些工程人員認為「應該沒有人會注意」的小細節,在AI時代可能很快就會被發現,例如: 研發、測試人員使用的遠端伺服器或開發中網站。 資訊營運人員使用的跳板機或系統服務帳號。 已經停止使用,卻沒有真正下線的舊系統與服務。 暫時開放、之後卻忘記關閉的網路服務或帳號。 工程人員可能以為自己留下的小小後門沒有「人」知道,但現在AI找得到。因此,各級主管應要求做好系統、設備、服務與帳號的完整盤點,該關閉的關閉、該更新的更新、該限制存取的限制存取。 延伸閱讀:別當職場資安網的漏洞,維護機密、當心智慧型手機上的惡意連結 二、注意供應鏈安全:避免病從口入 一個組織就算本身資安治理良好,就像一個注重健康、經常運動的人,還是可能因為「吃進去」的東西有問題而生病。 很多駭客其實不需要自己花大量時間研究目標。當一個熱門產品或軟體被發現重大漏洞,攻擊者可以利用自動化工具迅速找出哪些組織正在使用它,接著發動攻擊。 最近前沿AI公司與資安研究團隊大量運用AI挖掘開源軟體與資訊系統漏洞,漏洞發現與揭露的速度正在加快。這對整體資安環境是一件好事,但也代表攻擊者取得這些資訊的速度同樣很快。 因此,組織不能只知道「我們用了很多套系統」,而必須真正知道我們到底用了哪些系統?哪些版本?由誰管理?出了漏洞之後誰負責處理? 更重要的是,要建立明確的更新與修補策略。因為更新本身也可能造成風險。如果沒有經過測試與規劃,匆忙更新可能讓原本正常的服務中斷。 因此,除了正常的更新流程之外,也應預先準備緊急隔離與網路阻擋措施。當重大漏洞發生時,可以先限制有風險的設備或服務,爭取時間進行安全、完整的修補。面對快速變化的漏洞環境,最重要的不是每一次都搶第一個更新,而是要有能力快速判斷、快速隔離、快速修復。 延伸閱讀:每天上班收發上百封e-mail,這5大電郵詐騙手法,你不可不知 三、建立多層防護:不要期待系統永遠不會被攻破 進入AI資安攻擊時代,我們不能再期待「系統絕對不會被入侵」,更務實的做法是假設某一層防禦終究可能被突破,然後讓下一層防禦接住它。 防火牆、身分驗證、端點防護、網路監控、異常行為偵測、資料保護,以及最後的事件應變,都應該形成多層防線,這裡最重要的其實是「時間」。 如果駭客花了五分鐘突破第一層防禦,而我們可以在三分鐘內發現異常並啟動應變,就有機會在他進入核心系統之前把攻擊阻斷,資安防禦不一定要做到滴水不漏,但一定要讓攻擊者很難一路暢通。同時,重要的資安能力也不要形成單一依賴。即使最可靠的供應商,也可能發生服務中斷、漏洞或遭受攻擊。 關鍵的防禦能力應該保留替代方案與自主應變能力,避免一個單點故障就讓整個組織失去防禦能力。 延伸閱讀:密碼用生日、常用平台用同一組密碼?這些帳號被盜的資安大地雷,你也犯了嗎? 四、降低洩密傷害:保護最重要的數位資產 有一句成語「懷璧其罪」。你最重要的機密,往往就是駭客最想要的東西。 因此,第一步不是想辦法把所有資料保護到百分之百,而是先問自己:這些資料真的需要保存嗎?不必要的個資、信用卡資訊、機密文件與其他敏感資料,能不保存就不要保存。 如果確實需要保存,就必須做好分級、權限控管與加密,讓資料即使被取得,也不容易直接被使用。 AI時代還出現了一個新的風險:員工為了工作方便,可能直接把公司內部資料交給AI工具處理。 一份內部文件、一段程式碼、一份客戶資料,看起來只是一次簡單的AI查詢,卻可能成為新的資料外洩管道。因此,組織在導入AI的同時,也必須建立清楚的AI使用規範:什麼資料可以交給AI?什麼資料絕對不能交出去?這已經是每一個機關與企業都必須面對的新課題。 延伸閱讀:51%常用密碼在1分鐘內就能被AI破解,5個提高「密碼管理」的必知QA 五、做好營運維持:最重要的是確保組織活得下去 資安事件發生後,真正造成巨大損失的,不一定是資料被偷走,而可能是整個組織無法正常運作。 因此,除了防禦之外,更重要的是「韌性」,要有確實可行的營運維持計畫,並且真正演練過。資訊系統的資料備份與還原、電力與外部網路的備援、人員工作的替代設備,以及關鍵業務的替代流程,都應該預先規劃,而不能只是「有備份」,還要確定真的還原得回來。 對企業而言,也要思考資安事件發生後的營運資金與替代供應商。 就像狡兔三窟,重要的服務不能只有一個出口。當外部服務突然中斷時,組織才有能力撐過最困難的幾天甚至幾週。 資安的最終目標,不只是防止被攻擊,而是即使被攻擊,組織仍然能夠繼續運作。 延伸閱讀:專家建議:保護在家工作的視訊環境,務必注意7個要點避免資安威脅 六、冷靜應變:不要把時間花在找戰犯 資安事件發生時,不論事前做了多少準備,都不可能保證完全不受影響。 這時候最重要的,不是第一時間追究「到底是誰的錯」,而是先把災情控制住。按照既定的事件應變計畫執行,迅速隔離、確認影響範圍、保全證據、恢復服務,再進一步檢討原因。 也就是說,應該把「改善制度」和「懲罰個人」清楚區分。只有讓第一線人員敢於通報,組織才有可能真正學習,也才有機會避免下一次更大的事故。 延伸閱讀:如何戰勝全球資安聞之色變的勒索病毒,有效避免辦公室資料被其綁架呢? 七、即時通報與聯防:一起阻止災害蔓延 新冠疫情期間,及早發現、即時通報與跨單位合作,是控制疫情的重要關鍵。AI資安疫情也是一樣。 當一家企業發現新的攻擊手法,如果能夠儘速通報,就有機會讓其他企業提前做好防護,避免同樣的攻擊在整個產業快速擴散。 這也是為什麼資安不能只是「各自顧好自己的事情」。 在AI時代,一家組織發現的攻擊手法,可能在幾個小時之內成為另一家組織的災難。因此,更快速的通報、更有效的情資共享,以及政府、企業與資安社群之間的聯防,會變得比過去更加重要。 國家資通安全研究院是台灣的「數位消防隊」,我們會持續強化情資分析、威脅研判與應變協助,盡力守護國家與人民的數位資產安全。 如果政府機關或關鍵基礎設施業者遭遇疑似AI輔助的攻擊,可以透過數位發展部資通安全署或主管機關進行通報;民間企業與組織也可以透過TWCERT/CC(台灣電腦網路危機處理暨協調中心)通報,我們將盡力提供必要的協助。 台灣電腦網路危機處理暨協調中心 延伸閱讀:APP潛藏資安危機,5大常見可疑程式、別讓它出現在你的手機裡! 面對AI資安疫情,現在就是備戰的時候 AI資安威脅已經不是未來式,而是現在進行式。我們不需要恐慌,但必須提高警覺。沒有人能保證自己的系統永遠不會被攻擊,也沒有人能預測下一個AI工具會把攻擊能力提升到什麼程度。 真正重要的是,在攻擊能力快速進化的今天,我們能不能更快盤點自己的弱點、更快發現異常、更快隔離風險、更快恢復營運,也更願意把自己發現的威脅告訴其他人。這場數位疫情不可能只靠一家機構解決。政府、企業與整個資安社群都必須一起提高防禦韌性,才能把每一次攻擊的傷害控制在最小範圍。 AI資安疫情已經開始。現在,就是備戰的時候。 (原文標題:AI資安疫情全球蔓延, 機關與企業如何迎戰?) 本文獲 國家資通安全研究院 同意授權於《104職場力》刊載
【104職場力】・資訊安全

【免費資安講座來囉】想進入資安領域?從搞懂網路架構開始 |「Network+國際網路認證」線上研討會,參加抽好禮

⭐1小時聽懂!為什麼掌握網路架構對資安防護很重要 ? 🚩建立網路防護的前哨站 網路攻擊無所不在,企業因網路攻擊導致資料外洩、營運中斷的案例時有所聞,網路安全與資安韌性,仰賴網路與資安人才的專業職能。企業推動資訊安全主要是為了防範各種網路攻擊威脅,從部署防火牆、網路系統弱點、連接埠的安全性、虛擬網路的連線安全等種種網路安全佈建,一旦疏忽輕視,往往成為資安事件的導火線。 CompTIA Network+ 網路驗證課程提供網路基礎訓練,從基礎的 TCP/IP 架構、網路設備配置與連接埠規則、有線/無線網路技術與應用,到進階的網路故障排除技巧。掌握網路如何串接,有助於建構一個安全且穩定的網路環境,為資安防護打好基礎。 在完成Network+的認證課程培訓後,將奠定扎實的網路架構基礎,往後進修Security+時,將更能掌握資料安全與資料保護的核心概念,穩扎穩打的成為擁有網路與資安整合能力的資安工程師。 🍀🍀本次說明會特別邀請安碁學苑 陳成聰 專案處長,以及 CompTIA市場開發總監 Stanley Wong帶大家了解如何從Network+進入資訊安全產業,以及完成訓練後,有哪些豐富的職涯發展路徑🍀🍀 ▲報名時間 即日起,至活動前兩天截止 ▲講座時間 (擇一參加即可) 🔸第一場 2025年8月6日(三) 19:30 - 20:30 🔸第二場 2025年8月13日(三) 19:30 - 20:30 ▲講座形式 線上進行,說明會連結與資訊,將於活動前兩天陸續發送至您的電子信箱。 🎁參加說明會,抽好禮 👉查看完整內容與報名 https://bit.ly/4mh9rc5
ACAD安碁學苑・ACAD 安碁學苑

如何保護數據安全和個人隱私?雙重認證、限制存取、加密資料

隨著數位科技的快速發展,資安問題已成為企業和個人不可忽視的重要議題。無論是政府機關還是民間企業,面對日益增長的網路攻擊威脅,如何保護敏感資料和系統安全已成為當前的首要任務。資安不僅影響企業的運營效率,更關係到客戶信任與品牌形象。因此,了解資安威脅、採取有效的防護措施,以及定期進行安全檢查,對於每位上班族來說都是必備的技能。本文將深入探討資安的重要性及實用的防護技巧,幫助讀者提升自身的資安意識。 ⏭️1. 使用強密碼與密碼管理工具 強密碼:選擇包含大小寫字母、數字及特殊符號的複雜密碼。例如,使用「G@rden!ng2024」而非「gardening2024」。 密碼管理工具:使用如 LastPass 或 1Password 的工具來管理和生成密碼,避免重複使用相同密碼。 ⏭️2. 啟用雙重認證 額外保護層:啟用雙重認證(2FA),即使密碼被盜取,未經授權的訪問仍需額外驗證,如簡訊或專用應用程式生成的代碼。 ⏭️3. 定期更新系統與軟體 自動更新:確保操作系統和應用程式定期自動更新,以修補已知漏洞,防止駭客利用過時軟體進行攻擊。 ⏭️4. 使用公司提供的設備 安全性:盡量使用公司提供的設備進行工作,這些設備通常會有更好的安全措施和更新支持。 ⏭️5. 謹慎處理電子郵件 識別詐騙:學會辨別可疑電子郵件,避免點擊不明鏈接或下載附件。定期培訓員工如何識別釣魚詐騙。 創意行動:設置一個“釣魚檢測日”,讓員工在特定日子中互相測試識別釣魚郵件的能力。具體步驟如下: 準備模擬郵件:設計幾封釣魚郵件範本,例如假冒人力資源部門或IT部門的通知。 發送模擬郵件:在活動當天發送這些模擬郵件給所有員工。 收集反饋:追蹤哪些員工點擊了鏈接或下載了附件,並進行分析。 提供教育與培訓:對於點擊了釣魚郵件的員工,提供後續的安全意識培訓。 ⏭️6. 加密敏感資料 數據加密:對重要文件進行加密,即使資料被盜取也難以解讀。使用如 VeraCrypt 的工具來加密硬碟或特定檔案。 創意行動:定期舉辦加密工作坊,教導員工如何為其文件進行加密。 ⏭️7. 定期備份資料 備份方案:建立定期備份計劃,將重要資料備份至雲端或外部硬碟,以防資料丟失或損壞。 創意行動:設立“備份日”,鼓勵團隊在這一天共同進行資料備份並分享經驗。 ⏭️8. 限制數據存取權限 最小權限原則:僅授予員工必要的存取權限,減少敏感資料被濫用的風險。 創意行動:實施“權限審查周”,定期檢查並調整員工的存取權限。 ⏭️結語 總結來說,資安是每位員工和企業都應該重視的議題。隨著網路攻擊手法的不斷演進,僅依賴傳統的防護措施已無法滿足現代安全需求。建立良好的資安文化、定期進行安全培訓,以及採取先進的技術手段,是確保資訊安全的關鍵。希望每位讀者能夠將資安視為日常工作的一部分,積極參與到保護數據安全的行動中,共同維護一個安全的數位環境。
知識貓星球・超級辦公室達人

2025資訊長前瞻報告:平衡資安威脅與AI創新是企業成長關鍵

各國企業領導者為了從競爭激烈、變化快速的商業環境中脫穎而出,都竭盡全力尋找方法應對及解決。為深入了解全球科技業高層─特別是資訊長(CIO)在當前職場中的職責、挑戰和優先事項,《Experis 2025 CIO Outlook Study》針對全球1,393位科技領導者進行調查,結果顯示:企業必須在日益嚴峻的網路安全威脅和持續升起的AI創新浪潮之間找到微妙平衡,才能在未來的商業競爭中穩住腳步。 文/《104職場力》 本文導覽 網路安全是最大隱憂AI創新是驅動企業成長的雙面刃成功轉型的關鍵要素:人才與協作建立防護體系、培養人才是成功之道 網路安全是最大隱憂 隨著2024年網路犯罪的總成本將達到9.5兆美元,報告指出,網路安全成為全球科技領導者最關心的議題,有高達41%的CIO表示這是他們最大的焦慮源。因為企業面臨的挑戰不再僅是技術問題,而是牽涉到聲譽、營運乃至於生存。 調查還顯示,77%的企業計畫在2025年增加網路安全預算,這充分顯現企業對網路風險的重視。不過僅提高相關預算還不夠,報告強調,企業在面對網路威脅時缺乏統一的應對協議,員工對新安全技術的接受度也不高。 這代表企業不僅需要投入更多資源在安全技術上,還必須加強全員的資安意識、培養具備足夠技能的人才,並確保風險管理策略與網路安全防護之間的協調與平衡。 AI創新是驅動企業成長的雙面刃 在持續關注網路安全的同時,人工智慧的浪潮也正席捲各行各業。該報告也指出,AI將成為2025年技術投資的3大重點之一,其中67%的企業計畫增強對AI的投入,因為科技領導者普遍認為AI有助於提高日常生產力。 雖然策略上選擇增強投入,但CIO們對AI的態度逐漸趨向務實,從數據來看,僅有13%的參與者認為「提供AI解決方案是CIO最重要的任務」;多數受訪者認為AI仍處於初步階段,需進一步完善;另有33%的人表示,AI對企業的實際影響仍不清晰。 這樣的謹慎態度說明企業在接受AI創新時,除了重視其潛在價值,也同樣認知到限制。報告後續更提到,企業的關注應放在「如何將整體技術基礎建設與AI相結合,以便更好支持業務需求並實現快速的投資回報」。 延伸閱讀:AI時代主管四大考驗:「AI員工」效率高但有時不受控,如何管理人機協作? 成功轉型的關鍵要素:人才與協作 在面對網路安全威脅和AI創新的雙重挑戰時,人才短缺的問題就越發凸顯。調查發現,全球76%的IT雇主表示「難以找到所需的技術人才」,傳統大學教育也很難跟上瞬息萬變的技術需求;更糟的是,只有28%的企業會定期為IT人員提供最新技術的培訓。 為了解決人才問題,企業需要採取創新的策略,例如與人力資源部門緊密合作、開發多樣的招募管道,並考慮廣納那些有潛力且願意學習的非傳統IT人才。此外,企業還應重新設計IT職位,在其中融入AI相關技能,並提供硬技能和軟技能等全方面的培訓。 報告強調,許多CIO面臨的挑戰並非單一技術難題,還涉及跨部門合作。CIO普遍認為,與運營長(COO)的關係是企業未來成功的重要關鍵,但超過一半的IT領導者卻認為,高層管理團隊對CIO的角色缺乏足夠了解。因此,CIO需要更積極地與其他部門建立信任和合作,明確傳達IT的價值,並爭取重要利益相關者的支持。 延伸閱讀:企業人才培訓重點:把人才當作「人財」訓練專業能力 建立防護體系、培養人才是成功之道 《Experis 2025 CIO Outlook Study》結論點出:在日益複雜的網路安全環境和迅速發展的AI技術面前,企業不能再孤軍奮戰,要取得成功,關鍵在於建立高度韌性的安全防護體系,以務實的態度擁抱AI創新,並積極投資於人才培養與跨部門合作。只有那些能夠在網路安全和AI創新之間找到最佳平衡,並有效整合技術、人才和合作的企業,才能在2025年及未來的商業競爭中持續成長,贏得未來。報告中提出的行動建議,例如將網路安全視為全公司的議題、對AI保持實際期待,以及加強與人力資源部門的合作等,都指引著企業未來的方向,眼下正是企業重審技術戰略、積極應對挑戰、掌握機遇的關鍵時刻。 若企業希望在強化資安的同時優化人資管理流程,避免人事資料被盜取,選擇資安有保障的數位人資系統是企業提升資安韌性與管理效率的關鍵!104 HR Max人資系統通過 ISO 27001、BS 10012、ISO 29100及行動應用APP MAS標章等多重資安管理認證,並設有多層級權限控管、資料加密機制,以及定期弱點掃描等,協助企業安心進行人事、薪資等機密資料管理,讓內部系統風險與營運效率都能兼顧。👉了解更多【104 HR Max】介紹:https://104ha.com/1VReQ 延伸閱讀: 「生成式AI」將成新寵兒?公司導入前請先想好3件事:你是真的需要,還是跟風? 企業如何吸引與招募不同世代人才 企業轉型,為何7成都失敗?管理名師李吉仁:人才出問題,最大元凶是績效評估
【104職場力】・AI

有內鬼!商業機密被竊怎麼辦?5個QA帶你認識「營業秘密法」

美國博通在台子公司驚傳洩密!近年有多起震驚產業界的「竊取商業機密」案件,受害產業遍及科技業、旅遊業,面對這些「商業間諜」,公司該如何自保「營業秘密」呢?什麼是「營業秘密3要件」?哪些資訊受《營業秘密法》的保護?如果要設下「防火牆」又有哪些注意事項?《104職場力》綜合新聞事件、法條以及專業律師見解,為您一次解答有關「營業秘密法」的常見問題! 更新時間:2026/05/25 文/《104職場力》小編 本文導覽 「營業秘密」3要件是什麼?公司該如何管理/保護「營業秘密」?哪些資訊不受《營業秘密法》的保護?哪些行為,就是侵害公司的「營業秘密」?「營業秘密」受侵害時,可以請求哪些損害賠償?侵害「營業秘密」有哪些刑責? 【時事案例】博通在台子公司驚傳洩密,工程師遭違反《營業秘密法》起訴!根據多家媒體證實報導:美國博通公司(Broadcom Inc.)的在台子子公司:台灣安華高科技公司(Avago Technologies Taiwan),日前一位前任職於應用工程師及半導體方案部門區域業務工程師的李男,因涉嫌在職期間非法重製公司內部資料並於外部講座中洩漏,透過公務筆記型電腦,未經授權登入客戶訂單分析資訊系統,非法重製並下載包括客戶訂單、財務預測、產品研發進程、客戶名單及營運資訊等屬於公司機密的資料。而且於自2024年1月15日至2025年3月13日期間,多次以「博通專家」或「AVgo專家」名義接受外部邀請,接受多達85場講座,並獲得講座費共計約新台幣295萬8000元,經地檢署深入偵辦後,認定李男的行為已違反《營業秘密法》等相關規定,予以起訴。 過去也曾發生多起產業界的「機密竊取」事件,包括「護國神山」台積電爆發2奈米技術的間諜案、聯電、聯發科和宏達電也曾遭「內鬼」攻擊,此外有鋰電池大廠遭竊價值達近20億元的商業機密、工程師為解決債務問題,竟趁值夜班時盜走近萬的IC半導體晶片,不法獲利達60萬元,還曾有旅遊公司的副總監涉嫌盜入前東家的後系統後台盜取營業秘密而遭起訴。 這些「商業間諜」的行為似乎層出不窮,到底公司該怎麼做才能讓自己的「營業秘密」被保護?公司內哪些資訊屬於「營業秘密」?若與在職/離職員工簽署契約保障公司權益,又有哪些地方需要注意? 《104職場力》綜合新聞事件、法條以及專業律師見解,為您一次解答有關《營業秘密法》的常見問題! 「營業秘密」3要件是什麼? 一般提到「營業秘密」,指的是滿足「營業秘密3要件」的狀況。 3大要件分別為: 秘密性:可以細分為「商業性營業秘密」及「技術性營業秘密」兩種類型 商業性營業秘密:一般指業務、銷售上的資訊,如:客戶名單、成本結構、經銷據點、交易底價、商品定價、人事管理、進貨成本等與經營相關的資訊。 技術性營業秘密:一般指特定產業的研發、創新技術,包括方法、製程、配方、技術等等。 經濟性:可產出經濟利益或商業價值的資訊,通常以兩個條件來判斷該資訊是否具「經濟價值」 事業單位已投注一定時間、人力、成本才獲得的資訊,可獨立存在(類似自家的獨家數據庫)。 可為事業單位帶來有形的收益,甚至取得市場的領導地位(市佔率、研發能力、業界評價)等競爭優勢。 受到合理保護:這部分是指事業單位在主觀上對該資訊存有「保護」的意願,客觀上也針對保密做出積極應對措施,一般常見的是和員工簽署保密條款、競業禁止條款,或是在文件、產品、資訊上註明「機密」、「限閱」,並於內部列管。常見的保密措施如下: 實際隔離法:如存放於保險箱、設定密碼鎖、封緘文書、備有門禁與警報系統。 形式簽署保密:於文件上加註「密件」、「機密」、「限閱」等字樣,或簽署保密協議。 接觸管制:直接限定特定人員、部門、執掌者才有權限可觸碰接觸該「營業秘密」。 若是以我國《營業秘密法》的定義來說,在第2條中有揭示什麼指「營業秘密」:「係指方法、技術、製程、配方、程式、設計或其他可用於生產、銷售或經營之資訊,而符合下列要件者」 非一般涉及該類資訊之人所知者。 因其秘密性而具有實際或潛在之經濟價值者。 所有人已採取合理之保密措施者。 因此結合起來,只要是對企業而言「具秘密性」,有實際(或潛在)「經濟價值」,而且已經「採取合理保密措施」的項目,都可以被視為「營業秘密」的一部分。 舉例來說:像專利技術、獨家製程、獨家配方、設計商品,這些只要符合3要件,都可被認定為事業單位的「營業秘密」。 公司該如何管理/保護「營業秘密」? 如前所述,公司在設定「合理保護」時,可以透過幾種方式來保護自家的「營業秘密」。一般常見的營業保護措施除了上文提及的「實際隔離法」、「形式簽署保密」、「接觸管制」之外,最常見的是以下幾種作法: 與員工簽訂保密條款、競業禁止條款公司可在聘僱員工時,即和員工簽下「保密條款」,一般會在勞動契約、委任契約等聘僱契約中,加上「保密義務」及「智慧財產權歸屬」、「禁止勸誘」及「離職時移交刪除資訊」條款。當員工離職時,也可以透過與勞工約定約定離職後「競業禁止條款」,約束知悉、取得雇主營業秘密的員工,離職後的相當期間內,不得至競爭對手處任職。 將「營業秘密」分級別各別保存現今有些企業會採取「分散架構」保存營業秘密。意即將關鍵的營業秘密分割成數個部分,分別交由各別部門、人員職掌,單一員工僅知部分片段資訊,如要拼湊出完整的營業秘密需要曠時費日的集合散落在公司各部門的內容。又或者會制定不同強度、等級的管理規則和存取限制,限制權限不足的員工造訪權,搭配系統認證系統、密碼等,嚴格控管碰觸資料者的存取狀況。 加強公司內部的「資訊安全」管理在現今的潮流下,多數工作者的「資安意識」都比過去更好,事業單位也多會建置公司內的防火牆、防毒軟體,加強宣導資安觀念,甚至禁止員工使用外部電腦(或隨身碟、硬碟)存取資料。針對離職員工,目前也有企業會訂定「離職移交」的相關規定,當中會包括離職員工應將自身掌握的資訊如實交接移交給指定窗口,並將個人電子設備當中所有資訊予以刪除、避免資訊外流。 延伸閱讀:公司營業秘密不外流 人資三招應戰 哪些資訊不受《營業秘密法》的保護? 雖然《營業秘密法》對企業的營業機密有一定的保護,但是其實「與商業競爭無關的秘密」和「事關非法的秘密」都不屬於營業秘密法的適用範圍,這一點還是要請事業單位多加留意。 以下舉例不受保護的內容如: 與商業競爭無關的秘密:如公司成員的私生活(感情糾紛、賭博等違法事件)、政治立場、軍事機密(受其他法律保障)。 事關非法的秘密:機密本身是違法的項目,即失去保護(如公司逃漏稅的管道、內線交易、採用非法方式營利、不合法的原料製作產品等等) 哪些行為,就是侵害公司的「營業秘密」? 《營業秘密法》第10條的說明,有以下情形發生時,就算是侵害了公司的「營業秘密」: 常見的行為包括: 以不正當方法取得「營業秘密」者。 知悉或因重大過失而不知其為前款之「營業秘密」,而取得、使用或洩漏者。 取得「營業秘密」後,知悉或因重大過失而不知其為第一款之營業秘密,而使用或洩漏者。 因法律行為取得「營業秘密」,而以不正當方法使用或洩漏者。 依法令有守「營業秘密」之義務,而使用或無故洩漏者。 整體來說,所謂的「不正當方法」指竊盜、詐欺、脅迫、賄賂、擅自重製、違反保密義務、引誘他人違反其保密義務或其他類似方法。 侵害營業秘密的行為除了「不正當手段取得營業秘密」、「洩露營業秘密」這兩個常見的違法事項之外,最容易讓人忽略的其實是「依法其實應守營業秘密之人,應使用(或無故)洩露」,換言之如果你是理應保守公司營業秘密的人,但你卻做出不利於公司的洩露之舉,也是侵害「營業秘密」的情形。 「營業秘密」受侵害時,可以請求哪些損害賠償? 《營業秘密法》第13條規定,當確定「營業秘密」受侵害時,被害人可以提出下列各款規定當中擇一請求: 依《民法》第216條之規定請求。但被害人不能證明其損害時,得以其使用時依通常情形可得預期之利益,減除被侵害後使用同一營業秘密所得利益之差額,為其所受損害。 請求侵害人因侵害行為所得之利益。但侵害人不能證明其成本或必要費用時,以其侵害行為所得之全部收入,為其所得利益。 如果侵害行為實屬故意,法院甚至得因被害人之請求,依侵害情節,酌定損害額以上之賠償(但不得超過已證明損害額之三倍)。 侵害「營業秘密」有哪些刑責? 根據《營業秘密法》的規範,意圖為自己或第三人不法之利益,或損害營業秘密所有人之利益將依第13-1條處「處五年以下有期徒刑或拘役,得併科新臺幣100萬元以上1000萬元以下罰金」,而且依第13-3條的說明,此罪屬於須告訴乃論,公務員或曾任公務員之人,因職務知悉或持有他人之營業秘密,而故意犯前二條之罪者,加重其刑至二分之一。 其中所謂「損害營業秘密所有人利益」的行為包括: 以竊取、侵占、詐術、脅迫、擅自重製或其他不正方法而取得營業秘密,或取得後進而使用、洩漏者。 知悉或持有營業秘密,未經授權或逾越授權範圍而重製、使用或洩漏該營業秘密者。 持有營業秘密,經營業秘密所有人告知應刪除、銷毀後,不為刪除、銷毀或隱匿該營業秘密者。 明知他人知悉或持有之營業秘密有前三款所定情形,而取得、使用或洩漏者。 請特別注意,即便未犯罪成功、僅是未遂犯,依照《營業秘密法》第13-1條的規定,依然會同等受罰。 當科罰金時,如犯罪行為人所得之利益超過罰金最多額,得於所得利益之三倍範圍內酌量加重。 此外,若意圖在外國、大陸地區、香港或澳門使用,而犯前條「損害營業秘密所有人利益」之罪者,「處一年以上十年以下有期徒刑,得併科新臺幣300元以上5000萬元以下之罰金」。 更多【營業秘密】的觀點 保障營業秘密,和員工簽署「保密協議」就夠了嗎?|法律小教室 面試中展示作品集的侵權風險——你的前公司同意嗎? 「競業禁止條款」該怎麼設計才合法有效?律師:須符合5大要件,建議明訂合理補償金 分享前東家的文件也算洩密嗎?律師:視情節而定,但「保密義務」不會因離職而消滅
【104職場力】・資訊安全

IBM示警 AI模型與AI應用已成為門檻低、商業價值高的駭客攻擊目標

2025-08-04 經濟日報記者簡永祥 由聯合新聞網授權轉載 IBM近日公布《2025數據洩漏成本報告》警示,目前企業應用AI的速度遠超過其建置AI安全與治理,然而許多企業為了讓AI應用快速上線而忽略AI安全與AI治理。缺乏監管的AI系統更容易遭受攻擊,且造成的企業損失更為重大。 今年的報告首次針對AI應用的安全防護、治理機制、與控制訪問狀況進行研究;儘管研究結果顯示曾出現AI相關安全漏洞的企業僅佔採訪樣本的 13%,AI應用已經成為門檻低、商業價值高的網路攻擊目標。 IBM安全和營運產品副總裁Suja Viswesan指出,報告結果顯示AI 應用與治理之間的斷層已經存在,駭客正伺機而動。企業的AI應用普遍缺少基本的存取控制,導致機敏資料遭洩漏、模型可以輕易被篡改。隨著AI技術更多、更深、更廣地融入企業流程,AI安全防護必須成為基礎與重心。不作為的代價不僅損失金錢,更將損害客戶的信任、企業的透明度與自主權。 報告也提出一份比較資料:企業若在其安全業務領域廣泛應用AI與自動化技術,其資料洩露損失平均減少190萬美元,處理數據洩漏事件的周期平均減少80天。 報告的關鍵發現包括以下內容: AI時代的企業安全漏洞發生領域 AI治理政策:63%曾發生數據洩露的企業尚未建立AI治理政策或仍在規劃階段。已經制定AI治理政策的企業裡,僅有34%定期審查未受批准的AI工具。 「影子 AI」的代價:五分之一的企業曾因影子 AI現象(未經公司同意或監管的AI工具)導致數據洩露,僅 37% 的企業制定管理或偵測影子 AI 的政策。與較少出現影子AI的企業相比,發生率高的企業其平均數據洩露成本多出 67 萬美元。涉及影子AI的安全事件導致個人身份資訊 (65%) 和智慧財產權 (40%) 洩露的比率,遠超過全球平均值(分別為 53% 和 33%)。 由AI驅動的智慧型攻擊:16%的數據洩露事件涉及駭客使用AI工具;主要用於網路釣魚或發動深度偽造的網路攻擊。 數據洩漏的經濟損失: 數據洩漏成本:全球數據洩漏平均成本下降到 444萬美元,是近五年來首次下降;但美國企業的平均數據洩漏成本卻高達1022萬美元。 處理數據洩露的全球平均周期創新低:隨著更多企業執行內部漏洞檢查,讓全球處理數據洩露的平均周期縮短至 241天,較前一年減少17天。與被外部攻擊的洩漏事件相比,透過內部檢測發現漏洞的企業平均減少損失達90萬美元。  醫療照護業的數據洩露成本仍居首位。儘管醫療行業的資料洩露成本較2024年減少235萬美元,其742萬美元的平均損失仍在本次調查的所有行業中居首位。醫療業的安全漏洞識別與控制周期長達 279 天,比全球均值241天多五周以上。  更多企業抵制駭客勒索:企業拒絕支付贖金的比率增加,63%的機構選擇拒絕支付勒索贖金,2024年的比率為 59%。儘管有更多企業抵制勒索,敲詐及勒索軟體事件的平均成本仍居高不下 — 尤其是被駭客攻擊時,損失高達 508萬美元。   AI 風險攀升,但企業對投資AI安全措施的動能卻不足:計畫在經歷數據洩漏事件後增加安全投資的企業比率顯著下降,從 2024年的63%降至2025年的 49%。而在計畫追加投資AI安全的企業裡,建置以AI驅動的安全方案或服務的企業不到一半。  數據洩漏的「長尾效應」:營運中斷 、營運成本增加 幾乎所有受訪企業在數據洩露後都發生業務中斷。大多數企業報告回復平均耗時超過100天,可見業務中斷的嚴重程度。   數據洩露的影響不僅止於漏洞控制:近半數企業表示計畫因洩露事件提高商品或服務的價格,其中近三分之一的企業漲價幅度達 15% 或更高。 這份報告由IBM主持與分析、Ponemon Institute 執行訪問;資料來自於2024年3月至2025年2月全球600家發生過數據洩露的企業。 延伸閱讀: 2025資訊長前瞻報告:平衡資安威脅與AI創新是企業成長關鍵 資安人才搶手!工作5年成長1.5倍 薪資中位數5.3萬增12%| 104玩數據 暗網也招手!經驗20年的資安「神級新鮮人」如何成為白帽駭客?
【104職場力】・AI

網管注意:你的主機正曝露在外?

《別等危機發生才防堵:定期弱掃如同企業 IT 的定期健檢》 隨著網路攻擊手法不斷翻新,若企業總是抱持著「等遇到問題再處理」的被動心態,往往在遭受攻擊時,就已經造成難以挽回的商譽受損與財務重創。要翻轉這種挨打的劣勢,企業的資安思維必須從被動防堵走向「主動式防禦」。 這就像是「與其等身體生病才看醫生,不如定期做健康檢查」。定期執行弱點掃描,正是找出企業IT架構中隱形破口關鍵。透過系統化的漏洞偵測,全面檢視作業系統、內部主機、網路設備與應用程式的健康狀態,讓潛在風險無所遁形。 《打破免費工具迷思:缺乏更新的漏洞庫反成 IT 負擔》 許多科技小白在規劃初期,會嘗試使用市面上的開源或免費弱掃工具,認為這樣能幫企業節省成本。但從專業顧問的角度來看,這類工具通常缺乏持續更新的漏洞資料庫,且容易產生大量的誤報。就如同使用過期的健檢設備,檢查結果不精準,反而大幅增加了 IT 人員事後人工比對與篩選的負擔,甚至可能漏掉關鍵漏洞。因此,規劃完整的弱掃機制,並定期針對企業的內外部資產執行檢測,才能在駭客發動勒索攻擊前,搶先一步完成漏洞修補。 《如何選擇弱點掃描服務廠商?》 通常對於許多用戶與企業最頭疼的不是沒有進行弱點掃描,而是弱點掃描工具與種類實在太多,不知道該從何下手。跑完報告,又會因為沒有專業的資安人員能解讀與修復。此時,不妨直接IT委外給專業的弱點掃描廠商。 數位通國際 擁有25年的資料中心維運與雲端導入實戰經驗及成功案例,並與眾多國內外知名資安廠商合作。同時通過BSI ISO 27001、27011資訊安全驗證以及ISO 27017& ISO 27018雲端服務安全管理認證,能針對企業現有的環境進行資安檢測,7×24即時技術支援監控,保護企業資訊環境。透過 數位通國際 弱點掃描服務,從網站、系統、伺服器、API到雲端架構,檢測漏洞風險,降低營運中斷風險,成為捍衛您企業營運安全最堅實的戰略夥伴。 ◆ 了解數位通國際 弱點掃描:https://easpnet.pse.is/93ql55 ◆ 立即預約:https://easpnet.pse.is/93z9q2 ---------------- 《相關文章》 ◆ 你的企業環境安全嗎? 定期資安檢測增強防護 https://easpnet.pse.is/93y77u ◆ 企業資安檢測不可忽視的重點 https://easpnet.pse.is/93y77u ◆ 中勒索病毒怎麼辦? 五步驟應片與防範 https://easpnet.pse.is/93y86u
Dr. CLOUD・Dr. CLOUD 數位小補帖

全球Gmail用戶注意!官方曝紅色警戒「AI詐騙激增」忽略這些事1秒遭駭

2025-02-19 聯合新聞網綜合報導 由聯合新聞網授權轉載 打開郵件都要更加小心!全球Gmail 用戶近期被警告,相當精密的AI 詐騙 手法正在迅速蔓延,駭客 透過AI來偽造郵件、語音訊息甚至影片,試圖竊取個資並全面掌控使用者的帳戶,如果不提高警覺,後果可能「相當嚴重」。 延伸閱讀:誤入「投資群組」險遭詐1500萬!親友如出現「5狀況」恐是詐騙低潮警訊 根據外媒「mirror」報導,在去年5月,美國聯邦調查局(FBI )就發出警告,指出AI技術正被駭客濫用來進行詐騙,造成許多人財務損失、身份遭盜用。FBI舊金山分局表示,駭客正利用AI來製造以假亂真的語音、影片和電子郵件 ,以針對個人和企業進行詐騙,這類手法可能造成嚴重財務損失、聲譽損害,甚至機密資料外洩。 根據資安 公司Malwarebytes的最新報告,這些AI詐騙通常透過以下方式行騙: 偽造官方郵件:駭客透過AI模仿銀行、Gmail官方或其他知名企業的電子郵件格式,誘騙用戶點擊惡意連結或提供登入憑證。 語音詐騙:AI可模仿親友或主管的聲音,要求轉帳或提供機密資訊,讓受害者難以分辨真假。 合成影片:深偽技術(Deepfake )讓駭客能製作逼真的影片,進一步增加詐騙可信度。 那麼究竟如何保護自己?專家提出5點建議,避免遭詐: 提高警覺:對於任何要求提供個資、點擊連結或下載附件的郵件保持懷疑態度。 開啟雙重驗證 (2FA):使駭客即便取得密碼 ,沒有額外驗證仍無法登入帳戶。 使用強密碼管理:避免使用過於簡單的密碼,並定期更換。 驗證可疑訊息:收到可疑語音或影片時,可直接與相關人士聯繫確認真偽。 安裝資安防護軟體:確保裝置上有最新的防毒軟體,攔截潛在威脅。 隨著AI技術的發展,詐騙手法也變得更加狡猾,Gmail用戶務必提高警覺,才能避免成為駭客的下一個目標。
【104職場力】・資訊安全

AI招募隱患!從個資違法到AI幻覺,HR必知的3大安全陷阱

當AI Agent開始自動化篩選履歷、甚至代發郵件,HR的效率看似翻倍,背後卻潛藏法律與資安的地雷。104人資長江錦樺深入剖析AI招募的三大隱患:從複製性別偏見的「AI幻覺」,到觸犯個資法跨境傳輸的違規風險,甚至是內部通訊被駭的資安危機。在科技浪潮下,HR 的角色已從傳統的「人際橋樑」進化為「人與AI的守門員」。本文將教你如何在享受AI自動化便利的同時,確保招募流程的專業與安全。 文/江錦樺(104資訊科技 人資長 Sherry) 本文目錄:轉職換跑道如何抉擇?(點擊可快速前往) 偏見歧視隱憂資料蒐集違規資安外洩危機HR使用AI的兩點建議 在HR領域,AI應用在招募的討論不少。 Sherry陸續也看到有人用AI Agent(如 Claude 或 OpenClaw)直接操控瀏覽器後,自動登入人力銀行掃描分析履歷,推薦及寄送適合人才給用人主管。 AI 篩選人才越來越普遍,但背後風險也愈來愈多。 今天來跟大家分享三大隱患。 延伸閱讀:HR用AI分析履歷可能觸法?如何應對AI履歷找到對的人?解析招募AI應用隱性地雷​ 偏見歧視隱憂 AI 學舊資料訓練, 如果企業過去錄取名單存在特定傾向, 如:男性居多,則AI可能就會複製性別偏見。 AI也可能因資料理解限制或模型偏誤,對非典型職涯產生錯誤判讀,或產生「幻覺」,將求職者沒有的技能無中生有, 亦有可能導致面試到錯誤人選。 資料蒐集違規 求職者履歷表上滿滿個資, 原先僅授權在人力銀行平台上「特定目的」使用, 而非授權到其他平台應用。 若又是大陸的AI平台, 則可能已違勞動部依據《個資法》第21條規定 「禁止人力仲介業將當事人個資傳輸至大陸地區」。 除違反個資的風險,亦可能違反人力銀行平台使用條款,例如「不得將人才查詢系統帳號、 密碼提供予第三方使用」及 「禁止轉載或利用履歷資料進行特定目的外利用」。 資安外洩危機 若使用不當AI工具 (如免費版或未簽署資料保護協議),可能存在資料被留存或不當使用之風險。 若 AI Agent 能自動寄發郵件,則可能賦予了它「讀取與發送公司信件」的權限。一旦AI遭到駭客,可能就會透過此Agent注入提示詞,來竊取公司內部通訊紀錄。 延伸閱讀:HR用AI篩履歷有觸法風險嗎?解析企業招募的AI隱性地雷 HR使用AI的兩點建議 那要如何避免以上風險呢?Sherry建議: 資料脫敏處理 使用AI時,應將資料去識別化, 最好採用企業級AI才不會有資料被拿去訓練的風險。 AI定位為輔助,不論是人選推薦及錄取的決策, 仍取決與HR、主管。 Sherry身為HR的信念之一「成為人與人之間的橋樑」, 而今AI盛行,我相信HR也能扮演好「人與AI之間的橋樑」。 (原文標題:AI招募熱潮背後:HR 必知的風險)
【104職場力】・AI

有任何收穫或想分享的,都來和大家一起聊聊吧!