CIO 如何打造資安韌性,降低營運中斷風險

CIO 如何打造資安韌性,降低營運中斷風險 -1200

資安事件已不再只是 IT 部門需要處理的技術問題,而是可能直接影響企業營收、生產、供應鏈與品牌信任的經營風險。對 CIO 而言,真正的挑戰不是「企業會不會被攻擊」,而是「攻擊發生後,企業能不能快速止損、恢復營運,並降低中斷造成的損失」。

IBM《2025 年資料外洩成本報告》指出,全球平均資料外洩成本約為 440 萬美元;在遭遇 AI 相關資安事件的企業中,高達 97% 缺乏適當的存取控制,63% 缺乏 AI 治理政策。世界經濟論壇《2025 年全球資安展望》也指出,雖然已有超過 60% 的 CEO 與 CISO 將資安風險納入企業風險管理,但仍不到一半的 CEO 認為企業在資安上的投入足夠。

Jaguar Land Rover(JLR)在 2025 年 9 月初遭遇網路攻擊後,為控制風險而關閉系統,導致英國與斯洛伐克等地生產線停擺,並波及數百家供應商。這起事件說明,資安攻擊的影響不只限於企業內部系統,而可能擴大為整個供應鏈的營運中斷。

因此,CIO 需要的不只是更多資安工具,而是一套能結合身分安全、設備信任、存取治理、事件應變與災難復原的資安韌性架構,讓企業在面對攻擊時仍能維持關鍵營運。

為什麼需要資安韌性?

多數企業已經導入防毒軟體、防火牆、EDR、備份系統,甚至取得 ISO 27001 認證;但這些措施並不等於企業一定具備資安韌性。傳統資安工具多半著重在「事前防禦」,而資安韌性更關注「事件發生時能否撐住」與「事件發生後能否快速恢復」。

所謂韌性,是指組織受到衝擊後,不會立刻崩潰,而是能啟動風險管控、維持基本運作、快速恢復並持續調整。資安韌性則是企業面對系統入侵、資料外洩、勒索攻擊或供應鏈事件時,能快速偵測、隔離、止損並恢復關鍵營運的能力。

這也代表,資安韌性不是等事件發生後才開始補救,而是來自平時的準備、制度、演練與技術能力。企業若能提前定義關鍵系統、可接受中斷時間、資料復原目標與事件處理責任,當風險發生時,才不會「匆匆忙忙,連滾帶爬」,而能「從從容容,游刃有餘」。

資安韌性與合規性有何差異?

合規性代表企業符合特定法規、標準或稽核要求,例如 ISO 27001、個資法、產業監管要求等。它能證明企業具備一定的制度與控制措施,但不代表企業在遭遇攻擊時一定能快速應變與復原。

資安韌性則更進一步,關注的是企業在遭受攻擊或系統中斷時,能否把衝擊降到最低,並確保關鍵營運不中斷。簡單來說,合規回答的是「有沒有符合要求」,資安韌性回答的是「出事時撐不撐得住、回不回得來」。

因此,企業不能把「通過稽核」視為資安終點。合規是最低要求,資安韌性才是 CIO 面對現代威脅時,確保企業能持續營運的核心能力。

如何降低身分與設備風險?

資安韌性的核心之一,是降低身分與設備存取風險。現在企業系統、雲端平台、VPN、內部服務與行動裝置,幾乎都依賴數位身分進行存取。一旦帳號被盜用,攻擊者可能使用「合法身分」登入企業系統,再進一步竊取資料、擴大權限或進行橫向移動。

因此,CIO 不能只思考「帳號密碼是否正確」,而要進一步確認:登入者是否可信?設備是否可信?這次存取行為是否合理?

企業可以從三個方向強化身分與設備安全:

  • 從帳密登入升級到抗釣魚驗證:傳統 MFA 可降低帳密外洩風險,但不一定能完全防止釣魚;若要進一步降低帳號被盜用風險,建議採用 FIDO2、Passkey 或 Passwordless 等具備抗釣魚能力的驗證方式。

  • 從驗證使用者升級到驗證設備:確認登入設備是否可信、是否受管理、是否符合安全條件,降低未知或未受信任設備存取企業系統的風險。

  • 從一次授權升級到持續治理:依照角色、權限、設備、場景與風險,動態調整存取政策,避免權限長期過度開放。

這正好對應到零信任架構中的三個關鍵能力:身分鑑別、設備鑑別與信任推斷。對 CIO 而言,這不是單純增加登入步驟,而是建立可追蹤、可治理、可降低橫向移動風險的存取安全基礎。

如何衡量資安韌性?

資安韌性不能只用「導入了多少工具」來衡量,而應該從風險發生前、中、後的處置能力來評估。CIO 可以用「以終為始」的方式,先定義企業能接受的中斷時間與資料遺失範圍,再往前推導需要哪些備援架構、復原流程、驗證 SOP 與演練機制。

例如,若企業要求核心服務中斷時間不得超過 30 分鐘,就必須確認資料備援、系統重建、帳號驗證、權限恢復、服務驗證與對外通報流程是否能在目標時間內完成。

資安演練在這裡非常重要。SOP 是規劃,演練則是驗證。透過兵棋推演、紅隊演練、藍隊演練、社交工程演練與災害復原演練,企業才能找出流程斷點,並持續修正資安韌性架構。

把基本的重點歸納三項,包括但不限於:

  • 降低中斷時間:如RTO(Recovery Time Objective 復原時間目標)、RPO(Recovery Point Objective 復原當目標)。

  • 降低身分與設備存取風險:如高權限帳號強驗證覆蓋率、Passwordless / FIDO 採用率、未知或未受信任設備登入比例、異常登入與存取阻擋的處置。

  • 提升治理透明度:如稽核紀錄完整性、事件追蹤率、供應商帳號盤點率。

總結

從 IBM、世界經濟論壇與 Jaguar Land Rover 的案例可以看出,資安事件已不只是資料外洩問題,而是會造成可量化財務損失、企業風險治理壓力與營運中斷。企業不能只依賴防火牆、防毒、備份或合規認證來代表資安已經足夠,而是要進一步建立可持續性運作的資安韌性架構。這其中包括但不限於身分鑑別、設備鑑別、強驗證、Passwordless/FIDO、存取管理、事件追蹤、災難復原與定期演練。尤其在數位身分成為企業存取核的時代,如何保護數位身分帳號,已經是刻不容緩。

FAQ

A:大部份的資安解決方案,是以單點、事先防禦、降低攻擊發生機率為前提,在於風險發生前的防禦,而資安韌性部份會在風險發生時的處置及風險發生後的恢復。

A:不一定。資安韌性指的是全面性,ISO 27001 僅代表企業已建立資訊安全管理制度(還需視驗證範圍),並符合一定的管理及稽要求,但不代表資安風險發生後,一定能快速恢復。

A:因為現在企業系統、雲端平、VPN、內部系統與行動機制,幾乎都是使用數位身分進行「存取」,一但帳號被盜用,攻擊者可以使用「合法」的身分登入到公司的部系統,進而進行衡向移動,因此,確保「身分帳號安全」能確保。

A:MFA只能降低帳密外洩後的風險,但無法全防釣魚,仍可被釣魚攻擊繞過,因此在身分鑑別的部份,需導入Passwrod/FIDO真正杜絕帳號密碼的外洩,搭設備鑑別,確保設備的安全,以及身分、設備驗證後的信任推斷,確保其風險的可控性。

A:「養兵千日,用在一時」,SOP就好比是兵書,但沒有經由演練的員工(士兵),在真正面臨資安風險時,往往會因為恐慌而自亂陣腳。就好比我們需要定期的進行地震災害演練、防空演習演練,當真正風險發生時,不至於兵慌馬亂,自亂陣腳。

訂閱偉康科技洞察室部落格,掌握最新科技趨勢!

專人協助

由偉康業務人員為您詳細說明偉康的解決方案,以及相關產業經驗。

立即訂閱電子報

掌握最新科技趨勢!