立即加入會員,專屬活動優先通知!

資安風險高居亞太區之冠,「數位韌性」成台灣企業標配

資安風險高居亞太區之冠,「數位韌性」成台灣企業標配

BSI 英國標準協會主辦的 2023 資安年會,針對企業面臨的資安風險進行一連串討論。

Shutterstock

近年,台灣突然躍居全球網路攻擊熱點!根據調查,亞太區數千億攻擊事件裡,落在台灣的占比過半,穩居亞太地區榜首。扮演著全球供應鏈要角的台商,未來如何提高數位韌性、應對防不勝防的網路犯罪?成為企業永續治理必須盡快面對的燃眉之急。

你的公司也受害了嗎?不久前,BSI 英國標準協會主辦的 2023 資安年會,iThome 總編輯吳其勳舉澳洲第二大電信業者 Optus 無預警斷訊為例,使其服務中斷超過 10 小時,影響數百萬名用戶、73 家醫院及澳洲鐵路公司。

有趣的是,斷網發生在凌晨 4 點,根據地方新聞報導,最初發現的竟然是一名養貓的婦人,她在睡夢中聽見貓的異常聲音,下床查看自動餵食器,才發現家裡網路掛了。

這就是今日你我數位化生活的寫照,吳其勳說:「當數位化生活變成常態,相對的網路攻擊、網路威脅,也是如此。」

事實上,Optus 早在 2022 年 9 月就曾遭駭客攻擊,外洩近千萬筆客戶資料,加上 2023 年底這起斷訊意外,讓澳洲政府開始考慮將重大服務移出該公司。

近年企業營運最常提及的「雙軸轉型」(永續轉型+數位轉型),殊不知,資安才是永續經營及數位化的最根本前提。沒有它,等同於讓公司曝露在營運中斷和大型危機的風險裡。

BSI東北亞區總經理蒲樹盛分享,國際法遵對資安管理的要求越強,雖然企業營運成本增加,更要堅持走對的路,儘早在組織內培養網路安全文化。圖片來源/BSI

資安風險不斷飆升,CaaS 竟成網路犯罪新商模

回顧 2023 年,台灣企業發生的資安危機一樁接一樁,如誠品、雄獅旅遊、部分連鎖藥局,都相繼傳出個資外洩事件;華航也在年初接獲網路勒贖信件、部分客戶資料被放上駭客網站兜售。

製造業更無法倖免,近年轉型充電樁業務的上市公司飛宏科技,則是中招勒索軟體、被加密資料;中華汽車也受到網路攻擊、造成部分產線停工;台積電的供應商擎昊科技,也被勒索軟體組織 LockBit 盯上。(編按: LockBit 已於2024年2月被英國國家調查局及美國FBI等全球11個執法單位聯手偵破。)

雖然從 2020 年開始,包括金管會、證交所、櫃買中心等部會開始推動相關規範,要求企業公告重大資安事件、年報揭露資安資訊、設置資安主管及相關人力等。但層出不窮的資安事故造成社會強烈民怨,迫使政府祭出嚴格規範,對許多企業帶來前所未有的壓力。

觀察目前業界遭受的各式網路攻擊,不外乎有:駭客利用客戶資料販售、再進行詐騙,或動輒讓產線停擺、造成供應鏈損失。然而,近年更常見的犯罪手法還包括「勒索軟體」,利用網路釣魚攻擊或點擊劫持散播病毒,讓受駭的公司失去資料和網站存取權限,進而被勒索軟體組織要求贖金才能贖回。

全球前三大網路安全公司 Fortinet 旗下的全球威脅情資中心(FortiGuard Labs)調查發現,光是 2023 上半年,台灣遭受到的惡意威脅數量,就比前年同期大增 81.6%。而上半年亞太地區共偵測到逾 4,000 億次惡意威脅,落在台灣的占比竟高達 55%,高居亞太地區之冠。

2023 年,台灣企業發生一例接一例的資安危機事件。圖片來源/Shutterstock

為什麼這些攻擊都盯上台灣?

Fortinet 全球產品與永續發展部資深經理Carrie Chen 分析,台灣成為網路攻擊熱點的原因大致有三個:首先是「地緣政治」因素;第二,台灣製造業位居全球供應鏈要角,在網路犯罪組織眼裡,攻擊台灣公司更容易成功勒索到大筆贖金;第三,和其他地方比起來,台灣社會各界的數位化程度相對高,具有更多可攻擊的空隙和系統漏洞。

「但資安沒做好,等於開好幾個沒上鎖的門,」Carrie 如此比喻。的確,當數位科技無所不在、生成式 AI 發展迅速,網路攻擊的手法也跟著日異月新。

更麻煩的是,道高一尺、魔高一丈,現在連網路犯罪組織也開始懂得商業思維,甚至發展出一種「網路犯罪即服務」(Cybercrime-as-a-Service,簡稱 CaaS)的新穎經營模式,在暗網上兜售惡意軟體和勒索軟體,餵養給許多剛入行的網路犯罪新手,使這類攻擊案例不斷增加。

數據會說話,根據 Fortinet 的調查,2023 年上半年結束時,偵測到的全球勒索軟體活動一口氣比 2022 年底高了13倍!

五大資安威脅解析,鎖定關鍵產業、內部滲透增加

檢視世界經濟論壇(WEF)發布的《2023全球風險報告》,唯一入榜前十、推估未來兩年必須關注的科技類風險就是「網路犯罪與資訊不安全的擴張」。

對此,企業該如何因應? Fortinet 釋出的《2024 全球資安威脅預測》,彙整了企業營運可以關注的五大趨勢:

一、 鎖定關鍵產業猛攻:

過去勒索軟體攻擊太氾濫,使攻擊目標快速耗盡。Fortinet 預期,今後攻擊者可能會轉向特定關鍵產業,如醫療、金融、交通運輸和公共事業,一旦得手、不僅影響社會運作,勒索贖金也會提高。

二、 零時差漏洞時代來臨:

隨著企業營運更加數位化、採用更多軟體平台或科技系統,網路犯罪者將更常採取「零時差攻擊」。趁服務開發商尚未修補安全漏洞之前,就率先發動攻擊。2023 年的零時差攻擊事件數不斷創新高,未來預期將持續攀升。CaaS 社群也出現了「零日掮客」,在暗網兜售漏洞給不法人士。

三、 內部滲透威脅增加:

當產業加強安全控制、築高城牆的同時,駭客也明白必須改變攻擊路徑。有鑑於此, Fortinet 預測攻擊者戰術可能「向左靠攏」,從目標對象的組織內部獲取有用資訊。

四、 趁著地緣政治與重大事件攻擊:

全球政局動盪,地緣政治事件也提供犯罪者展開攻擊契機,如 2024年初的台灣總統大選、暑假的巴黎奧運、年底的美國大選,一直是相關組織瞄準的攻擊發動時機,尤其網路犯罪者有了生成式 AI 這項新武器,更容易散播虛假言論和造假資訊。

五、 恐針對 5G 設施攻擊:

隨著互連技術出現,愈來愈多設備都連上網路,犯罪者也會利用這層共通連結進行攻擊。如對 5G 基礎設施,一次攻擊就輕易造成莫大損害。

彙整上述趨勢,Fortinet 建議,公私部門應該積極共享威脅情資,以迎戰不斷進化的網路攻擊。台灣公部門近年便積極號召企業加入「台灣網路資訊中心」(TWNIC)聯盟。2021 年華碩集團更帶頭邀請 10 家企業,催生台灣第一個由科技業組成的資安聯盟,顯示出防堵網路犯罪不只靠自己努力,還得積極交換情報、聯手打擊。

未來必備的永續經營密碼:數位韌性+資安魂

科技進步帶來了機會與挑戰,企業如何看待數位轉型和數位韌性的關係,也變成一道關鍵的經營課題。

2023 資安年會上,資策會資安所副所長戴偉峻分享:「姑且不論公司做數位轉型,體質改變了沒、有沒有賺到錢,基本功都要與『數位韌性』做緊密結合。」畢竟數位化後資安漏洞百出,恐遭勒索攻擊,造成損失。

資策會資安所副所長戴偉峻特別提醒企業,數位化程度越高,越要重視數位韌性有無跟上,免得轉型還沒到位、損失接連到來。圖片來源/BSI

而「數位韌性」需要企業擁有的,就是在最短時間內把衝擊損害降至最低的「復原力」。戴偉峻拆解企業面對數位轉型時,必須搭配學習的四項能力:

  • 數位韌性:受衝擊後快速應變和恢復的能力;
  • 數位敏捷性:在有限時間內利用科技、消除威脅;
  • 動態能力:整合內外部、因應環境變化、維持營運競爭力;
  • 吸收能力:吸收有價值的外部資訊或知識,再應用到商業領域、創造價值。

打造數位韌性時,也別忘了三種目標,包括「預防」以降低危機發生率、「抵禦」以便從一開始就把損失降到最低、「復原」以追求短時間內恢復正常水準。

要提醒的是,「數位韌型」不只關注科技設備和數位系統,更強調「參與者」和「組織」的韌性。如疫情期間,許多企業都利用視訊軟體讓員工遠端辦公,而員工是否有風險意識?能否辨識潛在威脅?是否懂得啟動如防範動作之類的應對措施?這些都是企業可以強化的資安環節。

在拉丁文裡,文化是靈魂培養的意思,BSI東北亞區總經理蒲樹盛形容:「培育組織的網路安全文化,如同在培養組織網路安全的『靈魂』。」一定廣度的資安教育訓練,加上確實執行資安政策,上下言行一致,才能一步步培養整個組織的「資安魂」。進入 2024 年,台灣產業預期仍將面臨強大的資安威脅,而在組織培養出資安魂之前,是毫無時間和空間可以懈怠的。

(本文轉載自《2024企業永續白皮書》,「天下永續會」出版)

#廣編企劃|信邦電子推動水資源教育,員工實踐永續使命