|
資安事件簿 |
| 東陽實業 |
收到資訊系統遭受勒索病毒攻擊訊息。 |
| 中央廣播電臺 |
網站遭不明人士入侵,首頁的橫幅(Banner)被惡意置換。 |
| 葡眾企業 |
接到匿名網路勒贖信件。 |
| 太子建設 |
部分資訊系統遭受駭客網路攻擊。 |
| 朝日啤酒 |
遭勒索軟體入侵,導致日本生產基地因系統無法運作,造成接單、出貨與客服系統均受影響。 |
| Oracle |
多款檔案共用系統挖掘零時差漏洞,並遭駭客發動大規模攻擊。 |
| Red Hat |
遭駭客入侵其內部開發儲存庫,並竊得約800份客戶互動報告。 |
| 街口支付 |
遭駭客入侵攻擊,疑有600萬筆用戶資料外洩。 |
| 西捷航空 |
遭駭客攻擊,證實120萬旅客護照等資料外流。 |
| 英國哈洛德百貨 |
客戶個資遭竊,表示是因第三方IT系統供應商遭入侵而連累。 |
|
|
|
在數位轉型加速、全球資安威脅日益加劇的情境下,企業資訊安全已不再是單純的「IT 議題」,而是影響營運韌性、品牌聲譽、甚至是企業存續的重要課題。根據 iThome 最新的「2025 企業資安大調查」指出,台灣大型企業、政府機構與大專院校在資安風險與挑戰的認知上出現新的變化:不僅傳統攻擊手法仍為首要威脅,許多組織也因為資訊系統老舊、意識教育不足、事件應變能力薄弱而陷入更深的資安危機。
企業最為關注的資安風險
根據iThome的調查,在今年列入「2025 年企業最可能遭遇的資安風險」中,「網路釣魚與社交工程」仍蟬聯榜首位置,有超過 6 成的企業將其視為今年最優先防範的威脅。該類攻擊所具備的致命特性在於:其不僅靠技術漏洞,更多針對「人」的弱點進行針對性攻擊。駭客可透過偽造信件、社交媒體訊息、或電話冒充等方式,誘導使用者點擊惡意連結、輸入認證資訊,或下載惡意附件。隨著遠距工作模式普及、企業資訊邊界變得模糊,員工成為攻擊的最薄弱一環,導致這類風險持續攀升。此外,社交工程攻擊的成功率也因為偽裝技術/社交工程設計日益精良而提高,用戶識別釣魚郵件或偽冒連結的難度加大。
iThome的調查中,「資安漏洞濫用」以 51% 的比例躍升為第二順位,「勒索軟體資安事故」以 48% 緊隨其後。漏洞濫用意味著企業內部或外部存在被駭客利用的漏洞(例如軟體未更新修復、配置不當、弱密碼、API 暴露等),駭客可借此進行滲透、資料竊取、或作為後續攻擊的跳板。相比去年,此項風險排名提升顯著,反映企業對「被動防禦」的焦慮正在轉向「主動防禦」意識。同時,勒索軟體(ransomware)則持續威脅企業停工、資料加密、甚至大規模資料外洩並要求贖金。雖然此攻擊模式並非新生代風險,但其影響力與逼迫防禦的緊迫性再次被強調。
|
 2025年 企業資安風險事件排行 |
|
推動資安的三大挑戰
資安風險雖多,但真正令資安人員與企業主管頭痛的是推動資安的「內在問題」。iThome調查發現,今年企業在推動資安時面臨三大主要挑戰:老舊系統更新、資安意識教育訓練,以及事件應變能力提升。
- 1. 老舊資訊系統更新 — 首當其衝
今年,「老舊資訊系統更新」首度成為資安主管最憂心的議題。許多企業目前依然運行年代久遠的伺服器、作業系統、應用程式,這些系統可因為終止支援、安全更新缺乏、兼容性差、資安漏洞未被修補等因素,成為駭客的「靶場」。
調查中指出,服務業、一般製造業、政府/學校這三個領域中,有超過 55% 的企業將此視為首要挑戰;高科技製造、醫療業則將其列為第三大挑戰。舉例而言, Windows 10 作業系統已進入生命週期尾聲,若企業遲遲未進行系統汰換或升級,將面臨無法再獲得安全更新、兼容性與效能下降、資安攻擊面擴大的風險。
- 2. 資安意識教育訓練 — 人為防線的建立
第二大挑戰為「資安意識教育訓練的實施」。「人」始終是最弱的一環,網路釣魚、社交工程、內部疏失、資料誤發布等事件的主因都與員工的認知、習慣、操作流程相關。調查顯示,高科技產業將此視為第一挑戰;而製造、醫療、政府等產業亦多將其列於前兩順位。但真正做到「全員資安意識具備、且能持之以恆」並不容易。問題包括:教育訓練形式單一、內容不貼近員工操作流程、無法量化成效、缺少持續性的「實境演練」或「紅隊攻擊演習」。因此,除了安排年度資安訓練課程外,企業更應考慮建立常態性的釣魚模擬、社交工程攻擊測試、員工操作觀察、資安文化推動等機制。
- 3. 資安事件應變能力的提升與維持
第三大挑戰為「資安事件應變能力的提升與維持」。即便配置了多重防禦工具,也可能因為資安事件跨國、大規模或複雜化,使企業暴露於持續攻擊或長期滲透風險之中。調查指出,各產業普遍將此列為難題。這項挑戰包含:偵測機制不足、響應流程不清、事件演練未完整、資安監控需雲端+混合環境整合、威脅情報應用不足、第三方供應鏈事件難控等。企業若無法強化這些能力,就算防禦建置完善,一旦被突破也可能無法迅速隔離、調查、恢復,並在面對媒體、監管機構時失守。
|
 2025年 各產業推動資安所面臨6大挑戰 |
|
企業可採取的策略建議
- 1. 優先盤點並淘汰/升級老舊系統
- 建議企業全面盤點 IT/OT 架構中尚未升級或已終止支援的系統、作業系統、應用程式、網路設備。
- 制訂「淘汰/升級計畫」,包括時間表、預算、最優先處理項目(例如 Windows 10 將進入支援尾聲的情況)。 iThome大調查指出,老舊系統更新已成企業主要焦點。
- 在升級過程中,應同步修正資安漏洞、改善配置、導入最新監控機制,並測試相容性與效能。
- 若系統短期無法升級,應暫時採取隔離、防控、加強架構管理等替代措施,避免駭客透過漏洞進入。
- 2. 建立常態化/精準化的資安意識教育 & 演練
- 除年度課程外,推動動態、情境化的訓練:例如釣魚郵件模擬、自社交工程攻擊演練、資料誤發布演練等。
- 教育內容應貼近日常操作場景、網路釣魚樣態、社交媒體詐騙案例、內部資料誤置問題。
- 建立員工「資安行為指標」(如釣魚點擊率、資料誤發率、登入異常率)並進行追蹤與改進。
- 3. 建立並優化資安事件應變流程
- 制訂完整的「偵測 → 通知 → 調查 → 隔離 → 恢復」流程,並明確各角色責任與執行時間點。
- 建立完整的資安防護架構、威脅情報平台,提升攻擊偵測與回應速度。
- 定期實施演練(例如紅藍對抗演練、桌面推演、滲透測試、備援切換演練),驗證流程的可執行性。
- 建立事件後檢討機制,將經驗納入回饋機制、提升下一步防禦與恢復能力。
- 加強第三方/供應鏈之應變整合:若供應商遭攻擊,也可能波及自身,需與供應商協作建立通報與協同機制。
|