在多數企業的資安地圖裡,網域名稱、DNS設定與路由資訊,長期被歸類為「IT部門設定好即可」的技術項目:憑證裝妥、防火牆到位,工作便告一段落。這種認知正讓企業付出代價。當偽造與攻擊技術的門檻持續降低,一個未被當作「資產」管理、僅被視為「工具」使用的網域,往往是品牌信任被攻破的第一個缺口。在詐騙橫行時代下,企業安全治理處理的不再只是添購一套資安設備,而是需要把網域、路由等底層基礎設施,重新納入「資產」管理思維。
TWNIC執行長余若凡指出,「企業及組織單位應該將網站、網域視為數位資產,而不僅是工具。工具損壞或遺失,換掉即可;但資產一旦被奪取或冒用,企業承擔的是消費者信任的流失,以及難以估算的商譽損失。」
當威脅轉向企業的對外窗口
過去企業談資安,焦點多半放在內部:防火牆是否更新、系統是否存在弱點、員工帳號是否遭盜用。余若凡觀察到,近年風險擴大最快的領域,其實在企業「對外」的一端:官方網站、電子郵件,這些企業與消費者、客戶、供應商溝通的主要窗口。
關鍵原因之一,是生成式AI大幅降低了偽冒執行門檻,技術能力有限者也能快速產出外觀相似、內容雷同的假網站。與此同時,消費者辨識真偽的能力持續下降:愈來愈多人透過AI工具或搜尋引擎導流進入網站,一般民眾難以分辨真假或逐字檢查網址。
企業網站一旦遭入侵、被植入惡意內容,受害的不只是企業自身。任何造訪該網站的用戶,都可能被導向惡意頁面、遭竊取資訊,成為下一個受害者;企業對外窗口的網站安全,已不僅是「自身事務」,而是牽動整個信任鏈的公共議題;讓網域從「被動相信」走向「可驗證、可控管」,是第一道防線。
讓信任從相信變成「可以查證」
消費者對企業信任的第一步,從企業選擇網域名稱時就已展開。網域名稱應與企業品牌有清楚且直覺的關聯、盡量簡短好記,避免使用容易讓消費者混淆的長串英文或符號組合:網域名稱愈複雜、愈不直覺,消費者愈可能拼錯或混淆,也就愈容易誤入相似的仿冒網域;企業也應持續監控是否有人註冊與自身商標、品牌高度近似的網域,及早發現、及早處理。
接下來,是強化網站與郵件本身的技術防護,讓身分真偽不再僅憑感覺判斷。DNSSEC可視為網路電話簿的防偽認證機制:一般DNS解析如同查閱電話簿,將網域名稱翻譯成對應的網路位址,但缺乏防偽機制時,這本「電話簿」的內容可能遭到竄改。啟用DNSSEC後,每一層查詢都會加上驗證,降低查詢結果遭竄改而未被發現的風險。DNSSEC早期因相關程式工具不夠完善,金鑰管理與設定較為複雜,稍有疏漏就可能導致網站無法存取,因此實務導入門檻較高。如今相關工具已更加完整,且大多數DNS代管服務業者均支援DNSSEC,通常只需一鍵即可啟用,大幅降低使用難度;不過,仍需要企業主動開啟這項功能。
在路由層級,TWNIC 持續推動 RPKI 相關機制:ROA(路由來源授權)可理解為IP位址持有者的「路線登記」,聲明哪些ASN (自治系統號碼)有權在網路上宣告該 IP 位址區塊;ROV (路由來源驗證) 則是接收端收到路由資訊時的「路線查核」,確認路由宣告是否可信。台灣目前 ROA 涵蓋率已接近九成,屬相對成熟的一環;下一步重點,是持續推動更多業者建置 ROV 查核機制。
余若凡提醒,驗證機制本身仍有侷限:若網域設定可被任意更動,再周全的驗證也難以守住這項資產。TWNIC因此建立讓外界能主動掌握現況的控管機制,Registry Lock是其中之一。一旦啟用,網域任何異動都須先通知所有人,取得同意後才會執行,藉此防止未經授權的修改或移轉。企業也可透過TWNIC提供的check.twnic.tw網站免費自我檢測:輸入網址後,即可查看網站是否啟用HTTPS、DNSSEC、Registry Lock等防護項目,作為進一步補強的依據。
余若凡指出這些基本設置多數不需要額外的大筆預算,但真正的關鍵在於企業主的心態轉換:「當你把網站當成一個資產來看待,而不只是一個工具,很多防護的觀念自然就會不一樣。你會想知道,這個資產現在到底處在什麼狀態,有沒有被適當地保護著。」
效益不只在企業:從委外治理到綠色域名
這些驗證機制的效益,不只限於一般企業。TWNIC去年開始試營運的「綠色域名」服務,就是設計來解決另一群同樣需要被信任、卻更難靠自身資源建立防護的對象,如非營利組織。近年台灣民眾遭遇假冒公益機構的捐款詐騙案例不少,一旦被騙過一次,往往連帶對真正的機構也失去信任,捐款意願隨之下降。透過「綠色域名」,非營利組織向TWNIC完成網域所有人身分驗證後,可取得一枚標章掛在網站上;民眾點擊標章,即可查詢該網域真正的註冊人資訊,確認眼前網站是否確實是自己想捐款的機構。「綠色域名」服務只要是.tw.台灣網域名稱,且註冊人是企業、組織單位都可以申請。TWNIC下一步規劃將此服務逐步推廣至金融業、物流業與政府機關等領域。
另一方面,網路安全治理的關鍵在於把「責任歸屬」定義清楚。尤其台灣企業普遍將網域註冊、網站建置、DNS設定等工作委外的情況下,余若凡觀察到幾項治理細節,企業委外時應事前留意。第一、網域與相關帳號應登記在企業自己名下,而非委外廠商名下。一旦廠商掌控帳號,企業日後要證明自己是真正所有人,或要取回帳號,都可能相當困難。
第二、企業應在委外合約中,明確要求廠商完成DNSSEC、SPF (Sender Policy Framework,寄件者政策框架)、DMARC (Domain-based Message Authentication, Reporting, and Conformance, 電子郵件寄件者驗證機制)、DKIM( Domain Keys Identified Mail, 域名金鑰辨識郵件機制)等基本設定,並確認未來異動須經企業同意;第三、委外的通報與配合要求,應在簽約當下講清楚,而非等到出事才發現雙方認知不同;第四、合約結束或委外廠商異動時,也應要求對方完整交還所有存取權限與相關設定,避免留下模糊地帶。
心態的轉換:從被害者到信任鏈的守護者
對企業而言,這整套治理思維的起點,其實是一次心態上的轉換。余若凡觀察到,多數企業面對駭侵事件時,會很直接地出現「被害者」意識。網站被入侵了、資料被竄改了,企業認為自己是受害的一方。
但她認為,這樣的認知還不夠完整。「如果你的網站被植入惡意內容,真正受害的,是每一個經過這個網站、信任這個網站的用戶。」企業對外窗口一旦失守,代價不會只停留在企業自己身上,而是會沿著信任鏈,擴散到每一位造訪者、每一位客戶。這也是為什麼網域與網站的安全治理,不能只被當成「出事後該找誰負責」的內部課題,而需要企業主動承擔起守護信任鏈的角色。
信任也是資產,需要被長期守護
余若凡強調,台灣要持續朝數位化、AI化方向前進,網路信任是無法迴避的基礎建設:沒有信任,後續發展將難以推展。她也提醒,一旦整體環境充斥詐騙,民眾對任何連結、任何郵件都將心存戒備,不敢輕易點擊;長期而言,受影響的不只是個別企業,整體台灣數位經濟的發展空間也將被壓縮。
TWNIC執行長余若凡
TWNIC接下來將持續朝幾個方向推進:向企業IT人員與經營層推廣網路治理觀念,分享第一線觀察到的問題;協助一般民眾建立辨識網域真偽的基本能力,並持續提供網站檢測、域名驗證管理等工具,讓企業快速掌握自身防護現況。
建立可信任的網路環境,從來不是單一機構、單一企業能獨力完成的事,這需要大家一起努力。當整體環境愈來愈值得信任,不論是企業做生意,或是投入開發更多新服務、新技術,都會因為民眾願意信任而走得更順利;反過來,信任一旦被少數事件消耗殆盡,受損的其實是所有人共同仰賴的數位環境本身。