新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
法蘭克福展覽有限公司台灣分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
寫給資安人:合規過關了,為什麼還是被打進來?
2026 / 09 / 21
投稿文/郭政澔
2026 年 1 月第三週,台灣多家上市公司接連發布資安重訊:一家汽車零組件大廠部分伺服器資料遭加密,一家電子零組件大廠的子公司系統遭駭客攻擊;
媒體報導當週台灣
當週有七家業者受駭,勒索集團甚至鎖定一家伺服器製造商,外洩資料中出現上游晶片供應商的機密檔案。
同期另一起外洩事故更值得資安人警惕:駭客兜售近 50 家大型企業的內部資料,根因只是未定期更換密碼、未啟用 MFA,竊得的帳密就能直接登入雲端檔案共享平台。而這兩項,正是幾乎所有合規框架都明文要求、稽核勾選表上絕不會漏掉的基本控制項。
這些企業都已上市、接受公司治理評鑑,也多半建立了資安制度。事件應變現場最常聽到的一句話是:「去年才過 ISO 27001 複審,PCI DSS 也剛續約,SOC 24 小時值班,為什麼還是被打進來?」
答案很殘酷:合規與被入侵,從來不是互斥的兩件事。
如果連合規清單上白紙黑字寫著的 MFA、密碼更換都能被悄悄跳過而不被發現,我們每年交出去的那份稽核合格報告,到底替組織擋下了多少風險?
三個在資安團隊內部也常見的迷思
迷思一:「證書拿到了,預算可以緩一緩。」
我們自己也常拿證書向管理層交差,結果換來的是下一年度預算被壓縮、專案被延後。
迷思二:「稽核沒發現,就是沒問題。」
稽核是抽樣確認制度與文件是否存在,不是驗證防禦在真實攻擊下撐不撐得住。
迷思三:「合規是法遵的事。」
當資安團隊把合規整包丟給法遵或顧問,也就放棄了把技術風險轉譯為營運風險的話語權。
「已合規」與「不被攻破」之間的四個落差
合規稽核像健康檢查,不是保險:它驗證已知項目在檢查當下的狀態,不預測、也不阻擋未知的意外。報告寫著血壓正常、心電圖無異常,不代表明天不會因車禍住院。資安人至少要看清四個結構性落差。
落差一:時間點 vs. 持續時間。
稽核是快照,攻擊者利用的是稽核後第 46 天新開的測試環境、忘了關的除錯埠、被點開的釣魚信。合規是靜態判定,攻防卻每天都在變。
落差二:有沒有做 vs. 做得好不好。
「有應變流程」就算通過,但流程從未演練;「有部署 EDR」就算通過,但規則沒調校、告警沒人看、誤判多到分析師乾脆忽略。
落差三:框架天生落後於威脅。
標準從草擬到導入以年計,攻擊手法卻以週、以天演進。把合規當天花板,等於拿去年的地圖走今天的路。
落差四:稽核範圍小於攻擊面。
為控制成本與時程,範圍常被限縮,排除舊系統與供應商連線。攻擊者正是從範圍外的舊伺服器或第三方切入,再橫向移動進核心。合規的邊界,往往就是攻擊者的入口地圖。
更少人願意談的問題:評估本身還有多公正?
驗證機構、稽核公司、發證單位,本質上都是「企業付費、機構出具結論」的商業組織。即使形式上獨立於提供補救的顧問公司,只要靠客戶續約存活,結構性利益衝突就沒有消失。
企業可以貨比三家,驗證機構彼此搶同一批客戶,標準最寬鬆、出證最快的一家自然勝出—財務審計稱之為「意見購買」(opinion shopping)。驗證機構的營收仰賴續約與口碑,而非「發現問題的能力」;每年都把客戶評為高風險、要求大量整改的機構,長期反而可能在市場上被淘汰。在雙向誘因下,評估的嚴謹度很容易被悄悄妥協:高風險降級為中低風險、抽樣避開已知的脆弱環節、補償性控制「有做點什麼」就算數、「風險」被改寫成「建議事項」。這些通常不是明文要求,而是商業壓力下內化的默契。財務審計早已發展出獨立性規範與強制輪替,資安驗證產業卻還沒有同等級的職業紀律。
一份被美化的報告,剩下的只有法律免責的形式要件與銷售背書;更危險的是,它讓管理層產生虛假的安全感,進而降低對真實威脅的警覺與投資意願。失去公正性的評估不只是沒有幫助,而是比不做評估更糟—它讓組織誤以為風險已被處理。
資安人現在就能做的事
在企業內部的資安團隊:
分開兩份文件。合規報告回答「我們符合哪些規範」,威脅暴露評估(紅隊演練、外部攻擊面管理、入侵與攻擊模擬)回答「以今天的攻擊手法,我們多容易被打進來」。兩者缺一不可,也不能互相取代。
驗證控制項的有效性,而不只是存在性。MFA 要能量測例外帳號與覆蓋率;EDR 要定期以 ATT&CK 技術實測偵測率;應變流程要演練到半夜三點真的找得到人。
用商業語言向上溝通。每季把風險換算成潛在財務損失、營運中斷時間與客戶信任成本,並每年拉 CFO、法務、公關一起做一次「事件發生後 72 小時」的沙盤推演:要做哪些決策、要花多少錢、要通知哪些對象。也可以把 MFA 等防禦投資,對照一次外洩事件的營運中斷、法遵罰款與商譽損失,改以「風險轉移成本」而非「純支出」來爭取預算。
對外部單位要求利益衝突揭露。確認評估方是否同時承接補救專案、定期輪替驗證機構、高風險發現要求技術驗證,並保留內部的技術判斷力,不因為拿到證書就停止提問。
在顧問、稽核與驗證角色的從業者:
長期的專業信譽,遠比單一合約的續約率重要。願意誠實列出高風險發現、即使因此丟掉續約的機構,才是在為產業累積價值;若市場持續把「好過關」當成賣點,最終所有證書都會被懷疑,認真做事的人也會被連坐。
結語:合規是底線,不是天花板
那些在同一週接連發布重訊的企業,不是沒有制度,而是把合規當成了終點,而非持續風險管理的起點。合規本身沒有錯,錯的是把它當成資安的替代品,並讓商業利益侵入本應獨立的評估。
真正該問的不是「我們合規了嗎」,而是「如果今晚有人嘗試入侵,防線撐得住嗎」。每一位資安人也都該不斷自問:我今天做的這份評估,是在讓客戶更安全,還是只讓客戶「看起來」更安全?
▲本文為投稿文章,不代表社方立場。原稿作者:郭政澔(Ephone Kuo),現任豪勉科技資安經理,具約 20 年 IT 與資安經驗,ISC2 Taipei Chapter 創始會員。持有 CISSP、CISA、CCSP 等國際認證,曾任職於富邦金控、宏正自動科技。
ISO 27001
MFA
合規
最新活動
2026.10.14
2026 金融資安發展論壇
2026.09.22
防範 AI 釣魚郵件詐取員工帳密,建立可持續改善的帳密管理防線
2026.10.07
告別外網風險,打造安全遠端辦公與端點管理的實戰方針
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
看更多活動
大家都在看
邊界設備集體告急:Cisco、Citrix、Fortinet、Check Point同週爆出多項CVSS 9分以上漏洞
「資產」不是「工具」:將網路信任放入企業安全治理藍圖
微軟9月例行安全性更新修補近千漏洞 兩個零時差已遭駭客實際利用
SAP修補CVSS滿分關鍵漏洞 Adobe、Cisco、Fortinet同步發布重大更新
G7籲加速後量子密碼轉型,七國資安機關罕見聯合示警
資安人科技網
文章推薦
美CISA緊急列管三項Linux核心漏洞 資安人員公開另四組權限提升漏洞
台灣數位信任協會攜手跨領域夥伴 發起「9/21 台灣資安日」公私協力打造全民防線
中國關聯駭客組織 UNC3569 攻陷搜狗輸入法三重弱點,植入 GRAYRABBIT 後門