https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

觀點

寫給資安人:合規過關了,為什麼還是被打進來?

2026 / 09 / 21
投稿文/郭政澔
寫給資安人:合規過關了,為什麼還是被打進來?
2026 年 1 月第三週,台灣多家上市公司接連發布資安重訊:一家汽車零組件大廠部分伺服器資料遭加密,一家電子零組件大廠的子公司系統遭駭客攻擊;媒體報導當週台灣當週有七家業者受駭,勒索集團甚至鎖定一家伺服器製造商,外洩資料中出現上游晶片供應商的機密檔案。

同期另一起外洩事故更值得資安人警惕:駭客兜售近 50 家大型企業的內部資料,根因只是未定期更換密碼、未啟用 MFA,竊得的帳密就能直接登入雲端檔案共享平台。而這兩項,正是幾乎所有合規框架都明文要求、稽核勾選表上絕不會漏掉的基本控制項。

這些企業都已上市、接受公司治理評鑑,也多半建立了資安制度。事件應變現場最常聽到的一句話是:「去年才過 ISO 27001 複審,PCI DSS 也剛續約,SOC 24 小時值班,為什麼還是被打進來?」

答案很殘酷:合規與被入侵,從來不是互斥的兩件事。如果連合規清單上白紙黑字寫著的 MFA、密碼更換都能被悄悄跳過而不被發現,我們每年交出去的那份稽核合格報告,到底替組織擋下了多少風險?

三個在資安團隊內部也常見的迷思

迷思一:「證書拿到了,預算可以緩一緩。」我們自己也常拿證書向管理層交差,結果換來的是下一年度預算被壓縮、專案被延後。

迷思二:「稽核沒發現,就是沒問題。」稽核是抽樣確認制度與文件是否存在,不是驗證防禦在真實攻擊下撐不撐得住。

迷思三:「合規是法遵的事。」當資安團隊把合規整包丟給法遵或顧問,也就放棄了把技術風險轉譯為營運風險的話語權。

「已合規」與「不被攻破」之間的四個落差

合規稽核像健康檢查,不是保險:它驗證已知項目在檢查當下的狀態,不預測、也不阻擋未知的意外。報告寫著血壓正常、心電圖無異常,不代表明天不會因車禍住院。資安人至少要看清四個結構性落差。

落差一:時間點 vs. 持續時間。稽核是快照,攻擊者利用的是稽核後第 46 天新開的測試環境、忘了關的除錯埠、被點開的釣魚信。合規是靜態判定,攻防卻每天都在變。

落差二:有沒有做 vs. 做得好不好。「有應變流程」就算通過,但流程從未演練;「有部署 EDR」就算通過,但規則沒調校、告警沒人看、誤判多到分析師乾脆忽略。

落差三:框架天生落後於威脅。標準從草擬到導入以年計,攻擊手法卻以週、以天演進。把合規當天花板,等於拿去年的地圖走今天的路。

落差四:稽核範圍小於攻擊面。為控制成本與時程,範圍常被限縮,排除舊系統與供應商連線。攻擊者正是從範圍外的舊伺服器或第三方切入,再橫向移動進核心。合規的邊界,往往就是攻擊者的入口地圖。

更少人願意談的問題:評估本身還有多公正?

驗證機構、稽核公司、發證單位,本質上都是「企業付費、機構出具結論」的商業組織。即使形式上獨立於提供補救的顧問公司,只要靠客戶續約存活,結構性利益衝突就沒有消失。

企業可以貨比三家,驗證機構彼此搶同一批客戶,標準最寬鬆、出證最快的一家自然勝出—財務審計稱之為「意見購買」(opinion shopping)。驗證機構的營收仰賴續約與口碑,而非「發現問題的能力」;每年都把客戶評為高風險、要求大量整改的機構,長期反而可能在市場上被淘汰。在雙向誘因下,評估的嚴謹度很容易被悄悄妥協:高風險降級為中低風險、抽樣避開已知的脆弱環節、補償性控制「有做點什麼」就算數、「風險」被改寫成「建議事項」。這些通常不是明文要求,而是商業壓力下內化的默契。財務審計早已發展出獨立性規範與強制輪替,資安驗證產業卻還沒有同等級的職業紀律。

一份被美化的報告,剩下的只有法律免責的形式要件與銷售背書;更危險的是,它讓管理層產生虛假的安全感,進而降低對真實威脅的警覺與投資意願。失去公正性的評估不只是沒有幫助,而是比不做評估更糟—它讓組織誤以為風險已被處理。

資安人現在就能做的事

在企業內部的資安團隊:
分開兩份文件。合規報告回答「我們符合哪些規範」,威脅暴露評估(紅隊演練、外部攻擊面管理、入侵與攻擊模擬)回答「以今天的攻擊手法,我們多容易被打進來」。兩者缺一不可,也不能互相取代。

驗證控制項的有效性,而不只是存在性。MFA 要能量測例外帳號與覆蓋率;EDR 要定期以 ATT&CK 技術實測偵測率;應變流程要演練到半夜三點真的找得到人。

用商業語言向上溝通。每季把風險換算成潛在財務損失、營運中斷時間與客戶信任成本,並每年拉 CFO、法務、公關一起做一次「事件發生後 72 小時」的沙盤推演:要做哪些決策、要花多少錢、要通知哪些對象。也可以把 MFA 等防禦投資,對照一次外洩事件的營運中斷、法遵罰款與商譽損失,改以「風險轉移成本」而非「純支出」來爭取預算。

對外部單位要求利益衝突揭露。確認評估方是否同時承接補救專案、定期輪替驗證機構、高風險發現要求技術驗證,並保留內部的技術判斷力,不因為拿到證書就停止提問。

在顧問、稽核與驗證角色的從業者:
長期的專業信譽,遠比單一合約的續約率重要。願意誠實列出高風險發現、即使因此丟掉續約的機構,才是在為產業累積價值;若市場持續把「好過關」當成賣點,最終所有證書都會被懷疑,認真做事的人也會被連坐。

結語:合規是底線,不是天花板

那些在同一週接連發布重訊的企業,不是沒有制度,而是把合規當成了終點,而非持續風險管理的起點。合規本身沒有錯,錯的是把它當成資安的替代品,並讓商業利益侵入本應獨立的評估。
真正該問的不是「我們合規了嗎」,而是「如果今晚有人嘗試入侵,防線撐得住嗎」。每一位資安人也都該不斷自問:我今天做的這份評估,是在讓客戶更安全,還是只讓客戶「看起來」更安全?


▲本文為投稿文章,不代表社方立場。原稿作者:郭政澔(Ephone Kuo),現任豪勉科技資安經理,具約 20 年 IT 與資安經驗,ISC2 Taipei Chapter 創始會員。持有 CISSP、CISA、CCSP 等國際認證,曾任職於富邦金控、宏正自動科技。