九月對台灣企業的資安來說是不太平靜的一個月。
九月八日,商周集團公告旗下網站與線上服務遭到惡意攻擊,商周Store、商周財富網、良醫健康網等服務全面中斷。集團隨後表示復原工作比預期更複雜,已引進外部資安專家協助搶修,網站內容一直到九月中旬才逐步恢復,前後超過一週。紙本雜誌的出刊與配送不受影響。
九月十五日深夜,長榮航空與長榮航太接連在公開資訊觀測站發布資安重大訊息。長榮航空指出,不明人士透過惡意IP入侵內部資訊環境,取得員工姓名與公務聯繫資訊,發現後立即依公司程序應變、採取防護措施,並主動通報主管機關、公告全體同仁。長榮航太則是部分內部資訊系統遭攻擊,察覺異常後隔離受影響設備,委請外部團隊進行鑑識,初步評估業務運作未受影響。
把這兩件事放在一起看,重點不在誰的防線比較高。任何有一定規模的企業,被打進來都只是機率問題。真正拉開差距的,是打進來之後的那幾個小時和那幾天。
## 你的復原時間,不是文件上那個數字
多數企業的資安文件裡都寫著RTO與RPO,也就是目標復原時間與可接受的資料遺失量。問題是,那組數字通常是採購時填的,不是演練出來的。
實際斷線那天,決定復原速度的是幾件很具體的事。你有沒有一份還在更新的資產清單,說得出哪些系統跑在哪裡、依賴什麼。網段之間有沒有真的隔離,還是一台被拿下就能橫向走到底。備份是不是離線的,能不能在被加密的情況下還原。誰有權決定拔線,誰負責對外說話。
這些不是資安產品能買到的東西,是架構設計與流程演練的結果。商周的案例裡最值得注意的一句話,是官方說明中的「復原比預期更複雜」。這句話幾乎出現在每一起停擺超過一週的事件裡,而它通常不是技術問題,是當初沒有人假設過「整套系統要從零長回來」這個情境。
## 九月十一日之後,通報速度變成法律責任
同一個月還有一件事發生,只是它沒有上台灣的新聞版面。
歐盟《網路韌性法》(Cyber Resilience Act,CRA)的漏洞與事件通報義務,自二○二六年九月十一日起正式適用。從這天開始,凡是在歐盟市場銷售含數位元件產品的製造商,只要發現遭到實際利用的漏洞或重大資安事件,就必須在二十四小時內提出早期預警,七十二小時內提交完整通報。漏洞的最終報告要在修補措施可用後十四天內送出,重大事件的最終報告則是從七十二小時通報起算一個月內。
通報統一走歐盟網路安全局(ENISA)建置的單一通報平台,同日上線。這項義務涵蓋已經在歐盟市場上的既有產品,不是只管新上市的機種。開源軟體管理者的適用日則要到二○二七年十二月十一日。
罰則寫在法規第六十四條,違反製造商義務與通報義務,最高可處一千五百萬歐元或全球年營業額百分之二點五,兩者取其高。CRA的其餘義務要到二○二七年十二月才全面適用,通報義務是提前上路的第一階段。
對台灣做外銷、代工與模組供應的製造業來說,這件事的意義很直接。你的客戶在歐盟市場上,他們要在二十四小時內完成通報,就會回頭要求你在更短的時間內給出答案。
## 二十四小時能不能交卷,取決於平常
二十四小時聽起來很緊,但它真正考的不是反應速度,是你平常有沒有把資料整理好。
事件發生時,通報表格上要填的無非是幾件事。受影響的是哪一個產品、哪一個版本。問題出在哪一個元件,是自己寫的還是第三方套件。目前影響到哪些客戶、哪些批次。有沒有緩解措施,什麼時候能提供修補。
這幾題沒有一題可以在事發當下臨時查。它們仰賴的是平常就在維護的軟體物料清單(SBOM)、版本與出貨對應紀錄、客戶通知路徑,以及一個講得出話、也有權講話的窗口。台灣企業近來開始建置產品資安事件應變小組(PSIRT),處理的正是這一塊。
這裡要特別區分兩件事。ISO 27001證明的是「我們自己家管得好」,涵蓋的是組織內部的資訊安全管理系統。CRA與PSIRT要求的是「我們交出去的東西出事時,我們管得動」,涵蓋的是產品的整個生命週期。兩者不能互相取代。通過ISO 27001的企業在資產盤點、存取控制與事件管理上已經有基礎,把它延伸到產品層級會比從零開始快得多,但延伸這個動作本身還是要做。
## 給企業主的四個檢查題
如果你想知道自己公司現在在哪個位置,可以用這四題自我檢查。它們都不需要預算,只需要有人認真回答。
- 主要系統如果今天全毀,從備份長回可用狀態要幾天?這個數字是演練過的,還是估的?
- 你的備份是離線的嗎?如果攻擊者拿到網域管理員權限,他碰得到那份備份嗎?
- 出事時誰有權決定斷網停機?這個人在半夜找得到嗎?
- 客戶問「我買的那批貨用到哪個有漏洞的元件」,你多久答得出來?
前兩題是復原力,後兩題是通報能力。四題裡只要有一題答不出來,那就是下一個季度最值得投資的地方,而且投資的通常不是產品,是流程與架構。
## 韌性是設計出來的,不是買來的
長榮的案例之所以值得參考,不是因為他們沒被打進來,而是因為他們在幾個小時內就完成了隔離、鑑識委外、主管機關通報與對外揭露這四件事。這種速度不可能在事發當下臨時組織,它來自事前就存在的分工與授權。
這也是我們作為系統整合與數位轉型夥伴一直在談的事。資安不是在系統上線後加掛的一層防護,而是從架構設計那一刻就要納入的條件,包含網段怎麼切、備份放哪裡、權限怎麼分、紀錄留多久、出事時誰通知誰。我們依循ISO 27001等治理標準交付系統,看重的不只是它平常跑得順,更是它在最壞的那一天,還能讓你說得清楚、回得來。
因為資安事件的代價,從來不是被入侵的那一刻,而是你花多久才回到正常營運。