iT邦幫忙

2026 iThome 鐵人賽

DAY 24
0
AI Engineering

《讓 AI 去扛人類守不住的戰場,而不是取代人:系統整合商 AI 導入實戰(2026)》系列 第 24

《 Day24》【CVE 通報 ③】後續實際引用:通報怎麼變成客戶資安認證的一環、還成了主動接觸的話題

  • 分享至 

  • xImage
  •  

【CVE 通報 ③】後續實際引用: 一份每日漏洞通報,怎麼變成客戶資安認證的一環?

D22 說了人面對全球漏洞的牆: 每天新增的 CVE 多到沒有人讀得完,規模乘上時效,是一道人力天生跨不過去的線。D23 把它翻過去——做出「全球 CVE 洪流 → 篩到跟自家設備相關的那幾條 → 用 LLM 生成一份讀得下去的每日通報」的能力。

通報做得出來,不等於有人真的靠它做事。今天講上線之後: 它進了什麼流程、被誰用、改變了什麼。而它的用處,又一次跟直覺不一樣——它幾乎不是拿來「預警擋攻擊」的。

先修正一個直覺: 弱點通報在企業裡,不是拿來「擋駭客」的

你可能以為漏洞通報是拿來「即時預警、擋掉入侵」的——在日常企業維運裡,這幾乎不是主戲。 真正天天在跑的,是合規流程

有一條新的、涉及自家在用設備的漏洞被揭露 → 依規定要在幾天內完成評估與修補 → 作為系統設備商,我們配合客戶把這段流程走完、留下紀錄。這不是戲劇性的攻防,是一條要被稽核、要交代得出來的例行程序

近幾年這件事的份量只增不減: 從 log4j 那種等級、全世界一起熬夜的漏洞事件,到各種資安法規與客戶稽核對「漏洞管理、修補時限」的要求——漏洞通報從「有做就好」,變成「稽核要查、認證要看」的東西。 這個趨勢,順手把這套系統推到了一個預想之外的位置。

第一個預想之外: 它變成客戶資安「認證」裡的一塊拼圖

最實在的一個落點,是它成了客戶資安認證的一部分。 客戶要通過資安認證、要應付稽核,得證明一件事: 自己有在持續做漏洞管理——不是喊有做,是拿得出「每天有在追、追到相關的有在處置」的紀錄。一份穩定、及時、可追溯的每日通報,正好就是那塊拼圖。

其實這條線,從我做前身那套 CVE 比對系統時就埋下了。AI 爆發前的那兩年,「數發部成立」「資安即國安」口號喊得到處都是。
我原本判斷這類自動比對機制遲早會需要,所以就先做了一套(也就是這套 AI 通報系統的前身)。但我沒料想到的是——它後來會順勢長成客戶認證裡的一塊拼圖。

於是這套系統的輸出,不只是內部提醒,它的通知本身變成了客戶滿足認證要求的一環——你替客戶守住了合規紀錄裡最難自動化的那一段。這個角色,是當初單純做「比對自家設備版本」時,完全沒設想到的。

第二個預想之外: 「旁相關」也通知,把通報變成跟客戶的話題

通報還有一個沒被設計、卻很好用的用途: 當成跟客戶主動接觸的話題。

一般的想像是「客戶有那台受影響的設備,才通知他」。但實際更值錢的是**「旁相關」也通知**——就算客戶手上沒有那台中鏢的設備,只要這條漏洞跟他的環境沾得上邊(同類設備、同場景、同一批技術棧),主動讓他知道「這件事你可以留意一下」,本身就是一次有份量的接觸: 它讓客戶感覺到「這家會替我盯著、連旁邊的風險都幫我看」。

這裡跟前面設備分析那篇是同一個道理: AI 篩出了「跟誰相關」的料,但「這條值不值得主動通知這個客戶」的判斷,是人下的。 哪條算「旁相關」、哪個客戶此刻適合被接觸、用什麼語氣講——這是業務與資安的判斷,AI 給料,人做接觸。

AI 讓漏洞管理終於跟得上規模

這裡要小心一件事: 漏洞管理、資安比對,本來就是企業 IT 的本質工作——不是什麼「以前沒人做」的新鮮事。 每一個像樣的 IT 團隊,本來就該追漏洞、該比對、該修補。所以這套系統,既沒有發明這件事,也沒有取代做這件事的人。

但有個現實要講白: 這件本質工作,企業客戶多半不會自己扛——它會被交到系統整合商、也就是「下包」手上。 這不是誰偷懶,是分工: 客戶把資源放在自己的本業,把「量大、專業、還要跟原廠打交道」的資安合規外包出去——

這本身其實是系統整合商存在的意義。所以這份「該做卻做不滿」的重擔,最後結結實實落在我們(SI)身上,而且是一整批客戶的份量——這正好接回 D3 講的台灣系統整合商現狀。

那 AI 到底補了什麼?補的是「該做、卻永遠做不滿」的那個缺口。 全球每天新增的漏洞多到沒人讀得完(D22 那道規模 × 時效的牆),人再認真,也只能抽樣——何況你要顧的不是一台,是一整批客戶的環境。AI 把這件必做的事,從「盡力而為」變成「每天、對一整批設備,真的追得滿」。

而真正難得的,也不是「有沒有在做漏洞管理」(人人都在做),是能不能把它做到這個規模、又搆得到夠權威的原廠情報、還把它產品化成一份客戶收得下的通報——這三件同時到位的人不多。差異化在這裡: 不是站上一塊空地,是把一件大家都在做、卻都做不滿的本質工作,做到了別人做不到的水準。

人在這裡守住的,還是判斷: 哪條漏洞對哪個客戶「旁相關」、要不要主動通知、進了合規流程之後怎麼跟客戶交代。AI 追得滿、比得完,人決定「所以要怎麼動、怎麼講」。沒有誰的工作被拿走——是一件本來做不滿的本質工作,終於做得滿了。

而且這件本質工作的份量還在漲: 資安越來越被當一回事,分析漏洞、應付認證的要求與日俱增。一個當初為了「內部比對」而生的系統,就被需求推著,長成了客戶關係與合規流程的一環。

文末總結

  • 弱點通報的真實落點是「合規」,不是「擋駭客」: 日常主戲是稽核與修補時限流程,不是戲劇性的即時攔截。
  • 通報本身可以是客戶認證的拼圖: 穩定、及時、可追溯的漏洞管理紀錄,正是客戶稽核要看的東西。
  • 「旁相關」也通知,是一次主動接觸: 不必客戶中鏢才聯絡;AI 篩出相關性,人判斷值不值得、怎麼講。
  • 不是「本來沒人做」,是「該做卻做不滿」: 漏洞管理是 IT 本質工作;AI 補的是規模缺口(人只能抽樣),沒發明也沒取代——難得的是做到「這規模 × 原廠資源 × 產品化通報」的水準。
  • 這件本質工作,企業多半外包給系統整合商(下包): 重擔落在 SI 身上——這正是 SI 存在的意義;AI 讓 SI 把「一整批客戶 × 全球漏洞」的量,從做不滿變成做得滿。
  • 需求會自己長大: 資安趨勢把一個「內部比對」系統推成了合規與客戶關係的一環——疆域是憑空多出來、還在變大的。

CVE 通報三部曲收完: 人做不到(D22)→ 做給你看(D23)→ 上線後進了合規與客戶關係(D24)。 跟設備分析共通的形狀是——AI 去接人到不了的規模與時效,人守住「跟誰相關、要不要動、怎麼接觸」的判斷;差別是,這次 AI 補的是一件「本質工作做不滿」的缺口,不是一塊全新的空地。

明天換第三個、也是最後一個系統: 向原廠下單。這次撞的牆換了個樣子——不是「讀不完」,是「組合爆炸」: 型號 × 相容性 × 折扣,人工組一張報價單的規模極限。同一種形狀,最後一塊疆域。


上一篇
《 Day23》【CVE 通報 ②】實作:把全球 CVE 洪流用 LLM 生成每日通報——事實靠程式、行文靠 AI
系列文
《讓 AI 去扛人類守不住的戰場,而不是取代人:系統整合商 AI 導入實戰(2026)》24
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言