iT邦幫忙

2026 iThome 鐵人賽

DAY 27
0
Security

資安*保險─數位避險系列 第 27

Day 27:供應鏈攻擊是什麼?對中小企業主的意義為何?

  • 分享至 

  • xImage
  •  

Day 27:供應鏈攻擊是什麼?

你家很安全,但你合作的會計師或外包商被駭了!為什麼大廠現在開案,都強迫中小企業下游要過資安審查?
對中小企業主而言,最大的隱憂就是,要賺到錢活下去,所以不管理是政府標案、大企業供應商,這些「有錢人」,是中小企業主心中最想拿到的案子。
但是公家機關隨著資通安全管理法的逐漸完善,現在要拿到案子,都要符合資安要求。甚至連中小企業要拿到政府補助做資安,自己本身也要先做功課,看懂很多專有名詞。
而大企業像是半導體業,甚至自訂產業的資安標準(SEMI E187 資安標準),要求所有的供應商,都要實施資安措施。
無獨有偶,把眼光放在國外市場的中小企業,心中更是哀歎。歐盟的隱私法規和資安法規(GDPR、CRA)、日本的個資法、馬來西亞的個資法,政府現在把資安的責任從監理變成讓廠商負責,政府只負責罰款。
這一切都不是一天內變成的。來自同一個概念─供應鏈攻擊。例如:

  1. SolarWinds 事件(2020年):駭客在 SolarWinds Orion 網路監控產品的合法更新檔中植入後門,影響全球超過 18,000 家企業與美國政府機關。
  2. 3CX 事件(2023年):通訊軟體 3CX 的軟體建置與開發管線遭污染,攻擊者將惡意模組嵌入官方合法版本中,造成大範圍的下游客戶端點連鎖感染。
  3. 台積電供應鏈資安事件發生於2023年6月29日,由駭客組織 LockBit 聲稱入侵並勒索7,000萬美元,實際受害者為其系統整合供應商擎昊科技。台積電強調自身系統未受影響。
    其實新心資安身為中小企業,我們對於供應鏈的資安要求,也感到很無奈。看著其他公司建ISO17025實驗室、導入ISO27001、打CTF和Bugbunty比賽、員工有一大堆證照。再加上資安設備、SOC的建置,要人有人、要錢有錢。台灣前幾大的資安公司,大多是大企業的轉投資,兵多將廣。
    台灣資安領域,遍地是金礦,中小企業在投資進入政付標案、大廠供應鏈之餘,別忘了賣挖黃金的鏟子也很賺錢。中小企業多年下來累積了很多死忠客戶,而新心資安則是有AI*資安能量,我們可以合作,一方面把中小企業的供應鏈資安做的更好(嚴嚴實實);一方面中小企業主可以一同來將市場大餅做大,和新心資安一起為企業導入資安體質的建構。別把資安想成電影裡面,駭客神奇的攻防,資安其實就藏在電子郵件、Word、Excel、Powerpoint裡面。

上一篇
Day 26:資安與保險的協同效應(以防代險) 對中小企業主的意義為何?
下一篇
Day 28:資安事件緊急應變小組(CSIRT)對中小企業主的意義為何?
系列文
資安*保險─數位避險30
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言