💡 今日學習目標:理解美國國家標準暨技術研究院推出的 NIST CSF 2.0 框架,掌握六大核心功能(GV、ID、PR、DE、RS、RC)的頂層防禦思維,並看懂新增的「治理(Govern)」為什麼被放在正中央,而不是排在第六格。
先看一個要命的時間差。
2017 年 3 月 7 日,Apache 官方發布了 Struts 框架一個嚴重遠端程式碼執行漏洞(CVE-2017-5638)的修補程式。三天後,3 月 10 日,攻擊者就開始利用這個還沒被修補的漏洞,入侵了美國徵信機構 Equifax 的系統。
這件事本身還不是最要命的部分。真正要命的是:Equifax 的資安團隊,其實知道這個漏洞,也知道有修補程式可用。 內部政策也白紙黑字寫著「重大漏洞要在 48 小時內修補」。
但修補程式沒有被套用到所有受影響的系統上。攻擊者從 3 月起潛伏其中,到 5 月 13 日開始大規模竊取資料,一路持續到 7 月底。
為什麼這麼久都沒被發現?因為負責監控流量的設備,用來解密流量的 SSL 憑證早在 2016 年 1 月就已過期。換句話說,那台監控設備整整 19 個月處於失效狀態,沒有人發現。直到 7 月 29 日更新憑證後,異常流量才在第一時間現形;9 月 7 日正式對外公告。
更驚人的是眾議院調查報告的另一個數字:Equifax 當時放任超過 300 張憑證過期,其中 79 張是用於監控「業務關鍵」網域的。那台失效的監控設備不是特例,是常態。
最終結果:1 億 4,790 萬名美國人的個資外洩,包含社會安全碼、出生日期、地址。
📖 資料來源:美國眾議院監督與政府改革委員會調查報告(2018-12,PDF),本案最完整的一手調查;Apache Software Foundation 官方聲明
這裡最諷刺的地方是:Equifax 不是沒有政策,甚至不是沒有修補程式。是「政策有沒有被真的落實、有沒有人負責確認」這一層,整個是空的。
而這正是今天要談的框架裡,最新加入的那一塊拼圖。
在沒有資安標準框架之前,許多企業做資安就像「瞎子摸象」:有人花了幾百萬買防火牆,卻忘了維護資料庫備份;有人寫了極為嚴謹的權限程式碼,卻從來不看伺服器日誌。
為了給全球組織提供一套通用的資安戰略語言,美國國家標準暨技術研究院(NIST)發布了著名的 Cybersecurity Framework (CSF)。這份框架有一段值得知道的沿革:
📖 資料來源:IBM — Unpacking the NIST Cybersecurity Framework 2.0
在最新的 CSF 2.0 版本中,框架被劃分為六大核心功能(Functions)。但這裡有一個容易被畫錯的地方:Govern 不是排在 Recover 後面的「第六格」,它被 NIST 畫在正中央,是其餘五項功能運作的基礎:

回頭看開頭那個案例,你會發現這不是單一環節出錯,是多個功能同時失守,而源頭都能追回 Govern:
三個功能同時出包,聽起來像是三個獨立的意外。但眾議院監督委員會的調查報告與 GAO(美國政府問責署)的結論是一致的:根因是治理層級的問題:沒有人被明確賦予「確認修補真的執行」與「確認監控工具本身健康」的責任。政策寫在紙上,跟政策被驗證執行,是兩件不同的事,而 Govern 管的正是後者。
這跟 Day 22 講的 Capital One 案例可以放在一起對照:Capital One 是架構設計層級的疏忽(信任邊界、攻擊面、故障安全);Equifax 是治理層級的疏忽(政策沒人驗證、責任沒人扛)。 兩種疏忽都可能造成上億筆資料外洩,這也是為什麼 CSF 2.0 要把 Govern 獨立出來、放在正中央:技術控制做得再細,沒有治理層去驗證與究責,防線一樣會悄悄破洞。
這是很常見的誤會。NIST CSF 從 1.0 版一開始就被明確定位為「自願性」框架。它源自的第 13636 號行政命令,本身要求 NIST 制定的就是一套自願採用的框架,不是法律。你不會因為沒有導入 CSF 而違法。
但「自願」不代表「沒有壓力」。愈來愈多的政府採購合約、資安保險核保、甚至其他法規(例如某些行業別的監理要求)會引用 CSF 作為事實上的基準線,把「有沒有對照 CSF 做風險管理」當作是否夠格投保、夠格得標的條件之一。
⚠️ 這牽涉到具體合約與監理要求的判讀,不是一句話能講完的法律問題。如果你的組織在評估要不要導入、或合約裡被要求要符合 CSF,建議實際諮詢熟悉相關法規的專業人士,這裡不是要取代那個判斷。
身為開發者,我們不能只關心 Protect(保護) 階段的寫 Code。
了解 NIST CSF 2.0 能讓我們在設計系統時具備大局觀:
從 Day 25 開始,我們把 Identify 與 Protect 拆成開發新手能直接照做的清單;Day 26 則處理 Detect、Respond 與 Recover,包含怎麼寫出真正有用的稽核 Log。Day 27 我們會遇到另一個治理層級的框架 ISO 27001,屆時可以回頭比較它跟 NIST CSF 的 Govern 有什麼異同。
💬 明日預告:【Day 25】NIST CSF 實務落地:識別 (Identify) 與保護 (Protect) — 盤點與防禦機制
明天我們將深入探討 NIST CSF 的核心前兩棒:如何做好資產盤點與安全保護!