iT邦幫忙

2026 iThome 鐵人賽

DAY 5
0
自我挑戰組

從第一線應變到企業治理:30 天打造資安溝通與營運韌性系列 第 5

# Day 05 - ISO 27001 證書掛在牆上,勒索軟體照樣把公司打趴,問題出在哪?

  • 分享至 

  • xImage
  •  

一句話摘要:
合規是及格線,不是防線;當企業把「通過稽核」當成資安終點,等於把攻擊者最愛的那道門「文件寫得漂亮但沒人真的照做」留在原地敞開。


為什麼這件事對企業很重要?

企業每年投入大量資源準備 ISO 27001、SOC 2 或個資法稽核,這些框架確實是治理的重要骨架,但稽核驗證的是「文件與流程是否存在」,不是「防禦是否真的有效」。稽核員抽查政策文件、訪談流程負責人、確認紀錄有無留存,這套邏輯本質上是「制度性合規」,與攻擊者實際攻擊路徑之間,存在一道經常被忽略的落差。

第一線 IT/SecOps 心聲: 「稽核前一週全員加班補文件、補簽核紀錄,稽核過了大家鬆一口氣,結果三個月後被勒索軟體打進來,用的還是那台稽核清單上寫『已修補』但其實從沒真的修過的伺服器。」

決策層 / 業務單位迷思: 「我們證書都拿到了,稽核也全過,資安應該沒問題吧?怎麼還要一直花錢?」

這種「拿到證書=安全」的認知落差,正是許多企業在遭遇重大資安事件後,最錯愕的一句話往往是:「我們明明稽核都過了。」合規只證明了「你有一套制度」,從未證明「這套制度在真實攻擊下扛得住」。


技術觀念與治理機制拆解

要理解合規與實質防禦的落差,關鍵在於兩者驗證的對象完全不同。合規稽核驗證的是「治理成熟度」,滲透測試與紅隊演練驗證的是「攻擊面實際韌性」,兩者理論上該互補,但多數企業只做了前者。

【合規稽核與實質防禦的落差】

  • 合規稽核驗證(看文件與流程): 政策文件是否存在、流程是否有留存紀錄、控制措施是否書面到位。
  • 實質防禦驗證(看真實戰場): 漏洞是否真的被修補、偵測是否真的能觸發告警、應變流程是否真的跑得動。
  • 致命落差: 文件寫了不代表現場做了,這中間的斷層就是攻擊者的突破口。

這個落差最常出現在三個地方,我稱之為「合規紙老虎三大破口」:

破口類型 稽核文件上的樣貌 現場真實狀況
修補紀錄 「已修補」欄位打勾,附截圖佐證 補丁只套用在測試環境,正式環境仍未更新
存取控制 政策明訂最小權限原則 舊帳號權限從未回收,形成影子權限
事故應變 有 IR Runbook 文件與演練紀錄 演練只是紙上兵推,從未實際切斷過連線

實務查核範例(去識別化紅隊演練報告節錄):

【發現項目:正式環境資料庫伺服器(Prod-DB-03)】

稽核紀錄狀態:
「補丁已於 2025/03 完成套用,狀態:已修補」
(見稽核附件 Patch-Log-Q1.xlsx,第 47 列)

實際滲透測試結果:
該主機於 2025/08 測試時,仍可透過已知 CVE(發布於 2024 年 11 月)取得系統權限。
經追查,補丁確實套用於測試環境(Test-DB-03),但正式環境因「排程維護窗口未協調成功」延遲套用,且未更新稽核紀錄狀態,導致文件與現場狀態脫鉤達 5 個月。

這個案例最值得警惕的地方不是漏洞本身,而是文件與現場的脫鉤沒有任何機制去偵測。稽核員不會親自登入伺服器驗證版本號,他相信的是紀錄;而紀錄一旦與現場脫鉤,合規反而變成一種「安全感的假象」,比完全沒做稽核更危險,因為決策層會因此放鬆戒心。


實務落地與溝通建議

  • For 第一線 SecOps / IT 團隊: 建立「文件狀態」與「現場狀態」的定期交叉驗證機制,例如每季抽樣 10% 的「已修補」項目,實際登入系統確認版本號,而非只信任紀錄本身;同時建議修補紀錄一律附上系統截圖或掃描結果作為佐證,而非僅憑人工填寫欄位。
  • For CISO / IT 主管 / 決策者: 在董事會報告中,務必把「合規通過率」與「實質防禦驗證結果(如滲透測試通過率)」並列呈現,避免經營層只看到證書而誤判風險已解除;同時建議每年至少安排一次獨立於稽核團隊之外的紅隊演練,作為合規之外的第二道驗證機制,並將此列入 SLA 或治理章程的常態要求。

實戰行動清單:

  • 每季抽樣 10% 已標記「已修補」項目,實地驗證是否與紀錄相符。
  • 修補紀錄改為附系統截圖或掃描結果佐證,非純文字填寫。
  • 安排年度紅隊演練,作為合規稽核外的獨立驗證機制。
  • 董事會報告中並列「合規通過率」與「實質防禦驗證結果」兩項數據。

懂事掌短評

證書會過期,稽核年年重來,但攻擊者從不看你有沒有證書,只看你的防線是不是真的存在。合規是進場門票,不是終點線;把稽核當成資安終點的那一刻,你已經把最危險的假象,親手交給了攻擊者。


現場挑戰問題

你的組織是否曾經發生過「稽核紀錄顯示已修補,但實際測試卻發現仍存在漏洞」的落差?後來你們是靠什麼機制發現並修正這個問題的?


【明日 DAY 06 痛點預告】
同一份資安報告,拿給工程師看是天書,拿給業務單位看變成催眠曲,拿給董事會看又太淺,你以為問題是報告寫得不好,其實是你根本沒發現自己在對三種完全不同的人講同一種語言。明天用一張企業資安溝通矩陣,教你如何依對象切換語言頻道,一次講到位。


上一篇
# Day 04 - 工程師不是討厭資安,他們討厭「被逼在準時上線與符合規範之間選一個」
系列文
從第一線應變到企業治理:30 天打造資安溝通與營運韌性5
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言