iT邦幫忙

2026 iThome 鐵人賽

DAY 20
0
自我挑戰組

從第一線應變到企業治理:30 天打造資安溝通與營運韌性系列 第 20 篇

# Day 20 - 影子 IT 從來不是掃一次就解決的問題,它是每天都在新增、每天都在被遺忘的動態戰場

  • 分享至 

  • xImage
  •  

一句話摘要:
Day 12 的 EASM 掃描找出了當下的暴露資產,但如果沒有持續監測機制,三個月後又會冒出一批新的影子 IT;全域資產動態監測的核心,是把一次性的抓漏行動,升級成永不停止的治理節奏。


為什麼這件事對企業很重要?

多數企業做完一次 EASM 掃描、清理完當下發現的影子資產後,就把這個專案標記為「完成」,殊不知影子 IT 的產生速度,往往比企業清理的速度更快。業務單位每天都在申請新的雲端服務試用帳號、行銷團隊每個月都可能架設新的活動頁面、開發團隊隨時可能開一個測試環境忘記關閉——這些行為不會因為公司做過一次盤點就停止,而是持續在企業的攻擊面上,動態新增與消失。一次性的掃描,只能拍下某個時間點的照片,卻無法反映攻擊面不斷變動的真實樣貌。

第一線 IT/SecOps 心聲: 「去年做的 EASM 掃描,清出十幾個影子資產,報告寫得很漂亮,結果今年紅隊演練,又找到五個全新的、上次掃描時根本還不存在的測試站,感覺永遠在追著跑。」

決策層 / 業務單位迷思: 「我們去年不是已經花錢做過資產盤點跟清理了嗎?怎麼今年又有新的問題?」

當治理思維停留在「專案式的一次性清理」,而非「持續監測的常態機制」,企業永遠在對抗攻擊面自然增生的速度,而攻擊者只需要在任何一個時間點,抓住那個「還沒被發現」的空窗期即可。


技術觀念與治理機制拆解

全域資產動態監測的治理邏輯,是把 Day 12 的 EASM 掃描,從單次專案升級成持續運作的監測迴圈,並且把發現的資產自動比對進資產生命週期管理,而不是每次都從零開始:

【全域資產動態監測自動化閉環】

  1. 持續性外部掃描: 每日或每週自動執行,判斷是否發現新資產。
    • 未發現: 繼續排程掃描。
    • 有發現新資產: 自動比對內部 CMDB 是否已登記。
  2. 自動比對與分流處置:
    • 已登記: 更新資產狀態,納入常態防護。
    • 未登記(疑似影子 IT): 觸發告警,通知資產擁有者確認。
  3. 確認與補救:
    • 確認為合法業務需求: 補登 CMDB 並套用基本防護基線。
    • 非合法需求 / 無人認領: 列為高風險,啟動下架程序。

這套機制與一次性掃描最大的差異,在於「發現」與「處置」之間形成了自動化的閉環,而不是靠人工每年想起來才做一次。

以下是一次性掃描與持續監測的治理效果對照:

治理模式 影子資產發現時間差 長期風險趨勢
一次性年度掃描 新資產可能潛伏數月才被下次掃描發現 攻擊面持續累積,風險呈鋸齒狀反覆
持續性自動監測 新資產於數小時到數天內被發現並觸發流程 攻擊面維持在可控範圍,風險趨於穩定收斂

實務追蹤範例(去識別化持續監測告警與處置紀錄):

【全域資產動態監測・新資產告警紀錄】

  • 告警時間: 監測系統於例行掃描中發現新資產。
  • 發現資產: survey-campaign-q3.[已去敏化網域].com
  • 發現方式: DNS 新記錄 + SSL 憑證新註冊。
  • 自動比對結果: CMDB 中無對應登記資料。
  • 系統自動觸發: 通知 IT 安全信箱 + 通知網域註冊申請流程負責人。

【追蹤處置時間軸】

  • [+2小時] 確認為市場部門透過第三方問卷平台申請之活動頁面,屬合法業務需求,但未依內部流程報備。
  • [+4小時] 已補登 CMDB,套用基本資安基線檢查(SSL 憑證有效性、無預設密碼、存取日誌開啟)。
  • [+6小時] 案例已回饋至部門溝通會議,強化「新對外資源上線前須報備」之內部宣導。

【總結備註】
此為本月第 3 起業務單位自建資源未報備案例,建議評估簡化申請流程以降低繞道自建誘因(呼應 Day 12 建議)。

這份紀錄的關鍵價值在於「發現到處置」的完整時間軸只花了 6 小時,相較於等待下一次年度掃描才發現(可能是數個月後),這種持續監測機制大幅縮小了影子資產的曝險空窗期。


實務落地與溝通建議

  • For 第一線 SecOps / IT 團隊: 將 EASM 掃描從年度專案改為排程自動化任務(建議至少每週執行一次),並建立標準化的「新資產發現→通知→確認→處置」流程,讓每次發現都有明確的下一步,而不是發現了卻不知道該找誰確認。
  • For CISO / IT 主管 / 決策者: 向董事會報告時,可以用「影子資產平均曝險時間」(從產生到被發現並處置的天數)作為治理成效的核心指標,這個數字持續下降,比單純的「本年度清理了幾個影子資產」更能反映治理機制是否真正在改善;同時建議定期將發現案例回饋給業務單位主管,從源頭降低繞道自建的誘因。

實戰行動清單:

  • 將 EASM 掃描從年度專案升級為每週自動排程執行。
  • 建立「新資產發現→通知→確認→處置」標準化流程與負責窗口。
  • 追蹤並定期公布「影子資產平均曝險時間」作為治理指標。
  • 每季與各業務單位主管同步發現案例,強化上線前報備意識。

懂事掌短評

攻擊面從來不是靜態的,它每天都在你不注意的地方悄悄增生。一次性的盤點清理,解決的只是過去式的問題;真正的資產治理,是建立一套能跟上業務單位增生速度的持續監測機制。工具會一直換版本,但「這場仗沒有終點,只有持續運作的節奏」這個認知,永遠是攻擊面治理成熟與否的分水嶺。


現場挑戰問題

你的組織目前的外部攻擊面掃描,是一次性專案,還是已經有排程化的持續監測機制?如果還是前者,你覺得推動升級為持續監測,最大的阻力會是預算,還是跨部門的配合意願?


【明日 DAY 21 痛點預告】
模組三持續深化——外部攻擊面盤點清楚了,但公司內部真正最值錢的資產,往往不是系統本身,而是躺在某個沒人管的資料夾裡、連分類都沒做過的客戶個資。明天拆解資料資產治理與 PII 防護,重新界定 DLP 防護的真正範疇。


上一篇
# Day 19 - 你的系統引用了幾百層開源套件,卻沒人說得出來哪一層可能已經被下毒
系列文
從第一線應變到企業治理:30 天打造資安溝通與營運韌性 共 20 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言