iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
自我挑戰組

從第一線應變到企業治理:30 天打造資安溝通與營運韌性 系列

「Tools change. The way stays. 工具會變,但資安與人溝通共好的道不會變。」

本系列文章結合 18 年第一線應變與企業治理實務經驗,並透過專案管理架構,專注於資安技術實務、專案落地與治理高度的結合。

內容涵蓋 FAIR 風險量化、事故應變(IR)黃金 72 小時、威脅情資(CTI)落地、零信任架構、專案管理與 AI 時代下的資安變局。本系列基於「知識共享、專業人脈、廠商中立、持續學習」四大心法,協助資安從業人員與 IT 主管打破溝通壁壘,打造兼具技術深度與營運韌性的企業資安防務體系。

參賽天數 26 天 | 共 26 篇文章 | 1 人訂閱 訂閱系列文 RSS系列文
DAY 1

# Day 01 - CISO 說「這是高風險」,CFO 聽到的卻是「你又要跟我要錢」

一句話摘要:資安團隊與經營層吵的從來不是技術對錯,而是『語言系統不同步』,工程師講漏洞編號,老闆只想知道會不會停工、會賠多少錢。這道翻譯落差,才是資安部門年年被...

2026-09-15 ‧ 由 Shan 分享
DAY 2

# Day 02 - CVSS 打了 9.8 分,為什麼老闆還是不批預算?FAIR 模型教你算出「風險的價格」

一句話摘要:CVSS 分數告訴你漏洞有多嚴重,但沒有任何一位 CFO 會為「嚴重程度」批預算,他們要的是機率乘上金額的期望損失;FAIR 模型與 ALE,就是把...

2026-09-16 ‧ 由 Shan 分享
DAY 3

# Day 03 - 董事會只給你 5 分鐘,你卻用了 3 分鐘講技術架構

一句話摘要:Board Pitching 失敗的原因九成不是數據不夠,而是簡報邏輯用錯了受眾的決策模式,董事會要的是「選項與後果」,不是「原理與過程」。順序放反...

2026-09-17 ‧ 由 Shan 分享
DAY 4

# Day 04 - 工程師不是討厭資安,他們討厭「被逼在準時上線與符合規範之間選一個」

一句話摘要:DevSecOps 推不動,問題往往不在工程師的資安意識,而在於流程設計把資安變成 Deadline 的敵人;當「做對」與「做完」永遠互斥,理性的人...

2026-09-18 ‧ 由 Shan 分享
DAY 5

# Day 05 - ISO 27001 證書掛在牆上,勒索軟體照樣把公司打趴,問題出在哪?

一句話摘要:合規是及格線,不是防線;當企業把「通過稽核」當成資安終點,等於把攻擊者最愛的那道門「文件寫得漂亮但沒人真的照做」留在原地敞開。 為什麼這件事對企業...

2026-09-19 ‧ 由 Shan 分享
DAY 6

# Day 06 - 同一份資安報告,工程師看是天書、業務看是催眠曲,問題不是你寫得爛,是你只寫了一種語言

一句話摘要:資安溝通失敗最常見的原因,不是內容不夠專業,而是用同一份報告、同一種語言,試圖同時說服三種思考邏輯完全不同的對象;一張溝通矩陣,能讓你的每一次發言都...

2026-09-20 ‧ 由 Shan 分享
DAY 7

# Day 07 - 如果你答不出「資安部門今年創造了什麼價值」,砍預算的那一刀,你毫無反擊之力

一句話摘要:模組一的七天,其實都在回答同一個問題,資安部門的價值,從來不是靠「沒出事」證明,而是靠一套持續運作的翻譯系統,把技術動作轉換成經營層看得懂、信得過的...

2026-09-21 ‧ 由 Shan 分享
DAY 8

# Day 08 - 事故發生的第一通電話,你打給誰?打錯順序,黃金 72 小時直接報銷一半

一句話摘要:多數企業的事故應變,敗在第一小時的混亂,不是技術能力不足,而是沒人知道誰該先被通知、誰有權下決策;黃金 72 小時的指揮鏈,決定的不是修得快不快,而...

2026-09-22 ‧ 由 Shan 分享
DAY 9

# Day 09 - 法務叫你別亂講話,公關叫你先別承認,技術團隊卡在中間動彈不得

一句話摘要:事故應變中最耗損時間的,往往不是找不到攻擊者,而是技術、法務、公關三方各自從自己的風險出發做決策,沒有共同作戰語言;跨部門作戰矩陣的價值,是把三種恐...

2026-09-23 ‧ 由 Shan 分享
DAY 10

# Day 10 - 每天湧入上百則威脅情資通知,真正被拿來阻擋一次攻擊的,可能不到 5%

一句話摘要:CTI(威脅情資)失敗的原因,很少是情資品質不好,而是企業把「訂閱情資」誤當成「使用情資」;沒有落地到偵測規則與應變決策的情資,只是另一種形式的告警...

2026-09-24 ‧ 由 Shan 分享