
網路釣魚郵件、勒索軟體攻擊、帳密外洩與資料違規可能發生在任何人身上。隨著我們的生活越來越多地移到線上,了解資安威脅如何運作,以及如何防禦,變得愈來愈重要。這就是資安的意義。
- 資安旨在保護裝置、網路與資料,免於以金錢、個人資料或關鍵服務為目標的攻擊。
- 大多數事件始於人為失誤,而非機器;一次不慎點擊即可繞過防護軟體。
- 網路釣魚、惡意程式與薄弱密碼仍是攻擊者最常利用的入侵途徑。
- 攻擊者如今會利用 AI、受信任的供應商,以及雲端誤設來更快接觸更多受害者。
- 韌性(resilience)意指規劃能偵測、回應與復原,而非僅試圖阻擋所有攻擊。
什麼是資安?
資安是保護電腦、伺服器、行動裝置、電子系統、網路與資料免受惡意攻擊的做法。它亦被稱為資訊技術安全、電腦安全或電子資訊安全。
「資安」這個詞適用於多種情境,從企業到行動運算、雲端服務、連網裝置與數位身分,都涵蓋在內,且可分為幾個常見領域。
- 網路安全 是保護電腦網路免遭入侵者入侵的做法,無論是有目標的攻擊者或機會型惡意程式。
- 應用程式安全 著重於保持軟體與裝置免於威脅。若應用程式遭到入侵,可能會暴露其應保護的資料。成功的安全防護始於設計階段,遠在程式或裝置部署之前。
- 資訊安全 保護資料的完整性與隱私,包含儲存中的資料與傳輸中的資料。
- 作業安全 包含處理與保護資料資產的流程與決策。使用者在存取網路時的權限,以及決定資料儲存與分享方式的程序,都屬此範疇。
- 災難復原與營運持續性 定義組織在資安事件或任何造成營運或資料損失事件發生時的回應方式。災難復原政策規範組織如何恢復營運與資訊,使其回到事件前的運作能力;營運持續性則是在失去某些資源時,組織可依循的備援方案。
- 最終使用者教育 處理資安中最難以預測的因素:人。任何人若未遵循良好資安操作,都可能不小心把病毒帶進原本安全的系統。教導使用者刪除可疑郵件附件、不插入不明 USB 隨身碟,以及其他重要防護措施,對組織安全至關重要。
資安威脅的規模
全球資安威脅持續快速演變,每年發生的 資料外洩 數量攀升。IBM 每年的 資料外洩成本報告(追蹤這類事件逾二十年)一再顯示,單一起資料外洩的全球平均成本達數百萬美元;在 2025 年的版本中,平均成本為 4.44 million。
單一起外洩事件即可曝露敏感紀錄、打斷關鍵服務,並侵蝕大眾對企業的信任。對受害個人而言,被盜資料可能在違規事件結束後長期導致詐騙與身分盜用;對組織而言,可能面臨法規罰鍰、客戶流失,以及耗時數月的調查。
醫療服務、零售業與公共單位往往是攻擊者偏好的目標,多數事件由惡意犯罪者所為。某些產業對資安犯罪者更具吸引力,因為它們蒐集財務與醫療資料;但任何使用網路的企業都可能因客戶資料、企業間諜或對客攻擊而成為目標。鑑於風險廣泛存在,各國政府已發布指引,協助組織建立有效的資安實務。
在美國,國家標準與技術研究院(NIST)已制定一套資安架構。為了對抗惡意程式的擴散並協助早期偵測,該架構建議對所有電子資源進行持續的、即時監控。
系統監控的重要性也反映在英國政府國家網路安全中心的「10 步驟達成網路安全」指引中。在澳洲, Australian Cyber Security Centre(ACSC)定期發布如何對抗最新資安威脅的實務建議。
請觀看本影片,了解資安與各類網路威脅與攻擊型態:
資安威脅類型
資安要對抗的威脅可分為三方面:
- 網路犯罪(Cybercrime) 包含為了金錢或造成干擾而針對系統的個人或集團。
- 網路攻擊(Cyberattack) 通常涉有政治動機的資訊蒐集。
- 網路恐怖主義(Cyberterrorism) 旨在破壞電子系統以製造恐慌或恐懼。
那麼,惡意攻擊者如何取得電腦系統的控制權?以下是一些常見手法:
惡意程式(Malware)
惡意程式指惡意軟體,是最常見的資安威脅之一。惡意程式由資安犯罪者或駭客製作,目的是破壞或損害正當使用者的電腦。它常透過不請自來的電子郵件附件或具合法外觀的下載傳播,可能被用來牟利或作為政治動機攻擊的一部分。
惡意程式包含多種類型,例如:
- 病毒:一種會自我複製、附著於乾淨檔案並在整個系統中擴散的程式,會以惡意程式碼感染檔案。
- 木馬程式(Trojans):一種偽裝成合法軟體的惡意程式。資安犯罪者誘騙使用者將木馬上傳到他們的電腦,進而造成破壞或蒐集資料。
- 間諜程式:在未告知使用者的情況下祕密記錄其操作,以便資安犯罪者利用,例如擷取信用卡資料。
- 勒索軟體:會鎖住使用者檔案與資料,並威脅在未支付贖金時刪除資料。
- 廣告軟體:以廣告為名,可能被用來散播惡意程式。
- 殭屍網路(Botnets):由被惡意程式感染的電腦組成的網路,資安犯罪者在未經使用者同意下利用這些機器執行線上任務。
SQL 注入攻擊
SQL 注入(structured query language)是一種用來掌控並竊取資料庫資料的網路攻擊。資安犯罪者針對資料驅動的應用程式漏洞,透過惡意的 SQL 陳述式將攻擊程式碼插入資料庫,從而存取其中的敏感資訊。
由於許多網站與應用程式建構於資料庫之上,且弱點在於應用程式的程式碼而非某個特定產品,SQL 注入多年來仍是最常見的網路攻擊之一。
網路釣魚(Phishing)
網路釣魚 指資安犯罪者寄出看似來自合法公司的電子郵件以竊取敏感資訊。這類訊息常誘使受害者交出信用卡號、密碼或其他個資,攻擊者隨後可用以詐騙或入侵受害者帳戶。
中間人攻擊(Man-in-the-middle attack)
中間人攻擊是指攻擊者攔截兩方之間的通訊以竊取資料。例如在不安全的 Wi‑Fi 網路上,攻擊者可能截取裝置與網路之間傳輸的資料。
阻斷服務攻擊(Denial-of-service attack)
阻斷服務攻擊指資安犯罪者透過大量流量壓垮網路與伺服器,讓系統無法回應合法請求。這會使系統無法使用,阻礙組織執行重要功能。
資安威脅如何演變
攻擊者會選擇阻力最小的路徑,因此舊有破口一旦關閉,他們便轉向新的攻擊點。以下趨勢同樣影響家庭使用者與大型組織,而不僅是資安團隊。

AI 驅動的攻擊
人工智慧已成為攻守雙方的工具。攻擊者用它撰寫更具說服力的釣魚訊息、模擬真實語音,並以極低成本擴大量社交工程手法。由於 AI 能根據線上資料個人化詐騙內容,僅靠拼字錯誤或邏輯不合已不足以防範。
防禦者也將相同技術化為利器。資安工具利用 AI 偵測異常行為、過濾真實警示與背景雜訊,並比人工團隊更快回應事件。自動化與威脅情報能讓系統從他處攻擊中學習,使防護跟上新手法。
供應鏈攻擊(Supply chain attacks)
供應鏈攻擊透過受信任的供應商而非直接攻擊目標來達成目的。當軟體廠商、更新伺服器或服務提供者遭入侵時,攻擊者可以將惡意程式碼傳遞給所有依賴該產品的使用者。
這也是為何第三方風險成為重大議題:組織即便自身系統防護良好,仍可能因為所依賴的合作夥伴而曝險。卡巴斯基研究發現,近三分之一的公司在一年內遭遇供應鏈攻擊。為降低此風險,組織可檢視廠商的資安實務並限制單一供應商可存取的範圍。
雲端安全挑戰
雲端安全 的挑戰來自於資料與應用離開本地系統而進入共用的線上基礎設施。錯誤設定的儲存、薄弱的存取控制,以及未啟用多重驗證的帳戶,都是導致雲端資料外洩的普遍原因。
遠端與混合辦公加劇此情況,因為人們從家用網路和個人裝置存取公司資源,這些設備通常位於辦公邊界之外。因此,務必為雲端應用與儲存加強防護,並瞭解哪些防護由服務提供者負責、哪些仍由你方承擔。
量子運算與加密
量子運算對於加密提出長期挑戰。現今多數加密倚賴一般電腦無法快速解決的數學問題;強大的量子電腦有可能削弱部分現行保護機制。
實際可行的量子攻擊尚未出現,但準備工作已在進行中。 在 2024 年,NIST 完成了首批後量子加密標準,並敦促組織儘早採用。部分急迫性來自「先蒐集、後解密」的風險:攻擊者今天蒐集被加密的資料,期望未來量子硬體足夠時再解讀。
最終使用者防護
最終使用者防護或 端點安全 是資安的關鍵面向。畢竟,往往由個人(最終使用者)不慎將惡意程式或其他威脅上傳至桌機、筆電或行動裝置。
這些防護如何保護人與系統?許多措施依賴加密協定來保護電子郵件、檔案與其他敏感資料的傳輸,防止在傳輸中遭竊或遺失。
此外,最終使用者端的安全軟體會掃描電腦中的惡意程式片段,將其隔離並移除。有些安全程式甚至能偵測並刪除藏在裝置主要 開機記錄(boot record) 中的惡意程式,或防止硬碟資料被加密或抹除。
電子安全協定也強調即時的 惡意程式偵測。許多系統使用啟發式與行為分析來監控程式行為,以防範會隨每次執行改變形態的病毒或木馬(多型與變形惡意程式)。安全程式能將疑似惡意程式限制在與使用者網路隔離的虛擬沙盒中,分析其行為並學習如何更有效偵測新型感染。
隨著資安專業人員辨識出新威脅與新防禦方式,安全程式也持續演進。要讓最終使用者防護發揮最大效用,員工需接受如何使用這些工具的教育。最重要的是,保持軟體持續運作並經常更新,可協助它針對最新的資安威脅提供保護。
什麼是網路韌性(cyber resilience)?
網路韌性是指在遭受攻擊時仍能持續運作,並在事後快速復原的能力。這種做法接受某些攻擊可能會穿透防線,並將預防與偵測、回應與復原措施結合。
當資安側重於阻擋攻擊者時,網路韌性則假設沒有任何防護是完美的。
它建立在四個互相連結的階段上:
- 預防(Prevention) 可降低事件發生頻率。
- 偵測(Detection) 縮短攻擊者能不被察覺行動的時間。
- 回應(Response) 在事件被發現時控制損害。
- 復原(Recovery) 恢復系統與資料,使工作能回復正常。
對企業而言,這與營運持續性規劃和經過測試的事件回應流程密切相關;對個人而言,這可能只是保持最近備份的習慣。如果勒索軟體鎖住你的檔案,清除裝置並還原乾淨備份,可能比支付贖金更能讓你取回資料。
為何人扮演資安關鍵角色
技術能阻擋許多攻擊,但大多數攻擊仍以人為目標,因為人容易被催促、安撫或恐嚇而點擊,而軟體則只是依規則執行。根據 Verizon 在 2026 年的報告,62% 的資料外洩事件與人為因素有關,無論是點擊一封看似可信的郵件、在密碼外洩後重複使用,或批准一個偽造的重設請求。
許多事件源於 社交工程,攻擊者以誘騙手法讓人自行破壞安全,此類手法約占每六起事件中的一件。
這就是資安意識與良好 網路衛生(cyber hygiene) 的重要性。資安意識訓練能幫助人辨識釣魚與社交工程、質疑意外請求,並主動回報可疑情況而非保持沉默。
網路衛生建基於日常習慣:使用強而獨特的密碼、保持裝置與軟體更新,以及點擊連結或打開附件前三思。無論在工作或家中,幾個穩定的習慣即可堵住攻擊者常用的許多簡單破口。
資安提示:如何保護自己免受網路攻擊
企業與個人如何防範網路威脅?以下是我們的主要資安建議:
- 更新你的軟體與作業系統:這能讓你獲得最新的安全修補。
- 使用 防毒軟體 :像 Kaspersky Premium 等安全解決方案能偵測並移除威脅,並且保持軟體更新可提升其效能。
- 使用強密碼:確保密碼不易被猜測。
- 不要打開來自未知寄件者的郵件附件:附件可能已被惡意程式感染。
- 不要點擊來自未知寄件者或不熟悉網站的郵件連結:這是惡意程式常見的散播方式。
- 避免在公共場所使用不安全的 WiFi 網路:不安全網路可能讓你暴露於中間人攻擊。
延伸閱讀:
推薦產品:
FAQs
為何資安重要?
資安重要,因為它保護現今日常生活所依賴的金錢、資料與服務。單一起外洩即可曝光個資、癱瘓企業營運並侵蝕信任,因此為個人與組織降低該風險非常重要。
最常見的網路威脅為何?
最常見的網路威脅包括網路釣魚、惡意程式,以及薄弱或重複使用的密碼。網路釣魚誘騙你交出資料;惡意程式干擾或竊取你裝置中的資訊;而弱密碼則為攻擊者提供容易入門的方法。
我該如何提升資安?
更新軟體、使用密碼管理器儲存強且唯一的密碼,並啟用多重因素驗證可封堵攻擊者最常利用的破口。良好的安全軟體有幫助,但沒有單一工具能消除所有風險,因此謹慎仍是防禦的一部分。
什麼是網路韌性?
網路韌性是指在攻擊發生時仍能維持運作並快速復原的能力。它不僅倚靠預防,而是將防護與偵測、回應及復原結合,讓事件變得可控而非令工作全面停擺的危機。

