
重點整理
- 威脅情報能提早預警,但缺乏驗證會導致風險積壓。
- 威脅導向滲透測試能直接驗證最新情報在自身環境的威脅。
- 資安預算應從購買更多情報,轉向投資能證明風險的安全驗證。
很多中小企業主以為,只要訂閱了資安情報或買了防火牆,就能擋下所有駭客攻擊。但現實是,駭客現在利用 AI 加速攻擊,從發現漏洞到入侵系統的速度越來越快。對企業來說,「知道有風險」和「確認風險真的存在」之間,往往存在著致命的時間差。這篇文章要帶您了解,為什麼單靠資安情報不夠,以及企業該如何把預算花在刀口上。
知道有危險,不等於真的安全
在資安領域,有一個詞叫 Threat Intelligence(威脅情報),簡單來說,就是資安公司蒐集來的駭客攻擊手法、漏洞公告,或是暗網路上洩漏的企業帳號密碼。這就像是氣象局的颱風警報,能提早告訴我們風險來了。
但問題出在「警報響了之後」。當情報送到企業資安團隊手中時,往往會卡在一個排隊等待的清單裡。因為要確認這個漏洞或洩漏的帳號,在「我們公司自己的系統」上到底能不能被駭客利用,需要具備攻擊技能的專業人員花時間去測試。對多數企業來說,情報的量遠大於團隊能處理的量,風險就在這個等待的過程中不斷累積。
從「被動接收」到「主動驗證」
為了彌補這個落差,業界開始推動 TLPT(Threat-led penetration testing,威脅導向滲透測試)。過去,滲透測試(模擬駭客攻擊來找出系統弱點的測試)可能只是為了符合法規,每年做一次就好。但 TLPT 的觀念是,直接拿最新的威脅情報,來測試自己的系統。
舉例來說,全球知名的威脅情報公司 Recorded Future 與自動化安全驗證工具 Pentera 合作,當情報發現某個帳號密碼洩漏時,系統會自動去測試這個帳號在企業的實際環境中是否真的能被登入。這樣一來,企業就能知道哪些情報是真正緊急的,而不是把所有警報都當作同等嚴重的危機來處理。
把預算花在「證明」,而不是「買更多情報」
溫德姆酒店集團(Wyndham Hotels & Resorts)的資安副總裁就提到,在 AI 時代,知道威脅會怎麼來只是一半的答案;能在自己的環境中快速測試並證明它,才是建立真正韌性的關鍵。
這給企業主一個很重要的啟示:與其花大錢購買更多不同的威脅情報訂閱,不如把預算投資在 Security Validation(安全驗證,也就是實際測試系統是否真的擋得住攻擊) 上。證明我們已經知道的風險是否真的會發生,才是縮小資安防護落差的核心。
崴米的建議
作為您的數位顧問,崴米建議中小企業可以從以下三個方向來優化資安策略:
- 檢視現行資安工具:確認您購買的資安服務或防火牆,是否只有「發出警報」的功能,還是具備「自動驗證」或「阻擋」的能力。
- 定期進行網站弱點檢測:特別是擁有會員資料或交易功能的電商網站,建議每年至少進行一次專業的滲透測試,確保系統沒有暴露已知的漏洞。
- 調整資安預算配置:不要只把錢花在買情報或買設備,應保留部分預算用於「實戰演練」,確認現有的防護措施在面對最新攻擊手法時,是否真的有效。
參考來源:Threat Intelligence Alone Won't Close the Exploitation Gap



