資訊悅報 Vol.59|Vicarius: 單一掃描方式看不完整?企業如何補齊資產盲區,掌握完整風險全貌?

部落格來源網址:https://www.vicarius.io/articles/why-agentless-agent-based-scanning-together-create-a-complete-risk-picture



為什麼結合不同掃描方式,才能看見完整的企業風險全貌?

您的漏洞管理計畫品質,完全取決於它能看見什麼。如果您在複雜的企業混合環境中只執行單一掃描手法,將會有整個類別的資產落入完全看不見的盲區

這並非廠商的業務話術。這是由每種掃描方式的運作原理所導出的結構性問題。代理程式掃描(Agent-based Scanning)能針對已部署代理程式的受控系統,提供深入且持續的可視性;另一種掃描方式則可針對透過網路或雲端 API 觸及的資產,快速擴大涵蓋範圍。兩種方法都無法完全涵蓋另一方的能力範圍,而且各自遺漏的資產類型並不相同,往往正是風險最容易被忽略的地方。

資安長(CISO)在評估漏洞管理平台時,在考慮其他條件之前必須先問一個問題:這個工具看見的是我的整個攻擊表面,還是只是我本來就已經維運得很好的那一部分?


每種方法的具體運作方式

代理程式掃描(Agent-based Scanning)的運作方式是直接在每個主機上執行軟體,賦予其存取設定檔案、執行中程序以及檔案系統資料的特權權限。相反地,無代理程式掃描(Agentless Scanning)則使用雲端供應商的 API、磁碟快照以及網路協定,從外部評估系統;它們絕不會登入機器或在機器內部執行程式碼。

實際上的差異在於:無代理程式工具更偏向回答「哪些資產可能遭受攻擊」,而代理程式掃描(Agent-based Scanning)則能在執行階段(Runtime)提供更深入的威脅偵測與行為分析,持續掌握主機實際發生的活動。


修正後的覆蓋率全貌

這場討論往往建立在過度理想化的假設上。以下是研究在不同資產類別中所呈現的實際涵蓋情況,以及其中不可忽略的細微差異:

有兩項修正值得從原始表格中明確指出。第一,遠端與離網端點(例如家用網路背後的筆記型電腦):這類資產對於無代理程式掃描而言完全是隱形的。無代理程式掃描需要持續的網路連線,這使其不適用於遠端工作者,因為掃描器無法觸及他們在家用網路背後的設備。在 2020 年之後的勞動力結構中,這是一個極其重要的細微差異。第二,OT 與 IoT 設備:無代理程式掃描可以識別 IoT 設備以及路由器和交換器等網路設備(這些設備沒有支援代理程式的作業系統),這類設備並非都能被完整「發現(Discoverable)」,而是只能達到網路層級可見(Network-visible)。除非能進行經身分驗證的掃描(Authenticated Scan),否則取得的漏洞資料深度通常不如標準端點;即使如此,結果仍受到掃描週期影響。

例如在台灣常見的 IT 維運情境中,當員工將公司配發的筆記型電腦帶回家中工作,且未連回企業 VPN 時,傳統的網路掃描便會完全斷線,這時就必須仰賴代理程式掃描(Agent-based Scanning)才能確保資安防禦不中斷。


容易被利用的盲點

這兩類覆蓋盲區並非紙上談兵。在 Capital One 2019 年的資料外洩事件中,錯誤設定的 AWS WAF 暴露了 S3 資料,這原本是無代理程式掃描可以在事件發生前捕捉到的。而在 Uber 2022 年的資料外洩事件中,來自代理程式感測器的執行階段遙測資料,本可以捕捉到內部橫向移動。

這些事件呈現出一致的模式:不同類型的攻擊,往往會利用組織留下的不同防護缺口。

這在維運上之所以至關重要,是因為合規與稽核需求可能會驅使組織偏向其中一種方法,進而產生覆蓋率的虛假安全感。SOC 2 和 ISO 27001 的規範在紙面上可以透過雲端層級的無代理程式掃描來滿足,但這並不代表受控端點上的執行階段行為威脅得到了防護。稽核雖然過關了,但盲區依然存在。


「結合」的真正定義?

執行兩個獨立的掃描工具並合併 CSV 匯出檔案,並不能稱為結合的方法。這只是一個披著資安計畫外衣的資料對帳問題。

一個真正的多重手法架構需要具備多數單一功能產品無法提供的三項要素:

首先,統一資產識別(Unified Asset Identity)。
結合兩種掃描方式可確保廣泛的覆蓋率與豐富的資料,特別是在混合與遠端環境中,但前提是平台必須能夠將無代理程式發現的設備,與其由代理程式管理的對應設備進行媒合,而不會建立重複的紀錄。IP 位址會變更,主機名稱會漂移。如果平台將它們視為不同資產,不僅會造成漏洞數量膨脹,修補成效指標(Remediation Metrics)也會因此失真。

第二,單一風險視角
來自這兩種方法的發現需要被一同正規化並排出優先順序。在雲端工作負載中透過無代理程式發現的 CVSS 9.8 漏洞,與在受控伺服器上由代理程式發現的 CVSS 9.8 漏洞,應該出現在同一個修補佇列中,並套用相同的優先順序邏輯。

第三,誠實地報告存在的不足之處。
僅執行單一掃描方法所帶來最危險的產物,就是虛假的自信。一個顯示「管理中包含 12,000 個漏洞」,卻未揭露其僅涵蓋 60% 資產清冊的平台,並不是真正的風險管理工具,反而可能形成治理與責任上的風險。

混合型企業環境下的實際運作情況

對於同時涵蓋地端基礎架構、雲端工作負載、OT 網路與外部承包商設備的企業環境——也就是現今多數企業的實際樣貌——採取多重掃描方式並非選配,而是建立可被驗證之風險管理的最低必要架構。

對於安全性與可靠性至關重要的關鍵任務地端系統,代理程式掃描(Agent-based Scanning)系統是審慎的選擇;而無代理程式掃描(Agentless Scanning)對於包含異質設備的網路環境而言,則更具彈性與擴充性。資安從業人員的實際建議是一致的:使用無代理程式掃描來獲取全組織的覆蓋率、資產清冊,以及跨所有雲端帳號的組態與漏洞檢查,接著在需要深入執行階段檢測的特定關鍵工作負載上部署代理程式。

這就是其架構。關鍵問題在於,您的平台是否原生支援這種架構,還是必須透過不同元件的整合才能建構?

為什麼 vRx 能夠同時具備這兩項任務?

Vicarius 的 vRx 正是圍繞此一架構而設計:將代理程式掃描(Agent-based Scanning)與無代理程式掃描(Agentless Scanning)視為單一平台內的原生功能,並共同匯入統一資產識別(Unified Asset Identity)清冊中。當一台設備最初透過無代理程式掃描被發現,之後再納入代理程式管理時,不會因此建立重複紀錄。來自兩種來源的漏洞發現會在同一個佇列中進行正規化與排序,並採用一致的風險評分邏輯。

對於管理混合環境的資安長(CISO)而言,採購兩套不同領域的工具再自行對齊輸出,反而會產生前述資料完整性問題:資產清冊失真、去重複化機制在規模擴大後失效,甚至讓提交董事會的數據表面上看似完整,實際涵蓋範圍卻仍存在大量盲區。

平台的核心問題不在於選擇「代理程式或無代理程式」,而是「哪一個平台能原生提供我兩者,而不需要我的團隊去維護兩種資料模型」。

評估漏洞管理平台時,必須問的關鍵問題

在承諾採用任何漏洞管理平台之前,請要求廠商向您展示一份包含該工具「未發現」資產的覆蓋率報告,而不僅僅是它所發現的資產。任何無法區分「資產無漏洞」與「資產未掃描」的平台,都無法提供真實的風險輪廓。

它提供的,只是已知資產的局部快照,而非完整的風險全貌。

如果您希望在單一視角中掌握涵蓋受控端點、雲端工作負載以及未受控設備的真實攻擊表面狀況,歡迎預約產品展示。我們將針對您目前的環境進行覆蓋率評估,並向您展示您現有的工具遺漏了什麼。

另請參閱:

6 個任務:Vicarius 比您現有的漏洞平台更高效

當修補方案不足時:vRx 腳本引擎填補修補缺口


 

立即聯絡我們  

資訊悅報 Vol.58|Bitdefender: AI SOC 單靠自身就能偵測勒索病毒嗎?完整 Telemetry 與分析師判斷才是 MDR 關鍵

部落格來源網址:Your AI SOC Won’t Catch Ransomware by Itself



您的 AI SOC 無法單憑自身偵測到勒索病毒

客戶常問我,MDR 團隊究竟還需要多少位分析師。這個問題背後隱含著一個假設:AI 已經讓所需人數「變少」了。不幸的是,提出這些問題的組織,通常也是那些尚未解決其遙測資料(Telemetry)缺口、未託管端點、或是多因素驗證(MFA)涵蓋率問題的企業。他們希望 AI 去解決 AI 根本看不見的問題。

我理解為什麼大家會問這個問題:目前市場上主流的行銷話術,就是 AI 將取代 SOC 分析師。這種論述不僅錯誤,而且在維運上非常危險,因為它在告訴買方去縮減那些讓 AI 變得有用的基礎預算:遙測資料、業務情境與分析師的判斷力。

在 SOC 中從 AI 獲益最多的組織,是那些已經具備完善基礎條件的企業。而跳過基礎條件、先購買 AI 工具的組織,依然在與同樣的能見度缺口對抗,唯一的差別只是他們現在擁有了一個能更快速處理這些缺口的儀表板

我最近與同事在線上研討會中討論了這個主題: < 實驗室、SOC 與紅隊:為什麼預防仍是贏家 >


SOC 中的 AI 負責處理哪些事項?

AI 確實為 MDR 團隊的維運方式來了實質且可衡量的轉變。過去需要分析師手動連動數十個來源事件的遙測資料關聯分析,現在會直接呈現為具備優先順序的警示。過去需要從原始日誌中花費三十分鐘建立的調查摘要,現在只需幾秒鐘。雜訊刪減是真真切切的:需要人類投入關注的警示比例已經改變,當一個團隊需要同時涵蓋數百個環境時,這種轉變至關重要。

在定義明確的環境中,AI 可以執行預先定義的遏制行動(Containment Actions),而無需等待分析師。這是實打實的能力。例如:根據特定的行為觸發條件隔離已確認遭入侵的端點、將遭入侵帳號的密碼重設排入佇列、阻止符合已建立行為特徵的程序執行——這些都是低不確定性、低維運衝擊的行動,自動化在此發揮了其價值。

若要誠實地描述 AI 的擅長之處,那就是:它處理那些答案已經明確、不確定性低且出錯時維運衝擊在可控範圍內的工作。資料增補、關聯分析、優先順序排序、預先定義的回應。在這些界線之內的一切,都是現代 SOC 中真正的 AI 領域。


為什麼勒索病毒二進位檔是錯誤的偵測目標?

「AI SOC」行銷話術中最具破壞性的一種說法,就是將焦點放在惡意程式執行時將其捕獲。這種焦點是錯誤的,我想準確解釋為什麼,因為這會影響 MDR 專案應如何建構的每一個細節。

部署勒索病毒是勒索病毒事件中最後發生的事情之一。在二進位檔案執行之前,攻擊者通常已經在環境中潛伏了數小時、數天甚至更久。他們已經存取了網路、進行掃描、識別出 Credential Store(認證資訊儲存區)、執行 Credential Dumping(認證資訊傾印)、橫向移動到他們需要的系統,並確認環境已經就緒。當勒索病毒二進位檔案出現時,調查基本上已經結束了。問題只在於遏制行動是發生在加密之前還是之後。

有一個案例清楚說明了這一點。我們發現了從暫存使用者目錄執行的可疑 Advanced IP Scanner 活動。單看這項觀察,它就像是雜訊。合法的網路管理員經常使用 Advanced IP Scanner,且該程序本身並不具備惡意。但是 SOC 團隊之前調查過幾起以此完全相同組合為開端的勒索病毒事件:先存取 VPN 進入環境,然後透過異常路徑執行的工具進行內部掃描。我們已經見識過這種序列的走向。

在不同產業的多個中型企業環境中,完整的 Akira 勒索病毒演進都遵循相同的攻擊鏈:

  1. VPN 存取
  2. 內部掃描
  3. 遠端登錄活動(遠端查詢登錄檔中與認證資訊相關的區域,這可能發生在合法管理流程中,但也是勒索病毒部署前認證資訊蒐集的標準早期步驟)
  4. 認證資訊傾印
  5. RDP 橫向移動
  6. 勒索病毒的部署

共六個步驟 而阻止衝擊發生的偵測是發生在第二步,而不是第六步。

在該案例中,初始存取涉及對 SonicWall VPN 的漏洞利用。根據我們從先前調查中獲得的發現,我們立即隔離了受影響的主機,並建議客戶停用外部 VPN 存取、驗證修補程式狀態,並重設特權帳號的認證資訊。結果沒有任何勒索病毒被部署。二進位檔案從未執行,因為分析師在第二步就辨識出了演進模式,而不是在最後一步

讓這種早期偵測成為可能的跨環境學習,並不是產品中的某項功能。這是分析師在不同客戶、不同產業、不同架構中多次調查相同演進過程後所產生的結果。這種模式在完成之前就變得可以被辨識。我們在較新的社交工程技術中也看到了相同的維運學習,包括 ClickFix 式攻擊 (這是一類透過誘騙使用者,促使受害者手動執行惡意指令的技術)。交付方法演進得很快,但許多行為模式會重複。當新案例到來時,分析師並非從零開始。


特徵碼涵蓋率看不見的盲點

特徵碼涵蓋率與廠商指引的更新速度,趕不上現代攻擊者的步伐。這個差距正是行為偵測發揮價值的所在,也是「AI 取代分析師」論述最明顯瓦解的地方。

在 2025 年 7 月 18 日,Bitdefender MDR 在一台地端 SharePoint 伺服器上識別出可疑的編碼 PowerShell 活動,試圖將惡意程式碼部署到 SharePoint 網頁目錄中。相關的漏洞 CVE-2025-49706(SharePoint 中的身分驗證規避)和 CVE-2025-49704(允許遠端程式碼執行的不安全的反序列化漏洞)已由 Microsoft 於 7 月 8 日發布。這些 CVE 是公開的。當時尚未被廣泛確認的是,這些漏洞已遭攻擊者在實際攻擊中主動利用。

CISA 於 7 月 20 日更新了 其指引 。微軟 於 7 月 22 日發布了《阻斷針對本地端 SharePoint 漏洞的主動攻擊》一文。微軟隨後的分析將更廣泛的攻擊活動歸因於 Linen Typhoon、Violet Typhoon 和 Storm-2603。該活動後來在公開報告中被命名為「ToolShell」。

7 月 18 日的 MDR 偵測並非在該漏洞被披露之前進行的。它是在主動利用浪潮(active-exploitation wave)之前、在特徵碼涵蓋率和更廣泛的廠商指引趕上之前發生的。

這就是關鍵的時間窗口:從 CVE 發布,到資安社群廣泛確認已有真實攻擊者實際利用之間的差距。這個差距通常以天到週來衡量。攻擊者就在這個窗口內行動。行為偵測有時能捕獲特徵碼型工具看不見的威脅,因為行為偵測運作的證據不需要預先知道特定的漏洞。


AI 將哪些工作交還給分析師?

AI 將工作交還給人類處理時,存在一條明確的邊界。這條邊界由兩個變數定義:維運衝擊與不確定性。當兩者皆低時,AI 承擔該任務。當任一者升高時,任務就會回到分析師手上。這不是一個需要透過工程手段消除的限制,而是正確的設計。

我在解釋這一點時常想到一個案例,該活動最初被 AI 分類為很可能是合法的系統管理行為。涉及的程序是帶有簽章的 Windows 二進位檔案。沒有明顯的惡意程式執行。根據 AI 所權衡的證據,這種分類是合理的。

分析師發現了不同的端倪。該活動涉及對系統中與敏感認證資訊相關區域的遠端登錄檔存取。這種行為在管理工作流程中確實可能合法發生。但它也可能是勒索病毒部署前認證資訊蒐集的標準早期步驟。AI 無法回答的問題是:這符合該客戶的正常環境嗎?分析師具備維運情境知識,能辨識出這並不符合該案件隨即被呈報,主機被隔離,並以一起正在發生的認證資訊存取事件進行處理。

這就是設計發揮作用的判斷層。AI 處理了關聯分析、雜訊刪減和初始分類。分析師則做出了需要理解該行為在該客戶及該環境之特定情境下代表何種意義的決策。未來的 SOC 是 AI 強化型的(AI-amplified),而非無分析師的邁向自動化的每一步,只要能在維運衝擊邊界上保留分析師的判斷力,就是正確的步驟。任何移除該邊界的宣傳話術都是錯誤的。 


哪些組織從 AI SOC 中獲益最多?

從 SOC 中的 AI 工具中獲益最多的組織,是那些已經擁有強大遙測資料涵蓋率、MFA、預防層、回應能力和端點能見度的企業。AI 可以在可靠的情境上運作。當情境可靠時,AI 能加速工作,並將分析師的時間轉移到真正關鍵的決策上。


哪些組織在 AI SOC 中掙扎?

在 AI 工具中苦苦掙扎的組織,是那些將其部署在尚未解決的能見度缺口之上的企業:未回報遙測資料的未託管系統、不一致的 MFA 涵蓋率、缺少端點 Agent、未定義的回應權限。AI 不會填補缺口。它只處理現有的資料。當現有的資料不完整時,AI 會更快地處理這幅不完整的景象,而分析師則會基於被扭曲的環境視角做出決策。


AI 正在造福攻擊者還是防禦者?

資安防禦者還是威脅行為者從 AI 中獲益更多?這是一個開放性問題,目前尚無定論。《2026 年 Bitdefender 資安評估報告》 調查了六個國家的 1,200 位 IT 和資安專業人員的意見,52.6% 的人表示「AI 對攻擊者的幫助超過了防禦者」。我們現在可以肯定的一件事是:雙方的維運節奏都在加快。

MDR 模式中,防禦者的結構性優勢並非運算能力優勢或模型品質。而是 MDR 團隊能同時在許多環境中調查攻擊,且這種學習會產生複合效應。當我們在客戶 A 身上看到新的演進模式時,它會改變我們在下一週解讀客戶 B 環境中早期訊號的方式。這種維運記憶正是讓早期偵測得以在第二步而非第六步發生的關鍵。AI 加速了這種模式知識的累積與檢索。它並沒有取代知識本身。

字面上來看,AI SOC 的宣傳話術描述的是一個基礎條件已經完備的環境:完整的遙測資料、強大的預防機制、一致的身分識別控制、定義明確的回應權限。在這樣的環境中,AI 確實能加速並放大效益。錯誤在於假設這種宣傳描述了大多數組織目前的現狀,而不是他們需要首先達到的目標。

當預防層壓縮了攻擊者的早期時間窗口時,Akira 的演進就變得更難完成。良好的遙測資料意味著分析師和 AI 都在基於完整的景象進行工作。MFA 和身分識別控制意味著該攻擊鏈的早期步驟在被偵測到之前更難完成。SOC 和預防層並不是爭奪同一筆預算的分開投資。SOC 會放大預防層所建立的防護成果。

5 月 21 日的專題討論會探討了本篇內容所依賴的兩個主軸:預防優先的架構,以及啟用 AI 的 SOC 能做與不能做的事。我當時與 Bitdefender 實驗室及 Bitdefender 紅隊一同為 SOC 提出論證。同一批事件,從三個不同視角進行完整剖析,並全程錄影。
點此觀看隨選錄影: 實驗室、SOC 與紅隊:為何預防仍是最有效的策略


立即聯絡我們  

資訊悅報 Vol.57|Idira:機器身分暴增、TLS 憑證週期縮短,企業如何守住身分與數位信任?

部落格來源:Idira—達成權限控制大眾化的旅程



Idira:達成權限控制大眾化的旅程

關鍵要點

  • 建立在 PAM 特權存取管理的技術基礎上: Idira™ 是 Palo Alto Networks 的新世代身分安全平台,可將特權控管延伸至 AI 企業中的每一種身分,包括人員、機器與 AI 代理。
  • 零常駐特權成為預設機制: Idira 以動態權限取代靜態、長期存在的存取方式,並透過單一控制平面提供即時授權,降低常駐權限遭濫用的風險。
  • AI 原生能力縮短攻防落差: AI 能力內建於 Idira 平台,可揭露隱藏權限與未受管理帳號、建議最小權限並推動補救,縮短攻擊者最快 72 分鐘即可從初始入侵走到資料外洩,與防禦團隊過去可能需耗時數日才能完成回應之間的落差。
  • 憑證生命週期正成為機器身分治理的關鍵: NGTS 聚焦憑證生命週期自動化與後量子安全準備。隨著公共 TLS 憑證有效期逐步縮短,並將於 2029 年進一步降至 47 天,仍仰賴人工更新的企業將面臨更高的維運與服務中斷風險。

自從 Palo Alto Networks 與 CyberArk 於二月完成合併以來,市場持續關注同一個問題:身分安全的未來究竟會是什麼模樣?

在今年 IMPACT 大會上,Palo Alto Networks 正式揭示了這個答案——推出 Idira™,新世代身分安全平台。Idira 可在單一控制平面上保護 AI 企業中的每一種身分,包括人員、機器與 AI 代理,主動探索風險、動態套用權限,並治理從首次存取到最後一個工作階段的完整生命週期。

Idira 的理念,源自超過二十年深耕此領域所淬煉出的信念。權限是身分安全中最具挑戰性的環節。 過去一個世代以來,業界學會了如何有效管理少數高度特權使用者,也就是全球最重視安全的企業中負責系統管理的管理員。這在當時確實有其必要,但如今早已不再足夠。

現在,是時候將同樣嚴謹的控管標準擴展到每一種身分。因為時至今日,任何身分都可能推動業務運作,同時也可能成為攻擊者利用的入口。這正是 Idira 所帶領我們踏上的旅程,從僅針對管理員的特權控管,演進為涵蓋每一種身分的權限控管。

攻擊者不再只是闖入,而是直接登入

在過去二十年的大部分時間裡,身分安全一直建立在一個令人安心的假設之上:只要能清楚區分少數擁有高度權限的管理員,以及大量的一般使用者,企業就能獲得充分保護。然而,這項假設在今天已經無法成立。

Palo Alto Networks 董事長暨執行長 Nikesh Arora 將此稱為「IAM 謬論」。而《2026 年身分安全形勢報告》中的資料也清楚顯示,這樣的假設早已不再適用。

根據全球 2,930 位網路安全決策者的回覆:

  • 機器身分的數量目前已達人類身分的 109 倍,其中 79% 是 AI 代理身分。
  • 91% 的企業已在生產環境中部署自主式 AI 代理。
  • 90% 的企業在過去 12 個月曾遭遇與身分有關的攻擊,83% 的企業曾發生兩起以上的安全事件。

舊有模式之所以失效,並不是因為身分變得不再重要,而是因為身分與權限已經無所不在,遍布企業的各種環境與系統。

根據原文作者過去兩年對重大攻擊事件的觀察,這些事件多遵循著類似的模式。攻擊者竊取帳號認證資訊,利用原本應該失效的常駐存取權限進行橫向移動,接著提升權限,最後成功入侵鎖定的資料、基礎架構或業務系統,包括 Okta、MGM、Microsoft。產業不同、規模不同,但攻擊模式始終如一。

單一過度授權的身分,就足以掌控整個企業。

而當防禦者有機會因應時,往往已經落後。有 97% 的從業人員表示,四處分散的工具會讓每一次身分事件的回應時間增加 12 小時。與此同時,Unit 42® 觀察到最快的攻擊者,從初始入侵到資料外洩最快僅需 72 分鐘。

身分已經成為企業的邊界,而過去用來保護這道邊界的威脅模型,早已不再適用。

每個身分都帶有特權,這是 Idira 的第一個基本原則

Idira 的核心理念很簡單:在企業中,每一種身分都帶有特定權限。

每一次登入、每一個存取權杖、每一個服務帳號與工作負載,以及每一個 AI 代理,都可能觸發工作流程、呼叫 API 或存取敏感資料。某些身分甚至能建立或刪除基礎架構、動用企業資金,或建立新的身分。權限不再只屬於少數管理員,而是已經分散到整個企業,並在每一秒持續運作。

同樣地,用來保護權限的控制機制,也不能只適用於少數人。

機器身分增加後,憑證也成為信任治理的一環

當企業中的機器、工作負載與 AI 代理持續增加,身分安全面對的已不只是帳號與權限問題。支撐系統、服務與機器彼此建立信任的數位憑證,也成為機器身分治理中不可忽略的一環。

今年稍早,Palo Alto Networks 於 RSA 大會推出新世代信任安全防護 NGTS(Next-Generation Trust Security),聚焦自動化憑證生命週期管理,並加速後量子安全準備。

目前仍有 71% 的企業尚未實現憑證更新自動化。隨著公共 TLS 憑證有效期逐步縮短,並將於 2029 年進一步降至 47 天,企業需要處理的更新頻率、變更作業與人工維運工作量也將同步增加。

對台灣企業常見的 SSL/TLS 憑證更新、變更管理與稽核佐證流程而言,這意味著原本仰賴人工追蹤的工作必須更頻繁執行。憑證生命週期管理因此不再只是日常 IT 維運問題,而逐漸成為服務可用性、業務持續性與數位信任治理的一環。

NGTS 正是從網路層著手,協助企業推動憑證生命週期管理自動化。

除了機器身分背後的數位信任治理,Idira 也從身分本身出發,透過三項核心能力持續降低過度授權與常駐權限風險:

首先,主動探索

Idira 會持續掃描整個環境中的所有身分、權限與存取路徑,全面涵蓋人員、機器、工作負載、機密、憑證與 AI 代理,無論這些身分存在於網路、雲端、伺服器、端點或瀏覽器中。只要某個人或系統具備驗證身分的能力,Idira 就能知道它的存在、掌握其可存取的範圍,並評估這些權限中,究竟有多少是實際必要的。

其次,動態控制

Idira 透過只在需要當下存在的動態權限,取代攻擊者所依賴的靜態、長期存在的常駐權限。零常駐特權從理想目標轉變為預設機制,並同樣適用於登入生產環境的管理員、部署程式碼的開發者,以及呼叫工具的 AI 代理。這正是朝向「以身分為核心的主動安全防護」所進行的轉型。

第三,持續治理

Idira 將身分生命週期治理轉變為端到端自動化。治理不再只是每季一次、為了合規而執行的例行作業,而是持續運作的控管機制。原本因工具分散造成的 12 小時回應延遲,也能因此被大幅縮減。

這也正是「權限控制大眾化」所代表的核心概念:並不是放寬限制,而是將業界成熟的特權控管機制,擴展到每一個承載關鍵業務的身分,同時避免因安全控管而犧牲使用效率。

從身分治理延伸至整體安全平台

Idira 與 Strata®、Cortex® 並列為 Palo Alto Networks 的核心平台,並持續在整體產品組合中深化身分整合,進一步提升客戶的平台價值。Prisma® Browser™ 可直接在企業使用者實際工作的瀏覽器環境中提供特權存取能力。Prisma AIRS™ 3.0 則會以原生方式與 Idira 整合,將更完整的身分安全與權限控管延伸至 AI 代理。而 Cortex 將接收第一方身分訊號,提高偵測精準度,並在偵測到入侵指標時,自動執行以身分與權限為導向的回應動作。

客戶已經開始感受到實際成效。Northern Trust 將密碼合規性提升了 137%。Panasonic Information Systems 以身分為核心重建安全營運架構。Healthfirst 將零信任計畫建立在身分優先的控管機制之上。PDS Health 則為超過 900 間診所提供臨床存取安全保護。他們各自面臨不同的問題,卻找到了相同的答案。

挑戰各異,答案一致。透過單一平台,將一致的權限控管套用到每一個關鍵身分之上。

AI 讓這件事變得迫在眉睫,卻也讓它成為可能

AI 已經改變了身分風險的速度、規模與經濟法則。

前沿模型已跨越一個關鍵門檻。Anthropic 的 Claude Mythos Preview 已能在企業日常依賴的作業系統與瀏覽器中,識別出數以千計的零時差漏洞。每一組暴露的密碼、每一條常駐的管理員存取路徑、每一個被遺忘的服務帳號,如今都能被更快速地探索、驗證,甚至被武器化,其速度已超越多數安全團隊的回應能力。在 Palo Alto Networks 2026 年的調查中,55% 的決策者將 AI 驅動的威脅列為他們最關切的身分安全問題。

Palo Alto Networks 所提出的方向很明確:以 AI 對抗 AI。

如果前沿模型正在改變攻擊的成本效益,那麼可靠的因應方式,就是利用同樣的技術重新改寫防禦的經濟法則。

而 Idira 正是 Palo Alto Networks 在身分安全領域落實這項策略的重要平台。AI 原生能力已內建於平台中,可揭露隱藏權限、識別高風險的存取組合、自動建議最小權限,並推動精準補救。同類型的智慧能力,可能讓攻擊者在 72 分鐘內找到最脆弱的環節,也能協助防禦者在數秒內採取補救措施。

當程式碼修補速度無法趕上威脅變化時,身分就成為能以機器速度調整的重要控制平面。

共同的使命,攜手共進

在超過二十年的時間裡,特權存取管理的先驅者建立了深受信賴的控管機制,用以守護全球最關鍵的環境。這項使命創造了一個全新的產業類別,也建立起信任基礎,進而成就了今日的一切。

Idira 延續這項使命,並進一步將其擴展,以因應現今大規模的安全挑戰。

這只是第一波變革,而不是終點。這份產品藍圖將權限控管延伸至員工身分,推動機器身分與 AI 代理身分安全,並將原本碎片化的市場整合成單一平台。Palo Alto Networks 持續推進這項產品藍圖,並結合 IMPACT 大會上客戶所分享的實際需求與使用情境,共同塑造未來的身分安全方向。

身分安全的未來將不再僅由「存取」來定義,而是由「控制」能力來決定。見證 Idira 致力於實現的目標。

前瞻性陳述

此部落格包含涉及風險、不確定性和假設的前瞻性陳述,包括但不限於與 Palo Alto Networks 現有或未來產品和技術相關的效益、影響、效能及其潛在成果。本部落格、其他新聞稿或公開聲明中提及但尚未發布的任何服務、整合或功能,以及通常尚未普遍提供給客戶的服務或功能,目前可能尚未提供,亦可能無法依預期時程或形式推出。購買 Palo Alto Networks 應用程式的客戶,應以目前已普遍提供的服務與功能作為購買決策依據。


立即聯絡我們  

資訊悅報 Vol.55|Vicarius: 漏洞掃描不等於安全?企業必須正視「發現」與「修復」之間的缺口

部落格來源網址:The Remediation Gap is now a Remediation crisis: why vendors are failing and what needs to change



「修復缺口」已演變為「修復危機」:為何資安供應商未能有效解決問題,以及需要做出哪些改變

資安產業存在一個多數供應商都不願公開承認的問題:我們在發現漏洞方面極為擅長,但在實際修復漏洞方面卻表現得極其不足。

對於資訊安全長(CISO)、技術長(CTO)以及工程副總裁而言,這種令人不安的現實每天都在複雜的企業環境中上演。

資安團隊擁有各式各樣先進的掃描工具與偵測機制,能在數秒內找出漏洞,但要全面部署必要的修補程式,往往需要數個月的時間。
發現問題與解決問題之間日益擴大的差距,已將原本尚可應對的修復缺口演變為全面爆發的危機,導致關鍵基礎設施暴露於風險之中,而工程團隊則深陷於難以應付的工單排隊洪流之中。

要了解這個問題的嚴重性,必須檢視安全預算主要分配在哪些地方。各組織每年花費數百萬美元,用於購置尖端的偵測平台、威脅情報以及持續監控工具。
然而,僅僅知道漏洞的存在,根本無法提供任何實質性的保護。如果沒有可靠且能立即部署的解決方案,被偵測出的漏洞不過是儀表板上的一項潛在風險罷了。


修復延誤與威脅擴散速度:拿出證據來說話

這種失衡意味著,儘管企業已投入巨額資源提升資產與風險可視性,企業基礎設施仍面臨著被惡意利用的嚴重風險,原因僅僅在於最關鍵的修復步驟,往往被視為營運層面的事後補救。
企業在修補程式更新方面嚴重延遲的情況,已不再只是零星案例;這一點更有令人擔憂的產業數據為證。

‍目前, 修復漏洞所需的平均時間已飆升至驚人的 270 天 。這意味著,在安全漏洞被識別並記錄後,通常需耗時長達九個月,才會在整個網路中成功實施修復措施。

如此長期的延遲,為威脅行為者提供了極大的攻擊窗口,徹底削弱了快速偵測的價值,並使系統在面對正在進行的攻擊活動時幾乎束手無策。

鑑於現代威脅行為者的攻擊速度極快且手法精妙,這種長期暴露的狀況尤其危險。攻擊者不再等待資安社群按照傳統節奏發布修補程式。事實上, 近 29% 的已知遭利用漏洞,在通用漏洞與暴露 (CVE) 識別碼發布當天或之前便已被武器化 ,往往甚至在該漏洞出現在「已知遭利用漏洞 (KEV)」警示清單之前。
這項嚴峻的現實使得被動且手動的修補策略已不合時宜,因為在防禦者甚至還來不及評估正式文件或制定應對計畫之前,攻擊面中的很大一部分就已成為主動攻擊的目標。

當檢視關鍵任務基礎設施和高優先級警報時,此風險更顯突出。令人震驚的是,即使是嚴重級別的漏洞,平均也需要 65 天才能完成修復。對決策者而言,這項數據尤其值得警惕;這意味著,那些已知且嚴重程度最高、最可能對企業造成重大災難的漏洞,往往仍會持續暴露於公開網際網路數個月,直到漏洞最終被修復。

必須轉向持續、自動化的修復

資安產業亟需立即進行思維轉變,擺脫被動且手動的修補流程。
為了真正保護現代基礎設施免受迅速被武器化的漏洞攻擊,組織必須轉向採用持續、自動化且以智慧驅動的修復工作流程。
此方法徹底消除了偵測與行動之間那道危險的鴻溝,將漏洞管理從被動的報告程序,轉變為主動且以成果為導向的防禦機制。


透過自動化,以現代威脅的速率降低風險

自動化修復生命週期,是組織在發現漏洞後,能夠快速部署修復措施並消除漏洞的關鍵方式。
透過將自動化整合至修補流程中,資安與工程團隊得以捨棄緩慢且易出錯的手動部署方式,轉而採用能與當今攻擊者速度相抗衡的簡化執行流程。

採用自動化框架具有以下幾項優勢:

  • 加速回應時間: 自動化確保在發現並核准修補程式後立即部署,在威脅被利用之前便予以消除。
  • 減少人為錯誤: 透過消除人工干預,可避免在複雜的部署過程中,關鍵更新遭到忽略、延遲或設定不當。
  • 最佳化資源配置: 資安與 IT 專業人員可節省過去因手動追蹤工單而耗費的無數工時,將精力轉移至更高層級的策略性計畫上。

透過無需更新的防護機制,保障無法更新修補程式的資產

這項現代化修復能力的關鍵組成部分是「無修補程式防護」,亦稱為記憶體內防護。
這項技術能立即為舊有系統、零日威脅,或是那些若為進行硬體修補而離線將導致無法接受的業務中斷的關鍵營運資產,提供風險緩解方案。
無需修改底層原始碼或重新啟動系統,即可直接在記憶體層級提供防護,阻斷漏洞遭到利用,這種無需安裝修補程式的防護機制,提供了一種極為有效的補償性控制措施。
它確保關鍵服務能順利運作,同時果斷地消除威脅,直到能夠安全地安排並部署永久性修補程式為止。


優先處理可執行的補救措施,而非僅產生警示

歸根結底,資安計畫的價值必須以其解決問題的能力來衡量,而不僅僅是報告問題。
優先處理可執行的補救措施,而非產生更多警報,至關重要,因為解決問題才是真正影響企業獲利能力與風險態勢的關鍵。
如果漏洞報告無法直接納入能夠立即解決該漏洞的工作流程中,那麼源源不絕的漏洞報告幾乎毫無用處,甚至往往會產生反效果。
透過將組織的重點從「偵測」轉移至「部署」,團隊終於能夠擺脫警報疲勞,並實現可量化且具韌性的資安成果。

營運瓶頸與文化壁壘正阻礙補救措施的實施

傳統漏洞管理存在的根本缺陷,源於其依賴於僵化的 CVE 識別碼、KEV 警示以及無止盡的手動工單排隊流程的傳統「查找與修復」工作流程。
這些過時的系統原本是為較為簡單的本地網路所設計,從根本上來說,根本無法跟上現代雲端與容器化環境的動態特性。
隨著數位足跡不斷擴大,這些僵化的工作流程在海量漏洞的壓力下不堪重負,導致積壓工作堆積如山,營運陷入癱瘓。

‍這種結構性缺陷,更因負責安全與負責工程的團隊之間存在的文化與運作上的摩擦而進一步加劇。

資安團隊的職責在於產生警示並指出風險,而工程與 IT 團隊則負責執行這項艱鉅且需手動操作的修補工作,同時確保系統運作時間不受影響。

這種各自為政的做法,由於存在若干反覆出現的衝突,本質上會延遲問題的解決時間:

  • 不一致的績效指標 :資安部門的績效以發現的風險為衡量標準,而 IT 部門則以系統可用性為衡量標準,這自然會導致在部署可能造成中斷的修補程式時產生猶豫。
  • 溝通失靈 :工單往往在缺乏背景資訊的情況下被「扔」過來,導致 IT 部門難以理解問題對營運造成的影響,或無法判斷修復的緊急程度。
  • 工作重疊 :兩支團隊經常使用完全不同的工具來追蹤同一個漏洞,導致可視性支離破碎,並引發關於責任歸屬的漫長爭論。

‍因此,團隊難免會陷入嚴重的警報疲勞。若僅依賴原始的通用漏洞評分系統(CVSS)分數,卻未進行基於情境與風險的優先級排序,將導致組織浪費寶貴的時間和資源,去修補低風險的資產。

當每則警報都被標記為高優先級,就等於沒有真正的優先事項。導致真正關鍵且暴露於網際網路的漏洞遭到忽視,而工程師卻只為清理待辦清單,忙於處理影響較小的缺陷。


透過 Vicarius 的 vRx 實現持續行動

為了克服這些系統性缺陷,組織需要一套專為付諸行動而設計的解決方案。
雖然許多平台主要著重於偵測或優先排序,但 Vicarius 的 vRx 卻是專為主導並處理漏洞生命週期中最關鍵的修復環節  而打造的。
透過將實際修復措施的部署置於一般性的漏洞管理之上,該平台確保已識別的風險能被果斷消除,而非在工單系統中無休止地爭論不休。

此策略的核心要素是「Better Together」方案,該方案體認到企業通常已仰賴各式各樣的掃描器與資安工具。vRx 擴展了其整合功能,能無縫接軌至企業現有的任何偵測工具。

這個協作生態系統有助於團隊彌合營運上的鴻溝,讓他們能夠在不影響既有資安投資的前提下,順利從「現在我們知道了」過渡到「現在已經修復了」。

這項能力的核心在於專有的「自動化優先」技術,旨在簡化並執行持續性修復作業。
vRx 並未誇大其詞,聲稱自己是傳說中的「單一管理介面」,而是專注於實際成果,無論風險最初是在何處被偵測到,都能有效解決這些風險。
透過嚴格聚焦於可執行的風險緩解措施,vRx 藉由快速、可靠且持續的修復作業,帶來實質性的安全改善。

持續行動:漏洞管理的未來

漏洞發現與有效修補之間日益擴大的差距,已演變為企業資安領域中無可否認的危機。
隨著平均修復時間延長至 270 天,加上威脅行為者經常在漏洞出現之初便迅速將其武器化,傳統的手動工作流程已顯現出嚴重不足。
若企業希望在充滿侵略性且瞬息萬變的現代威脅環境中生存下去,漏洞管理必須從被動的警報產生機制,演變為一個能夠持續採取行動的統一系統。
採用自動化修補程式、為無法修補的資產導入無需修補的防護措施,以及打破資安與 IT 部門之間的運作壁壘,已不再是可有可無的策略。
真正的安全成熟度需要根本性的轉變:知曉問題僅僅是起點,唯有能無縫且迅速地解決問題,才是真正保護企業的唯一途徑。

現在是時候停止追逐無止盡的修復待辦清單,開始針對漏洞建立完整的閉環管理機制。IT 與資安決策者必須採取統一的策略,優先採取即時且自動化的行動,而非讓警報不斷湧現導致疲勞。

了解如何透過進一步瞭解 vRx,我們專為此目的打造的修復技術, 來提升您的資安防禦能力,或立即申請專屬示範 親眼見證持續性自動修復技術的實際運作。


立即聯絡我們  

資訊悅報 Vol.54|Bitdefender: 終端防護的實際應用:客戶如何運用 Bitdefender 降低風險

部落格來源網址:Endpoint Protection in Practice: How Customers Use Bitdefender to Reduce Risk



終端防護的實際應用:客戶如何運用 Bitdefender 降低風險

各組織是如何運用 Bitdefender GravityZone 端點防護平台 (EPP) 來降低風險的?以下段落中,經過驗證的客戶將針對此問題提供解答。

不過,我想先補充一些背景:如今選擇 EPP 已不僅僅是考量偵測率或功能清單。更重要的是,一套解決方案在真實環境中的表現,包括部署、日常營運、支援、信任,以及長期信心。除此之外,端點防護中越來越關鍵的一環,是縮小攻擊面,防止攻擊一開始就取得立足點。


Bitdefender 客戶如何降低風險

我們相信,來自已驗證客戶的回饋對於理解各組織如何使用網路安全平台,以及實際達成的安全成效至關重要。根據 Gartner® Peer Insights™ 最新發布的 Voice of the Customer for Endpoint Protection Platforms 報告 ,Bitdefender 位於 「客戶之選Customers’ Choice 象限」,而此結果完全根據經驗證終端使用者的評論而來。

在這項評測中,Bitdefender 獲得 4.8(滿分 5.0)的整體評分,其中 96% 的評測者表示會推薦該平台。我們認為這反映出 Bitdefender 在各產業、各地區及各類規模的組織中,均能提供一貫卓越穩定且正向的客戶體驗。

這些經過驗證的評論不僅僅是總分,更揭示了客戶如何使用 Bitdefender GravityZone。

以下是客戶的一些具體反饋。

1. 客戶重視主動式資安

客戶的反饋越來越多地凸顯出我們認為企業當前的一項新興優先事項:在攻擊發生之前,減少攻擊面並降低風險暴露程度。

顧客評論

「Bitdefender PHASR 是我們用來管理並縮小攻擊面的一項絕佳工具。」

我們認為,這個觀點體現了 Bitdefender 對「預防性控制」的重視,這些控制措施有助於團隊在維持可視性的同時管理風險。了解更多資

2. 客戶正在追求簡化與強大的防禦能力

強大的防護不一定要伴隨複雜性。客戶一再指出,Bitdefender 既能提供強大的安全防護,又兼具易於管理的特點。

顧客評論

「易用性與實效性是這款產品的主要優勢。」

我們認為,對於需要保護多樣化環境、同時控制營運負擔的精簡 IT 與資安團隊而言,這種平衡尤為重要。您可閱讀我們的相關部落格文章以了解更多詳情:資安整合的糖衣與真相:為何盲目追求「企業級巨型平台」反成中型企業的負擔?」。

3. 客戶最重視的是順暢部署與可靠支援

越來越多客戶表示,導入體驗與持續的技術支援,在他們對資安解決方案的長期滿意度中扮演關鍵角色。Bitdefender 的客戶經常特別強調部署的便利性與技術支援的品質。

顧客評論

「無縫部署、強效防護,並提供頂級技術支援。」

在 2026 年 Gartner Peer Insights Voice of the Customer for Endpoint Protection Platforms 評鑑中,Bitdefender 在技術支援體驗方面獲得 4.8 分(滿分 5 分)。

4. 資安防禦者希望在整體環境中使用經過驗證且值得信賴的技術

對於大規模運作的組織而言,一致性與信賴度至關重要。Bitdefender 的客戶經常強調,在整個組織的各終端設備上都能獲得可靠的防護,是選擇 GravityZone 的關鍵考量因素。
這種感受因使用者對該平台長期以來的信任而更加深厚。

顧客評論

「為我們組織中的每一台設備提供可靠防護。」

顧客評論

「Bitdefender 是一套穩定且值得信賴的企業端點防護平台。」


了解更多

我們的客戶已經表達了他們的看法,而我們將獲選為 Endpoint Protection Platforms 的 Customers’ Choice 客戶首選」 的殊榮,視為我們持續致力於為安全需求不斷演變的組織提供強大防護、可管理運作及可靠支援的體現。

如果您今年正在評估端點防護平台,我們相信經過驗證的客戶回饋能為您提供關於實際使用經驗的寶貴見解。


 

 

立即聯絡我們  

資訊悅報 特輯|Menlo Security|電子郵件安全的盲點:附件中暗藏的威脅

部落格來源網址:Email Security’s Blind Spot: Hidden Threats in Attachments


長久以來,電子郵件一直是網路攻擊的主要入侵管道之一,而且短期內不會有所改變。正因如此,資安團隊投入大量資源建構防禦機制;相較於十年前,如今的安全電子郵件閘道(Secure Email Gateway,SEG)與郵件過濾工具,在攔截垃圾郵件、大規模網路釣魚活動及已知惡意寄件者方面,已經精密許多。對許多組織而言,這些工具提供了一道令人安心的第一層防線。然而,問題就在這個「但是」。

即使是最強大的過濾機制,也不可能攔下所有威脅。攻擊者知道,員工普遍信任電子郵件,並將其視為快速且有效率的商務溝通管道,因此會利用這種信任,把威脅藏在防禦最薄弱的地方:我們每天開啟的檔案裡。Word 文件、PDF、試算表,甚至壓縮或設有密碼保護的附件,都可能成為散布惡意軟體的載具。這類檔案型威脅之所以能避開傳統過濾機制,是因為它們從表面上看起來不一定可疑。對收件者而言,附件看起來可能只是一張普通的發票、一份報告或一份簡報。然而,檔案內部可能暗藏程式碼,並在使用者開啟檔案的瞬間入侵系統。

這項盲點,也就是惡意內容潛藏在外觀正常的電子郵件附件中,至今仍是電子郵件安全領域最持續存在、也最危險的防護缺口之一。


AI 與持續演變的威脅情勢

確保電子郵件通訊安全之所以愈來愈困難,另一個原因在於,光是過去幾年間,整體威脅情勢便已快速演變。過去的網路釣魚郵件往往充斥錯字,並帶有容易辨識的警訊;但隨著 AI 生成郵件興起,釣魚內容已變得更具說服力。攻擊者可利用 AI 製作模仿企業語氣、排版格式,甚至特定個人寫作風格的郵件,使這些訊息幾乎無法與合法通訊區分,也比以往更容易誘騙員工開啟附件或點擊連結。更糟的是,AI 的處理速度讓攻擊者能以前所未有的速度,大量重製與複製這類網路釣魚攻擊。在惡意軟體的世界裡,這是一場數量戰,而目前數量正在占上風。

傳統以偵測為基礎的工具,例如防毒軟體、特徵碼掃描及許多進階過濾解決方案,已難以跟上威脅演變的速度。這些工具原本是為了辨識已知威脅而設計,但攻擊者愈來愈常運用零日漏洞與多型態惡意軟體;這些惡意程式的變異速度,比安全廠商建立特徵碼的速度更快。當某項威脅終於被識別時,它可能早已繞過防禦並開始散布。組織因此暴露在複雜的檔案型攻擊之下,而這些攻擊能避開既有的傳統資安措施。由於 AI 目前仍處於快速發展階段,這些威脅勢必會變得更加複雜,也更難與合法檔案區分。


傳統防禦機制已不足以因應威脅

儘管電子郵件防禦技術已有所進步,多數組織目前仰賴的工具,原本並不是為了處理現今的檔案型威脅而設計。舉例來說,安全電子郵件閘道在過濾垃圾郵件及攔截明顯的網路釣魚攻擊方面相當有效。它們非常擅長阻擋從外觀上看起來可疑的內容,但並非用來深入拆解及淨化檔案。這表示,即使惡意內容已嵌入一份外觀正常的文件中,仍經常能夠直接通過安全檢查。

部分組織會再加入沙箱機制,提供另一層檢查。這種方法雖然能攔截特定類型的惡意軟體,卻也必須付出代價。沙箱分析速度較慢,且會占用大量運算資源,可能造成郵件或附件延遲,進而讓終端使用者感到困擾。更嚴重的是,攻擊者已經學會規避沙箱。惡意軟體可透過程式設計辨識自己是否正在沙箱環境中執行,並持續保持休眠,直到安全進入正式環境的網路後才開始活動,藉此繞過原本應該阻止它的防護機制。

即使威脅最終遭到識別,往往也已經太遲。端點偵測及回應(Endpoint Detection and Response,EDR)與傳統防毒工具,通常要等到攻擊開始後才會介入。此時,惡意軟體可能已經執行、竊取並外傳敏感資料,或在不同系統之間進行橫向移動。到了這個階段,資安團隊只能針對事件進行應變,而不是事先阻止事件發生。

最終形成的是一道危險的防護缺口:傳統防禦機制雖然能有效清除顯而易見的威脅與干擾,卻持續漏掉隱蔽性高、可能造成最大損害的檔案型攻擊。這也導致人們再熟悉不過的零時差與零日漏洞入侵事件,不斷出現在新聞標題中,頻繁程度就像小鎮裡的豪華洗車場一樣。換句話說,出現的次數遠比實際上應有的次數更多。


如何補上電子郵件附件的安全缺口

若要補上這項缺口,就必須採取不同的方法:不再依賴辨識哪些內容是惡意的,而是確保使用者只能接觸安全的內容。

依原文敘述,Menlo 的新一代內容解除武裝與重建技術(Content Disarm and Reconstruction,CDR),可即時淨化每一個電子郵件附件。Menlo 能直接與郵件伺服器及 O365 API 整合,提供不中斷既有流程的防護;例如在台灣企業常見的 Microsoft 365 郵件導入或維運環境中,可直接銜接既有郵件架構。Menlo 不會封鎖或隔離檔案,而是以乾淨的範本重新建構每份文件,只轉移經過驗證且安全的元素。員工能在毫秒內收到功能完整且乾淨的檔案,不會因此中斷原有工作流程。

採用零信任(Zero Trust)理念,也是補上這項缺口的關鍵。零信任可確保每一個檔案、每一個連結及每一次下載,在經過安全驗證或處理為安全狀態之前,都會被視為具有風險。在預設情況下,任何內容都不能未經檢查便直接通過。


對資安長與 IT 團隊的效益

對資安主管與 IT 團隊而言,這種方法所帶來的價值十分明確。透過主動式防護,檔案型威脅能在抵達端點之前就被消除,從源頭阻止系統遭到入侵,而不是等到事件發生後才進行應變。組織也不再需要隔離檔案、人工審查檔案,或持續處理大量告警的分流與判讀工作,因此可避免告警疲勞拖累資安營運中心(Security Operations Center,SOC)的作業效率。

核心訊息十分明確:缺少檔案淨化機制,電子郵件安全就不能算是完整。只要威脅從一開始就無法抵達使用者的收件匣,組織便不需要等到威脅進入環境後才進行偵測。


關於 Menlo Security

Menlo Security 透過 Menlo Cloud 消除規避偵測的威脅,同時保障使用者的工作效率。Menlo 實現雲端資安的承諾,提供部署簡單的零信任存取。當使用者在線上工作時,Menlo Cloud 可防止攻擊,並讓資安防護機制對終端使用者維持無感運作,同時降低資安團隊的營運負擔。

Menlo 可保護使用者並確保應用程式存取安全,提供完整的企業瀏覽器解決方案。透過 Menlo,企業只需按一下即可部署瀏覽器安全政策、保護 SaaS 與私有應用程式的存取安全,並將企業資料防護延伸至最後一哩。無論使用哪一種瀏覽器,都能以值得信賴且經過驗證的網路資安防禦,確保數位轉型安全。

透過 Menlo Security 安心工作,持續推動企業向前發展。


立即聯絡我們  

資訊悅報 Vol.53|CyberArk: 特權的未來:即時動態身分安全



特權的未來:即時動態身分安全

特權已不再是一種靜態的控制手段。

隨著使用者、工作負載與 AI Agent 的組成愈來愈動態,特權會隨著每一個動作而持續變化。這也讓傳統依賴靜態憑據的做法顯得過時,且已不適合現代快速變動的混合環境。

因此,組織現在需要演進到更敏捷、更具適應性的特權安全方法,才能有效處理橫跨雲端、地端與混合生態系中,大量且複雜的身分運作。

本文延續 吉爾·拉帕波特(Gil Rapaport)近期文章中的觀點。該文提出,特權應被視為一個持續管理的流程,而不是靜態資產。在那篇文章中,Gil 說明了為什麼傳統、靜態的特權管理方法,已無法滿足今日動態環境的需求。本文則進一步探討:如何落實一套統一策略,將身分安全整合到單一且一致的框架之下。重點在於達成全面、即時的特權管理,使組織能降低風險、確保合規順暢,並強化面對持續演變威脅的韌性。

然而,有效的權限安全措施不僅僅是控制存取權限。
重點在於釐清哪些人或哪些系統能夠存取關鍵資源,將權限限制在最低限度,在異常情況惡化前及早偵測,並建立既能保護系統、又不影響生產力的防護措施。
為了在強健的安全性與持續創新之間取得平衡,一個絕佳的第一步,就是將前沿實務整合至統一的工具與工作流程中,從而為可擴展且永續的身分安全策略鋪平道路。


本文將探討組織如何擺脫零散的工具與不一致的政策,轉而採用一套統一的方案,以確保特權管理既安全、具適應性,又能與現代商業的運作速度保持同步。

動態身分安全
從靜態憑證轉向動態授權

工具分散且政策不一致,會形成攻擊者可利用的缺口,進而導致控管執行不一致、風險增加,以及稽核複雜度提高。
若要在所有特權存在之處都做到精準且一致的保護,統一平台已是必要條件。

Gil 在他的部落格中,重新定義了「特權」的概念,認為它是一種需要持續管理的對象,而非單純用來儲存的物件。 零常設權限」(Zero Standing Privileges, ZSP) 與 「即時」存取權限(Just-in-Time, JIT)透過確保任何身分,不論是人類、工作負載或 AI,預設均不具備存取權限,將此理念付諸實踐。在這些模型中,存取權限僅在需要時授予,範圍精確限定於該任務,並在任務完成後立即撤銷。
這消除了攻擊者可能利用的長期有效權限。

透過 ZSP,身分識別會即時進行配置,其權限範圍僅限於特定任務,且在工作完成後立即撤銷。若將此與 JIT 結合,您將獲得既能迅速響應又安全的權限管理:從「持續存在的風險」轉變為「即時啟用」的模式。
當您移除那些長期存在的權限設定,並採用無密碼驗證時,就能關閉攻擊者最常尋找的缺口。

為了讓這些動態控制措施發揮實效,組織必須在所有環境中一致執行 ZSP 與 JIT,包括地端、雲端,以及任何可能存在特權的地方,甚至包括影子 IT。在台灣企業常見的雲端帳號治理、第三方維運、DevOps 流水線與跨部門系統維運情境中,這種一致性也直接關係到權責歸屬與稽核佐證能否成立。


為什麼統一控制與情境資料已是必要條件

當 特權存取管理 (PAM) 存取管理  身分治理與管理 (IGA) 以及 DevOps 控制措施各自為政時,交接與執行之間便可能產生缺口。 這種孤島式運作迫使資安團隊不得不手動整合跨系統的政策、警示與報告,不僅拖慢了應變速度,也增加了人為失誤的機率。
攻擊者可以主動利用這些漏洞。從實際層面來看,統一控制並非為了簡化而簡化。
統一控制不是為了簡化而簡化,而是為了在任何特權存在的地方,使用相同政策與相同情境來執行控管,不論該特權屬於人類、工作負載、SaaS、雲端或 AI 驅動流程。

當基礎實務,例如憑據保管、憑據輪替與工作階段監控,開始與 JIT 存取、ZSP 等前瞻方法結合時,統一控制就變得不可或缺。這種方法在橫跨雲端基礎架構到地端系統等多元環境中,若能一致套用到所有身分,效果最好。

採用統一系統後,安全團隊與軟體工程師都能取得有效運作所需的工具。例如,當開發團隊啟動新的雲端應用程式時,統一控制可避免跨多個平台手動佈建與輪替靜態憑據。存取權會依據即時情境,以 JIT 方式授予,並在不再需要時自動撤銷。這種方法能加速專案時程,同時維持強健安全與日常作業效率。

重要的是,統一管控並非將資安過度簡化,而是建立一套靈活且協調的資安架構,專為滿足現代企業的需求而設計。
透過將存取管理、PAM、IGA、Secrets、雲端、DevSecOps 及 AI 等各項功能都能同步運作無縫整合,您將能獲得即時的可視性、一致的政策執行,以及無處不在的可操作情境資訊。
這意味著在確保業務運作順暢的同時,能做出更明智的決策、更快地進行問題修復,並降低風險暴露。

統一身分識別安全平台 的基礎在於共享情報,這將徹底改變組織處理身分識別安全的方式。透過整合跨系統的背景資訊,該平台能夠實現動態且精準的執行。
將執法措施與即時洞察相結合,有助於確保政策的一致性,從而直接降低風險並強化整體資安態勢。

實際上,情況是這樣的:

  • 掌握所有身分與權限
    持續偵測雲端、混合雲及本地環境中未受管理的帳戶、高風險權限及敏感機密。這種全面的可視性,能提供進行明智且精準執法所需的背景資訊。
  • 僅在必要時實施存取控制
    ZSP 和 JIT 會根據即時需求動態授予權限,並在任務完成後立即撤銷存取權限。此方法確保了基於情境的權限控制,避免授予過多權限。
  • 對每個身分適用同一套政策模型
    無論是人類使用者、機器、服務帳戶、API 憑證,還是 AI 工作流程,都應確保所有身分均遵循同一套一致的治理框架。這種統一的做法能將漏洞降至最低,並有效降低風險。

統一管控能降低風險、簡化合規流程,並賦能團隊加速行動,避免因手動流程或過時的工作流程而受阻。在實施這些管控措施後,接下來的挑戰在於保持警覺,以偵測並應對新興威脅。


整合偵測、回應與合規

管控權限僅是工作的一半。您還需要察覺異常情況的發生,並在事態升級為更嚴重的事件之前迅速做出回應。

大多數以身分為導向的攻擊,都是從濫用權限開始的,無論是否出於故意。
舉例來說,在配置錯誤的雲端環境中,權限過高的 API 憑證可能會無意間賦予攻擊者關鍵的存取權限,從而為資料竊取或營運中斷敞開大門。
正因如此,將持續監控、偵測與合規性管理整合至與存取控制相同的工作流程中,至關重要。

持續監控與即時監控是有效安全防護的標準要求。特權工作階段、新興的存取模式以及機器間的互動,都必須進行密切監控,以偵測風險或濫用的跡象。
然而,有效的安全防護不僅僅需要技術上的警惕。符合合規要求並向稽核人員證明已實施有效管控,如今已與整體安全狀況密不可分。
透過將這些元件整合至單一工作流程中,您能持續掌握特權活動的狀況並確保責任歸屬,在攻擊者得以利用漏洞之前先彌補漏洞,同時減少會拖慢團隊進度的手動作業負擔。

要將這些原則付諸實踐,請著重培養以下能力:

  • 採用無代理的會話管理
    以最低的干擾,在您的整個環境中監控、記錄,並在必要時隔離特權會話。
  • 自動回應高風險行為
    異常狀況不會持續存在。高風險行為可能會觸發自動化回應,或促使立即展開調查,所有這些措施均內建身分識別背景資訊。
  • 透過無縫合規性證明控制力
    會話記錄、自動輪替憑證、透過會話記錄和稽核追蹤向稽核人員證明控制力,並減少手動「勾選清單」的工作,讓您的團隊能專注於真正重要的事務。

整合這些功能,不僅能強化當前的安全性與合規性,更能因應未來新挑戰的出現。


特權安全:當下與未來的基石

保護特權不僅是為了應對當前的威脅,更是為了為未來做好準備。 統一管控能帶來清晰視野、簡化營運流程,並將合規性轉化為您資安生態系統中無縫整合的一部分。隨著身分識別與 AI 驅動的工作流程 日益增多,統一管控是唯一可擴展的方式,能管理每個身分、監控每次互動,並在風險出現時即時緩解,從而賦能組織在確保安全的前提下進行創新與成長。

透過採用統一的權限管理方法,您不僅能彌補當前的漏洞,還能獲得應對未來挑戰所需的敏捷性。
這是確保貴組織的安全措施能與創新同步、建立信任,並在這個節奏日益加快且相互連結的世界中支持成長的基礎。

艾米·布萊克肖(Amy Blackshaw)是 CyberArk 的產品行銷資深副總裁。


 

資訊悅報 Vol.52|RE:FORM REASON: 寫得出長文卻沒處置步驟?​破解傳統 AIOps「中看不中用」的自動化困境

部落格來源:How to build Agentic AI? Here’s what most SMEs 



寫得出長文卻沒處置步驟?破解傳統 AIOps「中看不中用」的自動化困境

毫無疑問,AI 導入是 2026 年最熱門的議題。令人意外的是,根據研究,亞太地區是 AI 導入率第二高的區域,僅次於北美。

從中國到印尼、從日本到印度,每一間企業的董事會都被告知:這十年,建置 agentic AI 與推動 AI 導入,將決定企業未來的成敗。

雖然 AIOps 已經證明能對企業損益產生實質影響,但報告指出,仍有 68% 的企業尚未清楚理解 AIOps 解決方案的影響,且許多企業在導入過程中失敗。

依我們建置 AI Agent 與 AIOps 解決方案的經驗,以下是多數組織在建置 agentic AI 時最常犯的錯誤。


為什麼 AIOps 專案會失敗?

以下是我們在建置 AIOps 時最常看到、也最昂貴的 6 個錯誤。

1. 以技術為中心,而不是以問題為中心

許多 AIOps 專案一開始就過度關注 AI 功能與框架編排,卻沒有聚焦在它究竟要解決哪一個具體商業問題。最後的結果是:技術上看起來令人印象深刻,商業上卻沒有實際用途。

2. 推理失效

大多數 AI Agent 真的會推理嗎?其實未必。它們更多是在偵測模式與進行比對。當你丟給它一個新的事件、邊界案例,或需要多步驟因果推斷的情境時,它的邏輯常會出現破綻並崩潰。在受控環境中看似聰明的分析,一旦進入正式環境,就可能變成無法使用的結論。

3. 脈絡錯誤

AI 幻覺已是眾所周知的問題。然而在 AIOps 中,其後果不只是內容不準確。Agent 可能變得前後矛盾,經常忘記預先定義的指令、混淆狀態,甚至重新診斷已經解決的事件。當它忘記組織在前序互動中建立的合規要求與防護邊界時,其行為可能讓組織暴露在資安風險之下。

4. 分析冗長,卻沒有可執行輸出

許多 AIOps 的輸出是冗長且結構完整的文章。它們可能是準確的,但缺乏清楚的行動步驟。處於壓力下的工程師不需要一篇根因敘事;他們需要的是具體、結構化、可以立即執行的下一步。

5. 沒有人工回饋閉環

沒有從人工回饋中學習的 AI Agent,需要持續由人監督,對中小型企業也可能形成資安風險。當工程師覆寫建議、以不同方式關閉事件,或標記某個輸出不正確時,這些都是建立智慧化營運永續能力的重要訊號。

6. 資料治理薄弱

用不一致的資料訓練 AI Agent,會讓它繼承資料基礎中的偏差與缺口。在受監管產業中,這可能演變為合規與責任問題。薄弱的資料治理,是強大 AI 能力的阿基里斯腱。

「深度推理」實際上代表什麼?

Agentic AI 中的深度推理,代表一件具體的事:它能拆解問題、探索多種解法路徑、評估證據、形成假設、測試假設,並根據結果修正判斷。就像一位熟練的人類工程師處理複雜事件時會採取的方式。

能夠實現這類推理的架構方法稱為「思維樹(ToT,Tree of Thoughts」推理。它不是產生單一線性的回答,而是同時分支出不同假設,並根據可取得的證據逐一評估。最終輸出不只是一個答案,也呈現該答案背後的推理品質。

其實務效益相當明確,例如:

  • 系統會在提交前對輸出結果進行驗證,降低錯誤。
  • 平均修復時間(MTTR)顯著下降。
  • 推理過程軌跡可以被檢視、挑戰與修正。
  • 準確度會透過自我改善回饋閉環隨時間提升。

如何建置 AI Agent 與 AIOps:6 件必須做對的事

從一個高頻率且會造成損失的的事件類型開始

聚焦式 AIOps 的競爭優勢,在於解決具體的商業問題。要建置真正可用的 AIOps,應先找出最常發生、最消耗工程資源,且處置模式最清楚的事件類型。先針對該事件建置與驗證模型,再逐步擴大。

結構化推理:思考、假設、驗證、修正、記錄

若要充分發揮 AI Agent 的價值,就必須設計完整的推理迴路:系統應能形成假設、尋找證據來驗證假設,並記錄結論與推理軌跡。對台灣企業常見的 SOC / NOC 值班與 ITSM 工單流程來說,這類紀錄也能支援交接、稽核抽查與後續責任歸屬檢視。

脈絡補強

每一個事件都提供有用訊號:先前告警、過往修復方式、組態變更、預設防護邊界等,都是訓練機會。應建立一套檢索架構,能自動把過往事件連接到未來分析中。

可行動輸出

在建置模型前,應先思考輸出格式應該長什麼樣子。什麼才是一個好的建議?在產生可立即採用的輸出時,應考量事件類型、受影響系統、根因、建議行動與責任歸屬等因素。

回饋閉環:可被教導,也可被修正

工程師所做的每一次修正,都是一次訓練機會。應建立能捕捉這些修正並回送系統的回饋架構。能夠累積人類專業的 AIOps,會隨時間變得更有能力。

架構獨立性

AI 模型市場變動快速。建置 AIOps 時,若能採用不綁定特定模型的架構,並支援在不同 LLM、雲端與地端 GPU 配置中運行,會是最具未來彈性的做法。


一個真正可用於正式環境的 AI Agent / AIOps:RE REASON

什麼是 REASON

REASON 是一套可地端部署的 AI 深度推理與回應平台,位於既有告警堆疊與 ITSM 工作流程之間。

不同於傳統雲端優先、資料需求龐大且依賴特定平台的 AIOps 工具,REASON 會像企業自己的工程師一樣,逐步思考事件。

無論是處理新情境、不完整資料,或多變因故障,REASON 都能套用深度多步驟推理,並將解法轉化為可行動的修復建議。

REASON 可以做什麼?

  1. 地端部署:
    資料與處置脈絡完整留在企業環境內。適合資料主權是硬性要求的受監管產業。
  2. 思維樹深度推理:
    以多步驟推理將事件拆解為可驗證的假設,交叉驗證證據,並產生結構化結論,即使面對新型、不完整或多變因情境也能處理。
  3. 告警到工單閉環:
    從告警平台接收訊號,執行深度推理,並將可追溯、可稽核且完整的建議直接寫入 ITSM 工作流程。
  4. LLM 與 GPU 不綁定架構:
    可隨 AI 市場演進自由替換語言模型,從最小硬體配置開始,僅在事件量需要時擴充 GPU 能力。各層皆無供應商綁定。
  5. 人工回饋與自我改善:
    將工程師的修正與確認納入回饋閉環。相似事件會逐步變得更快、更一致地被處理。平台也會持續從團隊專業中變得更聰明。
  6. 透過 MCP、API、A2A 輕量整合:
    以受控且具權限邊界的協定,連接既有監控、SIEM 與 ITSM 系統。不需要資料搬移。

REASON 是工程師可信任的協作夥伴,提供一套能記憶、能思考、且會隨時間改善的 Agentic 解決方案。對於正在面對 Agentic AI 建置複雜度的企業團隊,REASON 提供一條摩擦較低且不犧牲安全性的落地路徑。


立即聯絡我們  

資訊悅報 Vol.51|Vicarius: 供應鏈攻擊進入自傳播蠕蟲時代,企業如何透過 CTEM 加速漏洞補救?

部落格來源網址:Software supply chain attacks have gone viral: preparing for the era of self-propagating worms


軟體供應鏈攻擊已步入病毒化時代:全面迎戰自傳播蠕蟲的新紀



軟體供應鏈的資安地景已發生劇烈且危險的轉變,早已脫離過去單純在公開軟體庫「手動投毒」的舊時代。時至 2026 年,企業的技術與資安主管正面臨極具傳染性、具備自主擴散能力的「供應鏈蠕蟲(Self-propagating worms)」,它們正以史無前例的速度撕裂企業的軟體依賴關係。

根據最新數據, 自 2020 年以來,供應鏈攻擊事件已增加至四倍 ,這向市場釋放了一個明確的訊號:駭客的攻擊戰術已產生根本性改變。對於技術副總與資訊資安長而言,這波浪潮不只代表漏洞數量的激增,更代表惡意程式在企業內部環境中運作、潛伏與擴散的方式發生了質變。當威脅能夠在相互連結的生態系中「自主跨島傳播」時,單靠偵測只贏了不到一半;企業面對這場硬仗的真正韌性,取決於能否在蠕蟲進行橫向移動之前,以極速中和(Neutralize)該漏洞。


相互連結的開源生態系,正無限放大企業的複合風險

隨著攻擊者高度自動化其漏洞攻擊工具以極大化破壞效益,依賴傳統的被動資安防禦姿態已不再可行。面對這個新紀元,企業必須採取激進的策略轉變:從單純的「識別與分類暴露」,全面轉向「採取行動與主動補救」

開源軟體組件是現代所有企業應用程式的底層基石,但這種深度交織、互相嵌套的本質,也以前所未有的方式放大資安風險。當成千上萬的應用程式同時依賴同一個深埋在底層的巢狀依賴件時,該模組一旦遭到染指,將瞬間引爆大範圍的連鎖災情。現代軟體供應鏈是建立在隱性的信任網路上,這意味著一旦惡意負載(Malicious payload)成功侵入上游套件,它就會順理成章地流向企業內部的安全環境,完全不會觸發傳統邊界防禦的警報。‍

回顧過去,供應鏈入侵通常具有孤立、手動介入的特性攻擊者需要耗費心思周旋於特定供應商或軟體庫,才能觸及預定目標。這種針對性的手法固然精準,但速度極慢,需要投入高昂的時間與資源。然而,隨著數位生態系的成熟,威脅已演變出「自主擴散機制」。

今天的供應鏈攻擊宛如生物學上的病毒:它們被程式化為能夠自動搜尋鄰近的暴露點、竊取憑證,並且不需要任何人工干預,就能在各個軟體套件庫Registries)之間進行自我複製。更可怕的是,它們還能以類似生物演化的方式自我改寫程式碼,產生完全無法預測的變異結果。‍

為了讓這些自傳播威脅更加隱蔽,攻擊者正大肆利用大型語言模型來生成極具欺騙性的「掩護提交(Cover commits)」,完美地將惡意程式碼注入偽裝成合法的微幅功能更新或臭蟲修復(Bug fixes)。

AI 在此類攻擊中為駭客帶來了三大致命優勢:

  • 語法無懈可擊 (Syntactic perfection): 生成格式完美的程式碼,輕易騙過自動化語法檢查(Linting)與靜態審查工具。
  • 情境高度相關 (Contextual relevance): 撰寫出無論口吻或風格都與目標開源專案完全一致的 Commit 訊息與 Pull Request 描述。
  • 行為刻意模糊 (Behavioral obfuscation): 將惡意負載拆解並分散到多個看似無害的微小 Commit 中,刻意規避人工審查的警報。

解構自主化供應鏈病原體的生命週期

現代供應鏈攻擊的完整解剖學表明,駭客的攻勢並非始於對企業周邊防禦的正面強攻,而是精準算計、對開源生態系深處的精準破壞。技術與資安主管必須徹底理解這個生命週期,因為這些威脅不再依賴手動執行,而是作為「自主病原體」在運作。透過解構這些蠕蟲如何入侵、擴散與利用,企業才能精確辨識出「必須以主動補救取代被動偵測」的關鍵黃金交叉點。

步驟一:初始入侵鎖定「零號病人」

現代供應鏈蠕蟲起源於對可信賴開源套件的戰略性破壞,該套件即成為感染的「零號病人」。惡意份子通常鎖定過度疲勞的專案維護者、尋找被遺棄的專案,或是竊取開發者的憑證,悄無聲息地將初始負載植入被廣泛使用的軟體庫中。一旦這個受污染的套件被下載並編織進企業內部的 CI/CD 流水線中,惡意程式碼便會立即活化,藉由搭便車的方式輕鬆繞過企業內部防線。

步驟二:自主擴散 CanisterWorm 實戰案例

這類現代威脅最令人毛骨悚然的,莫過於其部署後完全不需要人工監管的「自主擴散機制」。以 2026 年震驚資安界的 CanisterWorm 為例,它展現了驚人的自我複製能力。
一旦進入生態系統,CanisterWorm 透過自主掃描鄰近的軟體庫、注入惡意負載,並利用竊取來的維護者 Token 將受污染的新版本推回套件庫,在極短時間內自主蔓延在 47 個獨立的 npm 套件中擴散。

步驟三:鎖定開發者生態系統 GlassWorm 威脅

駭客正將自動化負載直接瞄準開發人員每天使用的核心工具,因為他們深知,污染了本地開發環境,就等於獲得了無與倫比的高特權存取權。這種刻意鎖定在 GlassWorm 事件中表露無遺,它成功感染了 72 個專門針對 AI 程式助理的 Open VSX 擴充功能(Plugins)
透過將惡意邏輯直接嵌入工程師賴以生成與精進程式碼的插件中,駭客確保了惡意程式在本地工作站上執行,達成了「在水井到達源頭前投毒」的目的,在程式碼進入企業正式軟體庫之前就從源頭顛覆了供應鏈。

步驟四:高速利用 UNC6426 與 72 小時窗口期

一旦立足點穩固,駭客發動攻擊的恐怖速差,留給資安團隊的響應時間短到近乎不可能。UNC6426 威脅集團完美示範了這種極致速度:該組織僅憑藉著單一 npm 入侵事件,在不到 72 小時內就奪取了企業完整的 AWS 最高管理員權限。他們從最初受害的軟體包橫向移動,瘋狂搜刮環境變數、提升權限,並在傳統資安告警還卡在分類審核階段時,就早已建立了頑固的雲端持久性存取點。


技術與資安主管面臨的戰略挑戰

對於 CTO 與 CISO 而言,這種病毒式的感染週期帶來了巨大的戰略與維運考驗。面對能在數分鐘內完成破壞與橫向移動的自傳播蠕蟲,傳統「純偵測」的資安生命週期完全跟不上節奏。如果企業依然仰賴定期排程的漏洞掃描、人工代碼審查或漫長的跨部門排序會議,將會產生致命的維運時間差(Lag time)。在這段空窗期內,自主病原體早已深埋於正式生產環境、完成了機密資料外洩,並繼續向更下游的生態系複製擴散。


維運殘酷現實:全面跨越偵測泥淖

捍衛企業免受病毒式供應鏈攻擊的殘酷現實是:單純「知道」這些快速擴散的漏洞存在,根本毫無防護力。當蠕蟲在數小時內就能完成橫向移動時,僅僅是在儀表板上留下一個 CVE 紀錄或發送一封警報通知,完全無法提供實質保護。企業需要的是一個無縫、自動化優先的主動補救方法。

為了在自動化攻擊的時代存活,資安維運的速度與自主性必須成為威脅的鏡像果斷地從「被動製造告警」轉向「即時、程式化的自動中和」。

具體的緩解措施與防禦手段

為了反制這些迫在眉睫的威脅,開發團隊必須落實具體且可執行的緩解措施,首要之務便是建立「依賴件冷卻期 (Dependency cooldown periods)」。透過對新發布的軟體包版本強制執行刻意的延遲導入,阻止其立刻進入企業的建置環境。這個緩衝窗口能為廣大資安社群爭取時間,去識別並舉報異常行為或惡意 Commit,進而有效切斷新部署蠕蟲企圖吞噬企業目標的途徑。

此外,保護建置流水線免於未授權存取,需要極其嚴格的 Token 衛生管理,並堅決導入現代化認證標準。全面採用 OpenID Connect (OIDC)已是勢在必行。它允許 CI 系統使用短效期、可驗證的身份 Token 與雲端服務商進行安全認證,而非使用長效、靜態的機密金鑰。透過消滅自傳播蠕蟲瘋狂搜尋的寫死憑證(Hardcoded credentials),企業能大幅壓縮攻擊者在成功攻破開發者工作站後的橫向移動能力。

防禦複雜的供應鏈顛覆企圖,絕不能讓各個偵測工具孤軍奮戰。企業必須倡導 “Better Together”(齊心協作) 的資安哲學,確保企業內部不會淪為多個孤島環境,在那裡,偵測工具無法與修補機制進行即時溝通。

為有效落實此策略,組織必須專注於以下核心整合原則:

  • 統一的可視性:確保來自靜態分析、動態測試與軟體成分分析的數據全部流入單一的維運流水線。
  • 自動化修補工作流:將偵測到的告警直接橋接至修補機制,將問題解決的時間縮減至最低。
  • 協同資安文化:促進開發與資安團隊的深度對齊,確保修補程式的部署不會破壞正式生產環境的建置。

在這條複雜的防禦路徑上,企業需要量身打造的工具來跨越「發現問題」到「修正問題」之間的巨大鴻溝。由 Vicarius 開發的 vRx 是一款專為漏洞補救打造的自動化平台,直擊病毒式供應鏈攻擊的速度與規模。它將 “Better Together” 的哲學轉化為實際維運,與企業現有的任何偵測或掃描系統無縫整合。

透過將這些多元的偵測輸入源連接到中央自動化引擎,vRx 賦予資安團隊強大能力,徹底擺脫被動的風險識別,全面擁抱主動、自動化的漏洞補救。

從被動漏洞管理,跨入主動暴露補救

現代供應鏈蠕蟲的病毒化特質,迫使企業必須進行根本性的思維顛覆從被動的漏洞管理,走向激進、主動的暴露補救。隨著駭客持續將開源生態系武裝化,利用自主、具備 AI 掩護的病原體發動攻勢,繼續依賴被動的告警與手動修補週期,注定會是一場必敗的局。

技術與資安主管必須承認,這些攻擊的極致速度需要對等的響應速度來迎戰。企業必須跨越單純的「可視性」,確保實現真正、可量化的風險降載。

為了獲得這種維運敏捷性,企業需要完全聚焦於最核心結果的解決方案。Vicarius vRx 協助企業在不依賴臃腫、複雜架構的前提下,尊重企業環境的複雜現實,「以快制快,精準修補關鍵暴露」。全面擁抱自動化優先的防禦思維,立即預約展示,親身體驗 vRx 如何透過無縫的效率與現有工具的高度整合,協助您的團隊在資安維運上實現從「我們現在知道了」跨越到「我們現在修正了」的卓越蛻變速度更快,策略更聰明。


 

立即聯絡我們 

資訊悅報 Vol.50|Bitdefender: 如何解決 Linux 雲端伺服器遭 Living off the Land (LOTL) 攻擊?利用 PHASR 進行行為阻斷

部落格來源網址:Introducing Proactive Hardening and Attack Surface Reduction (PHASR) for Linux and macOS



隨著 Linux 成為雲原生基礎架構的主流,而 macOS 也逐漸成為開發團隊與高階主管等高價值目標的標準作業環境,攻擊面早已不再以 Windows 為中心。現代攻擊手法大量濫用 Living off the Land(LOTL)二進位工具,也就是系統內建且合法的工具,藉此將惡意行為偽裝成正常操作,並繞過傳統偵測機制。

為了因應這類攻擊面風險,Bitdefender 將其 Proactive Hardening and Attack Surface Reduction(PHASR)技術擴展至 Linux 與 macOS,進一步補強既有的 Windows 強化能力,並整合於 GravityZone 統一安全平台之中。

預防:第一道防線

GravityZone PHASR 作為預防策略的核心基礎層,透過 AI 驅動的行為分析引擎,將資安從被動式偵測轉向主動式強化。PHASR 持續分析使用者與應用程式行為,為每一組「使用者-裝置」建立獨特的行為模型。藉此,企業能夠識別並關閉不必要的攻擊入口,不再依賴傳統靜態規則,而是在威脅源頭即主動中和風險。

當 PHASR 作為 Bitdefender Endpoint Security Tools(BEST)的一部分部署於完整 GravityZone 架構中時,可在 Windows、macOS 與 Linux 環境提供一致且細緻的防護能力。對於已經導入第三方安全架構的企業,PHASR 亦可作為 Windows 與 macOS 的獨立 Agent 使用。

不同於「一體適用」的傳統安全模式,PHASR 採用無縫且可調適的防禦機制。它能針對具體行為層級進行精細化限制,在不影響合法工具正常使用的前提下,阻止高風險操作。

例如,在 Linux 環境中,PHASR 不需要完全停用 shred 工具,而是僅限制其修改檔案權限以取得未授權寫入能力的行為。在 Windows 環境中,則可限制 PowerShell 執行編碼腳本或對外建立網路連線,同時保留其合法管理功能。

PHASR 提供兩種操作模式,以平衡自動化與管理控制需求:

  • 第一種為 Autopilot 模式,透過 AI 行為分析自動管理限制策略。
  • 第二種為 Direct Control 模式,提供可執行的建議,由管理員進行細部審核與手動套用。

這使企業能針對以下五類攻擊向量建立客製化防禦策略:

  • LOTL 工具
    攻擊者濫用系統內建的管理與維運工具,在正常系統活動中隱藏惡意行為。
  • 竄改工具
    用於修改軟體或繞過安全控制,以停用防禦機制的工具。
  • 破解工具
    用於繞過軟體授權限制的非法工具。
  • 挖礦工具
    未經授權的加密貨幣挖礦工具,會占用系統資源並降低效能。
  • 遠端管理工具
    原本合法的遠端管理工具,遭攻擊者武器化後,用於未授權存取或資料竊取。

即使某項工具或行為已被自動或手動封鎖,PHASR 的 Request Access 功能仍可確保營運不中斷。當使用者因正當工作需求需要存取受限制工具時,可直接提出存取申請。

經管理員核准後,PHASR 會開放存取權限,並自動更新行為規則;同時持續監控後續使用模式,以確保攻擊面維持在最小範圍內。

PHASR 是怎樣發揮作用以對抗對手的呢?

為了說明 PHASR 的實際防禦效果,以下以 Linux 環境中的典型攻擊情境為例:攻擊者利用遭竊認證資訊或未受管理的裝置取得系統存取權限。通常,攻擊會從低調的偵查階段開始,攻擊者利用 nmap 掃描網路拓樸並識別高價值目標。

為了確保即使初始入口遭封鎖後仍能重新返回系統,攻擊者通常會濫用 adduser 等管理工具建立隱藏後門帳號,以維持長期存取能力。

接著,攻擊者可能透過 dnscat2 等 command-and-control(C2)工具建立通訊通道,將遭竊資料透過 DNS 流量進行隧道傳輸,以規避傳統防火牆偵測。

為了掩蓋痕跡並避免後續鑑識分析,攻擊者還可能濫用 shred 工具覆寫關鍵日誌與鑑識資料,試圖讓調查人員失去可視性。

在雲原生 Linux 環境中,攻擊最終通常會轉向資源變現,例如部署 cpuminer 等挖礦工具,占用 CPU 資源,導致系統效能下降並增加營運成本。

PHASR 能針對此類情境中的每一項工具與具體操作建立限制規則,這些規則可由系統自動套用,或由管理員手動設定。藉此,企業能有效縮減攻擊者在環境中的行動空間。

更重要的是,PHASR 的限制策略會迫使攻擊者產生更多異常行為,而無法持續隱藏於正常系統活動中。即使攻擊者成功登入,其後續操作能力也會受到限制,使 SOC 團隊,例如 Bitdefender MDR,更早發現並完成應變處置。

總結

PHASR 擴展至主流作業系統平台後,進一步強化了企業的預防層能力,使防禦策略從被動回應轉向主動防護。資安已不再只是「在攻擊發生時攔截攻擊者」,而是透過縮減攻擊面,降低攻擊成功機率。

藉由限制 LOTL 工具等高風險合法工具的使用,PHASR 能迫使攻擊者暴露更多異常行為,提高偵測機率。

想了解您的環境目前暴露了哪些風險?Bitdefender 提供免費的內部攻擊面評估,協助企業識別目前環境中可能造成風險的 LOTL 工具與管理工具。

如需進一步了解 PHASR 與相關效益,深入了解 PHASR 的技術能力與運作原理,歡迎隨時與我們聯繫。


立即聯絡我們