
生成式AI正把企業資安攻防推進「機器速度」。過去駭客從發現漏洞到完成武器化,可能需要數月,如今在前沿AI模型協助下,時間已壓縮至數小時;然而,全球仍有48%的網路資產處於老化或過時狀態,製造、金融等產業更受限於營運不中斷要求,無法隨時停機更新。台灣思科技術長(CTO)謝奇霖接受專訪示警,企業若仍把「等待原廠補丁」當成主要防線,修補速度恐怕已追不上AI加速後的攻擊節奏。 「第一個本質變化,就是攻擊的時間窗口已經縮短。」謝奇霖表示,過去攻擊者發現漏洞後,可能要花費數月才能將漏洞轉化為可實際運用的攻擊工具,但隨著AI模型的程式分析、漏洞挖掘及自主執行能力提高,如今可能只需要幾個小時;同時,攻擊樣態更加多元,也不再區分企業規模,而可能成為大範圍、無差別的系統性威脅。 台灣又處於高度網路威脅環境。據證交所資料顯示,今年截至6月16日為止,上市公司因資安事故而發布重訊即有42件、月均7.64件,比2025年高出37%。 Claude Mythos掀資安震撼,漏洞發現速度進入新階段 AI攻擊能力快速提升的轉折之一,是Anthropic的Claude Mythos Preview。該模型在資安測試中展現高度漏洞挖掘與利用能力,Anthropic因而未將完整資安能力全面公開,而是採受控存取方式,優先提供經審核的合作夥伴用於防禦性資安研究與關鍵軟體安全工作。 數發部資安署也曾指出,Mythos在主流作業系統及網頁瀏覽器中找出數千個高嚴重性漏洞,漏洞利用成功率達72%,甚至發現潛藏長達27年的OpenBSD漏洞。而思科同時是Anthropic Glasswing與Open AI Daybreak兩大資安計畫的創始成員,利用前沿模型協助安全。 AI攻擊能力快速提升的轉折之一,是Anthropic的Claude Mythos Preview。(取自X/AnthropicAI) 謝奇霖將此稱為企業資安進入「後Mythos時代」。他說,問題不只是單一模型是否公開,而是Anthropic、OpenAI及其他前沿AI模型都已展現強大的程式分析能力,當相近能力逐步擴散,企業原有的漏洞管理假設便必須重新調整。 傳統上,企業在漏洞被揭露後,通常等待設備或軟體供應商推出補丁,再安排更新與重新啟動;但從漏洞曝光、原廠完成修補,到企業實際部署補丁,中間存在一段空窗期。當攻擊者能以AI快速分析漏洞並產生攻擊工具,這段空窗期就可能成為最危險的時間差。 全球48%網路資產老化,舊漏洞反成AI駭客捷徑 更棘手的是,AI帶來的新型攻擊,正撞上企業多年累積的設備技術債。思科(Cisco,NASDAQ:CSCO)Cisco Talos 2025年度報告顯示,全球48%的網路資產已老化或過時;最常遭鎖定的前100大漏洞中,40%影響已終止生命周期(End of Life,EOL)的系統,32%直接受影響的漏洞至少已存在10年,另有23%直接影響網路基礎架構設備。 這代表攻擊者不一定要尋找最新的零時差漏洞,只要掃描企業仍未汰換、停止支援或長期未更新的設備,就可能找到可利用的入口。 Cisco Talos 2025年度報告顯示,全球48%的網路資產已老化或過時。(資料照,廠商提供) 謝奇霖指出,不少製造業的營運技術(Operational Technology,OT)環境仍使用相當老舊的作業系統,有些設備甚至已無法安裝新補丁;金融業核心系統也可能仍保留COBOL、Fortran或BASIC等早期程式語言,以及難以立即替換的舊式設備。 「最終還是要開始規劃汰換路徑。」謝奇霖強調,企業不可能無限期依賴過時設備,但大型基礎架構也無法一次全部更換,因此必須同時處理短期防護與長期汰換。 製造、金融不能隨時停機,Live Protect填補修補空窗 對製造與金融業而言,修補漏洞不只是下載更新檔,還涉及停機、重新啟動、相容性測試及營運風險。製造業採連續生產,設備更新經常必須等到年度歲修;金融機構在平日須持續提供交易及客戶服務,也多半把更新安排在周末或特定維護窗口。 「現在可能每隔幾天就有一個漏洞,但製造業不能每次都停機重開。」謝奇霖說,當漏洞出現頻率提高,企業不可能每次都立即中斷生產或服務,卻也不能在等待補丁期間完全暴露。 謝奇霖說,當漏洞出現頻率提高,企業不可能每次都立即中斷生產或服務。(蔡親傑攝) 針對這段空窗,思科推出Live Protect即時防護機制,在正式補丁部署前,先透過經驗證的防護政策及「漏洞防護盾」(Vulnerability Shields),阻擋特定漏洞的利用路徑,替企業爭取安排維護的時間。 思科對Live Protect的定位,是介於漏洞揭露與永久修補之間的補償性控制。企業可先在監控模式觀察影響,再轉為強制執行;待正式補丁完成部署後,暫時性防護即可退場,因此並非以即時防護永久取代設備更新。 謝奇霖表示,相關能力將從資料中心交換器逐步延伸至更多產品,目標是在不立即停機的情況下,先縮短漏洞暴露時間。 防火牆邊界向內延伸,微分段限制駭客橫向移動 不過,即使企業守住外部邊界,仍須預設攻擊者有可能進入內網。謝奇霖指出,傳統防火牆多半設在企業網路與外部世界之間,但一旦帳號遭竊、端點被入侵,或攻擊者繞過邊界防護,內網未必具備同等層級的隔離機制。 攻擊者因而可能先控制一台員工電腦或進出貨系統,再將其作為跳板,逐步橫向移動至ERP、進銷存、資料中心,甚至產線核心設備。 「最好的方式,是把網路跟安全結合。」謝奇霖表示,企業可透過宏分段(Macrosegmentation)與微分段(Microsegmentation),把防火牆的概念向內延伸。宏分段以廠區、部門、產線或系統區域建立較大範圍的隔離;微分段則可細化至個別帳號、主機或工作負載,進一步限制連線與存取權限。 謝奇霖舉例,思科一名台灣製造業客戶在完成宏分段與微分段部署後,由內部資安團隊發動紅隊測試。結果顯示,即使測試人員成功控制某台電腦或主機,也難以繼續向其他系統擴散;微分段將損害限制在單一主機,宏分段則將影響控制在特定區域。 這套做法也可延伸至OT環境。工廠實務上通常以產線為分段單位,即使部分舊設備無法安裝補丁,仍可由連接設備的網路層提供隔離,避免單一破口蔓延至整座廠區。 零信任的身分認證與授權同樣不可或缺,但謝奇霖認為,當攻擊已進入內網,最快縮小「災害半徑」的方法之一,就是先把網路切成可控制的區域。 AI攻擊追不上靠補丁,安全須內建基礎架構 從AI快速挖掘漏洞,到企業內部仍運行多年的舊設備,當前資安挑戰並不是單一工具不足,而是攻擊與防禦已處於不同速度。 謝奇霖強調,企業不能再把網路視為單純傳輸資料的管道,再於外圍不斷堆疊彼此獨立的資安工具。若安全能力未直接納入交換器、路由器、資料中心與OT架構,企業即使購買更多產品,也可能因管理介面分散而增加新的盲點。 「資安跟網路基礎架構已經密不可分。」謝奇霖說,企業仍須持續修補漏洞、汰換老舊設備,但面對AI把攻擊壓縮至數小時的新環境,還必須建立補丁空窗期間的防護,並預先限制攻擊進入內網後的擴散範圍。從等待事件、被動修補,轉向把安全內建於基礎架構,才可能跟上機器速度的攻防。
评论 (0)