企業上雲往往漏洞百出,專家點出資安界20年來未解的問題
企業上雲往往漏洞百出,專家點出資安界20年來未解的問題
2019.06.28 | IBM

「不過就四、五年前,我們去拜訪一些企業、政府單位的時候,他們都堅決地說絕對不會上雲。現在整個趨勢都不一樣,」在IBM擔任威脅情資產品X-force的全球主管保羅・格里斯沃德(Paul Griswold)說。

他的觀察反映全球企業在近五年來快速遷移到雲端的現象。根據國際數據統計公司Statista的報告,2019年全世界花在雲端運算上的總額約368.6億美元,比起2014年的121.6億美元翻了超過三倍。

對追求數位轉型的企業來說,上雲的好處是顯而易見的。雲端運算省去實體資料中心的建置,讓企業能更容易地規模化,提升營運效率。同時,雲端也加速了應用的開發流程,再加上越來越多雲端平台供應商如AWS、Azure及Google Cloud Platform(GCP)快速發展,讓企業上雲的門檻也逐漸降低。

然而,就如同價值觀的移轉總是落後於制度的改變,與雲端相關的資安風險,最主要的影響因素並非複雜的防禦科技,而是企業本身的心態問題。

企業上雲第一步:拋棄以資料中心為主的做事思維

根據2018年IBM X-force資安威脅報告,在所有遭到公開洩露的資料中,有43%是人為疏失導致。這個數字在前一年時不過才17%。「人們用過去以資料中心為思維基礎的做事方式把資料送上雲端,這是一切問題的起始,」格里斯沃德指出。

過去在自有資料中心的開發環境下,資安常常是程式碼都寫完後,最後才加上去的一層防護罩。然而雲端卻不容許你這麼做,雲端的規模化與高效率特性大大縮短程式從開發到推出、營運的流程。本來大約九到十個月的程式開發期,現在縮短到兩週、甚至是一天。

格里斯沃德認為,在雲端驅動的科技時代,資安觀念應是程式碼的架構基礎,而不是一個附加上去的功能。「工程師不應該出現『我現在要來處理資安防護了』的想法,而是打從一開始就把資安意識放在心上,」他說。

對於嘗試上雲的中小企業,格里斯沃德建議,要多留時間做上雲的規劃。他看過太多公司因為急著把應用傳上雲端導致程式碼內資安漏洞百出。「我知道作為開發者,將程式遷到雲上是很興奮的事。但你必須確保你們是用正確、安全的方式上雲,」他強調。

IBM paul griswold
「工程師不應該出現『我現在要來處理資安防護了』的想法,而是打從一開始就把資安意識放在心上,」格里斯沃德說。
圖/ 賀大新

在格里斯沃德眼裡,雲端運算催生的是一整個科技產業的典範轉移。在這樣一個筋骨汰換的過程裡,我們正處於轉換必經的陣痛期裡。

20年前的攻擊手法,至今仍舊奏效

可是這樣的陣痛期會多長呢?格里斯沃德給出一個不怎麼樂觀的例子。在IBM的年度威脅情資報告X-force裡,像是網路釣魚、企業老舊設備不安裝新補丁等問題層出不窮。即便網路發達,基本資安意識就能阻絕的攻擊,卻始終能得逞。

當然,還是有一些新的攻擊方式及趨勢。舉例來說,IBM發現2018年利用電腦CPU及GPU進行挖礦的攻擊行為比起前一年上升450%。除了傳統金融業以外,由於大數據興起,掌握大量旅客個資的旅遊業遭網攻的比例也大幅增加。

不過20年前惡意程式入侵的手段,至今仍存在。因此國際權威研究機構Gartner提醒,2022年時會有95%的雲端資安威脅源自人為疏失。

然而,駭客是不等人的。

科技迭代發展,資安思維卻難以跟上

格里斯沃德表示,資安界目前面臨的挑戰有二。第一、由於駭客圈的情資分享很順暢,許多網攻工具甚至以開源的方式公開在網路上,使得駭客越來越難應付。同時,基於面子問題,許多大公司並不互相分享情資,很多中小企業的資安人員是由IT管理人員兼任,在遇到勒索軟體攻擊的狀況時,時常會選擇付錢了事。「 直接付錢可能比請一個資安人員來得划算, 」格里斯沃德說。

第二,也因為新的攻擊一直出現,舊的攻擊也始終奏效,不同的資安防護技術及工具不斷疊加,但這些東西缺乏統整。許多企業手裡都有超過80種不同的資安工具,同時也導致資安人才越發稀缺。因為人們期待資安人員要懂得很多不同技術,這使得進入資安界的門檻越來越高。

「以我的經驗來說,常常開出三個資安相關職缺,面試到最後,就只有一個人能真正符合要求,其他位子則繼續空著。」他說。

至於格里斯沃德沒說出口的第三個挑戰,或許是最難改變的現實:在資安界裡,攻擊是一種技術,防禦卻不只如此——它更是一種思維。無論是一般網路、雲端或是未來由5G驅動的物聯網時代,價值觀都跟不上科技的改變。隨著科技迭代發展,人們恐怕得為了落後的價值觀付出更大的代價。

wannacry_06.png
2017年的WannaCry勒索軟體攻擊,是格里斯沃德在資安界做了二十多年,最難忘的一次經驗之一。
圖/ Unwire.pro

大眾缺乏資安思維的狀況難以在短時間扭轉,格里斯沃德也積極地思考一些解套的方法。例如,由IBM X-Force提供威脅情資的非營利資安專案Quad9,就可以透過伺服器的設定,讓一般民眾在不知情的情況下受到連線防護。

訪問到尾聲,好奇地問了格里斯沃德在資安界做了二十多年,最難忘的一次經驗是什麼?他說,2017年WannaCry勒索軟體攻擊爆發時,他聽朋友說,火車站內顯示時程表的螢幕被切換成勒索軟體的畫面,大大地呈現在所有旅客面前。那不只暗示了有多少老舊的機台沒有即時更新補丁的習慣,同時也是一種恐懼的公然散播。

確實,駭客是不等人的。不過,資安意識雖然難以推動,但在大眾跟上以前,如格里斯沃德一樣的資安大師,還是願意走在前線,去打一般人難以想像的仗。問他為何喜歡這個產業?格里斯沃德笑說:「敵人永遠在改變啊。這種充滿動態的感覺,任何其他產業都找不到。」

往下滑看下一篇文章
博弘雲端打造金融業專屬 AI 解決方案 賦能金融產業實現智慧轉型!
博弘雲端打造金融業專屬 AI 解決方案 賦能金融產業實現智慧轉型!

從流程再造、智能客服到科技防詐,AI 正在一步步改變台灣金融業的樣貌。根據金管會「金融業者及周邊單位應用人工智慧」調查結果,金融業者導入AI與生成式AI的比例已從29%提升至33%,顯示金融業對AI應用的需求正持續升溫,而AWS亞太(台北)區域的正式啟用,更將加速這股成長力道,讓AI躍升為金融創新的核心引擎,推動整個產業快速邁向新局。

在這股潮流下,博弘雲端作為台灣第一家與AWS簽署台北區域戰略合作協議(New Region Strategic Collaboration Agreement,SCA)的雲端解決方案專家,如何協助金融業快速導入創新AI應用,讓「智慧金融」能夠真正落地在各個金融場景中?

對此,博弘雲端台灣暨東南亞事業中心副總經理陳亭竹給出的答案很明確:關鍵在於從痛點出發,讓金融業能夠以更低的門檻達成數據上雲與導入AI應用的目標。

標準化 × 客製化,雙管齊下加速金融AI真正落地

陳亭竹進一步指出,金融業在推動雲端與AI應用時,普遍面臨合法合規、AI倫理風險、人才不足與組織變革等四大挑戰。對此,博弘雲端提供產業客製化AI解決方案,滿足金融業在AI與數據應用上的多元需求,進而加速AI應用落地。

「要讓AI應用在金融業真正落地,雲服務業者的客製化能力是關鍵。」博弘雲端台灣暨東南亞事業中心技術處長孫正忠強調,因為每家金融業對上雲和AI應用的需求並不相同,甚至對AI 技術的要求與精準度都有不同期待。而標準化產品雖能快速導入,卻難以完全貼合每位客戶的營運場景與精細需求,唯有結合客製化服務,才能真正滿足金融業在AI與數據應用上的高標準,並符合大型金融客戶的嚴格驗收要求。

因此,博弘雲端推出產業客製化AI解決方案,建構在標準化解決方案的架構之上,進一步依照客戶需求進行微調。不僅能讓 AI 回答更加精確,也能更貼近終端客戶的實際需求,無論是篩選資料、優化決策,甚至提供行銷策略建議,都能展現更高的效益。

除了透過客製化服務滿足金融業者AI與數據應用上的多元需求,博弘雲端亦推出標準化產品驅動金融產業AI革新。從”AICOM”提供的新世代雲智能管理功能,賦能金融IT部門一站式管理雲端資源、即時掌握AI訓練資源運用狀態;到”LEMMA”提供的 AI企業知識代理,藉由LLM (大型語言模型) 摘要與整理重點、大幅減少人工查詢資料的時間,這些產品不僅加乘金融業者採用AI的效益,更成為推動產業升級的關鍵方程式。

RD099049.jpg
博弘雲端台灣暨東南亞事業中心副總經理 / 陳亭竹表示:要讓AI應用在金融業真正落地,雲服務業者的客製化能力是關鍵。唯有結合客製化服務,才能真正滿足金融業在AI與數據應用上的高標準,並符合大型金融客戶的嚴格驗收要求。
圖/ 數位時代 拍攝

售前 × 數據雙團隊,一站式滿足數據處理和AI應用需求

金融產業的AI應用百百種,博弘雲端不只提供產業客製化解決方案,更透過技術團隊的深度參與來強化客製化程度。首先是售前技術團隊,該團隊整合公司多年服務大型客戶的經驗與專業人才,能在專案初期便與客戶進行需求訪談與技術交流,並據此繪製完整的系統架構圖,確保AI應用精準契合需求,大幅提升專案成功落地的機率。

其次是數據團隊,涵蓋數據工程師、數據分析師與數據科學家三種不同職能,能與售前技術團隊的需求分析與架構設計緊密銜接,一站式滿足金融業從數據處理到應用的完整需求。

博弘雲端台灣AWS事業處業務資深處長郭仁傑進一步說明二個團隊的具體運作模式。售前技術團隊在完成需求分析與架構圖後,數據工程師會協助金融業將地端資料搬遷到雲端資料倉儲,並確保數據的正規化與可用性;接著由數據分析師統整數據並建立戰情室、商業智慧分析等應用,幫助客戶快速掌握營運數據;最後由數據科學家根據實際應用情境選擇或開發適合的AI模型,實現提升營運效率或優化客戶體驗的目標。「經過概念驗證與專案的執行,金融業普遍能提升5倍以上的資料處理效率,運用AI提升10~50%不等的生產力」,郭仁傑強調。

RD099024.jpg
「要讓AI應用在金融業真正落地,雲服務業者的客製化能力是關鍵。」博弘雲端台灣暨東南亞事業中心技術處長 / 孫正忠強調
圖/ 數位時代 拍攝

攜手 AWS 與生態系戰略夥伴,全面備戰金融業轉型需求

除了內部團隊的緊密協作,博弘雲端也積極深化與AWS和第三方夥伴的合作關係,加強解決方案的廣度與深度,確保能更全面回應金融業多樣化的需求。

「客戶至上一直是博弘雲端的企業文化,」陳亭竹表示,博弘雲端很早之前就洞察到金融業數位轉型的商機,加上AWS當時正如火如荼推進亞太(台北)區域的落地,因而與其展開台北區域戰略合作協議的討論,並於2025年7月正式簽訂,成為台灣第一家簽署該協議的AWS核心級諮詢夥伴。

「這是一份區域級的合作協議,必須要有足夠紮實的市場經驗和具代表性的客戶導入案例,才能獲得AWS的認可與信任,」陳亭竹強調,這份協議不僅代表AWS對博弘雲端實力的高度肯定,更意味著博弘雲端可以進一步放大服務能量,串聯更多生態圈夥伴,全面支援金融業的數位轉型。

由於金融業在上雲時,對資安防禦、效能監測、數據管理等面向,可能都有不同需求,博弘雲端自成立以來,便持續與不同領域的夥伴攜手合作,包括Palo Alto Networks、Databricks及MongoDB等國際級解決方案廠商,滿足金融業在上雲時的特殊需求。而隨著與AWS簽訂台北區域戰略合作協議,博弘雲端得以進一步擴大合作生態圈,為金融業打造更完整的雲端與AI解決方案,全力加速其上雲與創新進程。

專業技術建立信任,博弘雲端成金融業轉型首選夥伴

憑藉卓越的客製化服務能力、與AWS的緊密合作關係及多元的生態圈夥伴,讓博弘雲端在金融領域展現亮眼成果,不只在技術面持續採用創新科技賦能金融業成功轉型,更透過技術專業力獲得客戶高度信賴,某大型金融業客戶在數據上雲專案結束後,主動表示希望繼續合作。

郭仁傑說明,博弘雲端自3年前開始,即協助該客戶將地端數據逐步上雲,並導入Data Hub建立完善的資料治理(Data Governance)機制。隨著數據上雲後的效益逐步展現,不僅吸引同集團內其他子公司與海外據點相繼啟動數據上雲計劃,更將合作期間展延至7年,藉助博弘雲端的技術與服務能量,持續深化雲端與AI應用,推動整個集團的數位創新藍圖。

1757919697308.jpg
郭仁傑說明,博弘雲端自3年前開始,即協助該客戶將地端數據逐步上雲,並導入Data Hub建立完善的資料治理(Data Governance)機制。
圖/ 數位時代 拍攝

目前除了金融業之外,博弘雲端在製造、零售和公部門也累積了豐富的雲端技術導入經驗。展望未來,博弘雲端除了持續與AWS維持緊密合作、不斷精進雲端技術能力外,更將全面強化在資安託管服務 (Managed Security Services Provider, MSSP) 與技術生態圈的戰略布局,並積極拓展東南亞市場,成為台灣雲端服務業進軍國際的領航者。不僅向海外輸出台灣的成功經驗,更將成為驅動東南亞地區數位轉型的關鍵力量。

更多金融業上雲案例:立即與博弘雲端專業團隊討論

https://www.nextlink.cloud/contact/

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
一次搞懂Vibe Coding
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓