こんにちは,我是翡翠。
我是去年才剛進入資安業界的新手。因為還在學習中,想必也有不少不足之處,不過我想把自己目前理解到的內容、能做到的事情,整理成一篇文章。
自 2026 年 9 月下旬之後,我總覺得大型企業等發生未經授權存取、資訊外洩之類的新聞突然變多了。
這一年來我幾乎每天都在追這類新聞,給人的印象是件數相當多。
至於更早之前,抱歉,因為我沒有在追,所以不太清楚……
當然,也可能是因為這些事件本身具有話題性,或其實過去也一直有遭受網路攻擊,只是沒有成為公開新聞;又或者根本沒有足夠的偵測機制,所以即使發生資料外洩也沒有察覺。
近來常聽到有人說:「是不是因為 AI 技術發展了,任何人都能使用,所以攻擊才變多了?」
我認為這確實也是原因之一,但這次在蒐集資料後,我感受到的並不只是這個理由而已。
看新聞可以發現,許多大家耳熟能詳的企業與公家機關都傳出遭受網路攻擊的受害報導。
「最近 AI 這麼厲害,是不是連一般人也能輕鬆發動攻擊了?」
「AI 進化之後,是不是能做出非常高階的攻擊了?」
這些確實可能是原因之一,但我認為還有其他背景因素。
傳統的勒索軟體攻擊很單純:
「我把資料加密了。想要恢復就付贖金!」
就是這樣而已。
那現在呢?
他們會用多層次的威脅,甚至把讓業務停擺本身也當成價值,試圖對企業、組織乃至整個社會造成影響。
實際上,只要業務停擺一天,就可能造成數億日圓等級的損失。
想到這些的攻擊者,真不能小看……
大家對攻擊者有什麼樣的印象呢?
像電影裡那樣,一個超強駭客單槍匹馬入侵、加密、勒索……這種印象其實已經是過去式了。
現在則是分工明確的「犯罪集團(RaaS:Ransomware as a Service,勒索軟體即服務)」。
像這樣,角色分工明確,整體已經完全商業化(專業化)了。
如果再加上新的「AI」會變成什麼樣子呢……
AI 讓攻擊所需的工作與準備都被大幅加速,這就是現在的時代。
攻擊者究竟是如何找到攻擊目標的?這一點也很重要。
「有錢的大企業應該能拿到更多贖金;小公司就算攻擊也拿不到多少,所以我們應該不會被盯上吧。」
也許有人會這麼想,但攻擊者似乎不管大企業還是中小企業,都是抱著「能下手的地方就全面攻擊」的想法。
有嚴密資安防護的豪宅,從正面要進去通常很難吧。
如果是小偷,當然是從門沒鎖、又沒人的門進去比較輕鬆,甚至窗戶、煙囪都可以——大概就是這種思路(應該是這樣)。
真正的目標是大企業,但要正面硬闖難度太高,因此他們會先把資安較薄弱的關係企業或委外廠商等中小企業當成跳板,再從那裡攻向本體。這就是利用供應鏈進行攻擊的流程,而最近這類事件也頻繁被報導。
經濟產業省也將因應此事,預計在今年秋天公布並開始運用一項可視化整體供應鏈資安防護狀況的制度(SCS 評估制度)。
「那麼,這種犯罪集團連 AI 都拿來用了,難道已經完全無法防禦了嗎?」
其實似乎也不是這樣。
從警察廳與資安公司的報告來看,很多案例並不是什麼高階技術,而是「趁著基本防護沒有做好時入侵成功」的情況。
例如以下這些:
很多案例都是因為這些問題被濫用,才遭到入侵。
當然,現場的第一線人員想必也很頭痛。
「如果更新之後業務系統可能無法運作,所以我們把自動更新關掉了。」
「離職者帳號管理和盤點根本忙不過來,忙到連貓的手都想借來用。」
這種現場才會有的、「想做卻做不到」的問題,我也明白。
但是,這並不能成為「可以不用做對策」的理由。
如果能持續把這些小事一點一滴做好,或許有些本來可以避免的受害事件就能被防住。
把攻擊增加歸因於「AI 的關係」,當然是很容易的說法。
AI 讓攻擊方確實變得更高階、更快速,這是事實,但真正造成入侵契機的,往往還是基本對策的疏漏。
我認為最重要的,是先重新檢視我們自己能做好的基本防禦,並確實把它做好。
感謝你讀到最後!