2026年7月1日 星期三

Day 4:資安三角型 CIA 是什麼?

 Day 4:資安三角型 CIA 是什麼?

各位中小企業主您好,我是新心資安資安長,也是看見保經執業財產保險經紀人主攻資安保險。CIA機密、完整、可用。客戶資料被看光、資料被改、網站掛掉,哪一個會讓你的公司一夕倒閉?

有很多中小企業主,是有心想和資訊人員溝通的,甚至想抽空看看資安書籍,自己也懂一點資安。我有一個從事占星算命的中小企業主朋友,就跟我說,創業以來,他一直投資在資訊領域,像是ChatGPT、GEMINI等AI。他架的占星網站被駭,他網路找資料,用ClaudeFare網站機器人來預防。

但是我跟他說送他一本資安書,他說他已經長期操作占星網站,眼睛不行了,看書一會兒就要休息好久。

很多中小企業主,都想要看點資安書,但凡您有翻閱,第一章總是不可免俗的,在介紹資安三角型─CIA三角型。CIA是下列英文字的縮寫,這也證明了CIA三要素是資安業界最重要的一個概念,如果你只有時間讀第一章,就該把這三個要素搞懂:

機密性 (Confidentiality):確保只有獲得授權的人,才能存取或讀取資料,防止機密資訊遭竊取或外洩。

完整性 (Integrity):確保資料在傳輸或儲存時,不會遭到未經授權的竄改、刪除或偽造,以維持資料的準確與可靠性。

可用性 (Availability):確保獲授權的人員,在需要資料或系統時,隨時可以使用,避免系統中斷或癱瘓。

假設小明在一次期中考想要作弊,他知道學校助教的電腦裡有考題。於是CIA就上場了:

破壞機密性 (Confidentiality):小明在助教上課時偷看助教電腦的密碼,趁助教上廁所時用隨身碟和助教密碼偷取期中考試題。

破壞完整性 (Integrity):小明在考完成績未公布之前,用先前偷來的密碼,竄改成績從不及格改為及格。

破壞可用性 (Availability):小明破壞了助教的電腦,讓考題無法順利印刷,爭取到額外的讀書時間。

再回到章首我們提到的例子:完整、可用。客戶資料被看光、資料被改、網站掛掉,哪一個會讓你的公司一夕倒閉?

以前面我經營占星網站的中小企業朋友為例:

客戶資料被看光破壞的是機密性:占星是高度私密的行為,因為需要客戶的出生時間,而且服務過程中會討論像是婚姻、事業、家庭等細節,雖然不是像病歷、基因等特種個資,但是如果不能好好保存,則對於占星網站的形象和事業永續,有很大的影響。

資料被改破壞的是完整性:占星的命盤資料,一但核心邏輯被竄改,就會影響所有客戶命盤的準確性,並且因為竄改了什麼地方看不出來,占星網站會越來越不準,進而失去商機和聲譽。也會讓我的朋友失去信心。

網站掛掉破壞的是可用性:我朋友提到,有駭客惡意修改網頁內容,讓他的網站搜尋引擎排名落後,使人們無法找到他的網站。所以他使用cloudflare防機器人機制(偵測滑鼠移動行為來區別機器人或人類)。以上是CIA三要素的概念說明,希望今天的課程帶你進資安領域。




2026年6月30日 星期二

Day 3:企業經營風險與處理方式?

 Day 3:企業經營風險與處理方式?

各位中小企業主您好,我是新心資安資安長,也是看見保經執業財產保險經紀人主攻資安保險。資安問題不是技術問題,是財務與商譽危機。老闆該如何把「承擔不起的風險」轉嫁出去?除了轉嫁還有那些處理方式?

昨天晚上有一個朋友問我,一個D級公務機關,建置了一頁式網頁。想要符合責任等級分級辦法的資安要求。(政府對於公部門的規定)她問我規定裡面像是弱點掃描(詳見Day1)工作對資安的意義為何?

其實,企業經營難免有風險,風險就是不確定的程度,不確定有正面(利益)和負面(損失),通常我們在意的是損失的不確定性。所以我們會先進行重要資產的盤點,然後辨認資產損失的可能性(風險評估),再評估可接受的風險閥值。然後進到風險處理方式,將企業有限的資安預算,用在最關鍵資產的保護上面。

風險處理方式有四種:風險接受、風險緩解、風險移轉、風險避免。

風險接受通常發生在某項資產的風險,低於可接受的風險閥值,所以中小企業主決定不做任何處理,使用這項資產,並接受可能的風險。比方公司的重要資安員工甲,有生病或意外不能為公司服務的風險,但是因為甲目前年輕力壯,所以公司覺得風險不大(未超出風險閥值),可以接受,於是雖然辨識出風險但不做任何事。

風險緩解,就是Day2說的ISO27001的控制措施,用來緩解風險。例如中小企業要新進一位資安同仁,需要先做「適任性查核」(就是有無刑事紀錄、過往主管評價等等),假設原本進用新人的風險為5,適任性查核這個控制措施用了以後,緩解風險到剩餘風險為2,低於可接受風險閥值,如此則稱為風險緩解。

風險移轉,大部分是指責任共擔和保險。比方我們將公司官網放在雲端,則安全的責任,部分轉由雲端廠商分擔(比方基礎設施的實體安全);而保險,尤其是資安險、資料保護保險,則是透過大數法則,由保險公司收集大家的保費,賠付給發生事故的中小企業。假設我們公司有一個線上購物網站,裡面存放著客戶交易資料,則資安保險就可以協助我們在出險(發生事故)時通知客戶,並可以支付資料重建的費用。

風險避免,則是當風險值超過企業可接受的閥值時,選擇不經營某項業務、不使用某項資訊資產。比方公司在評佑進入歐盟市場,但是有CRA網路靭性法案、GDPR歐盟隱私權法案等法令,會導致高額的罰金,所以中小企業決定不進入歐盟市場,此即為風險避免。

同樣的資訊資產,同樣的情境,每家企業選擇的風險處理方式丕同,原因是每家企業的規模不同,風險偏好程度也不同。規模越大,其能接受的風險值就越高。而風險偏好程度大致可分三種:

風險趨避:例如高度監管的食品業、電商,一點點風險就會造成很大的影響和罰款,所以這些行業的中小企業主通常會是風險趨避者,可接受風險閥值極低。

風險中立:例如教育、廣播及電視行業,不太會受到景氣的影響,監管程度一般,所以通常是風險中立者,可接受的風險閥值比風險趨避者高。

風險追求:例如期貨、衍生性金融商品、虛擬貨幣行業,很大的風險反而為這些行業帶來暴利的機會,所以這些行業的中小企業主會追求高風險、高報酬,可授受的風險潤代比前二者高出許多。





2026年6月29日 星期一

Day 2:ISO 27001 是什麼? 對中小企業主的意義為何

 各位中小企業主您好,我是新心資安資安長,也是看見保經執業財產保險經紀人主攻資安保險。

ISO27001,其標準名稱為《資訊科技—安全技術—資訊安全管理系統—要求》(Information technology - Security techniques - Information security management systems - Requirements)

新心資安有次和一家驗證公司合作,要替一家醫院導入ISO27001,另一次則是合作的連鎖資訊教育補習班要導入ISO27001。在創辦新心資安前,我服務的公司要替許多公務機關導入ISO27001。甚至台灣所有的產險公司,在資安保險的問卷設計上,也都是以ISO27001做為基礎。

這些大型組織為什麼都鐘情於ISO27001呢?因為ISO27001有三大特點:適用性聲明、控制措施、作業程序書。適用性聲明可以讓人一眼看出,貴公司導入ISO27001的範圍和所適用的系統;控制措施是用來降低經營風險的各種技術、管理上的做為,以ISO27001:2022來看共有93項控制措施,就像用93種方法加固機房(即適用性聲明所適用的),讓機房風險減低到公司可以接受的水準。另外有作業程序書,每家導入ISO27001都會不同,描述了企業內部在資安方面的管理制度和作業,而且透過PDCA循環,因應內外在環境的變化,每年更新文件。而因為作業程序書各家不同,所以資安險問卷中主要是針對控制措施來檢核。

那麼要導入ISO27001,要花多少錢呢?以驗證公司輔導到第一年取證而言,最少的可以壓到30萬,一般行情則在100萬左右。後續每年還要有換證輔導的費用,大概是60-100萬之間。

那中小企業為何要拿這張證書?因為對中小企業主而言,這是大廠供應鏈的「數位通行證」。不只防駭,更是中小企業拿大訂單的必備門檻。為什麼這樣說呢?因為現在在資安業界,風行一種叫「供應鏈攻擊」的概念,就是大公司資源多,不好攻擊,那駭客就改攻擊大公司的供應商,再利用大公司對供應商的信任關係,間接入侵取得機敏資訊。

其實ISO27001不是唯一的資安框架,但是在台灣很普遍,也是大大小小企業主心中資安的代名詞。新心資安科技知道中小企業主對於一次拿100萬出來導入ISO27001,是會思考再三的,所以我們目前在研發ISO27001的文件,未來會免費提供給中小企業,並且會撰寫出版一本「ISO27001實戰闡微」的書,讓中小企業的資訊/資安人員,可以按圖索驥,省去很多顧問公司輔導文件撰寫的成本,只要讓驗證公司來驗證即可取證。

再複習一次,ISO27001文件包含適用性聲明、控制措施、作業程序書。對中小企業主而言,只要評估,花100萬取得這張證書(或者能看懂新心資安的公版ISO文件後僅驗證的話大概花30萬),能增加多少大客戶的訂單和利潤,就能夠評估是否值得投入。一般而言,ISO27001不適合新創中小企業,而是專屬於已經有本業營收,可以支應導入費用的中小企業。今天的企業數位避險就介紹到這裡,希望今天的課程對中小企業主了解「弱點掃描」有幫助,我們下次見。


【本月企業盲測門診限量開放】:如果你也擔心自家外包網站有 漏洞或個資外洩風險,歡迎私訊我,預約 15 分鐘線上免費健檢,我親自幫你看。



2026年6月28日 星期日

Day 1:弱點掃描是什麼?對中小企業主的意義為何

Day 1:弱點掃描是什麼?對中小企業主的意義為何

各位中小企業主您好,我是新心資安資安長,也是看見保經執業財產保險經紀人主攻資安保險。中小企業被勒索軟體加密公司電腦的資料時有所聞,且隨著AI自動挖掘「系統弱點(漏洞),中小企業面臨越來越嚴峻的風險。

前陣子新心資安的一家客戶,做線上學習網站的,他們接到教育局的通知,網站需要做弱點掃描。於是這家客戶想了想,教育局告訴他們先求有再求好。他們就上網找電腦公司(同時也找資安公司像我們公司),希望以最少的成本來解決教育局的要求。

知名的大型電腦公司報價30萬,我們資安公司報價10萬,但也有小型的電腦公司報價5千元一個網址。(什麼是網址?就是您公司的客戶每天在瀏覽器上輸入你們公司的網站名稱時輸入的那一長串像https://www.google.com.tw/index.php

弱點掃描為什麼價差這麼大?答案是因為每家資安(電腦公司)的成本結構不同。專業弱點掃描軟體如nessus,一年的商業版使用權費用約7000美元,大概21萬台幣。大型電腦公司養很多員工,員工的薪水也要回收,所以報價30萬。

小型電腦公司報價5千,是瘋狂衝量的概念,因為弱點掃描軟體會自動掃描,而且固定每年是21萬的成本,所以用的越多,成本就能收回來越多,以低價取勝。

而我們公司,沒有錢買弱點掃描軟體,我們是手動探測+專業資安人員人工判讀,可以避免誤判但成本結構比自動掃描軟體高。

說到這裡,我們大概知道弱點掃描的成本結構了。但弱點掃描究竟在做什麼呢?答案就是「從開放的服務port比對資料庫,找出系統經證實的弱點(又稱漏洞)」。漏洞例如CVE-2026-45585會影響 Windows 系統的磁碟加密安全性,而且為高風險漏洞,漏洞分數為0-10,越接近10分越高風險。

然後,弱點掃描軟體會向您的網站或電腦發出請求,並從回應來推測您電腦中所開啟的服務是什麼軟體、什麼版本。例如php 5.0。然後再從弱點掃描軟體廠商事先建好的資料庫中比對php5.0有那些CVE,再按高中低風險列出來。列完稱為初測,初測結果再由您公司的網管工程師加以修補(通常是更新軟體版本)。然後再掃描一次,稱為複測,目標是沒有高風險弱點。

對中小企業主而言,選5000的、10萬的、30萬的,差別在於5000的沒有人工介入會有誤判,10萬的是手工刻,但不用養工程師,30萬的是幫大公司付部分的員工薪水。

今天的企業數位避險就介紹到這裡,希望今天的課程對中小企業主了解「弱點掃描」有幫助,我們下次見。




2026年6月25日 星期四

財富象限

今天我在看財富象限(以前有一本富爸爸.窮爸爸的書就是在談這個現金流),我創業6年了,一直在專業工作者的象限,我心裡一直有一個理念,在疫情後全世界其實是不景氣的,所以我時間都用在看書充實知識,然後用這些知識做資訊安全/資訊管理教學和寫書。書籍市場是一個不錯的被動收入,符合E(創業家)象限。

但是單靠書籍還不太夠,我一直在想如果開間店面,那怕是雜貨店是不是有幫助。
前二天在整理教育訓練資源時,我嘗試來製作投影片和影片,在聽AI解說時我才發現,原來保險也是我在尋找的E象限,雖然我對於夀險排斥,但產險我可以做。如果你也正在尋找創業之路,不妨聽聽這個影片。



2026年6月2日 星期二

用AI闖禍不賠了?美保險巨頭集體畫免責紅線 企業將自扛損失

 用AI闖禍不賠了?美保險巨頭集體畫免責紅線 企業將自扛損失

鉅亨網|2026.04.24 15:40

字級調整

隨著企業加速導入人工智慧(AI)優化營運,「AI 闖禍」後的賠償責任成為保險業新焦點。根據最新監管文件,波克夏 (BRK.A-US) 、旅行家集團 (TRV-US) 等美國大型保險公司正積極調整條款,試圖在傳統企業責任險中劃清界線,限制對 AI 引發損害的理賠範圍,以降低潛在法律與財務風險。


研究機構 Wolfe Research 調查指出,美國各州監理機構已批准保險公司提出的多數申請,允許其在保單中納入「AI 免責條款」。這意味著未來企業若因 AI 智能體產生智慧財產權侵權、數據歧視或實體財產損壞等索賠要求時,保險公司可能不再全額買單。


目前,包含佛羅里達州、康乃狄克州等地區已率先批准此類申請。保險業之所以急於調整規則,主因是擔憂重蹈過去網路安全攻擊引發大規模理賠的覆轍,因此傾向將 AI 風險從傳統保單中剝離,轉向建立更明確的承保邊界。


意外催生「AI 專屬保險」商機


面對主流保險公司縮減保障範圍的趨勢,使用 AI 的企業正面臨風險自擔或轉嫁供應商的壓力,然而這也為金融科技新創公司創造了新機遇。


目前市場上已出現如 Artificial Intelligence Underwriting Company、Armilla 及 Corgi 等專門針對 AI 責任提供保險的新興企業,提供涵蓋錯誤賠償、智慧財產權侵權及軟體中斷等損失的保障。


專家預測,未來 AI 保險將效法網路安全險的模式,從傳統保單的附隨項目演變成獨立且專業化的保險類別。

AI 出包有救

 AI 出包有救》Corgi 推出「AI 失誤責任險」涵蓋演算法偏見、內容幻覺、訓練爭議等六大風險

Joe by Joe  2026-05-06 in AI


AI 保險新創 Corgi 推出「AI Insurance Coverage」,以模組化方式加掛在企業現有的科技錯誤與疏漏責任險上,涵蓋演算法偏見、生成內容錯誤、訓練資料爭議等六大 AI 風險場景。

本文目錄

保險業在迴避的,正是 Corgi 的生意

AI 難免會出錯

責任歸屬正在重寫

 


當一家企業把 AI 系統部署到生產環境,讓它自動審核貸款申請、篩選求職履歷、或代替客服人員回覆投訴…當系統犯錯時,算誰的責任?


這個問題在法律上還沒有清晰答案,但在保險市場上很明確,幾乎沒人願意承保。傳統保險公司的標準做法,是在既有保單的除外條款裡悄悄加入一行字:AI 系統造成的損失,不在理賠範圍內。


而新創 Corgi 想做的,就是吃下這塊沒人要碰的風險。


保險業在迴避的,正是 Corgi 的生意

本週,總部位於舊金山的 Corgi 宣布正式推出 AI Insurance Coverage。這是一組模組,讓企業可以加掛在現有的 Tech E&O(科技錯誤與疏漏責任險,白話說就是因為你做的軟體或服務出了問題,導致客戶損失,你要賠的那一類保險)之上。


Corgi 目前涵蓋六大場景:


演算法偏見(比如 AI 招募系統系統性排除特定族群)

生成內容錯誤或有害(比如 AI 客服給出錯誤的法律或醫療建議)

訓練資料誤用(使用了有版權爭議或未經授權的資料集)

對抗性攻擊(adversarial attacks,指駭客透過特意設計的輸入,誘導 AI 做出錯誤輸出)

合成媒體(synthetic media,即 deepfake 類的偽造內容)

自主系統故障(AI agent 在沒有人類監督的情況下採取了有害行動)。

AI 難免會出錯

Corgi 截至 2026 年 1 月已累計募資 1.08 億美元,並取得監管核准,成為首家專為新創設計的全堆疊(full-stack)保險商,意思是從核保、保單管理到理賠,全部自己處理,不外包給傳統保險公司作為後盾。


自 2025 年 7 月取得完整核保資格以來,Corgi 的年度經常性收入(ARR)已超過 4,000 萬美元。這個數字說明一件事:市場需求是真實存在的,而且比多數人意識到的還要早到。


Corgi 共同創辦人兼 CEO Nico Laqua 在聲明中表示:「企業用 AI 衝得很快,保險沒跟上。」


責任歸屬正在重寫

Corgi 的出現,不只是一家新創的商業動作,更標誌著一個更大的轉變正在成形。


過去十年,軟體責任的討論集中在「開發者寫的程式碼有沒有 bug」。但當企業把 AI agent 部署進生產環境,這個系統不再只是執行預先定義的邏輯,Agent 根據訓練資料做出判斷、在特定情境下採取行動,而這些行動的後果,可能是財務損失、法律訴訟、甚至品牌聲譽的崩塌。


「軟體 bug」和「模型決策錯誤」是兩種截然不同的事故型別。前者有明確的程式碼可以追查,後者的成因可能藏在幾百億個引數的某個角落,沒有任何工程師能直接指向它。


這意味著責任歸屬的邏輯必須重寫,而保險,往往是這種重寫的第一條邊界線。

2026年4月7日 星期二

金管會提醒企業重視資安風險管理,適時評估投保資安保險

 金管會提醒企業重視資安風險管理,適時評估投保資安保險

2026-04-02

       因應數位科技之快速發展,如何落實資安風險管理已成為企業經營的核心課題。金管會提醒,企業除應強化資安風險管理,以精實資安作業韌性外,亦可適時評估投保資安保險,以有效轉移潛在的資安風險,構築企業穩健經營與永續發展的完整防護網。

       目前市場上已有多家產險公司推出不同類型的資安保險商品,提供企業不同資安風險保障,包括(1)資訊系統不法行為保險,主要承保被保險人因第三人不法入侵電腦系統,所致資金或其他財產的損失;(2)資料保護責任保險,保障因個資外洩所生對第三人依法應負之賠償責任;及(3)資訊安全綜合保險,保障範圍包括被保險人受網路攻擊、電腦勒索或管理錯誤行為等所致財產損失,以及對第三人依法應負之賠償責任等。

       根據統計,我國產險公司資安保險之保費收入已由107年新臺幣(下同)8,908萬元逐年提升至114年之5.12億元,呈穩定成長趨勢。其中占比最高之產業為半導體業(約1.48億元,占比28.87%),其次為電腦及週邊設備業(約1.25億元)及金融保險業(約1億元),顯示前述三大產業面對數位化複雜性日益增強的局勢下,已意識到資訊安全之重要性並選擇投保資安保險,以提升供應鏈安全與韌性保障。

       金管會提醒,企業除了建置軟、硬體之資訊安全防護機制外,亦可先行釐清自身風險與需求,選擇適合之資安保險商品,倘企業欲保障營運中斷損失、網路勒索損失及對第三人依法應負之賠償責任等,可選擇投保資訊安全綜合保險,以落實風險轉嫁。此外,實務上保險公司核保時,除了透過訪談進行風險評估之外,也會根據客戶的產業風險屬性、資安控管程度以及過往是否有損失等因子進行綜合評估,建議企業投保時可提供第三方稽核報告、持續營運計畫及危機通報機制,以爭取更優渥的承保條件。企業倘有投保需求,可向中華民國產物保險商業同業公會、相關保險公司或行銷通路諮詢。  


聯絡單位:保險局產險監理組

聯絡電話:02-8968-0782

如有任何疑問,請來信:本會民意信箱