數位經濟時代,網路攻擊不再是偶然發生的意外,而是企業每日必須面對的常態風險。多數企業為了防止駭客入侵,每年投入龐大預算建置最先進防火牆、端點偵測與數據加密系統。但美國最近由資安機構與保險巨頭高層共同參與的大型網路安全兵棋推演,卻給予全球企業管理階層沉重提醒。
這場模擬演練設定在不久的將來,美國數千家基礎水務設施遭國家級駭客組織大規模入侵。演練結果顯示,真正決定企業或產業鏈能否存活的關鍵,往往不在前門防禦工事蓋得多高,而是遭遇毀滅性攻擊後,企業能否從混亂中迅速恢復正常。
網路空間攻擊引發的實體連鎖危機
這場模擬演練之所以引人深思,是因深刻揭露現代數位供應鏈高度關聯造成的連鎖癱瘓風險。演練設定的場景,當水資源管理系統遭到攻擊而中斷營運,危機並未停在電腦螢幕。水壓不夠,資料中心冷卻系統就會失效,使大規模雲端服務中斷;依賴水資源生產的製藥與化工供應鏈也會停擺,引發醫療藥品短缺;最後,連醫院空調與衛生系統也無法運作,需緊急撤離大量重症病患。
此連鎖反應展示數位危機的擴散速度。當一個關鍵基礎設施節點失效,會引發第二波、第三波衝擊,像骨牌迅速推倒下游各行各業。對一般企業,即使內網防護做得再完美,只要合作的資料中心、雲端服務商或水電能源供應鏈遭攻擊,企業經營一樣會陷入長時間停擺。
企業應變計畫的真考驗
演練過程另一個讓在場專家陷入沉默的挑戰,是資安資源極度匱乏。當數千個機構同時遭攻擊,市場頂尖資安應變團隊會第一時間被大公司「搶購一空」,其他中小公司根本無法取得立即外部救援。
這種極限狀況下,參與演練的保險公司與企業高層被迫面對殘酷的資源分配選擇:有限應變資源下,到底該優先搶救最主要的客戶、維護社會大眾安全,還是配合政府的國家安全動員指令?
這項演練揭露許多企業資安應變計畫的盲點。大部分企業雖然都有一本厚厚的緊急應變手冊,但這些計畫往往建立在只有我自己遭到攻擊,以及外部資安廠商隨時能提供支援的樂觀假設上。一旦面對整個產業鏈同時癱瘓的系統性危機,缺乏跨部門協調機制與實務演練的企業,應變計畫會瞬間淪為紙上談兵。
從單純防堵轉向營運韌性
筆者認為,這場兵棋推演提醒所有企業執行長與董事會,資安治理思維必須根本性轉變。過去,企業傾向將資安視為純粹的技術問題,認為買了設備、做了合規檢測就萬事大吉。但面對國家級駭客或能進階持續性威脅(APT)的犯罪集團,完全阻止入侵幾乎不可能。當攻擊不可避免,企業管理核心指標應該從如何做到零入侵,轉成遭攻擊後如何維持營運持續性。
這種營運韌性(Operational Resilience)建立,需企業全盤檢視營運架構。企業需評估:當主要雲端服務中斷三天,公司是否有備用方案?當關鍵供應鏈斷裂,是否有備用供應商或替代流程?如果資安事件發生,公關、法務、財務與營運部門能否沒有外部專家支援下,獨立運作並做關鍵決策?
筆者建議,首先,企業應當積極參與產業資訊共享與分析中心,提早取得威脅預警,並定期要求供應商修補檢測資安漏洞。其次,企業應當建立嚴謹的營運持續管理機制,確定核心業務的復原優先順序,並離線異地備份關鍵資料。
充滿不確定性的數位時代,能承受打擊並最短時間站起來的企業,才能真正贏得客戶信任,危機過後展現持久的競爭力。
(首圖來源:Pixabay)






