
近年來,網路安全已成為政府、企業和公民關注的戰略議題。大規模數位化、雲端運算、遠端辦公和物聯網的興起帶來了許多機遇,但也擴大了攻擊者的活動範圍。如今,我們不再僅僅關注惱人的病毒,而是要面對複雜的網路攻擊、勒索軟體(如何保護您的資料)、數位間諜活動,甚至是國家支持的網路行動。
有鑑於此,僅僅安裝防毒軟體然後聽天由命已經遠遠不夠了。制定一套深思熟慮、有據可查的網路安全戰略至關重要,該戰略必須與企業目標以及國家和歐洲政策保持一致。這項戰略必須整合技術、流程、治理、培訓和合作,涵蓋從歐盟層級到最小的線上企業。
網路安全戰略究竟是什麼?
網路安全策略本質上是一個結構化的計劃,它定義了組織、公共管理機構乃至國家如何保護其資訊系統、網路、資料和數位資產免受網路威脅。它不僅僅是一份理論文件,更是一個指導投資決策、優先事項、責任劃分以及應對突發事件的框架。
從營運角度來看,一套完善的策略應明確如何管理風險、維護系統的完整性和可用性,以及如何保護敏感資訊免遭未經授權的存取、洩漏或篡改。對於公共機構或國家而言,該戰略還涵蓋國家安全、國防、外交以及關鍵基礎設施保護等領域。
對企業而言,網路安全策略尤其能將日常技術營運與業務連續性、品牌聲譽、監管處罰以及客戶和合作夥伴的信任等實際問題聯繫起來。如果沒有這樣的框架,安全措施往往只是孤立的補丁和臨時應對措施,而且往往為時已晚。
為什麼網路安全戰略在當今至關重要
近年來,數位化解決方案的普及速度驚人。疫情加速了電子商務、自動化、雲端運算(雲端主權)和遠距辦公的轉型。許多組織在安全防禦體系尚未同步完善的情況下,突然擴展了網路基礎設施,全面部署了Wi-Fi,並連接了各種設備。
同時,人們將網路世界融入到幾乎所有事情中:網路銀行、購物、社交網路、家中的智慧型裝置、透過手機和個人筆記型電腦遠端辦公……所有這些都增加了攻擊者的入口點,而攻擊者也理所當然地利用了這一點。
在此背景下,勒索軟體、身分盜竊、網路釣魚以及大規模或定向網路釣魚活動等威脅日益猖獗。網路犯罪分子不斷精進其技術,而許多組織仍然依賴基礎或過時的措施。結果是:網路攻擊事件更頻繁、更嚴重,對企業的財務和聲譽都造成了直接影響。
儘管安全意識不斷提高,越來越多的組織也制定了安全策略和控制措施,但威脅每天都在演變,風險永遠無法降至零。人為錯誤、配置錯誤或新發現的漏洞始終存在。因此,制定清晰、可修訂且得到管理階層支持的策略已不再是可選項,而是確保企業安心營運的必要條件。
此外,在歐洲和國家層面,網路空間都被視為安全和技術主權的關鍵領域。從布魯塞爾到各國政府,各方都在製定具體的策略、指示和計劃,以確保數位轉型的安全性和韌性。
歐盟的網路安全願景
歐盟委員會和外交與安全政策高級代表發布了歐盟網路安全戰略,旨在應對日益複雜的網路威脅情況。其核心理念是,歐盟必須在安全數位化方面發揮引領作用,制定世界一流的法規,並為關鍵服務和基礎設施設定嚴格的標準。
這項歐洲戰略旨在充分發揮歐盟的潛力,加強其技術主權,即在不過度依賴第三方的情況下,自主決定和控制其關鍵技術的能力,並增強所有連網服務和產品的韌性。為此,該戰略建議四大網路領域——內部市場、安全部隊、外交和國防——以更協調的方式進行工作。
內部合作之外,我們也加強了與秉持民主價值、法治原則和尊重人權的夥伴國的國際合作。我們的目標是建立一個開放、安全、穩定的全球網路空間,擁有清晰的規則和應對重大網路攻擊的共同回應能力。
實際上,歐盟戰略主要聚焦於三大領域:韌性、技術主權和領導力;預防、威懾和應對的行動能力;以及維護開放網路空間的國際合作。為支持這項策略,歐盟承諾的投資水準遠高於以往,用於數位轉型和網路安全的資金增加了三倍。
關鍵要素之一是提議設立一個聯合網路安全部門,該部門能夠利用成員國和歐洲機構的資源和專業知識,協調應對重大網路安全事件。其理念是,一旦發生嚴重攻擊,歐盟的因應措施將真正做到集體行動,而不是各自為政、缺乏協調。
西班牙國家網路安全戰略
西班牙2021年國家安全戰略將網路空間列為國家安全的主要風險之一。此後,西班牙制定了多項國家網路安全戰略(2013年、2019年以及正在製定的新國家網路安全戰略),這些戰略塑造了該領域的國家政策方向。
2019 年策略為在國家、歐洲和國際層面邁向可信賴的網路空間提供了指導,但近年來,威脅情勢出現了前所未有的擴張:網路事件增多,國家和非國家行為體發起的攻擊也增多,並且特別關注公共行政部門、重要基礎設施和基本服務營運商等關鍵資產。
此外,還存在一些新興技術挑戰,例如人工智慧的加速發展(人工智慧生成程式碼的網路安全),它既可以成為防禦工具,也可能成為新的攻擊途徑;以及量子運算的演進,它有可能破解現有的加密演算法。所有這些都使得更新國家戰略框架以適應技術和監管變化變得尤為必要。
在這方面,新的國家戰略必須與歐洲指導方針緊密協調:2020 年歐洲網路安全戰略、2022 年歐盟網路防禦政策以及其他部門政策,例如與 5G 網路、認證、海底電纜保護或所謂的「量子協議」等倡議相關的政策。
關鍵支柱是歐盟指令 (EU) 2022/2555,即國家網路安全戰略指令 (NIS2),該指令要求成員國實現高水準且共同的網路安全。 NIS2 詳細列出了國家戰略必須包含的要素:打擊勒索軟體的政策、促進主動網路安全防護以及保護數位化公共服務的具體措施。在西班牙,該指令的轉換正在透過一項關於網路安全協調和治理的法案草案來實現,該草案規定設立國家網路安全中心。
此外,新策略將與其他法規協調一致,例如《5G網路安全法》、《國家5G網路和服務安全框架》以及歐洲關於網路韌性和網路團結的立法。它還將納入歐洲網路安全和資訊安全局(ENISA)、歐洲網路安全能力中心、歐安組織(OSCE)和國際電信聯盟(ITU)等機構的指導方針,並將促進在尊重資料保護的前提下,採用創新技術的研發活動。
新國家網路安全戰略是如何制定的
西班牙制定新的國家網路安全戰略(ENCS)的程序非常明確。國家安全委員會最終負責該戰略的製定,並透過其下屬的國家網路安全委員會負責實施。國家安全委員會再設立一個技術工作小組,負責起草策略的各個版本。
所有相關部會和政府機構的代表均可參加該小組,但須經國家網路安全委員會批准。自治區和自治市也參與其中,他們透過國家安全事務部門會議參與。
這個過程還包括收集來自民間社會、私營部門和學術界專家的意見,充分利用他們的科學和技術專長。國土安全部負責協調這些階段的工作,收集對草案的回饋意見,並確保最終文本反映出盡可能廣泛的共識。
主要階段包括:技術小組起草草案、與外部專家諮詢、將草案提交部門會議以收集各自治區的建議,以及將最終文本提交給國家網路安全委員會。經審核通過後,該文件將提交給國家安全委員會正式批准。
在內容方面,新戰略必須分析當前國家網路安全面臨的威脅情勢,識別關鍵風險,設定戰略目標和必要資源,並制定降低這些風險的行動方案。所有這些都必須與現有的歐洲和國家法規及政策保持一致,並考慮到以往的公私合作成果,例如國家網路安全論壇的相關工作。
國家網路安全計畫與能力建設
除了戰略框架之外,西班牙還啟動了一項由國家安全部協調的國家網路安全計畫。該計畫包含近150項舉措,為期三年,預算超過1.000億歐元,也是應對烏克蘭戰爭帶來的經濟和社會後果的措施之一。
其中一項最重要的措施是建立國家網路安全事件和威脅通報與監測平台,這將促進公共和私人實體之間即時資訊交換。其目的是提高早期發現和共同應對能力。
另一項關鍵措施是加強國家總局及其下屬公共機構的網路安全營運中心,該中心將作為公共行政部門內部的中央監控和回應樞紐。此外,還將建立一套國家層級的網路安全指標綜合體系(更開放的可觀測性),用於衡量網路安全防護程度和威脅演變。
該計劃還包括加強自治區、城市和地方實體的網路安全基礎設施建設,並大幅提升中小企業、微型企業和自僱人士的網路安全水平,因為他們往往是最脆弱的群體。此外,該計劃還旨在透過宣傳活動和倡議,提高社會大眾的網路安全意識。
最後,建立了一套計畫監控和控制系統,用於追蹤各項措施的進度並編制年度評估報告。這有助於調整優先事項,確保投資轉化為實際成果。
企業網路安全戰略的關鍵組成部分
在商業領域,一個穩健的策略通常建立在幾個基本支柱之上。簡而言之,我們可以談談幾乎所有組織都應該具備的十個基本要素,具體要素會根據組織的規模和產業進行調整。
第一步是風險評估。這包括識別哪些資產至關重要(系統、資料、流程),哪些威脅最有可能發生(惡意軟體、網路釣魚、勒索軟體、內部威脅),以及一旦出現問題可能造成的影響。接下來,評估各種可能性和影響,從而確定工作的優先順序。
第二個組成部分是安全策略和流程。僅僅擁有工具是不夠的:您還需要定義如何使用這些工具、如何處理安全事件、誰負責哪些工作,以及如何確保符合 GDPR、HIPAA 或行業標準等法規。這些策略必須編寫成文,定期更新,並在整個組織內傳達。
第三,我們擁有科技和保護工具。這些工具包括防火牆、入侵偵測和防禦系統(IDS/IPS)、傳輸中和靜態資料加密、存取控制和身分管理解決方案(具有多因素身份驗證和基於角色的存取控制),以及反惡意軟體和終端安全工具。
安全意識和培訓是另一個重要支柱。人為因素往往是薄弱環節,因此,定期提供培訓、網路釣魚攻擊模擬和宣傳活動至關重要,這些活動旨在促進真正的安全文化,讓每位員工了解遵循最佳實踐的價值。
持續的監控和檢測機制也至關重要。這包括使用諸如安全資訊和事件管理 (SIEM) 等解決方案收集和分析日誌、網路流量和用戶活動,這些解決方案能夠即時識別異常情況並觸發警報,以便在損失擴大之前做出回應。
該策略還必須包括事件回應和復原計劃。這意味著要製定明確的程序,概述在檢測到攻擊時應該採取的措施:如何遏制攻擊,如何與內部人員和第三方溝通,如何與相關部門協調,以及如何恢復系統和資料(包括備份和災難復原計劃)。
從監管角度來看,公司必須將法律和合規的考量納入考量。這包括確保安全措施符合資料保護法律、行業要求以及與客戶和供應商簽訂的合同,並輔以定期審計和政策審查。
另一個關鍵組成部分是定期測試和更新。組織必須進行漏洞評估、滲透測試、修補程式管理以及定期策略審查,以適應不斷湧現的威脅和技術。
與其他公司、協會和專業社群進行合作和資訊共享,有助於透過分享最佳實踐和威脅情報來預測新興風險。最後,所有這一切都必須在清晰的治理框架內進行,並由領導層提供支持,其中高階管理層應將網路安全作為一項策略重點,並明確各層級的角色和職責。
如何逐步製定網路安全戰略
網路安全策略的設計過程與其他策略性業務規劃並無太大差異。它通常分為四個主要階段:識別和評估、選擇應對措施、制定路線圖以及最終實施。
在識別和評估階段,設定安全目標和目的,建立成功指標,列出要保護的資產(例如,財務系統、客戶資料或智慧財產權),識別已知的漏洞和潛在威脅,並為其分配機率和影響以進行分類。
接下來是應對措施選擇階段。這包括分析市場上可用的軟體解決方案、其實施和維護成本,以及它們與組織的契合度。通常會聘請專業的第三方供應商。同時,也會檢視和調整內部政策和流程,以加強緩解和預防措施。
第三階段涉及製定策略和路線圖。這包括制定實施計劃,該計劃將影響多個領域:人力資源(人員配備、培訓計劃和宣傳活動)、技術和實體基礎設施(例如,關鍵區域的存取控制),以及為保持策略的動態性和時效性而必須進行的日常活動。
最後,該策略的實施被視為一個變革管理專案:包括詳細的規劃、時間表、預算、技術部署、基礎設施調整、啟動培訓計畫等等。重要的是,這並非一次性項目:該策略必須定期審查,尤其是在引入新的流程、系統或物聯網設備,從而擴大攻擊面時。
大型企業與中小企業:網路安全策略的差異
對於任何組織而言,其根本目標都是相同的:防止因係統和資料安全事件造成的損失。大型企業與小型企業的主要差異在於規模,包括資源和風險敞口。這會顯著影響網路安全戰略的設計和實施方式。
就可用資源而言,大型企業通常擁有專門的IT和網路安全團隊、充足的預算,以及投資安全營運中心(SOC)、威脅情報和全天候監控的能力。而中小企業則傾向於依賴一個負責所有工作的小型IT團隊,或將部分安全工作外包給供應商,這限制了它們的高階檢測能力。
就威脅類型而言,大型組織更容易成為進階持續性威脅 (APT)、供應鏈事件或國家支持的攻擊等複雜攻擊的目標,並可能遭受重大資料外洩或破壞。小型公司則往往更容易遭受「高流量」攻擊,例如網路釣魚、勒索軟體或社會工程攻擊,這正是因為攻擊者知道許多小型公司缺乏有效的防禦措施。
事件的影響因公司而異。大型公司可能面臨重大損失、監管罰款和聲譽損害,但通常擁有足夠的財力和營運資源來恢復。而對於中小企業而言,嚴重的網路攻擊可能會嚴重損害其生存能力,導致長期臨時停業,甚至在經濟損失過大且保險或儲備不足的情況下永久關閉。
在安全基礎設施方面,大型組織往往擁有複雜的IT架構,涉及多個地點、混合雲環境和國際運營,這擴大了其攻擊面。因此,他們會投資於諸如EDR、IDS、SIEM和集中式管理平台等高階工具。而中小企業的IT基礎設施通常較為簡單,但有時卻缺乏一些基本要素,例如強大的加密、可靠的備份或安全的雲端服務配置。
在員工安全意識方面,大型公司通常會實施定期培訓計畫、網路釣魚模擬和內部宣傳活動,以確保組織各級員工都將安全放在首位。許多中小企業由於資源有限,投入培訓的時間較少,其團隊更容易受到基本詐騙的侵害,儘管單一憑證洩露就可能導致嚴重的安全事件。
監管合規的重要性也因公司而異。大型企業通常受到許多法規(例如 PCI-DSS、HIPAA、SOX、GDPR 等)的約束,並設有專門的法律和合規團隊。中小企業可能面臨的正式要求較少,但這並不意味著它們可以免除遵守資料保護法或其他行業特定法規的義務,而且它們往往低估了這方面的重要性,從而承擔了不必要的法律和財務風險。
在網路安全工具方面,大型企業可以部署企業級套件,頻繁進行滲透測試,並進行紅隊演練。許多小型企業則必須依賴更經濟實惠的解決方案或一體化軟體包,但透過有效結合VPN、防火牆、反惡意軟體和密碼管理器等元件,也能以較低的成本實現合理的安全性。
最後,在事件響應和恢復方面也存在差異。大型企業通常擁有正式的事件回應團隊、網路保險和詳細的業務連續性計劃。然而,許多中小企業的反應更加被動和臨時,導致更長的停機時間、更多的資料遺失,以及在遭受攻擊後更難恢復正常運作。
為您的企業制定策略的實用指南
除了歐洲或國家層面的框架之外,每家公司都必須根據自身實際情況調整這些理念。第一步是了解組織的具體威脅情勢:所屬產業、規模、地理位置、是否使用雲端或物聯網、處理的資料類型、過往遭受的攻擊或同領域公司發生的類似事件,以及可用的威脅情報來源。
接下來,評估目前的網路安全成熟度至關重要。這包括清點IT基礎設施(伺服器、應用程式、裝置、網路、雲端服務),根據資料的敏感度(財務、健康、個人資訊等)對資料進行分類,並分析哪些安全控制措施已部署,哪些措施缺失,才能達到合理的保護水平,並以公認的標準作為參考。
為了避免從零開始,利用現有的框架和標準非常有幫助。如果組織受特定法規的約束,HIPAA、PCI DSS、GDPR 或其他隱私權法律的要求可以有效地指導部分流程。此外,還可以採用ISO 27001 或 SOC 2等標準,或NIST 網路安全框架或 CIS 控制等框架,這些框架提供符合多項法規的結構化最佳實務。
關鍵原則在於平衡預防與檢測。雖然許多策略歷來專注於威脅偵測以便及時應對,但現實情況是,當警報發出時,攻擊者往往已經入侵系統。現代策略優先考慮盡可能預防最可能的攻擊途徑,並輔以強大的偵測和回應能力,以應對那些不可避免地漏網的威脅。
另一個關鍵要素是基於零信任和縱深防禦的網路安全架構設計。零信任模型假定所有存取請求都不會自動授予,而是持續驗證身分、上下文和權限。縱深防禦結合了多層安全防護,因此即使一層屏障失效,其他屏障也能偵測或阻止攻擊者。
最後,建議盡可能整合安全基礎設施。使用過多分散的工具會導致安全團隊疲勞、出現盲點和功能重疊。將解決方案整合到更統一的平台下,可以提高可見度、實現回應自動化、降低整體擁有成本,並更好地利用現有的人力資源。
網路韌性:現代策略的基石
在當今環境下,首要任務不再只是預防攻擊,而是確保即使攻擊成功也能繼續運作。這被稱為網路韌性:即抵禦、吸收、適應和從網路空間事件中恢復的能力,從而最大限度地減少對業務或關鍵服務的影響。
電子郵件就是一個典型的例子,它是攻擊者部署勒索軟體、魚叉式網路釣魚、網路釣魚或竊取憑證的首選管道之一。企業既需要強大的邊界防禦和進階威脅過濾器,也需要能夠保證服務連續性和在出現問題時快速恢復資料的解決方案。現實中的電子郵件入侵案例顯示了採取全面措施的重要性。
在此背景下,專業服務提供者提供集安全性、連續性、歸檔和培訓於一體的雲端服務。其中最有價值的功能包括:進階威脅防護(惡意軟體偵測、網路釣魚、資料外洩)、電子郵件連續性(使用戶在事件發生期間能夠繼續工作)、異地歸檔(確保隨時可存取副本並簡化合規性和電子取證流程)以及旨在幫助使用者發揮「人肉防火牆」作用的意識提升計畫。
這種方法強化了這樣一個理念:有效的網路安全策略必須超越單一工具,而應考慮整個週期:預防、偵測、回應和復原。其最終目標是確保組織的核心業務不會因安全事件而崩潰,而是能夠維持營運、適應變化並從中吸取教訓,從而變得更加強大。
不斷演變的威脅情勢、監管壓力以及日益增長的數位化依賴,使得制定一套符合歐洲和國家政策、根據組織規模量身定制並由高層管理人員主導的全面網路安全戰略,成為企業生存和保持競爭力的關鍵因素。那些認真對待這項挑戰,將強大的技術與最佳實踐和培訓相結合,並充分利用公認的框架和公私合作關係的企業,將更有能力應對未來幾年的網路安全挑戰。