跳至主要內容
>_ITDITD網站資安平台

資安指南

組織的資安底線在哪裡?從 2026 年日本真實事故倒推的 6 個優先事項

組織最低限度該做的資安對策,從 2026 年日本公布的大型事故(KDDI、Aflac、日本數位廳、櫻花網路、Gyazo 等)的官方公告倒推:面向網際網路的設備、委外與維護帳號、流量監控、日誌保存期限、不該保留的資料、重新排定優先順序。

發布於 2026-06-11 更新於 2026-09-27 閱讀時間 3 分鐘

適合誰讀:有員工和委外方參與、需要決定資安「底線」放在哪裡的企業與組織。個人開發者和小規模營運者請看 個人開發與小規模營運的資安底線。本文把本站根據各組織自身的官方公告分析過的 2026 年日本事故,重新倒推為組織層面的對策。不涉及攻擊步驟。

事故暴露出的 6 個漏洞

以下都是本站根據各組織官方公告解讀過的事件(日文與英文版有詳細解說)。

公布的事實暴露的漏洞組織的底線
日本數位廳:經由 VPN 設備的漏洞入侵;記者會上說明當時正在依序修補面向網際網路的設備的更新在「排隊」① 依期限封堵入口設備
日本數位廳:偵測到透過維護營運人員帳號對伺服器上大量檔案的存取非本公司員工帳號的權限與監控② 收窄維護、委外、離職人員的帳號
Aflac:攻擊與正常使用形式相同而未能立即偵測;缺少對短時間大量查詢的監控與控制功能每一次都「合法」的存取的數量③ 監視數量與時間
櫻花網路:對銷售管理系統的非法存取發生在 2023 年 4 月至 2026 年 3 月;再發防止措施包括重新檢視日誌的收集範圍與保存期限發現時已無法回溯④ 日誌保留到能回溯的期限
Gyazo:外洩的中繼資料主要是 2019 年 1 月以前的不再需要的資料仍被保留⑤ 不保留不再需要的資料
Adobe Commerce:8 月 11 日發布修補,44 天後確認被利用(列入 KEV),公告仍寫著「優先等級 2、未發現被利用」相信發布時的優先等級而延後⑥ 用 KEV 重新排定優先順序

怎麼讀這張表:不是用來指責,而是用來自我檢查

各組織在被入侵後進行調查,並公布了原因和再發防止措施。本站把這些報告不當作別人的事,而當作「我們是否也有同樣的漏洞」的檢查表。這些漏洞沒有一個只屬於特別粗心的組織。KDDI 的事件中,入口是連廠商自己都不知道的漏洞,所以「入口能被完美封堵」的前提並不成立。正因如此,②到⑤這些「被入侵後不讓它擴散」的一側也屬於底線。

6 項底線,以及各自的「第一步」

1

① 依期限封堵面向網際網路的設備

VPN 設備、遠端桌面入口、防火牆管理介面——把能從網際網路直接存取的設備列成清單,寫上型號、版本和負責更新的人。日本警察廳的統計中,勒索軟體感染途徑的 92 個有效回答裡,61 個是 VPN 設備。

第一步:為清單上的每台設備訂一個數字——漏洞被確認利用(KEV)後,允許多少天內封堵。「依序修補」的做法,與數位廳事件是同一種結構。

2

② 收窄維護、委外、離職人員的帳號,並放到看得見的地方

每個組織都有不屬於員工的人的帳號——維護廠商、委外方、已經離職的人。它們往往為了方便被賦予寬泛權限,而且歸誰管並不清楚。

第一步:列出所有非員工帳號,為每個帳號指定內部負責人和有效期限。然後依序做到:只在使用時啟用、限制來源位址、強制使用抗釣魚的雙因素認證。把帳號停用寫進與到職相同的表單裡。

3

③ 監視「數量」與「時間」

在 Aflac 的事件中,攻擊看起來與正常使用一樣。如果每一次查詢都是合法的,逐次檢查是攔不住的。剩下的線索是每小時有多少筆資料流出,以及深夜和假日的活動。

第一步:在回傳客戶資料最多的那個功能上,加上每個帳號每小時的上限和達到上限 80% 時通知到具體負責人的告警。在檔案伺服器和雲端儲存上,為數倍於平常的批次下載設定告警。

4

④ 日誌保留到「發現時能回溯」的期限

在櫻花網路的事件中,非法存取從約三年前就開始了。如果沒有那段時間的日誌,既說不清發生了什麼,也說不清沒發生什麼。

第一步:認證(成功與失敗)、資料查詢與匯出、管理操作這三類至少保留 12 個月(以支付卡產業標準 PCI DSS 為參考)。儲存空間不夠時,先保住這三類,再考慮 Web 存取日誌。

5

⑤ 不保留不再需要的資料

在 Gyazo 的事件中,外洩的中繼資料主要是多年前上傳的圖片所附帶的資訊。外洩的規模取決於當時持有多少資料。沒有持有的資料就不會外洩。

第一步:為每一類客戶資料寫一行:用途是什麼、保留到何時。寫不出來的,就是刪除或匿名化的候選。同時檢查已解約使用者的資料是否還殘留著(櫻花網路的事件中,除非另外辦理退會,解約後會員資訊仍被保留)。

6

⑥ 用 KEV 而不是發布時的評級重新排定優先順序

Adobe Commerce 發布修補時公告寫著「優先等級 2、未發現被利用」,44 天後 CISA 確認了被利用。WordPress 本體的漏洞則只用了 3 天。

第一步:為自己使用的產品準備一個在其被加入 KEV 時收到通知的機制,並規定一旦被加入就重新排列修補順序。判斷方法請見 用 CVSS、EPSS、KEV 決定優先順序。

收窄入口

① 依期限封堵面向網際網路的設備 / ⑥ 用 KEV 重新排定優先順序

被入侵也不讓其走遠

② 維護、委外、離職人員的帳號 / ⑤ 不保留不需要的資料

發現入侵,並能回溯

③ 監視數量與時間 / ④ 日誌保留夠久

6 項底線分為「入口」和「被入侵之後」兩層。以入口無法被完美封堵為前提,給後面幾層同樣的分量。

個人與組織,變的是什麼

組織會累積的東西(事故從這裡開始)

  • 不屬於自己的帳號(維護廠商、委外方、離職人員)
  • 沒人記得的設備(安裝廠商架的 VPN、舊的測試環境)
  • 多年累積的資料(已解約的會員、舊的中繼資料)
  • 「總會有人在看」的監控(工具有,負責人沒有)

組織的底線要做的事

  • 為一切指定內部負責人和期限
  • 面向網際網路的設備用清單和修補期限管理
  • 寫下資料為什麼保留、保留多久,說不出理由的就刪除
  • 告警要訂好數字和接收人,並測試它真的能送達

本站觀點:底線就是決定「誰、看哪個數字、何時發現」

把事故報告排在一起看,最顯眼的是很多組織其實已經有資安產品。Aflac 具備偵測與阻斷非法存取的功能,上線前也做過設計審查和滲透測試。仍然沒能攔住,是因為攻擊不是它們預想的形態。

所以本站建議,衡量組織的底線不是看「部署了什麼」,而是看「是否決定了誰、在超過哪個數字時、何時發現」。部署工具的清單對稽核有用;而在事故發生的那個夜晚,能讓電話響起來的,只有訂好了門檻和接收人的告警。確認告警沒有還寄往離職人員的信箱——這本身就是第一步。

人與治理——讓 6 項持續運轉

6 項底線不是做一次就結束。人員會異動,設備會增加,資料會累積。為了持續運轉,至少要具備以下幾點。

  • 訂一名負責人:6 項各自的清單和期限由誰掌握。
  • 每季一次盤點:更新設備、非員工帳號、資料的清單(思路請見 資產盤點清單)。
  • 教育從「如何核實聯繫」開始:任何事故之後,冒充組織的趁機聯繫都會增加。讓員工和客戶都養成從官方網站核實的習慣。
  • 在與供應商的合約裡寫明帳號和日誌的處理方式:維護和委外的通道,如果合約裡不寫明由誰管理,就沒人管理。

接下來閱讀

FAQ

Q組織的資安對策應該從哪裡開始?
A

從真實事故被突破的地方開始最可靠。日本 2026 年的大型事故公開了:VPN 設備的漏洞(日本數位廳)、透過維護人員帳號大量存取伺服器檔案(同一事件)、無法阻止短時間內的大量查詢(Aflac)、長達約三年未被察覺的非法存取(櫻花網路)等。本站據此把面向網際網路的設備、維護與委外帳號、流量監控、日誌保存期限、不保留的資料、重新排定優先順序這 6 項訂為底線。

Q和個人開發者的清單有什麼不同?
A

組織裡會累積不屬於自己的帳號(委外、維護廠商、離職人員)、沒人記得的設備,以及多年累積的資料。多數事故正是從這些「歸屬不明的東西」開始的。個人版談的是守住自己的鑰匙和祕密,組織版談的是替沒有主人的東西指定主人。

Q買了 EDR 或 SIEM 就夠了嗎?
A

產品是手段,不是底線。Aflac 公布其具備偵測與阻斷非法存取的功能,但由於存取形式與正常使用相同,未能立即偵測到。關鍵是決定「超過多少、通知誰、何時通知」,並確認通知真的能送達。

Q中小企業也要做同樣的事嗎?
A

這 6 個思路與規模無關。預算和人手有限時,先從三件事開始:列出 VPN 等面向網際網路的設備並訂下修補期限;盤點維護與委外帳號;為回傳資料最多的一個功能加上每小時上限和通知。