KeyFrame內部研究專用

SecTor 2025 | Quantifying Cyber Risk as a National Defense Imperative

Black Hat·4月26日週日·46 min英文

三句話摘要

企業國家安全(CNS)框架:用財務語言量化網路風險,推動中小企業與大型組織共同建立國家級網路韌性。 網路安全的預算戰爭,本質上是一場語言戰爭——只有把風險換算成美元,才能讓掌握資源的人聽懂並採取行動。 國家安全是集體責任,不是單一企業問題。 網路攻擊的影響會沿供應鏈傳遞,一家員工不到 30 人的小型管件製造商,可能是整個縣水務局的唯一供應商——它下線,整個縣的供水就斷了。

重點整理

重點
  • 1

    國家安全是集體責任,不是單一企業問題。 網路攻擊的影響會沿供應鏈傳遞,一家員工不到 30 人的小型管件製造商,可能是整個縣水務局的唯一供應商——它下線,整個縣的供水就斷了。

  • 2

    財務語言是跨部門溝通的唯一通用語言。 技術指標(阻擋率、APT 數據)無法打動 CEO 和董事會;必須把風險轉換為「若不投入 10 萬美元,可能損失 100 萬美元」的格式,決策者才會行動。

  • 3

    CRQ(網路風險量化)需要獨立驗證,不能依賴供應商自家計算器。 由供應商提供的 ROI 計算器存在利益衝突,方法論必須經過同行審查與學術驗證,且輸出結果需能在法庭上清楚解釋選擇理由。

  • 4

    AI 程式風險被嚴重低估。 企業為了競爭快速導入 AI,但幾乎沒有回退計畫;若 AI 系統性能下降,許多公司已裁撤具備舊流程知識的人員,導致無法回到過去的運作方式,實際風險敞口往往超過 AI 帶來的效率收益。

實用技巧與重點

乾貨
  • 美國約 30 萬家公司對國家安全至關重要;全球(含盟國)約 100 萬個組織
  • 加拿大前 10 大組織網路風險試算:超過 250 億美元
  • 超過 75% 的關鍵基礎設施相關企業是小型私營企業,不受政府直接監管
  • PCI 信用卡資料:暗網售價從 $1 以下 → 約 $10
  • HIPAA 醫療個人資料:從 $10 → 約 $187(可用於身份盜竊)
  • UnitedHealth 集團兩度遭勒索,損失 $2,400 萬
  • 演講者親歷最大規模勒索軟體事件(FBI + 國際刑警組織介入):損失 $30 萬
  • MGM 重大數據洩露:2019 年、2023 年各一次
  • Rogers 斷網事件影響加拿大:約 一週半
  • CRQ 方法論起源:2016 年
  • 風險量化八大影響領域(含 PII 洩露、勒索軟體、知識產權竊取等)
  • 工具/平台:ChatGPT(被威脅行為者用來識別供應鏈攻擊目標)、NIST CSF(控制項對應框架)
  • 量化 CRQ 提供商選擇清單:可掃描 QR code 取得 PDF

結論

結論

網路安全的預算戰爭,本質上是一場語言戰爭——只有把風險換算成美元,才能讓掌握資源的人聽懂並採取行動。

完整解析

詳細

本場對談由安全架構師 Kelman Magu 主持,與企業端的 Zachary Schmidt(物理/電氣工程背景,曾主導 GE 拆分為三家公司)及中小企業專家 Christopher Story(犯罪學背景)共同探討一個新興框架——企業國家安全(Corporate National Security,CNS)。對話的起點是一個看似普通的問題:網路安全的 ROI 計算器是否值得信任?然而這個問題很快被翻轉成更大的命題:單一企業的風險,其實是整個國家集體風險的切片。

Schmidt 以數字鋪陳問題規模:美國有約 30 萬家企業直接影響國家安全,全球盟友加總後達 100 萬個組織。但這些目標中,超過 75% 是不受政府監管的小型私營企業。Story 用一個具體案例點破這個抽象數字:加拿大某縣整個水務局的特殊管件,全部仰賴一家員工不到 30 人的家族小店供貨。這家店沒有任何「關鍵基礎設施」的標籤,卻是整個縣供水系統的單點失敗。Rogers 斷網一週半讓急救服務受阻、UnitedHealth 被勒索兩次損失 2,400 萬美元、醫院遭攻擊後救護車被拒於門外——這些都是「企業問題」最終演變為民生衝擊的真實案例。

在如何應對這個挑戰上,兩位講者一致指向同一個核心方法:把風險翻譯成美元。技術人員慣用的指標——阻擋率、APT 威脅情資、技術架構——對 CEO 和董事會毫無說服力。Schmidt 強調,他職業生涯真正轉折的時刻,是開始用財務模型「展示計算過程」:「你花 10 萬,是為了消除 100 萬的風險敞口。」馬什加拿大的 Julian Deloy 補充,量化工具通常結合隨機建模、統計方法與情境開發,將最壞情況下的每一項後果逐一換算為損失金額。加拿大前十大組織的合計風險試算結果超過 250 億美元,且這個數字幾年前遠遠更小——因為暗網上 HIPAA 資料的交易價格已從 10 美元漲至 187 美元。

在 AI 議題上,Magu 與 Story 都提出警告。企業正在以極快速度導入 AI,卻幾乎沒有人量化 AI 程式失效的風險敞口。某場董事會上,CEO 宣布 4% 的營收增長目標,而 CIO 在被問到「如果 AI 系統性能下滑能否回到舊流程」時,才揭露公司已裁撤所有掌握舊流程知識的人員。這正是 Story 所說的系統性盲點:效率提升的模型擺在台上,但抵消它的風險敞口卻從未被算進去。最後,兩位講者給出的實踐建議是:找獨立的、經學術驗證的 CRQ 方法論提供商;把每一個控制項(NIST 子控制)對應到具體的財務數字;用「最佳 ROI 的前十項行動」向領導層排序優先級;而選擇供應商時,比速度與功能更重要的問題是「若你遭攻擊,我兩週後還能找到你嗎?」

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。