SecTor 2025 | Grand Finale: Cutting Through the Cyber Noise
三句話摘要
Sector 資安年會圓桌論壇:資安專家回顧本屆大會趨勢,從 AI 威脅、MFA 怠惰到國家級求職詐騙的全面剖析。 AI 是真實且持續擴張的威脅放大器,但它所放大的攻擊面 —— 資產管理盲區、MFA 缺口、開發者安全意識不足 —— 早在 AI 出現前就存在,得先補好基本功,才談得上因應 AI 帶來的新威脅。 舊威脅與新威脅並存:Outlook 仍有零點擊 RCE 在研究中,政府系統跑著 20 年前的軟體,資安基本功(修補、清點資產)的缺口從未被真正填補,AI 的出現只是擴大了既有攻擊面。
重點整理
重點- 1
舊威脅與新威脅並存:Outlook 仍有零點擊 RCE 在研究中,政府系統跑著 20 年前的軟體,資安基本功(修補、清點資產)的缺口從未被真正填補,AI 的出現只是擴大了既有攻擊面。
- 2
MFA 是最低成本高回報控制措施,但落地率極差:成功的身份攻擊中幾乎 100% 未啟用 MFA;主因是高層嫌麻煩、共用管理帳號故意不開,甚至有企業在資安保險表單上謊報已啟用,遭索賠拒絕。
- 3
國家級行為者已進化為 AI 驅動的職場滲透:深偽與 AI 生成履歷讓北韓等國家用真實勞動混入目標企業領薪水、竊取情報;AI 面試官反而可能讓更多假應徵者通過,因為 AI 對 AI 的審查能力存疑。
- 4
AI 生產力悖論:AI 加速了「寫出能跑的 code」這個單點,但對架構整合、錯誤處理、災難復原、第三方整合等佔整體 80% 以上的工程工作毫無幫助;開發者越來越少審查 AI 輸出,累積的技術債和安全漏洞正在增加。
實用技巧與重點
乾貨- 數字與統計
- 33%:企業未啟用 MFA
- 62%:企業無計畫導入 MFA
- 99.9%:身份攻擊成功案例中,MFA 未啟用
- 60,000:加拿大聯邦政府子網域數量(含大量無人管理遺棄站)
- 北韓透過滲透就業年獲利:數十億美元級別
- AI 面試成本:$1 美元/場
- 用 vibe coding 做原型:2 天;原本內部工程團隊排期:2 個月
- 工具與平台
- 端點保護:SentinelOne、CrowdStrike
- 漏洞掃描:Qualys、Tenable、Rapid7
- RMM 工具(資產管理)
- 攻擊面偵察:Shodan、Censys
- C2 框架、Responder(紅隊工具)
- ISO 42001(AI 管理新標準)、ISO 27001、NIST CSF
- 紅隊實戰手法
- 磁力鎖(mag lock)可用角型棒或罐裝冷氣繞過
- 進入實體場所後找預設憑證(印表機、筆電貼紙)
- 在網路佈置 Responder 監聽 NTLM 雜湊並破解
- 掛上 C2 後門盒:物理入侵即可建立持久化
- AI 招募詐騙識別信號
- 履歷品質異常完美,技術測試成績與面談表現嚴重落差
- 面試中突然停頓、去廁所 10 分鐘、再回來提交 AI 幻覺偽造的結果
- 應用職位:本案例為政府紅隊滲透測試職缺
結論
結論“AI 是真實且持續擴張的威脅放大器,但它所放大的攻擊面 —— 資產管理盲區、MFA 缺口、開發者安全意識不足 —— 早在 AI 出現前就存在,得先補好基本功,才談得上因應 AI 帶來的新威脅。”
完整解析
詳細本段影片是 Sector 資安年會最後一場圓桌論壇,由四位來自不同組織的資安主管(含政府攻擊性安全負責人、SaaS 公司事件應變主管、CSO 及 Bug Bounty 主管)回顧本屆大會的觀察與反思。
大會整體氣氛以 AI 為主旋律,但與會者一致強調:AI 的光環不應遮蔽數十年來從未被解決的基本功問題。HackFest 研究者對加拿大各級政府的測試顯示,20 年前就存在的漏洞今日依然健在——廢棄網站仍在線上、應用程式跑著停止支援的舊版本、聯邦政府光是子網域就有 60,000 個,大量無人認領。這個「資產管理做不好」的問題,與 Kristen 在主題演講中提到的身份管理困境如出一轍:企業連自己有多少數位資產都搞不清楚,何談防禦?
MFA 的落地困境是本場另一個核心議題。統計數字觸目驚心:三分之一企業未啟用、六成以上無導入計畫,而每一個成功的身份攻擊幾乎都指向同一個根本原因——MFA 缺席。原因往往不是技術問題,而是治理問題:高層不願多裝一個 app、多個管理員共用同一個全域管理員帳號刻意不開 MFA、VPN 後門帳號只留帳密不上雙因子。更弔詭的是,部分企業在投保資安險的表單上謊報已啟用,一旦出事即遭拒賠,Hamilton CDO 今年的案例便是如此。
國家級行為者的招募滲透是本屆大會中最讓講者們感到「當初找不到好講者來講,但全員同意超可怕」的議題。Tom 分享了一個親身案例:一名應徵政府紅隊職位的求職者,提交了一份 AI 生成的完美履歷,技術測試中僅找到 9 個 flag 裡的 1 個,面試時立刻現出原形——他其實是 AI 工程師,不懂滲透,最後宣稱用 AI 「跑了一次掃描找到另外 8 個 flag」,但測試伺服器早已關機,那 8 個 flag 全是大型語言模型幻覺出來的結果,連 Tom 自己一度懷疑是不是自己出題有誤。整件事揭示了一個趨勢:AI 面試工具與 AI 偽造求職者同時存在,當 AI 審查 AI,通過率只會更高,而企業付錢雇到的可能是替國家行動籌資的特工。
關於 AI 生產力,觀眾提問引出了最有深度的討論。講者 Ophy 用類比精準描述了現狀:用 AI 加速「寫 code」這件事,就像廚房裡只用食物調理機切洋蔥——確實快了一個步驟,但不會讓你 5 分鐘端出一道燉雞。軟體開發中「讓按鈕能觸發事件」的功能性程式碼只佔整體的 15%,其餘 85% 是錯誤處理、災難復原、規模化架構、第三方整合、產品路線圖——這些 AI 目前都幫不上忙,或者說開發者還不知道怎麼讓 AI 幫上忙。Marina 則直接說:她寧願自己寫 code,因為解釋給 AI 聽比自己動手還費時,而且大型程式碼庫的結構一旦讓 AI 主導就變得破碎、不一致,難以納入既有 CI/CD 流程。AI 確實適合語言類工作(報告、摘要、郵件起草),但在需要邏輯與數值運算的工程問題上,LLM 本質上並不擅長。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

