AIセキュリティ

從日本接連發生的入侵事件學到的事(下)|電腦與端點防護,中小企業該先做什麼

發布2026-09-30濱本 隆太

2026年日本接連公告多起未經授權存取事件,下篇整理企業現在就能動手的防護。內容涵蓋VPN設備的更新、抗網路釣魚的多因素驗證、電腦與端點的基本設定(EDR、硬碟加密、管理員權限、竊密軟體)、備份、委外廠商與AI的管理、發現入侵時的處理步驟,以及中小企業優先執行的檢查清單,全部以日本與美國公部門的資料為依據。

從日本接連發生的入侵事件學到的事(下)|電腦與端點防護,中小企業該先做什麼
分享

大家好,我是TIMEWELL的濱本隆太。今年秋天,日本接連出現未經授權存取的公告。汽車共享服務Times Car、售票平台e+、東京地下鐵的點數計畫Metpo,都是許多人每天在用的服務。這篇下篇的主題,是企業今天就能動手的防護,我會從最常被攻擊的入口開始,依序寫下去。

先講重點。公部門的評估很一致:即使AI讓攻擊變快了,既有的資安對策依然有效。最常見的入侵口是VPN設備與遠端桌面,被盜的帳號密碼也是常見的途徑。因此該做的順序是:更新從外部看得到的設備、導入抗網路釣魚的多因素驗證、做好電腦與端點的基本設定、準備真的能還原的備份、管理委外廠商與AI,最後是事件發生時的處理步驟。文末附上一份給中小企業的10項檢查清單。

上篇(從日本接連發生的入侵事件學到的事(上))的重點有三個:

  1. 2026年多家大型企業接連公告,原因大多仍在「調查中」。光看已公開的事實,就包含設備與伺服器的漏洞遭利用、連同委外廠商在內的調查等,議題不只一個
  2. 隨著AI代理普及,攻擊的自動化與速度都在提升,AI的金鑰與權限本身也成了目標
  3. 像駕照影像這類身分證明文件,防護的起點是「不要保存」,非保存不可時就加密並把金鑰分開管理

我無意責怪任何一家公告的企業。在調查途中就公開事實、並個別聯絡當事人,這樣的作法替使用者爭取到保護自己的時間。這一點會在文章後半再談。

另外說明,本文介紹的通報義務與補助制度都是日本的規定。在台灣營運的企業,請依台灣的法令與制度另行確認。

整體架構:依攻擊者實際使用的入口依序堵起

日本資訊處理推進機構(IPA)是負責日本資安指引的公部門機構。IPA在「資訊安全十大威脅 2026」的解說中寫道,與AI相關的案例大多是「傳統的網路攻擊被AI半自動化、加速而已」,「因此既有的資安對策是有效的」1。並沒有出現什麼魔法般的新攻擊,而是老手法跑得更快、更便宜、規模更大。我同意這個判斷。

同一份解說把攻擊的切入點分成6類,各配上一項「資安基本對策」:漏洞靠更新軟體,惡意程式靠資安軟體,密碼竊取靠強化驗證,設定錯誤靠檢視設定,勒索軟體的加密靠備份,社交工程靠認識手法。IPA的立場是,只要切入點沒有改變,這些基本對策就會持續有效1。

那要先堵哪一個入口?我認為應該從實際被使用的入口開始。日本警察廳統計,2026年上半年收到的勒索軟體受害通報有123件,是開始統計以來單一半年的最高紀錄。在回報感染途徑的36件中,VPN設備18件、遠端桌面9件、其他9件2。2025年全年的92件回報裡,VPN設備也占了61件2。

日本個人資料保護委員會(負責個資保護的主管機關)的年度報告也指向同一個方向。在未經授權存取造成的外洩中,常見的原因是:已有修補方法卻放著不處理的漏洞、容易被猜到的帳號密碼,以及設定錯誤導致資料庫存取控制失效3。漏洞、帳密、設定。不管翻開哪一份資料,入口的名單幾乎一樣。

這篇文章也依這個順序進行。在添購華麗的產品之前,先照這個順序數一數漏洞在哪裡,對預算與人力有限的企業才真正有用。

不再放著漏洞不管:VPN設備與對外伺服器的更新

VPN設備是讓員工從外部安全連回公司網路的裝置。但從攻擊者的角度看,它也是一扇面向網際網路的正門。日本警察廳在2026年1月發布的宣導資料中指出,在遭受網路攻擊的企業與團體裡,使用VPN設備的組織有52%沒有套用最新的修補程式4。超過一半。

更新延遲的理由,通常不是偷懶。系統不能停、要和維護廠商喬時間、沒有測試環境、資訊人員只有一個人。正因如此,我建議把對外可見的設備與辦公室電腦分開處理,另外訂出期限。

舉一個已公開的案例。日本數位廳在2026年9月說明,政府共用辦公環境GSS遭入侵時被利用的VPN設備漏洞,在攻擊被發現之前就已經公開,當初的嚴重度評等是CVSS「中」。數位廳表示處理速度比該等級的一般作法更快,但修補程式還沒套用就被利用了5。詳細經過我整理在從日本數位廳GSS遭入侵學到的事。

只憑嚴重度分數排順序,對外的設備可能會來不及,這是我從這個案例帶走的一點。我建議三個習慣。第一,把VPN、防火牆、路由器、遠端桌面的入口、對外公開的網站伺服器整理成一張表,寫上型號、版本、管理介面從哪裡看得到、由誰維護。第二,表上的設備只要出現「已遭利用」的漏洞資訊,不管分數高低都優先更新;來不及的話,立刻把管理介面從外部隱藏、關閉沒用到的功能。第三,更新之後確認更新前有沒有人已經進來,必要時也更換密碼。

如果遠端桌面直接暴露在網際網路上,請先停掉。在日本警察廳的數據裡,它是僅次於VPN設備的入侵口2。真的需要時,只允許從VPN內部連線,並一定搭配下一節的多因素驗證。

保護帳號:抗網路釣魚的多因素驗證,以及刪除沒在用的帳號

設備的漏洞補好了,對方若拿著正確的帳號密碼登入,還是擋不住。同一份警察廳資料顯示,從外部存取業務系統時最常見的驗證方式是「只有帳號與密碼」,占39.8%4。IPA針對中小企業的調查中,遭受未經授權存取的419家企業有36.8%回答「帳號密碼被騙走」6。

多因素驗證是在密碼之外,再用手機或實體金鑰等其他要素確認身分的機制。還沒導入的話,不論哪一種,請先導入。美國網路安全暨基礎設施安全局(CISA)表示,任何形式的多因素驗證都比沒有好,同時把抗網路釣魚的方式定位為「gold standard(黃金標準)」7。

為什麼要在意種類?IPA在2026年8月的資料中介紹了一種手法:釣魚網站夾在使用者與正牌網站之間,讓使用者完成多因素驗證後,再竊取代表已登入的「工作階段Cookie」8。一次性密碼只要被騙輸入到假網站,照樣可能被突破。通行密鑰(passkey)則不同。日本的網路釣魚對策協議會說明,通行密鑰會把秘密資訊與網域名稱綁在一起保存,因此不會送到假網域,具備抗網路釣魚的能力9。

美國國家標準暨技術研究院(NIST)在2025年7月定稿的驗證指引SP 800-63B-4,要求在AAL2保證等級下至少提供一種抗網路釣魚的驗證選項,並規定不得要求使用者定期更換密碼(有遭入侵證據時才強制更換)10。還在每三個月強制換一次密碼的企業,把這條規定換成導入多因素驗證,效果應該大得多。

營運上也別留下破口。攻擊者登入成功後,有時會關閉多因素驗證,或把一次性密碼的寄送對象改成自己的信箱9。變更驗證設定時,請要求比平常更嚴格的身分確認。

盤點帳號同樣有效。CISA的勒索軟體防護指南建議,把管理員帳號與一般帳號分開,管理員帳號只用於管理工作11。警察廳的宣導資料也把「刪除因調動而不再使用的帳號」列為預防措施4。離職員工、調動的人、測試後忘了刪的帳號、與委外廠商共用的帳號。從來沒盤點過的企業,就從這裡開始。

認真面對 AI 資安訓練

為期兩天的密集課程,課程設計依循 OWASP、NIST、ISO 42001 與日本經產省指引。經營層與實務人員可分開受訓。

電腦與端點:今天就能改的設定

這是下篇的核心。端點指的是網路末端的設備,例如員工使用的電腦、手機、平板與伺服器。多數攻擊最後都會在某一台端點上執行,所以端點的設定對每一家企業都有用。

首先要認識的,是竊取資訊的惡意程式,也就是所謂的竊密軟體(infostealer)。IPA提醒,一旦感染,瀏覽器或郵件軟體裡儲存的帳號密碼可能被偷走,而被偷的資料可能在勒索軟體集團等攻擊者之間買賣8。美國CISA與FBI在2025年5月發布的警訊指出,某款竊密軟體除了個人資料與金融帳密,連瀏覽器擴充功能與多因素驗證的資訊都帶走了12。從一名員工的筆電被偷走的登入資訊,可能被當成進入整間公司的入口出售。這就是為什麼我不建議把端點防護當成「員工個人的問題」。

具體作法整理如下。費用會因產品與合約差很多,所以只寫出能確定的部分。

對策 為什麼有效 第一步 費用參考
作業系統與軟體自動更新 減少利用已知漏洞的攻擊 所有電腦開啟自動更新,每月檢查一次停住的電腦 內建功能
防毒軟體與EDR EDR能發現入侵後的可疑行為並通知管理者 每台都裝防毒軟體,可以的話加上EDR或端點監控 日本救援隊服務(第1類)的端點監控為每台每月2,000日圓以下(未稅)
日常不用管理員權限 惡意程式較難改寫整台電腦 日常帳號用一般權限,另建管理員帳號 只需設定
硬碟加密 遺失或失竊時,內容較難被讀取 開啟BitLocker(Windows)或FileVault(Mac) 作業系統內建(依版本而異)
隨身碟的使用 減少資料帶出與感染的途徑 決定資料攜出方式,不需要的電腦限制連接 多半用設定就能處理
瀏覽器擴充功能 有些擴充功能能讀取正在瀏覽的頁面 決定工作需要哪些擴充功能,其他一律不裝 設定與管理規則
帳密與登入狀態的保護 防範竊密軟體與工作階段劫持 改用通行密鑰等方式,發現異常時登出所有裝置 多數服務內建
遺失時的遠端抹除 降低找不回的裝置外洩資料的風險 決定聯絡窗口與步驟,用行動裝置管理(MDM)開啟遠端抹除 依產品而異
私人裝置(BYOD)的規則 避免無法管理的裝置接觸業務資料 把私人裝置可用於工作的範圍與條件寫成文件 只需訂規則

補充幾點。IPA的中小企業指引把EDR定義為:偵測入侵端點的病毒、勒索軟體等攻擊,並通知管理者的技術13。要有人看這些通知才有意義,公司內部沒有人能看的話,後面介紹的救援隊這類附監控的服務會比較實際。

硬碟加密有有效的場合,也有無效的場合。NIST的SP 800-111說明,全磁碟加密在開機驗證之後,會隨著讀寫自動解密14。對關機狀態下被偷走的筆電很強,但若惡意程式進入正在運作的電腦,資料照樣讀得到。把加密定位為防遺失與失竊,入侵則交給其他對策,這樣整理比較不會混亂。

對在日本營運的企業來說,遺失對策也和法律程序有關。日本個人資料保護委員會在Q&A中表示,資料經過高度加密,且符合「金鑰與資料分開保管並防止外洩」「可遠端刪除加密資料或金鑰」「設計上第三人無法使用金鑰」其中之一,就不需要通報外洩15。加密加上遠端抹除,也能讓人在筆電不見時冷靜判斷。實際個案仍請對照Q&A的條件確認。

IPA的指引也舉了類似例子:遠距工作用的電腦要加密並能遠端抹除,專門用於網路銀行的電腦不要接隨身碟或外接硬碟13。至於瀏覽器擴充功能,我沒有找到日本公部門彙整的提醒,表中的內容是參考美國的警訊12後我個人的看法。

備份:至少一份離線保存,並確認真的能還原

遭到勒索軟體攻擊時,業務會不會停擺,很大程度取決於能不能從備份還原。IPA在2026年3月發布的中小企業資安指引第4.0版,把「做好備份!」加進入門的「資訊安全五大原則」,變成六大原則13。

不過,有做備份不代表就安心。日本警察廳說明,攻擊者會在內部搜尋,連備份也不放過2。CISA的指南指出,多數勒索軟體攻擊者會找出能存取的備份加以刪除或加密,並建議把重要資料做成離線且加密的備份,定期測試災難復原時是否可用11。同一份指南也提醒,只靠自動雲端備份可能不夠,因為本機檔案被加密後,可能同步到雲端並覆蓋掉完好的資料11。

我建議中小企業的最低配置是:分多個世代保存、至少一份放在平常不連網路的地方,並且每年實際還原一次。IPA的指引也把備份分成三個階段運作:取得、保管(世代管理與保存期間)、還原(確認能正確還原)13。

不要等到出事那天才發現還原不了。日本警察廳2025年的調查顯示,遭勒索軟體攻擊的企業與團體中,已經訂好以網路攻擊為前提的業務持續計畫(BCP)的只有約18%16。把備份放在哪、先還原什麼、還原前業務怎麼撐,寫成一張紙,事發後的頭幾天就會不一樣。CISA建議應變計畫也要準備紙本與離線版本11,因為檔案伺服器整台被加密時,放在裡面的程序文件也會跟著讀不到。

把委外廠商與AI的使用也納入檢查

就算把自家電腦顧好,資料也存在委外廠商那裡。IPA「資訊安全十大威脅 2026」組織篇中,第1名是勒索軟體,第2名是「針對供應鏈與委外廠商的攻擊」17。日本個人資料保護委員會的年度報告顯示,2025會計年度因未經授權存取而通報的1,256件外洩中,外洩源頭在委外廠商的有328件,約四分之一(合計與比例為筆者計算)3。IPA的中小企業調查中,遭受未經授權存取的企業有19.8%回答攻擊者「經由客戶或集團企業進入」6。

東京地下鐵針對Metpo電子郵件寄送服務遭入侵一事,把「包含委外廠商在內的原因調查」列為緊急對策之一,調查仍在進行中18。原因尚未公開。

檢查委外廠商時,我最先建議做的是一份清單:哪家廠商持有公司的哪些資料、能以什麼權限進入哪些系統。接著,替廠商的每位人員分開建立帳號、不再共用帳號;維護用的權限只在作業期間開啟;在合約寫明事故發生後幾小時內必須通知。IPA的自我檢測裡,也有一題詢問是否掌握外部服務的安全性與可靠性19。

AI的使用,現在也需要比照委外廠商來管理。IPA在2026年的十大威脅中,首度把「AI使用相關的資安風險」列為第3名17。解說中提到未經許可在工作上使用AI(影子AI)造成的外洩,並列出禁止未經核准的AI服務、限制以個人帳號處理公務、關閉將輸入資料用於訓練的設定、掌握使用狀況、把簽核與核准改成多人確認等對策1。

把AI代理放進業務流程的企業,請再往前一步。非營利資安社群OWASP把「Excessive Agency(過度授權)」列為AI應用的主要風險之一,並把原因分成功能給太多、權限給太多、自主性給太多20。交給代理的權限,只限於該工作需要的範圍。AI服務的API金鑰(程式呼叫AI時用的金鑰),要比照正式環境的密碼管理,不貼進原始碼或聊天室。付款、刪除、對外傳送這類無法撤回的操作,一定要經過人的核准,而且核准的人要真的看過內容,不能只是按下去。日本經濟產業省也在2026年9月18日召開「企業安全使用AI代理」小組的第一次會議,開始研擬對策21。

AI代理特有的風險,上篇有更詳細的說明。

發現入侵時的處理與公告

準備得再周全,被入侵的可能也不會歸零。警察廳的宣導資料顯示,遭受攻擊的企業與團體有41.2%沒有事故應變手冊4。事發後頭幾個小時怎麼動,值得在平時就決定好。

關於第一步,日本警察廳寫得很清楚:把受感染的電腦從網路隔離,避免擴大;倉促關機可能讓日誌等入侵痕跡消失,使調查變得困難;先防止擴大並保全資料,整頓好體制再進行調查與復原16。「覺得怪怪的,就拔網路線、關無線網路、不要關機,然後聯絡負責人。」希望每一位員工都記住這一句。

對適用日本個人資料保護法的企業來說,個資外洩(或有外洩之虞)時有法定程序。只要涉及敏感個資、可能造成財產損失、可能出於不正目的,或當事人超過1,000人,其中之一成立,就必須向個人資料保護委員會通報並通知當事人。通報分兩階段:得知後大約3到5天內的初步通報,以及30天內(未經授權存取這類可能出於不正目的的事件為60天內)的正式通報22。

也提一下2026年7月10日通過、7月17日公布的修法23。依個人資料保護委員會的概要,對當事人權益保護影響輕微的情況,通知當事人的義務將放寬,原則上在公布後2年內施行24。容易誤解的地方是:放寬的是通知當事人,不是向委員會通報。概要中並沒有放寬通報義務的內容。

也請盡早向警方諮詢。日本警察廳表示,警方可以提供初期應變的建議與解密工具等支援16。在日本,諮詢窗口是各都道府縣警察的網路犯罪窗口25。關於支付贖金,警方說明這些錢可能成為犯罪集團的活動資金,而且不保證能解密16。

最後談公告的態度。我認為這次選擇公開的企業,有很多值得學習的地方。經營Times Car的Times Mobility在2026年9月25日上午9點07分偵測到未經授權存取,當天就發出第1報;隔天補充已切斷入侵路徑;28日的第2報公布約660萬個帳號,29日的第3報說明身分證明文件影像外洩的帳號約160萬個,隨著確認進度逐步公開數字,並表示會整理實施時程後在後續公告中公布防範措施26。e+依退款方式分別列出外洩的件數與項目,清楚寫出不包含哪些資訊,並把全面檢查所有系統、縮短資安檢測週期列為防範措施27。東京地下鐵則寫明通知信的寄件地址,並表示不會要求另外辦理手續或前往外部網站18。這些資訊都能幫助使用者分辨假冒的聯絡,保護自己。

在調查途中公告,數字事後可能會變。即便如此,確認一件就公開一件,並個別聯絡當事人,才能替使用者爭取保護自己的時間。自家公司也可以在平時就準備好公告範本、諮詢窗口,以及正式通知要用的寄件地址。

中小企業最先該做的事:依優先順序排列的檢查清單

中小企業難的地方,在於被鎖定的機率和能投入的人力之間的落差。日本警察廳統計,2025年通報的226件勒索軟體案件中,中小企業約占六成16,2026年上半年也約占六成2。IPA調查日本4,191家中小企業發現,發生資安事件的企業平均損失為73萬日圓(9.4%在100萬日圓以上,最高1億日圓),約七成表示影響到了客戶。另一方面,過去三個會計年度完全沒有投資資安的企業占62.6%6。

73萬日圓是所有類型事件的平均。只看勒索軟體,2026年上半年受害的組織有六成花了1,000萬日圓以上在調查與復原上2。而且會波及客戶,所以從來不只是自家的問題。

以下是在有限時間內的處理順序,請從上往下做。

  1. 列出並更新所有從外部看得到的設備。寫下VPN設備、路由器、對外伺服器的型號、版本與維護負責人
  2. 不要讓遠端桌面直接暴露在網際網路上。需要時只允許從VPN內部連線
  3. 替遠端登入與電子郵件加上多因素驗證。能選的話,選通行密鑰等抗網路釣魚的方式
  4. 刪除沒在用的帳號。盤點離職、調動、測試用,以及與廠商共用的帳號
  5. 所有電腦開啟自動更新與防毒。有人能看通知的話,也考慮EDR或端點監控
  6. 日常帳號拿掉管理員權限。管理工作另用一個帳號
  7. 筆電加密,並決定遺失時的步驟。把聯絡窗口與遠端抹除的步驟寫在紙上
  8. 至少一份備份離線保存,並測試還原。分多個世代保存,每年實際還原一次
  9. 用有結構的檢查表做一次自我檢測。在日本,可從IPA的25題自我檢測與SECURITY ACTION宣告開始
  10. 把事故時的行動寫成一張紙。隔離、不要關機、要聯絡誰(公司內部、警方、廠商、保險公司、個資主管機關),順便加一行生成式AI的使用規則

以下是日本的制度,給在日本營運的企業參考。IPA的SECURITY ACTION是中小企業自行宣告投入資安的制度,標章可免費使用13。一星是宣告會落實六大原則,二星是完成自我檢測、訂定資安基本方針並對外公開28。申請日本的「數位化暨AI導入補助金」(原IT導入補助金)時,必須完成其中一種宣告。2026年3月以前申請的宣告不能用於補助金的申請,須以gBizID重新申請,以前宣告過的企業也最好確認一下29。自我檢測共有25題,分成基本對策、員工層面的對策、組織層面的對策三個部分19。

公司內部沒有人能盯著的話,日本有「網路安全救援隊服務(Otasuketai)」。這是民間業者提供的方案,把諮詢窗口、異常監控、緊急到場支援與簡易資安保險包成一套,符合基準的服務由IPA授予標章30。第1類的服務基準也訂有價格上限:網路監控每月1萬日圓以下,端點監控每台每月2,000日圓以下(皆未稅)31。導入時也有補助金可以申請30。

提醒一件事。日本經濟產業省與內閣官房國家網路安全統括室正在籌備「強化供應鏈的資安對策評等制度(SCS評等制度)」,有業者拿它當話術,以「沒取得評等就不能交易」「不馬上取得就會被排除在投標之外」推銷產品。兩個單位在2026年4月27日提醒大家注意,並說明這是交易雙方確認資安程度的自願性制度,也不要求導入特定資安產品32。制度預計在日本2026會計年度末左右上路。在被急著成交的業務說服買下昂貴產品之前,請先從上面的清單與公部門的制度做起。

我們公司內部持續在做的事

最後簡單談談我們自己。TIMEWELL已取得資訊安全管理的國際標準ISO/IEC 27001驗證(登錄範圍為運用AI技術之SaaS產品的企劃、開發與提供)。

不過,驗證證明的是制度已經建立,每天的安全仍取決於每位員工的行動。因此我們每週都為員工舉辦資安訓練。這篇文章寫的基本功,聽過一次是不會記住的。

如果很難只靠自己推動員工教育,我們的WARP SECURITY也可以列入考慮。比起解說攻擊手法,這套訓練把時間花在平時的準備上:公司內部規則、核准流程的設計,以及出事時怎麼判斷。

結語

  • 即使AI讓攻擊變快,更新、驗證、備份這些既有對策依然有效
  • 列出對外可見的設備,導入抗網路釣魚的多因素驗證,刪除沒在用的帳號
  • 電腦的基本功是自動更新、EDR、管理員帳號分開、硬碟加密與遠端抹除
  • 對委外廠商與AI代理只給必要的權限,人的核准不能流於形式
  • 發現入侵時先隔離、不要關機,盡快向主管機關通報並聯絡警方

這個秋天公告事件的企業,在調查途中就公開事實並聯絡當事人。哪天輪到自家公司站在同樣位置時,能不能做到同樣的事,我認為取決於事情發生前那幾個小時的準備。這一週,先從列出對外可見的設備開始吧。想討論員工訓練或公司內部規則的話,歡迎從個別諮詢與我們聯絡。

參考資料

本文的事實依據為下列公開資料。截至2026年9月30日,文中多數事件的原因仍在調查中。

Footnotes

  1. 資訊安全十大威脅 2026 解說(組織篇) — 日本資訊處理推進機構(IPA) — 2026年3月(日文) ↩ ↩2 ↩3

  2. 2026年上半年網路空間威脅情勢 — 日本警察廳 — 2026年9月(日文) ↩ ↩2 ↩3 ↩4 ↩5 ↩6

  3. 2025年度 個人資料保護委員會年度報告 — 日本個人資料保護委員會 — 2026年7月(日文) ↩ ↩2

  4. 網路攻擊受害企業與團體問卷調查結果及對策(宣導資料) — 日本警察廳 — 2026年1月(日文) ↩ ↩2 ↩3 ↩4

  5. 關於Government Solution Service遭未經授權存取的Q&A — 日本數位廳 — 2026年9月11日(日文) ↩

  6. 2024年度 中小企業資訊安全對策實態調查 — IPA — 2025年2月14日(日文) ↩ ↩2 ↩3

  7. Implementing Phishing-Resistant MFA — CISA — 2022年10月 ↩

  8. 鎖定企業組織的攻擊郵件手法與對策 — IPA — 2026年8月3日(日文) ↩ ↩2

  9. 網路釣魚對策指引 2026年度版 — 日本網路釣魚對策協議會 — 2026年5月(日文) ↩ ↩2

  10. SP 800-63B-4 Digital Identity Guidelines: Authentication and Authenticator Management — NIST — 2025年7月 ↩

  11. #StopRansomware Guide — CISA等 — 2023年10月 ↩ ↩2 ↩3 ↩4

  12. Threat Actors Deploy LummaC2 Malware to Exfiltrate Sensitive Data from Organizations(AA25-141B) — CISA、FBI — 2025年5月21日 ↩ ↩2

  13. 中小企業資訊安全對策指引 第4.0版 — IPA — 2026年3月27日(日文)(修訂概要見IPA說明頁) ↩ ↩2 ↩3 ↩4 ↩5

  14. SP 800-111 Guide to Storage Encryption Technologies for End User Devices — NIST — 2007年11月 ↩

  15. Q&A 6-19 何謂「經過高度加密等保護措施」 — 日本個人資料保護委員會(日文) ↩

  16. 2025年網路空間威脅情勢 — 日本警察廳 — 2026年3月(日文) ↩ ↩2 ↩3 ↩4 ↩5

  17. 資訊安全十大威脅 2026 — IPA — 2026年1月29日(日文) ↩ ↩2

  18. 關於Metpo會員服務遭未經授權存取 — Metro Point Club事務局(東京地下鐵) — 2026年9月27日(日文)(東京地下鐵公告PDF) ↩ ↩2

  19. 5分鐘資安自我檢測(中小企業資訊安全對策指引 附錄3) — IPA — 2026年3月(日文) ↩ ↩2

  20. LLM06:2025 Excessive Agency — OWASP GenAI Security Project ↩

  21. 產業網路安全研究會 工作小組1「企業安全使用AI代理」小組 第1次會議 — 日本經濟產業省 — 2026年9月18日(日文) ↩

  22. 個人資料保護法指引(通則篇)2026年4月修訂 — 日本個人資料保護委員會(日文)(概要見外洩通報與本人通知的義務化) ↩

  23. 個人資料保護法等部分修正法案(議案資訊) — 日本參議院(日文) ↩

  24. 個人資料保護法等部分修正法案(概要) — 日本個人資料保護委員會事務局 — 2026年4月(日文) ↩

  25. 網路犯罪諮詢窗口 — 日本警察廳(日文) ↩

  26. Times Car網站遭未經授權存取可能導致個資外洩(第1報) — Times Mobility — 2026年9月25日(日文)、同(第2報) — 2026年9月28日、同(第3報) — 2026年9月29日 ↩

  27. 關於系統遭未經授權存取及個資外洩的致歉與說明 — e+ — 2026年9月29日(日文) ↩

  28. SECURITY ACTION 二星 — IPA(日文)(制度概要見SECURITY ACTION) ↩

  29. 數位化暨AI導入補助金(原IT導入補助金) — SECURITY ACTION,IPA(日文) ↩

  30. 網路安全救援隊服務 — IPA(日文) ↩ ↩2

  31. 網路安全救援隊服務基準(2.0版)說明資料 — IPA(日文) ↩

  32. 請留意以SCS評等制度為由的不當推銷 — 日本經濟產業省 — 2026年4月27日(日文) ↩

本文在製作過程中使用了AI,並於發布前由人工查核一手資料並完成編輯。

貴公司對AI的理解到哪裡?

5分鐘的免費檢測,涵蓋從AI理解到資安意識共7個面向。

如果這篇文章對您有幫助,歡迎分享

分享

訂閱電子報

每週為您送上 AI 應用與出口管制的最新資訊

您登錄的電子郵件地址僅用於電子報寄送。

AIセキュリティを、現場で使える力にする

WARP SECURITYは、OWASP・NIST・ISO 42001・経産省ガイドラインに準拠した2日間の集中講座です。経営層と現場で分けて受講できます。

相關文章