GSS 資安電子報 0247 期【AI 加速漏洞利用:VulnOps 如何延伸至第三方風險管理?】

訂閱電子報
2026-08-19 00:00
翻譯及整理:叡揚資訊 資安直屬事業處
 

資安領域正迎來一個全新的焦點:VulnOps(Vulnerability Operations,持續性漏洞管理與應變)。面對 Mythos、Daybreak,以及未來勢必持續出現的新一代 Frontier Model,企業正加速建立常態化的持續性漏洞管理與應變機制,將漏洞管理與更強大的自動化能力結合,以因應漏洞發掘與利用速度更快、影響規模更大的威脅環境。

這種持續性漏洞管理與應變能力其實早已有其必要性。如今 AI 已能以機器速度發掘漏洞,甚至協助將漏洞轉化為可實際利用的攻擊手段,使得過去「每季掃描一次、再進行修補」的做法,逐漸難以因應現今快速變化的威脅環境。
問題在於,目前多數 VulnOps(持續性漏洞管理與應變)的討論,仍聚焦於企業內部管理的系統。然而,企業實際面臨的相當大一部分風險,其實位於自身基礎架構之外,存在於企業向第三方供應商採購的軟體與服務之中。
目前,TPRM(Third-Party Risk Management,第三方風險管理)是企業用來管理這類第三方風險最接近的既有機制。然而,傳統 TPRM 原本並非為這種持續且快速的風險處理模式而設計,因此其運作方式仍難以完全符合 VulnOps 所要求的即時性與持續性。

如果企業希望充分發揮 VulnOps(持續性漏洞管理與應變)投資的價值,就必須重新思考第三方風險管理,並推動其現代化。換言之,企業需要讓第三方風險管理與 VulnOps 採取相同的日常運作節奏,使第三方風險也能被持續監控、評估並及時處理。

 

VulnOps:為 Mythos 時代做好準備的策略

VulnOps 或許是一個新名詞,但其背後的概念並不新。多年來,資安團隊一直朝向持續性、以威脅情報驅動的漏洞管理發展。真正改變的,是 Frontier AI 模型所帶來的急迫性,以及「VulnOps」這個更具辨識度、也更能凸顯持續營運概念的新名稱。


「VulnOps」一詞由 Heather Adkins、Gadi Evron 與 Bruce Schneier 於 2025 年 10 月提出。在此之前一個月,三人曾發布產業警告,指出由 AI 驅動的漏洞發掘已達到關鍵轉折點。
正如他們所提出的概念,VulnOps 不應被視為一個專案,也不應只是每季執行一次的例行性工作,而應成為企業中一項長期存在、持續投入人力的常態化資安職能。

2026 年 4 月,Cloud Security Alliance(CSA,雲端安全聯盟)發布了一份名為 《The AI Vulnerability Storm: Building a Mythos-Ready Security Program》 的緊急策略簡報,呼籲企業在 12 個月內建立常態化的 VulnOps(持續性漏洞管理與應變)職能。
這份簡報傳達了明確訊息:單一時間點的資安評估已無法跟上 AI 加速漏洞發掘的速度。CSA 在簡報中進一步提出,VulnOps 建立於四項核心原則之上。

圖1.jpeg

CSA 的簡報也明確指出,VulnOps 不應只聚焦於企業自身使用與管理的第一方軟體。企業同樣需要強化依賴套件管理(Dependency Management),以降低第三方元件所帶來的漏洞風險,並建立能因應 AI 加速下快速威脅變化的供應商治理機制(Vendor Governance)。

但簡報並未進一步說明,第三方風險管理的實際工作應如何執行。這份簡報確立了 VulnOps 的方向與必要性,但具體的落地方式仍有待資安實務人員自行規劃。這也正是許多企業目前面臨的難題。要將 VulnOps 延伸至第三方供應商生態系,企業就必須重新思考 TPRM(第三方風險管理)在實際營運上的運作方式,而不只是沿用既有的第三方風險評估流程。

 

TPRM 與 VulnOps 之間的落差

目前多數 TPRM(第三方風險管理)機制的設計,仍不足以支援 VulnOps 所要求的持續且快速的運作節奏。

 

如果從 NIST Cybersecurity Framework(NIST CSF)的角度來看,就能更清楚地理解其中的差異。傳統 TPRM 工作主要集中在治理(Govern)、識別(Identify)與保護(Protect)等面向。一般人對第三方風險管理的印象,也多半停留在前期管理活動,例如建立供應商清單、執行風險評估、蒐集問卷,以及驗證安全控制措施等。

這些活動對於企業治理而言都相當重要,但當企業真正需要採取行動時,它們未必能實際提升企業的韌性。當第三方供應商遭到入侵時,僅靠這些工作,往往無法告訴企業下一步該採取什麼行動。

若從資安資源配置的角度來看,目前 TPRM 的大部分投入仍集中在風險識別與評估;相較之下,用於持續偵測風險變化、事件應變與協助復原的資源則少得多。

如果企業希望降低 Mythos 所帶來的高速漏洞利用風險,就必須將更多資源投入持續監控、快速應變與復原能力,才能跟上被 AI 大幅壓縮的漏洞利用時程。

企業內部團隊或許能在幾天內修補一個重大漏洞,但同一個企業可能完全不知道關鍵供應商是否仍在使用尚未修補漏洞的基礎架構,也不知道該供應商的帳號憑證是否在上週出現在暗網論壇上被兜售。
多數企業目前並沒有足夠的第三方風險可視性,因此無法即時判斷哪些風險需要立即採取行動。
而且,風險並不只存在於直接合作的供應商。當涉及 Nth-Party(第 N 方/多層供應鏈)風險時,風險還會進一步疊加。集中度風險(Concentration Risk)不只存在於企業直接往來的供應商或第一層供應商,也會延伸至其背後所依賴的組織與技術。

VulnOps 展現了漏洞管理持續運作時所能達成的效果,而現在,TPRM 也需要進行同樣的升級。

 

「TPRMOps」?第三方風險管理需要如何改變
無論稱之為 TPRMOps,或直接稱為現代化第三方風險管理,名稱本身並不重要。真正重要的是實際執行的工作:讓 TPRM 工作流程與 VulnOps 的日常營運節奏同步。
要做到這一點,企業需要擴大第三方風險管理的能力,從單純的風險評估,進一步強化對供應商風險的持續監控、優先排序與即時應變。具體而言,可以從以下幾個面向著手。

圖2.jpeg

持續監控已成為基本要求

當漏洞利用時間從數週壓縮至數小時,單一時間點的風險評估已無法跟上威脅變化的速度。企業需要持續掌握供應商的安全態勢,而不是只在特定時間點進行檢視。
當供應商的曝險程度出現變化時,這項風險訊號就應立即觸發後續處理流程,而不應等到下一季的定期審查才採取行動。根據 Bitsight《2025 年網路風險與暴露狀態報告》(State of Cyber Risk and Exposure Report),在受調查的資安領導者中,持續監控已從第七大投資優先事項躍升至第一名。Mythos 所帶來的轉折,更進一步凸顯了持續監控的重要性。

 

真正重要的,是你監控的是什麼。若要真正讓 TPRM 與 VulnOps 接軌,企業就必須涵蓋整個供應商生態系的完整風險生命週期:

  • Govern(治理):明確定義責任歸屬、風險容忍度、升級處理門檻,以及對供應商的資安要求。
  • Identify(識別):採用持續性的外部資產發現與技術堆疊指紋辨識,而不只是依賴每年一次的問卷調查。
  • Protect(保護):將合規證據與安全控制驗證,與供應商當前的威脅態勢連結。
  • Detect(偵測):持續監控暗網活動、安全評級警示、外洩憑證,以及與供應商曝險相關的漏洞利用情資。
  • Respond(回應):當威脅訊號升高時,建立升級處理流程、快速限制存取權限,並主動聯繫供應商。
  • Recover(復原):事件發生後重新驗證供應商的安全態勢,並將事件經驗回饋至供應商分級與後續監督機制。

要真正落實這套機制,企業不僅需要改變 TPRM 團隊所接收的威脅情報,也必須重新思考如何針對所掌握的風險進行優先排序。

 

網路威脅情報需要成為核心依據

長期以來,TPRM 團隊主要依賴問卷與安全聲明(Attestations)來評估供應商風險。但問卷無法告訴你,某個供應商的管理員憑證是否在上週四出現在犯罪論壇上販售;也無法告訴你,威脅行為者是否正在討論將某個供應商未修補的基礎架構作為攻擊目標。更無法在勒索軟體組織將攻擊目標轉向某個關鍵供應商所在的產業時,即時發出警示。
因此,用於支援內部 VulnOps 的威脅情報,也應成為供應商風險決策的重要依據。

理想情況下,TPRM 機制應能直接取得相關訊號,掌握影響供應商的 CVE 是否正被轉化為實際攻擊手段。然而,目前多數 TPRM 機制仍無法直接取得這類威脅情報;即使能取得,也往往需要等待 SOC 團隊向下傳遞相關資訊。

這樣的資訊傳遞過程會造成時間落差。TPRM 團隊需要直接取得針對其供應商組合所配置的威脅情報,將威脅訊號與供應商的重要程度、業務情境,以及實際採取行動所需的工作流程串聯起來,才能更即時地識別並處理第三方風險。

 

優先排序必須從嚴重性轉向可利用性

傳統 TPRM 通常會依據供應商分級、合約價值、業務重要性或漏洞嚴重度分數來排列供應商風險優先順序。這些因素依然重要。

但在導入 VulnOps 思維後,TPRM 的優先排序還需要進一步回答一個更直接的問題:哪些漏洞正在遭到實際利用?哪些漏洞最有可能成為下一個攻擊目標?

Bitsight 的 Dynamic Vulnerability Exploit(DVE)Score 正是為了解決這類問題而設計。DVE 綜合分析威脅行為者討論、漏洞利用程式可用性、惡意軟體工具更新,以及攻擊行為趨勢,評估漏洞在未來 90 天內遭到利用的可能性。
例如,一個 CVSS 10.0、DVE 2.1 的漏洞,雖然嚴重度極高,但目前可能尚未出現明顯的攻擊者活動;相較之下,一個 CVSS 7.4、DVE 9.1 的漏洞,反而可能是更需要立即處理的風險。
將這套方式應用於第三方曝險管理後,企業不僅能重新判斷哪些風險應優先處理,也能更清楚掌握何時需要採取行動。這同時會改變企業與供應商之間的溝通方式:當影響供應商技術堆疊的某個 CVE,其 DVE 分數開始上升時,TPRM 團隊便能在漏洞遭到大規模利用、或進入下一次例行評估週期之前,主動聯繫供應商並採取應對措施。


這與被動等待下一次問卷調查的傳統做法,有著根本上的不同。

 

將 Mythos 帶來的衝擊轉化為優勢

Mythos 並沒有帶來全新的問題,而是壓縮了既有問題的處理時間。能夠最快適應的企業,將會是那些把已驗證的 VulnOps 原則延伸至供應商生態系的組織。好消息是,Mythos 也促成了一些過去可能不會出現的資安預算與投資討論。企業可以藉此機會投入更多能力,提升風險可視性、優先排序與應變能力。TPRM 現代化也應成為這項投資討論的一環。


VulnOps 不能止步於企業邊界;當風險變化與漏洞利用速度持續加快時,第三方風險管理也必須以同樣的速度持續監控、判斷並採取行動。

 

若您對 Bitsight 有興趣,歡迎於網頁中留下資訊,將會有專人與您聯繫 ➤ https://www.gss.com.tw/bitsight-product#cta 

相關文章

保險業資安挑戰升溫!叡揚資訊攜 Bitsight 推動企業供應鏈資安治理新標準

台灣知名保險平台服務商近日爆發重大資安事件,駭客聲稱竊得逾 20GB 機密資料,並揚言公開,恐波及超過 152 萬筆保戶個資。這起事件不僅震撼保險產業,更揭示出企業面臨的資安風險早已超越企業本身,過去所信任的軟體系統已不再安全,第三方平台與供應商成為駭客攻擊的新破口。
2025/06/19

叡揚資訊攜手復興高中舉辦「程式安全黑客松」 落實產學合作、強化資安人才即戰力

為落實與學界合作並響應政府推動資安人才培育政策,叡揚資訊有限公司於5月3日至4日參與由教育部資訊安全人才培育計畫主辦、臺北市立復興高級中學協辦的「北區高中職程式安全黑客松工作坊」,並擔任活動贊助單位,提供資安講師資源、實作工具支援與相關活動物資
2025/06/04

「2025 安全達人養成計劃」正式開放報名 歷屆參加者分享實戰經驗邀你挑戰最強資...

由叡揚資訊主辦的《安全達人養成計劃》2025 年度活動已正式啟動。即日起至 6 月 30 日止,參與者可免費報名並使用 Secure Code Warrior(SCW)線上安全程式培訓平台進行線上學習,並於 6 月 23 日至 6 月 27 日參加「線上資安戰士挑戰賽」。
2025/06/02

叡揚資訊與復興高中簽署產學合作備忘錄 攜手培育資安新世代

叡揚資訊股份有限公司與臺北市立復興高級中學於近日正式簽署產學合作備忘錄,雙方將在資訊安全教育、人才培育及實習計劃等方面展開全面合作。此舉不僅能為學生提供多元化的學習體驗,更能有效提升學生未來升學及就業所需的專業技能。
2025/05/15