【未來城市EP.128】資安即國安!Fortinet 揭秘:AI 時代下,如何將「合規」轉化為出海接單的信任戰力?
台灣企業近年面臨歐美客戶對供應鏈資安要求提高,Fortinet 建議以 ISO 27001、IEC 62443 認證與零信任架構分階段建立信任基礎,才能在報價之外贏得國際買家信任。
本頁摘要由 AI 自動生成,著作權屬原節目創作者;可能存在錯誤或遺漏,建議收聽 原節目《聽天下:天下雜誌Podcast》 以獲取完整資訊。
重點摘要
- 2020 年美國爆發 SolarWinds 供應鏈攻擊事件,駭客利用企業例行軟體更新植入木馬入侵政府機關,事後美國祭出第 14028 號行政命令要求軟體業者提供「軟體物料清單」(SBOM,列出軟體內含哪些元件的清單),從此資安從「加分項」變成供應鏈交易的硬門檻。
- Fortinet 台灣技術顧問指出,歐美客戶自 2024 年起要求供應商提供資安盡職調查文件,取得 ISO 27001(國際資安管理標準)與 IEC 62443(工業控制系統資安標準)兩張認證,通常需要一到一年半時間輔導,但能省去大量供應鏈審查往返,等於用同一套語言跟買家對話。
- 有台灣設備商案例顯示,即使報價比競爭對手高,只要能附上通過 IEC 62443 認證的資安架構、ISO 27001 證書與軟體物料清單,歐洲買家仍會選擇這家廠商,因為省下的風險與溝通成本遠高於價差。
- 面對企業資源有限的現況,Fortinet 顧問建議分三步驟推進:先盤點內部系統與帳號建立可視性,再導入零信任(Zero Trust,不預設信任任何連線、持續驗證身份的架構)做身份控管,最後才是取得國際認證對外證明,而不是一開始就砸錢買設備。
- Fortinet 把 AI 應用拆成三大類:AI Protect 強化防護、AI Assist 讓日常維運自動化(例如一鍵封鎖員工違規使用的 AI 工具)、Secure AI 則專門防禦企業自建大型語言模型遭到提示詞注入攻擊(駭客把惡意指令偽裝成正常問題輸入 AI,藉此操控輸出結果)。
詳細內容
台灣的雙重身分:製造重鎮與資安高風險目標
主持人開場點出,台灣同時是全球供應鏈不可或缺的製造基地,也是全球被駭客攻擊頻率最高的國家之一。過去資安被當成國安問題、接單被當成商業問題,兩者分開處理;但現在歐美客戶下單前已開始要求供應商證明資安能力,兩件事情合而為一。
SolarWinds 事件如何改寫遊戲規則
2020 年美國爆發 SolarWinds 供應鏈攻擊事件,駭客沒有直接攻擊最終目標,而是在企業例行軟體更新的過程中,把木馬程式植入軟體套件,藉此打開後門入侵美國國務院、財政部、國土安全部等政府單位。事件曝光後,美國政府發布第 14028 號行政命令,要求軟體供應商必須提供軟體物料清單,並在 2022 年通過關鍵基礎設施資安事件通報法案,資安從此變成供應鏈信任的硬門檻。
Fortinet 的雙引擎:整合力與情報力
來賓表示 Fortinet 在供應鏈資安上提供兩項核心價值:「整合力」來自「Security Fabric(安全之網)」架構,把不同資安防護點串連成一張互相溝通、聯動的防護網;「情報力」則來自設在台灣的 FortiGuard Labs 威脅情資中心,即時掌握在地攻擊特徵。Fortinet 最新的 2026 全球威脅情勢報告指出,AI 正在加速攻擊手法演進,威脅已進入新階段。
AI 讓「人人都能當駭客」
來賓指出,AI 時代最大的改變是把駭客技能下放給一般人——只要有心,任何人都能藉助 AI 工具發動攻擊。(逐字稿此處後段語意破碎嚴重,內容無法完整還原)
ISO 27001 與 IEC 62443:進入國際供應鏈的兩張門票
企業要打入歐美供應鏈,這兩張認證幾乎是最低門檻:ISO 27001(國際資訊安全管理標準)和 IEC 62443(工業控制系統資安標準)。來賓表示,一般企業請顧問輔導到取得認證,大約需要一到一年半時間。過程雖然耗費人力物力,但取得後可以跳過許多供應鏈審查中的基礎資安提問,等於用共同的「國際商務語言」跟買家對話。
案例:報價較高的台灣設備商為何仍勝出
來賓分享一個案例:某台灣設備商在提案中強調自家安全架構已通過 IEC 62443 認證,並附上 ISO 27001 認證與軟體物料清單,儘管報價比對手高,歐洲買家最終仍選擇這家台灣廠商。原因是買家認為,選擇一個「標準已對接、風險可量化」的供應商,省下的整合成本與資安風險,遠高於報價的價差。
三步驟打造信任基礎設施
面對 2026 年企業資源有限的現況,來賓建議不要「包山包海」,而是分三步驟循序推動:第一步「內部釐清」,先做資安現況盤點,建立可視性,弄清楚公司內部有哪些系統帳號與存取權限;第二步「防線收縮」,落實身份管控,採用零信任存取控管機制,可參考美國國家標準研究院(NIST)發布的 SP 800-207 零信任架構規範;第三步才是外部證明,透過 ISO 27001、IEC 62443 等國際認證讓買家安心下單。
零信任的核心:不信任任何人,才能讓人信任你
來賓解釋零信任架構的精神是「預設不信任、持續驗證」——正因為系統對任何存取都保持懷疑,反而要求使用者持續證明自己的身份,最終建立起可被信賴的存取機制。企業可以透過零信任存取控管管理員工存取公司內部資源的權限,也能讓 IT、OT(作業技術,指工廠機台等系統)與雲端服務的國際認證互相搭配,替企業的資安承諾背書,同時替買家省下大量溝通與確認的成本。
Fortinet 三大 AI 資安能力
來賓介紹 Fortinet 沒有把 AI 當成單一產品,而是深度融入整個 Security Fabric 生態系,分為三大能力:AI Protect(用 AI 強化防護)、AI Assist(用 AI 自動化日常維運作業,例如透過 FortiGate 可視化企業內部 AI 工具使用情況,管理者可以一鍵封鎖)、以及 Secure AI(保護企業自建的大型語言模型,防禦針對模型的提示詞注入攻擊)。
台灣製造:Fortinet 硬體逾 75% 產自台灣
來賓提到 Fortinet 有超過 75% 的硬體設備在台灣生產,並在桃園龜山設有物流中心,供應全球硬體需求,強調台灣不只是資安高風險地區,同時也是 Fortinet 自身供應鏈的重要生產基地。
精選語錄
「在歐美客戶下單之前,會先問說你的資安到底怎麼做,你的供應鏈有沒有風險。」
「從想要,變成需要,NICE TO HAVE,變成 MUST TO HAVE。」
「選擇一個標準已經對接、風險可以量化的供應商,他所省下來的成本,與潛在的資安避險的價值,遠高於那幾%的一個價差。」
時間軸
逐字稿沒有明確時間標記,依內容大致順序如下:
- 開場:台灣製造重鎮與高風險目標的雙重身分
- SolarWinds 事件與美國行政命令 14028 號
- Fortinet Security Fabric 與 FortiGuard Labs 的角色
- AI 時代的攻擊變化
- ISO 27001 與 IEC 62443 認證介紹
- 台灣設備商勝出歐洲競標案例
- 三步驟信任基礎建設架構
- 零信任架構說明
- Fortinet 三大 AI 資安能力
- 結尾:Fortinet 台灣製造與物流佈局
同節目更多集數
- 【微笑台灣Ep.185】烏山頭水庫旁的遊戲村,三合院裡溜滑梯,變身青年創業基地聽天下:天下雜誌Podcast · 2026-08-08
- 【天下零時差08.07.26】台灣「鰻魚王國」為何失守?台鐵開賣鰻魚飯背後,銷日市佔剩5%的崩盤真相聽天下:天下雜誌Podcast · 2026-08-07
- 【流域聲臨S4EP3】島上的守護者:里長第一線看見生態行動如何真正落地社子島?聽天下:天下雜誌Podcast · 2026-08-06
- 【創新突圍】當家不再是堡壘?桃園「防災都更」如何用汗水換取住戶信任聽天下:天下雜誌Podcast · 2026-08-06
- 【天下零時差07.30.26】記憶體狂瀉,中國殺進DUV「大家沒得賺」?投資人現在該逃還是買?聽天下:天下雜誌Podcast · 2026-07-30
相關主題
- 【天下零時差07.29.26】AI狂吃電,台灣為何還沒缺電?五大數據揭真相:一產業低迷救電網聽天下:天下雜誌Podcast · 2026-07-29
- 【創新突圍】永續不是作文比賽!PwC 解析 IFRS S1/S2,如何將 ESG 轉化為財務競爭力?聽天下:天下雜誌Podcast · 2026-07-28
- 【天下零時差07.02.26】日圓驚見162,現在該換好換滿嗎?專家:看懂2關鍵抓換匯時機聽天下:天下雜誌Podcast · 2026-07-02
- 【天下零時差07.01.26】記憶體暴漲,不只蘋果吃不消!「記憶體末日」何時結束?iPhone還會漲多少?聽天下:天下雜誌Podcast · 2026-07-01
- 【CEO的修煉場Ep.23】AI充滿未知,CEO如何帶隊前行?佳世達總經理柯淑芬的獨門轉型術聽天下:天下雜誌Podcast · 2026-07-01