【臺灣資安大會直擊】莊琇媛:金融資安治理、防護與韌性演練都必須持續升級

臺灣金管會副主委莊琇媛於2026年臺灣資安大會上強調,AI模型Mythos發現數十年未被發現的系統漏洞,對金融資安帶來前所未有的挑戰。金管會發布金融資安韌性發展藍圖,要求金融機構升級資安治理、防護能力與韌性驗證機制,並從單點防禦轉向全域防護與供應鏈聯防,確保關鍵服務遭攻擊時能快速復原。

事件說明

在臺灣資安大會金融資安論壇中,金管會副主委莊琇媛揭示了當前金融資安面臨的重大轉變。她指出,過去一個月,AI對資安產業帶來了很大的壓力。Anthropic新釋的Claude Mythos模型預覽版,發現了許多重要系統的資安漏洞,不少是數十年來都未曾被發現的弱點。這一現象已引起國際高度重視,美國財政部長更立刻召集多家大型金融機構的重要資安主管,共同討論對策。

臺灣金管會在回應此一全球資安威脅時,於去年底發布了金融資安韌性發展藍圖政策。莊琇媛特別強調三件事,來因應越來越嚴峻的資安挑戰,「資安治理必須持續升級,防護能力也必須升級,韌性更一定要能演練和驗證。」

金管會今年四月時,招集了資安措施表現較成熟的金融機構分享經驗,希望能建立典範產生知識移轉,讓其他金融機構帶回組織內部,進一步內化,發展出適合自己的治理架構。

技術分析

AI模型在資安領域的應用帶來了雙刃劍效應。一方面,攻擊者可以利用AI工具快速識別系統漏洞、自動化攻擊流程、繞過傳統防禦機制。另一方面,防禦方同樣可以運用AI進行威脅檢測、異常行為分析、自動化應對。莊琇媛強調:「這對資安產業帶來很大的挑戰,攻擊者可以用AI發動攻擊,企業同樣也可以用AI來防禦。」

在AI帶來的資安威脅下,莊琇媛指出,現在的資安防護不能只停留在單點防禦,而要走向全域防護與供應鏈聯防,尤其,供應鏈資安管理已經成為非常重要的課題,將資安防護的責任,從單一金融機構,擴展到整個生態系。

影響範圍

金融資安的失效將直接威脅國家經濟安全與金融穩定。臺灣金管會副主委莊琇媛指出,當前的威脅程度已超越單一機構的應對能力。

AI模型Mythos發現的漏洞若未被及時修補,將成為攻擊者的切入點。特別是在金融交易系統、支付清算系統、客戶數據管理系統等關鍵領域,任何安全缺陷都可能引發系統性風險。

最讓莊琇媛感觸的則是第三點,韌性要能夠演練、驗證。金融機構雖然有備援機制,但這些備援機制經常是「備而不用」,「真正發生重大事件時,往往不敢切換,因為無法確認實際效果。」這意味著在關鍵時刻,金融機構可能面臨無法快速恢復服務的局面,進而影響民眾金融服務的連續性。

防護建議

莊琇媛提出的三大升級方向為金融機構提供了明確的防護路線圖。首先是資安治理的持續升級。過去,多依靠自律規範視為基本資安門檻的做法,已經不夠。

其次是防護能力的全面升級。資安防護必須從單點防禦轉向全域防護與供應鏈聯防。

第三是韌性的實際演練與驗證。莊琇媛希望,關鍵時刻,核心金融服務發生問題,需要切換到備援系統時,大家能夠有信心地啟用備援,並快速恢復服務。「這種信心,只能透過不斷演練與驗證來建立,持續測試整體韌性的有效性。」

莊琇媛最後強調:「韌性並不是保證永遠不會遭受攻擊,這是不可能的。真正重要的是,當攻擊發生時,我們能否快速因應、盡速恢復。」這一理念要求金融機構轉變資安思維,從被動防禦轉向主動應對與快速復原。

參考資料

  • 【臺灣資安大會直擊】莊琇媛:金融資安治理、防護與韌性演練都必須持續升級 - iThome
  • 新興AI工具多金管會期許金融業提早因應資安挑戰 - 經濟日報
  • 金融資安行動方案—追求安全便利不中斷的金融服務 - 行政院
  • 金融資安韌性發展藍圖 - 金管會
  • 金融資安韌性發展藍圖簡報 - 臺灣金融資安聯誼會

更多資安新聞