BusinessWorld 網路安全高峰會呼籲隨著 AI 驅動威脅升級轉向網路韌性
重點速覽
- •CICC 執行長呼籲菲律賓各組織從以預防為主的網路安全,轉向在攻擊不可避免地突破防線時仍能維持營運連續性的網路韌性計畫。
- •專家警告,精密的安全策略經常失敗,因為負責實施的前線員工不了解這些措施背後的目的。
- •首席資訊安全長強調,網路事件的最終問責歸於 CEO 和最高領導層,他們可以委派責任但不能委派問責。
- •講者們指出,AI 同時作為分析威脅的防禦工具和網路犯罪分子的攻擊武器,組織需要為 AI 驅動的安全建立適當的基準。
- •閉幕主題演講指出,在數位經濟中,信任比數據更有價值,因為所有數位交易、治理和創新都取決於公眾對資訊保護的信心。

撰文:Bjorn Biel M. Beltran,專題與內容助理編輯
網路安全已成為一場永無止境的防禦戰,了解敵手與了解自身同等重要。當前組織面臨的問題是:如何抵禦配備人工智慧(AI)驅動、不斷進化的技術的對手。
這一前提奠定了 BusinessWorld 網路安全高峰會的基調,該峰會以「邁向更強大的數位防禦」為主題——這是一項緊急呼籲,要求重新審視菲律賓對新興網路威脅的防護措施。
BusinessWorld 執行副總裁 Lucien C. Dy Tioco 在開場致辭中強調,必須建立統一戰線來對抗 AI 驅動的網路攻擊,並保護該國快速擴張的數位經濟。
Dy Tioco 先生在歡迎致辭中表示:「菲律賓擁有數百萬家企業,其中微型、小型和中型企業佔全國所有企業的 99%。這些企業持續推進數位轉型,使網路安全成為一種促進經濟增長、創新和公眾信心的技術保障。」
他補充道:「對網路安全的每一項投資都是對信任的投資。每一次合作都增強了我們的集體韌性。我們在此方面持續進行的每一次對話,都讓我們離一個安全、創新且包容的數位經濟更近一步。」
網路犯罪調查與協調中心(CICC)執行長 Atty. Renato "Aboy" A. Paraiso 發表了開場主題演講,呼籲從單純的預防轉向全面的網路韌性。傳統網路安全旨在阻止攻擊和降低風險,而韌性則確保組織在攻擊突破防線時(這是「何時」而非「是否」的問題)仍能維持營運連續性並將損害降至最低。
他表示:「網路安全的設計目的是預防攻擊,而網路韌性則確保當攻擊突破防線時——正如某些攻擊不可避免地會發生那樣——組織能夠持續運作、將損害降至最低、快速恢復,並從經驗中變得更加堅強。」
他補充道:「每家企業都應該制定一套切實可行的網路韌性計畫,以便在攻擊發生時能夠有效應對。」
CICC 隸屬於總統辦公室,由《2012年網路犯罪防治法》(共和國法案第 10175 號)設立,負責協調執法、情報和監管機構的全國性網路犯罪應對工作。
將網路韌性付諸實踐
高峰會的首場專題座談探討了全球監管框架、國家安全政策和營運執行的發展。
R.G. Manabat & Co.(KPMG 菲律賓)技術諮詢合夥人 Gilbert T. Trinchera 認為,組織必須超越僅僅勾選合規項目的做法,轉而關注風險管理和跨司法管轄區的法規整合。
他表示:「法規整合應該是我們的目標,我們應該將其與最終願景保持一致,即維護信任。這是當前每個人都能理解的通用貨幣,無論產業或司法管轄區。」
在菲律賓,資料保護義務以《2012年資料隱私法》(共和國法案第 10173 號)為基礎,該法設立了國家隱私委員會,而《網路犯罪防治法》則涵蓋非法存取、資料干擾和身分盜竊等犯罪行為。
Divina Law 管理合夥人 Atty. Jay-R C. Ipac 強調,當前線員工不了解安全策略的目的時,高層級的安全策略經常會失敗。
他說:「實施精密網路安全措施的常見失敗之處,在於實際在第一線執行的人員根本不了解自己在做什麼。我們必須讓他們理解我們為什麼這樣做。」
安全事件中的領導力
第二場專題座談將焦點轉向高風險安全事件中的領導力。
JG Summit Holdings, Inc. 首席資訊安全長(CISO)Dennis Matthew F. Opiso 表示:「假設資料外洩不是一種可能性,而是一種必然。危機指揮是一門領導學科,而非技術學科。」
資訊安全官組織主席暨創始成員 Engr. Luis A. Jacinto 明確指出,雖然營運任務可以委派給專業團隊,但最終的問責權在於最高領導層。
他表示:「最終的責任和問責歸於 CEO;他可以委派責任,但不能委派問責。」
GT Capital Holdings, Inc. CISO Mar Apuhin 警告企業,在活躍的資料外洩事件中,過早公開猜測和模糊的內部指令可能帶來嚴重後果。
他說:「(在攻擊期間)最大的錯誤是在事實獲得核實之前就進行溝通。對內部團隊、員工和客戶提供模糊的指導也是錯誤的。主要訊息應該是以經核實的事實和法律要求為基礎的透明度。」
技術與人員管控
第三場專題座談探討了保護現代組織所需的技術與人員管控措施。
Tonik CISO Catherine Anne Paleracio 強調,安全管控應作為業務推動者而非營運障礙,且此類管控必須善用 AI。
她表示:「對安全專業人員而言,AI 有助於進行大數據分析,甚至行為分析。但與此同時,網路犯罪分子也在使用同樣的技術。因此,我們需要為 AI 的運作建立適當的基準。它不會立即知道該怎麼做。我們必須教導它。」
組織的防禦力取決於最薄弱的環節——而這些環節往往就是自身的人員。PwC Philippines 風險服務——網路安全與隱私執行總監 Mark Anthony P. Almodovar 強調了執行適當存取協議的重要性。
他說:「存取控制是資訊安全中最基本、最根本的控制。記住人的因素。大多數時候,他們不情願。大多數時候,只有當他們親身經歷、被入侵、損失金錢、帳戶被接管時,他們才會開始實施。」
網路安全作為業務推動者
高峰會的第四場專題座談題為「網路安全作為業務推動者:善用安全促進增長」,探討了安全如何驅動企業估值和市場信心。
PLDT Enterprise 首席 CXO 顧問暨 CXO 諮詢主管 Alexis Bernardino 描述了網路安全如何從單純的營收保護措施演變為業務連續性的保障。
他表示:「如今,這已不再關乎數位轉型。問題也不再是網路安全。我們需要構想的是數位韌性——即我們的組織即使在承受壓力或遭受攻擊的情況下,仍能正常運作和持續運轉。」
Hexcore Labs 總裁暨 CEO、Lightstream8 Corp. 總經理 Alan Reyes 呼籲領導者以商業風險管理的角度而非晦澀的技術術語來思考安全。
他說:「網路安全的核心不過是風險管理。商業人士了解風險管理,但不了解防火牆、端點防護之類的東西。」
信任、準備、合作
在閉幕主題演講中,菲律賓網路安全委員會主席 Dr. Donald Lim 呼籲建設更安全的數位國家,並指出僅靠技術和政策無法確保國家安全,除非領導者將信任、準備和合作列為優先事項。
他表示:「僅靠技術無法讓一個國家安全。即使是最好的政策也無法讓一個國家安全。」
他以對數位時代價值的重新定義作為結語:「人們說數據是新的石油。我不敢苟同。在當今的經濟中,信任比數據更有價值。人們只有在信任時才會進行交易。公民只有在信任其資訊受到保護時,才會接受數位政府。企業只有在客戶相信其隱私受到尊重時才會創新。我們真正要保護的產品不是資訊,而是信心。因為當信任消失時,其他一切都會開始放緩。」
BusinessWorld 網路安全高峰會由 BusinessWorld Publishing Corp. 主辦,GCash 和 Maya 協辦,並獲得贊助商 JuanHand、X10 Technologies 和 TCS 的支持;合作機構包括 Asian Consulting Group、Asia Society of the Philippines、British Chamber of Commerce of the Philippines、French Chamber of Commerce and Industry in the Philippines、Management Association of the Philippines、Philippine Chamber of Commerce and Industry、Philippine Franchise Association 和 Philippine Retailers Association;創意合作夥伴為 ConSync Digital;媒體合作夥伴為 The Philippine STAR。