新聞宏觀經濟更快開發、更安全部署:為何菲律賓組織必須重新思考軟體風險

更快開發、更安全部署:為何菲律賓組織必須重新思考軟體風險

作者: Bworldonline·

重點速覽

  • Fastly 研究發現,2025 年亞太地區 54% 的資安事件與軟體錯誤有關,高於歸因於外部攻擊者的 43%。
  • 亞太地區員工超過 10,000 人的企業,去年平均發生 57 起事件,高於整體平均的 40 起。
  • Gartner 警告,到 2027 年,超過 40% 與 AI 相關的資料外洩將源自生成式 AI 的不當使用。
  • 在自稱 AI-first 的組織中,31% 仍不清楚事故應變責任由誰負責。
  • 菲律賓 DICT 的 Bug Bounty Program 與 Cybersecurity Posture Assessment Laboratory 等計畫,反映出國家對及早偵測與緩解風險的重視日益提升。
更快開發、更安全部署:為何菲律賓組織必須重新思考軟體風險

By Rachel Ler

在許多菲律賓董事會中,數位轉型過去一向採取較為審慎的態度。然而,如今這股熱情正被實際投資所取代。若有什麼不同,那就是決策者希望比以往更快部署軟體並推出新應用程式。

這種對速度的需求,受到人工智慧(AI)興起的推動,尤其是 AI 輔助開發,可協助工程團隊自動化重複性工作,並大幅縮短開發時程。

然而,在追求速度的同時,領導者也應仔細檢視這些系統是否以安全方式建置。倉促部署、存在弱點的軟體相依性,或被忽略的組態變更,都可能為菲律賓組織帶來與亞太地區其他地方同樣重大的風險。

Fastly 的最新研究發現,2025 年亞太地區 54% 的資安事件與軟體錯誤有關,而歸因於網路攻擊者的比例為 43%。儘管如此,許多組織在規劃資安策略與風險緩解時,仍假設最大威脅來自外部。

AI 加速挑戰

投資於勒索軟體偵測、釣魚防護及其他資安防禦措施固然重要,但處理網路風險已不再只停留在網路邊界。隨著組織愈來愈多採用 AI 輔助開發工具,也需要更強的治理與安全護欄,確保軟體建置安全,並符合 National AI Strategy 2.0。

這並不是因為 AI 生成的程式碼本身不安全;而是因為 AI 讓開發團隊以前所未有的速度產出程式碼,使得若將安全視為事後補充,漏洞、不安全的相依性或組態錯誤更容易進入正式環境。

當前複雜的數位環境,進一步加劇了這項挑戰。現代應用程式依賴應用程式介面(application programming interfaces),部署在多個雲端平台上,與第三方服務整合,並透過自動化部署管線交付。雖然這種連結性帶來新的創新機會,但也意味著過去可能在發布前被發現的小錯誤,如今能更快進入正式環境。

組織規模也會放大風險。Fastly 的研究發現,亞太地區員工超過 10,000 人的企業,去年平均發生 57 起事件,而整體平均為 40 起。隨著組織擴大,其技術環境也更複雜,這不僅提高錯誤發生的可能性,也加快錯誤擴散的速度。

其後果不僅限於系統停機,也可能影響客戶信任與業務連續性。在某些嚴重情況下,若軟體缺陷或錯誤組態導致個人資料外洩,2012 年《Data Privacy Act》可能要求組織通知 National Privacy Commission。

為什麼要把安全帶上桌?

過去,資安通常被視為與軟體開發不同的領域。審查一般在開發流程後期才進行,遠遠晚於重大架構與技術決策已經做出的階段。

這種做法正變得越來越不可持續。如今許多資安風險來自原始碼、基礎架構組態、軟體相依性,以及 AI 驅動的開發工作流程之內。即使在自稱 AI-first 的組織中,治理仍然是一項挑戰。Fastly 的研究發現,31% 的組織仍不清楚事故應變責任由誰負責。

當前的需求要求組織將安全更靠近軟體設計與建置的地方。加強程式碼審查流程、自動化測試、漏洞評估,以及針對 AI 生成程式碼使用方式的明確指引,這些簡單步驟都能確保開發人員完成必要盡職調查,並讓組織有信心在部署前已辨識並處理風險。

治理同樣重要,因為在關鍵時刻,對責任歸屬的不確定會耗費寶貴時間。組織需要明確政策,界定 AI 工具如何使用、敏感資料如何處理,以及事件發生時由誰負責。如此一來,組織才能將資安從被動的控制功能,轉化為提升更快創新與更強韌性的策略能力。

強化網路韌性的途徑

從一開始就把安全建入軟體並不是新概念,但忽視其代價,對菲律賓組織而言正變得越來越難以承受。Gartner 警告,到 2027 年,超過 40% 與 AI 相關的資料外洩將源自生成式 AI 的不當使用。這不是未來才需要處理的遙遠風險,而是組織今天就必須面對的治理挑戰。

這項重點也與更廣泛的主動式資安推動方向一致。來自 Department of Information and Communications Technology(DICT)的各項計畫,包括 Bug Bounty Program、Cybersecurity Posture Assessment Laboratory,以及 DICT Trusted Assessment Provider framework,反映出國家對於及早偵測與緩解風險的重視日益提升。

這些措施也強調,韌性與創新並非互斥,也不是彼此競爭的優先事項;兩者本就相輔相成。真正的 secure-by-design 做法,會將 AI 整合到工作流程與開發管線之中,並在整個生命週期內建立強固的存取控制、持續監控與清晰治理。

同時,把安全嵌入開發流程,也能透過減少昂貴的重工、避免可預防的中斷,並讓團隊更安全地擴展新能力,幫助組織在更高信心下更快前進。

在 AI 時代建立信任

無可否認,能成功的組織,通常也是行動最快的組織。但如果產品雖然更快上線,卻又必須在之後重工,組織真的有領先競爭對手嗎?它真的降低了營運風險嗎?如果專家大部分時間都花在救火,它是否真的讓人才有能力創新並擴展新能力?

隨著 AI 持續改變軟體的建置方式,領導者需要重新思考「速度」的真正意義。目標不只是更快發布,而是打造能夠安全、可靠且可持續擴展的數位能力。要做到這一點,不僅需要防禦外部攻擊者,還必須處理企業所建立系統內部出現的漏洞。

只要從一開始就把安全嵌入開發,團隊就能在不犧牲韌性的前提下,更有信心地加速創新。在 AI 時代,最終將屬於那些從起點就把安全視為基礎的組織。

Rachel Ler 是 Fastly 亞太地區(ASEAN、Greater China 與 Korea)區域副總裁。