什麼是威脅情報?企業威脅情資完整指南
威脅情報(Threat Intelligence,簡稱 TI)是指企業或組織透過蒐集、彙整、分析各類外部與公開資訊,用以辨識、評估並預警可能威脅其營運、資產、供應鏈或聲譽之風險的一套方法與實務。威脅情報涵蓋網路資安威脅(如惡意程式、APT 攻擊、暗網情資)、地緣政治風險、制裁與法遵風險,以及供應鏈與交易對手風險。良好的威脅情報能將零散的原始資料轉化為可行動的決策依據,讓決策者在風險發生前即掌握徵兆。本文完整說明威脅情報的定義、OSINT 資料來源、制裁名單比對、暗網監控與地緣政治風險評估,並說明 LargitData InfoMiner 如何支援企業建立威脅情報能力。
威脅情報的定義與情報循環
威脅情報並非單一工具,而是一套持續運作的情報循環(Intelligence Cycle):從需求界定、資料蒐集、處理與彙整、分析與研判,到情報產出與回饋。企業依據自身的產業別、供應鏈結構與監管環境,界定需要關注的威脅面向,再透過自動化蒐集與人工研判,將海量的公開資料收斂為少數具行動價值的警訊。與傳統資安工具著重於「已發生」的事件不同,威脅情報強調「事前」的預警與情境掌握。
威脅情報通常區分為三個層次:戰略層(Strategic)關注長期趨勢與地緣政治風險,供高階決策者制定策略;營運層(Operational)關注特定威脅行為者的意圖與手法;戰術層(Tactical)關注具體的入侵指標(IoC)與可立即防禦的技術細節。企業導入威脅情報時,應依照不同角色的需求,設計對應層次的情報產出。
OSINT 開源情報與資料來源
OSINT(Open Source Intelligence,開源情報)是威脅情報最重要的基礎。它指的是從公開、合法可取得的來源蒐集情報,包括新聞媒體、政府公告、法院判決、公司登記資料、社群媒體、論壇、專業資料庫,以及暗網與深網的公開討論。OSINT 的價值在於覆蓋面廣、成本可控,且能與其他情報來源交叉驗證,提升研判的可信度。
常見的 OSINT 資料來源包括:主流新聞與產業媒體、社群平台與網路論壇的公開討論、各國政府與監管機關的公告與制裁清單、公開的公司登記與財報資訊、法院裁判文書與訴訟紀錄、政府採購與標案公開資料,以及資安社群公開分享的威脅指標。企業應建立標準化的來源白名單與蒐集流程,避免雜訊干擾研判品質。
威脅情報平台的關鍵能力
- 多來源自動化蒐集:涵蓋新聞、社群、論壇、政府公告與公開資料庫的即時擷取。
- 制裁名單比對:對照 OFAC、EU、UN 等公開制裁與觀察名單,辨識受制裁實體與關聯對象。
- 暗網與深網監控:追蹤公開的暗網討論、資料外洩情資與地下市場動態。
- 地緣政治風險評估:監測國別風險、政策變動與跨境敏感議題對供應鏈與營運的影響。
- 負面新聞與訴訟篩查:自動偵測交易對象的爭議、訴訟、裁罰與破產紀錄。
- 實體關聯分析:建立人物、企業、事件之間的關聯圖譜,揭露隱藏的風險網絡。
- 情感與異常聲量偵測:以 AI 判讀輿論情緒,於風險擴散前發出預警。
- 假新聞與不實資訊偵測:辨識跨平台散播的不實內容,追蹤其源頭與擴散路徑。
- 資訊操弄研判:分析敘事框架、協同帶風向的手法,以及跨平台擴散的規模與時序。
- 異常帳號偵測:揭露水軍、機器人與協同性不真實行為(Coordinated Inauthentic Behavior)集群。
- 警訊分級與通報:依風險等級自動分級並推送給對應的權責人員。
- 持續監控與時間軸追蹤:對重點對象維持長期觀測,記錄風險事件的演變。
- 報告自動生成:將情報彙整為可讀的風險報告,支援決策與稽核留痕。
適用情境
- 金融機構於授信、KYC 與交易對手審查時,比對制裁名單與負面情資。
- 製造業與科技業評估供應商的國別風險、財務穩定性與法遵紀錄。
- 政府機關與關鍵基礎設施單位進行地緣政治與資安威脅的持續監控。
- 公部門與關鍵基礎設施單位偵測不實資訊與資訊操弄,並辨識異常帳號與協同帶風向行為。
- 企業併購與投資前的盡職調查,掌握標的公司的潛在風險。
- 法遵與稽核部門建立可驗證、可留痕的風險審查流程。
制裁名單比對與暗網監控
制裁名單比對是威脅情報中最常被納入法遵流程的能力之一。美國財政部海外資產控制辦公室(OFAC)維護的 SDN 名單、歐盟與聯合國的制裁清單,都是公開可查的官方來源。在與交易對象往來前比對這些名單,可協助降低誤與受制裁對象往來的風險,但要說明清楚:名單比對本身不能保證免於法律責任。制裁規範的適用取決於法域、交易性質、貨物與資金流向、實體的控制關係與實質受益人,而名單也常有更新落差與同名異人的問題。
因此比對機制的設計重點在於降低漏判與誤判:需處理名稱變體與音譯差異、追溯持股與控制關係、對命中案例保留人工覆核紀錄,並定期確認名單來源的更新頻率。實際適用範圍與作業要求,仍應以主管機關最新公告及貴公司法務或法遵單位認定為準。
暗網監控則聚焦於一般搜尋引擎無法索引的網路空間。外洩的憑證與資料可能出現在多種地方:公開的貼文平台、程式碼倉庫、檔案分享站、通訊軟體群組,以及地下論壇與交易市場;出現的順序與可見程度因事件而異,並沒有固定路徑,因此不宜假設「一定會先在暗網出現」而只監控單一類型的來源。
較務實的做法是把公開索引來源與地下來源並行監控,並針對自家的關鍵識別字(公司網域、內部系統名稱、主管姓名、產品代號)建立長期觀測。同時要有心理準備:這類情資的雜訊與過期資料比例高,命中後仍需人工驗證是否為真實外洩、屬於哪一次事件、以及影響範圍,否則容易在假警報上耗盡人力。
地緣政治風險與供應鏈情資
地緣政治風險對台灣企業尤其重要。兩岸關係、國際貿易政策、科技管制與出口管制的變動,都可能在短時間內衝擊供應鏈與市場。威脅情報透過持續監測各國政策公告、國際新聞與產業動態,協助企業預先評估國別風險、辨識受影響的供應節點,並規劃替代方案。將地緣政治情資與供應鏈資料結合,能讓風險管理從被動應變轉為主動佈局。若需要把全球事件系統性地對映到自家據點、供應商與客戶曝險,可參考InfoMiner 全球情勢與風險情報平台。
部署方式與資料治理
威脅情報平台可依安全需求選擇雲端或地端部署。雲端部署導入快速、維運成本低,適合多數企業;地端部署則把資料處理與模型推論保留在自有網段,適合對資料主權與機密等級要求高的公部門、高科技製造與金融客戶。LargitData 提供地端部署選項(RAGi On-Premise 與 QubicX 地端 AI 平台),可支援推論資料不出境的架構要求。
這裡要誠實說明地端的邊界:把推論放在內網可以移除「資料被送到第三方雲端」這條路徑,但不等於資料沒有其他外流可能。軟體與模型更新、廠商遠端維運通道、系統遙測與錯誤回報、備份媒體、以及內部帳號權限過大或人員自行匯出,都仍是需要個別設計控制措施的風險點。因此地端部署應搭配明確的資料流盤點、更新與維運通道的存取管控、遙測關閉或白名單設定、備份加密與保管程序,以及最小權限與稽核日誌。
在資料治理方面,威脅情報應以公開可取得的資訊為限,並落實存取權限控管、稽核留痕與資料保存政策。不過要提醒一個常見的誤解:資訊「公開」並不等於可以任意蒐集、保存與再利用。合法性需逐一來源判斷,至少要看四件事:該平台的使用條款是否允許自動化擷取、內容的著作權範圍、資料中是否含有個人資料及其處理是否落在特定目的的必要範圍內,以及是否涉及跨境傳輸。
實務上建議建立來源台帳,逐一記錄每個來源的取得方式、條款依據、更新頻率、是否含個人資料、保存期限與刪除機制,並在情報產出中保留可回溯的原始出處。歐盟一般資料保護規範(GDPR)在涉及歐盟境內當事人時可能具有域外效力,跨境情資蒐集尤須留意。實際適用範圍與作業要求,仍應以主管機關最新公告及貴機關(或貴公司法務)認定為準。
常見問題
實務上的界線建議是:僅被動觀測公開可見的內容、不進行未授權存取、不參與任何交易或議價、對取得的個人資料採最小化與加密保存、並全程留下操作紀錄以便日後說明。這類工作宜委由具備明確作業規範的團隊執行,並事前取得法務同意。實際適用範圍與作業要求,仍應以主管機關最新公告及貴公司法務認定為準。