vocus logo

方格子 vocus

資訊安全敲門,檢測認證業準備好了嗎?

更新 發佈閱讀 6 分鐘

資訊安全對於檢測驗證行業是有一定的挑戰。我在2018年開始接觸資訊安全,一開始選定切入的目標是工業控制領域相關的資安IEC62443,會選擇這個題目切入是因為在2016年我認為因應工業4.0以及智慧工廠的趨勢,工控產品將開始有更多的無線功能,因此開始拓展工業控制的相關市場。並從這個基礎上思考延伸更多的新服務以及未被滿足的市場需求,也有了之後用5年的時間在台灣達到了IEC62443工控資安的發證市場佔率70%的成果。

在建構團隊的過程非常艱困也非常辛苦,包含了以下挑戰:

  • 資安背景的人才不瞭解檢測認證,檢測認證的人才不瞭解資訊安全。
  • 台灣的產業過去多集中在硬體的研發與製造,相較與硬體,軟體人才相對較少,資安人才更加不足。
  • 台灣的資安人才多集中在IT資安與ISMS(Information Security Management System)範疇,對於OT與CSMS(Cybersecurity Security Management System)的範疇了解的非常稀少,即便到今日,人才也相當稀缺。
  • 資安對於許多廠商而言是隱形成本,因此相較不重視。當然經過這幾年無論是國際或是台灣對於資安有相關強制的法規與標準,駭客攻擊不斷,廠商對於資安的意識逐漸重視。
  • 資安變現不易,在短時間內要達到break even非常挑戰。
  • 現有檢測流程難以即時導入資安認驗證,許多傳統實驗室或發證機構缺乏資安人才與設備,無法提供符合市場需求的滲透測試、弱點掃描與產品安全開發流程等服務。
  • 認知落差大: 不少企業仍認為資安是「IT部門的事」,與產品設計、測試無關。但實際上,越來越多資安攻擊是從硬體與韌體層面滲透,產品端的資安檢測需求正在快速成長。


如何克服這些挑戰,以下是我的作法:

  • 透過願景與核心理念給予團隊方向與目標
  • 用TIC角度去思考Cybersecurity,而不是用Cybersecurity角度去思考TIC
  • 混合型團隊: TIC領域經驗(50%)與資安領域(50%)。將團隊混合學習。經由一段時間,從中選取與栽培人格特質正向、具備責任感、認同公司方向與具備解決問題能力的同仁。
  • 前兩年組織扁平化,在第三年隨著團隊擴編與營收增長,開始接續培養各個團隊包含工程、專案管理、與業務團隊的培訓主管。
  • 跨部門與跨國協作: 讓團隊同仁彼此合作與發想,增進對事業處的向心力。透過跨國協作讓團隊進行更多的技術交流與經驗累進,提升對公司的認同。
  • 必須要有單一團隊才能快速整合資源以及在地建構相關資安服務
  • 在網路安全團隊中實施Lean six sigma(6σ) 透過 DMAIC 方法論
  • 策略聯盟,建立生態系(Ecosystem)
  • 加入相關台灣產業協會並參與相關國際組織與體系,提高國內與國際曝光度與產業連結
  • 核心生意達到市場一定占比後,發展第二與第三成長引擎
  • 釐清發證機構與實驗室扮演的角色與市場定位發展資安,因為兩者做法完全不同。(這一點非常重要!)


資安對於檢測認證機構的機會:

  • 歐盟從GDPR到NIS2到RED到2027年強制的CRA要求, 對於資安的路徑相對清晰。
  • RED與實驗室連結性強,因為結合了EMC與RF。發證機構更應關注歐盟CRA的要求,因為CRA包覆了RED與IEC62443,EN303645,SBOM, ISO27001等相關的要求。
  • 美國: 後續因為AI的應用以及台積電赴美,必須要密切關注美國對於基礎建設、消費性產品、半導體的資安相關要求強制的進程。
  • 消費性產品: 資安標準ETSI EN303645,會是各個國家制定消費性產品的參考依據。包含現在的新加坡、日本、英國、澳洲等,美國的FCC CYBER trust mark也會與這個標準界接,除了資安的評估與測試外,之後可以關注CB轉證發展。
  • 工控產品: 資安標準IEC62443除了在工業控制領域之外,在基礎建設、半導體(SEMI E187)、醫療(FDA,EU MDR)、鐵道(TS50701)、海事(UR E27)、場域驗證會大幅採用這個標準。
  • 車用市場: 台灣車廠OEM少,大多數是Tier1或是Tier2,會根據國際車廠OEM的要求去符合相關資安標準R155,R156與ISO21434。車用電子相關廠商會是檢測認證機構可以發展的目標市場。
  • 醫療市場: 台灣的ICT廠商這幾年都發展新的方向在醫療與車用,而醫療會因為未來AI的發展而更加重對於資安與軟體部分的要求。包含了IEC62443, UL2900,IEC62304,SBOM等。
  • 半導體市場: 台灣全球半導體晶圓代工市占率將近70%,未來因應國際情勢尤其是美國對於半導體的供應鏈安全與資訊安全的要求一定會提升,因此SEMI E187與IEC62443將會是可以關注使用在半導體資安的標準。
  • 場域: 與基礎建設相關的場域(例如油,水,電,能源,鐵道,海事,醫院等)將會是各個國家未來關注的重點,例如台灣的台電在儲能場域與台鐵會在相關的標案中加入IEC62443標準的要求。
  • 將資安整合到功能/無線測試服務中: 針對Consumer IoT、Smart Home、醫療設備等相關產品,客戶愈來愈希望能一次完成完整的功能、安全、資安測試,形成一站式服務。
  • 成為客戶的私人資安顧問: 透過一個專業的團隊協助客戶在前期包含產品開發階段或是對於各國法規需求進行彙整與量身訂做方案,再搭配資安評估服務+測試服務+發證。
  • 建構可被信賴的資安認證品牌: 藉由原本的核心競爭力加上對於資安以及目標市場的價值主張在本地與全球市場建構資安品牌。

 

結論: TIC行業在發展資安務必要區分發證機構與實驗室的定位與價值主張,因為兩者所要負責的方向與任務不同。發證機構根據各個國家的法規、指令與標準提供資安評估與發證的高附加價值的資安服務,而實驗室著重在重複性高且可以拆解的強制性資安測試與評估工作。若將兩著角色混合將不利於資安生意的中長期發展與人才培育。

資訊安全對於檢測認證機構將會是下一波新機會,能否藉由原本的核心競爭力、清晰的策略方向、明確的市場定位、與價值主張掌握這波浪潮將會是檢測認證機構的挑戰!

留言
avatar-img
吉姆•邱的沙龍
6會員
23內容數
這裡是事業拓展的補給站、職涯規劃的導航塔、業務銷售的實戰基地!一起交換點子、激盪靈感,讓事業跑得更遠、職涯走得更順、業績衝得更高! 🚀🔥
吉姆•邱的沙龍的其他內容
2025/04/29
APT(Anytime Party Time)是一首由BLACKPINK成員Rosé與美國歌手Bruno Mars,靈感來自韓國喝酒遊戲共同創作的歌曲,在極短時間內就在YouTube上突破14億次播放,席捲全球。而我也藉由台灣傳統的喝酒遊戲—數字拳,結合ABC理論,應用於業務銷售與新事業開發,為公司
Thumbnail
2025/04/29
APT(Anytime Party Time)是一首由BLACKPINK成員Rosé與美國歌手Bruno Mars,靈感來自韓國喝酒遊戲共同創作的歌曲,在極短時間內就在YouTube上突破14億次播放,席捲全球。而我也藉由台灣傳統的喝酒遊戲—數字拳,結合ABC理論,應用於業務銷售與新事業開發,為公司
Thumbnail
2025/04/20
小時候學中文,我們都有寫過那本神級教材「國語習作」。還記得嗎?那時候老師教我們「因為……所以……」,不只是在學造句,其實也是在訓練我們的邏輯、表達,還有一點點人生觀。 但長大進了職場後,我發現有些人把這招用得更上層樓,只不過他們的用法是「負向應用版」。像是:「因為大家都在摸魚,所以我也不想太認真」
Thumbnail
2025/04/20
小時候學中文,我們都有寫過那本神級教材「國語習作」。還記得嗎?那時候老師教我們「因為……所以……」,不只是在學造句,其實也是在訓練我們的邏輯、表達,還有一點點人生觀。 但長大進了職場後,我發現有些人把這招用得更上層樓,只不過他們的用法是「負向應用版」。像是:「因為大家都在摸魚,所以我也不想太認真」
Thumbnail
2025/04/14
作者 Nathan Jamail 用簡潔而有力的方式,提出了對經理人(無論中高階)的心態與方法指引,讓我獲益良多。
Thumbnail
2025/04/14
作者 Nathan Jamail 用簡潔而有力的方式,提出了對經理人(無論中高階)的心態與方法指引,讓我獲益良多。
Thumbnail
看更多
你可能也想看
Thumbnail
債券投資,不只是高資產族群的遊戲 在傳統的投資觀念中,海外債券(Overseas Bonds)常被貼上「高資產族群專屬」的標籤。過去動輒 1 萬甚至 10 萬美元的最低申購門檻,讓許多想尋求穩定配息的小資族望而卻步。 然而,在股市波動劇烈的環境下,尋求穩定的美元現金流與被動收入成為許多投資人
Thumbnail
債券投資,不只是高資產族群的遊戲 在傳統的投資觀念中,海外債券(Overseas Bonds)常被貼上「高資產族群專屬」的標籤。過去動輒 1 萬甚至 10 萬美元的最低申購門檻,讓許多想尋求穩定配息的小資族望而卻步。 然而,在股市波動劇烈的環境下,尋求穩定的美元現金流與被動收入成為許多投資人
Thumbnail
透過川普的近期債券交易揭露,探討債券作為資產配置中「穩定磐石」的重要性。文章分析降息對債券的潛在影響,以及股神巴菲特的操作策略。並介紹玉山證券「小額債」平臺,如何讓小資族也能低門檻參與海外債券市場,實現「低門檻、低波動、固定收益」的務實投資方式。
Thumbnail
透過川普的近期債券交易揭露,探討債券作為資產配置中「穩定磐石」的重要性。文章分析降息對債券的潛在影響,以及股神巴菲特的操作策略。並介紹玉山證券「小額債」平臺,如何讓小資族也能低門檻參與海外債券市場,實現「低門檻、低波動、固定收益」的務實投資方式。
Thumbnail
解析「債券」如何成為資產配置中的穩定錨,提供低風險高回報的投資選項。 藉由玉山證券的低門檻債券服務,投資者可輕鬆入手,平衡風險並穩定財務。
Thumbnail
解析「債券」如何成為資產配置中的穩定錨,提供低風險高回報的投資選項。 藉由玉山證券的低門檻債券服務,投資者可輕鬆入手,平衡風險並穩定財務。
Thumbnail
相較於波動較大的股票,債券能提供固定現金流,而玉山證券推出的小額債,更以1000 美元的低門檻,讓學生與新手也能參與全球優質企業債投資。玉山E-Trader平台即時報價、條件式篩選與清楚的交易流程等特色,大幅降低投資難度,對於希望分散風險、建立穩定現金流的人來說,玉山小額債是一個值得嘗試的理財起點。
Thumbnail
相較於波動較大的股票,債券能提供固定現金流,而玉山證券推出的小額債,更以1000 美元的低門檻,讓學生與新手也能參與全球優質企業債投資。玉山E-Trader平台即時報價、條件式篩選與清楚的交易流程等特色,大幅降低投資難度,對於希望分散風險、建立穩定現金流的人來說,玉山小額債是一個值得嘗試的理財起點。
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
前幾天看到一則標題『貼牌的中國製智慧門鈴內含安全漏洞』,讓我想到以前寫過類似的故事,關於小型資訊公司與貼牌軟體漏洞的故事,也想重新整理思路當面對類似問題無論是開發公司或是購買軟體的公司該如何面對。
Thumbnail
前幾天看到一則標題『貼牌的中國製智慧門鈴內含安全漏洞』,讓我想到以前寫過類似的故事,關於小型資訊公司與貼牌軟體漏洞的故事,也想重新整理思路當面對類似問題無論是開發公司或是購買軟體的公司該如何面對。
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
  筆者最近和同行討論,關於駭客找尋目標的方法。其實近十年駭客對於選擇目標的方式其實已經變得很難猜測。 一般人會想到,駭客一定是會選擇一些利潤大的目標,如銀行、虛擬資產平台等等。但是不要忘記,這些財力雄厚的公司當然也知道自己是很容易成為目標,所以他們的防線也不是容易擊破的。
Thumbnail
  筆者最近和同行討論,關於駭客找尋目標的方法。其實近十年駭客對於選擇目標的方式其實已經變得很難猜測。 一般人會想到,駭客一定是會選擇一些利潤大的目標,如銀行、虛擬資產平台等等。但是不要忘記,這些財力雄厚的公司當然也知道自己是很容易成為目標,所以他們的防線也不是容易擊破的。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
為了因應2025年ISO27001從2013轉到2022版本,需進行轉版受訓課程。這個課程是提供已經取得ISO27001:2013主導稽核員證書者,所提供的轉版訓練,有提供新舊版本差異的說明,更重要的是可以取得轉版證書。
Thumbnail
為了因應2025年ISO27001從2013轉到2022版本,需進行轉版受訓課程。這個課程是提供已經取得ISO27001:2013主導稽核員證書者,所提供的轉版訓練,有提供新舊版本差異的說明,更重要的是可以取得轉版證書。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News