「勒索軟體」「供應鏈攻擊」「AI風險」。這些在新聞上常見的詞彙,究竟和自家公司有多少關係,恐怕有不少人一直無法判斷,只能任其帶過。
作為每年可用的判斷依據,就是IPA(獨立行政法人資訊處理推進機構)公布的資訊安全10大威脅。這是由約250名研究人員與企業實務負責人組成的選考會,針對前一年社會影響較大的威脅進行審議與投票後選出的排行榜,2026年版已於2026年1月29日公布。
本文將檢視2026年版組織篇前10名的內容,並整理中小企業應將哪些項目視為自身課題,以及該從何處著手。
1. 先講結論
- 2026年版組織篇中,第1名為勒索攻擊(連續11年)、第2名為供應鏈攻擊(連續8年),排名靠前的威脅陣容已趨於固定。也就是說,並非「流行改變了」,而是「同樣的攻擊手法持續有效」
- 首度入選的「AI使用相關的網路風險」排名第3。其中不僅包含攻擊者濫用AI的情況,也包含自家員工使用AI造成的資訊外洩
- 對中小企業而言關係特別密切的是勒索攻擊、供應鏈攻擊(作為被鎖定的一方)、漏洞濫用,以及商業郵件詐騙
- 排名靠前的多數威脅,其對策基礎都是作業系統與軟體更新、備份、加強密碼強度、了解攻擊手法等基本對策。在看到排行榜就購買新產品之前,應先確認這些基本對策的落實程度
- 排行榜應作為「每年重新檢視自家公司對策的契機」來使用。比起排名本身,更應以「若發生在自家公司會造成什麼影響」來決定優先順序
2. 組織篇前10名(2026年版)
| 排名 | 威脅 | 入選狀況 |
|---|---|---|
| 1 | 勒索攻擊造成的損害 | 連續11年,第11次入選 |
| 2 | 針對供應鏈與委外廠商的攻擊 | 連續8年,第8次入選 |
| 3 | AI使用相關的網路風險 | 首度入選 |
| 4 | 利用系統漏洞的攻擊 | 連續6年,第9次入選 |
| 5 | 針對機密資訊的標靶式攻擊 | 連續11年,第11次入選 |
| 6 | 起因於地緣政治風險的網路攻擊 | 連續2年,第2次入選 |
| 7 | 內部不當行為導致的資訊外洩等 | 連續11年,第11次入選 |
| 8 | 針對遠距工作等環境與機制的攻擊 | 連續6年,第6次入選 |
| 9 | DDoS攻擊 | 連續2年,第7次入選 |
| 10 | 商業郵件詐騙 | 連續9年,第9次入選 |
此外,雖然也有個人篇,但個人篇不排名次,而是以五十音順列出10個項目。這是為了避免「排名低就安心」的誤讀而做的安排,這個思路同樣適用於組織篇的解讀方式。內容包含「透過網路釣魚詐取個人資訊等」「信用卡資訊遭盜用」「支援詐騙(偽造警告)造成的金錢損失」「網路服務遭盜用登入」等,是員工在私生活中容易遇到的項目。雖然不會成為公司的對策項目,但在內部研習中可以當作「自己與家人的事」來討論,因此容易引起關注,結果也有助於對組織篇的理解。
與前一年版本的比較
檢視整份清單可以發現,入榜陣容已趨於固定。與2025年版並列比較後,這一點會更加清楚。
| 2026年版 | 威脅 | 2025年版 |
|---|---|---|
| 1 | 勒索攻擊造成的損害 | 1 |
| 2 | 針對供應鏈與委外廠商的攻擊 | 2 |
| 3 | AI使用相關的網路風險 | ―(首度入選) |
| 4 | 利用系統漏洞的攻擊 | 3 |
| 5 | 針對機密資訊的標靶式攻擊 | 5 |
| 6 | 起因於地緣政治風險的網路攻擊 | 7 |
| 7 | 內部不當行為導致的資訊外洩等 | 4 |
| 8 | 針對遠距工作等環境與機制的攻擊 | 6 |
| 9 | DDoS攻擊 | 8 |
| 10 | 商業郵件詐騙 | 9 |
| ―(落榜) | 因疏忽導致的資訊外洩等 | 10 |
整體結構是這樣的:2025年版第1到第9名全數留任,只有第10名的「因疏忽導致的資訊外洩等」出局。空出來的這一個名額,由首度入選的「AI使用相關的網路風險」直接以第3名的姿態入榜,其餘項目則像被推擠般依序下移。名次變動幅度最大也只有3名(內部不當行為從第4名降到第7名),與其說是排名互換,不如說更像是連鎖位移。另外,威脅的名稱每年都會做些微調整,2025年版的用語分別是「利用系統漏洞的攻擊」「針對機密資訊等的標靶式攻擊」「分散式阻斷服務攻擊(DDoS攻擊)」。
第1名與第2名的排名已經4年以上未曾變動,前10名中大多數項目也已連續入選5年以上。攻擊手法雖然年年愈趨精巧,但「什麼會被鎖定」這一點並未改變。也就是說,對策的方向也不需要每年從零開始重新思考,核心工作在於持續提升基本對策的落實程度。
3. 從中小企業角度看排名靠前的威脅
第1名 勒索攻擊 ── 「以資料為人質,癱瘓企業營運」
這是一種將資料加密等,藉此要求贖金的攻擊。這並非只是大企業的問題,資安對策薄弱的中小企業,反而容易被當作容易入侵的目標鎖定。損害不僅止於資訊外洩,更會直接導致無法接單、無法出貨的營運停擺。
對策的重點在於堵住入侵管道(VPN設備、作業系統與軟體更新、加強密碼強度),以及即使遭到入侵也能重新恢復營運的準備(取得備份、隔離保管、確認可還原)。IPA的「中小企業資訊安全對策指南」第4.0版之所以在「資訊安全6項守則」中加入「做好備份!」,正是為了因應這項威脅(詳情請參閱指南第4.0版導讀文章)。
另外,「資訊安全6項守則」是IPA對中小企業提出的最低限度對策項目。內容為(1)隨時將作業系統與軟體更新至最新狀態 (2)導入防毒軟體 (3)加強密碼強度 (4)重新檢視共用設定 (5)做好備份 (6)了解威脅與攻擊手法──共6項,其中(5)是第4.0版新增的。本文中所稱的「基本對策」,大致就是指這6個項目。
第2名 針對供應鏈與委外廠商的攻擊 ── 中小企業被當作「入口」瞄準
這種攻擊並非直接攻擊目標企業,而是以資安防護薄弱的往來廠商或委外對象為跳板來入侵。對中小企業而言,這項威脅具有雙重意義:不僅「自家公司可能受害」,更有可能「自家公司被當作攻擊往來廠商的入口」。
往來廠商開始寄送資安檢查表,正是這股趨勢的體現。今後,整個供應鏈確認對策水準的動向只會加強、不會減弱。將自家公司的對策落實到可以說明的程度,如今既是資安對策,同時也逐漸成為維持交易關係的業務要件。
第3名 AI使用相關的網路風險 ── 首度入選
這是首度成為威脅候選,便直接入選第3名。內容橫跨攻擊與使用兩個層面。根據IPA的新聞稿,其中包括因對AI理解不足而導致的非蓄意資訊外洩或侵害他人權利、未充分驗證AI加工或生成的結果便照單全收所產生的問題,以及AI遭濫用使網路攻擊變得更容易、手法更趨精巧等。
對中小企業而言,現實層面的討論重點,與其說是攻擊者本身如何使用AI,不如說是自家員工使用生成式AI的方式。可否將客戶資訊或設計資訊輸入AI服務?可否不經驗證就直接使用AI生成的文章或程式碼?一味禁止或放任不管都會導致事故發生,因此,先訂定「什麼內容可以輸入」「如何確認結果」這類簡單的內部規則,是第一步。
第4名 利用系統漏洞的攻擊 ── 「放任不更新」成為入侵入口
這是一種利用軟體已知弱點的攻擊。已公開修補程式卻未套用的設備與軟體會成為攻擊目標。典型案例包括VPN設備、已終止支援的作業系統,以及停止更新的WordPress網站等。
這並非什麼高深的技術議題,而是「由誰、在何時執行更新」是否明確的維運問題。若您認為自家公司的網站可能符合這種情況,建議一併參閱IPA《安全網站製作方法》導讀文章。
第7名 內部不當行為‧第10名 商業郵件詐騙 ── 人與流程的威脅
因內部不當行為導致的資訊外洩,是指離職者攜出客戶資料等,牽涉在職或離職員工的威脅。整理存取權限、離職時停用帳號、廢棄PC的資料清除等看似不起眼的程序累積起來,就是有效的對策。
商業郵件詐騙是冒充往來廠商或經營者,誘導匯款至偽造帳戶的詐騙手法。除了技術對策之外,「變更匯款帳戶時務必以電話確認」這類業務規則,才是真正的決勝關鍵。在重新檢視郵件作業方式時,停用PPAP的討論也可以放在同一脈絡下一併考量。
關於未特別介紹的4項
本章跳過了第5、6、8、9名。這並非因為它們與中小企業無關,而是其對策方法多半與排名較前的威脅重疊,或是符合條件的公司有限的緣故。以下各簡單說明一句。
- 第5名 針對機密資訊的標靶式攻擊:鎖定特定組織,透過偽裝成業務郵件等方式入侵的攻擊。中小企業一方的對策(可疑郵件的處理方式、徹底更新、可在入侵後察覺的機制)幾乎與第1、2名的因應措施相同,因此已整合在那兩節說明。若貴公司擁有獨有的設計資料或研究資訊,請無視排名,將其視為優先等級較高的威脅來看待
- 第6名 起因於地緣政治風險的網路攻擊:以國際情勢為背景的攻擊或資訊戰。單一公司無法獨自應對整體情勢,實際能做的事,最終仍會歸結到徹底落實第1、4名的基本對策。不過,若貴公司身處重要基礎設施或國防相關的供應鏈之中,則屬於發包方會提出個別要求的領域
- 第8名 針對遠距工作等環境與機制的攻擊:透過VPN設備或自家PC入侵。中小企業也充分適用這項威脅,但實務上的對策是「更新VPN設備」「訂定私人PC的業務使用規則」,與第4名的漏洞對策重疊。若貴公司長期採行遠距工作,請直接將第4名的內容套用到自家的遠距環境上
- 第9名 DDoS攻擊:透過傳送大量通訊來癱瘓服務的攻擊。主要鎖定的對象是提供線上服務的業者,若自家網站以公司介紹為主,預期損害就會相對較小。若貴公司自行營運電商網站或會員制服務,值得確認目前使用的主機代管或CDN的防護功能
「跳過=可以忽視」並不成立。若貴公司的業態符合上述任一項,不論排名高低,都應將其提升為優先考量的項目,這正是下一章「排行榜的正確使用方式」所要說明的。
4. 排行榜的正確使用方式
10大威脅每年都會成為話題,但若使用方式錯誤,就會發生「買了針對今年第1名威脅的產品就安心」這種本末倒置的情況。IPA所強調的,是持續蒐集威脅相關資訊,並釐清、對策與自身組織相關的威脅風險。
在實務上,將以下事項訂為每年例行工作,是比較實際的做法。
- 每年1月底公布時,檢視前10名並逐一思考「若發生在自家公司,會導致什麼停擺」
- 針對與自家公司關係密切的威脅,確認基本對策(作業系統與軟體更新、備份、密碼、共用設定、了解攻擊手法)的落實程度
- 若有不足之處,可利用中小企業資訊安全對策指南的自我診斷與附錄來補足
IPA也無償公開了組織篇的說明手冊(64頁)與簡報資料,可以直接作為朝會或內部研習的教材使用。「了解威脅與攻擊手法」本身也是資訊安全6項守則之一,光是每年在公司內部分享一次10大威脅,就是這項守則的實踐。
首先該確認的3點
即使目前還沒有餘力完成自我診斷的25個項目,以下3點也可以在今天立刻確認。這些都是能直接對第1、2、4、7名發揮效果、投資報酬率最高的重點。
- 能否實際從備份還原資料。 重點不是「有沒有做備份」,而是「有沒有還原過」。若最近1年內沒有測試過還原作業,可以先從還原一個測試檔案開始。同時也要確認是否能與正式環境隔離保管(是否只靠一台隨時連著的外接硬碟)
- 對外連接的設備與服務更新是否已經停滯。 VPN設備、路由器、NAS、對外公開的網站(WordPress等)。即使公司很注意內部PC的Windows Update,這些設備卻很容易因為「還能動就不去碰」而被放置多年不管。請列出型號名稱與目前版本,並確認廠商的支援期限與最新版本
- 離職或調職人員的帳號是否仍然存在。 業務系統、雲端服務、共用資料夾、VPN。若這些帳號仍以有效狀態殘留,既可能成為第7名內部不當行為的溫床,也可能成為第1名的入侵管道。盤點時與其以「人」為單位,不如以「各服務的使用者清單」逐一並列比對,更為確實
若這3點中有任何一項無法自信地回答「是」,那麼與其煩惱該從10大威脅中的哪一項先著手,不如先優先處理這裡。
總結
整理資訊安全10大威脅2026的重點如下。
- 組織篇第1名為勒索攻擊、第2名為供應鏈攻擊、第3名則是首度入選的AI風險。排名靠前的項目已連續數年趨於固定,顯示「同樣的攻擊持續有效」
- 中小企業應特別將勒索攻擊、供應鏈攻擊、漏洞濫用、商業郵件詐騙視為自身課題
- AI風險不僅止於攻擊層面,也包含員工使用生成式AI造成的資訊外洩與照單全收等問題。應先從簡單的內部規則開始建立
- 應對排名靠前威脅的基礎,在於徹底落實基本對策。排行榜可作為每年檢視一次的契機來使用
- 排名反映的是「對整體社會的影響程度」,至於對自家公司而言的優先順序,則應根據對自身業務的影響自行判斷
若您正為釐清「哪些威脅與自家公司有關」而煩惱
要判斷「哪些威脅與自家公司有關」,必須先掌握自家公司的系統架構與業務流程。是否有VPN、老舊軟體運作於何處、備份能否還原──這樣的釐清工作並非一般性的論述,而是需要個別確認的作業。
合同會社小村軟體憑藉Windows業務應用程式與Web系統開發、維護的經驗,承接業務系統相關風險釐清,以及已停止更新之既有軟體的改修與維護諮詢。即使您還處於「不知道該從何確認起」的階段,也歡迎與我們洽詢。
相關文章
共用相同標籤的最新文章。能以相近的主題延伸理解。
中小企業的資安對策,該從何開始 ── IPA「中小企業資訊安全對策指南」第4.0版導覽
中小企業的資安對策該從何開始?本文以IPA「中小企業資訊安全對策指南」第4.0版為基礎,從資訊安全六條款、5分鐘自我診斷,到SECURITY ACTION,依序分階段解說。
網站發包方也該了解 ── 把 IPA《安全的網站製作方式》當作檢查清單來用
公司網站的資訊安全該用什麼基準來確認?本文以發包方、營運方也能理解的說法,解說 IPA《安全的網站製作方式》所列出的 11 項漏洞與對策,並介紹在發包、驗收、營運各階段的用法。
資訊處理安全確保支援士(情報処理安全確保支援士) 2024年春季(令和6年) 下午問1解說 ── JWT的alg=none與API授權、WAF的暫定對策
以資訊處理安全確保支援士考試 2024年春季(令和6年) 下午問1為題材,解說JWT的alg=none、API授權、Mass Assignment、4位數認證碼的暴力破解,以及WAF的暫定對策。
資訊處理安全確保支援士(情報処理安全確保支援士) 2023年秋季(令和5年) 下午問2解說 ── 從來賓用Wi-Fi被帶出的檔案
以資訊處理安全確保支援士考試 2023年秋季(令和5年) 下午問2為題材,解說堵住USB隨身碟的公司如何被人從來賓用Wi-Fi帶出檔案的路徑。整理伺服器憑證驗證與HSTS、MAC位址過濾的侷限性,以及EAP-TLS和TPM帶來的因應對策。
WSUS 淘汰後的 Windows Update 管理 ── 該如何選擇 WUfB、Autopatch、Intune
2024 年 9 月,Microsoft 宣布 WSUS 淘汰。雖然不會馬上停止運作,但新功能開發已經終止。本文將 WSUS 續用、Windows Update for Business、Autopatch、Intune 這四個選項,整理成一份包含授權與閉域網路條件的判斷表。
相關主題
與本文相近的主題頁面。以本文為起點,可進一步連到相關服務與其他文章。
Windows 技術主題
彙整 KomuraSoft LLC 關於 Windows 開發、故障調查與既有資產活用文章的主題中心。
與本主題相關的服務
本文連結到以下服務頁面,歡迎從最接近的入口查看。
技術諮詢 & 設計審查
釐清與自家公司關係密切的威脅,以及整理系統架構與維運上的弱點所在,屬於伴隨設計審查的技術諮詢範疇。
Windows 軟體維護 & 現代化
應對「利用漏洞的攻擊」,與持續運作停止更新之老舊Windows或軟體的業務系統改修、維護密不可分。
常見問題
整理諮詢這個主題時常見的問題。
- 什麼是資訊安全10大威脅?
- 這是IPA(獨立行政法人資訊處理推進機構)每年公布的排行榜,列出前一年對社會造成較大影響的資訊安全威脅。由IPA選定威脅候選項目,再經由約250名研究人員與企業實務負責人組成的「10大威脅選考會」審議與投票後決定。分為組織篇與個人篇,2026年版已於2026年1月29日公布。組織篇還無償公開了說明手冊與簡報資料,也可用於內部教育訓練。
- 2026年版組織篇是否有新入選的威脅?
- 「AI使用相關的網路風險」首度成為威脅候選,便直接入選第3名。其中包含因對AI理解不足而導致的非蓄意資訊外洩或侵害他人權利、未經驗證便照單全收AI生成結果所產生的問題,以及AI遭濫用使網路攻擊變得更容易、手法更趨精巧等,涵蓋使用面與攻擊面的雙重風險。
- 中小企業應該優先對策排行榜中的哪些項目?
- 基本原則是根據「若發生在自家公司會造成什麼影響」來選擇,而非單純看排名,但對許多中小企業而言關係特別密切的,是第1名的勒索攻擊(備份與入口對策)、第2名的供應鏈攻擊(以往來廠商身分被鎖定、被要求對策)、第4名利用系統漏洞的攻擊(放任VPN設備或老舊軟體不管),以及第10名的商業郵件詐騙(變更匯款帳戶等詐術)。無論哪一項,基礎都在於作業系統與軟體更新、備份、加強密碼強度等基本對策。
- 排行榜外的威脅可以忽略嗎?
- 不建議忽略。10大威脅終究只是前一年對社會影響較大的威脅排名,對自家公司而言的重要程度則是另一回事。IPA也強調,持續蒐集威脅資訊,並釐清、對策與自身組織相關的威脅風險,才是重要的事。適當的使用方式,是將排行榜當作「了解社會整體趨勢、重新檢視自家公司對策的契機」。