資安防護與事件通報改善報告・致 昇恆昌
攻擊者利用 HTTP botnet 在購物旺季集中衝擊 API,拖垮應用伺服器、中斷銷售——不是單一事件,是產業級的結構性壓力。
貴司過去在節慶或出入境人流尖峰前後,是否也感受到攻擊壓力有明顯變化?


這段產業輪廓,跟昇恆昌內部實際感受到的曝險是否相符?2022–2023 年 Akamai 研究亦顯示零售/飯店/旅遊合計佔攻擊量三分之一,昇恆昌所在產業並非新受害者,是長期熱區。
| 期間 | WAF 攻擊解讀重點 | Bot 流量佔比 |
|---|---|---|
| 2026年1–4月 | SQL Injection 為主要攻擊型態,主打 www.everrich.com 官網群,逐月阻擋量從 11.7 萬筆升至 22 萬筆;ecorder/pmd/salesrich 等網域仍在 evaluation 僅監控、尚未正式阻擋。DoS 由日、韓、德、法等多國觸發,逐月擋下 27~36 萬筆。 | (超出90天無法抓取) |
| 2026年5月 | SQLi 來源續為美、波、韓、英、台等多國,WAF 事件阻擋達 49 萬筆。DoS 擋 39 萬筆。 | 總請求92.9M/機器人28.9M(31%) |
| 2026年6月 | 除 SQLi 外新增 CMD Injection、LFI,合計擋 24.7 萬筆。DoS 擋 17.3 萬筆。 | 總請求102.5M/機器人27.3M(27%) |
| 2026年7月(至28號) | WAF 攻擊集中於 7/8、7/20、7/23~7/24 突發,主要來自日本地區,成功阻擋約 59 萬筆。DoS 方面,全月高達 1,453 萬筆 L7 POST Flood 集中衝擊 sentry 端點,因規則多設 Monitor/Alert,僅阻擋約 20 萬筆(1.4%)。 | 總請求109.9M/機器人29.5M(27%) |
evaluation 僅監控、尚未正式阻擋的網域(ecorder/salesrich/salesrichapi),是否符合昇恆昌預期?
| 威脅類型 | 亞太商務曝險 | AAP 對應能力 |
|---|---|---|
| Web應用層(OWASP Top10) | 全產業持續攻擊面 | ASE自動調校引擎,抵禦SQL注入、XSS、RCE等常見漏洞(基礎已含) |
| L7 DDoS(API為主) | 零售51%/飯店28%/旅遊21% | Rate Control+URL Protection Rules+Slow POST Protection(基礎已含) |
| Bot/自動化濫用 | 亞太商務 Bot 成長 63% | 基礎Bot流量可視化與常規爬蟲攔截(基礎已含)/需加購Bot Manager 進階版 |
| API 濫用/Shadow API | 旅遊業 25% 攻擊直攻 API | 需加購API Security |
| 帳號/會員積點盜用 | 忠誠計畫為亞太旅遊曝險主因 | 需加購Account Protector |
| Client Reputation/Malware/Brand Protection | — | 需加購Edge封鎖高風險IP/即時檔案安全檢測/假冒官網偵測與強制下架 |
昇恆昌目前最在意的曝險,是 Bot/API,還是會員積點盜用?這會影響加購優先順序。

先跟昇恆昌對齊這三個分類,尤其是「客戶發起」這一類——過去這類事件,貴司內部都是透過誰反映給我們?
| 領域 | 我方主動提供 | 需您拍板決定 | 需您主動反映 |
|---|---|---|---|
| WAF/ASE | 規則更新與觸發量回報;OWASP解讀;Alert/Deny比健檢 | 初始部署與規則基線 | 誤判/自訂功能被擋的例外調整 |
| Bot 管理 | 流量佔比與分類分析 | Bot可視化部署 | 良性爬蟲/自有工具白名單 |
| DoS/Rate Control | 逐條規則觸發量;異常速率告警 | 初始設計;門檻調校(加值) | — |
| 來源信譽/Geo | — | 封鎖清單建議;Geo封鎖執行 | 指定來源臨時封鎖 |
| 安全政策管理 | 變更即時察覺與稽核(月報) | 多重政策架構設計 | 新站台/新API上線納管 |
| 資料外送/告警整合 | — | 告警規則;SIEM/SOC整合(加值) | — |
| 交付/效能 | Offload效能健檢;可用性告警 | 快取修正/HTTP3/回源優化(加值) | — |
| 跨介面根因/威脅獵捕 | 威脅獵捕發現(加值,監控+月報) | — | 指定事件深入調查(加值) |
逐格看下來,有沒有哪一格昇恆昌覺得「我們以為歐米會做,但其實沒有」?
對照第一段曝險分析,建議評估是否納入:
對照第一段的曝險數據,昇恆昌這邊想先評估哪一項加購?
| 等級 | 觸發條件 | 通報時效 |
|---|---|---|
| P1|危急 | 確認資安事件、資料外洩風險、服務中斷 | 1小時內 |
| P2|高 | 異常攻擊量能、疑似有效攻擊但影響未確認 | 4小時內 |
| P3|中 | 規則觸發異常、需人工複核 | 24小時內/次工作日 |
| P4|低 | 例行性、無立即風險 | 定期月報彙整 |
這個分級的觸發條件與時效,昇恆昌這邊初步看下來合理嗎?通報對象與管道稍後一起確認。
| 項目 | 現況 | 本次改善重點 |
|---|---|---|
| 定期月報彙整 | ✅ 已執行 | — |
| 事件分級定義(P1-P4) | 有做,但未觸發 | 因告警未觸發、或告警顆粒度過粗,流程未能持續往下走;本次強化觸發條件與分級顆粒度 |
| 即時通報SLA(電話/書面) | 有做,但未觸發 | 同上,因上游告警未觸發而未啟動;強化觸發機制後依等級建立對應時效與通報管道 |
| 昇恆昌專屬資安對接窗口 | 部分(僅業務窗口) | 指派專責對接窗口,資安事件不再透過業務層層轉達 |
「有做,但未觸發」這個狀態,昇恆昌這邊聽起來會不會覺得只是換句話說?
| 時程 | 行動項目 | 交付內容 | 負責人 |
|---|---|---|---|
| 立即(本週內) | 指派昇恆昌專屬資安對接窗口 | 窗口姓名/聯絡方式/備援窗口 | 歐米 |
| 30天 | 上線P1-P4事件分級通報機制 | 通報SOP文件+即時通訊群組建置 | 歐米+昇恆昌資安負責人 |
| 30天 | 月報格式改版 | 新增「本期資安事件與異常」專章 | 歐米 |
| 60天 | 評估加購模組 | Bot Manager Premier/API Security/Account Protector 評估報告 | 歐米+昇恆昌 |
| 60天 | 昇恆昌歷史AAP數據視覺化 | 回應第一段1.6節數據圖表化 | 歐米 |
| 90天 | 首次資安季度檢視會議(QBR) | 新機制執行成效檢視+下一季規劃 | 雙方共同 |
這份時程表,昇恆昌這邊有沒有哪一項希望提前,或需要其他部門一起拉進來?
完全由數據驅動,不需客戶介入。系統依門檻 24 小時自動化監控,異常時即時觸發告警;客觀數據於月報中主動解讀。
我方發現異常後進行根因分析、提出優化方案,於定期會議中由客戶拍板決策,確認後再行安排執行。
凡涉及業務脈絡的判斷(誤判、白名單、新資產納管、指定調查),一律由客戶發起,我方於日常維運中執行。
監控 OWASP 覆蓋率;Alert/Deny 比達 98% 時預判防護不足,主動提出轉阻擋建議。
監控自動化流量規模與組成;未知來源激增可能為惡意探測,良性爬蟲由客戶發起白名單。
異常速率尖峰即介入分析,根因可能是攻擊也可能是行銷活動;定期檢視規則冗餘。
非主要市場流量異常可能為跨國分散式攻擊;封鎖清單由我方建議,是否封鎖屬客戶市場決策。
設定漂移即時監控;新站台/新API上線需求由客戶主動提出納管。
4xx/5xx 錯誤碼尖峰研判源站壓力或穿透性攻擊;逐URL offload數據找出快取漏設。
多維數據下鑽,從單一現象追蹤至根因、再下鑽至單筆紀錄,主動發現潛在威脅(加值服務)。
| 執行項目 | 我方主動提供 | 需您拍板決定 | 需客戶主動反映 |
|---|---|---|---|
| WAF / ASE | 監控OWASP覆蓋率與攻擊數據;監控Alert/Deny比例並建議轉阻擋 | 決策WAF策略並設立規則基線 | 正常流量遭誤傷時,申請規則例外調整 |
| Bot 管理 | 分析Bot流量組成與佔比;監控未知爬蟲激增 | 評估自動化壓力並設定流量基線 | 良性爬蟲或自有工具遭阻擋,申請白名單 |
| 來源信譽 / Geo | 分析惡意來源並建議封鎖清單 | 決策並執行國家/地區封鎖 | 緊急要求臨時封鎖特定IP |
| 安全政策管理 | 即時監控設定漂移;流量突降時主動通報 | 站台/API政策架構設計 | 新站台或新API上線,主動提出納管需求 |
| 根因與威脅獵捕 | 多維數據下鑽追蹤根因,發現潛在威脅 | — | 懷疑真實威脅時,指定事件要求深入調查 |
本標準服務依系統自動告警為始,依客戶所採購方案提供 5×8 或 7×24 維運服務範疇。
所有優化調校一律於定期檢視提出,經客戶決策後於日常維運執行。我方主動面僅及於客觀事實的發現,主觀的「這是否為正常業務」判斷與決定權,絕對保留在客戶手中。