Omni Intelligent Services資安防護與事件通報改善報告・致 昇恆昌
機密文件・僅供會議討論使用
1 / 21
機密文件・僅供會議討論使用
Akamai Authorized Solution Delivery Partner

資安防護與事件通報改善報告

致 昇恆昌
本報告非解釋過去,而是說明我們接下來會做的事——這是對話引導版,完整書面內容另附。
文件版本:v2.1 | 發布日期:2026年7月29日 | 適用範圍:會議討論・線上簡報版
歐米英泰企業股份有限公司
Agenda

今天想談的四件事

書面報告內容完整,但今天不會逐字念過——每一頁都是想跟昇恆昌對齊、確認的一個議題,歡迎隨時打斷提問。
01
防護實績
商務產業為何是全球攻擊首要目標,昇恆昌今年 1–7 月實際數據長什麼樣
02
服務邊界
AAP 上,哪些事歐米會主動做、哪些要昇恆昌拍板、哪些只有昇恆昌自己知道
03
通報機制
正面面對這次通報機制的落差,以及新的 P1–P4 分級通報
04
下一步
附時程與負責人的具體承諾,作為雙方之後檢視的依據
01
Section 01

防護實績

先講清楚昇恆昌所在的產業正面對什麼——這不是背景介紹,是接下來所有建議的前提。
1.1 商務產業已成為全球網路犯罪首要目標

攻擊者正把商務產業當成首要目標

Akamai《Securing the Agentic Storefront: Attacks on Commerce》,2025年商務產業遭受 L7 DDoS 攻擊近 3 兆次。
~3 兆次
2025年商務產業 L7 DDoS 攻擊總量
84%
其中零售業佔比
100%
Hack the Pentagon 攻擊期間網站在線率

攻擊者利用 HTTP botnet 在購物旺季集中衝擊 API,拖垮應用伺服器、中斷銷售——不是單一事件,是產業級的結構性壓力。

Groupe Rocher(歐洲美妝集團)——電商平台頻繁遭 L7 攻擊與惡意 Bot,同時須升級 PCI DSS v4。導入 AAP 後完全符合合規要求,攔阻攻擊同時未犧牲效能。
Grupo Xcaret(墨西哥旅遊集團)——以 AAP+Bot Manager 在邊緣節點瓦解多次應用層風暴,同時控制爬蟲流量,核心業務未受影響。

貴司過去在節慶或出入境人流尖峰前後,是否也感受到攻擊壓力有明顯變化?

1.2 亞太區:昇恆昌所在的風暴中心

亞太區是全球增幅最高的區域

機場/市區免稅零售+會員忠誠積點+高度依賴節慶與出入境人流尖峰——這幾乎是為昇恆昌的產業輪廓量身寫的一段描述。
+63%
亞太商務 Bot 攻擊活動成長(2025)
+39%
亞太 L7 DDoS 成長,2,600億→3,610億次
25%
旅遊業攻擊中,直接針對 API 的比例
各區域商務產業 Bot 攻擊活動成長率(2025)
以 API 為目標的第七層 DDoS 攻擊產業佔比(亞太區)

這段產業輪廓,跟昇恆昌內部實際感受到的曝險是否相符?2022–2023 年 Akamai 研究亦顯示零售/飯店/旅遊合計佔攻擊量三分之一,昇恆昌所在產業並非新受害者,是長期熱區。

1.6 昇恆昌歷史 AAP 數據佐證

2026 年 1–7 月,防護一直在運作

過去七個月的實際 AAP 防護數據,作為「防護一直在運作」的具體佐證
期間WAF 攻擊解讀重點Bot 流量佔比
2026年1–4月SQL Injection 為主要攻擊型態,主打 www.everrich.com 官網群,逐月阻擋量從 11.7 萬筆升至 22 萬筆;ecorder/pmd/salesrich 等網域仍在 evaluation 僅監控、尚未正式阻擋。DoS 由日、韓、德、法等多國觸發,逐月擋下 27~36 萬筆。(超出90天無法抓取)
2026年5月SQLi 來源續為美、波、韓、英、台等多國,WAF 事件阻擋達 49 萬筆。DoS 擋 39 萬筆。總請求92.9M/機器人28.9M(31%)
2026年6月除 SQLi 外新增 CMD Injection、LFI,合計擋 24.7 萬筆。DoS 擋 17.3 萬筆。總請求102.5M/機器人27.3M(27%)
2026年7月(至28號)WAF 攻擊集中於 7/8、7/20、7/23~7/24 突發,主要來自日本地區,成功阻擋約 59 萬筆。DoS 方面,全月高達 1,453 萬筆 L7 POST Flood 集中衝擊 sentry 端點,因規則多設 Monitor/Alert,僅阻擋約 20 萬筆(1.4%)。總請求109.9M/機器人29.5M(27%)
每月 DoS 最大來源皆為日本、集中在 sentry.everrich.com(每月約1,400~1,700萬筆),研判為正常流量誤觸,建議設白名單區分;該流量自今年1月起每月皆以相近規模出現,建議調緊速率限制或確認是否為自家主機。7月查看仍在評估模式的網域為 ecorder、salesrich、salesrichapi,建議儘速納入正式防護。

evaluation 僅監控、尚未正式阻擋的網域(ecorder/salesrich/salesrichapi),是否符合昇恆昌預期?

1.5 AAP 對應的防護範圍

先講清楚防護什麼,再談通報怎麼補

威脅類型亞太商務曝險AAP 對應能力
Web應用層(OWASP Top10)全產業持續攻擊面ASE自動調校引擎,抵禦SQL注入、XSS、RCE等常見漏洞(基礎已含)
L7 DDoS(API為主)零售51%/飯店28%/旅遊21%Rate Control+URL Protection Rules+Slow POST Protection(基礎已含)
Bot/自動化濫用亞太商務 Bot 成長 63%基礎Bot流量可視化與常規爬蟲攔截(基礎已含)/需加購Bot Manager 進階版
API 濫用/Shadow API旅遊業 25% 攻擊直攻 API需加購API Security
帳號/會員積點盜用忠誠計畫為亞太旅遊曝險主因需加購Account Protector
Client Reputation/Malware/Brand Protection需加購Edge封鎖高風險IP/即時檔案安全檢測/假冒官網偵測與強制下架
Akamai 長期蟬聯 Gartner WAF 領導者象限,並提供防護可用性 SLA 保證;曾協助美國國防部 Hack the Pentagon 計畫,短時間內阻擋數千萬次攻擊並維持網站 100% 上線。

昇恆昌目前最在意的曝險,是 Bot/API,還是會員積點盜用?這會影響加購優先順序。

02
Section 02

服務邊界

不是列出歐米做了多少事來自我證明,而是誠實畫出一張地圖:誰該先動作。這條線,是重建通報機制的地基。
2.1 服務範圍地圖

三種驅動模式:主動/拍板/反映

如果連「誰該先動作」都說不清楚,任何通報 SLA 都只是紙上文字。
歐米服務範圍地圖:我方主動/客戶決策/客戶發起

先跟昇恆昌對齊這三個分類,尤其是「客戶發起」這一類——過去這類事件,貴司內部都是透過誰反映給我們?

2.2 逐項服務對照表

AAP 各領域,逐格對照

領域我方主動提供需您拍板決定需您主動反映
WAF/ASE規則更新與觸發量回報;OWASP解讀;Alert/Deny比健檢初始部署與規則基線誤判/自訂功能被擋的例外調整
Bot 管理流量佔比與分類分析Bot可視化部署良性爬蟲/自有工具白名單
DoS/Rate Control逐條規則觸發量;異常速率告警初始設計;門檻調校(加值)
來源信譽/Geo封鎖清單建議;Geo封鎖執行指定來源臨時封鎖
安全政策管理變更即時察覺與稽核(月報)多重政策架構設計新站台/新API上線納管
資料外送/告警整合告警規則;SIEM/SOC整合(加值)
交付/效能Offload效能健檢;可用性告警快取修正/HTTP3/回源優化(加值)
跨介面根因/威脅獵捕威脅獵捕發現(加值,監控+月報)指定事件深入調查(加值)
各領域監控基線與預判邏輯的完整版,見附錄。

逐格看下來,有沒有哪一格昇恆昌覺得「我們以為歐米會做,但其實沒有」?

2.3–2.4 邊界聲明與加購範圍

誠實揭露,不是免責聲明

服務邊界

  • 本服務不含 7×24 人工流量盯看;即時面僅靠系統自動告警,7×24 值機屬另立加購 SOC 服務。
  • 凡涉及「是否誤傷正常流量/正常業務」的判斷,誤判在數據裡與真攔阻長得一樣,缺少業務脈絡無從分辨,需與昇恆昌共同討論。
  • 我方主動面僅及於客觀數據能看出的事實;主觀的「這是否為正常業務」屬於昇恆昌的業務脈絡。

對照第一段曝險分析,建議評估是否納入:

Bot Manager Premier(Bot 風險評分/自動化行動) API Security(Shadow API/PII偵測) Account Protector(會員積點 ATO 防護) 專屬 SOC 值機(7×24 人工監看)

對照第一段的曝險數據,昇恆昌這邊想先評估哪一項加購?

03
Section 03

通報機制

這是接下來要補的缺口,不是過去的藉口。
3.1–3.2 現況說明與事件分級

正面面對這次的落差

目前歐米沒有正式的事件分級通報 SOP,通報主要依賴月報週期彙整呈現。
這是接下來要補的缺口,不是過去的藉口。
等級觸發條件通報時效
P1|危急確認資安事件、資料外洩風險、服務中斷1小時內
P2|高異常攻擊量能、疑似有效攻擊但影響未確認4小時內
P3|中規則觸發異常、需人工複核24小時內/次工作日
P4|低例行性、無立即風險定期月報彙整
分級架構參考國際 SOC/IT 維運團隊通用的 P1–P4 嚴重度分級與對應 SLA 慣例。通報對象與通報管道(電話/書面),列為本次會議待雙方共同確認事項。

這個分級的觸發條件與時效,昇恆昌這邊初步看下來合理嗎?通報對象與管道稍後一起確認。

3.3 對照昇恆昌:已做與未做

已做、未做,以及卡在哪裡

項目現況本次改善重點
定期月報彙整✅ 已執行
事件分級定義(P1-P4)有做,但未觸發因告警未觸發、或告警顆粒度過粗,流程未能持續往下走;本次強化觸發條件與分級顆粒度
即時通報SLA(電話/書面)有做,但未觸發同上,因上游告警未觸發而未啟動;強化觸發機制後依等級建立對應時效與通報管道
昇恆昌專屬資安對接窗口部分(僅業務窗口)指派專責對接窗口,資安事件不再透過業務層層轉達

「有做,但未觸發」這個狀態,昇恆昌這邊聽起來會不會覺得只是換句話說?

04
Section 04

下一步

附時程與負責人的具體承諾,作為雙方後續檢視的依據。
具體承諾

時程與負責人

時程行動項目交付內容負責人
立即(本週內)指派昇恆昌專屬資安對接窗口窗口姓名/聯絡方式/備援窗口歐米
30天上線P1-P4事件分級通報機制通報SOP文件+即時通訊群組建置歐米+昇恆昌資安負責人
30天月報格式改版新增「本期資安事件與異常」專章歐米
60天評估加購模組Bot Manager Premier/API Security/Account Protector 評估報告歐米+昇恆昌
60天昇恆昌歷史AAP數據視覺化回應第一段1.6節數據圖表化歐米
90天首次資安季度檢視會議(QBR)新機制執行成效檢視+下一季規劃雙方共同

這份時程表,昇恆昌這邊有沒有哪一項希望提前,或需要其他部門一起拉進來?

結語

這份報告的重點不是說服昇恆昌相信歐米一直都有在做事,而是提出一套具體、可檢視、有時程的新機制。接下來的每一步,都歡迎昇恆昌用同樣具體的方式檢視我們是否做到。
從今天開始,昇恆昌會用什麼標準來檢視我們有沒有做到?想先聽聽昇恆昌的想法,而不是我們自己定。
A
附錄

各領域監控細節
供現場問答查閱

以下內容不在主要議程中逐頁講述,作為當場被問到細節時的備援資料。
附錄A 全新主動式安全維運流程

三階段:客觀數據 → 我方建議 → 客戶決策

劃分「客觀數據分析」與「主觀業務決策」的邊界,確保雙方合作順暢。

第一階段|持續性主動監控與告警

完全由數據驅動,不需客戶介入。系統依門檻 24 小時自動化監控,異常時即時觸發告警;客觀數據於月報中主動解讀。

第二階段|深度分析與策略建議

我方發現異常後進行根因分析、提出優化方案,於定期會議中由客戶拍板決策,確認後再行安排執行。

第三階段|異常反映與日常處置

凡涉及業務脈絡的判斷(誤判、白名單、新資產納管、指定調查),一律由客戶發起,我方於日常維運中執行。

附錄B 各領域監控基線與預判重點

超出/低於基線時,我方怎麼判斷

核心樞紐——資料外送與告警整合:①系統告警機制建置與優化(門檻與收件人由客戶決定)②自主監控系統整合與 DataStream 資料外送(加值項目)。

WAF/ASE

監控 OWASP 覆蓋率;Alert/Deny 比達 98% 時預判防護不足,主動提出轉阻擋建議。

Bot 管理

監控自動化流量規模與組成;未知來源激增可能為惡意探測,良性爬蟲由客戶發起白名單。

DDoS/Rate Control

異常速率尖峰即介入分析,根因可能是攻擊也可能是行銷活動;定期檢視規則冗餘。

來源信譽/Geo

非主要市場流量異常可能為跨國分散式攻擊;封鎖清單由我方建議,是否封鎖屬客戶市場決策。

安全政策管理

設定漂移即時監控;新站台/新API上線需求由客戶主動提出納管。

交付與效能

4xx/5xx 錯誤碼尖峰研判源站壓力或穿透性攻擊;逐URL offload數據找出快取漏設。

跨介面根因與威脅獵捕

多維數據下鑽,從單一現象追蹤至根因、再下鑽至單筆紀錄,主動發現潛在威脅(加值服務)。

附錄C 逐項服務對照表(完整版)與維運邊界聲明

向昇恆昌透明宣達的實務邊界

執行項目我方主動提供需您拍板決定需客戶主動反映
WAF / ASE監控OWASP覆蓋率與攻擊數據;監控Alert/Deny比例並建議轉阻擋決策WAF策略並設立規則基線正常流量遭誤傷時,申請規則例外調整
Bot 管理分析Bot流量組成與佔比;監控未知爬蟲激增評估自動化壓力並設定流量基線良性爬蟲或自有工具遭阻擋,申請白名單
來源信譽 / Geo分析惡意來源並建議封鎖清單決策並執行國家/地區封鎖緊急要求臨時封鎖特定IP
安全政策管理即時監控設定漂移;流量突降時主動通報站台/API政策架構設計新站台或新API上線,主動提出納管需求
根因與威脅獵捕多維數據下鑽追蹤根因,發現潛在威脅懷疑真實威脅時,指定事件要求深入調查

監控機制限制

本標準服務依系統自動告警為始,依客戶所採購方案提供 5×8 或 7×24 維運服務範疇。

變更決策權

所有優化調校一律於定期檢視提出,經客戶決策後於日常維運執行。我方主動面僅及於客觀事實的發現,主觀的「這是否為正常業務」判斷與決定權,絕對保留在客戶手中。