資安防護與事件通報改善報告・致 昇恆昌
根據 Akamai 最新一期 State of the Internet(SOTI)安全報告《Securing the Agentic Storefront: Attacks on Commerce》,隨著 AI 代理式商務興起,商務產業已成為網路犯罪者鎖定的全球首要目標產業。報告指出,2025 年商務產業遭受第七層(Layer 7)分散式阻斷服務攻擊近 3 兆次,其中零售業就佔了其中 84% 的攻擊量。
這不是單一事件,而是產業級的結構性壓力——攻擊者利用 HTTP botnet 在購物旺季集中衝擊 API,藉此拖垮應用伺服器、中斷銷售。
相較於北美與歐洲市場,亞太區(APAC)的商務 Bot 攻擊活動在 2025 年成長 63%,是全球所有區域中增幅最高的。零售仍是主要目標,但旅遊與飯店業在亞太區承受的曝險程度又高於其他區域——原因來自旅遊平台系統分散、行動裝置高滲透率、熱門會員忠誠計畫,以及農曆新年、黃金週等區域性節慶帶來的訂單尖峰。


往前看更長的趨勢,Akamai 在 2022 年 1 月至 2023 年 3 月的研究中已觀察到,零售、飯店與旅遊業合計遭受 145 億次攻擊,佔研究範圍內所有攻擊總量的三分之一,超越科技業與金融服務業,成為受攻擊最多的產業。
換句話說,昇恆昌所處的產業,至少從 2022 年起就持續是攻擊熱區,而 2026 年的最新數據顯示這個壓力不僅沒有緩解,反而在亞太區明顯加劇。
Akamai 平台承載全球相當比例的網頁流量,長期蟬聯 Gartner WAF 領導者象限,並提供防護服務的可用性 SLA 保證。
| 威脅類型 | 亞太商務產業曝險 | AAP 對應防護能力 |
|---|---|---|
| Web應用層攻擊(OWASP Top 10) | 全產業持續攻擊面 | ASE自動調校引擎,抵禦SQL注入、XSS、RCE等常見漏洞 |
| Layer 7 DDoS(API為主) | 零售 51%/飯店 28%/旅遊 21% | 除一般 DoS 規則與速率限制(Rate Control)攔截大量暴衝請求外,另搭配 URL Protection Rules(高風險端點獨立防禦門檻);Slow POST Protection(阻斷慢速資源耗盡攻擊) |
| Bot/自動化濫用 | 亞太商務 Bot 活動成長 63% | 基礎Bot:Bot 流量可視化、基礎機器人防禦與常規爬蟲攔截。需加購Bot Manager:擬人化Bot/Headless偵測、用戶行為分析、Bot Risk Score、AI動態模型 |
| API 濫用/Shadow API | 旅遊業 25% 攻擊直接針對 API | 需加購API Security:API資產盤點、Shadow API發現、PII偵測、BOLA攔截 |
| 帳號/會員積點盜用 | 忠誠計畫為亞太旅遊業曝險主因之一 | 需加購Account Protector:防止帳號接管(ATO)、假帳號註冊、撞庫攻擊 |
| Client Reputation | — | 需加購Edge邊緣端封鎖高風險IP |
| Malware Protection | — | 需加購邊緣節點即時檔案安全檢測 |
| Brand Protection | — | 需加購假冒官網/釣魚網域偵測與強制下架 |
| 期間 | WAF 攻擊解讀重點 | Bot 流量佔比 |
|---|---|---|
| 2026年1月 | 來自美國與台灣的 SQL Injection 主要攻擊 www.everrich.com 官網群,皆已阻擋。DoS 方面,美國(ASN:36352、UA異常)觸發規則已擋下;另全月日本 Amazon IP 35.75.119.118 湧入約 1,527 萬筆、集中在 sentry.everrich.com 的 /api/22/envelope/,疑為正常遙測流量誤觸,建議若非自家主機即列入黑名單。 | (超出90天無法抓取) |
| 2026年2月 | 日、德、港、美的 SQL Injection 共阻擋 11.7 萬筆,其中約 4.5 萬筆因 ecorder、pmd、salesrich 等域名放在 evaluation 僅監控、尚未阻擋,建議納入正式防護。DoS 由香港、日本、德國觸發,共擋 29.6 萬筆,主要打 www.everrich.com 與 moodle2018。 | (超出90天無法抓取) |
| 2026年3月 | 攻擊高度集中於單一日本 IP 207.148.92.33(ASN 20473),SQLi 打官網群與 moodle 已擋 6.6 萬筆,另針對付款、推薦 API 的 3.3 萬筆同樣因 evaluation 僅監控未擋。該 IP 同時觸發 DoS,擋下 26.9 萬筆。 | (超出90天無法抓取) |
| 2026年4月 | SQL Injection 轉為多國分散(英、德、法、波、美),全月阻擋約 22 萬筆,其中 4/11 德國 IP 64.188.91.225 針對 www.everrichtohome.com 帶 Penalty Box 規則。DoS 由韓、德、法觸發,擋 36.4 萬筆。 | (超出90天無法抓取) |
| 2026年5月 | SQLi 來源續為美、波、韓、英、台等多國,主打 www.everrich.com,WAF 事件阻擋達 49 萬筆。DoS 由韓、波、美觸發,擋 39 萬筆。 | 總請求92.9M/機器人28.9M(31.11%),合法24%/其他76% |
| 2026年6月 | 除 SQLi 外新增 CMD Injection(6/3 美國IP)與 LFI(6/23 法國IP),多為 Penalty Box 規則,合計擋 24.7 萬筆。DoS 由荷、台、法觸發,擋 17.3 萬筆。 | 總請求102.5M/機器人27.3M(26.52%),合法19%/其他81% |
| 2026年7月(至28號18:00) | WAF 攻擊集中於 7/8、7/20、7/23~7/24 突發,主要來自日本地區(Amazon AWS 及 XSERVER)發起 SQLi 及 LFI 攻擊,目標為 sentry 與 www 官網群,成功阻擋約 59 萬筆。DoS 方面,全月高達 1,453 萬筆 L7 POST Flood 集中衝擊 sentry 的 /api/22/envelope/ 端點,因規則多設定為 Monitor/Alert 僅阻擋約 20 萬筆(1.4%);該流量自今年1月起每月皆以相近規模出現,建議調緊速率限制或確認是否為自家主機並列入白名單。 | 總請求109.9M/機器人29.5M(26.84%),合法20%/其他80% |

| 領域 | 我方主動提供 | 需您拍板決定 | 需您主動反映 |
|---|---|---|---|
| WAF/ASE | 規則更新紀錄與觸發量回報;OWASP攻擊族群解讀;WAF政策健檢 | 初始部署與規則基線選擇 | 誤判/自訂功能被擋時的例外調整 |
| Bot 管理 | Bot流量佔比與分類分析 | Bot可視化部署 | 良性爬蟲allowlist;自有工具白名單 |
| DoS/Rate Control | 逐條規則觸發量檢視;異常速率尖峰告警 | 速率規則初始設計;門檻調校(加值) | — |
| 來源信譽/Geo | — | 封鎖清單策略建議;Geo封鎖執行 | 指定來源臨時封鎖 |
| 安全政策管理 | 設定變更即時察覺;設定變更稽核 | 多重政策架構設計 | 新站台/新API上線納管 |
| 資料外送/告警整合 | — | 告警規則設定;SIEM/SOC整合建置(加值) | — |
| 交付/效能 | 整體offload效能健檢;可用性/回源異常告警 | 快取修正;HTTP/3導入;回源優化 | — |
| 跨介面根因/威脅獵捕 | 威脅獵捕發現(加值) | — | 指定事件深入調查(加值) |
以下模組超出目前標準 AAP 範圍,但對照第一段的產業曝險分析(尤其是會員積點與 API 相關風險),建議昇恆昌評估是否納入:
| 等級 | 觸發條件 | 通報時效 |
|---|---|---|
| P1|危急 | 確認資安事件、資料外洩風險、服務中斷 | 1小時內 |
| P2|高 | 異常攻擊量能、疑似有效攻擊但影響未確認 | 4小時內 |
| P3|中 | 規則觸發異常、需人工複核 | 24小時內/次工作日 |
| P4|低 | 例行性、無立即風險 | 定期月報彙整 |
| 項目 | 現況 | 本次改善重點 |
|---|---|---|
| 定期月報彙整 | ✅ 已執行 | — |
| 事件分級定義(P1-P4) | 有做,但未觸發 | 因告警未觸發、或告警顆粒度過粗,流程未能持續往下走;本次強化觸發條件與分級顆粒度,作為雙方共同標準 |
| 即時通報SLA(電話/書面) | 有做,但未觸發 | 同上,因上游告警未觸發而未啟動;強化觸發機制後依等級建立對應時效與通報管道 |
| 昇恆昌專屬資安對接窗口 | 部分(僅業務窗口) | 指派專責對接窗口,資安事件不再透過業務層層轉達 |
| 時程 | 行動項目 | 交付內容 | 負責人 |
|---|---|---|---|
| 立即(本週內) | 指派昇恆昌專屬資安對接窗口 | 窗口姓名/聯絡方式/備援窗口 | 歐米 |
| 30天 | 上線P1-P4事件分級通報機制 | 通報SOP文件+即時通訊群組建置 | 歐米+昇恆昌資安負責人 |
| 30天 | 月報格式改版 | 新增「本期資安事件與異常」專章 | 歐米 |
| 60天 | 評估加購模組 | Bot Manager Premier/API Security/Account Protector 評估報告 | 歐米+昇恆昌 |
| 60天 | 昇恆昌歷史AAP數據視覺化 | 回應第一段1.6節數據圖表化 | 歐米 |
| 90天 | 首次資安季度檢視會議(QBR) | 新機制執行成效檢視+下一季規劃 | 雙方共同 |
要實現主動防護,必須讓必要項目用量具備完整性、可視性、可監測性,實現自主監控與串聯所有防護功能,達到主動監測數據異常、根因分析,與提升雙方團隊快速應變能力,將防護面向完整涵蓋事前、事中、事後的預估、預判與快速執行力。
針對 AAP 平台內的各項關鍵安全指標(流量異常、錯誤碼激增、特定攻擊特徵),設定專屬告警規則。我方將協助盤點哪些事件需即時通知;觸發門檻與收件人名單由客戶決定,確保告警精準送達權責單位,避免告警疲勞。
針對需要長期關聯分析與去噪的進階安全需求,建置資料外送機制:評估事件能否進入自主監控系統進行長期關聯,透過建立 DataStream 並整合至自主監控系統,收集日誌資料、過濾雜訊(需客戶決策),為後續「超出基線」或「低於基線」的根因分析提供最穩固的數據支撐。
監控設定與基線:判斷站台需要哪套規則基線,依雙方討論決策設立基線;主動監控 OWASP 對標覆蓋率,解讀 WAF 攻擊數據。
數據分析與預判:觸發量超出或低於基線,可能代表新型態攻擊、業務推廣導致流量上升,或設定問題導致異常下滑,我方主動分析並通報,無法主動判斷者經客戶回饋後啟動處理。若 Alert/Deny 比例高達 98% 處於 Alert 狀態,將預判防護力不足,主動提出 WAF 政策健檢。
監控設定與基線:透過 Bot 可視化部署判斷站台承受的自動化壓力;主動監控自動化流量規模與組成。
數據分析與預判:未知來源爬蟲流量超出基線,可能是惡意探測或競爭對手抓取資料;良性爬蟲或自有合法工具遭阻擋,由客戶發起設定 allowlist 放行。
監控設定與基線:判斷站台需哪些速率規則並進行初始部署;透過系統告警主動監控異常速率尖峰。
數據分析與預判:觸發速率異常告警時,我方介入分析根因(應用層 DDoS 攻擊或行銷活動導致);門檻過緊或過鬆,經客戶確認後調校;我方主動於月報檢視逐條規則觸發量,判斷有效性。
監控設定與基線:透過來源歸因數據,判斷哪些來源或子網明確為惡意且可封鎖。
數據分析與預判:非主要市場國家請求量超出基線,可能為跨國分散式攻擊,我方提出封鎖清單建議,是否封鎖屬客戶市場決策;緊急情況下客戶可發起臨時封鎖特定 IP。
判斷不同站台與應用需要分幾套政策,或新站台/新 API 上線時,進行架構設計與部署。
監控設定與基線:主動監控 4xx/5xx 錯誤碼尖峰,判斷服務可用性與回源是否異常;主動檢視整體 offload 卸載健康度。
數據分析與預判:5xx 錯誤碼超出基線,結合回源量/延遲數據,研判源站壓力或穿透性攻擊,我方提出回源優化建議由客戶決策執行;透過逐 URL offload 數據找出漏設的快取並提出修正建議。
我方主動利用多維下鑽與來源數據,從單一現象追蹤至根因、再下鑽至單筆紀錄,主動發現潛在威脅;客戶懷疑特定事件時,可發起指定事件深入調查(加值服務)。
| 執行項目 | 我方主動提供 | 需您拍板決定 | 需客戶主動反映 |
|---|---|---|---|
| WAF / ASE | 監控OWASP覆蓋率與攻擊數據;通報觸發量異常;監控Alert/Deny比例並建議轉阻擋 | 決策WAF策略並設立規則基線 | 正常流量遭誤傷時,申請規則例外調整 |
| Bot 管理 | 分析Bot流量組成與佔比;監控未知爬蟲激增 | 評估自動化壓力並設定流量基線 | 良性爬蟲或自有工具遭阻擋,申請白名單 |
| DDoS / Rate Control | 即時監控速率尖峰並分析根因;定期檢視規則有效性 | 速率規則初始部署;門檻調校 | — |
| 來源信譽 / Geo | 分析惡意來源並建議封鎖清單;監控非主要市場流量異常 | 決策並執行國家/地區封鎖 | 緊急要求臨時封鎖特定IP |
| 安全政策管理 | 即時監控設定漂移;流量突降時主動通報 | 站台/API政策架構設計;策略調校確認生效 | 新站台或新API上線,主動提出納管需求 |
| 交付與效能異常 | 監控4xx/5xx錯誤碼與offload健康度;研判根因並建議優化 | 決策並執行回源優化或快取修正 | — |
| 根因與威脅獵捕 | 多維數據下鑽追蹤根因,發現潛在威脅 | — | 懷疑真實威脅時,指定事件要求深入調查 |
完全由數據驅動,不需客戶介入決策即可進行的日常觀察與判斷。系統依雙方擬定的門檻進行 24 小時自動化監控,涵蓋系統告警、即時異常監控等。發生異常時系統即時觸發告警通知雙方;同時我方將客觀數據於「定期檢視(月報)」中主動提供解讀、盤點與健檢分析。
當我方透過月報或即時告警發現異常,因後續調整具有業務影響性,決定權完全在客戶端。我方技術團隊進行根因分析、提出優化方案,於定期會議中由客戶拍板決策,確認後我方再行安排執行。
針對系統數據無法客觀判斷的「業務脈絡」問題,必須由客戶端啟動:誤判與白名單處理——凡涉及「是否誤傷正常流量」的判斷,因誤判在數據裡與真攔阻長得一樣,我方缺乏業務脈絡無從分辨,須由客戶回報後才啟動處理;新需求與指定調查——包含指定來源封鎖、新資產納管、指定事件調查等,皆由客戶發起。
本標準服務依系統自動告警為始,依客戶所採購方案提供 5×8 或 7×24 維運服務範疇。
所有優化調校一律於定期檢視提出,經客戶決策後於日常維運執行。我方主動面僅及於客觀事實的發現,主觀的「這是否為正常業務」判斷與決定權,絕對保留在客戶手中。