台灣被駭頻率亞太最高,卻久病成良醫!華碩金慶柏要把資安痛感賣向全世界

台灣被駭頻率亞太最高,卻久病成良醫!華碩金慶柏要把資安痛感賣向全世界
華碩集團資安長金慶柏推動企業資安聯防,串連台灣科技供應鏈共同提升防禦能力。圖片來源:華碩提供
2026-07-24
採訪、撰文・陳芳毓、詹湘淇
115
資安威脅不斷升級,高度依賴供應鏈協作的台灣科技產業,也成為駭客鎖定的主要目標。面對企業長期各自防守的現況,華碩集團資安長金慶柏如何推動跨企業合作,建立新的資安防線?

去年一項調查顯示,台灣網路攻擊頻率居亞太之首,每週平均逾4,000次;其中衝擊最深的硬體供應商,每週更遭逾8,000次攻擊,居各業之冠。然而,企業為護盤股價與聲譽,多半默不作聲;也使得攻擊者得以靠同一套劇本,橫行於供應鏈之中。

打破這場集體沉默的,是華碩集團資安長金慶柏。

2021年,金慶柏接下華碩董事長施崇棠交付的任務,成立「高科技資安聯盟」。短短一個週末,他詢問了九家華碩供應鏈夥伴,緯創、和碩、IC設計、封裝測試龍頭等大廠,通通點頭。

「加入就要歃血為盟,繳投名狀啊!」他訂出紅黃綠燈情資分級制度,要求成員定期分享。隔年,他再跨界成立「台灣資安主管聯盟」,一路串聯富邦金、台達電等28個產業、260家企業。

小檔案|金慶柏

  • 現職:華碩電腦集團資安長
  • 學歷:台灣大學經濟學系學士、政治大學EMBA資訊管理組碩士
  • 經歷:台灣資安主管聯盟創辦人暨會長、高科技資安聯盟首任召集人
  • 榮譽:2025年資訊月傑出資訊人才獎

為什麼是華碩站出來?

「大部分台灣企業是代工,資安是被動的,是客戶要求出來的,」金慶柏話鋒一轉,「但華碩是品牌。」身為台灣最有價值品牌龍頭,華碩給了他定義標準、號召同業的發球權。

號召力背後,是罕見的資歷。金慶柏是少數非資訊背景的資安長,台大經濟系畢業後,從台灣IBM財會實習生做起,之後轉任業務、服務部門;35歲那年,接下聯電首任資訊長,一手建立起集團第一套資安治理架構。

「早期IBM用大型主機的年代,根本沒有駭客、沒有病毒,」他回憶,直到個人電腦與網際網路商業化,資安才成為一門顯學。他的職涯,幾乎與這個領域一起從無到有。

這樣的資歷,使金慶柏能走出台灣。他是首位受邀參加「世界經濟論壇」資安年會的台灣人,也曾走進美國政府,與副部長級官員會談。2023年他參加全球最大資安盛會RSAC,看見德、荷、新都設有國家館,便建議政府跟進。

今年,RSAC首度設立台灣資安館,數位發展部長林宜敬率八家台灣資安業者,第一次登上全球最大的資安舞台。

開幕式那天,金慶柏穿上復刻自電影《捍衛戰士》湯姆・克魯斯的那件、印有中華民國國旗的皮衣。「久病成良醫,」他說,台灣被攻擊出來的痛苦經驗,如今成了要賣給世界的答案。

金慶柏-RSAC-資安-華碩-數發部-林宜敬金慶柏(右三)出席全球資安盛會RSAC 2026開幕式。圖片來源:數位發展部

以下為專訪精華摘要:

Q:資安長要負責的事,好像已經不只是顧網路安全了,你怎麼理解資安長在AI時代的任務?

A:這幾年來,資安的技術範圍一直擴大,我常跟人說,資安長越管越寬,像里長一樣,什麼都要管。

以前資安只顧地端,公司自有伺服器交給IT部門管就好。但公有雲出現後,企業開始部署雲端,發展工廠端的營運技術(OT)、資料交換、AI化、大數據,資安要管理的面向越來越複雜。

進入AI時代,釣魚信件、惡意軟體、社交工程的生成速度越來越快,還要超前部署後量子密碼學。因為現有的加密資料,未來可能被更強大的運算能力回頭破解,現在就要提前準備。

因此,企業的資安長工作層級、廣度、複雜度全都升級,台灣政府的資安治理邏輯也一樣。

2025年《資通安全管理法》剛完成修法,大幅拉高資安長位階,不論背景為何,每個公務機關的副首長都必須身兼資安長。舉例來說,行政院副院長鄭麗君就是台灣最高層級的資安長,台北市副市長也是北市府的資安長。

但有些副首長沒有科技背景,當上資安長後,常擔心自己不夠懂資安。

我都說,技術細節可以交給專業人員處理,但你必須掌握治理方向,了解資安治理的CIA核心原則:機密性(Confidentiality)、完整性(Integrity)、可用性(Availability),才能清楚判斷組織正在承擔的風險層級。

Q:台灣企業做資安,多半是因為客戶要求或稽核才被動因應,華碩為什麼主動跳出來當供應鏈的領頭羊?

A:代工廠通常不會特別去管資安,但華碩不一樣,我們是供應鏈最上游的品牌,還要顧好2,400家供應商,責任自然落在自己身上。

在供應鏈中,駭客往往挑防護最弱的環節下手。正面駭不進政府或大企業,就從供應商的產品植入後門,再回頭偷資料。

所以,現在大家更重視供應鏈資安。台積電近年也推動供應鏈資安管理,而華碩的筆電、桌機在台積電內部市佔率約五成,我們也是台積電供應鏈的一員,彼此都有責任把風險管好。

2021年,施崇棠董事長兼任中華民國企業永續發展協會(BCSD Taiwan)理事長,當時媒體也質疑,一位大企業董事長為什麼要接下一個規模不大的協會?

但董事長認為,ESG本來就和供應鏈環環相扣,供應商的作為脫不了關係。資安也是一樣,華碩既然是台灣品牌No.1,就應該跳出來當領頭羊,主動承擔資安與產品安全的責任。

科技產業需要建立更明確的責任文化。現在的產品越來越依賴軟體,從硬體設備、雲端服務到AI應用,任何一個環節出問題,都可能影響使用者與整個供應鏈。

但過去軟體產業不像汽車或航空產業,有明確的產品責任歸屬。汽車設計、製造出了問題,責任會回到汽車廠;飛機製造發生事故,也會追究製造商。但軟體漏洞造成風險時,責任往往沒有同樣清楚。不能永遠等客戶稽核後才開始處理,總要有人願意先主動承擔,這就是華碩決定跳出來做的原因。

Q:要讓原本互相競爭的大廠,願意把資安情資攤開來分享,你是怎麼說服他們的?

A:老實說,沒有誰不願意的問題,大家都覺得有這個必要,但前提是信任。當初成立高科技資安聯盟,我找的都是華碩自己的供應商,如果沒有信任,我根本不會跟他們談,對方也不會理我。

要讓原本互相競爭的公司願意合作,光靠交情還不夠,還需要一套讓大家安心的規則。

聯盟內部約定好,要遵守紅綠燈協定(Traffic Light Protocol)的分享機制,用紅、黃、綠燈區分哪些資訊可以對外講、哪些不行。

當時我告訴高科技資安聯盟的九位夥伴:「這叫投名狀,大家要歃血為盟。」我跟外國同業講這個故事,他們聽了都笑,因為翻成英文,聽起來像是要大家割一刀;但他們也聽得懂這個意思,你要加入這個圈子,就要拿出誠意來換信任。

高科技資安聯盟從2021年運作到現在,我們每兩個月開會一次,每次討論四個議題,十家成員一定到齊。五年下來,累積了超過120場討論,各家資安主管彼此都很熟,遇到狀況第一時間就會互相通知。

Q:中小企業資源有限,你建議他們怎麼強化資安?

A:台灣有170多萬家中小企業,平均一家只有五、六個人,沒有IT部門,更不用說專職的資安人員。

我每次碰到中小企業主,都會現場做個小調查:過去一兩年有誰被駭客入侵、被勒索過的?四分之一舉手。我還碰過有老闆自掏腰包付贖金,甚至不知道虛擬貨幣要去哪裡買。

在資源有限的情況下,我只給兩個建議:

第一,密碼改到15碼,以現在的技術,要暴力破解得花上100年,等於直接把這條路堵死。第二,資料要做「3-2-1備份」,至少準備三份副本、兩種儲存媒介、一份異地備份,可以買一台網路儲存伺服器(NAS),或者直接放上雲端。

這兩招聽起來簡單,不需要花大錢,也不需要太多專業人力,中小企業只要願意做,就能擋掉多數的攻擊。

延伸閱讀

其他人也在看

你可能有興趣

已成功複製連結