長久以來,許多企業的資安維運受限於「量化導向」的留存思維,這項困境最典型的例子,莫過於美國聯邦政府在 2020 年底爆發 SolarWinds 供應鏈入侵事件後,由美國行政管理和預算局(Office of Management and Budget, 簡稱 OMB)於 2021 年頒布的 M-21-31 指引—該政策要求各機構大規模收集海量日誌(Logs),雖然出發點是為了確保威脅追蹤,但執行結果卻造成儲存成本大幅攀升、維運負擔沉重,甚至讓資安監控中心(Security Operations Center, 簡稱 SOC)團隊淹沒在告警雜訊中,無暇進行實質的威脅回應。
2026 年 5 月,美國 OMB 正式撤銷 M-21-31,並發布全新的 M-26-14 備忘錄,這項修訂並非放棄資安監控,而是代表資安戰略的根本重塑,M-26-14 建立了一個以風險為核心的雙軌架構:「持續事件監控(Continuous Event Monitoring, CEM)」與「威脅獵捕、調查、應變與鑑識(Threat Hunting, Investigation, Response, and Forensics, THIRF)」,評估標準不再是「存了多少數據」,而是 SOC 能否即時感知網路異常並還原攻擊路徑。
對標台灣市場,雖然法規環境與體制不同,但資安治理的方向其實正逐步朝向相似的趨勢發展,台灣企業在遵循《資通安全管理法》與相關金融監管規範時,除了落實必要的 Log 留存與事件追蹤,也逐漸強調資訊資產盤點、持續掌握與風險管理;尤其金融業近年的零信任架構指引,更已將資產與存取者的「動態、即時」資訊納入資安治理要求。換言之,M-26-14 所反映的「從單純留存資料,轉向掌握資產與風險脈絡」的趨勢,其實也正逐步出現在台灣的資安治理環境中。
對企業而言,這代表問題已不只是「Log 留得夠不夠多」,而是能否讓既有的 SIEM 與 Log 架構結合動態資產情資,將龐大的原始日誌轉化為具備「情境脈絡(Context)」的高價值情報,進一步提升聯防與威脅應變效益。



