社會第 69 期

美國網路戰略,從39頁縮減至7頁

攻擊更猛烈,防禦更薄弱。這個矛盾為何不只是美國的問題

美國網路戰略,從39頁縮減至7頁

前言

各位訂閱者,大家好。伊朗-美國-以色列戰爭越來越撲朔迷離了。以我寫這封郵件的3月23日為基準,川普先明確表示要在48小時內將伊朗夷為平地,結果不到24小時就宣布暫停攻擊5天,並在自己的社群媒體上發文表示要專注處理美國國內問題——我邊琢磨他到底在想什麼,邊寫了今天的電子報。

上週五3月6日,白宮公布了一份文件。標題是**「川普總統的美國網路戰略(President Trump’s Cyber Strategy for America)」**。然而這份文件只有7頁。3年前拜登政府發布的同類文件有39頁。篇幅縮減了超過5倍。

如果只是篇幅縮短了,說「變精簡了」也就罷了。但訊息反而更加具有攻擊性。甚至包含了「不限於網路領域」的宣言。這意味著如果遭受網路攻擊,可能進行實體報復。也就是說……標題是網路……但實際上這更接近一份攻擊宣言。

不過比起這份戰略文件,我更關注的是其背後正在發生的事。負責執行這份雄心勃勃戰略的核心機構CISA1的預算和人力正在大幅裁減。這就像在增強攻擊力的同時,卻在削弱盾牌。今天我想來談談該如何看待這個矛盾,以及這對韓國意味著什麼。

20年的變遷——從防禦到攻擊

要理解這份戰略為何重要,需要先梳理美國網路戰略的演變脈絡。

美國首次制定國家網路戰略是在2003年,布希政府時期。當時的核心是「政府與民間自主合作」的程度。以現在的眼光來看,相當寬鬆。2018年川普第一任時期出現了重大轉折。在40頁的戰略文件中,首次提出了「前置防禦(Defend Forward)」2的概念。這是一種先進入敵方網路、提前阻斷攻擊的思路。

2023年拜登政府在39頁中納入了5大支柱,甚至包含了具體的執行目標,非常細緻。方向不同。走的是強化監管的路線,要求軟體開發企業承擔更多安全責任。

然後,2026年3月,川普第二任戰略出爐了。這是歷史上最短的網路戰略文件。實質性正文只有5頁左右。但卻設立了6大支柱。核心哲學的差異非常明確。拜登是「強化監管、提高民間責任」,川普則是「減少監管、提高民間自主性,但攻擊要更猛烈」。防禦責任是靠監管來施加,還是靠政府的攻擊性威懾來保護——這是根本不同的路徑

這種戰略轉向背後有現實背景。根據FBI網路犯罪通報中心(IC3)的數據,2024年全年約有86萬件通報,損失金額達166億美元(約24兆韓元)。較前一年增長了33%。中國「伏特颶風(Volt Typhoon)」駭客組織滲透美國電網、通訊網、供水設施等關鍵基礎設施的事實也已被確認。

6大支柱——什麼是新意,什麼是危險

決定這份戰略基調的是第1支柱「塑造敵方行為(Shape Adversary Behavior)」。在這裡明確宣示「不限於網路領域」。戰略文件中直接提到了對伊朗核設施的網路攻擊,以及在委內瑞拉馬杜羅逮捕行動中的網路角色

更值得關注的是,提出要向民間部門提供干擾敵方網路的激勵。過去網路攻擊的應對是政府的職責,現在要給民間企業也提供參與動機。這等於打開了網路戰民間化的可能性。 如果民間企業開始干擾其他國家的網路,這到底是國家行為還是民間行為,界線就會變得模糊。這在國際法上必然引發爭議。

技術層面也有新元素。明確提出要在網路防禦和攻擊兩方面運用代理式AI3。包括網路異常偵測、蜜罐4自動生成、漏洞自動修補等,都由AI來執行。將AI安全列為國家戰略的核心支柱,這是首次。當然,攻擊方也是如此。根據SoSafe 2025年的調查,全球組織中87%已經經歷過AI驅動的攻擊。AI對AI的軍備競賽已經開始了。

此外,之前戰略中完全沒有的加密貨幣和區塊鏈,首次被列為保護對象。直接背景是2025年2月北韓拉撒路組織從Bybit交易所竊取約15億美元(約2.2兆韓元)的以太坊事件。這是歷史上規模最大的加密貨幣駭客事件。同時,也包含了對混合器5和隱私貨幣強化監管的訊號。

後量子加密(PQC)6的遷移也被納入。一旦量子電腦實用化,現有的加密體系可能被瓦解。這是為了應對未來的「萬能鑰匙」,提前更換「鎖」。

戰略雄心勃勃,盾牌卻在縮小

單看戰略,這是歷史上最具有攻擊性的。但負責執行的組織正在發生的事卻恰恰相反。看看CISA的情況。根據行政部門的FY2026預算案,約4億9,500萬美元(約17%)的刪減被提出。 人力從3,732人減少到2,649人,約29%的裁員提案,實際上由於自願離職和提前退休的疊加,估計已經減少到約2,200~2,600人的水平。原本人力的三分之一消失了。

具體來說,哪些項目受到了影響。國家風險管理中心(NRMC)預算被提出刪減73%,利益相關者合作部門刪減62%,網路防禦教育訓練項目被刪減4,500萬美元。選舉安全項目則被直接廢除。更重要的是,CISA局長的人選至今仍未獲得參議院確認。在沒有指揮官的情況下,組織正在被縮減

專家的反應相當直接。網路威脅聯盟(CTA)執行長邁克爾·丹尼爾明確指出,這項預算刪減「將削弱網路事故應對能力」。CSIS的詹姆斯·劉易斯表示:「CISA可能需要一次大動刀。但不能用錘子做手術。」令人深思的是,這種擔憂是跨黨派的。甚至共和黨籍眾議院國土安全委員會網路安全小組委員會主席安德魯·加巴里諾(Andrew Garbarino)議員也表達了憂慮:「在網路威脅加劇的時期裁減人力,可能使CISA難以履行其職責。」

當然,行政部門方面也有自己的邏輯。肖恩·凱恩克羅斯國家網路局局長解釋說,這份戰略是刻意設計得精簡的,具體的執行計劃將隨後發布。CISA的縮減也是「重新調整任務範圍」。減少不必要的部分,專注於核心的邏輯。這話也許是對的。但問題在於,現在不是網路威脅減少的時期,而是急劇增加的時期。必須等到後續執行文件發布才能做出真正的判斷,但就目前而言,戰略的雄心與執行現實之間的距離相當遙遠。

對韓國的影響——保護傘正在縮小

這份戰略文件中有一句容易被忽略的話。「與盟國的費用分擔必須公平」。這是向包括韓國在內的盟國要求承擔更多網路防禦責任和成本的訊號。而且這也與川普政府第一任、第二任一直強調的國防費分擔概念相連。

過去CISA在國際上一直扮演著網路威脅情報共享樞紐的角色。與韓國KISA7也有合作機制。CISA變弱,這個全球情報共享生態系本身就會被削弱。

韓國自身的情況更令人擔憂。2025年是韓國網路安全致命弱點暴露的一年。最大的衝擊是SKT SIM卡駭客事件。政府最終調查結果顯示,28台伺服器上發現了33種惡意程式,25種SIM卡資訊約2,696萬筆外洩。這接近韓國人口的一半。最初入侵時間竟然是2021年8月,駭客在系統中潛伏了約4年。全球安全顧問公司CMA將此事件列為2025年7大主要網路攻擊之一。

這不只是SKT的問題。KT在2024年發生的駭客入侵事件隱瞞了1年6個月,直到2025年下半年才通報,LG U+也確認了駭客入侵跡象。三大通訊業者連續遭受安全入侵。 這不是特定企業的問題,而是系統性的問題。

韓國也不是坐以待斃。2024年制定了國家網路安全戰略,並成立了跨政府網路安全委員會。但現實是,戰略的雄心尚未被跟上。美國防禦基礎設施的縮減,最終意味著韓國的自主能力變得更加重要。

奧茲的視角

老實說,我看著這份戰略文件時,覺得「文件本身不如文件外的脈絡重要」。戰略文件的品質不應該用篇幅來判斷,而應該用可行性來判斷。不管是7頁還是70頁,核心是「誰來執行、用什麼資源、什麼時候完成」。 但這份戰略在提出最具攻擊性的願景的同時,卻在削弱執行組織的能力。當戰略與執行之間出現這種落差時,以數據專家的經驗來說——最先測試這個落差的,是敵人。

我最關注的是網路戰民間化的可能性。向民間企業提供干擾敵方網路的激勵,意味著戰爭與商業的界線將更加模糊。 如果這個方向實現,網路空間的秩序將發生根本性變化。美國這樣做,中國和俄羅斯也會以同樣的邏輯獲得培養民間網路攻擊能力的正當性。這是網路軍備競賽從國家層面擴展到民間層面的情境。(例如:Palantir、Anduril等)

從韓國的角度,有一件事是確定的:依賴美國保護傘的時代正在減少。正如2025年三大通訊業者事件所見,民間企業的安全能力必須根本性地提升。我認為現在應該將零信任8架構從「評估中」改為「導入中」了。

結語

第一,美國在網路空間正式確立了「攻擊者」的身份。 這將對全球網路秩序產生長期影響。第二,雄心勃勃的戰略與CISA縮減之間的落差是核心議題。 必須等到後續執行文件發布才能做出真正評估。第三,韓國必須更加加快強化自主網路防禦能力。 美國防禦基礎設施的縮減,意味著韓國的份額變大了。

我也想向讀者們提出這份戰略文件的核心問題。盾牌減少、刀刃磨利的戰略,真的能讓網路空間更安全嗎? 如果想更深入地探討這個主題,建議從下方參考資料中的原始戰略文件開始閱讀(才7頁,很快就能讀完)。

參考資料 & 延伸閱讀

作者 安光涉(Oswarld) 現任世宗大學兼任教授,INLEVEL9 策略顧問。職涯經歷、研究、著作與近期活動會持續更新在作者介紹。 最新動態 · 2026年7月:HEMA-2: A Consolidation-Aware Tri-Memory Architecture with Multi-Channel Scheduling for Lifelong Conversational AI

각주

  1. CISA(Cybersecurity and Infrastructure Security Agency):美國國土安全部轄下的網路安全專責機構。簡單來說,可以把它想成「網路世界的消防局」。主要職責包括聯邦網路防護、關鍵基礎設施安全、威脅情報共享。

  2. 前置防禦(Defend Forward):在敵方攻擊到達我們之前,先進入敵方網路消除威脅的概念。打个比方,就是「在竊賊闖進我們家之前,先搜查竊賊的家」。

  3. 代理式AI(Agentic AI):不需要人逐一下達指令,只要給定目標就能自主判斷並採取行動的AI。類似於只要告訴目的地就能自行規劃路線的自駕車。

  4. 蜜罐(Honeypot):為了誘引駭客而刻意設計成有弱點的假系統。當駭客上鉤後,分析其行為模式來保護真實系統。

  5. 混合器(Mixer):一種將加密貨幣交易來源混合、使其難以追蹤的服務。將多人的資金匯集後再分散,可能被濫用於洗錢。

  6. 後量子加密(Post-Quantum Cryptography, PQC):以量子電腦也無法破解為設計目標的新一代加密技術。為了應對量子電腦這把「未來的萬能鑰匙」,提前「換鎖」。

  7. KISA(韓國網路振興院):負責韓國網路安全與振興的機構。主要職責包括網路入侵事故應對、個人資訊保護、網路基礎設施管理等。

  8. 零信任(Zero Trust):基於「不信任任何人」原則的安全架構。無論在網路內部還是外部,所有存取都必須經過驗證。打个比方,就是「連家人也要每次驗明正身」等級的安全。