事件背景
2025 年 5 月,獨立資安記者布萊恩·克雷布斯(Brian Krebs)報導了一樁調查發現:GitGuardian 公司的資安研究員發現了大量洩露的密碼存放在一個公開可訪問的 GitHub 儲存庫中。上傳這些資料的人,是 CISA 承包商的員工。
CISA(美國網路安全基礎設施安全局)是美國國土安全部的子機構,職責是保護美國的關鍵基礎設施和政府系統免受網路攻擊。換句話說,它是美國防禦國家級網路威脅的最高守門人。
但在 2026 年的後續揭露中,CISA 承認了一個令人不安的事實:當這樁洩露事件發生時,該機構還沒有現成的事件應變計畫(incident playbook)。他們必須在事件發生期間,邊應對邊建構應變流程。
問題的深度
這不只是一個流程缺失的問題。這涉及三個層面的組織失敗:
### 層面 1:預演缺失
高可靠性組織(high-reliability organizations, HROs)——如航空、核能、醫療急救——的共同特徵是定期進行「紅隊演習」(red team exercises)和事件模擬。美國空軍會針對每一類可能的網路攻擊進行詳細推演,醫院會進行多週期的災難應變演練。
CISA 作為國防級機構,理應定期針對「內部洩露」這類基礎性威脅進行預演。但顯然沒有。
這意味著什麼?意味著 CISA 的威脅認知停留在「理論模型」而非「操作現實」。當真實事件發生時,預期與現實的落差,導致組織陷入認知混亂。
### 層面 2:應變決策品質崩解
James Reason 的「人為差錯分類模型」指出:在高壓、時間緊張的環境下,人的決策品質會非線性下降。一個訓練有素的外科醫生在正常手術中的決策準確率可能 95%+,但在突發失血、設備故障的緊急狀況下,決策品質會跌至 60% 以下。
當 CISA 邊應對邊建構流程時,他們陷入了「雙重認知負荷」(dual cognitive load):既要對當前事件做決策,又要設計應變框架本身。這會導致:
- **決策延遲**:每個步驟都要臨時決定,無法並行處理
- **決策品質下降**:缺乏系統思考,容易陷入「頭痛醫頭」的被動反應
- **資源浪費**:同一個問題可能被重複討論、重複决策
### 層面 3:信任崩解
CISA 的使命是讓全美國 8000+ 個關鍵基礎設施營運者相信——「你們可以信任我們來幫你們防禦網路威脅」。
但當 CISA 自己洩露密碼、且沒有應變流程的事實公開後,這個信任基礎就開始坍塌。基礎設施營運者會自問:「CISA 連保護自己都保護不了,我憑什麼信他們給我的安全建議?」
歷史對比
這個場景並非新鮮事。在 2008 年金融危機前,美國證券交易委員會(SEC)也沒有應對「全面系統性危機」的現成計畫——直到危機發生。結果是反應遲滯、決策混亂、信任喪失。
類似的模式出現在 2001 年 911 事件後的美國國安局(NSA)——該機構發現自己對「協調多機構應對」這種大尺度事件完全無預案可言。
為什麼會發生
這涉及一個組織心理學現象:正常化偏差(normalization of deviance)。
一個機構長期「沒有發生過大洩露事件」,就會逐漸內化「我們不太可能發生這種事」的假設。基於這個假設,他們會合理化「不需要為這種低概率事件做詳細準備」。
CISA 可能的想法是:「我們是最高安全機構、員工經過嚴格審查、我們的系統是業界最強。洩露事件發生在我們身上的概率極低,所以詳細的應變計畫是一種資源浪費。」
直到事件真的發生,這個自信的假設就徹底崩塌了。
啟示
對任何組織來說,這件事都是一面鏡子:
1. 。最有效的應變計畫不是寫在文件上的、而是在腦子裡演練過無數次的肌肉記憶。