═══ 【威脅建模 ①】先盤點:你到底有什麼值得保護? ═══ 高風險族群 · 更新於 2026.07.04 · 約 3 分鐘閱讀 資安不是把每一項都做到滿,而是先知道自己有什麼、哪些最不能出事。這篇帶你花十分鐘,列出自己的數位資產清單,找出最該優先保護的「皇冠珠寶」。 ────────────────────────────── [圖片:white printer paper with black text] 資安建議常常一長串,讓人覺得「這輩子做不完」。但威脅建模的精神剛好相反——不是每一項都做到滿,而是先搞清楚自己有什麼、哪些最不能出事,再把力氣花在對的地方。這篇是整個系列的第一步:花十分鐘,列出你的數位資產清單。 ◆ 📌 本文重點 • 「資產」就是你不想被別人拿走、看到、或冒用的東西,大致分成五類 • 不必每項都顧到滿,先找出「掉了會最痛」的那幾樣 • 用一張三欄清單(我有什麼/出事會怎樣/現在防護幾分)就能盤點 • 盤點完你會有一份「皇冠珠寶」名單,後面所有防護都圍著它排 ◆ 先搞懂:什麼叫「資產」? 威脅建模(先想清楚「你在防誰、要保護什麼」的思考方法)聽起來很專業,其實第一步很生活化:把你「不想被別人拿走、看到或冒用的東西」列出來。這些東西就叫資產。大致可以分成五類: • 帳號——email、社群、網銀、購物、通訊軟體。其中 email 最關鍵,因為它常常是重設其他密碼的入口。 • 裝置——手機、電腦、平板,以及裡面沒備份就再也回不來的照片與檔案。 • 位置與行蹤——你住哪、常去哪、現在人在哪。這對某些人是隱私,對高風險的人是人身安全。 • 身分資料——真實姓名、身分證字號、生日、證件照,這些是被冒名與起底的原料。 • 人際關係——你的家人、朋友、同事是誰。有時對方的目標不是你,而是透過你接近別人。 ◆ 動手列:一張三欄清單 拿一張紙或開個記事本,畫三欄。不用一次寫完美,先把想到的填進去,之後隨時能補。 • 第一欄「我有什麼」——照上面五類,把你實際在用的東西列出來。例如:Gmail、Instagram、網銀 App、手機裡三年的照片、住家地址。 • 第二欄「出事會怎樣」——想像這一項被人拿走或看到,最壞會發生什麼。被盜 email 可能連環丟掉其他帳號;照片外流可能被拿去做假;地址外洩可能有人找上門。 • 第三欄「現在防護幾分」——給每一項打個粗略分數(1 到 5)。有沒有設兩步驟驗證?密碼是不是到處重複用?照片有沒有備份?誠實打就好。 分不清哪個帳號最重要? 有個簡單判斷法:看「哪個帳號掉了,會連環爆」。多數人的答案是 email——因為其他服務的「忘記密碼」都會寄到那裡。能收到你 email 的人,幾乎能重設你所有的密碼。所以 email 通常就是要優先保護的第一名。 ◆ 標出你的「皇冠珠寶」 清單列完,會發現有些項目「出事會怎樣」特別嚴重,但「現在防護幾分」卻很低——這幾樣就是你的皇冠珠寶(最該優先保護的東西)。多數人選一到兩樣就夠了,通常是主要 email 和存最多回憶或金錢的帳號。 把它們圈起來。接下來不管你之後想做什麼防護,都先問一句:「這件事有沒有讓我的皇冠珠寶更安全?」有,就值得先做;沒有,可以往後排。 ◆ 盤點完成自我檢查 • 我已經照五類,列出實際在用的帳號、裝置、位置、身分資料與人際關係 • 每一項我都想過「出事會怎樣」,也粗略打了防護分數 • 我圈出了一到兩樣「皇冠珠寶」 • 我把這張清單存在之後找得到的地方,準備隨時更新 你現在手上有一張清楚的資產清單,也知道哪一兩樣最該顧。這就是威脅建模紮實的起點。下一步,我們要換個角度看:這些東西,到底是「誰」可能想要?不同的對手,能造成的傷害差很多——這是系列的下一篇〈對手是誰、他做得到什麼〉要談的。 ────────────────────────────── 來源:https://ethome.cc/threat-modeling-asset-inventory/ ethome.cc — 生活化的資安科普