# 【威脅建模 ④】資源有限時，先做哪一件？

> 威脅建模的最後一步，是把「該做的事」排成「先做的事」。這篇給你一個風險×可行性的取捨框架，做不完也不焦慮。

*高風險族群 · 更新於 2026.07.04 · 約 3 分鐘閱讀*

---

![a notepad, pen, and notebook on a bed](https://ethome.cc/wp-content/uploads/2026/07/2kqhw3qst0o-1024x576.jpg)

威脅建模的最後一步，是把「該做的一堆事」變成「先做哪一件」。資安待辦永遠列不完，真正的關鍵不是全部做完，而是把有限的時間精力，先花在擋掉最大風險、又最做得到的地方。這篇給你一個簡單的排序框架，讓你做不完也不焦慮。

### 📌 本文重點

- 「全部做完」不是好目標，會讓人拖延、最後乾脆放棄

- 用兩個軸排序：這件事擋掉的風險多大？我多容易做到？

- 先摘「高風險又容易做」的低垂果實

- 一次只推一件，做完再回來看清單

## 為什麼「全做」是錯的目標

看完一長串資安建議，很多人的反應是「太多了，改天再說」——然後就沒有然後了。把「全部做完」當目標，結果常常是什麼都沒做。更務實的想法是：資安不是考卷，不需要拿滿分。你只要比昨天更安全一點，就是有意義的進步。把目標從「做完」換成「先做對的那幾件」，反而更做得下去。

## 兩個軸，排出優先順序

把前面幾篇盤點出來的待辦（要保護什麼、在防誰、該補哪些洞），每一件放到兩個問題上衡量：

- **風險有多大？**——這件事沒做，最壞會怎樣？影響到皇冠珠寶的，風險高。

- **我多容易做到？**——五分鐘能搞定，還是要花一整個週末、學一堆新東西？

把兩個答案交叉，就會分成四種。順序這樣排：

- **高風險 × 容易做**——低垂的果實，馬上做。例如幫主要 email 開兩步驟驗證。

- **高風險 × 難做**——重要但費工，排進計畫、分次完成。例如把所有重複的密碼換成獨一無二的。

- **低風險 × 容易做**——順手就做，但別為它排擠上面兩類。

- **低風險 × 難做**——可以先放著，甚至永遠不做也沒關係。

**NPO 或團隊版：先護「服務對象的資料」。**如果你是為組織排序，皇冠珠寶通常不是你自己的帳號，而是你保管的「服務對象個資」——名單、聯絡方式、案主資料。任何會影響到這批資料的風險，優先級都要往上拉，因為出事的代價不只是你，而是信任你的人。

## 排好之後：一次只推一件

- **把清單縮到前三名。**只留下最該先做的三件，其他先收起來，眼不見為淨。

- **這週只做第一件。**做完打勾，給自己一個「我更安全了」的實感。

- **做完再回來看。**情況會變、對手會變，每隔一段時間重排一次清單就好。

### 我的前三件事

- 我把待辦用「風險 × 可行性」分過類，而不是想全部做完

- 我先挑出了「高風險又容易做」的低垂果實

- 我把清單縮到前三名，這週只推第一件

- 我知道之後要定期回來重排，不是一次就定生死

到這裡，威脅建模的四步就走完了：盤點資產、看清對手、面對身邊的威脅、排出優先順序。你不需要成為資安專家，也不需要一次做到滿——只要開始做對的那幾件，你就已經比大多數人更清楚自己在防什麼、為什麼這樣防。這才是威脅建模真正的價值。

---

來源：[【威脅建模 ④】資源有限時，先做哪一件？](https://ethome.cc/threat-modeling-prioritize/)
ethome.cc — 生活化的資安科普
