
威脅建模的最後一步,是把「該做的一堆事」變成「先做哪一件」。資安待辦永遠列不完,真正的關鍵不是全部做完,而是把有限的時間精力,先花在擋掉最大風險、又最做得到的地方。這篇給你一個簡單的排序框架,讓你做不完也不焦慮。
📌 本文重點
- 「全部做完」不是好目標,會讓人拖延、最後乾脆放棄
- 用兩個軸排序:這件事擋掉的風險多大?我多容易做到?
- 先摘「高風險又容易做」的低垂果實
- 一次只推一件,做完再回來看清單
為什麼「全做」是錯的目標
看完一長串資安建議,很多人的反應是「太多了,改天再說」——然後就沒有然後了。把「全部做完」當目標,結果常常是什麼都沒做。更務實的想法是:資安不是考卷,不需要拿滿分。你只要比昨天更安全一點,就是有意義的進步。把目標從「做完」換成「先做對的那幾件」,反而更做得下去。
兩個軸,排出優先順序
把前面幾篇盤點出來的待辦(要保護什麼、在防誰、該補哪些洞),每一件放到兩個問題上衡量:
- 風險有多大?——這件事沒做,最壞會怎樣?影響到皇冠珠寶的,風險高。
- 我多容易做到?——五分鐘能搞定,還是要花一整個週末、學一堆新東西?
把兩個答案交叉,就會分成四種。順序這樣排:
- 高風險 × 容易做——低垂的果實,馬上做。例如幫主要 email 開兩步驟驗證。
- 高風險 × 難做——重要但費工,排進計畫、分次完成。例如把所有重複的密碼換成獨一無二的。
- 低風險 × 容易做——順手就做,但別為它排擠上面兩類。
- 低風險 × 難做——可以先放著,甚至永遠不做也沒關係。
NPO 或團隊版:先護「服務對象的資料」。如果你是為組織排序,皇冠珠寶通常不是你自己的帳號,而是你保管的「服務對象個資」——名單、聯絡方式、案主資料。任何會影響到這批資料的風險,優先級都要往上拉,因為出事的代價不只是你,而是信任你的人。
排好之後:一次只推一件
- 把清單縮到前三名。只留下最該先做的三件,其他先收起來,眼不見為淨。
- 這週只做第一件。做完打勾,給自己一個「我更安全了」的實感。
- 做完再回來看。情況會變、對手會變,每隔一段時間重排一次清單就好。
我的前三件事
- 我把待辦用「風險 × 可行性」分過類,而不是想全部做完
- 我先挑出了「高風險又容易做」的低垂果實
- 我把清單縮到前三名,這週只推第一件
- 我知道之後要定期回來重排,不是一次就定生死
到這裡,威脅建模的四步就走完了:盤點資產、看清對手、面對身邊的威脅、排出優先順序。你不需要成為資安專家,也不需要一次做到滿——只要開始做對的那幾件,你就已經比大多數人更清楚自己在防什麼、為什麼這樣防。這才是威脅建模真正的價值。


