台灣脈絡

數發部推資安聯合稽核 121場減至16場

已沉寂
1報告2篇2家追蹤自
數發部林宜敬聯合稽核資安署資服廠商
初始報導
重點摘要
  • 數發部推動資安聯合稽核,121場整併為16場
  • 資拓宏宇由19場減為1場,凌群電腦由13場減為1場
  • 教育部授權資安署辦理聯合稽核,涵蓋67份契約
  • 共通缺失包括弱點掃描未落實、帳號權限管理不足等[1]
  • 明年擴大至中央及地方各級政府,受稽廠商增至30家
  • 林宜敬:以AI對抗AI,與Anthropic、OpenAI等大廠合作[2]
展開完整內容

(綜合中央社、聯合報等2家媒體報導)

數位發展部資安署今年首度推動政府委外資服廠商資安聯合稽核計畫,將原本分散於各行政機關的121場稽核,整併為16場聯合稽核,以降低政府機關及資服業者重複稽核的行政成本。

數發部長林宜敬表示,避免多次稽核讓廠商產生「資安疲勞」,聯合稽核讓稽核更有效率、更確實,進一步提升整體資安防護。資安署依據《資通安全管理法》第10條及施行細則第7條規定,由資安署籌組跨機關稽核團隊,整合各機關查核需求及標準,透過「一次查核、跨機關共享成果」機制辦理。

以資拓宏宇及凌群電腦為例,過去分別須配合19場及13場稽核,合計32場;今年透過聯合稽核,均各整併為1場。教育部今年也授權資安署辦理聯合稽核,一次涵蓋67份委外契約。

資安署指出,聯合稽核發現共通風險包括未落實漏洞及弱點掃描、防火牆等設備規則未定期更新、未落實帳號清查及最小權限原則等。聯合報進一步報導,今年歸納出四大常見缺失,包括帳號權限與遠端存取管理不足、資訊資產及第三方元件管理不完整、系統開發及弱點管理流程不夠嚴謹,以及網路與端點防護規則未定期檢視更新[1]。其中,軟體物料清單(SBOM)及第三方軟體元件管理也是查核重點,部分業者未完整建立SBOM[1]。

資安署表示,後續將定期公布聯合稽核共通性發現報告,協助資服業者掌握產業共通資安風險,並持續追蹤缺失改善。

明年(115年)聯合稽核適用範圍以行政院所屬機關為主,受稽核廠商16家,稽核項目涵蓋6大類;116年則將適用範圍擴大至中央及地方各級政府機關,受稽核廠商由16家增加至30家,同時增加稽核深度與廣度。數發部也規劃將聯合稽核結果及改善紀錄納入政府機關契約管理,讓資安合規與政府資訊服務標案管理機制銜接[1]。

資安署署長蔡福隆表示,聯合稽核只是起步,未來將從廠商稽核延伸至資安要求、產品資安合規,推動政府委外廠商的供應鏈安全。他強調,稽核次數減少不代表降低資安要求。

媒體關注國際間人工智慧代理(AI agent)的資安議題,林宜敬表示,目前最核心的應對策略就是以AI對抗AI,數發部、資安署及資安院積極與Anthropic、OpenAI、Google、Microsoft等大廠合作,會儘快取得先進AI模型,運用於掃描政府系統與關鍵基礎設施,搶先找出漏洞並及時修補[2]。

本事件已沉寂,相關脈絡見「相關事件」