社論/提升公部門資通安全防護能量

  • 2023-07-18

 近年來全球層出不窮的資安事件,不僅越來越多樣化且難以捉摸,也已形成嚴重威脅,常見的包含釣魚信件、惡意程式、勒索軟體及病毒感染等,影響民眾生活,更促使政府與企業的資安意識抬頭。

 依據資通安全署統計,111年1至7月資安事件統計數量(包含公務機關、特定非公務機關及實兵演練)共543件,較110年同期535件增加8件(1.5%),主要肇因於使用弱密碼或廠商維運管理疏失,相關案例包括委外廠商遠端連線未妥善管理,致遭駭客上傳惡意程式;或未遵循政府組態基準要求之複雜性與強度原則設定,導致帳號密碼遭暴力破解成功,並植入勒索軟體等。另外,就政府機關通報之資安事件分析,其中3級事件以資料外洩事件居多,除網站設計不當或應用程式漏洞導致之外,皆發生使用Google表單蒐集民眾資料,因權限設定不當致使民眾可瀏覽他人填寫資料,造成個資外洩,顯示資通安全防護意識仍待提升。

 隨著資訊時代的演進,公部門對於資訊服務的依賴越來越重,資訊資料也與日俱增,在連江縣第六期(112-115年)離島綜合建設實施方案中,也將建置「資訊系統虛擬化整合平台」、「虛擬化系統集中備份備援服務」、「資訊安全網路汰換」、「四鄉五島無線網路環境」、「資通安全防護」列為主要工作項目。政府機關在不斷提升資訊系統效益的同時,也必須考量到各種可能危害資訊系統資料的風險,包括資料外洩、內部員工的疏失或惡意行為、駭客威脅及系統間資訊交換的安全風險;因此必須建置一套高可用性的資安網路基礎設施,以強化系統、網路及資料存取安全。

 連江縣在面對數位縣政發展,縣府各部門及轄下外部各單位都擁有屬於自身單位的主機系統,歷年來的規劃與建置,各單位的想法不同導致各主機系統不同品牌、不同管理方式、不同軟硬體規格及不同安全防護。因此建置一套具備高可用性之虛擬整合平台,降低虛擬系統因設備故障、定期維護保養及軟硬體更新時所導致的系統停機時間,讓虛擬系統維持高可用性,保持系統持續服務的效益。並隨著資訊科技的進步,針對軟硬體的汰換演進,可在此高可用性的虛擬平台下,讓各虛擬系統於不中斷服務的狀態下,進行逐步的汰換提升。

 資訊時代來臨,駭客議題日益加溫,包含網站安全弱點檢測、系統滲透測試、資通安全健診、資通安全威脅偵測管理機制、政府組態基準、社交工程演練,可降低公部門遭遇駭客入侵之風險,使系統防護更加完善。隨著資通訊科技快速發展,資安威脅層出不窮,依據相關資安調查報告顯示,因政府服務數位化普及與數位服務委外開發,致各機關面臨之資安威脅相對升高,且個資外洩情形亦待改善,主責機關除賡續各部門提升資安防護能量,強化全民資安意識及落實安全管理措施,有效控制資安風險外,允宜確實統整資安資源與機制,俾發揮資源整合綜效,有效降低資安風險。