數發部推動資安聯合稽核 121場精簡為16場 提升軟體供應鏈防護品質

數位發展部日前宣布推動「政府委外資服廠商資安聯合稽核」計畫,由資通安全署統籌跨機關稽核作業。今年成功將原本分散於各單位的 121 場資安稽核收攏整合為 16 場,有效減輕政府與資訊服務業者的行政重複作業。

整合稽核作業 降低行政負擔並擴大實施

依據《資通安全管理法》規範,政府機關須定期對委外資服廠商進行資安稽核。過往資訊服務業者若同時承接多個政府機關的系統開發或維運專案,往往需要針對不同單位重複準備資料與接受查核,耗費大量人力與時間成本。

為改善此狀況,資安署成立聯合稽核團隊,整合各機關需求與查核標準。業者僅需接受一次性的完整檢視,即可完成多個合約的查核流程。例如部分廠商原本面臨十多場的個案稽核,經整合後均縮減為 1 場;教育部也透過授權機制共享稽核成果,涵蓋數十份專案契約。官方規劃於次年進一步擴大實施範疇,將中央與地方政府皆納入,受稽核廠商數量亦將提升。

歸納四大共通漏洞 強化資訊供應鏈安全

聯合稽核機制除了簡化作業流程,更能集中資源統籌分析常見的系統風險。資安署指出,經由實地查核發現,受稽核業者的缺失多集中於四大面向:

  • 帳號與權限管理:未定期清查存取權限,或未確實落實最小權限原則。
  • 開發與弱點控管:系統程式異動缺乏詳細紀錄,漏洞修補與弱點掃描作業未落實。
  • 第三方元件防護:未建立完整的軟體物料清單,影響套件更新與風險盤點。
  • 網路與端點安全:防火牆規則長年未檢視,端點防護軟體的安裝覆蓋率不足。

給家長與老師

隨著校園數位化發展,從學生學習歷程檔案到各式線上學習平台,多數系統皆由政府或學校委外廠商維護。這次資安稽核機制的變革,意味著保護學生個人資料與數位學習紀錄的防護網變得更加嚴密與標準化。

在 STEM 或程式學習中,家長與教師可以藉此機會讓孩子理解:編寫程式不只是寫出能運行的功能,資訊安全更是軟體工程的核心。引導學生在開發專題或進行 Coding 練習時,建立好的資安習慣,例如不將密碼或金鑰直接寫在程式碼中、定期更新引用的套件庫,並認識權限控管的重要概念。

學習小教室

為了讓沒有資訊背景的讀者也能理解資安稽核的內容,以下介紹幾個常見的資訊安全名詞:

  • 軟體物料清單(Software Bill of Materials, SBOM):就像食品包裝上的「成分標示表」。現代軟體開發常會使用許多開源或第三方套件,SBOM 詳細記錄了軟體內含的所有元件與版本,當某個元件爆發資安漏洞時,工程師能立即對照清查並進行補強。
  • 最小權限原則(Principle of Least Privilege):這是資安防護的核心觀念,指的是只給予使用者或程式執行當前任務「剛好足夠」的最低存取權限。例如一個記事本應用程式不應該擁有讀取通訊錄的權限,以此降低帳號遭駭時的損害範圍。
  • 弱點掃描(Vulnerability Scanning):利用自動化工具對系統進行健檢,檢測軟體是否含有已知漏洞、設定不當或未修補的資安缺陷,以便在駭客攻擊前完成修復。

常見問題

政府推動資安聯合稽核的主要目的為何?

主要是解決資服業者承接多個政府專案時需要重複配合稽核的困擾,藉由統一標準與跨部會合作,簡化行政流程並精準掌握系統共通風險。

聯合稽核發現軟體開發最常見的問題有哪些?

主要包含帳號權限管理未落實最小化、軟體物料清單維護不完整、程式異動與弱點掃描紀錄不足,以及防火牆規則未定期檢視。

這項資安政策與教育現場有什麼關聯?

教育部亦參與此機制,透過統一稽核能提升校務系統與學生數位學習平台的安全性,保障學生的個人資料與學習紀錄不外洩。

返回頂端