資安署首度舉辦資安聯合稽核,將121場稽核併成16場
站內可閱讀至 (台北時間)

黃彥棻攝
資安署今年首度統籌辦理「政府委外資服廠商資安聯合稽核」,以行政院所屬機關為範圍,將各機關原本分頭對資服廠商進行的121場稽核,整併為16場。數位發展部資通安全署今(9月30日)日舉行成果記者會,資安署署長蔡福隆表示,聯合稽核團隊除了資安署人員,還納入各授權機關的代表,稽核標準參照台積電對供應商的標準。
部長林宜敬強調,頻繁的稽核容易引發「資安疲勞」(Security fatigue),認為廠商過去每個月都在做同樣的事,人員難免進入恍神狀態;今年改成一年集中、確實盤查一次,反而能化解這種疲勞。
蔡福隆表示,今年首度辦理的資安聯合稽核只是起步,明年將擴大到行政院以外的其他四院、總統府與縣市政府,受稽核的資服廠商從原先的16家擴大到30家。
林宜敬十分肯定資安署舉辦「資安聯合稽核」的作為,這個「小小制度的改變」,卻替廠商與政府機關省下大量工夫。他說,過去沒有人注意到,各機關針對資服業者一直在重複各種資安稽核,蔡福隆向他報告時,出身產業界的他,聽完嚇一跳,對於有業者一年被不同政府單位稽核19次的無奈與委屈,他說自己「完全能體會」。
資安署稽核檢查組組長林郁傑表示,依據《資通安全管理法》第10條與施行細則第7條,機關委外辦理業務時,必須監督受託廠商的資通安全管理機制,做法就是定期稽核。當規定落到執行面時,變成各機關各查各的,資服業者承接越多政府專案,面對的稽核越多,對廠商而言是相當辛苦的負擔。
林郁傑以資拓宏宇為例,該公司承接交通部、勞動部、數發部、衛福部、金管會、健保署等19個機關的案件,每個機關每年都要來查一次;他說,就算每個月安排一場資安稽核,一年也排不完,當然也查不完。
凌羣電腦則面臨13個機關各自稽核的工作,包含衛福部、金管會、主計總處、移民署、消防署、成大醫院等,情況相同。這兩家廠商合計32場稽核,透過聯合稽核整併為兩場。
聯合稽核的做法,是由資安署擔任主辦,把與同一家廠商有合作關係的機關整合起來,挑一天到場,一次查完。各機關派出的人員專業背景不同,看的面向更廣、人力更充足,林郁傑認為更能落實資安檢視外,稽核成果由參與的機關共享,各機關不必再重複查核同一件事。
這項計畫設定三個目標。第一是減少稽核場次,今年原本需要辦理的稽核有121場,整併為16場。第二是建立一致的標準,今年是首次辦理,要一次整合那麼多機關與廠商,稽核項目、作業流程、稽核委員的遴選,資安署都訂出標準,希望在滿足各機關需求的同時,兼顧效率與品質。第三是提升供應商的資安水準,再由供應商延伸到整體政府的資安防護。
教育部授權資安署辦理聯合稽核,授權契約共67份,是今年授權件數最多的機關。林郁傑指出,授權之後,教育部可以降低稽核衍生的行政成本,還能取得其他機關的稽核人力支援,把稽核看得更廣、更深。
林郁傑指出,這16場聯合資安稽核整理出四大類共通性風險。第一類是帳號、權限與遠端存取,常見缺失包括帳號權限自我審查、未經其他人核可,帳號清查與最小權限原則沒有落實。
第二類是資產、軟體與第三方元件,不少廠商沒有完整建立軟體物料清單(SBOM)。林郁傑解釋,清單能讓機關掌握一項產品由哪些元件組成,才知道哪些元件藏有潛在弱點;軟體愈透明,資安狀況愈容易掌握。而且,這一類風險還包括軟體使用管控與更新不落實。
第三類是系統開發、異動與弱點管理,包括程式上版與維護沒有留下紀錄,弱點掃描與漏洞修補沒有定期執行,開發使用的設備與軟體是否有防護、是否更新,同樣列入查核。
第四類是網路、端點與傳輸防護,缺失集中在防火牆等設備的規則沒有定期更新,資安防護的部署覆蓋率不足。這些發現將定期公布在網站上,供政府機關與廠商參考,作為各方日常改善的重點。
林郁傑以健康檢查比喻:檢查發現問題只是開始,要怎麼解決,最終仍須回到日常落實。資安署承諾,除了公布「聯合稽核共通性發現報告」外,也會協同各機關與廠商,把每一項發現都追蹤到改善為止。
今年的適用範圍是行政院所屬機關,受稽核廠商16家,稽核項目6大類。林郁傑說,標準在今年建立起來,效率得以提升,明年才有條件擴大。
預計2027年受稽核資服業者,從今年16家增加為30家,稽核項目在深度與廣度上同步加強,除了原先的帳號、權限與遠端存取,系統開發、異動與弱點管理,資產、軟體與第三方元件,以及網路、端點與傳輸防護等四大類共通性風險,也納入社交工程演練與外網資安檢測等相關的技術檢測。
蔡福隆表示,今年是首度舉辦資安聯合稽核,所以針對的機關對象是行政院所屬機關,明年會擴大到行政院以外的其他四院、總統府與縣市政府,就能夠完整涵蓋政府機關。
教育部資訊及科技教育司司長葉家宏表示,教育部所屬機關學校眾多,資訊系統類型多元,在有限的資安能力下,仍希望對委外系統做有效的風險控管。
過去的做法,是重要系統採取實地稽核,其他系統因能力有限,只能書面審查。實務上,常見同一家廠商服務許多學校與機關,不同機關在不同時間對同一家廠商稽核,查的又是類似的資安問題。
這次教育部盤點本部與所屬機關的資訊系統,共有65個,涉及13家廠商,其中一家廠商就承接了28個系統。葉家宏認為,從這組數字就能看出聯合稽核的好處:由資安署統整,各學校與機關共用稽核成果,學校減少重複投入的人力,廠商省下準備相近資料的行政負擔。
他也認同,缺失改善的分工方式,廠商共通的資安問題,由資安署追蹤;各機關各自契約系統的問題,則由機關自行追蹤改善。葉家宏說,這樣的設計保留了機關的責任,教育部不是把所有事情丟給資安署。
他形容,教育體系的資安能力非常缺乏,聯合稽核把最珍貴的資安能力做有效配置,進而提升整個教育體系的資安韌性,未來會繼續鼓勵所屬機關與學校參加。
中華民國資訊軟體服務公會副理事長陳世安,代表會員廠商向資安署致謝。他表示,會員廠商幾乎每個月都要應付好幾場稽核,非常辛苦。他稱「聯合資安稽核」是資安領域的創舉,要給資安署「按一個大大的讚」。
陳世安認為,聯合稽核不只是行政事務上的減量,更是聯合防護的開端。他建議,後續把經驗推廣到國營事業與其他產業,特別是金管會主管的銀行、保險等領域,國營事業與銀行一年同樣要面對好幾場稽核。
他說,各行各業目前的稽核標準不一,有的流於形式,有的相當深入,數發部與資安署先把資安稽核標準訂出來,是很好的典範;這套做法若能逐層推廣到各主管機關,全國的資安稽核與防護水準都會提升。
針對聯合稽核次數減少是否使成效打折,陳世安說明,團隊由資安署的資安專業人員與各授權機關的代表共同組成,成分「更重更優」。
過去一年被稽核的場次很多,有些機關規模小,稽核可能一帶而過;現在雖然只有一次,強度卻更高,成效比較好,廠商不敢掉以輕心。他指出,資安署的要求逐年拉高,整條供應鏈的水準跟著成長。
資拓宏宇董事長吳麗秀指出,公司承接大量中央與地方政府的大型資訊系統,建置與維運從年頭忙到年尾,每個案子幾乎都要出動3到5人,資安配置的人員只有3位。
此次資安聯合稽核將原先行政院各機關總計19場稽核,整併為1場,省下重複受稽的行政成本與準備負擔,人力得以回到專案上,成效非常大。
今年7月16日,資安署的資安聯合稽核團隊到公司進行稽核,挑了五個大型資訊系統,交通部的稽核人員同在現場。吳麗秀說,團隊提出三項可以精進的事項:第一項屬於共通事項的網路安全:公司有同仁出差到國外,必須連回公司的VPN,雖然平時已有監控,團隊仍建議對境外連線這類異於平常的行為,進行即時偵測與確認。
而另外兩項屬於特定契約。其一是弱點管理,公司原本採用固定期限修補的傳統做法,團隊建議參照美國CISA的指令,改採風險導向的漏洞管理;其二是安全開發,公司雖然遵循安全軟體開發生命週期(SSDLC),稽核團隊提醒,程式碼審查紀錄等相關文件必須留存。吳麗秀說,公司已針對這些發現推動改善,成果相當好。
吳麗秀強調,資安絕對不是一次性的合規工作,而是持續的風險管理。稽核帶來的發現只是起點,重要的是後續的追蹤管理,再加上標準化的資安作業程序,廠商才有明確的努力方向。
她並透露,資拓宏宇今年剛獲得英國標準協會(BSI)的數位信任成長夥伴獎,公司會配合政府,深化資安治理,強化自身的供應鏈管理。
吳麗秀直言,聯合稽核不會讓廠商鬆懈。她說,資安署非常專業,標準化程度高,與過去受稽的政府單位相比,規範與標準更能提升廠商的資安能力;特定契約部分,資安人員會提出各案的特殊要求,公司會請專案的PM與工程師逐項符合。
她另外透露,資拓宏宇除了行政院所屬機關的資安聯合稽核這一場,今年還有其他9場稽核,實際執行10場,希望明年在資安聯合稽核之外,不要再多出幾場。
蔡福隆回應,今年聯合稽核的對象限於行政院所屬機關,明年授權範圍擴大,這9場預期會再減少。
凌羣電腦副總經理胡延年表示,資安稽核看的不是一次性的專案任務,而是廠商平日營運、持續性內控作業期間,是否確實做好資安管理。
他說,公司這次面對的是全年度的準備狀況;如果稽核過程中發現資安治理不足,就要馬上思考如何提升能力。
他用考試比喻:稽核不是為了應付一次考試,看的是這一年中每個月、每個禮拜,公司持續在做的資安治理與管理作為,是這次稽核最重要的成果。
關於各機關對廠商提出的不同資安要求,資安聯合稽核究竟應採高標還是低標?蔡福隆表示,稽核標準參照台積電對供應商的做法,稽核報告則分為兩部分,一是共通項目,二是各機關依自身業務與案件提出的重點要求。聯合稽核團隊中的機關代表,也可以依業務需求提出需要特別留意的項目。
「至於最困難的地方,是建立共識。」蔡福隆指出,資安不只是政府的工作,而是政府與產業共同推動的課題。
他觀察,資服業者的情況與政府機關相似,規模較大的廠商資安措施相對完善,小型廠商則還有不少強化空間,因此稽核後需要改善的事項也比較多,必須逐步推動。他認為,資安聯合稽核只是起步,未來將從廠商稽核,進一步延伸到廠商資安要求,以及產品資安合規性的要求。
另一方面,蔡福隆表示,資服業者已開發不少稽核相關系統,資安署也在思考如何讓稽核不只停留在現場實體查核,而是平時就能蒐集相關資訊與技術資料,掌握廠商資安工作的執行情形。
對於陳世安建議後續將資安聯合稽核擴大到關鍵基礎設施(CI)與財團法人等單位,蔡福隆表示,是否擴大仍要視後續推動情形再決定。不過,明年確定的稽核範圍將擴大至五院、總統府與縣市政府,受稽核廠商也將增加至30家。