行政法人國家資通安全研究院(下稱資安院)委外建置之公文系統,承載該院重要決策軌跡與機敏業務資訊,經審計部查核發現,資安院未將公文系統列為核心資通系統,妥適執行資安防護,致使系統權限控管之技術漏洞持續存在,經函請研謀改善,已完成漏洞修補,並將公文系統列為核心資通系統,提升防護強度。
審計部指出,依據資通安全責任等級分級辦法第11條第2項規定,各機關自行或委外開發之資通系統應依附表九所定資通系統防護需求分級原則完成資通系統分級,並依附表十所定資通系統防護基準執行控制措施。惟115年初爆發資安院內部人員透過技術手段駭入公文系統,取得其無權限閱覽之機敏文件,經檢調介入偵辦情事。
案經審計部查核發現,數位發展部核定資安院之資安責任等級為最高等級A級,然該院未將公文系統列為核心資通系統,對該系統執行弱點掃描與滲透測試等安全性檢測強度不足(如未針對帳號權限進行滲透測試),致使系統權限控管之技術漏洞持續存在,且未定期審查公文系統存取日誌,對於上開涉案人員於「異常時間存取」及「逾越權限調閱資料」等異常行為軌跡,未能透過監控機制及早發覺,防堵越權行為,審計部遂函請數位發展部研謀改善。
審計部表示,經追蹤改善情形,該院已於115年3月25日完成公文系統漏洞修補,並於115年4月1日將公文系統列為核心資通系統,全面提升系統防護與維運監管層級,並採取存取控管與告警機制、日誌監控及資料外洩防護等強化措施。