半個月前,市議員許家蓓揭露台北市政府資安事件的嚴重性,指出今年北市府已發生18起,且7月就多達5件,這是他在8月28日為質詢調閲資料後的發現,當時不少國內媒體也引述了議員提供的資料,報導北市府資通安全事件創新高,但很可惜的是,當時並未説明各事件的資安事件等級。
到底今年這些攻擊的嚴重性如何?成為外界關注的焦點。而且,只有北市府呈現如此趨勢嗎?
資安事件數量增,一定是程度更嚴重嗎?提高主動偵測率找出潛藏威脅,其實也是好事
根據許家蓓的質詢內容,她是因為 調查局資安工作站在8月下旬發出警示,公佈政府組織遭受中國駭客組織透過委外資訊服務商入侵 ,因此特別向台北市資訊局調閲資安事件相關資料,並提出質詢。當中揭露北市府歷年資安事件數,2020年度(到7月31日止)資安事件達18件,而前五年的數據是2019年8件、2018年10件、2017年7件,以及2016年與2015年同為5件。相較之下,今年數量確實是明顯增加。

不錯的是,這次的揭露,讓外界注意到北市府資安事件增加的現況,只是,未能進一步分析整體態勢。例如,這次揭露的內容僅提到7月密集發生5起事件,但並未説明18起事件的嚴重等級,以及有無三級以上的事件。
對此,我們根據這5起事件整理,顯示發現通報機關包括環境保護局、交通局與交通管制工程處。其中,環保局有1起1級事件,交通局有2起1級事件,而交通管制工程處的1級事件與2級事件各一,其中2級事件是資訊局通知偵測到有挖礦程式,處理後已完成損害控制。
這裡還有一個問題,是18起事件真的就算頻繁嗎?畢竟,資安業者常提到企業往往是被攻擊而不自知,還是現在比更能發現到以往沒察覺的資安事件?另外,隨著資安法的施行,進一年來,行政院資安處正持續強調通報的重要性,是否也與此有關?
對於上述這些問題,我們向台北市資訊局詢問,在他們的回應中有了更清楚的説明。資訊局表示,在這18筆事件中,有9成是1級資安事件,沒有嚴重的3級資安事件,當中15筆為資訊局主動偵測並通報,3筆為聯防體系通報。
對於今年資安事件數高於近5年的現象,資訊局指出,除了攻擊數變多,他們的主動偵測率也提高。他們説明,由於中央資安前瞻預算挹注,北市府除了部署端點防護程式,也擴大資安情資蒐集管道來源,因此,在攻擊潛藏初期,即發現異常並加以阻斷。
對於這樣的態勢,他們的看法是,從近期調查局等情資顯示,確實因政治情勢而政府受攻擊事件均普遍增加,但他們對於資安威脅,也更能於先期進行預警防護。
另外,我們也詢問許家蓓議員辦公室,是否會聯合六都議員共同質詢同樣問題,以瞭解國內整體現況,但對方並未答覆。
綜合來看,外界對於這次事件多聚焦在資安事件大增,以目前而言,今年並未有嚴重的三級事件,另外換個角度來看,對於現在機關單位能偵測到更多惡意行為,資安防護進步,我們認為這也是一件好事,而不是遭受入侵卻無法知道,等到問題變嚴重則為時已晚。而這次台北市的狀況,也不失為給其他六都及縣市機關一個提醒,提升資安防護的偵測能力,有助於找出更多潛藏威脅與風險。
委外供應商的安全問題成焦點,北市資訊局建議各機關需對委外服務商提出五大管理要求
另一方面,關於調查局公佈中國駭客組織透過政府委外資訊服務商入侵的現況,許家蓓這次另一個關注面向是在委外廠商,根據許家蓓向台北市資訊局調閲的資料,顯示北市委外供應商多達299家,並有12個系統及網站機房由廠商代管或託管,因此認為北市需更加註意防護。
由於資訊委外政府早已施行多年,我們也好奇委外供應商家數變化的趨勢,不過台北市資訊局的回覆是沒有這方面的統計,因此我們也無法得知供應商有減少還是增加。
而對於供應商在資安上的監管,有那些挑戰要面對,是否有相關計畫,資訊局給出了答覆,他們認為,委外廠商在資訊安全資源和人力配置上,仍有很大的進步空間,且駭客攻擊手法已改為透過委外廠商,輾轉攻擊政府機關,他們現在也配合「資通安全管理法施行細則」第四條對廠商稽核,要求廠商強化資安防護能量,並要求各機關委外辦理資訊服務應納入資安需求規範。
同時,台北市資訊局也提供了他們的因應措施,是建議市府各機關單位對委外廠商提出五大管理要求,包括遠端連線、廠商帳號密碼盤點、登入異常監控,以及外部稽核與供應商通報。
例如,在遠端連線方面,原則上,他們是禁止廠商遠端連線管理伺服器,但如有遠端管理需求,也應以VPN連線,一人一帳號,並採取多因子認證,且連線範圍僅限廠商管理的主機,同時,也建議採用跳板主機方式進行遠端管理,降低重要主機可能攻擊範圍。
在此同時,對於廠商帳號密碼應定期盤點,機關應以最小權限與最低開放時間為原則,如已無使用需求或人員異動,應要刪除;對於廠商連線與登入的相關紀錄,也應納入監控,有異常行為應停用帳號並進行調查。
還包括定期對委外廠商進行外部稽核,以及要求廠商內部受駭時,應主動通知機關進行損害控制或預防措施,以避免受到波及。