![[科技奇點]國家資安院爆內鬼醜聞!副主任濫用權限竊取公文,監守自盜引眾怒 [科技奇點]國家資安院爆內鬼醜聞!副主任濫用權限竊取公文,監守自盜引眾怒](https://i0.wp.com/s.yimg.com/fz/api/res/1.2/AcwQoKYM0GBofnK4xjIbTw--~C/YXBwaWQ9c3JjaGRkO2ZpPWZpbGw7aD0xMDY7cHhvZmY9MDtweW9mZj0wO3E9ODA7c209MTt3PTE2MA--/https://media.zenfs.com/ko/chinatimes.com.tw/abdda4b211d5b6ae30bc413595d03069.jpg?ssl=1)
國家資安防線破口:資安院內鬼事件始末
國家資通安全研究院作為台灣資安防護的最高殿堂,近期爆出令人震驚的「內鬼」醜聞。前瞻研究籌獲中心副主任許世璋等人,因不滿內部經費管理效能,竟利用職務之便與系統API權限漏洞,長達數月以爬蟲程式大規模竊取內部公文與人事資料,甚至私自架設預算系統。
根據中時新聞網與三立新聞網報導,檢調追查發現,許世璋等人累計抓取資料高達20萬餘次,甚至在VPN遭切斷後,利用公務筆電架設跳板機維持爬蟲運作。此事件不僅暴露出國家級資安機構在內部管理上的嚴重疏漏,更引發社會對於資安防護信任度的質疑。檢方雖依妨害電腦使用及個資法起訴4人,但考量資料未外洩且被告認罪,建請法院量處適當之刑。
此案的癥結點在於「監守自盜」的信任危機,當負責守護國家資安的專業人員,反過來利用系統漏洞進行非法存取,顯示出即便擁有高規格的資安技術,若缺乏嚴謹的內部權限控管與稽核機制,防線依然脆弱不堪。
產業警示:從資安院事件看企業應變能力
這起事件不僅是單純的違法行為,更成為檢視國內企業資安應變能力的負面教材。對照iThome針對歐盟《網路韌性法案》(CRA)上路後的產業分析,資安院院長龔化中指出,企業建立產品資安事件應變小組(PSIRT)不應僅是形式上的組織架構,更需具備跨部門協作與漏洞處理的實質能力。
該案凸顯了組織內部若缺乏有效的溝通與漏洞處理流程,資安防線將從內部崩解。媒體報導立場上,中時與三立側重於刑事偵查與內鬼行為的荒謬性,而iThome則從產業法規與技術治理角度,將此事件視為國內企業在面對國際資安標準時,成熟度落差的具體警示。這場事件提醒各界,在AI時代下,若無法建立完善的漏洞處理機制,不僅難以防範外部威脅,更可能因內部管理疏漏,讓資安防護淪為空談。
強化資安治理:法規與制度的必要性
在數位轉型浪潮下,資安治理已成為國家韌性的核心。龔化中院長強調,提升國家整體資安韌性的關鍵,在於將產品資安視為如同食品安全般的公共責任,不能僅依賴企業的「善意提醒」,必須透過法規與制度強制落實,才能從源頭降低數位產品的攻擊風險。
此觀點與歐盟《網路韌性法案》(CRA)的國際趨勢不謀而合,該法案要求企業建立產品資安事件應變小組,並嚴格規範漏洞通報義務。綜合各界報導,當前國內資安治理在法規強制力與執行成熟度上仍有巨大提升空間。龔化中院長的觀點不僅是針對單一事件的檢討,更是在提醒台灣作為科技製造大國,若無法透過明確的法規框架要求企業與機構建立標準化的應變機制,將難以在國際資安競爭中站穩腳步。唯有將資安提升至公共安全的高度,才能真正保護數位服務使用者,避免類似的內部管理疏失演變成國家級的資安災難。
參考閱讀
,中時新聞網 ・ 2 小時前
資安院爆內鬼竊資料 4人起訴, 中時新聞網 · via Yahoo奇摩新聞
國家資安院內鬼「爬蟲」吸公文28萬次 前副主任等4人起訴 | 社會 | 三立新聞網 SETN.COM, 三立新聞網
歐盟CRA通報義務上路,臺灣企業建置PSIRT升溫,資安院提醒成熟度仍有落差, iThome