快訊

衝突升溫!伊朗揚言加劇回應以色列攻擊 恐攻擊美國中東基地

ICT廠商資安風險高!資安院推動產品資安行動計畫

圖1. 國家資通安全研究院副院長龔化中談台灣ICT產品資安趨勢;攝影:北美智權報╱吳碧娥
圖1. 國家資通安全研究院副院長龔化中談台灣ICT產品資安趨勢;攝影:北美智權報╱吳碧娥

※如欲轉載本文,請與北美智權報聯絡

吳碧娥╱北美智權報 編輯部

2024年黎巴嫩發生呼叫器爆炸事件,當時在現場發現印有「Made in Taiwan」的呼叫器,雖然事後證實是由以色列策劃,但台灣產品出現在事件現場,仍讓外界對產品設計與供應鏈的資安風險產生疑慮。

國家資通安全研究院副院長龔化中指出,由於電子產品出貨量大、使用年限長、韌體更新頻率低,如果電子產品設計不夠安全,很容易成為駭客攻擊的目標,利用產品的資安漏洞進行「供應鏈攻擊」。產品資安對ICT廠商有具重大影響,不僅會影響品牌信任度與營運穩定性,也可能波及國際市場與地緣風險,成為各國政府與產業都必須正視的關鍵議題。

台灣ICT產品資安相關的事件

根據資安院統計2022至2024年間,台灣政府因ICT產品漏洞所引發的資安事件逐年上升,從2022年的33件上升到2024年的110件,顯示政府資安防護方面存在重大挑戰。國家資通安全研究院副院長龔化中觀察發現,2023年至今的資安事件主要都是由駭客鎖定邊際設備、網通設備而發動攻擊,歸納駭客的攻擊模式,大部分是利用CVE弱點入侵;而透過政府資安通報,通知其他機關即時修復漏洞、避免擴散,才能大幅減少重複的資安攻擊。

ICT產品資安風險的源頭有兩種,一種是常見漏洞和披露(common vulnerability,CVE),產品使用的作業系統或軟體元件有弱點;另一種則是常見弱點枚舉(common weakness,CWE),來自軟體設計不良或設定不嚴謹。

要解決層出不窮的資安漏洞CVE問題,除了弱點掃描和即時的韌體更新,也要協助廠商導入軟體物料清單(Software Bill of Materials,SBOM),確保產品供應鏈軟體組件的透明化,符合美國「網路安全信任標誌」(U.S. Cyber Trust Mark)、歐盟《資安韌性法》等國際法規要求,並建立SBOM 監控機制,強化供應鏈安全管理,有效降低供應鏈攻擊風險,同時也要建立完整軟體組件透明度文件,確保產品符合國際資安法規,強化台灣產業在全球供應鏈的競爭地位。

另一方面,許多產品資安風險來自於自身開發的設計不良,因此在軟體開發初期就必須先將資安防護因素納入考量,每個開發階段都要符合「安全軟體發展生命週期」(Secure Software Development Life Cycle,SSDLC),藉由軟體開發流程導入資安設計,以及完善的通報修復系統,以提升軟體的安全品質和防護。

國際合作推動產品資安規範

目前國際間發展產品資安標章或認驗證機制的趨勢,是透過與其他國家簽訂合作備忘錄(MoU)和相互承認協議(Mutual Recognition Arrangement,MRA)等方式,以國際合作的方式促進共同的產品資安規範。所謂的相互承認協議,是在國內取得產品測試或驗證結果的業者,可直接獲得對方國家政府的承認,不須進行額外的測試或驗證。不僅可以促進國際貿易,尤其能減輕企業在技術標準和測試認證的成本,有助於實質減少貿易壁壘並促進該國的產業發展。

歐盟

在歐盟網路安全局(ENISA)監督下推動的「資安認證框架」(Cybersecurity Certification Framework),分為歐盟資通訊產品共同標準資安驗證計畫(EUCC)、歐盟雲服務認證(EUCS)以及網路安全認證(EU5G)三個計畫執行;另外,歐盟擬推動《資安韌性法》並考量其他國家的技術發展與符合性評估方式,與第三國簽署MRA。

延伸閱讀:歐盟《資安韌性法》2027 年強制執行,台灣廠商如何應對?

日本

日本「Japan Cyber STAR」[1](JC-STAR)是基於日本網路安全技術評估要求的標籤計畫,由隸屬日本經濟產業省底下的獨立行政法人情報處理推進機構(Information-technology Promotion Agency)監督並分為4級,根據其自身標準確認物聯網產品是否符合安全技術的一致性要求,同時也與日本國內和國際標準相協調。除了國內認證外,Japan Cyber STAR也規劃與其他國家簽署MRA。

新加坡

為了提高物聯網安全性,新加坡於2015年成立新加坡網路安全局(CSA),為新加坡建立完善的物聯網產品網路安全防護機制,並率先於亞太地區推出物聯網的網路安全標籤機制(Cybersecurity Labelling Scheme, CLS),使消費者能夠識別符合網路安全規定的物聯網產品[2]。新加坡除了已和芬蘭簽署MoU之外,CSA於2024年10月與韓國網路安全局(KISA)和德國聯邦資訊安全局(BSI)簽署網路安全標籤認可協議,相互承認對方的網路安全標籤要求並可獲得認證。

韓國

韓國網路安全局將「IoT資安認證」分為3級,目前除了與新加坡簽署MRA;也與德國簽署MRA意向書。

美國

美國已於2023年宣布將推動「美國網路信任標誌」的導入計畫,目的是為消費性物聯網產品提供網路安全認證和標籤,並預計於2025 年實施。「美國網路信任標誌」未來可能與歐盟《資安韌性法》相互承認,不過目前尚未見公開具體規劃。

龔化中指出,台灣目前已有物聯網資安標章機制,像是台灣資通產業標準協會的「物聯網資安標章驗證證書」,或是行動應用資安聯盟認證的「物聯網資安驗證合格證書」。有鑑於產品資安標章或認驗證機制的國際發展趨勢,資安院將協助推動與國際接軌的產品資安標章及認驗證機制,尋求與他國對話,商討、制定適宜的產品資安標準,參考台灣既有的基礎及國際發展,進一步推動能與國際對接的資安標章與認驗證機制。

ICT產品資安行動計畫

此外,為提升國內產品資安治理能力,資安院正推動ICT產品資安行動計畫,聚焦於教育訓練、制度建立與法規接軌三個層面。龔化中指出,資安院目前正研擬針對安全軟體開發與軟體安全檢測兩類工程師的職能課綱與實作教材,將以Security by Design為核心,發展教育訓練內容,協助工程師在產品設計階段即考量資安架構,從源頭降低事後修補風險。

圖2. 資安院推動ICT 產品資安的行動計劃;圖片來源:資安院
圖2. 資安院推動ICT 產品資安的行動計劃;圖片來源:資安院

同時,資安院也推動「產品資安事件應變小組制度」(Product Security Incident Response Team,PSIRT),並執行「漏洞獵捕計畫」(Bug Bounty Program),PSIRT負責主動檢查、處理來自使用者或內部的產品漏洞通報管理,防止漏洞被駭客利用;而台灣ICT產品的漏洞獵捕計畫則由資安院擔任第三方公正單位,建立測試與通報流程,並邀請共同供應契約廠商與資安業者提供產品作為攻擊標的,由資安院審查認可的白帽駭客進行演練,實際驗證產品防護能力,協助企業建立回報與修補流程,提升資安韌性。

在制度層面,資安院正推動電子產品資安法規與標章制度,並以接軌國際為核心方向,參考英國PSTI、歐盟《資安韌性法》等主要規範,確保台灣制度設計與國際趨勢同步。龔化中表示,若能在制度研究與訂定的階段就與國際標準對齊,未來廠商只要遵循一次規範,就能降低多國重複法遵與驗證的成本。

龔化中強調,推動產品資安無法單靠政府或單一企業完成,必須仰賴跨部門、跨產業的協作,才能從設計、驗證到法規層層落實,並讓台灣電子業成為國際信賴的產業。

資料來源:

  1. 2025/5/7,「AIoT資安法規趨勢研討會」龔化中簡報

備註:

[1] 參考資料:https://www.ipa.go.jp/en/security/jc-star/index.html

[2] 參考資料:2023/6/30,新加坡物聯網產品網路安全防護之初探

作者:吳碧娥
現任:北美智權報主編
學歷:政治大學新聞研究所
經歷:北美智權報資深編輯

驊訊電子總經理室特助

經濟日報財經組記者

東森購物總經理室經營企劃

延伸閱讀&電子報訂閱連結:

【詳細內容請見《北美智權報》380期;歡迎加入NAIPNews網站會員,或以系統訂閱《北美智權報》

延伸閱讀

免密碼、免鑰匙 尚承科技將發表高安全存取架構

歐盟指TikTok違「數位服務法」 最高罰6%全球營收

轉攻歐盟…川普跟中國變好朋友?網看傻眼:中國啥都沒讓就讓美國跪了

反盜版聯盟示警非法機上盒恐藏惡意軟體 釀資安威脅

相關新聞

Wi-Fi 7市場迎來爆炸性成長 科技巨頭競逐標準必要專利

隨著物聯網設備的興起、連網型設備和智慧家電需求的增加、智慧型手機用戶數量的成長,2030年全球使用行動互聯網人口將上升至55億用戶,對於高速連接和高效數據傳輸的需求日益顯著,Wi-Fi 7市場即將迎來爆炸性成長。根據MarketsandMarkets發布的研究報告,Wi-Fi 7市場規模將在2030年達到242億美元,2023年至2030年的複合年成長率為57.2%。 電機電子工程師學會(Electrical and Electronics Engineers,IEEE)在1997年創立了第一個Wi-Fi標準 802.11b被廣泛接受後,至今發展至第七代標準Wi-Fi 7(IEEE 802.11be),透過2.4、5 和 6 GHz三個資料頻段以及超寬數據頻道,合併在一起以實現更高的效能,從而推動從消費電子到工業自動化等各個行業的創新。然而,在Wi-Fi 7這項技術飛躍的背後,隱藏著標準必要專利(SEP)的激烈戰場。

WIPO揭曉2025年全球獎30強名單 五大類新創企業用智財發熱發光!

2025年世界智慧財產權組織(WIPO)全球獎項匯聚來自全球各地最具創新性的中小企業與新創公司,展現出世界各國在智慧財產權應用、技術革新與永續發展方面的卓越成果。今年WIPO收到了來自95個國家共780多份申請,最終選出入圍的30家企業,涵蓋健康、環境、資訊通訊科技、創意產業、農業食品等多元領域,展現企業如何利用智慧財產權為各行各業帶來正面影響。

印度德里高院裁決:消費者瞬間混淆即構成商標侵權 — Under Armour成功阻截印度公司使用「AERO ARMOUR」商標

印度德里高等法院近日作出標誌性裁決,明確「消費者即使僅產生瞬間混淆」亦構成商標侵權,為全球品牌在印度市場的商標保護樹立新基準。法院於2025年5月23日頒布臨時禁制令,禁止印度服裝公司AERO ARMOUR繼續使用涉事商標,並撤銷早前單一法官駁回美國運動品牌Under Armour臨時救濟申請的判決。

美國著作權局《著作權與人工智慧報告》第三部分:使用資料訓練Gen AI是否構成合理使用?

美國著作權局於5月9日公布《著作權與人工智慧》報告(下稱《報告》)第三部分,討論生成式人工智慧(Gen AI)系統開發時使用他人著作當作訓練資料,是否造成侵權及可否構成合理使用問題。《報告》中核心認定,Gen AI的系統開發與訓練確實會造成侵害著作權的高度風險,至於是否可以主張合理使用,主要須看最後利用的方式和個案判斷。這樣的結論引發現任美國總統川普不滿,川普5月10日立刻開除原本美國的著作權局長。

法院駁回音樂出版商對AI公司的初步禁制令聲請:2025年Concord案

2023年10月18日,原告包括Concord Music Group在內的8家音樂出版商(以Concord方統稱)於美國田納西州中區聯邦地區法院起訴AI公司Anthropic,指控其擅用受著作權保護的歌詞來訓練生成式人工智慧(Gen AI)模型,侵害Concord方的著作權。2024年6月24日,本案因管轄權問題,改由加州北區聯邦地區法院審理。2024年8月1日,Concord向法院聲請初步禁制令(preliminary injunction),要求禁止Anthropic繼續侵害其著作權。法院於2025年3月25日作成裁定。

開源技術在AI潮流下的重要性:風險與進步共存

隨著專有人工智慧(AI)模型的成本面考量、雲端基礎設施的普及化,以及開源技術(open source technology)社群逐漸成熟和活躍,使開源AI模型蓬勃發展,如由Meta開發的Llama、由Google推出的Gemma及由Microsoft開發的Phi-2等代表性基礎模型,可兼顧運算效能、輕量化與企業部署彈性,且提供使用者/開發者客製化地調整、部署並整合至特定應用情境中。 隨著生成式AI(Gen AI)正加速進入商業應用階段,各界愈加重視模型的開發來源透明度、應用過程的掌控程度以及推論結果的可驗證性,亦使開源技術逐漸成為企業導入AI的優先考量。

商品推薦

udn討論區

0 則留言
規範
  • 張貼文章或下標籤,不得有違法或侵害他人權益之言論,違者應自負法律責任。
  • 對於明知不實或過度情緒謾罵之言論,經網友檢舉或本網站發現,聯合新聞網有權逕予刪除文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。
  • 對於無意義、與本文無關、明知不實、謾罵之標籤,聯合新聞網有權逕予刪除標籤、停權或解除會員資格。不同意上述規範者,請勿下標籤。
  • 凡「暱稱」涉及謾罵、髒話穢言、侵害他人權利,聯合新聞網有權逕予刪除發言文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。