ICT廠商資安風險高!資安院推動產品資安行動計畫

圖1. 國家資通安全研究院副院長龔化中談台灣ICT產品資安趨勢;攝影:北美智權報╱吳碧娥
圖1. 國家資通安全研究院副院長龔化中談台灣ICT產品資安趨勢;攝影:北美智權報╱吳碧娥

※如欲轉載本文,請與北美智權報聯絡

吳碧娥╱北美智權報 編輯部

2024年黎巴嫩發生呼叫器爆炸事件,當時在現場發現印有「Made in Taiwan」的呼叫器,雖然事後證實是由以色列策劃,但台灣產品出現在事件現場,仍讓外界對產品設計與供應鏈的資安風險產生疑慮。

國家資通安全研究院副院長龔化中指出,由於電子產品出貨量大、使用年限長、韌體更新頻率低,如果電子產品設計不夠安全,很容易成為駭客攻擊的目標,利用產品的資安漏洞進行「供應鏈攻擊」。產品資安對ICT廠商有具重大影響,不僅會影響品牌信任度與營運穩定性,也可能波及國際市場與地緣風險,成為各國政府與產業都必須正視的關鍵議題。

台灣ICT產品資安相關的事件

根據資安院統計2022至2024年間,台灣政府因ICT產品漏洞所引發的資安事件逐年上升,從2022年的33件上升到2024年的110件,顯示政府資安防護方面存在重大挑戰。國家資通安全研究院副院長龔化中觀察發現,2023年至今的資安事件主要都是由駭客鎖定邊際設備、網通設備而發動攻擊,歸納駭客的攻擊模式,大部分是利用CVE弱點入侵;而透過政府資安通報,通知其他機關即時修復漏洞、避免擴散,才能大幅減少重複的資安攻擊。

ICT產品資安風險的源頭有兩種,一種是常見漏洞和披露(common vulnerability,CVE),產品使用的作業系統或軟體元件有弱點;另一種則是常見弱點枚舉(common weakness,CWE),來自軟體設計不良或設定不嚴謹。

要解決層出不窮的資安漏洞CVE問題,除了弱點掃描和即時的韌體更新,也要協助廠商導入軟體物料清單(Software Bill of Materials,SBOM),確保產品供應鏈軟體組件的透明化,符合美國「網路安全信任標誌」(U.S. Cyber Trust Mark)、歐盟《資安韌性法》等國際法規要求,並建立SBOM 監控機制,強化供應鏈安全管理,有效降低供應鏈攻擊風險,同時也要建立完整軟體組件透明度文件,確保產品符合國際資安法規,強化台灣產業在全球供應鏈的競爭地位。

另一方面,許多產品資安風險來自於自身開發的設計不良,因此在軟體開發初期就必須先將資安防護因素納入考量,每個開發階段都要符合「安全軟體發展生命週期」(Secure Software Development Life Cycle,SSDLC),藉由軟體開發流程導入資安設計,以及完善的通報修復系統,以提升軟體的安全品質和防護。

國際合作推動產品資安規範

目前國際間發展產品資安標章或認驗證機制的趨勢,是透過與其他國家簽訂合作備忘錄(MoU)和相互承認協議(Mutual Recognition Arrangement,MRA)等方式,以國際合作的方式促進共同的產品資安規範。所謂的相互承認協議,是在國內取得產品測試或驗證結果的業者,可直接獲得對方國家政府的承認,不須進行額外的測試或驗證。不僅可以促進國際貿易,尤其能減輕企業在技術標準和測試認證的成本,有助於實質減少貿易壁壘並促進該國的產業發展。

歐盟

在歐盟網路安全局(ENISA)監督下推動的「資安認證框架」(Cybersecurity Certification Framework),分為歐盟資通訊產品共同標準資安驗證計畫(EUCC)、歐盟雲服務認證(EUCS)以及網路安全認證(EU5G)三個計畫執行;另外,歐盟擬推動《資安韌性法》並考量其他國家的技術發展與符合性評估方式,與第三國簽署MRA。

延伸閱讀:歐盟《資安韌性法》2027 年強制執行,台灣廠商如何應對?

日本

日本「Japan Cyber STAR」[1](JC-STAR)是基於日本網路安全技術評估要求的標籤計畫,由隸屬日本經濟產業省底下的獨立行政法人情報處理推進機構(Information-technology Promotion Agency)監督並分為4級,根據其自身標準確認物聯網產品是否符合安全技術的一致性要求,同時也與日本國內和國際標準相協調。除了國內認證外,Japan Cyber STAR也規劃與其他國家簽署MRA。

新加坡

為了提高物聯網安全性,新加坡於2015年成立新加坡網路安全局(CSA),為新加坡建立完善的物聯網產品網路安全防護機制,並率先於亞太地區推出物聯網的網路安全標籤機制(Cybersecurity Labelling Scheme, CLS),使消費者能夠識別符合網路安全規定的物聯網產品[2]。新加坡除了已和芬蘭簽署MoU之外,CSA於2024年10月與韓國網路安全局(KISA)和德國聯邦資訊安全局(BSI)簽署網路安全標籤認可協議,相互承認對方的網路安全標籤要求並可獲得認證。

韓國

韓國網路安全局將「IoT資安認證」分為3級,目前除了與新加坡簽署MRA;也與德國簽署MRA意向書。

美國

美國已於2023年宣布將推動「美國網路信任標誌」的導入計畫,目的是為消費性物聯網產品提供網路安全認證和標籤,並預計於2025 年實施。「美國網路信任標誌」未來可能與歐盟《資安韌性法》相互承認,不過目前尚未見公開具體規劃。

龔化中指出,台灣目前已有物聯網資安標章機制,像是台灣資通產業標準協會的「物聯網資安標章驗證證書」,或是行動應用資安聯盟認證的「物聯網資安驗證合格證書」。有鑑於產品資安標章或認驗證機制的國際發展趨勢,資安院將協助推動與國際接軌的產品資安標章及認驗證機制,尋求與他國對話,商討、制定適宜的產品資安標準,參考台灣既有的基礎及國際發展,進一步推動能與國際對接的資安標章與認驗證機制。

ICT產品資安行動計畫

此外,為提升國內產品資安治理能力,資安院正推動ICT產品資安行動計畫,聚焦於教育訓練、制度建立與法規接軌三個層面。龔化中指出,資安院目前正研擬針對安全軟體開發與軟體安全檢測兩類工程師的職能課綱與實作教材,將以Security by Design為核心,發展教育訓練內容,協助工程師在產品設計階段即考量資安架構,從源頭降低事後修補風險。

圖2. 資安院推動ICT 產品資安的行動計劃;圖片來源:資安院
圖2. 資安院推動ICT 產品資安的行動計劃;圖片來源:資安院

同時,資安院也推動「產品資安事件應變小組制度」(Product Security Incident Response Team,PSIRT),並執行「漏洞獵捕計畫」(Bug Bounty Program),PSIRT負責主動檢查、處理來自使用者或內部的產品漏洞通報管理,防止漏洞被駭客利用;而台灣ICT產品的漏洞獵捕計畫則由資安院擔任第三方公正單位,建立測試與通報流程,並邀請共同供應契約廠商與資安業者提供產品作為攻擊標的,由資安院審查認可的白帽駭客進行演練,實際驗證產品防護能力,協助企業建立回報與修補流程,提升資安韌性。

在制度層面,資安院正推動電子產品資安法規與標章制度,並以接軌國際為核心方向,參考英國PSTI、歐盟《資安韌性法》等主要規範,確保台灣制度設計與國際趨勢同步。龔化中表示,若能在制度研究與訂定的階段就與國際標準對齊,未來廠商只要遵循一次規範,就能降低多國重複法遵與驗證的成本。

龔化中強調,推動產品資安無法單靠政府或單一企業完成,必須仰賴跨部門、跨產業的協作,才能從設計、驗證到法規層層落實,並讓台灣電子業成為國際信賴的產業。

資料來源:

  1. 2025/5/7,「AIoT資安法規趨勢研討會」龔化中簡報

備註:

[1] 參考資料:https://www.ipa.go.jp/en/security/jc-star/index.html

[2] 參考資料:2023/6/30,新加坡物聯網產品網路安全防護之初探

作者:吳碧娥
現任:北美智權報主編
學歷:政治大學新聞研究所
經歷:北美智權報資深編輯

驊訊電子總經理室特助

經濟日報財經組記者

東森購物總經理室經營企劃

延伸閱讀&電子報訂閱連結:

【詳細內容請見《北美智權報》380期;歡迎加入NAIPNews網站會員,或以系統訂閱《北美智權報》

延伸閱讀

免密碼、免鑰匙 尚承科技將發表高安全存取架構

歐盟指TikTok違「數位服務法」 最高罰6%全球營收

轉攻歐盟…川普跟中國變好朋友?網看傻眼:中國啥都沒讓就讓美國跪了

反盜版聯盟示警非法機上盒恐藏惡意軟體 釀資安威脅

相關新聞

從LABUBU全球爆紅看泡泡瑪特的IP與維權策略

在近年來的潮玩熱潮中,一個毛茸茸、表情俏皮的角色「LABUBU」迅速走紅,從中國本土一路火到全球,並在法國羅浮宮、越南巴拿山樂園、英國牛津街、美國聖地亞哥等地成功開設旗艦店,到處都出現了搶購LABUBU系列商品的排隊熱潮,成為年輕族群爭相收藏的熱門IP。在2025永樂春季拍賣會上,全球唯一一隻初代薄荷色LABUBU更以108萬港元高價落槌成交,成為潮玩圈的熱門話題。隨著LABUBU大受歡迎,作為獨家授權生產商的泡泡瑪特成為最大贏家,市值最高曾達到3800億港元,近期卻又因過度炒作而引發批評與爭議。這股風潮的幕後推手,是泡泡瑪特(Pop Mart)成功打造IP的營運成果,泡泡瑪特曾因過度依賴單一IP而陷入經營困境,如何透過IP經營、品牌塑造、授權經營而成功翻身,反映出當前文創產業對於原創角色價值的重視與保護。

碩論AI虛構文獻事件啟示:AI不會取代人類 只會放大專業與無知的差距

台灣近日接連傳出屏東大學、南華大學的碩士論文,因引用虛構的AI生成文獻被揭發,最終被校方要求撤回重寫,震驚學術界。事緣於中山大學社會學系教授葉高華在台灣博碩士論文知識加值系統搜尋時,發現兩篇碩論將「從未存在」的葉高華著作列為參考文獻。葉高華進一步審閱,赫然發現該篇論文多數文獻皆為AI虛構,完全禁不起檢驗。

AI驅動的下一場創新革命:人類創新的極限與挑戰

在科技日新月異的今天,「創新」依舊被視為人類經濟與社會進步的最強引擎。然而,一份由麥肯錫(McKinsey)於2025年6月發表的報告《The next innovation revolution — powered by AI》 (下稱《報告》) 卻提出警訊:雖然科技正以前所未見的速度發展,但真正推動生活大幅改善的「好點子」卻愈來愈難尋,研發生產力甚至在多數產業呈現長期衰退。

以合併糖尿病藥物為治療方法專利之顯而易見性探討:Novo Nordisk A/S v. Caraco Pharmaceutical Laboratories, Ltd.

糖尿病 (diabetes mellitus,diabetes) 為一種慢性代謝性疾病,其會導致患者的血糖異常過高。糖尿病患者若未控制異常的血糖或進行藥物治療,則可能引起許多併發症,例如:腎臟、血管、神經及眼睛等病變[1]。這些併發症,最終可能造成糖尿病患者死亡。

破解癌症多重抗藥性!「國衛院 x 清華大學」聯手開發KIF2C標靶新藥

國家衛生研究院(國衛院)生技與藥物研究所所長謝興邦帶領研究員郭靜娟與助研究員林書玉,與國立清華大學(清大)生醫學院教授王慧菁與講座教授孫玉珠團隊共同合作,成功開發出全球第一個具細胞穿透性的KIF2C小分子抑制劑 — BPRMC007S9。BPRMC007S9不僅展現強效的毒殺活性,與紫杉醇併用時更產生明顯協同效果,可有效抑制具抗藥性的腫瘤生長。這項研究成果將於2025年8月發表於發育生物學排名第一的頂尖期刊《Developmental Cell》,代表台灣在抗癌藥物開發領域的重大突破。

亞洲最大生技盛會《BIO Asia–Taiwan》7月23日登場 規模創歷史新高!

亞洲生技產業年度盛會《2025 BIO Asia–Taiwan亞洲生技大會》將於7月23日至 27日於台北南港展覽館1館與2館盛大登場。除了延續去年舉辦創新科技、投資高峰及區域合作三大論壇,以及亞洲生技大展、商機媒合會、公司展望說明會、主題研討會等四大活動,今年更新增國家生技園區Demo Day 及比翼x北醫x秀傳Demo Day,活動延長至9天、橫跨3週,規模創歷史新高!

商品推薦

udn討論區

0 則留言
規範
  • 張貼文章或下標籤,不得有違法或侵害他人權益之言論,違者應自負法律責任。
  • 對於明知不實或過度情緒謾罵之言論,經網友檢舉或本網站發現,聯合新聞網有權逕予刪除文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。
  • 對於無意義、與本文無關、明知不實、謾罵之標籤,聯合新聞網有權逕予刪除標籤、停權或解除會員資格。不同意上述規範者,請勿下標籤。
  • 凡「暱稱」涉及謾罵、髒話穢言、侵害他人權利,聯合新聞網有權逕予刪除發言文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。