快訊

氣象署發布大雷雨警報 「2縣市」慎防冰雹、9級強陣風

罷免雙吳涉偽造案 黃呂錦茹起訴原因曝光...檢方曝:她是主導人

ICT廠商資安風險高!資安院推動產品資安行動計畫

圖1. 國家資通安全研究院副院長龔化中談台灣ICT產品資安趨勢;攝影:北美智權報╱吳碧娥
圖1. 國家資通安全研究院副院長龔化中談台灣ICT產品資安趨勢;攝影:北美智權報╱吳碧娥

※如欲轉載本文,請與北美智權報聯絡

吳碧娥╱北美智權報 編輯部

2024年黎巴嫩發生呼叫器爆炸事件,當時在現場發現印有「Made in Taiwan」的呼叫器,雖然事後證實是由以色列策劃,但台灣產品出現在事件現場,仍讓外界對產品設計與供應鏈的資安風險產生疑慮。

國家資通安全研究院副院長龔化中指出,由於電子產品出貨量大、使用年限長、韌體更新頻率低,如果電子產品設計不夠安全,很容易成為駭客攻擊的目標,利用產品的資安漏洞進行「供應鏈攻擊」。產品資安對ICT廠商有具重大影響,不僅會影響品牌信任度與營運穩定性,也可能波及國際市場與地緣風險,成為各國政府與產業都必須正視的關鍵議題。

台灣ICT產品資安相關的事件

根據資安院統計2022至2024年間,台灣政府因ICT產品漏洞所引發的資安事件逐年上升,從2022年的33件上升到2024年的110件,顯示政府資安防護方面存在重大挑戰。國家資通安全研究院副院長龔化中觀察發現,2023年至今的資安事件主要都是由駭客鎖定邊際設備、網通設備而發動攻擊,歸納駭客的攻擊模式,大部分是利用CVE弱點入侵;而透過政府資安通報,通知其他機關即時修復漏洞、避免擴散,才能大幅減少重複的資安攻擊。

ICT產品資安風險的源頭有兩種,一種是常見漏洞和披露(common vulnerability,CVE),產品使用的作業系統或軟體元件有弱點;另一種則是常見弱點枚舉(common weakness,CWE),來自軟體設計不良或設定不嚴謹。

要解決層出不窮的資安漏洞CVE問題,除了弱點掃描和即時的韌體更新,也要協助廠商導入軟體物料清單(Software Bill of Materials,SBOM),確保產品供應鏈軟體組件的透明化,符合美國「網路安全信任標誌」(U.S. Cyber Trust Mark)、歐盟《資安韌性法》等國際法規要求,並建立SBOM 監控機制,強化供應鏈安全管理,有效降低供應鏈攻擊風險,同時也要建立完整軟體組件透明度文件,確保產品符合國際資安法規,強化台灣產業在全球供應鏈的競爭地位。

另一方面,許多產品資安風險來自於自身開發的設計不良,因此在軟體開發初期就必須先將資安防護因素納入考量,每個開發階段都要符合「安全軟體發展生命週期」(Secure Software Development Life Cycle,SSDLC),藉由軟體開發流程導入資安設計,以及完善的通報修復系統,以提升軟體的安全品質和防護。

國際合作推動產品資安規範

目前國際間發展產品資安標章或認驗證機制的趨勢,是透過與其他國家簽訂合作備忘錄(MoU)和相互承認協議(Mutual Recognition Arrangement,MRA)等方式,以國際合作的方式促進共同的產品資安規範。所謂的相互承認協議,是在國內取得產品測試或驗證結果的業者,可直接獲得對方國家政府的承認,不須進行額外的測試或驗證。不僅可以促進國際貿易,尤其能減輕企業在技術標準和測試認證的成本,有助於實質減少貿易壁壘並促進該國的產業發展。

歐盟

在歐盟網路安全局(ENISA)監督下推動的「資安認證框架」(Cybersecurity Certification Framework),分為歐盟資通訊產品共同標準資安驗證計畫(EUCC)、歐盟雲服務認證(EUCS)以及網路安全認證(EU5G)三個計畫執行;另外,歐盟擬推動《資安韌性法》並考量其他國家的技術發展與符合性評估方式,與第三國簽署MRA。

延伸閱讀:歐盟《資安韌性法》2027 年強制執行,台灣廠商如何應對?

日本

日本「Japan Cyber STAR」[1](JC-STAR)是基於日本網路安全技術評估要求的標籤計畫,由隸屬日本經濟產業省底下的獨立行政法人情報處理推進機構(Information-technology Promotion Agency)監督並分為4級,根據其自身標準確認物聯網產品是否符合安全技術的一致性要求,同時也與日本國內和國際標準相協調。除了國內認證外,Japan Cyber STAR也規劃與其他國家簽署MRA。

新加坡

為了提高物聯網安全性,新加坡於2015年成立新加坡網路安全局(CSA),為新加坡建立完善的物聯網產品網路安全防護機制,並率先於亞太地區推出物聯網的網路安全標籤機制(Cybersecurity Labelling Scheme, CLS),使消費者能夠識別符合網路安全規定的物聯網產品[2]。新加坡除了已和芬蘭簽署MoU之外,CSA於2024年10月與韓國網路安全局(KISA)和德國聯邦資訊安全局(BSI)簽署網路安全標籤認可協議,相互承認對方的網路安全標籤要求並可獲得認證。

韓國

韓國網路安全局將「IoT資安認證」分為3級,目前除了與新加坡簽署MRA;也與德國簽署MRA意向書。

美國

美國已於2023年宣布將推動「美國網路信任標誌」的導入計畫,目的是為消費性物聯網產品提供網路安全認證和標籤,並預計於2025 年實施。「美國網路信任標誌」未來可能與歐盟《資安韌性法》相互承認,不過目前尚未見公開具體規劃。

龔化中指出,台灣目前已有物聯網資安標章機制,像是台灣資通產業標準協會的「物聯網資安標章驗證證書」,或是行動應用資安聯盟認證的「物聯網資安驗證合格證書」。有鑑於產品資安標章或認驗證機制的國際發展趨勢,資安院將協助推動與國際接軌的產品資安標章及認驗證機制,尋求與他國對話,商討、制定適宜的產品資安標準,參考台灣既有的基礎及國際發展,進一步推動能與國際對接的資安標章與認驗證機制。

ICT產品資安行動計畫

此外,為提升國內產品資安治理能力,資安院正推動ICT產品資安行動計畫,聚焦於教育訓練、制度建立與法規接軌三個層面。龔化中指出,資安院目前正研擬針對安全軟體開發與軟體安全檢測兩類工程師的職能課綱與實作教材,將以Security by Design為核心,發展教育訓練內容,協助工程師在產品設計階段即考量資安架構,從源頭降低事後修補風險。

圖2. 資安院推動ICT 產品資安的行動計劃;圖片來源:資安院
圖2. 資安院推動ICT 產品資安的行動計劃;圖片來源:資安院

同時,資安院也推動「產品資安事件應變小組制度」(Product Security Incident Response Team,PSIRT),並執行「漏洞獵捕計畫」(Bug Bounty Program),PSIRT負責主動檢查、處理來自使用者或內部的產品漏洞通報管理,防止漏洞被駭客利用;而台灣ICT產品的漏洞獵捕計畫則由資安院擔任第三方公正單位,建立測試與通報流程,並邀請共同供應契約廠商與資安業者提供產品作為攻擊標的,由資安院審查認可的白帽駭客進行演練,實際驗證產品防護能力,協助企業建立回報與修補流程,提升資安韌性。

在制度層面,資安院正推動電子產品資安法規與標章制度,並以接軌國際為核心方向,參考英國PSTI、歐盟《資安韌性法》等主要規範,確保台灣制度設計與國際趨勢同步。龔化中表示,若能在制度研究與訂定的階段就與國際標準對齊,未來廠商只要遵循一次規範,就能降低多國重複法遵與驗證的成本。

龔化中強調,推動產品資安無法單靠政府或單一企業完成,必須仰賴跨部門、跨產業的協作,才能從設計、驗證到法規層層落實,並讓台灣電子業成為國際信賴的產業。

資料來源:

  1. 2025/5/7,「AIoT資安法規趨勢研討會」龔化中簡報

備註:

[1] 參考資料:https://www.ipa.go.jp/en/security/jc-star/index.html

[2] 參考資料:2023/6/30,新加坡物聯網產品網路安全防護之初探

作者:吳碧娥
現任:北美智權報主編
學歷:政治大學新聞研究所
經歷:北美智權報資深編輯

驊訊電子總經理室特助

經濟日報財經組記者

東森購物總經理室經營企劃

延伸閱讀&電子報訂閱連結:

【詳細內容請見《北美智權報》380期;歡迎加入NAIPNews網站會員,或以系統訂閱《北美智權報》

延伸閱讀

免密碼、免鑰匙 尚承科技將發表高安全存取架構

歐盟指TikTok違「數位服務法」 最高罰6%全球營收

轉攻歐盟…川普跟中國變好朋友?網看傻眼:中國啥都沒讓就讓美國跪了

反盜版聯盟示警非法機上盒恐藏惡意軟體 釀資安威脅

相關新聞

用地理標示說好產品故事 智慧局應扮演領頭羊角色!

在國際市場競爭愈趨激烈、消費者日益重視產品來源與文化價值的時代,地理標示(Geographical Indications, GI)不再只是單純的產地證明,而是串連品質、文化、信任與品牌的強力工具。越南智慧財產局(IP VIETNAM)在過去十年間,透過積極推動地理標示制度,成功讓一系列原本僅限於地方消費的農漁產品躍上國際舞台。這項成果對台灣而言,不僅具有借鏡價值,更凸顯出智慧財產制度在產業升級與地方經濟振興中的潛力與急迫性。越南的積極作法尤具借鏡價值,讓我們重新思考:台灣的智慧財產局,是否應該也扮演更積極的角色,利用地理標示說好在地特色好物的動人故事,並將之推向國際舞台?

2025智財服務業AI應用報告:專利翻譯及商標檢索應用最普及且品質受肯定

在生成式人工智慧(Generative AI)席捲全球的浪潮中,智慧財產權(Intellectual Property, IP)領域也免不了身陷其中,正悄悄的走向一場前所未有的轉型變革。Questel於2025年發布的《知識產權行業前瞻研究報告》(下稱《報告》)顯示,AI已不再是實驗性工具,而是重塑產業格局的核心力量。從工具應用邁入策略轉型,從流程輔助走向決策驅動,智慧財產權的未來,正在AI的演算之中被重新定義。

AI時代的電力黑洞:引發能源產業下一波科技革命

人工智慧(AI)正掀起新一波全球技術浪潮,不僅重新定義商業與社會運作邏輯,更對能源系統帶來前所未見的挑戰與機會。根據國際能源總署(IEA)於2025年發表的《Energy and AI》特別報告 (下稱《報告》),AI在訓練與部署階段對電力的高度依賴,已使「電力」成為AI擴張的關鍵資源,而AI本身也具備轉型能源體系的巨大潛能。

AI技術拓展材料科學領域新應用

近年來,隨著人工智慧(AI)技術逐步導入材料科學領域,傳統研發模式正走向轉型,過往材料開發仰賴大量實驗試錯與高成本模擬,其週期冗長且效率有限,而AI可透過加速運算與深度學習模型,在極短時間內完成材料的設計、性能預測與製程優化,可大幅壓縮開發時間並降低資源浪費,例如可協助人們由目標材料特性反推潛力候選物、設計可行的合成與驗證流程以及根據實驗數據即時調整模型參數等。 過去耗時、耗力的流程,現在僅需數天即可完成,大幅縮短傳統研發流程。因此,AI應用於材料科學的技術亦受到國際企業的高度關注,如Google與Microsoft已積極布局相關應用,顯示出AI在材料科學的應用將正成為新一輪技術投資與產業布局的焦點。

2025能源轉型未來投資展望:聚焦再生能源、能源效率與交通運輸

在全球氣候危機與能源安全雙重壓力下,能源轉型已成為不可逆轉的潮流。根據KPMG最新發布的《能源轉型投資展望:2025年及未來》報告,基於對36個國家、11個產業1400名能源轉型投資者的深入研究,多數投資者(72%)認為能源轉型資產的投資正迅速增加。事實上,2024年全球能源投資預計將創下3兆美元的歷史新高,其中約2兆美元將用於再生能源技術與基礎建設,接近同年度化石燃料投資額的兩倍。這場能源革命不僅重塑能源產業本身,金融投資者、新興能源開發商、再生能源業者與高耗能產業皆在尋求相關投資機會與商機。

智慧金融:從AI應用看台灣金融業的轉型與挑戰

從美債風暴到金融詐騙橫行,創新投資將成為國家金融戰略的核心。對於金融產業而言,AI金融科技不僅是技術創新,更是制度變革的契機,金融科技新創發展同時,可能帶來技術風險、數據安全、與法規適應等重要議題。AI金融科技協會日前舉辦「2025 Al金融科技展論壇」,AI金融科技協會理事長姚木川強調,金融科技的目的不是讓金融機構賺更多錢,而是讓全民擁有更公平、更安全的金融生活。

商品推薦

udn討論區

0 則留言
規範
  • 張貼文章或下標籤,不得有違法或侵害他人權益之言論,違者應自負法律責任。
  • 對於明知不實或過度情緒謾罵之言論,經網友檢舉或本網站發現,聯合新聞網有權逕予刪除文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。
  • 對於無意義、與本文無關、明知不實、謾罵之標籤,聯合新聞網有權逕予刪除標籤、停權或解除會員資格。不同意上述規範者,請勿下標籤。
  • 凡「暱稱」涉及謾罵、髒話穢言、侵害他人權利,聯合新聞網有權逕予刪除發言文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。