重磅出刊

到底是誰洩漏台灣2300萬筆個資?數發部為何攔阻不了?

 10月底,一則在網上販售2300萬筆台灣民眾個資的貼文,引起資安圈高度關注,民眾除了關心新成立的數位發展部如何進行後續處理,更想問政府該怎麼做,才能避免個資外洩事件一再發生。  

數位發展部-資安-個資外洩-駭客 台灣人個資在網路上被兜售,業界期待數發部與資安署能儘早找到漏洞。圖片來源:王建棟攝
其他
  • 天下Web only
加入Google偏好來源 在Google搜尋優先看到天下

「一口氣把全台灣2300萬筆個資拿出來賣,我真的是第一次看見,」電話那頭,一位在資安領域頗負盛名的道德駭客或電腦保安專家,專門從事滲透測試及其他測試方法,確保資訊系統安全。語氣嚴肅地說,「資料日期雖然是2018年,距離現在有點久,但身分證字號、生日這類個資,是不會過期的,掉了就是永遠掉了,」他嘆了口氣。

10月21日在網路論壇BreachForums,出現一則兜售2300萬筆台灣人個資的貼文,賣家宣稱資料來自內政部戶政司全球資訊網,並分3000筆與20萬筆兩批「展示樣本」供人下載。

資料內容除了姓名、出生日期、身分證字號、戶籍地址,還包含教育程度、父母身分證字號、配偶父母姓名等不在身分證上的資訊。不久貼文下方即有人留言,表示已完成交易。

這起個資外洩事件為何值得重視?

外洩個資比身分證上的訊息還多

趨勢科技總經理洪偉淦分析,會把非法取得個資放在網上兜售的,通常是「牟利型駭客」,買家以詐騙集團為主,資料筆數愈多、內容愈完整,價值愈高,「如果詐騙集團能說出外人不知道的資訊,會更容易引人上鉤,」他解釋。

相較以往曝光的個資外洩案,這次在網上流傳的資料,無論筆數或完整度都遠勝過去,如果確實已完成買賣交易,形同2018年以前出生的國人個資全都流落在外,淪為詐騙集團的狙擊對象。

廣告

「只有政府才會有這麼完整的資料,這包資料絕對不是從民間掉出去,」十多年來一直協助企業與政府機關對抗惡意攻擊的白帽駭客,斬釘截鐵地說。

相對於民間專家的篤定,官方的說法顯得有些曖昧。

內政部以論壇上資料內容格式與戶役政資料差異甚大,否認資料是從內政部戶政司洩漏的訊息;主管國家資通安全的數位發展部也發出新聞稿,強調戶役政資訊系統採取內外網實體隔離架構,資料均妥善保存於內網中。

但兩個部會都沒有回答最核心的問題:「資料究竟是從哪裡外流?」

前財政部資訊中心主任陳泉錫指出,戶政資料是各公務機關最常查詢的資料,為提升行政效率,內政部會以信任方式提供政府部門使用,再定期更新。

也就是說,擁有戶政資料的不只戶政系統,所有使用資料的單位都要負起管理責任,「資料未必是戶政系統洩漏,但從哪裡洩漏,要進一步調查清楚,」他說。

廣告

數位發展部-資安-數位政策-蔡英文數位發展部於8月27日正式掛牌,負責台灣數位政策發展的重任。(黃明堂攝)

依《資通安全管理法》,資通安全事務是由行政院委任數發部辦理,數發部下又設立資通安全署執行業務,因此公務機關知悉資安事件時,應通報上級機關與數發部,並提出事件調查、處理及改善報告;數發部得於適當時機公告與事件相關內容及因應措施。

唯有儘早確認漏洞,才能對症下藥。「這就是業界期待數發部與資安署做的事,」一位任職管理顧問公司的資安專家呼應陳泉錫觀點強調,資安防護不可能盡善盡美,但只要發現資料外洩,標準程序一定是全面清查漏洞再加以補強。

「資安署至少要告訴國人『漏洞在哪裡』、『是現在才發現,還是早就發現但沒通報』、『還有沒有類似漏洞』?目的是做損害控管,不是找人扛責,」他強調。

廣告

過去幾年,喊出「資安即國安」的蔡英文政府,確實投入許多預算與人力強化資安防護工作,這位資安專家分析,2018年遭入侵的漏洞,今天或許已被堵上;2018年的資料直到2022年才被釋出,也不能排除是「國家級駭客」試圖在選前擾亂社會秩序,但既然政府資料外洩是事實,主管機關就必須執行應變措施。

尤其《個資法》規定,個人資料被竊取、洩漏、公務機關應查明後通知當事人,「政府須盡快查清弱點和洩漏範圍並依法通報,至少不要讓惡意駭客不斷取得『更新版』個資,也讓民眾提高警覺,」白帽駭客急切地呼籲。

資料外洩會不會繼續發生?

雖然數發部已採取行動,顯然仍無法符合業界的期待。數發部政務次長李懷仁指出,該資料格式與內政部戶政格式差異很大,並非內政部系統遭駭,外傳是由戶政系統流出並非事實。初步分析此一資料存在多種來源,其中有很多不是來自政府,調查局已經在進一步釐清,資安署也會密切配合相關資安防護事宜。

廣告

但業界對資安署的期待不只是亡羊補牢,而是建立一致性的高標準流程,並配合演練、稽核,全面提升政府資安防護。

而民眾最關心的問題無疑是,資料外洩的事件會不會繼續發生?

在公部門服務超過三十年的陳泉錫直言,強化系統安全、要求各單位嚴格遵行資安守則固然重要,但追根究柢,決定資安防護成敗的關鍵因素依舊是人力與預算。

政府近年雖大幅提高資安預算,但專業人才不足、過度依賴外包都是資安隱憂。

根據銓敘部統計,截至2021年底為止,全國公務員數約為36萬3000人,其中屬於「資訊處理」職系僅3542人,比率不及1%,而且過去五年皆無明顯成長。行政院在2021年估算,全國公務機關的資安專責人員缺口超過900人。

首任部長-唐鳳-數位發展部-台灣數位發展首任部長唐鳳期望數位發展部成為台灣數位發展的馬達,但要找到專業人才一直是很大的課題。(黃明堂攝)

陳泉錫指出,在專業人力不足的情況下,許多政府部門將資安維護工作,全權委託外部廠商執行,有些單位連監督廠商的專業能力都沒有,無法確保資安防護。

廣告

資安署與即將成立的資安研究院,必須更積極投入在職訓練與人才培育,強化第一線公務員專業與監督能力,才能有效降低公部門資安風險。

各政府機關在資安防護上各行其是,也是資安事件頻傳的主因。

曾參與政府資安稽核的專家舉例,為保障資料安全,政府各機關儲存或傳輸機敏資料時應將檔案加密,讀取或接收時再以金鑰解密還原,但他發現有機關以為「壓縮檔案」等於加解密。

「加解密有明確定義,是要用一組經數學驗算過無法破解的數字,俗稱『金鑰』來解密;解壓縮雖然也要密碼,但人工創造的密碼,相對容易被破解,」他解釋。

「我問負責人:『誰說壓縮檔等於加密?』他回答:『外包廠商說的』,」他用這個案例說明,資安工作的挑戰同時來自內部與外部因素,內部因素就是主管機關訂出嚴謹明確的指引,但各機關受限於專業人力或資源不足,無法確實執行。

一位資安業者更認為,負責資安政策與防護機制規劃的主管機關,由「行政院資安處」轉為「數發部資安署」,形同降級為三級機關,統籌協調跨部會資安政策的效果,恐將不如預期。

「資安工作的挑戰同時來自內部與外部因素,系統規格、防護計劃、工作守則定得更嚴格細緻,如果各單位沒有確實執行,也無濟於事,」資安業者說。

類似憂慮意見在業界並不罕見。

前行政院資安處處長簡宏偉2021年發表的碩士論文《政府資安治理模式之研究 》就直言,「『部』的功能主要是執行行政院特定之政策及任務,缺乏跨機關協調的職責......,而三級機關多淪為執行機關,難以要求及督導部會實施, 就算是『署』負有政策建議之責,亦是基於『部』的權責分立,實難跨越部之權責督導實施全國性業務。 」

「成立數位發展部並於其下設立資通安全署,從政府運作及機關定位而言,似乎都不是較佳的選擇,」簡宏偉在論文中寫道。

大規模的個資外洩事件,對於政府資安雖是一大挑戰,但後續若能妥善因應處理,或許也將是數發部資安署贏得業界與民間信任的轉機。

(責任編輯:宋玟蒨)

延伸閱讀
你可能有興趣
#廣編企劃|虎科大攜手雲嘉打造無人機產業與高齡照護新未來
最新訊息
首訂優惠3個月$499(原價$790)
訂閱天下雜誌電子報

天下雜誌當期內容的精華與延伸,每周三發送最具時效性的深度內容