ICT廠商資安風險高!資安院推動產品資安行動計畫

圖1. 國家資通安全研究院副院長龔化中談台灣ICT產品資安趨勢;攝影:北美智權報╱吳碧娥
圖1. 國家資通安全研究院副院長龔化中談台灣ICT產品資安趨勢;攝影:北美智權報╱吳碧娥

※如欲轉載本文,請與北美智權報聯絡

吳碧娥╱北美智權報 編輯部

2024年黎巴嫩發生呼叫器爆炸事件,當時在現場發現印有「Made in Taiwan」的呼叫器,雖然事後證實是由以色列策劃,但台灣產品出現在事件現場,仍讓外界對產品設計與供應鏈的資安風險產生疑慮。

國家資通安全研究院副院長龔化中指出,由於電子產品出貨量大、使用年限長、韌體更新頻率低,如果電子產品設計不夠安全,很容易成為駭客攻擊的目標,利用產品的資安漏洞進行「供應鏈攻擊」。產品資安對ICT廠商有具重大影響,不僅會影響品牌信任度與營運穩定性,也可能波及國際市場與地緣風險,成為各國政府與產業都必須正視的關鍵議題。

台灣ICT產品資安相關的事件

根據資安院統計2022至2024年間,台灣政府因ICT產品漏洞所引發的資安事件逐年上升,從2022年的33件上升到2024年的110件,顯示政府資安防護方面存在重大挑戰。國家資通安全研究院副院長龔化中觀察發現,2023年至今的資安事件主要都是由駭客鎖定邊際設備、網通設備而發動攻擊,歸納駭客的攻擊模式,大部分是利用CVE弱點入侵;而透過政府資安通報,通知其他機關即時修復漏洞、避免擴散,才能大幅減少重複的資安攻擊。

ICT產品資安風險的源頭有兩種,一種是常見漏洞和披露(common vulnerability,CVE),產品使用的作業系統或軟體元件有弱點;另一種則是常見弱點枚舉(common weakness,CWE),來自軟體設計不良或設定不嚴謹。

要解決層出不窮的資安漏洞CVE問題,除了弱點掃描和即時的韌體更新,也要協助廠商導入軟體物料清單(Software Bill of Materials,SBOM),確保產品供應鏈軟體組件的透明化,符合美國「網路安全信任標誌」(U.S. Cyber Trust Mark)、歐盟《資安韌性法》等國際法規要求,並建立SBOM 監控機制,強化供應鏈安全管理,有效降低供應鏈攻擊風險,同時也要建立完整軟體組件透明度文件,確保產品符合國際資安法規,強化台灣產業在全球供應鏈的競爭地位。

另一方面,許多產品資安風險來自於自身開發的設計不良,因此在軟體開發初期就必須先將資安防護因素納入考量,每個開發階段都要符合「安全軟體發展生命週期」(Secure Software Development Life Cycle,SSDLC),藉由軟體開發流程導入資安設計,以及完善的通報修復系統,以提升軟體的安全品質和防護。

國際合作推動產品資安規範

目前國際間發展產品資安標章或認驗證機制的趨勢,是透過與其他國家簽訂合作備忘錄(MoU)和相互承認協議(Mutual Recognition Arrangement,MRA)等方式,以國際合作的方式促進共同的產品資安規範。所謂的相互承認協議,是在國內取得產品測試或驗證結果的業者,可直接獲得對方國家政府的承認,不須進行額外的測試或驗證。不僅可以促進國際貿易,尤其能減輕企業在技術標準和測試認證的成本,有助於實質減少貿易壁壘並促進該國的產業發展。

歐盟

在歐盟網路安全局(ENISA)監督下推動的「資安認證框架」(Cybersecurity Certification Framework),分為歐盟資通訊產品共同標準資安驗證計畫(EUCC)、歐盟雲服務認證(EUCS)以及網路安全認證(EU5G)三個計畫執行;另外,歐盟擬推動《資安韌性法》並考量其他國家的技術發展與符合性評估方式,與第三國簽署MRA。

延伸閱讀:歐盟《資安韌性法》2027 年強制執行,台灣廠商如何應對?

日本

日本「Japan Cyber STAR」[1](JC-STAR)是基於日本網路安全技術評估要求的標籤計畫,由隸屬日本經濟產業省底下的獨立行政法人情報處理推進機構(Information-technology Promotion Agency)監督並分為4級,根據其自身標準確認物聯網產品是否符合安全技術的一致性要求,同時也與日本國內和國際標準相協調。除了國內認證外,Japan Cyber STAR也規劃與其他國家簽署MRA。

新加坡

為了提高物聯網安全性,新加坡於2015年成立新加坡網路安全局(CSA),為新加坡建立完善的物聯網產品網路安全防護機制,並率先於亞太地區推出物聯網的網路安全標籤機制(Cybersecurity Labelling Scheme, CLS),使消費者能夠識別符合網路安全規定的物聯網產品[2]。新加坡除了已和芬蘭簽署MoU之外,CSA於2024年10月與韓國網路安全局(KISA)和德國聯邦資訊安全局(BSI)簽署網路安全標籤認可協議,相互承認對方的網路安全標籤要求並可獲得認證。

韓國

韓國網路安全局將「IoT資安認證」分為3級,目前除了與新加坡簽署MRA;也與德國簽署MRA意向書。

美國

美國已於2023年宣布將推動「美國網路信任標誌」的導入計畫,目的是為消費性物聯網產品提供網路安全認證和標籤,並預計於2025 年實施。「美國網路信任標誌」未來可能與歐盟《資安韌性法》相互承認,不過目前尚未見公開具體規劃。

龔化中指出,台灣目前已有物聯網資安標章機制,像是台灣資通產業標準協會的「物聯網資安標章驗證證書」,或是行動應用資安聯盟認證的「物聯網資安驗證合格證書」。有鑑於產品資安標章或認驗證機制的國際發展趨勢,資安院將協助推動與國際接軌的產品資安標章及認驗證機制,尋求與他國對話,商討、制定適宜的產品資安標準,參考台灣既有的基礎及國際發展,進一步推動能與國際對接的資安標章與認驗證機制。

ICT產品資安行動計畫

此外,為提升國內產品資安治理能力,資安院正推動ICT產品資安行動計畫,聚焦於教育訓練、制度建立與法規接軌三個層面。龔化中指出,資安院目前正研擬針對安全軟體開發與軟體安全檢測兩類工程師的職能課綱與實作教材,將以Security by Design為核心,發展教育訓練內容,協助工程師在產品設計階段即考量資安架構,從源頭降低事後修補風險。

圖2. 資安院推動ICT 產品資安的行動計劃;圖片來源:資安院
圖2. 資安院推動ICT 產品資安的行動計劃;圖片來源:資安院

同時,資安院也推動「產品資安事件應變小組制度」(Product Security Incident Response Team,PSIRT),並執行「漏洞獵捕計畫」(Bug Bounty Program),PSIRT負責主動檢查、處理來自使用者或內部的產品漏洞通報管理,防止漏洞被駭客利用;而台灣ICT產品的漏洞獵捕計畫則由資安院擔任第三方公正單位,建立測試與通報流程,並邀請共同供應契約廠商與資安業者提供產品作為攻擊標的,由資安院審查認可的白帽駭客進行演練,實際驗證產品防護能力,協助企業建立回報與修補流程,提升資安韌性。

在制度層面,資安院正推動電子產品資安法規與標章制度,並以接軌國際為核心方向,參考英國PSTI、歐盟《資安韌性法》等主要規範,確保台灣制度設計與國際趨勢同步。龔化中表示,若能在制度研究與訂定的階段就與國際標準對齊,未來廠商只要遵循一次規範,就能降低多國重複法遵與驗證的成本。

龔化中強調,推動產品資安無法單靠政府或單一企業完成,必須仰賴跨部門、跨產業的協作,才能從設計、驗證到法規層層落實,並讓台灣電子業成為國際信賴的產業。

資料來源:

  1. 2025/5/7,「AIoT資安法規趨勢研討會」龔化中簡報

備註:

[1] 參考資料:https://www.ipa.go.jp/en/security/jc-star/index.html

[2] 參考資料:2023/6/30,新加坡物聯網產品網路安全防護之初探

作者:吳碧娥
現任:北美智權報主編
學歷:政治大學新聞研究所
經歷:北美智權報資深編輯

驊訊電子總經理室特助

經濟日報財經組記者

東森購物總經理室經營企劃

延伸閱讀&電子報訂閱連結:

【詳細內容請見《北美智權報》380期;歡迎加入NAIPNews網站會員,或以系統訂閱《北美智權報》

延伸閱讀

免密碼、免鑰匙 尚承科技將發表高安全存取架構

歐盟指TikTok違「數位服務法」 最高罰6%全球營收

轉攻歐盟…川普跟中國變好朋友?網看傻眼:中國啥都沒讓就讓美國跪了

反盜版聯盟示警非法機上盒恐藏惡意軟體 釀資安威脅

相關新聞

2025年歐洲統一專利法院案件負荷解析:啟動兩年後的司法運作全貌

自歐洲統一專利法院(Unified Patent Court, 下稱UPC)於2023年6月正式開庭運作以來,歐洲專利訴訟制度即邁入一個新紀元。統一訴訟程序、跨境判決效力與專業技術法官制度,使UPC在短短不到兩年內,逐步受到歐洲企業與專利權人青睞。 根據UPC官方截至2025年4月30日的統計報告,自法院開庭以來,光是一審階段就累計處理了836件案件,涵蓋侵權訴訟、撤銷訴訟、臨時處分申請等多元類型,顯示統一專利法院已逐漸成為歐洲專利爭端解決的核心機構。

企業邁向AI轉型新紀元:從信任出發 從制度落實

全球正邁入AI驅動的全新發展紀元,企業紛紛競相探索跨領域應用,挑戰人類思維極限,開創無界AI未來。同時,在川普就職新政策的牽動下,全球經濟格局發生變動,台灣ICT產業亦受到深遠影響。企業該如何在這波總體經濟變遷中精準應對,掌握未來競爭優勢? 為此,資策會MIC於5月上旬舉辦了【38th MIC FORUM Spring】AI無界研討會,聚焦產業發展趨勢、AI Agent產業應用、新興產業發展以及AI轉型案例分享,解析 2025資通訊產業關鍵議題,深度剖析當前AI Agent應用的核心發展趨勢,以及通訊衛星、人形機器人等前瞻技術。此外,研討會也深入探討了企業如何在 AI 驅動的數位環境中建立數位信任,並邀請業界專家剖析AI於不同領域的應用前景,洞察技術創新與商業模式重塑帶來的挑戰與機遇。

擁抱AI浪潮:資策會MIC王義智解析企業轉型的痛點與突破手段

在人工智慧(AI)技術突飛猛進的今日,企業的數位轉型不再只是科技部門的話題,而是關係到整體營運模式、組織結構與未來競爭力的核心命題。資策會MIC【38th MIC FORUM Spring】AI無界研討會「AI x 轉型」環節中, MIC產業顧問兼主任王義智以「AI創新趨勢與企業轉型案例」為題,以豐富的實務觀察與分析架構,條理分明的剖析了企業在AI轉型歷程中面對的現實課題與應採的對應策略。 王義智長期投入網路、電子商務與資訊產業的趨勢研究,近年則致力於協助企業落地導入AI。

「IC Taiwan Grand Challenge」競賽揭曉,展現台灣晶片創新能量!

國家科學及技術委員會(國科會)15日舉辦「2025 AI創新應用論壇暨IC Taiwan Grand Challenge頒獎典禮」,由國科會主委吳誠文頒獎給來自新加坡、英國、法國、瑞典共五家新創團隊,並匯集國內外產業的重量級人士,共同探討台灣如何善用半導體產業優勢,開拓AI創新應用的新局。

ICT廠商資安風險高!資安院推動產品資安行動計畫

2024年黎巴嫩發生呼叫器爆炸事件,當時在現場發現印有「Made in Taiwan」的呼叫器,雖然事後證實是由以色列策劃,但台灣產品出現在事件現場,仍讓外界對產品設計與供應鏈的資安風險產生疑慮。 國家資通安全研究院副院長龔化中指出,由於電子產品出貨量大、使用年限長、韌體更新頻率低,如果電子產品設計不夠安全,很容易成為駭客攻擊的目標,利用產品的資安漏洞進行「供應鏈攻擊」。產品資安對ICT廠商有具重大影響,不僅會影響品牌信任度與營運穩定性,也可能波及國際市場與地緣風險,成為各國政府與產業都必須正視的關鍵議題。

全球電動車持續成長 汽車電子有望成為台灣下個兆元產業

近年輔助駕駛與車用顯示逐漸上車,Level 2以上輔助駕駛將成為標配,使得自動駕駛、智慧座艙、車聯網與軟體定義汽車等未來概念不再遙不可及,亦推動汽車電子系統需求持續成長。2023年全球汽車電子市場已達近3,000億美元,預估2030年更將突破5,000億美元,複合年均成長率(CAGR)達7%。於此同時,台灣汽車零組件產值自2020年起即呈現穩定成長,從2020年約新台幣2,200億元,持續上升至2023年突破2,800億元,亦使汽車零組件成為台灣汽車產業中的重要部分。

商品推薦

udn討論區

0 則留言
規範
  • 張貼文章或下標籤,不得有違法或侵害他人權益之言論,違者應自負法律責任。
  • 對於明知不實或過度情緒謾罵之言論,經網友檢舉或本網站發現,聯合新聞網有權逕予刪除文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。
  • 對於無意義、與本文無關、明知不實、謾罵之標籤,聯合新聞網有權逕予刪除標籤、停權或解除會員資格。不同意上述規範者,請勿下標籤。
  • 凡「暱稱」涉及謾罵、髒話穢言、侵害他人權利,聯合新聞網有權逕予刪除發言文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。