為讓各機關從近期重大資安事件中汲取經驗,數位發展部資通安全署(資安署)在每期資通安全網路月報中,都會整理實際資安事件案例,說明事件經過、發生原因及可供其他機關參考的改善措施。而在本週發布的115年8月月報中,資安署揭露一起因設備交接與後續資產管理未落實,導致防火牆已超過原廠支援期限卻仍持續使用,最終遭駭客入侵並成為連線至內網的破口。
根據資安署說明,受害機關因轄區遼闊,在多處設置監視器並建置監視系統,同時在系統前端部署防火牆,以提升安全防護能力。不過,近期該機關接獲資安警訊通知,發現可疑的連線行為,調查後確認防火牆遭駭客入侵並取得控制權。攻擊者不僅竄改防火牆最高管理者帳號與密碼,還進一步利用該設備連線至機關內部網路,造成嚴重資安威脅。
資安署表示,經追查後發現,問題源頭並非單純設備老舊未汰換,而是業務移轉過程沒有完整掌握設備狀況。該機關當初辦理業務交接時,僅完成書面文件移交,卻沒有同步確認防火牆目前使用版本、原廠維護狀態、設備使用年限及預計汰換時間等資訊。
同時,接手單位後續也未確實執行資產盤點,以及持續追蹤設備維護與汰換狀況,因此未察覺這臺防火牆已超過原廠支援期限(EOS),導致設備在無法取得官方安全更新與修補程式的情況下仍繼續使用,最終因存在漏洞而遭駭客入侵,並藉此連線至機關內部網路。
為避免類似事件再次發生,資安署提出兩大面向的改善建議:
(一)在設備交接時有兩個重點,落實設備現況清查,同時釐清維護權責與合約狀態。機關在組織調整或業務移轉時,除清點硬體及基本資料外,也應同步確認設備版本、更新與修補狀況、原廠支援期限(EOS/EOL)及維運合約,並釐清後續維護責任、經費來源與汰換時程,避免設備移轉後出現管理或維護空窗。
(二)強化IoT設備存取管理有三個重點,包括落實獨立網段隔離,避免管理介面直接暴露於網際網路,以及強化遠端維運存取控制。
資安署表示,IoT設備管理介面與資料傳輸網路應採實體或邏輯隔離,避免攻擊者滲透至機關內網進行橫向移動的風險;同時也提醒,監視器、防火牆等IoT設備的管理介面,原則上不應直接開放網際網路進行遠端存取,以降低遭外部攻擊的風險;此外,應優先進行現場維護,如需遠端連線,則遵循「原則禁止、例外允許」,如必須開放遠端連線管理,應以「短天期」為限,權限僅臨時授予,用完即關閉,並採用零信任及來源IP白名單、異常行為監控管理等機制來提供資安防護。
Comments (0)