【胡文琦專欄】中科院難辭其咎,國安應上緊發條

胡文琦/親民黨發言人
愛之深責之切。媒體報導,我重要核心單位中科院採購網日前竟然嚴重出包,系統疑似大量派送過期的採購資訊塞爆諸多廠商的信箱。對此,藍委王鴻薇根據數發部最新報告表示,「因遭外部暴力破解登入並觸發特定排程指令」,這根本就是被駭!對此,中科院則坦言,當下確實不清楚民間架設的採購網其背後有隱藏管理介面(SBOM),經反映報告確實是該介面遭到境外IP駭入;前此已自114年起新制新購置的系統已規定廠商必須提供隱藏清單,中科院未依此精神追溯早期系統,確有疏失;面對這種離譜誇張的重大疏失,沒想到,中科院竟也還持續喊冤委曲訴說,他們並未隱瞞當下狀況云云。
據悉,立委王鴻薇指出,收到數發部對採購網大量派送過期採購資訊案的報告初步提到,會造成這樣的事件是因遭外部暴力破解登入並觸發特定排程指令。坦白說,數發部一席保護中科院明顯刻意避重就輕、企圖大事化小小事化無的類專業科學術語回覆,並不能真正解釋或淡化一個資安A級機關的中科院竟然會發生如此沒有最低級、只有更低級的可能國安情資大漏洞。而中科院回應該一事件的制式新聞稿,更讓人懷疑中科院的擔當與上級督導單位疑似完全脫序的漫不經心。一個這麼高度敏感的單位,怎麼會在案發前、中、後的危機應處,出現如此不堪檢驗、徒法不足以自行的賭徒心態?
講白了,中科院5日的進一步解釋,經查察中科院採購資訊網因原程式開發商為方便管理,內藏隱蔽排程管理介面,惟遭境外IP破解,並觸發特定排程指令,導致系統重新對合作供應商發送詢價案件通知函,該項缺失已經網站開發商確認,並立即完成改正的事後救火調查,乃至是想要證明早已注意並盡力的說明,為精進軟體供應鏈安全,中科院前於114年8月26日參考美方頒訂之軟體發展管理作業手冊,使要求新購置系統委外開發商應提供含軟體構型項目、軟體組件、軟體單元,及對應程式模組所建立之軟體結構化SBOM清單以揭露軟體組成成分及來源,提高風險管理透明度,這又是在想說些什麼呢?
試問,這樣的說明究竟是在想證明些什麼?
簡言之,就是一句話,異常事件系統雖已於108年3月29日建置,但中科院本身自始至終都一直未依SBOM政策規定執行,怎麼還敢說是未依據SBOM政策精神回溯清查有待精進?更遑論中科院根本沒有立場可以喊冤,所謂並未隱瞞當下狀況,那不過就是最基礎的盡本分罷了。至於託辭當下刻正在執行AI agent資安訓練的所謂「Agent逾越權限所肇生」,也不該是卸責的藉口,因為,那早已是板上釘釘的外國實務經驗。而或可稍感寬心的是,該系統據悉並未連結內網造成重要國安情資外洩,面對此一案件,國安單位真的要上緊發條才是。
【以上言論為第三人投書,不代表本刊立場,讀者請本於客觀事證自行評價】
照片來源:Pexels
更多CNEWS匯流新聞網報導:
【文章轉載請註明出處】