採購網大量派送過期採購資訊 中科院:精進系統並究明管理疏失責任
針對採購網大量派送過期採購資訊,中科院表示,精進系統並究明管理疏失責任。資料照片
針對採購網大量派送過期採購資訊,中科院表示,精進系統並究明管理疏失責任。資料照片
(記者王烱華/台北報導)國家中山科學研究院8月28日遭爆「採購網大量派送過期採購資訊案」,中科院今(5日)表示,經查察,中科院「採購資訊網」因原程式開發商為方便管理,內藏隱蔽排程管理介面,惟遭境外IP破解,並觸發特定排程指令,導致系統重新對合作供應商發送「詢價案件通知函」,該項缺失已經開發商確認,並立即完成改正。當日因中科院刻於該網測試區執行AI代理人訓練,故初始判斷以該測試為標的對外說明,惟經原採購網系統開發商提供完整報告後,始釐清肇因為廠商隱藏排程指令所致。
中科院進一步表示,為精進軟體供應鏈安全,中科院前於114年8月26日參考美方110年5月總統行政命令(EO)14028號公布之SBOM (Software Bill of Materials,軟體物料清單) 基本架構,令頒「軟體發展管理作業手冊」,明訂新購置系統之委外開發商應提供SBOM清單 (應含軟體構型項目、軟體組件、軟體單元及對應程式模組所建立之軟體結構化清單),以揭露軟體組成成分及來源,提高風險管理透明度。然本次異常事件系統係於108年3月29日建置,中科院未依SBOM政策精神回溯清查,肇生管理破口,為本次事件待精進處。
中科院強調,已要求廠商提供完整SBOM,掌握系統服務功能,並重新檢討應變SOP;此外,要求於外網系統增設「異常資訊派送告警機制」及「服務網路強制暫停條件設定」(限流與自動封鎖) 等功能,不得僅依賴外網垃圾郵件觸發熔斷機制,俾早期預警及快速應變處置。後續將結合完整調查事證,究明管理疏失責任,並追蹤及落實改善措施執行情形。
中科院官員指出,中科院採購網是委民間廠商開發,架設於微軟的民網伺服器,所以此次攻擊並未影響中科院官網及系統之運作。
官員表示,中科院並未隱瞞當下狀況,確實當下刻正在執行AI agent資安訓練,故初始判斷為Agent逾越權限所肇生,直至外網因為遭入侵開啟隱藏程式功能,自行派送大量郵件,促發系統預警熔斷機制,並提供報告予中科院,始釐清肇案始末。
Copyright © 2022~2026 好好聽文創傳媒股份有限公司 All Rights Reserved.