重點摘要資通安全管理法第9條要求主管機關建立情資分享機制,將攻擊特徵、惡意程式與漏洞警訊整合後分享,使各機關提前佈防。
Q · 資通安全情資分享機制是什麼?我的機關怎麼接?
依第9條,主管機關須建機制供各機關預警
依資通安全管理法第9條第一項,主管機關(數位發展部)應建立資通安全情資分享機制,把各方偵測到的攻擊特徵、惡意程式與漏洞情資分析整合後分享給可能被同一波攻擊鎖定的機關;第二項授權訂定分享的內容、程序與方法之辦法。對機關而言,重點是先確認有沒有指定接收窗口與專人,否則再好的情資也進不來、或躺在信箱裡發霉。
駭客攻擊一個機關用的手法,往往會被拿去攻擊下一個。如果每個機關各自關起門來挨打、不交換情報,整個國家就是被各個擊破。這條建立的「資通安全情資分享機制」就是要打破這種孤島:把某個機關偵測到的攻擊特徵、惡意程式、漏洞警訊整合後,分享給其他可能被同一波攻擊鎖定的機關,讓後面的人提前佈防。對你的機關來說,這代表你不是一個人在戰鬥,主管機關建立的情資管道是一套早期預警系統。問題是,很多機關有接收管道卻沒人盯著看,等於裝了警報器卻把音量關掉,情資躺在信箱裡,攻擊已經打到門口。
資通安全情資分享機制是依資通安全管理法第9條建立的國家級早期預警制度:由主管機關將各機關偵測到的攻擊特徵、惡意程式與漏洞警訊加以分析、整合後,分享給其他可能受同一波攻擊影響的機關,使防禦方在威脅擴散前取得佈防時間差。
AI 輔助整理,以條文原文為準
依本條第一項,主管機關應建立此機制,把各方偵測到的攻擊特徵、惡意程式、漏洞等情資分析整合後分享,第二項授權訂定分享的內容、程序與方法。實務上先確認你機關有沒有指定接收窗口與聯絡人,沒有窗口,再好的情資也進不來。
立即評估警訊涉及的弱點或攻擊手法是否影響現有系統,相關就採取對應佈防(修補、封鎖、加強監控),必要時配合第17條通報應變程序。把情資處理流程寫進維護計畫並留處置紀錄,這在第8條稽核時就是落實的證據。
情資分享是事前往下預警,通報應變是事後往上報。兩者咬合才構成完整防線,只做一半的機關防護是斷裂的。
依第9條由主管機關建立,把各機關偵測到的攻擊特徵、惡意程式與漏洞警訊整合後分享,形成全國早期預警網。
依第9條第二項授權訂定,規範情資分析、整合與分享的內容、程序及方法。
攻擊特徵、惡意程式樣本、漏洞警訊等可供防禦方判斷與佈防的資訊。
依本法第2條為數位發展部,負責建立並維運情資分享機制。
先指定接收窗口與聯絡人並指派專人盯平台;沒有窗口,情資也進不來。
研判是否影響現有系統 → 相關就修補、封鎖、加強監控 → 必要時配合第17條通報應變 → 留處置紀錄。
把情資處理流程寫進資安維護計畫並留處置紀錄,第8條稽核時即為佐證。
依機制雙向設計,把自己偵測到的異常依辦法規定的程序回報進系統。
情資分享是事前往下預警(第9條),通報應變是事後往上報(第17條),兩者互補。
AI 輔助整理之對應參考,非官方對照,以各國原文為準
公務機關或特定非公務機關,於本法適用範圍內,委外辦理資通系統之建置、維運或資通服務之提供,應考量受託者之專業能力與經驗、委外項目之性質及資通安全需求,選任適當之受託者,並監督其資通安全維護情形。
立法理由考量公務機關或特定非公務機關於本法適用範圍內委外辦理資通系統建置、維運或資通服務之提供時,應依所委外項目之性質與資通安全需求,選任適當之受託者,並就受託者之資通安全維護為監督,以確保國家安全、社會公共利益或個人權益,爰為本條規定。相關監督事項之技術性及細節性內容,將於施行細則中規定。
主管機關應建立資通安全情資分享機制。 前項資通安全情資之分析、整合與分享之內容、程序、方法及其他相關事項之辦法,由主管機關定之。
立法理由條次變更,內容未修正。
考量公務機關或特定非公務機關於本法適用範圍內委外辦理資通系統建置、維運或資通服務之提供時,應依所委外項目之性質與資通安全需求,選任適當之受託者,並就受託者之資通安全維護為監督,以確保國家安全、社會公共利益或個人權益,爰為本條規定。相關監督事項之技術性及細節性內容,將於施行細則中規定。
條次變更,內容未修正。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。