跳到主要內容區塊

109.2資安宣導2─政府單位疏忽曝露民眾個資和國家機密

  • 單位:崙背鄉公所

前述銓敘部的公務員個資外洩事件中,國外網站揭露該單位所持有的59萬筆資料,是從2005年至2012年6月底,中央與地方機關送審的公務人員資料,包含身分證字號、姓名、服務機關、職務編號,以及職稱等。

事件後續的發展,竟是這些資料疑似在中國多個論壇流傳一輪,然後在LINE群組上轉載,內容不僅被整理過,也特別標示出國安局與情治人員真實身分。

政府疏於防護民眾個資的現象,在國外也有不少事件。像是2019年6月,保加利亞國稅局遭到駭客入侵,導致數百萬納稅人個資外流,是當地近年來規模最大的資料外洩事件。在政府坦承此事之前,駭客還向媒體爆料,並且提供部分資料給其中一家媒體。雖然這名駭客宣稱,攻擊的原因是不滿保加利亞政府過於腐敗,不過當地媒體普遍認為,他只是突顯國稅局資安防護過於薄弱。

在同年8月,紐西蘭初級衛生組織Tū Ora Compass Health也傳出,因網站被侵入而導致百萬民眾的個資外洩。發掘出資料外洩事件的原因,竟是網站遭到竄改,他們進一步調查才得知,自2016年至2019年3月,駭客早就入侵該組織的網站約3年之久,而他們無法確定駭客是否存取病患資料庫。

這兩起事件的共通點,都在事件發生之後,負責單位才亡羊補牢,加強資訊系統的安全,突顯還有不少政府單位缺乏資安意識,而讓攻擊者有機可趁。

除了上線系統沒有落實相關保護工作之外,委外單位的疏忽,也會導致國家機密外流。像是俄羅斯便因承包商被駭,導致聯邦安全局(FSB)情蒐工作的內容曝光;再者,該國政府用來秘密監控的網路監控系統SORM,也因為一名隸屬系統供應商Nokia的員工,將工作文件帶回家,而使得這套系統的架構遭到公開。這些事件的背後,也顯示許多政府單位的資訊安全,仍然有待加強,而成為攻擊者下手的目標。