跳至主要內容

資通安全法規體系與事件應變

Q 版主題圖:資通安全法規體系與事件應變

這頁只處理法規骨架:條號、等級、時限、應辦事項。治理層面的觀念(盤點、控制、零信任、韌性、委外)在另一篇。實際機關的等級、設定與作業流程不公開。

🔗 接在實習的哪一段:這頁不對應某一天的日誌。實習在警政署階段(07-0207-03)碰到的是資安治理的觀念層,這頁把同一條線往下接到條號、責任等級與通報時限,需要查具體規定時從這裡找。

讀之前先確認版本

《資通安全管理法》在 114/09/24 全文修正公布,條文從 23 條變成 35 條,114/12/01 施行。四部子法在 115/01/05 修正,責任等級分級辦法在 115/01/07。也就是說,多數還在流通的教材、投影片、線上懶人包引的條號都已經是舊的。我把這件事排在最前面,因為查證的第一步不是查內容,是查版本。

佐證:修正日期與施行日期見 《資通安全管理法》沿革

一、條號整批位移,舊筆記直接失效

全文修正跟部分修正的差別,在這次很明顯。實質內容多數延續,但條號整批往後推。拿舊資料對照時,光看「第 10 條」三個字沒有意義,得先確認是哪一版的第 10 條。

事項舊條號現行條號
資通安全情資分享第 8 條第 9 條
委外治理與資安演練第 9 條第 10 條
公務機關資通安全維護計畫第 10 條第 13 條
資通安全長第 11 條第 12 條
維護計畫實施情形之提出第 12 條第 14 條
對所屬機關之稽核第 13 條第 1 項第 15 條
稽核後改善報告第 13 條第 2 項第 16 條
資通安全事件通報及應變第 14 條第 17 條
關鍵基礎設施提供者第 16 條第 20 條
關鍵基礎設施以外之特定非公務機關第 17 條第 21 條

我最容易踩的是維護計畫,10 跳到 13,中間隔了三條。舊的「第 10 條」現在講的是委外治理與演練,兩件事都真實存在,引錯了不會馬上被發現。

佐證:現行條號見 《資通安全管理法》

二、母法的分工:誰主管、誰分級、誰稽核

主管機關是數位發展部(第 2 條)。同條也寫了,資通安全業務的執行由主管機關指定的資安專責機關辦理,而施行細則第 2 條把它明定為數位發展部資通安全署。「資安專責機關」是法定名詞,跟「主管機關」不能混用,我一開始就寫混過一次。

第 3 條是用詞定義,共 11 款,這次新增了「危害國家資通安全產品」。定義條文平常沒人讀,但它決定後面每一條的射程。

往下的骨架大致是這樣:第 7 條定資通安全責任等級,報主管機關核定或備查;第 8 條是主管機關的通案稽核;第 9 條情資分享;第 10 條把委外治理跟資安演練放在一起,要求選任適當受託者、監督實施、第三方驗證、書面契約,並配合辦理演練;第 12 條資安長;第 13 條維護計畫;第 14 條提出實施情形;第 15 條公務機關對所屬機關的稽核;第 16 條稽核後的改善報告;第 17 條事件通報及應變。第 20、21 條則分別處理關鍵基礎設施提供者與其他特定非公務機關。

把第 15、16 條擺在一起看比較有意思。稽核本身不產生安全,產生安全的是稽核後那份改善報告,而法規特地把它獨立成一條。

三、五個責任等級

分級辦法第 2 條把責任等級由高至低分成 A、B、C、D、E 五級,法源是母法第 7 條第 3 項。

等級主要判準
A涉及國家機密/外交、國防、國土安全/全國性民眾服務或個人資料/全國性關鍵基礎設施;公立醫學中心
B國家核心科技資訊/區域性民眾服務或個資/中央二級機關共用系統;公立區域醫院、地區醫院
C維運自行或委外設置、開發之資通系統者
D自行辦理資通業務,但未維運自行或委外設置之資通系統者
E無資通系統,或全部資通業務由上級/其他機關代管

符合多級時從高認定(第 9 條);主管機關也可以依業務中斷影響、資料外洩風險等因素調整等級(第 10 條)。個別機關實際列在哪一級,以主管機關核定為準,這頁不做任何推測。

A、B 級看的是業務性質與影響範圍,C、D、E 看的是「有沒有在維運自己的系統」。判準的軸線中間換過一次,這點花了我一點時間才看懂。

佐證:分級與調整機制見 《資通安全責任等級分級辦法》

四、維護計畫十三項,難的不是寫出來

授權來源是母法第 13 條,內容規定在施行細則第 9 條第 1 項。兩個「9」很容易寫混:第 9 條是細則的,母法那邊是第 13 條。

十三項大致可以分四組。組織與資源這組是核心業務及其重要性、資通安全政策及目標、資通安全推動組織、專職人力及經費之配置、資通安全長之配置。盤點與風險是資通系統之盤點並標示核心資通系統及相關資產、資通安全風險管理、資通安全防護及控制措施。事件與情資是事件通報、應變及演練相關機制,加上資通安全情資之評估及因應機制。剩下三項偏管理循環:委外辦理的管理措施、所屬人員涉及資安事項的考核機制,以及維護計畫與實施情形的持續精進及績效管理機制。第 2 項還規定,提出「實施情形」時要包含前項各款的執行成果與說明。

寫成文件其實不難,難的是後面撐不撐得住。以工程角度看,我覺得最吃力的是資產盤點那一項。盤點在有版本控制、有 CMDB、有自動掃描的環境才可能維持準確,靠人工表單很難不過期;而它一過期,風險管理、防護控制、情資評估全部跟著失準。其次難的是考核機制,因為它要把資安表現量化到「人」,多數組織拿不出公平的量尺。

佐證:十三項內容見 《資通安全管理法施行細則》第 9 條

五、事件分級與四個時限

先說辦法全名:現在叫《資通安全事件通報應變及演練辦法》,比舊名多了「演練」兩個字。引舊名一樣是版本問題。

分級寫在第 2 條,用洩漏、竄改、運作受影響三種情境,乘上資訊與系統的重要性,分成四級。第一級是非核心業務資訊輕微洩漏、非核心資訊或系統輕微竄改,或非核心系統可在可容忍中斷時間內復原。第二級是非核心業務資訊嚴重洩漏,或未涉關鍵基礎設施的核心業務資訊輕微洩漏。第三級是未涉關鍵基礎設施的核心業務資訊嚴重洩漏,或一般公務機密、涉關鍵基礎設施的核心業務資訊輕微洩漏。第四級最重:一般公務機密、涉關鍵基礎設施的核心業務資訊嚴重洩漏,或國家機密遭洩漏。第三級與第四級合稱重大資通安全事件,時限跟著整組收緊。

步驟第一、二級重大事件(第三、四級)
通報(第 6 條)知悉後 1 小時內至指定平臺通報
事件等級審核(第 7 條,受通報機關)接獲後 8 小時內完成2 小時內完成
完成損害控制或復原(第 8 條第 1 項)知悉後 72 小時內36 小時內
調查、處理及改善報告(第 8 條第 2 項)完成損害控制或復原後 1 個月內送交

審核完成後 1 小時內要陳報主管機關;報告期限經受通報機關同意得延長(第 8 條第 3 項),應載事項依施行細則第 12 條。

有一點我覺得設計得很準:復原時限依等級收緊,報告期限四級一致。前者對應「損害還在擴大」,越重大越要快止血;後者對應「事實還沒查清」,查清一件重大事件所需的時間只會更長,硬壓成 72 小時只會拿到一份趕出來的推測。分開處理是對的。

佐證:分級與各項時限見 《資通安全事件通報應變及演練辦法》

六、兩個很常見的時限誤解

課程教材上有兩句話,回查條文後發現都不成立,剛好是「二手資料要回查原文」的現成例子。

第一句是「8 小時內完成應變」。8 小時的主體是受通報機關,做的事是完成事件等級審核,而且只適用第一、二級;重大事件是 2 小時。把它讀成事件機關要在 8 小時內把事情處理完,主體、動作、適用範圍三個都錯。

第二句是「72 小時內提交調查報告」。72 小時是第一、二級完成損害控制或復原的期限,報告是完成之後 1 個月內。

正確順序其實一句話講得完:知悉起 1 小時內通報,受通報機關 2 小時(重大)或 8 小時(第一、二級)內完成等級審核,機關於知悉後 36 小時(重大)或 72 小時(第一、二級)內完成損害控制或復原,完成後 1 個月內送交調查、處理及改善報告。這種錯之所以難察覺,是因為數字本身都是真的,只是被安到錯誤的主體上。

七、稽核與情資分享

《資通安全維護計畫實施情形稽核辦法》115/01/05 修正,法源是母法第 8 條第 4 項及第 16 條第 3 項。機關每年要訂定稽核計畫,主管機關或上級機關每年擇定受稽核對象。所以稽核有兩層:自己排的,跟別人來排的。

《資通安全情資分享辦法》同日修正,法源是母法第 9 條第 2 項。第 2 條列了七類情資:惡意偵察或情蒐、安全漏洞、使控制措施無效或利用漏洞的方法、惡意程式資訊、事件造成的實際損害或可能負面影響、偵測預防因應措施,以及其他相關資訊。

我對第三類(使控制措施無效或利用漏洞的方法)比較猶豫。這類情資對防守方價值最高,但它同時就是攻擊手法本身,分享範圍一放寬,風險跟效益是同一條曲線。辦法怎麼在這中間拿捏,我還沒讀懂。

佐證:見 《資通安全維護計畫實施情形稽核辦法》《資通安全情資分享辦法》

八、ISMS 的要求寫在附表,不在條文

分級辦法第 11 條只寫一句:各機關應依其資通安全責任等級,辦理附表一至附表八之事項。真正的要求全在附表裡。找不到「第幾條規定要導 ISO 27001」是正常的,因為條文本體確實沒寫。

依附表,A、B 級要對全部核心資通系統導入 CNS 27001/ISO 27001 或同等標準,並完成公正第三方驗證;初次受核定或等級變更後 2 年內導入、3 年內完成驗證並持續維持有效性。C 級要導入並持續維持,但不需要第三方驗證,期限是 2 年內。D、E 級沒有 ISMS 要求。

我引用時會寫成「分級辦法第 11 條及其附表所定應辦事項」,而不寫「法律第 X 條規定」。

驗證跟安全之間有落差,這點我想講清楚。第三方驗證證明的是管理系統符合標準,不是系統當下沒有可利用的漏洞。維持驗證有效性靠的是文件、流程與定期稽核,而攻擊面每天都在變。法規把 C 級的驗證要求拿掉、只要求導入並持續維持,我覺得是務實的取捨:對沒有全國性影響的機關,把預算花在驗證流程上不見得比花在修補與監控上划算。

佐證:應辦事項的授權依據見 《資通安全責任等級分級辦法》第 11 條

九、政策工具與法定義務要分開

有些名詞在課程裡跟法規條文並排出現,實際上位階不同,混在一起講會誤導。

GCB 政府組態基準(Government Configuration Baseline,我國實作稱 TWGCB)由數位發展部資通安全署主政、國家資通安全研究院訂定與維運。依分級辦法附表,A、B 級機關應辦理導入。所以 GCB 是透過附表被接進應辦事項的,跟寫在條文裡是兩回事。

VANS 資通安全弱點通報系統(Vulnerability Analysis and Notice System)由資安署負責業務面、資安院負責系統面,功能是把資產盤點跟弱點管理接起來,用 CPE、CVE、CVSS 對齊。115/01/07 的修正把法規用語從「資通安全弱點通報機制」改成「資通安全弱點管理」。這個更名影響不小:VANS 變成提交管道之一,機關也可以採具同等以上效用的作法。從技術角度看,我覺得這個改法比較合理,把要求定在「管得住弱點」而不是綁定一個系統,機關才有空間用自己既有的工具鏈。

ZTA 零信任架構的官方文件是《政府機關導入零信任架構參考指引-身分與設備鑑別(V1)》,資安署與資安院於 113 年 12 月發布,採資源門戶部署模型,三大核心機制是身分鑑別、設備鑑別、信任推斷,分三階段推動。這裡要標明的是:零信任並未列入分級辦法附表的應辦事項,屬於政策推動與官方指引層級,不是法規強制要求。

佐證:見 GCB 政府組態基準VANS零信任架構

十、兩個技術標準的現況

教材裡有兩處技術說法已經過時,一併更正。

TLS 1.0 與 1.1 的廢止不是建議事項。RFC 8996〈Deprecating TLS 1.0 and TLS 1.1〉2021 年 3 月發布,屬 BCP 195,最低應使用 TLS 1.2。

後量子密碼「離實務尚遠」這句話已經不成立。NIST 在 2024 年 8 月 13 日發布三項正式標準:FIPS 203(ML-KEM)、FIPS 204(ML-DSA)、FIPS 205(SLH-DSA),FIPS 206(FN-DSA)還在制定中。台灣這邊有《後量子密碼遷移指引》v1.00,114 年 4 月 16 日由數位發展部數位產業署與後量子資安產業聯盟發布。我引用時會把它的定位寫清楚:產業輔導指引,不是資安署規定,也不是資安法上的義務。這條界線跟前一節是同一種:官方發布的文件不等於法定應辦事項。

佐證:見 RFC 8996FIPS 203後量子密碼遷移指引

這篇的分層結構

這篇的層次照查證順序排,版本沒對準,下面四層講得再細都會對不上現行條文:

text
第 1 層  版本確認
         問什麼:手上的條號屬於哪一版、辦法改過名沒、用語換過沒
         產出:修正與施行日期、新舊條號對照、各辦法的現行全名
            ↓ 條號對得上,才問這個機關要做到什麼程度

第 2 層  責任等級
         問什麼:業務影響到哪、有沒有在維運自己的系統、符合多級怎麼算
         產出:A 到 E 的認定結果、從高認定與調整機制的適用判斷
            ↓ 等級定了,應辦事項的射程才確定

第 3 層  維護計畫十三項
         問什麼:核心業務是哪些、資產在哪、風險怎麼排、人跟錢誰出
         產出:十三項落成的計畫文件、核心資通系統的標示、實施情形與各款成果說明
            ↓ 文件寫得再滿,事情還是會出

第 4 層  事件通報與應變時限
         問什麼:事件是幾級、何時知悉、幾小時內通報、多久要止血
         產出:1 小時通報、2/8 小時等級審核、36/72 小時損害控制、1 個月報告
            ↓ 做完之後,怎麼知道有沒有真的做

第 5 層  稽核與情資回饋
         問什麼:誰來查、查完改了什麼、哪些情資該往外送
         產出:年度稽核計畫、稽核後改善報告、七類情資的分享判斷

第 1 層:先確認引的是哪一版。 這層只回答一個問題:手上這個條號屬於哪一版。114/09/24 全文修正把條文從 23 條變成 35 條,114/12/01 施行,四部子法 115/01/05 修正、分級辦法 115/01/07。維護計畫從第 10 條移到第 13 條,而舊的第 10 條現在講委外治理與演練,兩件事都真實存在,引錯不會當場被抓到。辦法名稱也動過,通報應變辦法多了「演練」兩個字,法規用語從弱點通報機制改成弱點管理。這層看起來像行政瑣事,也因此容易被跳過。

第 2 層:等級決定射程。 分級辦法第 2 條把責任等級分成 A 到 E 五級,法源是母法第 7 條第 3 項。A、B 級看業務性質與影響範圍,像全國性民眾服務或個資、國家核心科技資訊;C、D、E 看的是有沒有在維運自行或委外設置的系統。判準的軸線中間換過一次。符合多級從高認定(第 9 條),主管機關另可依業務中斷影響、資料外洩風險調整(第 10 條)。附表一到附表八要辦哪些事、ISMS 導入與第三方驗證的門檻落在哪,全看這個字母。

第 3 層:把要做的事寫成文件。 授權來自母法第 13 條,內容在施行細則第 9 條第 1 項。十三項可粗分成組織與資源、盤點與風險、事件與情資,加上委外管理、人員考核、持續精進三項管理循環。最吃力的還是資產盤點,靠人工表單維持的清單多半會過期,而它一過期,風險管理、防護控制、情資評估全部跟著失準。考核機制難在另一頭,它要把資安表現量到人身上,多數組織拿不出公平的量尺。

第 4 層:出事那幾個小時。 四段時限各對一個目的:知悉起 1 小時內通報,受通報機關 2 小時(重大)或 8 小時(第一、二級)完成等級審核,機關在 36 或 72 小時內完成損害控制或復原,完成後 1 個月內送調查、處理及改善報告。復原時限依等級收緊、報告期限四級一致,這個分法很準,止血越重大越要快,查清楚一件重大事件只會更慢。最常被誤讀的是把 8 小時說成完成應變、把 72 小時說成提交報告,數字都是真的,只是被安到錯的主體上。

第 5 層:查完之後改了什麼。 稽核有兩層,機關每年自己訂稽核計畫,主管機關或上級機關每年另擇受稽核對象。第 15、16 條分開寫得很有意思:稽核本身不產生安全,產生安全的是稽核後那份改善報告。情資分享列了七類,其中使控制措施無效或利用漏洞的方法對防守方價值最高,也正好是攻擊手法本身,分享範圍放寬時風險與效益走的是同一條曲線。整條線只有這層會把訊號送回上游。

層與層之間的拉扯在第 2 層與第 3 層之間最緊。等級是靜態判準,第 10 條的調整卻是動態裁量,機關做年度規劃押哪一個當基準,會直接影響十三項要編多少人力與經費。押高的先準備,等級往下調就是資源錯置;押現況,往上調時準備不足的風險又要有人扛。我會先把資產盤點與情資評估做到與等級無關的水準,它們是任何等級下都用得到的底座。

整條線換到的是事後查得出誰在哪一步沒做,代價是大量文件與時限壓力,而文件品質跟真實防護之間往往有落差。第三方驗證證明的是管理系統合乎標準,證明不了系統當下沒有可被利用的漏洞。

往下可以展開的追問:第 10 條的調整機制會在哪一刻跟從高認定打架,機關該押哪一邊?十三項裡的資產盤點要準到什麼程度,才撐得住風險管理與情資評估的引用?第三類情資的分享範圍放到多寬,防守方拿到的價值才開始低於外洩的風險?

我的反思

整理完最強烈的感覺是,這套法規的資訊架構跟軟體版本管理很像,而多數人引用時的習慣像是在引一個沒有版號的 API。條號會位移、辦法會改名、用語會替換(弱點通報機制改成弱點管理),每一項都足以讓一份看起來正確的整理整段失效。以後引條號,我會連版本日期一起寫。

時限那組數字是這次最有收穫的部分。1 小時、2/8 小時、36/72 小時、1 個月,四段各自對應不同的目的:先讓上游知道、再確認嚴重程度、再止血、最後才查清楚。教材把 8 小時說成「完成應變」、把 72 小時說成「提交報告」,錯的是主體與動作,不是數字。這種錯用關鍵字搜尋抓不出來,只能逐條回讀。

還沒想清楚的是分級辦法第 10 條的調整機制怎麼跟第 9 條的從高認定配合。從高認定是靜態判準,調整是動態裁量,兩者同時存在時,機關做年度規劃要押哪一個當基準?如果調整可能往下走,先按高的準備會不會造成資源錯置;如果可能往上,準備不足的風險又落在誰身上。這題我目前只想到「兩邊都準備」這種不算答案的答案。

核心結論

資安法規的骨架是分級決定要做什麼、計畫寫下怎麼做、時限規範出事後多快動、稽核與報告確認有沒有真的做。四段扣在一起才成立。而引用之前得先確認版本,條號、辦法名稱、法規用語在這一輪修正裡全都動過,用舊版整理出來的內容看起來一樣專業,只是已經對不上現行條文。

延伸閱讀

頡譯的實習筆記:內容已去識別化,法規以官方來源為準。