為提升政府機關公務出國期間資安管理機制,數發部資安署11日公布「公務出國(含大陸地區、香港及澳門)資通訊設備管理須知」,公務出國應落實「出國前、出國期間、返國後」三階段資安管理措施,包括做好設備安全整備、避免使用公共Wi-Fi、妥善保管公務設備及返國後完成資安檢查等,以降低跨境資安風險,確保公務資料安全。
資安署表示,公布的須知中依人員身分及出國地區之資安風險採取分級管理方式,區分為「一般管理措施」及「進階管理措施」。中央及地方機關(構)人員公務出國應遵循「一般管理措施」。出國前應先做好設備的安全準備,例如確認公務用電腦或手機只安裝合法且工作需要的軟體,完成政府或機關規定的安全設定,將作業系統和防毒軟體更新到最新版本,關閉電子郵件中較容易遭到攻擊的功能,並事先備份重要的公務資料。
資安署表示,出國期間,應優先使用電信漫遊或可信任的SIM卡、eSIM服務,不要使用公共Wi-Fi,以降低資料外洩或遭駭客攻擊的風險。傳送公務資料時,宜使用公務電子郵件,必要時加密後再傳送。同時,要妥善保管公務設備。如果發現設備疑似遭到駭客入侵、遺失或被偷,應立即通知所屬機關,並依規定採取後續處理措施。
資安署也舉例,2024年澳洲一名男子在多個機場設置偽造 Wi-Fi誘使旅客連接後透過假登入頁面竊取社交媒體與郵件憑證。其中最主要的做法就是駭客藉此側錄通訊內容,導致多名受害者個資外洩。公共 Wi-Fi 陷阱無處不在,出國期間應嚴禁連接任何非官方可信網路。
另外,返國後,應將公務設備交由機關資訊人員進行資安檢查,必要時保留相關紀錄並清除設備資料,確認沒有安全問題後再繼續使用,以降低資安風險。
此外,資安署指出,被歸類於「重要人員」者,包括政務人員及其秘書、涉及國安或重大利益、攜有高度機敏資料或具有其存取權限等人士,若是前往一般資安風險地區,也是遵照上述「一般管理措施」辦理,但如前往高資安風險地區,除「一般管理措施」外,還需要遵循「進階管理措施」。
資安署進一步說明,「進階管理措施」包括重要人員不可攜帶平常使用的公務設備,也不可攜帶存有公務資料的私人設備,而應使用機關提供、已恢復原廠設定的臨時設備。出國前應另外建立臨時使用的電子郵件帳號及具有端對端加密功能的通訊軟體帳號,返國後立即刪除。手機需保持關機或開啟飛航模式,避免連接來源不明的USB裝置。返國後,應先完成設備的資安檢測並恢復原廠設定,確認安全無虞後,才能再次使用,以降低在高風險地區可能遭受網路攻擊或資料外洩的風險。
資安署說,先前也曾發生過,Syniverse 電信商簡訊內容外洩2021年美國大型電信與行動服務商 Syniverse被揭露超過5年簡訊紀錄遭到未授權存取,由於電信底層傳輸的簡訊(SMS)與部分通聯記錄未實施全面端對端加密的環境下儲存與轉發,包含通話內容、發話與收話方位置及簡訊原始內容在內的大量數據被竊。
資安署提醒,民眾及經常出差的商務人士,同樣可參照上述三階段做法自我檢視。建議商務人士攜帶存有重要資料的公司設備前,宜先與公司資訊單位確認可攜出範圍,非必要檔案不要帶出國。出國期間,優先選擇國內電信業者所提供漫遊服務,或選擇具備商譽、有完整聯絡資訊及售後客戶服務之eSIM;如使用eSIM應妥善保管收到的安裝郵件或紙本QR Code、確認不再使用後應立即自手機設定中移除;留意手機是否異常耗電、流量暴增。返國後,移除旅途中臨時安裝的App,不再使用的eSIM應自手機設定中移除。
資安署強調,面對全球資安威脅持續升高,公務出國期間已成為政府資安防護的重要環節。未來將持續協助各中央及地方機關(構)落實各項公務出國資通訊設備管理措施,透過制度化管理、設備安全檢測及資安意識提升,建構更完善的政府整體資安防護體系,維護國家資通安全與公共利益。
2026/08/11 10:28
轉載自聯合新聞網: https://udn.com/news/story/7240/9683687?from=udn-ch1_breaknews-1-99-news




