PUMA 質詢主題整理
← 回本場逐字稿

外交及國防委員會・逐場議事整理

資安不能只守外牆:沈伯洋談內部威脅與委外廠商

2024-11-14・來源 #162・依本場語音辨識逐字稿整理

2024年11月14日外交及國防委員會審查國安局預算時,沈伯洋把資安問題從設備與駭客防護,延伸到機關內部人員和外包服務商。他關注的是:即使網路邊界守得住,具有權限的人員或供應鏈仍可能形成弱點。

把內部威脅納入演練與預算

質詢開頭,他指出傳統資安演練之外,還應考慮內部人員竊取資料、使用未經許可設備,或配合外部攻擊等情境。他建議國安局把內部威脅管理納入資安專業與演練規畫,並整理經驗供其他國安機關參考(#162 00:00–03:13)。逐字稿引用的攻擊比例與海外企業支出是委員會中陳述,本文未另行核實。

官員說明既有管控

官員回應,國安局除硬體建置,也以實體隔離、限制攜入私人 USB 裝置及內部監督機制管理人員風險;並透過教育訓練、聯合演練及技術支援,協助其他國安機關提升能力。沈伯洋的追問則是,這些措施能否成為可供其他單位參考的標準,而非只限於單一機關(#162 04:01–05:44)。

關鍵設施外包也是資安的一環

後半段談到關鍵基礎設施人力不足,機關可能倚賴承包商巡檢或維運。委員提醒,廠商若接觸敏感資料、掌握過高權限,或欠缺資安管理,外包關係本身也會帶來風險。他建議將一致的資安標準寫進契約,明定受託廠商責任。官員也表示,權限控管、契約責任及廠商背景查核都值得加強(#162 06:38–08:57)。

這場質詢把資安從技術採購擴大到人員、流程與供應鏈治理。待辦包括把內部威脅納入演練、檢視預算缺口,並形成可供部會採用的委外契約要求;逐字稿沒有提供完整制度方案或後續執行結果。

編輯說明:本文依語音辨識逐字稿作非官方編輯整理,並非沈伯洋本人撰稿。正式引用前請回聽 原始 IVOD 影片。