中科院「採購資訊網」遭到境外IP破解一事持續延燒,國防部長顧立雄今天(5日)表示,將要求中科院全面檢討改進,並對管理缺失進行究責。

國民黨立委王鴻薇指出,根據數發部最新報告,事件肇因於「遭外部暴力破解登入並觸發特定排程指令」,質疑中科院的初始說法與實際狀況不符。中科院隨明,原程式開發商為方便管理,在採購資訊網內藏隱蔽排程管理介面,遭境外IP破解後觸發特定排程指令,導致系統重新對合作供應商發送詢價案件通知函。該項缺失已由網站開發商確認並立即完成改正。
中科院坦承,該採購網系統於108年3月29日建置,確實未依據軟體供應鏈安全政策精神回溯清查隱藏功能。中科院於114年8月26日參考美方頒訂之「軟體發展管理作業手冊」,要求新購置系統委外開發商應提供軟體結構化「SBOM清單」,以揭露軟體組成成分及來源,提高風險管理透明度,但異常事件系統未依此規定進行檢查。
針對未來改善措施,中科院已要求廠商提供完整SBOM,掌握系統服務功能,並重新檢討應變標準作業流程。此外,要求於外網系統增設「異常資訊派送告警機制」及「服務網路強制暫停條件設定」等功能,不得僅依賴外網垃圾郵件觸發熔斷機制,俾利早期預警及快速應變處置。中科院表示,後續將結合完整調查事證,究明管理疏失責任,並追蹤及落實改善措施執行情形。

顧立雄今天陪同行政院長卓榮泰出席敬軍優惠活動,被問及此事時表示,經調查確認委外承包商的管理介面遭侵入,中科院第一時間未能察覺被侵入,事後才發現並發布更正聲明。他強調,國防部會要求中科院全面檢討、改進,就有關管理缺失的責任進行究責,並建立相關標準作業程序。