郵局員工稱內部系統「高危漏洞」 中華郵政:已更新不受影響

分享:

中華郵政員工日前公開示警,指員工遠端連線內部系統使用的SSL VPN閘門設備存在接近滿分級漏洞,恐成為駭客入侵的破口。對此,中華郵政表示已掌握相關漏洞情資,並於去年10月完成版本更新,目前使用版本不受該漏洞影響,亦未發現任何入侵情事。

中華郵政。(示意圖/中天新聞)
中華郵政。(示意圖/中天新聞)

SSL VPN設備攻防焦點

根據《ETtoday新聞雲》報導,該名郵局員工指出,員工遠端登入公司內網的SSL VPN設備是公司內網與外網間的關鍵入口,所有遠端連線都必須經過此通道。一旦遭駭客攻破,攻擊者可取得進入內部網路的鑰匙。根據國際資安評估,該套設備漏洞評分高達9.8分,滿分為10分,攻擊者不需帳號密碼即可連至設備並直接控制。

員工進一步指出,美國網路安全暨基礎設施安全局今年3月已發出緊急指令,要求所有聯邦機構修補此漏洞。由於中華郵政屬於金融關鍵基礎設施,掌握大量郵務、儲匯、壽險及民眾個人資料,一旦遭入侵,影響層面相當廣泛,員工因此呼籲相關單位儘速確認設備是否已修補漏洞。

中華郵政資安防護機制

中華郵政表示,為即時掌控資通訊軟硬體漏洞情資並及時修補,已建立資安威脅情資分享與通報機制,由專業資安公司、政府及金融相關單位蒐集、分享並通報漏洞情資,進而提供建議改善措施。

針對本次漏洞情資,金融資安資訊分享與分析中心(F-ISAC)於去年3月31日通報中華郵政。中華郵政當時檢視內部F5 SSL VPN設備已為安全版本,不受該漏洞影響。該安全版本係中華郵政於去年10月16日接獲F-ISAC分享F5設備遭攻擊情資後,隨即完成版本更新。經確認目前設備運作安全無虞。

中華郵政指出,為有效監控、分析及防禦各類網路攻擊行為,已建置資安監控中心(SOC),並由資安專業人員24小時持續監控,維護資通訊系統及設備資訊安全。根據檢視歷年資安事件統計資料,該設備無發生資安異常事件紀錄;近期資安防護系統相關日誌亦顯示,該設備無任何異常存取或遭未授權入侵之紀錄,未對郵政服務及客戶資料造成任何影響。

多層次防衛體系建構

中華郵政強調,作為金融關鍵基礎設施,將持續配合主管機關法規及相關單位資安情資分享通報機制,即時掌控國際重大資安威脅指標,並落實「即時發現、限期修補、複測驗證」之循環管理。

郵政公司表示,未來將持續落實辦理弱點掃描與滲透測試等安全性檢測,並積極深化「零信任網路架構」之導入,全面落實多因子身分驗證與設備合規查驗,以建構多層次防衛縱深,確保郵政資訊系統之營運韌性與服務穩定。

 

留言衝人氣

登入留言有機會獲得旺幣哦!
NO MESSAGE 無任何留言,趕緊搶頭香!