〔記者邱巧貞/台北報導〕為強化政府機關人員公務出國期間的資安管理,數位發展部於今年7月1日訂定「公務出國(含大陸地區、香港及澳門)資通訊設備管理須知」,建立中央及地方機關一致性的公務出國資安規範,並依「人員身分」及「出國地區」的資安風險採取分級管理,區分為「一般管理措施」及「進階管理措施」,降低公務人員出國期間資通訊設備遭滲透及公務資料外洩風險。

數位發展部資通安全署今(11)日表示,公務人員出國執行公務時,手機、筆電等資通訊設備可能因使用公共網路、設備遺失或遭受資安滲透攻擊,提高公務資料外洩風險,因此此次公布管理須知,要求落實「出國前、出國期間、返國後」三階段資安管理。

依規定,中央及地方機關(構)人員公務出國,原則上均應遵循「一般管理措施」。出國前應先做好設備安全整備,包括確認公務用電腦或手機僅安裝合法且工作所需的軟體,完成政府或機關規定的安全設定,將作業系統及防毒軟體更新至最新版本,關閉電子郵件中較容易遭受攻擊的功能,並事先備份重要公務資料。

出國期間則應優先使用電信漫遊或可信任的SIM卡、eSIM服務,避免使用公共Wi-Fi,以降低資料外洩或遭駭客攻擊的風險。傳送公務資料時,宜使用公務電子郵件,必要時應先加密再傳送,並妥善保管公務設備;若發現設備疑似遭駭客入侵、遺失或遭竊,應立即通知所屬機關,並依規定採取後續處理措施。

返國後,公務設備則應交由機關資訊人員進行資安檢查,必要時保留相關紀錄並清除設備資料,確認沒有安全疑慮後才能繼續使用。

此外,資安署指出,被歸類為「重要人員」者,包括政務人員及其秘書、涉及國安或重大利益,以及攜有高度機敏資料或具有相關資料存取權限等人士。重要人員若前往一般資安風險地區,同樣依照「一般管理措施」辦理;若前往高資安風險地區,除一般措施外,還須遵循「進階管理措施」。

依「進階管理措施」,重要人員不得攜帶平常使用的公務設備,也不可攜帶存有公務資料的私人設備,應改用機關提供、已恢復原廠設定的臨時設備。出國前還須另外建立臨時使用的電子郵件帳號,以及具有端對端加密功能的通訊軟體帳號,並在返國後立即刪除。

在高資安風險地區期間,手機應保持關機或開啟飛航模式,並避免連接來源不明的USB裝置。返國後,設備須先完成資安檢測並恢復原廠設定,確認安全無虞後才能再次使用,以降低遭受網路攻擊或資料外洩的風險。

對於未遵守管理須知是否設有罰則?資安署署長蔡福隆說明,由於此次發布的管理須知屬於行政規則,因此並未在規範中另外訂定罰則。不過,若公務人員違反相關資安規定,仍可由所屬機關依權責進行處理,回歸機關內部行政管理及相關懲處機制辦理。

除了公務人員,資安署也提醒一般民眾及經常出差的商務人士,同樣可參照「出國前、出國期間、返國後」三階段做法自我檢視。商務人士若要攜帶存有重要資料的公司設備出國,建議事先與公司資訊單位確認可攜出範圍,非必要檔案不要帶出國。

出國期間則可優先選擇國內電信業者提供的漫遊服務,或選擇具商譽、完整聯絡資訊及售後客戶服務的eSIM。使用eSIM時應妥善保管安裝郵件或紙本QR Code,確認不再使用後立即自手機設定中移除,同時留意手機是否出現異常耗電、流量暴增等情況。返國後,也應移除旅途中臨時安裝的App及不再使用的eSIM。

資安署表示,面對全球資安威脅持續升高,公務出國已成為政府資安防護的重要環節,未來將持續協助中央及地方機關(構)落實公務出國資通訊設備管理措施,透過制度化管理、設備安全檢測及資安意識提升,強化政府整體資安防護。