民進黨苗栗市長參選人、立委林月琴昨爆料苗栗縣政府113年度或中央補助超過5000萬元辦理政府機關資安計畫,但隔年度公開資料卻發現警察局等7機關有34項資訊資產裝有中國廠牌應用軟體或非公務用軟體。林認為,中央給苗栗超過5000萬補助,是要把資安做好,把民眾的個資守好,為什麼中國軟體和數百項系統資料庫的問題還存在?
民眾把資料交給政府最基本的期待,就是縣府把系統顧好,避免資安危害。但林月琴近日從政府公開資料發現,苗栗縣長鍾東錦任內的113年度,苗栗縣獲中央補助超過5000萬元辦理「政府基層機關資安主動防禦計畫」及其他相關防護經費運用。
然而,114年度公開資料卻顯示,與民眾安全及生活資訊息息相關的警察局等7機關,有34項資訊資產裝有中國廠牌應用軟體或非公務用軟體,11機關有576項瀏覽器版本久未更新,另有6機關、17項作業系統或資料庫未適時更新,部分已停止更新。
林月琴指出,這些防護計畫導入資通安全弱點通報機制,受補助縣市應每月盤點伺服器及使用者電腦的作業系統、應用程式、名稱與版本,送交系統比對弱點,並辦理後續修補。
林月琴質疑,相關缺失被中央揪出後,縣府才回覆已陸續移除疑慮軟體、更新瀏覽器,並更新或下架作業系統及資料庫。林反問鍾東錦,「計畫可以結案,資安責任不能跟著結案。鍾東錦應說清楚,這些問題何時被發現、何時完成改善,為什麼沒有在每月盤點時及時排除?」
林月琴加碼爆料,除了與補助計畫直接相關的資產盤點及版本管理缺失,縣府自身的系統管理也被查出問題。更離譜的是,縣府202套資訊系統中有155套委外維運,涉及41家廠商,但原本每年僅隨機抽檢稽核2家。
林月琴直言,照這個速度,全部查完要超過20年。詐團天天更新劇本,駭客天天找漏洞,難道還會排隊等縣府21年?此外,供民眾查詢建照申請進度等資訊的「建管便民服務資訊網」,沒有納入弱點掃描及模擬駭客入侵的滲透測試清冊,這無疑都是將民眾的個資置於風險之中。
根據行政院打詐中心統計,今年7月全台電信網路詐欺受理1萬886件,財損達36億2568萬元。林月琴強調,目前雖然沒有公開證據顯示苗栗縣政府已經發生個資外洩,但資安不能等到資料被偷走,才回頭檢查漏洞,縣府沒做好,苗栗市民也跟著遭殃。
林月琴指出,對於中央補助,苗栗縣府不是拿到錢,年度計畫列為結案,就代表資安已經做好。中央給超過5000萬的補助,是要把資安做好,把民眾的個資守好。請鍾東錦說清楚,這些補助計畫結案後,為什麼還會出現應用盤點及弱點管理機制處理的問題?為什麼中國軟體和數百項系統資料庫的問題還存在?請鍾東錦妥善使用中央補助,認真把事做好,把政策細節掌握好,才是真的照顧苗栗縣民。
更多鏡報報導
沈伯洋掃街遇假粉合照鬧場喊「伯起台灣」 本尊回應:他們開心我就開心
徐巧芯爆高層獻策毒油案!法務部駁斥 總統府:圍魏救趙「搶救萬安大兵」
洪申翰將赴南京出席APEC會議!國台辦重申一中 綠:台灣是正式會員
陳松勇離世5年「仍在救人」!340萬遺愛救偏鄉 摯友替他完成「最後彌補」