〔記者羅添斌/台北報導〕中科院「採購資訊網」日前突然送大量過期的採購資訊,發送到相關廠商引發關注,立委更質疑是否遭到外部勢力侵入破壞所致,中科院今天指出,經查察,中科院「採購資訊網」因原程式開發商為方便管理,內藏隱蔽排程管理介面,惟遭境外IP破解,並觸發特定排程指令,導致系統重新對合作供應商發送「詢價案件通知函」。
中科院同時強調:本次異常事件系統係於108年3月29日建置,中科院未依美方公佈的SBOM (Software Bill of Materials,軟體物料清單) 政策精神回溯清查,肇生管理破口,為本次事件待精進處。中科院表示,已要求廠商提供完整SBOM,掌握系統服務功能,並重新檢討應變SOP。
有關中科院8月28日「採購網大量派送過期採購資訊案」,中科院表示,經查察,中科院「採購資訊網」因原程式開發商為方便管理,內藏隱蔽排程管理介面,惟遭境外IP破解,並觸發特定排程指令,導致系統重新對合作供應商發送「詢價案件通知函」,該項缺失已經開發商確認,並立即完成改正。當日因中科院刻於該網測試區執行AI代理人訓練,故初始判斷以該測試為標的對外說明,惟經原採購網系統開發商提供完整報告後,始釐清肇因為廠商隱藏排程指令所致。
中科院進一步表示,為精進軟體供應鏈安全,中科院前於114年8月26日參考美方110年5月總統行政命令(EO)14028號公布之SBOM (Software Bill of Materials,軟體物料清單) 基本架構,令頒「軟體發展管理作業手冊」,明訂新購置系統之委外開發商應提供SBOM清單 (應含軟體構型項目、軟體組件、軟體單元及對應程式模組所建立之軟體結構化清單),以揭露軟體組成成分及來源,提高風險管理透明度。然本次異常事件系統係於108年3月29日建置,中科院未依SBOM政策精神回溯清查,肇生管理破口,為本次事件待精進處。
中科院強調,已要求廠商提供完整SBOM,掌握系統服務功能,並重新檢討應變SOP;此外,要求於外網系統增設「異常資訊派送告警機制」及「服務網路強制暫停條件設定」(限流與自動封鎖) 等功能,不得僅依賴外網垃圾郵件觸發熔斷機制,俾早期預警及快速應變處置。後續將結合完整調查事證,究明管理疏失責任,並追蹤及落實改善措施執行情形。