國家資通安全研究院(資安院)10月5日在digiBlock C 數位創新基地舉辦媒體交流活動,由院長龔化中提出「國家資安防護2.0」,並與數位發展部資通安全署署長蔡福隆一同回答媒體提問。資安院以「以AI對抗AI」為核心戰略,公布AI原始碼檢測、AI滲透測試、威脅情資分析與AI資安攻防沙箱四項重點工作,目標是建立「反應快、涵蓋廣、偵測深」的國家資安防護體系。
以AI對抗AI,整合三大戰力
資安署署長蔡福隆致詞時指出,AI對資安防禦帶來的衝擊,又快又廣又深,是非常大的挑戰,但資安院在院長龔化中8月1日上任後,已經準備好各項防禦與應變做法。
龔化中指出,攻擊者在AI協助下,能在極短時間自動鎖定大量目標,並持續深入探測系統漏洞。面對攻擊手法日益自動化與規模化,傳統仰賴人工監控與既定SOP的防禦模式已面臨挑戰。資安院因此把AI導入防禦,從實戰、研發到演練全面強化。
資安院的做法,是整合實戰、研發與AI三大戰力。實戰防禦由技術服務中心負責,科研由資安卓越中心負責,再加上跨域動能與AI專業新血。實戰經驗定義研發方向,研發成果再導入實戰防禦。資安院也規劃建構「自動化漏洞挖掘」與「智慧化攻防演練」兩大平台,推動防禦從事件發生後的被動應變,逐步前移到漏洞識別與主動驗證。
四項重點工作與時程
第一項重點工作是
AI自動化原始碼檢測與修補。資安院導入生成式AI(Generative AI),優先針對政府機關與關鍵基礎設施的核心軟體進行檢測,並提出修補建議,希望從開發源頭消除漏洞。龔化中表示,這是最優先的工作,已從上個月開始投入人力。資安署說明,目前已依指示開始測試與驗證,預計測試4款國外AI工具,明年進入正式階段。
第二項是
AI滲透測試與實戰演練。資安院以AI模擬攻擊者思維,對重要線上服務與系統進行自動化黑箱滲透測試(black-box penetration testing),並搭配紅藍隊(Red Team/Blue Team)攻防演練。龔化中說,這類演練的概念類似打疫苗,先經歷一次,整體韌性才會提升。資安署指出,每年4月到10月都會對政府機關進行攻防演練,明年起將加入AI功能,以AI工具執行機關的滲透測試。
第三項是
AI自動分析全球威脅情資。資安院發展代理式AI(Agentic AI)資安威脅分析技術,整合誘捕系統、網路封包、惡意郵件及ISAC、SOC等多元情資,並利用大型語言模型(LLM)即時比對國內外情資,提升精準度,再自動轉化為邊界設備的阻擋規則。資安署表示,後續會以SOAR(資安協調與自動化回應)快速通知政府機關。
沙箱開放政府與產業使用
第四項是
國家級AI資安攻防沙箱。這是安全受控的驗證環境,政府機關與產業的資安團隊可以進入其中,提前習慣高強度、快節奏的AI攻擊手法,建立應變的肌肉記憶。龔化中指出,許多企業對AI攻擊並不熟悉,沙箱讓團隊在受控環境中先行體驗。
沙箱同時開放資安業者驗證新技術,龔化中以AI SOC與AI SOAR等AI防禦產品為例。資安院認為,這是把國家資安防護能力,從政府機關擴及全台灣的重要一步。資安署則提到,明年底的CODE 2027跨國演練,也會運用資安院以AI建構的架構與做法。
產品與供應鏈資安同步推進
在產品資安方面,資安院持續推動「產品資安升級行動」,以漏洞獵捕機制協助國內軟體業者及早發現並修補產品漏洞,另由TWCERT/CC推動企業建立產品安全事件應變小組(PSIRT),結合軟體物料清單與漏洞管理,提升供應鏈整體資安韌性。龔化中另說明,防禦縱深是從管理面、技術面、邊界到內部層層改善,管理面包含重新盤點設備與管理供應鏈。