歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
智財局個資外洩因委外控管有疏失
2009 / 09 / 18
張維君
日前媒體報導經濟部智慧財產局「二手教科書網」1.6萬筆個資外洩事件,指出該站會員登入帳號的權限控管不嚴謹,可輕易取得管理者權限,並任意瀏覽會員個資,包括身分證字號、姓名、電話等。爆料民眾亦在知名論壇痛批政府單位對網站資安控管太過草率。然而深入了解此案背後原因,問題的根本在於政府單位業務承辦人在委外發包專案時,只要求委外廠商完成網站功能卻未能一併要求達到相關安全檢核。
根據消息指出,由於二手教科書網站是智財局的「智慧財產權法令宣導計畫 校園深耕宣導案」當中的一部份,由業務承辦單位對外發包,中小企業協會負責執行。由此案看來,網站個資外洩,顯然與委外發包作業流程疏失有關,承辦人員未能在需求規格書中要求相關安全檢測,在系統交付時也就沒去驗收。在事件發生後,業務承辦人員以及網站委外製作廠商均已被要求必須補強網站安全控管,同時將來在專案的需求規格書以及合約中也將列入相關要求以及條款。
此一問題相信在其他政府機關都有可能發生。再次突顯資訊安全不只是資訊單位的事,所有業務承辦人員都應接受資安訓練,必須了解現在網站可能面臨的個資外洩風險以及相關責任歸屬問題,以本案為例,二手書的交換應該不需要留會員的身分證字號,「不需要的資料不要拿」,一旦擁有的資料越多,責任越大。
請廠商架設網站容易,但要架設一個安全的網站則不輕鬆,各業務單位應視網站資料的重要性,在合理的預算下來要求相對的安控等級。此外,網站相關的專案牽涉資訊專業,承辦人也可在專案重要時點請資訊人員協助提供建議,以避免資安事件一再上演。
個資外洩
權限控管
委外管理
智慧財產局
最新活動
2026.01.29
2026大南方資安趨勢論壇
2026.01.09
商丞科技 M365 安全方案
2026.01.16
2026 高科技產業供應鏈機制與安全管理和ISO相關標準高峰論壇
2026.01.22
MetaAge邁達特 AI 驅動季:Security for AI
2026.02.11
年度資安趨勢分析從零信任到AI Agent 新運維
2026.04.13
CRA 法規倒數計時!透過 ISA/IEC 62443 IC47課程 打造符合歐盟標準的資安產品
看更多活動
大家都在看
立院三讀通過《人工智慧基本法》 資安與安全列入七大治理原則 國科會任主管機關
資安院規劃115年資安治理AI化計畫 邀A、B級機關共同研發
Fortinet示警5年前FortiOS雙因素認證繞過漏洞仍遭駭客積極利用
國安局點名五大中共駭客組織 漏洞武器化攻擊占比逾五成
Android木馬程式Cellik整合Google Play商店,讓攻擊者完全遠端控制裝置
資安人科技網
文章推薦
IBM修補 API Connect平台重大修補身分驗證繞過漏洞
Kimwolf殭屍網路透過開放ADB與代理網路 感染超過200萬台Android裝置
報告:代理式 AI 高度依賴 API 運作成最大入侵口