一、資安長話短說
(一) 「先竊取、後解密」,讓機密資訊已暴露於量子風險
後量子密碼(Post-Quantum Cryptography,PQC)遷移期限聽起來很遙遠,但想像一下,您今天在網路上傳送的金融交易、個人敏感或企業機密資訊,雖然透過現有加密技術保護,但駭客極有可能正偷偷將這些資料攔截並儲存起來,等待未來大型量子電腦技術成熟後,瞬間破解這些加密內容。這種被稱為「先竊取、後解密」(harvest now, decrypt later)的攻擊模式,已逐漸成為現實世界中的重大資安威脅。
量子計算專家Michele Mosca提出了一個簡單的公式,「機敏資訊保密的年限(X)」加上「系統升級到後量子加密所需的時間(Y)」,這兩個時間加起來,如果比「大規模通用量子電腦所需的時間(Z)」還要長(即X + Y > Z ),代表您的機密資訊在還沒超出保密期限前就可能被量子電腦破解,根據過去經驗,全面更換特定類型密碼系統恐曠日費時,
所以最好及早規劃以應對即將來襲的量子風險。
二) 觀測國際動態:解析美國後量子政策
美國於2026年6月22日發布「保護國家免受先進密碼學攻擊」(Securing the Nation Against Advanced Cryptographic Attacks)註1行政命令,將聯邦資訊系統過渡至PQC,並協助關鍵基礎設施提供者完成其遷移,以維護國家安全。該行政命令主要圍繞在「統籌政策規劃、技術引導協助、修訂採購法規」,並提出以下多項限期具體行動:
1.確立負責人與發布指引要求盤點高價值資產(30天、90天內)
2.啟動PQC遷移試辦計畫與加速驗證流程(180天內)
3.發布密碼物料清單基本要素指引(270天內)
修訂採購規範與強化漏洞揭露要求(180天、270天內)
二、近期政策重點
發布《資安事件應變處理行動指引》,協助企業應對資安威脅
三、近期資安事件分享
網站驗證機制失效 爆發嚴重資安事件
經驗學習(Lessons Learned)
(一)強化密碼重設流程驗證
(二)避免驗證資訊暴露於前端
(三)重設密碼後終止既有存取權限
四、資通安全趨勢
(一)我國政府整體資安威脅趨勢
事前聯防監控
本月蒐整政府機關資安聯防情資共7萬3,650件(減少1萬6,464件),分析可辨識的威脅種類,第1名為資訊蒐集類(54%),主要是透過掃描、探測及社交工程等攻擊手法取得資訊;其次為入侵嘗試類(21%),主要係嘗試入侵未經授權的主機;以及入侵攻擊類(9%),大多是系統遭未經授權存取或取得系統/使用者權限。統計近1年情資數量分布。
事中通報應變
本月資安事件通報數量共145件(包含攻防演練數量62件),為去年同期的0.62倍,通報類型以非法入侵為主,占本月通報件數62.07%。本月發現駭客利用OpenClaw、Hermes Agent等開源AI Agent針對政府網站進行攻擊,包括雲端服務遭駭導致資料外洩,亦有個別網站既有弱點遭利用,包括SQL Injection、路徑遍歷及任意檔案下載等情形。
資料來源:數位發展部資通安全署月報重點節錄