您的瀏覽器不支援JavaScript功能,若網頁功能無法正常使用時,請開啟瀏覽器JavaScript狀態
進入內容區塊

內政部警政署保安警察第一總隊全球資訊網

:::

資安訊息

發布日期:115-07-20

發布單位:保安警察第一總隊

資安週報-第 53 期(115/7/06 - 115/7/12)
資安儀表板
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標

事件通報:
       近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息

非必要管理功能應予關閉 必要功能應限制網段存取,並啟用身分驗證
本週總計接獲16件公務機關與特定非公務機關事件通報,公務機關⾮法⼊侵事件中以異常連線占多數。本週發現有機關網站啟用Spring Boot Actuator管理功能,該功能主要供維運人員查看網站運作狀態、效能資訊及進行異常診斷,其中heapdump記憶體傾印功能未限制外部存取,致外部人員可直接匯出並下載Java應用程式執行期間之記憶體內容,並擷取其中留存之資料庫連線帳密。
由於網站運作時,記憶體中可能留存資料庫連線帳密、登入帳號密碼、使用者連線資訊、憑證、金鑰及個人資料等內容。建議確認網站是否啟用 Actuator 或其他系統診斷管理功能,非必要功能應予關閉;如有維運需求,應限制僅能由內部管理網段存取,並搭配身分驗證或防火牆等存取管控措施。另如確認記憶體傾印檔曾遭未授權下載,應立即停用相關功能,查核存取紀錄,並更換可能受影響之資料庫密碼、金鑰及憑證。

防護建議:
除修補漏洞外,應:
以攻擊為出發評估潛在風險
未限制 Actuator 管理功能存取,攻擊者可下載記憶體傾印檔竊取敏感資訊
記憶體留存帳密、金鑰及憑證等資料,可能遭利用進一步入侵核心系統
針對潛在風險執行相應改善
關閉非必要 Actuator 與記憶體傾印功能,降低敏感資訊曝露風險
限制管理介面僅允許內部管理網段存取,並啟用身分驗證機制
建立網站管理功能定期盤點機制,確認診斷介面未對外開放
發現記憶體傾印外洩時,立即更換帳密、金鑰及憑證並追查存取紀錄
聯防監控:
近一週以MITRE ATT&CK Matrix 分析攻擊者行為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進入影響層面更大竊取資料與破壞資通系統
偵測刺探高居首位 防禦迴避仍具威脅
本週政府領域資安聯防監控參考MITRE ATT&CK Matrix分析TTP戰術框架分布顯示,本週趨勢相較上週無顯著差異。「偵測刺探」為最常見攻擊手法,占比14.7%,顯示攻擊者持續擴大對目標環境的前期偵查與資訊蒐集活動。觀察到的主要手法包括IP 區段掃描、主動式掃描、以及憑證資訊蒐集。攻擊者通常利用自動化工具對大量網段與公開服務進行探測,以識別可存取主機、開放埠及服務版本資訊,並同步蒐集與帳號憑證相關的資訊,作為後續登入攻擊或滲透行動的依據。部分活動呈現由大範圍掃描逐步聚焦特定目標的特徵,顯示其偵查行為具備明確目的性與階段性。此類行為雖多屬攻擊前期準備階段,但將直接影響後續攻擊成功率與精準度。建議組織加強對異常掃描流量與帳號探測行為的監控,定期盤點對外暴露資產,並結合威脅情資分析來源活動,以提前辨識潛在攻擊準備跡象。
「防禦迴避」事件本週占比為14.2%,為本週占比次高的攻擊階段,顯示攻擊者持續強化規避監控與降低偵測機率的能力,以隱藏其惡意活動痕跡。觀察到的主要手法包括削弱指令歷程記錄、間接指令執行、以及清除指令歷程。攻擊者可能透過停用或修改系統指令記錄機制,降低安全設備對操作行為的可視性,亦會利用合法程序或腳本間接執行惡意命令,以避免觸發傳統防護規則;部分案例中,攻擊者於完成操作後主動清除 Shell 或系統指令歷程,以掩蓋活動軌跡並阻礙事後鑑識。此類手法具高度隱蔽性,能有效延長攻擊者在環境中的潛伏時間。建議加強對指令執行與日誌異常變更行為的監控,啟用集中式日誌保存機制,並針對可疑腳本與程序鏈進行行為分析,以降低攻擊者規避偵測的風險。

防護建議:
建議機關採取下列防護措施:
偵測刺探(Reconnaissance)
監控異常掃描流量(如大量連線、Port Scan、IP 掃描)
定期盤點並減少對外暴露資產與服務
關閉不必要的連接埠及服務,降低攻擊面
加強帳號登入與憑證探測行為監控,啟用多因素驗證(MFA)
結合威脅情資(Threat Intelligence)封鎖已知惡意來源 IP
防禦迴避(Defense Evasion)
啟用集中式日誌蒐集與保存,避免日誌遭竄改或刪除
監控指令歷程(Command History)及日誌設定異常變更
偵測異常 PowerShell、Shell Script 及程序鏈(Process Tree)行為
啟用 EDR/行為式偵測機制,識別間接指令執行與可疑腳本
定期檢查系統稽核與安全性設定,避免監控功能遭停用或削弱

實兵演練:
實兵演練係模擬真實攻擊情境,檢驗資通系統弱點、防護能力及應變機制,以提升整體資安防禦韌性
實兵演練揭露加密機制失效 文件遮蔽不當致敏感資訊外洩風險
本年資通系統實兵演練針對政府機關與關鍵基礎設施提供者,於擇定時間進行演練,至7/9止已累計213筆攻擊紀錄,本週新增弱點數量共14筆,分別為「無效的存取控管」4筆、「不安全的組態設定」3筆、「軟體供應鏈失效」3筆、「加密機制失效」2筆及「驗證機制失效」2筆。
本週演練發現,影響程度較高之弱點為「加密機制失效」。攻擊者於公開文件中發現已遮蔽之個人資料,進一步使用 LibreOffice Draw 開啟目標文件,移除覆蓋於內容上的遮蔽物件後,即可還原原始內容,取得個人資料。經檢視,該文件雖已於視覺上遮蔽敏感資訊,惟遮蔽物件僅覆蓋於原始內容之上,並未將原始資料自文件中實際覆蓋,因此仍可透過具備文件編輯功能之工具還原遭遮蔽內容。 
建議機關及關鍵基礎設施提供者,採取下列防護措施
使用具備永久移除內容功能之文件去識別化工具,或是遮蔽後重新另存圖片,避免僅以圖形、色塊或文字方塊遮蔽敏感資訊
建立文件公開前審查機制,對外公開文件前,應重新檢視文件內容、圖層及遮蔽物件,確認敏感資訊已完全移除,並以不同文件檢視或編輯工具進行驗證
定期宣導人員正確執行文件去識別化作業,以避免機敏資訊因處理不當而外洩

資料來源:國家資通安全研究院資安週報重點節錄