{"subject":"政府機關與關鍵基礎設施單位外網曝險統計與研析","dataClassName":"資安訊息","pubUnitName":"保安警察第一總隊","posterDate":"115-06-10","updateDate":"115-06-10","detailContent":"<div class=\"ed_model01 clearfix\">\r\n<div class=\"ed_txt\"><strong>一、多期數據呈現收斂，主動監測具體掌握曝險變化</strong><br />\r\n自3月起至本期之EASM檢測結果，公務機關與CI之外網曝險總量整體呈現收斂趨勢，顯示主動監測機制已能持續掌握外部攻擊面變化，並協助定位高風險項目與改善重點。<br />\r\n<br />\r\n<strong>二、基礎連線風險持續下降&nbsp;</strong><br />\r\n各受測單位在「過時或弱加密協定」及「TLS憑證不受信任」等基礎連線安全項目已有明顯改善。以公務機關為例，第35期「TLS憑證不受信任」為1,853項，至第41期已未檢出。<br />\r\n<br />\r\n<strong>三、元件漏洞仍為主要曝險來源</strong><br />\r\n「元件高風險漏洞」仍長期位居公務機關與CI單位風險排行榜首，為目前最主要之外網曝險來源，須持續列為警訊通知與改善追蹤重點。如舊版Apache HTTP Server。<br />\r\n<br />\r\n<strong>四、網站應用層風險浮現，後續仍須強化防護縱深</strong><br />\r\n隨著基礎連線安全與憑證問題逐步降低，網站應用層安全設定不足問題逐漸浮現。如CSP設定不當、未部署WAF等。<br />\r\n<br />\r\n<strong>五、後續防護建議</strong><br />\r\n外網曝險治理將持續運用週期性監測與警訊通知機制，推動受測單位落實弱點修補、元件版本管理及網站應用層防護等，建議機關可採取下列安全措施：<br />\r\n(一)落實軟體資產盤點與元件版本管理<br />\r\n(二)強化網站應用層防護能力<br />\r\n(三)持續降低不必要之外部攻擊面<br />\r\n<br />\r\n資料來源：國家資通安全研究院資安週報重點節錄</div>\r\n</div>","liaisonper":"","liaisontel":"","liaisonfax":"","liaisonemail":"","docs":[],"images":[],"videos":[],"audios":[],"resources":[]}