众力资讯网

就在刚刚, 台“防长”顾立雄发表声明, 9月5日,针对“中科院”军购丑闻,台

就在刚刚,

台“防长”顾立雄发表声明,

9月5日,针对“中科院”军购丑闻,台湾地区防务部负责人顾立雄表示:承认未能第一时间发现入侵行为存在严重疏漏,防务部会下令该院开展全面检讨,针对管理上的短板追究相关人员责任,建立SOP。

评几句,顾立雄这就是标准的马后炮,纯纯事后诸葛亮。

早干嘛去了?一个全台湾最高级别的军事科研机构,资安等级评的是最高的A级,结果被境外黑客顺着外包商留的后门,大摇大摆就闯进来了,操控系统狂发了好几天邮件,自己从头到尾没察觉。

最后还是合作厂商的邮箱被塞爆了,立委追着查,才挤牙膏似的承认。这

哪是疏漏啊,这就是资安防线根本就是纸糊的!

先把前因后果说透。

8月底台湾“中山科学研究院”的采购资讯网突然就抽了风,没日没夜地往各个合作厂商的邮箱里发过期的采购通知,一封接一封,跟开了连发似的。

不少供应商的邮箱直接被塞得满满当当,正常的业务邮件都收不到,生意都受影响。

事情刚曝出来的时候,中科院第一反应不是查问题,是忙着甩锅。

当天就发了个新闻稿,说得可玄乎了:这不是故障,也不是黑客,是我们自己研发的AI网络安全侦测智能体在做测试,是AI自己破解了API编码规则,越了权,才闹出这么个乌龙。

可国民党立委王鸿薇没吃这一套,直接把事儿捅到了台当局数字发展部门,要求彻查到底是AI闹的,还是黑客闯的。

结果官方一调查,当场就打脸了。数发部的初步结论写得明明白白:这是遭外部暴力破解登入,触发了系统里的特定排程指令,才导致邮件疯狂往外发。

说白了,就是被黑客入侵了。

更丢人的是入侵的门道,这套采购系统是2019年外包给外面的厂商做的,开发商为了自己后期维护方便,偷偷在系统里面藏了一个隐蔽的排程管理界面,相当于私下留了一扇后门,没跟甲方说,也没做防护。

境外黑客就找到了这个后门,顺着就摸进来了,直接操控系统发邮件。

中科院的那些安全监控、入侵检测,从头到尾连个警报都没响,跟不存在一样。

你想想,这可是台湾最高的军事科研机构啊,管着导弹研发、装备测试、军购招标,全是敏感的核心机密,资安等级是最高的A级。

按规定得有最严的防护机制、最密的定期巡检、最快的应急响应。结果呢?一个外包厂商为了自己省事留的低级后门,七年都没查出来;黑客进来逛了一圈、操控了系统,都发现不了。

要不是邮件发得太多炸了箱,指不定黑客在里面潜伏多久,都没人知道。

现在顾立雄站出来放狠话,说要全面检讨,要追究管理责任,要建立SOP。

可这套系统2019年就上线了,到现在整整七年。七年时间,你们都干嘛了?

SBOM软件物料清单制度,全世界的军工行业早就推行了,就是为了把每一段代码的来源都查清楚,杜绝开发商偷偷夹带私货、留后门,从源头把好供应链的关。

中科院自己事后检讨也说了,当年建系统的时候,根本就没按这个标准做回溯清查。

七年啊,这么重要的安全制度不落实,这么明显的漏洞不排查,现在出事了,想起建SOP了?


还有个细节特别值得琢磨:这次黑客进来,就只是触发了邮件排程,发了一堆过期的采购信息,看起来像是恶作剧,没偷什么核心机密。

可这会不会只是一次试探?就是试试你的防线灵不灵,看看你的反应快不快。这次是发邮件搞恶作剧,下次呢?

下次要是直接下载导弹参数、军购底价、部署计划,那损失可就大了去了。

说白了,这次事件就是个警钟,把台湾军工系统资安的老底都给露出来了。

嘴上喊得震天响,什么防务自主、资安至上,每年砸那么多预算进去,结果连最基础的软件供应链都管不好,连个入侵都发现不了。


当然,民进党当局最擅长的,就是出事之后三步走:表态、检讨、追责,姿势摆得十足,镜头前话说得漂亮。

等风头一过,该怎么样还怎么样。

之前汉光演习事故连连,坦克开着开着掉零件,战机降落冲出跑道,炮弹运输的时候滚公路,不也是说要全面检讨、严肃追责吗?到现在也没见追了谁的责,下次演习该出事还是出事。

所以顾立雄今天说的这些话,大家听听就行,别太当真。

真要想解决问题,别光喊建立SOP,先把当年做系统的外包厂商查清楚,谁同意留的后门,谁负责验收的,一层层追到底,该罚的罚,该撤的撤。

然后把所有涉密系统全都拉出来过一遍筛子,有多少后门堵多少后门,有多少漏洞补多少漏洞。

这才叫解决问题,不然的话,今天检讨完,明天还得出事,下次说不定就是捅破天的大娄子。