Similar documents
IDS-Concepts

R3105+ ADSL

untitled

SAPIDO GR-1733 無線寬頻分享器

IP505SM_manual_cn.doc

解 除 身 份 验 证 机 密 性 Wep 等 一 些 加 密 机 制 MSDU 传 递 (MAC Service Data Unit) 负 责 将 数 据 传 送 给 实 际 的 接 收 端 传 输 功 率 控 制 (Transmit Power Control 简 称 TPC) 欧 洲 标 准

中文朗科AirTrackTM T600 迷你无线路由器用户手册.doc

Microsoft PowerPoint - 02_crime_security.pptx


C6_ppt.PDF

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

1 WLAN 接 入 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 接 入 简 介 WLAN 接 入 为 用 户 提 供 接 入 网 络 的 服 务 无 线 服 务 的 骨 干 网 通 常 使 用 有 线 电 缆 作 为 线 路 连 接 安 置 在 固 定

OSI OSI 15% 20% OSI OSI ISO International Standard Organization 1984 OSI Open-data System Interface Reference Model OSI OSI OSI OSI ISO Prototype Prot

11N 无线宽带路由器

財金資訊-80期.indd

一.NETGEAR VPN防火墙产品介绍

<4D F736F F F696E74202D FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

ext-web-auth-wlc.pdf

声 明 Copyright 2013 普 联 技 术 有 限 公 司 版 权 所 有, 保 留 所 有 权 利 未 经 普 联 技 术 有 限 公 司 明 确 书 面 许 可, 任 何 单 位 或 个 人 不 得 擅 自 仿 制 复 制 誊 抄 或 转 译 本 书 部 分 或 全 部 内 容 不 得

联想天工800R路由器用户手册 V2.0


SL2511 SR Plus 操作手冊_單面.doc

ebook140-9

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

WLAN 2

EPSON

Microsoft Word - YDB Vehicle Telematics Service Requirement and General Framework

Junos Pulse Mobile Security R1 2012, Juniper Networks, Inc.

ebook140-11

6112 http / /mops.tse.com.tw http / /

AL-M200 Series

工程师培训

ebook140-8

版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可

P P P P P P P.1

(UTM???U_935_938_955_958_959 V )

EPSON

IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG

<4D F736F F D20312D3120B9ABBFAAD7AAC8C3CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

IP Camera

My Net N900 Central Router User Manual

1 Par t IBM 7 Par t 2 I BM IBM Par t Q & A

強化信用卡電子交易安全之研究

RAQMON Context Setting MG PDA Applications RTP / FTP/ HTTP TCP/UDP S ignaling control plane (e.g. RS VP, NS IS) Streaming Media, Transaction, Bulk dat

二零一零至一一年施政报告 - 施政纲领


标准名称

84

ebook106-17

信息安全保障1.ppt

(Microsoft Word \256\325\260\310\267|\304\263\254\366\277\375.doc)

1

小儿疾病防治(四).doc

婴幼儿护理(四).doc


Data Sheet Wi-Fi Smart Wi-Fi n 3x3:3 MIMO(N 2x2:2) 3G Wi-Fi Mesh ChannelFly IP-67 Wi-Fi ZoneDirector SCG 200 FlexMaster Smart Wi-Fi AP ZoneFlex

Microsoft PowerPoint - 数据通信-ch1.ppt

Dell SonicWALL Network Security Appliance Dell SonicWALL Network Security Appliance (NSA) (Reassembly-Free Deep Packet Inspection, RFDPI) NSA NSA RFDP

珠海市电视中心工程

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

F4

SVN3000逐点答夊集

Microsoft Word htm

Simulator By SunLingxi 2003

ZoneFlex N SMART WI-FI AP ZoneFlex 7762 ZoneFlex 7762-S n 2.4/5 GHz GHz ( ) 3G n 2.4 GHz GHz

C3_ppt.PDF

1. 二 進 制 數 值 ( ) 2 轉 換 為 十 六 進 制 時, 其 值 為 何? (A) ( 69 ) 16 (B) ( 39 ) 16 (C) ( 7 A ) 16 (D) ( 8 A ) 在 電 腦 術 語 中 常 用 的 UPS, 其 主 要 功 能

第 11 章 互聯網技術 11.1 互聯 網 和 萬 維 網 的 發 展 歷 史 A. 互聯網的發展 互聯網是由 ARPANET 開 始發展的 1969 年 美國國防部高級研究計劃署 (ARPA) 把部分軍事研究所和大 的電腦連接起來 建造了㆒個實驗性的電腦網絡 稱為 ARPANET 並 列 的功能

EPSON

epub 61-2

1 产 品 简 介 特 性 包 装 产 品 外 观 电 脑 系 统 要 求 硬 件 安 装 软 件 安 装 软 件 操 作 IP

《计算机网络》实验指导书

NT 4

Windows RTEMS 1 Danilliu MMI TCP/IP QEMU i386 QEMU ARM POWERPC i386 IPC PC104 uc/os-ii uc/os MMI TCP/IP i386 PORT Linux ecos Linux ecos ecos eco

2 response personnel to speed up the rescue operations after various natural or man-made disasters. Keywords: SMS, Database, Disaster

目 彔 1. 准 备 工 作 登 彔 设 置 功 能 说 明 实 时 监 控 基 本 控 制 功 能 设 置 画 质 调 节 彔 像 与 抓 拍

Microsoft Word - 39.doc

User Group SMTP


10 IBM Louis V. Gerstner, Jr. 15 Moore's Law EPC PC 2-2

ARP ICMP

TCP/IP LAN : : IPv4 NGI, NGN, GENI, AGN, Veno II 2

QVM330 多阜寬頻路由器

经华名家讲堂

資訊戰與數位鑑識

EPSON

Chapter 2

第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特 网 的 标 准 化 工 作 计 算 机 网 络 在


D-link用户手册.doc

WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

NSC-161

Microsoft PowerPoint - Aqua-Sim.pptx

黑A4FA~1

新婚夫妇必读(二).doc

PS PS GMM SM.zte.com.

软件测试(TA07)第一学期考试

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

QVM330 多阜寬頻路由器

TCP/IP TCP/IP OSI IP TCP IP IP TCP/IP TCP/IP

Transcription:

資 通 設 備 之 安 全 檢 測 規 範 增 修 訂 及 推 廣 計 畫 委 託 研 究 案 期 末 報 告 書 執 行 單 位 : 中 華 民 國 資 訊 軟 體 協 會 中 華 民 國 101 年 11 月 20 日

目 次 壹 專 案 概 述... 1 一 專 案 名 稱... 1 二 專 案 目 標... 1 三 專 案 研 究 範 圍... 1 四 期 末 交 付 項 目... 2 貳 研 提 本 年 度 資 通 設 備 之 安 全 檢 測 技 術 規 範... 3 一 本 年 度 資 通 設 備 之 安 全 檢 測 規 範 項 目... 3 二 本 年 度 安 全 檢 測 技 術 規 範... 12 參 研 提 政 府 機 關 ( 構 ) 資 通 設 備 採 購 參 考 指 引 草 案... 25 肆 研 擬 資 通 安 全 設 備 檢 測 技 術 規 範 推 廣 建 議 方 針... 28 一 背 景 說 明... 28 二 現 階 段 執 行 現 況 說 明... 30 三 檢 測 技 術 規 範 推 廣 建 議... 33 伍 舉 辦 座 談 會... 41 陸 舉 辦 推 廣 說 明 會... 47 柒 檢 討 資 通 設 備 安 全 檢 測 技 術 規 範... 57 捌 附 件... 69 一 附 件 1 無 線 接 取 設 備 資 通 安 全 檢 測 技 術 規 範... 附 件 1-1 二 附 件 2 無 線 接 取 設 備 採 購 參 考 指 引... 附 件 2-1 三 附 件 3 無 線 區 域 網 路 路 由 器 資 通 安 全 檢 測 技 術 規 範... 附 件 3-1 四 附 件 4 無 線 區 域 網 路 路 由 器 採 購 參 考 指 引... 附 件 4-1 五 附 件 5 網 路 型 防 火 牆 資 通 安 全 檢 測 技 術 規 範... 附 件 5-1 I

六 附 件 6 入 侵 偵 測 防 禦 系 統 資 通 安 全 檢 測 技 術 規 範... 附 件 6-1 七 附 件 7 期 中 審 查 委 員 意 見 與 回 覆... 附 件 7-1 八 附 件 8 期 末 審 查 委 員 意 見 與 回 覆... 附 件 8-1 九 附 件 9 期 末 審 查 會 議 簡 報... 附 件 9-1 II

圖 目 次 圖 1 Fat AP 示 意 圖... 4 圖 2 Thin AP + 控 制 器 示 意 圖... 4 圖 3 無 線 區 域 網 路 路 由 器 示 意 圖... 5 圖 4 檢 測 技 術 規 範 架 構... 13 圖 5 2009 年 SRB 會 議 提 出 之 我 國 資 通 安 全 政 策 目 標... 29 圖 6 我 國 資 通 安 全 政 策 長 期 發 展 藍 圖... 30 圖 7 推 動 資 通 訊 設 備 安 全 檢 測 進 程 說 明... 31 圖 8 資 通 設 備 檢 測 技 術 規 範 推 廣 建 議 流 程 圖... 34 圖 9 申 請 試 測 流 程 圖... 36 圖 10 資 通 設 備 資 通 安 全 審 驗 申 請 作 業 流 程 圖... 37 圖 11 資 通 設 備 資 通 安 全 審 驗 申 請 作 業 流 程 圖 ( 建 議 修 改 )... 38 圖 12 推 廣 說 明 會 花 絮 (1)... 48 圖 13 推 廣 說 明 會 花 絮 (2)... 48 III

表 目 次 表 1 短 中 長 期 檢 測 技 術 規 範 發 展 策 略... 3 表 2 2 項 資 通 產 品 近 年 採 購 數 量 統 計... 6 表 3 WLAN 設 備 的 共 同 威 脅 (5 大 類 36 種 威 脅 )... 7 表 4 2 項 資 通 產 品 與 其 對 應 廠 商... 11 表 5 書 面 審 查 類 別... 13 表 6 書 面 審 查 項 目... 14 表 7 實 機 檢 測 類 別... 17 表 8 實 機 檢 測 項 目 摘 錄 ( 無 線 接 取 設 備 )... 19 表 9 實 機 檢 測 項 目 摘 錄 ( 無 線 區 網 路 由 器 設 備 )... 22 表 10 資 通 設 備 採 購 參 考 指 引 摘 要... 25 表 11 100 年 度 8 項 資 通 設 備 與 代 表 廠 商 列 舉... 30 表 12 短 中 期 資 通 設 備 檢 測 技 術 規 範 與 共 同 供 應 契 約 對 應 參 照... 32 表 13 台 灣 銀 行 102 年 度 標 案 採 購 期 程 規 劃... 35 表 14 台 銀 共 同 供 應 契 約 (LP5_990074)100/9/22~101/7/23 期 間 採 購 數 量 統 計... 39 表 15 專 家 學 者 座 談 會 概 述... 41 表 16 共 同 準 則 與 NCC 檢 測 技 術 規 範 差 異 比 較... 49 表 17 資 通 設 備 採 購 數 量 統 計... 51 表 18 機 關 是 否 會 優 先 採 購 通 過 通 傳 會 檢 測 之 資 通 安 全 設 備 調 查 結 果... 52 表 19 未 優 先 採 購 通 傳 會 檢 測 通 過 之 資 通 設 備 原 因 調 查 結 果... 53 表 20 採 購 資 通 安 全 設 備 優 先 考 量 因 素... 54 表 21 希 望 通 傳 會 對 於 資 通 設 備 檢 測 技 術 規 範 可 提 供 機 關 哪 些 協 助... 54 表 22 資 通 設 備 安 全 檢 測 技 術 規 範 實 機 測 試 項 目... 57 表 23 網 路 型 防 火 牆 設 備 檢 測 技 術 規 範 檢 討 修 改 內 容... 62 表 24 入 侵 偵 測 防 禦 設 備 檢 測 技 術 規 範 檢 討 修 改 內 容... 64 IV

壹 專 案 概 述 一 專 案 名 稱 資 通 設 備 之 安 全 檢 測 規 範 增 修 訂 及 推 廣 計 畫 委 託 研 究 計 畫 二 專 案 目 標 為 持 續 國 家 通 訊 傳 播 委 員 會 100 年 資 通 設 備 之 安 全 檢 測 研 究 計 畫, 強 化 政 府 機 關 ( 構 ) 使 用 之 資 通 設 備 安 全 性, 並 促 進 我 國 資 通 環 境 安 全, 本 專 案 之 計 畫 目 標 如 下 : ( 一 ) 增 加 政 府 機 關 選 用 符 合 國 家 通 訊 傳 播 委 員 會 安 全 檢 測 規 範 之 資 通 設 備 我 國 資 通 設 備 安 全 檢 測 實 驗 室 可 依 據 本 專 案 產 出 之 資 通 設 備 之 安 全 檢 測 技 術 規 範, 檢 測 不 同 於 100 年 所 訂 8 種 資 通 設 備 之 安 全 性, 以 增 加 政 府 採 購 資 通 安 全 設 備 多 樣 需 求 ( 二 ) 推 動 政 府 機 關 選 用 符 合 國 家 通 訊 傳 播 委 員 會 安 全 檢 測 規 範 之 資 通 設 備 國 家 通 訊 傳 播 委 員 會 可 依 據 本 專 案 產 出 之 資 通 安 全 設 備 檢 測 技 術 規 範 推 廣 建 議 方 針, 有 效 推 動 政 府 機 關 採 購 符 合 安 全 檢 測 規 範 之 資 通 安 全 設 備 ( 三 ) 檢 討 現 行 資 通 設 備 安 全 檢 測 技 術 規 範 依 據 國 家 通 訊 傳 播 委 員 會 通 過 合 格 檢 測 實 驗 室 之 試 測 結 果, 檢 討 現 行 安 全 檢 測 技 術 規 範 施 行 之 盲 點, 作 為 相 關 技 術 規 範 修 正 之 依 據, 讓 設 備 檢 測 工 作 更 符 產 業 實 際 所 需 三 專 案 研 究 範 圍 ( 一 ) 研 提 二 項 資 通 產 品 檢 測 技 術 規 範, 包 括 書 面 審 查 與 實 機 檢 測, 實 機 檢 測 包 含 功 能 面 效 能 面 穩 定 面 以 及 堅 實 面 1

( 二 ) 檢 討 二 項 現 行 資 通 安 全 設 備 檢 測 規 範 並 提 出 修 正 建 議 ( 三 ) 提 出 資 通 安 全 設 備 檢 測 規 範 推 動 建 議, 並 辦 理 相 關 推 廣 活 動 四 期 末 交 付 項 目 自 契 約 生 效 次 日 起 至 101 年 11 月 20 日 前 提 出 期 末 報 告 中 文 版 本 14 份 期 末 報 告 書 應 包 含 下 列 項 目 : ( 一 ) 至 少 2 種 資 通 設 備 之 : 1. 安 全 檢 測 技 術 規 範 草 案 ( 含 期 中 之 1 種 資 通 設 備 之 安 全 檢 測 技 術 規 範 草 案 ) 2. 資 通 設 備 採 購 參 考 指 引 草 案 ( 含 期 中 之 1 種 資 通 設 備 採 購 參 考 指 引 草 案 ) ( 二 ) 至 少 3 場 規 範 座 談 會 之 會 議 紀 錄 ( 含 期 中 至 少 1 場 規 範 座 談 會 之 會 議 記 錄 ) ( 三 ) 至 少 1 場 推 廣 說 明 會 之 會 議 紀 錄 ( 四 ) 檢 討 現 行 安 全 檢 測 技 術 規 範 ( 網 路 型 防 火 牆 入 侵 偵 測 防 禦 設 備 ) 2

貳 研 提 本 年 度 資 通 設 備 之 安 全 檢 測 技 術 規 範 一 本 年 度 資 通 設 備 之 安 全 檢 測 規 範 項 目 本 會 於 100 年 度 之 前 期 研 究 計 畫 中, 依 據 國 際 檢 測 項 目 及 國 內 產 業 發 展 狀 況 政 府 採 購 設 備 需 求 等, 研 提 短 中 長 期 檢 測 技 術 規 範 發 展 策 略, 並 經 國 家 通 訊 傳 播 委 員 會 通 過 如 下 表 表 1 短 中 長 期 檢 測 技 術 規 範 發 展 策 略 編 號 類 別 範 例 項 目 CCRA 驗 證 類 別 1 應 用 服 務 類 2 伺 服 系 統 類 3 終 端 存 取 類 4 資 安 防 護 類 公 文 管 理 系 統 監 控 管 理 系 統 金 鑰 管 理 系 統 數 位 簽 章 系 統 智 慧 卡 網 站 伺 服 系 統 資 料 庫 伺 服 系 統 儲 存 伺 服 系 統 乙 太 網 路 交 換 器 路 由 交 換 器 網 路 電 話 設 備 網 路 電 話 類 比 閘 道 器 無 線 網 路 攝 影 機 無 線 接 取 設 備 無 線 區 域 網 路 路 由 器 設 備 入 侵 偵 測 防 禦 設 備 防 火 牆 設 備 防 毒 閘 道 器 設 備 垃 圾 郵 件 過 濾 設 備 網 頁 應 用 防 火 牆 應 用 軟 體 控 管 系 統 網 路 封 包 鑑 識 分 析 設 備 網 路 流 量 分 析 設 備 網 路 日 誌 事 件 監 控 設 備 6. 數 位 簽 章 裝 置 與 系 統 7. 積 體 電 路 智 慧 卡 及 智 慧 卡 相 關 裝 置 與 系 統 8. 金 鑰 管 理 系 統 3. 資 料 庫 10. 作 業 系 統 1. 存 取 控 制 裝 置 與 系 統 9. 網 路 與 網 路 相 關 裝 置 與 系 統 2. 界 限 保 護 裝 置 與 系 統 4. 資 料 保 護 5. 偵 測 裝 置 與 系 統 5 其 它 類 11. 其 它 裝 置 與 系 統 註 : 短 期 中 期 長 期 3

上 表 中 建 議 短 期 優 先 發 展 項 目 已 於 100 年 度 撰 擬 完 成, 本 年 度 將 於 建 議 中 期 發 展 項 目 中 擇 二 撰 擬, 本 會 建 議 本 年 度 撰 擬 之 二 項 資 通 產 品 為 : - 無 線 接 取 設 備 ( 存 取 點 Access Point (AP) + 控 制 器 Controller) 無 線 接 取 設 備 包 含 存 取 點 與 控 制 器 二 單 元, 其 中 存 取 點 可 分 為 Fat AP 與 Thin AP,Fat AP 的 設 定 組 態 皆 由 設 備 本 身 自 行 控 制, 讓 通 過 身 分 認 證 許 可 的 使 用 者 可 直 接 存 取 乙 太 網 路 並 瀏 覽 網 路 上 的 資 料, 而 Thin AP 設 定 並 非 存 在 於 設 備 本 身, 而 是 透 過 網 路 連 接 的 方 式 向 控 制 器 索 取 設 定 組 態, 無 論 是 Thin AP + 控 制 器 的 組 合 或 Fat AP 其 主 要 功 能 都 只 單 純 做 為 網 路 的 橋 接 圖 1 Fat AP 示 意 圖 圖 2 Thin AP + 控 制 器 示 意 圖 4

- 無 線 區 域 網 路 路 由 器 設 備 (Wireless Router) 無 線 區 域 網 路 路 由 器 設 備 為 國 內 自 產 比 例 最 高 的 網 通 設 備, 同 時 具 備 無 線 網 路 (WiFi) 與 多 個 乙 太 網 路 埠 (Ethernet Port) 具 有 乙 太 網 路 交 換 器 相 同 之 功 能, 有 一 或 多 個 屬 於 廣 域 網 路 端 的 乙 太 網 路 埠 可 連 接 至 網 際 網 路, 如 其 具 備 一 個 以 上 的 廣 域 網 路 埠, 則 各 埠 之 間 可 進 行 負 載 平 衡, 部 分 無 線 區 域 網 路 路 由 器 更 具 備 與 數 位 用 戶 線 路 (DSL) 連 線 之 功 能 圖 3 無 線 區 域 網 路 路 由 器 示 意 圖 篩 選 上 述 二 項 產 品 時 考 量 機 關 用 戶 數 多 寡 設 備 資 安 顧 慮 資 通 設 備 廠 商 數 量 等 原 因 1. 機 關 用 戶 數 多 寡 依 據 台 灣 銀 行 採 購 部 公 告 無 線 接 取 設 備 與 無 線 區 域 網 路 路 由 器 設 備 採 購 數 量, 自 96 年 起 持 續 增 加, 顯 見 該 二 項 產 品 之 需 求 量 多 5

序 號 產 品 標 案 年 度 表 2 2 項 資 通 產 品 近 年 採 購 數 量 統 計 96 年 97 年 98 年 99 年 尚 未 完 整 統 計 (100/9/22~101/7/23) 總 計 1 無 線 接 取 設 備 856 1026 3191 5558 10631 無 線 區 域 網 路 2 3676 3892 13608 852 22028 路 由 器 設 備 資 料 來 源 : 台 灣 銀 行 採 購 部 公 告 2. 設 備 資 安 顧 慮 資 通 設 備 本 身 之 資 安 顧 慮 愈 高, 就 愈 需 以 檢 測 來 區 分 及 保 障 設 備 安 全 等 級, 因 此 優 先 性 亦 愈 高 共 同 威 脅 : (1) 未 經 授 權 的 使 用 者 存 取 服 務 (2) 資 料 傳 送 時 遭 竊 聽 (3) 傳 送 的 資 料 遭 到 竄 改 (4) 使 用 者 認 證 資 料 遭 到 竊 取 (5) 遭 受 阻 斷 服 務 式 (DoS) 攻 擊 無 線 區 域 網 路 路 由 器 之 額 外 威 脅 : (1)NAT 功 能 失 效 (2) 路 由 功 能 失 效 茲 將 無 線 設 備 的 共 同 威 脅 彙 整 如 下 表 6

表 3 WLAN 設 備 的 共 同 威 脅 (5 大 類 36 種 威 脅 ) 攻 擊 分 類 存 取 控 制 攻 擊 (Access control attacks) 機 密 性 攻 擊 (Confidentiality attacks) 攻 擊 型 態 War Driving 攻 擊 (War Driving) 惡 意 無 線 接 取 設 備 (Rogue Access Points) 隨 意 關 聯 攻 擊 (Ad Hoc Associations) MAC 偽 裝 攻 擊 (MAC Spoofing) 破 解 802.1X RADIUS (802.1X RADIUS Cracking) 竊 聽 (Eavesdropping) 描 述 藉 由 收 集 訊 號 來 發 現 無 線 區 域 網 路, 或 是 發 送 探 索 請 求 用 以 發 動 下 一 步 的 攻 擊 (Discovering wireless LANs by listening to beacons or sending probe requests, thereby providing launch point for further attacks.) 試 圖 在 防 火 牆 內 安 裝 一 個 不 安 全 的 無 線 接 取 設 備, 透 過 此 無 線 接 取 設 備 在 可 信 任 的 網 路 中 開 啟 後 門 程 式 (Installing an unsecured AP inside firewall, creating open backdoor into trusted network.) 避 開 無 線 接 取 設 備 的 安 全 性 檢 驗 並 直 接 發 動 攻 擊 (Connecting directly to an unsecured station to circumvent AP security or to attack station.) 將 攻 擊 者 的 MAC 位 址 偽 裝 成 已 授 權 的 無 線 接 取 設 備 或 基 地 台 (Reconfiguring an attacker's MAC address to pose as an authorized AP or station.) 架 設 與 合 法 無 線 接 取 設 備 SSID 同 名 的 惡 意 無 線 接 取 設 備, 將 其 所 收 到 802.1X 的 存 取 請 求 透 過 暴 力 法 來 破 解 RADIUS 的 機 密 資 訊 (Recovering RADIUS secret by brute force from 802.1X access request, for use by evil twin AP.) 從 無 線 網 路 攔 截 未 有 保 護 措 施 的 流 量 並 將 之 解 碼 來 獲 得 機 密 資 訊 (Capturing and decoding unprotected application traffic to obtain potentially sensitive information.) 擷 取 資 料 來 破 解 利 用 被 動 方 法 或 是 主 動 方 法 所 建 破 解 WEP 金 鑰 構 的 WEP 金 鑰 (WEP Key Cracking) (Capturing data to recover a WEP key using passive or active methods.) 邪 惡 雙 重 攻 擊 (Evil Twin AP) 無 線 接 取 設 備 釣 魚 攻 擊 (AP Phishing) 中 間 人 攻 擊 (Man in the Middle) 利 用 與 已 授 權 的 無 線 接 取 設 備 相 同 的 名 稱 來 偽 裝 成 合 法 的 無 線 接 取 設 備 (Masquerading as an authorized AP by beaconing the WLAN's service set identifier (SSID) to lure users.) 在 偽 裝 的 無 線 接 取 設 備 中 建 置 假 的 入 口 網 站 或 是 網 路 伺 服 器 欺 騙 使 用 者 輸 入 其 登 入 資 訊 及 個 人 的 信 用 卡 號 碼 (Running a phony portal or Web server on an evil twin AP to "phish" for user logins, credit card numbers.) 在 偽 裝 的 無 線 接 取 設 備 上 執 行 中 間 人 攻 擊 工 具, 7

攻 擊 分 類 攻 擊 型 態 802.11 插 入 框 架 攻 擊 (802.11 Frame Injection) 802.11 資 料 重 送 (802.11 Data Replay) replay.) 資 料 完 整 性 攻 擊 (Integrity 802.1X EAP 重 送 攻 attacks) 擊 (802.1X EAP Replay) 802.1X RADIUS 重 送 攻 擊 (802.1X RADIUS Replay) 身 分 鑑 別 攻 擊 (Authentication attacks) 猜 測 共 享 金 鑰 攻 擊 (Shared Key Guessing) 破 解 PSK (PSK Cracking) 竊 取 應 用 程 式 登 入 資 訊 (Application Login Theft) 破 解 網 域 登 入 資 訊 (Domain Login Cracking) 破 解 VPN 登 入 資 訊 (VPN Login Cracking) 描 述 使 之 可 以 攔 截 TCP 的 Session 或 SSL/SSH 通 道 (Running traditional man-in-the-middle attack tools on an evil twin AP to intercept TCP sessions or SSL/SSH tunnels.) 利 用 傳 送 假 冒 的 802.11 框 架 來 破 解 其 安 全 性 (Crafting and sending forged 802.11 frames.) 擷 取 802.11 的 資 料 框 架 用 於 之 後 的 重 送 攻 擊 (Capturing 802.11 data frames for later (modified) 擷 取 802.1X 的 EAP 資 訊 用 於 之 後 的 重 送 攻 擊 (Capturing 802.1X Extensible Authentication Protocols (e.g., EAP Identity, Success, Failure) for later replay.) 擷 取 RADIUS 存 取 成 功 / 失 敗 訊 息 用 於 之 後 的 重 送 攻 擊 (Capturing RADIUS Access-Accept or Reject messages for later replay.) 試 圖 去 猜 測 802/11 共 享 金 鑰 鑑 別 資 訊 或 是 破 解 WEP 金 鑰 (Attempting 802.11 Shared Key Authentication with guessed, vendor default or cracked WEP keys.) 從 攔 截 到 的 金 鑰 交 握 框 架 中, 利 用 字 典 攻 擊 工 具 破 解 WPA/WPA2 使 用 之 共 享 金 鑰 (PSK) (Recovering a WPA/WPA2 PSK from captured key handshake frames using a dictionary attack tool.) 從 應 用 程 式 通 訊 協 定 傳 送 的 明 文 中, 截 取 使 用 者 的 機 密 資 訊, 如 : 電 子 郵 件 位 址 和 通 行 碼 (Capturing user credentials (e.g., e-mail address and password) from cleartext application protocols.) 利 用 暴 力 法 或 是 字 典 攻 擊 工 具 來 破 解 NetBIOS 通 行 碼 的 雜 湊 值, 進 而 取 到 使 用 者 的 機 密 資 訊, 如 : Windows 的 登 入 資 訊 及 通 行 碼 (Recovering user credentials (e.g., Windows login and password) by cracking NetBIOS password hashes, using a brute-force or dictionary attack tool.) 利 用 暴 力 法 攻 擊 VPN 鑑 別 協 定, 進 而 得 到 使 用 者 的 機 密 資 訊, 如 PPTP 通 行 碼 或 IPsec 使 用 的 共 享 金 鑰 (Recovering user credentials (e.g., PPTP password or IPsec Preshared Secret Key) by running brute-force attacks on VPN authentication protocols.) 8

攻 擊 分 類 攻 擊 型 態 竊 取 802.1X 身 分 (802.1X Identity Theft) 猜 測 802.1X 通 行 碼 (802.1X Password Guessing) 破 解 802.1X EAP (802.1X LEAP Cracking) 802.1X EAP 下 降 攻 擊 (802.1X EAP Downgrade) 偷 取 無 線 接 取 設 備 (AP Theft) 昆 士 蘭 阻 斷 服 務 攻 擊 (Queensland DoS) 802.11 信 號 泛 洪 攻 擊 (802.11 Beacon Flood) 服 務 可 用 性 攻 擊 802.11 關 聯 / 鑑 別 泛 (Availability 洪 式 攻 擊 attacks) (802.11 Associate / Authenticate Flood) 802.11 TKIP MIC 弱 點 攻 擊 (802.11 TKIP MIC Exploit) 802.11 Deauthenticate 氾 濫 式 攻 擊 (802.11 描 述 從 802.1X 的 明 文 回 應 封 包 中 取 得 使 用 者 的 身 分 (Capturing user identities from cleartext 802.1X Identity Response packets.) 利 用 竊 取 之 身 分 重 複 地 去 猜 測 使 用 者 在 802.1X 鑑 別 協 定 中 所 使 用 的 通 行 碼 (Using a captured identity, repeatedly attempting 802.1X authentication to guess the user's password.) 擷 取 802.1X 之 封 包 並 利 用 字 典 攻 擊 以 獲 得 使 用 者 的 機 密 資 訊, 進 而 用 此 機 密 資 訊 來 破 解 在 NT 通 行 碼 雜 湊 值 中 的 通 行 碼 (Recovering user credentials from captured 802.1X Lightweight EAP (LEAP) packets using a dictionary attack tool to crack the NT password hash.) 利 用 假 的 EAP-response/Nak 封 包 來 讓 802.1X 伺 服 器 提 供 安 全 性 較 弱 的 鑑 別 方 法 (Forcing an 802.1X server to offer a weaker type of authentication using forged EAP-Response/Nak packets.) 從 公 眾 場 合 中 移 開 無 線 接 取 設 備 (Physically removing an AP from a public space.) 利 用 CSMA/CA 的 CCA 方 法 讓 通 道 處 於 忙 碌 狀 態 而 無 法 提 供 服 務 (Exploiting the CSMA/CA Clear Channel Assessment (CCA) mechanism to make a channel appear busy.) 產 生 數 千 個 802.11 的 假 信 號 來 讓 基 地 台 難 以 尋 找 合 法 的 無 線 接 取 設 備 (Generating thousands of counterfeit 802.11 beacons to make it hard for stations to find a legitimate AP.) 從 隨 機 MAC 挑 選 假 的 鑑 別 資 訊 或 是 關 聯 資 訊, 將 其 傳 送 至 攻 擊 目 標 AP 的 關 聯 表 中 (Sending forged Authenticates or Associates from random MACs to fill a target AP's association table.) 產 生 不 合 法 的 TKIP 資 料 造 成 攻 擊 目 標 物 AP 的 MIC 錯 誤 超 過 門 檻 值 上 限, 進 而 使 其 無 法 正 常 提 供 服 務 (Generating invalid TKIP data to exceed the target AP's MIC error threshold, suspending WLAN service.) 對 使 用 者 傳 送 極 大 量 的 Deauthenticates 指 令 或 Disassociates 指 令 使 其 與 無 線 接 取 設 備 斷 線 (Flooding station(s) with forged Deauthenticates or Disassociates to disconnecting users from an AP.) 9

攻 擊 分 類 攻 擊 型 態 Deauthenticate Flood) 802.1X EAP-Start 氾 濫 式 攻 擊 (802.1X EAP-Start Flood) 802.1X EAP- Failure 攻 擊 (802.1X EAP-Failure) 802.1X EAP-of-Death 攻 擊 (802.1X EAP-of-Death) 802.1X EAP 長 度 攻 擊 (802.1X EAP Length Attacks) 變 形 的 Frame-Assoc 請 求 (Malformed Frame-Assoc Request) 變 形 Frame-Auth (Malformed Frame-Auth) 虛 擬 Carrier-Sense 攻 擊 (Virtual Carrier-Sense Attack) 描 述 不 斷 傳 送 EAP-Start 訊 息 來 消 耗 目 標 物 的 資 源 或 使 其 癱 瘓 (Flooding an AP with EAP-Start messages to consume resources or crash the target.) 取 得 合 法 之 802.1X EAP 交 換 資 訊, 然 後 偽 冒 一 個 EAP-Failure 訊 息 至 基 地 台 (Observing a valid 802.1X EAP exchange, and then sending the station a forged EAP-Failure message.) 傳 送 變 形 的 802.1X EAP 鑑 別 回 應 訊 息, 使 得 某 些 AP 持 續 鑑 別 此 資 訊 進 而 造 成 癱 瘓 (Sending a malformed 802.1X EAP Identity response known to cause some APs to crash.) 傳 送 符 合 EAP 型 態 但 長 度 不 正 確 的 訊 息, 進 而 利 用 此 訊 息 癱 瘓 目 標 物 AP 或 RADIUS 伺 服 器 (Sending EAP type-specific messages with bad length fields to try to crash an AP or RADIUS server.) 產 生 一 個 含 有 空 白 SSID 的 惡 意 關 聯 請 求 用 以 癱 瘓 目 標 物 (A malicious association request with a null SSID can crash the targeted device.) 以 變 形 的 802.11 鑑 別 框 架 來 發 現 目 標 物 的 弱 點 (Malformed 802.11 authentication frames can expose vulnerabilities in devices.) 利 用 長 時 間 出 現 之 ACK, data, RTS 及 CTS 框 架, 阻 礙 合 法 使 用 者 正 常 存 取 頻 道 (Large duration ACK, data, RTS, and CTS frame types can prevent channel access to legitimate users.) (1) 無 線 接 取 設 備 中,Fat AP 類 型 可 由 使 用 者 自 行 設 定 組 態, 若 設 定 頁 面 安 全 機 制 不 夠 完 善, 將 造 成 惡 意 使 用 者 可 以 竄 改 設 定 或 自 由 進 出 網 域, 因 而 造 成 後 端 伺 服 器 被 入 侵 Thin AP 類 型 設 定 組 態 由 控 制 器 設 定, 需 預 防 駭 客 冒 用 控 制 器 身 分 發 送 惡 意 設 定 命 令 進 而 改 變 設 備 之 組 態 (2) 無 線 區 域 網 路 路 由 器 設 備 除 了 需 要 保 護 組 態 設 定 頁 面 不 被 任 意 存 取 外, 亦 需 要 預 防 駭 客 發 動 阻 斷 式 攻 擊 來 攻 擊 該 設 備, 或 企 10

圖 癱 瘓 設 備 的 路 由 功 能, 進 而 影 響 資 料 透 過 網 路 進 行 傳 送, 故 應 驗 證 其 設 定 組 態 頁 面 的 保 全 及 強 韌 性 是 否 合 格 外, 同 時 也 需 要 驗 證 該 設 備 在 阻 斷 式 攻 擊 發 生 後, 其 網 路 服 務 可 自 動 復 原, 避 免 因 攻 擊 而 造 成 網 路 癱 瘓 3. 資 通 設 備 廠 商 數 量 國 際 資 通 訊 市 場 競 爭 激 烈, 我 國 雖 為 全 球 通 訊 用 戶 終 端 設 備 重 要 的 研 發 與 生 產 重 鎮, 唯 國 際 大 廠 以 產 品 通 過 國 際 組 織 CC(Common Criteria ) 驗 證 通 過 之 優 勢, 進 入 我 國 政 府 及 民 間 大 廠 市 場, 為 協 助 我 國 資 通 訊 設 備 廠 商 發 展, 將 選 擇 國 內 具 自 主 研 發 能 量, 且 有 與 國 際 大 廠 競 爭 外 銷 實 力 之 產 品, 期 望 透 過 資 通 設 備 安 全 檢 測 技 術 規 範 之 實 作, 讓 業 者 提 高 產 品 品 質, 預 做 國 際 檢 測 之 準 備 茲 將 2 項 資 通 產 品 與 其 對 應 廠 商 統 計 如 下 表 4 2 項 資 通 產 品 與 其 對 應 廠 商 序 號 1 2 產 品 無 線 接 取 設 備 無 線 區 域 網 路 路 由 器 設 備 製 造 或 品 牌 廠 商 友 訊 科 技 合 勤 科 技 友 勁 科 技 正 文 科 技 美 商 優 科 無 線 台 灣 思 科 美 商 防 特 網 明 泰 科 技 普 聯 技 術 (TP-Link) 訊 舟 科 技 久 德 電 子 東 訊 陞 峰 科 技 傳 象 科 技 居 易 科 技 臺 灣 塔 米 歐 (TOTOLINK) 久 森 資 訊 光 寶 科 技 捷 元 台 灣 東 芝 電 子 華 碩 電 腦 惠 普 科 技 速 連 通 訊 友 訊 科 技 合 勤 科 技 友 勁 科 技 正 文 科 技 明 泰 科 技 智 邦 集 團 (SMC) 群 睿 科 技 永 洋 科 技 盛 達 電 業 技 嘉 科 技 亞 旭 電 腦 啟 碁 科 技 建 漢 科 技 居 易 科 技 華 碩 電 腦 台 達 電 子 明 基 電 通 訊 康 科 技 盟 訊 科 技 速 連 通 訊 盛 達 電 業 資 料 來 源 : 本 計 畫 自 行 整 理 11

上 述 二 項 產 品 已 於 評 選 會 議 時 經 委 員 同 意, 並 於 9 月 13 日 第 一 次 專 家 學 者 座 談 會, 經 各 業 者 與 專 家 學 者 認 同, 部 分 專 家 學 者 建 議 將 原 無 線 基 地 台 之 名 稱 進 行 修 改, 避 免 與 電 信 業 者 所 建 置 之 手 機 無 線 基 地 台 造 成 混 淆 建 議 可 修 改 為 無 線 存 取 系 統 (wireless local area network access systems) 或 是 無 線 接 取 設 備, 並 建 請 台 灣 銀 行 於 共 同 供 應 契 約 中 進 行 產 品 品 項 調 整 二 本 年 度 安 全 檢 測 技 術 規 範 參 考 去 年 度 計 畫 已 經 驗 證 可 行 之 規 範 架 構, 並 以 101 年 4 月 試 測 計 畫 之 實 際 檢 測 情 形 進 行 第 二 階 段 檢 討, 整 合 規 範 中 之 測 項 用 語, 並 參 考 美 國 國 家 標 準 與 技 術 研 究 院 (National Institute of Standards and Technology,NIST) 共 同 準 則 承 認 協 定 之 國 際 組 織 (Common Criteria Recognition Arrangement,CCRA) 測 試 資 安 產 品 功 能 實 驗 室 (ICSA 及 NSS) 測 試 網 通 產 品 實 驗 室 (UNH-IOL) 制 定 IEEE 802.11 規 格 之 無 線 網 通 產 品 之 國 際 組 織 (WiFi Alliance) 相 關 文 獻 等 資 料 依 據 過 去 檢 測 技 術 規 範 將 檢 測 項 目 分 為 書 面 審 查 及 實 機 檢 測 兩 部 分, 檢 測 技 術 規 範 檢 測 項 目 之 制 定 主 要 是 參 考 與 該 項 資 通 安 全 產 品 功 能 相 近 之 共 同 準 則 (Common Criteria, CC) 的 保 護 剖 繪 (Protection Profile, PP), 並 根 據 台 銀 共 同 供 應 契 約 所 列 之 主 要 產 品 規 格 及 功 能, 選 取 適 當 之 安 全 功 能 需 求 (SFR, 以 下 簡 稱 SFR), 作 為 該 技 術 規 範 主 要 的 檢 測 項 目 所 有 選 定 之 SFR 皆 須 進 行 書 面 審 查, 而 部 分 SFR 則 需 要 實 機 檢 測 來 確 保 其 安 全 功 能 書 面 審 查 部 分 以 產 品 出 廠 後, 最 主 要 且 直 接 影 響 產 品 安 全 功 能 及 品 質 的 項 目 進 行 審 查 此 外, 本 規 範 設 計 了 安 全 功 能 測 試 壓 力 測 試 堅 實 測 試 及 穩 定 測 試 等 四 個 主 要 的 實 機 檢 測 項 目 來 彌 補 書 面 審 查 的 不 足 及 盲 點 並 納 入 基 礎 型 與 進 階 型 之 檢 測 分 類, 詳 細 檢 測 技 術 規 範 請 參 閱 附 件 1 附 件 3 12

圖 4 檢 測 技 術 規 範 架 構 資 料 來 源 : 本 專 案 自 行 整 理 ( 一 ) 書 面 審 查 書 面 審 查 包 含 安 全 標 的 安 全 功 能 設 計 等, 其 中 安 全 功 能 設 計 包 含 安 全 功 能 規 格 設 計 安 全 性 安 全 架 構 安 全 指 引 安 全 功 能 測 試 等 基 礎 型 於 設 計 安 全 性 可 免 進 行 書 審, 進 階 型 則 需 全 部 進 行 審 查 表 5 書 面 審 查 類 別 類 別 安 全 標 的 安 全 功 能 設 計 項 目 基 礎 型 進 階 型 設 備 規 格 安 全 功 能 需 求 安 全 功 能 規 格 設 計 安 全 性 安 全 架 構 安 全 指 引 13

表 6 書 面 審 查 項 目 類 別 項 目 審 查 細 項 ( 無 線 接 取 設 備 ) 審 查 細 項 ( 無 線 區 網 路 由 器 設 備 ) 設 備 規 格 1. 設 備 識 別 2. 範 圍 3. 安 全 功 能 安 全 功 能 需 求 1. 稽 核 紀 錄 1. 稽 核 紀 錄 2. 稽 核 紀 錄 之 查 詢 3. 稽 核 資 料 儲 存 保 護 4. 加 解 密 金 鑰 管 理 2. 加 解 密 金 鑰 管 理 5. 加 解 密 演 算 法 操 作 3. 加 解 密 演 算 法 操 作 6. 殘 餘 資 訊 保 護 4. 殘 餘 資 訊 保 護 7. 鑑 別 失 敗 處 理 5. 鑑 別 失 敗 處 理 8. 通 行 碼 管 理 6. 通 行 碼 管 理 安 全 9. 鑑 別 機 制 7. 鑑 別 機 制 標 的 10. 安 全 功 能 行 為 管 理 8. 安 全 功 能 行 為 管 理 11. 管 理 功 能 規 格 9. 管 理 功 能 規 格 12. 安 全 角 色 10. 安 全 角 色 13. 失 效 保 全 11. 失 效 保 全 14. 重 送 攻 擊 偵 測 12. 重 送 攻 擊 偵 測 13. 管 理 者 通 行 碼 保 護 15. 可 信 賴 之 時 戳 14. 可 信 賴 之 時 戳 16. 安 全 功 能 自 我 測 試 15. 安 全 功 能 自 我 測 試 17. 可 信 賴 更 新 16. 可 信 賴 更 新 18. 最 大 資 源 配 置 17. 最 大 資 源 配 置 19. TSF 啟 動 之 終 止 18. TSF 啟 動 之 終 止 20. 使 用 者 啟 動 之 終 止 19. 使 用 者 啟 動 之 終 止 14

類 別 安 全 功 能 設 計 項 目 安 全 功 能 規 格 設 計 安 全 性 審 查 細 項 審 查 細 項 ( 無 線 接 取 設 備 ) ( 無 線 區 網 路 由 器 設 備 ) 20. 待 測 物 存 取 預 設 標 語 21. 金 鑰 保 護 21. TOE 存 取 預 設 標 語 22. TOE 交 談 建 立 23. TSF 間 可 信 賴 通 道 22. TSF 間 可 信 賴 通 道 ( 僅 進 階 型 ) ( 僅 進 階 型 ) 24. 可 信 賴 路 徑 23. 可 信 賴 路 徑 ( 僅 進 階 型 ) ( 僅 進 階 型 ) 24. 資 料 流 控 制 ( 僅 進 階 型 ) 25. 安 全 屬 性 初 始 值 ( 僅 進 階 型 ) 安 全 功 能 介 面 應 實 現 安 全 功 能 需 求, 應 說 明 安 全 功 能 介 面 (TSFI) 以 下 規 格 : 1. 安 全 功 能 介 面 名 稱 2. 目 的 3. 可 實 現 的 安 全 功 能 需 求 4. 操 作 方 式 5. 參 數 6. 執 行 的 動 作 7. 錯 誤 訊 息 應 說 明 如 何 以 子 系 統 組 成 安 全 功 能 規 格 之 安 全 功 能 介 面, 並 說 明 安 全 功 能 子 系 統 以 下 規 格 : 1. 子 系 統 名 稱 15

類 別 項 目 安 全 架 構 安 全 指 引 審 查 細 項 審 查 細 項 ( 無 線 接 取 設 備 ) ( 無 線 區 網 路 由 器 設 備 ) 2. 目 的 3. 子 系 統 隸 屬 之 安 全 功 能 介 面 4. 子 系 統 行 為 說 明 應 依 據 安 全 功 能 規 格 及 設 計 安 全 性 之 檢 附 文 件, 說 明 待 測 物 安 全 架 構 如 何 滿 足 安 全 功 能 需 求 (SFR), 並 作 為 實 機 測 試 項 目 設 計 的 參 考 針 對 安 全 功 能 介 面 及 子 系 統, 提 出 安 全 架 構 的 設 計 概 念 與 操 作 安 全 建 議, 也 需 符 合 後 續 提 供 的 指 引 文 件 安 全 架 構 應 說 明 下 列 項 目 : 1. 待 測 物 因 執 行 安 全 功 能 所 區 隔 的 安 全 領 域 2. 安 全 功 能 的 安 全 初 始 程 序 3. 安 全 功 能 的 自 我 保 護 機 制 4. 安 全 功 能 執 行 如 何 避 免 被 繞 道 1. 應 定 義 每 個 使 用 者 角 色 2. 應 提 供 每 個 使 用 者 角 色 於 執 行 安 全 功 能 (TSF) 時 之 相 關 說 明, 包 括 :A. 週 邊 設 備 及 安 全 設 定 B. 允 許 使 用 的 介 面 C. 安 全 參 數 定 義 D. 可 能 產 生 的 安 全 事 件 E. 應 遵 循 的 安 全 措 施 3. 應 說 明 於 特 殊 權 限 操 作 時 的 安 全 環 境 要 求, 並 提 供 適 當 的 警 告 4. 應 列 舉 待 測 物 操 作 時 的 所 有 運 作 模 式 5. 應 列 舉 待 測 物 作 業 失 敗 (Failure) 或 人 員 操 作 錯 誤 產 生 的 各 種 情 況 及 處 理 方 式 6. 應 說 明 待 測 物 運 作 前 的 安 全 準 備 作 業, 包 含 待 16

類 別 項 目 審 查 細 項 審 查 細 項 ( 無 線 接 取 設 備 ) ( 無 線 區 網 路 由 器 設 備 ) 測 物 安 裝 及 啟 動 方 式 7. 應 說 明 待 測 物 操 作 的 安 全 環 境 設 置, 應 包 括 以 下 項 目 :A. 待 測 物 使 用 目 的 ( 如 : 針 對 伺 服 器 進 行 網 路 協 定 管 制 作 業 等 ) B. 實 體 環 境 安 全 ( 如 : 待 測 物 置 於 具 備 門 禁 管 制 的 環 境 等 ) C. 人 員 安 全 ( 如 : 僅 有 授 權 人 員 可 存 取 待 測 物 等 ) D. 連 接 安 全 ( 如 待 測 物 與 其 他 網 路 伺 服 器 之 連 線 安 全 等 ) 指 引 文 件 將 做 為 實 機 測 試 的 依 據 ( 二 ) 實 機 檢 測 實 機 檢 測 包 括 功 能 面 效 能 面 堅 實 面 以 及 穩 定 面 四 大 層 面 的 測 試 項 目, 內 容 規 劃 如 下 表 7 實 機 檢 測 類 別 類 別 項 目 ( 無 線 接 取 設 備 ) 項 目 ( 無 線 區 網 路 由 器 設 備 ) 基 礎 型 進 階 型 安 全 功 1. 稽 核 資 料 產 出 1. 稽 核 資 料 產 出 能 測 試 2. 與 稽 核 伺 服 器 失 去 連 線 後 的 應 變 措 施 3. 重 送 攻 擊 偵 測 4. 可 信 賴 更 新 2. 重 送 攻 擊 偵 測 3. 可 信 賴 更 新 5. 待 測 物 的 安 全 功 能 自 測 17

類 別 項 目 ( 無 線 接 取 設 備 ) 項 目 ( 無 線 區 網 路 由 器 設 備 ) 基 礎 型 進 階 型 6. 鑑 別 失 敗 控 制 功 能 4. 鑑 別 失 敗 控 制 功 能 7. 使 用 者 識 別 及 授 權 5. 使 用 者 識 別 及 授 權 功 能 功 能 8. 通 行 碼 逾 期 功 能 6. 檢 查 通 行 碼 功 能 9. 更 新 通 行 碼 重 新 鑑 7. 更 新 通 行 碼 重 新 鑑 別 功 能 別 功 能 10. 登 入 畫 面 保 密 功 能 8. 登 入 畫 面 保 密 功 能 11. 802.1X 使 用 者 識 別 及 鑑 別 功 能 12. 安 全 管 理 13. 資 源 最 大 配 額 9. 資 源 最 大 配 額 14. 安 全 功 能 初 始 會 談 10. 安 全 功 能 初 始 會 談 鎖 定 鎖 定 15. 使 用 者 初 始 階 段 中 11. 使 用 者 初 始 階 段 中 斷 斷 12. 安 全 角 色 13. 資 料 流 控 制 ( 僅 進 階 型 ) 14. 安 全 屬 性 初 始 值 ( 僅 進 階 型 ) 壓 力 測 試 吞 吐 量 18

類 別 堅 實 測 試 穩 定 測 試 項 目 項 目 ( 無 線 接 取 設 備 ) ( 無 線 區 網 路 由 器 設 備 ) 1. 異 常 流 量 測 試 2. 非 正 常 關 機 恢 復 依 據 基 礎 型 與 進 階 型 有 不 同 之 測 項 真 實 流 量 依 據 基 礎 型 與 進 階 型 有 不 同 要 求 標 準 基 礎 型 進 階 型 表 8 實 機 檢 測 項 目 摘 錄 ( 無 線 接 取 設 備 ) 類 別 安 全 功 能 測 試 項 目 判 定 標 準 稽 核 資 料 產 出 待 測 物 產 出 之 稽 核 資 訊 應 具 備 : (1) 是 否 成 功 啟 動 稽 核 功 能, 包 含 未 被 明 確 定 義 / 指 定 等 級 稽 核 (2) 所 有 可 稽 核 之 事 件 (3) 所 有 可 管 理 之 行 為 (4) 將 發 生 的 稽 核 事 件 與 使 用 者 之 間 進 行 關 聯 性 連 結 (5) 紀 錄 事 件 的 日 期 時 間 類 別 主 題 識 別 碼 及 結 果 ( 成 功 或 失 敗 ) 待 測 物 的 安 全 功 能 應 支 援 選 擇 性 的 稽 核 的 事 件 集 與 稽 核 伺 服 器 失 去 連 待 測 物 的 安 全 功 能 應 包 含 當 收 集 稽 核 資 訊 線 後 的 應 變 措 施 的 外 部 儲 存 裝 置 失 去 連 線 時, 能 夠 執 行 一 些 應 變 措 施 或 任 務 的 指 派 重 送 攻 擊 偵 測 待 測 物 的 安 全 功 能 應 支 援 : (1) 偵 測 出 重 送 至 待 測 物 的 網 路 封 包 (2) 應 拒 絕 重 送 封 包 的 連 線 要 求 19

類 別 項 目 判 定 標 準 待 測 物 的 安 全 功 能 自 待 測 物 開 機 後 其 安 全 功 能 可 自 我 測 試 測 鑑 別 失 敗 控 制 功 能 待 測 物 應 具 備 下 列 功 能 : (1) 使 用 正 確 之 通 行 碼 應 可 正 常 登 入 (2) 當 輸 入 錯 誤 通 行 碼 超 過 最 大 錯 誤 次 數 且 封 鎖 管 理 介 面 後, 使 用 正 確 通 行 碼 亦 無 法 登 入 待 測 物 使 用 者 識 別 及 授 權 功 待 測 物 應 具 備 下 列 功 能 : 能 (1) 輸 入 正 確 的 帳 號 及 通 行 碼 方 能 登 入 (2) 使 用 錯 誤 帳 號 或 通 行 碼 時, 應 提 示 使 用 者 無 法 登 入 的 訊 息 (3) 需 要 驗 證 使 用 者 帳 號 及 通 行 碼 的 網 路 服 務, 應 輸 入 正 確 的 帳 號 及 通 行 碼, 方 能 存 取 這 些 服 務 通 行 碼 逾 期 功 能 如 通 行 碼 逾 期 時, 應 強 迫 登 入 者 更 換 通 行 碼, 方 能 進 行 後 續 操 作 更 新 通 行 碼 重 新 鑑 別 待 測 物 更 新 通 行 碼 後, 應 要 求 使 用 者 重 新 功 能 登 入 方 能 進 行 後 續 操 作 登 入 畫 面 保 密 功 能 登 入 過 程 中, 待 測 物 之 顯 示 畫 面 應 以 特 殊 號 ( 如 :*) 遮 蔽 輸 入 之 通 行 碼 字 元 802.1X 使 用 者 識 別 通 過 RADIUS Server 鑑 別 後, 應 可 經 由 待 及 鑑 別 功 能 測 物 連 上 網 際 網 路 安 全 管 理 待 測 物 應 允 許 管 理 者 正 確 輸 入 通 行 碼 後 登 入 進 行 設 定 資 源 最 大 配 額 待 測 物 應 支 援 : (1) IP 位 址 個 數 未 達 到 最 大 值, 輸 入 正 確 20

類 別 壓 力 測 試 項 目 安 全 功 能 初 始 會 談 鎖 定 使 用 者 初 始 階 段 中 斷 吞 吐 量 判 定 標 準 的 無 線 連 線 帳 號 及 通 行 碼 時 可 以 與 待 測 物 建 立 連 線 (2) IP 位 址 個 數 達 到 最 大 值, 即 使 輸 入 正 確 的 無 線 連 線 帳 號 及 通 行 碼 時 亦 不 可 與 待 測 物 建 立 連 線 (3) 登 出 後, 待 測 物 應 可 以 收 回 原 先 指 派 之 IP 位 址 供 下 次 使 用 當 鎖 定 計 時 之 時 間 到 達 期 限 時, 登 入 者 應 無 法 讀 取 待 測 物 任 何 資 訊 當 終 止 計 時 之 時 間 到 達 期 限, 此 次 登 入 之 會 談 (Session) 應 被 終 止 當 使 用 者 登 出 後, 使 用 者 之 會 談 應 立 即 終 止 當 待 測 物 所 負 荷 的 吞 吐 量 達 到 其 規 格 說 明 之 最 大 值 時, 不 能 發 生 封 包 遺 失 且 安 全 功 能 應 正 常 運 作 堅 實 測 試 穩 定 測 試 異 常 流 量 測 試 待 測 物 遠 端 管 理 介 面 對 異 常 之 協 定 或 攻 擊 流 量 應 保 持 正 常 運 作 非 正 常 關 機 恢 復 待 測 物 應 可 重 新 開 機 復 原 到 斷 電 前 的 最 後 正 常 狀 態 真 實 流 量 基 礎 型 待 測 物 應 持 續 168 小 時 穩 定 運 作 進 階 型 待 測 物 應 持 續 336 小 時 穩 定 運 作 21

表 9 實 機 檢 測 項 目 摘 錄 ( 無 線 區 網 路 由 器 設 備 ) 類 別 安 全 功 能 測 試 項 目 判 定 標 準 稽 核 資 料 產 出 待 測 物 產 出 之 稽 核 資 訊 應 具 備 : (1) 是 否 成 功 啟 動 稽 核 功 能, 包 含 未 被 明 確 定 義 / 指 定 等 級 稽 核 (2) 所 有 可 稽 核 之 事 件 (3) 所 有 管 理 之 行 為 (4) 將 發 生 的 稽 核 事 件 與 使 用 者 之 間 進 行 關 聯 性 連 結 (5) 紀 錄 稽 核 事 件 的 日 期 時 間 類 別 主 題 識 別 碼 及 結 果 ( 成 功 或 失 敗 ) 待 測 物 的 安 全 功 能 應 支 援 選 擇 性 的 稽 核 的 事 件 集 重 送 攻 擊 偵 測 待 測 物 的 安 全 功 能 應 支 援 : (1) 偵 測 送 至 待 測 物 的 重 送 攻 擊 流 量 之 封 包 (2) 偵 測 出 重 送 攻 擊 之 封 包, 應 拒 絕 該 封 包 的 連 線 要 求 可 信 賴 更 新 待 測 物 應 具 備 下 列 韌 體 更 新 功 能 : (1) 允 許 被 授 權 的 管 理 者 查 詢 待 測 物 目 前 韌 體 版 本 (2) 允 許 被 授 權 的 管 理 者 更 新 韌 體 版 本 (3) 在 安 裝 更 新 前 使 用 電 子 簽 章 機 制, 於 韌 體 更 新 前, 可 辨 別 欲 更 新 韌 體 之 真 偽 鑑 別 失 敗 控 制 功 能 待 測 物 應 具 備 下 列 功 能 : (1) 使 用 正 確 之 通 行 碼 應 可 正 常 登 入 (2) 當 輸 入 錯 誤 通 行 碼 超 過 最 大 錯 誤 次 數 22

類 別 項 目 判 定 標 準 且 封 鎖 管 理 介 面 後, 使 用 正 確 通 行 碼 亦 無 法 登 入 待 測 物 使 用 者 識 別 及 授 權 功 待 測 物 應 具 備 下 列 功 能 : 能 (1) 輸 入 正 確 的 帳 號 及 通 行 碼 方 能 登 入 (2) 使 用 錯 誤 帳 號 或 通 行 碼 時, 應 提 示 使 用 者 無 法 登 入 的 訊 息 (3) 需 要 驗 證 使 用 者 帳 號 及 通 行 碼 的 網 路 服 務, 應 輸 入 正 確 的 帳 號 及 通 行 碼, 方 能 存 取 這 些 服 務 檢 查 通 行 碼 功 能 待 測 物 應 具 備 下 列 功 能 : (1) 管 理 者 須 正 確 輸 入 通 行 碼 通 過 身 分 驗 證 後 才 能 登 入 待 測 物 (2) 管 理 者 通 行 碼 如 果 逾 期, 在 輸 入 逾 期 的 通 行 碼 登 入 待 測 物 後 應 要 求 管 理 者 設 定 新 通 行 碼 更 新 通 行 碼 重 新 鑑 別 待 測 物 更 新 通 行 碼 後, 應 要 求 使 用 者 重 新 功 能 登 入 方 能 進 行 後 續 操 作 登 入 畫 面 保 密 功 能 登 入 過 程 中, 待 測 物 之 顯 示 畫 面 應 以 特 殊 號 ( 如 :*) 遮 蔽 輸 入 之 通 行 碼 字 元 資 源 最 大 配 額 待 測 物 應 支 援 : (1) IP 位 址 個 數 未 達 到 最 大 值, 輸 入 正 確 的 帳 號 及 通 行 碼 時 可 以 與 待 測 物 建 立 連 線 (2) IP 位 址 個 數 達 到 最 大 值, 即 使 輸 入 正 確 的 帳 號 及 通 行 碼 時 亦 不 可 與 待 測 物 建 立 連 線 23

類 別 壓 力 測 試 堅 實 測 試 穩 定 測 試 項 目 判 定 標 準 (3) 登 出 後, 待 測 物 應 可 以 回 收 原 先 指 派 之 IP 位 址 供 下 次 使 用 安 全 功 能 初 始 會 談 鎖 當 鎖 定 計 時 之 時 間 到 達 期 限 時, 登 入 者 應 定 無 法 讀 取 待 測 物 任 何 資 訊 當 終 止 計 時 之 時 間 到 達 期 限, 此 次 登 入 之 會 談 (Session) 應 被 終 止 使 用 者 初 始 階 段 中 斷 當 使 用 者 登 出 後, 使 用 者 之 會 談 (Session) 應 立 即 終 止 安 全 角 色 待 測 物 需 滿 足 至 少 二 種 角 色 以 上 類 別 及 事 件 關 聯 性 上 的 設 定 資 料 流 控 制 待 測 物 應 具 備 下 列 流 量 管 理 功 能 : (1) 應 可 阻 擋 設 定 之 流 量 (2) 應 可 通 過 設 定 之 流 量 安 全 屬 性 初 始 值 待 測 物 需 具 備 下 列 功 能 : (1) 資 料 流 控 制 功 能 應 包 含 基 本 規 則 (2) 被 授 權 的 管 理 者 可 變 更 資 料 流 控 制 功 能 之 規 則 吞 吐 量 與 無 線 接 取 設 備 相 同, 請 參 酌 異 常 流 量 測 試 與 無 線 接 取 設 備 相 同, 請 參 酌 非 正 常 關 機 恢 復 與 無 線 接 取 設 備 相 同, 請 參 酌 真 實 流 量 與 無 線 接 取 設 備 相 同, 請 參 酌 24

參 研 提 政 府 機 關 ( 構 ) 資 通 設 備 採 購 參 考 指 引 草 案 為 協 助 政 府 機 關 熟 悉 資 通 設 備 產 品, 以 及 其 佈 署 之 規 劃 設 定 檢 查 與 更 新 資 訊, 將 撰 擬 資 通 設 備 採 購 參 考 指 引, 提 供 檢 測 項 目 功 能 之 說 明, 使 機 關 了 解 檢 測 分 級 保 障 範 圍 及 效 益, 以 利 機 關 將 來 選 擇 採 購 產 品 時 之 參 考 詳 細 內 容 請 參 閱 附 件 2 附 件 4 本 年 度 參 考 去 年 計 畫 所 撰 擬 之 綱 要, 包 含 下 列 項 目 : 表 10 資 通 設 備 採 購 參 考 指 引 摘 要 章 節 標 題 內 容 大 綱 內 容 大 綱 ( 無 線 接 取 設 備 ) ( 無 線 區 網 路 由 器 設 備 ) 前 言 目 的 旨 在 說 明 採 購 該 設 備 所 需 注 意 的 功 能 方 面 及 效 能 方 面 考 量 政 府 機 關 ( 構 ) 得 參 考 本 指 引 進 行 採 購, 以 強 化 無 線 網 路 之 安 全 管 理, 本 指 引 係 屬 建 議 性 質 適 用 對 象 本 文 件 適 用 於 政 府 機 關 ( 構 ) 運 用 資 訊 科 技 從 事 業 務 維 運 之 所 有 人 員 一 般 使 用 者 可 以 略 過 第 二 章 的 部 分 設 備 介 紹 無 線 網 路 簡 介 無 線 連 網 技 術 可 以 透 過 WiFi 3G WiMAX UWB 等 技 術,WiFi 及 3G 是 兩 種 最 為 被 廣 泛 使 用 的 技 術,3G 訊 號 範 圍 大 但 傳 輸 頻 寬 小, WiFi 傳 輸 頻 寬 大 但 訊 號 範 圍 小, 兩 者 剛 好 互 補, 因 此 室 外 空 間 多 以 3G 技 術 來 提 供 連 網 服 務, 而 室 內 空 間 則 以 WiFi 來 提 供 無 線 連 網 服 務 無 線 區 域 網 路 路 由 器 是 指 具 備 無 線 功 能 的 路 由 器, 路 由 器 的 功 能 為 串 連 多 個 網 路 並 負 責 將 封 包 傳 送 至 正 確 的 網 路 中, 傳 送 封 包 的 過 程 稱 為 路 由, 因 此 負 責 這 項 工 作 的 設 備 被 賦 予 路 由 器 的 名 稱 在 一 般 的 無 線 區 域 網 路 路 由 器 設 定 中,WiFi 介 面 屬 於 區 域 網 路 的 一 部 分, 因 此 可 以 視 為 透 共 WiFi 來 連 接 區 域 網 25

章 節 標 題 內 容 大 綱 ( 無 線 接 取 設 備 ) 內 容 大 綱 ( 無 線 區 網 路 由 器 設 備 ) 路 系 統 架 構 運 作 原 理 常 見 安 裝 方 式 在 區 域 網 路 環 境 中, 有 別 於 在 無 線 區 域 網 路 路 由 器 的 幫 一 般 有 線 網 路 環 境 下 使 用 者 助 下, 使 用 者 只 需 開 啟 無 線 需 帶 著 網 路 線 尋 找 資 訊 插 座 網 路 掃 描 是 否 有 無 線 區 域 網 的 情 況, 在 無 線 接 取 設 備 的 路 路 由 器 提 供 上 網 服 務, 並 幫 助 下, 使 用 者 通 過 認 證 授 通 過 認 證 授 權 確 認 是 有 存 取 權 即 可 與 網 際 網 路 連 線, 並 網 路 權 限 的 使 用 者 後, 即 可 可 在 連 網 其 間 內 任 意 移 動 與 網 際 網 路 連 線, 無 線 區 域 網 路 路 由 器 同 時 具 備 無 線 接 取 點 與 路 由 器 的 功 能, 因 此 可 以 降 低 網 管 人 員 架 設 及 維 護 網 路 的 複 雜 度 設 備 透 過 WiFi 的 方 式 與 使 用 者 所 使 用 的 終 端 裝 置 進 行 連 線, 並 將 使 用 者 由 WiFi 傳 送 過 來 的 封 包 轉 送 至 有 線 網 路 界 面, 如 乙 太 網 路 及 數 位 用 戶 線 路 等, 藉 以 讓 使 用 者 透 過 WiFi 得 以 存 取 網 際 網 路 上 的 資 源 無 線 接 取 設 備 為 無 線 與 有 線 透 過 無 線 介 面 將 使 得 無 線 區 介 面 的 轉 換 裝 置, 常 被 大 量 域 網 路 路 由 器 附 近 的 使 用 者 的 佈 建 在 網 路 邊 界 在 收 的 到 無 線 訊 號 的 狀 況 下 (NetworkEdge), 因 每 一 台 無 可 以 任 意 存 取, 因 此 每 一 台 線 接 取 設 備 都 需 要 設 定 對 應 無 線 區 域 網 路 路 由 器 都 需 要 的 加 密 與 存 取 認 證 設 定, 造 設 定 對 應 的 加 密 與 存 取 認 證 成 管 理 上 的 困 難, 因 此 發 展 等 安 全 機 制 出 了 兩 種 不 同 形 式 的 無 線 接 取 設 備, 分 別 為 一 般 型 無 線 26

章 節 資 安 需 求 標 題 如 何 評 估 防 護 措 施 內 容 大 綱 內 容 大 綱 ( 無 線 接 取 設 備 ) ( 無 線 區 網 路 由 器 設 備 ) 接 取 設 備 (FatAP) 與 精 簡 型 無 線 接 取 設 備 (ThinAP) 無 線 訊 號 有 不 需 接 線 的 特 性, 為 了 避 免 有 心 人 在 收 到 的 訊 號 範 圍 內 任 意 的 存 取 網 路, 必 須 針 對 該 設 備 進 行 加 密 認 證 設 定, 在 加 密 認 證 中, 有 三 個 部 分 需 要 特 別 注 意 :A. 須 有 確 認 使 用 者 是 否 具 備 存 取 網 路 的 權 限 的 機 制 B. 須 使 用 加 密 防 止 使 用 者 透 過 無 線 傳 輸 的 資 料 遭 到 竊 聽 C. 僅 管 理 人 員 可 被 授 權 更 動 無 線 接 取 設 備 設 定 有 鑑 於 該 設 備 可 能 帶 來 的 風 險, 採 購 單 位 在 選 購 相 關 產 品 時, 應 注 意 設 備 安 全 功 能 效 能 穩 定 性 等, 以 免 產 品 的 衍 生 風 險 影 響 單 位 內 正 常 使 用, 除 此 之 外, 採 購 單 位 亦 可 優 先 考 慮 採 購 經 過 規 範 認 證 的 產 品 如 此 將 可 以 有 效 避 免 潛 在 性 風 險 所 帶 來 的 不 便 和 危 害 採 購 認 證 設 備 降 低 資 安 風 險 有 效 資 安 健 檢 根 據 資 通 設 備 安 全 檢 測 技 術 規 範 針 對 上 述 規 範 的 檢 測 方 式, 就 該 設 備 在 使 用 上 的 主 要 風 險, 可 透 過 安 全 功 能 測 試 堅 實 測 試, 壓 力 測 試 及 穩 定 測 試 進 行 檢 測 檢 測 技 術 規 範 裡 定 義 基 礎 等 級 以 及 進 階 等 級 二 種 不 同 程 度 的 標 準, 所 要 求 符 合 的 測 試 項 目 也 有 所 差 異, 以 進 階 等 級 的 要 求 較 為 嚴 格 資 通 設 備 安 全 檢 測 技 術 規 範 針 對 設 備 基 本 的 存 取 和 使 用 安 全 做 完 整 的 功 能 包 括 : 稽 核 資 料 產 出 安 全 管 理 功 能 等 等 經 過 嚴 格 縝 密 的 測 試, 才 能 確 保 產 品 在 使 用 的 過 程 中, 符 合 使 用 單 位 基 本 安 全 及 效 能 上 的 需 求 27

肆 研 擬 資 通 安 全 設 備 檢 測 技 術 規 範 推 廣 建 議 方 針 一 背 景 說 明 數 位 化 時 代 的 巨 輪 迅 速 往 前 邁 進, 加 深 人 們 對 資 通 訊 技 術 及 網 路 的 依 賴 然 而, 確 保 資 通 訊 安 全 的 能 力 卻 未 及 其 建 設 的 腳 步, 過 去 幾 年 來, 不 同 類 型 的 資 通 安 全 事 故 層 出 不 窮, 無 論 個 人 企 業 關 鍵 基 礎 建 設 業 者 與 政 府 機 關, 皆 曾 遭 受 資 安 事 故 困 擾 資 安 風 險 是 一 種 可 以 將 商 業 社 會 和 國 家 置 於 高 度 危 機 的 風 險 2009 年 8 月 所 舉 辦 之 資 安 SRB 會 議, 於 國 家 資 通 訊 安 全 發 展 方 案 的 架 構 下, 更 明 確 具 體 規 劃 環 境 面 應 用 面 ( 含 電 子 商 務 與 電 子 病 歷 安 全 ), 以 及 資 安 產 業 面 的 目 標 與 相 對 應 的 推 動 措 施, 詳 參 考 圖 5 希 望 經 由 前 瞻 政 策 的 引 導, 透 過 國 家 整 體 力 量, 實 踐 各 項 行 動 計 畫, 並 達 成 提 升 網 路 環 境 安 全 強 化 民 眾 個 資 保 護 推 動 資 安 產 業 發 展 三 大 政 策 目 標 上 述 目 標 於 提 升 網 路 環 境 安 全 則 提 及 推 動 資 通 訊 設 備 安 全 檢 測, 藉 以 降 低 資 安 風 險, 更 可 藉 此 推 動 資 安 產 業 發 展 1 1 上 述 文 字 擷 取 於 2010 資 通 安 全 政 策 白 皮 書 28

圖 5 2009 年 SRB 會 議 提 出 之 我 國 資 通 安 全 政 策 目 標 資 料 來 源 : 2010 資 通 安 全 政 策 白 皮 書 依 據 2010 資 通 安 全 政 策 白 皮 書 中, 國 家 資 通 訊 安 全 發 展 方 案 從 需 求 端 供 應 端 及 環 境 面 三 個 面 向 考 量 達 成 我 國 資 安 政 策 目 標 之 發 展 藍 圖 需 求 端 透 過 強 化 緊 急 應 變 能 力 落 實 電 子 化 政 府 資 安 管 理 推 動 關 鍵 基 礎 建 設 網 路 安 全 及 強 化 企 業 資 訊 安 全 等 措 施, 達 成 強 化 整 體 回 應 能 力 提 供 可 信 賴 的 資 訊 服 務 及 部 分 優 質 化 企 業 競 爭 力 之 政 策 目 標 此 外, 有 關 優 質 化 企 業 競 爭 力, 還 需 要 供 應 端 的 支 持, 透 過 技 術 研 發 建 構 產 品 認 驗 證 標 準 與 體 系 人 才 培 育, 藉 由 需 求 趨 動 進 而 發 展 資 安 產 業 在 環 境 面, 則 包 含 完 備 法 制 建 設 推 動 認 知 宣 導 鼓 勵 創 新 促 進 合 作 規 劃 衡 量 指 標, 亦 分 別 設 計 相 對 應 的 行 動 方 案, 以 達 建 構 資 安 文 化 發 展 環 境 目 標 29

圖 6 我 國 資 通 安 全 政 策 長 期 發 展 藍 圖 資 料 來 源 : 2010 資 通 安 全 政 策 白 皮 書 二 現 階 段 執 行 現 況 說 明 推 動 資 通 訊 設 備 安 全 檢 測 為 確 保 政 府 機 關 所 使 用 之 資 通 設 備 具 備 安 全 性, 國 家 通 訊 傳 播 委 員 會 推 動 政 府 機 關 採 購 經 資 安 驗 證 合 格 之 設 備 具 體 作 法 包 含 研 析 國 內 廠 商 資 通 設 備 之 市 場 規 模 及 研 發 能 力, 據 以 研 訂 適 合 我 國 短 中 長 期 資 通 設 備 安 全 檢 測 適 用 設 備 類 別 項 目 及 安 全 防 護 等 級, 並 訂 出 短 期 ( 第 一 階 段 ) 各 項 技 術 標 準 與 資 通 安 全 設 備 採 購 參 考 指 引, 上 述 內 容 已 於 100 年 度 執 行 完 畢 試 測 表 11 100 年 度 8 項 資 通 設 備 與 代 表 廠 商 列 舉 產 品 廠 商 數 量 代 表 廠 商 列 舉 * 防 火 牆 (Firewall) 40 文 佳 友 旺 桓 基 合 勤 SOCUS * 入 侵 偵 測 防 禦 系 統 (IDP) 20 威 播 鴻 璟 新 軟 友 旺 眾 至 30

試 測 產 品 防 毒 閘 道 器 設 備 (Anti-Virus) 垃 圾 郵 件 過 濾 設 備 (Anti-Spam) 網 頁 應 用 防 火 牆 (WAF) 應 用 軟 體 控 管 系 統 (AC) 乙 太 網 路 交 換 器 (L2Switch) 路 由 交 換 器 (L3Switch) 資 料 來 源 : 本 計 畫 自 行 整 理 廠 商 數 量 代 表 廠 商 列 舉 15 友 訊 文 佳 合 勤 全 景 23 綠 色 運 算 友 旺 碩 琦 中 華 數 位 15 阿 碼 安 穩 特 文 佳 18 利 基 威 播 文 佳 50 友 訊 合 勤 華 碩 明 泰 20 華 碩 明 泰 鈺 登 ( 智 邦 ) 友 訊 合 勤 圖 7 推 動 資 通 訊 設 備 安 全 檢 測 進 程 說 明 資 料 來 源 : 本 計 畫 自 行 整 理 1.100 年 11 月 交 付 8 項 檢 測 技 術 規 範 ( 草 案 ), 並 於 101 年 3 月 底 公 布 所 有 檢 測 技 術 規 範 內 容, 上 述 8 項 資 通 設 備 總 計 超 過 200 家 次 廠 商 31

2. 考 量 防 火 牆 與 入 侵 偵 測 設 備 二 項 產 品 已 於 台 灣 銀 行 共 同 供 應 契 約 中 納 入 CC 為 優 規 標 準, 故 於 101 年 4 月 進 行 上 述 二 項 產 品 試 測 作 業, 共 計 7 家 廠 商 ( 文 佳 友 旺 桓 基 合 勤 SOCUS 威 播 鴻 璟 ) 進 行 試 測 3.101 年 8 月 開 始 開 放 正 式 送 驗, 並 於 101 年 9 月 將 通 傳 會 公 布 之 資 通 設 備 安 全 檢 測 規 範 納 入 台 灣 銀 行 共 同 供 應 契 約 優 規 標 準 4.101 年 10 月 1 日 第 一 家 廠 商 產 品 送 測, 共 計 6 項 系 列 產 品 通 過 資 通 設 備 檢 測, 並 拿 到 審 驗 證 明 後 續 規 範 推 動 將 挑 選 政 府 機 關 用 戶 最 多 資 安 顧 慮 較 高 者 優 先, 鼓 勵 資 通 設 備 廠 商 參 與 檢 測 對 廠 商 來 說, 證 明 本 身 產 品 具 安 全 防 護 效 力, 增 加 使 用 者 信 心, 更 可 協 助 廠 商 做 好 準 備 國 際 驗 證 之 前 測, 增 加 廠 商 參 與 意 願 茲 將 短 中 期 之 資 通 設 備 檢 測 技 術 規 範 與 今 年 度 公 布 之 共 同 供 應 契 約 (LP5_101018) 對 應 參 照 如 下 表 表 12 短 中 期 資 通 設 備 檢 測 技 術 規 範 與 共 同 供 應 契 約 對 應 參 照 期 間 短 期 產 品 品 項 網 路 型 防 火 牆 (Firewall) 入 侵 偵 測 防 禦 系 統 (IDP) 防 毒 閘 道 設 備 (AntiVirus) 網 路 型 垃 圾 郵 件 過 濾 設 備 (AntiSpam) 網 頁 應 用 防 火 牆 (WAF) 應 用 軟 體 控 管 系 統 (ApplicationControl) 共 同 供 應 契 約 (LP5_101018) 第 三 組 第 22~45 項 防 火 牆 第 三 組 第 1~21 項 入 侵 偵 測 防 禦 系 統 第 三 組 第 50~63 項 防 毒 閘 道 器 第 三 組 第 81~84 項 垃 圾 郵 件 過 濾 第 三 組 第 46~49 項 網 站 防 火 牆 第 三 組 第 72~80 項 網 路 日 誌 事 件 監 控 32

期 間 中 期 產 品 品 項 乙 太 網 路 交 換 器 (L2Switch) 路 由 交 換 器 (L3Switch) 無 線 接 取 設 備 (Thin AP+ 控 制 器 或 Fat AP) 無 線 區 域 網 路 路 由 器 (Wireless Router) 網 路 電 話 設 備 網 路 電 話 類 比 閘 道 器 無 線 網 路 攝 影 機 網 路 封 包 鑑 識 分 析 設 備 網 路 流 量 分 析 設 備 網 路 日 誌 事 件 監 控 設 備 共 同 供 應 契 約 (LP5_101018) 第 一 組 10~48 項 有 網 管 交 換 器 第 一 組 49~85 項 有 網 管 路 由 交 換 器 第 二 組 4~18 21~30 項 無 線 基 地 台 第 二 組 1~3 項 無 線 寬 頻 IEEE802.11 第 五 組 1~7 項 SIP 網 路 電 話 第 五 組 8~18 項 SIP 語 音 交 換 器 第 六 組 13~15 項 無 線 網 路 攝 影 機 第 三 組 64~68 項 網 路 封 包 鑑 識 分 析 第 三 組 69~71 項 網 路 流 量 分 析 第 三 組 72~80 項 網 路 日 誌 事 件 監 控 三 檢 測 技 術 規 範 推 廣 建 議 資 通 安 全 設 備 本 身 之 安 全 性 攸 關 使 用 者 安 全 防 護 之 效 益, 對 安 全 防 護 環 境 之 維 護 極 為 重 要, 若 設 備 本 身 不 能 發 揮 應 有 之 作 用, 甚 至 有 資 安 漏 洞 或 被 植 入 木 馬 等 重 大 疏 失, 對 使 用 者 之 影 響 將 即 為 嚴 重, 尤 其 使 用 者 為 政 府 機 關 時, 甚 至 將 影 響 國 家 安 全 國 家 通 訊 傳 播 委 員 會 主 責 技 術 規 範 內 容, 然 推 動 資 通 設 備 檢 測 技 術 規 範 之 落 實, 並 非 訂 出 檢 測 規 範 後 即 可, 仍 需 從 整 體 推 動 面 進 行, 包 含 逐 年 進 行 規 範 編 撰 規 範 試 測 暨 檢 測 推 廣 機 關 導 入 推 廣 作 業 等 33

圖 8 資 通 設 備 檢 測 技 術 規 範 推 廣 建 議 流 程 圖 ( 一 ) 逐 年 進 行 規 範 編 撰 1. 至 101 年 底 制 定 完 成 10 項 檢 測 技 術 規 範 本 計 畫 已 於 100 年 度 計 畫 中 完 成 8 項 檢 測 技 術 規 範, 包 含 : 網 路 型 防 火 牆 (Firewall) 入 侵 偵 測 防 禦 系 統 (IDP) 防 毒 閘 道 設 備 (AntiVirus) 網 路 型 垃 圾 郵 件 過 濾 設 備 (AntiSpam) 網 頁 應 用 防 火 牆 (WAF) 應 用 軟 體 控 管 系 統 (ApplicationControl) 乙 太 網 路 交 換 器 (L2Switch) 路 由 交 換 器 (L3Switch) 等 於 今 (101) 年 度 計 畫 中 完 成 無 線 接 取 設 備 (Thin AP+ 控 制 器 或 Fat AP) 無 線 區 域 網 路 路 由 器 (Wireless Router) 二 項 資 通 設 備 檢 測 技 術 規 範 2. 依 據 供 需 雙 方 需 求 逐 年 增 加 檢 測 技 術 規 範 依 據 SRB 會 議 決 議, 通 傳 會 已 制 定 8 項 檢 測 技 術 規 範, 並 訂 定 短 中 長 期 之 設 備 項 目, 應 逐 年 編 列 預 算 進 行 規 範 之 編 撰 3. 透 過 規 範 編 撰 建 全 資 安 整 體 環 境 面 藉 由 產 品 檢 測 技 術 規 範 之 編 撰 逐 步 提 升 資 安 產 業 自 我 研 發 能 量, 34

進 一 步 推 動 使 政 府 機 關 採 購 之 資 通 設 備 產 品 納 入 檢 測 範 圍 中, 藉 以 強 化 我 國 整 體 資 訊 安 全 ( 二 ) 規 範 試 測 暨 檢 測 推 廣 作 業 1. 配 合 共 同 供 應 契 約 採 購 期 程 進 行 試 測 作 業 推 廣 資 通 設 備 之 試 測 計 畫 應 與 台 灣 銀 行 共 同 供 應 契 約 之 招 標 時 程 相 互 配 合, 考 量 台 灣 銀 行 共 同 供 應 契 約 本 年 度 之 契 約 將 至 102/10/31 止, 目 前 台 灣 銀 行 規 劃 次 年 度 採 購 期 程 如 下 表 : 表 13 台 灣 銀 行 102 年 度 標 案 採 購 期 程 規 劃 項 次 採 購 流 程 項 目 時 間 規 劃 1 公 開 閱 覽 102/6 月 中 2 招 標 公 告 102/7 月 底 3 截 止 送 件 / 決 標 102/8 月 底 4 產 品 上 架 102/11 月 初 由 於 本 規 範 之 測 試 期 間 約 為 2 個 月, 故 建 議 以 每 3 個 月 為 一 期 程, 逐 步 進 行 設 備 試 測 作 業, 可 提 供 廠 商 瞭 解 檢 測 技 術 規 範 與 檢 測 流 程, 待 整 體 試 測 完 成 後 即 可 針 對 試 測 結 果 進 一 步 調 整 規 範 內 容 35

圖 9 申 請 試 測 流 程 圖 36

圖 10 資 通 設 備 資 通 安 全 審 驗 申 請 作 業 流 程 圖 資 料 來 源 : 資 通 設 備 資 通 安 全 審 驗 作 業 要 點 (100.12.23 公 告 ) 37

圖 11 資 通 設 備 資 通 安 全 審 驗 申 請 作 業 流 程 圖 ( 建 議 修 改 ) 38

2. 新 撰 擬 之 檢 測 技 術 規 範 示 範 性 試 測 驗 證 規 範 內 容 建 議 本 年 度 新 撰 擬 之 檢 測 技 術 規 範 可 於 草 案 完 成 後, 由 合 格 之 檢 測 試 驗 室 進 行 試 測 作 業, 以 了 解 檢 測 技 術 規 範 之 可 行 性 後 續 進 行 規 範 檢 討 作 業, 並 提 供 廠 商 模 擬 檢 測 相 關 檢 測 內 容 與 流 程 3. 透 過 檢 測 規 範 納 入 共 同 供 應 契 約 或 檢 測 補 助, 提 高 廠 商 參 與 意 願 國 內 資 安 業 者 營 運 不 易, 資 安 問 題 亦 層 出 不 窮 急 需 各 業 者 投 入 資 源 研 發, 建 議 可 透 過 檢 測 規 範 納 入 共 同 供 應 契 約 或 檢 測 補 助, 提 高 廠 商 參 與 意 願 ( 三 ) 機 關 導 入 推 廣 作 業 1. 逐 步 推 動 規 範 納 入 台 銀 共 同 供 應 契 約 依 據 台 灣 銀 行 共 同 供 應 契 約 (LP5_990074)100/9/22~101/7/23 期 間 採 購 數 量 統 計 得 知, 含 加 值 項 目 之 產 品 品 項 確 實 採 購 數 量 顯 著 高 於 未 含 加 值 項 目 之 產 品 相 信 推 動 檢 測 技 術 規 範 納 入 台 灣 銀 行 共 同 供 應 契 約, 對 於 業 者 提 高 產 品 之 附 加 價 值 確 有 一 定 程 度 之 助 益 表 14 台 銀 共 同 供 應 契 約 (LP5_990074)100/9/22~101/7/23 期 間 採 購 數 量 統 計 產 品 品 項 含 加 值 項 目 (CC) 之 採 購 數 量 未 含 加 值 項 目 之 採 購 數 量 網 路 型 防 火 牆 (Firewall) 68 33 入 侵 偵 測 防 禦 系 統 (IDP) 350 285 2. 推 動 示 範 性 機 關 使 用 通 過 檢 測 設 備 資 通 設 備 廠 商 送 驗 產 品 不 外 乎 希 望 能 提 高 產 品 附 加 價 值, 並 有 更 多 消 費 者 願 意 採 購 檢 測 通 過 之 產 品, 因 此 除 本 計 畫 於 未 來 可 持 續 進 行 規 範 推 廣 活 動 外, 擬 建 議 通 傳 會 定 期 辦 理 規 範 說 明 會 並 與 研 39

考 會 合 作 推 動 示 範 性 機 關 採 購 通 過 檢 測 規 範 之 產 品 3. 通 過 檢 測 設 備 廠 商 與 機 關 使 用 經 驗 分 享, 強 化 檢 測 品 質 與 優 勢 透 過 通 過 檢 測 之 設 備 廠 商 對 於 提 升 產 品 優 勢 與 競 爭 力 之 經 驗 分 享, 與 示 範 性 機 關 採 購 通 過 檢 測 之 資 通 設 備 後 所 獲 得 之 助 益, 供 需 雙 方 之 經 驗 分 享 擴 散, 強 化 通 過 檢 測 之 產 品 品 質 與 優 勢, 有 助 於 吸 引 更 多 資 安 業 者 加 入 檢 測 行 列, 共 同 研 發 更 安 全 優 質 之 資 通 設 備 產 品 40

伍 舉 辦 座 談 會 配 合 本 專 案 各 項 工 作 項 目 需 要 於 期 末 報 告 前 辦 理 3 場 座 談 會, 座 談 會 至 少 邀 請 政 府 機 關 3 機 關 以 上 具 代 表 性 之 設 備 廠 商 10 家 以 上 及 專 家 學 者 3 人 以 上, 會 議 中 討 論 資 通 設 備 應 檢 測 之 項 目 流 程 等 議 題, 以 使 本 專 案 擇 出 之 資 通 設 備 及 各 設 備 安 全 檢 測 技 術 規 範 符 合 國 內 市 場 之 需 求 表 15 專 家 學 者 座 談 會 概 述 場 次 第 一 次 專 家 學 者 座 談 會 第 二 次 專 家 學 者 座 談 會 第 三 次 專 家 學 者 座 談 會 時 間 101/9/13 14:00~15:30 101/10/25 14:00~15:00 101/10/25 15:00~16:00 議 題 議 題 一 專 案 簡 介 並 說 明 本 專 案 擇 定 二 項 資 通 產 品 之 原 因 議 題 二 以 無 線 基 地 台 設 備 為 例 說 明 檢 測 技 術 規 範 的 內 容 議 題 一 無 線 接 取 設 備 ( 原 無 線 基 地 台 ) 檢 測 技 術 規 範 內 容 議 題 二 無 限 寬 頻 路 由 器 設 備 ( 無 線 區 域 網 路 路 由 器 ) 檢 測 技 術 規 範 內 容 議 題 一 100 年 度 網 路 型 防 火 牆 檢 測 技 術 規 範 與 實 測 檢 討 議 題 二 100 年 度 入 侵 偵 測 防 禦 系 統 檢 測 技 術 規 範 與 實 測 檢 討 41

第 一 場 座 談 會 時 間 :101 年 9 月 13 日 ( 四 )14:00~15:30 地 點 : 中 華 軟 協 會 議 室 ( 台 北 市 承 德 路 二 段 239 號 6 樓 ) 主 席 : 張 國 鴻 秘 書 長 / 計 畫 主 持 人 參 與 人 員 : 略 會 議 紀 錄 : 1. 主 席 致 詞 ( 略 ) 2. 報 告 事 項 : 由 計 畫 團 隊 李 佳 穎 博 士 報 告 計 畫 目 標, 及 預 訂 新 增 之 二 項 安 全 檢 測 技 術 規 範, 並 以 無 線 基 地 台 檢 測 技 術 規 範 草 稿 為 例 說 明 3. 意 見 交 流 Q1. 無 線 基 地 台 之 安 全 功 能 需 求 (SFR) 目 前 項 次 為 47 項, 是 否 足 以 涵 蓋 完 整 之 安 全 需 求, 該 安 全 功 能 需 求 於 技 術 規 範 中 是 否 完 整 引 用 或 是 有 訂 定 引 用 比 例? A1. 目 前 WLANAS 該 PP 所 列 47 項 安 全 功 能 需 求 (SFR) 已 完 整 涵 蓋 於 檢 測 技 術 規 範 中, 唯 在 加 解 密 金 鑰 管 理 與 加 解 密 演 算 法 操 作 上, 為 避 免 待 測 物 須 完 全 符 合 NIST 制 定 之 密 碼 模 組 標 準 ( 如 :FIPS140-2) 而 使 規 範 過 於 嚴 苛, 因 而 將 其 中 的 21 項 要 求 整 合 為 5 項 此 外, 因 無 線 基 地 台 產 品 上 市 前 皆 須 通 過 WiFi 相 容 性 認 證, 故 檢 測 技 術 規 範 將 密 碼 模 組 與 安 全 管 理 面 部 分 之 內 容 僅 採 書 審 方 式, 其 餘 項 次 則 以 書 面 審 查 與 實 機 測 試 二 種 方 式 並 行 Q2. 去 年 所 訂 檢 測 規 範 之 8 項 產 品 之 銷 售 單 價 較 高, 此 次 2 項 產 品 之 單 價 較 低, 測 試 費 用 過 高 會 影 響 廠 商 參 與 意 願, 請 問 未 來 檢 測 費 用 為 何? A2. 本 計 畫 僅 訂 定 檢 測 技 術 規 範, 測 試 費 用 由 檢 測 實 驗 室 訂 定 後 送 至 通 傳 會 進 行 核 備, 才 得 以 對 外 公 開, 目 前 此 二 項 產 品 之 檢 測 技 術 規 範 正 在 擬 定 中, 檢 測 實 驗 室 無 法 於 現 階 段 評 估 費 用 高 42

低, 然 費 用 原 則 已 於 100 年 度 計 畫 中 訂 定, 仍 要 求 檢 測 實 驗 室 依 該 原 則 進 行 訂 價, 並 區 分 為 基 礎 型 與 進 階 型 之 費 用 Q3. 目 前 國 外 資 通 設 備 產 品 於 台 灣 銷 售 前, 須 通 過 進 口 海 關 電 磁 檢 測 WIFI 檢 測 等 多 項 關 卡, 並 需 負 擔 各 項 費 用, 若 再 加 上 通 傳 會 之 資 安 檢 測, 會 增 加 整 體 成 本, 若 不 同 步 進 行 共 同 供 應 契 約 之 改 變, 對 業 者 而 言 是 增 加 負 擔 卻 未 有 任 何 助 益 A3. 此 部 分 涉 及 政 府 政 策, 本 計 畫 僅 負 責 訂 定 檢 測 規 範, 所 提 意 見 將 記 錄 並 提 供 通 傳 會 參 考 Q4. 建 議 無 線 基 地 台 之 名 稱 可 考 量 改 為 無 線 存 取 系 統 或 是 無 線 接 取 器, 避 免 因 無 線 基 地 台 之 名 稱 造 成 使 用 者 誤 解 A4. 同 意 所 提 建 議, 將 向 通 傳 會 說 明 後 修 改 4. 散 會 : 下 午 3 時 30 分 第 二 場 座 談 會 時 間 :101 年 10 月 25 日 ( 星 期 四 )14:00~15:00 地 點 : 中 華 軟 協 會 議 室 ( 台 北 市 承 德 路 二 段 239 號 6 樓 ) 主 席 : 喻 維 貞 資 深 處 長 / 協 同 計 畫 主 持 人 參 與 人 員 : 略 會 議 紀 錄 : 1. 主 席 致 詞 ( 略 ) 2. 報 告 事 項 : 由 計 畫 團 隊 林 盈 達 教 授 及 李 佳 穎 博 士 報 告 無 線 接 取 設 備 以 及 無 線 區 域 網 路 路 由 器 檢 測 技 術 規 範 內 容 3. 意 見 交 流 Q1. 堅 實 測 試 之 認 證 協 定 IEEE802.1X 是 否 有 如 WPA2 等 之 連 線 加 密 機 制 之 測 試 A1. 堅 實 測 試 主 要 以 8 種 類 常 見 的 Wireless Attacks ( 包 含 IEEE 802.1X 攻 擊 ) 進 行 測 試, 由 於 本 技 術 規 範 不 涉 及 FIPS 相 關 密 碼 測 試, 因 此 堅 實 測 試 不 含 WPA2 加 密 機 制 之 測 試 43

Q2. 書 面 審 查 各 項 目 列 了 審 查 標 準, 但 其 內 容 較 屬 要 填 寫 之 項 目 或 內 容, 是 否 會 落 於 有 填 寫 就 通 過? A2. 書 面 審 查 是 依 產 品 應 具 備 之 安 全 功 能 訂 定 要 求, 請 廠 商 提 供 送 審 產 品 之 相 關 書 面 資 料, 並 搭 配 相 關 實 機 檢 測 進 行 驗 證 的 程 序, 以 避 免 資 料 任 意 填 寫 的 情 況 發 生 Q3. 投 影 片 第 9 頁 是 否 改 為 安 全 功 能 介 面 規 格? A3. 附 表 中 第 二 欄 的 安 全 功 能 規 格, 其 填 寫 內 容 除 安 全 介 面 相 關 資 訊 外, 還 有 相 對 應 的 安 全 功 能 需 求, 不 單 指 介 面 本 身 的 資 訊, 因 此 不 建 議 修 改 Q4. 在 安 全 功 能 ( 安 全 架 構 ) 文 件 中 有 部 分 為 廠 商 列 舉 ( 如 防 止 繞 道 功 能 ), 若 無 書 審 通 過 基 準, 是 否 在 實 機 測 試 之 測 項 會 有 因 列 舉 內 容 不 同 而 有 差 異? 恐 影 響 測 試 公 平 性! 建 議 書 審 對 功 能 範 圍 可 有 審 視 基 準 A4. 此 部 分 皆 使 用 實 機 測 試 進 行 補 強, 也 會 測 試 廠 商 未 填 寫 的 在 安 全 架 構 送 審 文 件 中, 產 品 用 何 種 方 式 防 止 繞 道 功 能 端 看 各 廠 商 的 設 計 及 產 品 需 求, 不 適 合 強 制 規 範 單 一 審 查 標 準 Q5. 書 面 審 查 通 過 之 設 備 功 能 與 實 機 測 試 的 項 目 有 落 差, 建 議 能 明 確 說 明, 以 避 免 使 用 者 誤 解 A5. 所 有 安 全 功 能 需 求 (SFR) 皆 需 書 面 審 查, 部 分 安 全 功 能 則 需 以 實 機 測 試 加 以 驗 證, 詳 細 項 目 請 參 考 檢 測 技 術 規 範 4. 散 會 : 下 午 15 時 00 分 第 三 場 座 談 會 時 間 :101 年 10 月 25 日 ( 星 期 四 )15:00~16:00 地 點 : 中 華 軟 協 會 議 室 ( 台 北 市 承 德 路 二 段 239 號 6 樓 ) 主 席 : 喻 維 貞 資 深 處 長 / 協 同 計 畫 主 持 人 參 與 人 員 : 略 44

會 議 記 錄 : 1. 主 席 致 詞 ( 略 ) 2. 報 告 事 項 : 由 計 畫 團 隊 林 盈 達 教 授 及 李 佳 穎 博 士 報 告 防 火 牆 設 備 修 訂 之 檢 測 技 術 規 範 內 容 3. 意 見 交 流 Q1. 建 議 Firewall 技 術 規 範 修 訂 (5/5) 流 量 平 均 速 率 及 處 理 能 力 最 大 值 50% 之 說 明 可 再 修 正, 避 免 造 成 廠 商 誤 解 實 際 測 試 方 法 A1. 經 技 術 團 隊 討 論 後, 已 修 訂 為 : 重 播 之 網 路 流 量 須 以 線 性 放 大 或 縮 小 以 維 持 波 形, 並 使 其 平 均 流 量 為 待 測 物 規 格 說 明 處 理 能 力 最 大 值 之 50% Q2. 建 議 IDP 技 術 規 範 中 6.4.1.1.2 測 試 樣 本 部 份, 進 階 型 之 鑑 別 度 不 應 只 以 前 2~3 年 之 NVD 樣 本 為 增 加 數 量 依 據, 而 是 可 考 量 漏 判 通 過 率 提 升, 不 同 弱 點 測 試 樣 本 set 涵 蓋 度 等 作 為 更 嚴 謹 之 鑑 別 度 設 計 A2. 經 技 術 團 隊 討 論 後, 該 測 項 已 修 訂 為 : (1) 基 礎 型 測 試 : 使 用 測 試 平 台 將 攻 擊 測 試 樣 本 之 必 測 樣 本 自 A 埠 送 至 基 礎 型 待 測 物,B 埠 無 法 收 到 異 常 或 攻 擊 流 量 之 封 包, 並 可 記 錄 此 異 常 或 攻 擊 事 件 基 礎 型 待 測 物 對 於 攻 擊 測 試 樣 本 之 漏 判 率 須 小 於 或 等 於 10% (2) 進 階 型 測 試 : 使 用 測 試 平 台 將 攻 擊 測 試 樣 本 之 必 測 樣 本 及 加 測 樣 本 分 別 自 A 埠 送 至 進 階 型 待 測 物,B 埠 無 法 收 到 異 常 或 攻 擊 流 量 之 封 包, 並 可 記 錄 此 異 常 或 攻 擊 事 件 待 測 物 對 於 必 測 樣 本 之 漏 判 率 須 小 於 或 等 於 7%, 對 於 加 測 樣 本 之 漏 判 率 須 小 於 或 等 於 10% A3. 有 關 6.4.1.1.2 測 試 樣 本 進 階 型 之 篩 選 條 件, 宜 再 斟 酌 A4. 測 試 樣 本 篩 選 條 件 已 修 訂 為 : (1) 必 測 樣 本 : 自 NVD ( 美 國 國 家 弱 點 資 料 庫 ) 篩 選 待 測 物 送 45

測 前 一 個 月 起 一 年 內 CVSS 7.0 且 與 IDP 設 備 相 關 之 弱 點, 以 此 數 量 的 5% 為 依 據, 由 測 試 平 台 或 儀 器 產 生 大 於 或 等 於 該 數 量 之 測 試 樣 本 (2) 加 測 樣 本 : 除 上 述 必 測 樣 本 外, 自 NVD ( 美 國 國 家 弱 點 資 料 庫 ) 篩 選 待 測 物 送 測 前 二 至 三 年 內 CVSS 7.0 且 與 IDP 設 備 相 關 之 弱 點, 以 此 數 量 的 5% 為 依 據, 由 測 試 平 台 或 儀 器 產 生 大 於 或 等 於 該 數 量 之 測 試 樣 本 Q3. 建 議 推 廣 說 明 會 能 邀 請 更 多 政 府 機 關 來 參 與, 將 行 銷 做 好 才 能 吸 引 更 多 政 府 機 關 在 未 來 採 購 時 採 購 認 證 過 的 商 品 A5. 此 部 分 建 議 可 由 主 辦 單 位 進 行 發 文 可 有 效 提 升 機 關 參 與 程 度 Q4. 建 議 可 建 置 認 證 網 站 將 認 證 過 的 版 本 版 本 的 認 證 期 限 以 及 相 關 資 訊 放 在 網 站 上 供 大 家 參 考, 才 不 會 因 而 造 成 更 大 的 資 訊 漏 洞 A6. 此 部 分 將 與 主 辦 單 位 進 行 商 討, 可 考 量 於 未 來 建 置 專 屬 網 站 以 利 各 項 推 廣 作 業 Q5. 目 前 似 乎 是 對 設 備 廠 商 推 廣 較 多, 那 未 來 是 否 容 易 造 成 產 品 認 證 都 通 過 了 政 府 機 關 以 及 民 眾 卻 都 不 來 採 購 A7. 推 廣 作 業 需 分 為 二 種 方 面, 除 了 廠 商 送 測 達 到 標 準 外, 更 會 向 機 關 使 用 者 進 行 推 廣, 產 品 納 入 共 同 供 應 契 約 後, 民 間 自 然 而 然 會 跟 進, 採 納 通 過 NCC 審 驗 之 設 備 4. 散 會 : 下 午 16 時 00 分 46

陸 舉 辦 推 廣 說 明 會 為 推 動 本 計 畫 擬 定 之 資 通 設 備 安 全 檢 測 技 術 規 範, 針 對 規 範 內 容 與 通 過 審 驗 之 益 處 向 政 府 機 關 ( 構 ) 進 行 推 廣 說 明, 會 中 邀 請 中 央 部 會 所 有 機 關 及 具 代 表 性 之 設 備 廠 商, 並 蒐 集 意 見 作 為 未 來 推 動 方 向 之 參 考 時 間 :101 年 11 月 14 日 ( 三 )13:30~17:00 地 點 : 台 北 市 建 國 南 路 二 段 231 號 B1 文 化 大 學 推 廣 部 國 際 會 議 廳 主 席 : 國 家 通 訊 傳 播 委 員 會 羅 金 賢 副 處 長 議 程 : 時 間 議 題 討 論 13:30-14:00 與 會 者 報 到 14:00-14:10 主 辦 單 位 致 詞 14:10-15:10 資 通 安 全 檢 測 技 術 規 範 介 紹 15:10-15:30 資 通 安 全 檢 測 技 術 規 範 測 試 經 驗 分 享 15:30-15:40 休 息 時 間 15:40-16:00 資 通 安 全 檢 測 技 術 規 範 送 測 經 驗 分 享 16:00-17:00 資 通 安 全 檢 測 規 範 未 來 推 動 意 見 交 流 參 與 人 員 : 略 推 廣 說 明 會 中 針 對 檢 測 技 術 規 範 進 行 說 明, 包 含 與 共 同 供 應 契 約 產 品 之 對 應,10 項 資 通 設 備 安 全 檢 測 技 術 規 範 書 面 審 查 項 目 與 實 機 測 試 之 測 項 進 行 比 對 等 資 料, 透 過 最 簡 單 明 瞭 的 方 式 讓 機 關 了 解 檢 測 技 術 規 範 47

圖 12 推 廣 說 明 會 花 絮 (1) 圖 13 推 廣 說 明 會 花 絮 (2) 除 上 述 外, 亦 針 對 共 同 準 則 與 NCC 檢 測 技 術 規 範 差 異 比 較, 目 的 使 各 政 府 機 關 了 解 NCC 檢 測 技 術 規 範 的 確 可 為 機 關 進 行 客 觀 之 把 關 作 業 48

表 16 共 同 準 則 與 NCC 檢 測 技 術 規 範 差 異 比 較 項 目 標 準 共 同 準 則 (CC) NCC 檢 測 技 術 規 範 檢 測 時 程 費 時 約 12-18 個 月 進 階 :2 個 月 內 完 成 基 礎 :1-2 個 月 內 完 成 檢 測 費 用 花 費 數 百 萬 50 萬 元 以 內 互 通 標 準 無 CC, ICSA, NSS 書 面 審 查 涵 蓋 與 產 品 生 命 週 期 相 關 之 項 目 含 待 測 物 之 安 全 標 的 安 全 功 能 規 格 等 主 要 安 全 項 目 實 機 測 試 安 全 功 能 測 試 (Security Function Evaluation) 壓 力 測 試 (Stress Test) 由 廠 商 提 供 測 試 計 畫 與 測 試 報 告, 檢 測 實 驗 室 僅 針 對 廠 商 提 出 資 料 抽 測 CC 無 此 檢 測 項 目 1. 由 NCC 明 確 制 定 安 全 功 能 之 實 機 測 試 項 目 與 標 準 2. 誤 判 漏 判 測 試 使 用 國 內 收 集 之 檢 測 樣 本 ( 具 地 域 性 ) 檢 測 待 測 物 在 高 壓 力 高 流 量 之 環 境 下 之 功 能 是 否 正 常 堅 實 測 試 (Robustness Test) 由 檢 測 實 驗 室 自 行 進 行 弱 點 分 析 與 滲 透 測 試, 不 同 的 檢 測 實 驗 室 可 能 會 有 不 同 的 檢 測 標 準 由 NCC 統 一 制 定 弱 點 分 析 與 滲 透 測 試 之 檢 測 標 準 穩 定 測 試 CC 無 此 檢 測 項 目 利 用 真 實 網 路 流 量 來 驗 證 49

項 目 標 準 共 同 準 則 (CC) NCC 檢 測 技 術 規 範 (Stability Test) 待 測 物 長 時 間 運 作 之 穩 定 本 次 推 廣 說 明 會 總 計 有 65 位 機 關 代 表 與 會, 為 了 解 各 機 關 對 於 檢 測 規 範 之 意 見 與 機 關 運 作 現 況 調 查, 特 進 行 問 卷 調 查, 以 蒐 集 意 見 作 為 未 來 推 動 方 向 之 參 考, 總 計 蒐 集 有 效 問 卷 51 份, 問 卷 內 容 如 下 請 問 您 對 於 下 列 問 題 的 滿 意 程 度 ( 直 接 圈 選 數 字 ) 一 說 明 會 講 題 內 容 1. 資 通 安 全 檢 測 技 術 規 範 介 紹 5 4 3 2 1 2. 檢 測 實 驗 室 ( 書 面 審 查 ) 經 驗 分 享 5 4 3 2 1 3. 檢 測 實 驗 室 ( 實 機 測 試 ) 經 驗 分 享 5 4 3 2 1 二 說 明 會 整 體 規 劃 4. 本 說 明 會 符 合 您 期 望 的 程 度 5 4 3 2 1 5. 本 說 明 會 滿 足 您 需 求 的 程 度 5 4 3 2 1 6. 本 說 明 會 議 程 內 容 的 安 排 5 4 3 2 1 7. 本 說 明 會 提 供 的 資 料 5 4 3 2 1 8. 本 說 明 會 舉 辦 地 點 5 4 3 2 1 三 機 關 採 購 規 劃 9. 機 關 過 去 三 年 內 曾 採 購 哪 些 資 通 安 全 設 備 ( 請 勾 選 並 填 寫 數 量 ) 防 火 牆 設 備 ( 台 ) 入 侵 偵 測 防 禦 ( 台 ) 防 毒 閘 道 器 設 備 ( 台 ) 垃 圾 郵 件 過 濾 ( 台 ) 網 頁 應 用 防 火 牆 ( 台 ) 應 用 軟 體 控 管 系 統 ( 台 ) 乙 太 網 路 交 換 器 ( 台 ) 路 由 交 換 器 ( 台 ) 無 線 接 取 設 備 ( 台 ) 無 線 區 域 網 路 路 由 器 ( 台 ) 其 他. ( 台 ) 10. 機 關 未 來 三 年 內 預 計 採 購 哪 些 資 通 安 全 設 備 ( 請 勾 選 並 填 寫 數 量 ) 防 火 牆 設 備 ( 台 ) 入 侵 偵 測 防 禦 ( 台 ) 防 毒 閘 道 器 設 備 ( 台 ) 垃 圾 郵 件 過 濾 ( 台 ) 網 頁 應 用 防 火 牆 ( 台 ) 應 用 軟 體 控 管 系 統 ( 台 ) 乙 太 網 路 交 換 器 ( 台 ) 路 由 交 換 器 ( 台 ) 無 線 接 取 設 備 ( 台 ) 無 線 區 域 網 路 路 由 器 ( 台 ) 其 他. ( 台 ) 11. 機 關 未 來 是 否 會 優 先 採 購 通 過 通 傳 會 檢 測 之 資 通 安 全 設 備 是, 原 因 可 能 會, 原 因 不 一 定, 原 因 否, 原 因 12. 未 優 先 採 購 通 傳 會 檢 測 通 過 之 資 通 設 備 原 因 為 ( 可 複 選 ) 需 有 其 他 機 關 採 用 才 會 考 慮 跟 進 依 據 預 算 選 購 產 品, 無 論 是 否 有 通 過 國 內 外 檢 測 性 非 常 滿 意 很 滿 意 滿 意 不 滿 意 非 常 不 滿 意 50

相 信 國 外 大 廠 才 能 有 保 障 視 功 能 需 求 考 量 採 購 與 否 其 他 13. 採 購 資 通 安 全 設 備 優 先 考 量 因 素 ( 可 複 選, 至 多 選 擇 三 項 ) 價 位 廠 牌 功 能 穩 定 度 售 後 服 務 是 否 有 國 內 外 認 證 其 他 ( 可 填 寫 多 樣 因 素 ) 14. 希 望 通 傳 會 對 於 資 通 設 備 檢 測 技 術 規 範 可 提 供 機 關 哪 些 協 助 ( 可 複 選 ) 針 對 機 關 所 採 購 之 資 通 設 備 皆 能 撰 擬 檢 測 技 術 規 範, 進 而 協 助 機 關 購 買 到 安 全 無 虞 之 產 品 希 望 能 有 更 多 推 廣 活 動, 使 機 關 了 解 檢 測 技 術 規 範 內 容 希 望 更 多 廠 商 通 過 檢 測, 使 機 關 能 有 更 多 安 全 產 品 可 購 買 希 望 將 規 範 納 入 共 同 供 應 契 約, 使 機 關 可 更 便 利 購 買 到 安 全 之 產 品 希 望 可 有 專 屬 規 範 網 站 可 查 詢 規 範 通 過 檢 測 廠 商 清 單 等 相 關 內 容 其 他 四 您 對 資 通 設 備 檢 測 技 術 規 範 的 建 議 五 您 對 未 來 推 廣 的 建 議 九 成 以 上 之 與 會 人 員 表 示 滿 意 本 次 推 廣 活 動, 並 將 問 卷 回 收 後 資 料 進 行 統 計 如 下, 以 與 會 機 關 代 表 問 卷 統 計 過 去 三 年 採 購 數 量 以 乙 太 網 路 交 換 器 無 線 接 取 設 備 與 路 由 交 換 器 為 大 宗, 未 來 三 年 預 計 採 購 數 量 則 仍 以 無 線 接 取 設 備 與 乙 太 網 路 交 換 器 為 主, 然 由 於 目 前 個 資 法 初 步 實 施, 亦 有 機 關 將 於 未 來 三 年 內 採 購 資 料 遺 失 防 護 (DLP) 與 資 料 庫 稽 核 保 護 (DAM) 等 個 資 相 關 資 安 設 備 表 17 資 通 設 備 採 購 數 量 統 計 項 目 過 去 三 年 內 未 來 三 年 採 購 數 量 預 計 採 購 數 量 防 火 牆 設 備 60 13 入 侵 偵 測 防 禦 20 14 防 毒 閘 道 器 設 備 9 10 垃 圾 郵 件 過 濾 16 3 網 頁 應 用 防 火 牆 16 3 51

項 目 過 去 三 年 內 未 來 三 年 採 購 數 量 預 計 採 購 數 量 應 用 軟 體 控 管 系 統 2 5 乙 太 網 路 交 換 器 695 125 路 由 交 換 器 158 9 無 線 接 取 設 備 525 202 無 線 區 網 路 由 器 11 3 就 機 關 未 來 是 否 會 優 先 採 購 通 過 通 傳 會 檢 測 之 資 通 安 全 設 備 問 項, 有 22% 之 機 關 表 示 會 有 先 採 購 通 過 通 傳 會 檢 測 之 產 品,47% 之 機 關 表 示 可 能 會 優 先 採 購,14% 表 示 不 一 定 會 優 先 採 購, 原 因 調 查 如 下 表 18 機 關 是 否 會 優 先 採 購 通 過 通 傳 會 檢 測 之 資 通 安 全 設 備 調 查 結 果 填 答 項 目 人 數 比 例 原 因 是 11 22% 1. 安 全 穩 定 有 保 障 2. 能 確 保 防 護 效 果 及 穩 定 性 3. 資 訊 安 全 日 趨 重 要, 通 過 檢 測 者 較 有 保 障 可 能 會 24 47% 1. 品 質 可 信 度 高 就 會 用 2. 視 政 策 而 定 3. 規 範 符 合 標 準, 較 容 易 說 服 機 關 主 管 4. 視 設 備 是 否 符 合 需 求 及 預 算 額 度 5. 視 需 求 考 量 購 買 6. 須 考 慮 預 算, 但 會 優 先 考 慮 採 購 7. 需 參 考 其 他 機 關 採 購 後, 設 備 使 用 狀 況 及 成 效 不 一 定 7 14% 1. 採 購 時 會 考 量 功 能 規 格 價 格 市 52

填 答 項 目 人 數 比 例 原 因 場 佔 有 率, 是 否 為 領 導 廠 商 等, 若 通 過 檢 測 廠 牌 增 加, 則 會 列 為 較 優 先 考 量 的 因 素 之 一 2. 若 通 過 檢 測 設 備 與 未 通 過 之 價 格 差 異 極 小, 則 當 然 採 購 通 過 之 產 品, 目 前 財 政 經 費 有 限, 採 購 與 預 算 須 通 盤 考 量 3. 國 際 大 廠 應 不 會 採 用 NCC 認 證 4. 視 功 能 售 後 服 務 或 採 購 專 案 性 質 而 定 5. 視 與 現 有 環 境 架 構 相 容 性 與 擴 充 性 等 因 素 否 0 0% 未 填 答 9 17% 半 數 以 上 機 關 代 表 表 示 會 視 功 能 需 求 考 量 採 購 之 資 通 設 備, 其 次 則 依 預 算 選 購 商 品 表 19 未 優 先 採 購 通 傳 會 檢 測 通 過 之 資 通 設 備 原 因 調 查 結 果 填 答 項 目 ( 可 複 選 ) 人 數 比 例 備 註 需 有 其 他 機 關 採 用 才 會 考 慮 跟 進 10 20% 依 據 預 算 選 購 產 品, 無 論 是 否 有 通 過 國 內 18 35% 外 檢 測 相 信 國 內 外 大 廠 才 能 有 保 障 9 18% 視 功 能 需 求 考 量 採 購 29 57% 53

填 答 項 目 ( 可 複 選 ) 人 數 比 例 備 註 與 否 其 他 6 12% 只 有 其 他 廠 商 未 提 供 的 功 能 國 內 廠 商 之 品 質 令 人 無 法 信 任 沒 有 經 費 看 政 策 而 定 與 現 有 設 備 之 相 容 性 需 相 容 於 原 設 備 系 統 機 關 採 購 資 通 安 全 設 備 之 優 先 考 量 因 素 為 功 能 與 穩 定 度, 價 位 與 售 後 服 務 部 分 則 為 次 之 考 量 選 項 表 20 採 購 資 通 安 全 設 備 優 先 考 量 因 素 填 答 項 目 ( 可 複 選, 至 多 三 項 ) 人 數 比 例 價 位 22 43% 廠 牌 14 27% 穩 定 度 28 55% 功 能 35 69% 售 後 服 務 25 49% 是 否 有 國 內 外 認 證 13 25% 針 對 希 望 通 傳 會 對 於 資 通 設 備 檢 測 技 術 規 範 可 提 供 機 關 哪 些 協 助 該 問 項, 機 關 除 了 希 望 能 將 規 範 納 入 共 同 供 應 契 約, 使 機 關 可 更 便 利 購 買 到 安 全 之 產 品 外, 也 希 望 能 有 更 多 廠 商 通 過 檢 測, 使 機 關 能 有 更 多 安 全 的 產 品 可 購 買, 可 有 專 屬 規 範 網 站 可 查 詢 規 範 通 過 檢 測 廠 商 清 單 等 相 關 內 容 表 21 希 望 通 傳 會 對 於 資 通 設 備 檢 測 技 術 規 範 可 提 供 機 關 哪 些 協 助 填 答 項 目 ( 可 複 選 ) 人 數 比 例 54

針 對 機 關 所 採 購 之 資 通 設 備 皆 能 撰 擬 檢 測 技 術 規 範, 進 而 協 助 機 關 購 買 到 安 全 無 虞 之 產 品 希 望 能 有 更 多 推 廣 活 動, 使 機 關 了 解 檢 測 技 術 規 範 內 容 希 望 更 多 廠 商 通 過 檢 測, 使 機 關 能 有 更 多 安 全 產 品 可 購 買 希 望 將 規 範 納 入 共 同 供 應 契 約, 使 機 關 可 更 便 利 購 買 到 安 全 之 產 品 希 望 可 有 專 屬 規 範 網 站 可 查 詢 規 範 通 過 檢 測 廠 商 清 單 等 相 關 內 容 23 45% 26 51% 31 61% 32 63% 31 61% ( 一 ) 對 於 資 通 設 備 檢 測 技 術 規 範 的 建 議 1. 除 硬 體 設 備 外, 希 望 未 來 能 對 軟 體 資 安 產 品 進 行 規 範 2. 納 入 其 他 資 通 設 備 產 品 品 項 之 品 項, 以 健 全 資 安 環 境 3. 未 來 是 否 可 將 Log 的 不 可 竄 改 性 ( 產 品 證 據 不 可 否 認 性 等 特 性 ) 納 入 檢 測 範 圍, 以 符 合 個 資 相 關 設 備 的 選 用 4. 建 議 將 台 銀 共 同 供 應 契 約 的 第 三 項 CC 認 證 選 項 以 NCC 進 階 型 認 證 來 取 代, 原 本 第 二 項 的 NCC 認 證 以 NCC 基 本 型 認 證 來 取 代 5. 建 議 可 邀 請 國 內 及 國 外 大 廠 能 加 入 檢 測, 讓 公 務 部 門 可 以 有 更 多 的 產 品 可 供 選 擇 6. 檢 測 技 術 規 範 需 與 國 際 各 國 相 互 認 證 才 有 意 義 7. 請 列 入 資 安 設 備 採 購 規 範 要 求, 供 政 府 機 關 資 安 設 備 採 購 規 格 之 訂 定 8. 儘 量 將 所 有 規 範 納 入 共 同 供 應 契 約 規 範 55

( 二 ) 對 未 來 推 廣 的 建 議 1. 廠 商 機 關 都 須 了 解 本 技 術 規 範 流 程 檢 測 差 異, 提 高 廠 商 參 與 意 願 與 機 關 採 購 意 願 2. 納 入 共 同 供 應 契 約, 免 除 機 關 尋 找 資 通 安 全 產 品 之 困 難 於 共 同 供 應 契 約 所 採 買 的 設 備 皆 是 通 過 規 範 檢 測, 是 穩 定 安 全 的 設 備 3. 加 速 輔 導 廠 商, 提 供 機 關 更 多 設 備 選 擇 4. 可 考 量 利 用 資 訊 展 及 研 討 會 推 廣 5. 希 望 可 至 機 關 向 所 屬 機 關 廣 為 推 廣 6. 希 望 這 項 推 廣 活 動 愈 來 愈 正 向 循 環, 通 過 檢 測 的 產 品 愈 來 愈 多, 機 制 愈 來 愈 健 全, 謝 謝 你 們 的 努 力 7. 長 期 仍 須 輔 導 廠 商 通 過 CC, 才 能 與 國 際 接 軌 8. 建 議 以 一 段 時 間 ( 如 2013 一 年 內 ) 以 免 費 或 極 低 優 惠 的 NCC 認 證 ( 書 面 + 實 機 檢 測 ) 來 吸 引 資 安 廠 激 勵 前 來 參 與 認 證, 如 同 IPV6 認 證, 之 前 以 免 費 認 證 好 幾 年, 後 來 才 以 實 施 付 費 認 證 作 業 56

柒 檢 討 資 通 設 備 安 全 檢 測 技 術 規 範 本 次 除 訂 定 二 項 資 通 設 備 安 全 檢 測 技 術 規 範 外, 並 將 目 前 已 經 訂 定 之 檢 測 技 術 規 範 有 關 實 機 測 試 項 目 進 行 逐 一 比 對, 詳 參 表 22, 並 依 據 101 年 資 通 設 備 之 安 全 檢 測 試 辦 結 果, 以 檢 測 研 究 計 畫 所 訂 定 之 資 通 設 備 安 全 檢 測 技 術 規 範 為 基 礎, 檢 討 網 路 型 防 火 牆 入 侵 偵 測 防 禦 系 統 2 種 現 行 安 全 檢 測 技 術 規 範, 提 出 修 正 建 議 如 表 23 表 24 詳 細 修 改 內 容 請 參 閱 附 件 5 附 件 6 表 22 資 通 設 備 安 全 檢 測 技 術 規 範 實 機 測 試 項 目 O 基 礎 & 進 階 適 用 V 僅 進 階 適 用 類 別 Fire- 項 目 wall IDP Anti- Virus Anti- Spam WAF AC L2 Switch L3 Switch AP Wireless- Router 安 全 功 能 測 試 封 包 過 濾 O O 逃 脫 技 巧 偵 測 異 常 / 攻 擊 偵 測 異 常 / 攻 擊 事 件 紀 錄 O O O O 安 全 功 能 測 試 躲 避 攻 擊 病 毒 偵 測 流 量 內 容 統 計 流 量 控 管 規 則 安 全 事 件 紀 錄 O O O O V O O O O O 安 全 管 理 O O O O O O O O O O 57

O 基 礎 & 進 階 適 用 V 僅 進 階 適 用 類 別 Fire- 項 目 wall IDP Anti- Virus Anti- Spam WAF AC L2 Switch L3 Switch AP Wireless- Router 線 上 更 新 O O 備 援 管 理 V O O V 組 態 備 援 管 理 V V 具 備 IPv6 封 包 檢 測 V 運 作 模 式 切 換 惡 意 網 址 過 濾 V V 郵 件 內 容 反 釣 魚 網 址 過 濾 V 網 路 偵 測 與 預 防 機 制 V 網 路 用 戶 認 證 機 制 V 安 全 功 能 測 試 即 時 流 量 內 容 監 控 安 全 稽 核 功 能 資 料 流 控 制 可 靠 時 戳 O O O O 密 碼 支 援 58

O 基 礎 & 進 階 適 用 V 僅 進 階 適 用 類 別 Fire- 項 目 wall IDP Anti- Virus Anti- Spam WAF AC L2 Switch L3 Switch AP Wireless- Router 功 能 使 用 者 識 別 與 鑑 別 功 能 O 虛 擬 區 網 (VLAN) 保 護 功 能 V 自 動 登 出 功 能 O 路 由 認 證 保 護 O 路 由 被 動 介 面 O 稽 核 資 料 產 出 O O 與 稽 核 伺 服 器 失 去 連 線 後 的 應 變 措 施 O O 重 播 偵 測 O 安 全 功 能 測 試 重 送 攻 擊 偵 測 待 測 物 的 安 全 功 能 自 測 認 證 失 敗 控 制 功 能 O O O 59

O 基 礎 & 進 階 適 用 V 僅 進 階 適 用 類 別 Fire- 項 目 wall IDP Anti- Virus Anti- Spam WAF AC L2 Switch L3 Switch AP Wireless- Router 使 用 者 識 別 及 授 權 功 能 O O 通 行 碼 逾 期 功 能 O O 更 新 通 行 碼 重 新 認 證 功 能 O O 登 入 畫 面 保 密 功 能 O 802.1X 使 用 者 識 別 及 認 證 功 能 O O 資 源 最 大 配 額 O O 安 全 功 能 初 始 會 談 鎖 定 O O 安 全 功 使 用 者 初 始 階 段 中 斷 鑑 別 失 敗 控 制 功 能 O O O 能 測 試 安 全 功 能 自 測 安 全 角 色 O O 金 鑰 保 護 V 60

O 基 礎 & 進 階 適 用 V 僅 進 階 適 用 類 別 Fire- 項 目 wall IDP Anti- Virus Anti- Spam WAF AC L2 Switch L3 Switch AP Wireless- Router 資 料 流 控 制 V 安 全 屬 性 初 始 值 V 吞 吐 量 O O O O O O O V V V 壓 力 測 試 最 大 同 時 連 線 數 最 大 建 立 連 線 速 率 最 大 虛 擬 (VLAN) 容 量 V V V V V V V V V V V V V 最 大 MAC 容 量 V 阻 斷 式 攻 擊 O O O O O O O O 堅 實 測 試 穩 定 測 試 遠 端 管 理 異 常 流 量 異 常 流 量 測 試 非 正 常 關 機 復 原 真 實 流 量 測 試 資 料 來 源 : 本 計 畫 自 行 整 理 V V V V V V V V O O O O O O O O O O V V O O O O O O O O O O 61

表 23 網 路 型 防 火 牆 設 備 檢 測 技 術 規 範 檢 討 修 改 內 容 章 節 原 文 6.4.2.1.1. (9) 測 試 平 台 產 生 大 小 為 64 570 594 及 1518 位 元 組 之 網 路 封 包, 將 其 依 IMIX 之 比 例 57% 7% 16% 及 20% 混 合, 時 間 至 少 60 秒 6.4.3.1.2. 測 試 平 台 送 出 大 量 的 網 路 流 量, 持 續 600 秒 攻 擊 待 測 物 開 啟 的 連 接 埠, 並 阻 斷 其 服 務 當 攻 擊 流 量 低 於 或 等 於 待 測 物 規 格 說 明 之 吞 吐 量 最 大 值 時, 安 全 功 能 應 正 常 運 作 6.4.3.2.2. 以 測 試 平 台 產 生 之 服 務 或 協 定 異 常 流 量 至 少 10 種 作 為 建 議 修 改 內 容 (9) 測 試 平 台 產 生 大 小 為 64 570 594 及 1518 位 元 組 之 網 路 封 包, 並 依 IMIX 之 比 例 57% 7% 16% 及 20% 混 合, 時 間 為 60 秒 測 試 平 台 產 生 待 測 物 規 格 說 明 之 最 大 吞 吐 量 300% 的 HTTP 封 包, 持 續 600 秒 攻 擊 待 測 物 開 啟 的 連 接 埠 以 阻 斷 其 服 務, 待 測 物 不 能 發 生 當 機 重 開 或 斷 線 之 情 況 當 攻 擊 結 束 後, 安 全 功 能 應 正 常 運 作 以 測 試 平 台 針 對 待 測 物 提 供 之 每 項 服 務 皆 產 生 10 種 異 修 改 原 因 測 試 時 間 至 少 60 秒 的 描 述 過 於 模 糊, 不 同 實 驗 室 間 可 能 使 用 60 秒 120 秒 或 300 秒 進 行 測 試 造 成 測 試 標 準 不 一 壓 力 測 試 之 測 項 對 待 測 物 加 壓 之 時 間 應 有 一 致 的 標 準, 故 於 技 術 規 範 中 將 加 壓 之 時 間 至 少 60 秒 改 為 定 值 60 秒 進 行 壓 力 測 試 未 清 楚 定 義 何 謂 阻 斷 式 攻 擊 流 量 之 內 容 與 流 量 大 小, 將 造 成 測 試 標 準 不 一 建 議 指 定 待 測 物 規 格 說 明 最 大 吞 吐 量 300% 的 HTTP 封 包 為 阻 斷 式 攻 擊 流 量 通 常 待 測 物 會 提 供 至 少 1 種 以 上 之 服 務, 但 規 範 原 文 可 能 造 成 (1) 每 項 服 務 需 62

章 節 原 文 測 試 樣 本 6.4.3.3.2. 待 測 物 運 作 期 間 不 正 常 關 閉 電 源 時, 經 重 新 啟 動 後, 待 測 物 應 可 復 原 到 非 正 常 關 閉 電 源 前 的 最 後 狀 態 6.4.4.1.2. (4) 流 量 最 大 速 度 在 測 試 期 間 需 達 待 測 物 規 格 說 明 處 理 能 力 最 大 值 之 50% 建 議 修 改 內 容 常 流 量 作 為 測 試 樣 本 待 測 物 運 作 期 間 不 正 常 關 閉 電 源 時, 經 重 新 啟 動 後, 應 復 原 到 非 正 常 關 閉 電 源 前 的 狀 態 且 須 符 合 下 列 要 求 (1) 應 保 留 最 後 設 定 的 系 統 組 態 (2) 應 保 留 斷 電 時 間 點 前 最 後 5 分 鐘 的 日 誌 檔 案 ( 含 系 統 日 誌 及 安 全 事 件 日 誌 ) (3) 能 以 最 後 設 定 的 系 統 組 態 正 常 開 機 (4) 流 量 之 平 均 速 率 在 測 試 期 間 應 維 持 待 測 物 規 格 說 明 處 理 能 力 最 大 值 之 修 改 原 因 要 至 少 10 個 測 試 樣 本 或 (2) 全 部 服 務 至 少 有 10 個 測 試 樣 本 等 兩 種 不 同 解 讀 如 為 後 者 之 知 況, 若 10 個 測 試 樣 本 都 只 針 對 其 中 一 種 服 務 進 行 測 試, 將 無 法 驗 證 其 他 服 務 的 安 全 狀 態 恢 復 到 關 閉 電 源 前 的 最 後 狀 態 描 述 過 於 模 糊, 建 議 修 正 為 待 測 物 斷 電 後 需 回 復 至 以 下 要 求 :(1) 最 後 設 定 的 系 統 組 態 (2) 保 留 斷 電 時 間 點 前 最 後 5 分 鐘 的 日 誌 檔 案 以 及 (3) 可 使 用 最 後 設 定 的 系 統 組 態 正 常 開 機 原 文 將 造 成 用 來 測 試 待 測 物 的 流 量 介 於 50% ~ 範 圍, 當 標 準 訂 為 50% 時, 對 待 測 物 而 言 相 對 容 易 通 63

章 節 原 文 建 議 修 改 內 容 修 改 原 因 以 上 50% 過, 但 標 準 超 過 100% 時, 則 待 測 物 形 同 處 於 阻 斷 式 攻 擊 的 狀 況 下 此 外, 真 實 環 境 的 網 路 流 量 呈 現 非 固 定 數 值, 為 保 留 真 實 流 量 測 試 的 精 神 與 意 義, 穩 定 測 試 不 應 採 用 固 定 百 分 比 的 方 式 進 行 流 量 重 播 為 取 得 一 致 的 測 試 標 準, 重 播 之 網 路 流 量 須 以 線 性 放 大 或 縮 小 之 原 則 使 其 維 持 待 測 物 規 格 說 明 處 理 能 力 最 大 值 之 50% 表 24 入 侵 偵 測 防 禦 設 備 檢 測 技 術 規 範 檢 討 修 改 內 容 章 節 原 文 建 議 修 改 內 容 修 改 原 因 (1) 基 礎 型 測 試 樣 (1) 必 測 樣 本 : 自 本 : 自 NVD ( 美 國 NVD ( 美 國 國 家 弱 6.4.1.1.2 國 家 弱 點 資 料 庫 ) 篩 選 待 測 物 送 測 前 一 個 月 起 一 年 內 CVSS 大 於 或 等 於 7.0 分 且 與 IDP 相 關 弱 點 數 量 的 5% 為 依 據 由 測 試 儀 點 資 料 庫 ) 篩 選 待 測 物 送 測 前 一 個 月 起 一 年 內 CVSS 7.0 且 與 IDP 設 備 相 關 之 弱 點, 以 此 數 量 的 5% 為 依 據, 由 測 試 平 6.4.1.1.2 測 試 樣 本 部 份, 進 階 型 之 測 試 樣 本 鑑 別 度 不 足, 故 將 樣 本 部 分 調 整 為 必 測 樣 本 與 加 測 樣 本, 提 高 進 階 型 設 備 之 鑑 別 度 器 或 攻 擊 程 式 產 生 台 或 儀 器 產 生 大 於 至 少 等 於 該 數 量 之 或 等 於 該 數 量 之 測 64

章 節 原 文 建 議 修 改 內 容 修 改 原 因 攻 擊 測 試 樣 本 試 樣 本 (2) 進 階 型 測 試 樣 (2) 加 測 樣 本 : 除 本 : 自 NVD ( 美 國 上 述 必 測 樣 本 外, 國 家 弱 點 資 料 庫 ) 自 NVD ( 美 國 國 家 篩 選 待 測 物 送 測 前 弱 點 資 料 庫 ) 篩 選 一 個 月 起 三 年 內 待 測 物 送 測 前 二 至 CVSS 大 於 或 等 於 三 年 內 CVSS 7.0 分 且 與 IDP 相 7.0 且 與 IDP 設 備 關 弱 點 數 量 的 相 關 之 弱 點, 以 此 10% ( 一 年 內 之 弱 數 量 的 5% 為 依 點 數 量 必 須 佔 半 數 據, 由 測 試 平 台 或 以 上 ) 為 依 據 由 儀 器 產 生 大 於 或 等 測 試 平 台 產 生 至 少 於 該 數 量 之 測 試 樣 等 於 該 數 量 之 攻 擊 本 測 試 樣 本 (1) 設 定 待 測 物 對 (1) 基 礎 型 測 試 : 異 常 及 攻 擊 流 量 進 使 用 測 試 平 台 將 攻 行 阻 擋, 使 用 測 試 擊 測 試 樣 本 之 必 測 平 台 將 攻 擊 測 試 樣 樣 本 自 A 埠 送 至 基 本 自 A 埠 送 至 待 測 礎 型 待 測 物,B 埠 除 測 試 樣 本 外, 增 加 考 量 物,B 埠 無 法 收 到 無 法 收 到 異 常 或 攻 漏 判 通 過 率 提 升, 不 同 弱 6.4.1.1.3. 異 常 及 攻 擊 流 量 之 擊 流 量 之 封 包, 並 點 測 試 樣 本 set 涵 蓋 度 封 包, 並 可 記 錄 此 可 記 錄 此 異 常 或 攻 等, 提 高 進 階 型 設 備 更 嚴 異 常 及 攻 擊 事 件 擊 事 件 基 礎 型 待 謹 之 鑑 別 度 設 計 基 礎 型 及 進 階 型 待 測 物 對 於 攻 擊 測 試 測 物, 對 於 攻 擊 測 樣 本 之 漏 判 率 須 小 試 樣 本 之 漏 判 率 皆 於 或 等 於 10% 須 小 於 或 等 於 (2) 進 階 型 測 試 : 65

章 節 原 文 10% (2) 使 用 測 試 平 台 自 A 埠 產 生 無 異 常 或 攻 擊 行 為 之 樣 本 至 少 5000 筆,B 埠 可 正 常 接 收 到 封 包 且 不 會 產 生 異 常 及 攻 擊 事 件 之 紀 錄 基 礎 型 及 進 階 型 待 測 物 之 誤 判 率 皆 須 小 於 或 等 於 5% 6.4.2.1.1. (9) 測 試 平 台 產 生 大 小 為 64 570 594 及 1518 位 元 組 之 網 路 封 包, 將 其 依 IMIX 之 比 例 57% 7% 16% 及 20% 混 合, 時 間 至 少 60 秒 6.4.3.1.2. 測 試 平 台 送 出 大 量 的 網 路 流 量, 持 續 600 秒 攻 擊 待 測 物 開 啟 的 連 接 埠, 並 建 議 修 改 內 容 使 用 測 試 平 台 將 攻 擊 測 試 樣 本 之 必 測 樣 本 及 加 測 樣 本 分 別 自 A 埠 送 至 進 階 型 待 測 物,B 埠 無 法 收 到 異 常 或 攻 擊 流 量 之 封 包, 並 可 記 錄 此 異 常 或 攻 擊 事 件 待 測 物 對 於 必 測 樣 本 之 漏 判 率 須 小 於 或 等 於 7%, 對 於 加 測 樣 本 之 漏 判 率 須 小 於 或 等 於 10% (9) 測 試 平 台 產 生 大 小 為 64 570 594 及 1518 位 元 組 之 網 路 封 包, 並 依 IMIX 之 比 例 57% 7% 16% 及 20% 混 合, 時 間 為 60 秒 測 試 平 台 產 生 待 測 物 規 格 說 明 之 最 大 吞 吐 量 300% 的 HTTP 封 包, 持 續 66 修 改 原 因 測 試 時 間 至 少 60 秒 的 描 述 過 於 模 糊, 不 同 實 驗 室 間 可 能 使 用 60 秒 120 秒 或 300 秒 進 行 測 試 造 成 測 試 標 準 不 一 壓 力 測 試 之 測 項 對 待 測 物 加 壓 之 時 間 應 有 一 致 的 標 準, 故 於 技 術 規 範 中 將 加 壓 之 時 間 至 少 60 秒 改 為 定 值 60 秒 進 行 壓 力 測 試 未 清 楚 定 義 何 謂 阻 斷 式 攻 擊 流 量 之 內 容 與 流 量 大 小, 將 造 成 測 試 標 準 不 一 建 議 指 定 待 測 物 規 格

章 節 原 文 阻 斷 其 服 務 當 攻 擊 流 量 低 於 或 等 於 待 測 物 規 格 說 明 之 吞 吐 量 最 大 值 時, 安 全 功 能 應 正 常 運 作 6.4.3.2.2. 以 測 試 平 台 產 生 之 服 務 或 協 定 異 常 流 量 至 少 10 種 作 為 測 試 樣 本 6.4.3.3.2. 待 測 物 運 作 期 間 不 正 常 關 閉 電 源 時, 經 重 新 啟 動 後, 待 測 物 應 可 復 原 到 非 正 常 關 閉 電 源 前 的 最 後 狀 態 建 議 修 改 內 容 600 秒 攻 擊 待 測 物 開 啟 的 連 接 埠 以 阻 斷 其 服 務, 待 測 物 不 能 發 生 當 機 重 開 或 斷 線 之 情 況 當 攻 擊 結 束 後, 安 全 功 能 應 正 常 運 作 以 測 試 平 台 針 對 待 測 物 提 供 之 每 項 服 務 皆 產 生 10 種 異 常 流 量 作 為 測 試 樣 本 待 測 物 運 作 期 間 不 正 常 關 閉 電 源 時, 經 重 新 啟 動 後, 應 復 原 到 非 正 常 關 閉 電 源 前 的 狀 態 且 須 符 合 下 列 要 求 (1) 應 保 留 最 後 設 定 的 系 統 組 態 (2) 應 保 留 斷 電 時 間 點 前 最 67 修 改 原 因 說 明 最 大 吞 吐 量 300% 的 HTTP 封 包 為 阻 斷 式 攻 擊 流 量 通 常 待 測 物 會 提 供 至 少 1 種 以 上 之 服 務, 但 規 範 原 文 可 能 造 成 (1) 每 項 服 務 需 要 至 少 10 個 測 試 樣 本 或 (2) 全 部 服 務 至 少 有 10 個 測 試 樣 本 等 兩 種 不 同 解 讀 如 為 後 者 之 知 況, 若 10 個 測 試 樣 本 都 只 針 對 其 中 一 種 服 務 進 行 測 試, 將 無 法 驗 證 其 他 服 務 的 安 全 狀 態 恢 復 到 關 閉 電 源 前 的 最 後 狀 態 描 述 過 於 模 糊, 建 議 修 正 為 待 測 物 斷 電 後 需 回 復 至 以 下 要 求 :(1) 最 後 設 定 的 系 統 組 態 (2) 保 留 斷 電 時 間 點 前 最 後 5 分 鐘 的 日 誌 檔 案 以 及 (3) 可 使 用 最 後 設 定 的 系 統 組 態 正 常 開 機

章 節 原 文 6.4.4.1.2. (4) 流 量 最 大 速 度 在 測 試 期 間 需 達 待 測 物 規 格 說 明 處 理 能 力 最 大 值 之 50% 以 上 建 議 修 改 內 容 後 5 分 鐘 的 日 誌 檔 案 ( 含 系 統 日 誌 及 安 全 事 件 日 誌 ) (3) 能 以 最 後 設 定 的 系 統 組 態 正 常 開 機 (4) 流 量 之 平 均 速 率 在 測 試 期 間 應 維 持 待 測 物 規 格 說 明 處 理 能 力 最 大 值 之 50% 修 改 原 因 原 文 將 造 成 用 來 測 試 待 測 物 的 流 量 介 於 50% ~ 範 圍, 當 標 準 訂 為 50% 時, 對 待 測 物 而 言 相 對 容 易 通 過, 但 標 準 超 過 100% 時, 則 待 測 物 形 同 處 於 阻 斷 式 攻 擊 的 狀 況 下 此 外, 真 實 環 境 的 網 路 流 量 呈 現 非 固 定 數 值, 為 保 留 真 實 流 量 測 試 的 精 神 與 意 義, 穩 定 測 試 不 應 採 用 固 定 百 分 比 的 方 式 進 行 流 量 重 播 為 取 得 一 致 的 測 試 標 準, 重 播 之 網 路 流 量 須 以 線 性 放 大 或 縮 小 之 原 則 使 其 維 持 待 測 物 規 格 說 明 處 理 能 力 最 大 值 之 50% 68

捌 附 件 一 附 件 1 無 線 接 取 設 備 資 通 安 全 檢 測 技 術 規 範 二 附 件 2 無 線 接 取 設 備 採 購 參 考 指 引 三 附 件 3 無 線 區 域 網 路 路 由 器 資 通 安 全 檢 測 技 術 規 範 四 附 件 4 無 線 區 域 網 路 路 由 器 採 購 參 考 指 引 五 附 件 5 網 路 型 防 火 牆 資 通 安 全 檢 測 技 術 規 範 六 附 件 6 入 侵 偵 測 防 禦 系 統 資 通 安 全 檢 測 技 術 規 範 七 附 件 7 期 中 審 查 委 員 意 見 與 回 覆 八 附 件 8 期 末 審 查 委 員 意 見 與 回 覆 九 附 件 9 期 末 審 查 會 議 簡 報 69

70

附 件 1 無 線 接 取 設 備 資 通 安 全 檢 測 技 術 規 範

附 件 2 無 線 接 取 設 備 採 購 參 考 指 引

附 件 3 無 線 區 域 網 路 路 由 器 資 通 安 全 檢 測 技 術 規 範

附 件 4 無 線 區 域 網 路 路 由 器 採 購 參 考 指 引

附 件 5 網 路 型 防 火 牆 資 通 安 全 檢 測 技 術 規 範

附 件 6 入 侵 偵 測 防 禦 系 統 資 通 安 全 檢 測 技 術 規 範

附 件 7 期 中 審 查 委 員 意 見 與 回 覆

資 通 設 備 之 安 全 檢 測 規 範 增 修 訂 及 推 廣 計 畫 期 中 審 查 委 員 會 委 員 與 NCC 意 見 與 回 覆 委 員 意 見 回 覆 內 容 頁 碼 / 項 次 1. 建 議 期 中 報 告 之 檢 測 實 驗 室 測 試 流 程 圖, 應 有 起 始 終 止, 其 中 申 請 資 料 不 齊 全 時, 補 正 送 件 之 流 程 應 回 歸 送 件 處, 檢 測 不 合 格 時, 應 有 後 續 處 理 流 程, 完 整 之 測 試 流 程 圖 才 容 易 讓 測 試 廠 商 遵 循 2. 期 中 報 告 依 台 銀 共 同 供 應 契 約 100/9/20~101/7/21 之 採 購 量 分 析 含 加 值 項 目 CC 之 採 購 量 較 佳, 應 加 檢 定 分 析 是 否 達 顯 著 水 準, 較 俱 說 服 力 3. 資 通 安 全 設 備 檢 測 技 術 規 範 推 廣 建 議 應 更 具 體 4. 無 線 基 地 台 修 正 為 無 線 接 取 設 備 5. 壓 力 測 試 : 網 路 流 量, 延 遲 制 定 之 依 據 6. 穩 定 測 試 : 真 實 流 量 之 大 小 依 據 ; 判 定 標 準, 無 網 路 中 斷 或 服 務 之 小 時 依 據 此 流 程 僅 為 試 測 期 間 之 流 程, 故 不 會 有 檢 測 不 合 格 後 之 處 理 流 程, 完 整 之 檢 測 流 程 已 載 明 於 審 驗 作 業 規 範 中, 並 於 期 中 報 告 中 補 充 說 明 此 部 分 僅 針 對 該 產 品 採 購 數 量 進 行 統 計, 故 就 採 購 數 量 而 言 確 實 以 含 加 值 項 目 CC 項 次 較 多, 由 於 該 項 次 與 往 年 不 盡 相 同, 故 無 法 進 行 顯 著 差 異 比 較 謝 謝 委 員 指 教, 已 將 相 關 推 廣 辦 法 修 改 於 期 中 報 告 中 名 稱 已 修 正 為 無 線 接 取 設 備 依 NCC 建 議, 壓 力 測 試 之 測 項 對 待 測 物 加 壓 之 時 間 應 有 一 致 的 標 準, 故 於 技 術 規 範 中 將 加 壓 之 時 間 至 少 60 秒 改 為 定 值 60 秒 進 行 壓 力 測 試 依 據 國 內 檢 測 實 驗 室 ( 交 大 網 路 測 試 中 心 ) 真 實 流 量 穩 定 測 試 認 證 之 通 過 標 準 為 連 續 120 小 時 待 測 物 不 中 斷 服 務 或 當 機, 經 與 業 界 先 進 討 論 進 而 了 解 一 般 業 界 產 品 出 貨 前 穩 定 測 試 平 均 為 72 小 時, 檢 測 技 術 規 範 考 量 資 安 重 要 性, 故 以 更 嚴 格 之 標 準 168 及 336 小 時 進 行 穩 定 測 試 P37 圖 10 P28-40 已 於 全 篇 文 字 進 行 修 改 附 件 1-38 6.4.2.1.1.(7) 附 件 1-42 6.4.4.1.3.(1) 附 件 7-1

委 員 意 見 回 覆 內 容 頁 碼 / 項 次 7. 已 通 過 FIPS 或 CC 檢 測 之 產 品, 是 否 僅 須 書 面 審 查 即 可? 宜 從 政 策 面 再 考 慮 其 影 響 性 8. 無 線 基 地 台 accesspoint 易 造 成 一 般 使 用 者 誤 解, 建 議 可 改 為 無 線 存 取 器 或 無 線 接 取 器 依 標 準 局 用 語 9. 採 購 參 考 指 引 是 否 與 研 考 會 曾 提 出 的 參 考 指 引 相 配 合? 或 不 須 再 另 訂 參 考 指 引 10. 專 有 名 詞 之 中 譯 宜 參 照 標 準 並 敘 明 出 處 11. 文 件 品 質 請 在 結 案 時 再 加 強, 如 部 份 中 譯 不 順, 另 文 件 中 有 錯 誤! 找 不 到 參 照 來 源 請 確 認 交 互 參 照 連 結 12. 非 正 常 關 閉 電 源 前 的 最 後 狀 態, 最 後 狀 態 定 義 不 明 確 此 部 分 非 屬 研 究 計 畫 範 圍 內, 然 就 政 策 面 而 言, 目 前 各 國 檢 測 標 準 於 產 品 輸 入 至 該 國 前 皆 須 依 據 該 國 之 檢 測 標 準 進 行 檢 測, 並 不 會 有 違 反 國 際 約 定 之 問 題, 以 NCC 之 角 度 仍 維 持 所 有 國 內 外 產 品 一 視 同 仁 需 進 行 相 關 檢 測 作 業 名 稱 已 修 正 為 無 線 接 取 設 備 已 於 全 篇 文 字 進 行 修 改 研 考 會 訂 定 之 資 安 產 品 選 擇 參 考 指 引 乃 為 整 體 資 安 架 構 自 風 險 分 析 控 制 措 施 產 品 採 購 需 求 等 階 段 進 行 說 明, 本 計 畫 之 採 購 參 考 指 引 則 為 各 資 安 產 品 個 別 分 析, 包 含 系 統 架 構 運 作 原 理 說 明 等, 與 研 考 會 之 參 考 指 引 並 無 重 複 之 處 將 依 據 經 濟 部 標 檢 局 國 家 標 準 檢 索 系 統 (www.cnsonline.com.tw 或 www.bsmi.gov.tw/transfer?targe t=inf) 之 中 譯 名 詞 修 訂 規 範 內 容 的 中 譯 專 有 名 詞 已 修 訂 相 關 報 告 誤 植 部 分, 未 來 將 加 強 品 質 控 管 修 正 規 範 測 試 要 求 待 測 物 斷 電 後, 需 回 復 至 以 下 要 求 : (1) 最 後 設 定 的 系 統 組 態 (2) 保 留 斷 電 時 間 點 前 最 後 5 分 鐘 的 日 誌 檔 案 ( 含 系 統 日 附 錄 1-1.2-1 3-1~3-3 附 件 1-39 6.4.3.2.2.(3) 附 件 7-2

委 員 意 見 回 覆 內 容 頁 碼 / 項 次 誌 與 安 全 日 誌 ) (3) 可 使 用 最 後 設 定 的 系 統 組 態 正 常 開 機 13. 至 少 包 含 10 種 應 用 類 型 舉 例 : 附 件 1-46I.Others J.web:http, 需 交 換 此 2 項 (6) 所 使 用 之 流 量 必 須 包 含 最 近 2 週, 是 必 須 是 最 近 2 週 之 流 量, 或 包 含 最 近 2 週 即 可 14. 委 託 案 工 作 項 目, 六 檢 討 資 通 設 備 現 行 安 全 檢 測 技 術 規 範 至 少 包 含 網 路 無 防 火 牆 及 IDP 技 術 規 範 修 正, 請 依 實 際 檢 測 經 驗, 重 修 正 之 15. FIPS 不 屬 於 本 會 職 掌 資 通 安 全 範 圍, 檢 測 項 目 請 排 除 之 16. 基 礎 型 及 進 階 型 於 CC 及 實 測 之 審 查 及 測 試 項 目 建 議 有 區 隔 尤 其 對 低 價 之 產 品 17. 建 議 壓 力 測 試 堅 實 測 試 及 穩 定 測 試 能 加 註 英 文 名 稱 18. 簡 報 第 26 頁 壓 力 測 試 判 定 標 準 : 待 測 物 延 遲 或 當 機 之 狀 況 建 議 明 確 說 明 延 遲 到 那 種 狀 況 將 判 定 不 合 格 (1) 將 修 正 規 範 使 smtp pop3 imap ftp smb http https dns snmp 等 成 為 必 測 協 定 (2) 已 修 正 規 範 為 必 須 是 最 近 2 周 之 流 量 根 據 日 前 檢 測 實 驗 室 試 測 結 果, 針 對 通 過 率 偏 低 之 測 項 進 行 檢 討, 並 參 考 委 員 及 檢 測 實 驗 室 提 出 之 修 改 建 議 進 行 測 項 評 估 與 修 訂, 詳 細 之 修 改 內 容 將 於 期 末 審 查 時 一 併 提 供 將 依 委 員 建 議 移 除 FIPS 相 關 檢 測 項 目 已 於 附 件 一 檢 測 規 範 中 將 書 面 審 查 之 項 目 安 全 功 能 介 面 (TSF) 間 可 信 賴 通 道 與 可 信 賴 路 徑 調 整 為 進 階 型 審 查 項 目, 以 明 顯 區 隔 基 礎 與 進 階 型 之 差 異 已 將 上 述 測 試 名 稱 加 註 英 文 名 稱 如 下 : 壓 力 測 試 (StressTest) 堅 實 測 試 (RobustnessTest) 穩 定 測 試 (StabilityTest) 簡 報 內 容 誤 植 延 遲 一 詞, 經 確 認 檢 測 技 術 規 範 之 壓 力 測 試 之 測 項 並 無 此 項 要 求 附 件 1-41~ 附 件 1-42 6.4.4.1.2.(2) 及 6.4.4.1.2.(5) P63-74 附 件 1-19 附 表 1-2 25.26 附 件 1-23 6.3.1~6.3.4 壓 力 測 試 之 測 項 並 無 此 項 要 求 附 件 1-27 表 2 附 件 7-3

委 員 意 見 回 覆 內 容 頁 碼 / 項 次 19. 簡 報 第 29 頁 : 穩 定 測 試 可 註 記 169 及 336 小 時 的 依 據 標 準 或 國 內 外 經 驗 20. 附 1-2 之 第 5 項 第 (2) 條 能 加 入 WPA 與 WPA2 21. 附 1-2 之 第 9 項 第 (12) 條 建 議 調 整 為 SHA-1 及 SHA-2 系 列 函 數 轉 換 字 元 22. 附 1-42 之 第 (3)(4) 建 議 說 明 50% 之 依 據 為 何? 23. I 附 件 之 頁 碼 編 排 ( 同 問 題 6) 依 據 國 內 檢 測 實 驗 室 ( 交 大 網 路 測 試 中 心 ) 真 實 流 量 穩 定 測 試 認 證 之 通 過 標 準 為 連 續 120 小 時 待 測 物 不 中 斷 服 務 或 當 機, 經 與 業 界 先 進 討 論 進 而 了 解 一 般 業 界 產 品 出 貨 前 穩 定 測 試 平 均 為 72 小 時, 檢 測 技 術 規 範 考 量 資 安 重 要 性, 故 以 更 嚴 格 之 標 準 168 及 336 小 時 進 行 穩 定 測 試 附 件 1-42 6.4.4.1.3.(1) 將 依 委 員 建 議 修 訂 附 件 1-14 附 表 1-2 之 第 5 項 第 (2) 條 將 依 委 員 建 議 修 訂 附 件 1-16 附 表 1-2 之 第 9 項 第 (12) 條 於 真 實 網 路 環 境 中, 網 路 流 量 呈 現 非 固 定 數 值, 為 保 留 真 實 流 量 測 試 的 精 神 與 意 義, 穩 定 測 試 將 不 採 用 固 定 百 分 比 的 方 式 進 行 流 量 重 播 為 取 得 一 致 的 測 試 標 準, 重 播 之 網 路 流 量 須 以 線 性 放 大 或 縮 小 之 原 則 使 其 維 持 待 測 物 規 格 說 明 處 理 能 力 最 大 值 之 50% 假 設 錄 得 的 真 實 網 路 流 量 之 平 均 值 XMbps, 待 測 物 於 壓 力 測 試 所 測 得 之 實 際 最 大 吞 吐 量 為 YMbps, 則 重 播 測 試 設 定 的 重 播 倍 數 Y Z = 2X 將 依 委 員 建 議 修 訂 附 件 1-41 6.4.4.1.2.(3)(4) 整 份 文 件 已 進 行 修 調 附 件 7-4

委 員 意 見 回 覆 內 容 頁 碼 / 項 次 24. 1 項 次 ( 一 )( 二 )( 三 ) 之 縮 排 請 調 整 將 依 委 員 建 議 修 訂 整 份 文 件 已 進 行 修 調 25. 表 1WLAN 設 備 的 共 同 威 脅 將 依 委 員 建 議 修 訂, 已 將 表 格 內 容 翻 譯 成 中 文 P7-10 表 3 建 議 翻 譯 成 中 文 26. 書 面 審 查 類 別 中 安 全 功 能 設 計 類 別 似 缺 安 表 5 僅 表 示 書 審 的 項 目, 實 際 安 全 功 能 測 試 項 目 列 於 表 6 P14-17 表 6 全 功 能 測 試 項 目 27. 實 機 檢 測 類 別 安 全 功 能 測 試 類 別 2. 避 免 與 稽 核 伺 服 器 失 去 連 線 後 的 應 變 措 施 略 有 語 病, 建 議 刪 除 避 免 將 依 委 員 建 議 修 訂 P19 表 8 安 全 功 能 測 試 類 別 第 2 項 28. 避 免 與 稽 核 伺 服 器 失 去 連 線 後 的 應 變 措 施 本 頁 有 此 項 目 之 判 定 標 準 : 待 測 物 的 安 全 功 能 應 包 含 當 收 集 稽 核 資 訊 的 外 部 儲 存 裝 置 失 去 連 線 時, 能 夠 執 行 一 些 應 變 措 施 或 任 務 的 指 派 建 議 刪 除 避 免 29. 重 送 偵 測 項 目 待 測 物 的 安 全 功 應 支 援 缺 能 字 30. 鑑 別 失 敗 控 制 功 能 項 目 待 測 物 應 具 備 下 列 功 能 : 1. 當 輸 入 通 行 碼 超 過 最 大 錯 誤 次 數 時, 會 封 鎖 管 理 介 面 一 段 時 間, 使 用 正 確 帳 號 通 行 碼 則 可 正 常 登 入 2. 當 輸 入 錯 誤 通 行 碼 超 過 最 大 錯 誤 次 數 且 完 全 封 鎖 管 理 介 面 後, 如 使 用 正 確 將 依 委 員 建 議 修 訂 P19 表 8 安 全 功 能 測 試 類 別 第 2 項 將 依 委 員 建 議 修 訂 P19 表 8 安 全 功 能 測 試 類 別 第 3 項 將 依 委 員 建 議 修 訂, 適 當 調 整 文 字 說 明 附 件 7-5 P20 表 8 鑑 別 失 敗 控 制 功 能 項 目

委 員 意 見 回 覆 內 容 頁 碼 / 項 次 帳 號 通 行 碼 也 無 法 登 入 待 測 物 1.&2. 說 明 似 乎 不 易 理 解 參 考 附 件 1-33 31. 無 線 基 地 台 專 家 學 者 建 議 更 名 為 無 線 名 稱 已 修 正 為 無 線 接 取 設 備 已 於 全 篇 文 字 進 行 修 改 存 取 系 統 或 是 無 線 接 取 器 尚 待 本 會 決 定 32. 封 面 將 依 委 員 建 議 修 訂 附 件 1 封 面 定 訂 日 期 應 更 正 為 訂 定 日 期 33. 封 面 通 傳 技 字 第 應 改 為 通 傳 資 技 字 第 將 依 委 員 建 議 修 訂 附 件 1 封 面 34. 附 件 1-63.1 基 礎 型 無 線 基 地 台 避 免 與 稽 核 伺 服 器 失 去 連 線 後 的 應 變 措 施 建 議 刪 除 避 免 35. 附 件 1-75.6HTTPS 與 SSL/TLS 合 併 使 用 建 議 前 面 增 加 一 條 SSL 說 明 36. 附 件 1-116.2.1.2. 安 全 功 能 需 求 內 容 是 否 符 合 附 表 1-2 安 全 功 能 需 求 之 書 面 審 查 內 容 建 議 改 為 內 容 是 否 符 合 附 表 1-2( 安 全 功 能 需 求 之 書 面 審 查 內 容 ) 37. 附 件 1-25 表 2 實 機 測 試 之 類 別 項 目 及 判 定 標 準 避 免 與 稽 核 伺 服 器 失 去 連 線 後 的 應 變 措 施 建 議 刪 除 避 免 將 依 委 員 建 議 修 訂 附 件 1-7 3.1 將 依 委 員 建 議 修 訂, 已 於 用 語 釋 義 增 加 SSL 說 明 附 件 1-8 5.5.~5.7. 將 依 委 員 建 議 修 訂 附 件 1-12 6.2.1.2. 將 依 委 員 建 議 修 訂 附 件 1-25 外 部 稽 核 伺 服 器 失 去 連 線 後 的 應 變 措 施 項 目 附 件 7-6

委 員 意 見 回 覆 內 容 頁 碼 / 項 次 38. 附 件 1-26 表 2 實 機 測 試 之 類 別 項 目 及 判 定 標 準 (1) 當 輸 入 通 行 碼 超 過 最 大 錯 誤 次 數 時, 會 封 鎖 管 理 介 面 一 段 時 間, 使 用 正 確 帳 號 通 行 碼 則 可 正 常 登 入 (2) 當 輸 入 錯 誤 通 行 碼 超 過 最 大 錯 誤 次 數 且 完 全 封 鎖 管 理 介 面 後, 如 使 用 正 確 帳 號 通 行 碼 也 無 法 登 入 待 測 物 請 更 加 說 明 清 楚 如 何 區 分 封 鎖 管 理 介 面 一 段 時 間 與 完 全 封 鎖 管 理 介 面 參 考 附 件 1-33 將 依 委 員 建 議 修 訂, 適 當 調 整 文 字 說 明 附 件 1-25 鑑 別 失 敗 控 制 功 能 項 目 (1) (2) 39. 附 件 1-306.4.1.2. 避 免 與 稽 核 伺 服 器 失 去 連 線 後 的 應 變 措 施 建 議 刪 除 避 免 40. 附 件 1-396.4.2.1 吞 吐 量 測 試 (7) 原 文 測 試 平 台 產 生 大 小 為 64 570 594 及 1518 位 元 組 之 網 路 封 包, 將 其 依 IMIX 之 比 例 57% 7% 16% 及 20% 混 合, 時 間 至 少 60 秒 惟 至 少 60 秒 的 描 述 保 留 了 相 當 大 的 模 糊 空 間, 不 同 實 驗 室 間 可 能 使 用 60 秒 120 秒 300 秒 等 不 同 參 數 造 成 通 過 標 準 不 一 建 議 : 測 試 平 台 產 生 大 小 為 64 570 594 及 1518 位 元 組 之 網 路 封 包, 將 其 將 依 委 員 建 議 修 訂 附 件 1-30 6.4.1.2. 將 依 委 員 建 議 修 訂, 規 範 已 修 訂 為 以 固 定 60 秒 來 進 行 測 試 附 件 1-38 6.4.2.1.1.(7) 附 件 7-7

委 員 意 見 回 覆 內 容 頁 碼 / 項 次 依 IMIX 之 比 例 57% 7% 16% 及 20% 混 合, 時 間 60 秒 41. 附 件 1-406.4.3.1.2 表 格 應 加 入 編 號 表 格 內 容 建 議 翻 成 中 文 將 依 委 員 建 議 修 訂, 表 格 內 容 已 翻 譯 成 中 文 附 件 1-39 6.4.3.1.2. 42. 附 件 1-41 建 議 圖 9 中 繪 出 A 埠 B 埠 43. 附 件 1-416.4.3.3.2 原 文 待 測 物 運 作 期 間 不 正 常 關 閉 電 源 時, 經 重 新 啟 動 後, 待 測 物 應 可 復 原 到 非 正 常 關 閉 電 源 前 的 最 後 狀 態 惟 恢 復 到 最 後 狀 態 描 述 過 於 模 糊 建 議 : 具 體 指 定 電 源 恢 復 時 (1) 系 統 設 定 狀 態 (2) 日 誌 檔 ( 含 安 全 日 誌 與 系 統 日 誌 ) 應 恢 復 到 電 源 不 正 常 關 閉 前 狀 態 已 修 訂 規 範 6.4.4.1.1.(7) 流 量 重 播 平 台 將 網 路 流 量 透 過 無 線 界 面 重 播 至 待 測 物, 使 內 文 與 圖 9 相 符 合 ( 同 問 題 12) 修 正 規 範 測 試 要 求 待 測 物 斷 電 後, 需 回 復 至 以 下 要 求 : (4) 最 後 設 定 的 系 統 組 態 (5) 保 留 斷 電 時 間 點 前 最 後 5 分 鐘 的 日 誌 檔 案 ( 含 系 統 日 誌 與 安 全 日 誌 ) 可 使 用 最 後 設 定 的 系 統 組 態 正 常 開 機 附 件 1-40 6.4.4.1.1.(7) 附 件 1-39 6.4.3.2.2. 44. 附 件 1-426.4.4.1.2(3)(4) 僅 要 求 流 量 的 需 為 待 測 物 最 大 值 之 50% 以 上 為 流 量 低 標, 但 未 制 定 流 量 高 標 為 何, 這 樣 的 指 定 方 法 使 得 實 際 執 行 測 試 時, 用 來 測 試 待 測 物 的 流 量 標 準 會 介 於 50%~ %( 錄 製 測 試 樣 本 的 真 實 網 路 環 境 效 能 指 標 遠 大 於 待 測 物 時, 可 能 發 生 效 能 指 標 數 倍 的 狀 況, 故 以 % 代 表 這 個 不 確 定 值 ); 當 標 準 為 50% 時, 對 待 測 物 而 言 相 對 容 易 通 ( 同 問 題 22) 於 真 實 網 路 環 境 中, 網 路 流 量 呈 現 非 固 定 數 值, 為 保 留 真 實 流 量 測 試 的 精 神 與 意 義, 穩 定 測 試 將 不 採 用 固 定 百 分 比 的 方 式 進 行 流 量 重 播 為 取 得 一 致 的 測 試 標 準, 重 播 之 網 路 流 量 須 以 線 性 放 大 或 縮 小 之 原 則 使 其 維 持 待 測 物 規 格 說 明 處 理 能 力 最 大 值 之 50% 假 設 錄 得 的 真 實 網 路 流 量 之 平 均 值 XMbps, 待 測 物 於 壓 力 測 附 件 1-41 6.4.4.1.2.(3)(4) 附 件 7-8

委 員 意 見 回 覆 內 容 頁 碼 / 項 次 過 ; 當 標 準 超 過 100% 時, 試 所 測 得 之 實 際 最 大 吞 吐 量 為 待 測 物 形 同 長 時 間 處 於 阻 斷 式 攻 擊 的 狀 況 下, 有 過 YMbps, 則 重 播 測 試 設 定 的 重 於 苛 求 之 嫌, 同 一 份 測 試 Y 播 倍 數 Z = 2X 規 範 將 有 不 同 的 通 過 標 準 建 議 : 現 今 流 量 重 播 測 試 工 具 可 控 制, 測 試 時 發 送 流 量 的 效 能 指 標 數 據, 建 議 基 於 壓 力 測 試 中 所 測 得 的 結 果 作 為 指 定 標 準, 例 如 指 定 壓 力 測 試 結 果 的 95% 為 一 致 測 試 標 準, 讓 負 責 執 行 檢 測 業 務 的 實 驗 室 直 接 參 照 進 行 設 定 即 可 45. 附 錄 1-1 附 錄 一 安 全 功 能 介 面 表, 文 件 中 有 錯 誤! 找 不 到 參 照 來 源 請 確 認 交 互 參 照 連 結 46. 附 錄 2-1 附 錄 二 子 系 統 描 述 與 分 類 表, 文 件 中 有 錯 誤! 找 不 到 參 照 來 源 請 確 認 交 互 參 照 連 結 47. 附 錄 3-1 附 錄 三 安 全 架 構 描 述 表, 透 過 TSFI_GUI 來 執 行 管 理 功 能 石, 應 更 正 為 透 過 TSFI_GUI 來 執 行 管 理 功 能 時 將 依 委 員 建 議 修 訂 附 錄 1-1 將 依 委 員 建 議 修 訂 附 錄 2-1 將 依 委 員 建 議 修 訂 附 錄 3-1 附 件 7-9

附 件 7-10

附 件 8 期 末 審 查 委 員 意 見 與 回 覆

國 家 通 訊 傳 播 委 員 會 資 通 設 備 之 安 全 檢 測 規 範 增 修 訂 及 推 廣 計 畫 委 託 研 究 案 1. 期 末 報 告 書 第 45 頁, 陸 舉 辦 推 廣 說 明 會, 請 說 明 說 明 會 日 期 及 參 與 人 員, 並 檢 附 佐 證 資 料 2. 期 末 報 告 書 第 40 頁 至 43 頁, 所 舉 辦 座 談 會 請 詳 細 說 明 參 與 人 員, 並 檢 附 佐 證 資 料 3. 簡 報 13 頁 應 修 正 第 二 次 及 第 三 次 座 談 會 參 與 人 員 是 否 同 一 批 人 員, 請 澄 清 之, 並 修 正 簡 報 內 容 4. 簡 報 第 7 頁 及 第 8 頁, 有 關 期 中 修 正 回 覆, 請 加 記 已 於 期 末 報 告 書 詳 細 回 覆 期 末 報 告 之 委 員 意 見 回 覆 亦 應 一 併 納 入 期 末 報 告 中 ( 使 用 列 表 方 式 呈 現 ) 5. 檢 討 現 行 安 全 檢 測 技 術 規 範 中, 相 關 修 正 章 節 內 容, 應 明 確 說 明 本 計 畫 兩 種 新 技 術 規 範 也 一 併 比 照 制 訂 6. 將 簡 報 修 正 後 納 入 期 末 報 告 書 中 期 末 審 查 意 見 委 員 意 見 回 覆 內 容 頁 碼 / 項 次 依 委 員 意 見 新 增 相 關 佐 證 資 P50-53 料 附 件 9 7. 期 末 報 告 書 P46-P51 與 P43 意 見 交 流 之 回 答 2(A2) 預 估 台 灣 資 安 設 備 商 有 多 少 比 率 可 通 過? 若 予 以 輔 導 後 可 以 通 過 多 少? 依 委 員 意 見 新 增 相 關 佐 證 資 料 P41-47 附 件 9 依 委 員 意 見 新 增 說 明 附 件 9-7 依 委 員 意 見 新 增 說 明 附 件 9-4 依 委 員 意 見 新 增 說 明 依 委 員 意 見 加 入 期 末 簡 報 內 容 於 期 末 報 告 附 件 9 由 於 目 前 僅 有 一 家 IDP 類 產 品 廠 商 以 六 個 系 列 產 品 送 測, 較 難 預 估 總 體 之 通 過 率 若 以 今 年 四 月 份 試 辦 期 間,Firewall 及 IDP 的 測 試 結 果 推 估, 幾 乎 沒 有 廠 商 可 以 一 次 就 通 過 測 項, 若 經 輔 導 後, 透 過 3~4 次 的 韌 體 調 整 與 重 測, 約 有 1/4 的 廠 商 可 以 通 過 測 試 P12 附 件 9 附 件 8-1

委 員 意 見 回 覆 內 容 頁 碼 / 項 次 50 萬 元 主 要 是 針 對 進 階 型 產 品 檢 測 流 程 所 推 估 出 的 價 格, 基 礎 型 產 品 之 檢 測 費 用 會 較 低 收 費 標 準 是 由 NCC 所 核 定, 本 協 會 將 盡 力 協 調 檢 測 實 驗 室 與 NCC, 共 同 協 商 出 送 測 廠 商 可 以 接 受 的 合 理 價 格 8. 期 末 報 告 P41 之 2 與 A2 中, 說 明 100 年 有 8 項 單 價 較 高, 101 年 有 2 項 單 價 較 低 以 P51 檢 測 費 用 50 萬 元 以 內, 對 一 般 台 灣 資 安 廠 商 會 是 很 大 負 擔, 可 否 再 思 考 降 低 50 萬 元 之 檢 測 費?( 如 基 礎 檢 測 少 就 應 較 便 宜!) 9. 建 議 P46-P51 名 詞 中 英 名 對 照 表 例 :1. 吞 吐 量 2. 躲 避 攻 擊 2. 另 名 詞 一 致 性 : 如 P46 P32 IDP 入 侵 偵 測 防 禦 系 統 而 在 P46 P51 為 檢 測 項 目 而 不 是 系 統 10. P52 穩 定 測 試 : 利 用 真 實 網 路 流 量 如 何 建 立 及 檢 測 真 實 網 路 流 量 之 環 境? 11. P51: 可 否 補 充 說 明 基 礎 & 進 階 相 對 之 EAL 等 級 為 何? 12. 表 17 置 於 陸 舉 辦 推 廣 說 明 會, 可 再 斟 酌 13. 表 18 亦 宜 斟 酌 放 置 章 節 期 末 報 告 原 表 17 是 舉 例 說 明 各 類 產 品 的 實 機 檢 測 項 目 之 異 同, 相 關 名 詞 於 規 範 中 第 一 次 出 現 時, 皆 有 在 其 中 譯 名 詞 後 註 記 英 文 原 文, 相 關 名 詞 中 譯 是 以 標 檢 局 的 翻 譯 為 依 據, 謝 謝 委 員 的 提 醒 及 建 議 如 以 重 播 的 方 式 來 進 行 真 實 流 量 測 試, 真 實 網 路 環 境 所 錄 製 的 測 試 流 量 樣 本, 可 統 一 由 NCC 提 供 給 各 檢 測 實 驗 室, 檢 測 用 的 題 庫 相 同 可 確 保 測 試 結 果 之 一 致 性 前 八 份 產 品 的 技 術 規 範, 基 礎 型 測 試 可 對 應 至 EAL2, 進 階 型 測 試 可 對 應 至 EAL4 新 制 定 兩 份 技 術 規 範 主 要 參 考 的 CC/PP 是 符 合 EAL1 的 等 級, 因 此, 兩 份 規 範 基 礎 型 及 進 階 型 測 試 皆 對 應 至 EAL1 的 等 級 依 委 員 意 見 將 表 格 挪 移 至 柒 檢 討 資 通 設 備 安 全 檢 測 技 術 規 範, 表 22 由 於 共 同 準 則 與 NCC 檢 測 技 術 規 範 差 異 比 較 表, 乃 為 推 廣 說 明 會 之 說 明 彙 整 文 件, 原 檢 測 技 術 規 範 參 考 共 同 準 則 部 分 已 有 說 明, 故 比 較 部 分 仍 維 附 件 8-2 已 於 全 篇 文 字 進 行 修 調 P63 表 22

委 員 意 見 回 覆 內 容 頁 碼 / 項 次 持 原 置 放 位 置, 謝 謝 委 員 指 教 14. 目 次 可 稍 加 調 整, 例 如 : 表 21 未 優 先... 結 果 ( 可 複 選 ) 宜 將 ( 可 複 選 ) 刪 除 15. 檢 測 項 目 之 取 選 宜 增 加 rationales 16. 本 委 託 研 究 案 目 標 之 一 為 推 動 政 府 機 關 選 用 符 合 國 家 通 訊 傳 播 委 員 會 安 全 檢 測 規 範 之 資 通 訊 設 備, 惟 研 究 報 告 中 仍 未 看 到 研 擬 出 有 效 的 可 行 的 推 動 方 案 17. 本 會 推 動 資 通 設 備 安 全 檢 測, 應 為 確 保 全 國 使 用 者 之 資 通 設 備 具 安 全 性, 而 非 僅 針 對 政 府 機 關 依 委 員 意 見 調 整 於 文 件 中 P59-60 表 19.20.21 謝 謝 委 員 的 建 議, 檢 測 技 術 規 P12 範 檢 測 項 目 之 制 定 主 要 是 參 考 與 該 項 資 通 安 全 產 品 功 能 相 近 之 共 同 準 則 的 保 護 剖 繪, 並 根 據 台 銀 共 同 供 應 契 約 所 列 之 主 要 產 品 規 格 及 功 能, 選 取 適 當 之 安 全 功 能 需 求 (SFR), 作 為 該 技 術 規 範 主 要 的 檢 測 項 目 所 有 選 定 之 SFR 皆 須 進 行 書 面 審 查, 而 部 分 SFR 則 需 要 實 機 檢 測 來 確 保 其 安 全 功 能 書 面 審 查 部 分 以 產 品 出 廠 後, 最 主 要 且 直 接 影 響 產 品 安 全 功 能 及 品 質 的 項 目 進 行 審 查 上 述 說 明 已 補 充 至 期 末 報 告 中 現 階 段 之 檢 測 技 術 規 範 已 經 發 展 告 一 個 段 落, 首 要 任 務 即 是 將 規 範 推 廣 至 產 業 及 機 關, 讓 機 關 願 意 採 購 通 過 審 驗 產 品, 讓 業 者 願 意 將 產 品 送 驗, 未 來 可 配 合 共 同 供 應 契 約 採 購 期 程 進 行 試 測 作 業 推 廣, 進 而 推 動 規 範 納 入 台 銀 共 同 供 應 契 約 及 示 範 性 機 關 使 用 通 過 檢 測 設 備, 以 期 達 到 整 體 推 廣 作 業 之 正 向 循 環 本 研 究 計 畫 目 標 乃 為 1. 增 加 政 府 機 關 選 用 符 合 本 會 安 全 檢 測 規 範 之 資 通 設 備,2. 推 動 政 府 機 關 選 用 符 合 本 會 安 全 檢 測 規 範 之 資 通 設 備,3. 檢 討 現 附 件 8-3

委 員 意 見 回 覆 內 容 頁 碼 / 項 次 行 資 通 設 備 安 全 檢 測 技 術 規 範, 希 望 透 過 推 動 政 府 機 關 選 用 通 過 檢 測 之 資 通 設 備, 進 而 影 響 民 間 起 而 效 尤, 可 同 步 提 升 廠 商 研 發 能 力 與 產 值 18. 研 究 報 告 中 之 申 請 檢 測 作 業 流 程 圖 應 可 畫 的 更 簡 便 及 精 準, 備 供 申 請 廠 商 易 於 了 解 19. 如 何 以 檢 測 實 績 帶 動 設 備 商 機 關 採 購 參 與 檢 測, 採 購 之 標 的 及 意 願 20. 如 何 輔 導 設 備 商 參 與 檢 測 及 易 於 了 解 試 測 流 程 部 分 已 依 據 委 員 建 議 調 整, 可 用 於 明 年 度 試 測 作 業, 另 申 請 檢 測 作 業 流 程 圖, 為 NCC 已 審 核 並 公 告 之 版 本, 故 將 呈 核 另 行 確 認 是 否 公 告 現 階 段 已 有 廠 商 通 過 NCC 審 驗, 除 可 透 過 通 過 檢 測 設 備 廠 商 與 機 關 使 用 經 驗 分 享, 強 化 檢 測 品 質 與 優 勢, 並 可 配 合 共 同 供 應 契 約 採 購 期 程 進 行 試 測 作 業, 進 一 步 推 動 示 範 性 機 關 使 用 通 過 檢 測 設 備, 使 整 體 技 術 規 範 推 廣 走 向 正 面 循 環, 才 得 以 持 續 提 升 我 國 整 體 資 訊 安 全 與 推 動 產 業 發 展 可 透 過 通 過 檢 測 之 設 備 廠 商 對 於 提 升 產 品 優 勢 與 競 爭 力 之 經 驗 分 享, 與 示 範 性 機 關 採 購 通 過 檢 測 之 資 通 設 備 後 所 獲 得 之 助 益, 供 需 雙 方 之 經 驗 分 享 擴 散, 強 化 通 過 檢 測 之 產 品 品 質 與 優 勢, 有 助 於 吸 引 更 多 資 安 業 者 加 入 檢 測 行 列, 共 同 研 發 更 安 全 優 質 之 資 通 設 備 產 品 P36.38 圖 9.11 附 件 8-4

附 件 8-5

附 件 9 期 末 審 查 會 議 簡 報

附 件 9-1

附 件 9-2

附 件 9-3

附 件 9-4

附 件 9-5

附 件 9-6

附 件 9-7

附 件 9-8

附 件 9-9

附 件 9-10

附 件 9-11

附 件 9-12

附 件 9-13

附 件 9-14

附 件 9-15

附 件 9-16

附 件 9-17

附 件 9-18

附 件 9-19

附 件 9-20

附 件 9-21

附 件 9-22

附 件 9-23

附 件 9-24

附 件 9-25