Create

Sign in to ReadmeX

Sign in to join communities, post, vote and chat.

New here?

Story

Taiwan outlines ‘National Cybersecurity Protection 2.0’

AI summary

Taiwan’s National Institute of Cyber Security has outlined “National Cybersecurity Protection 2.0,” a plan to use AI for source-code vulnerability detection, automated threat-intelligence analysis, AI-driven red-team testing and a controlled cyberattack sandbox. According to the institute, AI red-team exercises for government agencies are scheduled to run from April through October next year, subject to the plan’s implementation.

Why it matters: The initiative could move government cybersecurity from reactive response toward earlier, automated testing and remediation.

National Institute of Cyber SecurityTaiwan Administration for Cyber SecurityMinistry of Digital Affairs

7
Source textiThome 台湾 · 15 min read

圖片來源: 

黃彥棻攝

資安院新任院長龔化中上任至今已有兩個月,最近公開「國家資安防護2.0」藍圖,主張以AI對抗AI。四項重點工作搭配六大中心的時程與數字,勾勒出臺灣資安防線下一版的樣貌,其中最受矚目的一場AI紅隊演練,預計明年四月登場。

AI攻擊速度加快,國家資安防禦必須重新設計

龔化中在8月1日開始擔任資安院院長,10月5日首度對外說明上任兩個月來的工作方向,公布「國家資安防護2.0」藍圖。這套新架構的核心很明確:面對AI帶來的新型攻擊,防守方不能再只靠人工分析與既有流程應對,必須把AI納入國家資安防禦體系,讓攻擊與防禦雙方進入新的競爭階段。

龔化中形容,上任後看到的資安情勢,就像「下大雨一樣,一直下個不停」,只要防護體系有一處沒有補好,就可能成為攻擊者進入的缺口。「剛上任那陣子,幾乎沒睡好覺。」他說。

這股壓力,其實來自AI快速改變攻擊者的能力。過去需要長時間準備的複雜攻擊,現在可以透過AI在短時間內鎖定大量目標,持續探測系統漏洞,再往系統深處推進。攻擊規模、速度與自動化程度都發生變化,過去仰賴人工監控、人工分析的方式,很難再以同樣速度回應。

龔化中把目前面對的國家資安環境,比喻成七、八級大颱風。資安院過去十多年累積的政府機關防護方式仍有作用,面對新的攻擊速度,防線需要再往前推。他提出的答案,就是「以AI對抗AI」。

「AI重新定義了威脅,資安院就要重新定義防禦。」龔化中表示,國家資安防護2.0的目的,是拉高整體資安防禦縱深,從軟體開發源頭、系統測試、威脅情資,到攻防演練與應變,建立一套能跟上AI攻擊速度的防護體系。

數位發展部資通安全署署長蔡福隆則指出,AI讓資安防護面對的情勢變得「又快、又廣、又深」,資安院已針對這項變化準備相關防禦與因應作法。而龔化中所提出的2.0架構,正是希望把既有防護能力重新整合,再加入AI能力。

從實戰、研究到AI人才,三股力量串成防禦循環

國家資安防護2.0並不是單獨增加一套AI工具,而是重新串接資安院既有的實戰防禦、資安研究能力,以及新加入的AI人才。

龔化中表示,資安院成立時就肩負兩項任務,一是保護國家資安,二是進行資安研究。新階段要做的,是把實戰、研究與AI人才串起來,讓實際防禦現場遇到的問題成為研究題目,再把研究成果帶回實戰環境驗證。

而這套循環的運作,主要由三股力量支撐。第一是技術服務中心累積的實戰防禦經驗,第二是資安卓越中心的研究能力,第三則是近期延攬的AI專業人才。

龔化中希望透過這樣的整合,讓資安防禦具備三項特性。第一是反應快,讓AI協助執行防禦工作;第二是涵蓋廣,降低大規模防護的成本後,不再只聚焦少數重點機關與目標;第三是偵測深,讓檢測能力可以一路深入到原始碼層級。他說,這三項能力最後將匯聚成「國家資安防護2.0」。

管理面由資安署負責,包括重新盤點設備、管理供應鏈等工作;技術面的任務則交由資安院推進。龔化中將目前最重要的技術工作,歸納為四項,分別從軟體開發源頭、攻防驗證、全球威脅情資,以及AI攻防環境切入。

第一項工作:用AI從源頭找漏洞、提出修補建議

國家資安防護2.0的第一項工作,是AI自動化程式碼檢測與修補。

龔化中指出,資安院已與多家AI業者合作,取得專供資安用途的先進AI系統,目前投入大量人力進行前期測試。下一階段則會把這些AI系統與資安院自行建置的地端資安模型結合,優先針對政府機關與關鍵基礎設施使用的核心軟體進行原始碼檢測,找出潛在漏洞並提出修補建議。

這項工作瞄準的是過去資安防禦較難提前處理的問題,「漏洞往往要等到被發現、被利用,防守方才開始處理。」他表示,若AI能直接進入程式碼層級,協助開發階段找出弱點,防禦時間點就能往前移。

龔化中認為,從開發源頭把漏洞找出來,是目前資安院最優先的工作之一。軟體弱點如果能在攻擊發生前被發現並完成修補,就不必等到攻擊者找到入口後再進行搶救。

這項工作背後的概念並不複雜,核心就是把資安防護從「發現攻擊」往前推到「降低被攻擊的可能性」。

第二項工作,AI扮演紅隊,明年4月開始實戰

國家資安防護2.0的第二項工作,是目前最受矚目的AI滲透測試與實戰演練。

資安院將利用AI模擬攻擊者思維,針對重要線上服務、系統與網路進行自動化黑箱滲透測試,並透過紅藍隊攻防演練,持續驗證現有防禦能力。

龔化中表示,資安院將運用取得的AI模型,自行設計大量攻擊技能,再交由AI代理人執行。換句話說,AI不只用來分析資料,也會被放到攻擊模擬的位置,主動尋找防線弱點。這項工作預計於明年4月至10月進行,屆時針對政府部門的攻防演練將開始展開。

龔化中用「打疫苗」比喻這項工作的概念,既然攻擊者已經開始使用AI進行攻擊,防守方就必須先用相同方式測試自己的系統,把可能出現的攻擊情境提前跑過一次。透過實戰演練找到問題,再回頭修補防線,才有機會在真正遭遇攻擊前降低風險。

而這場AI紅隊演練,將成為國家資安防護2.0的重要驗證點。從明年4月開始,政府機關將面對由AI驅動的攻擊模擬,資安院則能藉此檢驗前期建置的漏洞掃描、攻防演練與防禦能力是否真正運作。

第三項工作:讓海量威脅情資直接變成防禦規則

國家資安防護2.0的第三項工作,則是AI自動分析全球威脅情資。

資安院目前掌握的情資來源相當多元,包括採購的暗網情資、各國情資等,資料量龐大,單靠人工分析已經很難維持足夠速度。

龔化中表示,資安院正在規畫全自動的AI情資分析系統,透過大型語言模型即時消化與比對國內外大量情資,提升分析速度與精準度,再進一步把分析結果轉化成邊界設備可以直接使用的阻擋規則。

這項工作的關鍵,不只是把資料分析得更快,而是縮短「發現威脅」到「採取防禦」之間的時間。

龔化中尤其看重情資分享速度,因為AI攻擊一旦發生,可能在很短時間內從一個目標擴散到其他目標。如果某個單位已經發現攻擊型態,卻仍需要經過人工整理、確認,再透過既有流程逐層通知,其他單位可能因此失去能夠防禦的時間。

新架構希望改變這個流程。當某處發現新的攻擊情資,AI可以快速完成分析,轉成可執行的防禦規則,再把結果提供給其他政府機關與產業。如此一來,一個地方遭遇攻擊所累積的經驗,就有機會快速轉化成其他單位的防護能力。

第四項工作,建立國家級AI資安攻防沙箱

第四項工作則是建立國家級AI資安攻防沙箱。

龔化中觀察,許多企業對AI攻擊究竟會呈現什麼樣貌,仍缺乏實際經驗。他甚至笑說,最好永遠不要知道,因為真正了解AI攻擊長什麼樣子,通常代表已經遭遇攻擊。

資安院規畫打造一個安全、受控的驗證環境,讓政府機關與產業資安團隊可以在真正遭遇攻擊之前,先進入沙箱環境熟悉高強度、高速度的AI攻擊。

這個環境除了提供政府與企業進行防禦演練,資安廠商同樣可以使用,驗證AI SOC、AI SOAR等新一代防禦技術。

從整體布局來看,龔化中表示,這座沙箱扮演的是「先試再上場」的角色。AI攻擊的速度與複雜度不斷提高,政府與企業如果只能等到真正發生事件才學習如何應對,代價可能過高。透過在受控環境提前演練,可以讓資安團隊累積應變經驗,再把測試結果帶回實際環境。

龔化中認為,踏出這一步,代表資安院的防護能力開始從政府機關延伸到產業。

前瞻研究中心,五年完成從試點到擴大部署

上述四項重點工作的背後,由資安院前瞻研究中心負責建立技術底盤。前瞻研究中心主任王銘宏表示,配合「智慧國家2.0」、「五大信賴產業」與「第七期國家資通安全發展方案」,資安院希望從國家層級整合具有公共財性質的資安情資與防禦模型,提升整體防禦能力。

這項工作以代理式AI為核心技術,採取「第一年建立、後四年擴大」的方式推進。第一年先完成真實系統漏洞掃描與跨單位攻防演練,在試點機關實際運作;後續四年逐步擴大部署,最終朝全天候自主防護發展。

中心目前規畫兩大可操作平臺,一是自動化漏洞挖掘平臺,提升漏洞發現的效率與準確度,協助政府機關掌握潛在風險;另一個是智慧化攻防演練平臺,建立演練場域,持續驗證與優化國家資安韌性。

技術開發則包含靜態程式碼分析、動態攻擊測試、智慧化攻防演練與評分,以及AI安全與行為監測。這些工作共同支撐國家資安防護2.0的技術層。

王銘宏指出,預期成果包括建立國家自主AI資安能力、提升政府與關鍵基礎設施韌性,以及帶動國內AI資安產業發展。

威脅分析中心把資料,變成可採取行動的情報

如果前瞻研究中心負責建立技術底盤,威脅分析中心處理的,則是AI每天要面對的大量資料。

威脅分析中心主任林志鴻指出,中心目前掌握的資料包括誘捕系統、網路流量、ISAC與SOC回傳情資,以及惡意電子郵件。過去這些資料主要依靠專業人員逐筆分析,面對AI加速的攻擊環境,單靠人工已經難以兼顧速度與廣度。

中心目前將分析流程拆成四道工序,從資料收容開始,再進行資訊彙整、樣態正規化與關聯分析,最後由代理式AI串起整個流程;分析後產出的資訊,包括入侵偵測指標、攻擊者使用的技術與程序,以及威脅趨勢,最後匯集到威脅情資平臺,以視覺化方式呈現資安威脅。

林志鴻希望透過這套流程,把原始資料逐步轉化成可執行的防禦知識。對國家級防禦而言,資料本身不是終點,能不能快速從資料中辨識威脅,再轉化成可以採取行動的資訊,才是AI導入情資分析後真正要解決的問題。

找到漏洞只是起點,產品還要有能力接住漏洞

除了政府機關與關鍵基礎設施的防禦,資安院也把產品安全納入整體防線。

資安院檢測防禦中心總監劉建良指出,今年是第二屆產品資安漏洞獵捕活動,隸屬於「產品資安升級行動」,10月至11月進行實測,透過實戰式漏洞挖掘協助國內軟體廠商找出風險、完成修補。

今年這場活動的規模更盛大,包括429萬元總獎金、176位資安研究員、16家廠商,以及22項受測產品。活動過程中,將優先檢測政府常用軟體,鼓勵研究員使用AI輔助漏洞挖掘,並要求廠商完成後續修補。

對資安院而言,漏洞被找出來並不代表工作結束。劉建良指出,找到漏洞只是起點,完成修補才算真正產生效果。這項工作從廠商提供產品開始,由研究人員進行測試與挖掘,再由資安院審核確認,最後交由廠商修補改善。

與產品漏洞獵捕搭配的,是產品安全事件應變能力。資安院通報應變中心主任孫偉哲表示,資安院透過TWCERT/CC推動企業建立產品安全事件應變小組(PSIRT),希望藉此更能因應供應鏈攻擊,縮短弱點修補時間。

目前推動分成三個階段,第一階段建立基準,推出《資通訊產品資安事件企業應變機制手冊》,提供PSIRT建置參考;第二階段提供包含12個量測項目的建置檢核表,協助企業自我檢視;第三階段則從政府共同供應契約廠商開始推動,再參考歐盟《網路韌性法案》發展進階評量機制。

透過這條產品安全線的建立,補上了「找到漏洞」之後的另一段防禦工作,讓漏洞獵捕、修補與事件應變形成完整鏈結。

人才與國際聯防,成為2.0的長期支撐

國家資安防護2.0不只有技術與AI,人才與國際合作仍是長期防禦能力的一部分。資安院人才培力中心總監方耀宇指出,2026年是資安技能金盾獎第二十一屆,累計報名575人、223隊,初賽於10月17日舉行,決賽則在11月27日於臺北登場。

金盾獎從2006年創辦,早期「以賽促學」為主,後續逐步擴大競賽場域,2019年增加國高中組,2020年加入實體與跨域情境題型,2025年則邀請歷屆得獎選手參與試題設計。

方耀宇表示,「金盾獎」被資安院視為人才培育的重要場域,面對AI自動化攻擊快速出現,競賽內容同樣持續調整,讓學生與資安人才提前接觸新的攻防情境。

國際合作則由資安院國際合作及資安治理中心負責,該中心主任王家宜表示,工作重點包括串聯全球與亞太CERT通報應變機制、參與FIRST與NatCSIRT等國際會議,並投入APCERT演練與跨國人才培訓。

此外,她指出,在漏洞揭露方面,資安院也參與全球協調漏洞揭露社群與APCERT弱點協調揭露工作,建立跨國通報管道,取得尚未公開的漏洞情資。

這些工作看似與AI防禦沒有直接關係,實際上卻是國家資安防護2.0的重要外部支撐。AI攻擊可以跨境快速發生,防守方如果沒有成熟的國際通報管道,單一國家的防禦能力很難獨立完成。

明年4月AI攻防演練,將成為2.0第一張成績單

從四項核心工作到前瞻研究、威脅分析、產品檢測、通報應變、人才培力與國際合作,資安院正在把原本分散的能力重新串接。

龔化中上任兩個月來,持續與各中心及技術人員討論國家資安防禦的下一階段方向。他所提出的國家資安防護2.0,並非單純增加AI工具,而是試圖改變防禦工作的時間點與運作方式。

過去的防禦模式,往往是發現漏洞後修補、發現攻擊後應變,再透過情資分享降低下一次攻擊的影響。新的架構則希望把防禦往前推:先在程式碼階段找漏洞,再用AI主動攻擊自己的系統;全球情資則由AI快速分析,直接轉成防禦規則;政府與產業再進入沙箱環境,提前面對AI攻擊。四件事串在一起,就是龔化中所說的「以AI對抗AI」。

這套架構能否真正運作,明年4月至10月的AI攻防演練將是重要驗證。資安院預計從政府機關開始進行AI攻防演練,讓AI紅隊主動尋找防線弱點,再透過演練結果檢視前期部署。

對龔化中而言,這場演練不只是一次攻防活動,更是國家資安防護2.0從規畫走向實戰的第一個重要節點。

資安院希望透過自主技術研發、實務驗證與後續規模部署,逐步建立「AI × 資安 × 國家韌性」的防禦架構。從源頭找漏洞、主動模擬攻擊、快速消化全球情資,再到受控環境中的AI攻防演練,資安院下一階段要建立的,不只是更快的偵測能力,而是一套能持續自我驗證、自我修補的國家資安防線。

龔化中說:「雨還在下。」從明年4月開始,AI紅隊將率先進入政府機關的防線,資安院今年提出的這套國家資安防護2.0,也將迎來第一次真正的實戰檢驗。

Read the original →

Comments

I've used this: share my experience What I think: share my view
How important is this story?No ratings yet

No comments yet. Start the conversation.