員工通報內網門戶曝「最高級漏洞」風險 中華郵政:早已更新版本
記者李姿慧/台北報導
中華郵政遭員工公開示警,指員工遠端連線內部系統使用的SSL VPN閘門設備,存在接近滿分級漏洞,若未及時修補,國際駭客甚至可能不用帳號密碼,就能直接控制設備,入侵內部網路。中華郵政表示,相關漏洞情資早已掌握並完成版本更新,目前使用版本不受該漏洞影響,也未發現入侵情事。
中華郵政員工揭露,員工遠端登入公司內網的SSL VPN設備,就像是公司內網與外網間的大門,所有遠端連線都必須經過這個入口,一旦遭駭客攻破,攻擊者可取得進入內部網路的鑰匙,國際間已揭露該套設備漏洞評分高達9.8分,滿分為10分,攻擊者不需帳號密碼即可連至該設備並直接控制。
該員工指出,今年3月美國網路安全暨基礎設施安全局已發出緊急指令,要求所有聯邦機構修補,而Google旗下資安團隊追蹤的中國國家級駭客組織,已利用此類漏洞攻擊F5設備。由於中華郵政屬於金融關鍵基礎設施,掌握大量郵務、儲匯、壽險及民眾個人資料,一旦遭入侵,影響層面相當廣泛,盼相關單位儘速確認設備是否已修補漏洞。
對此,中華郵政說明,為即時掌控資通訊軟硬體漏洞情資並及時修補,已建立資安威脅情資分享與通報機制,由專業資安公司、政府及金融相關單位蒐集、分享並通報漏洞情資,進而提供建議改善措施,以落實資訊安全防護。
針對相關漏洞情資,中華郵政表示,金融資安資訊分享與分析中心(F-ISAC)已於115年3月31日通報中華郵政,當時檢視內部F5 SSL VPN 設備已為安全版本,不受該漏洞影響;該安全版本係中華郵政於114年10月16日接獲F-ISAC 分享F5設備遭攻擊情資後,隨即完成版本更新,經確認目前設備運作安全無虞。
為有效監控、分析及防禦各類網路攻擊行為,中華郵政表示,已建置資安監控中心(SOC),並由資安專業人員24小時持續監控,維護資通訊系統及設備資訊安全。
中華郵政指出,根據檢視歷年資安事件統計資料,均無該設備發生資安異常事件紀錄;另檢視近期資安防護系統相關日誌,該設備亦無任何異常存取或遭未授權入侵之紀錄,未對郵政服務及客戶資料造成任何影響。
中華郵政強調,作為金融關鍵基礎設施,將持續配合主管機關法規及相關單位資安情資分享通報機制,即時掌控國際重大資安威脅指標,並落實「即時發現、限期修補、複測驗證」之循環管理。
郵政公司表示,未來將持續落實辦理弱點掃描與滲透測試等安全性檢測,並積極深化「零信任網路架構」之導入,全面落實多因子身分驗證與設備合規查驗,以建構多層次防衛縱深,確保郵政資訊系統之營運韌性與服務穩定。