關務署說關貿EZway通過的資安ISO含金量
「財政部關務署長彭英偉3日表示,考量民眾個資保護,經查EZ Way平台已通過ISO 27001資安國際認證、及ISO 27018個資管理系統標準認證,並自建資安監控中心(SOC)。」
本45歲無業自耕農提醒 彭署長:
資安事故發生時已經取得ISO/IEC 27001或 ISO/IEC 27018的歷史事件如下,請務必汲取經驗。
和雲行動服務(iRent)
發生日期2023 年 2 月
和雲行動服務發現部分客戶個人資料可於網際網路存取,經調查為雲端儲存服務設定不當,導致姓名、身分證字號、電話、電子郵件、駕照等會員資料遭外洩。
中華航空(China Airlines)
發生日期2023 年 2 月
駭客於暗網公開販售華夏會員資料,內容包含會員姓名、會員編號、電子郵件、電話等個資。
KKTIX(KKBOX 集團)
發生日期2020 年 6 月
KKTIX 偵測到未經授權存取,部分會員資料(姓名、Email、電話等)遭第三方取得。
PChome/Pi 錢包
發生日期2026 年 7 月
駭客宣稱入侵 PChome 集團旗下 Pi 錢包系統,取得大量會員個資及部分內部文件,並於駭客論壇公開販售。
酷澎(Coupang Taiwan)
發生日期2025 年
韓國 Coupang 集團發生大規模個資外洩事件,影響包含臺灣在內多個市場,官方確認約 20 萬名臺灣會員帳戶受影響。
ISO/IEC 27001 驗證的是資訊安全管理制度(ISMS)是否建立並持續運作,而非保證系統不會遭駭或個資絕不外洩。即使企業已通過認證,仍可能因技術漏洞、雲端組態錯誤、供應鏈攻擊、零時差漏洞或人為疏失而發生重大資安事件。
即使雲端服務通過 ISO/IEC 27018,仍無法完全避免資安事件。
Snowflake 雲端資料平台
發生日期2024 年 4~6 月
駭客透過竊取企業使用者帳號密碼(部分與 Infostealer 惡意程式有關),未經授權登入多個 Snowflake 客戶租戶環境,造成大量資料被下載。受影響企業包含 Ticketmaster、Santander、AT&T 等,外洩資料涉及會員資料、交易資料及企業內部資訊。
Microsoft Azure / Microsoft 365
發生日期2023 年 5 月~2024 年 1 月
2023 年 Storm-0558 攻擊者取得 Microsoft 帳戶簽章金鑰,偽造驗證 Token,入侵美國政府機關及企業 Exchange Online 電子郵件帳戶,造成部分敏感郵件資料外洩。2024 年 Midnight Blizzard(Nobelium)攻擊再次入侵 Microsoft 內部系統,取得部分企業郵件及文件資料。Microsoft 後續進行金鑰更新、架構改善及安全強化。
Okta 身分驗證平台
發生日期2023 年 10 月
攻擊者利用竊取的 Okta 工程師帳號權限,入侵 Okta 客戶支援管理系統(Support Case Management System),取得部分客戶上傳的 HAR 檔案。部分 HAR 檔案包含 Session Token、Cookie 及客戶環境資訊,影響 1Password、Cloudflare、BeyondTrust 等客戶。Okta 後續要求重設憑證並強化支援系統安全控制。
中華電信 / 是方電訊
發生日期2024 年初
暗網論壇出現駭客宣稱販售中華電信相關資料,包含大量內部文件、政府機關相關資料及疑似個資。
--