資安相關法律
在台灣,未授權的入侵、竄改電磁紀錄或干擾系統,不是「技術問題」,而是刑事案件。學習掃描與弱點分析之前,先把法條讀完。
第 三十六 章 妨害電腦使用罪
台灣與資安最直接相關的條文在《中華民國刑法》第三十六章:
| 法條 | 內容 |
|---|---|
| 第 358 條 | 無故輸入他人帳號密碼、破解使用電腦之保護措施或利用電腦系統之漏洞,而入侵他人之電腦或其相關設備者,處三年以下有期徒刑、拘役或科或併科三十萬元以下罰金。 |
| 第 359 條 | 無故取得、刪除或變更他人電腦或其相關設備之電磁紀錄,致生損害於公眾或他人者,處五年以下有期徒刑、拘役或科或併科六十萬元以下罰金。 |
| 第 360 條 | 無故以電腦程式或其他電磁方式干擾他人電腦或其相關設備,致生損害於公眾或他人者,處三年以下有期徒刑、拘役或科或併科三十萬元以下罰金。 |
| 第 361 條 | 對於公務機關之電腦或其相關設備犯前三條之罪者,加重其刑至二分之一。 |
| 第 362 條 | 製作專供犯本章之罪之電腦程式,而供自己或他人犯本章之罪,致生損害於公眾或他人者,處五年以下有期徒刑、拘役或科或併科六十萬元以下罰金。 |
| 第 363 條 | 第三百五十八條至第三百六十條之罪,須告訴乃論。 |
「無故」就是沒有正當理由
自己的練習機、雇主或客戶的書面授權範圍、合法靶場,才可能構成正當理由。對學校、公司、雲端租戶「猜一下密碼看看」或對公開網站做未授權掃描,都可能落入 358 或 360 條。
授權測試要寫清楚什麼
正式的滲透測試或弱點掃描,合約或授權書至少要寫:
- 範圍:網段、網域、應用程式、帳號。
- 時間:可測試的時段,避免被當成真實攻擊。
- 禁止事項:社工、阻斷服務、社群工程是否允許。
- 資料處理:取得的個資與憑證如何銷毀。
- 聯絡人:掃到疑似真實入侵時找誰。
沒寫進去的,預設就是不能做。
其他常一起出現的規範
建議影片
Zero Trust Explained in 4 mins
法律管「有沒有權限」;零信任管「有權限也不要一次給到底」。IBM 這支短片說明:不要因為人在內網就信任,每次存取都驗證、只給最小權限,並假設已經有人進來。合規與架構可以一起想,而不是做完稽核就結束。