你看家人在工作電腦上登入時,畫面可能會再問一次身分。因為密碼答對了,公司仍要確認是誰在用,以及用哪台電腦。
這種每次拿資料都重新查驗的做法,叫「零信任」。它是資安的一部分,也就是保護帳號、電腦和資料的工作。
登入成功,為什麼還不能一路通行
把公司網路想成一棟辦公大樓。以前通過大門,往裡走常常比較容易。
可是,識別證可能被偷,電腦也可能中毒。守住大門,不等於每個房間都安全。
美國國家標準與技術研究院會訂技術標準。英文簡稱寫成NIST。
NIST說,不能只因人或電腦在公司網路裡,就先放行。每次開啟資料前,都要另外查身分和設備。
所以零信任會查三件事:誰在用、哪台電腦、這次要拿什麼。查過一次,也不表示之後都能通行。
一次開檔案,要經過哪三關
假設家人要用筆電打開公司的重要檔案。負責數位政策的數位發展部,把查驗分成三部分。
畫面先問「你是誰」,這一步叫身分鑑別。除了密碼,系統可能再要另一種證明。
接著,系統查看「你用哪台電腦」。這一步叫設備鑑別,會確認電腦有沒有登記。
最後,系統把登入時間、位置等線索放在一起。這叫信任推斷,用來決定這次要不要放行。
這三部分不會在登入後停止查驗。每次要開不同資料,系統都可以重新判斷。
政府先從哪一組機關開始
政府把機關分成不同的資安責任等級。台灣先從其中的A級機關開始。
官方頁面記錄,2023年先輔導A級機關做身分鑑別。到11月,12項身分鑑別產品已通過驗證。
12項就是一打,但這數字算的是產品。它不表示12個機關已經全部完成。
同一份資料當時寫著,信任推斷要求預計在2024年公布。這些年份說的是分段工作,不是一起完工。
這個公開頁面沒有列出B級以下機關的完整時程。地方政府何時完成,頁面也沒有說明。
| 時間 | 當時公開的工作 |
|---|---|
| 2023年 | A級機關先做身分鑑別 |
| 2023年11月 | 12項身分鑑別產品通過驗證 |
| 2024年 | 當時預計公布信任推斷要求 |
銀行也先從風險高的工作開始
銀行裡也有人在家工作,還有人能管理重要帳號。帳號若被偷,進入公司網路仍不能直接通行。
管理銀行等金融機構的政府單位,叫金融監督管理委員會。它常簡稱金管會,並在2024年發布參考指引。
金管會說,這份指引屬於行政指導。意思是提供方向,當時沒有命令所有金融機構立刻完成。
指引建議先處理風險較高的工作。例如在家遠距辦公、使用網路服務,或管理重要帳號。
2026年是不是一起完工的期限
到了2025年底,金管會公布「金融資安韌性發展藍圖」。名稱裡的韌性,指遇到攻擊後仍能運作或恢復。
官方說,會先在風險高的工作推動零信任。接著再評估,是否逐步寫進資安的基本規定。
報導引述金管會官員說,部分做法預計約用4年,逐步寫成自律規範。它是金融業共同遵守的工作規定。四年大約等於從小六讀到高一。
因此,2026年不是所有銀行一起完成的期限。兩份官方文件都採分步推動,後續內容仍可能調整。
回到登入畫面,多問一次代表什麼
畫面再問一次身分,可能是登入位置或電腦變了。系統要重新確認,這個帳號能不能打開那份資料。
可是,多一道查驗會花時間。機關和公司也要準備設備,安排人來管理。
每個地方保存的資料和使用的電腦不同。所以做法、需要的人力和費用也會不同。
零信任不能保證網路永遠不出事。系統只開放需要的資料,並在每次開檔案前再查。
這些資料是從哪裡來的
- Zero Trust Architecture(NIST)說明零信任為何不因網路位置先相信使用者或設備
- 零信任架構(數位發展部)說明三項查驗、政府推動時程和產品驗證數量
- 金管會發布「金融業導入零信任架構參考指引」,鼓勵深化資安防護(金融監督管理委員會)說明參考指引的性質與優先處理的高風險工作
- 金管會發布「金融資安韌性發展藍圖」,強化金融資安生態系與營運韌性(金融監督管理委員會)說明後續計畫與逐步納入基本規定的做法
- 金管會發布「金融資安韌性藍圖」 4年推動盼部分措施落地全面實施(聯合新聞網)引述金管會官員說明約四年的推動時間