Newswire
Newswire
Newswire 登入
Newsletter|Newswire Newsletter 联络我们|Newswire 联络我们 登广告|Newswire 登广告 关于我们|Newswire 关于我们 活动|Newswire 活动
快讯
Newswirer 登广告 互动区 |
下载APP
|

ADVERTISEMENT

ADVERTISEMENT

言路

|

社论

donation
发布: 8:01pm 03/08/2026

社论

骇客

移民局

内鬼

MyIMMS系统

防火墙

社论

骇客

移民局

内鬼

MyIMMS系统

防火墙

社论.移民局防骇客,也须防家贼

真正的国家安全,不能只防范外来攻击,更要防范内部腐败。因为真正能打开国门的人,不一定是,也可能是坐在办公室里、有权限的人。

ADVERTISEMENT

hidden

反贪会和在日前联合展开的“Ops Crack”行动中发现,移民局“出入境系统”(MyIMMS)疑似遭到入侵。让人震惊的是,内鬼明目张胆地在电脑系统上安装电子加密装置(dongle),并使用管理员用户名创建新帐号,用以批准原本不应获批的申请。

移民局总监查卡里亚指出,这是由对系统运作熟悉的内部人员配合作案,利用管理员权限规避系统限制,迳自批准外劳临时工作准证(PLKS)的申请。

移民局的弊端,说明国家的安全,未必败在外敌,而是溃于内部。试想一套耗巨资的资讯系统,这么轻易的败给电子加密装置(dongle)、几个被盗用的管理员帐号,以及少数失去诚信的公务员,那么该检讨的不只是资讯安全,而是整个行政管理制度。

hidden

这次移民局遭内鬼渗透,是一记警钟:当制度无法防范“自己人”,任何数字改革都可能成为犯罪工具,所以这不是普通的行政疏失,而是典型的“内部控制失败”。

令人欣慰的是,反贪会成功将涉案人士一网打尽,拘捕12名嫌犯。

系统性犯罪让人担心

案件虽然侦破,但却也浮现让人深思的问题。很多人会在第一时间把案件焦点放在涉案官员身上,但仔细分析,会发现,一个人犯罪,是因为制度让他有犯罪的机会;一群人集体犯罪,就意味着监控制度出现系统性漏洞。

如果MyIMMS拥有完善的权限管理、双重身分验证、多层授权、完整稽核记录,以及即时异常监控,单凭一支dongle是无法横行无阻的。因为今天的资讯科技,不是20年前的水平了。

今天,银行每天处理数以百万计的金融交易,只要有一笔异常转帐,系统便会立即发出警报;大型跨国企业的资料中心,更会24小时监控每一次登入、权限提升或资料下载。

反观政府部门,相信有不少系统仍停留在“只要有密码便可通行”的时代,这暴露政府数字治理的矛盾。政府一方面高喊数字转型、智慧政府、人工智能行政,另一方面,最基本的资讯安全机制却没有同步提升。当犯罪手法跟着科技发展同步进步,而管理仍停留在旧思维,再昂贵的系统也会被轻易地骇入。

更令人担心的是,“内鬼”比外来骇客可怕。因为外部骇客需要突破层层;内鬼握有合法身分、熟悉作业流程、知道哪些地方没有监督或疏于查核。

俗话说:“日防夜防,家贼难防。”真正摧毁制度的,往往不是技术,而是人性。

政府机构的网络犯罪到处皆有

全球各地皆曾发生政府人员监守自盗的事件。

美国曾有国税局官员非法查阅名人及政敌税务资料;韩国曾爆发公务员出售国民个资事件;日本亦曾有地方政府官员外泄居民资料;新加坡政府部门亦曾因内部人员管理不善而发生医疗资料外泄事件。

这些案例都有一个共同点:不是系统缺乏安全措施,而是内部权限管理不足与监督漏洞。

因此,MyIMMS事件不能停留在“抓到12人便画下句点”。真正需要追究的是:到底还有多少帐号曾被滥用?多少外国人透过非法途径进入我国?其中是否涉及人口贩运、洗钱、跨国犯罪?如果只是处理执行层面,而没有追查整个利益链,案件很可能只是冰山一角。

更值得担忧的是,移民局的各种舞弊行径存在多年,却无法根除;类似情况是否也存在于其他政府部门?例如土地管理系统:如果有人可以非法修改土地资料,一块土地可能神不知鬼不觉换了主人。

再例如关税系统:若有人修改货物分类,原本需要缴纳高额关税的货品,可能变成低税率商品,国家每天都在流失税收。

甚至教育、人事、社会福利系统,也存在潜在风险。

应建立制度防火墙

数字政府最大的优点,是效率,但这也是最大的风险。以前的贪污需要修改纸本文件,如今只需几个按键,就足以改变一笔记录,甚至消除犯罪痕迹。

因此,政府不能只重视网络防火墙,更要建立“制度防火墙”。

其一,全面落实“最小权限原则”(Least Privilege):任何公务员只能取得完成工作所需的最低权限,不能因职位方便而拥有过大的系统权力。

其二,建立真正的“四眼原则”:凡涉及批准签证、修改资料、建立新帐号、提升权限等高风险操作,都必须由两名以上不同层级人员共同核准,避免一人独断独行。

其三,全面导入多重身分验证(Multi-Factor Authentication):管理员登入不能只依赖密码或实体装置,而应结合生物辨识、一次性验证码及硬体安全金钥,提高冒用难度。

其四,引进人工智能异常监测:AI可以分析登入时间、地点、操作模式与资料存取行为,只要出现异常,例如深夜大量核准申请、短时间建立大量帐号、跨地点登入,即可立即预警,降低人工作业的盲点。

其五,建立独立的数字稽核制度:资讯安全不能由系统管理者自己检查自己,而应定期由独立单位进行渗透测试、权限盘点与稽核,并将重要结果向相关部门报告,提升透明度与问责。

除此之外,更重要的是重建公务体系的诚信文化。因为再严密的系统,也需要有诚信的人去操作;再先进的科技,也无法完全取代道德。

MyIMMS事件最大的教训,不只是12人落网,而是提醒所有政府部门:真正的国家安全,不能只防范外来攻击,更要防范内部腐败。因为真正能打开国门的人,不一定是骇客,也可能是坐在办公室里、有权限的人。

打开全文
支持优质新闻或评论,欢迎送上一杯咖啡。

ADVERTISEMENT

热门新闻

百格视频

你也可能感兴趣
 

ADVERTISEMENT

点击 可阅读下一则新闻
Close

ADVERTISEMENT