勞動部就業網站遭駭3萬筆個資恐外洩,敲響公共服務的資安警鐘
勞動部就業網站遭駭3萬筆個資恐外洩,敲響公共服務的資安警鐘

勞動部就業網站遭駭,3筆個資恐外洩,但仔細看官方新聞稿,就知道問題出在哪,因為在新聞稿上,官方直接指出自己是怎麼作業的,真的是輕忽了。並且再往下討論,您自己就可以判斷,官方是否有責任。

勞動部勞動力發展署對於民間公司利用該署「台灣就業通」網站為便利求職求才媒合所提供之平台,透過不正當手段取得網站會員資料之行為,予以譴責。

勞動力發展署於今年7月間,於監控「台灣就業通」網站系統時,發現有相同的電腦IP位置大量連線登入不同會員帳號,疑有會員資料被不當取得之情事,立即採取下列因應措施:

1.封鎖可疑IP位址,以阻斷會員資料持續被不當取得。
2.將被登入之會員密碼改為隨機亂數,需洽客服中心確認為本人時,始同意變更密碼。
3.修改預設密碼為隨機亂數,提高安全性。
4.通報檢調單位。
本事件經分析係肇因於求職民眾至就業服務站求職媒合時申請加入台灣就業通會員,隨即由服務站人員告知申請人預設密碼,並請求職人返回居所後應立即登入網站變更密碼。惟求職人於申請加入會員後並未再登入台灣就業通網站變更密碼,致有心人士有機可乘。

本案現已進入司法程序,勞動力發展署後續將配合檢調單位調查結果辦理。期間將持續監控系統使用狀況,以確保資料安全。勞動力發展署強調,透過網站加入之會員,因係由民眾自行設定密碼,非使用預設密碼,因此不會受本事件之影響。

我認為不是主動移送嫌犯,或是歸咎民眾沒有變更密碼,就可卸責了。這個事件,算是敲響了公務機關資安與公共服務的警鐘,尤其未來的世界越來越數位化,公部門的能力如何快速進化追上,並且彌補數位落差,會是一個很大的課題。

數位政府 shutterstock
數位政府 shutterstock
圖/ ShutterStock

我想問幾個小問題:
1、民眾到就業服務站,申請求職媒合時,被加入「台灣就業通」會員。這是否有取得民眾同意?民眾是否確實知道加入該系統的用意?當然口頭詢問同意也可以的。但需要盡到告知的責任,雙方所承擔的責任與風險與簽署書面資料一樣。這邊很容易卡在法律知識、數位資訊使用能力不足夠的民眾,官方如何盡到保護他們的責任?

2、幫民眾開通這個服務,申請了網路帳號,就預設了求職民眾家裡有電腦可用,有網路可用,而且會線上更改密碼,等同於會「上網技能」了。但有許多求職者,根本家裡沒電腦,也沒網路可用,卻要求他上網改密碼?

曾經去過就業服務站的朋友都知道,有許多在那邊尋求媒合的民眾,很多都是屬於電腦技能上相對弱勢的族群,有的甚至並不具備使用電腦或是上網能力,所以才需要到現場去尋求協助。相信勞動部看內部系統資料就清楚人力資源屬性的分佈了。只要你去現場待一兩個小時,就知道民眾求職情況與人力資源屬性,與一般的人力市場不一樣。

(這是我自己的經驗去觀察到的現象,所以沒有完整的數據驗證,當然,真正知道人力資源屬性分佈,勞動力發展署自身的系統最清楚)

3、為什麼去就業服務站,尋求媒合,就一定要加入「台灣就業通」會員,不能只在內部系統媒合,透過其他方式告知嗎?例如:電話、傳真、簡訊,或是親自回到就業服務站洽詢?「台灣就業通」網站是否有要衝會員數的 KPI ? 但不管有沒有這個 KPI,這個時代能用網路資訊系統去媒合,效率一定會高很多。

我寧願相信,「為了更快讓民眾找到工作」,這是就業服務處協助民眾加入系統的本意,但應該要考量到數位落差的問題。 對於沒有數位處理能力的民眾,你得保護他,甚至不該給他一個預設密碼都是固定「12345678」的網路帳號。

例如,在內部系統媒合,廠商端仍然可以看得到求職者的資訊,但是求職者並不需要一個帳號,求職者每次要看媒合結果,都得回到就業服務站,這樣的確會加重就業服務處的負擔,但是對於沒有電腦、不會使用網路的求職者,這不就是公部門該提供的功能嗎?

這有點像是你去銀行開戶,但你如果不會使用提款卡、不會使用網路,但卻申請了提款卡,申請了網路帳號,就多了一份風險。

你會發現,其實很多年長者習慣直接到櫃台去處理,不相信 ATM、不相信網路的,而且也不會操作這樣的資訊系統,就算你跟他說 ATM 多方便,網路多好用都沒用,他們不會、也不相信那個系統。因為這是要處理錢,很重要的。

如果銀行讓客戶簽署了提款卡申請書、網路銀行開通申請書,但這個客戶他都不知道該怎麼使用,或是保護自己,這是相對是提高了客戶帳戶的風險啊,常常會惹來不少紛爭。

例如客戶說從來沒用提款卡領過錢,可是銀行端的紀錄顯示,已經每個月都被領走10萬元,那是誰領走的呢?一定經常聽過這樣的故事吧。

甚至銀行也有一種提款卡+信用卡的複合卡片,我都認為對不理解這種產品的人而言,只是增加他帳戶與個人信用的風險而已,但是簽署了申請書、同意書,銀行端的確是排除了責任也賺到了業績。(有去銀行或郵局,換過提款卡的都可能有過這種經驗,有些窗口會積極推銷提款卡+信用卡的複合卡)

但是這樣的方式,是否適用於官方?我認為就算官方完全沒有法律責任,但是政府仍然有絕對的責任與義務,得想盡辦法保護民眾,尤其缺少某些能力的民眾,這是政府存在的意義,也是民眾依賴政府的信任啊。

金錢的處理,大家都非常謹慎,然而,個人資料呢?在這個時代,這可能比金錢更重要!!

4、你知道為什麼官方的就業服務站會有那麼多求職者的資料嗎?因為「就業保險失業認定作業原則」。

如果你沒被資遣過,可能不會知道,為什麼就業服務處很重要。當你「非自願失業」,要請領失業給付的時候,就必須要就業服務處填寫資料,並且每個月經過「公立就業服務機構執行失業(再)認定之推介就業」失敗,找不到工作,每個月才能領到失業給付。

所以,如果我猜測,曾經去就業服務處找工作,被就業服務處協助加入會員的民眾,當密碼都是預設的狀態,沒有更改過,個資都可能外洩,因為用個小爬蟲程式,一下子所有個資都被完整的抓走了。

  1. 我們來看看《個資法》第十二條

本法第六條第一項但書第二款及第五款所稱適當安全維護措施、第十八條所稱安全維護事項、第十九條第一項第二款及第二十七條第一項所稱適當之安全措施,指公務機關或非公務機關為防止個人資料被竊取、竄改、毀損、滅失或洩漏,採取技術上及組織上之措施。
前項措施,得包括下列事項,並以與所欲達成之個人資料保護目的間,具有適當比例為原則:
一、配置管理之人員及相當資源。
二、界定個人資料之範圍。
三、個人資料之風險評估及管理機制。
四、事故之預防、通報及應變機制。
五、個人資料蒐集、處理及利用之內部管理程序。
六、資料安全管理及人員管理。
七、認知宣導及教育訓練。
八、設備安全管理。
九、資料安全稽核機制。
十、使用紀錄、軌跡資料及證據保存。
十一、個人資料安全維護之整體持續改善。

是否有做好《個資法》中的「保護措施」。

再者,「就業服務業 」是特許行業,勞動部自己有一個辦法:「人力仲介業個人資料檔案安全維護計畫及處理辦法」,總共 25 條,這是用來管「私立的人力仲介業者」,但勞動部的就業服務處是否自己有「自主管理」與「自願性」遵守好這個辦法呢?這個辦法當個資外洩的時候,是可以追溯到專職機構,以及負責的專人。

另外,公立的就業服務處,是透過「公立就業服務機構設置準則」而設立的。並有「公立就業服務機構就業諮詢及職業輔導實施辦法」,在說這個機構做些什麼事情。

除了個資法以外,還翻不到相關就業服務處該遵守的個資相關法令。所以,目前就查找到資料看來,官方受到的規範好像比民間還少。

如果,公立的就業服務機構,不用遵守「人力仲介業個人資料檔案安全維護計畫及處理辦法」,那真的令人擔心,因為公部門不是應該比民間更嚴謹嗎?

就先簡單問到這邊吧,這個事件來說,勞動力發展署,跟涉嫌入侵的某公司,兩方的法律責任是不一樣的,也不是單純的一個加害者跟受害者的關係,因為牽涉到眾多的民眾,但我們先不提求償,或是法律責任吧。不過可以參考一下《個資法》第四章損害賠償及團體訴訟,例如第二十八條 :

公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。但損害因天災、事變或其他不可抗力所致者,不在此限。
被害人雖非財產上之損害,亦得請求賠償相當之金額;其名譽被侵害者,並得請求為回復名譽之適當處分。
依前二項情形,如被害人不易或不能證明其實際損害額時,得請求法院依侵害情節,以每人每一事件新臺幣五百元以上二萬元以下計算。
對於同一原因事實造成多數當事人權利受侵害之事件,經當事人請求損害賠償者,其合計最高總額以新臺幣二億元為限。但因該原因事實所涉利益超過新臺幣二億元者,以該所涉利益為限。
同一原因事實造成之損害總額逾前項金額時,被害人所受賠償金額,不受第三項所定每人每一事件最低賠償金額新臺幣五百元之限制。
第二項請求權,不得讓與或繼承。但以金額賠償之請求權已依契約承諾或已起訴者,不在此限。

但你說三萬筆個資多不多?洩漏內容嚴重嗎?去「台灣就業通」網站,申請加入會員,就知道要填寫多少欄位了,可以簡單推斷,當你這樣的資料被外洩,擔不擔心了。

這個事件,官方不能自認自己是「受害者」,或是系統「被入侵」的角度來看,受害者是這些求職民眾,遭受損害的仍是人民啊!如果這個事件是發生在民間的人力仲介業,那會引起多大的風波呢?

官方不能自認自己是「受害者」,受害者是這些求職民眾,遭受損害的仍是人民啊!

而且這不能單純以系統資安來看這個問題,單單這個事件就牽涉非常多條法令(絕對不只上述的法令),更是要通盤檢討這環環相扣的公共服務品質,是怎麼一回事。相信您應該也有看到,哪個環節出了漏洞吧。

就業服務處是一個很重要的服務機構,基層的服務人員也非常辛苦在處理這些業務,殷殷期盼勞動部可以更全面的檢討這個問題。

我仍然相信,原本的目的,就是為了加速民眾求職的媒合效率,讓更多失業者儘快找到工作(如果一個想領滿6個月的失業給付者不在此限),降低失業率,所以才幫民眾加入「台灣就業通」系統。

但是這個公共服務系統的確出了漏洞與問題,絕不是改了帳號密碼原則後就沒事了,管理規範的不足、課責對象不明、負責的層級不夠高,破口仍然存在,未來可能還會出事,其他的公部門也要借鏡這次的事件,積極的保護民眾個資。

另外,如單純將範疇限制在「資安」領域,以這個官方發生在自身真實的資安事件,行政院等級的「國家資通安全會報」與「資通安全處」,並加上排在優先法案。打算年底通過的《資安管理法》,未來對於類似這樣發生在公務機關身上的資安事件,會不會降低呢?會不會改善未來公務機關的資安體質呢?

這個案例,是可以當成一個模擬試題,也是一個很好對民眾說明新法案的好機會。

公共服務要做的好,難就是難在,不能只提供一元化的服務,因為公部門不能預設民眾得具備特定的技能啊,例如你的服務只提供 網站、App、甚至 VR 好了,沒有這些能力的民眾,你是否要將他排除在公共服務網之外呢?

本文經作者同意轉載自KNY.CC部落格<勞動部就業網站個資遭駭事件,敲響公務機關資安與公共服務的警鐘>。

#####《數位時代》長期徵稿,針對時事科技議題,需要您的獨特觀點,歡迎各類專業人士來稿一起交流。投稿請寄edit@bnext.com.tw,文長800至1000字,兩天內會回覆是否採用,文章會經編輯潤飾,如需改標會與您討論。

往下滑看下一篇文章
71% 台灣企業資安評級待強化!QNAP World Tour 2026盛大開場,剖析 Edge AI 與營運韌性新局
71% 台灣企業資安評級待強化!QNAP World Tour 2026盛大開場,剖析 Edge AI 與營運韌性新局

近年隨著主權 AI 議題持續升溫,企業開始重新思考資料與算力的部署方式,希望讓敏感資料留在地端,同時具備就近運算的能力,這也進一步加速 Edge AI 的發展。然而,當 AI 從雲端走向本地端與邊緣端時,企業除了追求運算效能與應用創新,更必須確保服務的穩定可靠。畢竟,再先進的 AI 應用,一旦因資安攻擊、設備故障或資料損毀而停擺,就會無法創造商業價值。

換句話說,「AI 創新」與「營運韌性」已不再是兩條各自獨立的單行道。企業加速 AI 布局的同時,也需要一套能守護資料安全、具備快速復原能力並確保營運不中斷的 IT 基礎架構。

因此,在本月 18 日盛大登場的「QNAP World Tour 2026 台北場|立足 Edge AI,決勝企業全方位韌性」論壇中,QNAP 總經理劉文義指出,企業需要的已經不只是把資料存下來,而是一套能同時支撐 AI 創新與營運不中斷的韌性平台。QNAP 此次聚焦企業韌性與 Edge AI 兩大主軸,深度剖析企業 IT 基礎架構如何兼顧穩健營運與 AI 智慧應用,同時展出高效能邊緣 AI 伺服器、企業級 ZFS 全快閃 NAS、網管型交換器等多項新產品,全面滿足企業下一階段的轉型需求。

QNAP
QNAP總經理劉文義指出,企業需要的已不只是把資料存下來,而是一套能同時支撐AI創新與營運不中斷的韌性平台。
圖/ 數位時代

從一站式 AI 平台至監控、影音應用,QNAP 加速 Edge AI 落地

在邊緣 AI 領域,QNAP 除了提供 GPU-Ready 的 Edge AI 平台與管理軟體 AI Service Center,更進一步推出 Qsirch AI、QuONE 及 QuAgent 等應用服務,打造從 AI 運算、模型管理、RAG 私有知識庫到 Agent 智慧應用的一站式企業 AI 平台。

QNAP資深智慧儲存產品經理 Yuna Chen形容,AI Service Center 就像一個管理中樞,IT 管理者可在單一介面統一管理所有 AI 應用所使用的模型與金鑰,也能隨時查詢 Token 用量、成本與稽核紀錄,清楚掌握誰在什麼時間點呼叫了哪些模型,讓企業在導入 AI 應用的同時,也能兼顧管理與治理需求。同時Yuna Chen也分享 NAS 結合AI 的使用者體驗,藉由執行在 QNAP NAS 上的對話式 AI 代理程式 QuAgent,自然語言能直接轉化為操作介面,使用者透過對話即可完成檔案搜尋、備份、系統查詢等工作;而 QuONE 則將行動裝置與 AI 技術深度結合,將原本分散的多款應用整合至單一入口,使用者只需一次登入,就能快速存取所需服務,徹底告別繁瑣的跨應用切換與登入流程,打造最直覺的 NAS 智慧助理體驗。

QNAP
QNAP資深智慧儲存產品經理Yuna Chen說明,AI Service Center可統一管理AI應用的模型與金鑰,並掌握Token用量、成本與稽核紀錄。
圖/ 數位時代

QNAP 智慧儲存產品經理 Vivian Luo 則說明,Qsirch AI 導入強大的語意理解與多模態檢索能力,能將 NAS 內的巨量檔案轉化為隨查即用的知識庫。使用者只要以自然語言描述內容,就能搜尋 NAS 裡的文件、圖片、影音與音訊等不同格式資料。影音檔案還可自動生成逐字稿,讓過去難以檢索的音訊與影片內容也能被全文搜尋。而所有索引皆在 NAS 本機完成,檔案不上傳雲端,兼顧搜尋效率與資料隱私。

QNAP
QNAP智慧儲存產品經理Vivian Luo表示,Qsirch AI具備語意理解與多模態檢索能力,索引皆在NAS本機完成,兼顧搜尋效率與資料隱私。
圖/ 數位時代

除了打造一站式 AI 平台,QNAP 也將 Edge AI 能力延伸至監視監控場域。QNAP 智慧視訊產品部部長 Hanz Sung 指出,QNAP 結合 AI 發展出 Deep Search、SkiLLM 等服務,使用者可以透過自然語言去描述想要搜尋的影像片段,或要求系統執行影像分析、產出調查報告與佐證影片等任務,不僅降低人工調閱影像與事件調查負擔,也讓視訊監控系統從被動記錄的角色,進一步升級為主動分析的監控顧問。

在視訊監控外,另一個 Edge AI 的應用則是影音內容產製。受到影音檔案容量指數級成長、AI 創作普及與多人協作之需求,高效能儲存與低延遲傳輸已成為影響創作效率的關鍵因素。

QNAP
QNAP智慧視訊產品部部長Hanz Sung指出,結合Deep Search、SkiLLM等AI服務,可讓視訊監控系統從被動記錄升級為主動分析的監控顧問。
圖/ 數位時代

QNAP 智慧儲存產品經理 Eddie Chuang 表示,QNAP 新一代 NAS 機種不僅支援 Thunderbolt™ 5 高速傳輸、可擴充 25GbE/100GbE、內建 NPU 加速等設計,更運用 AI 提升影音團隊管理與使用素材的效率,例如:透過地端 AI 運算,NAS 可以進一步化身為專案知識庫,協助團隊查詢過往剪輯邏輯、彙整客戶回饋,甚至快速確認素材版權狀態。

QNAP
QNAP智慧儲存產品經理Eddie Chuang表示,新一代NAS支援Thunderbolt 5高速傳輸與內建NPU加速,運用地端AI提升影音團隊協作效率。
圖/ 數位時代

從資料確信復原、高可用性到主動式威脅偵測,QNAP 層層築起營運韌性

除了 Edge AI 佈局,本場論壇的第二個主軸「營運韌性」,則從資料備份、高可用性與資安三個面向出發。QNAP 總經理劉文義也於開場引述 QNAP 於 8 月針對台灣 241 家企業進行的資安韌性調查,指出 71% 企業的資安綜合評級落在「待強化」以下,更有 53% 無法確保備份免於被刪除或篡改,揭示了國內企業 IT 架構在應對資安攻擊與營運中斷時的重大潛在風險。

QNAP 資深智慧儲存產品經理 Jack Wang 認為,企業資料備份現正面臨的挑戰是,遭遇災難或事故時,備份資料能否「真正被完整還原」,讓營運迅速恢復正常。為此,QNAP 在最新的備份解決方案 HDP for Business 中,整合自動化備份驗證與快速還原機制。當資料備份完成後,自動於 NAS 上以虛擬機 (VM) 開機驗證,並將過程錄影存證,讓 IT 主管與稽核人員有實際可查驗的復原證明;一旦事故真的發生,Instant Restore 則能直接將備份以 VM 型態在 NAS 上啟動、暫時接手服務,將復原時間從過去以天為單位來計算縮短至分鐘等級,為企業營運建立第一道防線。

QNAP
QNAP資深智慧儲存產品經理Jack Wang說明,HDP for Business整合自動化備份驗證,搭配Instant Restore可將復原時間縮短至分鐘等級。
圖/ 數位時代

除了備份資料的可復原性,確保關鍵服務在故障發生時依然能持續運作,更是營運韌性的重中之重。尤其隨著 AI 應用深入核心業務,一旦系統遭受非預期停擺,影響的不只是 IT 部門,更可能直接造成營運中斷與商業損失。為此,QNAP 針對硬體、系統、站點、容量及應用五個可能發生故障的層級,分別提出對應解決方案,協助企業打造高可用性的 IT 架構。

QNAP 資深儲存系統產品經理 Oliver Lam 進一步舉例,像是系統層的 QuTS hero High Availability Manager 採用 Active-Passive 雙機叢集,可在 90 秒內完成故障切換;硬體層的 ES NAS 則透過 Active-Active 雙主控架構,在控制器故障時,可於 30 至 60 秒內接管服務,讓企業在遭遇突發故障時,關鍵服務仍能快速切換至備援系統,將停機時間與營運衝擊降至最低。

QNAP
QNAP資深儲存系統產品經理Oliver Lam舉例,QuTS hero High Availability Manager可在90秒內完成故障切換,強化企業高可用性架構。
圖/ 數位時代

而造成系統停擺的原因,除了重大災害,可能是資安攻擊,因此,營運韌性的另一道防線,就是在威脅真正造成破壞之前,及早發現異常。QNAP 先進網通產品經理 Ruby Chan 指出,面對勒索軟體、零日攻擊等資安威脅,企業需要的資安工具,不只是可以防禦威脅,更要具備主動持續偵測與快速應變能力。

QNAP
QNAP先進網通產品經理Ruby Chan指出,面對勒索軟體與零日攻擊等資安威脅,企業所需的資安工具須具備主動持續偵測與快速應變能力。
圖/ 數位時代

自推出以來,深獲企業客戶青睞的 QNAP ADRA NDR X 內網資安防禦解決方案,內建超過 4.3 萬筆且還在持續更新的特徵規則,不僅能偵測出已知攻擊,還搭配 AI 行為分析技術去建立裝置的日常行為基準,主動辨識零時差攻擊與異常行為;更透過 LLM 將可疑封包與事件串連成完整攻擊鏈,協助 IT 人員快速掌握威脅脈絡。當系統偵測到高風險事件時,還能與 QNAP NAS 聯動、自動觸發快照,保留遭到加密或破壞前的資料版本,將資安防護從威脅偵測一路延伸到事件應變與資料復原,建立更完整的營運韌性防線,協助中小企業以高性價比的資安投資,輕鬆實現企業級內網防護能力。

當 AI 從雲端走向邊緣,企業 IT 基礎架構肩負的任務也隨之擴大,既要支撐 AI 創新,更要確保資料安全與營運不中斷。從 Edge AI 平台、場域應用,到資料復原、高可用性與資安防護,QNAP 正持續擴展 NAS 的角色,躍升為數位資產與營運連續性的關鍵守護者,協助企業打造穩健的 IT 底座,以全力追求創新、運用 AI 創造更大的商業價值;而QNAP 也深信再強大的技術,最終都要回到每一位使用者的日常體驗 ─ 安全、便利、穩定可靠。

QNAP
QNAP World Tour 2026台北場吸引大批IT從業人員到場,展區同步展示邊緣AI伺服器、企業級全快閃NAS等多項新品實機。
圖/ 數位時代
QNAP
現場同步展出Seagate等合作夥伴的「AI READY智慧資料管理」方案,呼應論壇聚焦Edge AI與企業韌性的雙主軸命題。
圖/ 數位時代

錯過了台北場沒關係! QNAP World Tour即將進行全台巡迴
立即報名:
QNAP World Tour 2026 高雄場
10/22 (四) | 13:00- 16:00 |
高雄翰品酒店春耕廳
https://campaign.qnap.com/registration_QNAPWorldTour2026_Taiwan_Kaohsiung
QNAP World Tour 2026 台中場
11/05 (四) | 13:00- 16:00|
台中福華大飯店 5F CR500 會議室
https://campaign.qnap.com/registration_QNAPWorldTour2026_Taiwan_Taichung

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
台達電全解讀
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓