TWCERT/CC

電子報訂戶

服務知曉度與使用率

「電子報訂閱者-TWCERT聯盟成員」在各項服務都有較高知曉度,尤其在「資安情資分享」、「資安意識宣導」及「資安事件通報與協助處理」都有高達九成以上知曉度。「電子報訂閱者-TWCERT聯盟成員」在各項服務也都有較高使用率。由此可以發現聯盟成員是與TWCERT/CC互動頻繁關係較為緊密的利害關係人。

電子報訂閱者
TWCERT聯盟成員
n=60
電子報訂閱者
有資安部門
n=87
電子報訂閱者
無資安部門
n=27
資安情資分享 96.7% 87.4% 81.5%
資安意識宣導 93.3% 83.9% 77.8%
資安事件通報與協助處理 91.7% 77.6% 70.4%
產品漏洞通報 78.3% 62.1% 63.0%
惡意檔案檢測服務 66.7% 52.9% 44.4%
網路釣魚通報 61.7% 50.6% 48.1%
不知道 0% 4.6% 14.8%

資料來源:本研究調查 (2021)

電子報訂閱者
TWCERT聯盟成員
n=60
電子報訂閱者
有資安部門
n=83
電子報訂閱者
無資安部門
n=23
資安情資分享 80.0% 50.6% 47.8%
資安意識宣導 56.7% 39.8% 60.9%
資安事件通報與協助處理 35.0% 19.3% 4.3%
產品漏洞通報 41.7% 14.5% 34.8%
惡意檔案檢測服務 28.3% 16.9% 4.3%
網路釣魚通報 23.3% 12.0% 0%
未使用 6.7% 30.1% 26.1%

資料來源:本研究調查 (2021)

整體滿意度與信賴度

服務價值中,「資安情資分享」偏向有幫助的評價高達86.7%。「資安意識宣導」共83.1%受訪者認為服務偏向有幫助。「產品漏洞通報」其中有五成認為服務有幫助。「資安事件通報」最高比例也有五成落在服務是有幫助的。「網路釣魚通報」45.8%表示服務有幫助。「惡意檔案檢測服務」整體幫助程度將近七成。

資安情資分享

資安事件通報

資安意識宣導

惡意檔案檢測服務

產品漏洞通報

網路釣魚通報

n=166
資料來源:本研究調查 (2021)

78.2%受訪者覺得TWCERT/CC服務品質好或很好。近七成認為技術支援偏好。去年服務品質滿意度為74.3%,今年提升3.2%,有78.2%滿意度,與歷年調查相較服務品質持續提升。技術支援今年滿意度為69.5%比去年減少僅0.1%,歷年技術支援滿意度大致持平。

35.6%受訪者完全同意對TWCERT/CC是信賴的,「同意」是信賴的,則有47.7%。服務價值三成以上完全同意TWCERT/CC提供的服務是有價值的,51.1%認同服務價值。信賴程度今年有83.3%,比去年下滑0.8%,但仍高於2019年調查的81.0%。服務價值感受今年有84.5%,比去年下滑1.9%,不過今年表現比2019提升2.9%。

服務品質

技術支援

信賴程度

服務價值

n=174
資料來源:本研究調查 (2021)

服務品質

技術支援

信賴程度

服務價值

n=566
資料來源:本研究調查 (2020)

服務品質

技術支援

信賴程度

服務價值

n=501
資料來源:本研究調查 (2019)

活動參與、期待偏好

TWCERT/CC論壇會議或教育訓練內容有近九成受訪者期待「可下載論壇或課程內容簡報」,七成期待「增加中文講師或即時翻譯服務」,26.4%希望「邀請更多國外講師」。

n=174
資料來源:本研究調查 (2021)

資訊服務

對於TWCERT/CC發布的訊息整體關注分數為3.8分,23.6%總是關注,四成經常關注,44.8%偶爾關注。受訪者希望進一步了解的網路議題以「資安威脅與防禦趨勢」(95.4%)比例最高。其餘「資安應處流程與實務」有接近八成比例,七成需要「最新資安標準介紹」。

n=174
資料來源:本研究調查 (2021)

n=174
資料來源:本研究調查 (2021)

受訪者平常主要透過「官方網站」(73.0%)與「電子報」(70.1%)獲得資訊安全相關資訊與新知。64.9%透過「研討會或課程」。資安相關資訊主要偏好的內容形式是「文章、討論」(網頁、文件等以文字內容為主,圖片為輔的內容),有高達92.5%比例。其次五成偏好「影片」(YouTube、Vimeo),44.8%希望是「照片、相簿」(以圖片為主,文字為輔的內容)。

n=174
資料來源:本研究調查 (2021)

COVID-19疫情影響

近三個月有一成受訪者的公司╱組織在資安需求或防護方式有受到影響。大多提到居家辦公或遠距辦公,有資訊資產保護的立即需求,非公司內部的辦公環境衍伸資安問題以及同仁對資安意識不足在疫情期間可能成為資安漏洞。對應的人員資安教育訓練提升素養之外,實際防護作為如員工身分認證、防毒相關軟體運用與防護手段在疫情期間也相當重要。近三個月TWCERT/CC提供的服務有24.7%變好,四成認為持平,三成未使用服務也未互動。

n=174
資料來源:本研究調查 (2021)

期望與建議

對於TWNIC或TWCERT/CC期待可以「提供更多服務/資訊」(16.7%),在資訊提供方面有受訪者提到希望持續提供資安相關資訊,電子報恢復以前的完整內容PDF檔,期待資訊都能透明開放,提升近用性,並提升情資公開效率;服務部分受訪者希望能提供更多防禦技術或給予更多防護建議,在通報之後希望後續能更快速精確協助處理,盡快處理資安危機。

n=174
資料來源:本研究調查 (2021)

台灣CERT/CSIRT聯盟

活動與情資分享皆獲肯定,期待善用不同平台掌握通知效率

維持歷年調查中的正向評價,聯盟成員認為活動辦理與情資分享都相當受用,活動辦理用心、題材豐富,而情資清楚、更新方式多元且即時。利害關係人也提到除了現有通知、電子報或網站公布等形式外,也希望有API直接串接通知的方式,顯示對於利害關係人來說,即使是用同樣的情資內容,透過不同平台通知、不同的揭露程度都有意義,因此若能善用不同的平台屬性來分享情資,更能增加獲知情資並處理應用的效率。

情資還不錯,因為他們在去年底還今年初把他調整成MITRE ATT&CK的框架來描述整個攻擊鏈的過程,以國際目前比較常見的描述手法,以特定勒索手法是透過哪幾個打到的這邊資訊還算滿明確的。

我有加他們LINE的群組,這LINE的群組提供的資訊比較像資安的訊息,當然我們可以滿即時讀到這個資訊,不過他好像跟電子報的資訊滿重疊,所以有時候我看電子報我就比較不會看LINE。

聯盟成員也認為TWCERT/CC提供的資訊多、廣度夠,未來再多加需留意情資準確性與時效性。

他們(TWCERT/CC)有時候會晚一點,但因為這種就是時效性的,...不可能等了一兩個禮拜之後得到一個很完整的。

有時候同事收到這個情資的時候也沒有全部逐條看完,覺得很重要就先封鎖掉,結果半天發現為什麼擋掉,回來查才發現這條太general了,所以情資的準確度上也希望可以完成。

增加通報處理進度查詢或通知,改善跨國通報成效

利害關係人認為國內通報的後續處理跟流程順暢,但對於跨國性的通報處理則稍弱,利害關係人就提到過去經驗,因為通報標的是其他國家,後續觀察到下架不適當內容的速度很慢,同時也無法得知後續處理方式。此外也希望增加通報進度查詢跟主動通知,讓通報者能夠知道處理進度,增加通報意願。

TWCERT/CC他們會幫我們CERT有些資安事件,我們也是通過TWCERT/CC跟其他CERT取得聯繫,或台灣教育單位遇到資安安全事件,我覺得在這部分其實這個聯繫的流程我覺得做得還不錯。

我們那次也發現以國家的角度來說惡意釣魚網站有難度,從他(TWCERT/CC)的官方頁面通報釣魚的地方,通報完之後就沒有讓我們查詢目前處理的進度。

廣納產業需求缺口,調配服務協助

利害關係人認為TWCERT/CC為政府與民間的溝通橋樑,因此會將產業需求轉嫁在給TWCERT/CC的期待中,希望TWCERT/CC可以協助產業了解趨勢、制定規格等。TWCERT/CC除了評估如何提供這些產業需求缺口協助外,更重要的是藉此讓產業了解TWCERT/CC目前的角色定位、任務。

利害關係人也提到未來建議中,TWCERT/CC憑藉台灣高科技產業蓬勃的優勢,藉以發展高科技產業弱點資料庫,以及運用自身的中立角色,募集產業產品資安經驗分享,提升台灣資安實力、創造資安防禦特色。

台灣很多高科技製造業,如果說大家願意把相關資訊都提供給TWCERT/CC,搞不好他可以是台灣有關製造業相關資訊安全第一手的單位,或許這個對TWCERT/CC來說在全球資安的角色會比較有特色。

TWCERT/CC也有辦這樣訓練,可以集台灣PSIRT一些力量,讓台灣軟體安全實力提升。

提升線上技術教育訓練成效,持續耕耘資安分眾教育

即使利害關係人認為疫情並未影響現有互動,但特別點出擔憂技術教育訓練課程的成效可能需要再考量,包括因為實體的實作課程學習效果佳,若改為線上的方式將產生學習模式的衝擊,因此樂見線上技術教育課程有更好的進行方式。

像之前我們參加TWCERT/CC會議的時候大概半天下午,這種我覺得在現場的話效果是最好,隨時有問題可以發問,疫情關係這比較少,這也期待說在實作課程有沒有比較好的方式能傳遞到這些資訊。

利害關係人對於官網的資訊專區同樣給予正面評價,即使對於聯盟成員來說使用率可能不大,但他們肯定透過資安教育、資訊宣導的方式教育一般大眾,除了繼續提供資安情資服務外,持續耕耘大眾資安教育也對促進社會資安整備有幫助。

官網上的話我認為比較適合一般民眾、一般員工可以看的訊息,我也覺得不錯,他可以針對比較時事的議題,他們之前有作短片影片,我們覺得適合的話也可以把訊息轉達給公司同仁

他們在官網上面提供的資訊,...去宣導大家平常怎麼防護自己的資產或設備。對我們公司同仁或其他企業用戶應該也是很有幫助

Copyright© 財團法人台灣網路資訊中心