數發部資安署署長蔡福隆(前排左2)、資安院院長龔化中(前排右2)率團隊出席資安院媒體交流會。戴嘉芬攝
面對生成式與代理式 AI 快速發展帶來的資安衝擊,國家資通安全研究院院長龔化中今日(10/5)表示,AI 時代的資安攻擊就像「下大雨」般鋪天蓋地而來,他上任後的核心思維就是「整合與實戰」,結合業界研發經驗與第一線防禦戰力,以「AI 對抗 AI」為策略,帶領資安院守護台灣的數位疆土。
資安院於2023年1月成立,首任院長是何全德,於2025年1月卸任,任期兩年。第2任院長是林盈達,因今年初爆發員工違規存取內部檔案文件一案,願主動扛起行政責任,於6/22宣布辭職,任期1年6個月。接任者為龔化中,於8/1正式上任,是資安院第3任院長。
龔化中畢業於台大電機系,並取得台大資工所碩士、政大EMBA科技管理組碩士學位。在加入資安院之前,於業界擁有30年研發背景,曾任威聯通(QNAP)技術長、啟碁行動通訊事業處長、智邦無線通訊軟體協理、仁寶手機研發處長、趨勢科技全球軟體維護處台灣軟體研發處協理等職務。
資安院今日舉辦媒體交流活動,由新任院長龔化中說明國家資安防護2.0的重點。
回顧資安院歷任院長的努力,龔化中指出,第1任何全德院長建立資安院的法規與行政基礎,包含攻防演練團隊的合作。第2任林盈達院長是 AI 學術界非常優秀的學者,他特別重視將資安防護導入關鍵基礎設施(CI)。
龔化中表示,自己上任後,將以「整合」來發揮資安院最大價值。把研發研究單位與實戰防禦單位緊密連結,讓「實戰」經驗定義研發方向、研發成果導入實戰防禦,形成自動循環;並大量引進 AI 技術。資安院的使命就是做好資通安全研究,保護國家資通安全。
資安院舉辦媒體交流會,新任院長龔化中說明未來資安防護重點。戴嘉芬攝
龔化中分享自己多年研發經驗,從網通設備、手機到資安軟體都有涉獵。他認為,資安研究不能只是停留在實驗室做產品,而是要將研發單位與實戰防禦單位緊密結合。透過實戰經驗定義研發方向,研發成果導入實戰防禦的機制,配合大量引進 AI 專業人才,才能在威脅瞬息萬變的 AI 時代做出真正符合政府與企業實務需求的防守作為。
在「整合與實戰」與「以 AI 對抗 AI」的理念下,龔化中帶領資安院團隊與數位發展部資通安全署緊密合作,推動4項關鍵防護升級:
1.
AI 自動化原始碼檢測與修補:與國際頂尖 AI 夥伴合作並搭配地端模型,針對政府與關鍵基礎設施的核心專案軟體進行原始碼自動化檢測,從開發源頭消除弱點。
2.
代理式 AI 智慧化滲透測試:運用代理式 AI模擬駭客思維進行黑箱滲透測試,預計於明年(2027 年)正式導入政府年度資安攻防演練及「CODE 2026」跨國攻防演練中。
3.
海量情資自動化分析:引進代理式 AI 與大型語言模型,即時消化與比對每日上百萬筆的全球威脅情資,並自動轉化為邊界設備阻擋規則。
4.
國家級 AI 資安攻防沙箱:建構受控的演練環境,協助政府與民間資安團隊在安全的環境中習慣高強度的 AI 攻擊,建立防禦肌肉記憶。
龔化中透露,實戰引進 AI 工具後發現,AI 在漏洞挖掘上的速度「比傳統人工快上至少10倍」。面對海量漏洞,他提出務實的防守觀念,機關應先落實 SBOM(軟體物料清單)盤點,並依照風險高低排序修補,必要時可先部署 Virtual Patch(虛擬補丁)進行臨時阻檔,而非盲目修補。
在產業與供應鏈安全方面,龔化中秉持提升台灣整體資安能量的理念,由資安院通報應變中心與資安署積極輔導國內廠商建立 PSIRT(產品資安事件應變小組)。龔化中表示,此舉是配合歐盟《網路韌性法案》等國際趨勢,今年預計輔導至少30家廠商建置 PSIRT,確保廠商在產品出現漏洞時「聯絡得上人、能即時修補」。
面對近期媒體網站頻遭 DDoS 攻擊等低成本、大規模的資安威脅,龔化中強調,資安院是一個串聯政府、企業與資安產業的樞紐。他展現對保護國家資安的堅定信心,表示資安院與 TWCERT/CC(台灣電腦網路危機處理暨協調中心)隨時準備為各界提供支援,攜手全台資安力量共同打造安全可信賴的數位環境。