政策与治理

负责制定网络安全战略的昆士兰政府部门自身遭攻击 损失逾80万澳元

昆士兰州负责为公共部门制定网络安全政策的部门在2025年7月的一次网络攻击中损失80.9万澳元,攻击者利用州政府所用的第三方短信服务生成大量未授权短信牟利。州审计署此前已警告,网络攻击的频率与复杂程度持续上升。

0 次阅读登录后收藏
TRUTH ERA

负责为昆士兰州公共部门制定网络安全政策与指引的政府部门自身沦为受害者——据ABC News Australia报道,客户服务、数据公开及小企业与家庭商业部在2025年7月的一次外部网络攻击中损失了80.9万澳元公款。

该部门在州政府网络安全能力建设中扮演主导角色,同时承担着为全政府管理网络安全服务的职能。年度报告中披露的这笔损失,使一个本应"为他人把关"的治理者陷入尴尬境地。

部门发言人表示,攻击者"利用昆士兰州政府使用的一个第三方信息服务生成大量未授权短信牟利"。该发言人称,事件发生后部门"立即采取措施遏制并展开调查,安全控制已进一步加强",并强调"未向责任人支付任何款项"。

年度报告同时确认,事件中没有政府数据或敏感信息被泄露。报告称,"部门阻断了攻击行为,并引入第三方以减少进一步的风险敞口"。

这不是孤立事件。据ABC News Australia披露的年度数据,昆士兰州交通与公路部门在上一个财年审查了逾9000起可疑活动,并调查了逾3000起网络安全事件。交通部门称,这些工作"支持了早期威胁检测,降低了运营影响,并为安全控制的持续改进提供了信息"。该部门同时表示,将通过持续监控、员工意识培训、安全保障活动以及与州网络安全战略对接的针对性举措来增强能力。

审计层面也已发出预警。今年3月,昆士兰州审计署发布报告,对州政府、地方政府和法定机构的IT安全控制有效性进行了审查与测试。审计署以"最高级别访问权限"进入两个政府实体,但未公开具名,以"避免公开暴露任何安全漏洞"。报告指出,网络攻击的频率和复杂程度不断上升,可能使网络安全薄弱的机构面临更大风险。审计署建议所有公共部门实体和地方政府审查并在需要时更新政策,以保障在识别、评估和监测第三方网络安全风险及制定缓解控制方面有适当的指引。

客户服务部门在其"网络安全领导角色"框架下同意了审计署所有相关建议,并称已推进相关行动,包括加强全政府网络安全能力的举措。但在损失已经发生、监管者本身就是受害者的语境下,州政府网络安全治理体系的内部一致性与有效性面临严肃追问:制定规则的部门无法保护自身系统,第三方服务依赖的供应链风险又恰恰是审计署明确警示的重点。

评论

0

还没有评论,来说说你的看法。