二、某機關自有機房建置的一般性業務網站,現在因設備汰換及維運考量, 規劃將網站搬遷至廠商提供的雲端機房,由廠商負責主機、網路及系統維運。廠商提出以下說明:
⑴搬到雲端機房後,管理者的連線管理採 HTTPS 及帳號密碼驗證,因此不需要另外要求遠端存取由機關指定的控制點。
⑵雲端環境本身具有備份及備援機制,發生故障時由廠商負責處理,因此機關不需要另外訂定網站的最大可容忍中斷時間。
⑶系統搬遷後,其使用的作業系統、函式庫、開源套件及雲端服務均由 廠商管理,且多是常見元件,因此機關不需要另外掌握完整第三方元 件清單。
機關資安人員認為違背下列資通系統防護基準要求:
■ 遠端存取之來源應為機關已預先定義及管理之存取控制點。
■ 訂定資通系統從中斷後至重新恢復服務之最大可容忍中斷時間要求。
■ 識別資通系統使用之第三方軟體、服務、函式庫或其他元件。
請針對⑴⑵⑶逐一說明:為何廠商的說法不足以取代該控制措施?機關應如何驗證廠商確實落實該項防護基準要求,並要求驗收時提供怎樣的客觀佐證?(30 分)