如果你在公部門做資訊,或是接政府標案的廠商,這幾年大概很難躲開三個字——政府組態基準。它聽起來很官腔,做起來卻是實打實的工作:每一台公務電腦的密碼長度、更新頻率、防火牆規則,背後幾乎都被它管著。這篇文章把GCB從頭到尾講清楚,包含到底誰要做、什麼時候要做完、要做哪些項目,還有 2026 年最新一波文件汰換,讓你不用在資安院的公告海裡撈半天。 政府組態基準(GCB)到底是什麼 政府組態基準(Government Configuration Baseline,簡稱 GCB)說穿了,就是政府幫所有公務機關的電腦設備訂出的一套「最低安全設定值」。它要規範的對象很廣,從個人電腦、伺服器主機到網通設備都算,管的細節則包含密碼長度、更新期限、帳戶鎖定這類東西,核心目的只有一個:把設備被駭客當成入侵管道的機會壓到最低。 很多人第一次聽到會以為它是什麼高深的系統,其實在技術底層,GCB是建立在微軟的群組原則(GPO)之上的,所以在 AD 網域環境裡,資訊人員可以用網域原則一次推送到所有終端,不必一台一台手動調。 它也不是台灣自己憑空發明的。台灣版的 TWGCB 參考了美國政府的配置基準(USGCB,由 NIST 制定),再針對國內的電腦系統環境調整出適合的設定值。這條政策路其實走了十幾年——最早可以追溯到 2013 年國家資通安全會報的委員會決議,當時要求各部會在年底前完成 Windows 7 或 IE8 環境的導入,後來才一路擴張到伺服器、網通設備,變成現在的規模。 為什麼非導入不可:法源與責任 這大概是最多人搞混的地方:GCB不是一條單獨的法律,而是掛在一整套法規架構底下的義務。 母法是 2018 年公布的資通安全管理法。真正把「你該做什麼」寫死的,則是它的子法——資通安全責任等級分級辦法。這部辦法把公務與非公務機關的應辦事項分成管理面、技術面、認知與訓練幾大塊,GCB 導入就被明確列在裡面。 重點來了:對 A 級與 B 級的公務機關來說,套用 GCB 是法定強制義務,不是「有空再做」的最佳實務。萬一沒做到,受罰的不只是機關本身,承辦與相關人員也可能要扛起對應責任。這也是為什麼每到稽核季,各單位資訊室總是繃得特別緊。 誰要做、什麼時候要做完 導入期限的邏輯其實不難記,抓住「一年」這個數字就對了。依資安署現行的官方說明,A、B 級公務機關應於初次受核定或等級變更後一年內,依公告項目完成 GCB 導入並持續維運;而當主管機關公告了新增項目,機關同樣要在公告後一年內完成導入。 換句話說,這不是一次性的工程。你今天裝完不代表結案,新項目一公告,時鐘就重新開始倒數。下面這張表把責任等級與時程整理在一起,方便快速對照。 GCB 導入對象與時程對照 | 對象 | 是否強制導入 | 完成期限 | 後續要求 | | A 級公務機關 | 是(法定義務) | 受核定或等級變更後 1 年內 | 持續維運、定期檢討 | | B 級公務機關 | 是(法定義務) | 受核定或等級變更後 1 年內 | 持續維運、定期檢討 | | 新增公告項目(不分等級) | 是 | 主管機關公告後 1 年內 | 納入既有維運循環 | 另外提醒一個常被誤會的細節:導入GCB並沒有強制你一定要找共同供應契約的廠商。機關完全可以參考資安院公告的說明文件、部署資源跟教育訓練教材,自己動手導入。市面上那些稽核工具是來幫你省力的,不是法規逼你買的。 GCB 四大類別項目一覽 官方把 GCB 公告項目分成四大類:作業系統、瀏覽器、網通設備、應用程式。原則上這四類都要導入,而且採「專版專用」原則——也就是不同版本的軟體,要套用對應版本的基準,不能拿舊版設定硬蓋在新系統上。 GCB 四大類別與常見涵蓋項目 | 類別 | 常見涵蓋項目 | 管控重點 | | 作業系統 | Windows 11、Windows Server 2022、Red Hat Enterprise Linux 8/9、Ubuntu 22.04 LTS、macOS 15.x | 帳戶安全、使用者權限、安全性選項、防火牆 | | 瀏覽器 | Google Chrome | 外連設定、更新原則、隱私與通訊設定 | | 網通設備 | Palo Alto Firewall 11、Fortinet FortiGate(預告中) | 連線控管、設備存取原則、防火牆規則 | | 應用程式 | Microsoft IIS 10 等伺服器與服務軟體 | 服務組態、對外連線、權限最小化 | 要特別注意的是,導入前一定要先在測試環境跑過。GCB 設定動輒上百項,有些設定會直接影響到內部系統或第三方網站的相容性,沒測就全網推送,輕則使用者抱怨連連,重則某個業務系統整個打不開。 2026 最新動態:Windows 11 上位、舊版退場 如果你還停留在 Windows 10 的GCB記憶,那真的要更新一下了。從 2025 下半年開始,國家資通安全研究院密集汰換文件,整個重心明顯往新世代系統移動。以下幾個變動,是 2026 年規劃導入時務必盯緊的: - Windows 11 成為作業系統主力:2025 年 11 月 7 日,資安院把 Windows 11 政府組態基準說明文件更新到 v1.1(TWGCB-01-010),並同步釋出對應的部署資源;同一天,Windows 10 的文件被移進「終止支援區」。
- Office 2016/2019 全面退場:Word、PowerPoint、Excel、Outlook 的 2016 與 2019 版共 8 份文件一起移入終止支援區,因為這些軟體已於 2025 年 10 月 14 日終止支援。資安院特別強調,即使軟體已經終止支援,現存設備仍應維持GCB設定,並儘速升級或停用。
- 新增 macOS 基準:資安院發布了《Apple macOS 15.x 政府組態基準》(TWGCB-01-015)預告版,內含約 68 項設定。對長期以 Windows 為主的公部門來說,這是少見地把蘋果裝置正式納入規範。
- 2026(115 年)新項目意見徵詢:Fortinet FortiGate 政府組態基準(TWGCB-03-006)推出預告版並進行意見徵詢,網通設備這一塊的選擇正在變多。
- IE 11 走入歷史:Internet Explorer 11 的GCB文件也被調整到終止支援區,瀏覽器類正式由 Chrome 接棒。
現行主力 vs. 已終止支援(部分對照) | 類別 | 現行建議導入 | 已移入終止支援 | | 作業系統 | Windows 11、Windows Server 2022 | Windows 10、Windows 7 | | 瀏覽器 | Google Chrome | Internet Explorer 11 | | 應用程式 | Microsoft IIS 10 | Office 2016/2019、Exchange Server 2013、IIS 8.5 | 這裡有個觀念要釐清:被放進「終止支援區」不等於「可以不用管」。它的意思是資安院不再維護那份文件,但只要設備還在線上,原本的GCB設定就還是得撐著,真正該做的是趕快把老系統淘汰掉。 GCB 與 ISMS、ISO 27001 怎麼搭 很多單位會問:我們都已經在推 ISMS(資訊安全管理系統)了,還需要另外搞GCB嗎?答案是兩個都要,而且它們其實是互補的。 ISMS 是一套管理制度的框架,談的是政策、流程、風險評鑑、稽核這些「制度層」的事,國際上對應的就是 ISO 27001 驗證。而GCB則是非常具體的「技術組態層」——它不問你制度寫得多漂亮,只看你每一台機器的設定值有沒有到位。 實務上,把GCB 導入納入 ISMS 的控制措施裡,反而能讓兩邊互相加分:ISMS 提供治理與稽核機制,確保GCB不是裝完就放著爛;GCB則替 ISMS 補上扎實的技術落地,讓 ISO 27001 稽核時,存取控制、系統完整性那幾項拿得出真憑實據。一個管制度、一個管設定,缺哪一邊資安都會有破口。 實際設定長什麼樣子:以密碼原則為例 講了這麼多原則,不如看一個最貼身的例子。密碼原則大概是每位公務員最有感的GCB設定,因為它直接影響你每天怎麼登入電腦。以實際導入機關公告的內容來看,常見規範大致如下。 GCB 密碼原則設定範例 | 設定項目 | 常見要求值 | | 密碼複雜度 | 需含大寫、小寫、數字、特殊符號四種中的至少三種 | | 密碼更換週期 | 約 90 天更換一次,到期前 14 天提醒 | | 密碼歷程 | 不可與最近 3 次使用過的密碼相同 | | 帳戶鎖定 | 連續登入失敗 5 次,鎖定 15 分鐘 | | 最短使用期限 | 變更密碼後須滿 1 天才能再次變更 | 這些數字看起來很瑣碎,但每一條背後都對應到一種攻擊手法。例如帳戶鎖定就是在擋暴力破解,歷程限制則是防止使用者把同一組密碼改來改去。值得一提的是,新版基準也開始導入「更細緻的密碼原則」概念,朝向更貼近國際趨勢的密碼管理方式調整。 導入常踩的坑與例外管理 真正做過GCB 導入的人都知道,最痛的從來不是把 GPO 推下去那一步,而是推下去之後的善後。這裡分享幾個最常見的狀況: - 相容性炸鍋:某些老舊的內部系統或外部網站,套了基準之後突然連不上。這時候不是把GCB整個拔掉,而是針對特定情境做「例外管理」。
- 例外開了就忘記收:例外是允許的,但官方明確要求要落實例外審核與定期檢討。很多單位開了一堆例外,稽核時才發現根本沒人記得當初為什麼開、現在還需不需要。
- 版本沒對齊:違反「專版專用」原則,拿 Windows 10 的基準硬套在 Windows 11 上,結果檢測一片紅。系統升級時,GCB文件也要跟著換版本。
- 裝完就斷線:導入是持續的循環,不是專案結案。沒有把它接進日常維運,下次稽核又得從頭來過。
一個比較健康的做法,是把GCB 檢測排成定期排程,搭配資產盤點,讓不符規的設備能被即時揪出來,而不是等到稽核前夕才全機關大掃除。 把 GCB 變成日常,而不是稽核前的惡補 回頭看,政府組態基準從 2013 年一路走到 2026,已經從「中央部會的政策宣示」變成「公部門資安的基本門檻」。它的內容會一直變——Windows 11 接棒 Windows 10、macOS 被納入、FortiGate 開始預告——但底層邏輯始終沒變:用一致、可檢核的設定,把人為疏忽造成的破口補起來。 對機關來說,最理想的狀態不是稽核前熬夜補設定,而是把GCB 導入與維運融進平常的 IT 作業,再用 ISMS 的制度框架去確保它持續有效。當設定、制度、稽核三者咬合在一起,資安合規就不再是一場每年重來的硬仗,而是一條走得下去的日常路。想開始或重整你們單位的GCB規劃,最即時準確的依據永遠是資安署與國家資通安全研究院的官方公告,建議直接把那兩個專區加入書籤,盯緊每一次版本異動。
|