使用者與工作負載經身分提供者取得權杖,應用服務驗證簽章、簽發者、受眾、時間與情境後才允許存取臨床服務

醫療資安國際觀察 · 2026-09-27

醫療雲端權杖如何避免被偽造與重播:從簽章金鑰到持續驗證

作者:Dr. William|醫療資訊與資安治理實務工作者

權杖安全身分聯邦單一登入API 安全金鑰治理

醫院完成多因素驗證後,雲端服務通常改以權杖或斷言維持工作階段與 API 授權。若簽章金鑰外洩、驗證條件不完整或撤銷速度不足,攻擊者可能不必再次取得密碼,仍能冒用人員或服務身分。

名詞解釋:登入成功不等於後續請求可信

身分權杖描述已驗證的主體與登入事件;存取權杖授權應用或 API 執行特定操作;斷言是身分提供者交給依賴方的可驗證聲明;持有者權杖通常由持有者直接使用,若被竊取就可能遭重播;權杖綁定則把使用條件連到特定裝置、金鑰、請求或工作階段,降低轉交後被濫用的空間。

醫療雲端身分主體、身分提供者、權杖驗證閘道與臨床服務之間的信任鏈
圖一:接收端須同時驗證簽章、簽發者、受眾、用途、有效時間及使用情境。

國際現況與適用邊界

NIST 於 2026 年 9 月 15 日發布 IR 8587 最終版,針對美國聯邦機關與雲端服務供應商提出身分權杖、存取權杖及斷言的防偽造、防竊取與防誤用實作建議,範圍涵蓋單一登入、身分聯邦與 API 存取。文件聚焦金鑰管理、權杖驗證、生命週期與持續監測。

CISA 於 2025 年 7 月說明,近期雲端身分事件暴露權杖驗證、金鑰管理、日誌與第三方依賴的限制;美國 Cyber Safety Review Board 針對 2023 年雲端郵件入侵提出的事件檢視,亦指出簽章金鑰保護、驗證元件一致性、權杖綁定與調查遙測的重要性。

對台灣醫療機構的適用方式:NIST IR 8587 的直接適用對象是美國聯邦機關與雲端供應商,CISA 與 CSRB 資料也屬美國治理情境。台灣醫院可將其轉化為雲端身分架構、採購、測試與事件應變參考,不應寫成台灣法定義務;實際要求仍須依台灣法規、主管機關公告、契約與個案臨床風險決定。

規劃:先畫出誰簽發、誰驗證、誰能撤銷

範圍至少包含員工與供應商 SSO、病人入口、API 閘道、行動應用、服務帳號、整合平台及雲端管理面。責任需分配給身分平台、應用、資安、臨床流程、法遵與供應商。驗收指標可包含短效權杖覆蓋率、舊金鑰停用時間、撤銷傳播時間、驗證失敗可見度、敏感操作再驗證率、服務身分未使用天數與事件日誌完整率。

由用途盤點、信任設定、驗證測試、受控上線、持續監測到撤銷復原的權杖生命週期
圖二:生命週期需要閉環;撤銷與復原結果應回饋到信任設定及攻擊測試。

實作:六階段形成可撤銷閉環

  1. 盤點用途:列出人員、服務身分、協定、依賴應用、臨床後果與離線方案。
  2. 固定信任:明確限制簽發者、受眾、演算法、金鑰來源、租戶與允許用途。
  3. 負向測試:確認過期、尚未生效、錯誤受眾、錯誤簽發者、舊金鑰、重播及跨租戶權杖都會被拒絕。
  4. 縮小能力:使用短效權杖、最小權限、敏感操作再驗證;工作負載使用獨立服務身分,不共用人員帳號。
  5. 關聯監測:將簽發、驗證、拒絕、權限變更、金鑰操作與 API 存取送入獨立監控。
  6. 撤銷復原:演練停用簽章金鑰、撤銷工作階段、輪替秘密、降權、可信重建及臨床服務驗收。

風險:只換密碼可能無法終止既有工作階段

常見失敗包括應用只驗證簽章、不核對受眾與簽發者;多套程式庫產生不同驗證結果;簽章金鑰與管理權限未分離;服務帳號持有長效秘密;以及事件發生後只重設密碼,未撤銷權杖、工作階段與舊金鑰。控制需同時涵蓋預防、偵測與復原。

簽章金鑰外洩、權杖重播、驗證錯誤與日誌不足所對應的預防、偵測及復原控制
圖三:權杖事件的影響範圍取決於金鑰隔離、有效期限、驗證一致性與撤銷能力。

可執行清單

  • 所有 SSO、API 與服務身分是否有簽發者、受眾、用途與責任人清冊?
  • 應用是否拒絕過期、錯誤受眾、錯誤簽發者、舊金鑰及跨租戶權杖?
  • 簽章金鑰是否與一般管理權限分離,並有輪替、停用與緊急撤銷程序?
  • 敏感臨床或管理操作是否要求重新驗證,而非沿用長時間工作階段?
  • 工作負載是否使用獨立、短效、可追蹤的服務身分?
  • 密碼重設後,是否同步撤銷權杖、工作階段、重新整理權杖與相關秘密?
  • 能否由日誌重建權杖何時簽發、由誰驗證、存取哪些 API 及何時撤銷?

來源

內容說明

本文依健康台灣深耕計畫相關治理內容整理,並參考 NIST、CISA 與美國 CSRB 公開資料,提出台灣醫療機構可採用的權杖盤點、信任設定、負向測試、持續監測與撤銷復原方法;不把美國聯邦指引或事件檢視視為台灣法定義務,也不取代主管機關公告、契約判讀、法律意見或個案臨床風險評估。