|
近日媒體報導,某機關同仁因內部差勤系統設計缺失,利用瀏覽器「開發人員工具(按 F12)」修改網頁前端原始碼,將原本鎖定的「刪除」按鈕改為可點擊狀態。由於系統後端缺乏二次權限驗證,導致資料庫中的已核准假單遭抹除,該員並藉此漏洞,在一年半內累計超休 12 天。
稽核案例參考資料:
2026.05.26 ETtoday新聞雲〈新北警假不夠用竟「自己變出來」 F12一按爽休12天栽了〉等多家媒體報導。
這起事件暴露了組織在邁向數位化時,常見的兩大盲點:
一、過度依賴前端控制
誤以為網頁畫面上「按鈕反灰」就等於安全,卻忽略了所有由前端傳回後端的請求,都必須在伺服器端進行嚴格的身分驗證與邏輯檢核。
二、缺乏跨系統的自動化稽核機制
數據不會說謊。當事人雖然成功抹除了「請假系統」中的單據,但其當天「實體未到工」的行為軌跡,仍會在其他獨立運作的系統中留下痕跡。
過去若要查核這類資安與內控異常,往往需要耗費大量人力進行人工核對,甚至可能因涉及敏感的薪資財務資料而窒礙難行。然而,透過 JCAATs 稽核軟體,稽核人員可以在不觸及機密薪資明細的前提下,利用「非機密性」的日常軌跡數據,建構出高效的自動化防禦網。
JCAATs AI 稽核實戰:如何運用大數據抓出異常
要防堵此類利用系統漏洞調整紀錄的行為,核心邏輯在於「驗證跨系統數據的不一致性」。以下示範如何運用 JCAATs 稽核軟體進行相關查核,後續並可進一步透過持續性稽核,提早預警相關風險,避免類似事件重複發生。
步驟一:運用比對(Join),快速找出行為與紀錄的異常
本案最實質的破綻在於:「人未到工,但系統內卻無對應的請假紀錄」。
(一)查核資料來源準備
匯入兩項查核所需資料:
1.門禁/簽到退刷卡紀錄表
2.差勤系統假單核准紀錄表
(二)查核操作
參考 JCAATs 比對 Join 功能之「幽靈大法」查核技巧,以「員工編號+日期」為關鍵KEY,將兩張表進行比對,並列出異常資料。
一般考勤或系統 LOG 記錄資料量大且繁雜,透過JCAATs 稽核軟體的大數據資料分析功能,可快速篩選出「在應上班日中,沒有任何進出刷卡軌跡,且同時找不到任何請假核准單據」的異常名單,讓無故缺曠或事後刪單的行為立刻現形。
目前於台灣地區實際測試,JCAATs 可順利進行超過 5 億筆資料表的查核與分析,且不需要過度高規格或高成本的硬體資源,能協助稽核人員有效處理大量且複雜的查核資料。
步驟二:運用缺漏檢查(Gap),揪出資料庫刪單痕跡
即使網頁上的假單被刪除,一般系統報表可能看不出異常,但健全的資訊系統在資料庫層級通常會使用「自動流水號」進行資料完整性控制。
(一)查核操作
將差勤系統中的假單序號匯入 JCAATs,執行缺漏檢查(Gap)。JCAATs AI 稽核軟體可快速標示出「中斷或消失的序號(跳號)」。
稽核人員可直接鎖定這些異常序號,請資訊單位調閱特定時段的「資料庫異動日誌(DB Log)」,追蹤是哪個帳號在何時執行了刪除指令,進一步確認是否存在異常刪單或未授權異動情形。
步驟三:導入 AI 異常偵測(Anomaly Detection),啟動持續性監控
除了事後追查,更重要的是建立事前預警機制。
(一)查核操作
彙整全體同仁過去一至兩年的常規出勤時數與請假頻率,匯入 JCAATs AI 稽核軟體,並透過內建的機器學習模組進行分析。
JCAATs 提供監督式機器學習相關指令,包含學習、預測與解釋等功能,可協助稽核人員學習如何設定正確的學習歷程,並了解如何進行學習成果的績效評估。最後,再以通過評估指標的學習模型進行預測,建立組織專屬的「行為基準線」。
此外,JCAATs 亦提供非監督式機器學習功能,包含離群(Outlier)與集群(Cluster)分析,可協助稽核或管理單位人員及早發現異常模式。例如,當某位同仁的出勤模式突然出現大於常態的異常行為,如連續數日出現零刷卡軌跡,但系統報表列出異常,AI 稽核軟體透過自動化分析查核,可作為輔助控制機制,將其標示為高風險離群值(Outlier),提醒管理階層及早進行關懷、複核或抽查。
(二)延伸學習資源
若學習者對 JCAATs 機器學習相關指令運用、理論架構,以及各項評估指標之計算與驗證有興趣,歡迎參閱筆者近期出版的書籍:
《AI 電腦稽核理論與實務應用:以 JCAATs 為例》
ISBN:978-626-99628-6-0
四、結語:從數位稽核走向持續性內控
這起「F12 刪假單」案例,為所有組織敲響了警鐘:系統的漏洞可能由技術缺失引發,但防禦的思維必須提升至「數據治理」的層級。
透過 JCAATs AI 稽核軟體,組織不再需要單純依賴層層審批,或冒著高風險處理機密薪資數據。只要善用日常的「刷卡軌跡」與「假單序號」,就能將原本複雜的防弊工作,轉化為自動化、定期化的稽核腳本。
「數據留痕,AI 揚聲」。在數位轉型的浪潮中,唯有建立跨系統的持續性稽核機制(Continuous Auditing),才能真正補足資訊安全的最後一哩路,確保組織運作的合規與穩健。
作者:黃秀鳳|JACKSOFT 總經理
ICAEA 台灣分會會長/AI 與 ESG 稽核專家
點擊連結深入了解
JCAATs AI 稽核軟體
|