物聯網的資安攻防大戰!臺灣該如何見招拆招?
110/09/22
曾繁安
科技大觀園特約編輯
資策會資安科技研究所王仁甫策略總監專訪
5G 科技讓萬物聯網的新紀元已經來臨,代表著機器與機器溝通,人類過上全自動化的超便捷生活不再是夢。但這同時也意味著科幻電影中,邪惡駭客組織攻占重要機關的主機系統,引發一連串資安問題,甚至攸關社會國家安危的重大事件,也可能在現實中發生!
科技帶來的便利與風險並存的這個世代,來聽聽資安專家——資策會資安科技研究所王仁甫策略總監的精彩分享,一起思考 5G 物聯網下面對的資安挑戰。
一起跟資安達人瞭解 5G 如何翻轉我們的生活!
「16 年前一個月黑風高的夜晚,博士班學姐的一通電話,讓我踏上資安這條不歸路……」
問起投入資安領域的契機,王總監用打趣的口吻開場。當時在學姐的建議下,他參與了設計國内第一個資安指標的工作,從此開啓與資安的不解之緣。自稱「資安界 56 哥」的王總監,雖非一般人熟悉的另一位仁甫兄,但他對科技資安研究的敏銳觀察與豐富經驗,肯定令人甘拜下風。
他談到,4G 網絡的發展令網紅經濟崛起,你我都不曾想像『點讚、訂閲、打開小鈴鐺』會變成一種常態。而接下來的 5G 物聯網,將帶來更大的轉變與衝擊。
為什麽比起 4G,5G 有「大頻寬、高速率、低延遲」的特性?這是因為目前 4G 所在電磁波區間(約 450 MHz ~ 3800 MHz)已塞滿用戶,讓網速變得越來越慢,因此人類便把腦筋動到頻率更高的毫米波頻段(約30 GHz ~ 300 GHz)。增加了 5G 的區段,就像從塞爆的車流中,移到空曠的新路上。而頻率越高,頻寬也越寬,這條道路不止空曠而且比原先的更寬闊,於是訊息的傳遞能暢行無阻,理論上可比 4G 快一百倍!
「5G 最重要的,就是可以達成邊緣運算(Edge Computing)。」
王總監舉例,自動駕駛和遠距醫療還未普及,是因為傳統仰賴的雲端運算(Cloud Computing),傳輸訊息的速度不夠快,且成本高。雲端運算可以比喻作中央集權制,凡事都要經過朝廷皇上批閲議決,效率自然較低;但邊緣運算就像地方分權,讓數據可以直接在收集端附近實時處理和分析,無需先上報到雲端進行存儲、管理和分析運算,節省了上傳等待運算的時間,也減輕網絡和服務器的負擔。
在高速公路和手術檯上,微秒之差就是生死關頭。而 5G 搭配邊緣運算,大大提高的數據傳輸速率與極低的延遲,讓自動車之間可以維持安全的相對距離,遠端控制的手術刀可以精準無差地落在正確的部位。
也有賴於 5G 科技,需要大量運算資源的人工智慧(Artificial Intelligence,AI)也可以實現。這些發展促成物聯網(Internet of Things, IOT)的建立,機器和機器之間可以達成溝通,整合各方數據資訊,迅速有效率地完成各種指令。小至個人智能家居,大至工廠機械、重要基礎設備如水壩、發電廠等等,都能踏入數位自動化的新境界。
越方便就越危險?機器與機器的連接也要小心
不過,5G 的特性也改變了用戶與網絡間的關係。傳統 4G 是直鏈狀的系統,由電信商自上而下提供網絡,再經由應用程式界面(Application Programming Interface,API)提供服務給用戶,存在一個封閉式的層級關係。但速率快、訊號覆蓋範圍較小的 5G(注1), 則是由邊緣端、應用裝置及用戶組成,數據傳輸相互往來的三角形體系,不再有上下權限差別的限制。為了形成物聯網提供更多應用,5G 網絡也變得更對外開放,被駭入的風險也會提高。
研究專長為駭客行爲的王總監提到,如今網絡犯罪的作案手法越來越多元。過去搶匪洗劫銀行,還要擔心實體鈔票金條太重,扛不動。現在駭客只要動一動手指,就能利用惡意程式讓銀行的上億元瞬間消失;或使用勒索病毒,鎖定廠商的資料庫,再以巨額款項要挾,否則就把重要生產機密銷毀或公諸於世。
「5G 應用得越深,危害的情境就越高。」
未來 5G 物聯網可能面對的兩大資安威脅,包括用戶 IP 可能被駭入後,可能被用作惡意中繼站或跳板繼續攻擊另一方,讓受害者同時也成了加害者。再來,當物聯網涉及的層面越來越廣,假如被不法分子入侵掌控的是自駕車、基地台,甚至是重大國家基礎建設如水壩、發電廠等等,造成的損失傷害不堪設想!
網絡戰資訊戰開打,台灣如何接招還擊?
從個人角度,平時養成謹慎小心的習慣,不隨便亂點不明連接,隨時留意最新的網絡犯罪手法,是保護自己的不二法門。但在通訊科技發達的今時,第三次世界大戰很可能就在網路上發生,資安可是攸關國家安危的重大議題。
自 2016 年起,台灣便喊出「資安即國安」的口號,而王總監也參與在草擬「資安即國安」1.0 與 2.0 戰略的工作中。在1.0 戰略中,首要步驟就是將資安鐵三角(資訊安全、通訊安全、國家安全)正規化。政府也修訂相關法規,將資訊和網際空間延伸為國家主權的一環,並把駭客攻擊與竊取智慧財產,納入情報蒐集的工作,才能為網絡戰做好準備。
「守護要自己來,就需要有人才。沒有資安人才,就沒有基礎的資安;沒有錢投入,也不會有資安人才。」
王總監强調,一個國家的資安要做好,最重要的就是資源與人力的投入。如果國内資安產業沒有妥善發展,資安人才缺乏,就必須仰賴國外的產品。若系統程式都不是由自己人開發,而是假手於他人,便難以確保檢測過程的可靠性,往往等到資安事件發生後,才驚覺漏洞的存在。因此,政府也編組了多支專業團隊,培訓資通電軍與資安產業人才,為國内資安把關。
而「資安即國安 2.0」的重點,除了規劃新設數位發展部、成立專責的資通安全署,就是主動式防禦(注 2)——與其乖乖等著被人打,不如自己先請外部團隊攻擊自己,作資安測試,去找出資安漏洞和弱點!舉例來說,業界為了找出系統防禦上的漏洞盲點,常會委外進行紅隊演練(Red Teaming)。就像在進行軍事演習,紅隊扮演進攻方,以無所不用其極的方法嘗試入侵,同時驗證藍隊防守方的偵測與回應能力。這樣的演練成本可不低,一次就要三五百萬臺幣起跳。
但台灣不用付錢,就有免費的資安攻防演練!王總監如此笑言。這是因為,在全球最常受駭客攻擊的國家排行榜上,台灣可是位居前列。根據網路資安商 Fortinet 的報告,2021 年第一季台灣遭受到超過兩百萬次的駭客攻擊,平均每分鐘就會遭遇逾 15 次的攻擊!所謂危機就是轉機,這些源源不絕的攻擊,也讓台灣深具適合發展資安產業的龐大潛力。王總監認為,資安產業要像台灣未來的台積電,扮演護國神山般的角色。
想投身資安產業?不需要獻出心臟,只要有一顆熱忱的心
「投入資安產業不要限科系,但是要有一顆熱忱、學習的心。」對於有心想往資安領域發展的年青人,王總監給出這樣的建議。
雖非資訊科學出身,但大學的工程背景,讓王總監有了程式語言的基礎。後來他取得經濟學、法學雙碩士,前者使他瞭解產業界的趨勢走向,法學則令他知曉資安重合規性與合法性的重要。在科技管理與智慧財產權領域的博士論文中,他則從社會學、科技研究的方法分析駭客行為。他表示,跨領域的學習可以讓他從更廣濶的視角,釐清各方問題之後,找到痛點,來提供更好、更全面的科技與資安政策。
王總監指出,這一代除了要與人溝通,還要學會與機器溝通,所以掌握好程式語言的邏輯基礎是重要的,因此王總監所在的資策會資安所,除了研發研發資安監控平臺,將研發的成果技轉給業界,同時他也擔任台灣駭客協會(HITCON)理事和社團法人臺灣校園資訊安全推廣暨駭客培育協會(TDOH)理事,推展培育資安人才的各項活動,未來希望能舉辦小朋友駭客營,讓孩子在小學階段就能接觸和體會程式語言是有趣的。他也勉勵年輕人,能力好的可以負責找漏洞和抵禦攻擊,站在資安攻防戰最前線;即使程度不夠拔尖,也可肩負資安維運的工作,在各自的崗位上適才所用,都能為守護資安和國安,盡一份心力。
根據光速等於波長乘以頻率(c = f × λ)關係式,我們知道頻率越高的波段,波長越短,穿透能力強。所以 5G 電磁波訊號遇到障礙物時,會想强行穿越而非「繞」過,繞射能力弱,造成散失的能量大。因此 5G 雖然有著高速率、低延遲的優勢,弱點就是訊號覆蓋範圍小,故需要設置夠多的基地台方可實現,而電信服務商會提供用戶建設專網——既不同於覆蓋範圍大的公網,而是擁有特地目的、獨立運作的網絡系統。
此外,主動式防禦也包含三要素:歸因、阻斷、減災。歸因便是找出攻擊的背後原因,釐清駭客的犯案動機,才能對症下藥。再來,對惡意程式來源進行阻斷,往後才可以減少再次被入侵的風險。
附圖:王仁甫
和台灣知名藝人同名同姓的王總監,説話風趣幽默,整個採訪過程充滿笑聲。圖/台灣資安大會
邊緣運算架構
邊緣運算架構與傳統雲端架構不同的地方是,資料將改放在網際網路和本地網路之間的邊緣運算層作處理,等資料變少了,再將處理後的資料回傳雲端。
攻擊
台灣平均每分鐘就會遭遇逾 15 次的攻擊,源源不絕的攻擊讓台灣深具適合發展資安產業的龐大潛力。圖/pexels
資料來源:https://scitechvista.nat.gov.tw/Article/C000003/detail?ID=0853796d-0b42-4a72-a0cb-ed70ddad9f77&fbclid=IwAR2H03H3PtQ6JhtQIy6KpMaz78iFa7NBgfizoTzEbAGba_58W6guaSHYBkg
中央集權地方分權 在 Facebook 的最讚貼文
20210831 黃偉民易經講堂
趙薇的新聞,蓋過了阿富汗的恐襲。
美國二十年來,窮追猛打的恐怖組織塔利班,掌控了阿富汗之後,原來,又有另一批恐怖組織,對塔利班的阿富汗進行恐怖襲擊。
死了十三名美國軍人,美國人看著這位反戰總統的應對。
怕鬼的,遊魂野鬼就必然跟著你。
所以軟弱的卡特總統,就遇到了伊朗的人質危機;反戰的拜登,就要收拾阿富汗的殘局。
當睇唔到?
繼續讀些模稜兩可的公關稿?
看美國選民是否放過你!
華人世界,還是關心趙薇。
明星、富豪、高官,本來就是一個等邊三角形,是一個紙醉金迷的糜爛社會的必然生態。
原來還有一張四十七人的劣跡藝人名單。有份又驚,無份又無面。
男盜女娼的娛樂圈,怎不人人自危?
不止是娛樂新聞,財經新聞,政治新問,看北京一連串的舉措,看出焦慮,躁動,和不安。
不止是趙薇、馬雲、杭州市委書記周江勇出問題,是所有金權勾結下的既得利益者,都出問題。
北京要為即將來臨的苦日子做準備。
武漢肺炎闖了大禍,它叫停全世界,不是一年半載,不是有了疫苗就告一段落,病毒不斷變種,應對各式疫苗接種後產生的抗體。
十四億人口的國家,像趙薇、范冰冰、孟晚舟那些,隨便拿出一百幾十億的人,始終是極少數,像那位跳水金牌的湛江小女孩的家庭背境,始終才是全國主流。
九億就業人口,其中六億月入少於一千元。
瘟疫叫停了全世界,這個階層連一千元月薪都保不住了,生活不了便社會動亂,所以,醉生夢死的一群,貪腐官僚,財大氣粗的富豪和藝人妖姬,通通要打。
北京認為,長長的緊日子來了,所以,他們什麼都要管。
人民看什麼書,睇什麼電視電影,在卡拉OK唱什麼歌,學生課餘補什麼習,一家人吃飯點幾多個菜,兩夫妻生幾多個細路,銀行提款超過十萬要解釋原因,出國要有合理理由,信奉的宗教是否支持習主席,念佛前有沒有先唱《義勇軍進行曲》……諸如此類,愈來愈繁雜。
愈無安全感,愈想事事掌握。
用監控來換取安全感,必定是緣木求魚。
社會動盪,皆因貧富懸殊。
六億勞動人口,月入不足一千元;但媒體報道的,三兩下財技,拆骨合併,就套現千億;女明星用陰陽合同,一年都可以瞞稅幾億元;罰她三、五億元,她們又可以立即現金交幾億罰款。
金錢可以買特權,特權可以撈更多錢,多錢再買再大的權……這樣的循環,運轉著:高官、富豪、女明星的鐵三角。
這樣的社會,怎能不動盪?
北京如何不害怕?
《論語》季氏篇第十六說:
丘也聞有國有家者,不患寡而患不均,不患貧而患不安。
蓋均無貧,和無寡,安無傾。
夫如是,故遠人不服,則修文德以來之。
既來之,則安之。
孔子在這章說:
不但是一個國家,一間企業,甚至是一戶人家,不怕資源少,最怕是不能均衡。即是政治上的不平等,特權處處。
不怕貧困而怕人心不安,社會內部不安定。人人都朝不保夕,家家都無法安居樂業。
社會資源,各階層都均衡,就無所謂的貧和富。
人和,人人相處舒服,就無人計較多寡了。
社會也好,家庭也好,真正安定了,國家就沒有危機了。
這三個大原則,一個執政的政府如果能夠做到,國際間自然有口皆碑,人人都想著來這裡生活。
如果還有人不服,刻意在雞蛋裡挑骨頭,執政者也可以借此來反省自己的不足。
人家既然信服你,既來之,則安之,世界便可以和平相處了。
這不但是孔子的政治原則,其實也是中國文化的政治信念。
資源分配不均,政府政策不以公義為標準,官貪民窮,社會便喪失了向心力,人民凝聚力下降。人才紛紛求去,人心便自然渙散,社會便天災人禍齊至了。
《周易》第五十九卦,風水渙卦。
上卦巽為風,下卦坎為水,風行水上,水波向外擴散之象。
水在風力的主要切入位置,造成一個同心圓的圓心點,再往外擴散,小則漣漪,大則波濤。
這種風吹水面,四周擴散的象,無論從物理學上去解釋,或是《易經》的象理瞭解,都有一定的規律可循。有規律,就可以引伸到人事政治上了。
渙卦的綜卦為節卦,水澤節卦,分別列於《周易》第五十九、六十卦,兩卦相綜,互為一體。
民心渙散,就要想辦法調節。
節字竹字頭。
竹子生長,生長了一段時間就停頓一會,形成竹節。然後,再在節上再繼續往上長。如此一節一節依次往上拔高,這就像人生的奮鬥,必須一個一個階段的循序漸進。
到了一個階段,就得停下來,回顧檢討一下,然後做一個總結。在這個基礎上消化吸收之後,再以此為新的出發點,繼續前往,依次節節高升。由此引伸,人的行為,也需要節,要社會的價值禮儀規範,才能恰到好處。
否則,稍過一點,是小過;
再過一點,便成大過。
所以,《周易》追求的,是「發而皆中節」的中道。渙卦就是發,跟著便是節卦的節了。
謠言止於智者,謠言的散播是渙,止於智者是節。
根據卦序,一般人一生經營,希望擁有一切,這是豐卦;但一朝突變,才明白豐卦的綜卦原來是旅卦,人生如旅,作客天涯,什麼都帶不走。
然後是巽卦的深入思考,申命行事,反覆叮嚀。巽卦的綜卦是兌卦,朋友講習,與人和悅共處。
將這點喜悅,從一個中心點擴散出去是渙卦,但要一套規範和方法,那便是節卦,才能承傳一套文化。
先有拚命的累積資財,才明白人生如旅的困惑;有巽卦的深入思考,再作兌卦的朋友講習;再來渙卦的擴散,再有節卦的儀式制度。
接下來更是一代傳一代的文化傳承系統,風澤中孚卦;再經實踐綜卦,雷山小過卦,像小鳥學飛一樣,小過,逐步掌握所學。
最後,就是人生的究竟,水火既濟卦和火水未濟卦這一組卦,既是相綜,又是相錯。
任何文明、宗教,都是跟這個卦序發展,這就是人類文明的前因後果。
渙卦的錯卦,六爻相反,便是雷火豐卦。
豐,說的是豐功偉業,如跨國大企業,政治大國,如中央集權制度般,是資源高度集中的管理體制。
渙卦,正好相反,是地方分權,像周朝的分封諸侯,把中央權力散佈地方。
中國歷史,一直在中央集權和分封諸侯兩種模式在輪替,無法找到豐卦和渙卦兩種不同管理模式的平衡點。
風水渙卦的互卦,即包含的,是山雷頤卦,頤養天年,養生的卦。
人身體內的風水,氣血流通,就不會生病,這便是渙的最佳配置,活得舒服,便能頤養天年,自養養人。
水澤節卦的互卦,也是山雷頤卦。即是說,無論渙散,還是調節,要渙和節都做得好,是頤,頤養。無論任何制度,成功的關鍵,是要人民生活得到。人民能安居樂業,就是渙和節的平衡點,人民頤養天年。
人民可以恰到好處地養生。
養生,不單指養肉身,還要包括齊家治國平天下的供養一切眾生。
渙卦節卦這組卦,都有助於建立一個頤養的生態,產生頤養的效果,也就是建立平衡生態的關係。
要社會安定,關鍵就是頤養,人民能夠頤養天年。
中央集權地方分權 在 警察法學程譯老師 Facebook 的最佳貼文
關於警察政策的部分,近期容易成為申論題考點之處,臚列如下(亦請同學關注近期的時事議題),亦有可能成為申論題的考點:
Ch1-2 公共政策之政策分析
1.以探詢公共問題為中心的政策分析(循環圖,5動詞5名詞的階段論)
2.以解決問題之機制為中心政策分析(市場失靈、政府失靈與解決之道)
CH1-3 政府決策的模式
1.政策方案的決策途徑(6種決策途徑)
2.政治分析途徑(3種影響因素)
Ch2-1 警察權與人權之界線
CH2-2 警察權的垂直分配:中央集權與地方分權
CH2-3 警察權的水平分配:集中制或分散制
(這三章有高機率成為複合題型合併考)
1.警察、人權及秩序(界限)
2.從法制因素、政治因素、政策分析(論及集權或分權原因)
3.警察權的集中與分散(造成原因)
CH3-1 公共問題認定
1. 政策問題的結構類型(3種類)
CH3-2 政策規劃
1.理性解決問題的程序(ASSET模式)
2.評估方案可行性分析(7種)
3.理性決策思維模式在警察工作上的應用(比例原則、成本
效益分析、問題導向警政)
CH4-1政策執行
1.政策執行的方式(由上而下或由下而上)
2.巴戴克政策執行失敗的觀點(政策資源的分散、政策目標的偏離、政策機關的窘境、政策資源的浪費)
CH4-2政策評估的意涵與演進歷程
1.古巴與林肯的「回應-建構性」評估(四代論)
CH4-3警察政策的評估演進歷程
1.警察政策評估現象(研究途徑、研究設計、研究工具)
CH5-2警察政策形成面的倫理判準
1.政策分析人員的類型(2構面四類型)
2.政策分析人員價值衝突後的行動(3構面7種類)
CH5-3警察人員執行職務之倫理準則
1.警察行政中立的定義(政治中立、平等與其他法律原則)
2.警察控制街頭秩序的強制力程度(7種)
CH7-3警政理論與世界警政分類
1.雷斯曼(Leishman)的分類方式(民主、威權、社群)三大類
2.警察課責機制的比較(內:顯隱、外:專責包含,要舉例)
CH7-5各國警政策略發展趨勢(本章節於警策選、申落點最多)
1.社區警政:四大關鍵(警民互惠、指揮分權、巡邏勤務的重新定位及警力的民間化)、操作方式(CAMP)
2.問題導向警政:操作方式(SARA)、類型(執法型:熱點分析;情境型:加重考量所處環境條件,以自身條件因應問題)、三角問題分析法(被害者、場所、犯罪者)
3.電腦統計警政:核心要素(6要素)、操作方式(4步驟:情報、部署、戰術落實、追蹤評估)
4.近年警政發展趨勢(內容很多,必寫出:社區警政、問題導向警政、犯罪符號警政、熱點警政、電腦統計警政、第三者警政)
5.嚴格刑事政策取向(強制量刑、三振出局、擴建監獄、落實刑期、公布犯罪者個資)
CH8-1全球化與跨境犯罪趨勢
1.全球化趨勢下的警政問題(組織犯罪、跨境犯罪、犯罪企業化、重大危機)
CH8-3全球治理與警察政策
1.治理缺口(4種。投入正當性:a參與不足;產出正當性:b.管轄權爭議:不願合作、c.功能:專業不足、d.誘因:法制不同)
2.國際警察首長協會出被害人的關鍵需求:(7項:安可資支持發正)
CH8-4台灣警察政策環境的變遷
1.影響台灣警政環境的要素(4項:政黨、利益團體、媒體、選制)
CH8-5台灣重要警察政策議題變遷的探討
1.勤區查察制度的變遷-社區警政與家戶訪查(背景、理論、演進、實施事項)
2.集會遊行制度演進(60、70、80、90、2000年後演進)