物聯網的資安攻防大戰!臺灣該如何見招拆招?
110/09/22
曾繁安
科技大觀園特約編輯
資策會資安科技研究所王仁甫策略總監專訪
5G 科技讓萬物聯網的新紀元已經來臨,代表著機器與機器溝通,人類過上全自動化的超便捷生活不再是夢。但這同時也意味著科幻電影中,邪惡駭客組織攻占重要機關的主機系統,引發一連串資安問題,甚至攸關社會國家安危的重大事件,也可能在現實中發生!
科技帶來的便利與風險並存的這個世代,來聽聽資安專家——資策會資安科技研究所王仁甫策略總監的精彩分享,一起思考 5G 物聯網下面對的資安挑戰。
一起跟資安達人瞭解 5G 如何翻轉我們的生活!
「16 年前一個月黑風高的夜晚,博士班學姐的一通電話,讓我踏上資安這條不歸路……」
問起投入資安領域的契機,王總監用打趣的口吻開場。當時在學姐的建議下,他參與了設計國内第一個資安指標的工作,從此開啓與資安的不解之緣。自稱「資安界 56 哥」的王總監,雖非一般人熟悉的另一位仁甫兄,但他對科技資安研究的敏銳觀察與豐富經驗,肯定令人甘拜下風。
他談到,4G 網絡的發展令網紅經濟崛起,你我都不曾想像『點讚、訂閲、打開小鈴鐺』會變成一種常態。而接下來的 5G 物聯網,將帶來更大的轉變與衝擊。
為什麽比起 4G,5G 有「大頻寬、高速率、低延遲」的特性?這是因為目前 4G 所在電磁波區間(約 450 MHz ~ 3800 MHz)已塞滿用戶,讓網速變得越來越慢,因此人類便把腦筋動到頻率更高的毫米波頻段(約30 GHz ~ 300 GHz)。增加了 5G 的區段,就像從塞爆的車流中,移到空曠的新路上。而頻率越高,頻寬也越寬,這條道路不止空曠而且比原先的更寬闊,於是訊息的傳遞能暢行無阻,理論上可比 4G 快一百倍!
「5G 最重要的,就是可以達成邊緣運算(Edge Computing)。」
王總監舉例,自動駕駛和遠距醫療還未普及,是因為傳統仰賴的雲端運算(Cloud Computing),傳輸訊息的速度不夠快,且成本高。雲端運算可以比喻作中央集權制,凡事都要經過朝廷皇上批閲議決,效率自然較低;但邊緣運算就像地方分權,讓數據可以直接在收集端附近實時處理和分析,無需先上報到雲端進行存儲、管理和分析運算,節省了上傳等待運算的時間,也減輕網絡和服務器的負擔。
在高速公路和手術檯上,微秒之差就是生死關頭。而 5G 搭配邊緣運算,大大提高的數據傳輸速率與極低的延遲,讓自動車之間可以維持安全的相對距離,遠端控制的手術刀可以精準無差地落在正確的部位。
也有賴於 5G 科技,需要大量運算資源的人工智慧(Artificial Intelligence,AI)也可以實現。這些發展促成物聯網(Internet of Things, IOT)的建立,機器和機器之間可以達成溝通,整合各方數據資訊,迅速有效率地完成各種指令。小至個人智能家居,大至工廠機械、重要基礎設備如水壩、發電廠等等,都能踏入數位自動化的新境界。
越方便就越危險?機器與機器的連接也要小心
不過,5G 的特性也改變了用戶與網絡間的關係。傳統 4G 是直鏈狀的系統,由電信商自上而下提供網絡,再經由應用程式界面(Application Programming Interface,API)提供服務給用戶,存在一個封閉式的層級關係。但速率快、訊號覆蓋範圍較小的 5G(注1), 則是由邊緣端、應用裝置及用戶組成,數據傳輸相互往來的三角形體系,不再有上下權限差別的限制。為了形成物聯網提供更多應用,5G 網絡也變得更對外開放,被駭入的風險也會提高。
研究專長為駭客行爲的王總監提到,如今網絡犯罪的作案手法越來越多元。過去搶匪洗劫銀行,還要擔心實體鈔票金條太重,扛不動。現在駭客只要動一動手指,就能利用惡意程式讓銀行的上億元瞬間消失;或使用勒索病毒,鎖定廠商的資料庫,再以巨額款項要挾,否則就把重要生產機密銷毀或公諸於世。
「5G 應用得越深,危害的情境就越高。」
未來 5G 物聯網可能面對的兩大資安威脅,包括用戶 IP 可能被駭入後,可能被用作惡意中繼站或跳板繼續攻擊另一方,讓受害者同時也成了加害者。再來,當物聯網涉及的層面越來越廣,假如被不法分子入侵掌控的是自駕車、基地台,甚至是重大國家基礎建設如水壩、發電廠等等,造成的損失傷害不堪設想!
網絡戰資訊戰開打,台灣如何接招還擊?
從個人角度,平時養成謹慎小心的習慣,不隨便亂點不明連接,隨時留意最新的網絡犯罪手法,是保護自己的不二法門。但在通訊科技發達的今時,第三次世界大戰很可能就在網路上發生,資安可是攸關國家安危的重大議題。
自 2016 年起,台灣便喊出「資安即國安」的口號,而王總監也參與在草擬「資安即國安」1.0 與 2.0 戰略的工作中。在1.0 戰略中,首要步驟就是將資安鐵三角(資訊安全、通訊安全、國家安全)正規化。政府也修訂相關法規,將資訊和網際空間延伸為國家主權的一環,並把駭客攻擊與竊取智慧財產,納入情報蒐集的工作,才能為網絡戰做好準備。
「守護要自己來,就需要有人才。沒有資安人才,就沒有基礎的資安;沒有錢投入,也不會有資安人才。」
王總監强調,一個國家的資安要做好,最重要的就是資源與人力的投入。如果國内資安產業沒有妥善發展,資安人才缺乏,就必須仰賴國外的產品。若系統程式都不是由自己人開發,而是假手於他人,便難以確保檢測過程的可靠性,往往等到資安事件發生後,才驚覺漏洞的存在。因此,政府也編組了多支專業團隊,培訓資通電軍與資安產業人才,為國内資安把關。
而「資安即國安 2.0」的重點,除了規劃新設數位發展部、成立專責的資通安全署,就是主動式防禦(注 2)——與其乖乖等著被人打,不如自己先請外部團隊攻擊自己,作資安測試,去找出資安漏洞和弱點!舉例來說,業界為了找出系統防禦上的漏洞盲點,常會委外進行紅隊演練(Red Teaming)。就像在進行軍事演習,紅隊扮演進攻方,以無所不用其極的方法嘗試入侵,同時驗證藍隊防守方的偵測與回應能力。這樣的演練成本可不低,一次就要三五百萬臺幣起跳。
但台灣不用付錢,就有免費的資安攻防演練!王總監如此笑言。這是因為,在全球最常受駭客攻擊的國家排行榜上,台灣可是位居前列。根據網路資安商 Fortinet 的報告,2021 年第一季台灣遭受到超過兩百萬次的駭客攻擊,平均每分鐘就會遭遇逾 15 次的攻擊!所謂危機就是轉機,這些源源不絕的攻擊,也讓台灣深具適合發展資安產業的龐大潛力。王總監認為,資安產業要像台灣未來的台積電,扮演護國神山般的角色。
想投身資安產業?不需要獻出心臟,只要有一顆熱忱的心
「投入資安產業不要限科系,但是要有一顆熱忱、學習的心。」對於有心想往資安領域發展的年青人,王總監給出這樣的建議。
雖非資訊科學出身,但大學的工程背景,讓王總監有了程式語言的基礎。後來他取得經濟學、法學雙碩士,前者使他瞭解產業界的趨勢走向,法學則令他知曉資安重合規性與合法性的重要。在科技管理與智慧財產權領域的博士論文中,他則從社會學、科技研究的方法分析駭客行為。他表示,跨領域的學習可以讓他從更廣濶的視角,釐清各方問題之後,找到痛點,來提供更好、更全面的科技與資安政策。
王總監指出,這一代除了要與人溝通,還要學會與機器溝通,所以掌握好程式語言的邏輯基礎是重要的,因此王總監所在的資策會資安所,除了研發研發資安監控平臺,將研發的成果技轉給業界,同時他也擔任台灣駭客協會(HITCON)理事和社團法人臺灣校園資訊安全推廣暨駭客培育協會(TDOH)理事,推展培育資安人才的各項活動,未來希望能舉辦小朋友駭客營,讓孩子在小學階段就能接觸和體會程式語言是有趣的。他也勉勵年輕人,能力好的可以負責找漏洞和抵禦攻擊,站在資安攻防戰最前線;即使程度不夠拔尖,也可肩負資安維運的工作,在各自的崗位上適才所用,都能為守護資安和國安,盡一份心力。
根據光速等於波長乘以頻率(c = f × λ)關係式,我們知道頻率越高的波段,波長越短,穿透能力強。所以 5G 電磁波訊號遇到障礙物時,會想强行穿越而非「繞」過,繞射能力弱,造成散失的能量大。因此 5G 雖然有著高速率、低延遲的優勢,弱點就是訊號覆蓋範圍小,故需要設置夠多的基地台方可實現,而電信服務商會提供用戶建設專網——既不同於覆蓋範圍大的公網,而是擁有特地目的、獨立運作的網絡系統。
此外,主動式防禦也包含三要素:歸因、阻斷、減災。歸因便是找出攻擊的背後原因,釐清駭客的犯案動機,才能對症下藥。再來,對惡意程式來源進行阻斷,往後才可以減少再次被入侵的風險。
附圖:王仁甫
和台灣知名藝人同名同姓的王總監,説話風趣幽默,整個採訪過程充滿笑聲。圖/台灣資安大會
邊緣運算架構
邊緣運算架構與傳統雲端架構不同的地方是,資料將改放在網際網路和本地網路之間的邊緣運算層作處理,等資料變少了,再將處理後的資料回傳雲端。
攻擊
台灣平均每分鐘就會遭遇逾 15 次的攻擊,源源不絕的攻擊讓台灣深具適合發展資安產業的龐大潛力。圖/pexels
資料來源:https://scitechvista.nat.gov.tw/Article/C000003/detail?ID=0853796d-0b42-4a72-a0cb-ed70ddad9f77&fbclid=IwAR2H03H3PtQ6JhtQIy6KpMaz78iFa7NBgfizoTzEbAGba_58W6guaSHYBkg
「資訊安全博士班」的推薦目錄:
- 關於資訊安全博士班 在 台灣物聯網實驗室 IOT Labs Facebook 的最讚貼文
- 關於資訊安全博士班 在 Facebook 的最佳解答
- 關於資訊安全博士班 在 李國璋 國民黨新竹市長初選候選人 Facebook 的最讚貼文
- 關於資訊安全博士班 在 [資訊] 資訊安全博士班招生- phd | PTT職涯區 的評價
- 關於資訊安全博士班 在 [資訊] 資訊安全博士班招生 - Mo PTT 鄉公所 的評價
- 關於資訊安全博士班 在 交大資安所、資訊安全博士班在PTT/mobile01評價與討論 的評價
- 關於資訊安全博士班 在 交大資安所、資訊安全博士班在PTT/mobile01評價與討論 的評價
- 關於資訊安全博士班 在 [行政招生] 109學年度起新設研究所博士班招生經過校方強力 ... 的評價
- 關於資訊安全博士班 在 [資訊] 資訊安全博士班招生- 看板PhD | PTT職涯區 的評價
- 關於資訊安全博士班 在 [資訊] 資訊安全博士班招生- 看板PhD - PTT網頁版 的評價
資訊安全博士班 在 Facebook 的最佳解答
「健身,也健心:傳奇教練丹約翰的人生與肌力訓練講堂」推薦序
肌力訓練,是一段豐富的旅程
怪獸肌力及體能訓練中心總教官 何立安博士
沒有比旅程更適合形容訓練這件事了,沒錯,在不同的場合裡,我們會說肌力訓練是科學、肌力訓練是技術、肌力訓練是人類文化的資產,不過,如果你真的想要形容肌力訓練從開始到結束的整個過程,那真的很像一段曲折離奇的旅程。丹.約翰很知道這件事,所以,他選擇了用小品文集的方式,述說這趟旅程。
這對於想要接觸硬底子訓練科學的人來說,這種切入點可能會讓人覺得十分錯愕,新訓練時代之所以來臨,正因為運動訓練成為一門獨立科學,我們有實驗室、研究所、博士班,甚至幾乎要有自己的象牙塔,這時候突然把一個這麼科學的東西,透過描述生活的點點滴滴的過程,以感性的口吻來述說,彷彿背離了所有科學的鋼鐵規律。但是,如果你願意細細品味,你就會發現從這種口述經驗的小品文集裡,你很可能獲得比教科書更多的有用知識。你可以熟讀所有運動科學的教科書,但是仍無法解釋為什麼某種以前有效的訓練方法突然對你無效了,但是另一種看似無用的方法卻突然奏效。你也可以抬出所有恆心毅力,遵守所有科學原理卻一無所獲,但隨性輕鬆訓練一陣子卻開始突飛猛進。訓練就是這樣,有時看似很科學,但是卻又不太規律,看似很沒道理,卻又不是全然不可預期,這現象像極了旅程,你可以上網搜尋所有的相關知識,甚至調出最艱澀的水文地質氣候人文資料,但是怎樣都無法取代親自走一趟的經驗。
為什麼訓練這件事如此捉摸不定呢?不是因為訓練不科學,而是因為牽涉的因素太過廣泛,同一時間檢視每一條道理的細節,幾乎是不可能的事情,但是後退一步,從宏觀的角度著手,反而可能同時做對了無數的細節。舉例來說,肌力訓練不外乎刺激、疲勞、恢復和向上適應這幾件事,所以理論家會跟你說:「你現在呢,就是要找一個『適當』的刺激,之後你可能會感覺到『有限度』的疲勞,不過別擔心,如果你有『好』的恢復條件,那你就可以獲得『顯著』的向上適應,於是你就進步囉。」這樣的敘述一點都沒有錯,也絕對不會沒有用,但是,每個真正扎扎實實訓練過的練家子都知道,在你找到那個『適當』的、『有限度』的、『好』的和『顯著』的什麼和什麼之前,那是一個摸著石頭過河的過程,你會經歷失敗、挫折、成功、驚喜,偶爾會恍然大悟,但接著又無比困惑,這並不表示前面那些對於訓練的科學論述有任何錯誤,而是這個論述底下隱含的變因實在太多,你幾乎不可能同時完全掌握。
那丹.約翰會怎樣處理這件事情呢?舉個例子,他會告訴你說,在你打算開始一個訓練計畫的時候,你要記得「出席」、「不放棄」和「問問題」這三件事,因為這是要做成功任何一件事的必經之路。出席:你必須親臨現場,挽起袖子真的做你該做的事;不放棄:很少有事情只需要做一次就結束,訓練是一個累積性的功夫,你必須要不斷重複再重複;問問題:事情不會百分之百如你預期,訓練也不會,而你必須要持續問自己,現在到底是在面對怎樣的問題?可以怎樣修正?需要做出哪些改變?因此,「出席、不放棄、問問題」這三件事,變成冷硬的運動科學和追求真實人生的運動表現之間最重要的橋樑,你不再硬闖那個死守教條但做不出成果的死胡同,也不會因為人間世事無常變幻莫測,就認為一切虛無飄渺無從掌握,乾脆放棄。
在丹.約翰的訓練版圖裡,肌力訓練從來就不是獨立在人生之外的一件事,反之,肌力訓練有賴整個人的生活方式、行為風格和思想習慣去配合,你不可能吃得很糟、睡得很糟、不注重衛生甚至不注重交通安全,然後期望肌力訓練可以給你帶來福祉,事實上,你需要把生活的各個面向調整好,讓身體充分的恢復到可訓練狀態,然後進行下一次訓練,並且期待這樣的循環可以為你帶來真正的改變。而這看起來像是把已經夠複雜的訓練科學,擴及到變項更多的整個人生,好像越來越脫離你的掌握,實際上,這樣反而更貼近了現實,而這現實就是:訓練像一個旅程,你不僅僅需要水文地質氣候和人文的科學調查資訊,你更需要一個識途老馬來告訴你,哪些準備要做足,哪些風險該避開,哪些風景不該錯過,如此一來,你會有一趟最滿足的旅程。
丹.約翰對「簡單肌力」的詮釋,簡直可以用精彩絕倫來形容,雖然簡單肌力另有一本專書,但是在這本內外兼修的文集裡,真的不能不提到簡單肌力。如果你不曾接觸過這樣的概念,那麼它對你可能會有革命性的影響。傳統的肌力訓練法則裡,都充滿了對「未來進程」的規劃,「你如果把你最大肌力的百分之多少,做個幾組幾下,每週做個幾次或幾次,經過幾週之後,就可以將強度提高到百分之多少到多少,然後再進行幾組幾下的訓練,這樣一來,在幾個月之後你就可以舉起多少或多少的重量。」這樣的敘述屢見不鮮,有些時候幾乎像是算命仙一樣,試圖鐵嘴直斷你的未來,但是實際上我們經常發現,預測的數字與真實的事件總是有些距離,這些差異往往被忽略,或是被隨便歸因,或甚至被視為正常的誤差值。許多時候誤差之大,幾乎到了讓人懷疑預先規劃的必要性。但是很少人發現,預先規劃之所以往往變成過度規劃,是因爲我們少考慮了一個因素,就是我們的身體對重量刺激產生的實際反應。
「簡單肌力」的原理,正是反其道而行,它完全不規劃你應該要從多重開始訓練,它只給你幾條簡單的規則,然後讓你持續一直去「摸」重量,不預先規劃,所以純粹憑感覺,尋找你覺得輕鬆愉快的重量,然後在還沒累、還沒喘,甚至有點不過癮的情況下,結束一天的訓練,其他明天再說,如果練著練著覺得輕,就加重量,如果覺得重,就減重量,然後就這樣一直練下去。然後,就在不經意的某一天,你破紀錄了。
關於簡單肌力的細節,當然你要從書裡仔細閱讀,但這種訓練看似隨性,其實卻扎扎實實抓住一個很多人都忽略的重點,就是既然肌力訓練的基本原理,是對身體施予刺激,然後期待恢復後的向上適應,那我們為什麼不讓身體來決定怎樣的劑量我們恢復得最好?畢竟無論教科書說多少的重量有助於提升最大肌力,如果你無法從這訓練中恢復,結果還是只有停滯甚至退步。讓身體決定訓練強度,讓身體決定何時往前進,讓身體決定何時減量休息,讓身體永遠都處於沒傷沒痛且精力充沛的狀態,其實對很多人來說,成功率遠高過用盡恆心和毅力去艱苦完成的課表。
總之,看這一本書,像是一位識途老馬,在述說著訓練旅程上會發生的一切,你可以用簡單肌力的概念去「簡單閱讀」這本書,在不知不覺之間,你會發現許多過去艱澀難解的問題,在丹.約翰的陪伴下豁然開朗,其人,其書,就是這麼神奇。
資訊安全博士班 在 李國璋 國民黨新竹市長初選候選人 Facebook 的最讚貼文
《面對光明,陰影就在我們身後~海倫凱勒,美國殘障教育家》
#慈濟基金會 捐贈 500 萬劑 BNT 德國原廠疫苗,前日宣布已與上海復星完成採購及捐贈合約簽訂,將全部捐出做為民眾施打之用。慈濟基金會表示希望能與 #鴻海、#台積電 同時進貨,會朝這個方向繼續努力。
中國河南省近日降下暴雨,釀成嚴重災情,不少台灣藝人響應捐款馳援河南洪災,但作家苦苓卻提說中國有捐一劑BNT給我們嗎?若有人想捐款給中國,他想罵髒話。我要提醒儼然已經是綠營網軍側翼的苦苓,中國的確有要捐贈BNT及其他疫苗,是陸委會一句「#不必假好心」反嗆回去並拒絕,是民進黨蔡政府以「政治立場、意識形態、操弄仇恨反中」在處理兩岸關係與防疫工作,苦苓沒有惻隱慈悲之心可以理解,但漠視忽略事實,從知名作家淪為政黨打手與網軍側翼,令人遺憾!
民進黨政府、蔡總統認為國產高端疫苗非常值得推薦施打,我真心誠摯建議蔡總統可以互惠友好的方式,回贈五百萬劑高端疫苗給美國、日本、立陶宛、斯洛伐克、捷克等國家,促進雙方進一步的實質外交關係。
颱風恐因「#氣候之子」因素再度繞過台灣,感謝老天爺適度帶來雨量,也請全國民眾還是要慎防颱風外圍環流影響,仍必須注意豪大風雨的致災危險,出門注意路上安全。
光明就在前面,無須恐懼,我們勇敢前進!
7月25日(週日)開始一連三天晚上的新竹市長電話民調仍會繼續進行,還是要拜託各位支持 #新竹要更好、#世代要共好 的市民朋友,三天晚上在家顧好民調電話,選出對的人,才能讓新竹繼續往幸福邁進!
#高端疫苗 #莫德納疫苗 #AZ疫苗
#降級不解封是升等不升艙的概念嗎
#桃園市對確診發明特殊交友圈名詞
#微解封淪為口號空談
#新竹市長電話民調請唯一支持李國璋
#讓對的人做對的事
#新竹市繼續往幸福下一站邁進
資訊安全博士班 在 [資訊] 資訊安全博士班招生 - Mo PTT 鄉公所 的推薦與評價
國立中山大學全臺灣第一所資訊安全博士班開始招生! 歡迎報名! (工學院跨系聯合招生) 報名時間:2020.03.27-04.09 考試時間:2020.05.01 報名聯絡資訊 ... ... <看更多>
資訊安全博士班 在 交大資安所、資訊安全博士班在PTT/mobile01評價與討論 的推薦與評價
在資訊安全博士班這個討論中,有超過5篇Ptt貼文,作者huangkai01也提到代po (小女子借朋友的帳號來跪求大大填問卷順手填問卷救救碩士生大家安安~ 我是中山大學資訊 ... ... <看更多>
資訊安全博士班 在 [資訊] 資訊安全博士班招生- phd | PTT職涯區 的推薦與評價
國立中山大學全臺灣第一所資訊安全博士班開始招生! 歡迎報名! (工學院跨系聯合招生) 報名時間:2020.03.27-04.09 考試時間:2020.05.01 報名聯絡資訊 ... ... <看更多>