📱

Get Our Mobile App

Take your business learning on the go!

Download on the App StoreGet it on Google Play

資訊安全威脅與防護(章節字幕版)

科普講堂1:31:20

Transcription

貴賓、然後各位觀眾、各位同學、各位網路上面的朋友,大家好!我是李忠憲,我是成大電機系的教授李忠憲。今天很高興來這裡跟大家談一下這個資訊安全的威脅與防護。

那基本上,資訊安全啊,這個學問啊,不太像是傳統的自然科學。所以我是電機學的教授,資訊安全這門學問啊,其實很複雜,因為它要解決的問題不是自然界的問題,而是人製造出來的問題。那凡是人製造出來的問題,都是不容易解決的。所以,它是一個結合技術以外,一個高度人文相關的題目。那這個安全的部分,基本上是非常複雜。什麼是安全?然後為什麼資訊安全現在變得這麼重要?(在)以前的話,都沒有聽過有這門學問,這幾年突然竄出來說,哦~~資訊安全這麼重要!然後前幾天,國家的這個,這個資通安全處也宣布說,大的計劃都要規定5%、6%的預算都要在資訊安全上面,因為我們現在,因為網路的發達,所以人類的所有的事情,包括通訊、包括金流、包括所有你要處理相關的報名、買(購)票、然後娛樂等等的東西,有絕大部分都已經搬到網路上面了。

那這個網路,基本上就是一個很複雜的資訊系統。那這個系統,基本上人的行為搬到這個虛擬的世界裡面來,那當然安全就變得非常重要。安全其實是一個很弔詭的東西,理論上我們不怎麼重視安全的。你今天不會因為一個安全的原因去買一個房子,你買一個房子,一定是覺得說這個房子地段很好、很豪華、裡面的設備很棒、建材一流的,你才會去買。然後你買了以後,一定到了這個所有你享受的這些東西,覺得足夠用,你才會想到安全的問題。那安全真的是一個很弔詭的概念,比如說今天我買一輛車,這個車子,基本上有安全氣囊,我這樣開開開了25年以後,然後都沒有出什麼事,然後去報廢的車子那裡一打開,哇!發現裡面是一顆石頭,並沒有安全氣囊,我開了都沒有事,也沒有爆開過,那我這個投資到底有沒有用?那我為什麼要在這上面做投資?所以資訊安全,實際上不應該這麼紅,它是一個配角,它是一個supporting,就是說,當其他東西有了以後啊,我們才會考慮安全的東西。可是安全不重要嗎?安全又重要的不得了!當美國那個恐怖攻擊911以後,沒幾天,我這種不怕死的跑去美國開會,然後坐飛機到LA的機場,LA的機場要轉機,因為他是在國內線出事情嘛,所以要轉San Antonio,結果在LA的機場排隊,接受安檢,排了10個小時。那個是做為安全所付出的代價。那時候有沒有人會抱怨?沒有!知道嗎?大家都是乖乖在那裡排隊,我想說,怎麼讓我排那麼久?因為大家很怕出事情。所以,常常在講資訊安全的人,其實什麼都不用做,等到出事情的時候,你就該上場,只有出事情的時候,才會感覺到你的存在。

那因為這些種種的背景的因素,現在資訊安全已經牽扯到國安問題了,因為什麼東西都搬上去,現在軍隊啊,(其他)什麼東西啊,系統啊,通通都搬上去,所以資訊安全已經不止影響到我們個人的隱私這些東西而已,已經影響到國家安全的問題。那資訊安全到底是什麼?以前啊,我們就是PC的時代,一個人一台機器,很少能夠連上網,現在沒有什麼東西不連上網,甚至什麼東西都放在網路上面了。那這個就是所謂的雲端了,就是說,我們的資料,基本上都放到雲端上面去了。每個人已經脫離不了Apple的世界、Google的世界、等等的世界,這個問題變得更加的複雜,尤其最近臉書的事情,大家又對這個事情非常的重視。那在這樣情況之下,我們怎麼樣去看看待雲端網路資料安全這件事情?尤其今年歐盟有一個資料保護法GDPR開始要生效,《一般資料保護規則》。雖然我們有個資法,可是我們個資法基本上,這作用沒有很明顯,也沒有聽說罰款(或)有什麼樣的事情在裁罰,可是歐美這個GDPR隱私保護法案,可不一樣,他單一事件最高可以罰1,000萬歐元,或者是全球企業營業額的2%。所以這是會痛的,所以包括台灣,其實有些台灣的大學還不知道這些事情,你如果也要做歐洲相關的招生,然後你的學生裡面有從歐洲來的,都受這個法律的約束。那這些東西,基本上一直在強調這個雲端的這些資料的安全。那我們國網也在做一個(國家高速網路與計算中心)類似國家的資料安全的中心,這也是說為什麼國家一直一個政策,希望國網能建一個資料中心,而不是用國外的東西,我們當然不太信任中國,那我們應該信任美國一個公司嗎?應該也不可以,對不對?所以基本上,這個是一個非常重要議題,尤其現在AI的世界又更加的可怕。中國大概有14億人,掃一秒,每個人的臉孔可以掃一次。我去年六、七月份的時候,在法蘭克福高速電腦的年會,然後我們有去參展,我們HPC最近也進了百大,可是大部分那些高運算的東西、高速運算的東西,中國佔絕大部分,這部分基本的運算都非常可怕。

在那樣的世界的裡面,網路安全就更加的重要。那我們可以信任雲端服務的供應者?安全,基本上呢,很重要的概念是信任,那你到底要信任誰?你到底要信任誰?那這就是一個很大的問題。那尤其我們整個資訊系統在運作的時候,最簡單基本上我要做DATA的備份,或者是我要做這個,這個整個系統提供服務上面production的這個備份,那到底我們要信任誰?這個都是一個沒有什麼答案是正確的這種選擇跟決定。那對於個人來講的話,我們現在電腦很多病毒,然後這個勒索軟體,然後分散式阻斷攻擊(DDos),其實現在整個世界最嚴重的資訊安全的問題,並不是報紙上常見到那些,而是叫做這個Business Email Scam。什麼叫Business Email Scam?這很簡單,就是…本來A公司跟B公司,他們的會計出納都有一個正常運行的模式,突然有一天,有一個詐騙集團,他跟某一間公司講說,我是A公司,我現在的銀行的帳號跟負責人已經改了,然後請你把原來匯款的管道改成匯到新的這裡來。這很傳統的一個詐騙的方式,現在基本上是最嚴重的資訊…資訊安全的問題,這個金額很可怕。這很簡單,可是呢,屢試不爽而且很可怕的金額,尤其被騙的公司都不敢講,都悶不吭聲。這是資訊安全很弔詭的地方,我被人家騙了,我不敢跟大家講,因為講(了)的話,你們就不再信任我,我的商譽會受損,所以,我只好摸摸鼻子。我最近知道一個case是,有個承辦的小姐就是一這樣,把公司3,000萬丟掉了,總經理說,給你罰要負責2/3,另外那一千萬,一個三四十歲的小姐,一千萬要怎麼背(債)一生?所以這個基本上是一個,這個目前我所知道資訊安全最嚴重的問題。

那資訊安全基本上是什麼?我講過這個是Leadership的問題,這是一個領導力的問題。資訊安全的確是個領導力的問題,資訊安全是很囉嗦、很麻煩的一件事情,所以技術是最下面,技術上面是管理,管理上面是政策。所以,你上面的政策如果不清不楚,你的Leadership沒有展現出來,那基本上你這個資訊安全的錯誤是在這個公司或組織裡面,都是做假的。講是很容易但做很困難。以前我在成大計網中心服務的時候,光這個Email的帳號,原先有個資訊安全的政策,每3-6個月要改一次,就很難做到。那一陣子硬要推這個政策,常常有教授打電話來罵我,有醫生打電話來說:「你叫我換密碼,我已經忘記是哪個是正確的密碼,你來幫我看病,我的病歷系統打不開。」那時候你要怎麼辦?我那時候只是一個計網中心裡面的網路組的組長。這個是Leadership的問題,就是說,這個是要誰能夠回答,就是校長、副校長這個Level才能夠回答。所以說認知非常重要,所以說這個Security Policy還有整個這個資訊安全的政策,不是下面的技術問題。

那我們今天,基本上會跟大家談到三個主要的議題,一個是資訊安全的概念,然後另外一個是國內外資訊安全的事件跟趨勢,然後第三個是駭客的威脅跟防護。那這三個部分,我們分成三個階段來跟大家解釋。第一個資訊安全的概念。資訊安全的概念,其實最基本的是這個,叫做木桶原理,或者短板理論。就是說,你這個桶子裡面啊,能夠盛多少水,不是最長的那一塊(木板),是最短的那一塊。哇!所以說這很複雜,這是最短的那一塊,而不是最長的那一塊。所以,你系統最弱的地方,就是你整個系統的能力就在那裡。那這個大家很清楚,比如說,你家裡呢,有前後兩個門,還有左右兩個窗戶,那,你前門用十道鎖把它防護好,後門卻是空的,那個開開在那裡,你的家就一點安全都沒有。資訊安全也是這樣,所以呢,如果有人跟你講說,我這個資訊安全啊,絕對沒有問題,這句話就有問題。那資訊安全有個一個術語叫做絕對的資訊安全,表示就是絕對的破產,就是說,你要花再多錢去弄那個很長的那一塊,再怎麼花都不夠用,然後你一定會有很短的那一塊。所以我們在資訊安全,在這個術語裡面,很強調的概念叫做consistent。什麼叫consistent?就是你這整個系統,所有的環境,大家防護資訊安全的能力要差不多,你不用花大錢,可是你要差不多,就是你有什麼樣能力,基本上你做什麼事,而且是要差不多。然後資訊安全呢,會有一個所謂的阿基里斯腱,刀槍不入,然後這個勇猛戰士啊,一定會有一個阿基里斯腱,那個阿基里斯腱啊,往往是什麼?往往就是人。人是在所有系統裡面最弱的一環,所以又牽扯回來了,就是資訊安全其實不只是技術的問題,往往出問題的是人。人一定會有疏忽的時候,一定會有…弱點的時候。那這個基本上是資訊安全裡面的最麻煩的事情。那當然,如果說用一個簡單的概念來講的話,我們在這個資訊安全裡面,可能是在一個這個中古世紀時代的城堡,但是城堡裡面,我們可能是一個士兵,然後我們會有高聳的城牆,那這高聳城牆可能就是各種這種防毒軟體這些東西,然後另外我們有防火牆,它是堅固的城門,然後另外我們有些網路保護的機制,比如入侵偵測系統、分散式阻斷攻擊的清洗設備等等(清洗設備就是做清洗流量或DDos清洗)。這個大概是一般的資訊安全的情況。那些高聳的城牆,現在一點也不可靠,現在防毒軟體能夠抓到病毒(的)很少!因為變種又快又新,真的非常少。等到這東西已經well-known(眾所皆知),已經都知道了(感謝網友S-R Shin指正字幕內容),然後已經有這個signature的時候,其實最近都要過一段時間,所以能夠抓到這個真正病毒的防毒軟體,這比例其實是不高。那防火強化基本上還有一些網路保護的這些機制,大概可以發揮一些功能。

在一個組織,或者對資訊安全來講的話,第一個資訊安全的一些資訊的分享是非常重要,另外組織要常常去辦一些資訊安全的講習。那資訊安全講習,基本上主要目的是,第一個當然就是這個資訊系統漏洞(的修補),就是亡羊補牢,就是有一些已經知道有問題的,那要藉由更新來修補了,然後才能夠降低被入侵的風險。另外就是提高警覺,就是使用者的習慣要教育,然後才能夠養成這個資安的意識。比如說像各位來參與這個資訊安全的這個演講,理論上各位就是是算資訊安全意識比較高的,知道說這個東西會有問題。那因為我們現代人不可能離開資訊系統而存活,已經不可能回去了,不可能說我沒有手機,然後我不用信用卡,或者我不用行動支付,我不線上購物,然後我不線上買票,已經回不去了,不可能!可是在這樣情況之下,一定要有這個資訊安全這相關的意識,可以保護自己,也可以保護你的朋友。我們講,資訊安全人人有責。那資訊安全最基本的有三個要素,我們叫做CIA,就是跟美國那個CIA是一樣的,就是confidentiality,就是機密性,有些東西我們要保密起來,用各種方法,比如我用那個加密的演算法,或是適當安全機制,讓沒有權限的人沒有辦法拿到這個資料。那另外一個I就是Integrity,integrity這個,這個意思就是資料的完整性,這個英文的意思是說,這個人做人很一貫(一致),你可以信任他,他有integrity,他不會一下子藍一下子綠一下什麼一下什麼。那要一個有integrity,在資訊系統上面講求就是完整性。有時候呢,機密性沒有那麼重要,完整性比較重要。比如說,我今天,今天股市沒有開市,明天,我下單說,我買100張台積電,結果台積電那一天跌停版,我就立刻說,沒有沒有,我開玩笑,我是說要賣,這就不行,這是沒有完整性,就是說,這個資訊基本上,它有沒有機密不重要,可是它如果是被篡改,那這個被篡改呢,失去了完整性,那基本上就違反的資訊安全。那最後大家都很清楚叫做Availability,這是可用性,最後你要這個東西要能夠正常運作,那一般重視的就是這個可用性,比如說我電話要會通,網路要會通,訂票系統要會動,不能夠不動,不動話那基本上會造成問題。所以,這個可用性,基本上是資訊安全三要素其中的一環。那另外還有其他的,比如說不可否認性,比如說我剛剛講的,還有Authenticity(可驗證性),我可以確認這個是誰,然後是在誰在使用這個這個問題也很大,我怎麼能確認這個人?傳統用帳號密碼,然後用生物辨識,然後這個Authenticity,另外這個Authority(授權),今天我沒有這個權限能夠去做這些事情。那最終還有一個叫accountability,可究責性。可究責性呢,這個就是數位鑑識,這個主要的基礎就在這裡。像這個數位鑑識的東西很紅,資訊安全這一行在全世界都缺人,所以有些年輕朋友,如果找不到人生的方向,資訊安全可以保證是一個很有前途的東西,而且它所需要的這個知識領域還有人才,是各種類型。大家不要想要說,我需要資安的人才就是駭客,這根本是錯誤的觀念。我們需要資安人才是要資安專家,什麼是資安專家?駭客呢,你找到一個漏洞把它攻下去,這就是駭客。資安專家的話,要把所有的系統的漏洞,有的沒有都要照顧好,他才是資安專家,然後要照顧這些東西,理論上是很繁瑣的工作。其實我看起來就有點像小七的店員,我去看小七的店員,我就在旁邊看,每次就想這些店員為什麼薪水這麼少,這實在很不合理,他要收這些帳單又要點貨,然後要庫存,有的沒有一大堆事情,聽說以後還要讓他賣保險,我說吼…哈哈哈哈,這個。那資安的東西很多時候其實也是這樣,而且呢,它是非常複雜的問題。像我們國家高速網路中心,上個禮拜才做內稽,就是自己做內部的資安稽核,吼…做了四五天啊,那些問題都很瑣碎,可是很瑣碎都非常重要。比如說,我這個機櫃,每天要去檢查,檢查以後有沒有鎖?有去檢查,可是又沒有鎖,然後那個記錄就是在check這些事情,然後我的消防、電力,處理這些東西,那看起來不合格,沒有鎖起來,這基本上,你是不是有鎖?你有沒有做一些什麼重複性的工作,其實很多事情是要做這個,就跟當兵檢查子彈,還有槍支的數量,是有點類似,就是說,這個管理的東西,影響是很大,那是不是可以究責?那這三個其實常常會互相影響,而且你也要取捨。你說我這個加密系統非常棒,這個key的話,這個讓你在有生之年都能破解不了,可是因為用了這個協定以後,慢的不得了,動都不能動,我很安全,可是我很慢,那怎麼辦?那就是廢物嘛~~對不對?我很安全,可是這是安全的廢物嘛!!對不對?然後,吼~這很快,可是呢,三兩下就被人家破掉,那也不行啊,你很快很方便,可是三兩下就被人家破掉,去用比不用還麻煩還危險,不用都沒有什麼問題,用了問題一大堆,這樣也不行。所以,基本上,這是有一些,因此要去compromise(妥協),或者去選擇的價值的這些問題。所以我說念資訊安全,或者這相關的學問,有時候很多真的不像是自然科學,比較像是人文科學,我想說,我要選擇一個什麼樣的價值在中間。

另外,我們對一個組織來講的話,我們需要有這個資訊安全政策。那這個,各位在一般的公司或是這些這個資訊安全的相關東西是越來越重要,我要去做一些資訊安全的政策、管理目標這些東西,然後要做一些風險的管理。如果公司裡面,這個什麼東西是我的核心資訊資產,這個東西我不能動,我公司會倒,然後這個風險是有多大,然後要什麼措施來降低這個風險,然後這些相關的這些內容,基本上是這個資訊安全的政策,主要的這個需要的這些部分,因為風險管理等等這些東西。那我們第一個部分就到這邊告一段落,就是資訊安全這個東西,這個是突然在這樣子網路的時代冒出來的。我們知道在1970年代,離現在還沒有很遠的時候,開始有網際網路。那這個網際網路,一開始設計的時候,使用的人就是學術界跟一些相關的研究單位。美國一些學術界跟相關研究單位發現說,有一堆電腦,那這些電腦,本來有一些簡單的連結方式,比如說這個UNIX的系統、UNIX Pipe這些東西連接在一起,那是不是有可以把他們連得更多?一開始要三四個節點,然後就把它連起來,然後連起來會動,大概就這樣子來用,想不到沒有隔多少年,人類網際網路發展如此快速,然後把人類原來在日常生活的很多事情,我就直接搬上來。那他原先的設計邏輯跟使用者跟現在相差是非常大。以前就是學術界跟研究單位用的,這裡面的人不要…不能說沒有壞人的,只有學術界跟研究單位,不能說沒有壞人,可是大部分的人基本上組成的份子沒有這麼複雜,不像一般社會份子那麼複雜。另外在上面做的事情,就是研究還有學術的東西,研究跟學術的東西比較沒有常常會影響到日常生活,就是基本上,他是一個很advance的activity,就是我希望未來能夠更好,或者遇到一個問題我要能夠解決,然後去分析,然後去分享這些東西。怎麼知道這樣的網路就直接搬上來,弄到現在世界裡面,什麼錢啊,什麼有的沒有的,連美國總統選舉通通都可以影響的到,假新聞啊,什麼通通都在這上面,這實在是當初要設計網路協定的這些人完全沒有想像到的一件事情,所以他們沒有想像到這個問題,所以才會有資訊安全這個東西。我在成大教書大概快20年,我從教書第一年就教通訊網路的課程,那時候通訊網路的課程的教科書啊,完全沒有「網路安全」這一章,沒有人想到會有這個問題,沒有網路安全這一章,一直到最近十年內,慢慢的這個問題才呈現出來。所以基本上有高瞻遠矚,或是知道這個問題的人其實並不多,然後這個問題的嚴重性的確很大。我本身博士是在德國念的,德國這個國家我覺得佩服他的一點,就是他對很多事情很有vision,德國在1990年,在內政部底下就成立了聯邦資訊安全局,1990,我說1990我們還在幹什麼嘞,我們1990怎麼知道有這個問題?然後我們1990的話,面臨到的東西都是網路那麼慢,東西不太會動,然後電腦三不五十就當機,怎麼知道這個事情是一個重要的事情?可是德國這個國家在1990在內政部下面就成立這個資訊安全局,所以這資訊安全大概真的是…搞不清楚。那我原來也不是做資訊安全,我念書的時候也沒有資訊安全這門學問。我剛回成大的時候,資訊安全的學問,講說在做資訊安全的,都是在做數學,就是做那些很難的這個加解密的那些數學,是他主要在進行的研究,就是做得很advance跟日常生活,或者協定跟資訊系統這邊基本上是有一段距離,就好像我們現在那個,那個TWISC聯盟,天才兒童楊伯因在做那個後量子時代的密碼學,現在量子電腦,科技部也是宣布說要花,每年花9,000萬還是多少來做這個,原來我們這些加解密的方式在這個量子電腦的時候,基本上這都不能work,很容易就被破解。而慢慢的這些問題就越來…因為大家都在用,然後網路的時代其實就是這樣,因為用臉書是不用錢,以前怎麼會想到有這種這種business model?這十幾億人在用都不用錢,然後這個軟體這麼好用,系統這麼穩定,然後反應這麼快速,可是這東西是不用錢,當他是不用錢東西,難道不會覺得心裡毛毛的?因為他是不用錢,怎麼這麼好的東西不用錢?以前的時代都沒有。那資訊安全基本上,這種演講很喜歡跟大家講一些發生的故事,然後這些故事來表示說,這個問題很嚴重,然後大家趕快來學,政府跟企業趕快給我們一些錢來做研究,哈哈哈。那主要目的是這樣,啊~不小心把心裡話講出來,其實不是喔,是這個,講這一些事件的目的是要告訴大家說,現在資訊安全的威脅的確是存在,而且也一再一再發生,那大家應該對這個問題要重視。

那第一個就是這個香港公投網網站遭受到DDoS的攻擊,DDoS就是distributed denial-of-service分散式阻斷攻擊服務,就基本上,我們網路的協定先天的設計,他是假設大家都是好人,所以大家都是好人的情況之下,你來要求我提供服務給你,基本上這是沒有問題,所以在協定上面的設計,你來給我做要求,我就要做一些反應,可是當這要求越來越多,或用其他的形式的要求,可以像雪崩式這樣子來做出這麼多的要求,這整個系統就會癱瘓,那就叫做denial-of-service,denial就是否定,就是說,我這個服務基本上就沒有了。那什麼叫做distributed?distributed就是分散,分散是什麼?就是現在我一個人攻擊你,沒有什麼力量,軟軟的,然後你很快就抓到我,可是我如果一次幾百萬人、幾千萬人來攻擊你的話,那他從各地而來的話,你要做這個防護就比較困難。那2014年,基本上他是因為香港要做公投,然後有一個大規模的DDoS,這是個攻擊,那這個攻擊,當你去找Amazon或Google呢,基本上都撐不住,然後最後這個CloudFlare靠這個全球的這個,這個網路服務業的聯手,才撐過這10天的投票的過程。其實DDos攻擊有點像是軍備競賽,就…今天你來攻擊我,那我有多少能力來抵抗你的攻擊,那基本上就是軍備競賽,比如大家常常覺得說Google很穩,然後DDos也攻擊不了,那據我聽到的消息,Google可能有幾萬個,或者幾十萬個的server用很高速網路串接在一起,所以你要打他啊,沒那麼容易。你要打掛其他一些企業的網站,其實並不是很困難的事情,可是你要打掛像這種大的網路服務公司的service是很難,並不是說他的技術或能力有多好,而是他就是有那個capacity,就是他的軍備,然後這個競賽裡面,在守的部分是可以抵抗過攻擊的。那現在這個攻擊的手法有很多種,細節我就不要在這邊講說,基本上這攻擊的事情是越來越嚴重,就是分散式阻斷攻擊的事情,基本上是越來越嚴重,而且流量一直不斷的在在擴增,就單一時間的流量一直不斷的在擴增。那除了DDos攻擊以外,另外就是這個資料竊取的部分,這是索尼影業在2014年11月24號受到駭客入侵了,然後他內部的網路電腦全部都停擺,那資料都被竊取,有一個Guardians of Peace宣稱是他們做的,基本上有很多Gigabyte,這些東西基本上都竊取,然後他本來有一個供應也影響到,就是說,前面那個事件是有關於政治,這個部分是有關於商業的行為,這個跟我們日常生活有很大的相關。那現在大部分人都很多資料,那些資料基本上,其實很有價值的。現在除了銀行有這個銀行的這個錢的這個東西,那資訊業者其實很喜歡講的Databank資料銀行,那資料銀行基本上是一個將來很重要的生意,尤其在人工智慧的時代裡面,誰有資料就掌握了一切,你那些演算法等等相關的東西,都是要靠相關的這個domain的資料才能過來學習。那這個資料基本上是一個很重要的關鍵,大家知道,科技部有分了四年給我們國網中心,大概接近50億要做一個AI的這個服務的平台。當初在弄這個計劃的時候,也有一些質疑的聲音說,為什麼要自己花硬體去買GPU,然後花這麼多功夫來建這個東西?去Amazon租一下就好了啊,還要花五十億?五千萬可能都不用,那就是選擇的問題,這我前面講,你不相信中國,難道可以相信美國一個民間的公司嗎?所以這個是一個資料的問題,要擺在哪裡?那還有資料被竊取的事情很嚴重,另外這個入侵已經入侵到水跟核電了,這個核電廠的這個平面圖、操作手冊,還有超過1萬名的這個員工資料,全部都被公布在2014年12月的時候。那以前啊,網路攻擊騙騙錢、偷偷資料、威脅一下,叫你匯一下比特幣,現在可能已經不是這樣而已,現在會入侵核電廠,會入侵水庫,會入侵高鐵。那這些事件都會變成恐怖攻擊,然後造成重大人員的傷亡,就是說,資訊安全的問題已經不再是詐騙或者錢的問題了,會牽扯到會死人的問題,是人命的問題,所以這也是為什麼越來越受到重視的原因。那尤其我現在都有一部分的計劃在執行有關於一些電廠,或是關鍵基礎設施裡面的工業控制系統,這些工業控制系統都很舊,而且這些系統通常沒有人願意去碰它,30年、40年了,可能都沒有在動,沒有人敢動,然後這系統基本上,的弱點跟漏洞也很多,然後問題是說,因為物聯網,然後sensor感應器這些越來越普遍跟便宜,很多系統慢慢都佈建進去,所以工業控制系統跟資訊系統有一定程度的掛鉤連接,然後這個資訊安全的危險就會從資訊系統這邊外溢到工業控制系統那一邊,這也是這個新的挑戰的問題,這也是說為什麼我們國家那個資安管理法的,的那個規範有規範到那個關鍵基礎設施的原因之一。那這個是核電跟水的的攻擊一些情況。另外智慧手機這個,2萬支…南韓受北韓入侵,那這個也很多啊,這些惡意程式,因為你現在一個手機上面的app,它需要很多權限,這些權限基本上是不是會影響到你手機的運作,或裡面是不是有暗藏一些木馬或是監控的程式,你不太容易察覺的出來。那當然現在開始有一些檢測的生意,檢測一隻手機的app好像5000塊還是多少,可是這基本上他只給一個評分而已,尤其Android的系統的話,基本上它因為比較flexible,容易上線,蘋果還要一段時間,可是它越來越快,所以這個問題就更加的複雜,就是手機上面這個病毒入侵、惡意層次這個是更加的複雜。這天下沒有白吃的午餐啊,你吃東西都越方便的話,通常那就越危險。你讓這個手機很快,這些開發系統就可以到一般的使用者手中,也沒有經過什麼樣的檢驗,是非常複雜。我大概十幾年前做過那個資訊安全產品檢測的計劃,然後那時候這計劃是做什麼?是做那個晶片卡、卡OS的資安的這種系統的評估,那光做這個一塊這樣晶片卡的系統安全的評估就做很久,才能夠知道說,這個安全是怎樣,有沒有什麼問題。你手機的系統那麼複雜,那更不用講,你的網路的路由器、基地台,然後這些東西,那就更加複雜。資訊安全研究越久會發現說,越來越不是技術方面的問題,因為技術方面如果你已經複雜到人性化沒有辦法解決,那信任的問題,才是最主要的關鍵。

這是紐約證交所2015年7月9號證交所停擺,這停擺基本上,沒有公布說發生什麼問題,其實很多問題是不知道原因在哪裡。不知道原因在哪裡的話,就是網路跟資安的問題,這個我常常面臨到,比如我們有服務一些現在那個人工智慧AI系統的一些,一些廠商跟服務還有計畫,只要一出問題就是說,那是網路造成的問題,或是資安造成的問題,然後那邊人沒有問題,這管網路跟資安的人就會問,我們常常在背黑鍋,你知不知道問題到底發生在哪裡?有時候是,基本上都是沒有辦法發現問題的。另外就是洗錢、木馬、駭客,就是竊取銀行的帳號跟憑證,進行洗錢。那另外WannaCry勒索軟體,這是CryptoLocker的這個,這個加密,CryptoLocker的加密,就是有人這個免費中獎的釣魚信件,然後就中了這個勒索軟體。那釣魚信件,基本上是一個非常大的問題,不要說各位,我自己也有案底,有時候你精神不好,就是看著手機,然後突然看到一個東西突然有…對你引起興趣,你還沒有思考之前,你那個連結已經按下去,這是常有的事情的,而且這種攻擊,比如說你公司有100個人,他只要有一個人按了,你整個公司就完蛋了。所以說,有沒有用?很有用!然後你一個人按了以後,他把木馬植進去以後,潛伏在你公司郵件系統裡面了,你們每個人的郵件他每天都在看,都在分析,他假裝什麼人,寫信給你,你不會覺得那個不是那個人,因為那個人跟你講了什麼,上個禮拜去那裡爬山啊,什麼什麼,他都跟他扯進去,知道嗎?所以你就很難去預防,說這個社交工程基本上是很…很難防的一件事情,這只能提高警覺,這的確是很難防的一件事情。另外就是這個一銀這個ATM的盜領案,這個2016,這是去年的,一銀這個ATM的盜領案,就ATM自己會吐鈔票,想也想不到說ATM自己會吐鈔票出來。那因為這一銀盜領案看起來很嚴重,可是對資訊安全的人來講,可是一個大好時機,因為發生了這件事情,有很多銀行現在都增加有關資安的副總、CIO的副總,年薪都可以上千萬,因為資安的問題,所以銀行非常重視,因為出了這種事情,損失的不是錢,形象跟信譽,金融最重視是形象跟信譽,你銀行裡面錢都不是他們家的錢,都是大家的錢,等一下大家都不在那裡放錢的時候,他們就沒有錢,所以這個信譽跟形象基本上很重要,所以這個資安的情況也是非常重要。所以這個一銀,我們可以稍微看一下,他的確是一個蠻特別有趣的案例。所以開始他是從倫敦分行的內網開始,就是說,他從倫敦分行的內網,然後去做一個這個滲透,然後用Email這些東西,然後詐騙,然後植入這些內網,就是用社交工程,社交工程就是人,我跟你交好,知道你的弱點或者有的沒有的這些東西,然後可以侵入這個倫敦分行的這個PC,然後在倫敦分行的PC裡面,建立這個內網的潛伏基地。那這個倫敦分行這個內網,基本上跟一銀之間是有這個語音專線的網路而已,並不是說有實際的其他銀行運作金流的系統,還是從語音連接這個網路,然後滲透過來。以前我念書的時候念碩士班的時候,網路是分三個,電話是一個,電視是一個,數據是一個,是三個,然後那時候他們講說,聲音啊跟影像都變成0101的數位化,為什麼網路要三個呢?所以就整合起來變成一個,所以這也是一樣,但是整合起來變成一個,然後那些這個語音的這個系統基本上就入侵到這個系統裡面,然後入侵到這個系統裡面來以後,那當然一開始就收集情報,那這個收集情報,就是類似這種APT的行為,實際上攻擊又叫APT,the Advanced Persistent Threat,我現在是滲透,然後呢,這個是進階的,然後去看出你這個整個系統怎樣,我只要一進去以後我就可以在裡面偷偷的觀察,那觀察以後,然後在ATM的系統上面去做一些準備,那些準備的話就是合法的更新,所以看這真的是很麻煩,你不做更新,因為系統舊會被人家攻擊,你做更新啊,人家用偽裝的病毒密碼相關的程式直接就把你幹掉,所以解決一個問題,造成另外一個新的問題,常常是資安的問題,所以做資安這一行的人永遠有飯可以吃,哈哈。那根據這個合法的這個更新,就把這個上傳這個駭客的這些準備DMS資料,然後這是Telnet基本上,然後這個基本上就可以來Touch到ATM的這個程式,然後再來這個把ATM的程式遠端的這個控制系統這個部分給他打開,那從遠端telnet基本上就可以去下一些命令,那等這些都ready的時候,在7月9號到7月11號利用telnet執行這個惡意程式,然後讓他去吐鈔,就可以取款,整個流程大概是這個樣子,說基本上他一開始也是從一個人的社交系統開始,就他去滲透倫敦分行裡面的一台電腦,然後從那裡開始可以發展到ATM自動會吐錢。2017年的話是這個勒索攻擊,就是2017年那個年假以後第一天的股市交易日,就是有大規模的DDoS攻擊。那現在DDoS攻擊要求付這個比特幣,那這個現在又更多了,這個攻擊基本上是15分鐘左右,然後800Mbps,這算很小,其實對券商做這個DDoS攻擊是國家最難承受的一個部分,比如說我一間券商,我讓你一個禮拜都不能正常運作,那你就會很糟糕了,我有股票要賣了,你叫我我去跳樓嗎?我有錢要還人家,我要付貸款要…為什麼這些券商不能work?那這些券商不能work,基本上就是國家安全的問題,那這個很難嗎?這的確是不難,而且我看起來是…不是很困難的事情,甚至可以用容易兩個字來形容,我在這裡因為太多人我就不講細節,所以如果說你了解一下這個狀況,這個國家真的非常脆弱,說這真的是不難,所以這個的確是需要重視的事情,所以這個金融部分的話,基本上在資訊安全上面是非常受到重視,而且那邊缺的人也非常多,待遇非常好,缺的人很多,我是也是在等說可不可以跳巢,不要說我的學生,那銀行是錢什麼都沒有就是錢多,那資安的問題又這麼嚴重,沒有…開玩笑,不過銀行現在很缺資安的人,尤其香港的部分,前一陣子他要求銀行的一些資安的等級跟措施,可以說是史上最高。那國內有很多銀行在香港有分行,然後他在分行資安的等級是用最高,他不可能國內的分行用比他差,所以在整個資安的這個等級的全面的提升的時候,這所需要從業人員的確是相當的多。另外這個學校網路印