【無資安意識的政府 還需要駭客嗎】
➡️五倍券網路登記,民眾為搶限量優惠,
短時間內大量連線湧入網站,造成網站大當機,
其中更發生金融機構用來增加資安保護的認證一次性密碼(OTP),
原應該透過簡訊或email傳送,竟然在網頁原始碼直接就可以看到。
OTP若可直接從瀏覽器取得,代表第二任證程序失效,有心人更有機會登入其他人的帳號,這次發生問題的是台灣Pay綁定郵局VISA金融卡,如果這樣的漏洞也存在郵局的其他系統恐造成嚴重的資安風險。
➡️另一個事件,教育部學習歷程檔案遺失事件,
108年新課綱,將學習歷程檔案將作為升學重要評分及錄取依據,
因此這些檔案對於學生來說相當重要,
這次在虛擬機VM搬遷的過程中,硬碟設定失誤,造成檔案永久消失,才讓大眾發現,原來這些重要檔案都沒有備份。根據一般業界的標準,檔案基本備份是三份,重要檔案可能更多,為求風散風險,這些備份檔案也會透過雲端儲存技術備份在不同地區,增加資料保護強韌度。但在此事件中僅是一個重新開機的動作就讓資料消失了。
資訊安全的內涵是保護單位或組織之資訊資產,並透過相關軟、硬體協助,如系統監測、權限控管等方式,確保資料/資訊的「機密性、完整性、可用性」。
五倍券驗證碼在不該出現的地方出現,是資訊的機密性出現問題;而學習歷程遺失則是在資料的完整性、未來的可用性發生狀況。
這兩個事件,都透露出政府資安存在很大隱憂。
政府的智慧化其實代表著,
未來會有更多的政府服務,
會透過科技工具來完成,
而資安的概念不是只有IT人員需要,
而是在整個政策規劃、管理及驗收各單位都需要的概念,
五倍券為了特殊目的在短時間開發出來的系統,
這個系統在規劃的同時是否考量資安相關問題,
在驗收的程序中是否有特別針對資安進行測試。
而在學習歷程的建制中,資料的重要性是否與採取的保護手段相符
這些過程都是可以發現資安問題的關卡。
因此,呼籲行政院應納入資安檢核程序在涉及科技服務採購、委外,
政府應建立資安風險評估機制,在採用數位方案前先進行資訊安全評估,
以確保政府資訊安全。
說個笑話,
國防部 沒想到誤觸雄三飛彈會射出去
經濟部 沒想到椅子滑會造成核電廠停電
教育部 沒想到手滑會讓學習歷程檔案全消失
#原來滑一滑就能滅國了
#教育部應保證學習歷程檔案不會再遺失
#政府資安真的不能等
資訊安全機密性 在 葉丙成 Benson Facebook 八卦
【Zoom 好危險、好可怕?!】
最近好幾位朋友問我對於 Zoom 視訊會議軟體資安問題的看法。但我一直沒有想說什麼。主要的原因是,我對 Zoom 台灣帳號的收費比美國帳號貴,拎北覺得很不爽。所以當 Zoom 被譙的時候,我也懶得說什麼。
但這段期間,網路上對於視訊會議資安問題的報導沸沸揚揚,甚至還變成反對數位教學的人士用來反對線上補課的論述。而且所謂的「資安威脅」,我看到有很多點是過度解讀,甚至有的說法已經到了反智的地步。
有的學校還因此被教育局處長官要求不能用 Zoom,原先的數位準備全部被打亂。
這一切實在讓我看不下去。
所以雖然我知道跟風向不同,我想我還是要說一下我的看法。
先看一下國外知名科技網站 Tom's Guide 針對 Zoom 的資安問題所做的報導,結論是:
"We disagree with that decision, because we think Zoom is safe to use for meetings that aren't highly sensitive. For school classes, after-work get-togethers, or even workplace meetings that stick to routine business, there's not much risk in using Zoom."
結論就是,除非你是英國國防部、SpaceX、或是高科技公司、等這類要討論高度機密的人,不然對於教學、或是一般商務的會議而言,用 Zoom 沒有太大風險 (quote: not much risk in using Zoom)。
那大家一直在傳的資安問題,到底是怎麼回事?這裡面有很多,坦白說真的很瞎,我先抓幾點來說:
1. Zoom Boombing:
不是說有什麼 Zoom Bombing 很可怕,用 Zoom 開會上課到一半,會出現有駭客駭入會議突然丟色情照片擾亂。Zoom 也太糟糕了,居然會被人這樣駭入,太糟糕了!
等等,你有沒有去了解過 Zoom Bombing 是怎麼來的?Zoom 的會議室可以設密碼。但為了方便大家連進來開會,大部分使用者都省略不設密碼,直接把會議室號碼/連結傳給大家。有的人把會議室號碼/連結流出給不相干的人,不相干的人進來亂。這叫做「駭入」?
靠杯喔,你在外面租「小樹屋」的房間開會,門有鎖可以鎖而你不鎖,被無聊人士闖進來丟色情圖片,這叫被駭入?你叫小樹屋要負責?!
以臉書社團為例,你開一個臉書社團,然後你自己不設成私密而設公開讓每個人都可以進得來。然後有人進來亂貼直銷廣告、色情照片,你怎麼不說是臉書資安有問題被人「駭入」?明明就是你自己社團權限沒管控好,不是臉書害你被駭啊。
那為什麼你 Zoom 要開屬於你們自己人的會議,然後你都不設密碼,也沒有告誡大家會議室號碼不要給不相干的人。然後被不相干的人闖進來,你才在哭說是軟體有問題害你被駭?
我也是傻眼了。
根本就是使用者貪圖方便不設會議室密碼啊!
(據說 Zoom 已經自動生成密碼了,以後這種使用者自己不設防的問題應該就會解決)
2. 安裝檔有惡意軟體:
Tom's Guide 上面有說到,有的 Zoom 安裝軟體可能會被連帶偷裝幫人挖礦的程式,造成系統的問題。但 Tom's Guide 也說,這個責任不是 Zoom 的錯,因為任何人都有可能製作出這種惡意的安裝檔給別人下載安裝。
許多人說這是資安問題,我又傻眼了。
每個人都應該要有最基本的資安素養:要安裝軟體,要從官方網站下載,不要從非原廠網站下載來源不明的程式安裝。
Zoom 你不去人家官方網站下載來裝,你偏偏要偷懶從人家給你的來源不明的安裝檔去安裝,結果電腦免費幫人挖礦,你說是誰的錯?如果你就是有這種糟糕習慣的人,你用其他軟體也會幫人家免費挖礦,不會只有 Zoom。
這根本就是使用者偷懶不去官方下載啊!
要安裝軟體,請從官方網站下載。這是常識,OK?
3. 聊天室點了惡意連結,導致系統被駭中毒:
講到這個,我又傻眼了。來源不明的連結不可以點,這你不知道嗎?你在 Line、在 Chrome、在 IE、在 Safari 點了來源不明不該點的連結,會不會中毒?你都知道來源不明連結點了會出問題,那你為什麼在 Zoom 聊天室還要去點來源不明的連結,然後出事了才說是 Zoom 資安有問題被駭?
這根本是使用者手癢亂按不明的連結啊!
------------
最後,我再來談談真正最重要的資訊安全原則是什麼。
真正的資訊安全,就是要假定任何地方都可能出錯,有機密性的東西都完全不該在網路上跟人家談。
你今天用 Meet 或 Team 跟別人視訊會議,就會安全?我也是笑笑了。你今天跟人家視訊會議,說的任何話,都能夠被人錄製桌面而錄下來,事後流出去。
所以真相是,只要你是用視訊會議或網路軟體跟人談事情,不管你是用哪一家的,你都沒有真正的資訊安全。真正的安全是,機密的事情要跟真人實際面對面的口頭談,才會安全。
喔是嗎?你確定對方身上沒有偷裝錄音機?你要不要搜身一下才能確定真正安全?
如果你是做高科技技術的公司、或是高階政府單位,有高機密性的資訊,原本就不應該用任何視訊會議來傳達。很多國際大企業都用美國思科 Cisco 的 Webex 系統,相對比較安全。話說 Webex 是誰開發的?就是 Zoom 的創辦人當年所開發的,他離開 Cisco 之前去創立 Zoom 之前,是副總裁。國際大企業過去十幾二十年都用這個人的東西,這個人有沒有問題,這是個參考指標。
任何軟體都有洞,你個別搜尋各家軟體公司的名字 Google, Microsoft, Line, Facebook, Apple 再加上「資安漏洞」,你都會看到每個軟體都有洞。越多人用的軟體,越有機會被大家找出洞來,也越有機會讓洞被補起來,而變得越安全。
以最多人用的微軟為例,這麼多年來的「資安漏洞」、「被駭風險」的新聞不多嗎?
Zoom 這段期間因為許多人大量使用,所以被看到的洞自然就比較多(雖然有很多洞我認為根本上是使用者習慣的問題),之後就看他們是否有補起來。現在的觀察是,我看他們最近的更新滿頻繁,看起來是有努力在把一些洞補起來。
------------
最後的最後,你問我說我會不會改用其他會議軟體?
從資訊安全的角度來說,如同國外網站說的,並沒有太大的風險。但在台灣,卻被炒作到好像用了電腦就完了。更別說當中很多的風險,都是使用者自己資安習慣不好,用其他軟體也會遇到的。
我的看法是,在台灣,Zoom 的資安問題,已經不是技術問題,而是政治問題。
Zoom 的創辦人來自中國,但他的主要資金來源還是美國的資本市場,Zoom最大外部股東是Emergence Capital,持股12.5%。紅杉資本持股11.4%。跟華為的資金來自政府是不同的。我不覺得 Zoom 有必要亂搞去得罪他在美國的眾多金主投資人。
有人提到,如果中國政府要求 Zoom 提供使用者資料,他們敢不從嗎?
Google 當初退出中國就是這個原因,因為公司的決策要求的是公司最大利益。在大陸,目前大多數的人用的是阿里巴巴跟微信的會議軟體,用 Zoom 的很少。美國跟其他國家市場,才是 Zoom 的主要利基來源。如果 Zoom 在大陸同意把使用者資料交給政府,他在美國的市場絕對雪崩,這也是為什麼當初 Google 寧可全面退出大陸也不把資料給大陸官方。
董事會成員在乎的是公司的最大利益。Zoom 的主要股東是來自美國資本市場,這些人不會由著公司去做傷害公司利益的事。這是為什麼前述的假設狀況,出現的機會不大。當然,我也有可能是錯的。
但同樣的問題,為什麼大家會認為如果中國政府要求,微軟就不會就範呢?特別微軟在大陸投入很多的資源,也有很大的市場。微軟中國分公司就不會就範?我反而覺得微軟若不從,要冒的風險比 Zoom 大很多。
所以,我會繼續用。反正我的課程教學沒有什麼機密。真正有什麼很機密的事,還是來找我喝咖啡再當面聊吧!
如果你要用視訊會議軟體,不管是用哪一家,請注意:
1. 如果有真正很機密的事情,任何視訊軟體通通都不該用,那才是真正的安全。
2. 視訊會議最好設密碼,避免不相干人士進來鬧。
3. 請務必去官方網站下載官方版的安裝軟體,千萬不要用來路不明的安裝檔。
4. 在聊天室不要點擊不明的連結。
5. 不要讓自己的電腦離開自己的視線,被別人摸到。
註:Tom's Guide 評論全文連結:https://bit.ly/2Rg3b8n
(歡迎分享)
資訊安全機密性 在 觀念座標 Facebook 八卦
※ 2016.03.14 英國 ※
中國收割英國科技突破的利益,科學家造反抵制
原文標題:「Academics in revolt as China reaps benefits of British breakthrough」
—《泰晤士報》Tom Harper, Jon Ungoed-Thomas, Michael Sheridan 報導
更改啟示:
根據一位讀者來信指稱:BGT Materials 公司沒有中文名稱,本文將 Bluestone Global Tech 譯成「藍石科技」有失妥當、並進一步提供 BGT 針對《週日泰晤士報》報導的說明。
為求謹慎,《觀念座標》將文章中所有「藍石科技」的翻譯換回 BGT——該公司之英文名稱。並附上該讀者提供的說明連結如下:
http://www.graphene-info.com/ngi-and-bgt-refute-claims-rega…
------------
曼徹斯特大學研究石墨烯技術的科學家,拒絕在國家新設立的研究所工作,因為他們擔心曼徹斯特大學校方跟一家與中國有關係的台商簽約,將使他們辛苦的研究成果機密外洩。
去年由英國財相奧斯朋(George Osborn)剪彩成立的國家石墨烯研究所(National Graphene Institute, NGI),耗資六千一百萬英鎊,部份來自英國納稅人的稅金,也是保守黨政府發展英國北部工業策略(Northern Powerhouse)的一部份。然而曼徹斯特大學的科學家拒絕在此工作,因為他們認為此地沒有建立足夠的安全機制,不足以保障他們研究成果。
石墨烯是一種神奇的新材料,由兩位俄國科學家安德烈‧海姆(Sir Andre Geim)、康斯坦丁‧諾沃蕭洛夫(Sir Konstantin Novoselov)在 2004 年於曼徹斯特大學發現,他們因此在 2010 年得到諾貝爾物理獎。石墨烯很薄,但卻比鋼鐵堅硬兩百倍以上,這種新材料的應用可能性幾乎是無限的:手機的可彎曲觸控螢幕、超輕型飛機與電池、人工視網膜、濾水設備、電力儲存、藥品等等。
目前與曼徹斯特大學簽約,積極開發此一新材料的是一家公司 BGT Materials,但此公司已經另外跟中國製造商以及廈門大學簽約,打算平行發展類似的石墨烯科技。
BGT 對《泰晤士報》表示,他們跟曼徹斯特大學合作愉快,任何指控他們不公平使用智慧財產的說法,都是「沒禮貌」、「不實的」。曼徹斯特大學也表示,沒有任何證據顯示機密資訊遭到不公平的使用。
然而一位資深的學者表示,曼徹斯特大學校方跟 BGT 的合約,已經使得該校的石墨稀研究「整個亂了套」。該學者表示:「NGI 是國家的機構,為什麼成果是由某個公司拿走,該公司甚至不是英國公司?有多少智慧財產留在英格蘭?有多少正要流入台灣?」
此爭議也突顯英國對於自己國內發現的新科技,開發步調過於遲緩的老問題。目前跟石墨稀有關的新專利,50% 已經在中國登記,只有 1% 在英國登記。
曼徹斯特大學在 2013 年 10 月跟 BGT Materials 簽署五百萬英鎊的「研究合作協議」。控制該公司的,是一位台灣生意人賴中平,曼城大學擁有該公司 17.5% 的股份。
曼徹斯特大學簽約時聲稱,該合約將「為曼徹斯特創造許多就業機會」,「造福英國經濟」。然而,結果顯示,因為此約而新創造的就業機會只有四個,而 BGT 也未依照合約支付五百萬英鎊,目前雙方合作的兩個計畫已經遭到取消。
過去負責保護曼徹斯特大學石墨烯技術的官員,名叫塞門‧豪爾(Simon Howell),他認為曼徹斯特大學沒有建立足夠的安全機制,無法保護石墨烯技術不會遭到 BGT 不公平的使用。
另外一位在曼城大學負責石墨烯墨水開發的資深研究人員則說,BGT 已經在使用他們所開發出來的機密性技術。
去年三月,英國財相奧斯朋參加了石墨烯國家研究所的開幕儀式,也看到了一個新的石墨烯產品:一個電燈泡,這也是第一個可以大量生產的商品。曼徹斯特大學隨即宣布,世界第一個石墨烯電燈泡將要開始大量商業生產。
然而,根據《泰晤士報》稍稍深入調查的結果,發現量產燈泡的公司「石墨烯燈光」(Graphene Lighting),其股份只有 3% 屬於曼徹斯特大學,絕大多數的股份都是由賴中平所控制。
賴中平先生並於上週聲稱,發展出全世界第一個石墨烯燈泡的,不是曼徹斯特大學,而是他的公司。賴目前控制著該燈泡的所有關鍵專利,還說他跟曼徹斯特大學合作很愉快。他表示:「我相信運氣,我在曼徹斯特的運氣很好。」
BGT 與曼徹斯特大學的合約,已經由《週日泰晤士報》取得,其合約內容並未阻止藍石科技跟其他研究機構與競爭者合作。於是,BGT 在 2014 年與中國福建省的廈門大學簽約,也跟中國製造商輝銳(Powerbooster)合作,以發展「新一代的滷素燈、能源儲存、石墨烯墨水、大批資料儲存」等技術。
BGT 被曼徹斯特大學標榜為一個成功的範例。然而,去年十月,中國國家主席習近平在奧斯朋的帶領下參觀 NGI 的時候,曼大的研究人員已經開始質疑,為什麼一個台灣人所擁有、跟中國關係密切的公司,可以輕易與聞英國頂尖的研究資料。
由於國家石墨烯研究所(NGI)內部空間完全開放,研究人員也質疑該機構無法為他們的工作提供足夠的安全保障。其他的外國公司——包括中國的電信業者華為——也跟該機構存有合作關係,但是曼大的學者最主要的憂慮,都跟 BGT 有關。
一位消息來源表示:「學者們不想到 NGI 工作。所以,NGI 鬧空城計。英國納稅人的錢,只是造福一個台灣的公司,讓它可以從英國的新機構與新研究獲得絕大的利益。」
消息來源上週寄給《週日泰晤士報》的照片顯示,可以讓 120 位員工使用的國家石墨烯研究所辦公室,目前空空如也。另一家與石墨烯有關的英國企業告訴《週日泰晤士報》,該研究所的電腦網路安全性有問題。提姆‧哈珀(Tim Harper)表示:「我們本來也想把我們的辦公室遷到那裡,但是我們對智慧財產很重視,假如我們搬到那裡,可能會遭到很大的麻煩。如果你不能控制你的電腦系統,又不能把實驗室鎖起來,問題就大了。」
曼徹斯特大學表示,他們沒有發現任何 BGT 不正當使用機密研究成果的證據,也沒有證據顯示智慧財產的保障不夠。曼大也表示,他們與藍石科技的合作一切都很恰當,而 NGI 開幕不到一年,「一些研究計畫已經卓然有成」。
賴中平先生則在對《週日泰晤士報》的聲明中表示,BGT 已經跟曼大共同對淨水技術提出專利登記。他又說,因為雙方合作的結果,已有三家與石墨烯相關的公司在曼徹斯特註冊,希望未來能夠發展更多元的技術。他表示:「雖然已有兩個合作計劃提早結束,但 BGT Materials 過去兩年跟曼徹斯特大學合作愉快,我們公開向奧斯朋先生道謝,感謝他出錢贊助英國石墨烯研究的遠見。」
http://www.thesundaytimes.co.uk/…/Politi…/article1677762.ece
圖:去年三月英國財相奧斯朋與石墨烯的發現人康斯坦丁‧諾沃蕭洛夫(Sir Konstantin Novoselov)為石墨烯研究所開幕、以及台商賴中平與廈門大學簽約發展石墨烯科技。
資訊安全機密性 在 資安管理 - 調查研究專題中心 的相關結果
機密性 指的是應確保資訊的存取須經過授權;完整性是確保資訊的內容正確且完整;可用性則是確保經授權後的使用者,能確實存取及使用。 若上述三種資安的特性無法達成,造成 ... ... <看更多>
資訊安全機密性 在 做資安往哪走:企業資安的定義與目的 的相關結果
機密性 (Confidentiality):指訊息不為其他不應獲得者獲得,保障訊息在對的人、對的時間、對的裝置和對的地點上被存取,用以維護用戶資訊的保密性, · 完整性(Integrity): ... ... <看更多>
資訊安全機密性 在 從零開始學資安— 什麼是資訊安全? - Medium 的相關結果
機密性 (Confidentiality) ... Keeping information secret. ... 以上就違反機密原則,因為你想保護的資訊(喜歡Mike) 被外流出去了。 任何機密資訊 ... ... <看更多>