萬物聯網有效益也有威脅 建立可信任安全生態刻不容緩
掌控資訊基礎架構風險 5G物聯網未來前景可期
2021-01-26顏志仲
物聯網作為近年來最熱門的議題之一,在這個萬物聯網的時代,隱私與安全是不可或缺的。然而,物聯網的安全並非是靠單一廠商一蹴可及,必須由各生態鏈的廠商共同建立可信任的安全生態方可成功。
新世代5G高速網路的佈建,再次讓物聯網的應用飛速成長。隨著物聯網設備進一步深入我們生活周遭,物聯網的安全更必須被高度重視。而物聯網的安全,需要整個生態鏈包含系統晶片、機板、OEM以及其上的系統軟體開發商共同努力方能達成。
工業物聯網之安全要求大不同
2020年各大電信業者5G陸續開台,隨著「高速度」、「低延遲」、「多連結」的網路到來,各式應用場景的討論絡繹不絕,熱鬧異常。軟硬體廠商均卯足全力,希望藉由新的網路型態在低迷的景氣中打造全新的商業機會。然而,在這樣各類新型態的應用即將面市之時,更應回頭關注一下物聯網的基礎架構風險。
物聯網資訊基礎架構風險地圖。
與傳統的資訊科技(IT)及運營科技(OT)相較,物聯網的安全則集其大成,強調隱私(Privacy)、安全(Safety)、資安(Security)、可信賴度(Reliability)以及資訊韌性(Resilience)。對傳統IT而言,生命財產安全的要求是相對陌生的,但別忘了,2010年Stuxnet造成了伊朗核電廠的高度破壞,到了現今汽車、家電、各式感測器連網的IoT時代, 不安全的資訊基礎架構能對日常生活造成什麼樣的破壞?隨著破壞的「所需成本」與「其影響層級」的重新再平衡,隱晦式的資訊安全(Security by Obscurity)早已不該成為唯一的安全機制。
物聯網之資安風險控制框架
那麼在萬物聯網的時代,物聯網的安全相較於傳統IT/OT會有哪些重點?參考工業網際網路聯盟(Industrial Internet Consortium,IIC)以及相關先進的建議,以下的物聯網資訊基礎架構風險地圖可以作為初步的參考。
端點與嵌入式系統層
物聯網興起之後,安全上最大的不同即落在端點及嵌入式系統這一端。這部分近年討論熱烈即是信任根(Roots of Trust),亦即將安全之信任基礎建置於硬體上,減少韌體遭竄改而導致的安全風險,其常見技術包含現場可程式化邏輯閘陣列(FPGA)、信賴平台模組(TPM)以及可信執行環境(Trusted Execution Environment)等。
總的來說,這些技術均透過端點硬體晶片上內建的安全設計,提供其上的系統軟體安全憑證、安全基礎認證、加密資訊儲存等基礎的安全功能。以此為基礎,就可以實作簽章以認證並授權核可的使用者或應用程式進行系統操作、比對Hash值嚴格控管開機程序,減低惡意程式預先載入系統的風險,或是以信任根驗證系統更新是否合法等等,進行各式端點的安全控管。必須特別注意的是,這樣的安全功能有賴各供應鏈包含系統晶片、機板、OEM以及其上的系統軟體開發商將其導入並實作,才能完備整個信任鏈的健全。
然而,現今許多正在進行的IoT專案有兩個共同難題,一是專案大多建置於多年前的基礎架構(Brownfield),難以將新式安全架構完整導入;另一難題則是受限的端點資源(Resource-constrained Endpoint),專案常因端點載具體積、耗能以及成本等多方考量,無法建置應有的安全功能。這時,只好仰賴資訊基礎架構風險地圖裡其他層的控管機制來緩解端點的安全疑慮。
通訊連接層
談到物聯網通訊,首先得提到其無所不在的網路(Ubiquitous Network)特性,亦即其網路已非傳統IT的多層式架構;再來就是其應用的通訊協定,多使用Fieldbus等通訊協定來連接各種不同的設備,這些歷史悠久的通訊協定因早期封閉式網路有著實體隔離的特性,極少內建安全機制。根據國外的研究,內建通訊加密與安全認證的工業用通訊協定不到十分之一。試想不安全的通訊協定連接上網際網路後可能對關鍵基礎設施(例如電廠、水壩)造成多大的安全風險?
然而,物聯網的趨勢總是得走下去,還是有一些方法來控制這些問題,包含網路實體隔離、透過虛擬機隔離作業系統核心、應用程序隔離等方法來控制風險,在架構允許的情況下,也應建置加密通道(例如MPLS)或是使用IPSec等加密技術來建立安全的傳輸通道。
此外,傳統的Gateway端防護依然是有效的,只是須特別注意的是,傳統的防火牆僅針對IT環境常見的設備建立預設的防護,對於工業用通訊協定的支援相當有限,另外也欠缺第七層應用層的關聯規則,這部分未來將有賴IT廠商、OT大腕及各業界專家們通力合作來完成了。
雲端平台與應用
基於地域性與可擴充性考量,現今越來越多的應用放置於雲端服務業者,這時候可以思考使用雲端安全聯盟的CAIQ(Consensus Assessments Initiative Questionnaire)來評估自身導入雲端服務的安全水準。而在系統開發的過程中,也必須遵行Security by Design的精神,早期將安全需求內建於系統中,其中,Right-size Security是相當重要的,必須考量安全遭破獲的嚴重性與影響層級,建立相對應的系統安全控制,方能說服主管機關與投資者。
而在最後的安全測試上,也必須著重End-to-End的安全測試,也就是從雲端平台一路到端點的安全測試,而非只是針對端點產品的安全測試與認證。需要知道的是萬物聯網的時代,任何一個節點的安全漏洞均可能導致整個系統全面性的破壞崩解。台灣身為ICT產業大國,資通產業標準協會(TAICS)業已參考國際標準制定網路攝影機等設備之資安檢測標準,政府亦積極發展物聯網資安認證標章,我們樂見各應用領域之安全檢測基準能夠順利地推展開來。
風險治理流程
在整體風險治理架構上,首要之務是進行風險評估,工業網際網路聯盟(IIC)已經建立IoT Security Maturity Model,將安全要求分為風險治理、安全功能與系統強化三大面向協助組織進行深度評估。另外,建立完整的安全組織與流程亦是絕對必要的,須知物聯網可能牽涉的是生命財產的安全議題,因此安全組織不能只是產品與IT人員,還須包含法務、公關、總務、客服等各單位,並進行完整之緊急事件應對演練,以備不時之需。 而在具規模的組織,建立相當的風險智能功能團隊亦是必要的。需要了解的是,物聯網設備多是專業領域之特殊應用,因此資料需要大量的領域專家進行分析解讀,這時亦可以應用機器學習技術使用監督式學習尋找錯誤資料,並進行風險評分,甚至可進階使用非監督式學習進行資料分類與異常分析,尋找系統優化之契機。
最後,這些風險分析的規則,最好能適度轉換成Machine Policy,建置安全智能於端點,使資料中心與端點通力合作,形成一個正向輪迴,持續強化安全偵測,阻擋威脅於機先。
物聯網安全之未來
物聯網作為近年來最熱門的議題之一,在這個萬物聯網的時代,隱私與安全是不可或缺的。然而,物聯網的安全並非是靠單一廠商就能一蹴可及,必須由各生態鏈的廠商共同建立可信任的安全生態方可成功。這個生態鏈中包含硬體製造商必須建立信任根,解決方案商基於硬體安全方案實作安全功能,系統維運商精實管理維運安全,最後加上安全認證的導入方能健全。
現今,已經看到硬體製造商提出多樣的安全晶片,政府亦積極推展物聯網安全標準,目前包含視訊監視器、無線路由器以及智慧運輸等,均有相對應的檢測單位。
放眼未來,樂見更多資源投入,發展更多領域的安全基準,更重要的是希望民眾能提高安全意識,方能促使廠商將相關安全要求導入產品與日常維運中,建立起更為安全、便捷的物聯網新世界。
資料來源:https://www.netadmin.com.tw/netadmin/zh-tw/viewpoint/26443E6FD1EE49CEB4A565A6F3A5A0FF?fbclid=IwAR0r3Vk8jZ784d2FzIyFT0tO03sJlt3wjh4K-eTxX6e70GSoVigky4HPFF4
台灣資安主管聯盟 在 國發會 Facebook 的精選貼文
【 臺歐盟數位經濟對話圓滿成功📣📣📣】
昨天的 #臺歐盟數位經濟對話 💬 以視訊方式◔◡◔
由 #國發會 與 #歐盟執委會資通訊網絡暨科技總署(DG CONNECT)
偕同雙邊相關單位共同出席💞
歐方在開幕致詞時表示✨歐盟相當重視與臺灣長期以來的合作✨
歐盟疫後推動
☑經濟復甦計畫
☑數位與綠色轉型
☑擴大與公私部門夥伴的跨境合作
📣國發會龔主委致詞時指出📣
在當前如此艱難的時刻,臺歐盟能透過視訊方式召開DDE,就推動數位經濟的政策規劃思維與最佳作法交換意見,更顯得臺歐盟夥伴關係的可貴❗️
期待今天交流的成果
能為臺灣與歐盟未來在 #AI、 #5G #6G、 #資安、#微電子及智慧系統 上的合作,打下更堅實的基礎 💪🏻
臺灣有信心能成為與歐盟優勢互補、共榮發展的合作夥伴🌟
#台歐友好 #大家拼起來 👊🏻
———————————————————
⛽️國發會第2屆「臺歐盟數位經濟對話」新聞稿
https://reurl.cc/r8WMO1
本屆會議我方由國發會龔主委擔任主談,率國發會、行政院資通安全處、行政院科技會報辦公室、外交部、駐歐盟兼駐比利時代表處、衛生福利部(中央健保署)、科技部、經濟部(工業局、技術處)、工研院、資策會、台灣資通產業標準協會及臺灣區塊鏈大聯盟等產官學代表出席;駐歐盟兼駐比利時代表處蔡明彥大使全程與會,並於閉幕致詞。歐方代表團成員則包含DG CONNECT的12位單位主管,另有成長總署(DG GROW)、貿易總署(DG TRADE)、對外事務部(EEAS)及歐洲經貿辦事處(EETO)代表參與,EETO處長高哲夫(Filip Grzegorzewski)亦出席會議。
台灣資安主管聯盟 在 沃草 Watchout Facebook 的最佳貼文
#阿草國際新聞 中國振華數據情蒐全球240萬人 臺灣政要、名人、罪犯都入列!
你在網路上的一舉一動,都可能成為中國情蒐的材料!中國振華公司情蒐全球 240 萬人,建立起龐大資料庫,多國政要、名人、罪犯都在其中,引起全球關注,擔憂可能是中國情報收集的一部分。臺灣部份則有前總統 #馬英九、外交部長 #吳釗燮、民進黨秘書長 #洪耀福、立委林昶佐之妻 #Doris 、藝人吳克群甚至是小燈泡案兇手王景玉等多人入列,範圍包括政治人物、高階公務員、軍方人物、產業界人士、名人及罪犯。
該消息是自臺灣時間上週一(14)由澳洲媒體《ABC》與《澳洲商業評論》首先揭露,隨後印度《印度快報》、英國《每日電訊報》、日本《讀賣新聞》、美國《華盛頓郵報》、加拿大《環球郵報》等媒體紛紛發表本國人士遭情蒐的情況。《自由亞洲電台》在 9 月 15 日揭露解密資料庫中有至少 2,900 名臺灣人,並公佈一部分解密名單。《蘋果新聞網》則在週日(20)解密其中 1480 位臺籍名單。
#資料規模有多大
媒體報導指出,在已被外界破解的25萬名單中,已知至少有 5 萬 1,000 名美國人、4 萬名英國人、3 萬 5,000 名澳洲人、 5,000 名加拿大人與 558 名日本人在內,但絕大多數都是普通平民、或是與「關鍵人物」有過接觸的周邊親友。目前仍不確定其他數百萬人的資料細節,對該公司取得數據的途徑與監控邏輯也不清楚。
這個龐大的資料庫是由中國「深圳 #振華數據 信息技術有限公司」所建置。該公司將其命名為「#海外核心信息庫」(#OKIDB: Oversea Key Information Database)。根據 Wayback Machine 2019 年對該公司官方網站抓取的頁庫存檔,這個資料庫由四大子資料庫:人物庫、機構庫、資訊庫、關係庫所組成。
同樣在該公司 2019 年的網站中,出現了強調包括媒體機構重要人物的「媒體數據庫」、包括軍隊領袖、高級軍官的「軍事人物數據庫」,其他還有「智庫數據庫」以及「政治人物數據庫」。此外,該公司也提供客戶「全方位的境外數據採集解決方案」,其中包括「#暗網數據」。
#資料是怎麼收集的
根據多國媒體報導,資料庫涵蓋政治人物、高階公務員、軍方人物、產業界人士、學者、名人及罪犯。這些人被建置包括家庭地址、生日、電子信箱、婚姻狀況、照片、社群媒體帳號(Faceobok, Twitter, LinkedIn, T 等等)、法庭文件與犯罪紀錄的個人資料。澳洲《ABC》表示,其中還包括銀行紀錄、工作申請與心理分析資料,相信部份資料來自「暗網」。
《蘋果新聞網》的報導指出,該資料庫中使用了 Dow Jones 所開發的綜合型跨國新聞資料庫 Factiva 蒐集相關資訊。加拿大《環球郵報》則指出,該資料庫的設計與 Factiva 相近。
這批資料對人際關係著力頗深,在《蘋果新聞網》整理的名單中,甚至包含了某些人士的「前女友」。此外還有已過世的人物,其中最久遠者為1979年過世的前臺北市議員潘天祿(前國民黨立委潘維剛,現任東吳大學校長潘維大之父)。沃草編輯推斷,這可能是是針對新聞、個人關係或是法庭文件進一步分析、整理而另外建置的關係人物。
加拿大《環球郵報》則指出其所掌握的資料中,有3000多人被給予 1-3 的評級,其中「 1 」多半為具有直接影響力者,如市長、高階文官、公務員等;「 2 」則為這些人的親友;「 3 」則為罪犯,多數為經濟罪犯。在《蘋果新聞網》整理的罪犯名單中,也不少是屬於經濟犯罪。
《華盛頓郵報》則表示,該資料庫不乏直接自 Factiva、LexisNexis、LinkedIn 等美方資訊源直接複製貼上的內容,其中大部份社交媒體資訊,似乎都來自於可以公開存取的帳號。《華郵》引述了一名不具名的專家評估,認為其中可能有重要的資訊內容,但仍不足以作為軍事或情報蒐集上有用的資料。英國《每日電訊報》則指出大部分的學者資料,似乎來自對公開資訊的網路爬蟲。《環球郵報》則稱在 16, 000 份提及加拿大的資料做分析之後,發現很大一部份似乎直接取自 Crunchbase 一類的公開索引資料庫。
此外,《華盛頓郵報》與《每日電訊報》都指出,資料庫中有針對英、美軍方人物與軍艦活動的訊息整理。《每日電訊報》即指出英國國防參謀長 Nick Carter 等人名列其中,但多數為美國軍方人物。《華盛頓郵報》則指出,該資料庫對艾森豪號( USS Dwight Eisenhower)、尼米茲號( USS Nimitz)航母都有指定 ID ,收集分類相應的社群貼文與網站內容。《華郵》報導,美國前海軍作戰部長 John M. Richardson 、前代理海軍部長 Thomas Modly 也名列其中。在資料庫的軍官檔案上,還以中文粗略地註記其服役、培訓經驗。
#資料庫拿來做什麼
儘管部份資料可能來自暗網,但不少專家認為,振華的 OKIDB 資料大多來自公開訊息,也欠缺進一步的分析整理,欠缺進一步的利用價值。其資料雖然較劍橋分析所蒐集的精密,但數量卻比劍橋分析所所蒐集的上千萬份資料相去甚遠,一般認為,也無法用於資訊戰。
但專家們仍不排除這些資料有供作情報或軍事部門使用的可能性。這是因為中國向來積極收集各類公開資料。此外,中國在 2017 年通過了《國家情報法》,規定民間企業有協助國家蒐集情報的義務。此外,《華盛頓郵報》指出,該公司曾申請涉及抓取新聞和訊息,管理數據、處理視頻以及社交媒體操縱(manipulation)的專利。此外,該公司也在 2019 年 9 月註冊了「模擬社交媒體互動」的專利。
雖然沒有證據指明中國官方或軍方直接掌控振華數據,但該公司與中國官方、軍方確實有相當程度的連結。網站首頁上便放上「聚合全球數據 助力中華民族偉大復興」的標語,也高調宣傳振華與多家與中國官方、公安、軍方關係密切的企業如拓爾思、華融、中譯語通有合作關係。甚至在公司的微信公眾號「 99 所」,還曾發表與中共官方立場接近的批評香港民主運動文章。這些因素,都令專家們對振華是否僅是進行一般的商用資訊蒐集表示懷疑。在印度,官方已經成立專家委員會調查此事。
在回覆《環球郵報》的實地採訪時,振華職員也不避諱地告知客戶包含中國政府與軍方。但在回應英國《衛報》的採訪時,該公司的孫姓主管卻否認與官方、軍方有所往來。
這份資料是由曾經在北京大學任教的美國學者鮑丁(Christopher Balding)與澳洲網路安全公司 Internet 2.0 創 辦人波特(Robert Potter)揭露。他們向數家新聞機構提供了一份部份基礎數據庫。鮑丁指出,他在 2019 年時收到告密者提供這份資料庫的資料。在與波特的 Internet 2.0 合作後,下載並重建了約10%的完整數據庫,估計約有 1TB 的文本。
鮑丁是財經與經濟政策教授,曾於在北京大學匯豐商學院任職9年,因發起抗議中國政府施壓審查國際研究期刊的跨國聯署遭到「人身威脅」,在2018年離開中國,轉往越南傅爾布萊特大學(FUV)任教。
澳洲《ABC》報導指出,振華宣稱他們在海外有20個資料收集節點,其中兩個確認在美國堪薩斯州與韓國首爾。《無聲的入侵:中國因素在澳洲》的作者 Clive Hamilton 向《ABC》表示,這幾乎可以肯定在澳洲有一個。一位五眼聯盟的情報官則稱呼這種情報收集方式為「馬賽克式的情報收集」,只有當資料被放到正確的位置上時才有意義。這與西方的情報收集方式並不相同。
Facebook 與 LinkIn 的發言人皆向《華爾街日報》表示,這樣的收集違反了公司政策。 Facebook 表示已經封鎖了振華公司並向其發信要求停止行為。 Twitter 則表示與振華公司之間沒有任何資料共享協議。
針對各國的質疑,中國外交部發言人汪文斌 16 日表示,他注意到振華公司已公開作出回應,表示有關報導與事實嚴重不符。有關公司已明確表示,「他們是一家私營企業,客戶是研究機構和商業團體,不收集數據,只做數據整合,有關數據都是互聯網上公開的數據。」
📰 臺灣蘋果系列報導 https://waa.tw/ZoT4ot
📰 澳洲ABC https://waa.tw/3TRyTi
📰 美國《華盛頓郵報》 https://waa.tw/THHqOz
📰 加拿大《環球郵報》 https://waa.tw/ND7i5a
📰 英國《每日電訊報》 https://waa.tw/USfAS9
📰 美國《自由亞洲電臺》 https://waa.tw/svIG1G
#中國滲透 #資安危機
🆖 「便當助理」不支薪專喬事、成中國滲透破口 公督盟:別讓立委名片成犯法通行證! https://waa.tw/M0LvqP
🆖 資訊戰專家沈伯洋:數位身分證規劃不周,台灣面對中國威脅「死更快!」 https://waa.tw/yA3yIg
🆖 紐西蘭媒體爆:在野黨領袖赴中參訪、盛讚中國,竟是中國間諜嫌疑人華裔議員楊健牽線 https://waa.tw/HWcpdb
------
#沃草需要你 #定期定額募集中
💪 每月 199 元,留下守護台灣的力量! https://waa.tw/fRm7DF
FB_watchout.tw|[email protected]|TW_watchoutTW|TG_WatchoutTW
台灣資安主管聯盟 在 台灣資安大會ptt 的時間交通和停車住宿
關於我們【活動】《台灣資安主管聯盟會員大會暨ciso高峰論壇》 /9/【活動】智慧機械、5g系統各位年薪千萬神人午安小弟我地名大學CS碩畢新鮮人最近得到 ... ... <看更多>
台灣資安主管聯盟 在 Weber Chung | Facebook 的時間交通和停車住宿
台灣資安主管聯盟, profile picture · 台灣資安主管聯盟. 擔任聯盟成員. July 11, 2022 to present. 台灣電腦網路危機處理暨協調中心- TWCERT/CC, profile picture. ... <看更多>
台灣資安主管聯盟 在 台灣資安主管聯盟成立大會 - YouTube 的時間交通和停車住宿
為因應金管會政策要求,由高科技、金融、電信、製造業、服務業..等跨產業 資安主管 代表,包括華碩、台達電、欣興電、富邦金控等14家上市櫃公司共同發起 ... ... <看更多>