1. 您認為臺灣資安的程度,如果是以1至10的話,您覺得臺灣的資安程度大概到幾?

  2. 10是最安全或者是最危險?

  3. 10是最安全。

  4. 如果10是最安全的話,我們現在是在8或9吧。

  5. 總統府、中油等機敏單位遭駭,府方的資安漏洞成各界關注焦點,相較具組織規模化且無聲無息的APT攻擊,政府方面在這塊怎麼加強防護?

  6. 中油事件並沒有影響到他們的後端的營運,主要是前端的結帳系統。重點倒不是讓系統不被攻擊,我想任何對外的系統都會被攻擊的,即使內部系統也會去被用社交工程的方式攻擊,所以重點是被攻擊之後如何回復,也就是系統的韌性(Resilience)有多高。縱深防禦在面對攻擊的時候,你要如何果斷地切換、進入備用系統。

    臺灣地震、天災,不一定人來攻擊,說不定是大自然來攻擊你,這也是要有持續營運的方式,我想在疫情之前這些對很多人來講是比較遙遠的,大家是在實體空間的同一個地方辦公,現在因為疫情的關係,很多人是按照法規規定本來就必須要異地備援,在國外有很多在家裡工作的朋友,在這樣的情況之下,如果中間的溝通方式受到一些資安的威脅等等,怎麼樣快速去切換到備援方案、持續營運,讓黑帽駭客在這邊沒有辦法橫向擴散,這個是非常重要的。

  7. 之前你有說過比起築起高牆,你有說要主動出擊。

  8. 就是積極探尋。就是很主動地去聘請白帽駭客來打自己的系統,那像我剛剛到行政院有架一個Sandstorm的系統,那個是自助式的,任何公務員都可以使用,當開放給公務員使用之前,我們有六個月的時間,我們有請DEVCORE,臺灣一個很厲害的白帽團隊來打這個系統,當然我們也請技服中心來打。DEVCORE他們做了滲透測試,好幾個月的時間,也找到三個CVE,在這個過程我們對這個系統的信心,並不是建立在特定的人掛保證,而是實際白帽駭客告訴我們思路是怎麼樣,然後積極探尋在這個過程裡面,有沒有被其他人入侵等等的痕跡,到最後決定這個真的很不錯,值得推廣給全臺灣的公務人員使用,從那個時候經過了六個月的滲透測試,我們才開始布署這一套系統,這個有一點超前布署的味道。

  9. 主動出擊的方式,是否像是你曾以法國總統馬克宏幕僚,設置多個假帳號的做法為例,但前提是得先發現黑帽駭客攻擊,這類方法台灣是否適用?

  10. 那個是為了單一事件,那個是為了大選,就是想說在選舉前兩天、前一天受到這樣攻擊,但是因為我們在行政院這邊,處理的不是特定的日期,而是我們隨時隨地都要保持這個系統維運的安全,所以這個跟選舉策略不太一樣,當然選舉策略也有一些可以參考之處,也可以設立一些讓對方浪費時間,我們叫做「Honey Pot」的誘捕方式等等的方式,迫使對方在真正碰到你的系統之前就先露出他的行跡,這個也是積極探尋的一部分。

  11. 臺灣過去較少嘗試遠距辦公或者是視訊,因此對資安產業沒有特別重視,但隨新冠疫情爆發遠距辦公、教學及視訊等作業方式增加,具規模的駭客攻擊也層出不窮,請問台灣的資安人才是否足以制衡?

  12. 我們在資通安全管理法通過之後,其實不只是公部門需要專責的資安人才犧牲關鍵基礎設施,像一些科學園區等等,都依法必須要有這樣子的專職人在,所以確實如你所說的,我們之前在編列資訊預算的時候,往往有一點把資訊跟資安混在一起,然後就交給同一個系統整合的朋友來處理了,但是現在我們的做法跟以前有所改變,在資通安全法通過之後,在所有政府提的計畫,像科技計畫我記得裡面的資通訊預算是5至7%都必須要專門用來做資安,而且跟一般的資訊預算是分開的,如果你嘗試把它混進去,資安處會參加科技計畫審議,會再挑出來確定你真的有把錢花在剛剛講的滲透測試、增加你的系統韌性、積極探尋,還有一個很重要的是白帽駭客打下我們的系統或者是沒有打下之後,要坐下來跟我們的防守方,也讓我們的防守方學到攻擊方的思維,這樣子等黑帽駭客真正的攻擊方來的時候,我們才不會手足無措、手忙腳亂,這些都是5%至7%專門用來資安的預算做到的。

    接下來可能四年裡面,我們也會想辦法盡可能繼續提升這個預算,可能不會只是資通訊預算的5%至7%,而是整體預算的5%至7%,來確保我們的白帽駭客有充足的就業機會,而且確保他們是資安即國安,很像英雄一樣被對待。

  13. 請問5%~7%的預算大概多少?政府將資安列為六大核心戰略產業之一,未來如何一步步建構台灣的資安防護網?

  14. 這個可能要問資安處,他們有非常詳細的預算規模。而且另外一個重點是,剛剛講的是促進產業發展,專門用來做資安,同樣的事情是口罩國家隊,當然非常厲害,每天最全盛的時候,每天可以產到2,000萬片口罩,但是如果大家沒有用肥皂洗手及正確配戴口罩的習慣,如果都不洗手,口罩都露出鼻子,口罩國家隊再厲害也沒有用,所以同樣重要的可能不是這邊的總預算,這邊的總預算很重要,可以問資安處。但是重要的是每個人的資安習慣,每個人用每個管理帳號的時候,都使用雙因素認證,不是只靠記得的密碼,而靠你拿出來的卡片或者是生物識別,又或者是其他的做法,這樣其實即使攻擊者猜到你的密碼,或者是同一個地方的密碼是另外一個地方的密碼,至少在試圖侵入你的帳號時,會收到你的通知,這樣子很像肥皂勤洗手一樣,在一開始的時候,不會變成擴散傳染力的途徑。

    另外一個很重要的是,不需要把系統權限交給一個人,只因為他的職位高或者是官位大,因為通常這些朋友可能是資安衛生習慣不一定這麼好的朋友,所以其實需要的時候再分給他需要的權限就可以了,並不是因為職位的關係就要給他系統管理者的權限,像這些都是類似最基本的衛生習慣,但是如果這些做好的話,我們這邊所投資的這些資安產業設備才可以發揮作用,如果沒有的話,很像口罩都做出來,但是不好戴一樣。

  15. 根據2019年調查「重大資安事件發生的原因」,第一是員工疏失、欠缺資安意識導致,占63.1%;第二是惡意程式攻擊,另外釣魚攻擊及系統老舊也紛紛上榜,您認為這塊資安該如何加強?

  16. 這就很像不洗手,不洗手的話,口罩再多也沒有用。

    好比像讀email的程式,預設會顯示遠端的影像跟遠端的追蹤像素,所以至少對方知道你什麼時候打開這封信,你在什麼位置打開這個等等,這個對於社交工程來講都是非常有用的情報,所以好比我設定所有我讀email程式的時候,都把顯示遠端的圖片、資源全部都關掉,你說是不是你就算顯示了會怎麼樣?一開始也不會怎麼樣,但是多一個讓人家多攻擊、釣魚的線索,因為知道我在哪裡了。

    資安處之前也有對我們這些首長等等,也有做這種隨機的釣魚信件測試,你一點開的話,你就會被邀去資安講習,就是你中招了。

  17. 府院內員工對資安的教育訓練又是如何執行,確保資訊安全?

  18. 對,我想很重要的是,我們從SARS以來,每年在醫護人員都有一次好像SARS又來了一樣的演習,像怎麼樣操作負壓病房等等,不然從2004年到現在,已經過去十五、十六年了,為何這次疫情一爆發就立刻動員起來,很像每年都有演習,我像這樣的演習跟稽核是非常重要的。

  19. 你針對網友的回應都相當快速即時,所以你的手機也是隨時能夠上網的嗎?怎麼確保資訊安全?

  20. 我的手機大家可能知道是一台沒有觸控螢幕的Nokia,而且手機上不存帳密,所以被入侵的機率也沒有這麼高。

  21. 很低。你的筆電也是?

  22. 這個是iPad Pro,但是沒有SIM卡,所以我是透過手機上的KaiOS分享訊號。

  23. 企業資安經常伴隨員工的個資問題,您認為如何從中取得平衡?

  24. 盡量不要蒐集個資,用完之後馬上刪掉,沒有盲腸就沒有盲腸炎。真的,你不要存放超乎必要的個資,你一開始蒐集的時候,可以用代碼化等等的方式,不要直接儲存個資。總之就是讓資料在儲存的狀況,就是存在磁碟裡的狀況,就算整個磁碟被搬走,駭客也拿不到什麼。如果可以做到這個狀況的話,攻擊你沒有好處,拿不到什麼好東西。

  25. 請問您進行遠距辦公多年,使用自己架設、自己維護的Sandstorm、Rocket Chat通訊系統及教育部推薦的開源系統Jitsi Meet 視訊功能,平常是如何顧好自身的資訊安全防範於未然?

  26. 對,Sandstorm、Rocket.chat、Jitsi Meet。

  27. 所以您顧好自己的資安就靠這三大系統?

  28. 其實這三個的共同特點是開源的程式,而且全世界有相當多的包含公務機關在內都在使用,所以這樣的情況之下,其實像Sandstorm裡面的每一支應用程式,有些是我們的同仁自己開發的,好比像大家團購一起訂便當,但是其實Sandstorm本身就是一個資安產品,所以就算這支程式資安沒有寫好,外面的那個沙盒可以把這支裡面訂便當的程式關住,不讓它去任何其他的地方傳送資訊,在這個情況之下,我們叫做「Citizen Developer」,不一定需要瞭解這麼多的資安最新的情報等等,因為Sandstorm這個本身來跑小程式的安全,有點像跑在虛擬機裡面的概念。

    Jitsi Meet裡面是相同的,當你在裡面視訊的時候,我們自己有架一個,也就是meet.pdis.tw,所有的視訊資料完全不存下來,根本不用硬碟,根本就是從網路卡過去、從網路卡出去,在記憶體裡面短暫停留,之後還會有端對端加密的機制,所以當一次視訊會議結束之後什麼都沒有留下來,即使是黑帽駭客真正侵入了國網中心等等,其實也沒有辦法拿到這些會議的資料。

  29. 像這些會議資料是存取在自己的……

  30. 腦裡。

  31. 所以沒有辦法存下來?

  32. 端對端加密就是這個意思,就是如果你想要存下一些資料的話,你要放在自己的裝置裡,像我們這些裝置,這個裝置絕對不會連到行政院的內網,所以我在這裡面不管存什麼、開什麼東西,跟行政院內網的資安是沒有關聯的。

  33. 您自己是否曾遇過APT攻擊,加以反制的經驗?

  34. 我們會邀請白帽駭客來,像DEVCORE的紅隊演練,而且他們會很詳細寫說這個系統有什麼優點、漏洞,他們找出什麼問題之類,打了email之後,後面加換行符號,然後後面再跟一個email的話,邀請還會同時送給兩個email很厲害,你找DEVCORE、Sandstorm CVE,就會找到他們當年找到我們Sandstorm三個系統的漏洞,非常非常有創意,這個是一種藝術。

    當他們找到之後,當然Sandstorm就立刻把它修正好了,那個之後我們才把它給一般的公務同仁使用。

  35. 相較企業、政府,您建議一般人如何做好基本資安,避免成為有心人士的跳板?

  36. 就是保持鎮定、戴口罩、勤洗手(笑),這個是很重要的。第一個是心態上不要認為資安是你的資訊處的事情,資安是每個人的事情,就很像防疫是每個人的事情一樣,任何人都可能成為防疫的破口,隨時提高警覺,然後保持鎮定,這個是最重要的,每封信件、收到的訊息,只要有附件等等,都可能是釣魚郵件,都可能是詐騙、垃圾信件,當然像趨勢科技是臺灣做資安的一家公司,即使是在LINE上都有一個叫做「防詐達人」,你只要把它邀到你的聊天室或者是轉傳很可疑的LINE訊息給他,他都會立刻去比對他的病毒,然後去告訴你說這個是電話詐騙或者這個是資訊戰,又或者是資安的威脅等等,像這樣的話就是很好的防線,這個像戴口罩,口罩不可能百分之百去阻絕所有的病毒,就像N95是阻絕95%的病毒,至少是提醒你洗手以前不要碰自己的臉,戴口罩至少有這樣的好處,所以你去使用這樣的防火牆也好、防詐達人也好的這一些防禦裝置,其實是時時提醒自己要做好資安的習慣,要用雙因素的認證來增強密碼,保持良好的社交距離,就是這台電腦跟院內的內網要保持良好的距離等等的事情。

    這個當你內化變成平常作業習慣的時候,不會很容易接到一封簡訊,然後就傻傻把自己的身分證字號跟密碼給出去。

  37. 進入5G跟互聯網的時代,對於資安的防範是不是要更加注意?譬如像是基本家電,像是掃地機器人等也都有資安危機,像是能摸透家中的位置等等?另外對於白帽駭客的培育是否有相關的課程?

  38. 那當然。像我們在沙崙有一個叫「Taiwan CAR Lab」,就是自駕車的測試場,在裡面就是當5G廣泛地應用,就是今天開台的,我還在看資費方案,到底要選哪一家電信,我有兩個電信的SIM卡,不過Nokia 8110好像沒有5G……這不是重點。

    重點是當我們5G開台之前,在沙崙或者台北流行音樂中心等等,其實測試很多pre-5G,當5G還沒有變成大家都能夠用手機使用以前,在特定的場域已經把毫米波或者是5G裡面比較尖端的一些應用,看是不是可以用在像您剛剛講的自駕車等等的這些萬物聯網上,畢竟自駕車是很大會跑的萬物聯網的電腦。

    當時在沙崙也有辦一個科技部的Grand Challenge,就是科技部請白帽駭客一起到沙崙,實際在那邊試著遙控、控制駭入那個自駕車的實驗場域,看是不是可以讓上面車子發狂、撞人之類的,這個是很必要的,因為我們的實驗場域本身的資安必須要確保,才可以在這個上面去測每家不同的車子性能跟資安,如果侵入底層的話,所有的數據都是錯的,所以這個其實非常重要。

    我想我們養成是任何大型的計畫之前,都先做這樣資安檢測,而且這個檢測並不是只有單一接系統整合的廠商來做,而是請外面白帽駭客的團隊來做,透過像科技部那樣的方式,第一個打出漏洞的人可以給出多少錢,這個以前是重大計畫才有的安排,我們未來會有越來越多變成一般的計畫,也要做類似的事情,這個創造更多的白帽駭客的就業機會。現在有專門的資安學程,也可以瞭解一下。