但是幾乎都要?因為大概都要出報表,除非這邊可以把所有的報表需求滿足,不然就會每一個更動你都要改。
理解。假設底下兩年或是四年才動一次,上面打算一年動幾次?
對,我講的意思是,上面每動一次,只要有寫入,底下就要動一次?
我指的是需要寫回的部分。
所以只要有寫回的部分,但如果都不寫回,其實就等於是上層自己開發 APP 而已,也不用動 Schema,那個 APP 自帶 Schema 就好了。
瞭解。所以你的意思是在說,一開始耦合的範圍你會猜對,然後之後不會再大改,只有依需求再加上去,append only。
然後一年可以有 12 次,但是每次都是向後相容,就是所有爛掉的部分都要相容。
我就舉一個例子,像現在有所謂的聯邦學習,聯邦學習是各醫院自己拿舊的 DB,上面架了許多外掛,做資料清理,但又要確保個資絕對不能出醫院。但只有 Schema 長得很像,才有聯邦的可能性,不然光是資料清理,又不能看到對方的 Schema,到底要怎麼做?
所以你們這個當然有一個很特別的是,你等於幫他正規化到上面的那個,不管是 Mongo 或者是什麼。但這是你們想像中的一個用法嗎?很像一起來訓練 AI model 的這種用法,我這樣問是因為對大部分的院所來講,我之前在防疫的時候有接觸,他們除非是本來應用層的做法根本不可能滿足的,他們才會想這種樣子,如果加外掛就可以滿足的,大概都會用現有的 HIS 加外掛,他們的廠商也是這樣跟他們講。
所以我在想是不是有全新的,不一定是 AI,但是某種 joint need,但是現在又不可能滿足的形狀。
是,這裡我不擔心。
但是本來的操作習慣,我瞭解你有一套設計系統,這個非常好,但大部分的人的習慣是綁在本來設計系統裡面,所以你這個一定要讓它前端,也就是本來廠商有一些事做,弄成本來的 work flow,不然要同時改 DB 跟 work flow,這個可能不實際。這個是不是 web-based?
那這就是另外一個要改的部分,因為有些還不是 web-based,所以一次要改三個地方。
很棒。
你們 open source 前,像滲透測試或者是紅隊測試,有做嗎?
可能要先做這步。不然你一釋出來就多了好幾個 CVE⋯⋯雖然這其實也是好事,但大概很少人會當作好事。
本來既有的,如果加入你是最好,不然可能就會想降低你的公信力,而最快的方法就是資安,所以我覺得這個要小心一點。
我們剛剛講兩層,上面是共識層,底下是執行層。共識層你們假設找到利害關係人,有一家廠商出來說捐出來,希望某一層取代你,特別是在健保剛剛講到的法遵那一層,事實上已經做得滿好了,如果他們現在說也 open source 出來,就不用重新寫了?
我會建議,後面這個技術很棒,但可能講的是 endpoint,也就是最後要達成的那個部分,中間的技術細節,像 MongoDB 那張我建議不要講太多,因為如果他們要捐的話,他們會覺得這個是疑問,他們會覺得難道要改他們的架構嗎?他們覺得那個架構很好等等,那就是不必要的爭論,只要一開始共識的形狀對,最後 endpoint 的形狀對,其實中間用什麼技術,是不是 web-based 都無所謂,我覺得這個是比較重要。
你們真正 care 的是下面那個,只要那個有了,上面長好幾套都可以,Android 現在前面的長相有三、四套,但是反正 APP 可以使用就好了。
沒有問題,我很好找,我都在這邊。
而且現在網路比晶片讀取快,所以晶片讀取多慢不重要,也沒有東西放在卡裡面了。
是,有可能好比只賣認證、只做輔導,這也是一種想法。
有點類似 patent pool。
瞭解。今天差不多。
對,我們這邊可以幫忙的是,因為你們是 open 的系統,現在當然還是有一些聲音,也就是 open source 的貢獻者除非你都認識、見過面,會不會在資安上混進來,這是很常有的挑戰。
但當然我們看 Android 跟 Linux 的歷史,只要時間夠長、時間夠多,其實往往是更安全的,但是利害關係人要夠多、時間夠長。
而且本來設計加密系統時,就不能假設敵人不知道你的演算法。這雖然在資訊業界是常識,但可能還不到全民的共識,我們這邊可以做的是,如果有人質疑 open source system 的資安如何,我們可以說你們自己已經做過滲透測試、紅隊測試等等,而符合軟體的料件清單的國際標準,其實會更安全,這個部分我們可以出來講,因為我們是資安的主管機關。
對,謝謝。
我自己在國內的話比較好排。如果在國外,可能要用機器人或者投影,看要怎麼樣配合(笑)。
我們在這一棟裡面,剛剛大家有看到數位政府司、數據相關的多元創新司,還有跟全世界夥伴的民主網絡司,是只跟民主價值夥伴的意思。
我們數位部的特色是零監理,不會因為數位部成立,就在 NCC 既有的監理上,我們又加上去,也就是多方利害關係人治理的意思,所以大家有看到「數位共榮」,我們來做就非常適合,也就是實際跟業界的橋樑。看正華要不要給我們一些回饋?
我本來沒有運動習慣,現在要呼應他們,要有數位體驗。
不一定每一個基地台的特性都會供電,有些地方不供電就會斷掉,所以正華就幫忙協調。
我們還在測試。真的很緊急的情況可能全部漫遊,所以需要 maintain 的點要定出來。
這個是幾月幾日?
我如果在國內,可以配合。我如果那時候在國外,看是要用機器手臂,隔空要怎麼頒,看用 Soulbound NFT 或者怎麼樣。
澳洲並不是政府直接對 FB 收費,而是要求新聞業跟 FB 有議價的方法。跟我剛剛講到數位部並不是監理,監理才可以說「非得付我錢,不然要吊銷執照」,但是數位部沒有對新聞業或者 FB 有這樣的監理權限,所以可以做的是營造非談判不可的氣氛,這個是我們的狀態。
在這個特定的例子上,我們比內容、媒體還要限縮,現在只處理「新聞業」,主要的原因是,新聞業是各行各業當中,大家覺得如果繼續衰退,對於公共利益造成的損害是特別大的。新聞業如果繼續衰退,對於公益價值會有不可挽回的損失,到這種程度,談判就比較容易了,因為這不是特定的黨派或者是特定業別的事情,而是我們民主體制還能不能繼續的事情。
但是一下子擴太大,所有的媒體、內容業,這樣的公益性質就沒有新聞業這麼確定。看大家有沒有比較具體或者要詢問的?因為現在如火如荼進行當中,俊秀可以回答蠻多的問題。
但第四權的重點是,要有獨立性。
看有沒有要補充?沒有的話就往下。
謝謝。這個題目的優先性很高,也就是全民數位韌性,變成最主要的目的,這裡面有地緣政治上的原因。像蔡總統的六大核心當中,並不是資通訊裡有資安,資安自成一個核心的價值。因為這樣的關係,數位部到明年年底是 600 人,也就新光跟延平各 300 人。但是會另外再設置資安院(NICS),在國際參與部分,就是有點像文策院,也就是行政法人的情況,這個部分在 standard making 上面會放相當多的資源,所以這個是我們的優先順序。
當然,不能只靠資安院,還要靠產業界的標準,我們這邊特別重要,像是零信任架構跟 ZTA 等等,我們立刻就要商轉,從資安署訂出來,這個是產業署這邊告訴業界有哪些準備好的東西,然後資安署說優先導入,是這樣的觀念。
等於現在有比較好的 feedback,是我們的法人,不一定自己檢測全部,而且去連結業界的能量、建立一致的標準,就可以很快提供鑑定的能量。我們不是監理機關,監理還是交通部等等,但至少碰到狀況的時候,可以立刻說數位部有一套方法,幫助監理機關有什麼題目的 concern,我們就來驗證,這裡面我想國際看中的也是以戰代訓能量,要建立 feedback loop。
手機的標準和 IP Cam 標準,還有董事長幫忙的,經過三年努力有半導體資安標準,還有擴散到其他的產業,管是資安加值或者產業,其實資安產業做得不錯,可以透過全球的標準擴散,這個是我們目前的規劃。
意思是,在我們這邊驗證這些做法之後,就等於在歐盟或者美國那邊取得成熟度認證嗎?這算是交叉認證嗎?
所以說,不只是導入剛剛講的資安架構之類的,也包含 2C 的,像是 POS、CRM 系統?
不過那個更難量化驗證,質化的性質更高了。如果是資安,像零信任架構,比較可以客觀驗證,但如果像是雲市集這樣的做法,並不容易去 top-down,由政府給出所謂的藍圖。
比較有 top-down 可能只有資安這邊,我們這邊通過認證、驗證,那是可以叫做 blueprint,或者也許淨零排放也算。除了這兩個題目之外,要有客觀的 blueprint 並不容易,主要原因是 best practice 改變太快,絕大部分的議程設定不適合由政府來做,所以可以控的比較像是不做什麼。