▎ 從行政院國發基金創業投資電腦系統遭駭事件,看台灣資安現況 🧐
「資安即國安,切莫淪為口號!」
有鑑於近年來國內外資安事件頻傳,虹安於國會問政也經常關心我國資安政策與規劃。甫於上個月,行政院國家發展基金的創業投資電腦系統遭疑似來自中國大陸的駭客惡意入侵,顯現出政府機關的資安意識與作為仍然相當薄弱,所謂的「資安國家隊」似乎僅淪於口號而並非具有實質作用?
💡前情提要💡
6月底,行政院國家發展基金的創業投資電腦系統突然無法開機,近日終於釐清原因,該單位的電腦遭疑似來自中國大陸駭客惡意入侵,導致系統主機遭植入病毒程式,該單位主要負責國內產業新創與公司轉型業務,此事件已通報為三級資安事件,影響層面涉及投資企業與融資業務、個人資料恐已外洩...等,屬於極度嚴重的資安事件。
虹安曾多次公開呼籲,政府或企業要提高資安意識,且應定期執行模擬演練攻擊;政府也應該儘速盤點相關政策,加速產官學研資安防護能力。比如說定期執行紅隊演練攻擊(模擬駭客入侵,對各企業端點進行攻擊)的服務,藉此找出資安防護的弱點加以改進。全世界皆面臨著資訊戰以及日益猖獗的惡意竊盜資料的網路攻擊,近年更有許多企業遭到駭客組織的「勒索軟體即服務」(RaaS)新興手法攻擊,公私部門之資安意識、能力和人才提升,勢必得馬上佈建、徹底執行。
🎯🎯🎯國發基金的創業投資電腦系統遭駭,問題可能出在哪?
① 重要主機資訊系統並沒有資安團隊或資安人員進行主動積極防禦,突顯資安人才短缺問題造成的影響仍持續擴大。
② 資訊系統委外開發及維運,顯然並沒有進階資安防護的要求,造成甲乙雙方置系統安全不顧。建議應檢視所有目前政府重要系統委外營運之合約,無論新舊,對於資安的要求是否符合規範。
③ 國發基金系統既然委外由兆豐銀行開發及維運,此事件是否表示兆豐銀行在資訊安全管理上有所疏漏,不知是否有檢視兆豐銀行整體資安防護措施?雖然在金管會要求下銀行都有專屬的資安團隊及應該做好的防護,不過今天的事件,是否代表著兆豐在資安維運上存在某種瑕疵?又,這類的事件是否會在銀行系統中發生?
如果今天遭竊的不是所謂四五年前的舊資料,而是所有納稅人的血汗錢以及國庫資金?後果不堪設想。
所以,當我們發現國發基金委託外部建置的系統至今毫無有效的資安防護措施、一遭攻擊就破功,著實令人震驚!此舉形同開大門邀請別人來攻擊,#門打開嘸人顧厝,這樣的疏漏相當嚴重也不可容忍。試問數以百計政府機關單位中,是否可能還有類似情況?人民、企業、甚至是國家該如何有保障?
剛出爐的《109年國家資通安全情勢報告》才寫道:109政府單位資安稽核重點是以「行政院所屬部會行總處署」為主,隸屬於行政院的國發基金系統竟然仍存在著資安薄弱的問題!
🔊 虹安再度呼籲,行政院應該要針對所有政府機關與國營事業做 #資安總體檢,找出系統弱點漏洞,否則以台灣政府單位每年遭受2-4000萬次網路攻擊的頻率(2018年公開資料),政府重要機密與民眾個人資料如何能有效保障安全,實在令人高度憂心!
同時也有1部Youtube影片,追蹤數超過1,470的網紅蕭美琴立委辦公室,也在其Youtube影片中提到,外交及國防委員會/行政院資安長、行政院資通安全辦公室、行政院國土安全辦公室、國家安全局、國防部、法務部調查局、內政部警政署刑事警察局報告「我國如何因應網軍與駭客攻擊並強化資訊安全措施」,並備質詢。 --------------------------------------------------...
我國 資訊安全 防護 重點 在 許毓仁 Facebook 的最佳貼文
【迎接無人車大時代,台灣技術與人才準備好了!】
很榮幸能受邀參加「#高精地圖與智慧運輸創新整合發展論壇」及「#杜拜全球自駕運輸挑戰賽臺灣iAuto隊前進杜拜誓師大會」,今天連續兩場的活動,讓我更加篤定無論是在技術或是人才面,台灣在搶攻10兆美元商機的無人車革命浪潮上已經蓄勢待發,當然,不只是搶佔先機,我相信無人車也將啟動台灣道路運輸的新革命!
前年,我號召國內、外無人車產業鏈業者共同成立 「#無人車暨智慧交通發展聯盟」,並率先在立法院提出「#無人載具科技發展與創新實驗條例草案」,還記得當時國內對於無人車的討論還沒那麼成熟,在立法端的推動上尤其困難,直到去年法案三讀,並在我質詢前院長賴清德後 ,無人車被列入重點產業發展項目,我國智慧交通終於進入「大爆發」時代。
在論壇致詞時我提到,自駕車發展不只是車輛本身而已,車輛本身所搭載的車聯網、高精地圖、5G通訊技術以及整體交通設施的建置缺一不可,「如何能讓自駕系統達到安全自駕」更是重要課題,我希望在無人車法案通過後,能帶動更多企業與新創投入,打造更多讓民眾有感的科技應用場景。
誓師大會中,我也向兼任 #行政院資安長 的陳其邁 Chen Chi-Mai政院副院長提到,不只是「行」的安全、「#資訊安全」也同樣重要,政府應在無人車條例及 #資通安全管理法 的基礎上,打造更完善的資安防護網。
最後我要強調,台灣無論是在人才、技術與軟硬體的整合上,都已經超越新加坡與韓國了,我也期許我們台灣的無人車產業發展,能真正做到「台灣研發、在地應用、國際輸出。」
我國 資訊安全 防護 重點 在 經濟部工業局 Facebook 的精選貼文
🔒總統府資安周登場🎊
為了展示政府重視資訊安全的決心,總統府於昨日首度舉辦「府會資安週」活動,即日起至12/15起開放民眾前往參觀,歡迎大家踴躍到現場看展,了解資訊安全的重要性!
⭕參展重點搶先看
🔧經濟部工業局
以「資安防護動起來」為主題,搭設包括沙發、電視、螢幕、監視器等各種實境場景,推動行動APP安全上路觀念、多元聯網設備及裝置帶來的資安危害情勢,並介紹各種駭客竊取個資的各種手法如:網路釣魚(假網站)、劫持攻擊(攔截用戶認證簡訊)、木馬病毒(假簡訊)等,教導參觀者如何保護帳號及交易安全。希望讓參觀者體驗每天周遭生活所遇到的情境,提醒資安威脅就在身邊,以呼籲民眾需提高資安意識並強化資安防護。
🔍 HITCON台灣駭客協會
協會舉辦駭客年會12年,培養許多國內外資安人才,HITCON戰隊更勇奪2017年駭客大賽世界盃 DEF CON CTF 競賽的亞軍。
此次「106年府會資安週」中,將以兩台電腦實境模擬資安攻擊的方式,讓參觀者能互動體驗資安威脅就在你我身邊,揭露數位世界風險與危機。
💵金融監督管理委員會
以「做好資安威脅防護,就是保護人民財富」為主題,展示重點包括行動支付、網路交易安全、公務機關便民服務、信用資料等。參觀者可利用現場提供的設備,以自然人憑證線上查閱信信用資料,並用智慧手機刷卡體驗行動支付,還將透過「阻斷服務攻擊(DDoS攻防推演)」,說明證券市場網路下單系統 DDoS攻擊防護機制。證券市場藉由即時監控機制、擬訂緊急應變程序、協助證券業者導入流量清洗服務,於業者有遭受DDoS攻擊跡象時,即時傳遞資訊,建立聯防機制。
🔊國家通訊傳播委員會
以「資通安全防護中心(NOMC)為主題」,用電視播放資通安全防護中心告警展示平臺監控畫面,並呈現通傳事業關鍵基礎設施告警。希望讓參觀者瞭解,通傳會資通安全防護中心可即時掌控通傳網路正常運作或障礙狀態,如國際海纜斷線、DNS DDos攻擊資安事件,都可以即時掌控進行應處機制,傳達「資安威脅隨時在,防護中心來控管」的目標。
🔬科技部
展示內容包括:網路安全威脅地圖、惡意程式知識庫、資安攻防平台(CDX)、物聯網安全等。除將透過目前惡意程式知識庫的現況,佐以說明各種類型的惡意程式造成的影響,讓參觀者瞭解惡意程式已成為資訊安全事件的主角。現場也讓參觀者下載能控制物聯網裝置(燈泡)開關的手機App。在參觀者使用App控制燈泡開關的同時,旁邊的螢幕顯示參觀者手機裡的資訊,以模擬物聯網的資安重要性。
🕵♂法務部調查局
以「MJIB資安執法先鋒,數位國土保衛計畫」為主題,不僅將可看到調查局偵辦如一銀、Ubike、房貸等重大案例簡介,還將展示駭侵吐鈔機。參觀者也將在展示區,瞭解調查局電腦偵辦科、資安鑑識實驗室等單位的資通安全工作和資料回復設備,以及展現六都資安團隊戰力與未來發展的數位國土保衛計畫。
👮♀內政部警政署刑事警察局
以「資安神探-數位時代的福爾摩斯」為主題,除分享如遠銀遭駭18億的重大案例,展出資安鑑識設備,也會播放「鍵盤柯南的一天」資安團隊介紹影片。參觀者將可瞭解刑事警察局如何進行資安鑑識與勘查、駭侵事件調查程序、常見駭客攻擊策略與蒐證等工作。
📡行政院資訊安全處
以「建構區域聯防機制 落實國家整體防護 」為主題,呈現我國已將關鍵基礎設施區分能源、水資源、通訊傳播、交通、金融與銀行、緊急救援與醫院、中央與地方政府機關、科技園區與工業區等8個領域。行政院在106年責成各領域主管機關(經濟部、通傳會、交通部、金管會、衛福部及科技部等)逐步建立各該領域資安資訊分享平台(ISAC)、資安通報機制(CERT)及資安聯防監(SOC)機制。
🎞影音連結:http://lnk.pics/v-2668725
我國 資訊安全 防護 重點 在 蕭美琴立委辦公室 Youtube 的最讚貼文
外交及國防委員會/行政院資安長、行政院資通安全辦公室、行政院國土安全辦公室、國家安全局、國防部、法務部調查局、內政部警政署刑事警察局報告「我國如何因應網軍與駭客攻擊並強化資訊安全措施」,並備質詢。
----------------------------------------------------------------------------------------------------------------------
口頭質詢
▶對於國防部就國土安全議題表現出事不關己的態度表示不以為然,國防部報告也令人失望。
▶以美國為例,2 010年國防部QDR就將網域安全列為陸海空及太空以外的作戰領域,甚至成立網路司令部,對網路安全的經費投入都是積極看待。此外,美中軍事安全對話兩年來重新恢復,但重點聚焦在網路安全及駭客攻擊問題,是美國國家安全的首要議題。另中國也在上海浦東區成立六一三九八網軍部隊,中國網軍日以繼夜進行系統性攻擊,美國也曾提出報導說明中國網軍攻擊型態;又如全世界八大國家的工業會議也討論網路安全議題,與北韓、伊朗議題同等看待。美軍自由號艦艇是以三百多億美金建造的艦隊,最近也因網路駭客的演練,發現資訊系統的設施存在遭駭客攻擊的脆弱點。
▶資電作戰方面,軍事現代化後,作戰型態不必然是在澎湖反登陸,中國網軍對我國資訊系統可能造成的危害,將是相當關鍵的領域,對我國影響層面更大。
▶傳聞駐美代表金溥聰曾透露台美可能進行網路聯合軍演,高華柱表示他不知情。但有可能是指政府和政府間的網路演習,不一定是軍事對軍事,這方面過去政軍兵推也曾做過,國軍今年漢光演習也已把電力系統網路防護納入演練項目。
▶有關資通安全演練必須納入民間機構,特別是民營電信業者缺法源依據就無法立即性的要求配合調整,資安辦應積極看待法規不足之處,另相較他國家都是大規模演習,現階段我國11人的任務編組根本不足以因應大規模的攻擊。

我國 資訊安全 防護 重點 在 資訊安全威脅與防護(章節字幕版) - YouTube 的推薦與評價
00:00 開始06:10 今日的網路安全14:41 資安 概念/木桶原理22:04 資訊安全 三要素34:57 國外 資訊安全 事件與趨勢51:54 2016一銀盜領案53:09 資訊安全 威脅 ... ... <看更多>