去除一些廢話的逐字稿
主持人:「今天對我們來講是一個非常非常特別的日子,因為是從今天是我們開站有史以來的第一位來賓來願意來上我們的節目,而且for free charge、是純友情的來支持我們站台,歡迎國際資訊安全人才培育及交流協會的秘書長,同時呢也是我台科大的優秀學長,同時呢也是我的好朋友康良成,我們請學長為我們觀眾打聲招呼,自我介紹一下。」
康良成:「嗨大家好,我是今天的特別來賓康良成,那如同剛才主持人所介紹的,我是社團法人國際諮詢安全人才培育協會的秘書長,我在諮詢安全上面啊琢磨蠻多的,那也希望說通過這個機會可以把協會的理念還有諮詢安全的相關的資訊推廣出去,那可以讓更多對這方面有興趣的同好有更多接觸的資源。」
主持人:「那因為學長在許多的領域都待過,那目前是在電子產業擔任資訊主管,所以我想請教學長一個問題,就是您認為企業如何評估當前電子產業面臨的資訊安全的一個風險?」
康良成:「好謝謝主持人的這個開場,那主持人其實提了一個非常好的題目,好那就是以電子產業來說,其實,臺灣的電子產業相當相當的興盛,那相對意思是說它的重要度、還有它的營收預算、國際知名度都比較足夠,那以其他的產業相對來說預算就比較充足。那講到資訊安全其實最尷尬的事情就是預算,資訊安全就是需要一個花錢、花時間花精力、花知識下去補的一個一個行為,好那以當前的電子產業來說,如同剛才提到的除了說要有預算之外,那當然員工的基本概念要有,當你有了這個基礎知識以後你就會開始做一些相關的步驟。舉例來說,你要先做一些資訊資產的識別,你要先盤點知道說哪些是你有需要保護的,不管他是實體還是虛擬,那包含說像智慧財產權、專利等,這些都是需要被保護的,尤其是電子產業。」
「那再來一個就是說到底你的產業裡面會遇到什麼樣的威脅,你要先識別。舉例來說,你會遇到勒索軟體;還是說你擔心的是病毒攻擊;還是你擔心的是比如說你是線上做交易的,那你最最擔心可能就是DDoS,那像這些你要先知道說你需要防範的威脅可能是什麼,我們才會去建議說對比這些弱點的分析,可能會存在哪些弱點,那這些弱點你可能就會進行相對應的風險評估,那預算當然是要花在最高風險的地方,再依照風險的程度把它做不同程度的去避免,或者是說去外包,比如說像保險就是外包;那或者是說把它減少,那這些都是風險的評估的一種方法,那再來就是現在政府有很多合規性、法規性的要求,如果你有搜集,或者是你有累積客戶資料、個人資料,那當然就會有個資的保護,那這個你相對應的來說,就是要做一些相對應的檢查,那符合要求地方一定要做到。」

主持人:「謝謝學長,其實講的非常的清楚,但是我還是有些疑問,就是說企業知道諮詢安全的重要性,但我想請教學長,是否能分享一些有效的諮詢安全的一個相關策略,比如是一些最佳的實踐等等的。」
康良成:「舉例以電子產業來說最常發生的安全的威脅有幾個,第一個就比如說你的資料外洩,以其實調查來講70%都是員工不小心洩露出去,那通常都是在不經意當中,比如說他是不小心把公司的資料帶走,想要加班回家看,那這些都其實都是不小心的,那像這種資料的外洩其實都很常發生,然後他用USB覆製出去,不小心上傳了自己的雲端硬碟。那所以這些資料的外洩要怎麼去防範,我會建建議要先有初步的想法,不管你是用防火牆做,或是其它的方案,都是你需要去先防範的,因為你的資料只要外洩出去,資料都會有所謂的價值,這個一般外面的不管講黑客也好、駭客也好,他們會看你資料的價值性,當資料越高、攻擊性就越高,所以他們會針對越有效的資料做更有力的攻擊,那你就必須做更強大的防範,這個第一個。」
「第二個,因為我們的電子產業在國際的供應鏈當中是屬於非常重要的位置,那在供應鏈的攻擊,目前的觀察當中,全世界越來越多針對供應鏈做攻擊,意思就是說在供應鏈裡面最弱的那一環,通常就是資安最容易、最會被打破的地方,供應鏈的攻擊為什麼對台商重要,因為通常我們的客戶都是國際大廠,國際大廠,它就會有所謂的國際的資安要求,那不管你在美國或歐洲要求都會非常高,那供應鏈裡面,特別是針對這些生產過程的supply chain的security的改善、還是說你對客戶資料的保護、製程的保護、資料的傳輸,那就一定要把它保護起來。」
「那再來一個就是說剛才提到,以資料外洩來講百分之七八十都是不小心洩露出去的,所以在智慧財產權的盜竊,你怎麼去防範這些技術資料、開發文件、商業機密,被不小心攜帶出去,不管是紙本還是虛擬,還是硬體方式帶走,都要有防範的相對應的考量。再一個就是現在比較多的是不小心中的勒索軟體,通常勒索軟體都是透過社交工程進來的,所以這個是針對員工的教育訓練、USB的防範等,每個環節都要做到。」
主持人:「我相信這個資安是非常重要的,但是每一個人、每個企業都覺得是資安很重要,但是我有個好奇,就是說因為一個企業裡面不是每一個人對所謂資訊安全都有概念,那我覺得其中一個很大的困難是,我們怎麼去建立一個比較強而有力的一個資訊安全的一個文化,我覺得這是蠻重要的,我想請教一下學長這部分你有什麼樣的一個建議。」
康良成:「對以建立文化跟這個架構來講,我會建議公司內部的高層,或者是經營者, 首先最重要要考量是說在資訊安全的架構,你想要實施什麼樣的的基礎架構去保護公司裡面的資產,我建議各位可以做參考,今天因為是一個初步的分享,所以我大概就講一下,那至於每一個架構的深深入的細節,我覺得有機會我們再另外來說明。而文化的建立,這個是應該是怎麼樣來做,那我會建議有幾個其實現在國際上有在進行推動中的、比如說像是學校,其中包括台科大、還有包含現在很多企業、廠商等;或者是說現在政府在推廣的最新的就是Zero trust,就是零信任模型,其實它就是最基本的概念,就是它不相信任何的登入,每一次都要驗證,那這就是所謂的Zero trust的基礎架構,那它的發起是由NIST美國國家標準與技術局,這個組織定義了一個Zero trust的基礎架構,如果公司具規模,那而且有像資安長,或者是說像資訊長這種編制的,我都會建議Zero trust,所有相關篇幅可以看一下,那當然訪間有很多相對應的廠商或者是教育訓練的機構,它其實都有Zero trust的一個說明,那我覺得有興趣的朋友可以上去看。那再來就是說公司內部的教育訓練,不管你用什麼方式去做,教育訓練定期不定期都要讓同仁知道怎麼樣防護自己公司的資料安全、怎麼樣不要去接觸外面不正常的簡訊,像現在詐騙集團很多,那這也是個人資訊安全的一種,比如說像簡訊你不要去亂點,就算他金額只有幾塊錢好,像現在會什麼水費啦、電費逾期未繳叫你先上繳,那這些都是一種資訊安全的範圍;那針對公司的就是,像是釣魚信件,比如說一些社交工程這些都是一個很容易被打的地方那也不好防範,所以要通過教育訓練跟培訓來做這樣的灌輸跟基礎培養;那另外一個就是如果公司是情況允許的資料的加密,我建議也可以實行,比如說免費的就有Windows的BitLock,那這些都是你可以在電腦上面做一些加密;比如說人事資料、薪水資料、財務的財報等,這些都是你機密資料,若做一些加密就像是我們在家裡上面多了一個門,你多上了一道鎖,那在你可以增加駭客或者是不懷好心的人進來的風險,對駭客來講風險越高,對他來說就是成本越高,這個成本只要高過他能夠拿到資料的利益,那他就可能連動都不想動,那這個就是一個非常好的一個防範。」
主持人:「好謝謝學長,所以其實我覺得在文化的建立上,其實是很重要,因為我相信其實部份的人在資訊產業已經有一定的資歷,所以對這個概念跟風險是有的,但是其實很多的企業裡面,非資訊領域的就這方面反而是比較薄弱的,所以我相信在剛提到,就是有關教育訓練這一塊,我是覺得是真的是挺重要的。剛剛提到就是有關於資料保護的重要性,那我想知道說,除了說資料保護這方面,有沒有企業主,或者說企業應該去關注哪些重點呢?我們都知道資料很重要,要好好的保護,但是除此之外應該還是有某些重點需要特別去關注的吧?」
康良成:「這個就要看每個企業或者產業不同,那如果以電子業來講,剛才有提到幾個,我建議業主一定要特別留意的,比如說你的開發資料,因為這些都是RD辛辛苦苦開發出來的,那還有你的生產參數、財務資料等,那財務資料相對應來說不可能是每個人都可以看到,雖然你會公開財報,但是那是你要公開的時候才有公開的,那在公開之前,其他都是應該算是一級機密。那再就是我們剛提到的人事資料,人才雖然會流來流去,但是你人才的資料庫包含他們的薪水,包含他們的福利,這些都是最基礎一定要被保護的,包含說像每個公司的HR,他們的資料就一定是機密,因為流出去就是個資的洩露,那公司也很麻煩,那當然個人也會麻煩。」
主持人:「明白,所以聽起來不是只防防範外部的所謂的駭客,對內部的也要防。」
康良成:「對!也要防,這種就是資料洩露的涵蓋範圍。」
主持人:「那真的發生的時候我們應該去做什麼樣的一個對應呢?」
康良成:「資訊安全其實有在講,前面講的都是防範,那剛才主持人提到,就是說當發生的時候怎麼辦?那已發生的時候,我會建議你先理清到底發生了什麼事?那影響範圍到底有多大?我們最後才來檢討說到底未來怎麼預防,中間漏講了一個,就是你發生的時候怎麼趕快恢復?所以我們常常講的備份很重要,就是你怎麼說要備份,備份的策略是什麼,那不要連備份都被加密,或者不要連備份都遺失了,那你就什麼都沒了,所以這個備份是我們在防範入侵裡面,或者是洩露裡面,或者是諮詢安全裡面非常重要的一環,那很多企業可能會漏了這一環,所以我特別強調一下,備份很重要,如果你情況允許備份到雲端去,其實雲端比各位想的更安全,而且雲端的供應商就比如說AWS Google或是微軟,在諮詢安全的方面的要求其實比各位想像中的更高,那他們更怕你的資料被洩密,所以洩密就其實他們將面臨訴訟,他們不是就你公司的一個客戶,其他相對應的客戶對他群起的訴訟可能比你想像中更高十倍百倍,所以如果可以的情況下,你資料可以加密完送到雲端去備份,那雲端最少他就不會遺失,或者不容易遺失,對而且他可以備份到其他的國家去。舉例來說,這次的烏克蘭戰爭,他就是一個雲端非常好的一個實踐。烏克蘭被俄羅斯打的時候,他們的金融系統並沒有崩潰,那沒有崩潰的原因就是Amazon幫助了烏克蘭的金融業。為什麼我們這次金管會在今年也同意銀行可以上雲試辦,那原因也是因為我們要增加金融產業的韌性。所以慢慢的會越來越多產業會上雲,包括像政府也會上雲。
主持人:「所以剛剛想提到就是只要安全很重要,那還有句話叫做預防勝於治療,那我們要怎麼去提前去識別及預防一些安全的一個威脅呢?」
康良成:「以最近來講,這幾年其實我們是在一個非常好的時代,那有很多的技術在發展,其實對諮詢安全有非常非常多的幫助。舉例來說,機器學習跟AI,包括像ChatGPT的橫空出世,生成式AI的如雨後春筍般的冒出來,那這些其實對諮詢安全來講都是一個非常非常好的工具。那我為什麼說它是工具,因為它其實是在幫助你更快速的去分析、更快速的去理清、甚至幫你更快速的彙整出現在到底發生了。什麼事舉例來說,今天資訊安全事件發生了,那在資料裡面會有一大堆log,那這些log你用人的去分析,它的關聯性其實是非常的耗力而且效率很差,那可是如果你是用機器去學習,那甚至用AI去主動識別,那這個在你的識別度跟防範度、跟你的快速辨識上就會非常非常的快速。那這個包含說,如果公司現在預算是允許的,現在很多廠商都在導入MDR、XDR,像這些東西都是其實一個非常好的solution,那可以幫你快速更主動的做防範。好那另外一個是,現在有很多像像新加坡,他們就在導區塊鏈到金融業,那這個的好處是說,在你的金融訊息裡面是唯一不可逆的。所以你的銀行帳戶你就不用每個大銀行都開一個帳戶。就是如果你今天我在a銀行存了500萬,我今天想要把它移到b銀行,那你現在能夠做的做法就是轉帳,不然就把全部領出來再移過去,請員警保護你。那可是在區塊鏈的概念裡面,他就可以你這個人就是一個500萬,你轉到哪裡去,他就500萬就跟著你跑,好那你怎麼花掉,他上面都會有一些相對應的訊息,這個是區塊鏈在這上面的應用,那我也覺得蠻有創意的。包含說像療醫療資料,那現在區塊鏈的應用都有在上面。雖然臺灣相對是比較保守一點,所以我相信政府官員跟各大機構其實都應該有在打底了。那這個應該是都都蠻不錯的。那還有現在如火如荼在推廣的就是MFA,MFA稱為多因數認證或者是多重認證,包含各位用的Google FB現在應該都有最少是Two Way,就是兩個因數認證,用你手機認證你是誰,我們的手機上面要刷你的人臉或者你的指紋,這些都是一個很好很好的安全機制。」
主持人:「那我因為現在學長是在電子業,所以我也很好奇,就是說針對於未來電子業在資訊安全的部分,我相信跟不同產業還是會有一些不一樣的的做法,所以我比較想知道,說針對目前的電子業將會面臨到哪些一些新的挑戰。」
康良成:「以電子業來說,我認為電池業績最重要還是防跟攻,然後就是說防是指說怎麼防,你的機密資料寫出不不經意的寫出;那攻的部分就是你怎麼防,人家打你會從什麼地方來,那會打你什麼地方。這個我想是電子業現在最最最需要去考量,防什麼,就是你剛才前面一直不斷的提到,你的資產到底什麼被保護;那攻什麼,就是現在到底哪些駭客團體,在打哪些組織,像駭客團體他們通常都會有針對性,比如說有的特別喜歡打軍事單位;有的特別喜歡打醫療單位;有的特別喜歡打金融單位;那這些駭客組織的活動力通常在一些各大媒體雜誌上,他都會我們都會不斷的提出警告,就是現在誰的活動比較多。舉例來說,最近就是以色列跟巴勒斯坦,那以他們的這兩個地方來講,各個地方的駭客組織都各有支持,那所以他們打的大部分都是基礎設施,像是政府單位。公司被駭客蹲點了一年半年的時間,就是潛入式攻擊,那這種就是針對性的這種最難防,那所以如果有主動性的,工具可以偵查,那比較容易找出來,如果沒有,那就要等到他發動才能發現,其實這也是我覺得這幾年來很多其遇到問題,就是很多業主都覺得資安很重要,但是一看到這個費用高的嚇人。所以我想要有一個好的建議,不是這麼的容易。」
主持人:「要不要推廣一下協會的一些宗旨。」
康良成:「我們協會其實成立的時間沒有很久,是今年去年籌辦,今年內政部核可,我們是社團法人的一個組織,我們主要的宗旨是希望能夠推廣資訊安全、資訊人才在臺灣的落實,那包含說像CISO的培育,能夠跟國際做銜接,不管是國際的治安標準,還是說跟產業的銜接,我們希望都能夠助上一臂之力。」
主持人:「如果今天聽眾,除了對於這樣的議題有興趣之外,還會想聽哪些的一個議題,可以在我們的討論區留言,或者是在座的資訊先進啊或是在數位領域這一塊有想分享,也歡迎來跟我們平臺做接洽,可以到我們的平臺這邊一起來分享相關的經驗。今天謝謝學長,好那我們今天座位10分鐘就到這邊,我們下次見。」




發表迴響