iT邦幫忙

1

關於台灣的資安防護現狀

  • 分享至 

  • xImage

小妹是在讀碩士生,正在寫關於台灣資安防護的論文。想請教各位前輩,在工作中有得到過政府和業內的資安防護支持嗎?感覺效果怎麼樣?
另外,最近新聞報道數位發展部一直有和美國接觸,在資安聯防、金融資安上要擴大合作,我們在接受美國技術援助的同時,會不會被要求在資安防護的其他方面讓步?合作的好處和風險都有哪些呢?
謝謝!!

看更多先前的討論...收起先前的討論...
ZongXianLi iT邦研究生 5 級 ‧ 2023-07-04 16:30:11 檢舉
其實你這個問題應該換另一個角度去看待
政府連資安都做不好了 你覺得他要怎麼去輔助各產業?
由他們來輔導那可信度如何.....
所有資安補強遇到的都是錢,大公司還可能應付得來,中小企業呢?
企業主如果不是因為法規要求他們會掏這筆錢出來補強嗎
就算掏這筆錢,企業多半都是以最低金額來做相關補強
還有一個問題也會被挑戰,資安補強不是單一一次投資而是持續性
如果照了政府輔導項目做了還是出事,政府會背書嗎?
望空 iT邦新手 2 級 ‧ 2023-07-04 16:31:13 檢舉
傳產但是有上市櫃的感想是 : 所有要花錢的部分都需由政府制定法規及罰則後才會開始研究怎麼以最低價格來達到,真正出事出包卻不敢公開,直到被爆料才出來開記者會了事...
政府有要搞資安規範,但現在僅流於"指引"而非正式法規,且法規應該會因迎合各"業主"而有所刪減或留有過大之解釋空間...所以我不看好所謂的政府對於資安防護的未來支持計畫或法規強制要求。
太多所謂"遇到再說"的企業主。
bunny123 iT邦新手 5 級 ‧ 2023-07-04 17:20:41 檢舉
謝謝!觀點好中肯,讓我可以從另一個角度考慮這個問題...
有感覺現狀很不樂觀餒...
WUcheap iT邦研究生 5 級 ‧ 2023-07-04 17:35:58 檢舉
政府和業內的資安防護支持
政府只會制定資安規範但沒有實質上的幫助,因為只要命令下來,底下的就是要做~
業內? 就是花錢辦事
WUcheap iT邦研究生 5 級 ‧ 2023-07-04 17:39:16 檢舉
資安防護讓步的點在哪邊? 無法理解您會說這句的背景
單純覺得資安合作不是通常會變好,沒合作也就維持現狀,所以讓步是指什麼?
ZongXianLi iT邦研究生 5 級 ‧ 2023-07-04 17:56:28 檢舉
其實講出這個並不是唱衰政府
是政府要大家配合自己也要有說服力
如果自己這樣做都沒說服力照樣出事了
怎麼要求各業者照著做而不出事
而且資安相關補強要做可以
如果是業主想做,但企業內部所使用的相關軟體或是系統廠商無法配合相關補強或是升級這怎辦(可能是公司倒閉或是根本沒人可以開發)

與其強制業者要如何加強資安,不如從源頭開始
很多業主都是購買外部系統進公司然後進行客製
但系統商在簽合約的時候往往都是帶過相關資安議題
如果政府強制系統業者出來的產品要經過一定的第三方資安檢測
遇到相關漏洞必須要修正,如不修正有一定罰則的話
今天在討論這議題的時候 是不是會不太一樣?
bunny123 iT邦新手 5 級 ‧ 2023-07-04 18:56:04 檢舉
謝謝回復~讓步主要是資訊洩漏還有數據權限啦,就算沒有合作美國也會有情報監聽,如果擴大合作的話會不會更嚴重呢?
「政府強制系統業者出來的產品要經過一定的第三方資安檢測」
這個很有啓發!謝謝!
Hans陳 iT邦新手 5 級 ‧ 2023-07-05 05:09:00 檢舉
雖然不是很契合樓主問的,但還是說一下我看到的及想法。
資安較強的行業我認為應該是金融銀行單位了(軍方應該也是管更嚴)
畢竟事關錢...資安出問題就像有人搶銀行一樣
各家銀行上頭有金管會
之前曾爆出遠東商業銀行被中木馬轉出了錢到他國,
後來金管會就一直有嚴格要求規範及防範這類事項。
建議你可以問問是否有學長姊在金融單位任職
應該常常會有稽查和弱掃
稽查是檢視包含人員進出機敏區的進出資訊核對等都算
然後還有Windows作業系統的終止支援(EOS)
這都促使銀行要定期更換伺服器
另外不同設備有些資安要求就不高,需求最高的是對外開放的部分例如網站伺服器

然後每到金管會稽查的時候通常銀行機房不歡迎讓廠商進去做專案建置及維護
故障排修的那種緊急事件例外。一方面避免合約廠商做出一些違規事項被金管會看到
(當然銀行負責窗口可能要為此花很多時間寫一堆報告回報)
bunny123 iT邦新手 5 級 ‧ 2023-07-05 09:30:44 檢舉
您的回復太有幫助了!謝謝~
台灣最大的問題就是在資安這一塊願意投錢的公司太少,投大錢的公司更少
連政府也一樣,我們就說一個數字來比較好了
美國政府一年的資安預算是 三百億
中國政府一年的資安預算是一百六十五億
台灣政府一年的資安預算是一百到一百五十萬
上面講的都是美金,好了,這些數字有興趣可以都能找到
我講的就算不太準確,但也相距不遠,資安是用錢堆出來的,不是靠說的
要做到什麼,首先就得花錢,不只花錢,你還要有人,而台灣也缺人才
你再怎麼壓榨人才,也沒辦法讓一年一百萬的產生一百億的效果
這是不可能的
望空 iT邦新手 2 級 ‧ 2023-07-06 14:32:33 檢舉
金融單位有開始導入SBOM的意識,可以先去參考SBOM相關議題
雖然台灣的規模與投入的金額無法與美國比,但還是可以感覺到企業越來越重視資安
bunny123 iT邦新手 5 級 ‧ 2023-07-06 22:52:48 檢舉
瞭解!
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
24
Ray
iT邦大神 1 級 ‧ 2023-07-05 03:00:33

以前行政院的國家資通安全會報, 有個很厲害的單位叫:技術服務中心 (以前簡稱技服中心, 現已改制為行政法人: 國家資通安全研究院), 他們過去十幾年來, 制定了二三十本資安相關的實作指引 (共通規範), 供政府單位參考.

技服中心這群人非常優秀, 也有實務經驗, 這些制定出來的指引內容都非常有價值, 而且技術層次很高, 從 SSDLC 的方法論, VPN 與 Web 的防護, 網路架構參考, 行動裝置防護, 無線網路, 異地備援....一直到政府專用的組態基準 TWGCB (仿效美國聯邦的 USGCB) 都有.

但是你去看一下政府 A/B/C/D/E 級機關, 有多少單位有能力全部都實施的?

是寫得太難了嗎? 實際去看過那些指引, 具有資安專業的人都知道:其實並沒有很困難, 只要實作的人有充足的資安專業訓練, 都可以獨力辦到 (TWGCB 基準組態也才 290 幾條設定而已, 文件裡面都寫得很清楚).

問題是各單位現況:

  1. 缺人: 現有資訊人員缺乏資安專業, 看不懂規範
  2. 缺錢: 有些規範需要依賴設備來做控制, 沒錢買
  3. 缺時: 執行規範需要額外的工作時間, 沒空多做

現在更糟糕的是, 政府開始對供應商也有同樣要求, 但各標案的承辦人員本身不懂資安, 在寫標案裡面的資安規範的時候, 只是照抄上級單位的樣本, 不懂得要修改成適合自己單位的內容, 導致寫出來的標案規格, 要不是內容模糊, 要不就是實際上無法執行.....

但是承辦人不知道, 驗收單位也不知道; 甚至連驗收單位也不知道結案該怎麼驗?
廠商看標書看得一頭霧水, 每件事都要問: 這個驗收標準是甚麼? 要做到甚麼程度?

隨便講一個, 承辦人依據規範, 在標案內規定:

Web 主機的 Log 要保存六個月.

(他真的就寫這樣一行, 沒有多餘的描述)

請問:

  1. Log 應該保存在哪裡? (做資安的都知道 Log 不能保存在本機, 但驗收和承辦知道嗎?)
  2. 各主機的 Log 是各自保存(多處)? 還是要把全單位所有主機的 log 集中保存在一處?
  3. 用甚麼格式保存? (這涉及將來要如何查詢? 用甚麼語言查? 甚麼介面查? 多快效能?)
  4. 儲存容量由誰負責買? (若集中保存是否單位要自負儲存? 萬一不夠誰要負責擴充?)
  5. Log 的儲存掛了怎麼辦? 誰來負責管理? Log Server 被入侵被刪被盜, 算誰的責任?
  6. Log 保存之前要不要對特定欄位做去識別化? (資安都知道要做, 但承辦驗收知不知道?) 是要做匿名化(anonymization)? 還是假名化(pseudonymization)? (承辦會選嗎?)
  7. 超過 6 個月的 log 怎麼處理? 封存-->封存到哪裡? 刪掉-->要不要刪除的證據?
  8. A 級機關跟 B 級機關的 log 保存原則相同嗎? 其他 C/D/E 級機關又是如何呢?
  9. Log Server 故障不能收的時候, 主機該如何處理持續產出的 Log?
  10. Log 有很多種, Linux audit, Windows Event, secure, messages, httpd 還分 access 和 error, DB 可能有 binlog, error 和 slowlog, 有 FTP 還要 xferlog, 有 PHP 還要 php-fpm log, 應用程式還可能有自己的 debug log, action log, audit log, 本機防火牆會有 Connection log, drop log, Linux 開機還有 dmesg, grub boot log....全部加一加也有幾十種 (我還沒算各種微服務裡面自己的 log)....這些是要全部都存? 還是要選擇性的存? 還是只要存特定某些欄位?

(問題又回到儲存, 容量夠當然全部都存啊, 問題就是: 單位有那麼多的容量嗎? 我有客戶一天就可以產出 88GB 的 Log 耶, 保存 180 天要多少容量? 你叫乙方自備容量? 好啊, 總價才 90 萬的標案, 我能備多少容量? 可以到法定的六個月嗎? 還沒驗收上線之前, 我能準確預估未來六個月所產生的 Log 量嗎? 如果上線後發現錯估怎麼辦?)

當乙方問甲方以上資安問題時, 99% 的政府甲方承辦人都是呆掉, 不知該怎麼回答才好?
諸如此類的情境, 近一年每個資訊標案都在上演中, 甲方不懂, 乙方也不知道該怎麼配合;

政府規範都有也都完整, 但第一線的人不懂如何執行, 中間有個大落差還沒補上.

隨便拿個政府規範來, 去問看看每個標案承辦人, 能不能準確解釋裡面的每一項怎麼驗收:
http://www.rootlaw.com.tw/Attach/L-Doc/A040030000002700-1071121-11000-010.pdf
我可以預測: B 級以下機關每個講出來的結果都不相同, 試問: 投標者該聽誰?

依資安法第11條規定:

公務機關皆應設置資通安全長;資通安全長由機關首長指派副首長或適當人員兼任

我相信, 目前大部分機關的資安長, 還無法完整回答上面的問題.
(當然也可能有做得很好的單位, 不過到目前為止, 我還沒遇到)

數位發展部知道以上的狀況, 也啟動方案嘗試縮小落差, 但仍需要時間, 估計至少五年以上.

如果你是要寫論文的話, 應該要找一套方法來做定性或定量的評量, 才能寫得出現況與差距. 建議你往資安成熟度的方法論去找評量方法, 例如美國 NIST 的 CSF 2.0 標準, 或者金管會的: 金融機構資安治理成熟度評估方法.

民間金融單位已經陸續在導入 NIST CSF, 早期政府也有制定一套資安成熟度評估方法, 但最近好像也要逐漸改成 NIST CSF, 至於 ISO 27001 新版的 2022 裡面, 也已經把 NIST CSF 的精神納入, 所以這可能會是目前最通用的一種成熟度評估方法論.

看更多先前的回應...收起先前的回應...
froce iT邦大師 1 級 ‧ 2023-07-05 09:00:02 檢舉

身在類機關的我:心有戚戚焉。

bunny123 iT邦新手 5 級 ‧ 2023-07-05 09:42:33 檢舉

非常感謝您的詳細解答,讓我受益匪淺!

只能給讚了

望空 iT邦新手 2 級 ‧ 2023-07-06 14:33:26 檢舉

大神吐槽得太用力,只是相關單位都聽不見

打雜工 iT邦研究生 1 級 ‧ 2023-07-07 19:00:19 檢舉

公家機關打滾20年以上感想,就是標準、理想都訂得很高,但真正的執行力卻是...

bernie iT邦新手 4 級 ‧ 2023-07-10 11:01:41 檢舉

超讚的~

0
sd3388
iT邦好手 1 級 ‧ 2023-07-05 19:12:55

對於在校學生,我覺得加考幾個證照
妳的薪資前途一片光明
目前業界缺資安人才非常多

學業當然要跟教授搞好
不過教授們多半沒有業界實務經驗
理論與實務會有些差距
所以功課歸功課,操練歸操練
妳心裡留意就好

至於政府方面
可以看一下以下文章
政府雙標處理資安問題
raytracy大大是業界大神,說得當然有理
但人就是有人性
在沒有禮讓行人罰6000以前
我開車也沒那麼注意斑馬線
現在資安情況也差不多

bunny123 iT邦新手 5 級 ‧ 2023-07-06 10:16:00 檢舉

謝謝建議~您推薦的文章已經看了,資安協同協作真的很重要!
感謝回復~

望空 iT邦新手 2 級 ‧ 2023-07-06 14:54:06 檢舉

其實可以指一個例子 :
iPAS,持續在推廣,但是實際業界會"認真看待"的時候僅有做政府標案的時候,有時候考了這張的還得去考國外知名證照才有企業採用。

bunny123 iT邦新手 5 級 ‧ 2023-07-06 22:49:42 檢舉

好喔~

0
merylch
iT邦新手 5 級 ‧ 2023-07-11 09:58:36

資安合作本來就有路徑依賴
和美國合作當然是既有收穫也有風險
合作一定代表標準統一和權限開放
技術優勢方會有更大的話語權
現在熱議的金融資安合作妳也提到了
軍方的合作只會更多

所以只要不跳脫美國的框架和掌控
是會更安全
前提是不要和美國有利害衝突

bunny123 iT邦新手 5 級 ‧ 2023-07-13 23:01:16 檢舉

謝謝回復~

不明
【**此則訊息已被站方移除**】

我要發表回答

立即登入回答