资讯安全威胁的冲击与因应
企管三甲 刘维庭
这次参加的资讯安全讲座,让我对资安的基本概念与实务应用有了更清楚 的认识。课程从资安的核心理念谈起,再到实际的攻击手法如社交工程,最后还介绍了资安领域的职场分工,整体内容丰富、条理清晰,收获良多。
讲座一开始提到资安的三大核心目标,也就是所谓的“CIA 三元组”,分别是机密性、完整性与可用性。机密性(Confidentiality)是指确保资料不会被未经授权的人查看。为了维护机密性,常见做法有资料加密、权限控管、双重验证等。完整性(Integrity)是确保资料在储存与传输过程中不被未经授权地修改,例如使用杂凑函数或检查码来验证资料是否被篡改。可用性 (Availability)则是指在使用者需要时,资料与系统能够正常运作,常见方式包括系统备援、防止阻断服务攻击(例如 DDoS)、以及灾难复原计画等。
接下来的内容则聚焦在社交工程攻击。讲者用图示说明了骇客如何从最初 的情报搜集开始,经由假冒身分或设计钓鱼讯息,诱骗企业内部员工点击连结或提供敏感资讯。这种手法通常被用作入侵的起点,一旦得手后,攻击者便可进一步渗透企业内部系统,进行“横向移动”,接触到更多资料或系统,直到取得想要的机密资料为止。从这段内容中可以明白,资安的弱点往往不只是系统漏洞,更多时候是来自人的疏忽或判断失误。因此,提高员工的资安意识,是企业防范资安攻击的重要一环。再来介绍关于资安产业中的职务分工,这一部分让我特别感兴趣。
讲者介绍了四个主要角色,包括事件处理人员、威胁情报分析师、资安鉴识人员,以及红队专家。事件处理人员(通常在资安监控中心工作)负责即时侦测系统异常、分析警示讯息,并回报事件。威胁情报分析师负责追踪骇客行为、了解攻击手法与趋势,提供防范建议。资安鉴识人员则在事件发生后,进行细部调查与证据分析,协助企业了解攻击来源与影响。最后,红队专家则负责模拟真实 骇客行为,透过实际演练找出系统的安全漏洞,让企业能及早修补。这样的分 工合作模式不仅提升了企业资安防护的效率,也展现了资安工作的高度专业性与团队合作精神。
这场讲座内容涵盖了资安的基本理论、常见攻击方式与实务应对方式,也让我了解了资安职场的组织运作。资讯安全不再只是资讯人员的责任,而是每一位使用者都应具备的基本素养。从保护个人帐号、辨识可疑讯息,到企业内部的防护策略与员工教育,每一环节都可能影响整体的安全性。
企管三甲 黄诗元
这次的演讲我们主要围绕“资讯安全”为主题进行讨论,让我对原本感觉有点遥远的资安议题有了更贴近生活的认识。老师说明了道德骇客的角色、主动与被动攻击的方式,这些都让我联想到自己曾经遇过的真实经验,我的IG帐号被盗,而且到现在都还没找回来。那次事件让我深刻体会到“帐号安全”真的很重要。一开始只是发现IG登不进去,后来连带FB、Messenger 也无法使用。当时我猜可能是因为自己平常点了什么奇怪的连结,或是密码太简单,没有开启双重验证,才让有心人士有机可乘。我试过写信给官方、申请申诉流程,但至今仍没有成功救回来。经营多年的社群帐号就这样不见了,不只失去了联络朋友的方式,也有很多珍贵的回忆因此消失。
透过这次课程,我才知道很多看似小事的行为,其实都可能让自己暴露在资安风险中。像是“被动攻击”中提到的侧录网路流量,就很容易让骇客取得未加密的帐密,而“主动攻击”则可能是透过钓鱼连结或恶意软体进行入侵。虽然我的帐号被盗未必是因为骇客攻击,但可以肯定的是,我自己在资讯安全上的防范确实做得不够。
此外,我对“道德骇客”这个概念也印象很深刻。原来不是所有骇客都是坏人,有一群资安专家会站在防守方,帮助企业或机构找出系统漏洞,进而加强资安防护。他们不只要懂得进攻手法,还要有良好的职业道德与沟通能力,才能发挥正面影响。这让我觉得,如果身边有这样的专业人士,也许我当初的帐号就不会这么轻易被盗走。
这次的演讲告诉我们资讯安全真的不是“技术人才”才需要了解的事情,而是每个人生活中都应该具备的基本常识。我现在开始更注意自己的帐密设置,也有开启IG和其他平台的双重验证,不再乱点不明连结,也会提醒朋友们一起重视这些看似琐碎的小事。
总之,资讯安全不是只出现在电影里的情节,而是现实生活中我们每个人都会面对的风险。只要一个小疏忽,就可能导致个人资料外泄或帐号被盗。这次的演讲对我来说不只是上了一堂课,更像是一次重要的提醒,希望未来能有更多人像我一样,对于身边不安全的资讯不要轻易相信或打开连结。
企管三甲 黄婕雯
这周的讲座主要讲述了资讯安全的问题,对于身为Z世代的我们来说,我们就是数位的原生代,我们从小接触这些科技、数位化的东西。也因为如此,其实我们对于任何一项东西的实体转数位都感到习以为常,可是这也为我们带来了一个很大的隐忧,因为我们过于习惯这些东西,导致了我们往往忽略掉了数位资讯的安全。
资讯安全分为三大核心:机密性,需要保护资料不被未经授权的人看见,常使用加密、权限控管、多因素验证等来达到保护资料的效果;完整性:要保证资讯在储存或是传送的过程中没有被更动过,常透过杂凑函数、数位签章、检查码等等,来保证资料的完整性;可用性则是指在使用者需要的时候,系统与资料可以正常的运作,常用的技术手段包括DDoS防御、定期备份与灾难复原计画等,以确保资料的正常。
讲师也提到了到底甚么是安全这个问题,介绍了传统安全(Safety)与资讯防护安全(Security)之间的差异性。过去我们认为的安全,主要理解为职安、公安,保护的是人、环境、设备等等,但随著科技的进步与发展,资讯安全,也成了我们重视的一部份,主要理解为资产安全、网路安全,保护的则是资讯、系统、网路安全等等。一旦在资讯安全的问题上发生失误,那就很有可能导致后续出现更大的问题,如讲师所提到的马偕医院资料外泄、台积电产线大当机等等问题,纵使目前科技可以提供我们很大的协助,但相关的安全问题也是我们无法忽视的,因为我们对它有高度的依赖性,同时网路也储存的大量的个人资讯,一旦外泄或是发生问题,单需要付出很大的代价来弥补失误。
而后讲师也提到了许多攻击的方法,包括被动攻击、主动攻击、近距离攻击、内部攻击、散布攻击等等,其中我认为最需要注意的是近距离攻击这件事,或许我们在网路上留言或是做任何事情前,都会多多少少留意个人资讯及隐私的保护。但我们真的很容易不小心地忽略掉近距离攻击这件事,或许一个不经意地转头,或是简单的几眼,都有可能让你个资外泄,我们无法保证别人是否会别有用心的盗用你的个资,你身边的人,也有可能成为盗取你个资或隐私的人。
我认为在这点上我们都应该好好的去保护自己,同时也尊重他人的隐私问题,很多在生活中被忽略掉的小细节,都有可能对你造成伤害,不论是在网路上的资讯安全,或是生活中的讯息泄漏,我们都应该去主动积极的重视这些问题,并且记得,不论是在网路上或是实际生活中,眼见都不一定为实。网路确实为我们带来了许多方便,但要如何在方便使用的同时保护好自己,也是我们需要去思考的。
企管三甲 赖柏辰
当今数位时代,网路已成为我们生活中不可或缺的一部分,然而,与此同时, 资安(资讯安全)问题也变得越来越重要。今天参加了一场由专业讲者主讲的资安讲座,让我深刻体会到不仅仅是企业,连一般民众在日常使用网路时,也必须具备基本的资安意识与辨别能力,才能保护自己不受骇客攻击与诈骗威胁。
讲者首先强调了资安在现代生活中的核心地位,举例说明了近年来频繁发生的 资料外泄事件,例如知名企业因为未做好网站安全防护,而导致数百万笔用户个资外泄,甚至被勒索。这些事件提醒我们,即使是一个小小的网站连结或应 用程式下载,都可能藏有风险,稍有不慎,就可能造成个人财务损失或隐私外泄。
其中一个让我印象特别深刻的部分,是讲者介绍了辨别真假网站的技巧。他提到,现在诈骗集团会仿造银行、政府机构或购物网站的页面,使用几乎一模一 样的网域名称,例如将“o”换成数字“0”,或是加上一些不易察觉的字元,如“.com”变成“.co”或“.org”。此外,也有些恶意网站会使用免费网域或看 似无害的短网址来诱导使用者点击。这些手法对一般人来说十分具有迷惑性,因此讲者建议我们养成检查网址的习惯,并利用一些网站来查询自身的邮件帐户是否曾被外泄密码。
除了网址辨识之外,讲者也介绍了几项常用的资安技术,例如使用双重验证(2FA)来加强帐户安全、定期更新作业系统与防毒软体、避免在公共Wi-Fi下 登入重要帐户,以及建立强密码、定期更新密码与使用密码管理工具等。这些看似简单的步骤,其实在防止资安威胁时发挥著关键作用。值得注意的是,在讲座后段,讲者也特别提到AI技术的兴起对资安所带来的双面效应。一方面,AI能协助我们更快速地侦测异常行为与资安攻击,例如透过大数据分析找出潜在风险、实时封锁恶意流量等;但另一方面,骇客也开始运用AI技术生成伪造资讯、设计更难以识破的诈骗手法。这种“科技对抗科技”的情境,让我们不得不更加审慎思考科技使用的伦理与限制。
作为使用者,我们应该理解到,资安不仅是政府与企业的责任,更是每一个人 的基本素养。AI虽强大,但唯有与人类的判断力与警觉心结合,才能真正发挥其正面价值。未来的世界将更加仰赖数位科技,因此在享受便利的同时,我们 也必须时刻提醒自己:“方便不代表安全,科技不是万灵丹。”这次讲座不仅学到具体的资安技巧,也促使我反思:在这个AI快速发展时代,唯有保持警觉与持续学习,才能真正走在资讯安全前端,保护自己与他人不受数位威胁的侵害。
企管三甲 李珮菱
在数位科技发达的世代,⼈们的⽣活与科技密不可分,⽽资料作为世界运作的根基,将其视作最有价值的事物亦不为过,有⼈将资料运⽤在改善企业运作的⽅⾯,但也有⼈将其作为⼀种攻击 ⼿段,窃取他⼈的秘密资料,以非法的⽅式赚取利润。
在今年的2⽉9⽇,⾺偕医院发⽣了⼀起严重的资料外泄事件,在⾺偕医院与⼀家资安保护企 业终⽌合作的空窗期,骇客立即攻击医院的系统,并将病患的个资在公开论坛上进⾏贩售;⽽在 2018年8⽉3⽇,台积电也曾发⽣产线中毒导致的⼤当机事件,因机台操作⼈员的疏忽,在新机台安装软体的过程中并未按照SOP流程⾏事,外加新机台连上公司内部的电脑,导致病毒迅速扩散,最终造成78亿的钜额损失与对苹果的延迟交货。连台湾管理最严密的的半导体企业都曾因资讯安全,进⽽付出惨痛的代价,对于⼀般⺠众,只要骇客有意,绝⼤部分的⼈都无法从骇客⼿中保护住⾃⼰的资料,这件事实对我这种科技⼩⽩⽽⾔,无疑是会产⽣满满的恐惧与不安,但也正因为如此,才要更加了解这⽅⾯的知识,尽可能保护⾃⼰,让⾃⼰的资料不陷入风险之中。
资安的攻击⽅式分成五种:被动攻击(Passive Attacks)、主动攻击(Active Attacks)、 近距离攻击(Close-in Attacks)、内部攻击(Insider Attacks)与散布攻击(Distribution Attacks),⽽资安风险来⾃于⽇常⽣活中使⽤者的疏忽,如职员受骗的社交⼯程风险、密码重复使⽤风险、系统漏洞、软体漏洞(CVE)以及无定期演练与评估,其中关于软体漏洞,则是与AI相关的骇客攻击,现在的⽣成是AI除了⽣成⽂本架构,亦能帮助使⽤者撰写程式代码,若有⼼⼈将其⽤于撰写窃取他⼈资料的代码,并散布出去,则AI便成为了骇客的⼯具之⼀。
⽽演讲过程中,最令我印象深刻的环节,便是演讲者演饰了许多骇客攻击的⼿法,其中包含了利⽤ChatGPT撰写出虚假的登入介⾯,只要输入⾃⼰的帐号密码,则骇客端即可搜集到该帐号与 密码。或是设计出⼀个虚构的网址—在学时师长总是会提醒学⽣不要误入陌⽣的网站,最简单的⽅式便是检查网址中是否包含https或是.gov等字样—但演讲者也明⽩的告诉我们,检查网址固然是⼀种简单且快速的判断⽅式,但网址亦能做到近乎完美的造假,有时候是混入异常字元的字⺟或标点符号,⽽正常⼈无法以⾁眼判断出真伪,⽽演讲者也给⼤家做了⼩测试,事实证明有八成的⼈无法在⼀排不同的点中,找出正常字元的点,这些异常字元的表现⽅式仅为位置上些微的差异,却可能让⼈落入被攻击的范畴中,要防范被骇客攻击的最佳⽅式,应是多使⽤网站安全检测⼯具。
不过虽然骇客听起来有些危⾔耸听,但骇客也不全然都是⾏恶意之事的⼈,⿊帽骇客多为了个⼈利益,从事非法活动,其⾏为触犯法律;⽩帽骇客⼜俗称道德骇客,会利⽤其骇客技能进⾏已 授权的安全测试,协助组织加强防御;⽽灰帽骇客则介于⿊帽与⽩帽之间,虽不⼀定是抱有恶意,但仍会进⾏未授权的骇客⾏为识别漏洞。⽽骇客的种类不同,也道出⼀个事实—知识与技能只是⼯具,并没有对错之分,⽽使⽤⼯具之⼈的⽬的与⼼态,则会让⼀件事导向不同的结局,正如⼈们会运⽤⼑⼦进⾏烹饪,但也会有⼈将⼑⼦⽤于非法的杀戮⾏径,⼑⼦的存在本⾝并没有正确与否,⽽能评判是非的仅有握有⼯具的使⽤者,其使⽤⽅式与⽬的为何。资料之所以会被攻击,正是因为它具有⼀定的价值,不能抱持著“普通⼈的资料毫无价值可⾔”的⼼态,就认为⾃⼰的个资不会遭受他⼈窃取。
演讲者提供了些许资安建议,能让⼀般⼤众可 以在⽇常⽣活中,初步保护⾃⼰的资料安全,譬如资料安全是个刻不容缓的问题,必须从现在开始,也不能忽视第三⽅服务的风险,越⼤的企业势必存在著越⼤的漏洞,⽽社交⼯程也比想像中还容易成功,尤其是越⾼职位的风险亦越⾼,⽽资讯安全的问题是持续性的,并非考取⼀张合格证照,就可以保证⾃⼰从此不会被骇客侵害。
⽽演讲的最后,演讲者抛出了⼀个发⼈深省的诘问:“看到的即为真实?”,过去⼤家总认 为事情的真相需眼⾒为实,但现如今亦是如此吗?我认为答案有待商榷,正如同过去几年曾发⽣过知名YouTuber⼩⽟,滥⽤AI科技的Deepfake换脸技术,将多名女性艺⼈、网红、明星与政治⼈物的容貌,合成在成⼈⾊情影片的⾓⾊脸上,不只是被害者的名誉受到损害,也让许多缺乏媒体识别能⼒的部分⺠众信以为真;⼜比如有⼼⼈⼠利⽤AI技术,合成影像与声⾳,制造出国家领导者发⾔的影片。 深思这类事件的发⽣,会发觉这是⼀件细思极恐的事,在科技不断发展进步下,AI的合成技术越发成熟,越来越多⼈已经分不出真实与虚假的界线,⽽当有⼼⼈⼠利⽤这⼀点,便可以不费吹灰之⼒,达成煽动⼈群意识的⽬的,⽽若有⼼⼈⼠⼜同时是掌握更多资讯的⼀⽅,那⼈是否能决定是否对社会⼤众的洗脑内容,促使社会走向⽭盾的两端,进⽽造成族群间的⽭盾增加,最终引发冲突?
资料来源:
⾺偕医院个资外泄(中央社⼀⾸新闻,李亨⼭,2025/3/6) https://www.cna.com.tw/news/ahel/202503060100.aspx
台积电产线中毒⼤当机始末(iThome新闻,王宏仁,2018/8/10) https://www.ithome.com.tw/news/125098
骇客种类(8iSoft资安管理平台,2023/11/30) https://8isoft.com/zh/exploring-hacker-types-and-cybersecurity/
企管三甲 彭郁雯
在资讯安全的领域中,人们面对的威胁从未停止演变。资安职场中,事件应变专家、威胁情资专家、红队演练专家与鉴识分析专家各司其职,构成一道多层次的防线。他们不仅仅是技术人员,更是企业面对网路风险时的决策顾问与危机处理核心。
这样的角色在近年几个重大事件中显得格外重要,特别是马偕纪念医院资料外泄事件以及台积电产线大当机事件,都是资安实务与管理落差的真实缩影。马偕医院遭勒索软体攻击后,大量医疗资料外泄并导致系统瘫痪,突显出医疗产业对资安防护的投入仍不足,许多机构并未落实应变演练或建立完整的资通安全策略。资料机密性与系统可用性的失守,使得病患安全与医疗服务中断,引发社会广泛关注。同样地,台积电的产线大当机则是另一种层次的挑战,病毒透过内部设备感染造成大规模停工,显示出即便是高科技产业也会在资安上出现漏洞。
这些事件让我们更加意识到,资讯安全三大核心─机密性、完整 性、可用性─并非只是说说而已,而是企业生存的基本条件。这样的背景下,台湾政府陆续推出的“上市上柜公司资通安全管控指引”,让资安治理从IT部门延伸至董事会层级。企业被要求设立资安长与专责单位,并定期进行资安风险评估与通报演练,不再只是形式,而是实质上的策略行为转变。这对威胁情资专家与事件应变专家来说是一大进展,因为他们的专业终于 被纳入企业治理的核心,不再只是技术后勤支援。
不过,威胁也愈趋多样。其中最难防的往往不是技术漏洞,而是人性弱点。社 交工程攻击持续猖獗,许多资安事件都肇因于员工受骗,点击恶意连结或提供帐号密码给假冒客服。更高明的手法还包含同形异义字攻击,例如将网址伪装,利用视觉误差骗过使用者与过滤系统。这种看似简单的手段,却是企业资讯系统遭渗透的第一步,也让我们看到内部攻击往往源自无意间的松懈,而非明显的恶意行为。
在这样的情境中,道德骇客与红队专家的角色变得越来越关键。他们扮演企业内部模拟攻击者的角色,透过渗透测试、社交工程演练与漏洞扫描,找出企业系统中最脆弱的环节。不同于蓝队的防御,红队以“主动攻击”的方式验证资安防线是否真能承受实际攻击。当这些结果被整合进资安治理流程,才能真正强化企业的韧性。
此外,资安风险也应该被清楚量化。许多企业缺乏风险等级评估的机制,无法区分哪些是高风险资产、哪些为优先防护对象。风险的模糊,导致预算分配不当与资源浪费,这在勒索软体事件中尤其明显。如果早一步将医疗纪录系统列为高风险资产,就会提前进行加密、备份与应变措施,避免资料无法还原的灾难。 这些事件与挑战,我深刻体会到资安早已不只是IT部门的工作,而是一个跨部 门、跨层级的战略工程。从技术实作到政策制定、从人员教育到风险管理,每一个环节都必须严谨落实。只有当事件应变、情资分析、红队测试与鉴识能力全面整合,企业才有可能在今日复杂且动态的威胁环境中生存与成长。这不仅是专业能力的比拼,更是资安文化是否真正落地的试金石。
企管三甲 陈永锋
在这次参加关于“资讯安全”的专题演讲后,我对资安的重要性与实务应用有了更深入的认识。演讲内容涵盖了资安基本概念、国际标准(如SGS的ISO 27001与BSI)、资安风险来源,以及资安职场的未来发展,让我对这个领域充满了兴趣与敬畏。
首先,演讲以“企业的安全究竟是什么?”作为开端,清楚地区分了Safety(传统安全)与Security(资讯安全)的不同。Safety关注人、设备与环境的意外风险,对应场景如火灾、工安意外,标准则有ISO 45001。而Security则专注于资讯、系统与机密资产的保护,应对骇客攻击、病毒、内部滥用等威胁,依循如ISO 27001、NIST CSF等标准。这个对比让我理解到,资讯安全并非单纯技术问题,更是企业经营的核心保障。
接著,演讲者介绍了资讯安全三大核心(CIA Triad):保密性(Confidentiality)、完整性(Integrity)、可用性(Availability)。每一个核心要素都对企业的正常运作至关重要。举例来说,保密性需透过加密与多因素验证来保护资料,完整性则透过数位签章与杂凑技术来确保资料未被窜改,而可用性则仰赖备援系统与灾难复原计画确保服务不中断。这让我意识到,在设计资讯系统时,必须同步兼顾这三大目标,而非只偏重其中之一。
在风险来源部分,演讲以“攻击=动机+方法+漏洞”的公式精炼地总结了骇客行为。动机可能来自金钱利益、破坏业务、甚至单纯好奇;方法则多样,如社交工程、恶意程式、网路钓鱼等;而漏洞往往是系统设计不良或管理疏忽所致。此外,透过MITRE CVE资料库、CVE Details等平台,可以快速查询已知漏洞,对资安从业人员来说,是防御工作的重要环节。这一段内容让我理解到,资安防护不是一蹴可及的,而是持续监控与修补漏洞的长期工程。
值得注意的是,演讲也特别强调了资安职涯的多元性,包括鉴识分析专家、事件应变专家(SOC TEAM)、红队演练专家、威胁情资分析师(CTI TEAM)等不同角色,每一个角色在企业防护体系中扮演著不可或缺的角色。这让我对未来职涯发展方向有了更多想像。
在资安学习地图的部分,演讲建议初学者根据不同方向(红队、蓝队、GRC)培养技能,如红队需要熟悉Python、Linux、渗透测试工具;蓝队则专注于SIEM、资安事件应变与日志分析;GRC方向则涉及政策标准与法规遵循。同时也推荐了TryHackMe、Hack The Box等优质学习平台,这让我认识到资安领域既需要技术实作能力,也需要政策与管理知识,两者缺一不可。
最后,针对未来企业家,演讲提出了五个资安建议,包括:资安文化必须从上层推动、定期风险评估与演练、投资资安基础建设、教育员工资安意识、以及与外部资安专家合作。这些建议不仅适用于大型企业,也值得每一位想要创业的人参考。
总结来说,这场演讲让我认识到资讯安全不只是技术层面的问题,而是企业生存与发展不可或缺的一环。未来无论从事何种产业,都必须具备基本的资安意识与防护能力。我也更加确定,未来在资讯管理领域深耕时,资安知识将会是我不可或缺的核心能力。
企管三甲 陈俐婷
这次资讯管理演讲让我对“资讯安全”有了更深入的认识。透过讲者的讲解,我了解了传统的安全(Safety)和资讯安全(Security)之间的不同。传统的安全,像是工安、 环安,主要是保护人、环境和设备,重点在于防止意外发生,例如火灾、天然灾害或人为失误。而资讯安全则是保护重要的资讯资产,像是个人资料、公司资料等,避免被偷取或破坏。这两者的管理方式和国际标准也不同,例如工安有ISO 45001,而资讯安全则有 ISO 27001、GDPR 等等。
讲者也提到攻击资讯安全的三个主要因素,分别是“动机(Motive)”、“方法( Method)”和“弱点(Vulnerability)”。攻击者通常有明确的目的,可能是想偷资料、勒索金钱,或是单纯想要破坏。只要攻击者确定了目标,他们就会使用各种方法,像是透过写程式、寄送钓鱼信件、或者利用各种漏洞来进行攻击。而弱点则是系统或使用者的疏忽,例如密码设定太简单、没有更新防毒软体等等,都可能被利用来入侵。
在演讲中,讲者特别说明了“被动攻击(Passive Attack)”的概念。被动攻击指的是骇客在不破坏系统的情况下,偷偷收集资讯。像是网路侧录(Sniffing)、窥听( Eavesdropping)这种行为,就是透过监控网路流量,偷取用户的密码或个资。讲者举 了很生活化的例子,比如当我们连接公共Wi-Fi时,如果网路没有加密,就很容易被别人偷看上网的资料,甚至帐号密码也可能因此外泄。
除了理论的部分,这次演讲还有一个让我印象深刻的示范。讲者说明,只要写一个简单的程式,搭配 ChatGPT,就可以制作一个假的网站,诱导使用者输入自己的个人资料。这让我震惊,因为以前总以为网路诈骗需要很高深的技术,但其实只要有一点程式基础,加上利用现有的AI工具,就可以做出让人分辨不出真假、非常有欺骗性的网站。 这样的示范提醒了我,资讯安全不是只有专业人员要注意的事,而是每个人都必须小心的事情。像是平常使用网路时,要注意网址是否正确,不随便点击不明连结,也不要在不信任的网站上输入个人资料。同时,也要养成定期更新系统、防毒软体、设定强密码等好习惯。
最后,我在这场资讯管理的演讲学到了很多实用的知识,也让我意识到现在的网路世界充满了各种潜在的威胁。未来不论是在学校写报告、做专案,或是进入职场工作,我都要更加注意资讯安全,保护自己的资料不被骇客利用。同时,也会将今天学到的观念分享给身边的朋友,让大家一起提高防范意识。
企管三甲 蔡佳芸
这次讲座不仅仅是知识的输入,更是一声警钟。讲师以一连串的案例与实际演示,让我明白所谓的“骇客攻击”其实不只是电影里夸张的情节,而是每天可能就发生在我们每一个人的手机与电脑上的真实威胁。在讲师展示真假网页的差异时,几乎一模一样的外观,让人很容易就将自己的帐号密码送出去。
所谓“资安攻击”并非单一技术问题,而是结合了动机、方法与漏洞三者的组合。骇客可能出于经济利益、政治目的,甚至只是想挑战系统,透过钓鱼信、假网站或是散布恶意程式等手法,利用我们日常中的小疏忽展开攻击。像是讲师提到的“密码重复使用”与“忽略防毒软体更新”这些看似小事,其实都是资安漏洞的一环。
让我印象深刻的是“社交工程”的部分。比起单纯的技术攻击,骇客更常利用人性弱点进行攻击,例如假装是公司内部人员、打电话给柜台询问内部资讯、或透过钓鱼信件诱导点击恶意连结。这样的攻击往往让人防不胜防,尤其当攻击对象是资安意识较低的企业内部员工时,后果往往不堪设想。讲师也指出许多企业对资讯安全的误解与疏忽,例如以为安装了防毒软体就万无一失、忽视定期演练与风险评估的重要性,甚至对现行法规缺乏了解,没有依法落实资安措施。他提到一句话:“法律是资安的尽头”,这句话我记得特别清楚。意思是,资安建立在法律之上,要想维护和保证资讯安全,必须了解相关法律。
此外,讲师也介绍了资安产业的多种职位与专业技能,让我更了解这个领域的工作内容与技能,并思考自己的能力是否能进入这个行业。例如:事件应变专家负责处理告警与设定 SIEM 规则,威胁情资专家研究骇客行为与情资报告,演练专家则模拟攻击来测试团队反应,还有鉴识分析专家要进行恶意程式的逆向工程并撰写鉴识报告。这些角色彼此分工合作,构筑起企业的资安防线。我也开始重新检视自己的资讯使用习惯,也开始对资安产业产生兴趣。讲师提到,如果有心进入这个产业,可以从学习基本的工具操作、关注资安新闻、参与社群开始累积经验。他也分享了一些考证的建议与心得,告诉我们拿到证照可能收获的薪资,如ISO证照,这些都是资安领域的重要门票。
深刻认识到资安不只是IT部门的事,而是我们每一个人都应该具备的基本素养。在AI、数位科技快速发展的时代,我们的个资与隐私早已不再安全,唯有提升自己的资讯意识,并学习必要的防护技巧,才能在这个充满风险的网路世界中,保护好自己与身边的人。
企管三甲 范姜郁雯
这次的主题让我学到资安对于企业及人们的重要性。其实生活中就有许多资安议题的例子,如:马偕纪念医院资料外泄事件,遭勒索软体攻击,这可能导致原本不应该被取得的病患资料、个人隐私面临安全疑虑,甚至被骇客拿去做什么非法使用我们可能都无从得知,是非常可怕的事,由此可见资讯系统的防护不可轻忽,如果遭到攻击将可能造成难以挽回的结果。另外,台积电产线大当机事件也是影响重大的案件,台积电是科技业的龙头,不用一天的时间甚至一小时内, 产线当机将造成非常庞大的企业损失,所以对于企业来说用心在维护资讯系统安全是必要的,否则有心人士随时都可以侵害公司,如果是大公司后果就更加严重了。
资讯安全三大核心包括机密性(未经授权不能看见)、完整性(资讯储存及传输未被改动)、可用性(使用者需要时能正常运作),这当中也有技术手段可以保护资料,如:加密、检查码、DDos 防御,确保资讯是隐密且完整正常的。
员工在企业工作时也要注意社交邮件,尤其是业务员平常要接收许多电子邮件,容易未察觉到是诈骗信件而点击受害,只要一点击到诈骗邮件这个看似简单的小举动,却暗藏著巨大的威胁,可能因此让公司机密泄漏,骇客只要制作诱惑的陷阱让受害者易上当就能轻易窃取内部资料, 所以也要提防自己的网路操作,此时我们也可以成为“守门员”,若能察觉异常而不照著做也可能阻挡被骇的后果与风险。因为不一定全然都是骇客主动去攻击,十分奸诈的是骇客会引诱你一步步受骗上当,谨慎观察是否有暗藏玄机,虽然可能无法每次都避免成功,因为真的太像真的了,但至少能够降低受害的机率。
台湾也有资讯安全的相关法律,保障人们的资安权利,例如:涉及无故入侵电脑罪是会触犯刑法的,虽然骇客可能没那么容易抓,但政府有立法可见资讯安全这个领域是十分被重视的,而且层出不穷的资安事件都是需要被限制的,我认为有相关的法律是需要的,能够降低骇客横行 无阻的机会,并且让人们在被骇客攻击时能够有途径可以受到保护。而企业也要定期做演练与风险评估,千万不要小看这个动作,因为有严密且不间断的模拟,才能让受害机率降低,如果真的遭到攻击时也才能应变与处理,倘若平时不踏实演练,受害时承担的后果将更加严重。
特别的是,我们也可以学习“怎么被攻击”才能“懂得防御”,这种方式是倒过来的思维,可以反向思考骇客的模式,去推敲可能的攻击方式,让我们从源头去预防,避免只有被攻击的份,我们甚至还能成为资安防御者的角色。现在是个进步的时代,有帮助资讯安全的工具可以协助我们辨认与察觉是否有遭到攻击或威胁的疑虑。如:情资查询、威胁情报平台、网页检测工具,让我们可以查询是否有被攻击的记录 以及浏览的网站是否安全,提高警觉与资安意识,说不定能因提早发现而预防被骇的风险。
现代的假网站真的做得太逼真了,其实人们不易察觉。像是演讲中让我们辨识真伪的网站时,不论是订票系统、安全提醒邮件,都与真的十分相似,一般人没有经过训练都很容易上当,以及同形异义字的攻击,看起来根本是差不多的一个点,肉眼甚至看不出来有什么差异,必须靠电脑辨识,这种真的非常容易就受骗,连资安专家可能都不一定能逃过一劫,所以这也告诉我们平时浏览网站时不要轻易相信眼前事物,一定要谨慎检查。
让我印象深刻的是,就连我们平时在用的ChatGPT也能写假网站真的太厉害了,不用几分钟的时间就能做出极度相似的网站,而且是用AI写出来的,它还能成为犯罪工具呢!虽然科技在进步,不过却也是个隐忧,可能让人随意就能写出诈骗网站造成资安漏洞与风险增加,应该要有相应对策加以限制此违法行为。 对于管理者,可以学习一些程式,理解程式背后的原理,知道它的运作模式,对于程式更加熟悉并且仔细去推敲原因,才能有机会去预防,这是我们未来可以去努力的方向。 而我们也不要去轻忽平时常用的网站,如:搜寻资料时用的Google、压缩档案用的7-zip,这些都是常见的、知名的大网站,我们可能会觉得网站越知名就越有保障,但事实上并非如此,这些网站也很容易产生资安风险,所以我们在使用时也不能完全放心,要非常谨慎,仔细去检查是否有资安疑虑。
重要的是,资安绝不是一天两天的事,而是需要持续维持的,平时就要多加注重资讯方面的安全,不要等到受害时才后悔,那些庞大及不可预测的风险有时是受害者难以承受的,所以很多单位都宁愿花许多钱在资安维护上,将防护做到最好,也不愿遭到攻击时面临重大的损失。不易察觉或是不经意的疏忽都可能造成资安问题的疑虑,有时是难以预防的,而不幸面临资安危机时,可以寻求资安单位的协助,虽然可能无法完全避免损失,但资安单位的存在也成为我们在使用资讯系统时更加有保障的管道。
企管三甲 李沂臻
这次参加的资讯安全讲座,让我对现今多变且险峻的资安环境有了更深刻的认识,尤其是当中提到的“同形异义字攻击”与“内部攻击”案例,更让我体认到网路诈骗与资安漏洞的多样与隐密性,也提醒我无论是个人还是企业,都应提升资安意识与防护能力。
讲座介绍了同形异义字攻击(Homograph Attack),这是一种利用不同语系字母外型相似的特性所进行的诈骗行为,例如使用西里尔字母中的“а”取代拉丁字母的“a”,来伪装成合法的网站网址。这类攻击会让人误以为自己点击的是安全的连结,进而泄露个资或帐号密码。让我印象最深的是,这类攻击不靠复杂技术,而是依赖人眼无法察觉的细微差异,从中得利,这让我明白在日常生活中点击网站连结、收发邮件时必须更加谨慎。
以及是关于内部攻击(Insider Attacks)的探讨。讲者提到,内部攻击往往比外部骇客更难防范,因为发动攻击的人往往本身就具有系统权限,像是员工利用社交工程技巧诈取他人密码、透过USB随身碟携带机密资料、或植入后门程式进行窃密。这些手法可能发生在毫无防备的日常工作流程中,一旦资料外泄,不仅会造成财务损失,更会损害企业信誉与用户信任。
讲师也特别点出一个严重但常被忽略的问题—密码使用不当。透过案例分析我们得知,不少政府部门及企业职员仍在使用如“password1234”、“123456”等极为脆弱的密码组合,甚至重复使用同一组密码于多个系统。这样的行为形同将大门敞开给骇客进入 ,任何资料防护措施在这样的基础下都将失去意义。因此,定期更换密码、使用密码管理工具,以及采用双重验证等方式,是每个人都应培养的资讯安全习惯。
在谈到风险控管时,讲座以“风险等级(Risk Level)”分类的方式,教导我们根据风险高 低采取不同的对应策略。例如对于高风险事件应立刻处置并强化防护;中风险则需尽速 建立控制措施;低风险则可借由预防性手段降低未来损失。这种风险思维不仅适用于企业资安,也可以套用在我们个人的资讯使用习惯上。
讲师还介绍了道德骇客(Ethical Hacker)的角色。他们是懂得如何发动攻击却选择保护系统的资讯专家。除了要精通技术,还需具备良好的职业道德、法律知识与沟通能力。这让我了解到,资讯安全并非只是“防骇客”,而是建构一个诚信与专业并重的安全文化。 这场讲座不仅提升了我对各类资安攻击手法的认识,也让我反思日常生活中的资讯行为是否足够安全。面对越来越频繁的网路威胁,我们每个人都应该具备基本的资安素养,主动保护自己的资料,避免成为下一个受害者。
企管三甲 龚峻
今天听到中华⿓网的经理演讲让我如此的震惊,怎么会有如此帅气⼜年轻的 经理,同时也让我知道资安对于⼀个企业是多么的重要。在现今网路发达的情况下很多的企业都会选择把历年的⾃家档案上传到网路上,这时就很需要防毒软体来去防⽌骇客攻击,其实我原本也觉得⼀些个资如果流出的话应该还好,但听到会被拿去到暗网做贩售我也是蛮震惊的,⽽且卖出的价格还不便宜。最重要的当然就是公司的内部机密是最不希望被流出的,由其被竞争对⼿知道的话还有可能被抄袭⽽导致⾃家后⾯的策略全乱,有时候也不单单是被骇客攻击,⾃家员⼯也有可能是那个漏洞。
今天经理也展⽰了很多骇客是如何轻松骇⼊到你的个⼈资讯,经理也展⽰了在不到⼀分钟就架设了⼀个假网站,我才惊叹到⼈⼒架设都这么快了,那如果让AI运⽤在骇客的这个部分的话那要怎么办,严重的话可不单单是骇⼊⼀个企业,还有可能可以骇⼊国家政府机关去窃取⼀些军情。其实我们平常就很容易会被受骗了,我看那个假网站都做到⾮常⾮常像,所以才说平常不要乱点连结。假如今天是⾃家的员⼯不⼩⼼点到⼀个连结⽽导致公司被攻击的话,那也是无可奈何,所以我们才要加强我们的资安,就像是买⼀个保险的概念。
我想谁也不希望⾃⼰花费了数年⼼⾎所成⽴的企业,在⼀夜之间就没了。 ⽽随著⼈⼯智慧的快速演进,资讯安全这个过去相对封闭与防御为主的领域 渐渐地受到众⼈的重视。AI不单单只是有分析数据的功能,它也逐渐成为企业资安架构中不可或缺的⼀环。透过机器学习,AI能从海量的网路活动中学习正常与异常的⾏为模式,进⽽主动侦测潜在威胁、预测可能的攻击路径,甚⾄在某些情况下⾃动做出防御决策。这种智慧化的资安模式,不仅提⾼了反应速度,也⼤幅减少了⼈为判断的负担。
然⽽,AI本⾝也可能成为攻击者 的⽬标,像是透过对抗样本欺骗模型判断,或是窃取模型训练资料,进⽽造成更深层的资安⾵险。如何在导⼊AI资安应⽤的同时,保护AI本⾝的安全,将成为未来资安策略中的核⼼课题。我相信透过AI跟防毒软体的合作能更加 保障企业的安全。
企管三甲 卓采萱
今天这堂课是中原企管的学姊请来的学长来演讲分享,讲者跟我们的年龄接近,却已经进入公司并担任重要职位,年纪轻轻有如此厉害的成就,学长表示在高职时期就已经参加非常多比赛,进到企业后也在不断精进自己,虽然我们不是以资管作为主修,对学长说明的一些程式名词不太熟悉,但我也能感受到学长非常的精明干练且对网路资讯程式这部分非常有热忱。
在刚开始的分享,学长用了新闻事件作为开头,且刚好受灾企业也是他们的客户,除了基本的受害状况、影响与原因等,还能听到一些新闻也没报出来的内幕,提醒我们资讯安全到底有多重要。再来是告诉我们骇客攻击的方法,其实是有分好多种的,像是主动攻击、被动攻击、内部攻击、散布攻击等,听到有这多种,著实让我发现,自己对骇客攻击这件事的确不够上心,我们需要防范的面向也比我初始想得还要来得更多更复杂。
然后学长开始示范如何用程式做出假网页,像是会员登入或邮件帐号登入的页面,欺骗民众输入自己的帐密,并透过假网页得到他们的帐密以及更隐私的资讯后拿到暗网贩售,更夸张的是这个程式甚至可以请AI帮忙做,等于一般民众也可以轻易地去做这件事,如果再把网站细节做到更完美,基本上是很难察觉到网页的真假的,而如果发生在企业当中,那公司中每日负责在翻看邮件的业务部门就非常容易上当受骗,因为他们一天可能就要看几百个邮件,非常有可能会失误而泄漏了资讯。
最后学长给了我们一些例子让我们分辨真假,这同时也是我在整个演讲中最印象深刻的部分,学长给了几排网址、英文字母、标点符号,让我们分辨哪个是我们平常看到真正在使用的,有好几个真的非常相像、难以辨别,我也受骗上当,甚至连学长自己也说他有时可能分不出来,若是骇客有心要骗,我们想不上当也著实很困难,不过今天听完演讲后,我还是有非常深的体悟,了解到个资泄漏的整个过程以及我们可以如何学习资安,未来若遇到任何邮件我都会谨慎看待,避免被骇客入侵或泄漏自己的个资。
企管三甲 陈玟甄
听了这次演讲,以前觉得资安这东西离我很远,好像只有工程师、IT部门、或者政府单位的人才需要懂。但现在发现,资讯安全其实早就渗透进我们生活里,从手机密码、云端硬碟、到公司内部系统,每个人都会碰到,它就像空气一样无所不在,但也不容忽视。
资安的基础建立在三大核心原则上:机密性(Confidentiality)、完整性(Integrity)、与可用性(Availability),也就是所谓的“CIA三原则”。机密性强调资讯仅能让授权者存取,例如个资或企业商业机密,不能随便外泄;完整性则确保资讯在储存与传输过程中未遭窜改,否则就可能导致误判与决策失误;可用性则是资讯系统在需要时能够顺利运作,避免因瘫痪导致业务中断,这对企业营运来说,更是生死攸关。
这次演讲我才知道资安攻击并非单纯的恶作剧,骇客不会随便乱攻击,他们是有动机、有手法、有目标地进行。可能是想要钱、想要瘫痪某个网站、或是单纯炫技,而弱点,只要找到你系统或流程中的某个小漏洞,就可能被盯上。而讲到疏忽,最常见的就是我们自己。像是乱点信件连结、不小心登入钓鱼网站、密码设得太简单、或重复用同一组密码。更高级一点的钓鱼手法,会做出一模一样的假网站,然后网址中还用同形异义字混淆你,例如把“o”换成数字“0”,一不小心就进入了假网站。
这些攻击手法让我体会到,“学会怎么被攻击,才懂得怎么防守”这句话真的很实在。如果你只从使用者的角度去想资安,那很多东西都会觉得麻烦;但如果你换位思考,站在骇客角度去看弱点,就会发现资安其实就是一种策略思维。
在企业日常运作中,许多作业依赖第三方平台与外包服务,包括云端储存、资料处理、网页代管等等。这些服务固然提高了效率与灵活性,但也伴随著风险。若这些第三方没有完善的资安机制,就有可能成为攻击者渗透企业内部的捷径。资安事件不再只是“我的系统被骇了”,更可能是“合作厂商出问题,连带我也受影响”。
因此,企业在导入外部服务时,应将资安能力纳入评估标准,并设置严格的存取控管与监测系统。此外,与第三方签订的合约中,也应载明资安责任与应变机制,防止出事时互踢皮球,让企业陷入灾难。很多人觉得资安就是装个防毒软体、打打资安补丁就好了,但其实真正的风险往往藏在第三方服务里。现在很多公司为了省时省钱,都会用外包系统、云端工具、第三方API,但只要其中一个服务出问题,就可能整间公司的资料都被拖下水。这种间接性的风险,比骇客直接攻击还可怕,因为你根本防不胜防。所以,挑第三方合作对象的时候,也要把资安能力纳入考量,不只是看价格跟功能。
虽然资安看起来是很技术的领域,但它其实跟人性、习惯、信任息息相关。我觉得资安最重要的核心精神,是建立一种信任关系—不论是对内部伙伴、还是对外部用户。我们保护资料,不只是为了遵守规定,而是为了让人们在这个数位世界里可以安心。
企管三甲 余碧君
在这次的资安课程中,我深刻了解到资讯安全在现今数位时代中的重要性。透过讲师的分享与实际案例的说明,不仅让我对资安的基本观念有了更清楚的认识,也对自身在日常使用科技产品时的习惯产生了反思。
课程中提到台积电曾因作业疏失,导致机台在未经扫毒的情况下连接网路,这一点让我印象非常深刻。作为全球知名的科技制造企业,仍可能因疏忽而出现资安漏洞,这显示出即使再先进的公司,只要在流程中有一点疏忽,就可能成为骇客入侵的机会。因此,“机台连网前先扫毒”这样看似基本的动作,其实是维护整体系统安全的第一道防线,也提醒我们在日常操作中不应轻忽任何细节。
此外,讲师也提到使用像 Google 或 Gmail 等帐号时,要开启多因素验证(MFA)。这种额外的验证机制可以大幅增加帐号被盗的难度,即使骇客取得了密码,仍然无法顺利登入帐号。这让我重新检视自己过去在设定帐号安全上的态度,未来会更加重视开启多重验证功能,来保护自己的个资与帐号安全。
在讲到公用 Wi-Fi 的风险时,也让我感到震惊。原来骇客可以透过未加密的网路,窥探使用者传送的资料,包括帐号密码、信用卡号等敏感资讯。这让我想到自己曾经多次在咖啡厅等公共场所使用免费 Wi-Fi 进行线上购物或登入网银,现在回想起来真的是相当危险。这堂课之后,我会避免在公用网路下进行重要操作,或至少透过 VPN 增加加密保护。
主动攻击型骇客的实力也让人感到担忧。他们不仅技术高超,还能使用社交工程等方式引诱使用者点击恶意连结,进而取得敏感资讯。这提醒我们在收信、上网时更应该保持警觉,对来路不明的邮件或讯息抱持怀疑态度,不轻易点开任何可疑连结。
其中一个让我感到惊讶的例子是,讲师提到苹果公司曾出现资安漏洞,却没有对外公布。尽管后来在 iPhone 15 以后的版本中,已经透过晶片硬体层级加强了防护能力,但这也让我意识到,即便是像苹果这样强调安全性的品牌,也可能出现安全缺陷,让消费者蒙在鼓里。因此,我们作为使用者,应该定期更新系统与软体,以获得最新的安全防护,而不是仅仅仰赖品牌本身的信任度。
最后,讲师也提到他们公司在开发时禁止使用AI,因为AI在目前阶段存在高度的不确定性与风险。这点让我反思,虽然AI为我们带来许多方便与创新,但同时也有可能成为资安的破口。尤其是当资料输入AI系统后,有被不当利用或外泄的风险,这也提醒我们在使用 AI 工具时要特别谨慎。
企管三甲 黄钰琦
这次课堂上,透过“资讯安全三大核心(CIA Triad)”、“资安职场介绍”以及“资讯安全法律和标准”等等介绍,让我对资讯安全有了更系统且实际的理解。
首先,在资讯安全的基本概念中,“CIA Triad”是最重要的基础。CIA分别代表机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)。机密性强调保护资料不被未经授权的人查看,常见技术有加密(如AES、RSA)与权限控管(ACL、RBAC)。完整性则确保资料在传输过程中没有遭到破坏或修改,相关技术包含数位签章(SHA-256)与校验码(Checksum)。最后,可用性确保系统在使用者需要时能正常运作,避免因服务中断造成损害,像是高可用性架构(HA)和DDoS防御就是常见的手段。这个部分让我理解到,资讯安全不仅是防止资料外泄,还要保证资料正确且系统稳定运作,每个环节都不可或缺。
接下来,老师介绍了资安职场的不同角色与分工,像是SOC TEAM(事件应变专家)、IR TEAM(鉴识分析专家)、CTI TEAM(威胁情报专家)和RED TEAM(红队演练专家)之间的合作模式。SOC负责即时处理安全警报并建立相关规则,IR则是针对已发生的攻击进行深入鉴识分析,CTI负责搜集威胁情资、追踪犯罪组织动态,而RED TEAM则是模拟攻击来测试企业防御力。这个循环让我更具体地看到,资安领域不只是技术性的防御,而是包含了情报、应变、鉴识与攻防演练的完整体系。每个团队各司其职,又密切协作,才能真正建立起一个强韧的资安防线。这也让我对未来可能投入的资安职涯,有了更多想像空间。
后来还有介绍“资讯安全法律和标准”在演讲中有提到台湾的相关法律,例如无故入侵电脑罪(刑法358)、无故取得电磁记录罪(刑法359)、加重处罚规定(刑法361)、制作传播电脑犯罪程式罪(刑法362)等等。这些法律对于规范骇客行为、保护系统安全有非常重要的作用。其中特别让我印象深刻的是,除了非法入侵本身,连“取得重要资料”或“制作攻击工具”也都可能构成犯罪,显示出台湾对资讯安全威胁的高度重视。透过这个单元,我更加明白技术之外,懂得相关法律知识也是资安工作者不可或缺的基本素养,否则即使出于善意,操作不慎也可能触法。
总结来说,演讲的内容让我从理论到实务,再到法律规范,对资讯安全有了更完整的轮廓认识。不论是保障资料不被未经授权的人看到、确保资料传输的正确性、维持系统高可用性,还是了解资安职场的分工合作、学习法律底线,这些都是未来无论是从事设计、开发还是资安相关工作都必须具备的重要基础。未来我希望能更深入了解不同领域(例如SOC或RED TEAM)的实际工作内容,并累积更多技术与法律知识,朝著成为具备全方位能力的资讯专业人才努力。
企管三甲 李微媞
这次听完了资讯安全讲座,让我对资安有了更深一层的理解。过去总觉得资 讯安全离自己很远,好像是工程师或政府才需要关心的事情,但讲者用很多实例让我意识到,其实资安问题早就无所不在,也跟我们每个人息息相关。
讲师在讲座中提到,使用AI对他们这种管理资安的公司来说超级不安全,如果请它帮他们写code,但他们没有 review code 的能力,就很容易被骇客入 侵。这段内容让我印象很深刻,现在很多人依赖AI 工具,例如用 ChatGPT写程式,但如果我们对内容一知半解,就可能在不知情的情况下把漏洞带进系统,甚至有些公司像 deepseak已经直接禁止使用AI工具,因为它们可能在不小心的情况下泄漏机密资讯,或成为攻击者的辅助工具。
讲师也强调:“要学会怎么防骇,就要先学怎么当骇客”,这并不是在鼓励我们去骇入别人的系统,而是要从骇客的角度出发,思考他们怎么观察目标、利用漏洞,才能真正理解怎么保护自己与公司。其中一张投影片很清楚地整理了资讯安全攻击的动机,骇客有可能为了钱,他们会利用各种方法,例如钓鱼信、恶意连结、植入后门程式等;而“弱点”往往就是人性的疏忽,例如设立过度简单的密码、乱点陌生连结、或是过度信任别人。
讲师也提到资安的三大核心:“CIA Triad”,分别是机密性、完整性与可用 性。他介绍了各种维护资安的方式,比如加密技术、多因素验证、备援机制、资料备份等,这让我了解到资安不是只有防骇客,而是全面性的系统防护,保障资讯在正确的人手中、维持正确性,并且在需要时都能使用。
讲座中还列出许多真实案例,像是2018年台积电因为感染勒索病毒导致产 线瘫痪,损失约26亿元;还有今年马偕医院资料外泄事件,全台22间医疗院 所连续遭到攻击等,更让我震惊的是讲师说他觉得是因为有内鬼,让我对人性险恶感到惊讶,也感受到资安问题的广泛与严重性。
讲师也提醒我们,现在的攻击越来越多来自“内部”,也就是所谓的 Insider Attacks。这种攻击可能源自于员工,甚至是受信任的合作对象,他们掌握存取 权限,一旦心怀不轨,资料就很容易被偷、被破坏、被泄露。
这场讲座让我重新思考了自己在使用网路的行为,也提醒我未来无论是工作 还是生活,都需要有“资安意识”。不是只有IT人员要懂资安,而是每个人都 该学会如何辨识风险、保护自己的数位足迹。
企管三甲 刘彦姿
在这科技发达的时代,资讯安全真的变得越来越重要了。尤其现在骇客的手法越来越聪明,用一些细微但高明的方式,让人自己把资料交出去。像是钓鱼网站、假的登入页面,甚至是看起来很正常、其实只改了一个字的网址,都很容易让人一不小心就中招。
前几年我朋友就真的遇过一次被盗帐号的事件,让我印象超深刻。那时候他收到他朋友的私讯,标题写著“XXX(朋友的名字),这是你吧!”他当下也没多想,以为是什么黑历史照片,加上连结看起来很正常,就点进去了。结果没多久帐号就被盗了。而且更可怕的是,他的帐号被盗之后,这个连结也马上私讯发给他的朋友,其中就包括我。好险我早就在网路上看过这种诈骗手法,立刻就警觉没点进去,还顺便问朋友是不是被盗帐号了。对方马上说对,并跟我道歉,这让我真的觉得超可怕。要是我那时没刷到这种资讯,说不定就被骗了。
只能说现在的诈骗真的太高明了,很多都是从简讯或 Email 开始。有些甚至会假装是学校、公家机关或银行,语气都很急,像是“限时更新”、“帐号即将停权”这类字眼,让人根本来不及多想就直接点进去。我现在每天收到的简讯里,有些附带的连结我根本不敢点,因为真的分不出哪些是真的、哪些是钓鱼网站,干脆都直接无视。这也让我开始对资讯安全更谨慎了。像是密码我现在会尽量设复杂一点,也不会每个网站都用一样的。只要连结是从不熟的来源来的,我一定会先查一下或问问别人,再决定要不要打开。很多时候,骇客根本不是硬攻进你的系统,而是透过“让你自己交出资料”的方式,真的非常狡猾。
我觉得我们每个人都应该对这些事有基本的警觉心,尤其我们这一代,几乎每天都在用手机跟电脑,生活跟网路早就离不开了。只要一个小疏忽,资料就可能被盗用,甚至被拿去卖到暗网。
有时候资讯安全听起来好像很专业、离我们很远,但其实它跟我们日常生活息息相关。你只要不小心点错一个连结,或相信了一封假的通知信,后果就可能非常严重。看到我朋友的经验之后,我真的觉得平常多一点警觉心很重要。宁愿多想几秒,也不要随便点进可疑的网站,这真的不是小题大作,而是现实生活中随时都可能发生的事。