你应该知道的资讯安全-攻击手法与防御认知
应华三甲 张品婕
今天的演讲主题是“资讯安全概念攻击手法与防御认知”,讲者中原学长是一位专业的资讯安全人员,讲述了资讯安全的基本概念、攻击手法和防御措施。他分享了全球的资讯安全问题案例,从穿戴型装置纪录手部动作、银行帐户密码等,让我们意识到资讯安全的重要性。他同时也分享了实用的基础概念,让我们可以更容易了解,并应用在自己的生活中。
首先,他谈到了国际标准与法规在资讯安全的现况,并介绍了ISO/IEC四大控制主题:组织控制、人员控制、实体控制和技术控制。每一种控制都有特定的条文规范和要求控制。同时,台湾的相关法规有“资讯安全管理法”和“资通安全管理法施行细则”,这些法规为我们提供了一个安全的网路环境,也保障了我们的个人隐私和资讯安全。
在演讲中,学长提到的台湾资讯安全相关法规,让我受益匪浅。我们必须遵循这些法规,来确保我们的资讯是安全的。此外,学长也提到资安技术概述,包括组织控制、人员控制、实体控制和技术控制等四个主题。这些控制项目,可以协助我们针对不同的风险因素,进行相对应的防范。
我很感兴趣的是车用资安议题。学长提到,特斯拉等车辆有远端控制功能,但也有被破解的可能。这议题让我印象深刻,因为这显示了现今资讯技术发展的快速与方便的同时,也带来了对资讯安全的威胁。尤其是钓鱼邮件、ATM入侵手法、内鬼网路USB等演讲中提到的不同入侵手法,都重申了保持警觉的必要性。
学长提到的密码填充攻击、暴力破解、字典档攻击、资讯分析、撞库攻击等入侵方式,让我意识到资安防范的必要。我们可以透过一些方法,如密码高强度、保持更新OS和APP、防毒软体、资料加密、备份、上网收信行为管理等,增强自己的资安。
另外,讲者也提到了资安技术的发展趋势,包括机器学习、人工智慧等技术的应用。这些技术可以更有效地检测异常行为和攻击,提高资讯安全的保障。此外,讲者还提醒我们要注意隐私权的问题,尽可能地减少个人资料的泄漏和外泄。通过这次演讲,我们可以更深入地了解资讯安全的概念和基础知识,并且了解了一些实际的案例和入侵手法。这些知识和经验可以让我们更加警觉和谨慎,保护我们的个人资讯和数据安全。此外,演讲也让我们了解到,资讯安全不仅是个人的问题,也是组织和公司的问题。每个人都需要对资讯安全有足够的认识和了解,才能够更好地保护自己和他人的利益。
演讲中,前任思科执行长John Chambers曾说“公司可分为曾经遭骇客入侵过的公司,以及还不知道自己已遭入侵的公司。”这句话让我更加认识到资讯安全的重要性,并且提醒我们在保护自己的资讯安全时,要保持警觉,不断精进自己的防范意识和能力。
总体而言,这次演讲是非常有价值和实用的,我从中学到了很多关于资讯安全的知识和经验,并且了解了一些实际的案例和入侵手法。这些知识和经验可以让我更好地保护自己和他人的资讯安全,让我们在数字化的时代更加安心和放心。同时,这次演讲也让我更加认识到资讯安全的重要性和必要性,希望未来可以有更多的机会学习和探索这方面的知识,为我们的数字化未来做出更大的贡献。
企管三甲 文嘉玮
在这个数位时代,资讯安全已经成为一个极其重要的议题。随著科技的进步和数据的大量产生,我们面临著越来越多的资讯风险和威胁。在这样的环境下,保护资讯和确保资讯安全已经成为组织和个人的首要任务。而 SGS(资讯安全管理系统公司)则是一个能够帮助组织建立和维护资讯安全的重要公司。
透过这次演讲,让我深深的体会到资讯安全的重要性。首先,资讯安全对于组织来说是极为关键的。无论是大型企业、政府机构还是小型企业,都拥有大量的机密资讯,包括客户数据、财务资讯和业务策略等。这些资讯一旦泄露或被未授权的人士获得,将对组织的运营和声誉带来严重的损害,这也是讲员在演讲时和我们提到的例子之一。因此,建立一个坚固的资讯安全体系,保护组织的资讯资产,已经成为不可或缺的工作。SGS提供了一个系统性的方法来设计、实施和监控组织的资讯安全管理体系,帮助组织有效地管理资讯风险。
其次,讲员也和我们说的关于我们的个人资讯安全也是非常需要重视的问题之一。因为随著互联网的普及和社交媒体的兴起,个人的数据和隐私面临著日益增长的威胁。个人的金融信息、个人身份识别和网上活动都可能被黑客或不法分子利用。我们必须采取措施来保护自己的数据安全,包括使用强密码、定期更换密码、警惕钓鱼邮件和恶意软件等等。所以我们可以更好地保护自己的个人资讯。例如,建立强大的密码和使用多因素身份验证来增加帐户的安全性。透过这些措施,我们能够提高个人资讯安全的水平,减少成为网络攻击的受害 者的风险。
此外,SGS 的重要性还体现在推动整个行业和社会的资讯安全发展方面。当今的数位世界与过去相比变得更加复杂和连接。不同的组织和系统之间共享大量的敏感数据,如医疗记录、金融交易和智能城市数据。这就需要确保不同组织和系统之间的互操作性和数据交换的安全性。SGS 可以提供一个统一的标准和框架,使得不同组织能够在资讯安全方面达到一致的水平,确保数据在传输和共享过程中的完整性和保密性。
总之,资讯安全的重要性是我们轻视的。无论是公司组织还是个人,我们都需要认识到资讯安全所面临的风险和威胁,并采取适当的措施来保护资讯和数据的安全性。SGS提供了一个系统性的方法和指导,帮助我们建立和维护资讯安全管理体系,并促进整个行业和社会的资讯安全发展,让我们能够提高资讯安全水平以及保护公司组织和个人的数据。结论是透过这一次的讲座让我认识到什么是 SGS,另外也同时让我对于资讯安全这方面提高了警惕性。
企管三甲 吴敏卉
主讲者主要负责资讯安全稽核的工作、也负责过很多单位、也跟ISO很有关、一开始讲到:前任思科执行长说过:公司可分为两种:曾经遭骇客入侵过的公司、以及还不知道自己已入侵的公司!再做任何网路行为时、都没有想过这种行为是否安全、不管是各种程式、奇怪网站还是社交软体、网路的骇入已经是社会的常态、如何保护自己跟个资也是很重要的!也讲到台湾一年被诈骗50亿元、真的是非常恐怖、可能亲戚朋友都被诈骗过!主讲者讲到一个事情、像是我们随身带的智能手表、都有追踪功能、还有地理轨迹功能、如果被有心人士操控、可能被知道行踪、可以被追踪、就会知道自己的定位、地点!如果是军方人员的行为惯例、和频率!知道飞机地点、就会被有心人士运用!对于特定人士的人、这种被知道踪迹的行为是必须被关注的!也是我们必须注意的事。
这个东西会对人类有什么影响!还有穿戴型装置能够记录手部动作、有可能被记录ATM的密码、记录下轨迹发送给有心人士、利用运动轨迹的分析、可轻易取得密码!这是很危险的一个操作、毕竟跟自己的财产跟隐私有关、研究也显示穿戴式装置能够追踪到非常细微的动作!使得获得资料的人能够重现输入密码的动作!这是目前台湾对资安的安全法规要求:台湾法规:数位发展部资通安全法(107年公布的)这是大部分公司对于资讯的要求资通安全管理法施行细则(110年公布):这就比较偏向特定公司、像是电信业、中华电信、远传电信等⋯这些!
什么是资讯安全?机密性、完整性、可用性!总共有这三个!机密性就是能看到人看得到、不能看的看不到!所谓的帐号密码!但这些东西都会被偷、因为曾经乱点过、被骇入、或是被盗用!那完整性就是资料是完整正确的、可用的!可用的就是比如说ATM如果坏掉、不能领钱就是可用性不完整!系统更新结果资料查不到这样也就是可用性零!这就是这三大部分的解说、主讲者也讲了很多关于这的资讯!
资讯真的是现在很缺的职业!像是唐凤的数位发展部找寻资安方面的专家是8-10万的薪水!现在对这方面真的是很缺、也是近十年来的趋势!也讲到其实他们企业在找寻且需要的要求有英文能力、跟资讯的相关知识!这是他们公司及如果找寻人才希望及注重的方面!
ATM遇骇客、骇客以欧洲央行的名义寄邮件到各大银行、钓鱼邮件点开下载附件、电脑就被骇入了⋯ATM也是一样原理、也可以写程式来盗用、吐钞⋯都是不小心恶意程式的介入⋯所以不要随便乱点奇怪的附加档或连结!不要以为点了没关系、这都是很危险的事、不小心就被盗了!台湾也很多这样的案例!骇客入侵电脑、盗取资料亏了几千万、亿的都有!已经没有绝对安全的资料!尤其现在资讯非常发达、看著一个影片一个资讯专家用程式让ATM来吐钞、还可以骇入客户的资料,这已经不是电影的场景、是现在社会上的现象了!所以大家都要注意这方面的资讯跟学习如何保护自己资料安全!要注意以上资讯:保持更新、防毒软体的运用、资料加密、备份、上网行为管理、高强度密码!
企管三甲 邱瀚玄
这次演讲的主题是资讯安全,提到很多骇客入侵的手法,其中一段影片中的例子,是一个资安主管透过自己已知的知识来阻断及避免各种骇客所放出的陷阱,却在最后因为同事将USB拿给他而破功,虽然例子中是讲述一家公司为情境,但这件事情在我们身边却时常发生,很多人有了在网路上防备陌生讯息的心理准备,却很常疏忽了对于同事及朋友家人们的戒备,在以前FB还很常被大众使用时,因为点击连结而使帐号被盗或是电脑被绑架的事情就层出不穷,一旦有第一个人,出于好奇或贪心踩进陷阱中,就会连带著拉了一大群人进入,我还记得当时有很多关于资讯安全的课程都会提倡一个重点,要求我们点到不明连结时尽快更换密码,但根据现在这堂课来看,这根本没有办法起到作用,太多资讯跟漏洞在点进连结时就已经暴露了。
我认为对于资讯安全方面我们大部分人都还认识太浅,甚至连某些教学者都并不清楚实际上这些入侵攻击如何运作,具体又该怎么防范,导致很多人对于这些网路上的风险过于轻视,或是搞不清楚严重性,某些人可能会认为网路上的手法只有被教导的那几种,不足为惧,某些人可能会以为自己改了密码就是安全的,殊不知反而透漏了更多自己常用的密码组合,更遗漏了确实检查电脑的机会,在网路发达且又如此与生活密切相关的现代,修正错误的观念与更新各种资讯相关的知识是非常重要的,如何普及这些知识也是一个同等重要的问题,尤其是许多长辈非常缺乏相关的知识,但在现代又与生活密不可分,老人被诈骗的新闻并不少见,其中多数都是因为指使的动作太过明显,才会有他人介入并阻止,但资讯相关的骇客攻击并不会要求我们到外面进行一些操作,几乎不会有他人察觉并介入阻止的机会。
我认为演讲中与我最接近的便是密码相关的讨论,我常用的密码只有两组,完全是撞库攻击中提到的那种使用者,虽然我自认不会乱点连结也不会乱填入个人资料,密码也并没有那么容易被猜到,但演讲中有提到,世界上没有没被骇入的公司,只分知道与不知道自己被骇了,那我觉得自己的个人资料与密码也并没有我之前认为的安全,但又不擅长想一组新的密码,更别提还要顾及安全性与通用性,最怕的是最后唯一挡住的人只有自己,讲者有提到自己以前用中文的输入顺序来当作密码,最后也是因为挡住了自己而更改,但我觉得这给出了一个思考方向,是个很有用的建议。
企管三甲 谢玮娗
在过去的几次演讲心得中,我时常提及资讯安全的重要性。由于现今科技的发达,网际网路与AI人工智慧的盛行虽为我们带来便利的生活,但同时可能也使不法人士有行骗、犯法的空间,为避免受骗,与资讯安全相关的技术、知识不管对于企业或是个人都相当重要。在演讲中,讲者多以实际案例举例说明,其中使我印象较深刻的为“ATM 吐钞案”。这个事件发生于 2016年,当时的新闻我至今都还有点印象,且犯案组织除了对台湾的第一银行下手外,全球有其他100家银行受害,盗领的金额更是一笔非常庞大的数目。此国际犯罪组织利用已中毒的银行行员电脑,辗转进入银行的主系统,并利用编写的吐钞程式远端遥控,使台北台中两地共41台ATM自动吐出钞票,车手只要抵达ATM 即可取钞,而犯罪骇客甚至不在台湾,此高超的犯罪手法成功盗领了8000多万,并成为台湾金融史上第一个骇客盗领银行案。经过这次的事件,不仅是一银与其他银行,许多企业开始提升对于资讯安全的重视。
前面有提到,ATM 吐钞案的开端是行员的电脑中毒,在现今网际网路的发达下,一个好奇或不小心点击连结、开启档案,都有可能成为骇客入侵电脑的方式。演讲中,讲员有播放一段影片,主要剧情是骇客组织尝试利用各种方法骇进某公司系统,然而他们几次尝试后皆失败(如:在公司附近丢含有中毒程式码的USB...等),最后是一位管理阶层的员工在收到陌生 Gmail后,开启邮件中附上的连结,因而使骇客入侵员工电脑,进而成功骇进公司主系统。这个影片除了向我们传达一些避免遭骇的注意事项以外,也提醒企业向员工宣导资讯安全相关内容的必要。
演讲中,讲者播放的另一个影片也使我印象深刻。影片中,许多参与者分别被带入一个室内空间与一个男人见面,这个男人能够很神奇地将参与者最近发生的事、烦恼、想买的东西,甚至是买过的东西与花费都正确地讲出,这使 参与者感到相当惊讶。影片到了后半段,公开了男人能够如此精准地说出参与者的相关事情,是因为旁边有一群电脑骇客同时正分析参与者之社群媒体帐号,公开后不仅影片中的当事人吓到,我也起了鸡皮疙瘩,并觉得有点可怕。
随著网路的进步,社群媒体几乎成为现代人不可或缺的一项平台,根据研究指出,2022 年台湾的社群媒体使用者占了总人口的89.4%,并呈现逐年增加的趋势(DataReportal, 2022)。许多人热衷于经营社群帐号,时常在平台中分享生活上的大小事,这虽然能够使亲朋好友透过社群媒体了解、参与我们的生活,但同时可能也使不法人士有了犯罪的机会,因此在频繁使用网际网路的同时,我们应增加自身对于资讯安全知识的了解,进行一些基本的防护,如:保持更新、使用高强度密码等,避免成为下一个被骇客入侵的受害者。
企管三甲 赵榆絜
这次的演讲主题是资讯安全,在现今资讯科技这么发达的时代,线上购物、线上付款、以及线上帐户…等等,许多的活动都是在网路或是线上平台进行,也常常能够从新闻中看到网路诈骗、帐号被盗的例子,因此我们对于我们的帐户安全需要更加注意,在数位化的趋势下,我们无法避免使用,反而要了解怎么做才能够减少我们使用线上平台的风险,以及如何保护自己的资讯安全。
在演讲的一开始,讲员先向我们介绍了资讯安全的基本概念,分别包含了机密性、完整性,以及可用性。讲者也向我们介绍了ISO/IEC 27001资安控制措施的修订,ISO/IEC 27001 是一套备受国际认可的资讯安全管理框架,可帮助组织管理和保护资讯资产,确保其安全无虑,并且在2022年版本中从资讯安全(Information Security)面向延伸至网宇安全(Cybersecurity)及隐私保护(Privacy protection),并从原本14个控制领域,改为以四大控制主题分别是组织控制、人员控制、实体控制、技术控制,阐述管控重点,总共涵盖了93项控制措施,是对于资讯管理很有帮助的系统。
在演讲中,讲员除了向我们介绍资讯安全的一些知识,及专业领域的内容外,也与我们分享一些资讯外漏的实例,其中最令我印象深刻的是iRent租车资料库暴露于公开网路的案列,在近几年这种租车服务非常流行,像是iRent、GoShare等等,这些都是只要在手机里下载APP就能够直接租摩托车或是汽车,而我本身也是这些APP的使用者,由于增加生活的便利性,因此在仅几年备受欢迎。而讲员所介绍的案例是正式用户众多的iRent,因网路公开不设防导致客户资料外漏,导致用户的一些隐私都会被暴露在外,这是很可怕的事情!因此在听完这个案例后,我对于资讯安全的重要更是感受深刻,对于一些不熟悉的网站或是来路不明的网址信件……等等都会更加注意。
我在参与此演讲前对于资讯安全的概念很浅,也不知道该如何注意,在演讲的最后讲员也提醒我们6个重点,让我们知道该如何保障自己的资讯安全,分别是保持软体更新、安装防毒软体、资料加密、资料备份、上网(收信)行为管理以及设置高强度密码,这都是我们平常可以做到的。随著许多商业行为与业务都更加依赖数位化及网路化,网路和资讯安全也越发重要,要有效的应对各类型资安风险与骇客攻击是我们每个人都需要学习的,而在这次的演讲中也得到了许多收获,希望在未来能够对于资讯安全拥有更多认知。
企管三甲 刘柏言
关于这次演讲的议题-资讯安全,我认为是这学期以来最为重要的主题,之前讲的AI、资讯科技、或者架设网站等等,我把他分类在趋势跟技能类别,你不一定要整个会,只须懂个三成就差不多,但资讯安全就算是生存级别的,一知半解会出大亏,原因在于现代的生活很难脱离帐号密码的范围,因为是资讯化与电子化的世代,食衣住行育乐都将有挂勾,我们更应该注意自身资讯被曝露被盗用的风险,好一点就游戏帐号被盗走,更惨的是身家都被掏空,甚至还会背上一大笔债务,拥有一个人的资讯就是能做到那么多事情。
在演讲过程里,讲者提到简单的运动手环就能依靠GPS锁定持有者的位置,甚至查到家住哪里,一整天的生活规迹,这让我想到跟之前看的电影有相似的地方,女主角遗失了手机,被一个聪明的犯人拾起后,伪装成手机维修人员,在手机里装设间谍程式(可以远端操控手机),与不会被使用者发现的镜头(一直开启)后,女主角的隐私资讯整个被暴露出来,社群平台以及聊天软体被犯人恶意发言,女主角丢了工作,因为他被怀疑开小帐抱怨同事与上司,甚至诋毁合作厂商,害公司损失一笔大案子,他的爸爸被绑架,因为他爸的住处惨遭坏人掌握,甚至到最后连女主都差点被杀死,虽然我觉得现实应该不会到那么极端,目前现实生活里最大宗的应该是诈骗,讲者提到大多数人都会点击来路不明的连结,根据指示操作自行将个资泄漏出去,通常你不会感到不对劲,因为现在不管是要申请帐号,写履历,或是参加抽奖,填写个资都是稀松平常的事情,当你忘记曾经填写过甚么东西以后,收到的陌生文件上面却记载者你的个人资料时,你就已经掉入圈套里头。
讲者有提到一个名词叫撞库攻击,简单的说就是拿A网站的帐号密码去B网站登入,我觉得想到这招的人真是天才,原因在于现代人真的太懒了,生活上甚么都要用到帐号密码,只要没有硬性规定,谁会愿意把每个网站或者程式,都分别使用不同帐密,忘记密码又很麻烦,而现在大多数网站都支援绑定,像是FB Google Line等等,针对这种人,撞库攻击就超有用,除了个人以外,团体的资讯安全也须多加保护,韩国三星集团的实验室,就有实验员偷拍照泄漏新手机的外型,最后被判罚2000万,对于企业来说这是很大条的事情,因为这样对于竞争对手来说,可能会从外观推测出你使用的技术,对于企业内部来说,因为不知道对手会如何做,自然也无从因应,对于之后的销售策略也有很大的困扰。
最后,针对以上问题,讲者说到如何防卫,电脑可以装设防毒软体,我只知道小红伞跟诺顿,再来就是资料要加密防护以及备份,不要乱点来路不明的连结,对于陌生讯息要格外注意,密码要设有一定强度,最好不要是生日或是身分证字号那种,当然我觉得,以上这些措施只能给予一定的保障,毕竟资讯科技一直都在变化,人类的恶意你难以估测,遇到有心人士,还是挡不太住,因此出意外时该如何止损,维护多少权益,才是我们下一步该学习的课题
企管三甲 蓝芳榛
在05/01的演讲的主题是资讯安全,演讲人介绍资讯安全是指保护资讯不被未经授权的存取、使用、披露、窃取、破坏、篡改或损失。在现代社会中,资讯安全已经变得越来越重要,因为我们的生活越来越依赖于电脑和网际网路。我们使用电脑来处理各种敏感信息,例如个人资料、金融资讯、医疗记录、商业机密等等,因为这些信息的安全性对于我们个人和企业来说都至关重要。
讲者提到若我们要要确保资讯安全,我们需要采取各种措施,包括使用较复杂的密码、定期更改密码、使用防病毒软体、防火墙、加密和数位签章等。与此同时,我认为我们也需要注意社交软体上有些诈骗帐号的话术,例如骗取密码、诈骗和钓鱼等,并定期备份重要的资料以防止资料遗失。
听完以上我觉得很重要因为我们对手机的依赖越来越高,我们很多重要的资讯都在手机或电脑里面,像我虽然才20岁,我为了方便我的财产更灵活的使用,我已经有五家网路银行正在使用,虽然我不是甚么大老板,但现在线上开户实在是太方便了,而且现在有很多没有实体银行的数位帐户推出了高利息的活动就会吸引我去存,只要把钱存进去一个月就能多两三百块也是一件好事,多家银行些我都有开户,因此这时这些网路银行的资讯安全就很重要了,虽然我的财产并不多,但都是我的血汗钱,希望这些网路银行将来不会有任何资讯安全的问题发生。
另外,讲者还有提到对于台湾的企业而言,资讯安全的防范措施确实还有许多需要加强的地方。许多企业只注重网路防火墙和防病毒软体的安装,却忽略了其他重要的措施,例如加强员工资讯安全意识、定期的漏洞扫描和测试、安全性的监控与日志分析等。除此之外,由于企业内部的资讯系统和设备不同,可能存在许多潜在的风险和漏洞,如不当的资料储存、敏感资料未加密等,都可能成为企业资讯安全的弱点。
因此,企业在资讯安全方面的防范,必须是全面性的、长期性的。此外,组织内部必须有明确的资讯安全政策,透过定期执行漏洞扫描和测试,来找出潜在的漏洞和弱点,并采取适当的措施予以修补。此外,企业必须加强员工的资讯安全意识,透过定期的培训和考核,使员工认识到资讯安全的重要性,并知道如何避免资讯安全事件的发生。最后,资讯安全技术的发展日新月异,企业必须持续关注资讯安全相关的新技术和趋势,透过不断的更新和升级资讯安全防护系统,来保障企业的资讯安全。同时,企业也可以借助专业的资讯安全公司或专家的协助,来建立更加完善的资讯安全体系和应对机制。
企管三甲 张芸慈
现在的网路发达,通讯更加的便利与快速,资讯的取得与存取亦是如此,但也正因为现在网路上能做到的事更多,如金钱的取用、办理线上会员、订购商品等等,我们必须更小心使用这些装置。因为有些不法团体或人士可能会借由制造漏洞来去窃取你的个资,甚至使你倒尽金钱,可恶至极、丧心病狂。譬如说,有时候你可能会感到困惑,为何你明明没有报出你的任何帐号密码,但你的帐号却莫名被盗用了呢?通常这种情况其实也是自身造成的结果,也就是说,是你亲手把这只帐号“送”给人家,让不怀好意的人能利用,关键就在于你点入了其他的怪异网站,或著点入来路不明的信箱帐号所寄来的信件,结果就中招了,对方可以轻易控制你的帐号,在你察觉的时候已经变了一个样,如果有关乎代币或著金钱,那更是伤痛至极。这种方式其实就是把病毒夹带在其中,悄悄地散布在网路中,若有人不防范,很容易就著了到,最终除了资讯被盗用外,电脑甚至可能也会因为被病毒侵犯而衍伸出一堆的问题,网速下降、隐私被侵犯、电脑Lag等等,这些都是进一步可能会发生的严重问题。甚至非常非常严重的话,整台电脑都别想用了。这也更显示我们更要小心注意在电脑上的操作,避免不对劲的情况发生。
除了电脑以外,还有许多跟网路有关的电子产品也不容轻忽,例如像是apple watch,一款智能性手表,他不单只有记录你的心律与步程之类的功能,他里面其实也连结著你的手机,也就是说,既然你在手机上有可能遇到资讯安全的问题,同样在apple watch也有可能遇到,定位的功能也包含在其中,但有些不法人士就可以透过它去查询当事人的位置、方向等等资讯,甚至曾经还传出过利用apple watch就被盗用提款机密码的事件,骇客利用装置的轨迹数据,去找到用户密码的轨迹,尽而去取得用户的个资密码,这件其实是很严重的事,居然连密码的数字都不用去一个个慢慢试、去破解,就能凭用户的使用习惯去得到,可谓是世风日下,因此切记避免使用配戴智能手表的手去按压提款机的密码,免去无妄之灾,金钱流出的窘境。
另外一个也是有关纪录的是一款app,“Strave”,提供追踪、纪录与分享运动路径的服务,但这款app一旦被有心人士利用,也会造成难以想像的恐怖效果。譬如有人就用它来辨识全球军事基地的位置、内外环境的情形,美国、英国、法国等等都可能有机密外泄的可能。而台湾也有类似的情况,例如某飞弹指挥部基地人员的行动惯例、甚至监狱的巡逻路线也透过这款app被披露无遗。因此,观赏了上面的种种案例,我们必须要有一种自觉,保护自身的资讯安全不是一个可以被忽略的事,要多加关照。
企管三甲 刘芷昀
讲座开场白,前任思科执行长John Chambers 曾说过:“公司可以分成两种,一种是曾经遭骇客入侵的公司,另一种则是还不知道自己已遭入侵的公司”。在这句话中,我意识原来资讯是这么不安全的,骇客真的太厉害了,所以这场讲座,真的非常的重要,在这个资讯如此发达的世代,我们都应该认识这些背后的隐忧。举个例子,现代人更加的注重健康,因此有很多人都会购买配戴装置(智慧型手表),运动手表它可以组成运动轨迹,平常自己观测的到自己的轨迹,听起来没有问题,但假设有心人士骇入你的装置,他就可以借此摸透你的生活习惯,甚么时候不在家等等…。你可能会想说,你就是一个普通的人民,监视你有甚么好处吗?那就换个例子,如果是空军基地的人员呢?他的轨迹被摸透的话,是否会为国防问题造成很大的影响? 稍微推测一下轨迹位置的变动,就可以知道你们国家的军机在哪,那严重性就提升了许多。另外演讲人也有提到,运动手环可以纪录手部动作,结构准确率可以高达80%,尝试三次以后可以高达90%,这是一件非常恐怖的事情,假设你今天戴手表去操作ATM,有心人士只要多测试几次就可以解开,这也大大的帮助了我,让我理解原来会有这样的风险,之后我绝对不会使用有佩戴手表的那只手按密码。
接著,讲者介绍了,为甚么我们的帐号会“被盗用”? 他又说:“严格说起来帐号不是被盗用或是被偷走,而是你自己送他的!”这句话真的惊讶到我了!他表示,帐号被盗用的人肯定曾经乱点过网址,或者点击输入帐号,你输入之后他可能会显示帐号密码错误,然后在这个几秒钟内去更改你的资料。这样对方就可以成功盗用了。于是我回想一下,在过去是否曾经收到来路不明的简讯通知,上面提供不明连结? 才发现原来我收到了好多次,只是我都没有管他,我的想法是,假设我真的忘记缴钱了,对方一定会想尽办法联络我本人,因此这样的简讯我甚至连点看都不会,这也降低了被盗取的可能。
另外演讲人还有提到,现代资讯能力和英文素养都是最重要的能力。可见现在除了语言能力以外,资讯能力也随时时代变迁,越来越重要了,这让我联想起上周的讲座,讲者也有提到,AI不会让你失业,但你不了解AI就会失业。虽然我们就读商学院,可能无法非常深入的了解、学习资讯能力,但至少我们要清楚的知道,在方便的资讯系统背后,会有什么样的威胁,该如何去避免也是一项课题。于是在讲座的最后,讲者为我们整理出了保护手机和电脑的六大方法。第一个是必须要保持更新到最新的软体,接著加装防毒软体、资料加密、备份、上网(收信)行为管理(不要随意点及连结)、设定高强度密码。在高强度密码的部分,讲者建议我们用中文键盘打英文,这样加密程度肯定是很强的。听完这场讲座,真的受益良多,希望未来我们都不要成为送骇客帐号的人,保护自己也保护身边的人。
企管三甲 邓丞佑
前任思科执⾏长曾说过:“公司可以分为两种;曾经遭骇客入 侵过的公司,以及还不知道⾃⼰已遭入侵的公司。”由这句话我 们可以知道,资讯安全是相当重要的,我们许多⼈⽇常配戴的运 动⼿环、智慧⼿表都可能被有⼼⼈利⽤,借此得到军事基地的位置、内外环境状况,引发机密外泄的疑虑,甚⾄能够借由⼿部的 运动轨迹来盗取使⽤者的银⾏帐⼾密码,听到学长的说明我才发现原来资讯安全不只存在于电脑、⼿机、平板之类的设备,竟然就连我⽇常配戴的智慧⼿表都存在这么⼤的资讯安全风险。
接著学长讲解了我们可以从ISO/IEC 27001、ISO/IEC 27002来了解资讯安全的how to do以及what to do,还有最重要的资讯安全概念,机密性、完整性、可⽤性,机密性也就是我们需要使⽤⾃⼰才知道的帐号密码来登入相对应的帐号,这组帐号密码不应该被⾃⼰以外的任何⼈所知道,再来是完整性,登入帐号后⼀定是查询到该帐号对应的内容,最后是我们想要使⽤时就应该可以使⽤的可⽤性,学长说这三个资讯安全的元素都非常重要缺⼀不可。 ISO/IEC 27001:2022内也完整的纪录组织控制、⼈员控制、实体 控制、技术控制等4⼤控制主题以及各主题下的93项控制措施,来详细说明资讯安全的各项要求。
学长提到非常重要的,只要你把⼿机上的任何资讯以蓝芽、讯息、云端或其他任何⽅式传输出去,那么那份资料就不再只属于⾃⼰了。 以及学长提醒我们各个网站和各家银⾏提款卡的密码不要相同,以避免⼀个帐号密码被破解顺带牵连其他帐号被撞库攻击的状况发⽣,还有最重要的是注意⾃⼰点击的每⼀个邮件,因为你的帐号密码很可能就是这样泄漏的,就连银⾏这种注重资讯安全 的机构都深受其害,由此可⾒这种问题真的应该被重视。
最后经过三节课的演讲,看了许多资讯安全的例⼦,学长做了最后的总结叮咛我们,对于资讯安全要有最基本的防护,例如:保持更新(软体+应⽤程式)、防毒软体、资料加密、备份、上网(收信)⾏为管理、⾼强度密码等等。听完了今天学长的资讯安全演讲让我更深刻的了解到资讯安全的重要性,同时也透过各种实际案例让我了解更多资讯安全的相 关知识,还有最重要的是学到了如何防范在⽇常⽣活中可能发⽣ 的潜在资讯安全威胁。
企管三甲 吴承翰
今天的演讲是资讯安全,讲师是老师的学生也是我们的大学长,大学长是在学研究生论文得奖者,非常不容易也受人尊重崇拜,资讯安全从有网路与电脑时就备受关注,到了现今年代更不能被忽略。我们身处在网路和资讯电子化的年代,资安议题是我们多少要去涉略的一个领域。没有人希望自己的资讯被外人或自身的疏忽而被有心人拿去盗用,讲师刚开始就跟我们提到运动手环这个不起眼的电子设备,小小的电子手环竟也可以做为盗取个资讯息的一个管道,讲师说运动手环有GPS的轨迹功,若真的要细查可以记录出移动轨迹来找出使用配戴者住在甚么地方。光是听到这里我就觉得有点扯,但仔细想确实有可能可以这样利用GPS定位的这个功能,电影中的间谍和骇客专家就善于利用电子设备的小细节来破取多重防火墙。我们在使用电子设备时就应该要牢记自己的个资问题。
讲师告诉我们资讯安全有三个特性,分别是机密性、安全性、可用性,平常的帐号密码防护就是机密性的意思,可用性就像是银行得要让用户们能使用帐户取前,因为前阵子就有银行一直停权客户的户头遭金管会重罚,那就是妨碍了资安的可用性。接著讲师给我们看了骇客是如何用ATM来盗领现金,骇客入侵ATM主要的三个手法就是有内鬼对ATM动手脚,再来是透过网路控制ATM,因为ATM就像是台不会时常更新的老旧电脑,若不时常做新的防盗更新,骇客们就能利用网路来操作ATM,还有的就是利用USB来植入恶意破解程式,这个就很酷,因为国外就有骇客展示给观众看是如何植入程式来让ATM自动一直吐钞,植入了恶意程式后,不仅能轻松的盗取大把的现金,还能取得用户的个人资料,户头有多少钱、叫什么名字、帐号密码是多少都有可能被轻松取得。因此银行业者需要时常更新系统、训练员工并时常注意技术的演进,才能避免骇客们能轻易的拿到用户的个人资料。
后来讲师讲了我们目前最常被诈骗与自行泄漏个资的途径就是,点击到来路不明的连结,因为有些短网址我们不知道他会连通到哪里,一点下去可能就等于按下了个资使用的同意键给不肖人士。所以讲师提醒大家要保持更新手机系统还有应用程式APP,能给资料加密就做加密的动作,这样能避免文件的重要资讯被拦截盗取,还要做好自己的邮件管理,来路不明的信件、网址、网页输入帐密的视窗都要做好警惕与保持怀疑,最后就是要设定一个高强度的密码。高强度密码能加高骇客在破解时的难度,密码复杂跟被害程度是成反比的。听完这次的讲座,我也得去查看一下我的各式帐号有没有做好双重验证和资料加密的动作,为了保障我自己和我身边的家人好友们,多做资料的防护预防是有必要的。
企管三甲 黄于庭
当今社会数位化已经成为一个必然趋势,资讯科技的发展让人们可以更加方便地处理讯息和完成工作,但同时这也带来了数据安全的问题。有时候,无论是个人还是企业,包括社交帐户、汇款、某些重要文件,可能都会面临遭受骇客 攻击或数据泄漏的风险。因此,关注资讯安全是一件非常重要的事情。在这次的演讲中,我学到了很多关于如何确保个人和企业的资料安全的讯息。
第一个要提到的是密码保护。如果在网路上使用多个网站和应用程式,保护密码就是保护资料的第一道防线。这意味著不要使用弱密码就是所谓很容易破解的密码,使用保密且强度高的密码能有效地减少网路上帐户被骇客攻击的风险。除此之外,每个网站的密码都应该是不同的,这样如果一个网站的密码被破解,中毒会被限制到这个网站的帐户,而不会影响其他应用程式或是帐号。另外要注意的是云端安全。对我们而言,云端储存所带来的好处是很明显的,像是可以方便地储存重要文件、图片等资料。但这同时也增加了骇客的目标。如 果你在云端储存很重要不能泄漏的资料,就应该要使用更加安全的服务,并设定访问权限才可以确保资料较不容易被侵犯。最后要小心的就是网路上的诈骗手法。网路上充满著许多恶意文件、病毒或是钓鱼邮件,目的就是要窃取个人资料,所以要减少开启陌生的电子邮件,同时安装一些反病毒软体才可以减少中毒风险。
除此之外,社交媒体的使用也存在风险,必须保护好个人资料,尽量不传播个人资讯。我记得演讲者有提到骇客手上的资料都是我们自己提供的,因为在使用网站时我们都会填入很多关于自己的个人资料,所以在社交媒体上要注意隐私安全,尽量不要公开生日、生活状态或经常去的地方等个人讯息,才可以使骇客无从下手。 而在演讲中印象较深刻的还有关于提款机被骇客植入程式就可以一直发钞的那段。所谓的提款机被骇客植入程式,是指骇客通过某种手段,将恶意程式植入提款机中,使该提款机可以发行未经授权的现金,严重时可能会危及用户的资产安全。而这类攻击也可以通过各种管道迅速蔓延,威胁整个提款机及银行的资讯安全。对于使用提款机的消费者来说,也需要加强保护自己的资料安全。当使用提款机时,请确保周围的环境安全且场所正确,以避免被人窥探。除此之外, 使用提款机时,也需要避免使用公共Wi-Fi等网路,应使用自己的数据网路或银行官方App等安全通道完成交易,由此避免资料被盗取或遭受攻击。 总而言之,资讯安全并不是只考虑个人或企业的事务,而是要关注整个社会的事情。如果我们能够全面了解和掌握有
企管三甲 谢荞羽
作为一个大学生,我常使用网路来处理日常生活中的许多事务,例如工作、学习、购物和社交等等。包含现代人也是一样的,与我同样的依赖网路。随著资讯时代的发展以及不断进步,资讯安全问题也变得越来越严重。而因为网路的发达也逐渐衍伸出来更多的资讯安全问题。老师安排了一场关于资讯安全的演讲。
首先,演讲中的讲者提到了一些常见的资讯安全问题,例如密码安全、网路钓鱼和恶意软件等等。这些问题可能导致个人资讯被窃取,影响个人财务和信用纪录,甚至可能使个人成为网路攻击的目标。讲者强调了保护个人资讯的重要性,提醒我们要时刻保持警惕,并遵循一些简单的安全措施,例如使用复杂的密码、不点击可疑的链接和不下载未知的档案等等。在面对资讯安全的防守之下,我们更应该试著去了解去学习如何防范。因为现在我们严重依赖网际网路,面对与我们时刻紧密相连的网路,很容易一疏忽就大意。
这让我联想到我就读企管系,企业资讯安全问题也是相当需要去重视。例如数据泄露和勒索软件等等。这些问题可能对企业造成重大的损失,包括财务损失甚至导致公司的声誉受到损失。讲者强调了企业在保护资讯安全方面的责任,提醒企业要加强内部安全管理和员工教育,同时投资于资讯安全技术和防御措施。做得好危害自然少。
此外,我在演讲中还学到了一些新的技术和趋势,例如区块链和人工智慧在资讯安全中的应用。讲者解释了区块链如何提供安全的分散式资料存储和交换,以及人工智慧如何帮助识别和预测潜在的安全威胁。这些新技术为保护资讯安全提供了新的可能性和挑战,我感到非常兴奋和好奇,想进一步深入了解和学习这些技术。若是能深入学习或许能运用在我毕业之后的工作上,可以增加我的社会竞争力。
这场关于资讯安全的演讲让我意识到了资讯安全的重要性,并提供了一些实用的建议和解决方案。我意识到保护个人和企业资讯安全的责任在于每个人,不仅是企业,也包括个人。我决定要在日常生活中更加谨慎地使用网路,并学习更多有关资讯安全的知识和技能,以保护自己和他人的资讯安全。我也认识到资讯安全不仅是一个技术问题,也是一个文化问题。企业和个人都需要建立一个资讯安全的文化,让人们更加重视资讯安全,将资讯安全纳入日常工作和生活中。只有这样,我们才能真正实现资讯安全。
这场关于资讯安全的演讲对我产生了莫大的影响,让我更加了解资讯安全的重要性和挑战,也让我认识到保护资讯安全需要我们每个人的努力和责任。我相信,只有通过共同努力,我们才能保护个人和企业的资讯安全,实现一个更加安全和可靠的资讯时代。
企管三甲 邹艾倢
今天来演讲的是一位在SGS认证公司内担任稽核员的企管系研究所毕业的学长。SGS对我们来说很熟悉,因为很多东西都需要通过SGS的认证,当然在我们学校的资讯处也是,听到资讯处的时候我其实有一种熟悉的感觉,因为我已经在资讯处工读快2年了,但还没有看到SGS来稽核过!所以感到相当特别。
学长有说今天他没有要跟我们说太多技术类的东西,因为技术类的并不好理解,因此他用实务的例子来让我们去了解。其中就有提及到运动手环的使用可能会造成资讯安全的漏洞。骇客可以透过你在按ATM时,运动手环在手上的向量定位去推算出你的6位数密码,学长甚至给出数字的统计,你按过一次可以拥有80%的准确度,按了三次以上竟然可以高达90%的正确率,这是非常惊人的一件事。然后学长也有提到一线的客服人员将会在未来的产业中消失,快则明后年,慢则3-5年。然后也有说到SGS的认证通常都是看ISO27001的的准则,不过这比较枯燥乏味,而且也比较难理解,如果我们想要了解稽核内容的话,可以去看ISO27002的细则。
然后学长也有帮我们列出了资讯安全概念的三个重点:机密性、完整性以及可用性。更告诉了我们可用性被破坏的例子:第一银行吐钞事件。更用了很多的影片告诉我们资讯安全会如何被破解或以及骇客会用怎么样的方式入侵电脑,而我们的哪些举动会造成资料的外泄以及窃取。学长更告诉我们在日常生活中常常会听到有些人说自己的帐号被“盗”了,但其实并不如此,因为在你脑中的帐号以及密码是不会被盗的,除非你把它们贴在办公桌前,因此学长说这种情形,通常都是你把你的帐号跟密码白白送给对方,就是借由你平常乱点一些东西所造就而成。
听完整个演讲,我感触最深的就是学长不断地强调不要乱点一些来路不明的网站,并且在面对资讯的操作上,要先问看看自己,“这样真的OK吗?”。这也是我在资讯处打工时很重要的一个规则,外加不可插入来历不明的随身碟,这些行为都很有可能会造成资料的流失亦或者是电脑的中毒。当然也非常认同学长所希望我们能注重的两件事,一是强化资讯能力 ;二是提升英文素养。现今的社会对于资讯科技的高度重视,促使我们也该与时俱进提升这方面的能力,并在全球化的影响下加强我们的语言能力,使我们在未来能够占有一席之地!
企管三甲 陈莞淇
资讯安全通常又能简称为资安,是指目的在于保护敏感业务资讯以免遭到修改、中断、损坏和检测的程序和工具,那我原本以为资讯安全和网路安全是相同的,后来才发现原来资安是网路安全的关键,是专指为资料安全而设的程序,而网路安全是比较总括性的术语,范畴包含资安。
在演讲中演讲者有介绍ISO/IEC 27001,这是资讯安全概念,其中可分为三大要素(1)机密性:保障企业所有资讯只有“取得授权者”可获取,用以维护企业与用户资讯的保密和机密性,例如设置帐号密码。(2)完整性:保障资讯不会被未经授权的方式修改或窜写,确保资讯准确度与完整性,简单来说,就是里面的内部资料要是对的。(3)可用性:保障资讯的流畅性,让资讯可以被授权者随时取用,不因任何因素而中断,也就是想查就能查得到。
那其实ISO/IEC 27001这个名词对我而言非常的陌生,但经过演讲者的介绍后,我发现它是一套完整的资讯安全管理国际标准也是目前国际上最广泛使用的,它的目的是要帮助企业组织在保管资讯资产时能更加的安全并降低未来资料外泄的损失,它有4大控制主题(包含组织控制、人员控制、实体控制、技术控制)和93项控制措施,感觉是一套非常严谨可靠的标准。
但尽管防护措施做得再好,骇客的入侵还是防不胜防,因为随著科技的进步,他们的技术也在提升,其中演讲者有提到入侵的案例-APT集团,APT是一种进阶持续性渗透攻击,会针对特定组织去做出复杂且多种手段的网路攻击,像是恶意软体、弱点扫描、针对性入侵或利用恶意内部人员去破坏安全措施,通常他们要入侵一个系统,都是长期且多阶段的攻击,每天固定打开电脑跑程式,去寻找系统中的弱点,一旦找到了弱点,一次也只能往前走一小步,这样在侦测系统中才像原地不动一样,不会被防毒系统侦测到,所以这个行业也被称为三年不开张,开张吃三年,一旦攻破了可以获得很多的利益…,听到这个真的让我大开眼见,没想到我们的电脑随时都处于危险的状态,现在没被攻破,不代表未来也不会,或许只是时间还没到,所以按时将防毒软体更新我认为很重要!
最后,在演讲中有一句话一直警惕著我,那就是当我们把任何照片或档案传出去时,不管是传给谁,任何你信任的人,一旦发送了那资料就开始不安全了,因为你不知道对方会做出什么,也不能确保对方的系统安全,所以资料不要乱传是最保险的!另外我们或许会选择将档案上传云端,虽然相对安全,但多少都存在著被盗取的风险。
听了这场演讲,我才了解原来资讯安全这么重要,尤其是对于制造业和一些大企业而言,一旦资料被盗取那后果可是会付出严重的代价,所以随著科技的演变,如何去做好资讯安全也是我们现在需要具备的知识,不仅让自己多一项专业成为企业需要的人才,另外也可以妥善的保护自己的资料!
企管三甲 吴雨𫖳
资讯安全在近年来是大家很保持关注的议题,演讲一开始讲者就有先分享一些相关案例,我印象最深刻的是穿戴性装置的例子,像apple watch虽然能够为我们带来方便,也能够准确地记录手部动作,但也因为穿戴式装置能追踪到非常细微的手部动作,这有可能造成如果你在ATM提款机输入密码,会发生被有心人士盗用密码的风险,产生资安的问题。
随著网路的普及,网路犯罪的手法愈来愈普遍,网路发展的同时,我们也应该更注意它所可能带来的问题,当我们频繁使用电脑资讯工具,我们除了了解到使用网路的好处和风险,我们也需要把弊端降到最低,虽然我们在网路上填写个人资讯,使我们每个人的资讯都会在网路上面,我们会开始担心注册的会员网站,会不会泄露个人隐私资料或是电脑会不会被骇客侵入,所以我们也该有更多的防护准备跟应对措施,可以避免的方法讲者就有分享像定时更新系统、使用防毒软体自动侦测、资料加密或换高强度密码,网路上的资讯应该要有分权限与区隔,区分为可以提供哪些人查询使用。
而资讯安全概念分为三点,机密性、完整性和可用性,它们为资讯安全的结构奠定基础,我觉得很重要,透过讲者的分享,使我更加深刻的理解资讯安全的必要性,因为每个人的个人电脑都会储存很多个人资讯和重要文字档案,有时候我们个人的资讯其实是自己泄露的,只是我们没有留意,有心人士可以简单的通过你的个人主页,在你的网路言论中分析得到你的个人资料,或是在网路上填写注册资料时,你就要考虑是否公开个人资讯,而除了保护自己隐私,也要尊重他人,不随便将他人资料分享在公开网路上,所以为了保障这些文字资讯的安全不被篡改或盗用,我们就需要不断学习和提高自己的网路安全技能与防护意识,可以保护好自己的资讯。
我觉得最重要的还是培养良好的使用习惯,它是最能有效预防的方式,网路世界没有所谓的隐私,凡走过必留下痕迹,谢谢演讲者让我对资讯安全有更进一步的认识与了解,我以前可能没有意识到在网路上填写个人资料被泄漏的危险性,听完有让我提高对资讯安全的警觉性。
企管三甲 郭卉颖
本次的演讲的内容讲了很多让我重新审视资讯安全的问题,而讲师提供了很多实用的撇步和重要的警示。首先让我震惊的是穿戴型装置能够准确地记录手部动作、运动轨迹以及其他敏感资讯这件事,如银行帐户密码!虽然这些装置能够使我们了解自己的身体状态和活动情况。然而,这也意味著我们需要特别关注这些数据的机密性,也让我意识到必须保护自己个人敏感信息不被骇客或未经授权的人士盗取,以确保我们的财务及人身安全。以后智慧型手表只能戴在左手了,不然用双手打下的江山就要白白拱手让人了。
讲师中间也有提到资讯安全的三大核心概念:机密性、完整性和可用性。这些概念对于确保数据和系统的安全至关重要,机密性指讯息不为其他不应获得者获得,保障讯息在对的人、对的时间、对的装置和对的地点上被存取,用以维护用户资讯的保密性;完整性指在传输、储存资讯或资料的过程中,资讯或资料不被未授权的篡改;可用性就是让一个系统处随时可工作状态,资讯服务不因任何因素而中断或停止。
这些概念提醒著我们在设计和使用任何资讯系统时要考虑到这些方面,以确保资讯安全的全面性,网路的复杂程度不是我这种凡人可以理解的,所以想要保护好自己的机密资料要做很多本机防护措施,除了电脑要加装防毒软体及保持更新外,我们可控的范围还有密码的设定,一个高强度的密码可以提高帐户和系统的安全性,再来可以防止骇客使用暴力破解攻击猜测我们的密码,这让我想了一下自己的密码,似乎非常危险,但改太复杂又很难记住,这点应该也是很多人密码容易被盗的原因之一吧!最重要的还是这些防护措施可以帮助我们确保个人设备和系统的安全,并保护个人信息免受未经授权的访问和攻击。同时,讲师还有提到这些措施不仅仅适用于个人用户,也同样重要的应用在企业和组织的资讯安全中。
演讲内容有提到知识产权(IPR)的重要性以及软体版权和盗版的问题,保护知识产权是鼓励创新和研发的重要手段,并确保创作者得到应有的回报。同样地,软体版权保护和打击盗版是维护正当软体市场秩序和经济利益的关键,身为使用者的你我都应该尊重软体版权,避免使用盗版软体,并支持正当的知识产权保护措施。除了软体,我觉得盗版电影也是值得关注的议题之一,因为盗版电影通常是通过非官方和不受信任的渠道进行散布的,这可能导致使用者下载含有恶意软体或病毒的文件,而当这些恶意软体和病毒损害个人电脑或设备后,窃取敏感信息,对系统进行入侵,如此一来盗版电影的存在就可能对资讯安全构成威胁了,我们应该避免从不信任的管道下载来路不明的电影或任何档案。
企管三甲 赖宥臻
资讯安全⼀直以来都是⼀个⼗分重要的议题,随著资讯科技的发展与应⽤,资讯安全问题也变得 越来越复杂。其中讲者有提到,资讯安全管理系统(ISMS)成为许多企业和机构⾯对资安问题时 的重要解决⽅案之⼀。讲者还有说到⼀个以前闹得沸沸扬扬的新闻,就是台湾健保资料泄漏的事 件更是引起⼤⼤的关注,感觉也让社会⼤众进⼀步了解到了资安问题的严重性与必要性。讲者有介绍到,ISMS是⼀种制定和实施资讯安全政策、控制和管理程序的系统。它可以帮助企业和机构检测、预防和应对资安威胁,并维护资讯安全的稳定和可靠性。ISMS的实施需要从组织和⽂化上进⾏改变,并需要跨部⾨的协调与合作,才能真正发挥其作⽤。透过ISMS的建立,企业和机构可以更好地保护⾃⾝的资讯资产,减少资安风险带来的损失。
所以讲者也不断地提到,现在非常的缺“资安专家”,甚⾄有许多公司愿意花⾼薪(10万左右) 聘请这些专家,但是他也说了⼀个很有趣的例⼦,当骇客开张⼀次吃三年,⼯作不⽤太久就可以赚到⼤把钞票,所以怎么会有⼈愿意当⼀个每天要准时上班还要加班到资安⼈员呢?值得深思。 其次,台湾健保资料泄漏事件,更是让⼈们了解到资安问题的严重性。2017年,台湾健保局因外包 作业发⽣资料外泄事件,导致数百万笔健保资料被窃取,引起社会震惊。在事件发⽣后,政府也积极加强对资讯安全的管理和监控,但是资安问题是否就真的有被解决了呢?我个⼈是觉得台湾 在这⽅⾯还有很长⼀段路要走。
总之,资讯安全是⼀个永恒的议题,需要企业、机构、政府和个⼈共同努⼒来应对。⽽ISMS是保障资讯安全的⼀个重要⼿段,它可以帮助企业和机构建立起完整的资讯安全体系,有效地防范资安威胁和风险。⽽台湾健保资料泄漏事件也告诉我们,资讯安全的重要性不容忽视。对于个⼈⽽⾔,要保护⾃⼰的资讯安全,需要加强个⼈资讯安全意识,定期更换密码、避免点击可疑连结和附件等,资安问题真的无处不在,像是我也很担⼼我的家⼈们会被骗。讲者⾃⼰也有提供了他对于这⽅⾯的加强,他说他在不同银⾏的密码都不⼀样,然后他会把密码都写在提款卡上,但是⽤⾃⼰的加密⽅式去加密,即使有⼈捡到了也不⽤担⼼会被破解。⽽且就算真的被盗了,也不⽤担⼼全部的密码都会被知道,所以他也建议我们不要将⾃⼰所有的帐号密码都⽤⼀样的⼀套。
对于此次演讲我觉得非常满意,讲者提供了很多很有⽤的资讯以及想法,也⽤了很多简单易懂或是贴近我们⽣活的例⼦来为我们讲解,还找了很多影片等等,非常感谢讲者这次的演讲。
企管三甲 林书玮
这一次的演讲主题为资讯安全,讲员在演讲的开始就说了,只有两种公司,一种是曾经被骇过的公司,跟不知道遭骇的公司,可见公司遭骇客攻击的可能性有多高与资讯安全的重要性,讲员还讲了几个例子,像是骇客可能利用任何行动装置了解到用户的移动情况,又或者像是运动手环,他们甚至可以透过运动手环了解到你手部的运动轨迹资料,破解出你的ATM密码,所以像是讲员讲的,他如果要按ATM的密码,他都会用另外一只手去按密码,而且也会尽量减少手臂的移动,只使用手指的移动,可见资讯安全有多重要,且与日常身活息息相关,讲员还提到了像是之前闹了很大的新闻,有国外的骇客骇入台湾的银行,骇入ATM让他们能够一直取钞,讲员利用这个例子讲述了他们骇入的方式与当初银行做错的事,这些资讯也都是我们能够去学习的,像是不要打开来路不明的电子邮件与网路连结,通常不是骇客骇入我们的电脑,而知道了我们重要的帐号密码,而是我们自己输入给他们的。
讲员在演讲中也提到了很多关于资讯安全的其他东西,像是台湾关于资讯安全的法规:资通安全管理法、资通安全管理法施行细则,一个指的是what to do 而另外一个指的是 how to do ,其他还有像是资讯安全管理系统(ISMS)跟全球公认的资讯安全管理系统标准ISO/IEC,在很多公司与机构都需要通过这些的认证,还像是提到了资讯安全的概念要包含:机密性、完整性、可用性。
最后提到了一些关于被骇客攻击的可能原因与攻击方式,像是骇客可能使用恶意的钓鱼邮件来入侵,而任何一个装置的可能入侵手法像是:内鬼、网路、USB等等,不常更新或老旧的系统都可能会是骇客攻击的目标,所以都需要做员工的训练与注意技术的演进,而骇客可能的攻击方式像是有:
暴力破解:将密码进行逐个推算直到找出真正的密码为止。
字典档攻击:利用已知密码表,进行常见密码破解。里面包含了一些可能常见的密码组合,再利用字典档去进行暴力破解。
资料分析:在透过社交工程或是技术手段,取得大量的使用者资料之后,将有价值的使用者资料整理成可用资料。透过这些资料可进行更精确的人工猜测。
撞库攻击:攻击者将攻击其他资料库得到的资料在其它网站上进行尝试登入,叫做“撞库攻击”,因为很多使用者喜欢使用统一的使用者名称密码。
从这些攻击方式来看,我们也能从中学习到一些能够保护自己资料的方式,像是从“撞库攻击”的攻击方式来看,我们能够做到的就是各种的帐户的密码不要设成一样的,虽人很难记,但密码要尽可能的不一样,尤其像是不同间银行的密码更不能设成一样的。
听完这次的演讲后,我对于保护个人和组织的数据安全有了更深刻的认识。演讲中提到的各种资讯安全威胁和攻击方式让我意识到,在数位化时代,我们面临著日益复杂和普遍的风险。我了解到了保护个人隐私和重要数据的重要性,以及应对这些威胁的关键措施。我将运用所学知识,采取更积极主动的资讯安全措施,例如使用强度高的密码、定期更新软体、识别社交讯息等,以确保自己和组织的资讯安全。