《物聯網生存指南》:身分認證程序漸趨困難,竊取認證資料則漸趨容易

我們想讓你知道的是
現在有三種基本方法可用來認證身分:知道的資訊、身體的特點、擁有的品項。密碼是我們知道的資訊。我們之所以能使用密碼進行認證,是因為應該只有我們本人才知道這項資訊。
文:布魯斯・施奈爾(Bruce Schneier)
辨識網際網路使用者的身分愈發困難
在《紐約客》(New Yorker)雜誌於一九九三年刊載的一篇著名漫畫裡,有兩隻狗正在交談,對白是:「在網際網路上,沒人知道你是狗。」接著在二○一五年《紐約客》的一篇後續漫畫中,另外兩隻狗討論道:「還記得當年在網際網路上大家都不知道你是誰的時候嗎?」
在網際網路上,這兩種說法都正確無誤。我們隨時都在證明自己就是我們所聲稱的那個人,通常是靠輸入應當只有我們知道的密碼來證明這一點。同時,某些系統讓罪犯和異議分子可在祕密通訊的同時,向主管機關隱瞞自己的身分。不過有許多案例顯示主管機關最後還是能找出那些人是誰。另外,有部分系統提供匿名通訊的功能,其中某些簡單到在建立使用者帳戶時根本無須提供關聯的姓名。最後,駭客可在身分未遭識破下侵入地球另一端的網路,但是同樣地,安全性公司與政府有時也能識別出駭客身分。
如果各位覺得上述所有內容聽來令人困惑又彼此矛盾,那是因為確實如此。
認證程序漸趨困難,竊取認證資料則漸趨容易
美國國家安全局特定入侵行動單位組織的首長基本上等於是美國的首席駭客。二○一六年,時任特定入侵行動單位的喬伊斯(Rob Joyce)罕見地發表了公開談話。簡而言之,喬伊斯表示大眾都高估了零日漏洞,他反而會透過竊取認證資料來侵入網路。
喬伊斯說的沒錯。雖然軟體漏洞如此糟糕,但駭客最常使用的網路入侵手段卻是濫用認證程序。駭客會竊取密碼,也會策畫中間人攻擊(man-in-the-middle attack)好趁有人合法登入時搭個順風車,或者假冒成獲得授權的使用者。竊取認證資料不需要找出零日漏洞或未修補的漏洞,遭發現的機率也比較低,同時還讓攻擊者能更靈活地施展手段。
上述說法不只適用於美國國家安全局,也適用於所有駭客。中國駭客正是利用這種手段在二○一五年侵入美國人事管理局。塔吉特公司在二○一四年遭遇的犯罪攻擊行動,也是從竊取登入認證資料開始。伊朗駭客在二○一一年到二○一四年期間,竊取了美國、以色列與其他國家的政治和軍事領袖登入認證資料。某個激進駭客(hacktivist)在二○一五年利用竊取的認證資料,侵入網路武器製造商駭客小隊公司,而且將該公司幾乎所有專利文件都公諸於世。俄羅斯在二○一六年攻擊美國民主黨全國委員會時,也是利用竊取的認證資料。
根據一份調查顯示,有百分之八十的外洩事件都是因濫用或錯誤使用認證資料所致。Google曾從二○一六年中旬至二○一七年中旬期間觀察Gmail使用者,發現每星期都會有一千兩百萬起釣魚攻擊成功。
由於認證程序無所不在,所以也使竊取認證資料成為有效的攻擊手段。所有個人或專有資料都會受到某種形式的認證程序防護,因此存在許多破解認證程序的機會。我們難以讓認證程序兼具易用與安全的特性,而且在許多情況下,那是不可能達成的目標。此外,大多數系統的設計都是讓某人在獲得認證後,就可執行幾乎所有作業。
使用者名稱與密碼是最常見的認證機制,大家都非常熟悉這種機制。由於需要記住的密碼太多,因此我們可能採取了所有會大幅降低體制安全性的行為,例如選擇弱式密碼、重複使用重要密碼,或是將寫下的密碼留在公共場合中。
攻擊者會利用我們的這類行為。他們會猜測密碼、從電腦和遠端伺服器竊取密碼,在竊得某系統的密碼後,攻擊者會嘗試於其他系統上使用該密碼。他們會猜測用來備援認證程序的「祕密問題」的答案,也會欺騙使用者,讓使用者自行揭露答案。
在二○一六年三月十九日,當時擔任希拉蕊總統競選陣營主席的波德斯塔(John Podesta)收到一封聲稱是Google安全警示的電子郵件,但其實寄件者是代號「魔幻熊」(Fancy Bear)的俄羅斯情報單位。IT部門向波德斯塔提供了錯誤建議,導致他按下信中連結,並在偽造的Google登入頁面內輸入密碼,讓俄羅斯情報單位能存取他十年來的電子郵件。
波德斯塔是釣魚攻擊的受害者,雖然取笑他很容易,但我反而更感到同情。受害者可能極難辨別經過精心設計的釣魚郵件,對不熟悉科技的人來說更是如此。而且即使波德斯塔抵抗了三月十九日那封電子郵件的誘惑,魔幻熊駭客可能會一次又一次地繼續嘗試,而且他們只要走運一次,即可達成目標。
釣魚攻擊可以是鎖定對象的行動,也可是大規模攻擊。在一起於二○一七年發現的大規模釣魚攻擊中,詐騙者在駭入帳戶後,即傳送電子郵件給該帳戶使用者的聯絡人。該電子郵件內含有一個偽裝成Google文件檔案的蠕蟲,會在受害者登入時收集他們的Google認證資料,隨後該蠕蟲又會再將自己轉寄給受害者的所有聯絡人。Google在發現蠕蟲後將其禁用,不過Google估計已有一百萬名Gmail使用者受到該蠕蟲影響。
若要說我們從以上所有事件學到了什麼教訓,那就是密碼非常不安全。雖然低安全性需求的應用可使用密碼機制,但對安全性要求較高的應用就不適合使用密碼了。
現在有三種基本方法可用來認證身分:知道的資訊、身體的特點、擁有的品項。密碼是我們知道的資訊。我們之所以能使用密碼進行認證,是因為應該只有我們本人才知道這項資訊。
Tags:
2023資安產業日:新秀育成、跨域合作,資安培育基地在沙崙

我們想讓你知道的是
11月24日,數位發展部數位產業署於沙崙資安服務基地舉辦「2023資安產業日」,結合產業研討、資安講堂、企業攤位展示以及互動遊戲等形式,創造資安產業與產業資安交流媒合的舞台,匯聚產官學研等領域,打開臺灣資安新氣象。
疫情後,全球數位化的腳步更加迅速,網路惡意攻擊形式也不斷翻新,對臺灣造成許多資安威脅。因此,政府將資安產業列為國家重要產業之一,2021年底於臺南沙崙啟用的「ACW SOUTH 數位產業署沙崙資安服務基地」(下稱沙崙基地),就以推動資安產業發展、提升產業資安防護能量、推動產業資安、創造資安跨域合作為核心使命,積極推動人才育成、驗測實證產業技術、跨域合作等計畫,打造臺灣指標性的資安場域。
啟用至今,沙崙基地已培育超過2300人次的資安人才、已開發23套攻防演練劇本,並協助23家次廠商完成33項次資安產品驗測。為進一步凝聚臺灣資安產業,上週五(11/24)數位發展部數位產業署於沙崙基地舉辦「2023資安產業日」,結合產業研討、資安講堂、企業攤位展示以及互動遊戲等形式,創造資安產業與產業資安交流媒合的舞台,匯聚產官學研等領域,打開臺灣資安新氣象。
2023資安產業日盛大開幕:臺廠深耕、國際肯定,見證臺灣資安領先全球。
今年資安產業日聚焦於臺灣IT(資訊科技)、OT(營運技術)領域的資安研發、供應鏈聯防、產品驗測及人才培訓等亮點成果。數產署也在開幕儀式中加入巧思,展現各界深耕資安技術、提升產業資安韌性的歷程,並透過授贈資安新秀榮譽獎狀,凸顯沙崙基地攜手產業共育新秀的不遺餘力。此外,為了促進資安產業與產業資安進一步的交流與對話,也邀集資安領域專家,分享AI協防、公私協力及CMMC等最新資安趨勢;並於主會場中透過23家攤位展示,構築產官學研之間的交流平台,促進研發技術及創新服務的產業能量流動。
開幕式的成果短講中,榮獲2023年全球百大科技研發獎R&D 100 Awards的代表黃鼎傑組長表示「工控資安近年來逐漸受到產業重視,ICSentry工控資安威脅分析平台榮獲R&D 100 Awards的肯定,代表臺灣資安創新研發能量受到國際的注目與肯定。」對所有為資安產業奉獻心力的人來說,這座獎項是國際對臺灣資安研發能量的肯定,也鼓舞了在資安道路上持續努力前行的產業夥伴。綜觀今年臺灣資安的成果,數位發展署林俊秀副署長讚嘆,「臺灣資安真的是十年磨一劍。如今能夠收穫如此亮眼的成果,都是奠基於許多人多年來的共同努力,才終於走到今日這一步,真正把臺灣資安發揚光大。」
為產業注入新活力:業師領銜、接軌產業,從理論到實務的新秀實戰
不過,資安產業若要持續發展,帶來更多的創新技術及服務,後進的人才培育絕對是不可或缺的關鍵。因此,今年沙崙基地也延續去年沙崙資安新秀大賽「育才」的核心精神,辦理「2023沙崙資安新秀媒合培育計畫」,攜手產業師資,幫助對資安領域有熱忱、有興趣的新秀們找到學習的環境與資源,更上一層樓。
開幕式中,數位發展部唐鳳部長也蒞臨現場,親自頒贈今年度入選參與資安新秀媒合培育計畫的企業與同學們榮譽獎狀。授贈前,唐鳳部長也在致詞中肯定「企業出專題,學生來解題」的媒合模式。資安新秀代表陳躍心同學表示,計畫過程最特別的是接受業界導師的專業指導,不僅加深他們對資安理解,也在過程中體會到理論學習和產業實務的差異,對未來的課業學習及職涯發展都影響深遠。下午時段的新秀快講活動中,新秀們更充分展現對於資安領域的熱情、以及對業師輔導的感謝與肯定。
開幕式結束後,新秀們在「Testbed 資安應用多元展區」展出此次的專題成果,同時亦將想傳達給大眾的計畫成果資訊,透過有趣的闖關遊戲進行推廣;除此之外,現場還有「新秀成果導覽活動」,由專人詳盡地介紹沙崙計畫的發展脈絡與成果亮點,並帶領觀眾逐關導覽,深入認識不同新秀隊伍在培訓過程的點點滴滴:例如來自長庚大學資管系的「什麼時候要吃藏壽司」隊,運用叡揚資訊提供的培訓平台及漏洞檢測工具,開發出具備安全框架的「智慧安全會議室管理系統」;以及跨校組隊的「吃飯皇帝大_白飯北科大」隊,透過菱鏡提供的硬體設備進行實作,進行資安攻擊的觀測與分析,並且在專題期間偵測到一起真實的DDos攻擊。

有趣的是,分享過程中新秀們不約而同的表示,參與計畫最大的收穫是他們從一次次的挫折與困難中,領悟到實作與理論的差距。而當自己從單純解題、答題的「解題者」,進階為找到問題、解決問題的「出題者」後,他們對資安領域也產生更多熱情。另一方面,參與育才的企業導師也相當肯定新秀們的認真,他們學習過程的衝勁和態度,就是成功解題的關鍵,也期待未來沙崙基地的人才培育計畫能夠更大、更廣,為臺灣資安產業注入更多活水。
新秀人培 x 產業對話:臺灣資安的關鍵節點
開幕式時,唐鳳部長曾提到,「數位部為了彌平『資安產業』和『產業資安』的距離,長期致力於推動各項資安計畫,以期未來新的服務或需求出現時,雙方能在毫無知識隔閡的狀態下連結,最大化技術迭代的速度。」而ACW SOUTH數位產業署沙崙資安服務基地就是兩者交會的關鍵節點,不只培訓更多產業資安人才,同時挖掘更多潛在的新秀投入資安產業,也促成臺灣各界企業的相互交流,啟發越來越多的正向循環。也期許未來在數位發展部數位產業署的帶領下,沙崙基地能匯聚更多資安人才,凝聚產業資安能量,攜手產官學研朝更靈活、多元的資安未來邁進。
(數位發展部數位產業署廣告)