APT27駭客組織對台宣戰,政府與關鍵基礎設施該如何抵禦資安攻擊?

我們想讓你知道的是
資安真正關鍵的,是在攻擊階段中的前期防護,並不是在惡意程式進入到企業環境後才開始進行處理,就像疫情期間我們都不希望把病毒帶進家中,所以盡量在進門前就能徹底消毒一樣。
文:周裕華(Kent Chou)
自稱APT 27的駭客組織於8月4日晚間上傳一支影片到YouTube,聲稱將針對台灣政府以及關鍵基礎設施發起一連串癱瘓網路行動。更在三天後於第二支影片中表明對台灣的行動已經告一段落,說其已對內政部警政署、交通部公路總局、台灣電力、總統府、金智洋科技、財金資訊公司、神腦國際等組織進行了不同程度的攻擊。
APT 27更提到,它掌握有台灣設備的零日漏洞、政府資料和超過20萬的連網設備資料,威脅台灣日後若再挑釁,APT 27就會使用現有劫持的資源來發動攻擊。
這對台灣政府以及關鍵基礎設施,可能會有什麼影響?
我們可以從這次攻擊中看到,許多攻擊的目標為政府或企業的委外廠商,雖然對政府及企業本身是不具有一定性的影響,但這也直接造成人民的恐慌,使人民開始擔憂起國家的資安問題。
畢竟,我們都不想看到台灣成為下一個烏克蘭,因資安防護不足導致國家陷入經濟與生活困難。但事實上,目前這些攻擊對整體國安及企業安全並不會造成絕對的傷害,畢竟這些網路與系統是與關鍵網路分離的。
APT 27駭客組織可能會有的許多攻擊方式。其中包含網路、社交工程、DoS等攻擊手法,相關的關鍵基礎設施應加強持續監控所有威脅可能的接觸點,避免關鍵基礎建設受到網路攻擊造成更巨大的損失。現階段許多與民生相關的媒介或是政府機關對外傳遞資訊的媒體,都需要更加的注意是否會造成攻擊點的產生,畢竟這些都是在整體資安上最脆弱的一個環節。
為什麼關鍵基礎建設如此的重要,正如生活中不能沒有水跟空氣一樣,其關鍵性在於維持人民的基礎生活所需,若是關鍵基礎建設遭受到攻擊而癱瘓,對民生及經濟都是一莫大的打擊,我們也無法想像打開水龍頭沒有水、沒有電力提供的生活。
這些組織的資安團隊,應該採取什麼防護?
長期以來,委外服務是最難管理的,相關的服務僅限於服務提供,卻往往在資安的議題上都涉足不深。
原因是什麼呢?成本!
例如,廣告服務的推播,實質上更注重在內容的呈現,而不會著重在後面推播的系統中應該採用什麼樣的資安規範。IT及OT的生態中,都會面臨到如此重要的關鍵問題,委外單位連線存取、軟體更新、硬體維護、遠端控制等等,這些都是資安團隊需要關心的,畢竟層出不窮的事件都一再的呈現這事實。
那麼,什麼需要注意的?
- 委外單位的資安規範需更明確,包含連線控制、軟體更新、推播限制及邊界管制等等的資安規範。
- 企業需將委外服務納入企業資安的管控範圍內,避免因為委外廠商的因素造成企業及社會損失。
- 需要更明確定義資料交換的流程,採用零信任的基礎進行資料交換,所有的檔案都不信任,透過嚴謹的規範及技術控制唯一能使用的範圍。
- 深入盤點可以接觸到外界的檔案(即使是備份,也需要確認備份的檔案是乾淨的),避免當駭客發起攻擊時成為被利用的武器。
- 定期更新,雖然是老調長談的措施,但卻有許多的系統無法更新到最新的版本,這著實都成為駭客的主要武器。
- 應用程式弱點監控,了解企業內部應用程式的管控,避免存在弱點的應用程式持續被使用。
- 限制性軟體,其中也包含了非法軟體及所謂的PUA軟體,企業應避免非法的軟體使用,因為它並不是存在於可控制的範圍內。

台灣政府應該如何回應這類威脅?
對於現階段政府單位所面對到的問題來說,台灣政府已經達到高標準在處理問題,也許我們會認為政府網站無法運作是一個很嚴重的問題,但其問題並不是被入侵,而是利用網路攻擊的方式使網站回應癱瘓:就好像是先前的疫苗系統一樣,當太多的請求發送到網站時系統無法處理這麼多的請求,而造成的短暫服務問題。
這類的事件都需要時間進行回復,所以我們應該相信政府的能力,但針對企業來說,是否已經準備好足夠的應對措施去有效防禦相關攻擊事件,企業內部究竟還存在多少被劫持的資源等著被駭客利用,即便有了備份、高可用性措施,都應該更注意在每個接觸點上的有效防護。
政府及企業的網站、系統,都存在許多資料交換的服務,這些關鍵服務也需要被檢視,是否能夠完全的信任民眾或企業交換或上傳的資料,其中會不會包含惡意程式導致攻擊的事件產生;此外,政府機關中也採用了許多的委外服務,這些都需要在資安的範圍內進行規範,去避免真正的攻擊事件癱瘓我們的關鍵基礎設施,避免委外的資源變成攻擊者利用的武器。
如何才能有效地避免攻擊事件發生?
惡意組織最常使用的攻擊方式就是尋找弱點(vulnerability),或是利用釣魚郵件(phishing)等等的特性誘使人員執行其攻擊性武器,可能是經由惡意連結下載,亦可能是經由惡意程式來執行弱點利用,這都是我們需要注意的關鍵問題,畢竟沒有一個解決方案能保證百分之百的防護到所有的攻擊;但是,假使我們在一開始就不信任所有的檔案交換,那麼是否會有所不同呢?
網路攻擊手法日新月異,以零信任為架構才能打造安全的網路環境。
零信任意旨不相信任何的文件並假設所有文件與設備都帶有威脅,而威脅更有可能從四面八方而來。因此所有文件與設備都需要以零信任原則謹慎處理。企業與組織最需要的資安解決方案是能在不改變原有資訊架構下,快速建立以零信任為核心的新世代資安防護機制,同時保護遠端辦公機制的安全。
以零信任為架構的DEEP CDR(檔案無毒化)技術就是針對攻擊提供百分百防護的關鍵;在一個零信任的基礎下,提供資料交換服務時,洗淨所有不應該存在的因素,例如:ActiveX元件、巨集或是惡意連結等等的攻擊武器,當檔案進到企業內部時,就是絕對乾淨的一個狀態,不具有所有威脅的因素。
而且,這是在攻擊階段中的前期防護,並不是在惡意程式進入到企業環境後才開始進行處理,就像疫情期間我們都不希望把病毒帶進家中,所以盡量在進門前就能徹底消毒一樣。
最後,如同政府於2021所推出的「資安即國安2.0戰略」,不論政府、企業或人民,我們每個人都應重視資安的重要性並且落實安全防護。
作者簡介
現任OPSWAT技術顧問。在資訊安全領域中擁有超過12年的專業顧問資歷,同時也是專業的資安技術專家。 擅長於產品整合應用、規劃及安全事件處理、分析,並包含端點、伺服器、網路及郵件等領域之安全防護,資訊安全防護等應用規劃。曾擔任賽門鐵克大中華區首席技術顧問,負責各項產品技術及資安解決方案建置、應用及分析,提供企業用戶資料安全、規範、保存及資訊安全事件處理等顧問服務。
延伸閱讀:
【加入關鍵評論網會員】每天精彩好文直送你的信箱,每週獨享編輯精選、時事精選、藝文週報等特製電子報。還可留言與作者、記者、編輯討論文章內容。立刻點擊免費加入會員!
責任編輯:丁肇九
核稿編輯:翁世航
ASUS與NVIDIA聯手陽明交大應用藝術所,頂尖軟硬體設備助藝術與STEM領域學生提前接軌AI產業

我們想讓你知道的是
近年AI的影響力從業界延伸到學界, AI課程成為學生熱門選修,此類課程仰賴高效能工具。ASUS與NVIDIA看準學界需求,於陽明交通大學應用藝術研究所(Institute of Applied Arts, IAA)配置多台搭載GeForce RTX 40 系列筆電GPU的ASUS/ROG高效能,以頂尖的軟硬體設備,幫助師生輕鬆運用生成式AI技術創作激盪創意,培養前瞻藝術人才。
近年因應生成式AI的熱潮,AI對產業的商業模式、營運流程,產生顛覆性的革新。事實上,AI的影響力,也開始從業界延伸到學界,越來越多學生主動學習寫AI程式,或將AI工具應用到主修科系。透過高效能的軟硬體工具,教授在授課或學生實作過程, 得以無後顧之憂揮灑新世代創意。
本次產學合作由華碩提供經NVIDIA Studio認證並搭載GeForce RTX™ 4060筆電GPU的創作者筆電,包括ASUS Vivobook 16X、ROG Zephyrus G14、ROG Flow X16以及適合STEM學習的ASUS TUF Gaming A15,幫助同時跨藝術創作及STEM(科學、技術、工程、數學)領域的陽明交通大學應用藝術研究所師生在符合業界標準的環境中實作,激發無窮創作潛力。
應藝所專任助理教授劉辰岫:培養跨領域學生使用最新科技媒材進行創作
此次華碩與NVIDIA、國立陽明交通大學應用藝術研究所攜手,以IAA x NVIDIA Studio x ASUS 合作形式打造前瞻藝術學習環境,考量之一就是應藝所訓練學生時,強調對新科技的重視程度。應藝所專任助理教授劉辰岫表示:「我們許多學生是跨科系報考,像是資工、教育、文學等,所上學風自由開放,也與時俱進。教學時使用最新工具媒材,讓藝術與科技產生深度融合,『跨領域』成為應藝所相當獨特的人才養成路徑。」

既然應藝所的師生在教學、創作過程高度依賴科技,ROG Zephyrus G14提供給師生使用後有哪些明顯的感受?劉辰岫舉例,教學過程會使用到3D建模軟體Blender,以及同步執行多個機器學習任務,因為ROG Zephyrus G14搭載GeForce RTX 4060 筆電GPU提供強大的運算效能,在處理複雜的3D建模訓練指令時,操作起來相當順暢,高解析度螢幕可以看到細緻的渲染視覺,對於師生在建模過程,確實可以加速流程。
另外,應藝所在教學現場相當重視腦力激盪的討論,進而嘗試打破藝術邊界,讓創意勇於馳騁。課程中如果人手有一台高效能筆電,不但可大幅減少運算時間,ROG Zephyrus G14輕薄好攜帶,可在任何空間進行討論、創作或展示作品,十分便利。

劉辰岫觀察到,學生透過ROG Zephyrus G14執行視覺化程式設計軟體TouchDesigner,在創建藝術作品之際,受惠高效能的NVIDIA GPU,可以處理更複雜的視覺效果,實現最高畫格率,加速生成出要渲染作品的指令;加上這台筆電相當輕巧,內建HDMI、Type-C和USB多種接頭,學生上課時能輕鬆連接到投影機或拿在手上,將藝術作品分享給其他人觀賞,有助於在課堂上把創意想法變成實際作品。
全球獲獎無數的ROG Zephyrus G14 搭載NVIDIA GeForce RTX 4060 筆電 GPU,高達 125W TGP,並具備 NVIDIA Advanced Optimus 與 DLSS 3 技術,解鎖頂級創作應用程式中的 RTX 和 AI 加速、可實現最大穩定性的 NVIDIA Studio 驅動程式,最佳化運算能力及效能超乎想像,加速創意構思,輕鬆迎戰多工任務。採用ROG Nebula 霓真技術電競螢幕,16:10長寬比,QHD 165Hz/3ms 面板, 100% PCI-P3 廣色域,搭配 Dolby Vision 影像技術,色彩準確度通過Pantone認證,畫面明亮、快速、生動,更有德國萊因護眼認證,不閃屏、抗藍光,揮灑創意開闢嶄新「視」界!了解更多:ROG Zephyrus G14
開放資源給其他學科學生使用,成為校內跨領域的創意激盪Hub
IAA x NVIDIA Studio x ASUS 合作設備,也開放給陽明交大其他科系師生預約使用。因為看到越來越多STEM領域的學生,在寫程式作業的時候,受限私人筆電的GPU效能不夠優異,導致學習效率大打折扣。
對此,華碩與NVIDIA就針對理工相關學科的學生,鼓勵使用搭載NVIDIA GPU的華碩筆電,可加速驅動機械、結構和電氣仿真等數十種的STEM應用程式,展現高速效能;又或是計算機科學、數據科學的學生,在處理大型數據集、訓練生成式 AI和機器學習模型時,可以更快獲得的分析結果。

事實上,過去十年間NVIDIA已經從一間以GPU為核心業務,進化成運算平台的公司,提供的解決方案不光只是顯示卡,還有橫跨其中的軟體及運算平台,例如有NVIDIA AI(企業級尖端人工智慧平台)和 NVIDIA Omniverse(創意協作開放平台)。幫助設計師、藝術家、工程師、數據科學家等專業創作者,不再受限軟硬體資源,影響創作或演算的進度。
也因為IAA x NVIDIA Studio x ASUS學習設備開放給各系所授課使用,有助於日後校內跨領域交流。劉辰岫教授回應:「應藝所是整合跨領域創意的樞紐,很多時候不同領域的師生都會在這裡做腦力激盪,加上應藝所的課程也有很多非本科系學生選修;以及我手上的計畫也會邀請建築所、資工所的老師一起參與,因此我們很期待未來這些資源的加入會帶動更多跨領域的創意激盪。」

ASUS與NVIDIA賦能空間價值,規劃講座/工作坊協助師生掌握新科技
除了提供軟硬體設備,ASUS與NVIDIA也期待能為此場域挹注更多創新能量。後續也將規劃一系列講座與工作坊主題,讓校內師生能第一手掌握產業現況,使用嶄新的設備來進行研發與實作。
例如NVIDIA將籌辦生成式AI主題的研討會,邀請領域的業界講師,教導學生怎麼設定、使用生成式AI來提升創作效率,藉此讓學生們認識到GPU在創作時的重要性。另外,NVIDIA也會規劃Omniverse工作坊,邀請教授和學生親自實作,了解Omniverse的特點和功能,有助於把Omniverse融入創作流程,進而豐富學生的知識與技能。

另一方面,深耕校園多年的華碩,以培育更多國內優秀技術人才為出發點,未來也會在此舉辦AI主題講座,邀請業師講授如何實際操作創作者筆電及相關應用,有助師生更了解產品特色,得以更精實地利用筆電創作,期待能具體提升同學的創意產出效率,以及擴大教授的研究能量。
當人工智慧已成為全球先進國家的下個角力主戰場,台灣若希望在AI賽道不落人後,從教育往下扎根將是關鍵。華碩與NVIDIA攜手陽明交大,透過提供設備、講座等多元資源,有助於培養下一代AI思維,厚植設計人才的數位實力,期待台灣有朝一日成為AI強國。
想擁有最佳效能的華碩筆電,現在就加入華碩教育商店會員,學生/教職員登錄享專屬優惠價,首次登錄再送500元購物金!立即登錄:華碩教育商店