APP下载

台新金控资讯长孙一仕:金融机构也开始得重视IoT资安风险,可用3步骤因应

消息来源:baojiabao.com 作者: 发布时间:2026-09-02

报价宝综合消息台新金控资讯长孙一仕:金融机构也开始得重视IoT资安风险,可用3步骤因应

台新金控资讯长暨资安长孙一仕。(资料照/摄影洪政伟)

台新金控资讯长暨资安长孙一仕近期在资策会产业情报研究所(MIC)举办的线上研讨会,分享银行资安转型的策略思维。除了就金融机构目前面临的资安攻击威胁,乃至在云端应用、企业物联网等也可能出现的资安风险进行说明,同时,也提出了金融机构如何有效因应资安风险的相关建议。

孙一仕指出,金融机构一直是骇客经常攻击的目标之一,所面临的资安威胁从来没有停止过。而骇客持续会以热门议题进行攻击,像最近是使用COVID-19疫情爆发当主旨,诱骗金融机构人员开启电子邮件,甚至点击附件档,对金融机构来产生出可能的资安威胁。

另一方面,他提到,可以看到攻击转为国家级骇客威胁,根据F-ISAC情资分析,国家级团队骇客以锁定SWIFT、ATM系统攻击威胁增加,且攻击手法更多样,可能用的资源也非常多,因此,这样国家级的攻击对金融业的威胁是日益增加。

孙一仕更观察到,今年勒索病毒攻击持续增加,其中有很多是诈骗勒索邮件,作法上,骇客会寄出邮件给企业,声称已盗取企业资料,要求企业以比特币支付赎金,但事实上,企业本身并没有被入侵。他提到,不少家金融机构收到这样的诈骗勒索邮件,要花蛮多心力确定自家资料没有外泄出去。此外,近期台湾大型企业遭受骇客攻击,以勒索病毒方式锁定特定档案,使这些企业部分业务也曾经停摆过一天以上。

同时,勒索病毒入侵手法变化翻新,透过邮件、网页、VPN等管道入侵AD网域控制器,孙一仕解释,AD是企业控制所有员工账号、密码的系统,一旦骇客攻进AD网域控制服务器,就很容易取得高权限,在企业内部电脑大量散播病毒。

他更进一步提到,云端应用其实是金融机构最薄弱的环节。即便,云端运算是目前金融机构关注的科技焦点,许多金融机构希望借由云端运算,达到成本减降以及营运弹性这两个目的。然而,伴随而来的资安风险,也是金融机构评估运用云端运算不能或缺的,孙一仕强调。

像是美国银行Capital One Bank因为发生遭骇客盗取其存放在AWS云端的资料,该名骇客不仅入侵Capital One Bank在云端上的数据库,还骇进其他30几家组织,甚至利用AWS运算能力来进行比特币挖矿。

孙一仕提到,严格来说,这起资安事件并不直接与Capital One Bank有关,但是银行人士会对该银行造成信誉上的损失,毕竟对客户来说,这家银行的资料就是被盗取过。这也凸显了银行在使用云端运算服务时,对于服务机构要定期查核。他建议,云端应用后续应用会越来越多,银行也需在这环节多花些心思。

另一个值得关注的是物联网(IoT),孙一仕强调,企业物联网也变成金融机构所要面临的挑战之一,银行其实有蛮多物联网设备,比如在银行分行ATM旁边放的摄影设备,在运作上是随时把拍下的影片回传到银行总部,而这个回传中则会有网络连结,很可能成为资安风险。

他更提到,预估到了2020年,全球应会有超过200亿个IoT设备,但这些IoT设备最大的问题是,基本上没有特定的安全框架或是法规来规范资讯安全所需注意的事项。此外,这些设备多数都属于简单的系统,且散布在很大的地理位置,以至于IoT设备供应商本身就缺乏定期做补丁程序与资源来解决资安漏洞的诱因与能力。

孙一仕提到,相对大规模应用IoT的企业来说,金融机构采用的IoT设备虽然较少,但现在就必须注意此类的资安风险。在作法上,他也建议,除了定期检视相关设备的资安漏洞,同时,也需要以隔离网断的方式,让物联网设备跟正式营运网络完全分离。

面对层出不穷、不断演化的资安威胁,金融机构该如何因应?孙一仕表示,他们在看金融资安风险挑战时,共分为“不可管”、“不可控”、“不可见”这三大类。“不可管”意即无法管骇客的攻击,像是社交工程、钓鱼邮件,因应之道是强化银行员工资安意识,不让骇客有机可乘。

“不可控”比如Zero Day漏洞及攻击,大多是因为金融机构所使用的系统软件,由于系统软件商在开发时可能存在一些资安风险,对于金融机构是不可控的,因为系统并非银行自行开发,因应之道是加强内部防御,只要系统厂商有需要修补的补丁出现时,银行就要尽早把资安漏洞补上。

而“不可见”是指金融机构内在潜藏的风险,并没有被发现,孙一仕提到,这类资安风险是最难被发觉的,金融机构只能不断强化各种资安机制,当攻击进来时可以确保它不会出去,或是当发生时,监控机制可以及早阻挡或是控制损失。同时,也要导入数位建置来确保发生时要如何控制损失,并了解资安问题出在哪。

因应资安风险,建议金融机构可分三步骤进行

为了因应潜藏的资安风险,孙一仕建议,金融机构可分为三大步骤进行,一是了解风险,借由各项资安演练与检测,了解企业资安风险与弱点;二是面对风险,借由风险成因分析,建置企业完整资安防护体系;第三步骤则是因应风险,透过资讯中心即时预警,缩短人工监控的时间差。

他进一步解释,金融机构要采取的第一步骤是了解风险,采取红蓝军演练、ATM攻防演练、渗透测试、APT进阶持续性威胁演练、DDoS分散式阻断服务攻击演练等。

在面对风险部分,则要有完整的资安防护体系。孙一仕提到,当资安威胁发生时,金融机构可能会产生辨识、防护、侦测、回应与复原等不同阶段;在防范资安风险的环节,则有使用者、资料、网络、应用程序与设备。而在不同阶段应用到科技与人力的比重也不一样,比如需要借由科技工具来辨识相关可能出现的资安风险;但到了回应、复原阶段,人员是否具备回应与处理资安风险出现的能力,就变得相当重要。然而,他强调,不管是在哪个阶段,金融机构本身都要具备好处理流程。

然而,威胁发生后,能否快速回应变得相当重要。孙一仕表示,金融机构需建置快速的因应机制,其中一个是成立CSIRT资安紧急应变小组,他认为,资安紧急应变小组成员不应该只有IT部门,涵盖层面是非常多,甚至对外关系的部门都要进来,每位成员都要了解威胁发生时各自的分工,才能各司其职,妥善因应。

下一步,要订定各项资安应变程序,当资安事件发生时要有一套SOP,来规范资安紧急应变小组成员的分工,才不会在面对资安威胁时无所适从,更重要的是资安应变程序需要定期检视,以符合实际需要,不是做完一次就结束。

再来,得定期安排资安灾害紧急应变演练,主要目的是检视手边的资安程序是否需要修正,同时,也要让资安紧急应变小组成员能够熟悉流程。最后,是要建立一个资安监控中心,能从多面向监控资安的威胁,要能够很快反应现况,让应变小组提早因应、降低损失,这也是机制面金融机构需要在应变所需做的努力。

“资安威胁不会消失,只有万全的准备才能避免灾害的发生。”孙一仕这么认为。文⊙李静宜

2020-06-13 13:48:00

相关文章