APP下载

【从“敌我意识”学防骇】打造“零信任”资安意识,落实最低限度授权是第一步

消息来源:baojiabao.com 作者: 发布时间:2026-09-04

报价宝综合消息【从“敌我意识”学防骇】打造“零信任”资安意识,落实最低限度授权是第一步

SARS事件当年,台湾因为没有被纳入全球疫情通报系统,无法取得最新疫情资讯和WHO的专业协助,不仅让台湾面对SARS疫情爆发时,缺乏种种国际奥援,而面对国内和平医院爆发院内感染时,也手足无措。图片来源:CDC

在武汉肺炎爆发初期,全世界大概只有台湾对于中国官方提供的各种讯息抱持高度怀疑的态度,不只是因为两岸长期以来的政治冲突带来的彼此高度不信任,更重要的关键因素在于:早在2002年11月,SARS便已经在中国广东顺德率先爆发,初期也因为中国没有第一时间向世界卫生组织通报,后续造成全球近30个国家爆发传染

17年前的SARS爆发,为台湾带来47人死亡的血泪教训

当年,台湾因为没有被纳入全球疫情通报系统,无法取得最新疫情资讯和WHO的专业协助,不仅让台湾面对SARS疫情爆发时,缺乏种种国际奥援,而面对国内和平医院爆发院内感染时,也手足无措,最后造成307人感染SARS,并有47人死亡。

长期以来,中国在国际社会上持续推动“一个中国政策”,强调台湾是中国的一省,所以台湾一直无法成为世界卫生组织(WHO)的会员国,无法参与世界卫生大会(WHA)的会员大会,也无法取得WHO相关的SARS全球疫情通报资讯。中国前国务院副总理吴仪更在SARS期间说:“管你们(台湾)去死!”中国外交官则对台湾记者说:“早就给拒绝了,谁理你们!”

时任卫生署署长的前副总统陈建仁便表示,台湾当时因为政治因素,无法从WHO取得SARS的病毒样本,最后只能透过美国的协助,才能获得SARS病毒的相关样本资讯。

不过,有了17年前SARS疫情的血泪教训,也让台湾医疗院所对于各种传染病的感染管制措施,更彻底落实在平日的作业环节,加上不断地定期演练。

同时,过去向各国求助无门的惨痛经验,使得台湾此次面对武汉肺炎疫情爆发时,对于中国提供的各种疫情资讯抱持高度怀疑。

在今年1月初,即便台湾和香港都有医疗团队亲临中国武汉市,了解武汉发生的“不明肺炎”的真实爆发状况,却因为武汉当地-不愿意带领台港医疗代表团队到医院等相关敏感地方,以及企图掩盖部分资讯,更让台湾团队回台开会后,决定提高对武汉爆发不明肺炎防疫警示手段,甚至直接决定对武汉搭机返台民众,进行上机检测。

也因为台湾-对中国-提供的疫情资讯,事先抱持种种的怀疑和不信任,决定一口气拉高台湾的防疫意识和作为,才能做到迄今台湾只有451名确诊者、7人死亡的防疫成绩。

敌人不只同业和竞争对手,各种网络犯罪份子多不胜数

关于防疫的面向上,台科大资管系特聘教授吴宗成表示,台湾因为有SARS的前车之鉴,所以对于中国提供的各种防疫资讯,往往会多留一份心眼,将中国视为台湾防疫的敌人。

不过,“在资安的领域上,敌人不只有中国,”吴宗成认为,所谓的敌人,包括企业竞争对手和其他同业都算是;其他像是许多网络犯罪组织,四处刺探情报的作为,也算是敌人的一种,例如,许多游戏产业为了拓展市占率或是赚取点数金流,他们经常面对的对手,就包含来自中国的网络游戏私服(私人服务器)业者。

“了解敌人就是保护自己”,国际电脑稽核协会(ISACA)资讯风险治理咨询小组委员杨博裕认为,表态站在自己立场另一侧的就是敌人,以目前5种常见的资安威胁来看,包括:内部威胁(Insider Threat)、网军、网络犯罪组织、Script Kid,以及商业间谍(常见以窃取科技业高价值的知识产权)。如果从国家、-、企业到个人,能够落实这五个面向的资安防护作为,也可以有效打击网络敌人。

台湾安永咨询服务总经理张腾龙表示,借镜他山之石可以有效打击敌人,台湾发生的许多资安事件,往往都有迹可寻,不管是ATM盗领或者是SWIFT盗转账事件,经常是在国外某处已经发生类似的攻击事件之后,在台湾才出现类似案例。他认为,台湾面对整体区域和全球政治角力时,各种国家层级的资安威胁,不只中国是敌人,甚至连美国都是敌人,因此,我们必须要做更完整、更全面的资安风险评估。

落实资安“零信任”,永远只给最低限度的授权

在防疫上,我们因为不信任来自中国的资讯,提高防疫意识,创下台湾优异的防疫表现,同理,如果将防疫的经验用于资安防骇上,该怎么做?资诚智能风险管理咨询公司执行董事张晋瑞认为,“零信任”(Zero Trust)的资安防护观念,才是真正的核心关键。

他进一步解释,不管是企业的外包厂商拷贝机敏资料,员工跳槽竞争对手,或者是任职于虚拟货币交易所心生不满的离职员工,外泄公司机密资料等,面对这种实质的“敌我”界线,很容易透过各种管控措施防御,但在画分网络安全等级时,也因为网络边界逐渐消弭,而无法轻易以“内”、“外”来界定信任与否,于是,零信任这种看似极端却不得不然的管控措施,逐渐成为显学。

零信任的核心概念就是“Never Trust, Always Verify”,所以,张晋瑞说,防骇的第一步就是做好权限控管,而好的权限控管则是“永远只提供最低限度的必要授权”,并透过员工行为分析搭配过去的异常警告,及早发现问题。

资诚智能风险管理咨询公司执行董事张晋瑞认为,面对无边界的网络威胁,已经无法使用内、外的概念界定安全与否,网络防护将全面提升到“零信任”的概念。(摄影/洪政伟)

KPMG顾问服务部执行副总经理谢昀泽则说,企业进行日常的资安防护,除了持续掌握已知的恶意国家、竞争对手等基本网络与IP地址资讯外,在各种防御设备的设定,也应该有特许/禁止名单(俗称黑白名单)的基本概念,例如,我们对于已被宣告为绑架程式跳板的IP地址、或被宣告为垃圾邮件散布源头的电子邮件信箱地址等,应该经常性地进行更新。

2020-07-22 12:12:00

相关文章