
-
衣者 發達集團董事長
-
來源:財經刊物
發佈於 2016-07-14 10:37
一銀的教訓 現行的金融資安檢測應付不了真正的駭客
2016-07-14 10:11 聯合報 記者沈婉玉╱即時報導
KPMG安侯企業管理公司數位科技安全負責人謝昀澤表示,ATM盜領事件發生後,大家才發現:現行的金融資安檢測應付不了真正的駭客,採用封閉式網路不能做為安全保證。 ?
盜領案爆發後,目前新聞討論焦點幾乎都著重於某一廠牌ATM可能的漏洞上。然而我們更應該關心的是,一個已經依據主管機關規範,完成金融資安檢測與ATM安全檢測的銀行,為何還遭到駭客盜領?
雖然事件的原因,仍待檢警調公布,但這起事件,至少已經說明兩個事實,並且各個產業都需要認真面對:
一、現行的金融資安檢測應付不了真正的駭客主管機關近年,已經針對高風險金融業,發佈了更嚴格的資安檢測規範,包含ATM在內,相關機構都需要完成檢測,且呈報主管機關。幾乎所有被規範的機關,無人不敢不遵照指示完成這項工作,包含本次受駭的銀行在內。
多數的金融機構,只在乎完成主管機關交辦的任務,也就是在最低成本的情況下,準時完成檢測報告,而不在乎由誰檢測?檢測的深度如何?檢測的涵蓋度是否足夠?檢測的頻率是多久?所有參與檢測的專業人員都心知肚明,廉價的基礎檢測,只應付得了主管機關,無法應付數位空間中的真實駭客。這與我們抽血量身高做健檢交報告,就想知道身體是否真的健康,是一樣的道理,都是緣木求魚。
二、採用封閉式網路不能做為安全保證銀行與其他重要單位,經常號稱採用不與網際網路直接連接的「封閉式安全網路」,包含此次受駭的ATM網路,是否真正「封閉」?可以確保「安全」?有沒有不曾往上呈報的「作業必要出口」?有沒有為資料拋轉需要所設計的「資料交換路徑」?或有沒為了所謂維修方便,而建立起隱藏不為人知的「維護管道」?
對於非金融機構的公司或組織,特別是過去號稱已經建立「機敏獨立高度封閉式網路」的單位,更沒有看熱鬧的理由。因為如果大家普遍認為很安全、很成熟的ATM防護機制,都已經被攻破,那很快的在未來,只要是任何國際級駭客認為有利可圖的攻擊對象,無論是否為「封閉式網路」,如果沒有與時俱進,採取更進一步的積極作為,也都極可能被突破。
現在開始,在台灣可能發生電網被突破導致大停電、飛航管制網被控制導致空中災難、財稅網被入侵導致人民財產損失、甚或國防網路被攻陷導致國安事件等,就應再也不是電影中才會發生的情節,或資安會議裡才聽得到的危言聳聽的案例了。
駭客選擇台灣進行金融攻擊,在國際駭客相關論壇上,已經開始逐步發酵。姑且不論駭客選擇台灣的原因,是因為我們經濟力強、ATM多,還是資安防護力弱?但數位科技安全(Cyber Security)的技術、觀念與法規,各國都在進步是一個事實。希望可以由這單一金融機構八千萬的損失,從承認弱點開始,為全台灣各機關、企業買到一個升級的契機。