Re: [新聞] 唐鳳提新招 破解中國網攻
※ 引述《fur (英國研究真有趣)》之銘言:
: 出處:黨中央自由時報
: 標題:唐鳳提新招 破解中國網攻
: 記者:李欣芳、徐子苓
: 內文:
: 以Web3為主的分散式架構 排除阻斷性攻擊
: 記者李欣芳、徐子苓/專訪
: 近來政府機關與關鍵基礎設施網站再遭境外勢力發動阻斷式攻擊,行政院數位政委唐鳳接受
: 本報專訪時祭出新招破解!唐鳳透露,最新採用一個以Web3為主的分散式架構,透過數位發
: 展部試行上線的官網啟用新架構,完全排除阻斷性攻擊,數位部網站「一秒鐘都沒卡住過!
: 」若這項新技術撐得住所有攻擊,就可推廣到各部會。
: 行政院二○一九年訂定「各機關對危害國家資通安全產品限制使用原則」,要求公務機關不
: 要使用中國資通產品,因應這次網攻出現資安漏洞,即將轉任數位部首屆部長的唐鳳說,現
: 在的攻擊是之前制定這個規則時沒想到的,我們就來改規則因應。
: 傳統流量清洗 就像打消耗戰
: 問:美國眾議院議長裴洛西這次訪台,我政府機關網站遭到資安攻擊,外界憂慮政府是否有
: 足夠的防護能量,或有新的因應作為?
: 答:這幾天政府網站有點像電話佔線,非常多人從國外跨境打電話到專線,就無法撥進去,
: 這技術上叫大量阻斷服務攻擊(DDoS)。電話線並沒有壞掉,政府資料也沒外洩。如果大家不
: 當一回事,就沒達到擾亂民心作用,如果當成是一件很荒謬讓大家睡不好的事,則攻擊就會
: 產生心理戰作用,大概就會常態化。
: 我們的因應措施,技術上叫流量清洗,就好像電話打不進去,多設專線就可撥通,這種流量
: 清洗的對應不斷在做,當然也要投入相應資源。從某個角度來看這有點像消耗戰,對抗境外
: 投入資源,我們投入相應資源去擋。
: 數位發展部網站 一秒都沒卡過
: 在他們(共軍)演習開始當天中午,數位發展部的網站(moda.gov.tw)上線,目前為止一
: 秒鐘都沒卡住過。這個新網站是Web3的架構,其後端採用星際檔案系統,跟全球區塊鏈社群
: 或者Web2全球骨幹綁在一起,是個分散式網絡、不對稱防禦的架構,例如打電話過去,不需
: 有接線生,接的都是機器人或是語音答錄機,當他花了多少資源攻擊時,你不太需要花資源
: 防禦,這與傳統的流量清洗,跟對方互相消耗不一樣。
: 若都撐住攻擊 就可推廣部會
: 問:這個新的分散式網絡架構,會鼓勵政府機關加入嗎?
: 答:現在讓各部會了解有這一新架構存在,這也是俄羅斯侵略烏克蘭之後,與很多國際朋友
: 討論出來比較現代的架構,我們先鼓勵大家「打打看」,看看這架構是否真的撐得住,如果
: 都沒問題再來推廣。
: 問:有資安專家認為政府預知會面臨大規模資安攻擊,為何還讓中國網軍達成目標?究竟要
: 如何避免阻斷式攻擊?
: 答:要徹底避免被阻斷式攻擊,就要切換到比較新的骨幹,或者分散式架構,不然就是要砸
: 錢,投入相應資源。這個新的分散式架構骨幹,不需額外花錢,其設計就是要避免遭阻斷式
: 攻擊。
: 很多資安漏洞 來自人為失誤
: 問:蔡政府任內曾發生外交部領務電子信箱遭駭,導致國人出國的個資外洩、金融機構遭駭
: 被盜走鉅款等嚴重資安事件,問題究竟出在哪裡?
: 答:很多資安漏洞都來自人為操作失誤,例如很多人會將公共場所使用的密碼與公務密碼設
: 定為相同,一旦前者密碼被破解,就可破解公務電郵信箱。甚至有些密碼的設定讓人很好猜
: ,被破解也就不需花什麼時間。
: 最主要還是要培養良好資安習慣,未來數位發展部簽公文可能不會打入長串密碼,例如用自
: 己的手機經指紋解鎖,透過行動自然人憑證技術,完全不用輸入密碼就可完成公文簽核,密
: 碼就不會外洩,以後我們也會這樣切換,來解決這方面的問題,而不是硬要設定很長的密碼
: 。
: 看板遇駭事件 主要是心理戰
: 問:中國資安攻擊問題嚴重,如何看待網軍頻繁發動對政府機關與關鍵基礎設施的攻擊?: 答:最近大家有看到看板(台鐵、統一超商廣告螢幕被駭)事件,這主要是心理戰。要讓大
: 家感覺恐慌,重點是我們有沒有自己嚇自己,若沒有,則攻擊造成的危害有限。
: 當時政府制定各機關對危害國家資通安全產品的限制使用原則,確實有些例外,沒有介接到
: 公務網路,又不是像無人機會移動而在固定場域的產品,當時認為對資安侵害有限,因此可
: 用到自然使用年限再淘汰。
: 修改使用原則 政府資安補漏
: 如今情況有所不同,雖然不是透過網路傳播電腦病毒,但卻要引起恐慌,傳播心靈病毒,在
: 這種情況下,我也同意應該修改限制使用原則,例如除了介接到公務網路的問題之外,會讓
: 很多不特定的人看到,也算是一種風險,這種情況下也不可使用這些危害資通的產品,現在
: 發現受到的攻擊是之前制定規則時沒有想到的,我們就來改規則,因應這個攻擊。
: 我們的關鍵基礎設施,本來就有充足防護能量,守得很好,「如果那麼容易被打下來,早就
: 打下來了」,但這次是新的狀態,是心理戰,包括對政府機關與關鍵基礎設施的攻擊,是要
: 讓大家陷入恐慌。只要對外講清楚,就不會恐慌。如果你很淡定,他們就失敗了!
: 網址:https://tinyurl.com/2p97aa32
: 備註:1. 早說,你怎麼不早說?
: 2. 只要你不淡定,淡定的就是別人。
來評論一下這件事情:
1. 基本上其他的提問跟回答我覺得都中規中矩,
除了看板那題的傷害有限,
我還是沒看到更具體的報告可以說明傷害有限。
2. ipfs 算是一種解法,但是只限於很少的使用場景,
理由是目前 ipfs 只支援純靜態的網站(有 js 效果但無外連也算靜態)。
所以拿 ipfs 說不卡,這個當玩笑可以,
但實際上來說,政府要應付的問題遠比這複雜多了 。
我看起來比較算是個開玩笑。
另外 ipfs 因為速度不夠快跟穩定,
所以 cdn 會提供快取伺服器來服務,
這裡應該也隱含了會使用 cdn 的服務來使用的基礎。
(cdn 也會提供流量清洗的服務)
這裡的問題是,多數平台還是以 https 為主,
要切換到 ipns 基本上需要很長的教育時間,
且是不是有足夠的量能可以支撐國民使用也是問題。
所以,用 ipfs 解題,
我個人認為起碼在兩年內都是幹話。XD
然後提到 web3 大家可能會想到的是區塊鏈,
但 ipfs 其實沒有 block 哦,
他技術上比較接近 bt 或驢子的協議,是 p2p 的檔案協議,
所以一樣要有人當種子,要等供檔。XDDD
3. 安全習慣的不良很多來至於莫名其妙的規定,
比方說逼公務員取他們記不起來的規則的密碼,
但是又不鼓勵或提供密碼管理器之類的服務。
然後莫名其妙三個月還要更換一次,
換到大家都不知道自己在記什麼了。
各種矯枉過正違反人性的資安策略,本身就是傷害資安的做法。
安全是相對的,不是絕對的。
另外很多公務機關的服務都是以機關為帳號權限管理,
而不是以人為目標的權限管理,
導致很多單位一個單位只有一個帳號,大家得分批共用。
一旦帳號共用就很難談資安跟管理了。
4. 政府的公務員權限管理我還是呼籲應該回到「我的 e 政府」,
推動國家級的公務員 sso ,做好該做的 sdk ,
讓所有公務機關的權限管理可以慢慢標準化一致化。
一方面降低廠商介接成本,
另一方面讓公務員使用的服務單純化一致化。
這樣不管未來政府想改用什麼認證方式,
我們不用所有系統都翻一次。
行動自然人憑證只是最末端的問題,
我們的核心問題在結構。
筆者有 15年軟體工程師經驗,
曾開發基於 evm dapp 跟合約的應用系統。
有興趣的可以推文繼續討論。
時代力量三重蘆洲區議員參選人
王景弘 TonyQ
-----
Sent from JPTT on my Samsung SM-G9980.
--
網頁上拉近距離的幫手 實現 GMail豐富應用的功臣
數也數不清的友善使用者體驗 這就是javascript
歡迎同好到 AJAX 板一同討論。
--
置底有個說三重育幼院被騙一百多個到國外
要步要關心一下
我來看看
[email protected]@
推
政府做一個生物辨識認證服務就好啦 看是
不知道耶100多個?育幼院的這麼有錢?
靜脈掃描還是視網膜
還是借錢出國的阿 好奇
推
看你也是一表人才怎會跑去時力
說真的作為一個 323 的抗爭者, 我覺得這還是比較適合我的地方。XD 而且時力也蠻自由的啊,起碼我不用擔心我談議題會打到誰。
推 IPFS 說明,昨天看就覺得怪
一表人才跑去時力wwww
廢物外包仔,還真當他是神啊
一表人才難道要跑去其他三黨當狗嗎
感謝你的意見 可惜你是時代力量
可是e政府他們好像不想幹了耶
咦,真的嗎? XD 我也不過一年沒更新這邊的資訊,我去問問。
加油加油
時力很好~但要堅持下去
好吧給推
專業推
時力推一個吧
推
推
推
推見解分享
三重人推
某樓別笑死人了 你以為時力不用當狗?
我沒當過狗就是了。
核心問題在結構
推時力
推推
第三點真的是非常正確 唐鳳進政府機關連這
都沒有改的話我真的覺得不會有什麼作為 資
安策略完全反人類才是無法遵守的問題
笑死蟑螂管人家去哪個黨
人家大概要回去當網軍大神了 誰還理你
連密碼規則的制訂者都說了 那套大小寫各一
英數混合是他應付美國政府的 密碼長度越長
就越安全記得住才有辦法不寫在紙上
完全同意第3點
推
談議題不用擔心打到誰是現在才有的吧
?某一票人退黨前應該有某個政黨是必
須擔心去打到的。
我剛好也是今年入黨,真巧。
推
推
推,原來是類似P2P的原理
專業分析推
推
推
國家需要更多專業的人才,加油!
推
認真給推
推
隔壁版有個塔綠班竹科工程師說高中就開始
仰慕他,把他當神
綠共會說他不需要人才越有才能越要打壓
推!!
推 3 4都是可行可推的 也馬上有成效
沒推太可惜 ipfs目前只是show
一表人才只要不跑去垃圾藍綠 都支持
推 就事論事討論
時力推
給推
密碼我還真的有幾十套都不一樣
加油,希望有天你位在高位的時候,還能記
我是為了改變這些事情來的。
※ 編輯: TonyQ (42.70.188.253 臺灣), 08/08/2022 10:22:49亂數的英數大小寫加符號 根本不可能全背牢
時代力量只服黃國昌老師
實際上就是網路安全和網站安全還有認證
全部混成一起, 靜態網頁根本就可以用
mount -o ro, 但是網頁安全還是繞不過去
使用者認證過了以後, 維修工程師也是洞
加油
Dpp Kmt 兩個垃圾 都下去吧
加油 推你一個
四其實國科會就可以做了
台北通也算是一種SSO只是被人臭啊
主要還是很多案子要包給誰的問題
台北通核心精神 sso 我覺得不是錯的。 就跟新北也有推「我的新北市」app 一樣,都是市民 sso 。 問題是太急著推到 opt-out, 導致既有的服務被強迫要接上。 這種核心服務通常都要六七年來慢慢過度整合, 而且一定要給人民有不用的路。
耶 真想投你
我這區很難選欸,有機會幫忙拉個三重的朋友吧,嗚嗚
哇靠 有料
某些人大概不清楚不外包要花多少錢養人
有在公家單位服務過的都知道,整天資
安資安,結果都做半套,不然就是像你
說的矯枉過正,搞得廠商跟user都在唉
唉叫,更慘的是連單位資訊承辦都沒有
所以我們要從政治跟民意來一起改變這些事情, 這也是我長期以來的努力方向。
上面噓時力的蠻好笑的 難到藍綠有比較高
尚?
一點點基本的資訊素養,看到資安就高
潮整天腦部一堆東西,自己平常連user
維運都管不住了還在想資安,真他媽雞
掰廢物公務員。
外包廠商出包還有人可以叫來臭幹
推
我倒覺得IPFS蠻適合讓政府導入,畢竟
有些政府頁面是不希望被竄改及誤導國
民,而且也因為是政府,自己架server
記address 即可,整套內容可以不假他
人之手
看場景,官網會是不錯的場景。
※ 編輯: TonyQ (42.70.188.253 臺灣), 08/08/2022 10:52:23推
看有料沒料好過聽人吹噓天才吧
希望未來你是都可以就事論事,不要跟某苦
無一樣。
凡事可能不一定盡如人意,但是會努力推進社會共識。
push
高調起來
幫高調
給讚
推文又有4%白粉來敗票
林北永遠不會忘記兩年前你們用蔡壁
爐這種咖小擠掉黃國昌
99樓說得好
推
不過懂這些技術的人願意投入公部門運
作,都一定要給個推,畢竟這些新技術
都各有各的前(錢)景,公部門不夠有錢
,又要搞這些不簡單的東西,投入的人
真的都是在做功德= =
推
推,雖然沒看很懂
推
加油吧..希望人才有舞台能發揮
推
推一個專業
這才是真的有在聽基層公務的作法 推
不加入時力 不然是要去那兩個爛黨嗎?
你那一區 跟新莊區一樣啊 都被綁死
在地跟雲不是隨便說說的
努力囉。
不過你提的真的是我覺得必要的 因為
時力當狗的都退掉了吧 現在反而乾淨很多
只是理念不同啦,我相信大家都有自己目標
政府管理的那一套 她把他拿過來金融
稽核真的會想死
而且時力在怎樣也比藍綠好吧
看看我這選區年底只有藍綠 超悲哀....
希望這樣的民代會越來越多
專業推
當狗的都退黨了呀 上面想挑撥喔?
密碼三個月換一次真的低能 到底誰想的
幹 好強
ipfs真的是講幹話 明明有成熟方案可以緩解
推
偏偏要拿出一個連會不會成為主流的方案來
玩 ddos最簡單就加錢堆設備阿
現在 CDN 的流量清洗服務也是蠻成熟的了。
密碼規則是某些只從理論觀點出發的數學家在
沒實證經驗下提的方法,不幸的被一大堆機關
採用成SOP
新的資安標準已經改成建議沒有被破解就永遠
不需要換密碼,密碼單純長一點也比加一堆有
的沒的符號好,最好是允許空白直接用個句子
時力就內奸都完成階段任務退黨了沒錯
一表人才加入時力,一嘴狗毛笑時力
藍綠白皆然
加油
支持藍綠以外的第3勢力推
推你
推
推
推
推
推
推!
推廣公務員把密碼寫在桌面的便條紙上
阿
推專業 推時力
推
推
推一個
專業推
竟然提到e政府,講到帳號重點
原來有鄉民要選喔 可惜沒住三盧
推TonyQ
非三重人,幫推
時力也是走狗 碰到綠就縮了
推
推
推
清楚,推
推解說
想說看到好文,原來是TonyQ啊
推 祝你選上
推
感謝說明
講蔡壁如擠掉黃國昌盛會不會太好笑
當初如果蔡沒上
上的是民進黨的不分區好嗎
推
推違反人性又矯枉過正的資安策略… 白癡
推
推
塔綠班 造垃圾神,你還認真回文?
幫推
推Y
推個
8
最近也多虧這件事情開始研究 IPFS,但目前感覺以靜態跟分散式的特性來說的 確有機會抵擋DDoS,但撇除到時候有網頁會有動態邏輯部分要怎麼套用之外 我個人倒是比較擔心安全存取上的問題 舉例來說,目前 Brave 瀏覽器本身是可以解析 ipns:// 這種協定 假如安裝完後再該瀏覽器輸入 數位發展部網站 ipns://moda.gov.tw/6
這個想法在面對中國的駭客攻擊並不完全對 舉這陣子的台大教務處為例 就算台大教務處把所有的圖片存取連結都放在靜態網站 一樣可以做到圖片全部變成五星旗 原因是靜態網站雖然沒有受到攻擊也沒有受到阻斷3
不是啊 我們的天才IT大臣假如有這麼棒的技術 怎會口罩實名制剛上線當機 實聯制申請網站剛上路時當機 疫苗預約前面好幾波剛開放就當機 只要是大家急著搶的東西一定要當機一次又一次給大家看2
去年疫苗登記平台就被自己人「打爆了」 : 答:很多資安漏洞都來自人為操作失誤,例如很多人會將公共場所使用的密碼與公務密碼設 : 定為相同,一旦前者密碼被破解,就可破解公務電郵信箱。甚至有些密碼的設定讓人很好猜 : ,被破解也就不需花什麼時間。 : 最主要還是要培養良好資安習慣,未來數位發展部簽公文可能不會打入長串密碼,例如用自6
阻斷式攻擊稱不上是什麼駭客技術 就是純粹機器人一直發流量 這種東西就幾行程式碼高中生都寫得出來 如果你裝開源套件的話一行指令就完成了根本沒有技術可言 舉例像鎖定幾個檔案特大的圖片
爆
[爆卦] 上影片(有圖)我直接來掀民進黨的網軍群看有人喊失智列車的,一直要我把金流拿出來的,我今天重點在「除非今天我內容造假、 名單造假,否則媒體人甚至總統辦公室主任都在同一個群組,裡面我貼出來的內容,特權 疫苗跟疫苗綁樁,這在台灣合法嗎?而這些人在同一個群組裡面又要說蔡英文管不到,我 也只是剛好加入這個群組,我不知道他們在說什麼嗎?」是這樣嗎?這些東西都是對的囉 ?台灣人活該第一時間打不到疫苗,被拿去綁樁是這樣嗎?剛剛家裡人說我做的是犯罪,爆
[爆卦] 柯文哲:拜託,我是有唸書的柯文哲剛剛在記者會回應陳時中說的快篩陽=確診的8%-15%偽陽性問題 柯文哲:抗病毒藥物開立五個步驟,第一要有症狀,第二快篩陽,第三符合適應症,第四 排除禁忌症,第五藥物交互作用,要經過這五個步驟 現在病人太多卡住了,快篩陽到PCR到法律認證拖超過四天,藥發病五天內吃才有效,就 算陳時中不懂,後面那排我們都同一批老師教出來的,怎麼會這個有問題,現在PCR實際爆
[討論] 真的是我的問題嗎?最近跟男友討論到結婚的問題 婚後勢必要跟公婆一起住 我最在意的點就是男友家的廁所 因為馬桶老舊 前一位上完廁所下一位使用者沒辦法使用爆
Re: [新聞] 台鐵小7螢幕遭駭 NCC:廣告系統使用中國嘖,剛剛 op ,重回。XD 這新聞看完只覺得幹話治國! 1. 使用了中國軟體是什麼意思,是找到軟體有漏洞,還是被中國服務商挾持,這些資訊都沒有,寫個使用了中國軟體是啥意思。這就是我國的軟體實力跟資安態度嗎? 2. 「近期攻擊,機關大都能即時發現、即時應處」 看得到的攻擊當然是這樣,但一個看得到的攻擊背後藏了多少看不到的攻擊?爆
[求助] 是我的問題嗎?是不是該離開?背景說明: 結婚6年,2個小孩,3歲跟4個月,都是男寶 無後援,雙薪家庭 我跟先生是第一代移民,除了我們跟兩個小孩外,所有家人都在台灣。 我是職業婦女,固定一到五上班,每天接送小孩再加回家大概1-1.5小時車程。(8點出門97
Re: [討論] 你是什麼時候開始變成中共同路人的?先說謝謝支持時代力量。 留言裡面幾個問題,我先整理一些我在地方走訪, 我覺得該做但還沒做好的: 其實政見還是有分能喊跟不能喊的, 像是不排富的敬老金就是妥妥的財政濫用,會有票,但不該做不該喊。80
[求助] 是我的問題還是太太的問題是否同意記者抄文:NO 前陣子騎機車發生了件車禍,基本上只有太太人輕傷跟機車損傷,因為肇事方就是那種 很皮、很被動,且讓人感覺有點流氓氣質的人,我這邊也上網查詢過對方疑似有詐欺的 前科紀錄,因為考量太太不喜歡與這種人互動,加上安全的考量,所以一直都是由我這 邊使用Line跟肇事方跟討論賠償事宜,討論責任與賠償的過程,肇事方也一直展現一皮65
[討論] 我也確診了..覺得我是巨嬰的就不用看下去了,看了也是傷你眼睛 是的!身為密切接觸者的我也確診了, 老婆是昨天早上快篩陽的,在家吃普拿疼一天,預約了今天早上的 北士科快篩站,而我,今天早上因為有了鼻塞 畏寒跟咳的症狀 結果一捅下去,快篩陽,立碼上網看看新北市的快篩站還沒有可以預約35
[求助] 是我的問題嗎?跟男友交往半年多 我24 在工作了 男友22 大學生 事情就發生在剛剛 今天上班很累
爆
[問卦] 黑熊學院:戰爭已經開打了!!爆
Re: [新聞] 禾馨新生診所手術「刺穿子宮」出人命54
[問卦] 欸 財政部雲端發票抽獎聲明根本是公然作75
[問卦] 三立與ACE交易所詐騙集團案檢方辦到哪26
[問卦] 去全聯會很躁 想打人正常嗎?16
[問卦] 為什麼娛樂圈全部都反川普啊20
[問卦] 女友如果是空姐是不是很棒!45
Re: [新聞] 民眾黨批院檢不分?簡舒培:模糊焦點也無16
[問卦] 飛機要選哪個座位好?16
[問卦] 調抽獎的權重 到底是 feature 還是 cheat40
[爆卦] 民主黨內極左派 開始批鬥拜登了25
[問卦] 台灣人到底是漢人還是平埔族12
[問卦] 假如川普明顯釋出不友台訊息該怎麼因應?10
[問卦] 賀錦麗為啥要假裝我們華人?1X
Re: [新聞] 力阻藍白修憲法訴訟法 153名律師發起守護20
[問卦] 60%是怎麼輸給40%的?14
[問卦] Faker單從外表看算帥嗎?11
[問卦] 川普把黑工跟非法移民都趕走會發生什麼12
Re: [新聞] 禾馨新生診所手術「刺穿子宮」出人命5
[問卦] 沒人發現不婚不生的人中年後悔就完了嗎!9
Re: [問卦] 有人發現黑熊學院都不出力的嗎?11
Re: [問卦] 黑熊學院:戰爭已經開打了!!33
[問卦] 想移民的人 讀什麼科系最好?6
[問卦] 事實查核:烏克蘭徵兵=/=抓壯丁7
Re: [新聞] 禾馨新生診所手術「刺穿子宮」出人命8
[問卦] 現在還沒睡覺的人進來7
[問卦] 朋友建議我不要做愛9
[問卦] 警察局筆錄不去真的沒關係嗎8
Re: [新聞] 簡舒培PO裁定書!民眾黨:違反偵查不公開6
[問卦] 大法官有立法權喔?