顯示具有 資訊安全管理 標籤的文章。 顯示所有文章
顯示具有 資訊安全管理 標籤的文章。 顯示所有文章

2026年5月14日 星期四

NIST 800-34R1

NIST 800-34R1

 

超越備份:符合 NIST 標準的 IT 應急計畫的七步驟架構

1. 引言:車禍後的沉默

想像一下一個普通的星期二下午。突然,伺服器機房的嗡嗡聲戛然而止,一片死寂,或是某個關鍵資料庫停止了回應。幾分鐘之內,IT部門最初的混亂演變成組織癱瘓:薪資發放停滯,客服專線癱瘓,關鍵業務功能(MEF)也完全停止運作。在這樣的時刻,小挫折和徹底崩潰之間的區別,往往僅僅在於一個「備份」。

真正的韌性並非源自於單一硬碟或雲端同步,而是源自於一套嚴謹的資訊系統應急計畫 (ISCP)。儘管一些業餘規劃者誤以為備份就是完整的策略,但美國國家標準與技術研究院 (NIST) 特別出版物 800-34 Rev. 1 明確指出,備份僅僅是嚴謹的七步生命週期中的一項技術措施。 ISCP 扮演著連結混亂與復原的正式橋樑角色,提供協調一致的策略和流程,以便透過備用設備或地點恢復服務。

2. 要點一:韌性是一種最終狀態,而非一個過程

在網路安全戰略中,「韌性」一詞經常被濫用成一個流行語。然而,美國國土安全部風險詞典給出了一個精確且不容置疑的定義:韌性是指「抵抗、吸收、從逆境或環境變化中恢復或成功適應的能力」。

策略失敗源自於領導階層將韌性視為待辦事項。事實上,韌性是一種來之不易的最終狀態,只有當風險管理、緊急計畫和業務連續性活動以整體方式運作時才能實現。一個具有韌性的組織不僅會針對特定的、已知的威脅制定計劃,還會適應任何突發事件,從而保持正常運轉,即使環境或技術不穩定,也能維持關鍵業務的正常運作。

3. 重點二:掌握各項指示(業務連續性計畫 vs. 合作計畫 vs. 實施計畫)

戰略清晰度需要精準的術語。如果領導階層混淆了不同的規劃類型(每種類型都受特定的聯邦授權和範圍約束),策略就會失敗:

  • 業務連續性計畫 (BCP):重點在於在中斷期間和之後維持組織的業務流程(例如,薪資、人力資源)。
  • 業務連續性計劃 (COOP):根據HSPD-20/NSPD-5​​1FCD-1的規定,聯邦行政部門必須制定該計劃。其重點是在備用地點恢復最多 30 天的軍事緊急應變機制 (MEF)。
  • 資訊系統緊急應變計畫 (ISCP):根據《聯邦資訊安全管理法案》( FISMA)的規定,所有聯邦資訊系統都必須制定此計畫。它提供了恢復特定係統資源的技術「使用手冊」。

「資訊系統應急計畫是指包含計畫、程序和技術措施的協調策略,旨在使資訊系統、運作和資料在中斷後能夠恢復。」(NIST SP 800-34 Rev. 1,第 1.1 節)

COOP 旨在解決機構使命的存續問題,而 ISCP 則旨在恢復使該使命成為可能的基礎技術平台——無論是客戶端/伺服器、電信還是大型主機。

4. 重點三:停機時間的數學計算(MTD、RTO 和 RPO)

高階策略師必須量化風險。為了避免盲目猜測,規劃人員必須掌握三個技術指標及其數學關係:

  • 最大可容忍停機時間 (MTD):絕對上限。這是授權官員 (AO) 允許任務/業務流程中斷的最長時間,超過此時間,將造成致命影響。
  • 恢復時間目標 (RTO):一種持續時間指標。它是指系統資源在超出平均故障間隔時間 (MTD) 之前可以保持不可用狀態的最長時間。 RTO必須始終短於 MTD,以彌補系統恢復後重新處理資料所需的時間。
  • 復原點目標 (RPO):一個時間點指標。它定義了進程可以容忍的資料遺失量(以時間為單位,例如 4 小時的資料)。關鍵在於,RPO 不是平均資料遺失 (MTD) 持續時間的組成部分;它是資料完整性的一個因素。

最佳交會點:隨著復原時間目標 (RTO) 接近零,「恢復成本」(例如,鏡像站點)呈指數級增長。反之,較長的 RTO 會增加「業務停機成本」。策略的關鍵在於找到成本平衡點:即恢復解決方案的投資不超過停機成本的最佳交會點。

5. 要點四:七步驟生存藍圖

美國國家標準與技術研究院 (NIST) 定義了一個漸進式流程,必須整合到系統開發生命週期 (SDLC)中。將緊急措施視為部署後的補救措施,無異於自取滅亡。

  1. 制定緊急應變計畫政策(啟動階段):建立正式授權(CP-1)和組織指導。
  2. 進行業務影響分析 (BIA)(啟動階段):確定 MEF 並根據關鍵性確定係統元件的優先順序。
  3. 確定預防性控制措施(開發階段):實施 UPS、滅火和 CP 系列控制措施(CP-1 至 CP-10)等措施,以最大限度地減少中斷。
  4. 制定緊急應變策略(開發階段):制定符合 RTO/RPO 要求的方法。
  5. 制定 ISCP(實施階段):記錄系統 FIPS 199 影響等級的確切程序。
  6. 確保計畫測試、訓練和演習(TT&E)(實施/評估階段):驗證能力(CP-4)並準備人員(CP-3)。
  7. 確保計劃維護(運行/維護階段):定期更新計劃以反映系統變更和 RMF 持續監控。

6. 要點五:「隨時可用」的範疇

如果主要處理設施損毀,ISCP必須指定備用處理設施。這些設施的選擇依據是BIA中確定的MTD要求。

網站類型

成本

裝備準備狀況

設定時間

涼站

$

無(限空間/電源/空調)

長(週)

行動網站

可運輸外殼;客製尺寸

變數(天)

溫暖的站點

$

部分完成(部分硬體/連接已到位)

中等(天)

熱門網站

完整(運行硬體/軟體)

短(小時)

鏡像網站

$

完全冗餘;即時資料同步

立即(零)

7. 重點六:訓練、測驗與練習(TT&E)

驗證並非一項單一的活動。一個完善的測試、測試和評估 (TT&E) 程序(NIST SP 800-84)區分了以下三個功能:

  • 訓練:重點在於教導人員履行職責所需的技能。戰略制定者的目標是使人員能夠在沒有紙本 ISCP 文件的情況下執行恢復工作。在「嚴重崩潰」後的最初 2-4 小時內,電子文件和紙本文件的存取權往往是最先遺失的。
  • 測試:使用可量化的指標來驗證元件的可操作性(例如,CP-9 備份可靠性)。
  • 練習:透過情境驅動的模擬來驗證計畫內容。

「演習是對緊急情況的模擬,旨在驗證 ISCP 的一個或多個方面的可行性…演習是情境驅動的,例如組織某個資料中心發生斷電。」(第 3.5.3 節)

8. 結論:為即將到來的挑戰做好規劃

IT應急計劃是一門鮮活的、不斷發展的學科,而不是一項「一勞永逸」的行政任務。每一次危機都必須遵循一個三階段的路線圖:啟動和通知(偵測)、復原(復原功能)以及重建(恢復正常、安全的運作)。

在評估組織的準備情況時,請捫心自問:我們是否真正了解最大可容忍停機時間 (MTD),還是僅僅寄望備份足夠?崩潰後的沉默並非尋找成本平衡點的最佳時機。

2025年1月1日 星期三

每日一題 高考資通安全類科─資通安全管理講義(2025.1.1)

 每日一題 高考資通安全類科─資通安全管理講義(2025.1.1)


**問題:**根據「資通安全責任等級分級辦法附件」的「附表十 資通系統防護基準修正規定」,說明日誌記錄的管理方式有哪些?
**答案:**根據「資通安全責任等級分級辦法附件」的「附表十 資通系統防護基準修正規定」,整理日誌記錄的管理方式如下:
**記錄事件:**應定期審查機關所保留資通系統產生之日誌。
訂定日誌之記錄時間週期及留存政策,並保留日誌至少六個月。
確保資通系統有記錄特定事件之功能,並決定應記錄之特定資通系統事件。
應記錄資通系統管理者帳號所執行之各項功能。
**日誌儲存容量:**依據日誌儲存需求,配置所需之儲存容量。
日誌資訊之保護:
定期備份日誌至原系統外之其他實體系統。
應運用雜湊或其他適當方式之完整性確保機制。
對日誌之存取管理,僅限於有權限之使用者。
時戳及校時:
系統內部時鐘應定期與基準時間源進行同步。
資通系統應使用系統內部時鐘產生日誌所需時戳,並可以對應到世界協調時間(UTC)或格林威治標準時間(GMT)。

**刪除:**保留一定期間並備份後,在系統上的日誌即可刪除。

2024年12月31日 星期二

每日一題 高考資通安全類科─資通安全管理講義(20241231)

 每日一題 高考資通安全類科─資通安全管理講義(20241231)


問題:什麼是資訊安全風險處理的四個選項?

根據來源,資訊安全風險處理的四個選項為:

●接受:資訊資產雖然有風險,但企業選擇接受,不做處理。

●轉移:將資訊資產的風險移轉給其他組織,例如保險。

●緩解:大部分的控制措施屬之,例如日誌記錄是風險的緩解措施。

●規避:選擇不使用該項資訊資產

2024年12月29日 星期日

每日一題 高考資通安全類科─資通安全管理講義(20241230)

 每日一題 高考資通安全類科─資通安全管理講義(20241230)

題目: 請說明何謂技術脆弱性管理?並說明如何在 ISO 27001 標準下實現技術脆弱性管理?

答案:

技術脆弱性指的是軟體可能存在的缺陷。根據 ISO 27001:2022 附錄控制項目 8.8 的規定:「技術脆弱性管理:應及時取得關於使用中之資訊系統的技術脆弱性資訊、並應評估組織對此等脆弱性之暴露,且應採取適當措施以因應相關風險。」

如何在 ISO 27001 標準下實現技術脆弱性管理?

1.確定範圍: 確定技術脆弱性管理的範圍,包括受控資訊系統、網路設備、應用程式等。

2.風險評估: 進行風險評估,識別潛在的技術脆弱性,包括軟體漏洞、系統配置錯誤、硬體故障等。

3.弱點掃描: 使用弱點掃描工具定期對系統進行檢查,識別已知的漏洞和弱點。

4.風險處理: 根據風險評估結果,制定風險處理計劃,確定採取的措施,包括修補漏洞、更新軟體、設置防護措施等。

5.安全配置: 確保系統和應用程式的安全配置,包括關閉不必要的服務、設置強密碼策略、限制訪問權限等。

6.軟體更新管理: 建立軟體更新管理流程,確保及時安裝軟體更新和補丁,以修補已知漏洞。

7.威脅情報監控: 監控外部威脅情報來源,及時了解已公開的漏洞和威脅,並根據情報調整安全措施。

8.安全培訓和意識: 提供安全培訓和意識活動,加強員工對技術脆弱性的認識和應對能力。

9.持續改進: 定期審查和評估技術脆弱性管理措施的有效性,並持續改進和優化管理流程。

10.文件化和記錄: 文件化所有相關的技術脆弱性管理活動,包括風險評估報告、風險處理計劃、漏洞掃描報告等。

11.遵循 ISO 27001 要求: 確保所有的技術脆弱性管理實踐符合 ISO 27001 標準的要求,包括適用的控制措施和流程。

透過以上步驟,組織可以有效地管理技術脆弱性,降低資訊安全風險,並確保資訊系統的安全性。

2024年12月25日 星期三

每日一題 高考資通安全類科─資通安全管理(20241225)

 每日一題 高考資通安全類科─資通安全管理(20241225)

題目: 請說明資通安全風險管理的步驟,並舉例說明如何進行風險評估和處理。

解答:

資通安全風險管理的步驟一般包含以下五個方面:

●資產盤點: 找出組織中所有重要的資訊資產,例如硬體、軟體、資料、人員和服務。

●鑑別資產價值: 評估每個資訊資產的價值,包含機密性、完整性和可用性。

●威脅弱點分析: 分析可能威脅資訊資產的各種威脅和弱點。

●評估風險值: 根據資產價值、威脅和弱點,計算每個資訊資產的風險值。

●可接受風險值: 決定組織可以接受的風險程度,並制定相應的風險處理方案。

風險評估舉例:

假設我們要評估公司官網資料庫的風險。

1。資產盤點: 公司官網資料庫屬於「資料」類別的資訊資產。

2.鑑別資產價值:

○機密性:資料庫包含客戶的個人隱私資訊,機密性評為「機密」,價值為 4。

○完整性:資料庫的資料需要保持準確和一致,完整性評為「極高」,價值為 4。

○可用性:官網需要 24 小時提供服務,資料庫的可用性評為「極高」,價值為 4。

3.威脅弱點分析: 資料庫可能面臨的威脅包含駭客入侵、系統漏洞和員工疏忽等。

4.評估風險值: 假設資料庫遭受駭客入侵的可能性評為「中」,等級為 3,則根據事件風險權值對照表,風險值為 36,風險等級為「中」。

風險處理:

針對「中」等級的風險,可以採取以下措施:

●緩解: 安裝防火牆、入侵偵測系統和防毒軟體,並定期更新系統和軟體,修補漏洞。

●轉移: 購買網路安全保險,將部分風險轉移給保險公司。

總結:

資通安全風險管理是一個持續的過程,需要定期進行風險評估和處理,並根據實際情況調整風險管理策略。

2024年12月17日 星期二

每日一題 高考資通安全類科─資通安全管理講義(20241218)

 每日一題 高考資通安全類科─資通安全管理講義(20241218)

問題: 什麼是資訊安全控制措施?它可以分成哪幾類?

答案: 根據 ISO/IEC 27001:2022 標準,資訊安全控制措施是組織為確保資訊安全而採取的具體措施和方法。這些控制措施(也稱控制項)涵蓋了組織、人員、實體和技術等不同方面。

以下列出這些控制措施的類別:

●組織:

○包括信息安全政策、角色和職責、與當局聯繫、威脅情報、信息清單和其他相關資產等。

○確保組織內部的資訊安全政策得以有效實施。

●人員:

○包括信息安全意識、教育和培訓、紀律處分程序、終止或改變工作後的責任等。

○確保組織的人員具備足夠的資訊安全知識和能力。

●實體:

○包括物理安全邊界、物理進入、確保辦公室、房間和設施的安全等。

○確保組織的實體環境受到適當的保護。

●技術:

○包括配置管理、信息刪除、數據屏蔽、監測活動、網絡安全等。

○確保組織的技術控制措施得以有效實施。

ISO27001:2022 中,控制措施詳細列於表格 1, 並建議使用 Google 搜尋各控制項目的具體使用方式,或參考更詳細的解釋文件 ISO27002:2022。

2024年12月16日 星期一

每日一題 高考資通安全類科─資通安全管理講義(20241217)

每日一題 高考資通安全類科─資通安全管理講義(20241217)


資安管理講義如何應用於高考資通安全類科考試準備?

這份「資通安全管理講義」可以幫助你準備高考資通安全類科考試。以下是講義如何應用於考試準備的說明: 
●了解考試範圍: 講義內容涵蓋了高考資通安全類科的四大核心能力,包含資通安全管理制度、資通安全風險管理及營運持續概念、資通安全系統發展生命週期觀念、以及常見資安管理相關運作機制。 
●熟悉重要概念: 講義詳細解釋了每個核心能力的子綱要,例如資安政策、風險評鑑、稽核、矯正預防措施等。透過研讀這些內容,你可以建立對資通安全管理的整體理解,並掌握關鍵概念的定義和應用。 
●學習實務應用: 講義提供了許多實務範例,例如風險評鑑報告、適用性聲明書、以及安全系統開發生命週期檢核表。這些範例能幫助你了解如何在實際工作中應用資通安全管理知識,提升你在考試中分析和解決問題的能力。 
●強化答題技巧: 講義作者建議考生在答題時,除了展現對基本概念的掌握,也要運用「實務補遺」,分享個人的見解、實務經驗或案例,讓閱卷者留下深刻印象。 總而言之,這份「資通安全管理講義」是一份全面且實用的備考資料,能幫助你建立扎實的資通安全管理知識,並提升應試能力。

2024年12月15日 星期日

每日一題 高考資通安全類科─資通安全管理講義(20241216)

 每日一題 高考資通安全類科─資通安全管理講義(20241216)

題目:何謂縱深防禦? 


解答:縱深防禦 (Defense in depth) 是一種網路安全策略,它使用多種安全產品和做法來保護組織的網路、Web 資產和資源。它有時與「分層式安全性」一詞互換使用,因為它依賴於多個控制層(實體、技術和管理)的安全解決方案,來防止攻擊者存取受保護的網路或內部部署資源。 縱深防禦的概念在來源中被用來解釋資訊安全防護措施,特別是在事件與事故管理的背景下。 來源中也提到縱深防禦可以用來保護網路、Web 資產和資源。 此外,縱深防禦依賴多個控制層,包括實體、技術和管理,以防止攻擊者存取受保護的網路或資源。

2024年2月15日 星期四

申論題模擬─資訊安全管理(2024-02-15)

申論題模擬─資訊安全管理(2024-02-15)

申論題

一、試述何RTO、RPO、MTPD

二、組織應該如何訂定合適的RTO、RPO目標


C

13. 下列敘述何者較「不」正確?

(A) RTO時 間越長,代表可容忍系統無法使用時間越長

(B) RPO的時間點要求越遠,代表可允許之資料備份週期越長

(C) RPO的時間 點要求越遠,代表可允許之資料備份週期越短

(D) MTPD時間越長,代表可容忍系統無法使用時間越長


恢復時間目標(Recovery Time Objective:RTO)
恢復時間目標(RTO)是“災難發生後恢復業務功能或資源所允許的時間。”
 (ISACA,2019年)
業務功能或資源的恢復意味著它既滿足ROP和服務交付目標(SDO),又受最大允許中斷(MTO)的約束;它會使用最新數據進行恢復,並在MTO的約束下以適當的服務水平運行。

恢復點目標(Recovery Point Objective:RPO)
恢復點目標(RPO)是“根據操作中斷情況下可接受的數據丟失來確定的“
。它指示恢復數據可接受的最早時間點。RPO有效地量化了發生中斷時允許的數據丟失量。” (ISACA,2019年)
RPO推動了恢復或備用站點和備份策略的設計。它還會影響工作恢復時間(WRT)。

最大容許停機時間(Maximum Tolerable Downtime:MTD)


申論題模擬─資訊安全管理(2024-02-15)

申論題模擬─資訊安全管理(2024-02-15)


申論題:

一、試解釋802.11n , 802.11a , 802.11ac , 802.11i

二、請解釋802.11i協定在無線網路中的作用,以及它如何提供身份認證和安全機制。

三、比較802.11n和802.11ac協定中的安全特性,列舉它們在身份認證和安全方面的異同點。

四、解釋802.11a協定中有關安全的相關條款,包括身份認證和防護機制,以及它在無線網路安全中的角色。

五、請說明在無線網路中,為何對安全性有高度要求,並討論802.11ac協定如何滿足現代網路安全需求。

六、探討802.11i協定在無線網路中的演進,以及它如何應對不斷演變的安全威脅,特別是在身份認證和加密方面的改進。

D

10. 最近無線網路的安全備受重視,請問在無線網路相關協定中,下列何

項協定的規範內容與身份認證與安全機制有關?

(A) 802.11n

(B) 802.11a

(C) 802.11ac

(D) 802.11i


原始標準[編輯]

原始標準於1997年發布(IEEE Std 802.11-1997),1999年隨著MIB的更改而修訂(IEEE Std 802.11-1999),並於2003年重申(reaffirmed)。

IEEE Std 802.11a-1999[編輯]

1999版的修正案 1,5 GHz頻段中的高速實體層(High-speed Physical Layer in the 5 GHz Band)。

IEEE Std 802.11b-1999[編輯]

1999版的修正案 2,2.4 GHz頻段中的高速實體層擴充(Higher-Speed Physical Layer Extension in the 2.4 GHz Band),於2000年發布。

IEEE Std 802.11b-1999/Cor 1-2001[編輯]

1999版的修正案 2的更正,2.4 GHz頻段中的高速實體層(PHY)擴充(Higher-speed Physical Layer (PHY) extension in the 2.4 GHz band),於2001年發布。

IEEE Std 802.11d-2001[編輯]

1999版的修正案 3,在其他監管領域的操作規範(Specification for operation in additional regulatory domains),於2001年發布。

IEEE Std 802.11g-2003[編輯]

1999版的修正案 4,2.4 GHz頻段中更高的資料速率擴充(Further Higher Data Rate Extension in the 2.4 GHz Band),於2003年發布。

IEEE Std 802.11h-2003[編輯]

1999版的修正案 5,歐洲5 GHz頻段的頻譜和發射功率管理擴充(Spectrum and Transmit Power Management Extensions in the 5 GHz band in Europe),於2003年發布。

IEEE Std 802.11i-2004[編輯]

1999版的修正案 6,媒介訪問控制(MAC)安全性增強(Medium Access Control (MAC) Security Enhancements),於2004年發布。

IEEE Std 802.11j-2004[編輯]

1999版的修正案 7,日本4.9 GHz–5 GHz頻段運作(4.9 GHz–5 GHz Operation in Japan),於2004年發布。

IEEE Std 802.11e-2005[編輯]

1999版的修正案 8, 媒介訪問控制(MAC)服務品質(QoS)增強(Medium Access Control (MAC) Quality of Service Enhancements),於2005年發布。

IEEE Std 802.11-2007[編輯]

2007年發布的修訂版,將修正案 1至修正案 8納入1999年版,對IEEE Std 802.11的媒體訪問控制(MAC)和實體層(PHY)功能進行了增強。

IEEE Std 802.11k-2008[編輯]

2007年修訂版的修正案 1,無線區域網路的無線電資源測量(Radio Resource Measurement of Wireless LANs),於2008年發布。

IEEE Std 802.11r-2008[編輯]

2007年修訂版的修正案 2,快速基本服務集(BSS)切換(Fast Basic Service Set (BSS) Transition),於2008年發布。

IEEE Std 802.11y-2008[編輯]

2007年修訂版的修正案 3,美國3650–3700 MHz頻段運作(3650–3700 MHz Operation in USA),於2008年發布。

IEEE Std 802.11w-2009[編輯]

2007年修訂版的修正案 4,受保護的管理訊框(Protected Management Frames),於2009年發布。

IEEE Std 802.11n-2009[編輯]

2007年修訂版的修正案 5,增強的更高吞吐量(HT)(Enhancements for Higher Throughput),於2009年發布。

IEEE Std 802.11p-2010[編輯]

2007年修訂版的修正案 6,車載環境中的無線接入(Wireless Access in Vehicular Environments),於2010年發布。

IEEE Std 802.11z-2010[編輯]

2007年修訂版的修正案 7,直接連結設定(DLS)的擴充(Extensions to Direct-Link Setup (DLS)),於2010年發布。

IEEE Std 802.11v-2011[編輯]

2007年修訂版的修正案 8,無線網路管理(Wireless Network Management),於2011年發布。

IEEE Std 802.11u-2011[編輯]

2007年修訂版的修正案 9,與外部網路互通(Interworking with External Networks),於2011年發布。

IEEE Std 802.11s-2011[編輯]

2007年修訂版的修正案 10,Mesh網路(Mesh Networking),於2011年發布。

IEEE Std 802.11-2012[編輯]

2012年發布的修訂版,將修正案 1至修正案 10納入2007年版,對IEEE Std 802.11的媒體訪問控制(MAC)和實體層(PHY)功能進行了增強。

IEEE Std 802.11ae-2012[編輯]

2012年修訂版的修正案 1,管理訊框的優先級(Prioritization of Management Frames),於2012年發布。

IEEE Std 802.11aa-2012[編輯]

2012年修訂版的修正案 2,MAC增強功能可實現強大的音訊影片流(MAC Enhancements for Robust Audio Video Streaming),於2012年發布。

IEEE Std 802.11ad-2012[編輯]

2012年修訂版的修正案 3,增強了60 GHz頻段的超高吞吐量(VHT)(Enhancements for Very High Throughput in the 60 GHz Band),於2012年發布。

IEEE Std 802.11ac-2013[編輯]

2012年修訂版的修正案 4,增強了工作在6 GHz以下頻段的超高吞吐量(VHT)(Enhancements for Very High Throughput for Operation in Bands below 6 GHz),於2013年發布。

IEEE Std 802.11af-2013[編輯]

2012年修訂版的修正案 5,電視空白頻段(TVWS)運作(Television White Spaces (TVWS) Operation),於2014年發布。

IEEE Std 802.11-2016[編輯]

2016年發布的修訂版,將修正案 1至修正案 5納入2012年版,對IEEE Std 802.11進行了技術更正和說明,並對現有的媒體訪問控制(MAC)和實體層(PHY)功能進行了增強,刪除了一些以前標記為過時的功能,並增加了其他過時功能的標識,重新編號了部分條款和附件。

IEEE Std 802.11ai-2016[編輯]

2016年修訂版的修正案 1,快速初始鏈路設定(Fast Initial Link),於2016年發布。

IEEE Std 802.11ah-2016[編輯]

2016年修訂版的修正案 2,1 GHz以下免許可頻段運作(Sub 1 GHz License Exempt Operation),於2017年發布。

IEEE Std 802.11aj-2018[編輯]

2016年修訂版的修正案 3,增強了支援中國毫米波頻段(60 GHz和45 GHz)的超高吞吐量(VHT)(Enhancements for Very High Throughput to Support Chinese Millimeter Wave Frequency Bands (60 GHz and 45 GHz)),於2018年發布。

IEEE Std 802.11ak-2018[編輯]

2016年修訂版的修正案 4,橋接網路中傳輸鏈路的增強(Enhancements for Transit Links Within Bridged Networks),於2018年發布。

IEEE Std 802.11aq-2018[編輯]

2016年修訂版的修正案 5,預關聯發現(Preassociation Discovery),於2018年發布。

2024年1月25日 星期四

申論題模擬─資訊安全管理(2024-01-26)

  申論題模擬─資訊安全管理(2024-01-26)

一、試論數位身份證與區塊鏈應如何結合,可以保障個資安全

二、數位皮夾應何吸引能接受創新的民眾使用

三、試論區塊鏈的特性,並說明如何使用python設計區塊鏈




手機就是證件數位部規劃明年推數位皮夾 Digital Wallet

作者 邱 倢芯 | 發布日期 2024 01 22 15:13 | 分類 區塊鏈 Blockchain , 科技政策 , 科技生活line share分享follow us in feedlyline share

 

許多手機大廠都已推行數位皮夾功能,像是蘋果的 Apple Wallet、三星的 Samsung Wallet,以及 Google 錢包等應用程式,除了可管理用戶的信用卡外,在部分國家也已開放新增身分證、學生證等證件。而現在數位發展部也有意要推動數位皮夾功能,但可能不與蘋果、Google 等大廠合作,而是會直接對外招標,發展屬於台灣的數位皮夾,最快今年底將會推出測試版。

 

數位部將此一功能敘述為「台灣的數位皮夾」,且認為「身分做為一種數位公共基礎建設」。數位部指出,該部會於去年 1 月就以機關名義加入了 W3C。做為 W3C 會員,從去年開始,數位部也開始在分散式身分上進行研究與初步驗證,並提出「數位皮夾」的概念。

 

而數位皮夾是數位部「數位創新關鍵基礎建設計畫」的一環。其主要目的是打造一個符合現代數位人權精神,用於日常數位生活的分散式身分系統,核心的兩項功能為認證(AuthN)與授權(AuthZ)。這個計畫不發行集中式的數位國民身分,而是藉由各界(事業、機關、團體及自然人)所發行的各式證件,來建構國人日常的事實身分(de facto identity),完成所須的基本數位身分服務,達到「個人身分自主,資料授權自決」目的。

 

據了解,數位部預計將在今年底前先完成數位皮夾的操作雛形,且測試通過後,將可能會與內政部合作,將行動自然人憑證整合於其中,未來也有計畫開放實體自然人憑證綁定。會有這樣的構想,是因為目前部分政府系統支援實體自然人憑證,但受限於限制僅能支援 Windows 系統,蘋果 macOS 因沒有驅動程式而無法使用實體自然人憑證,假若未來開放將實體自然人憑證整合至數位部所開發的數位皮夾中,即可解決此一問題。

 

但任何身份證件數位化,最讓大眾擔心的必定是個資問題。數位部也指出,未來數位皮夾的「分散式身分識別符標準」運用區塊鏈技術加密且去中心化的特性,讓數位身分的發行者與驗證者不用依賴於一個集中式、掌握在特定組織或人之下的註冊表,便可以驗證一個人或一個物件的身分。只要使用者之間基於共通的標準,彼此互相承認對方所使用的方法(method)、描述資訊與解析過程,便可以將數位身分進行流通。

 

不僅是數位部有一樣的想法,歐盟的歐洲身分自主權框架(eSSIF)也是潛在應用了區塊鏈科技、分散式身分(DID),且符合歐盟電子身分識別(eIDAS)架構,而第二代歐盟電子身分識別(eIDAS2.0),也加入了歐盟數位身分皮夾(EU Digital Identity Wallet)的概念,整合歐盟各國公私部門的身分憑證。

 

數位部指出,數位皮夾未來將會是一個操作介面,透過應用程式或網頁服務,讓使用者可以認證其任一身分。在取得認證身分後,使用者可以自行決定是否開啟這些身分的授權功能,應用於外連服務,如政府簽章、企業活動或一般娛樂目的。

 


2024年1月23日 星期二

申論題模擬─資訊安全管理(2024-01-23)

 申論題模擬─資訊安全管理20240123

  1. 雲端安全挑戰: 如何確保企業能夠在2024年做好萬全準備,以應對雲端安全挑戰,特別是針對雲端組態設定錯誤可能帶來的攻擊?
  2. AI生成的社交工程詐騙: 在生成式AI的應用快速發展的情況下,企業應該如何應對更多精密的社交工程詐騙,以保護用戶和組織的資訊安全?
  3. 資料下毒手法: 在2024年,企業應該如何加強對機器學習模型訓練資料的保護,以防止資料下毒手法對企業營運造成潛在災難性後果?
  4. CI/CD軟體供應鏈攻擊: 鑑於軟體供應鏈成為駭客目標的趨勢,開發人員應該如何小心謹慎地管理第三方程式碼,以確保CI/CD流程的安全性和永續性?
  5. 區塊鏈勒索: 對於可能在2024年興起的基於區塊鏈的勒索行動,企業應該採取什麼樣的防禦措施,以保護其資產和數據安全?
  6. 數位轉型與安全挑戰: 隨著數位轉型浪潮的興起,企業應該如何平衡引領新興技術整合的同時,確保安全措施跟上技術發展的步伐?
  7. AI應用的社會風險: 在生成式AI的應用不斷擴大的情況下,社會應該如何應對更多精密的社交工程詐騙所帶來的風險,並保護個人隱私?
  8. 機器學習模型的資安風險: 在企業推進機器學習模型的應用時,應該如何預防和應對可能的資料下毒手法,以確保模型的正確性和可信度?
  9. 軟體供應鏈管理: 鑑於軟體供應鏈可能受到攻擊,企業應該在CI/CD流程中加強哪些管理措施,以減少第三方程式碼帶來的風險?
  10. 私有區塊鏈的安全性: 對於私有區塊鏈可能成為駭客目標的情況,企業應該如何加強私有區塊鏈的安全性,以防止勒索和其他攻擊行動?

參考文章:


2024年1月16日 星期二

全台首次駭客竊資料後挾持半導體大廠京鼎網站

 全台首次駭客竊資料後挾持半導體大廠京鼎網站

2024-01-16 14:53 聯合報/ 記者

馬瑞璿

/台北即時報導

 

鴻海集團旗下半導體設備大廠京鼎遭駭客入侵,不只如此,駭客集團更直接在網站上威脅京鼎客戶與員工,如果京鼎置之不理,客戶資料將會被公開,員工也將因此失去工作。駭客集團駭進上市櫃公司竊取資料時有所聞,但是,第一次有駭客集團在竊取資料之後,直接挾持上市櫃公司網站,召告天下該公司內部資料被竊,這是全台灣第一次。

 

京鼎是鴻海集團旗下子公司,主要經營半導體前段製程設備關鍵模組、半導體自動化設備研發,是台灣重要的半導體上市櫃公司。

 

然而,今日竹科園區企業議論紛紛,因為他們今日進入京鼎公司網站時,赫然發現京鼎網站已然被駭客集團挾持,而且駭客還直接在網頁上留下兩大段訊息,第一段訊息是告知客戶,駭客集團已拿下京鼎的客戶資料,如果京鼎不付錢,那麼,客戶的所有個人資料都將被公開在網路上,第二段訊息則是告知員工,如果京鼎管理階層不與駭客集團聯繫,那麼,駭客將會摧毀京鼎所有的資料,而且這些資料將不能恢復,這恐怕會讓員工失去工作。

 

台灣過去已有許多上市櫃企業遭駭客入侵,大部分企業選擇私下解決,並未對外公開,但也有些企業選擇置之不理,任由駭客將客戶資訊免費公開在暗網,造成許多企業或者個人客戶資訊外流。

 

針對已被勒索軟體攻擊成功的企業,竣盟科技創辦人鄭加海表示,企業不應與犯罪者妥協、不應支付贖金,因為即使支付了,仍有相當大比例的受駭者無法復原資料。

 

另外,攻擊者也不會透露攻擊手段與滲透進入點,這表示被駭者仍有弱點把持在犯罪者手中。針對勒索軟體的橫行,鄭加海建議,企業的應對方式為備份、備份、再備份,也就是落實備份的 3-2-1 法則,才能處變不驚,臨危不亂。

IPAS AI應用規劃師初級通過

很高興和各位分享,筆者iPAS AI初級應用規劃師通過了,這張證照有點運氣,初級可以二科平均,因此順利一試通過