Quantcast
Channel: iThome
Viewing all 32168 articles
Browse latest View live

Netflix在美國流失12.6萬名付費用戶,股價下挫11%

$
0
0

Netflix於7月17日公布了該公司今年第二季財報,儘管營收成長26%,付費用戶數成長21.9%,但因該季的付費訂閱用戶數只增加270萬人,低於去年同期的550萬人,再加上流失了12.6萬名美國付費訂閱用戶,使得Netflix在17日的盤後股價下挫了11.97%,跌至319.07美元。

Netflix現為全球最大的影音服務訂閱平台,它在今年第二季創下49.23億美元的營收,達到2.71億美元的淨收入,每股盈餘為0.6美元,擁有1.51億的付費訂閱會員。雖然營收成長26%,但相較於去年第二季,Netflix的淨收入下滑了29%,每股盈餘也從0.85美元下滑至0.6美元。

根據Netflix所公布的數據,該公司從2016年以來,除了2016年第二季的220萬人之外,每季增加的付費訂閱用戶都超過300萬人,近兩年的成長更是驚人,例如去年第二季增加550萬人、第三季的610萬、第四季的880萬人,以及今年第一季的960萬人,而第二季所增加的訂閱用戶卻驟降至270萬人。

該季Netflix在國外(美國以外)的付費用戶只增加了282.5萬人,且美國付費用戶更是減少了12.6萬人。外界分析這是因為Netflix在今年2月調漲美國及美元市場的訂閱費率所致,把基本、標準與高級方案的價格分別從7.99美元、10.99美元與13.99美元,調漲成8.99美元、12.99美元與15.99美元。

目前美國還是Netflix最主要的市場,在1.51億名付費訂閱用戶中,美國就占了6千萬人,佔總訂閱用戶數的4成。

其實當Netflix宣布價格調整時,即有分析師預期此舉將對該服務的訂閱用戶數造成衝擊,只是無法拿捏衝擊的程度。


歐盟正式調查Amazon是否濫用店家資料形成不公平競爭

$
0
0

歐盟周三宣佈啟動正式調查,了解電商平台龍頭Amazon是否使用平台上商家敏感的銷售資料,造成不公平競爭。

歐盟競爭策略委員會主席Margrethe Vestager指出,歐洲消費者在網上購物風氣日盛,電子商務強化零售業的競爭,也帶來更多選擇及更實惠的價格。歐盟必須確定大型線上平台不會打壓競爭使這些效益遭到剝奪,因此決定要非常嚴密審視Amazon的業務行為,以及其身兼市場兼零售商的雙重角色,確實遵守歐盟反競爭法。

Amazon身兼二種角色,一是提供大小型賣家賣東西的電商平台,但它本身也是銷售產品的零售商,可能和這些賣家競爭。歐盟去年9月即宣佈初步調查,對平台上的賣家發出問卷想了解Amazon是否取得平台上賣家資料用以圖利。歐盟表示,初步發現Amazon似乎使用了敏感競爭資訊,包括賣家、產品及在Amazon上的交易資訊。

在正式調查中,歐盟調查重點有二。一是Amazon和賣家之間的合約,是否允許Amazon分析和使用第三方賣家的資料,以及Amazon球員兼裁判下使用這些資料對自由競爭的影響。第二是Amazon如何挑選黃金購物車(Buy Box)的店家,而前述的賣家資料分析結果又是否會影響挑選結果。黃金購物車用途是幫助消費者比較同一產品的不同賣家,加速其購買決策。雀屏中選的店家往往因此可大幅帶動銷售量。

一旦調查發現屬實,則Amazon將觸犯歐盟企業反競爭合約及濫用獨立地位的法律。

近日科技龍頭相繼遭到歐美政府關愛的眼神。6月媒體報導美國司法部已經就Google搜尋及廣告業務行為是否涉及壟斷啟動調查。同時間美國聯邦交易委員會(FTC)也準備對調查Amazon。昨日美國眾議員法律委員會也在對科技巨頭包括臉書、Amazon及Google展開反托拉斯調查中,要求三家公司代表前往聽證會作證。

資安公司在Python套件儲存庫PyPI發現3個惡意後門套件

$
0
0

資安公司Reversing Labs在Python官方的第三方軟體儲存庫PyPI(Python Package Index)發現了三個惡意Python套件,當用戶在Linux系統安裝了這些有後門的函示庫,他們會啟動並嘗試從指揮與控制伺服器下載檔案。PyPI官方已經在收到通報後,下架這些惡意套件。

名為ruri12的用戶在2017年11月,於PyPI上發布了3個有問題的套件,分別為libpeshnx、libpesh以及libari,資安研究人員提到,libpeshnx看起來像是另一個同一作者發布的惡意套件libpeshka的變體,只不過libpeshka已經被舉報。而另外的兩個套件libpesh以及libari,只有參照惡意函式但不包含其他程式碼。

libpeshnx就是一個惡意的後門套件,當套件被安裝在Linux系統之後,套件就會嘗試從指揮與控制伺服器下載檔案,並將命名為.drv的隱藏檔案儲存在用戶主目錄中,並將惡意程式本身隱藏在.bashrc中,每當用戶初始登入開啟殼層介面的時候,便會作為後臺程序執行。libpeshnx還會創建惡意腳本,以執行開箱即用的惡意負載或是輸入惡意函式庫,不過需要指定精確的模組以及函式名稱。

Reversing Labs提到,libpeshnx套件看起來是惡意軟體的開發中版本,用戶使用pip安裝該套件的時候,並不會自動執行惡意函式,只會將函式安裝成為函式庫,而且在之前libpeshka被發現的時候,其指揮與控制伺服器就已經下線不運作。

不過令人匪夷所思的是,libpeshnx每個月的安裝次數仍然有82次,而且其他ruri12的套件安裝次數更高。在Reversing Labs聯絡PyPI的安全團隊之後,這些惡意套件都已經從儲存庫移除。

Reversing Labs提到,駭客總是在尋找各種攻擊的管道以及媒介,而現在流行的套件儲存庫也成為鎖定的標的。在套件儲存庫發現惡意套件事件層出不窮,包括去年5月的時候,Node.js套件管理器Npm被發現存在偽裝成Cookie解析器的惡意後門套件,PyPI也在去年10月的時候,被發現了12個惡意套件。

引發隱私爭議,Google移除Play Store的7款跟蹤程式

$
0
0

資安業者Avast本周向Google檢舉了7款存在於Google Play的跟蹤程式,可用來追蹤員工、情人或小孩的動向,Google在接獲通報之後已將它們全數移除。

根據Avast的調查,這7款跟蹤程式全都來自於同一個俄羅斯程式開發商,它們分別是Track Employees Check Work Phone Online Spy Free、Spy Kids Tracker、Phone Cell Tracker、Mobile Tracking、Spy Tracker、SMS Tracker與Employee Work Spy,其全球總安裝數量超過13萬次。

這些程式必須要由監控人安裝在受害者的手機上,只要輸入監控人的電子郵件帳號與密碼,程式就會傳送受害者的位置、通訊錄、簡訊與通話紀錄到該信箱。此外,該程式在受害手機上完全沒有圖示,使得受害者無從察覺。

Avast行動威脅情報暨安全的負責人Nikolaos Chrysaidos表示,這些行動程式不但侵犯了民眾的隱私,還很不道德,它們推廣犯罪行為,還可能遭到雇主、跟蹤狂或有虐待狂的伴侶濫用,不應該存在於Google Play上。

當然這些程式的廣告看起來都持有正常理由,例如SMS Tracker宣稱可幫雇主監控員工的上班情況,Spy Tracker則以關心小孩的交友及興趣作為訴求,Employee Work Spy說可用來確認員工的忠誠度,當中SMS Tracker及Spy Tracker的個別安裝數量都超過了5萬。

Google則是從善如流地在本周把上述7款程式全都下架。

新創區塊科技推出數位存證上鏈App,要讓數位證據在法庭舉證時更具效力

$
0
0

區塊科技(BlockChain Security),在7月18日正式上線自主研發的行動蒐證App「區塊鏈存證王」,要運用區塊鏈不可竄改、不可毀損等特性,要讓一般民眾在遇到需要即時自主蒐證的狀況下,能確保數位資料的原始性,提升數位證據之後在法庭上舉證時的有效性。

隨著數位與多媒體的普及,數位證據在警方辦案與法庭審理程序中也逐漸被採用。達文西個資暨高科技法律事務所所長葉奇鑫,以16年經手過的法律案件來看,他表示,證據的真假確實可能影響判決結果,以訴訟案上較易遇上的民刑事糾紛來說,當事人以拍照、錄音、錄影或螢幕錄影所做的數位證據,在判例上比較容易受到質疑,導致影響最後的判決。

「即便在訴訟的攻防中,數位證據被採信了,頂多也只能是輔助判決的證據,並不能成為法庭上有力的關鍵證據」,葉奇鑫說。

加上數位證據仍有3項常見的疑慮,區塊科技執行長黃敬博指出,包括數位資料容易被竄改、容易遭人損毀或遺失、無法被認可為有效證據。以至於即便當事人手上握有數位證據,卻因難以確認有效性,則會因證據力不足,而成為訴訟攻防的弱點。

為了確保數位資料的原始性,進而提升數位證據在法庭上的有效性,區塊科技開發的行動蒐證App「區塊鏈存證王」,讓一般民眾在民事和解、網路毀謗、交通事件等情境下,只要打開App進行拍照、錄音、錄影、螢幕錄影截圖等4種功能來蒐證,留下數位證據,並上傳到區塊鏈上,即能確保證據的真實性與安全性。

不過,如何確保上傳到區塊鏈前的資訊無誤?使用者以區塊鏈存證王App蒐證的所有內容,都會記錄下拍攝時間點與GPS地點定位,有了這時間戳,就能確保證據為真。使用者可自行選擇要上傳的數位資料,當資料上鏈存放後,日後若有爭議,就能以區塊鏈上的原始資料與數位指紋驗證,作為在法庭上的舉證。

例如,社交軟體誹謗,民眾在社交軟體遭人毀謗時,第一時間就可以利用手機螢幕錄影功能蒐證,並上傳區塊鏈,即使對方事後刪除留言或收回訊息,到法庭舉證時,原告仍可用區塊鏈上的原始資料與數位指紋驗證,證實自己舉出的證據並非事後造假或合成。

在技術層面,區塊鏈存證王App採用了公私鏈混合方式,黃敬博指出,這樣的作法,是為了解決資料上傳效率。私鏈的部分,是建構在瑞典新創ChromaWay所提供的區塊鏈底層架構Postchain,也因為考慮到私鏈無法像比特幣或以太坊,有成千上萬個節點,資料不夠分散時可能會有些質疑。為了打破這件事,區塊科技讓私鏈上每1,000個Hash值,即錨定到公鏈以太坊(Ethereum)上,黃敬博提到,在未來回推驗證時,也能確保記錄是否正確。

他表示,區塊鏈存證王App在第一階段,會先聚焦在數位證據的存證與真偽辨識,未來將會延伸到智慧財產權與重要商業文件的保護,從消費者、專業檢調人員到企業主,都能從中受益。

目前,區塊鏈存證王除了推出讓個人使用的行動蒐證App,也兼顧了企業的需求,推出網站版本。企業版的設計是Google Chrome套件,企業可直接擷取網站頁面證據,截圖、上傳區塊鏈,搭配公司大小章、數位簽章與個人手寫簽名,並可集中管理線上資料,驗證資料是否已存在區塊鏈上。不過,目前因為服務才剛上線,所以,還沒有實際的判例。

2018年成立的區塊科技,已自主開發出三項區塊鏈專利,一是網頁端數位資料防偽機制、區塊鏈合約簽核與驗證系統、區塊鏈電子郵件防詐。在其打造的區塊鏈數位證據存證系統,共有四項應用,包括商業合約、智財保護、行動蒐證App與email反詐騙。

美國強化.gov的DNS安全性

$
0
0

美國聯邦總務署(General Services Administration,GSA)旗下負責經營.gov的DotGov計畫本周宣布,已在所有的.gov網域中部署了新的DNS安全措施,當基於.gov網域的DNS遭到變更時,會自動發送郵件通知網站所有人,以協助減輕DNS挾持所帶來的威脅。

.gov為美國政府機構專用的頂級網域名稱,從美國聯邦組織到地方政府的網址都是基於.gov。美國國土安全(DHS)曾於今年1月發布緊急指令,指稱有多個美國聯邦網站的網域名稱系統(DNS)遭到駭客挾持,當時並要求所有採用.gov的美國聯邦網站在10個工作天內採取防禦行動。

DotGov計畫所實施的新措施雖然無法扺擋DNS挾持,卻能在DNS被變更時通知.gov的網站所有人,目的是在提早發現以減輕災情。

DotGov計畫表示,他們並未經營或管理.gov的DNS服務,採用.gov的網站必須提供主要與次要的網域名稱伺服器予該專案,只要有人變更了DNS,網站所有人就會收到系統自動發送的通知,還會在必要時提供緩解說明。

日前英國的國家網路安全中心(NCSC)也發布了DNS挾持攻擊警告,指出有駭客竄改了合法DNS伺服器上的紀錄或配置,得以將流量引導至駭客伺服器上以竊取機密資訊,且全球皆已傳出災情。

近期用戶帳號憑證外洩牽扯到4年前的資安事件,促使Slack要求部分用戶重設密碼

$
0
0

由於最新調查顯示新情報,企業協同平台Slack 周四宣佈將針對2015年2月的資料外洩的約10萬名用戶再一次重設密碼。

2015年3月Slack主動公告其儲存用戶資訊的資料庫在同年2月間遭到未經授權的存取,時間約4天。這批資訊包括用戶姓名、已經加密的密碼,還有部份明碼密碼,但沒有支付資料外洩。Slack並未說明受影響用戶規模,只說「非常少數」。該公司在7月18日的宣布中說,當時已鼓勵所有用戶重設密碼,也開始採用雙因素認證等資安強化措施,那時也沒有發現公司基礎架構遭破解。

但是最近Slack在公司的抓漏獎勵方案中發現一批用戶帳號憑證外洩,促使公司啟動調查。他們原本以為這是用戶電腦遭惡意程式感染或多項服務共用同一組密碼引發的結果,但隨後調查發現,大部份外洩的憑證和2015年初那次資料外洩事件有關。雖然Slack認為應不致有帳號被駭,但為安全起見仍決定為當時所有有效帳號重設密碼,除了已經主動變更密碼或使用單一簽入(Single-sign-on,SSO)技術的用戶。

周四首先報導這項消息的ZDNet指這次外洩的用戶憑證達6.5萬筆。但Slack表示這次重設帳號的用戶占現有Slack千萬用戶的1%,大約10萬用戶。所有需要密碼重設的用戶,Slack都會以電子郵件通知。

北市路邊停車情報更新快10倍的關鍵祕密

$
0
0

在臺北市開車找路邊停車位,相信是不少開車族的夢魘,在精華地段、商圈更是一位難求,可能繞了老半天還找不到停車位,儘管臺北市政府早已推出「北市好停車」App,讓民眾知道哪裡有空位,但因為路邊停車位的動態資訊,因人工開單每30分鐘更新訊息不夠即時,民眾可能開車趕到現場才發現已沒有空位了。

最早在2011年,停管處便提供路外(馬路以外)的停車位動態資訊,如學校公有地下停車場的剩餘車位,但臺北市停車管理處機電科長李世芬表示,民眾停車的習慣,還是偏好優先尋找路邊停車位,因此如何即時提供路邊停車位動態資訊成為挑戰。

傳統的路邊停車管理仰賴大量人力,開單員每30分鐘巡場,使用PDA開單,在開單的同時,以人工方式確認停車位使用狀況,民眾可透過「北市好停車」App知道哪裡有停車空位,不過,每30分鐘更新一次路邊停車位動態並不夠即時,特別是對在精華地段找車位的駕駛來說可能幫助不大,而且App以紅色(停車位使用中)或綠色(空位)標示路段的停車狀態,駕駛也難以掌握特定路段是不是有停車空位。

試辦智慧停車管理實證技術可行性

臺北市長柯文哲上任後,推動智慧城市的策略之一,便是開放城市成為實驗場域,以驗證各種應用的可能性,智慧停車管理便是一例,臺北市和廠商合作,結合低功耗廣域網路(Low-Power Wide-Area Network,LPWAN)通訊技術,如LoRa、Sigfox或後來電信者提供的NB-IoT,想要讓民眾可以更快的掌握路邊停車位的使用動態,解決路邊停車的痛苦。

為了實驗將科技運用在路邊停車管理的可行性,停管處首先在2017年11月開始試辦路邊停車智慧化,以地磁、智慧車柱科技,蒐集每個停車位的使用狀況,讓民眾的生活更方便,直到2018年2月結束,實證了地磁、智慧車柱確實能幫助蒐集個別停車位使用情形。

台北市停車管理工程處機電科長李世芬表示,透過臺北市政府與業者的場域驗證,實證了地磁、智慧車柱加上LPWAN,以科技實現路邊停車位智慧化管理的可行性。

其中的地磁感應裝置,當車輛移入停車格時,根據磁場擾動判斷停車位使用情形,而智慧車柱利用兩個攝影鏡頭,當車輛停入車格時自動拍照辨識車牌,以科技輔助車位管理,還能產生電子停車單,民眾要離開之前,到車柱前查詢停車單,使用悠遊卡或透過pay.taipei的App完成繳費。

在試辦期間,由廠商布署的地磁是透過LoRa通訊網路,經閘道器送至LoRa基地臺,但當時發現某個路段的訊號不正確,最後經過調查發現是LoRa受到附近手機基地臺的干擾,這個實驗的結果,讓後續第二階段得標廠商,改採Sigfox或NB-IoT傳送數據。

正式布署4,300個地磁

經過前面的實驗,市府和業者驗證了地磁、智慧車柱確實可行,2018年公告招標「107年臺北市路邊停車格位即時停車訊息服務案」,以採購服務方式,向廠商採購路邊汽車停車格即時停車訊息服務,每年約900萬元預算,最後由4家廠商得標,在臺北市周轉率高的路段,布署4,300個地磁感應裝置,其中3/4的地磁裝置採用NB-IoT,剩餘則是Sigfox。

談到採用NB-IoT與Sigfox兩種通訊技術的差異,李世芬認為兩者間的差異不大,但Sigfox需要另外架設基地臺,在設站地點不易的臺北市,有一定的網路建設難度,而NB-IoT因使用電信業者現成的手機基地臺,加上當時NCC釋出大量物聯網門號,智慧停車管理格傳送的數據不多,傳輸費用也不高。

臺北市已在部份路段的路邊停車格部署了4,300個地磁,透過地磁感應含鐵量,辨識停車格是否已有車輛使用,民眾透過北市好停車App,只要點入即時汽車車位頁面就能查看哪裡有空位(綠色空格)。和傳統人工開單每30分鐘巡場一次相比,實際測試,嵌入地磁裝置的智慧停車格,當車輛離開後,約2到3分鐘App就會更新該停車格狀態為空位。

目前北市約有4.6萬個路邊停車格,約1成布署了地磁裝置,為提高停車周轉率,布署地點涵蓋中正區的杭州南路一段、開封街一段,大同區的南京西路、塔城街、重慶北路一段,萬華區的昆明街、成都路等,信義區的中坡北路、永吉路等路段。現在民眾開啟「北市好停車」App,進入即時汽車車位,就能查看分布於12個行政區、163個路段的路邊停車格即時動態資訊。

看好智慧停車管理帶來的效率提升,以及解決人工短缺的問題,北市委外的開單合作廠商也準備今年9月在大安、中正區布署2,400個地磁,市府沒有花費預算,這些地磁除了回傳停車格使用情形,還有時間紀錄,傳統上仰賴開單人員每30分鐘一次巡場開單蓋印,未來,開單人員只要開第一次單,接下來就不需要頻繁巡場蓋印,只要確認現場停放的車輛和PDA上地磁回傳的資訊相符、設備運作正常即可,加快工作速度。

李世芬表示,開單人員的工作性質將轉變為稽查的角色,負責確認現場和地磁系統上的資訊相符,工作效率因而提升,每個人負責管理的區域將變得更大。

測試民眾自主開單及電子開單

由於地磁能夠紀錄停車時間,停管處也思考新的開單方式。

從2018年9月開始,停管處在試辦路段開放民眾自主開單,由民眾自己登錄停車時間並線上繳費,李世芬不諱言「這對人性來說真的是一項考驗」。

為了提高民眾自主開單的意願,停管處雖祭出自主開單可享停車費8折的優惠,但是他們發現,若無旁人的協助下,僅有8到10%的人願意自主開單,有人協助下,比例則提高到2成5,但仍有7成6的車主習慣人工開單,且多少抱持臨時停車,人工來不及開單就能免繳停車費的僥倖心理。在這個試驗中,若車主沒有自主登錄停車時間,開單人員也會以地磁紀錄的停車時間作為開單的依據。

目前在臺北市政府旁的松智路、延平南路等少數停車格試驗智慧車柱,車柱配備兩個鏡頭,當偵測到車輛移入停車格,自動拍照辨別車牌,紀錄停車時間,車柱還具備電子開單、繳費的功能,車主離開前可先在車柱輸入車號,以悠遊卡感應支付停車費,或透過pay.taipei App線上付費。

臺北市政府旁邊的松智路停車格布署了智慧車柱,智慧車柱為三角柱狀設計,兩側分別內建兩個鏡頭,可透過鏡頭辨識停車格使用情形,當車輛移入停放時,透過鏡頭自動辨識車牌,並提供電子開單、停車繳費功能。為避免環境光線昏暗,鏡頭配置補光燈,一個車位由前後兩支智慧車柱拍攝辨識車牌,經過比對提高辨識的準確性。

 

智慧車柱結合車牌辨識可執行電子開單,民眾離開前可在車柱上查詢停車費用,以悠遊卡感應當場支付停車費,或是使用pay.taipei線上支付,但目前已改為人工開單處理。

相較於地磁使用電池及無線通訊技術,李世芬指出,智慧車柱成本較高,且受限於供電問題、不同路段上的道路寬窄問題、路邊店家的感受等等,車柱的部署會以特殊的路邊停車格為主,例如限時或累進停車格,或是建國高架下這類的封閉停車場域,車柱上的鏡頭辨識車牌,在限時停車格就能協助紀錄車輛是否停放超出時間,需要開立違規單。市府已準備在明年部署上千個智慧車柱。

趕上AIoT的趨勢,臺北市政府也和業者合作測試,結合AI及CCTV影像,透過攝影鏡頭拍攝4到6個停車格,以人工智慧辨識多個停車格的使用情形,如此一來,不需要在每個停車格嵌入地磁裝置或布署多個智慧車柱,不過,目前僅止於測試驗證階段。

不論是地磁或是車柱,都能紀錄民眾實際的停車時間,產生電子停車繳費單,未來借助科技的力量,除了提升管理的效率,過去民眾臨時停車的僥倖心理,以後,將不能再心存僥倖。

儘管通過實驗證實了技術上的可行性,但李世芬表示,如何讓民眾接受新的開單及繳費方式是一個難題,為吸引民眾使用智慧車柱繳費,市府提供悠遊卡繳費享有8折停車費優惠,吸引至少4成的民眾願意使用,要讓民眾適應接受新服務需要時間培養。

明年智慧化的停車管理將擴大到8,000個路邊車位

臺北市部署4,300個地磁停車格,加上開單廠商今年將部署的2,400個地磁,以及明年上千個智慧車柱,這類智慧化的停車管理將會愈來愈普及。

「未來規劃會是全市採用,但還不是現在,市府會先觀察今年將部署的2,400個地磁停車格搭配人工開單的成效,真的可行,就會擴大推廣」,李世芬說。

至於未來會不會以電子開單取代人工開單,她表示,電子開單確實有在規劃中,但還沒有確切的時程,未來透過科技協助停車管理,開單人員將轉變工作性質為稽查,部份人力也可能轉為後臺的監控角色,甚至可以科技執法,減輕工作人員的負擔。

除了臺北市,其他縣市也陸續推動智慧停車管理,例如中華電信和經濟部工業局、宜蘭縣政府合作,結合地磁及NB-IoT,計畫在2019年完成全縣900多個路邊停車格的地磁建置工作,當車輛停入時,停車的即時資訊會送到後臺管理系統,停車管理單位便能掌握最新的路邊停車格使用狀態,並開放民眾查詢即時車位資訊。

 


英特爾、SAP簽定產品多年最佳化合作

$
0
0

英特爾、SAP周四宣布簽定一項多年合作,英特爾資料中心產品包括Intel Xeon Scalable處理器及Intel Optane DC 持續性記憶體(persistent memory)將為SAP企業軟體,像是SAP S/4 HANA進行最佳化。

在這項合作旨在協助雲端業者或企業在資料中心、邊緣及公、私有雲環境下,部署速度更快的SAP商業應用及分析軟體。

這是5月間SAP宣佈將全面轉向英特爾Xeon 可擴充(Scalable)處理器,及使用Intel Optane持續性記憶體後的最新進展。雙方指出,英特爾Optane DC 持續性記憶體的記憶體密度更高,支援更快的運算。在雙方一項標竿測試中,使用英特爾技術的SAP HANA啟動速度,比傳統DRAM和SSD環境下快12.5倍。而在6TB SAP HANA instance環境下,資料搜尋時間從過去的50分鐘縮短為4分鐘。此外,在Intel Optane持續性記憶體跑SAP NANA為底層的企業應用系統,較不怕電腦停機,安全性也更高。

雙方也將共建卓越中心(Center of Excellence),雙方將提供一組人力協助企業客戶測試以評估SAP/Intel架構的組合。

這項合作將從第4季開始。

Cloud周報第31期:德國計畫自建國家級雲端平臺,以擺脫中美業者,實握資料掌控權

$
0
0

重點新聞(2019/07/11~2019/07/17)

  德國     雲端服務     資料權    美國   

德憂失資料權會造成經濟性風險,計畫自建雲端平臺供歐企使用

德國經濟部部長Peter Altmaie日前公開表示,計畫建立德國自有的雲服務平臺,讓歐洲企業儲存資料及應用於雲端的需求,不再需要仰賴亞洲或美國,像是AWS等競爭對手。他強調,「德國有權擁有科技主權,提供訴求安全且可靠資料儲存服務的歐洲企業,有在地選項。」德國央行近期向境內的銀行業者提出警告,指出將資料搬遷上雲將使監控難以執行。不只德國,法國經濟部副部長Agnes Pannier-Runacher於6月接受媒體採訪時也表示,歐洲企業放棄對自身資料的掌控,會對經濟競爭力及經濟主導權產生系統性風險。

德國已開始找尋合作夥伴。Peter Altmaie表示,正與SAP、德國電信及其他公司洽談,預計這些公司將會在未來幾個月內,做出決定。而其實,德國電信(Deutsche Telekom)早從2016年便開始提供雲服務,並以其安全性可作為取代美國雲端平臺為主打,但該平臺從2018年底,因AWS於歐洲的主導地位,開始提供AWS存取服務。(詳全文)

  IBM    紅帽    併購案    混合雲   

IBM完成紅帽340億美元收購案,重申開源立場不變

看好企業部署混合雲的需求,去年11月IBM發布了要買下紅帽的消息,造成轟動,歷時8個月,該併購案於7月9日正式完成。該收購案經過各國的核准程序,考量此案限制競爭的不利益是否顯著,分別在5月、6月及7月初,獲得美國司法部、歐盟、臺灣公平會等核准。合併後,紅帽將在IBM下獨立運作,現任執行長Jim Whitehurst及現有管理團隊維持不變,不過,Jim Whitehurst會加入IBM資深管理班底直接向IBM董事長、總裁暨執行長Ginni Rometty報告,而紅帽財報會合併到IBM的雲端及認知軟體業務之中。

這項收購案最讓外界及員工擔心的便是,紅帽是否還能維持硬體中立及軟體的開放性,雙方就此提出承諾。Jim Whitehurst透過公司網站重申,紅帽仍將是原來那個紅帽,IBM則承諾會保持紅帽獨立和中立的開源文化,及產業合作夥伴,紅帽將持續建構和拓展與AWS、微軟、Google雲端和阿里巴巴等主要公雲業者的合作夥伴關係。(詳全文)

  HappyGo    上雲端    AWS   

Happy Go點數系統Gateway將上雲,以因應周年慶爆量的流量

為快速應變市場的變化,經營臺灣老牌點數平臺Happy Go的行銷公司鼎鼎聯合行銷,將市調和自媒體的業務放上了AWS。鼎鼎聯合行銷資訊部協理鍾明峰指出,透過雲端部署,IT能夠在10分鐘至半天內,完成系統或功能的部署,提供給業務單位。如此,業務單位可以直接在雲端快速實驗新功能,省去了過往需要開工單、評估和購買設備的繁瑣流程。

鼎鼎行銷也利用雲端軟體服務,以控制流量和擴充功能,像是API Gateway,讓工程師快速串聯常改版的臉書及Google API,並把時間用於思考如何將業務邏輯部署到雲端架構。此外,每當百貨周年慶或年底點數失效前,都會出現流量爆量的情況,雖已採N+1來擴充系統平臺容量多年,不過,點數系統的Gateway若上雲端,就能自動串接前端系統模組,根據流量來自動擴充部署。Happy Go點數系統未來2年將先進行改版,再開始上雲。(詳全文)

  Google雲端     併購     Elastifile   文件儲存服務  

Google將收購雲端儲存服務提供商 Elastifile

Google在7月9日宣布,與以色列雲端儲存服務提供商 Elastifile,簽署了協議,預計將在今年底前完成收購該公司。這是新任Google雲端執行長Thomas Kurian上任以來,進行的第二起收購案,上個月Google才宣布以26億美元,併購數據分析新創Looker,以強化Google雲端服務在數據分析服務上的技術,而此次Google則是看準Elastifile解決雲端大量文件儲存挑戰的能力。

Elastifile設計了軟體定義方法來管理網路附加儲存(Network-attached Storage),讓使用者能在不增加負擔之下,擴展性能或容量,Thomas Kurian表示,Google雲端團隊將基於該項技術,把Elastifile與Google Cloud Filestore整合在一起。且4月初時,Google雲端就發表了Elastifile雲端檔案服務,為與GCP整合的全託管文件服務,Google期盼此正式結合可讓企業用戶,更快速地建構高性能應用程式,以進行PB級的文件儲存,特別是媒體、娛樂等產業,可用於共享文件,及進行影像渲染(render)。(詳全文)

  SaaS橋接服務    AWS   

不需使用相同的協定及語言,AWS推出第三方SaaS事件橋接服務EventBridge

AWS推出事件橋接服務Amazon EventBridge,讓用戶能在雲端應用程式,整合使用像是管理票據Zendesk以及處理事故回應PagerDuty等第三方SaaS。該服務基於CloudWatch Events的事件處理模型所打造,SaaS應用程式與AWS上的應用程式為完全分離,且雙方無使用共同的溝通協定、runtime環境以及程式語言。同時,AWS也發布了合作夥伴計畫,邀請更多第三方SaaS供應商支援該服務,用戶現可從EventBridge控制臺中,找到目前與該服務整合的供應商。除了中國及日本大阪,這項新服務目前已在所有AWS區域提供支援。(詳全文)

  微軟     Azure     醫院     上雲   

美國大型醫院體系計畫將51家子醫院臨床資料全面上雲

全美有51家醫院的Providence St. Joseph Health醫院體系日前宣布,與微軟簽訂5年合約,將採用Azure雲服務,以追蹤手術結果與癌症治療等醫療數據。在5年合約期間內,該醫院計畫將自家資料中心的資料與應用全部搬遷上Azure,院內11萬多名醫護人員也將使用微軟Microsoft 365與Teams群組聊天軟體。另外也將使用Azure AI來分析外科手術流程、結果與成本等資訊,以釐清類似流程於旗下51家醫院與數百家診所,為何有不同的成本與品質,進而找出優化作法。(詳全文)

  AWS    異常偵測     機器學習      監控服務    

AWS CloudWatch現新增異常偵測功能

AWS近期為應用及基礎設施監控服務AWS CloudWatch,新增異常偵測功能,該功能應用機器學習演算法,訓練過往的指標資料,建立指標期望值的模型,以用於偵測。用戶可基於一個特定的指標,啟用異常偵測警示,這樣的警示並非利用固定的臨界值作為標準,而是將指標與基於異常偵測模型的期望值進行比較,用戶可以指定多個標準差,以決定指標的正常範圍值。用戶可以決定CloudWatch在什麼時機發出警示,可以是落在期望值區間,也能夠在大於或是小於期望值區間時。另外,用戶可在指標資料檢視圖上,覆蓋期望區間值,如此便能以視覺化方式,看到圖表中超出正常範圍值的部分。

在訓練模型時,用戶可以排除特定時間的資料,因為部分部署或是其他不尋常的事件,可能導致模型不精確,而機器學習模型在創建之後,會持續使用最新的資料進行更新。用戶可以在AWS管理控制臺、CLI或是SDK中啟用該偵測功能,但非免費,須額外支付使用費用。(詳全文)

圖片來源/Google雲端、Providence        攝影/洪政偉

  更多Cloud動態  

1. Dropbox推出Transfer服務測試版測試,可傳送最高100GB的檔案Dropbox,打破25MB的上限(詳全文)

2. 因隱私疑慮,德國法蘭克福所屬黑森邦禁止各學校使用微軟Office 365(詳全文)

3. AWS無伺服器資料庫服務Aurora Serverless正式支援PostgreSQL,全託管的資料庫系統會自動規模化(詳全文)

4. 微軟Azure Firewall正式支援多重公共IP地址,可映射到單一連接埠,讓DNAT的應用更加靈活(詳全文)

5. AWS正式支援基礎設施即程式碼,用戶可使用Python與TypeScript自動配置雲端資源(詳全文)

資料來源:iThome整理,2019年7月

Container周報第107期:K8s叢集視覺化管理工具來了、AWS和VMware雙雙要加碼容器布局

$
0
0

7/3~7/16一定要看的精選容器新聞

#K8s、#叢集管理IDE
靠滑鼠也能管理大量K8s叢集,K8 Studio維運工具釋出測試版

隨著Kubernetes越來越受歡迎,也開始出現專用的叢集維運工具。Uxxu最近釋出了K8 Studio叢集管理工具測試版,讓開發者透過滑鼠拖拉和GUI介面,來管理龐大的K8s叢集。該工具提供了視覺化的部署檢視模式,可以快速瀏覽一個K8s叢集內的部署架構和網路架構,能進一步檢視每一個節點的線上運作狀態。也提供了多種編輯工具,例如YML配置檔編輯器、RBAC群組權限編輯工具等,還提供了一個YML檔樹狀檢視工具稱為Magic Tree,可以用彩色、多層次的架構來呈現複雜的YML配置檔,方便開發者檢視和修改。開發者還可以透過SSH直接連線到特定節點的機器上,來存取Log資料。

#容器監控、#AWS
AWS技術長宣布加碼容器服務,發表容器Log工具和容器監控服務

AWS開始強化容器服務的產品線,除了容器運算或託管服務之外,開始增加更多延伸服務,例如新登場的Amazon CloudWatch Container Insights預覽版。這是一個監控服務,可提供一個容器應用的監控儀表版,來追蹤AWS自家容器服務(AKE、Fargate)的效能和運作狀態。可按任務、容器或服務來呈現執行摘要。所追蹤的資料來自ECS和Fargate叢集的日誌或中繼資料,來監控或診斷容器化應用的執行情況。目前是預覽版本。

除了容器監控服務,AWS同時也推出了一個專門用來追蹤AWS容器服務的Fluent Bit外掛程式的映像檔,可以讓開發者快速用開源的Fluent Bit來建立一個集中式的Log服務,包括ECS和EKS的Log都可以蒐集。可以大量容器化應用的串流Log資料,導向CloudWatch、S3、AWS Elasticsearch服務和Redshift上來儲存,以供進一步分析之用。

#SRE管理、#Google
6種常見SRE團隊模式大比較,Google工程師告訴你優缺點

為了確保自家雲端服務的可靠性,越來越多網路公司開始建立起自己的SRE團隊,不只是從開發和維運角度來建置DevOps團隊,更直接以雲端服務可靠度為目標,來設置維運人力。但要如何設計一個SRE團隊,兩位Google用戶可靠度工程師日前在自家部落格上,發布了一個SRE團隊模式優缺點大比較。整理了6種SRE團隊的組織運作模式,Google工程師也一一指出不同組織運作模式的好壞。
這6種SRE團隊類型包括了通包SRE(工作涵蓋範圍沒有邊界)、基礎架構型SRE(共用服務維運)、工具型SRE(可靠性軟體支援或可靠性功能規畫)、產品或應用系統SRE(負責明確產品或應用系統的可靠性)、內嵌式SRE(開發團隊內設SRE小組,參與程式碼修改)、顧問型SRE(在開發團隊位階之上,避免修改原始碼和服務配置)完整文章
 

#服務網格、#Linkerd
K8s服務網格工具Linkerd釋出了2.4新版,開始支援流量分流功

新版Linkerd最大特色是支援分流功能(Traffic Splitting),開發者可以自行控制,不同的服務可以使用的流量占比。尤其這個流量分流機制,可以用於測試新舊開發版本時的管制上,例如實驗性質高的金絲雀版發布,或是在藍綠部署時,限制不同部署版本可用的流量比重,而避免影響了正常維運的服務。

#GKE、#限時免費課程
Google在Coursera推出限時免費GKE基礎架構專項課程

為了幫助用戶快速上手使用GKE(Google Kubernetes Engine)服務,Google在線上課程網站Coursera,推出GKE基礎架構專項課程,從最基礎的GCP架構開始,介紹到用GKE建構工作負載的方法。每周15小時的學習時間,就能在約2個月的時間完成整個課程,完整的課程分為GCP基礎知識、GKE的基礎知識、在GKE上建置工作負載,以及將GKE用在生產中四部分,共可以習得Kubernetes、雲端計算以及容器化技能。而當完成這項課程,就跟其他Coursera課程一樣,學習者也將會獲得一張證書,作為技能學習證明。課程從7月15日開始開放,為期一個月限時免費,但得先參加完Cloud OnAir上的GKE基礎架構的網路研討會,才能免費取得GKE基礎架構專項課程一個月的學習時間。

#雲端原生、#K8s應用
IBM釋出原生雲端K8s應用程式開發框架Kabanero

IBM在OSCON 2019大會上釋出了K8s應用程式開發框架Kabanero,Kabanero的目標是要讓開發者能以現有的技能開發Kubernetes應用程式,將基礎開源技術整合到了一個基於現代微服務的框架中,包括Knative、Istio與Tekton,還有Appsody、Codewind和Razee,可用來建置、部署和管理Kubernetes應用。另外也釋出了可用來打造雲端應用程式的堆疊與工具Appsody,並為熱門IDE釋出容器開發用的擴充套件Codewind,可提供VS Code、Eclipse和Eclipse Che等熱門IDE的擴充套件,讓開發者可以在熟悉的工作環境建置容器應用程式,IBM強調,Codewind減少了容器化應用程式開發的困難,開發者也可以在容器中快速迭代,進行除錯與效能測試,就如同是在正式生產環境中執行一樣。

#流程引擎、#微服務設計
Camunda工作流程引擎Zeebe釋出正式上線可用版,用K8s設計微服務應用更容易

流程自動化軟體商Camunda宣布,自家開源工作流程引擎Zeebe終於推出正式可用的版本,儘管只是0.20.0,但卻等同於1.0版。Zeebe主要包括了三大功能,微服務應用設計、部署調度和監控。開發者可以用流程定義框架BPMN 2.0,來設計微服務應用。Zeebe提供了一個視覺化的工作流程設計介面,透過滑鼠拖拉元件,來組合出微服務應用,再部署到Kubernetes上。另外,Zeebe也支援超大規模擴充機制,可以調度商用硬體設備,來部署微服務的執行實例。另外,Zeebe透過gRPC來連結每個微服務元件,也可以用來監控這些微服務元件的執行狀態。Zeebe社群版可免費使用。

#跨雲叢集管理、#K8s
VMware在臺預告下半年5大產品發表新方向,全面擁抱K8s是重點

VMware在8月底VMworld的重要產品發表,包括了將推出一個新的多雲K8s叢集管理皮台,可透過單一介面,配置不同環境下的K8s,支援AWS、vSphere、GCP等,提供生命週期、認證、策略下發、監控等功能。其次,VMware會推出多雲環境的服務網格治理平臺,以Istio為基礎,來管理跨雲端原生微服務的應用。第三是,vSphre將內建K8s,用戶可同時管理VM和容器,vSphere將提供儲存、網路和安全的統一管理模式。再者,vSphere也將提供雲端原生的儲存環境,可在vCenter管理容器儲存的狀態,看到虛擬機或容器儲存的運作狀態,以及儲存隸屬的應用叢集。最後,VMware會把5月收購的Bitami旗下逾150個已標準化打包的開源軟體,整合至Vmware Cloud Services上,方便企業快速套用來部署。

責任編輯/王宏仁

更多Container動態

  • AWS推出第三方SaaS事件橋接服務EventBridge
  • AWS為VS Code推出工具包擴充套件,簡化無伺服器應用開發
  • Pivotal開始提供RabbitMQ的K8s商用版本

@資料來源:iThome整理,2019年7月

哈薩克政府開始監督境內的HTTPS流量

$
0
0

位於中亞的哈薩克共和國(Kazakhstan)開始要求境內的連網裝置必須安裝由該國政府所發行的根憑證,被視為是以安全之名行監控之實,當地的ISP業者已於17日負責推動此事,並警告用戶若未安裝憑證,可能無法造訪某些網站。

其實哈薩克早在2015年就建立了國家安全憑證,只要連網裝置安裝了該憑證,政府即可竊聽、加密或重新加密裝置的HTTPS流量,但因當時遭到各界反對而未能實施。

本周當地的ISP業者紛紛在網頁上或透過簡訊,通知用戶安裝由哈薩克政府所發行的根憑證,根據Kcell的公告,這是一個安全憑證,可用來傳遞支援加密協定的流量,得以避免使用者的個人資料或憑證遭竊,能夠保護當地的資訊安全。

Kcell還說,這是基於哈薩克政府的通訊法令而採取的措施,任何連網裝置都必須安裝此一安全憑證,包括手機、平板電腦與PC,缺乏安全憑證的裝置在連網時,可能會產生技術限制。

哈薩克的另一ISP業者Beeline則明白指出,部署安全憑證的目的,是為了阻絕那些被法律禁止的資訊流通,他們為了配合規定不得不要求用戶安裝。

由於這將使得哈薩克政府得以針對境內民眾的網路流量執行中間人攻擊(MitM),已引起開發社群的討論,並建議Mozilla與Google應該在瀏覽器中封鎖此一哈薩克憑證,以保護當地用戶的隱私。

Fintech周報第108期:工研院攜手壽險公會,串接醫療業與壽險業推智能理賠

$
0
0

0713-0719

 智能理賠   保險   醫療 
工研院攜手壽險公會,串接醫療業與壽險業推智能理賠
工研院與壽險公會於7月17日聯合舉辦健康保險數據交流與創新服務討論會,聚焦討論區塊鏈、智能理賠、AIoT創新健康服務等相關技術產業的發展,包括北醫、林口長庚、新光人壽等也共同參與。不少保險業推出外溢保單,希望透過事前預防,降低事後理賠。因此,在工業局執行的數據創新服務生態系推動計畫中,工研院將透過健康保險AIoT交流平臺,結合壽險業與醫療業,發展保險與醫療數據共同模式與統一資料規格,讓保戶能夠獲得實用的健康促進與保險服務。

而對於目前保險理賠面臨的問題,工研院服科中心執行長鄭仁傑表示,像是各家醫院格式不一的保險單據,以及申請到理賠的冗長人工流程,甚至在特定的理賠項目上,保險用戶過於仰賴駐點醫院業務員,導致保險公司浪費過多人力在第一線與保戶溝通。為了簡化理賠流程,工研院的data hub(資料中樞技術),運用了區塊鏈不可竄改、去中心化與溯源追蹤功能,整合保險公司與醫院的資訊流,建立健康風險評估預測模型。

 聯準會   臉書Libra 
美聯準會主席:臉書加密貨幣專案Libra不得進行,直到疑慮釐清

臉書加密貨幣計畫Libra引發各國政府及金融主管機關的擔憂。7月11日美國聯邦準備理事會主席Jerome Powell指出,在重大疑慮釐清之前,Libra開發計畫不得進行。這也是美國金融最高主管機關對Libra專案首次清楚表達看法。Powell指出,Libra引發了多項重大疑慮,包括隱私、洗錢、消費者資料保護及金融穩定性等,這些問題都必須被公開徹底檢視。在臉書提出Libra開發計畫後,聯準會已經成立工作小組專門討論Libra問題,將和聯邦政府、主管機關、司法界及世界各國的中央銀行等共商對策。

而在被問及何以Libra會影響金融穩定性?Powell表示,基於臉書多達數十億人次的用戶群,這也是有史以來第一次某種金融商品很快就大規模普及,而一旦有問題也會立即達到「系統性重要性等級」。Powell指出,Libra專案應該要經過「耐心而嚴謹的」的公開檢視,而在臉書洗錢防制、資料保護或隱私保護手段仍無法獲得普遍滿意,以及前述疑慮獲得釐清之前,Libra專案不應該繼續推動。(更多內容)

 STO規範   金管會證期局  
臺灣首版STO規範草案太嚴格引起各界批評聲浪,金管會回應日後會放寬

金管會6月底發布了證券型代幣(STO)監理規範,將具有證券性質的虛擬通貨視為一種有價證券,採用豁免機制來分級管理,也開始進入60天的法規預告期,預計在10月前後正式上線實施。對於爭議最大的3,000萬元豁免門檻,金管會證期局副局長蔡麗玲回應,臺灣獨步全球,首創採豁免機制,因此原則上金額門檻就不能太大。尤其因為金管會考量的規範對象,屬於未上市、未上櫃、沒有興櫃、沒有公開發行等中小型公司,才設定3,000萬元為豁免STO案件的門檻。不過,對於未來進入金融監理沙盒實驗的STO案件,如果能夠落地,金管會將考慮對證券交易法進行修法。

而對於平臺業者抱怨,滿一年後才能再受理第二檔STO,蔡麗玲表示,第一年是金管會對此平臺業者的觀察期,滿一年之後,即開放平臺業者受理一檔以上STO,並非一年只能受理一檔STO。至於新臺幣交易限制,金管會的考量是,虛擬貨幣現行價值波動很大,作為STO交易結算標準,可能會讓投資人虧損大。所以一開始才會限定用新臺幣交易,但她也同意,運作一段時間後或許可以放寬。而在吸引外資與跨國交易的爭議,蔡麗玲表示,先求有後續再來陸續開放,尤其這方面涉及中央銀行業務,所以,金管會將再邀集央行做進一步的評估。(更多內容)

 新光人壽   區塊鏈理賠平臺 
新光人壽推區塊鏈理賠平臺,已與3家醫院進行POC驗證
新光人壽7月12日宣布,攜手國際厚生數位科技,運用區塊鏈技術,建立電子醫療資訊交換平臺,已完成POC環境建置作業,並開始與醫療院所,包括臺南巿立醫院、彰化秀傳醫院、彰濱秀傳醫院的系統進行介接與前後臺整合的POC驗證。未來,透過電子交換診斷書的方式,即可取得保戶申請理賠時的醫療資訊,免去保戶申請紙本診斷書的流程。

而且,有別於傳統紙本申請理賠,需耗時3到5個工作天,接軌自動核賠作業,縮短理賠審核時間,保戶最快在30分鐘內就可以收到理賠金。 新光人壽表示,未來,保戶只要到新光人壽合作的醫療院所就診,要求醫師開立診斷書時,一併填寫同意書,即可用電子方式傳遞診斷書資料給新光人壽,申請理賠就不用再檢附紙本診斷書了。

 台新Richart   小額信貸 
鎖定小額信貸快速需求,台新Richart讓核貸到撥款流程縮短至20分鐘

台新數位銀行Richart去年底推出小額信貸產品「小口貸」,主打便利性高的線上信貸申請服務,讓有需求的民眾可快速取得所需資金,貸款額度最高可達10萬元。近期,台新Richart升級「小口貸」服務,用戶只要透過Richart App就能即時申辦貸款,資料通過審核後,最快20分鐘內可快速撥貸,讓申辦民眾可快速取得資金。台新銀行數位金融處副總經理包國儀表示,他們把核貸到撥款的時間縮短至20分鐘內,對有緊急小額資金需求的民眾,能提供即時的服務。

 國發會   臺灣區塊鏈大聯盟  
國發會串連產官學成立臺灣區塊鏈大聯盟,十個政府部會先加入
由國發會籌備的臺灣區塊鏈大聯盟7月12日舉辦成立大會,由國發會主委陳美伶擔任召集人,號召產官學聯手,來整合國內區塊鏈生態圈,也加強政府區塊鏈政策和法規的協調。國發會表示,初期由國發會經營,但未來希望民間接手、自主經營。臺灣區塊鏈大聯盟要成為產、官、學、研的溝通平臺。這個聯盟要解決3個問題,首先是凝聚長期各自發展的區塊鏈生態系參與者,再來是,提供政府部門發展區塊鏈的方向;最後則是解決區塊鏈應用面臨的法規問題。

聯盟下目前設置了3個工作小組。包括法規調適組,負責研議法規政策建議、創新應用法令,以及研究國際政策等。應用推廣組,則負責提供創新解決方案、發展示範應用、參與國際組織和活動等。產學合作組,則負責培養產學界人才,也負責協調兩者,來進行技術研究和開發。凡是與區塊鏈相關業務的國內外企業、學校或公協會都可加入會員,也有多個政府部會先加入,像是經濟部、科技部、內政部、衛福部、金管會、農委會等數十個部會。(更多內容)

 北富銀   大數據   AI 
北富銀推新興智能貸服務,以AI進行授信審查加速申貸審核
鎖定中小微企業貸款需求,台北富邦銀行結合大數據與AI,開發智能融資系統「新興智能貸」,在7月16日正式推出。北富銀表示,有別於其他銀行僅能提供線上簡易試算,新興智能貸可讓客戶現場即時上傳申貸文件到雲端,利用遠端徵信功能與聯合徵信中心連線進行案件審查,當下即可為客戶核算出精準的可貸額度及申貸利率條件。

此外,北富銀更利用AI來進行授信審查。北富銀深耕中小企業金融領域,已累積超過數萬家企業客戶的授信經驗,他們將大量貸款案件的評審歷程,以及放貸還款狀況數位化,並進行大數據分析,再結合新巴塞爾資本協定風險管理規範,發展出一套人工智能審批引擎,可以從40多種參數構面快速進行申貸審核,過往平均需要3周的申貸流程,現在只要文件備齊,最快3天就可迅速核貸。

圖片來源:FED、許毓仁立委辦公室、台新銀行
責任編輯/李靜宜

 金融科技近期新聞 

1.  川普首度表態:臉書Libra和比特幣一樣都不可靠
2.  臉書:加密貨幣Libra並非挑戰現有貨幣,會等疑慮釐清後才推出
3.  英鎊新鈔將使用人工智慧之父圖靈頭像

資料來源:iThome整理,2019年7月。

資安一周51期:勒索軟體鎖定威聯通NAS發動攻擊。美國各地市長決議不再向勒索軟體低頭

$
0
0

0711-0717 一定要看的資安新聞

 

#物聯網裝置攻擊  #勒索軟體攻擊

勒索軟體鎖定威聯通NAS發動攻擊

威脅情報業者Anomali指出,最近駭客鎖定臺灣廠商威聯通科技(QNAP)製造的NAS下手,經由暴力破解或已知漏洞入侵後,利用名為eCh0raix的勒索軟體,加密檔案且寄送勒索信件給受害者。

研究人員指出,eCh0raix是以Go語言撰寫而成,僅有400行程式碼,卻具備發動勒索攻擊所需的各種功能,包含尋找可被加密的檔案,執行檔案加密,以及產生勒索信件等。

此外,Anomali也在C&C伺服器上發現白名單,當eCh0raix察覺NAS裝置位於俄羅斯、白俄羅斯,或是烏克蘭時,即會自動放棄攻擊。

威聯通在7月12日早上發出公告,提出防範相關攻擊的建議措施,包含將QTS作業系統升級為更新版本,並使用Malware Remover套件,同時,也要啟動網路存取防護(NAP)等保護功能。詳全文

圖片來源:威聯通

 

#物聯網裝置攻擊  #資料外洩  #供應鏈攻擊

知名飯店Kiosk系統驚傳嚴重漏洞

TrustWave安全研究人員Adrian Pruteanu發現,歐美知名互動式資訊服務站(Kiosk)設備商Uniguest的資料庫外洩,曝露管理員、設備,以及產品金鑰等重要資訊,使得飯店的客戶信用卡或其他資料,可能會落入駭客之手。而外洩的原因,來自Uniguest舊版軟體中,寫死在程式碼裡的憑證資料。

該名研究人員指出,舊版Uniguest互動式資訊服務站所採用的SystemSleuth軟體,主要用於收集設備資訊,包括產品金鑰、資產標籤,以及密碼等,並且會將這些資料透過API傳送到該公司的Salesforce。Adrian Pruteanu反組譯SystemSleuth後現,API的憑證存在於程式碼裡,以此存取Uniguest雲端資料庫之後,會得到所有該廠牌互動式資訊服務站的管理權限,若是再搭配鍵盤側錄工具,就能收集服務站上的使用者資訊。詳全文

 

#物聯網裝置攻擊  #特定行業攻擊

GE Health連網麻醉機爆漏洞,攻擊者能遠端變更藥劑濃度

知名醫療設備大廠GE Health出產的兩款麻醉機,被資安業者CyberMDX發現含有漏洞,可讓連上相同網路的攻擊者遠端變更系統設定,包括藥劑、氣體、關閉警鈴,以及機器配置參數等。

這個漏洞的列管編號為CVE-2019-10966,一旦被成功利用之後,駭客便能針對GE Aestiva與GE Aespire等麻醉機,竄改劑量與氣壓計的數值。

CyberMDX於2018年10月通報GE與主管機關。但GE向ZDNet表示,漏洞只出在連線到TCP/IP網路的通訊協定,若麻醉機沒有連上網路,就不會遭到濫用,因此他們並未提供修補程式。詳全文

圖片來源:美國網路暨基礎架構安全署

 

#物聯網裝置攻擊  #語音助理  #隱私疑慮

Google擅自側錄語音助理用戶對話內容

繼4月彭博社報導Amazon Echo用戶的對話內容,被交由Amazon員工聽取與分析,比利時公共電視臺VRT NWS報導指出,Google也正在做同樣的事:該公司聘僱外包人員,在Google Home、Home mini等產品上,聽取消費者與Google Assistant的對話錄音後,進行轉錄、註解,以及分析。

VRT NWS表示,經實際測試後發現,即使用戶沒有說出啟動語音助理的「Ok Google」指令,Google Home有時候還是會錄下使用者的對話內容。而Google則表示,由人類聽取對話內容並加以分析,是他們提升AI語音助理的必要程序,並重申該公司已經透過多項措施,來保護使用者隱私。此外,針對疑似向VRT NWS提供上述資訊的外包語音審查人員,Google表示,已經違反該公司資安政策,打算追究法律責任。詳全文

 

#漏洞攻擊 

蘋果主動出擊,經由macOS更新機制移除視訊會議軟體Zoom漏洞

熱門視訊會議軟體Zoom驚傳嚴重漏洞,起因是軟體安裝的過程裡,會一併加入易受攻擊的本機網頁伺服器,雖然Zoom官方已經緊急發布更新,但考量不少用戶可能未收到漏洞訊息,或是不願安裝新版Zoom的情況,蘋果決定直接出手,透過macOS更新機制,移除相關元件,避免惡意網站濫用上述漏洞,而導致在未經用戶同意的情況下,就將用戶加入視訊通話。

根據資安研究人員Jonathan Leitschuh的發現,macOS版的Zoom用戶可能為此漏洞遭受DoS攻擊,同時,攝影機在用戶不知情的狀況下,也可能會逕自啟動。儘管尚未出現受害者,但網路社群已出現抗議聲浪,為此Zoom公司已經推出新版軟體,後來也表示他們和蘋果合作,而經由macOS更新的方式,移除前述的網頁伺服器模組。詳全文

 

#物聯網裝置攻擊  #漏洞攻擊

Apple Watch對講機漏洞可導致他人iPhone被竊聽

新興的DNS over HTTPS(DoH)協定,具有強化用戶的隱私保護的承諾,而頗受眾人期待,不過,360 Netlab資安研究人員卻發現,已經有駭客開始濫用DoH傳輸惡意程式。

而這個首度利用DoH技術的惡意程式消息傳開,讓部分安全專家擔憂,認為未來勢必有更多惡意程式作者跟進,造成安全控管的威脅。詳全文

 

#雲端服務組態配置錯誤  #Amazon S3

Magecart駭客集團新手法,專找配置不當的Amazon S3儲存體植入惡意程式

長期以電子商務網站為目標、側錄用戶交易資訊而惡名昭彰的Magecart駭客組織,資安業者RiskIQ指出,該集團開始轉移攻擊對象,改向Amazon S3用戶下手,找尋配置不當的儲存體,並植入網頁側錄的程式碼,估計已有超過1.7萬個網域受害。

RiskIQ表示,過往Magecart會從電子商務網站的協力廠商下手,在功能模組注入側錄程式碼,進而達到大規模感染的效果。如今隨著許多網站架設在Amazon S3上,駭客找出錯誤配置的儲存體後,再搜尋其中的JavaScript檔案,植入側錄程式碼,而這些流程已經全數自動化執行。詳全文

 

#勒索軟體攻擊

拒絕向勒索軟體低頭!美國各地市長決議不再支付贖金

最近舉行的美國市長會議(US Conference of Mayors)通過一項決議,為避免助長犯罪,未來若是遭勒索軟體攻擊,各市政府不會採取贖金換回檔案的策略。

根據統計,從2013年起,遭勒索軟體攻擊的美國郡、市,以及州政府,至少超過170個。光是2019年就發生22起,包括佛州大湖市、Riviera Beach、巴爾的摩、阿巴尼市、密西根傑納西(Genesee)市、喬治亞傑克森郡,以及德州費雪(Fisher)市等。

市長們認為,付贖金將使歹徒食髓知味,等於變相鼓勵他們攻擊其他州市政府。為此,市長們聯合起來,未來發生資安事件不再支付贖金。詳全文

圖片來源:美國市長高峰會網站

 

更多資安動態

GPDR上路後最嚴厲處分!英航遭罰1.8億英鎊
傳英國主管機關裁罰萬豪酒店9,900萬英鎊
屍病毒GoBotKR鎖定韓劇迷
Pale Moon瀏覽器檔案伺服器遭到植入病毒

低價銷售3G晶片逼死對手,高通被罰2.4億歐元

$
0
0

歐盟又開罰了。歐盟認定高通濫用市場壟斷地位,為了讓競爭者Icera活不下去,而以低價銷售3G基頻晶片組,周四判罰高通2.42億歐元。高通對判決不服已揚言上訴。

歐盟競爭委員會主席Margrethe Vestager指出,基頻晶片組是行動裝置連網的關鍵,高通以低於主要競爭者的價格銷售產品,意圖消滅對方,行為已扼殺了市場的競爭和創新性,使消費者在此類有龐大需求和潛力的市場中可獲到的選擇受限,已經違反了歐盟法令。

歐盟是針對2009到2011年之間,高通在通用行動通訊系統(Universal Mobile Telecommunications System,UMTS)即3G晶片的銷售行為進行調查。歐盟指出,在這段期間高通的UMTS行動基頻晶片擁有獨大地位,市占率將近60%,幾乎是最大競爭者的3倍,此外還以極高研發投資及智財權,樹立起種種高門檻。

歐盟指出,獨大並不違法,但龍頭業者不得濫用獨大地位來扼殺市場競爭。歐盟根據產品/價格測試及大量訪談證據發現,從2009年中到2011年中高通濫用其獨大地位,從事掠奪性訂價(Predatory pricing)策略。高通3款UMTS晶片組以低於成本價,賣給二大客戶華為及中興(ZTE),意圖在消滅當時主要對手Icera。

歐盟指出高通具針對性的削價出售行為,以對它自己整體業務最小影響造成對Icera最大傷害,也沒有證據顯示高通行為有任何好處可言。

2011年Icera被Nvidia收購,後者又在2015年結束其基頻晶片組業務。

歐盟認為高通行為對市場競爭造成極大傷害,已違反歐盟公平競爭法令,判罰高通2018年營收的1.27%,約2.42億歐元,並要求高通未來不得再從事類似的商業行為。

高通對此表達不服。高通法務長Don Rosenberg指出,歐盟判決是針對該公司很短期間以低於成本的價格銷售很少量晶片的行為,根據很新的經濟理論做出的判決,既無法律前例、和事實證據不符,也違背完整的經濟分析。高通也聲稱並未對Icera造成傷害。高通也表示將上訴捍衛自身立場。

就在高通抗告的同時,今年4月蘋果和高通宣佈大和解後,未來iPhone又再回歸採用高通5G晶片,這也讓失去大客戶的英特爾宣布退出5G行動數據機市場。


資安公司發現瞄準Linux桌面使用者的後門程式EvilGnome

$
0
0

資安公司Intezer Labs研究人員發現一種新的Linux惡意軟體EvilGnome,其瞄準的對象是Linux桌面使用者,EvilGnome會偽裝Gnome殼層擴充,但實際上為Linux後門植入程式,偷偷地上傳螢幕截圖或是文件等私密資料,目前主要的安全解決方案都無法偵測到EvilGnome,研究人員提到,這個惡意軟體可能與俄國的APT(Advanced Persistent Threat)攻擊集團Gamaredon有關。

這個惡意軟體的特殊之處在於瞄準的族群,是Linux的桌面使用者,研究人員提到,過去在Linux上發現的惡意程式,通常是加密礦工或是DDoS殭屍網路工具等,這類瞄準伺服器的攻擊工具,畢竟Linux伺服器占總Linux使用組成的70%,而桌面作業系統僅只有2%。

EvilGnome會偽裝成知名桌面環境GNOME的擴充,進行桌面截圖、竊取文件,並從麥克風擷取錄音,還能自行下載其他模組擴充功能。EvilGnome帶有5個模組,ShooterSound模組會擷取使用者麥克風聲音,ShooterImage模組則會擷取螢幕截圖,而ShooterFile模組負責掃描檔案系統中的新檔案,這些模組收集到的檔案,都會被上傳到指揮與控制伺服器(C2),另外還有ShooterPing模組能接受新命令,每個模組都使用獨立的執行緒運作。

這些模組與C2伺服器間資料傳輸,都會加密以躲避基本的流量掃描。研究人員提到,這個被上傳到網路安全分析服務VirusTotal上(下圖)的後門植入程式,感覺是一個測試版,因為其中包含了未完成的鍵盤側錄模組ShooterKey,以及程式註解以及編譯元資料,而這些元資料通常不應該出現在正式生產版本中。

研究人員還發現,EvilGnome與俄羅斯駭客集團Gamaredon有關,EvilGnome使用的主機供應商與Gamaredon一直以來使用的相同,EvilGnome的C2伺服器的IP位置,與Gamaredon使用的域名相關聯,而在基礎設施上,EvilGnome的C2伺服器使用連接埠3436提供SSH服務,而Gamaredon正在運作的C2伺服器,也使用連接埠3436提供SSH服務。

由於Gamaredon習慣不使用任何已被發現的Linux植入程式,因此研究人員也無從進行直接的比對,因此只能從這些較高階的特徵判斷觀察。Gamaredon從2013年來一直就非常活躍,專針對與烏克蘭政府相關的人進行攻擊,會使用惡意附件感染受害者,而Gamaredon的植入程式的特性,包括使用資訊竊取工具SFX,偷取螢幕截圖或是文件,這項特性也有在EvilGnome上被發現。

Intezer Labs建議用戶可以檢查~/.cache/gnome-software/gnome-shell-extensions目錄,看是否存在名為gnome-shell-ext的可執行檔,以確認是否遭到感染,Intezer Labs也創建了自定義的YARA規則,供用戶檢測EvilGnome未來的變體。

微軟財報出爐,股價再創新高

$
0
0

微軟在7月18日公布了該公司截至今年6月30日為止的2019財年第四季財報,該季微軟創下337億美元的營收,132億美元的淨收入,以及1.71美元的每股盈餘,皆超出華爾街分析師的預期,再加上微軟Azure營收成長了64%,讓微軟當天的盤後股價上漲2.66%,衝上140.05美元,再創微軟股價新高。

其實微軟在今年7月初的市值便已突破1兆,且一直維持至今,以18日的收盤價來看,微軟的市值為1.04兆美元,Amazon為9,738億美元,蘋果為9,463億美元,Alphabet則僅剩7,960億美元。

微軟在2019財年第四季的營收為337億美元,生產力與業務流程(Productivity and Business Processes)占了110億美元,成長14%,智慧雲端(Intelligent Cloud)占了114億美元,成長19%,更多個人運算(More Personal Computing)則貢獻113億美元,成長4%。

其中,隸屬於智慧雲端的Azure營收成長了64%。

另一方面,微軟2019財年的總營收為1,258億美元,成長14%,也是微軟年度營收的新紀錄,淨收入為392億美元,成長137%,每股盈餘為5.06美元,成長138%。

有8款瀏覽器擴充程式會竊取用戶機密資料

$
0
0

獨立安全研究人員Sam Jadali本周公布了《資料間諜報告》(DataSpii Report》,揭露8款可竊取用戶機密資料的Chrome及Firefox瀏覽器的擴充程式,這些擴充程式可存取使用者的GPS位置、信用卡資訊、線上購物歷史紀錄或是企業用戶的LAN架構、API金鑰、私有原始碼或其它商業機密等,估計有超過400萬名瀏覽器用戶受害。

其中有7款擴充程式適用於Chrome或其它基於Chromium的瀏覽器,包括Hover Zoom、SpeakIt!、SuperZoom、FairShare Unlock、PanelMeasurement、Branded Surveys與Panel Community Surveys  。亦有3款擴充程式支援Firefox,SaveFrom.net Helper、SuperZoom與FairShare Unlock。

其中,SpeakIt!安裝人數超過140萬人,FairShare Unlock也有逾100萬名用戶,Hover Zoom及PanelMeasurement則分別有80萬及50萬名用戶。

由於這些擴充程式不只被安裝在個人裝置上,也被安裝在企業的員工裝置上,因此它們蒐集了許多重要的企業資訊,涵蓋員工的即時活動、私有LAN架構、部分網頁內容、API金鑰、私有原始碼、防火牆存取碼及經營內容等,例如Hover Zoom即蒐集了LAN網站上的超連結及網頁資源。

Jadali指出,不少知名企業都受到波及,涵蓋蘋果、臉書、微軟、Amazon,甚至是賽門鐵克、趨勢科技、FireEye與Palo Alto Networks等資安業者。

更可怕的是,DataSpii是個有組織的行為,由一家暫且稱之為Company X的公司負責利用各種擴充程式蒐集資料,再把這些資料賣給付費或試用會員。Jadali表示,Company X的網頁上宣稱是在取得使用者的同意下才蒐集與販售資料,但Jadali詢問受害者的結果是沒人曾被知會或要求許可。

Google及Mozilla在收到Jadali的分析報告之後,已自遠端關閉了這些擴充程式,不過,Jadali認為功能上的關閉並不影響它們繼續蒐集使用者資料,建議安裝這些擴充程式的用戶們儘速將它們移除。

Linux基金會旗下物聯網專案EdgeX Foundry釋出1.0

$
0
0

Linux基金會試圖整合破碎的物聯網生態系,在2017年招來了50多家軟硬體廠商,一起成立EdgeX Foundry邊緣物聯網開源專案,而現在EdgeX Foundry終於來到了1.0,也是第四個版本Edinburgh(愛丁堡),這個版本的重點在於為EdgeX打下穩固的API基礎,並增加二元資料支援,也提供用戶全球服務支援。

EdgeX是一個鬆耦合的微服務架構,提供第三方應用程式隨插即用的可擴展性,並把重點擺放在物聯網邊緣,簡化跨工業、企業和客戶的應用程式設計與開發等流程,透過促進邊緣裝置和應用程式的安全部署和管理,加速產品推出的時間,並且實現諸如人工智慧和機器學習等新服務與功能。

Edinburgh版本強調提供穩定的API,用戶可以放心地投入生產使用,並且能獲得長期支援,同時這個版本也改進Go與C語言裝置服務SDK,並新增了額外的裝置服務,以連接更多的感測器與裝置,大幅提升EdgeX的連接性。

另外,EdgeX為資料庫使用服務支援Redis和MongoDB,而由於資料庫使用服務的持久層(Persistence Layer)都已經進一步修改,用戶將能夠更簡單地替換持久性儲存。作為更加成熟的商品,EdgeX也強化了系統管理功能,現在可以進一步追蹤服務使用CPU的狀況與指標,也能追蹤每個EdgeX服務的執行狀態。

在之前的版本EdgeX California,官方進行了一次大改寫,把原本的開發語言從Java轉換成Go,軟體容量從原本267MB下降到了42MB,啟動時間從35秒縮短到了1秒之內,而記憶體使用更是從原本的1302MB減少到了27MB,CPU使用率也大幅下降,用戶可以在單板電腦上樹莓派3上執行EdgeX,而在Edinburgh版本官方將EdgeX升級使用Go 1.11。

官方提到EdgeX Foundry生態系現在有100多位貢獻者,已經被不少企業用在商品上,像是Mainflux與NetFoundry的物聯網邊緣閘道器,而VMware也在自家產品VMware Pulse IoT Center整合EdgeX。

川普打算介入國防部的JEDI專案競標

$
0
0

CNBC報導,就在美國索賠法院駁回甲骨文對國防部雲端合約採購案的抗議訴訟之後,美國總統川普(Donald Trump)本周表示,他認真考慮要好好檢視此一合約。

根據報導,川普是在一場記者會上透露此事,他說他聽到有關這份合約的太多抱怨,特別是來自微軟、甲骨文與IBM等偉大的公司,應該好好關心一下。

此一美國國防部的《聯合企業防禦基礎設施》(Joint Enterprise Defense Infrastructure ,JEDI)的專案,涉及了10年的合約與100億美元的經費,且採用贏者通吃的策略,只有一家業者會得標。

甲骨文與IBM曾相繼向美國政府責任署(Government Accountability Office,GAO)提出抗議,甲骨文更向索賠法院提出投標抗議(Bid Protest)訴訟,但通通被駁回。

今年4月,美國國防部宣布只有微軟與Amazon進入決選,但即便是微軟,也認為贏者通吃的策略有違全球趨勢,因為微軟有8成客戶都是採用多雲解決方案。

事實上,市場早就預測JEDI應會由Amazon得標,並擔心川普的介入,只是因為他與Amazon或Amazon創辦人貝佐斯(Jeff Bezos)之間的恩怨。

在得知川普的意圖之後,美國有4名國會議員立即去信建言,表示JEDI是用來存放與管理機密的軍事與國防資料,不必要的延誤將會危及美國安全。美國國防部預計在今年8月公布最後的贏家。

Viewing all 32168 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>