Quantcast
Channel: iThome
Viewing all 32119 articles
Browse latest View live

GreyCortex網路流量分析系統收集數百種特徵以檢測網路威脅

$
0
0

偵測企業內部網路流量,找出可能潛在的威脅,稱做網路流量分析(Network Traffic Analysis,NTA)系統,近年陸續有相關產品引進到臺灣,今年年初,代理ESET防毒軟體的臺灣二版,他們開始提供GreyCortex Mendel解決方案,訴求企業能藉著這套系統,分析流量封包,監控內部網路的行為,進行找出網路環境中,可能存在的弱點或是攻擊事件。

這款網路流量分析系統運用了機器學習,並能深度檢測流量內容,找出未知的威脅。原廠也指出,Mendel能處理比NetFlow多出6倍的功能,具備應用程式的感測,以及使用者身分識別的能力,同時能區隔人類與機器人執行的行為。有別於許多同類型產品收取NetFlow流量,這套系統支援進階安全網路評量(Advanced Security Network Metrics,ASNM)協定,會收集網路流量裡的數百種特徵,做為分析資料的來源,以便加以快速檢測。

而針對現今網路流量幾乎都受到加密保護的情況,Mendel也能夠拆解,並且支援最新的TLS 1.3。

藉著與企業已經部署的防火牆整合,Mendel能進一步封鎖指定的連接埠,阻斷所發現的攻擊事件。

原廠也強調Mendel能檢測的裝置類型相當廣泛,能涵蓋員工自行攜帶的設備(BYOD),以及應用相當廣泛的物聯網(IoT)裝置等。由於Mendel也會收集額外的感知資料,原廠宣稱,可更迅速彙整出攻擊事件的樣貌。

在建置架構的部分,Mendel由1個收集器(Collector)與多個感測器(Sensor)組合而成,企業可依據網路環境的組態,增加或是減少所需的感測器數量,而這些設備的型態,可以是實體設備或是虛擬機器。

產品資訊

GreyCortex Mendel

●代理商:臺灣二版(02)7722-6899
●建議售價:廠商未提供
●系統組成元件:收集器(Collector)、感測器(Sensor)
●部署型式:純軟體或虛擬機器
●系統需求:8核心處理器、32GB記憶體、500GB儲存空間、2張網路卡

【註:規格與價格由廠商提供,因時有異動,正確資訊請洽廠商】


微軟EDR系統具備多種機器學習引擎,能保護PC與行動裝置

$
0
0

隨著發掘端點電腦上的資安事件並予以回應,相關的端點防護需求日益增加,微軟也在2016年推出端點偵測與回應(EDR)系統,稱為Windows Defender Advanced Threat Protection(WDATP),讓採用Windows 10作業系統的企業,能夠用來遠端因應電腦上的攻擊事件。從去年開始,這套系統的改版,將防護的範圍逐漸擴大,不只支援Windows伺服器作業系統,同時也向下相容Windows 7和8.1,微軟今年3月宣布,新版本能適用於macOS端點電腦,同時,開始將這套系統的產品名稱,更換為Microsoft Defender Advanced Threat Protection(MDATP)。

自去年初,該公司動作頻頻,先是開始支援iOS和Android行動平臺,以及Linux作業系統,後來在去年底推出的Windows Server 2019上,內建了MDATP的代理程式,接著,也在今年2月支援舊版的Windows 7和8.1。而現在正式支援macOS之後,成為少數能同時保護執行上述作業系統裝置的EDR解決方案。

為了能更精確與即時找出威脅,微軟在雲端和用戶端採用了多個機器學習引擎。舉例來說,MDATP在雲端的情資環境中,總共納入了7種引擎,分別依據不同的數據來源而成,例如,中繼資料(Metadata)、行為、反惡意軟體掃描介面(Antimalware Scan Interface,AMSI)、沙箱觸發、信譽評等,以及微軟提供的規則等。

而在MDATP用戶端的代理程式上,也涵蓋了7種機器學習引擎,分別是輕量化機器學習模型、行為監控、記憶體區塊掃描、AMSI整合引擎、啟發式引擎、模擬引擎,以及網路流量監控的引擎等。

產品資訊

Microsoft Defender ATP

●原廠:微軟(02)3725-3888
●建議售價:廠商未提供
●支援作業系統:Windows 7 SP1~10、Windows Server 2008 SP1~2019、macOS 10.12~10.14、Linux、Android
●管理介面瀏覽器支援:Edge、IE 11、Chrome

【註:規格與價格由廠商提供,因時有異動,正確資訊請洽廠商】

Extrahop網路偵測與回應系統能解析網路第2至第7層流量

$
0
0

這幾年來,許多資安廠商訴求在端點電腦上,偵測出威脅並予以回應,現在也有業者從網路的角度出發,推出相關的產品,並且稱為網路偵測與回應系統(Network Detection and Response,NDR),今年5月由逸盈科技代理的ExtraHop Reveal(x),就是這種型態的解決方案,它採用線路資料(Wire Data)做為分析的來源,宣稱能透視東西向網路流量,即時分析其中的內容來找出威脅。

這套系統取得流量的做法,是藉由鏡像複製的方式,因此不會影響企業網路的運作,其中針對流量的解析,範圍能夠涵蓋到網路的第2層到第7層,解析超過70種常見的網路傳輸協定,以及拆解4,800種以上的功能,再經由機器學習精確判斷,將流量封包的資訊彙整出攻擊事件。

Reveal(x)能自動探測企業的網路環境裡,可能帶有不良意圖,且未受管控的新裝置,若是發現異常,管理者便能很快獲得通知。這套系統運用了ExtraHop獨有的機器學習演算法,無需管理者手動設定組態,就能解析出完整的情境,並且歸納出企業重要的資產,像是重要伺服器與高階主管的電腦等。

有別於許多同類型的產品,原廠強調,Reveal(x)能將個別網路流量封包所潛藏的資訊,識別為同樣來源所發動的攻擊事件。例如,出現少數用戶端不尋常存取SQL Server資料庫的流量,這套系統能揭露並串連更多細節,像是大量的嘗試登入事件,攻擊者後來還是成功登入資料庫,並下達Select指令,待資料庫傳輸完資料後,便再執行Drop指令刪除內容,在此同時,這個出現異常連線的端點電腦,已經把資料傳到外部等。

除了能更為全面彙整流量的攻擊行為之外,Reveal(x)可運用在大型網路環境,單一收集流量設備最高能支援100Gbps吞吐量。此外,這套系統的部建方式可說是相當多元,不只提供硬體設備,也能支援常見的虛擬化平臺,並且能透過AWS或是Azure快速部署。

產品資訊

ExtraHop Reveal(x)

●代理商:逸盈科技(02)6636-8889
●建議售價:廠商未提供
●系統組成元件:流量探索伺服器、分析伺服器、封包儲存伺服器、主控臺
●部署型式:虛擬設備、實體設備
●虛擬化平臺支援:VMWare ESXi、Hyper-V、KVM
●雲端平臺支援:AWS、Azure

【註:規格與價格由廠商提供,因時有異動,正確資訊請洽廠商】

【2020十大資安趨勢2:勒索軟體】IT服務供應商成勒索軟體新目標,針對委外業者攻擊,間接影響企業

$
0
0

勒索軟體攻擊帶給全球企業的災情不斷,持續成為2020慎防的資安焦點,先前除了2018年上半因挖礦攻擊興起讓其威脅趨緩,但之後一年半,勒索軟體攻擊不只變得更加頻繁,並更常是採目標式攻擊,鎖定企業與機關,以影響其運作來勒索比特幣贖金。

舉例來說,在2019年8月底,臺灣就有數十家醫院同時遭到勒索軟體攻擊,並傳出付贖金的情況。在國際上,這類問題更是嚴重,包括政府組織、學校,以及醫療機構與服務供應商,都是被攻擊的對象。例如,美國有地方政府因此遭受重大災情,而宣布該州或該市進入緊急狀態的情況,另外,南非約翰尼斯堡市政府,也遭到勒索軟體入侵。

更值得注意的是,醫療服務供應商成近年最大受害族群。在美國,像是提供療養院IT服務的Virtual Care Provider,以及提供診所備份服務的Digital Dental Record,都遭受攻擊,連帶也影響到他們服務的上百家療養院與牙醫診所。

對於這樣的態勢,已有一些資安業者發出災情統計預警。像是Emsisoft在2019年10月初,曾發布美國前三季勒索軟體調查報告,就指出更具體的統計結果,他們指出美國至少621個政府、學區與醫療服務供應商遇害,並認為這樣的情況會日趨惡化,將有愈來愈多的駭客,會鎖定管理服務供應商或第三方服務供應商,因為只要發動一次攻擊,就能要脅到許多受害者。此外,趨勢科技也在2020年的資安預測報告中,指出類似狀況,並表示這類管理服務供應商(MSP)將是更容易被鎖定的目標。

這其實突顯出一個現象,駭客鎖定的攻擊目標,逐漸從單純的組織轉移到供應鏈。在近兩個月內,又有類似的攻擊事件發生,像是:美國有一家資料中心供應商CyrusOne,他們的紐約資料中心管理服務遇害,以及網站代管業者SmarterASP.NET,都遭到勒索軟體的入侵。

【近期最常見的三大勒索軟體:Ryuk、Sodinokibi與Phobos】提供勒索軟體因應服務的業者Coveware,在2019年11月公布該年第三季的最常見的勒索軟體,前三名是Ryuk(22.2%)、Sodinokibi(21.1%)與Phobos(19.9%)。以Ryuk而言,美國有不少地方政府都是受害者,並發生備份系統都被感染的情況。(圖片來源/Coveware)

勒索軟體影響產業遍及各類型,且從無差別攻擊轉移到目標式攻擊

其他領域業者對於勒索軟體的防範,也還是不容忽視。例如,在2019年10月,臺灣的國泰投信就遭受嚴重的勒索病毒攻擊,經媒體曝光後,起初他們表示沒有此事,後續又澄清只有部分電腦遇害。而國外也有像是衝浪大廠Boardriders、挪威的鋁業公司Norsk Hydro,在各類產業別中,2019年下半都有遇害消息持續傳出。

對於臺灣企業遇害的情形,曾有資安專家向我們表示,通常企業不會主動公開,而被迫揭露情況下所公布的數字,通常可能事件的十分之一;也有資安專家透露,近期國內製造業遭到勒索軟體攻擊的情形,值得重視,但協助處理的資安公司也不便透露業者,這也使得勒索軟體災情看似並不嚴重。然而,對此,法務部調查局資通安全處科長劉嘉明於CyberSec 101資安實務研討會上,曾指出他們調查辦理的5大資安事件常見問題,勒索軟體就高居首位,並指出國內企業付贖金的比例很高。

RDP與郵件是勒索軟體主要入侵管道,並要注意備份系統也會遭感染

對於近年一些勒索軟體鎖定各類目標的趨勢,以及感染能力的持續進化,也將是2020年需要警惕的面向。像是企業使用的NAS設備,在2019年7月曾出現鎖定群暉科技、威聯通用戶的勒索軟體eCh0raix,引發關注,而其攻擊方式會針對使用Admin管理員帳號的設備,採用字典攻擊暴力破解密碼;在2019年9月,也有鎖定Linux的勒索軟體Lilocked被揭露,並感染了數千臺伺服器。

而鎖定Windows平臺的勒索軟體,有不少是變得更進化。例如,透過釣魚郵件入侵的勒索軟體MegaCortex,不但會加密系統上的檔案,甚至具有變更Windows系統的登入密碼的能力,變成破壞性攻擊;還有假冒Windows更新通知信以擴散的勒索軟體Cyborg,同時還散布撰寫Cyborg的開發程式,藉此擴大感染範圍;還有像是勒索軟體Snatch,演化出可在Windows安全模式下運作的能力,以躲過端點防護的偵測。

至於入侵的方式和管道上,根據勒索軟體因應服務業者Coveware的調查,在2019年第三季當中,勒索軟體採用的主要入侵管道是遠端桌面協定(RDP),占總攻擊手法的50.6%,居次的是電子郵件網釣(39%),而藉由軟體漏洞進行攻擊的比例僅8.1%。因此,2020年仍要注意。

無論如何,企業做好妥善備份是關鍵,像在臺灣多家醫院遭勒索軟體攻擊的事件中,我們得知醫院做了多個備份,但仍發生數個備份遭加密的情況,即顯示出備份管理的問題。

 相關報導  2020年10大資安趨勢預測

【2020十大資安趨勢3:OT安全】工控環境正面臨真實發生的資安威脅,勒索軟體來勢洶洶

$
0
0

在萬物聯網、大數據與AI等技術的潮流下,智慧製造、智慧醫療已成臺灣政府積極推動的政策,以促進為國內產業智慧化轉型升級,然而,所面對的操作科技(OT)資安威脅持續受到關注,仍是2020年的焦點。

在2018年台積電爆發機臺中毒事件後,接下來的這一年多,還有更多製造業資安事件,也都與勒索軟體相關。例如,在2019年3月,全球最大鋁業之一的挪威公司Norsk Hydro,發生IT網路遭到勒索軟體LockerGoga攻擊,波及製造環境的事件,導致該公司在歐美地區部分自動化生產線關閉,而根據該公司第一季財報顯示,此事件帶來的損失至少超過3500萬美元;而在同年1月,法國工程諮詢公司Altran Technologies,也遭受LockerGoga攻擊。

而在後續的6月、7月,飛機零組件供應商Asco公司,以及約翰尼斯堡的City Power公司,也都遭勒索軟體感染。

因此,企業對於勒索軟體盯上工業控制系統的態勢,可要當心!資安廠商透露,單就他們本身接觸到的客戶案例來看,國內製造業有不少災情。

此外,2019年還有其他工業領域網路攻擊事件發生。例如,日本光學製造商HOYA遭到網路攻擊,使得該公司泰國工廠的部分生產線關閉,公司約有100臺電腦感染密貨幣挖礦的惡意軟體,並會竊取公司使用者帳密;美國電廠sPower的電力系統遭網路攻擊,攻擊者主要利用已知漏洞發起DoS攻擊,導致防火牆重新啟動,造成短暫無法使用的情況;還有委內瑞拉國家電力公司Corpoelec的水力發電站事故,引發該國持續一周的大規模停電與停水。另外,過去針對中東關鍵基礎設施攻擊的惡意軟體Triton,資安公司FireEye揭露新的入侵戰術,提醒大家注意這一波威脅。

半導體資安標準將成形,醫療資訊系統病安風險也要重視

隨著工控安全的議題逐漸受重視,事實上,從近一年在臺針對製造業舉辦的資安研討會數量,已可看出產業對於相關防護解決方案的需求大增。同時,對於OT領域的安全問題改善,近年臺灣也越來越重視,並開始採取行動。

例如,為解決產業內電腦作業系統原廠終止支援(EOS),更新修補,以及持續監控與稽核等方面的難題,在半導體產業扮演舉足輕重的臺灣,在2019年1月,由SEMI臺灣技術委員會帶頭,正式成立晶圓廠及設備資訊安全任務小組,目標催生相關資安標準,現已在草案撰寫階段,初步估計將在2020年9月通過。

醫療領域同樣有相關議題必須關注,舉例來說,衛生福利部近年要將智慧醫療納入評鑑,對於相關資安風險也有逐步規畫。例如,由衛生福利部委託醫策會執行,新發布的「醫療品質及病人安全工作目標」手冊中,首次納入了「評估及檢討醫療資訊系統造成的病安風險」,包括建立儀器警示系統的安全管理規範等,提供建議參考作法;到了2019年9月,醫策會與美國急救醫學研究所合作,發展「臺灣醫療科技安全學習平臺先導計畫」,目的是希望降低資通訊設備異常可能帶來的風險。

另外,在2019年10月舉行的全國醫院資訊主管會議上,對於智慧醫療的發展,衛生福利部資訊處處長龐一鳴也指出資安法規、管理與聯防的重要性。

目前看來,臺灣在2019年正式施行資安管理法後,對於CI關鍵基礎設施的納管,已有了法律依據;而近年來,國內油、水、電廠也持續進行基礎設施場域的防護試驗,更引人注意的是,包括資安公司安碁資訊與資策會,都打造工控資安測試平臺(Testbed)實驗場域,可便於呈現OT運作方式與攻擊情境,這都有助於國內發展工控資安,不論是在研究、實驗、教育訓練與產品測試方面。

特別的是,資策會在2019下半年正開始大力推動工控資安觀念,尤其是在相關教育訓練方面,預期在2020年,國內將有更多IEC 62443等相關課程,讓製造業與OT人員能進一步懂得資安控管。

另一方面,對於工業控制系統的漏洞問題,也是OT領域關切重點。像是美國國土安全部旗下的ICS-CERT,不斷針對相關漏洞與威脅發出警告,這一年發出的官方編號ICSA-19、ICSMA-19系列共229項,比2018年度的219項略增。

值得一提的是,趨勢科技旗下Zero Day Initiative(ZDI)將在2020年1月下旬,於全球最大OT安全會議S4 Event期間,首度舉辦工控系統的Pwn2Own駭客競賽,當中包含5大競賽類別,分別是控制伺服器、OPC UA伺服器、DNP3 Gateway、HMI/操作者工作站,以及工程工作站軟體,而這些ICS的不同領域面向安全問題,其實就可以作為2020年值得關注的焦點。

2019工業領域遭受網路攻擊事件

近年鎖定智慧工廠的病毒越來越多,全球都有受害災情持續傳出,不只為生產線帶來極大影響,也會危及國家關鍵基礎設施,並要當心勒索軟體盯上的態勢。

 2019年1月 法國工程諮詢Altran Technologies公司遭LockerGoga攻擊

 2019年2月 日本光學製造商HOYA遭到網路攻擊,感染竊取公司使用者帳密與加密貨幣挖礦的惡意軟體

 2019年3月 鋁業大廠Norsk Hydro遭LockerGoga攻擊,部分自動化生產線關閉

 2019年3月 美國電廠sPower的電力系統遭網路攻擊,導致防火牆短暫無法使用

 2019年6月 飛機零組件供應商Asco公司遭勒索軟體攻擊

 2019年7月 南非約翰尼斯堡電力公司City Power遭勒索軟體感染

資料來源:iThome整理,2020年1月

 相關報導  2020年10大資安趨勢預測

【2020十大資安趨勢4:身分安全】AI冒用身分的攻擊現身,對於新興辨識技術的採用更顯迫切

$
0
0

不論是數位世界或實體環境,能否識別身分、取得信任是落實安全重要的一環,包括在各種網站服務、應用系統,或是日常生活等各個層面,都有身分安全相關議題,需要被重視,例如,趁機取得使用者帳密的網路釣魚,多年不曾停歇,近年更是發生大量帳密外洩事件,以及弱密碼,以及預設密碼等各式帳密安全問題,而在即將到來的2020年,還有一個新興的身分安全威脅趨勢值得注意,那就是以AI技術所進行的深度偽造與詐騙,稱為Deepfake

此類詐騙技術的發展已日趨成熟,合成與模擬影像畫面與聲音的門檻將降低,不只是對輿論的威脅,也讓新的身分冒用攻擊可能性大增。事實上,冒用身分的網路攻擊已橫行多年,特別是商業電子郵件詐騙(BEC)的手法,透過冒用同事、合作對象的電子郵件就能達到目的,已為企業帶來極大損失,如今在AI技術的進步之下,攻擊管道也將可能擴及視訊與電話,像是透過Deepfakes偽造老闆的臉與聲音來下指令,將可能更讓人容易上當受騙。

值得注意的是,這類攻擊已經出現,在2019年下半年已有一家英國能源公司的執行長,就因為誤以為接到德國總部執行長的電話,在不疑有他的情況下,將款項匯出給詐騙者。因此,這類身分冒用詐騙,將是2020年不容忽視的最新威脅趨勢,如何防範將成企業新挑戰。

FIDO應用已獲臺灣政府導入,IoT身分相關安全要求成形

對於強化傳統密碼安全性的發展,從線上身分識別安全的方面來看,由於用戶密碼遭竊的問題層出不窮,我們在上一年度的相關預測中,已經提到FIDO線上身分識別將在2019年興起,並結合生物辨識與安全模組的發展趨勢。

這一年來,隨著W3C宣布WebAuthn成為正式標準,我們確實看到更多主流的瀏覽器業者及作業系統大廠,陸續採取行動,例如Edge、Chrome、Firefox與Safari都已經支援FIDO2標準,而Android、Windows 10內建的強認證機制也都通過FIDO2的認證,這樣的環境將可方便更多程式採其應用,讓使用者透過手機內建的生物辨識,或是FIDO標準的實體安全金鑰(Security Key),來登入支援FIDO 2標準的網站或原生App,降低面對釣魚網站的風險。

值得一提的是,最近臺灣政府也開始應用FIDO。在2019年10月,內政部宣布推出「TAIWAN FidO臺灣行動身分識別」服務,導入FIDO標準與建置FIDO伺服器,並結合內政部自然人憑證,目的是運用於政府或公營事業資訊系統的身分識別。例如,民眾只要完成自然人憑證註冊,在手機上安裝「T-FidO」App,並完成憑證和行動裝置的連結,之後用手機登入政府機關網站時,就可以透過手機上的指紋或臉部辨識,來通過身分驗證。目前,財政部已將地價稅申報應用率先介接這項服務,到了2020年,預期將有更多的服務介接,像是綜合所得稅繳納等。

對於FIDO技術應用在臺的未來發展,我們詢問了身兼神盾公司副總與FIDO Alliance董事代表的張心玲,她指出,目前國內已有政府單位及各主流銀行導入,預期會有更多的服務提供,在各平臺內建或外接驗證器的支援上,也將更為全面。此外,FIDO近期新成立3個工作小組,包含政府、IoT應用,以及身分綁定與確認,其後續發展也將是2020年可以關注的面向。

關於帳號密碼安全問題,近年也同樣發生在物聯網(IoT)裝置,像是殭屍病毒與勒索軟體等,攻擊方式有暴力破解裝置薄弱密碼或預設密碼,此手法之所以得逞,原因就是產品設計的身分驗證保護不足。對於相關安全問題的改善,我們預期2020年會看到較明顯的態勢。

舉例來說,美國加州在2018年通過該國第一項與物聯網的資訊隱私法案,在2020年1月正式生效,當中就有禁止使用預設密碼等安全要求;臺灣方面,近年推動的物聯網資安產業標準,針對影像監控系統系列網路攝影機這一項,已發布成為國家標準(CNS 16120),對於身分鑑別與授權機制安全,已經提出相關安全要求規範。換句話說,日後IoT產品業者要提升相關資安功能,將可以有更具體的依據。

例如,在通行碼鑑別安全方面,每臺設備預設密碼都須相異,或首次使用須強制更改,而密碼強度也有要求,並應限制輸入頻率與次數;而鑑別身分機制需採用多因子,支援雙向認證,具備防止重送攻擊的機制,上傳憑證的功能,以及還原出廠設定憑證金鑰需改變;此外,還有權限管控面的相關要求。

人臉辨識可能整合至更多系統環境,替代密碼並加強存取控管

關於人臉辨識的身分識別應用,已是近年熱門的議題,隨著近一年來AI人臉辨識引擎的高速發展,在2019年中旬,我們看到人臉辨識在門禁系統、考勤系統在臺發展,最近我們則是觀察到下一步的趨勢,那就是:人臉辨識將開始整合到更多系統環境,強化安全存取。

舉例來說,像是2019年上半已有醫院應用人臉辨識,讓醫護資料的調閱能與電子白板結合,並以人臉辨識確認使用者的身分,近期我們則是看到人臉辨識引擎與POS系統結合,透過人臉辨識解鎖操作權限,這些應用都是取代傳統手動輸入密碼,也減少密碼外洩的疑慮。甚至,新興的聯網設備應用,像是醫院用的智慧藥櫃,在管制用藥的安全管理上,也能搭配人臉辨識,取代過去使用鑰匙及密碼配對才能開啟的作法。

無論如何,身分識別的安全已實現在相當多的層面,其他還包括像是金鑰安全、憑證安全的風險,前幾年持續提及的強式雙因子認證,以及實體安全金鑰,還有生物辨識、硬體安全與量子加密通訊等層面,以及各種因應方式與相關發展,也都是2020年可以持續關注的面向。

 相關報導  2020年10大資安趨勢預測

【2020十大資安趨勢5:物聯網安全】連網裝置資安標準開始成形,企業應重視網路分析、偵測與反應

$
0
0

這幾年物聯網裝置盛行,使得駭客也鎖定這種應用發動攻擊。由於涉及的領域相當廣泛,無論是金融、公共服務、製造業,零售業,乃至於能源設施和醫療,都有採用這種應用。開發這些裝置的業者,要如何增加安全性,成為物聯網資安發展的重點。

另一方面,5G行動網路也將對物聯網應用產生重大影響。世界各地陸續部署這種網路設施,臺灣電信業者也在2019年10月競標頻段,預告5G即將到來。

從2019年的資安趨勢預測中,許多廠商表示,這種網路會對於物聯網帶來衝擊──5G帶來更大的頻寬,導致許多物聯網裝置可能直接利用這種網路,連線到伺服器,而繞過現有的層層防護。因此,5G網路的進展,也會對於物聯網的安全間接造成影響。像是Check Point對於2020年的資安預測,就特別提及這個現象,並且指出會導致物聯網裝置應用爆增,而且曝露它們與網路或是雲端之間的連線,仍然相當脆弱的現象。該公司認為,即使是企業,也難以透視物聯網裝置的狀態,充分提供所需的防護。

若要持續保護物聯網裝置,企業需要透過網路流量解析來掌握其活動

其實,企業運用物聯網裝置的情況,遠超乎一般人想像。以辦公環境而言,通常會有網路交換器、無線路由器、印表機、門禁系統,這些都是能連上公司內部網路的裝置。企業若要透過既有控管電腦的方式,像是AD群組原則、網管軟體,以及防毒軟體等,來保護這麼多種設備,顯然有很大的挑戰。

基於上述的因素,想要保護企業網路環境裡的各式連網裝置,勢必要透過網路探查的做法,來了解這些裝置的狀態,甚至面臨攻擊的時候,還要加以回應,而這種防護系統稱為網路流量分析(NTA),有些廠商強調事件回應的能力,稱為網路偵測與回應(NDR),還有訴求是針整企業整個IT環境的偵測與回應,而稱為XDR的解決方案,也能涵蓋物聯網裝置安全。

再者,確認物聯網裝置完整性,也就是不受駭客竄改,也是另一種防護企業網路環境的策略,2019年已有加密業者主打這樣的應用方式。

物聯網資安標準將會更加成熟

由於物聯網裝置要事後增加資安防護措施,難度較高,甚至可能會影響可用性,因此,若是開發人員在開發的流程裡,就將相關保護機制納入,也成為這種型態設備資訊安全的治本之道。

隨著各國法規對於資安的要求,不少製造物聯網裝置的業者,也開始在設備的開發過程裡,將資訊安全納入考量。

在臺灣,政府帶頭推動的物聯網資安標章,自2018年6月實施以來,也有所成果,可提供驗證的實驗室,從原本的4家,於2019年底增加至8家;而取得標章的合格產品,也從僅有1家廠商的2款設備,增為9家業者共22款產品。

在標準的制定上,是由經濟部與國家通訊傳播委員會(NCC)等單位主導,他們於2019年12月揭露執行的成果時,不僅將檢測監視視訊鏡頭的規範,正式成為國家標準CNS 16120,而對於車載資通訊系統與無線路由器的安全檢測,也開始有首批產品通過認證,而政府接下來的展望,則是打算針對智慧路燈,提供自主資安檢測平臺。有了這些檢驗機制的建立,也將會讓物聯網裝置的資訊安全更加向前邁進。

 相關報導  2020年10大資安趨勢預測

【2020十大資安趨勢6:供應鏈安全】攻擊型態趨於多元,供應鏈防護需涵蓋VPN網路與外部服務

$
0
0

在過往的資安威脅當中,就受害對象而言,可分為隨機式攻擊(Opportunistic Attacks),以及目標鎖定式攻擊(Targeted Attack),然而,隨著滲透手法持續發展,這兩種攻擊搭配的狀況越來越多,尤其這幾年的多起供應鏈攻擊事件更為顯著。

IT人常用的工具軟體被駭客攻陷,成為滲透企業的新利器

舉例來說,2017年9月發生震驚全球的系統清理軟體CCleaner遭駭事件,該套軟體被植入惡意程式,導致227萬臺電腦受到影響。由於這套軟體是許多IT人員愛用的免費工具軟體,因此,有心人士若竄改這套產品,就能透過這個管道,將攻擊程式散播到許多企業。

到了2019年,供應鏈攻擊事件趨於多元,軟體類型仍為最大宗,其中,與臺灣最密切的,莫過於針對華碩個人電腦軟體更新平臺Asus Live Update的攻擊。

不久,華碩爆發雲端硬碟服務ASUS WebStorage用戶端程式遭濫用,在有漏洞的路由器與中間人攻擊的手法之下,裝有這套程式的個人電腦會感染惡意程式Plead。

VPN漏洞讓供應鏈有弱點,駭客趁虛而入

到了2019年第三季,有多起供應鏈攻擊被揭發,都跟VPN有關。

例如,9月底,歐洲飛機製造商空中巴士(Airbus)揭露,他們遭到一系列駭客攻擊,對方鎖定的目標是空中巴士的供應商,像是英國的引擎製造商勞斯萊斯(Rolls-Royce)、法國的技術諮詢與供應商Expleo,以及兩家承包商,企圖尋找其中的商業機密,而攻擊的目標,正是連接這些公司與空中巴士之間的VPN加密連線。

而在IT廠商的部份,也出現VPN相關的供應鏈攻擊事件。首先是防毒軟體廠商Avast,9月底發現有人透過暫存的VPN連線組態檔,從VPN侵入該公司內部網路,為期將近4個月,目標正是兩年前遇害的CCleaner(Avast在2017年9月併購開發CCleaner的Piriform公司);就在同一天,NordVPN、TorGuard與VikingVPN等三家VPN業者的金鑰,也被公開。

網站使用的外部服務遭濫用,駭客置入惡意程式

除了上述事件,資安業界也將表單劫持(formjacking),以及網站誤用被嵌入側錄付款資訊惡意程式(Skimmer)的網路服務,認定為供應鏈攻擊。

像是電子商務平臺Volusion用的雲端基礎設施,遭駭客入侵,就是一例。有駭客在芝麻街網站搭配基於Volusion平臺而設置的線上商店,載入置於Google雲端儲存服務的JavaScript檔,而這支檔案會動態注入線上商店頁面,並在Volusion網站存放另一支JavaScript檔,該程式會將消費者輸入的卡號轉貼至其他網站。

由於採用這樣的手法,因此,許多人推測,是攻擊英國航空與Newegg的Magecart集團所為。

綜觀這幾年發生的供應鏈攻擊事件,我們可以發現企業若要做好相關的防護,必須重新思考對於各種形式委外服務的依賴。

若無法完全自主,就要擴大整體防護的層面,強化或管制這類技術與服務整合的使用範圍,不應自掃門前雪,或過度信任外部合作的資源。

 相關報導  2020年10大資安趨勢預測


【2020十大資安趨勢7:法規遵循】資安法適用範圍擴及關鍵基礎設施,個資法為了因應GDPR將修法

$
0
0

法遵議題是組織單位賴以生存的基本,2020年臺灣組織和企業面對重要的法遵要求,對內有資通安全管理法適用、個人資料保護法的再修訂,對外受影響的法遵規範,包括2020年1月實施的美國加州物聯網法案、美國加州消費者隱私法,以及中國加密技術法等,臺灣高科技業者都深受影響。

臺灣資安法完成CI指定程序,個資法需考慮設獨立個資專責機構

2019年對於政府機關及特定非公務機關最大的影響,就是從元旦起,必須適用資通安全管理法,但是,關鍵基礎設施業者(CI)因為須完成指定的流程,行政院資安處處長簡宏偉表示,預計在2020年1月初,會完成所有八大關鍵基礎設施業者的指定程序,被指定的關鍵基礎設施業者,都必須符合規範。

安侯建業顧問服務部執行副總經理謝昀澤指出,隨著CI指定程序的完成,資安法也正式進入收網期,被規範機構的資安要求須陸續在2020年完成,其他像是5G產業、承接關鍵基礎設施業者相關專案的系統整合業者等,也同時都受到資安法的規範,不可輕忽。

在此同時,已歷經多次修法的「個人資料保護法」,也面臨再度修法的迫切性。主要是因為,日前國發會代表臺灣與歐盟進行GDPR(通用資料保護規則)適足性認定的技術協商,但目前的障礙有兩大議題,分別是歐盟最在意也是最關鍵的「獨立個資保護專責機構」,以及「個資跨境傳輸如何兼顧當事人個資保護權益與產業發展」。

國發會主委陳美伶先前表示,2018年與法務部商議過後,便由國發會成立個資保護專責辦公室,但面對歐盟要求個資保護機關必須是「獨立」且「專責」的機關,「還必須持續溝通協商」。

再加上,臺灣的個資法分成公務及非公務機關,面對GDPR必須一視同仁的重視個人資料保護。陳美伶坦言,因為非公務機關都有不同的個資主管機關,對個資保護的寬嚴不一,也必須透過修法,破除個資法公務及非公務機關適法性的差異,臺灣才有機會在兩年內,完成與歐盟GDPR適足性認定的談判。

謝昀澤也同時觀察到,臺灣金融業因為開放銀行的趨勢,金管會要求所有參加開放銀行(Open banking)和開放API(Open API)的生態鏈業者,都必須落實「Open API業務安全控管作業規範」在這個前提之下,也將成為金融業在2020年一定要面對的法遵要求。

美國加州推出物聯網裝置安全及個資保護的法規,衝擊全球高科技業

臺灣一直是許多資訊科技產品的製造商,包含大量的物聯網(IoT)商品在內,謝昀澤指出,2018年9月通過全美第一個加州物聯網裝置安全法案(SB-327),會在2020年1月正式生效。由於這個加州物聯網裝置安全法案的規定,所有物聯網裝置的製造商都必須提供合理的安全功能,包括每一個物聯網裝置使用的預設密碼必須是獨特的;也必須要在使用者首次設定該物聯網裝置時,提醒使用者要設定自己的密碼。對於許多負責品牌代工的臺灣高科技業者而言,都必須優先符合相關法遵要求。

為了抗衡歐盟在2018年5月正式施行、號稱全球最嚴格的GDPR(通用資料保護規則),美國加州也在同年6月,通過加州消費者保護隱私法(CCPA),於2020年1月正式生效。

不過,CCPA賦予個資當事人有權了解個資被蒐集、處理和利用的狀況,對方必須徵得個資當事人同意,才可以蒐集個資且必須告知用途,不得在個資當事人不同意的情況下使用個資;一般人不僅可以拒絕販售個人訊息,也可以要求刪除個人資料。這項法案對於個資當事人販售個資,也有年齡限制,原則上,16歲以下未成年人,禁止販售其個資;13歲到16歲可正面授權企業銷售,而13歲以下當事人的個資販售,須徵得父母或監護人同意授權銷售個資才行。

至於哪些企業必須符合CCPA的規範呢?包括:年營收超過2,500萬美元;交易處理超過5萬個消費者、家庭或設備訊息;或者是,銷售個資當事人個資可以賺取期年收入的50%或更多的企業,都要受到加州消費者保護隱私法規範。如果是擁有超過4百萬名個資當事人個資的企業,還會受到法律額外要求。業者如果違法,也將面對個資當事人的訴訟。

雖然CCPA是加州的法律,但因為也限制加州以外公司出售個資的權利,所以,實際效力涵蓋全美國。謝昀澤說,由於臺灣許多公司都在美國加州設立分公司或有往來,因此,都可能會直接或間接受到該法的規範或保護。

中國密碼法規範當地使用的加密技術,也影響未來科技與隱私保護

謝昀澤表示,中國在2019年10月通過的中國密碼法,並預計在2020年1月實施,許多人誤以為是規範中國民眾使用的密碼,但其實是規範對資訊進行加密保護、安全認證的技術、產品和服務。

面對兩岸關係緊張及中美貿易大戰遲遲看不到終點,未來中國政府規範限制的核心或商用的加密技術,也同時會影響未來所有科技技術的發展,以及個資隱私保護程度的深淺。

 相關報導  2020年10大資安趨勢預測

【2020十大資安趨勢8:資安標準】資安產品驗證蔚為風潮,隱私保護有賴ISO 27701整合ISMS

$
0
0

資訊安全管理不再只是單純服務流程的驗證,包括軟、硬體產品和整個供應鏈安全,都已經是政府和企業無法忽視重要趨勢,臺灣勤業眾信風險管理顧問公司執行副總經理萬幼筠便指出,資訊安全從元件、零組件、模組、韌體、軟體,到系統開發、系統整合等,形成一個資安供應鏈,而企業和組織則透過資訊供應鏈安全的(Supply Chain Cybersecurity)驗證機制,確保產品和服務的安全性。而臺灣BSI營運長謝君豪則認為,ISO 27701是2020年最重要的隱私管理標準。

歐盟通過Cybersecurity Act,為資安產品驗證奠基

縱觀全球資安標準的發展,有幾種驗證機制值得注意。萬幼筠表示,Cybersecurity Act(資訊安全系列法案)於2019年6月27日生效,並將於2021年6月28日適用於整個歐盟,這個法案主要是賦予ENISA(歐盟網路資訊安全局)永久性授權,並為ICT產品、服務和流程,建立歐洲網路安全認證框架。

萬幼筠表示,目前歐盟已經推動下列四種資訊安全產品或服務的驗證。

第一種是由英國開發的、只是用現貨商品的商業產品驗證(Commercial Product Assurance,CPA),可以驗證產品的製造,可惜的是,CPA沒有相互承認協議,英國認證不代表其他歐盟國家承認。

第二種驗證,則是由法國國家網路安全局(ANSSI)所建立的IT安全認證計畫CSPN(Certification Securitaire de Premier Niveau),類似英國的CPA,也同樣沒有相互認證協議,法國認證的產品安全同樣無法獲得其他國家的認可。
第三種驗證,則是由荷蘭推動的安全產品評估基準(Dutch Baseline Security Product Assessment,BSPA),主要是測試資安產品是否適用於「敏感但未分類」的資訊設備與服務。

而最受歡迎的產品驗證SOG-IS MRA,則是由歐盟12個成員國和挪威促成,他們開發一些關於數位產品保護剖繪(Protection Profile),例如:數位簽章、行車記錄器和智慧卡等。萬幼筠表示,因為這個認證可以在消費者與終端產品做到交互驗證,也成為歐盟目前使用最廣的資訊安全產品與服務驗證框架。

隱私保護可以參考ISO 27701

全球有132國有隱私保護法案,但企業要怎麼從流程中落實隱私保護,參考國際標準是一個可行的作法。謝君豪表示,ISO 27001是許多資安流程的基礎,在這個基礎上,除了可以參考針對資通訊系統隱私權框架保護的ISO 29100,由英國國家標準局撰寫的BS 10012,針對個人資料的蒐集、處理和利用等過程,都做了詳細的規範,也同時符合歐盟GDPR對於個資和隱私保護的精神。

但他也指出,企業若是希望可以和既有的ISO 27001資安標準做整合,2019年推出的ISO 27701則是2020年可以關注的隱私標準。而謝君豪也建議,對於該標準有興趣的企業,可以研究ISO 27701的附錄A和附錄B,當中針對個人識別資訊(PII)控制者和處理者,說明特定控制目標和措施。

從事資安標準驗證多年經驗的謝君豪也坦言,資安標準其實只是資安最基本的要求而已,不是「有做就好」,而是要真正做到「符合想要落實與達到資安的目的」才行。

 相關報導  2020年10大資安趨勢預測

【2020十大資安趨勢9:5G資安】NCC要求所有電信業者,5G資安要做到Security By Design

$
0
0

臺灣的5G競標於2019年底啟動,隨著標金一路狂飆,在在都證明目前三大二小的各家電信業者,都不敢自外於這一波5G潮流中。國家通訊傳播委員會(簡稱NCC)委員、也是臺大資管系暨研究所專任教授孫雅麗表示,5G建設勢在必行,主管機關也要求所有的得標業者在得標後,必須撰寫包括彼此權利義務的「營運計畫書」,以及最關鍵的「5G網路資通安全維護計畫」,其中包括17項針對5G資安的項目,NCC也同步公布「5G網路資安參考框架」,作為所有5G得標業者撰寫相關資安維護計畫時的參考。

孫雅麗表示,5G資安可以從制度面、管理面和技術面三個層次闡述,但最重要的內涵就是要做到Security By Design(預設安全),也就是說,要求所有電信業者在進行5G網路建設之初,就必須納入資通安全防護機制,未來在營運時,也具備足夠的資安防護能量,真正做到確保5G網路的安全性,也可以進一步做到促進各種垂直應用場域及創新應用服務的發展。

電信業者需自述5G資安維護計畫

【NCC要求所有電信業者,5G資安要做到Security By Design】國家通訊傳播委員會委員孫雅麗表示,5G網路將成為國家重要的關鍵基礎設施,要求所有電信業者,在打造5G網路的同時,就必須納入資安管理的概念。

其中,「5G網路資安參考框架」在技術面的部分,參考了國際標準組織 3GPP,以及美國NIST:Cybersecurity Framework的規範;在管理與制度面,則參考了2019年5月歐盟與北約組織舉辦5G安全會議結論的「布拉格倡議」(Prague Proposals),以及在10月公布的「歐盟5G網路安全風險評估報告」(report on the EU coordinated risk assessment on cybersecurity in Fifth Generation networks)。

孫雅麗表示,希望透過上述的各種參考指引,協助臺灣的電信業者聚焦5G資安風險議題,並要求得標電信業者需提出相對應的解決方案。

也因為5G是發展中的新興技術,她指出,NCC也首度要求5G得標業者,須自述對於5G資安的管理政策,以及提供5G行動網路服務想要達到的營運目的,希望透過由業者自行撰寫相關的5G資安維護計畫,讓業者真正了解並降低5G資安的風險管理困難度。

電信業者應設立資安長與專責機構

孫雅麗表示,從管理面來看,未來得標的5G電信業者將如同金融業,必須設立資安長及獨立的資安專責機構,也必須有一套針對資安事件的資通安全通報,以及應變處理的應變措施。

由於5G網路的特色就是將網路軟體化、虛擬化,兼具彈性以及快速擴充的特性,這種將網路從原本封閉電信網路朝向開放網路發展後,也會引進各種軟體及ICT設備,開放網路的結果,也會使得未來電信網路設備,不再只是單純的硬體裝置,更重要的是,許多不同功能的軟體模組,將會左右5G網路提供的各種應用服務。

可信任的軟硬體供應鏈管理是關鍵

如同「布拉格倡議」所言,5G網路安全的主要威脅來源,包含:人為錯誤帶來的意外事件,以及個別駭客(individual hackers)、駭客主義團體(hacktivist groups)、組織型犯罪集團(organized crime groups)、內部人員(insiders),網路恐怖分子」(cyber-terrorists)、國家支持型駭客的攻擊行為(state-sponsored actors)。孫雅麗認為,可信任的軟體和硬體供應鏈管理,將是未來5G資安管理最重要的關鍵議題之一,因此,所有業者從軟體設計、開發到維運過程中的品質及控管,一直到軟體更新管理,都很重要。但她也特別強調,5G業者不僅需要可信任的軟硬體供應鏈業者,更重要的是,所有的電信營運業者都必須有能力驗證5G相關軟硬體的安全性才行。

孫雅麗指出,以前NCC針對電信業者所提供的,是一套IT資安管理的參考指引,但是,到了5G網路時代,各種網路設備都會進到傳統封閉的電信網路,資訊科技(IT)會與維運科技(Operation Technology,OT)結合,電信業者也必須更關注OT設備的安全性;此外,5G也將是未來國家發展重要的關鍵基礎設施,確保5G網路端對端的資料傳輸安全,也同樣不可忽略。

由於5G具有大流量傳輸(eMBB)、超可靠與低延遲(URLLC)、大規模聯網(mMTC)的特性,加上各種垂直場域應用,以及各種應用服務的提供,將會帶動各種物聯網(IoT)裝置連網,也會產生各式各樣的資料,業者只需要加上AI人工智慧和大數據分析,就可以進一步創造資料的價值。因此,她認為,在5G時代,如何在確保個人隱私不會被任意侵犯及濫用,以及在創造資料價值過程中取得平衡,將會是5G電信信者無法迴避的考驗。

在5G正式營運後,NCC則扮演稽核監理的角色,希望透過適當的監理以確保5G的安全可靠。孫雅麗表示,NCC也會在2020年1月,針對未來對5G電信業者稽核範圍、方法、程序等,訂定相對應的稽核辦法。

 相關報導  2020年10大資安趨勢預測

【2020十大資安趨勢10:資安人才】培育學校生根有成,資安人才與產業接軌是關鍵

$
0
0

臺灣到底有沒有優秀的資安人才呢?答案是有的,像是臺灣HITCON x BFKinesiS聯隊於2019年美國DEF CON CTF(搶旗攻防賽),就奪得第二名,總統蔡英文也接見戰隊成員,肯定臺灣資安領域表現。

不過,HITCON戰隊早期出國比賽,戰隊成員比較多是靠自己和社群,壯大自己的資安實力,但BFKinesiS主要參賽成員,大都來自教育部2015年推動的新型態資安暑期課程AIS3,不到4年,就培育出與國際強隊一較高下的人才。

教育部除了培育資安人才的計畫持續進行,在2019年度更鼓勵四所大專院校,成立五個資安碩士學程,持續深化資安人才育成。然而,儘管學校資安人才培育有成,該如何讓資安人才順利和產業接軌,並提高資安研訓院的人才培訓能量,才是生生不息的關鍵。

目前臺灣在教育體系已有完善的資安人才培育計畫,包括:針對資安菁英人才的AIS3,針對高中職學生的「高中職資安研習營」,以及結合大學教師、邀請資安圈業師擔任導師的「臺灣好厲害」計畫,甚至和韓國、日本及新加坡合作的國際資安教育聯盟。

臺大資工系副教授蕭旭君,也是AIS3計畫的指導教授之一,在2019 HITCON CTF論壇中表示,AIS3近年培養出資安新血,但她也坦言,剛開始AIS3和產業鏈結並不深,待AIS3學生畢業後,透過輔導就業,才和產業有鏈結。

蕭旭君表示,第一步是讓產業和學生有接觸機會,畢竟,學生們不了解資安公司和工作機會,要創造接觸場合,增進了解。再者,透過類似業師的導師制度,讓學生和企業人士交流,透過事先合作,有不少學生畢業後,能直接任職於資安導師的公司;另外,許多CTF比賽有會後媒合徵才,甚至是畢業學長姊就業經驗分享,讓新血順利投身產業。

成立資安研訓院及開放重要場域

身為臺灣資安人才培育重要推手的臺科大資訊管理系特聘教授吳宗成,他曾經呼籲,政府應成立資安人才在職進修的「資安研訓院」,並對人才進行分級,規畫在職者循序漸進能的技能樹。

而關於這樣的呼籲,政府也已經聽到了。蔡英文指出,國安會和行政院目前正在研擬2021年~2025年的「資安即國安2.0戰略」,其中便規畫成立資安研訓院,提高資安人才的培訓能量,也同時要開發資安產業創新技術,並鞏固資訊安全,打造臺灣成為堅韌資安之國。

不過,每個產業對於資安都有不同的資安需求,如何讓產業對於資安的需求被看到也很重要,例如,經濟部透過開放半導體中心等重要場域,主要目的就是希望可以藉由培育製造業最需要的工業控制資安人才,同時,搭配資安研訓院的開設,揭下來,就可以進一步訂定短、中、長期目標,養成關鍵基礎設施資安人才。

 相關報導  2020年10大資安趨勢預測

2020年10大資安趨勢預測

$
0
0

隨著雲端服務、人工智慧與連網技術的普及,防護資安威脅的難度與日俱增,層出不窮的資料外洩、勒索軟體與身分冒用,仍是2020資安最大挑戰,關於IoT、OT、5G的網路安全持續升溫,就整體策略而言,資安的法規遵循、治理、人才培育與供應鏈安全,也將受到更大的重視

資安一周第76期:大型外匯交易公司驚傳遭駭,決定將資訊系統下線以防災情擴大

$
0
0

0102-0108 一定要看的資安新聞

 

#法規遵循  #隱私保護

美國最嚴格的消費者隱私保護法案正式上路

有GDPR輕量版之稱、號稱全美最嚴厲的《加州消費者隱私法案》(California Consumer Privacy Act,CCPA),於2020年1月1日正式實施。然而,當地媒體認為,應該沒有任何一家企業準備好要因應這個法案。

上述法案適用的對象,包含符合下列其中條件之一的單位,首先是每年購買、銷售,或者分享超過5萬個當地消費者個資,二是年營收超過2千5百萬美元,第三則是一半以上的年度收入,來自銷售加州消費者個資。若是企業未在接獲通知的30天內進行修正,每次最高可被判罰7,500美元(約22萬元新台幣)。

CCPA被視為美國最全面的消費者隱私法,要求企業必須向加州居民揭露如何使用這些資料。此外,當民眾拒絕企業蒐集或銷售自己的個資時,企業不得透過任何降低服務水準的方式來報復。詳全文

 

#特定目標攻擊

倫敦外匯交易公司Travelex遭入侵,被迫採用人工交易

總部位在英國倫敦的外匯交易公司Travelex,在2019年的最後一天傳出遭到惡意程式攻擊,緊急將所有的系統下線,截至2020年1月5日,各地分公司都只能以人工提供服務。

該公司表示,為了避免病毒持續擴散並保護伺服器上的資料,他們決定撤下所有系統進行調查,結果顯示沒有資料外洩,而分公司則將繼續以人工提供各種外匯交易服務。詳全文

圖片來源:Travelex

 

#隱私疑慮

法國政府調查民眾的社群網路貼文,當作是否逃漏稅的證據

隨著個人資料受到重視,政府卻為了執法,帶頭收集民眾在社群網站上的資料而引發爭議。根據路透社與BBC報導,儘管受到人權組織及法國資料保護組織的質疑,法國憲法法院依然允許海關或國稅局等政府機關,可透過民眾在社交網站上所張貼的內容,作為指控他們逃漏稅的證據。這代表法國政府可依據當地居民在Facebook或Instagram所張貼的個人檔案、文章,以及照片,來判斷他們是否誠實申報所得。詳全文

 

#機敏技術保護

疑防堵中國,美國將限制圖資AI分析軟體出口

美國商務部工業安全局(BIS)修法,打算將專門用於感測器、無人機或衛星的「自動化分析地理影像」軟體,列為新一波出口管制對象。

任何美國企業若欲出口此類軟體,或再度出口到加拿大以外的所有地區,皆必須取得商務部同意,必要時則需會同國防部、國務院,以及其他部會的授權。美國政府的理由是如果握有這些技術,可確保在軍事情報的優勢,相關的臨時法規已在1月6日生效。詳全文

 

#隱私洩露疑慮  #透明度報告

抖音發布首份透明度報告,絕口不提中國

美國政府質疑抖音(TikTok)隱含資安疑慮,會回傳資料給中國政府,為此,字節跳動(ByteDance)在2019年12月30日公布首份透明度報告顯示,在2019年上半,印度與美國分別提出了99次及68次的請求,要求字節跳動提供用戶的個人資訊。但中國政府的請求數據,並未出現在報告中。

該報告蒐集了來自28個國家執法機關,共計298次的資料調閱請求,主要調閱的是TikTok用戶個資,而內容移除請求則有26次。詳全文

圖片來源:TikTok

 

#雲端服務安全  #供應鏈攻擊  #國家級攻擊

中國駭客行動Cloud Hopper規模超乎原先預期

根據華爾街日報(WSJ)發布報導,他們觀察到中國駭客集團APT10發動名為Cloud Hopper的攻擊行動,規模超乎先前的預期,該組織已滲透十多家雲端業者,波及數百家採用服務的企業。

Cloud Hopper屬於間諜行動,先滲透雲端服務供應商,再把魔爪伸入這些供應商的客戶,企圖存取企業置放在雲端上的機密資訊,或是取得進入企業網路的憑證。這起攻擊行動最早於2017年被資安業者披露,後來,路透社在2019年6月指出,總共有8家雲端業者遭駭。華爾街日報則認為受害範圍不僅止於此,之所以被低估的原因,很可能是雲端業者擔心影響聲譽而不公開所致。詳全文

 

#隱私疑慮

智慧家庭助理用戶看到他人小米監視器畫面

智慧家庭裝置的應用越來越廣泛,物聯網裝置的資訊安全也隨著受到重視,然而,專門提供集中管理這種裝置的智慧家庭助理卻出現異常,竟顯示其他監視器的影像。一名網友在Reddit上揭露,他將自己小米監視器與智慧家庭助理Google Home Hub連結,Google Home Hub卻出現來自其他監視器的畫面。Google獲報後,緊急停用旗下智慧家庭助理與小米裝置連接的功能。

小米也對於此事做出回應。該廠牌監視器連接Google Home Hub時,確實可能接收到其他用戶攝影機的串流畫面,他們於1月2日17時修復問題,目前正與Google共同測試。詳全文

 

#雲端配置不當  #資料外洩

星巴克API金鑰置於GitHub公開資料夾

因員工疏忽而不慎洩露公司機密的情況,可說是時有所聞。一名星巴克員工將內部網站的API金鑰,留在GitHub公開資料夾上,差點給了駭客機會,使其可以存取公司內部網路,修改授權使用者的名單或接管帳號。

星巴克接到通報4天後,移除了資料夾,並註銷了API金鑰。該公司也將此漏洞列為「重大資訊洩露」,並頒發4,000美元獎金給通報的研究人員Vinoth Kumar。詳全文

圖片來源:HackerOne

 

#漏洞攻擊

思科修補可繞過身分認證並執行任意行動的安全漏洞

思科Data Center Network Manager(DCNM)驚傳3個重大安全漏洞,將允許駭客繞過身分認證,並以管理權限執行任意命令,由於它是所有基於NX-OS作業系統的網路管理平臺,也代表相關漏洞間接波及Nexus系列的乙太網路交換器,以及MDS系列的光纖通道儲存區域網路交換器。該公司於1月2日發布修補軟體。

這3個漏洞分別是CVE-2019-15975、CVE-2019-15976,以及CVE-2019-15977,存在於REST API、SOAP API,以及DCNM的網頁管理介面。詳全文

 

 

 

更多資安動態

因應CCPA,Firefox允許用戶要求刪除遙測資料
招搖的Maze勒索軟體駭客集團被告上法院
強調隱私的行事曆服務ProtonCalendar推出公開測試版本
推特採取多項措施抵禦針對臺灣選舉的惡意攻擊

清大秀AI廣告生成技術,圖片文案、廣告歌曲一把罩

$
0
0

清華大學昨(8日)展示AI廣告生成技術,首先是清大資工系副教授吳尚鴻和通訊工程研究所講座教授張正尚帶領的團隊,設計一款條件式生成對抗網路(Conditional GAN)應用程式,只要輸入廣告商品和投放的目標情境(Context),就能快速產生多種廣告文案初稿,比如產品在不同場景的圖片,或是結合社群網路分析,根據使用者喜好來產生App的畫面配置。再來是清大電機系副教授劉奕汶團隊,展示了自行開發的歌曲合成技術,只要有歌詞和旋律,就能透過遞迴歸神經網路RNN來產生不同人聲的廣告歌曲,未來可望用於電臺、音樂頻道,播放風格相似的廣告歌曲。

AI廣告文案工具自動產生多元初稿,省時又省力

這款AI廣告文案生成工具,雖然無法產生解析度特別高的影像,但它的特別之處,在於能夠產出多樣性、符合實際條件的文案初稿,「貼近廣告產業需求。」吳尚鴻解釋,目前GAN研究普遍遇到的問題,就是如何突破Mode Collapse瓶頸,也就是要避免生成器(Generator)產生的內容,與輸入的資料太過相似,缺乏多樣性。進一步來說,GAN模型一邊訓練時,就會一邊產生資料,但吳尚鴻表示,GAN可能會在訓練前期,生成特定特徵的資料,然後跳過某些特徵,在後半期又生成特定特徵的資料,造成多樣性分布不均。

吳尚鴻團隊利用一套評估方法,來避免這個問題,也就是將生成器前期與後期產生的內容,映射到一個分布(Distribution)上,再利用分布上的亂度(Entrophy),來衡量輸出值的多樣性,再評估是否需要調整,以此把關多樣性。

在實際操作上,使用者只需要輸入產品圖片和目標情境,AI系統就能產出不同情境的產品圖。比如,使用者輸入床組照片後,只要將床組產品框出來,系統就會根據這個特定的產品特徵,以及目標情境,來產生不同房間和擺設的產品文案初稿(如下圖),供使用者調整。

另一個例子,則是產生模特兒廣告圖,比如使用者輸入基努李維的照片,再框出希望保留的特徵,像是額頭、眼睛等,系統就會根據這些特徵,產生不同外貌、但擁有相似特徵的人型模特兒圖片。吳尚鴻強調,這些框選的動作,有如給GAN一個指令,產生符合實際需求、而非天馬行空的圖片。

此外,這項技術還可應用於App Store的廣告設計。比如,團隊替美國一家業者的應用程式Flora,重新設計頁面配置。Flora是一款生產力工具類型的App,目標是要使用者少用手機。而Flora原本的廣告頁面,是以黑色為主,標題則是「一起專心」。

為找出改善方向,團隊首先分析使用者行為,比如使用者對Flora的描述,常出現「種樹」兩字,於是將這個特點新增至廣告標語。此外,團隊也發現,使用者在App Store上瀏覽完Flora後,接下來瀏覽的App,配色則以淺色為主。根據這些元素,系統產生以淺色為主、更生動的廣告標題初稿(如下圖),再經由人為調整。如此一來,Flora在去年Apple App Store臺灣區生產力工具排行榜,一度打敗Gmail、躍升第一名,在英國區則是第六名。

80小時歌曲訓練AI,不只能唱出逼真的流行歌,還可客製修改

劉奕汶指出,團隊研發的歌曲生成技術,以RNN為主,收集了600小時的歌曲作為訓練資料,可根據商品歌詞和旋律,來產生不同的廣告歌曲,給使用者參考、修改。劉奕汶強調,雖然團隊的技術,沒辦法像DeepMind的語音生成模型WaveNet一樣,產生高品質的音檔,但團隊開發的歌曲生成程式,可讓使用者調整音高、音色、節奏等,「減少嘗試錯誤,」加速創作流程。(如下圖)

現場,劉奕汶團隊也播放了以馬德里不思議這首旋律為為主的AI廣告歌曲,大致上與真人歌聲相差無幾。劉奕汶指出,這首曲子是利用學生翻唱的歌曲作為訓練資料,利用其中約80小時、已標註的歌曲訓練而成。他也坦言,這套廣告歌曲生成AI,目前還無法模擬真人唱歌時的換氣、跟拍等細節,這也是團隊目前正在克服的難關。未來,團隊希望將這項技術,應用於電臺、音樂頻道等,根據頻道播放的音樂性質,來產生風格相似的歌曲,提高使用者體驗。

而清大這兩項AI廣告生成技術的論文,也發表於多個國際知名的學術會議上,比如NeurIPS、IEEE ICASSP、ICML等。接下來,團隊除了要提高生成內容的流暢度和解析度,也瞄準業界需求,與國內大型企業如聯電、KKBOX和華碩等洽談。文◎王若樸


Firefox 72封鎖指紋追蹤並為Mac和Linux版本加入子母畫面功能

$
0
0

Mozilla推出了最新的Firefox 72,增強追蹤保護(Enhanced Tracking Protection)功能現在能阻擋指紋腳本,而且可以隱藏網站彈出通知請求,另外,在Mac和Linux版本也加入了子母畫面功能。

Firefox 72擴大增強追蹤保護的能力,更全面保護用戶不受跨站追蹤,Firefox 72現在會阻擋網站的瀏覽器指紋辨識,這種追蹤方法是透過收集瀏覽器和裝置特殊的特徵來辨識用戶,包括用戶螢幕大小、瀏覽器、作業系統、已安裝字體和其他裝置屬性,綜合這些屬性建構一個用戶獨特的指紋,以區分不同用戶。

Mozilla提到,指紋追蹤可以讓網站追蹤用戶長達數個月,即便用戶清除瀏覽器暫存,或是使用私密瀏覽模式也一樣,在過去十年,指紋追蹤的採用比率穩定增加。Firefox 72現在會阻擋所有已知使用指紋辨識網站的第三方請求,以防止各方使用JavaScript檢查用戶裝置的屬性,並防止這些追蹤服務接收網路請求的資訊,像是用戶IP或使用者代理標頭。

用戶使用Firefox 72,將不會再受網站訂閱通知打擾,現在Firefox 72不會顯示訂閱通知,取而代之的是在網址列顯示一個聊天氣泡圖示,提示用戶該網站提供瀏覽器訂閱,有興趣的用戶可以點擊聊天氣泡,同意或是拒絕通知。在Firefox 71發布時,Windows版本開始支援子母畫面功能,用戶可以利用子畫面觀看影片,同時可以繼續瀏覽其他網站,而現在這個功能在Firefox 72,開放給Mac和Linux用戶使用。

AWS提醒Amazon RDS、Aurora和DocumentDB用戶輪替憑證

$
0
0

根據AWS標準維護和安全性準則,Amazon Relational Database Service(RDS)、Aurora和DocumentDB資料庫服務的SSL/TLS憑證每5年需要更換一次,官方現在敦促使用憑證驗證的用戶應趕快更新,否則2020年3月5日之後還在使用舊憑證應用程式,將無法連線。

當用戶使用RDS、Aurora和DocumentDB服務,並在連接資料庫執行個體時,使用SSL/TLS憑證驗證,則需要下載並且安裝新的憑證,為執行個體輪替(Rotate)憑證頒發機構,並且重新啟動執行個體。2015年發布的舊憑證即將過期,因此AWS在2019年9月開始提供CA-2019憑證,新的憑證捆綁包同時具有新憑證CA-2019以及舊憑證CA-2015,可以幫助用戶順利過渡憑證更新。

到了2020年3月5日,屆時舊憑證便會過期,使用憑證驗證但是又未更新憑證的應用程式,將會失去連接。而在2020年2月5日至3月5日之間,現有的執行個體將會暫存新憑證,先安裝但是不啟動憑證,一旦重新啟動執行個體才會同時啟用新憑證。而在2020年1月24日後新創建的執行個體,將會使用新的憑證,需要的話用戶可以還原成舊憑證。

AWS官方提到,只要不使用SSL/TLS連接或是憑證驗證的用戶,就不需要更新憑證,但官方仍然建議用戶順便進行更新,以防未來可能需要使用SSL/TLS連接,用戶可以使用新的CLI選項,進行輪替並且暫存新憑證,但是避免重新啟動執行個體。

蘋果:聖誕假期App Store營收創新高,用戶花了14.2億美元

$
0
0

蘋果服務業務在假期購物季大豐收。蘋果周三宣佈,從去年聖誕節到除夕,用戶在App Store上花了14.2億美元,創下歷史新高。

蘋果指出,Apple Store從2008年起,已經幫開發人員賺了1,550億美元。同時也吸引更多用戶消費。其中,從聖誕節到12月31日,消費者在App Store總支出高達14.2億美元,比前一年同期成長16%。而單單2020年元旦一天,Apple Store賺進3.86億美元,雙雙打破了往年紀錄。

服務是去年蘋果的重點衝刺項目,推出了多項服務,包括Apple Arcade、Apple TV+、Apple News+和Apple Card。Apple Music現已在115個國家上線,累積6千多萬首歌曲、數千歌單。根據蘋果官方數字,這項服務截至去年6月訂閱用戶超過6千萬。

蘋果並未提供其他新服務用戶數,僅強調Apple TV+是第一個、也是唯一一個在超過100國家地區推出的串流服務。Apple Arcade提供了100多類的遊戲,Apple News在美國、英國、澳州及加拿大推出迄今,吸引超過1億每月經常用戶,而看準這個機會,Apple News+推出包含數百種報章雜誌的全包式訂閱服務。

此外,Apple Pay已經可用於全球150多個球場或活動賽事場地,以及紐約、倫敦、東京、上海、北京、莫斯科等大都會的大眾運輸系統。2020年還會推向華盛頓特區、深圳、廣州、佛山市,以及和美國多間大學的學生識別證綁定,用於宿舍出入和消費。

原有服務中,Podcasts已普及155國,提供80萬檔語音節目。去年75%的iCloud用戶使用了雙因素驗證,新增的家用共享功能,也讓最多6名家庭成員共用同一iCloud帳號使用線上儲存。

Bluetooth SIG宣佈LE Audio標準,提高藍牙裝置音質、加入聲音分享、助聽功能

$
0
0

愈來愈多智慧型手機沒有耳機孔,也讓改善藍牙傳輸音質有了迫切必要性。本周在CES 2020大會上,制訂藍牙技術的藍牙技術聯盟(Bluetooth SIG)宣佈LE Audio新標準以改善藍牙傳輸的音質,並加入聲音分享及助聽等新功能。技術規格預計2020年上半釋出。

未來藍牙將可支援兩種模式,一是LE Audio,另一是Classic Audio。顧名思義,Class Audio是執行在Bluetooth Classic無線電波,而LE Audio是跑在Bluetooth Low Energy(LE)無線電波上。藍牙技術聯盟說,LE Audio不但支援Classic Audio現有音訊產品的開發及使用情境,還增加原有規格沒有的功能。

首先,LE Audio包含高音質、低耗電的新式音訊codec,名為LC3(Low Complexity Communications Codec)。根據研究機構夫朗和斐應用研究促進協會(Fraunhofer IIS)的測試數據,即使在位元傳輸率(bit rate)低50%情況下,LC3還是比Class Audio中的SBC(Sub-band coding)codec音質更佳。這對開發來說更有彈性,更能兼顧產品音質和低耗電的目標。

其次,LE Audio支援音訊的多重串流(Multi-streaming),可讓多種音源裝置,像是智慧型手機及一或多個音頻接收器(Audio Sink)的聲音,達成同步而獨立的傳輸,可改善藍牙耳機的聲音表現,製作更好的立體影像、語音助理服務、並在多台音源裝置間順暢切換。

而低耗電、高音質及多串流的特點,也讓LE Audio多了新功能,像是助聽功能,透過加入到助聽器或植入式聽力裝置,可為聽障人士傳送更真實、立體感的聲音。

此外,LE Audio也將加入Broadcast Audio功能,讓一台音源裝置將一或多道聲音串流廣播到不限台數的音頻接收裝置,進而開發出以個人或地點為基礎的聲音分享情境,前者像是個人把聲音分享給身邊友人,後者則如機場、餐廳、會議中心、戲院、健身中心等將藍牙音訊分享給更多場館聽眾。

藍牙技術聯盟預計2020年上半公開釋出LE Audio規格。

AI趨勢周報第117期:Google開源第二代自然語言模型ALBERT,加碼釋出ALBERT中文模型

$
0
0

重點新聞(0103~0109)

Google     ALBERT v2     自然語言  

Google開源第二代自然語言模型ALBERT,加碼釋出ALBERT中文模型

Google去年9月發表自然語言模型ALBERT以來,不僅在多項自然語言理解(NLU)基準測試達到SOTA等級,最近更開源釋出第2版ALBERT模型和中文ALBERT模型。

ALBERT其實是指輕版的BERT自然語言預訓練模型(A Lite BERT),在相同任務表現上,ALBERT所需的參數量比BERT-large版少18倍,訓練時間則快上1.7倍。而新版ALBERT模型包含Base、Large、Xlarge和Xxlarge四種類型,團隊指出,他們在這些新模型上採用3種新策略,也就是No Dropout、額外的訓練資料,以及長時間訓練策略。團隊用1千萬步(Steps)來訓練新版ALBERT-base模型,其餘則用3百萬步。經測試,新版ALBERT在多項基準測試上,除了Xxlarge類模型比第一版稍低外,其餘分數都比第一版要高。與此同時,Google也在GitHub上釋出ALBERT中文模型。(詳全文)

  工研院     CES    GenkiCam  

工研院AsicNet打造邊緣AI相機24小時照顧寶寶,搶灘CES

工研院研發一款AIoT相機GenkiCam,可透過內嵌的深度類神經網路模型,來隨時偵測嬰兒狀況,比如口鼻是否遭遮蔽或吐奶等危險事件,以及嬰兒的表情和行為,辨識準確率達95%以上。此外,該系統也能偵測嬰兒心率和呼吸頻率,可透過即時訊息來通知家長和照護員。

工研院指出,GenkiCam背後的卷積神經網路AsicNet,是利用50多萬張人臉影像訓練而成,已於去年全球頂尖影像會議ICIP中發表。進一步來說, AsicNet是一套單應性增強數據(Homography augmented data)的卷積網路,鎖定臉部表情辨識;與其他卷積網路不同的是,AsicNet是專門為嵌入式CPU和特殊應用積體電路(ASIC)而設計的。團隊在GPU伺服器上訓練AsicNet,同時也利用單應性增強數據來提高準確率,而測試結果顯示,在開放資料集JAFFE上的準確率為99.82%,與SOTA等級相當,在內嵌式CPU上,辨識時間只需要41.22毫秒(以24.26FPS來說),在Intel Movidius VPU上,只需要15.25毫秒(以65.57FPS來說)。工研院也在2020年國際消費性電子產品展覽CES上展示GenkiCam。(詳全文)

  Google     AI開發板    Coral  

Google更新AI平臺Coral,發表迷你Coral開發板

Google近日更新自家AI平臺Coral,於今年消費性電子大展CES上展示Coral加速模組、迷你Coral開發板,預計上半年正式推出。此外,Google也發表新的Coral系統模組,同樣將於CES上展出。

Google Coral平臺是整合AI軟體和硬體的產品,於去年3月問世,瞄準使用者開發邊緣AI應用的需求。這次發布的Coral加速模組,可整合Edge TPU ASIC多晶片封裝,並具備PCIe和USB介面,可用來嵌入客製化的印刷電路板設計。而迷你Coral開發板結合了新的Coral加速模組和聯發科的8167s SoC,可支援720P的影片編解碼與電腦視覺應用。至於Coral系統模組,除了原有的1GB LPDDR4配置,Google還新增2GB與4GB配置的版本。(詳全文)

  國衛院    肥胖預測       長庚 

瞄準AIoT市場,華碩CES大秀單板電腦和迷你電腦

看好AIoT需求,華碩在今年國際消費性電子產品大展CES上,展示最新的迷你電腦Mini PC PN61T,以及兩款去年發表的單板電腦(SBC)Tinker Edge T和Tinker Edge R,預計今年正式推出這三款產品。

進一步來說,Mini PC PN61T搭載Intel Core i7處理器、Google Edge TPU,可強化裝置上的深度學習推論,背面附有USB Type C接口,支援PD快速充電規格。此外,Mini PC PN61T還有消費性紅外線感測器,可用於遠距控制應用。至於Tinker Edge T和Tinker Edge R,配有神經網路處理器NPU,可加速機器學習推論。(詳全文)

  phpMyAdmin    資料庫    管理工具  

phpMyAdmin 5.0.0新增外觀主題並強化資料庫操作功能

開源資料庫管理工具phpMyAdmin的開發團隊發布最新版本phpMyAdmin 5.0.0,除了增強多項功能外,也新增使用者介面主題,並停止對舊版PHP版本5.5、5.6、7.0和HHVM的支援。

這次新版加入了Metro主題,整體風格更加簡單。用戶可更輕鬆地瀏覽錯誤和輸出檢視圖,還能在沒有WHERE的情況下執行UPDATE查詢。另外,用戶也可建立一個自動遞增欄位,系統會自動添加索引。目前,最新版本已開放下載,但新版本在MySQL身分驗證仍有問題,7.4之前的舊版PHP無法向MySQL 8.0或以上版本的伺服器進行身分驗證,官方建議用戶升級PHP版本。(詳全文)

DeepMind   乳癌檢測     X光片  

DeepMind AI系統檢測乳癌準確度超過專家,可大幅降低X光片解讀負擔

DeepMind在《自然》科學期刊發表了一個經9萬筆資料訓練的AI模型,辨識乳癌的精確度比人類放射線專家還要高,此外更能找出偽陰性案例,也就是實際患有乳癌,卻被判讀為正常的案例。

DeepMind、英國癌症研究中心、西北大學和皇家薩里郡醫院合作,利用美國和英國的乳房X光片資料集,來訓練這套AI系統。其中,英國資料集來自2012年至2015年,共25,856名女性的乳房X光片;美國則是以一家醫學中心為主,包含了2001年至2018年3,097名婦女的乳房X光片。AI模型訓練完後,團隊分別利用英國和美國資料集,將AI系統與人類專家相比,發現能分別減少2.7%和9.4%的偽陰性誤判率。(詳全文)

LG    智慧家電    三星 

搶攻智慧居家大餅,LG和三星紛紛在CES秀出AI家電

韓國電子龍頭LG和三星紛紛在今年CES展上,秀出自家AI家電,像是LG的ThinQ洗衣機、新型InstaView冰箱,以及三星的智慧冰箱Family Hub。就LG產品來說,都搭載自家研發的AI平臺ThinQ,其中,ThinQ洗衣機可偵測衣物總重,來計算最佳的水量和洗衣劑量。此外,這款洗衣機還能辨識衣物材質,並自動選擇最佳的洗衣模式。

而新型Insta View內部配有攝影機,可辨識食材品項與數量,也能提醒使用者需補充哪些食材,並針對現有食材,提供食譜建議。此外,該冰箱還有29吋面板,觸碰就能轉為透明,讓使用者不須開門,就能清楚檢視冰箱內部,降低耗能;另外,該冰箱也內建智慧助理Alexa,提供音樂播放、語音購物清單功能。

至於三星的Family Hub,也具AI攝影機,可隨時盤點內部食材。不只如此,透過使用者設定,Family Hub可根據用餐人數,來建議食譜,甚至提供一周的餐點計畫,並建立購物清單。此外,使用者還可透過Family Hub上的面板,來播放食譜教學影片。

首爾政府     AI監視器      街頭犯罪  

犯罪預防!首爾今年將導入AI監視器

首爾市政府預計今年導入AI網路監視器,來進一步防範街頭犯罪事件。首爾市政府指出,最快7月在瑞草(Seocho)區街頭,安裝約3,000支AI網路監視器,這些監視器將由韓國電子電信研究(ETRI)開發,可利用AI軟體來分析影片地點、時間及影片中人物的行為,判斷犯罪發生的可能性。

比如,根據行人動作,監視器可判斷是正常行走,還是尾隨他人,以及行人的衣著,像是戴帽、眼鏡或戴面具,以及手中物品等。此外也會考慮時間,例如凌晨2點在小巷中緊隨著女性的一名戴面具人士,危險性就比白天出現在鬧街的人士來得高。目前,瑞草區和ETRI團隊要利用2萬份法院文件和犯罪影片,來訓練AI演算法,加強偵測能力。(詳全文)

圖片來源/工研院、Google、DeepMind、三星、瑞草政府

 AI趨勢近期新聞 

1. Toyota在宣布將於富士山下興建新智慧城市Woven City,要測試IoT和自駕車系統

2. 操作VR免用手,NextMind推出售價399美元的即時腦機介面開發套件

3. 三星Demo最新AI技術,對準手機鏡頭就能隔空打字

4. 清大展示自家AI廣告生成技術,圖片文案、廣告歌曲一把罩

資料來源:iThome整理,2020年1月

Viewing all 32119 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>