Quantcast
Channel: iThome
Viewing all 32135 articles
Browse latest View live

美國會追問Juniper 防火牆軟體被植入後門的調查結果

$
0
0

4年前Juniper發生防火牆產品作業系統,使用可能造成監控風險的加密演算法,以及中間遭人修改的疑雲,該公司承諾著手調查,美國國會議員6月10日發出公開信,詢問Juniper到底調查結果如何,希望藉此突顯科技C的危險性。

這封由一群國會議員發給Juniper執行長Rami Rahim的公開信中,談及2015年Juniper發現其防火牆產品NetScreen的作業系統ScreenOS的漏洞。

2015年12月Juniper宣布ScreenOS中有「未授權的程式碼」造成2項漏洞,可能造成流經這些產品的用戶通訊內容被駭客存取。主要影響2012年到2015年間出售的防火牆。Juniper也釋出修補程式。但不久後,安全研究人員發現到的情況,卻挖掘出更多不為人知的祕密。

安全人員發現,那些未授權程式碼是一個後門,但它其實旨在修改了一個另一個舊有後門的密鑰。進一步追查發現,舊後門最早在2008年就已被加入到Juniper產品中。這舊後門存在於Juniper當時ScreenOS使用的加密演算法,名為Dual_EC_DRBG。這個演算法由美國國安局(NSA)開發,雖然因為有瑕疵(即可能被破解),但仍拿到了FIPS (Federal Information Processing Standards) 認證,且用於許多美國政府採購的安全產品中,直到被史諾登於2013年揭露後,才由美國國家標準及科技研究院(NIST)撤消其認證。

不過Juniper仍然使用Dual_EC_DRBG,且未對外公布,一直到2015年底被人發現為止。Juniper當時宣布將針對這段未授權程式碼展開調查。2016年1月Juniper還宣布,不再使用Dual_EC_DRBG,未來產品將使用新的演算法。然而調查卻不再有下文。

這份公開信指出,從Juniper宣布啟動調查已經過了4年多,但Juniper卻仍然未公布任何結果,美國民眾及信賴Juniper的企業還是對何以Juniper暗中加入NSA設計,疑似後門的加密演算法,以及多年後另一個不知名的單位,又如何變更了舊後門一無所知。

公開信要求Juniper在7月10日前回答許多問題,包括當初何以不公開揭露使用Dual_EC_DRBG、該公司是誰准許使用及變更Dual_EC_DRBG演算法、主導調查者為誰、是否有調查報告、報告有否建議,以及Juniper是否實作了新的變更等等。

以司法部長Williams Barr為首的美國政府,去年要求科技公司在產品內植入後門以利政府監控。這群議員指出,Juniper的案例能提供重要的參考資訊,讓大家了解後門的危險性,以及輕易置入政府後門,可能很容易被高明的行動者(active)暗中破壞掉。


AWS釋出全託管軟體開發Artifact儲存庫服務CodeArtifact

$
0
0

AWS釋出了完全託管軟體開發Artifact儲存庫CodeArtifact,讓各種規模的企業,都能夠儲存、發布和共享在軟體開發過程中所使用的套件,CodeArtifact還與身份管理服務整合,IT主管可以控制套件的存取權限,且CodeArtifact可以和常見的套件管理器一起使用,方便企業將CodeArtifact整合到現有的工作流程中。

AWS提到,軟體開發Artifact儲存庫和關聯的套件管理器,是開發流程中重要的部分,以套件管理器下載和參照預建置的軟體函式庫,可簡化軟體開發和建置過程,但企業要管理套件版本以及存取權限,並非一件簡單的事。

企業必須要管理相依項目的修改,避免在未注意的時候,漏洞被意外地放到應用程式中,AWS表示,使用集中式儲存庫,可以讓企業更簡單地管理存取控制和版本更新,IT主管可以透過批准可使用的套件,管理應用程式的套件更新。

AWS CodeArtifact是一項完全託管的Artifact儲存庫服務,可以安全地儲存和共享,在開發、建置和部署流程中,所使用到的套件,CodeArtifact可以和Java的Maven、Gradle,以及JavaScript的npm和yarn,還有Python的pip和twine等套件管理器搭配使用,由於CodeArtifact是一個多語言Artifact儲存庫,可以支援多種類型的Artifact,使用者甚至可以將Maven、npm和Python存儲庫的套件,儲存在同一個地方。

AWS建議使用者在CodeArtifact儲存庫,使用單一網域,企業可以在這個網域中增加多個儲存庫,供不同開發團隊使用,而使用者只要以慣用的套件管理工具,就可以將套件發布到儲存庫中,或是從外部儲存庫擷取套件。

IT主管可以使用CodeArtifact創建集中儲存庫,共享在開發團隊中批准使用的套件,CodeArtifact和AWS身份存取控制服務IAM整合,因此IT主管能夠控制可存取套件的成員,另外,CodeArtifact也支援AWS CloudTrail,因此管理者還能掌握套件被使用的方式和位置,並找出需要更新或是移除的套件,CodeArtifact也支援金鑰管理服務,讓用戶可以管理用來加密套件的金鑰。

AWS表示,大型企業常會使用傳統的Artifact儲存庫軟體,來儲存開發Artifact,但是這些軟體會遇到安裝、配置、維護和擴展等問題,而小型企業可能買不起,或是無法負擔傳統Artifact儲存庫軟體的維護費用,而由於CodeArtifact是一個全託管的服務且按需付費,可以消除使用傳統的Artifact儲存庫軟體會遇到的問題。AWS CodeArtifact已經在美東、美西、歐洲和亞洲多個地區正式上線。

疫情期間行動銀行服務用量大增,FBI警告駭客可能發動針對性攻擊以竊取金融憑證

$
0
0

美國聯邦調查局(FBI)本周祭出一公告,表示由於居家隔離的關係,愈來愈多人使用行動金融程式而非實際造訪銀行,預期駭客也會趁機鎖定金融程式發動攻擊,提醒民眾應留意暗藏木馬的金融程式、避免下載到偽造的金融程式,以及在金融服務上最好採用雙因素認證。

根據估計,2019年就有超過75%的美國人以各種形式來使用行動銀行服務,而調查顯示,從今年初開始,行動銀行服務的使用量竄升了50%,有36%的美國人計畫採用行動工具來處理金融活動,也有20%說自己會更少去實體銀行。

FBI表示,在居家隔離及社交距離的政策下,人們將愈來愈依賴行動銀行服務,預期駭客也會企圖透過各種不同的技術,來攻擊這些新的行動銀行用戶,例如金融木馬或是假的金融程式。

因此,FBI呼籲,當要在手機及平板電腦上下載行動程式時,要注意這些程式是否隱藏了金融木馬,這類的木馬程式可能藏匿在遊戲或工具程式中,可在使用者開啟金融程式時觸發,把使用者導至假冒的銀行登入網頁,或是覆蓋在金融程式的登入頁面,以竊取金融憑證。

駭客還可能打造偽裝成來自合法金融機構的行動程式,並誘導使用者在假程式上輸入憑證。

因此,FBI建議使用者應該只從可靠來源下載行動程式,像是官方的行動程式市集或是銀行網站所提供的下載連結。另也奉勸使用者啟用雙因素認證及採用強大的密碼,以提高駭客入侵的門檻。

Azure Files現提供資源回收桶功能,用戶可救回遭刪除的共享檔案

$
0
0

微軟更新雲端檔案共用服務Azure Files,加入多項資料保護功能,像是新增雲端資源回收桶,讓用戶能夠救回遭惡意刪除的檔案,並能以多種方式從共享快照中還原資料,此外,多種冗餘選項讓使用者可以在硬體故障或是天然災難發生時,使資料不受意外事件影響。

Azure Files現在加入軟刪除預覽功能,微軟提到,用戶可以將這個軟刪除功能,視為雲端的資源回收桶,能避免共享的檔案遭到誤刪或是惡意刪除。當共享檔案被刪除後,會進入軟刪除狀態,使用者可以設定這些檔案遭到永久刪除前的可恢復的留存時間。當用戶要重新掛載和瀏覽這些遭到軟刪除的檔案時,需要先取消刪除,而之後共享檔案包括元資料和快照,將恢復到之前的狀態。

微軟建議用戶在大多數的共享中,開啟軟刪除,但是當用戶的工作流程普遍存在共享刪除,用戶可以選擇較短的檔案留存時間,或是不啟用軟刪除,軟刪除作為資料保護政策的一部分,減少用戶意外丟失資料的機會。目前新儲存帳戶和現有帳戶都預設禁用軟刪除功能,但在今年稍晚,微軟將會為新帳戶預設啟用軟刪除。

微軟也提供多種方式,讓用戶能夠從快照中還原資料,微軟提到,快照是Azure Files共享的特定時間點唯讀副本,其使用增量的形式儲存,只儲存與上次快照的差異,因此操作起來非常快速,每個檔案共享最多可以有200個快照,最多留存10年,使用者可以用CLI在Azure Portal中手動創建快照,或是使用Azure備份服務管理Azure Files快照。

使用者可以定義Azure備份處理快照的政策,一旦以Azure備份管理快照,該服務便會協調啟用軟刪除功能,其監控和警示功能,可以讓用戶統一查看備份檔案狀態。當用戶不使用Azure備份服務,也可以執行手動還原快照,選擇特定快照版本還原單個文件,或是選用AzCopy和Robocopy等工具,從快照中複製資料進行還原。

Azure Files提供了多個冗餘選項,讓用戶可以保護資料免受各類事件影響,所有Azure檔案共享都可以使用本地冗餘和區域冗餘功能,而5 TB以下的檔案共享,則可以使用地理冗餘和地理區域冗餘,微軟計畫未來地理冗餘將可支援100 TiB檔案。

在資料存取控制上,Azure Files支援儲存帳戶金鑰,只要擁有儲存帳戶金鑰的使用者,便擁有超級使用者權限,另外,Azure Files現在還支援企業就地部署Active Directory或是Azure Active Directory Domain Services,進行身份授權存取控制。

根憑證過期造成Roku、Stripe及Spreedly等眾多服務停擺,專家預期更多案例將接踵而來

$
0
0

今年的5月30日,串流裝置製造商Roku、支付業者Stripe與Spreedly、雲端儲存服務SugarSync等數十種服務,都在同一個時間停擺,一開始這些業者都不知其所以然,調查後才發現原來是Sectigo所頒發的根憑證AddTrust External CA Root在當天過期了,憑證暨資安專家Scott Helme警告,最近幾年將會有更多的根憑證陸續到期,各種連網服務或是裝置,都可能因此受到波及。

當連網裝置或服務都選擇採用加密傳輸通訊之際,憑證就是用來確認客戶端與伺服器端身分的數位證明,由憑證機構(CA)負責頒發根憑證(Root Certificate),根憑證負責簽署中間憑證(Intermediate Certificate),再以中間憑證來簽發終端實體憑證(End-Entity Certificate)。這些憑證都是有壽命的,通常根憑證的年限可長達20到25年,中間憑證為5年,而終端實體憑證最短則是1年。

由於根憑證為信任鏈的起點,而且部署程序既複雜又費時,因此通常被直接嵌在各種裝置的作業系統,及瀏覽器的憑證儲存區(Certificate Store),也許是個人電腦、手機、平板電腦、智慧電視、其它IoT裝置,或者是各式應用的客戶端程式。而中間憑證或實體憑證,則是位於這些裝置與服務所要存取的伺服器上,當裝置要連結採用TLS的伺服器時,伺服器就會傳送自己的中間憑證與實體憑證,收到這些憑證的裝置則會把它們與所儲存的根憑證進行比對,確認此一憑證串鍊(Certificate Chain)的關係。

簡單地說,伺服器所回傳的中間憑證與實體憑證,必須源自於裝置上所存放的根憑證。使用者所連結的服務或應用伺服器通常是定期更新的,通常也會同步更新憑證,而不致於讓憑證過期,然而,許多裝置或客戶端程式卻不見得會定期更新,造成根憑證過期而無法連結伺服器,出現「此網站的安全性憑證有問題」等錯誤訊息。

Roku即表示,因全球技術憑證過期,導致Roku平台上仰賴該憑證的部份串流頻道無法正常運作;Spreedly也說,根憑證的過期影響了特定的API與客戶端應用,特別是OpenSSL與cURL。

Helme指出,其實BBC最近也遭遇了類似的問題,BBC的串流服務已經採用了由最新的GlobalSign R5 Root根憑證,所頒發的中間憑證及實體憑證,但卻有不少智慧電視內建的是過期或舊版的GlobalSign根憑證,並不支援最新的GlobalSign R5 Root,使得BBC的串流程式在這些電視上完全無法運作。

BBC無法替這些電視升級系統,不過BBC找到了對策,透過根憑證之間的交互簽名(Cross-Signed )所產生的中間憑證,來簽發實體憑證,讓GlobalSign R5 Root所簽署的中間憑證,以及智慧電視支援的GlobalSign R1 Root所簽署的中間憑證,共同替BBC網站的實體憑證背書,建立另一個信任途徑。

不過,Helme認為,過期根憑證的問題依然存在,BBC可能很快又得解決GlobalSign R1 Root過期的問題,而且不只是智慧電視,老舊的Android裝置或是其它缺乏更新管道的IoT裝置,也許在不久的將來就會面臨同樣的問題。這是因為從加密網路興起迄今,已經超過20年了,意味著有大量的根憑證會在這幾年陸續到期,最近的一次可能就是即將於明年9月30日過期的IdenTrust DST Root CA X3,由於該根憑證非常的熱門,更與免費的Let's Encrypt交互簽名,預期會帶來更明顯的影響。

Cloud周報第68期:AWS Marketplace開始支援客製化SaaS合約,由買賣雙方自訂條款內容

$
0
0

重點新聞(2020/06/04~2020/06/10)

  雲端軟體市集     合約     SaaS   

AWS日前為雲端軟體市集Marketplace的SaaS合約新增了客製選項Private Offer,讓SaaS買家可根據使用需求與賣家商議,來訂定出自身專屬的合約內容。AWS表示,許多用戶因想了解市集裡軟體的可用性,往往會先簽訂較低使用量的合約,然而,一旦了解自身工作負載的需求後,就會想儘快更新或升級合約。用戶現可通過Private Offer在既有合約仍具效力時,便與SaaS賣方展開討論,來協議最能滿足自身需求的新合約內容,包含產品額外使用權利、折扣、付款時間點、合約到期日、使用者授權協議(EULA)等。一旦雙方達成共識,用戶接受了Private Offer後,新的合約條款就立即生效,可確保服務持續性與穩定性。此新功能適用於市集的所有買方和SaaS賣方。AWS雲端軟體市集目前集結了來自1,500家ISV提供的7,500個雲端軟體。(詳全文)

  雲端基礎設施     歐洲     資料主權   

拿回資料自主權,德法聯手打造專屬歐洲的雲端平臺

為降低歐洲企業對美國、中國雲端服務的依賴,德國與法國政府近日正式發表了,命名為GAIA-X的雲端資料基礎設施自建專案,並在比利時成立了GAIA-X基金會。德國從去年就開始構想GAIA-X專案,並以實現三大理想為目標,分別是資料主權、資料可得性,以及創新。德國聯邦經濟事務暨能源部表示,GAIA-X的目的並非與既有的雲端服務供應商競爭,而是透過開放介面與標準,連結不同的元素以聚集資料,來建立一個創新平臺,供各國及各產業使用。而GAIA-X基金會的定位是非營利組織,共有22個創始會員,其中德國與法國分別有11個會員參與,他們將共同推動以資料驅動的各式創新服務與應用,來支援歐洲數位生態系的建構。(詳全文)

  GCP平臺     資料庫     業務持續性   

Google雲端資料庫服務Cloud SQL新增跨地區複本功能,數分鐘就能啟動備援

Google雲端資料庫服務Cloud SQL近日新增了跨地區複本的建置功能,讓用戶可在不同於主執行實例所在的任何Google雲端地區,建立MySQL和PostgresSQL資料庫實例的全託管僅供讀取複本(Read Replica)。Google表示,這個新功能是為讓用戶在雲端地區出現故障時,可迅速由另一個地區繼續服務客戶,來確保業務的持續性。跨地區複本是主執行實例的副本,因此,該類複本可近乎即時地反映主執行實例的變化,將災難復原時間點目標(RPO)縮減到最小。Google宣稱,如果雲端地區發生了故障事件,用戶幾乎不會遺失資料。

此外,一旦Google雲端地區發生故障,跨地區複本將可在幾分鐘之內啟用,能最小化災難恢復時間目標(RTO)。且因複本位於不同的雲端地區,資料也連帶更接近於用戶分散於各地的應用,而用戶在雲端地區之間搬遷資料時,還可使用跨地區複本,來最大程度地減少停機時間。(詳全文)

  協同工具     Slack     AWS   

Slack將把視訊語音服務Calls搬上Amazon Chime,由AWS支援即時通訊服務

為對抗共同的競爭對手微軟,Slack與AWS近日共同宣布,將整合彼此的產品與服務。Slack將把Slack Calls語音和視訊服務搬到AWS通訊服務Amazon Chime上,由AWS支援語音、視訊會議、螢幕分享等服務。此外,Slack整合了AWS Chatbot,讓企業用戶的開發人員在不離開Slack環境下,利用AWS Chatbot的服務監控和管理AWS資源。AWS雙向資料傳輸服務Amazon AppFlow也將和Slack整合,讓Slack用戶可在Slack和AWS服務間,如Amazon S3和RedShift,進行資料傳輸。而AWS也宣布,採用Slack作為旗下員工的協作工具。(詳全文)

  Google雲端     推薦器    資訊整合   

優化建議全部集中,Google推出雲端環境優化整合中心Recommendation Hub

Google近日宣布為GCP優化推薦器打造整合中心Recommendation Hub,匯整推薦器提出的所有雲端環境優化建議,供用戶更快速掌握資訊,以進一步採取行動。用戶可透過Recommendation Hub一覽不同推薦器偵測到的最佳化方法,例如,IAM推薦器經分析用戶的使用模式後,建議減少專案的參與人數,來提高安全性,或是Compute Engine容量調整推薦器依據用戶的工作負載量,建議調整運算能力,以避免開啟過多或過少的VM。現階段Recommendation Hub為Beta測試版。

另外,Google也宣布將打造更多類型的推薦器,像是Compute Engine跨VM系列推薦器,它將依據工作負載的類型,建議用戶最佳的VM系列,還有Compute Engine運算資源擴展推薦器,這個推薦器則將偵測使用情況,來建議運算資源的擴展幅度,而這些推薦器將在未來幾個月內推出。(詳全文)

  AWS     監控服務     MySQL   

AWS監控服務CloudWatch現在也可以支援MySQL

AWS近日更新應用監控服務CloudWatch Application Insights,新增多項監控能力,來強化用戶對應用的能見度。首先,該服務新增兩個資料庫的支援,分別是MySQL和Amazon DynamoDB,以擴展資料庫的監控廣度。用戶可從CloudWatch為這些資料庫配置監控器,來偵測常見的錯誤,像是查詢緩慢、作業衝突和副本延遲。除此之外,用戶現在可以透過CloudWatch Application Insights,監控自訂義的日誌和日誌型態,還有應用程式、維運系統、基礎架構和其他應用程式資源的矩陣、日誌、追蹤和事件。該服務將從用戶的日誌中,偵測自定義警告和錯誤模式,來通知用戶影響應用程式執行狀況的持續性問題。

此外,用戶現在還可用CloudWatch Application Insights來額外監控自身應用程式使用的Amazon S3儲存桶,以及其他應用程式資源,包含了Amazon EC2、RDS、Lambda和SQS。AWS表示,新功能將共同提高用戶對應用的能見度,並有助於縮短用戶排除問題的平均解決時間(MTTR)。(詳全文)

  EC2     執行實例     運算密集   

AWS推出最新EC2執行實例C5a,可比同等級少1成費用供高效能處理

AWS日前推出EC2新執行實例C5a,成為C5系列的新成員,適用於處理運算密集的工作負載。新實例搭載第二代AMD EPYC處理器,以AWS Nitro系統為基礎建置,並已經過最佳化,時脈可達3.3 GHz,適合用於處理各種運算密集的工作負載,像是批次處理、分散式分析、資料轉換、日誌分析和網頁應用程式。AWS更表示,相較同等級的實例,C5a可提供用戶以低10%的費用,進行高效能處理。C5a實例有8種尺寸供用戶選擇,現在已經可在美東俄勒岡州、美西俄亥俄州、法蘭克福、新加坡、雪梨等7個地區使用。而支援C5實例的AWS服務也即將可支援C5a實例,包含AWS Batch、Amazon EMR、ECS和EKS。(詳全文)

圖片來源/GAIA-X、Google雲端、Slack 、AWS

  更多Cloud動態  

1. Google Cloud Storage正式支援Signature V4協定,可讓應用透過簽署過的網址存取不同儲存資源(詳全文)

2. 阿里雲將大舉徵才5千人,投入未來3年建置新一代資料中心的工程計畫(詳全文)

資料來源:iThome整理,2020年6月

【大話資安直播預告】洞悉APT的進化,與日本攜手對抗最新攻擊威脅

$
0
0

臺灣一直以來都是APT(進階持續性威脅)攻擊鎖定的國家之一,尤其近年來,APT攻擊已經不再是單純針對政府部門,各個重要產業都可以透過供應鏈攻擊的方式,達到駭客攻擊的目標。

臺灣資安威脅情資新創公司TeamT5日前則和日本資安系統整合業者Macnica Networks共同發表一份針對APT的資安威脅情資報告,針對2019年~2020年的觀察發現,目前有許多駭客組織或是網軍攻擊,已經從原本DarkHotel的攻擊活動,開始轉變到製造業和相關的IT服務業者;今年度,更已經鎖定關鍵基礎設施,例如:電廠、國防部、通訊、鐵路和公路等各種提供關鍵基礎設施服務的提供者發動攻擊。

我們很榮幸邀請到TeamT5技術長暨首席分析師李庭閣(Charles )及威脅情資研究員廖子慶(Duck)於2020年6月18日(四)中午12點來到「大話資安」直播現場,分享他們第一手的研究報告,並針對日本和臺灣近年來的APT攻擊的駭客組織以及攻擊手法,做最完整的剖析與分享。

@題目:洞悉APT的進化,與日本攜手對抗最新攻擊威脅

@日期:2020年6月18日(四)中午12點

@來賓簡介:

‧TeamT5技術長暨首席分析師李庭閣(Charles )

研究領域包含惡意程式分析,逆向工程和漏洞研究,在過去十年間都從事惡意式分析以及網路攻擊行動相關的研究工作。

曾擔任HITCON、CodeBlue等研討會發表和惡意程式研究相關主題的演講,和並擔任訓練課程的講師。

‧TeamT5威脅情資研究員廖子慶(Duck)

專注在惡意程式分析以及APT族群的 追蹤,擔任過HITCON、CodeBlue等研討會的講師。

畢業於國立嘉義大學資訊工程學系學士、清華大學資訊工程學系碩士,在學生 時代參與無數的資安競賽,以及成立校內資安讀書會,資安社群UCCU的成員 之一。

@臉書直播網址:https://www.facebook.com/ithomeonline/posts/2844236262369433

 

武漢肺炎疫情衝擊,今年Computex取消了!

$
0
0

受到全球武漢肺炎(COVID-19)疫情的影響,原本延後至9月下旬舉行的臺北國際電腦展(Computex Taipei),主辦單位宣布今年將停辦。

每年6月左右舉辦的臺北國際電腦展,是全球性的大型科技展覽活動,吸引不少國際媒體、買家及廠商來辦參展,並邀請國際大廠發表開場演說,安排業者論壇增加交流,同時也規畫新創展區,為新創業者增加曝光機會,產生更大展覽效益。以去年Computex為例,吸引超過1600家廠商參展、逾4.2萬名國際買家來臺及1千多位媒體記者。

今年因為武漢肺炎疫情在全球大流行的關係,6月初改以線上活動進行,包括產品展示、線上會議,並邀請Nvidia、台達、明基佳世達等業者進行線上演說,電腦展的實體展覽則延後到9月28日至30日舉行,不僅天數縮短為三天,展場也縮減至只有南港展覽館。

參考全球疫情發 展,主辦單位外貿協會與臺北市電腦公會宣布將取消9月的臺北國際電腦展。

外貿協會表示,儘管臺灣的疫情因超前準備,截至6月11為止,連續60天無本土病例,且自6月7日起逐步鬆綁防疫措施,但武漢肺炎仍在全球187國家地區蔓延,全球累計已有735萬人確診,對經濟、貿易、交通運輸、會展觀光產生衝擊。配合我國中央流行疫情指揮中心防疫措施,以及考慮到參與者的健康,決定取消今年的展覽。明年電腦展將在6月1日至5日,在台北國際會議中心、臺北世貿一館、南港展覽館1館及2館舉行。

在主辦單位宣布取消電腦展之前,因肺炎疫情在全球大流行,各國紛紛加強出入境管制,企業也取消員工差旅,在缺少國際廠商展出、國際買家及媒體之下,6月已有廠商宣布將缺席今年電腦展,包括Nvidia、宏碁、華碩。不僅是Computex,今年有許多大型國際展會活動取消,例如2月的MWC行動通訊大會,因愛立信、中興、LG等多家大廠缺席而取消,4年一次的東京奧運也延後至明年舉行。


Zoom應中國政府要求關閉3民運人士帳號、中斷六四紀念活動

$
0
0

Zoom昨日(6/11)坦承曾關閉三個中國民運人士的帳號,理由是必須符合當地法律。但Zoom坦承做法不當,目前已經恢復了三個人的帳號。此外Zoom也中途打斷或提前封鎖三場線上的六四紀念活動。

今年時值六四天安門學運鎮壓事件31周年,中國民運人士發起在Zoom平臺上的紀念活動,包括周峰鎖5月31日,以及6月4日王丹號召舉行的活動,不過活動舉行到中途皆發生斷訊。Axios報導,包括王丹、周峰鎖以及香港民運人士李卓人三人的Zoom帳號,分別在5月底到6月初被Zoom關閉,且未獲得說明。

在消息見報後,Zoom終於出面回應。該公司首先指出,雖然Zoom提倡意見的公開交流,但也要求必須遵守營運業務的當地法律。他們坦承,中國政府於5月底及6月初通知他們,有四場預定在Zoom平臺上舉行的公開六四紀念活動,是違反中國法律的,要求他們終止會議及活動主辦人帳號。

其中兩場會議在舉行時,Zoom團隊檢視會議的metadata(如IP位置)後證實有大量中國籍與會者,另一場尚未舉行的活動,則是根據邀請函及主持人帳號判斷不合法。Zoom解釋,他們目前無法從一場會議中移除特定與會者,也不能封鎖與會者從特定國家加入會議,因此決定三場會議皆予以中斷或禁止。

但Zoom表示還是有一場活動,由於參與者皆無中國籍,Zoom仍然決定予以放行。此外,他們也強調並未提供任何用戶資訊和會議內容給中國政府,Zoom產品中沒有後門允許任何人暗中潛入會議監視。

雖然堅持這次封鎖帳號及會議的行動,是為了遵守當地法令,但Zoom也說做了錯一些事,包括為了防堵少數人而封鎖所有人與會的權益,以及誤封鎖了3個主持人帳號,2個在美國、1個在香港,這3個帳號已經回復。

Zoom也承諾未來幾天,將開始著手開發移除或封鎖特定與會者的功能,以確保中國政府的要求不會影響到其他地區用戶。此外,他們也說會改進回應這方面要求的全球政策,預計6月30日說清楚、講明白。

Twitter撤銷中國政府企圖用來操縱訊息的逾2萬個帳號

$
0
0

Twitter本周宣布,繼去年8月移除了由中國政府操作的936個Twitter帳號之後,再撤銷了相關的23,750個帳號,這些帳號主要用來操縱訊息,議題圍繞在香港抗議事件、武漢肺炎、逃亡的中國富豪郭文貴,以及有少數帳號提及臺灣。

根據史丹福大學網路觀察站(Stanford Internet Observatory)的分析,這些帳號是在2018年1月到2020年4月15日之間所建立,總計張貼了34.8萬筆的推文。

看起來每個帳號的推文量並不大,也沒有建立良好的角色,例如超過9成帳號的粉絲人數不到10人,亦未建立個人檔案,有許多帳號是在同一天建立,名稱跟個人檔案都很類似。

除了23,750個用來張貼訊息的帳號之外,中國也建立了15萬個專門推廣及散布這些訊息的帳號,同樣遭到Twitter移除。

這些帳號所張貼的文章中,逾1/3與香港抗議活動有關,採取的是親中立場,接近1/3是在抨擊郭文貴,約有1/10與武漢肺炎相關,包括推崇中國對疫情的控制、批評美國的防疫措施,號召中國與全球應該要團結抗疫之類的。

其實只有1%的推文(3,480則)談及臺灣。它們涉及已經結束的總統大選,以及不滿國際稱讚臺灣的防疫能力,而張貼「其實臺灣抗疫成功是學中國的」、「中國才是全球防疫最成功的國家,不是臺灣」等內容。網路觀察站推測是因臺灣的Twitter用戶不多,所以有關臺灣的言論比例相對較低。

Twitter在這半年來不只刪除了由中國政府操縱的逾2萬個Twitter帳號,也刪除了來自俄羅斯的1,152個帳號,以及土耳其的7,340個帳號。

社交平臺正在聯手揪出這些企圖操縱網路訊息的黑手,Google將這類有組織的內容散布活動稱為「協作影響力行動」(Coordinated Influence Operations),並在今年5月公布了首個報告,顯示出其實有不少國家都利用這些普及的平臺來操縱訊息,從沙烏地阿拉伯、伊朗、印度、土耳其、埃及、賽爾維亞到印尼等。

IoT雙周報第81期:NCC首次公布040物聯網門號調查,臺灣NB-IoT上路兩年裝置數破75萬個

$
0
0

05/30~06/12精選IoT新聞

 NB-IoT  電信物聯網  

NB-IoT商用2年多!你知道全臺有多少個NB-IoT裝置嗎?

NB-IoT商用2年多,根據NCC統計,截至4月,臺灣IoT裝置有在使用040物聯網門號共75.7萬門,中華電信以將近50萬門居冠,遠傳14萬門居次。NCC近日首次公布了臺灣物聯網040門號數的調查,該門號是專門提供給物聯網專用門號,主要為NB-IoT通訊傳輸使用,至今已有運用在智慧城市、智慧農業、智慧交通等領域。從這分統計調查中可以一窺臺灣電信物聯網NB-IoT的最新使用情況。

據NCC統計,截至今年4月,五家電信業者在040門號合計一共售出75.7萬個門號,若以每個門號搭配一個NB-IoT裝置來計算,現階段全臺已部署約76萬個NB-IoT裝置。在這當中,中華電信以49.6萬個門號居冠,遙遙領先第二名的遠傳有將近35萬門,最早推出該服務的遠傳只累計售出14.2萬門,台哥大與亞太電信則排三、四名,數量分別為7.3萬門和4.6萬門,台灣之星則在5家電信業者中排名墊底,統計1月到4月累計只售出90門。

儘管,目前全臺物聯網門號數破75萬門,但仍占NCC核配的門號總數不到1成,NCC先前已核配超過1,300萬門物聯網電信號碼供各家電信來使用。

 

 自駕公車    臺北市  

臺北市無人公車上路邁向第2階段,正式進到市區道路實測

在2月通過自駕車沙盒實驗案的申請核准後,近日,臺北市無人自駕公車正式進到第2階段測試,也就是實際開進市區道路上來實測。原本市府計畫5月上路測試,隨著臺灣疫情趨緩,這項實驗計畫並沒有因此受到太大影響,仍依原規畫於5月底展開試驗。開始測試幾天後,臺北市市長柯文哲也在自己臉書分享一段自駕公車夜間實測影片。

根據市府先前的規畫,這輛取名為巴斯001的自駕公車,周一到周五會在凌晨時段於信義路上測試,測試項目包括交通號誌的辨識功能、車輛自動停車等。全長自駕路段近14公里,公車自駕時會沿著公車專用道來行駛,途中將通過19處號誌路口。行駛時,車上也會有安全操作員,必要時可以換手操作。等到測試一段期間,都能正常行駛沒問題以後,最快9月就會開放民眾試乘。除了北市,桃園市政府前不久也同樣取得開放道路測試的許可,目前也有自駕車正在桃捷A17領航站周邊道路展開試車,年底將開放免費接駁。

 IoT安全   智慧家庭 

從用戶到裝置帳號都要保護,Google將帳號進階保護機制帶進Nest裝置

過去,Google針對被駭高風險人士帳號設計的雙因素認證機制,現在開始延伸支援旗下Google Nest裝置,包括智慧喇叭、智慧顯示器、串流裝置、溫度控制器、煙霧探測器、路由器、智慧門鈴、智慧攝影機與智慧鎖等。這個認證機制是來自Google先前提出的進階保護計畫(Advanced Protection Program),但在這之前,該計畫主要是針對個別用戶帳戶保護,現在也能用到Google Nest裝置。在加入該計畫之後,用戶若要登入Google Nest裝置,除了密碼外,還必須搭配實體金鑰,意味著就算駭客透過網釣行動取得Google Nest用戶的密碼,也無法擅自登入了。不過對於打算使用該認證機制的用戶,仍必須自備兩個實體金鑰,一個作為主要金鑰,另一個則是備用金鑰,以防主要金鑰遺失。

 智慧汽車    車用MIPI標準  

智慧汽車ADAS傳輸介面將有新標準,MIPI聯盟第一代車用A-PHY標準將釋出

經過長達1年規畫與制定,過去主推行動裝置傳輸介面標準的MIPI聯盟,日前宣布已完成了第一個版本的智慧汽車傳輸實體介面A-PHY,目前已提交正在審核中,短期內就會被納入採用。MIPI聯盟主席Joel Huloux表示,A-PHY標準的推出是汽車行業很重要里程碑,可以幫助汽車製造商打造更加安全且智慧的汽車。不只汽車業能用它,也因為A-PHY使用符合MIPI標準的傳輸介面來設計,對於行動平臺業者來說,將來也能透過這個新標準,很快切進智慧汽車產業或自駕車應用領域。

A-PHY 1.0標準介面推出後,最先可運用在包括車用ADAS、ADS、車載娛樂系統與周邊裝置連接,能用來降低系統整合複雜度和建置成本。PHYv1.0介面的特色有幾項,包括原生支援相機用的MIPI CSI-2和顯示器MIPIDSI-2協定,不需要加裝橋接器就能使用於汽車環境。A-PHY介面線長也加長,可長達15公尺。並可對應到2Gbps、4Gbps、8Gbps、12Gbps與16Gbps傳輸速度,未來計畫將速度提高到48 Gbps或更高。且在使用上也較不容易受到EMI電磁干擾的影響。

 

自駕車   Amazon  

大舉揮軍自駕車市場?傳亞馬遜有意收購自動駕駛公司Zoox

近日,Amazon傳出正在與一家自駕車新創Zoox進行併購協商,目前雙方已進入進階協商,在未來幾周內就會有結果,看是能達成協議,或者破局。Amazon傳出收購自駕車公司的消息,其實也不讓人意外,該公司早在多年前就成立了自駕車團隊,但之前主要是為了打造自家產品的送貨服務,期間也投資了許多自駕車新創,包括2016年成立的Aurora Innovation 。成立6年的Zoox致力於打造自駕車技術,著眼於無人計程車市場,在2018年增資時的估價為32億美元,迄今Zoox的自駕車尚未取得上路許可。在早之前,則傳出Zoox已與許多汽車製造商接洽,探尋可能的交易或金援,現在看來Amazon也是潛在的買家之一。

 

樹莓派    IoT裝置開發   

記憶體容量翻倍!樹莓派4最新8GB版本上市,賣75美元

在樹莓派4(Raspberry Pi 4)上市將近一年之後,官方近日推出了版本更新,提供可以支援8 GB記憶體的Raspberry Pi 4版本,原來Raspberry Pi 4搭載的BCM2711晶片,就能支援最高16 GB記憶體,但缺少了8GB LPDDR4封裝技術,所以遲遲沒有推出這個版本。直到最近才解決這個瓶頸。它與先前Raspberry Pi 4採用相同硬體,但記憶體從原本最多4GB加大到8 GB的RA M,資料處理能更快,能支援需要進階運算處理的IoT裝置開發,但由於樹莓派作業系統Raspbian仍使用32位元內核,並沒有提供64位元的版本。因此,用戶必須在樹莓派上安裝Ubuntu或Gentoo才能使用完整加大的記憶體。它的售價也比一般版本更高,8GB版本的Raspberry Pi 4售價75美元。

智慧工廠   PTC   

PTC與洛克威爾攜手推一站式製造雲即服務解決方案

在近日一場PTC LiveWorx線上年會上,PTC與洛克威爾自動化公司宣布將合推整套式製造雲解決方案Factory Insights as a Service。該方案使用了PTC的工業物聯網平臺ThingWorx,並搭配Kepware與Vuforia擴增實境軟體等,來對洛克威爾自動化的工廠OT數據進行優化,Factory Insights即服務還使用包含Azure IoT Hub與Azure IoT Edge在內的Azure雲端、工業IoT與邊緣服務,串連全球工廠取得可視化生產資訊,供企業管理者加快決策,從而改善其營運並且提高員工生產力。

圖片來源/臺北市政府、Google、樹莓派基金會、遠傳電信

 更多IoT動態 

1.傳新版Android 11作業系統將重新設計電源按鍵選單,增加對IoT裝置控制的快捷鍵

2.工業IoT廠商研華與人臉辨識軟體商訊連聯手,合推臉部辨識AIoT解決方案

3.台灣大結盟車聯網OTA業者Carota,要讓企業對聯網裝置軟韌體升級更新更容易

資料來源:iThome整理,2020年6月

微軟加入IBM及Amazon,將不再銷售人臉辨識服務予警方

$
0
0

繼IBM與Amazon之後,微軟總裁Brad Smith也在本周接受華盛頓郵報專訪時透露,該公司將不再出售人臉辨識相關技術或服務予警察部門,直到美國制訂相關使用規範。

此外,就算客戶並非隸屬警察機關,微軟也將設立審核機制,以確認人臉辨識技術的部署不會危害人權。

其實技術是中立的,人臉辨識技術並不只被應用在監控上,不管是使用者解鎖手機,或是在臉書上於照片中標註朋友,都是該技術的尋常應用,不過,後者也曾被質疑侵犯了人們的隱私。

不少媒體認為,微軟可能是在輿論的壓力下不得不對此作出反應。特別是IBM直接退出了一般用途的人臉辨識與分析軟體市場,且宣布不再行銷或更新相關產品,只會在必要時支援既有客戶。微軟的政策較接近Amazon,Amazon決定要禁止警方使用旗下的Rekognition人臉辨識服務,期限為一年,亦期望美國國會在這一年能夠制訂可規範該技術的法令。

OpenAI文字產生AI演算法限量公開API,Reddit列首批用戶

$
0
0

OpenAI昨日(6/12)宣布,令外界關注的AI文字產生系統正式釋出API,以私下申請制向外界付費公開,Reddit已率先使用。

OpenAI文字產生模型GPT-2,能根據餵入的文字產生幾可亂真的文字,去年初公布時,外界擔心可能助長新聞而引人關注。去年底該公司相信並沒有被濫用作為非法的事,於是釋出完整的GPT-2模型。本月2日又釋出更強大,高達1750億個參數的GPT-3模型,是前代的100多倍,不僅能寫文章,還會算數學,而且完全不須任何微調或梯度更新,只需要餵以少量的文字範例即可。最新的API即是建立在這最先進AI模型上。

新服務目前以私有beta版形式開放,接受外界申請、存取OpenAI的AI模型。不同於多數AI系統為單一使用情境而設計,OpenAI強調其API支援多種用途,讓客戶試用於幾乎任何全英文的任務。企業用戶可將新的API整合到產品中開發出新式應用。

這項服務的商業化除了能賺進營收外,也能藉由不同案例協助OpenAI改良其通用型模型。目前申請這個服務的組織包含搜尋引擎新創公司Algolia、行動學習工具Quizlet、Reddit及加州明德大學蒙特雷國際研究學院(Middlebury Institute)。

新的GPT-3 API具備「文字進、文字出」介面,這意謂著用戶餵進一段文字,API就會配合文字的模式回覆一段文字。使用者可設定只餵少量幾個例子,但OpenAI文字產出的成果良窳,就得視任務的複雜度而定。這個API還能提升用戶系統效能,利用用戶提供的範例資料集來訓練,或根據用戶或標註者提供的回饋而學習。

OpenAI指出這個API一方面夠簡單到任何人都會用,另一方面卻能支持機器學習團隊的工作生產力。他們表示自己的機器學習團隊,也是用該API來精進技術。

但為了防止有人利用其API服務從事明顯有害的任務,像是騷擾、釋出垃圾郵件、造假、製造極端對立等,OpenAI一開始會以私下申請制而非向大眾公開,並提供工具協助使用者控管產出的API內容,該公司也說會投入文字偏見的分析、改良和干預,並等初期測試順暢後再推向更多用戶。

去年離職的臉書產品長Chris Cox即將回鍋

$
0
0

在去年3月離職的臉書產品長Chris Cox本周宣布,即將於6月22日重新回到臉書就職,職位同樣是產品長。臉書創辦人暨執行長祖克柏(Mark Zuckerberg)也在自己的臉書上歡迎Cox的歸來。

Cox在去年傳出是因與祖克柏理念不合而離職,放棄了價值高達1.7億美元的股票選擇權,不過雙方依舊保持良好的關係。於2005年加入臉書的Cox是臉書的第13名軟體工程師,協助臉書建立重要的動態消息服務,到2008年即掌管所有的臉書產品,隨後亦擴張到Instagram、WhatsApp與Messenger。

Cox表示,這一年來他致力於推動氣候變遷倡議,替大選之年打造進步的政治基礎設施,玩樂團,以及與家人相處,但最近發生的疫情、經濟危機與種族問題,讓世界變得分裂與動盪不安,這使得他主動聯繫祖克柏,表達想幫忙的意願,替臉書未來的決策與產品盡一份心力。

Adobe發表免費相機程式Photoshop Camera

$
0
0

Adobe在本周釋出了支援AndroidiOS平臺的免費相機程式Photoshop Camera。

Photoshop Camera號稱是款具備AI技術的智慧型相機程式,可協助使用者拍出更好的照片;目前內建80種濾鏡,從人像、食物、景色、天空,到各式各樣的藝術濾鏡,允許使用者在拍照前就選取濾鏡,而且可快速調整色調與人像控制。

Adobe從去年就開始測試Photoshop Camera,指出該程式能在拍照時自動啟用各種複雜的功能,而且就算使用了濾鏡,依然會保留原有的照片。

在自拍程式當道的現在,Photoshop Camera強調它能最佳化人像光線,消除臉上的陰影;集體自拍時也能辨識每個人的位置,讓照片不再失真;並支援人像模糊效果。


國泰金控轉型先練數位基礎功,老總揭目標是讓20%員工擁有數位思考力

$
0
0

國泰金控總經理李長庚在今天(6/12)舉辦的股東會表示,面對整個外在環境改變,國泰金控整個集團正積極在做金融創新,以及集團的數位轉型。「因為,未來數位轉型的成功與否,會牽動到國泰整個中長期競爭力的消長,我們會全力以赴。」李長庚強調。

然而,數位轉型這個概念,到底如何具體落實到金融機構的數位轉型戰略部署,甚至內部執行的過程。李長庚認為,金融機構的數位轉型有一個很大的關鍵是,基礎建設夠不夠有效力,也就是說金融機構的基礎建設能不能支應上面各種數位轉型的應用。他坦言,國泰金控在過去這幾年,花了較多精神在建置與強化基礎建設。「如果底層的數位架構、數據整理這些部分沒有做好,上面的應用也跑不動。」

其實,國泰金控早從2015年就啟動了數位轉型計畫,更在隔年成立數位數據暨科技發展中心(數數發中心),以數位、數據、科技三大方向,要以金控的層面來協助旗下各子公司發展。李長庚談到,這幾年國泰金控花了很多資源與人力在做底層架構的建設,以及整個資料的清理,當然,他強調,這些都還要持續進行。只是當底層架構、資料清理這些部分,已經準備到一個程度後,國泰推出應用的速度就能夠越來越快。

他表示,目前國泰集團旗下銀行、人壽、產險、證券等都積極在做數位轉型,從今年下半開始,將看到越來越多產品與服務會推出。又像是國泰金控數數發近期推出的區塊鏈計畫,李長庚提到,國泰的區塊鏈團隊其實正在進行好幾個應用,預計今年下半都會陸續推出。

李長庚更分享了組織數位轉型成功與否的指標,他認為,一個組織裡最簡單的指標是,內部懂得用數位概念、數位技術來設計商品與服務的人比重到底有多少。李長庚期待,國泰金控旗下最少要有10%的員工,具備數位思考的腦袋,能懂得用數位方法與科技,來對產品設計、服務的過程、與客戶的互動,以及所有專案設計,都能有數位的概念。而他最理想的是組織內能有20%員工具備這樣的數位思考力,即便國泰距離這目標還很遠,卻也是努力邁進的方向。

國泰世華銀行資深副總鄧崇儀補充,包括金控、銀行、人壽等都花了很多時間討論數位化與數據化,而這些部分也都內化成國泰集團旗下子公司在產品開發、客戶開發、客群定位時,一個非常重要的核心競爭力。

鄧崇儀還進一步提到,在金控獲利部分,國泰世華銀行會秉持兩個原則,包括是否能承擔風險,以及是否能做風險管理。第二個部分是強化在非利收的部分,會加大力道。第三部分則是不管在人壽、銀行,乃至整個金控,會持續強化跨售的能力,強調打群架的策略,希望讓整個金控獲利能夠持續成長,維持目前的動能。文⊙李靜宜

居家辦公永久化成新選擇

$
0
0

經過幾個月疫情全球肆虐,武漢肺炎疫情逐漸越過了高峰,雖然有國家,例如巴西的疫情還在峰頭,或像日本、韓國又出現了新一波的局部疫情,但是,許多國家都開始放鬆管制,連續數十日沒有本土疫情的臺灣,也在6月初開始大鬆綁,要讓民眾逐漸回歸日常。但是,新生活不再依舊,有些事,已經回不去了。

為了降低員工感染風險,很多歐美企業,尤其是科技公司,早在政府機關祭出封城令之前,至少超過4百家美國科技公司,就鼓勵或乾脆要求員工在家上班。

不過,到了5月,美國疫情仍然嚴峻,一些大公司如Amazon、微軟都紛紛延長居家辦公的時間,全球超過10萬名員工的Google,甚至決定多數員工可以居家辦公到明年,2021年才回辦公室工作。

5月中,Twitter執行長Jack Dorsey忽然告訴員工,就算疫情結束,員工還是可以選擇留在家中上班,甚至永久在家辦公。他所創立的另一家行動支付公司Square也同樣跟進,3千名員工都可比照辦理。這個原本只是企業因應疫情的應急措施,現在反而成了企業工作職場的新選擇。

另一家指標性科技公司臉書,其執行長Mark Zuckerberg也開放讓員工自選日後可以在家上班,不僅如此,他甚至還宣布,臉書在全球現在有超過4萬8千多名員工,未來5到10年,將有半數要在遠端工作。

此言一出,立刻引起各界議論紛紛,因為Zuckerberg不只是將居家上班視為員工工作模式的選項,而是將居家辦公視為一種企業營運戰略來看待。

臉書內部調查,一半員工認為,居家上班的生產力如同在公司一般, 4成甚至直接表明有興趣全面遠端工作。

Zuckerberg自己看好在家遠端工作的理由是為了人才,遠端工作形式,更容易取得大城市以外的科技人才,也可以瞄準全球商業機會,還能用來磨練臉書各種線上技術的進展,例如視訊聊天、擴增實境等。

臉書也立刻採取了新的人才招募計畫,展開了遠距招募工作,瞄準那些距離臉書自家辦公室,車程4小時之內的資深工程師。

臉書不是唯一一家如此認真看待居家上班戰略的公司,原本就有一些網路公司或新創,採取全面遠端工作模式,例如程式碼專案代管平臺GitLab從創立就決定採取遠端工作模式,現有1,500名員工分散在世界數十國,或像舊金山加密貨幣交易所Coinbase,1千多名員工平常就是優先在家工作。許多科技公司,例如Google原本也有少數不進辦公室採取遠端工作模式的職缺。

不過,Twitter和臉書都是因為疫情,而決定調整企業的運作模式,甚至加拿大電商巨頭Shopify執行長Tobi Lutke直言:「以辦公室為中心的模式已死!」他認為,遠端工作才是未來職場的新日常,擁有5千名員工的Shopify,辦公室關閉到年底,明年大多數員工直接改採永久遠端工作的型態,只有少數人必要時才到辦公室。

Tobi計畫減少實體辦公室,但不會全面關閉,他認為,辦公室將成數位職場的其中一個遠端上網地點,他的目標是,「員工在任何地點都可以上班,這才是未來的工作型態,不過,還需要很多變革才能實現。」

甚至,他希望將這樣的遠端工作形式,變成他們家電商平臺服務的一環,提供給其他想要數位轉型的傳統電商,也因此,Shopify才搶先導入。將遠端工作視為新戰略之後,Shopify第一個立即的行動,也如同臉書一樣瞄準人才,展開全球徵才活動。

疫情過後,短暫的居家辦公模式,讓不少企業被迫感受到純數位職場的優點和痛點,臉書、Shopify想成為趨勢領頭羊,率先壓寶新模式,成果如何?有待觀察,但居家上班模式已經成了一股企業不容忽視的工作職場新潮流。

微軟釋出可預覽ASP.NET網頁程式的Visual Studio擴充套件

$
0
0

微軟釋出Web Live Preview擴充套件,這是一個可讓網頁應用程式介面開發更加方便的工具,Web Live Preview可用於ASP.NET Framework專案,在顯示程式碼的同時,以瀏覽器呈現程式碼執行結果,開發者可以透過選擇HTML元素查看對應原始碼,而當原始碼修改後,網路應用程式也會自動更新。

微軟提到,具有使用者介面的應用程式,在開發周期中,開發者必須不斷歷經更改、編譯和執行應用程式的循環,在ASP.NET WebForms,微軟之前有釋出檢視工具,可讓開發者從WebForms程式碼檢視圖,切換到設計檢視,呈現使用者介面的外觀。

不過隨著現代使用者介面框架的發展,網頁應用程式大量地使用CSS與HTML元件,設計檢視無法總是正確地顯示使用者介面,因此微軟把一些熱門框架、UI函式庫與以一些Visual Studio模板打包在一起,更完整地呈現應用程式實際的使用者介面、資料和狀態。

只要使用者下載並安裝了Web Live Preview擴充套件,在ASP.NET網頁應用程式頁面,便能選擇在瀏覽器中進行編輯,而這將會以系統預設的瀏覽器,在特殊模式中啟動應用程式,在這個模式中,開發者將可以與選擇的HTML元素互動,並且同步地檢視元素的程式碼,即便開發者選擇了主頁面中的元素,Visual Studio也會同步地開啟該頁面,讓開發者直接瀏覽程式碼。而且不只是程式碼瀏覽同步,執行中的網頁應用程式,也會在開發者修改程式碼後即時更新。

Web Live Preview擴充套件並非用來取代瀏覽器的開發者工具,微軟提到,網頁開發仰賴瀏覽器的開發者工具,微軟也正在試驗一些在Edge和Chrome上的擴充套件,來同步渲染開發工具檢視,讓開發者可以跨程式碼表示渲染應用程式,並且使用開發工具檢視DOM樹。

微軟最終會讓開發者不需要在Visual Studio安裝擴充套件,就能預覽網頁應用程式,這個擴充套件僅是暫時作法。目前Web Live Preview支援WebForms和MVC的.NET Framework網頁專案,未來還會支援.NET Core和Blazor。ASPX/Razor之外的程式碼,微軟還沒有完全支援熱重載,因此在部分情況必須要手動重新整理瀏覽器,才能更新頁面。

目前Web Live Preview擴充套件可用在以Chromium為基礎的瀏覽器,包括最新的Edge和Chrome,但是開發者必須要在開發者模式中,手動載入瀏覽器擴充套件,未來微軟會在瀏覽器商店中發布需要的擴充套件。

一周大事:德法聯手自建歐盟雲。遠傳5G企業專網架構大公開

$
0
0

降低對美國雲端巨頭的依賴度,德法聯手自建歐盟雲

德國與法國發表GAIA-X專案,同時成立實體基金會,要替歐盟會員國、企業與民眾建立新一代資料基礎設施,既符合數位主權的高標準,也能協助推動創新,以在彼此信賴的環境,提供資料與服務的應用、蒐集及共享。更多內容

 

遠傳5G企業專網架構大公開

攝影/洪政偉

遠傳預計7月初開通5G服務,同時也將同步推出5G企業專網服務,這項服務主要涵蓋4種部署架構方案,以對應到企業不同場域的需求、建置成本及後續維運的複雜度。

各別來看,其中第一種方案的部署方式,是將5G網路基地臺架設於企業場域之外,基本上,全部通訊還是得經由遠傳5G公網,只是用網路切片方式在5G實體網路切出一塊專屬企業用專網,也就是說雖然是專用網路,但基地臺頻寬資源仍然是與他人共用。

而第二種方案,是把5G基地臺直接放進企業內部,可以擁有較完整頻寬資源,無需與他人共用,但是當透過5G專網存取應用系統資料時,仍需經過採用NSA架構的遠傳5G核心網路(EPC)來處理。

這就有了第三個方案,也就是除了在企業機房建置專用5G基地臺之外,還多加一臺5G MEC邊緣運算設備。更多內容

 

中華電信取得首張5G特許執照,5G開臺快了!

國家通訊傳播委員會(NCC)通過中華電信取得行動寬頻業務(5G)3.5GHz及28GHz兩頻段的特許執照,中華電信搶先其他業者完成開臺前的法規程序,臺灣最快將在7月迎來5G服務。更多內容

 

遠傳電信取得國內第二張5G特許執照

遠傳電信總經理井琪表示,目前已建置的數百座基地臺分布於北中南,未來5G開臺,將先在六都及商圈提供服務,初期應用包括AR、VR體驗服務,瞄準企業需求的5G專網也將在開臺時一併推出。更多內容

 

Realtek SDK無線路由器存在漏洞

刑事警察局呼籲企業用戶重視網路設備安全管理,因為他們最近發現有駭客利用無線分享器的漏洞以掌控設備,並偷偷設定VPN做為跳板,讓企業在不知情下,公司設備成為駭客發送釣魚郵件的管道。更多內容

 

Chef推出程式化安全與桌面自動化產品

圖片來源/Chef

組態工具廠商Chef推出Chef Compliance,建立在開源的資安法遵框架InSpec之上,可讓企業防範混合雲以及多雲環境間的安全事件發生,為有特殊要求的應用程式創建安全規則,並且也有儀表板供用戶快速查看違規事件,還提供自動修復工具,讓用戶快速緩解違規事件。更多內容

 

Amazon運用AI要為模特兒虛擬換裝

圖片來源/Amazon

在電腦視覺和圖形辨識重要年度會議CVPR中,Amazon發表了改善用戶線上購買衣物體驗的論文,除了改善文字搜尋商品的能力,也要讓系統主動推薦能補充用戶已選擇商品的建議,並讓系統能夠合成衣服到模特兒身上。

Amazon打造的AI系統Outfit-VITON,相當於虛擬試穿系統,將參考照片中人物的穿著,合成到另外一張照片的模特兒身上,研究人員提到,Outfit-VITON使用對抗網路,由生成網路和判別網路的競爭,來產生最佳結果。更多內容

 

7-Eleven靠IT解決門市剩食報廢問題

圖片來源/7-Eleven

繼全家推出「友善食光」,以價格促銷即將過期的商品,7-Eleven也在門市推動 i珍食專案,升級智能標貼系統,將鮮食管理的時間限縮到賞味期前8小時,並提供價格優惠,估計減少的浪費食材量,相當於一年超過400萬顆御飯糰。更多內容

 

用戶不滿在無痕模式還被追蹤,Google面臨集體訴訟

美國一家律師事務所Boies Schiller Flexner代替Chrome用戶,向Google提出集體訴訟,指稱就算在Chrome中採用無痕模式(Incognito mode),Google還是持續追蹤使用者的瀏覽行為,違反美國的《竊聽與隱私法令》,向Google求償50億美元,不過這家科技大廠已決定抗爭到底。更多內容

 

AWS將導入Slack,雙方產品整合以對抗微軟Teams

Slack、AWS宣布一項多年合作,Slack將把Slack Calls語音和視訊服務搬到Amazon通訊平臺Amazon Chime上,提供員工會議、聊天和通話服務。Slack並以AWS遍布各區域的資料中心,作為企業用戶服務的雲端底層。Slack也持續優先選用AWS的儲存、運算、資料庫、安全、分析及機器學習等服務,以開發新的協同功能。更多內容

 

狠了!勒索軟體Zorab假冒成另一勒索軟體的解密工具

圖片來源/Michael Gillespie

ID Ransomware創辦人的Michael Gillespie指出,有人在市場上釋出了勒索軟體Stop(又名Djvu)的解密工具,然而,千萬不要相信這些來路不明的解密工具,因為它其實是另一個勒索軟體Zorab假冒的。代表Zorab企圖利用受害者急於解密的心情,卻再次加密那些已經被加密過的檔案。更多內容

 

駭客鎖定未修補Exim漏洞的伺服器發動攻擊

俄羅斯駭客濫用去年被揭露的一個漏洞,鎖定郵件傳輸代理程式(Mail Transfer Agent,MTA)Exim發動攻擊,引起美國國家安全局(NSA)高度關注,特別提出警告,要還沒修補的企業儘速更新。實際曝露於已知漏洞風險的Exim伺服器數量,究竟有多少?威脅鑑識公司表示,從5月1日到27日之間,至少有90萬臺Exim主機。更多內容

 

視訊會議Zoom預告正開發E2EE功能,但免費版不會有

前陣子,Zoom爆出許多隱私與安全漏洞,還有加密作法不周延,以及被踢爆沒有全程加密技術(E2EE),卻聲稱自己使用該技術,有誤導與欺騙的問題存在。近期路透社報導,Zoom正在開發中的全程加密,將只提供付費版用戶,但免費版不會有,在該公司近期財報會議上,Zoom執行長袁征也證實此事。更多內容

台新金控資訊長孫一仕:金融機構也開始得重視IoT資安風險,可用3步驟因應

$
0
0

台新金控資訊長暨資安長孫一仕近期在資策會產業情報研究所(MIC)舉辦的線上研討會,分享銀行資安轉型的策略思維。除了就金融機構目前面臨的資安攻擊威脅,乃至在雲端應用、企業物聯網等也可能出現的資安風險進行說明,同時,也提出了金融機構如何有效因應資安風險的相關建議。

孫一仕指出,金融機構一直是駭客經常攻擊的目標之一,所面臨的資安威脅從來沒有停止過。而駭客持續會以熱門議題進行攻擊,像最近是使用COVID-19疫情爆發當主旨,誘騙金融機構人員開啟電子郵件,甚至點擊附件檔,對金融機構來產生出可能的資安威脅。

另一方面,他提到,可以看到攻擊轉為國家級駭客威脅,根據F-ISAC情資分析,國家級團隊駭客以鎖定SWIFT、ATM系統攻擊威脅增加,且攻擊手法更多樣,可能用的資源也非常多,因此,這樣國家級的攻擊對金融業的威脅是日益增加。

孫一仕更觀察到,今年勒索病毒攻擊持續增加,其中有很多是詐騙勒索郵件,作法上,駭客會寄出郵件給企業,聲稱已盜取企業資料,要求企業以比特幣支付贖金,但事實上,企業本身並沒有被入侵。他提到,不少家金融機構收到這樣的詐騙勒索郵件,要花蠻多心力確定自家資料沒有外洩出去。此外,近期臺灣大型企業遭受駭客攻擊,以勒索病毒方式鎖定特定檔案,使這些企業部分業務也曾經停擺過一天以上。

同時,勒索病毒入侵手法變化翻新,透過郵件、網頁、VPN等管道入侵AD網域控制器,孫一仕解釋,AD是企業控制所有員工帳號、密碼的系統,一旦駭客攻進AD網域控制伺服器,就很容易取得高權限,在企業內部電腦大量散播病毒。

他更進一步提到,雲端應用其實是金融機構最薄弱的環節。即便,雲端運算是目前金融機構關注的科技焦點,許多金融機構希望藉由雲端運算,達到成本減降以及營運彈性這兩個目的。然而,伴隨而來的資安風險,也是金融機構評估運用雲端運算不能或缺的,孫一仕強調。

像是美國銀行Capital One Bank因為發生遭駭客盜取其存放在AWS雲端的資料,該名駭客不僅入侵Capital One Bank在雲端上的資料庫,還駭進其他30幾家組織,甚至利用AWS運算能力來進行比特幣挖礦。

孫一仕提到,嚴格來說,這起資安事件並不直接與Capital One Bank有關,但是銀行人士會對該銀行造成信譽上的損失,畢竟對客戶來說,這家銀行的資料就是被盜取過。這也凸顯了銀行在使用雲端運算服務時,對於服務機構要定期查核。他建議,雲端應用後續應用會越來越多,銀行也需在這環節多花些心思。

另一個值得關注的是物聯網(IoT),孫一仕強調,企業物聯網也變成金融機構所要面臨的挑戰之一,銀行其實有蠻多物聯網設備,比如在銀行分行ATM旁邊放的攝影設備,在運作上是隨時把拍下的影片回傳到銀行總部,而這個回傳中則會有網路連結,很可能成為資安風險。

他更提到,預估到了2020年,全球應會有超過200億個IoT設備,但這些IoT設備最大的問題是,基本上沒有特定的安全框架或是法規來規範資訊安全所需注意的事項。此外,這些設備多數都屬於簡單的系統,且散布在很大的地理位置,以至於IoT設備供應商本身就缺乏定期做補丁程序與資源來解決資安漏洞的誘因與能力。

孫一仕提到,相對大規模應用IoT的企業來說,金融機構採用的IoT設備雖然較少,但現在就必須注意此類的資安風險。在作法上,他也建議,除了定期檢視相關設備的資安漏洞,同時,也需要以隔離網斷的方式,讓物聯網設備跟正式營運網路完全分離。

面對層出不窮、不斷演化的資安威脅,金融機構該如何因應?孫一仕表示,他們在看金融資安風險挑戰時,共分為「不可管」、「不可控」、「不可見」這三大類。「不可管」意即無法管駭客的攻擊,像是社交工程、釣魚郵件,因應之道是強化銀行員工資安意識,不讓駭客有機可乘。

「不可控」比如Zero Day漏洞及攻擊,大多是因為金融機構所使用的系統軟體,由於系統軟體商在開發時可能存在一些資安風險,對於金融機構是不可控的,因為系統並非銀行自行開發,因應之道是加強內部防禦,只要系統廠商有需要修補的補丁出現時,銀行就要儘早把資安漏洞補上。

而「不可見」是指金融機構內在潛藏的風險,並沒有被發現,孫一仕提到,這類資安風險是最難被發覺的,金融機構只能不斷強化各種資安機制,當攻擊進來時可以確保它不會出去,或是當發生時,監控機制可以及早阻擋或是控制損失。同時,也要導入數位建置來確保發生時要如何控制損失,並了解資安問題出在哪。

因應資安風險,建議金融機構可分三步驟進行

為了因應潛藏的資安風險,孫一仕建議,金融機構可分為三大步驟進行,一是了解風險,藉由各項資安演練與檢測,了解企業資安風險與弱點;二是面對風險,藉由風險成因分析,建置企業完整資安防護體系;第三步驟則是因應風險,透過資訊中心即時預警,縮短人工監控的時間差。

他進一步解釋,金融機構要採取的第一步驟是了解風險,採取紅藍軍演練、ATM攻防演練、滲透測試、APT進階持續性威脅演練、DDoS分散式阻斷服務攻擊演練等。

在面對風險部分,則要有完整的資安防護體系。孫一仕提到,當資安威脅發生時,金融機構可能會產生辨識、防護、偵測、回應與復原等不同階段;在防範資安風險的環節,則有使用者、資料、網路、應用程式與設備。而在不同階段應用到科技與人力的比重也不一樣,比如需要藉由科技工具來辨識相關可能出現的資安風險;但到了回應、復原階段,人員是否具備回應與處理資安風險出現的能力,就變得相當重要。然而,他強調,不管是在哪個階段,金融機構本身都要具備好處理流程。

然而,威脅發生後,能否快速回應變得相當重要。孫一仕表示,金融機構需建置快速的因應機制,其中一個是成立CSIRT資安緊急應變小組,他認爲,資安緊急應變小組成員不應該只有IT部門,涵蓋層面是非常多,甚至對外關係的部門都要進來,每位成員都要了解威脅發生時各自的分工,才能各司其職,妥善因應。

下一步,要訂定各項資安應變程序,當資安事件發生時要有一套SOP,來規範資安緊急應變小組成員的分工,才不會在面對資安威脅時無所適從,更重要的是資安應變程序需要定期檢視,以符合實際需要,不是做完一次就結束。

再來,得定期安排資安災害緊急應變演練,主要目的是檢視手邊的資安程序是否需要修正,同時,也要讓資安緊急應變小組成員能夠熟悉流程。最後,是要建立一個資安監控中心,能從多面向監控資安的威脅,要能夠很快反應現況,讓應變小組提早因應、降低損失,這也是機制面金融機構需要在應變所需做的努力。

「資安威脅不會消失,只有萬全的準備才能避免災害的發生。」孫一仕這麼認為。文⊙李靜宜

Viewing all 32135 articles
Browse latest View live