重磅出刊

智慧城市危機?趨勢總經理洪偉淦:萬物聯網,代表萬物皆可被駭

趨勢科技台灣暨香港區總經理洪偉淦2000年加入趨勢科技,具備工程背景的他,一路見證IT時代的躍進,從過去企業與使用者所熟知的單機防毒、閘道防毒、雲端安全, 到如今開始面對新一波人工智慧與物聯網浪潮的挑戰。過去19年,洪偉淦成功帶領趨勢轉型為資安服務專業廠商;如今,他在2019天下經濟論壇(CWEF)指出,當智慧城市興起、當萬物聯網,也就代表:「萬物皆可被駭!」他說,「這造成的效應就不是小小炸彈,而是一顆原子彈。影響到的不只是個人、中小企業或大企業,還會影響到工業生產、關鍵基礎設施,影響所有城市和政府國家!」

CWEF-洪偉淦-智慧城市-趨勢科技-資訊安全-駭客-物聯網-AI 圖片來源:王建棟
其他
  • 天下Web only
加入Google偏好來源 在Google搜尋優先看到天下

城市,為什麼要變聰明?根據聯合國統計數字,相較1950年代僅三成聚在城市,現在全世界有54%以上人口居住在城市。

2019年人口大約68億,其中37億人口居住於城市,但聯合國預估,2050年有66%人口住在城市。

這樣大量的人口在有限空間中工作、生活、食衣住行,將衍伸出很多問題,例如資源消耗、人口移動、產生的污染等,這也是為何各國現在都花很多投資,想辦法讓城市變得更智慧。

智慧城市的嚴峻考驗

但智慧城市不只是一個酷炫的名詞,不是讓城市更厲害,而是很多問題,必須藉由智慧化來面對嚴峻考驗。

這智慧城市中,如何做到智慧能源、智慧電表設計、社區與家戶管理?如何做到智慧環境:能監測空氣品質,做廢棄物和污水處理系統?如何做智慧交通、智慧停車、自駕車、共享、交通號誌的管理、智慧疏散系統等,中間的核心,就是「智慧管理」。

對政府而言,政府必須是一個「e化政府」,必須建立公共網路系統基礎設施,必須有開放資料能讓所有有意智慧化的廠商,能有足夠數據智慧化。廣義來講,只要能將資源有效運用,都是智慧城市相關領域,包括智慧家庭、醫療、照護、物流等。

廣告

智慧城市的安全威脅如剛剛所言,全世界GDP有70%在城市產生,而七成能源耗損也是在城市。所以只要有任何形式的惡意入侵、進行破壞或情報收集,都會對智慧城市造成重大影響,包含公共安全問題、經濟損失、政治不安定及法律失衡,如同科幻電影情節,可能會交通癱瘓、市場混亂、電力停擺。

但回過頭看,智慧城市所用的技術非常多,哪些技術是關鍵?

其實,物聯網(IoT)會在智慧城市中扮演重要角色。其架構初略分成裝置層、網路層、雲端層。

物聯網技術包含了所有當紅技術,例如物聯網位於裝置層,工作就是搜集所有訊息,再透過網路上傳,在智慧城市目標中,目前的網路卻不敷使用,可能需要高流量、高密度、低延遲的網路架構,所以常談的5G,就是為因應未來將產生的智慧城市網路架構。

廣告

但當資訊往上送,送到能儲存大量資訊的地方,這就是所謂的大數據。儲存後還要計算、分析,就變成雲端運算。究竟如何有效分析?是運用更厲害的演算法,這就是所謂的AI。

因此,整體而言,所有新興技術都是未來智慧城市中不可或缺的一環。這中間,網路威脅的改變在哪?很重要的就是,物聯網中的「物」改變了。

萬物被駭?原子彈等級的衝擊

物聯網就是:只要有智慧、有網路相連,都統稱IoT設備。「物」就是我們熟悉的電腦、行動裝置。

過去,網路、駭客、病毒攻擊是老生常談,但過去只影響個人、中小企業或大型企業,因此影響有限。但現在「物」改變了,是萬物聯網,所有東西都必須聯網才能進行資訊傳遞、運用、更新,所以看到的東西已不是電腦和行動裝置,而是所有攝影機、感測器、交通號誌、汽車都連網。

廣告

當萬物都聯網,也就是萬物皆可被駭!造成的效力就不是小小炸彈,而是一顆原子彈。這不只影響到個人、中小企業或大企業,還影響到工業生產、關鍵基礎設施,影響所有城市和政府國家。影響層面非常龐大!

智慧城市的風險因素包括「更新因素、多樣曝險位置、無人管理、系統限制、資安難以確保」。

過去的電腦時代中,許多東西都是標準化設備,所有的弱點都有人管理、系統有人更新。但物聯網時代的設備製造商並非傳統PC或伺服器廠商,雖然所有廠商都在讓產品智慧化並聯網,但製造流程並不像過去IT時代那樣嚴謹,很多東西都是用open source製作,這其中就有很多漏洞。

過去的電腦系統若有漏洞就只要更新,但目前許多物聯網設備並未設計有效的更新機制,導致更新困難、系統脆弱。一但發現弱點,如何修補成了問題。

多點攻擊,駭客的殺手級應用

第二,這是多樣的曝險位置:它本身已相當脆弱,卻無所不在。曾有人說:IoT是駭客的殺手級應用,因為過去要打(攻擊)有難度,現在到處都可以打、隨時隨地都可以。

廣告

而且不只設備端可打,網路端和雲端都能打,有多重攻擊點。

其三,管理面權責不清楚,過去在企業中,電腦若有弱點,資訊和資安部門負責管理,但未來一個城市中,到底是設備商、網路商、系統集成商、政府部門、還是使用者負責呢?再者,物聯網設備的運算能力很小、系統資源少,要加入防護機制有很大難處。

此外,資安如何衡量,當科技比法規走得快,各國政府雖努力制定,尚無良好的測試和規定。這導致未來智慧城市擴展開來,若沒有相對應的考慮,會有極大風險。

我舉一些曾發生過的實際案例:澳洲某家飯店的智慧門禁系統被勒索病毒入侵,駭客控制了智慧門卡系統,導致外面的人進不去、房間裡面的人出不來,除非付贖金,否則大家都待在裡面或進不去。

有美國很多baby camera(嬰兒監視器),但駭客不只入侵進去,甚至還跟小嬰兒對話。另有美國德州的城市警報系統在週五半夜被駭客入侵,警報響了兩個多小時停不下來。

廣告

車子的案例更是全球駭客大會重點,汽車常被拿來進行滲透測試,包括控制汽車的媒體系統、方向盤,當車子開到一半,駭客可以下指令讓方向盤轉90度,讓車子在高速公路上翻車。這些都經測試驗證,的確可行。

另一個有名案例即是烏克蘭電廠的電網遭受攻擊,造成22萬戶停電。

當網路攝影機變成駭客平台

2016年還有美國東岸遭受大量攻擊,把電信公司打垮了,當時造成75個主要網站包括Netflix、Spotify都被攻擊,而駭客入侵的是網路攝影機,利用數十萬台網路攝影機相同漏洞,產生封包癱瘓美國東岸的網路。

原來,物聯網本身不只會被入侵,還能變成駭客使用的平台。

如果今天我們建立如此多物聯網基礎架構,卻沒有考慮完善的安全性,那就是在幫駭客建立一個很好的基礎設施。

目前,15%的網路攝影機都會被攻擊,暴力破解是目前最主要的攻擊方法。絕多數人買了設備回家後,都不會變動,都維持出廠預設帳號密碼。另有4%是利用已知漏洞被攻擊,這是有心的攻擊。

智慧家庭部份,統計顯示,15%家庭曾遭網路攻擊、近3%家庭網路設備被入侵。

入侵還包括對內攻擊與對外攻擊,外面打進來的意思就是攻擊你,裡面打出去的意思就是:你家的電腦和設備(智慧電視、手機等)已經變成殭屍網路,被駭客控制,可以對外打。這都是現實而真實的數據。

資安架構該做的4件事

究竟,資訊安全架構要怎麼做?

首先,要有雲端資料保護、網路場域的保護,再加上裝置端點保護。這三個保護略有不同,雲端和網路保護是要keep secure,保持安全。但裝置保護,要better secure。意即裝置提供者不只是做好產品、聯網就完成了,還必須負起安全責任。

但安全是要付出成本的,所以未來消費者必須有權利花更多的錢、選擇更安全的東西。政府在建構智慧城市時,也必須要求設備廠的產品具備一定的安全能力。

另有安全上的管理:所有設備必須做弱點測試,也必須訂立安全的基本要求。

在所有基礎建設建構時,城市必須成立資安事件應變組織,當智慧化城市形成後,資安事件出現時須要快速應變能力,須持續確保軟體安全的更新。

另外是「使用週期年限的規劃」,過去我們搭橋造路,東西只要不壞就用下去,但未來的硬體將是某種形態的電腦,只要是電腦就有使用年限問題。

最後一點是,不管多自動化、智慧化,都要有手動停止的機制,不能完全依賴電腦。雖然我們是電腦公司,但最終,還是要靠人。

【延伸閱讀】

「每個工廠都在害怕!台積電電腦中毒背後真正的原因.....

政府把自己當成公司:新加坡推智慧城市,背後的超務實性格

►►2019 CWEF夏季場完整演講精華

相關熱門主題
你可能有興趣
最新訊息
中秋限定64折解鎖暢讀天下只到9/30
訂閱天下雜誌電子報

天下雜誌當期內容的精華與延伸,每周三發送最具時效性的深度內容