城市,為什麼要變聰明?根據聯合國統計數字,相較1950年代僅三成聚在城市,現在全世界有54%以上人口居住在城市。
2019年人口大約68億,其中37億人口居住於城市,但聯合國預估,2050年有66%人口住在城市。
這樣大量的人口在有限空間中工作、生活、食衣住行,將衍伸出很多問題,例如資源消耗、人口移動、產生的污染等,這也是為何各國現在都花很多投資,想辦法讓城市變得更智慧。
智慧城市的嚴峻考驗
但智慧城市不只是一個酷炫的名詞,不是讓城市更厲害,而是很多問題,必須藉由智慧化來面對嚴峻考驗。
這智慧城市中,如何做到智慧能源、智慧電表設計、社區與家戶管理?如何做到智慧環境:能監測空氣品質,做廢棄物和污水處理系統?如何做智慧交通、智慧停車、自駕車、共享、交通號誌的管理、智慧疏散系統等,中間的核心,就是「智慧管理」。
對政府而言,政府必須是一個「e化政府」,必須建立公共網路系統基礎設施,必須有開放資料能讓所有有意智慧化的廠商,能有足夠數據智慧化。廣義來講,只要能將資源有效運用,都是智慧城市相關領域,包括智慧家庭、醫療、照護、物流等。
智慧城市的安全威脅如剛剛所言,全世界GDP有70%在城市產生,而七成能源耗損也是在城市。所以只要有任何形式的惡意入侵、進行破壞或情報收集,都會對智慧城市造成重大影響,包含公共安全問題、經濟損失、政治不安定及法律失衡,如同科幻電影情節,可能會交通癱瘓、市場混亂、電力停擺。
但回過頭看,智慧城市所用的技術非常多,哪些技術是關鍵?
其實,物聯網(IoT)會在智慧城市中扮演重要角色。其架構初略分成裝置層、網路層、雲端層。
物聯網技術包含了所有當紅技術,例如物聯網位於裝置層,工作就是搜集所有訊息,再透過網路上傳,在智慧城市目標中,目前的網路卻不敷使用,可能需要高流量、高密度、低延遲的網路架構,所以常談的5G,就是為因應未來將產生的智慧城市網路架構。
但當資訊往上送,送到能儲存大量資訊的地方,這就是所謂的大數據。儲存後還要計算、分析,就變成雲端運算。究竟如何有效分析?是運用更厲害的演算法,這就是所謂的AI。
因此,整體而言,所有新興技術都是未來智慧城市中不可或缺的一環。這中間,網路威脅的改變在哪?很重要的就是,物聯網中的「物」改變了。
萬物被駭?原子彈等級的衝擊
物聯網就是:只要有智慧、有網路相連,都統稱IoT設備。「物」就是我們熟悉的電腦、行動裝置。
過去,網路、駭客、病毒攻擊是老生常談,但過去只影響個人、中小企業或大型企業,因此影響有限。但現在「物」改變了,是萬物聯網,所有東西都必須聯網才能進行資訊傳遞、運用、更新,所以看到的東西已不是電腦和行動裝置,而是所有攝影機、感測器、交通號誌、汽車都連網。
當萬物都聯網,也就是萬物皆可被駭!造成的效力就不是小小炸彈,而是一顆原子彈。這不只影響到個人、中小企業或大企業,還影響到工業生產、關鍵基礎設施,影響所有城市和政府國家。影響層面非常龐大!
智慧城市的風險因素包括「更新因素、多樣曝險位置、無人管理、系統限制、資安難以確保」。
過去的電腦時代中,許多東西都是標準化設備,所有的弱點都有人管理、系統有人更新。但物聯網時代的設備製造商並非傳統PC或伺服器廠商,雖然所有廠商都在讓產品智慧化並聯網,但製造流程並不像過去IT時代那樣嚴謹,很多東西都是用open source製作,這其中就有很多漏洞。
過去的電腦系統若有漏洞就只要更新,但目前許多物聯網設備並未設計有效的更新機制,導致更新困難、系統脆弱。一但發現弱點,如何修補成了問題。
多點攻擊,駭客的殺手級應用
第二,這是多樣的曝險位置:它本身已相當脆弱,卻無所不在。曾有人說:IoT是駭客的殺手級應用,因為過去要打(攻擊)有難度,現在到處都可以打、隨時隨地都可以。
而且不只設備端可打,網路端和雲端都能打,有多重攻擊點。
其三,管理面權責不清楚,過去在企業中,電腦若有弱點,資訊和資安部門負責管理,但未來一個城市中,到底是設備商、網路商、系統集成商、政府部門、還是使用者負責呢?再者,物聯網設備的運算能力很小、系統資源少,要加入防護機制有很大難處。
此外,資安如何衡量,當科技比法規走得快,各國政府雖努力制定,尚無良好的測試和規定。這導致未來智慧城市擴展開來,若沒有相對應的考慮,會有極大風險。
我舉一些曾發生過的實際案例:澳洲某家飯店的智慧門禁系統被勒索病毒入侵,駭客控制了智慧門卡系統,導致外面的人進不去、房間裡面的人出不來,除非付贖金,否則大家都待在裡面或進不去。
有美國很多baby camera(嬰兒監視器),但駭客不只入侵進去,甚至還跟小嬰兒對話。另有美國德州的城市警報系統在週五半夜被駭客入侵,警報響了兩個多小時停不下來。
車子的案例更是全球駭客大會重點,汽車常被拿來進行滲透測試,包括控制汽車的媒體系統、方向盤,當車子開到一半,駭客可以下指令讓方向盤轉90度,讓車子在高速公路上翻車。這些都經測試驗證,的確可行。
另一個有名案例即是烏克蘭電廠的電網遭受攻擊,造成22萬戶停電。
當網路攝影機變成駭客平台
2016年還有美國東岸遭受大量攻擊,把電信公司打垮了,當時造成75個主要網站包括Netflix、Spotify都被攻擊,而駭客入侵的是網路攝影機,利用數十萬台網路攝影機相同漏洞,產生封包癱瘓美國東岸的網路。
原來,物聯網本身不只會被入侵,還能變成駭客使用的平台。
如果今天我們建立如此多物聯網基礎架構,卻沒有考慮完善的安全性,那就是在幫駭客建立一個很好的基礎設施。
目前,15%的網路攝影機都會被攻擊,暴力破解是目前最主要的攻擊方法。絕多數人買了設備回家後,都不會變動,都維持出廠預設帳號密碼。另有4%是利用已知漏洞被攻擊,這是有心的攻擊。
智慧家庭部份,統計顯示,15%家庭曾遭網路攻擊、近3%家庭網路設備被入侵。
入侵還包括對內攻擊與對外攻擊,外面打進來的意思就是攻擊你,裡面打出去的意思就是:你家的電腦和設備(智慧電視、手機等)已經變成殭屍網路,被駭客控制,可以對外打。這都是現實而真實的數據。
資安架構該做的4件事
究竟,資訊安全架構要怎麼做?
首先,要有雲端資料保護、網路場域的保護,再加上裝置端點保護。這三個保護略有不同,雲端和網路保護是要keep secure,保持安全。但裝置保護,要better secure。意即裝置提供者不只是做好產品、聯網就完成了,還必須負起安全責任。
但安全是要付出成本的,所以未來消費者必須有權利花更多的錢、選擇更安全的東西。政府在建構智慧城市時,也必須要求設備廠的產品具備一定的安全能力。
另有安全上的管理:所有設備必須做弱點測試,也必須訂立安全的基本要求。
在所有基礎建設建構時,城市必須成立資安事件應變組織,當智慧化城市形成後,資安事件出現時須要快速應變能力,須持續確保軟體安全的更新。
另外是「使用週期年限的規劃」,過去我們搭橋造路,東西只要不壞就用下去,但未來的硬體將是某種形態的電腦,只要是電腦就有使用年限問題。
最後一點是,不管多自動化、智慧化,都要有手動停止的機制,不能完全依賴電腦。雖然我們是電腦公司,但最終,還是要靠人。
【延伸閱讀】
天下總主筆陳良榕專欄。半導體狂熱、科技巨頭謀略的最犀利解讀
看懂科技大勢,獨家解讀
請查看您的信箱,我們將寄送驗證信給您,確保未來信件會送到您的信箱