[HITCON年會] 如何應對日趨嚴重的駭客資訊戰?資安專家教你五招
[HITCON年會] 如何應對日趨嚴重的駭客資訊戰?資安專家教你五招
2015.08.28 | 科技

台灣APT攻擊的情況為亞洲最嚴重,台灣最大資安及駭客技術研討會台灣駭客年會(Hacks In Taiwan Conference, HITCON),這週以「Security of Things」為年度主軸,展開為期六天的活動。繼26 、27日企業場HITCON Enterprise後,28、29日緊接著社群場次HITCON Community登場,在研討會中深入分享駭客密技,台灣資安專家們認為,唯有了解駭客最新的攻擊手法,才知道要怎麼去防禦自己。

HITCON
(圖說:HITCON社群場滿座。圖片來源:取自HITCON臉書。)

HITCON總召蔡松廷指出,台灣是受到資安攻擊很嚴重的國家,HITCON在社群經營非常有經驗,但要改善資安環境的話,只有社群的力量不夠,所以即使舉辦企業場虧錢,也希望能讓更多人了解資安,今年更首次邀請行政院副院長張善政演講,希望政府、企業及社群未來能更緊密合作。
 
HITCON社群場總召集人翁浩正表示,邁入11屆的HITCON年會,從2005年的100名參與者,增加至1千名資安人員參與,會中也有來自10個國家的參與者與會。社群場更以物聯網資安為題,舉辦IoT Wargame,每位參與者都拿到一個特製的設備「HITCON nano」,了解嵌入式設備安全的重要,今年也舉辦「Hack2Own」駭客松競賽。這次最大的亮點是,去年獲得DEF CON世界冠軍的PPP戰隊,其中的天才白帽駭客geohot(George Francis Hotz)也應邀來台,向資安界分享他自己所開發的找漏洞工具。

HITCON
(圖說:HITCON社群場的名牌巧思。圖片來源:取自HITCON臉書。)

到底政府和企業遇到資安威脅時,應該怎麼辦?

1、開放資料反而更安全

26日的「HITCON專家企業資安防禦招式座談會」邀五位資安專家分享,台北市資訊局局長李維斌說,政府的資安預算只占1%,預算十分不足,先前北市府發生駭客攻擊偷資料的事件,台北市長柯文哲了解駭客所偷的資料後,發現這些都是公開在網路上的資料,等於駭客做白工,「柯文哲就指示能開放的政府資料就全都開放出來,反而因此也讓政府資安比較好管理,因為駭客沒什麼好偷的!」

2、改變心態,擁抱白帽駭客

翁浩正指出,企業內部發生資安事件的時候,企業往往是各部門互推責任,但資安部門往往夾在中間,又沒有權限處理,或是有白帽駭客主動提醒企業的漏洞,企業的反應往往是緊張、害怕,怕對方要來勒索。他說,「把駭客當成你的朋友,擁抱白帽駭客,他們可以幫助你處理漏洞!」例如,近期LINE也提出漏洞獎勵計畫,鼓勵資安研究人員回報漏洞,他認為這才是正向循環。

HITCON
(圖說:HITCON企業場,五位專家談企業如何面對資安威脅。圖片來源:HITCON提供。)

3、了解最新的攻擊手法

台灣駭客年會總召蔡松廷說,Hacking Team最重要的意義是告訴大家資訊戰的時代已經來臨,可以把它想成數位的軍火商,就是提供武器的廠商。在資訊戰裡面,要如何取得優勢和領先?就要購買比別人好的武器。如何在有限預算和資源下,應付資訊戰?他指出,其實中國的兵法可以參考,當人數和資源少的時候,不一定會居劣勢,最重要的是要了解自己。

此外,也要了解敵人,知道他們如何入侵、手上擁有的0day是哪一個、手法為何、利用你網站的哪個漏洞?了解夠多的話,比較容易防禦攻擊,趕快去修補漏洞。HITCON年會會定期揭露最新的手法和漏洞,持續追蹤這些訊息,就知道最新被攻擊的領域、手法和技術在哪裡,比較容易知道要如何布署安全策略。

4、鼓勵企業做漏洞獎勵計畫

帶隊參加網路攻防競賽的HITCON領隊李倫銓說,企業漏洞計畫裡贊助最多錢的企業,大約是每個漏洞五萬美元,讓研究員協助找漏洞,現在越來越多有熱情的研究員和高階資安人向企業送出漏洞通報,但卻找不到通報的管道,打客服電話通常沒有反應,或是企業進而懷疑他們,讓他們通報的熱情化為烏有,這會降低研究員的熱情。

李倫銓說,然而就算企業提高資安預算,也比不過地下黑心產業。知名的黑產像是Hacking team跟別人買每個漏洞的金額可達10萬美元,他們再轉賣漏洞的金額可高達好幾千萬。相比之下,黑產的金額大得多,這些資安人會選擇把漏洞送去哪裡呢?也許企業沒辦法給這麼高的回饋,但至少一定要有通報機制和獎金,這才是解決問題的根本,才能真的打破黑產的結構。

5、別只分內外網,要更細緻區隔網段

台灣威瑞特技術長邱銘彰(Birdman)也說,「企業或資安公司介入經濟活動,是對抗和破壞黑產最好的方法之一。」此外,邱銘彰認為,企業過去保護資安,用隔離內網和外網的方式,但是只分內外網太粗糙,而且對管理員工來說也是不人道的做法,因為員工還是會用手機上網,也有資料交換的需求,到最後反而形成某一台伺服器變成資料交換的集中地。

邱銘彰建議應該更細緻、漸層式的區隔網段,讓每個網段有不同的層級和責任,例如網管要遙控別人電腦只能用實體線接到某台電腦才能使用,這樣才能讓員工更遵守政策,更符合人性,真正做好資安管理。

往下滑看下一篇文章
以數位公共建設金流平台為橋樑,打造民眾、商家與銀行共贏生態圈
以數位公共建設金流平台為橋樑,打造民眾、商家與銀行共贏生態圈

在中央銀行與財金公司引領下,數位公共建設金流平台不僅整合「TWQR」,更連通銀行與民間電支機構,透過統一的QR碼「TWQR」,以「跨機構、一碼付」、「款券合用」、「跨境支付」以及即將上線的「多券合用」等功能,讓很多部會的券,甚至是金融機構發行的,都可以一起使用,逐步吸引民眾、商家與金融機構加入,民眾能即時使用、商家快速收款,銀行也能結合金融服務創新。隨著「TWQR」平台成熟,2026 年應用場景也從生活消費、公共繳費拓展至交通運輸等領域,形成涵蓋支付與生活服務的數位金融生態圈。

「數位公共建設金流平台」讓政府能運用既有的金融通路,完成艱鉅的數位政策推展,數位化取代紙本作業,不僅提升發放效率,更能大幅節省印製與回收的行政成本。對民眾而言,領取補助不再受時間與地點限制,免去紙本券排隊、保管不便的痛點,輕鬆取得「全時服務」,真正做到「數位領券免排隊、消費折抵更直覺」。為響應政府推動非現金支付的目標、打造更普惠的金融環境,玉山銀行率先將數位公共建設金流平台整合進玉山 Wallet App,於 2025 年 1 月推出「數位券」服務,同時,也領先同業推出「券+點+支付」整合付款功能,民眾可以在 App 內完成登記、領取與使用政府補助,並在 TWQR 與台灣 Pay 商店消費抵用,大幅簡化支付流程。

玉山銀行個人金融事業總處資深副總經理林榮華表示:「我們很重視客戶體驗,整合數位公共建設金流平台後,民眾不僅能透過玉山 Wallet App 領取各類政府補助券,例如客家幣,還能透過玉山電子支付與玉山 e point ,一鍵完成『券+點+支付』合併付款。」未來,玉山銀行也將與特約商店合作,透過「數位券」服務,發送更多數位優惠,讓商家能更容易推動數位行銷並提升支付體驗。

玉山銀行個人金融事業總處資深副總經理 林榮華
玉山銀行個人金融事業總處資深副總經理 林榮華
圖/ TWQR

以TWQR為核心,打造多方受益的數位金流生態圈

過去,面對不同政府機關發送的消費券或振興券,民眾常需要在不同平台登記、領取與使用,不僅流程繁瑣,商家核銷程序也相對複雜。為了解決這類問題,政府積極建構「數位公共建設金流平臺」,整合部會、地方政府與銀行,讓政策補助與振興措施更智慧,從三個面向共創生態系多贏:

提供民眾更便利的「全時服務」:民眾領取跟使用補助券不再受限於時間與地點,真正做到「想領就領、想花就花」。

玉山銀行信用卡暨支付金融處處長張正志進一步解釋,傳統的紙本券除了領取時間與地點受限,還有排隊等候、保管不易與使用不便等問題,即使金融機構推出數位券,民眾也面臨需要下載不同 App 才能使用的狀況。「整合數位公共建設金流平台後,民眾不需切換平台,即可在同一個 App 內完成電子支付、數位券與點數的整合付款。」

協助商家簡化核銷流程並增加客源。舉例來說,玉山銀行特約商家無需更改既有系統,也不用支付額外費用或重新簽約,可以原有收單系統完成收款與核銷,大幅降低導入門檻;此外,玉山銀行亦積極打造好玩、有趣、高互動性的數位券行銷活動,商戶可以透過參與這類活動提升曝光、接觸新客群,進而創造新的營收機會。

玉山分享不僅2月的「一馬當先好運金」活動帶動 10 倍流量,3月推出的「2026新年數位任務挑戰賽」等活動也吸引大量客戶參與,創造民眾、商家與玉山的共贏。對金融機構而言,則是擴大支付場景與深化客戶關係的關鍵平台。透過 TWQR 約 60 萬家商家通路,銀行等金融機構不僅能提升客戶使用頻率,也能逐步建立點數與支付整合的生態圈。

玉山銀行的作法是將數位公共建設金流平台與玉山 Wallet App 整合在一起,開通電子支付並綁定支付工具,藉此引導客戶多加使用玉山 Wallet App,以及透過 TWQR 通路優勢以及交通(乘車碼)跟生活繳費場景應用等方式提升客戶往來頻次與增加跨售機會。「根據我們的統計數據,玉山電子支付帶動玉山銀行開戶的數量,是其他錢包的 6 到 10 倍。」

民眾透過玉山Wallet掃描TWQR,即可在消費場景中使用一鍵完成「數位券+點數+支付」合併付款
民眾透過玉山Wallet掃描TWQR,即可在消費場景中使用一鍵完成「數位券+點數+支付」合併付款
圖/ TWQR

TWQR數位券再進化:從優惠工具、場景金融到實現精準行銷

對玉山銀行來說,整合數位公共建設金流平台不僅是優化民眾領取與使用消費券與振興券體驗的重要工具,更是實現多元場景金融、貫徹精準行銷的重要平台。舉例來說,相較於沒有精準分眾的活動,透過數據分析遴選出的玉山特選用戶領券繳費折抵的轉換率超過 8 成、重購率逾 7 成,成效十分亮眼。

張正志面帶微笑的說:「未來,我們將以系統平台為核心,由跨部門籌組的科技聯隊以數據分析跟 AI 持續優化行銷成效,打造差異化服務體驗。」例如,計畫推出行銷智能化服務:不用人工事先挑選名單,當客戶行為樣態觸發系統預判條件,AI Agent 便會智能發券,提供專屬禮遇。

總體來說,TWQR數位券讓支付更簡單、更智慧,也讓政策補助落地更快速,也為銀行與民間支付合作提供舞台。而玉山銀行除透過舉辦與TWQR相關活動引流、吸引客戶申請數位券服務,更透過平台將獎勵回饋發送到玉山 Wallet App,協助客戶開啟使用電子支付服務,使用後將再度獲得回饋進而養成使用習慣,爾後,以有趣且高互動的客戶經營方式,引導客戶從使用一個銀行服務擴展到使用多個服務,發揮獲客、活客、留客與悅客的正向循環,更好實現跨生態多贏。

#0 台灣Pay
玉山銀行個人金融事業總處資深副總經理 林榮華(右)、玉山銀行信用卡暨支付金融處處長 張正志(左)
圖/ TWQR
精華一次看>>數位時代 Youtube 頻道 Shorts

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
AI全球100+台灣20
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓