[查士朝] 一銀盜領案的後續檢討
[查士朝] 一銀盜領案的後續檢討
2016.08.04 | 科技

在一銀事件處理告一段落之際,應邀對一銀事件最後做個回顧與檢視。為此,我們特別再把相關的新聞都拿出來檢視一次,可以發現隨著時間的演進,事件的全貌也越來越清楚:

圖說明

第一銀行ATM自動大量吐鈔,遭盜領七千多萬元。圖片為第一銀行示意圖,非指涉此分行為出事銀行。圖片來源:第一銀行網站。

當然,詳細的路徑可能沒有那麼具體的呈現,像是如果是透過釣魚郵件來散佈,那麼這釣魚郵件是感染到哪台電腦?接下來,到底駭客是怎樣可以持續地從外網連接到內網,這條路徑到底找出來沒有?

筆者並不苛求在新聞上要看到這方面的資料。基於保護銀行資訊安全的角度,不用對外給到那麼詳細的資料。有些令一般大眾疑惑有內鬼的疑點,例如駭客如何知道實體機器與 IP 的對應,其實只要有人在某台 ATM 前與駭客通電話,一台一台換 IP 測試,看看吐鈔口有沒有打開,就可能可以知道答案。

圖說明

像這類追本溯源,除非抓到操作網路的人,不然也無法確知答案。尤其當駭客知道用 sdelete 去刪除痕跡的情況下,的確不容易找到軌跡。在進入正題前,筆者先來聊聊為何鑑識人員一般都得花很大功夫,去每一台主機去找跡證。

內網流量紀錄的好處

邏輯上,如果第一銀行有把所有內網的傳輸資料都記錄起來,那駭客做了甚麼,以及攻擊的軌跡就都清楚了。但一般企業因紀錄的硬體成本太高很少採用這個作法。簡單舉例計算,如果每秒網路傳輸是 10M bps 的話,約當每秒傳 1.25 M 位元組,一小時就需要 4.5 G 的容量,而這只是其中一台電腦的傳輸量。

所以除非一些特別的狀況,不然很少有人會把所有的網路封包都存起來。畢竟要花的成本太高了!正因為沒有這樣的資料,因此辦案人員只好把每一台主機的硬碟來掃掃看有沒有安裝後門程式的痕跡,但是如果程式被刪了,當然要重建路徑就有困難。

建議一、這次事件事實上讓金融機構帶來許多重新檢視資訊安全的機會,但絕不能最後只是換機器或補人來解決而已。金融機構應該整體去思考整個資訊安全的策略與佈局,做出最佳化的配置!

我為什麼一開始要先強調這個?最主要還是回來根本概念:很難有絕對安全的事,如果甚麼都不做最安全。

只要你要提供服務,就有可能有漏洞,進而有被駭客攻擊的可能。重點是你要知道問題然後有一定的對策。舉例來說:現在大家攻擊的箭靶之一是為何不升級 Windows XP,但如果照新聞寫的,駭客是透過更新去啟動 telnet 服務,其實要在非 Windows XP 的電腦透過更新去做到這件事也不是件難事。你要大家花那麼多錢去把系統都更新了,雖然增加了難度,但就短期成本效益來說,並不一定划算。

圖說明

現在大家攻擊的箭靶之一是為何不升級 Windows XP,但如果照新聞寫的,駭客是透過更新去啟動 telnet 服務,其實要在非 Windows XP 的電腦透過更新去做到這件事也不是件難事。

長久來說,那些機器是該更新!但此時如果請一批資安專家去把防火牆的設定重新徹底檢視,並且加強對於內網的流量監控會更有效益。類似的例子還很多:例如做流量監測,其實也不是說要立刻去搞個巨量資料的解決方案,去把所有的網路封包都收起來分析。事實上,只要能夠先做好對於資料流的記錄與分析,不需要記錄傳輸內容,只看每個連線來源、目的與頻率,就可能有一定的效果了,這需要的成本就會差很多倍。

但為何大家會傾向於提這些大規模採購?以筆者個人的經驗來看,買和換這件事最簡單!對銀行來說,這是最快跟大家證明,我行投資資訊安全來解決問題的方法。同時,對外部一群虎視眈眈的廠商來說,這當然可以有一筆機會財,也會朝那個方向推進。

圖說明

筆者個人推測,現在大概每家銀行或金控的資安部門,每天會接到數通跟你講說他有各種方案讓你不要成為一銀的廠商電話。我在這邊首先呼籲,如果因為這件事情,讓老闆或社會大眾開始對資安受到重視,當有一筆資金挹注,還是要冷靜地去按照原先排定的優先順序去執行資安工作,畢竟 ATM 憑空吐出鈔票,大概是資安事件裡面最容易受到大眾注目的事件,以後不見得會再有這樣的事件發生。如果最後只是得到買了一些設備,或是讓資安部門補給個人,這就會很可惜。

建議二、既有的資訊安全規範都已經有要求,但重點在於實際落實

很多前輩與專家有提到:雖然一銀有通過 ISO/IEC 27001 與 ISO/IEC 20000,但範圍不及於 ATM。但其實在 ISO/IEC 27001 的 2013 年版,相較於之前的 2005 年版,特別強調範圍的決定應該是要有一個評估的過程,我覺得外稽單位應該要負起一定的責任,用這條去要求各組織資訊安全管理制度的涵蓋範圍。不過除了 ISO 27001 以外,我國本來金融機構就有金融機構辦理電腦系統資訊安全評估辦法,其中就明訂:

「直接提供客戶自動化服務或對營運有重大影響之系統(如電子銀行、分行櫃台、ATM自動化服務等系統)應該每年至少辦理一次資訊安全評估作業」。而資訊安全評估作業包括:
(1)資訊架構檢視、
(2)網路活動檢視、
(3)網路設備、伺服器及端機等設備檢測、
(4)網站安全檢測、
(5)安全設定檢視、
(6)合規檢視。

其中,有關合規檢視主要是要評估是否有滿足民國九十四年所訂定之「金融機構資訊系統安全基準」。此外,也要求要進行社交工程演練。

很諷刺的是,如果這次一銀事件如報導,代表他們社交工程演練失效,網路設備檢測未找出問題,網路活動檢視未發揮應有的功能。而這可以回推到讓他們通過 ISO/IEC 27001:2013 的外部稽核單位,這算是法規有訂定的要求,這是在決定 ISO/IEC 27001 範圍的必要項目,也就是說,ATM 與相關系統是屬於規定當中「直接提供客戶自動化服務或對營運有重大影響之系統」,外部稽核單位應該直接用這條就可以取消沒有把 ATM 納入範圍金融機構的 ISO/IEC 27001 證書。

所以不是國內沒有規範,重點在於規範的落實,尤其像是金融機構辦理電腦系統資訊安全評估的規定。這規定的檢測方向大致完備,除了在網路活動檢視檢視上,這點其實只要補強對於內網流量的監控與分析即可。

建議三、正視銀行短期不太容易找到一群技術專家的問題,建議先加強資安部門的稽核權力

前述規範落實其實有一個可能性是有執行但是看不出問題。這可能是因為技術上的難度,資安是一個很廣泛的領域,很少有人全部都懂,因此包括在稽核上面有些人一聽到一些專有名詞,一方面大家過去以訛傳訛就有一些刻板印象就算了,另一方面可能也是因為不懂想說不要丟臉就不追查下去。舉例來說,大家都講 ATM 是 SNA 專屬網路,所以可能你稽到這邊就停了,但是專屬網路和封閉網路是不同的,專屬網路是底下的協定是有專利你不能亂實作,但是並不見得外面不能連,我不知道一銀實際上是怎麼做,但是網路上搜尋可找到很多 SNA 和 TCP/IP 的整合方案,事實上,這次一銀事件也是透過 TCP/IP 從遠端連到 ATM。所以要執行工作來說,技術還是需要加強。

然而,目前一般資安稽核人員的能力要求,即便要求上過 ISO 27001 LA 課程或是取得 CISSP,對於特別技術還是不見得很懂,因此資安或是稽核人員,對於他的稽核標的,其實除了管理知識以外,技術知識也有一定的需要。

圖說明

不過,要找資安人員的話,一家銀行要自己擁有很多專業的資安人員很困難,畢竟一般銀行資訊人員的薪水和專門做資訊技術的公司相比有些落差,而且一個工作環境如果大部分都不是那個屬性,人很容易會覺得孤單。因此我講專業重要,但考量到現實,不太可能立刻去配置那麼多專業人力。技術專精的人才銀行如果銀行聘請有困難,除了要找外部顧問協助外,另一個就是儘可能結合很多銀行,或是由銀行公會去建立各類設備的安全基準,當然銀行公會有訂定「金融機構資訊系統安全基準」,這主要是要做出針對各種不同系統的版本。

此外,筆者覺得資安部門的稽核權力應該要加強,一般資安措施要落實,你稽核開缺失最快,畢竟你缺失到時候要被公司的董事會討論,然後直接就可以由董事會要求進行相關改善工作。另一方面,常聽到園區有些單位,如果抓到委外廠商違反資安規定,只要被抓到一個次數那個廠商以後就永不合作;也聽說在外商工作的朋友說,凡是有違反資安規定的情況,抓到就會開除。當然要做到這些事情可能有些爭議,但是正如商鞅立木建信一般,就是豎立一些典範就會有效果。

建議四、有系統的亡羊補牢吧!

圖說明

有系統地亡羊補牢吧!

最後,我們一般可以相信,銀行一般都有做到一定程度的資安防護,只是可能沒有那麼完全。因為銀行或金融單位的資訊資產龐大,我想或許許多銀行單位已經有在做,都應該已經盤點出所有的資訊資產以及設定。因此就是再次去確認這些資訊資產的設定與實際狀望相符,並且可以像滅火器一樣,直接就標示到底這個就滅火器上次檢查是甚麼時間點。雖然資訊資產可能不容易做這樣的標記,但是在資料庫或清單上,應該可對於每個重要資訊資產,標示出上次做資安檢查的時間,這樣即便你每次執行是用抽樣,最重要的是在一個期限內一定會全部檢查到。

《數位時代》長期徵稿,針對時事科技議題,需要您的獨特觀點,歡迎各類專業人士來稿一起交流。投稿請寄edit@bnext.com.tw,文長800至1000字,兩天內會回覆是否採用,文章會經編輯潤飾,如需改標會與您討論。

@@ACTIVITYID:638@@

往下滑看下一篇文章
【經濟部中小及新創企業署綠色科技加速器】臺灣循環經濟的下一躍 !六家新創串聯從廢棄物處理到行為改變的永續價值鏈
【經濟部中小及新創企業署綠色科技加速器】臺灣循環經濟的下一躍 !六家新創串聯從廢棄物處理到行為改變的永續價值鏈
2025.12.17 |

在臺灣,每年產生超過1,300萬噸有機廢棄物、數百萬噸農業剩餘資材,加上日益嚴重的光電廢棄物與一次性餐具問題,傳統「用完即丟」的線性經濟模式已經遇到瓶頸與挑戰。循環經濟的核心也不再是「減少浪費」,而是「重新定義廢棄物」,當廚餘能轉化為土壤碳匯資材、稻殼和鳳梨纖維能變身再生貓砂、光電廢料能升級為綠色設計產品、一次性餐具能被循環系統取代,「廢棄物」將不再是難題,而是寶貴資源。

根據《2050臺灣循環經濟路徑圖》的數據揭露顯示,臺灣綠色科技的總附加價值約為新台幣5,120億元,當中以循環經濟1,688億元貢獻最大,更帶來超過10萬個就業機會。面對2050年淨零目標,臺灣設定了明確的循環經濟願景:資源生產力翻倍、人均物質消費量降至每人每年6至7公噸、循環利用率提升至2.5倍。同時,環境部也已盤點出紡織、生物質、塑膠與包裝、建築與營建、高科技與電子產品、能源設施與關鍵物料等六大優先示範產業,大力推動循環經濟轉型。

有鑑於此,工研院產業服務中心執行的綠色科技加速器積極透過減碳輔導、實證場域驗證和國際市場拓展,全方位賦能新創團隊,促進新創與產業共創,成功躍上國際舞台。並從循環經濟的概念出發,協助新創團隊從廢棄物處理到資源化、從綠色設計到消費模式改變的完整價值鏈,讓他們不只解決環境問題,更創造多贏共好新的商業模式。

處理、升級、負碳,臺灣新創用科技重寫廢棄物的價值公式

在循環經濟的價值鏈中,「廢棄物處理與資源化」是關鍵第一步。從AI驅動的智慧處理系統、農業剩餘資材高值化,到生物炭創造碳匯,新創團隊正在重新定義並賦予「廢棄物」新價值。

台灣生物循環科技:把有機廢棄物變減碳資產,用AI做有機廢棄物循環解方

1.台灣生物循環科技團隊成員.jpg
台灣生物循環科技團隊成員。
圖/ 台灣生物循環科技

廚餘、食品加工污泥等可生物分解的有機廢棄物,傳統處理往往需耗時3個月以上,且伴隨惡臭與高昂的管理成本,成為事業單位揮之不去的痛點。台灣生物循環科技的兩位創辦人許祐祥及洪書群試圖打破此困境,提出「微生物低碳轉換」的全解決方案。團隊自主研發的「iCS智慧發酵系統」,導入AI演算法與自動化感測技術,能依據廢棄物狀態最佳化微生物發酵參數。這項技術將處理週期大幅縮短至6天,處理效率較傳統提升近25倍,更因製程無須加熱,能源消耗較乾燥系統降低65%。目前,該系統已在南部大型示範場域落地運轉,每日協助客戶處理數十公噸的有機廢棄物,證實具備工業級規模量產穩定性。

加入綠色科技加速器後,團隊進一步將技術與效益轉譯為資本市場重視的「減碳數據」。經盤查測算,將其產出的再生肥料用於農業種植,每公頃約可減少1,300公斤二氧化碳排放,成功讓有機廢棄物從環境負擔翻轉為綠色資產。展望未來,台灣生物循環科技共同創辦人許祐祥也透露,團隊已啟動規劃第二個規模化的處理據點,目標能成為協助企業全面解決有機廢棄物問題,打造負碳的永續淨零解方,同時成為永續農業供應鏈淨零轉型的關鍵夥伴。

連橫生技:從廢棄物到高值材料,以「再定義經濟價值」實踐循環永續

2.連橫生技.JPG
連橫生技回收廚餘轉肥料,讓農業資材變貓砂。
圖/ 連橫生技

「循環經濟的關鍵字是『經濟』,而非循環。」連橫生技創辦人蔡瀚霆(Steven)一語道破產業痛點。他指出,傳統農林廢棄物轉化為肥料或飼料,往往需經高耗能乾燥製程,終端價值卻僅剩個位數。為此,連橫生技選擇了一條不同的路:將廢棄物轉化為高附加價值的「再生纖維貓砂」,瞬間將產值提升十倍以上。

不只賣貓砂,連橫更定位為「循環方案整合商」。團隊具備整廠輸出能力,其研發的有機廢棄物處理設備,更是目前全臺唯一通過政府驗收、成功上架共同供應契約的系統。加入綠色科技加速器後,連橫補足了關鍵的「數據力」。透過加速器的碳盤查輔導,團隊建立起完整的減碳計算公式,能精準告知企業客戶:「使用這批貓砂,能為供應鏈減少多少碳排。」讓永續數據成為品牌客戶最有力的行銷籌碼。展望未來,連橫生技不以貓砂為終點,正利用纖維技術優勢,跨足高門檻的「化妝品原料」市場,並計畫將鳳梨纖維的成功經驗橫向複製至其他農廢資材。從處理廢棄物到定義新資源,連橫生技正用高值化技術,把環保變成可規模化的生意。

光泰環能:以生物炭打造負碳材料供應鏈,為產業開啟減碳新路徑

3.光泰環能 彭總與山椒魚號.jpg
光泰環能總經理彭俊明與臺灣山椒魚號。
圖/ 光泰環能

當全球供應鏈深陷「碳焦慮」,光泰環能總經理彭俊明看到的是「負碳材料」的缺口。引進德國熱裂解技術,將中科園區的修剪樹枝與風倒木轉化為高價值的生物炭。不同於一般碳捕捉技術的高昂成本,光泰的連續式製程每日可產出一公噸生物炭,經換算,每生產一公斤生物炭,並經妥善應用,就相當於移除大氣中2.625公斤的二氧化碳,是臺灣首家獲得EBC(歐洲生物炭證書)認證的生物炭製造商。

「我們不只做農業改良,更要做工業材料的減碳軍火庫。」彭俊明利用臺灣強大的供應鏈優勢,將生物炭導入塑膠、混凝土等工業材料 。最著名的戰役便是協助知名行李箱大廠打造全球首款低碳行李箱,在維持強度的前提下添加30%的生物炭,成功驚豔德國市場 。然而,空有國際標準若無法對接國內法規,商業價值便難以變現。加入綠色科技加速器後,專家協助光泰環能釐清繁瑣的碳盤查規範,建立高、中、低三種計算情境,成功打通「國際認證」與「臺灣合規」的最後一哩路,讓下游廠商能名正言順地將減碳效益寫入ESG報告 。

展望未來,光泰環能瞄準東南亞充沛的農業剩餘資材,已佈局新加坡與馬來西亞市場。除了擴大產能,更鎖定當地龐大的製造加工業,計畫以生物炭替代傳統高汙染的「碳黑」。光泰環能正以臺灣為技術核心,向亞洲輸出這套點石成金的循環經濟方程式。

不只減廢,還要重塑市場,材料再造與循環服務的雙軸突破

當廢棄物被成功資源化後,下一步是如何將這些資源「循環設計」並應用到實際產品中。從電子廢棄物的材料升級、到循環餐具系統的建立,這兩家新創正在證明:循環經濟不只是處理廢棄物,更能創造新的材料價值與產業機會。

陸詰科技:用「偏光片煉金術」,把面板廢料變抗菌建材

圖/綠色科技加速器.jpg
宋文龍顧問訪視陸詰科技廠區指引減碳策略。
圖/ 綠色科技加速器

面板產業長年面臨一個棘手難題:含有鹵素(碘)的偏光片廢料,燒了會產生毒氣,埋了又佔用珍貴的土地資源。然而,擁有化學與電子雙重背景的陸詰科技總經理洪嘉圻,卻從中看見了「煉金術」。他利用獨家專利技術,將偏光片中的碘轉化為高效抗菌劑,並將 PET、TAC 等結構層轉製為建材緩衝材,一舉解決了廢棄物去化與石膏磚易龜裂的雙重痛點。

這項「轉廢為寶」的技術,具備驚人的成本競爭力。洪嘉圻指出,市售抗菌劑每公斤要價 1,200 至 1,500 元,但陸詰的回收再製成本僅需「幾十元」,極具破壞式創新潛力。目前陸詰已攜手臺灣知名石膏磚廠導入量產,並透過綠色科技加速器媒合,進一步將應用場景拓展至塑膠合板與輕隔間。以臺灣建材市場規模估算,不僅有機會能去化全台每年一萬噸的偏光片廢料,甚至有餘裕處理來自日韓的進口廢棄物。展望下一步,陸詰將戰線延伸至太陽能板回收。不同於傳統業者僅鎖定高價的鋁框與銀,陸詰瞄準被視為潛在高風險毒害的「含氟廢塑膠層」,將這燃燒後會產生世紀之毒戴奧辛的廢棄物轉化為能降低表面溫度約 20°C 的節能耐候的長期建材,將循環經濟的價值從「抗菌」進一步升級為「降溫」,為建築節能開闢新路徑。

循拾:做環保界的Uber,把可重複使用杯變成一套「可被管理」的城市系統

5.循拾之循環餐具產品圖.jpg
循拾之循環餐具產品實質減少廢棄物與碳排放。
圖/ 循拾

「就像 Uber Eats 不開餐廳,我們也不生產杯子、不洗杯子,我們做的是確保整個循環系統運作順暢。」循拾執行長蔡萁聿用一句話精準定義了團隊角色。面對電影院、球場等動輒數千人的大型場域,業主往往因清洗麻煩、管理成本高而對循環容器卻步。循拾的價值便在於「整合」,它串聯後端洗滌廠與物流車隊,並派遣人力或導入自動化設備指引回收,讓客戶只需專注本業,就能無痛導入循環機制。

目前,循拾已在新北的球場與電影院建立穩固據點,並延伸至臺北、臺南、高雄的餐飲聚落。以電影院為例,單一週末便能替代約3000個一次性紙杯。加入綠色科技加速器後,團隊針對企業最在乎的漂綠疑慮,建立一套嚴謹的減碳計算公式,並正將其開發為「線上即時工具」。未來客戶只需輸入使用量,系統便能自動結合洗滌耗能與物流碳排,產出可供 ESG 報告使用的減碳數據。展望2025年,循拾將迎來關鍵一役:預計導入臺灣某知名大型連鎖餐飲體系,藉此大幅提升品牌能見度。同時,團隊正優化供應鏈數據管理,透過導入車輛資料庫自動計算運輸碳排,致力於從「個體減廢」走向「系統性減碳」,讓循環經濟成為城市運作的標準配備。

讓永續回到生活現場,從技術創新走向全民參與的價值循環

循環經濟的最終目標,是改變消費者的行為模式,讓永續成為日常生活的一部分。市民永續透過「全民碳集」平台,將日常永續行為轉化為可累積的個人資產,從根本上激勵民眾參與循環經濟。

市民永續:把日常永續行為,變成真正可累積的個人資產

6.市民永續.jpg
市民永續團隊成員。
圖/ 市民永續

「消費者才是決定永續轉型的關鍵。」市民永續執行長林庠序一語道出創業初衷。傳統企業砸大錢辦淨灘,往往只能觸及少數員工且難以量化效益。市民永續推出的「全民碳集」平台,則提供了一套數位化的解方:將民眾日常的自帶杯、搭乘大眾運輸等行為,透過區塊鏈技術轉化為企業提供的「現金獎勵」。更具破壞性的是,這筆獎勵金不只能提領,還能「錢滾錢」。

透過與全盈支付及群益證券的串接,使用者可透過合規的金融服務申請與委託設定將獎勵金直接投入定期定額的零股投資,讓環保行動真正累積成「個人資產」。這種將永續結合財富管理的模式,成功吸引新光人壽、臺灣票據交換所等13家企業採用,不僅解決B端ESG行銷成效難追蹤的痛點,更透過即時儀表板讓減碳效益一目瞭然。更在綠色科技加速器的協助下,市民永續進一步擴大數據生態圈,成功媒合運動數據平台,並打入國營事業供應鏈。展望未來,團隊已於12月前往馬來西亞與當地農業科技業者簽約,輸出這套臺灣經驗,協助建置當地的永續電商會員系統,朝向「全球永續會員中心」的願景邁進。

從廢棄物處理到資源化、從循環設計到行為改變,這些新創團隊的技術範疇涵蓋了循環經濟的完整價值鏈。他們不只解決環境問題,更創造可獲利、可規模化的商業模式。在工研院產服中心綠色科技加速器的協助下,本屆入選新創透過減碳輔導、實證場域驗證和海外市場拓展,成功躍上國際舞台,展現臺灣新創的技術實力。讓循環經濟不再是理想,而是臺灣正在實踐的永續未來。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
進擊的機器人
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓