【觀點】資安威脅全球化!零時差網攻已成產業日常:RSAC 2024紀實之二
【觀點】資安威脅全球化!零時差網攻已成產業日常:RSAC 2024紀實之二

在全球最具規模的資訊安全會展場內,資安是年產值數以十億美元計算、高度進化、以全球為場域的產業。但美國國務卿都要來發表重要政策演說,更確認資安攻防,已是現今國家間實力競逐最激烈的地緣政治戰場。

在台北,六月上旬舉行的Computex 2024凸顯全球電腦資通產業與應用籠罩在AI大潮下。

若要用同樣視角探索資訊安全領域,現況如何?

資安產業已歷經質變

五月上旬在舊金山舉行的 RSA Conference 2024年會,像是透明具象的櫥窗,即時又透切呈現資訊安全領域的巨觀實況。

那幾天穿梭會場、展場間,發現除了AI浪潮已然來到之外,整個資訊安全場域、產業正歷經質變,不但捲入國際政治角力的暴風眼、多年來資安攻防不斷升級、以至籠罩在「逆-逆全球化」的大潮流下,連番洗禮,快速演進。

布林肯主題演說,凸顯資安重要性

今年的RSAC 2024年會,美國國務卿布林肯親臨會場,發表Keynote主題演講,充分彰顯資安攻防已成為國家間角力競爭的最主要無煙硝戰場。連年來參訪資安年會,這是首次看到美國國務卿如此位階的高官踏入會場。

過去,這裡純是資安專業人士與相關業者的場子。而今,不僅僅是布林肯,包括國土安全部、司法部、商務部等等多位相關聯邦部會高階官員與會,直接昭告地緣政治、國家安全等主題已與資安課題深度融合。

布林肯以科技如何形塑外交政策為主題,在演說中強調拜登政府已經列出包括半導體、量子電腦、資安、AI、電池、合成生物科技(synthetic biology)等等多項科技為「基礎科技」(Foundational Technology),美國不僅要以舉國之力全速升級,還要與盟國密切統合協作,其中當然包括嚴密管控對不友好國家的技術交流。

中國網攻威脅「零時差」

如果持續留意美國政府的科技產業舉措,布林肯的演講內容並不令人意外。但他會在五月當時正忙於穿梭中東以哈戰場、北京高層會談等國際熱點的數日中間,特意抽時間親臨 RSAC 2024這個科技會場,反而更令人印象深刻。

或許是拜登政府要強調美國面臨資安問題的嚴重,或許是總統大選接近要拉攏科技業的急迫感,或許是要聚攏公私部門對資訊安全的共識,或許是以上多重因素的總和考量,不論如何,很明顯地,今日的資安議題的意義已不再是單純的資訊安全而已。

53703428192_3c312b8f28_k.jpg
美國國務卿布林肯抽空參加2024年RSA年會,格外凸顯資安重要性以提升至國家層級。

就在RSAC年會的幾個月前,包括紐約時報等多家美國主流媒體先後報導,詳述一位微軟的軟體工程師在行行列列、密密麻麻的軟體程式碼中看到奇怪的碼符。歷經上報示警,微軟安靜地往下追索之後,追出植入者極可能是按華東地區的作息節奏運作。

如果不是這位軟體工程師無意間發現,這極可能是往後一個跨越太平洋直通微軟軟體核心的零時差(zero day)漏洞,不為人所知,卻極度危險。

詐財、勒索...商場成資安防護最前線

美國政府將資安提升到國家安全戰略層次的宣示,固然凸顯資安挑戰的急迫與嚴峻,但與國家安全最為相關的資安案件多是間諜、機密竊取等行為,並非今日資安犯罪的最大宗,在資安人員眼中,針對企業機構的詐財、勒索等與商業利益密切掛鉤的犯行最令他們頭痛。

根據Google Cloud雲端部門負責人Kevin Mandia在會中揭露的資料,Google目前已確認的各種零時差漏洞中,直接可歸類為間諜工具的約48種,而其它包括財務、系統控制權攫取、侵入行動裝置或瀏覽器、潛入特定企業機構等等不同目的的零時差漏洞工具則共近150種,遠超過純間諜工具。

近年來,企業界與公部門等機構正遭逢歷來最嚴峻的連番資安攻擊,令居於防受方的公部門與企業界極度辛苦、疲於奔命。

在歷經多年與惡意罪犯的攻方駭客周旋後,居於守方的資安人員技能已高度進化。依據身居面對駭客攻擊第一線的Google所掌握資料,2011年,勒索軟體植入後要經過416天(統計上的中數)才被發現,到了 2023年,植入10天後即會發現。而且當年94%的案件要靠企業外的專業人士找出,今天則是54%是由企業內部的資安人員發現。

這樣的數據固然反應守方戰力高度進化,但同時攻方的進步更快更大,所造成的傷害與所擷取到的利益也更駭人。

2023年全球贖金高達110美元

根據Google在會中公布的數字,2023年全球的公私機構總計付給勒索軟體攻擊者110億美元的「贖金」,打破記錄。其中,單是娛樂業的MGM集團一家企業就在2023年9月據報導付出1億美金,才讓綁架其網站的駭客解鎖離去。

走入2024年,醫療業者United Health Care也在公布第一季營業利潤達到高水平的79億美元營業額好消息當下,在報告中提到付給勒索業者一筆8.7億美金支出。

在勒索軟體案件大幅增加的今日,一旦成功植入的勒索軟體啟動,企業營運系統癱瘓,企業負責人被迫面對堅持抵抗或屈服付錢的兩難煎熬。一位知名企業負責人在面對媒體詢問時坦承,一生要求自己堅持原則的他不得不點頭趕快付錢、讓癱瘓的系統回復營運,是他「人生中所下達最艱難的決定」。

正如近來的所有科技產業相關會展,AI必是最夯的話題。RSAC更是如此。AI佔據議程中的絕大多數議題,每場與AI有關的討論都吸引與會者的高度興趣,大排長龍。但在會場空氣中迴盪如此認知:AI固然可以增加守方的防守戰力,但它也必然一如既往,讓攻方駭客罪犯的戰力更為加深、加廣,發揮更大的加持效果。

Google Cloud雲端部門負責人Kevin Mandia就直言,資安會呈現目前這種攻方強、守方忙的困局,根本原因是現有的全球資安防禦與執法體制對資安罪犯絲毫起不了嚇阻的作用,更別談要將犯行者繩之以法與嚴懲。如今這個駭客攻擊產業每年產生數以十億美元計算的「產值」,而且攻擊者所面對被逮、受罰的風險相對極低,難怪攻方越來越積極、膽子越來越大,毫不退縮。

資安防護網嚇阻力低、防護力不足,是當保護網要覆蓋全球、而攻擊者變異步伐益發快速的必然結果。如果資安攻防是一個產業(而它的確看似穩固確立的產業),這是個擴及全球的產業。

跨區濫攻,已成資安界常態

近年來,全球的科技產業在地緣政治競爭大浪下開始急步要往去全球化的方向走去,但資安場域卻是逆著此去全球化的風向,形成全球佈局、跨區濫攻的場景。

在美國的大大小小企業收到意欲滲透的釣魚誘餌電子郵件,極可能來自非洲奈及利亞;在亞洲收到的求愛釣餌邀約,最終擷取身份個資或金錢,在地球另一端利用進行更具破壞力的詐騙;而不論勒索軟體要求贖金、或是偷盜消費者或企業的個資與金錢的出擊,都要求在地球的另一端交付,晚近虛擬貨幣的出現,更讓資安案件的追索具高度挑戰。

如不看守方,看攻方,不論是俄、中、北韓、伊朗等美國眼中的不友好國家,或是美國為首的西方陣營軍方或國安相關單位的攻擊團隊,絞盡腦汁發動持續升級資安戰對壘,都是以全球為戰場的遠距戰鬥。雖然無聲響,它們的鬥爭激烈密度絕不遜於眼前正進行的烏俄或中東熱戰。

難怪全球經濟論壇(WEF)會將資訊安全視為全球面臨最嚴峻的挑戰,另一個同樣等級的危機,是全球暖化,氣候變遷。

延伸閱讀:【觀點】在網路攻防中找商機!資安新創百花齊放背後有何隱憂?RSAC 2024紀實之一

責任編輯:李先泰

關鍵字: #物聯網資安
往下滑看下一篇文章
終於出現「看得懂的保險」!國泰人壽以「保險視圖」引領資訊透明革命
終於出現「看得懂的保險」!國泰人壽以「保險視圖」引領資訊透明革命

在台灣,多數人的第一份保障來得很早,可能來自父母,或是出社會後自行投保。然而,直到今天仍有許多人即使手握數張保單,仍說不清自己到底保了什麼。條款繁複、名詞艱澀,導致投保當下似懂非懂,過一陣子就全忘了。保險資訊的不透明,讓風險管理變成了一場全憑印象、依賴業務員的信任遊戲。

自從國泰人壽推出 App 3.0,以「陪伴」重塑保戶與保險的關係,下一步,更要讓資訊變得透明、易讀、好上手。於是,「保險視圖」誕生了—由國泰人壽戰情室 diLab(Digital Insurance Lab)領軍打造的這個平台,試圖翻轉保單難懂的問題,將散落於規範、條款與系統的資訊重新整理、轉譯與可視化,讓保戶終於能「一圖看懂」保障全貌。

「我們希望做到的不只是查詢工具,而是讓保戶真正理解風險、開始做決定。」diLab 經理林蔚安說,這項專案從發想到上線歷時多年,可說是完成了連同業都不敢想像的艱鉅任務。這場透明革命如何開始?國泰人壽又如何讓這個看似困難的挑戰落地?

資訊透明:讓保險回到能被理解的語言

「保險商品本身就很複雜,很多人買了保險,打開保單還是看不懂。」林蔚安指出,國泰人壽累積 800 萬保戶,團隊在梳理客戶旅程時發現,即使擁有多年的資歷與服務經驗,卻未能讓保戶更清楚自己的保障;大多僅在與業務員討論時略有概念,事後又陷入陌生感。因此,「保險視圖」的構想,就是要讓保戶能在同一平台掌握所有保障與資產資訊。

數位時代
diLab 經理林蔚安與團隊歷時打磨領先業界的保險視圖,幫助保戶一次看懂保障。
圖/ 數位時代

第一步,是處理「看不懂」這件事。diLab 從資料盤點開始,依照生涯階段與保障屬性,將保單內容重新分為「我的健康照護」、「我的保險資產」、與「我的壽險傳承」三大方向,讓保戶以更貼近日常的邏輯理解保障結構,例如「住院時有哪些保障?」。

「調研時發現,國內幾乎沒有成熟案例可參考,國外雖有概念但差異極大。」林蔚安表示,圖表複雜,反而增加理解負擔,因此團隊反覆推敲呈現方式,「要放什麼、怎麼放、放到什麼程度,光這個架構就討論了數個月!」每一個看似微小的改變,背後都是無數次的反覆測試與訪談,「我們帶著不同版本的草稿詢問保戶,在沒有業務員引導下是否看得懂。」最終,團隊定調以金字塔結構建構視圖基礎,從保戶自己的健康保障,到未來可運用的累積資產,最終到照顧家人的壽險傳承。沒有看似花俏的圖表,只希望讓多數保戶好理解的簡單呈現。

但挑戰不只在前端設計,還有保險條款轉譯。傳統保單以商品邏輯分類,與使用者思考「何時會用到」的方式完全不同。為了讓資訊更貼近生活情境,「保險視圖」不再以條款分類,而以場景情境作為基準。例如保戶生病住院時,介面會按照基礎醫療、意外、癌症、重大疾病、長照與壽險等六大結構分層呈現,先呈現核心,再逐層深化,視覺化整體保障全貌,並同步提供現金價值與現金流資訊,形成一套完整的理解脈絡。

風險洞察:AI協助人們看清保障缺口

國泰人壽
視覺化保障達成率,一眼了解保障缺口。
圖/ 國泰人壽
國泰人壽
提供熱門推薦與更加個人化的AI推薦,喚醒補強意識。
圖/ 國泰人壽

當保險資訊透過直覺式的設計變得透明,下一個挑戰就是讓保戶理解「自己目前的保障夠不夠」。

因此「保險視圖」也導入保障目標試算功能,保戶只需回答幾題簡單問題,如:住院希望住單人房或雙人房、對疾病治療的費用承受度等,系統即可推算個人的保障目標。接著,AI 會即時計算保障達成率與缺口比例,將複雜的理賠與條款結構轉換成直覺的百分比。「醫療保障達成率 60%」、「癌症保障達成率 45%」,藉由直觀的數字圖表呈現,讓保戶能一眼看出自己保障的完整程度。

此外,平台不只呈現差距,還會以情境推估可能的支出。例如住院五天、手術一次的費用與實際理賠差異,讓保戶真正感受到風險的具體樣貌。「保戶不再是聽到『癌症住院很貴』這種抽象說法,而是看得到具體數字。」透過以場景為基礎的推算,使保戶終於能對模糊的風險概念有畫面,並對理賠內容有更直觀的理解。

平台也提供「熱門推薦」與「 AI 推薦」兩種建議模式。前者以性別、年齡作為分析基礎,後者則依個人資料與既有保單做更客製化的配置。保戶可在平台初步理解現況後,再與業務員討論,透過數位賦能、與有溫度的人性服務建立互補機制,也讓業務溝通更聚焦、更有效率。

領航轉型:戰情室以創新實踐「以人為本」

保險視圖歷經多次迭代上線,雖仍在推廣階段,但初步成效已浮現。以今年 4 月關稅議題為例,資產型保單查詢需求明顯攀升,保戶登入次數從每週平均 4 萬次提升到 5 萬 6 千次,大幅成長40%。以往查詢保單價值需透過業務員協助或臨櫃辦理,如今登入平台即可取得資訊。

國泰人壽
保險視圖一次呈現保戶的整體保險資產,建立更清晰的財務健康圖像。
圖/ 國泰人壽

此外,視覺化呈現保障缺口後,有保戶回饋「看到達成率 70%,就想補到 100%」,顯示視覺化真正促進了主動管理的行為轉換。

數位時代
diLab 戰情室跨商品、設計與數據協作,以使用者為中心反覆驗證,用心設計保險資訊呈現方式。
圖/ 數位時代

能完成一份視覺化介面不難,但能把 60 多年累積的保險商品結構、條款邏輯與資料系統重新整合再轉譯,背後極度仰賴組織文化。尤其,保險視圖的誕生,從構想到落地,專案歷時 4 年,期間國泰以「區塊化堆疊」的方式逐步發展服務功能,包括資產總覽、健康與壽險視圖、缺口試算與 AI 推薦,每一步都需要長時間協作與反覆推敲。

林蔚安形容:「戰情室就像加速器。」其角色是串聯商品、數據、數位、UI與UX設計、開發工程與行銷等多個團隊,以使用者中心作為共通語言,讓跨部門能在同一個目標下推進。「大家的專業不同,但只要目標一致,就能共同前進!」

數位時代
專案歷時多年,團隊成功以敏捷方式快速迭代,實現保險資訊透明化。
圖/ 數位時代

展望未來,透明化只是起點。林蔚安指出,下一步是讓更多保戶願意使用平台,使行為軌跡形成數據基礎,再透過個人化推播與 App 串接,發展國泰人壽保戶更完整的數位體驗。「這條路很難,但值得做。」他分享,有一次泰國人壽數位團隊來台交流,第一眼看到保險視圖就說:「這真的很不容易。」但也因此,更突顯國泰人壽勇於創新、以人為本的服務精神。同時,保險視圖也不會是終點,卻會是打開未來保險模式的一把關鍵鑰匙。國泰人壽以具體行動落實「Better Together 共創更好」,在每一項細節中重塑保險服務的日常價值。

保險視圖:https://cathaylife.tw/VoeoOdb

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
進擊的機器人
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓