【無資安意識的政府 還需要駭客嗎】
➡️五倍券網路登記,民眾為搶限量優惠,
短時間內大量連線湧入網站,造成網站大當機,
其中更發生金融機構用來增加資安保護的認證一次性密碼(OTP),
原應該透過簡訊或email傳送,竟然在網頁原始碼直接就可以看到。
OTP若可直接從瀏覽器取得,代表第二任證程序失效,有心人更有機會登入其他人的帳號,這次發生問題的是台灣Pay綁定郵局VISA金融卡,如果這樣的漏洞也存在郵局的其他系統恐造成嚴重的資安風險。
➡️另一個事件,教育部學習歷程檔案遺失事件,
108年新課綱,將學習歷程檔案將作為升學重要評分及錄取依據,
因此這些檔案對於學生來說相當重要,
這次在虛擬機VM搬遷的過程中,硬碟設定失誤,造成檔案永久消失,才讓大眾發現,原來這些重要檔案都沒有備份。根據一般業界的標準,檔案基本備份是三份,重要檔案可能更多,為求風散風險,這些備份檔案也會透過雲端儲存技術備份在不同地區,增加資料保護強韌度。但在此事件中僅是一個重新開機的動作就讓資料消失了。
資訊安全的內涵是保護單位或組織之資訊資產,並透過相關軟、硬體協助,如系統監測、權限控管等方式,確保資料/資訊的「機密性、完整性、可用性」。
五倍券驗證碼在不該出現的地方出現,是資訊的機密性出現問題;而學習歷程遺失則是在資料的完整性、未來的可用性發生狀況。
這兩個事件,都透露出政府資安存在很大隱憂。
政府的智慧化其實代表著,
未來會有更多的政府服務,
會透過科技工具來完成,
而資安的概念不是只有IT人員需要,
而是在整個政策規劃、管理及驗收各單位都需要的概念,
五倍券為了特殊目的在短時間開發出來的系統,
這個系統在規劃的同時是否考量資安相關問題,
在驗收的程序中是否有特別針對資安進行測試。
而在學習歷程的建制中,資料的重要性是否與採取的保護手段相符
這些過程都是可以發現資安問題的關卡。
因此,呼籲行政院應納入資安檢核程序在涉及科技服務採購、委外,
政府應建立資安風險評估機制,在採用數位方案前先進行資訊安全評估,
以確保政府資訊安全。
說個笑話,
國防部 沒想到誤觸雄三飛彈會射出去
經濟部 沒想到椅子滑會造成核電廠停電
教育部 沒想到手滑會讓學習歷程檔案全消失
#原來滑一滑就能滅國了
#教育部應保證學習歷程檔案不會再遺失
#政府資安真的不能等
同時也有2部Youtube影片,追蹤數超過12萬的網紅朱學恒的阿宅萬事通事務所,也在其Youtube影片中提到,贊助專區 Paypal傳送門: https://paypal.me/HsuehHeng 綠界傳送門: https://p.ecpay.com.tw/706363D 歐付寶傳送門: https://reurl.cc/eENAEm 由於受到黃暐瀚感召,本人宣布今天成為第一屆向綠畜道歉天下第一武道...
政府資安真的不能等 在 朱學恒的阿宅萬事通事務所 Youtube 的精選貼文
贊助專區
Paypal傳送門: https://paypal.me/HsuehHeng
綠界傳送門: https://p.ecpay.com.tw/706363D
歐付寶傳送門: https://reurl.cc/eENAEm
由於受到黃暐瀚感召,本人宣布今天成為第一屆向綠畜道歉天下第一武道會!坦白從寬抗拒從嚴!大家都該向綠畜道歉! ft.資深媒體人老瀚
由於每次道歉我都晚 #黃暐瀚 一個火車頭,因此這次學到教訓,立刻在第一時間跟在黃暐瀚屁股後面對各行各業,世界各地的綠畜道歉!而且我還非常有誠意的做了圖版,圖文並茂的道歉!是不是很有誠意,各位綠畜都應該把我當好朋友才對!
這幾天又到了五倍券大逃殺遊戲的時間了,根據中時電子報的報導:【民眾綁定 #數位五倍券 亂象一籮筐,今早開放搶名額時,官方網頁一度大當機,不少人在台灣Pay綁郵局VISA卡時,被卡的特別嚴重,收到OTP驗證碼的時候,都已超過時效4分鐘,更扯的是有網友發現按一鍵「F12」就能查OTP驗證碼,無奈說「是在心酸的嗎?」。】由我們的資安天才外包關貿網路 #IT大臣唐鳳 親自主演廣告,扮演唐鳳獸大力推薦的五倍券果然如同我所預料的一樣又當機了,但是不只當機,還有資安問題,還有莫名的已經綁定又被取消的問題,根據聯合報的另外一篇報導:【振興五倍券不只官網與各金融業者流量太大、頻寬被塞爆,藝fun券在「共同綁定」上更是出了「流程上的bug」,讓參加共同綁定的民眾湧入行政院政委唐鳳臉書粉絲團,詢問「該怎麼辦」,今更傳出民眾綁定台灣Pay,回饋全部被消失。資訊業界專家表示,會出這麽多錯誤,極有可能是最後測試根本不完整,甚至來不及測試就上線,造成「全民公測」的亂象。到唐鳳臉書上反應問題的網友表示,共同綁定後,要進行預約抽籤登記,但只要共同綁定的成員中,有兩個人以上都登記了藝fun券,最後查詢登記結果,就會發現只剩下一個人有登記到,其他共同戶則「被洗掉」,等於沒登記到抽藝fun券。】
時中你真調皮,你看看你又來了,根據中國時報的報導:【立委賴香伶今(22)日在立法院表示,當初東洋要採購BNT,政府是否因意識形態而錯失機會, #陳時中 則反嗆,東洋採購BNT是談判沒有成功,現在當然可以說要買3千萬劑BNT,但去年9月BNT才進入第二期準備第三期試驗,「當時誰敢說敢買?」強調政府絕對沒有意識形態或阻止。對於陳時中稱BNT去年沒人敢買,有網友在《PTT》翻出2020年8月12日的媒體報導指出,2020年7月29日,英國宣布向BNT預訂3000萬劑,2020年7月31日,包括美國宣布向BNT預訂1億劑,日本宣布購買1.2億劑,歐盟也宣布購買2億劑,2020年8月上旬,加拿大與已BNT簽約2000萬劑,質疑陳時中為何一直在說謊?】但是時中,台灣的高端你連二期都沒做完,也是買了ㄟ,這種雙重標準是怎麼搞得啊?而且全世界早搶是種冒險,你連世界都有穩定疫苗的晚搶也要冒險,這科學標準是甚麼?又根據TVBS的報導:【無黨籍立委高金素梅質詢,政府宣稱買了很多疫苗,但實際上台灣卻一直處於缺疫苗的狀態,尤其是青壯年人口,很多人第一劑都還沒打到,想打仍遙遙無期。蘇貞昌回應,「蔡總統說自己從未欠錢趕3點半,只有對催疫苗很用力,『用盡了命在催』」。】老瀚是不是明白甚麼叫做用盡了命在催,現在還有剩嗎?我是真的聽不懂啦,啊沒到就沒到啊。
另外又有針對 #高端 份子的麻煩了,根據蘋果新聞網的報導,【白宮已宣布將於11月初解除針對歐盟、英國、中國和印度等33國旅客的旅遊限制,但所有外籍旅客須完整接種疫苗才得以入境;目前完整認可名單尚未公布,而美官方目前雖只核准莫德納、BNT、嬌生等3款疫苗,但也已宣布將認可世界衛生組織(WHO)已認可的疫苗,例如AZ、中國製的科興與國藥等疫苗。對此,衛福部長陳時中今在立法院備詢時表示,美國目前規定,完整接種的定義是施打完兩劑疫苗,至於混打、AZ或高端疫苗是否會被承認,「都需要去溝通」。】但台灣現在覺得高端美國接受機會很高的原因是因為實驗數據好嗎?可是美國已經說了不接受免疫橋接的做法,還是說跟阿亮講的一樣,是因為入境美國人數的原因來認可疫苗嗎?那麼美國會認同台灣這七十幾萬人的入境權力,只因為台美關係友好嗎?可以談喔?
另外,法廣引述彭博社:台灣已經提交了加入《跨太平洋夥伴關係全面進步協定》(CPTPP)的申請,而就在幾天前,中國也發出了自己的申請,希望成為該協定的成員,該協定曾被美國推崇為孤立北京和鞏固美國在該地區主導地位的方式。但是這在金融時報報導日本抱怨台灣不積極加入cptpp後幾天就申請了,這到底是巧合還是必然?
另外,今天黃暐瀚除了向綠畜道歉之外,也還撥空訪問了台中罷免進度,根據yahoo的報導,【台灣基進黨中市立委 #陳柏惟罷免案 將在下月23日舉行投票、倒數僅剩1個月,資深媒體人黃暐瀚今(23)早專訪國民黨前立委顏寬恒為何近日才表態刪Q?顏除提出3大理由:辜負鄉親、忘記初衷、不買疫苗外,也透露陳日前嗆志工為何要罷免他這件事,讓他堅定罷陳決心!】台中這邊的狀況到底是怎麼一回事呢?
朱學恒的表情包2.0上線拉 https://store.line.me/stickershop/product/16645010
【Facebook傳送門】 https://www.facebook.com/Geekfirm
【Twitch傳送門】 https://www.twitch.tv/otakuarmy2
【加入YT會員按鈕】 https://reurl.cc/raleRb
【訂閱YT頻道按鈕】 https://reurl.cc/Q3k0g9
購買朱大衣服傳送門: https://shop.lucifer.tw/
📍直播大綱:
00:00 開播
17:00 向綠畜道歉
43:00 數位五倍券亂象叢生
01:08:00 陳時中稱去年沒人敢買BNT
01:20:00 蘇貞昌:蔡總統說自己從未欠錢趕3點半 只有對催疫苗很用力 『用盡了命在催』
01:40:00 打高端到底能不能去美國?
01:51:00 CPTPP
124分 罷免陳柏惟案
政府資安真的不能等 在 負能量宅肥窮魯蛇 Zackexplosion Youtube 的最讚貼文
我認為區間測速不該存在的主要原因
而這原因,就是
隱私
前幾天看到邱委員的這篇,我實在不是很認同
-
首先,不得不說邱委員是所有現任立委中最關注交通議題的
但我認為區間測速不單單是交通議題而已
雖然不合理的設置跟跟荒妙的速限都是事實
雖然不合理的設置跟跟荒妙的速限都是事實
雖然不合理的設置跟跟荒妙的速限都是事實
(很重要所以講三次,不然又有一堆奇怪的鄉民眼殘說我在亂噴lol,但本篇沒有要講這部分)
這些也是大家最幹的幹點,但我一直在提倡,也最反對區間測速的點恰恰與委員相反
沒錯,這個有資安疑慮的隱私權問題其實才是最重要的。
我們來看看老早在2018年就生效的歐盟一般資料保護規範法(簡稱GDPR)在維基百科上的部分內容
資料來源:https://reurl.cc/DvoVOQ
-
原則
個人資料的收集應存在適當的限制,進而以合法且公平的方式取得,並且透過適當的方法知會資料來源或者主體,再進一步取得同意。
(不要跟我說區間有掛牌,等看到那牌子最好來得及迴轉離開齁)
保護範圍
個人身份: 電話號碼、地址、車牌等
生物特徵: 歷資料、指紋、臉部辨識、視網膜掃描、相片等
電子紀錄: Cookie、IP 位置、行動裝置 ID、社群網站活動紀錄
(以上幾點內容,就是為什麼最近的網站都會因為Cookie問使用者一堆問題,J點很重要請記得)
法規基礎
被遺忘權 (Right to be forgotten):可以要求控制資料的一方,刪除所有個人資料的任何連結、副本或複製品。
-
以外,我們還要求資料收集方提供我們被收集的資料COPY,這也讓我去年(2020/06) 車子在保養廠整理,結果車牌被拔去開的事情留下了證據,不過這又是另一個故事了,有『需要』的話我再來跟大家分享
圖:https://imgur.com/a/E2v7ZQY
-
接著簡單解釋一下區間測速的原理
區間測速就是用攝影機『監控』所有經過的車輛,利用固定的道路長度,由車輛進入與離開的『時間點』推算出車輛通過的『平均時速』
沒錯,區間測速就是在用路人『未經同意』之下就收集個人資料
他們利用影像辨識,收集了我的車牌,我的行蹤,而且根本不管我有沒有違法!
這也是我最反對的原因!如果我住在坪林,每天不爽給遠通賺錢跑北宜來回,不就等於是每天都告訴政府我幾點回家?幾點上班?
我根本沒有同意這樣的事情啊!
嗯嗯,講到這有些人就會說『啊你不超速就沒事啦』,對啊,不超素就沒事了,但等政府要弄你的時候就出事啦!這樣搞跟強國的人臉辨識,社會信用評價有什麼兩樣?繼續放任這種東西下去就真的兩岸一家親啦
參考:
中國臉部辨識違規闖紅燈系統認錯人,格力電器女總裁中招
https://reurl.cc/e9draR
-
講了那麼多,一定還是有很多人覺得
『啊我又沒做壞事,幹嘛怕這些』
我改變不了這樣的想法,但我想說的是,至少給我們選擇的權利吧!etc雖然做了車牌辨識並記錄,但是在使用者『簽名』同意收集資料前
使用者同意前
使用者同意前
使用者同意前
(這個真的很重要所以要講三次)
ETC連儲值功能都無法開通,甚至連『本人』也無法透過線上系統查詢詳細通行紀錄,只能拿著帳單一筆一筆去超商或其他管道繳費!
比歐盟落後就算了,好歹跟上自家人的etc吧?
雖然etc這樣還是未經同意就收集個人資料(行蹤),但好歹高速公路是完全封閉的系統,我們可以不上高速公路,用海線往返南北,但住在北宜公路上的人們呢?這些人有選擇嗎?
-
所以,請任何一個單位在收集大家的個人資料前,至少先過問,不要弄的大家連選擇的權利都沒了。
喜歡嗎?快來訂♂閱『負能量』的頻道吧!
► https://goo.gl/mJ2Ezn
想出現在遊戲中嘛?趕快來加入頻道會員!
►https://www.youtube.com/channel/UC-r3V6Y2ljXN9kEBq0a5s8A/join
遊戲試玩點這邊(現在只有電腦版)
►https://members.zackexplosion.fun/
抖內肥宅
►https://goo.gl/Qe3ZgR (綠界)
►https://www.paypal.me/zackexplosion ( Paypal )
想要貼紙嗎?點這裡喔
►https://goo.gl/NoEsSL
DISCORD聊天群組
►https://discord.gg/62TBSdj
FB
► https://goo.gl/SmyDfH
IG
►https://www.instagram.com/zackexplosion/
常用BGM
►https://youtu.be/KbUJH8RFCms
爆菊花同意書
► https://goo.gl/cPwBwE
請___簽署這份文件,因為您認為高速/快速公路太危險,而且在不合法的情況下騎上去就沒有素質。
倘若將來,高速公路開放紅黃牌摩托車行駛,與快速道路開放白牌摩托車行駛,本人___同意絕對不在上敘道路上使用摩托車(如:紅黃牌行駛高速公路,白牌行駛快速公路),若違反的話,願意上傳一支自爆菊花影片到社群網站上,表示個人素質與爆菊花決心。
__
近來有許多媒體盜錄影片,拿去當做新聞營利使用。要做新聞報導絕對沒問題,不用聯絡我,但,請寫清楚出處(內文包含影片原始連結或頻道連結),重新上傳之內容不要刻意蓋住片中浮水印即可,請盜錄者自重。
Cameras
► Garmin Virb XE, Samsung Gear 360 ( 2017 )
剪接軟體
► Apple Final Cut Pro X ( Mac 專用 )
#取消禁行機車 #還我高速公路 #不要低能藍藍路 #三讀已過 #認同請分享 #魯蛇 #肥宅 #宅肥 #負能量
政府資安真的不能等 在 懶人包|Google終止合作!華為新手機將不能用YouTube等服務 ... 的推薦與評價
路透社報導,Google已暫停與華為的部分合作。其實早在去年,由於資安及5G競爭等因素,川普政府已逐步升高提防,「華為事件」也從商業競爭演變成國際事件。 ... <看更多>
政府資安真的不能等 在 鄭麗文- 【無資安意識的政府還需要駭客嗎】 ➡️五倍券 ... - Facebook 的推薦與評價
其中更發生金融機構用來增加資安保護的認證一次性密碼(OTP), ... 政府應建立資安風險評估機制,在採用數位方案前先進行資訊安全評估, ... 政府資安真的不能等. ... <看更多>