小英政府於今年三月底推出「前瞻基礎建設計畫」,一方面鑑於國家的基礎設施落後,使得台灣國際競爭力下滑,國內經濟成長動能不足,擬藉此計畫擴張財政以刺激景氣。另一方面欲投資未來,堅固國家基礎設施,以做為銜接下階段國家發展的基礎。政府期待投入八千八百多億的特別預算,而能帶動民間投資及促進經濟轉型,創造一兆七千七百多億元的公民營企業投資,以及四、五萬個就業機會。此計畫共分為軌道建設、水環境、綠能建設、數位建設、城鄉建設等五大主軸。其中的數位建設包含五大項目,即「建設為資安」、「寬頻要人權」、「文創新媒體」、「服務一點通」及「創新人才力」。本文就數位建設的資訊安全與雲端服務兩項目提出數點芻議,以期增強台灣的數位基礎設施。
增強資訊安全
資訊安全或網界安全(cybersecurity)是國家安全極重要的事項之一,物聯網經由網路連結萬物,智能電網(smart grid)提供工業及生活必需的動力,若無高度的安全防範機制、措施、技術、設備和管理,將造成國家和社會重大的傷亡及損害。四年前的史諾登事件,去年美國大選,蘇俄和維基解密的爆料被質疑有干預選舉之嫌疑而持續遭到調查,以及近日勒索軟體WannaCry的攻擊,都引起全球各類媒體的廣泛報導,也造成世人的震驚、忙亂、憤怒、和財物或名譽的損失,這都突顯資訊安全的重要性及急迫性,也使得世界各國政府更加關注與重視網界(cyber space)的安全,而將其認定為國家的重要基礎設施之一。
網路連結數百億個設備,在網界裡,每個組織或個人很難自我「獨居」,黑帽駭客時時在尋找防禦能力薄弱的設備或個人,以多種不同的技術進行攻擊,以竊取財錢或重要資料,或則控制其設備以做為攻擊其他設備之工具。所以,一個高安全強度的資安防範系統或機制必須同時全面性地涵蓋技術、管理、和實體三面向,而實施下列數項任務可強化台灣的資訊安全防範體系。
1.可思考設立一個國家層級的「網界災害防治中心」(如同疾病防治中心)。此中心的任務可包括協調及凝聚全國所有的CERTs (Computer Emergence Response Teams),公告最新的網界災害狀況,與各界合作,收集資安事故的資訊,並深入分析,訂定資安防範的準則或標準,以供各界使用,訂定政府單位採購設備或服務時所需之基本資安需求,開發及引入先進資安防範架構和技術,協助政府部會訂定其資安政策與檢驗其資安防範系統的漏洞。
2.現今網界安全的優質技術人力極為缺乏,而其培訓工作也相當不易。若在實驗室為之,有資源不足、規模太少且不夠實際的困境。若以實際的網界為之,則可能造成意外破壞或被誤會為黑帽駭客而遭偵訊。政府宜善用國家高速網路與計算中心新建置之100Gbps光網路,以一個波長建置一大型資安實驗及培訓環境,以作為網界安全的研發、實驗、測試、培訓、教學、和攻防演練的重要環境。
3.大多數的資安攻擊起始於網路釣魚(phishing),網路釣魚及惡意檔度的下載是入侵資訊系統最常用的手法,而這與大多數人欠缺資安的基本知識有密切關連,人是資安最脆弱的一環。數位建設計畫宜包含資安管理面的工作事項,由政府某單位負責撰寫一些簡單易懂的資安文章,藉由各類媒體(含social media)向一般民眾做宣導,以增強全民的資安常識,如此即可大量減少資安事故的發生。
4.除了一般民眾之外,亦可對公民營機構的高階主管做特別的宣導,使其認知資安防範的重要性,而能在其治理的機構投入適當的資源、人力、和財力以保護其機構之資產,以及訂定合宜的緊急應變和災難復原機制。有些造成大傷害的資安事故乃是內部員工所為,各機構亦宜訂定所需的規範、機制、過程、或程序,藉由資料的收集和分析與嚴謹的稽核,而能產生預警,及時阻止資安事故的發生或降低資安事故的傷害。而各機構的首長(如部長、執行長)亦宜全權承擔其機構的資安防範責任。
5.線上交易已為多數公民營機構所採用,也為民眾所接受。然而,有些行業(如銀行、電子支付)的線上交易需要最嚴格的存取控制,政府可思考訂定規範或準則,要求相關的機構必須採用二階式(2-step)或多因子(multi-factor)高安全強度的登入機制,以阻止黑帽駭客假冒正規使用者而行騙的惡意企圖。
增強雲端服務和系統
自2006年亞馬遜和谷歌陸續提出雲端計算的服務模式之後,引發全球各行業的囑目,先進國家投入大量財力與資源,從事研發、建置、轉移、及人才培訓。歷經十年的嘗試和努力,已為眾多中小企業所接受,而政府單位及民營大公司,基於資訊安全的考量,雖未只採用公有雲(public cloud)的服務,但也呈現逐漸採用混合雲(hybrid cloud)的趨勢。
數位建設的雲端服務項目的目標不太明確,不易了解其實際要進行的工作為何,在此,就三個可能的情境作探討,並各別提出數點芻議。
1.將政府分散於各部會的獨立資料中心轉移至雲端系統: 於馬英九執政八年期間,政府曾兩度投入資源,建置各部會的雲端服務系統(政府雲),但似乎都成果不佳。若政府仍朝此目標推動(即將各部會的資料中心轉移至雲端系統),我們建議:
a) 探討上兩次不成功的原因和所遭遇到困難,並且深入分析現況和目標,由此尋找達標之策略和執行之方案。未來政府雲所佈署的雲端系統可以幾種不同方式為之: 採用公有雲、自建各自的私有雲(private cloud)、自建共享的社群雲(community cloud)、於公有雲上建立專屬的私有雲或社群雲、以及採用混合雲,各方式有其不同財力和資源的需求,這也是必須先做深入的長遠分析,才能做出恰當的決擇。
b) 經由預算使用的規範,漸進式地引導各部會轉換成雲端服務系統,例如,實施第一年,要有20%的經費用在雲端系統上,而第二年則增至50%。
2.建構一特定用途的雲端運算平台: 若數位建設乃要建構一特殊用途/應用(如人工智慧AI或物聯網IoT)的雲端運算平台,建議先明確清晰地列出此平台的用途、目標、範疇、和服務對像,依此,才能全面性地深度評量此應用的基本特性和要素。一般而言,科學計算的應用具有緊密連結(tightly-coupled)的特質,大都使用超級電腦(supercomputer)。
而資料分析的應用具有鬆散連結(loosely-coupled)的特質,則以分散式系統(distributed system)為主,且其需要大量的儲存設備,資料存取速度亦為必須考量的技術因素之一。這些明確清晰的描述可協助訂定出正碓合宜的功能、需求、和使用案例,進而設計適當的系統架構及資料結構,如此,數位建設計畫才能建造一個能高度發揮功效、且具有高效能、高伸縮性(scalability)、和高品質的雲端運算平台。
3.建置一大型公有雲的資料中心:亞馬遜、微軟、和谷歌目前為世界前三大公有雲業者,他們在世界多處設立大型的公有雲資料中心,但在台灣則無。國內亦有業者建構公有雲資料中心提供雲端服務,可惜規模較小,用戶有限。政府若為鼓勵公民營機構轉型改用雲端資料中心,欲充當領頭羊,擬建立一大型公有雲的資料中心,以供全國各機構使用,用意良善,但須思考政府的角色與合宜性。
若目標如此,我們建議:
a) 可組合國內相關業界,給予動力,與其合作,共同構建此國內自有的大型雲端資料中心。雲端資料中心的建置、維運、和管理是一個高度專業技術的艱巨工作,宜善用此任務,培育大型複雜系統的開發和管理人才。
b) 就可靠性和可用性而言,此雲端資料中心務必分散數處,且以高頻寬的光網路相連結,以避免單點故障(single-point failure)所引發全面停擺的嚴重事故發生。
c) 政府的主要使命應為擬定國家的正確方向和長遠策略、優化國家資源的佈署、與打造生活和商業並重的優質環境,不宜長期從事經商的事務,因而須有退場機制的配套規劃,例如,等經濟規模達到臨界點(critical mass)時,就轉由民營企業承接,或則,於一段期間(如五年)之後,仍未達到預期成效,則宣告退場。
以上三種情境的目標和特性相當不同,其相隨的策略及實施方案亦為不同,政府必須先釐清其意向,如此才可能開花結果。
本文就「前瞻基礎建設計畫」之數位建設的資訊安全與雲端服務兩項目提出幾點芻議,在此拋磚引玉,期望先進智者能提出更優質的構想和方案,讓政府的投資能發揮最佳的功效,以增強台灣的數位建設,藉此大幅提昇國家的競爭力,進而造就國民生活品貿的進階。
本文僅代表作者立場,不代表本平台立場




Facebook Comments 文章留言