作者ggg12345 (ggg)
看板AfterPhD
标题Re: [问题] 台湾的资安能力究竟如何?
时间Mon May 12 13:08:34 2014
※ 引述《vintw (阳光好青年)》之铭言:
: 键盘资工博士生发表一下看法,虽然我不是做资讯安全方面的。
: 而且我也不确定这跟博士後有什麽相关啦...
: 1. 电信设备几乎都是SoC,来的时候直接整台过来,这对资安的分析来说是很大的挑战。
: 从硬体的角度来说,他都变成晶片封装还焊好出货给你了,你要分析它里面有没有漏洞,
: 除了把他当一个blackbox测试之外,还有什麽其他的方法?
: 就算你可以拆封装去拍他里面的layout,这样可以看得出里面有没有埋不该埋的功能?
: (这部份我比较不熟,如果真的有方法可以这样就看出问题,还请不吝赐教)
: 从软体的角度来说,对方一定没给你source code,所以你只能从binary去分析,
: 就算给你source code,你也要确定他那个binary真的是用这份Code编出来的......
: 你还要确定binary是你看得懂的,这又要回到硬体/指令集的问题了。
: 一般来说就算有原始码,作static code analysis都不见得可以找到所有的漏洞了,
: 所以基本上,如果他出货给你的时候里面有埋不该埋的东西,我认为很难抓。
: 至於您问到台湾有没有人才可以做这样的检测,我认为应该有,
: 但是政府要花多少成本多少时间去做?政府卖方买方才能接受?
======
今天的硬体已不是全然都是死硬的, 类似 EEPROM 的功能, 某些部份是 programmable.
但要改, 那要碰得到按纽开关跳线才行. IC就是除了出入口全密封.
所谓暗门, 那就是特定人知道, 其他人不知道的通道. 特洛依木马要有人替他搬进门还
要可以偷偷被执行. 木马关键在被钓者, 而不是暗门. 如果所有出入口被监管, 若用了
暗门就会被追查发现. 出入口在买方使用管理的范围, 这种出入口就不会是暗门.
若是出入口都是对方做好给你, 当成公开受管制的出入口, 譬如管理者设有通行码
好像通行码都在管理者监控下, 但因为出入口是对方提供的, 所以可做个特定通行码暗
门, 特定通行码就能开启不受监控的入口. 所以若能完全监控/监听/监视出入口, 正常
不能过的通行码也能通行进出, 那就不必烦恼有无对方留下的暗门.
关键只在能否堵住所有出入口在我监控的出入口进出.
针对暗门这件事, 那是不论敌我, 都是无法逃避的问题! 做国安/资安都懂这.
: 鸿海可以接受等三年中科院国科会计画结束後才能买吗?华为愿意配合释出Source吗?
: 就算有人才,也要有时间有预算才能做得出来,更不用说上面有没有想要做的问题...
: 2. 华为的手机台湾到处都买的到,如果有後门,一台机器泄漏的是几位民众的资讯,
: 鸿海今天身为ISP,所采购的东西是所谓的骨干设备,
: 这东西一出包牵扯到的可能是数十万甚至上百万的用户,风险自然比起一般手机来的高。
: 所以谨慎的程度自然应该比起一般民众选购手机、家用路由器等等来的高。
: 话又说回来,国安机构难道会轻易采购华为的手机进来用吗?(现在的政府是有可能啦...)
: 就算不想买华为的手机,你难道可以知道你的ISP经过了哪些厂商的Router吗?
: 所以说NCC在设备上进行管制我认为是有他的道理的,因为关系重大而且使用者无法选择。
: 至於您提到的微软的OS更新,如果是在敏感的单位确实是会造成问题,
: 除了安全性的隐忧之外,还有更新打上去会不会造成相容性的问题等,
: 所以就算是使用微软的产品,也不是每个地方都有那个胆子给他放着让他自动更新的。
: 3. 至於为什麽要针对华为?因为华为有很浓厚的解放军背景。
: 华为创始人兼总裁任正非本身就是解放军军官退役,
: 华为也在资金与订单上受到中国政府的大力赞助,光是这点就足以提防了。
: 说到为什麽不针对Cisco一样提防,难道美国有宣称我们是美国神圣不可分割的一部份吗?
: 最後我做个结论,资讯软硬体跟一般东西不同,很难用工程的方法来确保完全没问题,
: 因为本身有太多的可能性存在,所以补洞上patch已经成为资讯人员的日常。
: 君不见就连Open Source的OpenSSL 也可以出一个这麽大的Heartbleed漏洞了。
: 在这样的前提下,鸿海居然想要在骨干网路的采购上面,在有取代性商品的情况下,
: 去购买一个不承认你国家主权的不友善邻国中,有明显军事背景的厂商的设备?
: 我认为不应该为了便宜冒这个风险。
: 最後,跟上文比较没关,但是提到了打仗时会不会用对方的子弹,
: 用假子弹去刻意膛炸敌人武器的事,二次世界大战几乎各国都有干过,
: 美军在打越战时也弄了个Project Eldest Son,专门生产膛炸子弹。
: 从这个例子更可以看出,如果对方是你的敌人,你就应该更提防对方恶毒的手段。
=====
敌人的枪支子弹能不能得来用? 若是会膛炸的子弹一定会有暗记, 万一自己人
拿去用, 是否未蒙其利先受其害? 请对方反身成立的用, 就知道暗记何在了. 如果
暗记被破解, 那就是可以反过来用对方的这个bug或特异功能为我所用.
我的问题依然是台湾的资安能力到底如何? 这种事能力不是早就该有?
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 114.37.46.70
※ 文章网址: http://webptt.com/cn.aspx?n=bbs/AfterPhD/M.1399871317.A.BB7.html
3F:→ goldmoun:网路设备看起来并没有大家想像的安全,但防护也不仅只有 05/12 16:20
4F:→ goldmoun:只有一道,明白清楚风险所在,但也不用过度反应... 05/12 16:21
5F:→ goldmoun:感觉对骇客来说...不管你买哪国的设备他依样骇得到你... 05/12 16:23
6F:→ goldmoun:台湾早就在普遍使用有问题的设备了!! 05/12 16:26
7F:→ goldmoun:至於华为的漏洞比较大还是cisco的漏洞比较大就不清楚了.. 05/12 16:27
8F:推 PHPer:叫工研院做ㄧ台给全国用,保证安全 05/12 17:56
9F:→ PHPer:和中研院一起合作开发应该就够了吧 05/12 17:56
10F:→ goldmoun:一般民众没有那麽多安全需求啦~真的有安全需求的警察、军 05/12 21:17
11F:→ goldmoun:真正机密的东西也不会让他透过无线网路在空中飞来飞去的 05/12 21:19
12F:→ goldmoun:用了华为会突然间有国安问题? 大部分都是炒作出来的感觉 05/12 21:20
13F:→ goldmoun:华为的效能怎样不知道,不过cisco做的真的比台湾厂商好.. 05/12 21:21
14F:→ goldmoun:少一行@@ 军方、私人公司,大多有自己的专网 05/12 21:22
15F:→ emitter:台湾有哪里坐的出人家愿意买的基地台啊? 05/13 21:31
16F:→ emitter: 作 05/13 21:31
17F:推 jack5756:正文、中磊、智易、明泰、合勤、亚旭 05/13 22:29
18F:推 mmonkeyboyy:美国都不用了.... 05/14 09:04
19F:→ mmonkeyboyy:洞都很大 因为有一堆有洞的东西当标准 大家都中 05/14 09:05
20F:→ mmonkeyboyy:华为效能不差 但也不好 够用就好 05/14 09:06
21F:→ emitter:femtocell也算? 05/15 18:14