作者datoguo (大头仔)
看板FuMouDiscuss
标题Re: [新闻] 第二类电信开放 NCC:无国安疑虑
时间Sat Apr 12 13:02:56 2014
对於张中一先生《让我们来更细细说明关於服贸二类电信》有意见。
开放二类电信是很危险的事。
※ 引述《timshan (轩哥)》之铭言:
: ※ [本文转录自 timshan 信箱]
: 作者: loach98 ( ) 看板: Gossiping
: 标题: Re: [新闻] 第二类电信开放 NCC:无国安疑虑
: 时间: Thu Apr 10 01:13:19 2014
: 想借题询问一下这位业界工作者的论述?
: 出处 http://ppt.cc/ckCX
其实像张中一先生这篇文章《让我们来更细细说明关於服贸二类电信》....
只是谈管理面与市场面,对於技术衍生的资安问题根本没有厘清清楚。
问题是谈管理面与市场面没屁用,太多方法避过了,
作者自己文中就有提到陆资规避限制方法了。
真正的重点是技术问题衍生的资安问题
(而且造成这个问题的原因竟然还是自己开门让对岸进来),
这才是学者们争议的焦点。
不过,其实作者自己也列出了一堆开放的风险,更加明显开放的风险,呵呵呵。
: 这次二类电信开放有三个项目归属於电信服务业中的第二类电信特殊事业服务,他们分别
: 是:(1)存转网路服务、(2)存取网路服务、(3)数据交换通信服务。这三者到底是什麽东
: 西?为什麽NCC说这已经罕有人使用,金额十分低?这就要看NCC的说明文件了。
: 存转网路服务(Store & Forward Network),这到底是什麽鬼啊?如果各位看看NCC的开
: 放说明就会知道。他是让你把东西先送到第二类电信机房後,第二类电信业者用IP或其他
: 技术把这些料传到远端他的机房,然後呢在转成应该要接受的格式送到目的地。举例来说
: ,因为传真电话费要钱,尤其是你如果传很多张的话长途电话也是很贵的。因此呢他帮你
: 取个巧,可能先转成影像,压缩送到远端他的机房後,再用市话送到目的地。这种类型的
: 服务在IP时代与E-MAIL时代还有谁要用啊?因此去年的营业额约500万台币左右。
张中一先生还停留在NCC的旧解释,跟不上时代。
说真的,我觉得政府很夸张,定义与规范不清楚,
这部份李忠宪教授回应张中一的文章中已经有指出了。
应该要求政府明确定义开放的二类电信那3项的子项细目,
再讨论那些子项细目使用的电信结构,会不会有资安问题。
不然服贸只说开放那3项,子项细目都没有明确定义,
中间防堵的资安技术细节也没有规划,
光是仅凭那3项名称,
随着时代进步,
其实也有含摄到现代许多技术,
资安技术细节就一堆问题了。
张善政说:「开放『存转网路』、『存取网路』『数据交换』3项通信,
他坦言『名字取的不好』,很容易让学者误解,理解学者的顾虑所在;
但实际上,这3项服务指的都是封闭式网路,『封闭式网路资料的存取,
跟网际网路是没有关系的』,他举例,像ATM就是封闭网路。」
张善政说「名字取的不好」,「容易让学者误解」....
天啊!
服贸开放二类电信的项目名词,可是服贸协议上使用的名词。
要知道,文字言语的存在,特别能使双方沟通甚至达成协议,就是仰赖共许的定义。
对内,对於名词意义,NCC与学者尚且无法达成共许,
NCC可以傲慢的说:都是你们学者搞错了....
可是,对外,签约之後,你能说都是对方搞错了吗?
服贸协议上根本没有「封闭式网路」这几个字,
而且随着科技进步,其实开放的二类电信项目范围早已变广,
范围已经包含现今许多使用的网路技术,
譬如这次服贸开放「存转网路服务(Store & Forward Network Service)」,
大家知道问题在哪里吗?
按照服贸协议名词,
现今网际网路采用的Packet Switch Network
就是一种Store & Forward Network Service,
网际网路资料传输也是一种Store & Forward Network Service,
也就是说,所谓Store & Forward Network Service会含摄到现有使用的许多网路技术。
有些人可能会说Store & Forward Network Service指的是传真服务之类(如NCC),
但是,
随着科技进步,其实Store & Forward Network Service在现代解释上,
也可以包含网际网路服务,
因为网际网路采用的Packet Switch Network,
正是含摄在Store & Forward Network Service范围内,
甚至网际网路的资料传输也可以含摄在Store & Forward Network Service范围内。
随时代不同、科技进步,
Store & Forward Network Service解释范围其实一直在扩大,已涉及网际网路服务,
NCC说Store & Forward Network Service是传真服务,
那已是很久很久以前的解释了。(约20年前了吧?)
同样名词,在现代已经可以解释为包含其他技术服务了。
同样名词,在现代已经可以解释为包含其他技术服务了。
同样名词,在现代已经可以解释为包含其他技术服务了。
如果对内对於名词都搞不定与定义不清,那对外NCC能保证签订服贸的对方,
对於Store & Forward Network Service的解释与NCC一样?
双方名词解释的差异问题,NCC几个委员说了算吗?
法律依据在哪?
(PS:连NCC自己都无法清楚解释服贸条文)
当对方威胁利诱的时候─
「X,按照服贸协议,明明就包含网际网路服务,
因为网际网路的Packet Switch Network
以及资料传输也在Store & Forward Network Service范围内,
X,给我依约开放!」,
是不是又要换一个说法解释?
其实要避免误解不难,
把开放的电信业务钜细靡遗明列出来,明确定义并立法,
并且明确规范中间防堵的资安技术细节,
免得将来任意解释。
以下提到其他开放的服务,也有同样的问题。
: 存取网路服务(Store & Retrieve Network),这又是什麽鬼?一样请看NCC的说明文件
: 。他是A方先把资料送到二类电信业者的机房。然後B方呢再去二类电信业者的机房存取。
: 什麽是最接近的例子?呼叫器。A方把电话语音留在机房。B方连上去听语音。这麽老的技
: 术谁要啊,因此营业额也低於500万台币。
什麽时代了....
: 数据交换通信服务,这又是什麽?这是这样子的。很久很久以前,在那个INTERNET还没有
: 出来的时代,你要跟你的分公司或客户连线,你们双方需要建专线,这个专线的两边呢是
: 一个封闭的网路外人进不来的。建专线有很多种拉法。你可以真的自己拉一根。你也可以
: 跟电信公司或二类电信业者租线路。这样子呢电信业者会在你两端(可以多点啦,但为简
: 化起见我们先谈单点)之间建一个专属网路协定的网路。从你们两边你们彼此可以看到对
: 方,但外界完全连不进来,因为网路上你们是隔离的。这种协定往往都很老例如X.25或
: FRAME RELAY。这技术後来在IP时代有了各式各样的新产品替代他。典型的例如MPLS VPN
: 。
以上谈到随时代进步,名词解释范围扩大问题,
可是NCC却使用20年前的名词,其实会包含到现今使用的许多网路技术。
以上谈到名词问题,这里开始谈技术细节。
你说的这段:
: 基本上现在的主流作法是,你们是透过电信公司的公众网路传但是呢在电信公司这边已
: 经把你藏了起来,让你虽然是在电信公司的大网路上传,可是里面却藏有你真正传输的协
: 定。到了电信公司远端机房以後才解开又变成你要用的协定。这业务量大点,全台约三亿
: 多。不过这真的只有企业会用,绝对没有一般民众会用。
(你数据交换通信服务漏掉了NCC提的ATM: Asynchronous Transfer Mode....)
数据交换通信服务不是只有X.25、FRAME RELAY与ATM,谢谢。
明确范围规范在哪里?
法源依据在哪里?
而且重点也不是作者谈到这2个技术,不要扯X.25、FRAME RELAY。
重点在:
1. 二类电信可以控制L2以上,
有拿到封包的能力,
也就有处理、复制、监听的能力,
但是目前没有规范封包处理、复制、监听这段。
(作者扯X.25、FRAME RELAY无法解决问题)
2. 开放业务不是作者讲的民众用不到。
服务对象包括ISP...怎麽会与民众无关?
如果社区网路业者包了整区的网路之後,
看陆资二类电信是比较便宜的,
所以承租陆资二类电信的服务,
请问这样是一般大众都用不到的吗?
譬如医院高雄分部里面有张中一先生的病历资料,
用二类电信传到台北总部,
结果这个刚好被业者抄走 (以下会谈一下张中一先生天真的认为加密即可解决的问题)。
请问这样是一般大众都用不到的吗?
跟一般大众没关系吗?
你说这个是业界公司在用的,一般民众用不到,
然而业界公司有可能处理的是所有民众的资料。
那个封包里面就有大家的资料了。
如果说二类电信不能连上INTERNET,
但是业者两端总要上INTERNET吧,不然怎麽提供服务?
而且INTERNET即使不是指对於客户开放的服务,也可能存在於架构或交换网路之中。
中间通道的规范在哪里?
技术上,没规范不能监听,而且也没办法规范。
为什麽不能规范,因为在除错时,一定会用到监听,
而且只要陆资二类处理封包就可以监听了。
还有,
NCC应该明确定义陆资二类电信可以申请BGP AS Number吗?
如果可以,就代表他可以自行处理对外连网。
目前有任何配套措施或规范吗?
: 好,我想前两个大家不会争议。大家应该会争议第三个,毕竟有企业会用啊。难道我们不
: 该保护企业吗?那我必须告诉各位。
: 2009年6月起事实上我们就已经开放了这几个业务给陆资持股50%了。如果你担心被窃听,
: 我们已经被窃听了5年了。这些位连署的教授这几年在干什麽?如果真有资安问题,已经
: 发生五年了。那这次到底开放什麽?这次是开放,这些二类电信公司可以把据点设在国外
: ,当然主要就是大陆。前面两个实在太不重要了,我们就不要讨论他了。你现在还在用传
: 真跟呼叫器吗?就算你有需要,你会介意被窃听吗?那传的都是明码。中间随便线路挂个
: 线就窃听了干嘛还从机房下手这麽麻烦?
: 我们回到数据交换通信服务来专注讨论。这业务,典型谁在用?例如我有企业,而我的分
: 公司或特别重要的客户在中国。那两者之间可以建立一个专线,让两地之间看起来像是同
: 一个网路。注意,这时候两个是被视为一个封闭的网路。这次开放主要的目的就是让提供
: 这服务的公司在中国有据点。而且中资也可以投资。坦白说,你只要就算用纯台资的二类
: 电信业者连到中国好了,在中国的那一头难道会是台资的吗?因此任何合理的业者都会用
: 加密来保护。如果有人不介意,那是企业自己的选择。这早就超过国家保护的合理范围。
: 到这边我们就知道所谓的绝不能开放,根本只是炒出来的议题,因为他是让你可以用中国
: 人投资的二类电信公司连到中国。你如果担心中国,你必然会加密。那二类电信业者是否
: 有中资,真的不是你要担心的。
二类在L2以上都可以处理、复制、监听。
被张中一先生这篇文章误导的人,
可能会以为加密就可以保护资料了,
然後质问为什麽企业不自己加密就好?
有可能认为这个资安问题归咎给国家与二类电信是没有道理的....
这样的认知显然太天真了。
作者显然也没有资安知识:加密不能解决一切。
作者显然也没有资安知识:加密不能解决一切。
作者显然也没有资安知识:加密不能解决一切。
加密也不能解决开放二类电信造成的资安问题。
姑且就作者天真的谈加密好了,
简单的破解方法:
如果作者打算两个节点建立加密通道,
那麽双方建立加密通道首要步骤是金钥交换(key Exchange),
可是,在被陆资二类电信控制下,
基本上你连金钥交换过程都会被监听、处理,
甚至被进行中间人攻击(man-in-the-middle attach)。
服务方拿到金钥,你的加密形同废物一样,就算SSL也一样。
何况一般使用者用的不会是强度很强的KE,
只要进行中间人攻击,SSL也照破不误,
而且一般使用者难以自知(一般使用者不会检查凭证)。
姑且举HTTPS做例子,光是在L6与L7就可以利用Proxy对HTTPS搞中间人攻击,
何况陆资二类是在更底层的L2,从更底层处理,
而且有若干监听技术方法。
有资安技术防堵之道吗?
法源依据在哪里?
你认为加密就可以,其实此中一堆问题,
难道你不知道有L2的国家级加密网路监听科技,可以用来监听整个国家通讯吗?
难道你不知道有L2的国家级加密网路监听科技,可以用来监听整个国家通讯吗?
难道你不知道有L2的国家级加密网路监听科技,可以用来监听整个国家通讯吗?
几乎可以破解一般常用的加密方法,
甚至支援如文件(譬如Office、PDF等)设置密码的暴力攻击破解。
更别谈可以利用漏洞破解加密,譬如最近很红的Heartbleed:
http://mashable.com/2014/04/09/heartbleed-bug-websites-affected/
中文:
http://goo.gl/bt6K99
再来,如果作者打算事先自行将资料加密後再传输,
若我是陆资二类,
我监听双方通讯,若是明文通讯,就是直接监控Session,
如果双方采用加密通道,我除了监听双方金钥交换,甚至进行中间人攻击,取得金钥,
至少以上两种情况监控Session後,
将恶意程式传输给企业或使用者,
让他们以为是对方传输过来的资料,引诱他们执行後,
在电脑中植入恶意程式,
以後Client自行加密之前,
先复制一份副本出来。
作者天真的以为加密就能解决一切,可见他完全不懂:
在技术上,开放二类电信的资安风险是整个通道从L2开始被处理、复制、监听。
在技术上,开放二类电信的资安风险是整个通道从L2开始被处理、复制、监听。
在技术上,开放二类电信的资安风险是整个通道从L2开始被处理、复制、监听。
而且还是政府光明正大开放让陆资变成中间人进行处理、复制、监听。
而且还是政府光明正大开放让陆资变成中间人进行处理、复制、监听。
而且还是政府光明正大开放让陆资变成中间人进行处理、复制、监听。
随便想也知道开放二类电信会有一堆资安问题....
NCC的资安技术防堵之道咧?
配套措施咧?
法源依据咧?
在哪里?
NCC说没有国安疑虑,是这样吗?
关键资讯基础建设保护(CIIP)就是从资安谈到国安,
而且还是行政院「国家资通安全发展方案」重要议题,
其中包含电信安全。
开放二类电信此3项目随便想都有一堆资安问题,
可是NCC连防堵资安风险的配套措施与法源都没有,
说没有国安疑虑,大家相信吗?
政府的 Z > B ,谢谢指教 可以充当资安吗?
我可不相信政府的 Z > B ,随便想就一堆资安问题。
: 再来,光这样还不够。服贸为了袒护台湾,他还加了额外的限制。
: 不开放连上INTERNET的服务
这里问题很大。
其实讲什麽保护机制不可连结INTERNET,这是有问题的。
可以猜想得到想规范二类电信业者要保障在机房之间的线路是专属线路,
而这线路不能连上INTERNET。
但是这条规范一点用处也没有,你两个端点还是得必须上INERNET,
否则如何提供客户存取资料?
而且INTERNET即使不是指对於客户开放的服务,也可能存在於架构或交换网路之中。
这条规范怎样看都是可以用网路技术钻漏洞。
: 只要语音有关的服务也不开放
以前你可以说语音是语音、资料是资料,但现代可不一样了,
现代语音可以是资料,如果主张传输的明明就是资料,你区分的标准在哪里?
法源依据在哪?
配套措施在哪?
: 持股不得超过50%iv. 要是大陆或海外的上市公司,他们要对市场负责的。会用二类电信
: 业务的,本来就属於愿意用较低代价换得可能较高风险(例如资安或不稳定度)的客户。
: 这些上市公司要为了这些穷客户牺牲自己的信誉?
: 要取得ISO 27001与27011资安认证
ISO 27001与27011如何解决技术问题?....问题简单举例如下:
如何解决通道被监听的问题?
如何解决技术上的风险问题?
如何解决中间人攻击的问题?
如何解决开放二类电信造成的资安问题?
: 用户资料、业务系统都不能在大陆。各位可能会说,那万一他偷偷移怎麽办。的确有可能
如果陆资要偷传个资到大陆,台湾根本无法一一检查封包内容,
特别是当陆资与大陆之间的连线是加密网路,更难检查。
在加密网路下,陆资偷传个资,
台湾怎麽抓?
怎麽监测陆资偷传个资?
事实上很难做到。
作者自己都说:
「用户资料、业务系统都不能在大陆。
各位可能会说,那万一他偷偷移怎麽办。的确有可能」,
作者其实也承认了陆资偷移个资的风险,
显见作者也是知道开放二类电信有其风险在。
在技术上,根本难以规范陆资偷移资料。
那干嘛还开放!
: 。但会使用这种便宜服务的使用者,本来就会把风险考量在内。他就是拿风险换价格。因
: 为如果要安稳,中华电信也有提供相同服务,你可以付较高价取得呀。这就是市场机制。
作者还讲:
「但会使用这种便宜服务的使用者,本来就会把风险考量在内。他就是拿风险换价格。」
显然作者也认为使用陆资服务是风险─那干嘛还开放!
而且陆资来台削价与低价抢标,与国内业者竞争,
会有大量业者改用陆资的服务(陆资也可以绕好几圈进来投资,难以识别)。
一堆使用业者并无自行加密观念,一旦使用了陆资服务,
等於有资料被偷听的风险,把资安的风险归咎於使用者自己的问题,
是完全不负责任的说法,
因为造成更多风险的形成竟然是与敌国合作的体制缺陷─引狼入室。
就是有风险才更不能开放。
再说,如果按照作者这种讲法,
等於承认使用陆资二类电信会存在风险,
如果叫人家不要用便宜服务,使用了会有风险,
那开放二类电信这部份的服务更没意义。
而且一旦陆资削价便宜,会衍生很多问题。
请问政府有配套措施吗?
政府和各单位采购都是最低价得标,
中国许多企业的背後都是官方,
如果他拿钱来台湾的公司,表面上服务品质更好,便格更杀,
公务员基於采购法,是不能不宣告该厂商合法得标的。
这样市场会全给他们做掉。
接下来搞不好连国防部的标案他们都拿得到。
这会有多少问题?自己想像吧。
: 陆资不得具控制力。很多人误解服贸附件一的意思,以为说NCC认定50%就代表不具控制力
: 。他不是这样解释的。不具控制力是一项额外条件。也就是说,虽然陆资可能出很多钱,
: 但是呢陆资不得对人事、营运与财务有影响力。
陆资可以用人头啊,而且陆资变金主,所谓「人在屋檐下,不得不低头」,
业者有很大可能不会诚实说被陆资控制的啊,不然陆资被处罚,对业者也没好处,
怎麽规范?
事实上有钱就是老大,就是有影响力,
怎麽知道陆资没有影响人事、营运与财务?
那是人家公司内部的事情,你怎麽监听?怎麽规范?
: 有就是违反。摆明着告诉陆资,你只能当
: 投资客但不许讲话。另,NCC也承认如果陆资绕好几圈,洗成其他国家资金的状况难以克
: 服。但这本来就很难克服,技术上他可能根本就是美资或其他国家。
连作者自己都知道很难克服,所谓「陆资不得对人事、营运与财务有影响力」,
这样的规范一点屁用都没有,
如果我是陆资,我才不理你....
: 你要以法律或行政命
: 令指控美国公司吗?依法他们可是得以100%持有喔。这次开放的业务全年业绩不过3亿多
: (整个二类电信的0.7%)小到一个不行。所以担心绕圈圈洗乾净再来投资这种事情就不要
: 担心了。没有那麽大的诱因。
: 不得跟国内固网业者合资,实际上就限制了这公司的规模与竞争力。刻意压低了对市场的
: 吸引力。
: 为了一一破解各大教授的批评,NCC甚至生出了Q&A挑明着针对各教授的错误直接批。各位
: 可以去参考一下。
: <更多内容详原文 http://ppt.cc/ckCX>
看了一下,作者还说
「比较敏感的电信机房已经禁止陆资公司进去了,
相对比较不敏感的电脑主机机房则适度开放」....
作者要先定义:
啥叫敏感?
啥叫不敏感?
法源依据在哪里?
而且如何过滤人员?
作者也有提到风险来自於内部人员,
问题就是现在要让陆资渗入二类电信,
内部人员有很大机会会是倾向陆资,而且必须听命行事,不然工作不保。
而且陆资明的暗的控制二类电信,他想让谁进去机房,管得着吗?
任何门禁资料人员记录其实都可以假造。
而且如果说:禁止进入电信机房,但是允许进入电脑机房....
作者的机房观念还停留在古早时代!
随着科技进步,
现代所谓电信机房,其实多已电脑化,也可以视作电脑机房 (电信设备混搭电脑机房),
时代已经不一样,
所谓电信机房与电脑机房,
在实务上,分界其实没那麽明显。
请问作者判断电信与电脑机房的定义是什麽?
法源在哪里?
不许进入电信机房,却许进入电脑机房,根本是忽略现况的混淆视听。
现在是2014年了,
可是作者的知识与观念还跟着NCC停留在古早时代....
NCC使用的是很久很久以前的服务名词,
而那时的名词,随着科技进步,在现代解释范围老早不一样了;
甚至会包含到现今许多网路服务与技术。
用那时的名词,再加上子细项目没有明确定义,
馍糊不清,陆资随便可以扩大解释,
再加上国内也没有明确立法定义,
问题很大。
最後重复一下一开始说的:
张中一先生这篇文章《让我们来更细细说明关於服贸二类电信》....
只是谈管理面与市场面,对於技术衍生的资安问题根本没有厘清清楚。
问题是谈管理面与市场面没屁用,太多方法避过了,
作者自己文中就有提到陆资规避限制方法了。
真正的重点是技术问题衍生的资安问题
(而且造成这个问题的原因竟然还是自己开门让对岸进来),
这才是学者们争议的焦点。
不过,其实作者自己也列出了一堆开放的风险,更加明显开放的风险,呵呵呵。
最後附一下林盈达教授的说明:
http://webptt.com/cn.aspx?n=bbs/FuMouDiscuss/M.1397152906.A.7D6.html
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 118.161.202.198
※ 文章网址: http://webptt.com/cn.aspx?n=bbs/FuMouDiscuss/M.1397278979.A.399.html
※ 编辑: datoguo (118.161.202.198), 04/12/2014 14:00:47
1F:推 commbest:推!写得很赞 04/12 15:54
补充最近很红的恐怖安全漏洞 Heartbleed 连结。
※ 编辑: datoguo (118.161.205.28), 04/12/2014 16:18:30
※ commbest:转录至看板 Gossiping 04/12 16:26
2F:推 Butcherdon:先推 被淹没了 04/13 17:49