• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 風雲人物

【專訪】陽明交通大學終身講座教授謝續平

2024-08-05
分類 : 風雲人物
0
A A
0
1200x630 I158d13 3

◤ 陽明交通大學終身講座教授謝續平

SEMI E187 剛出爐的半導體製造環境資訊網路安全參考架構提出結構化的網路安全設計,不僅有助於瞭解工廠內所有網路資產的狀況,洞察資產在網路中的通訊狀況,亦可保護設備免受惡意軟體帶來的各種威脅。

採訪/施鑫澤·文/林裕洋·刊期/2024.08


回顧 2018 年,身為全球晶圓代工龍頭的臺積電,儘管向來非常重製資安防護工作,然在駭客攻擊手法多元下,最終依然爆發遭到勒索軟入侵,導致產線被迫停止 24 小時運作的憾事,預估停工損失高達 50~60 億臺幣。臺積電在重新審視自身的資安防護機制與策略外,也決定擔負提升全球半導體資安防護力的重責大任,除攜手各領域夥伴共同制定半導體首個資安標準 E187 之外,2021 年也攜手 SEMI 成立 SEMI臺灣半導體資安委員會。

SEMI 臺灣半導體資安委員會共有四個工作小組,各自負責專屬工作事項,如第一工作小組曾發布的 SEMI E187 Checklist(SEMI E187標準基本實施檢核表),其中量身打造的半導體產業別通用問卷,為產業提供業界之樣態且增加產業資安評估效率。

[推薦文章:SEMI 攜手半導體供應鏈 提升資安實力 ]

身為 SEMI 臺灣半導體資安委員會第四工作小組成員的陽明交通大學終身講座教授謝續平說,第四工作小組工作著要是訂定工作相關指引,其他工作小組則會規劃實施方式、制定評估表準等。近期最新發表的「半導體製造環境資訊網路安全參考架構」,便是針對半導體製造環境定義出一套通用且最低限度的安全要求,包括電腦作業系統規範、網路安全、端點保護、資訊安全即時監控(Visibility & Control)等四大層面,並採用業界熟悉的普渡模型(Purdue Model)。

半導體製造環境資訊網路安全參考架構涵蓋第零層到第五層的 IT、OT 與工控場域,逐一提出網路、裝置、與應用軟體之合規、組態管理與行為即時監控、漏洞與修補管理、近端與遠端接取、安全資料交換、威脅防禦、偵測與回應等參考架構,企業資安管理者可藉此妥善評估基礎資產應用、相關風險以及如何針對這些問題制訂網路存取策略或補救措施。

內容目錄 隱藏
發表半導體網路模型 有助 SEMI E187 落實
推動公司治理 董事會參與資安策略制定
資安政策符合需求 才能達到治理目標
落實 RACI 概念 有助減少營運風險
陽明交大首創以網路攻防平台為基礎 全力培養高階資安實務人才

發表半導體網路模型 有助 SEMI E187 落實

◤ 陽明交通大學終身講座教授謝續平說,近期發表的半導體製造環境資訊網路安全參考架構,針對半導體製造環境定義出一套通用且最低限度的安全要求,包括電腦作業系統規範、網路安全、端點保護、資訊安全監控等四大層面,並採用業界熟悉的普渡模型。

由臺灣業界制訂的第一個半導體資安國際標準 SEMI E187,目前已有均豪精密與東捷科技獲得首批 SEMI E187 半導體設備資安合格性證書

(Verification of Conformity;VoC)。而 SEMI 臺灣半導體資安委員會在推出半導體資安風險評級服務之餘,進一步推出 365 天全方面防護方案,引進第三方風險評分和風險態勢服務,協助廠商監控供應商資安態勢,並導入 Panorays 第三方網域掃描服務技術,進一步提升安全防護機制。隨著臺灣半導體業界對資安意識的逐步提升及落地實踐,目前已有臺積電等半導體業者,將SEMI E187 列為採購設備標準之一。

至於 SEMI 半導體資安委員會第一工作小組提出的 SEMI E187 標準基本實施檢核表,則訴求在作業系統方面更新版本至少要在 12 個月內有效,必須保持最新的安全修補,網路方面則要提供 HTTPS、SFTP、SSH 的安全協定,終端保護需要有弱點掃描、惡意軟體監控等功能,機台要有接取控制的設定等等。

[ 加入 CIO Taiwan 官方 LINE 與 Facebook ,與全球 CIO 同步獲取精華見解 ]

謝續平指出,長久以來,半導體產業一直缺乏一致性的資安標準,或因機台老舊而無法更新,使得相關設備與節點暴露在高風險環境之下,無論是供應商、員工或承包商都可能成為資安破口,動輒影響營運,造成財務損失或傷害品牌信譽與合作關係。半導體製造環境資訊網路安全參考架構提出更具結構化的網路安全設計,不僅有助於瞭解工廠內所有網路資產的狀況,也能洞察這些資產在網路中的通訊狀況,可保護設備免受惡意軟體帶來的各種威脅。

推動公司治理 董事會參與資安策略制定

早期在追求利潤最大化的前提下,企業營運指標端看獲利能力。然而隨著企業永續、社會責任等議題受到重視,公司治理概念也成為備受關注的議題。公司治理是指一種指導及管理企業的機制,以落實企業經營者的責任,並保障股東的合法權益及兼顧其他利害關係人的利益。自 1999 年 OECD(經濟合作暨發展組織)公司治理原則問世後,已被各界公認為良好公司治理的國際基準。隨著 OECD 新版公司治理原將永續納入,企業在 ESG、資安等領域落實程度,也成為公司治理不可或缺的一環。

謝續平表示,SEMI 臺灣半導體資安委員會的第四項工作重點是依據半導體產業主要資安風險,訂定相關指引,目前已經陸續訂定兩項指引,包含「E187參考實務」以及「製造環境資訊安全參考架構」,未來將持續評估供應鏈共通風險且進一步提出改善方案,以作為企業 CEO 或董事會制訂資安策略的參考。

[推薦文章:安全管理觀念正確的心態 ]

長期以來,無論是 CEO 或董事會都將資安治理視為專業領域的工作,全權交給 IT 或資安部門處理,然這種看似理所當然的做法有很大問題。事實上,在 ISO 27001第一章節中便提到制定資安政策的重要性,必須依照不同公司特性,找出最重要的核心業務後,再依此制定資安政策。

舉例來說,製造業在制定資安政策時應該要有廠長參與,因為該主管是最熟悉工廠運作的人員,深知產線運作過程中的細節與彼此之間關聯為何。如此一來,資安政策才能達成保護產線運作的目標,不會影響到原有的生產流程。

資安政策符合需求 才能達到治理目標

金管會透過修改公司法方式,要求上市上櫃公司需依照規費配置資訊安全人力資源,如資安長、資安專責主管及人員等。

然而,現今多數企業每年董事會核可編列相關預算之後,即交由技術部門全權負責。然而抓病毒與防堵威脅降低企業風險卻是截然不同的兩件事情,企業若要防範資安威脅事件發生,便必須從董事會層面開始參與,從上到下全面融入資安思維,才能制定一套符合公司發展與營運需求的資安政策。

「過往落實資安政策的最大挑戰在於網路行為的可視化,如最新問世的 ISO 27001:2022 中,即特別強調看見(visibility)問題和有效監管的問題。現今市面上有很多可視化工具可以選擇,助資安人員克服過往網路可視性不足的問題,能夠掌握每個事業群(Business Group,BG)的資安狀況,保護核心資產與生產運轉,才能滿足治理所需。」

謝續平解釋:「從公司治理角度來看,集團中每個事業單位都需有專職人員參與資安管理,畢竟每個事業群的營運特性迥異,僅 IT 人員透過資安工具遠端監控資安狀況,不易瞭解某些行為對事業單位帶來的衝擊。如 IT 人員發現有員工連上某個網站,但若非親身處於該環境中,不易瞭解該員工行為背後的意義,如此便成為落實公司治理的最大隱憂。」因此,企業在制定資安策略過程中,不僅應有董事會成員參與,也必須連同事業群部門共同參加,才能讓策略符合營運需求,達到提升公司治理效率的目的。

落實 RACI 概念 有助減少營運風險

長期關注臺灣資安落實狀況的謝續平發現,許多企業均有公司治理的盲點,除 IT 人員因為過往接受較多資安意識訓練,許多人也欠缺 RACI(角色分工,負責者(Responsible)、當責者(Accountable)、事先諮詢者(Consulted)和事後告知者(Informed))的概念。簡單來說,即是誰負責哪些工作必須定義清楚,才能讓相關政策執行能落實、達成預定目標,讓公司治理更為完善。

舉例來說,BG 單位可能基於某些突發事件或工作需求,可能會要求 IT 人員將 A 廠區電腦搬移到 B 廠區之中,或者將辦公室裡的電腦搬移到產線區。但是廠區之間環境迥異,資安要求也有大不同,更遑論辦公室環境與生產線之間的差距更大,此種要求往往會造成資安問題,成為落實公司治理的大障礙。

謝續平指出,很多事業單位要 IT 人員負責所有與電腦相關工作,但是在請求協助時並沒有公司治理的思維,無法落實 RACI 工作。在此狀況之下,即便 IT 人員明知電腦設備移動可能造成資安風險,但也只能在壓力被迫做出存在風險的工作。

陽明交大首創以網路攻防平台為基礎 全力培養高階資安實務人才

回顧 2014 年,由陽明交大資工、CHROOT、臺大 217 等年輕駭客組成的臺灣駭客團隊 HITCON,在美國拉斯維加斯舉辦的駭客大賽 DEF CON CTF(搶旗攻防戰)中獲得全球第二名佳績。此亮眼成績除讓民眾見識到臺灣年輕學子積極投入資安領域的熱情外,也發現當時交大已投入資安學程與人才培育的亮眼成績。

陽明交大年投入資源於網路攻防相關研究與教學之發展多年,並成立資通安全研究與教學實驗室,開設資訊安全相關學程。交通大學資訊工程學系在資訊與網路安全研究領域上擁有全國陣容最為堅強的師資與傳統。包括 AI 智能自動化網路攻防實務、駭客行為分析、企業網安實務、系統安全、網路安全、軟體安全以及密碼理論,均有專任的師資以及諸多優秀的同學投入相關的研究與活動。

[ 熱門精選:專訪國立陽明交通大學資訊學院副院長陳添福教授 ]

2005 年 4 月配合臺灣資通安全研究與教學中心(Taiwan Information Security Center,簡稱 TWISC),設立中區 TWISC@NCTU 研究與教學中心。2010 年更將其提升為校級中心。透過整合現有 TWISC@NYCU 教研資源、國防資電科技中心設備資源,所建構之資安課程更為全國大專院校中最為完整之編制,從基礎知識到進階技術一應俱全,特別值得一提的是陽明交大擁有全國首屈一指的攻防平台可用於支援研究與教學。

謝續平指出,培養高階資安人才,陽明交大資訊學院以兩大實驗平台:AI 智能自動化攻擊威脅產生平台(AI-Empowered Threat Generator)以及 AI 智能自動威脅監控(Visibility & Control)平台,培育學員網路攻防能力,包括資安攻防的技術能力、實務技術演練、攻防案例分析,與應用平台操作等。

另外,也成立資訊安全研究所、國防資安管理碩士在職專班、科技犯罪偵查資通訊碩士在職專班,期盼達成「培養前瞻資通安全知識、資訊安全設計與跨領域整合能力」、「培育具獨立研發能力之資訊安全人才」、「培育具有國際觀、團隊合作與溝通領導能力之資訊安全專業人才」等教學目標。

根據陽明交通大學提供資料顯示,透過成立資訊安全研究所方式,達成師生共同探索資安領域的理論與實踐,促進學術研究的深化與創新。所以在課程設計上,也強調理論與實務並重,提供豐富多元的學習環境與實驗室設備。學生除了獲得扎實的理論基礎外,還能參與真實案例分析與解決方案的探討,培養解決問題的能力。

最後透過國際交流,促進與國際頂尖資安機構的合作交流,提供學生國際化的學習機會,拓展國際視野與人脈關係。讓學生有機會參加國際學術會議、交流訪問、海外實習等活動,增進專業知識與跨文化溝通能力。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

標籤: ITPurdue Model半導體董事會資安資安策略金管會駭客
上一篇文章

如何防止可攜式媒體帶來的網路威脅

下一篇文章

虛擬桌面基礎架構:安全風險

相關文章

1200630
風雲人物

【專訪】鄧白氏國際市場首席營運長鮑文安

2025-11-07
1200630110503
風雲人物

【專訪】旭榮集團執行董事黃冠華

2025-11-05
120063011052
風雲人物

【專訪】數位發展部部長林宜敬

2025-11-05
下一篇文章
虛擬桌面基礎架構:安全風險

虛擬桌面基礎架構:安全風險

追蹤我們的 Facebook

近期文章

  • AI Factory 助攻 製鞋業邁向智慧製造
  • Arm Unlocked Taipei 2025 深化生態系合作 打造智慧運算未來
  • 電商業務滲透新市場 驅動 Appier 業務動能成長
  • 投球軌跡誤差<1 cm 棒球科技「鷹眼」精準度直逼 MLB
  • 智慧杆示範場域 松菸以 AI 即時監測提升城市服務

📈 CIO點閱文章週排行

  • 釣魚網站以假亂真

    【全支付盜刷事件】你需要知道:偽冒釣魚如何發生、該如何判斷與應對

    0 分享
    分享 0 Tweet 0
  • Citrix Asean 攜手邁達特推廣 Citrix VDI

    0 分享
    分享 0 Tweet 0
  • 【專訪】數位發展部部長林宜敬

    0 分享
    分享 0 Tweet 0
  • 2025 CISO Insight 資安調查報告

    0 分享
    分享 0 Tweet 0
  • 提示工程已死!情境工程成為 GenAI 新顯學

    0 分享
    分享 0 Tweet 0
  • 頂尖 CIO 如何規劃 AI 預算取得成功?

    0 分享
    分享 0 Tweet 0
  • 台灣金融 AI 大語言模型之發展與產業應用

    0 分享
    分享 0 Tweet 0
  • AI 結合醫療資料,Absci 引領 AI 篩選藥物浪潮

    0 分享
    分享 0 Tweet 0
  • 【策略黑客術 Part 1】以提示工程瞬間跑完四大分析

    0 分享
    分享 0 Tweet 0
  • 臺灣智慧醫療學校 11/19上線 培訓四大 CMIO 職能

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

I172s18

提示工程已死!情境工程成為 GenAI 新顯學

有一段時間,提示工程(prompt engineering)感覺像是一種策略。只

Owennini1200

電力需求爆增 AI帶來電源產業新機會

文/林宏文 日前我訪問廣閎科技董事長林明璋,談到廣閎在電源 IC 領域創業 18

1200630110503

【專訪】旭榮集團執行董事黃冠華

紡織 AI 轉型 跨國智慧綠色供應鏈 紡織業面對全球競爭與永續議題,AI 不僅是

Evoto

LINE 推進 AI 代理 打造全生態智慧服務與產業聯防機制

文/鄭宜芬 LINE 台灣 22 日舉辦年度記者會 LINE CONVERGE

I172s12

虛擬資產普及化下的資安新課題:用戶級風險管理崛起

文/蔡孟凌 長久以來,虛擬資產始終在主流金融的高牆外徘徊,而「信任」是其中最難跨

I172d05

AI 成為推動企業永續的堅實後盾

文/林呈欣 企業領袖要正面面對龐大而艱鉅的氣候挑戰而不退縮,透過更全面理解氣候變

1200630 (2)

製造業 AI 轉型:流程自動化、結構再造與智慧決策

AI 浪潮席捲而來,全球供應鏈重組。企業的數位轉型已不僅止於流程自動化,而是經歷

I172s15 1

台灣金融 AI 大語言模型之發展與產業應用

在地化、合規化與普惠化三路並進 台灣憑藉深厚金融資料與健全監管,積極打造本土金融

12006301103

【影】員工不會寫 Email 老品牌「乖乖」如何注入新靈魂?

文/鄭宜芬 「我剛來時,還有人不會寫 Email。」乖乖總經理簡嘉鋒上《大師 5

Ciotaiwan logo 600 white

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音