跳至主要內容

參與 1 月 11 日的「資通安全管理法」公聽會感想


如果有人讀過由去年諾貝爾經濟學奬得主 Richard H. Thaler 的《不當行為》,也許就會開始學習如何當一個理性的經濟學者,而不被衝動或個人習慣沖昏頭進行不當的消費。書中所提到的一些概念其實更可以運用在各個場域裡,包括已參與幾次的座談會到今日公聽會的「資通安全管理法」。

法學專家們的疑問

大概整理了幾點:
  • 如何避免技術性的規避或離開市場?
  • 行政救濟的相關事項。
  • 擬這套法案時參考美國、日本、新加坡等這些國家的依據是什麼?是經濟或科技發展情況還是剛好搜尋到這個國家有這套法律,所以拿來用?
  • 這部「資通安全管理法」的主管機關是台灣的行政院,行政院主要是整合政策的功能,本身無執法的能力,僅能要求被管制者義務執行,也就是主管機關的管制責任是空虛的。
  • 參考的國家都有編制專責的單位與規劃預算,如果在台灣這套法令通過了,開始實行了,有編制的人力嗎?執行的能力嗎?可能沒有。
  • 「資通安全管理法」有主管機關,但「個人資料保護法」沒有主管機關。這兩部法一樣重要,但為什麼會有這樣的差異?

關於「關鍵基礎設施」的定義

在原本草案最具爭議性的第十八條被刪除後,大家的著眼點則放在「關鍵基礎設施」的定義,是否以行政院國土安全辦公室所定義關鍵基礎設施為主或是應該以網路服務設施作為關鍵基礎設施。
去年 12 月20日,幾個立法委員又開了一場座談會,那時我看到了朋友傳來的會議照片,我對朋友說,我所想到的關鍵基礎設施是這麼分類的:
  1. 優先該規範的應該是與網路有關的硬體建設:通訊基地台、線路、交換中心、資料中心、電信公司….然後再分等級。
  2. 次要為是建立在這些網路基礎建設之上的,有迫切性、與人權、人身安全及民生有優先需求的基礎建設或服務:國防(他們不談不然這會優先)、能源、醫療、照護事業、交通等基礎建設。
  3. 再來是與日常經濟活動相關的銀行金融、商業行為等相關應用與服務。
今天在會場裡,我再回頭檢視「資通安全管理法(草案)」中關於關鍵基礎設施的分類方式,於是有這樣的體會:若以一般民眾所能受到對網路建設不理解的多數人來說,國土辦所定義的「關鍵基礎設施」是對民眾最「有感」的,如果以技術人員的角度來看,這些不是技術人員或資安人員所定義的「關鍵基礎設施」。例如:台電停電五分鐘會比網路伺服器停止服務五分鐘所受到影響的層面來得更廣泛。

檢視立法的目的

由於今天的公聽會讓我感受到只是邀請專家學者為委員們上課,當IThome的記者朋友回饋她多年來處理資安新聞與看到國內各單位缺乏資安意識的感觸時,於是我開始回想:「這部法案訂立的目的是什麼?」
在第一版的提案中第一條提到:「為積極推動國家資通安全政策,加速建構國家資通安全環境,帶動資通安全產業發展,以保障國家安全,維護社會公共利益,特制定本法。」條列如下:
  1. 積極推動國家資通安全政策
  2. 建構國家資通安全環境
  3. 帶動資通產業發展
  4. 保障國家安全
  5. 維護社會公共利益
去年 12 月 20 日的審議後,第一條修改為:「為積極推動國家資通安全政策,加速建構國家資通安全環境,以保障國家安全,維護社會公共利益,特制定本法。」
  1. 積極推動國家資通安全政策
  2. 建構國家資通安全環境
  3. 保障國家安全
  4. 維護社會公共利益
也就是在修改後的法案裡已無所謂的「帶動資通產業發展」這件事。
在行政院版的「資通安全管理法 (草案)」被送入立法院後,簡處長曾受邀為大家解釋相關的疑問,那時我的解讀,立這個法的目的是:
  1. 推動國家資通安全政策
  2. 維護國家資通訊安全 (呼應資安即國安)
  3. 促進國內資通訊產業發展
  4. 提升公務部門中資訊部門人員的位階
  5. 促進國際交流
而上述的第3、第4也包含了建立資安意識、教育、人才培育、產學合作,畢竟那時我讀了日本的《網路安全基本法》,也相信在其規劃裡,也許在子法的部份會提到這些內容。於是再進一步確認,整理如下:
  1. 台灣 2017 至2020 年的資通安全政策為國家資通訊安全發展方案(106–109年)已在去年11月時公布於行政院國家資通安全會報網站。
  2. 關於產業發展及人才培訓的部份列於該方案中。發展新興資安產業、產學交流的主管機關是經濟部,而人才培育的主管機關是教育部。
  3. 該方案也規劃了政府部門人員資安意識、職能的提升,包括成立千人的資安應變小組。
  4. 在 2016 年的 8 月也公布了一版「國家資通安全通報應變作業綱要(修正版)」。
  5. 在行政院版的「資通安全法 (草案)」第四條與第五條也列有人才培育及國際交流。
國際交流的部份,其實台灣的 CERT 或相關的單位都會與國外的單位交流,只是我是非當事人通常是不知道,只有在 APrIGF Bangkok 2017 時第一次見到台灣的 CERT 。
昨天在讀 IGF 2017 關於資訊安全的報告,也與 APNIC 的朋友 Adli Wahid 討論到 CERT ( Computer Emergency Response Team) 的責任與義務。他認為,CERT 的存在與義務也僅是為了他們的目的而已,很多時候一般人不認為 CERT 有發揮什麼實際作用,事實上 CERT 並不負責國家安全,但可以協助與協調資安事件發生時的處理程序,減輕資安事故造成的傷害,並加速受害單位從事故中恢復的能力,事實上他與 TWCERTTWNCERT 也有過互動,也提過台灣的相關單位是十分樂於分享、交流資通事件與處理方式,在某些國家或單位是少見的。同時也提醒我一點:
There is no silver bullet in security.
如同在 GCCS 2017 中的資安專家就提到,你永遠不知道那些攻擊行為的目的是什麼,也無法阻止攻擊事件的發生,只能減輕傷害與損失並加速復原。

在經歷了去年的網路治理會議後,幾乎每場會議都會談到如何建立每個人對個人資料、資訊安全、隱私保護的意識與能力,所以可以知道這是一件很重要的事,也不是只有台灣人缺少這樣的意識與能力,更樂見於國家有心提升公務人員有居安思維的意識而放在國家資通安全發展方案中。

後續建議

在今天的公聽會結束後,簡處長也提到對於後續的六部子法:
  1. 資通安全管理法施行細則
  2. 資通安全責任等級分級辦法
  3. 資通安全事件通報及應變辦法
  4. 資通安全維護計畫實施情形稽核辦法
  5. 資通安全情資分享辦法
  6. 公務機關人員資訊安全事件獎懲辦法
在一月底會以公開的方式,除了召開座談會將逐字稿 (希望我沒有誤會)與會議記錄公開上網外,也會透過國發會的平台 (不確定是 vTaiwan 或是 JOIN平台) 公開徵求意見。
事實上我也在思考以下哪一種方案對整體社會的機會成本最高:
  1. 繼續修改這部行政院版的「資通安全管理法 (草案)」同時照資安處的規劃徵求上述六部子法的意見。
  2. 撤回行政院版的「資通安全管理法 (草案)」並公開徵詢意見重新撰寫,連同六部子法 (可能不用到六部) 一起讓人民參與。
針對方案 1,各界都已投入大量的時間與人力成本於現有的草案中,幾乎已是無法回收的沉沒 (默) 成本,也許是因為這樣才執著於修改現有的法案並繼續擬六部子法。然而我所擔心的是若是行政院版的草案通過,很有可能因為母法過於模糊 (已被刪改的與最初目的不同)、子法內容未明的情況下,會不會傷害到經濟社會 (例如逼迫國內業者外移、對外國廠商無拘束能力、或法學專家們提到的) 或有無侵犯人權?
若是方案 2 ,對於資安處的傷害頗大,但理性的經濟人並不會計較沉沒(默)成本,適時停損,也可以就先前的錯誤經驗,研擬出方向,避免犯下重覆的錯誤,更確定也不會造成各界擔憂的法案出來,對整體社會來說也許就不必要再針對六部子法召開所謂的 15 場專家學者座談會和多場委員會議⋯⋯等不必要的各種成本支出。
然而最終的評估可能還是要由資安處來決定,畢竟站在我的角度來說,資通安全管理法是必要的,但請長官們以人權、整體社會與經影在法案實行後所需要付出的代價、遭受到的影響來考量這部法案是否要繼續修改還是撤案撰寫。

以人權為基礎的網路安全政策建議

去年在 APrIGF Bangkok 2017 參與了網路安全的教育訓練,其中 GPD 提供了一份文件:「Recommendations for human rights based approaches to cybersecurity」,在徵求同意翻譯至中文後,列在以下,希望不論是繼續修改還是重新撰寫,都希望能考量以下建議:
  1. 網路安全政策和決策過程應該要保護及尊重人權。
  2. 網路安全相關法規、政策、實行措施的發展,應該要出自於內心對於人權的尊重來設計。
  3. 網路安全相關法規、政策和施和實行措施應該要強化人們在線上與離線時的安全,考量關於個人與團體在不同風險中所面臨的威脅。
  4. 網路安全相關法規、政策和施和實行措施的發展和執行,應該要符合國際法,包含國際人權法和國際人道主義法。
  5. 網路安全相關法規、政策和施和實行措施不應該被作為侵害人權的藉口,特別是自由表達、集結社團、集會和隱私方面。
  6. 對於網路事件的回應不應該侵犯人權。
  7. 網路安全相關法規、政策和施和實行措施應該要維持及保護網路的穩定性與安全性,且不應該破壞基礎設施、軟硬體和服務。
  8. 網路安全相關法規、政策和施和實行措施應要能反應在加密和匿名規則上,確保人權的實現,特別是自由表達、集結社團、集會和隱私。
  9. 網路安全相關法規、政策和施和實行措施不應該阻礙有助於保護人權的科技發展。
  10. 網路安全相關法規、政策和施和實行措施的研擬,不論在國家、區域、國際階層上都應該要讓所有利害關係人透過開放、包容、透明的方式進行。
  11. 利害關係人應該要推廣教育、數位素養和技術及法務訓練,用以推進網路安全與實現人權。
  12. 所有利害關係人都應該分享尊敬人權的網路安全最佳實行措施。
  13. 加強網路安全能力建設,不論是對於連線或是離線的人都具有重要的作用;這樣的努力應該要促進人權發展。

朋友 Adli Wahid 建議關於 CERT 與 CSIRTs 的相關閱讀:

留言

此網誌的熱門文章

哪個應用、服務、平台可以代表台灣?

大概 2003、 2004 年,我還是個大學生,那個時候「電子商務」是一門選修課,那個時候台灣還在所謂的電子商務泡沫化中復甦,很多熱極一時的「電子商務」就像今天大家看到的 FTX 事件一樣,一點都不真實,很多執行長、總裁瞬間就失業了,也有很多投資人的錢拿不回來。 看過歷史上的鴻源事件、經歷過電子商務的虛無飄渺時期,再看到 FTX,其實也不會太驚訝。通常泡沫消散後,未來才會到來。 回到大學課堂,穿著輕便但言語犀利的老師談到當時的 Amazon 網路書店,他問大家對 Amazon網路書店的看法,那時的Amazon一直被看壞,所有的媒體都不看好它。甚至會有各種市場傳言,覺得 Amazon會被賣給哪家公司或哪家公司、網路書店會主動併購它。 最後老師說,不會,Amazon書店不會那麼輕易就垮掉,它有其代表的意義。 這個答案給了我很深的印象,我常會問自己,台灣有哪個服務會具有這樣的意義? 偶爾我會問身邊的朋友、同事,對於台灣的哪個服務,會覺得有不能輕易垮掉、要支持它的?我列一下自己所接觸過的,這個世代的應用: 通訊服務:ICQ、MSN Messenger、LINE、Cubie Messenger(台灣,已無服務)、Google Talk、WhatsApp、Telegram、Skype、Signal,還有一些台灣可能較少聽到。 社群平台:Twitter、Facebook、LinkedIn、無名小站(已停止服務,它雖然是Blog,但比較像社群)、Plurk、PTT、Dcard、Instagram、AKASHA、Pinterest Blog平台或架站:Blogger、Wordpress、Drupal 共享書籤 : HemiDemi(已沒有提供書籤服務)、美味書籤delicious 叫車服務:UBER、55688 、呼叫小黄、LINE Taxi、yoxi  當然還有很多是我沒接觸過的,請原諒我的見識不夠廣泛,忽略了哪一個平台、應用或服務。一時想到的大概就這些。有一些服務已經消失或在被併購後就消失了,我也忘了名稱,至於 TikTok 和小紅書,是我不想碰觸的應用服務。 在韓國有 Kakao,日本有 LINE、PayPay,東南亞國家有Grab,中國有自己的網路應用,那台灣呢?之前 KaKao 中斷服務,造成民生應用的線上服務也幾乎中斷,過度集中依賴在一個服務上的確是一個缺點。在和...

停不下來的更新

一直更新Blog的版型,我必須承認是一件很無聊的事,不過這次除了版型的更動外,連分類和文章內文也做了變動。 先說分類吧!在Blogger叫做Label,不過,Blogger在分類上有一些bugs,只能使用英文,以前這裡的分類大多都是中文分類,結果在link上就是一堆亂七八糟的亂碼,所以我把它改成英文,同時細分一些項目,把出版的文章和一些教學的文章分開來,雖然已經很久沒寫新的,不過既然放上來就做個分類。然而就在新舊label移轉之後,發現中文的label還會存在,而且還會出現莫名奇妙的幽靈數字,Blogger知道這是個bug,不過似乎一直沒有修復的跡象。所以在分類上就出現了如右圖一般的情況,在英文標籤裡會有文章,但是在中文標籤裡是沒有文章出現的,但奇怪的是,有些中文標籤已經不見了,然而在Beauty-Beta這個部落格裡,我也做了分類上的變動,由於以前用英文開頭的Label,所以在label的變動上倒是不用擔心會有這樣的情況。 再來是文章的內容,把以前的文章重新分類,標題前面的一些全形符號或是分類刪掉,除了一些比較特殊的,我會留著,例如壹陸壹,因為在label裡為了統一,我留著原本的E61,但人家的店名是壹陸壹,所以留下文章標題前面的中文分類,另外像是Entertainment項目裡,可能有音樂,可能有電影,就會在前面留下中文分類。 前簡單的CSS和HTML改成現在的XML,這無疑是讓我們再多學些東西,能有時間鑽研當然是好事,可是轉換後,我一直沒有時間去改,當然多半也是因為懶,到現在也是拿別人做好的版型去改配色而已,所以像裡面的設定、安裝的widget和analytics的javascript都要一個一個重新裝,上個星期幾乎每天都弄到天亮才睡,只為了整理這個blog。也因為之前在blog裡放了technorati的分類,所以還要修改以前的文章,把它們加入technorati,還有裡面的語法要更改,所以這個星期甚至下個星期都會一直收到這裡的更新訊息,對於不斷收到訊息干擾的朋友們,在這裡說聲抱歉。 在版面上因為blogger系統在feed接受上的更新,所以還有四個東西沒加進去,分別是最近的文章(Recent Post)、Comments(目前是用別人寫的widget)還有GVO的feed訂閱顯示、Beauty-Beta的訂閱顯示也都還沒放上去。 在Feed訂閱上,以前bl...

女性在防災包中應準備的物品

全球在這幾年地震頻繁,再加上戰爭的陰影愈來愈大,坊間已經有各種災難包的清單作為一般人備災參考,也看到有些廠商會與名人合作,推廣救災包的重要性。我也採購一個以減少準備的成本,但在檢視與思考廠商陳列的物資清單裡,還是少了什麼,特別是如果遇到戰爭時,那些救災包,不論是幫小朋友準備的、幫寵物準備的,看似很棒,仔細想想,比較像露營用的物品清單。 這讓我很沮喪,因為我買了一個還要花更多成本準備急救藥品的防災包。身為女性,我會選擇多備急救藥品及衛生物品,因為那是能保護生命與尊嚴的基本協助。 網站中所販售的急救內容物是備而不用,反而有些必要的物品,如 止血帶 、止痛藥等,可能因為法規管制而沒有被列在販售的急救藥品清單中,但也沒有詳細的列在教學文章中,許多必要的物品都被輕描淡寫的帶過。我雖然已採購該防災包,但仔細想想,那個可能比較像露營用的清單,有點後悔,但我會留著當基礎,再把沒必要的東西改為必要的物品。災難來臨時,我們都只能選擇必要的,而不是選擇想要的。 急救訓練時的經驗 專科時曾與同學接受紅十字會的急救訓練,有一堂課裡,參與的學員們都討論過「物盡其用」這件事,例如在山上突然骨折或不幸出現開放性傷口時,有什麼東西是可以拿來急救使用的?且當災難來臨時,我們只能帶必要的物品離開,也能減少不必要負重,確保行動方便。 我曾檢視過多份清單,但都沒有看到女性必備的物品。有些東西不論在何時對女性來說是必備的:保險套、避孕藥、衛生棉、消毒藥片,有些物品因為國內法規管制,所以不會在販售清單上出現,所以還是需要自己準備。 保險套 :在戰亂或災區,被迫流離失所時,女性容易因性暴力而面臨傳染病或非預期懷孕風險。雖然保險套無法完全保護女性尊嚴,但至少能減少性病與意外懷孕的風險。另一方面,與許多大型儲水袋相比,保險套體積小、攜帶方便,也能臨時裝水,在缺乏乾淨飲用水的環境下派上用場。 避孕藥 :若在災難或戰爭環境中,醫療資源極度不足,女性若意外懷孕,將面臨極高的健康危機。避孕藥雖然在一般通路不易買到,但若能事先向醫師取得處方並納入防災包,就能有效降低非計畫性懷孕。 衛生棉 :一般型的衛生棉也好,或是夜安型(例如34、40公分)的衛生棉,除了生理期使用外,厚實且吸水量大,在臨時缺少紗布或繃帶時,也可用作包紮或止血墊。如果場地髒亂,同時也能暫時保持傷口乾燥,減少感染風險。雖然占空間,但在災難環境中,這些吸水性佳的材...