安全管理

像競爭對手一樣思考,並發動攻擊:歐美企業都在用的「紅隊作業」

by 孫保忠 Steven Sun 孫保忠 Steven Sun 無迴響

美國國安局有一支菁英部隊,叫做「老虎小組(Tiger Team)」,這個部隊專門「自己人打自己人」,對美國軍隊發動無預警攻擊,以測試自家人的防衛、應變、安全管理能力...

「大多數企業根本不知道自己安全弱點在哪裡。」安全駭客Chris Nickerson說。

有一個下午,他打給美國名人圈最高調炫富的鑽石商「比佛利傑森(Jason of Beverly Hill)」,在電話裡聲稱自己是高檔生活時尚雜誌Crave 的記者,下個月要製作比佛利傑森的封面專題,要求進入比佛利傑森總部拍攝訪問。

隔天,Chris順利進入比佛利傑森公司內部,近距離訪問到比佛利傑森的CEO。

一個月後,Chris帶著兩名同夥,趁著陽光明朗的周末,在人來人往的比佛利精華地段,侵入比佛利傑森在商業大樓裡、戒備森嚴的公司總部。他們最後成功偷走了保險箱裡數百萬美元的鑽石,以及比佛利傑森所有好萊塢名人富人等客戶資料,包括銀行帳戶。Chris還大搖大擺地在CEO辦公桌上留下一張三人行竊得手後對著鏡頭大笑的拍立得照片。

但Chris並沒有被起訴。

相反地,他獲得了一筆比佛利傑森給他的豐厚酬勞。

誰來告訴我,應該怎麼做?

這是怎麼一回事?

話說,美國國安局有一支菁英部隊,叫做「老虎小組(Tiger Team)」,這個部隊專門「自己人打自己人」,對美國軍隊發動無預警攻擊,以測試自家人的防衛、應變、安全管理能力。

而Chris和他的夥伴,就是民間企業的老虎小組,又稱作「紅隊(Red Team)」──他們進行的紅隊作業(Red Team Operation),是接受企業委託的安全駭侵(hacking),嘗試攻破那些自稱安全的企業大樓和系統,找出防護弱點,然後提供改進方案。

就在Chris受比佛利傑森安全主管秘密委託、佯裝記者進入比佛利傑森公司訪問CEO的那個午後,他其實帶著隱藏攝影機,將公司內的監視器位置、室內布局、甚至在訪問過程中將CEO的生日和公司內部線索,都摸得一清二楚。他甚至還利用請櫃檯小姐幫他印一份USB文件當作藉口,在比佛利傑森公司的電腦下載後門程式,破解該企業所有安全密碼。

red team, 紅隊作業, chris nickerson

在美國電視節目Tiger Team, Chris示範趴在地上爬行,躲過比佛利傑森的動作感測監視器。(Credit: Youtube截圖)

在每次入侵「成功得手」後,Chris 都會在事後製作一份安全檢討報告書,告訴企業經營者他突破保安的方式,以及應該怎麼做,才能用最低的成本、最高的效益,讓安全系統更加完備──比方說,為企業門禁卡加一個只要區區幾百塊台幣的護套,就可以避免門禁卡資料被有心人士竊取。

Chris Nickerson不只被視為安全駭客界的最後良心,他的行動,也是民間紅隊作業的始祖。

企業嚴重自我認識不足的三大原因

就像Chris說的,大多數企業根本不知道自己的安全弱點在哪裡。但之所以如此,有三大原因:

  1. 安全設施防君子,不防小人

很多企業認為裝設安全系統,就「安全」了。事實上,警報器、防盜系統等安全措施雖然是必要的,卻完全阻擋不了「積極、有計畫」的入侵。

就拿比佛利傑森的例子來說,就算企業總部布滿密密麻麻的監視器、動作感測警報器、安檢雙層門、尖端保險箱…這些安全措施,還是輕而易舉地遭到Chris破解。就如另一位紅隊專家Jayson E. Street說,一般實體的安全設施「完全阻擋不了一個決心要入侵的惡棍。」

  1. 我會中樂透,他會遭小偷:大腦認知的欺騙伎倆

人,通常不願意仔細思考可能會發生在自己身上的倒楣事。認知科學家Tali Sharot指出,大多數人都有「樂觀偏見(Optimism Bias)」,亦即,在「已經被告知」事實數據的情況下(例如樂透得獎機率是千萬分之一,而離婚率是1/2),大多數人仍然會高估發生在自己身上的好事機率,低估發生在自己身上壞事的或然率。更別提人類認知中錨定效應、驗證偏誤等認知陷阱,使得像分析師等企業人員,很可能在一開始評估時,就給出具有誤導性的數據。

  1. 沒有壞消息,是最糟的壞消息:群體盲點

一個企業主管在會議上分享了一個想法、宣布一個決策,獲得全體一致無異議通過。這時,企業主感覺棒呆了。

但他並不應該。熟悉紅隊作業的人都深知,沒有壞消息背後通常有兩種原因:其一,它意謂著企業組織文化已經成功滲透到每個員工身上,每個人用習慣的文化,習慣的邏輯,習慣的語言,進行習慣的工作。以至於沒有人有能力,跳脫思考框架,查覺到潛在的重大風險。

其二,員工不敢表達反對意見的。多數企業經營者都高估了自己給予「員工表達反對意見」的空間,或者,好像有一個匿名申訴管道就可以解決這個問題,殊不知此舉只是暴露──甚至加強──「無法容忍公開異見」的企業文化。哈佛商學院教授Amy Edmonson則說得一針見血:「從來沒有人因為不說話而被開除」,向上司報告可能風險,員工就必須冒著失去工作的風險。

任何層級組織內部,都有溝通盲點。美國參謀長聯席會議主席Martin Dempsey回憶,他正式升任4星上將的那天,有另外一個四星上將向他道賀:「從現在開始,再也不會有人和你講真話了。」

用更強的力量反擊

沒有人可以當自己的裁判,為自己的表現評分;要求企業組織可以不靠外力自行產生有價值、有建設性的異見,更是不切實際。最理想的做法,還是請「組織外部」專業人士協助進行,校園、建築物等安全實體滲透,或是企業重要決策前的商戰模擬,讓沒有組織束縛的外部團隊,運用解放手段,和可靠的技術經驗,協助企業組織評估潛在風險。

就像美國知名大律師Dudley Malone說,「我從不曾從那些和我意見相同的人身上,學到任何東西。」為企業進行紅隊作業,讓企業經營者能夠在傷害發生前,先用「用敵人的角度思考」,學敵人的方式攻城,才能知道,怎麼把自己的牆蓋得更牢。

 

 

FSR、C-TPAT都不夠看!安全管理界的最高等級是科技之王蘋果Apple

by 孫保忠 Steven Sun 孫保忠 Steven Sun 無迴響

你知道嗎?由Intel、Sony等大廠聯合制定的FSR安全標準,和由美國政府國土安全部制定的C-TPAT反恐標準,都贏不過Apple一家科技公司為自己量身制定的最高等級安全標準...

安全管理專家|Steven

時常有老闆疑問,為什麼某些國際大廠商的生意,不要說成交了,自己連邊都碰不到?事實上,不是價格問題,也不是品質問題,更不是人脈問題,而是在「安全」問題上,你達不到他們的要求。

說到安全管理,一般人會馬上聯想到的是ISO,而內行的專業人士,可能就會聽過FSR、C-TPAT、或是亞洲大廠愛用的AEO。這些都是業界流行的安全標準,名目洋洋灑灑,項目五花八門,但整體來說,它們都是針對不同性質的對象,所制定的不同保護措施。

IntelSony等高科技產品 = 犯罪集團下手目標

全世界第一個針對國際運輸實體貨物,制定安全標準的平台是TAPA,「付運資產保護協會」。

大約二十年前,那個「高科技產品」當紅的時代,晶片、手機、螢幕…等輕薄但是昂貴的產品,在全球大量湧現。

「全球」意味著跨國,「出現」意味著運輸,「跨國運輸」四個字聽來簡單,但裡頭存在密密麻麻的環節,清點、配送、倉儲、進出…,衍生一個又一個容易疏忽的漏洞。此外,高科技產品市場價值驚人,一個棧板的貨動輒上百、上千萬美金,種種因素加起來,使得運輸中的高科技產品,常常淪為犯罪組織鎖定的對象。

物流logistic運輸跨國

於是,Intel、HP、Sony…等等的高科技產品大廠,結合半導體廠商、物流業者和專業顧問公司,以減少國際供應鏈損失為共同目標,組成了TAPA,共同制定了貨運安全要求,也就是FSR (Freight Security Requirements),還有貨車運輸安全要求,TSR (Truckling Security Requirements)…等安全標準,要求配合的供應鏈廠商符合需求,而且定期更新。

藥品、菸草、化妝品…都適用

事實上,除了高科技產品,其它只要是體積小、高單價的東西,運輸都有很高風險,也都適用於TAPA制定的安全標準。所以像是藥品、菸草、化妝品…等廠商,也都是採用FSR。

由於FSR是由顧客(廠商)根據自己的實際需求參與制定,要求業主(供應鏈)必須符合的條件,所以,進入TAPA認證名單、證明自己的安全管理能力,是爭取高端訂單的第一步基礎。

C-TPAT: 加入反恐聯盟,給你關稅優惠

C-TPAT則是由美國政府主導的安全標準。911恐怖攻擊後,美國國土安全部海關邊境保護局成立海關-商貿反恐怖聯盟: Customs-Trade Partnership Against Terrorism,鼓勵全世界供應鏈廠商加入反恐聯盟。

以國家安全為理由,美國海關官方定期派員追查、檢核進入美國境內貨物的供應鏈,從最一開始的集貨裝箱、監視器錄影保存日期、雇傭關係,到程式設計和資訊安全…鉅細靡遺,嚴堵恐怖份子滲入。

因為有通關優惠、加快通關速度等優惠條件,美國本土幾乎所有大公司都有參與,全球已有11,400個單位加入。全世界只剩一個地方,美國海關還沒有去做安全審核,那就是──沒錯,中國。

安全管理最重要的是「威脅意識」

每種安全標準的技術細節各自有別,但事實上,最最最重要,對於「安全意識(Awareness)」的要求,是一致的。

C-TPAT是國土安全意識躋升下成立的計畫,特別強調安全意識並不叫人意外。但連FSR這樣一個針對實體貨品的安全條件,也多次強調抽象「意識」層次的重要性,以至於在稽核表中,安全意識在不同地方出現五次之多,就凸顯安全意識的地位了。

什麼叫安全意識?你平時開車,發現車輛有異,可能會馬上下車察看。但只要是受過安全意識訓練的貨運司機,都知道,當發現車輛有異常,絕、對、不要下車。

物流logistic運輸transportation夜晚安全管理

深夜運輸很容易成為犯罪集團下手目標

這個時候,司機要做的第一件事情,應該是要向物流中心回報,現在必須進行意外停靠,然後拔出鑰匙,查看四周,下車,鎖上車門。

為什麼要搞得這麼複雜?因為過去就曾有司機下車上廁所,被敲暈,整台裝滿高價值商品的卡車被歹徒開走的案例。「安全意識」只是一時間的判斷,造成的結果卻可能是天堂或地獄。

安全管理大魔王:蘋果Apple、微軟Microsoft

如果你看過FSR、C-TPAT或是AEO的安全需求清單,可能會對密密麻麻的項目清單、說明定義感到頭昏腦脹,但是,這還不是最令人頭大的。

──全世界頂尖科技大廠,如Apple和Microsoft,都擁有自己的安全標準。兩者的安全案子我都處理過,我可以告訴你,他們才是最難搞的大魔王,自訂的標準,絕對高於FSR、C-TPAT這些「套裝」需求要難上好幾倍。

蘋果和微軟自行設計的標準,多半是由像是退役海關這類資深人士,根據實務操作,結合FSR、C-TPAT等長處,再加入各自特殊需求,重新打造的一套業界最高標準,而且每年升級。標準的等級之高,讓它成為業界頂級安全指標──也就是說,如果某個廠商可以接下Apple的生意、符合他們訂下的安全標準,就代表這個廠商的安全管理能力,已經是世界最高等級,今後要和Samsung, LG, Intel…這些採用其它安全標準的業主談合作,至少在安全問題上,都沒有必要再驗了。

還在談ISO嗎?

現在,回到一開始我們談的問題上吧。如果想要和國際大廠合作,卻還在談ISO,顯然是沒有跟上歐美安全標準的觀念潮流,不要說成交了,連邊都搆不著。

企業必須先提高自己的安全管理等級,才有和歐美大廠合作的共同基礎。加強企業安全管理,可以透過員工培訓,以及安全顧問協助評估檢查的方式,進行國際安全管理認證。內在既能有效降低業務出錯率,外在也能增加客戶信賴度,是擴大企業能見度、提升收益的關鍵條件。

 

用安全管理,打造吸引高端客戶的企業「安全文化」

by 孫保忠 Steven Sun 孫保忠 Steven Sun 無迴響

深夜的加油站,一輛載滿最新型號iPhone的卡車,司機下車上洗手間,聲稱遭到背後襲擊昏迷,整輛卡車被開走不見蹤影。

百億跨國企業,遭犯罪組織派員滲透,潛伏半年,奪取可用情資,一舉偷走數百萬美金商品…

風險管理專家 | Steven

上面這些並不是電影情節,而是貨真價實發生的企業失竊案件。

不為人知的企業失竊案

除了極少數大宗案件外,一般人其實很少聽聞企業失竊,也很難知道別的企業「遭小偷」,畢竟遭竊有損顏面,一旦發生,通常都是盡全力封鎖消息的。

但企業失竊案例確實存在,而且85%以上,都是內鬼所為。所以,「安全管理」往往是大企業的管理重點項目,世界上的所有高端廠商,如Apple, Intel, Microsoft… 都極度重視安全管理,無一例外。

安全的三個層次:基礎、技術、意識

安全管理的進行和層次,可以分成三個面向:

  • 基礎

安全管理的基本觀念,是把對你而言有價值的東西,鎖在一個你認為安全的地方,免於外部(人為)的威脅或傷害。但凡人、土地、財產,實體的商品,或虛擬的數據/資訊…都可以是企業/政府要保護的對象。

  • 技術

實務操作上,安全管理會利用一系列工具來打造「安全的環境」,範圍涵蓋業務流程、作業環境的檢查和設計,並且也和保全人員、防盜鎖、監視器、警報器…等環境監控布局有關。

  • 意識

安全意識(Security Awareness)則是最最最重要的一環:員工必須有警覺心,執行業務時,要注意哪些異常狀況?面對異常狀況,採取的標準步驟是什麼?培養事前警覺,可以降低事後成本。而培養安全意識的做法精隨是,將「安全」從一套必須遵守的白紙黑字規矩,變成自發的行為習慣,進而,塑造成企業文化。

security 監視器 保險箱 安全管理

最基本的安全管理,是把對你而言有價值的東西,鎖在一個你認為安全的地方。Photo Credit: reynermedia/ flickr

千萬,不要輕忽環境對員工行為的塑造力

安全意識之所以如此重要,是因為已有無數科學實驗和時間證明,外部環境對人類行為的影響,比我們以為的還要深刻。

舉個最有名的例子吧:1994年,紐約市是當時全美治安第三惡劣的地區,街頭搶劫、殺人、偷盜案不斷。傳奇市長朱利安尼(Rudy Giuliani)上任之後,第一件事情,就是宣布對紐約所有違規行為(還不是犯罪喔),採取零容忍政策,只要抓到街頭塗鴉、地鐵逃票、持有大麻…一定嚴辦。

這個政策一開始遭到紐約市民強烈抗議──像有人會說,不就是塗鴉嘛?這麼多的警力,不去抓銀行搶匪,用來清塗鴉幹嘛?但是,這個看起來有點「搞錯重點」的做法,最後卻奏效了--朱利安尼8年任期,紐約市的犯罪率,降低一半。

原來,朱利安尼援用了犯罪學上的「破窗理論」:有膽子破壞平衡、砸破第一扇窗戶的人,其實是少數。因為人類的潛意識會根據周遭環境去調整自己行為,假如身在髒亂的環境,舉止就容易隨便;但假如身在乾淨有序的場所,行為就會跟著規矩起來。

所以,朱利安尼干犯眾怒,用鐵腕將紐約市變成一座乾淨、有序的城市,是為了向這個環境中的每一個人釋放訊息:請你守規矩。

 

企業安全,在防微杜漸

朱利安尼治理紐約的經驗,告訴每個企業管理者一件重要的事情:糾正看來不起眼的小錯,可以間接遏止大型過失。

培養員工警覺心,塑造乾淨有序的安全文化,一來有效降低業務出錯率,二來是能夠防微杜漸企業內部犯罪,三來,進一步創造企業競爭優勢--因為當你成為怎麼樣的公司,釋放怎麼樣的訊息,就會吸引到怎麼樣的客戶。特別是高端廠商,既然看重自身安全,自然會格外重視合作對象的安全管理水平。

無論是業界流行的國際安全標準,還是跨國企業的內部安全管理,首重強調的,都是企業整體的安全意識層級。想要贏得客戶信任,必須先打造企業的安全文化,畢竟,一個安全管理水平普通的公司,拍胸脯保證客戶個資不會遭竊,是很難讓人信服的,不是嗎?