
Search this site
以空白搜尋找到 439 個結果
- 《CyberArk 2023身分安全威脅情勢報告》: 人類和機器身分數量預期將成長240% | Tiaiss│台灣智慧安防工業同業公會
《CyberArk 2023身分安全威脅情勢報告》: 人類和機器身分數量預期將成長240% 2023-10-27 說資安 新聞網 新聞來源: https://cybersecurenews.com.tw/industry-talk-034/ 「儘管攻擊手段不斷翻新,但侵害身分仍然是繞過網路防禦並存取敏感資料和資產的最有效方式,這樣的風險讓『信任誰和信任什麼』成為所有資安措施最首要工作,進而可以預防資安債的持續累積,並為組織建立長期資安韌性。」 今年八月,以身分安全著稱的資安服務廠商 CyberArk 發布《CyberArk 2023身分安全威脅情勢報告》的全球報告顯示,經濟環境不佳和AI等技術創新的速度,正在提高從身分切入的資安風險,將可觀察到,未來企業對數位和雲端計畫的投資速度將會高於資安投入,且快速擴大未受保護的身分攻擊面,這些種種因素可能導致「資安債」的持續擴大。 經濟緊縮加上數位轉型加速,使企業面臨更高風險 企業組織在2022年經歷了資安債的增長,主要因為疫情期間資安支出普遍落後於更廣泛的數位業務計畫投資。到了2023年,包括經濟緊縮、員工流動率升高、消費支出下降以及全球環境的不確定性等因素,更可能造成資安債的持續惡化。對於企業而言,為了能追求企業營運更大的效能與創新,企業領導者仍持續投資數位和雲端計畫,也因如此對於資訊安全可能會延燒的連鎖反應,不可言喻。我們來看看這次報告《CyberArk 2023身分安全威脅情勢報告》的幾個關於身分與資安的重點需關注的領域摘要內容。 93%受訪的資安專業人員中,對於2023年將會面臨AI威脅,其中AI生成的惡意軟體列為頭號憂患。 近九成的受訪組織(89% – 較2022年報告的73%增加)在過去一年中遭受勒索軟體攻擊,其中有60%的受威脅影響的企業支付了兩次或更多次贖金以期待復原資料,這顯示出他們很可能是雙重敲詐勒索攻擊的受害者。 67%的能源、石油和天然氣公司預計他們無法阻止或甚至偵測到來自軟體供應鏈的攻擊(相較於所有組織的59%)。但這個行業的大多數受訪者(69%)同時也承認他們在過去12個月中並未做好資安措施來改善此問題。 以身分為中心的攻擊面更為擴大 人類和機器的身分,對於駭客集團而言,幾乎是所有攻擊的核心目標,企業內近一半的身分必須存取敏感資料以完成其工作,因此成為攻擊的首選途徑。該報告也發現IT環境中的關鍵區域並未獲得足夠的保護,以致無法辨識出具重大風險的身分類型。如下幾個呈現受訪者的摘要。 63% 的受訪者表示,最高敏感性的員工存取未得到充分保護,且擁有機敏資料存取權的機器數量比人類更多(45% vs. 38%)。 憑據存取仍然是受訪者認為最大的風險(被35% 提及),其次是防禦規避(31%)、執行(28%)、初始存取(28%)和提權(27%)。 由於未知和未受管理的身分存取,關鍵商用軟體(例如對外的營收相關應用軟體、ERP和財務管理軟體)被視為風險最高的領域。只有 46% 的組織採取身分安全控管以保護關鍵商用軟體。 合作夥伴、顧問和服務提供商等第三方公司被認為是風險最高的人類身分類型。 69% 的受訪者表示,由於安全隱患,機器人流程自動化(RPA)和bot部署腳步放緩。 CyberArk 北亞區總監謝文駿表示:「即使在裁員和宏觀經濟的巨大壓力下,企業追求不斷提高業務效率和創新的渴望依然不減。以數位和雲端計畫為主的業務轉型不斷導致企業身分數量激增。 儘管攻擊手段不斷翻新,但侵害身分仍然是繞過網路防禦並存取敏感資料和資產的最有效方式,這樣的風險讓『信任誰和信任什麼』成為所有資安措施最首要工作,進而可以預防資安債的持續累積,並為組織建立長期資安韌性。」 企業用戶,可以進一步做什麼? 落實零信任原則: 身分安全對於堅實的零信任實施至關重要。 受訪者表示,身分管理(79%)和端點安全/設備信任(78%)對支援零信任具有「關鍵」或「重要」的作用。 安全存取敏感資料的策略: 受訪企業計劃在2023年引入的三個改善身分安全的措施。JIT即時存取(32%受訪者);採用最小授權原則保護業務關鍵應用軟體(32%);以及自動供裝和撤銷存取權限(31%)。 與可信賴的合作夥伴整合: 超過一半的受訪者(51%)將尋求可信賴的資安合作夥伴的協助,以預測和規畫,未來資安風險解決方案。 關於《CyberArk 2023身分安全威脅情勢報告》 CyberArk 2023 身分安全威脅情勢報告揭露的是一份針對全球500名員工以上的公營或民營組織所做的調查。 此份調查由Vanson Bourne 市調公司對全球 2,300 名資安決策者所進行。受訪單位遍布巴西、加拿大、墨西哥、美國、法國、德國、義大利、荷蘭、西班牙、英國、澳洲、印度、以色列、日本、新加坡和台灣。請由以下連結下載完整報告: https://www.cyberark.com/threat-landscape/ < Previous News Next News >
- AI評測指引草案最快3月底公布 | Tiaiss│台灣智慧安防工業同業公會
AI評測指引草案最快3月底公布 2024-02-22 iThome 新聞來源: https://www.ithome.com.tw/news/161412 數位部112年12月成立AI評測中心,要制定臺灣AI產品與系統評測制度和指引。目前已針對大型語言模型制定10項測試類別,如安全性、彈性、可解釋性等。 「我們最快3月底公布AI評測制度和指引!」負責AI評測業務的核心成員、數位發展部數位產業署副署長林俊秀說道。 就在112年12月,數位發展部成立了AI產品與系統評測中心(簡稱AI評測中心),還預告要制定「AI產品與系統評測制度」與「AI產品與系統評測指引」,來設置臺灣AI產品檢測和驗證標準。如林俊秀所言,這些制度和指引,最快會在今年第一季末出爐。 AI評測中心的出現、AI產品系統評測制度和指引的到來,是否意味著AI廠商與企業,必須通過數位部AI評測,才能販售或使用AI系統? 臺灣AI行動計畫2.0催生出AI評測中心 這些疑問,得從AI評測中心的設立談起。去年,臺灣AI行動計畫2.0正式展開,在1.0計畫的基礎上,進一步深化5大層面的AI發展,包括人才、技術和產業發展、國際影響、運作環境和人文社會等。 其中的「運作環境」,不只是要完善法規制度、資料治理環境,還涵蓋成立AI產品和系統評測中心、加速發展接軌國際的AI規範與標準、對通用領域和特定領域設置AI法規等面向。 因此,去年12月初,數位部成立了AI評測中心,要推動臺灣AI評測制度、發展可信任AI環境。同時,在法規部分,我們看到了行政院在去年8月祭出公部門使用生成式AI的指引參考,國科會也聯手其他部會草擬AI基本法,預計在今年上半年公布。而在產業規範部分,金管會則率先開出第一槍,領先其他產業主管機關,在去年12月底發布金融業運用AI指引草案,來提供金融業者使用AI的建議。預計接下來,還會有其他主管機關跟進,如衛福部、NCC、交通部等,針對各產業提出AI系統的使用建議。 評測瞄準廠商和企業,將配合產業主管機關來推動 制定「AI產品與系統評測制度」和「AI產品與系統評測指引」是AI評測中心今年的首要目標。就評測制度來說,目的是要檢測AI產品或系統,是否符合國際對AI系統的要求,比如安全、可靠、透明等。 至於檢測對象則有2種,包括銷售AI產品和系統的廠商,以及以AI驅動服務的企業。「不論這個服務是對內還是對外,我們都希望企業能來送測,」林俊秀補充。尤其,數位部自去年開始推動AI技術服務機構服務能量分類與登錄機制,來建立一份有符合資格的AI廠商清單,而這些廠商,將是AI評測中心第一波鼓勵送測的對象。 林俊秀強調,AI評測不具法律強制力,數位部不會強制要求所有廠商和企業送測,但「會用推廣的方式,先鎖定政府單位,如國家關鍵基礎設施、各產業主管機關等,搭配這些機關制定的AI指引,來向他們說明、推廣檢測制度。」他說。 意思是,國家關鍵基礎設施主管機關或各產業主管機關,會制定適合該產業的AI指引,如金管會制定的金融業運用AI指引草案,AI評測中心就會配合這些指引,來與主管機關討論、說明,並鼓勵其管理的產業業者申請送測。 比如,金融業運用AI指引草案,建議金融業者採用的AI系統4大生命周期,需符合公平性、可解釋性和透明性等原則。而AI評測中心的檢驗項目包含這些原則,此時金融業者或廠商,就可申請送測AI系統,以證明系統符合指引建議。 不只針對國家關鍵基礎設施和產業主管機關,林俊秀表示,AI評測中心也瞄準民間集團和業者,將對這些對象主動說明評測制度,鼓勵業者申請送測自家AI系統。 所以,廠商和企業是否必須通過AI評測,才能販售或使用AI系統?答案是不用。從林俊秀口中可得知,這些制度和後續出爐的AI評測指引,都不具備強制效力。但若各產業主管機關紛紛祭出產業AI運用指引,來建議各產業業者如何使用AI,勢必會帶起系統評測強勁的需求。 今年鎖定生成式AI,已建立生成式AI評測題庫 AI系統包羅萬象,AI評測將先瞄準哪些領域? 林俊秀點出,這兩年生成式AI遍地開花,AI評測中心今年也鎖定生成式AI,先制定合適的測試題目,作為衡量生成式AI的考題。尤其,他們已針對大型語言模型(LLM)制定10項測試類別,包括安全性、可解釋性、彈性、公平性、準確性、透明性、當責性、可靠性、隱私及資安等。 其中的公平性、準確性、可靠性、隱私和資安等5大類別,採考題方式來評測。舉例來說,可靠性是要判斷模型的敏感度,也就是AI系統在面對未預期的狀況時,也能維持良好的表現和預測能力,因此常見的考題,就是提問中出現錯別字,來判斷模型能否依然正確回答。數位部目前共設計了3,000多道題目,接下來還會繼續新增。 至於安全性、可解釋性、彈性、透明性、當責性等5項類別,數位部打算以設計文件、規格文件等作證資料,採人工審核方式進行。不過,確切的測試方式還在討論中。 另一方面,林俊秀也透露,他們已用這些測試類別來衡量國科會打造的國產語言模型TAIDE,包括70億參數(7B)和130億參數(13B)版本。不過,林俊秀補充,這10項類別只是生成式AI測試的一環,模型就算通過10項測試,還是得接受完整的系統檢測,合格後公部門才能正式使用。「檢測TAIDE是我們今年的重要目標!」他說。 今年1月,AI評測中心還揭露,這10項測試中的5項已能自動化測試。接下來,AI評測中心除了繼續擴充LLM題庫,還會制定生成式AI以外的傳統機器學習系統評測標準,如適用於影像辨識模型的測試題,來逐步完善臺灣AI系統評測制度。 由2大組織執行評測 有了考題之後,AI評測制度還有賴2大關鍵組織來落實。第一個組織是AI測試實驗室,也就是負責執行AI產品和系統檢測的單位,另一則是用來把關這些測試實驗室的AI驗證機構。 這些測試實驗室可由民間業者擔任。業者必須符合國際AI相關規範、取得財團法人全國認證基金會認證,才能評測廠商或企業送測的AI系統。林俊秀指出,他們也可能仿照AI技術服務機構服務能量分類與登錄機制,建立一份AI測試實驗室的政府名冊,來管理檢測品質。 至於AI驗證機構,則將由資安研究院和工研院組成。他們的目的是把關測試實驗室,以及維持市場秩序。林俊秀解釋,由於測試實驗室可自行決定服務和定價範圍,但AI評測中心會扮演市場秩序維護角色,因此AI驗證機構會負責認定測試實驗室的報告,並剔除破壞市場機制的不良測試實驗室,來確保檢測一致性。 不只如此,AI驗證機構還有其他任務,比如研究新興AI技術、判斷是否需更改評測方式和題庫等。驗證機構還能根據評測項目,來要求旗下AI評測開發實驗室研發自動化工具,加速檢測作業。林俊秀就點出,他們今年會開發2類自動化工具,一類是給AI測試實驗室使用,以加速評測作業,另一類是給AI廠商或企業,讓他們在送測前,先透過自動檢測工具來判斷自家AI系統是否達到檢測標準。 另一方面,就接下來要公布的AI評測指引而言,可細分為2種,包括AI產品與系統基本規範,以及AI產品與系統基本檢測基準。前者涵蓋了適用領域、風險管理、評測項目和規範細則,後者則指每項評測的作法說明,另也根據不同適用領域或風險等級,而制定的不同評測項目。 林俊秀表示,他們在制定這些指引時,參考了各大國際AI標準和規範,如美國國家標準暨技術研究院(NIST)的AI風險管理框架、歐盟AI法案、ISO相關標準等。「指引(草稿)大都擬訂好了,若這些規範有所調整,我們也會與時俱進。」林俊秀表示,接下來,他們將召開AI制度委員會,來決定AI評測指引內容,並盡快公布。 屆時,這份評測指引會明定更多AI評測的細節,如評測效期,也就是AI系統通過評測後的合格期限。林俊秀補充,要是送測的系統出現改版或重大更新,AI評測中心會要求業者重新送測,以確保檢驗品質。 10項LLM測試重點 1. 安全性: AI系統某些功能失效時,所產生的回應與風險 2. 可解釋性: AI模型的輸入與輸出,是否存在因果關係或關係的描述 3. 彈性: AI系統能適應不同環境、需求和條件 4. 公平性: AI系統能公平對待不同群體和個體 5. 準確性: 衡量AI系統的輸出與真實結果的接近程度,即擬合程度 6. 透明性: 糾正AI系統運營商和消費者之間的資訊不平衡 7. 當責性: AI系統開發者和使用者需對系統的行為或操作負責 8. 可靠性: 評量系統在面對未預期的狀況時,能維持良好的表現和預測能力 9. 資料隱私: 將可能造成隱私的衝擊嚴重程度分級,以實現風險評估與掌控 10. 系統安全: AI系統面對外部攻擊、未授權訪問或不當使用時,能保護其資源、功能和資料的完整性和機密性 < Previous News Next News >
- 邊緣 AI 運算於行動影像之應用 & 資安議題下的後海思時代、區塊鏈下談安防產業上鏈 講座 | Tiaiss│台灣智慧安防工業同業公會
< Back 邊緣 AI 運算於行動影像之應用 & 資安議題下的後海思時代、區塊鏈下談安防產業上鏈 講座 香格里拉台北遠東國際大飯店怡東園 (台北市敦化南路二段201號) 2020 1218 15:30~17:00 一、「邊緣AI運算於行動影像之應用」,周俊廷顧問/台灣大學電機工程學系副教授。 二、「資安議題下的後海思時代、區塊鏈下談安防產業上鏈」,盧濟豐顧問/昇銳電子研發處處長/台灣大學電機所/網路計算暨安全實驗室。 < Previous News Next News >
- 安防產業趨勢發展研討會 | Tiaiss│台灣智慧安防工業同業公會
< Back 安防產業趨勢發展研討會 格萊天漾大飯店-格萊廳 (台北市艋舺大道101號13樓) 2021 1223 13:30-16:30 回顧2021年即將過去,迎臨2022年之際,台灣安防產業該如何因應未來充滿希望的2022年,本會特舉辦「安防產業趨勢發展研討會」,邀請了a&s安全自動化雜誌、交通大學謝君偉教授、警察大學王旭正教授、資策會高傳凱博士及富邦金控副總經理蘇清偉等專家就台灣安防市場、安防AI、安防資安等領域之發展共同發表觀點及分享,期望能在2021年終歲末之際來幫大家解析台灣安防發展的大未來。 < Previous News Next News >
- 智慧安防AI技術落地應用線上研討交流會 | Tiaiss│台灣智慧安防工業同業公會
< Back 智慧安防AI技術落地應用線上研討交流會 Microsoft Teams 線上會議 2021 0623 14:00~16:30 < Previous News Next News >
- 數發部強化企業資安韌性 80家業者齊聚交流 | Tiaiss│台灣智慧安防工業同業公會
數發部強化企業資安韌性 80家業者齊聚交流 2024-07-15 中時新聞網 新聞來源: https://www.chinatimes.com/realtimenews/20240715003988-260405?chdtv 數位發展部 7月15日下午於台中市大里區台中軟體園區舉辦數發部協助產業數位轉型推廣交流座談會,吸引中部地區約80家業者代表到場。 數位發展部 7月15日下午於台中市大里區台中軟體園區舉辦數發部協助產業數位轉型推廣交流座談會,吸引中部地區約80家業者代表到場,數發部政務次長林宜敬說,盼透過座談會媒合中部製造業與資訊業者,改善台灣企業的資安韌性並推動產業AI化,數發部也會推動資安評級,強化企業競爭力。 交流座談會15日下午14時於台中軟體園區登場,吸引80家中部地區製造業、資訊業和資安業代表出席,包括林宜敬、數發部數位產業署副署長林俊秀、立委何欣純和中華民國工業區廠商聯合總會理事長賴博司、中華民國電腦商業同業公會全國聯合會理事長孫騰源等人到場。 林宜敬指出,數發部有兩大任務相輔相成,一是強化資安韌性,二是促進台灣數位產業發展。大家都知道資安非常重要,但資安不能完全靠政府,政府沒有這麼大的能量,而且在很多事情上,民間廠商的效能更好,希望透過今日座談會,讓台中的優質企業認識台灣的優質資安廠商,改善企業的資安韌性。 他同時表示,除了推動資安,也要推動台灣產業AI化,幫百工百業引入最先進的AI技能與產品,這要仰賴很多優質AI廠商,接下來會辦類似的活動,媒合台灣優質的人工智慧方案解決商。 數發部推動「企業資安評級」,截至去年底已有277家業者完成資安評級。林宜敬說明,資安評級是企業可以上網登記,數發部會偕同專家到企業進行評級,評估企業在資安方面有哪些需要改進的地方,若評級結果良好,企業也可將結果提供給客戶參考,讓客戶可以放心交出產品進行生產,強化企業競爭力。 何欣純則說,數發部輔導廠商數位轉型和銜接有關資安工作時,應更細膩了解產業,才能知道每個環節的公司所需要的數位轉型是什麼系統?資安層級又該達到多少?雖然目前資安相關法規要求上市櫃以上的公司,應設有資安長統籌資安問題,但中小企業未上市櫃的廠商中也有很多隱形冠軍,其中核心技術或保密需求也牽涉到資安問題,希望數發部在每年預算分配上,應提高比例扶植中小企業與傳統產業,協助數位轉型升級。 數位發展部15日下午於台中市大里區台中軟體園區舉辦數發部協助產業數位轉型推廣交流座談會,數發部政務次長林宜敬說,盼透過座談會媒合中部製造業與資訊業者,改善台灣企業的資安韌性並推動產業AI 化。(潘虹恩攝) 數位發展部15日下午於台中市大里區台中軟體園區舉辦數發部協助產業數位轉型推廣交流座談會,吸引中部地區約80家業者代表到場。(潘虹恩攝) < Previous News Next News >
- 安防產業趨勢發展研討會 | Tiaiss│台灣智慧安防工業同業公會
台灣智慧安防工業同業公會 公會講座活動花絮 請點選相簿放大觀看 S__59613410 S__59613409 69764 S__59613410 1/12 DSC_3429 HS (112) 20201020_201020_6 DSC_3429 1/46 2020/12/18 邊緣 AI 運算於行動影像之應用 & 資安議題下的後海思時代、區塊鏈下談安防產業上鏈 講座 IMG_9185 IMG_9188 IMG_9181 IMG_9185 1/7 110.3.26 S__14557246 S__14557251 110.3.26 1/6 2021/03/26 AIoT安防新視界 講座 2021/06/23 智慧安防AI技術落地應用 線上研討交流會 S__59613410 S__59613409 20200807-第一次 S__59613410 1/14 2020 0814 人工智慧與深度學習於視訊監控之十八項武藝講座 HS (112) HS (111) 20201020_201020_6 HS (112) 1/46 2020 1016 公會辦公室啟用酒會 擷取 IMG_9188 IMG_9185 擷取 1/8 2020 1023 崛起於危機之中-談企業情境規劃講座 2021/07/22 線上第一屆第一次安控設備 資安技術暨介接標準委員會 2021/07/29 SECPAAS資安服務模式 與企業資安評級介紹 2021/08/11 門禁系統廠商意見徵詢 線上會議 2021/08/12 SECPAAS資安工具服務 線上體驗活動 2021/08/20 第一次門禁系統資安標準 制定草案小組 2021/09/03 第二次線上門禁系統資安 標準制定草案小組 2021/09/16線上 安防AI技術 與解決方案實務應用交流會 2021/09/23 第一次門禁系統資安標準 制定專家審查會議 2021/09/24 興創知能產業AI落地實證 與擴散會議 2021/10/04 昇銳電子產業AI 落地實證與擴散會議 2021/10/20 第二次門禁系統資安標準 制定專家審查會議 2021.1223安防產 業趨勢發展研討會 謝君偉-人工智慧新發展應用於安防之未來 趙緝熙-建構資安的個資問題探討 2021.1223安防產業趨勢發展研討會 1/11 2021/12/23 安防產業趨勢發展研討會 1/10 2022/06/10 門禁系統資安標準認證-輔導 講座【第一部:一般要求】 S__59613410 S__59613409 20200807-第一次 S__59613410 1/14 2020 0814 Add a Title Describe your image Add a Title Describe your image Add a Title Describe your image Add a Title Describe your image 1/4 魔幻沙漠 摩洛哥 4/11-5/12 $600 魔幻沙漠 摩洛哥 4/11-5/12 $600 魔幻沙漠 摩洛哥 4/11-5/12 $600 魔幻沙漠 摩洛哥 4/11-5/12 $600 魔幻沙漠 摩洛哥 4/11-5/12 $600 魔幻沙漠 摩洛哥 4/11-5/12 $600 魔幻沙漠 摩洛哥 4/11-5/12 $600 魔幻沙漠 摩洛哥 4/11-5/12 $600 魔幻沙漠 摩洛哥 4/11-5/12 $600 魔幻沙漠 摩洛哥 4/11-5/12 $600 魔幻沙漠 摩洛哥 4/11-5/12 $600 魔幻沙漠 摩洛哥 4/11-5/12 $600
- 物聯網產品資安標準檢測輔導(線上)說明會議 | Tiaiss│台灣智慧安防工業同業公會
< Back 物聯網產品資安標準檢測輔導(線上)說明會議 Google Meet 線上會議 2023 0220 14:00~15:00 < Previous News Next News >
- 會員資料變更 | Tiaiss│台灣智慧安防工業同業公會
會員資料變更申請 為維護會員權利及資料正確性,如 貴會員公司資料有異動,請立即辦理會員資料變更申請。 聯絡方式 電話: 02-2221-0617 傳真: 02-2221-0629 信箱: tiaiss@tiaiss.org.tw 地址:235030 新北市中和區板南路663號4樓 會籍資料+會員代表變更申請書 Step 1 下載申請表 Step 2 填寫欲變更欄位 Step 3 用印及回傳 Step 4 申辦完成 變更事項為 公司名稱、負責人、地址 須填具會籍資料更動表1份, 蓋公司大小章後, 並附主管單位營業登記變更證明影本, 紙本寄至本會地址更正。 變更事項為 會員代表 須填具會員代表變更申請書1份, 蓋公司大小章後, 掃描回傳至本會信箱 tiaiss@tiaiss.org.tw , 或傳真至本會秘書處 02-2221-0629 進行變更。
- SBOM做了,為什麼還可能不合規?ENISA調查揭露近三成企業用錯格式 | Tiaiss│台灣智慧安防工業同業公會
SBOM做了,為什麼還可能不合規?ENISA調查揭露近三成企業用錯格式 2026-07-29 台灣電腦網路危機處理暨協調中心 新聞來源: https://www.twcert.org.tw/tw/cp-104-11053-02aca-1.html 企業說自己「有做SBOM」,但格式對不對,可能才是真正決定合不合規的關鍵。歐盟網路安全局今年6月公布的最新調查顯示,將近三成企業的軟體物料清單,用的格式根本不在國際主流之列。 格式不是小事,是SBOM能不能用的前提 歐盟網路韌性法(Cyber Resilience Act, CRA)要求製造商為每項具數位功能的產品建立軟體物料清單(Software Bill of Materials, SBOM),並規定格式必須「常用且機器可讀」(a commonly used and machine-readable format)。這項規定看似給予不少彈性,但ENISA在報告結論中直言,格式的一致性不只是技術上的偏好,而是SBOM能不能真正發揮作用的必要條件。換句話說,格式選擇並非可有可無的技術枝節,而是攸關整份SBOM合規效力的核心環節。 近三成企業,格式其實不合格 這份調查共訪問了334家組織,其中八成直接受CRA規範。結果顯示,CycloneDX是目前最多企業採用的格式(占44%),其次是SPDX(占29%)。但仍有17%的企業用自家專屬格式,另外11%坦言根本沒有採用任何標準格式,兩者合計約28%的企業,在SBOM格式上就已經跟國際主流脫節。 問題不只是「不夠標準」而已,CRA條文本身沒有指名特定格式,但德國聯邦資訊安全辦公室(BSI)發布的技術指引,已經明確要求新產出或更新的SBOM須為JSON或XML格式,且符合CycloneDX 1.6版以上、或SPDX 3.0.1版以上的規範。這類技術指引雖然不是歐盟層級的強制規範,但已經被部分市場監督機關拿來當作技術判斷的參考。也就是說,企業就算格式停留在舊版本或自家專屬規格,即使已經產出SBOM,還是可能在稽核時被要求補件或調整格式。 格式對不齊,會一路影響到供應鏈 格式不統一不僅影響企業自身,更會擴及整條產業供應鏈。調查顯示,SBOM的互通性被30%的受訪企業評為「關鍵」、39%評為「重要」,顯示超過三分之二的企業皆對此議題給予高度重視。然而,企業實際的因應方式仍高度仰賴人工介入,目前僅32%的企業具備機器介面串接能力,30%則需額外做格式轉換與相容性調整。這意味當供應商交付的SBOM格式跟採購方系統不一致時,企業往往得自己動手轉換;調查同時指出,漏洞比對是企業目前面臨的主要挑戰之一,35%認為「相當困難」、23%認為「非常困難」,由此可見,格式落差很可能是加重這項挑戰的原因之一。 值得一提的是,目前僅有10%的企業已經在供應商合約裡明訂SBOM要求,多數企業還在建立機制的路上。格式與規格要求能不能寫進合約,往往才是SBOM能不能真正發揮互通性的關鍵,顯示採購與法遵團隊的角色,跟技術團隊一樣重要。 企業要的不是道德勸說,而是一套共同規範 面對SBOM格式落差的困境,受訪企業亦提出具體期待。調查指出,31%認為建立一套定義「什麼樣的SBOM才算及格」的參考規範會有幫助,29%呼籲應該推動SBOM格式與必要欄位的標準化,另外20%認為應該發展一套能運用SBOM資料的風險評估框架。這些數據反映出格式問題並非企業缺乏認知,而是產業目前缺乏一套可共同遵循的標準化規範。 相關連結 SBOM Adoption State of Play – 2026: Survey Results and Analysis. Technical Guideline TR-03183-2: Cyber Resilience Requirements for Manufacturers and Products Regulation (EU) 2024/2847 on horizontal cybersecurity requirements for products with digital element < Previous News Next News >
- 面對全球挑戰應有的堅韌與創新 | Tiaiss│台灣智慧安防工業同業公會
面對全球挑戰應有的堅韌與創新 2024-01-06 經濟日報 社論 新聞來源: https://money.udn.com/money/story/5628/7689380 揮別波折的2023,充滿挑戰的2024隨即而來!如何面對各方看法不一的台灣政經新局,是多數產業界關心的課題。尤其未來所面對的全球產經形勢更加地嚴峻,有挑戰也有大機會。 全球產經形勢包括:一,地緣政治衝突強度加大:美中對抗持續且強度更大,各種聯盟出現更增強對峙的態勢,也改變了產業及科技發展格局;烏俄及以哈戰爭持續,不僅影響東西方聯盟之間的角力,同時牽動能源供給及原物料價格。 二,超高齡社會的來臨:高齡人口數量和比例快速增加,加重扶養負擔;全球勞動力平均年齡上升,已開發國家勞動力短缺,各行業缺工問題浮現;鄉村人口外移,致使城市居住空間更加擁擠,舊式城市規劃不敷使用;少數金字塔頂端階層財富累積快速,掌握全球大多數的資產。 三,極端氣候影響:極端氣候造成各國許多生命與財產的損失,無以計數的人民流離失所。聯合國氣候變遷小組(IPCC)在名為「1.5°C的全球暖化」報告提出警告,全球必須致力守住1.5°C以下的氣溫提升為目標,否則可能引起不可逆轉的氣候變化,屆時將為全球產業與維生系統帶來全面災害,碳排淨零行動成為全球的共識,相關的政策與管制也不斷出籠。 四,數位科技帶來的創新與破壞:如人工智慧、大數據、混合實境、物聯網等,這些數位科技對於人類生活帶來全面、巨大影響,這也是為什麼聯合國開發計畫署指出:「數位科技所帶來的變革潛力如此之大,甚至可被稱為第四次工業革命」。不過,水能載舟亦能覆舟,數位科技的出現,也可能破壞既有的經濟系統、造成大量失業人口的問題,尤其是高度常規的、重複的工作型態,愈有可能被新興的科技所取代,而勞動被取代的結果,可能進一步鬆動既有的勞資關係、社會福利供給結構,進而影響到社會的各個層面。尤其數位科技更可能危害到個人隱私,產生各種倫理風險,必須未雨綢繆。 不過,以上的課題雖然棘手,但我們有信心台灣產業可以在既有的基礎上迎接挑戰。回顧以往台灣產業篳路藍縷所創造的成就,我們應該引以為傲。台灣地狹人稠,天然資源不足,但經過數十年的發展,台灣在政治、產業經濟與社會文化等方面,都有著令世人肯定與驚艷的成就。 台灣是「華人民主政治的先驅者」:雖然處於資源稀缺,災害頻仍的島國環境,但嚴峻的形勢化育台灣人民嚮往民主自由的性格,及樂於與世界為友的特色。 台灣是「人類數位文明的貢獻者」,資訊電子與半導體產業,融合歐、美、日各國的技術精華,進而以先進製造技術與完整的產業鏈而獨步全球;台灣是「全球科技資源的整合者」,中堅企業及隱形冠軍的影響力無遠弗屆,以代工形式在各產業國際大廠的均勢關係上,展現了高度的智慧。 台灣是「東亞與世界文化的大熔爐」,在南島語族的基礎上,承襲了中華(故宮、儒釋道、飲食、語文…)、西歐、美國與日本(建築、基建、農林、語文…)文化的洗禮,加以近年東南亞與香港新住民的持續融合,佐以印度大乘佛教與西方基督、天主教會的多元發展,形塑了台灣豐厚的生活型態與精神文明。 這些成就體現出台灣人民及產業在複雜多變的全球總體環境中不畏困難,勇敢克服挑戰的創新精神與堅強韌性。雖然未來的路途仍充滿荊棘與挑戰,但只要持續發揮創新和強固韌性,相信台灣產業可以化挑戰為契機,應對未來複雜多變的全球總體環境,拓展更多的市場商機。 < Previous News Next News >
- 【第25屆台北國際安全科技應用博覽會四月登場】 | Tiaiss│台灣智慧安防工業同業公會
【第25屆台北國際安全科技應用博覽會四月登場】 2024/4/24-26 台北南港展覽館1館1樓 法蘭克福展覽有限公司台灣分公司 法蘭克福展覽有限公司台灣分公司 線上預登: https://www.secutech.com/24/register (已結束) https://reurl.cc/orbpMj 潘小姐 Yoyo 02-87291099 分機287 Yoyo.Pan@taiwan.messefrankfurt.com Secutech 2025將於 5月7日-5月9日 台北南港展覽館 1 館, 歡迎再度蒞臨指教~ 1/0 < Previous Project Next Project >

