金融科技 2023年6月

全新資安戰略可助 美國解決中等強國資訊攻防戰

撰文:David Stinson孫維德

資訊界是一個易攻難守,還是易守難攻的領域?

事界一開始把數位空間當成等同於陸、海、空、太空領域來思考時,想到的都是「生化人」或機器人大軍。這種機器跟現在的無人機有個差異:它們除了投射力量以外,還可以控制領土,是進攻領地的工具。

但後來,我們發現位元與原子是完全不同的東西,數位世界沒有任何穩固的牆壁。自從像Napster這種P2P平台開始流傳盜版音樂之後,資安和智慧財產權兩個概念就一直糾纏在一起。

根據這種角度,資訊之所以有價值,是因為它與「現實世界」之間具有某些連結。但網路最近傳輸的東西除了資料以外,也開始包括價值,資訊的內在特徵已經變得與外部連結一樣重要。下載程式可能無須成本,但如果你下載的是未受信任的程式,而且在執行前沒有花大錢進行驗證,可能會引來災禍。

雖然官僚的思維總是慢科技專家好幾步,但隨著資安概念不斷推移,美國的資安戰略也跟著改變,基本上已經轉為在攻擊與防禦之間做平衡。其中最重要的是,美國目前認為要能有效維護資安,就得和盟友與合作夥伴共同協調努力。

網路已經不是上一代的模樣

關鍵線索是來自「嚇阻」(Deterrence)一詞的使用頻率。2018年「嚇阻」才出現在美國網路戰略之中,助理國務卿福特(Christopher Ashley Ford)在2020年的演講中表示,「有一段時間,美國似乎希望只要跟中俄等國的惡意網路行為者好好溝通,就能說服他們減少惡行。」

「但如今我們吸取了教訓,更明確地將嚇阻列為資安外交手段之一。過去幾年的發展清楚證實,光是制定出一套框架來規範國家的資訊行為必須負起哪些責任,不足以阻止國家繼續違規。我們必須讓大家知道違規將付出哪些代價。」

今年3月,期待已久的《國家網路安全戰略書》(National Cybersecurity Strategy)更新了美國原則,但是「嚇阻」一詞又再次消失。

這樣的翻轉,與幾項彼此關聯的變化有關。資安界守護資訊的方式已經改為縱深防禦(Defense in Depth),因為沒有任何方法可以完全保證與網路連結的資產安全。與此同時,過去5年的地緣政治變化,已經讓非技術性的嚇阻變得更加不管用,尤其更難應對俄羅斯與中國的作為。美國在最新版的《戰略書》中,將這兩國列為跟北韓、伊朗等級,是最重要的威脅。

另外,由於駭客手法更加老練,區塊鏈生態系更加成熟,這段時間的勒索軟體攻擊也有所增加。因此新版《戰略書》更重視金融面的防禦,包括防制洗錢與反恐,同時特別關注非法加密貨幣交易。必須守住整體資安環境,才能擴大落實既有數位資產監理,真正控制相關犯罪。

比較兩版《戰略書》,新版最有趣的一點,是外交。2018年版本四大目標的最後一項是「提升美國影響力」,大量提及了自由、治理、市場等等概念;當時人們普遍認為網際網路必然會促進開放,可以加速中國民主化,但現實的「牆內花園」(Walled Gardens,主要由無法互通的社群媒體構成的封閉生態系)讓這個樂觀願景的實現困難重重。

今年的《戰略書》已經不再強調美國的影響力,轉而主張形成國際聯盟、強化國際夥伴(包括台灣)關係。這某種意義上反映了黨派對美國實力的不同看法,但同時也相當務實地因應了全球性資安威脅。報告中也特別提到哥斯大黎加、阿爾巴尼亞、蒙特內哥羅受到攻擊之後,美國給予的協助。

不是只有超級大國才需要在意網路安全

這種觀點不只適用於網路安全。如今美國越來越常使用金融制裁與半導體供應鏈來掌控局勢,最近禁用TikTok的決定,也讓人更覺得美國主要仰賴懲罰措施來對抗中國。在這種狀況下要確實與中等強權維持關係,就得找到一些「胡蘿蔔」來軟硬兼施。

傳統的開發募資(Development Financing)工具,最多只能達到中國「一帶一路」的效果。某位肯亞官員的感嘆,成了推特上諷刺「債務外交」的名言:「每次中國來訪都會蓋一棟醫院,每次英國來訪都只會對我們演講。」

資安其實不僅僅是菁英在關注的事,真要說起來,只要其他比較窮的國家有技術將它們的金融體系連上網路,那麼他們會更在意資安問題。亞太銀行學院協會一直關注這個議題,台灣金融研訓院正是該協會的秘書處。

協助維護整體資安,給了美國一個很好的管道,以合法、道德、但主動出擊的姿態影響數位空間。美國應該,而且很可能會逐漸加重這方面的力道。但由於人力有限,美國司法機關只能處理最嚴重的威脅。FBI局長雷伊(Christopher Wray)最近才在國會表示,中國駭客的數量超過了FBI的50倍,FBI需要經費增聘192名網路相關專家。

但即便目前的科技業裁員釋出了一批人力,政府的薪水也不可能拚得過私人企業。更麻煩的是,傳統人才與數位人才之間有很大的文化鴻溝,就連金融界也有類似問題。與守護國安相關的機構,目前都無法提供科技專家想要的工作彈性。

此外,大家都知道審查程序會扼殺言論自由、破壞國際關係。遊戲聊天平台Discord最近的洩密事件,讓相關兩難再次搬上檯面。21歲的空軍國民警衛隊飛官泰謝拉(Jack Teixeira)在平台上對年輕粉絲公開大量機密文件。雖然他因種族歧視與暴力言論,以及在學校擁槍的言論而無法獲得槍枝執照,但後來還是進入了政府單位獲得最高權限。這顯示光是維持言論平台的政治正確,以及將相關機密鎖在專家會議室,根本不足以解決資安問題。

聊天機器人?還是駭客機器人?

未來的重要問題會是,大型語言模型(Large Language Models, LLM)能不能緩解相關困境。雖說人類至今為止的相關預測都錯得離譜,所以應該盡量謹慎,但仍然可以得出一些初步結論。

大型語言模型無法發明新的攻擊類型,反而其他更專門的演算法,比較可能製造出這種威脅。但大型語言模型能為各種攻擊提供經濟引擎,將某些比較簡單的攻擊方式,例如社交工程詐騙的成本,降到數十或數百分之一。

新版《戰略書》發表後的短短幾個月內,網路安全的相關環境又產生許多改變,這次的改版可能不會大幅影響攻防之間的配置權重。眾所周知,網路的維護必須與實體的治理同時存在,才能發揮效果。所以目前真正的問題是,世界級的相關人才極為稀少,到底該如何培育擴增。(本文作者為台灣金融研訓院特聘外籍研究員;譯者為廖珮杏)

猜你喜歡

2025年9月

高一誠:AI為年輕員工創造新機會

2025年8月7至8日,遠在南美洲的我國友邦──巴拉圭銀行公會(ASOBAN)在首都亞松森舉辦首屆「巴拉圭銀行業年會」,廣邀國內外專家共同探討銀行業的創新趨勢,包括人工智慧在金融服務中的應用、支付系統的轉型以及傳統銀行與金融科技公司之間關係的演變等。台灣金融研訓院院長高一誠應邀出席並發表專題演講,分享台灣銀行業應用AI的實踐經驗與成果。高一誠指出,台灣目前超過9成的銀行已經導入AI技術,且有8成展開了生成式AI的應用試驗,同時特別分享了台灣銀行業共同組成防詐產業聯盟的合作模式,如何運用AI技術有效進行提前預警。高一誠強調,AI的目的不是取代人力,而是將人們從低效工作中解放出來,為年輕世代提供更具挑戰性的職務。隨著AI提高員工生產力,銀行業薪資有望提升,進一步增強與其他產業的競爭力,這也意味著銀行業的工作職能將被重新配置,為年輕員工創造新的發展機會。面對AI主導的新時代,銀行要有明確策略、投資基礎建設、培育人才、建立聯盟合作,並營造開放的創新文化,才能成功轉型。本次演講獲得當地各家媒體廣泛報導及迴響,除了讓巴拉圭銀行家們了解到台灣穩健的經濟與金融實力,也充分展現出台灣銀行業在人工智慧領域的領先實力。翻開台灣跟巴拉圭的歷史,自1957年建立正式邦交以來,兩國關係已延續超過67年,始終保持著異常緊密、如鋼鐵一般堅固的夥伴情誼。巴拉圭是台灣在南美洲唯一的正式邦交國,鐵桿盟誼的背後有賴於深厚的政治與經濟合作支撐。巴拉圭以農牧和再生能源為經濟支柱,而台灣是其重要的貿易夥伴,不僅是巴拉圭豬肉的最大出口市場,也是牛肉的第二大出口市場。此外,台灣長期提供發展援助,範圍涵蓋農業技術、畜牧防疫、公共衛生與人才培育,例如雙方於2018年合作創立的「臺灣–巴拉圭科技大學」,持續為這段堅實情誼注入新動能。近年南美洲部分國家出現高通膨、名目利率偏高或幣值不穩定的狀況,該地區匯率對外部衝擊敏感度亦高於全球平均。例如阿根廷在2023年通貨膨脹率高達211%,其貨幣曾一次性遭官方貶值逾50%;玻利維亞近期則因總統大選引發的全國性道路封鎖,加上政府減少燃油補貼導致今年6月起通貨膨脹率提高至24%;委內瑞拉和蘇利南近年也持續出現高通膨及貨幣大幅貶值的現象。金融方面,阿根廷的隔夜附買回利率(Overnight Repo Rate)在2023年一度高達126%,現約29%;而巴西的基準利率(Selic)近期也高達15%。相較周邊國家,巴拉圭的總體與貨幣環境較為穩定,該國央行自2024年以來把政策利率維持在6%,疫情後,通膨年增回穩到約4%的水準,整體金融條件相對穩定。巴拉圭整體銀行業呈現出「寬利差」的產業特徵,根據巴國央行統計,該國銀行產業2024年12月平均貸款年利率約為:商業貸款(>1年)11.62%、消費貸款(>1年)19.22%、信用卡14.41%;存款端則為活存1.05%、6至12個月定存6.94%、一年以上定存8.75%,反映出當地銀行以「利息收入」為主的商業模式,資料顯示該國銀行業淨利息收入占營運利潤比例平均為72.5%。由於巴拉圭銀行對淨利息收入依賴度高,市場常見以行銷檔期帶動的高額回饋,例如信用卡新卡首刷50%回饋等限時限額活動刺激辦卡與消費。過去,巴拉圭的銀行業監管體系尚不完善,曾發生少數由財務公司轉型而來的銀行,利用極高的存款利率吸引資金,卻因後續經營不善而倒閉,導致金融消費者對當地銀行存款安全產生疑慮。所幸,巴拉圭政府已注意到此問題,不僅加強了監管措施,也提高銀行設立的門檻,使整體金融環境有顯著改善。此外,由於外國銀行在巴拉圭經營業務面臨諸多限制,加上債務催收和處理流程耗時,這導致台灣的銀行鮮少涉足此地。儘管早年中國信託曾在此設立短暫分行,但之後便無其他國內銀行進駐。近期,阿根廷政府實施匯率自由化並減少補貼,導致國內物價飆漲。許多阿根廷消費者因此跨境到巴拉圭,以美元現金進行採購,這為巴拉圭帶來了大量現金流入,進而影響了當地匯率。然而,當地企業在接收這些美元現鈔時,常因鈔票污損而被銀行拒收。他們因此轉而依賴地下匯兌。儘管地下匯兌能確保資金順利到帳,卻伴隨著高額手續費。這一現象凸顯了巴拉圭正規金融體系的覆蓋率不足,部分金融需求仍得透過非正式的地下管道來滿足。巴拉圭目前共有18家銀行業者,雖然大部分屬於資產規模中等的傳統銀行,但亦不乏創新氛圍。其中,Ueno Bank純數位銀行,正以「24/7體驗中心+App開戶+自助終端機台(TED)+視訊服務機台(ROT)」顛覆傳統服務模式。他們將傳統分行櫃檯替換為更輕量的「體驗中心」與智慧據點,強調「新創感」與「空間體驗」,室內設計標榜「受自然啟發」的清新與綠化空間、內設有協作/工作與交流空間、結合咖啡吧台服務,同時提供親子等候區、球迷觀賽區等。這些元素讓分行更像開放式的社群空間,而非傳統銀行大廳,在成立後快速成為年輕客戶的首選品牌,並連續榮獲Top of Mind、Fintech Americas等獎項。此次遠赴與台灣相距最遙遠的友邦,不僅展現出台灣銀行體系的穩健發展與人工智慧的成熟應用,更為雙方金融產業交流開啟了新的篇章。台灣金融研訓院規劃與巴拉圭當地機構簽署金融培訓及課程設計的合作備忘錄,後續將在金融議題、人才培育、科技應用等方面積極推動雙邊交流與合作。雖然未來仍有文化差異與市場環境等挑戰需要克服,但透過這一步的實質互動,雙方業界建立了寶貴的互信基礎,為台巴鐵桿情誼注入金融專業領域的新動能。(作者為台灣金融研訓院金融研究所助理研究員)