美國資訊安全分析新挑戰:巨量資料(Big Data)之應用

  在2013年的國際資訊安全會議(RSA Conference)上,資安專家紛紛表示,將Big Data技術應用於資訊安全分析的項目上,確實可以幫助企業建立更佳的情勢判斷能力,但在實際執行過程中是一大挑戰。

 

  資安廠商如RSA和賽門鐵克公司,在會議上表示目前的策略是透過新的數據匯集、比對和分析協助企業篩選、過濾結構化和未結構化資料的威脅指標,這是傳統的特徵偵測(signature-based)安全工具無法做到的。

 

  不像傳統的安全手段著重於阻斷攻擊,新的技術強調偵測並立即回應違犯行為,也就是提前遏止任何違犯行為,協助企業作全面性的偵測而不擔心有所遺漏。

 

  由於越來越多的美國政府機關和民間企業遭受到針對性和持續性的攻擊,巨量資料技術的應用需求激增。企業內部都累積著大量的數據和多元的數據種類,而需要動新技術來保護這些數據資料免於惡意人士或對手的竊取或其他侵害行為。企業應該要因應實際面臨的威脅和所獲悉的威脅情報來建立安全模型,取代部署特定產品和外圍系統的防禦。

 

  美國無論是政府機關或民間企業都被捲入了不對稱戰爭-對手是武器精良、準備充分並有嚴密組織的網路敵人。

 

  「駭客只需要攻擊成功一次,但我們必須每次都是成功的」賽門鐵克的總裁deSouza表示。「因此與其專注的在阻擋所有威脅,更好的辦法是使用巨量資料技術偵測侵入行為並消解之」。而在會議中資安專家都肯認至少從理論上來說,以巨量資料技術強化資訊安全是很好的想法。

 

  不過另有其他的說法,金融服務企業LSQ的首席安全及法務主管皮爾遜認為,許多人的電腦紀錄檔和所有的電子裝置都早就被侵入滲透了,這才是問題所在。他表示,目前現存的SIEM(安全性資訊及事件管理)工具可以讓企業聚集來自許多個安全設備的巨量登錄數據整合在同一系統內,但真正的問題是,SIEM工具必須要有能力分析數據並找出關聯性,如此才能偵測到駭客入侵的前兆證據和真實的入侵行為,這和彙整數據是不同的兩件事。許多企業所面臨的問題不是缺乏數據資料,而是要如何為資訊安全的目的建立關聯規則和應用方式,以有效率的方式找出有用的巨量數據並進行分析,和留下可供進行訴訟使用的證據。

相關連結
※ 美國資訊安全分析新挑戰:巨量資料(Big Data)之應用, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=6036&no=55&tp=1 (最後瀏覽日:2026/07/26)
引註此篇文章
你可能還會想看
歐盟食品管理局擬建立風險評估外部專家資料庫

  近年來,由於(European Food Safety Authority, 簡稱EFSA)對GM產品之管理並未能進行足夠之科學分析,同時,亦過份仰賴業者所提供之數據資料等原因,而造成歐盟某些會員國家對EFSA所作出之評估報告於公正及客觀性方面產生質疑;甚至,歐洲食品業者亦對目前EFSA是否將會因為專家人力不足而導致整體風險評估能力下降之問題表示關切。一位EFSA官員指出:我們需要更多科學專家來協助處理與風險評估有關之事務。   其次,隨著各界因對GMO產品不當之批判與歐洲整體食品安全評估工作量增加等因素,EFSA於日前決定,欲透過建立一外部專家資料庫(External Expert Database),來協助其風險評估工作之執行並促進評估專家招募過程之透明化,以達成免除外界對於歐洲食品安全評估過程疑慮之目的。不過,這些將提供協助之專家,並不會因此而真正成為EFSA科學評估小組成員(其將被視為是由人民主動對該小組執行評估工作提供協助)。除EFSA擬徵求歐盟境內專家學者外,未來其亦將邀請歐盟以外其他國家並在該領域為重要研究先驅之專家提供協助,以增加風險評估之品質與客觀性。   再者,綠色和平組織歐洲發言人Mark對於EFSA現階段執行之工作狀況也表示意見並指出:目前EFSA是在一種配備不良(ill-equipped)之狀態下,來勉強執行其所執掌之事務;不過,更讓人感到憂心者,則是由EFSA科學評估小組所做出科學性之意見,於不同會員國家間或於歐盟以外其他國家其是否仍將會被完全採納之問題。有鑒於此,相關人士認為:應再次強化EFSA於風險評估方面之能力!   最後,一位非政府機組織專家也提醒:僅單純地透過專家庫之建立,其實,並不能圓滿地解決當前EFSA於決策機制中所遭遇之困難;而只有當EFSA在未來欲邀請外部專家提供協助與支援時,一併將資金及相關政策配套措施納入考量後,才是此問題真正解決之道。

從日本山崎案談營業秘密不法取得之管理

從日本山崎案[1]談營業秘密不法取得之管理 資策會科技法律研究所 法律研究員 駱玉蓉 105年05月25日 壹、前言   為強化營業秘密的保護,日本從2003年開始,於不正競爭防止法(以下稱本法)中導入刑事保護的相關條文,爾後經過多次修法,在2011年調整刑事訴訟程序的同時,於本法導入了即使行為者不使用或揭露所示的營業秘密,但只要以獲取不當利益為目的,且「以複製」等方式「取得營業秘密」,亦為刑事處罰的對象[2]。2014年名古屋地院的日本山崎Mazak案件(ヤマザキマザック事件,以下稱本案)則是在此修法背景中,於少數公開判決中最先單獨引用該法條的案件。   面對層出不窮的營業秘密侵害案件,為遏止及處罰不法取得、使用或洩漏他人營業秘密的行為,我國營業秘密法亦於2013年的修法中增訂侵害營業秘密的刑事責任,將「知悉或持有營業秘密,未經授權或逾越授權範圍而重製、使用或洩漏該營業秘密」的行為[3]納入刑罰範疇,以期可有效遏阻營業秘密侵害案件。   有鑒於營業秘密外洩情形與不法取得手法的多變,本文將先從本案營業秘密侵害行為、存取/接觸權限控管的漏洞出發,接著探討應如何從控管員工的接觸/存取權限以強化營業秘密的保護,最後從落實營業秘密管理的面向,彙整本案受法院判決肯定之營業秘密保護措施及可進一步強化之配套,期給予我國企業營業秘密管理的省思。 貳、事件概要   中國大陸籍的被告Y,於2006年4月進入工具機大廠山崎Mazak(以下簡稱原告公司)任職,於2011年8月轉調連結業務部門與研發部門的業務技術部,於2012年3月因獲得其他公司聘書而提出離職申請,預定離職日為同年4月20日。   檢察官於一審的起訴內容提到,被告Y在無業務需求的狀況下,將三萬件以上的設計圖面等由公司內部伺服器下載至私人硬碟中,更於提出離職的當月,下載約一萬件與轉職企業相關機種的設計圖面等技術資料。雖然被告Y辯稱取得該等資料的目的在於工作上的學習需求,但根據被告Y與其中國大陸友人的往來訊息可知被告Y亟欲脫手所取得的技術資料以換取現金。   原告公司在本案當時,對技術資料的權限控管為將技術資料儲存在公司內部伺服器的資料夾內,僅業務上有需要的員工才能進行存取、下載,此外,原告公司配發給員工的業務用電腦亦設定有員工個人的帳號、密碼來進行認證,並藉由IP位址來辨識存取網路資料的員工所屬部門及該員工的存取權限。有關前述IP位址的分配,為一個部門配發255個IP位址對應255台電腦,當一部門未達255台電腦時,將會有未被電腦對應的IP位址存在,被告Y便是將自己電腦的IP位址切換成未被電腦對應的IP位址,再進行檔案的存取與複製。經由上述一連串的證據與事實證明,一審法院認定被告Y以不當得利為目的而複製(取得)原告公司的營業秘密,處以拘役兩年、併科罰金50萬日幣的判決。 參、判決評析   從本案可知,原告為保護其營業秘密,針對存取/接觸營業秘密者設有相關限制管理。亦即,藉由IP位址辨識存取網路資料的員工所屬部門及存取權限,再透過存取權限的帳號、密碼進行認證管理,該種管理方式立意良好,但在實施時,卻因為有未被電腦對應的IP位址存在,而讓被告Y取巧以切換IP位址的方式逾越權限接觸並取得原告公司的營業秘密。此外,雖然原告公司有留存電腦log紀錄,因而最後能證明被告Y曾進行六千次以上的資料存取,但若能在事前做好防備,強化管理措施,例如禁止濫用IP位址越權存取或限定存取次數等方式,增加意圖竊取營業秘密者的取得困難,相信能更遏阻潛在或食髓知味的不法行為。   以下從本案原告公司對於員工接觸權限的控管為啟發,例示限制員工存取/接觸營業秘密,可採取的強化對策。 一、適當賦予一定範圍之存取/接觸權。   例如在企業的研發單位,可依專案或產品線而拆分成多個範圍,依據範圍設定可存取/接觸的權限,藉此可避免出現如本案中,僅限定存取/接觸權、卻未區分範圍,導致一人手持帳號密碼便可通行無阻存取/接觸全部資料,造成外洩時損害程度的提高。 二、在上述對策一的基礎上,於資訊系統中註冊存取/接觸權者的帳號。   除了落實一帳號一密碼的原則,針對單一帳號的存取/接觸權限來限制其可閱覽、存取的資料範圍或內容外,若是員工有離職、轉調等情況時,亦要配合以刪除ID、更改存取/接觸權限的方式來應對,避免如本案因作業方便而導致有空的IP位址等開後門的情況,而造成營業秘密管理功虧一簣。 三、以區分保管來限制對營業秘密的存取/接觸權限。   區分保管可大分為「空間分離保管」以及「資料區分保管」。以空間分離保管為例,可依進出人員區分為訪客可進入的區域、持有門禁卡員工均可進入的區域、僅限定該部門員工才可進入的區域、針對保管高機密性資訊區域,實施指紋等生物認證的門禁管制。而以資料區分保管為例,常見的做法有高機密性文件與一般文件區分保管。   例如在本案中,隸屬於業務技術部的人員,便不應該擁有自由存取/接觸其他部門—研發部門之研發資料的權限,建議企業可透過前述的空間分離保管、資料區分保管,兩種方式雙管齊下,實施跨部門資料存取權限的控管。 四、禁用私人紀錄媒體、落實紀錄媒體的使用及保管。   嚴禁使用外接式的私人紀錄媒體,企業除了須備足員工所需的紀錄媒體之外,更需制訂與落實紀錄媒體的使用及保管措施。在本案中,即因原告公司當時的業務技術部部長(下稱部長Q)發現到部門內的紀錄媒體使用不受控管,導致私人紀錄媒體濫用的現象,便於其轄下部門制定如:建立可攜式紀錄媒體管理清單及使用規定,落實借出/返還管理、以及明訂禁止攜入或使用私人的外接式紀錄媒體的規範等,法院因而認定原告公司已採取合理保密措施。   然而,除了明定紀錄媒體的禁止使用或限制使用等規定外,還應透過週會、組會、課程宣導等方式周知可攜式紀錄媒體的使用規則,同時透過定期稽核確保該使用規則的確實執行,避免徒有管理規範卻未落實控管。 肆、結論   本案原告公司雖明定營業秘密相關的管理規定,例如權限設定、禁用私人紀錄媒體、公司紀錄媒體使用及保管等各種管理措施,而在本案獲得勝訴判決。但除了管理措施有可強化之處外,主要的原因仍發生於管理機制於實際運作上未嚴格落實,而有部門員工長期持有企業配置的硬碟與USB隨身碟而未歸還,甚或違反禁止使用私人可攜式紀錄媒體的規定,使用私人硬碟等的狀況,造成被告Y有機可乘使用私人硬碟儲存原告公司上萬筆設計圖面等資料。   從此可知,即便企業已建立各種營業秘密相關的管理措施,仍須定期追蹤掌握管理機制的落實,例如定期內部檢視和外部稽核、不定期抽查員工電腦使用紀錄等,確保營業秘密的有效管理。同時間,企業亦應隨時預警任何不符規定的異常警報,透過log異常行為的警示設定,提早發現問題並採取證據保全措施,將營業秘密外洩風險或損害降至最低。   企業歷經營業秘密的盤點、分級、達成管理措施共識,到形成各部門遵循的管理制度等繁複流程,始確認營業秘密保護標的及合法合理的管理措施,若是未落實執行管理,除了增加營業秘密外洩的風險,於後續訴訟階段也難以處於有利舉證的立場。所謂魔鬼藏在細節裡,無論是何種對策,確實落實而不流於形式,更是保護營業秘密的不二法則。 本文同步刊登於TIPS網站(http://www.tips.org.tw) [1] 名古屋地裁平成26年8月20日判決。 [2] 2011年日本《不正競爭防止法》第21條第1項第3款。 [3] 2013年我國《營業秘密法》第13條之1第1項第3款。

世界五大專利局針對新興科技與AI技術組成聯合工作組以提高專利審查效率

  由世界五大專利局,韓國智慧財產局(KIPO)、美國專利商標局(USPTO)、歐洲專利局(EPO)、中國國家知識產權局(SIPO)與日本專利局(JPO)所組成的IP5組織於2019年6月13日在韓國仁川召開會議。   IP5的五個專利局涵蓋了全球85%的專利申請量,各國代表在會議中同意將持續透過相互調和專利審查程序以達到更有效率的全球專利系統,其中包括:新興科技的專利分類、全球專利檔案(Global Dossier)服務的持續改善、加強五大專利局間的工作分享以及調和專利審查實務與程序。在專利審查實務與程序的調和上,IP5同意針對以下項目進行調和:發明專利的統一性、引證的先前技術、專利說明書是否充分揭露的判斷,這些項目的調和目的在於減輕申請人的負擔並增加專利審查工作效率。   會議中五大專利局也同意成立新興科技與AI技術的聯合工作組以因應全球技術的發展,透過聯合工作組協調對於AI專利的審查標準,以及如何將AI技術運用於專利管理事務中。   預期透過IP5的五大專利局相互調和,將可使專利審查更有效率、審查標準趨於一致且專利資訊和數據可更容易獲取,有助於企業組織在國外的專利申請布局。 「本文同步刊登於TIPS網站(https://www.tips.org.tw)」

韓國預告人工智慧基本法施行令修正草案 ──以公共部門先行及創業研發支援強化AI產業育成

韓國預告人工智慧基本法施行令修正草案──以公共部門先行及創業研發支援強化AI產業育成 資訊工業策進會科技法律研究所 2026年06月30日 韓國科學技術情報通信部(과학기술정보통신부,以下簡稱「韓國科技部」)於2026年5月21日,就《人工智慧發展與信賴基礎建立等基本法施行令》(인공지능 발전과 신뢰 기반 조성 등에 관한 기본법 시행령,以下簡稱《施行令》)部分修正草案展開立法預告,以配合先前修正之《人工智慧發展與信賴基礎建立等基本法》(인공지능 발전과 신뢰 기반 조성 등에 관한 기본법,以下簡稱《AI基本法》)於2026年7月21日施行,俾強化人工智慧產業之育成[1]。 壹、背景摘要 韓國《AI基本法》修正案,係由多位國會議員提案之9件修正法律案經朝野合意整併而成,於2025年12月30日經韓國國會通過,並於2026年1月20日公布。其中國家人工智慧戰略委員會改組、專門人力支援等得即時施行之事項,已配合本法2026年1月22日之施行日先行施行;至公共部門人工智慧導入運用等須由下位法令具體化之事項,則與本次《施行令》修正草案同於2026年7月21日施行[2]。 貳、重點說明 《施行令》原就推進體系、產業育成及倫理信賴性確保等事項予以規範;本次修正草案則就前述《AI基本法》修正後新增之授權事項加以具體化,主要涉及公共部門人工智慧之導入運用、人工智慧研究所之設立運營、弱勢族群之近用及費用支援,以及人工智慧創業之促進等。茲就弱勢近用、公共部門先行及創業研發支援三方面,分述如次: 一、弱勢族群近用之保障與補助支援 考量高成本、高效能之人工智慧服務若僅少數人得以負擔,恐擴大實質之社會落差,《AI基本法》修正後增訂保障弱勢族群近用並提供補助支援之依據。《施行令》修正草案第2條之2乃將「人工智慧弱勢族群」之範圍予以具體化,除身心障礙者、65歲以上高齡者、基礎生活保障受給者等傳統弱勢外,並納入職涯中斷婦女、求職者、設於非首都圈之中小企業在職者、農漁業人等,以縮小區域與族群間之近用差距[3]。 二、公共部門先行採購及承辦人員免責 為使政府成為人工智慧應用之示範者並擴大市場需求,《AI基本法》第16條第3項明定國家機關等採購產品服務或發包勞務時,應優先考量人工智慧產品與服務;同條第4項並定明因該採購或使用致國家機關等受有損害,而承辦人員無故意或重大過失者,得予免責,藉以降低公務員採用新技術之顧慮。《施行令》修正草案第15條進而界定享有優先考量之產品服務範圍,以「依《AI基本法》第26條第1項設立之法定團體韓國人工智慧振興協會(한국인공지능진흥협회)確認確屬運用人工智慧或其技術者」,及「其他經韓國科技部長以告示指定者」為限;至其確認之基準及程序,另由韓國科技部長定之,以保留因應市場推陳出新之彈性[4]。 三、創業資金與人工智慧研究所之設立支援 於創業與研發支援方面,《施行令》修正草案第15條之3明定中央行政機關之長,得與中小新創企業部長(중소벤처기업부)協議後,請由韓國創業投資公司(한국벤처투자)運用創業投資母基金(모태펀드)訂定人工智慧產業相關投資計畫,以間接挹注人工智慧新創。另就大學及企業經韓國科技部長許可設立之「人工智慧研究所」(인공지능연구소),《施行令》修正草案第16條之2至第16條之4就其設立要件、許可程序、變更申報及國家支援經費等予以規定;其設立要件包含具備自立運營之財務能力、5名以上專責研發人力、高效能運算資源、研究資料保護措施及3年期事業計畫書等,俾透過多元管道投入創新人工智慧技術之開發[5]。 參、事件評析 韓國本次修正草案之重點,在於以公共部門先行帶動人工智慧需求面之擴散。其要求國家機關等採購產品服務或發包勞務時應優先考量人工智慧產品與服務。特別是,韓國承辦人員於無故意或重大過失時之採購免責一併入法,直接回應公務員採用人工智慧新技術之顧慮。此外,修正草案更增訂創業投資母基金、人工智慧研究所及優先採購等促進手段,呈現促進與規制雙軌並行之立法取向。 我國《人工智慧基本法》於民國114年12月23日經立法院三讀通過。該法第10條規定政府應積極推動人工智慧研發、應用及基礎建設,妥善規劃資源整體配置,並辦理人工智慧相關產業之補助、委託、出資、投資、獎勵、輔導,或提供租稅、金融等財政優惠措施。而於公共部門先行示範方面,雖無明文要求,但我國亦已有相當布局,數位發展部已建置「政府人工智慧應用平臺」(TryAI),彙整各機關之共通需求,廣邀國內業者開發生成式人工智慧工具上架「AI Bots市集」,供機關先行試用確認符合業務需求後,再循「共同供應契約」採購,藉以降低試錯成本並為國內業者創造市場[6]。惟相較於韓國,我國上開措施多屬行政指導與便利採購之性質,尚乏「優先採購」及「採購免責」之規範明文。 政府為人工智慧之重要採購者及應用者,其先行示範對市場具顯著之引導作用,而以人工智慧提供服務所生之風險,又常為承辦公務人員所顧慮。韓國以優先考量採購擴大需求、以採購免責降低公務員顧慮之入法設計,可供我國於後續作用法及採購相關規範之研修中參酌,俾使政府不僅為人工智慧之審慎使用者,亦為產業發展之帶動者。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://www.tips.org.tw) [1]韓國科學技術情報通信部公告第2026-0603號,〈人工智慧發展與信賴基礎建立等基本法施行令部分修正令(案)立法預告〉,2026年5月21日,轉引自韓國國會圖書館國家戰略入口網,https://nsp.nanet.go.kr/trend/latest/detail.do?latestTrendControlNo=TREN0000004090(最後瀏覽日:2026/06/26)。 [2]同前註。 [3]《施行令》修正草案第2條之2。並參法務法人大陸亞洲,〈科技部「AI基本法施行令」修正草案立法預告〉,法律新聞(韓國),2026年6月25日,https://www.lawtimes.co.kr/news/articleView.html?idxno=222514(最後瀏覽日:2026/06/26)。 [4]《AI基本法》第16條第3項、第4項;《施行令》修正草案第15條。依該條,公共採購優先考量之對象,以「依《AI基本法》第26條第1項設立之韓國人工智慧振興協會(한국인공지능진흥협회)確認確屬運用人工智慧或其技術之產品或服務」及「其他經韓國科技部長告示者」為限;其確認之基準及程序,由韓國科技部長另定告示。 [5]《AI基本法》第18條第3項、第22條之2;《施行令》修正草案第15條之3、第16條之2至第16條之4。 [6]〈數發部推「政府AI應用平臺」,共創公私協作AI應用新生態〉,數位發展部,https://moda.gov.tw/press/press-releases/17952(最後瀏覽日:2026/06/26)。

TOP