歐盟資通安全局(European Union Agency for Cybersecurity, ENISA)於2020年11月發布《物聯網安全準則-安全的物聯網供應鏈》(Guidelines for Securing the IoT – Secure Supply Chain for IoT),旨在解決IoT供應鏈安全性的相關資安挑戰,幫助IoT設備供應鏈中的所有利害關係人,在構建或評估IoT技術時作出更好的安全決策。 本文件分析IoT供應鏈各個不同階段的重要資安議題,包括概念構想階段、開發階段、生產製造階段、使用階段及退場階段等。概念構想階段對於建立基本安全基礎非常重要,應兼顧實體安全和網路安全。開發階段包含軟體和硬體,生產階段涉及複雜的上下游供應鏈,此二階段因參與者眾多,觸及的資安議題也相當複雜。例如駭客藉由植入惡意程式,進行違背系統預設用途的其他行為;或是因為舊版本的系統無法隨技術的推展進行更新,而產生系統漏洞。於使用階段,開發人員應與使用者緊密合作,持續監督IoT設備使用安全。退場階段則需要安全地處理IoT設備所蒐集的資料,以及考慮電子設備回收可能造成大量汙染的問題。 總體而言,解決IoT資安問題,需要各個利害關係人彼此建立信賴關係,並進一步培養網路安全相關專業知識。在產品設計上則須遵守現有共通的安全性原則,並對產品設計保持透明性,以符合資安要求。
新加坡修訂「建築物資通訊設施實施條例」為了落實提供高速、穩定的寬頻服務,新加坡資訊通訊發展管理局(IDA)今( 2013)年4月針對新建物,修訂「建築物資通訊設施實施條例」(Code of Practice for Info-Communication Facilities in Buildings),以加速家庭寬頻網路發展,滿足新興服務之所需。 本條例以光纖普及為前提,賦予新建物開發商或是業者諸多義務,以「用戶需要開放項目」與「限制建物內空間技術」最為重要。所謂的「用戶需要開放項目」,是指開發商或是屋主須讓新建物具有6項基礎設施,包括:(1)引進管(Lead-in pipes)、地下管(Underground pipes)與人手孔(Manholes);(2)電信主配線箱(Main Distributor Frame, MDF);(3)電信設備機房(Telecommunication Equipment Room, TER );(4) 行動通訊布放室(Mobile Deployment Space,MDS);(5)電信櫃豎版(Telecommunication risers);(6)寬頻同軸電纜系統(a Broadband coaxial cable system)或具有光纖電纜(Optical Fibre Cable)等級之終端點。其中,第六項是要求開發商與擁有者鋪設線路範圍,包含現有道路至電信主配線箱之管道,且其線路等級必須是同軸電纜或光纖以上,以確保屋內終端線路皆得以承載100M以上速率。至於,「限制建物內空間技術」,是指屋內配線至家中客廳與每個房間,應鋪設同軸電纜或是非屏蔽雙絞線(六類以上),使民眾能無所不在享受快速網路之便利。 除上述固網建設規範外,為了達成行動寬頻戶外覆蓋率99%、室內覆蓋率85%之規定,本條例亦要求開發商或擁有者須無償提供電信業者行動通訊佈放室。雖然,MDS的大小視行動寬頻涵蓋範圍與發展大小而定,最小的行動通訊發展室範圍是18平方米。不過,本條例允許MDS可不必是一個連續的空間,以兼顧開發商與擁有者對新建物空間之規劃。本草案落實後,預計不僅可減少電信商租賃放置基地台之成本外,亦可解決與管理委員會或業者交涉之時間,讓電信商能更為迅速完成行動寬頻覆蓋率。 IDA預計本條例實施後,將可達成「下一代國家資通訊基礎建設發展計畫」中,規劃2015年光纖覆蓋率100%、提供民眾1Gbps固網速度之理想,使新加光纖覆蓋率可達到95%。
英國資訊委員辦公室推出資料分析工具箱協助組織檢視資料保護情形英國資訊委員辦公室(Information Commissioner's Office, ICO)於今(2021)年2月17日推出資料分析工具箱(data analytics toolkit)供所有考慮對個人資料進行資料分析的組織使用,旨在幫助組織駕馭人工智慧(Artificial Intelligence, AI)系統對個人權利所可能帶來的挑戰。 ICO表示,越來越多的組織使用AI來完成特定任務,例如使用軟體自動發現資料集(data sets)的模式,並藉此進行預測(predictions)、分類(classifications)或風險評分(risk scores),組織在使用個人資料進行資料分析時,納入資料保護的概念是至關重要的,除符合法律要求外,也能增強民眾對技術的信任與信心。 使用ICO的資料分析工具箱時,首先會詢問組織所適用的法律,並引導至相對應的頁面,並透過合法性(lawfulness)、問責與治理(accountability and governance)、資料保護原則(data protection principles)以及資料主體權利(data subject rights)等一系列的問題瞭解組織的資料保護情形,在回答所有問題之後,工具箱將產生一份報告,提供組織關於資料保護的建議,提高組織資料保護的法令遵循程度。 ICO強調,組織應該要在個人資料處理的過程中考量報告中所提及的建議,並向組織的資料保護長(Data Protection Officer, DPO)徵詢其意見,在組織委託、設計與實施資料分析時落實個人權利與自由的保障。
何謂「證券型代幣發行(STO)」?運用區塊鏈技術發行加密貨幣(Cryptocurrency,又稱虛擬貨幣)進行募資,為當前熱門的新創募資手段之一,此種募資方式稱為首次代幣發行(Initial Coin Offering,ICO)。由於ICO過去並未受到監管,其發行也僅有發行人所撰寫的白皮書(Whitepaper)可供參考,投資人與發行人間有相當大的資訊落差,也因此導致以ICO為名的詐騙案件層出不窮。 對此各國監管機關紛紛對ICO進行分類與監管,美國證券交易委員會(SEC)即將加密貨幣區分為效用型代幣(Utility Token)與證券型代幣(Security Token),並將後者納入監管。SEC採用1946年美國聯邦最高法院在SEC v. W.J. Howey Co.案判決中所適用的標準(Howey Test),若「投資人基於對合理報酬的預期,對特定事業進行金錢的投資,且該獲利來自於他方的努力」,即屬於證券型代幣而需要受到監管。 SEC據此對涉及詐欺的ICO案件嚴格執法,並積極輔導非屬詐欺案件依法辦理註冊發行程序。證券型代幣發行(Security Token Offering,STO)即為配合SEC監管規範下,為消除過去對於ICO募資疑慮所產生的法遵解套辦法。對此我國金管會亦積極評估是否將STO的標準引進我國,惟因我國對有價證券之定義與要件,與SEC所採之Howey Test有所不同,而尚在研議當中。