變動時代中 怎樣變通才是王道

(台北內科週報第600期/2023年10月16日-2023年10月22日)

【以書會友】在這急速變動的時代,前1刻還和平安定,怎麼後1刻就以巴衝突起來?要如何才能處「變」不驚?問道於劍橋大學博士、牛津大學工程科學系和賽德商學院保羅.薩瓦加(Paulo Savaget)副教授,他是怎麼說的呢?

保羅.薩瓦加博士在所著的「變通思維」書中說:「在我進行研究之前,學術界從不把『駭』視為理解或促成現實世界變革的手段。我從訪問駭客、弄清楚他們是怎麼做出那些事情著手。我發現迎面處理障礙是人的天性,但這往往會致使我們迎頭撞壁。駭客的祕密在於他們會蜿蜒穿過未知的領域,不正面對抗擋住去路的瓶頸,而是設法迂迴處理。這些變通辦法或許無法一舉解決全部問題,但能立刻讓駭客取得夠好的小成果──而且『快贏』有時可為出乎預料的重大改變奠定基礎。」

Gmail創辦人、首席開發師保羅.布赫海特(Paul Buchheit)也曾說過:「只要有系統,就有駭入的可能,而人間處處有系統。」印證了作者的所見,似乎「駭」是王道,也就是「蜿蜒穿過未知的領域,不正面對抗擋住去路的瓶頸,而是設法迂迴處理」。而既然「變」才能「通」,那麼,看看有哪些變通的辦法可用?

「變」如何才能「通」呢?保羅.薩瓦加提出4種方法,簡述如下:

一、搭便車:利用已存在但乍看無關的系統或關係來解決問題,例如,電影《海綿寶寶:海陸大出擊》借用《格雷的五十道陰影》電影海報的點子:「海綿寶寶先生要見你了。」

二、鑽漏洞:在正式或非正式的規定不公平或對實現目標造成障礙時,利用模稜兩可或一套乍看之下不怎麼適用的非傳統規則,避掉不想要的現狀,實現目標。例如,援用《保護動物法》,把監獄虐囚和屠宰場的動物聯想在一起,在獨裁政權下,改善了異議分子遭受酷刑折磨的處境。

三、迂迴側進:打斷或擾亂自我強化的行為模式。例如,波斯王妃用一千零一夜的故事,延後國王的斬首令。

四、退而求其次:改變手邊可得資源的用途或重新整合,轉換方法來搞定事情,例如,利用咖啡機煮水煮蛋。

▲保羅.薩瓦加博士所著的「變通思維」一書。

事實上,方法各有巧妙不同,要看怎樣運用才能發揮效果,在上述的4種變通辦法,也是依個人的運用而有不同的效應,但作者所言確屬「言之成理、說之有據」,他曾花了好幾個月時間閱讀、綜合、分類、比較實地蒐集到的資料,用心研究一些懂得變通之道的大師之後,他指出,「一認出這4種途徑,我開始發現,原來到處都是變通方案。當然,特立獨行的雜牌軍可能特別擅長運用這些靈活策略,但我逐漸注意到,變通方案不只出現在預算吃緊的創意組織,而是隨處可見,從影響深遠的法律案件到童話故事──我甚至發現它們散布在我決定不要學習的大公司。讓我意外的是,世界一些最強大的組織也會在面臨高風險和沒時間進行平常那種冗長決策過程時,訴諸雜牌軍的策略」。

所謂的「雜牌軍」,保羅.薩瓦加博士說:「我和非營利組織合作的經驗告訴我,小組織也會造成莫大衝擊,而且大企業能向他們學習到很多事。我把這些小型組織稱為『雜牌軍』,因為他們鬥志高昂、足智多謀,還在強權的邊緣作戰。雜牌軍組織腦筋要動得快,雖然明顯有些支絀,他們往往能出奇制勝、存活下來」。

書中,舉了一些例子說明如何具備變通思維,例如,「3隻小豬」的故事,他強調著說:「多提出幾個構想(就算有些最後可能行不通)能使你多思考不同的面向,讓那些可能干預措施多少看起來比較可行或合適。首先你可能會評估可行性。」其次,「預期衝擊的大小也很重要。我們不知道大野狼是想要製造小規模、個人層次的衝擊(在這個例子中,吃別的食物或許也無妨),還是想要改變整個社區的食物供應(在這個例子是種大豆做素肉代替可能更適合)。最後,你,就像大野狼,或許會考慮大眾觀感」。總之,未雨綢繆是任何變通前應有的準備,如果事情發生在倉促之間,如何能夠想到變通之策呢?


工研院展示 零信任資安防護

(台北內科週報第567期/2023年2月20日-2023年3月1日)

【產學研連線】iPhone 14首賣時,曾傳出駭客利用常見的簡訊認證盜取ID帳密,顯示駭客攻擊無孔不入。工研院透過參與國際標準組織研議產業標準與規範,期望協助台灣產業快速因應。

「2023 FIDO Taipei Seminar國際研討會」在2月初登場,工研院日前也討論國際標準如何影響全球政府政策,並與FIDO(Fast IDentity Online;FIDO)聯盟台灣分會會員,共同展示零信任架構的5大關鍵面向,包括保護使用者端的「身分識別」技術、從裝置端登入需多重驗證的「零信任桌面」技術,到網路環境端防護的「自動化網路微隔離」機制、以及伺服器資料端的「隱私強化」技術、在應用程式端只允許經過驗證授權執行的「零信任端點防護」技術,最後,則是資安風險評級等系統之核心技術,展現台灣零信任資安防護的完整能量。

工研院資訊與通訊研究所黃維中副所長在「FIDO於全球政府與政策面的影響與衝擊」的座談會中,除了分享數位信任的3大基礎:國家身分識別體系、電子簽章法制規範,以及資訊安全防護之外,也分享對於FIDO如何結合各國政府與政策來推動數位信任的看法。

▲工研院2月參與國際組織FIDO聯盟舉辦的「2023 FIDO Taipei Seminar國際研討會」,並與FIDO聯盟台灣分會會員共同展示零信任架構的5大關鍵面向(照片係工業技術研究院提供)。

首先,全球各個國家的政府都需要因應快速變化的數位科技,與時俱進來調整其政策規範,而在FIDO標準推動的過程中,也需要注意如何符合當地的法制或規範的要求,也就是全球化與在地化並重的策略。而在應用的面向,除了FIDO聯盟目前已經有的政府、企業、消費工作組之外,針對製造業與供應鏈、健康醫療等應用,也是在台灣非常有需求的領域。

黃維中副所長進一步指出,觀察企業平均約60天後,才發現到已經遭到入侵;平均約69天時間,才完成1個重大漏洞修補,顯示駭客能輕易的在未修補升級的系統或主機上植入惡意程式,可能導致企業花費更多時間修補干擾營運、影響產品生命週期。

駭客入侵、資安防護是搶時間的「攻防競賽」,在零信任架構的5大關鍵面向中,又以網路環境端防護的「自動化網路微隔離」機制更加重要。台灣工業高度發展,其中製造業產值更占比超過3成為大宗。而製造業如半導體或智慧製造產線,通常設備架構變異性小、環境為高度機敏性環境,較多屬封閉型設備網路,因此透過「自動化網路微隔離」機制,可解決舊系統無法立即更新的風險,並透過AI人工智慧,深度學習端到端的各點路徑,若網路連結脫離日常路徑就會發出警示,打造隔離防護網。不僅解決產品生命週期結束而無法修補的痛點,也滿足網路零信任的需要。