發表文章

了解金融機構

圖片
什麼是金融科技 圖 1-1 金融科技 Fintech3.0 時代 按照國際權威機構金融穩定理事會( FSB )的定義,金融科技是指技術帶來的金融創新,它能創造新的模式、業務、流程與產品,既可以包括前端產業也包含後台技術。 金融科技是基於大數據、雲計算、人工智能、區塊鍊等一系列技術創新,全面應用於支付清算、借貸融資、財富管理、零售銀行、保險、交易結算等六大金融領域,是金融業未來的主流趨勢。 狹義的金融科技是指非金融機構運用移動互聯網、雲計算、大數據等各項能夠應用於金融領域的技術重塑傳統金融產品、服務與機構組織的創新金融活動。從事金融科技的非金融機構普遍具有低利潤率、輕資產、高創新、上規模、易合規的特徵。廣義的金融科技是指技術創新在金融業務領域的應用。 FinTech 以數據和技術為核心驅動力,正在改變金融行業的生態格局。國際金融穩定理事會於 2016 年 3 月首次發布了關於金融科技的專題報告,其中對“金融科技”進行了初步定義,即金融科技是指技術帶來的金融創新,它能創造新的業務模式、應用、流程或產品,從而對金融市場、金融機構或金融服務的提供方式造成重大影響。 金融科技特徵 (一) 低利潤率   低利潤率是金融科技公司的重要特徵之一。在平台商業模式下,平台的用戶規模必須達到一個特定的門檻,才能引發足夠強度的網絡效應吸引新的用戶加入,在網絡效應的正向循環作用下,用戶規模有望實現內生性的持續高速增長,從而使得整個平台能夠自行運轉與維持,該用戶規模門檻被稱為“臨界數量”。   由於平台在前期需承擔較高的沉沒成本,如規模龐大的廣告營銷、用戶補貼、研發創新等各項“燒錢”,其通常在用戶規模突破臨界數量後才能實現大量盈利。同時,由於用戶的多邊屬性,導致平台的各類服務及產品的生命週期都較短,只有平台持續創新,持續“燒錢”,推出新的所謂“爆點”產品,才能形成有效的、持續的用戶鎖定。因此,金融科技公司不得不更多重視資源投入的效率,而不是將考核重點放在企業的收入或盈利水平上,整體上只能維持相當低的利潤率。 (二) 輕資產   因金融科技公司利潤率低,故其只能選擇輕資產的規模增長路徑。這裡的“輕資產”不僅指金融科技公司只需要很低...

一銀盜領案

圖片
調查局發現,一銀倫敦分行是駭客入侵的端點之一 找出了惡意程式,確認ATM遭駭,但是這些惡意程式從哪來是下一個要解決的問題,再加上這些木馬都不具備遠端連線功能,無法透過駭客常用的C&C跳板伺服器來遙控,駭客勢必得遠端手動操控才能執行。 調查局轉而聚焦於清查一銀內網的各種異常連線記錄,終於找到了在7月9日時大量來自海外一銀倫敦分行連線到臺灣ATM的記錄,發動大量連線的系統是倫敦分行的電話錄音伺服器。但是,一銀這家倫敦分行沒有ATM業務,不需連線回臺灣ATM,不應出現任何連線記錄,而對位於臺灣的ATM設備,也不應該出現對外的異常連線。調查局因此而能推斷,一銀倫敦分行就是造成這次事件的駭客入侵端點之一,駭客入侵了這臺伺服器做為跳板,再進一步攻入總行的ATM。 調查局連夜請一銀倫敦分行的主管趕回臺灣,同時帶回3顆硬碟,包括了遭駭伺服器內的2顆硬碟,和遭入侵PC的硬碟。 不過,調查局調查工作還未結束,還有其他可能受駭的主機正在鑑識中,調查局資安科科長周台維一再強調,一銀倫敦分行的受駭主機,只是可能受駭的主機之一,還有其他可能性,調查局不排除,除了一銀倫敦分行之外,駭客還從其他可能的受駭主機端點入侵。 調查局目前雖然仍不願意排除內鬼接應的可能性,但是從APT(進階持續性威脅)攻擊的角度分析,也有可能是透過魚叉式釣魚郵件(Spear Phishing)的方式,先入侵倫敦分行行員的個人電腦後,再藉由內部橫向移動的方式,進一步掌控倫敦分行內網主機以及電話錄音系統。 ForceShield技術長林育民早在十年前就曾示範用ATM漏洞,遠端控制Wincor牌ATM,成功遙控吐鈔。他表示,ATM安全弱點可分為3大類,一是內鬼所為,如內部人員及維護廠商動手腳,其次是駭客直接從外部入侵,第三則是利用軟硬體漏洞取得ATM的控制權限。 林育民認為,從目前調查局釋出的資料看來,一銀ATM盜領事件像是駭客直接從外部入侵造成的資安事件。 調查局新北市調查處在18日晚上10點,揭露了最新的數位鑑識結果,以及所拼湊出來的一銀遭駭流程,我們彙整近2周所揭露的各項調查資訊,以及資安專家的看法,進一步畫出了更詳細的第一銀行ATM盜領事件遭駭流程圖,也向調查局再次查證,確認新的流程幾乎和目前案情100%相似。 駭客集團6階段入侵ATM 根據調查局所揭露的資料,可以...
圖片
一銀ATM盜領案主謀抓到了, 以惡意程式盜領的駭客集團首領在FBI及台灣等多方合作下被逮 歐洲刑警組織表示,該駭客集團自2013年開始,利用Carbanak與Cobalt等兩款惡意程式攻擊全球40個國家的金融機構,造成全球金融產業10億歐元損失,日前已在FBI、羅馬尼亞、台灣、白俄羅斯多國協助下,在西班牙逮捕到犯罪集團首腦。 國內第一銀行在2016年爆發了大規模的ATM盜領案件,駭客滲透一銀內網,利用惡意程式遠端控制ATM自動吐鈔,再由車手現場取款。資料照片,與新聞事件無關。 歐洲刑警組織(Europol)周一(3/26)宣布 ,以Carbanak及Cobalt等惡意程式攻擊全球超過40個國家逾100個金融組織,包括2016年國內發生的一銀ATM盜領案的駭客集團首領近日已於西班牙的阿利坎特遭到逮捕,此一逮捕與調查行動是由西班牙國家警察(Spanish National Police)主導,並在歐洲刑警組織、美國聯邦調查局、羅馬尼亞、摩爾多瓦、白俄羅斯、台灣,以及多家資安業者的支援下完成。 此一於現身於2013年的駭客集團企圖利用Carbanak與Cobalt等兩款惡意程式攻擊全球逾40國家的銀行、電子支付系統與金融機構,估計已造成全球金融產業10億歐元(約368億元新台幣)的損失,其中光是Cobalt惡意程式每次的攻擊行動最高可自銀行竊取1000萬歐元(3.68億元新台幣)。 駭客集團以Carbanak、Cobalt攻擊全球逾40國家的銀行(來源:Europol): 根據調查,該集團從2013年底開始從事高科技的犯罪行動,他們先鎖定全球金融機構的轉帳與ATM網路推出Anunak惡意程式,並於隔年打造出進化版的Carbanak,沿用至2016年,繼之再基於滲透測試工具Cobalt Strike開發更精密的Cobalt攻擊。 所有的攻擊行動都有類似的手法(下圖,來源:Europol),駭客先針對銀行的員工發送網釣郵件,偽裝是從合法公司寄來的郵件,不知情的員工下載後,電腦就會被植入惡意程式,允許駭客掌控受害者電腦,進而入侵銀行的內部網路,同時感染控制ATM的伺服器,取得讓ATM自動吐鈔所需的資訊。 讓ATM自動吐鈔則有3種途徑,一是從遠端控制ATM在特定的時間吐鈔,再由同夥等在ATM旁邊取錢,這也是台灣 第一...

區塊鏈相關新聞

相關新聞 -1 醫療資訊交換 快導入區塊鏈 https://money.udn.com/money/story/10164/2104062 區塊鏈( Blockchain )以特殊數學函式與演算法為基礎,加上交易紀錄分布儲存,向來被視為是一種安全、可靠的交易儲存技術。由於區塊鏈攸關大量「資料交換」且牽涉隱私,不僅可運用在醫療資訊領域或病歷上,同時帶來不少價值。 區塊鏈技術可降低「中間人」的摩擦與成本,可應用區域包含精準醫療計畫、患者護理與結果研究;這些高潛力領域透過區塊鏈技術,可望改進資料完整性、分散與非中介化信任機制,並可降低交易成本,解決目前醫療資訊交換上的困難。 現在的既有技術已可同步不同系統間的病人資料,但因為各家資料標準不同,系統間的紀錄往往互不相容,互通性低,加上又要同時保護病人隱私,並建構「可交換電子病歷索引」,醫療資訊要能正確交換,的確面臨很大的挑戰。 區塊鏈技術就能解決這些問題了。區塊鏈不僅可為這些數據建立病人數位識別,使用加密保護措施進行私有與公有辨識,創造獨特且更加安全的方法來保護病人隱私,同時透過資料共享且無中間人形式,讓所有參與者能夠在可信任的分享網路上,即時獲得更新的資料。 雖然區塊鏈有顯著增進資料協同操作能力、安全性及隱私保護潛力,但仍應注意技術上的限制。區塊鏈並非企業資料庫替代品,以一般企業內部而言,企業多半需要「絕對隱私」,且能「即時存取」大量資料,區塊鏈就不是企業的最佳方案。 區塊鏈也有不少限制,例如參與者眾多時,計算能力將受到相當高的限制;另外,哪些醫療資訊要透過區塊鏈交換,也是一個議題,對於醫療照護相關資料而言,儲存在區塊鏈上的資訊大小將影響整體效率,究竟哪些資訊要放在區塊鏈上,也是醫療照護機構慎選的內容。 從法規管理的角度來看,衛生主管機關也得協助制訂適合的新法規,以美國為例,衛生及公共服務部透過醫療保險及責任法案便建立了「保護個人醫療紀錄隱私」的國家標準,該規定規範個人健康資訊隱私保護要求,在沒有患者授權情況下使用、揭露的條件,台灣也應要有類似的規範。 區塊鏈技術屬於新生階段,提供了許多機會,並透過可交換的健康資訊及患者病歷的縱向視圖,提供人口健康的新觀點。若運用此技術得宜,可讓零碎的系統有機會重新連接並創造新的價值,但機會總伴隨著風險,若將踏入相...

區塊鏈相關領域(醫療類)

區塊鏈相關領域 ( 醫療類 ) 全球-區塊鏈技術 醫療資安新趨勢 過去 10 年來各國政府皆倡導醫院病歷電子化,希望其能帶來標準化且高品質的醫療照護。可惜的是各醫院間缺乏資料分享機制,使醫護人員除照顧病人外還需花費大量時間重複製作電子病歷文件。據調查,龐大工作量已使美國醫生不堪負荷,感受到職業倦怠的比例已在 2011 到 2014 年間從 45% 提升到 54% 。 醫療資訊要能被更廣泛的運用需仰賴於安全加密技術,而區塊鏈( Blockchain )提供了新的可能性。區塊鏈技術最先被運用於電子貨幣,簡而言之便是將資訊分成數個區塊,並存放在不同網路位置。使駭客侵入其中一個位置時無法讀取檔案,增強資訊加密等級。 以新創公司 Patientory 而言,與美國最大醫療集團之一 Kaiser Permanente 合作,利用手機 APP 讓民眾儲存,讀取自己的健康資料。區塊鏈技術能讓資料零外洩,並讓醫護人員透過 APP 讀取患者病史,減少重複診斷並增加醫療效率。另一方面,美國第一資本金控( Capital One )則和新創公司 Gem 合作,設計能以區塊鏈技術加密的保險給付模式。 Gem 更推出資源共享平台,吸引電子大廠飛利浦的醫療部門加入。 美國政府奕首度贊助的區塊鏈技術相關新創計劃, 3 月辦在美國華盛頓的「醫療程式設計節」( Healthcare Code-A-Thon )吸引逾 100 名程式設計師參賽,並選出 12 項可應用於實務的設計。該活動是由美國衛生及公共服務部( HHS )所贊助,未來我們將看到更多應用在醫療產業的創新資安技術。 醫療領域 有一部分業內人士認為醫療是區塊鏈技術自金融後第二大的應用。因為現在醫療檔案的保管一直解決不好,如身高體重血糖血壓等信息泄露了不是很大的問題,但是當我們資料采集越來越全,很多資料泄露會產生很大的問題,最典型的例子就是指紋。 如果這些資料出現大規模的泄露,會出現非常深遠而龐大的影響。會比蘋果的明星私人照片泄露還要大得多,如果連蘋果這樣閉源的系統數據庫都可以泄露,其他中心化的數據庫其實都有很嚴重的潛在問題。還有就是基因圖譜,如果個人的基因數據泄露會產生很嚴重的未知的災難性的影響。中心化的數據庫都是很難確保其安全性的,很多業內人士認為區塊鏈是人類現在能想到的唯一的解決方案。 ...