從棱鏡門看維護網絡信息安全的必要性

在週日舉行的「澳門論壇」節目上,司法警察局的代表指出,今年的網路犯罪及電腦犯罪的數字,主要涉及銀行卡、電郵、消費網站及社區網站的詐騙,也有少量網路攻擊入侵,比去年有大幅增長,反映居民的網路安全意識仍需加強。

至於斯諾登揭露美國「棱鏡計劃」涉及到澳門用戶包括政府部門電郵曾受到入侵的事件,澳門特區司法警察局正在繼續進行調查,並已分別致函香港和美國尋求協助。目前港方已經回覆,將適時公佈進度。司法警察局代表坦言,澳門的相關工作及法律都是空白的。而香港已成立網路安全中心,對網路攻擊方面有一定應變及防禦能力。為此,呼籲各界就此達成共識,推動立法,設立專責部門,以開展安全風險監督及管理,以便填補警方法定職責以外的執法漏洞;並希望藉此過濾對澳門有攻擊性的網路資訊,維護整個系統的安全及健康。

這確是令人高度警覺。尤其是美國駐港澳總領事楊甦棣已經表態,美國拒絕就「棱鏡計劃」入侵港澳地區的網絡用戶予以道歉,這證明瞭美國仍然將會把包括「棱鏡計劃」在內的各種侵犯澳門特區的網絡信息安全的醜行「進行到底」。因此,不能輕視對之。

本來,在美國的全球戰略中,澳門可能是微不足道,並未得到美國的重視及「青睞」。但隨著澳門回歸祖國,成為中央人民政府轄下的一個地方行政區域,盡管實行「一國兩制」,但仍與中國事務密不可分,這就使得澳門特區成為「圍遏中國」戰略的附帶目標,並稱為美國偵竊中國機密的其中一個渠道。盡管收獲可能不大,但「山大斬埋有柴」,在日子有功下,總會有所「收穫」。尤其是解放軍進駐澳門,與中央軍委必會有軍事聯絡;而中聯辦和外交部駐澳特派員公署也與中央有著密切的通訊聯繫,這些資訊都是美國情報部門急欲將之偵竊到手的。  即使是屬於澳門特區高度自治事務的內部機密,美國情報部門也不會放過,希望能「知己知彼」,除了是由楊甦棣等人自己親自來澳門,以接觸各式人等來實施「人力偵察」之外,也必然會以「科技手段」,入侵澳門個要害部門的機要通信設備盜竊機密,以利於美國相關部門制定支持他們所認定的「健康政治力量」,以推動「顏色革命」的策略措施。美國人在香港特區的種種作為,就值得澳門各界人士高度警覺。

另一個原因,是澳門博彩業發達,成為全球博彩業績最大的重鎮。而在美國人的認知中,賭場是恐怖分子和毒品等有組織犯罪集團清洗黑錢的重要途徑,因而必然會以此為籍口,加強對澳門電腦通訊的監控。而藉著美資博企佔有澳門博彩業「半壁江山」的便利,更是使得其偵竊活動「如魚得水」,大開方便之門。

美國的網絡信息監控活動,不單只是「棱鏡計劃」所披上美麗外衣的國際反恐服務,也是執政黨還有在野黨為應對及打擊「政敵」服務的重要手段,「水門事件」就是典型的事例。而在去年的美國總統選舉過程中,由於從初選到正式選舉,澳門的一家美資博企的老闆,一直深涉其中,捐了大筆金錢,先是贊助曾經建立「台灣友好連線」的金裏奇,其後重金贊助共和黨總統候選人羅姆尼。但爭取連任的民主黨候選人奧巴馬勝選,對此耿耿於懷,曾在一次活動中嘲笑自己沒有這個老闆那麼多錢,但卻是將錢捐錯了人。可見執政黨仍對此如芒刺在背,必然會千方百計偵竊及「放大」這位老闆的一舉一動,看其是否涉及與賭場犯罪有關尤其是洗黑錢、資助恐怖集團的行為,從而進行政治報復。並籍著此種偵竊網絡通信行為,進一步將偵竊的黑手展伸到其他博企,以至是整個澳門地區的各種經濟體。這確是不能等閒視之。

當然,我們所指的網絡信息安全,其內涵是十分豐富的,外延也是十分寬廣的,不單止是上述的美國人以「反恐」為籍口的偵竊活動,可以也有澳門內部的商業及刑事犯罪活動。尤其是在立法會選舉期間,不排除會有電腦技術較高的參選人士,會侵入其競選對手的電腦,盜竊其競選計劃,從而據此制定自己的反制措施,「智擒敵手」。實際上,四年前的立法會選舉,坊間就曾盛傳有某位「電腦技術高手」候選人,入侵其「假想敵」的電腦,盜竊競選計劃。對此,必須保持高度警覺。而各個參選團體,更應提高警覺,保護好自己的網絡安全和電腦安全。

保護網絡安全不但是個人安全、企業安全、團體安全的重要內容,更是關乎到國家安全。而且這是「信息戰」的一部份。目前危害網絡安全的手段,包括有黑客活動,預置陷阱,信息攻擊,網絡謠言製造社會恐懼等。尤其是澳門各機構使用的電腦設備,多是由美國製造,這就更是為「棱鏡計劃」打開方便之門。實際上,據電腦專家指出,內地各級政府採購過大量的國外IT設備,其軟件類產品就可能已被預置「後門」程序,本身也可能帶有容易被攻擊的漏洞;而電腦、路由器等硬件產品所攜帶的操作系統、芯片等也存在安全風險。那些提供IT設備與服務的美國公司,往往會按照美國情報部門的要求行事。使用它們而又不想被此類計劃所監控,恐怕只能是與虎謀皮,至少也是緣木求魚。

「棱鏡事件」不但是凸顯出中國內地對國家級攻擊的應對能力不足,而且也暴露了澳門特區在維護網絡信息安全方面的法制建設及組織建設的不足。

尤其是澳門各機構各企業所使用的電腦及其周邊設施備,大多是以美國或日本進口,這就為網絡安全留下了極大的隱患。由此,有必要對政府採購政策及企業採購習慣進行調整,改為採購內地的軟件及設備。並強化相應的網絡安全機構,除了是司警局作為打擊犯罪活動的主體機構之外,還應設立統籌的機構及預防以至是緊急搶修的機構。另外,補強已有的打擊網絡犯罪的法律。

香港特區已於去年十二月成立了網路安全中心,隸屬於香港警務處刑事及保安處刑事部商業罪案調查科科技罪案組,主要責任為收集及分析網路攻擊的情報,二十四小時全天候監察香港(自願登記參與)的主要電腦系統的網路數據流量變化,防範針對上述系統的網路攻擊等罪行。此外,網路安全中心亦與海外執法機關及相關的單位合作,共同監察,建立情報網路,防範網路攻擊罪行;並且向各業界提供風險評估,加強其防火牆及提供其網路安全水平。若果網路安全中心發現某機構的網路數據流量異常,將會與相關的機構聯繫;若果證實為網路攻擊,就會根據「系統回復、追蹤攻擊活動及相關系統的應變措施」三步執行],確保該機構的網路系統癱瘓前,將網路攻擊分流,以保護電腦系統避免受到侵害,並且追蹤源頭,與持份者聯繫,作出適當的防範及應變措施,有需要時亦會聯繫海外執法機關截斷來自海外的網路攻擊源頭。此一經驗,值得澳門特區參考。