本澳衛生系統在抗疫期間曾多次遭受網絡攻擊,導致健康碼、醫療券、新冠病毒疫苗和核酸檢測等系統一度崩潰。所出現的惡意攻擊不僅影響抗疫,還影響廣大居民或旅客的出行,無疑是對本澳的網絡安全建設一種挑戰。
據瞭解,網絡安全是指包括涉及到互聯網、電腦系統和通訊系統等相關的設備安全、資料安全、行為安全及內容安全。隨著互聯網、大數據及人工智慧等資訊技術的快速發展,而使網絡安全態勢變得越來越複雜。據世界經濟論壇《二○一八年全球風險報告》中顯示,網絡攻擊已成為一八年全球第三大風險。因此網絡安全的重要性越發凸顯。
網絡安全的重視程度日益提高,或可從以下幾點發現:一、網絡安全涉及廣泛,關乎經濟和生活各個層面,更甚可危及到國家安全,提高網絡安全已逐步成為社會發展治理的基礎,以及經濟民生的保障。二、個人資訊重要性日漸提高,各國已針對個人數據保護和隱私作出了監管規範。如早些年正式生效的歐盟個人資料保護規則(GDPR) ,企業亟須投放更多資源升級技術和防範風險,以逹到合規監管的要求。三、一八年全球網絡安全事件創歷史新高。據Ponemon Institute研究中心數據顯示,預計兩年後的全球網絡犯罪所帶來的損失每年將超過6萬億美元,這喚起了企業對網絡安全保護的需求。
事實上,今年以來全球就發生了多宗驚人勒索軟體攻擊事件:美國科洛尼爾管道運輸公司一條輸油幹線5月因駭客攻擊一度停運,科洛尼爾公司當時向駭客支付接近500萬美元的比特幣,部分贖金隨後由美國司法部追回;5月中旬,愛爾蘭衛生服務執行局網絡系統遭駭客攻擊,造成全國多家醫院的電子資訊系統無法進入。根據愛爾蘭政府的聲明和當地媒體的報導,衛生系統遭到攻擊後,醫生只能依靠手寫等應急手段工作,部分醫院不得不取消當天的預約服務,新冠病毒檢測工作也部分受到影響。愛爾蘭公共支出與改革部負責政府電子政務的國務部長奧西安•史密斯表示,對衛生服務執行局網絡系統的攻擊也許是該國迄今遭受的最嚴重網絡攻擊。攻擊者是來自國外的網絡犯罪團夥,其目的是為了錢;全球大型肉類加工企業JBS股份有限公司美國分部電腦網絡5月底同樣遭勒索軟體攻擊;美國技術企業凱西亞公司7月遭勒索軟體攻擊,其客戶企業中有800家至1500家受波及,涉事駭客索要7000萬美元加密貨幣換取資料恢復。網絡攻擊有愈演愈烈之勢,給經濟和社會生活造成嚴重損失,已成為網絡安全主流威脅之一。
而五月初本澳衛生局「健康碼」系統亦曾遭到網絡攻擊,並影響醫療券、新冠病毒疫苗和核酸檢測等系統的正常運作。慶幸的是,在經過有關技術人員約四十五分鐘緊張搶修後,受影響的服務全面恢復正常。事後據保安司司長黃少澤受訪表示,是次對「健康碼」的攻擊,有幾百萬個「IP」地址攻入,通過中間入侵他人網絡的方式發動。已知有關攻擊來自境外,但由於仍在偵查階段,不便透露具體地方。而今次並沒有個人資料外洩,只出現系統運作問題。他指出,這種間接的入侵攻擊手段防不勝防,預防和偵查都非常困難,而且「IP」地址絕大多數在外國,「百分之九十九點九九九,都喺外國」。即使查得到,也是受害者的網絡「IP」地址,真正網絡攻擊者卻在背後。因此當局一直呼籲做好網絡安全措施,每個人都要執行好網安的必要細節、指引。
有議員則認為,本澳健康碼系統頻密出現故障,不但影響本澳的防疫工作,同時影響居民出行,為不少需要健康碼進入公共場所的人員帶來不便。例如令需要進入醫院、口岸、食肆、核檢站,甚至進入工作場所的人員產生不便,亦令場面出現人員聚集和混亂的情況。有關情況突顯本澳科技支撐不足,系統設備的穩定性和可靠性存在很大的改善空間,建議當局要檢視本澳的網絡基礎設施水準,進一步提升政府資訊系統的建設,以保障網絡及系統的穩定可靠運行。另外,加強基礎設施設備的管理和人員培訓,減少故障的機會。還要建立有效快速的預案機制,現時當局雖然有針對健康碼系統故障的應對機制,但操作上存有一定困難,人多的時候更容易產生混亂,應盡量完善有關應對機制,讓一旦出現問題時,減少對市民的影響。
另一方面,隨著電子政務的推行,醫療領域應用資訊科技的服務也越來越多,包括可上網預約疫苗接種、透過衛生局app查看輪候資訊和病歷等,故穩健的資訊網絡基礎十分重要。
其實,隨著關鍵基礎設施的數位化程度不斷提高,針對關鍵基礎設施的勒索攻擊不斷增多,世界各國紛紛開始高度重視對國家關鍵基礎設施的資訊安全保護,美國、俄羅斯、英國、日本等國針對國家關鍵基礎設施的界定、國家關鍵基礎設施部門的確定、國家關鍵基礎設施資訊安全保護的具體制度等問題在國家戰略和立法中做出了必要的部署和相應的調整,以滿足新形勢下國家關鍵基礎設施資訊安全保護的迫切需求。
我國亦同樣如此,從明確提出「沒有網絡安全就沒有國家安全」,到突出強調「樹立正確的網絡安全觀」,再到明確要求「全面貫徹落實總體國家安全觀」,黨的十八大以來,以習近平同志為核心的黨中央高度重視國家網絡安全工作,網絡安全法制定實施,網絡安全保障能力建設得到加強,國家網絡安全屏障進一步鞏固。
今年三月,「加強網絡安全基礎設施建設」更是寫入了「十四五」規劃。據瞭解,《中華人民共和國國民經濟和社會發展第十四個五年規劃和2035年遠景目標綱要》對外發佈,在「加快數位化發展,建設數位中國」的篇章中,加強網絡安全保護,加強網絡安全基礎設施建設,提升網絡安全威脅發現、監測預警、應急指揮、攻擊溯源能力等內容寫入其中。在數位化建設大潮中,提升網絡安全防護能力,加強網絡基礎設施建設已成為社會共識。有專家認為「沒有網絡安全也沒有新基建的安全,不能說資訊化先做起來,如果有安全問題我們再來解決,這是不對的。從一開始講新基建,網絡安全就必須同時考慮。」國家需要打造國家級、區域級、行業級的網絡安全基礎設施,例如實戰靶場、漏洞中心、情報中心等。有了網絡安全基礎設施,才能整體提升應對網絡安全威脅的實戰能力。可見,加強網絡安全保護,加強網絡安全基礎設施建設等寫入「十四五」規劃和2035年遠景目標綱要,體現了我國對於網絡安全的重視程度,同時也將大大加速網絡安全基礎設施的建設進程。
澳門也在積極推進資訊化以促進發展,特區政府以建設智慧城市、推動產業與互聯網融合作為《澳門特別行政區五年發展規劃(2016-2020)》其中一個規劃目標,現正就大數據時代發展規劃進行積極研究。正因如此,在推進澳門實現資訊化的同時,也必須意識到網絡安全問題不容忽視。
澳門作為國家的一分子,澳門的安全與國家安全密不可分,本澳的網絡安全也是國家網絡安全的有機組成部份,理應從特區和國家的總體安全角度考慮,有效配合國家網絡安全的整體規劃,開展澳門的網絡安全工作。為此,特區政府主要做了幾件事,包括立「網安法」、成立「網安中心」,做大量宣傳工作,這些都旨在令網絡安全得到有效保障。當然,網絡安全的建設工作任重而道遠,並非一日之功,仍需要因應形勢變化而不斷加強。其實,行政長官賀一誠日前在網絡安全委員會本年度第一次全體會議就表示,面對複雜的網絡安全形勢,特區政府必須積極採取應對措施,確保澳門社會以至國家安全不受威脅。他指出,今年上半年網絡安全形勢相當嚴峻。包括澳門在內,全球各地不少政府機關或私人企業均受到嚴重網絡攻擊,為澳門的網絡安全環境敲響警鐘。委員會必須準確認識維護網絡安全的重要性,將網絡安全工作提升至戰略高度。主動對接國家數位化轉型規劃,切合澳門整體發展方向和實際需求,堅持「安全與發展並重」的原則,制定網絡安全頂層政策,推動及支援網絡安全體系各參與方積極投入,以加快提升澳門的網絡安全建設水準。
賀一誠表示,應循三大方向加快完善澳門網絡安全管理和建設。包括:加強對營運者的協助和監管,主動瞭解其執行網絡安全工作的意見和困難並切實提供支援,強化監管和緊密跟進其履行網絡安全義務的情況,持續加強網絡安全宣傳教育;依據各行業特點和實際情況,為營運者制定規範指引和具體要求,以便其配合執行,儘快提升各領域行業營運者的網絡安全防禦能力;加強網絡安全人才培養,制定長遠並可行的計畫,解決因專業人才不足而窒礙專業水準提升的問題。同時網絡安全事故預警及應急中心必須持續提升偵測網絡攻擊和網絡安全性漏洞的能力,提供更多配套措施協助營運者預防和抵禦網絡攻擊,監管實體則必須聯同營運者制定完善的應急預案。可見,特區政府一直十分重視本澳網絡安全的問題,做好一切準備預防及防範網絡犯罪,絕不「輕敵」;再加上第七屆立法會選舉即將到來之際,加強網絡安全防範,亦是加強國家安全的防禦。
當然,網絡安全既是國家安全的前提,也是個人安全的保障,關乎國家、澳門社會各個領域的安全和每位澳門居民的切身利益,因此維護網絡安全不能僅視作為政府的責任,也應該是澳門社會大眾維護國家安全、促進國家和澳門可持續發展的其中一項重要工作。有專家就表示,各行各業宜儘快準備和行動起來,結合自身現狀及發展需求,儘早制定「十四五」期間網絡安全戰略和發展規劃,科學合理地部署和推進網絡安全工作,提升網絡安全能力水準。
宜採取的網絡安全行動措施包括但不限於:加大網絡安全研發投入和隊伍建設,不斷推進網絡安全技術研發和創新,進一步拓展外部合作和協同機制,持續推動網絡安全能力升級;梳理網絡安全和資料保護法律法規、監管要求及發展趨勢,更新和優化網絡安全性原則、制度、流程和規範;推進網絡安全保護能力轉型升級,構建更加主動、前瞻和先進的新型網絡安全保護體系,持續提升網絡安全綜合保障能力;將網絡安全能力納入到數位化建設工作中,推動數位化與網絡安全協同發展;針對新業態、新服務、新技術(包括雲技術、大資料、人工智慧、區塊鏈、物聯網等)創新和應用,建立相匹配的風險管理方法、流程和規範;重視資料資產價值,開展資料分類分級,構建資料全生命週期保護能力,建設更加精細化的資料安全保護體系;梳理個人隱私和消費者保護法律法規及發展趨勢,建立個人隱私合規保護體系,更加積極主動地提升消費者服務水準;對於關鍵或直接觸達消費者的行業如政府、金融、能源、電力、互聯網、電信、服務業等,持續跟蹤法律法規和行業監管要求,進一步提升資訊科技風險、網絡安全、資料安全和隱私保護能力,防範各類傳統及新型網絡安全風險。
另一方面,網絡安全也需要每一位澳門市民高度重視、參與其中和積極配合,確保網絡安全體系的構建和運作在維護本地以至國家安全的過程中,能夠切實發揮應有的作用,使網絡安全成為國家和澳門安全穩定和可持續發展的重要基礎和必要保障。
總之,網絡安全事關國家安全和國家發展、事關廣大人民群眾工作生活,深刻影響政治、經濟、文化、社會、軍事等各領域安全,與時俱進完善網絡安全建設是本澳必由之路。
百家臺
