Black Hat USA 2000 - Briefing
三句話摘要
美國國防部如何透過資訊優勢和資訊保障,確保全球作戰能力與防禦網路威脅。 資訊時代已成不可逆轉的相互依存局面,國防部需透過法律改革、軟體品質提升、人才培育和多層防禦戰略,才能將網路威脅的負面影響降至可忽略,實現國家防衛目標。 相互依存已成不可逆趨勢。國防部90%通訊經由民營或商業衛星進行,科索沃戰役需求頻寬跳升至每秒8.5億位元(較五年前多10倍),凸顯商業基礎設施對國防行動的關鍵性。無論軍事或商業面向,資訊優勢都是核心——既要確保己方資訊流動暢通、加密完整,也要防禦外部攻擊與內部威脅。
重點整理
重點- 1
相互依存已成不可逆趨勢。國防部90%通訊經由民營或商業衛星進行,科索沃戰役需求頻寬跳升至每秒8.5億位元(較五年前多10倍),凸顯商業基礎設施對國防行動的關鍵性。無論軍事或商業面向,資訊優勢都是核心——既要確保己方資訊流動暢通、加密完整,也要防禦外部攻擊與內部威脅。
- 2
法律框架老化窒礙防禦。1998年Solar Sunrise攻擊事件花三週才查清源頭(加州兩名少年),主因美國網路安全法律「晦澀且過時」——每一步追蹤都需竊聽令、親自向法官申請,但網攻是動態威脅,靜態程序無法應對,正推動「受保護實體」法案修法,將網攻轉為國安問題而非執法問題。
- 3
人才與品質為雙重瓶頸。軟體產業被「搶佔市場先機」驅動,交付缺陷產品(Windows 2000光是已知缺陷就數十萬),國防部正轉變典範從「首發優先」到「品質優先」。同時,系統管理員年薪3萬美元難競爭民企9-12萬美元,國防部希望招募駭客、資安專家轉向防禦工作。
- 4
與盟國信任需多層驗證。科索沃與北約協作時,資訊完整性與網路安全至關重要;北約中「鏈條最薄弱環節決定整體強度」,正透過多重檢查與四方會談(法、德、英、美)的桌上演習共同提升安全意識。
實用技巧與重點
乾貨- 具體數字與成本
- 國防部年預算:3000億美元(時均3500萬美元流轉)
- IT年支出:150億美元;含武器系統衛星飛機等實際約1000億美元(國防部預算1/3)
- 千年蟲耗資:40億美元以上
- 2022年網路攻擊次數:22,144次
- Solar Sunrise發現系統數:33個存問題線程
- 科索沃戰役頻寬:每秒8.5億位元
- 沙漠風暴時期對比:五年間資訊需求增長10倍
- 士官年薪差異:國防部3萬 vs 民企9-12萬美元
- Windows 2000缺陷:20萬-200萬個或更多
- 系統與技術名稱
- PKI公鑰基礎設施(部署規模200萬→400萬→700萬用戶)
- C3I(指揮控制通訊情報)
- RMA(革命軍事事務)與2010年聯合願景
- 128位元加密(全球放寬限制)
- 電腦網路防禦聯合特遣部隊(華盛頓地區)
- 統一指揮計畫(十月啟動)
- 海軍陸戰隊網路(座位管理系統)
- Echelon系統(衛星訊號攔截)
- Morris蠕蟲(Unix作業系統缺陷案例)
- Solaris作業系統(日出漏洞)
- 生物辨識技術(指紋、CCW環境應用研究中)
- 法案與政策
- 千年蟲通過端對端線程測試發現代表性問題
- 受保護實體法案(修法進行中,將網攻改歸國安領域)
- 密碼學政策鬆綁(近兩週前放寬全球128位元加密)
- Microsoft研發合作(在OS開發過程中提高安全性,而非事後補丁)
- 多層防禦與縱深防禦策略
- 機構與會議
- 國防部系統局(DSA)→同步空間作戰人員轉移
- 四方會談(法德英美,兩天桌上演習)
- 北約國家協作
結論
結論“資訊時代已成不可逆轉的相互依存局面,國防部需透過法律改革、軟體品質提升、人才培育和多層防禦戰略,才能將網路威脅的負面影響降至可忽略,實現國家防衛目標。”
完整解析
詳細國防部在資訊時代面臨的核心挑戰,不在於國防部本身的資訊系統,而在於它對民營商業基礎設施的深度依賴。無論電力、交通、通訊或金融,國防部的全球作戰能力都繫於商業市場維持同等準備狀態。資訊優勢的定義相對簡明:確保資訊在全球任何地方暢通無阻地流動,同時有效阻止對手獲得相同資訊。但實踐中,這個目標的複雜性超乎想像。
千年蟲問題暴露了國防部基礎設施的脆弱性。耗資逾40億美元的應對過程中,國防部在印度進行端對端線程測試,發現33個不同系統存在各式問題——鮮少是曆法相關的缺陷,多數是介面標準不符或缺失。這次危機催化了整個政府對資訊保障的重視。更令人震驚的是,2022年國防部遭受22,144次網路攻擊;這些不是簡單的ping訊號,而是真實威脅。其中一些可能源自現場人員,有些則明顯源自國家支持的外國攻擊,使情勢日益嚴峻。
1998年2月Solar Sunrise事件充分反映了法律框架的窒礙。當時國防部遭大規模攻擊,空軍基地覆蓋率98/100,陸軍與海軍也遭殃,卻因缺乏入侵偵測設備而毫無所悉。最終查證源頭竟是加州兩名少年——可能受以色列人指導或欺騙——卻耗時三週。耗時之因在於美國網路安全法律「晦澀且過時」:每一步追蹤都需竊聽令,申請人必須親自攜帶文件到法官面前舉證,這種靜態程序無法應對動態網攻。國防部正推動修法,將針對受保護實體(如國防部本身或關鍵基礎設施)的攻擊改歸國家安全領域而非執法領域,藉此獲得追蹤、溯源乃至反擊的能力。
資訊保障涵蓋六個層面:可用性(無論網路或電路狀況如何皆可用)、保密性(資訊不公開)、完整性(資訊未遭篡改)、身份驗證、不可否認性(數位簽名具法律約束力;軍事上,收令者無法否認已收到命令)。國防部年預算3000億美元意味著每小時3500萬美元流轉全球,每筆交易都需嚴密的資訊安全保護。IT支出名義上150億美元,但若計入武器系統、衛星、飛機等各領域應用,實際約1000億美元——占國防部預算1/3。
軟體品質低劣已成重大隱憂。國防部通過採購的龐大購買力來推動市場改變,但當前軟體產業被「搶佔市場先機」驅動,交付本質上是垃圾的產品。Windows 2000光是已知缺陷數就達20萬至200萬個,這些漏洞成為駭客入侵的大門。國防部目標是轉變典範從「首發優先」(first-to-market)改為「品質優先」(quality-first),在通過更高品質標準檢查前拒絕購買。同時與Microsoft等企業啟動研發合作,在作業系統開發過程中而非事後透過補丁來提升安全性。
人才爭奪戰亦成困局。國防部士官年薪3萬美元,民營企業同職位卻開出9-12萬美元,導致嚴重人才流失。國防部正積極招募駭客與資安專家轉向防禦工作,甚至明言未來可能討論進攻方面的機會,但須通過資格審查與安全許可。國防部表示長期在業界工作後返政,深感軍隊與國防部的人員敬業、專業且具正直品格,超越民企水準,足以激勵部分人留任。
網路防禦架構也在重組。去年10月,國防部建立「電腦網路防禦聯合特遣部隊」,將陸軍、海軍、海軍陸戰隊、空軍各自發展的防禦能力整合至華盛頓一個焦點,由作戰人員掌權,處於作戰模式。該部隊負責保護美國與國防部任何電腦網路防禦,預計今年10月全球展開。國防部亦明確表示具有對他人發動網路攻擊的能力,但控制標準與核武釋放同樣嚴格,需經多層審查。
與盟國協作則強調多層驗證。科索沃戰役中,與北約及K4國家協作時,資訊完整性與網路安全至關重要;北約金言「鏈條強度取決於最薄弱環節」適用此情景。國防部正透過互相學習提升安全意識,並於三週前主持法、德、英、美四方會談,進行為期兩天的桌上演習,探討各種場景下應採取的保護措施。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

