KeyFrame內部研究專用

Black Hat USA 2000 - Briefing

YouTube Creator·10月1日週二·54 min英文

三句話摘要

美國國防部如何透過資訊優勢和資訊保障,確保全球作戰能力與防禦網路威脅。 資訊時代已成不可逆轉的相互依存局面,國防部需透過法律改革、軟體品質提升、人才培育和多層防禦戰略,才能將網路威脅的負面影響降至可忽略,實現國家防衛目標。 相互依存已成不可逆趨勢。國防部90%通訊經由民營或商業衛星進行,科索沃戰役需求頻寬跳升至每秒8.5億位元(較五年前多10倍),凸顯商業基礎設施對國防行動的關鍵性。無論軍事或商業面向,資訊優勢都是核心——既要確保己方資訊流動暢通、加密完整,也要防禦外部攻擊與內部威脅。

重點整理

重點
  • 1

    相互依存已成不可逆趨勢。國防部90%通訊經由民營或商業衛星進行,科索沃戰役需求頻寬跳升至每秒8.5億位元(較五年前多10倍),凸顯商業基礎設施對國防行動的關鍵性。無論軍事或商業面向,資訊優勢都是核心——既要確保己方資訊流動暢通、加密完整,也要防禦外部攻擊與內部威脅。

  • 2

    法律框架老化窒礙防禦。1998年Solar Sunrise攻擊事件花三週才查清源頭(加州兩名少年),主因美國網路安全法律「晦澀且過時」——每一步追蹤都需竊聽令、親自向法官申請,但網攻是動態威脅,靜態程序無法應對,正推動「受保護實體」法案修法,將網攻轉為國安問題而非執法問題。

  • 3

    人才與品質為雙重瓶頸。軟體產業被「搶佔市場先機」驅動,交付缺陷產品(Windows 2000光是已知缺陷就數十萬),國防部正轉變典範從「首發優先」到「品質優先」。同時,系統管理員年薪3萬美元難競爭民企9-12萬美元,國防部希望招募駭客、資安專家轉向防禦工作。

  • 4

    與盟國信任需多層驗證。科索沃與北約協作時,資訊完整性與網路安全至關重要;北約中「鏈條最薄弱環節決定整體強度」,正透過多重檢查與四方會談(法、德、英、美)的桌上演習共同提升安全意識。

實用技巧與重點

乾貨
  • 具體數字與成本
  • 國防部年預算:3000億美元(時均3500萬美元流轉)
  • IT年支出:150億美元;含武器系統衛星飛機等實際約1000億美元(國防部預算1/3)
  • 千年蟲耗資:40億美元以上
  • 2022年網路攻擊次數:22,144次
  • Solar Sunrise發現系統數:33個存問題線程
  • 科索沃戰役頻寬:每秒8.5億位元
  • 沙漠風暴時期對比:五年間資訊需求增長10倍
  • 士官年薪差異:國防部3萬 vs 民企9-12萬美元
  • Windows 2000缺陷:20萬-200萬個或更多
  • 系統與技術名稱
  • PKI公鑰基礎設施(部署規模200萬→400萬→700萬用戶)
  • C3I(指揮控制通訊情報)
  • RMA(革命軍事事務)與2010年聯合願景
  • 128位元加密(全球放寬限制)
  • 電腦網路防禦聯合特遣部隊(華盛頓地區)
  • 統一指揮計畫(十月啟動)
  • 海軍陸戰隊網路(座位管理系統)
  • Echelon系統(衛星訊號攔截)
  • Morris蠕蟲(Unix作業系統缺陷案例)
  • Solaris作業系統(日出漏洞)
  • 生物辨識技術(指紋、CCW環境應用研究中)
  • 法案與政策
  • 千年蟲通過端對端線程測試發現代表性問題
  • 受保護實體法案(修法進行中,將網攻改歸國安領域)
  • 密碼學政策鬆綁(近兩週前放寬全球128位元加密)
  • Microsoft研發合作(在OS開發過程中提高安全性,而非事後補丁)
  • 多層防禦與縱深防禦策略
  • 機構與會議
  • 國防部系統局(DSA)→同步空間作戰人員轉移
  • 四方會談(法德英美,兩天桌上演習)
  • 北約國家協作

結論

結論

資訊時代已成不可逆轉的相互依存局面,國防部需透過法律改革、軟體品質提升、人才培育和多層防禦戰略,才能將網路威脅的負面影響降至可忽略,實現國家防衛目標。

完整解析

詳細

國防部在資訊時代面臨的核心挑戰,不在於國防部本身的資訊系統,而在於它對民營商業基礎設施的深度依賴。無論電力、交通、通訊或金融,國防部的全球作戰能力都繫於商業市場維持同等準備狀態。資訊優勢的定義相對簡明:確保資訊在全球任何地方暢通無阻地流動,同時有效阻止對手獲得相同資訊。但實踐中,這個目標的複雜性超乎想像。

千年蟲問題暴露了國防部基礎設施的脆弱性。耗資逾40億美元的應對過程中,國防部在印度進行端對端線程測試,發現33個不同系統存在各式問題——鮮少是曆法相關的缺陷,多數是介面標準不符或缺失。這次危機催化了整個政府對資訊保障的重視。更令人震驚的是,2022年國防部遭受22,144次網路攻擊;這些不是簡單的ping訊號,而是真實威脅。其中一些可能源自現場人員,有些則明顯源自國家支持的外國攻擊,使情勢日益嚴峻。

1998年2月Solar Sunrise事件充分反映了法律框架的窒礙。當時國防部遭大規模攻擊,空軍基地覆蓋率98/100,陸軍與海軍也遭殃,卻因缺乏入侵偵測設備而毫無所悉。最終查證源頭竟是加州兩名少年——可能受以色列人指導或欺騙——卻耗時三週。耗時之因在於美國網路安全法律「晦澀且過時」:每一步追蹤都需竊聽令,申請人必須親自攜帶文件到法官面前舉證,這種靜態程序無法應對動態網攻。國防部正推動修法,將針對受保護實體(如國防部本身或關鍵基礎設施)的攻擊改歸國家安全領域而非執法領域,藉此獲得追蹤、溯源乃至反擊的能力。

資訊保障涵蓋六個層面:可用性(無論網路或電路狀況如何皆可用)、保密性(資訊不公開)、完整性(資訊未遭篡改)、身份驗證、不可否認性(數位簽名具法律約束力;軍事上,收令者無法否認已收到命令)。國防部年預算3000億美元意味著每小時3500萬美元流轉全球,每筆交易都需嚴密的資訊安全保護。IT支出名義上150億美元,但若計入武器系統、衛星、飛機等各領域應用,實際約1000億美元——占國防部預算1/3。

軟體品質低劣已成重大隱憂。國防部通過採購的龐大購買力來推動市場改變,但當前軟體產業被「搶佔市場先機」驅動,交付本質上是垃圾的產品。Windows 2000光是已知缺陷數就達20萬至200萬個,這些漏洞成為駭客入侵的大門。國防部目標是轉變典範從「首發優先」(first-to-market)改為「品質優先」(quality-first),在通過更高品質標準檢查前拒絕購買。同時與Microsoft等企業啟動研發合作,在作業系統開發過程中而非事後透過補丁來提升安全性。

人才爭奪戰亦成困局。國防部士官年薪3萬美元,民營企業同職位卻開出9-12萬美元,導致嚴重人才流失。國防部正積極招募駭客與資安專家轉向防禦工作,甚至明言未來可能討論進攻方面的機會,但須通過資格審查與安全許可。國防部表示長期在業界工作後返政,深感軍隊與國防部的人員敬業、專業且具正直品格,超越民企水準,足以激勵部分人留任。

網路防禦架構也在重組。去年10月,國防部建立「電腦網路防禦聯合特遣部隊」,將陸軍、海軍、海軍陸戰隊、空軍各自發展的防禦能力整合至華盛頓一個焦點,由作戰人員掌權,處於作戰模式。該部隊負責保護美國與國防部任何電腦網路防禦,預計今年10月全球展開。國防部亦明確表示具有對他人發動網路攻擊的能力,但控制標準與核武釋放同樣嚴格,需經多層審查。

與盟國協作則強調多層驗證。科索沃戰役中,與北約及K4國家協作時,資訊完整性與網路安全至關重要;北約金言「鏈條強度取決於最薄弱環節」適用此情景。國防部正透過互相學習提升安全意識,並於三週前主持法、德、英、美四方會談,進行為期兩天的桌上演習,探討各種場景下應採取的保護措施。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。