講師陣容

Keynote

所有講者

林瑝錦 Jerry Lin

Palo Alto Networks
SASE資安顧問

Golan Yosef

Pynt
co-founder and Chief Science Officer

陳勇君 Sunrise Chen

SYSTEX 精誠集團
智慧資安科技 博士/專案副總

Viren Chaudhari

Qualys Inc
Senior Threat Researcher

吳凱東

安創資訊股份有限公司
資安主任工程師

黃一展

金財通商務科技
專案經理

陳澤森 Sam

ViewSonic Global Inc.
myViewBoard Security Team Leader

林悟生 Hubert Lin

Netskope
Sr. Staff Threat Researcher

張心玲 Karen Chang

FIDO聯盟台灣分會
會長

鄭祺耀 Cary Cheng

臺灣「金融FIDO聯盟」– 召集人
聯徵中心 – 副總經理

汪曉雯 Rebecca Wang

臺灣「金融FIDO聯盟」技術委員會
財金公司 – 經理

嚴俊毅

兆豐銀行
數位金融處 – 襄理

彭仁主

第一銀行
數位銀行處 – 副處長

熊家興

台新銀行
數位金融處電子銀行部 – 部長

黃維中 Wei-Chung Hwang

工研院資通所
副所長

臧正運 CY Tsang

澳洲蒙那許大學
法學院 – 教授

李嘉銘 Peter Li

「金融FIDO聯盟」安控委員會代表
星展銀行 – 資深副總裁

王仁甫

元智大學 資訊管理學系
兼任助理教授

黃建笙 (方丈)

登豐數位科技股份有限公司 – 總經理
(ISC)2 Taipei Chapter – Membership chair

黃信智 Lincoln Huang

(ISC)2 Taipei Chapter – Secretary
SustainableTech Consulting – CISO / COO

陳詰昌

國立臺灣科技大學 資訊管理系
博士生

林家瑋 Ray Lin

PMI Taipei, Taiwan Chapter – 專案管理大獎 主委
(ISC)2 Taipei Chapter – 業界交流委員會 主委
iFUS System Consultants Ltd. – /Value Creator

林世哲

台北富邦銀行
資深協理

穆青雲

天眼衛星科技股份有限公司 – 總經理
逢甲大學建設學院 – 助理教授

林嘉豪 Hugo Lin

巨鷗跨界智慧創新集團
營運長

陳政龍

ISACA台灣分會 – 副會長
國家太空中心稽核室 – 正工程師

莊盛祺

兆益數位股份有限公司
總經理

葉奇鑫

中華民國電腦稽核協會 – 理事長
達文西個資暨高科技法律事務所 – 所長

黃淙澤

中華民國電腦稽核協會 – 秘書長


講師介紹 - Keynote

胡辰澔
Henry Hu

OWASP
台灣分會會長

【 國外場 Panel – 主持人 Moderator 】

目前擔任 OWASP 台灣分會會長及 CSCIS Chief Research Officer 職位,並同時兼任 Cloud Security Alliance、 The Honeynet Project 等國際資安組織的主要窗口之一和台灣數位安全聯盟理事。
因長時間代理並參與各大頂尖資安產品銷售及技術專案管理,間接的也負責了國內各層級資安相關事件之鑑識、稽核、法規制訂及解決方案。
擁有 CEH、 CHFI、 CISM、 CISSP、 ISO 27001 LAC 以及 CCSK 等多項國際認證,熟悉資訊安全相關技術,範疇涵蓋系統安全、網路安全、管理制度、資訊探勘、數位鑑識、惡意程式分析與人工智慧...等領域。
經常於產官學研界擔任資訊安全教育相關訓練課程講師,受邀於國內外資訊安全會議演講。目前任職 Gemini Data, Inc. 技術長,致力於研究並開發無程式碼資料應用開發平台及資料知識圖系統的推廣。

Boris So

OWASP HK


【 國外場 Panel – 與談人 Panellists ➊ 】

Boris is a software security specialist specializing in security software development, threat modeling, defensive coding, security testing, code obfuscation, steganography, as well as rootkit research. Currently Boris is working in a major cloud service provider, where he joined from one of the world’s leading US financial services institutes. He is also the OWASP HK chapter lead, core member of VXCON, HITB CFP review board member, organizer of DEFCON village, BlackHat Arsenal, and OpenSSF meetup group of Linux Foundation. Boris regularly speaks in cybersecurity conferences. He holds 3 US patents, 2 bachelor degrees and 2 master degrees. Boris is an enthusiast in aviation and he holds a private pilot license. During his free time, he is probably spending his time flying while not hacking.

Golan Yosef

Pynt
co-founder and Chief Science Officer


【 國外場 Panel – 與談人 Panellists ➋ 】

With a background spanning more than 20 years in security research, Golan Yosef, co-founder and Chief Science Officer of Pynt, possesses a wealth of experience. His career has been dedicated to exploring the dynamic realm of cybersecurity, continually adapting to its changes.
Throughout his professional path, Golan Yosef has acquired vast knowledge and expertise in creating innovative solutions that safeguard digital assets against emerging risks. By delving deep into the intricacies of the digital world and employing offensive techniques to detect threats, he remains at the forefront of the industry. His proactive approach enables him to devise security measures that effectively tackle evolving challenges.

Viren Chaudhari

Qualys Inc.
Senior Threat Researcher


【 國外場 Panel – 與談人 Panellists ➌ 】

Viren is a Senior Engineer Threat Researcher at Qualys. His expertise is in Threat hunting and Threat Intelligence. He has contributed to MITRE ATT&CK Framework and likes studying Geopolitical threats, APT campaigns, and new attack techniques.

SPEECH

演講議程

8/2 (Wed.) 09:40 - 10:20 A+B+C廳 Tech Briefing
【 國外場 Panel 】 Mythbuster: Debunking Information Security Myth

Join us as our experts separate fact from fiction, debunking prevalent misconceptions surrounding information security. From password complexity to antivirus software, small business vulnerabilities, and employee responsibility, we'll challenge these myths and enhance your understanding of cybersecurity in the digital age.

講師介紹 - Keynote

吳亮諭
Xavier Wu

NETSCOUT System
台灣技術總監

NETSCOUT Systems台灣技術總監,具20年以上網通/電信技術/無線通訊/應用資訊資料庫/電信加值服務/資訊安全與防禦領域相關工作經驗。

曾任職於泛亞電信、台灣大哥大、電信系統經銷代理商,並擔任加值系統研發/產品經理/解決方案經理/亞洲地區業務發展技術顧問,參與多項國內外包含日本、韓國、中國大陸、新加坡、東南亞等主要一/二類電信營運商、大型企業數位轉型網路及服務監控專案銷售與建置。並對國內外合作夥伴進行領域技術及產品相關培訓工作,同時也積極推廣電信/企業網路服務保障、效能監控、障礙查修、網路安全可視化及縱深安全防禦與行為分析之解決方案。

SPEECH

演講議程

8/2 (Wed.) 10:20 - 11:00 A+B+C廳 Tech Briefing
“媽的多重服務” 如何確保企業的IT/OT/CT 營運不中斷!

企業在數位轉型階段面臨服務監控技術量能不足的情況下,將導致營運或服務中斷,要如何快速釐清是“設備/網路障礙(Break)”的效能問題或“外部攻擊/入侵(Break in)”安全問題所造成?持續監控避免中斷方能確保營運連續,因此同步監控效能與安全,全面觀測IT/CT/OT網路服務將是營運不中斷的決勝關鍵。

我們將發表NETSCOUT新一代效能管理平台(NETSCOUT nGeniousInsight)與新一代網路偵測回應系統(NETSCOUT NDR)與眾不同的強大功能。

講師介紹 - Keynote

Adli Wahid

APNIC
Senior Internet Security Specialist

Adli Wahid is the Senior Internet Security Specialist at the Asia Pacific Network Information Centre (APNIC). He is responsible for APNIC security engagement activities including maintaining the APNIC community Honeynet Project. Adli has been involved with the security community for more than 20 years including roles with the Malaysia CERT (Cybersecurity Malaysia), Bank of Tokyo Mitsubishi-UFJ and the Forum of Incident Response and Security Teams (FIRST).

SPEECH

演講議程

8/2 (Wed.) 11:10 - 11:50 A+B+C廳 Tech Briefing
APNIC Community Honeynet Project – Observation & Insights

The APNIC community honeynet project was setup as part of APNIC’s engagement work. The data collected is shared with partners. In this presentation, I intend to highlight some of the interesting observations with the audience.

講師介紹 - Keynote

蔡一郎
Steven Tsai

Cloud Security Alliance
台灣分會會長

【 國內場 Panel – 主持人 Moderator 】

目前擔任The Honeynet Project、Cloud Security Alliance以及OWASP三大國際資安組織台灣分會會長,另負責 CSCIS Greater China 與北亞區副總裁,熱衷於資訊安全相關領域,為台灣數位安全聯盟榮譽理事長、台灣網際空間與安全策略發展協會理事長、中華民國資料保護協會監事、台灣科技化服務協會理事、台灣資安聯合發展協會常務監事以及台灣數位鑑識發展協會理事,積極投入與推動國內資訊安全領域關於偵測、分析、資安事件應變與誘捕技術之推廣與研究。
擁有RHCE、CCNA、CCAI、CEH、 CHFI、 ACIA、ITIL Foundation、ISO 27001 LAC、ISO 20000 LAC、BS10012 LAC、CSA STAR Auditing、CCSK等多項國際證照,熟悉資訊安全領域相關技術,涵蓋系統安全、網路安全、管理制度、資訊探勘與數位鑑識等領域,經常於產官學研界擔任相關資訊安全教育 訓練課程講師,受邀於國內外資訊安全會議演講,目前已有35本電腦資訊圖書著作,曾服務於國家實驗研究院國家高速網路與計算中心研究員。
目前任職 微智安聯 ( Shield eXtreme ) 執行長,致力於開發資安演訓、威脅情資以及高階資安技術服務平台。

唐任威
Vincent Tang

(ISC)² Taipei Chapter – President
台灣國際認證資安專家協會 – 理事長


【 國內場 Panel – 與談人 Panellists ➊ 】

從事資安教育訓練迄今二十多年,為國內外各大企業及政府公務機關指定資安訓練講師。專長為資訊安全管理、駭客攻防與滲透測試、電腦鑑識與資安事故應變、威脅獵殺與資安情資、安全軟體開發與雲端安全。教學生涯持續獲頒國內外各樣獎項肯定,並取得各種 IT、資安證照超過 50 餘張。
  • 精誠資訊恆逸教育訓練中心 資深講師
  • 2022-2020 EC-Council Instructor (CEI) of the Year Award
  • 2019-2016,2013 EC-Council Instructor Circle of Excellence Award

高治中
Erik Kao

PMI Taipei, Taiwan Chapter – President
社團法人國際專案管理學會台灣分會 – 理事長


【 國內場 Panel – 與談人 Panellists ➋ 】

  • 2006 / 01 - 迄今 巨鷗科技股份有限公司 創辦人兼總經理
  • 2008 / 05 - 迄今 跨界策略顧問股份有限公司 創辦人兼總經理
  • 2021 / 12 - 迄今 社團法人國際專案管理學會台灣分會 理事長
  • 2015 / 05 - 迄今 國立暨南大學諮商心理與人力資源發展學系 兼任副教授級專業技術人員
  • 2020 / 01 - 迄今 財團法人資訊工業策進會 行動應用企劃師能力鑑定專業委員
  • 2019 / 02 - 迄今 行政院農業委員會 農村社區企業經營輔導審議委員
  • 2017 / 08 - 迄今 弘光科技大學資訊工程系 課程諮議委員
  • 2020 / 05 - 迄今 台中市廣告創意協會 常務理事

陳政龍

ISACA Taiwan Chapter – Vice President
ISACA台灣分會 – 副會長


【 國內場 Panel – 與談人 Panellists ➌ 】

陳政龍正工程師目前任職於國家太空中心 ( TASA ) 稽核室,為 ISACA 台灣分會副會長 ( 電腦稽核協會常務理事暨國際事務委員會主委 ),於國際電腦稽核協會 ( ISACA ) 為資歷超過 15 年的白金級成員,並且曾擔任 CISA、CGEIT Coordinator,為最新版國際資訊稽核實務準則 ( ITAF ) 中文版及國際資訊科技風險框架 ( Risk IT Framework ) 中文版主要審查人之一,譯有多本 IIA 全球科技稽核指引 ( GTAG ),與榮獲第 27 屆內部稽核協會優秀內部稽核人員。擅長於內部稽核、資訊稽核、新興科技應用並曾參與稽核相關規章準則之制定。

SPEECH

演講議程

8/3 (Thu.) 09:40 - 10:20 A+B+C廳 Tech Briefing
【 國內場 Panel 】 迎向未來:國際組織共同合作的契機

國際資安組織在台灣發揮著重要的角色,透過支持和合作以建立更安全的數位環境,成為掌握資訊安全發展趨勢的關鍵。

講師介紹 - Keynote

Boris So

OWASP HK

Boris is a software security specialist specializing in security software development, threat modeling, defensive coding, security testing, code obfuscation, steganography, as well as rootkit research. Currently Boris is working in a major cloud service provider, where he joined from one of the world’s leading US financial services institutes. He is also the OWASP HK chapter lead, core member of VXCON, HITB CFP review board member, organizer of DEFCON village, BlackHat Arsenal, and OpenSSF meetup group of Linux Foundation. Boris regularly speaks in cybersecurity conferences. He holds 3 US patents, 2 bachelor degrees and 2 master degrees. Boris is an enthusiast in aviation and he holds a private pilot license. During his free time, he is probably spending his time flying while not hacking.

SPEECH

演講議程

8/3 (Thu.) 10:20 - 11:00 A+B+C廳 Tech Briefing
A journey of analyzing unsuspicious software from high-risk supply chain via reverse engineering techniques

In this session I will share my journey of reversing a series of applications and software packages, ranging from big ERP and financial trading systems to small client-side software connecting to state-owned institutions to appliances designed for special purposes, supplied by different vendors in a region classified as high risk for many foreign entities. While it is impractical to thoroughly reverse engineer all details of such a huge codebase written in a variety of languages, I had focused on a dozen of common patterns and to our surprise, quite a number of critical issues were identified for each program. Some of those could be leveraged as backdoors even though there was no evidence of intentional compromise. An interesting finding from my threat modeling indicates that the adversaries can easily leverage certain types of vulnerabilities such as RCE in combination to backdoor the victim’s environment, and I would coin it as “bugdoor”. While I would modify some of the finding details and abstract my experience into more hypothetical scenarios, I would like to highlight the key message that it’s not something novel and real problem can happen any time, even not now.

講師介紹 - Keynote

林高裕
Gary Lin

微智安聯股份有限公司
營運長

現為 微智安聯股份有限公司 營運長,同時也是 臺灣科技大學 資訊工程所 博士候選人、以及 資安稽核 技術稽核委員。
過去曾經任職於 奧義智慧科技 專案管理公室 主任,以及財團法人電信技術中心 資通安全組 主任,主持多項大型、國家型資安聯防計畫,在資訊安全領域擁有非常多年且深厚的經驗。
個人在資訊安全研究領域部分,主要在資安防護框架、資安威脅情資及應用,以及如何透過前述相關技術與知識強化組織資安防護機制。在學術研究領域,主要在基於AI模型惡意程式檢測器的穩固性評估進行深入探討與研究。

SPEECH

演講議程

8/3 (Thu.) 11:10 - 11:50 A+B+C廳 Tech Briefing
你是數位世界的先知還是未知,決定在資安威脅情資

你是數位世界的先知,還是你仍處在未知領域( unknow zone )?你曉得資安威脅情資掌管著你所關心的各種資安資訊,而其扮演著關鍵角色是我們在面對日益複雜的威脅時的指南針和洞察力,它對於資安決策參考依據起了至關重要的決定性。
在這個資訊驅動的時代,了解威脅的本質和形式對於保護個人或組織的數位資產、資料、和資源至關重要。資安威脅情資除了能夠提供關鍵的信息,幫助我們預測和預防攻擊,並及時應變已經發生的威脅事件。
在數位訊息氾濫的情形下,這些情資來自於廣泛的來源,包括專家分析、監控系統、漏洞研究以及合作夥伴間的分享。如何有效率的透過方法篩選出有效益的資安情資將是成為先知的關鍵,而透過這些情資,我們就能夠深入瞭解攻擊者的策略、漏洞的存在以及新興的威脅趨勢,以便我們能夠提前做出反應並做好保護。

講師介紹 - 所有講者

林瑝錦
Jerry Lin

Palo Alto Networks
SASE資安顧問

現職於Palo Alto Networks台灣擔任SASE資安顧問,負責企業客戶 SASE / SSE / SDWAN 解決方案架構規劃、設計與執行。曾任職於知名網路設備原廠與國內知名SI,在資訊安全領域的工作經驗超過10年以上,協助企業規劃大型網路與資安架構並部署解決方案。

SPEECH

演講議程

8/2 (Wed.) 13:10 - 13:50 A廳 Tech Briefing
ESG, GRC, Zero Trust..., 運用網路與資安的創新解藥-SASE, 因應企業未來挑戰

ESG 強調企業應在經營中考慮環境影響、社會責任和良好治理,以實現可持續發展。GRC專注於有效的治理結構、風險管理和合規性要求,確保企業合法合規並實現持續經營。
SASE 保護企業網路,確保數據安全,防範威脅,符合ESG的環境和社會要求。這包括保護數據隱私、防止數據洩露和網絡攻擊,以減少企業對環境的負面影響,同時保護權益。
SASE提供風險管理和合規性功能,符合GRC的要求。它建立統一的安全策略和控制機制,監控網路活動並提供報告,有助於企業應對風險並滿足法規要求。透過SASE,企業能夠更好地管理數據安全和合規性,提升治理能力。
SASE 強調數據隱私和透明度,同時符合ESG和GRC。它確保數據在傳輸和處理過程中的安全性和隱私保護,同時提供相應的透明度,讓利害關係人能夠了解企業的網路安全措施和數據處理方式。

本議程將解析如何透過SASE讓企業邁向這些重要議題。

講師介紹 - 所有講者

Golan Yosef

Pynt
co-founder and Chief Science Officer

With a background spanning more than 20 years in security research, Golan Yosef, co-founder and Chief Science Officer of Pynt, possesses a wealth of experience. His career has been dedicated to exploring the dynamic realm of cybersecurity, continually adapting to its changes.
Throughout his professional path, Golan Yosef has acquired vast knowledge and expertise in creating innovative solutions that safeguard digital assets against emerging risks. By delving deep into the intricacies of the digital world and employing offensive techniques to detect threats, he remains at the forefront of the industry. His proactive approach enables him to devise security measures that effectively tackle evolving challenges.

SPEECH

演講議程

8/2 (Wed.) 13:50 - 14:30 A廳 Tech Briefing
Application Security

Shift security left - why and how? tools, tactics and more

講師介紹 - 所有講者

陳勇君
Sunrise Chen

SYSTEX 精誠集團 智慧資安科技
博士/專案副總

專精於國內外資安法規、資安投資抵減、以及上市櫃公司資安指引等等資安合規資安方案,擁有 CISSP 國際資安顧問師證照、ISO27001 與 ISO27701 主導稽核員。具備 25 年以上資安年資,擔任過政府單位高階主管講師、政府資安規範藍圖/參考指引/協同計畫主持人、上市櫃公司常年資安顧問,專長於:
  • 雲端原生應用系統安全架構 ( CNAPP )
  • DevSecOps 軟體發展生命週期導入
  • 零信任架構
  • 外部資安評級情資分享與應變
  • 企業機關資安合規短中長期規劃
  • SOC/MOC 資安監控維運中心
  • 董監事、高階主管等資安通識與治理教育訓練

SPEECH

演講議程

8/2 (Wed.) 15:00 - 15:40 A廳 Tech Briefing
【微服務、雲端化、開源化、容器化】的資安整體架構

隨著數位轉型、雲端化、微服務、開源化以及容器化如火如荼在企業機關激盪風行,然而開放性的嶄新科技評估導入,更需要謹慎思考可能的資安風險,避免享受新科技的同時,讓有心人士與駭客有機可乘,同時也要評估如何符合國內外資安法規的遵循性。

本場次分享針對雲端化、微服務、開源化以及容器化之國際相關資安規範與架構機制,助於企業機關可以放心合規的數位轉型、安全上雲,創造隨之的優勢與效益。

講師介紹 - 所有講者

Viren Chaudhari

Qualys Inc
Senior Threat Researcher

Viren is a Senior Engineer Threat Researcher at Qualys. His expertise is in Threat hunting and Threat Intelligence. He has contributed to MITRE ATT&CK Framework and likes studying Geopolitical threats, APT campaigns, and new attack techniques.

SPEECH

演講議程

8/2 (Wed.) 15:40 - 16:20 A廳 Tech Briefing
Open Proxies and Cyber Espionage: Understanding the Threat Landscape and Mitigating Risks 1. Introduction
  • Increase in open proxy usage by nation-sponsored threat actors
  • Attack campaigns utilizing open proxies for data exfiltration, DDoS, cryptomining, etc.

2. Impact of COVID-19 on the Threat Landscape
  • Remote work environment challenges in enforcing security policies and patching
  • Increased vulnerability of internet-facing servers and devices

3. State-Sponsored Threat Actors
  • Fancy Bear, Ocean Lotus, Lazarus, etc.
  • Targeting specific vulnerabilities of internet-facing systems
  • Maximizing attack capabilities and gathering initial footholds for cyber espionage

4. Utilization of Open Proxies
  • Proxy chains used by threat actor groups
  • Anonymity and effectiveness in carrying out attacks
  • Dark web sources of proxy chain details

5. Common Intrusion Scenario: Proxychains
  • Understanding the concept and potential risks
  • Techniques employed by threat actors

6. Providers of Open Proxy Servers
  • Identification of entities providing open proxies to nation-sponsored threat actors

7. Recommended Actions for Organizations
  • Awareness and detection of open proxy usage
  • Implementing robust security measures
  • Regular patching and policy enforcement
  • Monitoring and response strategies

In this research paper, we delve into the alarming rise of open proxy usage by nation-sponsored threat actors in cyber espionage campaigns. We explore the impact of the COVID-19 pandemic on organizations' security posture and how it has contributed to increased vulnerability. We analyze state-sponsored threat actor groups and their utilization of open proxies, focusing on examples such as Fancy Bear, Ocean Lotus, and Lazarus. Additionally, we provide insights into the common intrusion scenario known as Proxychains and discuss the providers of open proxy servers utilized by these threat actors. Lastly, we offer recommended actions that organizations should consider to mitigate the risks posed by open proxies and bolster their security defenses.

講師介紹 - 所有講者

吳凱東
Aris Wu

安創資訊股份有限公司
資安主任工程師

As the Lead Security Engineer at Auriga Security Inc., Aris Wu specializes in researching and troubleshooting various issues related to the deployment of SentinelOne solutions; with experience in diverse industries and backgrounds, he excels in handling different types of issues and providing proper solutions to the clients.
Outside of work,his interests include researching and studying cybersecurity issues, potential threats and promises.

SPEECH

演講議程

8/2 (Wed.) 13:10 - 13:50 B廳 Tech Briefing
Tomorrow’s Problem Is Right Around The Corner: Quantum Computing’s Threats & Potential

In December 2022, President Biden signed the Quantum Computing Cybersecurity Preparedness Act ( QCCSP ) into law, prioritizing the task of migrating federal IT systems to quantum-resistant cryptography. The signing of this Act indicates that the US government now officially acknowledges that the development of Quantum Computing has come to a stage where it is no longer just a far-fetched future but a real technology that is in development.
In this session we will look into the past, present and the future of Quantum Computing, the promising potential it brings, and the emerging threats that ride alongside its development. In addition, we will take a look at what professionals around the globe have been planning to address the possible complications of such technologies and how it may affect the landscape of cybersecurity.

講師介紹 - 所有講者

黃一展

金財通商務科技
專案經理

資訊安全領域的觀察者,目前於本土SI公司服務。
擁有豐富的專業背景和國際證照,並在資訊安全領域擁有多年的經驗。
曾在台灣IBM擔任專案經理多年,並在知名科技公司擔任軟體工程師職位。
此外,他在資訊安全方面持有多項國際認可的證照,如CISSP、CISM和CEH等。

SPEECH

演講議程

8/2 (Wed.) 13:50 - 14:30 B廳 Tech Briefing
解密企業安全:系統加固與安全配置的關鍵步驟

主要介紹了企業必須採取系統加固和安全配置措施來保障資訊系統安全的重要性和方法。該簡報包括了以下內容:
首先,介紹了系統加固和安全配置的基本概念和重要性。系統加固和安全配置是企業保障資訊系統安全的基本措施,需要全面深入地開展。接著,從系統安全性的角度出發,分析了不進行系統加固的後果,並強調了加固工作的緊迫性。然後,介紹了進行系統加固的基本原則,包括最小化安裝、關閉不必要服務、安全審計等。同時,從系統安全的不同層面出發,介紹了安全配置的基本內容,包括作業系統、資料庫、應用程式等方面。隨後,詳細介紹了系統加固的具體操作步驟,包括查殺病毒、開啟防火牆、禁用不必要的服務、修改預設密碼等。並強調了每一步操作需要注意的事項和技巧。此外,通過案例分析,介紹了實際操作中需要注意的問題和企業在實踐中的經驗和教訓。最後,總結了系統加固和安全配置的重要性和方法,並提出了加強安全審計、加強員工安全教育培訓等進一步措施的建議。

講師介紹 - 所有講者

陳澤森
Sam

ViewSonic Global Inc.
myViewBoard Security Team Leader

Sam從讀書開始就沒有走過尋常路。大學讀的是物流和企管,畢業後誤打誤撞就去了做工程師。工程師時代打Code不快,變成一個弱點,再轉戰System Admin。System Admin時代由自建Private Cloud Service到ISO 27001的導入都一個人獨力負責。System Admin後再跳到資安領域。對於不同的問題,也有一番不同的看法。Sam現在是CISSP,CCSP及CSSLP的持有人。

SPEECH

演講議程

8/2 (Wed.) 15:00 - 15:40 B廳 Tech Briefing
How should be application security to boost product security?

在Application Security的概念裡,測試都是在產品完成後再進行。很多時候這樣的測試卻不能即時性解決一些Critical的Bug。在坊間的解決方案,很多人都說DevSecOps可以解決Application Security的問題,然而,在DevSecOps的角度要怎麼切入,切入的方法如何?同一時間,在過百人的開發團隊中,DevSecOps的切入能讓開發流程進步多少?另外對於產品面向來說,DevSecOps又會對產品有甚麼好處?這樣的問題我可以用在ViewSonic的實例跟大家分享一下。

講師介紹 - 所有講者

林悟生
Hubert Lin

Netskope
Sr. Staff Threat Researcher

Hubert Lin is an expert in offensive security, with a focus on remote vulnerability exploitation and detection, honeypots, and penetration testing. He previously worked as the signature team lead of the Network Threat Defense Technology Group (NTDTG) and a senior staff engineer on the Red Team of CoreTech Group at Trend Micro. In these roles, he was responsible for evaluating the efficacy of network IPS and performing red teaming exercises against sanctioned scopes to improve corporate security posture. He also holds certificates in Red Hat Certified Engineer (RHCE) and Offensive Security Certified Professional (OSCP). Hubert currently works at Netskope, where he continues to explore and develop new offensive security strategies.

SPEECH

演講議程

8/2 (Wed.) 15:40 - 16:20 B廳 Tech Briefing
叩、叩、叩,用TCP的臨時埠 (ephemeral ports)進行資料滲出與C2

This study discusses a covert channel technique that leverages the use of ephemeral ports in TCP connections to conduct a non-traditional port knocking then further exfiltrate the data covertly to a remote web server from a client in a strict firewall environment.

In this technique, an attacker can use the source port field in TCP headers to encode and transmit data. The ephemeral ports are randomly assigned by the operating system and typically change for each new connection, making it difficult for security measures to detect the covert channel.

Proof-of-concept (PoC) programs are available to demonstrate how file exfiltration can be achieved through the abuse of ephemeral ports. It is recommended to use a dummy web server listening on the server's < destination_port>, although it is not strictly necessary. Once the client establishes a connection, a request mimicking a software version check will be sent.

Current security measures, such as firewalls and intrusion detection systems, are not designed to detect this type of covert channel. Firewalls typically monitor traffic based on the destination port, not the source port, while intrusion detection systems often focus on detecting known attack signatures rather than analyzing the source port field in TCP headers.

This technique presents a significant threat to network security, as it can be used to exfiltrate sensitive information without detection, highlighting the need to develop new security measures that can detect and prevent this type of covert channel.

講師介紹 - 所有講者

張心玲
Karen Chang

FIDO聯盟台灣分會 – 會長

【 Welcome Remarks 】

Karen除了於神盾股份有限公司擔任副總經理外,也擔任FIDO聯盟台灣分會會長一職,為神盾公司擔任FIDO Alliance理事代表,同時也為GDWG(政府應用工作組)主席;Karen也擔任亞洲PKI聯盟BAWG主席、台灣資通產業標準協會理事暨TC5 (網路與資訊安全技術委員會)主席、行政院政府資料開放諮詢小組委員等,長期涉獵於資安領域和國際組織。

鄭祺耀
Cary Cheng

臺灣「金融FIDO聯盟」– 召集人
聯徵中心 – 副總經理


【 Introduction 】

為響應金管會「金融科技發展路徑圖」推動措施,發展「金融行動身分識別標準化機制(即金融FIDO)」,聯合徵信中心及財金公司協同金融機構導入「金融FIDO」服務,並於今年度6月正式上線,建立泛金融產業應用「行動身分認證」的新里程碑,讓民眾金融數位生活再升級!

汪曉雯
Rebecca Wang

臺灣「金融FIDO聯盟」技術委員會
財金公司 – 經理


【 Intoruction to Financial FIDO Platform 】

汪經理主責財金資訊公司企劃部門跨行產品規劃,尤其以這幾年發展金融科技相關政策如QR Code共通支付標準、電子支付跨機構共用平台、開放API(開放銀行及開放證券) 、金融區塊鏈至金融FIDO,除此參與多項政府大型發放專案。

SPEECH

演講議程

8/2 (Wed.) 13:10 - 13:50 C廳 Tech Briefing
「金融FIDO平台」說明

響應金管會「金融科技發展路徑圖」推動措施,聯合徵信中心及財金公司協同金融機構導入「金融FIDO」服務;「金融FIDO」係我國泛金融產業共通之行動身分識別工具,本次分享將說明如何應用「晶片金融卡」進行身分核驗,並透過財金公司「身分查驗平台」完成「金融FIDO註冊」,俾利運用「金融FIDO」辦理銀行、證券、保險等金融相關業務。

講師介紹 - 所有講者

嚴俊毅

兆豐銀行 數位金融處 – 襄理


【 兆豐銀行 - Experience Sharing and Use Cases by Financial Institutions ➊ 】

1999 年進入中國國際商業銀行 ( 後與交通銀行合併改名為兆豐國際商業銀行 ) 電子金融推廣中心 ( 現改制為數位金融處 ) 服務迄今。主要從事電子金融相關業務,含網路銀行用戶體驗改造規劃、流程設計、規劃數位金融業務等。

彭仁主

第一銀行 數位銀行處 – 副處長


【 第一銀行 - Experience Sharing and Use Cases by Financial Institutions ➋ 】

目前擔任第一銀行數位銀行處副處長一職並協助經營「前瞻共創基地」相關各項創新實驗專題與前瞻科技驗證活動,同時輔佐推動各項社群與數位品牌、產學合作與數位轉型創新應用等工程。

熊家興

台新銀行 數位金融處電子銀行部 – 部長


【 台新銀行 - Experience Sharing and Use Cases by Financial Institutions ➌ 】

熊家興資深協理深耕金融業逾二十年,現為台新銀行數位金融處電子銀行部部長,執掌台新網路 / 行動銀行與ATM等業務,熟稔 Fintech 發展,亦經年關注資安問題。
台新銀行作為首波與財金公司合作,完成晶片金融卡金融 FIDO 註冊功能的 ATM 設備代理行,此次將分享台新銀行如何貼合政府政策,協助推展金融 FIDO 的相關經驗。

SPEECH

演講議程

8/2 (Wed.) 13:50 - 14:30 C廳 Tech Briefing
「金融FIDO」是什麼?金融機構導入應用分享

為配合主管機關推動「金融科技發展路徑圖」政策,本次議程特別邀請三家銀行分享個案經驗,瞭解金融 FIDO 合作的關鍵要素:合作對象、模式、服務項目以及未來展望等。
透過這些實際案例,共同擴大金融 FIDO 應用場景,落實跨領域金融業務合作,實現普惠金融願景。藉此讓會眾一同深入了解金融科技的發展,共襄智慧金融未來!

講師介紹 - 所有講者

黃維中
Wei-Chung Hwang

工研院資通所
副所長

黃副所長目前任職於工研院資通所,主要投入人工智慧、資訊安全、數位信任、隱私強化等技術與應用之研發,並參與相關國際組織,推動國際標準之導入與實務應用。

SPEECH

演講議程

8/2 (Wed.) 15:00 - 15:40 C廳 Tech Briefing
【專題分享】 數位信任的趨勢與全球應用案例

隨著智慧科技與跨界應用趨勢的發展,兼顧安全、可靠、便利的身分識別機制,已經成為強化資安防護、保障個資隱私的第一道關卡,也是全球政府與國際組織近年來政策制定的焦點。本次演講將分享如何掌握快速變遷的國際發展趨勢與現況,正確而快速的導入並運用國際標準,建立接軌全球主流規範的數位信任環境與應用基礎。

講師介紹 - 所有講者

臧正運
CY Tsang

澳洲蒙那許大學法學院 – 教授

【 座談會 – 主持人 Moderator 】

臧正運為澳洲蒙納許大學法學院Associate Professor、美國杜克大學法學博士。曾任國立政治大學法學院副教授、法學院科技變革與金融創新研究中心主任、商學院金融科技研究中心監理科技創新實驗室執行長、澳洲新南威爾斯大學法學院客座研究員。
研究專長為金融監理與國際金融法,目前聚焦於金融科技監理、監理科技、監理沙盒、數位資產與虛擬通貨、央行數位貨幣、開放銀行、資料治理及數位身分驗證等新興金融法議題的研究。曾於政大開設「銀行法」、「金融科技法制與監理」及「國際金融治理」等課程,並曾獲國科會哥倫布計畫補助,進行為期五年之金融科技跨界監理框架研究。

李嘉銘
Peter Li

「金融FIDO聯盟」安控委員會代表
星展銀行 – 資深副總裁


【 座談會 – 與談人 Panellists ➊ 】

1. 現職:
  • 星展銀行 ( 台灣 ) 資訊安全部資深副總裁
  • 銀行公會電子化委員會資訊安全組技術分組組長
  • 金融 FIDO 聯盟安控委員會成員
  • 玉山銀行

2. 銀行公會制定與維護文件,如:
  • 金融機構資訊系統安全基準
  • 金融機構資通安全防護基準
  • 金融 XML 憑證共通性技術規範
  • 金融機構運用新興科技作業規範

黃維中
Wei-Chung Hwang

工研院資通所
副所長


【 座談會 – 與談人 Panellists ➋ 】

黃副所長目前任職於工研院資通所,主要投入人工智慧、資訊安全、數位信任、隱私強化等技術與應用之研發,並參與相關國際組織,推動國際標準之導入與實務應用。

嚴俊毅

兆豐銀行 數位金融處
襄理


【 座談會 – 與談人 Panellists ➌ 】

1999年進入中國國際商業銀行 ( 後與交通銀行合併改名為兆豐國際商業銀行 ) 電子金融推廣中心 ( 現改制為數位金融處 ) 服務迄今。主要從事電子金融相關業務,含網路銀行用戶體驗改造規劃、流程設計、規劃數位金融業務等。

彭仁主

第一銀行 數位銀行處
副處長


【 座談會 – 與談人 Panellists ➍ 】

目前擔任第一銀行數位銀行處副處長一職並協助經營「前瞻共創基地」相關各項創新實驗專題與前瞻科技驗證活動,同時輔佐推動各項社群與數位品牌、產學合作與數位轉型創新應用等工程。

SPEECH

演講議程

8/2 (Wed.) 15:40 - 16:20 C廳 Tech Briefing
【座談討論】臺灣金融FIDO如何與國際接軌、又將朝哪個方向前進?

  1. 有哪些國際的 FIDO 趨勢,是台灣產業可以借鏡的?
  2. 金融 FIDO 的應用目前還有哪些挑戰?
  3. 對於金融 FIDO 的發展,未來還有哪些潛在的應用機會?

講師介紹 - 所有講者

王仁甫

元智大學
資訊管理學系
兼任助理教授

自2006年起王仁甫博士投入資安政策與科技前瞻研究、駭客行為研究、行動安全研究、雲安全研究、主動式資安防禦等研究及草擬資安白皮書,並於2016年借調國安會四年,草擬資安即國安戰略等重要規劃。

同時,他於2018年獲選為美國國務院國際領袖人才訪問計畫訪問學人,致力於推動台美資安合作。後續,他也擔任台灣駭客協會理事,及東吳科法、元智資管等學校兼任助理教授,教授資安管理概論及相關專題。

SPEECH

演講議程

8/3 (Thu.) 13:10 - 13:50 A廳 Tech Briefing
AI 應用與資安風險及防禦機制

1.AI 技術對人類社會的助益及願景
2.台灣 AI 技術發展現況
3.AI 技術對資安的挑戰
   (1) 社會治安
   (2) 金融穩定
   (3) 認知作戰
   (4) 軍事行為
4.結論

講師介紹 - 所有講者

黃建笙 (方丈)

登豐數位科技股份有限公司 – 總經理
(ISC)2 Taipei Chapter – Membership chair

人稱方丈,登豐數位科技創辦人,現為 CISSP-ISSMP 證照持有人及(ISC)² Taipei Chapter 會員主席,並擁有多張 EC-Council 及 Offensive security 認證,熱衷於資訊安全相關議題,常於社群、學校推廣資訊安全相關的知識,專注於 Microsoft Security 系列產品及攻擊性安全相關解決方案。

SPEECH

演講議程

8/3 (Thu.) 13:50 - 14:30 A廳 Tech Briefing
"資安矛與盾之爭"

從紅色警戒至PGM,Microsoft的維運是如此的艱辛? Open Source就不用還技術債? 牢牢的咬著開源精神就能得安逸的IT生涯,十幾年下來的攻擊與防守,從組態基準到雲端服務自動化更新,降低維運停機的可能性,這些年來我們修的漏洞能不能有效的架構自動化的框架,使企業維運更安全?

本議程探討如何透過EDR及VANS有效的提供高SLA的服務,使IT Pro們不用再當無敵鐵金肝!

講師介紹 - 所有講者

黃信智
Lincoln Huang

(ISC)2 Taipei Chapter – Secretary
SustainableTech Consulting – CISO / COO

(ISC)² Taipei Chapter 秘書長,長期關注地緣政治與全球資安治理議題,是國內極少數同時為 ECIH、CEH、CSA Zero Trust 全球試題命題委員之資安專家。

SPEECH

演講議程

8/3 (Thu.) 15:00 - 15:40 A廳 Tech Briefing
以銅為鏡,正衣冠,以史為鏡,知興替 – 談歷史重大資安事故根因分析

藉由分析國際重大資安事故根因,對應最新版本 ISO 27001:2022 國際標準條文,使各公部門以及私部門組織汲取經驗勿重蹈覆轍。

講師介紹 - 所有講者

陳詰昌

國立臺灣科技大學
資訊管理系 博士生

曾任刑事局資訊科科長、偵九大隊隊長、數位證據股股長等職務,具資訊系統規劃、數位鑑識、事件處理調查及資安治理等實務經驗,曾參與國內一銀ATM盜領案、遠銀Swift盜轉案、券商遭DDOS攻擊等重大資安事件處理。於2022年轉任台新銀行資安長,推動公私資安聯防,成為國內首家與警調達成資安聯防之金融機構。

SPEECH

演講議程

8/3 (Thu.) 15:40 - 16:20 A廳 Tech Briefing
常見金融服務應用程式安全問題衍生案件

近年金融服務數位化,電子商務系統成為金融業面對客戶重要渠道,安全性成為最基本要求,因此金融業不僅制定相關安全基準要求,近年SSDLC或DevSecOps等開發流程更成為同業討論議題;然由新聞事件可見仍持續有不同犯罪團伙針對金融系統漏洞,從中獲取不法利益;因此,整理近年犯罪案件與應用程式漏洞問題,提醒於開發時應多注意,避免重導覆轍。

講師介紹 - 所有講者

林家瑋 Ray Lin

PMI Taipei, Taiwan Chapter – 專案管理大獎 主委
(ISC)2 Taipei Chapter – 業界交流委員會 主委
iFUS System Consultants Ltd. – /Value Creator

從事軟體產業十餘年,擅長從0到1組建團隊與開發新產品,主要專長為軟體專案管理與敏捷開發、商業與系統分析、SaaS產品開發、AWS雲端架構設計、資訊安全、DevSecOps與CI/CD、AI人工智慧、技術與營運管理等;曾服務於美商、日商、台商、新創、跨國上市等不同型態的公司;曾任執行長、營運長、技術長、資安長、產品主管、IT主管、業務主管、資深工程師等跨領域工作,並持有超過40張國際知名證照。

SPEECH

演講議程

8/3 (Thu.) 13:10 - 13:50 B廳 Tech Briefing
軟體資安這坑好深呀,我該考哪些證照來罩? CyberSec、Cloud、PM、Agile、DevOps、AI六條龍證照經驗分享

踏入軟體資安的大門,有如展開一段(JoJo)奇妙冒險旅程。在這既廣且深的領域中,我們該如何選擇最適合的證照,以塑造出全套的專業護身符呢?就讓我們一同深入淺出CyberSec、Cloud、PM、Agile、DevOps和AI這六條龍的證照之路,並分享實際取得這些證照的經驗與好處,揭開資安之旅的神秘面紗,找到最適合你的證照光明大道吧。

講師介紹 - 所有講者

林世哲

台北富邦銀行
資深協理

『資訊治理』超過20 年資歷,擁有美國核發 EC-Council CCISO 『資安長』證照,並榮獲2023年度全球資安長傑出名人堂前50強之一員,在北富銀負責推動全公司資訊治理 (COBIT)國際標準,長期深耕於資訊安全、資訊服務管理、隱私權管理、專案管理、營運持續等各項資訊管理制度。

亦主責發展全行資訊策略、統籌全行達千萬以上資本支出之專案管理、審核企業資訊發展架構,監控全行資訊系統服務品質及危機應變處理,為台灣金融史上第一樁金金併之北富銀及日盛銀行合併案之PMO Head,亦是近年國內外新創、資安獎項的常勝軍。

SPEECH

演講議程

8/3 (Thu.) 13:50 - 14:30 B廳 Tech Briefing
台北富邦銀行資訊治理數位轉型之資安防禦戰略

隨著金融業的數位轉型加速推進,資訊安全已經成為保障金融系統穩定運行和客戶信任的關鍵要素。本次將與大家一同探討金融業在數位轉型中應採取的資訊安全戰略,以確保我們的金融生態系統得以可持續發展。

在這個數位化時代,金融業正處於全面變革的浪潮之中,金融機構必須時刻關注和適應不斷變化的安全威脅,並採取積極的防禦措施。透過本行資訊安全戰略之實務應用之特權管理、開源軟體、資訊服務預警等,可以更好的保護客戶資產和隱私,降低金融犯罪的風險,以建立一個更加安全和可靠的金融環境,為金融業的永續發展奠定堅實的基礎。

講師介紹 - 所有講者

穆青雲

天眼衛星科技股份有限公司 – 總經理
逢甲大學建設學院 – 助理教授

擔任台灣首創運輸物流產業專屬全方位運輸物流資源整合平台-「天眼衛星科技股份有限公司」總經理,曾榮獲2018年十大績優經理人金炬獎、2022年傑出專案領袖獎、2022年100MVP經理人等多項殊榮,並成功將車聯網技術導入企業運輸物流管理流程,協助台塑集團、奇美集團、亞東石化、台積電、7-11宅配、FamilyMart店配、裕利醫藥、台灣中油、中華郵政等數百家大型企業,建置完整智慧運輸物流管理平台。

在本次演講中,將針對車聯網基本概念、相關應用,以及車聯網資訊安全的重要性、與新一代車聯網資訊安全架構等議題進行分享。

SPEECH

演講議程

8/3 (Thu.) 15:00 - 15:40 B廳 Tech Briefing
車聯網與資訊安全

車聯網是指將車輛與網路連接起來,實現車輛之間以及車輛與基礎設施之間的資訊交換和通信。它包括人、車、路、通訊和服務平台等關鍵要素。藉助車聯網,車輛可以通過網路實現與其他車輛、行人以及交通基礎設施的智慧互動。車聯網技術為我們帶來了許多便利,例如:智慧導航、車輛監控、車隊管理、停車位搜尋等服務。

然而,車聯網的快速發展雖然為我們帶來了便利和創新,但同時也帶來了新的挑戰和風險,本次演講將介紹車聯網系統可能面臨的資訊安全威脅,並探討如何保護車聯網系統免受攻擊和風險的方法。其中包括加強車聯網系統的安全設計,採取適當的身份驗證和加密措施,實施漏洞管理和風險評估等。

講師介紹 - 所有講者

林嘉豪 Hugo Lin

巨鷗跨界智慧創新集團
營運長

目前為巨鷗跨界智慧創新集團營運長,任職十五年以上,過去致力於協助政府機關發展數據治理的解決方案,以及協助傳統產業、地方特色產業、服務業進行數位轉型,投入在城鄉發展的許多議題上,從協助各種組織內部的流程改造、服務流程設計到數位工具或平台的導入,同時也為客戶建立穩健的資訊安全環境及架構,朝向永續發展的目標前進,過去的專案執行經驗超過1,000件計畫以上,服務超過一百家以上的單位。

SPEECH

演講議程

8/3 (Thu.) 15:40 - 16:20 B廳 Tech Briefing
智慧城市數據匯流平台

1. 循證式治理的發展趨勢與數據匯流的重要性
2. 智慧城市數據匯流平台設計架構
3. 多元異質系統數據交換的資訊安全管控機制
4. 應用案例及效益分享
5. 智慧城市數據匯流平台的未來前景及挑戰

講師介紹 - 所有講者

陳政龍

ISACA 台灣分會 – 副會長
國家太空中心稽核室 – 正工程師

陳政龍正工程師目前任職於國家太空中心 ( TASA ) 稽核室,為 ISACA 台灣分會副會長 ( 電腦稽核協會常務理事暨國際事務委員會主委 ),於國際電腦稽核協會 ( ISACA ) 為資歷超過 15 年的白金級成員,並且曾擔任 CISA、CGEIT Coordinator,為最新版國際資訊稽核實務準則 ( ITAF ) 中文版及國際資訊科技風險框架 ( Risk IT Framework ) 中文版主要審查人之一,譯有多本 IIA 全球科技稽核指引 ( GTAG ),與榮獲第 27 屆內部稽核協會優秀內部稽核人員。擅長於內部稽核、資訊稽核、新興科技應用並曾參與稽核相關規章準則之制定。

SPEECH

演講議程

8/3 (Thu.) 13:10 - 13:50 C廳 Tech Briefing
ISACA 洞見未來 – 邁向數位信任生態系

國際電腦稽核協會 ( ISACA ) 為國際性專注於資訊管理、控制、安全和稽核專業設定規範的全球性組織,主要知名的框架有 COBIT、ITAF、CMMI、Risk IT Framework 等。 ISACA 於 2022 年提出數位信任生態系 ( Digital trust ecosystem ) 框架,透過擅長的資安治理架構,以安全、隱私、風險、確保、治理實踐等面向,示範出未來社會對人、組織、能力、技術、道德、透明度等的信賴,在強化數位韌性時提供廠商和消費者間的關係、互動和交易完整性的信心。
數位信任是推動消費者決策的重要因素,也是保持組織競爭力的關鍵因素。
數位信任將有助於提高企業聲譽與客戶的忠誠度。

講師介紹 - 所有講者

莊盛祺

兆益數位股份有限公司
Uprofit Digital Ltd., – 總經理

1. 現任:
  • 兆益數位股份有限公司 總經理
  • 台北商業大學會計資訊系 兼任講師
  • 淡江大學會計學系 兼任講師
  • 中華民國電腦稽核協會 理事 暨專業發展委員會 主委 ( CAA & ISACA TW )
  • 台灣舞弊防治與鑑識協會 理事 ( ACFE TW )
  • 中華民國內部稽核協會 理事 ( IIA )
  • 福爾摩莎國際英語演講會 2023 - 24 年度 會長
  • 國際扶輪 3482 地區攝影委員會 主委

2. 歷任:
  • 傑克商業自動化股份有限公司 總經理
  • 行政院風險管理研習班 講師 / 風險管理服務團 顧問
  • 中華民國電腦稽核協會 祕書長
  • 安侯建業會計師事務所 協理
  • 友邦信用卡股份有限公司 財務經理
  • 安麗日用品股份有限公司 財務經理
  • 眾信聯合會計師事務所 財務主任

SPEECH

演講議程

8/3 (Thu.) 13:50 - 14:30 C廳 Tech Briefing
ISACA ITAF 標準下之電腦稽核實務

1. ITAF 資訊稽核標準
2. 電腦稽核實務解析
3. 持續性風險評估與稽核作業

講師介紹 - 所有講者

葉奇鑫

中華民國電腦稽核協會 – 理事長
達文西個資暨高科技法律事務所 – 所長

葉奇鑫律師畢業於交通大學電子工程系,東吳法律研究所,並曾獲行政院公費,赴美國科技法律名校 Franklin Pierce Law Center 主修智慧財產權與電腦犯罪,為臺灣少數理工和法律雙專長之律師,並於任職檢察官期間,草擬刑法第三十六章「妨害電腦使用罪章」。
葉律師除長期參與高科技法律領域之研究及修法外,對於電子商務和資訊安全產業也著墨甚深,甚至本身亦曾擔任電子商務公司( eBay、露天拍賣 )和資安公司之高階經理人,並於 2020 年當選電腦稽核協會理事長。
葉律師自 2010 年兼任東吳法律研究所兼任助理教授,教授個資法課程,並於 2022 年擔任國發會個資法憲法訴訟代理人。

SPEECH

演講議程

8/3 (Thu.) 15:00 - 15:40 C廳 Tech Briefing
從個資外洩裁罰案件論個資法修法對企業之挑戰

近期層出不窮的詐騙手法廣受社會大眾注意,相關衍生案件與個資保護議題都有密切關聯,雖然我國的獨立個人資料專責管理機構最晚將在明年成立,政府仍持續從現行法令中進行補強,並提高主管機關行政檢查裁量權及裁罰金額。
葉理事長在本場次將從個資外洩裁罰案例樣態,分析近期個資法修法提高裁罰力道,對企業面臨的風險及因應之道。

講師介紹 - 所有講者

黃淙澤

中華民國電腦稽核協會 – 秘書長

黃淙澤秘書長於電腦稽核與資訊安全業界服務超過二十年。理論與實務經驗豐富,擁有 CISM 國際資訊安全經理人,以及 ISO 27001 主導稽核員等證照。相關資歷包括勤業眾信、安候建業、資誠等大型會計師事務所之電腦審計與風險諮詢部門,遠傳電信企業安全部、新光合纖資訊部等。曾在台北商業大學會計資訊系、淡江大學會計系擔任兼任講師,以及多次擔任協會承辦案件之專案經理。

SPEECH

演講議程

8/3 (Thu.) 15:40 - 16:20 C廳 Tech Briefing
數位時代的資訊科技風險與治理

隨著網路應用的無遠弗界以及晶片生產技術的突破限制,資訊科技的應用發展同步呈現幾何式的成長;於是身處在數位時代,藉由數位轉型讓自身企業經營體質可以脫胎換骨的期待,成了許多行業都在探討的熱門話題。
於此同時,在數位時代所面臨的資訊科技風險也並非一成不變。有的是新興科技本身的風險;有些是在轉型過程中,評估失當所產生問題。如何提早洞悉這些風險並採取治理方法以適當規避或降低對企業之影響,也是一項重要的課題。

講師介紹 - Workshop

林哲緯

RAT團隊

RAT團隊是由一群對資訊安全具高度熱忱的成員所組成,以定期聚會的形式對紅隊駭客技術進行探討,也對資安事件與0-day漏洞利用進行手法的解析與技術的總結。 成員組成多元,包含資安從業人員、軟體工程師與在學學生。

本次議程將針將近期的研究成果包裝成工作坊,向各位會眾分享。

SPEECH

實作課程

08/01 (Tue.) 09:00 - 12:00 , 13:30-16:30 605廳 Tech Briefing
進入攻擊者思維:紅隊網站滲透與實戰演練

你是否好奇:駭客是如何察覺可利用的網站漏洞?駭客是如何正確利用網站漏洞植入後門程式?駭客是如何建立穩固的木馬連線,讓病毒程式潛伏於網站系統之中?

本次議程將會著重在網站滲透的手法,詳細解析網站漏洞利用與後滲透的流程,再藉由幾款常用的紅隊工具帶著會眾實際操作,從而更加深對於網站安全的認知。

上半軌,將帶領會眾學習如何針對一個目標網站做弱點偵查與漏洞評估,找尋各種攻擊的注入點,進一步利用網站漏洞,從網站漏洞中獲得系統初始存取權限,結合紅隊手法植入後門程式,從而建立穩固的木馬連線。 下半軌,將帶領會眾利用木馬連線進行本機提權、內網偵查與橫向移動,也會實作部分內網提權的手法。

講師介紹 - Workshop

張聖岳

RAT團隊

RAT團隊是由一群對資訊安全具高度熱忱的成員所組成,以定期聚會的形式對紅隊駭客技術進行探討,也對資安事件與0-day漏洞利用進行手法的解析與技術的總結。 成員組成多元,包含資安從業人員、軟體工程師與在學學生。

本次議程將針將近期的研究成果包裝成工作坊,向各位會眾分享。

SPEECH

實作課程

08/01 (Tue.) 09:00 - 12:00 , 13:30-16:30 605廳 Tech Briefing
進入攻擊者思維:紅隊網站滲透與實戰演練

你是否好奇:駭客是如何察覺可利用的網站漏洞?駭客是如何正確利用網站漏洞植入後門程式?駭客是如何建立穩固的木馬連線,讓病毒程式潛伏於網站系統之中?

本次議程將會著重在網站滲透的手法,詳細解析網站漏洞利用與後滲透的流程,再藉由幾款常用的紅隊工具帶著會眾實際操作,從而更加深對於網站安全的認知。

上半軌,將帶領會眾學習如何針對一個目標網站做弱點偵查與漏洞評估,找尋各種攻擊的注入點,進一步利用網站漏洞,從網站漏洞中獲得系統初始存取權限,結合紅隊手法植入後門程式,從而建立穩固的木馬連線。 下半軌,將帶領會眾利用木馬連線進行本機提權、內網偵查與橫向移動,也會實作部分內網提權的手法。

講師介紹 - Workshop

陳忠信

RAT / Co-member

目前任職於微智安聯(Shieldx)擔任技術經理,負責惡意程式逆向分析、惡意程式環境開發、Android滲透測試、資安事件分析,曾經在政府骨幹網路(GSN)進行APT攻擊的研究與分析,並且有豐富的惡意程式逆向分析經驗。

主要研究項目有程式加殼(Packer)和解殼(Unpacker)技術、Windows/Android/Linux程式Hooking技術、Bypass Anti-Debugger技術以及程式漏洞分析。

SPEECH

實作課程

08/01 (Tue.) 09:00 - 12:00 , 13:30-16:30 606廳 Tech Briefing
惡意程式逆向分析實戰

本課程透過常見的惡意行為介紹,其中課程內容包含下列幾個部分:惡意程式識別、惡意程式探勘以及惡意程式實務分析,提供實戰惡意程式的角度讓學員能更融入真實環境。

  • 常見惡意程式介紹
  • 惡意程式分析目的
  • 惡意程式分析工具介紹
  • 惡意程式常用Win32 API
  • 惡意程式分析實務一(Keylogger)
  • IDA 工具教學
  • 惡意程式分析實務二(Backdoor)
  • 講師介紹 - Workshop

    王柏儒

    鑒真數位有限公司 / 資安鑑識工程師

    目前於鑒真數位擔任資安鑑識工程師,擁有多年數位鑑識及資安事件調查實務經驗,時常擔任各軍警檢調單位鑑識及資安課程講師,曾協助多間金融單位調查資安事件。

    SPEECH

    實作課程

    08/01 (Tue.) 09:00 - 12:00 607廳 Tech Briefing
    現場資安事件調查

    提供資安鑑識領域實務觀念配合現場鑑識工具、程序及實務操作之運用,當面對事件發生時,第一時間進行數位證據之現場蒐證及封存有充份的認識,對受影響的系統、檔案和數據進行收集和分析,以找出攻擊者的入侵方式、破壞行為和目的,並進一步確認受影響的範圍和程度。

    講師介紹 - Workshop

    呂珮瑄

    區塊科技股份有限公司 / 業務暨產品經理

    擁有多年的區塊鏈和加密貨幣開發產品與專案經驗,熟悉區塊鏈與證據保存相關應用領域,並能持續開發與適應不斷變化的市場和技術趨勢。加密貨幣追查是一項關注追蹤、分析和調查交易的技術和流程。本次演講將透過各項工具來受理與分析並揭示交易背後的身份和關係。

    SPEECH

    實作課程

    08/01 (Tue.) 13:30-16:30 607廳 Tech Briefing
    加密貨幣詐騙金流追蹤

    近年來,隨著加密貨幣的普及,加密貨幣詐騙也愈趨嚴重。對此,金融機構與執法機關一直在尋求有效的方法來追蹤詐騙者的金流,以遏止詐騙行為的發生。

    由於加密貨幣交易是在區塊鏈上進行,因此無法像傳統銀行一樣直接追蹤資金流動。新興的技術和解決方案正在被開發,以協助金融機構和執法機關有效地追蹤加密貨幣詐騙的金流。透過使用分析軟體,追蹤加密貨幣的流動,找出潛在的出金位址,並揭示詐騙者的身份和行為,提高加密貨幣詐騙金流追蹤的準確度和效率。