[情報] 台積電為何遲遲不修補機臺Windows漏洞?

看板PC_Shopping作者 (ilinker)時間5年前 (2018/08/10 15:49), 5年前編輯推噓29(37846)
留言91則, 55人參與, 5年前最新討論串1/1
台積電為何遲遲不修補機臺Windows漏洞?不是不願意,其實是無能為力 文/王宏仁 | 2018-08-10發表 台積電爆發了臺灣史上最大的資安事件,一支WannyCry變種病毒癱瘓了全臺各地廠區多條 生產線,預估營收損失高達52億元。台積電在事件發生後,一連多次公告來說明事件原因 和影響,甚至台積電總裁魏哲家接同多位主管,親自對外召開說明會。 台積電啟動緊急應變作業,不到三天全臺所有產線就完全恢復生產,獲得不少好評,但從 這次中毒事件,也暴露了台積電內部資安防護上的幾項風險。 之所以發生這起資安大事件,第一個出問題是供應商。為何來自供應商的新機臺,竟然一 出廠就內藏了病毒?台積電在記者會上沒有回答這個問題,只說明他們還在追查中,也沒 有說明問題機臺來自哪一家廠商,甚至是哪一種用途的機臺都不願透露。 台積電產線大規模中毒關鍵6因素 擔任第一道資安防線的供應商把關不巖,導致病毒夾帶在新機臺中,潛入了連一支USB都 不能帶進場的台積電晶圓廠,供應商得負起一定的責任,這是供應商管理的議題,這是造 成中毒的第一個關鍵因素。 但對企業來說,也不能全然將自家安全放在別人的手上。因此,無論如何,新機臺進廠, 企業也需自有一套檢查措施,來確保進場的設備沒有問題。台積電也是如此,甚至,魏哲 家自己都承認,機臺內有病毒不是正常現象,「每個行業都應該自己先對機臺設備做防毒 處理,這是基本機制。」他在記者會上坦言。 台積電的確有一套嚴密的新機臺檢查作業程序,擔任第二道防護關卡,而且是已經用於台 積電各地廠房,安裝了數萬次新機臺。但在一萬次中,就出現了一次SOP操作疏忽,安裝 人員在掃毒之前,就將新機臺先連上網路,這是中毒釀災的第二個關鍵因素。 機臺離線掃毒並不困難,就算新機臺中沒有安裝防毒軟體,防毒軟體公司也有USB形式的 掃毒棒,只要安裝到機臺上,就可以自動掃毒,不用在機臺上安裝程式。 對許多病毒而言,先掃毒再開機,或是先開機再掃毒的防護或偵測效果是一樣的,端看防 毒軟體能否偵測出病毒,但是對於WannyCry勒索軟體這支病毒,這兩者卻有天壤之別。 因為WannyCry勒索軟體是一支具有主動感染功能的電腦蠕蟲,甚至會像系統預載程式一樣 ,只要已感染的電腦一開機,短短幾分鐘內,就會開始掃描同一網路上的其他電腦,一發 現有SMB漏洞的電腦,就以EternalBlue攻擊程式主動入侵感染那一臺電腦。台積電維修人 員這一個違反SOP的小動作「先連網再掃毒」,就讓這支蠕蟲病毒,有了可趁之機,開始 發動攻擊,入侵其他電腦。這是第三個中毒關鍵因素,遇上一支自動感染的自動感染能力 的WannyCry蠕蟲。 第四個釀災關鍵因素是,台積電為了效率,將北、中、南各地廠房都串連到一個大型網路 中,稱為生產內網。雖然有別於企業OA內網,生產內網不只和外部網路隔離,也和OA內網 隔離,但是在生產內網內,對於WannyCry蠕蟲所利用的445埠通訊,缺乏有效阻擋的機制 ,因此WannyCry蠕蟲如入無人之境,可以一臺臺感染、擴散到各地。 第五個中毒關鍵因素是,台積電許多機臺設備採用的作業系統是Windows,尤其這次受害 的機臺主機是Windows 7。儘管這個Windows不一定是標準版本,而往往可能是廠商自行修 改客製後的版本或是嵌入式版本等,但對於SMB這類基本的445埠服務,也大多有支援。因 此而成為WannyCry蠕蟲可以攻擊的對象。 最後一個中毒關鍵是,這些採用Windows 7系統的機臺主機,沒有更新到SMB漏洞的修補程 式,而讓WannyCry可以成功入侵來感染。 這六個中毒關鍵因素,只要有一個失效,就可以成功阻止感染,也就不會發生如此大規模 的災情。 其中,眾人最不解的是,WannyCry勒索軟體早在去年5月就引起全球大感染,微軟也早就 釋出了Windows作業系統的SMBv1/SMBv2(Server Message Block)漏洞修補程式。換句話 說,就算是WannyCry變種,若都是鎖定同樣的445埠來發動攻擊和感染,只要更新作業系 統,就能避免感染。儘管台積店產線滿載,想要挪出空檔時間停機來升級OS,的確是一件 挑戰。但病毒現身至今,足足超過了1年,外界對台積電遲遲還未更新Windows 7的SMB漏 洞而十分不解。 一般企業OS環境中的電腦,只要排定更新時間,不影響日常作業下,就能更新,若是像是 執行關鍵系統的底層OS要更新程式,則得費一番功夫,先做更新模擬,例如銀行圈會先在 安裝同樣軟體和系統的測試機上升級,執行一段時間來觀察,更新程式是否穩定,才會著 手升級線上系統,也就是說,這不是無法執行的難題。 機臺OS更新3大難題 不過,臺灣趨勢科技技術顧問簡勝財表示,對高科技製造業而言,想要更新機臺OS,不是 一件容易的事。常見有三大難題,第一是,許多老舊機臺設備往往使用多年,供應商早已 不再提供支援,IT人員想要升級,會擔心發生問題無人可協助而不敢進行。第二是,企業 採購機臺設備時,往往是軟硬體整套購買,包括內部軟體、周邊硬體和OS。為了避免影響 設備的效能或功能,供應商甚至不會開放OS權限或禁止企業IT人員安裝任何軟體或工具, 除非供應商自行釋出更新,否則,科技業IT部門很難對這類機臺的OS自行升級。第三種則 是許多機臺採用的不是標準OS,而是客製後的嵌入式Windows版本,但微軟釋出的更新往 往以標準版為主,這類機臺也需要供應商才能處理,IT人員也不敢擔保升級後會不會造成 機臺問題。 甚至一位在南科擔任過半導體廠長的業界主管坦言,許多機臺廠商在OS上還安裝了各自獨 特的硬體驅動程式,微軟更新程式的相容性測試,根本無法涵蓋到這類產業專用的特殊硬 體驅動程式。貿然升級微軟的驅動程式,是否會造成系統衝突而當機,IT往往沒人敢擔下 這個責任。 所以,魏哲家在記者會上才會坦言,台積電機臺更新進度的確比較慢,一來得挪出可以關 閉機臺的時機,二來還得找到機臺原廠,才能想辦法進行更新,這是台積電Windows 7更 新無法完全到位的原因。不過,他還是承諾會想辦法找出時機來解決此問題。但在這之前 ,台積電生產網路環境中的Windows 7機臺,仍舊處於不設防的高風險狀態。這也更加凸 顯了,企業得搭配其他防護機制或多重資安措施的重要性,例如防火牆隔離、網路攻擊流 量偵測、或是更嚴格的應用程式白名單管制、也能搭配虛擬補丁的措施等,在OS更新空窗 期間加強防護。 高科技業者機臺設備的更新任務,比起一般企業IT主機或者是OA環境的OS更加困難,不是 高科技業者自己不願意更新,而是無法只靠他們自己的IT團隊就能解決。 https://ithome.com.tw/news/125105 看八卦版一堆沒待過工廠操作過機台的人講那種怎麼不更新的幹話也只能呵呵 講的一副機台更新就跟你家電腦Windows Update一樣簡單 機台那邊等你更新就算了,更新後出問題然後每班目標產量出不來就準備飛高高了 -- 作者 KotoriCute (Lovelive!) 看板 PC_Shopping 標題 [情報] VEGA 56 vs 1070 部分遊戲的成績 時間 Thu Aug 3 09:59:24 2017

08/03 10:06,
去找一張比自己便宜快一萬的卡火拼 丟臉到極點
08/03 10:06

08/03 10:06,
那我也可以說1070狂肛460阿
08/03 10:06
-- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 122.116.4.227 ※ 文章網址: https://www.ptt.cc/bbs/PC_Shopping/M.1533887341.A.CD3.html ※ 編輯: hn9480412 (122.116.4.227), 08/10/2018 15:52:11

08/10 15:52, 5年前 , 1F
來這邊不用問,買新的就是了
08/10 15:52, 1F

08/10 15:52, 5年前 , 2F
這邊也沒有除錯的功能XD
08/10 15:52, 2F

08/10 15:52, 5年前 , 3F
想把風向吹到供應商那邊
08/10 15:52, 3F
※ 編輯: hn9480412 (122.116.4.227), 08/10/2018 15:55:11

08/10 15:55, 5年前 , 4F
win7不能亡,科技版不是一堆用linux ios?
08/10 15:55, 4F

08/10 16:04, 5年前 , 5F
GG輪班 QQ
08/10 16:04, 5F

08/10 16:16, 5年前 , 6F
因為他爽
08/10 16:16, 6F

08/10 16:19, 5年前 , 7F
跟電蝦的關聯性是? 要買新的Windows 10嗎
08/10 16:19, 7F

08/10 16:25, 5年前 , 8F
來這裡就是買新機台 XD
08/10 16:25, 8F

08/10 16:28, 5年前 , 9F
簡單說就是越更新越慘,最慘的是一更新反而不支援舊
08/10 16:28, 9F

08/10 16:29, 5年前 , 10F
軟體。所以第一道跟第二道關卡很重要,一失守GG的可
08/10 16:29, 10F

08/10 16:30, 5年前 , 11F
能性就大幅度提升
08/10 16:30, 11F

08/10 16:31, 5年前 , 12F
你知道國巨嗎?
08/10 16:31, 12F

08/10 16:44, 5年前 , 13F
難怪台GG完全不擔心有骸客,都內網隔離了
08/10 16:44, 13F

08/10 16:45, 5年前 , 14F
GG能做的就是加強防火牆和每天更新病毒碼特徵
08/10 16:45, 14F

08/10 16:50, 5年前 , 15F
飛高高事小 被火掉才搞笑
08/10 16:50, 15F

08/10 16:55, 5年前 , 16F
關電蝦屁事
08/10 16:55, 16F

08/10 16:57, 5年前 , 17F
這和電蝦有關嗎? 而且WannyCry真的很久了 去年我公
08/10 16:57, 17F

08/10 16:58, 5年前 , 18F
司就有少部分機台中過 但是也在兩天內就把機台全面
08/10 16:58, 18F

08/10 16:58, 5年前 , 19F
更新防毒堵掉漏洞了 對產能幾乎沒有產生影響 機台
08/10 16:58, 19F

08/10 16:59, 5年前 , 20F
外的電腦更是一天內就把WINDOWS的版本更新了
08/10 16:59, 20F

08/10 17:01, 5年前 , 21F
所以台積要來這裡開菜單膩?
08/10 17:01, 21F

08/10 17:01, 5年前 , 22F
企業要的是穩定,沒有一天到晚更新的啦
08/10 17:01, 22F

08/10 17:02, 5年前 , 23F
WindowsUpdate不能更新 對勒索病毒單獨更新應該可以
08/10 17:02, 23F

08/10 17:02, 5年前 , 24F
08/10 17:02, 24F

08/10 17:02, 5年前 , 25F
沒有連網路還會中毒一定是自己人耍白痴
08/10 17:02, 25F

08/10 17:03, 5年前 , 26F
稍有規模的公司你插個usb還要填單咧
08/10 17:03, 26F

08/10 17:09, 5年前 , 27F
墨菲定律
08/10 17:09, 27F

08/10 17:10, 5年前 , 28F
IT帶風向?
08/10 17:10, 28F

08/10 17:10, 5年前 , 29F
?
08/10 17:10, 29F

08/10 17:14, 5年前 , 30F
看到推文"買新機台"我大笑,這才是電蝦阿
08/10 17:14, 30F

08/10 17:15, 5年前 , 31F
其實這是換新指南 你要快點壞掉換新一直更新就對了
08/10 17:15, 31F

08/10 17:20, 5年前 , 32F
買新機台(X) 買新台機(O)
08/10 17:20, 32F

08/10 17:21, 5年前 , 33F
因為更新更恐怖啊還要我說
08/10 17:21, 33F

08/10 17:28, 5年前 , 34F
嫌麻煩 就是損失幾十億阿 然後呢 還不是得更新
08/10 17:28, 34F

08/10 17:37, 5年前 , 35F
你問it啊
08/10 17:37, 35F

08/10 17:40, 5年前 , 36F
因為產量問題啊
08/10 17:40, 36F

08/10 17:41, 5年前 , 37F
[菜單] 公司用機 1M
08/10 17:41, 37F

08/10 17:44, 5年前 , 38F
誰能鐵齒更新完 機台反而不會出問題
08/10 17:44, 38F

08/10 17:45, 5年前 , 39F
如果更新反正出問題 產能損失 機台故障 報廢晶圓
08/10 17:45, 39F

08/10 17:46, 5年前 , 40F
責任誰要扛 IT部門扛嗎
08/10 17:46, 40F

08/10 17:49, 5年前 , 41F
一台12吋曝光就不只1M惹
08/10 17:49, 41F

08/10 18:14, 5年前 , 42F
昨天不是才說只影響季營收2%內....基本沒差
08/10 18:14, 42F

08/10 18:18, 5年前 , 43F
裝WIN10的話更好玩,會製程中斷,然後更新…… XD
08/10 18:18, 43F

08/10 18:20, 5年前 , 44F
責任當然是洪 扛啊
08/10 18:20, 44F

08/10 18:23, 5年前 , 45F
Win10:請問您想關機後更新或是重開機後更新呢?
08/10 18:23, 45F

08/10 18:28, 5年前 , 46F
修不修關我啥事,錢又不是入我口袋
08/10 18:28, 46F

08/10 18:47, 5年前 , 47F
高層下的Command要被打入冷宮囉
08/10 18:47, 47F

08/10 19:02, 5年前 , 48F
實際上gg的風格一向是有問題就電供應商吧
08/10 19:02, 48F

08/10 19:29, 5年前 , 49F
買新的阿,看有沒有機台的菜單可以估價,求菜單
08/10 19:29, 49F

08/10 19:29, 5年前 , 50F
供應商會被告到倒掉
08/10 19:29, 50F

08/10 19:41, 5年前 , 51F
[菜單]EUV機台
08/10 19:41, 51F

08/10 20:38, 5年前 , 52F
這麼貴的機台廠商寫個獨立的作業系統會不會比較好?
08/10 20:38, 52F

08/10 20:55, 5年前 , 53F
推給廠商就對了 高層穩穩領獎金
08/10 20:55, 53F

08/10 21:08, 5年前 , 54F
八卦版真的一堆不懂裝懂的人,以為半導體機台OS更新
08/10 21:08, 54F

08/10 21:08, 5年前 , 55F
跟server一樣,還大言不慚。
08/10 21:08, 55F

08/10 21:22, 5年前 , 56F
反正中毒都怪IT沒做好防護就對了
08/10 21:22, 56F

08/10 21:44, 5年前 , 57F
現在更新 / 今晚更新
08/10 21:44, 57F

08/10 22:33, 5年前 , 58F
來這邊問server都推品牌商 就是為了出事可以電廠商
08/10 22:33, 58F

08/10 22:33, 5年前 , 59F
不是嗎? 電廠商很奇怪嗎
08/10 22:33, 59F

08/10 22:36, 5年前 , 60F
一定是機台上的乖乖過期啦,怎麼可能是病毒
08/10 22:36, 60F

08/10 22:38, 5年前 , 61F
說到乖乖 剛剛在朋友公司家的機房看到一包靠得住..
08/10 22:38, 61F

08/10 22:53, 5年前 , 62F
反正台積學到教訓了
08/10 22:53, 62F

08/10 23:02, 5年前 , 63F
靠的住厲害
08/10 23:02, 63F

08/10 23:16, 5年前 , 64F
來這裡就是要買新機台XD
08/10 23:16, 64F

08/10 23:50, 5年前 , 65F
學國軍裝個小企鵝不會?
08/10 23:50, 65F

08/11 00:25, 5年前 , 66F
機臺裝企鵝一樣會有客製driver沒辦法升級的問題…
08/11 00:25, 66F

08/11 00:25, 5年前 , 67F
學生滿天真的
08/11 00:25, 67F

08/11 00:50, 5年前 , 68F
樓上沒當過兵?還想灌驅動勒,不拍起飛歐
08/11 00:50, 68F

08/11 02:18, 5年前 , 69F
這種事情機台還是小問題,網路結構才是大問題
08/11 02:18, 69F

08/11 02:18, 5年前 , 70F
一支毒就能夠北中南跑,表示防火牆都沒架好
08/11 02:18, 70F

08/11 02:19, 5年前 , 71F
網路拓樸肯定亂連一通,完全沒有好好分區
08/11 02:19, 71F

08/11 04:51, 5年前 , 72F
只好灌linux了 (誤) XDDD
08/11 04:51, 72F

08/11 07:11, 5年前 , 73F
台積電神話你敢嘴? 粉絲股民們圍剿你
08/11 07:11, 73F

08/11 07:14, 5年前 , 74F
原來全台最大內網在台GG阿 一個區網病毒北中南都中
08/11 07:14, 74F

08/11 08:24, 5年前 , 75F
各廠間居然沒隔開也是有點扯 大概是想內網了 不怕毒
08/11 08:24, 75F

08/11 08:56, 5年前 , 76F
來這裡就是要買新的機台(咦?
08/11 08:56, 76F

08/11 10:17, 5年前 , 77F
445port不同廠會隔開啦 但可能有幾台搜資料的可以SM
08/11 10:17, 77F

08/11 10:17, 5年前 , 78F
B全廠
08/11 10:17, 78F

08/11 10:18, 5年前 , 79F
病毒感染那台後就能去其他廠了
08/11 10:18, 79F

08/11 12:44, 5年前 , 80F
這不就台積電驗收有問題嗎wwwww
08/11 12:44, 80F

08/11 12:44, 5年前 , 81F
扯這麼多
08/11 12:44, 81F

08/11 12:45, 5年前 , 82F
廠家出貨本來就是灌好丟出去,你自己沒驗收機器就上
08/11 12:45, 82F

08/11 12:45, 5年前 , 83F
中毒了自己不可能沒責任,有問題就丟回去嘛
08/11 12:45, 83F

08/11 15:31, 5年前 , 84F
買新機台XD
08/11 15:31, 84F

08/11 18:33, 5年前 , 85F
看到445就笑了 常見漏洞阜 居然大開.........
08/11 18:33, 85F

08/11 18:34, 5年前 , 86F
這根本跟啥更新沒太大的問題 就是SOP亂掉了
08/11 18:34, 86F

08/14 00:15, 5年前 , 87F
科技版不就說了
08/14 00:15, 87F

08/14 00:16, 5年前 , 88F
各廠區內網沒有隔開 再加上帳號密碼相同=G.G
08/14 00:16, 88F

08/14 00:18, 5年前 , 89F
IT怎麼會沒有鍋 沒有鍋又怎麼會蔓延開來
08/14 00:18, 89F

08/14 00:19, 5年前 , 90F
08/14 00:19, 90F

08/14 00:32, 5年前 , 91F
Port445防火牆該擋的沒有擋 說IT沒鍋笑死
08/14 00:32, 91F
文章代碼(AID): #1RRKDjpJ (PC_Shopping)