🗺️ 資安考證地圖

行動裝置與無線網路安全

手機把公司資料帶出辦公室,Wi-Fi 讓資料在空氣中傳送。這一頁從「手機上裝什麼、公司管到哪裡」一路看到「連上哪個熱點、路上誰看得到」。

MDM/MAM 與 BYOD 抹除範圍 App 權限、越獄與側載 WEP 到 WPA3、802.1X 與 Evil Twin

💡 先搞懂問題

以前公司資料多半留在辦公室的電腦裡,機房、門禁、防火牆都在公司的掌控範圍內。手機改變了這件事:業務在捷運上回公司信、在咖啡廳開報價單、用自己的手機登入內部系統。資料跟著人移動,而手機所處的環境公司幾乎控制不了,它可能掉在計程車上、裝了來路不明的 App,或隨手連上路邊的免費 Wi-Fi。

更麻煩的是,同一支手機裡還有員工的家人照片與私人對話。公司要保護自己的資料,卻不能因此把員工的私生活一起管走;管太鬆,資料外洩,管太緊,員工乾脆不用或私下找別的方法,反而更危險。

一個比喻:出差的業務員

想像一位出差的業務員,背著裝有公司文件的包包出門,路上要搭車。會出事的地方分兩類:一類是包包本身,可能弄丟、被人偷塞東西,或拉鍊被拆掉;另一類是路上,他可能坐上一輛假冒的公司接駁車,文件一路被人偷看。

公司能做的事也分兩類。管包包,可以發一個公務包,遺失時總務能遠端上鎖或銷毀;如果業務堅持用自己的包包,公司就只要求把公司文件放進一個專用的上鎖夾層,其他東西不過問。管路途,可以規定只搭經過認證的車,並把文件一律裝進上鎖的運送箱,就算司機是假的也打不開。

個人區 家人照片 私人聊天 公司區 公司信箱 客戶報價單 ① 遺失、被偷 撿到的人能解鎖嗎 ② 惡意 App 側載、亂給權限 ③ 假熱點 同名 Wi-Fi 側錄 ④ 藍牙 陌生配對、漏洞 裝置本身 傳輸路途

點圖上的風險或手機裡的兩個區塊。上半部兩個風險發生在手機本身,下半部兩個(虛線)發生在無線傳輸的路上。

先點一個區塊

每個風險都會說明它從哪裡進來,以及對應的防護手段。

圖中央是一支同時放著私人資料與公司資料的手機,四周是資料外洩最常見的四個入口。
回到資安,剛才的比喻對應如下。包包就是手機:公司管整個公務包,是 MDM(Mobile Device Management,行動裝置管理);只管私人包包裡的上鎖夾層,是 MAM(Mobile Application Management,行動應用程式管理)與容器化。拉鍊被拆掉,對應越獄(iOS,Jailbreak)或 Root(Android),它破壞了系統讓各 App 互不相通的隔離;有人往包包裡塞東西,對應側載(Sideloading,從官方商店以外安裝 App)。路上的假接駁車是 Evil Twin(邪惡雙胞胎,冒用合法名稱的假基地台),上鎖的運送箱是 VPN 與 HTTPS,「只搭認證過的車」則是 Wi-Fi 企業版用 802.1X 逐人驗證。
這個比喻容易誤解的地方有兩個。第一,真實的包包弄丟就是丟了,手機卻還能在連上網路時接收遠端鎖定或抹除的指令,所以遺失後越早下指令越有用。第二,上鎖的運送箱只保護路上這一段;如果手機本身已經被植入惡意 App,資料在加密之前就被讀走了,VPN 也幫不上忙。

🎮 互動實驗室

前兩個實驗室在手機本身:公司管到哪裡、App 該給哪些權限;中間兩個在無線傳輸的路上:Wi-Fi 加密怎麼演進、咖啡廳的熱點該怎麼選;最後一個把前面串起來,練習手機遺失時的處理順序。所有畫面都是教學模擬,不會連到任何真實系統。

1公司手機政策模擬器

先決定手機是誰的、公司用什麼方式管理,再選一個情境,按下管理者可以下的指令,看看手機上哪些東西被清掉、員工的私人照片會不會跟著消失。

① 這支手機是誰的
② 公司用什麼管理
③ 發生什麼事
④ 管理者下指令
公司資料—
員工隱私—

分數為教學示意,用來比較不同組合的取捨,不是實際的評分標準。

藍色虛線框是公司管得到的範圍;被抹除的項目會淡出並標上刪除線。

目前是員工自己的手機,公司用 MDM 管整支手機,所以虛線框包住了整台裝置,連個人區也在管理範圍內。

2App 權限檢查:這個要求合理嗎

手機跳出權限請求時,判斷的依據只有一個:這項權限和 App 的功能有沒有關係。每一題選一個你會按的選項,圖上會畫出這個 App 想碰哪些資料。

得分 0/0

左邊是發出請求的 App,右邊是手機上的敏感資料與功能;連線代表它想取得的權限。

第一個 App 正在向手機要求權限,連線還是灰色的,等你做出判斷後會標上合理或不合理。

3Wi-Fi 加密演進:從 WEP 到 WPA3

Wi-Fi 訊號會穿牆傳到走廊與停車場,任何人都收得到,所以安全全靠加密與驗證。先點時間軸上的四代標準看差異,再用下面兩個小模擬體會 WPA3 與企業版各自解決了什麼。

點圓圈切換標準。下方色條代表安全性由低到高。

模擬 A:攻擊者側錄到連線交握之後

選擇網路類型與密碼強度,按下開始,看攻擊者能不能在自己的電腦上一直猜密碼。

網路
密碼

猜測次數與時間都是示意,用來比較兩種交握的差別,不代表實際破解速度。

模擬 B:一位員工離職,Wi-Fi 要怎麼處理

時間軸上目前選的是 WPA2,這是現在最普遍的設定。

4咖啡廳的兩個同名熱點:流量被誰看見

你在咖啡廳打開 Wi-Fi 清單,發現兩個一模一樣的名稱「Cafe_Mori」。牆上的公告寫著:網路名稱 Cafe_Mori,需要密碼。選一個連線方式,決定要不要開 VPN、要瀏覽哪種網站,圖上會畫出資料一路經過誰的手。

① Wi-Fi 清單
② VPN
③ 要瀏覽的網站

左邊是資料的路徑,右邊是每一站看得到的東西。紅色代表看得到內容,黃色代表只看得到去向,綠色代表只看到加密資料。

5手機遺失了,先做哪一件事

業務晚上發現公務手機(裝有公司信箱與 MDM)不見了。依你認為該做的順序點下面六張卡片,時間軸會依序排好,全部排完再按「檢查順序」。

檢查後,綠色是放對位置的步驟,紅色是順序有問題的步驟。

時間軸還是空的,等你排第一步。

📘 原理補完

實驗室裡的直覺,接回真正的技術名詞與限制。前半是行動裝置,後半是無線網路。

一、四個容易混在一起的縮寫:MDM、MAM、EMM、UEM

這四個縮寫的差別在「管的範圍有多大」。MDM 管的是整支裝置,能強制設定螢幕鎖與密碼長度、要求裝置加密、限制相機或 USB 等功能、派送 App,並在遺失時遠端鎖定或抹除。MAM 不接管裝置,只管公司的 App 與 App 裡的資料,例如要求開啟公司信箱時另外輸入 PIN、禁止把公司文件複製到私人 App、離職時只清除 App 內的公司資料。

EMM(Enterprise Mobility Management,企業行動管理)是把 MDM、MAM 與行動內容管理(MCM,管公司文件在手機上怎麼開、能不能外傳)整合在一起的整套方案。UEM(Unified Endpoint Management,統一端點管理)再往外擴,把筆電、桌機甚至物聯網設備也收進同一個管理平台。考題若問「同時管理手機與筆電的單一平台」,答案通常是 UEM;問「員工不願讓公司接管私人手機」,答案是 MAM。

點任一層看說明。外層包含內層:UEM ⊃ EMM ⊃ MDM、MAM、MCM。

點左圖任一個框

每一層都會說明它管什麼、典型的使用情境。

圖中由內而外,管理範圍一層比一層大。
名稱管理對象典型功能適合情境
MDM整支裝置強制螢幕鎖與加密、限制功能、遠端鎖定、全機抹除、偵測越獄或 Root公司擁有的裝置(CYOD、COPE、COBO)
MAM公司的 App 與其資料App 內 PIN、禁止複製到私人 App、選擇性抹除BYOD,員工不願被接管整支手機
EMM行動裝置上的裝置、App、內容MDM+MAM+MCM 的整合同時有公司機與私人機的組織
UEM所有端點手機、平板、筆電、桌機、物聯網設備一個平台管理想統一端點政策與報表的組織

二、手機是誰的:BYOD、CYOD、COPE、COBO

管理工具怎麼選,要先看手機的所有權。BYOD(Bring Your Own Device,自帶裝置)是員工用自己的手機處理公務,公司省下採購成本,但沒有立場接管整支手機。CYOD(Choose Your Own Device)是公司列出核可機型讓員工挑,多半由公司採購並擁有。COPE(Corporate-Owned, Personally Enabled)是公司的手機但允許私用,COBO(Corporate-Owned, Business Only)則只限公務使用。

由左到右,公司對裝置的所有權與管理權越來越大,員工的私人空間越來越小。

員工擁有的裝置,公司應該只管公司資料,常見做法是 MAM 或只管公司區的工作設定檔;公司擁有的裝置,則可以用 MDM 完整管理,COPE 再加上工作設定檔,替員工的私用部分保留隱私。不論哪一種,都應該在政策裡寫清楚公司能看到什麼、能做什麼(例如能否定位、會不會全機抹除),並取得員工同意。ISO/IEC 27002:2022 的使用者端點裝置控制(8.1)也對 BYOD 提出類似指引,例如區分個人與公司用途、讓使用者了解遠端抹除等管理措施。

三、容器化與兩種抹除

容器化(Containerization)是在同一支手機裡切出一個獨立、加密的工作區,公司 App 與資料都放在裡面,並限制資料不能被複製到外面。Android 的「工作設定檔」(Work Profile)與 iOS 為私人裝置設計的「使用者註冊」(User Enrollment)都是這個概念。有了容器,抹除就能分成兩種:全機抹除(Full Wipe)把手機恢復原廠設定,私人資料一起消失;選擇性抹除(Selective Wipe,也稱企業抹除)只刪容器或公司 App 裡的資料。

實驗室 1 裡那份散落在相簿的報價單副本,說明了容器的真正價值:選擇性抹除只刪得到「知道在哪裡」的公司資料,如果平時沒有阻止資料流出容器,事後就刪不乾淨。另外,遠端指令要等手機連上網路才會執行,所以有些 MDM 政策會設定「一段時間沒回報就自動鎖定或清除公司資料」,補上手機一直離線的情況。

四、App 沙盒、越獄與 Root、側載與權限

手機作業系統替每個 App 劃出一塊專屬空間,這叫 App 沙盒(Sandbox):一個 App 預設讀不到另一個 App 的檔案,要碰通訊錄、相機、位置等資源,也必須經過系統的權限機制與使用者同意。越獄(iOS)與 Root(Android)是取得系統最高權限,讓使用者能做原本被禁止的事,代價是沙盒與系統保護可能被繞過,惡意程式也能拿到同樣的權力。所以 MDM 通常會偵測越獄或 Root,把這類裝置判定為不合規,並拒絕它存取公司資源;這也和零信任「依裝置狀態決定是否放行」的做法一致。

側載是從官方商店以外的地方安裝 App,例如點簡訊連結下載 APK。官方商店有上架審查,雖然不能保證百分之百乾淨,但比來源不明的安裝檔可靠得多;所以企業政策通常要求只從官方商店或公司的 App 目錄安裝。權限方面,判斷依據是「與功能是否相關」,並優先選擇「只在使用期間」「大約位置」等較小的授權。開發端還要注意 WebView:若對網頁開放 JavaScript 介面,惡意網頁可能藉此呼叫 App 內的功能。

五、行動 App 檢測:站在開發方的角度

前面講的是「使用中的手機怎麼管」,行動 App 檢測則是「App 上架前,程式本身有沒有弱點」。App 安裝在使用者自己的手機上,攻擊者可以把安裝檔(Android 的 .apk、iOS 的 .ipa)拿回去慢慢拆,所以檢測分兩條路:靜態分析是反編譯安裝檔,找寫死在程式裡的金鑰與 API 位址、不安全的設定,並檢查混淆程度;動態分析是在執行時觀察與修改 App 的行為,例如攔截它的網路流量、用 Frida 或 Xposed 這類工具掛鉤函式,這通常需要一支已 Root 或越獄的測試機,才能跨過沙盒。

同一個安裝檔,靜態分析看「程式裡寫了什麼」,動態分析看「執行時做了什麼」。

混淆(Obfuscation)把程式碼改寫得難以閱讀,但程式仍然能執行,有經驗的分析者還是能還原邏輯,所以它只能增加拆解成本,不能讓 App 無法被分析。真正的機密應該放在伺服器或手機的硬體安全區,而不是寫進 App。檢測時常參考 OWASP 的行動應用安全專案:MASVS(Mobile Application Security Verification Standard)定義「要達到哪些安全要求」,分成資料儲存、加密、驗證、網路通訊、平台互動、程式碼品質、抗逆向等類別;MASTG(Mobile Application Security Testing Guide)則說明「這些要求要怎麼測」。行動 App 檢測的範圍包含滲透測試與原始碼檢測;雲端組態管理(CSPM)檢查的是雲端設定,不屬於 App 本身的檢測。

六、Wi-Fi 加密四代比較

無線網路的根本問題是訊號沒有邊界:有線網路至少要接上網路線,Wi-Fi 卻會傳到走廊、停車場與隔壁大樓。所以 Wi-Fi 的安全標準要同時處理兩件事:加密,讓收到訊號的人看不懂;驗證,決定誰可以連進來。下表整理四代標準,實驗室 3 的時間軸可以對照著看。

標準加密方式驗證方式主要問題或特色
WEP(1997)RC4共用金鑰IV 太短會重複、金鑰設計有缺陷,可快速破解;應停用
WPA(2003)TKIP(底層仍是 RC4)PSK 或 802.1X讓舊硬體升級用的過渡方案,TKIP 已不建議
WPA2(2004)AES-CCMPPSK 或 802.1X目前主流;個人版弱密碼可被離線字典攻擊
WPA3(2018)AES(CCMP;企業版 192 位元模式用 GCMP-256)SAE 或 802.1X抵抗離線猜密碼、前向保密、強制管理訊框保護

有兩個常被誤當成安全措施的做法。隱藏 SSID(不廣播網路名稱)擋不住有心人,因為連線中的裝置仍會在封包裡帶出名稱;MAC 位址過濾也可以被偽造的 MAC 位址繞過。它們頂多增加一點麻煩,不能取代加密與驗證。另外,WPA2/WPA3 過渡模式是為了讓舊設備也能連線,但攻擊者可能架設只支援 WPA2 的假基地台,誘使裝置退回較弱的交握,這就是降級攻擊,所以舊設備汰換後應改為純 WPA3。

七、個人版與企業版:802.1X 的三個角色

個人版(Personal,又稱 PSK,Pre-Shared Key 預先共用金鑰)是所有人輸入同一組密碼,設定簡單,但任何一個人外流密碼,整個網路都得換密碼,也無法分辨是誰連進來。企業版(Enterprise)用 802.1X 架構逐人驗證,每個人以自己的帳號或憑證登入,離職時只要停用一個帳號,也能留下個人的連線紀錄。從個人版改為企業版,最主要的新增元件就是 RADIUS 伺服器。按下「下一步」看一次企業版連線的流程。

三個角色

請求者(Supplicant)是要連線的手機或筆電;驗證者(Authenticator)是基地台或交換器,負責擋門與轉送;驗證伺服器(Authentication Server)通常是 RADIUS,負責真正的判斷。

流程還沒開始,三個角色各就各位。

八、Evil Twin 與 Rogue AP,公共 Wi-Fi 怎麼用

這兩個詞常被放在一起考。Rogue AP(惡意或未授權基地台)泛指沒有經過公司核准、私自接上網路的基地台,例如員工為了方便,在座位下接了一台家用無線路由器,等於在公司內網開了一個沒有管控的後門。Evil Twin 則特指冒用合法 SSID 的假基地台,目的是騙使用者連過去,常見手法是訊號調得比真的強、不設密碼,再搭配假的登入頁面索取帳密。

左:未授權的基地台接在內網上,外面的人可以從這裡進來。右:假基地台用一樣的名稱,把使用者騙到自己這邊。

在公共 Wi-Fi 上,防護可以分三層。第一層是選對網路:確認店家公告的名稱與加密方式,關閉公共 Wi-Fi 自動連線,對「名稱一樣卻不需要密碼」的熱點保持警覺,處理敏感事務時改用自己的行動網路。第二層是加密通道:開啟 VPN,讓流量在手機上就被加密,直到 VPN 伺服器才解開(詳見 TLS 與 VPN 通道);網站一律走 HTTPS,瀏覽器出現憑證警告時中斷連線。第三層是帳號本身:就算密碼在假登入頁被騙走,多因子與 FIDO2 仍能擋下大部分冒用。

VPN 不是萬能的:它保護的是手機到 VPN 伺服器這一段,VPN 業者本身看得到原本熱點看得到的東西,所以公司公務應該使用公司管理的 VPN;手機若已經被植入惡意 App,資料在加密前就被讀走,VPN 也無能為力。另外,部分新設備支援 OWE(Wi-Fi Enhanced Open),能讓不設密碼的網路也有個別加密,但它不驗證基地台身分,擋不住 Evil Twin。

九、藍牙:短距離但一直在廣播

藍牙的距離雖短,卻常常整天開著,也是一個攻擊面。常見的名詞有三個:Bluejacking 是對附近裝置發送不請自來的訊息,多半只是騷擾,但可能被用來誘騙使用者配對或點連結;Bluesnarfing 是未經授權讀取裝置上的資料,例如通訊錄或訊息;Bluebugging 更進一步,取得裝置的控制權。這些攻擊多半利用舊版協定或未修補的漏洞。對策很樸素:不用時關閉藍牙、設為不可被搜尋、不接受陌生的配對請求、保持系統更新。低功耗藍牙(BLE)配對若採用頻外(OOB,Out-of-Band)方式,例如透過 NFC 交換配對資訊,可以降低中間人攻擊的風險。

十、行動支付:代碼化與 HCE

手機感應付款時,傳出去的不是真實卡號,而是一組代碼(Token)。代碼化(Tokenization)的代碼與原始卡號之間沒有可以運算還原的關係,只有保管對照表的一方查得到;這和加密不同,加密資料只要拿到金鑰就能解回原文。所以就算代碼在交易途中被截走,也很難拿去別處盜刷。HCE(Host Card Emulation,主機卡片模擬)則讓手機不需要專用的安全元件晶片,也能用軟體模擬一張感應卡片,通常會搭配代碼化與限時有效的金鑰來降低風險。

✅ 自我檢測

六題情境題,按下選項會立即顯示對錯與解析。

目前得分:0/0

🎯 重點整理