💡 先搞懂問題
以前公司資料多半留在辦公室的電腦裡,機房、門禁、防火牆都在公司的掌控範圍內。手機改變了這件事:業務在捷運上回公司信、在咖啡廳開報價單、用自己的手機登入內部系統。資料跟著人移動,而手機所處的環境公司幾乎控制不了,它可能掉在計程車上、裝了來路不明的 App,或隨手連上路邊的免費 Wi-Fi。
更麻煩的是,同一支手機裡還有員工的家人照片與私人對話。公司要保護自己的資料,卻不能因此把員工的私生活一起管走;管太鬆,資料外洩,管太緊,員工乾脆不用或私下找別的方法,反而更危險。
一個比喻:出差的業務員
想像一位出差的業務員,背著裝有公司文件的包包出門,路上要搭車。會出事的地方分兩類:一類是包包本身,可能弄丟、被人偷塞東西,或拉鍊被拆掉;另一類是路上,他可能坐上一輛假冒的公司接駁車,文件一路被人偷看。
公司能做的事也分兩類。管包包,可以發一個公務包,遺失時總務能遠端上鎖或銷毀;如果業務堅持用自己的包包,公司就只要求把公司文件放進一個專用的上鎖夾層,其他東西不過問。管路途,可以規定只搭經過認證的車,並把文件一律裝進上鎖的運送箱,就算司機是假的也打不開。
點圖上的風險或手機裡的兩個區塊。上半部兩個風險發生在手機本身,下半部兩個(虛線)發生在無線傳輸的路上。
先點一個區塊
每個風險都會說明它從哪裡進來,以及對應的防護手段。
🎮 互動實驗室
前兩個實驗室在手機本身:公司管到哪裡、App 該給哪些權限;中間兩個在無線傳輸的路上:Wi-Fi 加密怎麼演進、咖啡廳的熱點該怎麼選;最後一個把前面串起來,練習手機遺失時的處理順序。所有畫面都是教學模擬,不會連到任何真實系統。
1公司手機政策模擬器
先決定手機是誰的、公司用什麼方式管理,再選一個情境,按下管理者可以下的指令,看看手機上哪些東西被清掉、員工的私人照片會不會跟著消失。
分數為教學示意,用來比較不同組合的取捨,不是實際的評分標準。
藍色虛線框是公司管得到的範圍;被抹除的項目會淡出並標上刪除線。
2App 權限檢查:這個要求合理嗎
手機跳出權限請求時,判斷的依據只有一個:這項權限和 App 的功能有沒有關係。每一題選一個你會按的選項,圖上會畫出這個 App 想碰哪些資料。
左邊是發出請求的 App,右邊是手機上的敏感資料與功能;連線代表它想取得的權限。
3Wi-Fi 加密演進:從 WEP 到 WPA3
Wi-Fi 訊號會穿牆傳到走廊與停車場,任何人都收得到,所以安全全靠加密與驗證。先點時間軸上的四代標準看差異,再用下面兩個小模擬體會 WPA3 與企業版各自解決了什麼。
點圓圈切換標準。下方色條代表安全性由低到高。
模擬 A:攻擊者側錄到連線交握之後
選擇網路類型與密碼強度,按下開始,看攻擊者能不能在自己的電腦上一直猜密碼。
猜測次數與時間都是示意,用來比較兩種交握的差別,不代表實際破解速度。
模擬 B:一位員工離職,Wi-Fi 要怎麼處理
4咖啡廳的兩個同名熱點:流量被誰看見
你在咖啡廳打開 Wi-Fi 清單,發現兩個一模一樣的名稱「Cafe_Mori」。牆上的公告寫著:網路名稱 Cafe_Mori,需要密碼。選一個連線方式,決定要不要開 VPN、要瀏覽哪種網站,圖上會畫出資料一路經過誰的手。
左邊是資料的路徑,右邊是每一站看得到的東西。紅色代表看得到內容,黃色代表只看得到去向,綠色代表只看到加密資料。
5手機遺失了,先做哪一件事
業務晚上發現公務手機(裝有公司信箱與 MDM)不見了。依你認為該做的順序點下面六張卡片,時間軸會依序排好,全部排完再按「檢查順序」。
檢查後,綠色是放對位置的步驟,紅色是順序有問題的步驟。
📘 原理補完
實驗室裡的直覺,接回真正的技術名詞與限制。前半是行動裝置,後半是無線網路。
一、四個容易混在一起的縮寫:MDM、MAM、EMM、UEM
這四個縮寫的差別在「管的範圍有多大」。MDM 管的是整支裝置,能強制設定螢幕鎖與密碼長度、要求裝置加密、限制相機或 USB 等功能、派送 App,並在遺失時遠端鎖定或抹除。MAM 不接管裝置,只管公司的 App 與 App 裡的資料,例如要求開啟公司信箱時另外輸入 PIN、禁止把公司文件複製到私人 App、離職時只清除 App 內的公司資料。
EMM(Enterprise Mobility Management,企業行動管理)是把 MDM、MAM 與行動內容管理(MCM,管公司文件在手機上怎麼開、能不能外傳)整合在一起的整套方案。UEM(Unified Endpoint Management,統一端點管理)再往外擴,把筆電、桌機甚至物聯網設備也收進同一個管理平台。考題若問「同時管理手機與筆電的單一平台」,答案通常是 UEM;問「員工不願讓公司接管私人手機」,答案是 MAM。
點任一層看說明。外層包含內層:UEM ⊃ EMM ⊃ MDM、MAM、MCM。
點左圖任一個框
每一層都會說明它管什麼、典型的使用情境。
| 名稱 | 管理對象 | 典型功能 | 適合情境 |
|---|---|---|---|
| MDM | 整支裝置 | 強制螢幕鎖與加密、限制功能、遠端鎖定、全機抹除、偵測越獄或 Root | 公司擁有的裝置(CYOD、COPE、COBO) |
| MAM | 公司的 App 與其資料 | App 內 PIN、禁止複製到私人 App、選擇性抹除 | BYOD,員工不願被接管整支手機 |
| EMM | 行動裝置上的裝置、App、內容 | MDM+MAM+MCM 的整合 | 同時有公司機與私人機的組織 |
| UEM | 所有端點 | 手機、平板、筆電、桌機、物聯網設備一個平台管理 | 想統一端點政策與報表的組織 |
二、手機是誰的:BYOD、CYOD、COPE、COBO
管理工具怎麼選,要先看手機的所有權。BYOD(Bring Your Own Device,自帶裝置)是員工用自己的手機處理公務,公司省下採購成本,但沒有立場接管整支手機。CYOD(Choose Your Own Device)是公司列出核可機型讓員工挑,多半由公司採購並擁有。COPE(Corporate-Owned, Personally Enabled)是公司的手機但允許私用,COBO(Corporate-Owned, Business Only)則只限公務使用。
由左到右,公司對裝置的所有權與管理權越來越大,員工的私人空間越來越小。
員工擁有的裝置,公司應該只管公司資料,常見做法是 MAM 或只管公司區的工作設定檔;公司擁有的裝置,則可以用 MDM 完整管理,COPE 再加上工作設定檔,替員工的私用部分保留隱私。不論哪一種,都應該在政策裡寫清楚公司能看到什麼、能做什麼(例如能否定位、會不會全機抹除),並取得員工同意。ISO/IEC 27002:2022 的使用者端點裝置控制(8.1)也對 BYOD 提出類似指引,例如區分個人與公司用途、讓使用者了解遠端抹除等管理措施。
三、容器化與兩種抹除
容器化(Containerization)是在同一支手機裡切出一個獨立、加密的工作區,公司 App 與資料都放在裡面,並限制資料不能被複製到外面。Android 的「工作設定檔」(Work Profile)與 iOS 為私人裝置設計的「使用者註冊」(User Enrollment)都是這個概念。有了容器,抹除就能分成兩種:全機抹除(Full Wipe)把手機恢復原廠設定,私人資料一起消失;選擇性抹除(Selective Wipe,也稱企業抹除)只刪容器或公司 App 裡的資料。
實驗室 1 裡那份散落在相簿的報價單副本,說明了容器的真正價值:選擇性抹除只刪得到「知道在哪裡」的公司資料,如果平時沒有阻止資料流出容器,事後就刪不乾淨。另外,遠端指令要等手機連上網路才會執行,所以有些 MDM 政策會設定「一段時間沒回報就自動鎖定或清除公司資料」,補上手機一直離線的情況。
四、App 沙盒、越獄與 Root、側載與權限
手機作業系統替每個 App 劃出一塊專屬空間,這叫 App 沙盒(Sandbox):一個 App 預設讀不到另一個 App 的檔案,要碰通訊錄、相機、位置等資源,也必須經過系統的權限機制與使用者同意。越獄(iOS)與 Root(Android)是取得系統最高權限,讓使用者能做原本被禁止的事,代價是沙盒與系統保護可能被繞過,惡意程式也能拿到同樣的權力。所以 MDM 通常會偵測越獄或 Root,把這類裝置判定為不合規,並拒絕它存取公司資源;這也和零信任「依裝置狀態決定是否放行」的做法一致。
側載是從官方商店以外的地方安裝 App,例如點簡訊連結下載 APK。官方商店有上架審查,雖然不能保證百分之百乾淨,但比來源不明的安裝檔可靠得多;所以企業政策通常要求只從官方商店或公司的 App 目錄安裝。權限方面,判斷依據是「與功能是否相關」,並優先選擇「只在使用期間」「大約位置」等較小的授權。開發端還要注意 WebView:若對網頁開放 JavaScript 介面,惡意網頁可能藉此呼叫 App 內的功能。
五、行動 App 檢測:站在開發方的角度
前面講的是「使用中的手機怎麼管」,行動 App 檢測則是「App 上架前,程式本身有沒有弱點」。App 安裝在使用者自己的手機上,攻擊者可以把安裝檔(Android 的 .apk、iOS 的 .ipa)拿回去慢慢拆,所以檢測分兩條路:靜態分析是反編譯安裝檔,找寫死在程式裡的金鑰與 API 位址、不安全的設定,並檢查混淆程度;動態分析是在執行時觀察與修改 App 的行為,例如攔截它的網路流量、用 Frida 或 Xposed 這類工具掛鉤函式,這通常需要一支已 Root 或越獄的測試機,才能跨過沙盒。
同一個安裝檔,靜態分析看「程式裡寫了什麼」,動態分析看「執行時做了什麼」。
混淆(Obfuscation)把程式碼改寫得難以閱讀,但程式仍然能執行,有經驗的分析者還是能還原邏輯,所以它只能增加拆解成本,不能讓 App 無法被分析。真正的機密應該放在伺服器或手機的硬體安全區,而不是寫進 App。檢測時常參考 OWASP 的行動應用安全專案:MASVS(Mobile Application Security Verification Standard)定義「要達到哪些安全要求」,分成資料儲存、加密、驗證、網路通訊、平台互動、程式碼品質、抗逆向等類別;MASTG(Mobile Application Security Testing Guide)則說明「這些要求要怎麼測」。行動 App 檢測的範圍包含滲透測試與原始碼檢測;雲端組態管理(CSPM)檢查的是雲端設定,不屬於 App 本身的檢測。
六、Wi-Fi 加密四代比較
無線網路的根本問題是訊號沒有邊界:有線網路至少要接上網路線,Wi-Fi 卻會傳到走廊、停車場與隔壁大樓。所以 Wi-Fi 的安全標準要同時處理兩件事:加密,讓收到訊號的人看不懂;驗證,決定誰可以連進來。下表整理四代標準,實驗室 3 的時間軸可以對照著看。
| 標準 | 加密方式 | 驗證方式 | 主要問題或特色 |
|---|---|---|---|
| WEP(1997) | RC4 | 共用金鑰 | IV 太短會重複、金鑰設計有缺陷,可快速破解;應停用 |
| WPA(2003) | TKIP(底層仍是 RC4) | PSK 或 802.1X | 讓舊硬體升級用的過渡方案,TKIP 已不建議 |
| WPA2(2004) | AES-CCMP | PSK 或 802.1X | 目前主流;個人版弱密碼可被離線字典攻擊 |
| WPA3(2018) | AES(CCMP;企業版 192 位元模式用 GCMP-256) | SAE 或 802.1X | 抵抗離線猜密碼、前向保密、強制管理訊框保護 |
有兩個常被誤當成安全措施的做法。隱藏 SSID(不廣播網路名稱)擋不住有心人,因為連線中的裝置仍會在封包裡帶出名稱;MAC 位址過濾也可以被偽造的 MAC 位址繞過。它們頂多增加一點麻煩,不能取代加密與驗證。另外,WPA2/WPA3 過渡模式是為了讓舊設備也能連線,但攻擊者可能架設只支援 WPA2 的假基地台,誘使裝置退回較弱的交握,這就是降級攻擊,所以舊設備汰換後應改為純 WPA3。
七、個人版與企業版:802.1X 的三個角色
個人版(Personal,又稱 PSK,Pre-Shared Key 預先共用金鑰)是所有人輸入同一組密碼,設定簡單,但任何一個人外流密碼,整個網路都得換密碼,也無法分辨是誰連進來。企業版(Enterprise)用 802.1X 架構逐人驗證,每個人以自己的帳號或憑證登入,離職時只要停用一個帳號,也能留下個人的連線紀錄。從個人版改為企業版,最主要的新增元件就是 RADIUS 伺服器。按下「下一步」看一次企業版連線的流程。
三個角色
請求者(Supplicant)是要連線的手機或筆電;驗證者(Authenticator)是基地台或交換器,負責擋門與轉送;驗證伺服器(Authentication Server)通常是 RADIUS,負責真正的判斷。
八、Evil Twin 與 Rogue AP,公共 Wi-Fi 怎麼用
這兩個詞常被放在一起考。Rogue AP(惡意或未授權基地台)泛指沒有經過公司核准、私自接上網路的基地台,例如員工為了方便,在座位下接了一台家用無線路由器,等於在公司內網開了一個沒有管控的後門。Evil Twin 則特指冒用合法 SSID 的假基地台,目的是騙使用者連過去,常見手法是訊號調得比真的強、不設密碼,再搭配假的登入頁面索取帳密。
左:未授權的基地台接在內網上,外面的人可以從這裡進來。右:假基地台用一樣的名稱,把使用者騙到自己這邊。
在公共 Wi-Fi 上,防護可以分三層。第一層是選對網路:確認店家公告的名稱與加密方式,關閉公共 Wi-Fi 自動連線,對「名稱一樣卻不需要密碼」的熱點保持警覺,處理敏感事務時改用自己的行動網路。第二層是加密通道:開啟 VPN,讓流量在手機上就被加密,直到 VPN 伺服器才解開(詳見 TLS 與 VPN 通道);網站一律走 HTTPS,瀏覽器出現憑證警告時中斷連線。第三層是帳號本身:就算密碼在假登入頁被騙走,多因子與 FIDO2 仍能擋下大部分冒用。
九、藍牙:短距離但一直在廣播
藍牙的距離雖短,卻常常整天開著,也是一個攻擊面。常見的名詞有三個:Bluejacking 是對附近裝置發送不請自來的訊息,多半只是騷擾,但可能被用來誘騙使用者配對或點連結;Bluesnarfing 是未經授權讀取裝置上的資料,例如通訊錄或訊息;Bluebugging 更進一步,取得裝置的控制權。這些攻擊多半利用舊版協定或未修補的漏洞。對策很樸素:不用時關閉藍牙、設為不可被搜尋、不接受陌生的配對請求、保持系統更新。低功耗藍牙(BLE)配對若採用頻外(OOB,Out-of-Band)方式,例如透過 NFC 交換配對資訊,可以降低中間人攻擊的風險。
十、行動支付:代碼化與 HCE
手機感應付款時,傳出去的不是真實卡號,而是一組代碼(Token)。代碼化(Tokenization)的代碼與原始卡號之間沒有可以運算還原的關係,只有保管對照表的一方查得到;這和加密不同,加密資料只要拿到金鑰就能解回原文。所以就算代碼在交易途中被截走,也很難拿去別處盜刷。HCE(Host Card Emulation,主機卡片模擬)則讓手機不需要專用的安全元件晶片,也能用軟體模擬一張感應卡片,通常會搭配代碼化與限時有效的金鑰來降低風險。
✅ 自我檢測
六題情境題,按下選項會立即顯示對錯與解析。
目前得分:0/0
🎯 重點整理
- 管理範圍由小到大:MAM 只管公司 App 與資料,MDM 管整支裝置(鎖定、全機抹除、強制加密),EMM 整合 MDM、MAM 與 MCM,UEM 再把筆電、桌機與物聯網設備一起納管。
- 先看手機是誰的:BYOD 員工不願被接管時,選 MAM 或工作設定檔,搭配只刪公司資料的選擇性抹除;CYOD、COPE、COBO 是公司的裝置,才適合 MDM 全機管理。
- 沙盒、越獄與側載:App 沙盒讓各 App 互不相通;越獄與 Root 會破壞這層保護,應判定為不合規。只從官方商店安裝,權限以「與功能相關、給到剛好夠用」為準。
- 行動 App 檢測:靜態分析反編譯找寫死的金鑰,動態分析在 Root 或越獄測試機上掛鉤函式;混淆只增加難度,機密不應寫進 App;參考 OWASP MASVS(要求)與 MASTG(測法)。
- Wi-Fi 排序:WEP < WPA < WPA2 < WPA3。WPA2 個人版弱密碼可被側錄後離線字典攻擊;WPA3 的 SAE 抗離線破解並有前向保密;過渡模式有降級風險;隱藏 SSID 與 MAC 過濾都不算真正的防護。
- 個人版與企業版:PSK 全員共用一組密碼;企業版以 802.1X 搭配 RADIUS 逐人驗證、可個別停用與稽核,手機必須驗證 RADIUS 伺服器憑證。
- 路上的風險:Rogue AP 是未授權私接的基地台,Evil Twin 是冒用合法名稱的假基地台。公共 Wi-Fi 要關閉自動連線、使用 VPN 與 HTTPS、不忽略憑證警告;藍牙不用就關,不接受陌生配對。