蘇暉博

台達電子工業股份有限公司 / Product Security Service & Solution BD 資深研發課長

具備豐富的產品安全評估與管理經驗,曾於台達內建立 ISO 17025 產品安全評測實驗室,擔任技術主管與報告簽署人,熟悉 IEC 62443 等資安國際標準,並與 IEC 62443 CBTL 實驗室合作,通過審核發行認證報告。領導團隊對內部產品進行漏洞研究、威脅建模、風險評估、滲透測試、模糊測試及弱點掃描等多項測試與評估,並累積執行超過 100 款產品的測試經驗,過程中識別並通報超過 400 項產品漏洞,透過產品檢測與評估、漏洞通報、安全開發生命週期(SDLC)諮詢及資安認證輔導等方式,全面保障台達的產品安全性。擅長 ICT、IoT 及嵌入式設備安全,並在產品安全測試及評估方面累積豐富經驗。

技能:

Binary 漏洞研究與分析、Information Security Testing and Assessment、逆向工程與漏洞挖掘、產品安全開發生命週期、IoT 及嵌入式設備安全

SPEECH
演講議程
4/17 (四) 15:30 - 16:00 7F 703 Product Security 論壇
IEC 62443-4-1:從威脅建模到產品資安認證的挑戰與實務分享

在工業控制系統安全領域中,威脅建模是安全開發生命週期(SDLC)及產品規劃中的關鍵環節,

從產品開發設計初期執行威脅建模,到滿足安全需求並取得認證,工程或開發團隊往往面臨諸多挑戰。本演講將結合流程導入與實務落地經驗,從需求驗證與測試者的角度,展示如何依循IEC 62443-4-1標準框架,構建從威脅識別到安全驗證的完整實踐流程。

我們將逐步探討威脅建模與風險評估(TMRA)的系統化方法,說明如何在產品開發中識別關鍵威脅、評估潛在風險,並設計有效的緩解措施。透過去識別化的真實案例,展示如何將TMRA結果轉化為具體的測試需求,並與Security Verification & Validation 階段的測試要求相互驗證。

演講內容將涵蓋:

  • 威脅識別與案例分享
  • 針對特定威脅的測試方法等展示。

同時,我們也會分享在產品認證過程中常見的挑戰和解決方案,以及如何建立持續性的安全維運機制。

本課程適合產品開發團隊成員、系統安全工程師、軟體安全架構師,以及負責認證評測、DevSecOps、SDLC的專業人員。希望透過實用的方法建議、流程的指導與寶貴的實戰經驗,協助參與者建立工控系統安全開發流程跟加深產品安全思維。