Help net security:歐盟透過網路彈性法案來保護互聯產品

近日,歐盟理事會通過了《網絡韌性法案》(Cyber Resilience Act, CRA),這項新法規旨在提高消費者使用數位元件產品的安全性。該法案的出台標誌著歐盟在網絡安全領域邁出了重要一步,展現了其在保護公民數位權益方面的決心與遠見。

CRA的核心是為數位產品制定全歐盟範圍內的網絡安全標準。這裡的數位產品主要指那些直接或間接與其他設備或網絡連接的產品,涵蓋範圍相當廣泛,包括智能家電、電視、恆溫器、玩具、可穿戴健康設備和嬰兒監視系統等。值得注意的是,某些特定領域的連接產品,如醫療設備、網絡設備、汽車和航空產品等,由於已有existing歐盟法律規定其網絡安全要求,因此不在CRA的管轄範圍內。

該法案的主要目標是為安全數位產品的開發設定邊界條件,確保硬件和軟件產品在投放市場時存在較少的漏洞,並要求製造商在產品的整個生命週期內認真對待安全問題。同時,CRA還致力於創造條件,使用戶在選擇和使用數位元件產品時能夠考慮網絡安全因素,例如通過提高產品支持期限的透明度。

CRA根據產品的風險分類建立了不同的網絡安全要求。網絡安全風險較低的產品需要進行基本的合規性評估,而風險較高的產品(如管理關鍵基礎設施或個人數據的產品)則需要更嚴格的第三方評估和認證。這種分級管理的方式既確保了高風險領域的安全,又避免了對低風險產品造成過重的監管負擔。

法案還特別考慮到了微型企業和中小企業面臨的特殊挑戰,採取了一系列措施以減輕它們的負擔。例如,微型企業分發的免費和開源軟件,特別是非商業性質的,面臨較少的監管義務。這體現了法案在促進創新和保護安全之間尋求平衡的努力。

為了改善漏洞處理,CRA要求製造商設立單一聯繫點用於漏洞報告;向指定的計算機安全事件響應小組(CSIRT)和歐洲網絡與資訊安全局(ENISA)報告正在被積極利用的漏洞和嚴重事件;並記錄其數位元件產品中包含的組件。這些措施有助於建立一個更透明、更安全的數位生態系統。

CRA的實施將分階段進行,預計在正式生效36個月後全面適用,部分條款可能會提前實施。這為企業和組織提供了充足的時間來調整和適應新的監管環境。

總的來說,《網絡韌性法案》的出台反映了歐盟在應對日益複雜的網絡安全挑戰方面的前瞻性思考。它不僅為製造商提供了明確的安全指引,也為消費者創造了一個更安全的數位環境。然而,法案的實際執行效果還有待觀察,特別是在平衡安全需求與創新動力,以及處理跨境監管等方面可能面臨挑戰。

隨著數位化程度的不斷深化,類似CRA這樣的法規將在全球範圍內產生深遠影響。它可能成為其他國家和地區制定相關法規的參考,推動全球網絡安全標準的統一。對於企業而言,遵守CRA不僅是法律要求,更是提升競爭力的機會。對消費者來說,這意味著在享受科技便利的同時,能夠擁有更多的安全保障。

詳情請看:

EU adopts Cyber Resilience Act to secure connected products

Posted in  on 10月 09, 2026 by Kevin |  

Help net security:資訊長需要一個結合人工智慧、網路和安全的平台

在當今科技快速發展的時代,人工智能(AI)無疑是最受矚目的領域之一。然而,根據Extreme Networks的最新調查顯示,大多數首席信息官(CIO)和高級IT領導者更關注的是網絡和安全的融合。這項調查於2024年7月至8月期間進行,涵蓋了200名來自各行各業的CIO和高級IT領導者,為我們提供了寶貴的洞察。

調查結果顯示,CIO們將2024年下半年的三大IT優先事項排序為:1)保護企業網絡安全,2)整合網絡和安全,3)評估和部署AI。這一排序反映了當前IT領導者面臨的挑戰和機遇。值得注意的是,高達88%的受訪者表示,他們希望擁有一個集成網絡、AI和安全的單一平台。這一數據凸顯了業界對平台化、強大集成生態系統和簡化用戶體驗的迫切需求。

網絡安全無疑是CIO們的首要關注點。34%的受訪者將保護網絡列為首要任務,57%將防範潛在威脅列為三大挑戰之一。這些數據清楚地表明,網絡安全不再是一個可以事後添加的功能,而是必須從一開始就融入整個IT架構中。事實上,96%的受訪者認為網絡是強大的網絡安全和風險管理策略的基礎,這進一步強調了網絡安全的重要性。

雖然AI的實施是大多數組織的優先事項,但調查也揭示了一些常見的障礙。49%的受訪者在實施AI時遇到了網絡帶寬挑戰,30%表示缺乏適當的員工指導和培訓。此外,40%的受訪者表示他們對AI的最大擔憂是保持數據安全。這些發現突顯了在推進AI項目時,組織需要全面考慮基礎設施、人才培養和安全問題。

調查還反映了向雲網絡過渡的趨勢。36%的受訪者將無縫過渡到雲網絡列為三大優先事項之一。這種轉變旨在提高IT效率並降低總體擁有成本(TCO)。與此同時,平台化趨勢日益明顯,反映了對能夠在單一、可管理的用戶體驗中整合多個嵌入式組件的統一可擴展解決方案的需求。

值得一提的是,可持續發展實踐正成為越來越多公司的優先事項。88%的受訪者同意IT部門有責任推薦有助於減少公司碳足跡的技術。這表明,隨著AI等技術消耗更多能源,IT部門在實現公司可持續發展目標方面扮演著越來越重要的角色。

總的來說,這項調查為我們提供了寶貴的洞察,揭示了當前CIO和IT領導者面臨的挑戰和機遇。它強調了網絡安全、AI集成和可持續發展的重要性,同時也凸顯了對統一平台的迫切需求。這些發現不僅反映了當前的IT格局,還為未來的技術投資和策略制定提供了重要指導。

面對這些趨勢和挑戰,組織需要採取全面的方法。首先,他們應該將網絡視為其平台化策略的基礎,並在此基礎上整合AI和安全功能。其次,在推進AI項目時,需要同時關注基礎設施升級、員工培訓和數據安全。最後,將可持續發展納入IT策略也變得越來越重要。

隨著技術的不斷發展,IT領導者需要保持靈活性和前瞻性。通過採用統一的平台方法,組織可以更好地應對當前的挑戰,並為未來的創新奠定基礎。最終,那些能夠成功整合網絡、安全和AI的組織將在數字化轉型的競賽中佔據優勢地位。

詳情請看:

CIOs want a platform that combines AI, networking, and security

Posted in  on 10月 08, 2026 by Kevin |  

Help net security:CISSP 和 CompTIA Security+ 成為最受歡迎的安全憑證

在當今快速發展的科技環境中,網路安全已成為各行各業的首要議題。O'Reilly最新的調查報告揭示了目前網路安全領域面臨的嚴峻挑戰和未來的發展趨勢,為我們提供了寶貴的洞察。

首先,人工智能(AI)安全技能的短缺問題日益突出。調查顯示,33.9%的科技專業人士報告稱AI安全技能嚴重不足,尤其是在應對新興威脅如提示注入(prompt injection)等方面。隨著AI技術在各行業的廣泛應用,這一技能缺口凸顯了專門培訓的迫切需求。組織必須及時調整培訓策略,以確保安全團隊具備應對AI相關安全挑戰的能力。

其次,雲端安全專業知識的缺乏同樣令人擔憂。儘管雲計算技術已存在近二十年,但38.9%的受訪者仍將雲安全視為最顯著的技能短缺領域。這一現象反映出,隨著企業持續推進雲遷移進程,相關的安全專業知識卻未能及時跟上,潛在地增加了組織面臨雲特定安全威脅的風險。

面對這些挑戰,業界正積極尋求解決方案。調查顯示,34.4%的受訪者將AI驅動的安全工具列為來年的首要優先事項,緊隨其後的是安全自動化(28.2%)。這表明網絡安全防禦正朝著自動化方向快速發展,旨在提高效率並彌補人才短缺。

然而,在高科技威脅日益複雜的同時,傳統的"低技術"威脅仍不容忽視。55.4%的受訪者將釣魚攻擊視為主要安全隱患,其次是網絡入侵(39.9%)和勒索軟件(35.1%)。這一現象強調了全面員工培訓的重要性,即使是在高度數字化的環境中,人為因素仍是安全防線的關鍵。

在應對措施方面,多因素認證(MFA)、端點安全和零信任模型等技術得到了廣泛採用。然而,認證和持續教育的重要性不容忽視。儘管51.3%的公司要求員工持有安全認證,但仍有40.8%的安全團隊成員未獲認證。CISSP和CompTIA Security+成為最受歡迎的認證,反映了行業對專業資格的重視。

值得注意的是,80.7%的雇主要求安全專業人員進行持續教育,其中32.2%要求每年至少41小時的培訓。這種對持續學習的重視反映了威脅環境的快速變化。安全專業人士主要通過在線課程(88.8%)、書籍(76.6%)和視頻(75.2%)等方式保持知識更新,顯示了多元化學習方式的重要性。

最後,調查強調了全員安全意識培訓的重要性。40.1%的受訪者認為,提高所有員工的安全意識培訓是改善組織安全狀況的最關鍵步驟,甚至超過了增加人員配備和改進安全工具的重要性。

總的來說,這份調查報告揭示了網絡安全領域正面臨前所未有的挑戰和機遇。AI和雲技術的快速發展帶來了新的安全隱患,同時也為安全防禦提供了創新工具。在這個變革的時代,持續學習和全面培訓成為了組織應對安全威脅的關鍵。未來,成功的網絡安全戰略不僅需要先進的技術支持,更需要培養具備全面技能的安全人才,以及提升整個組織的安全意識。只有這樣,企業才能在日益複雜的數字世界中構建起堅實的安全防線。

詳情請看:

CISSP and CompTIA Security+ lead as most desired security credentials

Posted in  on 10月 07, 2026 by Kevin |  

Help net security:CISO 管理不斷成長的攻擊面的策略

在數位轉型和遠端工作趨勢的推動下,企業的攻擊面管理策略正面臨前所未有的挑戰與變革。本文根據Detectify公司CEO Rickard Carlsson的訪談,探討了當今資訊安全長(CISO)在管理日益擴大的攻擊面時所面臨的挑戰與應對策略。

首先,傳統的邊界防禦觀念已不再適用於現代企業環境。Carlsson指出,現今幾乎不存在辦公室工作與遠端工作的區別,也沒有內部和外部的明確界限。企業需要保護的是一個不斷擴張、動態且複雜的外部攻擊面,包括終端設備、雲服務和第三方應用程序。

在這種情況下,CISO面臨著多重挑戰。他們必須努力維持對整個攻擊面的可視性,跟上快速演變的技術變化和新興攻擊向量,同時還要應對日益增加的合規和監管要求。更棘手的是,他們需要在資源有限的情況下完成這些任務,並承受著為企業創造價值的巨大壓力。

為了應對這些挑戰,Carlsson建議企業採用自動化和持續性的資產清查策略。傳統的手動資產清查往往無法反映攻擊面的實時狀態,容易導致數字暴露和域名相關漏洞被忽視。相反,自動化和持續性的掃描可以幫助安全團隊即時識別和監控攻擊面的變化,包括IP、端口或雲服務提供商的變更。

實時監控和自動化工具在現代攻擊面管理中扮演著關鍵角色。Carlsson建議CISO選擇能夠賦能其團隊的工具,從簡化攻擊面發現過程,到提供最準確和嚴格的評估,再到將發現無縫整合到現有工作流程中以實現快速修復。他特別強調了減少誤報的重要性,因為處理誤報會浪費寶貴的時間,而這些時間本可用於解決實際風險或創造商業價值。

在衡量攻擊面管理策略的有效性時,Carlsson認為不應僅關注修復的漏洞總數。相反,CISO應該根據其獨特的業務環境定義風險,並專注於解決那些真正對組織有影響的事件和漏洞。他建議關注相關問題的檢測和修復時間,以及是否符合合規要求和審計結果。

最後,鑑於許多組織依賴第三方供應商和雲服務提供商,Carlsson強調了管理擴展攻擊面風險的重要性。他建議CISO尋找能夠提供自動化和實時可視性的工具,並能夠管理跨多個雲提供商託管的資產中的問題。雖然某種程度的暴露是不可避免的,但CISO需要根據行業特性和數字成熟度來確定可接受的風險水平。

總的來說,隨著企業的數字化轉型和遠程工作的普及,攻擊面管理變得越來越複雜和重要。CISO需要採用更加動態、自動化和全面的方法來管理和保護其組織的攻擊面。這不僅需要先進的工具和技術,還需要一種新的思維方式,將攻擊面管理視為一個持續的、策略性的過程,而不是一次性的任務。通過採用這種方法,組織可以更好地應對當前的網絡安全挑戰,並為未來的威脅做好準備。

詳情請看:

CISOs’ strategies for managing a growing attack surface

Posted in  on 10月 06, 2026 by Kevin |  

Help net security:量子困境:遊戲規則改變者還是遊戲終結者

近年來,人工智能和量子計算的快速發展令人驚嘆。短短幾年間,AI已經能夠回答複雜的科學問題,而量子計算也正在從理論走向現實。這項突破性技術利用量子力學原理,以超越傳統超級計算機的速度和規模執行複雜運算。與傳統計算機不同,量子計算機使用量子位元,可以同時處於多個狀態,從而實現更高效的並行計算。

然而,正如人工智能一樣,量子計算的發展也伴隨著各種風險和不確定性。本文將探討量子計算可能帶來的主要風險和挑戰。

首先,網絡安全和隱私保護是最令人擔憂的問題之一。量子計算機有潛力破解目前最強大的加密算法,這可能導致敏感信息被盜取,威脅國家和組織安全。一些專家認為,某些不法分子可能已經開始收集加密數據,等待未來用量子計算機解密。

其次,政府干預可能會影響量子計算技術的發展和應用。出於國家安全考慮,政府可能會限制這項技術的使用,或者將其用於自身目的。這種干預可能會阻礙創新,並迫使企業在複雜的法規中艱難前行。

第三,獲取創新技術的難度可能會加大。量子計算需要高度專業的知識和昂貵的硬件,這可能會讓許多組織望而卻步。相反,擁有資源的競爭對手或敵對勢力可能會率先掌握這項技術,從而獲得競爭優勢。

第四,技術債務問題將更加突出。企業面臨著是全面更新技術還是繼續利用現有資源的兩難選擇。這種機會成本將成為企業決策的重要考量因素。

第五,偏見和錯誤可能會被放大。量子計算雖然能夠處理海量數據,但如果底層數據存在偏見或錯誤,可能會導致更大規模的不公平決策,加劇社會問題。此外,量子計算機對外部環境非常敏感,可能會產生計算錯誤。

最後,量子計算可能會帶來顛覆性的變革。它可能會徹底改變某些行業的運作方式,淘汰傳統方法。這可能會給企業帶來機遇,但也可能導致市場格局的重大變化。

面對這些挑戰,企業應該採取積極行動。首先,要確保核心資產和關鍵流程的安全。其次,探索量子加密技術,為未來做好準備。第三,與雲服務提供商保持溝通,了解他們如何保護數據和應用。第四,關注供應鏈合作夥伴的技術準備情況。最後,與同行合作,共同應對挑戰。

量子計算的發展既充滿機遇,也伴隨著風險。企業需要保持靈活性,重新思考現有流程和思維方式。那些提前做好準備的企業將更有可能把握機遇,推動創新,保持韌性,並在競爭中脫穎而出。

總的來說,量子計算技術的發展令人振奮,但我們也需要謹慎對待其潛在風險。只有在充分認識和準備的基礎上,我們才能真正發揮這項革命性技術的潛力,推動社會進步。

詳情請看:

The quantum dilemma: Game-changer or game-ender

Posted in  on 10月 05, 2026 by Kevin |  

The hacker news:增強多層雲中的偵測和回應的 5 個步驟

隨著全球組織越來越多地採用雲端環境,雲端安全策略變得愈發重要。然而,傳統的"左移"安全實踐已不足以應對當前的威脅環境。本文提出了五個關鍵步驟,旨在提升組織在多層雲端環境中的實時檢測和回應能力,值得深入探討。

第一步強調了運行時可見性和保護的重要性。傳統的監控工具往往只關注環境的特定層面,而缺乏全面的視角。文章建議使用eBPF(擴展伯克利封包過濾器)感測器,這種技術能夠在不影響生產環境的情況下,提供跨整個堆疊的深度實時可觀察性。這種方法不僅能夠展示資產之間的通信和連接情況,還能評估每個資產的風險級別及其對業務的影響。這種全面的可見性對於及時發現和應對威脅至關重要。

第二步提出了多層檢測策略的概念。隨著攻擊者手法的不斷演進,單一層面的檢測已經不足以應對複雜的威脅。文章建議將雲端、工作負載和應用程序層面的監控整合到單一平台中,以提供最廣泛的覆蓋和保護。這種方法能夠實時關聯應用程序活動與基礎設施變化,確保攻擊不會從層與層之間的縫隙中溜走。這種全面的檢測策略不僅能識別已知威脅,還能通過機器學習和行為分析發現未知威脅。

第三步強調了將漏洞視圖與事件數據整合的重要性。當漏洞信息與事件數據分離時,安全團隊可能缺乏必要的上下文來理解漏洞被利用的方式或修補的緊迫性。文章建議將漏洞管理與運行時監控相結合,以更有效地評估風險並優先處理最緊迫的威脅。這種方法不僅能降低誤報率,還能幫助團隊更快地找到漏洞的根本原因並驗證修復效果。

第四步聚焦於身份安全。攻擊者經常利用被盜的憑證來執行攻擊,因此建立每個身份(無論是人類還是非人類)的基準行為模式至關重要。文章建議實施監控工具來捕捉和分析基準行為,包括訪問模式、資源使用情況和數據交互。這種方法能夠快速檢測異常或未授權的訪問嘗試,從而提高身份安全性。

第五步強調了擁有多種回應行動的重要性。每次入侵嘗試都有其獨特的挑戰,因此靈活的回應策略至關重要。文章建議準備各種回應措施,如隔離受損的工作負載、阻止未授權的網絡流量或終止惡意進程。同時,提供詳細的攻擊故事、損害評估和回應手冊也能幫助安全團隊快速調查和解決問題。

總的來說,這五個步驟為組織提供了一個全面的框架,以增強其在多層雲端環境中的檢測和回應能力。通過實施這些步驟,組織可以更好地應對當前複雜的威脅環境,提高其整體安全態勢。然而,值得注意的是,雲端安全是一個動態的領域,需要持續的關注和改進。組織應該定期評估和更新其安全策略,以適應不斷變化的威脅形勢。

此外,雖然技術解決方案很重要,但不應忽視人員培訓和流程優化的重要性。建立一支具備雲端安全專業知識的團隊,並確保有明確的事件響應流程,同樣是提高組織安全能力的關鍵。最後,與雲端服務提供商和安全供應商保持密切合作,及時獲取最新的威脅情報和最佳實踐,也是確保雲端環境安全的重要一環。

詳情請看:

5 Steps to Boost Detection and Response in a Multi-Layered Cloud

Posted in  on 10月 04, 2026 by Kevin |  

Cybersecurity insiders:網路人才的缺乏為網路威脅行為者創造了新的機會

在當今快速發展的數位時代,網絡安全已成為企業和組織不可忽視的重要議題。然而,根據最新的研究報告顯示,網絡安全人才的嚴重短缺正為網絡威脅者創造了新的機會,這種情況尤其對中小型企業(SMBs)造成了嚴重的影響。

Sophos 的最新報告揭示了一個令人擔憂的現實:網絡安全專業人才的匱乏已經成為許多中小企業的致命弱點。這項調查涵蓋了14個國家的5,000多名IT安全專業人士,特別聚焦於員工人數介於150到500人之間的組織。結果顯示,網絕技能短缺已經成為僅次於零日漏洞威脅的第二大安全隱憂。

這種人才短缺的局面為網絡犯罪分子提供了可乘之機。他們能夠利用企業在安全防護上的薄弱環節,發動更為複雜和精密的攻擊,從而獲取可觀的經濟利益。這種情況不僅威脅到企業的日常運營,更可能導致嚴重的經濟損失和聲譽受損。

面對這一嚴峻挑戰,報告強調企業領導者必須將加強網絡安全防禦列為首要任務。這不僅需要制定戰略性的招聘計劃,更要為網絡安全項目分配專門的預算,以確保能夠吸引和留住具備必要專業知識的人才。人力資源部門在這一過程中扮演著關鍵角色,需要積極尋找和培養能夠有效管理和降低網絡威脅風險的專業人員。

ISC2的研究指出,為了彌補網絡安全人才的缺口,越來越多的組織開始轉向相關領域的專業人士,如數據科學家和存儲工程師。這些專業人士雖然不是傳統意義上的網絡安全專家,但他們擁有的基礎知識和技能可以為保護基礎設施安全做出重要貢獻。這種跨領域人才的引入不僅可以在一定程度上緩解人才短缺的壓力,還能為網絡安全團隊帶來新的視角和創新思維。

值得注意的是,隨著假期季節的臨近,網絡威脅的形勢可能會變得更加嚴峻。在這個時期,包括IT人員在內的許多員工會選擇休假,這意味著組織將不得不以精簡的人員配置運作。人手不足可能導致無法充分應對複雜的網絡安全需求,從而進一步加劇企業的脆弱性。

為了有效應對這種危險局面,企業必須採取積極措施。首先,需要加強防禦措施,包括更新安全軟件、加強網絡監控、實施多因素身份認證等。其次,必須為信息技術部門分配足夠的資源,確保即使在人員有限的情況下,也能維持基本的安全運營。此外,企業還應該考慮引入自動化和人工智能技術,以彌補人力資源的不足,提高安全管理的效率。

總的來說,網絡安全人才短缺的問題凸顯了企業在數字化轉型過程中面臨的重大挑戰。這不僅需要企業內部的努力,還需要整個行業、教育機構和政府的共同合作,以培養更多的網絡安全專業人才。同時,企業也需要重新思考其安全策略,更加注重培養內部人才、提高員工的安全意識,並探索創新的技術解決方案。

面對日益複雜的網絡威脅環境,企業必須保持警惕,持續投資於網絡安全。只有這樣,才能在數字化時代中保護自身利益,維護客戶信任,並確保長期的可持續發展。網絡安全不再僅僅是IT部門的責任,而是關乎企業生存和發展的戰略性議題,需要從高層到基層的全面重視和參與。

詳情請看:

Lack of Cyber Talent is creating new opportunities to Cyber Threat Actors

Posted in  on 10月 03, 2026 by Kevin |  

Help net security:如何確保基礎設施即程式碼預設安全

在現代DevOps實踐中,基礎設施即代碼(Infrastructure as Code,簡稱IaC)已成為廣泛採用的方法。這種方法通過機器可讀的定義文件來自動化管理和配置技術基礎設施。然而,隨著IaC的普及,如何確保其安全性成為了一個重要課題。本文探討了IaC安全的挑戰以及如何實現其默認安全。

首先,文章指出了IaC安全工作流程通常包含多個步驟和實踐。這包括將IaC代碼存儲在版本控制系統中,自動化安全策略和配置檢查,並將其集成到CI/CD管道中。此外,還需要遵循最小權限原則、威脅建模和檢測、運行時監控以及審計和日誌記錄等最佳實踐。這些工作流程和自動化措施在幫助組織更輕鬆地在現代環境中部署一致的基礎設施方面發揮了重要作用。

然而,將安全策略轉換為IaC代碼存在固有的安全缺陷。主要原因是人為錯誤。當安全團隊或開發人員手動將安全策略轉換為IaC代碼時,很容易出現錯誤或誤解,這些問題可能會在多個環境中廣泛傳播。此外,這個過程耗時耗力,可能會抵消IaC原本承諾的效率提升。隨著基礎設施變得越來越複雜,手動管理和實施安全策略變得越來越具有挑戰性和容易出錯。

文章還討論了IaC掃描的重要性。在部署前掃描IaC模板是識別潛在安全問題的有效方法。然而,僅僅依賴掃描是不夠的。後部署掃描同樣重要,因為它可以評估基礎設施在運行環境中的狀況,發現開發和測試環境中未能識別的問題。但是,手動修復這些問題需要更新現有的IaC模板,否則使用這些模板的應用程序將繼續部署相同的問題。

自動修復功能看似是解決方案,但實際上可能帶來一系列新的問題。例如,自動修復工具可能無法充分考慮每個應用程序或環境的獨特上下文,導致破壞應用程序或引發其他問題的更改。它們可能無法區分關鍵和非關鍵問題,導致不必要或有害的更改,影響服務可用性和完整性。

面對這些挑戰,文章提出了一個創新的解決方案:將應用程序作為安全的來源。這種方法建議從應用程序本身生成基礎設施,而不是手動編寫IaC。通過這種方式,可以消除開發人員需要了解所有安全策略的需求,確保提供正確的基礎設施來支持應用程序,並消除開發人員需要記住編碼所有要求的需求。這種方法還可以節省安全團隊的時間,因為他們不需要審核每一行IaC代碼以確保其符合安全和合規策略。

總的來說,通過將應用程序上下文納入基礎設施中,組織可以停止擔心漏洞和錯誤配置,而專注於開發和交付應用程序。這種方法不僅提高了效率和自動化程度,還通過標準化應用程序要求來簡化部署過程。它還使執行安全和合規策略變得更加簡單,並確保了最小權限訪問控制的實施。

結論是,儘管IaC解決了應用程序部署的許多挑戰,但它仍然依賴於人工將安全策略轉換為IaC。然而,如果我們能夠使用從應用程序代碼本身生成基礎設施的工具來抽象IaC,我們就可以實現IaC的默認安全。這種方法不僅可以提高安全性,還可以大大簡化開發和部署過程,使組織能夠更專注於創新和價值創造。

詳情請看:

How to make Infrastructure as Code secure by default

Posted in  on 10月 02, 2026 by Kevin |  

Cybersecurity insiders:從開放網路到零信任:典範轉移

隨著科技的飛速發展,網路安全模型也經歷了一場巨大的變革。本文探討了從傳統的平面網路到現代零信任架構的演進過程,深入剖析了這一轉變背後的原因、挑戰以及未來發展趨勢。

早期的網路安全模型採用了所謂的"城堡與護城河"策略,主要依靠建立強大的外部防禦來保護內部網路。這種方法在網路規模較小、相對封閉的環境中尚能發揮作用。然而,隨著企業數字化程度的提高,混合辦公模式的普及,以及雲計算和物聯網技術的興起,傳統的網路邊界逐漸模糊。同時,網絡威脅也在不斷升級,攻擊手段日益複雜,這使得僅依靠邊界防禦的安全策略顯得捉襟見肘。

在這樣的背景下,零信任架構應運而生。它代表了網路安全理念的一次根本性轉變,核心原則是"永不信任,始終驗證"。零信任架構假定網路中的每個用戶、設備和應用程序都可能存在潛在威脅,無論其位置如何,都需要進行嚴格的身份驗證和授權。

零信任架構的主要特點包括:明確驗證、最小權限原則、持續監控、微分段和以數據為中心的安全策略。實施零信任框架需要全面升級安全基礎設施和流程,主要涉及身份和訪問管理、網路分段、零信任網路訪問、終端保護和雲安全等多個方面。

轉向零信任架構是一個漸進的過程,不僅需要技術變革,還需要組織文化的轉變。它要求員工接受安全最佳實踐培訓,培養安全意識文化。儘管實施和管理零信任環境的複雜性帶來了一定挑戰,但其帶來的安全優勢遠遠超過了這些挑戰。採用零信任方法可以顯著降低組織遭受網絡攻擊的風險,有效保護敏感數據,並增強應對新興威脅的能力。

展望未來,零信任架構的發展將不斷深化。人工智能和機器學習等新興技術有望進一步增強零信任能力,實現威脅檢測和響應的自動化。然而,我們也需要認識到,零信任不是一個終點,而是一個持續演進的過程。隨著技術的進步和威脅的變化,組織必須不斷調整和完善其安全策略。

成功實施零信任架構需要技術、流程和人員三方面的協同。組織應投資於適當的工具,制定健全的政策,並培養安全意識文化。只有將這三個要素有機結合,才能為數字化未來構建堅實的安全基礎。

總的來說,從開放網路到零信任的轉變反映了網路安全領域的巨大進步。這一轉變不僅體現了技術的進步,更代表了安全理念的革新。在日益複雜的數字環境中,零信任架構為組織提供了一個更加靈活、可靠的安全框架。儘管實施零信任架構存在挑戰,但其帶來的長期收益使得這一轉變成為必然趨勢。

隨著數字化轉型的深入,網絡安全將繼續成為組織的關鍵議題。零信任架構的廣泛採用標誌著我們正在進入一個新的網路安全時代。在這個時代中,安全不再是一個靜態的概念,而是一個動態的、持續演進的過程。組織需要保持警惕,不斷學習和適應,以應對瞬息萬變的威脅環境。通過擁抱零信任理念,組織可以更好地保護自己的數字資產,為未來的發展奠定堅實的安全基礎。

詳情請看:

From Open Networks to Zero Trust: A Paradigm Shift

Posted in  on 10月 01, 2026 by Kevin |  

Mcafee:如何避免常見的選舉騙局

在距離選舉日不到60天的當下,網路世界已成為不僅爭奪選票,更關乎個人安全的戰場。本文深入探討了當前選舉季節常見的詐騙手法和選舉操縱策略,為選民提供了實用的自我保護指南。

首先,文章強調了理解「錯誤資訊」和「虛假資訊」之間差異的重要性。錯誤資訊通常源於無心的誤解,而虛假資訊則是蓄意散播的欺騙性內容。這一區別對於選民如何辨識和驗證所接觸的資訊至關重要,尤其是在面對更為複雜的虛假資訊活動時。

文章接著詳細介紹了幾種常見的選舉詐騙類型。首先是假冒的選民登記網站,這些網站看似官方,實則意在竊取個人資料。為此,文章建議選民務必核實網址,並直接通過官方管道進行選民登記。其次是捐款詐騙,文章提醒選民要通過官方平台如ActBlue或WinRed進行捐款,避免使用非正式管道。

在政治廣告方面,文章指出2024年的政治廣告支出預計高達102億美元。面對如此龐大的廣告洪流,選民需要謹慎辨別,關注廣告資訊的來源,交叉檢查內容,並警惕過度情感化的訴求。

社交媒體作為資訊傳播的雙刃劍,既是合法討論的平台,也是虛假資訊的溫床。文章建議選民在驗證資訊來源的同時,也要謹慎分享和互動,避免無意中成為虛假資訊的傳播者。

特別值得注意的是深度偽造(Deepfake)技術的崛起。人工智能的進步使得製作逼真的虛假影片變得容易,這對選舉公正構成了新的威脅。文章介紹了McAfee公司開發的深度偽造檢測器,這是世界首個自動化的AI驅動深度偽造檢測工具,能在幾秒內識別被AI修改的音頻。同時,文章也提供了自行識別深度偽造的技巧,如仔細觀察細節和運用判斷力。

整體而言,這篇文章為我們提供了應對選舉季節各種詐騙和虛假資訊的全面指南。它不僅涵蓋了技術層面的防護措施,如使用官方網站和驗證工具,更強調了個人判斷力的重要性。文章提醒我們,在這個資訊爆炸的時代,保持警惕和批判性思考至關重要。

文章的深度和廣度令人印象深刻。它不僅詳細解釋了各種詐騙手法,還提供了具體的應對策略。特別是關於深度偽造技術的討論,反映了當前選舉面臨的新興挑戰。文章強調,保護個人資訊和做出明智決定不僅關乎個人投票權,更關乎整個民主進程的完整性。

然而,值得注意的是,雖然文章提供了豐富的資訊和建議,但在實際操作中,普通選民可能仍會面臨困難。例如,識別深度偽造或驗證複雜的政治廣告可能需要一定的技術知識和批判性思維技能。因此,除了個人警惕外,可能還需要更廣泛的社會教育和制度性保障來應對這些挑戰。

總的來說,這篇文章為我們提供了一個清晰的視角,讓我們意識到在數字時代參與民主進程所面臨的挑戰和機遇。它不僅強調了個人責任,也暗示了社會各界在維護選舉公正方面的共同責任。在即將到來的選舉中,每一位選民都應該牢記這些建議,以確保自己的聲音能夠真實、安全地被聽到。

詳情請看:

How to Avoid Common Election Scams

Posted in  on 9月 30, 2026 by Kevin |  

The hacker news:秘密曝光:為什麼您的 CISO 應該擔心冗餘

在當今數位時代,秘密資訊如API金鑰、私鑰、帳號密碼等,就如同企業的王國之鑰。然而,這些關鍵資訊卻可能不經意間暴露在我們日常使用的協作工具中,為企業帶來巨大的安全隱憂。

文章以一個虛構但極具現實可能性的案例開篇 - 一家價值400億美元的數據分析公司因為一個不慎在Jira評論中分享的憑證,導致大規模數據外洩事件。這個案例生動地illustrate了秘密資訊洩露可能帶來的嚴重後果,同時也凸顯了我們需要重新審視秘密管理方法,並將警戒範圍擴展到傳統程式碼儲存庫之外。

根據CyberArk的統計,機器身份現已以45:1的比例遠超人類身份。每一個機器身份都可能擁有自己的一套秘密資訊,這意味著需要管理的秘密數量呈指數級增長。更令人擔憂的是,這些秘密不再僅僅存在於源代碼中,而是散佈在各種協作工具中,如Slack、Microsoft Teams、Jira和Confluence等。

GitGuardian的最新分析結果更是令人警醒。他們發現,相比於程式碼中的硬編碼秘密,人們更容易在協作工具中洩露秘密資訊。而且,這些在協作工具中發現的秘密往往與源代碼中的不同,實際上擴大了攻擊面。更令人擔憂的是,在Slack和Jira中暴露的秘密平均來說比源代碼中的更為敏感。

考慮到超過65,000家公司使用Jira進行專案管理,以及數十萬個易受攻擊的Atlassian Confluence實例面臨遠程訪問風險,這個問題的規模確實令人震驚。

那麼,面對這樣的挑戰,安全意識強的組織應該如何應對?文章給出的答案是:擴大秘密檢測範圍,將協作工具納入其中。但這不僅僅是擴大檢測範圍那麼簡單,更重要的是要能夠快速響應。在秘密洩露的世界裡,分秒必爭。我們需要能夠跟上威脅行為者快速行動的實時檢測和修復能力。

文章介紹了GitGuardian等平台如何通過與Slack、Microsoft Teams、Jira和Confluence等工具集成,幫助組織幾乎瞬間擴大受保護的範圍。這些平台提供實時監控、整合警報、有效性檢查和快速修復等功能,能夠顯著縮短暴露窗口。

除了技術手段,文章還強調了培養秘密意識文化的重要性。建議包括:持續培訓團隊、制定明確的處理指南、提供安全的替代方案以及定期審核協作工具等。

隨著數位生態系統的不斷發展,秘密管理的挑戰也將持續演變。保持警惕和適應性至關重要。我們需要密切關注新興的協作工具,並主動擴展秘密檢測能力以覆蓋潛在的新洩露途徑。

總的來說,這篇文章為我們敲響了警鐘:在網絡安全領域,未知的威脅最為可怕。通過將秘密檢測範圍擴大到協作工具,我們不僅僅是在堵住漏洞,更是在全面強化安全態勢。在這個資訊爆炸的時代,每一個組織都應該重視這個問題,採取積極措施保護自己的秘密資訊,因為正如文章所言,你永遠不知道下一個無心的Slack消息或Jira評論會帶來什麼樣的安全風險。

詳情請看:

Secrets Exposed: Why Your CISO Should Worry About Slack

Posted in  on 9月 29, 2026 by Kevin |  

Kaspersky:深入探討去年最有趣的事件回應案例

 以下是該文章關於去年有趣事件響應案例的主要要點摘要:

1. 內部欺詐攻擊:

- 某政府組織的員工濫用內部服務創建未經授權的交易,造成超過2000萬美元的損失。

- 使用了兩種方法:利用調試介面漏洞和濫用權限。

- 調查人員通過分析日誌、VPN訪問和網絡活動識別出涉案員工。

2. Flax Typhoon/SLIME13 APT攻擊:

- 攻擊者使用合法軟件如SoftEther VPN和Zabbix代理獲得持續訪問權限。

- 入侵持續超過2年才被發現。

- 技術包括將服務偽裝成系統進程,使用合法應用程序而非自定義惡意軟件。

3. MFA繞過攻擊:

- 一家金融公司遭受針對性釣魚攻擊,繞過了多因素認證(MFA)。

- 攻擊者使用釣魚工具包自動竊取MFA令牌。

- 他們訪問了電子郵件帳戶,設置轉發規則,最終進行了一次BEC攻擊,要求轉賬30萬美元。

4. 類ToddyCat APT攻擊:

- 利用域控制器、Exchange伺服器和IKEEXT服務中的漏洞。

- 使用ICMP後門實現持續性和通信。

- 技術包括DLL側載、註冊表操作和shellcode注入。

文章總結強調了持續監控、資產庫存評估的重要性,以及實施基於威脅情報的檢測能力(如託管檢測和響應(MDR)服務)的必要性。

詳情請看:

A deep dive into the most interesting incident response cases of last year

Posted in  on 9月 28, 2026 by Kevin |  

Fortinet:Emansrepo Stealer:多向量攻擊鏈

本報告分析了一種名為Emansrepo的Python資訊竊取惡意軟體,該惡意軟體自2023年11月以來一直活躍,並不斷演進其攻擊手法。這項研究揭示了網路安全威脅的持續演變性質,以及組織保持警惕的必要性。

Emansrepo主要通過電子郵件釣魚的方式傳播,附件包含虛假的購買訂單和發票。該惡意軟體能夠從受害者的瀏覽器和特定路徑的文件中竊取數據,並將其壓縮後發送給攻擊者。研究發現,隨著時間推移,攻擊流程變得越來越複雜,增加了多個階段和多個接收郵箱。

報告詳細分析了三種不同的攻擊鏈:

1. 第一種攻擊鏈使用偽裝成下載頁面的投放程序,實際上下載並執行AutoIt腳本,該腳本再下載並解壓縮Python模塊和惡意腳本。

2. 第二種攻擊鏈利用HTA文件下載PowerShell腳本,該腳本具有與第一種攻擊鏈中AutoIt腳本類似的功能。

3. 第三種攻擊鏈使用經過混淆的批處理文件,該文件下載並執行PowerShell腳本。

Emansrepo的資訊竊取行為可分為三個部分:

1. 收集用戶信息和文本文件,包括登錄數據、信用卡信息、網絡歷史等。

2. 複製PDF文件,壓縮瀏覽器擴展、加密貨幣錢包和遊戲平台的文件夾。

3. 複製Cookie文件。

研究還發現,攻擊者最近開始使用Remcos惡意軟體進行新的攻擊活動,這表明他們正在擴大攻擊範圍和手段。

這項研究突顯了幾個重要觀點:

1. 攻擊者不斷改進其技術:從最初的簡單攻擊鏈到後來的多階段、多向量攻擊,攻擊者展現了持續創新的能力。這提醒我們,網絡安全是一場永無止境的軍備競賽。

2. 釣魚郵件仍是主要威脅:儘管攻擊手法不斷演變,但釣魚郵件仍然是惡意軟體傳播的首選方式。這強調了用戶教育和郵件安全解決方案的重要性。

3. 資訊竊取範圍廣泛:Emansrepo竊取的資訊涵蓋了用戶的各種敏感數據,從瀏覽器歷史到加密貨幣錢包。這表明攻擊者正在尋求最大化他們的收益。

4. 惡意軟體的模塊化趨勢:Emansrepo的三部分結構顯示了惡意軟體開發的模塊化趨勢,使攻擊者能夠靈活地適應不同目標。

5. 持續監控的必要性:鑒於威脅形勢的快速變化,持續監控和更新防禦措施至關重要。

總的來說,這項研究凸顯了現代網絡威脅的複雜性和動態性。組織需要採取全面的安全策略,包括技術解決方案、用戶教育和持續的威脅情報更新。只有保持警惕並不斷適應,我們才能在不斷演變的網絡安全環境中保持領先。

詳情請看:

Emansrepo Stealer: Multi-Vector Attack Chains

Posted in  on 9月 27, 2026 by Kevin |