Published 11月 29, 2023 by Kevin

CISA發布了4個工業控制系統的安全公告-2023/11/28

  CISA發布了4個工業控制系統的安全公告,包含安全議題,漏洞與曝露的風險:

  • ICSA-23-331-01 Delta Electronics InfraSuite Device Master
  • ICSA-23-331-02 Franklin Electric Fueling Systems Colibri
  • ICSA-23-331-03 Mitsubishi Electric GX Works2
  • ICSMA-23-331-01 BD FACSChorus

詳情請看:

CISA Releases Four Industrial Control Systems Advisories

Read More

      edit
Published 11月 28, 2023 by Kevin

雲端安全實踐的現狀與挑戰

 雲端安全實踐的現狀與挑戰

雲端安全是指保護雲端服務、數據和基礎架構免受未經授權的訪問、竊取、破壞或濫用的措施。隨著越來越多的企業和組織將其業務和數據遷移到雲端,雲端安全的重要性也日益增加。然而,雲端安全也面臨著許多挑戰,例如缺乏可見性、共享責任、配置錯誤、人為失誤、惡意攻擊等。

為了提高雲端安全水平,企業和組織需要採取一些有效的實踐,例如:

  • - 制定和執行適合自己的雲端安全策略和政策
  • - 選擇可靠和符合標準的雲端服務提供商
  • - 實施多層次的身份驗證和加密技術
  • - 定期監測和審核雲端環境和活動
  • - 建立和培訓專業的雲端安全團隊
  • - 增強員工和用戶的安全意識和教育

總之,雲端安全是一個不斷變化和發展的領域,需要持續的關注和投入。只有通過有效的實踐和合作,才能確保雲端服務、數據和基礎架構的安全和可靠。

Read More
      edit
Published 11月 27, 2023 by Kevin

Kaspersky:制定事件響應劇本

Kaspersky發佈了一篇文章制定事件響應劇本

其中說明了事件響應劇本的四個階段,包含以下:

  • 準備
  • 檢測分析
  • 遏制、根除和恢復
  • 事後活動

詳情請看:

Developing an incident response playbook

Read More
      edit
Published 11月 25, 2023 by Kevin

CISA新增了1個弱點漏洞到已知被利用的弱點漏洞清單-2023/11/21

      edit
Published 11月 25, 2023 by Kevin

CISA發布了5個工業控制系統的安全公告-2023/11/21

  CISA發布了5個工業控制系統的安全公告,包含安全議題,漏洞與曝露的風險:

  • ICSA-23-325-01 WAGO PFC200 Series
  • ICSA-23-325-02 Fuji Electric Tellus Lite V-Simulator
  • ICSA-23-208-03 Mitsubishi Electric CNC Series (Update C)
  • ICSA-23-115-01 Keysight N8844A Data Analytics Web Service (Update A) 
  • ICSA-23-297-01 Rockwell Automation Stratix 5800 and Stratix 5200 (Update A)

詳情請看:

CISA Releases Five Industrial Control Systems Advisories

Read More

      edit
Published 11月 25, 2023 by Kevin

Help net security:新的 OWASP API Top 10 對防御者有幫助嗎?

 Help net security發佈了一篇新的 OWASP API Top 10 對防御者有幫助嗎?

API(應用程式介面)是現代軟體開發中不可或缺的一部分,它們可以讓不同的系統、平台和服務之間進行交互和整合。然而,API也帶來了許多安全挑戰,因為它們暴露了大量的端點,並且可能受到各種攻擊手法的利用。

為了幫助開發者和防禦者了解和預防API的安全風險,OWASP(開放式網路安全專案)基金會每隔幾年就會發布一份API安全風險排行榜,列出了當前最常見和最嚴重的API安全問題。2023年版的排行榜是在2019年版的基礎上進行了更新和調整,以反映攻擊方法的變化。

2023年版的OWASP API安全風險排行榜包括以下十個項目:

  • API1:2023 - 物件層級授權不足:API通常會暴露處理物件識別碼的端點,造成物件層級存取控制問題的廣泛攻擊面。每個使用使用者提供的ID存取資料來源的函式都應該考慮物件層級授權驗證。
  • API2:2023 - 身份驗證不足:身份驗證機制常常被錯誤地實作,讓攻擊者可以竊取或利用實作缺陷來暫時或永久地假冒其他使用者的身份。系統無法正確地辨識客戶端/使用者,會影響API整體的安全性。
  • API3:2023 - 物件屬性層級授權不足:這個類別將API3:2019 - 過度資料暴露和API6:2019 - 大量指派合併起來,重點在於根本原因:物件屬性層級缺乏或不正確的授權驗證。這會導致未授權方暴露或操作資訊。
  • API4:2023 - 資源消耗不受限制:處理API請求需要資源,如網路頻寬、CPU、記憶體和儲存空間。其他資源如電子郵件/SMS/電話或生物辨識驗證等,是透過API整合提供的服務,並按請求付費。成功的攻擊可能導致服務拒絕或運營成本增加。
  • API5:2023 - 功能層級授權不足:複雜的存取控制政策,具有不同的階層、群組和角色,以及管理員和一般功能之間不清楚的分隔,往往會導致授權缺陷。利用這些問題,攻擊者可以存取其他使用者的資源和/或管理員功能。
  • API6:2023 - 敏感業務流程不受限制的存取:這個風險指的是API暴露了一個業務流程,例如購買票券或發表評論,而沒有考慮到如果功能被過度地以自動化方式使用,會對業務造成什麼損害。這不一定是實作錯誤造成的。
  • API7:2023 - 伺服器端請求偽造:伺服器端請求偽造(SSRF)缺陷可能發生在API在沒有驗證使用者提供的URI的情況下,取得遠端資源。這使得攻擊者可以強迫應用程式發送一個精心製作的請求到一個意想不到的目的地,即使被防火牆或VPN保護。
  • API8:2023 - 安全性配置不當:API和支援它們的系統通常包含複雜的配置,旨在讓API更具可定制性。軟體和DevOps工程師可能會忽略這些配置,或者不遵循安全最佳實務,從而為不同類型的攻擊打開了大門。
  • API9:2023 - 不適當的庫存管理:API傾向於暴露比傳統網路應用程式更多的端點,因此正確和更新的文件非常重要。主機和已部署API版本的適當庫存也很重要,以減輕過時API版本和暴露調試端點等問題。
  • API10:2023 - 不安全的API消費:開發者往往比使用者輸入更信任來自第三方API的資料,因此採用較弱的安全標準。為了攻擊API,攻擊者會針對整合的第三方服務,而不是直接嘗試破壞目標API。

詳情請看:

Is the new OWASP API Top 10 helpful to defenders?

Read More
      edit
Published 11月 23, 2023 by Kevin

Cybersecurity insiders:漏洞掃描指南

Cybersecurity insiders發佈了一篇漏洞掃描指南

文中說明了漏洞掃描的最佳實踐方法:

  • 經常掃描
  • 掃描所有網路中所有的設備
  • 確保對關鍵資產負責
  • 建立補丁優先級
  • 文檔掃描及其結果
  • 建立補救流程

詳情請看:

Your Guide to Vulnerability Scanning

Read More
      edit
Published 11月 21, 2023 by Kevin

The Hacker News:超過一半的安全領導者缺乏全面的秘密管理計劃

 The Hacker News發佈一篇超過一半的安全領導者缺乏全面的秘密管理計劃

秘密管理是指保護和管理敏感的資訊,如密碼、金鑰、憑證、API令牌等,以防止未經授權的存取或洩露。秘密管理是企業安全的重要組成部分,因為它可以減少資料外洩、身份盜用和其他網絡攻擊的風險。

安全領導者需要採取積極的措施來建立和執行一個全面的秘密管理計劃。這包括:

  • - 評估和識別組織中存在的所有類型和數量的秘密
  • - 制定和執行一套統一和標準化的秘密管理政策和流程
  • - 選擇和部署一個適合組織需求和規模的秘密管理解決方案
  • - 定期審核和更新秘密管理計劃,以適應變化的業務需求和威脅情景
  • - 培訓和教育員工和合作夥伴關於秘密管理的最佳實踐和責任

通過這些措施,安全領導者可以提高他們的秘密管理成熟度,並提升他們的組織安全水平。

詳情請看:

Over Half of Security Leaders Lack Confidence in Protecting App Secrets, Study Reveals

Read More
      edit
Published 11月 19, 2023 by Kevin

Network World:採購零信任要問廠商的八個問題

零信任是最新的資安架構,當轉移到零信任時

Network World提出了建議要問廠商的8個問題: 

  1. 現有的安全和網絡基礎設施如何應用到零信任的架構中?
  2. 零信任架構如何協助達成企業目標?
  3. 整個企業網路的身份安全管理控制的計劃是什麼?
  4. 如何確認零信任推行計畫優先級,以取得初步成功並獲得員工和高層管理人員的信任?
  5. 如何確認零信任保護數據優先級,並幫助持續管理整個企業的數據?
  6. 如何為使用者設置精細的訪問控制?
  7. 如何幫助設置微分段,以便我們縮小攻擊面並減少網絡中的漏洞?
  8. 供應商的資料外洩通知政策是什麼?如果身份管理平台出現故障,備援計劃是否完善?
詳情請看:

Read More
      edit
Published 11月 18, 2023 by Kevin

CISA發布了14個工業控制系統的安全公告-2023/11/16

  CISA發布了14個工業控制系統的安全公告,包含安全議題,漏洞與曝露的風險:

  • ICSA-23-320-01 Red Lion Sixnet RTUs
  • ICSA-23-320-02 Hitachi Energy MACH System Software
  • ICSA-23-320-03 Siemens Desigo CC product family
  • ICSA-23-320-04 Siemens Mendix Runtime
  • ICSA-23-320-05 Siemens SCALANCE W700
  • ICSA-23-320-06 Siemens SIMATIC PCS neo
  • ICSA-23-320-07 Siemens OPC UA Modeling Editor (SiOME)
  • ICSA-23-320-08 Siemens SCALANCE Family Products
  • ICSA-23-320-09 Siemens COMOS
  • ICSA-23-320-10 Siemens SIPROTEC 4 7SJ66
  • ICSA-23-320-11 Siemens Mendix Studio Pro
  • ICSA-23-320-12 Siemens PNI
  • ICSA-23-320-13 Siemens SIMATIC MV500
  • ICSA-23-320-14 Siemens RUGGEDCOM APE1808 Devices

詳情請看:

CISA Releases Fourteen Industrial Control Systems Advisories

Read More

      edit
Published 11月 17, 2023 by Kevin

CISA新增了3個弱點漏洞到已知被利用的弱點漏洞清單-2023/11/16

 CISA新增了3個弱點漏洞到已知被利用的弱點漏洞清單:

  • CVE-2023-36584 Microsoft Windows Mark of the Web (MOTW) Security Feature Bypass Vulnerability
  • CVE-2023-1671 Sophos Web Appliance Command Injection Vulnerability
  • CVE-2023-2551 Oracle Fusion Middleware Unspecified Vulnerability

詳情請看:

CISA Adds Three Known Exploited Vulnerabilities to Catalog

Read More
      edit
Published 11月 17, 2023 by Kevin

Fortinet:如何最好地保護任何雲中的應用程序

Fortinet發佈了一篇如何最好地保護任何雲中的應用程序

從中說明了保護應用程序的風險和挑戰,包含以下:

  • 駐留在多個位置的應用程序
  • 強制雲加速
  • 邊緣計算
  • 風險

詳情請看:

How Best to Secure Applications in Any Cloud

Read More
      edit
Published 11月 15, 2023 by Kevin

CISA發布了2個工業控制系統的安全公告-2023/11/14

  CISA發布了2個工業控制系統的安全公告,包含安全議題,漏洞與曝露的風險:

  • ICSA-23-318-01 AVEVA Operations Control Logger
  • ICSA-23-318-02 Rockwell Automation SIS Workstation and ISaGRAF Workbench

詳情請看:

CISA Releases Two Industrial Control Systems Advisories

Read More

      edit
Published 11月 15, 2023 by Kevin

CISA新增了3個弱點漏洞到已知被利用的弱點漏洞清單-2023/11/14

 CISA新增了3個弱點漏洞到已知被利用的弱點漏洞清單:

  • CVE-2023-36033 Microsoft Windows Desktop Window Manager (DWM) Core Library Privilege Escalation Vulnerability
  • CVE-2023-36025 Microsoft Windows SmartScreen Security Feature Bypass Vulnerability
  • CVE-2023-36036 Microsoft Windows Cloud Files Mini Filter Driver Privilege Escalation Vulnerability

詳情請看:

CISA Adds Three Known Exploited Vulnerabilities to Catalog

Read More
      edit
Published 11月 15, 2023 by Kevin

CISA新增了6個弱點漏洞到已知被利用的弱點漏洞清單-2023/11/13

 CISA新增了6個弱點漏洞到已知被利用的弱點漏洞清單:

  • CVE-2023-47246 SysAid Server Path Traversal Vulnerability
  • CVE-2023-36844 Juniper Junos OS EX Series PHP External Variable Modification Vulnerability
  • CVE-2023-36845 Juniper Junos OS EX Series and SRX Series PHP External Variable Modification Vulnerability
  • CVE-2023-36846 Juniper Junos OS SRX Series Missing Authentication for Critical Function Vulnerability
  • CVE-2023-36847 Juniper Junos OS EX Series Missing Authentication for Critical Function Vulnerability
  • CVE-2023-36851 Juniper Junos OS SRX Series Missing Authentication for Critical Function Vulnerability

詳情請看:

CISA Adds Six Known Exploited Vulnerabilities to Catalog

Read More
      edit
Published 11月 14, 2023 by Kevin

Cybersecurity Insiders:人工智能在網路犯罪中的興起:ChatGPT 如何徹底改變勒索軟件攻擊以及您的企業可以做什麼

 Cybersecurity Insiders發佈一篇AI在網路犯罪中的崛起:ChatGPT如何革命化勒索軟件攻擊及貴公司可採取的措施

最近,網路犯罪分子開始使用人工智能技術來進行勒索軟件攻擊。這種新型攻擊利用了自然語言處理技術,使得攻擊者能夠更好地欺騙受害者。其中一種新型攻擊是使用名為ChatGPT的AI模型來生成看似真實的對話,以欺騙受害者支付贖金。

ChatGPT是一種基於人工智能的對話生成模型,它可以生成看似真實的對話。網路犯罪分子使用ChatGPT來生成看似真實的對話,以欺騙受害者支付贖金。這種新型攻擊已經開始在全球範圍內出現。

可以採取以下措施來保護自己免受這種新型攻擊:

  • 增強安全意識:教育員工如何識別和防止勒索軟件攻擊。
  • 實施多層次防禦:使用多層次防禦系統來保護公司資產。
  • 備份資料:定期備份公司資料以防止資料丟失。
  • 使用加密技術:使用加密技術來保護公司資產。
詳情請看:


Read More
      edit
Published 11月 13, 2023 by Kevin

Network World:SD-WAN 採用率增長的 4 個令人信服的原因

Network World發佈了一篇SD-WAN 採用率增長的 4 個令人信服的原因

  • 支持多雲架構
  • 內置下一代防火牆和 SASE 基礎
  • 提高寬帶互聯網體驗質量
  • 網絡基礎設施整合

詳情請看:

4 Compelling Reasons SD-WAN Adoption is Growing

Read More
      edit
Published 11月 11, 2023 by Kevin

微軟:適用於 Apple 管理的 Microsoft Intune 的 10 大增強功能

微軟發佈了一篇適用於 Apple 管理的 Microsoft Intune 的 10 大增強功能

  • DMG apps for macOS
  • PKG installers for macOS
  • macOS software updates
  • JIT for macOS
  • Local account management
  • Account driven user enrollment for iOS
  • ADE enrollment
  • JIT enrollment for iOS
  • Shared Device Mode provisioning for iOS
  • DDM policy management for iOS

詳情請看:

Top 10 enhancements to Microsoft Intune for Apple management

Read More

      edit
Published 11月 10, 2023 by Kevin

CISA發布了4個工業控制系統的安全公告-2023/11/9

  CISA發布了4個工業控制系統的安全公告,包含安全議題,漏洞與曝露的風險:

  • ICSA-23-313-01 Johnson Controls Quantum HD Unity
  • ICSA-23-313-02 Hitachi Energy eSOMS
  • ICSA-21-334-02 Mitsubishi Electric MELSEC and MELIPC Series (Update G)
  • ICSA-22-333-03 Hitachi Energy MicroSCADA Pro/X SYS600 Products (Update A)

詳情請看:

CISA Releases Four Industrial Control Systems Advisories

Read More

      edit
Published 11月 09, 2023 by Kevin

TIGERA:Kubernetes 機密管理:3 種方法和 9 種最佳實踐

TIGERA發佈了一篇Kubernetes 機密管理:3 種方法和 9 種最佳實踐

三種方法:
  • etcd
  • 機密管理服務
  • 容器存儲接口驅動
九種最佳實踐:
  • 避免秘密蔓延
  • 加密傳輸中和靜態數據
  • 使用自動秘密輪換
  • 有審計日誌
  • 實施反關聯規則
  • 利用動態秘密
  • 使用自定義證書頒發機構
  • 將秘密存儲在容器內存中
  • 保護秘密零
詳情請看:
Read More
      edit
Published 11月 09, 2023 by Kevin

CISA新增了1個弱點漏洞到已知被利用的弱點漏洞清單-2023/11/8

      edit
Published 11月 08, 2023 by Kevin

CISA新增了1個弱點漏洞到已知被利用的弱點漏洞清單-2023/11/7

      edit
Published 11月 08, 2023 by Kevin

CISA發布了1個工業控制系統的安全公告-2023/11/7

      edit
Published 11月 07, 2023 by Kevin

提高網路安全意識的全面指南

 提高網路安全意識的全面指南

網路安全意識是指個人或組織對於網路威脅的認識和應對能力。網路安全意識可以幫助減少網路攻擊的風險,保護數據和資產,並符合法規和標準。提高網路安全意識需要從以下幾個方面進行:

  • - 制定和執行網路安全政策和程序。這些政策和程序應該涵蓋網路使用規範,密碼管理,訪問控制,備份和恢復,加密和解密,防火牆和防毒軟體,漏洞掃描和修補,事件回應和報告等。
  • - 提供網路安全培訓和教育。這些培訓和教育應該針對不同的角色和職責,定期更新和評估,並使用多種方式和方法,如演示,模擬,遊戲,測驗等。培訓和教育的目的是增強員工的網路安全知識,技能和態度。
  • - 建立網路安全文化和氛圍。這需要領導層的支持和示範,以及員工的參與和反饋。網路安全文化和氛圍應該強調網路安全的重要性,鼓勵良好的網路行為,慶祝網路安全的成就,並處理網路安全的問題。
  • - 監測和評估網路安全意識的效果。這需要使用量化和質化的指標和方法,如問卷調查,測試,審計,統計,訪談等。監測和評估的目的是了解網路安全意識的現狀,優點,缺點,挑戰和改進空間。

Read More
      edit
Published 11月 05, 2023 by Kevin

Fortinet:2H 2022 全球威脅態勢報告:CISO 的重要見解

Fortinet發佈了一篇2H 2022 全球威脅態勢報告:CISO 的重要見解

提出了以下是 CISO 需要了解的內容

  • 破壞性的類似 APT 的擦除器惡意軟件現在無處不在
  • 舊的又是新的(而且比以前更好)
  • 勒索軟件仍然猖獗
  • Log4j 徘徊

詳情請看:

2H 2022 Global Threat Landscape Report: Key Insights for CISOs

Read More
      edit
Published 11月 03, 2023 by Kevin

CISA發布了6個工業控制系統的安全公告-2023/11/2

  CISA發布了6個工業控制系統的安全公告,包含安全議題,漏洞與曝露的風險:

  • ICSA-23-306-01 Red Lion Crimson
  • ICSA-23-306-02 Mitsubishi Electric MELSEC iQ-F Series CPU Module
  • ICSA-23-306-03 Mitsubishi Electric MELSEC Series
  • ICSA-23-306-04 Franklin Fueling System TS-550
  • ICSA-23-306-05 Weintek EasyBuilder Pro
  • ICSA-23-306-06 Schneider Electric SpaceLogic C-Bus Toolkit

詳情請看:

CISA Releases Six Industrial Control Systems Advisories

Read More

      edit
Published 11月 03, 2023 by Kevin

CISA新增了1個弱點漏洞到已知被利用的弱點漏洞清單-2023/11/2

      edit
Published 11月 03, 2023 by Kevin

AT&T:網路購物時的 8 個常見資訊安全問題:以及如何處理這些問題

      edit
Published 11月 02, 2023 by Kevin

CISA新增了2個弱點漏洞到已知被利用的弱點漏洞清單-2023/10/31

      edit
Published 11月 01, 2023 by Kevin

CISA發布了3個工業控制系統的安全公告-2023/10/31

  CISA發布了3個工業控制系統的安全公告,包含安全議題,漏洞與曝露的風險:

  • ICSA-23-304-02 INEA ME RTU
  • ICSA-23-304-03 Zavio IP Camera 
  • ICSA-23-208-03 Mitsubishi Electric CNC Series (Update B)

詳情請看:

CISA Releases Three Industrial Control Systems Advisories

Read More

      edit