Published 3月 31, 2024 by Kevin

Help net security:創建有效的漏洞優先排序公式

 Help net security發佈了一篇創建有效的漏洞優先排序公式

本文是對Morphisec的創始人和CTO Michael Gorelik的採訪,介紹了他的公司如何利用動態目標防禦(Moving Target Defense,MTD)技術來幫助企業防止高級持續性威脅(Advanced Persistent Threats,APT)和勒索軟體等攻擊。Gorelik解釋了MTD的原理和優勢,並分享了他對漏洞優先級、零信任模型和未來安全趨勢的看法。

Morphisec是一家專注於端點安全的公司,成立於2014年,由Michael Gorelik和其他三位以色列國防部的資深研究員創立。他們的目標是開發一種能夠在不影響性能和用戶體驗的情況下,有效地防止APT和勒索軟體等攻擊的解決方案。

他們的核心技術是MTD,一種基於記憶體的防禦方法,通過隨機改變應用程序的記憶體結構,使攻擊者無法預測和利用漏洞。Gorelik說,這種技術可以阻止99%的未知和零日攻擊,而不需要依賴簽名或行為分析。

Gorelik指出,傳統的安全解決方案往往是基於漏洞掃描和補丁管理的,但這種方法有很多缺陷。首先,漏洞掃描需要大量的時間和資源,並且可能會導致系統不穩定或不兼容。其次,補丁管理需要及時地發佈和部署,但很多企業無法做到這一點,尤其是對於遺留系統或關鍵基礎設施。第三,即使補丁了所有已知的漏洞,也無法防止未知或零日的攻擊。

因此,Gorelik建議企業採用一種基於風險的漏洞優先級方法,即根據漏洞的嚴重性、易受攻擊性和業務影響來決定是否需要補丁。他說,這種方法可以幫助企業節省成本和時間,並提高安全性。他還提到,Morphisec的產品可以與漏洞掃描工具集成,並提供實時的漏洞優先級報告,幫助企業做出更好的決策。

除了MTD,Gorelik還談到了零信任模型,一種基於最小權限和最嚴格驗證的安全架構。他認為,零信任模型是一種有效的防禦策略,但也需要配合其他技術,如MTD,來提供全面的保護。他說,零信任模型可以防止橫向移動和內部威脅,但無法防止直接針對端點的攻擊,如網絡釣魚或供應鏈攻擊。

最後,Gorelik分享了他對未來安全趨勢的預測,包括以下幾點:

  • 攻擊者將繼續利用人類的弱點,如貪婪、好奇或恐懼,來發動社交工程攻擊。
  • 攻擊者將利用更多的供應鏈攻擊,如SolarWinds或Log4j,來繞過安全防護,並影響更多的目標。
  • 攻擊者將利用更多的加密貨幣和隱私幣,如Monero,來進行勒索或竊取資金,並逃避追蹤和懲罰。
  • 防禦者將利用更多的人工智慧和機器學習,來提高安全分析和自動化的能力,並減少人為的錯誤和延遲。
  • 防禦者將利用更多的雲端和邊緣計算,來提高安全的彈性和可擴展性,並應對更多的威脅場景。

詳情請看:

Creating a formula for effective vulnerability prioritization

Read More
      edit
Published 3月 30, 2024 by Kevin

The Hacker News:選擇靜態應用程序安全測試 (SAST) 解決方案時要注意什麼

The Hacker News發佈了一篇文章選擇靜態應用程序安全測試 (SAST) 解決方案時要注意什麼

  • 適合您的 AppSec 程序
  • 靈活性至關重要
  • SAST 的準確性很重要
  • 尋找適用於開發人員的 SAST 解決方案
  • 支持您現有軟件開發生命週期的 SAST
  • 在源代碼中發現 API
  • 在單一平台上同時擁有 SAST + DAST
  • 找到一個 SAST 解決方案,使您能夠實現轉變

詳情請看:

What to Look for When Selecting a Static Application Security Testing (SAST) Solution

Read More
      edit
Published 3月 29, 2024 by Kevin

Help net security:糾正不良網路行為以增強應用程式體驗

 Help net security發佈了一篇糾正不良網路行為以增強應用程式體驗

網路行為分析(NBA)是一種利用人工智慧(AI)和機器學習(ML)技術,來監測和分析網路流量的網路安全解決方案。NBA可以幫助企業和組織發現和預防各種網路威脅,例如惡意軟體、入侵、分散式阻斷服務(DDoS)攻擊、資料外洩1

NBA的工作原理是,通過收集和分析網路上的各種數據,例如來源和目的地IP地址、協議、端口、流量大小、流量類型等,來建立網路的正常行為模式或基準。然後,NBA會持續監測網路流量,並與基準進行比較,以檢測任何異常或可疑的活動。如果NBA發現任何潛在的威脅,它會通過發送警報、阻止流量、隔離裝置等方式,採取相應的應對措施。

NBA的優勢是,它可以提供網路的全面和深入的可見性,並且可以應對日益複雜和隱蔽的網路攻擊。NBA不僅可以檢測已知的網路威脅,還可以發現未知或零時差的網路威脅,例如利用未修補的漏洞或使用加密或隧道技術的攻擊。此外,NBA還可以幫助企業和組織優化網路性能和管理,例如識別網路瓶頸、減少網路延遲、分配網路資源等。

NBA的挑戰是,它需要大量的計算能力和儲存空間,來處理和分析海量的網路數據。此外,NBA還需要不斷地更新和調整其基準和演算法,以適應網路的變化和演進。NBA也可能會產生一些誤報或漏報,導致網路安全人員的困擾和資源的浪費。

總之,NBA是一種有效的網路安全解決方案,它可以幫助企業和組織保護其網路資產,並應對各種網路威脅。NBA也有一些挑戰和局限性,需要不斷地改進和完善。NBA的未來發展方向是,利用更先進的AI和ML技術,提高其準確性和效率,並與其他網路安全工具和平台進行整合和協作,形成一個更強大和智慧的網路安全生態系統。

詳情請看:

Correct bad network behavior to bolster application experience

Read More
      edit
Published 3月 28, 2024 by Kevin

HelpNetSecurity:法律和合規負責人的 6 ChatGPT 風險

HelpNetSecurity發佈了一篇文章法律和合規負責人的 6 ChatGPT 風險

  • 捏造和不准確的答案
  • 數據隱私和機密性
  • 模型和輸出偏差
  • 知識產權 (IP) 和版權風險
  • 網絡欺詐風險
  • 消費者保護風險

詳情請看:

6 ChatGPT risks for legal and compliance leaders

Read More
      edit
Published 3月 27, 2024 by Kevin

Help net security:21 世紀治癒法案中資訊屏蔽的規則重新定義了醫療保健中的資料交換

 Help net security發佈了一篇21 世紀治癒法案中資訊屏蔽的規則重新定義了醫療保健中的資料交換

21世紀醫療法案 (21st Century Cures Act) 是美國國會於2016年通過的一項法律,旨在促進醫療創新和改善醫療服務。該法案涵蓋了多個方面,其中之一是規範醫療軟體和醫療決策支援軟體的法規監管,以及禁止醫療機構或醫療資訊技術開發者、交換者或網路進行阻礙、阻止或嚴重阻撓電子健康資訊的存取、交換或使用的行為,即所謂的資訊阻礙 (Information Blocking)。本報告將介紹該法案對醫療資訊安全的影響,包括醫療軟體的分類和監管、資訊阻礙的定義和處罰、以及醫療機構和醫療資訊技術開發者、交換者或網路應如何遵守該法案的規定。

醫療軟體的分類和監管

根據該法案,醫療軟體 (Medical Software) 是指用於醫療或決策支援的軟體功能,而醫療決策支援軟體 (Medical Decision Support Software) 是指用於提供或支援醫療專業人員 (Health Care Professionals) 或病患關於疾病或病症的預防、診斷或治療的建議的軟體功能。該法案將醫療軟體分為以下四類,並規定了不同的法規監管程度:

  • 第一類:用於醫療機構的行政支援、保持或鼓勵健康生活方式、作為電子病歷或用於傳輸、存儲、轉換格式或顯示臨床實驗室檢測或其他醫療器材的數據資料和結果的軟體功能。這類軟體功能不被視為醫療器材 (Device),因此不受美國食品藥物管理局 (FDA) 的監管。
  • 第二類:用於獲取、處理或分析醫學影像或來自體外診斷醫療器材的訊號或模式的軟體功能,並且能夠顯示、分析或列印病患相關的醫療資訊或其他醫療資訊,以及支援或向醫療專業人員提供有關疾病或病症的預防、診斷或治療的建議,並且使醫療專業人員能夠獨立審視該軟體所提供的建議背後的依據,從而使醫療專業人員可以非主要仰賴任何由該軟體所提供的建議,來作出與個別病患有關的臨床診斷或治療決定的軟體功能。這類軟體功能被視為醫療器材,但不受FDA的主動監管,除非FDA認為該軟體功能可能會對公共健康造成重大風險。
  • 第三類:用於提供或支援醫療專業人員或病患關於疾病或病症的預防、診斷或治療的建議,但不符合第二類軟體功能的條件的軟體功能。這類軟體功能被視為醫療器材,並受FDA的監管,但FDA將根據該軟體功能的風險等級和創新性,採取靈活和適度的監管措施。
  • 第四類:用於提供或支援病患關於疾病或病症的預防、診斷或治療的建議,但不符合第二類軟體功能的條件,並且該建議是由醫療專業人員提供或核准的軟體功能。這類軟體功能被視為醫療器材,但不受FDA的監管,除非FDA認為該軟體功能可能會對公共健康造成重大風險。

資訊阻礙的定義和處罰

該法案定義了資訊阻礙的概念,並規定了相應的處罰措施。資訊阻礙是指醫療機構或醫療資訊技術開發者、交換者或網路,故意或不合理地採取行動,阻礙、阻止或嚴重阻撓電子健康資訊的存取、交換或使用,從而影響醫療服務的質量、效率或公平。資訊阻礙的行為包括但不限於:

  • 實施不合理的費用、技術條件或合約條款,限制電子健康資訊的存取、交換或使用;
  • 實施不符合業界標準或最佳實踐的技術規範,影響電子健康資訊的互操作性 (Interoperability);
  • 實施不必要或過度的安全措施,妨礙電子健康資訊的存取、交換或使用;
  • 違反或不遵守適用的法律、規則或政策,影響電子健康資訊的存取

詳情請看:

Information-blocking rule in 21st Century Cures Act redefines data exchange in healthcare

Read More
      edit
Published 3月 26, 2024 by Kevin

Cybersecurity Insiders:零信任的復興:為什麼這對 CISO 和 CIO 來說是必不可少的策略

 Cybersecurity Insiders發佈了一篇零信任的復興:為什麼這對 CISO 和 CIO 來說是必不可少的策略

零信任(Zero Trust)是一種安全架構,它的核心原則是「永不信任,始終驗證」(Never Trust, Always Verify)。這意味著組織不應該在內部或外部的網路層面上對任何實體(包括用戶、設備、應用程式或服務)有任何預設的信任,而是通過持續驗證和最小權限原則來保護資料和資源。

零信任的概念並不新鮮,它最早由 Forrester Research 在 2010 年提出,並在 2014 年由 Google 的 BeyondCorp 專案進一步發展。然而,近年來,由於遠端工作、雲端服務和物聯網的興起,傳統的安全邊界已經消失,使得組織面臨日益複雜和多變的威脅。例如,2020 年爆發的 SolarWinds 駭客攻擊就利用了供應鏈中的弱點,滲透了數千個政府和企業組織的網路系統。因此,越來越多的 CISO(資訊安全長)和 CIO(資訊長)意識到需要採用零信任的策略來提高安全防禦能力。

實施零信任並不是一件容易的事情,它需要組織進行全面而深入的變革,涉及到技術、流程和文化等方面。根據本文的作者,以下是一些實施零信任的建議:

- 定義資產和風險:組織需要清楚地識別和分類其資料和資源,並評估其重要性和敏感性。同時,組織也需要分析其面臨的威脅情景和風險暴露程度,並制定相應的安全策略和控制措施。

- 建立基準和指標:組織需要定義和監測其零信任的目標和進展,並使用量化和質化的指標來衡量其效果和價值。例如,組織可以使用安全事件的數量、嚴重性和處理時間等指標來評估其零信任的成效。

- 選擇合適的工具和夥伴:組織需要選擇能夠支援零信任的技術解決方案和服務提供商,並確保它們能夠與現有的系統和架構兼容和整合。例如,組織可以使用多因素身份驗證(MFA)、單一登入(SSO)、端點安全、雲端存取安全代理(CASB)等工具來實現零信任的要求。

- 培訓和教育員工:組織需要提高員工對零信任的認識和理解,並培養他們的安全意識和行為。例如,組織可以通過培訓、測試、反饋等方式,讓員工熟悉零信任的原則和實踐,並鼓勵他們主動參與和支持零信任的推廣。

零信任是一種新興的安全架構,它要求組織在任何網路層面都不信任任何實體,而是通過持續驗證和最小權限原則來保護資料和資源。隨著遠端工作、雲端服務和物聯網的興起,傳統的安全邊界已經消失,因此需要採用零信任的策略來應對日益複雜和多變的威脅。實施零信任需要組織進行全面而深入的變革,涉及到技術、流程和文化等方面。本文提供了一些實施零信任的建議,包括定義資產和風險、建立基準和指標、選擇合適的工具和夥伴、以及培訓和教育員工。

詳情請看:

The Resurgence of Zero Trust: Why it’s Essential for CISOs and CIOs to Include in Their Strategy

Read More
      edit
Published 3月 25, 2024 by Kevin

The hacker news:CISA 敦促製造商消除預設密碼以阻止網路威脅

 The hacker news發佈了一篇CISA 敦促製造商消除預設密碼以阻止網路威脅

美國網路安全與基礎設施安全局(CISA)發布了一份新的安全警報,敦促科技製造商採取措施,消除預設密碼在客戶系統中的利用風險。預設密碼是一種常見的網路安全漏洞,可能導致駭客入侵、數據竊取、勒索軟體等惡意活動。CISA建議製造商遵循其與其他機構共同制定的《平衡網路安全風險:安全設計軟體的原則和方法》中的兩個原則,即承擔客戶安全結果的責任,並建立組織結構和領導力來實現這些目標。

CISA在其新的安全設計(SbD)警報系列中,發布了一份名為《製造商如何通過消除預設密碼來保護客戶》的指南。該指南指出,預設密碼是一種靜態的、易於猜測的或公開可見的密碼,通常在製造商提供的設備或軟體中預先設置。這些密碼可能會被駭客利用,從而獲得對客戶系統的未經授權的訪問權限,並執行各種惡意活動,例如竊取敏感數據、植入勒索軟體、發動分散式阻斷服務(DDoS)攻擊等。

CISA敦促科技製造商在其設計、開發和交付過程中,實施其與美國國家安全局(NSA)、美國國家標準與技術研究院(NIST)和美國聯邦貿易委員會(FTC)共同制定的《平衡網路安全風險:安全設計軟體的原則和方法》中的第一和第三個原則,以主動消除預設密碼的風險。這兩個原則分別是:

  • 承擔客戶安全結果的責任。製造商應該在產品的整個生命週期中,為客戶提供安全的產品和服務,並及時修復已知的安全漏洞。
  • 建立組織結構和領導力來實現這些目標。製造商應該建立一個以安全為核心的文化,並將安全納入其業務流程和決策中。

CISA還提供了一些具體的建議,幫助製造商消除預設密碼的風險,例如:

  • 不要在產品中使用預設密碼,或者至少要求客戶在首次使用產品時更改預設密碼。
  • 為客戶提供強密碼的建議,並使用密碼強度檢測器來驗證客戶設置的密碼。
  • 使用多因素認證(MFA)來增強客戶的帳戶安全,並減少密碼被破解的可能性。
  • 使用安全的密碼存儲和傳輸機制,例如加密、雜湊和鹽,來保護客戶的密碼不被竊取或泄露。
  • 定期檢查客戶的帳戶活動,並提供客戶查看和管理其帳戶設置的工具,以及報告和處理可疑事件的渠道。

CISA強調,這份指南是其新的SbD警報系列的第二份產品,該系列旨在關注供應商決策如何在全球範圍內減少傷害。CISA敦促科技製造商閱讀並實施這份指南,以提高其產品的安全性,並保護其客戶免受預設密碼的威脅。

詳情請看:

CISA Urges Manufacturers Eliminate Default Passwords to Thwart Cyber Threats

Read More
      edit
Published 3月 24, 2024 by Kevin

Tenable:如何幫助您採用 CISA 最新的零信任指南

Tenable發佈了一篇如何幫助您採用 CISA 最新的零信任指南

其中說明了NIST SP 800-207 中ZTA 在設計和部署階段應遵守七個原則:
  • 所有數據源和計算服務都被視為資源。
  • 無論網絡位置如何,所有通信都是安全的。
  • 對單個企業資源的訪問權限是按會話授予的。
  • 對資源的訪問由動態策略決定。
  • 企業監控和衡量所有自有資產和相關資產的完整性和安全狀況。
  • 所有的資源認證和授權都是動態的,在允許訪問之前嚴格執行。
  • 企業盡可能多地收集有關資產、網絡基礎設施和通信的當前狀態的信息,並使用這些信息來改善其安全狀況。
詳情請看:
Read More
      edit
Published 3月 23, 2024 by Kevin

Cybersecurity insiders:如何保護使用 Google Android 裝置的孩子免受網路威脅

 Cybersecurity insiders發佈了一篇如何保護使用 Google Android 裝置的孩子免受網路威脅

Google Android 裝置是目前市場上最流行的智慧型手機和平板電腦之一,它們提供了許多方便和有趣的功能,讓使用者可以享受網路的娛樂和資訊。然而,這些裝置也帶來了一些網路安全問題,尤其是對於孩子們,他們可能不太了解網路的風險和危險。以下是一些常見的網路安全問題:

  • 惡意軟體:惡意軟體是指任何可以損害或竊取裝置或資料的軟體,例如病毒、木馬、間諜軟體、勒索軟體等。惡意軟體可以通過下載不安全的應用程式、點擊可疑的連結、開啟附件等方式感染裝置,並可能導致裝置運作不正常、資料遺失或洩露、身份盜用等後果。
  • 不適當的內容:不適當的內容是指任何可能對孩子們造成負面影響的網路內容,例如暴力、色情、仇恨、欺凌等。不適當的內容可以通過瀏覽器、社交媒體、遊戲、聊天等方式接觸到,並可能導致孩子們的心理、情感、行為等方面受到傷害。
  • 過度使用:過度使用是指使用裝置或網路的時間或頻率超過正常或健康的範圍,例如沉迷於遊戲、影片、社交媒體等。過度使用可以通過裝置或應用程式的吸引力、刺激性、成就感等因素引發,並可能導致孩子們的身體、學業、社交、家庭等方面受到影響。

保護措施

為了保護孩子們在 Google Android 裝置上免受網路威脅,父母或監護人可以採取以下一些措施:

  • 設定密碼:設定密碼是指為裝置或應用程式設定一個難以猜測的字串,以防止未經授權的人員使用或存取。設定密碼可以有效地防止孩子們使用不適當的裝置或應用程式,或者被他人使用或竊取他們的裝置或資料。一個好的密碼應該是長度至少 15 個字元、唯一的、隨機產生的,並且不要在不同的裝置或應用程式上重複使用。
  • 安裝防毒軟體:安裝防毒軟體是指在裝置上安裝一個可靠的防毒軟體應用程式,以防止或清除惡意軟體的感染。安裝防毒軟體可以有效地防止孩子們的裝置或資料受到惡意軟體的損害或竊取。一個好的防毒軟體應該可以自動偵測、隔離、移除各種類型的惡意軟體,並且要定期更新病毒定義,以確保對最新的威脅有最大的保護。
  • 使用家長控制:使用家長控制是指利用裝置或應用程式的內建或外部的功能,來限制或監督孩子們使用裝置或網路的方式或時間。使用家長控制可以有效地防止孩子們接觸到不適當的內容,或者過度使用裝置或網路。一個好的家長控制應該可以讓父母或監護人設定孩子們可以使用的裝置或應用程式、瀏覽或下載的內容、聯絡或分享的對象、使用的時間或頻率等。

Google Android 裝置是一個強大而多功能的平台,讓孩子們可以享受網路的好處,但也要注意網路的風險。父母或監護人可以通過設定密碼、安裝防毒軟體、使用家長控制等措施,來保護孩子們的網路安全和隱私,並培養他們的網路素養和責任感。這樣,孩子們才能在 Google Android 裝置上安心地學習和玩樂。

詳情請看:

How to protect kids on Google Android devices from Cyber Threats

Read More
      edit
Published 3月 22, 2024 by Kevin

HelpNetSecurity:併購過程中的 7 大訪問管理挑戰

HelpNetSecurity發佈了一篇文章併購過程中的 7 大訪問管理挑戰

  • 越權存取
  • 數據轉換
  • 網絡釣魚嘗試
  • 合規性
  • 員工訪問
  • 系統集成
  • 通訊

詳情請看:

7 access management challenges during M&A

Read More

      edit
Published 3月 21, 2024 by Kevin

Help net security:平衡人工智慧的前景與隱私和智慧財產權問題

 Help net security發佈了一篇平衡人工智慧的前景與隱私和智慧財產權問題

人工智慧(AI)在網路安全領域中有著巨大的潛力,但也帶來了新的威脅和挑戰。本報告將從以下三個方面探討AI在網路安全策略中的利與弊:

  • AI如何加強網路攻擊和防禦
  • AI如何影響選舉安全和假資訊的傳播
  • AI如何平衡數據治理和法律風險

AI如何加強網路攻擊和防禦

AI可以幫助網路攻擊者快速開發惡意程式和利用漏洞,並自動化偵測目標、軟體和弱點。AI也可以降低攻擊的成本,通過生成更真實的假冒訊息、影像和聲音,進行更精細的社交工程和假資訊攻擊。

然而,AI也可以幫助網路防禦者提升偵測和分析能力,對抗假資訊、釣魚、惡意程式和異常行為。AI也可以促進自動化和高效的安全運營,解決人才短缺的問題。此外,AI還可以將技術性的警報資訊轉化為更容易理解的格式,適合一般IT工作者使用。

AI如何影響選舉安全和假資訊的傳播

AI的發展也對選舉安全和假資訊的傳播帶來了嚴峻的挑戰。隨著2024年的台灣和美國總統選舉的臨近,惡意行為者將越來越多地利用生成式AI來散佈假資訊。這延續了近年來的趨勢,機器人和機器人農場在分化社會和傳播故意誤導或完全虛假的內容,包括引述和迷因,方面發揮了作用。

此外,對於系統和投票機的安全措施也是至關重要的。雖然投票機的安全性已經有所改善,但仍然是選民的一大關切。例如,美國白宮在2023年5月發布了一項行政命令,要求聯邦機構在2024年選舉前完成對投票系統的風險評估。

AI如何平衡數據治理和法律風險

AI的使用也需要考慮數據治理和法律風險的平衡。數據治理涉及到數據的收集、存儲、處理和共享的規範和標準。法律風險涉及到AI的責任、隱私、倫理和人權的問題。這些問題需要網路安全策略的制定者和執行者與其他相關方進行溝通和協調,以確保AI的使用符合法律和道德的要求。

美國白宮在2023年11月發布了一項關於AI的行政命令,旨在推動公共和私營部門的AI相關倡議,並強調了適當的AI安全衛生的重要性。該命令要求聯邦機構制定AI風險管理框架,並建立AI安全委員會,以監督AI的發展和部署。

AI在網路安全策略中的利與弊是一個複雜而重要的議題,需要網路安全專業人員和其他相關方的共同努力,以實現AI的最大價值,同時減少AI的潛在危害。AI不僅是一種工具,也是一種變革的力量,將對網路安全的未來產生深遠的影響。

詳情請看:

Balancing AI’s promise with privacy and intellectual property concerns

Read More
      edit
Published 3月 19, 2024 by Kevin

Mcafee:如何從網路上刪除自己

 Mcafee發佈了一篇如何從網路上刪除自己

網路上有許多關於我們的個人資料,例如姓名、生日、地址、電話號碼、電子郵件、社交媒體帳號等。這些資料可能被廣告商、網路罪犯或數據經紀人利用,對我們的隱私和安全造成威脅。因此,有時我們可能想要從網路上刪除自己,或至少減少我們的網路足跡。以下是一些實用的建議,可以幫助我們達到這個目的:

  • 刪除或停用不再使用的網路帳號。這包括電子郵件、社交媒體、網路購物、線上遊戲、論壇、部落格等。我們可以使用一些工具,例如AccountKiller或JustDeleteMe,來找出我們註冊過的網站,並提供刪除帳號的方法和難易度。
  • 清理我們的社交媒體帳號。如果我們不想完全刪除我們的社交媒體帳號,我們可以採取一些措施,來保護我們的隱私。例如,我們可以刪除或隱藏我們過去發布的敏感或不恰當的內容,調整我們的隱私設定,限制我們的好友或追蹤者名單,停止使用位置服務或標籤功能,以及拒絕第三方應用程式的存取權限。
  • 移除我們的個人資料從數據經紀人的網站。數據經紀人是一些收集和販賣我們的個人資料的網站,例如Spokeo或Whitepages。這些網站通常提供一些基本的資訊,例如姓名、地址、電話號碼等,免費給任何人查詢,並收費提供更詳細的資訊,例如家庭成員、工作歷史、犯罪記錄等。我們可以透過這些網站的隱私政策或刪除請求表單,要求他們移除我們的資料。這個過程可能需要一些時間和耐心,因為每個網站的程序和要求都不盡相同。
  • 使用一些工具來保護我們的網路隱私。除了主動刪除我們的網路資料,我們也可以使用一些工具,來防止我們的資料被收集或洩漏。例如,我們可以使用虛擬私人網路(VPN),來加密我們的網路連線,並隱藏我們的位置和裝置資訊。我們也可以使用一些瀏覽器外掛,例如[Privacy Badger]或[uBlock Origin],來阻擋一些追蹤我們的網路活動的廣告或分析程式。此外,我們也可以使用一些服務,例如[Blur]或[Abine],來產生一些臨時的電子郵件、電話號碼或信用卡號碼,來避免在網路上提供我們的真實資料。

總之,從網路上完全刪除自己是一個困難且耗時的任務,但我們可以採取一些措施,來減少我們的網路曝光,並保護我們的隱私和安全。我們應該時常檢查我們的網路帳號和資料,並使用一些工具和服務,來幫助我們管理我們的網路身份。這樣,我們才能更安心地享受網路的便利和樂趣。

詳情請看:

How to Delete Yourself from the Internet

Read More
      edit
Published 3月 19, 2024 by Kevin

Kaspersky:身份安全:它是什麼,為什麼有用?

 Kaspersky發佈一篇身份安全:它是什麼,為什麼有用?

身份安全是指保護個人數據和隱私的一種方法,它可以防止身份盜用、詐騙和其他網絡攻擊。身份安全的好處有以下幾點:

  • - 它可以提高個人和企業的信譽,因為它可以減少數據洩露和違規的風險。
  • - 它可以節省時間和金錢,因為它可以減少恢復被盜或損壞的數據的成本和困難。
  • - 它可以提高用戶的信心和忠誠度,因為它可以保證他們的數據和交易是安全和合法的。

要實現身份安全,需要採取以下幾個步驟:

  • - 使用強大和唯一的密碼,並使用密碼管理器來存儲和生成它們。
  • - 使用多因素認證(MFA),即在登錄時需要提供兩種或更多種證明身份的方法,例如密碼、指紋或驗證碼。
  • - 使用可信任的服務商和平台,並檢查他們是否有遵守數據保護法規和標準。
  • - 定期更新系統和應用程序,並使用防病毒軟件和防火牆來阻止惡意軟件和黑客。
  • - 監控自己的數據和帳戶,並及時報告任何可疑或異常的活動。

身份安全是一種主動和持續的過程,需要用戶、服務商和政府之間的合作和責任。只有通過有效地保護個人數據,才能在網絡空間享受更多的便利和自由。

詳情請看:
Read More
      edit
Published 3月 18, 2024 by Kevin

The Hacker News:API 是否洩露了敏感數據?

The Hacker News發佈了一篇API 是否洩露了敏感數據?

  • API發現
  • 姿勢管理
  • 運行時保護
  • API安全測試

詳情請看:

Are Your APIs Leaking Sensitive Data?

Read More
      edit
Published 3月 17, 2024 by Kevin

Fortinet:網路韌性的步驟

 Fortinet發佈了一篇網路韌性的步驟

網路安全的韌性是指組織在面對網路攻擊時,能夠維持其關鍵功能和服務,並在最短的時間內恢復正常運作的能力。隨著網路威脅的日益複雜和頻繁,提升網路安全的韌性是每個組織的重要目標。根據 Fortinet 的部落格文章,提升網路安全的韌性有以下四個步驟:

  1. 評估風險和影響:組織應該定期進行風險評估,以識別其資產、威脅、漏洞和控制措施,並分析其可能造成的影響。風險評估可以幫助組織優先處理最重要的風險,並制定相應的應對策略。
  2. 建立防禦和應變能力:組織應該建立一套全面的防禦和應變能力,以阻止、偵測、回應和復原網路攻擊。這包括建立一個統一的安全架構,整合不同的安全解決方案,並利用人工智慧和自動化技術提升效率和效果。此外,組織還應該制定一個清晰的應變計畫,並定期進行演練和測試,以提高其應對網路攻擊的準備度和能力。
  3. 培養安全文化和意識:組織應該培養一種安全文化和意識,讓所有的員工和利害關係人都能理解網路安全的重要性和責任,並採取適當的行動。這包括提供持續的安全教育和培訓,強化安全政策和規範,並鼓勵安全的最佳實踐和行為。
  4. 加強合作和分享:組織應該加強與其他組織和機構的合作和分享,以獲取最新的網路威脅情報和最佳實踐,並共同應對網路攻擊。這包括參與安全社群和組織,建立信任和合作的關係,並利用開放的標準和平台,實現安全資訊的快速交換和整合。

詳情請看:

Twelve Steps to Cyber Resiliency

Read More
      edit
Published 3月 16, 2024 by Kevin

HelpNetSecurity:DarkBERT 可以幫助自動化暗網挖掘以獲取網絡威脅情報

HelpNetSecurity發佈了一篇DarkBERT 可以幫助自動化暗網挖掘以獲取網絡威脅情報

研究人員開發了 DarkBERT,這是一種在暗網數據上進行預訓練的語言模型,文中說明了一些潛在用例場景:
  • 1.勒索軟件洩漏站點檢測
  • 2.值得注意的線程檢測
  • 3.威脅關鍵詞推斷
詳情請看:
Read More
      edit
Published 3月 15, 2024 by Kevin

tenable:網路觀察:雲端安全是 CISO 的首要擔憂、保護您的雲端應用程式和資料等

 tenable發佈了一篇網路觀察:雲端安全是 CISO 的首要擔憂、保護您的雲端應用程式和資料等

三個重要的網絡安全話題,分別是:

  • 保護網絡關鍵基礎設施的挑戰
  • 針對會計和財務數據的網絡攻擊的預測
  • 數據泄露的最新趨勢和受影響的行業部門

保護網絡關鍵基礎設施的挑戰

網絡關鍵基礎設施是指那些對國家安全、經濟和公共健康至關重要的系統和服務,例如能源、交通、金融和醫療等。這些基礎設施的運行依賴於操作技術(OT)系統,即用於監控和控制實體設備的硬件和軟件。

然而,美國政府的一項研究顯示,這些OT系統的安全存在許多問題,例如缺乏資產清單、未修補的漏洞、不足的安全措施和不規範的配置等。這些問題使得OT系統容易受到網絡攻擊,可能導致嚴重的後果,例如中斷服務、損壞設備、威脅人員安全和影響公眾信任等。

因此,保護網絡關鍵基礎設施的安全是一項重要的任務,需要各方的合作和努力。一些可能的解決方案包括:

  • 建立和更新資產清單,以確定OT系統的範圍和位置
  • 定期掃描和評估OT系統的漏洞,並及時修補或減輕風險
  • 實施最佳的安全實踐,例如使用強密碼、限制訪問權限、啟用加密和日誌等
  • 增強OT系統的可見性和監控,以及與IT系統的整合和協調

針對會計和財務數據的網絡攻擊的預測

會計和財務數據是網絡攻擊者的主要目標,因為它們包含了敏感的個人和企業信息,例如身份證號、信用卡號、銀行賬戶、稅務報告、財務報表等。這些數據可以被攻擊者用於詐騙、勒索、竊取或出售等目的,從而為他們帶來經濟利益。

根據Tenable的預測,2023年將會出現更多針對會計和財務數據的網絡攻擊,原因有以下幾個方面:

  • 疫情的影響,使得更多的人和企業使用遠程辦公和雲端服務,增加了數據的暴露和風險
  • 網絡攻擊者的技術進步,使得他們能夠利用更多的漏洞和手段,例如勒索軟件、社交工程、供應鏈攻擊等
  • 網絡安全的投入不足,使得許多會計和財務系統缺乏足夠的保護和防禦,例如未更新的軟件、弱的密碼、缺乏備份等

因此,保護會計和財務數據的安全是一項迫切的任務,需要各方的關注和行動。一些可能的解決方案包括:

  • 提高網絡安全的意識和教育,以及建立和執行相關的政策和規範
  • 加強數據的加密和分類,以及限制和監控數據的訪問和傳輸
  • 定期備份和恢復數據,以及測試和改進數據的可用性和完整性
  • 採用最新的安全技術和工具,例如多因素身份驗證、防火牆、入侵檢測和防止系統等

數據泄露的最新趨勢和受影響的行業部門

數據泄露是指未經授權的人或組織獲取或公開了受保護的數據,例如個人資料、健康記錄、商業秘密等。數據泄露可能對數據的所有者和持有者造成嚴重的損失和影響,例如法律責任、聲譽損害、競爭劣勢等。

根據Tenable的報告,2023年的數據泄露有以下幾個特點:

  • 數據泄露的規模和頻率都在增加,尤其是在疫情期間,更多的數據被存儲和處理在線上
  • 數據泄露的原因和方式多樣化,包括網絡攻擊、內部人員、第三方服務商、配置錯誤等
  • 數據泄露的影響和後果深遠,不僅影響數據的直接相關方,還可能影響其他的個人和組織,例如合作夥伴、客戶、供應商等

根據Tenable的統計,2023年最受數據泄露影響的行業部門是:

  • 醫療保健,佔數據泄露事件的28.9%
  • 金融服務,佔數據泄露事件的18.6%
  • 教育,佔數據泄露事件的13.9%
  • 政府,佔數據泄露事件的12.2%
  • 零售,佔數據泄露事件的9.7%
  • 製造,佔數據泄露事件的7.2%

這些行業部門都需要加強對數據的保護和管理,以減少數據泄露的風險和影響。一些可能的解決方案包括:

  • 使用資料加密和分類,以及限制和監控數據的訪問和傳輸
  • 使用資料外洩防護 (DLP) 的解決方案,以識別和預防對敏感性資料的不安全或不當的共用、傳輸或使用
  • 使用資料生命週期管理,以確定數據的保留期限和銷毀方法
  • 使用資料備份和恢復,以防止數據丟失或損壞
  • 使用資料監控和審計,以及入侵檢測和防止系統,以發現和應對數據泄露事件

數據泄露的預防和應對措施

數據泄露是一種嚴重的網絡安全威脅,它可能對個人和組織造成巨大的損失和損害。因此,預防和應對數據泄露是一項重要的任務,需要各方的責任和合作。一些可能的措施包括:

  • 建立和更新數據安全的政策和規範,以及提高數據安全的意識和教育
  • 遵守相關的法律和規定,例如GDPR、HIPAA等,以保護數據的隱私和合規性
  • 採用最新的安全技術和工具,例如加密、身份驗證、防火牆等,以保護數據的完整性和可用性
  • 建立和測試數據泄露的應急計劃,以及制定和執行數據泄露的通報和處理程序
  • 分析和評估數據泄露的原因和後果,以及採取改進和預防的措施

詳情請看:

Cyber Watch: Cloud Security Tops CISO Worries, Securing Your Cloud Apps and Data, and more

Read More
      edit
Published 3月 14, 2024 by Kevin

Cybersecurity Insiders:資訊安全對營利組織的重要性

      edit
Published 3月 13, 2024 by Kevin

Help net security:驗證障礙讓數位遊牧民族感到沮喪

 Help net security發佈了一篇驗證障礙讓數位遊牧民族感到沮喪

隨著數位遊牧民族的興起,金融服務公司面臨了越來越多涉及外國文件的驗證案件,這對於身份驗證的解決方案提出了新的挑戰。Regula的調查顯示,過去一年,有80%的金融公司經歷了外國文件驗證案件的增加,特別是在法國、土耳其和美國等數位遊牧民族常去的國家。然而,並非所有的組織都能夠適應這種轉變,有62%的金融服務公司不得不手動驗證外國文件,這是一個耗時的過程。

數位遊牧民族是指那些利用網路技術在不同地方工作和旅行的人,他們來自各種國家,並成為他們目前所在地的金融機構的客戶。這意味著銀行、金融科技企業、加密貨幣經紀商和保險公司必須能夠滿足這個快速增長的社群的需求,同時也要保持強大的防詐騙措施。

Regula的調查揭示了銀行和金融科技企業在應對新挑戰方面的準備情況。調查發現,準確性是這些企業在選擇身份驗證解決方案時最重要的考慮因素,有38%的金融科技企業和31%的銀行表示如此。因此,手動檢查的增加應該是這個行業的一個警示。企業代表還指出,文件模板資料庫不完整的問題。作為參考,有48%的公司表示,由於沒有所有需要的文件模板,他們在客戶開戶過程中遇到了困難。

Regula的身份驗證解決方案副總裁Henry Patishman表示:“全球移民和數位遊牧民族社群的擴張,特別是後者,突顯了企業需要與擴展的文件模板資料庫合作的必要性,包括一些罕見的樣本。如果不這樣做,可能會增加詐騙的風險,因為模板的缺乏可能導致文件驗證檢查的準確性和徹底性降低。這就是為什麼我們不斷更新我們的資料庫,目前已經達到了超過12,000個來自247個國家和地區的文件模板,以提升Regula Document Reader SDK的能力。由於Regula的專家對文件的安全元素應該是什麼樣子有豐富的知識,基於現有的文件,我們的產品可以輕鬆驗證所有可能的身份證件,並及時發現最複雜的詐騙。”

數位遊牧民族開啟了新的工作時代,全球COVID-19大流行加速了遠程工作的趨勢,也激發了全球人民尋找新的工作和旅行目的地的熱情。為了適應這種變化,金融服務公司需要採用更先進的身份驗證技術,以確保客戶的安全和便利。

詳情請看:

Verification roadblocks cause frustration for digital nomads

Read More
      edit
Published 3月 12, 2024 by Kevin

管理安全服務提供商的轉型與創新

管理安全服務提供商的轉型與創新

根據 Palo Alto Networks 的一篇博客文章,介紹了管理安全服務提供商(MSSP)的發展和變革,以及如何幫助企業應對日益複雜的網絡威脅。報告指出,MSSP需要從傳統的基於設備的安全服務轉型為基於平台的安全服務,以提供更全面、更靈活、更高效的安全解決方案。報告還介紹了 Palo Alto Networks 的幾個平台產品和服務,它們可以為企業提供一個統一的安全架構和一個安全、高效、易於管理的網絡體驗。

管理安全服務提供商(MSSP)是指為企業提供外包的網絡安全服務的公司或組織。MSSP可以幫助企業減少安全成本、增加安全專業知識、滿足合規要求、應對不斷變化的威脅等。

傳統上,MSSP的主要服務是基於設備的安全服務,例如防火牆、入侵檢測和防止系統(IDS/IPS)、端點保護(EPP)、網絡訪問控制(NAC)等。這些服務通常需要在客戶端部署硬件或軟件,並由MSSP進行遠程管理和監控。

然而,隨著網絡環境的變化,例如雲端遷移、遠程工作、物聯網(IoT)、5G等,企業的網絡邊界變得模糊和動態,傳統的基於設備的安全服務已經不能滿足企業的安全需求。企業需要更多的可見性、可控性、可擴展性和可適應性,以及更多的自動化、分析和智能。

因此,MSSP需要轉型為基於平台的安全服務,例如安全運營中心(SOC)、安全信息和事件管理(SIEM)、威脅情報(TI)、威脅狩獵(TH)等。這些服務通常基於雲端或混合雲架構,並利用人工智能(AI)和機器學習(ML)技術,以提供更全面、更靈活、更高效的安全解決方案。這些服務也可以幫助企業實現安全數字化轉型,即將安全作為一種商業驅動力和競爭優勢,而不僅僅是一種成本或風險。

Palo Alto Networks 是一家領先的網絡安全公司,它提供了一系列的平台產品和服務,可以幫助MSSP和其客戶實現基於平台的安全服務。這些產品和服務包括:

  • - Prisma Access:這是一個雲端安全平台,它可以為企業的分支機構、遠程用戶和雲端應用提供一致的安全策略和保護。Prisma Access 可以集成 Palo Alto Networks 的防火牆、網絡安全、數據安全、網絡訪問控制等功能,並提供全球覆蓋的雲端網絡,以實現高性能和低延遲的網絡連接。
  • - Cortex XDR:這是一個端點檢測與回應(EDR)平台,它可以為企業的所有端點(包括桌面、筆記本、手機、服務器等)提供高級的威脅防護和事件響應。Cortex XDR 可以集成 Palo Alto Networks 的端點保護、威脅情報、威脅狩獵等功能,並利用 AI 和 ML 技術,以實現自動化的威脅分析和處理。
  • - Prisma SASE:這是一個安全接入服務邊緣(SASE)解決方案,它可以將 Prisma Access 和 Cortex XDR 的功能整合在一個平台上,並提供額外的網絡性能和可見性功能,例如 SD-WAN、QoS、WAN 優化等。Prisma SASE 可以為企業提供一個安全、高效、易於管理的網絡體驗。

這些平台產品和服務都可以與其他 Palo Alto Networks 的產品和服務無縫集成,形成一個統一的安全架構,並提供一個開放的生態系統,讓MSSP和其客戶可以靈活地選擇最適合他們的解決方案。

管理安全服務提供商(MSSP)是一個重要的網絡安全市場參與者,它可以幫助企業應對日益複雜的網絡威脅。然而,MSSP需要從傳統的基於設備的安全服務轉型為基於平台的安全服務,以提供更全面、更靈活、更高效的安全解決方案。Palo Alto Networks 是一家領先的網絡安全公司,它提供了一系列的平台產品和服務,可以幫助MSSP和其客戶實現基於平台的安全服務,並實現安全數字化轉型。

Read More
      edit
Published 3月 11, 2024 by Kevin

geekflare:使用幫助台軟體的 9 個理由

 geekflare發佈了一篇使用幫助台軟體的 9 個理由

幫助台軟體是一種讓客戶可以方便地向企業提出問題和反饋的應用程式。它通常包含了一個工單系統,一個知識庫,和一個客戶支援團隊。幫助台軟體可以讓企業更有效地管理客戶的需求和滿意度,並提升品牌忠誠度和收入。

幫助台軟體的好處

使用幫助台軟體有許多好處,以下是一些主要的優點:

  • 幫助台軟體可以讓您追蹤客戶的對話,並根據優先級和類別進行分類和分配。這樣可以確保沒有任何問題被忽略,並且客戶可以得到快速的解決方案。
  • 幫助台軟體可以讓您通過多種渠道來提供客戶支援,例如電子郵件,電話,社交媒體,網站,或者即時聊天。這樣可以讓您與客戶保持聯繫,並滿足他們的偏好和期望。
  • 幫助台軟體可以讓您自動化一些重複和耗時的客戶服務任務,例如發送確認消息,分配工單,分配相關人員,等等。這樣可以節省您的時間和資源,並提高客戶服務的效率和品質。
  • 幫助台軟體可以讓您建立一個知識庫,讓客戶可以自助查找常見的問題和答案。這樣可以減少客戶服務的負擔,並提高客戶的滿意度和自信。
  • 幫助台軟體可以讓您根據您的品牌和業務需求來定制您的客戶服務界面和流程。您可以創建預設的回覆,設置不同的權限和角色,選擇不同的語言和貨幣,等等。
  • 幫助台軟體可以讓您獲取有關您的客戶服務團隊的表現的報告和分析。您可以了解您的客戶服務的強項和弱點,並根據數據來改進您的策略和決策。

幫助台軟體的選擇

市場上有許多不同的幫助台軟體供您選擇,但並不是所有的幫助台軟體都適合您的企業。在選擇幫助台軟體時,您需要考慮以下幾個因素:

  • 您的預算和成本。您需要找到一個符合您的財務能力的幫助台軟體,並考慮其安裝,維護,升級,和訓練的費用。
  • 您的功能和規模。您需要找到一個滿足您的客戶服務需求和目標的幫助台軟體,並考慮其能否支持您的客戶數量,渠道,語言,和安全性。
  • 您的易用性和兼容性。您需要找到一個易於使用和管理的幫助台軟體,並考慮其能否與您的其他系統和應用程式進行整合和同步。
  • 您的評價和試用。您需要找到一個有良好的口碑和評價的幫助台軟體,並考慮其能否提供免費的試用和演示,讓您可以在購買前測試其功能和效果。

幫助台軟體是一種可以幫助您提升客戶服務的工具,它可以讓您更有效地處理客戶的問題和反饋,並提高客戶的滿意度和忠誠度。選擇一個適合您的企業的幫助台軟體,可以讓您節省時間和資源,並提升您的品牌形象和收入。希望這篇報告對您有所幫助,如果您有任何問題或建議,歡迎與我聯繫。謝謝您的關注!

詳情請看:

9 Reasons to Use Help Desk Software

Read More
      edit
Published 3月 10, 2024 by Kevin

Juniper:如何使用基於意圖的分析將 MTTR 減少 70%

Juniper發佈了一篇文章如何使用基於意圖的分析將 MTTR 減少 70%

其中說明Juniper Apstra可以幫助您減少 MTTR:

  • 沒有更多的 CLI
  • 多供應商支持
  • 時間航海者:設定回滾功能
詳情請看:

How to Reduce MTTR by 70% with Intent-Based Analytics

Read More
      edit
Published 3月 09, 2024 by Kevin

Help net security:如何將影子IT轉變為草根創新文化

 Help net security發佈了一篇如何將影子IT轉變為草根創新文化

隨著資訊科技的發展,企業需要管理和保護越來越多的數據和應用程式。然而,傳統的IT控制方法往往是分散的、複雜的、缺乏統一的標準和規範,這對於企業的安全和效率都有負面的影響。因此,中央化的IT控制是一種更現代化、更有效的解決方案,它可以幫助企業實現以下幾個目標:

  • 提高數據和應用程式的可見性和監控。中央化的IT控制可以讓企業通過一個統一的管理平台,獲得對所有數據和應用程式的全面視角,並及時發現和處理任何異常或安全事件。這可以減少風險,提高數據品質,並優化資源分配。
  • 強化數據和應用程式的安全和合規。中央化的IT控制可以讓企業通過一套統一的安全政策和標準,對所有數據和應用程式進行保護和監管。這可以避免數據洩露,防止未經授權的訪問,並符合相關的法律和規範要求。
  • 提升數據和應用程式的效能和創新。中央化的IT控制可以讓企業通過一個靈活的架構,對所有數據和應用程式進行整合和優化。這可以提高數據和應用程式的可用性,降低成本,並促進數據驅動的創新和數位轉型。

總之,中央化的IT控制是一種符合時代需求的IT管理模式,它可以幫助企業提高數據和應用程式的安全性、效率和競爭力。企業應該根據自己的業務需求和目標,選擇合適的中央化IT控制方案,並持續改進和更新。

詳情請看:

How to turn shadow IT into a culture of grassroots innovation

Read More
      edit
Published 3月 08, 2024 by Kevin

McAfee:避免盜版:更安全的在線購物的重要提示

McAfee發佈了一篇文章避免盜版:更安全的在線購物的重要提示

  • 1. 堅持使用知名的合法在線零售商。
  • 2. 研究新賣家的歷史和評論。
  • 3. 購物時在瀏覽器中尋找鎖定圖標。
  • 4. 用信用卡而不是藉記卡付款。
  • 5. 在您的帳戶上使用雙因素身份驗證。
  • 6. 如果您在公共 Wi-Fi 上購物,請使用 VPN。
  • 7. 保護您的購物設備。
詳情請看:

Steer Clear of Rip-offs: Top Tips for Safer Online Shopping

Read More
      edit
Published 3月 07, 2024 by Kevin

Fortinet:網絡檢測和響應如何解決 5 大關鍵安全挑戰

      edit
Published 3月 05, 2024 by Kevin

Bleeping computer:駭客在網路釣魚攻擊中竊取 Windows NTLM 驗證雜湊值

 Bleeping computer發佈了一篇駭客在網路釣魚攻擊中竊取 Windows NTLM 驗證雜湊值

NTLM哈希在Windows中用於驗證和會話安全,可以用於離線密碼破解,以獲取明文密碼。當Windows設備連接到服務器時,它會自動嘗試執行NTLMv2挑戰/響應,使遠程攻擊者控制的服務器能夠竊取NTLM驗證哈希。

最近,一個名為TA577的威脅組織開始向組織發送惡意電子郵件,以竊取Windows NTLM驗證哈希。這些NTLM哈希用於Windows的身份驗證和會話安全,並且可以被攻擊者用於離線密碼破解,以獲取明文密碼。

攻擊的方式是通過釣魚攻擊,TA577使用各種攻擊鏈來分發Pikabot惡意軟件。一旦受害者打開了.accdb或.mdb文件,攻擊就會啟動,並自動洩露Windows用戶的NTLM令牌到任何由攻擊者控制的服務器,通過任何TCP端口,例如端口80。

這個漏洞需要我們保持警惕,並採取適當的安全措施,以確保我們的系統和數據不受到這些攻擊的影響。

詳情請看:

Read More
      edit
Published 3月 05, 2024 by Kevin

Cybersecurity Insiders:零信任如何幫助企業環境中的CIO和CTO

 零信任如何幫助企業環境中的CIO和CTO

零信任是一種安全模型,它不再假設企業內部的網絡是安全的,而是要求對所有的資源和請求進行驗證和授權。零信任的目標是減少攻擊面,防止資料洩露和惡意軟體的傳播。

零信任對於企業環境中的CIO和CTO有以下幾個好處:

  • - 提高安全性:零信任可以阻止未經授權的訪問,保護敏感資料和系統,並應對日益複雜的威脅。零信任還可以幫助企業遵守法規和標準,如GDPR和PCI DSS。
  • - 簡化管理:零信任可以減少管理複雜性,因為它不需要維護多個安全工具和策略。零信任還可以提高可見性和監控,讓CIO和CTO能夠更好地了解網絡狀況和風險。
  • - 支持數位轉型:零信任可以幫助企業實現數位轉型,因為它可以適應多雲、混合、移動和遠端工作等新興模式。零信任還可以提升用戶體驗和生產力,因為它可以實現無縫和安全的訪問。

因此,零信任是一種值得CIO和CTO考慮的安全模型,它可以幫助企業提高安全性、簡化管理、支持數位轉型。

詳情請看:

How Zero Trust helps CIOs and CTOs in Corporate Environments

Read More
      edit
Published 3月 05, 2024 by Kevin

itnews:零信任流言終結者:在零信任世界中,身份和訪問管理仍然重要

 itnews發佈一篇零信任流言終結者:在零信任世界中,身份和訪問管理仍然重要

零信任是一種安全模型,它假設所有的網絡和資源都是不可信的,因此需要對每個請求進行驗證和授權。零信任的目標是減少攻擊面,防止資料洩露和惡意行為。

在零信任模型中,身份和訪問管理(IAM)是一個關鍵的組成部分。IAM是指確定和管理用戶和實體的身份,以及控制他們對資源的訪問權限。IAM可以幫助組織實現以下目標:

  • - 提高用戶體驗:通過單一登錄(SSO)和多因素認證(MFA),用戶可以方便地訪問所需的資源,而不需要記住多個密碼或輸入多次驗證碼。
  • - 提高安全性:通過基於角色的訪問控制(RBAC)和最小權限原則(PoLP),組織可以確保用戶只能訪問他們需要的資源,並及時撤銷不再需要的訪問權限。此外,通過監測和審計用戶的行為和活動,組織可以及時發現和應對異常或可疑的事件。
  • - 提高效率:通過自動化和集中化的IAM解決方案,組織可以減少人工干預和錯誤,提高管理和遵循規範的效率。

因此,在零信任世界中,身份和訪問管理仍然非常重要,甚至比以往更加重要。組織應該選擇一個適合自己需求和環境的IAM解決方案,並持續地評估和改進其安全性和效能。

詳情請看:

Zero trust mythbuster – why identity and access management still matter in a zero trust world

Read More
      edit
Published 3月 04, 2024 by Kevin

微軟:使用 Chef 保護在 Azure Kubernetes 服務上運行的 Windows 環境

      edit
Published 3月 03, 2024 by Kevin

微軟:Microsoft Azure 的 4 種雲成本優化策略

      edit
Published 3月 02, 2024 by Kevin

HelpNetSecurity:為聯邦供應鏈安全標準化做準備

HelpNetSecurity發佈一篇為聯邦供應鏈安全標準化做準備

其中建議了三個階段:

  • 第一階段:識別受控非機密信息
  • 第二階段:隔離受控非機密信息
  • 第 三階段:保持對數據的控制

詳情請看:

Preparing for federal supply chain security standardization

Read More
      edit
Published 3月 01, 2024 by Kevin

Cybersecurity insiders:雲端安全導航:IaaS、PaaS 和 SaaS 的比較分析

 Cybersecurity insiders發佈了一篇雲端安全導航:IaaS、PaaS 和 SaaS 的比較分析

雲端運算是一種將資料和應用程式存放在遠端伺服器上,並透過網路存取的技術。雲端運算有多種服務模式,其中最常見的是基礎設施即服務(IaaS)、平台即服務(PaaS)和軟體即服務(SaaS)。這些服務模式有不同的特點和優缺點,也有不同的安全挑戰和風險。本報告將對這三種服務模式進行比較分析,並提出一些雲端安全的建議。

IaaS 是一種提供虛擬化的硬體資源,如伺服器、儲存空間和網路的服務模式。IaaS 的優點是提供了高度的彈性和可擴展性,讓使用者可以根據自己的需求調整資源的規模和配置。IaaS 的缺點是使用者需要負責管理自己的作業系統、應用程式和資料,以及相關的安全措施。IaaS 的安全風險包括資料洩漏、未授權存取、惡意攻擊和服務中斷等。使用者應該選擇可信賴的雲端服務提供商(CSP),並採用加密、身份驗證、防火牆和備份等安全技術來保護自己的資源。

PaaS 是一種提供開發、測試和部署應用程式的平台的服務模式。PaaS 的優點是提供了快速和便捷的開發環境,讓使用者可以專注於應用程式的邏輯和功能,而不需要擔心基礎設施的維護和更新。PaaS 的缺點是使用者需要適應平台的限制和規範,並且可能面臨平台的相容性和可移植性的問題。PaaS 的安全風險包括程式碼和資料的洩漏、平台的弱點和漏洞、應用程式的安全缺陷和服務的不可用等。使用者應該遵循安全的開發實踐,並使用安全的程式碼和資料庫,以及安全的應用程式介面(API)和服務等。

SaaS 是一種提供已經開發好的應用程式,如電子郵件、辦公軟體和社交媒體的服務模式。SaaS 的優點是提供了即時和方便的服務,讓使用者可以隨時隨地存取應用程式,而不需要安裝和更新。SaaS 的缺點是使用者需要信任 CSP 的安全能力,並且可能失去對應用程式的控制和自訂。SaaS 的安全風險包括資料的洩漏、隱私的侵犯、帳號的盜用、服務的中斷和合約的變更等。使用者應該選擇符合安全標準和規範的 CSP,並使用強大的密碼、多因素驗證和加密等安全措施來保護自己的帳號和資料。

總之,IaaS、PaaS 和 SaaS 是三種不同的雲端服務模式,各有其優缺點和安全挑戰。使用者應該根據自己的需求和目標,選擇合適的服務模式,並採取適當的安全策略和技術,以確保雲端運算的安全和效益。

詳情請看:

Navigating Cloud Security: A Comparative Analysis of IaaS, PaaS, and SaaS

Read More
      edit