CISA新增了3個弱點漏洞到已知被利用的弱點漏洞清單-2024/01/09

 CISA新增了3個弱點漏洞到已知被利用的弱點漏洞清單:

  • CVE-2024-21887 Ivanti Connect Secure and Policy Secure Command Injection Vulnerability
  • CVE-2023-46805 Ivanti Connect Secure and Policy Secure Authentication Bypass Vulnerability
  • CVE-2023-29357 Microsoft SharePoint Server Privilege Escalation Vulnerability

詳情請看:

CISA Adds Two Known Exploited Vulnerabilities to Catalog

CISA Adds One Known Exploited Vulnerability to Catalog

Help net security:2024 年,隨著技術長和資訊長傾向於人工智慧,安全性將退居二線

 Help net security發佈了一篇2024 年,隨著技術長和資訊長傾向於人工智慧,安全性將退居二線

隨著技術的快速發展和經濟的不穩定,IT領導者面臨著許多挑戰和機遇。他們需要在保持競爭力和創新的同時,也要控制成本和風險,並滿足業務和客戶的需求。為了適應這種變化,IT領導者必須重新思考他們的技術策略和實施方法,並利用人工智慧等新興技術來提高效率和價值。

根據一項針對全球IT領導者的調查,89%的受訪者表示他們有可行的數據來指導決策,但60%的受訪者表示他們被數據淹沒,而89%的受訪者表示IT必須投資於工具和技術來從數據中提取價值並將其轉化為可行的情報。此外,受訪者還表示,他們最關注的技術趨勢是人工智慧、雲計算、物聯網和區塊鏈,並認為這些技術對業務的影響將在未來五年內顯著增加。

因此,IT領導者需要採取以下幾個步驟來應對技術變革和經濟不確定性:

  • 制定清晰的技術願景和目標,並與業務目標和客戶需求保持一致。
  • 選擇合適的技術平台和解決方案,並考慮其成本效益、安全性、可擴展性和靈活性。
  • 建立有效的技術治理和管理機制,並確保技術的合規性、質量和性能。
  • 培養和吸引具有技術專長和創新精神的人才,並提供持續的培訓和發展機會。
  • 實施敏捷的技術實施方法,並採用迭代和測試的方式來驗證和改進技術方案。
  • 利用人工智慧等新興技術來優化流程和工作,並提高數據的分析和利用能力。

總之,IT領導者需要在技術變革和經濟不確定性的環境中,採取積極和主動的態度,並運用數據和人工智慧等技術來創造價值和競爭優勢。這樣,他們才能夠滿足業務和客戶的期望,並為未來的成功做好準備。

詳情請看:

Security takes a backseat as CTOs and CIOs lean towards AI in 2024

Posted in  on 1月 11, 2024 by Kevin |  

CISA新增了6個弱點漏洞到已知被利用的弱點漏洞清單-2024/01/08

 CISA新增了6個弱點漏洞到已知被利用的弱點漏洞清單:

  • CVE-2023-38203 Adobe ColdFusion Deserialization of Untrusted Data Vulnerability
  • CVE-2023-29300 Adobe ColdFusion Deserialization of Untrusted Data Vulnerability
  • CVE-2023-27524 Apache Superset Insecure Default Initialization of Resource Vulnerability
  • CVE-2023-41990 Apple Multiple Products Code Execution Vulnerability
  • CVE-2016-20017 D-Link DSL-2750B Devices Command Injection Vulnerability
  • CVE-2023-23752 Joomla! Improper Access Control Vulnerability

詳情請看:

CISA Adds Six Known Exploited Vulnerabilities to Catalog

微軟:使用 Calico 在 AKS 中管理容器化工作負載的 7 個安全最佳實踐

微軟發佈了一篇使用 Calico 在 AKS 中管理容器化工作負載的 7 個安全最佳實踐

1.微分段的最低權限訪問
2.通過零信任架構減少攻擊面
3.錯誤配置的容器
4.通過基於規則的控制加強安全性
5.容器鏡像漏洞自動檢測和攔截
6.跟上新的攻擊媒介
7.遵守監管合規框架

詳情請看:

7 security best practices for managing containerized workloads in AKS with Calico 

CISA發布了3個工業控制系統的安全公告-2024/01/04

  CISA發布了3個工業控制系統的安全公告,包含安全議題,漏洞與曝露的風險:

  • ICSA-24-004-01 Rockwell Automation FactoryTalk Activation
  • ICSA-24-004-02 Mitsubishi Electric Factory Automation Products
  • ICSA-23-348-15 Unitronics Vision and Samba Series (Update A)

詳情請看:

CISA Releases Three Industrial Control Systems Advisories

Posted in  on 1月 05, 2024 by Kevin |  

The hacker news:2024 年影響 SaaS 安全的七大趨勢

 The hacker news發佈了一篇2024 年影響 SaaS 安全的七大趨勢

SaaS(軟體即服務)應用程式是現代企業的支柱,佔總軟體使用量的 70%。像 Box、Google Workplace 和 Microsoft 365 這樣的應用程式對日常運營至關重要。然而,SaaS 應用程式也面臨著日益嚴峻的網路安全威脅。駭客越來越精通,尤其是最近引入了 AI。技術創新和業務需求的變化引入了新的環境、裝置和軟體,增加了網路攻擊面。這些趨勢和變化都促成了企業面臨的網路攻擊和他們採用的各種解決方案。

除了 Gartner 的戰略性網路安全趨勢外,這些是我們預期在 2023 年看到的一些主要的安全趨勢。

  1. 混合式資料中心 雲端運算的興起為組織提供了比以往更大的基礎設施可擴展性。有了雲端環境,組織可以根據需要調整其基礎設施的規模。雖然有些組織已經將其資料中心完全轉移到雲端,但其他組織則將雲端運算視為增強本地資料中心的一種方式。混合式資料中心使用編排,使資料和應用程式可以根據需要通過網路在本地和雲端基礎設施之間移動。混合式資料中心使組織能夠更好地根據其基礎設施和安全需求來定製其環境。

  2. 雲端安全 隨著越來越多的組織採用雲端服務,雲端安全也成為了一個重要的議題。雲端安全涉及保護雲端環境免受未經授權的存取、資料洩露、惡意軟體和其他威脅。雲端安全需要組織與雲端服務提供商(CSP)之間的合作,遵守共同責任模型,確保雲端基礎設施和雲端應用程式的安全。雲端安全還需要組織採用適當的工具和策略,例如雲端存取安全代理(CASB)、雲端工作負載保護(CWP)和雲端安全郵件閘道(CSEG)。

  3. 零信任網路 零信任網路是一種安全模型,它不再將網路分為內部和外部,而是將所有的存取請求視為潛在的威脅,並需要驗證和授權。零信任網路的核心原則是「永不信任,始終驗證」,它採用了最小權限的概念,只允許使用者和裝置存取他們需要的資源。零信任網路可以幫助組織防止未經授權的存取、減少攻擊面和提高可見性。零信任網路的實施需要組織採用多種技術,例如多因素身份驗證(MFA)、單一登入(SSO)、微服務架構和加密。

  4. 端點安全 端點安全是指保護連接到網路的所有裝置,例如桌上型電腦、筆記型電腦、智慧手機和物聯網(IoT)裝置。端點安全的目的是防止這些裝置成為網路攻擊的入口點,並保護存儲在這些裝置上的敏感資料。端點安全需要組織採用一套綜合的解決方案,包括端點偵測和回應(EDR)、端點保護平台(EPP)、移動裝置管理(MDM)和端點加密。

  5. SaaS 安全 SaaS 安全是指保護 SaaS 應用程式和資料的過程。SaaS 安全需要組織識別和管理其使用的所有 SaaS 應用程式,並確保這些應用程式符合組織的安全政策和標準。SaaS 安全還需要組織監控和控制對 SaaS 應用程式的存取和使用,並防止資料洩露、惡意軟體感染和其他威脅。SaaS 安全的一個關鍵工具是 CASB,它可以提供 SaaS 應用程式的可見性、合規性、資料安全和威脅防護。

  6. AI 安全 AI 安全是指保護 AI 系統和資料的過程。AI 安全涉及兩個方面:一是利用 AI 來增強網路安全,二是防止 AI 被惡意利用或操縱。利用 AI 來增強網路安全的例子包括使用機器學習來偵測和回應異常行為、使用自然語言處理來分析和過濾惡意內容、使用電腦視覺來辨識和驗證使用者和物件。防止 AI 被惡意利用或操縱的例子包括保護 AI 模型和資料免受竊取、篡改、污染和偽造,以及防止 AI 生成的假內容和假影像。

  7. 遠端工作安全 遠端工作安全是指保護遠端工作人員和資料的過程。由於新冠病毒疫情的影響,遠端工作已經成為許多組織的常態,但也帶來了一些安全挑戰。遠端工作人員可能使用不安全的。

詳情請看:

Top 7 Trends Shaping SaaS Security in 2024

Posted in  on 1月 04, 2024 by Kevin |  

Cybersecurity insiders:人工智慧與網路安全的交叉點:揭示對選舉的威脅

 Cybersecurity insiders發佈了一篇人工智慧與網路安全的交叉點:揭示對選舉的威脅

人工智慧(AI)是一種可以模仿人類智能的技術,它可以在各種領域中提供協助和優化。然而,AI也可能被惡意使用,對網路安全造成嚴重的挑戰和風險。本報告將探討AI如何影響網路安全,以及如何利用AI來防禦和應對網路攻擊,特別是針對選舉的網路攻擊。

AI如何威脅網路安全

AI可以被用來加強網路攻擊的效率和效果,例如:

  • 自動化大規模的網路攻擊,利用AI算法來掃描和利用系統的漏洞,或者發動分散式阻斷服務(DDoS)攻擊,對目標網站造成過載和崩潰。
  • 創造偽造的釣魚郵件,利用AI生成的自然語言來模仿合法的發件人,或者利用AI生成的圖像或視頻來模仿真實的人物,從而誘騙收件人點擊惡意的連結或附件,或者洩露個人或機密的資訊。
  • 開發惡意的內容,利用AI生成的文字、圖像或視頻來散佈虛假或誤導的資訊,或者利用AI生成的語音或視頻來模仿政治人物或公眾人物,從而影響公眾的意見或行為。

這些AI威脅可能對網路安全造成嚴重的破壞,尤其是在選舉期間,當網路攻擊者可能試圖干預選舉的過程或結果,或者破壞選民的信心和信任。

AI如何加強網路安全

AI也可以被用來提升網路安全的能力和效率,例如:

  • 分析大量的資料,利用AI算法來實時地識別網路威脅的模式,例如機器學習模型可以偵測網路行為的異常,識別惡意的行為,並主動地防止潛在的安全漏洞。
  • 適應不斷變化的環境,利用AI算法來學習和改進網路安全的策略,例如深度學習模型可以自動地更新和優化網路安全的規則和參數,或者強化學習模型可以通過與網路攻擊者的對抗來增強網路安全的防禦。
  • 協助人類的決策,利用AI算法來提供網路安全的建議和解決方案,例如專家系統可以利用知識庫和推理機制來回答網路安全的問題,或者決策支援系統可以利用數據分析和視覺化來幫助網路安全的管理和監測。

這些AI優勢可能對網路安全帶來重大的改善,尤其是在選舉期間,當網路安全需要快速和準確地應對網路攻擊,或者提高選民的安全和信任。

AI是一種雙面刃,它既可以被用來威脅網路安全,也可以被用來加強網路安全。在選舉期間,網路安全的重要性更加突出,因為網路攻擊可能對選舉的公正性和民主性造成影響。因此,我們需要利用AI的優勢,同時防範AI的威脅,以確保網路安全和選舉安全。

詳情請看:

The Intersection of AI and Cybersecurity: Unveiling Threats to Elections

Posted in  on 1月 02, 2024 by Kevin |  

The Hacker News:為什麼現在?攻擊面的崛起

 The Hacker News發佈了一篇為什麼現在?攻擊面的崛起

文章的內容如下:

  • - 攻擊面是指一個組織或系統所暴露出的所有可能被攻擊者利用的漏洞或弱點。
  • - 隨著數位化轉型、遠端工作、雲端服務、物聯網等趨勢的發展,攻擊面也隨之增加,導致安全風險的提高。
  • - 攻擊面管理是一種主動的安全策略,旨在識別、監測、評估和緩解攻擊面上的威脅。
  • - 攻擊面管理可以幫助組織提高安全能力、降低成本、提升效率和符合法規要求。
  • - 文章介紹了幾個攻擊面管理的好處和挑戰,並推薦了一些攻擊面管理的最佳實踐和工具。
詳情請看:

Posted in  on 1月 02, 2024 by Kevin |  

tenable:可能在2024年塑造OT安全的趨勢

 tenable發佈了一篇可能在2024年塑造OT安全的趨勢

運營技術(OT)是指控制和監測實體系統的硬件和軟件,例如工業控制系統(ICS)、監控和數據採集系統(SCADA)和分散式控制系統(DCS)。OT安全是指保護這些系統免受惡意攻擊或意外干擾的措施。隨著OT系統與資訊技術(IT)系統的融合,以及物聯網(IoT)和雲端服務的普及,OT安全面臨著越來越多的挑戰和機遇。本報告將介紹2024年可能塑造OT安全的幾個趨勢,並提出一些建議。

  • 數位化轉型:越來越多的企業和組織正在進行數位化轉型,以提高效率、創新和競爭力。這意味著OT系統需要與IT系統更加緊密地集成,以實現數據共享、遠程訪問和自動化。然而,這也增加了OT系統的攻擊面和複雜性,並帶來了更多的安全風險。因此,OT安全需要與IT安全更加協調和一致,以實現全面的可視化、評估和修復。OT安全也需要適應數位化轉型帶來的新技術和新業務需求,例如5G、邊緣運算和人工智慧。
  • 法規和標準:隨著OT系統對關鍵基礎設施和公共安全的重要性日益凸顯,法規和標準的作用也越來越重要。例如,歐盟的網絡資訊安全指令(NIS Directive)和美國的網絡安全改進法案(CISA Act)都要求關鍵部門的運營商實施適當的安全措施,並及時報告安全事件。此外,一些行業組織和專業機構也制定了一些OT安全的最佳實踐和指南,例如國際電氣標準委員會(IEC)的62443系列標準和中心互聯網安全(CIS)的關鍵安全控制(CSC)。這些法規和標準不僅提供了OT安全的基準和框架,也推動了OT安全的發展和創新。
  • 威脅和挑戰:OT系統也面臨著來自各種來源的威脅和挑戰,例如國家支持的黑客、有組織的犯罪團夥、內部人員和第三方供應商。這些威脅者可能出於不同的動機,例如間諜、破壞、勒索或恐怖主義,並利用各種手段,例如釣魚、勒索軟件、零日漏洞或供應鏈攻擊,來破壞或竊取OT系統的數據或控制權。這些攻擊可能對OT系統的可用性、完整性和機密性造成嚴重的影響,甚至危及人員的生命和財產的安全。因此,OT安全需要採取主動和防禦的策略,以及持續和適應的能力,來應對這些威脅和挑戰。

總之,OT安全是一個既充滿機遇又充滿挑戰的領域,它需要與時俱進,不斷學習和改進。以下是一些OT安全的建議:

  • 建立一個跨部門和跨功能的OT安全團隊,並定期與IT安全團隊溝通和協作。
  • 利用現有的法規和標準,制定和實施一個符合組織的業務目標和風險容忍度的OT安全政策和計劃。
  • 定期進行OT系統的資產發現和分類,並根據其重要性和敏感性,實施相應的安全控制和監測。
  • 採用基於風險的漏洞管理方法,優先處理最嚴重和最易受攻擊的OT系統,並考慮使用補救或緩解措施,如果不能立即修復漏洞。
  • 建立一個全面的威脅情報和情報共享機制,並根據最新的威脅趨勢和攻擊技術,調整和更新OT安全策略和措施。
  • 增強OT系統的抵抗力和恢復力,並制定和測試一個有效的應急響應和事故處理計劃,以應對可能發生的安全事件。

詳情請看:

Trends that Could Shape OT Security in 2024

Posted in  on 1月 01, 2024 by Kevin |