The hacker news:CISA 敦促製造商消除預設密碼以阻止網路威脅

 The hacker news發佈了一篇CISA 敦促製造商消除預設密碼以阻止網路威脅

美國網路安全與基礎設施安全局(CISA)發布了一份新的安全警報,敦促科技製造商採取措施,消除預設密碼在客戶系統中的利用風險。預設密碼是一種常見的網路安全漏洞,可能導致駭客入侵、數據竊取、勒索軟體等惡意活動。CISA建議製造商遵循其與其他機構共同制定的《平衡網路安全風險:安全設計軟體的原則和方法》中的兩個原則,即承擔客戶安全結果的責任,並建立組織結構和領導力來實現這些目標。

CISA在其新的安全設計(SbD)警報系列中,發布了一份名為《製造商如何通過消除預設密碼來保護客戶》的指南。該指南指出,預設密碼是一種靜態的、易於猜測的或公開可見的密碼,通常在製造商提供的設備或軟體中預先設置。這些密碼可能會被駭客利用,從而獲得對客戶系統的未經授權的訪問權限,並執行各種惡意活動,例如竊取敏感數據、植入勒索軟體、發動分散式阻斷服務(DDoS)攻擊等。

CISA敦促科技製造商在其設計、開發和交付過程中,實施其與美國國家安全局(NSA)、美國國家標準與技術研究院(NIST)和美國聯邦貿易委員會(FTC)共同制定的《平衡網路安全風險:安全設計軟體的原則和方法》中的第一和第三個原則,以主動消除預設密碼的風險。這兩個原則分別是:

  • 承擔客戶安全結果的責任。製造商應該在產品的整個生命週期中,為客戶提供安全的產品和服務,並及時修復已知的安全漏洞。
  • 建立組織結構和領導力來實現這些目標。製造商應該建立一個以安全為核心的文化,並將安全納入其業務流程和決策中。

CISA還提供了一些具體的建議,幫助製造商消除預設密碼的風險,例如:

  • 不要在產品中使用預設密碼,或者至少要求客戶在首次使用產品時更改預設密碼。
  • 為客戶提供強密碼的建議,並使用密碼強度檢測器來驗證客戶設置的密碼。
  • 使用多因素認證(MFA)來增強客戶的帳戶安全,並減少密碼被破解的可能性。
  • 使用安全的密碼存儲和傳輸機制,例如加密、雜湊和鹽,來保護客戶的密碼不被竊取或泄露。
  • 定期檢查客戶的帳戶活動,並提供客戶查看和管理其帳戶設置的工具,以及報告和處理可疑事件的渠道。

CISA強調,這份指南是其新的SbD警報系列的第二份產品,該系列旨在關注供應商決策如何在全球範圍內減少傷害。CISA敦促科技製造商閱讀並實施這份指南,以提高其產品的安全性,並保護其客戶免受預設密碼的威脅。

詳情請看:

CISA Urges Manufacturers Eliminate Default Passwords to Thwart Cyber Threats

Posted in  on 3月 25, 2024 by Kevin |  

Tenable:如何幫助您採用 CISA 最新的零信任指南

Tenable發佈了一篇如何幫助您採用 CISA 最新的零信任指南

其中說明了NIST SP 800-207 中ZTA 在設計和部署階段應遵守七個原則:
  • 所有數據源和計算服務都被視為資源。
  • 無論網絡位置如何,所有通信都是安全的。
  • 對單個企業資源的訪問權限是按會話授予的。
  • 對資源的訪問由動態策略決定。
  • 企業監控和衡量所有自有資產和相關資產的完整性和安全狀況。
  • 所有的資源認證和授權都是動態的,在允許訪問之前嚴格執行。
  • 企業盡可能多地收集有關資產、網絡基礎設施和通信的當前狀態的信息,並使用這些信息來改善其安全狀況。
詳情請看:
Posted in  on 3月 24, 2024 by Kevin |  

Cybersecurity insiders:如何保護使用 Google Android 裝置的孩子免受網路威脅

 Cybersecurity insiders發佈了一篇如何保護使用 Google Android 裝置的孩子免受網路威脅

Google Android 裝置是目前市場上最流行的智慧型手機和平板電腦之一,它們提供了許多方便和有趣的功能,讓使用者可以享受網路的娛樂和資訊。然而,這些裝置也帶來了一些網路安全問題,尤其是對於孩子們,他們可能不太了解網路的風險和危險。以下是一些常見的網路安全問題:

  • 惡意軟體:惡意軟體是指任何可以損害或竊取裝置或資料的軟體,例如病毒、木馬、間諜軟體、勒索軟體等。惡意軟體可以通過下載不安全的應用程式、點擊可疑的連結、開啟附件等方式感染裝置,並可能導致裝置運作不正常、資料遺失或洩露、身份盜用等後果。
  • 不適當的內容:不適當的內容是指任何可能對孩子們造成負面影響的網路內容,例如暴力、色情、仇恨、欺凌等。不適當的內容可以通過瀏覽器、社交媒體、遊戲、聊天等方式接觸到,並可能導致孩子們的心理、情感、行為等方面受到傷害。
  • 過度使用:過度使用是指使用裝置或網路的時間或頻率超過正常或健康的範圍,例如沉迷於遊戲、影片、社交媒體等。過度使用可以通過裝置或應用程式的吸引力、刺激性、成就感等因素引發,並可能導致孩子們的身體、學業、社交、家庭等方面受到影響。

保護措施

為了保護孩子們在 Google Android 裝置上免受網路威脅,父母或監護人可以採取以下一些措施:

  • 設定密碼:設定密碼是指為裝置或應用程式設定一個難以猜測的字串,以防止未經授權的人員使用或存取。設定密碼可以有效地防止孩子們使用不適當的裝置或應用程式,或者被他人使用或竊取他們的裝置或資料。一個好的密碼應該是長度至少 15 個字元、唯一的、隨機產生的,並且不要在不同的裝置或應用程式上重複使用。
  • 安裝防毒軟體:安裝防毒軟體是指在裝置上安裝一個可靠的防毒軟體應用程式,以防止或清除惡意軟體的感染。安裝防毒軟體可以有效地防止孩子們的裝置或資料受到惡意軟體的損害或竊取。一個好的防毒軟體應該可以自動偵測、隔離、移除各種類型的惡意軟體,並且要定期更新病毒定義,以確保對最新的威脅有最大的保護。
  • 使用家長控制:使用家長控制是指利用裝置或應用程式的內建或外部的功能,來限制或監督孩子們使用裝置或網路的方式或時間。使用家長控制可以有效地防止孩子們接觸到不適當的內容,或者過度使用裝置或網路。一個好的家長控制應該可以讓父母或監護人設定孩子們可以使用的裝置或應用程式、瀏覽或下載的內容、聯絡或分享的對象、使用的時間或頻率等。

Google Android 裝置是一個強大而多功能的平台,讓孩子們可以享受網路的好處,但也要注意網路的風險。父母或監護人可以通過設定密碼、安裝防毒軟體、使用家長控制等措施,來保護孩子們的網路安全和隱私,並培養他們的網路素養和責任感。這樣,孩子們才能在 Google Android 裝置上安心地學習和玩樂。

詳情請看:

How to protect kids on Google Android devices from Cyber Threats

Posted in  on 3月 23, 2024 by Kevin |  

Help net security:平衡人工智慧的前景與隱私和智慧財產權問題

 Help net security發佈了一篇平衡人工智慧的前景與隱私和智慧財產權問題

人工智慧(AI)在網路安全領域中有著巨大的潛力,但也帶來了新的威脅和挑戰。本報告將從以下三個方面探討AI在網路安全策略中的利與弊:

  • AI如何加強網路攻擊和防禦
  • AI如何影響選舉安全和假資訊的傳播
  • AI如何平衡數據治理和法律風險

AI如何加強網路攻擊和防禦

AI可以幫助網路攻擊者快速開發惡意程式和利用漏洞,並自動化偵測目標、軟體和弱點。AI也可以降低攻擊的成本,通過生成更真實的假冒訊息、影像和聲音,進行更精細的社交工程和假資訊攻擊。

然而,AI也可以幫助網路防禦者提升偵測和分析能力,對抗假資訊、釣魚、惡意程式和異常行為。AI也可以促進自動化和高效的安全運營,解決人才短缺的問題。此外,AI還可以將技術性的警報資訊轉化為更容易理解的格式,適合一般IT工作者使用。

AI如何影響選舉安全和假資訊的傳播

AI的發展也對選舉安全和假資訊的傳播帶來了嚴峻的挑戰。隨著2024年的台灣和美國總統選舉的臨近,惡意行為者將越來越多地利用生成式AI來散佈假資訊。這延續了近年來的趨勢,機器人和機器人農場在分化社會和傳播故意誤導或完全虛假的內容,包括引述和迷因,方面發揮了作用。

此外,對於系統和投票機的安全措施也是至關重要的。雖然投票機的安全性已經有所改善,但仍然是選民的一大關切。例如,美國白宮在2023年5月發布了一項行政命令,要求聯邦機構在2024年選舉前完成對投票系統的風險評估。

AI如何平衡數據治理和法律風險

AI的使用也需要考慮數據治理和法律風險的平衡。數據治理涉及到數據的收集、存儲、處理和共享的規範和標準。法律風險涉及到AI的責任、隱私、倫理和人權的問題。這些問題需要網路安全策略的制定者和執行者與其他相關方進行溝通和協調,以確保AI的使用符合法律和道德的要求。

美國白宮在2023年11月發布了一項關於AI的行政命令,旨在推動公共和私營部門的AI相關倡議,並強調了適當的AI安全衛生的重要性。該命令要求聯邦機構制定AI風險管理框架,並建立AI安全委員會,以監督AI的發展和部署。

AI在網路安全策略中的利與弊是一個複雜而重要的議題,需要網路安全專業人員和其他相關方的共同努力,以實現AI的最大價值,同時減少AI的潛在危害。AI不僅是一種工具,也是一種變革的力量,將對網路安全的未來產生深遠的影響。

詳情請看:

Balancing AI’s promise with privacy and intellectual property concerns

Posted in  on 3月 21, 2024 by Kevin |  

Mcafee:如何從網路上刪除自己

 Mcafee發佈了一篇如何從網路上刪除自己

網路上有許多關於我們的個人資料,例如姓名、生日、地址、電話號碼、電子郵件、社交媒體帳號等。這些資料可能被廣告商、網路罪犯或數據經紀人利用,對我們的隱私和安全造成威脅。因此,有時我們可能想要從網路上刪除自己,或至少減少我們的網路足跡。以下是一些實用的建議,可以幫助我們達到這個目的:

  • 刪除或停用不再使用的網路帳號。這包括電子郵件、社交媒體、網路購物、線上遊戲、論壇、部落格等。我們可以使用一些工具,例如AccountKiller或JustDeleteMe,來找出我們註冊過的網站,並提供刪除帳號的方法和難易度。
  • 清理我們的社交媒體帳號。如果我們不想完全刪除我們的社交媒體帳號,我們可以採取一些措施,來保護我們的隱私。例如,我們可以刪除或隱藏我們過去發布的敏感或不恰當的內容,調整我們的隱私設定,限制我們的好友或追蹤者名單,停止使用位置服務或標籤功能,以及拒絕第三方應用程式的存取權限。
  • 移除我們的個人資料從數據經紀人的網站。數據經紀人是一些收集和販賣我們的個人資料的網站,例如Spokeo或Whitepages。這些網站通常提供一些基本的資訊,例如姓名、地址、電話號碼等,免費給任何人查詢,並收費提供更詳細的資訊,例如家庭成員、工作歷史、犯罪記錄等。我們可以透過這些網站的隱私政策或刪除請求表單,要求他們移除我們的資料。這個過程可能需要一些時間和耐心,因為每個網站的程序和要求都不盡相同。
  • 使用一些工具來保護我們的網路隱私。除了主動刪除我們的網路資料,我們也可以使用一些工具,來防止我們的資料被收集或洩漏。例如,我們可以使用虛擬私人網路(VPN),來加密我們的網路連線,並隱藏我們的位置和裝置資訊。我們也可以使用一些瀏覽器外掛,例如[Privacy Badger]或[uBlock Origin],來阻擋一些追蹤我們的網路活動的廣告或分析程式。此外,我們也可以使用一些服務,例如[Blur]或[Abine],來產生一些臨時的電子郵件、電話號碼或信用卡號碼,來避免在網路上提供我們的真實資料。

總之,從網路上完全刪除自己是一個困難且耗時的任務,但我們可以採取一些措施,來減少我們的網路曝光,並保護我們的隱私和安全。我們應該時常檢查我們的網路帳號和資料,並使用一些工具和服務,來幫助我們管理我們的網路身份。這樣,我們才能更安心地享受網路的便利和樂趣。

詳情請看:

How to Delete Yourself from the Internet

Posted in  on 3月 19, 2024 by Kevin |  

Kaspersky:身份安全:它是什麼,為什麼有用?

 Kaspersky發佈一篇身份安全:它是什麼,為什麼有用?

身份安全是指保護個人數據和隱私的一種方法,它可以防止身份盜用、詐騙和其他網絡攻擊。身份安全的好處有以下幾點:

  • - 它可以提高個人和企業的信譽,因為它可以減少數據洩露和違規的風險。
  • - 它可以節省時間和金錢,因為它可以減少恢復被盜或損壞的數據的成本和困難。
  • - 它可以提高用戶的信心和忠誠度,因為它可以保證他們的數據和交易是安全和合法的。

要實現身份安全,需要採取以下幾個步驟:

  • - 使用強大和唯一的密碼,並使用密碼管理器來存儲和生成它們。
  • - 使用多因素認證(MFA),即在登錄時需要提供兩種或更多種證明身份的方法,例如密碼、指紋或驗證碼。
  • - 使用可信任的服務商和平台,並檢查他們是否有遵守數據保護法規和標準。
  • - 定期更新系統和應用程序,並使用防病毒軟件和防火牆來阻止惡意軟件和黑客。
  • - 監控自己的數據和帳戶,並及時報告任何可疑或異常的活動。

身份安全是一種主動和持續的過程,需要用戶、服務商和政府之間的合作和責任。只有通過有效地保護個人數據,才能在網絡空間享受更多的便利和自由。

詳情請看:
Posted in  on 3月 19, 2024 by Kevin |  

Fortinet:網路韌性的步驟

 Fortinet發佈了一篇網路韌性的步驟

網路安全的韌性是指組織在面對網路攻擊時,能夠維持其關鍵功能和服務,並在最短的時間內恢復正常運作的能力。隨著網路威脅的日益複雜和頻繁,提升網路安全的韌性是每個組織的重要目標。根據 Fortinet 的部落格文章,提升網路安全的韌性有以下四個步驟:

  1. 評估風險和影響:組織應該定期進行風險評估,以識別其資產、威脅、漏洞和控制措施,並分析其可能造成的影響。風險評估可以幫助組織優先處理最重要的風險,並制定相應的應對策略。
  2. 建立防禦和應變能力:組織應該建立一套全面的防禦和應變能力,以阻止、偵測、回應和復原網路攻擊。這包括建立一個統一的安全架構,整合不同的安全解決方案,並利用人工智慧和自動化技術提升效率和效果。此外,組織還應該制定一個清晰的應變計畫,並定期進行演練和測試,以提高其應對網路攻擊的準備度和能力。
  3. 培養安全文化和意識:組織應該培養一種安全文化和意識,讓所有的員工和利害關係人都能理解網路安全的重要性和責任,並採取適當的行動。這包括提供持續的安全教育和培訓,強化安全政策和規範,並鼓勵安全的最佳實踐和行為。
  4. 加強合作和分享:組織應該加強與其他組織和機構的合作和分享,以獲取最新的網路威脅情報和最佳實踐,並共同應對網路攻擊。這包括參與安全社群和組織,建立信任和合作的關係,並利用開放的標準和平台,實現安全資訊的快速交換和整合。

詳情請看:

Twelve Steps to Cyber Resiliency

Posted in  on 3月 17, 2024 by Kevin |  

HelpNetSecurity:DarkBERT 可以幫助自動化暗網挖掘以獲取網絡威脅情報

HelpNetSecurity發佈了一篇DarkBERT 可以幫助自動化暗網挖掘以獲取網絡威脅情報

研究人員開發了 DarkBERT,這是一種在暗網數據上進行預訓練的語言模型,文中說明了一些潛在用例場景:
  • 1.勒索軟件洩漏站點檢測
  • 2.值得注意的線程檢測
  • 3.威脅關鍵詞推斷
詳情請看:
Posted in  on 3月 16, 2024 by Kevin |  

tenable:網路觀察:雲端安全是 CISO 的首要擔憂、保護您的雲端應用程式和資料等

 tenable發佈了一篇網路觀察:雲端安全是 CISO 的首要擔憂、保護您的雲端應用程式和資料等

三個重要的網絡安全話題,分別是:

  • 保護網絡關鍵基礎設施的挑戰
  • 針對會計和財務數據的網絡攻擊的預測
  • 數據泄露的最新趨勢和受影響的行業部門

保護網絡關鍵基礎設施的挑戰

網絡關鍵基礎設施是指那些對國家安全、經濟和公共健康至關重要的系統和服務,例如能源、交通、金融和醫療等。這些基礎設施的運行依賴於操作技術(OT)系統,即用於監控和控制實體設備的硬件和軟件。

然而,美國政府的一項研究顯示,這些OT系統的安全存在許多問題,例如缺乏資產清單、未修補的漏洞、不足的安全措施和不規範的配置等。這些問題使得OT系統容易受到網絡攻擊,可能導致嚴重的後果,例如中斷服務、損壞設備、威脅人員安全和影響公眾信任等。

因此,保護網絡關鍵基礎設施的安全是一項重要的任務,需要各方的合作和努力。一些可能的解決方案包括:

  • 建立和更新資產清單,以確定OT系統的範圍和位置
  • 定期掃描和評估OT系統的漏洞,並及時修補或減輕風險
  • 實施最佳的安全實踐,例如使用強密碼、限制訪問權限、啟用加密和日誌等
  • 增強OT系統的可見性和監控,以及與IT系統的整合和協調

針對會計和財務數據的網絡攻擊的預測

會計和財務數據是網絡攻擊者的主要目標,因為它們包含了敏感的個人和企業信息,例如身份證號、信用卡號、銀行賬戶、稅務報告、財務報表等。這些數據可以被攻擊者用於詐騙、勒索、竊取或出售等目的,從而為他們帶來經濟利益。

根據Tenable的預測,2023年將會出現更多針對會計和財務數據的網絡攻擊,原因有以下幾個方面:

  • 疫情的影響,使得更多的人和企業使用遠程辦公和雲端服務,增加了數據的暴露和風險
  • 網絡攻擊者的技術進步,使得他們能夠利用更多的漏洞和手段,例如勒索軟件、社交工程、供應鏈攻擊等
  • 網絡安全的投入不足,使得許多會計和財務系統缺乏足夠的保護和防禦,例如未更新的軟件、弱的密碼、缺乏備份等

因此,保護會計和財務數據的安全是一項迫切的任務,需要各方的關注和行動。一些可能的解決方案包括:

  • 提高網絡安全的意識和教育,以及建立和執行相關的政策和規範
  • 加強數據的加密和分類,以及限制和監控數據的訪問和傳輸
  • 定期備份和恢復數據,以及測試和改進數據的可用性和完整性
  • 採用最新的安全技術和工具,例如多因素身份驗證、防火牆、入侵檢測和防止系統等

數據泄露的最新趨勢和受影響的行業部門

數據泄露是指未經授權的人或組織獲取或公開了受保護的數據,例如個人資料、健康記錄、商業秘密等。數據泄露可能對數據的所有者和持有者造成嚴重的損失和影響,例如法律責任、聲譽損害、競爭劣勢等。

根據Tenable的報告,2023年的數據泄露有以下幾個特點:

  • 數據泄露的規模和頻率都在增加,尤其是在疫情期間,更多的數據被存儲和處理在線上
  • 數據泄露的原因和方式多樣化,包括網絡攻擊、內部人員、第三方服務商、配置錯誤等
  • 數據泄露的影響和後果深遠,不僅影響數據的直接相關方,還可能影響其他的個人和組織,例如合作夥伴、客戶、供應商等

根據Tenable的統計,2023年最受數據泄露影響的行業部門是:

  • 醫療保健,佔數據泄露事件的28.9%
  • 金融服務,佔數據泄露事件的18.6%
  • 教育,佔數據泄露事件的13.9%
  • 政府,佔數據泄露事件的12.2%
  • 零售,佔數據泄露事件的9.7%
  • 製造,佔數據泄露事件的7.2%

這些行業部門都需要加強對數據的保護和管理,以減少數據泄露的風險和影響。一些可能的解決方案包括:

  • 使用資料加密和分類,以及限制和監控數據的訪問和傳輸
  • 使用資料外洩防護 (DLP) 的解決方案,以識別和預防對敏感性資料的不安全或不當的共用、傳輸或使用
  • 使用資料生命週期管理,以確定數據的保留期限和銷毀方法
  • 使用資料備份和恢復,以防止數據丟失或損壞
  • 使用資料監控和審計,以及入侵檢測和防止系統,以發現和應對數據泄露事件

數據泄露的預防和應對措施

數據泄露是一種嚴重的網絡安全威脅,它可能對個人和組織造成巨大的損失和損害。因此,預防和應對數據泄露是一項重要的任務,需要各方的責任和合作。一些可能的措施包括:

  • 建立和更新數據安全的政策和規範,以及提高數據安全的意識和教育
  • 遵守相關的法律和規定,例如GDPR、HIPAA等,以保護數據的隱私和合規性
  • 採用最新的安全技術和工具,例如加密、身份驗證、防火牆等,以保護數據的完整性和可用性
  • 建立和測試數據泄露的應急計劃,以及制定和執行數據泄露的通報和處理程序
  • 分析和評估數據泄露的原因和後果,以及採取改進和預防的措施

詳情請看:

Cyber Watch: Cloud Security Tops CISO Worries, Securing Your Cloud Apps and Data, and more

Posted in  on 3月 15, 2024 by Kevin |  

Help net security:驗證障礙讓數位遊牧民族感到沮喪

 Help net security發佈了一篇驗證障礙讓數位遊牧民族感到沮喪

隨著數位遊牧民族的興起,金融服務公司面臨了越來越多涉及外國文件的驗證案件,這對於身份驗證的解決方案提出了新的挑戰。Regula的調查顯示,過去一年,有80%的金融公司經歷了外國文件驗證案件的增加,特別是在法國、土耳其和美國等數位遊牧民族常去的國家。然而,並非所有的組織都能夠適應這種轉變,有62%的金融服務公司不得不手動驗證外國文件,這是一個耗時的過程。

數位遊牧民族是指那些利用網路技術在不同地方工作和旅行的人,他們來自各種國家,並成為他們目前所在地的金融機構的客戶。這意味著銀行、金融科技企業、加密貨幣經紀商和保險公司必須能夠滿足這個快速增長的社群的需求,同時也要保持強大的防詐騙措施。

Regula的調查揭示了銀行和金融科技企業在應對新挑戰方面的準備情況。調查發現,準確性是這些企業在選擇身份驗證解決方案時最重要的考慮因素,有38%的金融科技企業和31%的銀行表示如此。因此,手動檢查的增加應該是這個行業的一個警示。企業代表還指出,文件模板資料庫不完整的問題。作為參考,有48%的公司表示,由於沒有所有需要的文件模板,他們在客戶開戶過程中遇到了困難。

Regula的身份驗證解決方案副總裁Henry Patishman表示:“全球移民和數位遊牧民族社群的擴張,特別是後者,突顯了企業需要與擴展的文件模板資料庫合作的必要性,包括一些罕見的樣本。如果不這樣做,可能會增加詐騙的風險,因為模板的缺乏可能導致文件驗證檢查的準確性和徹底性降低。這就是為什麼我們不斷更新我們的資料庫,目前已經達到了超過12,000個來自247個國家和地區的文件模板,以提升Regula Document Reader SDK的能力。由於Regula的專家對文件的安全元素應該是什麼樣子有豐富的知識,基於現有的文件,我們的產品可以輕鬆驗證所有可能的身份證件,並及時發現最複雜的詐騙。”

數位遊牧民族開啟了新的工作時代,全球COVID-19大流行加速了遠程工作的趨勢,也激發了全球人民尋找新的工作和旅行目的地的熱情。為了適應這種變化,金融服務公司需要採用更先進的身份驗證技術,以確保客戶的安全和便利。

詳情請看:

Verification roadblocks cause frustration for digital nomads

Posted in  on 3月 13, 2024 by Kevin |