kaspersky:安卓系統中最危險的三個功能

 kaspersky發佈了一篇安卓系統中最危險的三個功能

安卓系統是一個設計精良的作業系統,每個新版本都會變得更好更安全。然而,它也有一些功能可能會讓您的智慧型手機或平板電腦面臨嚴重的感染風險。今天,我們來看看最危險的三個功能是什麼,以及如何在使用它們時減少風險。

輔助功能

輔助功能是一組非常強大的安卓功能,最初是為了幫助嚴重視覺障礙的人設計的。他們需要特殊的應用程式來讀出螢幕上的文字,並回應語音指令並將它們轉換成UI控制項上的點擊。對於視覺障礙者來說,這個功能不僅有用,而且必不可少。但是,輔助功能的運作方式就是讓一個應用程式可以存取其他應用程式中發生的所有事情。這違反了嚴格隔離的原則,這是安卓安全性的核心特徵之一。而且,不只是幫助視覺障礙者的工具會利用輔助功能。例如,行動裝置防毒軟體通常也會使用它來監測其他應用程式中是否有可疑的事情發生。但是,每一枚硬幣都有正反面。例如,惡意應用程式也可以要求存取這個功能集。這並不令人驚訝,因為這種存取權可以讓網路罪犯輕鬆地監視您智慧型手機上的所有東西:讀取訊息、竊取認證和財務資料、攔截一次性交易確認碼等等。更重要的是,存取這個功能可以讓網路罪犯在智慧型手機上執行使用者操作,例如點擊按鈕和填寫表單。例如,惡意軟體可以在銀行應用程式中填寫轉帳表單並用簡訊中的一次性碼來確認,而不需要您做任何事情。因此,在您給予一個應用程式存取輔助功能之前,請一定要仔細考慮:您真的信任它的開發者嗎?

安裝未知來源的應用程式

預設情況下,只有官方商店應用程式有權在安卓上安裝其他程式。如果系統沒有被修改過,這當然就是Google Play。但是除了(或替代)Google Play之外,智慧型手機開發者通常也會使用自己的商店,例如華為的AppGallery或三星的Galaxy Store。的確,安卓是一個民主的作業系統,沒有對應用程式下載來源的嚴格限制。您可以輕鬆地允許任何應用程式從任何地方下載和安裝程式。但是這樣做也很容易讓您的智慧型手機感染一些惡意軟體,所以我們不建議您使用這個功能。官方商店通常是下載應用程式最安全的來源。在一個官方商店中發佈之前,應用程式都會接受安全性檢查。而且如果後來發現有惡意軟體混進來了,危險的應用程式會很快被踢出商店。當然,即使是Google Play也不是完全免疫惡意軟體(可惜,它比我們想像中更常發生)。

開發者選項

開發者選項是一組隱藏的安卓功能,主要是為了讓開發者測試和調試他們的應用程式而設計的。要啟用這些選項,您需要在設定中找到關於手機的部分,然後連續點擊版本號幾次。這些選項包括一些有用的功能,例如USB偵錯、模擬位置、顯示CPU使用率等等。但是,這些選項也包括一些非常危險的功能,例如允許偽造位置、安裝來自ADB(Android Debug Bridge)或未知來源的應用程式、停用權限監控等等。這些功能可以讓惡意應用程式或攻擊者更容易地控制您的裝置,竊取您的敏感資料,或者執行任意代碼。因此,在您啟用開發者選項之前,請確保您知道自己在做什麼,並且只在必要時使用它們。

安卓系統是一個強大而靈活的作業系統,但它也有一些隱藏或不常用的功能可能會增加您的安全風險。在使用這些功能時,請務必小心並且只信任可靠的來源和應用程式。此外,您也可以使用一些安全工具來保護您的裝置,例如Kaspersky Antivirus & VPN,它可以提供全面的防毒、反釣魚、反竊盜等保護功能,以及VPN服務來加密您的網路流量和隱藏您的真實位置。

詳情請看:

Top-3 most dangerous Android features

Posted in  on 10月 12, 2024 by Kevin |  

Network world:提高伺服器效率的五種方法

 Network world發佈了一篇提高伺服器效率的五種方法

伺服器是企業的核心資產,它們負責處理各種業務和數據。然而,伺服器也會消耗大量的能源和資源,影響企業的成本和環境。因此,提高伺服器效率是一個重要的課題。本文介紹了五種可以幫助企業提高伺服器效率的方法:

  • 1. 使用虛擬化技術。虛擬化技術可以讓一台物理伺服器運行多個虛擬伺服器,減少空閒和閒置的硬體,提高資源利用率和彈性。
  • 2. 使用節能硬體。節能硬體可以減少伺服器的功耗和散熱,降低電費和冷卻成本,同時也減少碳排放和噪音。
  • 3. 使用雲端服務。雲端服務可以讓企業將部分或全部的伺服器負載轉移到雲端平台,減少自建和維護的成本和風險,同時也享受雲端的規模經濟和創新能力。
  • 4. 使用自動化工具。自動化工具可以幫助企業監測和管理伺服器的運行狀態,實現智能調度和負載平衡,提高伺服器的可靠性和效能。
  • 5. 使用最佳實踐。最佳實踐包括定期更新和升級伺服器的軟體和硬體,清理無用的檔案和程式,採用適當的安全措施,以及定期進行備份和測試等。

以上是提高伺服器效率的五種方法。

詳情請看:

5 ways to boost server efficiency

Posted in  on 10月 12, 2024 by Kevin |  

Help net security:人類在製作網路釣魚電子郵件方面仍然比人工智慧更好,但能持續多久呢?

 Help net security發佈了一篇人類在製作網路釣魚電子郵件方面仍然比人工智慧更好,但能持續多久呢?

釣魚郵件是一種常見的網路攻擊手法,目的是利用偽裝成可信任的發件人或主題,誘騙收件人點擊惡意連結、下載惡意附件或提供敏感資訊。釣魚郵件的成功與否,很大程度上取決於郵件的內容是否能夠說服收件人採取行動。

隨著人工智慧(AI)技術的發展,特別是大型語言模型(Large Language Models, LLMs)的出現,AI是否能夠像人類一樣,或者甚至更勝一籌地製造出有效的釣魚郵件呢?IBM X-Force Red的研究人員就對此進行了一項實驗。

實驗方法

研究人員選擇了一種基於LLMs的AI工具,名為ChatGPT,來生成釣魚郵件。ChatGPT是一種能夠根據給定的提示(prompt)產生自然語言文本的AI工具。研究人員使用了五個提示來引導ChatGPT生成釣魚郵件,分別是:

  • 定義目標行業員工最關心的領域
  • 選擇最有可能提高釣魚郵件效果的社會工程學和行銷技巧
  • 選擇最合適的發件人身份
  • 撰寫釣魚郵件的主旨
  • 撰寫釣魚郵件的正文

與此同時,X-Force Red的社會工程師也使用開放源碼情報(OSINT)技術來收集有助於選擇發件人身份和設計誘因(lure)的資訊,並手動撰寫了一封釣魚郵件。值得注意的是,ChatGPT只花了五分鐘就生成了釣魚郵件,而社會工程師則花了16小時。

實驗結果

為了比較兩種釣魚郵件的效果,研究人員將它們分別發送給了一家全球性健康組織的800多名員工。結果顯示,由人類撰寫的釣魚郵件略勝一籌,但差距非常微小。具體來說,由人類撰寫的釣魚郵件有更高的點擊率和更低的舉報率,而由AI生成的釣魚郵件則有更高的開啟率和更低的拒收率。

研究人員分析了造成這些差異的原因,並指出了人類和AI在製造釣魚郵件方面各自的優勢和劣勢。總體而言,人類比AI更能夠理解情感,並且更擅長編織能夠引起共鳴和信任的故事。人類也更能夠根據收件人的個性和喜好,對郵件進行個性化的調整。人類還能夠寫出更不容易引起懷疑的主旨,例如使用問句或感嘆詞。

相反,AI則有著更快的速度和更大的規模。AI能夠在短時間內生成大量的釣魚郵件,而不需要花費人類的時間和精力。AI也能夠根據不同的提示,生成不同風格和主題的釣魚郵件,從而增加釣魚攻擊的多樣性和覆蓋面。

綜上所述,這項實驗表明,人類在製造釣魚郵件方面仍然略勝於AI,但這種優勢可能不會持久。隨著AI技術的不斷進步,AI可能會在未來超越人類,或者至少與人類達到同等水平。因此,我們需要提高對AI釣魚攻擊的警惕性和防範能力,並且不斷更新我們的安全意識和防護措施。

詳情請看:

Humans are still better than AI at crafting phishing emails, but for how long?

Posted in  on 10月 10, 2024 by Kevin |  

Cybersecurity insiders:了解網絡安全風險評估:全面概述

 Cybersecurity insiders發佈了一篇了解網絡安全風險評估:全面概述

網路安全風險評估是一種系統性的過程,用於識別和管理組織面臨的網路威脅和漏洞。它可以幫助組織制定有效的網路安全策略和措施,以保護其資產和業務。

網路安全風險評估的主要步驟包括:

  • - 確定資產:識別組織的重要資產,如數據、設備、系統等,並評估其價值和敏感度。
  • - 確定威脅:識別可能危害資產的內部或外部的網路攻擊者,如黑客、惡意軟體、間諜等,並評估其能力和動機。
  • - 確定漏洞:識別資產存在的技術或人為的弱點,如配置錯誤、密碼不足、員工不當行為等,並評估其嚴重程度和可能性。
  • - 分析風險:根據資產、威脅和漏洞之間的關係,計算每個風險的影響和發生機率,並將其分類為高、中或低等級。
  • - 處理風險:根據風險等級,選擇合適的風險處理方法,如減少、轉移、接受或避免,並實施相應的網路安全控制,如加密、防火牆、備份等。
  • - 監測和審查:定期監測和審查網路安全風險評估的結果和效果,並根據組織的變化和新出現的威脅和漏洞,更新和改進風險評估過程。

網路安全風險評估是一種持續的循環活動,需要組織投入足夠的時間和資源,以提高其網路安全水平和抵禦攻擊的能力。

詳情請看:

Understanding Cybersecurity Risk Assessment: A Comprehensive Overview

Posted in  on 10月 10, 2024 by Kevin |  

redhat:使用保密容器保護您的智慧財產權和 AI 模型

 redhat發佈了一篇使用保密容器保護您的智慧財產權和 AI 模型

摘要

  • 保密容器是一種利用硬體信任執行環境(TEE)來加強安全性的技術,可以保護敏感的資料和計算不被未經授權的存取,即使是特權軟體或管理員也無法窺視。
  • 保密容器可以作為多層防禦深度策略的額外保護層,更好地保障您的敏感資料和智慧財產權。
  • CNCF 保密容器(CoCo)專案提供了一個平台,讓使用者可以在 Kubernetes 中使用保密運算技術來建立雲原生解決方案。
  • Enkrypt AI 是一個專注於解決 AI 相關的合規性、隱私、安全和計量需求的公司,它使用了 CoCo 專案作為其模型部署安全性增強的基礎。

介紹

  • 隨著今天商業環境的變化,保護智慧財產權和專有的人工智慧(AI)模型變得越來越重要。未經授權的存取可能會對競爭力、合規性和其他重要因素造成災難性的後果,因此必須採用領先的安全措施。
  • 保密運算是這些技術之一,它使用硬體信任執行環境(TEE)來建立具有加強安全性的隔離區域。這些隔離區域可以幫助保護敏感的資料和計算不被未經授權的存取,即使是特權軟體或管理員也無法窺視。資料在使用時被加密。
  • 保密運算可以作為多層防禦深度策略的額外保護層,更好地保障您的敏感資料和智慧財產權。
  • CNCF 保密容器(CoCo)專案提供了一個平台,讓使用者可以在 Kubernetes 中使用保密運算技術來建立雲原生解決方案。如果您有需要在信任執行環境中執行您的 Kubernetes 工作負載的需求,那麼 CoCo 是理想的選擇。
  • Enkrypt AI 是一個專注於解決 AI 相關的合規性、隱私、安全和計量需求的公司。隨著企業越來越依賴 AI 驅動的洞察力,確認 AI 模型和資料的完整性、真實性和隱私性就變得至關重要,而這些問題並沒有被目前市場上的解決方案完全解決。本文將討論 Enkrypt AI 如何使用 CoCo 專案作為其模型部署安全性增強的基礎,這也是 Enkrypt AI 的主要關注領域之一。

保密容器(CoCo)專案

  • CoCo 專案的目標是在 Pod 層級標準化保密運算,並簡化其在 Kubernetes 中的使用。這讓 Kubernetes 使用者可以使用熟悉的工作流程和工具來部署保密容器工作負載,而不需要對底層的保密運算技術有太多的了解。
  • 使用 CoCo,您可以在別人擁有的基礎設施上部署您的工作負載,這大大降低了未經授權的實體存取您的工作負載資料和提取您的秘密的風險。
  • 在技術方面,保密性能力是通過在硬體層面加密電腦的記憶體和保護您的工作負載所需的其他低階資源來實現的。關於 CoCo 的威脅模型、CoCo 廣泛使用的 Kata 容器專案、CoCo 的架構和主要構建塊的更多資訊,我們建議閱讀《在公共雲上部署保密容器》。

使用 Enkrypt AI 和 CoCo 進行 AI 工作負載

  • Enkrypt AI 是一個專注於解決 AI 相關的合規性、隱私、安全和計量需求的公司。它提供了一個平台,讓使用者可以在雲端或本地部署和管理他們的 AI 模型,並提供了一系列的功能,如模型加密、模型數位簽名、模型存取控制、模型監測和計量等。
  • Enkrypt AI 使用了 CoCo 專案作為其模型部署安全性增強的基礎。這意味著使用者可以將他們的 AI 模型部署在保密容器中,從而減少模型被竊取或竄改的風險。此外,使用者也可以利用 CoCo 提供的跨雲端移植性,將他們的模型部署在任何支援 TEE 的雲端服務商上。
  • 為了展示 Enkrypt AI 和 CoCo 的整合,我們將以微軟 Azure 雲端基礎設施為例。首先,我們需要在 Azure 上建立一個支援 TEE 的虛擬機器(VM),並安裝 CoCo 所需的元件。然後,我們需要在 Enkrypt AI 平台上註冊我們的 VM 作為一個節點,並指定我們要部署的模型和參數。最後,我們可以通過 Enkrypt AI 平台或 API 來觸發模型部署,並查看模型運行狀態和效能指標。
  • 保密容器是一種利用硬體信任執行環境(TEE)來加強安全性的技術,可以保護敏感的資料和計算不被未經授權的存取。
  • 保密容器可以作為多層防禦深度策略的額外保護層,更好地保障您的

詳情請看:

Protecting your intellectual property and AI models using Confidential Containers

Posted in  on 10月 08, 2024 by Kevin |  

微軟:啟用 Microsoft Defender for Cloud 保護 Arc-enabled SQL Server

 微軟發佈了一篇啟用 Microsoft Defender for Cloud 保護 Arc-enabled SQL Server

Microsoft Defender for Cloud 是一個安全服務,可以幫助企業保護其在 Azure、Azure Arc 和其他雲端平台上的資源。它可以提供威脅偵測、漏洞評估、安全建議和合規報告等功能。

Arc-enabled SQL Server 是一種部署模式,可以讓企業將其在本地或其他雲端平台上的 SQL Server 資料庫連接到 Azure,並享受 Azure 的管理和治理能力。這樣可以讓企業統一管理其混合環境中的資料庫,並簡化遷移和現代化的過程。

本文介紹了如何為 Arc-enabled SQL Server 啟用 Microsoft Defender for Cloud,以提高其安全性。首先,需要在 Azure 入口網站中註冊 Microsoft Defender for Cloud 的資源提供者。然後,需要在 Azure Policy 中指派 Microsoft Defender for Cloud 的預設策略定義,以啟用安全中心的自動註冊。最後,需要在安全中心中驗證 Arc-enabled SQL Server 是否已成功註冊,並查看其安全狀態和建議。

通過這些步驟,企業就可以利用 Microsoft Defender for Cloud 來保護其 Arc-enabled SQL Server,並提升其混合環境的安全性和合規性。

詳情請看:

Enabling Microsoft Defender for Cloud for Arc Enabled SQL Server Machines

Posted in  on 10月 08, 2024 by Kevin |  

Fortinet:網路和資料保護的透明度之重要性

 Fortinet發佈了一篇網路和資料保護的透明度之重要性

摘要

在近年來,我們目睹了網路犯罪者提升他們的作業能力和引入更精密的策略,試圖入侵全球各地的組織。從最新的新聞標題可以知道,攻擊者的努力擴大和滲透企業網路一直存在並且持續發生。由於勒索軟體的持續增長,研究顯示在2023年上半年有近三分之一的APT組織活躍,無論規模或行業,每個組織現在都是目標。

單靠最有效的技術和熟練的安全專業人員,沒有一個組織能夠單獨對抗網路犯罪。公共和私人部門組織之間需要更大的協作和透明度,才能有效地打擊網路犯罪,每個企業都有一個角色要扮演。

在最近的Fortinet安全峰會上,Fortinet政府事務主管Hugh Carroll與Fortinet戰略顧問委員會(FSAC)成員、前國土安全部國家保護和計劃司(NPPD)副部長Suzanne Spaulding和Fortinet產品和解決方案高級副總裁Dr. Carl Windsor討論了透明度在保護我們的網路和資料方面的重要性。以下是他們對話的重點。

內文

更大的透明度帶來更好的安全

當一個組織受到攻擊時,很有可能同一行業或地理區域的其他組織也遭受或將遭受同類型的攻擊。這就是為什麼增加我們共同分享威脅情報和漏洞的能力——使Spaulding稱之為“在光明中戰鬥”的能力——對於保護企業和阻止潛在的入侵至關重要。當不同的組織發現新的威脅情報或漏洞洞察時,他們應該考慮更大的透明度將如何使每個人更安全。“有這麼多敵人[試圖竊取]資訊”,她指出。“誰能夠找出如何在一個透明的世界中最有效地運作,誰就會有優勢。”Windsor呼應了Spaulding的想法,指出,“陽光是最好的消毒劑”。當組織養成盡快分享關鍵洞察力的習慣時,安全專業人員就有更好的機會有效地防止一個新的威脅或漏洞。“這讓我們比敵人領先一步,”Windsor總結道。

透明度的角色

Spaulding和Carroll一致認為,安全社區必須使透明度和資訊共享正常化,才能讓組織共同提升他們對抗敵人的能力。“每天都有人被攻擊。”Spaulding說,“我們需要讓這成為正常的事情,而不是令人羞愧的事情。”她建議組織應該將資訊共享視為一種責任,而不是一種風險。她還強調了政府在促進透明度方面的作用,並指出了Fortinet與政府機構之間的合作關係,例如與美國國土安全部的自動指示共享(AIS)計劃。Carroll補充說,Fortinet還與其他私人部門組織建立了資訊共享夥伴關係,例如與全球互聯網服務提供商(ISP)的合作,以及與全球威脅聯盟(GTA)的合作。

透明度的挑戰和機遇

儘管透明度對於提高安全性至關重要,但實現它仍然存在一些挑戰。Spaulding指出了一些障礙,例如法律和監管限制、隱私和保密性問題、以及缺乏信任和協調。她認為,要克服這些挑戰,需要更多的教育、溝通和領導。她還鼓勵組織利用現有的資訊共享平台和框架,例如Fortinet安全研究中心(FSRC),以及參與行業或地區的資訊共享和分析中心(ISACs)。Windsor也強調了技術在促進透明度方面的作用,並介紹了Fortinet如何利用人工智慧(AI)和機器學習(ML)來加速威脅情報的收集、分析和分發。他還展示了Fortinet如何通過其安全織布架構(Security Fabric)實現了安全解決方案之間的集成和自動化,以提供更快速和更準確的保護。

在當今不斷變化的威脅景觀中,提高透明度並加強資訊共享是保護我們的網路和資料不可或缺的一部分。Fortinet致力於與公共和私人部門組織合作,建立更強大和更安全的數位世界。我們鼓勵所有組織加入我們的使命,並在光明中戰鬥。

詳情請看:

The Importance of Transparency in Protecting Our Networks and Data

Posted in  on 10月 06, 2024 by Kevin |  

Helpnetsecurity:IT 領導者相信混合雲解決方案是 IT 的未來

 Helpnetsecurity發佈了一篇IT 領導者相信混合雲解決方案是 IT 的未來

混合雲解決方案是指將私有雲和公共雲結合在一起,以實現更高的效率、安全性和彈性。根據Help Net Security的文章,混合雲解決方案有以下幾個好處:

  • - 提高數據保護和合規性。混合雲解決方案可以讓企業將敏感或受規範的數據存儲在私有雲中,而將其他數據存儲在公共雲中,從而減少風險和成本。
  • - 增加運營靈活性和效率。混合雲解決方案可以讓企業根據不同的需求和負載,靈活地調整私有雲和公共雲的資源分配,從而提高運營效率和性能。
  • - 促進創新和數位轉型。混合雲解決方案可以讓企業利用公共雲的先進技術和服務,如人工智慧、物聯網、大數據等,來創造新的商業價值和競爭優勢。

總之,混合雲解決方案是一種適應當今多變和快速發展的商業環境的有效策略,可以幫助企業提升數據安全、運營效率和創新能力。

詳情請看:
Posted in  on 10月 06, 2024 by Kevin |  

Mcafee:公共 iPhone 充電器可能隱藏惡意軟體

 Mcafee發佈了一篇公共 iPhone 充電器可能隱藏惡意軟體

  • 佐治亞理工學院的研究人員發現了一種利用公共 USB 充電器安裝惡意應用程式到 iPhone 的漏洞。
  • 這種惡意應用程式可以在不經過 App Store 的情況下,偷偷地取得使用者的個人資料、監聽通話、甚至遠端控制裝置。
  • 這種攻擊只有在使用者解鎖 iPhone 的時候才會被觸發,因此使用者應該避免在公共場所充電時解鎖裝置。
  • 這種攻擊屬於自動執行型的威脅,是一種透過 USB 隨身碟傳播的常見手法。
  • McAfee 的報告顯示,這種威脅在 2022 年至 2023 年間增加了一倍,並且持續上升。
  • 使用者應該採取一些預防措施,例如避免使用公共充電站,使用可信任的充電器和電源線,以及定期更新裝置的安全性。

iPhone 是一種非常流行和普及的智慧型手機,它提供了許多方便和有趣的功能,讓使用者可以隨時隨地享受數位生活。然而,iPhone 也不是完美無缺的,它也有可能成為駭客和詐騙者的目標。最近,佐治亞理工學院的研究人員就發現了一種利用公共 USB 充電器安裝惡意應用程式到 iPhone 的漏洞,這種漏洞可以讓駭客在不經過 App Store 的情況下,偷偷地取得使用者的個人資料、監聽通話、甚至遠端控制裝置。

這種攻擊的原理是這樣的:駭客首先需要獲得 Apple 的安全性認證,才能夠測試他們的理論。因此,他們創造了一個看起來和 Facebook 一模一樣的應用程式,但是這個應用程式裡面藏有一段惡意的程式碼。接著,他們就開始建立一種可以將惡意應用程式部署到裝置上的方法,這就是公共 USB 充電器。這種惡意應用程式會在無知的受害者將他或她的 iPhone 插入一個連接到隱藏電腦的公共 USB 插座充電時被啟動和釋放,這個隱藏電腦很可能就在牆壁後面。如果 iPhone 被設定了密碼或是指紋解鎖,那麼這種攻擊就不會成功。但是,如果 iPhone 被解鎖了(即使只是一秒),那麼惡意應用程式就會被激活。一旦 iPhone 被解鎖,駭客就可以利用偽裝成 Facebook 的惡意應用程式(透過 USB 充電器下載到手機上)來遠端操作裝置,例如撥打電話、查看密碼、更改設定等等。

這種攻擊屬於自動執行型的威脅,是一種透過 USB 隨身碟傳播的常見手法。這種威脅非常危險,因為它們會在被感染的隨身碟插入電腦、平板或是 iPhone 的時候自動執行。McAfee 的《2023 年消費者手機威脅報告》發現,這種攻擊在 2022 年至 2023 年間增加了一倍,並且持續上升,這意味著使用者需要提高警覺和防範。

幸好,這種 iPhone 的威脅是由佐治亞理工學院的安全資訊中心的成員所製造的,目的是為了測試 Apple 裝置的一個潛在的弱點。然而,它也展示了一個非常真實的弱點,可能會被惡意的網路犯罪者利用。Apple 最近也加強了它的安全性功能,推出了一些更新,包括指紋啟動的鎖定軟體。但是,所有的前端安全性都無法保護使用者免受這種入侵,一旦他們的 Apple 裝置在插入這些危險的充電器時被解鎖。為了確保你不會成為 iPhone 被接管或是其他類型的 USB 惡意軟體的受害者,我建議你遵循以下的提示:

  • 避免使用公共充電站。你永遠不知道那些 USB 插座後面是否有隱藏電腦或是其他惡意裝置。
  • 使用可信任的充電器和電源線。如果你必須在公共場所充電,最好帶上自己的充電器和電源線,而不是使用別人提供的。
  • 定期更新裝置的安全性。Apple 會不斷地修補它們發現的漏洞和弱點,因此你應該及時安裝最新版本的 iOS 和其他應用程式。
詳情請看:
Posted in  on 10月 04, 2024 by Kevin |  

Cybersecurity insiders:新的航空太空網路安全規則即將實施,運營商的標準是什麼?

Cybersecurity insiders發佈了一篇新的航空太空網路安全規則即將實施,運營商的標準是什麼?

航空太空產業是一個高度數位化和連接的領域,也是一個面臨著日益嚴峻的網路安全威脅的領域。為了保護這個關鍵的基礎設施,歐盟和美國都制定了新的網路安全規則,要求運營商提高他們的防禦能力和應對能力。

歐盟的規則稱為ED2020/018/R,將於2023年1月1日生效,適用於所有在歐盟註冊或運營的航空器。這些規則要求運營商建立一個網路安全管理系統(CSMS),並按照風險評估和分類的原則,對航空器上的所有資訊系統進行保護和監測。運營商還必須定期進行審計和測試,並向相關機構報告任何網路安全事件。

美國的規則稱為AC 120-76E,於2021年12月發布,適用於所有在美國註冊或運營的航空器。這些規則要求運營商確保他們使用的所有資訊系統都符合聯邦航空管理局(FAA)認可的最佳實踐和標準。運營商還必須制定一個網路安全計劃(CSP),並定期更新和評估其有效性。運營商也必須向FAA報告任何影響飛行安全或資料保密性的網路安全事件。

這些新的規則對於提升航空太空產業的網路安全水平和信心是非常重要的。然而,它們也帶來了一些挑戰和成本,例如需要投入更多的人力、資金和技術來實施和遵守規則,以及需要與其他利益相關者協調和合作。因此,運營商需要找到一個平衡點,在確保合規性的同時,也要保持業務效率和競爭力。

詳情請看:

​​​​​​​With new aerospace Cybersecurity rules set to land – What’s the standard for operators?

Posted in  on 10月 04, 2024 by Kevin |  

Mcafee:123456 不是可接受的密碼

 Mcafee發佈了一篇123456 不是可接受的密碼

密碼是我們在網路上保護自己的帳號、個人資料和隱私的第一道防線。但是,我們並不總是遵循安全的密碼規則,有時候會使用一些容易被猜測或破解的密碼,例如生日、寵物名字或預設密碼。這些不良的密碼習慣會增加我們遭受駭客攻擊的風險,尤其是在重要的帳號上,如銀行、電子郵件或社交媒體等。因此,我們需要選擇一些複雜而獨特的密碼,並且定期更換,以提高我們的網路安全。以下是一些選擇安全密碼的建議:

  • 不要使用真實的單字:如果您的密碼包含字典中的單字,請立即更改。不要使用您喜歡的花朵或您寵物的名字作為密碼。相反地,您可以使用一些自創的單字、混合的俚語或者無意義的亂碼。越複雜越好!
  • 混合使用:由於大部分的密碼輸入系統都有區分大小寫,所以您可以混合使用大寫和小寫字母來增加安全性。另外,也可以加入一些數字和符號來讓密碼更難被猜測,並且避免使用您的生日或「123456」這類常見的密碼。
  • 更改預設密碼:所有「智能」裝置都有預設密碼,從您新買的智能溫控器到您剛收到的無人機。當您拆開包裝並設定好裝置後,請立即更改預設密碼,並且定期更新這些密碼。
  • 不要一刀切:不要在多個帳號上使用相同的密碼。雖然記住這些密碼可能有點麻煩,但是這樣做可以大大提高您的帳號保護。如果您覺得難以管理您的密碼,您可以使用一些密碼管理工具,如 True Key ,它可以幫助您記錄所有的登入資訊,以及為您生成安全而獨特的密碼。

選擇安全密碼是一種對自己負責任的行為,也是一種對他人尊重的表現。當您在網路上分享或傳送個人資料時,請記得使用安全密碼來保護自己和他人免受駭客侵害。

詳情請看:

123456 Is Not an Acceptable Password

Posted in  on 10月 02, 2024 by Kevin |  

Cybersecurity insiders:什麼是後量子密碼學?為什麼它很重要?

 Cybersecurity insiders發佈了一篇什麼是後量子密碼學?為什麼它很重要?

後量子密碼學是一種密碼學,它可以抵抗量子計算機的攻擊。量子計算機是一種利用量子力學原理進行運算的超級計算機,它可以在很短的時間內解決一些傳統計算機難以解決的問題,例如大數分解和離散對數。這些問題是目前許多加密系統的基礎,例如RSA和ECC。如果量子計算機成為現實,那麼這些加密系統將不再安全,許多敏感的資訊和通訊將面臨被竊取或篡改的風險。

後量子密碼學的目標是開發一些新的加密演算法,它們可以在量子計算機的存在下保持安全。這些演算法必須基於一些量子計算機難以解決的數學難題,例如格問題和多項式系統問題。後量子密碼學還必須考慮一些實際的因素,例如效率、兼容性和可靠性。

後量子密碼學是一個重要且迫切的研究領域,因為量子計算機的發展可能比我們想像的更快。如果我們不及時準備好後量子密碼學的解決方案,那麼我們將面臨一場安全危機,可能影響到政府、企業、金融、醫療、軍事等各個領域。因此,我們需要加快後量子密碼學的標準化和部署,以保護我們的資料和通訊免受未來的威脅。

詳情請看:
Posted in  on 10月 02, 2024 by Kevin |  

SaaS安全為何至關重要的三個原因

 SaaS安全為何至關重要的三個原因

SaaS安全是企業不可忽視的議題。以下是SaaS安全為何至關重要的三個原因:

  • - SaaS安全事件正在上升。報告顯示,有55%的組織在過去24個月內發生過SaaS事件,包括資料洩漏(58%)、惡意第三方應用程式(47%)、資料外洩(41%)、SaaS勒索軟體(40%)等。這些事件不僅會造成財務損失,也會影響企業的信譽和合規性。
  • - 現有的SaaS策略不夠廣泛。報告指出,目前的SaaS安全實踐,如雲端存取安全代理(CASB)和手動審核,並不能涵蓋整個SaaS堆疊。只有7%的受訪者聲稱他們有100%的SaaS應用程式被監測,而68%的受訪者表示他們只監測了不到一半的SaaS應用程式。這些解決方案無法滿足現代SaaS堆疊的增長和需求,需要更多的自動化和智能化。
  • - 應用程式所有權分散。報告顯示,組織正在重視SaaS安全,並且更多的高階領導者參與了保護他們的SaaS堆疊。然而,在保護每個應用程式方面,仍然存在多層責任。往往應用程式的所有權分布在組織中不同的業務部門,而安全團隊則是最終負責人。這就需要建立一個有效的溝通和協調機制,以確保各方都遵守最佳實踐和政策。

SaaS安全是一個迫切且複雜的問題,需要企業採取積極和主動的措施,以防範和應對各種威脅。這不僅涉及到技術層面,也涉及到組織和文化層面。企業應該定期評估和改進他們的SaaS安全策略,並利用專業和先進的工具來幫助他們實現目標。

Posted in  on 9月 30, 2024 by Kevin |