kaspersky:車輪上的間諜:汽車製造商如何收集然後轉售信息

 kaspersky發佈了一篇車輪上的間諜:汽車製造商如何收集然後轉售信息

現代汽車是一個收集您個人資訊的活躍裝置,它們使用各種感測器和通訊模組來監測和傳送您的行車習慣、位置、健康狀況、付款資訊等數據。根據 Mozilla 基金會的專家,現代汽車的資料收集量遠超過其他任何智能裝置,而且它們對於資料的使用和儲存缺乏透明度和保護。更糟糕的是,有 19 個品牌在其使用者協議中明確表示,他們可以轉售他們收集的資訊。

汽車製造商收集資訊的目的可能有多種,例如提供更好的服務、改善產品品質、分析市場需求、或者創造新的商業模式。然而,這些資訊也可能被用於不利於消費者的目的,例如侵犯隱私、提高保險費、或者被駭客竊取和濫用。因此,消費者需要知道他們的汽車收集了哪些資訊,以及這些資訊如何被使用和保護。

為了保護自己免受汽車製造商的監視和轉售,消費者可以採取以下一些措施:

  • - 在購買汽車前,仔細閱讀並理解使用者協議和隱私政策,並選擇那些對於資料收集和使用有明確限制和選項的品牌。
  • - 在使用汽車時,關閉或限制不必要的功能和服務,例如 GPS 定位、Wi-Fi 熱點、語音助理等,並定期刪除儲存在汽車中的個人資訊,例如聯絡人、通話記錄、照片等。
  • - 在連接汽車與其他裝置時,使用安全的密碼和加密協定,並避免在公共場所或不可信任的網路上連接。
  • - 在出售或報廢汽車時,徹底清除所有個人資訊和數據,並取消所有與汽車相關的帳號和服務。

詳情請看:

Spies on wheels: how carmakers collect and then resell information

Posted in  on 10月 24, 2024 by Kevin |  

Cybersecurity insiders:揭露威脅:了解無文件攻擊

 Cybersecurity insiders發佈了一篇揭露威脅:了解無文件攻擊

無檔案攻擊是一種利用系統內建的工具或記憶體中的程式碼來執行惡意活動的攻擊方式,它不會在目標系統上留下任何可疑的檔案或痕跡,因此很難被傳統的防毒軟體或安全工具偵測到。無檔案攻擊的目的可能是竊取敏感資料、破壞系統功能、安裝勒索軟體或其他惡意程式等。

無檔案攻擊的常見手法有以下幾種:

  • - 利用巧妙設計的惡意連結或附件來誘使使用者點擊,然後利用系統內建的工具如PowerShell、Windows Management Instrumentation (WMI) 或 Windows Script Host (WSH) 來執行惡意指令或下載惡意程式碼。
  • - 利用瀏覽器或其他常用軟體的漏洞來注入惡意程式碼到記憶體中,然後利用系統內建的工具或其他合法的程式來執行惡意程式碼。
  • - 利用系統內建的排程工具或登錄檔來設定惡意程式碼在特定時間或事件發生時自動執行。

要防範無檔案攻擊,企業和個人需要採取以下幾項對策:

  • - 更新系統和軟體到最新版本,修補已知的漏洞。
  • - 限制使用者和程式對系統內建工具的存取權限,只允許信任的來源執行指令或程式碼。
  • - 使用基於行為分析的安全工具,能夠偵測和阻止異常或惡意的活動。
  • - 定期備份重要資料,以防止遭到勒索軟體或其他惡意程式的破壞。
  • - 增強使用者的安全意識,避免隨意點擊不明來源的連結或附件。

無檔案攻擊是一種隱蔽而危險的威脅,需要多層次的防護措施來抵禦。只有提高系統和使用者的安全性,才能有效地減少無檔案攻擊帶來的風險和損失。

詳情請看:

Unmasking the Threat: Understanding Fileless Attacks

Posted in  on 10月 24, 2024 by Kevin |  

Help net security:如何使用通行證改變身份驗證的面貌

 Help net security發佈了一篇如何使用通行證改變身份驗證的面貌

身份驗證是網路安全的重要部分,但傳統的使用者名稱和密碼組合已經不再適合現代的需求。因此,越來越多的人開始採用無密碼身份驗證(passwordless authentication)的方式,使用通行證(passkey)來登入應用程式和網站。那麼,什麼是通行證,它們有什麼好處呢?

通行證是一種數位憑證,只能由授權的使用者使用。這通常需要使用生物辨識(如臉部或指紋掃描)或一個獨特的因素(例如 PIN 碼)來解鎖裝置。簡單來說,如果您的裝置要求您用指紋或臉部掃描來「登入」Google、Apple 或社交媒體網站,那麼它很可能很快就會要求您啟用通行證。通行證使用了一對由您的裝置產生的加密金鑰。一個公開金鑰和一個私密金鑰組合成一個通行證,用來解鎖您的帳戶。應用程式或網站會儲存您獨特的公開金鑰。

通行證的使用在去年得到了快速推進,當時像 Apple、Google 和 Microsoft 這樣的科技巨頭宣佈在他們的產品中支援通行證。Apple 在其最新的 iOS 版本中自動啟用了通行證,Microsoft 在 Windows 11 中擴展了通行證的使用,而 Google 則在 Chrome 和 Android 裝置中啟用了通行證,並將其擴展到 DocuSign 和 PayPal 等服務。2023 年 10 月,Google 開始將通行證作為使用者登入其帳戶的預設方式。

但是,在談到通行證時,細節是關鍵。這是因為這個術語對不同的人有不同的意義。例如,快速身份線上(FIDO)是一種開源的身份驗證標準,它提供了一種將身份綁定到裝置並實現無密碼身份驗證的方法。FIDO 無密碼憑證經常與通行證混淆,甚至 FIDO 聯盟也採用了「通行證」這個術語來描述 FIDO 無密碼憑證,因為這個術語已經獲得了很多關注。但 FIDO 是一種單次觸摸多因素身份驗證(MFA)體驗,它已經演變成一種無密碼體驗。在幕後是使用者持有的加密金鑰,通常存放在一個安全的密碼保險庫中。這取代了傳統的將密碼存儲在集中式伺服器中的方法——這是幾十年來許多帳戶被入侵和釣魚問題的根源。

由於 FIDO 已經內建在流行的瀏覽器和平台中,通行證的採用將會呈指數增長。然而,市場上仍然存在一些混淆。例如,當通行證剛推出時,大多數部署都限於單一瀏覽器。當使用者獲得一個新裝置時,它必須重新註冊,這意味著要回到——你猜對了——使用者名稱和密碼來進行身份驗證,從而打破了可攜性的目標。

通行證的挑戰和前景

最近的進展現在允許私密金鑰在裝置之間漫遊,提高了企業的可用性,但也引入了使用者故意與惡意行為者分享他們的金鑰或成為釣魚攻擊受害者的風險。對於企業來說,可以限制可以使用通行證的裝置數量。在這種情況下,一個裝置綁定的通行證需要有一個裝置證明,這樣金鑰就只能在一部手機或只能在通過令牌(例如 YubiKey)驗證的裝置上工作。

通行證的優勢是顯而易見的。它們可以提高使用者體驗,減少密碼重置和管理的成本,並提高安全性和隱私性。通行證還可以幫助企業符合法規要求,例如歐盟的一般資料保護規則(GDPR)和加州消費者隱私法案(CCPA),因為它們不需要收集或存儲任何個人資訊。

通行證是無密碼身份驗證未來的趨勢之一。隨著科技的發展和使用者需求的變化,我們可以期待看到更多創新和改進的方式來保護我們的身份和資料。通行證是改變身份驗證面貌的一種方式,也是我們走向更安全、更方便、更智能的網路世界的一步。

詳情請看:

How passkeys are changing the face of authentication

Posted in  on 10月 22, 2024 by Kevin |  

微軟:最大化 Azure 體驗的 8 個技巧

 微軟發佈了一篇最大化 Azure 體驗的 8 個技巧

Azure是微軟提供的一個雲端平台,它可以讓使用者在雲端建立、部署和管理各種應用程式和服務。Azure有許多功能和優勢,例如支援多種程式語言、工具和框架,提供高可用性、安全性和彈性,以及提供豐富的學習資源和支援服務。為了讓使用者能夠充分利用Azure的功能和優勢,以下是一些實用的建議:

  • 1. 使用Microsoft Learn平台學習Azure的基礎知識和最佳實踐。Microsoft Learn是一個免費的線上學習平台,它提供了各種關於Azure的模組、路徑和學習計畫,適合不同程度和目標的使用者。
  • 2. 使用Azure免費帳戶體驗Azure的服務。Azure免費帳戶可以讓使用者在12個月內免費使用部分的Azure服務,並且每月有200美元的信用額度可以用於任何Azure服務。
  • 3. 使用Azure DevOps服務來管理和協作您的專案。Azure DevOps是一個整合了多種開發工具和服務的平台,它可以幫助使用者規劃、開發、測試、部署和監控他們的應用程式。
  • 4. 使用Azure Marketplace來尋找和部署適合您需求的解決方案。Azure Marketplace是一個線上商店,它提供了來自微軟和第三方供應商的各種應用程式、服務和資源,可以幫助使用者快速地在Azure上建立他們想要的解決方案。
  • 5. 使用Azure Advisor來優化您的Azure資源。Azure Advisor是一個智慧型的工具,它可以分析您的Azure資源並提供一些改善建議,例如如何提高效能、安全性、可靠性和成本效益。
  • 6. 使用Azure Cost Management來監控和控制您的Azure花費。Azure Cost Management是一個幫助使用者管理他們在Azure上花費的工具,它可以讓使用者查看和分析他們的帳單、預算和消費趨勢,並且設定警示和建議來減少不必要的花費。
  • 7. 使用Azure Support Plan來獲得專業的技術支援。Azure Support Plan是一個提供不同層級和範圍的技術支援服務的計畫,它可以讓使用者根據他們的需求和預算選擇合適的支援方案,並且享受快速而專業的回覆和解決方案。
  • 8. 加入Azure社群來分享和學習更多關於Azure的知識和經驗。Azure社群是一個由微軟和Azure使用者組成的網路平台,它提供了各種關於Azure的資訊、活動、討論和學習機會,可以讓使用者與其他Azure愛好者互動和交流。

詳情請看:

8 tips to maximize your Azure experience

Posted in  on 10月 22, 2024 by Kevin |  

McAfee:如何保護您的孩子免受網路上令人不安和暴力的內容影響

 McAfee發佈了一篇如何保護您的孩子免受網路上令人不安和暴力的內容影響

隨著全球發生了一些令人心碎的事件,家長們面臨著一個挑戰:如何保護孩子免受網路上過量的暴力和令人不安的內容影響。這些內容可能會傷害孩子的心理健康,並影響他們對世界的看法。本文將提供一些實用的建議,幫助家長監控和減少孩子接觸到這些不良內容的風險。

網路暴力內容的危害

在今天的數位時代,大多數人都認為讓孩子了解全球發生的事情是很重要的。然而,由於網路上充斥著各種即時、暴力的內容,我們必須更加注意保護孩子免受這些令人不安的材料的困擾。根據一項最近的調查,研究人員以13歲的身份在Instagram、TikTok和Snapchat等社交平台上建立了帳號,在48小時內發現了超過300個有問題的貼文。這些貼文包含了中東衝突的圖片和視頻,以及其他形式的暴力和仇恨言論。

這些網路暴力內容可能會對孩子造成以下幾種危害:

  • 引發恐懼、焦慮、憤怒、悲傷等負面情緒
  • 影響孩子對自己、他人和世界的信任和安全感
  • 降低孩子的同理心和道德判斷能力
  • 使孩子模仿或接受暴力行為和思想

因此,家長們有必要採取一些措施,幫助孩子避免或減少接觸到這些不適合他們年齡和發展階段的內容。

如何保護您的孩子

在這樣一個動盪不安的時期,沒有一個萬能的策略可以完全保護您的孩子。但是,我們可以提供以下一些實用的建議,讓您可以更有效地監控和管理您的孩子在網路上的活動:

  • 控制屏幕時間:如果您對您孩子接觸到網路內容感到焦慮,請聽從您的直覺,並主動限制他們使用設備的時間和方式。對於年幼的孩子,您可以考慮使用家庭共用的設備,而不是個人專用的設備,以便更好地管理屏幕時間。知道遙控器在哪裡,並向孩子解釋您做出改變的原因。
  • 使用家長控制功能:科技可以是您在全球危機期間的盟友。家長控制功能可以讓您不僅可以阻擋不適當的內容,還可以規範屏幕時間。您可以考慮使用一些內置家長控制功能的應用程式,根據您孩子的年齡進行自定義設置,為您提供額外的保護和安心。
  • 坦誠和誠實地交談:不要害怕與您的孩子進行開放和誠實的對話,關於現在世界上發生的事情。很有可能,他們已經從其他地方獲得了這些資訊,或者已經感受到了壓力。根據年齡,向他們解釋衝突的基本情況,以及為什麼它會佔據新聞和網路上的話題。鼓勵您的孩子提出問題,並分享他們的想法和憂慮。
  • 監控他們的數位圈子:密切關注您孩子在網路上的活動,尤其是在敏感時期,您不清楚他們可能會在網路上看到什麼。對於年長的孩子,您可以要求他們讓您知道他們使用哪些社交平台和應用程式,並定期查看他們的帳號和貼文。如果您發現任何令人不安或暴力的內容,請與他們討論,並指導他們如何舉報或封鎖這些內容。
  • 教育他們如何辨別真假:在網路上充斥著各種假消息和錯誤資訊,有些甚至是故意製造和傳播的。這些資訊可能會引起恐慌、仇恨或暴力。因此,您需要教育您的孩子如何辨別真假,並鼓勵他們從可靠和正規的來源獲取資訊。您可以教他們如何查看資訊的來源、日期、作者、證據等細節,並使用一些工具或網站來驗證資訊的真實性。
  • 實施數位排毒:在新聞報導特別令人沮喪的時期,建議您的孩子暫時遠離新聞,並以身作則。與他們一起參與一些有助於放鬆和提升幸福感的活動和愛好,平衡他們在網路上的曝光時間。
  • 建立家庭新聞時間:如果適合年齡,您可以與您的孩子一起觀看或閱讀一些選擇性的新聞來源,以了解全球發生的事情。這樣可以讓您控制他們接觸到的內容和時間,並在過程中提供一些解釋和指導。您也可以利用這個機會培養他們的批判性思考能力和全球公民意識。
網路上的暴力和令人不安的內容可能會對孩子的心理健康和發展造成嚴重的影響。家長們需要採取積極的措施,監控和管理孩子在網路上的活動,並幫助他們建立正確的價值觀和判斷力。同時,家長們也需要關注孩子的心理狀態,並提供必要的支持和安慰。通過這些方法,我們可以讓孩子在一個安全和健康的數位環境中成長。

詳情請看:

Digital Strategies to Safeguard Your Child from Upsetting and Violent Content Online


Posted in  on 10月 20, 2024 by Kevin |  

如何通過滲透測試減輕網絡攻擊的影響

 如何通過滲透測試減輕網絡攻擊的影響

網絡安全是當今企業面臨的一個重要挑戰,尤其是在網絡攻擊越來越頻繁和複雜的情況下。為了保護自己的數據和系統,企業需要採取有效的預防和應對措施。其中一種方法是進行滲透測試,也就是模擬真實的網絡攻擊,以評估企業的安全弱點和風險。

滲透測試可以幫助企業發現和修復存在的漏洞,提高安全防護能力,減少被黑客入侵的可能性。同時,滲透測試也可以幫助企業制定和測試應急計劃,以應對可能發生的網絡攻擊,減輕其造成的損失和影響。此外,滲透測試還可以幫助企業符合相關的法律和規範要求,提高信譽和客戶信任。

滲透測試是一項專業和複雜的工作,需要有豐富的經驗和技能的專家來執行。因此,企業可以考慮委託專業的滲透測試服務提供商來完成這項任務。這樣可以節省時間和成本,同時也可以獲得更高質量和更全面的測試結果。

總之,滲透測試是一種有效的網絡安全策略,可以幫助企業提前發現和解決安全問題,減輕網絡攻擊的影響。企業應該定期進行滲透測試,以保持安全水平和競爭優勢。

Posted in  on 10月 20, 2024 by Kevin |  

Fortinet:網路安全對學生的重要性和建議

 Fortinet發佈了一篇網路安全對學生的重要性和建議

網路已經成為了學生的日常生活和學習的一部分,但也帶來了一些風險和挑戰。學生可能會遇到網路欺凌、個人資料洩露、惡意軟體、詐騙等問題,影響他們的身心健康和學業成績。因此,學生需要學習如何保護自己在網路上的安全,並培養良好的網路素養和道德。

網路安全的重要性

網路安全對學生的重要性有以下幾點:

  • 保護個人資料:個人資料是指能夠識別或聯繫到個人的任何資訊,例如真實姓名、地址、電話號碼、身分證號碼、信用卡號碼等。如果個人資料被不良人士竊取或濫用,可能會造成身份盜用、金錢損失、信用卡詐騙等後果。因此,學生應該注意不要在網路上隨意透露自己或他人的個人資料,並使用強密碼和多因素認證來保護自己的帳號。
  • 防止網路欺凌:網路欺凌是指在網路上對他人進行惡意的攻擊、嘲笑、威脅或騷擾等行為。網路欺凌可能會導致受害者感到恐懼、憤怒、孤立、自卑或抑鬱等負面情緒,甚至產生自殘或自殺的念頭。因此,學生應該避免參與或觀看任何形式的網路欺凌,並及時向信任的成人或專業人員求助,如果發現自己或他人受到網路欺凌。
  • 遠離惡意軟體:惡意軟體是指能夠損害或竊取電腦系統或資料的任何程式或程式碼。惡意軟體可能會造成電腦運作不正常、資料遺失或加密、隱私洩露或被勒索等問題。因此,學生應該使用可靠的防毒軟體來掃描和清除電腦中的惡意軟體,並避免點擊來歷不明的連結或附件,或下載非法或未授權的軟體。
  • 識別和避免詐騙:詐騙是指利用欺騙手段來騙取他人的金錢或財物的行為。詐騙者可能會偽裝成可信的人或機構,並利用電子郵件、網站、社交媒體或電話等方式來聯繫目標,並誘使他們提供個人資料或匯款。因此,學生應該保持警惕,並檢查任何要求提供個人資料或匯款的訊息的真實性,並拒絕任何看起來太好或太急迫的交易。

網路安全的建議

為了提高學生的網路安全意識和能力,以下是一些實用的建議:

  • 遵守網路禮儀:網路禮儀是指在網路上與他人互動時應該遵守的基本規則和道德。學生應該尊重他人的權利和感受,並避免使用粗魯、侮辱或攻擊性的語言或圖像。學生也應該注意不要散佈或轉發不實或有害的訊息,並尊重他人的智慧財產權。
  • 設定網路使用時間和規則:過度使用網路可能會影響學生的身體健康和心理平衡,以及影響他們的學習和社交。因此,學生應該與家長或老師討論和設定合理的網路使用時間和規則,並遵守這些規則。學生也應該定期休息和運動,以保持身心健康。
  • 學習和分享網路安全知識:網路安全知識是指能夠幫助學生在網路上保護自己和他人的相關資訊和技能。學生應該主動學習和更新自己的網路安全知識,並與家長、老師和同學分享這些知識。學生也可以參加一些有關網路安全的活動或比賽,以增強自己的興趣和能力。

網路安全對學生的重要性不容忽視,學生需要學習如何在網路上保護自己和他人,並培養良好的網路素養和道德。本報告介紹了一些網路安全的重要性和建議,希望能夠幫助學生在網路上享受更安全和更有意義的體驗。

詳情請看:

Internet Safety Tips to Protect Students Online

Posted in  on 10月 18, 2024 by Kevin |  

Cybersecurity insiders:事件反應與威脅狩獵的區別

 Cybersecurity insiders發佈了一篇事件反應與威脅狩獵的區別

事件反應和威脅狩獵是兩種不同的方法,用於保護組織免受數字攻擊。事件反應是一種反應性方法,用於應對已經發生的安全事件。威脅狩獵則是一種主動方法,用於尋找可能已經進入組織的攻擊者。

事件反應通常是由安全團隊進行的,他們會監視系統以尋找異常活動。如果發現異常活動,他們會採取行動來阻止攻擊並恢復受影響的系統。事件反應還包括調查和分析,以確定攻擊者如何進入系統,以及他們偷取了哪些數據。

威脅狩獵則是一種主動方法,用於尋找可能已經進入組織的攻擊者。威脅狩獵通常由安全團隊進行,他們會使用各種工具和技術來尋找異常活動。如果發現異常活動,他們會採取行動來阻止攻擊並恢復受影響的系統。

在某些情況下,威脅狩獵可以幫助組織發現未知的攻擊者或漏洞。這可以幫助組織更好地保護自己免受未來攻擊。

詳情請看:

What is the difference between incident response & threat hunting?

Posted in  on 10月 18, 2024 by Kevin |  

Cybersecurity insiders:內部威脅:如何繞過數據中心的安全防護

 Cybersecurity insiders發佈了一篇內部威脅:如何繞過數據中心的安全防護

什麼是內部威脅?

內部威脅是指那些擁有組織內部資源和數據訪問權限的人員,無論是故意還是無意地對組織造成安全風險或損害。內部威脅可以分為以下幾種類型:

  • 無意的內部威脅:這些是因為粗心或無知而導致數據洩露或違反政策的人員,例如使用弱密碼、點擊惡意鏈接或未加密的文件等。
  • 疏忽的內部威脅:這些是故意忽視政策或規則,但沒有惡意目的的人員,例如使用個人設備或雲端服務存儲敏感數據、分享賬號或密碼等。
  • 惡意的內部威脅:這些是有惡意目的,主動對組織造成傷害的人員,例如竊取或破壞數據、出賣商業機密、協助外部攻擊者等。
  • 被入侵的內部威脅:這些是被外部攻擊者利用或控制的人員,例如被安裝了後門或木馬的設備、被盜取了賬號或密碼等。

內部威脅的動機是什麼?

根據一項調查,內部威脅的主要動機包括以下幾種:

  • 詐騙:這些是為了從組織中牟取不正當利益的人員,例如偽造發票、挪用資金、貪污賄賂等。
  • 金錢:這些是為了獲得金錢報酬而出賣組織的人員,例如向競爭對手或黑市出售數據、接受賞金或勒索等。
  • 知識產權:這些是為了竊取或利用組織的知識產權而行動的人員,例如抄襲或侵權專利、商標、版權等。
  • 報復:這些是因為對組織不滿或有仇恨而想要報復的人員,例如泄露負面信息、散佈謠言、破壞設備等。
  • 意識形態:這些是因為與組織的價值觀或目標不一致而背叛組織的人員,例如支持某種政治或宗教信仰、參與某種社會運動等。

內部威脅的成本有多高?

內部威脅對組織的影響不僅是數據的損失或洩露,還包括法律責任、聲譽損害、客戶流失、競爭力下降等。根據一項報告,內部威脅的平均成本在2023年達到了1538萬美元,比2018年增長了47%。其中,惡意的內部威脅的成本最高,平均為407萬美元,其次是被入侵的內部威脅,平均為287萬美元,再次是無意的內部威脅,平均為243萬美元。

如何防範和應對內部威脅?

對於內部威脅,組織需要採取多層次的安全措施,包括以下幾個方面:

  • 制定和執行清晰的安全政策和規則:這些政策和規則應該涵蓋數據分類、訪問控制、身份驗證、加密、備份、審計等方面,並且要定期更新和檢查。
  • 提高員工的安全意識和培訓:這些培訓應該教育員工如何識別和避免常見的安全風險,例如釣魚、社交工程、惡意軟件等,並且要強調員工的個人責任和義務。
  • 監測和分析員工的行為和活動:這些監測和分析應該利用先進的技術,例如用戶實體行為分析(UEBA),來識別和預防異常或可疑的行為和活動,例如數據外泄、權限升級、未授權訪問等。
  • 建立和執行有效的事故應急計劃:這些計劃應該定義好事故發生時的責任人、流程、措施、溝通方式等,並且要及時收集和保存證據、

詳情請看:

Insider Threats nurtured for circumnavigating data centers

Posted in  on 10月 16, 2024 by Kevin |  

Helpnetsecurity:如何培養持續改進網絡安全的文化

 Helpnetsecurity發佈了一篇如何培養持續改進網絡安全的文化

網路安全是現代企業面臨的一個重要挑戰,尤其是在遠端工作和雲端服務的趨勢下,企業的數據和系統更容易受到黑客和惡意軟體的攻擊。因此,企業需要採取有效的措施來提升自己的網路安全水平,保護自己和客戶的利益。

有幾個方面可以幫助企業改善網路安全。

  • 首先,企業需要建立一個網路安全文化,讓員工意識到網路安全的重要性和責任,並遵守相關的規範和政策。
  • 其次,企業需要定期對自己的網路系統進行測試和評估,發現並修復任何漏洞或弱點,並及時更新軟體和硬體。
  • 第三,企業需要使用可靠的網路安全工具和服務,例如防火牆、加密、身份驗證、備份等,來防止或減少網路攻擊的風險和影響。
  • 最後,企業需要制定一個網路安全應急計劃,以應對可能發生的網路安全事件,並及時恢復正常運作。

總之,網路安全是企業不可忽視的問題,需要積極地採取措施來改善。只有這樣,企業才能在競爭激烈的市場中保持自己的優勢和信譽。

詳情請看:

How to cultivate a culture of continuous cybersecurity improvement

Posted in  on 10月 16, 2024 by Kevin |  

The Hacker news:讓 API 管理對您的組織來說不再那麼可怕

 The Hacker news發佈了一篇讓 API 管理對您的組織來說不再那麼可怕

API(應用程式介面)是應用程式和微服務之間溝通和共享資料的方式。然而,這種連接性也帶來了重大的風險。駭客可以利用API的漏洞來獲取未授權的存取權限或敏感資料,甚至控制整個系統。因此,擁有強大的API安全姿態對於保護組織免受潛在威脅是非常重要的。

本報告介紹了API姿態管理的概念和作用,並說明了如何使用Gloo Gateway這個現代化的API管理工具來提高API的安全性和效能。

API姿態管理是什麼?

API姿態管理是指監測和管理API的安全姿態的過程。它涉及識別可能被攻擊者利用的漏洞和錯誤配置,並採取必要的步驟來修復它們。姿態管理還幫助組織分類敏感資料,並確保它符合GDPR、HIPAA和PCI DSS等主要的資料合規規範。

由於API通常提供了直接存取敏感資料和系統的方式,因此它們是攻擊者的熱門目標。通過實施一個API姿態管理工具,組織可以主動識別和修復潛在的安全問題,而不是等到被利用後才採取行動。您可以下載《API姿態管理指南》免費副本,以了解更多詳情。

API姿態管理如何運作?

API姿態管理涉及以下幾個關鍵步驟:

  • 發現:第一步是識別組織內使用的所有API。這可以通過使用自動化工具或通過手動清單來完成。
  • 評估:一旦識別了API,就需要對它們進行漏洞和錯誤配置的評估。這可以通過使用掃描API已知漏洞的工具或通過進行手動滲透測試來完成。
  • 修復:任何識別出來的漏洞或錯誤配置都需要被修復。這可能涉及應用補丁、重新配置API或實施額外的安全控制。
  • 監測:最後,需要持續監測API,以確保它們保持安全。這需要使用具有機器學習功能的監測工具,對API流量進行持續分析,快速發現異常並回應威脅。

如何使用提高API安全性?Gloo Gateway

Gloo Gateway是一個現代化的API管理工具,它可以增強上游開源項目(如Envoy)的企業級功能,例如安全性、可觀察性和API控制。Gloo Gateway具有以下優勢:

  • 它是一個雲原生(cloud-native)的解決方案,可以無縫地與Kubernetes API集成,並利用其強大的功能,如服務發現、負載平衡和自動擴展。
  • 它支持多種協議和格式,如REST、gRPC、GraphQL和WebSocket,並可以將它們轉換為統一的API。
  • 它提供了強大的安全功能,如身份驗證、授權、加密、速率限制和WAF(Web應用程式防火牆)。
  • 它提供了豐富的可觀察性功能,如日誌、指標、追蹤和警報,以及與Prometheus、Grafana和Jaeger等開源工具的集成。
  • 它提供了靈活的API控制功能,如路由、轉換、驗證和緩存,以及與OpenAPI和GraphQL等規範的兼容性。

Gloo Gateway可以幫助組織實現API姿態管理的目標,並提高API的安全性和效能。

API是現代應用程式開發的核心組件,但也是安全風險的重要來源。通過使用API姿態管理工具,組織可以主動地監測和管理API的安全姿態,並防止攻擊者利用漏洞和錯誤配置。Gloo Gateway是一個現代化的API管理工具,它可以增強上游開源項目的企業級功能,並提供雲原生(cloud-native)的優勢。Gloo Gateway可以幫助組織提高API的安全性和效能,並實現數位轉型的目標。

詳情請看:

Make API Management Less Scary for Your Organization

Posted in  on 10月 14, 2024 by Kevin |  

微軟:雲端服務中保護數據的11個最佳實踐

 微軟發佈了一篇雲端服務中保護數據的11個最佳實踐

雲端服務是現代企業的重要工具,但也帶來了數據安全的挑戰。微軟在其安全部落格中分享了11個保護雲端數據的最佳實踐,幫助企業提升其雲端安全能力。

  • 第一,要建立一個統一的數據保護策略,涵蓋所有雲端平台和服務,並定期更新和審核。
  • 第二,要使用雲端原生的安全工具和服務,如微軟的Azure Security Center和Azure Sentinel,來監測和管理雲端資源和數據。
  • 第三,要對數據進行分類和標籤,以便識別其重要性和敏感性,並根據不同的風險等級採取相應的保護措施。
  • 第四,要使用加密技術來保護數據的傳輸和存儲,並使用強大的密鑰管理系統來控制加密密鑰的訪問權限和生命週期。
  • 第五,要使用多因素身份驗證(MFA)和基於角色的訪問控制(RBAC)來限制對雲端數據的訪問權限,並遵循最小權限原則,只授予必要的權限。
  • 第六,要使用資料遮罩(data masking)和資料偽裝(data obfuscation)等技術來隱藏或修改敏感數據,以防止未經授權的洩露或利用。
  • 第七,要使用資料備份(data backup)和資料恢復(data recovery)等技術來防止數據丟失或破壞,並定期測試備份和恢復計劃的有效性。
  • 第八,要使用資料生命週期管理(data lifecycle management)等技術來控制數據的創建、修改、存儲、刪除等過程,並遵守相關的法律法規和合規要求。
  • 第九,要使用資料監測(data monitoring)和資料審計(data auditing)等技術來記錄和分析數據的活動和事件,並及時發現和處理任何異常或可疑行為。
  • 第十,要使用資料隔離(data isolation)和資料分割(data segmentation)等技術來將數據分隔成不同的區域或層次,以減少單點失效或攻擊面的風險。
  • 第十一,要建立一個跨部門和跨組織的數據安全文化和意識,並定期進行數據安全培訓和測試,以提高員工和合作夥伴的數據安全素養和能力。

詳情請看:

11 best practices for securing data in cloud services

Posted in  on 10月 14, 2024 by Kevin |  

kaspersky:安卓系統中最危險的三個功能

 kaspersky發佈了一篇安卓系統中最危險的三個功能

安卓系統是一個設計精良的作業系統,每個新版本都會變得更好更安全。然而,它也有一些功能可能會讓您的智慧型手機或平板電腦面臨嚴重的感染風險。今天,我們來看看最危險的三個功能是什麼,以及如何在使用它們時減少風險。

輔助功能

輔助功能是一組非常強大的安卓功能,最初是為了幫助嚴重視覺障礙的人設計的。他們需要特殊的應用程式來讀出螢幕上的文字,並回應語音指令並將它們轉換成UI控制項上的點擊。對於視覺障礙者來說,這個功能不僅有用,而且必不可少。但是,輔助功能的運作方式就是讓一個應用程式可以存取其他應用程式中發生的所有事情。這違反了嚴格隔離的原則,這是安卓安全性的核心特徵之一。而且,不只是幫助視覺障礙者的工具會利用輔助功能。例如,行動裝置防毒軟體通常也會使用它來監測其他應用程式中是否有可疑的事情發生。但是,每一枚硬幣都有正反面。例如,惡意應用程式也可以要求存取這個功能集。這並不令人驚訝,因為這種存取權可以讓網路罪犯輕鬆地監視您智慧型手機上的所有東西:讀取訊息、竊取認證和財務資料、攔截一次性交易確認碼等等。更重要的是,存取這個功能可以讓網路罪犯在智慧型手機上執行使用者操作,例如點擊按鈕和填寫表單。例如,惡意軟體可以在銀行應用程式中填寫轉帳表單並用簡訊中的一次性碼來確認,而不需要您做任何事情。因此,在您給予一個應用程式存取輔助功能之前,請一定要仔細考慮:您真的信任它的開發者嗎?

安裝未知來源的應用程式

預設情況下,只有官方商店應用程式有權在安卓上安裝其他程式。如果系統沒有被修改過,這當然就是Google Play。但是除了(或替代)Google Play之外,智慧型手機開發者通常也會使用自己的商店,例如華為的AppGallery或三星的Galaxy Store。的確,安卓是一個民主的作業系統,沒有對應用程式下載來源的嚴格限制。您可以輕鬆地允許任何應用程式從任何地方下載和安裝程式。但是這樣做也很容易讓您的智慧型手機感染一些惡意軟體,所以我們不建議您使用這個功能。官方商店通常是下載應用程式最安全的來源。在一個官方商店中發佈之前,應用程式都會接受安全性檢查。而且如果後來發現有惡意軟體混進來了,危險的應用程式會很快被踢出商店。當然,即使是Google Play也不是完全免疫惡意軟體(可惜,它比我們想像中更常發生)。

開發者選項

開發者選項是一組隱藏的安卓功能,主要是為了讓開發者測試和調試他們的應用程式而設計的。要啟用這些選項,您需要在設定中找到關於手機的部分,然後連續點擊版本號幾次。這些選項包括一些有用的功能,例如USB偵錯、模擬位置、顯示CPU使用率等等。但是,這些選項也包括一些非常危險的功能,例如允許偽造位置、安裝來自ADB(Android Debug Bridge)或未知來源的應用程式、停用權限監控等等。這些功能可以讓惡意應用程式或攻擊者更容易地控制您的裝置,竊取您的敏感資料,或者執行任意代碼。因此,在您啟用開發者選項之前,請確保您知道自己在做什麼,並且只在必要時使用它們。

安卓系統是一個強大而靈活的作業系統,但它也有一些隱藏或不常用的功能可能會增加您的安全風險。在使用這些功能時,請務必小心並且只信任可靠的來源和應用程式。此外,您也可以使用一些安全工具來保護您的裝置,例如Kaspersky Antivirus & VPN,它可以提供全面的防毒、反釣魚、反竊盜等保護功能,以及VPN服務來加密您的網路流量和隱藏您的真實位置。

詳情請看:

Top-3 most dangerous Android features

Posted in  on 10月 12, 2024 by Kevin |