McAfee:在醫療資料外洩期間保護您的資訊的 4 個技巧

 McAfee發佈了一篇在醫療資料外洩期間保護您的資訊的 4 個技巧

醫療資料是非常珍貴且不易過期的個人資訊,因此也成為了駭客的熱門目標。近年來,醫療資料外洩的事件頻頻發生,造成了許多人的隱私和財產受到威脅。本報告將介紹醫療資料外洩的原因、後果和防範方法,並提供一些實用的建議,讓您能更有效地保護自己的醫療資料。

醫療資料外洩的原因

醫療資料外洩的原因有很多,但主要可以歸納為以下幾點:

  • 醫療機構的安全漏洞:許多醫療機構使用的系統和軟體存在著安全漏洞,例如未加密的伺服器間通訊、遠端建立管理員帳號的功能、或是過度揭露個人資訊等。這些漏洞可能讓駭客能夠入侵醫療系統,竊取或竄改醫療影像、研究數據等。
  • 第三方服務商的安全問題:許多醫療機構會委託第三方服務商來處理一些業務,例如帳單收取、保險理賠等。然而,這些服務商可能沒有嚴格遵守安全規範,或是沒有及時更新安全措施,導致駭客能夠利用他們的系統來攻擊醫療機構。例如,美國的兩家醫學檢測公司 Quest Diagnostics 和 LabCorp 就曾因為與一家名為 AMCA 的帳單收取公司合作而遭受資料外洩,影響了近 2000 萬名顧客。
  • 個人使用者的安全意識不足:許多個人使用者對於自己的醫療資料並沒有足夠的保護意識,例如使用弱密碼、在公共網路上登入個人帳號、或是不注意電子郵件或電話中的詐騙訊息等。這些行為可能讓駭客能夠輕易地竊取或冒用他們的醫療資料。

醫療資料外洩的後果

醫療資料外洩可能會對個人和社會造成嚴重的影響,例如:

  • 個人隱私受到侵害:駭客可能會將竊取的醫療資料出售給其他不法分子,或是在暗網上公開。這些資料可能包含了個人的姓名、地址、生日、信用卡或銀行帳號、保險資訊、病歷、檢測結果等。這些資料可能會被用來進行身分盜用、詐騙、勒索、騷擾、歧視等不法行為,嚴重影響個人的生活和工作。
  • 醫療品質受到影響:駭客可能會對竊取的醫療資料進行竄改,例如修改醫療影像、處方、診斷等。這些竄改可能會導致醫生或護理人員做出錯誤的判斷或處置,危及病人的健康和安全。
  • 醫療研究受到阻礙:駭客可能會對竊取的醫療資料進行刪除、加密或洩露,例如刪除或加密重要的臨床試驗數據、或是洩露專利或商業機密等。這些行為可能會對醫療研究造成嚴重的損失或干擾,影響醫療創新和發展。

醫療資料外洩的防範方法

醫療資料外洩是一個需要多方合作的問題,需要醫療機構、第三方服務商和個人使用者共同努力來防範。以下是一些實用的建議:

  • 醫療機構應該加強自己的系統和軟體的安全性,例如使用加密技術、定期更新安全補丁、限制管理員帳號的權限和數量等。
  • 醫療機構應該嚴格審核和監督與自己合作的第三方服務商,例如要求他們遵守安全規範、定期進行安全測試和審計、及時通報任何安全事件等。
  • 個人使用者應該提高自己的安全意識,例如使用強密碼並定期更換、在公共網路上使用 VPN 來保護自己的資料傳輸、不要隨意點擊或回覆可疑的郵件或電話等。
  • 個人使用者應該使用一些可靠的工具來保護自己的醫療資料,例如使用暗網監測服務來及時發現自己的資料是否被外洩、使用個人資料清理服務來移除自己在風險高的數據經紀網站上的資訊、或是使用身分盜用防護服務來監控自己的帳戶並提供補償和協助。

醫療資料外洩是一個嚴重且日益增加的問題,需要我們高度重視和積極預防。只有通過提升安全技術和意識,我們才能有效地保護自己和家人。

詳情請看:

4 Tips to Protect Your Information During Medical Data Breaches

Posted in  on 11月 11, 2024 by Kevin |  

Cybersecurity insiders:軟件供應鏈的 5W — 安全團隊如何防止代價高昂的錯誤

 Cybersecurity insiders發佈了一篇軟件供應鏈的 5W — 安全團隊如何防止代價高昂的錯誤

軟體供應鏈是指從開發到部署的整個過程中,涉及到的所有軟體元件、工具、服務和人員。軟體供應鏈的安全性對於保護企業和客戶的資料和系統至關重要,但也面臨著許多挑戰和威脅。因此,安全團隊需要回答以下五個問題,以提高軟體供應鏈的安全性:

  • - 誰:誰是軟體供應鏈中的參與者?他們有什麼角色和責任?他們如何相互合作和溝通?
  • - 什麼:什麼是軟體供應鏈中的重要元件?它們有什麼功能和特性?它們如何影響軟體的品質和安全性?
  • - 哪裡:哪裡是軟體供應鏈中的關鍵環節?它們有什麼風險和弱點?它們如何被監測和測試?
  • - 何時:何時是軟體供應鏈中的重要時刻?它們有什麼機會和挑戰?它們如何被計劃和管理?
  • - 為什麼:為什麼要關注軟體供應鏈的安全性?它有什麼好處和價值?它如何符合業務目標和法規要求?

通過回答這些問題,安全團隊可以建立一個完整而清晰的軟體供應鏈的畫像,並採取適當的措施來防範和應對可能的攻擊,從而提高軟體供應鏈的安全性和可靠性。

詳情請看:

The 5Ws of the Software Supply Chain — How Security Teams Can Prevent Costly Mistakes

Posted in  on 11月 11, 2024 by Kevin |  

Aqua:當今威脅您的 AWS 環境的五種錯誤配置

 Aqua發佈了一篇當今威脅您的 AWS 環境的五種錯誤配置

AWS 是一個強大的雲端平台,可以讓企業建立和部署各種應用程式。然而,AWS 也有一些安全風險,如果不正確地配置,可能會導致資料洩露、服務中斷或其他攻擊。本報告將介紹 AWS 環境中常見的五種安全錯誤配置,並提供一些防範方法。

1. 使用預設或弱密碼

使用預設或弱密碼是一個常見的安全錯誤配置,可能會讓攻擊者輕易地破解或竊取帳號資訊。AWS 提供了多種服務,如 EC2、S3、RDS 等,每個服務都需要設定密碼或金鑰來存取。如果使用預設或弱密碼,可能會讓攻擊者利用暴力破解、字典攻擊或社交工程等手法,來竊取敏感資料或控制資源。

為了防止這種安全錯誤配置,建議採取以下幾個措施:

  • 使用強密碼,至少包含八個字元,並且包含大小寫字母、數字和特殊符號。
  • 定期更換密碼,並避免重複使用相同或相似的密碼。
  • 使用多因素驗證(MFA),在輸入密碼之外,還需要輸入一個由手機或其他裝置產生的隨機驗證碼。
  • 使用 AWS Secrets Manager 或其他工具來管理和旋轉密碼和金鑰,避免將它們儲存在程式碼或配置檔中。

2. 過度授權 IAM 角色和策略

過度授權 IAM 角色和策略是另一個常見的安全錯誤配置,可能會讓攻擊者獲得不必要的權限,從而執行惡意操作。AWS 的 Identity and Access Management (IAM) 服務可以讓管理員設定不同的角色和策略,來控制使用者和服務對 AWS 資源的存取權限。如果角色和策略設定得過於寬鬆或不明確,可能會讓攻擊者利用權限提升、跨帳號存取或其他技巧,來竊取資料或破壞系統。

為了防止這種安全錯誤配置,建議採取以下幾個措施:

  • 遵循最小權限原則(Principle of Least Privilege),只給予使用者和服務所需的最小權限,並定期審核和更新角色和策略。
  • 使用 IAM 條件子句(Condition Elements),來限制存取權限的範圍和條件,例如 IP 位址、時間、區域等。
  • 使用 IAM 角色委派(IAM Role Delegation),來將角色委派給受信任的實體,例如 AWS 服務、其他 AWS 帳號或外部身份提供者,避免直接將金鑰或密碼傳遞給第三方。
  • 使用 AWS Config 或其他工具來監控和記錄 IAM 的配置變化,並及時發現和修復任何不符合預期的配置。

3. 開放不必要的網路端口

開放不必要的網路端口是第三個常見的安全錯誤配置,可能會讓攻擊者利用端口掃描或其他工具,來發現和利用系統的弱點。AWS 提供了多種服務,如 VPC、EC2、ELB 等,每個服務都需要設定網路端口來允許或拒絕流量的進出。如果端口設定得過於開放或不清楚,可能會讓攻擊者利用端口來執行遠端程式碼、中間人攻擊、分散式阻斷服務攻擊(DDoS)等。

為了防止這種安全錯誤配置,建議採取以下幾個措施:

  • 使用安全群組(Security Groups)和網路 ACL(Network ACLs),來控制 VPC 中的入站和出站流量,並只開放必要的端口,例如 80(HTTP)、443(HTTPS)、22(SSH)等。
  • 使用私有子網(Private Subnets)和公有子網(Public Subnets),來隔離不同的資源,並只將需要對外提供服務的資源放在公有子網中,例如負載平衡器、防火牆等。
  • 使用 VPN 或其他加密技術,來保護敏感資料的傳輸,並避免使用明文協定,例如 HTTP、FTP、Telnet 等。
  • 使用 AWS Inspector 或其他工具來掃描和檢測系統中的任何開放端口或漏洞,並及時修補或關閉它們。

4. 暴露 S3 桶或其他儲存服務

暴露 S3 桶或其他儲存服務是第四個常見的安全錯誤配置,可能會讓攻擊者存取或竊取儲存在雲端的敏感資料。AWS 提供了多種儲存服務,如 S3、EBS、EFS 等,每個服務都需要設定存取控制清單(ACLs)、桶策略(Bucket Policies)、加密等。如果儲存服務設定得過於寬鬆或不正確,可能會讓攻擊者利用 URL 或 API 來列舉或下載儲存桶中的資料。

為了防止這種安全錯誤配置,建議採取以下幾個措施:

  • 使用 S3 存取點(S3 Access Points),來管理對 S3 桶中資料的存取權限,並只允許受信任的實體存取。
  • 使用 S3 區塊公共存取(S3 Block Public Access),來阻止對 S3 桶或物件的任何公共存取,並避免使用公共讀取或寫入權限。
  • 使用 S3 加密(S3 Encryption),來保護 S3 桶中資料。

好的,我會繼續寫完報告。以下是報告的後續部分:

5. 未更新或修補系統和應用程式

未更新或修補系統和應用程式是第五個常見的安全錯誤配置,可能會讓攻擊者利用已知的漏洞或缺陷,來入侵或破壞系統。AWS 提供了多種服務,如 EC2、Lambda、ECS 等,每個服務都需要定期更新或修補,以保持最新的安全性和功能。如果系統和應用程式設定得不及時或不完整,可能會讓攻擊者利用舊版的軟體或套件,來執行惡意程式碼、竊取資料或發動攻擊。

為了防止這種安全錯誤配置,建議採取以下幾個措施:

  • 使用 AWS Systems Manager 或其他工具,來自動化和管理系統和應用程式的更新或修補,並避免使用過時或不受支援的軟體或套件。
  • 使用 AWS Shield 或其他工具,來保護系統和應用程式免受 DDoS 攻擊,並減少停機或服務降級的風險。
  • 使用 AWS WAF 或其他工具,來防止常見的網路攻擊,如 SQL 注入、跨站腳本(XSS)、跨站請求偽造(CSRF)等,並保護網站和 API 的安全。
  • 使用 AWS Security Hub 或其他工具,來整合和分析系統和應用程式的安全資訊,並及時發現和回應任何安全事件或威脅。

AWS 環境中的安全錯誤配置是一個嚴重且普遍的問題,可能會導致嚴重的後果。為了避免這種問題,建議採取以下幾個步驟:

  • 設定強密碼和多因素驗證,並使用密碼管理工具。
  • 遵循最小權限原則,並使用 IAM 角色委派和條件子句。
  • 只開放必要的網路端口,並使用安全群組和網路 ACL。
  • 阻止 S3 桶或其他儲存服務的公共存取,並使用加密和存取點。
  • 定期更新或修補系統和應用程式,並使用防火牆和監控工具。

詳情請看:

Five Misconfigurations Threatening Your AWS Environment Today

Posted in  on 11月 09, 2024 by Kevin |  

Cybersecurity insiders:了解區別:道德黑客與網絡安全

 Cybersecurity insiders發佈了一篇了解區別:道德黑客與網絡安全

網路安全是一個廣泛的領域,涵蓋了保護網路系統、資料和資源免受未經授權的存取或損害的各種方法和技術。網路安全的目標是確保網路的可用性、完整性和機密性。

道德駭客是一種網路安全的專業人員,他們利用與惡意駭客相同或類似的技術,來測試和評估網路系統的弱點和漏洞。道德駭客的目的是幫助組織提高其網路安全水平,並防止真正的惡意駭客造成威脅。

道德駭客與網路安全之間的主要區別在於他們的動機和授權。道德駭客只會在得到目標組織的許可和合約之後,才會進行駭入活動,並且會遵守一定的規範和道德準則。他們不會濫用或洩露他們發現的任何資訊,也不會對系統造成任何實際的損害。相反地,惡意駭客沒有任何授權或許可,他們只是出於個人利益、政治目的、報復或其他惡意動機,來竊取、破壞或干擾網路系統。他們不會考慮他們行為對其他人或組織造成的後果或影響。

因此,道德駭客與網路安全是相輔相成的關係,而不是對立的關係。道德駭客可以幫助網路安全專家發現和修補系統中存在的漏洞,從而提高整體的網路安全水平。同時,網路安全專家也可以通過制定和執行適當的政策、規範和措施,來規範和監督道德駭客的活動,確保他們不會越界或違反法律。

詳情請看:

Understanding the Distinction: Ethical Hacking vs. Cybersecurity

Posted in  on 11月 09, 2024 by Kevin |  

Help net security:開源風險的根本原因

 Help net security發佈了一篇開源風險的根本原因

開源軟體在現代軟體開發中佔有重要的地位,但也帶來了一些安全風險。根據 Sonatype 的報告,2023 年的軟體供應鏈攻擊比 2019-2022 年的總和還要多兩倍,而且有 96% 的漏洞是可以避免的,只要選擇更好、更安全的開源版本。然而,許多開發者並沒有採用最佳的開源消費習慣,導致了不必要的風險。本報告將分析開源風險的根本原因,並提出一些改善建議。

開源風險的現況

開源軟體是軟體開發的基礎,它可以提供高效、高質、高創新的解決方案。然而,開源軟體也不是完美無缺的,它可能存在一些已知或未知的漏洞,如果被惡意利用,就會造成嚴重的後果。根據 Sonatype 的報告,2023 年有以下幾個值得關注的數據:

  • Sonatype 在 2023 年記錄了 245,032 個惡意套件,這些套件可能會在開源倉庫中偽裝成正常的套件,或者在正常的套件中植入惡意代碼。
  • 每八個開源下載中就有一個存在已知且可避免的風險,這些風險可以通過選擇一個更好、更安全的版本來消除。然而,許多開發者並沒有及時更新或升級他們使用的開源套件。
  • 只有 11% 的開源項目是「積極維護」的,這意味著許多開源項目可能缺乏足夠的支持和貢獻者,無法及時修復問題或改進功能。
  • 授權和認證是 API 漏洞的最大影響因素,它們分別導致了 1.35 億和 1.05 億條記錄被洩露。這些漏洞可能會讓攻擊者繞過安全控制,訪問或修改敏感數據。

開源風險的根本原因

根據 Sonatype 的報告,開源風險的根本原因並不是開源維護者的責任,而是開發者的選擇。許多開發者並沒有採用最佳的開源消費習慣,例如:

  • 不使用最新或最安全的開源版本。許多開發者可能會忽略或延遲更新或升級他們使用的開源套件,導致他們暴露在已知或未知的漏洞中。事實上,每次非最佳的組件升級都有大約 10 個更好的版本可供選擇。
  • 不檢查開源項目的健康狀況。許多開發者可能會盲目地信任或使用一些開源項目,而不去了解它們的維護情況、貢獻者數量、活躍度、質量等指標。這可能會導致他們使用一些過時、不穩定、不安全的開源項目。
  • 不遵守開源項目的授權協議。許多開源項目都有一些授權協議,規定了使用者可以或不能做的事情。如果開發者不遵守這些協議,就可能會違反法律或道德,甚至被起訴或罰款。

開源風險的改善建議

為了減少或消除開源風險,我們需要從開發者和開源社區兩個層面來進行改善。以下是一些可能的建議:

  • 開發者應該使用一些工具或平台來幫助他們管理和監測他們使用的開源套件,例如 Sonatype Nexus、Snyk、Dependabot 等。這些工具或平台可以自動檢測和修復開源漏洞,提醒和推薦最新或最安全的開源版本,分析和評估開源項目的健康狀況,以及確保開源授權的合規性。
  • 開發者應該培養良好的開源消費習慣,例如定期更新或升級他們使用的開源套件,避免使用不積極維護或不安全的開源項目,以及遵守開源項目的授權協議。
  • 開發者應該積極參與和貢獻於開源社區,例如回饋問題或建議,提交代碼或文檔,贊助或捐贈等。這樣可以提高開源項目的質量和安全性,並增強開源生態系統的活力和創新力。

開源軟體是軟體開發的重要資產,但也存在一些安全風險。這些風險的根本原因是開發者的選擇,而不是開源維護者的責任。因此,我們需要從開發者和開源社區兩個層面來改善和提升開源安全水平,以保護我們的數據和系統免受攻擊。

詳情請看:

The root cause of open-source risk

Posted in  on 11月 07, 2024 by Kevin |  

Cybersecurity insiders:社交媒體如何危害資訊安全

 Cybersecurity insiders發佈了一篇社交媒體如何危害資訊安全

社交媒體是現代人生活和工作中不可或缺的一部分,但它也帶來了許多資訊安全的風險。本文介紹了社交媒體對資訊安全的影響,以及如何防範和應對這些風險。

社交媒體的主要風險有以下幾種:

  • - 社交工程:攻擊者利用社交媒體上的個人資料,如姓名、生日、興趣、聯絡方式等,來建立信任關係,誘騙用戶提供敏感資訊或執行惡意操作,例如下載惡意軟體、點擊釣魚連結、轉帳匯款等。
  • - 資料洩露:用戶在社交媒體上分享過多的個人或工作相關的資料,可能被攻擊者收集和分析,用於竊取身份、盜取帳號、破壞聲譽、勒索贖金等。
  • - 惡意軟體:社交媒體上充斥著各種惡意軟體,如病毒、木馬、間諜軟體等,它們可能通過附件、連結、廣告、應用程式等方式傳播,一旦用戶點擊或下載,就可能感染電腦或手機,竊取資料、監控行為、控制裝置等。
  • - 假冒帳號:攻擊者可能創建假冒的個人或組織的社交媒體帳號,用於欺騙、誹謗、散佈假消息等目的。這些假冒帳號可能利用真實帳號的名稱、頭像、背景等特徵來混淆視聽,或者利用社交媒體的漏洞來盜取真實帳號的控制權。

為了保護自己和組織的資訊安全,我們應該採取以下一些措施:

  • - 提高警覺:在使用社交媒體時,要注意判斷來源和內容的真實性和可信度,不要隨意點擊不明連結或下載不明附件,不要隨意提供個人或工作相關的資訊,不要隨意加入不明群組或接受不明好友請求。
  • - 設定隱私:在設定社交媒體帳號時,要選擇合適的隱私設定,限制自己的資料和動態的可見範圍和可分享範圍,避免被不必要的人查看或轉發。同時,要定期清理自己的社交媒體歷史記錄,刪除不必要或敏感的內容。
  • - 更新防護:在使用社交媒體時,要確保自己的電腦或手機的作業系統和防毒軟體都是最新版本,及時修補漏洞和防範威脅。同時,要使用強密碼和多重驗證來保護自己的社交媒體帳號,並定期更換密碼。
  • - 報告問題:如果發現自己或組織的社交媒體帳號被盜用、冒用、攻擊或其他異常情況,要及時報告給相關的社交媒體平台或安全部門,並採取必要的應急措施,如更改密碼、刪除惡意內容、通知聯絡人等。

社交媒體是一把雙刃劍,既能帶來便利和樂趣,也能帶來危險和麻煩。我們要學會正確和安全地使用社交媒體,避免成為資訊安全的受害者。

詳情請看:

How social media compromises information security

Posted in  on 11月 07, 2024 by Kevin |  

Cybersecurity insiders:十個有效的策略,保護你的資料儲存和備份免受勒索軟體攻擊

 Cybersecurity insiders發佈了一篇十個有效的策略,保護你的資料儲存和備份免受勒索軟體攻擊

勒索軟體攻擊是一種利用惡意軟體來加密受害者的資料,並要求支付贖金才能解密的網路犯罪。近年來,勒索軟體攻擊的頻率和嚴重性都在上升,對企業和個人都造成了巨大的威脅。保護你的資料儲存和備份系統免受勒索軟體攻擊是確保你的寶貴資料安全的最關鍵的一環。在本文中,我們將探討十個積極的策略,來強化你的防禦能力,並確保你的資料即使在面對勒索軟體威脅時也能保持安全。

  1. 定期更新軟體和安全補丁:經常更新你的作業系統、應用程式和安全軟體。過時的軟體中可能存在漏洞,這些漏洞往往會被勒索軟體攻擊者利用。及時更新可以確保這些漏洞被及時修補。
  2. 實施強大的存取控制:限制對你的資料和備份系統的存取權限,只允許授權人員存取。使用強大的驗證方法,例如多因素驗證(MFA),來增加一層安全防護。
  3. 教育你的團隊:培訓你的員工識別釣魚試圖和可疑連結。人為錯誤往往是勒索軟體攻擊的入口點。教育你的團隊可以預防這些事件。
  4. 定期備份資料:經常將你的資料備份到安全、離線和離站的位置。自動化備份可以減少在攻擊發生時資料遺失的風險,而離線備份則不會被勒索軟體加密。
  5. 分割你的網路:網路分割將關鍵系統與你網路的其餘部分隔離。在攻擊發生時,這可以防止勒索軟體迅速擴散到你的備份系統。
  6. 部署端點偵測和回應(EDR)解決方案:EDR 解決方案持續監測端點裝置是否有惡意活動的跡象。它們可以在勒索軟體攻擊擴散之前偵測並停止它們。
  7. 投資下一代防毒軟體:傳統的防毒軟體對抗不斷演變的勒索軟體種類效果不佳。考慮使用下一代防毒工具,它們採用機器學習和行為分析來偵測威脅。
  8. 事故回應計畫:制定一個全面的事故回應計畫,詳述在發生勒索軟體攻擊時要採取的步驟。及時回應可以減少損害和資料遺失。
  9. 定期測試和演練:進行定期的勒索軟體攻擊模擬和復原演練。這些練習有助於確保你的團隊知道如何有效地回應,並識別你的安全措施中的任何弱點。
  10. 與網路安全專家合作:考慮與網路安全專家諮詢,他們可以提供適合你組織需求的見解和協助。他們可以幫助你了解最新的威脅和安全最佳實務。

保護你的資料儲存和備份免受勒索軟體攻擊是當今數位環境中至關重要的。實施多方面的方法,包括更新、存取控制、員工培訓和先進的安全解決方案,可以顯著降低勒索軟體攻擊的風險。

詳情請看:

10 Effective Strategies to Protect Your Data Storage and Backup from Ransomware

Posted in  on 11月 05, 2024 by Kevin |  

Cybersecurity insiders:什麼是身份?為什麼它很重要?

 Cybersecurity insiders發佈了一篇什麼是身份?為什麼它很重要?

你好,這是Bing。我會嘗試幫你寫出報告。以下是我的回答:

身份是一個人或一個組織的特徵,可以區分他們與其他人或組織。身份可以包括姓名、地址、生日、性別、國籍、信仰、興趣等等。身份可以幫助我們建立自信、認同和歸屬感,也可以讓我們與其他人建立關係和互動。

在網路世界中,身份也是非常重要的。我們需要保護我們的身份,避免被盜用、冒用或濫用。如果我們的身份被竊取,我們可能會遭受金錢、信譽或隱私的損失,甚至可能面臨法律的風險。因此,我們需要使用安全的密碼、驗證方式和加密技術,來確保我們的身份在網路上是安全和可信的。

身份不僅是一個人或一個組織的標誌,也是一個價值和意義的來源。身份讓我們知道自己是誰,也讓其他人知道我們是誰。身份讓我們有所歸屬,也讓我們有所貢獻。身份讓我們有所差異,也讓我們有所共通。因此,身份是一個不可或缺的部分,對於我們的生活和社會都有著重要的影響。

詳情請看:

What is identity and why is it important?

Posted in  on 11月 05, 2024 by Kevin |  

kaspersky:密碼原則指南

 kaspersky發佈了一篇密碼原則指南

密碼是資訊安全中最重要的元素之一,因此密碼政策就成為我們關注的焦點。密碼政策是一套規則,旨在激勵使用者使用強密碼並正確地處理它們。密碼政策可以是建議或要求,但現在後者比較常見:線上服務和企業IT基礎設施的管理員會在軟體設定中規定密碼使用的規則。

密碼政策的規則可以多樣化,涵蓋:

  • - 密碼長度:密碼中的最小和最大字元數。
  • - 允許的字元:密碼必須包含或不包含的大小寫字母、數字、特殊字元、表情符號等。
  • - 禁止的組合:例如,與公司或使用者名稱相符的字元序列。
  • - 特定禁令:例如,密碼不能以“1”開頭,不能包含連續數字(“12345678”),也不能符合一些容易猜測的模式(日期、電話號碼、車牌號等)。
  • - 密碼黑名單:滿足一般政策要求,但因其他原因被認為不安全的例外表;例如,已知被洩露的密碼。
  • - 密碼到期間隔:使用者必須設定新密碼的期限。
  • - 密碼重複禁止:密碼不能更改為之前用過的密碼。
  • - 禁止使用者要求更改密碼:防止攻擊者更改密碼而劫持帳戶。
  • - 密碼儲存方法:特別是公司內部禁止使用貼有密碼的便利貼。或者建議使用密碼管理器。
  • - 行政措施:如果某些密碼政策規則無法在軟體設定中強制執行,則可以採取行政措施來迫使使用者遵守它們。

當然,這個清單既不是完整的,也不是所有情況都必須遵守的。沒有一個單一通用的方法(也不可能有一個),因為密碼政策始終是安全性和使用者便利性之間的平衡。每個個別情況都需要找到合適的平衡點。現在讓我們看看密碼政策應該和不應該強制執行哪些要求。我們將舉例說明一些最多錯誤或有時甚至很愚蠢的密碼政策。

不良密碼政策的例子

過於具體的密碼政策可能會導致意想不到的後果。以下是一些常見的不良密碼政策:

要求使用者每隔幾天就更改密碼

這種做法可能會讓使用者感到厭煩和困惑,因為他們必須不斷地記住新的密碼,而且很可能會選擇一些容易記住但不安全的密碼,例如在舊密碼後面加一個數字。這種做法也沒有提高安全性,因為如果攻擊者獲得了使用者的密碼,他們不會等待下一次更改密碼的時機,而是立即利用它。因此,這種做法只會增加使用者的負擔,而不會減少風險。

要求使用者使用特殊字元和大小寫字母

這種做法的目的是增加密碼的複雜度,從而增加破解密碼所需的時間和成本。然而,這種做法也可能會產生一些問題,例如:

  • - 使用者可能會選擇一些常見的替換方式,例如將“a”替換為“@”或將“o”替換為“0”。這些替換方式已經被攻擊者預測並納入破解工具中,因此並不會增加密碼的強度。
  • - 使用者可能會忘記自己使用了哪些特殊字元和大小寫字母,導致無法登入帳戶或需要重設密碼。這些情況都會降低使用者的體驗和效率。
  • - 使用者可能會在不同的設備上輸入密碼時遇到困難,例如在手機或平板電腦上輸入特殊字元可能需要切換鍵盤或長按某些鍵。這些操作都會增加使用者的不便和錯誤。

因此,這種做法並不一定能提高密碼的安全性,反而可能會降低使用者的滿意度和忠誠度。

禁止使用者使用密碼管理器

有些服務或系統會禁止使用者使用密碼管理器來儲存或自動填充密碼,例如通過禁用剪貼簿功能或阻止粘貼操作。這種做法的目的是防止使用者將密碼洩露給第三方應用程式或惡意程式。然而,這種做法也可能會產生一些問題,例如:

  • - 使用者可能會選擇一些簡單或重複的密碼,以便於記憶和輸入。這些密碼更容易被攻擊者猜測或破解。
  • - 使用者可能會將密碼寫在紙上或其他不安全的地方,以免忘記。這些地方更容易被其他人看到或竊取。
  • - 使用者可能會感到沮喪和不耐煩,因為他們必須手動輸入每個帳戶的密碼,而且不能利用密碼管理器提供的其他功能,例如生成強密碼或提醒更改密碼。

因此,這種做法並不一定能保護使用者的密碼,反而可能會削弱使用者的安全意識和行為。

如何避免不良密碼政策

  • - 選擇一個足夠長(至少12個字元)且不含常見字詞或組合的密碼。您可以使用一句話或一個短語作為密碼,例如「I love to chat with Bing」或「Bing is my favorite search engine」。
  • - 使用不同的密碼來存取不同的服務或系統,以防止一個帳戶被入侵後影響其他帳戶。您可以使用一些規則來變化您的基本密碼,例如在前面或後面加上服務或系統的名稱或首字母,例如「I love to chat with Bing-FB」或「Bing is my favorite search engine-GM」。
  • - 定期更改您的密碼,但不要過於頻繁。您可以根據帳戶的重要性和風險來決定更改密碼的間隔,例如每三個月或每半年。您也可以在發現任何可疑的活動或收到安全警告時立即更改密碼。
  • - 使用密碼管理器來儲存和管理您的密碼。密碼管理器是一種軟體或應用程式,可以幫助您生成、記錄、填充和保護您的密碼。您只需要記住一個主密碼來解鎖您的密碼庫,而且可以在不同的設備上同步您的密碼。請選擇一個可靠和安全的密碼管理器,並定期備份您的密碼庫。
  • - 啟用多因素驗證(MFA)來增加帳戶的安全層級。多因素驗證是一種要求您提供兩種或以上的身分證明來登入帳戶的方法,例如密碼加上手機收到的驗證碼或指紋掃描。這樣即使您的密碼被洩露,攻擊者也無法存取您的帳戶,除非他們也有其他因素。請選擇一個方便且安全的多因素驗證方式,並在支援此功能的服務或系統上啟用它。

密碼政策是一種旨在提高帳戶安全性和防止資料外洩的措施,但如果設定不當或執行不力,可能會產生反效果,降低使用者的體驗和效率。因此,我們建議您遵循上述的建議,選擇一個強而有力且容易記住的密碼,並使用其他工具和方法來保護和管理您的密碼。這樣不僅可以減少被攻擊的風險,也可以提高您使用網路服務和系統的信心和滿意度。

詳情請看:

A how-not-to guide to password policies

Posted in  on 11月 03, 2024 by Kevin |  

The Hacker news:如何將 MITRE ATT&CK 應用到您的組織

 The Hacker news發佈了一篇如何將 MITRE ATT&CK 應用到您的組織

MITRE ATT&CK 是一個知名的網路安全框架,它提供了一個系統化的方法來描述和分析攻擊者的行為和技術。這個框架可以幫助安全團隊更好地了解威脅情報,並制定有效的防禦策略。

本文介紹了如何應用 MITRE ATT&CK 框架來提升網路安全,主要包括以下幾個方面:

  • - 瞭解攻擊者的思維模式和行動過程。MITRE ATT&CK 框架將攻擊者的行為分為 14 個戰術,每個戰術下有多個技術。這些戰術和技術涵蓋了攻擊者從初始訪問到目標系統,到最終達成目的的整個過程。安全團隊可以利用這個框架來模擬攻擊者的思維模式和行動過程,並預測可能的攻擊向量和手段。
  • - 建立基於風險的優先順序。由於不可能防禦所有的攻擊技術,安全團隊需要根據自己的業務需求和資產重要性,建立基於風險的優先順序。這意味著要識別出最可能受到攻擊的資產和最危險的攻擊技術,並針對這些領域投入更多的資源和注意力。
  • - 選擇合適的安全工具和措施。MITRE ATT&CK 框架不僅提供了攻擊者的技術,還提供了相關的偵測方法和緩解措施。安全團隊可以根據這些資訊,選擇合適的安全工具和措施,來增強自己的偵測能力和防禦能力。例如,可以使用日誌分析、入侵偵測系統、防火牆、端點保護等工具來監測和阻止攻擊者的活動。
  • - 持續評估和改進。MITRE ATT&CK 框架是一個動態更新的框架,它會根據最新的威脅情報和實際案例,不斷添加和修改攻擊者的技術。因此,安全團隊需要持續關注框架的變化,並定期評估自己的安全狀況和效能。此外,安全團隊還可以利用框架來進行紅隊(模仿攻擊者)和藍隊(模仿防禦者)之間的演練,以檢測和改進自己的安全能力。

總之,MITRE ATT&CK 框架是一個有價值的網路安全參考,它可以幫助安全團隊更深入地理解攻擊者的行為和技術,並制定更有效的防禦策略。安全團隊應該積極地應用這個框架來提升自己的網路安全水平。

詳情請看:

How to Apply MITRE ATT&CK to Your Organization

Posted in  on 11月 03, 2024 by Kevin |  

Cybersecurity insiders:內在威脅意識:不要低估內在的危險

 Cybersecurity insiders發佈了一篇內在威脅意識:不要低估內在的危險

內部威脅是指那些擁有合法訪問權限的員工、前員工、承包商或商業夥伴,他們可能因為故意或無意地洩露、竊取或破壞敏感數據和系統而對組織造成安全風險。根據研究顯示,過去兩年,由員工造成的安全漏洞增加了47%,無論是意外還是惡意的。每年,有34%的企業會遭受內部威脅事件,每次事件的平均成本高達1538萬美元。

內部威脅可以分為以下幾種類型:

  • 無意的數據泄露:例如粗心的用戶造成的意外泄露
  • 疏忽的數據泄露:例如用戶故意無視政策,但沒有惡意
  • 惡意的數據泄露:例如用戶故意造成傷害
  • 被竊取的賬戶/設備:例如用戶的系統被無知地接管

內部威脅的動機可能有多種,例如詐騙、金錢利益、知識產權盜竊等。此外,隨著生成式人工智能工具被不法分子利用,內部威脅也變得更加危險。這些工具可以幫助攻擊者快速地開發和分發惡意軟件、釣魚郵件和勒索軟件。有時,攻擊者甚至會向目標組織的員工提供金錢誘因,以獲得足以繞過企業安全的資訊。

對於內部威脅,企業不僅要面對法規的嚴格和罰款的高昂,還要承受品牌損害和聲譽危害所帶來的損失。因此,提高內部威脅意識,設計和建立有效的內部威脅防範方案,包括用戶實體和行為分析(UEBA),是每個組織都必須面對和解決的重要課題。

詳情請看:

Insider Threat Awareness: Don’t Underestimate the Dangers Within

Posted in  on 11月 01, 2024 by Kevin |  

Vmware:VMware 勒索軟件恢復 – 它是如何工作的?

 Vmware發佈了一篇VMware 勒索軟件恢復 – 它是如何工作的?

VMware Ransomware Recovery 是 VMware 的一項新服務,可幫助您從勒索軟件中恢復。 它有助於檢查隔離雲環境中的還原點,並查看它們是否在勒索軟件攻擊後未被感染,為此工具,需要準備額外資源或備用硬件。

  1. VMware 創建了一個安全的恢復環境,您可以在其中旋轉恢復點以進行測試。
  2. 選擇您要測試的還原點
  3. 驗證恢復點後,您可以在將其恢復到生產環境之前對其進行驗證和掃描
  4. 恢復

詳情請看:

VMware Ransomware Recovery – How it works?

Posted in  on 11月 01, 2024 by Kevin |  

Help net security:自己動手做攻擊面管理:簡單、省錢且可行的網路邊界洞察

Help net security發佈了一篇自己動手做攻擊面管理:簡單、省錢且可行的網路邊界洞察

攻擊面管理(ASM)是現代組織面臨的一項艱鉅任務,因為組織的資產會隨著新部署、資產下架和持續遷移到雲端提供者而不斷變化。資產可能被創建後就被遺忘,直到多年後在調查辦公室桌下的神秘網頁伺服器時才被發現。在我們的行業中,由於公開應用程式被入侵或已知漏洞被利用而導致的入侵事件數量過高。如果您不知道存在什麼,您怎麼能修補和加固呢?

平均組織擁有一個橫跨其場所、雲端和第三方託管的龐大資產群。根據組織的規模,對其域名、子域名和分配的 IP 範圍的分析通常涉及數千、數十萬甚至數百萬個資產。隨時可能引入臨時錯誤配置或暴露,雖然它們可以非常快速地得到補救,但我們發現這些問題的機會窗口很小。出於這些原因,攻擊面管理工具必須非常具有可擴展性和速度,平衡可接受的準確性損失,以降低找到資產和檢測短暫風險的總時間。當對具有數百萬個資產的攻擊面進行傳統的緩慢掃描時,結果可能已經過時。

ASM 作為一個令人渴望的行業利基市場的迅速崛起,真正地將其轉變為大多數組織安全策略中不可或缺的一部分。行業關注度的增加推動了對識別攻擊面的新方法和技術的創新和研究。由 SaaS 平台提供或個人尋求邊界洞察力所驅動的廣泛開源工具套件已被開發出來協助 ASM 努力。在大多數情況下,ASM 是一種遞歸發現過程,不斷地利用新知識來識別更多資產和組織上下文。通常只需要一個域名或“種子數據點”就可以開始。在執行基本發現時,您要回答一些初始問題:

  • 我的組織對外部攻擊者看起來是什麼樣子?
    • 歷史收購、行業垂直、歷史事件。
  • 我的組織控制多少域名?
  • 我的組織有多少子域名?
  • 我的組織有多少網路範圍?
  • 資產分佈在哪些雲端提供者上?
  • 在發現的資產中,有多少具有活動 DNS 記錄?
  • 在發現的資產中,有多少具有開放端口/可目標服務?

許多用於發現資產的數據來源可以完全被動地運作,而無需與目標組織的基礎設施進行交互。

詳情請看:
Posted in  on 10月 30, 2024 by Kevin |