Trendmicro:行業零信任框架

 Trendmicro發佈了一篇行業零信任框架

零信任是一種安全模型,它基於一個假設:任何人或任何事物都不能被信任,除非經過驗證和授權。零信任的目標是減少攻擊面,防止數據洩露,並提高組織的安全水平。

然而,實施零信任並不是一件容易的事情,因為不同的行業和組織可能有不同的需求和挑戰。因此,需要根據不同的環境,選擇合適的零信任框架來指導實施過程。

四種常見的行業零信任框架,它們分別是:

  • NIST SP 800-207:這是美國國家標準技術研究所(NIST)發布的一份零信任架構文件,它定義了零信任的核心概念、原則、邏輯和部署方案。這份文件適用於各種規模和類型的組織,尤其是那些需要符合聯邦政府要求的組織。
  • Forrester Zero Trust eXtended (ZTX):這是福斯特(Forrester)研究公司提出的一個零信任框架,它將零信任分為七個關鍵領域,分別是數據、設備、人員、工作負載、網絡、自動化和可見性。這個框架適用於那些希望從業務角度來理解和實施零信任的組織。
  • Gartner CARTA:這是佳能(Gartner)咨詢公司提出的一個持續適應性風險和信任評估(CARTA)框架,它強調了在數字化時代需要採用動態和靈活的安全策略,而不是靜態和僵化的安全策略。這個框架適用於那些希望利用人工智能和大數據來實現自動化和智能化安全的組織。
  • Trend Micro Zero Trust Framework:這是趨勢科技(Trend Micro)公司提出的一個零信任框架,它基於NIST SP 800-207和Forrester ZTX兩個框架,並加入了自己的風險洞察力(Risk Insights)功能,以幫助組織評估自己的安全風險水平,並提供相應的解決方案。這個框架適用於那些希望有一個完整和廣泛的零信任解決方案的組織。

詳情請看:

Zero Trust Frameworks for Industry

Posted in  on 2月 27, 2025 by Kevin |  

Fortinet:如何提升公共部門的網路安全韌性

Fortinet發佈了一篇如何提升公共部門的網路安全韌性

公共部門是網路攻擊的主要目標,因為它持有大量的敏感資訊,包括公民的個人資料和國家的關鍵基礎設施。公共部門的數位和安全管理成熟度各有不同,因此需要建立更強大的網路安全監督,以實現數位轉型。

網路安全韌性是指一個組織在面對網路威脅時,能夠準備、回應和恢復,並達成其任務或業務目標。網路安全韌性包括對系統、應用程式和資料的保護、偵測和演化。要提升網路安全韌性,公共部門組織需要採用以下五個階段:識別、保護、偵測、回應和恢復。

以下幾點建議,以幫助公共部門提升網路安全韌性:

  • 採用整合式的安全架構,將不同層級和部門的安全解決方案連接起來,形成一個統一的防禦體系。
  • 利用雲端技術和自動化工具,減少人力成本和複雜度,提高效率和靈活性。
  • 建立一個跨部門和跨領域的網路安全團隊,培養多元化的技能和知識,並提供持續的培訓和認證。
  • 與其他公共部門、政府機構和網路安全專家合作,交流資訊和分享最佳實踐。這種集體的方式可以提高整體的準備度和抵禦網路威脅的能力。

詳情請看:

Enhancing Government Cybersecurity Resilience

Posted in  on 2月 26, 2025 by Kevin |  

Help net security:創意招募策略助力解決網路安全人才缺口

 Help net security發佈了一篇創意招募策略助力解決網路安全人才缺口

網路安全威脅日益複雜,而網路安全專家卻嚴重不足,這讓許多組織開始尋找創意的方法來招募和留住頂尖人才。在這篇文章中,雷神公司的網路安全保護解決方案執行董事Jon Check,分享了實習和學徒制度在培養下一代網路防禦者方面的重要性。

Jon Check認為,傳統上,人們認為要從事網路安全工作,必須有專業的教育和履歷。然而,隨著威脅環境的擴大,行業必須重新考慮什麼是優秀的人才。這包括強調軟技能和多元背景,而不是只看具體的條件(例如特定的學位或名校)。創造力也是在面對獨特的網路挑戰時開發解決方案的寶貴技能。

實習和學徒制度可以提供開展網路安全職業所需的額外培訓。教育在網路安全領域也應該是持續的,因此組織必須確保他們正在積極努力培訓下一代的勞動力。這包括支持他們現有的員工,並鼓勵他們以最佳方式學習。對內和對外的實習和學徒制度是實現這一目標的關鍵。它們不僅可以增加對網路安全工作實際需要什麼的認識,還可以幫助組織內外的人員發展符合威脅景觀變化需求的必要技能。

文章還提到了一些支持課程和指導計劃的例子,例如國家大學生網路防禦競賽和美國賽博遊戲,這些計劃可以讓學生獲得實戰經驗,測試他們的技能,建立人脈,並與導師聯繫,為他們的網路安全職業奠定重要基礎。文章還強調了招募內部人才的價值,並建議給予非技術員工學習賽博空間的機會,讓他們有機會轉換職業道路,特別是如果他們有正確的技能集和學習新事物的熱情。

詳情請看:

Using creative recruitment strategies to tackle the cybersecurity skills shortage

Posted in  on 2月 25, 2025 by Kevin |  

AT&T:如何在 Windows Server 2019 上安全地實施 Active Directory

 AT&T發佈了一篇如何在 Windows Server 2019 上安全地實施 Active Directory

Active Directory (AD) 是一種用於管理網路資源和使用者身份的微軟技術。AD 可以提高網路的效率和安全性,但也需要適當的配置和保護,以防止被惡意攻擊或誤用。本文將介紹在 Windows Server 2019 上安全地實施 AD 的一些最佳實踐。

首先,建議使用最新版本的 Windows Server 2019,因為它包含了許多安全性和功能的改進,例如支援更強的加密演算法、更好的監控工具和更靈活的角色分配。此外,還應該定期更新系統和應用程式,以修補任何已知的漏洞。

其次,建議使用最小權限原則 (Principle of Least Privilege, PoLP) 來管理 AD 的存取權限。這意味著只賦予使用者或群組所需的最低權限,以完成其工作。這可以減少被駭客或內部人員濫用權限的風險,並降低資料洩露或破壞的可能性。例如,可以使用組織單位 (Organizational Unit, OU) 來將 AD 物件分類和隔離,並使用委派控制 (Delegation of Control) 來指派特定的管理任務。

第三,建議使用強健的驗證和加密機制來保護 AD 的通訊和資料。這包括使用多因素驗證 (Multi-Factor Authentication, MFA) 來增加登入的安全性,使用安全通訊協定 (Secure Communication Protocol) 如 Kerberos 或 LDAP over SSL/TLS 來加密 AD 的流量,以及使用 BitLocker 或 EFS 來加密 AD 的資料庫和備份。

最後,建議使用有效的監控和回復策略來偵測和應對 AD 的異常或攻擊。這包括使用事件記錄 (Event Log) 和稽核原則 (Audit Policy) 來記錄 AD 的活動和變更,並使用 SIEM 工具如 AT&T Cybersecurity USM Anywhere 來分析和報告任何可疑或惡意的事件。此外,還應該定期備份 AD 的資料庫和系統狀態,並測試還原程序,以確保在發生災難時能夠快速恢復服務。

AD 是一種強大而實用的技術,但也需要遵循一些最佳實踐,以確保其安全性和可靠性。包括使用最新版本的系統、採用最小權限原則、使用強健的驗證和加密機制、以及使用有效的監控和回復策略。

詳情請看:

Securely implementing Active Directory on Windows Server 2019

Posted in  on 2月 24, 2025 by Kevin |  

Help net security:資料外洩成為勒索軟體的主要策略

 Help net security發佈了一篇資料外洩成為勒索軟體的主要策略

近年來,勒索軟體攻擊越來越普遍和複雜,對各種組織造成嚴重的影響。勒索軟體團體也越來越偏好竊取敏感資料,並以此作為勒索的手段。這意味著單純的備份方案已經無法有效防禦勒索軟體。

攻擊者的方法和技術也在不斷變化,從釣魚轉向漏洞利用。在這種情況下,LockBit成為了勒索軟體領域的霸主,從2021年第四季到2023年第二季,佔據了39%的受害者數量,遠超其他團體。另一個值得注意的團體是CL0P,它積極開發零日漏洞,使其受害者數量在一年內增加了9倍。

在各個行業中,製造業受到的影響最大,2021年第四季到2022年第四季,受害者數量增加了42%。其中41%的攻擊來自LockBit。醫療行業也面臨39%的增長,主要受到ALPHV(又稱BlackCat)和LockBit的威脅。金融服務和零售行業也分別出現了50%和9%的上升。

勒索軟體攻擊者持續改進他們的技術和策略,直接攻擊組織的核心資產,破壞他們的品牌信譽和業務連續性。組織必須了解攻擊者使用的方法和工具,以便有效地保護自己。

詳情請看:

Data exfiltration is now the go-to cyber extortion strategy

Posted in  on 2月 23, 2025 by Kevin |  

Cybersecurity insider:資訊安全自動化的好處

 Cybersecurity insider發佈了一篇資訊安全自動化的好處

資訊安全自動化是指利用多種技術來自動執行安全任務,以減少應對威脅所需的時間和精力。這些技術包括可以偵測、預防、控制和恢復的硬體解決方案(例如感測器)和軟體解決方案(例如機器學習)。

資訊安全自動化有以下幾個好處:

  • 提高效率:當您負責一個管理數百萬用戶帳戶的資訊安全部門時,您可能會感到壓力山大,每天需要完成的任務數不勝數。但是,當您將其中一些活動自動化時,您就可以節省時間,專注於其他領域,而不是每天手動執行重複的任務。這也可以降低聘用安全專業人員的成本,因為他們不需要監控系統或進行手動分析。
  • 保護您的業務免受網路攻擊:資訊安全自動化可以幫助預防網路攻擊的發生,通過在它們升級之前偵測和抵禦它們。實時網路監控也使攻擊者更難滲透您的系統並竊取或損壞資料。這可以讓您在自動監控啟動的情況下保持安全。
  • 減少人為錯誤:當人類管理您的資訊安全時,他們有很多方式可以犯錯。例如,他們可能忘記更新密碼,或者他們可能未能更新電腦上的軟體。自動化可以將這些事情從他們手中拿走,讓他們不必再擔心它們。
  • 提供威脅情報和分析:自動化讓您能夠快速識別新興威脅並在它們影響您的業務之前防範它們。自動化資訊安全系統會儲存其活動日誌,讓您了解攻擊如何影響您的公司。您可以使用這些重要資訊來進一步增強您的資料安全。

資訊安全自動化的功能,可以簡化業務運作:

  • 偵測和預防:資訊安全自動化最重要的功能是保護您的業務免受攻擊。它識別潛在威脅並迅速回應,實施自動解決方案以防止進一步損害。然而,期望自動化能完全保護您並不是一個好主意。例如,如果您想要隱藏您的IP地址以使網路攻擊者更難找到您,您仍然需要使用其他方法來保護您的身份和資料。
  • 回應和恢復:當網路攻擊發生時,您需要能夠快速且有效地回應和恢復。資訊安全自動化可以幫助您做到這一點,通過隔離受影響的系統,恢復正常運作,並分析攻擊的原因和後果。這可以幫助您減少損失,提高信心,並防止未來的攻擊。
  • 優化和改進:資訊安全自動化不僅可以幫助您應對當前的威脅,還可以幫助您優化和改進您的安全措施。通過收集和分析數據,您可以發現安全漏洞,評估風險,並制定更好的策略。您也可以利用人工智慧(AI)來增強您的自動化能力,讓它們能夠學習並適應新的威脅。

資訊安全自動化是一種有效的方法,可以幫助您保護您的業務免受網路攻擊的影響。它可以提高效率,減少人為錯誤,提供威脅情報和分析,並實現偵測、預防、回應和恢復的功能。然而,資訊安全自動化並不是萬能的,您仍然需要使用其他工具和技術來補充它。您也需要不斷地優化和改進您的自動化系統,以應對不斷變化的網路環境。

詳情請看:

Benefits on Information Security Automation

Posted in  on 2月 22, 2025 by Kevin |  

Security:如何在遠端工作時確保資料隱私

 Security發佈了一篇如何在遠端工作時確保資料隱私

遠端工作已經成為許多企業和員工的新常態,但這也帶來了資料隱私和安全的挑戰。遠端工作的員工可能會使用個人設備或公共網路來存取公司的敏感資料,這些都可能增加資料洩露的風險。因此,企業和員工都需要採取一些措施來保護資料隱私。

首先,企業應該制定和執行一套遠端工作的政策和規範,並定期對員工進行教育和培訓。這些政策和規範應該涵蓋以下幾個方面:

  • 員工應該使用公司提供或批准的設備和軟體來進行遠端工作,並確保這些設備和軟體都有安裝最新的安全更新和防毒軟體。
  • 員工應該使用安全的網路連線來存取公司的資料,例如使用虛擬私人網路(VPN)或加密的無線網路。
  • 員工應該遵守公司的資料分類和保密規則,並只在必要時存取或分享最少量的敏感資料。
  • 員工應該使用強密碼或多因素認證來保護自己的帳號和設備,並避免在公共場所或不受信任的設備上登入或存取公司的資料。
  • 員工應該及時回報任何資安事件或可疑活動,並配合公司進行調查和修復。

其次,員工也應該注意自己在遠端工作時的個人隱私。員工可以採取以下幾個措施來保護自己的個人隱私:

  • 員工應該在一個安靜和私密的地方進行遠端工作,並避免讓家人或其他人干擾或窺視自己的工作內容。
  • 員工應該使用隱私螢幕保護貼或其他物品來遮蔽自己的螢幕,以防止旁人看到自己的資料或通訊內容。
  • 員工應該關閉不必要的麥克風或攝影機,並在參加視訊會議時使用虛擬背景或模糊背景功能,以防止洩露自己的個人信息或生活細節。
  • 員工應該清楚了解自己使用的平台或服務的隱私政策和設定,並選擇合適的隱私權限來控制自己的資料分享和存取。

總之,遠端工作時確保資料隱私是一個需要企業和員工共同努力的任務。只有通過有效的政策、規範、教育、培訓和個人措施,才能減少資料洩露的風險,並提升遠端工作的效率和安全性。

詳情請看:

Ensuring data privacy while working remotely

Posted in  on 2月 21, 2025 by Kevin |  

Help net security:網路偵測與回應:現代時代的網路安全技術

 Help net security發佈了一篇網路偵測與回應:現代時代的網路安全技術

網路偵測與回應 (NDR) 是一種網路安全技術,它利用非簽名式的方法,如人工智慧、機器學習和行為分析,來偵測網路上的可疑或惡意活動,並對網路威脅做出回應。NDR 可以提供即時的威脅偵測、事件調查、隔離和快速修復的功能,幫助企業提升網路安全性。

NDR 的主要挑戰包括以下幾點:

  • 網路威脅日益進化,從勒索軟體、零日漏洞、高級持續性威脅 (APT) 到內部威脅等,都需要快速地偵測和回應。
  • 網路安全專業人才的缺乏,使得自動化的 NDR 解決方案更加重要,因為它可以簡化威脅情報,並適用於各種知識水平的安全團隊。
  • 物聯網 (IoT) 裝置和自帶裝置 (BYOD) 的增加,導致了保護網路端點的新漏洞。此外,企業正朝向零信任模型發展,這需要對網路活動有良好的可見性,才能制定嚴格的零信任政策。
  • 合規規範 (例如 NIS2、GDPR 或 DORA) 要求採取強大的安全措施來保護敏感資料,並確保在國家和超國家層面上遵守法規。

NDR 的主要優勢包括以下幾點:

  • NDR 可以利用機器學習演算法來改善威脅偵測的準確性,減少誤報,並實現快速回應。
  • NDR 可以提供全面的網路活動可見性,幫助安全團隊掌握並察覺網路流量,並提供有關偵測威脅的上下文資訊。
  • NDR 可以提供符合資料保護和合規規範的功能,例如加密、匿名化或最小化數據收集。

因此,NDR 是一種現代時代不可或缺的網路安全技術,它可以幫助企業防禦各種網路威脅,並提升其安全姿態。

詳情請看:

Network detection and response in the modern era

Posted in  on 2月 20, 2025 by Kevin |  

Tenable:密碼管理和驗證的最佳實踐

 Tenable發佈了一篇密碼管理和驗證的最佳實踐

密碼是一種用於保護個人或組織的數據和資源的常用方法。然而,如果密碼不安全或容易被破解,則可能導致數據洩露或未經授權的訪問。因此,密碼管理和驗證的最佳實踐是提高網絡安全的重要一環。

密碼管理是指創建、存儲、更新和刪除密碼的過程。密碼管理的最佳實踐包括:

  • 使用強密碼,即至少包含八個字符,並且包含大小寫字母、數字和特殊符號。
  • 不要使用個人信息、常見單詞或連續或重複的字符作為密碼。
  • 不要在不同的帳戶或服務上重複使用相同的密碼。
  • 定期更改密碼,並且在發現或懷疑密碼被盜用時立即更改。
  • 使用可信的密碼管理器來生成、保存和填充密碼。
  • 不要將密碼寫在紙上或在電子設備上明文存儲。
  • 不要通過電子郵件、短信、社交媒體或其他不安全的渠道共享密碼。

驗證是指確認用戶身份的過程。驗證的最佳實踐包括:

  • 使用多因素驗證(MFA),即除了密碼外,還需要其他一種或多種驗證方法,例如指紋掃描、臉部識別、短信驗證碼或安全令牌。
  • 避免使用基於知識的問題(KBA),例如出生日期、母親的姓氏或寵物的名字,作為驗證方法,因為這些信息可能被黑客輕易猜測或從公開資料中獲取。
  • 使用基於風險的驗證(RBA),即根據用戶登錄時的行為、位置、設備等因素來動態調整驗證要求。
  • 使用單次登錄(SSO),即允許用戶使用一組憑據來訪問多個相關的服務,從而減少記憶和輸入多個密碼的負擔。

詳情請看:

Password Management and Authentication Best Practices

Posted in  on 2月 19, 2025 by Kevin |  

Help net security:歐盟法律如何影響軟體漏洞的揭露和修復

 Help net security發佈了一篇歐盟法律如何影響軟體漏洞的揭露和修復

軟體漏洞是指軟體中存在的錯誤或缺陷,可能導致安全風險或功能故障。當發現或被通知有漏洞時,軟體開發者或製造商應該盡快修復問題,並在修復完成後公開揭露漏洞的相關資訊,以便社群受益。這種做法被稱為負責任的漏洞揭露(Responsible Vulnerability Disclosure, RVD)。

然而,歐盟正在推動一項名為網路韌性法案(Cyber Resilience Act, CRA)的新法律,可能會改變這種做法,並對軟體安全造成負面影響。該法案的目的是提高歐盟的網路安全水準,但其中一項規定要求公司在尚未完全修復漏洞之前就必須向歐盟網路安全局(ENISA)報告。

這項規定有以下幾個問題:

  • 這可能會引起惡意攻擊者的注意,並加速利用未修復的漏洞進行攻擊。
  • 這可能會增加未修復漏洞資訊被竊取或濫用的風險,因為該資訊會被傳送給27個歐盟成員國的不同機構。
  • 這可能會讓其他國家效仿,例如中國已經實施了一項要求公司向政府報告所有漏洞的法規。

因此,一些安全專家和組織呼籲歐盟修改該法案,並保留負責任的漏洞揭露的原則。他們建議:

  • 應該讓公司有足夠的時間修復漏洞,並在修復後才公開揭露。
  • 應該確保任何揭露的漏洞資訊都有適當的安全措施,並只在需要知道的基礎上分享。
  • 應該禁止政府機構利用揭露的漏洞資訊進行攻擊或間諜活動。

軟體漏洞是不可避免的,但如何處理它們卻是可以選擇的。我們希望歐盟能夠聽取專業意見,並制定一個既能保護消費者又能鼓勵創新的法律框架。

詳情請看:

How EU lawmakers can make mandatory vulnerability disclosure responsible

Posted in  on 2月 18, 2025 by Kevin |  

The Hacker news:了解 Active Directory 攻擊路徑以提高安全性

 The Hacker news發佈了一篇了解 Active Directory 攻擊路徑以提高安全性

Active Directory(AD)是一種廣泛使用的身份驗證和目錄服務,它為組織提供了強大的功能。但是,這種功能也帶來了濫用的可能性。內部威脅是最具破壞力的威脅之一,因為它們可以利用已存在的AD用戶的權限和信任來攻擊網絡。

AD在外部看起來是一個安全的身份驗證和授權解決方案,但是如果遭到複雜的社交工程或釣魚郵件攻擊,一個已存在的AD用戶就可能被入侵。一旦入侵,攻擊者就有多種方式來攻擊AD。

例如,如果用戶連接了一個已經被入侵或者沒有足夠安全措施的設備,攻擊者就有一個簡單的方法來訪問內部網絡。此外,許多用戶可能會將他們的智能手機或平板電腦連接到網絡,這意味著除了一台工作發放的筆記本電腦之外,您可能還有兩三個用戶設備沒有受到相同的安全措施。

另一個增加內部安全複雜性的問題是過度授權的訪問。組織往往傾向於擴大訪問權限而不是限制它。一個出於方便而解決問題的行為可能會帶來意想不到的後果,創造一個潛在的攻擊向量,然後往往被忘記。對於那些也是管理員的用戶,並不總是有一個高度安全的“管理員”賬戶來分隔不同的訪問級別。這樣,通過標準用戶賬戶允許管理任務的方便性就打開了一扇大門,讓一個被入侵並具有高級別權限的賬戶可以肆無忌憚地濫用。

最後,許多組織(尤其是大型組織)可能會因為他們支持的各種應用程序而有較弱的密碼策略。並非所有的應用程序都是相同的,有些不支持最新的安全標準。例如,有些不支持LDAP簽名或者通過LDAPS使用TLS加密LDAP。弱密碼策略加上缺乏多因素身份驗證使得通過一種技術(如Keberoasting)來破解通過一個具有特權的內部賬戶檢索到的哈希變得容易。這與強密碼策略和多因素身份驗證形成了鮮明的對比,後者使得通過破解哈希來訪問系統或網絡變得更難。

因此,為了防止AD遭受內部威脅,組織需要採取一些措施,例如:

  • 實施設備管理和安全策略,以防止不安全的設備連接到網絡。
  • 定期審核和監控用戶的訪問權限,並確保它們符合最小權限原則。
  • 為管理員創建單獨的賬戶,並只在需要時使用它們。
  • 強化密碼策略,並使用多因素身份驗證來增加安全性。
  • 使用專業的安全工具來檢測和阻止任何異常或惡意的活動。

這樣,組織就可以提高AD的安全性,並減少內部威脅帶來的風險。

詳情請看:

Understanding Active Directory Attack Paths to Improve Security

Posted in  on 2月 17, 2025 by Kevin |  

Help net security:IT在物理安全技術中的崛起

 Help net security發佈了一篇IT在物理安全技術中的崛起

隨著雲端和移動訪問安全系統的採用在新老企業中不斷增加,傳統的物理安全人員和IT人員之間的界限開始模糊。傳統上,組織安全的常見方法一直是將物理和網絡安全系統作為分開(但相關)的追求,將每個設備和政策集合隔離,以減少複雜的跨平台網絡攻擊的風險。然而,在現代世界中,使用虛擬系統和IT相關技術來管理和控制安裝的物理安全設備變得越來越普遍,這意味著一個有效和安全的安全系統必須在物理安全和IT團隊的參與下設計。

雲端安全管理的崛起

將物理和網絡安全政策融合的最常見原因之一是通過引入能夠管理和監測重要建築管理系統和安裝的安全網絡的物聯網設備來提高效率。集成的物聯網傳感器、警報器、監控攝像頭和訪問系統可以用於提供一個更全面的組織物理安全防禦視圖,但前提是網絡設計得智能且易於監測——而雲端既提供了這些好處,也帶來了一些挑戰。

儘管融合的物理和網絡安全系統具有很多優勢,例如可以隨時從遠程位置查看和調整,但也存在潛在的風險。事實上,86%的組織認為遷移系統和應用程序可能“複雜且昂貴”,這增加了雲端採用的挑戰。通常,這些問題可以歸因於物理安全人員和IT團隊之間的溝通不良。例如,在一個新融合的雲端安全系統中,IT人員可能會根據自己的內部政策試圖訪問和調整物理安全硬件,意外地暴露出之前只由物理安全協議覆蓋的漏洞或弱點。因此,成功的安全融合和雲端遷移需要一種細微的方法,需要多個利益相關者和關鍵觸點之間的協作和溝通。

IT對物理安全系統的影響

那麼,現代組織應該如何發展更有效的融合安全保護呢?簡而言之,企業應該讓他們的IT團隊參與到物理安全系統的決策和實施中。報告顯示,97%的IT領導者對他們組織中的數據泄露感到擔憂,導致許多公司將重點放在網絡安全上,但通過融合物理和網絡安全政策的設計和運營,兩方面都可以可靠地加強。

詳情請看:

IT’s rising role in physical security technology

Posted in  on 2月 16, 2025 by Kevin |  

Help net security:如何開始進行持續的配置評估

 Help net security發佈了一篇如何開始進行持續的配置評估

配置評估是一項重要的資訊安全工作,它可以幫助組織發現和修復系統的配置漏洞,減少遭受網路攻擊的風險。然而,配置評估並不是一次性的任務,而是需要持續地進行,以應對系統的變化和威脅的演變。

要進行配置評估,首先需要有一套安全配置的標準,可以參考 CIS Benchmarks,這是一系列由業界專家共同制定的最佳實踐指南,涵蓋了多種技術和產品。CIS Benchmarks 以簡單的語言描述了每項建議的安全效益和實施步驟,並且與 CIS Critical Security Controls相關聯,方便組織制定整體的安全計畫。

要使用 CIS Benchmarks 進行配置評估,可以利用 CIS 提供的工具 CIS-CAT Pro,這是一個自動化的配置評估工具,可以掃描系統並報告其符合度。CIS-CAT Pro 支援超過 80 個 CIS Benchmarks,並且可以遠端控制端點。CIS-CAT Pro 還提供了修復建議和報告功能,幫助組織改善其安全狀況。

配置評估是一項持續不斷的工作,需要定期地執行和檢查。通過使用 CIS Benchmarks 和 CIS-CAT Pro,組織可以有效地管理和監測其系統的安全配置,提高其抵禦網路攻擊的能力。

詳情請看:

How to get started with ongoing configuration assessments

Posted in  on 2月 15, 2025 by Kevin |