Help net security:制定有效人權政策的基本議題

 Help net security發佈了一篇制定有效人權政策的基本議題

人權是一個越來越受到關注的議題,不僅影響到企業的社會責任和聲譽,還涉及到法律和監管的要求。因此,許多組織正在考慮制定一項專門的人權政策,以明確地表達他們在這方面的承諾和標準。

人權政策是一份文件,用於指導組織及其價值鏈中的各方如何尊重和保護人權,包括員工、供應商、客戶、社區和最終用戶的權利。一份好的人權政策應該具有以下特點:

  • - 內容廣泛,涵蓋各種與人權相關的主題,如反騷擾、反歧視、多元與包容、安全與反暴力、勞動標準等[^1^][1]。
  • - 明確透明,說明組織的人權理念、目標、責任、措施和績效指標。
  • - 可執行,設定相應的機制和程序,以監測、評估、報告和改進人權績效。

那麼,一個組織是否需要制定一項人權政策呢?這取決於多種因素,如企業戰略、風險程度、利益相關者的期望、法規的適用等。為了幫助組織做出決定,Gartner的專家提出了以下七個問題,可以用來評估人權政策的必要性:

  • - 一項獨立的人權政策是否符合我們的企業和ESG(環境、社會和治理)戰略?
  • - 我們的行業、地理位置和/或商業模式是否存在價值鏈中發生人權侵犯的相當風險?
  • - 我們的投資者是否詢問我們如何管理人權問題?他們是否詢問我們是否有相關的政策?
  • - 我們的客戶和/或員工是否要求我們表明我們在這方面的承諾?
  • - 我們的供應商和/或其他第三方合作夥伴是否對我們的期望有疑問?
  • - 一個ESG評估機構是否詢問我們是否有一項獨立的人權政策?
  • - 我們是否受到任何要求有一項獨立的人權政策的法規的約束?

如果對這些問題的回答越多是“是”,那麼組織就越有可能需要一項人權政策。制定人權政策的過程需要跨部門的合作和溝通,以確保政策的內容和執行符合組織的實際情況和利益相關者的需求。

人權政策不僅是一份文件,更是一種文化和價值的體現。通過制定和實施人權政策,組織可以提高自己的ESG成熟度,增強自己的社會影響力,並減少人權風險,從而為可持續發展做出貢獻。

詳情請看:

Posted in  on 3月 25, 2025 by Kevin |  

Cybersecurity insider:確保零售 ERP 中的資料安全

 Cybersecurity insider發佈了一篇確保零售 ERP 中的資料安全

零售業是一個高度競爭和變化快速的行業,需要有效地管理庫存、供應鏈、客戶關係和財務等各個方面。為了實現這一目標,許多零售商採用了企業資源規劃(ERP)系統,這是一種集成的軟件平台,可以幫助零售商統一和自動化其業務流程,提高效率和利潤。

然而,零售ERP系統也面臨著嚴峻的數據安全挑戰,因為它們存儲和處理了大量的敏感信息,如客戶個人資料、信用卡號、銷售記錄、庫存數據等。這些數據如果被黑客竊取或損壞,可能會對零售商造成重大的財務損失、法律風險和聲譽損害。因此,零售商必須採取有效的措施,來保護其ERP系統中的數據安全。

根據文章,零售商可以從以下幾個方面來提高其ERP系統中的數據安全:

  • - 選擇一個可靠的ERP供應商。零售商應該選擇一個有良好信譽和專業知識的ERP供應商,並確保其提供的ERP軟件符合國際和行業的安全標準,如ISO 27001、PCI DSS等。此外,零售商應該定期審核和評估ERP供應商的安全性能,並要求其提供安全更新和維護服務。
  • - 實施強大的訪問控制。零售商應該限制對ERP系統的訪問權限,只授予必要的員工和合作夥伴,並根據其角色和職責分配不同的訪問級別。此外,零售商應該使用強密碼、多因素認證和單點登錄等技術,來防止未經授權的訪問和身份盜用。零售商還應該定期監測和記錄ERP系統的訪問活動,並及時發現和處理任何異常或可疑的行為。
  • - 加密和備份數據。零售商應該使用加密技術,來保護ERP系統中的數據在傳輸和存儲過程中不被竊取或篡改。零售商應該選擇一個合適的加密算法和密鑰管理方案,並定期更新和更換密鑰。此外,零售商應該定期備份ERP系統中的數據,並將備份數據存儲在一個安全的位置,以防止數據丟失或損壞。
  • - 培訓和教育員工。零售商應該提高其員工對ERP系統中的數據安全的意識和責任感,並定期為其提供相關的培訓和教育。零售商應該教育其員工如何正確地使用和保護ERP系統,並遵守相關的安全政策和規範。零售商還應該鼓勵其員工及時報告任何安全問題或事件,並採取適當的應對措施。

總之,零售ERP系統中的數據安全是一個重要而複雜的議題,需要零售商從多個角度來考慮和實施。零售商應該與可靠的ERP供應商合作,並採用最佳的安全實踐,來保護其ERP系統中的數據安全,從而提升其業務競爭力和客戶信任。

詳情請看:

Posted in  on 3月 24, 2025 by Kevin |  

Paloalto:利用 AI 驅動的安全性簡化、擴展和加速您的 SOC

 Paloalto發佈了一篇利用 AI 驅動的安全性簡化、擴展和加速您的 SOC

安全性是企業數位轉型的關鍵策略,能夠促進可持續的成長、效能和競爭優勢。AI將繼續深刻地影響現代的網路安全,為企業帶來機會和風險。從保護AI,到安全地使用AI,到安全地消費AI,AI的應用是廣泛的,並且只會加速發展。同時,惡意活動也是無所不在的,並且持續加速,導致更多的攻擊造成更大的損害,而且時間更短。例如,Palo Alto Networks的Unit 42團隊最近發現,從被入侵到被竊取資料的平均天數在2021年是44天,2022年是30天,2023年是5天,現在有些事件只需要幾個小時就能竊取資料。此外,使用AI來應對這些挑戰是至關重要的,因為它可以讓您利用實時的資料和情報,及時地偵測和回應威脅,克服資料和運營的隔閡(例如,跨網路基礎設施、雲端資產、端點、工業OT環境等)。實時的網路安全是非常重要的,因為它可以讓您在威脅發生時偵測和回應,減少網路攻擊的潛在影響。

Palo Alto Networks和Accenture是安全技術和運營的領導者,使用AI幫助您領先於最新的網路威脅。這個夥伴關係結合了Palo Alto Networks的市場領先的網路安全平台和Accenture的行業領先的網路安全能力,讓您有信心創新而不妥協安全性。

Palo Alto Networks使用AI建立 Palo Alto Networks已經將機器學習(ML)和人工智慧(AI)融入我們的安全技術超過10年,並且在每一個新的技術突破中不斷創新。AI已經滲透到我們的許多解決方案中,我們將繼續擴大AI的使用,將AI和ML推入我們的產品組合,幫助您通過自動化的流程更有效地運營,目標是不僅預測可能發生的事情,還有為什麼會發生以及如何應對。這不僅可以讓您改善您的安全姿態,還可以降低總擁有成本(TCO)。

AI在Prisma SASE中的應用 - 保護所有使用者和位置 使用AI驅動的創新,Prisma SASE幫助您使用AI驅動的自主數位體驗管理(ADEM)自動化昂貴和複雜的IT運營;使用下一代SD-WAN,ZTNA 2.0和Cloud SWG連接和保護分支機構和混合工作力;並通過將點產品整合到單一的雲端交付服務中,解鎖更好的投資回報。

Palo Alto Networks和Accenture幫助您的組織實施AI驅動的實時網路安全,具備適當的能力,人員和流程。Accenture的安全運營中心(SOC)服務可以幫助您建立,運營和優化您的SOC,以應對不斷變化的威脅環境。Accenture的SOC服務利用Palo Alto Networks的AI驅動的安全平台,包括Cortex XDR,Cortex XSOAR和Prisma SASE,以提供端到端的安全能力,從預防,偵測,回應到復原。這些平台可以幫助您整合和分析來自不同來源的資料,自動化和加速威脅處理,並提供統一的安全體驗,無論您的使用者,資料或應用程式位於何處。

詳情請看:

Posted in  on 3月 23, 2025 by Kevin |  

Help net security:Cequence Security 與 Vercara 合作,防止複雜的自動化 API 攻擊

 Help net security發佈了一篇Cequence Security 與 Vercara 合作,防止複雜的自動化 API 攻擊

Cequence Security是一家專注於API安全性的公司,它宣布與Tetrate合作,將其安全性解決方案嵌入到雲原生應用程式中。Tetrate是一家提供服務網格和雲原生網路的公司,它基於開源的Istio和Envoy項目開發了其產品。

Cequence Security的產品是Cequence API Sentinel,它可以自動發現和保護API,防止各種攻擊,如賬戶接管、禮品卡詐騙、數據竊取等。Cequence API Sentinel利用機器學習和行為分析,來識別和阻止惡意的API請求,同時提供API的可見性和洞察力。

Tetrate的產品是Tetrate Service Bridge,它是一個企業級的服務網格平台,可以在任何環境中部署和管理雲原生應用程式。Tetrate Service Bridge提供了一個統一的控制平面,可以實現跨集群、跨雲、跨地區的服務發現、路由、安全、觀察等功能。

通過這次合作,Cequence Security和Tetrate將共同為客戶提供一個完整的解決方案,可以在服務網格層面實現API的安全性和治理。Cequence API Sentinel將作為一個插件,集成到Tetrate Service Bridge的Envoy代理中,從而可以在API的邊緣進行保護,而不需要修改應用程式代碼或基礎設施。

這個解決方案的優勢是,它可以支持任何類型的API,無論是REST、SOAP、GraphQL還是gRPC,並且可以適應不同的協議和格式,如HTTP、HTTPS、JSON、XML等。此外,它還可以實現無縫的擴展和彈性,以應對高併發和高流量的場景。

Cequence Security和Tetrate的合作,體現了雲原生應用程式安全性的新趨勢,即將安全性嵌入到服務網格中,而不是作為一個外部的附加層。這樣可以提高安全性的效率和效果,同時降低成本和複雜性。這對於那些正在轉型為雲原生架構的企業來說,是一個非常有吸引力的選擇。

詳情請看:

Posted in  on 3月 22, 2025 by Kevin |  

kaspersky:為什麼應該關閉 Facebook 連結歷史記錄 - 以及如何關閉

 kaspersky發佈了一篇為什麼應該關閉 Facebook 連結歷史記錄 - 以及如何關閉

Facebook是世界上最大的社交網絡,也是最強大的全球廣告平台之一。為了收集用戶的興趣數據,並根據此顯示針對性的廣告,Facebook不僅收集你在其平台上的活動,還收集你在其他網站和應用上的活動。這些第三方服務通過Facebook的各種工具,如“使用Facebook登錄”按鈕或分析工具,將你的信息分享給Facebook。你可能不知道這些服務都傳送了哪些數據,以及傳送給了誰。

幸運的是,Facebook現在提供了一個功能,讓你可以查看和管理從第三方收集的信息。這個功能叫做“Facebook外部活動”,你可以在Facebook的隱私設置中找到它。在這裡,你可以看到哪些網站和應用向Facebook報告了你的活動,並且可以取消你的個人資料與這些信息的關聯。這樣,你就可以減少Facebook對你的追蹤,並保護你的隱私。本文將介紹如何關閉Facebook連結歷史,以及為什麼要這麼做。

什麼是Facebook連結歷史?

Facebook的手機應用內置了一個瀏覽器。每當你在Facebook上點擊一個外部連結,它就會在這個瀏覽器中打開。最近,Facebook決定開始收集你點擊的所有連結的歷史,並使用這些數據向你顯示針對性的廣告。這就是Facebook連結歷史的由來。

Facebook聲稱,這個功能可以讓你隨時找到你曾經打開的任何連結,增加你的方便性。但是,對於普通用戶來說,這個功能沒有什麼額外的好處,只是讓Facebook更容易監控你的網絡行為。如果你不喜歡Facebook這樣做,最好是關閉這個功能;幸好,這很容易做到。

如何關閉Facebook連結歷史?

首先,我們要澄清一點,Facebook連結歷史只在Facebook的手機應用中可用。當你使用網頁版的社交網絡時,這個功能是缺失的。它也不在Facebook Lite(因為這個應用沒有內置瀏覽器)或(至少目前)Messenger應用中。

當Facebook推出連結歷史功能後,用戶在第一次打開社交網絡上發布的外部連結時,會被要求同意使用這個功能。這個請求權限的畫面只會顯示一次,而且連結歷史是預設開啟的。所以,大多數用戶可能不會太多思考,只是為了讓Facebook消停,並顯示他們想要的頁面。如果你已經同意了連結歷史,現在想要關閉它,有兩種簡單的方法可以做到。

方法一

在Facebook應用中,點擊菜單按鈕(在Android上是右上角的三條線,在iOS上是右下角的個人資料圖示);

選擇設置和隱私;

打開設置;

進入你的Facebook信息;

點擊Facebook外部活動。

在這裡,你可以看到Facebook外部活動的詳細信息,包括你的連結歷史。要關閉連結歷史,只需將允許連結歷史的開關關閉,並點擊連結歷史旁邊的清除按鈕。

方法二

在應用中,點擊任何在Facebook上發布的連結。這將打開應用的內置瀏覽器;

在瀏覽器中,點擊省略號圖示(在Android上是右上角,在iOS上是右下角);

選擇轉到設置;

在打開的視窗中,將允許連結歷史的開關關閉,並點擊連結歷史旁邊的清除按鈕。

如何管理Facebook外部活動?

除了關閉連結歷史,你還可以管理其他從第三方服務收集的信息。在Facebook外部活動的設置中,你可以查看和管理你的Facebook外部活動,清除你的Facebook外部活動,或者停止將你的Facebook外部活動與你的帳戶關聯。這些選項可以幫助你減少Facebook對你的追蹤,並提高你的隱私保護。

詳情請看:

Posted in  on 3月 21, 2025 by Kevin |  

Fortinet:公私部門合作的力量

 Fortinet發佈了一篇公私部門合作的力量

公私夥伴關係(Public-Private Partnerships,簡稱PPP)是指政府與私營部門之間的長期合作協議,通常涉及私營部門提供公共資產或服務,並承擔相關的風險和管理責任,而政府則負責定義和監督服務目標和標準。PPP可以用來資助、建設和經營各種項目,例如公共交通網絡、公園和會議中心。PPP的優勢在於可以利用私營部門的技術和創新,以及政府的激勵機制,使項目能夠按時按預算完成。

在當今的數位化時代,PPP在促進網路安全方面也發揮了重要的作用。網路安全不僅是個人和企業的責任,也是國家和社會的責任。因此,政府和私營部門需要攜手合作,共同應對日益複雜和嚴峻的網路威脅。PPP可以幫助建立一個有效的網路安全生態系統,通過資訊共享、能力提升、政策制定和執行等方式,提高網路防禦能力和應變能力。

舉例來說,美國政府和私營部門在2021年成立了一個名為Cybersecurity and Infrastructure Security Agency (CISA)的聯合機構,旨在提升國家的網路安全水平。CISA通過與各種利益相關者合作,提供網路安全服務、風險評估、威脅情報、演習和培訓等,幫助保護美國的關鍵基礎設施和網路資產。CISA是一個成功的PPP的例子,展示了公私夥伴關係在網路安全領域的力量和潛力。

總之,PPP是一種有效的合作模式,可以為公共項目和服務提供資金、技術和管理支持,同時分攤風險和責任。PPP在網路安全方面也有重要的作用,可以幫助政府和私營部門建立一個強大的網路安全生態系統,共同應對網路威脅和挑戰。PPP的力量在於將公共利益和私人利益相結合,實現雙贏的局面。

詳情請看:


Posted in  on 3月 20, 2025 by Kevin |  

bleepingcomputer:如何在不犧牲最終使用者體驗的情況下保護 AD 密碼

 bleepingcomputer發佈了一篇如何在不犧牲最終使用者體驗的情況下保護 AD 密碼

AD(Active Directory)是微軟提供的一種目錄服務,用於管理網路中的使用者、電腦和其他資源。AD密碼是使用者登入AD的重要憑證,因此需要妥善保護,以防止未經授權的存取或攻擊。然而,傳統的密碼管理建議,如定期更換密碼、使用複雜的密碼、不重複使用密碼等,往往與使用者的記憶和使用習慣不符,導致使用者採用不安全的密碼實踐,例如使用簡單或常見的密碼、在不同的帳號間共用密碼、將密碼寫在紙上或儲存在電腦上等。

那麼,有沒有辦法既能保護AD密碼,又能提升使用者體驗呢?答案是肯定的。本文將介紹幾種有效的方法,讓您可以在不犧牲使用者體驗的前提下,提高AD密碼的安全性。

使用密碼管理器

密碼管理器是一種軟體,可以幫助使用者生成、儲存和應用強大和複雜的密碼,從而保護使用者的帳號。我多年來一直使用密碼管理器,如果沒有它,我無法記住所有的密碼。使用密碼管理器的好處有以下幾點:

  • 密碼管理器可以為每個帳號創建一個唯一和隨機的密碼,避免密碼重複或被猜測的風險。
  • 密碼管理器可以將密碼加密並儲存在一個安全的資料庫中,只需要記住一個主密碼就可以解鎖所有的密碼。
  • 密碼管理器可以自動填充密碼到網站或應用程式中,節省使用者的時間和精力。
  • 密碼管理器可以定期檢查密碼的強度和安全性,並提醒使用者更新過期或洩露的密碼。

市面上有許多優質的密碼管理器,例如LastPass、Dashlane、1Password等,您可以根據您的需求和偏好選擇一個適合您的密碼管理器。使用密碼管理器時,您需要注意以下幾點:

  • 為了保護您的密碼資訊,您應該採取一些自己的措施來保護您的帳號。設計一個強大的主密碼,以防止您的帳號被不想要的存取。在您的電腦和行動裝置上啟用生物辨識認證,例如指紋或臉部辨識,以增加安全性。
  • 由於您的密碼管理器是您所有帳號的敏感登入資訊的家,您需要保護密碼管理器本身免受任何潛在的妥協。像LastPass和Norton LifeLock這樣的服務的違規事件顯示,密碼管理供應商肯定不免於網路攻擊。
  • 您應該定期備份您的密碼資料庫,以防止因為軟體故障或其他原因而丟失您的密碼。您可以將您的密碼資料庫儲存在雲端或外部儲存裝置上,並加密保護。

使用多因素認證

多因素認證(MFA)是一種安全措施,要求使用者在登入帳號時,除了輸入密碼外,還需要提供其他的證明,例如一次性密碼、智慧型手機、指紋掃描等。MFA的目的是增加攻擊者破解帳號的難度,即使他們獲得了使用者的密碼,也無法登入帳號,除非他們也能取得其他的因素。MFA的優點有以下幾點:

  • MFA可以有效防止密碼洩露、猜測、盜用等常見的攻擊手法,提高帳號的安全性。
  • MFA可以減少使用者對密碼的依賴,降低密碼管理的負擔。
  • MFA可以提供使用者更多的選擇和靈活性,讓使用者可以根據自己的情況和偏好,選擇合適的認證因素。

微軟提供了多種MFA的選項,例如Microsoft Authenticator、Windows Hello、Azure MFA等,您可以根據您的環境和需求,選擇一種或多種MFA的方式,來保護您的AD帳號。使用MFA時,您需要注意以下幾點:

  • 您應該選擇一種可靠和方便的MFA的方式,例如使用智慧型手機接收一次性密碼或通知,或使用指紋或臉部辨識等生物辨識技術。避免使用不安全或不便的MFA的方式,例如使用電子郵件接收一次性密碼,或使用硬體令牌等。
  • 您應該為您的MFA設定一個備用的方式,以防止您無法使用您的主要的方式,例如您的手機丟失或電池耗盡,或您的指紋或臉部辨識失效等。您可以設定一個其他的手機號碼或電子郵件地址,或使用一個恢復碼等。
  • 您應該定期檢查您的MFA的設定,並更新您的資訊,例如更換您的手機號碼或電子郵件地址,或重置您的指紋或臉部辨識等。

使用單一登入

單一登入(SSO)是一種安全措施,允許使用者使用一個帳號和密碼,來登入多個相關的系統或應用程式,而不需要為每個系統或應用程式創建和記住不同的帳號和密碼。SSO的優點有以下幾點:

  • SSO可以減少使用者忘記或遺失密碼的風險,降低密碼重設的成本和時間。
  • SSO可以提高使用者的便利性和效率,減少登入的步驟和時間。
  • SSO可以增強安全性和合規性,統一管理和監控使用者的存取權限和活動。

微軟提供了多種SSO的方案,例如Azure AD、AD FS、Pass-through Authentication等,您可以根據您的環境和需求,選擇一種或多種SSO的方式,來保護您的AD帳號。使用SSO時,您需要注意以下幾點:

  • 您應該選擇一種適合您的SSO的方案,考慮您的網路架構、資源位置、可用性要求、成本預算等因素。
  • 您應該定期檢查您的SSO的設定,並更新您的資訊,例如新增或刪除系統或應用程式、變更或撤銷使用者的存取權限等。
  • 您應該與您的系統或應用程式的提供者或管理者合作,確保他們支援您選擇的SSO的方案,並遵守您的安全和合規性政策。

AD密碼是使用者登入AD的重要憑證,因此需要妥善保護,以防止未經授權的存取或攻擊。然而,傳統的密碼管理建議,如定期更換密碼、使用複雜的密碼、不重複使用密碼等,往往與使用者的記憶和使用習慣不符,導致使用者採用不安全的密碼實踐,例如使用簡單或常見的密碼、在不同的帳號間共用密碼、將密碼寫在紙上或儲存在電腦上等。

本文介紹了幾種有效的方法,讓您可以在不犧牲使用者體驗的前提下,提高AD密碼的安全性。這些方法包括使用密碼管理器、使用多因素認證、使用單一登入等。這些方法可以幫助您生成、儲存和應用強大和複雜的密碼,減少密碼的依賴和負擔,增加攻擊者破解帳號的難度,統一管理和監控使用者的存取權限和活動等。

詳情請看:

How to secure AD passwords without sacrificing end-user experience


Posted in  on 3月 19, 2025 by Kevin |  

redhat:修補程式管理需要一場革命,第 3 部分:漏洞評分和信任概念

 redhat發佈了一篇修補程式管理需要一場革命,第 3 部分:漏洞評分和信任概念

在網絡安全領域,漏洞評分是風險為基礎的補丁管理程序的基礎,尤其是來自可信任方的評分。最近,我與一位客戶討論了這個話題,他們說他們實行了零信任原則,好像是在解釋為什麼他們不能信任我們的評分。然而,諷刺的是,他們確實使用了國家漏洞數據庫(NVD)和使用NVD數據的第三方掃描器,這意味著他們隱含地信任了NVD。這不是“零信任”的意思;零信任集中在基礎架構架構中的訪問和授權。不過,如果你準備從頭開始對每個漏洞進行分析,那麼對漏洞評分採用“零信任”的原則才有意義。大多數終端用戶沒有時間或專業知識來做到這一點,所以必須對某些人延伸一定程度的信任。事實上,這在對供應商提供的SBOM(軟件材料清單)數據的要求中已經暗示了。如果我們在這裡也採用這種“零信任”的原則,那麼每個終端用戶都應該創建自己的SBOM。這是一個昂貴且容易出錯的提議,所以供應商應該提供SBOM,這是正確的,因為他們是提供的軟件的權威。這只是一個強制隱含信任軟件供應商的例子。

Red Hat提倡風險為基礎的漏洞管理的概念。對於影響我們軟件的每個漏洞,Red Hat產品安全分析師會考慮報告的漏洞在我們的產品中實際暴露和可能被利用的情況,以便發布我們的評分。風險的常見行業推斷是基於分數,最廣泛使用的是CVSS(通用漏洞評分系統)。這往往導致對同一漏洞的不同分數進行比較,並導致圍繞“他們的分數”(通常由NVD提供)與供應商提供的分數之間的對話。值得注意的是,Red Hat對漏洞的評分不僅僅依賴於CVSS分數,而NVD則不然。分數的準確性很重要,但不反映客觀的行業標準的四點評分量表,例如Red Hat等供應商採用的量表。這在其他論文中進一步討論,包括開放式漏洞管理白皮書。總之,我們的立場是,軟件的編寫者在理解該軟件的預期用途方面具有獨特的優勢,比任何其他人都要好。

詳情請看:

Posted in  on 3月 18, 2025 by Kevin |  

Helpnetsecurity:CISO 在識別技術組件和管理供應鏈方面的作用

 Helpnetsecurity發佈了一篇CISO 在識別技術組件和管理供應鏈方面的作用

供應鏈安全是一個日益重要的議題,尤其是在當今的數位化世界中。供應鏈不僅包括物理的產品和服務,還包括軟硬體、韌體和軟體的各種組件,這些組件可能來自不同的供應商、製造商和分銷商,並且可能存在各種漏洞和風險。如果供應鏈中的任何一個環節被惡意攻擊者入侵或損壞,則可能對整個系統造成嚴重的影響,甚至導致數據洩露、服務中斷或資產損失。

因此,企業的資訊安全負責人(CISO)需要採取有效的措施,來識別、管理和保護供應鏈中的各種技術組件,並確保它們符合安全標準和規範。在這篇文章中,我們將介紹一些供應鏈安全的最佳實踐,並參考了Eclypsium公司的威脅研究與情報部門主管Nate Warfield的專訪。

了解供應鏈的組成

供應鏈的第一步是了解它的組成,也就是說,要知道系統中使用了哪些技術組件,它們來自哪裡,以及它們的功能和相互依賴性。這需要進行詳細的資產清點和配置管理,並且要涵蓋所有的軟硬體、韌體和軟體層面。例如,一個筆記型電腦可能包含了來自不同供應商的CPU、GPU、BIOS、驅動程式、作業系統、應用程式等組件,而這些組件可能有不同的版本、更新狀態和安全性。CISO需要有一個完整的視圖,來識別和監控這些組件的狀況,並且要定期進行檢查和驗證,以確保沒有被竄改或感染。

評估供應鏈的風險

供應鏈的第二步是評估它的風險,也就是說,要分析供應鏈中的各種組件可能面臨的威脅和漏洞,以及它們對系統的影響程度。這需要進行風險評估和分析,並且要考慮供應鏈的整體性和複雜性。例如,一個韌體的漏洞可能影響到多個軟硬體的功能和安全性,而一個軟體的更新可能引入了新的錯誤或不相容性。CISO需要有一個優先順序,來處理供應鏈中的不同風險,並且要根據實際的情況和需求,來制定合適的應對策略和計畫。

保護供應鏈的安全

供應鏈的第三步是保護它的安全,也就是說,要採取有效的措施,來防止或減少供應鏈中的各種組件被惡意攻擊者利用或破壞,並且要能及時發現和回應任何異常或事件。這需要建立一個全面的安全架構和流程,並且要涵蓋所有的預防、偵測、回應和復原的方面。例如,一個安全的供應鏈可能需要使用加密、簽名、驗證、授權、監控、報告、修復等技術和方法,來保障供應鏈中的各種組件的完整性、可用性和機密性。CISO需要有一個有效的安全團隊和工具,來執行和管理這些措施,並且要與供應鏈中的各方合作和溝通,以確保安全的一致性和規範。

供應鏈安全是一個挑戰也是一個機會,對於CISO來說,要能夠有效地識別、管理和保護供應鏈中的各種技術組件,是一個重要的職責和能力。通過採用一個全面的、風險為本的、零信任的供應鏈安全策略,CISO可以提高系統的安全性和可靠性,並且為企業創造價值和競爭優勢。

詳情請看:

Posted in  on 3月 17, 2025 by Kevin |  

tenable:網路安全快照:CISA 警告稱,Medusa 勒索軟體影響關鍵基礎設施,而 NIST 則選擇新的抗量子演算法

網絡安全領域正面臨多變的威脅環境,從勒索軟體攻擊到量子計算帶來的挑戰,企業與組織需不斷調整防禦策略以應對這些威脅。本文將分析2025年3月最新的網絡安全趨勢,並探討其對企業資安防護的啟示。

Medusa勒索軟體對關鍵基礎設施的威脅

美國網絡安全和基礎設施安全局(CISA)近期發布了重要警告,指出Medusa勒索軟體集團自2021年中期以來已影響超過300個關鍵基礎設施組織,包括醫療、教育和製造業等部門。這個採用勒索軟體即服務(RaaS)模式的犯罪集團使用雙重勒索策略——不僅加密受害者的數據,還威脅公開這些數據,除非支付贖金。

值得注意的是,Medusa通過招募初始訪問代理(IAB)來獲取受害網絡的立足點,這些代理可能獲得高達100萬美元的報酬。然而,他們使用的攻擊技術相對基礎,如釣魚郵件和利用未修補的軟體漏洞,這意味著組織若實施良好的預防性網絡安全措施,完全可以有效抵禦這類攻擊。

CISA建議組織採取以下措施來減輕風險:

  • 為盡可能多的服務實施多因素認證
  • 按照最小權限原則分配用戶訪問權限
  • 對所有組織數據進行備份、加密並離線存儲
  • 網絡分段和過濾網絡流量

NIST選擇新的量子抗性算法

隨著量子計算的發展,現有的加密標準面臨被破解的風險。美國國家標準與技術研究院(NIST)本週宣布了第五個量子抗性算法——HQC,作為去年發布的ML-KEM通用加密算法的備用選擇。

值得關注的是,NIST表示這兩種算法採用了「不同的數學方法」,如果ML-KEM被破解,HQC可作為替代方案。然而,HQC尚未準備好部署,NIST計劃在一年內發布HQC的草案標準,並經過90天的評論期後,於2027年正式發布標準。

專家預測強大的量子計算機可能在2030至2040年間問世,屆時它們將能夠破解今天的公鑰加密算法。因此,各國政府、學術界和行業組織都在敦促企業開始過渡到量子抗性加密,因為這一過程需要詳細規劃和謹慎部署。

人工智能與惡意軟體開發

Tenable Research對生成式人工智能工具DeepSeek進行了詳細分析,研究其創建惡意軟體的能力。結果顯示,DeepSeek R1大型語言模型可以提供開發惡意軟體的基本結構,但需要額外的提示工程和調試。

這項研究是安全專家持續分析生成式AI工具的一部分,並為企業提供了重要參考,幫助他們了解如何防禦AI增強的網絡攻擊。隨著AI技術的普及,惡意行為者可能利用這些工具加速惡意軟體開發,使傳統的安全防禦面臨新的挑戰。

開源軟體安全最佳實踐

英國科學、創新和技術部發布的「開源軟體最佳實踐和供應鏈風險管理」報告提出了四個核心最佳實踐:

  1. 建立內部政策,包括可接受的開源軟體許可證清單和評估標準
  2. 創建軟體物料清單(SBOM),列出組織構建的開源軟體中的組件和依賴項
  3. 持續監控開源軟體供應鏈,識別漏洞和許可問題
  4. 積極參與開源社區,促進創新和提高組件質量

結論

2025年的網絡安全環境正在快速變化,從勒索軟體到量子計算再到人工智能,都帶來了新的挑戰和機遇。組織需要採取全面的安全策略,包括實施基本的安全控制、規劃量子抗性加密的過渡,以及了解新興技術如AI對安全的影響。通過保持警覺並採取主動措施,組織可以有效保護其數字資產免受不斷演變的威脅。

#網絡安全 #勒索軟體 #量子加密 #CISA #NIST #人工智能安全 #開源軟體 #資安趨勢 #資訊安全 #網路防護

詳情請看:

Cybersecurity Snapshot: Medusa Ransomware Impacting Critical Infrastructure, CISA Warns, While NIST Selects New Quantum-Resistant Algorithm

Helpnetsecurity:人工智慧預計將增加網路攻擊的數量和影響

 Helpnetsecurity發佈了一篇人工智慧預計將增加網路攻擊的數量和影響

人工智慧(AI)是一種強大的技術,可以為各行各業帶來許多好處,但也可能成為網路攻擊者的利器。根據英國國家網路安全中心(NCSC)的評估[^1^][1],所有類型的網路威脅者都已經在不同程度上使用AI,並預測AI在未來兩年內「幾乎肯定會增加網路攻擊的數量和影響」。

AI如何助長網路攻擊?

AI可以降低技術門檻,讓技術能力較低的駭客更容易收集資訊和成功入侵設備和帳號。NCSC的報告指出,「生成式AI(GenAI)已經可以用來與受害者進行令人信服的互動,包括創造誘餌文件,而不會出現翻譯、拼寫和語法錯誤,這些錯誤通常會暴露出釣魚攻擊。這種情況在未來兩年內高度可能會增加,因為模型的發展和使用的增加。」這意味著社交工程攻擊和釣魚郵件將更難被識別和防範。

此外,AI也可以提高惡意軟體和漏洞利用的效率和效果,並加強漏洞研究和橫向移動,但這些技術目前仍然需要人類的技巧。報告透露,「AI有可能生成能夠逃避目前安全過濾器的惡意軟體,但前提是它必須在高質量的漏洞利用數據上進行訓練。有可能性的是,一些能力很強的國家擁有足夠大的惡意軟體庫,可以有效地訓練AI模型來達到這個目的。」

AI如何影響網路安全的挑戰和對策?

隨著AI模型變得越來越複雜,網路安全的韌性也將面臨許多挑戰。NCSC的分析師建議,應該採取以下幾種措施來應對AI的威脅:

  • - 建立AI的安全標準和規範,並推動AI的負責任使用和開發。
  • - 提高對AI的安全意識和教育,並培養AI的安全專業人才。
  • - 加強AI的安全監測和測試,並利用AI來提升安全防禦和應對能力。
  • - 建立AI的安全合作和資訊共享機制,並參與國際的AI安全倡議和活動。

總之,AI是一把雙刃劍,既可以為網路安全帶來機遇,也可以帶來風險。我們應該正視AI的影響,並採取適當的措施,以確保AI的安全和可信。

詳情請看:

Posted in  on 3月 16, 2025 by Kevin |  

Cybersecurity insider:探索保密計算的本質

 Cybersecurity insider發佈了一篇探索保密計算的本質

保密計算是一種新興的技術,旨在保護敏感數據在處理和傳輸過程中不被洩露或竊取。保密計算的核心是利用加密技術,讓數據在加密狀態下進行運算,而不需要解密。這樣可以有效防止惡意攻擊者或未經授權的第三方獲取數據的明文。

保密計算有三種主要的實現方式:安全多方計算、同態加密和可信執行環境。安全多方計算是指多個參與者將自己的數據分割成碎片,並通過協議進行交互,從而實現聯合計算而不暴露各自的數據。同態加密是指一種特殊的加密方式,可以對加密後的數據進行任意運算,並得到與明文運算相同的結果。可信執行環境是指一種硬件或軟件的隔離區域,可以保證數據和代碼在其中執行時不受外部干擾或修改。

保密計算有許多潛在的應用場景,例如跨組織的數據分析、隱私保護的人工智能、安全的雲計算等。保密計算可以幫助企業和個人解決數據隱私和安全的挑戰,提高數據利用和創新的效率,促進數字化轉型和社會福祉。

詳情請看:

Exploring the Essence of Confidential Computing

Posted in  on 3月 15, 2025 by Kevin |  

CISA:聯合網路防禦協作機制遠端監控與管理網路防禦計畫

 CISA發佈了一篇聯合網路防禦協作機制遠端監控與管理網路防禦計畫

遠端監控與管理(Remote Monitoring and Management,以下簡稱RMM)是一種安裝在終端設備上的軟體,可以持續監測機器或系統的健康和狀態,以及執行遠端無人值守的管理功能。由於勒索軟體的攻擊者持續利用RMM工具進行攻擊,RMM平台的利用風險對於支援國家關鍵功能的中小型組織而言日益增加。聯合網路防禦協作機制(Joint Cyber Defense Collaborative,以下簡稱JCDC)遠端監控與管理網路防禦計畫提供了政府和產業界的網路防禦領導者一個共同的計畫,以減輕對RMM生態系統的威脅。這個計畫由JCDC及其夥伴共同撰寫,針對RMM軟體的自上而下的利用問題,透過這種方式,網路攻擊者可以侵入服務提供商的伺服器,並進而延伸到數千個客戶網路。

JCDC RMM網路防禦計畫分為兩個基礎支柱和四個行動方向。支柱一:運作協作,鼓勵RMM社群間的集體行動,以增強資訊分享、提高能見度,並促進創新的網路安全解決方案。與此支柱相關的行動方向包括1) 網路威脅和漏洞資訊和2) 持續的RMM運作社群。支柱二:網路防禦指引,著重於教育RMM終端使用者組織目前所依賴的RMM基礎設施所面臨的危險和風險,以及他們如何在未來幫助推動安全最佳實務。與此支柱相關的行動方向涵蓋3) 終端使用者教育和4) 放大效果。

JCDC RMM網路防禦計畫建立在JCDC 2023規劃議程中減輕系統性網路風險的優先事項之上,並支援JCDC的三個核心功能:制定和協調網路防禦運作計畫並支援執行這些計畫、推動公私部門間的運作協作和網路安全資訊整合,以造福更廣泛的生態系統、製作和散布跨所有利益相關者社群的網路防禦指引。

詳情請看:

JCDC Remote Monitoring and Management Cyber Defense Plan

Posted in  on 3月 14, 2025 by Kevin |