Cybersecurity insiders:SOC 的演變不僅僅是自動化

 Cybersecurity insiders發佈了一篇SOC 的演變不僅僅是自動化

網路安全運營中心的演進不僅僅是自動化

網路安全運營中心(SOC)是網路安全的核心,但是要管理無止盡的警報,進行深入的調查,並及時回應事件,都是讓即使最強大的 SOC 也難以應付的挑戰。這個問題的核心是人力瓶頸——要僱用足夠的網路安全分析師來處理來自眾多安全產品的警報,並進行手動的工作,是不可能的。這是一個行業內的普遍問題,隨著安全產品發現越來越多的威脅,但 SOC 卻被他們無法處理和快速回應的警報淹沒。在最近的一次訪談中,Radiant Security 的行銷主管 Orion Cassetto 介紹了一個創新的解決方案,利用人工智慧(AI)突破這些障礙,簡化運營,並開啟 SOC 自動化的新時代。

AI 副駕駛——智慧的 SOC 自動化

Radiant Security 的 AI 副駕駛是一個先進的平台,將 AI 整合到 SOC 的工作流程中,達到三個關鍵的成果:大幅提升生產力,發現遺漏的威脅,並顯著加快回應時間。Radiant 的 AI 副駕駛基本上自動化了安全分類和調查的整個過程。它對每個警報進行深入的分析,並為每個事件生成一個自定義的回應計畫。分析師可以根據組織的情況和偏好,決定如何回應,有三種自動化的層次:(1)手動,提供分析師的逐步指示,(2)互動,自動化步驟,或(3)完全自動化。

秘訣:AI 的角色

AI 副駕駛的力量來自於複雜的 AI 引擎,它是基於豐富的數據集訓練的,包括 MITRE 攻擊框架,客戶數據,以及系統的輸出等輸入。這使得一個動態的問答過程,模擬和自動化安全分析師通常會手動執行的查詢和推理序列。但它與人類分析師相比如何呢?系統的準確性一貫達到高達 90% 以上的範圍,這是一個超越大多數分析師的精確水平。這種卓越的表現突顯了它與人類判斷的優越性,不僅在準確性上,還在容量上。人類分析師受到時間限制的約束,不能總是對每個警報進行深入的調查,而系統的自動化則允許每次都進行徹底和詳細的分析,24×7。這樣,系統不僅提供了更高的準確性,也提供了更大的調查深度,使其成為一個真正先進的解決方案。

我們需要演進的原因

我們經常被提醒,從事網路間諜活動和入侵的對手正在演進,但也有一些內部的壓力迫使我們適應。讓我們看看最主要的三個原因:

1. 攻擊面的擴大

隨著企業和組織受到技術進步的賦能,數據的擴散和在越來越多的環境中的保護是必要的,而且在未來的幾年中只會加速。身份的大規模數字化,數據湖,以及雲端和邊緣運算,都導致了攻擊面的指數級擴大。

2. 缺乏訓練有素的安全人才

在網路安全界最關鍵的問題之一,是顯然缺乏具有必要技能和培訓的人力,以跟上攻擊面的擴大。根據 ISC2 的最新研究,全球行業可以從超過 300 萬名額外的網路安全專業人員中受益。IT 基礎設施和數字商業的自然增長是增加網路安全工作需求的驅動因素之一,並且因此擴大了威脅景觀,同時激勵了網路犯罪分子。

3. 過多的工具產生的過多的警報

解決安全人才短缺的一個簡單(也很流行)的解決方案,是在 SOC 運營中越來越多地實施自動化工具。在基本層面上,這允許傳統的單調任務得到維持,同時釋放我們的團隊,專注於需要手動努力的認知決策。然而,這些自動化工具傳遞了一個永無止境的警報流,其中一些是假陽性,一些難以識別和成功分類,而另一些只是提供資訊。自動化工具傳遞的大量資訊,因此也給 SOC 團隊帶來了利弊。

總之,現代的 SOC 需要一個堅實的程序基礎,但也需要一套依賴於人類創新的新程序。AI 副駕駛就是這樣一個解決方案,它可以幫助我們的 SOC 團隊演進,提高效率,減少風險,並應對不斷變化的威脅。

詳情請看:

Posted in  on 4月 13, 2025 by Kevin |  

Kasypersky:高等教育和網路安全

 Kasypersky發佈了一篇高等教育和網路安全

網路安全是一個快速變化的產業,威脅的形式和方法不斷地更新,對於保護資訊系統的專業人員來說,需要不斷地學習和適應。那麼,網路安全專業人員需要什麼樣的教育背景呢?傳統的高等教育是否能夠滿足現代的需求呢?

根據 Kaspersky Lab 的一項研究,在網路安全領域工作的專業人員中,有超過一半(53%)的人沒有接受過高等教育,而在有高等教育的人中,有一半的人懷疑他們的正規教育是否真的有助於他們的工作。這個結果顯示,傳統的教育機構可能沒有跟上網路安全的發展趨勢,無法提供足夠的實用知識和技能,也沒有使用最新的技術和設備。

網路安全專業人員表示,要在這個領域工作並對抗真實的網路威脅,光靠高等教育是不夠的,還需要一些額外的教育,例如參加專業課程、獲得證書、或者自學最新的資訊。當然,這並不意味著有高等教育的網路安全專業人員就比沒有高等教育的人要差,最終,熱情和持續進步的能力才是專業發展的關鍵。許多受訪者指出,他們在傳統的教育機構中獲得了更多的理論知識,而不是實踐知識,但他們認為正規教育仍然有用,因為沒有堅實的理論基礎,學習新知識的速度會更慢。

另一方面,沒有高等教育或者從其他 IT 領域轉到網路安全的專業人員,也可以成為有效的網路威脅防護者。這真的取決於個人的能力和努力。那麼,要如何改善網路安全領域的勞動市場狀況呢? 為了改善網路安全領域的勞動市場狀況,我們需要做的事情有:

  • 建立更多的網路安全相關的教育機會,讓有興趣的人可以學習到最新的知識和技能,並獲得相關的證書或學位。
  • 提高網路安全教育的品質和實用性,讓學生可以在真實的環境中練習和應用他們所學的內容,並與業界的專家和企業合作,了解他們的需求和期望。
  • 鼓勵網路安全專業人員之間的交流和分享,讓他們可以互相學習和支持,並建立一個強大的網路安全社群,共同對抗網路威脅。
  • 提升網路安全專業人員的社會地位和認可,讓他們可以得到更多的尊重和報酬,並吸引更多的人才加入這個領域。

網路安全是一個重要且有趣的領域,它需要不斷的學習和創新,也需要不同的教育背景和經驗。無論您是否有高等教育,只要您有熱情和能力,您都可以成為一名優秀的網路安全專業人員。

詳情請看:

Posted in  on 4月 12, 2025 by Kevin |  

Kasypersky:什麼是加密貨幣排空器以及如何抵禦它們

 Kasypersky發佈了一篇什麼是加密貨幣排空器以及如何抵禦它們

加密貨幣在近年來引起了很多人的興趣,許多投資者第一次買入了加密貨幣。但投資者不是唯一對加密貨幣感興趣的人,黑客和詐騙者也一直在尋找下一個機會。投資加密貨幣的一個關鍵部分是保護您的加密貨幣錢包的安全。那麼,什麼是加密貨幣錢包,加密貨幣錢包是如何運作的,以及如何保護它們呢?

加密貨幣錢包是一種軟體產品或實體設備,用於儲存加密貨幣帳戶的公鑰和私鑰。一個鑰匙是一個由隨機字元組成的長字串。公鑰可以比喻為銀行帳號,這是您可以分享的資訊,而私鑰則像是銀行帳號的密碼或 PIN 碼,或者是您必須保護和保密的資訊。錢包這個詞是比喻的,因為加密貨幣錢包並不像實體錢包那樣真的儲存現金。相反,它們讀取公共帳本,也就是加密貨幣的記錄系統,以顯示您的地址中的餘額,讓您進行交易。

加密貨幣存在於區塊鏈上,加密貨幣錢包軟體讓您與區塊鏈上的餘額互動,同時也讓其他人看到您的地址上的元數據。區塊鏈是一種公共帳本,它以區塊的形式儲存資料。這些區塊是交易的記錄,包括任何給定地址的餘額,以及誰擁有這些餘額的鑰匙。錢包儲存地址,並讓擁有者與區塊鏈互動,同時也讓其他人看到任何給定地址的元數據。

所有的加密貨幣錢包都能讓用戶發送、接收和儲存加密貨幣。有些錢包還有購買和花費加密貨幣的功能。某些錢包還有額外的功能,例如在代幣之間進行交換,為了固定的回報而抵押代幣,以及訪問建立在各種網路上的去中心化應用程式(dApps)。每個錢包都有自己的一套屬性。不過,一般來說,使用加密貨幣錢包發送或接收資金時,您通常需要遵循的步驟包括:

  • 要接收資金,您需要從您的錢包中取得一個地址。到您的錢包中的「生成地址」功能,點擊它,然後複製字母數字地址或 QR 碼,並與想要給您發送加密貨幣的人分享。
  • 要發送資金,您需要接收錢包的地址。到您的錢包中的「發送」功能,並輸入您想要發送代幣的錢包的地址。選擇您想要發送的加密貨幣數量,然後點擊「確認」。

一個重要的事實是,同一種資產存在於許多區塊鏈中。發送時,您需要確認收件人的地址。最好的情況是,錢包不會讓您發送,最壞的情況是,資金會丟失。有些區塊鏈還需要其他的元資訊,例如備註。

在這裡,我們要介紹一種最近在加密貨幣詐騙者中流行的惡意工具:加密貨幣錢包排空器。這篇文章將解釋什麼是加密貨幣錢包排空器,它們是如何運作的,為什麼它們對加密貨幣擁有者很危險,甚至是對於有經驗的用戶,以及如何防範它們。

加密貨幣錢包排空器是如何運作的呢?它們通常利用一些技術手段,來竊取或替換用戶的加密貨幣地址。例如:

  • 網絡釣魚:詐騙者會偽造一些合法的網站或平台,如交易所、錢包、項目等,並通過電子郵件、社交媒體、廣告等方式,引誘用戶點擊連結或下載應用程式。當用戶在這些假冒的網站或平台上輸入自己的錢包地址或私鑰時,詐騙者就可以獲取這些資訊,並將用戶的錢包排空。
  • 惡意程式:詐騙者會開發一些惡意的程式,如木馬、病毒、間諜軟體等,並通過各種方式,如附件、下載、掃碼等,讓用戶安裝到自己的設備上。這些惡意程式會在背景運行,監視或竊取用戶的剪貼簿、瀏覽器、鍵盤等資訊,並將用戶的錢包地址或私鑰發送給詐騙者,或者在用戶進行交易時,將用戶的收款地址替換為詐騙者的地址。
  • 惡意代碼:詐騙者會在一些網站或平台上,嵌入一些惡意的代碼,如 JavaScript、HTML、CSS 等,並利用一些漏洞或技巧,讓用戶在瀏覽或操作時,不知不覺地執行這些代碼。這些代碼會在用戶的設備上,竊取或替換用戶的錢包地址或私鑰,或者在用戶進行交易時,將用戶的收款地址替換為詐騙者的地址。

為什麼加密貨幣錢包排空器對加密貨幣擁有者很危險呢?有幾個原因,如下:

  • 加密貨幣的交易是不可逆轉的:一旦用戶的錢包被排空,並且資金被轉移到詐騙者的錢包中,用戶就沒有辦法追回或取消這筆交易。除非詐騙者自願歸還,否則用戶的資金就會永久丟失。
  • 加密貨幣的交易是匿名的:詐騙者可以利用加密貨幣的匿名性,隱藏自己的身份和位置,並通過各種方式,如混幣、跨鏈、轉帳等,來掩蓋自己的交易軌跡,使得用戶或執法機構難以追蹤或定位詐騙者。
  • 加密貨幣的交易是即時的:詐騙者可以利用加密貨幣的即時性,快速地將用戶的錢包排空,並將資金轉移到其他的錢包中,使得用戶或執法機構難以及時發現或阻止詐騙行為。
  • 加密貨幣的交易是全球的:詐騙者可以利用加密貨幣的全球性,跨越國界和地域,對不同的用戶和平台進行攻擊,並將資金轉移到不同的國家和地區,使得用戶或執法機構難以適用或執行不同的法律和規範。

那麼,如何防範加密貨幣錢包排空器呢?有幾個建議,如下:

  • 選擇可靠的錢包和平台:用戶應該選擇一些有信譽和安全性的錢包和平台,如硬體錢包、官方錢包、知名交易所等,並避免使用一些不明來歷或不受信任的錢包和平台,如偽冒的錢包、未經審核的項目、不合規的平台等。
  • 保護好自己的私鑰和地址:用戶應該妥善保管自己的私鑰和地址,並避免在一些不安全的環境或渠道上,輸入或分享自己的私鑰和地址,如公共網絡、公共設備、電子郵件、社交媒體、短信等。
  • 檢查好自己的收款地址:用戶在進行交易時,應該仔細檢查自己的收款地址,並確認它與自己想要發送的地址一致,並避免直接從剪貼簿或掃碼中獲取地址,因為這些地址可能已經被惡意程式或代碼替換了。
  • 安裝好自己的防護軟體:用戶應該在自己的設備上,安裝一些有效的防護軟體,如防毒軟體、防火牆、VPN等,並定期更新和掃描,以防止自己的設備被感染或入侵,並及時清除一些惡意的程式或代碼。

總之,加密貨幣錢包排空器是一種危險而普遍的詐騙手法,它們利用一些技術手段,來竊取或替換用戶的加密貨幣地址,並將用戶的錢包排空。用戶應該提高自己的安全意識和防範能力,並遵循一些基本的規則和建議,以保護自己的加密貨幣不被盜取。

詳情請看:

Posted in  on 4月 11, 2025 by Kevin |  

Microsoft:IPv6 過渡技術調查

 Microsoft發佈了一篇IPv6 過渡技術調查

IPv6 是一種新的網際網路協定,它可以提供更多的 IP 位址空間,以應對 IPv4 的耗盡問題。然而,IPv6 的部署並不是一蹴可幾的,它需要網路設備、應用程式和服務的相容性和協調。因此,IPv6 轉換技術是一種在 IPv4 和 IPv6 之間建立連接和轉換的機制,它可以讓不同協定的網路互通,並促進 IPv6 的漸進式過渡。

IPv6 轉換技術可以分為三大類:雙協定棧(Dual Stack)、隧道(Tunneling)和轉譯(Translation)。雙協定棧是指在同一個網路介面上同時支援 IPv4 和 IPv6 的協定棧,它可以讓網路設備和主機同時使用 IPv4 和 IPv6 的位址和服務。隧道是指在一個協定的網路上封裝另一個協定的封包,並在目的地解封裝,從而實現不同協定網路的連接。轉譯是指在網路邊界處將一個協定的封包轉換為另一個協定的封包,並保持封包的內容和意義不變,從而實現不同協定網路的互通。

雖然 IPv6 轉換技術可以為 IPv6 的過渡提供一定的便利,但它們也存在一些限制和挑戰。例如,雙協定棧需要網路設備和主機具備 IPv6 的硬體和軟體支援,並且需要配置和管理兩套 IP 位址空間,這會增加網路的複雜度和成本。隧道則需要在網路上建立和維護隧道端點,並且可能會影響封包的大小和效能,以及引入安全和品質的問題。轉譯則需要在網路邊界處部署轉譯設備,並且可能會破壞封包的端到端的透明性和完整性,以及造成應用程式和服務的相容性和可靠性的問題。

因此,IPv6 轉換技術並不是一個長久的解決方案,而是一個臨時的過渡方案。它們只能在 IPv4 和 IPv6 的共存期間使用,並且應該在 IPv6 的部署過程中逐步淘汰。為了更好地了解 IPv6 轉換技術的使用情況和影響,微軟在其社群網站上發起了一項 IPv6 轉換技術的調查,邀請網路專業人士和使用者參與並提供意見和建議。這項調查將幫助微軟改進其產品和服務的 IPv6 支援,並促進 IPv6 的普及和發展。

詳情請看:

IPv6 Transition Technology Survey

Posted in  on 4月 10, 2025 by Kevin |  

Help net security:在後量子世界中實現加密敏捷性的 3 種方法

 Help net security發佈了一篇在後量子世界中實現加密敏捷性的 3 種方法

加密敏捷性(crypto-agility)是指組織在遭受攻擊或密碼學標準變更的情況下,能夠快速且無縫地切換證書授權機構(CA)、加密標準和金鑰與證書,以最小化對數位基礎設施的影響。加密敏捷性是數位信任的基礎,因為在越來越多的應用程式、雲端服務和物聯網裝置被採用的情況下,我們需要依賴金鑰和數位證書來保護使用者、應用程式和其他資產之間的通訊通道。

然而,隨著量子計算的發展,目前的加密標準,如RSA和ECC,將面臨被破解的風險。後量子密碼學(post-quantum cryptography, PQC)提供了一種抵抗量子攻擊的替代方案,確保長期的安全性。因此,將PQC納入加密敏捷性策略對於組織來說是至關重要的,以防範未來的威脅。

那麼,如何在後量子時代實現加密敏捷性呢?以下是三種建議的策略:

  • 採用證書生命週期管理(CLM):建立一致的PKI政策,掌握證書的流程,從發行、更新、撤銷到到期。使用自動化的工具來監控和管理證書的狀態,避免因證書過期或失效而導致的中斷或漏洞。
  • 選擇適合的PQC算法:根據不同的應用場景和需求,選擇合適的PQC算法,如基於網格、碼、多項式、哈希或同態加密的算法。考慮PQC算法的效能、安全性、兼容性和可擴展性,並進行測試和驗證。
  • 利用量子金鑰派發(QKD):QKD是一種利用量子力學原理來傳輸金鑰的技術,可以防止第三方竊聽或竄改。QKD可以與PQC算法結合,提供雙重的保護,增強數位證書的安全性和信賴度。

總之,加密敏捷性是一種讓組織能夠應對數位環境變化的能力,而後量子密碼學和量子金鑰派發是實現加密敏捷性的關鍵技術。組織應該及早採取措施,準備好在後量子時代保持數位信任和安全。

詳情請看:

Posted in  on 4月 09, 2025 by Kevin |  

Help net security:CISO 如何駕馭跨企業的政策與訪問

 Help net security發佈了一篇CISO 如何駕馭跨企業的政策與訪問

在這篇文章中,將介紹 Check Point 全球資訊安全長 Marco Eggerling 在 Help Net Security 的訪談中,分享了他如何在分散式企業中平衡資料保護和存取控制的挑戰和策略。Eggerling 也強調了安全驗證的重要性,尤其是內部測試,以了解組織的安全狀態。此外,他還建議採用預防性的方法,利用先進的人工智慧工具,在無邊界的企業環境中,實施全面的授權和存取控制,以達成零信任的架構。

資料保護的需求和挑戰

在分散式企業中,資料是最重要的資產之一,也是最容易受到威脅的。因此,組織需要在資料保護和存取控制上投入足夠的資源和注意力。然而,這並不是一件容易的事,因為組織需要考慮到多種因素,例如:

  • 資料的分類和重要性:不同類型和等級的資料,需要不同程度和方式的保護。例如,機密資料可能需要加密、備份、審計等措施,而公開資料則不需要。因此,組織需要先對資料進行分類和評估,並根據其內部的關鍵性要求,制定合適的保護政策和標準。
  • 存取控制的多樣性和複雜性:在分散式企業中,資料的使用者和裝置可能來自不同的部門、地區、角色、平台等,並且可能隨時變化。因此,組織需要能夠靈活地管理和監控誰可以存取哪些資料,以及如何存取。這需要組織建立一套有效的身分和存取管理(IAM)系統,並且能夠適應不同的情境和需求。
  • 存取和可用性的平衡:在保護資料的同時,組織也需要確保資料的存取和可用性,以支援業務的運作和發展。這意味著,組織不能過度限制或阻礙資料的存取,而是要根據風險和效益的分析,找到一個合理的平衡點。這需要組織與各個利害關係人溝通和協調,並且定期檢視和調整資料保護和存取控制的策略和措施。

安全驗證的意義和方法

為了有效地保護和管理資料,組織需要了解自己的安全狀態和風險檔案,並且能夠及時發現和修復任何漏洞或弱點。這就是安全驗證的目的和意義。安全驗證可以幫助組織:

  • 確認目前的安全控制是否有效和適當,並且能夠應對當前和未來的威脅和攻擊。
  • 比較自己的安全表現和水準與其他同業或競爭對手,並且找出優勢和劣勢,以及改進的空間和方向。
  • 獲得第三方的專業意見和建議,以提高安全意識和信心,並且增加利害關係人的信任和支持。

安全驗證的方法有多種,例如:

  • 外部驗證:由第三方機構或專家進行的安全評估和測試,主要針對組織的外部面向,例如網路、系統、應用程式等。外部驗證可以提供客觀和公正的安全報告和評分,並且可以幫助組織符合各種法規和標準的要求。
  • 內部驗證:由組織自己的安全團隊或人員進行的安全評估和測試,主要針對組織的內部面向,例如資料、流程、人員等。內部驗證可以提供深入和全面的安全分析和建議,並且可以幫助組織發現和解決潛在的安全問題和風險。
  • 滲透測試:一種模擬真實的攻擊情境,以試圖突破組織的安全防禦,並且找出其弱點和漏洞的安全測試。滲透測試可以分為黑箱測試、白箱測試和灰箱測試,根據測試者獲得的資訊和權限的多寡而有所不同。滲透測試可以幫助組織驗證自己的安全能力和反應,並且提升自己的安全防護和修復。

預防性的方法和人工智慧的工具

在分散式企業中,資料的保護和存取控制不僅需要應對當前的威脅和攻擊,也需要預防未來的風險和變化。因此,組織需要採用一種預防性的方法,而不是僅僅依賴檢測和回應。預防性的方法包括:

  • 建立一個零信任的架構:零信任是一種安全理念,其核心原則是「永不信任,總是驗證」。在零信任的架構中,組織不再將網路劃分為內部和外部,也不再假設內部的使用者和裝置都是安全和可信的。相反,組織對所有的存取請求都進行嚴格的驗證和授權,並且根據最小權限的原則,只提供必要的資料和服務。零信任的架構可以幫助組織減少攻擊面,防止資料洩漏和濫用,並且提高資料的安全性和可追溯性。

  • 利用人工智慧的工具:人工智慧是一種利用機器學習、深度學習、自然語言處理等技術,讓機器能夠模擬和增強人類的智慧和能力的科學。在資料保護和存取控制的領域,人工智慧可以提供多種有用的工具,例如:

    • 資料分類和標記:人工智慧可以幫助組織自動地對資料進行分類和標記,根據其內容、來源、目的、敏感度等特徵,將資料分為不同的類別和等級,並且給予相應的保護標籤。這可以幫助組織節省人力和時間,並且提高資料分類和標記的準確性和一致性。
    • 身分和存取管理:人工智慧可以幫助組織實現更智慧和更安全的身分和存取管理,通過使用生物識別、行為分析、風險評估等技術,來驗證和授權使用者和裝置的存取請求,並且根據不同的情境和條件,動態地調整存取權限和策略。這可以幫助組織提高存取控制的效率和靈活性,並且降低存取控制的成本和複雜度。
    • 資料保護和加密:人工智慧可以幫助組織更有效地保護和加密資料,通過使用對稱加密、非對稱加密、同態加密等技術,來對資料進行不同程度和方式的加密,並且根據資料的使用和傳輸,動態地調整加密的強度和模式。這可以幫助組織提高資料保護和加密的性能和安全性,並且減少資料保護和加密的開銷和限制。

在分散式企業中,資料保護和存取控制是一個重要而又複雜的議題,需要組織投入足夠的關注和資源,並且採用適當的策略和工具。在這篇文章中,我介紹了 Check Point 全球資訊安全長 Marco Eggerling 在 Help Net Security 的訪談中,分享了他的經驗和見解,以及他如何在分散式企業中平衡資料保護和存取控制的挑戰和策略。我也強調了安全驗證的重要性,以及預防性的方法和人工智慧的工具的優勢。我希望這篇文章能夠對您有所啟發和幫助,並且讓您對資料保護和存取控制有更深入和全面的了解。

詳情請看:


Posted in  on 4月 08, 2025 by Kevin |  

Cybersecurity insiders:擁有網路保險的 5 點好處

 Cybersecurity insiders發佈了一篇擁有網路保險的 5 點好處

在數位化的時代,保護資訊科技資產的重要性日益增加,尤其是在面對日益猖獗的網路攻擊的威脅。然而,要說服董事會撥款購買網路保險,卻不是一件容易的事。網路保險到底有什麼好處,值得企業投資嗎?以下是五個主要的理由:

全面的保障

網路保險可以保護企業在遭受網路攻擊後的各種後果,包括財務損失、法律費用和復原支出。不過,要仔細檢視保單的細節,因為不同的保險公司和方案,可能會有不同的涵蓋範圍和條件。

補償停機時間

資訊科技基礎設施的中斷,可能會導致企業在停機期間損失大量的收入。一次網路攻擊,平均可能會讓企業損失一百萬美元。網路保險可以幫助企業減少這種風險,並提供必要的資金來恢復正常的運作。

防範勒索軟體和釣魚攻擊

勒索軟體和惡意軟體的攻擊,可能會嚴重危及企業的生存,有些企業甚至無法負擔金錢上的損失,而被迫永久關閉。有些保險公司會涵蓋這類攻擊的相關費用,包括停機損失、聘請安全專家、支付贖金和資料復原,只要企業仔細審查保險條款。

支援資訊科技人員

網路攻擊可能會給資訊科技人員帶來巨大的壓力,有些研究甚至將其與自殺傾向相連。網路保險可以提供財務上的支援,幫助個人應對情緒上的壓力。

維護企業聲譽

網路保險還可以保護企業在遭受攻擊後的聲譽,避免在社交媒體上受到猜測或抹黑。競爭對手或惡意的行為者,可能會試圖損害企業的形象,但保險可以減輕這種風險。有些保險公司甚至會提供與駭客協商的服務,由鑑識專家協助,作為解決威脅的最後手段。

投資網路保險,不僅可以減少財務風險,還可以提供重要的支援,幫助企業在數位時代應對網路威脅的複雜性。

詳情請看:

Posted in  on 4月 07, 2025 by Kevin |  

Help net security:遷移到雲端:流程和策略概述

 Help net security發佈了一篇遷移到雲端:流程和策略概述

雲端遷移是指將組織的基礎設施從傳統的本地環境轉移到由雲服務提供商管理的安全的多租戶環境中。這樣做可以讓組織專注於提供有價值的應用服務,而不用擔心基礎設施的維護和更新。雲端遷移有許多好處,例如提高可靠性和可用性、加快創新和變革的速度、以及增強安全性和合規性。然而,雲端遷移也有一些挑戰,例如選擇合適的雲服務類型、設計合理的遷移方法、管理成本和風險、以及培養人員的技能和意識。因此,組織需要有一個清晰的規劃和執行的過程和策略,才能確保雲端遷移的成功。

選擇雲服務類型

雲服務類型是指雲服務提供商提供的不同層次的服務,通常分為三種:基礎設施即服務(IaaS)、平台即服務(PaaS)和軟件即服務(SaaS)。不同的雲服務類型有不同的特點和優缺點,組織需要根據自己的業務需求和目標來選擇最適合的一種或多種。

  • IaaS是指雲服務提供商提供的基礎設施資源,例如虛擬機器、儲存空間、網路和安全等。使用IaaS的好處是可以靈活地調整資源的規模和配置,並且只需支付實際使用的資源。使用IaaS的挑戰是需要自己管理和維護應用程式和資料,並且需要有足夠的技術能力和知識。
  • PaaS是指雲服務提供商提供的開發和部署平台,例如資料庫、中介軟體、開發工具和測試環境等。使用PaaS的好處是可以快速地開發和部署應用程式,並且可以利用雲服務提供商的創新技術和服務。使用PaaS的挑戰是需要適應雲服務提供商的平台標準和限制,並且需要考慮應用程式的可移植性和相容性。
  • SaaS是指雲服務提供商提供的應用程式服務,例如電子郵件、辦公軟體、客戶關係管理和會計系統等。使用SaaS的好處是可以方便地使用和訂閱應用。

設計遷移方法

遷移方法是指將應用程式和資料從本地環境轉移到雲端環境的具體步驟和技術。不同的應用程式和資料有不同的特性和需求,因此需要選擇合適的遷移方法來確保遷移的效率和品質。一般來說,遷移方法可以分為以下幾種:

  • 重建(Rebuild):指將應用程式和資料完全重寫和重設計,以適應雲端環境的特性和優勢。這種方法的好處是可以充分利用雲端的創新技術和服務,並且可以提高應用程式的性能和安全性。這種方法的挑戰是需要投入大量的時間和資源,並且需要有高度的技術能力和知識。
  • 重置(Refactor):指對應用程式和資料進行部分的修改和優化,以適應雲端環境的特性和優勢。這種方法的好處是可以保留應用程式的核心功能和邏輯,並且可以減少遷移的風險和成本。這種方法的挑戰是需要適應雲服務提供商的平台標準和限制,並且需要考慮應用程式的可移植性和相容性。
  • 重託(Rehost):指將應用程式和資料直接從本地環境複製到雲端環境,而不進行任何修改和優化。這種方法的好處是可以快速地完成遷移,並且可以保持應用程式的原始狀態和功能。這種方法的挑戰是無法利用雲端的創新技術和服務,並且可能會降低應用程式的性能和安全性。
  • 保留(Retain):指將應用程式和資料保留在本地環境,而不進行遷移。這種方法的好處是可以避免遷移的風險和成本,並且可以保持應用程式的穩定性和可控性。這種方法的挑戰是無法享受雲端的好處,並且可能會增加本地環境的維護和更新的負擔。

組織需要根據自己的應用程式和資料的特性和需求,以及雲端遷移的目標和期望,來選擇最適合的遷移方法,或者採用混合的遷移方法,將不同的應用程式和資料按照不同的方法進行遷移。

管理成本和風險

雲端遷移的成本和風險是指在遷移的過程和結果中可能產生的財務和非財務的影響和後果。雲端遷移的成本包括遷移的直接成本,例如雲服務的費用、遷移的人力和時間等,以及遷移的間接成本,例如遷移後的營運和維護的費用、遷移對業務的影響等。雲端遷移的風險包括遷移的技術風險,例如遷移的失敗和錯誤、遷移後的性能和安全問題等,以及遷移的業務風險,例如遷移對客戶和合作夥伴的影響、遷移對法規和合規的影響等。

組織需要有一個有效的成本和風險管理的機制,來預測和評估遷移的成本和風險,並且制定和執行適當的措施和策略,來降低和控制遷移的成本和風險。例如,組織可以採用以下的方法:

  • 建立一個清晰的遷移預算和計劃,並且定期監測和調整遷移的進度和成本。
  • 選擇合適的雲服務類型和遷移方法,並且優化遷移的設計和執行,以提高遷移的效率和品質。
  • 進行充分的遷移測試和驗證,並且建立一個完善的遷移回滾和恢復的機制,以確保遷移的成功和安全。
  • 進行充分的遷移溝通和培訓,並且建立一個有效的遷移支援和服務的機制,以確保遷移的順利和滿意。

培養人員的技能和意識

雲端遷移的人員是指在遷移的過程和結果中參與和影響的組織內外的所有相關人員,例如遷移的負責人和團隊、遷移的使用者和客戶、遷移的合作夥伴和供應商等。雲端遷移的人員的技能和意識是指在遷移的過程和結果中所需和展現的知識、能力和態度。雲端遷移的人員的技能和意識是影響遷移的成功和效果的關鍵因素,因為它們決定了遷移的執行和運用的水平和品質。

組織需要有一個系統的人員的技能和意識的培養和提升的計劃和活動,來確保遷移的人員具備和發揮遷移的技能和意識。例如,組織可以採用以下的方法:

  • 進行一個全面的遷移的人員的技能和意識的分析和評估,並且制定一個針對不同的人員和角色的技能和意識的培養和提升的目標和策略。
  • 提供一個多元的遷移的人員的技能和意識的培養和提升的方式和資源,例如培訓課程、線上學習、工作坊、導師制、社群互動等。
  • 建立一個持續的遷移的人員的技能和意識的評估和回饋的機制,以確保遷移的技能和意識的更新和改進。

雲端遷移是一個複雜而重要的項目,需要有一個清晰的規劃和執行的過程和策略,才能確保遷移的成功和效益。本文介紹了雲端遷移的過程和策略的四個關鍵方面,分別是選擇雲服務類型、設計遷移方法、管理成本和風險、以及培養人員的技能和意識。希望本文能夠對您有所幫助和啟發,讓您能夠更好地規劃和執行您的雲端遷移項目。

詳情請看:

Posted in  on 4月 06, 2025 by Kevin |  

Help net security:企業因隱私風險而禁止或限制使用 GenAI

 Help net security發佈了一篇企業因隱私風險而禁止或限制使用 GenAI

GenAI 是一種利用深度學習和自然語言生成技術來創造各種內容的人工智慧應用。GenAI 可以幫助用戶寫出文章、詩歌、歌詞、代碼、笑話等,甚至可以模仿名人的風格和語氣。GenAI 聽起來很有趣和有用,但也帶來了一些隱私和安全的挑戰和風險。

根據思科的一項新研究,GenAI 被認為是一種與眾不同的技術,需要新的方法來管理數據和風險。該研究發現,企業對 GenAI 的使用有著高度的擔憂和限制。其中最主要的顧慮是 GenAI 可能威脅到組織的法律和知識產權(69%)和信息被公開或洩露給公眾或競爭對手的風險(68%)。因此,許多組織已經制定了一些控制措施來減少暴露:63% 的組織規定了哪些數據可以輸入 GenAI,61% 的組織限制了哪些員工可以使用 GenAI 工具,27% 的組織甚至暫時禁止了 GenAI 應用的使用。然而,仍有許多用戶在 GenAI 中輸入了一些可能引起問題的信息,例如員工信息(45%)或公司的非公開信息(48%)。

GenAI 的使用不僅影響了企業的隱私和安全,也影響了消費者的信任和忠誠。該研究指出,消費者對 GenAI 涉及他們數據的使用方式感到擔憂。然而,91% 的組織承認他們需要做更多的工作來向消費者保證他們的數據只被用於 GenAI 的預期和合法的目的。這與去年的水平相似,表明在這方面沒有取得太大的進展。組織的優先事項與個人的優先事項也不盡相同。消費者認為他們的首要需求是獲得關於他們的數據如何被使用的準確信息,並且不希望他們的數據被出售用於營銷目的。而當被問及同樣的問題時,企業則認為他們的首要任務是遵守隱私法律(25%)和避免數據泄露(23%)。這表明在透明度方面還有改進的空間,尤其是在 GenAI 應用中,因為它們的算法如何做出決策可能難以理解。

為了提高消費者對 GenAI 的信任,組織需要提供一些有力的證據來證明他們可以被信賴。該研究發現,94% 的受訪者表示,如果他們不能充分保護數據,他們的客戶就不會從他們那裡購買產品或服務。他們還表示,外部的隱私認證是他們購買決策的一個重要因素,有 98% 的受訪者表示這一點。這些數據是思科多年來隱私研究中最高的,再次證明了隱私與客戶信任和忠誠密不可分。這在 AI 時代更是如此,因為投資於隱私可以讓組織更好地利用 AI 並負責任地使用它。

總之,GenAI 是一種具有創新和潛力的技術,但也需要更多的隱私和安全的考量和管理。企業在使用 GenAI 時,應該遵循一些原則和規範,以保護自己和消費者的利益,並建立一個可持續和可信的 AI 生態系統。

詳情請看:
Posted in  on 4月 05, 2025 by Kevin |  

Help net security:研究人員發現 API 秘密被洩露,影響了主要科技代幣

 Help net security發佈了一篇研究人員發現 API 秘密被洩露,影響了主要科技代幣

API(應用程式介面)是現代應用程式和服務的重要組成部分,它們可以讓不同的系統和平台之間進行數據和功能的交互。然而,API 也是一個容易被攻擊的攻擊面,因為它們需要使用密鑰或令牌來驗證和授權請求。如果這些密鑰或令牌被暴露或洩露,那麼攻擊者就可以利用它們來訪問或操縱敏感的資訊和資源。

最近,一個名為 Escape 的安全研究團隊掃描了 1.895 億個網址,並發現了超過 1.8 萬個暴露的 API 密鑰。這些暴露的密鑰包括了數百個 Stripe、GitHub/GitLab 令牌、RSA 私鑰、OpenAI 金鑰、AWS 令牌、Twitch 秘密金鑰、加密貨幣交易所金鑰、X 令牌以及 Slack 和 Discord 的 Webhooks。這些密鑰涵蓋了多個領域,從金融、人工智慧、雲端服務、遊戲、加密貨幣到通訊工具等。其中,41% 的暴露的密鑰被認為是高度危險的,也就是說,它們可能會給相關的組織帶來財務風險。

暴露的 API 密鑰不僅存在於公開的程式碼庫中,還存在於實際的應用程式和服務中。Escape 的網路爬蟲分析了應用程式在實際使用場景中的各個方面,從 API 到前端,包括在背景中運行的元素,如 JavaScript。這種方法顯示了 API 密鑰和令牌在真實環境中是如何和在哪裡被暴露的,而不僅僅是在程式碼庫中。

那麼,如何減輕這種風險呢?Escape 的研究人員提出了以下幾個必要的步驟:

  • 集中管理令牌:通過集中管理令牌,您可以確保令牌的安全存儲、訪問和輪換。將所有令牌放在一個地方,可以對它們的使用進行全面的監控。
  • 定期輪換令牌:經常更新令牌可以減少潛在的妥協的影響。您可以使用像 AWS Secrets Manager 這樣的工具來自動化這個過程。
  • 為特定的團隊或服務分配令牌:將每個令牌分配給需要它的指定團隊或服務。
  • 制定撤銷策略:實施一個簡單的過程,以便在發生安全漏洞時快速撤銷令牌。
  • 分配適當的權限:限制每個令牌的權限,只給予必要的權限,減少造成廣泛損害的可能性。
  • 限制令牌範圍:限制每個令牌在您的系統中的訪問範圍。
  • 監控令牌使用模式:積極觀察令牌的使用,檢測異常或可疑的活動。
  • 培訓您的內部團隊:確保所有團隊成員都清楚地了解令牌安全的重要性,並始終遵循既定的最佳實踐。

API 安全是一個不斷發展的領域,需要組織對其 API 環境和風險有更好的理解和控制。我們希望這篇文章能夠幫助您提高您的 API 安全意識和能力。

詳情請看:

Posted in  on 4月 04, 2025 by Kevin |  

Help net security:Latio 應用程式安全測試器:使用 AI 掃描您的程式碼

 Help net security發佈了一篇Latio 應用程式安全測試器:使用 AI 掃描您的程式碼

Latio Application Security Tester 是一個開源工具,它可以使用 OpenAI 從命令行界面掃描代碼的安全性和健康狀況。這個工具的創造者 James Berthoty 介紹了它的一些獨特功能,讓它脫穎而出:

  1. 輕鬆地將代碼變更發送到 OpenAI,無需處理在 ChatGPT 中複製粘貼或設置完美的提示。
  2. 默認的模型是便宜的 3.5,但您可以輕鬆地傳入任何您想要測試的模型。
  3. 可以對較小的應用程序進行全面掃描。
  4. --health 選項還允許進行優化和代碼氣味掃描。
  5. GitHub Actions 模板,方便在管道中進行實驗。

Berthoty 還告訴我們,未來的計劃包括使用非 OpenAI 模型的簡單設置,更好的大文件處理,以及 GitHub 認證流程和托管版本,適合不想設置任何東西的用戶。

Latio Application Security Tester 可以在 GitHub 上免費獲得。如果您對人工智能、網絡安全、開源、OpenAI 或軟件感興趣,您可以查看更多相關的資訊和工具。

詳情請看:

Posted in  on 4月 03, 2025 by Kevin |  

Cybersecurity insiders:揭開差異:散列、加鹽和加密解釋

 Cybersecurity insiders發佈了一篇揭開差異:散列、加鹽和加密解釋

在資訊安全的領域中,了解加密、雜湊和加鹽之間的細微差別,對於保護敏感資料是非常重要的。每種方法都有其獨特的目的和功能,並且掌握它們的差異對於實施強大的安全措施是必要的。

加密:安全的通訊管道

加密是一種將資料(明文)通過一個特定的演算法和一個金鑰,轉換成一個混亂的版本(密文)的方法。加密是一個雙向的過程,這意味著一旦資料被加密成密文,就可以通過解密將其還原成明文。加密通常用於在傳輸過程中保護資料,例如在線交易或通訊。

加密有兩種主要的類型:對稱加密和非對稱加密。對稱加密使用相同的金鑰進行加密和解密,而非對稱加密使用一對公鑰和私鑰。公鑰用於加密,私鑰用於解密。

雜湊:數位指紋

雜湊也是一種使用演算法將明文資料轉換成密文,以隱藏實際的資料。與加密不同的是,雜湊是一個單向的過程。如果你將任意長度的明文資料通過一個雜湊演算法,它會輸出一個固定長度的字元串或十六進位數,這個輸出稱為雜湊值或摘要。雜湊的關鍵特徵是其不可逆性——一旦資料被雜湊,就無法逆轉回原始的資料。這使得雜湊非常適合用於密碼儲存,因為即使雜湊值被洩露,原始的密碼仍然是安全的。

常見的雜湊演算法包括 MD5、SHA-256 和 bcrypt。然而,由於較舊的演算法如 MD5 存在漏洞,現代的應用傾向於使用更安全的選項,如 SHA-256。

加鹽:增加一點安全性

雖然雜湊提供了強大的防禦資料外洩的能力,但它並不免疫於一些攻擊,例如彩虹表攻擊,這種攻擊使用預先計算的雜湊值表來破解密碼。這就是加鹽發揮作用的地方。加鹽是在每一筆資料被雜湊之前,添加一個獨特的隨機值(鹽)的過程。鹽確保了即使兩個使用者有相同的密碼,他們的雜湊值也會因為不同的鹽而不同。這增強了雜湊密碼的安全性,使其能夠抵抗預先計算的攻擊。

加密、雜湊和加鹽在加強資料安全方面扮演著不同的角色。加密在傳輸過程中保護資料,雜湊為資料創建不可逆的指紋,加鹽為雜湊值添加了額外的獨特性。結合使用這些技術可以提供強大的防禦各種資訊安全威脅,確保敏感資料的機密性和完整性。

詳情請看:

Posted in  on 4月 02, 2025 by Kevin |  

Fortinet:人工智慧在網路安全中的力量和局限性

 Fortinet發佈了一篇人工智慧在網路安全中的力量和局限性

人工智慧(AI)是一把雙刃劍,它既可以幫助網路安全的防禦者,也可以被網路犯罪的攻擊者利用。隨著人工智慧的發展,特別是生成式人工智慧(GenAI)的應用,今天的資訊安全主管(CISO)面臨了新的網路安全挑戰。這並不令人意外,因為 GenAI 在工作場所的使用越來越普遍,去年有三分之二的組織報告說他們已經開始使用它,而只有 3% 的企業沒有計畫採用它。

人工智慧帶來的挑戰和影響

一個想要從事惡意網路行為的人不再需要任何程式設計技能,因為他們可以使用大型語言模型(LLM)的 AI 工具來寫出惡意軟體。AI 也可以快速利用一旦公開的軟體漏洞,讓惡意行為者比許多應用供應商的修補或更新更快地武裝和利用這些漏洞。美國總統拜登簽署的關於 AI 的行政命令指出,AI 有可能通過自動發現和利用各種潛在的網路攻擊目標,來實現國家級的攻擊性網路行動。

GenAI 也可以大大提高針對性的網路釣魚攻擊的精密度,使它們超越了組織通常教導用戶要注意的標準內容和拼寫錯誤或不自然的語法。現在,當一個惡意行為者竊取受害者的通訊錄時,他們也可能取得電子郵件內容,並使用它來生成與被入侵者與每個收件人使用的語法和主題相匹配的定製電子郵件。

AI 也為網路犯罪者提供了新的工具和能力。例如,組織通常會訓練員工,以對抗企圖繞過正常流程,並轉移資金以支持高級執行人員(如 CEO)的商業電子郵件欺詐請求,方法是通過電話或視訊聯繫請求者,以驗證發送者和請求的真實性。犯罪者已經開始使用 AI 生成的聲音和視頻偽裝成據稱的發送者,並使用聊天機器人生成的回應來破壞這種檢查。

AI 驅動的資料分析為惡意網路行為者提供了新的利用工具,使新類型的資料成為有吸引力的目標。十年前,只有國家級的行為者擁有資料中心和計算能力,才能利用大型資料集。

人工智慧帶來的優勢和解決方案

網路安全的防禦者也可以利用 AI 進行智慧自動化和防禦策略。AI 有潛力在與 AI 裝備的對手和他們帶來的動態威脅的競爭中,平衡戰場。

為了有效地利用 AI,網路安全的防禦者需要採取以下幾個步驟:

  • 建立一個 AI 準備的組織,包括培養 AI 相關的技能、文化和流程。
  • 選擇一個可信賴的 AI 供應商,評估其 AI 的質量、安全性和可解釋性。
  • 部署一個全面的 AI 驅動的網路安全平台,利用 AI 的能力來提高偵測、預防、回應和復原的效率和效果。
  • 參與公私合作夥伴關係,共享 AI 相關的資訊、威脅情報和最佳實踐,以加強網路安全的整體韌性。

人工智慧是一把雙刃劍,它既帶來了新的挑戰,也帶來了新的機會。網路安全的防禦者需要採取積極的態度,利用 AI 的優勢,同時防範 AI 的限制,以保護組織免受網路攻擊的威脅。

詳情請看:

Posted in  on 4月 01, 2025 by Kevin |