Help net security:使用人工智慧減少秘密掃描器的誤報

 Help net security發佈了一篇使用人工智慧減少秘密掃描器的誤報

密碼掃描器是一種安全工具,用於在程式碼中尋找可能洩露的敏感資料,例如使用者名稱、密碼、API金鑰、SSH金鑰等。這些資料被稱為密碼,是任何現代應用程式的核心,也是攻擊者的目標。如果這些密碼外洩,後果可能非常嚴重。

然而,密碼掃描器並不完美,它們常常會產生大量的假陽性,也就是將一些無關緊要的資料誤判為密碼。這會造成安全人員的警覺疲勞,降低他們處理真正風險的效率。因此,如何提高密碼掃描器的準確性,減少假陽性的發生,是一個迫切的問題。

本文將探討以下幾個方面:

  • 密碼的種類和風險
  • 目前密碼掃描器的限制
  • 人工智慧和機器學習在密碼掃描器中的應用和效果
  • 密碼安全管理的建議

密碼的種類和風險

密碼在軟體開發的每個階段都扮演重要的角色,從原始碼管理系統到持續整合和持續交付的流程,再到雲端基礎設施。密碼的種類和風險包括:

  • 使用者名稱和密碼:一種經典的驗證方法。如果被攻擊者發現,他們可以用它來訪問其他關鍵系統。
  • API金鑰:一種唯一的識別碼,用於驗證一個使用者、開發者或呼叫程式對一個API的訪問權限。如果暴露,可能導致未經授權的訪問或濫用它們解鎖的服務。
  • SSH金鑰:一種數位簽名,用於安全地訪問遠端系統。如果被竊取,也可以導致未經授權的系統訪問和潛在的資安事件。
  • Git憑證:用於訪問第三方資料庫中的程式碼倉庫。如果曝光,可能發生未經授權的程式碼變更或竊取,影響開發過程或導致嚴重的安全事故。

不是所有的密碼都是系統憑證或特定的程式碼字串。有時,開發者不小心將個人身份資訊(PII),如健康資料、信用卡號碼或銀行帳戶資訊,留在程式碼中。在許多情況下,這是「測試」資料,但如果被暴露,仍然會讓組織面臨資安事件和違反合規的重罰風險。

目前密碼掃描器的限制

保護這些密碼的安全並不容易,因為它們在每個步驟都可能出現在程式碼中。一個常見的密碼洩露的地方是原始碼,因為開發者可能會在公開的平台上分享或儲存他們的程式碼,例如GitHub或GitLab。這些平台上的程式碼是公開可見的,任何人都可以搜尋或下載它們,包括攻擊者。

密碼掃描器的目的是在這些密碼落入惡意手中之前找到它們。它們通常使用正則表達式或其他規則來匹配可能的密碼模式。然而,這種方法有幾個缺點:

  • 規則的數量和複雜度會隨著密碼的種類和變化而增加,導致維護成本高昂。
  • 規則的靈敏度和精確度之間存在權衡。如果規則太寬鬆,會捕捉到更多的潛在密碼,但也會產生更多的假陽性。如果規則太嚴格,會減少假陽性,但也會錯過一些真正的密碼。
  • 規則無法考慮程式碼的語意和上下文。例如,一個字串可能看起來像一個密碼,但實際上是一個程式碼變數、函數呼叫、CSS選擇器等。這些情況會導致不必要的警報。

因此,密碼掃描器的假陽性率通常很高,有時甚至高達90%。這對於安全人員來說是一個巨大的挑戰,因為他們必須花費大量的時間和精力來檢查和驗證每一個警報,而忽略了更重要的威脅。

人工智慧和機器學習在密碼掃描器中的應用和效果

為了解決這個問題,一些密碼掃描器開始採用人工智慧(AI)和機器學習(ML)的技術,以提高密碼的識別和分類的準確性。AI和ML可以幫助密碼掃描器:

  • 學習不同的密碼模式和特徵,而不需要人工定義規則。
  • 分析程式碼的語意和上下文,以區分密碼和其他資料。
  • 適應新的密碼類型和變化,而不需要人工更新。
  • 降低假陽性的發生,提高真陽性的發現。

我們最近的研究發現,使用AI和ML的密碼掃描器可以將假陽性率降低86%,同時保持高度的靈敏度和覆蓋率。這意味著安全人員可以更有效地管理密碼的風險,減少不必要的工作和減少資安事件的風險。

密碼安全管理的建議

使用AI和ML的密碼掃描器是一個有效的方法,可以幫助組織找到和消除程式碼中的密碼。然而,這並不意味著密碼掃描器可以完全取代人工的審查和監督。密碼掃描器只是密碼安全管理的一個工具,而不是一個解決方案。為了確保密碼的安全,組織還需要採取以下一些措施:

  • 建立和執行一個密碼安全政策,規範密碼的生成、儲存、使用和銷毀的標準和流程。
  • 教育和培訓開發者和安全人員,提高他們對密碼安全的意識和責任感,避免在程式碼中硬編碼或暴露密碼。
  • 使用安全的密碼管理工具,如密碼保險庫或密碼管理器,來集中和加密密碼的儲存和訪問,減少密碼的暴露風險。
  • 定期檢查和更新密碼,以防止密碼過期或被破解。使用強大和隨機的密碼,避免使用常見或重複的密碼。
  • 採用多因素驗證(MFA)或單一登入(SSO)等技術,以增加密碼的安全性和便利性,減少密碼的數量和複雜度。

總之,密碼掃描器是一個有用的工具,可以幫助組織發現和消除程式碼中的密碼,提高密碼的安全性和合規性。使用AI和ML的密碼掃描器可以進一步提高密碼掃描器的準確性和效率,減少假陽性的發生,節省安全人員的時間和精力。然而,密碼掃描器並不能完全替代人工的審查和監督,組織還需要建立和執行一個完整的密碼安全管理策略,以確保密碼的安全和可靠。

詳情請看:

Posted in  on 5月 13, 2025 by Kevin |  

Help net security:NIST CSF 2.0 發布,以幫助所有組織,而不僅僅是關鍵基礎設施中的組織

 Help net security發佈了一篇NIST CSF 2.0 發布,以幫助所有組織,而不僅僅是關鍵基礎設施中的組織

網路安全是當今社會的重要議題,無論是政府、企業、或個人,都需要有效地管理和降低網路風險。為此,美國國家標準技術研究院(NIST)於2024年2月26日正式發布了新版的網路安全框架(Cybersecurity Framework,簡稱CSF)2.0,以提供給各種組織一個實用的指導方針。

CSF是一個自願性的框架,旨在幫助任何規模、領域、或成熟度的組織,更好地理解、評估、優先、和溝通其網路安全工作。CSF不規定應該如何達成安全目標,而是提供了一個高階的網路安全成果的分類,並連結到其他資源,提供更多關於實踐和控制的指引。

CSF 2.0是在廣泛的公開徵詢和反饋的基礎上,對2018年發布的CSF 1.1版本進行了更新和改進。CSF 2.0的主要新特點包括:

  • 更明確地定義了CSF的用途和適用範圍,強調了CSF是一個靈活的工具,可以根據組織的需求和目標進行客製化和調整。
  • 增加了「治理」(Governance)作為第六個功能構面(Function),與原有的識別、保護、偵測、回應、復原並列,強化了網路安全風險治理的重要性,並提供了相關的類別和子類別。
  • 調整了部分類別和子類別的內容和順序,以反映網路安全領域的最新發展和趨勢,例如增加了關於雲端安全、供應鏈安全、資料安全、身分識別和存取管理等方面的內容。
  • 增強了與其他國際標準或區域性標準的融合性,例如ISO 27001、ISO 31000、GDPR等,並提供了更多的對應關係(Informative References),方便組織選擇適合的資源來實施CSF。
  • 提供了更多的實用資源,例如快速入門指南(Quick Start Guides)、CSF 2.0概念文件(Concept Paper)、CSF 2.0檔案範本(Profile Templates)等,幫助組織快速啟動或改善其網路安全計畫。

CSF 2.0是一個值得關注和參考的網路安全框架,它不僅適用於美國的組織,也適用於全球的組織,尤其是與美國有業務往來的組織。CSF 2.0可以幫助組織建立一個符合其獨特需求和目標的網路安全策略,並與其他相關的標準和法規保持一致。CSF 2.0也可以幫助組織提升其網路安全能力,應對日益嚴峻的網路威脅,並促進網路安全的持續改進和創新。

詳情請看:

Posted in  on 5月 12, 2025 by Kevin |  

微軟:如何透過微軟的免費課程學習生成式人工智慧

 微軟發佈了一篇如何透過微軟的免費課程學習生成式人工智慧

生成式人工智慧(Generative AI)是一種利用機器學習模型來創造新的數據或內容的技術。例如,生成式人工智慧可以用來創造圖像、音樂、文字、代碼等。生成式人工智慧的應用非常廣泛,從藝術創作、娛樂、教育、醫療、商業到社會問題都有其價值和影響。

如果您對生成式人工智慧感興趣,並且想要學習如何使用這種技術來創造自己的解決方案,那麼微軟的免費課程《生成式人工智慧入門》是一個很好的選擇。這個課程由微軟的雲端倡導者團隊設計,旨在教授您生成式人工智慧的基礎知識和實踐技巧。這個課程包含了12個課程,涵蓋了生成式人工智慧的核心概念、常用的模型和工具、以及一些有趣的項目和挑戰。您可以在 GitHub 上免費獲取這個課程的所有資源,並且可以按照自己的進度和興趣來學習。

在這個課程中,您將學習到以下的內容:

  • 生成式人工智慧的定義、類型和歷史
  • 生成式人工智慧的常見應用和案例
  • 生成式人工智慧的主要挑戰和限制
  • 生成式人工智慧的基本原理和數學基礎
  • 生成式人工智慧的主流模型,如 GPT-4、DALL-E、StyleGAN、CycleGAN 等
  • 生成式人工智慧的開源工具和平台,如 TensorFlow、PyTorch、OpenAI、Azure 等
  • 生成式人工智慧的實戰項目,如生成圖像、生成文本、生成音樂、生成代碼等
  • 生成式人工智慧的創新思維和方法,如如何定義問題、如何收集數據、如何評估結果、如何優化模型等

這個課程適合任何對生成式人工智慧感興趣的人士,無論您是學生、老師、開發者、創業者還是愛好者,都可以從這個課程中獲得知識和靈感。這個課程不需要您有任何的預備知識,只需要您有一顆好奇和探索的心。如果您想要開始您的生成式人工智慧之旅,請點擊這裡來訪問課程的 GitHub 頁面,並且按照說明來開始您的學習。您也可以加入我們的 AI Discord 服務器,來和其他的學習者交流和互助。如果您有一個創新的 AI 項目或想法,您還可以申請微軟的創業者中心,來獲得免費的 OpenAI 積分和高達 15 萬美元的 Azure AI 服務。我們期待您的加入和分享!

詳情請看:

Posted in  on 5月 11, 2025 by Kevin |  

The hacker news:新的擁抱臉部漏洞使人工智慧模型面臨供應鏈攻擊

 The hacker news發佈了一篇新的擁抱臉部漏洞使人工智慧模型面臨供應鏈攻擊

最近,資安公司Lasso Security發現了Hugging Face平台存在一個API漏洞,該漏洞可能導致微軟、Meta和Google等公司的AI模型被黑客非法訪問,甚至可能出現污染訓練數據或窃取、修改AI模型的情況。

Hugging Face是一個受歡迎的協作平台,用於托管預訓練的機器學習模型和數據集,以及構建、部署和訓練它們。該平台的Safetensors格式旨在保護張量的安全性,而不是像pickles那樣可能被惡意利用的格式。Safetensors還提供了一個轉換服務,使用戶可以通過拉取請求將任何PyTorch模型(即pickle)轉換為其Safetensor等效形式。

研究人員的分析發現,理論上攻擊者可以使用惡意的PyTorch二進制文件來劫持托管的轉換服務,並破壞主機系統。此外,與SFConvertbot相關的令牌(這是一個官方設計的機器人,用於生成拉取請求)可能被竊取,以便偽裝成轉換機器人向站點上的任何存儲庫發出惡意拉取請求,從而可能在模型中植入神經後門。

如果用戶嘗試轉換自己的私有存儲庫,攻擊可能導致Hugging Face令牌被竊取,從而存取內部模型和數據集,甚至可能對其進行破壞。此外,攻擊者還可以利用任何用戶都可以為公共存儲庫提交轉換請求的事實,來劫持或更改廣泛使用的模型,從而可能導致重大的供應鏈風險。

總之,儘管Hugging Face的目的是保護機器學習模型,但其轉換服務已被證明是脆弱的,可能導致通過Hugging Face官方服務進行大規模的供應鏈攻擊。

詳情請看:

Posted in  on 5月 10, 2025 by Kevin |  

Cybersecurity insiders:應對網路保險費率上漲的 5 種方法

 Cybersecurity insiders發佈了一篇應對網路保險費率上漲的 5 種方法

網路保險是一種保護企業免受網路攻擊和資料外洩所帶來的財務損失的金融保障。然而,隨著網路威脅的日益增加和複雜化,網路保險的費率也在2022年大幅上漲,使得許多企業難以負擔足夠的保險覆蓋範圍。因此,企業必須審慎評估自己的風險暴露程度,並採取有效的策略來降低網路保險的成本,同時確保能獲得合適的保險方案。

本文將介紹五種資訊科技專家可以採用的網路安全策略,以展現對網路安全的堅定承諾,並減少網路保險費率。

1. 主動的風險管理策略

定期進行風險評估可以幫助資訊科技專家發現系統的漏洞,並採取有效的風險緩解措施。例如,全球有98%的組織與遭到入侵的第三方供應商有關聯。為了防止被合作夥伴或供應商的安全漏洞所影響,資訊科技團隊應該了解他們的網路安全規範,並確保他們符合網路安全的最佳實務和標準,防止未經授權的存取敏感資訊。通過嚴格的審核過程,資訊科技團隊可以加強自己的防禦能力,並展現對持續改善網路安全實務和技術的不懈努力。

2. 遵守相關的法規和標準

許多國家和地區都有相關的法規和標準,要求企業保護客戶和員工的個人資料,並及時報告任何網路安全事件。例如,歐盟的一般資料保護規則(GDPR),美國的加州消費者隱私法案(CCPA),以及台灣的個人資料保護法等。違反這些法規和標準可能會導致嚴重的罰款和法律訴訟,進而增加企業的財務風險。因此,資訊科技專家應該熟悉並遵守適用於自己所在地區和行業的法規和標準,並採取必要的措施來保護資料的安全和隱私,以及應對網路安全事件。

3. 提高網路安全意識和教育

人為的錯誤或疏忽是導致網路安全事件的主要原因之一。根據一項調查,有95%的網路安全專家認為,員工的安全意識和教育是提高網路安全的關鍵因素。資訊科技專家應該定期為員工提供網路安全的培訓和測試,教導他們如何識別和避免常見的網路攻擊手法,如釣魚、勒索軟體、社交工程等。此外,資訊科技專家也應該制定和更新網路安全的政策和程序,並確保員工遵守和執行,以減少人為的風險。

4. 採用先進的網路安全技術和工具

隨著網路攻擊的技術和手法不斷進化,資訊科技專家也應該採用先進的網路安全技術和工具,以提高自己的防禦能力和應變能力。例如,資訊科技專家可以使用雲端安全服務,以利用雲端的彈性和可擴展性,並減少自己的基礎設施和維護成本。資訊科技專家也可以使用人工智慧和機器學習,以增強自己的威脅偵測和回應能力,並減少人工的干擾和延遲。資訊科技專家還可以使用加密和身分驗證,以保護資料的完整性和機密性,並防止未經授權的存取和竊取。

5. 與網路保險提供商保持良好的溝通和合作

最後,資訊科技專家應該與網路保險提供商保持良好的溝通和合作,以確保能獲得最適合自己的保險方案。資訊科技專家應該清楚地了解自己的網路安全狀況和需求,並向網路保險提供商展示自己的網路安全策略和成果,以獲得更低的保險費率和更高的保險覆蓋範圍。資訊科技專家也應該定期與網路保險提供商進行回顧和更新,以反映自己的網路安全的變化和進步,並獲得更多的保險優惠和服務。

網路保險是一種有效的風險管理工具,可以幫助企業減輕網路攻擊和資料外洩所帶來的財務損失。然而,網路保險的費率也在不斷上漲,使得企業必須採取有效的策略來降低網路保險的成本,同時確保能獲得合適的保險方案。

詳情請看:

Posted in  on 5月 09, 2025 by Kevin |  

Cybersecurity insiders:是時候加強人工智慧/量子未來的防禦了

 Cybersecurity insiders發佈了一篇是時候加強人工智慧/量子未來的防禦了

人工智慧(AI)和量子計算(QC)是當今科技領域最具革命性和創新性的發展之一。它們不僅為各行各業帶來了無限的可能性,也為網路安全帶來了新的挑戰和威脅。在這篇文章中,我將探討 AI 和 QC 對網路安全的影響,以及企業和個人應該如何為這個 AI 量子未來做好準備。

AI 的雙面性

AI 是一種利用大數據和機器學習來模擬人類智慧的技術。AI 可以幫助我們提高效率,解決問題,創造價值,甚至拯救生命。然而,AI 也有其陰暗面,它可以被惡意的黑客或國家行為者利用來進行大規模的網路攻擊,製造虛假的釣魚郵件或內容,或者竊取和破壞敏感的資料。

為了防止 AI 被濫用,我們需要加強對 AI 的監管和規範,確保 AI 的可靠性,多樣性和隱私性。我們也需要提高對 AI 的識別和防禦能力,利用 AI 來增強我們的威脅情報,風險管理,和漏洞修復。

QC 的崛起

QC 是一種利用量子力學原理來進行超高速運算的技術。QC 可以幫助我們解決一些傳統計算機無法解決的難題,例如藥物開發,氣候變化,和加密算法。然而,QC 也有其危險性,它可以被用來破解目前的加密系統,導致我們的通訊和資料暴露在攻擊者的眼中。

為了抵抗 QC 的威脅,我們需要發展和採用量子安全的加密技術,例如量子金鑰分發,量子隨機數生成,和量子抗密碼。我們也需要提前預測和防範 QC 的攻擊,例如竊聽,數據毒化,和漏洞利用。

AI 和 QC 是未來的趨勢,也是網路安全的挑戰。我們不能忽視它們的存在,也不能低估它們的影響。我們需要積極地瞭解和應對這些新興技術,並為我們的網路安全建立一個堅固和靈活的防禦體系。只有這樣,我們才能在這個 AI 量子未來中保持安全和成功。

詳情請看:

Posted in  on 5月 08, 2025 by Kevin |  

Trendmicro:探索不斷變化的 SOC 格局

 Trendmicro發佈了一篇探索不斷變化的 SOC 格局

SANS 2023 SOC 報告是全球安全運營中心(SOC)的重要參考指標,它提供了大量的數據驅動的洞察和影響未來網絡安全運營的新興趨勢。本文將從報告中摘取一些關鍵發現和挑戰,並分享 Trend Micro 的專業見解和建議。

預算規劃

根據報告,42% 的 SOC 管理者積極參與預算規劃的輸入,但最終的分配由更高層的決策者決定。相反,只有 13% 的 SOC 管理者表示他們的建議得到了決策者的足夠重視。有趣的是,SOC 預算與組織的行業和規模沒有明顯的相關性,這需要進一步的探索。無論如何,合理分配資金的目標始終不變。

Trend Micro 的建議是,SOC 預算規劃應該基於組織的業務目標和風險評估,並考慮到 SOC 的價值和效益。此外,SOC 預算規劃應該是一個動態的過程,能夠靈活應對網絡安全環境的變化和新的威脅挑戰。

指標運用

報告顯示,88.8% 的 SOC 團隊定期使用指標來衡量和改進他們的運營效能。值得注意的是,只有 11.2% 的 SOC 團隊不提供指標,其中相當一部分來自政府部門。在使用指標的 SOC 團隊中,77% 表示滿意,而 23% 表示不滿意,這需要深入分析原因。

Trend Micro 的建議是,SOC 指標應該是有意義的、可衡量的、可行的、相關的和時限的(SMART),並能夠反映 SOC 的戰略目標和業務價值。此外,SOC 指標應該是多維度的,涵蓋技術、流程、人員和業務等方面,並能夠提供全面和準確的視角。

SOC 價值

報告揭示,56.3% 的 SOC 團隊沒有計算他們的價值,這可能是因為缺乏統一的方法或標準。在嘗試計算價值的 SOC 團隊中,大多數(84%)報告了處理和影響成本的減少,其中 50% 以下的減少占了大多數。另一個常用的指標是事件檢測、解決和恢復時間的縮短,這直接與整體事件成本的降低相關,同時展示了 SOC 的價值。

Trend Micro 的建議是,SOC 價值的計算應該基於實際的數據和事實,並能夠量化 SOC 對組織的貢獻和影響。此外,SOC 價值的計算應該是一個持續的過程,能夠定期檢視和調整 SOC 的策略和優先順序。

人員配置

報告顯示,SOC 團隊的規模在不斷變化,但最常見的規模範圍是 11 到 25 名成員(24.8%)。報告還深入探討了人員需求,強調了在這個不斷發展的領域中,合格人才的重要性。

Trend Micro 的建議是,SOC 人員配置應該基於組織的安全需求和能力,並考慮到人員的技能、角色和職責。此外,SOC 人員配置應該是一個平衡的過程,能夠兼顧人員的招聘、培訓、留存和發展。

主要挑戰

報告還揭示了 SOC 團隊面臨的一些主要挑戰,其中包括:

  • 缺乏上下文:16% 的受訪者表示對他們所看到的內容缺乏上下文感到擔憂,這可能會影響他們的判斷和決策。
  • 缺乏可見性:15.5% 的受訪者表示他們無法看到所有的資產和網絡流量,這可能會導致盲點和漏洞。
  • 缺乏自動化:14.9% 的受訪者表示他們的 SOC 運營缺乏自動化,這可能會增加人為的錯誤和延遲。
  • 缺乏協作:14.4% 的受訪者表示他們的 SOC 團隊與其他部門或組織的協作不足,這可能會降低效率和效果。

Trend Micro 的建議是,SOC 團隊應該採用先進的技術和工具,如人工智慧、機器學習、安全分析、威脅情報、安全編排、自動化和反應(SOAR)等,來提高他們的上下文、可見性、自動化和協作能力,從而提升他們的安全運營水平。

SANS 2023 SOC 報告是一份寶貴的資源,它幫助我們了解 SOC 的現狀和未來,並為我們提供了改進和創新的方向。Trend Micro 作為全球領先的網絡安全解決方案提供商,致力於為 SOC 團隊提供最佳的產品和服務,幫助他們應對新的威脅。

詳情請看:

Posted in  on 5月 07, 2025 by Kevin |  

Help net security:良好的 API 安全策略的重要性

 Help net security發佈了一篇良好的 API 安全策略的重要性

API(應用程式介面)是現代軟體開發的關鍵組成部分,它可以讓不同的應用程式和服務之間進行交互和整合。根據 Cloudflare 2024 API 安全與管理報告,在 2024 年,API 請求佔了全球動態網路流量的 57%。但隨著 API 的廣泛採用,也帶來了許多安全上的挑戰。在過去兩年中,有 60% 的組織遭受了至少一次涉及 API 的資安事件。這是一個令人警惕的趨勢,需要被有效地解決。

API 安全不足的後果

駭客喜歡利用 API 的原因有很多,但主要是因為 API 可以讓他們繞過安全控制,輕鬆地存取敏感的公司和客戶資料,以及某些功能。最近,一個涉及社群媒體平台 Spoutible 的公開 API 的事件,可能導致攻擊者竊取使用者的 2FA 秘密、加密的密碼重設權杖,以及更多資訊。這類型的事件可能導致客戶和商業夥伴的信任流失,進而造成財務損失和品牌價值下降。API 安全不佳的做法也可能帶來法規和法律上的後果,導致公司營運中斷,甚至造成智慧財產權的盜竊。

API 的攻擊方式

攻擊者可以對 API 發動各種攻擊,例如:

  • DDoS(分散式阻斷服務攻擊)
  • 暴力破解
  • 代碼注入
  • 中間人攻擊

「API 的性質也使得攻擊更容易執行,並造成更嚴重的影響。與傳統的網路攻擊鏈相比,它由七個階段組成,攻擊者必須通過這些階段才能利用和入侵一個系統,API 的利用卻將攻擊鏈縮短為三個簡單的階段:偵察、武器化和利用。」前 Wib 產品團隊主管 Yonathan Michaeli 說道。「攻擊者無需安裝惡意軟體,控制您的系統,或完成任何活動來利用您的系統;通過 API,攻擊者可以通過發送簡單的請求,獲取大量的敏感資訊。」

規劃策略

一個好的 API 安全策略對於每個想要保護其數位資產和敏感客戶資料的組織都是必不可少的。OWASP 不斷更新其 API 安全威脅的前十名清單。雖然安全從業者不能僅依賴這些資料,但這個清單仍然是規劃一個可靠安全策略的重要工具。遵循 NIST 網路安全框架也是規劃一個好的 API 安全策略的必要步驟。網路安全流程的關鍵階段(識別、保護、偵測、回應和恢復)是處理高優先級風險的通用方法。有了這些基礎,組織需要實施 API 安全的最佳實踐。Check Point 提出了以下幾點:

  • 實施身份驗證和授權
  • 使用 SSL/TLS 加密
  • 實施零信任存取控制
  • 定期進行安全測試和風險評估
  • 及時更新和修補漏洞
  • 持續監測和警示異常活動

將安全內建於 API 中是確保 API 漏洞不會成為安全漏洞的最佳方式。

詳情請看:

Posted in  on 5月 06, 2025 by Kevin |  

The hacker news:簡化 SaaS 身份治理的 6 種方法

 The hacker news發佈了一篇簡化 SaaS 身份治理的 6 種方法

SaaS 應用現在已經佔據了組織中員工使用的大部分技術,這意味著身份治理相關的任務需要在眾多的個別 SaaS 應用中進行。這對於中央 IT 團隊來說是一個巨大的挑戰,因為他們最終要負責管理和保護應用的訪問權限,但卻不可能成為數百(或數千)個應用的原生安全設置和訪問控制的專家。即使他們能夠做到,單單任務的數量也會讓他們不堪重負。

現代 IT 團隊需要一種方法來協調和管理 SaaS 身份治理,通過讓業務中的應用擁有者參與其中,因為他們最熟悉工具的使用方式,以及誰需要什麼類型的訪問權限。Nudge Security 是一種 SaaS 安全和治理解決方案,可以幫助您做到這一點,通過自動化的工作流程來節省時間,並使過程在規模上可管理。以下是它的工作原理。

1. 發現組織中任何人使用的所有 SaaS 應用

俗話說,你看不到的東西你就無法保護,所以 SaaS 身份治理的第一步是獲得一個完整的技術清單,實際上是由誰使用的。Nudge Security 可以發現和分類組織中任何人引入的所有 SaaS 應用,並為每個應用提供一個供應商安全檔案,以便 IT 和安全團隊獲得審核新 SaaS 提供商所需的上下文。在他們審核了一個應用後,他們可以分配一個狀態,如「批准」、「可接受」或「不可接受」,以表示是否允許使用。

對於任何被視為「不可接受」的應用,可以在新帳戶出現時觸發自動的提示,將用戶引導到一個類似的、已批准的應用,或者詢問他們為什麼需要使用該特定應用的上下文。

2. 與員工共享已批准應用的目錄

在理想的情況下,IT 團隊希望賦予員工使用那些既能提高生產力,又能保持業務安全和合規的技術的能力。不幸的是,員工往往不知道哪些工具符合業務的要求以及他們自己的需求。Nudge Security 可以讓您輕鬆地創建和共享一個應用目錄與員工,這樣組織中的每個人都可以查看一個符合適當的安全和合規標準的已批准應用的完整列表。員工可以按類別瀏覽列表,並提交訪問請求,這些請求將直接路由到每個應用的技術擁有者,無論該人是否坐在中央 IT 部門。這消除了 IT 成為用戶和應用擁有者之間的「事件轉發器」的需要,同時仍然保持可見性和中央化的治理。

3. 保持應用擁有者的最新狀態

您是否曾經覺得自己在組織中追蹤正確的人,以獲得 SaaS 應用或用戶帳戶的上下文,就像在進行世界上最糟糕的尋寶遊戲?Nudge Security 可以幫助您解決這個問題,通過自動識別和更新每個 SaaS 應用的技術擁有者,並將他們與中央 IT 團隊連接起來。這樣,IT 團隊就可以將身份治理的責任分散到業務中的應用擁有者,同時保持對整個 SaaS 環境的監督和控制。

4. 定期審核用戶帳戶和訪問權限

為了確保 SaaS 應用的安全和合規,IT 團隊需要定期審核用戶帳戶和訪問權限,以確保沒有過期、不必要或不適當的訪問。這是一個非常耗時和重複的過程,如果手動執行,很容易出錯或被忽視。Nudge Security 可以自動化這個過程,通過定期向應用擁有者發送用戶帳戶和訪問權限的清單,並要求他們確認或撤銷訪問。這樣,IT 團隊就可以確保 SaaS 應用的訪問權限始終保持最小化和最新化,同時減少手動工作的負擔。

5. 管理用戶的生命週期

當員工加入、轉換或離開組織時,他們的 SaaS 應用訪問權限也需要相應地變化。這是一個關鍵的安全和合規要求,但也是一個容易出現人為失誤或遺漏的要求。Nudge Security 可以幫助您管理用戶的生命週期,通過與 HR 系統集成,並根據員工的角色、部門和地理位置,自動分配或撤銷 SaaS 應用的訪問權限。這樣,您就可以確保員工在任何時候都只能訪問他們需要的應用,並在他們離開組織時立即終止訪問權限,從而減少安全風險和合規違規。

6. 監測 SaaS 應用的使用情況和風險

除了管理 SaaS 應用的訪問權限外,IT 團隊還需要監測 SaaS 應用的使用情況和風險,以確保員工的行為符合業務的安全和合規政策。Nudge Security 可以幫助您做到這一點,通過收集和分析 SaaS 應用的使用數據,並提供可視化的儀表板和報告,讓您可以快速了解每個應用的使用率、花費、效益和風險。您還可以設置自定義的警報和通知,以便在發生異常或可疑的活動時及時採取行動。

這些功能可以幫助您優化 SaaS 應用的投資回報,並減少不必要的浪費和重複購買。同時,您也可以提高 SaaS 應用的安全性和合規性,並防止數據洩露和權限濫用。

SaaS 身份治理是一個複雜而重要的任務,需要 IT 團隊與業務中的應用擁有者合作,以確保 SaaS 應用的安全和合規。Nudge Security 是一種 SaaS 安全和治理解決方案,可以幫助您簡化 SaaS 身份治理的過程,通過自動化、分散和可視化的方法,讓您可以更有效地管理 SaaS 應用的訪問權限和使用情況。

詳情請看:

Posted in  on 5月 05, 2025 by Kevin |  

The hacker news:醫療保健網路安全 - 診斷威脅情勢並制定恢復解決方案

 The hacker news發佈了一篇醫療保健網路安全 - 診斷威脅情勢並制定恢復解決方案

醫療保健是一個關乎人類生命和健康的領域,但也是一個面臨著日益嚴峻的網路安全挑戰的領域。在 2023 年的感恩節,當許多美國人正在慶祝的時候,美國各地的醫院卻陷入了危機。他們的系統被駭客入侵,發動了勒索軟體攻擊,導致救護車被轉移,護理被影響。這不僅是電腦網路的問題,更是實際的病人護理的問題。

網路罪犯越來越無恥,將目標轉向規模較小的醫療機構,從中獲取巨額贖金。他們不惜攻擊醫療診所、療養院和其他醫療服務提供者,竊取敏感數據,勒索高額贖金,甚至危及病人的安全。中小型醫療機構不幸成為了網路罪犯容易攻擊的目標,尤其是那些服務於小型社區的機構,他們的病人依賴他們作為關鍵護理的第一線和最後一線。

醫療機構如何應對這種威脅,並保護自己和病人的利益呢?本文將介紹醫療保健領域的網路安全現狀,分析主要的攻擊手法和風險因素,並提出一些有效的解決方案和建議。

醫療保健領域的網路安全現狀

根據美國衛生及公共服務部(HHS)的統計,從 2018 年到 2022 年,影響醫療機構的大規模數據洩露事件增加了 93%。在同一時期,涉及勒索軟體的數據洩露事件增加了 278%。這些數字反映了醫療保健領域的網路安全形勢的嚴峻性和複雜性。

醫療機構的數據不僅包含病人的個人資訊,如姓名、地址、身份證號、保險號等,還包含病人的醫療資訊,如診斷、處方、檢驗結果、手術記錄等。這些數據對於網路罪犯來說,是非常有價值的,可以用於身份盜竊、詐騙、勒索、敲詐等不法活動。根據 HIPAA Journal 的報導,醫療資訊的黑市價格是一般個人資訊的 10 倍以上。

醫療機構的系統也不僅僅是電腦和伺服器,還包括各種醫療設備,如心電圖機、血壓計、呼吸機等。這些設備通常連接到網際網路,以便於遠端監測和控制,但也可能成為駭客的入口,造成設備故障或操縱,威脅病人的生命。

醫療機構的員工也是網路安全的一個薄弱環節,他們可能因為疏忽、無知或故意,而導致數據洩露或系統感染。例如,員工可能會打開釣魚郵件,下載惡意附件,使用弱密碼,或者將數據傳輸到不安全的設備或平台上。

醫療保健領域的網路安全解決方案

面對這些威脅和挑戰,醫療機構需要採取一些有效的措施,以提高自己的網路安全水平,並減少潛在的損失和風險。以下是一些可行的解決方案和建議:

  • 建立一個專業的網路安全團隊,負責制定和執行網路安全策略、規範和流程。如果沒有足夠的資源或能力,可以考慮委託外部的網路安全服務提供商,如 Huntress,來幫助醫療機構檢測和防禦網路攻擊,並提供專業的建議和支援。
  • 定期對醫療機構的系統和設備進行風險評估和弱點掃描,以發現和修復任何可能被利用的漏洞。同時,也要對醫療機構的數據進行備份和加密,以防止數據丟失或被竊取。
  • 採用多因素身份驗證(MFA)和最小權限原則(PoLP),以增強醫療機構的存取控制和權限管理。MFA 可以要求使用者提供兩種或以上的身份證明,如密碼、指紋、臉部識別等,以登入系統或設備。
  • 培訓和教育醫療機構的員工,提高他們的網路安全意識和技能,讓他們能夠識別和避免各種網路攻擊,如釣魚、社交工程、惡意軟體等。同時,也要建立一個有效的網路安全文化,鼓勵員工遵守網路安全規則,及時報告任何可疑的活動或事件,並積極參與網路安全的改進和更新。
  • 與其他醫療機構和網路安全組織合作,分享網路安全的最佳實踐和經驗,並建立一個互助的網路安全社群。這樣可以增強醫療機構之間的信任和溝通,並提高他們對網路威脅的警覺和應對能力。

醫療保健領域的網路安全是一個不容忽視的議題,它關係到醫療機構和病人的利益和安全。醫療機構需要採取積極和主動的態度,以防範和抵抗網路罪犯的攻擊,並保護自己和病人的數據和設備。這需要醫療機構投入足夠的資源和精力,建立一個專業的網路安全團隊,定期進行網路安全的評估和改進,培訓和教育員工,並與其他醫療機構和網路安全組織合作。只有這樣,醫療機構才能在網路安全的戰場上取得勝利,並為病人提供更好的醫療服務。

詳情請看:

Posted in  on 5月 04, 2025 by Kevin |  

Fortinet:Fortinet 提高了 1,000 多台 ATM 的彈性和營運

 Fortinet發佈了一篇Fortinet 提高了 1,000 多台 ATM 的彈性和營運

在數位時代,方便是王道。今天的消費者認為他們可以隨時隨地存取自己的錢,並獲得完整的服務。然而,對於任何銀行來說,建立一個強大和安全的自動櫃員機(ATM)網路是一項重大的挑戰,尤其是當涉及到在許多惡劣環境下運營數百或數千台機器,例如在商場、體育場、活動或其他偏遠地點的戶外。

更新遠端自動櫃員機網路

對於一家全球性的銀行來說,更新其自動櫃員機網路的時候到了。該組織在北美地區運營了數千台遠端自動櫃員機,其中許多部署在極端惡劣的環境中,從沙漠氣候到一些最寒冷的地區。這些遠端自動櫃員機目前通過即將到期的傳統路由器連接到銀行的網路。因此,銀行需要一個替代方案,通過雙 5G 行動網路連接將其遠端自動櫃員機連接到其數據中心。考慮到許多自動櫃員機運營的惡劣環境,銀行需要一個堅固的解決方案,可以承受極端的天氣條件。此外,該組織還尋求一種方法,將多個網路和安全功能,包括雙 5G 數據機和網路存取控制(NAC)集成在一個平台上。由於每個遠端自動櫃員機都連接到兩個數據中心,因此該平台還必須具有應用 SD-WAN 和服務品質(QoS)規則來適當地引導和保護流量的能力,這是其傳統的點對點路由器無法實現的。

Fortinet 的堅固解決方案

銀行已經在其數據中心部署了 FortiGate 下一代防火牆(NGFW),因此它轉向 Fortinet 來解決其自動櫃員機網路的挑戰。目前,該組織正在部署一個基於 FortiGate Rugged NGFW 的網路解決方案,這是我們專為最苛刻的環境而設計的集成安全網路設備,結合了企業級的威脅防護。新的 FortiGate Rugged 70G NGFW 包括雙 5G 數據機連接、Fortinet Secure SD-WAN 和單一平台的網路安全保護。銀行還將使用 FortiManager 進行集中式網路管理和零觸摸配置,以快速地在其所有遠端自動櫃員機上部署這些堅固的 NGFW。部署後,銀行將使用 FortiAnalyzer 進行集中式日誌記錄、分析和報告,以進一步提高其安全姿態。

在最惡劣的條件下實現可靠和安全的網路

這個解決方案將為銀行帶來幾個好處。最明顯的是,它將提供其自動櫃員機在惡劣條件下運營所需的可靠性和耐用性。此外,它還將實現網路和安全功能的整合,減少複雜性和成本,並提高效能和彈性。同時,它還將保護遠端自動櫃員機免受網路攻擊和惡意軟體的威脅,確保客戶的資金和數據的安全。最後,它還將為銀行提供更好的可見性和控制,使其能夠更有效地管理和監測其自動櫃員機網路的狀態和性能。

Fortinet 用一體化的 5G、SD-WAN 和安全平台保障遠端自動櫃員機的連線和防護,為銀行提供了一個強大和創新的網路解決方案,幫助其滿足數位時代的客戶需求和期望。

詳情請看:

Posted in  on 5月 03, 2025 by Kevin |  

Cybersecurity insiders:現今企業面臨的 5 大網路安全風險

 Cybersecurity insiders發佈了一篇現今企業面臨的 5 大網路安全風險

現代社會,數位化的生活方式讓我們的溝通、交易、購物和商務更加便利。然而,消費者和企業並不是唯一受益的一方。網路犯罪也隨之蓬勃發展,企業尤其面臨著巨大的風險。數位化的資料非常容易受到攻擊,一旦被竊取或洩漏,可能會造成財務和聲譽上的損失,甚至引發法律和監管的問題。因此,企業必須提高警覺,並採取有效的安全措施,以保護自己的資料、使用者和客戶。那麼,企業目前面臨的最大的網路安全風險有哪些呢?以下是五個值得關注的風險:

內部威脅

網路犯罪並不都是來自外部的陌生人。有時候,威脅可能來自於已經獲得存取權限的內部人員。內部威脅是指由員工、承包商、合作夥伴、供應商等信任的人士所造成的安全風險。當然,並非所有的內部威脅都是故意的。人為的錯誤也可能導致安全漏洞,例如點擊錯誤的連結、使用不安全的網路連線、或是將設備遺留在公共場所,這些都可能讓攻擊者入侵網路。但這也不意味著故意的內部威脅不存在。擁有特權存取權的員工可能會出賣商業機密、將資訊帶到新公司作為升遷的籌碼、或是為了報復而破壞資訊。內部威脅可能存在於任何部門或團隊,無論是意外或故意的。

社交工程

社交工程是指任何以獲得使用者信任為開端的網路犯罪。這可能包括偽裝成可信任的同事或是發送一個看似合理的訊息(包括簡訊或電話),並要求提供資訊。社交工程的常見形式有釣魚(phishing)、鯨魚釣魚(whaling)、魚叉式釣魚(spear phishing)和網路誘騙(baiting)。這些攻擊都是利用使用者的好奇心、貪婪、恐懼或同情心,來誘使他們點擊惡意的連結、附件或是下載檔案,從而安裝惡意軟體或竊取敏感資訊。社交工程的攻擊者通常會做足功課,收集目標的個人或專業資訊,以增加信服力和成功率。

雲端安全

雲端服務已經成為企業的主流選擇,因為它們提供了靈活性、效率和成本節約的優勢。然而,雲端服務也帶來了新的安全挑戰,例如資料的所有權、存取控制、共享責任和第三方風險。企業必須確保他們選擇的雲端服務提供商有足夠的安全標準和協議,並且明確地分清楚雙方的責任範圍。此外,企業也要注意自己的雲端資料的加密、備份和恢復的策略,以防止資料遭到竊取、遺失或損毀。

無線網路

無線網路為企業提供了更多的移動性和便利性,但也增加了安全風險。無線網路的訊號可能被攔截、竊聽或竄改,導致資料的洩漏或竊取。無線網路的安全性取決於其加密和驗證的方式,以及使用者的行為。企業應該選擇最新和最安全的無線網路標準,例如 WPA3,並定期更新其無線網路的設定和密碼。此外,企業也應該教育使用者,避免使用公共或不安全的無線網路,或是在無線網路上傳輸敏感資訊。

物聯網

物聯網(Internet of Things, IoT)是指將各種物件連接到網路上,以收集和交換資料的技術。物聯網的應用範圍很廣,從智慧家庭、智慧城市到智慧工廠等。物聯網為企業帶來了許多好處,例如提高效率、降低成本和增加競爭力。然而,物聯網也帶來了安全風險,因為物聯網的設備通常缺乏足夠的安全防護,並且可能成為攻擊者的跳板或目標。企業應該審慎地評估物聯網的風險和收益,並採取適當的安全措施,例如定期更新物聯網的設備和軟體、使用強大的密碼和加密、以及隔離物聯網的網路和資料。

詳情請看:
Posted in  on 5月 02, 2025 by Kevin |  

Help net security:安全使用 GenAI 模型進行軟體開發的逐步計劃

 Help net security發佈了一篇安全使用 GenAI 模型進行軟體開發的逐步計劃

生成式 AI(GenAI)是一種利用深度學習模型來生成各種類型的內容的技術,例如文本、圖像、音頻、視頻等。近年來,GenAI 在軟件開發領域引起了廣泛的關注,因為它可以協助開發人員完成一些繁瑣或困難的任務,例如內容生成、自動化和分析。例如,ChatGPT 和 Gemini 就是一些流行的大語言模型(LLM),它們可以生成自然語言的文本,並用於各種場景,如對話、翻譯、摘要、代碼等。

然而,GenAI 的發展也帶來了一些風險和挑戰,例如法律、道德、社會、經濟等方面的問題。例如,GenAI 生成的內容的知識產權歸屬是一個有爭議的話題,因為它涉及到人類和機器的創造力和貢獻的比例。此外,GenAI 的發展速度超過了政府對其的監管和規範,這導致了一個法律上的灰色地帶,難以界定其合法性和責任。還有,GenAI 的使用可能會對人類的勞動力市場產生影響,因為它可能會取代一些人類的工作,或者需要人類學習新的技能和知識。

因此,如果我們想要安全地利用 GenAI 進行軟件開發,我們需要制定一個清晰的計劃和策略,以確保我們的行為符合法律、道德和實際的要求。在這篇博客中,我將為您介紹一個分步的計劃,希望對您有所幫助。

步驟一:制定一個關於 GenAI 使用的行為準則

首先,我們需要制定一個關於 GenAI 使用的行為準則,並讓我們的組織和員工都熟悉和遵守它。這個準則應該涵蓋 GenAI 使用的各個方面,例如:

  • GenAI 可以用於哪些類型的任務,例如內容生成、自動化、分析等。
  • GenAI 的使用需要哪些類型的許可和授權,例如個人賬戶、組織賬戶、第三方服務等。
  • GenAI 的使用需要遵守哪些法律和道德規範,例如知識產權、隱私、安全、質量等。
  • GenAI 的使用需要注意哪些風險和挑戰,例如數據泄露、內容錯誤、人類替代等。
  • GenAI 的使用需要進行哪些監測和評估,例如性能、效果、影響等。

這個準則的目的是為了確保我們的 GenAI 使用是合理、合法和有益的,並避免一些不必要的問題和後果。我們可以參考一些已有的 GenAI 相關的指南和標準,例如 [OpenAI 的倫理原則]、[Google 的 AI 原則]、[IEEE 的 AI 倫理指南] 等。

步驟二:選擇合適的 GenAI 工具和平台

其次,我們需要選擇合適的 GenAI 工具和平台,以滿足我們的軟件開發需求。這裡的合適不僅指的是功能和性能,還指的是安全和可靠。我們需要考慮以下幾個方面:

  • GenAI 工具和平台的來源和背景,例如開發者、提供者、用戶等。
  • GenAI 工具和平台的質量和準確性,例如錯誤率、偏差、一致性等。
  • GenAI 工具和平台的安全和隱私,例如數據保護、權限控制、加密傳輸等。
  • GenAI 工具和平台的可用性和可擴展性,例如可訪問性、可定制性、可集成性等。
  • GenAI 工具和平台的成本和效益,例如費用、效率、收益等。

我們可以通過一些測試和評估的方法,來比較不同的 GenAI 工具和平台,並選擇最適合我們的那一個。例如,我們可以使用一些標準的數據集和任務,來測試 GenAI 工具和平台的性能和準確性,並使用一些指標和指數,來評估 GenAI 工具和平台的安全和隱私。我們也可以參考一些 GenAI 工具和平台的評論和反饋,來了解它們的用戶體驗和滿意度。

步驟三:建立一個 GenAI 的使用流程和監督機制

最後,我們需要建立一個 GenAI 的使用流程和監督機制,以確保我們的 GenAI 使用是有效和可控的。這個流程和機制應該包括以下幾個環節:

  • GenAI 的使用需求和目標的確定和分析,例如任務的定義、輸入的準備、輸出的期望等。
  • GenAI 的使用過程和結果的記錄和追蹤,例如參數的設置、內容的生成、數據的存儲等。
  • GenAI 的使用效果和影響的檢查和評估,例如錯誤的檢測、內容的校對、影響的測量等。
  • GenAI 的使用反饋和改進的收集和實施,例如問題的報告、建議的提供、更新的安裝等。

這個流程和機制的目的是為了確保我們的 GenAI 使用是符合我們的需求和目標的,並及時發現和解決一些潛在的問題和風險。我們可以使用一些工具和方法,來幫助我們實施這個流程和機制,例如日誌系統、監控系統、評估系統、反饋系統等。

詳情請看:

Posted in  on 5月 01, 2025 by Kevin |