Cybersecurity insiders:規劃數位化來世:從已故用戶的 Google 帳戶檢索數據

 Cybersecurity insiders發佈了一篇規劃數位化來世:從已故用戶的 Google 帳戶檢索數據

在我們的數位化世界中,管理線上帳號和保留數位遺產已經成為一個重要的考量。當某人過世時,存取和取回他們的 Google 帳號資料可能是一個敏感和複雜的過程。本文旨在提供一個概述,介紹從已故親友的 Google 帳號取回資料的步驟。

了解 Google 的政策

在嘗試取回資料之前,必須先熟悉 Google 針對已故使用者的政策[1][1]。Google 有特定的程序來處理這種情況,了解這些政策將指引您通過整個過程。

驗證死亡

Google 在提供帳號存取權之前,需要驗證使用者的死亡[1][1]。這可能涉及提交相關的法律文件,例如死亡證明。請確保您準備好必要的文件,以證明您有權要求存取帳號。

Google 的 Inactive Account Manager

Google 提供了一個工具,叫做「Inactive Account Manager」,讓使用者可以指定在一段不活動的時間後,他們的資料會發生什麼事[1][1]。如果已故親友設定了這個功能,它可以簡化整個過程。請檢查親友是否啟用了這個工具,並按照指定的指示進行。

聯絡 Google 支援

如果您遇到困難或有特殊的要求,聯絡 Google 支援[2][2] 是一個選擇。請準備好提供必要的文件和資訊,以證明您與已故親友的關係,以及您有權存取帳號。

法律協助

在某些情況下,可能需要獲得法律協助,特別是如果有關於已故親友的數位資產的複雜性或爭議。請諮詢有數位遺產規劃經驗的律師,以了解您的權利和責任。

通知 Google 關於親友的意願

如果已故親友留下了關於他們的數位資產的具體指示,例如授權某個可信任的人存取,請確保將這些資訊告訴 Google。他們可能會在驗證過程中考慮這些指示。

資料取回選項

Google 可能會根據他們的政策和親友的設定,提供資料取回的選項[1][1]。這可能包括下載特定的資料,轉移某些資產的所有權(例如 Google Drive 檔案),或永久關閉帳號。

尊重隱私

尊重已故親友的隱私和意願是非常重要的。請避免在沒有適當授權的情況下,存取或取回資料,因為這可能違反隱私法律和服務條款。

規劃數位遺產是現代遺產管理的一個重要部分。了解 Google 的程序,準備必要的文件,並尊重親友的意願,是從已故親友的 Google 帳號取回資料的必要步驟。

詳情請看:


Posted in  on 5月 26, 2025 by Kevin |  

Paloalto:利用 AI 支援的網路安全加速 5G

 Paloalto發佈了一篇利用 AI 支援的網路安全加速 5G

5G 是一種新一代的無線通訊技術,它能提供更高的速度、更低的延遲、更多的連線數,以及更好的可靠性。5G 的發展將為各行各業帶來創新的機會,例如智慧城市、遠端醫療、自動駕駛、虛擬實境等。然而,5G 也帶來了更多的網路安全挑戰,因為它將增加網路的複雜性、擴大攻擊面、引入新的威脅向量,並要求更高的安全標準。

為了應對 5G 的安全風險,我們需要利用人工智慧 (AI) 的力量,來提升我們的防禦能力。AI 是一種能夠模擬人類智慧的技術,它能夠學習、分析、推理、決策、預測等。AI 在網路安全領域的應用,可以幫助我們做到以下幾點:

  • 增強威脅情報:AI 可以從大量的資料中,提取有用的資訊,並將其轉化為可操作的威脅情報,幫助我們及時發現和應對新興的攻擊手法和趨勢。
  • 提升威脅偵測:AI 可以利用機器學習和深度學習的方法,建立網路行為的基準模型,並持續監測網路流量的異常變化,幫助我們快速識別和隔離惡意活動。
  • 優化威脅回應:AI 可以根據威脅的嚴重程度和影響範圍,自動執行適當的回應措施,例如阻斷連線、隔離裝置、通知管理員等,幫助我們減少損失和恢復正常狀態。
  • 簡化安全管理:AI 可以作為安全團隊的助理,協助我們管理和部署安全策略、配置和更新安全設備、生成和分析安全報告等,幫助我們節省時間和資源,提高工作效率。

總之,5G 與 AI 驅動的網路安全,是一種全新的安全模式,它能夠幫助我們應對 5G 時代的安全挑戰,並創造更多的安全價值。我們需要積極採用和整合 AI 技術,以提升我們的安全能力和水準,並為 5G 的創新應用提供可靠的保障。

詳情請看:

on 5月 25, 2025 by Kevin |  

Help net security:安全運作是時候放棄 Excel 了

 Help net security發佈了一篇安全運作是時候放棄 Excel 了

安全運營團隊有一個不為外界所知的尷尬秘密:儘管他們處於技術和安全風險與威脅的最前線,但他們實際的戰略計劃卻是用試算表來管理的。這與大多數人想像的黑暗房間、多屏幕和落下的代碼相去甚遠,也與他們所需要的相差萬里。用試算表來做網路安全?!

Microsoft Excel和Google Sheets非常適合平衡帳目和管理網路安全預算。然而,它們卻不太適合處理實際的安全問題、審計、追蹤、修補和映射資產庫。我們的核心資產難道不值得更好的對待嗎?然而,安全運營團隊卻淹沒在需要不斷手動維護的多個標籤頁中。使用這些試算表需要安全運營團隊追蹤組織中的每個團隊,以獲取有關從映射例外和機器的壽命終止到追蹤硬體和操作系統的所有信息。這是他們收集有關何時、為什麼和如何必須解決某些安全問題或任務所需的信息的唯一方法。難怪,截止日期的欄位通常都是紅色的。

這是一個困擾著甚至是擁有頂尖CISO的跨國企業的行業問題。即使那些有足夠的GRC團隊的企業,也仍然使用Excel來進行即將到來的審計,以驗證補救措施,分配責任並跟蹤合規性認證。

這不是任何人的錯

這個問題為什麼在非安全人員面前隱藏了這麼久?通常,當需要報告時,最不幸的團隊成員負責將他們收集的所有信息整合成一個更容易接受的演示幻燈片。運氣好一點的團隊可能會使用Power BI來做這件事,但這完全取決於IT團隊更新的頻率,而且只適用於本地系統。

安全團隊和領導者使用試算表並不是他們的首選。雖然有一些可用的替代工具,但選擇有限,通常太昂貴,而且需要太多的時間或精力來實施。對於外界來說,這可能聽起來很奇怪,但在大多數情況下,開始一個Excel表格,從安全工具或票務系統中導出所需的信息,並個別追蹤相關的利益相關者,確實是更快和更有效的方法。

4種簡化安全運營的方法

幸運的是,有一些方法可以簡化或至少減少安全團隊對手動Excel工作的依賴。有些方法確實需要一些初始投資,但會帶來巨大的回報。

  1. 合規性框架

專門用於合規性框架和相關問題的工具可以通過自動化和管理其高度複雜的工作流程來產生奇跡。它們包括像Regulait、Anecdotes和Vanta這樣的解決方案,它們可以通過無縫地連接票務系統,從各種來源自動管理訪問權限並收集證據。

  1. 票務系統

票務系統是安全運營團隊的核心工具之一,它們可以幫助管理和追蹤安全事件、漏洞和修補。然而,並非所有的票務系統都是相同的,有些比其他的更適合安全團隊的需求。例如,Jira和ServiceNow是兩個非常流行的票務系統,但它們都需要大量的自定義和整合,才能與其他安全工具和數據源協同工作。另一方面,像HackerOne和Bugcrowd這樣的平台,則專門針對安全測試和漏洞報告,提供了更多的功能和自動化。

  1. 資產管理

資產管理是安全運營團隊的另一個關鍵領域,它涉及到識別、分類和監控組織中的所有資產,包括硬體、軟體、網路和雲端服務。資產管理的目的是確保資產的安全性、完整性和可用性,並及時發現和修復任何潛在的風險或漏洞。資產管理的挑戰在於資產的數量和多樣性,以及它們的快速變化和分散。使用試算表來追蹤資產的狀態和位置是不切實際的,也是不安全的。因此,安全團隊需要一個能夠自動發現、掃描和更新資產的工具,例如Qualys、Rapid7或Axonius。

  1. 安全運營平台

安全運營平台是一種新興的解決方案,它旨在為安全團隊提供一個統一的視圖和控制台,以管理他們的所有安全活動和工作流程。安全運營平台可以整合和自動化多個安全工具和數據源,並提供實時的可視化和報告。安全運營平台的優勢在於它們可以幫助安全團隊提高效率、減少錯誤、增加透明度和責任,並改善決策和優先順序。安全運營平台的例子包括Panorays、Cyberpion和CyberProof。

安全運營團隊的工作是艱巨而重要的,他們需要更好的工具來幫助他們應對日益增長的安全挑戰和要求。使用試算表來管理安全運營是一種過時而低效的方法,它會增加錯誤、延遲和風險。安全團隊應該考慮使用一些專門為安全目的而設計的工具,或者一個能夠整合和自動化他們的所有安全工具和數據的平台,以提高他們的安全運營水平。

詳情請看:

Posted in  on 5月 24, 2025 by Kevin |  

Help net security:Web Check:適用於任何網站的開源情報

 Help net security發佈了一篇Web Check:適用於任何網站的開源情報

網站開源情報(OSINT)是指從公開可用的資源收集和分析網站的相關資訊,例如域名註冊資訊、SSL 憑證、DNS 記錄、頁面地圖、技術棧等。這些資訊可以幫助我們了解一個網站的基礎架構和安全狀況,從而優化和保護我們的線上存在。

然而,要獲取這些資訊並不容易,通常需要結合多種命令行工具和線上服務,並花費大量的時間和精力。有沒有一個簡單而強大的工具,可以一次性提供我們所需的所有網站開源情報呢?

答案是有的,那就是 Web Check。Web Check 是一個免費的線上服務,旨在自動化網站開源情報的收集和分析過程。它可以快速生成一個完整的報告,展示任何指定網站的各種資訊,並以視覺化的方式呈現。Web Check 的特點有:

  • 無需註冊、追蹤、記錄或廣告,只需輸入網站的 URL 即可開始使用。
  • 可以部署自己的 Web Check 實例,方便定製和整合。
  • 提供豐富的網站開源情報,包括 IP 資訊、SSL 鏈、DNS 記錄、Cookie、Header、域名資訊、搜尋爬蟲規則、頁面地圖、伺服器位置、重定向記錄、開放端口、路由追蹤、DNS 安全擴展、網站效能、追蹤器、相關主機名、碳足跡等。
  • 支援多種語言,包括英文、中文、日文、法文、德文、西班牙文等。

Web Check 是一個非常實用的工具,無論是作為 OSINT 調查的起點,還是作為網站管理和安全的輔助,都可以為我們提供有價值的資訊。

詳情請看:

Posted in  on 5月 23, 2025 by Kevin |  

Cisco:工業網路的 NIS2 合規性:您準備好了嗎?

 Cisco發佈了一篇工業網路的 NIS2 合規性:您準備好了嗎?

歐盟在 2022 年 12 月通過了第二版的網絡與資訊安全(NIS2)指令,這是一項對歐洲經濟韌性至關重要的行業部門提出了嚴格的網絡安全要求的法規。NIS2 指令旨在強制歐盟內的各種行業加強他們的網絡安全實踐,並確保他們的供應商和服務提供商不會給他們的運營帶來任何網絡風險。NIS2 指令涵蓋了能源、交通、製造、水務、醫療等關鍵行業,以及銀行、金融、數字服務等更多行業。根據 NIS2 指令,這些行業的組織根據他們的規模和行業類型,分為「重要」和「基本」兩種類別。這兩種類別的組織都必須遵守相同的安全措施,但重要實體會受到主動監測,並且如果發現不合規,會面臨更高的罰款。

NIS2 指令是一項歐盟指令,因此每個歐盟成員國都有責任將其轉化為本國的法律,並負責執行。雖然關鍵要求是相同的,但各國的法律會定義具體的程序和實施指南,以實現歐盟的共同目標:確保關鍵基礎設施的供應鏈中的組織了解他們面臨的網絡風險,實施網絡安全的最佳實踐,並能夠在非常短的時間內檢測、處理和報告事件。在歐洲組織面臨的網絡攻擊急劇增加和當前的全球地緣政治形勢下,NIS2 是保障歐洲關鍵基礎設施安全的關鍵一步。

本文將詳細介紹 NIS2 的主要要求,以及組織如何利用思科的安全產品組合來實現合規,保護他們的運營,並維持一個強大的網絡安全姿態。

NIS2 指令要求您做什麼?

NIS2 指令的具體措施可以在這份白皮書中找到,但如果您是一個工業組織,您應該關注以下幾個方面,以確保您的運營技術(OT)基礎設施符合要求:

  • 部署認證的 OT 組件。您的 OT 基礎設施的強度取決於它的最薄弱環節。NIS2 要求您確保您部署的 OT 設備不會給您的運營帶來網絡風險。幸運的是,ISA/IEC 62443 第 4-1 部分和第 4-2 部分標準定義了一個安全的 OT 資產是什麼。所有思科產品都是根據一個符合第 4-1 部分認證的生命週期流程開發的。思科的工業交換機已經通過了第 4-2 部分的認證。您應該向您的網絡供應商索取他們的認證證書。
  • 評估和優先處理 OT 網絡風險。許多組織仍然沒有一個詳細的清單,列出了連接到他們的工業網絡的資產。NIS2 要求您對您的 OT 安全狀況有清晰的可視性,以便您推動最佳實踐。思科 Cyber Vision 自動建立一個全面的資產和通信活動的清單。它計算風險分數,幫助您優先處理需要解決的風險。在行業中獨一無二的是,Cyber Vision 還利用思科的漏洞管理分數,根據漏洞是否在現場被積極利用,來優先處理漏洞。
  • 防止和應對 OT 網絡攻擊。NIS2 要求您能夠及時發現和回應任何影響您的 OT 基礎設施的網絡攻擊。您需要部署一個能夠檢測和阻止 OT 網絡威脅的解決方案,並且能夠與您的 IT 安全團隊和工具進行無縫的協作。思科 Cyber Vision 可以提供實時的 OT 網絡威脅情報,並將其與思科的安全產品組合集成,包括思科 Secure Firewall、思科 Secure Endpoint、思科 SecureX 等,以實現端到端的 OT 網絡保護。
  • 報告和管理 OT 網絡事件。NIS2 指令要求您在 24 小時內向您所在國家的監管機構報告任何影響您的 OT 基礎設施的網絡事件。您需要有一個能夠記錄和管理 OT 網絡事件的解決方案,並且能夠提供足夠的細節,以便您的監管機構能夠評估事件的嚴重性和影響。思科 Cyber Vision 可以提供完整的 OT 網絡事件日誌,並且能夠與思科 SecureX 集成,以實現跨 IT 和 OT 的事件管理和報告。

思科為您提供一站式的 OT 網絡安全解決方案

NIS2 指令是一項具有挑戰性的法規,但也是一個提升您的 OT 網絡安全水平的絕佳機會。思科為您提供了一個全面的 OT 網絡安全解決方案,幫助您實現 NIS2 的合規,同時保護您的運營,提高您的效率,並降低您的成本。思科的 OT 網絡安全解決方案包括:

  • 認證的 OT 網絡設備,如思科 IE 交換機,提供高性能的 OT 網絡連接,並支持 OT 協議和標準。
  • Cyber Vision,一個基於網絡的 OT 資產和威脅管理解決方案,提供 OT 網絡的可視性、風險評估、威脅檢測和事件報告。
  • Secure Firewall,一個強大的 OT 網絡防火牆,提供 OT 協議的深度包檢測(DPI),並支持 OT 網絡的分段和隔離。
  • Secure Endpoint,一個領先的端點安全解決方案,提供 OT 設備的防惡意軟件、漏洞修補和安全分析。
  • SecureX,一個統一的安全平台,提供跨 IT 和 OT 的安全事件管理、自動化和協作。

思科的 OT 網絡安全解決方案不僅幫助您滿足 NIS2 的要求,還幫助您實現以下好處:

  • 提高 OT 網絡的可靠性和效率,通過減少網絡停機和故障,並提供更好的網絡性能和管理。
  • 降低 OT 網絡的總擁有成本(TCO),通過減少網絡維護和升級的成本,並提供更高的運營效率和生產力。
  • 增強 OT 網絡的創新能力,通過支持新的 OT 技術和應用,如物聯網(IoT)、人工智慧(AI)、邊緣計算等,並提供更好的數據分析和洞察力。

NIS2 指令是一項重要的法規,旨在提高歐洲關鍵基礎設施的網絡安全水平,並應對日益嚴峻的網絡威脅。如果您是一個工業組織,您需要準備好在 2024 年 6 月之前遵守 NIS2 的要求,並確保您的 OT 基礎設施不會給您的運營帶來任何網絡風險。

詳情請看:

Posted in  on 5月 22, 2025 by Kevin |  

Cisco:思科安全存取透過人工智慧、使用者體驗監控和身分智慧加速 SSE 創新

 Cisco發佈了一篇思科安全存取透過人工智慧、使用者體驗監控和身分智慧加速 SSE 創新

隨著環境的高度分散化,用戶從任何地方訪問各種應用(網絡、SaaS 或私有),這給安全帶來了困難和複雜性。根據調查,43% 的 IT/安全領導者認為遠程/混合工作人員是最大的安全風險。同時,約有 50% 的領導者表示,工作人員對應用訪問感到沮喪。這些問題相互影響,導致了不可接受的風險水平。

客戶需要一種更智能的方式來管理從任何事物到任何地方的連接,同時保護自己免受狡猾、精明的攻擊者的威脅。他們希望廣泛應用零信任原則,以提高細粒度的控制和安全性。他們還希望降低 IT 複雜性,減少安全工具的泛濫。簡而言之,他們希望安全性能夠更適合用戶,更容易為 IT,更安全為所有人。

然而,單靠技術無法充分解決這些持久的挑戰。在現代安全環境中,降低風險還取決於賦予用戶卓越的體驗,並解決 IT 的複雜性和低效率。這就是 Cisco 對 SSE 的新時代方法 - Cisco Secure Access。

Cisco Secure Access 是 Cisco Umbrella Secure Internet Gateway (SIG) 的演進,是我們為安全互聯網訪問提供的領先的雲交付安全解決方案。Cisco 正在開發一個“升級”計劃,讓現有的 SIG 客戶能夠利用擴展的服務,包括新的 ZTNA 和 VPNaaS 功能。

Cisco Secure Access 的優勢是什麼?

Cisco Secure Access 通過集成多個雲原生安全功能,為用戶提供一致的體驗,無論他們訪問的是哪種應用。這些功能包括:

  • 網絡安全:通過 DNS、IP、URL 和文件層級的防護,阻止惡意流量和惡意軟件,並提供安全的網絡連接。
  • 雲安全:通過 CASB 和 DLP,提供對公共 SaaS 應用的可見性、控制和數據保護。
  • 私有應用安全:通過 ZTNA,提供對數據中心和雲端的私有應用的安全訪問,無需 VPN。
  • VPN 服務:通過 VPNaaS,提供對任何應用的安全訪問,無需客戶端軟件或硬件。
  • 身份智能:通過集成的 Duo Security,提供多因素身份驗證和風險評估,以實現零信任訪問。
  • 用戶體驗監測:通過收集和分析用戶的網絡和應用性能數據,提供用戶體驗的可見性和優化。
  • 人工智慧:通過利用機器學習和自然語言處理,提供智能的安全分析和自動化。

Cisco Secure Access 利用新的高效協議(MASQUE 和 QUIC)和中繼技術。這使得超細粒度的零信任控制、雙向混淆和性能提升成為可能,同時減少資源暴露和保護私有應用的全方位。

Cisco Secure Access 還與 Cisco SecureX 平台無縫集成,提供統一的視圖、工作流和自動化,以簡化安全管理和協作。此外,Cisco Secure Access 還與 Cisco SD-WAN 和 Cisco Meraki 等其他 Cisco 解決方案兼容,為客戶提供更靈活的部署選擇和更好的網絡整合。

詳情請看:

Posted in  on 5月 21, 2025 by Kevin |  

Cisco:網路彈性:加緊努力保護關鍵基礎設施

 Cisco發佈了一篇網路彈性:加緊努力保護關鍵基礎設施

網絡韌性是指網絡在面對各種威脅和干擾時,能夠保持正常運行和提供服務的能力。隨著網絡技術的發展和應用的擴展,網絡韌性的重要性也日益增加。尤其是對於關鍵基礎設施,如能源、交通、通信、金融、醫療等,網絡韌性的缺失可能會導致嚴重的經濟損失和社會危機。

然而,網絡韌性並不是一個容易實現的目標。網絡韌性需要網絡的各個層面和環節都能夠有效地防範和應對網絡攻擊。而網絡攻擊的手段和策略也在不斷變化和升級,尤其是針對過時和未修補的基礎設施的網絡攻擊,已經成為一種嚴峻的全球性安全威脅。

過時和未修補的基礎設施是指那些已經達到或超過其預期的使用壽命,或者沒有及時更新和安裝安全補丁的網絡設備和軟件。這些基礎設施存在著許多已知或未知的漏洞和弱點,容易被惡意的攻擊者利用,從而獲得網絡的訪問權限、控制權或破壞權。這些攻擊者可能是來自不同國家或地區的黑客、間諜、恐怖分子或其他利益相關者,他們的目的可能是為了竊取敏感信息、破壞網絡功能、影響網絡服務、或者為未來的攻擊做準備。

根據思科塔洛斯(Cisco Talos)的報告,近年來,針對過時和未修補的基礎設施的網絡攻擊的頻率和複雜度都有所增加。這些攻擊通常是由高度專業化和組織化的威脅行為者發起的,他們利用合法的憑證或其他手段獲得網絡的初始訪問,然後通過修改記憶體、重新引入漏洞、更改配置、控制日誌等方式,逐步擴大和深化對網絡的控制。這些攻擊者還會在網絡設備中建立持久的隧道,以便隱藏自己的行為,並在需要時重新啟動攻擊。這些攻擊的目的可能是為了進行網絡間諜活動、竊取核心知識產權、或者對關鍵基礎設施造成破壞。

針對過時和未修補的基礎設施的網絡攻擊不僅對網絡運營商和技術提供商造成威脅,也對全球的經濟和國家安全構成挑戰。因此,提高網絡韌性,保護關鍵基礎設施,需要各方的共同努力和協作。思科作為一個全球領先的網絡技術公司,一直致力於為客戶提供更安全、更可靠、更持久的網絡產品和服務。思科還加入了網絡韌性聯盟(Network Resilience Coalition,NRC),這是一個由技術提供商、安全專家和網絡運營商組成的行業聯盟,旨在提供一個協調的框架,以改善支持我們全球經濟和國家安全的網絡安全。

為了提高網絡韌性,保護關鍵基礎設施,NRC提出了以下幾點建議:

  • 技術提供商需要生產更安全的產品,並且讓客戶更容易地進行補丁更新。
  • 客戶需要投入資源來維護和保護他們的網絡,並及時替換過時和未修補的基礎設施。
  • 技術提供商需要確保足夠的投資、資源和關注度,用於支持他們想要部署的新創新的基礎網絡。
  • 政府應該確保激勵措施與那些面臨最大風險的組織相一致,並制定合理的法規和標準。

網絡韌性是一個需要持續關注和改進的問題,也是一個需要多方合作和責任的問題。我們希望通過加入NRC,與其他行業夥伴和政府領導者共同努力,為網絡韌性的提升和關鍵基礎設施的保護做出貢獻。

詳情請看:

Posted in  on 5月 20, 2025 by Kevin |  

Cisco:關於 ZTNA 和零信任訪問的真實交易

 Cisco發佈了一篇關於 ZTNA 和零信任訪問的真實交易

零信任存取(Zero Trust Access,ZTA)是一種安全理念,它認為任何試圖存取網路或應用程式的行為都可能是威脅,因此必須進行嚴格的驗證和授權。零信任網路存取(Zero Trust Network Access,ZTNA)是一種實現 ZTA 的技術方法,它旨在為遠端使用者提供安全的私有應用程式存取。

然而,ZTNA 並沒有完全達到零信任的目標,它還存在許多挑戰和限制。例如,ZTNA 的名稱本身就有問題,因為它仍然涉及到網路層級的存取,而不是基於最小權限原則的應用程式層級的存取。許多傳統的 ZTNA 解決方案無法靈活地提供這種細粒度的控制,導致組織必須維護多種遠端存取方案,並且在大多數情況下,他們仍然授予過於寬泛的網路或網路區段存取。

因此,我們認為應該放棄「網路」這個詞,專注於真正的零信任存取(ZTA)。ZTA 是一種現代化的遠端使用者安全方法,它可以克服 ZTNA 的不足,並提供更好的使用者體驗、更簡單的 IT 管理和更強大的安全性。

ZTNA 的缺點

在實現 ZTNA 或安全遠端存取方面,事實總是比理論困難。當我與 IT 高管討論他們目前的 ZTNA 部署或計劃時,經常會出現一些問題和限制。作為一個群體,他們正在尋找一個雲端或混合解決方案,可以提高使用者體驗,簡化 IT 團隊的部署和維護,並提供靈活和細粒度的安全性,但許多人還沒有達到這個目標。因此,我整理了一些考慮因素,幫助人們評估他們的現狀和期望,在這個技術領域。如果您已經部署了某種形式的 ZTNA 或正在評估這方面的解決方案,請問自己以下這些問題,看看您是否能夠或將能夠滿足真正的零信任遠端存取環境的承諾。

  • 是否有一種方法可以防止多個使用者到應用程式的會話通過一個隧道進行,從而增加嚴重安全漏洞的可能性?
  • 反向代理是否使用下一代協定,並能夠支援每個連線、每個應用程式和每個裝置的隧道,以確保沒有直接的資源存取?
  • 如何完全隱藏您的內部資源,使只有被允許的人可以看到它們?
  • 姿態和身份驗證檢查是在什麼時候進行的?
  • 是否可以支援所有類型的私有應用程式,包括傳統的、現代的和自定義的?
  • 是否可以在不影響使用者體驗的情況下,提供最佳的網路效能和可用性?
  • 是否可以與現有的安全架構和工具集成,並利用統一的政策和可見性?
  • 是否可以根據使用者、裝置、應用程式和內容的上下文,動態地調整存取權限和安全控制?

如果您對這些問題的答案不是肯定的,那麼您可能需要重新考慮您的 ZTNA 選擇,並尋找一個更符合 ZTA 理念的解決方案。

Cisco Secure Access:一種現代化的零信任存取方法

Cisco Secure Access 是 Cisco 的全功能安全服務邊緣(Security Service Edge,SSE)解決方案,它在多個方面超越了傳統的方法。在資源存取方面,我們的雲端交付平台克服了傳統 ZTNA 的限制,並提供了以下優勢:

  • 通過使用 HTTP/3 和 QUIC 協定,為每個使用者、每個裝置和每個應用程式建立獨立的隧道,從而實現真正的最小權限存取。
  • 通過使用隱藏的 DNS 和 IP 位址,以及動態的防火牆規則,完全隱藏內部資源,防止未經授權的存取和攻擊。
  • 通過在存取之前、之中和之後進行持續的姿態和身份驗證檢查,確保使用者和裝置的合規性和安全性。
  • 通過支援所有類型的私有應用程式,包括傳統的、現代的和自定義的,實現一致的存取體驗和安全性。
  • 通過使用最近的雲端節點,並利用 Cisco 的全球網路優化技術,提供最佳的網路效能和可用性。
  • 通過與 Cisco 的其他安全產品和服務集成,實現統一的政策和可見性,並提供更強大的威脅防護和應對能力。
  • 通過根據使用者、裝置、應用程式和內容的上下文,動態地調整存取權限和安全控制,實現智慧的存取決策。

Cisco Secure Access 是一個真正的零信任存取解決方案,它可以幫助您實現現代化的遠端使用者安全,並為您的組織帶來更多的價值和效益。

詳情請看:

Posted in  on 5月 19, 2025 by Kevin |  

The hacker news:保護您的秘密免受人工智慧事故影響的三個技巧

 The hacker news發佈了一篇保護您的秘密免受人工智慧事故影響的三個技巧

AI技術的發展和應用,為人類帶來了許多便利和好處,但也帶來了一些安全風險。其中之一就是AI可能會無意中洩露你的機密資訊,例如密碼、個人資料、商業計畫等。這些機密資訊可能會被AI的開發者、使用者、或者惡意的攻擊者所獲取,造成你的隱私或財產的損失。

那麼,我們該如何保護我們的機密免受AI意外洩露呢?

1. 使用安全的AI平台

不是所有的AI平台都是安全的。有些平台可能會將你的輸入或輸出的資料儲存起來,或者與第三方共享。這就增加了你的機密資訊被洩露的可能性。因此,你應該選擇一個可信賴的AI平台,並且查看它的隱私政策和安全措施,確保它不會收集或分享你的敏感資料。

2. 避免在AI上輸入或輸出機密資訊

即使你使用了一個安全的AI平台,你也應該避免在AI上輸入或輸出任何機密資訊。因為AI可能會根據你的輸入或輸出,推斷出你的其他資訊,或者將你的資訊與其他來源的資訊相關聯。例如,如果你在AI上輸入了你的姓名和電子郵件,AI可能會根據這些資訊,找出你的社交媒體帳號、工作單位、興趣愛好等。或者,如果你在AI上輸出了一個商業計畫,AI可能會將這個計畫與其他的競爭者或合作夥伴的計畫相比較,並且暴露你的優勢或弱點。

因此,你應該在使用AI之前,先將你的機密資訊加密或隱藏,或者使用一些無關的假資訊來替代。這樣,即使AI意外洩露了你的資訊,也不會對你造成太大的影響。

3. 監控和審核AI的行為

最後,你也應該監控和審核AI的行為,以確保它沒有做出任何不正常或不合理的事情。例如,你可以檢查AI的輸入和輸出的歷史記錄,看看它是否有洩露或使用你的機密資訊。或者,你可以測試AI的反應,看看它是否能夠正確地處理你的請求,或者是否有被操縱或竄改的跡象。

如果你發現AI有任何可疑或危險的行為,你應該立即停止使用它,並且向相關的負責人或機構報告。這樣,你可以及時地發現和解決問題,並且防止進一步的損失。

AI是一個強大而有用的工具,但也是一個潛在的威脅。我們應該在使用AI的同時,也要注意保護我們的機密免受AI意外洩露。通過使用安全的AI平台,避免在AI上輸入或輸出機密資訊,以及監控和審核AI的行為,我們可以減少這種風險,並且享受AI帶來的好處。

詳情請看:

Posted in  on 5月 18, 2025 by Kevin |  

Cisco:推動您的網路安全平台轉型:透過 SSE 引領潮流

 Cisco發佈了一篇推動您的網路安全平台轉型:透過 SSE 引領潮流

網路安全是現今企業面臨的最大挑戰之一。隨著網路環境的複雜化和威脅的多樣化,單一的安全解決方案已經無法滿足企業的需求。企業需要一個整合的安全平台,能夠提供全方位的防護、偵測和回應能力,同時簡化管理和降低成本。

Cisco 的安全服務邊緣 (SSE) 就是一個這樣的安全平台,它將網路和安全功能整合在雲端,提供統一的可見性和控制,以及彈性的部署選項。SSE 可以幫助企業實現以下的目標:

  • 提升效率:SSE 可以減少安全工具的數量和複雜度,讓 IT 和安全團隊可以更快速和簡單地部署、管理和更新安全策略,並減少人力和資源的浪費。
  • 提高安全性:SSE 可以提供端到端的安全防護,從用戶、裝置、應用程式到資料,無論在哪裡、如何連線,都能夠保障安全。SSE 也可以利用人工智慧和機器學習,提升威脅偵測和回應的能力,並自動調整安全策略。
  • 增加靈活性:SSE 可以支援多種網路架構,包括分支機構、遠端工作、雲端服務和物聯網,讓企業可以根據自己的需求和環境,選擇最適合的安全解決方案。SSE 也可以與其他 Cisco 或第三方的安全產品無縫整合,提供更多的選擇和彈性。

SSE 是一個創新的安全平台,它可以幫助企業在瞬息萬變的網路環境中,保持安全和競爭力。

詳情請看:

Posted in  on 5月 17, 2025 by Kevin |  

bleeping computer:網路安全培訓不堅持? 如何修正有風險的密碼習慣

bleeping computer網路安全培訓不堅持? 如何修正有風險的密碼習慣

網路安全培訓是提高員工和組織的安全意識的一種常見方法,但它真的能有效地改變人們的行為嗎?根據一項由 Specops Software 進行的調查,答案可能是否定的。該調查發現,即使參加過網路安全培訓的人,仍然存在許多危險的密碼習慣,例如使用相同或類似的密碼、使用個人資訊作為密碼、或者不定期更換密碼。這些習慣可能會增加被駭客入侵或盜取資料的風險,尤其是在遠端工作和網路攻擊日益增加的情況下。

那麼,為什麼網路安全培訓不能有效地改變人們的密碼習慣呢?有幾個可能的原因,例如:

  • 培訓內容不足以引起人們的注意或興趣,或者過於抽象或技術性,使人們難以理解或記憶。
  • 培訓頻率不夠,或者沒有持續的跟進或回饋,使人們忘記或忽視所學的知識或技巧。
  • 培訓沒有考慮到人們的心理或行為動機,例如方便性、習慣、或者對風險的認知或態度。
  • 培訓沒有提供足夠的支援或資源,例如密碼管理工具、密碼強度檢測器、或者密碼重置或恢復的流程或指引。

因此,如果想要改善人們的密碼習慣,單靠網路安全培訓是不夠的,還需要採取其他的措施,例如:

  • 設計更有吸引力和實用性的培訓內容,例如使用故事、案例、或者互動的方式,來展示密碼安全的重要性和影響,以及如何創建和使用安全的密碼。
  • 增加培訓的頻率和持續性,例如定期提供新的或更新的資訊、測驗、或者提醒,來鞏固和刷新人們的記憶和注意力。
  • 考慮人們的心理和行為因素,例如提供正向的激勵或獎勵,來鼓勵人們採用安全的密碼習慣,或者提高人們對風險的認知和責任感,來減少人們對不安全的密碼習慣的依賴或偏好。
  • 提供更多的支援和資源,例如推薦或提供密碼管理工具,來幫助人們創建和儲存安全的密碼,或者建立清晰和簡單的密碼重置或恢復的流程或指引,來減少人們對忘記或遺失密碼的恐懼或困擾。

總之,網路安全培訓是提高人們的安全意識的一種手段,但不是一種目的。如果想要真正改變人們的密碼習慣,還需要結合其他的策略和措施,來創造一個更安全和友善的網路環境。

詳情請看:

Posted in  on 5月 16, 2025 by Kevin |  

Help net security:不受管理的第三方存取威脅 OT 環境

 Help net security發佈了一篇不受管理的第三方存取威脅 OT 環境

OT 系統是指運營技術系統,它們負責控制和監測工業組織的重要基礎設施,例如製造線、水電供應、交通管理等。這些系統對於社會的正常運作至關重要,但也面臨著越來越多的安全風險。

根據 Cyolo 的一項調查[1][1],許多工業組織缺乏資源、專業知識和協作流程,以有效地減輕威脅並確保 OT 系統的安全存取。調查發現,有 73% 的組織允許第三方存取 OT 環境,平均每個組織有 77 個第三方獲得這種存取權。這些第三方可能包括供應商、承包商、合作夥伴等,他們通常需要遠端存取 OT 環境以提供服務或支援。

然而,未管理的第三方存取權可能帶來嚴重的安全問題,例如:

  • 防止未經授權的存取:如果第三方的身份驗證或授權機制不夠嚴格,或者沒有適當的監控和審計,那麼他們可能被惡意的攻擊者利用,或者自己成為內部威脅的來源。
  • 對齊 IT 和 OT 的安全優先順序:IT 和 OT 的團隊通常有不同的目標和文化,他們可能對 OT 環境的安全需求和挑戰有不同的看法。如果沒有有效的溝通和協調,那麼可能導致安全策略的不一致或衝突。
  • 控制使用者的特權存取:如果第三方的存取權沒有根據最小權限原則進行限制,或者沒有定期進行審查和更新,那麼他們可能擁有過多的特權,從而增加了 OT 環境的攻擊面。

為了解決這些問題,工業組織需要採取一些措施,例如:

  • 建立一個權威的 OT 資產清單,以了解 OT 環境的組成和狀態,並根據其重要性和敏感性進行分類。
  • 實施一個統一的存取管理平台,以統一和簡化第三方的存取流程,並提供強大的身份驗證、授權、加密、監控和審計功能。
  • 建立一個跨部門的安全委員會,以促進 IT 和 OT 團隊之間的協作和對話,並制定和執行一致的安全政策和標準。
  • 定期對第三方的存取權進行審查和更新,以確保他們只能存取他們需要的資源,並及時撤銷不再需要的存取權。
  • 重新評估和優化在 COVID-19 大流行期間採用的遠端存取工具,以確保它們符合 OT 環境的安全要求,並能夠抵禦新的威脅。

OT 系統安全是一個不容忽視的議題,它不僅關係到工業組織的生產力和競爭力,也關係到社會的安全和穩定。通過採取適當的措施,工業組織可以有效地管理第三方的存取權,並保護 OT 環境免受惡意的攻擊。

詳情請看:

Posted in  on 5月 15, 2025 by Kevin |  

Help net security:克服網路安全新創公司領導力的壓力

 Help net security發佈了一篇克服網路安全新創公司領導力的壓力

網路安全是一個快速變化和競爭激烈的領域,創業者需要具備堅強的領導力和創新能力,才能在市場上脫穎而出。在這篇部落格文章中,我將介紹 Dope Security 的執行長 Kunal Agarwal,他在一次採訪中分享了他的領導理念、建立高素質團隊的過程,以及在科技產業中導航一個新創公司的獨特挑戰。

領導理念

Kunal Agarwal 是一位反執行的擁護者,他認為領導者應該是親力親為的,而不是中層管理者或非技術人員。他認為,如果你不深入了解主題,你將無法與團隊或客戶進行同頻率的對話或決策。他表示,他已經在 Dope Security 中犯過錯誤,所以他現在更加堅持,每個人都應該有熱情,知道自己的工作帶有特殊的簽名,並為此感到自豪。從那裡,他們就可以做任何事情!

團隊建立

Kunal Agarwal 的初始團隊主要是工程師。文化契合度較高,因為他們都與他合作過多年,所以他們已經有了一種很好的工作風格。最重要的是,他們與他在 Forcepoint 和 Symantec 中分享了不眠之夜、改善事物的興趣和細節的關注。當 Dope Security 成立時,每個人都知道是時候聚在一起,做一些大事了。當然,他們都有家庭,所以他花了時間與他們的家人交談,讓他們相信他們的集體信心。他說,他們都是為此而生的,他們的才華不應該在別處!

壓力處理

Kunal Agarwal 承認,領導一個新創公司是一個孤獨的旅程。但他有點幸運,核心團隊與他非常親密,每當他需要跟某人談談的時候,他可以打電話給他們中的任何一個。通常,他會打給負責財務和行銷的 Amar,讓他幫忙分析一個問題或情況。他和 Amar 認識了 20 年,所以很容易坦誠相對。在大多數情況下,他總是試圖克服挑戰,而不是執著於一個問題。如果有問題,他們可以解決並繼續前進。如果有人(例如投資者)過於擔心,他只能盡力管理期望。在某些時候,你必須說「向前」!Aidan(產品經理)總是提醒他,「Kunal,向上看,向下看!」(up with the posies, down with the veggies)

工作與生活的平衡

Kunal Agarwal 說,他沒有結婚/有孩子,所以對他來說,管理生活期望和工作要求比較容易。他已經旅行了幾個星期,所以當然不是「容易」。他有以下幾個建議:

  1. 他避免在週末使用筆電,而是花時間與朋友和家人相處。
  2. 他每天至少運動一次,無論是跑步、健身房還是瑜伽。
  3. 他每天都會閱讀一些非技術的書籍,以拓寬自己的視野和興趣。
  4. 他每個月都會花一天的時間去做一些自己喜歡的事情,例如看電影、玩遊戲或學習新的技能。

競爭優勢

Kunal Agarwal 認為,Dope Security 的競爭優勢在於他們的產品和團隊。他們的產品是一個基於雲端的網路安全平台,可以幫助企業預防、偵測和回應各種網路威脅,從惡意軟體到勒索軟體,從釣魚到分散式阻斷服務(DDoS)。他們的平台採用了最先進的人工智慧和機器學習技術,可以自動分析和處理大量的網路數據,並提供即時的警報和建議。他們的團隊則是由網路安全的專家和熱情的創業者組成,他們不斷地改進和創新,以滿足客戶的需求和期望。

創業建議

Kunal Agarwal 給有興趣創立網路安全公司的創業者的建議是:不要害怕失敗,要敢於嘗試。他說,創業是一個學習的過程,你可以從中發現導師、技術、客戶互動和如何建立更好的產品。他還說,要保持對網路安全的熱情和好奇心,因為這是一個不斷變化和挑戰的領域,需要不斷地學習和適應。最後,他說,要找到一個你信任和尊重的團隊,因為他們將是你創業旅程中最重要的夥伴。

詳情請看:

Posted in  on 5月 14, 2025 by Kevin |