CISA發布了4個工業控制系統的安全公告-2023/11/28

  CISA發布了4個工業控制系統的安全公告,包含安全議題,漏洞與曝露的風險:

  • ICSA-23-331-01 Delta Electronics InfraSuite Device Master
  • ICSA-23-331-02 Franklin Electric Fueling Systems Colibri
  • ICSA-23-331-03 Mitsubishi Electric GX Works2
  • ICSMA-23-331-01 BD FACSChorus

詳情請看:

CISA Releases Four Industrial Control Systems Advisories

Posted in  on 11月 29, 2023 by Kevin |  

雲端安全實踐的現狀與挑戰

 雲端安全實踐的現狀與挑戰

雲端安全是指保護雲端服務、數據和基礎架構免受未經授權的訪問、竊取、破壞或濫用的措施。隨著越來越多的企業和組織將其業務和數據遷移到雲端,雲端安全的重要性也日益增加。然而,雲端安全也面臨著許多挑戰,例如缺乏可見性、共享責任、配置錯誤、人為失誤、惡意攻擊等。

為了提高雲端安全水平,企業和組織需要採取一些有效的實踐,例如:

  • - 制定和執行適合自己的雲端安全策略和政策
  • - 選擇可靠和符合標準的雲端服務提供商
  • - 實施多層次的身份驗證和加密技術
  • - 定期監測和審核雲端環境和活動
  • - 建立和培訓專業的雲端安全團隊
  • - 增強員工和用戶的安全意識和教育

總之,雲端安全是一個不斷變化和發展的領域,需要持續的關注和投入。只有通過有效的實踐和合作,才能確保雲端服務、數據和基礎架構的安全和可靠。

Posted in ,  on 11月 28, 2023 by Kevin |  

CISA發布了5個工業控制系統的安全公告-2023/11/21

  CISA發布了5個工業控制系統的安全公告,包含安全議題,漏洞與曝露的風險:

  • ICSA-23-325-01 WAGO PFC200 Series
  • ICSA-23-325-02 Fuji Electric Tellus Lite V-Simulator
  • ICSA-23-208-03 Mitsubishi Electric CNC Series (Update C)
  • ICSA-23-115-01 Keysight N8844A Data Analytics Web Service (Update A) 
  • ICSA-23-297-01 Rockwell Automation Stratix 5800 and Stratix 5200 (Update A)

詳情請看:

CISA Releases Five Industrial Control Systems Advisories

Posted in  on 11月 25, 2023 by Kevin |  

Help net security:新的 OWASP API Top 10 對防御者有幫助嗎?

 Help net security發佈了一篇新的 OWASP API Top 10 對防御者有幫助嗎?

API(應用程式介面)是現代軟體開發中不可或缺的一部分,它們可以讓不同的系統、平台和服務之間進行交互和整合。然而,API也帶來了許多安全挑戰,因為它們暴露了大量的端點,並且可能受到各種攻擊手法的利用。

為了幫助開發者和防禦者了解和預防API的安全風險,OWASP(開放式網路安全專案)基金會每隔幾年就會發布一份API安全風險排行榜,列出了當前最常見和最嚴重的API安全問題。2023年版的排行榜是在2019年版的基礎上進行了更新和調整,以反映攻擊方法的變化。

2023年版的OWASP API安全風險排行榜包括以下十個項目:

  • API1:2023 - 物件層級授權不足:API通常會暴露處理物件識別碼的端點,造成物件層級存取控制問題的廣泛攻擊面。每個使用使用者提供的ID存取資料來源的函式都應該考慮物件層級授權驗證。
  • API2:2023 - 身份驗證不足:身份驗證機制常常被錯誤地實作,讓攻擊者可以竊取或利用實作缺陷來暫時或永久地假冒其他使用者的身份。系統無法正確地辨識客戶端/使用者,會影響API整體的安全性。
  • API3:2023 - 物件屬性層級授權不足:這個類別將API3:2019 - 過度資料暴露和API6:2019 - 大量指派合併起來,重點在於根本原因:物件屬性層級缺乏或不正確的授權驗證。這會導致未授權方暴露或操作資訊。
  • API4:2023 - 資源消耗不受限制:處理API請求需要資源,如網路頻寬、CPU、記憶體和儲存空間。其他資源如電子郵件/SMS/電話或生物辨識驗證等,是透過API整合提供的服務,並按請求付費。成功的攻擊可能導致服務拒絕或運營成本增加。
  • API5:2023 - 功能層級授權不足:複雜的存取控制政策,具有不同的階層、群組和角色,以及管理員和一般功能之間不清楚的分隔,往往會導致授權缺陷。利用這些問題,攻擊者可以存取其他使用者的資源和/或管理員功能。
  • API6:2023 - 敏感業務流程不受限制的存取:這個風險指的是API暴露了一個業務流程,例如購買票券或發表評論,而沒有考慮到如果功能被過度地以自動化方式使用,會對業務造成什麼損害。這不一定是實作錯誤造成的。
  • API7:2023 - 伺服器端請求偽造:伺服器端請求偽造(SSRF)缺陷可能發生在API在沒有驗證使用者提供的URI的情況下,取得遠端資源。這使得攻擊者可以強迫應用程式發送一個精心製作的請求到一個意想不到的目的地,即使被防火牆或VPN保護。
  • API8:2023 - 安全性配置不當:API和支援它們的系統通常包含複雜的配置,旨在讓API更具可定制性。軟體和DevOps工程師可能會忽略這些配置,或者不遵循安全最佳實務,從而為不同類型的攻擊打開了大門。
  • API9:2023 - 不適當的庫存管理:API傾向於暴露比傳統網路應用程式更多的端點,因此正確和更新的文件非常重要。主機和已部署API版本的適當庫存也很重要,以減輕過時API版本和暴露調試端點等問題。
  • API10:2023 - 不安全的API消費:開發者往往比使用者輸入更信任來自第三方API的資料,因此採用較弱的安全標準。為了攻擊API,攻擊者會針對整合的第三方服務,而不是直接嘗試破壞目標API。

詳情請看:

Is the new OWASP API Top 10 helpful to defenders?

Posted in  on 11月 25, 2023 by Kevin |  

The Hacker News:超過一半的安全領導者缺乏全面的秘密管理計劃

 The Hacker News發佈一篇超過一半的安全領導者缺乏全面的秘密管理計劃

秘密管理是指保護和管理敏感的資訊,如密碼、金鑰、憑證、API令牌等,以防止未經授權的存取或洩露。秘密管理是企業安全的重要組成部分,因為它可以減少資料外洩、身份盜用和其他網絡攻擊的風險。

安全領導者需要採取積極的措施來建立和執行一個全面的秘密管理計劃。這包括:

  • - 評估和識別組織中存在的所有類型和數量的秘密
  • - 制定和執行一套統一和標準化的秘密管理政策和流程
  • - 選擇和部署一個適合組織需求和規模的秘密管理解決方案
  • - 定期審核和更新秘密管理計劃,以適應變化的業務需求和威脅情景
  • - 培訓和教育員工和合作夥伴關於秘密管理的最佳實踐和責任

通過這些措施,安全領導者可以提高他們的秘密管理成熟度,並提升他們的組織安全水平。

詳情請看:

Over Half of Security Leaders Lack Confidence in Protecting App Secrets, Study Reveals

Posted in  on 11月 21, 2023 by Kevin |  

Network World:採購零信任要問廠商的八個問題

零信任是最新的資安架構,當轉移到零信任時

Network World提出了建議要問廠商的8個問題: 

  1. 現有的安全和網絡基礎設施如何應用到零信任的架構中?
  2. 零信任架構如何協助達成企業目標?
  3. 整個企業網路的身份安全管理控制的計劃是什麼?
  4. 如何確認零信任推行計畫優先級,以取得初步成功並獲得員工和高層管理人員的信任?
  5. 如何確認零信任保護數據優先級,並幫助持續管理整個企業的數據?
  6. 如何為使用者設置精細的訪問控制?
  7. 如何幫助設置微分段,以便我們縮小攻擊面並減少網絡中的漏洞?
  8. 供應商的資料外洩通知政策是什麼?如果身份管理平台出現故障,備援計劃是否完善?
詳情請看:

Posted in  on 11月 19, 2023 by Kevin |  

CISA發布了14個工業控制系統的安全公告-2023/11/16

  CISA發布了14個工業控制系統的安全公告,包含安全議題,漏洞與曝露的風險:

  • ICSA-23-320-01 Red Lion Sixnet RTUs
  • ICSA-23-320-02 Hitachi Energy MACH System Software
  • ICSA-23-320-03 Siemens Desigo CC product family
  • ICSA-23-320-04 Siemens Mendix Runtime
  • ICSA-23-320-05 Siemens SCALANCE W700
  • ICSA-23-320-06 Siemens SIMATIC PCS neo
  • ICSA-23-320-07 Siemens OPC UA Modeling Editor (SiOME)
  • ICSA-23-320-08 Siemens SCALANCE Family Products
  • ICSA-23-320-09 Siemens COMOS
  • ICSA-23-320-10 Siemens SIPROTEC 4 7SJ66
  • ICSA-23-320-11 Siemens Mendix Studio Pro
  • ICSA-23-320-12 Siemens PNI
  • ICSA-23-320-13 Siemens SIMATIC MV500
  • ICSA-23-320-14 Siemens RUGGEDCOM APE1808 Devices

詳情請看:

CISA Releases Fourteen Industrial Control Systems Advisories

Posted in  on 11月 18, 2023 by Kevin |  

CISA新增了3個弱點漏洞到已知被利用的弱點漏洞清單-2023/11/16

 CISA新增了3個弱點漏洞到已知被利用的弱點漏洞清單:

  • CVE-2023-36584 Microsoft Windows Mark of the Web (MOTW) Security Feature Bypass Vulnerability
  • CVE-2023-1671 Sophos Web Appliance Command Injection Vulnerability
  • CVE-2023-2551 Oracle Fusion Middleware Unspecified Vulnerability

詳情請看:

CISA Adds Three Known Exploited Vulnerabilities to Catalog