Helpnetsecurity:為衛生系統做好應對網絡風險和保險範圍的準備

 Helpnetsecurity發佈了一篇為衛生系統做好應對網絡風險和保險範圍的準備

根據一項最新的調查,健康系統和保險公司在過去一年中遭受了大量的網絡攻擊,其中有超過一半的受訪者表示他們的組織遭到了勒索軟件或其他惡意軟件的攻擊。這些攻擊不僅對受害者造成了財務和法律上的損失,也對他們的聲譽和信譽造成了嚴重的影響。

調查還發現,健康系統和保險公司在網絡安全方面存在許多挑戰和缺陷,例如缺乏足夠的預算、人員和培訓,以及缺乏有效的風險管理和應急計劃。此外,由於新冠病毒疫情的影響,許多組織不得不快速地實施遠程工作和電子健康服務,這也增加了他們的網絡攻擊面和數據泄露風險。

為了應對這些威脅,健康系統和保險公司需要採取更積極和主動的措施,例如提高員工和客戶的安全意識和教育,加強與合作夥伴和供應商的安全合規性,以及投資於更先進和全面的安全解決方案和服務。只有通過這些方式,他們才能保護自己和他們所服務的數百萬人的數據和隱私。

詳情請看:

Preparing health systems for cyber risks and insurance coverage

Posted in  on 8月 31, 2024 by Kevin |  

The hacker news:市場營銷科技SaaS的五大安全挑戰

 The hacker news發佈了一篇市場營銷科技SaaS的五大安全挑戰

市場營銷科技(Marketing Tech)是指使用軟體即服務(SaaS)應用程式來支援市場營銷活動的領域。這些應用程式,如Salesforce、Hubspot、Outreach、Asana、Monday和Box,可以讓市場營銷團隊、代理商、自由工作者和專家之間無縫地協作,並實現各種市場營銷策略和計畫。然而,這些應用程式也帶來了一些安全風險,因為它們存儲了大量的敏感資訊,並且經常與外部實體共享和連接。本文將探討市場營銷科技SaaS的五大安全挑戰,以及如何應對它們。

  1. 外部使用者

市場營銷部門經常需要授予代理商和自由工作者一定的權限,讓他們能夠訪問敏感的報告和資料。然而,管理這些外部使用者是一項艱鉅的任務。必須密切監測他們的權限,並將其降低到最低必要的水平。此外,還存在一個時間差,即當一個員工離開一個代理商時,代理商通知客戶的時間可能會延遲。在這段時間內,前員工可能仍然保留他們的訪問權限。

  1. 公開分享的連結

與代理商協作時,經常需要與不同的團隊成員分享檔案、專案管理板和資料夾。使用一組公開的連結來為所有使用者提供服務是一個誘人的選擇,因為這樣可以減少每次引入新使用者時的管理任務。然而,這種做法可能會無意中將敏感的資產暴露給前代理商員工或其他非預期的收件人,因為公開的連結可以被任何人使用。

  1. 連接的信用卡

市場營銷預算通常涉及大筆的金錢,這些財務資料是非常敏感的。外部代理商有時會管理這些預算,如果沒有妥善保護,可能會導致惡意的活動,如未經授權的資料訪問或執行負面的市場營銷活動。

  1. 資料遺失或洩露

市場營銷科技SaaS應用程式通常存儲了大量的客戶資料、市場營銷策略、競爭對手分析和其他重要的商業智慧。這些資料是組織的核心資產,如果遺失或洩露,可能會對組織的聲譽和收入造成嚴重的損害。因此,組織需要確保這些資料在傳輸和存儲過程中都受到加密和保護,並且定期進行備份和恢復測試。

  1. 合規性

市場營銷科技SaaS應用程式也必須遵守各種法律和規範,如歐盟的一般資料保護規則(GDPR)、美國的加州消費者隱私法案(CCPA)和其他地區的類似法規。這些法規要求組織尊重客戶的隱私權,並且在處理個人資料時遵循一定的原則和標準。違反這些法規可能會導致罰款、訴訟和信譽損失。

如何應對這些挑戰?

市場營銷科技SaaS的安全挑戰是不容忽視的,但也不是無法解決的。組織可以採取一些措施來提高其市場營銷科技SaaS的安全性,例如:

  • 使用一個集中的平台來管理所有的市場營銷科技SaaS應用程式,並且實現統一的身份驗證和授權機制。
  • 定期審核和更新外部使用者的權限,並且使用一次性的連結或密碼來分享敏感的資料。
  • 使用安全的支付服務來處理信用卡交易,並且監測和報告任何可疑的活動。
  • 使用加密和防火牆來保護資料的傳輸和存儲,並且使用雲端服務來進行資料的備份和恢復。
  • 遵守相關的法律和規範,並且獲得市場營銷科技SaaS應用程式的合規性認證。

市場營銷科技SaaS是一個強大的工具,可以幫助組織實現其市場營銷目標。然而,使用這些工具也需要注意安全性,並且採取適當的預防和應對措施。只有這樣,市場營銷科技SaaS才能真正發揮其潛力,而不是成為一個隱患。

詳情請看:

Top 5 Marketing Tech SaaS Security Challenges

Posted in  on 8月 30, 2024 by Kevin |  

tenable:如何在工廠減少風險的實用方法

 tenable發佈了一篇如何在工廠減少風險的實用方法

這篇文章介紹了一種能夠幫助工廠管理者提高生產效率和安全性的方法,稱為工業控制系統(ICS)資產發現。工廠中的設備和系統越來越複雜和連接,這帶來了更高的風險,例如停機、故障、數據洩露和網絡攻擊。因此,工廠管理者需要有一個清晰和準確的資產清單,以便了解他們的環境,並採取適當的措施來保護它們。

傳統的資產發現方法,如手動盤點或使用不兼容的工具,是耗時和低效的,而且容易出錯。建議使用一種基於雲端的資產發現解決方案,如Tenable.ot,可以自動識別和監測工廠中的所有資產,包括物理設備、軟體、配置和連接。這種解決方案還可以提供即時的資產報告和儀表板,讓管理者可以快速查看他們的資產狀況和風險水平。

使用這種資產發現方法有以下幾個好處:

  • - 提高生產效率:通過及時發現和修復設備問題,減少停機時間和維修成本。
  • - 提高安全性:通過及時發現和修復漏洞和配置錯誤,減少被黑客入侵或遭受勒索軟體攻擊的風險。
  • - 提高合規性:通過及時更新和記錄資產信息,符合各種行業標準和法規要求。

最後總結說,工業控制系統資產發現是一種實用而有效的方法,可以幫助工廠管理者提高他們的業務表現和安全水平。建議工廠管理者嘗試使用Tenable.ot這種基於雲端的資產發現解決方案,以便享受其帶來的好處。

詳細請看:

A Practical Way To Reduce Risk on the Shop Floor

Posted in  on 8月 29, 2024 by Kevin |  

Mcafee: 假冒的 Android 和 iOS 應用程式竊取南韓用戶的簡訊和聯絡人

 Mcafee發佈了一篇假冒的 Android 和 iOS 應用程式竊取南韓用戶的簡訊和聯絡人

McAfee Labs 的研究人員發現了一種針對南韓用戶的惡意活動,該活動利用假冒的 Android 和 iOS 應用程式來竊取用戶的簡訊和聯絡人。這些應用程式模仿了一些知名的社交媒體、即時通訊和銀行應用程式,並通過不同的渠道進行分發,例如第三方應用程式商店、網站和簡訊。

這些假冒的應用程式在安裝後會要求用戶授予一些敏感的權限,例如讀取和發送簡訊、訪問聯絡人、攝像頭和麥克風等。如果用戶同意,這些應用程式就會在背景運行,並將用戶的簡訊和聯絡人上傳到遠端伺服器,或者將惡意程式碼注入到其他應用程式中。這些行為可能會導致用戶的個人資訊被盜用、遭受金融詐騙或者被勒索。

McAfee Labs 的研究人員分析了這些假冒的應用程式,並發現了一些共同的特徵,例如使用相同的圖示、包名和數位簽名,以及使用相同的加密演算法和伺服器域名。這些特徵表明這些應用程式是由同一個攻擊者或者團體製作的。

McAfee Mobile Security 可以偵測這些假冒的應用程式,並將其標記為 Android/FakeApp 或 iOS/FakeApp,以保護用戶免受這些和其他移動威脅的影響。McAfee 還是 App Defense Alliance 的成員之一,致力於通過防止威脅到達用戶的裝置,並提高應用程式的品質,來保護用戶。我們已經向 Google 報告了我們發現的應用程式,Google 也採取了迅速的行動。Google 已經通知了開發者,他們的應用程式違反了 Google Play 的政策,並需要進行修復。一些應用程式已經從 Google Play 中移除,而其他一些應用程式則由官方開發者進行了更新。我們建議用戶將應用程式更新到最新版本,以從他們的裝置中移除已經識別出的威脅。

詳情請看:

Fake Android and iOS apps steal SMS and contacts in South Korea

Posted in  on 8月 28, 2024 by Kevin |  

微軟: API管理入門:開發者的初學者指南

 微軟發佈了一篇API管理入門:開發者的初學者指南

API(應用程式介面)是連接不同軟體應用程式的基本連接器,讓它們能夠無縫地交流和共享資訊。在軟體開發的世界中,API已經成為連接和整合不同系統的必要工具。隨著越來越多的軟體專案依賴於API,開發者面臨著管理和整合這些API到自己的應用程式中的任務。這可能看起來很困難,但是有了正確的方法,它可以被簡化和容易處理。

API管理服務就是提供開發者所需的工具、實踐和平台,以簡化API的整個生命週期。從設計和開發到部署和維護,API管理提供了一個集中化的解決方案,簡化了管理流程。要有效地利用API管理的優勢,開發者必須清楚地了解關鍵組件、最佳實踐和可用平台。這篇部落格將指導開發者如何入門API管理,重點關注開發者角度的基本方面。

API管理的核心組件

API管理包含了幾個關鍵組件,它們協同工作,提供一個全面的解決方案。這些組件包括:

  • - API閘道:這是一個服務,負責處理所有傳入和傳出的API呼叫,並提供安全性、速率限制、轉換、路由等功能。
  • - 開發者入口:這是一個網站,讓開發者能夠註冊、探索、測試和使用可用的API。它通常包含了詳細的API文件、程式碼範例、互動式沙箱等。
  • - 分析:這是一個功能,讓開發者能夠收集和分析有關API使用情況、效能、錯誤等方面的數據。它有助於優化API並做出數據驅動的決策。
  • - 安全性功能:這是一系列的措施,旨在保護API免受未經授權或惡意的存取或攻擊。它包括了身份驗證、授權、加密等機制。
  • - 監控功能:這是一個功能,讓開發者能夠實時地追蹤和查看API的狀態、健康度、可用性等指標。它有助於及時發現和解決任何問題或異常。

API管理的重要性

對於開發者來說,API管理的重要性可以歸納為以下幾點:

  • - 簡化開發,提供標準化的方法和規則來整合API。
  • - 提高效率,提供有良好文件的API、程式碼範例和工具,以加快開發速度。
  • - 實現可擴展性,讓應用程式能夠處理增加的流量和用戶需求。
  • - 確保強大的安全性,通過身份驗證、授權和加密等措施。
  • - 改善開發者體驗,提供全面的API文件和互動式沙箱。
  • - 提供分析和洞察,用於優化API效能和做出數據驅動的決策。

API管理的平台

市場上有許多提供API管理服務的平台,每個平台都有自己的特點和優勢。開發者可以根據自己的需求和偏好來選擇合適的平台。以下是一些常見的API管理平台:

  • - Microsoft Azure API Management:這是一個雲端服務,讓開發者能夠輕鬆地建立、發佈、管理和監控API。它提供了一個統一的管理介面,讓開發者能夠設定和控制API的行為、策略、使用者等。它還支援多種協定和格式,如REST、SOAP、GraphQL等。它還與其他Azure服務無縫集成,如Azure Functions、Azure Logic Apps等。
  • - Amazon API Gateway:這是一個雲端服務,讓開發者能夠建立、管理和監控任何規模的API。它支援HTTP、WebSocket、REST、GraphQL等協定,並提供了高效能、可擴展性和安全性。它還與其他AWS服務無縫集成,如AWS Lambda、Amazon S3等。
  • - Google Cloud API Gateway:這是一個雲端服務,讓開發者能夠建立、管理和監控基於Google Cloud的API。它支援HTTP、gRPC、REST等協定,並提供了高效能、可擴展性和安全性。它還與其他Google Cloud服務無縫集成,如Cloud Functions、Cloud Run等。

API管理的最佳實踐

要成功地使用API管理,開發者需要遵循一些最佳實踐,以確保API的品質、效率和安全性。以下是一些常見的API管理最佳實踐:

  • - 設計良好的API:開發者應該在開始開發之前就設計好API的架構、功能、參數等。設計良好的API應該符合業界標準,如RESTful原則,並提供清晰且一致的命名規則和格式。
  • - 文件完整的API:開發者應該為每個API提供完整且詳細的文件,包括說明、範例、錯誤碼等。文件完整的API可以幫助其他開發者更容易地理解和使用API,並減少錯誤和混淆。
  • - 測試和調試API:開發者應該在部署之前對每個API進行充分的測試和調試,以確保其正常運作且沒有錯誤或漏洞。

詳情請看:

Getting Started with API Management: A Beginner's Guide for Developers

on 8月 27, 2024 by Kevin |  

Bleepingcomputer:如何防禦 DDoS 攻擊,保護大型科技公司的網路安全

 Bleepingcomputer發佈了一篇如何防禦 DDoS 攻擊,保護大型科技公司的網路安全

DDoS 攻擊(分散式阻斷服務攻擊)是一種常見的網路攻擊手法,它利用大量的惡意流量,對目標網站或服務造成過載,使其無法正常運作。DDoS 攻擊不僅影響了網站的可用性,也可能導致數據洩露、信譽損失、營收減少等嚴重後果。

近年來,DDoS 攻擊的規模和頻率都有所增加,甚至連一些大型的科技公司,如微軟、谷歌、亞馬遜等,也難以抵擋這種攻擊。根據微軟的安全報告,2022 年,微軟每天平均要應對 1435 次 DDoS 攻擊,其中最高峰值達到每秒 1720 萬次 HTTP 請求,是史上最大規模的 DDoS 攻擊之一。這些攻擊不僅影響了微軟的雲端服務,如 OneDrive、Outlook、SharePoint 等,也對其客戶和合作夥伴造成了不便和損失。

為了防禦 DDoS 攻擊,大型科技公司需要採取一些有效的措施,如:

  • 建立一個專業的安全團隊,負責監測、分析、預警和應對 DDoS 攻擊,並定期進行風險評估和測試。
  • 選擇一個可靠的雲端服務提供商,利用其先進的防禦技術和資源,如分散式網路、負載均衡、防火牆、清洗中心等,來減輕 DDoS 攻擊的影響。
  • 建立一個多層的防禦體系,包括網路層、應用層、業務層等,並使用不同的防禦策略,如流量限制、黑白名單、驗證碼、人機辨識等,來過濾和阻擋惡意流量。
  • 建立一個緊急應變計劃,包括緊急聯絡人、溝通渠道、數據備份、服務恢復等,並及時向相關方面報告和處理 DDoS 攻擊的情況和後果。

DDoS 攻擊是一種嚴重的網路安全威脅,它對大型科技公司的網路服務和業務運營造成了巨大的挑戰和壓力。因此,大型科技公司需要高度重視 DDoS 攻擊的防禦,並採取有效的措施,來保護自己和客戶的利益。

詳情請看:

How DDoS attacks are taking down even the largest tech companies

Posted in  on 8月 26, 2024 by Kevin |  

微軟:如何將 JupyterLab 部署到 Azure App Service

 微軟發佈了一篇文章如何將 JupyterLab 部署到 Azure App Service

JupyterLab 是一個基於網頁的互動式開發環境,可以讓使用者在同一個介面中執行程式碼、編輯文件、查看資料和視覺化結果。JupyterLab 支援多種程式語言,如 Python、R 和 Julia,並且可以與許多開源套件和服務整合,例如 TensorFlow、PyTorch 和 Azure Machine Learning。

Azure App Service 是一個用於建置和託管網頁應用程式、API 和背景工作的雲端平台服務。Azure App Service 提供了多種部署選項,如本機 Git、GitHub、Azure DevOps 等,並且可以自動調整和負載平衡應用程式。Azure App Service 還支援 Linux 和 Windows 容器,以及自訂 Docker 映像檔。

本文將介紹如何將 JupyterLab 部署到 Azure App Service,並利用 Azure App Service 的功能來管理和監控 JupyterLab 實例。本文將分為以下幾個步驟:

1. 建立 Azure App Service 資源

2. 建立 JupyterLab Docker 映像檔

3. 將 JupyterLab Docker 映像檔推送到 Azure Container Registry

4. 將 Azure App Service 與 Azure Container Registry 連接

5. 設定 JupyterLab 環境變數和啟動命令

6. 存取 JupyterLab 網頁介面

7. 監控和管理 JupyterLab 實例

詳細請看:

Step-by-Step Guide: Deploying JupyterLab to Azure App Service with Docker

Posted in  on 8月 25, 2024 by Kevin |  

Cisco:如何避免在製作事故應變計畫時常見的七個錯誤

 Cisco發佈了一篇如何避免在製作事故應變計畫時常見的七個錯誤

事故應變計畫(Incident Response Plan,IRP)是一份文件,用於指導組織在發生資安事故時如何處理和恢復。一份好的IRP可以幫助組織減少事故的影響,提高應變效率,並增強信任和聲譽。然而,許多組織在製作IRP時會犯一些常見的錯誤,導致IRP不完整、不實用或不符合法規要求。本文將介紹這些錯誤,並提供一些避免的建議。

錯誤一:沒有定義事故的類型和嚴重程度

事故的類型和嚴重程度會影響應變的策略和資源。如果沒有定義事故的類型和嚴重程度,則可能導致過度或不足的反應,浪費時間和金錢,或者錯過重要的機會。因此,IRP應該包含一個清楚的事故分類和評估標準,例如基於事故的影響、可能性、持續時間等因素。這樣可以幫助應變團隊快速識別事故的性質,並採取適當的行動。

錯誤二:沒有明確的角色和責任

在發生事故時,每個人都應該知道自己的角色和責任,以及與誰溝通和協調。如果沒有明確的角色和責任,則可能導致混亂、衝突、重複或遺漏的工作。因此,IRP應該包含一個詳細的應變團隊組織架構,以及每個角色的職責、權限和聯繫方式。這樣可以幫助應變團隊有效地分工和合作,並確保事故的責任歸屬和追蹤。

錯誤三:沒有實際的流程和步驟

事故應變是一個動態的過程,需要根據事故的發展和變化調整和更新。如果沒有實際的流程和步驟,則可能導致應變團隊缺乏方向和指引,或者執行不合適或過時的措施。因此,IRP應該包含一個靈活的應變流程,以及每個階段的具體步驟和檢查清單。這樣可以幫助應變團隊按照標準的方法和最佳實踐處理事故,並根據實際情況進行調整和改進。

錯誤四:沒有考慮法律和法規的要求

事故應變不僅涉及技術和業務的問題,還涉及法律和法規的問題。如果沒有考慮法律和法規的要求,則可能導致違反法律或法規的風險,或者錯過獲得法律或法規的保護的機會。因此,IRP應該包含一個法律和法規的分析,以及相關的政策和程序。這樣可以幫助應變團隊遵守法律和法規的規定,例如通報事故、保護數據、合作調查等,並獲得法律和法規的支持,例如索賠賠償、追究責任、獲得豁免等。

錯誤五:沒有準備好必要的資源和工具

事故應變需要使用各種資源和工具,例如人員、設備、軟體、資料、服務等。如果沒有準備好必要的資源和工具,則可能導致應變團隊無法有效地執行應變計畫,或者面臨資源和工具的不足或不可用的問題。因此,IRP應該包含一個資源和工具的清單,以及相關的配置和管理方法。這樣可以幫助應變團隊及時地獲得和使用所需的資源和工具,並確保資源和工具的安全和可靠。

錯誤六:沒有定期的測試和更新

事故應變計畫是一份活的文件,需要根據組織的變化和環境的變化進行測試和更新。如果沒有定期的測試和更新,則可能導致IRP不適用於當前的情況,或者存在缺陷和漏洞。因此,IRP應該包含一個測試和更新的計畫,以及相關的評估和回饋機制。這樣可以幫助應變團隊檢驗和改善IRP的有效性和適用性,並保持IRP的最新和完善。

錯誤七:沒有從事故中學習和改進

事故應變的目的不僅是解決當前的事故,還是預防未來的事故。如果沒有從事故中學習和改進,則可能導致組織重蹈覆轍,或者錯失提升資安能力的機會。因此,IRP應該包含一個事後檢討和改進的過程,以及相關的報告和建議。這樣可以幫助應變團隊總結和分享事故的經驗和教訓,並制定和執行改進的措施,例如修復漏洞、增強防護、提高意識等。

製作一份好的IRP是一項重要的資安工作,也是一項持續的資安工作。避免上述的七個錯誤,可以幫助組組織提高資安的水準和成熟度。

詳情請看:
Posted in  on 8月 24, 2024 by Kevin |  

微軟:安全部署 Azure 健康數據服務:一個參考架構

 微軟發佈了一篇安全部署 Azure 健康數據服務:一個參考架構

本文介紹了一個參考架構,用於在 Azure 上安全地部署和管理健康數據服務,包括 Azure API for FHIR、Azure IoT Connector for FHIR、Azure Stream Analytics、Azure Synapse Analytics 和 Power BI。本文還介紹了如何使用 Azure Active Directory、Azure Key Vault、Azure Private Link 和 Azure Firewall 等服務來保護數據和網絡。

該架構包括以下主要組件:

  • - **Azure API for FHIR**:一個完全管理的服務,用於存儲和處理符合 HL7 FHIR 標準的健康數據。
  • - **Azure IoT Connector for FHIR**:一個完全管理的服務,用於將來自 IoT 設備的數據轉換為 FHIR 資源,並將其發送到 Azure API for FHIR。
  • - **Azure Stream Analytics**:一個完全管理的服務,用於實時分析來自 IoT 設備和其他來源的數據流。
  • - **Azure Synapse Analytics**:一個完全管理的服務,用於執行大規模的數據倉儲和數據分析。
  • - **Power BI**:一個商業智能服務,用於可視化和共享數據洞察。

該架構使用以下安全措施來保護數據和網絡:

  • - **Azure Active Directory**:一個身份和訪問管理服務,用於對 Azure API for FHIR 和 Power BI 進行身份驗證和授權。
  • - **Azure Key Vault**:一個安全存儲服務,用於保存 Azure API for FHIR 的加密金鑰和其他敏感資訊。
  • - **Azure Private Link**:一個網絡服務,用於將 Azure API for FHIR 和 Azure Synapse Analytics 私有化,使其只能通過私有端點訪問。
  • - **Azure Firewall**:一個網絡安全服務,用於監控和過濾進出虛擬網絡的流量。

詳細請看: 

Securely Deploying Azure Health Data Services: A Reference Architecture and Implementation Guide

Posted in ,  on 8月 23, 2024 by Kevin |  

Cybersecurity insiders:資料保護設計的解密:一個全面的概述

 Cybersecurity insiders發佈了一篇資料保護設計的解密:一個全面的概述

資料保護設計(Data Protection Design,DPD)是一種在資料處理的各個階段,從規劃到實施,都考慮到資料保護原則和法規要求的方法。DPD的目的是確保資料的安全性、隱私性和合規性,並減少資料洩露或濫用的風險。

DPD的核心概念是資料最小化(Data Minimization),即只收集和處理與特定目的相關的最少量的資料。資料最小化有助於減少資料的暴露範圍,降低資料遭受攻擊或損失的可能性,並提高資料的品質和準確性。

DPD的實施需要遵循以下幾個步驟:

  • 確定資料處理的目的和法律依據,並明確資料的類型、來源、範圍和敏感性。
  • 評估資料處理的風險和影響,並採取適當的技術和組織措施來降低風險和保護資料。
  • 設計和測試資料保護的機制和流程,並確保符合資料保護的原則和法規要求,例如資料的透明性、可用性、完整性、可靠性和可追溯性。
  • 監測和審核資料保護的效果和遵循度,並根據變化的情況和需求,不斷改進和更新資料保護的措施。

DPD的好處包括:

  • 增強資料的安全性和隱私性,並減少資料洩露或濫用的風險和成本。
  • 提高資料的品質和準確性,並提升資料的價值和效益。
  • 建立資料的信任和聲譽,並增加資料的使用者和持有者的滿意度和忠誠度。
  • 遵守資料保護的法規要求,並避免罰款或訴訟的風險。

DPD是一種以資料為中心的設計方法,它要求在資料處理的各個階段,都將資料保護視為一個重要的考量因素,而不是一個附加的功能或負擔。DPD有助於實現資料的安全性、隱私性和合規性,並創造資料的價值和競爭優勢。

詳情請看:

Demystifying Data Protection Design: A Comprehensive Overview

Posted in  on 8月 22, 2024 by Kevin |  

Security magazine:揭露員工十大危險行為

 Security magazine發佈了一篇揭露員工十大危險行為

  1. 娛樂領域/流媒體服務
  2. 遊戲網站
  3. 灰色郵件
  4. 成人網站
  5. 未經授權或惡意應用程序
  6. 檢測到有風險的網站
  7. 未經授權的可移動媒體
  8. 共享個人身份信息 (PII)
  9. 雲備份或云存儲
  10. 惡意電子郵件附件打開
詳情請看:

Posted in  on 8月 21, 2024 by Kevin |  

Help net security:網路安全投資優先順序的變化

 Help net security發佈了一篇網路安全投資優先順序的變化

網路安全是企業面臨的重要挑戰之一,尤其在遠端工作和雲端服務的趨勢下,網路環境變得更加複雜和多變。根據一項針對全球 500 家企業的調查,網路安全投資的優先順序也隨之發生了變化,其中有幾個值得注意的發現如下:

  • 網路安全投資的主要驅動因素是提高網路效能和可靠性,而不是防範威脅或符合法規。這反映了企業對網路服務的依賴程度,以及網路中斷對業務的影響。
  • 網路自動化是網路安全投資的重點領域,超過八成的企業認為網路自動化對網路安全至關重要。網路自動化可以幫助企業減少人為錯誤,提高網路更新的速度和準確性,以及應對網路威脅的變化。
  • 網路安全投資的最大障礙是缺乏預算和人力資源,以及網路架構的複雜性。這些因素限制了企業對網路安全的投入和改善,增加了網路風險的暴露程度。

綜上所述,網路安全投資是企業維持網路服務品質和安全的關鍵,但也面臨著各種挑戰和困難。企業應該根據自身的網路環境和需求,制定合適的網路安全策略和預算,並利用網路自動化等技術,提升網路安全的效率和效果。

詳情請看:

Network security tops infrastructure investments

Posted in  on 8月 20, 2024 by Kevin |  

Network world:如何讓IT專業人員安全地從生成式AI中受益

 Network world發佈了一篇如何讓IT專業人員安全地從生成式AI中受益

生成式AI是一種利用深度學習技術來創造新的數據或內容的AI方法。例如,生成式AI可以用來創造圖像、文本、音頻、視頻等。生成式AI有許多潛在的應用,例如增強現實、虛擬現實、數字藝術、教育、娛樂等。

然而,生成式AI也帶來了一些挑戰和風險,例如數據質量、數據安全、數據隱私、數據道德等。因此,IT專業人員需要了解生成式AI的原理和限制,並採取適當的措施來確保其安全和負責任的使用。

以下是一些讓IT專業人員安全地從生成式AI中受益的建議:

  • - 選擇合適的生成式AI模型和工具。不同的生成式AI模型和工具有不同的功能和性能,因此IT專業人員需要根據自己的需求和目標來選擇最適合的。例如,如果需要創造高質量和高分辨率的圖像,可以考慮使用GAN(對抗生成網絡)或VAE(變分自動編碼器)等模型;如果需要創造有意義和流暢的文本,可以考慮使用GPT(生成預訓練轉換器)或BERT(雙向編碼器表示轉換器)等模型;如果需要創造自然和真實的音頻或視頻,可以考慮使用WaveNet(波形網絡)或DeepFake(深度偽造)等模型。
  • - 驗證和評估生成式AI的輸出。由於生成式AI是基於數據學習和模仿的,因此其輸出可能存在一些錯誤、偏差、不一致或不真實的情況。因此,IT專業人員需要對生成式AI的輸出進行驗證和評估,以確保其符合預期和要求。例如,可以使用一些指標或測量方法來評估生成式AI輸出的質量、多樣性、相似性、可信度等;也可以使用一些技術或工具來檢測生成式AI輸出是否存在一些異常、欺騙、抄襲或侵權等問題。
  • - 保護和管理生成式AI所涉及的數據。由於生成式AI是基於數據運作的,因此IT專業人員需要保護和管理好生成式AI所涉及的數據,以防止其遭受一些攻擊、洩露、濫用或損壞等風險。例如,可以使用一些技術或工具來加密、匿名化、分散化或備份生成式AI所使用或產生的數據;也可以使用一些策略或規範來規範生成式AI所涉及的數據的收集、處理、存儲、共享或銷毀等行為。
  • - 遵守和推動生成式AI的道德和法律規範。由於生成式AI可能影響人類的權利、利益、價值和社會秩序等,因此IT專業人員需要遵守和推動生成式AI的道德和法律規範,以確保其符合人類的尊嚴、自由、平等和正義等原則。例如,可以使用一些技術或工具來增加生成式AI的可解釋性、可審計性、可控制性和可負責性等;也可以使用一些標準或指南來指導生成式AI的設計、開發、部署和監督等過程。

總之,生成式AI是一種具有巨大潛力和挑戰的AI方法,IT專業人員需要掌握其原理和限制,並採取適當的措施來確保其安全和負責任的使用。這樣,IT專業人員才能從生成式AI中受益,同時也為社會帶來更多的價值和創新。

詳情請看:

How IT pros can benefit from generative AI safely

Posted in  on 8月 19, 2024 by Kevin |