如何將零信任資安模型套用到工業控制系統 (ICS)?

看看如何運用零信任策略來保護 ICS 環境,進而提升資安並降低風險。


零信任策略透過一些原則與優良的實務來提升 IT 基礎架構的安全與韌性,然而零信任是否可以為營運技術 (OT) 做些什麼?其實還蠻多的,只不過有些限制。

本部落格發表過一篇名為「IoT 與零信任 (Zero Trust) 不相容嗎?正好相反」的文章,開啟了各種有關哪些零信任元素可能適用於 OT 環境的探討。

儘管零信任架構的原則無法「一對一」對應到 ICS 基礎架構,但零信任有許多可實質提升 OT 基礎架構韌性及安全性的地方。本文將列出零信任的主要原則,接著再看看它們如何對應至 Purdue 模型。

何謂零信任?

繼續閱讀

不想 IG 被盜?當心 2022 年的這三大網路詐騙!

Instagram自從在2012年被Facebook以10億美元收購後,如今已經成長為全球社群媒體巨頭之一。這也讓它成為了詐騙者的主要目標,下一個讓他們能夠盜取金錢和竊取身份的地方。只需花費30元台幣就能在黑市購買到信用卡資訊,但被入侵的Instagram帳號價格卻高達45美元,充分說明了你的Instagram帳號對網路犯罪分子的價值。

我們可以想見當發現駭客以自身名義貼出奇怪照片或聲明時的恐懼感。更糟的是,他們還會用被入侵的帳號來欺騙你的朋友和家人,甚至可能會在完成後刪除帳號。底下是2022年最需要注意的Instagram詐騙。

繼續閱讀

趨勢科技車用資安新公司VicOne攜手台達電子,為電動車充電基礎設施提供強大資安防禦 助電動車產業供應鏈合規及永續發展 完整佈局國際市場藍圖

【2022 年8月 30 日,台北訊】全球網路資安解決方案領導廠商趨勢科技所新成立的車用資安公司VicOne攜手全球電源與能源管理領導廠商台達電子共同合作,在台達電動車充電基礎設施解決方案DeltaGrid®能源管理閘道器中導入VicOne入侵檢測和保護系統 (In-Vehicle Security,IDPS),確保電動車充電樁與能源管理平台資料傳輸安全性,協助台達客戶及電動車充電站營運夥伴鞏固資安防禦並符合國際法規要求,掌握國際市場拓展的關鍵商機。

【圖說一】VicOne攜手台達電子,為電動車充電基礎設施提供強大資安防禦。
繼續閱讀

分析使用環境變數來管理無伺服器環境的風險

本文探討使用無伺服器服務來管理機密的潛在風險。

無伺服器環境正日益受到歡迎,這類環境經常主打一些方便企業營運與拓展業務的功能特色,例如:內建擴充性、跨地區服務、成本管理容易等等。幾乎每家主要雲端服務供應商 (CSP) 都提供了某種型態的無伺服器服務,而目前最受歡迎的兩大服務是 Amazon Web Services (AWS) Lambda 和 Azure Functions。 

我們可以將無伺服器應用程式想像成在雲端基礎架構內執行的一段程式碼。這段程式碼可透過多種不同方式來觸發執行,例如經由一個 HTTP API 端點或事件。從資安的角度,我們可以將被執行的程式碼本身的安全性與其執行環境的安全性分開來看。雖然 CSP 沒辦法掌控被執行的程式碼,因為那是由使用者所負責,但 CSP 卻能掌控程式碼的執行環境。 

我們先前就曾撰文探討過風險管理不當可能帶來什麼危險,而同樣的風險也適用於 CSP 和他們所提供的服務。以下我們將介紹一種許多開發人員在移轉到雲端環境之後常犯的資安錯誤。

  

繼續閱讀