基礎架構程式碼:資安風險與如何防範?

基礎架構程式碼 (IaC) 是 DevOps 實務中實現軟體開發靈活性很重要的一環,在這份報告當中,我們點出了 IaC 實務上的一些資安風險以及對應的最佳資安實務原則。

由於 IT 基礎架構所承受的要求以及持續整合/持續交付 (CI/CD) 流程的風險不斷升高,因此,一致而可擴充的自動化顯得日形重要。這就是「基礎架構程式碼」(Infrastructure as Code,簡稱 IaC) 所扮演的角色。IaC 是一種利用機器可解讀的檔案格式來配置、設定與管理基礎架構的實務方法。有別於手動設定企業內及雲端環境的作法,系統管理員和系統架構師可透過 IaC 來將上述工作 自動化。IaC 與基礎架構服務  (Infrastructure as as Service,簡稱 IaaS) 兩者絕配,而且也廣獲眾多企業採用,不僅可 加速開發及擴充雲端環境,又能降低成本。

IaC 在概念上類似撰寫腳本來將 IT 流程自動化,不過 IaC 採用描述性語言來實現更彈性的資源配置與部署 (也就是由軟體本身來負責啟動基礎架構變更),而且 IaC 對雲端運算與 DevOps 尤其重要。

IaC 工具大致可分成兩類:一種是協調工具,用來配置、組織與管理基礎架構元件 (如 CloudFormationTerraform);另一種是組態管理工具,用來安裝、更新、管理基礎架構元件內所執行的軟體 (如 AnsibleChefPuppetSaltStack)。這類工具可讓開發人員和雲端架構師消除一些容易出錯的手動流程,讓大規模的組態設定與管理作業得以簡化。

繼續閱讀

【簡訊詐騙警訊】詐騙集團假冒中國信託/國泰世華/台新銀行通知「您網銀帳戶異常,即將凍結」當心存款人間蒸發!

1月 29日(週五)詐騙集團假冒國泰世華,通知「您網銀帳戶異常,即將凍結」,三天內就有 21 人遭騙,損失 300 多萬。幾日過後,2月5日(五)又化身為台新銀行再騙一次,其中有單一受害者一晚上被轉走 40 萬。2月9日春節連假再度出現冒充富邦人壽與中國信託的釣魚簡訊。這波網銀詐騙的共通點是:都在周五或是長假之前銀行營運空窗期犯案。根據內政部警政署的統計,受害案件累積迄今約70餘件,損失總金額已逾新台幣900萬元。 

值得注意的是,除了利用網址相似度極高的網銀釣魚網站,騙取帳號與密碼外,還會騙取用戶輸入由銀行發出、綁定信任裝置所需的一次性密碼(one-time passwordOTP)簡訊,藉此進行非約定轉帳。

詐騙集團假冒國泰世華通知「您網銀帳戶異常,即將凍結」當心存款人間蒸發!

正式進入文章前,先考驗大家的眼力

國泰世華正版與山寨網址關鍵字比一比,先猜哪一個是正版?

☐ cathaybk

☐ cathay-bk

台新銀行正版與山寨網址關鍵字比一比:

☐ taishinbank

☐ taishinz

( 跟官方網址簡直是雙胞胎。)


◾ 解答:
國泰世華
✅ cathaybk
X cathay-bk

台新銀行
✅taishinbank
X taishinz

周五或是長假之前銀行營運空窗期犯案


1月 29日(週五)詐騙集團假冒國泰世華,通知「您網銀帳戶異常,即將凍結」,三天內就有 21 人遭騙,損失 300 多萬。幾日過後,2月5日(五)又化身為台新銀行再騙一次,其中有單一受害者一晚上被轉走 40 萬。2月9日春節連假再度出現冒充富邦人壽與中國信託的釣魚簡訊。這波網銀詐騙的共通點是:都在周五或是長假之前銀行營運空窗期犯案。

這波大量的網銀釣魚簡訊,除了利用網址相似度極高的網銀釣魚網站,騙取受害者帳號與密碼外,還會抓緊時間騙取用戶輸入銀行發出、綁定信任裝置所需的一次性密碼(one-time passwordOTP)簡訊,藉此進行非約定轉帳。

根據臺灣金融資安資訊分享與分析中心(F-ISAC)公布的資訊,至少發現6個假冒國泰世華的釣魚網站、17個假冒台新銀行的釣魚網站、11個假冒中國信託銀行的釣魚網站。

在接觸到可疑詐騙網址前搶先攔阻


跨平台的PC-cillin 雲端版不只防毒也防詐騙,透過最新網頁偵測技術,自動封鎖惡意網頁及詐騙網址 ✓手機✓電腦✓平板,跨平台防護3到位 ➔ 即刻免費下載試用

受害人:一個晚上網銀帳戶被盜領一空


詐騙集團已經化身為台新銀行,再度進行詐騙,最近詐騙集團又改鎖定台新銀行客戶,被害人帳戶遭盜用報案有7件,財產損失達55萬2000元,諮詢與檢舉共計10件,刑事局研判,詐騙集團故意利用金融機構週五下班後到隔週一恢復營業的空窗期,讓被害人無法立即向銀行查證。

以下為詐騙內文(可能隨時出現其他版本):

詐騙訊息1:

【台新銀行】您的網路銀行更新失敗,請立即輸入您的驗證碼以更新資料,超時請重新輸入 www[.]taishinz[.]com

詐騙訊息2.

【台新銀行】您好,由於網路銀行版本更新,請於2月6日前登入進行驗證否則將停用您的使用權限,超時請至臨櫃辦理www[.]taishinz[.]com

有受害人在 FB 公開自己被害的經過:「大家小心不要一時疏忽 我被騙了凌晨才發現帳戶被盜領一空,很無奈希望不要有人受騙了」「台新網銀綁兩個帳號錢全部被領完,一個晚上轉這麼多錢很恐怖,將近40萬。

提醒您:台新銀行的正確網址為:
https://www.taishinbank.com.tw/

(以上為2/7更新)

簡訊認證碼落入歹徒手中



這篇追蹤報導中 ,還發現詐騙集團在網路釣魚網頁,要求輸入簡訊認證碼確認身分。歹徒在作案的手機輸入後,就可執行非約定轉帳,順利轉走 40萬。

圖片為模擬當事人接到的一次性簡訊密碼

10分鐘內未輸入立即失效的OTP認證模式(透過簡訊或電郵傳送的一次性密碼),卻因受害者一時心慌,一步一步掉入陷阱,讓社交工程(social engineering )手法得逞。

(以上為2/17 更新)



詐騙集團冒用國泰世華銀行名義散播釣魚簡訊
鎖定「網銀帳號+身份證」

農曆春節前許多民眾陸續收到假冒知名銀行的手機簡訊,內容為:「您的銀行帳戶顯示異常,請立即登入綁定用戶資料,否則帳戶將凍結使用!」,同時附上網址要求民眾登入網路銀行,一旦民眾不慎點擊網址,便有可能面臨網路銀行帳號密碼遭竊取的風險!趨勢科技提醒民眾農曆春節將至,詐騙集團正看準年節金流往來需求的增加,不斷變化新的網路釣魚手法,伺機誘騙受害者上勾,提醒民眾務必謹慎防範,避免荷包縮水之餘,卻讓詐騙集團年終獎金越來越大包!

山寨版網路銀行大量發生中,網路釣魚企圖竊取民眾帳密

繼續閱讀

漫步雲端 你可以走得更輕鬆–趨勢雲端移轉經驗分享

◾作者:趨勢科技全球資訊服務部資深經理 Soros Liu

當AI與5G成為當前產業新顯學,企業擁抱數位轉型,腳下踩的那朵觔斗雲成為不可或缺的重要工具。根據市調機構Canalys統計,2020年首季全球企業投入雲端服務的金額達310億美元的規模,使整體雲端市場成長34%;對此,趨勢也特別分享了自己移轉上雲以及長期觀察企業客戶上雲的經驗。

模式一:砍掉重練飛上雲端


首先是如何上雲?主要可以分為三種方法,第一種方法最為單純,就是全部用新的雲端服務去建置一個網路服務設備,與舊有的服務切割開來,以微服務的概念將獨立的功能開發成輕量級的雲端應用,這個適合單一目的且功能獨立的系統。這樣的作法,可以充分運用雲端科技快速延展特性。這種方式是最建議的方法,但企業要採用有幾個前提,第一,原本地端的服務不打算繼續開發新功能;第二,且新的服務與舊有的服務沒有甚麼依存性。在這樣的前提下建議企業可以採用這種方式,也有助於降低未來管理成本。

模式二:截長補短「混合」上雲

繼續閱讀

中小企業網路資安防護有何最佳選擇?

對 Brad Bell 和 Mike Lenz 來說,最重要的就是要為公司數百家中小企業客戶提供最佳的網路資安防護。


對於  Brad BellMike Lenz 來說,最重要的就是要為公司數百家中小企業客戶提供最佳的網路資安防護。託管服務供應商 (MSP) Workplace IT 首席網路服務供應工程師 Bell 表示:「中小企業通常不像大型企業有那麼多的資源可以解決網路資安的問題,但仍面臨了同樣的挑戰:每一家企業,不論規模大小,都需要保護自己的資料」。

位於美國南達科塔州 Sioux Falls 的 Workplace IT 公司仰賴趨勢科技來確保其客戶擁有市面上最佳的網路資安防護。

能和趨勢科技這樣的單一資安廠商合作,該公司就能輕鬆專注於其他事務,並且放心所有資安問題都能獲得妥善而一致的解決。Workplace IT 網路服務工程師 Mike Lenz 表示:「我來自一家小型公司,在這家公司,我得面對每一台電腦上的各種不同防毒軟體,我們從未獲得過一致的成果。採用單一廠商讓我們團隊在資安方面獲得一致的成果,不必擔心不同廠商偵測率不同的問題,而且只需學會一套產品。」

繼續閱讀

「買不到、沒搶到」 總是覺得可惜?詐騙集團秒懂


為沒搶到的防疫保單的你,設立的線上投保專區?是詐騙!

「疫情那麼嚴重你還沒有投保!!??
沒有搶到防疫保單沒關係
為沒搶到的民眾設立的線上投保專區」
趨勢科技提醒大家,這是詐騙集團成立的專案,別送出了個資,又拖親友下水。

看準為沒搶到的防疫保單的民眾設立的線上投保專區,其實是詐騙
看準為沒搶到的防疫保單的民眾設立的線上投保專區,其實是詐騙

新冠肺炎(COVID-19)疫情擴大,防疫保單成熱賣商品,只要接獲隔離通知書,就能獲得10萬元理賠,造成民眾瘋搶。如此佛心的防疫保單,大賣卻突然於 1/25 停售,同日腦筋動得快的詐騙集團,就「貼心地」推出線上投保專區,用來騙民眾個資。

  • 詐騙網址:hXXps://undertaker5792.wixsite.com/myXXXX-X
  • 詐騙網頁標題:全民防疫新保障,居家檢疫、隔離等就給付定額補償金

詐騙集團:防疫保單已額滿,欲投保者請點選線上投保


詐騙集團鎖定這波針對防疫保單有遺珠之憾心理的民眾,推出了秋冬起疫  保險給力專案,首頁大大的寫著:防疫保單已額滿,欲投保者請點選上方線上投保,並有一個分享給朋友的按鈕。

防疫保單已額滿,欲投保者請點選上方線上投保
詐騙網頁聲稱防疫保單已額滿,欲投保者請點選上方線上投保

按下線上投保按鈕,就會出現以下要求輸入個資表格,需輸入:

繼續閱讀