資訊安全長的偏頭痛:痛處和解決方法

做一位資訊安全長(CISO)並不容易。一方面要無時無刻的面對董事會的難題 – 要求著不存在的額外預算,試圖對「非技術」對象闡明商業方面的安全威脅。然而當資訊安全長的資源保持不變時,威脅環境本身卻是千變萬化,日新月異,由日益靈活彈性、資金雄厚且進階的敵人來執行。在這些角度來看,資訊安全長可能是現代企業中最具挑戰性的角色之一。

只要漏掉了一次,你的組織就可能出現在明天全國媒體的頭條

在2014年問任何一位資訊安全長關於他們持續的關鍵挑戰是什麼,大多數會提到技能短缺。根據去年對ISC2的年度全球資訊安全從業人員研究顯示,有大約56%的受訪者認為這產業有人力短缺的問題。技能差距也是個長期的問題,特別是在新的領域,例如自帶裝置(BYOD)和雲端運算。即使有出現熟練的專業人士,CISO們也經常抱怨並沒有足夠資源來吸引這些人才。

還有管理問題。CISO們經常發現自己跟他們的資訊長(CIO)意見分歧,CIO想要推動更廣泛的資料存取,更好的效率,彈性和財務報表。然而,這些都可能會增加IT風險。想要滿足這些要求而又同時繼續阻止風險是場持久戰,而且常有人會低估資訊安全長在確保組織開展業務的安全上所做的努力。

安全主管們一次又一次遇到的問題是,跟其他IT領域不同,現在他們所做的事情根本沒有投資報酬率。這一方面讓他們很難說服董事會需要額外資源。同時也和壞人們有著顯著的對比,壞人們可以從投資網路犯罪上獲得巨大的回報。他們只需要成功一次,但是資訊安全長必須要在100%的時間都正確。只要漏掉了一次,你的組織就可能出現在明天全國媒體的頭條。

來自雲端和行動運算的額外風險

雪上加霜的是來自雲端和行動運算的額外風險。在同樣一份ISC2調查中,全球有超過12000名安全專業人士認為自帶裝置和雲端都是主要擔心的事情。在工作場所使用員工自有設備和雲端服務不僅會增加組織受攻擊的面向,也限制了資訊安全長發展深入防禦策略的能力。行動應用程式的風險尤其高。無論是公司內部購買或開發,往往都沒有經過小心的編寫,也沒有充分進行 OWASP Top 20 的測試來消除漏洞。

另一個增加攻擊面向的因素是第三方合作夥伴,像是管理服務供應商和律師事務所。跟他們的通訊是業務上必不可少的事情,但他們往往是最脆弱的環節,如果被攻擊者當作目標,就可以成為踏腳石進到更大的組織。  繼續閱讀

CryptoLocker勒索軟體肆虐可能助長網路銀行惡意程式

在經歷了過去的假防毒軟體警察木馬程式之後,新的 CryptoLocker 變種開始將目光轉移到特定的攻擊目標。我們看到許多勒索程式變種在警告受害者時會針對不同國家,如:匈牙利土耳其日本以及美國使用對應的語言。同樣地,一些勒索軟體 Ransomware也會將訊息和警告通知在地化,讓受害者覺得更真實。此外,另有報導指出,有些變種還會設下嚴格的期限,指示受害者必須在 72 小時內付款以取得解密金鑰,否則系統將被摧毀。

而猙獰的 BitCrypt 則不僅會挾持檔案和系統以勒索現金,還會要求支付比特幣 (Bitcoin)。BitCrypt 主要透過 FAREIT 變種下載,還會竊取比特幣錢包相關資料,這使得勒索程式變得比以往更加複雜。

2014年第一季勒索程式受害者主要分布在美國 (28%)、日本 (22%) 和印度 (9%),這些同樣也是網路銀行受害最嚴重的國家。或許這只是巧合,但我們仍不禁懷疑勒索程式的氾濫情形是否也可能會助長網路銀行惡意程式的數量。不過,我們過去確實曾經看過網路銀行惡意程式會下載勒索程式,因此若相反的情況發生也不算是太大的突破。

IOE online bank

 

851 215 FB Cover promotion812

萬物聯網時代,企業必要掌握的資安四大面向

萬物聯網資訊安全中心  多層次的資訊安全中心控管
萬物聯網駭客攻防手法  深度分析APT攻擊,建立完整的防禦架構
萬物聯網雲端防護架構  私有雲 、公有雲、混合雲的資訊安全
萬物聯網行動安全機制  企業行動裝置安全策略

當萬物聯網IoE(Internet of Everything)正待崛起,美國著名研究機構更看到比現今經濟大上30倍的發展契機;引領企業資安布局的您,該如何預見具前瞻價值的資安趨勢,為「萬物可聯網‧無處不資安」的時代及早準備?【即刻報名!!CLOUDSEC 2014企業資安高峰論壇】

完全信賴 App 程式所宣稱的隱私保障是不智之舉

 去年, 數位隱私相關攻擊震驚了全世界。今年,我們相信,儘管各界正努力恢復隱私權保障,但「大眾的不信任將依然不變」。一項新的作法就是使用所謂的「限期張貼 App 程式」,這類程式只將訊息、照片或其他多媒體內容張貼一段時間,且一旦檢視之後就永久刪除。

IoE

不過,最近發生的一起案例卻提醒我們,完全信賴 App 程式所宣稱的隱私保障是不智之舉,因為連廠商自己都可能發生資料外洩。曾經發生這樣一起案例,某個這類私密性 App 程式的伺服器因其程式開發介面 (API) 缺乏防範不當存取的安全措施而遭到攻擊。

IoE Ephemeral apps put user data at risk.docx

現在既然知道了,我們就應該謹慎挑選自己所要下載的 App 程式,別太在意廠商那些可能做不到的承諾。

851 215 FB Cover promotion812

萬物聯網時代,企業必要掌握的資安四大面向

萬物聯網資訊安全中心  多層次的資訊安全中心控管
萬物聯網駭客攻防手法  深度分析APT攻擊,建立完整的防禦架構
萬物聯網雲端防護架構  私有雲 、公有雲、混合雲的資訊安全
萬物聯網行動安全機制  企業行動裝置安全策略

當萬物聯網IoE(Internet of Everything)正待崛起,美國著名研究機構更看到比現今經濟大上30倍的發展契機;引領企業資安布局的您,該如何預見具前瞻價值的資安趨勢,為「萬物可聯網‧無處不資安」的時代及早準備?【即刻報名!!CLOUDSEC 2014企業資安高峰論壇】

堅持上工的Windows XP ,讓DOWNAD 登上第二季垃圾毒王寶座

DOWNAD (亦稱為 Conficker) 仍舊是讓大型企業與中小企業受害最深的三大惡意程式之一。這是因為仍有不少企業還在使用容易遭此威脅攻擊的 Windows XP 系統。

Windows XP

此威脅可透過惡意 URL、垃圾郵件及可卸除式裝置散布,並感染整個網路。它專門攻擊 MS08-067 伺服器服務漏洞,可執行任意程式碼。此外,DOWNAD 還內建專門產生網域名稱的演算法,可隨機產生 URL,然後連接至產生的 URL 來下載檔案到系統上。

趨勢科技監控垃圾郵件情勢的期間,我們發現第二季當中有 40% 的惡意程式相關垃圾郵件都是由感染 DOWNAD 蠕蟲的電腦所散發。一些在附件當中散布 FAREITMYTOBLOVGATE 惡意檔案的垃圾郵件行動,都是由感染 DOWNAD 的電腦所為。   FAREIT 是一個專門竊取資訊的惡意程式家族,會下載 ZBOT 程式。至於 MYTOB 則是一個專門透過垃圾郵件附件來自我散布的老式蠕蟲家族。

 表一:專門散發垃圾郵件的惡意程式

根據這項資料,CUTWAIL (Pushdo) Botnet傀儡殭屍網路」以及 Gameover ZeuS (GoZ) 為另兩個惡意程式相關垃圾郵件的最大來源。有趣的是,CUTWAIL 先前是用來下載 GoZ 惡意程式。而現在,UPATRE 卻是利用具備點對點 (P2P) 通訊功能的 GoZ 惡意程式或 ZBOT 變種。

在過去幾個星期當中,我們已通報過多起濫用 Dropbox 連結來散布惡意程式的垃圾郵件行動,如:NECURS 和 UPATRE。此外,我們還發現了一個偽裝成語音訊息的垃圾郵件,內含 Cryptolocker 勒索軟體 Ransomware變種。我們最新發現的是一個利用 CUBBY 檔案儲存服務連結的垃圾郵件行動, 這次挾帶的是一個銀行木馬程式,也就是趨勢科技偵測到的 TSPY_BANKER.WSTA。網路犯罪者和駭客之所以濫用這些檔案儲存平台,或許是為了掩護其惡意行動,並且避免在系統和網路上被發現。 繼續閱讀

網路銀行惡意程式新手法:使用 Tor 洋蔥路由器來隱藏幕後操縱 (C&C) 通訊,並躲避偵測

網路銀行惡意程式作者又再度創新,在原本的技巧之外又增加了許多手法。最值得注意的是新的 ZeuS/ZBOT 變種出現了 64 位元版本,會使用 Tor 洋蔥路由器來隱藏幕後操縱 (C&C) 通訊,並且躲避惡意程式防護軟體的偵測。此外,我們也看到一個只能在特定日期執行但其他時候會當掉的 ZeuS/ZBOT 垃圾郵件附件

在控制台 (CPL) 惡意程式方面,我們發現一個只會影響拉丁美洲使用者的 BANLOAD 變種,其判斷方式是透過使用者防護軟體的外掛程式。此外,還有另一個變種會利用根本不存在的 WhatsApp 桌面用戶端程式來引誘使用者,進而散布。更糟的是,當它執行時還會下載一個 BANKER 變種到已受感染的電腦上。

儘管出現新的手法,網路銀行惡意程式基本上仍沒有改變。他們在某些國家依然非常普遍,如美國 (23%)、日本 (10%) 和印度 (9%),而且隨著網際網路使用者與線上交易的穩定成長,這些程式也越來越多。事實上,網路銀行惡意程式的數量在第一季成長了 3%,從 2013 年第一季的 113,000 個成長至 116,000 個。

IOE Online banking malware sported new routines.docx
「隨著線上竊盜的執法行動日益嚴格,網路犯罪者已開始增加額外的匿名化措施來保障其身分安全以避免遭到逮捕。因此,Tor 和幕後操縱 (C&C) 通道的運用,可讓他們擁有更大的匿名性,更不易被資訊安全軟體所偵測及破獲。」

—Martin Rösler (威脅研究部門資深總監)

 

851 215 FB Cover promotion812

萬物聯網時代,企業必要掌握的資安四大面向

萬物聯網資訊安全中心  多層次的資訊安全中心控管
萬物聯網駭客攻防手法  深度分析APT攻擊,建立完整的防禦架構
萬物聯網雲端防護架構  私有雲 、公有雲、混合雲的資訊安全
萬物聯網行動安全機制  企業行動裝置安全策略

當萬物聯網IoE(Internet of Everything)正待崛起,美國著名研究機構更看到比現今經濟大上30倍的發展契機;引領企業資安布局的您,該如何預見具前瞻價值的資安趨勢,為「萬物可聯網‧無處不資安」的時代及早準備?【即刻報名!!CLOUDSEC 2014企業資安高峰論壇】