企業領導人的 SASE 指南- SASE 系列(1)

探索 Secure Access Service Edge (SASE) 的效益,導入現代化資安架構來降低受攻擊面的資安風險。


隨著疫情迫使員工必須改成在家上班,多數的企業也開始採用 VPN 解決方案來保護連線至企業應用程式與資源的遠距使用者。

就在上班模式開始轉換的同時,企業的數位轉型計畫也紛紛將各種資源移轉到雲端,並導入 SaaS 應用程式來徹底消除必須管理基礎架構的麻煩。這些改變讓企業很快就發現 VPN 解決方案的效能、使用體驗、可用性及彈性越來越差,顯然它無法勝任這份工作。

所以,服務邊緣 (service edge) 開始受到大量關注,尤其是各種安全存取服務邊緣 (SASE) 技術,而其中的零信任網路存取 (ZTNA)安全網站閘道 (SWG)雲端存取安全代理 (CASB)  等三項技術可共同建構一套強大的解決方案,為這變遷中的世界帶來安全。

何謂 SASE?


SASE (發音「sassy」) 包含了兩大獨立的技術領域:網路 (SD-WAN、VPN) 與安全 (SWG、CASB、FWaaS、ZTNA),涵蓋底層網路基礎架構以及基礎架構之上的網路資安應用層。儘管這兩個領域都很重要,但他們通常分開處理,因為兩者的建置與成果基本上是互相獨立的。

為何選擇 SASE?


原本一開始為了因應疫情而設的臨時解決方案,目前已成為長久之計。ESG 的 2021 年 SASE 趨勢報告指出,未來 62% 的受訪者將從遠端上班或採用混合上班。為了支撐這「新的常態」,絕大部分的企業都已擁抱雲端:98% 的受訪者表示他們正在使用公有雲服務。

現在,CISO 和資安領導人必須面臨一項挑戰,那就是在複雜、分散的網路環境下保護日益擴大的受攻擊面。使用者需要安全的連線好讓他們「隨時隨地」存取分散於各種公有與私有網路的關鍵應用程式,以滿足其業務上的需要。遠距工作者的這項擴充性需求,讓更多企業開始轉而採用 SASE 來保護這些幅員廣大分散的網際網路連線。

除此之外,根據 ESG 的報告,那些早期建置 SASE 的企業都表示自己獲得了巨大的成果,包括:

  • 更快解決網路與資安問題
  • 降低資安解決方案的成本
  • 容易管理
  • 網路與資安政策更為一致
  • 更少發生資安事件

SASE 的核心要素

零信任網路存取 (Zero Trust Network Access,簡稱 ZTNA)


ZTNA 是 SASE 基礎架構的核心要素之一,遵守「絕不信任、持續驗證」或「假設已遭到入侵」的基本教義,因此所有的存取請求都必須經過認證及驗證,並持續監控使用者或裝置是否出現可疑行為。

基本上,ZTNA 閘道被認為是一種優於 VPN 的連線解決方案,提供更好的彈性、效能及精密的資安控管。事實上,ESG 報告指出有 62% 的受訪者表示他們「正在」或「打算」積極擴大 ZTNA 的使用範圍,並逐漸淘汰 VPN。

安全網站閘道 (Secure Web Gateway,簡稱 SWG)


企業經常面臨須在不衝擊裝置效能與使用者生產力的情況下攔截資安威脅的挑戰。SWG 解決方案的作法是防止無安全性的網際網路流量進入企業內部網路,結合精密的網址過濾、SSL/TLS 流量檢查以及其他威脅防禦。

SWG 通常獨立於其他資安產品之外運作,不過,若將這套解決方案整合至 SASE 架構下,將可支援自動化存取判斷、豐富的監測資料,以及報表可視性,同時還能提供簡單一致的政策控管。

雲端存取安全代理 (Cloud Access Security Broker,簡稱 CASB)


儘管企業仰賴公有雲應用程式來執行日常營運作業已經成為常態,但資安的挑戰卻依然存在。其中最值得注意的問題是缺乏整體數位受攻擊面的可視性與控管,如此可能導致機敏資料經由營運關鍵 SaaS 應用程式外洩。CASB 解決方案能因應這些問題,擔任使用者和雲端之間的橋樑,自動監控與評估風險,並透過 API 來套用資安政策。

當 CASB 整合至 SASE 架構底下時,將提供比 SWG 的應用程式或流量攔截功能更精細的防護。CASB 可配合底層的 SWG 運作,判斷流量是否為高風險或惡意流量,偵測使用者與應用程式之間的流量,萬一出現潛在風險,還可透過 SWG 採取更深層的管控。

如何建置 SASE?


建置 SASE 架構的成功關鍵在於融合,儘管 ZTNA、SWG 與 CASB 解決方案能各自獨立運作,但若能將它們整合,就能提供更簡潔且更強大的數位受攻擊面防護。

SASE 的建置工作看似龐大,但您可考慮從以下三個步驟著手,逐步展開您的旅程:

🔴1.制定一套 SASE 策略。技術的融合並非一切,ESG 發現,建置 SASE 的最大挑戰在於讓各個功能團隊都同意採用同一套策略與廠商。為了消除障礙,Gartner 建議成立一個聯合的網路與資安團隊來制定整體策略、導入時程以及 SMART 目標


🔴2.探索及評估基礎架構和技能上的落差。導入 SASE 不代表您必須全部砍掉重練,您可以藉由探索及評估您既有的網路基礎架構和資源來釐清哪些可以保留,以及需要何種新的邊緣解決方案。確認您的人員足以勝任 SASE 的建置與管理工作,不然也可考慮採用託管式服務來補強您內部人員的不足。


🔴3.挑選適當的 SASE 廠商與解決方案。Gartner 表示,少了全方位的 SASE 產品與成熟的資安服務,您的 SASE 建置將困難重重。您應尋找一家能了解您期望資安多元化的合作夥伴,除了他們自家的資安產品要能內部整合之外,還要提供強大友善的第三方整合能力,以確保您未來能擁有最完整的受攻擊面可視性。

如需有關 SASE 以及資安風險管理的更多資訊,請參閱以下文章:

◎原文出處:A Secure Access Service Edge (SASE) Guide for Leaders

投保資安險前的 5 項資安準備工作

本文討論可協助您達成資安險要求的 5 項資安準備工作,一方面讓您順利投保或續約,另一方面讓您降低資安風險。


隨著勒索病毒(勒索軟體,Ransomware) 和變臉詐騙攻擊或稱為商務電子郵件入侵 (Business Email Compromise,簡稱 BEC) 攻擊不斷增加,企業史無前例地紛紛投保了資安險來降低資安風險。根據 Zurich (蘇黎世保險) 公司指出,83% 的企業都已投保了資安險,這已創下近十年來的新高。然而,對於資安險的明確要求為何,以及資安長 (CISO) 和資安領導人到底需要什麼資安工具才能順利投保或續約資安險,至今仍有許多爭辯。

本文將探討可提升您網路資安成熟度以符合資安險投保要求的 5 項資安準備工作。

繼續閱讀

供應鏈的勒索病毒攻擊風險

近年來,勒索病毒已成為一項嚴重的資安威脅,有可能讓供應鏈陷入重大危機。

勒索病毒已成為一項嚴重的資安威脅,同時也是董事會的討論焦點。勒索病毒是一種可將電腦鎖住讓使用者無法使用的惡意程式,駭客會將系統畫面鎖住,或者將檔案加密,然後向使用者勒索一筆贖金來解開電腦或檔案。

勒索病毒最早在 2005 至 2006 年間出現於俄羅斯,隨後便橫掃全球,成了一種駭客獲利模式。到了 2012 年,趨勢科技發現歐洲和北美已經持續不斷有感染案例出現。

新冠肺炎(COVID-19)疫情期間,勒索病毒更是達到了新的巔峰,根據一份研究指出,勒索病毒在去年暴增 105%,勒索病毒攻擊偵測數量破億。這突如其來的暴增,主要是因為企業紛紛投入數位轉型與遠距上班。

除此之外,所謂的「勒索病毒服務」(RaaS,Ransomware-as-a-service) 商業模式也引來一批新的犯罪集團,使得勒索病毒威脅在數量與種類上都不斷增加。還有所謂的「首次入侵仲介」(Initial Access Broker,簡稱 IAB) 集團專門為其他駭客提供進入企業的入口,這類集團會先透過網路釣魚攻擊或遠端桌面 (RDP) 駭入企業,接著再讓加盟的犯罪集團透過各種工具在企業內竊取資料和散播勒索病毒。 一些「瞄準大型獵物」的精密攻擊專挑大型企業下手,但中小企業遭受攻擊的數量反而更多。駭客使用雙重、三重、甚至四重勒索手法來逼迫受害者支付贖金的情況,已經是家常便飯。一些最積極的駭客集團 (如 Conti 和 REvil) 甚至獲利數十億美元。

一些「瞄準大型獵物」的精密攻擊專挑大型企業下手,但中小企業遭受攻擊的數量反而更多。駭客使用雙重、三重、甚至四重勒索手法來逼迫受害者支付贖金的情況,已經是家常便飯。一些最積極的駭客集團 (如 Conti 和 REvil) 甚至獲利數十億美元。

勒索病毒事件


光是最近兩年,勒索病毒就感染了不少大型企業,造成數百萬美元的損失。

🟥 Kaseya
2021 年 7 月,Kaseya 表示他們的系統遭到駭客滲透,造成大約 1,500 家使用該公司服務的企業機構受到影響。REvil 出面承認這起攻擊,並要求數千至 5 百萬美元的贖金。該公司拒絕支付,並與美國聯邦調查局 (FBI) 及美國網路資安與基礎架構安全局 (CISA) 合作取得了一個通用的解密金鑰。

🟥 Benttag
Benttag 的北美分公司在 2021 年 5 月失竊了大約 150GB 的資料。DarkSide 出面承認這起攻擊並要求 750 萬美元的贖金,經過幾天的交涉,最後降至 440 萬美元的比特幣 (Bitcoin)。

🟥 Colonial Pipeline
同樣在 2021 年 5 月,Colonial Pipeline 事件登上全球新聞版面,這起攻擊導致這家美國最大的輸油管營運公司停擺。DarkSide 經由某個可存取該公司網路的 VPN 帳號入侵了該公司的系統。 DarkSide 除了將 Colonial Pipeline 的電腦系統鎖死之外, 還 竊取了超過 100 GB 的企業資料

Nvidia
2022 年 2 月,全球最大半導體晶片公司遭到勒索病毒攻擊。駭客集團 LAPSUS$ 宣稱偷走了 1TB 的資料,包括有關 Nvidia 硬體與軟體的檔案。駭客要求該公司以虛擬加密貨幣支付贖金,否則要將這些資料外流。Nvidia 迅速採取更嚴格的安全措施來回應,並與網路資安事件應變專家合作將局勢控制下來。

供應鏈勒索病毒攻擊


目前約有 25% 的資料外洩事件都有勒索病毒的蹤影,較去年成長 13%。FBI 接獲的報案數量從 2017 至 2021 年成長了 109%,而且這還只是冰山一角。

駭客隨時都在尋找獲取暴利的機會,因此供應鏈已經成為他們覬覦的目標。對駭客來說,供應鏈不僅是一種防禦更弱的目標,而且還有機會讓獲利翻倍,因為只要滲透一家供應商,就有機會連帶感染多家企業。

此外,企業的受攻擊面也因為供應鏈的關係而變得更加分散,從雲端、軟體供應商,到專業服務公司與其他連帶機構。這其中的每一個環節都可能含有高等網路存取權限,或儲存了客戶資料。

因此,每個環節都代表著一項潛在的資安風險必須妥善處理。但供應鏈通常不太透明且界線不清,其資安控管也趨於被動,就算有也是零零星星。這樣的情況必須改變。

我們的研究發現超過七成的台灣企業供應鏈曾遭勒索病毒襲擊


為了深入探究這項議題,趨勢科技委託 Sapio Research 調查了 全球 26 個國家 2,958 名 IT 決策者,涵蓋:英國、比利時、捷克、荷蘭、西班牙、瑞典、挪威、芬蘭、丹麥、法國、德國、瑞士、奧地利、美國、義大利、加拿大、台灣、日本、澳洲、印度、波蘭、香港、墨西哥、哥倫比亞、智利,以及巴西。

根據該研究結果,台灣有高達87% 的 IT 負責人認為他們的企業正因合作夥伴與客戶的關係而更容易成為勒索病毒覬覦的目標,而有六成以上 (61%) 企業的供應鏈大部分是由資安防護通常較弱的中小企業所組成,使得這項挑戰變得更加嚴峻。▷更多相關報導

想要提升供應鏈安全,很重要的一點就是要讓勒索病毒的風險透明化。然而在我們調查的企業當中,只有 47% 會與供應商分享有關勒索病毒攻擊的知識,另有 25% 表示他們不會與合作夥伴分享可能有用的威脅資訊。此外,勒索病毒活動的偵測率也出奇的低:

防範勒索病毒風險應從企業內部做起,這樣也有助於防止駭客與供應商聯繫,因為駭客會拿合作夥伴來逼迫受害者付款。

更安全的供應鏈


儘管沒有一種萬用的解決方案可以降低供應鏈的勒索病毒攻擊風險,但還是有一些最佳實務原則可以建立一個更好、更安全的供應鏈。其關鍵就在於全面掌握供應鏈的情況以及相關的資料流向,同時也要找出高風險的供應商。

不僅如此,可以的話也應根據產業基準定期執行稽核。同時,在招募新的供應商時也應落實這些檢查。

除了最佳實務原則之外,供應商及客戶還應採取以下防範措施:

  • 所有裝置和服務都實施最低授權政策。
  • 使用多重驗證來保護機敏資訊。
  • 在採用開放原始碼元件並將它們納入 CI/CD 流程之前,應先執行漏洞/惡意程式掃描。
  • 採用 XDR來預先發掘並解決威脅,不讓威脅造成損害。
  • 套用全方位的多層式防護,包括電子郵件、伺服器、雲端、網路、端點。
  • 執行持續的風險導向修補管理與漏洞管理。
  • 經常舉辦使用者教育訓練。
  • 根據    3-2-1 原則定期備份。
  • 導入受攻擊面管理 (ASM) 工具。
  • 定期執行滲透測試與漏洞測試。
  • 定期測試事件應變計畫。
  • 將儲存中與傳輸中的資料加密。

針對上述這些關鍵的資安控管,趨勢科技可提供不少協助,最關鍵的是,我們採用 Trend Micro One 單一平台來提供 ASM 及全方位的防護、偵測及回應。

◉原文出處: The Risk of Ransomware Supply Chain Attacks



 🔴一般用戶

假使您也不幸成了受害者,請保持冷靜,最好向外尋求協助,但不要支付贖金。而平時,最好可以安裝一套防毒軟體的即時防護。如 趨勢科技 PC-cillin 的「勒索剋星」可為您的寶貴檔案提供多一層防護。》立即免費下載試用

PC-cillin 防詐防毒、守護個資,支援Windows11 ✓手機✓電腦✓平板,跨平台防護3到位➔ 》即刻免費下載試用

🔴 企業用戶
建議企業採用一套跨世代的多層式防護技術來防止最新勒索病毒攻擊,在適當時機套用適當的技術來保護您的使用者和資料。》立即前往了解

混合雲的安全挑戰和解決方案

探索混合雲的安全挑戰、安全元件,以及如何大幅降低網路風險

因為遠端工作者的大量出現和不斷變化的客戶需求造成了更高的業務敏捷性需求,也因此需要加速向雲端轉移。根據Forrester的資料,有94%的美國企業基礎架構決策者正在使用至少一種的雲端部署。

雖然有推動雲端原生的趨勢,但現實是多數企業會將關鍵資料或關鍵系統放在私有雲或本地端,同時利用公共雲進行業務運作和客戶服務。

這樣的混合雲架構需要一種現代化且全面的網路安全方法來保護關鍵資料及應用程式開發,同時不會拖慢運作流程和交付速度。本篇文章將會檢視關鍵的混合雲趨勢、安全迷思,以及加強網路安全成熟度的建議。

繼續閱讀

OPA 伺服器暴露在外將對應用程式造成什麼影響?

本文討論什麼是 OPA、它的用途是什麼,以及我們在 Shodan 上找到 389 台暴露在外的 OPA 伺服器時發現了什麼,還有暴露在外的 OPA 可能對您應用程式的整體安全帶來什麼負面影響。

今年稍早,趨勢科技發布了一份報告 指出我們透過 Shodan 找到了 243,469 個暴露在外的 Kubernetes 節點。過程當中,我們也發現了 389 台暴露在外的開放政策代理 (Open Policy Agent,簡稱 OPA) 伺服器。OPA 是雲端原生運算基金會 (Cloud Native Computing Foundation,簡稱 CNCF) 底下的一個開放原始碼專案,使用 Go 程式語言開發,是許多政策貫徹工具的核心引擎,目前已累積超過 1.3 億次下載,其政策是使用一種名為「Rego」的特殊宣告式政策語言來撰寫。OPA 可用於各種系統和環境,如:Kubernetes、微服務、API 閘道,以及其他雲端原生工具。假使 OPA 伺服器未妥善保護,其政策將暴露在外,進而洩漏一些敏感資訊,包括使用者設定檔與使用中的服務。此外,這些暴露在外的政策還可能意外洩漏有關系統行為的資訊,讓駭客知道如何避開政策管制來發動攻擊。

繼續閱讀