聖誕節您該注意的 12 項最重要威脅

現在,就讓我們來看看新的一年您有哪些應該優先注意的資安威脅和弱點:

2018 年您該注意的 12 項最重要威脅:

1.勒索病毒

今年出現了一些危險性更高的勒索病毒 Ransomware (勒索軟體/綁架病毒),例如:NotPetya 和 WannaCry(想哭)勒索蠕蟲。尤其後者在全球造成了高達 30 萬的感染案例,總損失金額超過 40 億美元。明年,勒索病毒仍將是破壞力最強的威脅,因此企業應將它列為資安防護規劃以及員工意識和教育訓練的重點。

2.變臉詐騙 (BEC)

變臉詐騙攻擊或稱為商務電子郵件入侵 (Business Email Compromise,簡稱 BEC)

是企業目前最迫切的威脅之一,它們專門利用精心設計、幾可亂真的郵件詐騙企業員工。根據 FBI 的報告,變臉詐騙截至目前為止已造成企業 53 億美元的損失。不僅如此,隨著 BEC 詐騙的威脅持續發燒,損失金額還會再向上攀升。

3.供應鏈系統的威脅

針對供應鏈的攻擊很可能讓企業停擺,而且其影響所及不僅單一企業,而是依賴供應鏈的每一家企業。根據網路媒體《CIO》資深作者 Thor Olavsrud 指出,過去曾有企業集團因為供應鏈系統遭駭客攻擊而被鎖住無法使用,導致生產陷入停頓。

所以,企業必須特別小心提防供應鏈系統的資安漏洞,以便和供應商、合作夥伴及客戶之間維持良好的關係。

4.犯罪服務 (Crime-as-a-Service)

根據資安研究機構 Information Security Forum 指出,今日出現的「犯罪服務」(Crime-as-a-Service,簡稱 CaaS) 已使得 2017 年網路犯罪數量急遽攀升,這樣的趨勢在近期之內不會改變。

網路媒體《CIO》資深作者 Thor Olavsrud 表示:「2018 年 , CaaS 讓有心從事網路犯罪者但缺乏技術能力者只要購買適當的工具和服務,就能發動超越其能力的攻擊。」

5.員工缺乏資安意識和訓練

當面臨精密的網路釣魚與社交工程技巧時,員工依然是企業資安的一個脆弱環節。而員工缺乏適當的資安意識和教育訓練,將更加擴大這個漏洞,成為駭客入侵企業的途徑。

因此,企業有必要教育員工認識最新的威脅以及員工在企業整體資安當中所應有的責任。

6.老舊漏洞

趨勢科技在「2017 年上半年資安總評」報告當中指出,老舊漏洞依然是企業資安的痛處。這一點不難理解,因為,儘管新的威脅不斷出現,但幾個月或幾年下來歹徒屢試不爽的攻擊策略和漏洞,依然效果良好。 繼續閱讀

2017年常被惡意濫用的系統管理工具和協定

系統管理工具和正常使用協定可以讓管理員、資安專家和開發人員更加具備靈活度和效率。但如果被攻擊者、網路犯罪分子和其他惡意份子利用,就會讓惡意軟體融入正常的網路流量來躲避傳統的安全機制,留下更少的足跡。正如2017年知名的威脅所顯示的那樣,讓它們被暴露或未加防護,甚至無意間被加以利用都可能產生嚴重的後果。

 

以下是2017年一些常被濫用的工具和協定,以及企業能夠用來對付利用這些工具進行攻擊的最佳實作

PowerShell

它是什麼:Windows PowerShell是包含腳本語言和命令列shell的管理框架。它讓系統管理員可以自動化任務和管理流程。包括:啟動命令列、終止程序、找到資料夾和檔案、設定命令在背景排程執行、存取應用程式介面(API)以及管理系統和伺服器設定。

它如何被濫用:PowerShell是許多惡意軟體的主要部分,特別是無檔案威脅。像是CerberPowerWare等勒索軟體,像FAREIT這樣的資料竊取程式,像VAWTRAK這樣的銀行木馬以及將惡意PowerShell腳本嵌入可執行檔或巨集病毒文件後門程式。這些腳本被用來取得和啟動/執行惡意軟體。因為PowerShell的性質,它常會被加入白名單;攻擊者利用它來躲避防毒(AV)偵測。

最佳實作:限制其使用,或將可能被濫用的指令加入黑名單 – 這可以提高安全性,但也可能影響其他系統功能。管理員也可以利用PowerShell本身,使用觸發器來偵測常被用於惡意PowerShell腳本的指令或參數。PowerShell還具備日誌功能,可以用來分析系統內的可疑行為。微軟也提供如何安全使用PowerShell的最佳實作建議。

 

PSEXEC

它是什麼:PsExec是可以讓使用者遠端啟動程序及執行命令或可執行檔的命令列工具。它使用登入到系統的使用者權限執行。PsExec有多種用途,它可以讓管理員重新導向系統間的控制台輸入和輸出。PsExec也可以用來派送修補程式。

它如何被濫用:Petya/NotPetya勒索病毒會利用PsExec的修改過版本來存取和感染遠端機器。磁碟加密HDDCryptor也用類似的方式使用它。無檔案加密惡意軟體SOREBREC利用PsExec來加強其程式碼注入能力。PsExec的靈活性也讓它被用來劫持端點成為殭屍網路的一部分,並且安裝端點銷售(PoS)惡意軟體。據報PsExec也被用在Target資料外洩事件中。 繼續閱讀

2018年資安預測:已知漏洞將會成為最大攻擊來源

趨勢科技發表了對2018年的預測報告。在報告中,我們列出了在2018年威脅環境可能會出現的八種演變。雖然這些預測涉及廣泛,從物聯網到網路宣傳戰都有,但是真正的主題是2018年最大的攻擊將來自已知漏洞。

這預測源自2017年所有的重大資安事件(像是WannaCry(想哭)勒索蠕蟲事件)都是基於已知漏洞。只要研究Shadow Brokers所洩漏出的資訊,犯罪份子就可以取得國家級情報機構所使用且成功攻擊的漏洞清單。因為這樣,很容易就可以預見犯罪分子也會利用這些漏洞。

一個未知的漏洞(只有情報組織才知道的漏洞)和已知漏洞間最大的差別就是使用它們的攻擊者數量呈指數增加。所以,一旦有漏洞被公眾所知,時間就開始在倒數,剩下的只是“什麼時候”會攻擊到使用者的問題。 繼續閱讀

ISACA預測2019: 缺少兩百萬名網路安全專家

Does your business have an internal cybersecurity staffing gap?每年在這時候,公司的最高管理階層都有許多該優先處理的事情:搞定明年的預算計畫以及確保企業朝向目標前進是最優先的兩項。而另一件在進入2018年時所必須考慮的重點是建造他們的IT資安團隊。

面對網路犯罪分子持續地日益創新,破壞性的攻擊策略以及更加頻繁的攻擊,企業是否能夠擁有足夠的安全資源和人手來處理是件重要的事。但是網路安全產業人才短缺已經持續了多年,而且還會持續到2018年。

IT資安人員的就業機會

在Forbes的報導,非盈利資訊安全推廣組織ISACA預測到了2019年會出現驚人的資安專家短缺 – 缺少兩百萬名網路安全專家

“美國每年有4萬份資訊安全分析師的職缺需要填補,而雇主還必須填補20萬份的其他網路資安職位”,Forbes撰稿者Jeff Kauflin寫道。“而每十份出現在求職網站上的網路資安工作,甚至只有7個人會去點那些廣告,更不用說申請。”

總的來說,缺乏訓練有素而技術精湛的IT資安專家是各產業都正在面對的問題。隨著資安威脅的不斷成長,IT人員短缺成為更加緊迫的問題。

 

“到了2019年,專家預測會缺少兩百萬名的網路安全專家。”

 

值得慶幸的是對網路資安人員和其雇主來說,一旦招募並且到職就會相當穩定。Gartner公司指出網路資安產業目前是零失業率 – 這在其他任何產業幾乎都不會見到。“我們是少數會有零失業率的產業,”網路安全專家Robert Herjavec指出。“不幸的是,資安人才的增加速度並不足夠來遏制網路犯罪的橫行。在我們能夠改善新網路資安專家的教育訓練品質之前,我們將會繼續地趕不上黑帽肆虐。 “

 

招聘頂尖IT人才

專家們說網路安全人才是技術領域中最少的,這不難理解為什麼 – 對訓練有素專家的需求數量超過了現有技術精湛、經驗豐富的人員數量。而在下一批人員被訓練好且足以擔當此任前,可用人才庫仍然還是不夠,且越來越少。

這讓企業必須要更加努力才能吸引頂尖IT人才來補足人員的短缺。值得慶幸的是,企業還可以利用以下三個策略來支援內部 IT團隊:  繼續閱讀

2017年值得關注的 10 件資料外洩事件

資料外洩已經成為全球最常見的網路安全事件之一,而且看起來這趨勢還會持續下去。事實上,在2017年上半就出現比2016全年還要更多的資料被竊或外洩事件。

資料

許多發生在2017年的事件都是因為類似原因造成,包括但不限於:

  • 資料儲存的安全問題
  • 錯誤的安全設定
  • 缺乏實際保護資料的安全解決方案
  • 使用有可被攻擊漏洞的未經修補或無支援軟體

很重要的一點是要知道資料外洩並不單純是技術問題,也不完全是由人為錯誤造成。在大多數時候的原因都結合了兩者。

企業可以經由最佳實作來減輕資料外洩的影響,包括了:

  • 定期修補和更新系統
  • 在企業安全需求內包含有助於識別脆弱環節的措施
  • 制定處理資料外洩事件的應變計劃,包含如何與受影響者溝通
  • 使用安全解決方案,如趨勢科技的Hybrid Cloud Security可以有效防護雲端環境的資料外洩攻擊,還有趨勢科技Deep Security,已經保護了全球數百萬台實體、虛擬和雲端伺服器。此外,TippingPoint可以幫助企業管理舊系統,保護舊而不被支援的軟體,協助管控修補程式部署,每週或每當重大漏洞出現時就會提供更新。

 

為了更好地了解資料外洩對使用者和企業所造成的影響,底下根據資料外洩類型,影響和所涉及組織的重要性來概述這一年內最知名的事件。

 

  1. Dun & Bradstreet(D&B) – 2017年3
    發生了什麼事:資料服務公司Dun & Bradstreet(D&B)在三月出現了大麻煩,他們的一個資料庫被外洩到網路上。據推測外洩的資料包含資料庫內3,370萬筆個人資料。
  1. America’s JobLink(AJL)– 2017年3
    發生了什麼事:一起重大資料外洩事件影響到美國十個州的眾多求職者。一名駭客利用America’s JobLink應用程式的一個漏洞存取了480萬筆求職者的資料。暴露的資料包括多個州的求職者姓名、生日和社會安全號碼。
  1. 洲際酒店集團(IHG)– 2017年4
    發生了什麼事:全球最大連鎖飯店之一的洲際酒店集團(IHG)在4月份發布一篇現已刪除的聲明,詳細說明在其系統內發現了惡意軟體。該惡意軟體被用來存取多家飯店內的信用卡資料。報導指出在美國和波多黎各可能遭受影響的飯店數量超過1,000家。

繼續閱讀