< CTO 觀點 >從LinkedIn 逾一億資料外洩事件,看密碼設定等更多未解的問題

 

Raimund Genes (CTO)

 

 

作者:趨勢科技技術長CTO Raimund Genes

 

 

報導指出2012年的LinkedIn資料外洩事件和原本的認知有很大的差距:並非如當時所說的是650萬筆紀錄遭竊,事實上,有1.67億使用者受到影響。其中有1.17億筆的資料包含使用者的電子郵件地址和密碼。

linkedin

直到這些大量的外洩資料在黑暗網路社群上進行販賣,才讓所有人意識到這變得更加嚴重的問題。LinkedIn發表一篇文章確認了此外洩資料的真實性,並且要求受影響的使用者重設密碼。

我也是受影響的人之一,所以我研究了一下。如果我選擇Raimund_Genes作為密碼,系統會出現綠色並且說是可行的密碼。當我嘗試使用Linkedin_Raimund,它也會被標示為強密碼。但這些都不是我所認為的強密碼。你發生了受人注目的資料外洩事件,應該要利用這個機會來重新教育使用者來使用強密碼。

顯示或取得我的瀏覽器、作業系統和位置資訊可能也並非是個好主意:

 

除了「可笑」的密碼等級外,還有一些其他值得關注的地方。目前還不清楚為何會誤判資料外洩的規模大小,是什麼導致大家認為這起2012年的事件比真正的規模要小的多。LinkedIn的使用者有權知道發生了什麼事 – LinkedIn知道什麼,他們什麼時候知道的?到底有多少使用者受到影響,有哪些資料處在危險中? 繼續閱讀

建立一套第三方廠商風險管理計畫來保護您的供應鏈

企業 開會 會議

 

過去二十多年來,科技的發展、全球化的浪潮,以及網際網路的普及,已徹底改變了企業的運作方式及效率。其中受益最深的領域之一就是供應鏈管理。現在,企業可以輕易地和全球各地的供應商及廠商合作。但不幸的是,受益的不光只有企業而已,還有網路犯罪集團及其活動網路,包括:深層網路(Deep Web)及黑暗網路 (Dark Web)。撇開動機不談,駭客的攻擊手法一年比一年更加精進。光從外洩的資料量看來,就足以讓人瞠目結舌,更何況沒有任何產業可以倖免。

隨著企業開始仰賴高度網路化的外包供應鏈模式,網路犯罪集團也開始擁有新的攻擊管道,使得企業遭受威脅的攻擊面大增。網路犯罪地下市場的技術能量持續在累積,連帶使得駭客們的技術能力不斷提升。我們已見識過駭客的精密攻擊工具,也見識過駭客如何針對供應鏈及第三方合作廠商的漏洞發動攻擊。

今日供應鏈的錯綜複雜真是難以想像,因此,一些很簡單的供應鏈風險管理 (SCRM) 策略已開始捉襟見肘。這一點,我們從一些企業及政府機構所遭到的精密攻擊即可看出,而且這樣的情形似乎已經成為常態。網路攻擊事件不再只是少數例外,一些 SCRM 的專家已經開始倡導所謂「供應鏈永續性」(supply chain resiliency) 的概念。這牽涉的不再只是妥善管理供應鏈所有風險而已,更重要的是企業如何承受任何攻擊並從中復原。 繼續閱讀

預測:”醫療設備和穿戴式裝置將出現勒索軟體 ” – RSA 大會2016四大重點

 

作者:Ed Cabrera(趨勢科技網路安全策略副總)

 

吸引業界最優秀的人們前來,一年一度的RSA大會起著連接和教育全球各地安全專家的重要作用。在會議期間,我們看到許多網路安全的趨勢和發展,包括美國聯邦政府的介入,現代化汽車的容易被駭,針對連網醫療設備的潛在威脅,以及IT專業人員缺乏網路教育。簡要回顧一下這四個重點及其含義:

  • Apple對上美國聯邦政府

最熱門的話題之一是美國聯邦政府與Apple相關的進行中案件。在會議中,紐約地方法官裁定蘋果無須遵從FBI要求來破解一毒品案件內的iPhone。在RSA大會期間,美國司法部長Loretta Lynch走上舞台,強調國家安全依賴於技術產業的合作,並強調要找到平衡點來保護美國免於潛在威脅,網路上和實體上。

  • 連網汽車與汽車駭客

來自Uber Advanced Technology Center的研究人員成為焦點,強調了有計畫的駭客要入侵汽車軟體系統有多麼容易。他們舉出Jeep、Tesla、Ford等等完全缺乏對這些類型攻擊的偵測能力。例子包括劫持汽車無線通訊甚或干擾車輛控制區域網路(CAN)來停用剎車。雖然這並非什麼新消息,但隨著世界各地智慧型設備的普及,至關重要的是安全專家和一般個人要將這類入侵攻擊深印入腦海中。

  • 醫療設備安全

物聯網(IoT ,Internet of Thing)安全對大多數產業來說都是新領域,包括了醫療產業,讓駭客得以開始來攻擊連網技術。身為白帽駭客的博士研究員Marie Moe介紹了她在物聯網醫療設備上的發現,及它們安全性的缺乏。在發現她救命的心臟節律器因為無線連網能力而將她暴露到另一種威脅時,Moe致力於要代表所有病患來了解更多,並迫使醫療保健產業變得更加透明,這裡通常只限醫生、代碼專有、第三方存取受到限制。

聽到 Moe分享的經驗相當有趣,但並不令我感到驚訝,因為想到Forrester的預測,2016年將會看到醫療設備和穿戴式裝置出現勒索軟體 Ransomware。幸運的是,她和其他人的工作似乎已經獲得回報,就在今年,美國食品藥物管制局頒發解決醫療設備網路安全的準則草案

 

  • 缺乏網路安全教育

最後但絕對並非最不重要,RSA首要主題實際上並不是針對特定威脅,而是員工間缺乏網路安全教育和訓練。這顯著的差距一直繼續到即將發生難以聘請符合資格的管理者如資訊安全長和資訊長,還有資訊技術專業人員。

網路犯罪環境在不斷變化中,讓學習曲線難以克服。網路釣魚、魚叉式網路釣魚和惡意軟體會在2016年持續困擾著企業。IT管理者需要解決這些問題,並且了解和面對關於物聯網、行動設備、應用程式,雲端和其他快速發展中技術的新威脅。

儘管2016年的RSA大會已經接近尾聲,我們肯定會聽到更多主題被討論。根據我們對2016年的預測,我們預計醫療和其他物聯網裝置會成為關注中心。我個人對於看到前端教育的進展非常感興趣。更進一步到中等教育給高中院校和中等職業學校,有機會去教育和培訓年輕頭腦對於網路安全的持續成功和對抗惡意威脅會是至關重要。

 

期待RSA 2017的到來!

 

@原文出處:RSA 2016: Top Four Takeaways

CTO 觀點:2016 年網路安全情勢是否好轉?先問自己三個問題

Raimund-Genes.jpg-624x531作者:Raimund Genes (趨勢科技技術長,CTO)

2015 年是網路安全情勢艱困的一年。許多大型企業發生了嚴重的資安事件,也登上了新聞版面。我們不禁要問,2016 年網路安全情勢是否會好轉?使用者和資安產業該如何做,才能讓 2016 年變得更好?

 

我們在 2016 年資安預測報告當中大膽提出了 2016 的發展趨勢。面對這些趨勢,我們可以坐以待斃,也可以事先做好防備。但請記住,網路的安全與否,取決於我們如何藉由預防來消彌駭客的攻擊力道。所以,每一個人都應積極參與。

面對勒索軟體,到底該不該支付贖金?

有件事是肯定的,資安產業必將面臨數量龐大的勒索軟體 Ransomware 。面對勒索軟體,大家經常會問,到底該不該支付贖金。其實,如果大家都有做好資料備份,這一點根本不是問題。所以,每個人都該學會如何妥善保管自己的個人資料。問題是,人們總是在出事之後才會真正學到教訓。

Protection 勒索軟體 保護 安全 一般

有多少聯網裝置真的令人放心?

此外,我們也預測,消費型智慧裝置的缺失,將帶來致命的嚴重後果。想像一下,有多少聯網裝置真的令人放心?當然,這對廠商來說是比較方便,但還有誰也因此受益?答案是:網路犯罪集團。大家應該切記,有些漏洞只有在發生事情之後才會浮上檯面。但不幸的是,到那時一切都已太晚。

我們已經有了 IT 部門,為何還要一位資料保護長? 繼續閱讀

CTO 技術長見解:加密技術有用 – 不要破壞它!

作者:Raimund Genes(趨勢科技技術長)

 

每隔一陣子,就會有搞不清楚狀況的政客站在麥克風前說著類似下列的話:加密技術會幫助到壞人(無論是恐怖分子,兒童色情或其他類似對象),因為執法單位不能看到壞人們在做些什麼,因為他們使用進階工具來加密。這麼說的政客會敦促科技產業「跟我們合作」來協助逮捕這些壞蛋。

不斷出現的加密技術後門要求已經不再令我感到驚訝。它來自對加密技術的一種誤解:它並非一組神奇程式碼讓程式開發者做任何想要它做的事情。這是有數學定義的工具:簡言之,只能做出數學上允許的事情。任何密碼學家都會告訴你:沒有什麼叫做安全而有後門的加密技術。

我很想找出能夠說服政客(跟自己)這種事情能夠做得到的人,可以用某種方式削弱安全性,只有讓好人才能破解加密。畢竟,世界各國的政府也都想要保持機密資料安全…哦,等等

我也想了解這樣建議背後的數據分析和邏輯。難道我們知道恐怖分子使用什麼樣的加密工具?有必要去削弱合法的服務?但恐怖份子卻很明顯地擁有自己的工具

我很確定有人會說好人沒什麼好隱瞞的,無須擔心。但事實並非如此,當然,只要看看每當一個重大資料外洩事件發生後會怎麼樣。最終每個人都還是需要擔心自己的資料。「沒什麼好隱瞞的」並非事實。

這些對加密的爭辯十分荒謬到要令人覺得好笑,如果不是人們是非常認真的提出加密後門,卻並不知道這種建議會產生什麼危害的話。

有許多辦法可以識別網路上的惡意分子,無論是網路犯罪份子或恐怖分子。這需要艱苦工作和訓練有素的研究人員,而且我們一直努力在提供世界各地執法機構這些的能力。

我們承認執法單位的工作也許因為加密技術而變得更加困難。但我們不能讓這樣的擔憂來破壞加密技術,這是強制後門會發生的事情。加密技術有用,而且是今日資料防護的基礎。不要破壞。

 

@原文出處:CTO Insights: Encryption Works – Don’t Break It!

▼ 歡迎加入趨勢科技社群網站▼

好友人數