Heartbleed漏洞提供了APT 攻擊者新武器!!

只要等待受影響的網站進行更新,接著變更再自己的密碼就沒事了 ?
錯了,Heartbleed漏洞比心血管疾病還要致命一千倍。

Heartblee 心淌血d漏洞提供了APT 攻擊者新武器

Heartbleed漏洞,這是個因為被廣泛使用OpenSSL加密程式庫內的編碼錯誤所造成的漏洞。該漏洞在過去幾天內佔領了所有新聞的頭條,這是理所當然的,因為其對消費者和企業的資訊安全都帶來巨大的風險。

因為它主要的涵蓋範圍可能會讓你認為,只要等待受影響的網站進行更新,接著變更再自己的密碼就沒事了。錯了,Heartbleed漏洞比心血管疾病還要致命一千倍。它的的確確是到目前為止影響最廣的立即風險,這是因為可能受到此漏洞影響的人數,因為受影響網頁伺服器所會暴露的敏感資料(可能包括了密碼和session cookie)。即便是第一波的修補完成,剩餘的風險還是相當巨大。

OpenSSL並不只限於網頁伺服器在用,電子郵件協定、聊天協定和安全虛擬私有網路服務也都有用到。它也可以在世界各地的大量網路和安全產品內找到,所以要解決的路還很長。許多廠商已經開始調查其產品和服務是否存在會受此漏洞影響的OpenSSL版本,而確認受到影響的產品列表還在持續成長中。這注定會是開放給針對性攻擊的季節。 繼續閱讀

< 執行長的雲端隨筆 > 拒絕做me too

Eva我喜歡畫圖,畫圖時老師常提醒,不要畫那蘋果,先把蘋果周圍畫出來,蘋果自然會出現!(在畫圖上這叫Negative space 技巧)

我喜歡擊劍,教練常教訓,劍不要追著對手的劍打,要找劍不在的地方打才會得分!

在公司的產品會議上,若有產品經理提出,某某競爭對手做了某某功能,所以我們也要做,那我一定會控制不住大發脾氣,甚至當場撕掉計畫書!就像我那藝術家老師拿大筆在我的蘋果上打個大叉,或曾是奧運選手的擊劍教練一擊將我的劍打飛掉一樣!

並不是說,對手做了我們就不能做,重點是,你若死盯著別人做出來的東西,你就永遠找不到,看不見那尚未被實現的,隱藏的需求!

創新,來自於見人所未見,為客戶創造更多、更優於現有的價值!

做得和對手一樣好,頂多只是你可以和對手競爭搶市場,頂多只是對你的公司好,客戶原來可以去買對手的產品就好,你並沒有為客戶增添什麼價值!但是,找到客戶未被滿足的需求,提出解決的方案,整體的產業提升,才是真正有益於顧客!

所以,趨勢科技堅持不做me too,不是因為怕競爭,不是因為傲慢自大,不是因為頑固偏執,而是因為唯有如此,才能鍛練出看到「沒有東西的地方」的專注目光!

對於從事資安工作的我們,提早瞭解資訊架構的變化,洞悉客戶系統的安全弱點,預測駭客的下一步攻擊手段,是我們最重要的能力,也是我們能提供給客戶創新價值的原因!

創新,不能教,不能管,不能強求而來。但就像畫圖和擊劍,對基本功要嚴格要求和不斷鍛鍊,絕不可稍有怠惰!一旦允許員工去做me too,創新的精準度和毅力就會漸漸淪陷。

偏執固執不講理地去保護創新的精神,恐怕是我做為領導人最大的任務!

(原文刊載於經濟日報)

十二年了,Windows XP時代終結:如果你還在用它怎麼辦

時候終於到了。

經過了超過十二年半,2014 年 4 月 8 日,是Windows XP退休的日子。
4 月 8 日過後,再也沒有任何提供給 Windows XP 的安全性更新。
桌上地腦 戶外 藍天白雲

我們一直在談論離開 Windows XP 的重要性,還有讓你所認識的人瞭解離開Windows XP的重要性。但現實是,還是有不少人仍然在使用Windows XP。事實上,網路上有四分之一的個人電腦都還在使用Windows XP作業系統。

所以,如果你是今天還在使用Windows XP的人該怎麼辦?

很簡單,走出去幫自己拿到一台安裝Windows 8.1的新電腦,利用微軟所提供的的工具將檔案和設定轉移到新電腦上。如果你不想要使用Windows 8.1的原因是你不想使用以動態磚為主的「Modern」介面,不要讓這阻止你。你可以做以下兩件事來讓Windows 8.1看起來和用起來都更像Windows XP,而非Windows 8.1的「Modern」介面。

  1. 設定Windows 8.1為「開機到桌面」:這會在開機時跳過開始畫面,帶你進到更熟悉的桌面,就像是Windows XP一樣。
  2. 下載並安裝「開始」選單替代品:有好幾個選擇可以用,它們會加入跟你所熟悉的Windows XP非常相似的開始選單。請務必先做好研究,以確保你找到正常版本的應用程式。這裡列出五個開始選單替代方案好幫你開始。

這兩個步驟可以讓你在Windows XP 轉換到Windows 8.1 的過程更為順利自在。 繼續閱讀

< 執行長雲端隨筆 > 信念.傳統.創新

Eva
■趨勢科技執行長 陳怡樺

最近微軟選了新CEO,雖然Nadella是內升的,已在微軟工作了22年,但值得注意的是,他來自目前在微軟內仍只占小部分盈收的雲端部門。

在他曾說過的話中,我很喜歡的一段是,「在這個行業裏,我們不尊敬傳統,只尊敬創新!」

真是鏗鏘有力、擲地有聲!我喜歡他這句話,是因為以一個內升的新掌舵者而言,這股霸氣和堅持是絕對必要的,尤其在資訊行業正以一秒億兆速度改變的雲端時代裡,微軟,曾幾何時已悄悄成為傳統的代表!

傳統與創新,不一定是對立的,也不一定不能並存,但墨守成規、安於現狀,絕對是創新的大敵人!如何在傳統和創新中找到平衡,是每個現有公司的課題,就連以創新為命的蘋果,也必須面對是否要繼續尊敬「賈伯斯傳統」(Big screen or not ? 【註】)的課題!

微軟新領導 放手一搏

創新,是個無法用管理、用程序去規範出來的東西,能成功與否也不能用公式計算出來,有很多未知、不可測的過程,所以創新絕不只是有個好點子而已,它需要非常的堅持,百折不撓的毅力,敢破壞一切的勇氣,而這些,唯有在主事者有一個非常強烈的信念時,才可能有這樣的傻勁與放手一搏的拚勁!

所有創新的公司,在初始時都是創始者有這樣強烈的信念和傻勁才可能成功的。

但當許多人堅持相同的信念,共同奮鬥,必會因此形成某種做事的方法,也就是所謂的公司傳統。

不幸的是,傳統和信念很容易混淆,於是,當初激發創新的強烈信念,一不小心就成了禁錮創新的傳統!

傳統和信念 ( vision ) 是不同的!信念是一種想要達成的境界,傳統則常是行事的方式。

公司要有一個很強的信念,是大家可以共同信服而願意長期努力的;為達成這信念,可以「不擇手段」!舉微軟的例子來說,我覺得微軟整個公司和業界就是混亂了所謂的信念和傳統了。

微軟的信念應該是在於「information on your fingertips (資訊觸手可及)」,為達成這信念於是有了「PC on every desktop (人人用電腦,也就是電腦普及化)」的階段性目標,因此可授權給所有硬體使用的 DOS/Windows 作業系統因之產生,平價的PC果然使「PC on every desktop」成真。

我認為,那是微軟最偉大的創新,開創了人類世界 「information on your fingertips」 的第一步!

錯失雲端契機 吊車尾 

不幸的是,視窗作業系統的成功,讓其凌駕而上成了微軟的「信念」,「Windows on every device (每台終端設備搭載視窗作業系統)」 成了微軟的傳統,於是創新偏離軌道,忽視了要掌握行動資訊的Fingertips,Win/Tel 已不是最好的架構,一再錯失「雲」和「端」兩方的大創新,讓Google、Android,Apple、Amazon 紛紛超前!

也因此,新上任的執行長要在他發給全員工的第一封信中,強調這句話:「在這行業中,我們不尊敬傳統,只尊敬創新!」 但創新,需要強烈的信念,但願微軟重拾「information on your fingertips」的熱情吧!

中國人說,「莫忘初心」,趨勢科技去年也慶祝25周年了,資安世界變化多端,多年來我常被問,PC變成手機了,沒電腦病毒了,怎麼辨?不要錢的防毒軟體來了,怎麼辨?英特爾買了賣咖啡(McAfee在業界的別稱),怎麼辨?某競爭對手又來高薪挖角,怎麼辨?

當個CEO,每天都有無數的「怎麼辨」四面八方而來,有時真會覺得筋疲力盡,疲於應付!

所幸,有這麼一個「怎麼辨?」,卻總是會讓我挺直腰板,重拾熱情,那就是「最近客戶的資安面對了這樣、那樣的問題,怎麼辨?」

緊扣客戶需求 不落伍

因為這個「怎麼辦」,正擊向我們的信念:「a world safe for exchanging digital information (安心自在交換數位資訊的美好世界)」的核心,我們熱愛資訊科技,「information on everyone’s fingertips」是如此美好、讓世界更寬廣、讓人類更平等、更互相瞭解的美麗願景,每一個來自客戶的「怎麼辦」,讓我們洞悉客戶的安全弱點,並預測駭客下一步攻擊手段,激發我們永不涸竭的創新動力!
找回初心,用創新去創造傳奇,別讓傳統禁錮了創新的熱情

(原文刊載於經濟日報) 

2014 RSA大會紀實:比特幣的潛力與威脅

作者:Menard Osena(資深產品經理)

我參加了在舊金山的RSA 2014大會。這次大會對今日的威脅情勢提供了新的見解,可以幫助我們計畫在2014年及未來更好的保護使用者。

2014年最大的安全會議

RSA的參加人數總是令人感到驚嘆:今年有超過25,000名的與會者,400多家贊助商和參展廠商,擁有超過550位講者。還有大量廠商佔據了兩個巨大的展覽場大廳 – 分別是Moscone中心的北邊和南邊建築物被用來作為廠商展場。各種會議(包括我大部分參加的技術類型會議)都是在Moscone的西邊大廳。

Security

 我的同事JM Hipolito在之前分享過她自己對RSA的看法,這裡是我覺得最有意思的地方。

開幕主題演講:在日益衝突的數位世界裡找到前進的路

RSA執行董事長 – Art Coviello發表了開幕主題演講。他做了對RSA和國家安全局爭議的第一次公開意見,還有關於分離NSA進攻和防禦功能的需求。但我對他的主題演講最印象深刻的是,他呼籲各國政府和資安產業一起去採納四項指導原則,以幫助每個人都能安全的上網:

  1. 放棄使用網路武器和利用網路發動戰爭
  2. 開展國際合作來調查、逮捕和起訴網路罪犯
  3. 確保網路上的經濟活動可以繼續不受約束,知識產權得到尊重
  4. 尊重和保障所有個人的隱私

他還重申,需要資安產業和政府攜手打造一個更安全的數位世界,這將對下一代有莫大的好處。

每個指導原則都同樣的重要,但我想要強調的是第一和第二條,因為它們最重要。

網路戰爭和網路武器的話題非常敏感,但我發現網路武器和核武之間有著令人驚訝的關聯。我完全同意Coviello的聲明:「我們必須厭惡網路戰爭,就跟厭惡核武和化學戰一樣」。

至於合作起訴網路犯罪,這是趨勢科技眾所皆知的立場。我們經常談到研究人員和執法機構合作起訴真正「威脅份子」的必要,因為我們相信這是捕捉網路犯罪最有效的方法。

這些合作關係讓研究人員和警察可以結合彼此的優勢,並確保我們的努力可以達到有效的成果,最近一次是趨勢科技協助FBI(美國聯邦調查局),將惡名昭彰 SpyEye 銀行木馬駭客繩之於法

 

比特幣在這裡:如何成為成功的比特幣賊

Biocatch的Uri Rivner和Trusteer的Etay Maor共同在RSA發表了技術演說,專注在比特幣上。他們討論電子貨幣的基礎,以及人們可以如何使用它。他們還討論到比特幣的常見使用方式:從建立錢包,擁有自己的地址,到利用網路比特幣交易所來將比特幣裝滿錢包。

比特幣ˇ bitcoin1

這場演講最吸引我的是用SpyEye變種攻擊的現場展示。在展示中,他們進行了瀏覽器中間人(MITB)攻擊,並從使用者的錢包偷走了比特幣。

 

他們還討論到比特幣所面對最多的網路犯罪活動。包括了網路釣魚(Phishing)企圖竊取比特幣相關網站憑證,部署遠端存取木馬(RAT)來直接染指桌上電腦的錢包,還有使用殭屍網路/傀儡網路 Botnet來開挖比特幣(儘管這已不再特別有吸引力)。

 

他們還解釋為什麼網路犯罪分子對於像比特幣這樣的電子貨幣感興趣。因為網路犯罪分子認為電子貨幣有匿名性,可以幫助自己將從非法活動賺來的錢洗乾淨。此外,網路犯罪地下市場還有提供進階的服務(如比特幣起霧服務),可以進一步的提供威脅份子十倍的匿名性。

 

總之,演講者說比特幣是個令人興奮的全新事物,鼓勵聽演講的大家去嘗試和鑽研,這樣就可以了解它的潛力。他們同時警告針對電子貨幣的網路釣魚(Phishing)和惡意軟體攻擊日益增加。他們還指出,網路比特幣交易所和網路錢包是容易得手的目標,對網路犯罪份子來說是個很好的機會。(最近有許多關於網路交易所的麻煩事傳出,包括了之前的領導者Mt. Gox,在在都強化了這最後一點)。

 

這談話和我們之前在十二月的討論有許多重複之處,我們討論了比特幣當時的價格可能會導致比特幣錢包被盜。我們之前還討論到使用者如何防護他們的電子貨幣。總而言之,這裡要分享他們的觀點:比特幣是具備許多潛力的東西,但同時也是多種威脅的對象。

 

@原文出處:RSA Conference 2014: The Way Forward