該讓您的 XP 走了但為何難以分手?

管理您的老舊作業系統,Windows XP 終止支援之後,未來的日子將變得如何?

Microsoft 長達十多年的 WindowsR XP 支援在 2014 年 4 月 8 日劃下句點。使用者再也不會收到安全更新、非安全相關修正,以及免費或付費的支援,同時線上技術資訊也不再更新。

企業 商務 IT SMB Man

 

支援終止意味著仍在使用 Windows XP 的企業系統將面臨嚴重的後果。本文探討企業繼續使用這套作業系統所將面臨的威脅、潛在損失、法規遵循問題以及更高的使用者運算成本。

Windows XP 全球使用率在過去一年逐步下滑的趨勢。儘管該作業系統的市場占有率已經大幅滑落,但 Windows XP 在市場上仍占有一席之地。Microsoft 至今已雄霸用戶端作業系統市場長達二十多年。根據 IDC的調查,每十台 PC 就有一台是使用 Windows 作業系統。此外,根據Spiceworks 所作的一篇研究也發現,截至 2013 年 12 月為止,有 76% 的IT 人員仍得支援 Windows XP 作業系統。其中,97% 支援的是桌上型電腦,68% 支援的是筆記型電腦。 

「該讓您的 XP 走了但為何難以分手?」

儘管 Windows XP 作業系統即將終止支援,但其使用率仍非常普遍。Microsoft 過去也曾有許多 Windows 版本已終止支援,但沒有一個版本至今仍在普遍使用。Windows XP 之所以雄霸至今,原因之一可能是 2008 年的經濟危機造成許多企業資金短絀、裁員和撙節成本。此外,WindowsXP 和其後繼系統 Windows Vista 之間只有五年的間隔,也或許還不足以讓企業有升級的動機,導致桌上型電腦汰換週期遲緩。

Windows XP

「金融危機釋疑:為何我們還不曉得到底發生了什麼?」

為仍有一大部分的桌上型電腦市場將暴露在與日俱增的威脅當中。當年 Windows XP 在 2001 年上市時,行動使用者的數量非常稀少,而且都是透過有線網路連線。當時,使用者大多經由企業掌握的網路上網,遠端存取則通常透過撥號連線。當年的 PC 威脅大多只會讓使用者困擾或是浪費時間,而非竊取重要資料。簡單言之,今日之所以要淘汰 Windows XP,正因為它是針對當年的時空背景設計的產品。

儘管迫在眉睫,但更換作業系統並沒有想像中的容易。IT 人員需預先料到升級會遇到哪些問題。根據 Dell 的一項研究顯示,作業系統移轉總是會帶來一些頭痛問題,4 例如應用程式相容性 (41%) 及使用者教育訓練和支援 (33%) 等等都是受訪者所指出的問題。此外,升級也可能會需要採購新的硬體,讓轉換過程不如想像順利。

2013 年 2 月,當 Oracle 宣布 Java. 6 終止支援,不再提供安全更新來修補任何漏洞之後,駭客即開始強力鎖定該軟體未修補的版本。就在 Java 6 終止支援幾個月後,駭客便試圖攻擊 Java 的CVE-2013-2463 漏洞,影響的範圍包括 Java 6 在內的多個版本。

由於 Java 6 已不再獲得支援,Oracle 便不提供 (未來也不會提供) 安全更新給使用者。更糟的是,此漏洞攻擊已整合到 Neutrino 漏洞攻擊套件當中,未來將有更多同樣的攻擊得逞。

2014 年 4 月 8 日之後,Java 6 的情況同樣也將發生在 Windows XP 使用者身上,但 Windows XP 的威脅將遠勝於此。因為, Windows XP 和後繼 Windows 作業系統版本之間的共用程式碼,將成為駭客尋找待修補漏洞的「線索」。

總而言之,今日的威脅已和以往大不相同。事實上 Windows XP 的漏洞很可能讓整體企業及企業資料陷入危險當中。要防範這類已不再釋出修補程式的軟體漏洞,我們建議企業採用一套像趨勢科技 OfficeScan. Intrusion Defense Firewall 入侵防禦防火牆這類的漏洞防護方案。漏洞防護技術的運作原理是,漏洞攻擊都會透過特定的網路途徑來攻擊應用程式。因此,我們可以藉由一些網路層的控管規則來管制進出目標軟體的通訊。

2013 年 10 月 Microsoft 公布一項消息表示 Windows XP 終止支援之後,該系統的感染情況將增加 66%,顯示駭客很可能會利用這段感染空窗期。6 駭客將試圖利用後續新版作業的安全更新來進行反向工程,藉此尋找Windows XP 的漏洞。網路犯罪者甚至將「囤積」各種漏洞攻擊,待Windows XP 支援終止時全面傾巢而出。

一旦 Windows XP 支援終止,Internet ExplorerR (IE) 也將成為另一個風險因素。該瀏覽器從 IE 8 之後的版本就不再支援舊版作業系統,這表示舊版作業系統的使用者將被打入冷宮。當然,使用者也可改用其他瀏覽器,不過,光更換瀏覽器仍不能 100% 防止瀏覽器漏洞。

另一項可能的技術風險是含有漏洞的端點裝置很可能被當成新一代惡意程式的攻擊跳板,因為舊系統很難對抗這些新的威脅。鎖定目標攻擊即經常利用軟體漏洞來入侵系統,讓企業暴露在資料竊盜和商業間諜的風險中,此外,任何使用 Windows XP 的 PC 對駭客來說都是一個明顯的弱點。

老舊的系統和軟體若不淘汰,將帶來嚴重的企業風險,包括一些不可預期的潛在成本和後果。然而,也有人認為繼續使用 Windows XP 可以讓使用者不必再學一套新的作業系統,因為他們已經很熟悉系統的使用介面,而開發人員也對其瞭若指掌,這樣的主張看起來也很合理。

那麼,為何一定要更換系統?首先,IT 系統管理員應考量一下在終止支援之後繼續維護 Windows XP 的財務成本。決定繼續使用該系統的企業很可能必須加入客製化支援服務,也就是必須成為 Microsoft Premier Online 線上服務的會員。

看完整文章請下載白皮書 :Windows XP 終止支援之後 未來的日子將變得如何?

Windows XP 終止服務後,如何管理就系統?

 

臉書用戶,最怕媽媽在臉書公開碎碎念~媽媽讓兒女感到發冏的10大臉書行為排名

趨勢科技數位生活調查:過半網友會加媽媽臉書 最怕媽媽臉書公開碎碎念

亦怕媽媽不小心讓家人個資 隱私外洩  趨勢科技3步驟  臉書隱私一把罩

一年一度的母親節即將到來,除了挑選媽媽的母親節禮物外,親子關係更是兒女與媽媽都關心的議題。趨勢科技針對現今數位親子生活的趣味調查顯示,超過一半的網友表示會接受媽媽發出的臉書交友邀請;但有趣的是,兒女最怕媽媽在臉書上直接碎碎念,而不是用私下訊息傳達,若被媽媽在臉書上公佈糗照並且被標籤,或是公佈凌亂房間照片更是讓兒女害怕並且冏到不行。

mother day0506

媽媽在臉書上讓兒女感到發冏的10大行為排名:
1.在臉書上公開對小孩碎碎念
2.主動對兒女的臉書好友要求加朋友
3.張貼兒女的糗照還貼標籤
4.在臉書上暗示想要的母親節或生日禮物
5.把臉書當作心靈垃圾桶,實況公布與家人吵架的內心戲
6.在臉書上公佈凌亂房間照片
7.在臉書上幫忙物色合適的另一半
8.臉書中毒了,亂發色情連結也渾然不知
9.把塗鴉牆當榮譽榜,張貼家中成員參加各項競賽的照片,考試名列前矛獎狀等等
10.對廚藝充滿信心,公布家中餐桌菜色

母親節是一年度感謝媽媽的大日子,除了關注挑選母親喜歡的禮物外,趨勢科技PC-cillin數位生活調查小組更針對現今親子數位生活關係進行網路調查。調查結果顯示,超過五成以上的網友都會接受媽媽提出的臉書交友邀請,但有6%的網友表示會提供媽媽一個「媽媽專屬溝通用」的臉書帳號。而媽媽讓兒女感到發冏的臉書行為五花八門,其中若被媽媽「在臉書頁面上碎碎念」、「主動加自己的臉書好友」、「臉書上公佈凌亂房間照片或糗照」,或是「在臉書上幫忙物色合適的另一半」,則是會讓兒女冏到最高點,顯示個人隱私是現代人高度重視的問題。

2013050611442065001_500X

而有趣的現象是,兒女在害怕媽媽不小心讓自己在臉書上出糗的同時,也擔心媽媽「被盜帳號因而拉人進情色或購物社團卻不知」或是「中了病毒,亂發色情連結也沒察覺」,更有近半的網友表示,若是收到媽媽發出電腦或手機中毒求救訊息,會幫媽媽安裝防毒軟體。

SURVEY RESULT1

SURVEY RESULT

為協助保護Facebook隱私安全,趨勢科技PC-cillin數位生活調查小組提供3秘訣:

  • 上網 = 公開,透露個資前請三思
    使用者應有「任何訊息發布到網上都是公開的」的心理準備。使用者還應該避免通過社群網站的個人訊息或聊天室分享敏感的業務資訊,因為一旦帳戶被入侵就很容易導致資料洩漏。
  • 了解社交網路平台安全設定 使用安全連結功能
    使用者需了解所使用的社群網站安全設定。例如,Facebook允許用戶設定哪些人可以看到哪些類型的資訊,並在Facebook和 Twitter開啟使用安全連結(HTTPS)的選項,透過加密達到多一層的保護效果
  • 基本的網頁和電子郵件過濾措施
    使用者對假冒知名社群網站名義的假訊息需有所警覺。當瀏覽其他人的個人資訊或網頁時更須記住並非所有網頁都是安全的。駭客們正潛伏在虛擬角落等待機會攻擊。

繼續閱讀

行動惡意程式App數量,突破 200萬!半年內數字翻倍

趨勢科技提醒用戶     小心篩選App     並安裝有信譽的行動防護程式

【2014年4月1日台北訊】隨著行動裝置普及化,相關的惡意程式App也以驚人的速度不斷成長。全球雲端資訊安全領導廠商趨勢科技今日公布,就在惡意及高風險的行動裝置 App 程式突破100萬關卡後的半年內,該數字又翻了一倍、突破200萬支的大關!有鑑於此,趨勢科技再度呼籲行動裝置用戶,務必仔細篩選 App 程式、避免開啟不明的網址、刪除可疑的訊息,以及安裝有信譽的行動防護程式等,以保障自己在行動裝置上安全。需要行動裝置防護程式的民眾,可至Google Play下載免費「安全達人」App程式,除了可防護行動裝置的隱私與個資、防止釣魚、尋找遺失手機之外,還可找到經過資安認證的多元化遊戲,一舉數得。

Mobile 手機

 

趨勢科技資深技術顧問簡勝財表示:「光是 2013 一整年,我們就發現了100萬個新的Android 威脅,可以預見未來網路犯罪者勢必繼續覬覦行動裝置。而在行動裝置惡意程式剛屆滿十週年的現在,就已經突破200萬支的大關,可以預見未來行動裝置的防護重要性越來越高,用戶務必開始提高警覺、安裝行動防護程式以保障個資。」

 

行動惡意程式App數量,正式突破 200萬!半年內數字翻倍,成長速度驚人

圖 1:惡意及高風險的 App 程式數量,已突破二百萬關卡 繼續閱讀

AV-Test 2014最新評比: 趨勢科技「行動安全防護」偵測率高達100%

2014年擴大防護範圍    Andriod與iOS皆可受惠

 【2014年2月25日台北訊】根據資安評鑑機構AV-Test的最新評比 (或參考中文相關文章), 趨勢科技行動安全防護軟體擁有100%的最高病毒偵測率以及零誤判的水準,超越業界平均值!由於行動裝置惡意軟體在2014年將可能暴增到300萬個,且iOS和Android同樣可能受到感染,因此趨勢科技宣布,2014年「行動安全防護」進一步擴大防護範圍,不只是Android用戶,現在連 iOS 的使用者都能安心防護了。

在2014年1月公布的AV-Test行動裝置評比報告中,趨勢科技行動安全防護被證實在30種不同品牌的行動資安軟體中表現傑出,不但擁有100%偵測惡意App的強大防護能力,超越業界的95.98%的防禦平均值,而且其中的「手機遺失防護」功能,更獲得極高評價。整體而言,今年趨勢科技「行動安全防護」提昇了13%的潛在惡意程式防禦能力,並且擁有零誤判的水準,能提供消費者更安全的行動裝置與個資防護。

 

趨勢科技「行動安全防護」擁有100%防禦惡意App的強大防護能力,超越業界平均值!
趨勢科技「行動安全防護」擁有100%防禦惡意App的強大防護能力,超越業界平均值!

趨勢科技產品行銷經理朱芳薇表示:「趨勢科技行動安全防護之所以有100%的防禦率,主要是使用了趨勢科技開發的新一代雲端技術產品『行動裝置應用程式信譽評等技術 (Mobile Application Reputation Service)』,能交叉分析手機app的程式碼與該程式實際行為,並運用趨勢科技的龐大全球智慧資料庫(Smart Protection Network),因此能精準判斷App 中是否含有惡意程式並評估可能造成個資洩漏的風險。此外,『行動裝置應用程式信譽評等技術』也能判別電池、記憶體和資料是否有被惡意程式濫用的情形,是消費者最佳的行動資安夥伴。」 繼續閱讀

2013年安全綜合報告:利用數位資料賺黑心錢

2013年也是個威脅環境充滿變化的一年(不管好的壞的)。某些威脅減弱了,有些則是顯著地成長,還有全新的威脅出現,讓使用者的日子更加難過。不過有件事是保持不變的,就是這些威脅會危害數位資料的安全。在這篇文章裡,我們要介紹一些去年所看到的威脅。這些都會在我們的綜合報告 – 「利用數位資料賺黑心錢」裡有更詳細的說明。

地下經濟/美金/錢

網路犯罪:銀行惡意軟件、CryptoLocker勒索軟體Ransomware成長;黑洞漏洞攻擊包墜落

某些和網路犯罪掛鉤的惡意軟體在2013年有顯著地成長。趨勢科技看到有近百萬的新銀行惡意軟體變種出現,這是2012年所看到數量的兩倍。大部份的成長都出現在下半年:

 

圖一、新銀行惡意軟體數量

 

有兩個國家 – 美國和巴西,佔了銀行惡意軟體受害者的一半:

圖二、受銀行惡意軟體影響最嚴重的國家

 

趨勢科技看到勒索軟體Ransomware活動在下半年變得更加強烈,CryptoLocker出現成為一種新的威脅,狠狠地攻擊了使用者。此一新威脅(演變自之前的勒索軟體攻擊)會加密使用者資料,需要一次支付約300美元(透過像比特幣這樣的電子貨幣支付),才有辦法將資料解密。從另一個角度來說,CryptoLocker對最終用戶來說,就跟前幾年的假防毒軟體是一樣嚴重的問題。

黑洞漏洞攻擊包(BHEK)在2013年因為其作者Paunch被捕而墜落,這是起改變威脅環境的大事件。它明顯地消減攻擊者放到垃圾郵件內的惡意連結。雖然從那時候起,有其他漏洞攻擊包也出現在威脅環境內,但沒有其他攻擊包可以達到BHEK這樣的程度。

APT-進階持續性滲透攻擊和資料外洩:仍在運作中

儘管媒體降低了關注,APT-進階持續性滲透攻擊 (Advanced Persistent Threat, APT)在去年仍然持續地攻擊了世界各地的組織。我們在世界上許多地方都看到了攻擊,特別是許多亞洲國家都在這些目標攻擊的範圍內。精心策劃的攻擊活動像是EvilGrabSafe都凸顯出現代

APT-進階持續性滲透攻擊 (Advanced Persistent Threat, APT)的能力和精細程度。

圖三、遭受目標攻擊的國家

料外洩事件也持續困擾著企業。像是Adobe、Evernote和LivingSocial等公司都遭受各式各樣的入侵外洩攻擊,洩露了數百萬使用者的客戶資料。像這樣的入侵外洩事件不僅會讓受害企業大失臉面,也可能讓他們因為未能保護使用者資料而陷入法律風險中。

行動威脅:行動銀行陷入大火中

行動威脅在去年持續地蓬勃發展,僅在這一年就約有一百萬個惡意和高風險應用程式出現。我們也很明顯地看到有越來越多的行動銀行威脅出現,像是PERKELFAKEBANK家族,這兩者都會讓行動銀行應用程式和網站使用者面臨跟其他使用者一樣詐騙和金錢損失的危險。 資料竊取程式,像是銀行惡意軟體,現在是惡意/高風險應用程式的第三常見類型,只在傳統的加值服務濫用程式和廣告程式之後:

圖四、行動惡意軟體威脅類型

 

數位生活:隱私遭受危險

政府的間諜行為讓人不僅要問,網路隱私還存在嗎,或說有可能做到嗎。在以前,使用者總是要擔心網路犯罪份子會將手伸到自己的個人資料,而現在他們要擔心大型且以前信任的機構(如政府和私人企業)會做一樣的事情。

現在透過社群媒體(結合社交工程)攻擊已經成為常態,像是InstagramPinterestTumblr等新社群網路也都出現了自己的詐騙攻擊。事實上,所有社群媒體平台上的攻擊都已經非常的普遍,幾乎可以說是全年無休。

想知道這些威脅更加全面的分析資料,請參考我們的2013年綜合報告:「利用數位資料賺黑心錢」。

 

@原文出處:2013 Security Roundup: Cashing In On Digital Information