資安長(CISO)如何在 15 分鐘內,向董事會說明雲端風險?

趨勢科技資安研究員 Erin Sindelar 詳細解釋三種常見的雲端風險評估方式來協助資安長與資安領導人向董事會說明雲端資安風險。

資安風險的質化與量化一直是資安長 (CISO) 的一項挑戰。當您的基礎架構就在企業內部,而且您知道自己有什麼資產,並且知道資料都存放在哪裡時,這件事就已經是很難了。更何況隨著企業移轉至雲端,數位受攻擊面持續擴大,不僅基礎架構變得分散,而且企業內還有許多自主管理的雲端資源,這件事將變得難上加難。

為了協助資安長更簡單扼要地向董事會說明企業的雲端風險與資安情況,我們設想了一個問題:「如果資安長要用 15 分鐘的時間跟一張投影片來向董事會說明,那麼資安長該如何讓董事會了解企業的雲端風險?」

對資安長來說,這真是個大哉問,網路資安的影響層面太大,甚至超越了運算與內部應用程式,這基本上是雲端的一項挑戰。根據我們和客戶接觸的經驗,雲端風險的評估主要有三種方式。

繼續閱讀

不只雙重勒索,Black Basta 收編 QakBot 木馬與 PrintNightmare 漏洞,擴充軍火庫

最近趨勢科技研究了一起由 Black Basta 勒索病毒 Ransomware集團所策劃的攻擊,這起攻擊使用了 QakBot 木馬程式作為首次入侵及橫向移動手段,同時也運用 PrintNightmare 漏洞來執行一些需要提高權限的檔案操作。

 Black Basta 勒索病毒集團自今年 4 月開始營運以來,近期在全球已累積 50 起攻擊案例,可說是惡名昭彰,同時它還採用了現代化勒索病毒慣用的雙重勒索手法,除了會將機密資料加密之外,還會威脅受害者若不支付贖金就要將資料外流。這個新興的勒索病毒集團一直在不斷精進其攻擊手法。最近我們發現他們使用  QakBot 銀行木馬程式作為首次入侵及橫向移動手段,同時也運用 PrintNightmare 漏洞 (CVE-2021-34527) 來執行一些需要提高權限的檔案操作。
◾延伸閱讀:竟在”已傳送”郵件資料夾內偵測到高風險 Qakbot 病毒?原來帳號被盜了!


根據趨勢科技某家客戶的案例,其系統上感染的 Black Basta 勒索病毒就是由 QakBot 所植入 (圖 1)。這是 QakBot 惡意程式家族的典型行為,也是許多勒索病毒家族所使用的散播途徑,例如:MegaCortex、PwndLockerm、Egregor、ProLock 和 REvil (亦稱為 Sodinokibi)。QakBot在 2007 年首次被發現,向來以滲透能力著稱,曾在多起攻擊行動中扮演「惡意程式安裝服務」的角色。多年來,這個銀行木馬程式越來越精密,從它有能力攻擊新發現的 Microsoft 零時差漏洞 Follina (CVE-2022-30190) 即可見一斑。

繼續閱讀

《資安新聞周報》兼顧產品安全才叫資安長 高階人才職涯攻頂有道/ 駭客聲稱破解Honda門鎖, 2012年後出廠新車比老車更可輕易打開?/  Google將自動消除用戶造訪特定醫療院所的歷史記錄

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

資安新聞精選

微軟揭露鎖定Office 365用戶且可繞過多因素認證的大規模網釣活動  iThome

微軟Patch Tuesday修補84個漏洞,有一個已被開採  iThome

微軟「三舊系統」注意!Microsoft 365明年1月停止支援  自由時報電子報

趨勢指出國內OT遭駭 損失達百萬美元  CIO IT經理人

趨勢調查:過去1年工業設備網路受攻擊造成數百萬美元損失    Smart Auto 智動化

趨勢科技通過 AWS 醫療保健能力認證     Media Outreach 

資安把關 人人有責  國際商情雙周刊資訊網

公司董事會希望看到的網路安全指標  CIO IT經理人

駭客聲稱破解Honda門鎖 2012年後出廠新車比老車更可輕易打開?  tvbs新聞網

兼顧產品安全才叫資安長 高階人才職涯攻頂有道   網管人

「找到iOS 16漏洞」能領6千萬!駭客天才發話了 網激喊:求合作  ETtoday新聞雲

勒索軟體HavanaCrypt假冒Google軟體更新App,藉微軟Web Hosting服務IP躲避偵測  網路資訊雜誌. 

國外資安機構提醒趕快刪除!4 款 Android Apps 為 Joker 惡意軟體,會竊取你的金錢  電腦王阿達 

谷歌將自動消除用戶造訪 特定醫療院所的歷史記錄  iThome Weekly電腦報 

Z世代最夯!澳洲紀錄片揭TikTok成癮.審查威脅  tvbs新聞網 

安卓4款Joker惡意App 慎防不知情訂閱被騙付費  CTWANT

繼續閱讀

以「Crypto-Monetized Web」加密貨幣為營利基礎的網路,潛藏著什麼樣的危險?

全球網路發展至今已有幾十年的歷史,但它的營利方式依然沒有太大改變,那就是:賣廣告。不過最近因為虛擬加密貨幣和區塊鏈的出現,全球網路的營利方式開始出現變化,也就是趨勢科技所稱的「Crypto-Monetized Web」(以虛擬加密貨幣為營利基礎的全球網路),簡稱 CMW。不過,凡是有利可圖、有使用者可騙的地方,網路犯罪就會如影隨形。所以,關鍵就是要在網路威脅造成嚴重損害之前預先加以阻斷。而這需要使用者以及企業機構彼此共同配合。

何謂 CMW?

在 CMW 時代,每一位網際網路使用者都存在著某種虛擬加密貨幣價值。使用者會花錢在他人 (如內容創作者) 身上,藉此提高自己的信譽價值。實際上,使用者的網路信譽將成為一種可交易的商品或投資機會,就像公司股票一樣,目前網路上已有一些支援這類全新典範的網站出現。

繼續閱讀

太害羞了,這個表情符號竟是性暗示!毒品也用表情符號當暗號?

原本看來超萌的表情符號竟有性暗示 🙈 ? 你平常愛用的表情符號,可能是毒品交易的暗號!你不知道的表情符號隱藏版含義有那些?手機/電腦病毒用那些表情符號,鬆懈你的心防?7月17是「世界表情符號日(World Emoji Day)」,跟著本文一起FUN心學資安。😀

追蹤趨勢科技 IG帳號FUN心學資安

717 「世界表情符號日(World Emoji Day)」,FUN心學資安

你有發現 iPhone上「日曆」的表情符號顯示的日期正是7月17日嗎?

蘋果電腦公司出品的一個日程管理應用程式行事曆(Calendar,前稱:iCal)是在2002年7月17日的MacWorld大會上發布的,因此這天的日期就成了圖示上的圖案。Emoji 搜尋引擎2014年起Emojipedia的創始人 Jeremy Burge提出將7月17日訂為「世界表情符號日(World Emoji Day)」。

你不知道的表情符號隱藏版含義

繼續閱讀