聯合國車輛安全法規 UR R155 所列攻擊途徑的威脅模型,如何影響連網汽車演進?

聯合國車輛安全法規 United Nations Regulation No. 155 訂定了有關車輛的網路資安要求。為了協助企業遵從這項規範,我們嘗試根據其定義的攻擊途徑來建立威脅模型以進行風險評估,並找出必須優先處理的項目。

聯合國車輛安全法規 UR R155 所列攻擊途徑的威脅模型如何影響連網汽車演進

聯合國車輛安全法規 United Nations Regulation No. 155 針對車輛內部的網路資安與資安管理訂定了一些規範。該文件特別值得注意的是「附件 5」(Annex 5),其中列出了 69 項可能影響車輛網路資安的攻擊途徑。為了協助企業遵從這項規範,我們嘗試根據其定義的攻擊途徑來建立威脅模型以進行風險評估。

這項法規所帶來的挑戰之一,就是製造商必須自行執行風險評估來建置最佳的網路資安措施,並以「附件 5」作為參考。

我們在一份名為「根據聯合國世界車輛法規協調論壇 WP.29 的 UN R155 規範所列攻擊管道與其他內容探討連網汽車網路資安重點領域」(Identifying Cybersecurity Focus Areas in Connected Cars Based on WP.29 UN R155 Attack Vectors and Beyond) 的研究報告當中運用 DREAD 威脅模型來評估「附件 5」當中所列攻擊途徑的風險等級。首先,我們根據目前的技術與威脅情勢來進行評估。接著,們根據我們對於這些技術與威脅未來將如何演變再重新評估一次。以下概要說明這份報告的內容。

繼續閱讀

什麼是電腦病毒? 認識 7 個常見病毒、木馬、惡意程式的感染來源

電腦病毒在技術上來說,是一種會自我複製的可執行程式。大部份的電腦病毒都會有一個共通的特性:它們通常都會發病。當病毒發病時, 它很可能會破壞硬碟中的重要資料, 有些病毒則會重新格式化 (Format) 您的硬碟。
早期製作電腦病毒的目的,主要是為了癱瘓或破壞使用者的電腦,造成公司行號或社會的混亂,進而讓駭客可以在自己的圈子裡獲得名聲。
現代的病毒可能不會造成電腦系統的損毀,但是會讓使用者的電腦不知不覺就被侵入或操縱。 進而竊取使用者的資料,例如:個人資料、銀行帳號密碼、拍賣帳行、遊戲帳號,讓不法集團得利。
有價値的個人資料可能會有國家或地域的限制。所以不法組織為了竊取有價値的個人資料,可能會針對犯案的地區設計特殊的病毒。

對於現代人來說,電腦可說是不可或缺的重要工具,不過每每遇到電腦出問題,想要解決狀況其實並不是一件重要的事情,尤其是讓人聞之色變的病毒、木馬,一但「中標」就得付出龐大的代價來解決,尤其是寶貴的時間就這樣白白浪費掉了,實在是讓人覺得搥心肝啊!

寶貴時間別浪費在解決病毒與電腦疑難雜症上!一次告訴你網路安全防護必備守則!

另外除了防毒、防駭的煩腦,對於 3C 科技產品不是太靈光的朋友,也經常會因為這類產品的問題一個頭兩個大,像是電腦莫明其妙不能開機,或是買了印表機、無線路由器卻卡在安裝,甚至手機與 App 的使用也都容易成為浪費我們時間的重要元兇! ▲別以為網路上的駭客和你沒有關係,若是疏於網路安全防護,很可能你的個人隱私就會完全曝光!(圖片來源:Pexels )

避免浪費時間解毒、重灌系統,先搞懂病毒木馬、惡意程式從哪裡來!

繼續閱讀

《資安新聞周報》Apple Pay 含有Visa信用卡被盜刷安全漏洞/加油送500元 中油:「是詐騙!」/手機病毒假好心提醒風險 ,更新後銀行帳密全被偷

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

資安新聞精選

媒體資安重點新聞:

微軟正式部署Windows 11    iThome

升級微軟 Windows 11 注意!安全機制疑會降低遊戲效能     自由時報電子報

調查發現逾半數企業裝置不支援 Windows 11  科技新報網

別死守了! IE 瀏覽器連「Google 搜尋」都不支援了    自由時報電子報

蘋果允許檢舉詐騙程式,App Store 新增「報告詐騙或詐欺」選項          科技新報網

研究:Apple Pay含有Visa信用卡可被盜刷的安全漏洞   iThome

蘋果 AirTag 傳有資安漏洞!恐洩漏 iCloud 帳號資訊    自由時報電子報

臉書大當機7小時 全球經損逾281億       自由時報電子報

臉書IG大當機6小時 人為疏失可能性大!疑重要數據遭刪除影像曝光          台灣蘋果日報網

Twitter 安全系統崩潰!馬斯克、比爾蓋茲等名人帳號遭駭,連發比特幣詐騙文     科技新報網

收到臉書檢舉訊息點連結 10萬人粉專「鐵打的貴婦」遭駭 自由時報電子報

市議員臉書遭「網釣攻擊」奪走控制權 他提醒臉書跳這通知是詐騙          中時新聞網

Google 宣佈年底前 1.5 億用戶自動啟用「兩步驟驗證」      點子生活

Android 病毒假好心提醒風險 用戶更新後銀行帳密全被偷    ETtoday新聞雲

Android 用戶有下載快刪!Google Play 數十款惡意App「偷領走用戶錢」     自由時報電子報

亞馬遜出事啦!Twitch 遭駭,直播主資料全被扒光         科技新報網

加油送500元「小心是詐騙!」 中油:違反商標法將採取法律行動     ETtoday新聞雲

老婆拉保險招募新血… 老公竟盜用帳號竊10萬筆履歷被起訴      自由時報電子報

繼續閱讀

什麼是零信任? IoT 與零信任 (Zero Trust) 不相容嗎?正好相反

基於許多原因,IoT 一直是資安上的頭痛問題。那麼如何讓 IoT 成為零信任資安架構的一環呢?

基於許多原因,IoT 一直是資安上的頭痛問題。本質上,這些裝置本來就不能信任,因為它們通常無法安裝資安軟體,而且在設計之初也大多未考量到資安。還有,它們在網路上的存在感不高,因為看起來不像 IT 設備。之前,個人自備裝置 (BYOD) 也曾面臨類似的問題。不過,許多 BYOD 在外觀和運作上都很像企業 IT 設備,但 IoT 卻是一種截然不同且更難防護的設備。傳統的資安模型在面對 IoT 和 BYOD 時顯然力不從心。傳統的舊式架構擴充能力有限,所以才會讓一些新式的攻擊有機可乘,並且輕易地隨著 IT 向外拓展而移動。隨著越來越多 IT 和資安開始轉變成軟體定義的型態,零信任 (Zero Trust,簡稱 ZT) 被視為一種根本的解決之道,解決了資安上令企業困擾已久的問題。

乍看之下,ZT 與 IoT 似乎不相容,但是,這些本質上不能信任、所以也不安全的 IoT 裝置,卻是為何零信任架構對企業非常重要的最完美範例。

那麼如何讓 IoT 成為零信任資安架構的一環呢?

繼續閱讀

你的電腦可以升級Windows 11嗎?

微軟最新版本的作業系統 Windows 11 重新設計了使用者介面,包括新的開始選單,更加簡潔的設定與快速設定選單,實用的新視窗群組(Snap Groups)功能、超級有趣的小工具等等!迫不及待要升級了?讚!但首先,你需要先確認你的電腦已經準備好升級。

微軟公布了Windows 11的最低系統要求。如下:

仍對你的電腦是否滿足最低需求感到困惑?別擔心!我們列出三種不同方法來檢查電腦的相容性。但如果你要的是最簡單、最全面的方法,可以直接跳到第三種!

繼續閱讀