將工作帶回家,將威脅帶回工作 ?! 連網工作者如何保護家庭與企業網路

近期一些嚴重的威脅都是因為員工家用網路及一些公共場所的網路所引起,如:咖啡廳、機場、飯店等等。在家工作者的網際網路連線所帶來的資安漏洞不容忽視。有位員工在下班後將公司筆電帶回家中繼續工作。但該員工的女兒也利用這部筆電來上網讀取自己的電子郵件。很不幸地,該女兒開啟了一封含有 Sircam 的電子郵件,這是一個在網路上散布的病毒。

由於該員工的女兒開啟了病毒郵件的附件檔案,因而使得這台公司筆電感染了 Sircam。更慘的是,該男子並不知情,所以又把筆電帶回公司並連上企業網路。Sircam 因而從該筆電擴散至企業網路。

在目前的企業環境與員工生態下,許多人都會透過各種裝置從各種不同地點存取企業的系統和資產。員工再也不被綁在辦公桌前,許多員工和工作者不是在家上班,就是以其他遠端形式在外工作。

這樣的模式確實帶來不少好處,例如:降低員工相關成本、提高員工的工作滿意度和生產力。也因如此 (以及其他原因),無怪乎全美國有將近 4 百萬人口一星期當中至少有一半的時間都在家工作。

然而,當企業讓員工能夠從辦公室以外的地點和網路來執行一些營運關鍵的工作時,就必須考慮到某些重要層面,也就是資料安全。

將工作帶回家,將威脅帶回工作

近期一些嚴重的威脅都是因為員工家用網路及一些公共場所的網路所引起,如:咖啡廳、機場、飯店等等。正如 ComputerWeekly 特約記者 Peter Ray Allison 指出,在家工作者的網際網路連線所帶來的資安漏洞不容忽視,而這也是當前資安情勢當中最常被忽略的威脅繼續閱讀

「媽呀,上傳了什麼照片這麼糗 !」三大自拍風險 你犯了幾項?專家教你四大避險撇步

「媽呀,上傳了什麼照片這麼糗 !」32.24%的網友最想跟愛自拍的媽媽說:檢查照片後再上傳( 別犯了跟英國威廉王子同樣的錯誤)

神力女超人在推特分享代言手機廣告影片,卻被發現發文底下顯示「透過iPhone傳送」。但她透過發言人回應否認,表示是團隊代為發文引發誤會。

一旦分享自拍照,除了照片外,你知道你同時分享了什麼嗎?

 

母親節即將到來,大多數兒女為了慰勞媽媽的辛勞大多會安排各式慶祝活動,且不忘在這重要場合,與媽媽合照或是自拍收藏彼此美麗的笑顏。因此,趨勢科技在母親節前舉辦「你家有愛自拍的媽媽嗎?」網路問卷調查,針對668位網友調查結果發現,榮登網友最害怕媽媽不諳自拍與照片分享而招致的三大風險王分別為:

(一)「出國時 PO 登機證打卡文 個資全都露」

(二)「拍照時開了定位功能,曝露所在位置」

(三)「分享照片時除曝光位置也將手機型號洩露出」等隱憂。

近年來大眾對行動裝置的依存度提升,行動裝置自然也成為駭客攻擊目標,趨勢科技提醒行動用戶,經攻擊而中毒的行動裝置可能導致私人照片遭駭的風險提高。另外,網路使用行為軌跡包含預設手機照片自動上傳雲端資料庫、打卡洩露位置等行為,都讓有心人士名正言順搜集使用者個人數據;而當私人照片外洩時,網路犯罪業者便能透過取得受「駭」者個人識別資訊(PII),以其名義開設銀行帳號或存取信用資料。此外,外流的個人照片也可能流入地下市場被交易。因此大家對於自拍/拍照上傳可能會帶來的隱私危機,千萬不能輕忽!

趨勢科技呼籲大家在紀錄美好當下時,最好先檢查照片再上傳,同時要記得安裝PC-cillin 2018雲端版防毒軟體來守護自己的電腦、手機等各裝置。

趨勢科技在此也提供四大避險對策,協助大家預防照片外洩風險:

  1. 加倍小心避免點入可疑網站

不肖份子擅長透過假網站散播詐騙或釣魚訊息來謀取利益,消費者常因好奇心驅使點選此連結,不肖份子就可以從中獲利或駭入消費者使用的裝置。

  1. 避免填寫任何要求提供個資的電子郵件

詐騙郵件通常會要求消費者點擊網站並登入。對此,消費者應主動通報該公司與其聯繫確認真偽,但切記不要使用郵件內提供的聯絡資訊。 繼續閱讀

上百萬台光纖路由器爆漏洞,變更網址即可避開認證機制

上百萬台光纖路由器爆漏洞,變更網址即可避開認證機制資安研究人員在上百萬個 Gigabit 被動光纖網路 (GPON) 家用路由器上發現了一個遠端程式碼執行 (RCE) 漏洞。此漏洞會讓駭客藉由修改瀏覽器網址列上的網址來輕易避開路由器登入頁面的認證機制,等於完全掌控了該路由器。根據 Shodan 全球連網裝置搜尋引擎的搜尋結果顯示,含有此漏洞路由器有一半都位於墨西哥,其餘一半的則分布在哈薩克和越南。

[延伸閱讀:路由器遭到攻擊:最新資安漏洞以及如何修正]

研究人員針對 Dasan Networks 所生產的路由器進行了完整的研究之後發現了可讓駭客避開其認證頁面的 CVE-2018-10561 漏洞,只要在存取該路由器的設定頁面時在網址末端加上「?images/」字串即可。除此之外,研究人員還能利用這項漏洞來注入指令,從遠端透過修改 DNS 設定對裝置及網路執行其他指令。

[延伸閱讀:2017 年最值得注意的家庭網路威脅]

GPON 是一種被動光纖網路,經常用於光纖路由器來提供高速網際網路連線,可讓使用者和所有相連的裝置經由光纖網路上網。其路由器通常由 ISP 提供,因此大多使用預設的帳號密碼。這讓駭客很容易竄改這些路由器的韌體,將路由器收編成殭屍網路的一員,進而被駭客用來從事中間人攻擊,或者竊取各種資訊以用於其他數位勒索或網路間諜活動。 繼續閱讀

資料外洩事件必須在 72 小時之內通知! IT 安全對邁向 GDPR 遵規之路有多重要?

歐盟通用資料保護法 (GDPR-General Data Protection Regulation) 所強調的重點是企業內的透明、安全與責任歸屬,這其中每一項都對資安造成不同程度的影響,從行動、預防,到減低傷害、監督、資安意識等等。

在這段有關我們如何邁向 GDPR 遵規之路的最新系列影片當中,我們的 IT 安全總監 William Dalton 將說明 GDPR 如何影響趨勢科技在資安上的作法,包括:促使我們從全球觀點來看待資料隱私的管理,以及改變我們對資料外洩事件的對外通訊方式。

GDPR 最重大的挑戰之一就是資料外洩事件必須在 72 小時之內通知,這突顯出資料外洩事件必須明確告知的重要性。為了達成這項規定的要求,我們制定了一些新的程序和作法來讓我們不僅能夠確切掌握是否有資料外洩發生,更能夠在發生時迅速而準確地加以矯正和通報。

GDPR 另一個需要注意的重要領域是必須採用頂尖的防護技術。為了符合這項規定,我們採用了多重技術 (包括趨勢科技自家的多項產品) 來保護客戶資料,協助我們達成法規要求。有鑑於該法規對於網路邊境、資料中心內部以及端點裝置都有資安與隱私的要求,因此採用趨勢科技環環相扣的防護產品,讓我們在需要通報資料外洩事件時更加輕鬆,因為不論事件發生在何處,我們都能夠輕易掌握資安狀況並蒐集必要資訊。

請觀賞這段影片,讓我們的 IT 安全總監為您說明 GDPR 將在哪些層面對資安造成影響,以及採取全球觀點來管理資料的重要性,還有為何您需要頂尖的防護。

系列影片簡介:

銷售和行銷:看我們的營運長 Kevin Simzer 說明我們如何和客戶站在同一陣線,一起邁向 GDPR 遵規之路,以及這個過程能帶來什麼效益。

人事:看看 GDPR 如何影響我們的員工,以及我們如何確保員工真正了解這項法規。

行銷業務:看看我們的行銷業務團隊如何確保所有外部平台上的客戶資料都能受到妥善保護。

產品與服務:聽聽我們的雲端防護資深副總裁 Bill McGee 說明我們如何不斷創新來提供頂尖的產品功能,以及我們如何協助客戶履行其雲端環境共同分擔的資安責任。

銷售與通路訓練:看看讓現有的通路合作夥伴認識 GDPR 有多重要,以及我們如何協助他們找到達成 GDPR 規範所需的工具。

 

 

新一代 Spectre 漏洞攻擊手法:發現新的 Intel CPU 漏洞

繼一月份發現 Meltdown 和 Spectre 兩個影響 Intel 處理器的漏洞之後,資安研究人員又發現了八個 Intel 處理器的新漏洞。隨著 Google Project Zero 的 90 天技術細節與解決方案公布緩衝期已於 5 月 7 日到期,專家指出這些新的漏洞 (命名為「Spectre Next Generation」或「Spectre NG」) 基本上與先前的 Spectre 類似。其中有四個漏洞被認定為「高」嚴重性,其餘的則為「中」嚴重性。

[延伸閱讀:關於 Intel 處理器的 Meltdown 與 Spectre 漏洞您該知道些什麼?]

這些漏洞每一個都會有對應的 Common Vulnerability Enumerator (CVE) 編號。Intel 的修補更新將分成兩個階段實施,第一階段在 5 月份,第二階段將在 8 月份。此外,Linux 開發人員也正在針對 Spectre 漏洞研擬對策,而 Microsoft 也將釋出選擇性的修補更新來應對。此外,Microsoft 也提供 25 萬美元的獎金來懸賞更多 Spectre 相關的未知漏洞。日本 Softbank 旗下 ARM Holdings 公司的 Advanced RISC Machine (ARM) CPU 也被懷疑可能受這批新漏洞影響,至於 Advanced Micro Devices (AMD) 的處理器是否受到影響,目前仍有待檢驗。 繼續閱讀