今日的雲端與容器組態設定錯誤將成為明日的重大漏洞

根據預測,到了 2027 年,超過  90% 的全球機構都將採用容器化應用程式,而 63% 的企業在 2023 年就已經採取雲端原生策略。一開始,人們覺得移轉至雲端應該只是基礎架構上的改變,傳統的資安原則應該依然適用。

在當時,惡意程式與漏洞攻擊是 IT 與系統管理員、開發人員以及營運團隊必須對抗的主要威脅。對於網路資安人員來說,分析針對性攻擊中的惡意程式,在滲透測試當中研究漏洞攻擊手法,都是標準的作業程序,無須大幅改變其資安方法。

然而這些假設與事實相去甚遠,企業移轉至雲端並採用容器技術,事實上帶來了非常多的變數,打亂了業務營運需求與資安優先要務之間的平衡。比方說,技術層面 (如網路組態設定) 及策略性元素 (如法規遵循與上市時程) 的管理變得更加困難。這樣的挑戰讓企業暴露於一種隱密但卻代價高昂的威脅,並且正快速成為雲端最新的重大漏洞,那就是:組態設定錯誤。

以一道可以解決各種權限問題、但卻會提供過多存取權限的萬能指令為例,許多系統管理員 (甚至是經驗最豐富的管理員) 都會使用它作為快速解決問題好讓網站運作的辦法。但它實質上會讓任何人都能讀取、寫入及執行某個的檔案或目錄,等於不考慮資安後果。

轉移中的雲端資安典範

雲端服務供應商 (CSP) 採取的是一種責任共同分擔的資安模型,供應商和客戶各有其必須承擔的責任。基本上,CSP 負責確保「雲端本身」的安全,包括雲端服務的基礎架構、硬體與軟體。客戶則負責「雲端內部」的安全,包括客戶的資料、應用程式與使用者存取。

CSP 必須確保實體基礎架構的安全性,包括:伺服器、儲存裝置以及網路元件,包括採用防火牆、實體存取控管、定期的資安稽核等措施。根據服務本身的性質以及責任共同分擔原則,CSP 有時也負責修補作業系統。

繼續閱讀

趨勢科技推深偽偵測方案 助企業與消費者防範AI視訊詐騙

全新功能守護業務韌性與廣泛的AI應用

【2024年8月5日,台北訊】全球網路資安領導廠商趨勢科技(東京證券交易所股票代碼:4704) 發表企業資安平台與消費性網路資安產品中的創新功能,防範快速成長的AI攻擊與深偽(Deepfakes)詐騙,以保護所有網路環境。

請點選以下連結觀賞趨勢科技深偽偵測功能展示

趨勢科技研究報告指出,駭客正搭上AI應用爆炸性成長的熱潮,導致網路犯罪地下市場的AI犯罪工具暴增。這些工具不僅越來越便宜且更容易取得,使得任何技術能力的駭客都能更輕易地發動大規模攻擊,藉由欺騙受害者來從事勒索、身分冒用、詐騙以及散播假訊息。

趨勢科技營運長Kevin Simzer表示:「如同過去其他新興威脅與IT情勢的轉變一樣,我們早已預見並克服AI的資安挑戰。我們的最新研究披露了多項新的深偽工具,這些工具讓任何具備技術能力的網路駭客都能輕而易舉地從事詐騙取財、發動社交工程攻擊,以及避開資安防護。我們領先業界率先推出可偵測深偽與其他型態的AI詐騙的最新技術來保護我們的企業與消費性客戶。」

偵測與打擊這些AI犯罪手法是企業改善攻擊面風險管理以及降低消費者整體網路風險的核心。根據趨勢科技最近一項調查,71%的消費者對深偽抱持著負面觀感,並相信深偽的最大用途之一就是詐騙。

即將在Trend Vision One™平台全新推出的深偽偵測技術,運用多種進階方法來偵測AI生成內容。除了影像雜訊分析與色彩偵測等技術,Vision One平台還會分析使用者的行為元素來執行更強大的深偽偵測及攔截方法。在偵測的當下,趨勢科技便會立即通知企業資安團隊,讓他們有機會學習及獲得更新,並採取主動措施來防範未來的攻擊。

此外,該功能即日起也將經由Trend Micro Deepfake Inspector註一 提供給一般消費者使用,可協助確認即時視訊會議當中是否有人正在使用深偽技術,並提醒使用者其目前談話的對象可能有人是假的。

進一步了解並下載 Trend Micro Deepfake Inspector

繼續閱讀

《資安新聞周報》資安平台「Vision One」如何成為輝達靠山?/ 價值36美元的條碼槍,如何快速修復CrowdStrike 引起的藍畫面當機災情?/偽裝成Microsoft Forms 釣魚攻擊增多   /詐騙靠Deepfake假扮CEO!法拉利高管險靠「1句反問」化解危機     

周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。


資安趨勢部落格一週精選

媒體資安新聞一周精選

澳洲一位IT工程師,利用36美元的條碼槍解決了公司上百台PC的CrowdStrike災難        T客邦

德國用戶遭遇釣魚攻擊 駭客假冒 CrowdStrike 修補通知         網路資訊雜誌

全球IT故障幾週後 微軟遭遇新一輪當機   鉅亨網

偽裝成Microsoft Forms 釣魚攻擊增多       科技島

微軟 Windows 漏洞警報!小心惡意軟體偽裝成連結躲避 SmartScreen 防護 T客邦

趨勢科技助企業與消費者攔截深偽內容與人工智慧網路攻擊          經濟日報網

趨勢科技攻AI Security!資安平台「Vision One」如何成為輝達靠山?專訪CEO陳怡樺       數位時代

調查:半數企業高管在資安事件後遭懲處  自由時報電子報

詐騙靠Deepfake語音假扮CEO!法拉利高管險遭設局,他如何靠「1句反問」化解危機? 數位時代

【資安日報】7月26日,資安業者KnowBe4驚傳僱用北韓駭客,對方利用深偽技術應徵工作得逞,直到從事可疑行為才東窗事發          iThome

上萬人遭殃!專家點名 5 款惡意 App 潛伏安卓手機最長兩年          自由時報電子報

Google Chrome大出包!千萬用戶儲存密碼消失、官方公布一招可救          自由時報電子報

駭客組織LockBit遭逮卻遺毒難清 企業勒索潮恐捲土重來     聯合新聞網

Nvidia修補Jetson單板電腦作業系統的高風險漏洞        iThome

【資安日報】7月29日,北韓駭客APT45遭美國司法部通緝,揭露受害者涵蓋美國、臺灣、韓國的國防承包商     iThome

光寶科外網伺服器遭駭客攻擊 對財務業務無影響    MoneyDJ 理財網

英國國民健康服務NHS遭遇勒索軟體攻擊7週後,已造成當地近1萬件急診與手術被迫延後     iThome

巴黎奧運爆加密貨幣詐騙!以官方名義ICO,竟掛Solana合作          BLOCKTEMPO

網路捷徑檔案安全機制繞過漏洞遭到利用超過一年,攻擊者用於散布數種竊資軟體          iThome

【資安日報】7月30日,上個月公告、修補的VMware ESXi身分驗證繞過漏洞,去年已有多組人馬將其用於攻擊行動          iThome

繼續閱讀

民俗節慶三大網路陷阱 趨勢科技提醒民眾上網「提高警覺,小心有鬼」!

下載資安工具PC-cillin鬼月五折優惠 守護全家與長輩

【2024年8月1日,台北訊】農曆七月鬼門開,一年一度的中元普渡即將到來。每逢重要民俗節慶,各大品牌都會把握網購商機,在線上平台推出強檔優惠,讓民眾線上採買祭拜或節慶商品;近年,宗教團體也提供了數位化線上服務,讓民眾透過網路進行祭拜祈福或捐款。然而,詐騙集團也盯上此趨勢,趁著各種資訊量龐大的節慶期間,假冒宮廟或電商平台詐取民眾個資與錢財,家中長輩尤須留心!全球網路資安解決方案領導廠商趨勢科技(東京證券交易所股票代碼:4704)提醒,民俗節慶期間,遇到三種網路資訊務必「提高警覺,小心有鬼」!同時推出「去去!詐騙鬼」限時五折活動,凡於8月1日上午10點至8月6日上午10點期間內新購PC-cillin 2024雲端版三年三台下載版,即可享五折優惠價格$2,535(原價$5,070),一次下載守護家庭與長輩的數位裝置,防毒防詐防個資外洩,保庇全家老小暢遊網路、平安順心!

張羅七月普渡祭品相關事宜時,如遇到以下三種網路資訊務必要提高警覺,小心有鬼:

繼續閱讀