給IT管理員的 6 個網路安全建議

趨勢科技在過去所紀錄的攻擊事件證實了駭客所共用的一個策略:找出弱點並加以攻擊。不管是紐約時報或是亞洲的小公司,起始點都是透過弱點而入侵。這個弱點可能是關於技術(有漏洞的軟體)或非技術(沒有警覺的員工)。

認識駭客(Hacker),Cracker(破壞者),激進駭客(Hacktivist)網路犯罪份子(Cybercriminal),白帽(White Hat),黑帽(Black Hat),灰帽(Grey Hat)

這個發現強調了要有全面性的防禦來對抗這類攻擊。如同趨勢科技的研究人員 – Jim Gogolinski在之前的報告裡提過,企業對於針對性攻擊並非束手無策。然而,建立堅強的防禦策略需要資源,以及組織本身的大力配合。

特別是駭客攻擊,確保公司網路安全需要主動和被動性的安全策略。下面是一些可以幫助IT管理員的建議,確保他們的公司網站安全。

 

主動式步驟來對抗駭客攻擊

  1. 實施可以定期測試和部署更新的計畫,尤其是安全更新。
  2. 檢查所有端點和伺服器上安裝的軟體,確保在最新狀態。
  3. 確認每個地方都有部署安全軟體(而且在使用中)。也要設定好來偵測和預防攻擊的各個階段,同時也要監控網路、硬碟和記憶體內所出現的各種狀況。
  4. 流程和標準作業程序(SOP)在建立時要考慮到安全性。這不只是適用於員工,還包括合作夥伴、承包商和客戶。
  5. 調查任何異常的網路和系統行為。攻擊通常都以偵察開始,這類可疑的活動可能是攻擊的第一個跡象。
  6. 持續和所有必要單位(不只是IT團隊)規劃和審查你的事件回應程序。Jim也在他之前的報告裡討論到如何實施這些程序 – 「如何讓社交工程訓練有效果?

 

被攻擊時怎麼辦

過去有些攻擊會被「公布」。攻擊細節 – 像是何時會發生、目標是誰 – 都會事先向公眾宣布。在這種情況下,企業最重要的是要確保所有的主動防禦措施(如上面所列的)都有到位,並且對於網路和日誌檔都維持高等級的警覺程度。

布的行動,以及它們公開出來的戰術、工具和程序都是評估和改進現實防禦對策的難得機會。趁此機會來訓練員工、流程和技術去識別針對性攻擊的跡象,不管是已公開還是隱藏的行動。

然而,不管公布的攻擊是否會帶來更多的風險,重要的是企業要有自己的防禦計畫。最終會證明,確保網路安全的成本跟被入侵成功相較起來是微不足道的。

 

@原文出處:Security Strategies Against Hacking Attacks

還不是趨勢科技粉絲嗎?想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚加入粉絲,各種粉絲專屬驚奇好禮,不定期放送中

按<這裡>下載 2013台灣進階持續性威脅白皮書APT 攻擊

 

InstaSpam – Instagram網路詐騙

作者:趨勢科技資深資安顧問Rik Ferguson

Instagram使用者因為那些利用這照片分享平台所增加的垃圾訊息數量而變得更加沮喪,而在今天決定採取行動。

前些日子Instagram使用者們透過主題標籤(hashtag) – #OneDayWithoutSpam來要求將他們的個人檔案設定變更為「私人」,許多帳號張貼抗議標語,可被看見的個人檔案數量已經下降。

垃圾郵件(SPAM)發送者和網路詐騙者已經將更多的注意力放在流行的社群媒體平台上,這不僅僅是指Facebook。Pinterest已經遭受類似攻擊一陣子了。而看來在Instagram上的假個人檔案、主題標籤和垃圾評論的數量已經到達使用者不得不採取行動的臨界點了。

一個Instagram使用者告訴我:「我每天大約要刪除十到十五的垃圾訊息帳號 – 最糟糕的是上個禮拜,一天內刪除四十個。我也必須去禁止這些帳號在我或其他人在我的Feed所張貼的東西留評論或按讚等。有時,這些垃圾訊息機器人會停止關注我所關注的人,改將自己的Feed加入我關注的人。這真的是非常的惱人。我知道有許多很棒的攝影師因為垃圾訊息離開Instagram到其他網站去,因為這問題而摧毀這個很棒的平台是件可恥的事情!」 繼續閱讀

Instagram有權力出售你的照片?!

趨勢科技 資安專家 Rik Ferguson刪除了他在Instagram的每一張照片,並且關閉了帳號。為什麼?請看他的文章

你同意屬於你的財產被全部打包帶走?
你同意屬於你的財產被全部打包帶走?

 

Instagram的用戶也都是傻蛋?

作者:趨勢科技資安專家Rik Ferguson

Instagram有權力去出售你的照片?!
Instagram的遺書

 

 

更新於十二月十九日: Instagram的聯合創辦人Kevin Systrom 在本文發表後發表了一篇聲明,承諾將改寫不合理的政策。原本的文章如下:

在短短兩年多前,二〇一〇年的五月,Mark Zuckerberg被指說稱呼他一開始的幾千名使用者是傻蛋,所以才會這麼信任他。而看來這家公司內的某人,也期待那些最近被收購的 Instagram使用者們是一樣的傻蛋。

Instagram宣布改變其隱私權政策使用條款協議,讓他們自己有權利去分享使用者在任何目的下所公開發表的任何照片。Instagram可以有權力去從出售這些照片中獲利,而且很清楚的說明原本的擁有者將不會有任何補償。他們更進一步說明,他們對於你所提供的任何內容都沒有保密義務。

 

該協議說明Instagram將會有;

 「非獨家、全額以及免版的全球有限許可,去使用、修改、刪除、添加、公開演出、公開展示、複製和翻譯該內容,包括在任何媒體頻道,以任意媒體形式,不受限制的散播部分或全部的網站內容

在原本的使用條款中,此段的結尾是「除了沒有公開分享(私人)的內容,不會被散播到Instagram服務之外。」但這句話已經不存在了……

他們還聲稱有更進一步的權利……

 「你同意其他企業或團體可以付費去展示你的使用者名稱、喜好、照片(跟所有相關資料)和你所做的動作,以和付費、贊助內容或促銷配合,而不需對你作出任何補償。

為了確保這條款包含使用該服務的未成年人,也提出對未成年人的告知如下:

如果你未滿十八歲,或小於任何適用的法定年齡,代表你的父母或法定監護人中至少有一個也同意此一規定

最後,為防你沒有得到重點(我想強調的事情):

 「Instagram對你所有的內容都沒有保密義務,Instagram也不會對任何你所提供的內容被使用或披露負任何責任繼續閱讀

低頭族成為駭客新寵 行動上網購物請小心

趨勢科技行動購物e指南 讓您安心購物無煩惱

「行動購物」可說是再便利不過的購物方式了。特別是歲末接連著聖誕,跨年等假期,對於忙碌的現代人,隨時隨地連上網路查看購物優惠訊息可說是相當方便的購物方式。IDC Financial Insights 的一項調查指出,超過33% 的受訪者表示透過手機購物的金額較去年已增加兩倍[1],但網路購物的便利與商機也相對受到網路犯罪者的高度關注。截至今年10月,趨勢科技(東京證券交易所股票代碼:4704)已發現 175,000 個惡意與高風險的 Android App 程式,造成直接或潛在的行動網路購物風險。如何避開行動網購風險,聰明網購 ? 趨勢科技特別提供行動網路購物e指南與行動購物小撇步,讓您歲末網購無煩惱。

10 個線上購物蕭飛者有七個用手機購物
10 個線上購物蕭飛者有七個用手機購物

行動裝置的普及連帶帶動行動網路購物熱潮,特別是歡慶節日及季末打折季節期間,龐大的行動裝置使用者多半會利用手機或平板電腦上網蒐集相關資訊

或下單,在一般使用者對於透過行動裝置上網購物缺乏資訊安全意識的情況之下,更成為網路犯罪者發動攻擊的最佳目標。

根據趨勢科技病毒研究中心歸納分析,網路犯罪者主要透過以下三個方式來引誘消費者落入惡意程式的陷阱,造成行動網路購物風險:

  • 行動裝置廣告程式

行動裝置廣告程式會占用裝置資源,有時還會以緊急通知的方式出現,使用者點選後卻連上某個購物網站。更有廣告程式還會暗地蒐集使用者手機中的個人資訊,導致個資外洩風險增加。

  • Wi-Fi 連線購物快速又方便,小心個資全都露

消費者如果透過安全防護相對低的Wi-Fi 熱點上網購物,駭客將可運用連線階段挾持的方式,取得如信用卡 號碼等較為機密的購物資訊,進而達成其變賣個資或詐取金錢謀利的目的。

  • 冒牌好康優惠蒐集程式滿天飛

挑選好康優惠蒐集程式時,請務必小心,因為有很多好康優惠蒐集程式都是假冒的 App。這些假冒的程式會從事惡意活動,從濫用高資費服務導致
使用者帳單爆增,更進一步可能蒐集個資侵犯使用者隱私權。趨勢科技建議應該直接於程式開發者的網站下載相關程式,降低下載到假 App 程式的機率。

行動網路購物風險多,如何聰明避開行動網購風險,享受其所帶來的便利與樂趣,趨勢科技提供以下四個小撇步供消費者參考:

  • 使用開放性 Wi-Fi 服務,個人資料請勿露:連上開放性的網路服務,如 Wi-Fi ,看似相當便利,但此類網路的開放特質如同雙面刃,會讓使用者的個人資料暴露在輕易被有心人士竊取的風險中。如必須使用開放性無線網路如Wi-Fi服務,請儘量選擇由具有良好加密機制的無線網路服務,並儘量勿進行與傳送個人機密資料相關的行為如上網購物或線上金融交易。
  • 下載來自不明第三方應用程式商店的 APP 前請審慎考慮:

趨勢科技建議消費者應盡量避免下載來自不明第三方應用程式商店的 APP目前最新的資訊安全軟體如PC-cillin 雲端版可針對可疑的Android

APP進行掃描,已有效發現藏有惡意程式的App並提醒消費者請勿下載。 繼續閱讀

沒有保護好無線網路,會發生的四件事

作者:趨勢科技Michael Ricigliano

我人生的第一台立體聲系統是在十三歲時買的,對我來說,建造高品質音訊是件快樂的挑戰。

我幾乎喜歡所有對這難以捉摸完美音樂的追求。我愛一個放對位置喇叭的音色。發掘我之前從未真正「聽到」的隱藏木質低音。我甚至喜歡新收音擴大機的味道,那箱子所散發的新鮮氣味。

從未喜歡過的是線。

線到處都是!接線通常是設置時最繁瑣的部分,也總是一個好音響系統裡最不具吸引力的部分。(有什麼比處理你音響或電視背後亂七八糟、積滿灰塵的線更無趣的事情?)

我的夢想

這就是為什麼,當在孩子時,我永遠夢想著在未來的某天裡,當我長大,離開家時,一、再也不會有人叫我把音樂「關小聲點!」和二、再也沒有線了!

我曾經對我的朋友哀號說,「噢….我等不及完全的無線化了!」

嗯,這一天來臨了 – 雖然現在我有一個太太會叫我把音樂關小聲點。無線技術幾乎就跟我想像中一樣的神奇。雖然我家大多是內部有線,外部才用無線播放,我還是會用線連接我的幾個小系統,因為對我的耳朵來說,這樣聲音還是比較好一點。

出色的無線音訊選項

在今天,有一些真正優秀的無線音訊可供選擇。從不怎麼便宜的Sonos到Apple上的JAMBOX,可供選擇的選項正在迅速增加。

我得承認,我並不是專家,沒辦法解釋這些無線技術到底是怎麼運作的,但因為在趨勢科技工作。我會更加了解傳統無線網路的潛在安全問題。這會讓我在我們更加進入無線世界時,想到各種無線裝置的可能問題。

你無線設備的安全性如何?

我聽說最近透過無線耳機造成Xbox和PlayStation的安全漏洞,讓網路騙子可以去存取存放在遊戲軟體的電子郵件地址和密碼。這讓我嚇了一跳,這也是為什麼我總是告訴我所有的朋友和家人在無線的情況要記得保護好自己。

了解如何保護你的系統

網路上充滿著如何保護你的系統免受無線威脅的有用提示,來看看一些有用的無線安全建議會是個好主意。整理該文章的重點如下:

沒有保護好無線網路,會發生的四件事

如果讓外人連上你的網路,看起來似乎不會有什麼問題。這重點其實不是讓人免費上網或是不小心用你的印表機印東西出來。而是會有更實際的危害:

 

  1. 侵犯隱私:當你在使用網路時,你會送出跟接收資料「封包」。駭客可能會捕捉並打開這些資料封包。這代表可能會拿到密碼、財務記錄、客戶資訊、私人資料以及更多其他東西。
  2. 存取變慢:網路上出現其他使用者,特別是會下載或上傳資料的人,有可能會拖慢其他使用者使用網路的速度。 繼續閱讀