<動畫影片>從「比特的寵物店」,看小型企業 IT 安全防護帶來的好處

 

為了用多彩動人的方式來教育小型企業所有人和管理者,趨勢科技製作了一系列的動畫短片,內容講述一個虛構的小型企業 – 皮特的寵物店 – 如何追求更好的IT安全防護。

如果你擁有一間小型企業,你應該會了解跟同理比特所面對的挑戰和圍繞著他工作人員和經營公司網路安全的討論。

無論你是做什麼樣的生意,你都需要將IT安全作為保護你生活的重要部分。你越早切換到趨勢科技的Worry-Free Business Security或升級到最新版本就會越安全、越有效率。

 

趨勢科技透過關注企業的IT安全需要(不管大或小)持續地成為業界領先者。有著如此細緻的關注和堅定的承諾來持續領先於那些「壞傢伙」,我們成功地保護企業超過25年。

第一段影片概述了 Worry-Free Business Security,如何為比特保護其寵物事業。

 

第二段影片秀出比特為什麼希望他的寵物店有更好的安全性,以及如何找到信賴的方案。

 

對於現有需要升級的趨勢科技Worry-Free Business Security客戶

 

你可以查看第三段影片,看看如何將之前版本的 Worry-Free Business Security升級到9.0版來改善你的IT防護:

  • 更安全 – 加強的安全功能,包括瀏覽器漏洞防護
  • 更快 – 掃描速度比之前版本的Worry-Free Business Security快63%,網頁瀏覽也加快達17%
  • 更聰明 – 改進的技術和更多的功能
  • 更有效率 – 性能增強功能如掃描快取,會記錄掃過的檔案以防止浪費在重新掃描上

 

還沒有Worry-Free Business Security 9.0?建議現在就升級。

從之前版本的Worry-Free Business Security升級到9.0版是完全免費。訪問趨勢科技的下載網頁可以獲得你所有產品的最新免費更新。

這裡是連到趨勢科技下載中心的直接產品連結:
Worry-Free SMB防護包-標準版 (原CS for SMB) 9.0
Worry-Free SMB防護包-進階版 (原CSM for SMB) 9.0

專為資源有限的企業設計且容易使用的 趨勢科技 Worry-Free™ Business Security 能幫你打理 IT 防護的一切,讓您專心拓展業務。

 

續集即將推出!

 

「比特的寵物店」影片系列的幾個續集正在製作中。第四集會秀出比特擴充Worry-Free Business Security來保護其成長中的企業有多麼容易,當它從一家店擴充到好幾家時。第五集則會顯示趨勢科技經銷商如何和像比特的寵物店這樣的小型企業建立深厚的關係。

 

@原文出處:“Pete’s Pet Shop” Animated Videos Show the Benefits of IT Security for Small Businesses in a Colorful, Engaging Way作者:Richard Medugno(趨勢科技消費者安全倡導者)

 

中小企業 ,你的防毒軟體有足夠的保護力嗎?

中小企業(SMB)手上的大量資料,加上缺乏足夠的安全實作,讓他們成為攻擊者的首要目標。1 因此,中小企業相信有必要為他們的關鍵資料投資儲存安全,如電子郵件、財務文件和專案檔案。

一項研究顯示,SMB在安全技術上的開支將會以每年10-12%的速度成長,並會在2015年超過56億美元。2 然而,對於大多數中小企業來說,安全性就只是使用傳統的防毒技術,通常包括防火牆、檔案掃描和移除工具。這對大多數中小企業來說都會帶來風險,因為許多現實世界裡的新威脅都會想辦法逃過防毒產品。3

smb 中小企業 黑帽三人組

 

是什麼讓傳統防毒軟體不足以保護中小企業?

 

事實一

APT 攻擊可以繞過黑名單,避開安全系統偵測。

傳統防毒軟體的基礎是加入黑名單,或識別壞檔案和已知惡意軟體的技術,再加以阻止它們。

在一項ISACA和趨勢科技共同發起的調查顯示,相當高比例的企業聲稱他們使用傳統的網路邊界防禦來對抗APT 進階持續性威脅(APT攻擊)。4 APT被設計來停留在網路或系統內很長一段時間而不會被發現,好來完成自己的目標,通常是竊取資料。

由於攻擊者現在將中小企業當作首要目標,依賴於相同技術的中小企業也會面臨風險。一個APT攻擊可以繞過黑名單,讓他們在網路內移動時不會被偵測,並且竊取企業密碼以取得其他系統的存取能力。

最近發生的事件顯示出攻擊者是如何避過傳統防毒技術來進行網路釣魚(Phishing)攻擊,破壞安全防禦以竊取資料。針對紐約時報的攻擊就是一個例子,讓人了解威脅可以如何避開安全系統偵測。5

 

事實二

幾乎有一半資料外洩攻擊事件,發生在員工不到1000人的公司

一份Verizon的報告仍然將惡意軟體排在資料外洩攻擊手法的前幾名。該報告紀錄了2012年內621起確認的資料外洩事件,其中有40%是由惡意軟體所引起。幾乎有一半的事件發生在員工不到1000人的公司。其中有193起事件發生在員工少於100人的公司。6

當中小企業認為他們的傳統防毒軟體足以保護他們的資產時,資料外洩的機會就會升高,特別是在對抗客製化攻擊時。網路犯罪地下世界的發展讓攻擊者可以流程化他們的攻擊來對應他們目標的具體情況。比方說,攻擊者可以使用多型惡意軟體來針對過期的軟體 註7,然後進行社交工程攻擊。增加複雜性可以讓他們繞過基本的防毒軟體偵測。

 

事實三

IT管理者大麻煩:量身訂做的客製化惡意軟體

隨著複雜攻擊和客製化惡意軟體的增加,網路犯罪地下經濟也在過去幾年內迅速的成長。這對IT管理者帶來了麻煩,因為這些攻擊者可能專注於從他們的系統收集分類過的資料。

網路犯罪地下世界裡興盛的詐騙者已經在設法將網路變成他們的遊樂場。根據趨勢科技的研究報告,俄羅斯的網路犯罪地下世界在不斷地增進技術和修改目標,以提高他們看起來利潤豐厚的業務。

網路犯罪的加強讓中小企業更加危險。比方說加強的勒索軟體 Ransomware,會阻止受害者存取自己的系統,將資料當作人質。8 工具也被改造成為行動威脅。9

另一項研究顯示,地下市場主要用在非法活動,往往涉及銷售商業情報和交易軟體缺陷相關的資料。10

 

事實四

傳統的防毒軟體並不是萬靈丹。

防毒軟體一直都是保持電腦安全,免受惡意軟體侵害的重要一環。好的防毒軟體可以分析複雜的檔案行為和封鎖相應的威脅。但是,它可能無法防護更加複雜的威脅,像是ZACCESS惡意軟體,攻擊者可以將惡意軟體行為隱藏起來。11

 

事實五

社交工程只需誘發員工好奇,就可以獲取機密的資料。

即使有了可靠的防毒解決方案,面對利用網路釣魚(Phishing)詐騙加上惡意網址的社交工程( Social Engineering)攻擊,中小企業可能會發現防禦是一個大挑戰。12 社交工程是一種戰術,很大程度上依賴於人的互動,好來操弄人心以洩露出敏感資訊或點入某些連結。攻擊可以偽裝成使用者所熟悉網站來的官方電子郵件,像是Facebook。

由於社交工程不需要高水平的技術專長。攻擊者已經長時間的使用這種技術來作為收集公司資訊的方法。建立員工的信任和操弄其心理是成功社交工程攻擊的重要組成部分。這些組成也是光有防毒軟體也不夠的原因,一旦攻擊者誘發員工好奇心,掌握了員工的信任,他們就可以獲取機密的資料。

 

中小企業該怎麼做?

在當前的威脅環境裡,沒有任何一個組織是安全的。有防毒解決方案的中小企業也會是網路犯罪分子的首要目標。想要更佳的保護業務運作,你可以: 繼續閱讀

讚、連結和經驗教訓 關於社群網路,中小企業應該知道的五件事

龐大到媒體帝國,平民至便利商店,每家公司都紛紛將自己推到網路上,用最快也最具成本效益的方式來接觸他們的客戶。這是社群網路所帶來的好處,也是企業們駐足的地方。但你知道社群網路對企業來說是有風險的嗎?不管它們的規模大小。

關於社群網路,中小企業應該知道的五件事
關於社群網路,中小企業應該知道的五件事

事實一

各種規模、類型的企業都正在採用社群媒體。

並不是只有大型企業才會使用社群媒體,小型企業也會。在美國,大多數(58%)中小企業主會在社群媒體管道上發展網路及進行互動。註1

Facebook上的公司網頁對中小企業來說是排名最高的社群媒體管道(29%),其次是在Facebook社團上互動或張貼消息(23%),然後是在產業相關社群上互動(19%)。這不難知道原因,因為這些基本上都是免費的行銷,只需要有電腦跟網路就可以了。

中小企業肯定能夠透過社群媒體來接觸到大量的消費者。跟據ComScore統計,全球的網路人口中有84%會使用社群網站。註2 大多數人會花費五分之一的網路時間在社群網站上。在美國,社群網路的使用量幾乎增加了一倍,而在中國也增加了一半(53%)。註3

事實二

越來越多人在工作時瀏覽社群網站。

Salary.com最近一項關於浪費工作時間的全球性調查中發現,幾乎有三分之二的人(64%)承認自己在工作時連上與工作無關的網站。在這些網站中,Facebook是最受歡迎的虛擬聚會場所(41%),其次是LinkedIn(37%)。註4

這消息其實並不令人驚訝。事實上,一項趨勢科技在美國針對709名受訪者所做的IT資安人員問卷調查中發現,有54%的員工在工作時因為個人因素而使用社群媒體。而中小型企業的員工中有超過五分之三這樣做。註5

圖一、使用者會否因為個人因素而在工作時使用社群媒體的比例
圖一、使用者會否因為個人因素而在工作時使用社群媒體的比例

46%的人:在工作時不會因為個人因素使用社群媒體

54%的人:在工作時會因為個人因素使用社群媒體

事實三

社群網路威脅即使對小型企業也是一視同仁。

中小企業應該要知道,不管是大是小,它們也不能倖免於社群媒體威脅。中小企業員工就跟其他多數使用者一樣,也會落入社群媒體上的惡意陷阱。

假WhatsApp Facebook網頁>詐騙訊息顯示其他應該是WhatsApp的使用者>網頁導向偽造的星巴克行銷網頁>假Facebook版WhatsApp網頁 繼續閱讀

員工可能是最大的安全威脅?! 五個建議幫助員工避免網路風險

並不是說你的員工不好,他們可能只是不了解他們在工作時上網有多麼的危險。而這就是問題所在:他們的無知,很可能會變成你的頭號網路安全威脅。這裡是五個你可以參考來解決安全問題的建議:

1.    避免員工誤觸地雷網址

網頁過濾技術能夠限制會讓人分心的正常網站(像是Facebook),但也能夠阻止你接觸到令人討厭或惡意的網站,這在粗心的使用者點到他們不該去碰的連結時很有用。網頁過濾技術可以封鎖某些網站,可能是因為藏有病毒,也可能是會讓公司產生法律問題的網站。

2.    使用強密碼

一個無知的使用者無論在哪個網站都用一樣的密碼,而且這密碼可能是一個名字、一組數字排列像是「12345」,甚或就直接用「password」。所以需要建立使用強密碼的政策:要有8-15個字元,夾雜著數字和字母以避免被人簡單的猜中。記住,密碼最好不是使用單字,而是利用某些模式產生。而且密碼應該每隔幾個月就改變一次。
參考文章:
關於密碼千萬不要做的四件事與密碼設定小秘訣
你可能沒想過的密碼保護秘訣
從Hotmail 密碼外洩事件,看六種密碼被竊的手法(上)

我複製、貼上密碼,他在幕後接收!-從Hotmail 密碼外洩事件,看六種密碼被竊的手法(下)

 

3.    教導員工分辨假防毒軟體

假防毒軟體彈出視窗仍然困擾著許多中小企業使用者。如果一個人不是特別了解技術,而且也不夠細心的話,當看到螢幕上突然出現一個可怕的警告訊息,很容易就會上當了。請確保員工知道公司內部使用什麼防毒軟體,而且當它進行更新時是什麼樣子。正常情況下它會自動更新,不需要使用者來手動進行。你的員工應該知道,當出現任何要更新他們安全軟體的提示都有可能來自偽造的來源。

假防毒軟掃瞄作業結束之後,還會顯示遭到哪些病毒感染

 

假防毒軟掃瞄作業結束之後,還會顯示遭到哪些病毒感染

繼續閱讀

小型企業所該了解的關於網站威脅和網路犯罪的五件事

對於網路犯罪份子來,沒有太小而無不去攻擊的目標。但小型企業仍然有著這樣的心態 – 只有跨國大公司才是網路犯罪分子的目標。他們堅信,因為他們很小所以很安全。正因為如此,這些企業老闆往往無視於網路犯罪威脅和安全問題,也讓小型企業成為被垂涎的對象。

不要成為他們的一份子。是時候面對現實了。

現實一

任何企業,無論大小、類型都可能是網路犯罪的受害者

大多數小型企業不相信網路犯罪份子會把目標放在他們身上。根據Visa公司和美國國家網路安全聯盟(NCSA)的調查,1 一千個小型企業中,有85%認為大型企業是比他們更有可能的目標。超過一半(54%)對於自己比大型企業做好更多準備來保護公司和客戶資料具有信心。

這些小型企業認為自己不會出現在攻擊者的雷達上。他們的想法是,和他們這些小型企業比起來,網路犯罪分子會先針對大型企業或消費者。但在現實中,網路犯罪分子並不會有任何歧視。只要有利可圖,只要有可以攻擊的點,他們就會動手。並沒有所謂的優先順序,只要有安全漏洞就可以了,所以就算是小型企業,網路犯罪份子都會一視同仁。

2010年NCSA VISA 小型企業研究概覽

現實二

網路犯罪份子對於小型企業所掌握的資訊是有興趣的

雖然並沒有大型企業那種規模,但是中小企業(SMB)還是一樣面臨內容安全風險。銀行詐騙攻擊仍是個真實存在的威脅。註2 中小企業一直都是惡意軟體的目標,像是會竊取密碼的鍵盤側錄程式,讓網路犯罪分子可以去存取其財務帳戶。資料竊盜變得十分猖獗,在二〇一一年,中小企業的銀行帳戶被偷走了超過十億美元。註3 這表示你的員工和客戶的資料,以及財務帳戶資訊都是網路犯罪分子的首要目標。

資料遺失事件內的個人資訊(來源:https://datalossdb.org)

資料遺失事件內的個人資訊(來源:https://datalossdb.org)

圖1. 資料遺失事件內的個人資訊(來源:https://datalossdb.org

 

現實三

網路犯罪份子每一秒都會產生針對小型企業的新威脅

單單二〇一二年上半,我們就替中小企業防護了超過一億四千二百萬次威脅。我們的趨勢科技專家們指出,至少有兩個因素造成了這麼大的數量。首先是社交工程攻擊成為主流,讓中小企業成為容易攻擊的目標。

而第二個原因就是中小企業的數量龐大。光是在美國一地,二〇一一年就有約二千七百萬家中小企業。註5 讓中小企業成為一個值得攻擊的目標。但對網路犯罪份子來說,中小企業更具吸引力的是他們往往缺乏保持IT團隊的預算,更不用說是專責於資安的IT部門。

網路犯罪份子讓小型企業損失數十萬美元。殭屍網路是他們首選的武器。殭屍網路會悄悄滲透進網路內。讓網路犯罪份子可以在員工和客戶不知情下去取得小型企業電腦的控制權。

在二〇一二年三月,美國聯邦調查局提出關於有駭客攻擊美國中小企業的銀行詐騙攻擊報告。註6 這些網路犯罪分子使用惡名昭彰的惡意軟體 – ZeuS/ZBOT木馬程式來攻擊小型企業。這些惡意軟體攻擊竊取了超過三百萬美元。

趨勢科技專家們也看到了專門針對小型企業的網路釣魚活動和漏洞攻擊。這些騙局所用的訊息常常都和稅有關,利用政府機構的名義,透過假客戶投訴或採取法律行動等恐嚇威脅手法。同時也利用漏洞攻擊常見的應用程式。

現實四

法規遵循是很花錢,但不符法規會更加花錢,而且會為網路犯罪開啟一扇窗戶

並非所有小型企業都了解法規遵循(Compliance)問題。有些人甚至認為自己符合,並且有足夠的安全防護。除此之外,有15%的中小企業覺得他們可能在一年內遇到安全入侵問題。註7

不符法規最終可能會導致生產力損失、業務中斷和高額的法律費用。對於跨國企業來說,法規遵循費用大約是三百五十萬美元。註8 但和不符法規的高額代價相比,這是個很小的支出。你的小型企業也和許多大型企業一樣,會有流程、人員和技術,這一切都同樣的面對網路犯罪的威脅。

 

現實五

小型企業正轉移到雲端去,同時擁抱雲端安全,但網路犯罪份子也不會落後

 

雲端運算已經不再只是個口號,而成為了現實。今日的整體中小企業雲端運算市場價值估計約有八十六億美元 註9,而到了二〇一四年會來到一千億美元。此外,從二〇一一年起,有高達74%的中小企業計劃增加在雲端運算軟體上的支出。而在二〇一〇年下半年,採用雲端運算的中小企業只有14%,這是個顯著的進步。

儘管整體來說,這一切都在積極發展中,但小型企業仍然沒有花費足夠的經費在雲端安全上。IDC的報告指出,只有19%的小型企業和約36%的中型企業有將提高安全管理視為優先的關鍵IT支出。註10 中小企業的IT開支。每年是以5-6%的速度成長。

小型企業面對損失資料、生產力、銷售、聲譽跟最重要的金錢風險,因為網路犯罪份子所製造的威脅是以指數在增加。

 

 

中小企業所使用的雲端服務(來源:spiceworks.com)
中小企業所使用的雲端服務(來源:spiceworks.com)

 

你要如何保護企業?

在目前的威脅環境中,沒有企業是安全的。每個企業都是網路犯罪份子的首要目標。

 

利用以下提示和最佳作法來保護你的企業:

 

  • 保持警覺。確保你自己和每個員工(不管是不是技術人員)都了解最新的網路犯罪。接受關於最新詐騙手法的訓練,並且實施最佳作法,像是不回應不明電子郵件,或點開裡面的附加檔案或可疑連結。

 

  • 強制落實內部安全規範。加強網路安全性和銀行通訊協定也是明智的作法。

 

  • 提早計劃。隨時注意是否有可疑的網路活動,準備好任何入侵攻擊的緊急應變措施。

 

  • 保護你的設備。確保你的設備或客戶端是安全的。趨勢科技的Worry-Free Business Security Service是基於雲端的安全解決方案,可以提供企業資料隨時隨地的防護。它可以防護個人電腦、伺服器和其他Windows設備,像是銷售用設備。

@原文來源:

https://www.trendmicro.com/cloud-content/us/pdfs/business/tlp-small-business-is-big-business-nov2012.pdf

 


想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚

 

  1. https://info.guardiananalytics.com/rs/guardiananalytics/images/2012_Business_Banking_Trust_ Study_Exec_Summary.pdf
  2. https://www.trendmicro.com/cloud-content/us/pdfs/business/white-papers/the_cloud_advantage.pdf
  3.   https://www.trendmicro.com/cloud-content/us/pdfs/security-intelligence/reports/rpt-its-big- business-and-its-getting-personal.pdf
  4. https://www.getbusymedia.com/small-business-stats/
  5. https://www.fbi.gov/newyork/press-releases/2012/another-cyber-fraud-defendant-charged-in-operation-aching-mules-sentenced-in-manhattan-federal-court
  6. https://www.trendmicro.com/cloud-content/us/pdfs/business/white-papers/the_cloud_advantage.pdf
  7. https://www.tripwire.com/tripwire/assets/File/ponemon/True_Cost_of_Compliance_Report.pdf
  8. https://www.informationweek.com/smb/services/smb-cloud-market-worth-86-billion/229219131
  9. https://www.idc.com/getdoc.jsp?containerId=prUS23507912

◎延伸閱讀

五個給小型企業關於雲端運算的迷思與事實

《趨勢專家談雲端運算》VMworld的熱門話題:為什麼安全團隊喜歡虛擬化桌面架構

虛擬化的無代理防護也適用於雲端嗎?

會攻擊VMware虛擬機器的新病毒:Crisis(又稱為Morcut)

Cirsis/MORCUT 惡意軟體掛載虛擬機器

《趨勢專家談雲端運算》軟體定義網路重新洗牌:VMware收購Nicira,Oracle收購Xsigo

《趨勢專家談雲端運算》墮入虛擬化相關威脅的深淵


APT 攻擊

 

◎即刻加入趨勢科技社群網站,精彩不漏網