建構更妥善的資料保護,避免違反 GDPR 歐盟資料保護法規範(含資料圖表)

一般資料保護規則 (GDPR) 經過四年審議之後於 2016 年 4 月通過,目前已經實施。這項規範成為全球各地的熱門話題,其中採用更嚴格的資料保護標準,並訂定高額罰款,而最令人注意的是涵蓋範圍相當廣大。GDPR 對持有歐盟公民個人資料的任何組織造成影響,不論其規模或地點為何。位於亞洲地區的公司,以及分公司遍佈歐洲的跨國企業,只要收集及處理歐盟公民資料,就要負責遵循法規。

這項規範也描述受影響組織的資料保護義務,其中包括採用最先進的安全措施,乃至於讓使用者對自己的資料享有更多的存取及控制權利。由於需要全面變革才能遵循法規,歐盟主管機關提供兩年的時間,讓各會員國及組織有時間做好準備。現在過渡期已經結束,GDPR 正式實施。

現在會發生什麼事情?

實施法規代表組織應已依據 GDPR 處理個人資料,包括當事人權利條款在內。歐盟會員國的資料保護主管機關 (DPA) 也已能夠針對未遵循法規的組織開罰。視會員國而定,主管機關可採取立即行動因應任何未遵循法規事件。不過部分規範組織計畫以更溫和的態度,處理已經開始但尚未完成法規遵循工作的企業及組織。

最糟情況是什麼?組織要為未遵循法規造成的損害負責,並遭受對應的行政罰款。罰款最重高達 2 千萬歐元或 4% 年度營業額,以較高者為準。

最理想情況是什麼?若組織完全遵循 GDPR,或使用規範作為起始點超越最低標準,將享有重大優勢。其中部分效益包括:安全無虞的寶貴資訊、以適當的封存及資料管理提升營運效率,以及加強客戶及使用者的信任度。

雖然 GDPR 適用於歐盟公民的個人資料,但也引發全球各地變革隱私權規範。2018 年實施 GDPR 之後,有多個國家也加強本身國內法規,例如英國澳洲在內的多個地區,也更新了本身的資料保護法。這代表 GDPR 法規遵循提供一項大好機會,不論是跨國企業還是小型組織,都能趁此跟上全球在資料隱私及先進安全技術方面的進展。

組織應如何應對?

在理想情況下,組織現在應已完成法規遵循的所有基礎工作,也應已完成法規遵循核對清單的所有項目。組織應能提供各項產品或服務,因應 GDPR 概述的客戶權利。使用第三方應用程式或供應商的組織應留意「被遺忘權」及更嚴格的使用者同意標準等議題的最新內容,確保能夠適當運作。多項法律軟體變更也預期自即日起或未來幾個月內生效,組織應做好準備面對任何必要變更。 繼續閱讀

【防毒軟體推薦】AV-TEST :PC-cillin 2018 雲端版100% 防護力,榮獲「最佳產品獎」(Top Product Award)

防毒軟體獨立測試機構 AV-TEST,是使用者檢驗防毒軟體的重要管道之一。趨勢科技PC-cillin2018雲端版 100% 攔截 196 項「真實世界」零時差攻擊,並 100% 攔截 5,484 個常見惡意程式,再次在這類測試當中名列前茅,獲得第三方公正機構肯定。

AV-TEST 2018 年 4 月 Windows 家庭使用者測試報告出爐:趨勢科技 Internet Security (即 PC-cillin) 展現 100% 防護力,榮獲「最佳產品獎」(Top Product Award)

 

趨勢科技 Internet Security 12.0 (即 趨勢科技PC-cillin2018雲端版) 再度榮獲「最佳產品」(Top Product) 評價,在國際權威測試機構 AV-TEST.org 的測試當中展現 100% 的「防護力」。該機構的 2018 年 3、4 月測試在 Windows 10 平台上評測了 18 款端點防護產品,最新版的趨勢科技 Internet Security 能夠 100% 攔截 196 項「真實世界」零時差攻擊,並 100% 攔截 5,484 個常見惡意程式,且在面對 1,615,677 個軟體樣本時更展現零誤判的優異表現。

此外在「效能」方面,趨勢科技也獲得 5.5 的評價,對電腦速度的影響在全部 5 項測試當中有 3 項低於業界平均值。在面對 500 個網站樣本以及 1,615,677 良性軟體樣本時也展現零誤判的實力,在 42 個良性軟體安裝測試當中也從未發生錯誤攔截的情況。此外,它在「易用性」方面也獲的 6.0 的最高評價,勝過其他 10 家受測的端點防護產品。 繼續閱讀

《資安新聞週報 》出國租WiFi分享器遭洩個資!/ 政院查出手機新殭屍病毒擴散 /買比特幣新詐騙手法 假扮165專線被騙百萬 

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

媒體資安新聞精選:

小心出國租Wi-Fi機遭洩個資!業者花250萬強化資安  東森新聞

出國租WiFi分享器遭洩個資!女醫師匯款6次被詐30萬  東森新聞

歐盟警方成立暗網小組專門查緝線上黑市  iThome

買比特幣新詐騙手法 假扮165專線被騙百萬  HiNet

Facebook 要用戶主動上傳裸照,為了不讓你成為「豔照門」主角  T客邦

亂點開信件的後果:美國基地被伊朗駭  臺灣英文新聞

亞馬遜Echo陷「竊聽門」?用戶私密對話外洩  今日新聞

「少爺殭屍」網路擴散! 全球百萬筆個資遭竊  東森電視網

14萬韓製路由器與行動裝置遭少爺駭客掌控  行政院國家資通安全會報技術服務中心

獨家》政院查出手機新殭屍病毒擴散!全球百萬筆個資遭竊  自由時報電子報使用手機上網幾已成全民運

大叫也會讓你的電腦系統崩潰,研究人員成功讓筆電和監視系統無法正常運作 電腦王

蘋果iOS 12新功能將有效防止手機沈迷、濫用並保護隱私 ETtoday新聞雲

族譜分析網站遇駭 9200萬用戶個資外洩 中央社即時新聞網

資安一周(0530~0605)歐盟成立專案小組查緝線上黑市。遊戲平臺Steam客戶端存在一個十年老漏洞iThome

Zip Slip目錄走訪漏洞,知名企業專案與多數開發語言都中鏢 iThome

依據來源端而非路由表 DSR協定常見於Ad Hoc 網管人

日媒:北韓駭客或與中國交換攻擊技術資訊 中央社

彭博社:微軟收購代碼託管平台GitHub已成定局 新浪網(臺灣)

Windows 10 1804 版出現相容性問題,官方對安裝 Avast 防毒 的電腦暫停更新 電腦王阿達

世足24H投注 運彩:留意資安6點 工商時報

中國大舉併購德國憂心安全風險 中央通訊社

專家傳真-監理加密貨幣 來的正是時候 中時電子報網

做好數位資安,11招社群媒體隱私抓漏技巧 MSN台灣

歐盟個資法上路 資安險爆紅  工商時報

Valve 因應歐洲隱私權法律 GDPR 實施 開放玩家可刪除個人 Steam 帳戶功能 巴哈姆特

IoT雙周報第41期:跨入大規模應用部署!臺北市16萬盞路燈未來3年將全面智慧化 iThome

【BO 直播|新科技新經濟】人工智慧人才嚴重不足,台灣 AI 元年靠誰開工? 報橘

AI戰國時代 百家爭鋒 工商時報

AppWorks 宣布未來將只招收 AI、區塊鏈新創,拋磚引玉改變大東南亞區創業生態圈 科技報橘網

機器人工程等科系  陸今年高考大熱門 工商時報電子報

美第3度發布警示 提防北韓駭客行動 中央社即時新聞網

加國兩家銀行遭史上最大駭入事件,駭客偷走近9萬用戶個資勒索 iThome

前瞻數位建設 國發會砸8500萬護政府資安 中央社即時新聞網

哈佛教授:中國政府確有「五毛黨」網軍護航 聯合晚報(臺灣)

IBM「駭客奪旗攻防賽」首次在台開戰! 新聞稿自助吧

科技部攜手輝達 瞄準5面向培育AI人才 中央通訊社

鎮海國中跨海台北企業參訪  政大EMBA班聯會 回饋社會融入國中技藝教育澎湖時報

2018零壹科技解決方案日 吸引專業人士熱情參與 iThome

繼續閱讀

【FBI發布重新啟動路由器警訊】如何不被新的惡意軟體VPNFilter攻擊?

你可能已經看到美國聯邦調查局警告家庭用戶關於路由器和NAS遭受新一波網路攻擊的報導。下面會簡單介紹發生了什麼事,以及你該如何保持家用IT系統的安全。

什麼是VPNFilter

這是全球家庭用戶所面臨的新惡意威脅名稱。至少有50萬台家庭及SOHO所會使用的小型路由器和NAS設備遭受惡意軟體感染。美國司法部認為罪魁禍首是俄羅斯網路犯罪集團APT28或“Fancy Bear”,而且跟克里姆林宮有關。

目前尚不清楚這惡意軟體為何突然散播開來,但它具備了多種功能。VPNFilter可以:

  • 監控你的網路流量並竊取敏感資料(如網站密碼)
  • 透過自毀指令讓設備完全無法使用
  • 利用你的設備來對其他目標進行攻擊

 

我被攻擊了嗎?

不幸的是,很難判斷設備是否已經遭受感染,因為惡意軟體會進行多階段的秘密動作。會遭受此次攻擊影響的設備包括但不限於:

  • LinksysE1200、E2500、WRVS4400N
  • Mikrotik1016、1036、1072
  • NetgearDGN2200、R6400、R7000、R8000、WNR1000、WNR2000
  • QNAPTS251、S439 Pro以及其他使用QTS軟體的QNAP NAS設備
  • TP-Link:R600VPN

 

該如何保持網路安全?

目前還不清楚駭客是如何攻擊這50萬台網路設備,但所提到型號都包含了公開已知的軟體漏洞或是有預設密碼,這些都讓它們容易遭受攻擊。

因此,最好遵循FBI的建議並重新啟動你的路由器。更好的做法是遵循Cisco的建議並進行重置。詳細說明如下: 繼續閱讀

IT 安全團隊在連網醫院的角色

根據報導,WannaCry(想哭)病毒造成了10億美元財務損失,迫使醫生取消看診預約等。勒索病毒的頻繁攻擊也讓醫療網路常被忽視的地方引起關注 – 暴露在網路上的醫療網路設備及第三方合作夥伴。

眾所周知,醫療技術和資訊系統的進步是全球預期壽命延長的主因之一。現代化診斷、監測和治療系統的整合讓資訊更加快速有效的流通,讓病患治療更容易協同合作。但有些人可能不知道,醫院資訊系統是這資料流的主幹。不僅僅是醫療服務,還包括了醫院營運 – 行政、財務、病歷甚至是法律程序。而正如我們一再學習到的,結合/整合單一系統的複雜系統必然會出現漏洞,並且會擴大受攻擊面。

我們與HITRUST的最新聯合研究 – 「防護聯網醫院」強調了醫療IT團隊的整體安全策略所需要考慮的兩個關鍵 – 暴露在網路上的設備和第三方合作夥伴。

大家可能會認為醫院對暴露在網路上的設備相當敏感,因為健康保險可攜與責任法(HIPAA)及類似法規對資料外洩都處以高額的罰款。但當我們使用Shodan搜尋醫療相關網路設備時,卻驚訝地發現有大量暴露在網路上的醫院系統。

[延伸閱讀:更多關於暴露在網路上醫療設備和系統的詳細資料]

除了未受防護的線上醫療設備及系統所造成的風險外,醫療組織還面臨了供應鏈脆弱環節遭受入侵的問題。供應鏈的安全間隙可能讓連網醫院面臨到設備韌體攻擊、行動醫療應用程式被駭及開發期間原始碼外洩等等威脅。 繼續閱讀