為 GDPR 做好準備:強化易受攻擊的郵件系統

歐盟通用資料保護條例(GDPR)的目的是保護歐盟居民的個人資料,無論位在何處。該法規強制企業遵守關於如何收集、儲存和使用資料的隱私規定,包括數位識別資料(如電子郵件地址),通過郵件交換的訊息及郵件聯絡人列表(大多數電子郵件都涵蓋在“GDPR”所要保護的“個人資料”內 )。

趨勢科技2018年第一季封鎖了近95億筆的威脅 – 其中有82%與電子郵件有關

電子郵件對企業來說是特別脆弱的一環,因為它是一種溝通工具,同時也是網路犯罪份子最愛用的威脅載體。趨勢科技的Smart Protection Network在2018年第一季封鎖了近95億筆的威脅 – 其中有82%與電子郵件有關。

電子郵件會成為主要的攻擊途徑是因為這是種無處不在且被廣泛利用的通訊方式。根據市場調查公司Radicati Group在2017年所進行的研究顯示,該年每天發送了2,690億封電子郵件。除了數量外,電子郵件也被各種人士所使用,從年輕學生到跨國企業執行長都有。它已經成為日常生活的一部分,人們經常會打開電子郵件,滑動內容或點擊連結。網路犯罪分子也利用這樣的習慣來嘗試各種手法攻擊使用者:

  • 網路釣魚(Phishing)
    這是種古老卻仍被廣泛應用的攻擊方式,網路犯罪分子會冒充公司同事來向目標受害者索取個人資料或帳號內容。網路釣魚有時也被用來取得深入企業網路的權限。電子郵件只是網路釣魚攻擊的眾多形式之一。
  • 變臉詐騙攻擊或稱為商務電子郵件入侵 (Business Email Compromise,簡稱BEC)
    在BEC詐騙中,網路犯罪分子會入侵高階主管的電子郵件帳號,並且試圖誘騙員工或財務長將資金轉到詐騙用帳戶。
  • 垃圾郵件(Spam) :
    垃圾郵件是另一個老舊但仍在使用中的技術。根據我們在2016年的調查結果,有71%的勒索病毒透過垃圾郵件散播。網路犯罪分子會製作看似合法的電子郵件(從工作相關郵件到行銷郵件都有)加上附加惡意檔案或連結。可以用來散播各種惡意軟體來危害使用者或企業的系統。

繼續閱讀

【資安數字月報 】66%的連結推文來自機器人/ 逾兩成美國學生用助學貸款來買加密貨幣/技術支援詐騙案例增加24%

 

微軟:去年技術支援詐騙案例較前年增加24%

低成本而有效的技術支援詐騙手法開始受到駭客的青睞。根據微軟自己的統計,2017年差點及實際受害人數比前一年成長24%,這些用戶中,15%遭遇金錢損失,平均金額在200到400美元

這些用戶中,15%遭遇金錢損失,平均金額在200到400美元。有人則損失慘重;去年12月荷蘭一名客戶在一次技術支援詐騙中,慘遭騙走89,000歐元(約322萬台幣)。

相較之下,2016年微軟贊助的調查中,2/3的受訪者過去12個月內遭遇過各種假網站、網釣郵件、假冒的惡意程式或電話形式的技術支援詐騙,近1/10有金錢損失。》相關報導

《延伸閱讀 》偽裝成微軟Windows通知的技術支援詐騙頁面,散佈Coinhive門羅幣採礦程式

《 EITest攻擊活動》偽裝成微軟Windows通知的技術支援詐騙頁面,散佈Coinhive門羅幣採礦程式

 

機器人是Twitter上的最佳公關!研究:66%的連結推文來自機器人

Pew Research Center本周公布一研究報告,指出機器人帳號在Twitter上扮演重要的角色,該組織在去年夏天調查了2,315個網站與120萬則張貼相關連結的英文推文,發現有66%的連結出自機器人帳號。》相關報導
假新聞為何能創下歷史上最貴的推文!研究: 假新聞散播速度比真新聞快六倍

《延伸閱讀 》假新聞為何能創下歷史上最貴的推文!研究: 假新聞散播速度比真新聞快六倍

 

The Student Loan Report詢問了1000名已申請助學貸款的大學生,有21.2% 把部份資金拿來投資加密貨幣。》相關報導

繼續閱讀

以 GDPR 的隱私始於設計 (Privacy by Design) 保障資料安全

資料外洩已成為主流資安事件,每次新出現的外洩事件似乎都比之前更嚴重。近期外洩事件的嚴重程度,讓資料保護成為近年來立法領域討論最多的話題,促成了各國的嚴格立法,例如歐盟的一般資料保護規則 ( General Data Protection Regulation ( GDPR) 以及世界各地,包括英國、美國、澳洲中國

這些事件的詳細資訊,向大眾展示了他們的個人資訊遭到使用或濫用的各種方式 – 用於分析、精準行銷、公然盜用身分等等。而大眾開始更加關注企業如何收集與保護他們的個人資料。光是去年一年,我們已經看到企業如何儲存資料儲存失當缺乏適當更新的安全性,並且輕率處理存取權限,導致第三方得以不當使用資料。這個情況顯示,雖然大多數企業已經制訂並改善了資料收集與使用政策,但並未將資安納入考量。

企業資料安全狀況

越來越多的大規模隱私暴露事件以及後續引發的結果,促使企業增加了資安解決方案的開支。根據 Gartner的資料顯示,今年全球資安支出將達到 960 億美元;到了 2020 年,超過 60% 的企業將投資多種資料安全解決方案。調查受訪者表示,這些支出決策背後的主要推動力是資料外洩的風險。

但是部署尖端資安技術,只是周全有效的資料保護計畫中的一小部分。另一個重要部分是改變保障隱私做法的實際方法。涉及個人資料的任何計畫或專案,一開始就必須將隱私納入首要考量,而非將其視為附加功能。企業應該儘早在所有技術、流程及系統的設計階段納入隱私原則,這是一種主動而非被動的避險方法。

企業要如何進行改善?

組織需要採納隱私始於設計 (Privacy by Design) 的架構,在最初階段就對隱私及資料保護問題進行預測及因應。世界各地的主管機關已經體認到這種方法的優點,由近期如 GDPR 等法規的制訂可見一斑。遵循法規是朝著正確方向邁出的一步。遵循 GDPR 不僅是處理歐洲公民資料的必要要求,而遵守規則也為任何收集及處理個人資料的組織樹立了良好的典範。企業若希望將隱私全面整合至其基礎架構中,還應該注意由 GDPR 推動的重要資料隱私原則:資料最少化 (data minimization) 及匿名化 (pseudonymization)。

資料隱私從明確定義兩件事開始:要收集的個人資料類型,以及收集資料的用途。一些組織正在收集超出其真正需要的資料,並用於未明確告知使用者的用途。一種避免這種情況的方式,是資料最少化:僅向客戶收集需要的資料,用於使用者同意的用途,並遵循適當的資料保留政策,或在達成預期目的後刪除資料。

另一方面,匿名化資料能夠讓個人資料無法直接識別出特定人士。要將個人資料連結到特定某人的唯一方法,是將它與分開儲存及保護的其他資料組合在一起。這表示組織仍然可以處理個人資料並繼續為客戶提供服務,同時保護他們的隱私權。 繼續閱讀

《資安新聞周報 》要抓住AI浪潮,先改企業腦袋! / 將工作帶回家,將威脅帶回工作 ?!/IT 安全對邁向 GDPR 遵規之路有多重要?

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

媒體資安新聞精選:

台灣特別區?1個月駭客攻擊68億次       三立新聞網

推特爆漏洞,用戶密碼全曝光,如何變更密碼自保看這邊!        T客邦

《國際產業》處理器大廠又出包?傳找到8個新設計漏洞    中時電子報網

盜用帳號!駭客利用「家人共享」 盜刷3800元    tvbs新聞網

駭客猖狂留言!60多台佳能攝影機遭入侵       蘋果日報

電腦變慢、手機發燙?你可能變礦工啦    三立新聞網

Windows安全漏洞遭攻擊 微軟發布修補程式  中央社即時新聞網

拍照還在比YA? 7種常見動作都會被駭  聯合新聞網

小七爆資安漏洞?消費者數百萬點數遭駭、購物金消失        台灣蘋果日報網

未來十年台灣會在哪裡?趨勢科技董事長:要抓住AI浪潮,先改企業腦袋! 創業新聞

Google Shopping假商家真詐騙,傳Google主管也受害,一舉砍掉5千個詐騙帳號  iThome

Google I/O:機器學習服務集大成推出ML Kit,要讓App開發者隨呼即用開發AI應用     iThome

iOS 11.4 悄悄新增功能 禁止 GrayKey 解鎖你的 iPhone       流動日報

《魔獸世界》玩家因分寶糾紛而攻擊遊戲伺服器,遭到美國 FBI 起訴       遊戲基地

Equifax資料外洩調查報告出爐,逾1/3美國消費者的姓名、生日與社會安全碼曝光        iThome

巨頭的未來AI之戰:微軟向左走2B 谷歌向右走2C      新浪網(臺灣)

韓媒:北韓派人企圖暗殺叛逃高級軍官    中央通訊社商情網

北韓否認駭入制裁資料庫 要美致力和平  中央通訊社商情網

金正恩偷偷來? 文金會前夕傳網攻南韓政府網站  自由時報電子報

Windows 10 4月更新傳災情,部份用戶電腦變磚塊        iThome

【快更新】免費解壓軟體 7-zip 爆重大資安漏洞,一不小心電腦就會被「整碗端走」!        科技報橘網

Facebook 被爆特別小組可觀看使用者資料,隱私通知有差別待遇       科技新報

漫科技:WiFi不會設定、軟體不會裝 疑難雜症來電 趨勢科技旗艦服務 幫你搞定  癮科技

臉書Messenger Chrome加密貨幣趨勢:惡意程式專門利用臉書Messenger感染Chrome用戶,直指加密貨幣而來        iThome Weekly電腦報

芭黎絲被駭 遭盜財偷走裸照      自由時報

全台郵局電腦一度當機 民眾領無錢 程式改版惹禍 儲匯、網路、ATM昨停擺1小時 14年前同一天 也遭殺手病毒攻擊    聯合報

FBI擬提案要求開資安後門 美科技大廠齊聲抗議    電子時報

日本政府擬允許自衛隊對網路襲擊發動反擊    新浪網(臺灣)

遇「駭」匿名通報 盼科學園區廠商加入平台  自由時報

中國網軍猛攻台灣學研網路 科技部:沒有一天停止攻擊      自由時報電子報

駭客利用GPU與WebGL可開採記憶體設計漏洞Rowhammer,兩分鐘就能取得手機權限        iThome

趨勢T-Brain競賽近千人組隊參加 首屆競賽結果出爐    網管人

一周大事:臺灣人工智慧學校首屆產出500多名AI人力       iThome

亞洲資安意識弱 成物聯網時代新挑戰與新契機      電子時報

看懂毛小孩臉色的智慧保母        財訊雜誌網

企業資安應該安內還是攘外?淺談資安的劍宗與氣宗。        iThome

無線隨意網路彈性高效 Ad Hoc獨特路由運作探討  網管

繼續閱讀

將工作帶回家,將威脅帶回工作 ?! 連網工作者如何保護家庭與企業網路

近期一些嚴重的威脅都是因為員工家用網路及一些公共場所的網路所引起,如:咖啡廳、機場、飯店等等。在家工作者的網際網路連線所帶來的資安漏洞不容忽視。有位員工在下班後將公司筆電帶回家中繼續工作。但該員工的女兒也利用這部筆電來上網讀取自己的電子郵件。很不幸地,該女兒開啟了一封含有 Sircam 的電子郵件,這是一個在網路上散布的病毒。

由於該員工的女兒開啟了病毒郵件的附件檔案,因而使得這台公司筆電感染了 Sircam。更慘的是,該男子並不知情,所以又把筆電帶回公司並連上企業網路。Sircam 因而從該筆電擴散至企業網路。

在目前的企業環境與員工生態下,許多人都會透過各種裝置從各種不同地點存取企業的系統和資產。員工再也不被綁在辦公桌前,許多員工和工作者不是在家上班,就是以其他遠端形式在外工作。

這樣的模式確實帶來不少好處,例如:降低員工相關成本、提高員工的工作滿意度和生產力。也因如此 (以及其他原因),無怪乎全美國有將近 4 百萬人口一星期當中至少有一半的時間都在家工作。

然而,當企業讓員工能夠從辦公室以外的地點和網路來執行一些營運關鍵的工作時,就必須考慮到某些重要層面,也就是資料安全。

將工作帶回家,將威脅帶回工作

近期一些嚴重的威脅都是因為員工家用網路及一些公共場所的網路所引起,如:咖啡廳、機場、飯店等等。正如 ComputerWeekly 特約記者 Peter Ray Allison 指出,在家工作者的網際網路連線所帶來的資安漏洞不容忽視,而這也是當前資安情勢當中最常被忽略的威脅繼續閱讀