保護線上交易安全,防範中間人攻擊的憑證防護

信用卡 網路銀行 ecommerce-target

為了保障網路銀行和其他網路金融交易的安全,負責的金融網站會透過加密連線來保障使用者的線上安全,並且使用知名憑證機構 (如 VeriSign 或 GeoTrust) 簽發的數位憑證。

數位憑證不僅用來將你的交易連線加密,同時也確保你連上的是正牌的網站,因為簽發機構已經幫你驗證了憑證持有人的身分,並且在憑證上「蓋章」表示負責,而且時效通常只有二年。

當你看到瀏覽器網址列顯示的網址是以 https 為開頭,旁邊還有一個鎖頭符號,而且網址列經常用綠色顯示,就表示你連上的網站提供了憑證所指定的安全性和加密連線。

當一些值得信賴的瀏覽器,如 Internet Explorer、Firefox、Chrome或Safari在開啟這類連線階段時,它們會先和網站交換一些資料,並根據瀏覽器內的有效憑證清單來檢查網站的憑證是否有效。

若憑證有效就建立加密連線,讓你安全地瀏覽。若憑證無效,瀏覽器就會顯示警告訊息,告訴你這個網站可能有危險,然後讓你決定是否繼續。

不過,萬一駭客從中攔截了連線,例如經由未加密的 Wi-Fi 熱點,趁機將某個偽造的憑證加入你的瀏覽器憑證清單。此時你的瀏覽器和你都將受騙以為你連上了一個加密的連線,但其實不然。 繼續閱讀

趨勢科技併購 HP TippingPoint:新一代入侵防護 (NGIPS) 和入侵偵測對你的意義

網路犯罪集團並不是靠著突破網路封鎖就能賺錢,他們的真正目標是「企業內的寶藏」,因此他們會搜尋並竊取你網路內部的資料、智慧財產和敏感通聯記錄,然後想辦法加以變現。為了達到這個目的,他們會研究、設計、執行一些特殊的攻擊來突破傳統的安全控管,然後在受害企業內部網路當中橫向移動、四處搜尋。

打個比方,傳統的防禦就像將大門深鎖,然後找個警衛在門口管制誰可以進出,這樣的方法已經不再管用。為了確保企業的資料通訊和智慧財產不會外流,企業的資安策略必須與時俱進,並且強化邊境防禦,同時還要認知到就算是著名的「馬其諾防線」(Maginot Line) 也無法滴水不漏。

例如,在資料和智慧財產的誘惑下,駭客很可能會藉由竊取員工、客戶和其他第三方人士的帳號密碼來潛入企業網路。在今日「無疆界」的企業環境下,員工從家中、旅館或全球各地分行據點遠端連線作業的情況比比皆是。員工可能會使用一些企業內和/或雲端的應用程式和服務,並且透過各種不同大小的裝置來連上網路。在這麼多樣化企業外部地點及裝置組合的情況下,仰賴有如大門警衛的傳統資安方法,再也不切實際。

我們的客戶已經開始對他們所面臨的新式威脅及伴隨而來的資安挑戰感到憂心。在此我們看到了一項契機,可以將單一防線的邊境防禦變成可監控、偵測、防止針對性攻擊在企業和資料中心內部活動的利器。

趨勢科技併購 HP TippingPoint 且即將邁入一個新的世紀。在完成併購之後,我們將成為企業安全防護的領導廠商,從網路、資料中心、雲端、到端點裝置,全面防範針對性攻擊/鎖定目標攻擊(Targeted attack )「進階持續性滲透攻擊」(Advanced Persistent Threat,APT攻擊)。在最新威脅情報方面,TippingPoint 的 Digital Vaccine (數位疫苗) 和 Zero Day Initiative (零時差計畫) 將進一步強化我們的 TrendLabs 研究中心和 Smart Protection Network 全球威脅情報網路,提供無可匹敵的專業技術和回應能力。

不僅如此,趨勢科技和 HP 早已達成一項策略性 OEM 協議,將某些新一代入侵防護系統 (NGIPS) 的元件納入 HP 的網路產品當中。

這項消息再次證明趨勢科技長期致力建構一個安全的資訊交換世界。隨著科技不斷演進,資安防護的技術也必須與時俱進。但請放心,我們將持續推動創新並開拓新知,確保我們的客戶及合作夥伴都能隨時擁有最佳防護。

進一步相關資訊:

 

 

540x90 line 《現在加入趨勢科技LINE@,留言即刻輸入 888 看本月好友禮 》

 

《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》

《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。


▼ 歡迎加入趨勢科技社群網站▼

好友人數

 

趨勢科技併購 HP TippingPoint 打造革命性網路防禦解決方案,結合新一代入侵防護系統 (NGIPS) 與業界領先的入侵偵測技術

今日「無疆界」的企業環境正遭受日益精密的威脅侵襲,企業必須擁有萬全的準備才能有效率地預防、偵測、回應這些有能力避開傳統安全防護的現代威脅。更何況,還有越來越多能夠避開傳統安全控管然後在內部網路當中竊取企業敏感資料、通聯記錄及智慧財產,然後藉此牟利的針對性攻擊和進階威脅。

趨勢科技執行長陳怡樺表示:「面對這項問題,企業需要一套涵蓋所有環節並完美運作的多層式威脅防護,來對付攻擊前、攻擊中,以及攻擊後的威脅。這套新一代網路防禦解決方案能搭配我們領先市場的資料中心及端點防護,將我們頂尖的網路入侵偵測系統以及TippingPoint通過考驗的入侵防護、回應能力完美結合。以我們對HP和TippingPoint技術的掌握,我們對這項併購案的靈活度以及它將為客戶創造的價值感到振奮。」

結合入侵防護與偵測,趨勢科技將建立一套面面俱到的防護來遏止精密攻擊。就算遭到滲透,這套解決方案也能迅速偵測並遏止網路內的漏洞攻擊,預防進一步損害。

NSS Labs研究副總裁Mike Spanbauer表示:「這項併購補強了趨勢科技當前的威脅防禦專業能力,將該公司在端點、雲端、資料中心以及入侵偵測領域的優勢延伸至網路領域。兩大品牌的結合,將使得趨勢科技的企業定位加速邁向一個無競爭對手的市場領域,為尋找關鍵資安投資的企業提供單一、完整的威脅防禦解決方案。」 

除了通過考驗的網路安全防護之外,此合約的範圍還涵蓋TippingPoint Digital Vaccine LABS (DVLABS) 的威脅情報和專業能力,以提供即時的威脅情報及創新的資安過濾工具來分析漏洞和漏洞攻擊。此外還有另一項效益,那就是TippingPoint所發起的Zero Day Initiative (零時差計畫)。在龐大研究社群的專業與努力之下,該計畫過去所揭露的零時差漏洞數量遠比其他所有競爭對手加起來還多。這項獨特的專業情報和技能,將與趨勢科技日益蓬勃的Smart Protection Network情報網路及研究團隊相輔相成,確保其

 這項交易預定於2015年第四季結束前完成,不過仍有待例行結案程序和監理機關審查完成。

Yispectre惡意程式感染中國和台灣:就算不越獄的 iPhone 也不一定安全

就在 XcodeGhost 攻擊事件爆發之後沒多久,緊接著就出現了一個名叫「YiSpecter」的最新惡意程式,專門感染 iOS 裝置。根據報導,此惡意程式可自行安裝在已越獄或未越獄的 iOS 裝置。YiSpecter 是第一個利用 Apple 非公開 API 漏洞的 iOS 惡意程式,駭客經由官方的 App Store 來進入 iOS 裝置 (不論裝置是否已越獄)。研究人員發現此惡意程式已經在外活躍將近 10 個月,絕大多數受感染的使用者都在中國和台灣。

[延伸閱讀:利用暗藏惡意程式的 Xcode 開發工具感染 iOS 應用程式]           

iphone 手機  

YiSpecter 利用了獨創的自我散播技巧。其蹤跡最早可追溯至 2014 年 11 月,此惡意程式的散布方式之一是偽裝成網路色情視訊串流程式。此外,它還會藉由下列方式來散布:攔截來自國內 ISP 的流量、離線安裝應用程式、一個 Windows 裝置的社群網路蠕蟲,以及經由社群推薦。此惡意程式利用企業憑證和非公開 API 來躲過 Apple 的應用程式審查流程。

此惡意程式一旦進入 iOS 裝置,就能繼續下載、安裝、啟動其他應用程式,此外還會取代現有的應用程式、攔截廣告、修改瀏覽器預設搜尋引擎,並且上傳裝置資訊到幕後操縱 (C&C) 伺服器。而且,研究人員更發現,即使是手動刪除該惡意程式,它也還會再自己出現。

根據 Apple 最近發表的聲明:

此問題只會影響使用舊版 iOS 並從非可靠來源下載了惡意程式的使用者。我們已在 iOS 8.4 當中解決了這個問題,同時也封鎖了散布此惡意程式的應用程式。我們鼓勵客戶應隨時更新到最新版的 iOS 系統來獲得最新的安全更新。此外,也鼓勵客戶務必僅從可靠來源 (如 App Store) 下載應用程式,並且留意下載時所出現的任何警告。繼續閱讀

30 年後看電影「回到未來 」的兩個科技預言

2015年10月21日被稱作「回到未來日­」(Back to the Future Day),因為這天是1989年首映的經典科幻電影《回到未來續集》(Back to the Future Part II)裡,劇中人物穿越時空從1985年乘著時光車抵達「未來」的日子。

當這虛構的未來日子終於來臨時,不免想問:「片中的未來科技,那些已經成真?」今天從安全和隱私的角度來看這又代表什麼?

電影中有兩件事預測的相當準確:智慧型住家」和使用生物識別技術

當馬帝發現自己身在2015年以後,他看到未來的自己和家人住在具備聲控功能和智慧型家電的房子裡。因為這房子位在破舊的社區中,意味著這樣的房子在2015年屬於「智慧型住家」的「低階」。

在現實中,電影中所出現的「智慧型住家」技術正開始要變得普及和可以使用。但我們也看到和了解到電影中所沒有表現的另一件事,就是將住家網路化可能會帶來多大的潛在危險。我們已經看到針對智慧型家電(像是冰箱)的攻擊,用它們來發送垃圾郵件(SPAM),成為網路上受感染系統與設備這嚴重問題的一部分。

在1980年代,我們根本不知道「智慧型住家」可能會面臨什麼樣的風險;而在2015年我們開始看到這些風險的些許端倪,因為它才剛要開始成為現實。

【延伸閱讀】《IoT物聯網安全趨勢》高科技家庭越來越有智慧
《IoT 物聯網安全趨勢 》採購智慧型裝置該注意些什麼?

 

使用生物識別技術在今日也變得更加可行

當警方找到1985年的珍妮佛(馬帝的女朋友)昏迷在一條小巷裡,他們能夠用她的指紋識別她。因為2015年的珍妮佛仍然活著,所以大概有指紋建檔在警方資料中。 繼續閱讀