【CloudSec會後報導】新世代資安問題 資訊長的面對與處理

現代的資訊長(CIO)不再僅僅是企業背後的推手,現在更是要站到第一線,為企業未來的發展從IT的角度來進行規劃。因此,資訊長們所負責的工作,逐漸的已經由「桌子下的工作」轉變成「桌子上的工作」。因此,在當前商業競爭激烈的環境下,各產業的資訊長們如何架構整體資訊環境,並且妥善建立資訊安全的規範與執行內容,就成為當前企業發展中最為人所關注的重點。

由資訊安全大廠趨勢科技所舉辦的CLOUDSEC 2014 「產業CIO面對面論壇」中,包括來自台達電子的資深顧問柯淑芬、信義房屋資訊長蔡祈岩、彰化銀行資訊處處長曾芳明,與趨勢科技台灣暨香港區總經理洪偉淦齊就資訊架構與資安的未來願景分享相關經驗與看法左起:台達電子的資深顧問柯淑芬、趨勢科技台灣暨香港區總經理洪偉 淦、信義房屋資訊長蔡祈岩、彰化銀行資訊處處長曾芳明。

【產業特性影響企業資訊架構】

在由資訊安全大廠趨勢科技所舉辦的CLOUDSEC 2014 「產業CIO面對面論壇」中,包括來自台達電子的資深顧問柯淑芬、信義房屋資訊長蔡祈岩、彰化銀行資訊處處長曾芳明,與趨勢科技台灣暨香港區總經理洪偉淦齊就資訊架構與資安的未來願景分享相關經驗與看法。主持人洪偉淦表示,在台灣各產業由於特性上的不同,對於相關資訊與資安架構的處理也有所不同。以電子製造業的台達電來說,研發流程中包含眾多專利技術,此階段中資訊架構部屬與資訊安全格外重要。

至於信義房屋是極端服務導向的企業,業務在外隨時要能夠透過資訊系統提供客戶貼心服務,因此個人行動裝置(BYOD)又是另一個關鍵。而金融業則是高度重視客戶隱私安全,並依循法規規定。就彰化銀行來說,整體資訊系統的發展主軸,就是「安全」兩個字。而且盡可能地降低風險,並兼顧服務客戶與資訊安全,是極大挑戰。

而在面對眾多的挑戰下,各產業的IT架構建置的現況為何?台達電子資深顧問柯淑芬指出,台達電考量研發與測試上的需求,已經完成企業內部的私有雲建置。在私有雲上,面臨Computer Power需求量日漸成長,亦著手建立虛擬機器環境。為使相關人員提出需求時,直接申請並大幅縮短時間。在信義房屋方面,蔡祈岩表示,現在內部觀念已經過渡”為何要”,進入”如何做”私有雲才是重點。至於如何做,蔡祈岩認為雲端應用是「端帶動雲」,因此所有的雲建設都要跟著端跑。目前,包括前端的客服網站與客戶管理系統等,均已上雲端。

信義房屋近期正發展建築事業,透過雲端應用來達到智能家庭的作法也是規劃的重點。蔡祈岩指出,智能家庭必須有與社區活動結合的必須性,透過雲端來建立智能家庭機制實為關鍵。最後,在注重各戶隱私的金融業方面,彰化銀行資訊處處長曾芳明指出,過去的「多一事,不如少一事」,不建雲端便無風險。但是金融業裡存在封閉的Mainframe架構為主,等同私有雲模式。不過近年來開始內部有私有雲建置,僅限於主管使用批核系統、電子郵件等應用為主。

 【資訊安全為資訊架構首要關鍵】

企業架設雲端運用後,如何防止資安問題,彰化銀行資訊處處長曾芳明表示,因為金融業高度法規遵循,因此未來資安架構規劃包括三方面 : 一是法令的遵守與研究,透過銀行公會的電子化委員會提供協助。其次是制度建立,包括彰銀今年要推行ISO27001 2013年改版,以及BS1001系統與全行認證等。最後就是在於執行層面的工程,包括透過顧問服務與資訊廠商的安全漏洞模擬攻擊等,可為增進資安防護。

至於BYOD使用狀況,以彰化銀行來說,總行內是完全限制員工攜帶行動化裝置上班。主管則由公司配發行動裝置進行公文批示、授信審核等作業,曾芳明是強調資料不落地的觀念。也就是資料只能閱讀,卻不能進行修改與下載的功能,層層保護以維護資料的正確性與安全性。相對於較為封閉的金融業,以服務為主的信義房屋對資安有不同的思維。

信義房屋蔡祈岩指出,目前全面正進行資安管理升級。三大重點,包括已完成的資料外洩風險控管,以及行動裝置資安管理等兩大項。蔡祈岩進一步表示,資料外洩雖然有個資法與營業秘密法的規範,仍待落實執行。行動裝置管理方面,因為行動裝置都是員工個人所有,如何取得資安管理與個人隱私處理間的平衡,是其中的重點。最後一項,社群網站上的個資問題,不論是截圖或傳送資料上網,通常會造成企業極大的傷害。未來一年內的管理方式,目前尚在設法中。

【如何包容與管理行動化裝置】

蔡祈岩再回過頭來談行動裝置,對於信義房屋內部所帶來的衝擊與影響時指出,過去員工對於電腦運算能力都是企業在內部賦予的,BYOD風潮當下,員工自給自足運算能力。所以,企業資訊長們現在該思考的不是如何去限制或管理員工使用自己的行動裝置,而是考量現行IT架構是否具備足夠包容性,廣泛地將其納入企業資訊架構中。思考IT治理過程,而非只是一昧地管制新科技在企業內使用。 繼續閱讀

《 IoT 物聯網安全趨勢 》採購智慧型裝置該注意些什麼?

消費者採購家用智慧型裝置時應注意的安全考量
家庭智慧化一文中,我們討論了未來可能影響全球家用智慧型裝置普及化的因素。隨著居家環境越來越智慧化,新的安全挑戰也逐漸形成。過去一年,我們看到針對家用智慧型裝置,如嬰兒監視攝影機、電視、無線交換器、電燈等等的攻擊不斷持續增加。

有鑑於我們對智慧型裝置的多年研究,我們覺得有必要為考慮採購家用智慧型裝置的消費者提供一些安全原則。

消費者應熟悉我們以下討論的幾項選購條件,此外,我們也認為智慧型裝置製造商應該更注重裝置的預設安全性。

延伸閱讀:看看萬物聯網 (Internet of Everything) 如何讓生活更便利

  1. 範圍
  2. 選購條件
  3. 使用者名稱和密碼的考量
  4. 更新方便性
  5. 加密
  6. 開放的連接埠
  7. 電力需求
  8. 漏洞
  9. 結論

本文將針對目前及未來短期之內消費者可能採購的家用智慧型裝置探討其安全原則與選購條件。此外,我們主要探討美國境內所能買到的智慧型裝置。

請注意,這些安全原則只是智慧型裝置採購時所應考慮的其中一環,除此之外,消費者還應該考量居家裝置管理員 (Administrator of Things,或簡稱 AoT) 每天或每週花在裝置安全及確保裝置正常運作所需的時間和精力,其中包括更新韌體、找出故障裝置、重新連線和連接裝置、更換電池、檢查連線、診斷技術問題、重新設定存取權限、更新裝置控制 App 程式等等,這些工作並非一般人所能勝任。

本文的「智慧型裝置」一詞涵蓋範圍如下:

  • 傳統資訊安全領域以外的消費型裝置,因此本文不會討論 PC、平板或智慧型手機。
  • 具備充分運算能力可獨立彈性運作、且運作時可直接或間接連上網際網路的裝置。
  • 主要用於居家環境,而非穿戴式裝置或智慧型汽車之類非以家用為主的裝置。家用智慧型裝置的範例包括:家電 (如智慧型洗碗機、智慧型冰箱)、視聽設備 (如智慧型電視、影音接收器、電玩遊戲主機、智慧型喇叭)、保全與管理裝置 (如智慧型集線器、感應器)、能源計量表等等。

以下是身為消費者的您在選購家用智慧型裝置時所應考量的安全條件。

選購條件

使用者名稱和密碼的考量

問:智慧型裝置是否具備安全認證功能?
例如,智慧型裝置是否需要輸入使用者名稱和密碼才能存取?許多智慧型裝置完全不具備安全認證功能。設計良好的智慧型裝置應具備某種認證功能來讓擁有者管制存取權限。

有些智慧型裝置製造商的產品不具備任何認證功能,而是靠其他方法來管制存取權限。某些廠商甚至假設您的家用 Wi-Fi 網路應提供這方面的功能。不幸的是,這讓智慧型裝置非常容易遭到攻擊,因為,任何能夠連上您家用 Wi-Fi 網路的人都能輕易攔截、監聽或攻擊這些裝置。

問:智慧型裝置在首次安裝時是否會要求您變更使用者名稱和密碼?
設計良好的智慧型裝置在第一次安裝時會要求您修改預設的登入帳號和密碼。修改預設的帳號和密碼可防止駭客利用公開的預設使用者名稱和密碼來登入您的裝置。

當家用智慧型裝置首次安裝時,您通常需要將它連上網際網路來確認它是否正常運作,包括檢查其主要功能和管理功能,例如更新韌體。不幸的是,當裝置第一次安裝時 (或者是裝置重設時),裝置預設的密碼通常都很簡單。智慧型裝置常見的預設使用者名稱是「admin」,而預設密碼通常為空白,有時密碼會和使用者名稱相同。

延伸閱讀:密碼安全性:如何強化密碼來提升安全性

Shodan 搜尋引擎是一個今日連網智慧型裝置的超大型目錄,從它就能看出預設密碼的威脅有多大。透過這個搜尋引擎來搜尋您連線的裝置,就能迅速了解此普遍存在問題。就在去年,一家名為 Foscam 的 IP 攝影機製造商發現其裝置的預設帳號密碼讓客戶暴露在潛在的網路監聽威脅當中,從那時起,至今已發生多起利用該漏洞的知名監聽事件。雖然 Foscam 宣稱已修復此問題,但其最大挑戰在於讓所有客戶都套用修補程式。目前仍有許多其他裝置製造商仍在使用預設的帳號密碼。

一旦裝置完成首次部署並上線運作之後,除非發生技術性問題,否則裝置可能很長一段時間之內都不會再重新設定。因此,預設的帳號密碼,加上首次設定時未強迫使用者變更密碼,您可想像這些裝置的安全性有多麼堪慮,這正是為何在首次部署時即修改帳號密碼非常重要。

若要了解您考慮購買的裝置是否存在這方面的問題,您可試試下列步驟:

  1. 留意一下您打算購買的裝置預設帳號密碼,查詢一些專門提供智慧型裝置預設使用者名稱和密碼的網站,例如:IPVM就是一個專門提供 IP 攝影機預設帳號和密碼的網站。
  2. 前往裝置製造商的官方網站,查看其裝置使用說明書即可知道裝置的預設使用者名稱和密碼。
  3. 在 Google 上搜尋「default password for 裝置 品牌 型號」或者「password reset 裝置 品牌 型號」。

 

問:我的密碼強度如何?
確定您的密碼無法輕易猜出。好的密碼應該使用複雜的字母、數字、標點及符號的組合。其長度至少要 8 個字元,而且應同時包含大寫和小寫字母。此外,也要避免重複使用同一密碼,或者在不同裝置上使用相同的密碼。

更新方便性

問:智慧型裝置更新方便性如何?
裝置會自動更新嗎?您的裝置會通知您應該更新嗎?更新裝置會很複雜嗎?裝置更新可以讓智慧型裝置運作起來順暢又安全,但接收更新的方式可能是一項挑戰。在今日,裝置更新既是廠商的責任、也是消費者的責任。您必須考量更新的程序對您的影響,包括更新的複雜性以及所需的時間。

當廠商在生產智慧型裝置時,他們通常會在裝置中內建韌體更新功能,所謂的「韌體」就是讓裝置運作的作業系統和資料。

傳統上,大多數智慧型裝置的設計都是靠消費者手動更新或修補裝置。然而,對一般人來說,光是要記住如何在網路上找到某個智慧型裝置、如何使用瀏覽器和主機位址,或者如何使用更新功能本身,都可能是一項極大挑戰。所以一般的情況是,智慧型裝置在初次安裝之後,其韌體好長一段時間都不會更新。因為,真的是太不方便了。

不但如此,就算裝置在初次安裝時便已更新到最新狀態,廠商還是可能會再釋出裝置更新,但卻不會通知消費者。導致使用者的裝置過期而未更新。

想像一下,未來家用智慧型裝置很快將成為一種常態,到時候隨時保持裝置的更新將更加重要。身為消費者,您該想想是否要每天自行手動更新家中的每一台裝置。這是個難題,甚至可能成為未來影響居家安全最大的網路安全風險。

智慧型裝置廠商可透過下列方法來減輕裝置管理的問題: 繼續閱讀

《物聯網(IoT)安全趨勢》在您套上那「穿戴式裝置」之前…

前美國副總統錢尼的醫師將其心臟幫浦的無線功能關閉以防範恐怖分子攻擊一事,即明白地告訴我們,有些裝置一旦發生故障,後果將不堪設想。

再也沒有其他展覽能像消費性電子展(CES) CES 那樣能讓人一窺光明的未來。不過,今年的 CES 大展卻讓人覺得暗潮洶湧。今年展場上最令人振奮的產品就是穿戴式裝置,然而這些裝置的背後卻潛藏著嚴重的隱私及安全疑慮。隨著物聯網(IoT ,Internet of Things) 時代快速逼近,隱私權與安全的相關風險也迅速攀升。

2020 穿戴式裝置

今年 CES 大展上最夯的一詞就是穿戴式裝置,這可說是「穿戴式運算」的縮影。穿戴式裝置涵蓋了各式各樣可能穿戴在身上的裝置,如 Google Glass穿戴式視訊攝影機智慧型手錶健身手環等等,甚至還有珠寶也能變成裝置。穿戴式裝置將行動運算的無拘無束和隨時連線帶到一個全新的境界。

不過,隨著人們與網際網路的關係越來密切,很重要的就是了解伴隨這些新式裝置而來的風險和影響。例如根據 GPS 定位來記錄您運動路線的健身手環,有可能被不肖之徒用來追蹤您日常生活的路線與習慣,以及您當下的所在位置。此外,可輕易且幾乎無形地錄下生活影像的裝置,也對公共場所的隱私權帶來重大考驗

除了資料與隱私權保護的問題之外,這類裝置連上網際網路之後也會帶來巨大的安全疑慮。過去,每當我們有新式裝置連上網際網路時,就會因為這些裝置遭到攻擊和破壞而學到痛苦的教訓。前美國副總統錢尼的醫師將其心臟幫浦的無線功能關閉以防範恐怖分子攻擊一事,即明白地告訴我們,有些裝置一旦發生故障,後果將不堪設想。我們也看到一些安全漏洞讓駭客挾持了筆記型電腦上的網路攝影機,因此我們合理懷疑具備錄影功能的穿戴式裝置也同樣可能遭到攻擊。您怎麼知道誰正在觀看您好友的 Google Glass 裝置所拍到的畫面?

繼續閱讀

運作效率:資料中心成功的關鍵

 

虛擬化是為了讓IT運作更有效率。期望可以讓IT功能和企業都變得更有彈性,好用更少的資源做更多的事情。今天,這市場已經成長到了數十億美元的規模。Gartner公司預測再過一兩年,到了2016年,伺服器工作負載的71%都將被虛擬化。這是個很驚人的數字。但在虛擬化的世界中,安全性往往成為了種阻力。它影響了運作效率和增加不必要的成本,而非是種助力。

虛擬化的問題

大部分的問題在於許多安全解決方案根本不是用來設計給虛擬化的環境。它們將虛擬化資料中心當作傳統的IT環境一般。然而,一個正常的配置可能有幾十台,甚至數百台的虛擬機器,將代理程式安裝到每一台上可能會導致不樂見的後果。安全更新和其他正常任務都可能製造出安全「風暴」,吃掉記憶體、CPU處理能力和儲存空間,導致IT系統的停頓。

將傳統安全方案硬是塞進虛擬資料中心也可能導致人力資源的緊張。想像一下修補、設定和更新每個代理程式所需要花費的時間。這不僅是極端地沒有效率,也可能會留下安全問題。虛擬機器被配置和取消配置的速度代表手動進行修補可能會導致「即時啟動間隙(Instant-On Gaps)」,當虛擬機器從休眠狀態回到線上後並沒有最新的防護。 繼續閱讀

近500萬 Gmail 帳號密碼被公布!!檢查是否遭駭工具,竟是網路釣魚

繼 iCloud洩百女星裸照事件後,英國《每日郵報》報導,9 月 10 日在俄羅斯「比特幣安全」(Bitcoin Security)論壇上赫然出現近 500萬個 Gmail的帳密清單。

Gmail2

Google呼籲 Gmail用戶經常變更密碼,並啟用帳戶登入的兩階段認證功能

雖然公布者聲稱其中 60%的帳密仍在使用中,Google表示這些用戶資料中有效帳密比例不到2%,也沒有證據顯示有系統被攻擊,但仍建議用戶採取預防措施,例如重設密碼,並啟用兩階段驗證。

Google在部落格貼文表示這些帳號和密碼並非來自Gmail本身外洩,而可能是「其他來源」。在過去發生的案例中,趨勢科技發現網路釣魚(Phishing)是個資外洩案最常使用的伎倆。網路釣魚(Phishing)會成功,通常就是因為目標無法從正常的郵件中區分出詐騙的信件,它可能藏身在搜尋結果第一頁的長得很像 LINE 的頁面;或是冒充facebook 安全中心的小12小時內停權警告信,重大個資外洩案,如eBay外洩百萬個資也是肇因於難以分辨得網路釣魚詐騙信件

檢查是否遭駭工具,竟是網路釣魚網站

提醒大家目前有一些聲稱可以幫你檢查是否在本波外洩名單的工具,其實是另一種駭客竊取個資的詐騙手法。比如一個網站宣稱可讓用戶輸入電子郵件地址,查詢自己是否受害,並表明絕不會蒐集個資,但詭異的是該網站卻是在事件曝光的前一天即註冊,也就是說比駭客公布近 500 萬筆帳密的時間還早,經趨勢科技分析該網站為 網路釣魚(Phishing)網站,趨勢科技PC-cillin 2014雲端版 已經將該網站封鎖。

雖然某些釣魚網站不會要求輸入密碼 ,但卻可能利用蒐集到的 email 發送垃圾信件;如果”好心”的檢查工具頁面順便提供立即更新 Gmail 密碼的連結,千萬別點入,當心帳號密碼一起奉送給駭客了,記得:更新密碼請手動輸入官方網址。

PCC

在任何網站輸入帳號密碼前,請再三確認

老話一句,在任何網站輸入帳號密碼前,請再三確認是否為原始官方網站,不要輕易輸入密碼。現在測試一下你看得出以下這個 LINE 釣魚網頁哪一個是真的嗎?

如果你沒有辦法憑肉眼辨認真假,讓就交給可以主動預警惡意網頁,以顏色清楚標示惡意網址,讓您輕鬆一眼洞悉潛在威脅的網路安全軟體,如趨勢科技PC-cillin 2014雲端版 獨家【Facebook隱私權監測】,手機、平板、電腦全方衛!即刻免費下載

 

iCloud 明星裸照外洩事件,也成為網路釣魚詐騙誘餌

順帶一提針對尋找上述 iCloud洩百女星裸照外流照片使用者的網路釣魚騙局,已經出現,以下是其中一個案例:

惡意網址藉著iCloud被駭明星影片在FACEBOOK 塗鴉牆散播擴散
惡意網址藉著iCloud被駭明星影片在FACEBOOK 塗鴉牆散播擴散

8 個小撇步,讓你的個資不成公開的秘密

針對裸照外流事件,蘋果也發出新聞稿指稱他們不認為iCloud有漏洞,可能是這些女星帳號的密碼設定得太簡單。

0905 icloud

即使多數的我們不是 iCloud外洩女星裸照 事件中的 A 咖名人,但我們還是有些寧可不公開的資料。因為一旦個資外洩,就等於是開放給所有的網路詐騙集團,記住以下 8 個小撇步,不讓個資成公開秘密:

  1. 確定您的密碼複雜而不易猜測(長度超過10 個字元的密碼,越長越好)
  2. 混合使用大小寫字母、數字和標點符號(將某些字母換成數字和/或標點符號)
  3. 切勿在多個帳號重複使用相同密碼(花點時間為每一個帳號建立各自的密碼。)
  4. 使用一套密碼管理軟體, 如 PC-cillin 雲端版內建的密碼管理 e 指通 ,這裡立即免費下載DirectPasss
  5. 重設密碼的安全提示問題,確定只有您自己知道答案。記得,您的答案不必是真的,只要是您記得住的就行。
  6. 隨時留意那些專門用來騙您提供使用者名稱和密碼的網路釣魚(Phishing)郵件。可免費下載可主動預警惡意網頁,以顏色清楚標示惡意網址的趨勢科技PC-cillin 2014雲端版 
  7. 若是任何線上服務提供了額外的安全機制,例如透過手機進行雙重認證,請務必將它啟用。
  8. 不要再用這些每年都上榜的最易破解密碼,比如 123456, 5201314,避免使用紀念日,寵物名字。

Linkedin前卅大被破解的密碼 

Yahoo 被駭密碼

Angel是被盜密碼排行榜常客

【同場加映】
不是只有 A 咖女星,才該擔心個資成公開秘密

 

趨勢科技PC-cillin 2014雲端版 獨家【Facebook隱私權監測】,手機‬、平板、電腦全方衛!即刻免費下載

免費下載 防毒軟體 PC-cillin 試用版下載

 密碼管理 e 指通

◎ 歡迎加入趨勢科技社群網站