父母該如何協助孩子安全上網?

作者:Vic Hargrave(消費性軟體技術總監)

我們做父母的都必須辛苦地將孩子養大。幫助他們學會如何在外面的世界裡面對生活的挑戰,教導他們長大成人是我們的責任。但同時我們還是會注意保護他們免於外面世界的危險。 這些責任也延伸到孩子們對網路的使用上。 在今日的學校裡,使用網路已經是必須的一部份。老師們也往往期望學生可以使用網路來做研究。就像孩子們必須經歷小學、高中的過程,然後到大學。他們也需要我們幫忙學習如何正確的使用網路,以及如何閃避之中的陷阱。 這代表父母需要控制自己孩子的上網,至少當他們在家裡做功課的時候。控制程度會隨著年齡增長而變化,一般來說,我會建議在小學時限制最為嚴格,然後隨著孩子長大成熟,瞭解在網路上什麼能做,什麼不能做後逐漸放寬。

 

 小學階段

現在的小學對於我們孩子這一代的期望比我們那時候要高得多。之前在初中階段的寫作和數學水平,現在是套用在小四和小五上。許多幼稚園大班在他們上小一之前就開始學習閱讀。 iskf

然後是的,小學有電腦,而且大部分的電腦都可以寬頻上網。 當我的孩子在這個年紀,在10到15年前,老師會計畫上網找資料的活動。而現在,各級學校使用網路的程度是有增無減。 在學校,老師和家長義工可以確保學生正確的上網,特別是當學校網路有建置設備來封鎖某些特定網站 – 我們的學校就有。如果你可以,我強烈建議擔任你孩子學校的義工。它讓你可以最直接的看到孩子們如何被教育,也讓你可以直接參與這過程。

在家限制網路存取

所以,當你的孩子回家想使用網路,你要如何限制他們的存取?在你做任何動作前,我建議你先決定網路使用規則,然後告訴你的孩子,讓他們可以預先知道你的期望。告訴他們你會看著他們。 如果你參與他們在家裡所做的事情,他們就比較不會在網路惹上麻煩。 當然,你沒辦法一直盯著你的孩子,所以當你不在時,透過一些工具來限制他們上網就有意義了。如果你的家庭電腦都透過一個路由器來上網,通常你可以在這樣的設備上加入控管,能夠封鎖網站或乾脆關閉網路連線。 想要管理特定電腦的網路連線,更好的作法或許是使用趨勢科技PC-cillin 2014雲端版。它提供豐富的選項來過濾網頁內容,並限制網路連到不合適的地方。事實上,PC-cillin提供年齡群組 – 3-7歲、8-12歲、13-17歲。 下面是趨勢科技PC-cillin 2014雲端版家長防護網針對3-7歲兒童的設定。

你可以看到,在這年齡組有許多的限制,因為那些都是必須的。當你選擇較大的年齡組時,限制會被放寬。我會覺得對於8-12歲的限制應該和3-7歲幾乎完全一樣,不過你可能會有不同的想法。當孩子想要瀏覽任何被家長防護網限制的網站時,他們會在瀏覽器內看到畫面,攔截他們進入不良網站。  繼續閱讀

變更 Gmail 圖檔顯示預設值會影響你的隱私

最近Google宣布更新處理電子郵件內圖檔的政策。Google在Gmail官方部落格的一篇文章裡表示:

 很快地,你所看到橫跨桌上型電腦、iOS 和 Android 所自動顯示在郵件內的所有圖檔,不會是直接從原本外部主機伺服器所提供服務內的圖檔,而是 Gmail 透過 Google 自己的安全代理伺服器來提供所有圖檔

 偷窺 隱私

簡單地說,這代表電子郵件內的所有照片現在都會被自動顯示。並非直接來自圖檔所在網站主機,而是Google所掃描過的副本。

根據官方說法,此一改變的原因是,在之前,發送者「可能會試圖利用圖檔來危害你電腦的安全性」,變更過的圖檔將被「檢查是否有已知病毒或惡意軟體」。這個變化會影響透過瀏覽器或官方iOS和Android應用程式來使用Gmail的使用者。

過去曾經有惡意圖檔被用來危害電腦。在2005年和2006年,有許多圖檔格式出現漏洞攻擊,包括Windows圖形中繼檔漏洞(MS06-001),以及Office允許任意程式碼執行漏洞(MS06-039)。更最近則有如何處理TIFF檔案的漏洞(MS13-096)被發現,直到十二月週二更新週期才被修補。正確實行和掃描圖檔可以防止這些攻擊影響使用者。 繼續閱讀

洗錢者的願望清單

一台有視網膜螢幕的iPad,一支藍色的iPhone和一副Beats by Dr. Dre耳機,拜託。

禮物 網路購物 5-most-popular-online-shopping-items-for-cybercriminals 1

這聽起來可能像是個受寵小孩的聖誕願望清單,但還不只如此:一把配備內紅點瞄準器的來福槍,六顆英特爾的高階硬碟,一台水手用的GPS救援裝置。這些都不是聖誕老人通常會收到的要求,即便是來自大人的許願。但這份清單是真的,而且只是洗錢者要錢騾寄送到俄羅斯的昂貴商品列表的一部份。
趨勢科技一直在追查一群網路犯罪份子,他們會透過好幾種方式來將偷來的錢洗乾淨。通常,錢騾 (money mules)會收到來自被入侵帳號的匯款。然後被指示將錢送向海外,像是使用西聯匯款這樣的合法轉帳系統。而另一種方式是誘騙網路使用者相信自己是在為正當公司工作,將昂貴商品(像是iPhone)寄出美國。但實際上,這些使用者是在為網路犯罪份子工作。

典型的代寄詐騙網站

圖一、典型的代寄詐騙網站

他們被要求使用自己的美國家裡地址來接收昂貴商品,然後將這些貨物寄到第二個地址,也是在美國。在那裡,第二個錢騾 (money mules)會將商品重新包裝,寄送到俄羅斯去。一開始,錢騾會被要求自己支付運送成本。等到完成十次成功運送後,他們理應可以報銷開支,並且取得基本薪水以外的額外獎金。但我們認為,這些報銷和薪水永遠不會成真。

根據洗錢者的內部文件顯示,他們對待員工的確不大好。首先,他們被稱為「Drop」,第二,他們不被期望可以工作超過20天。內部備忘指出:「和Drop工作的最佳時間是20天。接近或超過20天的指令不大可能成功」。經過20天後,這些Drop就會drop(退出、移除)掉自己。

這樣輕率地把工作者扔掉的方式延伸到俄羅斯。所有在西方處理Drop的步驟都清楚地寫在我們所拿到的俄羅斯文件裡。這份文件可能是為了某個記憶力不好的網路犯罪份子而寫,但我們認為這應該是對於臨時俄語人員的指引,他們會不斷的被更換,就如同他們不幸的美國同事。此外,總是得有人在俄羅斯和烏克蘭接收包裹。這些人很可能也都是臨時工,會在洗錢者覺得會對自身造成風險時加以替換。

這內部的洗錢文件清楚地說明了如何從俄羅斯指導在西方的Drop。一個新Drop需要先完成一個測試程序。如果沒有在5天內完成,這Drop會被認定為「掛點」。所有被指定商品的價值都超過300美元。知道自己是為了非法目的而被雇用為Drop的網路使用者都被清楚地標明為「不值得信賴」或「不願意工作」:包裹不應該發送給他們。

在表一,我們總結了幾百個錢騾 (money mules)所出貨的項目。總的來說,運送貨物的總值約為50萬美元,而且根據我們所知,這些包裹都被送往莫斯科郊區,或是基輔和烏克蘭。

表一、受洗錢者歡迎的商品清單 繼續閱讀

什麼是“ 錢騾 money mules ”?

隨著個人電腦安全防護的改進,網路犯罪份子正尋求其它迂迴方式接觸帳戶。一款詐騙手法牽涉了“錢騾(money mules)”這個名詞是用來形容在自願或非自願被召募的狀況下,協助網路詐騙者從企業處偷盜金錢。

  案例之一是一名年輕女性被一家宣稱是設立在紐約的投資公司所召募。這家公司透過電子郵件接觸這名女性,聲稱是從熱門的人力網站找到她的履歷,並提供她一份在家工作的“金融經理”職位。這位女性基於自己上一份職位是薪資經理而因此認為此工作是量身定做。

在回覆了召募電子郵件後,她被要求提供大量的個人與金融資料,包括駕駛執照和銀行帳戶的掃瞄影本。

地下經濟/美金/錢

投資公司通知這名女性在她的銀行帳戶會收到高達1萬元(美金)的金額,要她提領後留下8%的佣金,再將餘額經由西聯匯款(West Union)匯到投資公司戶頭。在存入第一筆轉帳後,女性使用的銀行發現詐騙手法並立即關閉她的帳戶。經過數日的審核後,銀行認定該名女性為空頭投資公司錢騾詐騙手法的受害者之一。 繼續閱讀

我在 AWS Re:Invent大會上最喜歡的五場演講

作者:Mark Nunnikhoven(趨勢科技首席工程師)

所有的影片都已經上傳到YouTube,有一大堆精彩的內容等著你去看。也正因為這樣,想看完全部幾乎是不可能的任務。

Cloud

但別怕,我在這些講座裡潛水了好一段時間,選出了我最喜歡的幾段。下面是我心目中的前五名,加上我覺得你會感興趣的原因:

1.    由一到多:進化的VPC設計

VPC是個很大的題目。有許多種可能的設定。看看來自AWS的Robert Alexander介紹幾個真實環境的設計,從簡單到非常複雜都包含在內。這場講座是400等級(ARC401),可以預期有相當高的技術程度。

通過VPC服務來了解可用選項是成功部署的關鍵。學習到有哪些可能性,以及更重要的,現實世界裡有什麼可以幫你成功的跳到雲端部署。

最起碼要看完簡報資料。不過幫自己一個忙,花一個小時的時間來看看這段影片

2.    利用Chef部署「英雄聯盟」資料流

這場架構主題區內的講座(ARC205)介紹Riot Games如何利用Chef來打造它們遊戲「英雄聯盟(LOL)」背後的資料流。裡面詳實的討論了他們為了達到目標而所做的一些決定。

觀看影片或閱讀簡報資料

3.    介紹Amazon Kinesis:即時串流處理

這場30分鐘的談話很好的介紹了Amazon Kinesis背後的概念和動力。這是場平易近人的講座(因此是100等級,BDT103)。

還有更多關於Amazon Kinesis的談話,但如果你想知道它到底是什麼,先從這影片簡報資料開始。

順帶一提,我已經將Amazon Kinesis放在我的新手演出裡。Amazon Workspaces很棒(很快更多相關介紹),還有Amazon AppStream也是。兩者大幅超前同領域裡原本的解決方案,但是Amazon Kinesis將這類型的處理方式帶給全新的對象。

4.    掌握存取控制政策

通常沒有比要求花一個小時來觀看一場關於存取控制政策談話更快讓人睡著的方法了。但是Jeff Wierer在SEC302改變了這個狀況。這場關鍵的講座裡藉由清晰的談話提供了大量的資訊。

到處都是重點,可以說這份簡報資料裡藏著許多寶藏等待發掘。如果你正利用AWS做些什麼,花點時間看看Jeff的談話。

5.    搬遷企業應用程式到AWS:最佳實踐與技巧

在這300級(ENT303)的講座裡,來自AWS的Abdul Sathar Sait和Tom Laszewski詳細介紹了將傳統企業應用程式部署到AWS雲端環境所會面臨的挑戰。

這裡面包含了許多很棒的資料,不僅可以幫你瞭解該如何做,還有為什麼。你應該要來看看將「典型」企業工作負載搬遷到AWS上。

這場講座影片有一個小時,你也可以自行參考簡報資料繼續閱讀