CISO 如何培養企業資安文化來降低風險?

想要培養良好的資安習慣,應從獲得全體員工認同開始。看看 CISO 如何培養企業資安文化來降低風險。

ˇˇ

「再好的藥,如果人們不願服用或是讓人討厭,也沒有用。」
Anthony Fauci 醫生

資安習慣為何重要?


隨著資料外洩的成本不斷攀升,企業必須隨時維持良好的資安習慣。然而,光採取一些資安控管與程序 (例如使用防毒軟體和套用資安修補) 是不夠的。我們需要改變作法。想要避免資料外洩和資安事件發生,所有可能造成資安措施無法普及或導致資安習慣不良的行為都應該列入考量。

人員通常是防禦的第一線,遠距上班以及大量連網裝置與行動裝置連上不安全的家用網路已經使得企業的 受攻擊面因而擴大。Verizon 指出,有 82% 的資安事件都是人為錯誤所引起。此外,Reciprocity 也指出,僅有 55% 的人在家上班時會特別留意網路資安的問題。因此,即使您架設了 VPN 給遠距上班人員使用,如果員工在登入自己的信箱時根本沒有連上 VPN,那一切都是惘然。

這不僅讓企業陷入風險,而且員工也會受到影響,因為昂貴的資安事件很可能導致企業破產或倒閉,員工將因而失業。

繼續閱讀

「Payzero」詐騙與 Web3 資產竊盜手法演進

本文探討一種 Web3 詐騙情境:詐騙集團利用假的智慧合約 (smart contract) 攻擊潛在受害者,進而以零元的代價取得其數位資產 (如 NFT token)。我們將此詐騙手法稱為「Payzero」(支付零元) 詐騙。

Web3 是一項擁有龐大獲利潛力的新興技術,能讓人透過各種賺錢方式從數位資產快速致富。Web3 與傳統 Web2 不同之處在於使用者不再只是參與者,同時也是數位資產的擁有者。只不過,Web3 使用者不再透過傳統的使用者名稱和密碼來進行驗證,而是透過使用者持有的一對加密金鑰來簽署交易,透過簽署的方式來確認及認證使用者的動作。

相較於 Web2,這又多了一層複雜性,因為新的典範和認證機制有時並不易理解。在 Web2 中,使用者是透過使用者名稱和密碼來向大型線上服務進行認證。然後,這些服務再負責與第三方應用程式進行驗證程序,使用者必須記住自己在這些服務使用的帳號和密碼。

然而到了 Web3,最重要的登入憑證是使用者錢包的私密金鑰。使用者必須自己執行認證手續,而這手續有時相當複雜,尤其對新手而言。圖 1 顯示 Web2 與 Web3 在認證方式上的差異。


圖 1:Web 2 與 Web3 認證方式比較。

由於加密金鑰是一串使用者很難記住或幾乎不可能記住的字元,所以使用者可透過一串比較容易記住的「助記詞」(seed phrase) 來備份和重新產生加密金鑰。

繼續閱讀

駭客攻擊 OT 網路的五種手段

以下說明駭客攻擊營運技術 (OT) 網路的 5 種手段,協助您妥善規劃一套網路資安計畫來保護您的 OT 網路。

隨著工業 4.0 為企業帶來了更快、更靈活的製造能力,讓 5G 網路、自動化和雲端數據分析日益普及,製造業也正在經歷網路資安情勢有史以來最劇烈的轉變。

企業每增加一種新的連線方式,就會讓網路資安領導人面臨更大的受攻擊面,再加上全球經濟正面臨衰退,因此他們未來勢必得面對團隊縮編及資源縮減的困境。企業需要一套網路資安計畫來防範這些不確定性,而良好的防禦計畫必須要能防範駭客入侵工業系統的 5 種手段。

駭客的 5 種手段為何?


美國「網路資安與基礎架構安全局」(Cybersecurity and Infrastructure Security Agency,簡稱 CISA) 整理了駭客在攻擊工業控制系統 (ICS) 與營運技術 (OT) 時的 5 種手段,包括:中斷 (Disrupt)、癱瘓 (Disable)、阻絕 (Deny)、欺騙 (Deceive) 及摧毀 (Destroy),簡稱 5D。

繼續閱讀

假裝成老人確認旅遊行程, 「Re:」假回信真釣魚攻擊旅館業者

看看託管式 XDR 團隊如何揭發 RedLine Stealer 針對旅館業的隱匿魚叉式網路釣魚 (Spear Phishing )攻擊行動。

託管式 XDR 揭發使用 RedLine Stealer 攻擊旅館業的魚叉式網路釣魚攻擊行動

最近趨勢科技注意到有一家客戶的電子郵件數量暴增。經過進一步調查之後,我們發現還有另外三家旅館業的客戶也發生類似狀況。根據我們的觀察,這些電子郵件絕大多數的標題都很容易引起受害者注意,例如:「help」(求助)、「requesting for assistance」(請求協助)、「route map」(行程路線圖)、「this is me from booking.com」(我的 booking.com 大頭貼) 以及「booking reservation」(預訂房間)。有些電子郵件標題前面還會有「Re:」字樣來偽裝成回覆郵件,試圖讓受害者以為是收到電子郵件回覆。

此外,其電子郵件的內文也寫得很吸引它所設定的目標 (主要是飯店人員),藉此誘騙收件人點選某個會在系統上植入惡意程式的 Dropbox 連結,同時還附上 Bitly 短網址來指向惡意檔案的 Dropbox 連結。

繼續閱讀

《資安新聞周報》勒索病毒組織也在演化 重視資安還搞自動化維運/金融業使用ChatGPT 金管會要查/!莫名收到IG私密照,截圖後被威脅要提告,還附上「妨害秘密罪」報案三聯單    

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

資安新聞精選

上網、玩 Game、長知識 趨勢科技攜手 PaGamO 於兒童節前夕推出「網安糾察隊」系列遊戲任務     iThome

VicOne 與友通攜手合作讓「車聯網」(V2X) 環境內的資料分享變得更安全     iThome

抖音總下載破20億次! 多國憂中國掌握數據「遭禁用」  tvbs新聞網

勒索病毒組織也在演化 重視資安還搞自動化維運          網管人

威秀影城傳50萬筆個資外洩 一堆網友接電話:被升等高級會員          CTWant

謠言終結站》電信公司通知點數快到期? MyGoPen:小心詐騙  自由時報電子報

小心詐騙!Visa:台灣人易信這些話術      工商時報電子報

多元宇宙應用聯盟成立!數字王國攜手49家企業建構元宇宙生態系     工商時報電子報

資安院年底前推AI檢測機制 初期選定ChatGPT        工商時報電子報

金融業使用ChatGPT 金管會要查 工商時報電子報

資安專家揭可用修辭話術 逼ChatGPT洩漏敏感資料         中央通訊社

駭客發現 ChatGPT 逾 80 個祕密外掛,某些可獲虛擬貨幣價格     科技新報網

「拜託不管怎樣請幫我做到」 專家揭施壓話術…恐逼ChatGPT洩密   ETtoday新聞雲

ChatGPT洩個資、不辨用戶年齡 義大利發布禁令歐盟各國反應不一          臺灣英文新聞

OpenAI修補可盜帳號、洩露個資的ChatGPT漏洞   iThome

全球 AI 群雄展企圖! MetaAge邁達特掌握2023四大 AI 趨勢 助企業穩居上風     iThome

【資安日報】3月29日,歐盟刑警組織提出警告,駭客大肆利用ChatGPT發動網釣攻擊、詐騙、製作惡意程式 iThome

生成式AI席捲資安業  速度與精準度如何取捨?  電子時報網

微軟推出資安人員用的Security Copilot      iThome

生成式 AI 橫空出世?台灣微軟總經理卞志祥從宏觀科技角度,解讀此波有感的跨時代革命     數位時代

微軟將打造以「CorePC」作為內部代號的下一版Windows作業系統不意外地將整合更多人工智慧,並且強化安全機制          Mashdigi

微軟揭密零信任成功心法:實踐零信任架構的策略與關鍵步驟     CIO IT經理人

【限額招募】PC-cillin Pro:整合安全 VPN 功能、專屬個資保鏢,守護你的網路安全!報名分享體驗心得,PS5 帶回家 T客邦

新詐騙!莫名收到IG私密照,截圖後被威脅要提告,還附上「妨害秘密罪」報案三聯單     婦女服務資訊平臺

2023 幣安詐騙手法揭密:十種 Binance 幣安常見的詐騙手段與 PTT 討論整理 蘋果仁

繼續閱讀