現在這個時代要搜尋資料很簡單。想找到所需內容不用找遍圖書館、也無需翻閱大量書籍或查看目錄。只要在網上輸入關鍵字,你就能獲得無限的結果 – 你要做的只是縮小範圍。你認識的搜尋引擎除了 Google ,Yahoo,還有哪些?你知道有哪個搜尋引擎會將盈餘捐贈給植樹組織?
哪個搜尋引擎會顯示來自前三大搜尋引擎的結果?
哪個搜尋引擎開放原始碼的搜尋引擎?

現在這個時代要搜尋資料很簡單。想找到所需內容不用找遍圖書館、也無需翻閱大量書籍或查看目錄。只要在網上輸入關鍵字,你就能獲得無限的結果 – 你要做的只是縮小範圍。你認識的搜尋引擎除了 Google ,Yahoo,還有哪些?你知道有哪個搜尋引擎會將盈餘捐贈給植樹組織?
哪個搜尋引擎會顯示來自前三大搜尋引擎的結果?
哪個搜尋引擎開放原始碼的搜尋引擎?

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

【資安日報】2022年3月16日,新的殭屍網路病毒利用Log4Shell漏洞散布、俄羅斯駭客繞過雙因素驗證機制取得使用者權限 iThome
Instagram可望於今年支援NFT iThome
公視片庫遺失數位資料 專案小組將釐清責任 中央通訊社
2021年學校與研究單位成攻擊最頻繁目標,臺灣每週遭攻擊次數是全球平均3倍 iThome
FBI公布俄羅斯駭客開採PrintNightmare漏洞並繞過MFA的手法 iThome
Meta在2018年的資料外洩事件被愛爾蘭判罰1,700萬歐元 iThome
78% 美國人認為「元宇宙」只是一波炒作 INSIDE
台灣首場元宇宙資安論壇 高虹安出席:推企業資安投資抵稅 ETtoday新聞雲
Google更新reCAPTCHA Enterprise加入帳戶防護工具 iThome
Log4j引爆軟體供應鏈資安議題,社群加大修補力道 OpenSSF成立推軟體安全改善計畫 iThome電腦報周刊
俄羅斯擬自發憑證以繞過歐美制裁 iThome
駭入三星、Nvidia的駭客要利誘微軟、蘋果等公司員工協助內應 iThome
【資安日報】2022年3月10日,俄羅斯同樣成為網站竄改與資料破壞攻擊的受害者、研究人員揭露新型態CPU推測執行漏洞 iThome
網路設備漏洞引發放大40億倍的驚天DDoS攻擊 iThome
繼續閱讀在疫情期間,雲端加速了企業機構的數位轉型。雲端的可靠性與彈性,讓企業得以在這段艱困時期能加速轉型至遠距上班模式。然而,急就章地導入雲端很容易因為疏失或對雲端服務組態設定了解不夠而導致錯誤,也就是一般常說的組態設定錯誤。企業理所當然必須小心防範雲端內部各種複雜的資安威脅[AC(T1] ,但企業同時也應留意一些單純的組態設定錯誤,因為它們最終也可能讓營運關鍵系統和資產設備意外暴露在風險中。

組態設定錯誤看似單純且可避免,但卻是目前雲端環境最常見的一項風險。事實上,有 65% 至 70% 的雲端資安挑戰都是因為組態設定錯誤而引起。雲端包含了各式各樣的設定、政策、資產,以及環環相扣的服務和資源,這使得雲端變成一個非常複雜的環境,不但難以理解透徹,也不容易正確設定。一些因為遠距上班需求而被迫迅速移轉至雲端的企業更是如此。不幸的是,當企業太快導入新的技術卻沒有完全掌握其複雜性時,組態設定錯誤就在所難免。
由於組態設定錯誤有可能成為駭客攻擊利用的途徑,因此很可能導致嚴重後果,這也是近年許多大型資安事件背後的元凶。2018 和 2019 年間,因雲端組態設定錯誤而引起的資安事件造成了將近 5 兆美元的企業損失。2020 年,全球化妝品品牌 Estee Lauder (雅詩蘭黛) 外洩了 4.4 億筆資料,其中包含了使用者電子郵件地址,以及稽核、錯誤、CMS、中介軟體、生產線等記錄檔,全都只因為某個資料庫未正確設定密碼所致。2020 年,成人網站 CAM4 意外洩漏了108.8 億筆資料,其中包含了使用者的個人身分識別資訊 (PII)、付款記錄以及密碼雜湊碼,同樣也是因為某個 Elastic Search 資料庫未設定安全防護所引起。
組態設定錯誤一直是企業機構和政府機關發生重大財務及聲譽損失的主因之一。所以,任何採用雲端的企業機構都務必對這些常見的組態設定錯誤有所認識,才能加以防範,以免遭駭客利用造成更大損失。趨勢科技從 Trend Micro Cloud One™ – Conformity 在 2020 年 6 月 30 日至 2021 年 6 月 29 日一整年間所蒐集到的資料當中分別整理出 Amazon Web Services (AWS) 和 Microsoft Azure 最常違反 Cloud Conformity 組態設定規則的 10 項服務。
繼續閱讀