趨勢科技三十週年!十年新願景「全視界」ONE VISION 守護網網相連的世界

趨勢科技「跨世代資安攻略」引領趨勢  建構全面觀、全視角的新視界 陪伴客戶迎向新時代

【2018年11月1日,台北訊】 全球網路資安解決方案領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 為慶祝成立30周年,於圓山花博爭豔館盛大舉辦「三十正艷」活動,現場不僅展出AI、IoT、雲端安全、SOC (Security Operation Center) 等各項創新科技,還有員工社團展現出趨勢人活潑且富有創意的企業文化,並邀請客戶、員工眷屬及前趨勢員工回娘家共同參與氣氛熱鬧滾滾!

為歡慶30,趨勢科技也透過專書「跨世代資安攻略-趨勢科技的全視界」,說出走過三十個年頭趨勢科技從防毒專家躍身成為全球資安巨人的故事!從最早的單機防毒、閘道防毒、雲端安全,到如今的萬物聯網,見證了IT時代的躍進,獨到的國際營運經驗與創新成長的歷程,是企業茁壯重要的根基!未來,面對超越國界的網路安全議題,趨勢科技也提出下一個十年最新願景:全視界 (One Vision),希望成為客戶不可或缺的重要資安策略夥伴,協助打破組織間一座座獨立的資訊穀倉,建構出具有全面觀、全視角的新視界,守護網網相連的新世界!

趨勢科技為守護讓使用者安心的電腦環境而誕生,不斷創趨勢不做Me Too

趨勢科技1988年創立之初,正是三十年前個人電腦盛行的時代,同樣也是病毒與駭客現身的時代,旗艦產品PC-cillin就在當時有點紛亂又讓人期待的環境下應運而生。然而二十年前網際網路的時代開始,各種病毒侵害更為劇烈,客戶對網路安全的需求也更為多元,對於將客戶視為重要核心價值的趨勢科技而言,挑戰也接踵而來!趨勢科技董事長暨創辦人張明正表示:「無論外在環境如何變化,照顧客戶的需求永遠是趨勢科技的第一優先,產品人人會做,但IT環境百百種,因此趨勢科技必定考量客戶整體的資訊環境,量身訂製最恰當的安全防護策略,個別照顧客戶的想法與需求。」

繼續閱讀

到底在「鬼叫」什麼?盤點駭客搞怪手法

到底在「鬼叫」什麼?漆黑的客廳發出令人發毛的笑聲 小孩房常出現怪聲 嬰兒每天受驚”罵罵耗”你家的數位設備也在過萬聖節?!

  • 無人房間 出現喃喃自語
  • 半夜漆黑的客廳發出令人發毛的笑聲
  • 電腦突然發出擾人噪音,而且高燒不退
  • 手機好像中邪了,燒燙燙而且老是沒電!
  • 小孩房常出現怪聲 嬰兒每天受驚”罵罵耗”

是有人搞怪搗蛋,還是你的數位設備撞邪了?!快來找線索

駭客搞怪搗蛋1:「快起來,你爸爸找你」無人的房間出現喃喃自語

快嚇破膽的小朋友發現監視器的攝影鏡頭竟然還會跟著他移動,那鬼魂般的聲音接著說:「看看是誰來了…」

繼續閱讀

《資安新聞周報 》抓假消息 境內耗時 境外IP難辦 /數位勒索不只有勒索病毒/要偷特斯拉 Model S,手機+平板即可複製車鑰匙?

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

  

媒體資安新聞精選:

Yahoo信箱被駭案達成和解 將支付8500萬美元賠償金額 先賠償美國、以色列用戶       癮科技

半年黑客盜走20億美元 你的數字貨幣 還安全嗎?      Moneybar

940萬筆乘客個資外洩 國泰驚爆資安危機       中央通訊社

北美網釣攻擊最愛冒充的廠商:微軟、PayPal及Netflix        iThome

要偷特斯拉 Model S,手機+平板即可複製車鑰匙?     科技新報網

商業電子郵件詐騙猖獗,企業損失創新高        iThome電腦報周刊

抓假消息 境內耗時 境外IP難辦       聯合報

2018年洩露個資暴增,45億筆為去年同期2.3倍 今年個資外洩半來自社群網站     iThome電腦報周刊 繼續閱讀

企業常遇到的四種網頁注入(Web Injection)攻擊

網頁注入(Web Injection)是每位程式設計師、開發者和資訊安全(InfoSec)專家所頭疼的問題,也是網路犯罪工具包內常備的工具。特別是跨站腳本、命令注入、SQL注入和XML注入都是網站和網頁應用程式經常遭遇到的攻擊,因為這些攻擊可以透過多種方式執行。防護方案的複雜性也增加了防禦的困難度。

四種網頁注入攻擊

保護平台不讓個人及財務資料失守是企業在營運、商譽和利潤方面重要的一環。以下是資安人員經常會遇到的四種網頁注入攻擊:

  1. SQL注入(SQL Injection, SQLi

SQL注入可以用來入侵使用資料庫的軟體,被開放網路軟體安全計畫(OWASP)視為侵入網站及SQL資料庫最常見的技術之一。SQLi將惡意SQL語法插入輸入字串(作為指令或查詢的一部分),並且利用了軟體或網頁應用程式的漏洞 – 例如沒有正確地過濾使用者輸入。比方說,攻擊者可以將惡意輸入變成SQL查詢的參數,讓資料庫認為是SQL指令的一部分而執行。

SQLi攻擊成功可以讓駭客偽裝成目標身份並取得資料庫伺服器的管理權限。駭客接著可以修改現有資料(如取消交易),取出系統內的資料,破壞、覆蓋或刪除資料,甚至使其無法連線。對於會用如何入侵網路來威脅企業付奬金的漏洞獵人以及會刪除網站內容並將其活動偽裝成勒索病毒的壞人來說,這一直是個首選技術。SQLi還被用來竄改網站以及公開儲存在資料庫內的個人識別資料、帳密和敏感公司資料

 

  1. 命令注入(Command Injection

不同於SQLi攻擊針對資料庫相關網頁應用程式/服務,命令注入讓攻擊者插入惡意shell命令到網站主機作業系統。像是可以找出應用程式安裝的目錄並在那執行惡意腳本。命令注入讓駭客可以利用有漏洞的網頁應用程式來執行任意命令 – 例如當應用程式將表單、HTTP標頭和cookie內的惡意內容帶到系統shell時。此類攻擊就會用這不安全應用程式的權限執行。

簡而言之,當惡意輸入被誤認為作業系統命令時就會發生命令注入,讓壞人可以取得檔案或網頁伺服器的控制。2014年的Shellshock攻擊就是一例:它們讓攻擊者可以修改網頁伺服器內容、變更網站代碼、竊取或外洩資料、變更權限以及安裝後門等惡意軟體。電子郵件寄送程式庫的網站元件出現漏洞時也都會成為頭條,例如聯絡人、註冊及密碼重設郵件表單。

 

  1. XML外部實體注入(XML External Entity Injection, XXE

這類攻擊不像SQLi或跨站腳本那樣常出現,但XML外部實體注入(XXE)最近也獲得了關注。XML(可延伸標記式語言)支援外部實體。可以用來引用或調用主檔案外的資料到XML文件。XXE會攻擊網頁應用程式解析未知或可疑來源XML輸入時的漏洞。將惡意內容注入將使用者或客戶資料輸入應用程式的文件(如XML檔案)。

XXE攻擊成功可以讓駭客存取內部網路或服務、讀取存放在伺服器上的系統檔案以及掃描內部端口。在某些狀況下,XXE可以讓攻擊者執行遠端程式碼(比方說透過載入惡意可執行PHP程式碼)。這些都取決於解析器的權限。

XXE被用來成功地在Facebook執行遠端程式碼,由此成為最高的bug獎金之一。XXE漏洞最近也出現在經常用於Mac應用程式的更新框架、Adobe ColdFusion的XML解析器CVE-2016-4264)、Google搜尋引擎的一個功能以及Magento使用的PHP工具包(Zend)。

繼續閱讀