IT 產品有後門?中國政府為國安把關,台灣自由選用雲端服務
暨今(2014)年5月Windows 8被大陸中央政府禁止採購之後,日前又傳出中國公安部發布通知禁止採購與使用賽門鐵克DLP,理由是內藏竊密後門與漏洞,並進一步呼籲改用中國國產軟體。大陸政府對於涉及國安與公共利益的系統所採用的技術已制訂安全審查機制,而台灣卻仍各機關各自決定,無一套標準,相當民主自由。
媒體報導之後,中國賽門鐵克隨之發表聲明,表示該產品絕無後門,且其DLP產品於2011年已取得產品銷售許可證。根據熟悉DLP的業界人士指出,DLP產品中應該沒有任何程式會將資料回傳原廠,亦不會有錯誤通報功能的程式。不論如何,可以確定的是美國IT產品在中國市場遇到了極大的阻礙。根據大陸媒體報導,在5月下旬中國國家互聯網信息辦公室亦規定凡涉及國家安全和公共利益的系统所使用的信息技術產品和服務,都將進行安全審查,而這些措施也都有利於中國國產廠商。
反觀台灣在上(6)個月傳出環保署導入Gmail系統做為公務使用,引起專家學者對於國安外洩的隱憂,儘管環保署回應表示,在合約中已要求承商需盡保密義務,且對機密文件另訂有管控流程。但兩相比較之下,台灣政府對於外商IT產品/雲端服務相對地「公平、公正、公開」。
對於公務機關採用Gmail服務,某政府機關資訊長A先生直言此舉十分不妥。他指出,存在Google雲端服務裡的資料擺在哪裡沒人知道,同一份資料會複製三份,且在台灣沒有司法管轄權,資料即使被拿走也不能怎樣。除了Gmail之外,A先生提醒,伺服器存放在國外的Line也更是近期公務機關應慎防資料外洩的管道。
本土Webmail廠商網擎資訊執行長廖長健也強調司法管轄權的問題,一旦有國土安全議題或相關訴訟事件發生時,國外雲端服務供應商勢必會遵循該國法令要求,而調閱資料,客戶可能完全不知情,或者也無能阻止,這等於是將管理權交給別人。再加上,一旦發生資安事件,雲端服務供應商能否配合提供log作為調查?儘管可以在合約上要求,但在實務技術層面可能會有難度。因此,凡是與民眾福祉相關的公務機關或金融單位都應審慎評估採用此類服務的影響。
對此,掌管金融機構的金管會對於金融業採取雲端服務就有嚴格要求,由於銀行存有民眾帳戶、存款等重要資料,因此規定金融業的雲端服務供應商資料中心必須設立在台灣。廖長健進一步指出,網擎的Web mail雲端服務亦有日本政府採用,是因為網擎在日本也直接設立資料中心,且維運人員也是日籍工程師,符合日本法規。
臺灣網路防護協會樊國楨教授也表示,政府機關資訊系統委外的政策應謹慎考量國際法相關規定,根據北大西洋公約組織邀各國專家制訂的塔林手冊(Tallinn Manual on the International Law Applicable to Cyber Warfare),已使用數位基礎設施(Cyber Infrastructure)的名稱將關鍵基礎設施列為國家主權標的中,然而Gmail此類雲端郵件服務在戰爭時的國家主權卻可能不屬於我國。再加上此類郵件服務不屬於核電廠等禁止發動「資訊戰」之CI,卻是APT攻擊常見的標的,因此政府將電子郵件系統委外的資訊政策應該再審慎研議。
除了司法管轄權、國家安全/國家主權等議題之外,站在產業發展的角度,A先生認為扶植廠商有其必要,尤其是有資安國安疑慮的產品應該以國產為優先,例如email或手機。他認為,政府應該出來制訂一套統一的採購標準,哪些是採購國產產品為宜,哪些不受限制。而對於外國產品,也不應獨排中國,不論中國或美國都應一視同仁。
轉載 不及格網管
2014-07-18
2013-10-04
網站管理基本功:避免網站遭入侵的5大技巧
網站管理基本功:避免網站遭入侵的5大技巧
今天我們以工程師的角度聊一下,管理網站平常應該注意什麼 ?
一個網站,從我們註冊網址開始,請人設計網頁,租一個網站空間,把網頁資料放上去,網站可以正常瀏覽了,那再來呢 ?
很多人都忽略了,網站建置好後,還是需要去關心它、維護它的。其實網站管理也應該像我們每天會收取 Email、上 FB 一樣,把它排在每天的例行事物上。
我們可以作什麼 :
定期查看網站存取記錄
這是什麼 ? 網站存取記錄就是存著網站被瀏覽、被下載、被上傳、被存取哪些連結的記錄。
舉例來說,假如你的網站是 PHP + MySQL,主機通常就是 Linux + Apache 的環境,會有 access_log (範例一)、error_log (範例二) 這兩個檔案
範例一、記錄著被瀏覽了什麼連結,那個來源 IP 瀏覽了網站
1.1.1.1 – - [08/Sep/2013:10:10:38 +0800] “GET / HTTP/1.1″ 200 341 “-" “Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)"
網站如果有帳密登入的功能,想觀察是否有有心人士再 Try 帳密,我們可以從 access_log 這個記錄檔查來源 IP 是不是自己的,也可以因此做一些防範 (密碼設強一點、定期更換、鎖來源 IP(自己可以瀏覽就行) 等等)。
範例二、記錄著被瀏覽的連結可能會有的錯誤訊息
[Sun Sep 08 06:16:58 2013] [error] [client 2.2.2.2] File does not exist: /var/www/html/robots.txt
error_log 是記錄著哪個連結找不到,或者網站的錯誤訊息,可能是 NOTICE 或 ERROR,有 ERROR 就需要注意一下並且有要修正的可能,否則將可能影響網站的正常運作。
定期檢查網頁檔案及內容
一般網站都會有圖片,那圖片怎麼來的,一是從網頁程式中上傳,另一種是從 FTP 上傳,無論是用何種方式上傳的,存放網站圖片的目錄 (比方說 : /upload/image) 當它裡面出現一個檔案 xx.php,你覺得有沒有問題呢?肯定是要檢查一下!存放網站圖片的目錄裡會有 xx.php ?不是要存 xx.jpg 或 xx.png 等等的檔案類型嗎?
這裡要探討的是,如果是從網頁程式上傳上來的,主要原因就是程式沒有過濾上傳的檔案類型 ,比方說 xx.php 就不應該被上傳,如果 xx.php 是惡意程式,一旦被執行了可能網站裡所有的資料(包括會員、交易資料) 都可能被看光光,甚至破壞網站、刪除資料等,所以這是很嚴重的漏洞,必須小心、並定期檢查。
定期更新程式
不管網站是不是請人設計的,你我可能會用一些常見的套裝軟體,像 WordPress、phpBB、Joomla,比如說 phpBB 常會因為版本過舊沒有更新而被利用漏洞塞了很多垃圾留言,資料庫的資料量因此增大,影響程式和資料庫的存取,增加主機的負載,這時最明顯的情況就是網站會變得很慢,所以網站的程式(尤其是用免費的套裝軟體架站的)應該要定期檢查更新才行。
定期修改密碼
這也是我們一直在強調的,攻擊其實是不分時間, 一年365天、8760個小時網站都有可能隨時遭受攻擊,像是最常見的密碼暴力破解。所以就算覺得累、嫌麻煩也一定要定期改密碼、更新程式,這才是保命之道。
基本安全掃描
網路上有一些免費、基本的網站掃描工具,可以拿它來對網站作掃毒的動作,確認網站有沒有惡意程式,或釣魚程式等等。
結論
以上是管理網站的基本功,好好的關心我們所架好的網站,不放過任何的蛛絲馬跡或徵兆,就有可能可以避免掉網站被入侵、被破壞的機會。
轉載自《WIS匯智》
今天我們以工程師的角度聊一下,管理網站平常應該注意什麼 ?
一個網站,從我們註冊網址開始,請人設計網頁,租一個網站空間,把網頁資料放上去,網站可以正常瀏覽了,那再來呢 ?
很多人都忽略了,網站建置好後,還是需要去關心它、維護它的。其實網站管理也應該像我們每天會收取 Email、上 FB 一樣,把它排在每天的例行事物上。
我們可以作什麼 :
定期查看網站存取記錄
這是什麼 ? 網站存取記錄就是存著網站被瀏覽、被下載、被上傳、被存取哪些連結的記錄。
舉例來說,假如你的網站是 PHP + MySQL,主機通常就是 Linux + Apache 的環境,會有 access_log (範例一)、error_log (範例二) 這兩個檔案
範例一、記錄著被瀏覽了什麼連結,那個來源 IP 瀏覽了網站
1.1.1.1 – - [08/Sep/2013:10:10:38 +0800] “GET / HTTP/1.1″ 200 341 “-" “Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)"
網站如果有帳密登入的功能,想觀察是否有有心人士再 Try 帳密,我們可以從 access_log 這個記錄檔查來源 IP 是不是自己的,也可以因此做一些防範 (密碼設強一點、定期更換、鎖來源 IP(自己可以瀏覽就行) 等等)。
範例二、記錄著被瀏覽的連結可能會有的錯誤訊息
[Sun Sep 08 06:16:58 2013] [error] [client 2.2.2.2] File does not exist: /var/www/html/robots.txt
error_log 是記錄著哪個連結找不到,或者網站的錯誤訊息,可能是 NOTICE 或 ERROR,有 ERROR 就需要注意一下並且有要修正的可能,否則將可能影響網站的正常運作。
定期檢查網頁檔案及內容
一般網站都會有圖片,那圖片怎麼來的,一是從網頁程式中上傳,另一種是從 FTP 上傳,無論是用何種方式上傳的,存放網站圖片的目錄 (比方說 : /upload/image) 當它裡面出現一個檔案 xx.php,你覺得有沒有問題呢?肯定是要檢查一下!存放網站圖片的目錄裡會有 xx.php ?不是要存 xx.jpg 或 xx.png 等等的檔案類型嗎?
這裡要探討的是,如果是從網頁程式上傳上來的,主要原因就是程式沒有過濾上傳的檔案類型 ,比方說 xx.php 就不應該被上傳,如果 xx.php 是惡意程式,一旦被執行了可能網站裡所有的資料(包括會員、交易資料) 都可能被看光光,甚至破壞網站、刪除資料等,所以這是很嚴重的漏洞,必須小心、並定期檢查。
定期更新程式
不管網站是不是請人設計的,你我可能會用一些常見的套裝軟體,像 WordPress、phpBB、Joomla,比如說 phpBB 常會因為版本過舊沒有更新而被利用漏洞塞了很多垃圾留言,資料庫的資料量因此增大,影響程式和資料庫的存取,增加主機的負載,這時最明顯的情況就是網站會變得很慢,所以網站的程式(尤其是用免費的套裝軟體架站的)應該要定期檢查更新才行。
定期修改密碼
這也是我們一直在強調的,攻擊其實是不分時間, 一年365天、8760個小時網站都有可能隨時遭受攻擊,像是最常見的密碼暴力破解。所以就算覺得累、嫌麻煩也一定要定期改密碼、更新程式,這才是保命之道。
基本安全掃描
網路上有一些免費、基本的網站掃描工具,可以拿它來對網站作掃毒的動作,確認網站有沒有惡意程式,或釣魚程式等等。
結論
以上是管理網站的基本功,好好的關心我們所架好的網站,不放過任何的蛛絲馬跡或徵兆,就有可能可以避免掉網站被入侵、被破壞的機會。
轉載自《WIS匯智》
個資法的第1年
個資法的第1年
個資法的第1年
在人民對個資保護的意識逐步提升後,個資訴訟案件也會跟著越來越多。個資法是少數與全國的人民、產業皆有關係的法律,在社會變動越來越快的局面下,更應該及早檢討與調整。
個人資料保護法上路滿1年了,對我們的社會到底帶來什麼改變呢?本期封面故事就檢視個資法上路1年的成績。
就個人生活的感受來看,近來我接到詐騙電話的數量有變少的傾向,顯然個資法祭出刑責與2億元的天價罰款後,對遏止詐騙已發揮了一些效果;同時,生活周遭也不斷出現各種個資使用宣告,許多希望我們提供個人資料的表格文件,也都加上個資蒐集、處理與利用的聲明,個資意識也是明顯提高了。
當然,新法上路總會出現適應不良的亂象,在個資法上路這1年中,個資法亂象也是層出不窮。擔心觸法者,如法務部下屬的地檢署,大概是因為過度害怕公務人員觸法要面臨加倍的處罰,竟把判決書的當事人姓名以姓氏加上兩個圈圈來代表,雖然此舉保證完全不會觸法,但卻明顯忽略了人民知的權利,判決書只有法官、檢查官與當事人看得懂,哪還需要公告判決呢?
擁有大量個人資料的學校與教育機構也很擔心觸法,學校把網站榮譽榜上的學生姓名予以部分遮罩,大學指考榜單也只列準考證號碼,這般遮掩反像是見不得人似的,完全沒有半點榮譽的感覺。
有人怕觸法,也有人把個資法無限上綱,阻繞警察與檢察官辦案,甚至是利用人們擔心觸法的弱點,濫用個資法來詐騙的也有。不過,在各單位陸續推廣個資法觀念之後,這些亂象終究會逐漸消失。
在人民對個資保護的意識逐步提升後,個資訴訟案件也會跟著越來越多。個資法上路第1年,相關訴訟不多,而且多數案件皆為個人間的糾紛。例如其中的兩起違反個資法而被起訴的刑事判決,情節頗為類似,皆是社區事務問題,因為停車、漏水起了糾紛,而在網路上張貼當事人的個資。這兩件案子皆涉及誹謗,分別被判了拘役40天與2個月,法律專家指出,法官採取與誹謗罪幾乎同等嚴重的裁決,提醒民眾要特別小心個資觸法行為,不只是會有刑事罰責,處罰不算輕,而且日後就是有案在身了。
另一個大家關心的,是企業違反個資法的判例。不過,在個資法上路這一年雖然發生了幾起大型的企業個資外洩事件,但至今尚未有訴訟結果。究其原因,個資法在保障人民權益的一大突破上──團訟機制,雖立意良好,但在目前的實務上卻難以發揮功能。一來是臺灣人民普遍不熟悉團訟機制,對於主張自己的權利不太積極;再者是,對於能提出團訟的財團法人或公益社團法人的規定嚴格,在個資法才剛上路的第1年,能符合資格的團體很少,而且,專家指出更關鍵的問題在於,個資法規定賠償金額扣除必要的訴訟費用,其他必須交付授與訟訴的當事人,也就是說,代打團訟不能要求報酬。
至於各個產業面對個資法的態度如何呢?據專家們的觀察,大型企業、或是主管機關的監管較為嚴格的產業,都已積極因應個資法,但是在整備度上仍未及完全。而大多數企業目前又回復至觀望的狀態,因此第一起大型個資外洩事件,或是第一宗企業違法案件的判例,將會決定企業的腳步。
其實去年Nokia會員網路外洩大量個資的事件,早已是臺灣第一起大型個資外洩事件了,但是至今卻未有任何團訟,也未見主管機關行政檢查的進展。這種情形反映出臺灣個資法上路的一個重大問題:缺乏專責的個資法機關。在目前由法務部負責法規制定、各事業目的主管機關負責推動與監督的架構下,所呈現的就是人力、資源不足,各單位步調不統一,人民無所適從的局面。
法規的制定不可能一開始就是完美的,尤其是個資法這種牽涉層面廣闊,且與社會生活習習相關的法律,在社會變動越來越快的局面下,更應該及早檢討與調整,畢竟個資法是少數與全國的人民、產業皆有關係的法律,不得不慎。
轉載自《iThome》
個資法的第1年
在人民對個資保護的意識逐步提升後,個資訴訟案件也會跟著越來越多。個資法是少數與全國的人民、產業皆有關係的法律,在社會變動越來越快的局面下,更應該及早檢討與調整。
個人資料保護法上路滿1年了,對我們的社會到底帶來什麼改變呢?本期封面故事就檢視個資法上路1年的成績。
就個人生活的感受來看,近來我接到詐騙電話的數量有變少的傾向,顯然個資法祭出刑責與2億元的天價罰款後,對遏止詐騙已發揮了一些效果;同時,生活周遭也不斷出現各種個資使用宣告,許多希望我們提供個人資料的表格文件,也都加上個資蒐集、處理與利用的聲明,個資意識也是明顯提高了。
當然,新法上路總會出現適應不良的亂象,在個資法上路這1年中,個資法亂象也是層出不窮。擔心觸法者,如法務部下屬的地檢署,大概是因為過度害怕公務人員觸法要面臨加倍的處罰,竟把判決書的當事人姓名以姓氏加上兩個圈圈來代表,雖然此舉保證完全不會觸法,但卻明顯忽略了人民知的權利,判決書只有法官、檢查官與當事人看得懂,哪還需要公告判決呢?
擁有大量個人資料的學校與教育機構也很擔心觸法,學校把網站榮譽榜上的學生姓名予以部分遮罩,大學指考榜單也只列準考證號碼,這般遮掩反像是見不得人似的,完全沒有半點榮譽的感覺。
有人怕觸法,也有人把個資法無限上綱,阻繞警察與檢察官辦案,甚至是利用人們擔心觸法的弱點,濫用個資法來詐騙的也有。不過,在各單位陸續推廣個資法觀念之後,這些亂象終究會逐漸消失。
在人民對個資保護的意識逐步提升後,個資訴訟案件也會跟著越來越多。個資法上路第1年,相關訴訟不多,而且多數案件皆為個人間的糾紛。例如其中的兩起違反個資法而被起訴的刑事判決,情節頗為類似,皆是社區事務問題,因為停車、漏水起了糾紛,而在網路上張貼當事人的個資。這兩件案子皆涉及誹謗,分別被判了拘役40天與2個月,法律專家指出,法官採取與誹謗罪幾乎同等嚴重的裁決,提醒民眾要特別小心個資觸法行為,不只是會有刑事罰責,處罰不算輕,而且日後就是有案在身了。
另一個大家關心的,是企業違反個資法的判例。不過,在個資法上路這一年雖然發生了幾起大型的企業個資外洩事件,但至今尚未有訴訟結果。究其原因,個資法在保障人民權益的一大突破上──團訟機制,雖立意良好,但在目前的實務上卻難以發揮功能。一來是臺灣人民普遍不熟悉團訟機制,對於主張自己的權利不太積極;再者是,對於能提出團訟的財團法人或公益社團法人的規定嚴格,在個資法才剛上路的第1年,能符合資格的團體很少,而且,專家指出更關鍵的問題在於,個資法規定賠償金額扣除必要的訴訟費用,其他必須交付授與訟訴的當事人,也就是說,代打團訟不能要求報酬。
至於各個產業面對個資法的態度如何呢?據專家們的觀察,大型企業、或是主管機關的監管較為嚴格的產業,都已積極因應個資法,但是在整備度上仍未及完全。而大多數企業目前又回復至觀望的狀態,因此第一起大型個資外洩事件,或是第一宗企業違法案件的判例,將會決定企業的腳步。
其實去年Nokia會員網路外洩大量個資的事件,早已是臺灣第一起大型個資外洩事件了,但是至今卻未有任何團訟,也未見主管機關行政檢查的進展。這種情形反映出臺灣個資法上路的一個重大問題:缺乏專責的個資法機關。在目前由法務部負責法規制定、各事業目的主管機關負責推動與監督的架構下,所呈現的就是人力、資源不足,各單位步調不統一,人民無所適從的局面。
法規的制定不可能一開始就是完美的,尤其是個資法這種牽涉層面廣闊,且與社會生活習習相關的法律,在社會變動越來越快的局面下,更應該及早檢討與調整,畢竟個資法是少數與全國的人民、產業皆有關係的法律,不得不慎。
轉載自《iThome》
2013-09-28
研究:專家用戶比一般用戶更容易忽略瀏覽器安全警告
研究:專家用戶比一般用戶更容易忽略瀏覽器安全警告
根據最新的安全研究報告指出,當前Web瀏覽器所顯示的安全警示訊息,在阻止危險網路行為的效益上,比起過去認為的還有效。
該調查研究主要在進行使用者對Mozilla Firefox與Google Chrome瀏覽器,在網路釣魚、惡意程式攻擊與無效SSL憑證之安全警示上的回應狀況。
基於2002年到2009年之間的許多研究,普遍皆認為大部分使用者多半會忽略安全警示。不論如何,過去4年來,瀏覽器的安全警示已經重新設計,但全新設計對使用者的影響到底如何的研究卻尚未進行過。
就以過去會用來警示可能釣魚攻擊風險的工具列來說,如今已然被一整頁的警示所取代,其對使用者的瀏覽行為勢必會造成影響,執行該研究報告的研究人員表示。
在5月與6月間,已經分析過超過2,500萬Chrome及Firefox的安全警示。該資料已被Mozilla與Google所進行的遙測計畫所蒐集,該計畫會從經同意箟的使用者瀏覽器上,進行研究人員所謂「匿名資料」的蒐集作業。
在上述兩個瀏覽器的專案中,不到25%的使用者會對惡意程式與網路釣魚的安全警示不予理會,同時只有1/3的使用者會透過Firefox的SSL安全警示來瀏覽網頁。
該分析同時揭露了另一個有趣的現象,亦即愈具備技術專業的使用者,反而愈會有意避開安全警示。研究人員認為,這些具備技術底子的用戶,多半是使用Linux與Beta版瀏覽器的人。
圖片/資料來源:PCWrold
轉載自《網路資訊雜誌》
根據最新的安全研究報告指出,當前Web瀏覽器所顯示的安全警示訊息,在阻止危險網路行為的效益上,比起過去認為的還有效。
該調查研究主要在進行使用者對Mozilla Firefox與Google Chrome瀏覽器,在網路釣魚、惡意程式攻擊與無效SSL憑證之安全警示上的回應狀況。
基於2002年到2009年之間的許多研究,普遍皆認為大部分使用者多半會忽略安全警示。不論如何,過去4年來,瀏覽器的安全警示已經重新設計,但全新設計對使用者的影響到底如何的研究卻尚未進行過。
就以過去會用來警示可能釣魚攻擊風險的工具列來說,如今已然被一整頁的警示所取代,其對使用者的瀏覽行為勢必會造成影響,執行該研究報告的研究人員表示。
在5月與6月間,已經分析過超過2,500萬Chrome及Firefox的安全警示。該資料已被Mozilla與Google所進行的遙測計畫所蒐集,該計畫會從經同意箟的使用者瀏覽器上,進行研究人員所謂「匿名資料」的蒐集作業。
在上述兩個瀏覽器的專案中,不到25%的使用者會對惡意程式與網路釣魚的安全警示不予理會,同時只有1/3的使用者會透過Firefox的SSL安全警示來瀏覽網頁。
該分析同時揭露了另一個有趣的現象,亦即愈具備技術專業的使用者,反而愈會有意避開安全警示。研究人員認為,這些具備技術底子的用戶,多半是使用Linux與Beta版瀏覽器的人。
圖片/資料來源:PCWrold
轉載自《網路資訊雜誌》
2013-09-27
反追蹤瀏覽軟體Tor Browser Bundle成駭客攻擊目標
反追蹤瀏覽軟體Tor Browser Bundle成駭客攻擊目標
Firefox當中的JavaScript漏洞影響了Tor Browser Bundle的安全性。TOR Project創辦人Roger Dingledine說明,該漏洞允許各種程式的執行,駭客原則上可掌控受駭者的電腦,但此次所觀察到的攻擊則是用來蒐集電腦上的主機名稱與MAC位址,同時滲透了Tor Browser Bundle隱藏服務,猜測駭客已取得造訪這些隱藏服務的使用者名單。
專門研發反追蹤軟體、保障網路匿名性的TOR Project周一(8/5)表示,發現鎖定Tor Browser Bundle軟體用戶的攻擊行動,但有安全工程師認為這應該是執法機關的傑作。
Tor Browser Bundle為TOR Project以Firefox為基礎所開發的瀏覽器套件,它可藉由隨身碟攜帶,然後在需要的時候安裝在Windows、Mac OS X或Linux等平台上,執行Tor Browser Bundle時即可開啟瀏覽器功能,並額外提供流量加密與繞道各種複雜、匿名節點來保障通訊或瀏覽的隱私。
不過,Firefox當中的JavaScript漏洞影響了Tor Browser Bundle的安全性。TOR Project創辦人Roger Dingledine說明,該漏洞允許各種程式的執行,駭客原則上可掌控受駭者的電腦,但此次所觀察到的攻擊則是用來蒐集電腦上的主機名稱與MAC位址,同時滲透了Tor Browser Bundle隱藏服務,猜測駭客已取得造訪這些隱藏服務的使用者名單。
該攻擊行動是鎖定Firefox瀏覽器中的JavaScript漏洞,Dingledine表示,雖然Firefox是跨平台的瀏覽器,但攻擊碼卻是專為Windows所設計,因此只有Windows上的Tor Browser Bundle用戶受到影響。Mozilla與Tor Browser Bundle已在最新的軟體中修補該漏洞,因而呼籲使用者儘快更新所使用的版本。
不過,來自Square的安全工程師Vlad Tsyrklevich認為,該攻擊沒有下載任何的後門或執行任何命令,鐵定是執法機構的行為,影射FBI是攻擊背後的推手。
除了呼籲使用者升級外,Dingledine還建議使用者可以考慮關閉JavaScript以及改用Windows以外的作業系統。Dingledine說,關閉JavaScript能夠減少攻擊漏洞,不再使用Windows從許多面向來看都對安全有幫助,例如採用可透過隨身碟攜帶的活動作業系統(live operating system)能夠保障使用者的匿名性與隱私。
轉載自《iThome》
Firefox當中的JavaScript漏洞影響了Tor Browser Bundle的安全性。TOR Project創辦人Roger Dingledine說明,該漏洞允許各種程式的執行,駭客原則上可掌控受駭者的電腦,但此次所觀察到的攻擊則是用來蒐集電腦上的主機名稱與MAC位址,同時滲透了Tor Browser Bundle隱藏服務,猜測駭客已取得造訪這些隱藏服務的使用者名單。
專門研發反追蹤軟體、保障網路匿名性的TOR Project周一(8/5)表示,發現鎖定Tor Browser Bundle軟體用戶的攻擊行動,但有安全工程師認為這應該是執法機關的傑作。
Tor Browser Bundle為TOR Project以Firefox為基礎所開發的瀏覽器套件,它可藉由隨身碟攜帶,然後在需要的時候安裝在Windows、Mac OS X或Linux等平台上,執行Tor Browser Bundle時即可開啟瀏覽器功能,並額外提供流量加密與繞道各種複雜、匿名節點來保障通訊或瀏覽的隱私。
不過,Firefox當中的JavaScript漏洞影響了Tor Browser Bundle的安全性。TOR Project創辦人Roger Dingledine說明,該漏洞允許各種程式的執行,駭客原則上可掌控受駭者的電腦,但此次所觀察到的攻擊則是用來蒐集電腦上的主機名稱與MAC位址,同時滲透了Tor Browser Bundle隱藏服務,猜測駭客已取得造訪這些隱藏服務的使用者名單。
該攻擊行動是鎖定Firefox瀏覽器中的JavaScript漏洞,Dingledine表示,雖然Firefox是跨平台的瀏覽器,但攻擊碼卻是專為Windows所設計,因此只有Windows上的Tor Browser Bundle用戶受到影響。Mozilla與Tor Browser Bundle已在最新的軟體中修補該漏洞,因而呼籲使用者儘快更新所使用的版本。
不過,來自Square的安全工程師Vlad Tsyrklevich認為,該攻擊沒有下載任何的後門或執行任何命令,鐵定是執法機構的行為,影射FBI是攻擊背後的推手。
除了呼籲使用者升級外,Dingledine還建議使用者可以考慮關閉JavaScript以及改用Windows以外的作業系統。Dingledine說,關閉JavaScript能夠減少攻擊漏洞,不再使用Windows從許多面向來看都對安全有幫助,例如採用可透過隨身碟攜帶的活動作業系統(live operating system)能夠保障使用者的匿名性與隱私。
轉載自《iThome》
所有從非官方網站下載的putty和WinSCP都有後門
putty和winscp是免費開源軟體,怎麼可能在baidu上打推廣廣告,明顯帶後門啊,如果你不知道putty和winscp的功能,那麼我告訴你,這是最常用的用於連接linux主機的軟體,putty是命令行介面,winscp是上傳下載檔,帶有後門的putty和winscp可以攔截你輸入的所有伺服器密碼。如果你們公司做網站,而且伺服器是Linux的話,那麼你的公司的技術人員很有可能就中招了,馬上查一下吧
檢查及清理方式
檢查 /var/log 是否被刪除 # /usr/bin/stat /var/log
如果被刪除了,說明中招了
查看 /var/log 檔夾內容 # ls -al /var/log
如果文件很少,說明中招了
監控名稱為 fsyslog,osysllog 的進程 # /usr/bin/watch -n 1 /bin/ps -AFZ f \| /bin/grep syslog
如果有名稱為fsyslog或osyslog的進程,說明中招了,注意不要和正常的系統日誌進程混淆
檢查 /etc/init.d/sshd 的檔頭是否被篡改過 # /usr/bin/head /etc/init.d/sshd
檢查 /etc/init.d/sendmail 的檔頭是否被篡改過 # /usr/bin/head /etc/init.d/sendmail
檢查是否有對外鏈結的 82 埠 # /bin/netstat -anp | /bin/grep ':82'
如果有,而你又沒設置過,說明已經中招了
檢查是否有鏈結到 98.126.55.226 的鏈結 # /bin/netstat -anp | /bin/grep '98\.' --color
如果有,說明已經中招了
檢查 /etc 檔夾下的隱藏檔 .fsyslog .osyslog,檢查 /lib 檔夾下的隱藏檔 .fsyslog .osyslog
/usr/bin/find /etc -name '.*' -printf '%a %c %t %M %g:%u %p\n' | /bin/grep 2012 --color
/usr/bin/find /lib -name '.*' -printf '%a %c %t %M %g:%u %p\n' | /bin/grep 2012 --color
/usr/bin/find /etc -name 'syslog' -printf '%a %c %t %M %g:%u %p\n' | /bin/grep 2012 --color
/usr/bin/find /lib -name 'syslog' -printf '%a %c %t %M %g:%u %p\n' | /bin/grep 2012 --color
如果有近期修改過的名稱包含fsyslog或osyslog的檔,說明已經中招了
恢復系統日誌
查看系統日誌檔夾 # ls -al /var/log
創建系統日誌檔夾 # /bin/mkdir /var/log
如果被刪除的話需要創建
查看系統日誌服務 # /usr/bin/find /etc/init.d/ -name '*log*'
需要區分出你的伺服器所使用的日誌服務
關閉系統日誌服務 # /sbin/service syslog stop
你的伺服器的日誌服務的名稱可能是另外一個名字
啟動系統日誌服務 # /sbin/service syslog start
你的伺服器的日誌服務的名稱可能是另外一個名字
創建錯誤登錄日誌檔 # /bin/touch /var/log/btmp
設置錯誤登錄日誌檔用戶組 # /bin/chown root:utmp /var/log/btmp
設置錯誤登錄日誌檔許可權 # /bin/chmod 600 /var/log/btmp
創建登錄日誌檔 # /bin/touch /var/log/wtmp
設置登錄日誌檔用戶組 # /bin/chown root:utmp /var/log/wtmp
設置登錄日誌檔許可權 # /bin/chmod 664 /var/log/wtmp
恢復SELinux(安全增強Linux)設置
查看 SELinux 狀態 # /usr/sbin/sestatus -v
檢查 /var/log 檔夾的安全上下文 # /sbin/restorecon -rn -vv /var/log
恢復 /var/log 檔夾的安全上下文 # /sbin/restorecon -r -vv /var/log
檢查 /etc 檔夾的安全上下文 # /sbin/restorecon -rn -vv /etc 2>/dev/null
恢復 /etc 檔夾的安全上下文 # /sbin/restorecon -r -vv /etc 2>/dev/null
檢查 /lib 檔夾的安全上下文 # /sbin/restorecon -rn -vv /lib 2>/dev/null
作者 胡爭輝 引用自《遊俠安全網》
檢查及清理方式
檢查 /var/log 是否被刪除 # /usr/bin/stat /var/log
如果被刪除了,說明中招了
查看 /var/log 檔夾內容 # ls -al /var/log
如果文件很少,說明中招了
監控名稱為 fsyslog,osysllog 的進程 # /usr/bin/watch -n 1 /bin/ps -AFZ f \| /bin/grep syslog
如果有名稱為fsyslog或osyslog的進程,說明中招了,注意不要和正常的系統日誌進程混淆
檢查 /etc/init.d/sshd 的檔頭是否被篡改過 # /usr/bin/head /etc/init.d/sshd
檢查 /etc/init.d/sendmail 的檔頭是否被篡改過 # /usr/bin/head /etc/init.d/sendmail
檢查是否有對外鏈結的 82 埠 # /bin/netstat -anp | /bin/grep ':82'
如果有,而你又沒設置過,說明已經中招了
檢查是否有鏈結到 98.126.55.226 的鏈結 # /bin/netstat -anp | /bin/grep '98\.' --color
如果有,說明已經中招了
檢查 /etc 檔夾下的隱藏檔 .fsyslog .osyslog,檢查 /lib 檔夾下的隱藏檔 .fsyslog .osyslog
/usr/bin/find /etc -name '.*' -printf '%a %c %t %M %g:%u %p\n' | /bin/grep 2012 --color
/usr/bin/find /lib -name '.*' -printf '%a %c %t %M %g:%u %p\n' | /bin/grep 2012 --color
/usr/bin/find /etc -name 'syslog' -printf '%a %c %t %M %g:%u %p\n' | /bin/grep 2012 --color
/usr/bin/find /lib -name 'syslog' -printf '%a %c %t %M %g:%u %p\n' | /bin/grep 2012 --color
如果有近期修改過的名稱包含fsyslog或osyslog的檔,說明已經中招了
恢復系統日誌
查看系統日誌檔夾 # ls -al /var/log
創建系統日誌檔夾 # /bin/mkdir /var/log
如果被刪除的話需要創建
查看系統日誌服務 # /usr/bin/find /etc/init.d/ -name '*log*'
需要區分出你的伺服器所使用的日誌服務
關閉系統日誌服務 # /sbin/service syslog stop
你的伺服器的日誌服務的名稱可能是另外一個名字
啟動系統日誌服務 # /sbin/service syslog start
你的伺服器的日誌服務的名稱可能是另外一個名字
創建錯誤登錄日誌檔 # /bin/touch /var/log/btmp
設置錯誤登錄日誌檔用戶組 # /bin/chown root:utmp /var/log/btmp
設置錯誤登錄日誌檔許可權 # /bin/chmod 600 /var/log/btmp
創建登錄日誌檔 # /bin/touch /var/log/wtmp
設置登錄日誌檔用戶組 # /bin/chown root:utmp /var/log/wtmp
設置登錄日誌檔許可權 # /bin/chmod 664 /var/log/wtmp
恢復SELinux(安全增強Linux)設置
查看 SELinux 狀態 # /usr/sbin/sestatus -v
檢查 /var/log 檔夾的安全上下文 # /sbin/restorecon -rn -vv /var/log
恢復 /var/log 檔夾的安全上下文 # /sbin/restorecon -r -vv /var/log
檢查 /etc 檔夾的安全上下文 # /sbin/restorecon -rn -vv /etc 2>/dev/null
恢復 /etc 檔夾的安全上下文 # /sbin/restorecon -r -vv /etc 2>/dev/null
檢查 /lib 檔夾的安全上下文 # /sbin/restorecon -rn -vv /lib 2>/dev/null
作者 胡爭輝 引用自《遊俠安全網》
IP身分辨識與記錄 個資法規遵循不可輕忽
從網路層著手因應個資法 訴求舉證及控管
IP身分辨識與記錄 個資法規遵循不可輕忽
個資法上路後,的確讓企業開始意識到IP身分識別管理的重要性。目前市場上解決類似問題的方案,常見的有內建於L2交換器的IDM(Identity Manager)功能,以及以ARP(Address Resolution Protocol)技術為核心的專屬設備。
企業因應個資法時,最重要的議題之一,就是該如何對個資實施控管措施以避免資料外洩,並在發生訴訟案件時能夠舉證已善盡保管責任。就舉證的角度來看,最基本必須要有具備「人事時地物」描述的軌跡記錄資料,然而長期以來企業內部網路的Log記錄檔,根本難以辨識每個IP位址究竟屬於哪一個「人」所擁有,直到法規上路後,才凸顯出IP管理的重要性。
台眾電腦總經理李坤榮指出,IP位址不能直接對應到個人,而且很容易被竄改,若沒有妥善管理機制,上了法庭也無法擔保舉證資料的正確性。「其實個資法剛開始研擬時,由法務部提交的版本中,曾明確定義軌跡資料需要記錄IP、存取時間、設備代號、經過的路徑、身分識別等項目,只是在施行細則版本修訂後被取消。但事實上,不論是否有明文規定欄位資料,這些皆屬於必要資訊。像是金管會屬於較嚴謹的事業主管機關,近來也對銀行業者開始要求軌跡資料中必須加入IP的身分識別。」
法規促使正視IP管理
欲落實IP身分識別的作法,在電腦數不多的環境通常只須配置為固定IP,再以Excel表格人工記錄。但是當員工人數逐漸增多後,人工維護表格方式不僅沒效率,且出錯率高,Extreme Networks台灣暨菲律賓總經理錢旭光從客戶端觀察發現,「自個資法上路後,的確讓企業端開始意識到IP管理的重要性。而目前市場上目的性一樣的方案,常見的是像Extreme內建於交換器的IDM(Identity Manager),以及以ARP(Address Resolution Protocol)技術為核心的專屬設備。」
具有ARP專利技術的台眾電腦UPAS ARPScanner,堪稱是台灣唯一自主研發IP身分辨識與控管方案的廠商。「國內廠商自主研發的好處是會依照在地民情習慣以及法規規範來發展產品,」李坤榮說,例如以UPAS ARPScanner而言,產出的報表即是按照人事時地物排列呈現,清楚列出IP位址、MAC、電腦名稱、IP Type、交換器連接埠編號、Active Directory帳號名稱。若Active Directory夠詳盡,甚至可一併帶出姓名、電子郵件、所屬單位、分機號碼等屬性資料。如此一來,才能讓設備所產出那些有字天書般的記錄檔變得有價值。
以基本ARP達成控管
其實UPAS ARPScanner並非新產品,在市場上已有六年的歷史,只是近年來個資法效益下才逐漸嶄露頭角。「六年前台眾電腦是以NetInsight網管軟體為主,從服務客戶多年的經驗發現,既然網路設備的Log都是以IP為記錄核心,IP的『不可否認性』未來勢必極為重要,否則網路中所有設備產出的記錄都只能僅供參考而已。」李坤榮說。
在這股理念驅動下,台眾電腦投入研發UPAS ARPScanner,從一開始推出市場被認為是可有可無的產品,直到三年前個資法準備研擬,才有大量客戶開始正視IP管理的重要性。「其實技術的選擇也很重要,要達到IP管理的方法有很多,多數外商是直接跟設備做整合,若發現用戶端違反控管政策,就會觸發指令發送到交換器將連接埠關閉,或是送出ACL指令把連線取消,諸如此類方式。但對於以Layer 2居多的台灣企業環境而言並不適用。」
於是李坤榮選用了TCP/IP內建的基本指令ARP為基礎,並且對封包格式方面做了許多研究。例如封包不能太大才不致影響交換器效能,也才不會觸發具有預防ARP Spoofing攻擊的防毒引擎,導致被判斷成惡意封包。「由於ARP Spoofing可說是駭客常見的攻擊手法之一,自然也有客戶詢問台眾電腦採用的ARP技術是否為ARP Spoofing,不可否認概念上的確類似,例如ARP Spoofing會改寫ARP Table,讓連線位址導向特定IP,這點我們當然也可以做到,只是實作上並沒有那麼單純。」
他進一步說明,UPAS ARPScanner主要在聆聽廣播封包(Broadcast),並且跟預設的控管政策加以比對,若發現違反政策,例如非法的設備、IP Type、交換器連接埠,就會自動發送指令將其隔離,讓那台電腦跟其他網路上的電腦無法連線;或者是因應個資法規範,要求員工必須登入Active Directory網域,同時必須是公司登記為合法的設備,兩者條件皆符合下才得以接入內網。「這種作法的好處是必定適用於所有客戶端的網路環境,不須依賴設備指令來執行工作,如此才能無痛導入。而客戶選用的意願高,其實跟技術本身有很大關係。」李坤榮強調。
交換器內建IDM機制
「對Extreme而言,其實IDM機制本來就是Layer 2交換器中內建功能之一,只是多數企業不知道可以運用此方式來實作軌跡記錄。」錢旭光說,IDM機制並非是因為個資法才提出,本來就具備,只是因為個資法才變得更有意義。但當初發展的主要目的,其實是為了簡化故障排除(Troubleshooting)的複雜度。
他舉例,以往IT部門一旦接到使用者來電抱怨網路不通,標準動作都是必須到現場查看線路及其連接埠編號,再到管線間查找所屬交換器,以釐清網路問題。而內建於交換器內的IDM機制,會去學習封包內帶有使用者登入Active Directory的相關資訊,取得使用者名稱、電腦名稱等屬性值,再結合IP與MAC記錄,傳送到指定的網管系統集中統合企業內部所有資訊。因此IT人員只要詢問使用者名稱,就可查找出相關網路資訊,進而直接在該使用者連接的交換器上收取連線封包,查看即時的Log狀態。這才是當初設計此機制的目的。
由於IDM是網路層的軌跡資料管理,因此會比較著重在記錄方面。至於執行控制行為,則是以角色為基礎的存取控制(Role-based Access Control List)。「也就是從Active Directory取得使用者名稱及其屬性值後,即可據此分類,以定義控制政策,而且只要制定一套,可同時套用在Extreme的有線與無線環境,不論員工從哪一種設備登入網域,存取權限皆一致。」
雖然IP管理在整個個資法因應項目中只是小細節,其身分辨識與記錄卻是軌跡資料中不可或缺的一環,必要的保存期限同樣不可忽視,才能在萬一面臨訴訟案件時,降低可能帶來的損失。
轉載自《網管人》
IP身分辨識與記錄 個資法規遵循不可輕忽
個資法上路後,的確讓企業開始意識到IP身分識別管理的重要性。目前市場上解決類似問題的方案,常見的有內建於L2交換器的IDM(Identity Manager)功能,以及以ARP(Address Resolution Protocol)技術為核心的專屬設備。
企業因應個資法時,最重要的議題之一,就是該如何對個資實施控管措施以避免資料外洩,並在發生訴訟案件時能夠舉證已善盡保管責任。就舉證的角度來看,最基本必須要有具備「人事時地物」描述的軌跡記錄資料,然而長期以來企業內部網路的Log記錄檔,根本難以辨識每個IP位址究竟屬於哪一個「人」所擁有,直到法規上路後,才凸顯出IP管理的重要性。
台眾電腦總經理李坤榮指出,IP位址不能直接對應到個人,而且很容易被竄改,若沒有妥善管理機制,上了法庭也無法擔保舉證資料的正確性。「其實個資法剛開始研擬時,由法務部提交的版本中,曾明確定義軌跡資料需要記錄IP、存取時間、設備代號、經過的路徑、身分識別等項目,只是在施行細則版本修訂後被取消。但事實上,不論是否有明文規定欄位資料,這些皆屬於必要資訊。像是金管會屬於較嚴謹的事業主管機關,近來也對銀行業者開始要求軌跡資料中必須加入IP的身分識別。」
法規促使正視IP管理
欲落實IP身分識別的作法,在電腦數不多的環境通常只須配置為固定IP,再以Excel表格人工記錄。但是當員工人數逐漸增多後,人工維護表格方式不僅沒效率,且出錯率高,Extreme Networks台灣暨菲律賓總經理錢旭光從客戶端觀察發現,「自個資法上路後,的確讓企業端開始意識到IP管理的重要性。而目前市場上目的性一樣的方案,常見的是像Extreme內建於交換器的IDM(Identity Manager),以及以ARP(Address Resolution Protocol)技術為核心的專屬設備。」
具有ARP專利技術的台眾電腦UPAS ARPScanner,堪稱是台灣唯一自主研發IP身分辨識與控管方案的廠商。「國內廠商自主研發的好處是會依照在地民情習慣以及法規規範來發展產品,」李坤榮說,例如以UPAS ARPScanner而言,產出的報表即是按照人事時地物排列呈現,清楚列出IP位址、MAC、電腦名稱、IP Type、交換器連接埠編號、Active Directory帳號名稱。若Active Directory夠詳盡,甚至可一併帶出姓名、電子郵件、所屬單位、分機號碼等屬性資料。如此一來,才能讓設備所產出那些有字天書般的記錄檔變得有價值。
以基本ARP達成控管
其實UPAS ARPScanner並非新產品,在市場上已有六年的歷史,只是近年來個資法效益下才逐漸嶄露頭角。「六年前台眾電腦是以NetInsight網管軟體為主,從服務客戶多年的經驗發現,既然網路設備的Log都是以IP為記錄核心,IP的『不可否認性』未來勢必極為重要,否則網路中所有設備產出的記錄都只能僅供參考而已。」李坤榮說。
在這股理念驅動下,台眾電腦投入研發UPAS ARPScanner,從一開始推出市場被認為是可有可無的產品,直到三年前個資法準備研擬,才有大量客戶開始正視IP管理的重要性。「其實技術的選擇也很重要,要達到IP管理的方法有很多,多數外商是直接跟設備做整合,若發現用戶端違反控管政策,就會觸發指令發送到交換器將連接埠關閉,或是送出ACL指令把連線取消,諸如此類方式。但對於以Layer 2居多的台灣企業環境而言並不適用。」
於是李坤榮選用了TCP/IP內建的基本指令ARP為基礎,並且對封包格式方面做了許多研究。例如封包不能太大才不致影響交換器效能,也才不會觸發具有預防ARP Spoofing攻擊的防毒引擎,導致被判斷成惡意封包。「由於ARP Spoofing可說是駭客常見的攻擊手法之一,自然也有客戶詢問台眾電腦採用的ARP技術是否為ARP Spoofing,不可否認概念上的確類似,例如ARP Spoofing會改寫ARP Table,讓連線位址導向特定IP,這點我們當然也可以做到,只是實作上並沒有那麼單純。」
他進一步說明,UPAS ARPScanner主要在聆聽廣播封包(Broadcast),並且跟預設的控管政策加以比對,若發現違反政策,例如非法的設備、IP Type、交換器連接埠,就會自動發送指令將其隔離,讓那台電腦跟其他網路上的電腦無法連線;或者是因應個資法規範,要求員工必須登入Active Directory網域,同時必須是公司登記為合法的設備,兩者條件皆符合下才得以接入內網。「這種作法的好處是必定適用於所有客戶端的網路環境,不須依賴設備指令來執行工作,如此才能無痛導入。而客戶選用的意願高,其實跟技術本身有很大關係。」李坤榮強調。
交換器內建IDM機制
「對Extreme而言,其實IDM機制本來就是Layer 2交換器中內建功能之一,只是多數企業不知道可以運用此方式來實作軌跡記錄。」錢旭光說,IDM機制並非是因為個資法才提出,本來就具備,只是因為個資法才變得更有意義。但當初發展的主要目的,其實是為了簡化故障排除(Troubleshooting)的複雜度。
他舉例,以往IT部門一旦接到使用者來電抱怨網路不通,標準動作都是必須到現場查看線路及其連接埠編號,再到管線間查找所屬交換器,以釐清網路問題。而內建於交換器內的IDM機制,會去學習封包內帶有使用者登入Active Directory的相關資訊,取得使用者名稱、電腦名稱等屬性值,再結合IP與MAC記錄,傳送到指定的網管系統集中統合企業內部所有資訊。因此IT人員只要詢問使用者名稱,就可查找出相關網路資訊,進而直接在該使用者連接的交換器上收取連線封包,查看即時的Log狀態。這才是當初設計此機制的目的。
由於IDM是網路層的軌跡資料管理,因此會比較著重在記錄方面。至於執行控制行為,則是以角色為基礎的存取控制(Role-based Access Control List)。「也就是從Active Directory取得使用者名稱及其屬性值後,即可據此分類,以定義控制政策,而且只要制定一套,可同時套用在Extreme的有線與無線環境,不論員工從哪一種設備登入網域,存取權限皆一致。」
雖然IP管理在整個個資法因應項目中只是小細節,其身分辨識與記錄卻是軌跡資料中不可或缺的一環,必要的保存期限同樣不可忽視,才能在萬一面臨訴訟案件時,降低可能帶來的損失。
轉載自《網管人》
F-Secure:聯合Java的水坑式攻擊成為企業安全最大威脅
F-Secure:聯合Java的水坑式攻擊成為企業安全最大威脅
芬蘭赫爾辛基行動防毒商F-Secure,剛出爐一份2013年上半季安全威脅報告,其中有許多威脅狀況依舊:瀏覽器Java仍是攻擊PC的主要媒介、Android是首當其衝的行動攻擊目標、Mac惡意程式雖有成長但仍非常少。
不論如何,該公司表示:「2013年上半季最值得注意的資訊安全事件,無庸置疑的當屬包括Twitter、Facebook、Apple及Microsoft等許多網際網路巨頭,以及無數的矽谷公司,都遭到專門針對iPhone開發套件之「水坑式」(Watering hole)攻擊的入侵。」
水坑式攻擊是專門因應良好公司安全的一大隱憂。該攻擊並非透過直接發動的方式,其理念是以企業員工最常閒逛、瀏覽、進行聊天的第三方網站為入侵目標。其多半會藉由上述方式,並透過「行動開發人員網站之零時差Java漏洞入侵」的手法,來入侵Facebook及其他主要科技公司。
F-Secure的報告並指出:「該攻擊屬於目標式與必要性的人工作業,而非自動化的犯罪軟體,針對與Twitter、Facebook、Apple及Microsoft一樣有價值的目標,攻擊者很顯然地樂意投入工時。」
另一個重大趨勢發展,莫過於F-Secure所謂的進階持續威脅(Advanced Persistent Threat, APT)攻擊,其通常涉及一個精心製作的漏洞入侵文件,藉由某種形式的社交工程來傳送給目標組織或產業中的使用者。
APT攻擊經常透過PDF做為誘餌,然後再下載可做為植入惡意軟體的後門程式。F-Secure指出:「公司使用者最常被看起來很像是會議進程或報告的誘餌文件所鎖定。」
資料來源:ZDNet
轉載自《網路資訊雜誌
歐洲駭客集團宣稱「破解」iPhone 5S指紋辨識機制
歐洲駭客集團宣稱「破解」iPhone 5S指紋辨識機制
Starbug利用碳粉與樹脂複製使用者的指紋,然後把它按在用來感應使用者指紋的iPhone Home鍵上,便成功解鎖了iPhone。CCC集團的作法嚴格說來並不算真正破解蘋果的指紋辨識系統,但該集團表示,大眾不應再被生物辨識業者的錯誤安全口號所愚弄。
以德文為基礎、號稱是歐洲最大駭客集團的Chaos Computing Club(CCC)上周六(9/21)宣稱已成功繞過蘋果為iPhone 5S所設計的TouchID指紋辨識系統,展示如何利用偽造的指紋來開啟已被用戶以指紋鎖住的手機。
這是蘋果首次將指紋辨識技術應用在iOS裝置上,蘋果把TouchID感應器嵌在iPhone 5S的Home鍵裡,使用者只要按下Home鍵,系統便能掃描及比對指紋,它可作為解鎖iPhone或在iTunes上消費的簽章。蘋果並強調將指紋資訊鎖在A7晶片裡,沒有其他程式能存取。
歐洲駭客集團宣稱「破解」iPhone 5S指紋辨識機制
匿稱為Starbug的CCC集團成員表示,基本上蘋果的指紋感應器只是在解析度上比其他的裝置好,不過就像他們一直認為的,指紋不應該被用來保護任何事物,因為使用者會到處留下自己的指紋,代表要偽造使用者的指紋非常容易。
Starbug利用碳粉與樹脂來複製使用者的指紋,然後把它按在用來感應使用者指紋的iPhone Home鍵上,便成功解鎖了iPhone。
雖然CCC集團的作法嚴格說來並不算真正破解蘋果的指紋辨識系統,但CCC發言人Frank Rieger認為,他們希望這項實驗能夠提醒相信指紋辨識的人,利用每天都會到處遺留的痕跡作為安全權杖真的是愚不可及,不應再被生物辨識業者的錯誤安全口號愚弄。生物辨識基本上是一項控管技術,而非用來保障裝置的每日存取安全。
Rieger還說,如果使用者被逮捕了,被迫以指紋開機比被迫以密碼開機容易多了。
對蘋果指紋辨識系統有興趣的還不只CCC集團,安全研究人員Nick DePetrillo與Robert David Graham共同設立了名為isTouchIDHackedYet的網站,邀請民眾募款以鼓勵駭客破解TouchID,迄今捐款額度已超過1.4萬美元。
轉載自《iThome》
Starbug利用碳粉與樹脂複製使用者的指紋,然後把它按在用來感應使用者指紋的iPhone Home鍵上,便成功解鎖了iPhone。CCC集團的作法嚴格說來並不算真正破解蘋果的指紋辨識系統,但該集團表示,大眾不應再被生物辨識業者的錯誤安全口號所愚弄。
以德文為基礎、號稱是歐洲最大駭客集團的Chaos Computing Club(CCC)上周六(9/21)宣稱已成功繞過蘋果為iPhone 5S所設計的TouchID指紋辨識系統,展示如何利用偽造的指紋來開啟已被用戶以指紋鎖住的手機。
這是蘋果首次將指紋辨識技術應用在iOS裝置上,蘋果把TouchID感應器嵌在iPhone 5S的Home鍵裡,使用者只要按下Home鍵,系統便能掃描及比對指紋,它可作為解鎖iPhone或在iTunes上消費的簽章。蘋果並強調將指紋資訊鎖在A7晶片裡,沒有其他程式能存取。
歐洲駭客集團宣稱「破解」iPhone 5S指紋辨識機制
匿稱為Starbug的CCC集團成員表示,基本上蘋果的指紋感應器只是在解析度上比其他的裝置好,不過就像他們一直認為的,指紋不應該被用來保護任何事物,因為使用者會到處留下自己的指紋,代表要偽造使用者的指紋非常容易。
Starbug利用碳粉與樹脂來複製使用者的指紋,然後把它按在用來感應使用者指紋的iPhone Home鍵上,便成功解鎖了iPhone。
雖然CCC集團的作法嚴格說來並不算真正破解蘋果的指紋辨識系統,但CCC發言人Frank Rieger認為,他們希望這項實驗能夠提醒相信指紋辨識的人,利用每天都會到處遺留的痕跡作為安全權杖真的是愚不可及,不應再被生物辨識業者的錯誤安全口號愚弄。生物辨識基本上是一項控管技術,而非用來保障裝置的每日存取安全。
Rieger還說,如果使用者被逮捕了,被迫以指紋開機比被迫以密碼開機容易多了。
對蘋果指紋辨識系統有興趣的還不只CCC集團,安全研究人員Nick DePetrillo與Robert David Graham共同設立了名為isTouchIDHackedYet的網站,邀請民眾募款以鼓勵駭客破解TouchID,迄今捐款額度已超過1.4萬美元。
轉載自《iThome》
2013-07-30
認識惡意威脅:病毒(Virus)、木馬(Trojan Horse)等11個網路威脅定義
認識惡意威脅:病毒(Virus)、木馬(Trojan Horse)等11個網路威脅定義
網路威脅是像間諜軟體、廣告軟體、木馬程式、殭屍網路、病毒或蠕蟲等等惡意軟體,它們會在未經你許可或知情下安裝到你的電腦上。這些程式透過網站來散播、隱藏、更新自己,並發送竊取資料給網路犯罪分子。它們也會結合起來進行犯罪行為,像是木馬程式可以下載間諜軟體或蠕蟲來將你的電腦變成殭屍網路的一部分。
以下是一些網路威脅的基本定義和安全提示:
威脅
|
定義
|
惡意軟體(Malware)
|
在你不知情或未授權下偷偷放入你電腦的軟體程式,卻總是在進行惡意的行為。
|
病毒(Virus)
|
就跟現實世界的病毒一樣,會自我複製、可以快速蔓延的程式。病毒被設計來破壞你的電腦、顯示非預期的訊息或圖像、破壞檔案、重新格式化你的硬碟,或佔用你電腦的儲存空間和記憶體,而可能會讓電腦變慢。
|
蠕蟲(Worm)
|
一個自行運作的程式,可以將自身的副本透過網路連線、電子郵件附件檔、即時通(透過檔案分享),或是和其他惡意軟體合作來散播到其他電腦系統上。蠕蟲程式可能會封鎖某些網站不讓你連上,或竊取你電腦上所安裝應用程式的認證資料。
|
木馬(Trojan Horse)
|
會執行惡意行為但不會進行複製的程式。它可能會透過無害的檔案或應用程式進入,帶有隱藏自身和惡意行為的程式碼。當它執行時,你可能會遇到不必要的系統問題,有時可能會讓電腦失去資料。
|
垃圾郵件(Spam)
|
任何透過電子郵件或即時通(IM)不請自來的訊息,是為了讓寄件者賺錢而設計。
|
網路釣魚(Phishing)
|
任何企圖透過電話、電子郵件、即時通或傳真來獲得你個人資訊以竊取你的身份認證。大多數網路釣魚會企圖讓自己看起來像是一般行為,實際上卻是用於犯罪活動。
|
網址嫁接(Pharming)
|
劫持一般正常網站地址或網址(例如「www.mybank.com」)的行為,將你重新導到一個看起來像原本網站的假網站。這偽造的網站會偷偷收集你所輸入的個人資料,然後用在其他可能的犯罪活動上。
|
間諜軟體(Spyware)
|
在你的電腦上安裝或執行(你不知情下)監視、追蹤和回報你電子蹤跡給間諜軟體作者的軟體。它通常透過木馬程式或是成為你所選擇下載安裝軟體的一部分來安裝到電腦上。間諜軟體透過下列方式收集資訊:
●鍵盤側錄軟體 – 會監視鍵盤敲擊以記錄使用者所訪問網站或記錄密碼的軟體
●螢幕擷取技術 – 會定期擷取桌面螢幕並記錄登錄名稱等資訊的軟體
●事件記錄程式 – 可以追踪使用者所訪問網站或其他線上行為的軟體。(這資訊通常用於給使用者的針對性廣告)。
|
廣告軟體(Adware)
|
未經你許可下派送廣告給你(如彈跳式視窗或網路連結)的軟體。通常是透過木馬程式或是成為你所選擇下載安裝軟體的一部分來進入電腦。廣告軟件可以根據你電腦上間諜軟體追蹤你網路瀏覽習慣所收集來的資料來顯示高度針對性的廣告。
|
殭屍電腦和殭屍網路(Bot和Botnet)
|
透過木馬程式秘密地放入你電腦的小程式。幕後黑手的「殭屍網路管理者」可以中央控管許多殭屍電腦,任何時候都能用來散播垃圾郵件、進行網路釣魚攻擊或執行阻斷服務(DoS)攻擊,讓網站無法被連上。殭屍網路是殭屍電腦所組成的網路。通常被用來派送垃圾郵件和網路釣魚攻擊。
|
勒索軟體(Ransomware)
|
會加密文件以達到勒索目的的軟體。會為這些文件要求贖金,直到受害者購買解密金鑰,透過第三方服務來付款(如PayPal)或購買線上物品(裡面會包括金鑰)
|
轉載自《雲端運算與網路安全趨勢部落格》
2013-07-24
病毒攜手合作 互相下載變種以免遭移除
病毒攜手合作 互相下載變種以免遭移除
在這個講求專業分工、互相合作的年代,就連病毒攻擊也不例外,Vobfus和Beebone兩款病毒最近被發現可以交替下載對方的變種程式,彷彿在電腦內創造一個無限循環的感染模式,大幅降低被移除的可能性。
Vobfus為一個下載程式(downloader),在2009年9月首度被發現,曾經利用代號MS10-046的漏洞進行大規模擴散,日前,微軟惡意軟體防護中心(MMPC; Microsoft Malware Protection Center)發現,最新的Vobfus變種為了避免被移除,找上Beebone病毒合作,而且,Vobfus還具備複製到外接式儲存裝置的能力,微軟病毒防護中心的主管Hyun Choi表示,此能力讓Vobfus在外接式儲存裝置上的感染成功率相當高。
當電腦感染Vobfus後,會從C&C伺服器下載Beebone,而Beebone同樣具有下載Vobfus的能力,這兩個病毒藉由不斷下載對方變種程式的合作模式,讓防毒軟體無法立即偵測到最新的變種,即使一方病毒遭移除,只要另一個病毒存在,依舊可以再幫它下載新的變種。
過往,病毒/惡意程式躲避防毒軟體偵測的方式是定期自動更新,缺點是只要使用者更新病毒碼,該隻病毒/惡意程式就有可能被偵測與移除,而Vobfus和Beebone的合作模式讓他們成為彼此的最佳掩護,不僅讓防毒軟體難以捉摸,也為企業資安增添了幾分挑戰。
轉載自《資安人科技網》
在這個講求專業分工、互相合作的年代,就連病毒攻擊也不例外,Vobfus和Beebone兩款病毒最近被發現可以交替下載對方的變種程式,彷彿在電腦內創造一個無限循環的感染模式,大幅降低被移除的可能性。
Vobfus為一個下載程式(downloader),在2009年9月首度被發現,曾經利用代號MS10-046的漏洞進行大規模擴散,日前,微軟惡意軟體防護中心(MMPC; Microsoft Malware Protection Center)發現,最新的Vobfus變種為了避免被移除,找上Beebone病毒合作,而且,Vobfus還具備複製到外接式儲存裝置的能力,微軟病毒防護中心的主管Hyun Choi表示,此能力讓Vobfus在外接式儲存裝置上的感染成功率相當高。
當電腦感染Vobfus後,會從C&C伺服器下載Beebone,而Beebone同樣具有下載Vobfus的能力,這兩個病毒藉由不斷下載對方變種程式的合作模式,讓防毒軟體無法立即偵測到最新的變種,即使一方病毒遭移除,只要另一個病毒存在,依舊可以再幫它下載新的變種。
過往,病毒/惡意程式躲避防毒軟體偵測的方式是定期自動更新,缺點是只要使用者更新病毒碼,該隻病毒/惡意程式就有可能被偵測與移除,而Vobfus和Beebone的合作模式讓他們成為彼此的最佳掩護,不僅讓防毒軟體難以捉摸,也為企業資安增添了幾分挑戰。
轉載自《資安人科技網》
這就是狼狽為奸!惡意程式Vobus及Beebone相互掩護入侵電腦
這就是狼狽為奸!惡意程式Vobus及Beebone相互掩護入侵電腦
日前出現兩個會相互合作以入侵電腦的惡意軟體計畫,事實證明,兩者協同合作結果,讓移除工作變得更困難。
惡意程式協同合作微軟惡意軟體防護中心(Malware Protection Center)Hyun Choi於本週日指出,這兩個惡意軟體會協同合作地透過交替下載彼此不同之更輕量型變種,以規避防毒軟體的偵測網。
「透過Beebone及Vobus之間下載彼此變種的周期性循環合作關係,益使得Vobfus能更具彈性地面對防毒產品,」Choi撰寫指出:「或許透過防毒軟體的更新,便可在系統中偵測到其中一個變種,但不論如何,較新已下載的變種則無法立即偵測得到。」
其他已知的惡意程式計畫,則會嘗試在電腦一遭到感染時便自我更新。即使惡意程式遭到偵測並移除,遭鎖定的電腦仍會被攻擊者再度感染。透過上述做法,Vobus及Beebone就能讓電腦持續遭到感染。
Vobus是一隻會自我複製到隨身磁碟中的蠕蟲,該蠕蟲具備自動執行機制,亦即一旦成功在某電腦上執行,便會導致Vobus進一步自地執行並感染其他Windows電腦。
Choi表示,「在現實網路上,我們已觀察到,Vobfus一直能維持一個非常成功的隨身磁碟感染率。」
資料來源:PCWorld
轉載自《網路資訊雜誌》
日前出現兩個會相互合作以入侵電腦的惡意軟體計畫,事實證明,兩者協同合作結果,讓移除工作變得更困難。
惡意程式協同合作微軟惡意軟體防護中心(Malware Protection Center)Hyun Choi於本週日指出,這兩個惡意軟體會協同合作地透過交替下載彼此不同之更輕量型變種,以規避防毒軟體的偵測網。
「透過Beebone及Vobus之間下載彼此變種的周期性循環合作關係,益使得Vobfus能更具彈性地面對防毒產品,」Choi撰寫指出:「或許透過防毒軟體的更新,便可在系統中偵測到其中一個變種,但不論如何,較新已下載的變種則無法立即偵測得到。」
其他已知的惡意程式計畫,則會嘗試在電腦一遭到感染時便自我更新。即使惡意程式遭到偵測並移除,遭鎖定的電腦仍會被攻擊者再度感染。透過上述做法,Vobus及Beebone就能讓電腦持續遭到感染。
Vobus是一隻會自我複製到隨身磁碟中的蠕蟲,該蠕蟲具備自動執行機制,亦即一旦成功在某電腦上執行,便會導致Vobus進一步自地執行並感染其他Windows電腦。
Choi表示,「在現實網路上,我們已觀察到,Vobfus一直能維持一個非常成功的隨身磁碟感染率。」
資料來源:PCWorld
轉載自《網路資訊雜誌》
2013-07-22
Apache Struts 2高風險漏洞釀災,基金會呼籲盡快安裝安全更新
Apache Struts 2高風險漏洞釀災,基金會呼籲盡快安裝安全更新
這些漏洞已在中國釀成災難。新浪網報導,包括百度、阿里巴巴、騰訊等大型網站及政府、金融機構都受到影響。其中百度更為此針對百度站長平台的使用者發出緊急安全通告。
Apache Software基金會針對Apache Struts2 二項可讓駭客取得企業網站伺服器控制權的高風險漏洞發出安全更新,由於駭客已經針對漏洞發動攻擊,基金會強烈建議使用者迅速下載並安裝更新。
Java Web應用的開發框架Struts 2.3.15.1公眾版安全更新旨在修復Struts2中兩項和DefaultActionMapper class及其Action有關的兩項安全漏洞。安全專家表示,漏洞出在縮寫的導航和重定向前綴 (short-circuit navigation parameter prefix) 三個Actions:「action:」、 「redirect:」、 「redirectAction:」上,由於這些參數前綴的內容沒有被正確過濾,讓駭客可以透過漏洞執行命令,存取受害伺服器的訊息,進一步取得最高控制權限。
根據Apache軟體基金會的公告,兩項漏洞中,S2-016會導致系統遭到駭客遠端執行程式碼,Apache軟體基金會將它列為高風險 (highly critical) 。S2-017則會給駭客開啟重導引 (redirect) 的機會。
這些漏洞已在中國釀成災難,新浪網報導,包括百度、阿里巴巴、騰訊等大型網站及政府、金融機構都受到影響。其中百度在周四(7/18)更針對百度站長平台的使用者發出安全通告:「昨日,互聯網遭受了一場漏洞風波——Apache Struts2高危漏洞,影響到Struts 2.0.0 - Struts 2.3.15的所有版本。全球千萬網站及國內各大網站均受到不同程度的影響。攻擊者可以利用該漏洞執行惡意java代碼,最終導致網站資料被竊取、網頁被篡改等嚴重後果。為了避免站長們的損失,百度站長平臺現發出安全風險通告,請您排查網站是否使用Struts2框架,如使用請您及時診斷自己網站是否存在該漏洞。」
Apache基金會強烈建議使用者迅速下載並安裝更新。Struts開發人員已在更新中加入可過濾「action: 」前綴資訊的程式碼,且移除「redirect: 」及「redirectAction: 」前綴的支援。由於使用舊版前綴的應用無法使用最新版的Struts 2.3.15.1,因此Apache基金會也建議企業以修改過的導航規則取代之。
轉載自《iThome》
這些漏洞已在中國釀成災難。新浪網報導,包括百度、阿里巴巴、騰訊等大型網站及政府、金融機構都受到影響。其中百度更為此針對百度站長平台的使用者發出緊急安全通告。
Apache Software基金會針對Apache Struts2 二項可讓駭客取得企業網站伺服器控制權的高風險漏洞發出安全更新,由於駭客已經針對漏洞發動攻擊,基金會強烈建議使用者迅速下載並安裝更新。
Java Web應用的開發框架Struts 2.3.15.1公眾版安全更新旨在修復Struts2中兩項和DefaultActionMapper class及其Action有關的兩項安全漏洞。安全專家表示,漏洞出在縮寫的導航和重定向前綴 (short-circuit navigation parameter prefix) 三個Actions:「action:」、 「redirect:」、 「redirectAction:」上,由於這些參數前綴的內容沒有被正確過濾,讓駭客可以透過漏洞執行命令,存取受害伺服器的訊息,進一步取得最高控制權限。
根據Apache軟體基金會的公告,兩項漏洞中,S2-016會導致系統遭到駭客遠端執行程式碼,Apache軟體基金會將它列為高風險 (highly critical) 。S2-017則會給駭客開啟重導引 (redirect) 的機會。
這些漏洞已在中國釀成災難,新浪網報導,包括百度、阿里巴巴、騰訊等大型網站及政府、金融機構都受到影響。其中百度在周四(7/18)更針對百度站長平台的使用者發出安全通告:「昨日,互聯網遭受了一場漏洞風波——Apache Struts2高危漏洞,影響到Struts 2.0.0 - Struts 2.3.15的所有版本。全球千萬網站及國內各大網站均受到不同程度的影響。攻擊者可以利用該漏洞執行惡意java代碼,最終導致網站資料被竊取、網頁被篡改等嚴重後果。為了避免站長們的損失,百度站長平臺現發出安全風險通告,請您排查網站是否使用Struts2框架,如使用請您及時診斷自己網站是否存在該漏洞。」
Apache基金會強烈建議使用者迅速下載並安裝更新。Struts開發人員已在更新中加入可過濾「action: 」前綴資訊的程式碼,且移除「redirect: 」及「redirectAction: 」前綴的支援。由於使用舊版前綴的應用無法使用最新版的Struts 2.3.15.1,因此Apache基金會也建議企業以修改過的導航規則取代之。
轉載自《iThome》
2013-07-18
知名殭屍程式 ZeuS 分析
知名殭屍程式 ZeuS 分析
ZeuS、Ice-IX和SpyEye程式在網路犯罪史上有著漫長而惡名昭著的一席之地,ZeuS從2006年開始出現(2007年被告到法院),其要為數百個殭屍網路/傀儡網路 Botnet以及從消費者和企業的銀行帳戶中被竊取的數百萬英鎊負責。
而SpyEye原本是ZeuS的競爭對手,甚至當它發現目標電腦上有ZeuS存在,還會去移除它。但最近這兩個程式碼已經被合併成一個單一犯罪軟體了。
相關文件顯示惡意網路架構已經遍布了全球,從北美,到英國、德國,再到伊朗、香港,甚至寮國,一直到澳洲。總共有分布在35個註冊商的3357個網域都已經被確認跟「ZeuS殭屍網路」有關。
ZeuS追蹤計畫列出了分布在全世界,包含了806個ZeuS和Ice IX的命令與控制伺服器,其中有343個目前還在線上活動著。
本文詳細的描述 ZeuS 的感染方式與特徵,不過其所列出的參考網址更是相當豐富,是想要深入研究的人相當好的參考資料!
參考網址:
https://en.wikipedia.org/wiki/Man-in-the-browser
https://en.wikipedia.org/wiki/Zeus_(Trojan_horse)
http://www.fortiguard.com/legacy/analysis/zeusanalysis.html
https://zeustracker.abuse.ch/faq.php
http://www.f-secure.com/v-descs/trojan-spy_w32_zbot.shtml
http://ishackers.blogspot.in/2012/04/zeus-21o1-download-guide.html
http://www.fortiguard.com/legacy/analysis/zeusanalysis.html
http://www.openfire-security.net/files/papers/faheem/zeus.pptx
http://www.kislaybhardwaj.com/2011/10/tutorial-of-zeus-bot.html
http://www.ncfta.ca/papers/On_the_Analysis_of_the_Zeus_Botnet_Crimeware.pdf
原文出處:InfosecInstitute
轉載自《網路攻防戰》
ZeuS、Ice-IX和SpyEye程式在網路犯罪史上有著漫長而惡名昭著的一席之地,ZeuS從2006年開始出現(2007年被告到法院),其要為數百個殭屍網路/傀儡網路 Botnet以及從消費者和企業的銀行帳戶中被竊取的數百萬英鎊負責。
而SpyEye原本是ZeuS的競爭對手,甚至當它發現目標電腦上有ZeuS存在,還會去移除它。但最近這兩個程式碼已經被合併成一個單一犯罪軟體了。
相關文件顯示惡意網路架構已經遍布了全球,從北美,到英國、德國,再到伊朗、香港,甚至寮國,一直到澳洲。總共有分布在35個註冊商的3357個網域都已經被確認跟「ZeuS殭屍網路」有關。
ZeuS追蹤計畫列出了分布在全世界,包含了806個ZeuS和Ice IX的命令與控制伺服器,其中有343個目前還在線上活動著。
本文詳細的描述 ZeuS 的感染方式與特徵,不過其所列出的參考網址更是相當豐富,是想要深入研究的人相當好的參考資料!
參考網址:
https://en.wikipedia.org/wiki/Man-in-the-browser
https://en.wikipedia.org/wiki/Zeus_(Trojan_horse)
http://www.fortiguard.com/legacy/analysis/zeusanalysis.html
https://zeustracker.abuse.ch/faq.php
http://www.f-secure.com/v-descs/trojan-spy_w32_zbot.shtml
http://ishackers.blogspot.in/2012/04/zeus-21o1-download-guide.html
http://www.fortiguard.com/legacy/analysis/zeusanalysis.html
http://www.openfire-security.net/files/papers/faheem/zeus.pptx
http://www.kislaybhardwaj.com/2011/10/tutorial-of-zeus-bot.html
http://www.ncfta.ca/papers/On_the_Analysis_of_the_Zeus_Botnet_Crimeware.pdf
原文出處:InfosecInstitute
轉載自《網路攻防戰》
登出 Facebook 帳號密碼的漏洞(含影片示範)
登出 Facebook 帳號密碼的漏洞(含影片示範)
經網友葉同學告知發現這個漏洞,搜尋後發現 Dan Melamed 於 7/14 發佈這個"登出 Facebook 帳號密碼的漏洞"。
該漏洞並允許入侵者可以獲得任何 Facebook 帳號的完整控制權,而只要讓被害人點選一個會自動轉址的網址,就可以觸發該漏洞。
原作者已經通報 Facebook 但至 7/15 21:00為止尚未修正。
↓警語分隔線,本文為案例示範,以下連結有害健康,請勿連結。
-----------------------------------------------
範例:
點選:http://goo.gl/TwPBP
會導向到:
https://www.facebook.com/photo.php?fbid=409257275849671&set=a.112249595550442.17398.110164882425580&type=1&theater
然後就會被登出。
你也可以變化一下,加上其它網頁漏洞手法:
-----------------------------------------------
原文出處:Dan Melamed Security Blog
轉載自《網路攻防戰》
經網友葉同學告知發現這個漏洞,搜尋後發現 Dan Melamed 於 7/14 發佈這個"登出 Facebook 帳號密碼的漏洞"。
該漏洞並允許入侵者可以獲得任何 Facebook 帳號的完整控制權,而只要讓被害人點選一個會自動轉址的網址,就可以觸發該漏洞。
原作者已經通報 Facebook 但至 7/15 21:00為止尚未修正。
↓警語分隔線,本文為案例示範,以下連結有害健康,請勿連結。
-----------------------------------------------
範例:
點選:http://goo.gl/TwPBP
會導向到:
https://www.facebook.com/photo.php?fbid=409257275849671&set=a.112249595550442.17398.110164882425580&type=1&theater
然後就會被登出。
你也可以變化一下,加上其它網頁漏洞手法:
-----------------------------------------------
原文出處:Dan Melamed Security Blog
轉載自《網路攻防戰》
2013-07-17
Android 系統暗藏美國稜鏡計畫 PRISM 的監控後門?
Android 系統暗藏美國稜鏡計畫 PRISM 的監控後門?
Google 號稱開放原始碼的 Android 系統中,其實也同樣為 NSA 撰寫了專用的程式碼在 Android 所有版本中,Google 發言人 Gina Scigliano 也證實了此事,不過她卻也表示由於 Google 是一個開放原始碼的系統,因此任何人都可為其附加程式碼,因此 Google 無法評論此事。
雖然 Android 是一個開放的系統,不過 Google 的確也把 NSA 的程式碼整合進 Android 中,而且是從 2011 年釋出到之後的版本都包含這個程式碼,也就是無論是三星、HTC 還是 SONY 的 Android 裝置都包含這些程式。
NSA 發言人 Vanee Vines 在聲明中稱,幾乎所有搭載 Android 的手機、平板電話以及其他設備,都含有 NSA 所編寫的代碼。但是 Vines 並沒有說明整合進 Android 中的程式碼,是否就是美國監聽計畫 PRISM(稜鏡計畫)的一部分。
美國國家安全局 (NSA) 官方說明
相關參考資料與報導
Google 在 Android 也暗藏供美國政府後門?
Android 系統被指植入 PRISM 監控,Samsung、HTC、Sony 也不例外
Why you shouldn't worry that the NSA is inside Android's code
Security Enhancements for Android
Yes, the NSA contributed code to Android. No, you don’t have to freak out about it
原文出處:androidauthority
轉載自《網路攻防戰》、不及格網管
Google 號稱開放原始碼的 Android 系統中,其實也同樣為 NSA 撰寫了專用的程式碼在 Android 所有版本中,Google 發言人 Gina Scigliano 也證實了此事,不過她卻也表示由於 Google 是一個開放原始碼的系統,因此任何人都可為其附加程式碼,因此 Google 無法評論此事。
雖然 Android 是一個開放的系統,不過 Google 的確也把 NSA 的程式碼整合進 Android 中,而且是從 2011 年釋出到之後的版本都包含這個程式碼,也就是無論是三星、HTC 還是 SONY 的 Android 裝置都包含這些程式。
NSA 發言人 Vanee Vines 在聲明中稱,幾乎所有搭載 Android 的手機、平板電話以及其他設備,都含有 NSA 所編寫的代碼。但是 Vines 並沒有說明整合進 Android 中的程式碼,是否就是美國監聽計畫 PRISM(稜鏡計畫)的一部分。
美國國家安全局 (NSA) 官方說明
相關參考資料與報導
Google 在 Android 也暗藏供美國政府後門?
Android 系統被指植入 PRISM 監控,Samsung、HTC、Sony 也不例外
Why you shouldn't worry that the NSA is inside Android's code
Security Enhancements for Android
Yes, the NSA contributed code to Android. No, you don’t have to freak out about it
原文出處:androidauthority
轉載自《網路攻防戰》、不及格網管
保護網頁應用程式不受駭 深化控管但簡化操作 WAF抵抗新型態攻擊行為
深化控管但簡化操作 WAF抵抗新型態攻擊行為
網頁應用程式可說是由外而內的攻擊管道之一,欲防範諸如SQL資料隱碼(SQL Injection)、跨網站指令碼(Cross-Site Scripting)等攻擊行為,大多會在網頁伺服器的前方建置WAF(Web Application Firewall,網頁應用程式防火牆)來抵擋。如今面對駭客組織化、商業化後,促使攻擊手法隨時都在進步,WAF更必須與時俱進,因應攻擊手法的變化,來進行辨識與攔阻。
判斷攔阻惡意存取
就基本可阻擋的攻擊型態來看,業界大多是參考對應OWASP(Open Web Application Security Project)組織公佈的十大資安威脅類型而設計,如今可說已是WAF設備最基本該具備的功能。F5台灣區技術經理林志斌指出,因此WAF現在發展較著重的是新型態攻擊的應變能力,例如DDoS(分散式阻斷服務),或是後端的網頁伺服器出現漏洞時,要有很快速的方法去應變,像是直接在設備上設定Policy,或利用內建於WAF平台的腳本語言如iRule來撰寫Script,就可以阻擋這些以往不曾出現過的攻擊,讓後端的應用程式得以持續提供服務。
WAF所解析的標的主要是都透過HTTP通訊協定傳輸的內容,也就是必須要懂得HTML、JavaScript、AJAX等語言,才能判斷欄位、字串等參數值,進而作管控,或判斷存取行為是否為惡意攻擊,但其實要區別正常與異常行為並不容易。
A10 Networks台灣區技術總監簡偉傑即舉例,有些企業會申請多條ADSL線路來加大頻寬,透過一台Multi-Link設備來做頻寬整合,認為既經濟又實惠,但連結出去所帶的IP位址,可能每次都不同。對提供服務的網頁伺服器而言,遠端進來的同一個用戶雖然HTTP的Session ID都一樣,但是卻有好幾個不同的來源IP位址;若網頁伺服器僅提供訊息發佈,還可選擇忽略IP位置的判斷,只要Session ID都一樣即屬於正常存取,不至於造成困擾,但同樣狀況若發生在訂票系統就不同了。 因為訂票系統網頁有提供金錢交易,自然要記錄使用者端的環境資訊,不僅要檢查來源IP的變化,甚至每項資訊都要經過比對檢查。但實際上若動輒判斷為異常,恐怕過於嚴謹,可能會接收到許多使用者的抱怨;相對地,若一律判斷為正常,又有可能是一波攻擊行為的前哨,會升高資安風險。諸如此類的模糊地帶,只是其中一個很小的細節,若皆能經由WAF來輔助作正確的判斷,才是導入此解決方案價值所在。
細緻控管網頁應用
近年來台灣對資安的關注升高,再加上法規效應,因此WAF可說日漸受到重視。就F5 BIG-IP Application Security Manager來看,若遇到新型態攻擊事件發生,會有的作法,除了透過本身內建的防禦機制直接抵擋,亦可進一步針對每一個對Web的Request塞入一個特徵碼,也就是運用Cookie的機制來作反向檢查確認,若取得用戶端的資訊沒有記錄操作相關內容,則多半為機器人程式發動的連線,即可判斷為異常,自動攔阻此存取行為,並且將記錄結合統計報表,讓管理者了解網路攻擊行為。
至於網頁伺服器連線到後端資料庫的資料傳遞,亦可藉由WAF從應用程式端進行防護,例如網頁執行程式中有一段SQL陳述式需連結到資料庫執行,通常此管道也是SQL Injection的入侵方式,一旦經過WAF立即可被辨識與阻擋。即使是正常的SQL Query行為,若資料庫所回應的資料缺乏保護機制,WAF亦可協助補強,例如針對敏感性較高的特定欄位與字串,以遮罩(Data Masking)的方式來處理。
其實WAF經過這幾年發展,控管可說更加細緻也較貼近企業應用環境,遮罩功能就是其一。常見實作的方式是在應用程式開發時就已加入此機制,但若是遇到更早期開發的程式碼,當初還沒有現在對資安的觀念,若因為要增加遮罩功能而修改程式碼,複雜度相當高,要做Code Review、修改、測試等一連串的開發程序,往往需要一段時間來進行,而這段空窗期間的防護機制,即可由WAF來擔綱。
畢竟在資安領域,產品往往只是一種工具,更重要的是能駕馭產品的技術人員,同時要懂得需求、邏輯,才能夠在企業實際應用環境中發揮作用。
轉載自《不及格網管》
網頁應用程式可說是由外而內的攻擊管道之一,欲防範諸如SQL資料隱碼(SQL Injection)、跨網站指令碼(Cross-Site Scripting)等攻擊行為,大多會在網頁伺服器的前方建置WAF(Web Application Firewall,網頁應用程式防火牆)來抵擋。如今面對駭客組織化、商業化後,促使攻擊手法隨時都在進步,WAF更必須與時俱進,因應攻擊手法的變化,來進行辨識與攔阻。
判斷攔阻惡意存取
就基本可阻擋的攻擊型態來看,業界大多是參考對應OWASP(Open Web Application Security Project)組織公佈的十大資安威脅類型而設計,如今可說已是WAF設備最基本該具備的功能。F5台灣區技術經理林志斌指出,因此WAF現在發展較著重的是新型態攻擊的應變能力,例如DDoS(分散式阻斷服務),或是後端的網頁伺服器出現漏洞時,要有很快速的方法去應變,像是直接在設備上設定Policy,或利用內建於WAF平台的腳本語言如iRule來撰寫Script,就可以阻擋這些以往不曾出現過的攻擊,讓後端的應用程式得以持續提供服務。
WAF所解析的標的主要是都透過HTTP通訊協定傳輸的內容,也就是必須要懂得HTML、JavaScript、AJAX等語言,才能判斷欄位、字串等參數值,進而作管控,或判斷存取行為是否為惡意攻擊,但其實要區別正常與異常行為並不容易。
A10 Networks台灣區技術總監簡偉傑即舉例,有些企業會申請多條ADSL線路來加大頻寬,透過一台Multi-Link設備來做頻寬整合,認為既經濟又實惠,但連結出去所帶的IP位址,可能每次都不同。對提供服務的網頁伺服器而言,遠端進來的同一個用戶雖然HTTP的Session ID都一樣,但是卻有好幾個不同的來源IP位址;若網頁伺服器僅提供訊息發佈,還可選擇忽略IP位置的判斷,只要Session ID都一樣即屬於正常存取,不至於造成困擾,但同樣狀況若發生在訂票系統就不同了。 因為訂票系統網頁有提供金錢交易,自然要記錄使用者端的環境資訊,不僅要檢查來源IP的變化,甚至每項資訊都要經過比對檢查。但實際上若動輒判斷為異常,恐怕過於嚴謹,可能會接收到許多使用者的抱怨;相對地,若一律判斷為正常,又有可能是一波攻擊行為的前哨,會升高資安風險。諸如此類的模糊地帶,只是其中一個很小的細節,若皆能經由WAF來輔助作正確的判斷,才是導入此解決方案價值所在。
細緻控管網頁應用
近年來台灣對資安的關注升高,再加上法規效應,因此WAF可說日漸受到重視。就F5 BIG-IP Application Security Manager來看,若遇到新型態攻擊事件發生,會有的作法,除了透過本身內建的防禦機制直接抵擋,亦可進一步針對每一個對Web的Request塞入一個特徵碼,也就是運用Cookie的機制來作反向檢查確認,若取得用戶端的資訊沒有記錄操作相關內容,則多半為機器人程式發動的連線,即可判斷為異常,自動攔阻此存取行為,並且將記錄結合統計報表,讓管理者了解網路攻擊行為。
![]() |
| ▲不同技術層應有其相對應防護機制。(資料來源:F5) |
至於網頁伺服器連線到後端資料庫的資料傳遞,亦可藉由WAF從應用程式端進行防護,例如網頁執行程式中有一段SQL陳述式需連結到資料庫執行,通常此管道也是SQL Injection的入侵方式,一旦經過WAF立即可被辨識與阻擋。即使是正常的SQL Query行為,若資料庫所回應的資料缺乏保護機制,WAF亦可協助補強,例如針對敏感性較高的特定欄位與字串,以遮罩(Data Masking)的方式來處理。
其實WAF經過這幾年發展,控管可說更加細緻也較貼近企業應用環境,遮罩功能就是其一。常見實作的方式是在應用程式開發時就已加入此機制,但若是遇到更早期開發的程式碼,當初還沒有現在對資安的觀念,若因為要增加遮罩功能而修改程式碼,複雜度相當高,要做Code Review、修改、測試等一連串的開發程序,往往需要一段時間來進行,而這段空窗期間的防護機制,即可由WAF來擔綱。
畢竟在資安領域,產品往往只是一種工具,更重要的是能駕馭產品的技術人員,同時要懂得需求、邏輯,才能夠在企業實際應用環境中發揮作用。
轉載自《不及格網管》
2013-02-27
Google:挾持帳號成為寄送垃圾郵件的新手法
Google:挾持帳號成為寄送垃圾郵件的新手法
對抗Google垃圾郵件過濾機制的方法之一,是以使用者通訊錄中的友人帳號來發送郵件,這也讓駭客開始藉由挾持使用者帳號來寄送垃圾郵件。
Google表示,雖然該站努力在減少垃圾郵件數量以降低用戶被詐騙的機率,但有愈來愈多的駭客藉由挾持而來的用戶帳號,來寄送垃圾郵件。
Google安全工程師Mike Hearn表示,對抗Google垃圾郵件過濾機制的方法之一,是以使用者通訊錄中的友人帳號來發送郵件,這也讓駭客開始藉由挾持使用者帳號來寄送垃圾郵件。每天都有網路罪犯入侵各種網站來竊取資料庫中的使用者名稱與密碼,然後到黑市兜售,由於許多人在不同的網站使用同樣的帳密,代表只要竊取一組就能應用於其他網站服務。
Hearn曾發現有一名駭客每天都嘗試入侵約100萬個Google帳號,而且持續了數周,另一個駭客集團則以每秒100個帳號的速度嘗試進行登入。
不過,Hearn解釋Google不僅僅是確認使用者輸入的密碼,當使用者登入Google時,系統即會進行風險分析,以確定登入的是使用者本人,假設該登入很可疑,系統就可能會詢問使用者的電話號碼或安全問題,在2011年挾持帳號的高峰期時,Google減少了99.7%的帳號挾持比例。
即使有安全機制的保障,Google仍然建議用戶使用更複雜的密碼,同時升級到必須額外自手機接受認證碼才能登入的雙步驟驗證,並且更新帳號回復資訊,以改善使用者的安全與隱私。(編譯/陳曉莉)
轉載自《iThome》
2013-02-26
UPnP存在嚴重漏洞 資安專家建議暫時關閉
UPnP存在嚴重漏洞 資安專家建議暫時關閉
Rapid7日前發布一份研究報告,指出UPnP (Universal Plug and Play)協定存在嚴重的漏洞,包括路由器、印表機、媒體伺服器、網路攝影機、smart TV等高達4000~5000萬台設備,都存在被攻擊的風險,建議設備廠商儘快修補這些漏洞,並呼籲所有的使用者和企業最好先關閉UPnP功能。
Rapid7安全研究人員從2012年的6月到11月間,掃描了所有可路由的IPv4位址,發現有高達8100萬個獨立IP位址均向UPnP進行回應,其中有4000~5000萬台設備存在被攻擊的風險,因為可能分別或同時具有以下三種UPnP漏洞:Portable UPnP SDK、MiniUPnP,以及UPnP簡易物件存取協定(Simple Object Access Protocol,SOAP)。Rapid7進而指出,1500多家廠商的6900多種產品型號包含至少一種已知的漏洞,被點名的廠商包括Belkin、思科(Cisco)、Netgear、D-Link以及華碩(Asus)等。
在上述三大漏洞中,UPnP SOAP上的漏洞危險度最高,讓1700萬台設備存在被攻擊並竊取系統上資料的風險。Portable UPnP SDK中有8個漏洞,雖然最新的1.6.18版本已經在1/29釋出並修補,但廠商恐怕還需要一些時間才能完成更新。
另外,MiniUPnP的漏洞雖然早在2008、2009年就已經修補,卻仍有高達14%的設備使用未修補的MiniUPnP 1.0版本,安全公司Secunia的資安長Thomas Kristensen認為,這顯示有太多廠商沒有將安全納入基本的產品設計考量中。
Rapid7特別強調,所有設備中,路由器尤其可能成為首要攻擊目標,因為攻擊者可以改變DNS設定,將設備導向被攻擊者控制的伺服器,然後透過該路由器散布垃圾郵件、或是進行點擊劫持詐騙(clickjacking scam)以獲取利益,甚至監控該設備的網路流量等。
UPnP網路協定被廣泛應用在各種網路設備,讓不同的設備能更有效率的互相溝通,以及自動建立工作組態以進行資料分享等應用。雖然UPnP主要應用在區域網路環境內,卻仍舊存在許多安全漏洞。
早在2001年,eEye研究人員於2001年便曾警告UPnP上存有漏洞,US-CERT亦在2008年時發出安全警告,指出UPnP存在的漏洞,可以讓駭客透過惡意Flash檔案進行攻擊,進而感染系統和取得控制權,Rapid7資安長HD Moore表示,UPnP安全漏洞雖然不是一個新議題,但這是迄今影響規模最大的。
2013-02-23
強化紙本個資防護,管控內部列印行為
強化紙本個資防護,管控內部列印行為
過去企業個資防護偏重於電腦方面,對於紙本個資文件管控較不重視,而輸出設備的管控也容易被忽略,然而這些動作都可能讓個資文件到處流竄。
過去的電腦處理個人資料保護法(簡稱個資法),僅規範電腦處理的個人資料,且僅適用於公務機關與特定行業。如今,新版個資法在去年底已經正式上路,最大的改變是,不僅去除「電腦處理」和「行業別限制」,同時擴大對於個人資料的保護,任何經由電腦處理的個人資料,以及紙本處理的個人資料,都將受到規範。
由於企業面對電腦處理個資防護的法規要求,已經有很多經驗,但紙本形式的個資管控問題,比起數位形式的個資管控要難,而且,輸出設備的管控常是企業容易忽略的問題,不論是列印、影印、傳真、掃描的業務流程,都需要再次重新檢視,畢竟,違反個資法就有可能遭到重罰。
利用電子化流程,改善紙本文件管控壓力
為了減少列印文件的管控,電子化作業是很好的選擇。不過,無紙化的議題已經提倡多年,但並未讓大家因此不用印表機和影印機。隨著近年多媒體平板裝置的潮流與觸控技術的普及,已經有一些企業單位,都用iPad開會,而會議資料都在網路上可控制的環境中,以減少紙本資料印出不易管控的問題,同時減少紙張的用量。
另一方面,業務流程電子化,也是現在企業所關心的一環。舉例來說,過去民眾去電信業辦理業務時,需要填寫一些紙本文件,這些文件正本最後會從門市匯集到總公司,然後經拆箱、點件、確認內容、稽核後,存倉保管。
現在,有些企業已經開始把這些業務流程改成電子化作業,你可以在門市櫃臺從螢幕上看到原來印出來的申請文件,簽名時只要簽在螢幕上,這份簽署的電子文件將視為正本,以取代傳統紙本文件的業務流程,同時也降低紙本文件的管控壓力並減少紙張的浪費。
在保險業方面,現在也有業者提供電子化的業務流程,只要讓業務人員帶著iPad到客戶家中,透過線上即時核保的動作,不僅加快業務流程,同時以往業務攜帶保險建議書、要保書等一堆紙本文件的方式,也被取代。
但個資法的要求會促使無紙化應用加速嗎?那也未必,由於新版個資法特別強調要蒐集、處理和利用個人資料前,一定要取得當事人書面同意,相對的,在非電子商務流程中,有些企業可能會印出更多文件,以徵求個資蒐集、處理和利用的同意權。除非企業將所有流程電子商務化,個資搜集、處理才可依電子簽章法之規定,以電子文件方式給當事人書面同意。
從近年的企業流程與工作習慣來看,多採紙本與電子並行的做法,要做到無紙化仍有一定的難度,但可以降低紙本個資管控的問題。
更特別的是,其實也有企業為了留下證據並防止被竄改,因此,將所有資料以連續紙張全部印出,再透過專人負責嚴加保管,這是相當異於電子化應用的方式。
違反個資法,企業相關人員最高處5年以下有期徒刑
隨著新版個資法將範圍擴及至紙本,如果企業還是用舊思維而未強化個資防護,一但企業發生外洩個資,導致當事人遭受損害時,在無法估算損害金額時,每人每件可求償500~20,000元,相同原因造成的事件總求償金額最高2億元。企業若意圖營利,相關人員可處5年以下有期徒刑、拘役或併科1百萬元罰金。
要做好紙本個資文件的管控,可以從文件印出前就開始規畫,同時針對印中、印後加強防護與追蹤管控,而文件流程也需要從管理面著手,同時加強企業員工個資風險意識,建立個資文件處理上的標準作業流程。在管理面與技術面搭配的情況下,降低紙本個資外洩的風險,並證明企業盡到應有的責任。
紙本文件輸出缺乏有效管控
由於過去的法規並沒有針對紙本個資文件來管控,因此,企業在業務流程上,普遍未重視紙本的防護。在新版個資法擴及紙本文件管控後,這些個資不設防的業務流程,都應立即做調整。
現在,企業在業務流程上必須花更多心力,改變以往可能帶來個資風險的做法。舉例來說,過去我們列印時,公司這類設備都是開放使用的,且設備置放於公共環境,一旦有個資內容的文件印出後被他人誤取,或是無人領取,就是紙本個資在列印時造成的風險缺口。
另外,傳真也是紙本個資防護不能忽略的管道,像是傳真文件印出被人拿取,下班時間後輸出的傳真文件沒人控管,也會造成同樣的問題。
在各領域的業務流程中,像是旅遊業的傳真刷卡業務,保險業業務人員接收客戶資料或是旅行平安保險時,或是遊戲業的客戶人員為了證明玩家身分,往往都以傳真接收用戶傳來的身分證件,這些都是與個資文件相關的工作。如果企業仍像過去一樣不設防,一旦發生個資文件外洩的問題,面對違反個資法後的重罰,甚至將會嚴重影響到公司未來的營運。
對於這些問題,雖然過去企業會要求員工,列印後該馬上至印表機前領取,或是傳真時,應先聯繫對方是否在傳真機前,但從過去使用經驗來看,人為疏忽仍是常見的現象,由於當時法規並未涵蓋紙本文件,加上一些企業以往是由非IT部門管控影印機、事務機的使用,而且,多數企業對於列印設備的要求重點都是放在成本管控上,造成長久以來,只有重視機密文件防護的產業與單位,會加強這方面的管控。
傳真、列印控管不設防,個資文件處理過程可能產生大漏洞
![]() |
| 由於過去企業疏於紙本文件的防護,雖然使用者都應該知道列印後應立即領取,或是接收傳真時應守在傳真機前,但往往因為人為疏忽的緣故,造成列印、傳真文件擱置在設備上的狀況時常發生,若是沒有強制的手段去管控,這樣的問題很難獲得改善。 |
從紙本個資盤點著手,拆解紙本個資的流向與風險
勤業眾信企業風險管理協理舒世明協理表示,以目前來看,在個資法正式實行後,已經有些企業已經因應法規而做出不少變動,但多數僅注重個資蒐集的合法性,像是請客戶簽署大量的資料蒐集、處理及利用的同意書,然而,對於內部處理流程如何符合法規要求還來不及面對。
要做好個資防護,個資盤點是相當重要的一步,同樣的紙本個資防護上的個資盤點也相當重要。企業在制定規範時,可以從業務面拆解個資流程,追蹤紙本個資的流向,並了解紙本個資文件的風險缺口。進而針對個資文件流程進行探討,像是了解紙本個資文件的來源、使用時機?誰可以接觸這份文件?以什麼方式傳遞?文件記載的個資數量與類別有多少?評估可能造成的風險有多大?
許多企業雖然已經執行盤點個資的動作,但個資盤點落實相當重要,才能建立完整的紙本文件的個資清冊。當然,企業在個資盤點工作上的流程拆解越細緻,所有紙本個資文件的流向就清楚,控管規畫上也可以變得更容易一些。
實作上,在紙本個資流程盤點與規畫時,可以先以流程圖畫出紙本文件業務流程,再來界定詳細的規範。舒世明表示,個資盤點完成後,針對個資文件管控,要記得一個最重要的原則,也就是最少揭露原則,讓有業務需求的員工才可以接觸個資文件,減少管控項目,另外,要盡到認知教育,如果企業沒有教育、宣告,這將是失責。
此外,企業在做防護個資時,管理面的規範制定很重要。透過事先規畫,釐清要面對那些問題,這些問題可能對企業帶來什麼風險,再從風險管理角度來看,那些高風險要優先處理。
從紙本生命週期角度來看,檢視個資文件的產生、處理到保存與銷毀
針對紙本個資文件的管控,從紙本文件生命周期的角度來理解會比較容易。了解那些業務流程會產生紙本的個資文件,從文件的產生、利用到銷毀,都要制定好標準的作業流程規範,才能讓員工能夠循規做好個資文件的防護工作。
從個資文件的產生、傳遞、利用,一直到最後的銷毀與保存,都應制定好各人員的授權與責任,同時建置好機密文件的分類、分級制度,並檢視現有作業流程,讓企業員工能夠依照標準作業程序執行。而員工的個資防護教育訓練上,也是持續不斷要做的事,讓企業員工不論是在業務流程中,或是工作習慣上,都應該有良好的個資防護觀念。
勤業眾信企業風險管理協理陳志明表示,企業在個資防護上,通常會建議企業先評估業務流程,接著從管理面下手,再來導入防護設備或系統。
而且,建議企業一開始就要釐清列印的目的、使用的場所?在政策面也要先釐清一件事,就是誰有什麼權限做什麼事,適當的授權與分權相當重要。
更要提醒企業的是,個資法採用的是「舉證責任倒置」原理,因此,根據個資法第29條的規定,當企業被當事人提起個資訴訟時,企業必須要能夠證明本身沒有故意或過失責任,否則,就要負起賠償的責任。
針對紙本個資文件的防護上,在管理面是否能夠建立標準作業程序,設備面的安全防護功能是否妥善被利用,都是企業需要留意的。
列印、影印、掃描、傳真行為都應該要被管控
![]() |
| 過去企業多以控制列印成本作為首要考量,而管控功能並不夠重視,因應個資法,列印、影印、掃描、傳真行為的管控功能就顯得格外重要,一些低階的輸出設備上,管控功能並不足夠,能否滿足企業內部的個資防護需求,是管理人員需要再三檢視的部分。其中,設備上最基本的使用者登入驗證機制,是後續管控進行的關鍵。 |
列印、影印、掃描、傳真使用行為的防護機制
●列印前
1.建立身分驗證機制
2.設定功能權限管控
3.設備安全性(如硬碟加密、複寫)
●列印中
1.浮水印警示效果
2.走至設備前驗證後始可列印
3.限制只能傳送至非通訊錄號碼
4.掃描文件設定開啟密碼
5.未授權文件無法被影印
●列印後
1.影像、列印、傳真、掃描影像備份,作為稽核、證據保存之用
2.影像備存搭配OCR與關鍵字通知,可主動警示機敏資料印出,或是搭配個資盤點清查工具
從列印行為開始,做好內部個資文件產出的管控
除了檢視個資文件生命週期,從管理面來規畫,如何妥善利用設備上的功能來輔助列印管控也很重要。現在的複合機上,其實早已提供諸多功能協助管控,包括身分驗證、權限控管、機密列印與紀錄備存等功能,只要能妥善利用,便能強化列印設備與紙本文件的個資防護能力,減少紙本文件可能帶來的個資風險。
就像存取企業網路時,都會強制使用者電腦登入網域才能存取,列印設備也應該有同樣的機制,才能做好紙本文件的管控。針對不同業務流程的員工,設定對應的設備功能權限,以加強設備使用上的管控;為了避免人為疏忽,至設備前輸入密碼始可列印的機密列印功能也很實用;傳真進來的文件,以及傳送、掃描出去的檔案,也應該有配套方式加以管控,減少個資文件不受保護的情況。
此外,由於複合機設備通常都是由多人所共用,與個資文件、機密文件相關的高風險業務流程,也可獨立使用專屬設備,或申請不同的傳真專線,讓輸出文件與設備處於可管控的區域內。
企業更關心的是,因為個資法可能與企業既有流程運作之間有衝突的,如果管控太嚴,可能會妨害到企業的營運效率與競爭力。因此,如何在做好個資防護的前提下,並維持業務流程上的順暢性,是企業持續該思考的問題。
綜合來看,企業過去在文件輸出方面,為了改善列印成本,可能疏忽於列印管控方面,現在,企業需要重新回頭檢視列印管控的問題。
其實目前已有不少企業已經加強列印與紙本的安全管控,大型企業與跨國企業在這方面的腳步,普遍比較快。在這樣的時機點下,不論你的企業規模有多小,都勢必要加強檢視業務流程與紙本個資防護的問題,做出更符合要求的應對措施。
像是有些企業全面導入管控功能較齊全的複合機,就是一種作法,將列印功能與AD整合,所有列印、影印行為都要經過帳號登入、密碼驗證才能使用,掃描文件時也可加入密碼保護,甚至進一步限定開啟者能否擁有列印、複製內文之權限。而且,所有列印設備的使用都會有影像副本留存在複合機的硬碟中,再傳送至後端的檔案伺服器,留下使用紀錄與證據。當然,若每份資料都要備存,資料量將會相當龐大,配合及時的搜尋、警示機制,也可以做到主動的個資列印防禦。同時,也降低管理人員設備管控的複雜度。
而在低階的印表機、複合機上,由於管控功能較為不足,可能要搭配其他管控方式,讓文件輸出不會有個資外洩疑慮。像是透過列印管理軟體,搭配DLP與DRM機制,或是設立列印管制區,由專人負責管理,來做到列印等行為的管控,因此也是付出其他管控成本。
紙本個資防護與列印等行為管控上的施行要點
在個資法施行細則第12條第2項中,其實也明定了11項安全維護措施,針對紙本個資文件防護與列印設備管控方面,有4點特別需要注意:
● 資料安全管理以及人員管理
● 認知宣導與教育訓練
● 設備安全管理
● 使用紀錄、軌跡資料及證據保存
其中,在資料安全管理以及人員管理上,企業應建立標準作業程序,並將資料分級,依據不同職位的員工設定存取權限,像是從系統與設備端來管控列印、傳送等行為,在個資文件處理的業務流程,也能有標準做法讓員工依循。
在認知宣導與教育訓練方面,企業要加強員工的個資防護意識,對於紙本個資文件要能夠謹慎處理,並要企業上下都了解個資外洩的後果,相關員工與企業老闆將會受到重罰。
在設備安全管理方面,不僅針對各式各樣設備的使用行為,設備中的硬碟也需要透過磁碟加密與複寫機制來防護。因為所有的輸出資料、使用者設定都會被永久或暫時地儲存在設備中,透過加密、複寫始可確保即使硬碟有一天被竊取,其中的資料也不容易被讀取出。
另外像是資料安全稽核機制,以及使用紀錄、軌跡資料及證據保存方面,經由各項程序所產生的任何形式記錄,企業皆需妥善保存,以利日後舉證之用,因此,各式Log紀錄都是數位證據的範圍內,而由影印、列印、傳真、掃描行為所衍生出的個資外洩問題,就要靠影像Log來舉證。
由於個資法第30條中也有提到,當事人須在事件發生5年內提出求償,因此影印、列印、傳真、掃描的影像備存機制,最多也需要保存5年之久。
但對於多數企業來說,這種備存機制是否有其必要性,可能有很大的疑惑,實際上從法規角度來看,在日後舉證上,其證據效力,比起只有檔案名稱,使用者名稱與時間的Log資訊有用的多。為了證明企業已經善盡管理之責,降低企業的過失責任,企業就必須有效保存數位證據,以證明本身沒有故意或過失責任。
列印工作若委外,交付企業仍有個資責任
除了企業自己內部列印的管控,有些企業也會將文件列印工作委外處理。但委外並不代表企業不用負責,依據個資法第4條規定,「受公務機關或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內,視同委託機關。」因此,企業在交付個資文件委外作業時,需要謹慎評估,並針對有關個人資料處理的業務,建立評估的標準,以便篩選出適合的配合廠商。
委外廠商是否獲得資安認證是一個可以參考的因素。對於握有大量個人資料的公務機關與私人企業而言,已經有不少企業會導入個資管理制度,建立相關的管理流程規範,以因應法規的要求。以目前來看,常見的個資管理制度上有3種標準,像是ISO 27001認證、BS10012英國個資保護認證,以及TPIPAS個資標章驗證。
同樣的,委外廠商也藉由取得資安認證,加強管理流程的的防護,像是精誠資訊的資料管理整合服務事業部,便負責列印許多金融業和電信業的帳單,他們為了帳單列印這項服務導入BS10012,加強個資防護管理機制。
當然,企業最好能深入了解委外廠商的實際運作情況,並將所有接觸人員納入個資保護教育訓練範圍,同時簽署保密協定,確保人員能夠持續對個資保護有正確觀念。
除了帳單列印委外,還有文件銷毀委外也是目前企業會採用的服務。同樣的,企業在導入專門的文件銷毀服務時,可以參考針對文件銷毀認證的標準,像是國際上的NAID(National Association for Information Destruction)認證,以了解銷毀流程上的注意事項。
像是現在也有保險業,為了改善過去不用的建議書、要保書銷毀不確實的問題,在通訊處中導入專業銷毀公司的服務,讓員工將不用的紙本文件丟入上鎖的銷毀箱,之後再由銷毀公司收取、運輸、銷毀,全程都不會讓他人有接觸文件的機會。為了做好個資銷毀,企業可以實際跟著銷毀公司的流程走一遍,以了解委外公司的個資防護能力。
轉載自《iThome》
訂閱:
文章 (Atom)






.gif)









