2014年6月26日 星期四

【杜世鵬資安專欄】社交網站上詐騙層出不窮,你該如何保護自己和朋友?

Facebook在五月底時,主動和芬安全(F-Secure)合作,提供安全掃描服務,只要使用者的設備被惡意軟體感染,當你登入Facebook時會跳出一個提示,告訴使用者設備有問題,並請你下載芬安全提供的掃描軟體,接著就會針對病毒、木馬和root-kit等各種惡意程式進行掃描。如果有發現相關惡意程式,就會將之移除,等到惡意程式被移除之後,資安軟體會同時把自己也卸載,不會佔用及浪費使用者的系統資源。

社交網站上金融詐騙層出不窮
臉書之所以這麼「貼心」,是因為在臉書上的詐騙、盗取帳號等事件層出不窮,只要塗鴨牆上有釣魚網站的連結,朋友的投票文的連結….一個不小心,就有可能導致用戶的帳號密碼被側錄,成為詐騙的工具;二來,Facebook上許多遊戲都可使用信用卡來購買遊戲點數的,如果中了木馬程式,導致信用卡資料流出去,後續的客訴問題真是處理也處理不完。

只要人多的地方,就一定會有人想做壞事,更何況是社交網站、社交軟體這麼龐大的「商機」。駭客們一定想盡各種方法來植入木馬,竊取你的個資,如果你自己沒有警覺,不夠小心,那麼使用這些社交軟體,反而讓自己的風險變得更高。

除了木馬程式,社交工程也要注意
但是除了惡意程式攻擊外,對於社交工程的詐騙,讀者自己也應該要小心。所謂的社交工程,是指詐騙人員偽裝成別人的身份,也許是你朋友,也許是什麼資訊人員或是任何一個人,和你攀親帶故的裝熟,從你口中套出其他有用的資訊。

「妳現在有空嗎?可以幫我買個東西嗎?」,現在很多社交軟體上的詐騙都是這樣發生的,裝熟讓你以為你和你的朋友對話,但殊不知和你對話的是電腦中了木馬,又被詐騙集團盜用的帳號;除此之外,駭客也可能藉由木馬操控受駭電腦化身為殭屍一員,成為攻擊企業或政府網站的共犯。

使用第三方服務時,不要用Facebook登入
因此我也要告訴大家,現在許多的網站,讓使用者可用Facebook帳號登入,而使用者為了省麻煩,也直接一鍵登入,其實這習慣是非常不好的。這些第三方的網站在你授權的同時,有可能要走你過多的資料,像是朋友的名單及Email,這些資料流落在外,可能變成你自己和朋友的困擾。而且你還不知道這些網站都如何在使用這些資料。

養成正確的觀念和良好的習慣
這正如我上個月說的,「你是要拿錢買商品,還是把自己當成商品來販售。」通常,免錢的永遠最貴。

所以我建議大家在使用這些社交網站或軟體時,至少要養成幾個習慣來保護自己和別人。

1、不要隨便點擊不明來源的連結
      有時朋友發來一條連結,說是聚會的照片、幫朋友小孩投個票在你沒法確定這個連結會連到哪裡去時,請不要點擊,建議先用其他方式詢問朋友連結是不是他發的?有沒有被盗帳號?

2、注意這些社交網站的真實網址
      現在有許多的釣魚網站會偽裝成社交網站、金融網站之類的,例如把「I」用「1」取代,或是「W」用「VV」之類的手法,讓使用者在第一眼未注意辨識,以此方式騙取使用者的帳號密碼,這部分除了自己小心之外,也可以安裝具行為式分析及瀏覽保護的安全軟體來協助過濾釣魚網站。

3、在授權第三方軟體使用時,注意授權內容
      社交軟體上,有我們太多的個人及朋友的資訊,所以當你為了省去另外註冊帳號的麻煩時,請多看一下對方所要求的授權內容;不然把自己賣了就算了,還將朋友奉送出去。

4、注意自己和朋友的隱私
      在Facebook上PO文時,盡量不要Tag朋友;自己的隱私權限也要同步調整;PO文時,也不要設成公開,注意自己講話的對象,以免明明只想與少數人講話,結果卻連不認識的陌生人都可以看到。


現在的人,幾乎沒法離開社交網站,有人在上面找朋友,有人在上面找人脈。但是社交網站能給你的,不全都是只有好的一面,許多的駭客、地下經濟都把這些網站、軟體視為「重要的收入來源」,無不設法竊取使用者的個資。因此,再提醒大家,養成正確的觀念和良好的使用習慣,才不會損人又損己。

資安防護中控管理 可降低干擾員工有效提升企業防駭率

(2014年6月26日,台北訊)從近年明星產業發展可以發現資安管理已經成為產業趨勢,特別是高科技、競爭激烈的產業對於資安防護的需求更加強烈,以國內來說,尤其是與鄰近國家有高度替代性的產業,對於保護機密技術更是力求滴水不漏。許多科技產業對於員工攜帶存取裝置管制嚴格,甚至無線連網也嚴格監控,就是為了要保護國家級技術不輕易外流。不過高科技產業多為研發人員,且員工自主性強,該如何兼顧企業防駭力與降低員工干擾率,已經成為相關產業資安管理人員在挑選專業防護軟體時最困擾的問題。

        芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬表示國內有許多企業掌握產業發展的重要Knowhow,不管是晶圓代工龍頭的台積電或是國安級的研究組織,員工不但不能帶私人存取裝置,甚至手機連網功能也被公司監控,更別提利用公司裝置與網路上私人社交網站了,諸多限制就是為了避免員工惡意或無意造成公司機密外流的情況發生。但在嚴密監控的同時,企業為了提升競爭力與研發實力,也會鼓勵員工積極參與內外部進修,但過多監控與規定造成的干擾,反而會使員工降低研發效率與進修意願,讓不少公司管理者陷入兩難之中。

        杜世鵬表示,實際與相關產業接觸後發現,不少企業為了提升員工進修風氣,不只開放公司資源,甚至在不影響工作進度的前提下讓員工可以到公司自修研究,雖然維護公司利益的前提下,員工大多願意遵守資安規定,但過多干擾的確會降低員工學習意願。事實上資安管控與減少員工干擾率並非不能兼顧,建議企業在挑選資安軟體時,不僅要能提供完善服務的資安軟體服務商,也能使用中央控管平台進行細微參數設置,整合管理各層網路架構部屬資安政策,幫助降低企業人力耗損,更有效地提升公司資安管理效率;此外企業購買的要是安全資料庫的更新數據內容,而不該只是多功能型的系統工具,在選購安全軟體服務授權應該要具備「完整的雲端安全資料庫即時更新」,能立即並持續提供時限性的資料庫授權使用,真正的雲端安全服務網應該要提供的是不間斷與及時性、且要擁有不同類型病毒資料庫的數據資料收集,才能有效的防堵與保護,多功能型的工具軟體並不能有效阻擋日新月異的病毒攻擊,唯有專注在核心技術能力上的安全軟體才能真正掃的到清的掉,協助企業安然度過新型態病毒威脅。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年6月19日 星期四

資安軟體商應是解決企業問題 而非成為公司營運絆腳石

(2014年6月19日,台北訊)企業營運模式隨著雲端科技成熟發展逐漸轉變,公司除了善用雲端帶來的便利性增加工作效率外,也有不少軟體開發公司將雲端作為重要的工作平台或是獲利產品。為了確保公司與客戶機密安全無虞,資安投資比例也隨之增加。但市面上防護軟體多如繁星,不少CIO卻面臨公司系統與資安軟體相衝突,服務商卻無法即刻解決的窘境,導致企業即便投注大筆金額添購防護軟體,卻仍要投入大量的資安人力成本才能確保安全的情形。芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬表示,要做到全面性的資安防護,就應該將服務做到最後一刻,若無法及時回應需求反而成為營運的絆腳石,只會降低企業資安防護率,造成客戶損失。

        杜世鵬說明,許多產業為了安全性或是保護客戶商業機密等因素,常常會選擇不同的作業系統、應用軟體甚至是自行開發設計,尤其是金融產業、軟體開發商、高科技產業等,難免會遇到導入外部程式時,系統互有衝突的情況。但企業內部資安人員配置大多不足,多數都由IT人員身兼處理的情況下,在無法投注百分之百的精力在處理資安問題時,如何透過外部專業協助強化公司防護牆就更顯得重要。資安防護本來就不可能一次到位,市場上也不會有能夠因應所有程式的資安軟體版本,如果因為內部人力不足,再加上外部資安軟體無法彈性配合時,資安軟體就可能淪於有裝等於沒裝的效果;除此之外,資安軟體服務商除了能配合企業彈性調整資安軟體,更重要的是協助檢視企業資安漏洞並提供防禦,根據芬安全病毒威脅實驗室所提供2014年1~5月台灣十大病毒排名,第一名的downadup早在2008年就發現病毒,微軟也提供漏洞修補更新,從數據中隱含了另一個事實,就是這些企業的資安軟體服務商沒有為企業進行資安漏洞檢視及防禦,導致截至目前downadup這種古董病毒仍橫行台灣。


圖說:2014年1月至5月台灣最常見電腦病毒前十名

        杜世鵬強調,資安防護雖然聽起來是高技術門檻的「硬」產業,但因為病毒瞬息萬變、隨著消費者使用行為而變形的特性,反而讓資安防護成為很貼近使用者的產業。做好病毒監測與防護是資安軟體商產品的基本要件,但如何因應不同企業實際運作情況彈性調整,卻是資安防護最末端卻也是最重要的一環。建議企業選擇資安軟體時除了軟體本身防護力需足夠外,後續的服務與即時回應更是決定是否能夠發揮防護實力的重要因素之一。


F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年6月12日 星期四

新舊系統汰換間 降低資安軟體干擾率才能落實全面性防護

(2014年6月12日,台北訊)越來越多的公司開始重視資訊安全與防護議題,但有不少CIO發現即使公司投注大量成本添購資安軟體,卻產生與公司作業系統互有衝突,不但沒有成功降低受駭比率,甚至造成新的資安漏洞。芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬更表示,現在作業系統不再像過去一家獨大,又加上版本間也有不同的問題存在,若公司汰換作業系統不是一次到位,資安防護亦無法面面俱到時,就可能提供駭客絕佳的入侵機會。

        杜世鵬解釋,過去十年作業系統的發展其實變換很大,在iOS的積極開發之下,已經打破微軟獨佔作業系統市場的局面,更別提上市十三年的XP近期才宣布停止更新,但企業用戶並未及時全面更換新的作業系統,造成駭客除了持續攻擊XP系統漏洞外,於新舊系統更替之間,資安防護稍有疏失,無疑是大開門戶歡迎駭客入侵。更別提許多公司開始仰賴雲端技術,不論是雲端存取或是運算,一旦系統相容問題出現漏洞,造成的損失可能殃及公司服務的客戶,導致公司金錢與商譽的損失。

        杜世鵬表示,對於企業用戶來說,資安防護的目的其實是維護公司能夠順利營運,但如果資安軟體導致系統有相容性問題,甚至造成員工使用上的不便及反彈,不但無助於提升公司資安防護,更會造成管理者的困擾,因此如何降低資安軟體對於公司系統運作的干擾度往往是管理者最在意的議題。尤其隨著通訊設備的成熟發展與活躍,資安防護的思維也不該再「有裝就好」,對企業來說資安軟體不只要提供「安心」更要「安全」,以下四個評估條件協助企業用以挑選資安軟體:
        一、資安服務商的工程師是否具有專業,例如:擁有資安防護專業級證照(CISSP…等),而不是僅有電腦維修工程師等級的服務。
        二、當系統與資安軟體相容性出問題時,資安服務商不是把問題推給作業系統,告知客戶不是資安軟體問題無法處理,而是要能夠協助企業一起共同解決。
        三、在評估轉換時,不能只考慮到資安軟體的功能面,需參考行為式分析的評測報告(例如: AV-Comparatives),具備行為式分析能力的資安軟體,才能保障企業避免零時差攻擊。
        四、資安服務商能明訂在特殊疫情的狀況下多少小時內能完整解決保障企業用戶。
能達到以上條件之資安廠商,其所提供之資安軟體才能真正協助企業因應不同產業與系統需求彈性調整,才能真正落實全面性防護無漏洞。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年6月5日 星期四

免費的防毒軟體最省錢 當心個資淪為資安廠商銷售商品

(2014年6月5日,台北訊)資安意識隨著詐騙、駭客事件頻傳逐漸提升,許多使用者開始意識到該為自己所有的上網裝置安裝資安軟體的重要性,但許多用戶依循過去使用免付費軟體的習慣,認為網路開放的前提下,免錢軟體不見得不好用的心態選擇了免費的資安軟體,在不同平台的應用程式商店下載免費的防毒軟體,但開發商花了這麼多力氣來撰寫程式,獲利來源可能就是使用者的隱私!芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬更直言,使用免費軟體的代價可能就是把自己當成商品來販售!

        杜世鵬解釋,每家企業都有營運成本,不論是人員或維持資料庫都需要費用,當商品免費時,意味著使用者必須拿其他東西去支撐企業的獲利,不管是廣告或是其他方式。但掃毒防駭需要投注大量人力與研發費用,光靠廣告點擊收入無法維持一個優質資安軟體。以芬安全來說,為了要24小時監控全球病毒發展跟擴散情況,在全球多個據點都成立了病毒實驗室,才能達到零時差防護並隨時監控病毒發展。時時刻刻都處在備戰狀態的資安廠商需要有穩定經費的支持,因此發展出「假免費真利用」的商業模式也不足為奇。用戶為了免費使用防毒軟體,在下載時就已經允許軟體存取包括用戶的私人資料權限,甚至連下載習慣、手機使用模式都一併提供給廠商監控,廠商收集用戶資料後再銷售給有興趣的行銷公司,以此做為公司獲利來源。雖然看似保護了上網裝置的安全性,但那些個人資訊無論是涉及敏感的財務資料或是使用習慣就被當作商品銷售,是否還可以達到安全防護的用意就只能讓用戶自由心證了。

        天下沒有白吃的午餐,杜世鵬提醒用戶選擇資安軟體時應多加考慮,再決定是否要出賣自己的個資換取免費使用軟體的權利。駭客入侵你的行動裝置除了直接盜領金錢外,銷售個資也是駭客獲利的方式,但使用免付費的資安軟體卻有可能反而把那些駭客想要得到的資訊主動授權拱手交出。不管是敏感的個資內容或是使用習慣,這都屬於用戶財產。使用者應該有更好的選擇來保有自己的隱私,不該因一時貪圖小利而讓自己成為被銷售的商品,連賣給誰都不知道。當GPS位置被監控,歹徒就有機會趁你不在時入侵家中去行竊,當簡訊被攔截,就有機會收到小額付款的詐騙。建議使用者與其一時省錢讓自己成為商品,還是要可以提供保障不打折且具備行為式分析的資安軟體外,資安觀念的提升將成為面對險惡網路環境的首要課題,才能安全度過新型態病毒威脅。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com