2014年7月30日 星期三

【杜世鵬資安專欄】一支美肌app,為什麼要求你提供手機IMEI碼、聯絡人以及撥打電話的權限?

對於使用Android手機的人來說,我不知道大家在Google Play上安裝 app時,有沒有注意這些app所要求的權限?
APP要求權限太多

每次當你在Google Play上,點選「安裝」時,Android系統其實會提醒你該支app要求了哪些權限,有的app會要求讀取你的通訊錄,以及寫入你的通訊錄、有的app會讀取你的簡訊,以及利用你的手機來發簡訊…..尤其像是QQLINEWeChat…等等的即時通訊軟體,要求的權限簡直包山包海,把你所有的個資都要走了。但是很多人在安裝app時可能還是連看都沒看,就直接按「確定」,把自己所有的個資授權這些app使用。

很多的小額付款詐騙就是使用了這樣的權限,在你點選某個連結時,先安裝一支要求權限極高的app躲在背景運行,讀取你簡訊的認證碼,再用你的手機回傳認證碼,同時刪除簡訊。你要直到下個月帳單來了,才會發現自己被小額付款詐騙了。

免錢的最貴,風險也最高
根據芬安全病毒威脅實驗室上半年的統計,台灣手機病毒感染可以分為兩大區塊,其中有51%,是使用者所安裝的app本身就有問題,這很可能是使用者從其他第三方軟體商店平台下載來路不明的app安裝所造成的。有些很有名的程式,像是Candy CrushAngry Birds都曾被駭客將木馬、病毒植入在原本的程式中再重新包裝,偽裝成正常的app讓使用者免費下載。於是這又回到我們之前談過的,「你是要花錢買商品,還是把自己當成商品賣掉」。

除了那51%有問題的app外,還有41.9%app會蒐集過多本來不必要提供的使用者資訊,像是美肌軟體,卻要求使用者提供手機IMEI碼、聯絡人以及撥打電話等權限;又或者明明是音樂撥放軟體,卻要讀取/寫入簡訊、通訊錄等權限,雖然不代表這支app本身有問題,但是自己的個資隨隨便便就讓任何一支app拿走,這可是個人資安的大風險。

寧願手動更新也不要自動更新
另外,Android在「自動更新」的設計上,也幫這些app開了一個很大的方便門,如果你選擇讓這些app自動更新,那麼當它在新的版本中,要求其他權限,Android不會再另外告訴你,而是「自動更新」了。因此建議讀者們,不要勾選「自動更新」,寧願麻煩一點,自己每次手動更新,還可以知道權限的變更。

同時以Android系統現在的設計,沒有辦法好好的保護手機記憶卡裡的資料,一旦手機遺失,記憶卡只要被拔出來,裡頭的照片和其他資料很容易就可以讀取,這也是風險很高的事情。現在的手機都可以遠端抹除手機裡的資料,因此如果你發現自己的手機遺失,建議你先遠端把資料刪除,遺失硬體事小,手機裡的資料被拿去做別的應用才事大。

養成良好的觀念和使用習慣
也許有人會問「有沒有可以保護自己的安全的方法呢?」其實沒有完全安全的方法,只能注意再注意,小心再小心,在這提供所有的使用者 Android手機自保6大招:
1.「不」在官方平台以外的商店下載app:避免到其他第三方軟體平台下載app。
2.「不」開啟手機內「允許安裝來源不明的應用程式」選項:不要安裝來路不明的應用程式。
3.「要」確認開發商身分:下載前確認開發商身分,避免下載到駭客重新包裝的應用程式。
4.「要」查看app評價:熱心的網民們會到平台上針對該應用程式給予評論,有時候可以藉由此評論知道此app使用狀況。
5.「要」確認此app所需權限是否超出需求:瞭解自己正在使用的app都要求了哪些權限。
6.「要」安裝行動安全軟體保障使用安全:雖然日前Android 安全首席工程師Adrian Ludwig說:「真正的安全,不是叫使用者去安裝一些防毒軟體,而是所有資料都要透明化,甚至感覺不到 Google 已經在篩選惡意攻擊或是攻擊等內容。」但畢竟這是未來長遠的目標,有安全軟體幫忙,對於一般的使用者來說,也多一點保障。

iPhone露餡 小米洩資? 智慧型手機未做好資安防護 個資才會全都露

(2014年7月30日,台北訊)有不少以拿iPhone自傲的蘋果迷們近日可能覺得不太愉快,蘋果已間接證實系統的確可以在不被用戶察覺的情況下收集個資,雖然強調此功能是用來收集巨量數據(Big Data),不會提供給政府情報單位,但相關新聞一公布卻讓很多重視隱私的果迷們陷入憤怒與被背叛的情緒之中。事實上,行動上網裝置可以掌握用戶資料在業界幾乎不是什麼新鮮事,但與其擔心服務商外洩資料,用戶自己沒有做好資安管理其實才是個資全都露的主要原因。

        芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬說明,日前知名的iOS越獄駭客札德斯瓦斯基(Jonathan Zdziarski)披露蘋果透過作業系統可在不被用戶察覺的狀況下獲取電話、簡訊、地理位置等多達44種用戶資訊。而從去年爆發監聽事件後,包括美國總統歐巴馬、德國總理梅克爾也都因為安全因素,不只禁用iPhone,手機也安裝特殊的密碼晶片避免國情機密被他國竊取。另一方面,隨著小米、華為等陸製行動裝置產品進軍台灣市場,雖然掀起一陣風潮,同時也有不少民眾可能擔心使用陸製產品是否會有資安上的疑慮。但事實上個資外洩最嚴重的問題在於使用者安裝APP時忽視安裝前的權限說明,直接同意授權。在此要呼籲所有的使用者,當應用程式要求的授權超出所需,在你按下同意授權時就等同於應用程式開發商可以合法但不合理的蒐集個資,又加上APP開發商可能為個人工作室,對於用戶資訊可能不會妥善保存而造成個人隱私外洩。

        杜世鵬強調,並不是只有公司才需要做「資安管理」,當民眾多機在手,只要跨平台上網、工作時,都可能增加感染的機會,因為只要連上網路、接上雲端在享受科技便利的同時,其實也是把自己暴露在受駭風險之中,為了要確保個資沒有外洩疑慮,除了建議所有的上網設備都應該被納入資安管理的範疇之內,也應提高對於自我資訊保護的敏感度,例如:不隨意使用公眾Wi-Fi上網、不輕易授權APP權限,才能將個資外洩機率降到最低。


F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年7月24日 星期四

YouTube問卷抽蘋果產品?小心假問卷收集真個資

(2014年7月24日,台北訊)不少知名網站為了要讓使用主介面更需完善,偶爾會在使用過程中隨機跳出問卷填寫視窗,讓使用者填寫相關問題,只要過程簡易不會造成太多干擾,多數的使用者都會樂意參與調查,要是填寫問卷還有機會抽中最新3C商品,想必更會提高填寫率,但你確定真的是網站在做問卷調查,還是駭客山寨了知名網站要駭走你的真個資?芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬提醒真假內容交替是最聰明的騙術,用真實存在的知名網站降低民眾戒心,再透過提高填寫誘因拐騙真實資料,建議民眾悠遊網路世界時,隨時保持警戒心才能避免造成損失。

        杜世鵬表示近日發現有些網站被植入了惡意程式,一旦進入網頁就會跳出以YouTube或是Facebook問卷調查為名的彈跳式視窗,表示只要協助回答幾個簡單的問題就有機會得到蘋果的筆電或是手機,問卷最後要求網友填寫個人資料進行抽獎,但仔細觀察就會發現網址並非是官方網站,甚至只是網址內有YouTube而已,根本就非網站的調查,若網友一時不察被獎品迷惑,可能就雙手將自己的資料雙手奉上。

        杜世鵬說明,以邏輯性思考不管是YouTube或是Facebook這種大型跨國企業不太需要針對個別地區做類似的調查,因為他們的後台程式設計就能掌握網友的使用行為,甚至進一步將網友的使用行為變成行銷利器,即便真的需要做問卷調查,也一定會利用自家網站的資源,絕對不會利用外部網站,甚至也不需要提供獎品誘因就可以收集到足夠的問卷數量,提醒民眾千萬不要被獎品吸引,誤將自己的資料提供給山寨網站,對於陌生網址更應提高警覺。為了要確保資安使用無虞,為所有的上網裝置加裝具有瀏覽保護的資安防護軟體,才能避免誤入陷阱。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年7月17日 星期四

七成公用事業曾遭受駭客攻擊 台灣相關單位警覺心仍待加強

(2014年7月17日,台北訊)根據美國Unisys近期針對公用事業所發布的一項資安調查顯示,過去一年全球有近七成的公用事業服務供應商曾因安全漏洞而遭受營運中斷或資料外洩等意外,內容涵蓋電力、水或其他重要民生服務的供應商,但將資安列為五大優先政策的公用事業供應商卻只有28%,顯示多數單位不但資安防護投注成本不足,連防護觀念都有待加強。芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬觀察國內公用事業資安防護觀念提到,台灣的政府機關與公用事業單位雖然已有資安防護的觀念,但面對不間斷的駭客攻擊與資安意外,防護能力與警覺心卻仍待加強。

        杜世鵬指出駭客集團挑選攻擊目標,除了考量到攻擊後可得手利潤多寡外,攻擊的難易度也會列在考量裡,簡單來說就是越容易入侵、得手度越高的攻擊目標越會是駭客心目中的最佳肥羊,為了要得手C/P值高的企業,駭客通常會使用多種攻擊手法進行滲入,只要其中一種方式成功,企業無疑是敞開大門將機敏資料奉送給駭客。根據Unisys公布的資料顯示,有近七成的受訪公司在過去一年至少發生過一次資安意外,24%表示受駭原因是來自於內部的攻擊或是人為疏失,但只有不到兩成的受訪者表示他們已佈署並執行大部份的IT安全專案,更有高達34%的企業並無即時警示或威脅分析等能夠阻止或減輕網路攻擊災難的機制,這個調查顯示這些公用服務單位在面對鋪天蓋地而來的網路攻擊時幾乎是無招架之力,簡直就像是寶庫前連最基本的守衛都沒有,明顯凸顯警覺心與防護力嚴重不足。

        杜世鵬強調,公用事業無論是水、電或其他民生服務等,都是民眾生活必須且仰賴度極高,平常不覺得重要的服務一旦因攻擊而造成服務停擺,不只會造成日常生活的困擾,更會嚴重影響民眾對於公用事業的信任感。雖然近年來政府機關持續強化資安防護與員工觀念,類似事件並不常見,但駭客攻擊有如變形蟲般,時時刻刻都在嘗試可能成功的攻擊途徑,加上雲端時代、科技轉型帶來便利的同時也可能創造更多攻擊漏洞,日前新聞披露戶政系統承包商再將系統外包給其他廠商引起軒然大波,因為外包商若一個設定上的疏失或刻意開啟後門,就等同於雙手奉上2300萬人的個資。杜世鵬表示,程式的開發無法完美無缺,但若公用事業服務單位具備完善的端點安全防護,即使有漏洞也能因為有完整的資安防禦而不受駭。建議公用事業單位可參考ISO27001:2013規章,進行安全風險評估及改善,不只降低受駭機率,也能避免因廠商、員工、系統問題而造成營運中斷或資料外洩等意外。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年7月10日 星期四

企業個資外洩除損商譽外 當心新版個資法恐讓大老闆受罰

(2014年7月10日,台北訊)當大數據(Big Data)時代來臨,不只企業汲汲營營希望可以掌握消費者的一舉一動,民眾也已習慣提供自己的相關資料去交換品牌第一手消息或優惠資訊,乍聽之下是雙方互利的行為,但頒布新的個資法後,情況可就大不相同,若因企業保管不當導致個資外流,除了企業商譽受損外,大老闆甚至可能成為民眾直接求償的被告者。最近就傳出多起假借民宿業者名義,向遊客謊稱網路訂房匯款失敗或需提高訂金,要求再匯款至新帳戶的詐騙案,雖然警方推測應該是網管系統被駭,導致個資外洩,業者因沒有善盡網路安全防護責任,輕則造成客戶困擾、商譽掃地,重則可能會讓自己吃上個資法的官司。

        芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬表示,消費者資料除了是行銷的重要依據外,更是詐騙集團眼中的大金礦,不法集團販售名單獲利早就不是什麼新聞,國外甚至有駭客集團直接綁架企業掌握的個資名單,以此要脅公司付出巨額贖金,國內雖然尚未傳出類似案件,但也不排除企業為了維護商譽「私下處理」。事實上,除了政府單位外,掌握民眾個資比例最高的就是透過網路進行交易的商家,像是eBay這種跨國型的國際拍賣平台,台灣也有很多公司自架網站販售物品,一但資安防護出現漏洞或稍不留意,就有可能成為駭客攻擊的目標,導致會員資料外洩。但在新個資法頒布後,企業若未盡保護責任,讓消費者個資外流,不只需要賠償民眾損失,連大老闆都可能成為民眾求償的對象。

        台灣健康資訊交換第七層協定協會個資法律顧問林鴻文律師表示,根據新頒布的個資法規定,如無特別法規的其他規定,對於個人資料之保護應適用個人資料保護法。相關業者在蒐集顧客資料的同時應特別注意個人資料之安全維護措施,如造成個人資料外洩事故,除面臨相關民事損害賠償外,亦有行政罰鍰及刑罰等相關責任,提醒擁有大量個人資料之業者面應妥善行保管、防護之責。杜世鵬強調,雖然台灣消費者面對個資外洩的憤怒度及敏感度較西方國家低,多半不是消極處理就是乾脆置之不理,但這是在消費者求償無門或是未遭受到實質損失的情況下,隨著消費者意識高漲,倘若發現是特定單位造成的損害,只要民眾提告,企業除了需要舉證資安防護得宜外,還要處理商譽受損及消費者的憤怒,建議企業除了加強控管公司內部電腦防護牆之外,如能擴及員工自有裝置的資安管理,並進行全面安全風險評估,不只能降低企業受駭機率,也能避免員工使用私人裝置造成企業機敏資料外洩,保障使用者資料安全。


F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年7月3日 星期四

熱門拍照軟體成防護漏洞?檢查App允許權限避免成為個資市場俎上肉

(2014年7月3日,台北訊)現在應用程式一籮筐,不管是實用的、有趣的都已經成為現代人生活不可或缺的一部份,但你可曾注意過自己下載的熱門軟體是否要求了不合理的存取權限?根據芬安全(F-Secure)統計台灣手機病毒感染的排行榜中可發現,除了程式本身就是駭客精心設計的惡意軟體外,App要求過多或不必要的權限也有可能會造成手機資安防護的大漏洞,提醒民眾在下載App時應多花五秒鐘思考及察看權限,避免自己的個資外洩,成為個資市場上的俎上肉。

        芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬指出,應用程式的種類五花八門,使用者也習慣將生活大小事交給行動裝置內的軟體,但芬安全近期調查卻發現,台灣手機病毒感染排行榜可分為兩大區塊,其中有高達51%的比例是應用程式本身就有問題,這種軟體除了山寨熱門App誘騙使用者下載,駭客也精心設計將木馬、病毒植入在程式裡,還好這些問題程式很容易被平台發現或是被資安軟體有效阻擋,另外42%的則是該應用程式會蒐集用戶不必要提供的資訊,例如:明明是美肌軟體卻要求須要用戶提供手機IMEI號碼、電話號碼、撥打對方電話等權限,或是只是個手電筒程式卻需要GPS位置判斷,這難不成是想要收集全世界最黑暗的地方?杜世鵬表示在安裝應用程式時,使用者往往沒有詳細閱讀權限說明就點選同意,使得心懷不軌的應用程式開發者可以恣意的挖掘消費者個資,並藉此謀取個資財,這也是手機內的敏感個資外洩重要漏洞之一。

        杜世鵬強調當雲端技術已經成熟,巨量資料(Big Data)時代已經來臨時,消費者的一舉一動背後都代表無窮商機,用戶的資料與習慣也成為行銷資料庫裡蘊金量驚人的寶庫,但消費者應該要自行決定要不要把個資交給廠商,而非在不知情的情況被偷走或是販售,就算是廣告行銷也都有讓民眾勾選願不願意收到相關資訊的權利時,消費者更應該提高對於自我資訊保護的敏感度,才能避免自己的個資淪為被販售的商品。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com