2014年5月29日 星期四

【杜世鵬資安專欄】你要拿錢買商品,還是要把自己當成商品來販售?

上個月,微軟的IE瀏覽器爆發嚴重的「零時差漏洞」,駭客可以利用這個漏洞執行惡意程式。微軟很快的推出修補程式,連當初宣布不再支援的XP也一併更新。但根據F-Secure的調查,台灣今年15月的10大病毒,排名前5名的全都是些多年的老病毒,排名第1Downadup2008年發現的病毒,而6年之後,居然還名列台灣病毒攻擊的第一名,受感染的平台以Window 2000Window XP居多,這原因除了一些封閉性的行業,如銀行、醫療遲遲未更新外,使用者習慣使用免費軟體,也是原因之一。雖然台灣是個資訊的大國,但是台灣的殭屍電腦數目,世界排名第3,代表多數的使用者對於資訊安全的防護還是太輕忽了。

舊系統建議加裝安全防護軟體
在微軟力推Windows 82014年,Windows XP這套開發於2001年的作業系統現在仍有許多人使用。但舊系統的架構本來就比較不安全,再加上一般消費者又捨不得購買付費軟體,總在網路上找盜版軟體或免費軟體使用,更增加了電腦安全風險。其實大家可以很簡單的想,為什麼這些免費軟體會這麼好心的無償讓大家使用呢?這些公司或撰寫者,難道真的只想服務社會嗎?當然不是,免費軟體裡暗藏惡意程式早就不算是新聞了,之前才報導免費軟體暗藏木馬,把中招的殭屍電腦拿來當跳板攻擊企業,或是拿你的電腦來偷挖比特幣。所以如果你還使用XP,建議你還是裝套防護軟體比較安全。

免費軟體得拿自己的隱私去交換
當行動時代來臨時,在不同平台的應用程式商店都可以下載許許多多的免費App,大家有沒有想過,這些公司花了這麼多力氣來撰寫程式,他們的獲利來源是什麼?答案很簡單,就是「各位的隱私」。免費的手電筒App居然監控用戶的GPS定位;MP3播放軟體要求使用的通訊錄資料、簡訊資料;國內有些銀行的App,要求的權限更是包山包海,讀你的通訊錄、簡訊、要求你所有資料。這些明顯和功能不符的權限要求,就是用戶使用免費軟體的代價。在這裡,我也想和消費者溝通一個觀念,就是「你要拿錢買商品,還是要把自己當成商品來販售?」

每家企業都有營運成本,不論是人員或維護資料庫都需要費用,當軟體免費時,意味著使用者必須拿自己的隱私去交換。你的GPS位置被監控,如果你不在家,是不是歹徒就有機會入侵你家去行竊,你的簡訊被攔截,就有機會收到小額付款的詐騙。現在這些地下經濟的組織,在操作這些詐騙時都很低調,不會一次搞出大案子來驚動社會,把這些中了木馬的裝置留著慢慢的吸血。

智慧型家電的普及會更受駭客覬覦
所以,現在各種裝置所可能被攻擊的危險,反而比過往都來得更讓人緊張。確保自己裝置的安全,也比任何時刻都更為重要。前陣子老牌子防毒廠商賽門鐵克資訊安全副總裁Brian Dye接受華爾街日報訪問時說出:「防毒軟體已死」,但就我個人的角度來看,防毒軟體、資安軟體不僅沒有「已死」,比起以往的任何時候,反而都來得更為重要。以往可能只是防禦裝置不被破壞,資料不要外洩,但是現在我們要做的,還要確保這整個端點的安全,例如電腦的連線有無異常?有沒有去連接不合理的網站?資料的傳送是否正常?在從事金融交易的時候,有沒有被惡意軟體追蹤?這些都是防毒/資安軟體該做的工作。

正因為大多數的使用者可能沒有那麼多的專業知識來對抗這些惡意軟體,所以防毒防駭比過往都來得更重要,更何況未來的智慧型家電、穿戴式裝置普及時,若所使用的資安軟體沒有具備行為式分析,不能監測應用程式的舉動,使用者就可能遭受到新型態的惡意攻擊(甚至是零時差攻擊),其實所有的惡意攻擊,都有脈絡可尋,他們可能來自於:
1.電子郵件攻擊:利用與收件者有關的電子郵件主旨,引誘收件者開啟附件夾帶病毒之信件,約莫七成的受駭者是經由此管道遭受入侵
2.釣魚網站:夾帶惡意程式的網站,當瀏覽網站時惡意程式不費吹灰之力即安裝進電腦
3.漏洞攻擊:利用軟體開發者尚不知問題存在的漏洞,或用戶未進行修補之漏洞進行攻擊,例如:駭客曾透過JAVAAdobe漏洞進行勒索軟體植入

由於殭屍電腦需要定期回報「我還活著,還可以當跳板」,這意味著你是任犯罪組織擺佈的棋子,這是我不樂意見到的,當還無法全面遏止封鎖殭屍電腦的情況下,建議使用者除了使用具備行為式分析的資安軟體外,資安觀念的提升將成為面對險惡網路環境的首要課題,才能安全度過新型態病毒威脅

員工上網裝置安全通通包 企業資安管理全面性零漏洞

(2014年5月29日,台北訊)當網路與科技已經成為企業獲利不可或缺的幫手,資安管理也拉高到決策核心層級,如何確保企業資安防護零漏洞,將受駭機率降到最低已經是所有公司經營者都面臨到的重要問題,不只是跨國公司,尤其是仰賴網路交易的中小企業更因投注心力確保消費者個資不會被駭客盜走。不過企業防護不只是公司系統而已,員工的使用習慣也是企業能否順利避駭的重要關鍵。芬安全(F-secure)提醒企業經營者與CIO,想要貫徹企業資安管理全面性零漏洞,最好也最完整的方法就是連員工上網裝置的安全性也一併包,不只避免企業暴露在危險之中,也能保證員工的個資安全性。

        很多企業常常會面臨到的窘境是明明已經投注很多成本與心力在維護公司的資安管理,但仍會遭受到駭客攻擊,甚至會懷疑是否無法成功防堵駭客攻勢,芬安全大中華區總代理商翔偉資安科技營運長杜世鵬表示,企業在做了完善的資安防護後仍受駭的原因,根據觀察員工使用習慣不佳可能是主要的原因之一。尤其是跨平台工作已經成為常態,BYOD行為盛行但員工家中電腦若沒有完整的端點安全軟體防護,很容易就會引狼入室,造成企業內部受駭。不管是利用公司電腦充電、使用相同的USB存取資料、自攜上網裝置工作等,都有可能成為駭客攻擊的中介點,但大多數企業卻忽略了這些受駭的途徑,才會導致資安牆被入侵的情況一再發生。

        杜世鵬解釋,企業為了要維持競爭力、確保不會因為駭客造成獲利損失,定期汰換舊系統並定時更新是最簡單的資安管理原則,而且因為法律規定,企業會購買正版軟體確保使用無誤,不過要是沒有連員工的使用行為一併納入管理規劃,就很容易因為員工私人的行為造成損失,像是允許員工下載非正版軟體、透過非官方平台下載、或是使用私人硬碟存取資料,這些看似平常的舉動卻很可能因為員工的私人裝置沒有完善的防護而使企業資安破功,建議IT管理者除了加強控管公司內部電腦防護牆之外,如能擴及員工自有裝置的資安管理,並協助進行安全風險評估,不只降低企業受駭機率,也能避免員工私人造成企業機敏資料外洩或是損失。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年5月22日 星期四

雙F攜手合作 Facebook找芬安全(F-Secure)合作 保障用戶安全

(2014年5月22日,台北訊)根據Facebook官方統計,2013年第4季Facebook每月活躍用戶數高達1,500萬人,滲透率高達65%,高居全球之冠,行動活躍用戶半年內增加20%,也是全球最高。簡單地說,台灣人「不是正在用Facebook,也正在登入Facebook中」。

        如此龐大的活躍用戶數,帶來了商機,但也因為惡意軟體的肆虐而帶來「傷機」。Facebook的用戶一定遇過這些情形:無故被加入社團、點選連結進入惡意網站、點選照片被病毒攻擊…等,或者臉書好友因為自己帳號被盜無辜被攻擊,只好含淚跟好友「斷捨離」。這些情形隨著全球第一的滲透率,每天不斷不斷地發生,輕則讓人覺得困擾,重則造成個資外洩、金錢損失。

        為保障用戶安全,Facebook與芬安全(F-Secure)合作,推出主動安全防護功能。假設您的上網設備已遭受惡意軟體感染,登入Facebook時會跳出視窗提示用戶該裝置遭惡意軟體感染,建議安裝芬安全病毒掃描軟體,安裝後會自動進行系統掃描,結束後跳出掃描結果,協助用戶進行惡意程式移除,並將掃描軟體卸載。假如已安裝他家防毒軟體但仍被偵測到遭病毒感染的設備登入Facebook,Facebook仍會建議使用芬安全提供之線上病毒掃描進行全機掃描,進行惡意軟體清除,提供用戶更安全的使用環境。Facebook軟體工程師Chetan Gowda表示:「我們一直希望大眾可以安全地使用Facebook,於是我們做了一個重大的改變,就是邀請芬安全加入我們的安全防禦行列,幫助使用Facebook的大眾可以阻止惡意軟體在用戶的電腦上肆虐。」


圖說:當用戶電腦遭受病毒感染後登入Facebook,Facebook則會建議用戶安裝芬安全提供之線上病毒掃描

隨著社群網站用戶數的高度成長,資安早已是每個人、每戶家庭該重視的切身問題。芬安全大中華區總代理商翔偉資安科技營運長杜世鵬提醒:「掃描惡意軟體只有做到第一步,只是察覺遭受病毒感染,最重要的還是要提升自我資安觀念(例如:不輕易點擊不明連結、不隨意下載來路不明的應用程式等),及安裝具有行為式分析的端點安全軟體,才能阻絕惡意軟體肆虐,保障機敏資料及財產安全。」





F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年5月15日 星期四

XP裸奔 心在淌血 湧「報」駭客別心急

(2014年5月15日,台北訊)五月進入報稅高峰期,許多民眾習慣使用網路報稅節省時間,但根據過去經驗,一到報稅季節前後都是駭客活躍期,最常見的手法就是寄送假冒國家稅務單位的釣魚郵件,誘騙收信者下載病毒或惡意報稅軟體,企圖竊取個資與信用卡資料,國外也曾傳出駭客集團直接入侵稅務系統,盜取民眾資料。而近期國稅局也極力呼籲民眾避免使用不再更新的XP報稅,雖然財政部報繳稅資訊系統經檢視不受其影響,但為確保報稅安全,還是使用最新版本的作業系統較佳。芬安全(F-Secure)提醒民眾報稅過程遭受入侵,敏感的財務資訊將會成為駭客手中的把柄,除了確保報稅過程中使用的裝置安全無虞外,民眾也應養成正確的資安觀念與習慣,才能防止資料外洩,避免稅金繳到駭客口袋的事件發生。

        芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬表示,網路交易或是政府服務電子化是全球趨勢,尤其在國外早已行之有年,尤其四月爆出的「Heartbleed」漏洞事件,可能讓駭客歡欣收割全民稅金,某些國家的稅務局甚至已經宣布暫時停止電子報稅直到確保系統無誤。杜世鵬進一步解釋,目前全球大多數網站使用的伺服器加密技術「Heartbleed」的重大漏洞,讓駭客可直接竊取用戶電子信箱、銀行帳戶與密碼,一旦上網裝置的資安防護沒有即時更新版本,並成功防堵漏洞造成的資料外洩,很有可能造成上傳申報資料時被駭客趁虛而入。

        杜世鵬提醒,報稅季節又遇到伺服器加密技術的漏洞事件以及Windows XP不再更新,恐怕會讓民眾利用網路報稅時感到不安,建議除了確保利用安全網路的報稅系統外,民眾也應養成以下4個正確的電腦使用習慣,才能避免重要個資在彈指間成為駭客的囊中物:
        1.個人申報資料不要直接存在電腦硬碟中,若要暫存資料也要確定電腦安裝具有行為式分析之端點資安軟體。
        2.不經由公眾Wifi連線進入報稅網站,避免駭客從中攔截資訊。
        3.不使用公用電腦,避免因公用電腦中毒而導致機敏資料外洩。
        4.確保裝置的資安軟體、作業系統、應用程式(含Adobe、Office、Java等)有即時更新。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年5月2日 星期五

詐騙集團教你防詐騙? 駭客教你掃病毒?不法集團反向操作騙更大

(2014年5月1日,台北訊)詐騙事件層出不窮,手法跟技巧也越來越精密難防,加上最近媒體頻頻報導LINE的詐騙事件,的確讓許多民眾提高警覺心。但不法集團魔高一尺,逆勢操作要教民眾防詐騙、躲病毒,除了假冒簡訊外,還直接設計無功能的掃毒App,甚至榮登Google Play排行榜,不只無法防堵惡意軟體,更等同於敞開大門授權讓駭客集團如入無人之境。芬安全(F-Secure)提醒民眾明槍易躲暗箭難防,為自己所有的上網裝置加裝資安軟體,才能夠確實降低受駭機率,避免造成損失。

        近期Google對外宣布在Google Play下載榜上有名的付費防毒軟體「Virus Shield」,經過Android Police程式碼解析後發現,不只是100%的詐欺軟體,更完全不具備任何防護功能,雖然已經及時下架,但是上線才一週就吸引萬人下載,造成的傷害也難以挽回。這個事件除了凸顯在App商機無窮的同時也吸引功力高強的駭客來搶食大餅外,民眾即使從官方平台「付費」下載也有可能引狼入室,打破了過去免錢軟體才可能有詐的思維。除了假防毒App真駭客外,最近也有不少民眾接到假的「防詐簡訊」,簡訊假冒電信業者表示手機啟動了網路支付功能,如果非本人操作請點選電子憑證的連結取消交易,不少民眾信以為真點開連結,但連結卻導入假的取消頁面,實質上已經悄悄的自動下載木馬程式。

        芬安全大中華區總代理商翔偉資安科技營運長杜世鵬表示,駭客是最精通心理學的犯罪家,也是最熟悉民眾使用習慣的商人,他們掌握民眾擔心受駭的想法,知道一旦取信民眾後,透過逆勢操作反而更容易得手,因此不習大費周章開發軟體,甚至還是付費下載,雙重剝削使用者。不過雖然「Virus Shield」已下架,但卻難以肯定是否還有類似的App仍在平台上,與其等待官方處理,建議民眾還是應為自己的上網裝置全面加裝有信譽的資安軟體,信譽認可最簡單的方式例如:選擇在AV-TEST的防禦認可之廠商,無論私用的或工作使用,在無法百分之百確認安全使用的前提下,避免使用網路金融服務,並取消手機小額付款功能,才能夠將受駭機率降到最低。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com