顯示具有 Windows XP 標籤的文章。 顯示所有文章
顯示具有 Windows XP 標籤的文章。 顯示所有文章

2014年5月29日 星期四

【杜世鵬資安專欄】你要拿錢買商品,還是要把自己當成商品來販售?

上個月,微軟的IE瀏覽器爆發嚴重的「零時差漏洞」,駭客可以利用這個漏洞執行惡意程式。微軟很快的推出修補程式,連當初宣布不再支援的XP也一併更新。但根據F-Secure的調查,台灣今年15月的10大病毒,排名前5名的全都是些多年的老病毒,排名第1Downadup2008年發現的病毒,而6年之後,居然還名列台灣病毒攻擊的第一名,受感染的平台以Window 2000Window XP居多,這原因除了一些封閉性的行業,如銀行、醫療遲遲未更新外,使用者習慣使用免費軟體,也是原因之一。雖然台灣是個資訊的大國,但是台灣的殭屍電腦數目,世界排名第3,代表多數的使用者對於資訊安全的防護還是太輕忽了。

舊系統建議加裝安全防護軟體
在微軟力推Windows 82014年,Windows XP這套開發於2001年的作業系統現在仍有許多人使用。但舊系統的架構本來就比較不安全,再加上一般消費者又捨不得購買付費軟體,總在網路上找盜版軟體或免費軟體使用,更增加了電腦安全風險。其實大家可以很簡單的想,為什麼這些免費軟體會這麼好心的無償讓大家使用呢?這些公司或撰寫者,難道真的只想服務社會嗎?當然不是,免費軟體裡暗藏惡意程式早就不算是新聞了,之前才報導免費軟體暗藏木馬,把中招的殭屍電腦拿來當跳板攻擊企業,或是拿你的電腦來偷挖比特幣。所以如果你還使用XP,建議你還是裝套防護軟體比較安全。

免費軟體得拿自己的隱私去交換
當行動時代來臨時,在不同平台的應用程式商店都可以下載許許多多的免費App,大家有沒有想過,這些公司花了這麼多力氣來撰寫程式,他們的獲利來源是什麼?答案很簡單,就是「各位的隱私」。免費的手電筒App居然監控用戶的GPS定位;MP3播放軟體要求使用的通訊錄資料、簡訊資料;國內有些銀行的App,要求的權限更是包山包海,讀你的通訊錄、簡訊、要求你所有資料。這些明顯和功能不符的權限要求,就是用戶使用免費軟體的代價。在這裡,我也想和消費者溝通一個觀念,就是「你要拿錢買商品,還是要把自己當成商品來販售?」

每家企業都有營運成本,不論是人員或維護資料庫都需要費用,當軟體免費時,意味著使用者必須拿自己的隱私去交換。你的GPS位置被監控,如果你不在家,是不是歹徒就有機會入侵你家去行竊,你的簡訊被攔截,就有機會收到小額付款的詐騙。現在這些地下經濟的組織,在操作這些詐騙時都很低調,不會一次搞出大案子來驚動社會,把這些中了木馬的裝置留著慢慢的吸血。

智慧型家電的普及會更受駭客覬覦
所以,現在各種裝置所可能被攻擊的危險,反而比過往都來得更讓人緊張。確保自己裝置的安全,也比任何時刻都更為重要。前陣子老牌子防毒廠商賽門鐵克資訊安全副總裁Brian Dye接受華爾街日報訪問時說出:「防毒軟體已死」,但就我個人的角度來看,防毒軟體、資安軟體不僅沒有「已死」,比起以往的任何時候,反而都來得更為重要。以往可能只是防禦裝置不被破壞,資料不要外洩,但是現在我們要做的,還要確保這整個端點的安全,例如電腦的連線有無異常?有沒有去連接不合理的網站?資料的傳送是否正常?在從事金融交易的時候,有沒有被惡意軟體追蹤?這些都是防毒/資安軟體該做的工作。

正因為大多數的使用者可能沒有那麼多的專業知識來對抗這些惡意軟體,所以防毒防駭比過往都來得更重要,更何況未來的智慧型家電、穿戴式裝置普及時,若所使用的資安軟體沒有具備行為式分析,不能監測應用程式的舉動,使用者就可能遭受到新型態的惡意攻擊(甚至是零時差攻擊),其實所有的惡意攻擊,都有脈絡可尋,他們可能來自於:
1.電子郵件攻擊:利用與收件者有關的電子郵件主旨,引誘收件者開啟附件夾帶病毒之信件,約莫七成的受駭者是經由此管道遭受入侵
2.釣魚網站:夾帶惡意程式的網站,當瀏覽網站時惡意程式不費吹灰之力即安裝進電腦
3.漏洞攻擊:利用軟體開發者尚不知問題存在的漏洞,或用戶未進行修補之漏洞進行攻擊,例如:駭客曾透過JAVAAdobe漏洞進行勒索軟體植入

由於殭屍電腦需要定期回報「我還活著,還可以當跳板」,這意味著你是任犯罪組織擺佈的棋子,這是我不樂意見到的,當還無法全面遏止封鎖殭屍電腦的情況下,建議使用者除了使用具備行為式分析的資安軟體外,資安觀念的提升將成為面對險惡網路環境的首要課題,才能安全度過新型態病毒威脅

2014年5月15日 星期四

XP裸奔 心在淌血 湧「報」駭客別心急

(2014年5月15日,台北訊)五月進入報稅高峰期,許多民眾習慣使用網路報稅節省時間,但根據過去經驗,一到報稅季節前後都是駭客活躍期,最常見的手法就是寄送假冒國家稅務單位的釣魚郵件,誘騙收信者下載病毒或惡意報稅軟體,企圖竊取個資與信用卡資料,國外也曾傳出駭客集團直接入侵稅務系統,盜取民眾資料。而近期國稅局也極力呼籲民眾避免使用不再更新的XP報稅,雖然財政部報繳稅資訊系統經檢視不受其影響,但為確保報稅安全,還是使用最新版本的作業系統較佳。芬安全(F-Secure)提醒民眾報稅過程遭受入侵,敏感的財務資訊將會成為駭客手中的把柄,除了確保報稅過程中使用的裝置安全無虞外,民眾也應養成正確的資安觀念與習慣,才能防止資料外洩,避免稅金繳到駭客口袋的事件發生。

        芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬表示,網路交易或是政府服務電子化是全球趨勢,尤其在國外早已行之有年,尤其四月爆出的「Heartbleed」漏洞事件,可能讓駭客歡欣收割全民稅金,某些國家的稅務局甚至已經宣布暫時停止電子報稅直到確保系統無誤。杜世鵬進一步解釋,目前全球大多數網站使用的伺服器加密技術「Heartbleed」的重大漏洞,讓駭客可直接竊取用戶電子信箱、銀行帳戶與密碼,一旦上網裝置的資安防護沒有即時更新版本,並成功防堵漏洞造成的資料外洩,很有可能造成上傳申報資料時被駭客趁虛而入。

        杜世鵬提醒,報稅季節又遇到伺服器加密技術的漏洞事件以及Windows XP不再更新,恐怕會讓民眾利用網路報稅時感到不安,建議除了確保利用安全網路的報稅系統外,民眾也應養成以下4個正確的電腦使用習慣,才能避免重要個資在彈指間成為駭客的囊中物:
        1.個人申報資料不要直接存在電腦硬碟中,若要暫存資料也要確定電腦安裝具有行為式分析之端點資安軟體。
        2.不經由公眾Wifi連線進入報稅網站,避免駭客從中攔截資訊。
        3.不使用公用電腦,避免因公用電腦中毒而導致機敏資料外洩。
        4.確保裝置的資安軟體、作業系統、應用程式(含Adobe、Office、Java等)有即時更新。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年4月17日 星期四

縱容員工下載非正版軟體 企業受駭加倍奉還

(2014年4月17日,台北訊)近期IDC發布的「非正版軟體與網路資安漏洞關聯性」研究報告指出,今年亞太地區的企業預計耗費近 2,300 億美元處理非正版軟體所夾帶的惡意程式,其中 590 億用於處理資安議題, 1,700 億花費於資料外洩的問題上,更有近三成的企業每幾個月就會發生因資安漏洞引起的網路、電腦或網站中斷問題,其中 66 %與用戶電腦中的惡意程式有關。芬安全(F-Secure)呼籲企業正視員工使用習慣,否則企業資安漏洞可是要花費鉅額彌補。

    芬安全大中華區總代理商翔偉資安科技營運長杜世鵬表示,對現代企業經營者來說,企業管理已經擴展到資安戰爭。不管是下載非正版軟體,或是透過第三方軟體平台下載應用程式,都有可能載到暗藏惡意程式的軟體,在安裝程式的過程中不知不覺將惡意軟體一併植入,當裝置受感染,駭客就可以監控該裝置的使用行為,尤其現在跨平台工作情況普遍,除了電腦、筆電外,隨身行動裝置如平板電腦、手機等都可能成為企業資安控管的引爆彈,尤其近年來員工BYOD行為盛行,員工家中電腦若沒有完整的端點安全軟體防護,在工作期間利用公司電腦為行動裝置充電、於公司及家中使用相同USB存取資料、自攜電腦上班時,這些裝置設備都有可能搖身一變成為駭客攻擊企業的最佳跳板。一但企業受駭,無論是內部機密資料,員工個資等都有可能外流,若是企業經營涉及網路金融交易,造成消費者損失,更是需要花費大量時間與金錢才能奪回消費者信任,企業更有可能為此官司纏身,企業形象因而受損。

    杜世鵬強調,觀察到全球病毒趨勢變化,芬安全在今年的病毒威脅報告裡也提出呼籲與警告,民眾與企業都應提高警覺,不要使用非正版軟體,因微軟已停止支援Windows XP作業系統漏洞更新,非正版軟體內可能藏有針對Windows XP作業系統漏洞的惡意程式,根據IDC研究指出估計得花費500億美元才能解決非正版軟體夾帶惡意程式所引發的資安問題、駭客亦有可能藉由非正版軟體對企業進行攻擊。針對企業資安管理,建議IT管理者除了加強控管公司內部電腦防護牆之外,需將更新作業系統並安排汰換計畫、BYOD裝置控管列入今年資安管理的重點,企業應該全面性為員工自有裝置加裝資安防護軟體,並定期進行安全風險評估、避免非授權的系統存取等,才能降低因員工危機意識不足所造成的資安漏洞,將企業受駭機率降到最低。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年4月9日 星期三

XP走入歷史 恐助長ATM成民眾受駭最大漏洞

(2014年4月9日,台北訊)4月8日起微軟的XP系統終止支援服務,宣告陪伴我們長達12年之久的作業系統正式走入歷史。雖然微軟持續推出新的作業系統,但始終無法順利轉移XP使用者,包括Vista、win7到近期推出的win8。但根據美國Statcounter的統計,截至2014年4月為止台灣仍有將近27%的電腦作業系統使用XP,微軟停止更新,除了影響民眾使用外,影響最大的仍是尚未更換作業系統的企業用戶,尤其是許多金融服務可能會出現被駭客攻擊的潛在風險。芬安全表示,隨著科技發展速度加快,企業投注的相關成本也提升不少,但為了避免公司辛苦成果被駭客入侵,階段性的汰換掉舊系統,並定期更新仍是資安防護的第一道防護。

        芬安全大中華區總代理商翔偉資安科技營運長杜世鵬表示,XP宣布停止更新後,許多資安專家擔心自動櫃員機(ATM)可能會出現安全疑慮,即使金管會已出面說明台灣ATM屬於封閉網路,且使用晶片卡不會有安全性上的問題,但ATM仍需連結至金融機構內部網路進行交易服務,由於行動裝置的普及、USB檔案傳輸的便利性,若員工家中電腦沒有完整的端點安全軟體防護,當員工利用工作使用的電腦為行動裝置充電、使用USB存取資料時,員工的手機或是USB就可能成為間接性的跳板感染源,根據簡易調查發現台灣現階段仍有4成的家庭用戶未安裝任何端點安全軟體,呼籲企業除了企業內部端點安全,也要注意到員工私人使用之電腦、行動裝置是否有加裝端點安全軟體,且令人擔心的是駭客早就開發新的攻擊工具,甚至交叉攻擊,不光只是ATM,連金融機構內部網路都可能遭受入侵。美國近期就出現駭客集團僅以12個簽帳卡帳號就在全球盜領超過4000萬美元金額的案件,只要發動網路攻擊先存取金融機構網站的ATM控制台,就可以任意竄改使用者的所有資料,甚至用偷來的提款卡製造偽卡,直接在全球各地提領現金。

        杜世鵬強調駭客為利所趨,隨著科技與網路發展越趨成熟,駭客手法也越來越精細,諸如此類直接入侵金融機構網站遠端遙控的案件只會越來愈多,手法也會越來越縝密,如果開發商不再提供作業系統更新,只會讓駭客更能輕易得手。建議企業用戶對抗駭客勢力不應該只靠一己之力,建議除了加強資安牆,全面性為企業員工加裝資安防護軟體,並定期進行安全風險評估、避免非授權的系統存取等,將更新作業系統並安排汰換計畫提升至企業年度重要計畫,才能將企業受駭機率降到最低。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年2月18日 星期二

Windows XP四月停止支援 小心資安破功!

2014214日,台北訊)農曆新年前的新聞報導,微軟宣布將結束支援旗下最長壽的作業軟體Windows XP,支援終止的時間是今年的4月8日。為了協助用戶完成系統移轉的相關作業,在2015年7月14日前,微軟將持續提供防惡意程式軟體簽章與防毒引擎的更新給Windows XP的用戶,但XP的安全套件、固定更新和漏洞修補則在4月8日後不再提供。
微軟推出Windows XP電腦作業系統已逾12年,根據Net Applications的數據顯示,全世界目前尚有30%的電腦使用Windows XP。而微軟的客戶除了個人用戶外,也包含許多政府部門、私人企業及醫院等,這些單位若沒有安裝有效的安全軟體,將承受資安的極大風險。
芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬指出:「隨著系統商把主力放在開發新的作業系統的同時,已不願投注心力在修補新應用程式凸顯的舊系統漏洞,便提供了駭客絕佳入侵機會,如果企業不從現在開始規畫階段性淘汰舊作業系統,恐怕難以應付越來越大的安全漏洞。根據芬安全實驗室的統計發現,2013年台灣前10大最常見的病毒,有4成都是早已爆發過且已被微軟修復漏洞的古董病毒。台灣會有這樣的現象,主要是因為許多老舊電腦系統未及時更新,因而造成早該被遏止的惡意程式仍舊到處肆虐的情況發生。」
此外,芬安全於2013年發佈的病毒威脅報告也提出駭客會使用「漏洞利用工具包」針對微軟作業系統進行零時差攻擊,例如:CVE-2011-3402針對微軟 True Type字體,且在2013年的漏洞利用的檢測報告中攻擊比例佔69%;MS13-051、MS10-042皆針對遠端連線進行惡意攻擊,且這5個具有CVES號碼的漏洞竟佔了95%的攻擊。駭客就是看中政府部門、私人企業緩慢的系統更新進度,鎖定目標針對性攻擊,因此造成許多企業的隱形財務損失。
對此,杜世鵬提出七大建議,讓企業的資安防護不破功:
1.多重防護手法:除了有基礎防毒防駭,針對端點安全防護應納入行為式分析、信譽評等機制。
2.外圍進行防禦:例如在郵件伺服器設置Email Gateway增加安全檢查;防火牆、主機入侵防禦系統(HIPS)。
3.慎選企業端點安全軟體:選擇具有優秀行為式分析以及強而有力的資料庫數據分析之安全軟體,而不是選擇擁有多功能型的系統工具。
4.隨時保持漏洞修補更新,別再讓古董病毒肆虐。
5.不斷的監測網路異常行為:定下規範,定時監測比對不正常狀態。
6.強化使用者權限;存取重要伺服器時,應明確規範每個使用者行為不該濫權。
7.漸進式資安軟硬體升級:漸進式的淘汰老舊設備與系統,確保軟體的安全性降低古董病毒受駭風險。
F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com