分類: 3C資訊

  • 多國警告全球關鍵基礎設施成俄羅斯下一波攻擊目標、手機晶片漏洞恐波及安卓用戶

    俄羅斯國家級駭客在烏克蘭戰爭中頻頻對烏克蘭出手,不時破壞該國的關鍵基礎設施,或是散布不實訊息,擾亂民眾視聽。但最近五眼聯盟提出警告,這些駭客在烏克蘭戰爭的戰況僵持不下的時候,疑似打算改對全球其他國家進行報復,鎖定關鍵基礎設施下手。

    手機晶片的聲音解碼器模組出現漏洞,而很可能影響大量安卓手機用戶,雖然晶片業者已著手修補,但用戶很可能要等待製造商將其納入新版韌體。

    在雲端服務中,攻擊者利用管理不當的帳密,或是藉由配置不當進行入侵,使得管理者人心惶惶。但為了避免管理者察覺,近期駭客也採取了較為隱密的手法,而比較不易東窗事發。

    【攻擊與威脅】

    俄羅斯對烏克蘭發動戰爭後,受到許多國家的經濟制裁,現在傳出聲援該國政府的駭客組織打算對全球發動網路攻擊。美國、加拿大、英國、紐西蘭、澳洲於4月20聯手發布資安通告指出,俄羅斯政府支持的駭客組織與網路攻擊行動,很可能不再集中攻擊烏克蘭,而是對於全球其他國家下手,呼籲基礎設施業者應嚴陣以待。這些駭客這麼做的原因,很可能是想要報復各國對俄羅斯的經濟制裁,或是反擊各國發動的網路攻擊。

    遭到五眼聯盟點名的俄羅斯國家級駭客組織,包括俄羅斯聯邦安全局(FSB)、駭客組織Dragonfly(亦稱Energetic Bear)、俄羅斯外國情報局(SVR)、俄羅斯情報局(GRU)、GRU特別技術中心(GTsST)、特勤中心(GTsSS),以及俄羅斯FGUP中央化學暨機械學研究所國家研究中心(TsNIIKhM)。

    在全球因疫情導致糧食短缺之際,勒索軟體駭客看準了可能會影響收成的時機,向相關組織發動攻擊,而使得受害組織為了避免先前的努力付諸流水,選擇支付贖金。美國聯邦調查局(FBI)於4月20日對食品生產與農業業者提出警告,勒索軟體駭客很可能選擇在種植或是收成的期間展開攻擊,該單位獲報在2021年秋季的收成期間,勒索軟體駭客針對6家糧食合作社下手,在2022年初駭客也發動2起攻擊行動,企圖中斷種子與肥料的供應,進而延誤耕種的時間。FBI指出,駭客認為合作社在農業生產過程扮演了重要的角色,很可能願意支付贖金來避免營運中斷,而將其視為主要的攻擊目標。

    勒索軟體Black Cat(亦稱Alphv)因其前身是BlackMatter、DarkSide,而引起資安人員關注,但這些駭客更改組織名稱後依舊持續發動攻擊。美國聯邦調查局(FBI)於4月19日發布資安通告指出,勒索軟體Black Cat於2021年11月至2022年3月,至少入侵全球超過60個組織,是全球第一款採用程式語言Rust打造的勒索軟體,意味著該勒索軟體可能具備較佳的執行效率,以及擁有較為可靠的工作排程,而讓受害組織更難以防範。該組織多半利用已經外洩的使用者帳密入侵,一旦建立連線,駭客將會挾持AD管理者與使用者的帳號,進而使用群組原則(GPO)與Windows工作排程來部署勒索軟體。在攻擊的過程中,駭客不只會運用Cobalt Strike,還會濫用Windows管理者工具與Sysinternals工具包進行寄生攻擊(LoL)。FBI也提供入侵指標(IoC)與建議緩解措施,供組織防範相關攻擊。

    趨勢科技於今年3月揭露駭客組織TeamTNT鎖定AWS的攻擊行動,但駭客疑似在研究人員公布細節後再度進行調整,而能夠規避資安系統的偵測。思科於4月21日指出,他們看到TeamTNT蠕蟲程式的變種,駭客利用惡意的Shell程式碼,鎖定AWS發動攻擊,但研究人員發現,上述的程式碼也能在內部建置或是容器的Linux環境中運作。

    這些駭客的主要目的是竊取帳密,但研究人員也發現負責其他工作的TeamTNT酬載,有的被用於挖掘加密貨幣,有的供駭客橫向移動或是持續在受害環境運作。此外,他們發現也有TeamTNT的程式碼針對阿里雲而來,能夠停用阿里巴巴提供的防護工具。值得留意的是,TeamTNT的挖礦攻擊僅會占用7成處理器資源,而非全部,管理者可能要透過相關的儀表板才能察覺。

    ,許多新的竊密軟體接連出現,近期甚至有人打著免費的旗號,提供這類作案工具給駭客使用。防毒軟體業者G Data指出,他們從3月下旬開始看到有人免費散布名為Ginzo Stealer的竊密軟體,自3月20日至30日於惡意軟體檢測平臺VirusTotal上就發現超過400個檔案,這代表了此竊密軟體相當受到駭客的歡迎。此竊密軟體可竊取Chrome、Firefox、Opera等瀏覽器的Cookie與密碼,以及存放於桌面的檔案、Telegram連線階段、Discord的Token、加密貨幣錢包等。

    但駭客為何會採取免費提供Ginzo Stealer的策略?研究人員認為很有可能是為了培養未來的買家,而且,在其他攻擊者使用Ginzo Stealer的時候,也會將竊得的資料同時回傳給提供此竊密軟體的駭客組織。

    駭客竊取加密貨幣的管道,從過往主要針對加密貨幣交易所下手,演變至今已將目標轉向去中心化(DeFi)平臺。資安業者Chainalysis近期公布他們對於加密貨幣犯罪的調查報告,駭客在2021年總共偷取價值32億美元的加密貨幣,但在2022年第1季,駭客已經竊得13億美元,而且幾乎(97%)都是來自DeFi平臺。為何駭客會特別針對這類平臺而來?研究人員認為,主要與這類平臺採取開放原始碼的開發模式有關,駭客經由原始碼來找尋可利用的漏洞而較能得逞;其次,則是這類平臺上維護各類加密貨幣的定價機制不穩定,而讓駭客有機會發動閃電貸款(Flash Loan)攻擊。

    研究人員認為,DeFi平臺業者可能需要透過更嚴格的程式碼審查,並採取較為嚴格的安全防護機制來防堵上述攻擊行為。

    臺灣大型電子佈告欄批踢踢實業坊(PTT)自4月19日起,有多名網友在ID_Problem看板發文表示無法登入,帳號疑似遭到挾持。批踢踢實業坊於22日凌晨3時在粉絲專頁做出說明,表示這些使用者無法存取自己帳號的原因,很可能是與其他網站共用密碼而遭外洩,或是過去曾使用不安全的連線方式所致。批踢踢實業坊已連繫警方,並提供異常登入相關資訊供警方調查,並指出目前沒有發現密碼被暴力破解的狀況。

     

    【漏洞與修補】

    蘋果研發的無失真聲音壓縮格式ALAC,於2011年開放相關原始碼,而使得其他廠牌的裝置也能支援這類格式,但蘋果在發布之後,未曾針對這些公開的原始碼進行維護,而使得導入這些原始碼的裝置曝露於危險。資安業者Check Point指出,高通與聯發科在行動裝置晶片裡,就採用了這些老舊的原始碼支援播放ALAC檔案,攻擊者一旦利用相關漏洞,將能透過錯誤格式的聲音檔案,在行動裝置上發動RCE攻擊,恐有三分之二的安卓裝置受到波及。

    經研究人員通報後,高通與聯發科皆於2021年12月予以修補,前者將上述漏洞登記為CVE-2021-30351,後者則是以CVE-2021-0674與CVE-2021-0675列管。

    Apache基金會於3月中旬,發布網頁伺服器軟體HTTP Server的2.4.53版,修補數個漏洞,最近有NAS業者公布旗下產品受到影響的情況。威聯通於4月20日發出資安通告指出,Apache於2.4.53版網頁伺服器軟體裡總共修補了4個漏洞:CVE-2022-22719、CVE-2022-22720、CVE-2022-22721、CVE-2022-23943,該公司的NAS設備主要是受到CVE-2022-22721與CVE-2022-23943影響,前者影響執行32位元版系統的設備,後者則與啟用mod_sed的Apache HTTP Server有關。

    該公司表示,他們仍在針對漏洞的影響範圍進一步調查,並儘快提供更新軟體,但用戶可先透過調整相關設定來緩解漏洞帶來的風險。例如,該公司建議將LimitXMLRequestBody的參數調回預設的1M,來緩解CVE-2022-22721;而針對CVE-2022-23943,他們建議停用mod_sed模組來因應。

    思科於4月20日發布3.3.2版的Umbrella的虛擬應用設備(Virtual Appliance),主要是修補SSH連線身分驗證漏洞CVE-2022-20773,這項漏洞與Umbrella系統本身的靜態SSH主機金鑰有關,一旦攻擊者加以利用,就有可能在Umbrella虛擬應用設備的SSH連線過程進行中間人(MitM)攻擊,進而取得管理員帳密、竄改配置,或是讓攻擊者重新讀取此虛擬應用設備,CVSS風險層級為7.5分。不過,該公司也強調,採用預設配置的Umbrella虛擬應用設備因沒有啟用SSH服務,不受上述漏洞波及。

     

    來源鏈接:https://www.ithome.com.tw/news/150572

  • 最近的資安事故,有哪些值得特別注意的?

    回顧從上週末到最近的資安事故,有哪些值得特別注意的?攻擊者利用GitHub雲端應用程式服務Heroku、程式碼持續整合服務Travis-CI的OAuth憑證,向NPM等數十個組織發動供應鏈攻擊,但究竟OAuth憑證外洩的源頭為何?顯然還有待進一步的調查。

    在整個3月份不斷公布入侵大型IT業者的駭客組織Lapsus$,當時就有一些資安業者認為,該組織過度誇大他們攻擊行動的影響程度。而其中的受害組織之一Okta近期再度公布資安事故新的調查結果,指出這些駭客只有入侵客服工程師的帳號25分鐘,並沒有如駭客宣稱可對用戶的帳號竄改密碼,或是雙因素驗證的配置。

    烏克蘭戰爭雙方僵持不下,多個國家提出警告,俄羅斯很可能會為了報復經濟制裁,或是針對各國對於烏克蘭的援助,而將下一波的攻擊目標鎖定全球各地的關鍵基礎設施。

    而在勒索軟體組織的動態中,有資安業者發現Conti與另一個名為Karakurt的駭客組織之間分工的情形;再者,勒索軟體REvil疑似有人再度於地下論壇宣傳,並東山再起的情況,也相當值得觀察其後續動態。此外,美國也警告勒索軟體駭客鎖定農業合作社為目標,並挑選農作關鍵的時間點發動攻擊,讓這些合作社可能會迫於情勢向他們低頭,選擇付錢了事。

    針對漏洞的部分,本週美國將微軟於2月修補的Print Spooler漏洞CVE-2022-22718,列入已遭利用的漏洞名單,間接證實已有利用這項漏洞的攻擊行動。而AWS去年底對於Log4Shell漏洞發布的修補程式,竟出現修補不全的情況,並衍生4個新的高風險漏洞,直到本週重新修補完成。再者,手機處理器晶片也因為使用存在漏洞的聲音解碼器模組,而可能影響眾多的安卓手機用戶。

    【攻擊與威脅】

    駭客利用OAuth憑證發動攻擊的情況,,如今駭客也鎖定組織的程式碼代管服務下手。GitHub於4月15日發出警告指出,他們於4月12日發現,駭客利用該公司授予雲端應用程式服務Heroku、程式碼持續整合服務Travis-CI的部分OAuth憑證,導致NPM等數十個組織的GitHub儲存庫可能會遭到異常存取。GitHub也向Heroku及Travis-CI進行通報,並停用受影響用戶的OAuth憑證。Heroku母公司Salesforce指出,攻擊者疑似於4月9日,存取Heroku的GitHub儲存庫並下載程式原始碼,然後發動上述攻擊,但該公司沒有透露相關憑證外洩的外洩原因。

    加拿大多倫多大學公民實驗室(Citizen Lab)在進行瞄準加泰隆尼亞政要的間諜軟體Pegasus攻擊事故調查時,發現網路間諜軟體廠商NSO Group曾於2019年底遭到利用的Homage漏洞,這是iMessage的零點擊漏洞,疑似於iOS 13.2修復,但未曾被公布。再者,研究人員指出,他們在2020年與2021年時,察覺英國政府內部網路的部分裝置感染Pegasus間諜程式,有些隸屬於英國首相辦公室,有些隸屬於外交暨國協與發展事務部(FCDO),他們研判很可能是駐守不同國家的員工使用外國SIM卡,而成為攻擊目標。其中,針對英國首相辦公室發動間諜軟體攻擊的可能是阿拉伯聯合大公國,而涉及攻擊FCDO員工手機的,則包括阿拉伯聯合大公國、印度、賽普勒斯,以及約旦。

    駭客組織Lapsus$今年初入侵身分安全管理業者Okta,該業者曾表示駭客因取得合作夥伴Sitel的客戶支援工程師帳密,可能在5天內存取了365個Okta客戶的資料,但此事最近又有新的調查結果出爐。

    Okta於4月19日再度針對這起事件做出說明,表示駭客的確掌控了一臺Sitel工程師所使用的工作站電腦,進而存取Okta的資源,但實際上此攻擊行動只在1月21日進行了25分鐘,駭客透過超級使用者(SuperUser)的應用,存取2家客戶的資料,並瀏覽他們的Slack、Jira等應用程式的內容。該公司強調,駭客這些舉動無法用來竄改用戶的配置,或是重設他們的雙因素驗證、密碼等資料。

    自烏克蘭政府機關在今年1月初陸續遭到俄羅斯駭客Gamaredon網路攻擊,最近又有新的攻擊行動出現。賽門鐵克指出,Gamaredon近期使用名為Pteredo的後門程式變種,對烏克蘭發動攻擊,研究人員至少看到4個變種病毒。這些後門程式都會投放Visual Basic程式碼且功能相似,並利用Windows排程工作器來長期在受害電腦上運作,然後從C2伺服器下載額外的程式碼,以執行下個階段的攻擊行動。

    而上述變種Pteredo用途略有不同,其中一種主要用於資料收集、另一種用於接收外部的PowerShell程式碼並執行,第3種則是用於更新DNS配置;至於最後一種則包含前述3款的功能。

    俄羅斯對烏克蘭發動戰爭後,受到許多國家的經濟制裁,現在傳出聲援該國政府的駭客組織打算對全球發動網路攻擊。美國、加拿大、英國、紐西蘭、澳洲於4月20聯手發布資安通告指出,俄羅斯政府支持的駭客組織與網路攻擊行動,很可能不再集中攻擊烏克蘭,而是對於全球其他國家下手,呼籲基礎設施業者應嚴陣以待。這些駭客這麼做的原因,很可能是想要報復各國對俄羅斯的經濟制裁,或是反擊各國發動的網路攻擊。

    遭到五眼聯盟點名的俄羅斯國家級駭客組織,包括俄羅斯聯邦安全局(FSB)、駭客組織Dragonfly(亦稱Energetic Bear)、俄羅斯外國情報局(SVR)、俄羅斯情報局(GRU)、GRU特別技術中心(GTsST)、特勤中心(GTsSS),以及俄羅斯FGUP中央化學暨機械學研究所國家研究中心(TsNIIKhM)。

    自2021年6月出現的駭客組織Karakurt,,如今有新的調查結果顯示該組織與勒索軟體Conti之間的關連。,駭客組織KaraKurt在Conti得手受害組織內部資料後,取得部分竊得的資料進行分類及公布,疑似是Conti索討贖金不成而委由KaraKurt後續處理。

    ,也能印證這樣的論點──他們在曾經遭到Conti攻擊的受害組織中,發現後來Karakurt利用Conti留下的Cobalt Strike後門入侵。

    勒索軟體REvil的基礎設施於今年1月遭到俄羅斯政府摧毀,但最近傳出再度開始恢復運作的現象。研究人員Soufiane Tahiri與Pancak3發現,有人在俄語論壇市集RuTOR公布新的REvil洩密網站,這個網站位於Tor網路,但使用不同的網域。

    而此網站似乎正在找尋想要使用新版勒索軟體的駭客,提供勒索軟體的組織將在成功收到贖金後,收取2成費用。該網站也列出26個受害組織,但其中僅有2個是新增的,其中一個是印度石油(Oil India)。

    資安研究團隊MalwareHunterTeam也在今年4月5日至10日,發現上述與REvil有關的外洩網站,但當時網站上並沒有任何內容,而是在一個星期後,有人才從舊的REvil網站複製24個受害組織的資料,並增列2個新的受害組織。資安新聞網站Bleeping Computer指出,美國聯邦調查局(FBI)曾在2021年11月控制REvil的網站,究竟REvil是否真的另起爐灶?顯然有待進一步的調查。

    在全球因疫情導致糧食短缺之際,勒索軟體駭客看準了可能會影響收成的時機,向相關組織發動攻擊,而使得受害組織為了避免先前的努力付諸流水,選擇支付贖金。美國聯邦調查局(FBI)於4月20日對食品生產與農業業者提出警告,勒索軟體駭客很可能選擇在種植或是收成的期間展開攻擊,該單位獲報在2021年秋季的收成期間,勒索軟體駭客針對6家糧食合作社下手,在2022年初駭客也發動2起攻擊行動,企圖中斷種子與肥料的供應,進而延誤耕種的時間。FBI指出,駭客認為合作社在農業生產過程扮演了重要的角色,很可能願意支付贖金來避免營運中斷,而將其視為主要的攻擊目標。

    勒索軟體Black Cat(亦稱Alphv)因其前身是BlackMatter、DarkSide,而引起資安人員關注,但這些駭客更改組織名稱後依舊持續發動攻擊。美國聯邦調查局(FBI)於4月19日發布資安通告指出,勒索軟體Black Cat於2021年11月至2022年3月,至少入侵全球超過60個組織,是全球第一款採用程式語言Rust打造的勒索軟體,意味著該勒索軟體可能具備較佳的執行效率,以及擁有較為可靠的工作排程,而讓受害組織更難以防範。該組織多半利用已經外洩的使用者帳密入侵,一旦建立連線,駭客將會挾持AD管理者與使用者的帳號,進而使用群組原則(GPO)與Windows工作排程來部署勒索軟體。在攻擊的過程中,駭客不只會運用Cobalt Strike,還會濫用Windows管理者工具與Sysinternals工具包進行寄生攻擊(LoL)。FBI也提供入侵指標(IoC)與建議緩解措施,供組織防範相關攻擊。

    自,有多家資安業者發現,3月份相關攻擊行動現在變得更加氾濫。,他們偵測到駭客用來散布Qbot與Emotet的垃圾郵件數量,從2022年2月的3千封,到了3月有3萬封,鎖定使用英語、法語、義大利語等9種語言的使用者而來。

    ,Emotet在3月影響了全球十分之一的組織,威脅程度較2月翻倍。

    ,並指出駭客改用原生64位元的Emotet,來增加惡意軟體執行的效率,且防毒軟體能識別為惡意軟體的成功率下降至約6成,很可能就與這樣變化有關。

    針對加密貨幣產業攻擊可說是北韓駭客取得資金的重要管道,但最近相關的網路攻擊不斷傳出,而使得美國政府提出警告。美國財政部、聯邦調查局(FBI)、網路安全暨基礎設施安全局(CISA)聯手發出公告,揭露北韓駭客組織Lazarus針對加密貨幣產業的攻擊情形,指出駭客不只針對加密貨幣交易所、DeFi平臺下手,亦攻擊握有大量加密貨幣或NFT資產的人士,利用平臺的漏洞、網釣攻擊,以惡意程式TraderTraitor竊得加密貨幣。美國財政部也公布入侵指標與防禦建議供企業與民眾參考。

    駭客竊取加密貨幣的管道,從過往主要針對加密貨幣交易所下手,演變至今已將目標轉向去中心化(DeFi)平臺。資安業者Chainalysis近期公布他們對於加密貨幣犯罪的調查報告,駭客在2021年總共偷取價值32億美元的加密貨幣,但在2022年第1季,駭客已經竊得13億美元,而且幾乎(97%)都是來自DeFi平臺。為何駭客會特別針對這類平臺而來?研究人員認為,主要與這類平臺採取開放原始碼的開發模式有關,駭客經由原始碼來找尋可利用的漏洞而較能得逞;其次,則是這類平臺上維護各類加密貨幣的定價機制不穩定,而讓駭客有機會發動閃電貸款(Flash Loan)攻擊。

    研究人員認為,DeFi平臺業者可能需要透過更嚴格的程式碼審查,並採取較為嚴格的安全防護機制來防堵上述攻擊行為。

    加密貨幣錢包的通關密語(Seed words)是保護數位資產的重要資料,有業者為避免用戶遺失而儲存於蘋果的雲端空間iCloud,但這樣的備份資料竟成為駭客能將用戶錢包洗劫一空的途徑。

    熱加密貨幣錢包業者MetaMask於4月18日發出警告,若是iPhone用戶利用iCloud備份應用程式的資料,將很有可能成為駭客下手的目標,且傳出已有MetaMask用戶遭到網釣簡訊攻擊而損失65萬美元。駭客以要求重置Apple ID密碼為由寄送多次簡訊,這名用戶依照指示操作後,他的MetaMask錢包不久後就被盜領一空。

    研究人員建議iPhone用戶,應在iCloud備份的應用程式資料名單中,排除MetaMask。

    行動支付日益普及,但駭客竟假借發送假的銀行交易警示通知來行騙。美國聯邦調查局(FBI)近期發出警告指出,有人針對綁定銀行帳號的行動支付用戶下手,向這些目標通知目前正以行動支付App進行較高金額的轉帳程序,要求進行確認,一旦用戶進行相關操作,隨即就會接到「客服人員」的電腦,對方會模仿銀行比對受害者的身分,然後要求受害者移除App上登記的電子郵件信箱,再將其綁定於歹徒控制的銀行帳號。接著,這位「客服」就會要用戶嘗試轉帳,宣稱這樣能取消之前的錯誤匯款,然而,受害者實際上是將銀行帳號的存款轉到歹徒名下。

    FBI指出,在他們接獲多起案例中,歹徒有可能會聯絡受害者數次,而這些受害者往往等到後來檢查交易記錄才會發現異狀,他們呼籲民眾,要對這種不請自來的交易確認訊息提高警覺,並利用銀行網站上的電話來進行確認。

    攻擊者鎖定特定電信業者的手機用戶,發送網釣簡訊攻擊(Smishing)的現象,引起主管機關提出警告。美國新紐澤西州網路安全暨通訊整合小組(NJCCIC)於4月15日提出警告,他們接獲許多T-Mobile用戶通報,攻擊者以用戶完成T-Mobile費用付款,要提供贈品的名義,來發送網釣簡訊,一旦收信人依照指示點選簡訊中的連結,就有可能導致個人敏感資料遭竊,或是手機被植入惡意軟體。他們呼籲用戶,切勿點選簡訊裡來路不明的連結。

    第三世界國家近年來逐步走向數位化,但網路攻擊事件也伴隨而來。IT業者HP的威脅研究團隊指出,他們發現一起針對非洲銀行而來的攻擊行動,駭客先是冒充競爭對手,向收信人提供高薪的工作職缺,並以網頁連結提供詳細資訊,一旦對方照做點選連結,電腦就有可能遭到HTML挾帶(HTML Smuggling)攻擊,透過HTML檔案執行後產生ISO映像檔,該映像檔內容包含了Visual Basic程式碼。

    收信人一旦點選執行上述的程式碼檔案後,就會呼叫電腦多個Windows系統的API,進而透過惡意程式下載器GuLoader在受害電腦組裝、植入木馬程式RemcosRAT。研究人員指出,駭客下載GuLoader的來源是檔案共享服務OneDrive、Dropbox,再加上此下載器是經由PowerShell挾帶執行,並在記憶體內運作,而難以被防毒軟體發現。

    繼去年11月風力渦輪發電機業者Vestas遭到勒索軟體攻擊,近期有其他業者受害。資安新聞網站Bleeping Computer取得消息人士的說法,得知風力渦輪發電機業者Nordex疑似遭到勒索軟體Conti攻擊,到了4月2日,Nordex首度發出公告表示他們遭到網路攻擊,已經關閉部分IT系統防止災情蔓延。而到了12日,該公司再度公告這起事故的處理進度,表明他們切斷自己IT系統與客戶渦輪發電機之間的遠端連線,來防範事態擴大,但根據他們的初步調查結果,此起攻擊事故只影響Nordex內部的IT基礎設施。

    勒索軟體組織Conti於14日聲稱此起攻擊事件是他們所為,但疑似是因為雙方正在談判贖金的交付的事宜,這些駭客沒有外洩該公司的資料。

    勒索軟體Hive最近幾個月動作頻頻,有研究人員發現駭客動作相當迅速,入侵後數日後就加密資料。資安業者Varonis針對客戶遭到勒索軟體Hive攻擊的事故進行調查,結果發現,駭客先透過ProxyShell漏洞入侵Exchange Server,並植入Web Shell做為後門,而攻擊者可利用這些後門以系統權限執行惡意PowerShell程式碼,進而從C2伺服器下載Cobalt Strike於記憶體內執行。

    接著,攻擊者以系統權限建立名為user的管理員用戶,並利用Mimikatz來截取企業的憑證,並藉由Pass-The-Hash手法來控制網域管理員帳號,最後,駭客在受害組織網路進一步調查,掃描敏感資訊,再部署Hive勒索軟體。研究人員指出,駭客從成功入侵到部署勒索軟體,只花了不到72小時,組織能察覺異狀並採取行動的時間並不多。

    蘋果對於應用程式市集App Store的管控,可說是相當嚴謹,但如今傳出有人能通過相關審核程序上架App,並脅迫Mac電腦用戶付錢的現象。資安研究員Kosta Eleftheriou、Edoardo Vacchi不約而同指出,他們發現蘋果App Store市集上出現名為My Metronome的騙錢軟體(Fleeceware),一旦Mac電腦的用戶不慎安裝後,這個應用程式就會強迫用戶同意每個月以9.99美元訂閱,否則程式本身將無法透過關閉按鈕或是鍵盤快速鍵關閉(但研究人員發現能強制關閉),不久後這款應用程式遭到蘋果下架。

    無獨有偶,另一名研究人員Jeff Johnson發現,Music Paradise與Groove Vibes兩家公司上架的App也有類似情況,報導此事的新聞網站The Verge也著手進行測試,發現其中一款應用程式Music Paradise Player確實有這樣的問題。

    微軟自去年底推出Windows 11,,但最近又有相關攻擊出現。根據資安新聞網站Bleeping Computer的報導,資安業者CloudSEK向他們透露,駭客建置假造的Windows 11升級網站,藉此散布一隻名為Inno Stealer的竊密軟體。

    一旦瀏覽網站的用戶點選下載按鈕,便會取得內有惡意軟體的ISO映像檔,使用者若是執行映像檔內的可執行檔案想要升級電腦,此執行檔案會移除ESET與Emsisoft等防毒軟體,並在Microsoft Defender將惡意軟體加入白名單,且刪除Shadow Volume備份資料、停用登錄機碼的功能等,最終在受害電腦植入Inno Stealer,竊取瀏覽器Cookie與加密錢包資料,得手後再透過PowerShell回傳給駭客。

    研究人員呼籲想要升級Windows 11的用戶,應從Windows Update安裝,或微軟網站下載相關部署工具。

    ,最近又有了新的攻擊行動。資安業者Nozomi Networks指出,他們最近發現了BotenaGo的變種病毒Lilin Scanner,有別於BotenaGo針對多種廠牌的家用路由器、數據機、NAS而來,新的變種專門鎖定利凌(Lilin)的DVR設備,很可能是別的駭客組織利用外洩的BotenaGo原始碼開發而成。Lilin Scanner廣泛掃描IP位址找尋該廠牌的DVR設備,並企圖透過漏洞入侵,其中一個遭利用的漏洞CVSS風險層級達到10分。

    研究人員指出,根據惡意軟體檢測平臺VirusTotal分析的結果,尚未有防毒引擎將此殭屍網路病毒識別為有害,原因很可能是駭客刪除了原本BotenaGo利用大量漏洞的程式碼。

    趨勢科技於今年3月揭露駭客組織TeamTNT鎖定AWS的攻擊行動,但駭客疑似在研究人員公布細節後再度進行調整,而能夠規避資安系統的偵測。思科於4月21日指出,他們看到TeamTNT蠕蟲程式的變種,駭客利用惡意的Shell程式碼,鎖定AWS發動攻擊,但研究人員發現,上述的程式碼也能在內部建置或是容器的Linux環境中運作。

    這些駭客的主要目的是竊取帳密,但研究人員也發現負責其他工作的TeamTNT酬載,有的被用於挖掘加密貨幣,有的供駭客橫向移動或是持續在受害環境運作。此外,他們發現也有TeamTNT的程式碼針對阿里雲而來,能夠停用阿里巴巴提供的防護工具。值得留意的是,TeamTNT的挖礦攻擊僅會占用7成處理器資源,而非全部,管理者可能要透過相關的儀表板才能察覺。

    ,許多新的竊密軟體接連出現,近期甚至有人打著免費的旗號,提供這類作案工具給駭客使用。防毒軟體業者G Data指出,他們從3月下旬開始看到有人免費散布名為Ginzo Stealer的竊密軟體,自3月20日至30日於惡意軟體檢測平臺VirusTotal上就發現超過400個檔案,這代表了此竊密軟體相當受到駭客的歡迎。此竊密軟體可竊取Chrome、Firefox、Opera等瀏覽器的Cookie與密碼,以及存放於桌面的檔案、Telegram連線階段、Discord的Token、加密貨幣錢包等。

    但駭客為何會採取免費提供Ginzo Stealer的策略?研究人員認為很有可能是為了培養未來的買家,而且,在其他攻擊者使用Ginzo Stealer的時候,也會將竊得的資料同時回傳給提供此竊密軟體的駭客組織。

    又是微軟端點防護出現誤報的情況。根據資安新聞網站Bleeping Computer的報導,有許多IT人員發現自己組織的Microsoft Defender for Endpoint約從4月20日晚間,將Google更新程式下載Chrome瀏覽器更新檔案的工作,視為執行可疑的服務,或是投放有問題的檔案。後來微軟在Microsoft 365 Defender的服務狀態公告裡,坦承上述現象的確是誤報,並非實際的攻擊行動,約在一個半小時後微軟再度公告,表示已修正誤報的情形。

    駭客利用零時差漏洞的情況,在2021年出現大幅增加的情況。Google旗下的威脅分析小組(TAG)指出,他們在2021年發現了58個遭到利用的零時差漏洞,相較於2020年僅有25個,多出超過一倍。研究人員認為,去年零時差漏洞數量大幅增加的原因,主要是因為他們相關的檢測與揭露工作所致。其中,最值得留意的是Chrome瀏覽器的漏洞就占了14個、Safari有7個,作業系統的部分,Windows有10個、Android有7個,此外,微軟的郵件系統Exchange Server也有5個。

     

    【漏洞與修補】

    微軟於2月修補Windows作業系統上的Print Spooler漏洞CVE-2022-22718,當時該公司提及很可能已有相關攻擊行動,而這樣的推測最近得到證實。美國網路安全暨基礎設施安全局(CISA)於4月19日,將CVE-2022-22718列入已遭利用的漏洞名單,並要求聯邦機構要在5月10日前完成修補。

    去年12月被揭露的Log4Shell漏洞,傳出有雲端服務廠商漏洞修補不全的情況。資安業者Palo Alto Networks近日指出,AWS於去年12月中旬針對旗下解決方案發布的Log4Shell熱修補(Hot Patch)程式,存在漏洞修補不完全的現象,而導致可能被攻擊者用於提升權限,或是逃脫容器的情況,研究人員將衍生的弱點列管為CVE-2021-3100、CVE-2021-3101、CVE-2022-0070、CVE-2022-0071,CVSS風險層級為8.8分。在12月下旬通報後,AWS進行多次修補與驗證,於今年4月19日發布完整的修補程式與資安通告。

    蘋果研發的無失真聲音壓縮格式ALAC,於2011年開放相關原始碼,而使得其他廠牌的裝置也能支援這類格式,但蘋果在發布之後,未曾針對這些公開的原始碼進行維護,而使得導入這些原始碼的裝置曝露於危險。資安業者Check Point指出,高通與聯發科在行動裝置晶片裡,就採用了這些老舊的原始碼支援播放ALAC檔案,攻擊者一旦利用相關漏洞,將能透過錯誤格式的聲音檔案,在行動裝置上發動RCE攻擊,恐有三分之二的安卓裝置受到波及。

    經研究人員通報後,高通與聯發科皆於2021年12月予以修補,前者將上述漏洞登記為CVE-2021-30351,後者則是以CVE-2021-0674與CVE-2021-0675列管。

    資安業者ESET揭露聯想筆電UEFI韌體的3個漏洞CVE-2021-3970、CVE-2021-3971、CVE-2021-3972,這些漏洞存在於SecureBackDoor和SecureBackDoorPeim驅動程式,影響該廠牌IdeaPad、Yoga、Legion系列的上百款家用機種。一旦攻擊者利用上述漏洞,就有可能以特殊權限關閉筆電的快閃記憶體防護機制,或是UEFI安全開機功能。這些漏洞在去年10月通報後,聯想已推出新版韌體與驅動程式予以修補。

    知名的解壓縮軟體WinRAR日前被揭露嚴重漏洞引起關注,但這樣情況疑似也出現在7-Zip上。土耳其研究人員Kağan Çapar揭露7-Zip的漏洞CVE-2022-29072,影響21.07與之前版本,此漏洞出現在該軟體的程式庫7z.dll組態錯誤,一旦攻擊者利用這項漏洞,就有可能導致7-Zip視窗版主程式7zFM.exe記憶體堆積溢位,進而取得電腦的管理員權限來執行指令。

    7-Zip尚未修補這項漏洞,但研究人員指出,使用者有2種方法能緩解上述漏洞,一種是直接刪除7-Zip的說明檔案7-zip.chm,另一種做法則是針對該應用程式的資料夾裡的所有檔案,限制所有使用者只能讀取與執行。

    Apache基金會於3月中旬,發布網頁伺服器軟體HTTP Server的2.4.53版,修補數個漏洞,最近有NAS業者公布旗下產品受到影響的情況。威聯通於4月20日發出資安通告指出,Apache於2.4.53版網頁伺服器軟體裡總共修補了4個漏洞:CVE-2022-22719、CVE-2022-22720、CVE-2022-22721、CVE-2022-23943,該公司的NAS設備主要是受到CVE-2022-22721與CVE-2022-23943影響,前者影響執行32位元版系統的設備,後者則與啟用mod_sed的Apache HTTP Server有關。

    該公司表示,他們仍在針對漏洞的影響範圍進一步調查,並儘快提供更新軟體,但用戶可先透過調整相關設定來緩解漏洞帶來的風險。例如,該公司建議將LimitXMLRequestBody的參數調回預設的1M,來緩解CVE-2022-22721;而針對CVE-2022-23943,他們建議停用mod_sed模組來因應。

    無線網路控制器軟體存在的重大漏洞,有可能讓攻擊者得以掌控網路設備。思科最近針對旗下的Wireless LAN Controller(WLC)軟體,修補管理介面的身分驗證繞過漏洞CVE-2022-20695,此漏洞與密碼驗證演算法的實作不當有關,導致攻擊者一旦加以利用,就有機會以管理者的權限掌控控制器,CVSS風險層級達到10分。思科旗下的3504、5520、8540無線控制器,以及Mobility Express、Virtual Wireless Controller等軟硬體控制器都可能受到影響,該公司亦提供新版WLC軟體,但強調若是採用預設配置的無線控制器,不會受到上述漏洞波及。

    非同質化代幣(NFT)最近掀起一股投資熱潮,但相關市集很可能存在漏洞而面臨駭客盜取大量NFT或加密貨幣的情況。資安業者Check Point在擁有200萬常態用戶的Rarible市集發現漏洞,一旦攻擊者加以利用,可藉此引誘受害者點選惡意NFT,進而竊取對方的加密貨幣錢包,Rarible獲報後已完成修復。研究人員指出,他們著手調查Rarible漏洞的原因,與4月初歌手周杰倫的NFT遭竊有關。

    來源鏈接:https://www.ithome.com.tw/news/150579

  • AWS推出第二版Aurora無伺服器服務,能即時擴張規模因應工作負載高峰

    AWS無伺服器資料庫服務更新,強化其擴展能力,使得資料庫服務可以根據應用程式的需求,即時向上擴展或是向下縮減容量。

    Amazon Aurora是AWS針對雲端需求,所開發與MySQL、PostgreSQL相容的關聯式資料庫,由Amazon RDS完全管理,可自動執行繁瑣的管理工作,包括硬體配置、資料庫配置、程式修補和備份。Aurora最主要的特色是運算和儲存分離,因此能夠單獨擴展運算或是儲存資源,當用戶從原本的龐大資料中,刪除大部分的資料,Aurora配置的儲存容量也能跟著縮減。

    AWS在2018年的時候,推出第一版的Amazon Aurora Serverless,來替用戶監控資料庫的容量使用,並根據變化調整規模,用戶不再需要花時間管理資料庫資源。而現在AWS更新Amazon Aurora Serverless推出第二版,目標是供用戶能夠以無伺服器服務,運作嚴苛的工作負載,其具有即時且無中斷的擴展和精細的容量調整能力,同時提供唯讀副本、多可用區域和Amazon Aurora全球資料庫等多個附加功能。

    第二版Aurora無伺服器服務能夠擴展資料庫,以應付每秒數十萬個交易,並且高經濟效益地管理工作負載。AWS提到,Aurora無伺服器服務現在能微幅增加資料庫容量,以緊密貼近用戶工作負載需求,且不會中斷任何連接和交易,用戶僅需要針對切確的資料庫使用量付費,與針對高峰負載的系統配置相比,可節省高達90%的費用。

    用戶可以在現有的Aurora叢集中,創建一個Aurora Serverless v2執行個體,以獲得混合配置叢集,由用戶配置的Aurora執行個體與Aurora Serverless v2執行個體,可共存於同一個叢集。無伺服器執行個體支援Aurora所有功能,像是用戶可以跨多個可用區域創建高達15個唯讀副本,這些副本可以都是Aurora Serverless v2執行個體,並且用於故障轉移、高可用性或是擴展讀取操作。

    之所以Aurora Serverless v2具有更大的擴展靈活度,AWS解釋,他們在底層執行個體添加更多的CPU和記憶體資源,來實現即時且無中斷的擴展,而這項技術讓底層執行個體可以直接增加或是減少容量,而不需要故障轉移至新的執行個體才能進行擴展。

    在縮小規模的行為上,Aurora Serverless v2更為保守,採用逐步縮減的方法,AWS表示,Aurora Serverless v2會逐步縮減規模以貼近工作負載所需容量,執行個體會避免縮減太快,以防過早驅逐快取頁面減少緩衝池,而影響效能。

    Aurora Serverless容量以ACU(Aurora Capacity Unit)衡量,每個ACU是大約2 GB記憶體,以及相對應的CPU和網路組合。Aurora Serverless v2最小的容量可以從0.5 ACU開始,最大容量可達128 ACU,最小的容量增加單位為0.5 ACU。

    目前Aurora Serverless v2已經在美東、美西、加拿大、南美和歐洲各AWS地區上線,而亞洲地區則有香港、孟買、首爾、新加坡、雪梨和東京。

    來源鏈接:https://www.ithome.com.tw/news/150566

  • 美國前總統歐巴馬呼籲立法管控社交媒體

    美國前總統歐巴馬(Barack Obama)本周在史丹佛大學網路政策中心的研討會上,題,指出搜尋及社交媒體已成為人們進入網路的窗口,也是獲取新聞與訊息的主要來源,美國需要考慮對保障社交平臺的《通訊規範法》(Communications Decency Act)第230條(Section 230)進行改革,也需要建立一個監管結構。

    歐巴馬指出,美國憲法中的《第一修正案》(First Amendment)是為了保障民主社會中的言論自由,美國不像中國可以告訴人們不得或不能出版特定言論,美國不會動手刪除網路上令人反感或具煽動性的內容,然而,《第一修正案》檢查的是國家的權力,並不適用於Facebook或Twitter等私人企業,或是諸如《紐約時報》及《Fox News》等媒體的編輯決定,且社交平臺已經透過內容審核及演算法對平臺上所能出現的內容作出了選擇。

    問題在於人們並不清楚社交平臺執行這些決定的原則,就算是一個基於公共利益的重大問題上,相關的原則並未被公開辯論,也缺乏民主監督,此外,所有的規則都涉及價值判斷。

    這使得歐巴馬認為,評估社交媒體或網路的提案應該是它是否會強化或削弱包容性民主的前景,能否既鼓勵健全的辯論又尊重彼此的分歧,能否加強法治與自治,是否有助於根據可獲得的最佳資訊作出集體決定,以及它是否認同所有公民的權利、自由與尊嚴。

    過去Facebook經常因為內容審核而受到大眾抨擊,有時被批評煽動暴力、縱容不實資訊,有時又被批評箝制言論,而使得籲應由政府來定義各種言論的違法與否。

    不過,歐巴馬看起來認定政府不應干預言論自由,反而應該向社交媒體問責。他稱讚社交媒體對於限制暴力與仇恨言論的努力,但散布不實資訊的使用者早已成為專家,遊走於規範邊緣,可是社交媒體往往選擇忽視這些內容,一方面是為了避免被指責為內容審查,另一方面則是基於經濟動機,企圖儘可能地保留最大數量的用戶。他責難社交媒體的是它們未能公布這些標準究竟是如何運作的,或者是其排序系統會如何影響資訊的散布。

    因此,歐巴馬認為美國需要考慮,例如是否應對於相關平臺上露出的廣告採用更高的標準。

    此外,歐巴馬也覺得監管及創新並不互相砥觸,即使企業最初總是抱怨規則會扼殺創新並摧毀產業,但最終都證明良好的監管環境可刺激創新,它帶來了安全及品質的標準,也讓創新達到更高標準。

    他建議美國應該建立一個聰明的監管架構,該架構必須經過科技業者、專家及相關社群的協商,例如有色人種或其它弱勢族群,以讓社交媒體在經營的同時減少有害內容的傳播,而科技業者也應該要更透明化其經營方式,在保護智慧財產權的同時遵守某些安全標準。

    除了平臺端之外,對於網路上五花八門的資訊,歐巴馬也呼籲公民必須自己承擔成為更好新聞消費者的責任,在分享任何資訊時先查看新聞來源並且三思,也應教育自己的小孩如何評估消息來源,以及區分事實與意見,協助他們成為重要的思想家。事實上,現在美國許多學區都已著手培養學生相關的網路媒體素養,它們不是教育學生特定的意識型態觀點,而只是教他們檢查來源,透過學習、辯論、投票及共同決策來鍛鍊他們的公民實力。

    來源鏈接:https://www.ithome.com.tw/news/150567

  • 歐盟新法規定平臺需分享內容演算法、最高可罰6%全球營收

     

    歐洲執委會規範大型內容平臺與線上廣告的《數位服務法》(Digital Services Act)條文規範,初步規定平臺需提供兩種以上內容推薦系統,歐盟可要求存取內容平臺演算法、以及最高可對違法者裁罰6%全年營收等規定。

    《數位服務法》與《數位市場法》(Digital Markets Act),被視為規範Meta、Google等大型內容平臺業者的法案。,並啟動與歐盟議會和理事會,代表會員國協商內容,協商初步結果於周五公布。

    《數位服務法》旨在要求內容平臺必須對平臺上顯示的內容負更多責任,需更快移除不良或非法內容,且需更透明,尤其是用戶人數超過4,500萬的超大型業者,如Meta、Google或蘋果等平臺。

    本次協商內容影響最大規範是歐盟及會員國可以存取超大型平臺的演算法。此外,這些平臺必須對用戶告知其內容推薦系統的運作,且用戶可以有至少一個非依用戶側寫(profiling)推送內容的系統(例如按時間排序)。

    想知道最厲害的網頁設計公司嚨底家!

    RWD(響應式網頁設計)是透過瀏覽器的解析度來判斷要給使用者看到的樣貌

    網頁設計公司推薦不同的風格,搶佔消費者視覺第一線

    透過選單樣式的調整、圖片的縮放比例、文字的放大及段落的排版對應來給使用者最佳的瀏覽體驗,所以不用擔心有手機版網站兩個後台的問題,而視覺效果也是透過我們前端設計師優秀的空間比例設計,不會因為畫面變大變小而影響到整體視覺的美感。

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    其他的內容則和今年1月公布的方向差不多。廣告方面,完全禁止針對未成年人的個人廣告、不得依性傾向、民族或宗教發送精準廣告。內容發送方面,平臺不得以「暗黑模式」(dark pattern)偏私特定內容或以跳出式視窗操弄選擇、而平臺需在用戶通報非法內容時儘速移除,並立即移除非合意分享(如報復色情)的內容,同時用戶也可針對因平臺而遭致的損失或傷害尋求賠償。為防止網路犯罪,平臺需確保消費者採購的是安全產品或服務,且加強交易人士的稽查(Know Your Customer)。

    新法並新增一項規定,違法的線上平臺及搜尋引擎最高可處以全球營收的6%罰金,若是超大型平臺,則將由歐盟委員會要求遵循法規。

    不過數位服務法條文尚未底定。歐洲議會代表將在5月23到27日前往Meta、Google、蘋果等公司總部及美國當地新創公司、學界與政府官員等,討論這項新法。這項新法條文也會再由歐洲議會及歐盟理事會做最後許可。一旦完成並公布,將在20日執行,並在15個月後,約2024年上路實施。

    來源鏈接:https://www.ithome.com.tw/news/150599

    如何讓商品強力曝光呢? 網頁設計公司幫您建置最吸引人的網站,提高曝光率!

    以設計的實用美學觀點,規劃出舒適、美觀的視覺畫面,有效提昇使用者的心理期待,營造出輕鬆、愉悅的網站瀏覽體驗。

    最熱情、專業有口碑的網頁設計公司讓您的網站改頭換面。

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

  • 稱職的資安長是業務的促成者

    危機是否也能成為轉機?重點在於,面對危機發生後的因應態度。

    臺灣本土百年老行庫第一銀行在2016年迎來臺灣金融史上最大的危機:金融ATM盜領案,金融駭客透過第一銀行英國分行的語音系統作為跳板,進到臺灣總公司內網後,透過橫向移動,取得關鍵使用者帳號密碼後,植入金融木馬程式,駭客透過遠端遙控方式,並由車手在第一銀行分行ATM盜領八千多萬元。

    這起前無古人、後難有來者的ATM盜領案,對第一銀行帶來嚴重的商譽衝擊,但是,直視危機的第一銀行並未因此氣餒,他們透過獵人頭公司,積極挖角當時擔任資策會資安所副所長、兼任國家資通安全技術服務中心主任的劉培文,擔任第一銀行資訊管理中心副總經理一職,跨域挖角補漏洞的作法,讓第一銀行從ATM的盜領危機後,找到新的因應之道。

    劉培文當時雖然因為資安專長而被找到第一銀行任職,但由於過往累積的豐富工作經驗,也讓他在當時還沒有資安長的職稱時,便直接接任資訊管理中心副總經理,同時管理資訊和資安領大領域。

    爾後,劉培文的資訊、資安專業,在高度依賴資訊系統提供服務的金融業中,更進一步拓展業務掌管範圍,連數位金融以及金融科技的推動,也都成為他的核心業務。

    基本上,在沒有內建資安的狀況下所提供的金融服務,無法贏得顧客的信任,劉培文認為,對於金融業的資安長而言,資安會是金融業務的促成者,「沒有資安的促成,就沒有讓人信任的金融服務存在。」他說。

    資安長的百日維新

    根據調研公司Gartner的「資安長前一百天藍圖(The CISO’s First 100 Days Roadmap)」研究顯示,資安長在任期中,不僅要與各種利害關係人做好溝通外,更把擔任資安長的前一百天,分成五個發展階段,不管是空降或是內升的資安長,都可以在這五個階段中掌握業務關鍵,扮演稱職資安長的角色。

    • 第一個階段:準備,資安長最遲在上工前一天,就必須規畫好相關的角色職掌。第二個階段:評估,資安長就任的第一到四周,必須掌握企業內部的資安成熟度。

    • 第三個階段:規畫,資安長就任的第三到六周,打造前一百天的工作藍圖。

    • 第四個階段:行動,資安長就任的第五到十二周,針對現有的不足,做出一些可見的改善成績。

    • 第五個階段:評量,資安長就任的第十一到十四周,提供現有資安流程的確有改善的證據。

    對於劉培文而言,資安長的百日維新,是一個讓他熟悉金融業業務運作的階段。他表示,獵人頭公司從2016年7月開始跟他接觸,歷經幾次面試後,他的工作內容也從原本只管理資安,到後來同時管理資訊和資安;其他的,除了要求他必須在10月前,通過金融業對從業人員內稽內控的考試外,就沒有其他要求。

    劉培文在11月30日正式上任,便擔任一銀執行副總兼資訊處長的職位,剛開始進來負責資安。

    他花了三個月的時間了解金融業的資訊運作,也因應ATM盜領事件,針對銀行的資安架構做調整。當時他的想法是:銀行要有區域中心,資訊集中連回台灣,資安的長期發展上,則看海外發展需求是否要有區域資安中心。但關鍵在於,一旦要把資安架構移出總行,資訊架構就一定要改,包括海外分行的內外網,也必須做良好的切割。

    產品缺大量曝光嗎?你需要的是一流包裝設計

    窩窩觸角包含自媒體、自有平台及其他國家營銷業務等,多角化經營並具有國際觀的永續理念。

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    不過,目前這樣的資安架構調整的規畫,還沒有實現。他說,光是網路架構調整就花兩年,之後,配合數安處成立,海外分行都必須架設內、外兩道防火牆,確保安全,相關設備都是從臺灣設定好之後,再協同相關的資訊服務業者,赴海外架設。

    他也說,這段期間還忙著包括總行伺服器盤點和資安分級、分類,還有許多軟體授權到期的續訂,或針對不再提供更新服務的軟體做調整或升級,目的就是不能讓業務中段。

    回顧第一階段,同時兼任資安處長的時候,他透過專業對話,針對資安架構的調整,都可以找同仁了解運作狀況,狀況並不複雜。但等到第二階段,劉培文雖然不需兼任資訊處長,但開始接觸數位銀行處的業務時,當時的數位銀行處屬於法金業務,後來才移到資訊管理中心統籌。

    他說,這一年花最多的時間都在數位金融改造上,包括數安處成立,對他而言,數位金融的改造就是銀行業務改造的火車頭,因為直接和營運掛勾,也影響未來銀行的商業發展模式,對此,他也曾經撰寫數位金融轉型的萬言書,寫下他對數位金融的完整規畫。他表示,2021年數位通路交易量,已經超過臨櫃服務的黃金交叉,未來數位金融將成為第一銀行營運發展的關鍵。

    接下來,他可以想像的未來,核心系統再兩三年後要調整,資訊架構可能要大改,他評估,光是銀行的數位轉型至少要花七年時間,核心系統改造也要五到七年,資訊、資安和數位金融的業務推動與改造,是一條漫漫長路。

    過去的職涯發展都成為開花的養分

    劉培文表示,過去擔任資策會資安所副所長,長期督導技服中心,因為技服中心需要協助政府參與各種國際組織,當時也擔任一些國際組織的資安工作小組召集人,也趁這個機會,認識許多其他國家,像是日本、新加坡和韓國做ISO國際標準的人,而這樣的經驗,讓他對於資安長期國際發展,標準發展趨勢等,具有很多優勢。

    另外,他幫政府做國家資安規畫,因為參與相關的政策制定,清楚知道政府在想什麼,也能掌握未來政策發展方向,加上技服中心協助政府做很多資安事件的處理,看很多網路攻擊案例,這樣的經驗也讓他對於各種資安攻擊趨勢能有深刻體悟。

    此外,擔任資安所副所長期間,劉培文也帶領科專團隊一段時間,讓他可以知道資安業界思維,知道廠商想什麼,產業實務需要的是什麼,各方面的整合經驗,也讓他從資策會到第一銀行後,可以順利無縫接軌。

    進來一銀後,劉培文先兼任資訊處處長一段時間,了解實際業務運作,因為每年年底都要做高階策略會議,做完之後,經營計畫每個總行業管單位要做年度經營計畫規畫,光是臺灣就有187家分行,國外40多家分行,需要參加的會議,光是全球經理人會議,各種委員會,不管是總經理主持的,或是部門的月會、季會、資訊發展委員會,還是每週召開的常董會議,每個月召開的董事會,或是每兩週由董事長邀請副總召開的晨報等,種種的會議參與經驗,更讓他可以徹底掌握銀行業務發展的即時動態。

    他認為,高階主管擔任或兼任資安長,透過參加各種會議,就有機會了解其他部門在做什麼,了解之後才會思考,他所管理的部門要參與哪些部分、可以做哪些改變。

    他從資策會工作開始,到一銀工作後,參加各種會議、內化各種資訊,並轉換成部門工作需要的發展方向,這些經驗都是讓他面對職涯轉換,或是接觸不同業務時,可以無懼的養分。

    資安不是真空存在,要跟業務系統連結才有意義

    身為第一銀行資安最高主管,劉培文如何界定「資安長」的管理範疇呢?轄下管理的資訊、資安和數位金融部門,彼此又該如何做到緊密合作?他表示,針對各種日常維運作業,必須要清楚界定部門的角色和職掌,每一個部門做什麼事情、掌管哪些業務和系統,都必須一清二楚。但目前最大的困難在於,所有的銀行都在講數位轉型,包括資訊、資安和數位金融部門也都必須做到數位轉型。他說,想像一下,如果資訊、資安和數位金融部門是三家不同的公司,怎麼讓這三家公司緊密合作,就要互相知道彼此的業務部門主管和高階主管,都在做什麼、想什麼,才可能緊密合作。他認為,資安長要知道企業未來業務發展方向往哪裡走,科技會隨之怎麼改變,資訊系統又如何跟著改變,甚至連資安實務也必須有相對應的調整。每一個改變調整都環環相扣,絕對不可能關著門就憑空改變。他說:「資安不會真空存在,每一個改變都跟未來的業務發展方向有關,資安也要跟某一個業務資訊系統連結才有意義。」

    來源鏈接:https://www.ithome.com.tw/news/150581

    網頁設計最專業,超強功能平台可客製化

    窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機。

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

  • 資安長不僅要懂技術,更要懂業務

    合勤科技是臺灣知名的網通設備業者,兼具網通產品的設計、生產製造、銷售和品牌,加上也是臺灣國防安全產業供應鏈業者之一,相較其他某些只負責3C品牌產品代工的高科技業者而言,合勤是臺灣很早就開始重視資安的企業。

    合勤投控資安長游政卿原本是擔任公司資訊長的角色,但因為是國防產業供應鏈的一環,很早就有被駭客攻擊的經驗,在該公司創辦人兼董事長朱順一的支持下,資安很早就成為公司營運的重要環節。

    不過,早期合勤科技重視資安是因為,資安涉及公司更重要的供應鏈管理及營運決策,包括集團資安及所有的資安事件應變處理,都先由資訊服務處回報給董事長,並固定在董事會做報告。

    爾後,合勤科技成立PSIRT(產品資安事件處理小組)團隊把關產品安全,不僅贏得客戶信任更增加企業營收;資安長則整合產品安全和資安治理,合勤科技更在每一款新產品上市前,檢附自家產品的資安檢測報告,藉此和同業區隔。游政卿表示,資安逐漸成為公司營運加值的利器,資安長則搖身一變,成為公司營運的加值者。

    設立PSIRT團隊為公司營運加分

    游政卿於2007年任職合勤科技資訊服務處協理一職,負責合勤科技的各種IT應用服務的推動,直到2010年,該公司成立合勤投資控股後,因為對各種IT服務採用集中管理方式,便將資訊服務處設在合勤投控之下,他也成為合勤投控資訊服務處協理。

    即便合勤科技很早就很重視資安議題,但剛開始,也只是先從IT部門找懂得防火牆設定、懂網路封包的人成立資安小組;直到2013年,該公司才真正成立專責的資安部門,並有獨立的資安專責人員。

    不過,合勤科技的大客戶德國電信在2016年11月28日,遇到一波Mirai傀儡網路攻擊造成的大範圍網路故障,其中,德國電信2千萬個使用固定網路的用戶中,有大約90萬個路由器發生故障(約4.5%),而這些路由器就是合勤科技的產品。

    合勤科技為了解決公司產品遭遇資安風險後,所帶來的公司商譽和營運的損失,也為了讓該公司推出各種產品的時候,一旦遇到爆發資安事件時,該公司具備足夠的資安量能可以即時因應,便決定在2017年4月,正式成立PSIRT(產品資安事件處理小組)團隊。

    成立PSIRT團隊,不只是單純做好事後的漏洞修補而已,游政卿表示,最主要的目的就是保護客戶和公司的信譽;更重要的是,希望可以在產品設計的初期,就把產品資安漏洞補起來,真正落實Security By Design(產品安全設計)。畢竟,他說:「可以把資安在產品設計初期就落實,往往會比事後做漏洞修補還來得省事。」

    合勤科技雖然因為Mirai傀儡網路的橫行,導致德國電信使用合勤科技網路路由器客戶的損害,並遭到德國電信罰款,但他指出,該公司直球對決,成立PSIRT團隊也帶來實際效益,合勤則在2018年名列德國電信的四大優秀供應商,這代表他們最終獲得客戶的信任,並對公司帶來實際的營收獲利,更讓資安成為與同業相比的競爭優勢。

    從資訊長轉任資安長,職掌範圍囊括資訊安全和產品安全

    游政卿於2007年任職合勤科技資訊服務處協理一職,負責合勤科技的各種IT應用服務的推動,直到2010年,該公司成立合勤投資控股後,因為對各種IT服務採用集中管理方式,便將資訊服務處設在合勤投控之下,他也成為合勤投控資訊服務處協理。

    合勤科技在成立PSIRT團隊後,更是將資安變成該公司的競爭優勢。不過,合勤科技直到2019年9月30日,才正式任命游政卿擔任合勤投控資安長一職,並且直屬董事長朱順一,此時,其他高科技製造業還不時興指派資安長的時候,合勤科技便設立資安長一職。

    回顧游政卿的職涯發展,他表示,主要是董事長朱順一認為,公司內部雖然重視資安,也成立PSIRT團隊對應產品安全,但是,資安在企業內部的組織和角色、責任等,都還沒有做到真正的名實相符,於是,才決定建構相關的角色和職務分工,讓職務可以真正扮演期待的角色。

    在成為資安長之前,資安相關事件的應變處理都在游政卿的掌握之中,包括PSIRT團隊在內。因此,游政卿擔任合勤投控資安長的職掌範圍,除了囊括資訊安全更包括產品安全,他認為,合勤科技是網通設備公司,在許多物聯網(IoT)裝置成為駭客幫凶,且該公司產品行銷全球之際,產品安全就應該納入企業整體安全的一個環節。」

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    廣告預算用在刀口上,台北網頁設計公司幫您達到更多曝光效益

    有別於一般網頁架設公司,除了模組化的架站軟體,我們的營業主軸還包含:資料庫程式開發、網站建置、網頁設計、電子商務專案開發、系統整合、APP設計建置、專業網路行銷。

    網頁設計一頭霧水該從何著手呢?

    當全世界的人們隨著網路時代而改變向上時您還停留在『網站美醜不重要』的舊有思維嗎?機會是留給努力改變現況的人們,別再浪費一分一秒可以接觸商機的寶貴時間!

    此外,資安治理已經是重要的企業治理環節,設立資安長角色,不僅做到整合產品安全和資訊安全,隸屬董事長之下,更必須和其他集團法務、稽核、智財權和安全部門等平行單位協力合作。他表示,當企業對資安給予足夠的授權,合勤資安長也扮演對公司產品和公司營運的加值者。

    由於游政卿兼管資安與產品安全,該公司在2021年5月1日正式新增產品安全管理部,負責PSIRT及所有產品安全事宜,仍由資安長擔任直屬主管;更在同年6月,成為MITRE通用漏洞揭露計畫的CVE Numbering Authority(CNA)成員,成為臺灣第四家針對自家產品漏洞發佈漏洞編號的企業。

    此外,合勤科技為了提高產品的競爭力,更在每一款產品上市時,會提供針對自家產品所做的資安檢測報告,以此和同業區隔,而這也成為該公司落實資安成為企業營運競爭優勢的最佳實例。

    資安長要掌握企業資安風險,通報平臺一目了然

    游政卿笑說,做資安的人都必須要有一定程度的使命感,才能把資安做好!他說,正式接任資安長這天,則是他人生最重大的轉捩點,因為,這讓他可以實現他對資安的使命。

    接任資安長半個月後,游政卿的第一要務就是讓「資安事件通報系統」上線,資料庫囊括弱點掃描、網路組態設定等資訊,讓通報的資安事件可以成為企業內部資安知識管理平臺(KM)的重要資產。

    以2021年合勤科技資安事件通報系統的統計來看,該年度通報了997起資安事件,以及45個產品安全漏洞修補。其中,除了常見的惡意程式軟體通報、弱點掃描通報外,還有網路資安風險協定、加密強度、加密金鑰強度在內的網路資安風險通報,其他像是造成許多網路服務大廠出包的管理與設定的弱點通報等,也都包含在內,畢竟,他說:「很多資安事件的發生是肇因於工程師太粗心,許多管理設定、配置錯誤造成的。」

    資安長不僅要懂技術,更要懂業務

    一路從資訊長當到資安長,兩種職務中間的差異,游政卿最有體會。他表示,資安長和技術長的差異,基本來自對資安技術的理解和掌握有落差,像是資安長通常要了解威脅情報、安全技術和一些資安治理的策略等等,資訊長的心力,一般不會放在這些項目上。

    但游政卿認為,資安長雖然必須掌握相關的資安技術和趨勢,但這些對資安長而言,其實都還是「次要」的技能,他說:「資安長最重要的還要必須要了解公司的業務。」

    他表示,效率和安全是天平的兩邊,資安長的重點是要掌握平衡之道,一味地傾向效率,一旦有資安風險,可能對企業造成營運或商譽的損壞;但若是一味傾向安全,公司營運缺乏效率,不僅缺乏競爭力,連帶也會造成公司營運狀況不佳。游政卿說:「找到效率與安全的甜蜜點,是資安長的任務。」

    另外,他也分享自身的管理經驗,合勤的資安長要管資訊安全和產品安全,不同部門之間如何調和鼎鼐,就必須培養聆聽溝通的軟實力,而在傾聽需求、滿足需求外,也必須學會怎麼用對方聽得懂的話,講給對方聽,其中,學會肢體語言觀察也是重點。

    再者,團隊領導能力也是重要的軟實力之一。他認為,要打造有向心力的資安團隊,就必須要做好向上溝通、平行部門協作,以及向下管理,這樣才能讓這個資安團隊有共同的目標願景,一起努力。

    游政卿表示,資訊安全是一種紀律,更是一種風險管理的動態過程,他身為集團資安長,除了要做到以駭客為師,更希望能將資安落實在公司的產品和每一個作業流程上。

    來源鏈接:https://www.ithome.com.tw/news/150582

    自行創業缺乏曝光? 網頁設計幫您第一時間規劃公司的形象門面

    網站的第一印象網頁設計,決定了客戶是否繼續瀏覽的意願。台北網動廣告製作的RWD網頁設計,採用精簡與質感的CSS語法,提升企業的專業形象與簡約舒適的瀏覽體驗,讓瀏覽者第一眼就愛上它。

    台北網頁設計公司這麼多該如何選擇?

    網動是一群專業、熱情、向前行的工作團隊,我們擁有靈活的組織與溝通的能力,能傾聽客戶聲音,激發創意的火花,呈現完美的作品

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

  • 要有管理和治理思維,衡量資安整體需求與資源分配

    持續提升資安是全球企業發展上的共同議題,日本網路安全創新委員會主席梶浦敏範表示,在數位轉型過程中,發展新的應用方式的同時,也會有資安風險出現,資安長的角色和職責也從守備擴展到商業模式上,企業若將數位轉型視為獲利來源,資安也成為必要的投資。( 攝影/黃彥棻)

    近期最熱門的高階人才就是資安長(CISO),來自產業對資安長龐大的需求,也讓許多具備資安專業的公務機關高階主管,紛紛離開公務體系,轉身投身產業、擔任資安長一職。

    臺灣設立資安長最大的動能來自法規遵循,目前有兩個方面,首先,是「金融資安行動方案」的要求,具有一定規模以上的銀行、證券、保險、投信等,共計65家金融業者,必須要在今年三月底前設立資安長。

    另外,就是金管會修正「公開發行公司建立內部控制制度處理準則」,希望透過修法的方式,提升各個產業的資安防護能力。

    根據修法內容,到2022年底,就有111家上市櫃公司需要設立資安長,以及資安專責單位,現在距離這個期限只剩下八個月的時間,這些公司就必須設立資安長,這也讓資安長成為年度炙手可熱的高階獵人頭標的。

    不過,資安長只是一個職稱,要如何成為稱職的資安長呢?根據線上開源字典《萌典》對「稱職」的解釋:才能足夠勝任所擔負的職務,因此,這個負責人若要成為稱職的資安長,符合法規遵循只是第一步,但要進一步做到名實相符,該考量什麼?

    專精風險管理、資安治理及數位轉型的安永顧問顧問公司總經理萬幼筠,則以簡單的一句話概括資安長在企業內部應該扮演的角色,他說:「資安長要做的事情就是企業經營。」

    金融業是設立資安長先驅,副總級資安長有利內部資源調度

    資安長長年以來是國外的熱門職缺,但臺灣企業因為產業規模較小,加上對於資安防護意識較為薄弱,除了外商公司之外,本土企業少有資安長(CISO)的職缺。

    隨著企業仰賴資訊系統提供服務日深,但資安風險逐日加劇,不論公司規模大小,都有機會遭遇到各種類型的網路攻擊,從最簡單的網頁置換開始,或是對企業危害不斷的勒索加密攻擊、癱瘓網站的DDoS(分散式阻斷式)攻擊、鎖定特定企業的APT(針對式攻擊),甚至是最難防護的供應鏈攻擊等,也讓許多企業開始有資安風險意識,會在資訊部門內成立資安相關的功能小組,具備風險意識的企業,就會分別成立資訊部門和資安部門,但資安長這樣的高階主管職缺,卻一直是稀缺產物。

    現任國安會秘書長顧立雄在擔任金管會主委時,就已經意識到資安的重要性,在2017年2月,金管會邀請本國銀行討論相關議題所達成的共識則是,鼓勵本國銀行可依規模、業務複雜度與營運風險,於半年內,設置資安專責單位及相當層級的專責主管。此時,資安專責主管只需要協理層級以上的位階即可,當時只限制兆元以上的銀行需遵循相關規定。

    但從2020年8月,金管會開始推動《金融資安行動方案》開始後,便規定具有一定規模以上的金融機構或純網銀,都必須設置副總經理層級的資安長;另外也希望董事會的運作中,能聘請資安背景的董事、顧問,或是設置資安諮詢小組。

    到2021年9月,金管會所屬銀行局、保險局及證期局也完成修法,明定符合條件的金融機構,都必須設置副總層級或職責相當的管理人兼任「資安長」,以統籌資安政策推動協調及資源調度,提升其對資安議題的執行能力。

    法條適用的範圍包括銀行、壽險、證券、期貨、投信投顧、證交所、櫃買中心、期交所以及證券集中保管所等65家金融機構,最遲到2022年3月,上述65家金融機構都必須設立副總層級的資安長。

    金融業是臺灣設立資安長的先鋒產業,除了金管會希望能夠強化主管機關的資安監理能力外,更希望讓金融業組織內部,可以獲得組織管理高層的支持,透過副總經理高階主管位階的資安長帶領,更容易由上到下做各種資源調度,支持組織發展資安、進而落實資安治理。

    另外一個法遵要求則來自於,金管會希望可以強化對上市櫃等公開發行公司資訊安全管理機制,透過修法方式,提升各產業公司資安防護能力,希望企業可以指派綜理資訊安全政策推動及資源調度事務的人兼任資安長一職,並設置資訊安全專責單位、主管及人員,以利進行差異化管理。

    金管會將上市櫃公司分成三個等級,其中,符合第一級規範的111家上市櫃公司,都必須在2022年底前設立資安長,以及成立包含資安專責主管和至少2名以上資安專責人員的資安專責單位。

    如何讓商品強力曝光呢? 網頁設計公司幫您建置最吸引人的網站,提高曝光率!

    以設計的實用美學觀點,規劃出舒適、美觀的視覺畫面,有效提昇使用者的心理期待,營造出輕鬆、愉悅的網站瀏覽體驗。

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    網頁設計公司推薦不同的風格,搶佔消費者視覺第一線

    透過選單樣式的調整、圖片的縮放比例、文字的放大及段落的排版對應來給使用者最佳的瀏覽體驗,所以不用擔心有手機版網站兩個後台的問題,而視覺效果也是透過我們前端設計師優秀的空間比例設計,不會因為畫面變大變小而影響到整體視覺的美感。

    至於,第二級的上市櫃公司,則必須要在2023年底前設立資安專責主管,以及至少1名資安專責人員,總計有1,321家企業;其他266家第三級上市櫃公司,鼓勵企業配置至少1名資安專責人員。

    要有管理和治理思維,衡量資安整體需求與資源分配

    除了法遵要求外,萬幼筠認為,要成為一位稱職的資安長,首先要能夠定義資安角色與職掌功能,也要能夠了解企業集團風險並連結績效指標,更要配合業務發展策略,投入相對應的資源。

    也就是說,身為企業高階主管的資安長,不能如同過去擔任資安部門主管一樣,只偏重資安技術和縱深防護而已,當位置轉換的同時,頭腦思維也必須從技術思維轉成管理和治理思維才行。

    但萬幼筠從各種現況分析表示,在數位時代下,由IT兼任資安經常就是一個失敗指標,除非直接成立更高階的「資安管理委員會」,而金管會修法將資安長拉高到公司治理階層,就是希望落實企業的資安治理,有助於企業資安的成功。

    他也說,企業資安包含企業社會責任、專利營業秘密保護等,金管會去年十一月的修法,更證明企業如果能做好資安,不僅是公司治理好、管理營運好,外資更願意投資這樣的公司。

    臺灣科技大學資管系教授查士朝則指出,不同產業的資安長有不同要求,例如:金融資安長最重要的工作,是落實各種法遵,以及做好相關的稽核和資安檢查;各種製造業資安長,應該做好資訊資產分級分類;電商服務業資安長則要制定制度,可以從各種Log檔追資安事件根因。

    他認為,資安長的高度與眼界,和公司規模、營運有正相關,要學會確認資安需求,以及做好資源分配,成為稱職資安長應該具備的技能。

    資安是推動數位轉型的重要基礎

    臺灣微軟Microsoft 365事業部副總經理朱以方日前也分享資安部署及日本資安長設立的相關經驗,她說:「資安防護不只是資安長CISO或資訊長CIO的工作,而是每位員工的責任。」

    來自日本網路安全創新委員會(Japan Cybersecurity Innovation Committee,JCIC)主席梶浦敏範(Kajiura Toshinori),除了擔任日本網路安全協會主席,也是日本經團連資安工作協會小組主席。

    他表示,日本政府提出新的資安戰略:全體人員資訊安全對應(cybersecurity for all),包含推動數位轉型、資安議題、安全保障計畫等,以及最重要的資安意識養成。

    梶浦敏範指出,對日本企業而言,數位轉型和資安兩者在企業成長中同等重要。他說,數位轉型過程中,數據持續發展新的應用方式,就會有資安風險出現,資安長的角色和職責也從守備擴展到商業模式上,企業若將數位轉型視為獲利來源,資安也成為必要的投資。

    而日本企業的資安長,也從以往以防禦為導向的「資安長1.0版」:找出資安風險、制定資安計畫、對應資安事件,以及對外的資安報告等,進一步轉變成以攻擊為導向的「資安長2.0版」,主要接觸和業務有關,與事業核心有關,幫助經營者與顧客、市場及股東說明資安投資、預測資安風險,改革並引導企業資安方針。

    微軟亞洲首席資安官花村実則表示,資安長和資安團隊,會隨著經營者的決策與企業文化,而提升其權限和成熟度,當資安長能以業務和戰略為導向,將能有效抑止企業面臨資安風險。

    來源鏈接:https://www.ithome.com.tw/news/150580

    想知道最厲害的網頁設計公司嚨底家!

    RWD(響應式網頁設計)是透過瀏覽器的解析度來判斷要給使用者看到的樣貌

    最熱情、專業有口碑的網頁設計公司讓您的網站改頭換面。

    如何讓商品強力曝光呢? 網頁設計公司幫您建置最吸引人的網站,提高曝光率!

    以設計的實用美學觀點,規劃出舒適、美觀的視覺畫面,有效提昇使用者的心理期待,營造出輕鬆、愉悅的網站瀏覽體驗。

  • Andreessen Horowitz成立專門研究加密貨幣與Web3的a16z Crypto Research

    知名美國創投業者Andreessen Horowitz(又被稱為a16z)繼設立3個以加密貨幣為主的投資基金之後,,不管是加密貨幣或Web3都奠基在區塊鏈上,標榜去中心化網路的Web3也被某些人視為全球網路的下一個趨勢,而a16z Crypto Research的任務即是要把加密貨幣及Web3當作是一個正式的研究領域,並銜接學術研究與實際應用。

    a16z的第一個加密貨幣基金誕生於2018年,集資了3億美元,第二個出現在2020年,集資5.15億美元,去年籌募的第三個加密貨幣基金規模更高達22億美元,不免令人懷疑a16z Crypto Research設立的主要目的是為了替這些基金抬轎。

    不論如何,a16z Crypto Research延攬了該領域許多知名的學者專家,包括曾於史丹佛大學與哥倫比亞大學擔任電腦科學教授、致力於發展電腦科學領域賽局理論的Tim Roughgarden,以及擔任史丹佛大學電腦科學暨電子工程教授、主導應用密碼學、史丹佛區塊鏈研究中心與計算機安全實驗室的Dan Boneh,其中,Roughgarden將擔任該研究中心的負責人,Boneh的頭銜為高級研究顧問。

    現有的團隊還包括加密貨幣技術教科書的作者Joseph Bonneau,Web3應用新創Espresso Systems的首席科學家Benedikt Bünz,專精於市場設計的經濟學家Scott Duke Kominers,以及曾參與臉書Libra專案的權益證明區塊鏈專家Valeria Nikolaenko 。

    產品缺大量曝光嗎?你需要的是一流包裝設計

    窩窩觸角包含自媒體、自有平台及其他國家營銷業務等,多角化經營並具有國際觀的永續理念。

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    a16z表示,隨著以太坊與其它可程式化的區塊鏈的出現,Web3替創新打開了更豐富的空間,有別於集中化的作法,最近這幾年開始出現去中心化金融、諸如NFT等由藝術家與創作者建立的網路、能與實體世界互動的遊戲經濟,以及各式的分散式自治組織(DAO)等,在在都顯示該領域的創新正在加速。

    然而,這些新興應用也都面臨了許多挑戰,例如相關的運算基礎設施該如何擴展與發展,如何建構公布的代幣激勵機制,以及如何把代幣經濟帶入Web3的應用程式或社交網路上。

    a16z認為,現在正是銜接學術理論與實際應用的好時機,該研究中心即聚集了該領域不同學科的研究人才,以協助解決上述的挑戰。

    業界對於標榜去中心化、把治理權交還給使用者的Web3究竟能否成氣候有不同的看法,例如同樣推崇加密貨幣的,Dorsey認為Web3最終還是會成為權力集中的平臺,而Musk不僅說他找不到Web3,。

    來源鏈接:https://www.ithome.com.tw/news/150588

    網頁設計最專業,超強功能平台可客製化

    窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機。

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

  • Pwn2Own Miami for 2022落幕,研究人員找到26個位於工業控制系統的零時差漏洞

    由趨勢科技旗下Zero Day Initiative(ZDI)團隊所主辦的,參賽隊伍總共找到了26個零時差漏洞,抱走40萬美元的獎金。這次的主題為工業控制系統(Industrial Control Systems,ICS),獲得破解大師(Master of Pwn)桂冠的是駭客競賽的常客Daan Keuper與Thijs Alkemade,特別的是,,這是他們所參加過最簡單的競賽,因為工業控制系統中有太多唾手可得的成果,這是個安全性落後許多的領域。

    在這次以工業控制系統為主題的競賽中分為4個類別,包括控制伺服器、開放平臺通訊統一架構(OPC UA)伺服器、資料閘道,以及人機介面。其中,控制伺服器指的是可用來控制各種可程式化邏輯控制器與其它現場系統的伺服器,攻擊目標為Iconics Genesis64與Inductive Automation Ignition。

    OPC UA則是一個整合所有OPC Classic規格的架構,擔任ICS世界的通用翻譯協定,幾乎出現在所有的ICS產品中,負責在不同供應商的系統間傳遞資料,攻擊目標為Unified Automation C++ Demo Server、OPC Foundation OPC UA .NET Standard、Prosys OPC US SDK for Java,以及Softing Secure Integration Server。

    資料閘道專門連結採用不同協定的裝置,攻擊目標為 Triangle Microworks SCADA Data Gateway 與Kepware KEPServerEx server;人機介面指的是允許工業系統操作人員存取各種ICS硬體元件的介面,攻擊目標為AVEVA Edge與Schneider Electric EcoStruxure Operator Terminal Expert。

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    台北網頁設計公司這麼多該如何選擇?

    網動是一群專業、熱情、向前行的工作團隊,我們擁有靈活的組織與溝通的能力,能傾聽客戶聲音,激發創意的火花,呈現完美的作品

    自行創業缺乏曝光? 網頁設計幫您第一時間規劃公司的形象門面

    網站的第一印象網頁設計,決定了客戶是否繼續瀏覽的意願。台北網動廣告製作的RWD網頁設計,採用精簡與質感的CSS語法,提升企業的專業形象與簡約舒適的瀏覽體驗,讓瀏覽者第一眼就愛上它。

    其中,控制伺服器Iconics Genesis64與人機介面AVEVA Edge都被成功攻陷6次。鎖定Iconics Genesis64的攻擊全都可自遠端執行任意程式,當中有3次攻擊開採的零時差漏洞。針對AVEVA Edge的成功攻擊同樣可執行遠端程式,並有4次攻擊開採零時差漏洞。

    該競賽的主持人Dustin Childs指出,在工業控制系統上所看到的很多漏洞,在10至15年前都曾出現在企業軟體中,同時他也很訝異在Iconics Genesis64中看到這麼多不同的漏洞。

    Keuper曾在2012年的Pwn2Own競賽中成功駭進iPhone,也與同伴Alkemade,他認為駭進iPhone與駭進ICS不同,因為蘋果作業系統經常更新,且消費者換手機的頻率高,但經常出現在重大基礎設施中的ICS可能沿用了幾十年,因為不容易重新啟動所以很少進行安全更新,這意味著ICS領域需要導入全新的安全設計。

    來源鏈接:https://www.ithome.com.tw/news/150589

    廣告預算用在刀口上,台北網頁設計公司幫您達到更多曝光效益

    有別於一般網頁架設公司,除了模組化的架站軟體,我們的營業主軸還包含:資料庫程式開發、網站建置、網頁設計、電子商務專案開發、系統整合、APP設計建置、專業網路行銷。

    網頁設計一頭霧水該從何著手呢?

    當全世界的人們隨著網路時代而改變向上時您還停留在『網站美醜不重要』的舊有思維嗎?機會是留給努力改變現況的人們,別再浪費一分一秒可以接觸商機的寶貴時間!

    網頁設計一頭霧水該從何著手呢?

    當全世界的人們隨著網路時代而改變向上時您還停留在『網站美醜不重要』的舊有思維嗎?機會是留給努力改變現況的人們,別再浪費一分一秒可以接觸商機的寶貴時間!