資安新知
我們來到台灣的這三年以來,HENNGE 台灣都有一直在客戶之間和網路上找尋關於雲端和資安的資訊。這也正是我們講座想分享的主題與心得。我們有漸漸的看到台灣的雲端市場的成長,隨之雲端的增長,雲端資安的需求也有一起在增加。
隨著雲端應用盛行,各項資訊服務的維運,以及資料交換的安全性,勢必遭遇前所未有的衝擊,無論企業採取何等形式取得需要的IT服務,包含人員所使用的端末設備、網路傳輸以及資料等的安全性,都將面臨較以往更艱鉅的考驗,此時如欲導入資安方案,應考量的重點,除了根本的安全技術與機制外,如何能在不影響使用者既有的工作方式,以及維持高效能生產力上取得平衡,將是巨大挑戰。
隨著 5G、工業物聯網 IIoT、智慧聯網 AIoT、車聯網、自駕車、區塊鏈等新技術、新應用的開展,勢必帶來新的資安缺口。隨著時間演進,幾乎每天都會發現新的系統、應用或技術的缺口、漏洞。如果企業沒能及時防患於未然,就可能給了駭客可乘之機,造成政府或企業的嚴重損失。
(1) 員工下載含有惡意程式的免費軟體:員工使用行為仍然是 IT 安全上難以管控的一環,尤其當組織地位屬於後勤支援的 IT 部門遇上業務或研發部門的員工時,更難落實資安控管。今年(2019)下半年發生製造業、金融業發生員工下載免費軟體或綠色軟體到公司電腦或筆電中,其中暗藏著隱蔽性極高的惡意程式,現有防毒軟體也無法偵測,導致員工帳號密碼外洩。而這些外洩的帳密更在暗網中被公開交易,使得受害企業遭受下一波攻擊。更進階的攻擊程式被整包下載到受駭電腦中,找到企業內網重要伺服器後將其加密。
(2) 不肖離職員工帶來企業風險:根據 Deloitte 在 2016 年一份針對內部威脅調查報告指出,高達 59% 的員工(不論自願離職與否)在離職前都曾帶走企業敏感資料,且 92% 的內部資安威脅事件發生前,都曾發生如解僱、降職或與主管發生爭執等負面的職場事件。因此,如何避免這些擁有合法授權的使用者為企業帶來風險,將成為 2020 年企業應關注的課題。這些對公司心生不滿的離職員工不一定是帶走機密資料,也可能從先前服務過的客戶下手,從中破壞客戶的系統或服務造成原雇主商譽損失。因此,提前掌握高風險員工將是內部威脅管理的重點。
(3) 作業系統未即時更新:Windows 7 於 2020 年 1 月 14 日後即終止支援,使用者將不再收到安全性更新,也就是若繼續使用而未升級 Windows 10,電腦將暴露在更高的風險中。現今駭客的攻擊已比過去 Windows XP 升級到 Windows 7 時代更具威脅,駭客將 AI 技術運用在攻擊手法上,預料將對作業系統未升級的電腦帶來更嚴重的衝擊。
1. APT編號越來越多, 手法一個比一個刁鑽, 駭侵案情難以分析
2. 暗網資料外洩猖獗, 法遵越趨嚴, 防守方的資安產品越買越多, 告警激增, 資安人員過勞
3. 全球瘋狂的 MITRE ATT&CK 駭侵手法框架邁入第二年比武大會, 2020年3月即將揭露大亂鬥成績!
近期各家主流資訊媒體,陸續揭露各種資安挑戰及趨勢議題,無論是因應資安趨勢的挑戰、準備與防護,乃至與資安標準及法規遵循議題。其中,身份管理一直是備受關注及討論的資安議題,隨著新法規的建立(歐盟GDPR、ISO 27701、資安法……),企業在保護敏感性資料的策略也必須跟上腳步,而企業又該如何在數位轉型的同時,實現身份與存取管理(IAM),我相信,身份安全於各個應用層面所面臨的挑戰、法遵與合規議題,將會持續引領趨勢。
世界權威機構Gartner在2018年6月發表對資安長十大安全項目,特權帳號管理(PAM)排名第一位,也蟬聯2019第一位,主因包含駭客攻擊盛行,約80%駭客入侵透過特權帳號進行,設備的帳號密碼顯已不如想像中安全,如人工進行高安全強度管理,人力精簡下又顯得不切實際,因此導入特權帳號系統會是現今最好的選擇,雖還未見2020的資料,但特權帳號管理仍會是2020 年最大的資安挑戰及趨勢之一,也是客戶難以完全迴避的課題。
(1) 垂直市場資安大不同:已經沒有一套可以各個產業別一體適用的資安解決方案,每個垂直市場對於資安的防護重點不盡相同,以製造業為例,半導體代工業者所使用的機台與面板業者大不相同,因此企業在考量 IoT 安全解決方案時,需要評估夠適應自身環境的方案。
(2 )供應鏈安全:從目標企業的供應鏈廠商下手已不是新鮮事,但現在攻擊者鎖定的對象是更外圍的供應鏈廠商,企業對於供應商的管理不能只是單靠自評檢核表來約束,從資料的管理及行為,尤其若涉及機敏資料者必須透過第三方稽核來制定等更為實際的規範。
(3) 假新聞、真詐騙:過去駭客入侵目標電腦後,學習被害人書信往來模式而展開變臉郵件詐騙,常見用來偽冒供應商謊稱匯款帳號改變,現在更進階到利用 AI 的偽冒技術 Deepfake,也就是俗稱假新聞的手法。不只郵件包括聲音、影像等都可以偽冒,而且更難辨別真偽。
(4) 勒索攻擊不會減少:勒索攻擊只是駭客手上眾多攻擊手法之一,許多組織包括政府機構與企業,重要系統被加密後來不及救回,為了儘速恢復上線,仍然選擇付出贖金換取解密金鑰,然而系統內的資料恐怕已經外洩出去。這時駭客除了拿到贖金,還能偷取企業資訊,製造半真半假的假新聞對外散佈,一方面使受害企業商譽受到影響,另一方面假新聞中的惡意連結還能騙取到更多人點擊進而使其裝置受到惡意程式感染。
(5) 國家支持的攻擊行為:此類攻擊仍然是主流,如今他們除了攻擊政府機關、鎖定大型企業目標式攻擊,也投入假新聞製造。以人工產製內容,並經營數萬個假帳號以不同切角、在不同時段操作,再透過殭屍網路將假新聞散佈出去。
(6) 營業機密資料外洩:過去機密資料遭不肖員工或離職員工外洩,可能帶到競爭對手造成企業損失。部分企業對此常不以為意,認為自己公司資料「沒什麼好偷」。然而這些資料若再透過假新聞操作,可能會造成輿論的恐慌、股價下跌、主管機關調查,屆時假新聞成為真新聞。
面對企業上雲、萬物聯網的需求激增,駭客攻擊次數與範圍更加擴大,因此企業主首先面臨資安防護的工作越來越複雜,企業資安防護更需要創新、彈性與快速應對。而 5G 也將帶來新的網路通訊架構與各垂直領域的應用服務,尤其精密製造的生產活動、無人自駕車服務等,一旦面臨網路攻擊,導致網路訊號中斷、產線停機,將造成龐大的營業損失。
駭客與內部威脅者角色與界線越來越模糊,以自身利益優先的惡意竊取行為越發嚴重。造成國家安全與企業重大損失。建立有效防護手段十分迫切。
網路攻擊已經是新常態,每年都會帶來新的安全威脅、資料外洩及運營挑戰,除了隱藏在加密流量中的惡意軟體成為企業安全防護中的一大盲點,大量連網設備可能引起前所未有的DDoS攻擊。在數位轉型趨勢下,跨多雲環境中的應用程式安全更是一項挑戰,而5G網路中無法預知的安全漏洞也將大大威脅服務的可用性。
2020年網路攻擊將會持續,尤其是隨著消費者和企業向5G移動網路的轉型以及物聯網的快速發展,將使得大規模且廣泛的網路威脅呈現指數成長,企業、政府和消費者必須隨時保持警惕。
挑戰:APT攻擊以綁架系統與資料為手段,勒索為目的
趨勢:網路攻擊與APT已經產業化
生態隨著物聯網,AI大數據,智慧型手機,智慧家電等設備,及企業辦公邁向數位化雲端管理的發展,使得網路駭客有更多的機會及入口發動攻擊。例如:缺乏安全性的物聯網設備,常存在許多漏洞,使駭客更容易找到弱點,進行資料竊取,勒索詐騙等活動。網路的發逹,也使得駭客間能相互交流情資,甚至結盟各自專長領域,發動像APT這類針對性的組織攻擊活動。企業朝向雲端辦公勢在必行,如何在提高辦公效率下,又能安全保護企業知識產權,是一個值得深入探討的議題
5G 發展結合 IoT 聯網裝置,翻轉過去傳統的商業獲利模式,但也開啟了新形態的資安威脅。站在防守角度,面對駭客不是技術上的問題,是人的行為問題,企業在發展各項數位智慧應用時,除了技術的升級轉型之外,更應將資安風險的評估與多面向的防護方式列入規劃重點。
簡言之,企業在因應 IoT 趨勢、需要建構管理系統時,應將資安列為第一優先,才能讓資安融入系統的每一個層面。例如 IoT 在企業內部流通的每一項資產、資料和資訊應該都有清楚的規劃,這不僅僅是單純企業內部部署感應及蒐集的資訊而已,每個連上網路的設備都應確實達到安全設定。而且企業的資安策略應該建立在駭客已入侵的假設之上,唯有承認<沒有任何防禦能百分之百防範不斷演變的威脅>,才有助於企業建立一套適當的因應程序,來控制損害並降低攻擊的影響。
NTT 認為,2020 年資安挑戰及趨勢聚焦五大面向:
1. 零信任 (Zero Trust):從零信任逐漸發展為數位信任 (Digital Trust)
2. 雲端:企業組織專注於基於雲的安全平台
3. 安全設計 (Secure by Design):企業組織期望藉由設計確保安全
4. 情報導向:網際安全轉變為情報導向 (intelligence-driven)
5. 法規遵循:加強監管正在影響風險狀況
除了 Malware 型態的攻擊外, non-Malware 型態攻擊將持續增加, non-Malware 攻擊將利用更精細的 tools, 包含作業系統內原生的工具台攻擊或竊取資料
Web 應用程式安全性是維持健康業務最重要的組成部分之一。隨著網路攻擊的頻率,複雜性和嚴重性不斷提高,應用程式安全和網路安全解決方案需要應對並超越這些日新月異的威脅。 Radware的DDoS保護和Web應用程式安全套件提供了集成解決方案,旨在保護各地的數據中心和應用程式。該解決方案在一個集成系統中完成了反DoS,網路行為分析,SSL攻擊緩解,IPS,WAF和雲端中DoS緩解的功能,提供了一種多矢量攻擊檢測和緩解解決方案,可處理網路層和基於伺服器的攻擊,惡意軟體傳播和入侵活動。
1. 各產業因應內、外部要求,多設置 CISO 角色,CISO 的挑戰除了資安團隊的建構與管理,更重要的是讓資安團隊成為以服務為導向的團隊,資安是因為公司業務策略而存在,資安單位最重要的目標,是幫助業務單位了解如何安全部署應用程式或業務服務。
2. 資安人員的缺口一直是許多企業資訊安全長面臨的問題。資安團隊人員的職能與人數提升,是首要工作。人才的缺口若是短期無法改善,也可適度考慮利用外部專家與資源,選擇適合的供應商夥伴。另外,資安的整體架構應朝自動化與整合的方向計畫與實施,結合 actionable 的威脅情資,減少團隊的人工負荷、擴大整體可視性、強化監控機制並縮短事件應變時間。
3. 企業組織在逐年建構資安架構後,應該加強模擬演練(Breach and attack simulation),一方面可以測試組織的資安應變能力,一方面也可以檢視資安投資的效益與可以辨識企業組織的資安弱點。許多企業組織採取的 red team 演練,就是很好的做法。