顯示具有 安全 標籤的文章。 顯示所有文章
顯示具有 安全 標籤的文章。 顯示所有文章

2011年7月2日 星期六

【資安】人性,才是最大的資安漏洞

0 意見

最可怕的資安漏洞是人類的好奇心與無知

最近資安事件頻傳,其實如果運用全球最頂尖的防火牆和網路安全軟體,也許可以擋掉部分駭客攻擊,但是根據美國聯邦國土安全部最近針對政府員工進行的一個實驗,顯示人性中的好奇與無知,才是最大的資安漏洞。 這個測試是這樣的,電腦光碟及USB隨身碟被散落在政府建築物及私人停車場中,結果竟然有60%撿起的人,都把裝置插進了辦公室的電腦中,而如果驅動程式或CD上印有正式logo,更有90%的人都會安裝(完整報告將在今年稍晚釋出)。試想如果這些裝置和媒介被有心駭客利用,那根本也不必連到目標對象網絡,就可以輕易入侵電腦系統了。例如去年針對特定工業生產系統進行攻擊的超級電腦蠕蟲Stuxnet,就可能是經由被感染的USB隨身碟等硬體大肆蔓延,才會使得缺乏外部網路連結的電腦也同樣中標。 科技始終來自於人性,同樣地,資安災難的根源,似乎也不在電腦本身,而是和人性脫不了關係,因此駭客組織LulzSec雖然已經宣布退出江湖,我們就因此變得比較安全了嗎?好像也不見得。 
出自The Next Web

此篇文章出處網址

2011年2月25日 星期五

【news】網路銀行成駭客目標 新型木馬病毒會製造假性登出

0 意見

  • 享受網路便利時,別忘記強化電腦安全措施。(資料照片)


記者湯蕙如/綜合報導

習慣利用網路銀行交易的民眾要小心了!最近有個木馬病毒「OddJob」被發現會在使用者透過 IE 或 Fireforx 等網路瀏覽器使用網路銀行時,從中攔截用戶資訊,反客為主,當用戶自以為已經「安全」關閉帳戶登出帳號同時,在裡面跳過系統登出的動作,繼續在裡面肆虐。

根據資訊安全商 Trusteer 對該病毒的示警訊息指出,這個瞄準 Windows 作業系統用戶的木馬病毒 OddJob,以東歐洲為據點,犯罪觸角延伸至美國、波蘭、丹麥等地,範圍持續擴大。目前無法確定到底有多少銀行和用戶被該駭客鎖定,但可確定是目前僅在早期就已造成強大傷害力。總之,使用者在享受網路銀行帶來的便利時,也別忘記強化電腦安全措施,像是安裝防毒軟體、反木馬軟體等,避免進入不明網站或任意開啟不明郵件中的連結、檔案。


原文網址: 網路銀行成駭客目標 新型木馬病毒會製造假性登出 | 頭條新聞 | NOWnews 今日新聞網 http://www.nownews.com/2011/02/23/91-2691312.htm#ixzz1EtOy5SfB

2011年2月12日 星期六

【密碼】如何避免密碼設定問題被猜中?

0 意見

如何避免密碼設定問題被猜中?

密碼提示問題1:我寵物的名字?  設定的答案1:現在是下午5:00

密碼提示問題2:我就讀的高中?  設定的答案2:今年冬天會很冷

太多案例顯示密碼提示問題是密碼被猜中的關鍵,如果你記性夠好,你可以答非所問的回答你的密碼提示問題。

20110128
      美駭客利用Facebook竊取郵件帳號被判刑6年-這則新聞指出歹徒鎖定在Facebook上公開郵件位址的女性,然後從這些女性張貼的訊息了解郵件帳號的安全問題與答案,再偽裝成當事人向郵件供應商取得新密碼,並進一步偷取到女性的裸照。 試想,你曾不曾在Facebook 張貼你寵物的名字?你就讀的學校是不是在你的個人檔案一目了然?名人的密碼提示問題,Google 一下就找到答案 如果你是雲端運算與網路安全趨勢的忠實讀者,這情節應該很熟悉。在這篇Salma Hayek莎瑪.海耶克電子郵件帳戶被駭,看看你是否也是被害高危險群的文章中,女星的行程被公開:「星期六早上10:00女星Salma Hayek莎瑪.海耶克會去做臉。」駭客變更信箱密碼後,還得意地在網路宣稱只要知道關於Salma Hayek的生日和代表作,就可以得逞。

      同樣的情形也發生在另一名人— 當年的美國副總統候選人身上。請參考:如果你是Sarah Palin,你的郵件帳號會被入侵嗎? 駭客利用密碼重設功能入侵了莎拉裴琳(Sarah Palin)的Yahoo個人帳號,還把他入侵成功的證據公諸於世。駭客在Yahoo的身分確認問題清單中正確地選擇了「你在何處遇見未來的另一半?」這個問題,然後試過一些"Wasilla High School" 的不同表示方式之後,最後成功猜出"Wasilla high" 這個答案。密碼重設功能可讓你變更遺失或忘記的密碼,只要回答一些問題即可,而你應該已經知道這些問題的答案。不過,如果你選擇了別人也能回答的身分確認問題,他們就能輕易重設你的密碼。然後,要求重設密碼的人便能取得帳戶的完整存取權限— 這就是莎拉裴琳遭遇的問題。 基本上有兩種方法可以防止入侵者重設你的密碼。


方法一:你所選擇的問題,必須讓駭客無法藉由在線上搜尋你的背景資料而猜出答案,此外你還必須確定他人無法透過公開的來源取得太多關於你個人的資訊。人們現在不需花費太多功夫即可取得經常用於識別身分的資料,例如郵遞區號、就讀的高中、你的愛犬等等。有養寵物的人不曾在Facebook 提到小狗小貓名字的請喊"又"?

方法二:就是前述我們說過的答非所問,你所選擇的問題填入毫不相干的答案。如果問題是「你寵物的名字?」,並不表示答案不能設定為「我是大美女」,但前提是你得記得這個密碼。

此篇文章出處網址

2011年1月25日 星期二

【OTP】增加OTP認證機制 雲端儲存安全升級

0 意見

增加OTP認證機制 雲端儲存安全升級

作者:廖珮君 -01/24/2011此篇文章出處網址

安全是現今雲端服務最大的爭議,為了降低使用者對安全的疑慮,華碩子公司全球聯迅與賽門鐵克合作,在雲端儲存服務中導入動態密碼認證機制(OTP, One Time Password)

全球聯迅總經理吳漢章表示,使用者啟動OTP認證服務前,必須下載免費VIP Access軟體或VIP Access toolbar,每一次下載,OTP軟體都會亂數產生一個Credential ID,將此ID設定至雲端儲存帳戶內便可使用。未來,使用者在登入帳戶時,除了輸入原本設定的帳號密碼外,還要經由智慧型手機、電腦或網站取得一次性動態密碼進行雙因素認證,確認登入者身份,降低雲端資料被竊取的風險

這種OTP認證機制的效益有二:第一、動態密碼每30秒更新一次,每次登入皆為不同密碼,避免他人竊取帳號密碼登入第二、每一支OTP軟體都有專屬Credential ID,每一個帳號也只會有一個有效的Credential ID,就算帳號密碼被竊取,但沒有使用當初登錄的硬體裝置,所輸入的OTP密碼也不具任何效力

目前,全球聯迅線上儲存服務約有400萬個使用者,高達98%為免費用戶,只有2%為付費用戶,而這項OTP認證機制雖免費提供,但僅限於付費用戶,全球聯迅希望藉由OTP機制增加付費用戶的比重。