思想科技 資安月訊 MC CyberSecurity Monthly / 2024 Nov

Picture of Lacey Lin

Lacey Lin

Marketing Manager

隨著各式科技服務的導入,政府企業,乃至於個人,都越來越重視資訊安全,思想科技 Master Concept 團隊每個月都會替您搜羅最新的資安新聞和品牌洞見,讓您第一時間獲取相關情報,建立企業安全網!

資安問題永遠都不能掉以輕心,但別擔心,我們與您同在,讓您的數據永遠都能牢牢守護在最安全的地方!

[Google Meet 用戶小心!社交工程攻擊散佈竊資軟體]

Google Meet 用戶小心!社交工程攻擊散佈竊資軟體
Source: IThome

今年以來,許多駭客加入 ClickFix 社交工程攻擊的行列,這個攻擊的形式很多,近期受到注意的一種是駭客在 Google Meet 的頁面上向受害者佯稱麥克風或是鏡頭出現異常,若是受害者依照指示按下「Fix it」或是「Try fix」,就會在電腦上安裝竊資軟體,即使是 MacOS 的用戶也無法倖免。

現在視訊會議非常普及,除了方便位在不同地點的員工、客戶聯絡討論,很多企業團隊即使同處在一個辦公室都還是會開啟線上會議,搭配現在發展得越來越好的 AI 功能,不但能夠協助翻譯,還能生成會議記錄及待辦事項。以 Google Meet 來說,上架到 Marketplace 的延伸功能程式都是經過 Google 審核的,企業版用戶的管理員可以從後台設定,防止使用者下載不明延伸功能。另一方面,社交工程攻擊的防守最簡單就是從人下手,企業平時就應該協助內部員工建立資安意識,定期的演練是很好的方法,培養對於可疑指令的敏感度和警覺心。

>>> 了解 KnowBe4 社交工程演練工具

[統計出爐!什麼企業資產最容易遭受資安攻擊?]

統計出爐!什麼企業資產最容易遭受資安攻擊?
Source: 科技報橘 

趨勢科技發佈 2024 年資安風險報告,除了分析企業最該注意的風險領域,該報告也計算了企業多種資產的風險分數,風險分數是以資產的攻擊、暴露程度及資安組態設定,乘上影響來計算出企業的風險指標。統計結果最高風險的五種資產依序分別為「裝置(3.88%)、對外連網資產(0.15%)、雲端資產(0.06%)、帳號(0.02%)、應用程式(0.005%)」。

從上面的數據可以看出,風險最高的五種資產中,高風險比例最高的是「裝置」,而這種資產的比例比後面幾名高出了非常多。裝置信任的建立(身份管理+裝置驗證)可確保裝置的使用者是正確的對象,基礎的設置可以使用 ManagedEngine、MobileIron、Airwatch,更進階一點可以使用微軟的 Intune 及 Jamf 的服務。此外,若是搭配 VPN、SASE 等解決方案配置,連傳輸中的數據和網路都能有安全的保障。

>>> 了解 Jamf 裝置管理

[先別急著付款!駭客濫用電子簽章工具寄送發票給企業]

先別急著付款!駭客濫用電子簽章工具寄送發票給企業
Source: IThome

近期發現,有駭客濫用電子簽章品牌 DocuSign 的 Envelopes API 寄送假發票給企業用戶。駭客會真的去註冊 DocuSign 帳戶,冒用合法公司的名義、使用 DocuSign 內建範本寄出大量假造的發票,一旦受害者簽署了文件,駭客就可以用受害者的簽名向企業請款。此攻擊的觸角也正在向其他電子簽章工具延伸。

除了上面提到企業應該透過定期的內部訓練培養員工資安意識,像是財務這樣遭受攻擊會有較大影響的部門更應加強教育,讓相關人員對於資安攻擊有即時更新、深層的了解。在這個新聞案例中,企業還可以預先建立身份驗證的憑證和制度,針對特別敏感的財務流程、重要應用程式加強,多次審核、小心監控。思想科技的合作夥伴中也有身份驗證的專家,像是 Okta 和 Ping Identity 都可以做到 SSO、MFA、情境感知存取等,讓對的人可以在對的時間、取得對的資源,幫助企業防止資產無故流失、穩定營運。

>>> 了解 Ping Identity

您有資訊安全相關的煩惱嗎?立即聯絡思想科技專業顧問!

歡迎您與我們聯絡
我們會協助您取得最佳解決方案!

歡迎您與我們聯絡
我們會協助您取得最佳解決方案!

思想科技 Master Concept
微信公众号:Master_Concept