正新電腦

加密鎖 身分驗證 OTP & PKI SAM SSL憑證 HSM
顯示具有 資料庫安全 標籤的文章。 顯示所有文章
顯示具有 資料庫安全 標籤的文章。 顯示所有文章

2013年11月4日 星期一

資料庫代管業者被入侵


美國資料庫代管服務業者MongoHQ日前遭駭客入侵,導致客戶的相關資訊,包括資料庫名單、email信箱,以及經過bcrypt加密後的使用者憑證遭到存取。

MongoHQ於10/28對外表示,駭客透過感染某個個人帳號並取得密碼後,進入其內部員工支援系統,存取了客戶的相關資訊。駭客除了透過網路使用介面瀏覽客戶資料庫的管理資訊外,另外,也透過模擬帳號直接造訪MongoHQ的帳號資料庫,這些造訪紀錄約從10/27開始。

MongoHQ偵測到不法登入後,除了暫時關閉員工支援應用程式,也隨即鎖住每個員工的帳號,包括電子郵件、網路裝置,以及內部應用程式。
 

2013年7月14日 星期日

正修科大 洩200學生個資










高雄正修科技大學管理學院資訊創新服務中心遭投訴外洩200餘名學生個資,從網路上就可查到這些學生姓名、身分證字號、E-mail帳號、手機、家裡電話、地址,一覽無遺。

2013年4月9日 星期二

資料外洩 - 缺乏數位鑑識認知 小心淹滅寶貴證據










隨著2012年 政府公布實施個人資料保護法,數位鑑識這個經過多年奮戰的新興產業市場,終於來到了一個戰國時代,一個開始被政府及企業所重視的時代。

因為個資法中要求資 料保管人在發生資料外洩事件時,必須要擔負起舉證的基本責任,來證明其已做到善盡保管個人資料之責,但是由於大部份企業並沒有具備對數位鑑識及數位證據明 確的基本認知,更不要提到具有蒐集、處理或分析數位證據的能力,於是在面對資安事件發生時的應對及個資法基本規範時,將會面臨更重大的挑戰。

2013年2月26日 星期二

步上Nokia後塵 Zendesk用戶個資外洩

委外服務是越來越普遍的趨勢,然而,如果缺少妥善管理,可能會讓公司和其用戶深陷巨大的資安風險中,近期由於委外廠商遭駭而牽連客戶的例子,除了台灣諾基亞(Nokia)之外,還包括客服軟體供應商Zendesk。

2013年1月6日 星期日

管好紙本個資文件 從前、中、後端並進

個資法正式上路,企業開始陸續著手進行相關系統、設備的升級或更新,但企業的焦點往往都放在「數位資安」,卻忽略了「紙本文件」與複合機文件輸出也跟資料外洩息息相關!

2012年12月5日 星期三

資訊安全防護設備防毒軟體、防火牆、入侵偵測系統等每一位資管人員隨口都可以說出

【 小技巧為你的企業安全把脈如何找出被入侵的蛛絲馬跡 】
身為資訊室的成員,必須站在國家資訊安全架構的最前線,回擊外界各種網路的攻擊,尤其是大陸駭客。多年的攻防過程中,筆者處理過公家機關、民間機構各種不同遭入侵的狀況,發現往往都是一時的疏忽,才會讓駭客有可乘之機,進而造成單位網路系統的嚴重損害,輕則網站的網頁被蓋,重則企業機密資料被竊,甚至於還淪為攻擊其他網站的跳板,而駭客入侵已經成為政府、企業界最頭痛的問題。

2012年11月6日 星期二

個資法產業準備度調查:企業因應措施或多或少 但缺乏完整規劃

新版個資法正式上路雖然才短短1個月時間,但是從公告至今卻已長達2年以上,在這段期間內,企業因應個資法的準備究竟做了多少?日前 KPMG台灣所發表「個人資料保護法現況調查報告」,以問卷調查結合祕密客匿名探訪的方式,調查產業因應個資法之成效。

2012年5月11日 星期五

數位鑑識準備工作,資安策略規劃


所謂數位鑑識,指的是以嚴謹程序及適當技術,取得儲存在媒體中或網路傳送的數位資料,再加以正確的解釋並在法庭上呈現。

過去,數位鑑識產業並不大,但隨著個資法的通過,企業被要求要負舉證責任,因此可還原真相的數位鑑識技術,市場漸有所增長。


2012年5月9日 星期三

應個資法 為數位鑑識帶來的挑戰


數位鑑識的工作很多,不過由於新版的個資法要求企業自負舉證責任,從因應個資法的觀點來看,數位鑑識的事前準備工作會有一些事項變得重要。

首先從個資檔案安全維護計畫的標準草案內容來看,該條文訂定了11項適當安全維護措施,分別是:

(1) 成立管理組織,配置相當資源。
(2) 界定個人資料之範圍。
(3) 個人資料之風險評估及管理機制。
(4) 事故之預防、通報及應變機制。
(5) 個人資料蒐集、處理及利用之內部管理程序。
(6) 資料安全管理及人員管理。
(7) 認知宣導及教育訓練。
(8) 設備安全管理。
(9) 資料安全稽核機制。
(10) 必要之使用記錄、軌跡資料及證據之保存。
(11) 個人資料安全維護之整體持續改善。

2012年4月20日 星期五

帳密安全認證 - 帳號密碼太單薄 行動憑證確保不可否認性










在去年底、今年初,大陸CSDN論壇與各大網站爆發了網站帳號密碼大量外洩事件,一方面是網站應用程式存在弱點,且因為系統開發者將這些使用者的密碼僅以明文方式儲存,極容易就被直接使用。

2012年3月1日 星期四

駭客入侵 - 富士康事件:內網不一定安全 注意變更管理



富士康(Foxconn)傳駭客入侵,一個名為SwaggSec的駭客團體,日前表示成功入侵富士康內部伺服器,並取得客戶往來的帳號密碼,SwaggSec戲稱,使用這些帳號密碼可偽裝成客戶下單給富士康。 

2012年2月22日 星期三

駭客攻擊入侵 - 網域名稱伺服器的資安問題




駭客團體UGNazi綁架了UFC.com、coach.com及coachfactory.com等三個域名,另外媒體也報導駭客團體Anonymous綁架CBS電視台的域名。

根據資安專家Lars Harvey的研究顯示,抗議SOPA的駭客除了使用DDoS攻擊癱瘓網站之外,開始使用新的方式對付支持SOPA法案的公司:綁架該公司的域名系統(DNS)。 


2012年2月20日 星期一

身份驗證解決方案 - eToken PASS 動態密碼鎖



eToken PASS 是一個小巧便攜的一次性口令(OTP)令牌,為基於 Web 和客戶端的應用程式提供強大身份驗證。 eToken PASS 讓您的員工、客戶和合作夥伴無論何時何地都能安全地訪問數據。

2012年1月11日 星期三

數據保護 - 豐隆保險選擇SafeNet幫助自己滿足PCI-DSS要求



信息安全領域全球領先企業SafeNet公司日前宣佈,香港領先的保險公司之一豐隆保險(亞洲)有限公司(HLIA)選擇SafeNet數據保護與控制解決方案,以保護其客戶數據並滿足PCI-DSS要求。