正新電腦

加密鎖 身分驗證 OTP & PKI SAM SSL憑證 HSM

2019年2月25日 星期一

SSL 數位憑證,到底該使用免費還付費的?


今年起新版的 Chrome 瀏覽器 (Chrome56) 在網站沒有安裝 SSL 數位憑證下,會強制在網址列顯示帶有警示意味的驚嘆號以及不安全標記,因此,不少網站經營者開始著手導入 HTTPS。但目前市面上憑證種類眾多,即使都是 SSL 數位憑證價差也非常大,對於申請者來說,免費與付費型的 SSL 數位憑證究竟該如何選擇?

2018年12月25日 星期二

約10萬Drupal網站未更新!Malwarebytes Labs:可能成為挖礦樂園


資安研究員Troy Mursch表示,有超過約10萬網站為更新Drupal版本,而存在Drupalgeddon 2漏洞,而資安廠商Malwarebytes Labs經調查,也發現極大比例網站不只存在Drupalgeddon 2漏洞還已經被駭。

內容管理系統Drupal在今年爆出客戶端程式碼執行漏洞Drupalgeddon 2,雖然官方已經釋出修正版本,但是根據研究,還有超過10萬個Drupal網站沒有更新,其中許多已經被入侵且植入惡意挖礦程式,不乏許多知名網站或政府機構網頁。

資安研究員使用程式碼搜尋引擎PublicWWW找到約50萬個使用Drupal 7的網站,經過對這些網站進行掃描後,發現有115,070個使用容易被攻擊的老舊Drupal版本,134,447個網站沒有漏洞,而有225,056個網站無法確定Drupal版本。Drupal版本至少要到7.58才不會受到Drupalgeddon 2漏洞影響。

Drupal安全小組則認為,原先的研究方法存在問題,因為判別Drupal版本是根據網站上公開的CHANGELOG.txt,但可能在這115,070被認為容易受攻擊的網站,已經做了相對應用的措施。對此研究員回應,要嘗試入侵50萬個網站絕對是非法的行為,因此無法採取更進一步的方法來證明這些網站都是易受入侵的,而他也認為,這115,070個網站使用過時的Drupal版本,本來就非維護網站安全的最佳實踐。

另外,資安廠商Malwarebytes Labs也一直在關注Drupalgeddon 2漏洞被利用的情況。Malwarebytes Labs以網路裝置搜尋引擎搭配Public WWW,對約8萬網站進行掃描,發現其中有約有900個網站確定受到入侵。大部分這些網站都託管在AWS等雲端環境,有許多都處在測試階段,雖然沒有對公眾公開,但也沒有更新或是刪除。另外,也有其他部分網站使用其他語言或是用途,但所有受害網站的交集就是過期的Drupal

Malwarebytes Labs在客戶端發現的惡意軟體,其中有81%都是網頁挖礦程式,12.3%是假更新,剩下6.7%是技術詐騙。Malwarebytes Labs直指,2017年秋天是惡意挖礦行為最猖獗的時候,在2018年初已經有減緩的趨勢,是Drupal的漏洞重新燃起了這個趨勢。該公司提到,很明顯加密貨幣採礦是現在惡意注入攻擊首選,有許多公開以及私有的API讓這個攻擊變得容易,而且他們正被大量惡意的使用中。

受漏洞影響的網站會隨著時間增加,Malwarebytes Labs認為,CMS的漏洞修補仍然是個問題,潛在的受害網站數量的成長從來沒有停止。

參考資料來源:https://www.ithome.com.tw/news/123757

欲詳細了解產品資訊請拜訪:
正新電腦 http://www.pronew.com.tw/ 04-24738309

2018年11月26日 星期一

如何利用加密抵禦新興數據技術帶來的威脅?


在信用報告巨頭Equifax遭到大規模破壞之後一年,該公司暴露了1.43億美國消費者的身份盜竊和其他損失。如今,更多的企業面臨著快速變化的技術,這些技術渴望生產、共享和分發數據。我們探討了保護高價值、敏感信息不受保護的危險,還提供了一個針對不可避免的數據洩露的三步方法,其核心是加密。

2018年11月16日 星期五

資安防護大問題!潛藏記憶體內的無檔案攻擊大幅增加

無檔案式(Fileless)的攻擊手法,由於潛藏在電腦的記憶體內執行,因此不容易被察覺,而受到越來越多的駭客採用,導致相關攻擊事件大幅增加的情況,多家端點防護廠商開始留意到這樣的現象,並提出各種研究數據,顯示這種攻擊相當氾濫。

2018年11月8日 星期四

惡意勒索防護:Malwarebytes釋出可偵測惡意與詐騙的擴充程式



防毒軟體業者Malwarebytes於本周發表了支援ChromeFirefox的擴充程式版本,可在使用者瀏覽網路時,協助封鎖惡意網站、過濾垃圾內容,還能偵測詐騙的技術支援服務。

2018年10月22日 星期一

數據加密:OCSI認證SafeNet Luna PCIe硬體加密模組


義大利Organismo di Certificazione della Sicurezza InformaticaOCSI)在SafeNet Luna Network HSM 6 “SafeNet Luna HSM 6中嵌入SafeNet Luna PCIe硬體加密模組6.10.9,用作合格電子簽名創建設備(QSigCD)和合格的電子印章創建設備(QSealCD)。OCSI已在其網站上公佈了符合性證明,並在歐盟委員會公佈的QSCD批准設備列表中公佈。

OCSI的認證意味著組織可以使用嵌入在SafeNet Luna Network HSM(網路硬體加密模組)中的金雅拓解決方案作為QSigCDQSealCD,符合歐盟(EU)第910/2014號條例(eIDAS)。該立法於20147月通過,規定了確保歐盟內電子簽名完整性的要求。其中有第51條,其中確認如下:

只要實施適當的機制和程序以確保簽字人能夠單獨控制其電子簽名製作數據的使用,簽字人就有可能將合格的電子簽名製作設備委託給第三方照管,使用該設備可滿足合格的電子簽名要求,達到數位資料保密的效果。

這不是OCSI首次認證金雅拓的SafeNet HSM產品之一,但這是SafeNet Luna HSM 6平台首次實現。

組織可以將此資產嵌入SafeNet Luna Network HSM 6.從那裡,他們可以使用SafeNet Luna HSM 6來確保其整個生命週期內加密密鑰的完整性和安全性。因此,客戶無需擔心違規行為。他們現在可以使用SafeNet Luna HSM 6進行符合eIDAS要求的eIDAS數字證書,時間戳和數字簽名用例。eIDAS對銀行,金融和任何其他類型的情況至關重要,其中交易的機密性/完整性/不可否認性至關重要。

產品經理Allan MacPhee表示:此認證對提供數字簽名解決方案的客戶和金雅拓合作夥伴都有好處,因為它使他們有信心為需要HSM認證的項目選擇SafeNet Luna網路HSM,這些HSM硬體加密模組經認證可用作合格簽名/印章創建設備。OCSI的符合性證明將使現有客戶能夠將其現有的數字簽名實施升級到金雅拓的最新認證產品,並允許擴展新的數字簽名項目以繼續進行數位資料保密。


欲詳細了解產品資訊請拜訪:
正新電腦 https://www.pronew.com.tw/ 04-24738309

2018年10月1日 星期一

GDPR真正的意圖為何?與身份驗證的關聯?


GDPR的一個重要部分解決了對強大的雙因素身份驗證的需求,以及對組織信息系統,設備和授權個人的相應操作環境的物理訪問控制。您準備好了嗎?

2018年9月13日 星期四

攻擊不斷,您的數據是否已具有足夠防範性?

正當全球網路社區正在從臭名昭著的WannaCry勒索軟體攻擊中慢慢恢復,這些攻擊在去年全球範圍內造成了嚴重破壞,最近兩次幾乎完全相同的網路攻擊再次震撼了全球的網路社區。