| 供應鏈安全 | supply chain | MITRE ATT&CK | SBOM | 軟體物料清單 | 奧義智慧

【臺灣資安大會直擊】供應鏈安全層面大剖析,奧義揭露臺灣多起APT攻擊事件都是對方從供應鏈下手

供應鏈安全的涵蓋面向不小,在近日舉行的臺灣資安大會上,奧義智慧表示需針對突破口持續風險管理,強調供應鏈評鑑與軟體物料管理(SBOMs),同時也揭露了臺灣近年多起APT攻擊,其實都與供應鏈有關。

2020-08-17

| IEC 62443 | OT安全 | IACS安全 | NIST CSF | ISO 27001

【臺灣資安大會直擊】IT與OT各有不同的資安認證標準,企業仍可建立統一的管理制度來同時對應相關的要求,而非重複進行類似的工作

在IT領域,許多企業在推動資安防護的工作上,都會參考ISO 27001的要求,而在OT領域,則是依據IEC 62443的標準,雖然這兩種環境都有各自的資安風險與威脅,但我們應該分成兩邊來進行控管與稽核嗎?資誠智能風險管理諮詢公司風險及控制執行董事張晉瑞表示,我們可以將這些資安規範融合在一起,建立一套可適用於不同資安框架要求的管理制度,釐清每個防護作法所對應的資安規範項目,而非各自為政,避免投入過多資源卻無法得到應有成效的窘境

2020-08-17

| 加拿大 | GCKey | CRA | 憑證填充攻擊 | 帳號填充攻擊

加拿大政府網站遭駭客攻擊,上萬用戶憑證被竊

駭客利用已外洩的資料,加上部分使用者會在多項服務使用同樣密碼的安全弱點,以帳號填充攻擊手法破解1萬多個加拿大政府以及當地國稅局線上服務的用戶憑證

2020-08-17

| Mac惡意程式 | Xcode專案 | XCSSET

Mac惡意程式透過Xcode專案散布,鎖定蘋果零時差漏洞

攻擊者將名為XCSSET的惡意程式碼,以未知手法注入本機Xcode專案,已有開發人員將問題Xcode專案經由GitHub分享,恐導致類似供應鏈攻擊的風險

2020-08-17

| Check Point | Amazon | Alexa | IoT

Check Point研究發現Alexa存在洩漏使用者資料的漏洞

受害者只要點擊惡意連結,駭客就能夠操縱Alexa帳戶中的技能,進而存取使用者個人資料

2020-08-17

| 物聯網 | IoT | PSIRT | 開發安全 | 臺灣資安大會

【臺灣資安大會直擊】製造商想要做好連網家電資安,需要更快分析大量威脅!Panasonic建立情資平臺來改善分析工作

家電連上網路,也衍生許多資安風險。對此,Panasonic主要2大層面著手,包含從開發流程來降低裝置可能存在的風險,以及透過建立產品資安事件因應小組(PSIRT)等措施因應漏洞通報。其中,該公司對於漏洞的因應,他們特別建置了威脅情資平臺,來自動化分析漏洞,進而增加他們處理的速度

2020-08-15

| 臺灣資安大會 | Cyber War | Cyber IQ

【臺灣資安大會直擊】場邊軟性資安遊樂園吸睛,要讓更多對資安有興趣的與會者也能一同參與

今年臺灣資安大會是繼今年2月底在美國舊金山舉行的RSA Conference後,成為全球唯二可以實體舉辦的資安會議,現場多項專業議程與資安能量展示之外,大會也特別規畫了資安遊樂園讓大家也能從遊戲中學習資安。

2020-08-15

| 臺灣資安大會 | Purple Team | 紅隊演練

【臺灣資安大會直擊】解決攻防團隊各司其職、目標衝突的現象,紅藍隊演練需要透過紫隊來居間協調

找尋企業的弱點來強化防護的工作上,繼紅隊演練(Red Team)之後近期又有了紫隊(Purple Team),目的就是讓負責演練的紅隊和藍隊能站在同一陣線。在2020 Cybersec臺灣資安大會裡,奧義智慧的資安研究員介紹成立紫隊的重要性

2020-08-14

| CVE-2020-1509 | Windows LSASS

Google:微軟LSASS漏洞修補不全

向微軟通報Windows本地安全認證子系統服務(LSASS)漏洞的研究人員表示,微軟在8月Patch Tuesday提供的相關修補並不完整

2020-08-14

| 俄羅斯 | Linux惡意程式 | Drovorub

NSA、FBI警告俄羅斯發動Linux惡意程式Drovorub攻擊政府及國防單位

美國國安局及聯邦調查局發布安全公告,指出俄羅斯情報機關以名為Drovorub的Linux惡意程式,攻擊政府及國防單位使用的Linux系統

2020-08-14

| 臺灣資安大會

臺灣終於有國際級資安大會

邁入第6年的臺灣資安大會,見證了臺灣資安產業最快速發展的階段,今年的規模更達到國際級會議水準,報名人數近萬人,超過180場演講,單日更有13軌議程並行,而且大多數場次都是臺灣資安界專家、高手分享世界級的成果,甚至有不少是全球獨步的研究

2020-08-14

| Darkhotel APT | CVE-2020-1380 | CVE-2020-0986 | Windows 漏洞

卡巴斯基:IE 11的零時差漏洞CVE-2020-1380曾被用來攻擊南韓企業

專門滲透各大飯店植入間諜程式的Darkhotel APT駭客集團,在今年5月的攻擊行動中,開採了藏匿在IE 11上的CVE-2020-1380漏洞,以及Windows kernel中的CVE-2020-0986漏洞,來攻擊一家南韓企業,而微軟則分別是在8月以及6月才針對前述二項漏洞發布安全更新

2020-08-13