顯示具有 資訊安全 標籤的文章。 顯示所有文章
顯示具有 資訊安全 標籤的文章。 顯示所有文章

2016年2月20日 星期六

2016年最夯的15個IT高薪證照

對於今年想要透過考證造增加薪水籌碼的IT人員,可以看一下2016美國最夯的15個證照。

15 Top-Paying Certifications for 2016

John Hales, Global Knowledge VMware, SDN and SoftLayer instructor, A+, Network+, CTT+, MCSE, MCDBA, MOUS, VCP, VCAP, VCI, EMCSA

Introduction
Which mainstay certifications should be in your list of credentials? What's the next up-and-coming certification? This article will help you answer both questions by providing a review of the 15 top-paying certifications. I've provided a brief description of each, as well as the average salary each certification commands based on the 2016 IT Skills and Salary Survey conducted by Global Knowledge in the fall of 2015. Since the survey was distributed nationwide, variations exist based on where you work, your years of experience and the type of company you work for.

Top 15 Methodology
To qualify for this year's list:

A certification had to have at least 100 survey responses to ensure that the data was statically accurate. The affiliated certification exam had to be available as of the writing of this article.

Some certifications may pay more than those listed but were excluded from this article due to a low number of survey responses or lack of future availability.

Certifications
1. AWS Certified Solutions Architect - Associate
$125,871
Amazon Web Services' baseline certification, AWS Certified Solutions Architect - Associate, debuted in mid-2013 and is intended for individuals with experience designing distributed applications and systems on the AWS platform. The AWS Certified Solutions Architect - Associate certification exam addresses a range of topics, including designing on AWS, selecting the appropriate AWS services for your situation, ingress and egress of data to and from the AWS, estimating AWS costs and identifying cost-control measures.

Since the release of the AWS Certified Solutions Architect - Associate certification, AWS has rolled out four additional certifications, including the AWS Certified Solutions Architect - Professional. According to this year's salary survey responses, each of the five AWS certifications brings in an average salary of more than $100,000, but the others did not meet the minimum number of responses needed to make our list. Based on the number of companies moving to the cloud and the growth of AWS, I would certainly expect to see a few more AWS certifications on next year's list.

2. Certified in Risk and Information Systems Control (CRISC)
$122,954
Similar to the way that CompTIA manages the A+ and Network+ certifications, the nonprofit group ISACA, which formerly stood for Information Systems Audit and Control Association but now is an acronym only, offers the CRISC certification.

Designed for IT professionals, project managers and others whose job it is to identify and manage risks to IT and the business through appropriate information systems (IS) controls, CRISC certification, introduced in 2010, covers the entire life cycle, from design to implementation to ongoing maintenance. It measures two primary areas: risk and IS controls. Similar to the IS control life cycle, the risk area spans from identifying and assessing the scope and likelihood of a particular risk to monitoring for it and responding to it if/when it occurs.

More than 18,000 people worldwide have earned this credential. Because of the demand for professionals with these skills and the relatively small supply of those who have them, CRISC is the second highest-paying certification on the list year.

To obtain CRISC certification, you must have at least three years of experience in at least two of the four areas that the certification covers, and you must pass the exam, which is only offered twice a year. In addition, continuing education credits are required each year to maintain your certification. This is not a case where you can just take a class and get certified. Achieving CRISC certification requires ongoing effort and years of planning.

3. Certified Information Security Manager (CISM)
$122,291
ISACA also created the CISM certification. It's aimed at management more than the IT professional and focuses on security strategy and assessing the systems and policies in place more than it focuses on the person who actually implements those policies using a particular vendor's platform.

More than 27,000 people have been certified since its introduction in 2002, of which 23,220 are currently certified, making this a highly sought-after area with a relatively small supply of certified individuals. In addition, the exam is only offered three times a year, making taking the exam more of a challenge than with many other certifications. It also requires at least five years of experience in IS, with at least three of those as a security manager. Your experience must be within the 10 years before taking the exam or five years after passing it. In addition, continuing education credits are required each year to maintain your certification. As with CRISC, requirements for CISM certification demand effort and substantial planning.

4. Certified Information Systems Security Professional (CISSP)
$121,923
Offered by the International Information Systems Security Certification Consortium (ISC)2, CISSP is designed to provide vendor-neutral security expertise similar to the certifications that ISACA offers. Launched in 1994, CISSP consists of an exam based around eight areas in computer security, including security and risk management, communications and network security, software development security, asset security, security engineering, identity and access management, security assessment and testing, and security operations.

CISSP candidates must have at least five years of full-time experience in at least two of the eight areas tested. If you don't have the work experience, you can still earn an Associate of (ISC)2 designation while working toward the full certification.

CISSP certification has a broad focus, covering many different areas in a single certification. There are nearly 104,000 CISSPs worldwide, with approximately two-thirds of them in the United States. To remain certified, CISSPs must earn Continuous Professional Education (CPE) credits every year.

5. Project Management Professional (PMP®)
$116,094
The fifth highest-paying and the first that is business-related instead of technical-related, the PMP certification was created and is administered by the Project Management Institute (PMI®) and is the most recognized project management certification available. There are more than 658,000 PMPs worldwide.

The PMP certification exam tests five areas relating to the life cycle of a project: initiating, planning, executing, monitoring and controlling, and closing. PMP certification validates expertise running any kind of project and is not specialized into sub types, such as manufacturing, construction or IT.

To become certified, individuals must have 35 hours of PMP-related training. In addition, those who have less than a bachelor's degree must have 7,500 hours of project management experience, while those who have a bachelor's degree or higher need 4,500 hours. To maintain PMP certification, continuing education credits are required each year. PMP certification is another that requires years of planning and effort.

6. Certified Information Systems Auditor (CISA)
$113,320
CISA certification is ISACA's oldest, dating back to 1978, with more than 115,000 people certified since its inception. Of those, 78,640 are still certified. CISA certification requires at least five years of experience in IS auditing, control or security, in addition to passing an exam that is only offered three times per year. Maintaining CISA certification means earning continuing education credits each year.

CISA certification is usually obtained by those whose job responsibilities include auditing, monitoring, controlling, and/or assessing IT and/or business systems. It is designed to test the candidate's ability to manage vulnerabilities and propose controls, processes, and updates to a company's policies to ensure compliance with accepted IT and business standards.

7. Cisco Certified Internetwork Expert (CCIE) Routing and Switching
$112,858
CCIE Routing and Switching is one of the highest-level certifications available. Only the Cisco Certified Architect is higher, and it is aimed more at networking designers and architects than implementers and troubleshooters as this CCIE is. As such, CCIE Routing and Switching is the highest-paying Cisco certification on this list. With this certification, along with an associate-level and two professional-level certifications, Cisco has the most certifications in the top 15 this year. There are other CCIE tracks-collaboration, data center, security, service provider and wireless-and all command a similarly high salary, but none of the others met our list's requirement to have at least 100 survey responses.

Unlike most Cisco certifications and many others at this level, there are no formal prerequisites for CCIE Routing and Switching in terms of training or certification. You simply must pass a written exam and then pass an eight-hour hands-on, in-person lab exam. Cisco currently operates 10 CCIE lab exam locations around the world-two are in the United States.

Topics covered on the two exams include technologies used in Layers 2 and 3, security, VPNs, and infrastructure services such as Quality of Service (QoS), Dynamic Host Configuration Protocol (DHCP), and Simple Network Management Protocol (SNMP).

CCIE Routing and Switching is considered an industry-leading networking certification. There are only about 27,000 CCIEs in routing and switching in the world, and about a quarter of them have not met the recertification requirements, so professionals with this level of expertise are in higher demand and, therefore, command a higher salary.

8. Cisco Certified Network Associate (CCNA) Data Center
$107,045
Though associate-level Cisco certifications have been around a very long time, the data center certification track that includes CCNA, CCNP and CCIE levels were introduced in 2012. The track is aimed at data center technologies, such as networking (especially with Nexus physical and virtual switches), storage (especially converged storage involving Fibre Chanel over Ethernet [FCoE] and standard network traffic on the same network infrastructure and cards), compute (primarily around Cisco's UCS technologies), virtualization and various network services, such as global and local load balancing.

Achieving CCNA Data Center certification requires passing two exams. The first is focused primarily on the networking aspects, especially the Nexus technologies, including configuring and verifying their operation, VLANs, coming up with an IP address scheme, etc. The second exam covers primarily unified computing (UCS setup and configuration), virtualization (server and device virtualization and the Nexus 1000V virtual switch), and storage networking (including FCoE, SAN connectivity, zoning and Virtual Storage Area Network [VSAN]). Together these two exams verify familiarity with a large portion of common data center technologies implemented by Cisco.

Due to the broad nature of this exam and the widespread use of Cisco technologies, this is a great place for those interested in data center administration to begin certification.

9. Cisco Certified Design Professional (CCDP)
$105,008
CCDP is a professional-level Cisco certification-that's the level between the entry-level associate tracks and the expert level that we covered in the previous two certifications. Professional-level certification tracks show a greater depth and specialization in certain topics than the associate-level ones. CCDP certification is designed for senior-level architects who want to design more advanced network topologies and services. There are three exams required for this certification-two are focused on implementation (routing and switching) and one on architecting. The two implementation exams are required for this certification, as well as for the CCNP Routing and Switching certification.

Topics covered on the implementation exams include the technologies associated with switching (discovery protocols, trunking, spanning tree, LACP, etc., including the security features available at this layer) and routing (TCP versus UDP operation, frame relay, subnetting, DHCP, routing protocols, including features and limitations, VPN technologies, and the security options at this layer). In addition to the practical implementation details, CCDP validates knowledge of designing for proper and optimal use of the protocols covered on the implementation exams, as well as high availability, small and large multisite campus networks, edge connectivity with other networks, designing for the large data center, using network virtualization technologies, and much more on the security of all of the above.

This combination of design and implementation skills is what makes this certification more challenging to achieve.

10. Certified Ethical Hacker (CEH)
$103,297
The International Council of E-Commerce Consultants (EC-Council) created and manages CEH certification, which is aimed at security officers and auditors, site administrators, and others responsible for network and data security. The exam is designed to test a candidate's abilities to prod for holes, weaknesses and vulnerabilities in a company's network defenses using techniques and methods that hackers employ. The difference between a hacker and a CEH is that a hacker wants to cause damage, steal information, etc., while the CEH wants to fix the deficiencies found.

CEH exam topics include scanning networks, malware threats, session hijacking, denial of service, social engineering, hacking wireless networks, hacking mobile platforms, cryptography, cloud computing, and evading IDS, firewalls, and honeypots.

Given the many attacks and great volume of personal data at risk and the legal liabilities possible, the need for CEHs is quite high, hence the salaries reported.

11. Six Sigma Green Belt
$102,594
Six Sigma is a process of analyzing defects-that is, anything outside a customer's specifications-in a production/manufacturing process, with a goal of no more than 3.4 defects per million "opportunities" or chances for a defect to occur. The basic idea is to measure defects, analyze why they occurred and then fix the issue(s). There is a Six Sigma process for improving existing processes and a slightly modified version for new processes or major changes. Motorola pioneered the concept in the mid-1980s, and many other companies have since followed their examples to improve quality.

Unlike most of the other certifications on this list, Six Sigma Green Belt is not IT-specific. Instead it's primarily focused on manufacturing and producing better quality products. No standards organization owns it, and there is no standard certification exam. In fact, some organizations can certify an individual for simply taking a course or participating in a project. Many university and for-profit groups offer training.

Since no organization owns Six Sigma certification per se, the specific skills and number of levels of mastery vary depending on the organization or certifying company. Entry level is typically Green Belt, progressing to Black Belt and Master Black Belt.

12. Citrix Certified Professional - Virtualization (CCP-V)
$102,138
CCP-V is a newer certification from Citrix that replaced Citrix Certified Enterprise Engineer (CCEE) certification, which was retired in November 2014. Focused on XenDesktop 7, CCP-V requires that candidates have already earned Citrix Certified Associate - Virtualization (CCA-V) certification. CCA-V certification covers the basics of managing, maintaining, monitoring and troubleshooting, while CCP-V certifies that candidates can deploy applications and virtual desktops using a variety of Citrix technologies, primarily XenDesktop 7, as well as some aspects of XenServer and NetScaler. CCP-V certification is valid for three years.

13. Cisco Certified Networking Professional (CCNP) Security
$101,414
The fourth Cisco-related certification and the sixth security-related certification on this year's list is CCNP Security. Achieving CCNP Security certification requires that you have achieved CCNA Security or any CCIE and that you pass four security implementation exams covering secure access, edge network security, secure mobility and threat control.

The Implementing Cisco Secure Access Solutions (SISAS) exam focuses primarily on identity management, including 802.1x, RADIUS, LDAP and BYOD issues, as well as threat defense, including the Cisco TrustSec architecture used in a wide variety of Cisco products from switches to routers to wireless access to firewalls.
The Implementing Cisco Edge Network Security Solutions (SENSS) exam covers firewalls, Layer 2 security, Cisco network device hardening, Cisco Security Manager, NetFlow, logging and virtualization/cloud security.
The Implementing Cisco Secure Mobility Solutions (SIMOS) exam covers remote access and site-to-site VPNs in detail, as well as common encryption and hashing algorithms and PKI.
The Implementing Cisco Threat Control Solutions (SITCS) exam covers a wide range of cisco security devices, the role of Intrusion Prevention Systems (IPSs), and how to design secure Web, email, and general application solutions.
As you can see from the exams, the expertise required to achieve CCNP Security certification is quite broad, covering a wide range of security-related topics at a practical implementation level. Networking security is already very popular and growing at a rate of five percent per year, and many of the areas inside security are growing much faster, including mobile security (18 percent) and cloud security (50 percent). This makes security a very good area for job growth and salary growth until the supply of and demand for certified security professionals is more in balance, which may take several years at least.

14. ITIL® v3 Foundation
$99,869
ITIL was created by England's government in the 1980s to standardize IT management. It is a set of best practices for aligning the services IT provides with the needs of the organization. It is broad-based, covering everything from availability and capacity management to change and incident management, in addition to application and IT operations management.

Formerly known as the IT Infrastructure Library, ITIL is composed of a set of books. Five books define the various project life cycle stages:

Service Strategy, where organizational and customer needs are determined and documented.
Service Design, where the defined service strategy gets turned into a plan for meeting those needs.
Service Transition, which covers how to add new services into an existing environment.
Service Operation, covering how to manage the deployed services.
Continual Service Improvement, which covers both incremental and major upgrades to the deployed services.
Over the last 30 years, ITIL has become the most widely used framework for IT management in the world. ITIL standards are owned by AXELOS, a joint venture company created by the Cabinet Office on behalf of Her Majesty's Government in the United Kingdom and Capita plc, and they have authorized partners who provide education, training and certification. The governing body defined the certification tiers, and they leave it to the accredited partners to develop the training and certification around that framework.

ITIL Foundation is the entry-level ITIL certification and provides a broad-based understanding of the IT life cycle and the concepts and terminology surrounding it. Anyone wishing for higher-level certifications must have ITIL Foundation first, so people may have higher certifications and still list this certification in the survey, which may skew the average salary somewhat.

15. VMware Certified Professional 5 - Data Center Virtualization (VCP5-DCV)
$99,334
The VMware Certified Professional (VCP) is VMware's oldest and former entry-level certification. As VMware's product portfolio has grown over the last several years, the company decided that a single certification was not sufficient. Now, VMware Certified Associate (VCA) is the entry-level certification, and several VCP tracks exist, enabling VCPs to specialize.

The only VCP track to break the top 15 this year-due to number of responses, not salary-is the Data Center Virtualization track, the largest and oldest of the VCP tracks. VCP-DCV certifies one's knowledge of and ability to perform basic deployment and administration of vCenter and ESXi.

According to VMware's policy established in 2014, in order to remain certified, every two years, VCPs must recertify on their current track, take an exam in another VCP track or take a higher-level exam. Also, with the release of vSphere 6, becoming certified requires two exams: a Foundations exam that applies to all tracks and a track-focused exam.

2016年1月2日 星期六

認識「區塊鍊」(blockchain)技術

Bitcoin帶來的貨幣改革,也慢慢影響到現實生活的金融交易。Blockchain技術,帶來防止資料被竄改的優勢,有空看一下這篇文章吧。

比特幣技術將顛覆銀行!防駭易管理、FinTech靠它


虛擬貨幣比特幣可能逐漸退燒,不過比特幣科技才正要出現爆炸性應用!25家銀行攜手合組聯盟,推動比特幣背後的「區塊鍊」(blockchain)技術,不僅可用於匯款、股票交易等,未來投票、汽車牌照登記等,或許都會改用此一技術。

CNBC和equities.com報導,區塊鍊被視為金融科技(FinTech)的顛覆性科技,區塊鍊能清楚紀錄每一筆交易、不會遭駭,比特幣只是這個技術的「暖場秀」而已。簡單來說,區塊鍊是公開透明的交易紀錄方式,沒有中央管理系統,每個端點都可儲存交易資料,結合各端點數據後,能創造出具有明確時間點的完整交易紀錄,由於資料持續在數千個端點分享,能及早發現不完整的數據,避免寫入。

這麼做的好處是,要是有哪個端點的操作者想偽造資料,其他端點若不加以確認,就無法記入正式數據當中。傳統的集中管理系統,不管有多嚴格的防護措施,都可能遭駭,區塊鍊等於讓帳簿正本不復存在,駭客無處下手,他們可以改動一兩處數據,但不可能變更所有端點的資料。從比特幣歷史看來,這個技術確實能夠防駭。

高盛和巴克萊認為,此一技術可用於銀行轉帳交易、證券交易等。那斯達克證交所和高盛都打造了運用區塊鍊的交易平台。不僅如此,區塊鍊還能用於投票、汽車牌照登記、槍枝管制、貿易收支、紀錄藝術品所有人等。

彭博社、Business Insider 17日報導,IBM Corp.、英特爾(Intel Corp.)與富國銀行(Wells Fargo)在內的重量級企業週四(12月17日)宣布共組聯盟,將與Linux基金會(Linux Foundation)聯手為新興的「分佈式分類帳」(distributed ledger)技術打造免費且開放的版本。

什麼是分佈式分類帳技術?其實,這個技術與數位貨幣「比特幣」(bitcoin)息息相關。簡單來說,區塊鍊主要是把一個資料庫分拆給多個電腦使用,讓這個資料庫無法被單一實體掌控,同時並以加密的方式保護資料、追蹤付款與收款人、監控交易餘額。這一整個系統,就被稱為「分佈式分類帳技術」。只要銀行或交易所確認某家公司的確擁有能夠與另一家公司交易的資金或資產,那麼整個結帳的時間將可縮短至數秒鐘。

*編者按:本文僅供參考之用,並不構成要約、招攬或邀請、誘使、任何不論種類或形式之申述或訂立任何建議及推薦,讀者務請運用個人獨立思考能力,自行作出投資決定,如因相關建議招致損失,概與《精實財經媒體》、編者及作者無涉。

資料來源-MoneyDJ理財網

2015年12月11日 星期五

龍紋女真人版 超級女駭客成網安專家

昨天看電視新聞時,提到夏瑪 羅絲 這位女駭客,幼年發生的不幸,長大成為擅長利用網路做駭客的高手,特別把這篇報導留下來。


三立新聞網記者魏文元/綜合報導

真人版「龍紋身女孩」!美國一名35歲金髮正妹夏瑪,和暢銷小說《龍紋身的女孩》主角莎蘭德幾乎一模一樣,有著高超駭客技術,身上有龍的刺青,更巧的是,也有一段不堪回首的過去。她11歲時慘遭社區宗教領袖性侵,父母不但沒幫忙,還繼續把她送進狼爪長達7年之久。

為了逃避,夏瑪投入網路世界,意外練就一身駭客技術,還被延攬進入全球最大的納斯達克證券交易所(NASDAQ)當安全顧問。唯一不同的是,小說裡的主角喜歡騎重機,這名美國正妹駭客則愛透過跳傘,尋求心靈上的自由。


美正妹駭客曝光!真人版「龍紋身的女孩」

美國金髮正妹駭客夏瑪:「我走遍全球各地,從事安全工作,我大可以自甘墮落去當應召女郎,但我寧願成為宅女。」正妹夏瑪在甜美外表下,竟是全球數一數二的超級駭客,更讓人想不到的是,翻開她的人生經歷,簡直就是真人版《龍紋身的女孩》。

美正妹駭客曝光!真人版「龍紋身的女孩」

夏瑪認為:「我的故事和《龍紋身的女孩》裡的情節非常相似,她擅長駭進網路世界,同時她也有一段不堪回首的往事。」

美正妹駭客曝光!真人版「龍紋身的女孩」

早在《龍紋身的女孩》問世前,夏瑪身上就有一條龍的刺青,她與小說主角相似之處,還有小小年紀就看盡現實的殘酷。3歲時,夏瑪的母親加入德州當地的印度宗教團體,誰知在虔誠的信仰背後,竟藏著不為人知的醜陃真相。



夏瑪說:「他(宗教大師)開始在聚會所裡性侵我和其他女孩,我那時才11歲,身上穿了一件超大號的紗麗,或許年輕女孩不應該這樣穿,他過來幫我調整衣服,接著就開始摸我的身體。」

落入狼爪,長達七年,夏瑪求救無門下,轉而投入網路世界。夏瑪說:「當我進入電腦的世界,就像人生中突然出現了一道光,成為我的救贖。」童年遭遇造就了她的高超駭客技術,還被延攬進入全球最大證券交易所納斯達克工作,夏瑪認為:「我想讓人們覺得受到保護,或許這就是我的使命。」


真實世界中,龍紋身的女孩也熱愛速度和刺激,但相較於重機,從天空一躍而下,更有助她尋求心靈上的自由。夏瑪表示:「不論是駭客技術還是跳傘,都是非常特殊的技巧,彷彿來到了生命的邊境。」


2010年10月28日 星期四

Email真的很重要

檢調單位在這幾年調查的案件中,有幾個知名案件,都是從Email找到關鍵證據,像之前台開案也是....看看這則新聞...

新生高弊案/一份關鍵電郵 楊錫安變被告


新生高案檢方接近偵結階段,市府秘書長楊錫安交保,案情是否衝擊市長郝龍斌的連任選情,備受關注。
報系資料照片
捲入新生高案的台北市秘書長楊錫安,上午由證人轉為被告,令案情有重大發展。據了解,檢察官會將楊錫安轉為被告的原因,是解讀本月5日搜索楊的辦公室及住處,查出一份關鍵的電子郵件檔案,檔案內透露出涉及犯罪玄機,因而轉為被告。 據調查,新生高案經6次流標,台北市政府97年3月11日舉行第1465次市政會議,當天會議主席為台北市長郝龍斌,決議事項第4項指出,「新生高架橋改善暨中山二橋拆除及新生高架北端引道工程等二項工程招標案,亦請儘速完成,避免工期延宕,衝擊花卉博覽會之推動時程」。
檢方查出,楊錫安發電子郵件給廠商,希望廠商來投標,同時間,前台北市副長林崇一找來營造公會會員開會研究,會員均認為市府出的16億5000萬元底價過 低,工信工程公司由於是營造公會理事長,代表會員回信給楊錫安,在郵件上註明「參考價格」,果然,標案不久後即訂出19億5000萬元底價,最後由工信以 18億5660萬得標。
檢方認為,如楊錫安單純邀請廠商競標,不涉犯罪,不過,他收到的電子回郵上標明工程「參考價格」,懷疑楊錫安接受廠商建議,催促新工處拉高底價,楊既使沒 有收取廠商利益,也與廠商有不法的犯意聯絡。檢方認為,工信、長鴻、皇昌在新生高工程第6次開標時,明知不可能得標,卻甘願犧牲鉅額保證金,故意填載高於 招標公告的工程款,造成新工處後來以3家投標金加總除三,廠商被認定「哄抬」工程款,涉嫌圍標,檢察官也一併偵處。

2010年8月22日 星期日

專門教人CEH駭客攻防技巧的公司也被入侵了 翊利得資訊科技有限公司被駭了

今天 (2010/08/22 22:29)在Google查詢特定字眼時,發現翊利得資訊科技有限公司被Google列為這個網站可能會損害您的電腦


以下是佐證畫面:

2010年8月6日 星期五

小心!定位程式和旅遊排程程式將可能為您帶來意想不到的危害!

    
Panda實驗室: 暑假的資安防護建議

Panda實驗室提出警告:小心!定位程式和旅遊排程程式將可能為您帶來意想不到的危害!

* 除了WiFi無線網路所潛藏的資安問題之外,會在社群網站上面顯示使用者位置和資訊的應用程式也具有非常高的資安風險。
* 使用安全可靠的網路、幫硬碟中的資料加密、使用網路轉帳和網路購物時加強資安防護措施,才能有效避免私密資料遭到有心人士的竊取。

隨著社群網站以及許多具有資訊分享功能的應用程式蓬勃發展,雲端資安防護廠商-Panda防毒軟體公司的反惡意軟體實驗室(Panda實驗室)特別在暑假期間提出建議,用戶最好採取必要的預防措施,以避免淪為電腦騙局的受害者。

除了一般的資安防護建議之外,Panda實驗室的技術經理Luis Corrons還特別提到:「今年民眾需要特別注意社群網站資訊分享的風險性。特別要注意訂立旅遊計畫的應用程式,或是需要透過GPS來定位的裝置,這些物件往往都是駭客入侵的最佳途徑。」

這類應用程式在近幾年變得非常熱門。包括Doorpl、Trip Advisor等能夠標示所在位置和訂定排程計畫的Facebook應用程式,以及Twitter位置記錄器(顯示推文是從哪邊發送的應用程式),或能透過GPS來定位行動裝置的服務(現已成為iPhone和Android手機用戶的愛用程式),都是一些很好的例子。

Luis Corrons補充說:「這些程式都滿有意思的,但問題在於專業犯罪者能否有效利用這些資訊。我們已經看到Pleaserobme這類服務的出現和消失,然而就像它名字所顯示的那樣,這個應用程式會提供使用者的所有離家資訊。這表示我們很容易就會在公開場合不小心洩漏了個人資料。」

暑假期間的資安防護建議

歸功於Panda實驗室持續不斷地分析網路最新趨勢,用戶才能掌握暑假的資安防護重點:

使用個人所屬電腦應注意的事項:

- 在執行任何程式之前,先備份自己的檔案資訊。你永遠不知道電腦會發生什麼恐怖的事情(當機,或是駭客已經偷偷潛入了你的電腦)。

- 確認您已安裝一套能夠每天執行更新的防毒軟體,並完成所有必要的軟體更新程序。

- 為減少電腦資料遭竊的風險,建議您加密硬碟中的所有資料。雖然這是一個煩人又耗時的工程,卻能有效避免您的私密資料遭到有心人士的窺探。

- 清除暫存檔、log紀錄檔、cookies,並關閉瀏覽器的自動儲存帳密功能。這樣就能避免他人使用您的電腦來胡作非為,甚至在未經允許的情況下存取您的電子郵件、社群網站資料、銀行/線上購物私密資料等等。

- 不要連上未受保護的WiFi無線網路,因為無線網路很可能會讓您落入駭客的陷阱,進而竊走您所分享出來的資料。建議您慎選一個安全可靠的網路來使用,因為即便是付費使用的無線網路也有風險。

- 小心電子郵件。網路釣魚和垃圾郵件的攻擊手法已經變得越來越複雜了。

週休假日使用他人電腦應注意的事項:

- 最好的建議就是不要使用別人的電腦!您永遠不知道電腦裡面安裝了哪些程式。使用網咖、旅館、機場等公用電腦來存取私人的銀行帳密資訊,一旦電腦遭木馬入侵,就會造成一連串不堪設想的嚴重後果。

- 若您非要用私人帳密登入網站的話,切記在登出後立即更改您的帳密資料,以降低受駭風險。

- 別在網路購物或使用網路轉帳功能。記住!您輸入的所有資料都能被下一位使用者輕易取得。

- 不要使用各家瀏覽器所提供的「紀錄帳密資料」功能。

- 在您用完電腦之後,記得刪除所有暫存檔案、瀏覽器歷史紀錄、cookies、log紀錄檔等其它可能存在電腦裡面的資料。

- 下載檔案之後,請您務必在關掉瀏覽器之前刪除所有下載資訊,以確保不被其它使用者窺探。

使用社群網站應注意的事項:

- 千萬不要使用社群網路所提供的應用程式來計畫旅遊行程,以確保您不會遭到壞人鎖定。另外,不管在電腦或是手機上,都不要接受Twitter位置記錄器這項服務。

- 不要在聊天室或網路社群上面刻意分享您的假日行程。

- 若您假日都有上聊天室逛逛的習慣,切記不要向任何人透漏私密資料。

- 把上述這些知識分享給您的孩子們,因為孩子們通常比較容易把自己的私密資訊分享到網路上。

- 若您在社群網站上面發現有陌生人異常關心您的假日行程,請趕快報警糾舉這種可疑行徑,以預防任何不幸事件的發生。

Luis Corrons總結道:「除了上述建議之外,每年暑假還有一些基本資安常識需要注意。首先,在您出門的時候,記得關掉您的路由器,以預防針對週休假日而設計的網路釣魚攻擊。另外,注意異常漂亮的可疑網站,以避免電腦遭到有心人士的毒駭。最後,好好享受這個難得的假期吧!」

2010年8月3日 星期二

網路不當內容 請找WIN單e窗口申訴

資安人作者:張維君 -08/02/2010

台灣上網人口已突破1580萬人,網路使用者的年齡不斷下降,12歲以下的兒童上網人數也突破160萬人。為了解決網路跨界管理問題,提供優質的網路使用環境,在國家通訊委員會(NCC)的督導下,跨部會成立「WIN網路申訴單e窗口」,除了可申訴有害兒少身心健康的不當內容網頁外,包括疑似個資外洩、釣魚網站等均可向此窗口申訴。

NCC傳播內容處處長何吉森指出,目前單e窗口主要是受理有害兒少身心健康的內容,編制有12人,其中3人具有技術背景,若使用者發現網站有疑似個資外洩、或惡意程式的問題找不到網站管理人員通報時也可向單e窗口申訴。經過人員判斷會協調通知相關業者處理。目前包括NCC、警政署(販賣槍炮彈藥、網路交易詐騙)、兒童局、衛生署、商業司、教育部(台大PTT之內容)、金管會(網路銀行、金融交易資料外洩)、消保會(消費爭議、消費資料外洩)…等主管機關所監管的網路內容管理業務都可透過此窗口申訴。何吉森表示,目前此一機制運作目標是在7日內能通報各主管機關處理後回復當事人。

2010年7月30日 星期五

Facebook用戶數宣告破5億 但有1億筆個資隱私安全不保

今日新聞記者蘇湘雲/綜合報導

全球最大社交網站Facebook(臉書)才剛剛光榮宣布用戶數已經超過5億,但尷尬的是也傳出其中有五分之一、也就是1億筆的個資隱私已遭有心人搜尋集體外流,在網路上可輕易被任何人打包下載,當然也就是用戶個人隱私外洩被侵犯。

來自英國的媒體報導指出,加拿大一位名為Ron Bowles的網路安全顧問寫了一款程式,把所有Facebook用戶中沒有將「個人檔案」(profile)手動從預設開放改設為隱藏的帳號全部搜尋後,收集了1億個Facebook用戶的公開資訊,放在PirateBay.com供人下載,但他並沒有公佈這筆資料中的用戶手機、街道名稱以及e- mail位址。

Ron Bowles聲稱,他這樣做是希望突顯Facebook的隱私設定不夠周全的問題,如果用戶已將個資隱藏好,那此款程式是不會抓到資料的。雖然不能說是 Facebook被駭,但一般相信,任何人都可以輕易取得此筆資料,其中包括:Facebook個人檔案的連結、完整姓名與ID、照片以及部分好友資料,當然跟資料外洩也差不多。

目前應有超過1000名用戶成功下載這份檔案,相信此名單早晚會流入數萬人手中,但Facebook官方仍表示,這些資訊早就在網路上公開。報導說,用戶如果希望自己從這一億人名單上除名,只需修改自己的隱私設定改為隱藏模式即可。

Facebook執行長Mark Zuckerberg才剛在官方部落格上宣布已有5億個使用者後,保護用戶個人隱私不力的情形竟是如此不堪,也難怪已經讓七個國家的官員強烈抨擊。

此外,最新ForeSee Results調查顯示,消費者給Facebook的評價極差,受訪者最不喜歡Facebook的地方就是隱私與安全顧慮。

2010年7月24日 星期六

蘋果少標2萬 恐「正當理由」拒出貨

更新日期:2010/07/24 12:57 華舜嘉


蘋果電腦標錯價事件,引起網友瘋狂下單,傳出有人一口氣下訂上百台,不過到底能不能拿到電腦是個大問號,因為消保官表示,業者只要在2個工作天內,也就是星期一下班前舉證正當理由、就可以拒絕出貨,加上消費者都是刷卡交易,一個星期才會入帳,想要搶便宜,恐怕不是這麼容易,難怪有不少網友覺得,又是另類行銷手法。


網路標錯價又一樁,這一回出包的是蘋果電腦!


23日10點選MAC MINI 4G電腦,價格34900,不過點選記憶體較大的8G,居然價格不到2萬元,實際上價格應該是47100元,價差超過2萬7千元。



民眾:「想趁機賺一筆啊,一定的啊,有差價當然想自己賺一筆啊,看到這個好康誰不想撿啊。」記者:「所以你朋友就訂了一百多台?」民眾:「他說的啊。」



民眾:「如果會出貨的就真的賺到了,不過戴爾都不出貨了,蘋果…。」



標錯價的就是這一台MAC MINI!造型精巧,一體成型,網友一看到大優惠瘋狂下訂;不過消保會提醒,根據零售業網路交易訂型化契約規定,如果業者能在2個工作天內之內,舉證正當理由錯標,例如遭駭客入侵等,就可以拒絕出貨,加上網友都是信用卡交易,要一個星期才會入帳,搶到便宜的機會 恐怕不是那麼大。

消保官:「我們現在已經在跟蘋果電腦作聯繫,但是原則上,我們希望星期一、最快星期一,做個接洽。」
目前蘋果台灣分公司表示,還得跟美國方面做聯繫,最快結果要得等到星期一,會不會不認帳,成為戴爾二次翻版,大家都在看。

2010年7月16日 星期五

臉書的另外功能 : 搞婚外情 8成可在Facebook抓姦

沒想到臉書除了建立人與人之間的社交網路,聯繫朋友與親戚、工作同事與夥伴外,還有另外這種具備如此殺傷力的功能>......



搞婚外情 8成可在Facebook抓姦

新頭殼newtalk 2010.07.15 陳怡潔/編譯報導

社交網站近年來蓬勃發展。美國研究發現,81%的婚外情,都可以在社交網站上找到證據。


38歲的Ken是麻州人。當他妻子憂鬱症病情日漸穩定之後,他對妻子開始使用Facebook等社交網站感到非常欣慰。他認為妻子可以藉著社交網站上,頻繁的與故舊好友交流,走出憂鬱。詎料妻子藉著Facebook與舊情人聯繫上,重拾往日情懷,把Ken拋在腦後。 Ken痛定思痛,隨後成立了FacebookCheating.com。


你可以在上面找到許多對配偶因為Facebook而仳離的活生生血淋淋的故事、也可以藉著這個網路上的小祕招,防止你甜蜜的家庭步上後塵,揪出在社交網站上另譜風流戀曲、不誠實的另一半。

美國婚姻律師學院最近有一項調查,顯示過去五年中,81%離婚的配偶,可以在社交網路上找到另一半不忠的證據。超過66%的人說,有4億人口使用的 Facebook,更是箇中翹楚,許多人因為它家庭失和。 Divorce-Online.com則說,20%的離婚配偶都跟Facebook脫不了關係。


美國婚姻律師學院主席Marlene Eskind Moses說,社交網站讓人們對公眾分享自己的公私生活,有時會讓狀況變得十分敏感。原本婚姻就不和諧的伴侶,社交網站更會成為壓死駱駝的最後一根稻草。


心理治療師和關係專家Stacey Kaiser說:「在像Facebook這樣的社交網站上,會讓人想起失落許久的愛、青澀的少年時期、同窗情感。你會覺得青春重新降臨,讓人更有可能脫軌。」

2010年7月8日 星期四

擅用網友個資 德官員告臉書

台灣醒報╱記者莊瑞萌/台北報導】
   
2010.07.08 04:56 pm


一名負責德國資料庫保護工作的官員,本週三針對社交網站臉書(Facebook)未經許可即使用網友個人資料,對該公司採取法律行動。

根據美聯社報導,德國漢堡市一名負責資料庫安全的官員卡斯帕(Johannes Caspar)周三表示,由於臉書在未經網友許可下,擅自存取沒有使用臉書服務網友的個人資料,因此決定對臉書採取法律行動,一旦敗訴臉書將可能支付賠償金。

卡斯帕表示,「我們認為透過第三者來存取網友的私人資料,已經違反資料使用安全法令,」目前總部設於加州的臉書也出面證實,的確已收到德國官員發出的正式信函,該公司最遲得在8月11日前針對案情提出異議,未來整個案情發展將動見觀瞻。

目前德國是少數對民眾隱私權嚴格保護的國家之一,對於個資的使用內容、方式與單位都有詳細規定。

德國稍早也曾對谷歌的街景服務提起調查。上個月德國負責消費者保護事務的官員愛格納( Ilse Aigner)認為臉書保護網友資訊安全的措施不足,因此對外表示將考慮停止繼續使用臉書的帳號。至於臉書獲悉這起最新案件後已經表示,目前正在著手研究解決之道,並會在期限內提出回應。

根據BBC報導,臉書全球擁有5億名網友註冊,不過在德國所有社交網站中,使用人數僅排行第四。

2010年7月5日 星期一

資訊安全防護的可能死角: 俄辣妹間諜上空照 遭前夫出賣

美女攻勢,是資訊安全防護最大威脅的來源之一。

2002年財金公司員工涉勾結偽卡集團,外洩持卡人資料, 其中部分被收買的工程師,
就是因為接受性招待,為了能夠持續享有這樣的美色服務,鋌而走險的洩漏民眾信用
卡資料。

看看以下這則新聞,最近轟動的俄羅斯辣妹女間諜案:


俄辣妹間諜上空照 遭前夫出賣



被美國逮捕的俄羅斯28歲辣妹特工安娜‧查普曼目前仍被收押不得交保,她的英國籍前夫查普曼卻向媒體公布數張她的上空艷照,還大爆安娜的大膽行徑,包括兩人曾在飛機上「炒飯」。

現年30歲的查普曼接受英國小報「世界新聞」訪問時說,他2001年在倫敦的一場派對中首次見到安娜,立即為她神魂顛倒。他表示:「我們享受很棒的魚水之歡,更何況她擁有那麼令人難以想像的胴體…她的床上功夫了得,而且知道怎麼做。她還喜歡擺姿拍照。」

兩人2002年在莫斯科結婚,隨即返回倫敦定居,4年後離婚。查普曼還表示,他與安娜曾經在搭機自倫敦飛往莫斯科途中,因為慾火焚身而在機上洗手間翻雲覆雨,因占用洗手間太久空服員還來敲門。

雖然兩人曾度過一陣子快樂時光,但查普曼說,他們的關係是建立在秘密與謊言之上,安娜有些有權有勢的神秘朋友,例如他們在莫斯科就靠安娜一個開林保堅尼超級跑車的朋友,進入一般人會被擋駕的夜店,他的俄國簽證也是安娜疑似擔任間諜的父親透過某種管道迅速取得。安娜似乎有不可告人的資金來源,帳戶的錢從不和他共享。

安娜一直愛看007電影,查普曼說,他現在甚至覺得安娜只是對他練習用美色換情報的技巧,以便日後對諜報目標施展色誘功夫。

他說:「我最後自認並不是很瞭解她。如果她是間諜,一定是因為間諜具有某種魅惑力而自願為之。她利用美貌引起旁人的注意。」

查普曼表示,安娜曾經為一家避險基金公司及巴克萊公司工作,婚後大約2年開始在社交圈打滾,經常進出高級酒吧及俱樂部,與富商攀交情。後來兩人因此漸行漸遠,在2005年分居,隔年離婚。

分手後兩人仍偶爾聯繫,查普曼說,安娜後來都和一些多金的中年人來往,曾結交一個瑞士銀行家,一出手就送她17000英鎊(約台幣85萬元)的卡地亞名表,但她不久就另結新歡,是個美國企業家。

查普曼這番爆料讓不少網友相當不滿,表示他與安娜結婚時,是個為餐廳發傳單的兼職工,現在也只是個不得志的藝術家。如今竟向媒體出賣安娜的上空照並大爆夫妻生活內幕,顯然眼中只有錢。

安娜的律師包姆說,他到紐約看守所探望安娜,告訴她全球媒體都刊出她的照片,安娜覺得很尷尬。不過對於媒體把她形容為派對女孩,「安娜面露微笑」。

2010年5月24日 星期一

5/31拒玩臉書 6千網友響應

玩臉書已成為無國界活動,全球有4億臉書用戶,但臉書最新的隱私權措施會將用戶隱私內容與結盟網站共享,這項政策引起許多臉書用戶不滿,有網友發起連署,要在31日那天從臉書出走,現在已有6千人響應。臉書使用者最近怨聲載道,一是臉書的隱私權策略越來越來複雜,2005年推出時,關於安全策略的說明只有1千字,現在竟然「落落長」達6千字,讀都讀不完,搞了半天,很多人還是不知道要如何保護自己的安全。

但讓用戶更感冒的卻是用戶在臉書留下的個人資訊會出現在其它網站上,也就是說臉書沒問問用戶,就把個人化訊息公佈了,不滿臉書逕自分享用戶資訊,一個名為「臉書大出走」的網站,號召大家一起來,在5月31日一起離開臉書,現在已有6千多人連署。

一名擁有廣大粉絲的播客更當眾砍了臉書的帳戶,相當依賴臉書的公民新聞記者陷入兩難,有人為了找工作,必須要擁有使用社交媒體的技巧,也有人說不知道要如何砍帳號,只是臉書在4月底又有1千多萬名生力軍加入,因此臉書用戶31日大出走能不能成氣候,一時間還真看不出來。(民視新聞綜合報導)

2010年4月22日 星期四

人肉搜尋...網際網路帶來的新技術

以往,在網路上看到一些網友,做出讓人氣氛,或是網友間彼此有衝突,頂多是透過網路發布文章,彼此謾罵...

但是自去年開始,經常會聽到人肉搜尋,透過這個利用網路方便的小技巧,可以找到自己想要追蹤的人物,找出該名人員在現實生活的真實身分...

像最近鬧很兇的無名無腦妹PO網破壞公物的影片,也是透過人肉搜尋,順利在1小時內找到兇手,讓當事人得以受到應有之逞罰。

人肉搜尋無腦妹1小時見效 全民警察時代來臨

這兩天無腦妹PO網破壞公物的影片,讓人大肆撻伐,並對兩名才18歲的高中女生,冠上「無腦妹」的名號。警方根據網友人肉搜尋資料,很快的找到這兩人,警方坦承,網路世界快的令人訝異,一段影片PO上網之後,人肉搜尋一個小時就找到兩人,效率之高,也讓警方覺得「全民警察」的時代快到了。(彭清仁報導)

兩名高中女生肆意將新竹港南風景區橋欄踢下河道裡,據市府觀光處指出,兩名高中女生踢下的FRP材質橋欄,每片造價七千元,六片總共是四萬兩千元。網路上的影片讓網友大肆撻伐,再經過新聞的推波助瀾,和網友的人肉搜尋,偵訊的警員指出,的確讓兩名十八歲的小女生嚇壞了。

而在整起事件中,最讓警方訝異的是,網友發起人肉搜尋,在短短的一個小時內,就有網友點出兩名被冠上﹂無腦妹」的高中女生詳細個人資料、就讀學校的科系,資料之詳盡,警方戲稱比戶口課的資料還詳細。另外,日前新竹縣一名幼教老師,在公園裡以手機拍下阿嬤暴力毆打孫子的影片,在PO上網之後,網友輿論,讓警方也按圖索驥的很快找到網友口中「惡阿嬤」的下落,在警局內也嚇得阿嬤不知所云,也不知道到底怎麼闖下大禍。網路發達的程度,說是「全民公敵」、或是「楚門世界」,都已相當接近現實的社會現象,警方也不諱言的指出,全民警察的時代甚至快來到,網路對生活影嚮之大和影嚮之快,真的是令人咋舌不已。

2010年4月13日 星期二

現代家長變聰明了 高中情侶四腳獸 即時通搞鹹濕

看看今天蘋果日報這則新聞,發現家長也會在小孩電腦,利用網路上找到的監聽軟體,監聽小孩的電腦作業....

對於監控電腦的使用行為,要留意是否違反通訊保障及監察法、刑法妨害電腦使用罪....雖然新竹市這個案件,是小孩家長監聽未成年子女的上網,但是如果就相關法律細部追究...家長可能觸法。


高中情侶四腳獸 即時通搞鹹濕

【楊勝裕╱新竹報導】新竹市一所高中二年級的小情侶,放學後躲到男廁上演「四腳獸」近十次,校方渾然不知,家長透過電腦監看軟體,發現「想試看看在嘴巴裡繳械的感覺」等鹹濕對話,少女才坦承禁不起男友哀求,在廁所幫男友口交,女方家長氣得要求學校給公道,由於兩學生均未成年,並無脅迫情形,校方開會後以兩人行為不檢,予以留校察看。
「想在嘴巴繳械」

少女家人忿忿不平地說:「留校察看處分明顯只是袒護男學生。」懷疑因男同學是資優生,才會從輕處分,而且也沒有在公布欄公告此事,根本沒人知道他所犯的過錯;校方表示,絕未偏袒任一方。
據了解,這名男同學成績優秀是儀隊代表,係女同學心儀對象,男同學曾到女同學家裡幫忙複習功課,雙方因而有了親暱接觸。事後,兩人常透過即時通聯絡,家長在電腦裡安裝監視軟體,發現兩人對話相當鹹濕。
經女方家長質問,少女坦承放學後,於學校廁所幫男同學口交,前後將近十次。校方表示,男同學也坦承與女同學在廁所口交,且用數位相機拍下親密照片。
成大教育研究所副教授趙梅如說,情慾成長是每個人成長的一部分,父母應教育孩子身體自主權的觀念。

女方家長找校長理論,指摘校方,為何男學生多次誘拐女兒在學校廁所發生關係,學校沒人知道。

2010年4月9日 星期五

微軟免費防毒軟體MS 電腦安全E‧8罩

作者 jimi Liao
台灣英文新聞 記者

Published: 2010-04-08 09:28 PM
網路的普及為消費者帶來便利的數位生活,但五花八門的病毒、蠕蟲與木馬等安全威脅也藉此在電腦間無孔不入;隨著USB、智慧型手機等行動裝置的盛行,透過裝置間的連結傳輸,更讓消費者的個人資安與電腦隨時處於安全威脅中。
想要安心暢遊於電腦世界中,除了要有便利可靠的防毒軟體,上網時更要搭配安全的瀏覽器,讓電腦與網路的動作同步受到保障。微軟透過整合使用最新免費防毒軟體Microsoft Security Essentials(MSE),與IE8 (Internet Explorer 8) 瀏覽器的雙重安全防護,以最便利的方式提供消費者電腦使用環境的基本保障!

MSE以微軟連續九次獲得國際權威機構認證的核心技術Forefront,搭配擁有豐富病毒數據作為後盾的資安研究中心,以即時、全面性的安全防護,揪出潛在威脅,讓電腦安全沒有空窗期。同時,微軟更特別強化瀏覽器IE8的安全防護機制,透過內建的攔截功能,讓消費者享受專家級的網路安全防護。

微軟Windows是目前最多人使用的作業系統,台灣微軟營運暨行銷事業群前端平台事業部協理葉怡君表示,鑑於資訊、網路安全的重要性,為了保障消費者使用微軟產品的權益,微軟除了提供消費者在產品技術支援與定期安全更新發佈的服務之外,更希望藉由最新於2010年年初發佈的免費防毒軟體MSE繁體中文版,與瀏覽器IE8雙重安全防護機制,提供購買正版軟體的消費者在電腦使用與網路世界中最基本的安全保障,有效降低使用電腦時可能遭受潛在病毒、間諜與木馬等惡意程式的風險威脅,以期營造更健全、有保障的電腦使用環境。」

MSE提供給消費者安裝簡單、使用方便的操作享受,只要三個步驟就能輕鬆安裝,同時,只要透過常駐工作列上的標誌顏色,就能判斷電腦是否處於安全的狀態(如圖,綠色即代表安全)。加上MSE掃描不耗費電腦資源,對效能影響極低,不會有對電腦執行造成中斷或長時間等候的問題。最重要的是永久免費不過期的防護保證,讓消費者能夠輕鬆不費力擺脫電腦”毒”、”駭”的人生。瞭解更多產品訊息可至http://www.microsoft.com/Security_Essentials/。2010/04/08

2010年3月26日 星期五

Pwn2Own駭客競賽獎項安全研究人員Miller拒絕提交漏洞報告

iThome online文/陳曉莉 (編譯) 2010-03-26

根據報導,Miller在安全會議上展示了如何利用該模糊測試工具快速發現包括蘋果Mac OS X、Safari、微軟PowerPoint及Adobe PDF檢視軟體的逾20個漏洞,但他不打算交出這些漏洞。

據PCWorld報導,曾經連續三屆奪下Pwn2Own駭客競賽獎項的知名安全研究人員Charlie Miller周四(3/25)表示,他不會提交所發現的逾20個關於蘋果、微軟及Adobe軟體的漏洞。

Miller為Independent Security Evaluators的共同創辦人暨首席安全分析師,同時也是知名的漏洞獵人,他在2008年的Pwn2Own競賽中用了兩分鐘就攻陷執行OSX 10.5.2的MacBook Air,在2009年只用10秒就攻陷Safari瀏覽器,今年亦以攻陷Safari奪下Pwn2Own獎項。

本周四(3/25)的CanSecWest安全會議上Miller主講如何利用少少幾行程式打造能夠用來偵測軟體漏洞的模糊測試工具。根據報導,Miller在該會議上展示了如何利用該模糊測試工具快速發現包括蘋果Mac OS X、Safari、微軟PowerPoint及Adobe PDF檢視軟體的逾20個漏洞,但他不打算交出這些漏洞,而是希望讓業者知道他是如何發現這些漏洞,並督促業者採取同樣的作法。

Miller認為,模糊測試工具為一被普遍採用的技術,除了外部研究人員會利用該技術外,開發人員也會在軟體正式發表前透過該工具來除錯,但他發現相關漏洞太容易就被找到,不明白為何業者沒有發現這些漏洞。(編譯/陳曉莉)

2010年3月23日 星期二

醫院做資訊安全, 應該全面做起, 而不是僅限於資訊單位

近年來,衛生署致力推動醫院導入資訊安全管理系統 ( ISO 27001),藉由ISO 27001所提到之風險管理機制,導入以下11個領域之控管:
   
(1)    安全政策(Security Policy)

(2)    資訊安全的組織(Organization of Information Security)

(3)    資產管理(Asset Management)

(4)    人力資源安全(Human Resources Security)

(5)    實體與環境安全(Physical and Environmental Security)

(6)    通訊與作業管理(Communications and Operations Management)

(7)    存取控制(Access Control)

(8)    資訊系統獲取、開發及維護(Information Systems Acquisition, Development and Maintenance)

(9)    資訊安全事故管理(Information Security Incident Management)

(10)    營運持續管理(Business Continuity Management)

(11)    遵循性(Compliance)


現階段衛生署推動醫院導入ISO 27001之重點在於機房、資訊單位,但是,醫院的醫師、護理人員、行政人員,都有可能因為工作的關係,而接觸到病患個人資料、健康就診紀錄,如果沒有一起納入考量,就有可能發生今天各大新聞媒體所報導的:醫院個資外洩 貴婦被詐2千萬!


醫院個資外洩 貴婦被詐2千萬


自由電子報記者楊培華/台北報導〕詐騙集團不再亂槍打鳥,這回鎖定醫療患者宰肥羊,台北市「信義之星」豪宅一位貴婦因而痛失近2千萬元,被害人是塑膠公司董事,事業經營得有聲有色,懊惱地說「我真是大笨蛋!」而警方逮捕車手,但贓款只剩59萬元。


假醫護檢警輪番上陣



詐騙集團取得醫院就診資料,得知王姓婦人住在台北市信義區「信義之星」豪宅,認為一定很有錢,3月初冒充榮總醫院護士打到家裡,告訴王婦,「妳被人冒用身分申請醫療給付,等一下會有警察來電查證」。


王婦當天接到「假榮總護士」的第一通電話後,詐騙集團馬上玩起「角色扮演」,市內電話、手機鋪天蓋地打來,角色從護士、警官到檢察官,輪番上陣,她就這樣從住處一路講到汐止的公司,長達近5個小時,完全落入對方的掌握。


假警察騙王婦「妳的身分遭冒用,並涉及25億元洗錢案,我們將管收妳名下財產」,又說「妳必須繳納鉅額保證金,否則會被拘提」,對話中,詐騙集團從王婦口中套出她有美金存款,於是開價保證金要80萬美元,討價還價降為60萬美元,折合台幣約1900萬元;王婦請自家公司的保全領出美鈔,在汐止新台五路家樂福大賣場門口,交給冒牌檢察官、冒牌刑大大隊長,騙徒共2男1女,事後向警方查證才知被騙。


案發後,汐止警分局會同刑事局,報請士林地檢署檢察官鄭世揚指揮偵辦,過濾路口監視器,找到一輛自小客貨車形跡可疑,查出34歲黃振龍、31歲洪梓睿,當天借用這部車,警方前晚持拘票赴台中市將2人拘提到案;黃的36歲女友林淑惠,因掩護黃某藏匿及花用贓款,一併被帶回。


專案小組起出偽造的證件及機關印信,發現假證件的頭銜竟是「台灣省法務部行政單位」,問題是政府根本沒有這個單位,手法粗糙卻能得逞,被害人懊惱。


黃振龍承認冒充檢察官,洪梓睿也承認冒充北市刑大大隊長,且依被害人所在地點,臨時在車上趕製證件,以取信被害人;所得贓款和中國的詐騙集團朋分,分到 300多萬元;黃某說,上酒店一攤就花掉30多萬,所剩無幾。


2嫌收押1女交保


被害人得知詐騙集團成員落網,很害怕遭到報復,不願再提受騙過程,懊惱歸懊惱,仍很感謝警方;警方查知,詐騙電話從中國撥出,昨天依詐欺罪嫌將黃某等3人移送檢方偵辦,黃振龍、洪梓睿收押,林女則獲交保。

2010年3月10日 星期三

臉書蟑螂橫行 冒牌比正牌紅

聯合報╱記者林河名/台北報導】




廣受網友喜愛的Facebook(臉書)再爆冒名爭議,並從演藝圈延燒到政治圈。



擬參選台北市議員的ptt(批踢踢實業坊)新聞站長高嘉瑜昨天表示,有人用她的名字跟圖片在臉書上註冊「高嘉瑜」網頁,加入「我是藍軍粉絲團」、「馬英九粉絲團」等藍營政治人物粉絲團,還不斷發表猥褻、攻擊性等文字,讓人誤以為是她本人。



高嘉瑜說,警方若放任「臉書蟑螂」橫行,將成為五都、立委及總統大選「黑函戰場」的謠言散播管道。



臉書已是全球最大社群網站,在台灣成長速度同樣驚人,不久前,「開心農場」中文版爆紅,一度引起話題。但伴隨問題也不少,知名藝人包括蔡依林、楊丞琳等人都曾是受害者。



目前在臉書成立粉絲團或個人網頁都無需查驗身分,註冊資料只需要e-mail就可申請,冒名情況普遍;而「臉書蟑螂」橫行,搶先註冊知名品牌粉絲團,形成「仿冒」粉絲團人氣比「正牌」粉絲團更旺的怪異現象,除造成企業形象受損,還衍生出售個資等不法情事。



高嘉瑜說,仿冒者在今年一月廿四日註冊成立「高嘉瑜」專頁後,就開始剽竊她「本尊」在臉書公布的文宣圖片,放在仿冒專頁上;二月下旬她得知後,即表示要報警處理,仿冒者非但沒收斂,還在她的粉絲專頁公然留言,嗆聲說「自己才是真的高嘉瑜」,讓她氣結。



她報案後,警方表示台灣跟臉書、噗浪等跨國公司沒有司法互助協定,很難要求業者提供使用者IP位址,偵辦上有難度;由於臉書有一鍵刪除帳號功能,黑函散播者只要按下,資料即可消失無形,成為未來網路犯罪的隱憂。

為減緩地球暖化盡一份心力 台灣學術網路機房重整

教育部科技大樓機房為台灣學術網路(TANet)最重要之核心機房,興建於民國77年,其間歷經幾次小幅整修使用至今效能已不敷使用。固此結合綠能減碳政策進行本機房重整工程。


由於台灣學術網路機房為教育學術體系網路之樞紐中心,改建工程需在不影響全國學子使用網路情況下進行原地改建,工程相當艱難。其間感謝各電信業者及互連單位配合本部進行數千條線路之調整及切換,整體作業均依計畫期程進行,且在影響使用者連線極小之情況下順利完成。

改善後之科技大樓機房,已通過英國標準協會(BSI)ISO 27001認證,整體機房內部之規劃,採用新式冷熱通道佈局,有效管理纜線系統,並參考國際機房通用能源評估指標(PUE),設定機房改善目標,經本部整體監造設計及施工單位的努力下, PUE值從原本的2.63下降為1.8左右,符合綠色機房之標準,其節能減碳效能高達24%-32%,每年約可為國庫節省82~109萬之電費支出,其減碳量約2,316噸,相當於9座大安森林公園的1年減碳量。

期望經由教育部此次的更新效益讓校園及企業在推動節能減碳時更有說服力,大家共同為節能減碳盡一份心力。