Posted on 發表迴響

什麼是原碼檢測?來聽行家分析資安檢測的重要性!

擁有網路事業的你,了解資訊安全的重要性了嗎?想要經營好你的網路事業,就一定要多多了解網路的資安問題,保障資訊的安全性,從最基礎的防駭客、原碼檢測、網路效能至DDOS攻擊等,都是資安很重要的一部分,基本資安通常透過檢查城市原始碼的部份,程式開發首要稽核方式,就是透過原始碼的檢查,找出已知或未知的程式弱點。

要怎麼做資訊安全檢測?可以有效阻擋駭客嗎?

網路資安檢測除了有原碼檢測之外,還有一種檢查方式也是滲透&後滲透測試,滲透測試係以駭客的觀點、技術、工具對目標系統仿照駭客的攻擊手法,在有限的時間內,找出系統的弱點或漏洞,嘗試取得系統、程式功能或機敏資料的存取權限,滲透測試是一種模擬駭客的入侵方式,完全模擬駭客入侵之手法與情境能更深入找到問題,從中找到弱點與漏洞,也可以找到工具無法執行的弱點與漏洞。

滲透測試不但可以模擬駭客攻擊方式,找出可能資安漏洞,也可以驗證保護機制是否完善,或是有落實規範等等,也可以透過駭客思維檢視侵入後的損失及風險,對網域控制站及網域內其他使用者端點發動攻擊行為,並且對權限提升,最終目標為拿下網域控制站或竊取到所需資料,後滲透測試的優點,也是一種延續原本企業對於駭客攻擊測試的策略,補上地圖的最後一個缺口,相較紅隊演練可降低人天數,有效降低成本,從中找出Authentication 驗證問題,使用者喜歡儲存密碼,企業未導入OTP或是實體憑證。

五大原碼檢測運作流程!

想要避免妳的資訊被盜走、網站被駭等等,就要解網路安全的各個面向,以及資訊安全的重要性,如果你的事業在網路上,更要找專家做好資訊安全及網站架設,透過原始碼的檢查,找出已知或未知的程式弱點,也強化企業資安!一般來說,臺灣常見的安全測試型態,不外乎弱點掃瞄、滲透測試及紅隊演練三種,它們有執行順序,先以弱點掃瞄抓漏洞,再實施滲透測試、實作一年後,最後評估是否執行更高強度的紅隊演練,找出可能入侵企業重要資產標的之路徑。

網路的原碼檢測Micro Focus Fortify Gartner運作:

● 自動識別應用程式原始程式碼中的安全性漏洞
● 支持26種程式語言961+漏洞類別
● 指出原始程式碼的漏洞的根源行列
● 支援 iOS/Android應用程式原始碼檢測
● 報告產出與程式修改建議

果核數位
地址:台北市內湖區瑞湖街111號
電話:02-2658-2220

・延伸閱讀:5分鐘了解駭客思維!從駭客論壇拆解駭客攻擊!
・延伸閱讀:網站效能優化第一步!先降低你的網站停機頻率及跳出率!

Posted on 發表迴響

5分鐘了解駭客思維!從駭客論壇拆解駭客攻擊!

現在大家對於資安越來越重視,不只要防垃圾信件、垃圾資訊,也要防你的網站被駭客攻擊!也有越來越多顧問或駭客論壇協助大家防範駭客攻擊及資安問題,現在台灣整體資安意識隨之抬頭,一間公司的資安水平並非取決於最高點,而是由資安意識最薄弱的點來決定水平的,想要強化資訊安全,就必須不斷的強化資安戰略素養。

不了解駭客?先從參與駭客論壇開始!

如果你對資訊安全也都還不了解,不妨先去參與一些駭客論壇,幫助你入門了解駭客,像果核數位過去就曾開設相關的駭客論壇,以「高中生都聽得懂的 ML(Machine Learning)」為題展開演說,意在讓艱澀的 ML 概念科普化。他指出,AI 專案之所以經常失敗,肇因於幾個癥結。首先人們常忽略「人工智慧沒有智慧」,機器只能經由訓練、成為特定領域的最佳解,一旦跨到未知領域就無法解題。

Birdman 從教育模型出發、梳理出 ML 金科玉律,強調要訓練出好的模型,重點在於不使用考試技巧、不過度學習,才能避免發生 Overfitting 虛幻結果、無法準確預測未來趨勢。若欲進一步優化訓練績效,就像學生不妨多讀一些課外書、增加打工經驗,以利提高資料多樣性,見多識廣之餘,即可讓 Model Capacity 隨之增強。

什麼是安全事件應變?

IR這個詞可能很多發過資安事件的人都聽過,IR的其實就是Incident Response的縮寫,也就是安全事件應變,指的是組織為資安漏洞事件做好準備的相關作業,就如同前面所說答案是「不」一樣,所以相關作業自然不是只有事前防護的部分,也包含了發生資安事件如何去做減少損失和相對應的應變行為。

但不是每次資安事件都一樣,針對不同的資安事件我們需要作出適當的反應,該怎麼去計劃才能夠讓應變越來越完善,因應這個問題,非營益組織CREST也開發了一個明確的模型,將整個資安事件應變分成六個階段並構成一個循環。

準備
在準備階段最重要的是進行安全事件的模擬測試,並做詳盡的分析,這階段是網路安全架構和安全經營的組合,還會涉及網路運維、網路架構設計、系統管理。大致可分為下列四個要素:

監測(Telemetry)
以資安服務來說就是我們所謂的SOC監控服務,也就是將網路設備、主機等Log利用系統統一收集起來,並透過專業人士來識別和調查是否為可疑行為。

加固(Hardening)
確保系統與程式被正確安裝、配置與更新,並使用其他能阻擋攻擊的安全工具或設備。
流程與文檔(Process and documentation)

在非技術方面,流程是可以提前準備的第一道防線。在事件發生時,最糟糕的莫過於手忙腳亂地試圖弄清楚自己在做什麼。有了流程(例如應急響應預案、通知機制和溝通機制),有利於加快響應速度。

演練(Practice)
預備的最後一件事就是定期開展預案演練。

果核數位
地址:台北市內湖區瑞湖街111號
電話:02-2658-2220