新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
法蘭克福展覽有限公司台灣分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
壞人不從正門來!偷偷摸摸逼近高權限
2010 / 10 / 04
吳依恂
這一、兩年之間,可以看出網路威脅集中在新興的線上購物產業,過去較大流量的官網、主網頁常常都是攻擊的目標,不過,隨著大家對網站安全的重視,慢慢隨著設備更新、網站改版時也都逐漸佈署了像是網頁應用程式防火牆的安全工具,減少許多威脅,但,此時攻擊者卻又開始轉向一些不重要的小網站,如發佈EDM、公告的網站或是會員回饋網頁,甚至是辦公室系統(OA Site)。
過去的社交工程主要是針對個人資料的竊取,或是純粹當作「肉雞」來販賣。但近來可以看到攻擊者開始透過個人慢慢進行內部滲透,如同Google當初被駭客入侵的類似案例,許多工程師、業務甚至客服人員先被盯上,可能先透過內部區網封包的竊取等,攻擊者逐漸從低權限使用者一步步逼近高權限使用者,尤其像是工程師的電腦當中,可能還包括一些Source Code、ID帳號密碼或是IP位址等,將辦公室內部的一些使用者電腦當作跳板,作為一個長遠的佈局,而不再只是單純的利用該台中毒的電腦。
建議解決方案:
由於攻擊者多半會在非上班時間動作,所以可以嘗試在非上班時間監控是否有異常的連線。敦陽科技資安顧問吳東霖建議,如果企業可以全面導入AD(Active Directory),把帳號Lockdown或要求登出(有些電腦從不關機),就可以在下班時間觀察是否有不正常的連線或異常流量,但光是要全面導入AD並且嚴格執行帳號的控管,其實在執行面上就有一定的難度。過去也有些企業早已全面導入AD並且鎖定權限,但由於執行的不夠徹底,依然有漏網之魚,還是讓攻擊者趁隙而入。
此外,亦可從閘道端去觀察protocol的行為,監控流量。也由於受到感染的電腦幾乎都會是同一版本的作業系統,這也可以作為一個觀察重點,此外,攻擊者也相當聰明,可能會觀察到有特定的主機通通都連接到某一個Blog去,而非惡意網站,避免引起資安人員的注意。
像這樣長遠且又有目標性的滲透,即使要清查也很難徹底,所以目前並沒有一個完整且治本的解決方案,僅能透過一些監控的管理手段來遏止持續被入侵的動作。企業除了針對官網等重要網站維護,對於一些看似不重要的小網站或是辦公室系統也需要多加留心,切莫讓惡意攻擊者先一步發現企業弱點。
權限
OA
吳東霖
敦陽
WAF
Web Application Firewall
Gateway
閘道端
網頁應用程式防火牆
肉雞
社交工程
弱點
最新活動
2026.10.14
2026 金融資安發展論壇
2026.11.03
2026 台灣資安通報應變年會
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
2026.10.13
資安健檢與風險量化評估
2026.10.14
Genesis x Cato x Nutanix | 重塑 AI 時代的企業 IT 新架構
2026.10.19
企業資安事件後的關鍵24小時:藍隊應變實戰線上研討會
2026.10.21
源碼安全該「自建」還是「委外」?AI 時代源碼檢測與修補的關鍵挑戰
2026.10.23
2026/10/23 (五) 【 線上資安講堂 】如果今天換我被駭,我的企業接得住嗎?從攻擊情境看懂資安防線,檢視企業防禦準備度
2026.10.23
商丞科技攜手國際資安夥伴 聚焦 AI 時代資料與行為治理
2026.10.29
CRA Forum 2026 | 歐洲標準第一手:從標準發展到產品實作與符合性評估
2026.11.05
【2 日實體課程】11/5-11/6「零信任實踐指南:5 大支柱與跨域實踐」
2026.11.13
NETCenter Advanced 網路設備監控軟體基礎實務班
看更多活動
大家都在看
資安院提「國家資安防護2.0」:打造「AI資安攻防沙箱」開放政府與產業演練
寫給資安人:合規過關了,為什麼還是被打進來?
輝達推出開放式 AI 代理安全平台,以 OpenShell 與 Sentry 限縮代理行為
OpenAI 將在歐盟為 ChatGPT 與 Codex 文字加入隱形浮水印,技術名為「textGrain」
「授權機制薄弱」成破口!Exchange 新漏洞讓已驗證攻擊者越權讀取同組織他人信箱
資安人科技網
文章推薦
翻轉「為合規而合規」:導入邏輯思考方法論重構ISMS與法規遵循
駭客竄改 DNS 取得 Google 網域未授權憑證,並劫持 .GH、.SL、.AS 下的網域
美國醫療業者須符合最低資安標準,最新《醫療資安與韌性法案》通過