歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
這下子你慘了!
2009 / 05 / 12
編輯部
即便是有安全觀念的組織,也可能會犯常見的繆誤,為企業帶來傷害與毀譽。以下幾點觀念避免讓你的企業登上頭條。
長久以來以安全與IT風險顧問為職,我相信很多公司一定會同意「沒有消息就是好消息」這句話的哲學。有許多公司手持客戶的敏感資料在冒險行事,那很可能會讓它們登上新聞頭版。
並不像是他們沒有安全策略,或是沒有採取相關措施去因應管理上的要求。當組
織假設,某個解決方案所提供的安全防護水準,比它實際本身還高,或是認為某個程序不會造成外洩事件時,組織即步入了錯誤的泥沼。這些假設將會走向我所謂的「這下子你慘了!」的結果,也常常會造成資料外洩與企業負面聲望的後果。
以下是一些誤解與錯誤的觀念與作法,可能會因此讓你的公司躍上新聞版面。
加密即安全
加密是保護機敏資料一個很棒的方法,假如做的適切,它可協助組織因應大部分行
業與管理資料安全上的需求。那亦表示,在大部分的狀況下,可符合許多外洩事件通知法規的要求。但是,資訊加密並不表示它就是全然安全;被用來設計與管理加密的金鑰更至關重要。有些組織會提供開發者、管理者與使用者加密金鑰,但有些甚至是將金鑰和該加密的資料儲存於相同的資料庫當中。這些習慣都會暗中破壞加密的效益。
無線網路一旦啟用WPA2,你便安全無虞
大眾普遍錯誤的觀念認為,最新的無線網路認證與加密標準WPA2,可以排除與無
線網路相關的弱點。但是,除非無線網路用戶端的設定,有做適當的組態與鎖定,否則無線網路對存取點偽裝與中間人攻擊(man-inthe- middle attack)防護是很脆弱的。設置一個偵測惡意的存取點,是頗為平常的事,但它會偽裝成一個孿生無線網路存取點欺騙使用者去連結這個所謂的“evil twin”,並且以看起來像是公司的登入
畫面,騙取使用者輸入帳號密碼。此攻擊甚至被利用來蒐集網路銀行的登入資料。
政策,是大企業的玩意兒
無論規模大小,每一個組織都必須有它的資訊安全政策,但是許多中型與小型企業,這方面的觀念卻很薄弱。有些企業在沒有IT政策之下已營運多年,儘管儲存著敏感的信用卡資料。這些企業已經佈署了安全技術,但卻遭受「缺乏忠誠度」所苦; 一個技術只能解決一種問題,假如沒有一個大家認可的管理政策,不管你在安全技術方面投資了多少,都不會產生作用。
無限期地儲存敏感資料
有些公司從不去清除他們從客戶身上蒐集來的任何資訊,甚至是敏感資訊。這裡可能會發生的問題是,用相同的程序蒐集資料,在幾年前行的通, 今天也同樣行的通。隨著更多的資訊被數位化地蒐集與儲存,技術精湛的駭客所帶來的威脅也愈大, 這些資訊的安全防護需要被再提升。
給員工所有的存取權限
有些組織允許幾乎全部的職員與承包商,不需要什麼足夠的理由就能夠存取客戶的敏感資料。他們聲稱,要適當地限制存取這類資訊,這樣的存取管理控制太費工夫了;他們有其他更急迫的優先事項。然而,有些機敏資料外洩或濫用的大型案例,
就是來自於內部員工。
「這下子你慘了」,別讓這一刻發生!假如你的組織迴避面對這些工作,那麼會上頭條也不是沒理由的。
資安觀念
加密
最新活動
2025.10.15
2025 金融資安發展論壇
2025.09.23
漢昕科技X線上資安黑白講【零信任資安防線|FortiSIEM×FortiDLP打造全方位監控與資料防護】2025/9/23開講!
2025.09.24
資安攻防演練
2025.09.24
產品資安論壇:共築產品資安責任鏈
2025.09.25
面對勒索病毒威脅,資料遺失怎麼辦?3 招讓備份真的能用
2025.10.09
從駭客視角看社交工程:沒有演練,勒索病毒代價有多高?
2025.10.13
關鍵基礎設施-電力系統資安系列課程I(沙崙 X 成大太陽能系統)
2025.10.14
關鍵基礎設施-電力系統資安系列課程II(沙崙 X 成大饋線自動化系統)
2025.10.27
關鍵基礎設施-電力系統資安系列課程III(沙崙 X 成大 電驛系統)
2025.10.31
【雲端安全入門】CCSK 雲端安全知識證照培訓班
看更多活動
大家都在看
資安院發布「資安週報」 數據驅動台灣資安治理新模式
中國支持的新APT組織GhostRedirector,入侵全球Windows伺服器
Microsoft 推出 2025年9月 Patch Tuesday 每月例行更新修補包
中國駭客組織「鹽颱風」及UNC4841關聯的45個新惡意網域被揭露
AI驅動的惡意軟體攻擊「s1ngularity」已入侵2180個GitHub帳戶
資安人科技網
文章推薦
SonicWall 遭暴力破解攻擊 防火牆組態檔案外洩 籲用戶立即重設憑證
「資安雙認證」正夯!安永揭密SOC 2與ISO 27001企業必備資安評估標準
Palo Alto Networks 推出 Prisma Browser 防護高隱匿性威脅