歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
HP Enterprise Security、果核數位攜手聯防 遊戲安全不中斷
2014 / 07 / 14
編輯部
近幾年遊戲業資料外洩、攻擊事件頻傳,從2011年SONY PSN外洩7,700萬筆玩家個資,2012年暴雪戰網玩家的email帳號外洩,2013年任天堂網站2.4萬筆會員個資外洩,幾乎各大遊戲無一倖免。遊戲業對駭客而言,除了有大量個資可竊取之外,入侵遊戲業伺服器竄改金幣寶物餘額,就可破壞遊戲的儲值扣點機制,甚至可以轉點掛賣,將點數變現,更別提發動DDoS攻擊直接勒索。資安防護對遊戲業來說已經不是Nice to have而是Must have。
遊戲業常見問題:DDoS、不安全的開發
HP軟體事業群資安事業處副總經理李正為指出,遊戲業最主要面臨的資安威脅就是以DDoS攻擊為主,尤其一到暑假更是DDoS攻擊高峰,呼籲業者應提早因應規劃。其次,程式開發不夠安全也是遊戲業屢傳出資安事件的原因。
HP合作夥伴果核數位資訊安全顧問陳昱崇表示,OWASP 2010/2013 Top 10中的第一項SQL Injection仍是遊戲業常見問題,包括網頁被掛馬、會員個資外洩、甚至被取得系統管理者權限,導致資料庫遭竊等。企業可以透過導入白箱/黑箱檢測工具,如HP Fortify與HP WebInspect來防範已知風險,同時對於工具無法檢測出的未知風險,則需要透過資安專家定期執行滲透測試來檢測。
陳昱崇進一步指出,Boundary Testing、Input Injection等都是遊戲程式常見的邏輯性弱點,將導致遊戲中扣點機制及公平性遭破壞。需要靠模擬駭客思維的滲透測試才能找出問題。此外,提供圖檔上傳也是遊戲網站或電子商務網站常見功能,但若使用IIS 6.0卻可能遇到分號(;)解析漏洞,可以被有心人士上傳後門程式。對系統而言,駭客往往靠著兩個小弱點,就可以打進伺服器,而後提權成為系統管理者,造成更大危害。
果核數位資訊安全部經理黃韋強則指出,遊戲業所面臨的程式開發問題,與其他產業相同,就是程式設計師缺乏安全開發的概念,即使有檢測工具,但往往礙於上線時程壓力,看到滿滿的漏洞檢測報告,一時之間也不知如何修補。此外,遊戲業經常推出各種新活動、新遊戲,因此也常常會外包開發,但根據果核統計,外包開發的程式漏洞問題佔全部總數達1/4,委外檢測安全也不容忽視。
黃韋強以過去遊戲橘子資安團隊在導入黑白箱工具及SSDLC的經驗,建議企業資安部門要讓程式開發團隊重視程式安全,可以先透過黑箱檢測,直接撈資料出來可讓程式部門立刻注意此問題,接著透過白箱測試的報告,告知問題在哪裡。黃韋強並建議將檢測工具融入開發流程中,每天進行源碼檢測,以化解上線時程來不及修補的問題。
關於DDoS防禦,果核數位資料中心管理部經理王恩義表示,現今DDoS攻擊由於攻擊工具多,甚至供擊者提供「打死才付錢」的服務,助長了DDoS的攻擊。加上DDoS攻擊手法是頻寬型攻擊混雜應用型攻擊,對企業而言極難防禦。目前提供DDoS防禦的服務廠商不少,相較於其他國際電信或DDoS防禦服務廠商,王恩義指出,果核的特色是清洗中心Data Center設在台灣,不需忍受延遲,在10毫秒以下就可清洗過濾,且在國內有35 GB的頻寬,與各家ISP業者有多鏈路的連結。
許多遊戲業的資訊人員大多只管理伺服器,較少有專責資安工程師,但遊戲業競爭激烈,一旦發生個資外洩、伺服器被入侵等資安事件,都將引起玩家反感、進而影響遊戲商譽,因此選擇良好的資安服務廠商才能讓遊戲繼續稱霸。
SSDLC
HP
遊戲
最新活動
2025.06.25
資安人講堂:構築製造業資安核心 – 零信任架構的落地實戰
2025.06.24
漢昕科技X線上資安黑白講【檔案安全新防線,資料外洩零容忍——企業資安全面升級】2025/6/24全面開講!
2025.06.25
拆解 ISO 27001 報價公式:控好預算、加速資安合規
2025.06.27
以資安及風險角度重塑企業韌性
2025.06.27
以資安及風險角度重塑企業韌性
2025.07.09
AI應用下的資安風險
看更多活動
大家都在看
趨勢科技與Palo Alto Networks 發布多項重要安全更新
Microsoft 推出 2025年6月 Patch Tuesday 每月例行更新修補包
Mirai 殭屍網路鎖定 Wazuh 開源資安平台漏洞發動攻擊
大規模暴力破解攻擊鎖定 Apache Tomcat 管理介面
Qilin 勒索軟體集團利用 Fortinet 漏洞發動攻擊 已影響全球 310 家機構
資安人科技網
文章推薦
Jamf發表AI驅動的Apple裝置管理與強化資安功能
EchoLeak 揭示新型態的零點擊AI資安漏洞「LLM範疇突破」
光盾資訊促台日金融資安高層關鍵對話