萬弘資訊顧問周世洪
顯示具有 資訊安全案例分享 標籤的文章。 顯示所有文章
顯示具有 資訊安全案例分享 標籤的文章。 顯示所有文章

最大風險說明與實務經驗分享(資安顧問觀點)

在說明何謂最大風險之前,先談談為何要使風險有大小之分呢??當我們從事任何不同活動時,往往都伴隨著些許風險,這些風險可能嚴重也可能輕微。
例如:開車上高速公路,可能會面臨的風險:輪胎爆胎、或是擦撞或是車禍;當我們出國旅遊時有可能發生物品遭竊、錢帶不夠、或是飛機起降時間不精準,抑或是天候問題等等。

由於太多的狀況需要被考慮,或許不是每一項都必然要投入精神、資源來作一個完善的準備。但面臨大多數的風險只要有所準備,基本上都是可以避免掉,至於小風險、影響不深的狀況我們都可選擇接受的。因此最需要關注的項目為 「最大風險」。
簡單描述最大風險的幾個特徵:

1、風險不經意的就會發生,且影響與衝擊範圍很大。


所謂不經意發生若以資訊安全人為角度來看的話,當一個人不須要使用特別的軟體、硬體、或是複雜的技術,甚至也不需要具備太多電腦專業的知識,就能夠造成一定的衝擊或是影響,您說這個風險大不大?
以2013年的某新聞為例:有人上網去繳個水、電費,卻不小心可以看到許多其它民眾的繳費個人資料,此一無心的行為造成媒體大幅報導也轟動多個社群網站,對機構聲譽就有很大的衝擊(甚至可能會有財務損失、生命安全疑慮),而不單單只是影響該公司某部門的員工。


2、不清楚手上保有的資產。


以實務上來講,大多數過去接洽的客戶最常發生的是這種狀況。因為不清楚自己保有什麼資產,自然不會去想到該資產現有什麼風險。以國內個人資料保護法已開始施行來說明,如果您不知道自己手上保有什麼個人資料,怎麼去思考該資料風險呢??又或是因為盤點過程繁鎖,就馬馬虎虎虛應一下,無形之中就會成為您的最大風險。現今網路的發達與電子化的普遍是眾所皆知之事,網際網路不當揭露個人的資訊,可能會造成法律上的問題也易成為詐騙集團利用的工具。
再舉一個生活的例子來說明:
假設我出境過海關前都不知我的手提行李裝了刀械,又怎會會思考到帶違禁品被攔下的問題呢?


3、過於自信


實務面來講,由於已幫客戶處理了不少資料外洩的案件,所以有幾次遇到的狀況是當事者認為所作的保護已非常完善,無法接受自己的盲點與旁觀者的建議,也不願進行後續的處理。實際案例如下:客戶接獲通報個資外洩的狀況後,立即否認到底,說明該組織已購置XX偵測設備並於1天前掃描過、再加上業務流程上完全不會持有「個人資料」,所以絕不會有此類事件的發生。最後,此事件還是証明了當局者迷,旁觀者清。由於當事人於此事件過於武斷與不接受建議,也間接造成風險持續時間增加。



Android app line whoscall 個資電話追蹤

今年二月新聞蘋果日報動新聞(2014.02.19)報出了一個斗大又驚人的標題:「LINE whoscall太強大 個資搜光 」,沒多久這個app在google play就下架了……,今日(2014.04.24)偶然又在google play上看到它出現了,就下載來玩看看到底是怎樣個情況會讓個資外洩,
後來發現新聞媒體提到的搜尋個資相關資料,其實只是whoscall 這個app 透過google的搜尋結果去擷取下來的,whoscall 擁有的資料庫應該只有許多公開對外的電話資料,
例:某某公司的公開電話,或是某行銷公司的公開電話。

所以整件事的源頭應該還要回歸是哪些人(當事人、或他人)、或哪些組織、機關、公司把別人個資公開在網路上,因為就算沒有whoscall 這個app ,還是可以透過強大的google 搜尋引擎去找到這些資料。除了自己小心之外,若被人無心或有意的公開就真的是防不勝防了!!!!

不過個人倒是覺得能事先察覺哪些號碼是來自於行銷、保險,倒是可以提前決定是否要接聽。不致於在忙碌時還要聽別人廢話。下方是打開whoscall這個app後去檢視通話記錄內的一些資訊顯示如下:



whoscall顯示保險推銷資訊



透過如圖1、圖2可以很明顯發現保險公司號碼與 汽車貸款公司的資訊被顯示。


ISO 27001資安管理顧問周世洪
圖1



個資法顧問輔導周世洪


圖2

whoscall 顯示某個號碼在網路上的搜尋


透過圖3可以發現其實一個網路資訊是當事人自己在bbs上留下手機號碼,另一則是在開眼電影版去購買團體票的資訊,也是同樣留下手機號碼。而圖4則是我透過google 網路上進行搜尋,也是找到排名前面的兩筆含有許多中文容的資訊,是完全一樣的。



個資法顧問輔導周世洪

圖3

個資法顧問輔導周世洪
圖4



資訊安全案例:Android app 之會打勾的Virus shield

這兩天有注意到一則新聞是關於google play商店的一個稱作「Virus shield」的付費Android app,本人連試用的機會都還沒有,這個號稱有高點閱下載率的程式就被移掉了。話說會特別關注此新聞是因為看到幾個關鍵字「google 、防毒軟體、北市府、詐騙」,我以為是google 去詐騙,結果再看仔細一點,內容描述的是上架到google play的程式app有詐騙的嫌疑,但google於上架過程 似乎沒有檢查出來。

事件源頭是國外網站專門研究Android app的一間稱作「Android police」公司,發現此號稱可防毒的app實際上並無防毒功能,僅能將 畫面的圖案由 X變成 一個 ✔,但此app 卻能成功地上架到google play,才造成如此轟動的事件 。

而我也查了一下來自於Android police這家公司佈落格原文文章,提及的內容相當詳細,甚至將程式碼展現出來作為一個証明………,表示文章的真實性 應該頗高的。而google play也火速下架那個熱門的app,那就更無庸置疑了。

這樣的新聞讓我聯想到過去看過幾個雷同的生活案例,當一個鐵製品已生鏽呈弄紅棕色了,然後我們用黑色奇異筆將其顏包塗深,並告訴別人這個鐵製品有定期保養,所以看起來像新的。這種很瞎的生活情境,我想有當過兵的人應該知道我在說什麼,雖然外觀看起來好像恢復到最原始的樣貌,但其本質仍然爛得很快,不堪一擊。

再舉一個自己先前粗心大意的例子,幾年前剛由傳統手機轉換成智慧型手機時,剛入手的手機裡面總有廠商幫忙安裝好的一些app,裡面有一個是Mcfee的防毒app,心想:我的手機安全了。一直都認為這個防毒軟體持續保護我的手機(雖然我手機不上網)。但2年後才發現,那個app 並沒有在運作,因為須要跟Mcfee 的官方網站才註冊才能開啟功能………

這情境讓我深深覺得許多事少了check(檢查)的動作,或是check得不夠嚴謹,都有可能會有很多問題發生的~~~  >"<

所以同學們,考試券寫完時記得要檢查呀~~~。





[資訊安全]申請網上支付 (手機電子憑証下載詐騙)

萬弘資訊 資訊顧問 資安顧問 反詐騙

今日(2014年4月11日)突然收到一則簡訊,裡面描述內容為 :

=====================我是分隔線=========================

XXX先生,您正在申請網上支付103年3月電費共計450元,若非本人操作

,請查看電子憑證進行取消。

http://goo.gl/一串編碼
=====================我是分隔線=========================

看到這則訊息,心中第一個念頭是想到,雖然最近有在網路上轉帳、VISA卡線上付款,但

應該沒有這筆金額的項目才對,接下來的想法覺得這則訊息,看似好像在告訴我有人

用我的個人資料(因為我的姓名、手機被洩露)去付款,因為我本身手機就沒有3G上網,

所以當下使用電腦先google才查詢了「goo.gl」這個網址,經過google 大帝的指示,此搜尋結

果顯示為 「google 短網址的服務」,所以是 google 提供的短網址??

萬弘資訊 資訊顧問 資安顧問 反詐騙


令人半信半疑,後來

我就先用電腦內一個較不重要的瀏覽器當偵察兵去執行 該網址 「http://goo.gl/一串編碼」後

跑出來的畫面就是一個  Android 的安裝程式(網址來源是Dropbox),畫

面如下:


萬弘資訊 資訊顧問 資安顧問 反詐騙


此圖顯示「電子憑證」的下載,疑!? 

上面寫著 10hrs 前才放上去的。看起來詐騙的機率已經

佔了95%以上了,當下覺得此訊息可能很容易造成其它民眾的上當,就直接

打電話至 165 檢舉 傳送簡訊的 “號碼來源“ ,此號碼為(0939172886),經過客服人員確認

詐騙內容後,說明是最近幾天才出現的詐騙手法,希望大家有看到此文能多點警戒心。


參考網址:

內政部全民防騙超連結:http://165.gov.tw/index.aspx

165反詐騙列表:http://165.gov.tw/list_fraud.aspx










保護您的密碼

資安管理顧問周世洪

今日(2014,04.03)忙碌之餘偶然點開奇摩新聞的首頁,呈現著如此明顯又吸引人的標題

太粗心!筆記本寫密碼,室友盜領 88萬」,雖然新聞最下方的留言討論針對當事人的工程師身份

作了很多討論,但我相信應該不少人其實都是很粗心在保管自己的密碼,因為現在網路應用

太發達(網路購物要密碼、數組電子郵件要密碼、不同網路銀行、Facebook等堆社群網

站都須要密碼),註冊的帳號多到不可數,密碼多到讓人未老先衰,總是聽到不少人在懷疑

自己是否有健忘症,以下提供幾個方法來保護多組帳號密碼:

原則就是將您記錄多組密碼的那個 「檔案」給予一組密碼保護。

就好比:您若用紙張記錄密碼,就要將該紙張鎖櫃或藏好。



在電腦上您可如此保護密碼



法1:
將密碼保存在 加密的 word 或是 Excel檔案內

(檔案->另存新檔->工具->一般選項->保護密碼)
資安管理顧問周世洪


法2:
若電腦沒有裝Microsoft軟體,也可以開啟「記事本」這個程式,先記錄在文字檔.txt內,再

將txt 放入 加密壓縮檔內後,將原始文字檔刪除。下次查看密碼時,可以透過壓縮軟體輸入密

碼後直接查看,不須再解壓縮出來。

免費壓縮軟體:7zip

資安管理顧問周世洪



法3:
安裝密碼管理軟體,

免費密碼管理軟體:keepas



在手機/平板上您可如此保護密碼



法1:
利用「ES檔案瀏覽器」將密碼檔壓縮成加密檔後,再將原始檔刪除後,下次查看密碼時,可以透過壓縮軟體輸入密碼後直接查看,不須再解壓縮出來。

google play:下載ES文檔瀏覽器




法2:
安裝密碼管理軟體

Google play商店:下載 KeepasDroid