顯示包含「Symantec」標籤的文章。顯示所有文章
顯示包含「Symantec」標籤的文章。顯示所有文章

2017年8月9日星期三

Google不信任風波擴大


DigiCert收購Symantec證書業務


Symantec宣佈,出售電子證書業務,即其CA(Certificate Authority)Root CA業務予
DigiCert,代價為以九億五千萬美元現金,另加後者三成的股權。Symantec出售證書業務,原
因是Google及Mozilla相繼宣佈, 不再信任Symantec證書,導致要重建簽發證書的所有基建。


於7月28日,Google宣佈,明年起不相信Symantec於2016年6月1日之前發出證書。除了
Symantec,屬下Thawte、GeoTrust 、RapidSSL發出證書,均要被注銷。Google的制裁分三
階段進行。2018年8月,Google將完全不信任所有Symantec發出證書。估計Google的
Chrome瀏覽器,佔去全球六成市場以上。

Symantec是全球最大Root CA,作用就是提供不同功能的電子證書,以加強伺服器和客戶端之
間安全。例如網頁以HTTPS傳送資料,以SSL證書和PKI方式加密,或進行電子簽名,又或證
明網站或用戶真正身份。新版的TSL (Transport Layer Security,傳輸層安全性) 為更新SSL 版
本,但業內一般還是統稱SSL證書。

如果證書受到主要瀏覽器的默認信任,用戶與伺服器就可簡單建立加密和安全的通訊,證明對方真正身份。如果說,CA是網上信任的基礎,可說絕不為過。目前受主要瀏覽器信任Root
CA不少;首五位可推Symantec、Comodo、Godaddy、GlobalSign、Digicert。交易之後
,Digicert將一躍成全球最大CA。

Symantec遭多次警告

今年三月,據Google及Mozilla的調查,發現Symantec錯誤簽發大量SSL證書,最後發現錯誤
簽發證書,多達三萬多張。7月28日,Google宣佈不信任Symantec證書後,考慮Symantec作
為全球最大簽發機構,Google同意延遲至明年4月,Chrome 66版本才開始不信任Symantec的
證書,用戶無法再利用證書,加密資料和證明身份。

2015年,Google亦曾發現Symantec旗下CA,向多個不存在域名,甚至Google的域名發出證
書。Google認為,上述證書可用於破壞、冒充、甚至攔截安全通訊。

不少購物網站,為免受到釣魚網站攻擊,一般會使用伸延驗證(Extended Validation,EV),
以第三方驗證網站身份,獲發EV證書檢驗網站,瀏覽器網址欄顯示綠色,意味網站身份受驗
證,客戶可放心進入,SSL證書亦可加密資料;包括了信用卡資訊、姓名、住址等。

Root CA管理不良,代表整個網上信任受到威脅,黑客可利用誤發證書,冒充真正的網站,破
解已加密通訊,甚至竊取敏感的資料。雖然事後Symantec注銷證書;但已注銷證書,仍有機
會用於攻擊。瀏覽器一旦無法接觸查詢注銷的服務器,就無法知悉證書被注銷,結果顯示已注銷證書為有效。

其後,保安專家Hanno Böck又發現,Symantec注銷程序亦告出錯,可利用假私人金鑰,竟然
可以注銷合法網站證書。結果Symantec技術總監Rick Andrews承諾,修正有問題的注銷程序


多家CA曾經出事


以往,曾經有Root CA不當發出證書,而被Google不相信事例;最近例子是中國沃通
(WoSign)收購以色列StartCom後,亦因發出有問題的證書,去年Google已宣佈不再信任沃通
的電子證書。2011年,DigiNotar受到入侵,發出多張假證書,結果多個政府和著名機構名稱
遭冒用,黑客設立釣魚網站,甚至以假證書發行「中間人」(man-in- the-middle, MITM)攻擊,
盗取Google及用戶以SSL加密的通信,Google及Mozilla不信任證書後,DigiNotar同年宣佈破
產。


公營機構可信性高

以往,一般Root CA發出證書的機構嚴謹,以確保擁有證書機構,必須符合多項審查,包括商
業登記和身份證明,擁有網站證明等,甚至致電確定身份。但不少Root CA為削減成本,大幅
簡化認證工序,甚至為了多做生意,不惜犧牲了檢查程序,黑客可以利用假證書作攻擊
。Symantec的證書業務佔市場最大份額,收購後,客戶會過渡到DigiCert,預計影響不大。
香港政府的郵政局亦為可發出電子證書的Root CA,本港公營機構,甚至醫管局均使用香港郵
政局的電子證書。

中信國際電訊CPC的信息科技及安全服務部高級副總裁鄺偉基說,中信國際電訊CPC亦使用
DigiCert證書服務,一向審查嚴謹,他對今次收購表示歡迎。

鄺偉基說,以往多次SSL證書服務出現濫發問題,反映私人經營的業務,受成本和業績壓力,
可能會降低查證的嚴謹性,影響網上對保安信心。雖然,香港郵政局證書服務不錯,審查嚴謹,但礙於價格和推廣,不少人還是用了其他的證書服務。網上安全影響到市民對網上交易的信心,他認為郵政局可擔任更積極角色,甚至與私人機構合作,加強本港網上交易和資料的信任。

2017年8月2日星期三

Symantec收購Fireglass 瞄準瀏覽器威脅隔離技術


網絡威脅層出不窮,防火牆、入侵偵測等已無法確保企業網絡安全。為完善網絡保安技術
,Symantec上月便宣布簽署了收購以色列安全初創公司Fireglass,預期將於今年第三季
度完成。事實上,Symantec分別於去年年中,花費46.5億美元收購網絡和雲運算安全軟件
公司Blue Coat Systems,以及於去年11月,出資23億美元收購身份信息防盜公司
LifeLock,可見Symantec打算藉併鞏固自身保安技術的優勢。

Fireglass於2014年成立,以瀏覽器威脅隔離技術(Browser Isolation)見長。其免代理隔離
方案,透過實時阻截潛在的有害內容進入用戶終端點或企業網絡,打擊勒索軟件、惡意程
式和網絡釣魚等保安威脅。通過是次收購,Symantec將可進一步加強其整合式網絡防禦平台,並擴展其安全Web網關(Secure Web Gateway)以及電子郵件保護的內部和雲端交付。

防火牆瀏覽器隔離技術

防火牆創新的瀏覽器隔離方式,大大降低了攻擊面,同時降低了公司保安運營中心(SOC)和IT服務台的負擔。即使用戶點擊不明網址連結,或訪問未分類網站,因所有可能有害的
網站和電郵內容及附件,均在完全受保護和獨立的環境中執行,從而消除了勒索軟件、
漏洞和惡意程式最常見的滲透點。無論是雲運算服務、內置或混合模式交付,Fireglass均
可提供一個透明而無憂的最終用戶體驗。

Symantec行政總裁Creg Clark表示:「將Fireglass的隔離技術,整合至Symantec現有的終端、電郵和安全網頁網管解決方案,能減少70%的網絡保安事故,同時消除網頁瀏覽或電郵內
容帶來的進階威脅。在雲運算時代的網絡防禦構架中,面對加密互聯網和電郵網絡發送攻
擊危機,隔離將成為關鍵技術。保安團隊對未知網站和可疑附件,既可採取主動,而又不
會對公司及其用戶和IT服務台造成混亂已不再是空想。」

覆蓋多個平台、終端以至IoT

Fireglass創始人兼行政總裁Guy Guzner表示:「 Fireglass的隔離技術,可幫助用戶打擊零
日攻擊和其他嚴重的保安漏洞,使其成為保護電子郵件、通訊軟件和網頁瀏覽的重要元素。Fireglass的隔離技術可以輕鬆整合現有的保安方案,並涵蓋Windows、Mac、Android、
iOS等所有形式的端點,包括啟用瀏覽器的IoT設備。憑藉Symantec的全球規模,我們很高
興將這項突破性的技術,帶給更多的客戶。」

而Jefferies Group LLC資訊安全總監Ramin Safa,則讚揚Symantec專注於實際的保安結果,
認同這正是保安行業所需要的。


Safa續稱,Symantec的代理和端點功能,結合瀏覽器隔離技術,可構成世代變革的方式。
據Jefferies Group LLC的測試顯示,新方案能有效地減少攻擊面和耗時的保安事件。

2017年5月3日星期三

Symantec整合Blue Coat技術 發展開放型IT保安平台

Symantec收購Blue Coat以後,兩家公司經過近一年整合,不少產品,特別是終端保護和資料外洩防護(Data Loss Prevention,DLP),產生協同效應,近日股價更升逾三十美元;顯示市場相信,Symantec業務回復正軌。

Symantec香港及澳門地區總經理陳允賢說,兩家公司合併,產品互相補充;旨在簡化IT保安設計,收購亦大大加強Symantec在企業市場的競爭力。

目前的保安市場分散,保安設備各自為政,難於統一管理,客戶明白須建立端對端的方案;全面保護用戶、數據、數據中心、混合雲、Shadow IT,甚至各項APP和電郵。

「Symantec與Blue Coat整合,令防禦威脅的機制可自動化和互相協調,更快偵察出網上攻擊和入侵。」陳允賢說,Symantec為全球終端保護軟件最大廠商,Blue Coat則佔Web防禦最大市場;合併更成就了全球最大「安全資訊情報網」(Global Intelligence Network),偵察攻擊能力,無出其右。

陳允賢說,不少機構都須符合法規遵從,富經驗的IT保安專家又嚴重不足,整合保安產品,並自動化偵察和防禦,以精簡IT保安的流程,亦顯得更為迫切。

Symantec的終端保護SEP 14版本推出後,整合多種性能,減少終端負荷;整合Blue Coat的ProxySG功能,同一Agent,可掃描病毒和惡意程式,也可用於過濾Web內容,防範惡意網站攻擊。不少客戶重整終端保護策略,SEP 14正好可簡化終端保護機制。

Symantec大中華區首席營運官羅少輝說,Symantec也推出更多開放的API,以整合第三方的產品;如終端保護可連接ServiceNow等網上Helpdesk平台,發現病毒入侵,可自動建立工單(Ticket),啟動IT服務流程。


開放平台互相呼應

黑客開發零日的針對式攻擊,加上以社交手段誘騙用戶中招,更防不勝防。流動終端日增,加上採用大量公有雲,防務周邊(Perimeter)更不清晰,企業也著重混合多種不同IT保安。但結果叠床架屋,也不得不檢討IT保安的部署。

羅少輝說,「不少客戶因應混合雲和流動應用,加進不少新的保安軟件,結果窮於應付;不同IT保安系統產生不同格式警報(Alert),互相關係又難以確認。Symantec收購Blue Coat後,首席營運官Michael Fey以開發Integrated Cyber Defense Platform為目標;力求各項工具有更強互動性;雲端、閘道、數據中心,客戶終端,互相呼應,支援更開放的生態,以更快偵察出攻擊,即時作出反制。」

羅少輝說,例如不少病毒,透過加密SSL掩飾攻擊。Blue Coat的SSL Visibility Appliance設備,專門拆解SSL內容,再根據不同保安原則處理;除了檢查是否受病毒感染;亦可交由DLP檢查,分類是否屬敏感數據,甚至整合第三方,類似Fireeye等設備分析APT,直接通知SIEM系統發出警告等。


內部DLP自動伸延雲端

收購Blue Coat,也為DLP業務帶來了新動力。Symantec的DLP佔業內領導地位,惟DLP部署過程複雜耗時,並只能幅蓋內部資料。隨著SaaS愈來愈多,DLP亦須延展至雲端。不過,如何無法認識用戶的上網行為,根本無法控制風險。不少用戶又採用了非IT部門所認可的SaaS,也就是所謂Shadow IT,增加資料外洩風險,傳統DLP更無從應付。Blue Coat開發Cloud Access Security Broker (CASB),可透視網上行為,為業內最著名的Cloud DLP工具,配合Symantec的DLP,可作全天候從內部至雲端的監控,加強了Symantec在DLP市場競爭力。

「例如客戶採用多家雲服務商;CASB自動發現正使用公有雲,甚至是Shadow IT,監察用戶行為,數據流動狀況,決定那些數據應加密,並套用原來DLP訂下的保護原則,自動伸延至SaaS,甚至Shadow IT;確保所有保護的原則一致。」

「CASB 2.0可顯示用戶使用的Shadow IT,偵察敏感數據是否正上傳,例如屬銀行或客戶資料,即馬上加密,即使上載至SaaS,也確保只有適當的身份,才能開啟檔案,發揮類似Digital Rights Management (DRM)功能。」

陳允賢說,「部分考慮採用DLP Cloud的客戶,又希望原來內部DLP可作混合部署,也為Symantec原來DLP業務,帶來新的機會。」



2017年2月22日星期三

Symantec推全新雲端保安方案


企業數碼轉型勢在必行,然而企業部署遷移至雲端,安全問題往往是首要考量之一,畢竟採用全外判的雲端應用程式及基建,重要的資料、數據及用戶將會遠離傳統企業保安的安全領域。

的確,雲運算領域所需要的,是個全新的整合防護模式。有見及此,Symantec雲端保安平台特別為企業提供有助安全採用雲運算之餘,更能仔細統一雲端及傳統伺服器環境的保安防護,透過開放平台,整合重要的保安及合規性框架,為企業提供全面監控,保障用戶及企業數據。

雲端惡意軟件分析服務

為協助企業確保流動員工和企業數據的傳輸安全,Symantec現整合了Symantec數據遺失防護(Symantec Data Loss Prevention),和雲端網頁安全服務(Web Security Service),為用戶提供一個無縫的平台,既能確保用戶擁有安全的網頁體驗,又可保障企業數據的安全。若再進一步整合Symantec 現有的雲端電郵(Symantec Email.cloud),以及雲端存取安全代理(Cloud Access Security Broker),用戶即可在網頁、電郵及雲端應用上,享用Symantec的數據遺失防護服務,安全過渡至雲端世代。

而隨著用戶和流動辦公室已超越傳統的界限,防護必須隨之升級。Symantec全新的惡意軟件分析升級服務(Malware Analysis Advanced Service),可在WSS中為所有執行的文件進行沙盒引爆,保障用戶免受網絡威脅。此外,此方案是續2016年引入的進階多重因素內容,和模擬沙盒後的新功能。惡意軟件分析升級服務,現已允許WSS提供完整的行為引爆,以阻截棘手的威脅。

最新通用政策 加速遷移至雲端

企業遷移至雲端,經常會遇到需要與新供應商,以人手訂立新政策方面的挑戰,更甚是對雲端部署和維護造成負擔。現在,Symantec允許用戶採用最新的網頁安全服務通用政策,將現有的內部部署政策,輕鬆擴展到雲端。用戶能夠跨平台,包括於應用程式、虛擬設備、基礎架構即服務(infrastructure as a service),平台即服務(platform as a service)及雲端上全面管理政策。

此外,大部分企業均會在雲運算環境中,使用各式各樣的應用程式,若企業沒有適當的透明度、掌控和公共網雲負載防護,企業網絡安全風險亦會上升。有見及此,Symantec宣布其雲端負載防護,會提供自動化實施安全條例,保護應用程式免受Amazon Web Service,和Microsoft Azure內的未明漏洞威脅。最新推出的Symantec雲端負載防護,更會為自動化公共網雲負載啟動的安全防護,收費以使用量計算,實現快速負載,提高可見性和彈性防護,確保用戶能夠安全地採用雲端負載。

適用於AWS的雲基礎網頁應用防火牆

除出早前推出的雲端負載防護外,Symantec更通過其網頁應用防火牆支援AWS。Symantec網頁應用防火牆以Blue Coat ProxySG為基礎,提供全面的雙向終端伺服器、網頁應用防護,及首10個開放網頁應用程式安全計劃(Open Web Application Security Project)的覆蓋。其獨有的內容自動檢測技術,有助保障用戶採用的Amazon Web Service應用程式安全可靠。

Symantec的雲端存取安全代理解決方案,現更可支援Microsoft Azure,允許企業監視和紀錄用戶活動,同時利用用戶數據進行分析,以及通過機器學習來檢測帳戶資料洩漏問題。Symantec雲端存取安全代理可以輕鬆提醒、隔離和阻止未經批准的用戶操作,同時提供工具取得用戶的活動日誌,快速調查意外發生。



2016年12月7日星期三

Symantec料2017年安全威脅趨勢預測


網絡犯罪份子漸傾向存取企業數據,安全威脅雖然層出不窮,但入侵手法又每每萬變不離其中。

隨著2017年逐漸迫近,Symantec安全專家檢視了網絡安全領域未來一年或幾年可能出現的重大安全威脅趨勢。鑑於安全環境不斷變化,首要是花一點時間,確定新一年就安全領域所需要注意的相關重點。

Symantec大中華區首席營運官羅少輝表示,近年雲端應用急速普及,加上愈來愈多連接流動裝置,除了手機平板等等,運動手帶、航拍機或附有感應器的物聯網 (IoT)裝置愈趨普及,令安全風險大增。

「這些IoT裝置,不少只具備簡單運算,甚至只能收集與傳送數據,不設任何安全防護措施。黑客若成功入侵這些IoT裝置,盜取內存數據、操控那些裝置,甚至將之變作殭屍網絡一員,由於數量龐大,用以攻擊其他網絡,後果嚴重。」

物聯網裝置保安風險增

隨著愈來愈多企業允許員工將可穿戴裝置、虛擬現實,和物聯網裝置等新技術接入網絡,同時雲端應用和解決方案加促了員工分散在不同地方辦公的趨勢,辦公環境逐漸轉變為現代化工作場所。企業需要將安全重點從保護終端裝置安全,轉向針對所有應用和服務的用戶和訊息安全。

企業中的物聯網裝置將逐漸增多,企業除了留意電腦與流動裝置的漏洞外,安全應變團隊還須考慮如恆溫控制器,和其他互聯裝置,有可能成為網絡攻擊跳​​板的安全風險。多年前,打印機伺服器曾被用於發起攻擊;如今,幾乎企業中的所有裝置,都已連接至互聯網,因此,羅少輝建議企業妥善保護企業網絡中的裝置,避免網絡攻擊事件發生。

他續指,10月份發生的Dyn攻擊表明,大量物聯網裝置並未採取安全保護措施,極容易受到攻擊。一旦未採取安全措施的裝置進入市場,除非召回產品,或發布安全更新,否則,想修復裝置的安全問題幾乎不可能。鑑於市場中仍有大量裝置,在設計時缺少安全保護考量,針對物聯網發起的攻擊勢必有所增加。

「用戶唯一可以做的,就是確保其物聯網裝置採用最新的更新,以防安全漏洞。」

互聯汽車或成攻擊目標

另一方面,近年備受吹捧的互聯汽車,具備多項方便的互聯功能,但亦因此為黑客開啟了方便之門。羅少輝指,過去黑客入侵互聯汽車不算成功,最多不過操控水撥等功能,但來年隨著黑客不休的攻擊,針對汽車發動大規模攻擊只是時間問題。

他認為,可能出現的攻擊方式包括:劫持汽車以索取贖金、通過獲取無人駕駛汽車的定位,以進行劫持、未經授權的監控、情報收集,以及其他可能針對汽車的安全威脅。此外,針對互聯汽車的攻擊,還將導致軟件廠商,和汽車製造商之間的責任界定問題,這將對互聯汽車的未來發展產生長遠影響。

勒索軟件繼續肆虐

至於2016年肆虐全球的勒索軟件,羅少輝相信來年仍會持續,並將對雲端實施攻擊。由於大量企業轉向基於雲端的儲存和服務,雲端正在成為網絡攻擊者謀利的攻擊目標。由於傳統安全措施及防火牆,無法對雲端進行保護,因此他建議企業改變保護數據安全的方式。

而過去被認定為安全準則的SSL認證,由於免費SSL認證日趨流行,甚至被濫用,連Google亦宣布,將標記僅採用「HTTP 協議」的網站為不安全網站等趨勢,將削弱網站安全標準。這些趨勢將導致惡意搜索器採取優化措施,衍生出更多潛在的魚叉式網絡釣魚或惡意軟件程式。



2016年11月23日星期三

終端保安不容忽視


勒索軟件肆虐全球,無論大中小型企業均淪為攻擊對象,而漏洞百出的終端保安,正是黑客輕易得手的主因之一。

據最新的《Symantec網絡安全威脅報告》顯示,Symantec於2015年發現了超過4.3億項新的惡意軟件,其中,65%的目標攻擊針對中小企,盜取重要的企業資訊,並預計新惡意軟件數字將持續上升。面對不斷變種的惡意程式和攻擊手法,企業除須加強員工的保安意識,加部署企業網絡防護的同時,終端保安亦不容有失。

雲端人工智能驅動

針對終端保安問題,Symantec剛發布的終端保安方案14(Symantec Endpoint Protection 14,SEP 14),引入了雲端人工智能,是首個將重要的終端技術,和先進的機器學習相結合的解決方案,並融合了單一主控台的內存利用緩解,帶來多重保護,不論攻擊是如何發動,均能夠在終端抵禦及應對先進的網絡威脅。新方案同時亦針對使用者作出調整,讓任何具有基本IT知識的員工,均可在5分鐘內完成設置並進行操作。

早前完成併購Blue Coat後,Symantec已迅速將Blue Coat的安全遙測技術,成功整合至SEP 14,讓新方案具備威脅情報功能,目前可保護1.75億個消費者和企業終端,1.63億電子郵件用戶,和8,000萬個網絡代理用戶,每天處理近80億個來自這些用戶產品之安全請求。SEP 14除具99.9%高效能和低誤報技術,更透過雲端查找功能,實現相比前一代方案減少七成定義檔案更新,顯著減少企業網絡的頻寬使用量。

Symantec大中華區系統工程高級總監李輝透露,用戶毋須額外付費,已可享新版本的新增功能,包括:雲端掃描可疑檔案、進階機器學習、模擬器、源自Blue Coat的安全網站關閘整合,以及記憶體剝奪緩解。「而針對零日攻擊的技術,早於上一版本已有提供;新版本將聚焦3大目標:超卓防護、高效能表現,和協調回應。此外,SEP 14更提供單一介面統一管理所有裝置,包括以Windows、Mac、iOS 或 Android為作業系統的桌面電腦、手提電腦、流動電話、平板電腦和伺服器,提供實時威脅情報和規條更新。」

減少七成定義檔案更新

李輝又強調,病毒定義雖為最傳統的檢測方式,對付零日攻擊和新型攻擊無效,而且定義檔案有增無減,但不可因此而忽略甚至刪除舊檔以節省儲存空間,過去就有不少企業因捨棄舊有病毒定義,被黑客以最原始的攻擊手法成功入侵。

「要傳統與新型防護並行,同時又得縮減所需的資源消耗,以免拖慢電腦運算速度,這是一大挑戰。」

幸而Symantec的環球情報網絡(Global Intelligence Network)所驅動的機器學習,能提供深度分析和分層檢測。另運用Symantec的智能威脅雲端技術,能有效每日減少七成定義檔案更新;加上與Symantec Advanced Threat Protection解決方案整合,即可使用單個代理檢測,和回應終端上的隱藏威脅,從而實現高效迅速的回應和全面防護。



2016年11月9日星期三

Symantec整合Blue Coat保安技術 伸展網絡保護無遠弗屆


Symantec宣佈收購Blue Coat後,兩家公司業務迅速合併,並於東京舉行聯合夥伴合作會議。除了合併雙方蒐集的威脅情報,以加強偵察威脅,又推出業內最全面的防數據泄露方案(DLP)。Blue Coat的代理程式,可以更全面保護流動客戶,為Symantec的終端防毒方案,注入新動力。

Symantec產品線甚廣;包括終端防禦、DLP、雲端電郵保護、加密、SSL/TLS數碼證書、甚至身份保護。Symantec出售數據管理方案Veritas後,集中IT保安業務;今年八月完成收購Blue Coat,後者的行政總裁Greg Clark,亦成為Symantec的新領導。

隨著企業迅速採用雲端技術,個人電腦為流動終端所取代,Symantec終端業務備受壓力,收購Blue Coat增升保安技術和所幅蓋的保安範圍。

亞太及日本地區資深副總裁Sanjay Rohatgi說,兩家公司產品完全沒重疊;Symantec強於保護數據和用戶的安全,Blue Coat則在雲端和Web保安領先,尤其過濾Web惡意網站和程式;ProxySG更是流動客戶過濾網絡攻擊的最佳代理程式。兩者相輔相成,從內到外,提供了最全面保護。

威脅情報互相配合

據Symantec大中華區總裁陳毅威說,由於需求強勁,Symantec新加坡區保安營運中心(SOC),規模已擴大一倍,收購Blue Coat有望快速發展,增強SOC營運。

多家中國網絡公司亦與Symantec合作,以數碼證書辨別網站的真偽。全球銷售營運資深副總裁Marc Andrews表示,Symantec和Blue Coat的銷售網,完全沒有太大重疊。相信兩家公司合併,不會帶來任何問題。

Symantec營運全球最大的威脅防禦網絡,包括保護一億三千多萬終端提供防毒、過濾一億六千多萬電郵賬戶內容,Blue Coat的ProxySG亦正保護八千萬名客戶;Blue Coat的技術,甚至於惡意程式或URL未發動攻擊之前,已經可探測出來,以先發制人。Blue Coat從未發展攻擊網站的圖像,可計算其外觀是否與釣魚網站相似,即使網站不在攻擊的黑名單,一出擊亦馬上會被攔截。

Symantec首席技術總監Hugh Thompson說,Symantec為大量電郵提供保護,所以上述釣魚網站一旦發動攻擊,幾乎馬上就被識破,即使針對於某家機構而建立釣魚網站,亦同樣難逃法眼。Thompson說:「Blue Coat利用機器學習,甚至是Domain註查日期,內容的文字語句,決定是否進一步調查可疑網站。」

Blue Coat利用了大量機器學習,判斷入侵和惡意程式;ProxySG以不同數據判斷網站或連接是否安全。「例如客戶一旦造訪全新網站,ProxySG從網站行為、外部結連、文字內容、下載內容,是否有不尋常行為,決定下一步行動。以往,我們要時間才能證實惡意網網;如今Symantec提供了大量終端和電郵的實時數據,又加快了核對內容的過程。」

DLP保護伸展雲端

Symantec的DLP方案是行業的領導者,以往集中保護企業內部環境,Blue Coat則具備保護SaaS存取數據的CloudSOC Cloud Access Security Broker。兩家公司的DLP合併起來,DLP可自動伸展到雲端SaaS上。Blue Coat方案不單利用了加密,也可利用更先進Tokenization保護數據,通過用戶身份和數據內容的敏感程度,實施不同程度的保護。CloudSOC可支援六十多種SaaS;包括了Box、Office365、Dropbox、Google Apps、Salesforce等,企業可將目前的DLP保護政策,伸延到SaaS,於同一介面上,監察和限制企業內容的存取權限。

Rohatgi表示,Blue Coat所收購的Norman Shark,也具備了現場(On Premise)的沙盒(Sandbox)技術,配合Symantec開發Cynic雲端沙盒,可更全面對付APT。

事實上,不少金融機構礙於法例的限制,數據不能離開公司範圍。Blue Coat沙盒技術也給予Symantec金融客戶另一選擇,挑戰FireEye的市場。

偵破APT最大難題之一,就是網絡上的加密通訊愈來愈多;估計每家公司約三至七成的通訊,均已經加密。APT就是通過SSL/TLS加密,逃避追蹤和內容掃描。Blue Coat擁有SSL透視技術設備,檢查網絡中SSL/TLS加密訊息,是否包含與背後指揮APT的C&C服務器的通訊。Blue Coat設備可毋須改動網絡原有設計,直接解開可疑的加密通訊。Blue Coat方案優點在於,對已知用途的通訊,不再花成本來解密,以保障用戶私隱。但一些突然出現,而又經加密和IP又不明來歷的通訊,才解密內容,即使是APT試圖與新建C&C通訊,也容易被發現。

加強保護流動用戶

Rohatgi指出,愈來愈多流動用戶,加上SaaS的應用愈來愈多,不少用戶在酒店或咖啡室,直接連接雲端SaaS來工作,不再經過VPN。以往不少攻擊,都是趁用戶公共地點上網時,乘虛而入,攔截並盗取內容。

Blue Coat的ProxySG也可為Symantec終端,提供更保安保護,杜絕中間盗竊的可能性;即使用戶不利用VPN,黑客亦不能乘虛而入。ProxySG除了可過濾有問題網站,甚至可提供應用加速,優先處理讓重要數據經過(Traffic Shaping)。

Rohatgi說,Symantec除了可為為防毒終端加入Web Filtering,辨別和保護SaaS應用,甚至未來可作為防火牆,馬上在遠端用戶,執行不同的Policy;ProxySG也可為不同流動平台提供保安。也就是說,未來Symantec終端可執行的功能,甚至服務的平台,會比目前為廣,甚至可作為第三代的防火牆,監察和控制用戶使用Web應用,但產品細節,則要明年首季才會公佈。



2016年8月31日星期三

Symantec發表勒索軟件調查報告 勒索金額年內急升兩倍


勒索軟件(Ransomware)是發展最快的網絡犯罪方式,今年本港受到多種不同的勒索軟件攻擊,首先是Locky,然後又是CryptXXX;利用加密技術令用戶無法打開檔案,要繳付贖金後才換取解密金鑰,已成全球新興的網絡犯罪。

勒索軟件普遍採用Bitcoin支付贖金,不少更屬於跨境犯罪,難以偵破和繩之於法,加上利潤可觀,吸引愈來愈多罪犯加入。

據Symantec的全球調查顯示,全球勒索軟件的重災區為美國,28%的受害者均在美國,其次則為加拿大。2016年勒索軟件勒索金額平均為679美元,錄得兩倍增長以上。以行業分類,服務業是受影響最嚴重地區。今年七月,中國國家計算機病毒應急處理中心表示,各類勒索軟件大量湧現,中國的個案不斷增加。

據Symantec報告,勒索軟件歐美出現幾年後,2015年10月至11月激增之後,曾一度回降,但今年三月又再回升,與Locky爆發的同期吻合。香港也受到勒索軟件廣泛攻擊,香港生產力促進局屬下「香港電腦保安事故協調中心」公佈,五月本港勒索軟件事故創新高;Locky已大幅回落,但新勒索軟件「CryptXXX」又冒起,然後又有冒充Locky的PowerWare,受害者多為一般家庭用戶、教育機構及中小企業。

2015年,勒索軟件家族已達100多種,每個家族又不斷變種,避開防毒軟件掃描,實際數量已無從知悉。

勒索軟件個案增加,亦跟分工精細有關;市場上有「勒索軟件即服務」(Ransomware-as- a-Service)的雲服務出現,類似Cerber,不少罪犯可租用服務作為犯案用途。勒索軟件的攻擊目標,仍以個人為主。Symantec大中華區總裁陳毅威說,不少勒索仍針對個人為主,很難排除黑客,會轉移針對企業。「企業客戶可負擔的支付贖金的金額更高。」

Symantec大中華區首席運營官羅少輝表示,勒索軟件也開始演化,懂得利用Script避過掃描,一般的防毒掃描只針對執行檔,類似JavaScript、PHP、PowerShell由文字構成,一般防毒掃描不偵察Script的內容,有關Script掃描系統後,再下載有病毒的執行檔,為檔案進行加密。去年底XRTN就是以Script攻擊的例子。

羅少輝說,勒索已只從釣魚郵件,轉而利用更加先進攻擊方式,包括利用Script,甚至以工具包掃描系統,甚至類似APT,化整為零的方式攻擊。

羅少輝表示:「新的勒索軟件也會將受害人的電腦加入僵屍網絡,向其他電腦發動類似DDOS攻擊。部分的病毒,類似 CryptXXX,甚至找尋BitCoin錢包數據;部分勒索軟件也通過系統漏洞攻擊包;例如Neutrino就曾攻擊通過系統漏洞,攻擊中國內地「愛拍網」。

今年三月,勒索軟件也出現針對Mac OSX系統的攻擊,贖金高達二千六百美元,同期美國多家醫院,亦受到Samsam勒索軟件的攻擊。羅少輝說,部分勒索軟件會刪除用戶備份檔,部分甚至每隔數小時就不斷刪除檔案,以威脅用戶快速繳付贖金。

避免受到勒索軟件的攻擊,除了定期更新防毒軟件,並更新系統,以杜絕安全漏洞。羅少輝說,電子郵件仍是感染的主要途徑,用戶必須謹慎檢視所有Microsoft Office附件;如無法確定其內容,就應立即刪除。如果擁有備份,可以清除感染後恢復備份。

他表示,Symantec的安全產品可從多層加入防護,大大減低企業的感染機會;從禦防、遏制、事故響應等三方面,以減低勒索軟件帶來的損失。



2016年8月17日星期三

Symantec:勒索軟件個案及贖金金額同時上升


據美國聯邦調查局的數據顯示,在2016年第一季度,全球勒索軟件的受害者合共支付高達2億9百萬美元贖金。相比之下,2015年全年贖金僅為2,400萬美元,可見勒索軟件正迅速蔓延,嚴重威脅企業及個人用戶的數據安全。Symantec早前發表的《互聯網安全威脅報告》,及《Norton 網絡安全透視報告》亦反映,近年勒索軟年事故不斷攀升之餘,其平均勒索贖金額也隨之而倍增。

過半數受害人為消費者

從Symantec的報告中可見,勒索軟件個案中大部分受害人為消費者。從2015年1月到2016年4月期間,約57%受害人是消費者。這段期間,香港錄得的勒索軟件感染個案,共有2,714宗。雖然大多數主要勒索軟體,傾向無差別地發動攻擊,但礙於消費者與企業之間,前者往往缺乏較完善的安全保護,因此成為勒索受害者的機會更高。

隨著感染個案的增加,每筆勒索金額也隨之上升。2016年1月至3月期間,香港錄得共558宗勒索軟件感染個案,比上一個季度增長55%。同時,全球平均勒索贖金亦倍增:在2014年,平均勒索贖金約$2886美元,至2015年曾一回落至$2281美元 ;但至今年卻上升131%,至$5269美元。在Symantec偵測到的勒索個案中,最大筆的贖金為13比特幣,即約7,600多美元。現時,不少網絡罪犯更會提供多個網址,甚至客戶服務中心,詳細指導受害人付款流程。而為了進一步隱藏行蹤,部分罪犯更會要求受害人主動進入暗網(Deep Web)交易。

勒索軟件多種攻擊途徑

Symantec大中華區消費者事業資深銷售工程師王世煜指出,勒索軟件滲透的途徑主要來自電郵、黑客攻擊工具,以及其他如惡意廣告等多層面的方法與手段。

在電郵滲透方面,加密勒索軟件會透過大量垃圾郵件散佈,並偽裝成收據、未繳納賬單,或是收件通知,直接附加在電郵的附件檔案內,當不知情的用戶打開附件時,便會啟動勒索軟件的下載流程。而黑客攻擊工具方面,現時網上很多地方提供加密勒索軟件的攻擊工具,甚至出現勒索軟件即服務(Ransomware as a service ),令加密勒索軟件傳播更迅速。此外,加密勒索軟件亦會寄生在會損害電腦的網站內的廣告或惡意連結內,一旦用戶點擊,勒索軟件便會循瀏覽器,或用戶電腦上的漏洞攻擊。

王世煜續指:「勒索軟件主要在2015年起,於歐美等地流行,其傳播途徑與一般病毒相若,可是中毒後的結果卻大不相同。去年,加密勒索軟件及非加密勒索軟件的比例大概是8:2,可是至今年前者已達100%。Symantec近期更發現,智能電視(Smart TV)上出現加密勒索軟件的行蹤,預計未來加密勒索軟件,甚至會出現綁架用戶服務的傾向。」



2016年8月3日星期三

Symantec專注IT保安 積極收購整固業務


上月,Symantec以四十六億五千萬美元,收購了BlueCoat,同時任命Blue Coat行政總裁Greg Clark,接替已離職的 Michael Brown。Symantec宣佈任命陳毅威為大中華區總裁,陳毅威原是EMC大中華區任職超過17年,而EMC是IT基建的最主要廠商之一,亦擁有Symantec競爭對手RSA。

陳毅威表示,市場對Blue Coat收購反應正面,收購Blue Coat補充了Symantec保安產品。互聯網的攻擊愈來愈先進,Blue Coat網絡防禦技術,有多種不同功能,除過濾惡意和有問題網址,也可偵查攻擊和分析威脅,甚至是作為數據損失保護(Data Loss Prevention)和鑑證方Blue Coat也可保護分散的環境,通過Proxy連接保護遠端的用戶,作用類似Zscaler,用戶隨時隨地都可能受到保護。由於用戶分散不同地點工作,ProxySG類似隨身防火牆,向用戶提供貼身保護,甚至廣域加速。

陳毅威說,Blue Coat最大優勢,是可以保護雲運算和分散環境,毋須投資任何設備,以SaaS軟件即服務營運。他預計,Symantec仍有餘資,加上最近Silver Lake增加投資額一倍到十億美元,Bain Capital重新投資七億五千萬美元,足以進行多一至兩項大型收購,以整合保安能力。「Symantec與對手的最大分別,是我們只做IT保安,董事會議事程也只有一項業務,所以對市場反應極快,不容易錯失任何機會。」

陳毅威表示,過去十多年來,不少大企業大量投資於IT基建,但於IT保安嚴重不足,但IT入侵技術卻發展極快,導致了不少後遺症,包括了專業人才不足。

IT攻擊日趨專業,加上大部分的黑客都是保安亦導致了大量損失,但是IT保安的成效極難以評估,甚至損失亦極難估計,黑客跨境犯罪,也未必容易繩之於法。

IT保險應運而生

「其中一個方法是為IT風險投保,而歐美亦開始了類似的業務研究。但企業購買類似保險,保險公司亦要求企業必須確保投保人,亦有足夠的防禦措施。Symantec是IT保安專家,也成為保險公司評估風險的諮詢對象。」

Symantec優勢包括了全球化情報,可於短時期內發現威脅,幫助全球客戶及早作出防禦。他說,IT保安行業性質正起著變化。「IT保安的市場非常碎片化,以往的策略都是頭痛醫痛,不同的保安廠商又各自有不同方案,所以企業內的保安設備極多,整合更非常困難,導致近年對於托管式保安(Managed Security Services,MSS)的需求大增。目前,Symantec全球營運八個最先進的保安營運中心(Security Operations Center,SOC)。

以往的IT保安非常被動,甚至是過興兵,隨著威脅不斷演化,企業不斷加進新的保安設備,從防火牆到入侵防禦、SIEM、應用層防火牆,新一代防火牆、沙盒技術,都是因應保安形勢變化,必須加入新的防禦,結果架床疊屋,更難整合。

陳毅威說,以往的保安概念,猶如為家居加入更先進防盗設備,設下銅牆鐵壁,但即使保安機制如何滴水不進,始終是魔高一尺,入侵事故和損失不斷增加。

雲運算和流動用戶增加,更加打破原有IT保安的概念。「除了公共雲以外,大量採用SaaS,並且使用流動設備。企業資訊不一定儲存於同一地點,可能是存於AWS或Azure等公共雲。用戶可能很少停留同一場所,甚至是分散各地辦公,保護更加困難。」陳毅威表示,企業開始認識到,不斷增加設備,並不能追上急變的保安形勢,只有聘請外援,也就是專業保鏢,才能緊貼需求。

陳毅威透露,大中華區對於托管保安服務需求極大。Symantec為不少大型互聯網企業提供保護,金融機構亦因為入侵事故頻仍,對MSS需求強勁。「Symantec收購Blue Coat,也同時增加了一萬五千名客戶和超過一千名保安工程人員。」Symantec具備業內最頗大的IT保安人材。他表,區內的托管式保安服務增長迅速,去年投入服務新加坡SOC開業一年,已供不應求,須擴建一倍,並增加招聘人員。

陳毅威表示,Symantec亦大力投資於身份認證和識別技術;包括了採用手機生物認證技術的VIP平台,除了更易於使用,毋須用戶於電腦上重複使用密碼,亦結合生物特徵技術,加強身份的認證能力。最近EMC屬下的RSA亦推出類似的技術,稱為RSA SecurID Suite。他預計,身份認證和Integrated access management (IAM)亦預計會高速增長。



2016年6月29日星期三

Symantec在中國推出「加密無處不在」解決方案


根據Symantec《互聯網安全威脅報告》指出,全球78%的網站存在漏洞。而在2015年,每天有超過一百萬個網站攻擊被攔截。除此以外,甚至Google、百度和其他瀏覽器也宣布將會調低沒有加密的網站在搜尋結果的排名次序,同時提高已有加密網站在搜尋結果中的排名,可見「加密」對現今的網站而言愈來愈重要。

故此,Symantec與亞洲誠信(TrustAsia)聯手在中國推出「加密無處不在」的網站安全服務。「加密無處不在」有助網站託管服務供應商為每個新建立的網站提供加密功能。此項目提供多種靈活選擇,包括在任何一項託管服務中加入基礎網站加密,以及一些高級的安全綜合服務,其中包括網站驗證、保護與信任簽章。

全球僅3%網站已加密

Symantec網站安全高級副總裁兼總經理Roxane Divol指出:「如今全球網站的數量達到近十億,但是僅有3%的網站使用加密功能,這安全漏洞意味著網絡犯罪份子有更多機會進行非法的黑客活動。Symantec通過『加密無處不在』改變網絡安全領域的遊戲規則,為合法網站提供安全保障,並為企業和消費者在互聯網領域重建安全信心。」

「加密無處不在」是Symantec首個為雲端託管服務供應商提供提升銷售機會的方案,並且能在無需增加基礎設施、銷售流程和行政成本的基礎上為用戶及網站帶來安全。另外,「加密無處不在」解決方案也讓雲端託管服務供應商可以快速通過全自動的接口完成SSL證書的整合和自動部署,而用戶亦能更簡便地選擇並使用由雲端或網站託管服務供應商提供所建議的Symantec安全產品。Symantec「加密無處不在」項目,預計到2018年前將可針對所有合法網站實現100%的安全保障。



2016年5月4日星期三

Symantec安全報告:勒索軟件肆虐全球


近年本地網絡罪案屢見不鮮,如2013年Ashley Madison被黑客盜取3,700萬用戶的個人資料、去年480萬VTech的客戶資料外洩等。Symantec發布的第21期互聯網安全威脅報告(Internet Security Threat Report)中,便發現了網絡罪犯在組織上的轉變:跟從企業中的標準常規,甚至建立專業業務,從而提升攻擊的效率。

Symantec大中華區安全解決方案技術部、安全產品、安全諮詢服務技術總監羅少輝表示:「進階犯罪攻擊團隊現在已經達到擁有國家級水平的攻擊者。他們擁有廣泛的資源和技能高超的團隊,有效率地運作,並設有一般辦公時間,甚至享有周末和假期。我們現在甚至看到低層次犯罪攻擊者亦建立了電話中心運作,營造更逼真的詐騙環境,提升效率。」

報告顯示,香港的網絡罪案全球排名由2014年的第23位上升至去年的第17位,於亞太區的排名亦由第8位上升至今年的第7位。新品種惡意軟件(Malware)由2009年的230萬種增加至2015年的4.3億種,即平均每天出現約1,179,000種新的惡意軟件,其數量之龐大證明網絡罪犯的資源遠比以往雄厚。

去年中型企業最常被惡意軟件攻擊;大型企業則最常被網絡釣魚(Phishing)攻擊。資料外洩依然是企業的最大困擾,大型企業在一年內平均較往年多出3次以上成為攻擊目標。而在最大宗的外洩案件中,受影響的紀錄便達1.91億項。儘管全球共有4.29億個身份遭洩漏,但選擇不通報的企業數目竟然急升85%。

加密勒索攻擊上升35% 

報告中最值得留意的是在2015年持續肆虐全球的勒索軟件(Ransomware),本港每日錄得21次攻擊,在亞太區排名為第6位,全球計則為第39位。以往,誤導軟件(Misleading App)、虛假防毒軟件(Fake Anti-virus)等一直為勒索軟件主流,但至去年,加密勒索軟件的攻擊錄得35%的升幅,佔據勒索軟件攻擊總數的7成。加密勒索軟件在攻擊時,會加密受害者的所有數碼內容,從而威脅受害者支付贖金。加密勒索軟件的盛行源於近年網上支付方式更方便且多元化,使更多人選擇支付贖金予網絡罪犯。

本年,勒索軟件的目標由個人電腦擴散至智能手機、Mac和Linux系統,但仍以Window系統最受黑客歡迎,相反針對Android系統的攻擊則有下降趨勢,這與黑客從中得不到豐厚回報有關。與此同時,越來越多攻擊者以連接網絡的裝置為目標,如近期更出現穿戴式裝置的勒索個案,包括智能電視、智能手錶等。

報告亦反映零日漏洞的嚴重性:在2006至2012年期間,被發現的零日漏洞數目每年約在8至15宗左右,但至2013年已上升至23宗,2015年更倍增至破紀錄的54宗,較前一年增加125%。當中尤以Adobe Flash被發現最多漏洞,同時黑客製作攻擊套件(Exploit Kit)的速度亦意外地迅速,例如在去年6月23日被發現的Adobe Flash漏洞「CVE-2015-3113」,短短4日便出現攻擊套件,至7月1日更出現共5種針對該漏洞的套件,可見黑客行事快速。



2016年3月23日星期三

Symantec全新進階威脅防禦解決方案 單一主控台檢測並修復控制點


根據統計,企業平均使用多達75個資訊安全產品,可是,防護產品亦非愈繁複便愈安全,這種超負荷反而會降低檢測效率,讓攻擊者可以乘虛而入。Symantec進階威脅防禦(Symantec Advanced Threat Protection,ATP)解決方案不單無需部署新代理程式,最重要的是只需在單一主控台上點擊一下,即可檢測並修復控制點內的進階威脅。

一般識別威脅流程費時

隨著進階威脅攻擊事件不斷上升,例如惡意軟體、遠程木馬程式、進階持續性威脅和零時差攻擊等,單靠在控制點使用單點產品進行防禦已經遠遠不夠。一般產品在識別威脅數據的流程,不僅需要通過端點、網絡與電郵閘道,並且需要手動操作,因此十分耗時,只會讓攻擊者有機可乘。

全新Symantec進階威脅防禦解決方案則能夠通過一個單一的主控台,將所有控制點的可疑活動相關聯,並對可能為企業造成最大風險的威脅進行優先順序劃分。一旦識別出真正威脅,該解決方案可從主控台對其進行快速隔離,並防止新的威脅事件發生。

結合雙方數據降低雜訊

Symantec進階威脅防禦解決方案不僅利用了Symantec資訊安全大數據,更會與本地客戶的數據相結合,因此可在多個方面降低雜訊,協助企業更加準確地查看企業基礎架構內可能發生的最大資訊安全威脅。

此外,Symantec進階威脅防禦解決方案新增Symantec CynicTM服務,這是一種基於雲端沙箱的全新服務,能夠發現目前的進階威脅並對其進行優先順序劃分。解決方案同時整合了SynapseTM技術,能夠提供跨控制點關聯功能,可在所有端點、網絡以及電郵中收集可疑活動,並對可給企業帶來的資訊安全威脅進行優先順序劃分。

向合作伙伴開放安全情報

Symantec進階威脅防禦解決方案亦利用並增強現有的SymantecTM Endpoint Protection和Email Security.cloud技術,而無需安裝新的代理程式。用戶能夠在一個小時內完成該解決方案的安裝,並即時開始搜索攻擊。Symantec進階威脅防禦解決方案將計劃向第三方技術合作夥伴開放防火牆和資訊安全產品安全情報,以提供事故管理器(SIEMs)訊息。

Symantec大中華區安全解決方案技術部、安全產品、安全諮詢服務技術總監羅少輝表示:「以往,安全專家需要手動檢查可疑檔是否已獲有效阻攔。然而,Symantec進階威脅防禦解決方案內置的全新技術可代替客戶做相關工作,有效節省企業自身的搜索與修復時間。」



2016年2月17日星期三

密碼登入過時不便 Symantec推VIP Everywhere支援多重認證


傳統上,電腦幾乎皆採用密碼作登入系統的授權憑證。隨著帳戶愈來愈多,過多密碼,反令用戶不勝其煩。用戶以不同方法簡化甚至統一密碼,以便於記憶,結果密碼不單無法保障,更易遭破解,喪失了保護作用。

Symantec資訊保安經理Nick Savvides預言,礙於密碼難於記憶,又不易管理,勢將被生物識別技術(biometrics)和其他認證方式所取代。

愈來愈多企業採用 SaaS、流動應用,甚至IoT等,用戶的資訊無處不在,從不同地點登入,又要管理更多帳戶,整合更多的認證方式。

理論上,部分認證方案支援統一登入(Single Sign On,SSO),一次過獲取所有的授權。但實行SSO的同時,又必須確保更強的認證方式,以確保用戶身份不被盗用。

多重認證保障用戶

不少機構已採用「多重認證」(Multi-factor Authentication),結合生物識別和行為特徵;再配合「一次性令牌/密碼」(One Time Token/password)多種憑證(Credential),以增加認證的強度。新一代智能手機已支援號以生物特徵登入,也可產生即棄的密碼,漸漸成為主流認證方式,礙於管理和設定眾多憑證不容易,現時仍未流行。

Symantec將推出升級Validation and ID Protection (VIP) 服務VIP Everywhere,支援雲端上儲存憑證(Credential),以SaaS服務整合內部的授權,易於統一登入之餘,又可加入比密碼更強的認證方式。

Savvides說,生物特徵可包括容貌、指紋、語音,更準確辨別用戶身份,配合用戶行為和存取地點,決定是否給予授權。

VIP Everywhere可支援登入SaaS或任何公共雲服務,因為VIP Access Manager支援以Security Assertion Markup Language (SAML)登入;幾乎所有SaaS甚至是雲端供應商皆支援SAML登入,VIP Access Manager本身又是各公共雲的Identity Provider (IdP),故可作為認證和授權的中間代理。

VIP Everywhere也可作為Active Directory(AD)認證,或者雲端應用SaaS認證的前端,供用戶作一次性登入,或完全分開認證和授權。

Savvides說,管理人員可按應用的重要優先,統一管理登入應用或者個別SaaS認證的強度,毋須逐一分開設定。例如可先從AD取得授權,同時取得其他SaaS的授權,統一管理身份使用不同服務的權限。

認證及授權分別處理

VIP可實時從AD取得授權的權限,以管理認證的用戶,而供認證的憑證(Credential),則全部或部分存於VIP的雲端系統,而存取權限則由AD或LDAP內部管理。一旦用戶權限,已從內部目錄系統被除名,即使通過了VIP授權,亦無法登入相關應用。

「雖然VIP認證皆存於雲端,管理人員仍可決定認證的強度,例如通過多少重認證,才能取得相關授權。」

他表示,VIP認證技術須採用SaaS,因須配套大量實時的地理空間(Geospatial)資訊,又須掃描行為模式,以確定用戶的身份;必須實時更新,驗證服務也要於雲端以SaaS方式提供。

流動設備有獨特指紋

VIP廣泛應用了流動設備的生物認證技術,一旦用戶遺失設備,Symantec也支援用戶自行重新註冊新設備,並報失遺失設備。

Savvides說,VIP為流動設備建立硬件掃描(Profile),蒐集流動設備各項特徵;包括Android設備的Secure Element(iOS上keychain服務);從記憶體、處理器、SIM卡等;計算出獨一無二硬件指紋,杜絕以「克隆」,以另一台流動設備來冒充。

VIP支援大部分流動設備;可支援至少三重認證(生物、一次密碼、設備本身),甚至透過聲音和行為來確定身份。

「例如用戶一向操作APP的行為模式,透過機器學習分析,從開啟應用的行為,可偵察設備是否已遭騎劫,或要求再次認證一次,以確定身份。」

未來,VIP Everywhere也會整合到Norton防毒軟件,具備Symantec身份用戶,符合認證才能登入個人電腦,以確保資料更難於被盗。



2016年1月27日星期三

Symantec擴充企業保安 建立全球最大SOC連線


Symantec分拆了Veritas之後,宣佈積極擴充企業保安市場,投入超過五千萬美元,加強全球安全服務業務,發展托管保安服務,亞洲區內安全運營中心(Security Operations Center ,SOC)增至四個,包括澳洲悉尼、日本東京、印度金奈,以及剛啟用的新加坡SOC,全球SOC已達六個。

Symantec亦正建立歐洲地區SOC,最終全球SOC會多達八個。這些SOC每天分析全球300億個日誌。隨著零日攻擊成為主流,若缺乏即時資訊,根本上難以防止進階持續性滲透攻擊(Advanced Persistent Threat, APT)。全球連線的SOC全年無休,變成企業強化安全防禦能力,應對每天出現新型威脅的防禦網Symantec亞太區高級總監Peter Sparkes說:SOC不單分析全球而來的保安資訊,也是全球情報網絡(Global Intelligence Network)站點,每日追蹤全球全球七十萬個發動攻擊IP,接收從客戶傳送各項資訊即時分析,配合Symantec的DeepSight Intelligence平台,Symantec向企業提供最新攻擊情報,即時獲得網上最新攻擊趨勢和新出現威脅,一俟不同地區的惡意程式爆發,還未傳到另一地區之前,客戶已經可從DeepSight事先獲知,並整合資訊至內部環境,先行部署防禦。

Symantec全球SOC皆有標準化配備和保安程序,可以無縫交接,任何時區不斷偵察。企業可外判方式,向SOC傳送日誌作為即時分析。Sparkes說:當SOC偵察到客戶內部有異動,會主動致電客戶,啟動檢查機制。雖然SOC並非取代SIEM(Security Information & Event Management,),但Symantec具備全球保安情報,加上DeepSight即時情報,誤報率比SIEM還要較低。即使客戶採用不同品牌防火牆或IDP,SOC亦可即時分析日誌內容,馬上判斷是否有需要企業外判SOC,除了聘請專業IT保安人材愈來愈難,每日系統產生的日誌愈來愈多,除非採用先進大數據平台,否則難以應付以千萬條日誌。而威脅的多樣化,也須加入不同工具偵察,又提高了整合難度。一般SOC加入分析模組要大量整合工夫,所以外判SOC幾乎大勢所趨。

Symantec也面對同樣難題,結果Symantec採用了多種不同開源工具和平台,以分析每月數十億計客戶的日誌;實時分析利用了分散運算的Kafka和Storm平台,而批次分析則用Hadoop大數據,數據經不同模組過濾,以多角度檢測是否存在漏洞或入侵。偵察威脅分秒必爭,SOC必須爭取短時間內從浩瀚數據之中,找到蛛絲蟻跡,符合客戶服務承諾水平。

SOC處理的數據量極大,Symantec甚至利用機器學習,以及其他語意分析,並以從網上獲得數以TB數據,與不斷湧入的客戶數據印證。Sparkes說:Symantec已經成為採用大數據實時分析最先進IT企業,以公開源碼技術也令Symantec釋放更多運算資源,以加入多維分析,確保不會分析有遺漏。

隨著新加坡SOC啟用,企業可獲更多IT保安資料,準確預測威脅攻擊,主動獲知新型威脅即將來犯,確保敏感資訊獲全面保護。全新SOC旨在縮短從檢測到回應的周期,回應湧現的網絡威脅。

Symantec資深副總裁兼網路安全服務總經理 Samir Kapuria說:「僅僅依靠技術,已經無法防禦網絡威脅。企業必須飽經實戰的安全專家,解析安全事故以定出優先,採取相應的行動。Symantec新加坡及亞太地區的投資,幫助企業提高洞悉能力,保護數碼資產。鑑於亞太及日本地區多元文化,Symantec也希望擴大地區投資,吸引不同行業、高學歷、多語言、精通安全趨勢的安全專家加入。」

Symantec亦擬擴充位於印度金奈以及日本東京SOC人手一倍。完成擴充之後,Symantec全球有超過500位獲認證IT安全專家,數量之多,可算全球之冠。隨著客戶對托管式「安全即服務」需求增加,Symantec也提供整合的安全服務,除了SOC的托管式服務、也具備供訂閱的DeepSight Intelligence情報服務、Incident response以及安全模擬訓練等產品組合。

2016年1月6日星期三

2016保安形勢預測 蘋果設備受襲風險上升


2016年企業面對新IT的保安挑戰,據據網路安全廠商Symantec數據保安業務經理Nick Savvides預測,IT保安形勢,可能出現以下八項變化:

1. 消費者購買更多穿戴式設備,故此物聯網的保安更為迫切。據研究機構Gartner 估計,2020年以前全球有三十億件物件互聯。目前,針對Android平台的攻擊已不斷上升,針對醫療設備攻擊也開始浮現,例如心搏器和胰島素泵的作業系統都可受人侵。

2. 蘋果各項設備成為攻擊目標。目前蘋果iPhone電話佔全球智能手機的13.5%佔有率,個人電腦則佔7.5%,規模足以令攻擊帶來可觀利潤。過去十八個月,針對蘋果Mac OS X或iOS惡意程式大增,蘋果設備今後難再獨善其身,免受病毒困擾。

3. 過去一年,勒索程式(Ransomware)大行其道;從俄語國家興起,席卷西歐、美國、加拿大、澳洲、近期入侵亞洲地區。勒索軟件必須靠惡意程式(Malware)散佈網絡,才能成功入侵用戶電腦,然後加密硬盤,再提贖金要求。傳統上,惡意程式業務以秘密入侵為主,然後盗取資料。但勒索程式的入侵手法卻甚張揚,影響惡意程式業務模式。兩幫匪徒犯罪手法矛盾,已導致彼此分道揚鑣。今年勒索程式匪徒大有機會另起爐灶,建立本身專用網絡。

4. 網絡攻擊和數據外洩事故,推動網絡保險市場出現。各國政府可能立法,要求企業就外洩事故作公開反應。網絡罪犯又利用盗取得來資料犯罪,造成鉅大金錢損失,引發更多賠償個案。企業無法以IT保安轉嫁所有風險,購買保險是減少損失的可行途徑之一。

5. 針對「關鍵基建設施」(Critical Infrastructure)攻擊風險上升。去年,針對電力、通訊、交通設施攻擊,已經有上升趨勢。此等攻擊通常與地緣政府或勒索贖金有關;工業物聯網令襲擊面更大,防禦更疲於奔命。

6. 數據加密的需求大升。系統和用戶於網上的通訊增加,唯有靠加密數據才能保護資訊。各類通訊之中,又以流動通訊最有機會成受襲目標,因為用戶於流動設備中,儲存了大量個人及具價值的資料。

7. 大規模採用生物認證,取代密碼登入認證的時機經已成熟。過去兩年,生物認證(biometrics)應用範圍擴大,尤其手機以指紋和臉部認證,加上PKI機制保護免認證遭竄改,足以減少用戶依賴密碼。用戶可以生物特徵,更方便登入系統和進行付費,同時改善風險管理。

8. 以遊戲方式及模擬訓練提高用戶警覺性更趨普遍。網絡保安靠先進技術配合,但若用戶缺乏警覺,容易墮入陷阱,技術再高超也屬徒然。匪徒開始利用社交網絡,誘騙用戶登入假網站或打開惡意程式。因此,Symantec 積極開發以遊戲和模擬方式的訓練產品,時刻提高用戶意識,減少中招機會。



2015年12月16日星期三

Symantec整合產品優勢 聚焦企業及IoT市場


Symantec宣佈重組後,去年九月委任董事局成員Michael Brown出任行政總裁,重新制定發展策略。Symantec分拆了Veritas後,專注IT保安業務,幾乎蛻變成全新企業。Brown推出多項改革;包括整合了多項產品,大力拓展企業保安,收入恢復增長。

雖然,Symantec仍面對不少挑戰。個人電腦銷量下跌,打擊Norton防毒軟件收入,但仍於不少領域佔領導地位;除了Norton外,「數據保護」(DLP)佔去約七成市場,也是IoT和授權認證的最大廠商。

Brown表示,企業及消費市場上,Symantec仍是全球最大IT保安公司,擁有最龐大用戶基礎,接收最多保安情報;他的首要任務,為整合產品的優勢,開發新產品以提高競爭力。

Norton雲端提供實時保護

「以消費市場來說,Norton的產品已從九種,簡化至只有一種,徹底變成雲端服務。以往,客戶要更新病毒紀錄(Signature),掃描時才辨識新病毒。雲端保護卻即時透過網上分平台的資訊,即時欄截惡意檔案,不用再靠下載紀錄,更毋須等待引擎升級。」惡意程式一旦網上被發現,所有Norton用戶同時受保護,減低感染機會。

「從商業角度,雲端保安加強了客戶忠誠度。消費市場上,Norton仍佔四成半,用戶基礎龐大,共享資訊令保安全面。」Norton利用的雲端技術,客戶下載任何檔案,雲端上均確認了檔案屬於安全,有懷疑檔案先於雲端上掃描,杜絕大部分惡意程式。今年以來,Norton已贏得多項業內大獎。

Norton配合市場轉型

Norton進入後PC時代,也積極進軍流動市場,特別是Android市場,全球Android設備約有二十多App商店,良莠不齊,Norton實時監察商店內上載的APK。Norton首席產品經理Jordan Blake說,同一APK從不同商店下載,要求權限也不一。據統計,全球不少Android商店內,兩成App帶有惡意成份,安裝前Norton Mobile會事先提醒用戶。

Brown表示:「雖然Norton Mobile仍免費下載,Symantec正與一家全球流動營運商合作;購買Norton Mobile向美國、日本、香港等流動用戶提供保護。」

企業市場成增長亮點

Norton仍是主要收入來源,但Symantec正大舉投資於潛力極大的企業保安業務,提出「統一安全策略」(Unified Security strategy),推出全新針對APT雲端工具Cynic,托管式保安服務(MSS)、Incident Response等服務。

「Symantec業務重心,乃通過全球最龐大的IT服務平台;包括終端、電郵、閘道、服務器保安等蒐集情報,建立分析平台,提供即時威脅情報,整合到DLP、APT、託管保安服務等,阻止威脅入侵。」同時,Symantec也加強了用戶身份和資料保護產品線。

DLP技術日趨重要

Brown認為,企業IT保安焦點可分兩部分;首先針對防守,抵禦系統不受APT和其他威脅的攻擊。其次是保護資訊(Information Protection),確保數據資產不致外洩。

Brown解釋:「資訊保護主要建基於DLP技術;確保即使遭入侵,DLP亦加上另一層保護,入侵者無法得逞。Symantec開發了新的身份及存取權管理,再結合DLP、加密技術、用戶身份分析,可從用戶身份分析其存取動機,判斷用戶應否存取某些資料。」

最近,Symantec也宣佈推出雲端身份認證服務Validation and ID Protection Service (VIP),可透過儲存於雲端服務的生物特徵、指紋、容貎、甚至人聲,再配合手機一次性密碼,多重認證核實用戶的身份,再以SAML等公開制式登入企業AD,完全免除密碼,仍確保嚴密的保安要求除了上述技術,「統一安全策略」最重要一環乃是保安服務;以托管方式向企業提供IT保護。較早前,Symantec宣佈再投入五千萬美元,擴展全球的安全運營中心(SOC),位於新加坡SOC剛投入服務,全球SOC增至八間;包括了超過500位獲認證網絡安全專家,每日分析系統日誌(Logs)已達300億條,即時確認威脅。

物聯網最大保安方案

最後,Brown表示:「Symantec另一增長亮點是物聯網(IoT)市場;包括於硬件層面加入保護,防止設備遭入侵或干擾通訊。目前,全球超過十三億IoT設備,已內建了Symantec授權認證(Certificates for authentication)保護通訊。另外Symantec亦與硬件廠商合作,以Symantec Embedded Security植入系統晶片保護關鍵系統(Critical System),不少工業設備商和汽車廠,已採用植入式方案,相信未來更多IoT設備加入。「IoT設備數以萬計;以汽車業來說,車廠監察系統和汽車極多,管理方式卻接近。全球IoT攻擊模式相近,Symantec借鑑同業經驗,提供最新攻擊情報,防範於未然。」

最近,Symantec提出了IoT保安參考架構,以協助制定未來IoT策略。Brown相信,未來IT/OT系統整合,Symantec的技術將舉足輕重。



2015年12月2日星期三

Symantec推統一保安策略 四大支柱重寫IT保安


Symantec出售Veritas數據管理業務後,專注於發展IT保安,於亞太區建立多個保安營運中心(SOC);新加坡SOC亦即將啟用,顯示IT保安服務成重點策略,這些數據中心也統籌全球蒐集的保安情報,支援產品發展藍圖,重新定義未來策略。

去年,Symantec招聘了原於思科負責通訊協作的技術高級副總裁Sheila Jordan,出任資訊科技總監(CIO)。一年半間,Jordan大力革新Symantec科技應用模式,採用大量雲運算應用支撐業務、重建了新一代數據中心和IT基建,並加快整合保安產品。以往,Symantec銷售眾多產品,產品之間缺乏互補作用。新策略則是貫穿產品優勢,全面鞏固防線。

黑客攻擊手法日益諳熟,以各種手段繞過IT保安防線,依靠單一產品,無從應付日益複雜的保安形勢。企業整合產品所花成本,也日益高昂。傳統保安策略已經不奏效,Symantec提出新的構思,不再以產品為核心,集中於精簡保安架構,並且針對迅速轉變的IT趨勢。

Jordan在協作技術和落實BYOD方面經驗豐富,深諳IT行業趨勢。流動和雲運算世代,IT環境日益開放情況下,必須以新的策略應對。

沒有牆的保安觀念

她認為,現代企業無不以IT驅動業務發展,數碼經濟之下,遭入侵代價更高。目前全球五大趨勢,也促使IT保安觀念改弦易辙。首先,流動設備大量湧現,資料愈來愈分散,經營邊界模糊;第二,雲運算採納速度加速,不少應用並未儲存於企業內;第三,結構和非結構性數據增加,結構性數據多只存於數據庫,非結構性數據卻分散不同地點,甚至社交媒體內,更難保護;第四,企業和個人身份融合;員工可能具多重身份認證,必須妥善管理身份與權限的關係;第五,物聯網(IoT)興起,數據分散於廣域網甚至偏遠地區,攻擊面更大,防不勝防。

以往,企業認為保安管理,只屬公司範圍內的事,上述五項趨勢,所謂內外之別,已無關宏旨,企業資料不單於防火牆內,也散佈於防火牆外。隨著企業保護邊界難以確定,所謂牆裡牆外之分,也再沒有意義。

統一保安涵蓋四大範疇

Jordan表示,以往保安只集中於各個產品功能,未來推出每項產品,均整合新的策略,以提供更全面保護。

未來一年半,Symantec集中發展「統一保安策略」(Unified Security Strategy);以使保安必須有預見洞察,以先發制人。統一保安策略包括了四大組成部分,首先應對APT(Advanced Persistent Threats)的攻擊;較早前Symantec已推出了以Cynic雲端服務支援的偵察惡意程式的「沙盒」及引爆技術,防止惡意程式植入,並以多種方式偵察APT入侵;其次則為信息保護(Information Protection);數據分散於不同地點,但非所有數據具備相同保護價值,必須分門別類,並透過更成熟的Data loss prevention (DLP)技術,結合身份認證保護最具敏感的數據。目前,Symantec仍是DLP最大廠商,佔市場約一半份額。

第三則是專業保安服務,部分企業可能希望自建保安能力,亦有想借助外部保安專才;Symantec發展IT專業保安服務(Cyber Security Services),分佈各地的SOC可作全天候監察和作事故反應。最後則是Symantec統一保安分析平台(Unified Security Analytics);綜合從IT基建、電郵、終端等來源的各項活動,透過大數據分析平台作探測;甚至配合Symantec從全球偵察所獲的即時入侵數據,互相印證來確定入侵風險。目前,Symantec正營運全球最大的IT保安情報網;從數以億計終端、電郵系統、即時通訊蒐集訊息,經大數據分析獲DeepSight內容,獲悉攻擊最新情報,加強追蹤入侵的即時分析能力。

BYOD和雲技術,保護資料的界線變為模糊。企業保護所有數據幾乎不可能。入侵技巧愈來愈高超,保安策略亦從辨別惡意程式。Jordan表示,唯有轉向為即時多角度分析,通過全球情報網絡和大數據,甚至機器學習,才有望縮短找到潛伏惡意程式的時間。

重建IT架構率先體驗產品

Jordan也積極採用雲技術,Symantec完全擁雲技術應用;同時Symantec又改變以往大量外判IT,轉而建立本身數據中心,取回IT主動權,並採用最新軟件定義網絡和虛擬化技術,率先採用本身的保安產品。

Symantec也利用了各式各樣的雲運算;包括了Workday管理人力資源、Salesforces管理銷售、Eloque作為市場推廣工具、Box作為儲存平台,不久也會利用Office 365,以各種SaaS來支撐實際業務,而Symantec的IT應用場景,才愈來愈客戶的環境一致,甚至成為產品測試的第一實戰現場。

「我不認為外判IT服務有何不妥,但是作為Symantec產品的『第一號用戶』,親自掌握IT流程,有助更快反饋產品訊息回到開發人員,甚至建議增加新功能。IT服務團隊也為產品增訂詳細文獻,紀錄實施過程問題,甚至製作白皮書。客戶可按技術文件,來印證各項產品功能。Symantec的IT人員成為本身用家,也有助加快產品開發周期。



2015年11月4日星期三

Symantec進軍APT市場主打全面可視性


網絡保安威脅愈趨精密,尤其近年進階攻擊頻仍,企業在部署網絡保安措施時,必須提升防範、檢測、回應和預測能力。

黑客運用零時差漏洞及精密的入侵技巧,向企業發動進階持續性滲透攻擊(Advanced Persistent Threat,APT)。APT攻擊猶如犯罪集團一樣,有著組織性犯罪的特質,而且特別擅長隱匿行蹤。他們懷著明確的目標和動機,願意花費相當長的時間、資源和精力來設置或進行針對性攻擊,持續而低調地滲透目標網絡,並竊取其伺服器資訊。而被鎖定目標的公司不僅會損失商譽,也可能造成數以百萬美元計的損失;近年較矚目的資料外泄保安事故,計有Sony、Target和Ashley Madison偷情網站等。

Symantec APT針對全面防護

那麼多跨國和大型企業被入侵,APT是否真的如此難以應付呢?事實上,目前市場上已有不少保安廠商如Palo Alto、Trend Micro、Zscaler、FireEye和WatchGuard,推出了針對APT的保安方案。而Symantec上周亦宣布正式加入戰團,推出進階威脅防禦解決方案(Symantec Advanced Threat Protection)。

Symantec此際才進駐APT這個市場,相對其他保安廠商而言無疑落後了一步。Symantec企業保安業務部行政副主席兼總經理Balaji Yelamanchili亦承認,不少客戶向他表示,公司已部署APT方案,然而那些多是針對單點或端點產品進行防禦,欠缺統一管理、協作和全面的可視性。Yelamanchili深諳客戶所需要的,是可以進行智能協作、整合的自我調整系統,從而構建一個面向進階威脅的完整保護流程。

「市面上大部分APT方案都是針對單一系統,例如伺服器、電郵、儲存等進行保護。客戶當中不少已部署單點APT,然而缺乏全面可視性,難以統一管理。全新的進階威脅防禦解決方案毋須安裝新代理程式,即通過單一主控台上的一鍵點擊,檢測並修復控制點內的進階威脅,而且可以保護整個網絡而非單點產品,這正是企業所需要的。」

雲端沙箱訊速發現、優先處理和修復

Yelamanchili續稱,Symantec進階威脅防禦方案可利用Symantec Endpoint Protection,和Email Security Cloud的現有技術,因此使用者毋須部署任何新代理程式。新方案並整合了Symantec Synapse技術,能夠通過單一主控台,將所有控制點(Control Point)的可疑活動相關聯,在所有端點、網絡以及電子郵件中收集可疑活動,配合新增的Symantec Cynic雲端沙箱服務,對可能為企業構成最大風險的威脅進行優先順序劃分。一旦識別出真正威脅,該方案即可從主控台對其進行快速隔離,並僅需點擊即可輕鬆修復。

「就好比癌症一樣,可以低調地潛伏一段長時間。而新方案正是要偵測這些潛伏的不正常行為、過濾噪音降低雜訊。如發現APT已滲透企業網絡即進行隔離及修復,以防止資料外泄或新的威脅事件發生。傳統APT方案不少都採用Sandbox(沙箱)技術以偵測惡意程式,奈何礙於成本問題,他們大都採用虛擬機器(VM)。偏偏現今的APT相當聰明,一旦知道在VM上運行即了解那是Sandbox,不會作惡繼續潛伏,是以傳統APT方案往往難以成功偵測。」

他指出,沙箱要在實體淨機(bare metal)上進行才最有效發揮偵測作用,然而如此龐大流量,所涉及成本往往上百萬美元計。而Symantec進階威脅防禦方案則採用雲運算,將成本降至最低,每用戶每控制點年費僅為40美元起。即使企業現時採用其他廠商的保安方案,仍可運行Symantec進階威脅防禦方案。不過因Symantec擁有海量的全球資訊保安大數據,若運行於Symantec的保安產品上,則可結合本地控制端威脅數據,對嚴重風險的威脅進行優先順序劃分,保安效能事半功倍。



2015年8月19日星期三

IoT勢成勒贖程式新目標


雖然惡意程式愈趨精密,但並不代表肆虐多時的勒贖程式(Ransomware)會因此而被淘汰。相反,發展成熟的勒贖程式已成為現今主流惡意程式類型之一,通過鎖定電腦或對檔案進行加密,從而對使用者進行勒索。根據Symantec安全數據資料顯示,勒贖程式威脅已蔓延至全球範圍,在過去1年間受勒贖程式影響最嚴重的12個國家中,有11個是G20組織的直接或間接成員國;其中,受影響最嚴重的國家包括:美國、日本、英國和義大利等。

而隨著穿戴裝置和物聯網等可連接設備日漸普及,勒贖程式或將面臨飛躍式的發展。Symantec最新研究發現,目前的勒贖程式,大都能輕鬆從手機跨越至穿戴設備,例如智能手錶等。

勒贖程式不斷進化

2011年至2012年間,愈來愈多攻擊者採用勒贖程式,作為網絡犯罪活動的手段。他們通過鎖定勒贖程式(Locker Ransomware)進行攻擊,以鎖定受害人的電腦,使其無法正常運作,繼而要求受害人付費解鎖。惟從2013年起,攻擊者開始使用加密勒贖程式(Crypto Ransomware),將電腦上的重要檔案進行加密,並要求受害人付費解密。雖然當中採用不同技術,但無論鎖定勒贖程式還是加密勒贖程式,均以迫使受害人支付費用,以重新獲取原本屬於他們的許可權來達成相同之目的。

LINE騙徒要求「朋友」代購點數卡的作案手法,相信大家時有聽聞。原來鎖定勒贖程式亦會要求受害人,在當地實體店通過支付現金來購買付款代碼,而該付款代碼亦可用於線上購物和服務。Symantec提醒使用者,面對任何來自網絡的刑事指控或警告,均應保持懷疑的態度,因當中極有可能涉及欺詐行為。如不幸感染鎖定勒贖程式,Symantec建議受害人切勿支付贖金,因為即使在付款後,勒贖程式可能不會解鎖電腦。反之,大多數鎖定勒贖程式均可以通過使用免費的防毒程式清除工具,從被感染的電腦上清除,如Norton Power Eraser 或 SymHelp等。

至於加密勒贖程式,則往往是開宗明義進行敲詐勒索,要求受害人付費贖回被加密的檔案。現代加密勒贖程式,使用行業標準的加密技術,同時採用了同步和非同步加密演算法,讓攻擊者可更快且更有把握地針對檔案進行加密。這意味著一旦檔案被加密,如果沒有金鑰,將無法對檔案進行解密。Symantec建議使用多層次安全解決方案,以防止勒贖程式在電腦上安裝,或與遠端伺服器通訊。此外,企業亦應持續備份重要的檔案和資料,定期作線上和離線備份副本,以確保企業數據安全,因即使支付贖金,網絡罪犯亦可能不會守諾為檔案解密。

勒贖程式魔爪伸向IoT

隨著物聯網高速發展,網絡罪犯進一步將勒贖程式的攻擊範圍,擴展至蓬勃發展的娛樂、空調、安全系統等家庭領域,甚至智能汽車也不能倖免。至於近年急速普及的穿戴式設備,如運動手帶及智能手錶等,開造了新興的流動應用市場,吸引了大量開發人員,更叫網絡罪犯垂涎。

Symantec早前便進行了一項測試,以了解Android Wear設備如何受到典型Android勒贖程式的感染。該測試僅須將當前的.apk格式的Android勒贖程式(Android.Simplocker),重新封包到一個新的Android Wear項目中,並創建一個新的.apk檔案。以Moto 360智能手錶為測試樣本,與Android手機進行配對後,並在手機上安裝新的.apk 檔案時,Symantec發現,手機如預期般受到勒贖程式感染。當智能手錶與手機進行配對後,勒贖程式也同時被推送到智能手錶上。當勒贖程式被安裝到智能手錶後,使用者若誤信其為有用的應用程式並執行該程式,將會導致智能手錶無法使用。Simplocker可每秒檢查勒贖資訊的顯示,如未能顯示,它將再次將勒贖資訊推送到螢幕上,阻止使用者正常使用該設備。此外,Simplocker還可以對儲存在智能手錶SD卡上的多種檔進行加密。

Simplocker在智能手錶上運行後,使用者只能從配對的手機上將其卸載。若能成功卸載,則Simplocker也將自動從智能手錶上刪除。若無法將其卸載,使用者可以將手機重置為出廠時設定,並在智能手錶上執行同樣的操作。值得注意的是, 出廠重置選項只能從手錶的功能表中設定,在Simplocker運行時則無法完成。Symantec並指出,按住手錶的硬體按鈕30秒,設備將關閉。在設備重啟和Simplocker再次運行之間,大約有20至30秒的空隙,使用者可利用該空隙啟動出廠重置流程,對智能手錶進行全面的清除,惟手錶上所有檔都將遺失。