昨天提到,不小心透露公司的專案進度、主管異動、廠商合作等資訊,都可能被有心人士拿去利用。 但我後來開始接觸資安才發現:「如果我什麼都沒有問你,只在網路上搜尋,能...
網路上看似普通的資訊,拼湊起來可能會變成很有價值的情報。 那如果今天不是一般的詐騙集團,而是一個有明確目標、長期進行攻擊的組織呢? 這時候就可以聊到大家常聽到的...
APT可能會先進行情報蒐集,了解目標組織的架構、人員與系統;接著透過社交工程、漏洞或其他方式取得初始存取權。 進入環境後,攻擊者可能進一步進行:權限提升 → 橫...
在使用社群軟體時,像是:Threads、Instagram等,不知道大家有沒有看過這種心理測驗?「輸入你的生日,測測你上一世是哪一種動物!」 看到這種東西,可能...
如何攻擊者真的寄了一封釣魚Email到公司,公司到底怎麼幫我們防禦? 其實在企業環境中,Email通常不會直接從寄件者「馬上」到員工信箱,中間還會經過一層又一層...
「曖昧」這兩個字,通常出現在感情裡。 不說清楚、不講明白,讓人一直猜:「所以你到底想怎樣?」 但如果把「曖昧」放到資安裡呢? 某天我聽到:「做資安要曖昧。」 一...
做了一段時間資安後,我慢慢發現,資安其實可以從三個面向來看:技術、治理、管理。 先從最常遇到的技術面來說。 假設今天收到一個高風險弱點,第一個反應可能是:「趕快...
今天就來進一步聊聊技術面。 假設今天收到一份弱點情資:「某某版本存在高風險漏洞,請盡速修補。」 看到這裡可能第一個想法就是:「好,趕快修!」 但「到底要修哪些設...
知道公司有哪些資產之後,下一個問題就來了:「這些東西到底誰負責?」 以前的我可能會覺得:「資安出問題,就找資安部門啊!」 但開始接觸資安後才發現,資安真的不是資...
「既然大家都有資安責任,那到底要依照什麼做?」 這時候就會出現一個很重要的東西:資安政策(Information Security Policy)。 以前的我可...