AI Security Policy
人工智慧安全策略規定了保護組織建構、購買或允許員工使用的人工智慧系統的規則。它解釋了哪些工具獲得批准,哪些資料可以輸入其中,如何保護模型和管道,誰負責監督,以及如果 AI 系統洩露資料、被操縱或行為異常,團隊如何應對。 什麼是人工智慧安全策略? 從本質上講,人工智慧安全策略將廣泛的人工智慧治理轉化為日常安全實踐。員工知道他們可以使用哪些資源。技術團隊知道如何保護人工智慧系統。領導者們會得到一套用於批准、監控和淘汰人工智慧的標準。 通用人工智慧政策闡明了組織在負責任的人工智慧方面的立場。安全策略的範圍更窄,操作性更強:可能會出現什麼問題,誰承擔風險,以及哪些控制措施可以降低風險? 這個術語也經常與網路安全領域的人工智慧混淆。這裡,主題並非使用人工智慧來偵測威脅。它保護人工智慧本身:保護模型、資料、提示、輸出、整合和使用者免受濫用、破壞、洩漏、操縱和故障的影響。 從日常角度來看,政策回答了四個問題: AI 安全策略對比人工智慧政策 人工智慧安全策略的範圍比廣泛的人工智慧策略要窄。更廣泛的政策可能涵蓋道德、透明度、公平性、採購、合規性和負責任的使用。安全策略具體規定了威脅、控制、所有權、監控和事件回應。 AI 安全策略對比網路安全政策 標準的網路安全策略通常會有漏洞。它可能很好地涵蓋了系統、網路、終端和身份,但人工智慧引入了這些控制措施無法應對的風險。 這些風險包括訓練資料被污染、提示注入、模型反轉、對抗性輸入、模型被盜以及敏感資訊透過提示或輸出洩露。人工智慧安全策略將網路安全計畫擴展到模型生命週期,並涵蓋人工智慧系統可能遭受攻擊或濫用的具體方式。 為什麼人工智慧安全策略存在關鍵差距 主要問題不在於組織懷疑人工智慧安全策略的價值。問題在於人工智慧的應用發展速度已經超過了人工智慧治理的速度。 沒有任何一項調查能反映全部情況,但模式是一致的:許多組織已經在試驗或部署人工智慧,而正式的人工智慧專用安全規則仍然不均衡。IBM報告稱,只有少數組織制定了正式的人工智慧安全策略。思科發現,許多正在試驗生成式人工智慧的組織仍然缺乏具體的安全策略。世界經濟論壇也警告說,許多董事會尚未正式討論人工智慧特有的安全風險。 這一差距至關重要,因為人工智慧事故不再是假設性的。隱私事件、模型漏洞、資料外洩、濫用和道德失範現在已成為營運環境的一部分。政策為團隊提供了一種共同的方式來決定哪些行為是允許的,哪些行為需要審查,哪些行為需要記錄,以及當出現問題時如何應對。 人工智慧安全策略涵蓋哪些內容? 一份有效的AI安全策略不僅僅是一份一頁紙的意向聲明。它涵蓋了人工智慧風險實際出現的各個方面:使用者、數據、模型、基礎設施、供應商、監控和事件回應。 可接受使用規則和影子人工智慧 先從工具和用例入手。好的政策會明確規定哪些人工智慧工具獲得批准,哪些用途被允許,以及哪些用途被禁止。在特定條件下,文件起草、編碼協助或內部研究可能被允許;歧視性分析、欺騙性內容產生或將受監管資料輸入公共工具可能受到限製或禁止。 這裡也是Shadow AI的歸屬。影子人工智慧是指員工在組織不知情的情況下使用未經批准的人工智慧工具。這種做法很危險,因為它繞過了採購、日誌記錄、存取控制、資料處理規則和安全審查。明確的可接受使用規則部分能讓員工採取比自行摸索更安全的措施。 資料分類與保護 本節對數據進行界定。機密資料、受監管資料、客戶資料、員工資料和專有資料通常需要比公共資訊或低風險資訊更嚴格的規則。 例如,該政策可能禁止員工將機密資料輸入外部生成式人工智慧工具,除非該工具已獲得批准,合約允許該用途,並且資料透過適當的控制措施得到保護。同一部分應涵蓋訓練資料、提示、輸出、日誌、微調資料集和保留的對話歷史記錄。 存取控制和身份 AI存取屬於常規身分和存取管理範疇。該策略定義了誰可以存取模型、API、資料集、提示、輸出、管理控制台和部署管道。 對於高風險系統,這可能意味著基於角色的權限、審批工作流程、特權存取控制、監控和定期存取審查。目標很簡單:人們應該獲得他們需要的資源,不多也不少。 模型生命週期安全 安全防護需要貫穿人工智慧的整個生命週期,從設計到退役。這包括資料收集、模型選擇、訓練或微調、測試、部署、監控、變更管理和退役。 在部署模型之前,團隊可能需要進行威脅建模、安全審查、紅隊測試、訓練資料驗證以及獲得風險所有者的批准。部署後,需要監控策略是否有偏差、濫用、洩漏、異常輸出和威脅暴露變化。當一個模型退役時,組織需要製定規則來移除存取權限、保留必要的記錄,並在適當的時候清理資料。 人工智慧特定威脅覆蓋範圍 這正是該政策真正具有人工智慧針對性的地方。它識別組織試圖管理的風險,並將這些風險與控制措施連結起來。 常見威脅包括資料投毒、模型竊取、對抗樣本、提示注入、模型反轉、訓練資料外洩以及透過提示或輸出進行資料外洩。該政策無需變成技術手冊,但應該足夠清晰,讓安全團隊、資料團隊和業務負責人知道他們各自要承擔哪些風險。 第三方和供應鏈風險 大多數組織使用的AI並非他們自己開發的。公共 LLM API、SaaS 輔助駕駛、嵌入式 AI 功能、開源模型、預訓練模型和供應商管理的系統都會引入第三方風險。 供應商規則涵蓋了人工智慧提供者的評估方式、可以與他們共享哪些資料、需要哪些日誌記錄、是否使用客戶資料進行訓練、如何審查輸出結果以及在使用前必須採取哪些合約保護措施。 人為監督作為一種安全控製手段 人為監督通常被視為一種道德要求,但它也是一種安全控制措施。審查人工智慧輸出的人員可以發現來自受損或配置不良的系統中的操縱性回應、可疑指令、虛構事實、不安全建議或過於自信的答案。 該政策應明確規定何時需要人工審核、誰有資格進行審核,以及哪些人工智慧支援的決策未經批准不能自動化。 事件響應和監控 人工智慧事故需要在事故回應計畫中明確列出。例如模型濫用、提示注入、資料外洩、未經授權的模型存取、完整性受損、有害輸出或第三方 AI 服務行為異常。 日誌記錄規則在這裡很重要。根據系統的不同,組織可能需要記錄提示、輸出、管理操作、模型變更、資料存取、API 使用情況和安全警報。如果沒有監控,團隊可能要等到造成損害後才會發現人工智慧系統被濫用。 相關標準與監管框架...
2m read
AI Regulatory Compliance
人工智慧引發了一系列監管合規問題,從使用敏感和受保護的資料來訓練人工智慧模型,到未經授權使用人工智慧來支援業務關鍵型工作流程。影子人工智慧(員工使用未經授權的人工智慧工具開展業務)的成長加劇了這個問題,因為公司難以保持可見度並執行公司安全政策。 人工智慧的應用只會不斷擴大,因此安全團隊的重點應該放在確保這種應用的安全性和合規性。為此,團隊需要安全架構來管理和監控 AI 的使用情況,產生審計跟踪,並降低與 AI 相關的安全事件的風險。 主要亮點 人工智慧監管合規性是一個安全問題。 員工使用人工智慧(包括內部工具和第三方工具)會為企業帶來各種風險。人工智慧通常可以廣泛存取企業系統和數據,從而引發人們對數據存取和處理的擔憂。安全團隊需要了解人工智慧的使用情況,並有能力執行公司政策來管理網路風險和遵守監管規定。 隨著人工智慧日益普及,監管機構越來越期望各組織機構制定相應的政策和控制措施來管理與人工智慧相關的風險,例如: 安全團隊負責實施滿足監管要求所需的政策、工具和安全控制措施。因此,安全團隊必須將人工智慧安全融入其整體合規策略中。 日常人工智慧使用會帶來哪些合規風險? 日常人工智慧使用可能會帶來安全、隱私和合規風險。常見例子包括: 這些類型的風險在安全領域並不新鮮,但人工智慧由於其廣泛應用、有限的可審計性和更高的自主性,加劇了這個問題。安全團隊需要確保現有的資料保護、存取管理、活動日誌記錄和策略執行控制及策略能夠有效地擴展到人工智慧的使用領域。 對安全團隊而言,哪些人工智慧合規主題最為重要? 眾多法律法規對人工智慧的使用和合規性都有影響。雖然歐盟人工智慧法案最為著名,但 GDPR、CCPA/CPRA、PCI DSS 和 HIPAA 等資料保護法律也對人工智慧的使用方式及其存取的資料進行控制。NIST AI RMF 等框架為組織如何實施安全合規的 AI 安全計畫提供了指導。 由於安全團隊負責保護應用程式和資料以及執行公司政策,因此人工智慧監管合規的重擔往往落在他們身上。需要考慮的一些關鍵因素包括透明度、資料保護、問責制、存取治理、監控和可審計性。 資料保護法規影響人工智慧合規性 人工智慧系統需要存取大量可能包含敏感資訊的資料才能完成工作。這包括訓練資料和使用者可能作為提示提交的資訊。 這會帶來重大的合規性問題,因為組織需要控制: 回答這些問題需要全面的 AI 應用可見性、資料分類和標註、資料遺失防護 (DLP) 、嚴格的存取控制和持續監控。如果組織由於影子人工智慧或應用程式可見性有限而無法看到正在使用的工具以及用戶正在向他們提供的數據,那麼他們可能難以遵守監管規定,並且面臨更大的資料外洩和類似安全事件的風險。 日誌記錄和可審計性對於人工智慧合規性的重要性 人工智慧系統本質上是不透明的。對於大多數生產工具使用的不可解釋人工智慧模型,不可能確定模型是如何得出特定決策的。 因此,要維護審計追蹤和問責制,就需要清楚記錄人工智慧的使用情況,包括其輸入和輸出。這些數據對於支援事件回應、合規性審計、控制驗證以及組織必須捍衛 AI 工具決策的任何其他任務都至關重要。隨著人工智慧的應用日益廣泛,並分散到各種工具中,組織需要集中式解決方案來收集、管理和保留這些審計日誌。 人工智慧監理合規的關鍵控制措施 人工智慧監管合規需要具備監控人工智慧使用情況和執行公司相關政策的能力。此外,安全團隊需要能夠透過持久、全面的稽核日誌來證明其符合適用的法規。 AI應用清單與監控 安全團隊只能保護和管理他們已知的 AI 工具。如果組織不主動進行 AI 應用發現並產生完整的 AI 應用清單,那麼影子 AI 將為組織帶來重大的安全和合規風險。 有了這種可見性,組織就可以著手追蹤已知人工智慧應用程式的使用模式和資料流動。全面了解 GenAI 應用的使用情況對於防止敏感資料可能洩露給組織內外的未經授權的各方至關重要。...
2m read
應用中的人工智慧安全
應用程式的 AI 安全是指保護使用 AI 的軟體免受攻擊、濫用、資料外洩及不安全行為的實務。內容涵蓋應用程式程式碼、模型行為、提示、訓練與檢索資料、推理 API、連接工具,以及任何能採取行動的 AI 代理。 什麼是應用中的 AI 安全? AI 驅動的應用程式行為與傳統軟體不同。它們可以以機率方式回應,高度依賴資料品質,透過產生的輸出暴露敏感資訊,並可透過自然語言指令進行操作。當系統包含代理或工具使用時,模型回應也可能觸發其他系統的行動。 應用領域的人工智慧安全將傳統應用安全擴展至更廣泛的表面積。驗證、授權、安全編碼、日誌記錄、漏洞管理及相依性控制依然重要。他們已經不再單靠自己了。 人工智慧的安全與人工智慧安全 這個詞 人工智慧安全 有兩種用途,這也是定義有時會讓人覺得模糊的原因。 兩種用法都是合理的。本文聚焦於人工智慧應用的安全。 為什麼重要 AI 應用現正被納入客戶支援、企業搜尋、軟體開發、分析、財務、醫療保健、人力資源、法律審查、資安營運及內部生產力工具。許多系統會接觸敏感資料或影響人們日後的決策。 風險不僅在於模型給出錯誤答案。一個易受攻擊的 AI 應用程式可能會洩露私人資料、取得使用者不該看到的紀錄、遵循隱藏在文件中的惡意指令、做出控的建議,或讓客服人員呼叫不該使用的工具。 威脅進入 AI 應用堆疊的來源 核心威脅類型 它與傳統應用程式安全有何不同 AI 應用安全是可加的。它並不取代 AppSec;它擴展了它。安全的 AI 應用仍需安全的 API、強認證、安全的會話處理、輸入驗證、相依性管理、秘密管理與監控。AI 會加入新的資產和新的故障模式。 AI 應用安全的關鍵控制 保護 AI 代理 特工值得特別待遇,因為他們能規劃和行動。聊天機器人可能會回答得很差;客服人員可能會將答案傳送給客戶、更新 CRM 紀錄、刪除檔案、開啟拉取請求,或觸發工作流程。 較安全的起始態態是零信任。不要因為內部人員屬於組織就認為安全。給它一個狹窄的角色、短暫的權限、明確的工具界限、完整記錄,以及對重要動作設置核准檢查點。 架構與參考點 AI 應用安全並沒有統一的通用基準。實務工作者通常結合多種參考資料:OWASP 針對大型語言模型與 AI 安全風險的指引、NIST AI RMF 用於...
2m read
雲端偵測與回應 (CDR)
雲端偵測與回應 (CDR) 是一種安全功能,用於偵測、調查並協助遏止雲端環境中的威脅。它是為傳統端點工具與靜態態勢檢查可能遺漏的活動而建置的:控制平面變更、雲端身分、API 呼叫、工作負載行為、網路流量以及快速變動的組態變更。 簡單來說,CDR 將熟悉的資安維運循環(偵測、調查、回應)帶入雲端。其差異在於雲端攻擊通常出現的位置。它們可能不是從筆記型電腦上的惡意軟體開始。它們可能始於遭竊的存取金鑰、異常的角色假設、可疑的 API 呼叫、存取中繼資料的容器,或是突然暴露資料的儲存變更。 快速釐清一點:在網路安全領域中,CDR 也可能代表內容解除與重建 (Content Disarm and Reconstruction),這是一種檔案清理技術。本文探討的是雲端偵測與回應。 什麼是雲端偵測與回應? 雲端偵測與回應是一種雲端原生的偵測與回應能力。它監控雲端環境中是否有主動威脅行為的跡象,將相關訊號連結至調查中,並協助團隊決定要封鎖、撤銷、輪替、隔離或復原哪些項目。 這使得 CDR 不同於態勢管理。公開的儲存貯體屬於態勢問題。可疑的身分變更該貯體、停用日誌並將資料移出環境,則屬於偵測與回應問題。CDR 關注的是第二個問題:現在發生了什麼事、風險有多高,以及安全團隊接下來該採取什麼行動? 此類別仍在發展中。有些廠商使用相關標籤,例如雲端原生偵測與回應 (CNDR) 或雲端威脅偵測與回應 (CTDR)。有用的測試標準並非縮寫。重點在於該功能是否能識別雲端特有的行為、在情境中進行解釋,並支援回應。 為什麼雲端環境需要 CDR 雲端基礎架構的運作方式與傳統資料中心不同。資源會快速出現與消失。單一身分可以透過 API 建立、修改或刪除環境中的主要部分。無伺服器函式可能只執行幾秒鐘。容器會在節點之間移動。日誌分散在各個供應商、服務、帳戶、專案、租戶和區域中。 這些情況使得傳統監控變得不完整。EDR 可以查看已安裝代理程式的主機上的活動,但可能無法發現遭到濫用的角色、從異常位置呼叫的雲端 API,或是被用於資料外洩的託管服務。CSPM 可以找出錯誤配置,但並不總是能告訴團隊攻擊者是否正在積極利用這些配置。 CDR 將雲端控制平面、身分層、工作負載執行階段、網路路徑和 API 層視為一級偵測介面,藉此填補了該缺口。 CDR 監控的內容 CDR 計畫的強度取決於其所能看到的遙測資料。最有用的訊號通常來自多個層級。 控制平面與稽核日誌:雲端供應商稽核日誌(例如 AWS CloudTrail、Azure Activity Logs 和 Google Cloud Audit Logs)顯示了誰建立、變更、存取或刪除了雲端資源。許多雲端入侵事件在這些管理事件中留下了最清晰的軌跡。 身分與存取事件:CDR 會監控登入、角色假設、權杖使用、權限變更、服務帳戶行為、不可能的旅行以及異常的存取模式。在雲端環境中,身分往往是造成影響的最短路徑。 執行階段工作負載訊號:虛擬機器、容器、Kubernetes 叢集和無伺服器函式會產生諸如處理程序執行、檔案活動、系統呼叫、映像檔行為以及工作負載間通訊等訊號。...
2m read
Data Poisoning
資料投毒是指對人工智慧或機器學習系統學習所使用的資料進行蓄意攻擊。攻擊者不會直接攻擊即時應用程序,而是破壞資料集、標籤集、檢索語料庫或訓練管道,使模型學習錯誤的模式,並在之後以符合攻擊者目標的方式運行。 這就是為什麼資料投毒對安全和人工智慧團隊來說難以防範的原因。損害可以在任何人看到模型輸出結果之前很久就造成。被污染的模型在標準測試中可能看起來正常,透過廣泛的準確性檢查,但在攻擊者關心的具體情況下仍然會失敗。 簡短定義:資料投毒是指故意操縱訓練、微調、標記或檢索數據,使人工智慧系統學習到被破壞的行為。 資料投毒的工作原理 大多數投毒攻擊都遵循相同的基本模式,即使技術細節會因模型類型或資料來源而異。 攻擊者通常不需要存取最終部署的應用程式。如果他們能夠影響上游數據,他們就有可能在不觸及生產環境的情況下影響最終模型。 它與意外資料損壞有何不同 錯誤數據很常見。檔案損壞、標籤錯誤、來源漂移、重複檔案混入,以及邊緣情況被忽略。這些都是數據品質問題。資料投毒與一般資料投毒不同,因為資料投毒是故意的、對抗性的。 這種區別會改變人們的反應。意外損壞通常透過品質檢查、驗證和清理來處理。資料投毒需要安全意識:溯源、存取控制、威脅建模、稽核追蹤、異常偵測,以及假設某些輸入可能是惡意的。 資料投毒攻擊的類型 投毒攻擊通常根據攻擊者的目標進行分類。有些人從整體上降低了模型的性能。有些測量結果較為精確,因此更難被注意到。 標籤翻轉攻擊 標籤翻轉攻擊是指攻擊者更改選定訓練樣本的標籤。垃圾郵件被標記為合法郵件。欺詐行為被標記為正常行為。惡意樣本被標記為安全。然後,模型學習到了輸入和輸出之間的錯誤關係。 後門或木馬攻擊 後門攻擊使模型在大多數情況下表現正常,但在觸發條件出現時失效。觸發因素可能是影像中的視覺標記、文字中的短語、檔案中的模式,或是攻擊者控制的其他訊號。BadNets 透過展示模型如何在保持強大而乾淨的性能的同時攜帶隱藏的後門,幫助人們了解了這類攻擊。 定向投毒 定向投毒會改變模型對特定輸入的行為,同時基本上保持其整體表現不變。這是防禦者最擔心的版本,因為普通的儀表板可能顯示整體準確率良好,但模型在某個狹窄的高價值案例上卻悄悄出錯。 可用性攻擊 可用性攻擊則不那麼隱蔽。目標是大幅降低模型效能,使系統變得不可靠或無法使用。這些攻擊比有針對性的投毒攻擊更容易被發現,因為這種攻擊的失敗在許多案例中都顯而易見。 RAG系統中的檢索中毒 現代 LLM 應用通常使用檢索增強生成(RAG),其中模型在回答問題之前會諮詢外部知識庫。這會形成另一個中毒表面。如果惡意文件進入檢索語料庫,模型可能會稍後檢索該文件並將其視為可信上下文。 最近針對 SilentRetrieval 等攻擊的研究表明,這很重要:被污染的文件可以寫得看起來流暢且相關,使得簡單的品質檢查成為薄弱的防御手段。對於 RAG 系統,資料集不僅僅是原始訓練集。它也是模型在推理時讀取的知識庫。 中毒可能進入人工智慧生命週期的哪個環節 一個常見的錯誤是認為中毒只會在模型訓練期間發生。實際上,污染幾乎可以進入任何收集、標記、移動、轉換或檢索資料的地方。 這種生命週期視角很重要,因為僅在訓練階段部署的防禦措施會錯過先前發動的攻擊。RAG 又造成了另一個漏洞:攻擊可以在部署後透過模型檢索到的材料進入。 為什麼資料投毒難以檢測 最猛烈的投毒攻擊旨在使模型看起來健康。整體準確率可能不會下降。驗證測試可能通過。只有當存在觸發器、目標類別或特定輸入模式時,才會出現中毒行為。 這就是為什麼研究案例很有用,但需要仔細解讀的原因。後門研究表明,模型在乾淨的輸入上可能表現良好,但在觸發的輸入上可能表現不佳。RAG 投毒實驗表明,惡意檢索文件很難透過簡單的流暢性或困惑度檢查來標記。實際的教訓不是說檢測是不可能的;而是說僅僅檢測是不夠的。 警告信號可能包括: 資料投毒與其他相關威脅有何不同 資料投毒屬於對抗性人工智慧這一更廣泛的領域,在這個領域中,類似的術語經常被隨意使用。最清晰的差異在於時機:資料投毒會破壞系統學習到的資訊;許多其他攻擊會操縱系統在使用過程中的行為。 簡而言之:資料投毒發生在學習之前或學習期間,而提示注入和對抗樣本則發生在使用期間。 如何預防和緩解數據中毒 由於一旦模型從被污染的資料中學習,清理工作就變得困難,因此最好的防禦措施是從訓練之前開始,並貫穿整個部署過程。目標是使數據影響可見、可控,並在可能的情況下可逆。 訓練 在培訓和評估期間 對於 RAG 和 LLM 系統 實際原理很簡單:資料中毒既是資料治理和供應鏈問題,也是模型安全問題。它利用薄弱的來源、寬鬆的存取權限、糟糕的審查和不可信的輸入,比利用奇特的模型架構缺陷更為常見。 數據中毒與法律 資料投毒的法律地位取決於事實:意圖、授權、管轄權、受影響的系統以及造成的損害。未經授權幹擾系統或資料集可能會根據電腦濫用、詐欺、合約、智慧財產權或特定行業規則承擔刑事或民事責任。 此外,也有人專門討論故意更改自己的公開內容,導致未經許可抓取這些內容的模型學習到退化的模式。有人認為這是對未經授權的網路抓取行為的自衛;也有人認為這仍然會帶來法律和營運風險。這個問題尚未有定論,因此各組織應將其視為法律審查問題,而不是純粹的技術策略。 常見問題解答...
2m read
如何評估 SASE 廠商
評估 SASE 廠商不只是列出功能清單那麼簡單。困難的是判斷一個平台在承載實時流量、真實用戶和真實政策執行後,是否仍能保持良好形象。很多廠商在比較表上看起來沒問題,但後來因為整合不良、績效不均,或是價格在第一期結束後變得更糟而令人失望。更好的方法是評估供應商在架構、安全性、效能、營運與成本等方面,並將這些發現與組織的實際目標連結起來。Gartner 預測 70% 的 SD-WAN 購買將以單一供應商形式進行 SASE 到了2028年,從2025年的25%上升,這是這些決策越來越難以區分的跡象之一。以下12項標準為CISO、CIO及採購團隊提供更實用的方式,篩選並比較企業SASE平台。 1.架構模型與整合 架構模型在 SASE 採購過程中幾乎比其他任何東西都重要,因為它塑造了團隊日後會繼承的混亂或缺乏混亂。這影響了需要管理多少環節、政策執行的一致性,以及合約簽訂後整合工作會有多少未完成。實務上,買家通常會面臨三種主要模式: 並非每個 SASE 廠商都提供真正整合的技術棧。有些公司仍依賴獨立產品來處理部分 ZTNA, SWG, CASB, FWaaS, DLP,或SD-WAN的。買家也應檢查平台在遷移過程中與現有路由器、防火牆及身份工具的共存情況。對於無法一次全面取代所有產品的球隊來說,棕地相容性都很重要。 Cato Networks 定位為單一供應商的 SASE 供應商,將網路與安全整合於一平台,而非事後組裝。這就是單一廠商模式的基本承諾:減少接縫、更少整合工作,以及更少的營運剩餘資源。 招標提案問題:「你們的 SASE 平台是以單一融合架構交付,還是依賴獨立開發的元件?請描述它如何與現有的網路及資安基礎設施整合。」 2.安全覆蓋與深度 安全性評估必須比檢查功能是否存在更深入。真正的問題是控制是否能在線上運作,政策是否一致執行,以及威脅預防是否真的是平台的一部分,而非從其他地方附加的。 每位買家都應該驗證的核心安全服務包括: 深度在功能層面很重要。某家廠商可能在CASB強勢,但在SWG中較弱。也有人聲稱是 DLP,但只應用在少數雲端應用程式,而非所有相關流量。買家也應該檢視 ZTNA 是否會在會話中持續驗證身份與裝置狀態,還是只在登入時檢查一次。 安全深度也是成本問題。如果這個平台真的能取代 VPN、降低防火牆費用,並消除對獨立 DLP 產品的需求,經濟狀況就會改變。如果這些功能薄弱或被過度強調,整合的故事很快就會崩潰。 招標提案問題:「針對每項安全服務(FWaaS、SWG、CASB、ZTNA、DLP 及威脅防護),說明它是原生內建於平台中,還是由第三方引擎整合。提供獨立的測試結果或認證。」 3.全球接入點與網路效能 PoP的覆蓋率和骨幹品質不是附帶細節。它們直接影響使用者體驗、應用程式效能,以及組織達成資料駐留要求的能力。 全球私有骨幹網是由廠商擁有的網路,連接其 PoP,使企業流量能沿著受控且優化的路徑前進,而非完全依賴公共網際網路。當這點做得好時,可以減少分散式使用者的延遲波動和抖動。 但單靠人口統計並不能告訴你太多。買家應該測量從真實使用者位置到實際應用目的地的延遲。他們也應該詢問供應商是否擁有其骨幹網路,或是向他人租賃運輸,因為這會影響供應商實際擁有的路由控制權,以及SLA說法的可信度。 績效應在評估時進行測試,而非借用產品抵押品。這包括路由行為、檢查成本,以及服務在企業真正關心的條件下如何表現。 招標提案問題:「提供完整的PoP地點清單。你擁有骨幹基礎設施或租賃容量嗎?「在[特定使用者位置]與[特定應用目的地]之間,測量到的延遲是多少?」 4.SD-WAN 功能與流量工程 原生 SD-WAN 是...
2m read
如何實作 SASE
SASE(安全存取服務邊緣)結合了 SD-WAN、零信任網路存取 (ZTNA)、安全網頁閘道 (SWG)、雲端存取安全代理 (CASB) 以及防火牆即服務 (FWaaS),整合為單一的雲端交付架構。目標很明確:讓使用者能安全、可靠地存取應用程式,而無需強迫流量通過拼湊而成的舊有網路與安全工具。 許多 SASE 專案失敗的原因,與功能缺口幾乎無關。常見的問題在於身分對應不佳、政策設計薄弱、清單不完整、排序錯誤,以及流量開始傳輸後能見度有限。這並非單純的產品替換。它改變了流量路由的方式、存取強制執行的方式,以及網路與安全團隊的運作方式。本指南涵蓋了實務層面:如何定義目標、選擇架構、規劃遷移以及評估廠商。 定義業務與安全目標 從您實際想要解決的問題開始著手。如果目標模糊,推行過程通常也會變得模糊。 大多數團隊都試圖改善三件事:安全態勢、營運簡化以及使用者體驗。安全態勢是指減少暴露的存取路徑、加強政策執行,並改善對使用者到應用程式存取的控制。營運簡化是指替換重疊的工具、減少控制台的雜亂,並讓政策變更更易於管理。使用者體驗是指改善應用程式效能、消除 VPN 瓶頸,並為遠端與混合辦公使用者提供更一致的存取體驗。 常見目標包括: 儘早將這些目標轉化為可衡量的指標。實用的 KPI 包括延遲、平均修復時間 (MTTR)、政策合規性,以及透過淘汰設備或減少 MPLS 使用所節省的成本。將每個目標對應至一項 SASE 功能。ZTNA 有助於取代基於 VPN 的存取。CASB 有助於管理 SaaS 的使用。SD-WAN 可改善路由並降低對昂貴專線的依賴。應由使用案例來制定計畫,而非反其道而行。若要深入了解專案規劃,請參閱 Cato 的 SASE 實踐指南。 進行網路與應用程式盤點 在做出架構決策之前,請先取得您現有環境的可用全貌。盤點並非無謂的忙碌。它決定了您的遷移計畫是否立足於現實。 從您的身分識別提供者、VPN 工具、代理伺服器、WAN 遙測、NetFlow 和 SD-WAN 分析中提取資料。觀察哪些使用者存取哪些應用程式、延遲出現在何處、流量目前的流向,以及哪些站點或群組仍依賴舊有路徑。 同時記錄您無法清楚看見的部分。這包括影子 IT、未受管理的裝置、未經核准的 SaaS 使用,以及繞過您目前控制措施的流量。同時將舊有工具與系統納入盤點範圍。如果它們在遷移期間維持原狀,仍會影響設計選擇。 薄弱的庫存通常會導致對流量模式的錯誤假設、原則範圍界定不當,以及對供應商 PoP 的錯誤部署預期。這種損害會在稍後顯現,而非立即發生,這就是為什麼團隊經常低估它的原因。 選擇正確的 SASE 架構模型 架構模型至關重要,因為它會影響部署後的日常營運。它會影響故障排除、政策一致性、可視性,以及您的團隊必須承擔多少整合工作。 廣義而言,組織傾向於在四種方法中進行選擇:單一整合平台、由獨立網路與安全工具建構的多供應商設計、託管式...
2m read
Session Hijacking
會話劫持是指攻擊者透過竊取或操控會話 Cookie 或承載憑證(Token for Access)來接管現有且已認證的會話,這些憑證可讓持有者存取。這讓攻擊者能繞過僅在登入時才會施加的安全控制,例如速率限制或 多重驗證(MFA). 主要亮點 什麼是會話劫持? 在會話劫持攻擊(也稱為會話接管或令牌重播攻擊)中,攻擊者竊取會話令牌(cookie、持有令牌等),用以驗證登入使用者。這讓攻擊者能冒充使用者,同時避免竊取登入憑證並破解多重身份驗證(MFA)及類似防禦措施。這些攻擊的常見目標包括消費者網頁應用程式、SaaS 會話、VPN 入口網站、遠端存取會話以及特權管理控制台。 會話劫持是如何端對端運作的? 會話劫持攻擊主要集中在竊取代幣以偽裝成合法使用者。攻擊流程可能如下: 會話劫持攻擊依賴於憑證的存取權,該憑證可在多個地方找到,包括瀏覽器儲存、Cookie、授權標頭、應用程式記憶體及裝置儲存。攻擊者還可能需要方法避免觸發重新認證或風險檢查,例如比對裝置指紋、IP 聲譽或正常行為模式。 最常見的會話劫持類型 會話劫持可以透過多種方式進行。一些知名的方法包括: 所有這些方法都能提供對會話令牌或 Cookie 的存取。接著,它會被用於 Cookie 重播或「傳遞 cookie」攻擊,攻擊者的瀏覽器或 API 用戶端會利用它來接管合法的使用者會話。 劫持會議的跡象 劫持會話是指攻擊者利用他們從合法使用者那裡取得的裝置或瀏覽器會話。這些指標包括: 雖然這些都可能是會議劫持攻擊,但並非全部完美無缺。例如,行動 IP 流失、VPN 出口變更或共享 NAT 都可能導致誤判。因此,將多個指標相關起來能提供更高的信心度偵測。 有助於確認會話劫持的遙測數據 各種日誌與遙測來源可協助確認疑似會話劫持攻擊,包括: 會話劫持的影響 會話劫持攻擊可能對業務造成重大影響,例如帳號被盜用卻無法密碼竊取、資料存取、詐騙交易以及管理控制台遭入侵。網路會話通常是主要目標,因為瀏覽器持有代幣、使用者重用裝置,且許多應用程式假設「會話等於信任」。 會話劫持之所以危險,是因為它會破壞關鍵的身份防禦機制,包括: 防止會話劫持的實務防禦 組織可以在多個層級實施對抗會話劫持的防禦措施。這包括明確防止會話劫持及保護會話令牌免受潛在暴露。 降低重播價值的會話管理控制 會話劫持攻擊涉及利用被盜的令牌來接管合法會話。降低此風險的方法包括: 瀏覽器與 Cookie 強化必備事項 會話劫持攻擊需要具備竊取代幣的能力。預防這種情況的方法包括: 防止會話劫持攻擊 會話劫持是一種常見威脅,因為認證憑證非常重要,能讓攻擊者逃避以登入為核心的防禦。組織需要多層防禦與持續風險評估,以便在初次登入後識別被入侵的會話。 尋找會議劫持攻擊時,請注意: 常見問題 即使啟用了多重身份驗證(MFA),會發生會話劫持嗎? 是的,因為 MFA 只保護登入事件,不保護登入後產生的會話令牌。如果攻擊者竊取了會話的 cookie...
2m read
AI Data Exfiltration
AI 資料外洩是指透過 AI 系統、工具、提示、輸出、外掛程式、連接器或代理程式未經授權傳輸或外洩敏感資訊。這包括企業內部使用的所有形式的人工智慧,包括公共 GenAI 工具、SaaS 工具中的嵌入式人工智慧、內部副駕駛、自主人工智慧代理和模型連接的工作流程。 雖然資料外洩是一個長期存在的威脅,但人工智慧透過提示、檢索層、記憶體、輸出和第三方整合引入了新的風險和外洩途徑。敏感資料可能因使用者操作失誤或系統設計不安全而意外洩露,也可能是故意洩露。 主要亮點 人工智慧資料外洩意味著什麼? AI 資料外洩是指敏感資料透過 AI 提示、回應、嵌入和其他方式離開企業環境。這包括故意洩漏和因誤用、配置錯誤或安全控制薄弱而導致的意外洩漏。 AI 資料外洩與一般資料外洩的主要區別在於洩漏手段,例如,AI 工具。人工智慧可以透過以小片段形式發送資料、透過對話請求或透過工具介導的操作,使資料外洩不那麼明顯。此外,如果人工智慧受到提示注射、幻覺或類似問題的侵害,它可能會「意外地」洩露資料。 哪些類型的資料風險最大? 人工智慧可能會洩露其處理的任何類型的敏感數據,包括: 由於人工智慧工具通常會處理自由文字、文件、螢幕截圖和貼上的內容,因此人工智慧可能會洩露結構化資料和非結構化資料。因此,用戶在提示或上傳中隨意處理的敏感資料可能會洩露,即使這些資料不受監管,也可能仍然具有敏感性。 人工智慧資料擷取類型 人工智慧引入了新的資料外洩威脅,因為資料可以透過對話、嵌入式或自動化的方式流入和流出系統。雖然駭客攻擊是一種可能性,但許多洩密事件都是由普通的工作流程和管理不善造成的。 一些常見的AI資料外洩類型包括: 影子人工智慧的風險 影子人工智慧是指未經批准或管理的商業人工智慧使用,這可能會對安全團隊造成盲點。如果沒有存取控制、分類和批准的政策阻止,員工可能會使用免費的 AI 工具或帶有嵌入式 AI 的 SaaS 應用程序,並將敏感資料複製到其中。未經批准使用人工智慧會增加資料外洩的風險,並且由於缺乏可見性和審計跟踪,很難進行調查。 常見的人工智慧資料外洩場景 人工智慧資料外洩可以透過多種方式發生,包括: 企業如何偵測並降低人工智慧資料外洩風險? 人工智慧資料外洩對企業構成重大風險,尤其是在人工智慧日益整合和自主化的情況下。 管理這些風險的最佳實踐包括: AI 資料外洩與資料外洩與資料外洩 AI 資料外洩、資料外洩和資料外洩都是相關的術語。關鍵要素包括: 在人工智慧領域,這些術語可能會重疊。例如,提示符可能會無意中產生包含未經授權資料的回應,或者提示符注入攻擊可以有意地達到相同的目的。這兩種情況都可能導致資料洩露,並對企業造成類似的負面影響。 人工智慧資料外洩是董事會層面的擔憂 人工智慧資料外洩是一個資料安全和治理問題,而不僅僅是一個模型問題。當人工智慧的應用擴張速度超過可見性、存取控制和策略執行的速度時,風險就會增加。 隨著人工智慧工具越來越多地接觸到敏感的業務流程、內部知識和受監管的數據,對人工智慧使用控制不力可能會影響隱私、合規性、智慧財產權保護和信任。組織需要製定政策來管理影子人工智慧和透過提示、輸出和連接工具進行資料外洩的風險。 常問問題 什麼是人工智慧資料外洩? AI 資料外洩是指透過 AI 提示、輸出、模型、代理或連接系統未經授權地暴露或傳輸敏感資料。這包括用戶或人工智慧系統故意竊取資料和意外洩漏資料。 人工智慧資料外洩與資料外洩是一回事嗎? 人工智慧資料外洩與資料外洩有關,但外洩往往是無意的。相較之下,資料外洩通常是蓄意的;然而,人工智慧系統由於其獨立行動的能力,可能會模糊兩者之間的界線。 人工智慧工具如何洩漏敏感資訊? 人工智慧系統可以透過多種方式洩漏敏感訊息,包括透過提示、輸出、連接器、記憶體、檢索系統和代理操作。資料外洩的風險可能源自於誤用、錯誤配置或攻擊,例如提示注入。 為什麼影子人工智慧會增加人員外洩的風險?...
2m read
人工智慧供應鏈風險與第三方模型風險
AI 供應鏈風險和第三方模型風險描述了當組織的 AI 系統依賴它沒有建構且無法完全控制的資料、模型、平台、基礎設施或整合時,組織所面臨的風險。 這兩個術語相關,但不能互換使用。AI 供應鏈風險是一個廣義的概念:每一個可能影響最終系統的外部資料集、基礎模型、微調服務、託管層、外掛程式、API、代理程式和供應商。第三方模型風險的範圍較窄:指使用他人提供的模型所帶來的風險。 這種區別很重要,因為第三方人工智慧通常被視為普通的供應商軟體。它的行為方式不同。模型在上線後可能會發生變化,依賴未知數據,產生難以解釋的輸出,或連接到會產生新的安全和合規風險的工具。使用該系統的組織仍然需要對其業務表現負責。 快速定義 人工智慧供應鏈風險 人工智慧供應鏈風險是指人工智慧系統背後的外部投入和供應商所帶來的綜合風險。這可能包括訓練資料、資料經紀人、模型開發者、微調供應商、託管平台、推理服務、插件、API、代理和其他整合層。 實際的理念是累積。每一層都可能引入弱點,而這些弱點會向下蔓延,最終影響部署系統的組織。資料來源、模型沿襲、託管安全、存取控製或整合設計方面的缺陷可能會影響最終輸出或決策。 與軟體供應鏈風險相比,人工智慧也增加了一些更難察覺的依賴:訓練資料來源、模型沿襲、模型行為、評估品質以及模型在重新訓練、微調或更新過程中出現的漂移。 第三方模型風險 第三方模型風險是指當一個組織使用並非由其自行建構且無法完全檢查或控制的人工智慧模型時所產生的風險敞口。該模型可透過 API 訪問,嵌入供應商平台內,獲得特定用例的許可,或從模型庫下載。 核心問題是控制力有限。提供者可能了解培訓資料、架構、評估歷史、更新計劃、安全測試和子處理器。客戶可能只能看到介面、文件和輸出結果。這種差距使得驗證、可解釋性、可審計性和問責制更加困難。 第三方模型風險是人工智慧供應鏈的一部分。人工智慧供應鏈風險是針對特定模型的,同時還包括周圍的數據、工具、基礎設施、整合和上游供應商。 人工智慧供應鏈:參與方有哪些? 一個常見的錯誤是將整個人工智慧供應鏈簡化為直接供應商。實際上,人工智慧產品通常依賴多個層面,而每個層面都會帶來不同類型的曝光。 培訓數據提供者和數據經紀商 這一層包括資料經紀人、標註供應商、網路抓取資料集、專有資料集和合成資料提供者。主要問題包括同意、許可、智慧財產權、隱私、品質、代表性,以及訓練集中是否包含敏感或受保護的資料。 基礎模型開發者 基礎模型開發者建立通用模型,供其他組織使用、微調或嵌入。下游客戶通常對訓練資料、架構、評估實務和模型變更過程的了解有限。 微調和自訂層 供應商可能會針對特定用例調整基礎模型,例如履歷篩選、核保、詐欺偵測、臨床支援或客戶支援。客製化可以提高性能,但也可能引入新的偏差,降低可追溯性,或使血統更難解釋。 託管、推理和計算基礎設施 模型可在雲端平台、推理服務、託管人工智慧平台或邊緣基礎架構上運作。這一層帶來了安全性、可用性、資料處理和集中性方面的問題,尤其是在許多組織依賴相同供應商的情況下。 插件、API、代理和整合工具 現代人工智慧系統很少只是一個模型。他們稱之為檢索工具、瀏覽器插件、外部 API、工作流程自動化和代理。這些整合可能成為快速注入、資料外洩、權限過大和第三方暴露的入口點。 部署組織 部署組織是指在實際業務流程中使用該系統的公司。供應商可以提供模型,但使用模型的組織仍然決定用例、監督模型、資料輸入、升級路徑和可接受的風險等級。 這與傳統供應商風險有何不同? 傳統的第三方風險管理是圍繞著相對穩定的供應商、服務、控制措施和合約建立的。人工智慧從多個方面改變了這種模式。 模型不斷變化。第三方模型在上線後可以進行重新訓練、微調、重新版本化或連接到新工具。一次審查可能無法描述系統後續的運作。 不透明度屬於正常現象。客戶可能不了解模型架構、訓練資料、測試歷史、子處理器或上游相依性。這使得驗證和審計工作更加困難。 危害會迅速擴大。人工智慧系統可以自動且大規模地影響決策。上游資料集、模型更新或整合方面的缺陷可能會在問題被發現之前影響許多下游決策。 問責制不會消失。根據法律、合約、行業和用例,部署組織可能仍需要對人工智慧系統如何影響客戶、員工、患者、申請人或受監管的決策負責。 主要風險類別 模型和數據不透明度 組織可能無法解釋為什麼某個模型會做出某個決策,哪些資料影響了該決策,或哪些上游提供者影響了該決策。這會為公平性、可解釋性、可審計性和合規性帶來問題。 偏見和歧視性結果 偏見可能透過訓練資料、模型設計、微調資料或部署環境進入。如果第三方招聘、貸款、保險、福利或風險模型產生歧視性結果,部署該模型的組織仍可能面臨法律、營運和聲譽方面的後果。 資料隱私和培訓資料濫用 第三方人工智慧引發了人們的疑問:客戶資料、個人資料、受保護的健康資訊、原始碼或專有資料是否會被用於訓練、保留、評估或產品改進。這些爭議可能在部署很久之後才會出現。 安全與對抗風險 AI 供應鏈引入了攻擊面,例如快速注入、模型洩漏、不安全的插件、不安全的代理、易受攻擊的開源元件、被破壞的模型儲存庫以及透過整合造成的資料外洩。 監理與合規風險 第三方人工智慧服務可能無法滿足醫療保健、金融、就業、保險、關鍵基礎設施或其他受監管領域的特定行業要求。當受監管組織依賴上游供應商時,合規性問題可能會向下蔓延。 集中風險 許多組織依賴同一小群基礎架構模型供應商、雲端平台、模型中心和基礎設施供應商。一家廣泛使用的供應商出現故障、中斷、違規、許可變更或模型缺陷,可能會同時影響許多下游組織。 動態模型漂移 第三方模型可能會在審核後發生變化。供應商可能會更新模型版本、使用新資料重新訓練、調整閾值或更改防護措施。這些變化可能會改變績效、偏見和合規態度,而無需客戶做出任何直接改變。...
2m read
事件回應手冊
事件回應手冊是處理特定類型安全事件(例如勒索軟體、網路釣魚、商業電子郵件入侵、可疑雲端活動或內部威脅)的逐步指南。它告訴緊急應變人員何時採取行動、誰負責每個決定、要保存哪些證據、如何控制威脅以及何時升級行動。 事件響應(IR)是更廣泛的能力。它涵蓋了組織如何準備、檢測、分析、遏制、根除、恢復和從網路安全事件中學習。如果IR是營運模式,那麼操作手冊就是針對某一特定情況的可重複操作流程。 在實際事件中,這種差異至關重要。總體規劃可以明確團隊的權限劃分以及溝通方式。戰術手冊可以將這種結構轉化為行動,同時讓時間運作。 什麼是事件回應? 事件回應是指組織為應對、處理和從疑似或已確認的安全事件中恢復而採取的協調過程。目標說起來很簡單,做起來卻很難:減少損失,保存證據,恢復運營,並吸取足夠的經驗教訓,以減少再次發生類似事件的可能性。 IR 不是在違規事件發生期間採取的單一行動。它涵蓋準備、檢測和分析、遏制、根除、恢復和事後改進。事件應變計畫在專案層面體現了這種能力,為團隊在風險高、時間緊迫之前提供了路線圖。 良好的投資人關係規劃能夠避免在最糟糕的時刻做出決策。在攻擊者仍然活躍的情況下,團隊不應該決定誰可以隔離伺服器、聯繫律師、通知領導層或保存證據。 什麼是事件回應手冊? 事件回應手冊是針對特定事件類型、觸發因素或情況的記錄在案的行動順序。實用操作手冊包括觸發因素、角色、升級路徑、溝通步驟、證據要求、遏制方案、復原步驟和決策點。 投資人關係計畫是廣泛而策略性的,而行動方案則是狹窄而戰術性的。它告訴緊急應變人員在發生某一類事故時該怎麼做。這種標準化很重要,因為突發事件獎勵的是速度和一致性,而不是即興發揮。 行動計劃中第一個有用的細節是觸發條件。它可能是SIEM警報、 EDR偵測、已確認的使用者報告、雲端異常或其他已定義的情況。如果沒有觸發條件,緊急應變人員就不知道何時啟動緊急應變計畫。「看起來有點不對勁」還不夠。 政策、計劃、行動指南、運作手冊 事件回應文件經常令人困惑,因為它們都支援同一個程式。區分它們的簡潔方法是按權威性和細節來區分。 勒索軟體劇本可能會呼叫運作手冊來停用帳戶、收集終端資料或恢復伺服器映像。運行手冊負責處理技術任務。這本操作手冊補充了事件背景、決策邏輯和升級路徑。 事件回應框架:NIST 和 SANS 許多團隊仍然按照生命週期階段來描述事件回應,但目前的 NIST 指南已經發生了變化。較早的電腦安全事件處理指南 NIST SP 800-61 Rev. 2 於 2025 年 4 月 3 日撤回,並被 SP 800-61 Rev. 3 取代。 Rev. 3 將事件回應重新定義為網路安全風險管理的一部分,並使其與 NIST網路安全框架 2.0 保持一致。這使得它比階段清單更廣泛:事件回應不僅是在發現之後發生的事情,而且是一系列建議,這些建議應該體現在治理、準備、偵測、回應、復原和改進中。 SANS PICERL 仍然是一個有用的操作模型,因為它的六個階段可以清楚地轉換為操作手冊中的步驟:準備、識別、遏制、根除、恢復和經驗教訓。最好的框架是團隊能夠在壓力下應用,而無需爭論術語的框架。 常見事件回應手冊類型 針對不同的事件類別和嚴重程度,組織通常需要不同的因應方案。勒索軟體的出現方式與網路釣魚報告不同,也與內部威脅調查不同。 勒索軟體應對策略:偵測加密活動、隔離受影響的機器、停用受感染的帳戶、保存證據、驗證備份、恢復乾淨的系統,並開始與領導層溝通。 網路釣魚策略:驗證報告的訊息,阻止寄件者基礎設施,從郵箱中刪除副本,重置受影響的憑證,並檢查相關帳戶活動。 商業電子郵件入侵應對指南:確認郵箱被入侵或詐欺規則,停止待處理的轉賬,保護帳戶,保存電子郵件證據,並通知財務、法律和受影響的各方。 內部威脅應對策略:謹慎保存證據,與人力資源和法律部門協調,限制存取權限,並保持證據鏈的完整性。 雲端工作負載策略手冊:對於可疑活動(例如加密貨幣挖礦或濫用權限),隔離工作負載,限制出站流量,保留日誌和快照,並通知回應人員。...
2m read
網路可觀測性
網路可觀測性包括收集和分析遙測數據,以了解網路行為、效能和問題。它提供調查、關聯和根本原因分析所需的數據和背景信息,而不僅僅是基於閾值的警報。 隨著組織越來越多地部署包括雲端、SaaS、遠端使用者、分公司和混合基礎架構在內的複雜環境,網路可觀測性變得越來越重要。了解網路可觀測性如何收集和使用資料有助於從中提取最大價值。 主要亮點 網路可觀測性與網路監控 網路監控通常專注於已知問題、基於閾值的警報和服務健康檢查。網路可觀測性更進一步,為團隊提供調查未知問題和了解系統與流量路徑之間關係所需的數據和上下文。 傳統網路監控通常追蹤哪些內容? 網路監控通常用於追蹤已知且易於衡量的問題。常見例子包括: 網路監控有助於追蹤團隊知道如何衡量的問題。然而,它在處理未知問題或管理更動態和分散的網路環境方面能力有限。 可觀測性除了監控之外還能帶來什麼? 網路可觀測性比傳統監控提供更豐富的遙測資料、跨域情境和更深入的調查。這使得團隊能夠進行調查並將症狀與可能的原因聯繫起來,而不僅僅是確認出了問題。 透過可觀測性,分析可以關聯各種事件,從高層事件深入到更具體的數據,映射依賴關係,並實現對網路流量的路徑級可見性。這有助於解決暫時性問題和難以重現的問題。 網路可觀測性依賴哪些數據? 遙測技術是網路可觀測性的基礎。根據環境的不同,可觀測性可以使用多種類型的數據,包括: 通常情況下,只有當網路追蹤對於解釋應用程式到網路的行為很重要時,才會將其包含在資料集中。目標是在可見性和資料量之間取得平衡,只收集提高可見性和診斷所需的資訊。 為什麼上下文在遙測分析中很重要 除了原始資料之外,網路可觀測性還需要上下文資訊。有關用戶、網站、應用程式、路徑、ISP 和時間窗口的資訊有助於調查。 將這些資料集中到一個平台上,可以加快分析速度,因為這樣就不需要分析人員手動關聯多個工具和資料孤島中的資料。通常,可觀測性取決於將不同的訊號與相同事件或問題聯繫起來,以了解根本原因和影響。 為什麼網路可觀測性在現代環境中如此重要? 由於流量需要經過分公司、雲端服務、SaaS 應用、家庭網路、ISP 和第三方基礎設施,現代網路比以往任何時候都更加複雜。這種複雜性可能會造成盲點,而網路可觀測性有助於緩解這些盲點。它提供的數據和上下文有助於加快故障排除速度、減少停機時間並改善用戶體驗。 雲端和混合環境增加了對可觀測性的需求 雲端和混合環境的成長意味著公司不再擁有用戶和應用程式之間的整個路徑,這使得根本原因分析變得更加困難。網路可觀測性有助於確定問題是源自於本機裝置、區域網路、廣域網路、網際網路服務供應商、雲端路徑或應用程式相依性。 使用者體驗在網路視覺性中的重要性 網路可觀測性有助於識別影響應用程式回應速度、協作工具、生產力和滿意度的問題。通常,以使用者為中心的訊號可以突出顯示僅依賴基礎設施指標無法發現的問題。 網路可觀測性的核心能力 網路可觀測性方法應提供對遙測資料的集中訪問,以及資料關聯、上下文關聯和分析等功能。主要功能包括: 哪些挑戰會限製網路可觀測性? 更多的數據不一定有利於網路可觀測性。資料孤島、遙測資料不完整、警報雜訊、工具氾濫以及缺乏上下文等問題可能會限制其有效性。此外,由於第三方路徑、加密流量、雲端服務和非託管網絡,組織可能會面臨可見性差距的問題。 數據量本身並不能創造可觀測性。 如果數據沒有妥善組織和關聯,大量的遙測數據會對團隊造成巨大壓力。除了收集數據外,可觀測性還需要確定相關性、關聯事件和確定警報的優先順序。過多的噪音會延緩調查進程,而不是促進調查。 盲點通常出現在哪裡 現代複雜網路中的盲點是一個常見的挑戰,因為它們使得責任和時間的分離變得更加困難。造成資訊不透明的常見原因包括: 哪些用例最能受益於網路可觀測性? 網路可觀測性有助於提高企業廣域網路的故障排除、效能管理和服務品質。在組織需要解決資訊可見性差距或延遲回應會對組織造成特別高昂代價的領域,它通常最有價值。 更快地排除效能問題 可觀測性有助於識別網路效能差的根源,無論是使用者設備、本地網路、廣域網路路徑、網際網路服務供應商、應用程式依賴關係或服務問題。透過更快找出問題原因,團隊可以減少停機時間和問題升級。例如,視訊通話卡頓可能是由於用戶設備、最後一公里問題或 ISP 擁塞造成的,了解具體原因有助於團隊找到解決方案。 提高 SaaS、分公司和遠端存取的可靠性 分散式環境需要跨多個訪問路徑的可見性。可觀測性有助於在反覆出現的瓶頸和服務降級問題升級為更大的問題之前識別它們。此外,可觀測性可以幫助確定遠端和分支機構網路問題是否可由組織解決,還是由其無法控制的問題引起。 透過共享上下文為網路、營運和支援團隊提供支持 停機和其他問題的責任可能由網路、營運和支援團隊共同承擔,這會導致互相指責和事件補救延誤。共享的可見性使團隊能夠使用一致的資料調查事件,從而更快地確定可能的故障點並制定有效的補救計劃。 常問問題 網路可觀測性與網路監控是同一回事嗎? 監控是可觀測性的子集,專注於追蹤已知問題。可觀測性提供了更多數據和背景信息,以支持調查和根本原因分析。 網路可觀測性使用哪些遙測技術? 網路可觀測性使用各種類型的遙測數據,包括指標、日誌、流量、事件和其他效能訊號(視需要而定)。這些數據經過關聯、背景分析和解讀,以提取有用的見解。 為什麼網路可觀測性對於雲端和混合環境至關重要? 雲端環境複雜,並非完全受組織控制。可觀測性有助於消除盲點並排除潛在問題。 網路可觀測性能否幫助改善使用者體驗? 是的,網路可觀測性可以幫助識別和排除影響應用程式回應速度和可用性的問題。使用者體驗不僅取決於設備正常運作時間,因此傳統的網路監控可能會忽略一些導致延遲、停機和其他問題的原因。 網路可觀測性的價值...
2m read
惡意軟體預防
惡意軟體防護是一種降低惡意軟體感染裝置、帳戶、應用程式或網路機率的實務做法。它結合了安全性工具、更安全的使用者行為、強化的設定、修補程式、存取控制以及網路防護措施。良好的防護可以降低感染的可能性以及惡意軟體可能造成的損害,但無法保證絕對安全。它作為更大規模防禦體系的一部分效果最好,該體系還包括偵測、回應、復原以及經過測試的備份。 惡意軟體防護解析 簡單來說,惡意軟體防護是指在感染發生前所做的一切,旨在讓惡意軟體更難以傳遞、更難以執行,也更難以散播。 惡意軟體 (Malware) 是惡意軟體 (malicious software) 的縮寫,是指蓄意用於有害或未經授權目的的軟體或韌體。它可能會竊取資料、破壞系統、加密檔案、監視使用者,或讓攻擊者取得裝置的控制權。常見的形式包括病毒、蠕蟲、木馬、勒索軟體、間諜軟體、某些形式的廣告軟體以及 Rootkit。 防護專注於防禦的主動面。它不是在感染後進行清理,而是減少惡意軟體用來入侵和執行的常見途徑:網路釣魚郵件、惡意下載、遭駭網站、易受攻擊的軟體、暴露的服務、卸除式媒體以及遭竊的憑證。有效的防護並非單一產品。它是一組重疊的控制措施,因此某個領域的弱點較不容易演變成全面的入侵。 惡意軟體防護 (Prevention) 與惡意軟體保護 (Protection) 這些術語經常被當作意思相同來使用。實際上,防護 (prevention) 的範圍較窄。 簡單來說,預防就是您為了將惡意軟體阻絕在外所做的事。防護也包含了當有東西穿透防線時,您所採取的行動。 預防與…偵測與…回應 許多解釋將預防、偵測與回應混為一談。這會造成混淆,因為每個階段回答的問題都不相同。 關鍵在於,沒有任何預防策略是完美的。攻擊者會調整手法、使用者會犯錯、憑證會被竊取,且部分惡意軟體會繞過預防性控制措施。偵測能補捉預防措施所遺漏的威脅。回應能限制偵測所發現威脅造成的損害。成熟的安全態勢會將這三者視為缺一不可。 為何惡意軟體預防至關重要 惡意軟體可以竊取資料、破壞檔案、加密系統以勒索贖金、監視使用者,或將機器的遠端控制權交給攻擊者。由於它可能影響從個人筆記型電腦到企業伺服器及工業系統的所有設備,因此預防感染通常比從感染中復原更便宜且干擾更小。 了解惡意軟體如何入侵,也能解釋為何預防措施必須分層。常見的傳遞方式包括: 下方描述的每一層預防措施,皆旨在封鎖其中一條或多條路徑。 有效的惡意軟體預防層級 有效的惡意軟體預防是建立在多個層級之上,這項原則通常稱為縱深防禦。分層之所以重要,是因為每一種控制措施都有盲點。反惡意軟體可能會漏掉行為監控能偵測到的新威脅。防火牆可能無法阻擋電子郵件篩選器能攔截的惡意郵件附件。即使是完全修補的系統,仍可能遭到使用遭竊憑證的濫用,而多因素驗證本可對此提出挑戰。重點不在於讓感染變得不可能,而在於讓每個步驟的入侵變得更加困難。 使用者行為層面 由於許多感染仍始於點擊、下載或登入,使用者行為仍然是一個實用的防禦層。 軟體與端點層 此層涵蓋安裝於個別裝置上的工具。 網路層 網路控制措施可在威脅到達端點前將其攔阻,並限制其擴散範圍。 身分與存取層 現代惡意軟體攻擊通常依賴竊取的憑證、暴露的遠端存取以及權限提升。這使得身分驗證成為核心防禦層,而非獨立的問題。 組織層級 對組織而言,防護不僅止於工具,還延伸至政策、流程與當責性。 個人與組織的惡意軟體防護比較組織 防護並非一體適用。正確的方法取決於環境。 對個人而言,核心步驟很簡單:使用可靠的安全軟體、啟用自動更新、為重要帳戶開啟 MFA、避免點擊可疑連結與下載,並備份重要檔案。 對組織而言,防護會擴展為託管控制措施:端點防護、弱點管理、電子郵件與網頁過濾、網路分段、身分與存取治理、資安意識培訓計畫,以及經過測試的備份與復原程序。 通用型惡意軟體與針對性攻擊之間也存在差異。通用型惡意軟體(例如廣泛傳播的蠕蟲或木馬程式)傳播範圍廣,通常可透過標準控制措施來減少其影響。針對性攻擊(包括針對特定組織量身打造的勒索軟體或資料竊取植入程式)則需要更強的措施,例如應用程式白名單、網路分段、強化遠端存取以及威脅情資監控。 有些環境還包含無法快速修補或完全無法修補的舊有系統或 IoT/OT 裝置。這些裝置需要補償性控制措施,例如網路分段、嚴格的存取規則、監控以及減少對網際網路的暴露。 惡意軟體防護與勒索軟體 勒索軟體 是一種會加密檔案、中斷營運並要求付款的惡意軟體類別。這值得特別強調,因為單靠預防往往是不夠的。 標準的預防層仍然適用:網路釣魚意識、修補、過濾、多因素驗證 (MFA)、最小權限原則和網路分段,這些都能減少感染的機率與擴散。但由於一次成功的勒索軟體攻擊就可能導致組織無法存取關鍵資料,因此備份與應變規劃是安全網。 一份實用的勒索軟體就緒檢查清單包括: 這強化了本文的核心觀點:預防可以降低風險,但韌性——備份、復原與應變——才是讓組織在預防失敗時得以生存的關鍵。 常見問題集...
2m read
主權SASE
主權SASE不僅僅是 SASE 並設有當地資料中心。它是一種安全存取服務邊緣部署模型,旨在將網路與安全的敏感部分限制在明確的法律、地理或營運邊界內。這個邊界對於政府、國防機構、關鍵基礎設施營運商、銀行、醫療機構,以及在嚴格的轉讓、採購或合法進入要求下運作的跨國公司來說都很重要。問題不僅在於交通通過的路徑。關鍵在於誰能檢查、掌握鑰匙、變更政策、查看日誌、管理服務,並在法律要求出現時回應。 簡短定義:主權 SASE 是一種 SASE 架構,其中流量檢查、政策執行、記錄、金鑰保管與管理均由客戶、主權營運者或嚴格治理的邊界內環境控制。 什麼是SASE? 安全存取服務邊緣(Secure Access Service Edge,簡稱 SASE)將廣域網路與安全功能融合為分散式服務架構。SASE 不再將使用者、分支和工作負載路由到獨立的設備和點產品,而是在需要存取的人員、裝置和應用程式附近套用網路與安全政策。 典型的 SASE 平台包含以下功能 SD-WAN, 安全網頁閘道, 雲端存取安全代理, 零信任網路存取, 防火牆即服務, 資料遺失防護以及集中式政策管理。重點是讓遠端使用者、分公司、SaaS 應用程式、雲端環境及私人應用程式間的安全存取保持一致。 對許多組織來說,全球運作的 SASE 服務是正確的解決方案。它減少設備的蔓延,並為分散式團隊提供穩定的安全保障。當同一存取模式必須符合更嚴格的管轄權、合法存取、可稽核性、加密金鑰控制或斷開運作的要求時,主權SASE便變得相關。 是什麼讓 SASE 成為主權國家? 主權SASE最好被理解為一種部署模式,而非獨立的安全類別。核心控制方式可能與標準 SASE 類似。差別在於這些控制的管理和運作方式。 本地接入點有助於提升效能與資料本地化,但本身無法證明主權。部署可以在正確的國家處理流量,同時仍依賴外部控制平面、廠商持有的金鑰、全域管理員存取或邊界外記錄。這些細節決定了該架構是否真正主權,或僅僅在區域內託管。 實務測試很簡單:組織能否證明誰控制流量、政策、日誌、金鑰、支援路徑及行政行動,尤其是在正常營運及法律壓力下? 主權的三個層面 當主權被分為三個層面時,評估起來更容易:數據、控制與管理。部署在某個層面可能很強,在另一個層面則弱,因此這個詞應該被視為一個光譜,而非是非標籤。 資料位面主權:交通檢查、解密、登錄及證據收集均在核准的邊界內進行。日誌、封包擷取及檢查產物均受管轄權及操作控制。 控制層主權:政策評估、認證情境、裝置態勢、路由決策及風險訊號皆受組織可稽核與執行的邊界或控制範圍內所管理。 管理層常常是弱點。若外部管理員能在未經客戶批准的情況下更改政策、查看敏感日誌或存取設定,即使流量檢查為本地,部署仍可能存在主權缺口。 資料駐留與資料主權 資料駐留權與資料主權常被同時使用,但它們並非同一回事。住院醫師訓練是關於地點。主權是關於控制。 主權 SASE 與標準SASE 功能清單不一定能顯示差異。標準與主權部署可能同時包含 SWG、CASB、ZTNA、FWaas、sd-wan、dlp、日誌記錄及集中式政策。差別在於這些功能背後的運作模式。 為何標準SASE會引發主權疑慮 使標準 SASE 具有吸引力的特性,在高保證環境中也可能引發疑慮。共享的全球基礎設施雖然高效,但也可能意味著共享營運。廠商管理的檢查很方便,但它可能將解密的流量、元資料、日誌或政策決策置於服務提供者的營運控制之下。 跨境支援與集中管理也值得關注。供應商可能會在區域內儲存日誌,同時允許其他管理員進行故障排除、更新或管理租戶。這對於一般企業流量來說或許可以接受。對於機密系統、關鍵基礎設施、公共部門工作負載或受嚴格傳輸管制的資料,則可能無法接受。 法規與法律驅動因素 使標準...
2m read
安全存取服務邊緣
Secure Access Service Edge,通常簡稱為 SASE,是一種雲端交付的模式,將網路與安全性整合於一體服務中。這很重要,因為大多數公司已經不再在同一個地方運作。使用者可在家中、分公司、機場、飯店及其他各處工作,應用程式則分布於 SaaS 平台與多個雲端。舊的網路設計仍假設流量應該先經過中央資料中心,這種假設增加了延遲和額外的操作工作量。SASE 旨在透過將門禁控制與流量處理更靠近使用者,來減少這些摩擦。本文說明什麼是 SASE、其運作方式、其幫助,以及在比較部署模型時需要注意的事項。 什麼是SASE?了解安全存取服務邊緣 SASE,發音為「sassy」,將網路與安全整合於一個雲端架構中。實際操作的想法很簡單:停止將連接性和保護視為由不同團隊和工具管理的獨立堆疊。 Gartner 於 2019 年引入這個詞,用以描述企業網路與資安的發展方向。問題已經很明顯:即使用戶和應用程式已經遠遠超出舊有邊界,企業仍將遠端流量路由回企業資料中心進行檢查。這種設計增加了延遲,也讓分散式工作更難支援。 SASE 模型中,執法發生的地方會有所不同。政策不是將流量集中回單一中央邊界,而是在分散於各區域的雲端駐點上套用。使用者連接附近的 PoP,流量會在那裡被檢查,政策在此執行,然後會話會傳送到 SaaS 應用程式、私人應用程式或公共網際網路。 這也是為什麼 SASE 最常出現在有遠端員工、分公司、承包商及多雲環境的組織中。承諾不僅是更嚴密的安全。對於不再整齊地坐在單一網路範圍內的人來說,這讓存取變得較不尷尬。 以下章節將介紹 SASE 架構的主要部分、它們如何相互配合,以及模型通常能在哪些方面發揮作用。當供應商範例有用時,Cato 只是其中一個參考點,但更廣泛的理念也適用於任何單一供應商。 SASE 架構的核心組件 SASE 平台結合了 WAN 功能與雲端安全。在大多數情況下,核心棋子是 SD-WAN, 安全網頁閘道(西南聯盟)、雲端存取安全代理商(CASB零信任網路存取(ZTNA)、以及防火牆即服務(FWaaS). 重要的區別在於,這些部分應該共享同一種管理與政策模式。如果它們只是相鄰且整合鬆散的產品,稱這個組合為 SASE 並不能解決太多問題。 SD-WAN:優化連接性 SD-WAN 是 SASE 內部的網路層。它根據效能與可用性,將流量路由至寬頻、MPLS、LTE 及 5G 等傳輸方式。這使得它成為舊有 MPLS 密集廣域網設計更靈活的替代方案。 在 SASE 內部,SD-WAN 很重要,因為它能減少不必要的回程。流量不必先送回總部檢查,才能到達雲端應用程式,而是直接前往附近的 PoP,然後繼續進行。 這種區分很重要,因為行銷中這些術語會變得模糊。SD-WAN 是...
2m read
沙盒
沙箱技術是一種安全技術,用於在強制隔離的環境中執行程式碼、檔案、應用程式或工作負載。工作負載可以執行,但無法自由讀取敏感檔案、更改主機系統、存取其他工作負載、開啟不受限制的網路連線或消耗超出為其設定的限制的資源。 關鍵在於「強制執行」。沙箱不僅僅是一個測試資料夾、一台備用機器或一個獨立的開發帳戶。它是由作業系統、虛擬化、運行時或策略控制支援的受控邊界。這些控制項決定工作負載可以讀取、寫入、呼叫、連接和使用哪些內容。 在安全領域,沙箱技術通常有兩個作用:隔離和分析。它限制了不受信任的程式碼可以執行的操作,並為防禦者提供了一個觀察程式碼嘗試執行的操作的場所。這就是為什麼沙箱會出現在惡意軟體分析、瀏覽器安全、行動應用、開發測試、多租戶平台以及現代 AI 編碼或代理工作負載中的原因。 什麼是沙盒? 簡單來說,沙箱技術是指提供軟體一個受控的運作環境,在這個環境中,錯誤、漏洞或惡意行為的傳播空間較小。該軟體僅獲得完成任務所需的功能,而不會獲得對主機或周圍環境的開放存取權限。 美國國家標準與技術研究院 (NIST)將沙箱定義為受限的、受控的執行環境。在實踐中,這意味著限制和隔離要結合。限制會制約工作負載的功能。隔離使其與主機、其他應用程式、其他使用者或其他租戶隔離。 沙盒機制的工作原理 沙箱的工作原理是在工作負載周圍應用安全策略,而不是信任工作負載的行為。具體控制方式因平台而異,但大多數真正的沙盒環境會同時強制執行多個邊界。 檔案系統存取:僅允許存取特定目錄、臨時工作區或已掛載的文件,而不是暴露主機檔案系統。 網路存取:預設阻止出站訪問,或僅允許特定的已批准端點訪問。 記憶體和進程邊界:防止工作負載讀取其他程序的記憶體或乾擾其他工作負載。 系統呼叫和API:限制可能檢查主機、變更系統狀態、提升權限或繞過沙箱的操作。 資源限制:限制 CPU、記憶體、磁碟、執行時間、進程數,有時還要限制 API 呼叫量。 更安全的設計是預設拒絕。首先不授予任何有意義的存取權限,然後授予完成任務所需的最小權限集。試圖列出所有危險行為的阻止清單更容易被繞過,因為清單中遺漏的任何行為可能仍然存在。 網路安全中常見的例子是可疑的電子郵件附件。安全工具在隔離環境中運行該文件,並監視文件寫入、註冊表更改、進程創建、丟棄的有效載荷以及命令和控制回調。沙箱可以產生行為報告,然後銷毀環境,而不會讓樣本接觸生產系統。 沙盒可以運行在什麼平台上 沙盒並非單一技術。它是圍繞著一種或多種隔離機制建構的安全策略和運作模式。 沙盒的類型 應用程式沙箱:限制已安裝應用程式可存取的內容,例如隔離瀏覽器標籤頁或限制行動應用程式權限。 惡意軟體或安全沙箱:隔離運行可疑檔案、URL、腳本或進程,以便分析人員或安全產品在允許存取之前觀察其行為。 開發沙箱:為工程師提供了一個安全的地方來測試程式碼、整合和配置,而無需接觸生產基礎設施或真實的客戶資料。 AI 與 LLM 沙盒環境:在受控運行時環境中執行模型產生或代理指導的程式碼,對檔案、工具、網路存取、記憶體、時間和金鑰都有嚴格的限制。 數據沙箱:提供隔離的資料環境用於實驗,理想情況下應明確保留、屏蔽並與生產資料分離。 監理沙盒:一種政策概念,常用於金融科技領域,即在監理監督下對產品進行測試。它與網路安全沙箱是不同的。 沙盒機制可以防止什麼 配置完善的沙箱並不能讓危險程式碼變得無害。它可以減少爆炸半徑。這種區別很重要:工作負載可能仍然是惡意的或損壞的,但環境縮小了它的影響範圍。 網路安全中的沙箱 安全團隊使用沙箱來引爆可疑文件並觀察結果。目標不僅僅是阻止已知的惡意軟體。這是為了了解行為:啟動哪些進程,更改哪些文件,聯繫哪些網域,投放哪些有效載荷,以及樣本是否試圖逃避分析。 沙盒機制在為更廣泛的控制迴路提供支援時最為有用。輸出結果可用於制定偵測規則、端點阻止、電子郵件安全決策、事件回應和威脅情報。然而,單憑沙盒機製本身並不能構成全面的防禦。它應該與修補程式、輸入驗證、存取控制、監控、金鑰管理、速率限制和人工審核一起用於高風險操作。 AI和智能體工作負載的沙箱 預設情況下,應將人工智慧產生的程式碼和代理引導的程式碼視為不可信程式碼。模型可能會產生錯誤、不安全、從未知來源複製或受提示注入影響的程式碼。直接在開發人員筆記型電腦或生產伺服器上執行該程式碼是一種可以避免的風險。 對於 AI 編碼代理程式和程式碼解釋器而言,沙箱通常意味著在容器、微型虛擬機器、隔離區或其他受控執行時間環境中執行產生的程式碼。環境應限制主機檔案系統存取、出站網路存取、已安裝工具、執行時間、CPU、記憶體和對金鑰的存取。 對於智能體系統而言,沙箱也是模型輸出與現實世界副作用之間的強制執行層。讀取專案資料夾、呼叫 API、安裝軟體包或寫入資料庫的請求應該成為策略檢查操作,而不是自動權限。 真正的限制在於意圖。沙盒可以限制某些功能,但它無法決定每個允許的操作是否合適。如果允許代理程式讀取敏感文件並向已批准的服務發送請求,僅靠沙箱可能無法知道這種組合是否安全。最小權限原則、工具治理、日誌和人工審批仍然至關重要。 沙盒的局限性 精心設計的沙盒機制是一種強大的控製手段,但它也有其限制。將其視為防禦策略中的一層,而不是承諾不受信任的程式碼現在就無害了。 常見問題解答 你說的沙盒機制是什麼意思? 沙盒技術是指在強制隔離的環境中運行軟體,使其無法自由存取主機系統、敏感資料或其他工作負載。 什麼是沙盒範例? 一個常見的例子是安全產品在隔離環境中開啟可疑附件,記錄其嘗試的檔案和網路操作,然後銷毀該環境。 網路安全中的沙箱是什麼? 在網路安全領域,沙箱是一個隔離的環境,用於運行和分析可疑的文件、URL、腳本或進程,而不會暴露生產系統。...
2m read
暗影人工智慧
影子人工智慧是指在工作場所使用人工智慧工具、模型、代理人或人工智慧驅動的功能,卻未獲得足夠的透明度、審查或資訊科技、資安、法律或治理團隊的批准。這是 AI 專屬的影子資訊科技版本:工作可能進展較快,但組織卻忽略了使用哪些工具、輸入了哪些資料,以及這些工具被允許做什麼。 問題通常不在於員工試圖繞過安全。大多數情況下,他們只是想更快完成正常工作:摘要筆記、撰寫內容草擬、分析試算表、除錯程式碼,或將粗糙資料轉化為可用內容。風險出現在工作超出核准系統、合約、記錄及控制範圍時。 對於 人工智慧安全 團隊,影子人工智慧最好被視為治理與可見性問題。目標不是讓 AI 無法使用;而是讓核准的路徑足夠實用、足夠可見且足夠負責,使組織能從人工智慧中受益,而不會失去對敏感資料或關鍵工作流程的控制。 暗影人工智慧的意義與定義 實務上,影子 AI 可能指員工透過個人帳號使用公開聊天機器人、開發者將內部應用程式與外部模型 API 連結,或是某個 AI 功能在該功能尚未出現前就已獲批准的 SaaS 產品中悄悄啟動。 有兩個細節很重要。首先,暗影 AI 通常不會惡意。人們使用未經授權的 AI,是因為它節省時間,而這種壓力在行銷、工程、財務、人力資源、銷售和支援等領域都會出現。其次,影子 AI 不僅僅是工具問題。這是治理問題。若組織無法看到 AI 工作流程,就無法執行資料政策、調查事件、管理存取權限或證明合規性。 影子人工智慧 vs.影子資訊科技 影子資訊科技則是更廣泛的類別:任何未經資訊部門核准使用的軟體、雲端服務、裝置或工作流程。暗影 AI 則較窄。它指的是未經核准或無政府治理的 AI 工具、模型、代理以及 AI 驅動的功能。 這個較窄的類別值得獨立關注,因為 AI 系統的行為與一般 SaaS 工具不同。它們接受自由輸入,能以難以察覺的方式處理敏感資料,產生機率性輸出,且可能嵌入外部看似認可的工作流程中。 什麼算是暗影 AI? Shadow AI 的範圍比員工使用 ChatGPT 還要廣。它可以透過個人帳號、瀏覽器擴充功能、SaaS 功能、開發者整合以及自主代理出現。形式很重要,因為每種形式都會產生不同的控制問題。 個人帳號使用的獨立 AI 工具 這是最熟悉的例子:員工透過個人登入,使用 ChatGPT、Claude、Gemini 或其他公開的...
2m read
曝險視窗
暴露窗口是指特定弱點存在、可被存取且尚未被有效緩解的時間段。簡單來說,這是指組織因漏洞、錯誤配置、憑證外洩、權限過高的身分、暴露的服務或其他可利用的條件而面臨攻擊的時間長度。 這個術語很有用,因為它將時間因素納入了風險討論中。漏洞描述了弱點本身。暴露描述了處於可存取或保護不足狀態下的弱點。暴露窗口描述了該狀態持續的時間。 暴露窗口的運作方式 暴露窗口很容易繪製成時間軸,但很難精確地測量。真正的開始時間通常比第一次警報、掃描結果或工單的時間更早。弱點可能會在防禦者發現之前靜靜地存在數週。如果攻擊者先發現它,那麼在組織意識到窗口開啟之前,該窗口就已經處於危險狀態。 階段 1:弱點存在 環境中引入了缺陷、不安全的設定、暴露的機密或高風險的存取路徑。它可能來自軟體發布、雲端配置變更、新的面向網際網路的服務、身分遷移或一般的營運變更。 階段 2:弱點變得可存取 可存取性改變了風險。埋藏在隔離實驗室系統中的錯誤,與同一個錯誤出現在公開應用程式上是不同的。當弱點可被可能濫用它的人員、系統或攻擊路徑存取時,暴露視窗才具有意義。 階段 3:弱點變得眾所周知 弱點可能是在內部發現、由廠商揭露、由研究人員報告、由暴露管理工具偵測到,或由攻擊者發現。風險通常在公開揭露後上升,因為掃描、概念驗證程式碼和攻擊嘗試可能會迅速傳播。 階段 4:利用變得更容易 當漏洞利用程式碼、攻擊劇本或自動化掃描變得可用時,視窗會變得更危險。曾經需要專業知識的內容可能會變得可重複執行。這就是為什麼團隊通常會優先處理面向網際網路、已知被利用或容易被濫用的弱點,而非風險較低的發現。 階段 5:緩解措施關閉視窗 當暴露在實際環境中被有效中和時,視窗即會關閉。廠商修補程式本身並不會關閉視窗。必須部署修補程式、修正設定、撤銷憑證,或透過補償性控制措施移除實際的攻擊路徑。 WannaCry 是說明此區別的一個實用範例。微軟在 2017 年 3 月 14 日發布了 MS17-010,早於 2017 年 5 月的勒索軟體爆發。該疫情之所以仍廣泛傳播,是因為許多系統尚未套用可用的更新,導致這些環境中的暴露視窗保持開啟。 暴露視窗與相關術語 暴露視窗常與相鄰術語混淆。明確的區別在於該術語是描述弱點、可觸及的狀況、入口點的總集合,還是風險保持開放的時間。 是什麼導致了曝險視窗? 曝險視窗並不侷限於軟體錯誤。現代環境透過程式碼、設定、身分、基礎架構和流程變更產生風險。 實際案例 未修補的軟體漏洞 某個網頁應用程式在三月發布時帶有嚴重的 SQL 注入缺陷。該系統從第一天起就面向網際網路。供應商在六月發布了修補程式,而該組織在 7 月 1 日進行了部署。對於該組織而言,暴露窗口從該易受攻擊的應用程式變得可存取時開始,直到 7 月 1 日修補程式生效為止。 設定錯誤的雲端儲存空間 一個包含敏感日誌的儲存貯體不小心被設為公開。沒有 CVE,也沒有可套用的修補程式。暴露窗口是指從設定錯誤發生到存取權限被鎖定並驗證完成的時間。 外洩的 API 金鑰...
2m read
網絡安全保護的時候
保護時間是從知道特定網絡威脅轉為有效防禦能夠對其進行有效防禦所需的時間。觸發程式可能是新揭露的漏洞、供應商公告、網路釣魚活動、惡意軟體系列、漏洞技術或其他可能造成已知曝光的事件。 該指標回答了一個簡單的操作問題:一旦知道風險,我們還會暴露多長時間?更短的保護時間意味著攻擊者可在更新、部署和跨受影響環境中處理控制項之前,在更新、部署和工作之前利用空間的時間較小。 簡短定義:保護時間是指定的威脅觸發器與保護控制項在受影響範圍內運作時間之間的時間過去的時間。 由於保護時間並不是單一正式的行業標準,因此團隊應先定義起點、停止點、資產範圍以及所需的證據,然後才能在儀表板或執行人員報告中使用它。 保護時間如何運作 只有當時鐘是明確的時候,該測量結果才會變得有用。兩個團隊都可以說他們縮短了保護時間,但如果一個團隊在公開揭露時啟動計時器,另一個團隊在開啟內部門票時啟動計時器,則意味著非常不同。 時鐘開始時 啟動觸發器應與使用案例相符。常見的起點包括: 對於外部基準評估,公開披露或第一個可信的威脅情報通知通常是更清晰的。對於內部作業,組織收到警示、建議或必要的變更請求時,更有用的時鐘可能會開始。 當時鐘停止 當保護實際啟動時,時鐘會停止。這可能意味著已安裝和驗證修補程式、偵測規則正在執行狀態、電子郵件控制項封鎖行銷活動、強制防火牆或 IPS 規則、存取受限制,或已對受影響的系統套用暫時緩解措施。 供應商版本與保護不同。入口網站中的修補程式、尚未同步至端點的簽章,或在生產中未啟用的規則,不會關閉曝光視窗。只有在控制器在需要操作的地方運行時,保護時間才應停止。 為什麼曝光窗口很重要 啟動和停止觸發器之間的間隙是曝光窗口。在此期間,瞭解威脅的攻擊者可能會在組織封鎖、偵測、控制或減少影響之前利用該威脅。每小時並不會帶來相同的風險,但是長時間延遲給予攻擊者更多工作空間。 保護時間 vs.相關安全性指標 保護時間通常與其他基於時間的指標混淆。差異在於每個指標執行的工作。 最簡單的區別是:保護時間採取措施組織縮短已知的差距的速度。MTTD、MTTR 和停留時間描述偵測、回應、復原或攻擊者存在,當事情發生或已經發生時。修補程式延遲較窄:它涵蓋修補程式,但不包括偵測規則、封鎖邏輯、存取變更或補償控制項。 供應商端 vs.客戶端保護時間 保護時間通常有兩半。供應商可控制他們將威脅研究轉化為可用的防護速度的速度。客戶可控制該保護在自己的環境中的速度有多快。行銷語言經常突出上半場。風險取決於兩者。 供應商控制的 供應商端保護時間是供應商或研究團隊擁有足夠的資訊來採取行動,並提供防禦性更新、規則或緩解措施之間的間隔。 組織控制什麼 供應商可能會在六小時內發布簽名,但如果環境在三天後套用簽名,則實際曝光時間以天為單位測量。客戶端部分通常是指標中較大且更可變的部分。 實用例子 嚴重弱點 在廣泛使用的面向網際網路設備中揭露了一個重要的遠端程式碼執行弱點。供應商在 24 小時後發布修補程式。組織會在接下來的 48 小時內測試並將其部署到所有受影響的設備上。 全新網絡釣魚活動 威脅情報識別具有定期性網域、URL、郵件模式和寄件者基礎架構的網路釣魚活動。電子郵件安全提供者會在三小時後發佈新規則,環境會每 15 分鐘自動同步這些規則。 保護的有效時間:從首次識別到郵件閘道中的主動封鎖,大約 3 小時 15 分鐘。 新的惡意軟件或勒索軟件 研究人員確定了新的勒索軟件菌株。端點保護規則會在六小時後更新,代理程式會在同一天收到更新。如果勒索軟件在更新啟動後到達受保護的端點,則組織已減少其暴露。如果在套用更新之前到達,則間隙仍然是開啟的。 為什麼保護時間對風險管理至關重要 保護時間將回應速度變成風險管理問題。它顯示威脅情報、漏洞管理、安全操作、IT 作業、治理和企業擁有權在出現新曝光時,可以多快速地對齊。 該概念可清晰地映射到 NIST CSF 2.0,儘管框架並未將其定義為獨立的測量結果。管理和識別形狀優先順序、擁有權、風險承受性和資產前後關聯。保護是採用保護措施的地方。當廣告活動處於活動狀態或懷疑入侵時,偵測並回應事項。如果在保護實施之前發生惡意利用,請恢復問題。 對於領導者而言,這個指標非常有用,因為它將網路風險與營運現實相關聯。一個說明嚴重弱點在七天內修補的儀表板很有幫助。顯示關鍵系統持續曝光的時間、推出停止的地方以及哪些例外狀況仍保持開放的儀表板更有用。 常見問題...
2m read
安全營運中心
安全營運中心(SOC)是指組織用來監控網路威脅並在發現可疑情況時做出回應的團隊、流程和工具集。你可以把它想像成網路安全指揮中心:它監控系統、調查警報並協調回應,防止小訊號演變成嚴重事件。 SOC定義 安全營運中心 (SOC) 是網路防禦的日常營運中心。它將安全分析師、明確的工作流程和監控技術結合起來,使組織能夠即時發現、調查和應對安全事件。 大多數安全營運中心 (SOC) 都是為了實現持續覆蓋而建造的,因為現代系統在營業時間結束後不會停止運作。可疑登入、惡意軟體感染或雲端配置錯誤可能隨時出現。時間越長不被發現,攻擊者就有了越多的活動空間。 簡而言之,SOC 是一個集中式的安全職能部門,負責監控組織系統中的網路威脅,並協調調查和回應,通常是全天候 (24/7) 運作。 安全營運中心(SOC)的功能不僅限於應對攻擊。隨著時間的推移,它透過調整檢測規則、維護安全工具、從事件中學習以及幫助團隊彌補攻擊者最有可能利用的漏洞,來提高組織的安全態勢。 安全營運中心(SOC)是做什麼的?核心功能 安全營運中心的工作既包括被動應對,也包括主動預防。分析人員不僅要應對即時發生的事件,還要尋找隱藏的威脅,調整偵測規則,並在警報發出之前降低風險。成熟的安全營運中心通常涵蓋這些核心功能。 持續監測 安全營運中心 (SOC) 監控身分、終端、伺服器、資料庫、網路應用程式、網站、雲端環境和其他系統中的活動。這很大程度上取決於對數相關性:從多個地方收集事件並一起分析,從而發現有用的模式。 威脅偵測和警報分類 當監控工具偵測到異常行為時,安全營運中心 (SOC) 必須決定這是否重要。偵測可能依賴規則、行為分析和威脅情報。分診是第一道人工審核工序:分析師過濾噪音、檢查上下文,並以嚴重程度對警報進行排名,以便團隊將時間花在最重要的風險上。 事件調查與回應 當警報看起來屬實時,安全營運中心 (SOC) 將展開調查和回應。這項工作通常遵循三個實際階段: 安全營運中心 (SOC) 可以直接領導回應,也可以與 IT、基礎架構、法律、通訊和業務團隊協調。 威脅狩獵 威脅狩獵是安全營運中心工作的主動部分。分析人員不會等待警報,而是先推測攻擊者的行為方式,然後再尋找證據。這可以偵測到一些複雜的活動,這些活動永遠不會觸發標準偵測規則。 漏洞管理 安全營運中心 (SOC) 還可以幫助監控組織的攻擊面。這意味著要找出弱點,按風險程度決定優先級,並確保最關鍵的漏洞首先得到修補或緩解。 威脅情報整合 威脅情報為安全營運中心 (SOC) 提供外部背景資訊:已知的攻擊技術、威脅行為者的行為、惡意基礎設施和入侵指標。良好的情報有助於分析人員更快地識別新出現的威脅,並更精確地調整偵測邏輯。 合規報告 許多組織需要證明其安全監控和事件處理機制已經到位。安全營運中心 (SOC) 透過記錄警報、調查、事件、回應措施和控制措施,為審計人員和治理團隊提供證據支持。 安全營運中心 (SOC) 的工作原理:典型的工作流程 安全營運中心(SOC)聽起來可能很抽象,但當你追蹤一個警報的整個流程後,你就會明白它的意義了。想像一下,凌晨 2 點,一個員工帳號突然從一個不尋常的國家登入。 這個循環——檢測、分類、調查、回應和學習——是安全營運中心 (SOC) 的運作節奏。 SOC的三大支柱:人員、流程和技術...
2m read
虛擬修補
虛擬修補是一種臨時安全控制措施,它可以在不變更易受攻擊軟體本身的情況下,封鎖或過濾利用已知弱點的嘗試。防禦者不是編輯原始程式碼、安裝廠商更新或修改受影響的套件,而是在資產前方放置一個執行層,並使用規則、簽章或政策邏輯來阻斷漏洞利用路徑。 這個詞可能會有些誤導。虛擬修補程式並非真正的修補程式。在直接修復之前,該缺陷仍然存在於應用程式、作業系統、設備或服務中。虛擬修補的作用是在建置、測試、核准或部署永久修復程式的同時,降低實際風險。 什麼是虛擬修補? 虛擬修補從外部保護易受攻擊的資產。安全控制措施會檢查前往該資產的流量,並封鎖與漏洞利用相關的請求、封包、參數、指令或酬載模式。受保護的系統可能仍然存在弱點,但攻擊者無法使用相同的可見路徑來觸發它。 這就是為什麼修補與虛擬修補之間的區別很重要。傳統修補程式會變更受影響的軟體或其設定。虛擬修補程式會變更軟體周圍的安全政策。它更像是針對性的護欄,而不是修復工作。 這個術語在網頁應用程式和網路安全中最為常見,特別是在網頁應用程式防火牆和入侵防禦系統方面。您也可能會看到它被描述為外部修補或臨時補償性控制措施。核心概念保持不變:立即降低可利用性,然後在可能進行實際修復時消除潛在弱點。 虛擬修補的運作方式 良好的虛擬修補始於特定的弱點,而不是為了更安全這種模糊的願望。團隊需要了解哪些項目存在漏洞、攻擊如何運作、易受攻擊的資產位於何處,以及哪些控制措施能實際偵測並阻擋相關流量。 1.識別漏洞與曝險狀況 此流程通常始於 CVE、廠商公告、滲透測試結果、事件報告或內部安全性測試。團隊會確認易受攻擊的元件是否存在、是否可存取,以及是否暴露於執行控制措施可發揮作用的流量路徑中。 2.了解攻擊模式 虛擬修補取決於對濫用行為的識別。對於 SQL 隱碼漏洞,這可能意味著特定參數中出現了可疑的輸入。對於遠端程式碼執行漏洞,這可能意味著經過精心設計的請求、協定欄位、指令字串或酬載序列。如果對攻擊模式了解不足,規則可能會漏掉攻擊或阻擋合法的使用行為。 3.建立或調整阻擋規則 團隊會在位於易受攻擊資產前端的控制措施中,編寫或啟用一項規則。該控制措施可能是網頁應用程式防火牆、入侵防禦系統、反向代理、API 閘道、次世代防火牆或應用層過濾器。入侵偵測系統有助於發現攻擊嘗試,但其本身無法阻擋流量,因此它並非虛擬修補程式的執行層。 4.執行前先測試 測試至關重要。過於狹隘的規則可能會漏掉經過些微修改的攻擊。過於寬泛的規則可能會阻擋正常使用者。許多團隊會先從監控模式或僅記錄模式開始,檢視規則原本會阻擋的內容,進行調整,然後在誤報風險可接受時,再轉為啟用主動阻擋。 5.監控、維護與淘汰 虛擬修補並非設定後即可置之不理的控制措施。攻擊者可能會更改酬載,應用程式可能會更改有效的輸入模式,而昨天有效的規則可能會變得嘈雜或不完整。一旦永久修補程式或程式碼修正部署並驗證完成,應審查虛擬修補程式,並將其停用,或僅在它仍具備其他安全用途時予以保留。 虛擬修補如何降低網路安全風險 它縮短了暴露窗口 主要價值在於速度。當程式碼變更需要回歸測試、供應商修補程式延遲,或生產系統有嚴格的維護窗口時,直接修復可能需要數天、數週甚至更長時間。虛擬修補程式通常可以更快部署,減少攻擊者利用弱點的空窗期。 它爭取了時間,同時並未忽視風險 安全團隊經常面臨兩難的抉擇:倉促將有風險的變更投入生產,或是讓已知的漏洞暴露在外。虛擬修補為他們提供了第三種選擇。它並不能消除對修復的需求,但可以在工程、IT 和業務團隊妥善處理永久修復的同時,減少立即的暴露風險。 它有助於保護舊有和難以修補的系統 有些系統無法快速修補,因為它們已達生命週期終點、由供應商管理、嵌入在營運技術中,或與脆弱的業務流程綁定。虛擬修補可以減少這些系統的可存取攻擊路徑,特別是當易受攻擊的行為在網路或應用程式流量中可見時。 它可以在零時差漏洞回應期間提供協助 當漏洞在供應商修補程式發布前遭到利用時,防禦者或許仍能封鎖已知的攻擊模式。這並非對每個零時差漏洞都能自動提供防護。當攻擊行為可被觀察、具備足夠的特徵以進行封鎖,並透過能執行該規則的控制點進行路由時,它的效果最好。 它支援臨時的風險記錄 虛擬修補還可以協助安全團隊記錄在等待永久修補程式期間所採取的行動。在某些治理或合規情境中,該記錄或許能支持補償性控制措施的討論。它不應被視為合規的通用證明;其接受度取決於具體要求、評估人員以及控制措施的品質。 虛擬修補無法做到的事 虛擬修補與傳統修補與即時修補 這些術語很容易混淆,因為這三者都能降低漏洞風險。關鍵差異在於改變的對象:是易受攻擊的軟體、執行中的程式碼,還是其周圍的執行層。 最簡單的規則是:傳統修補與即時修補會改變易受攻擊的系統。虛擬修補則讓系統保持不變,並從外部阻擋漏洞利用。 何時使用虛擬修補 常見問題集 網路安全中的虛擬修補是什麼? 虛擬修補是使用外部安全控制來阻擋針對已知漏洞的攻擊嘗試,而無需修改易受攻擊的系統本身。 虛擬修補與一般修補有何不同? 一般修補會變更受影響的軟體或設定。虛擬修補不會變更系統,而是透過周邊控制措施來阻擋攻擊路徑。 虛擬修補能修復漏洞嗎? 不能。它降低了漏洞透過受保護路徑被利用的可能性,但潛在缺陷在直接修復之前依然存在。 虛擬修補使用哪些工具? 常見的執行工具包括 WAF、IPS 平台、API 閘道、反向代理伺服器、次世代防火牆以及應用程式層過濾器。偵測工具可以輔助此流程,但執行則需要阻擋或過濾控制措施。 結論 虛擬修補之所以有用,是因為安全工作很少在完美的條件下進行。漏洞在修補程式準備好之前就會出現。生產系統無法隨時重新啟動。舊有資產的服役時間往往比預期更長。在這些情況下,針對性的外部控制措施可以快速降低風險。 但虛擬修補的價值取決於誠實面對。它並非修復。它不是繞過修補程式管理的捷徑。它是一種在等待真正修復完成時,縮小攻擊路徑的方法。以這種方式使用,它可以縮短曝險時間、保護脆弱系統,並讓團隊有時間進行修復,同時不掩蓋潛在弱點依然存在的事實。
2m read
代理伺服器
代理伺服器是一種位於連線兩端之間,並在兩者之間轉發流量的中介。它可以在請求到達目的地之前,檢查、路由、過濾、快取、記錄或隱藏請求的部分內容。 這個術語之所以令人困惑,是因為人們以兩種方式使用「代理」。有時他們指的是廣義的類別:任何轉發流量的中介。其他時候,他們指的是正向代理,即代表客戶端運作的類型。反向代理也是代理;它們只是代表伺服器運作。 代理伺服器是一個中間層,在客戶端與目的地之間轉發流量,同時在過程中增加控制、隱私、效能或安全功能。 代理、正向代理與反向代理 理解代理術語最清楚的方式,就是詢問該代理代表哪一方。 「正向」與「反向」這兩個詞並不代表流量僅朝單一方向移動。這兩種代理類型都會發送請求並返回回應。這些詞彙描述的是視角:客戶端或伺服器端。 什麼是正向代理? 正向代理位於客戶端裝置與網際網路之間。它由客戶端、瀏覽器、作業系統或客戶端所屬的網路進行選擇。當客戶端發出出站請求時,正向代理會代表客戶端發送該請求。 從目的地伺服器的角度來看,該請求看起來可能是來自代理伺服器,而非原始裝置。這就是為什麼正向代理通常用於客戶端隱私、對外存取控制、監控、內容過濾以及政策執行。 正向代理的功能 大多數 HTTP 正向代理處理特定的應用層流量,通常是 HTTP 和 HTTPS。VPN 則不同:它通常是隧道化更廣泛的網路流量,而不是代理個別的網頁請求。 正向代理範例 公司將員工的網頁瀏覽流量透過內部的正向代理伺服器進行路由。該代理伺服器可以封鎖受限網站、記錄對外請求,並向外部網站呈現其自身的 IP 位址。網站看到的是公司的代理伺服器,而非個人的筆記型電腦。 什麼是反向代理? 反向代理位於後端伺服器前方,並代表它們接收請求。對於瀏覽器或 API 客戶端而言,反向代理看起來可能就像是實際的網站或應用程式。 伺服器擁有者控制此層。反向代理可以將請求路由至正確的後端、終止 TLS、快取回應、過濾惡意流量、執行存取規則,並減少內部應用程式伺服器的直接暴露。 反向代理的功能 反向代理範例 網站的網域指向反向代理,而不是直接指向其應用程式伺服器。每個請求都會先到達反向代理。代理伺服器可以將請求發送到正確的後端、處理 TLS、提供快取靜態檔案,或在流量接觸應用程式之前封鎖可疑流量。 使用者通常看不到該層。就瀏覽器而言,它正在與網站進行通訊。 正向代理與反向代理 最簡單的持久規則是:正向代理隱藏或代表客戶端。反向代理隱藏或代表伺服器。兩者皆為中介,但它們對應架構的不同部分。 容易混淆的相關術語 反向代理與負載平衡器 負載平衡器會將流量分配到多台伺服器上。反向代理可以執行負載平衡,但它也能處理 TLS 終止、快取、URL 路由、標頭變更、壓縮和安全性過濾。 層級很重要。有些負載平衡器運作於 HTTP 層之下,不會檢查主機名稱、路徑或標頭。HTTP 反向代理則會處理這些應用層的細節。 CDN 與…反向代理 內容傳遞網路通常表現得像是一個分散式的反向代理。它位於原始伺服器前方,在邊緣節點快取內容,並在可能的情況下從更靠近使用者的位置為其提供服務。 API 閘道與…反向代理 API 閘道是一種專為 API 建構的反向代理模式。它通常會增加 API 專屬的控制功能,例如驗證、授權、速率限制、請求轉換、回應轉換以及面向開發者的路由規則。...
2m read
AI RMF
美國國家標準與技術研究院(NIST)人工智慧風險管理架構(AI RMF)是美國國家標準與技術研究院發布的自願指導文件。美國國家標準與技術研究院(NIST)用於管理人工智慧系統中的風險管理。它為團隊提供了一種通用的方法來識別可能出錯的地方,了解誰可能會受到影響,判斷風險的嚴重程度,並決定哪些控制措施適用於人工智慧的整個生命週期。 簡而言之,AI RMF 可以幫助組織在模型成為實際工作流程的一部分之前停下來,並提出一些重要的問題:這個系統該做什麼?哪些人可能會受到影響?什麼會失敗?這種失敗的可能性有多大?影響會有多嚴重?系統上線後,誰負責監控? AI RMF 1.0 於 2023 年 1 月 26 日發布。美國國家標準與技術研究院 (NIST) 將其描述為自願的、維護權利的、非特定行業的、與用例無關的。這種區別很容易被忽略。該框架並非法規、審核標誌或一刀切的清單;它是一個靈活的參考,組織可以根據不同的行業、模型和人工智慧用例進行調整。 NIST AI RMF 的含義、目的和起源 AI RMF是由美國國家標準與技術研究院(NIST)創建的,NIST是美國的一個機構。在 2020 年《國家人工智慧倡議法案》指示美國商務部製定人工智慧風險管理自願資源之後,美國國家標準與技術研究院 (NIST) 制定了人工智慧風險管理自願資源。出處很重要。該框架不是供應商清單或行銷白皮書;它是政府制定的參考資料,透過公開研討會、資訊徵詢、草案回饋以及來自產業、學術界、民間社會和政府的意見而形成。 NIST 將 AI RMF 的框架設定為在 AI 產品、服務和系統的設計、開發、使用和評估過程中確保可信度。實際上,這意味著它與以下團隊一起開會:治理、模型風險、安全、隱私、產品、採購、法律、合規和審計。 需要明確以下四個官方描述: NIST 發布了該框架以及配套的 AI RMF 手冊,隨後推出了可信賴和負責任的 AI 資源中心,用於託管相關材料、個人資料和實施資源。 目的和範圍 它解決了哪些問題? AI RMF 從對風險的精確理解出發:風險取決於事件發生的機率及其後果的嚴重程度。這樣可以避免團隊將人工智慧風險視為模糊的倫理問題或純粹的技術缺陷。低機率的故障如果造成嚴重危害,仍然會造成影響;而規模較小的故障如果發生,也會變得非常嚴重。 美國國家標準與技術研究院(NIST)也採取了社會技術視角。該框架不僅關注模型性能,還關注人工智慧系統如何與人、機構、業務流程和社會互動。它涵蓋以下方面的危害: 這個範圍比「人工智慧倫理」這個簡稱要廣。AI RMF 追蹤 AI 生命週期中的風險:設計、資料收集、開發、評估、部署、監控、更新和退役。 適用人群: NIST...
2m read
智能體人工智慧安全
智能體人工智慧安全是指保護能夠在有限的人工監督下進行規劃、使用工具、存取資料和採取行動的人工智慧系統。關鍵在於執行。聊天機器人可能會給出錯誤答案;而客服人員可以更新工單、呼叫 API、更改配置、查詢資料庫、發送訊息或觸發工作流程。 這就改變了安全問題。僅僅詢問模型是否能被欺騙而產生不安全的文字已經不夠了。團隊還需要了解代理商被允許做什麼、使用什麼身分、可以使用哪些工具、可以存取哪些資料、何時需要手動批准操作,以及是否可以在以後重建完整的操作鏈。 智能體人工智慧安全定義 智能體人工智慧是指能夠透過多個步驟實現目標的人工智慧系統。系統可以將工作分解成子任務,讀取外部內容,使用內存,調用工具,與其他代理協調,並決定下一步要做什麼,而無需人批准每一個步驟。 智能體人工智慧安全機制保護了這種運作模式。它包括用於驗證代理、限制權限、驗證工具呼叫、將可信任指令與不可信內容分開、保護記憶體和上下文、監控運行時行為以及在不安全操作成為真實系統的實際更改之前阻止它們等控制措施。 智能體人工智慧與智能體人工智慧安全 這兩個詞很容易混淆,但它們描述的是不同的事物。智能體人工智慧是一種能力。智能體人工智慧安全是圍繞該能力的控制系統。 智能體人工智慧安全與LLM安全有何不同? LLM 和生成式AI 的安全性仍然至關重要。當系統具有代理能力時,快速注入、越獄、敏感資料外洩、不安全輸出、模型濫用和供應鏈風險並不會消失。由於該模型現在與工具、憑證和業務流程相連,因此它們變得更加重要。 差別在於爆炸半徑。在基本的聊天體驗中,攻擊者可能會得到誤導性的答案或在回覆中洩漏訊息。在代理工作流程中,同樣的操作可以變成工具呼叫、檔案變更、帳戶更新、外部電子郵件,或是跨多個系統的一系列操作。 智能體人工智慧攻擊面 思考智能體人工智慧安全性的一個有效方法是追蹤從指令到行動的路徑。該模型只是這條道路的一部分。 指令和模型層:此模型解讀目標並決定下一步。直接提示、間接提示注入、惡意檢索的內容以及不安全的工具輸出都可能影響該決定。 記憶體和上下文層:代理通常會保留任務記錄、使用者偏好、檢索到的事實、嵌入或摘要。如果這一層被污染,代理人可能會將錯誤的假設帶入未來的工作中。 工具和API層:每次工具呼叫都會建立一個邊界,在這個邊界內,輸入、輸出、權限、速率限制和業務規則都需要遵守。功能強大的工具、連接器或 MCP 伺服器,如果驗證機制薄弱,可能會將糟糕的計劃變成真正的事故。 身分和權限層:代理人需要具備相應的資格才能開展工作。如果這些憑證範圍廣、有效期長,或是繼承自人類用戶,那麼該代理人就可以成為進入組織的高價值途徑。 編排層:這是圍繞著該模型的規劃、路由、委派和工作流程邏輯。在多智能體系統中,編排層也負責管理智能體之間的切換和信任。 運行時和環境層:代理程式在此處對文件、應用程式、雲端資源、程式碼、訊息、資料庫和生產系統進行操作。此處的控制措施決定了錯誤或洩漏事件的傳播範圍。 主要威脅類別 即時注射和目標劫持 當某種藥物能夠發揮作用時,立即註射會變得更加危險。隱藏在網頁、文件、支援工單、電子郵件或工具回應中的惡意指令可以引導代理偏離使用者的目標。實際問題不僅在於答案會改變。也就是說,代理可能會呼叫錯誤的工具、洩漏數據,或執行使用者從未打算執行的任務。 過度授權和過度許可 當一個智能體能夠完成的任務超出其所需時,它就具有過度自主性。這可能意味著工具過多、憑證範圍過廣、沒有審批門、速率限製過弱,或者工作完成後存取權限仍然有效。最安全的特工並非擁有最多工具的特工。正是權限最窄的那個人,才讓它完成了這項工作。 工具誤用和混亂的代理人風險 代理通常充當使用者和工具之間的中介。如果代理的權限比使用者高,攻擊者可以嘗試誘騙代理執行攻擊者無法直接執行的操作。這是一個典型的由人工智慧工作流程表達的混亂代理人問題。 記憶和情境中毒 持久化記憶很有用,因為它能讓代理人保持連續性。這樣做也有風險,因為損壞的記憶體可能會影響以後的會話。記憶體條目需要來源、保留規則、審查路徑以及隔離或刪除不良上下文的方法。 供應鍊和插件妥協 代理系統依賴框架、插件、工具、檢索來源、提示、連接器、MCP 伺服器和模型端點。篡改的工具、偽造的軟體包、被污染的知識庫或被破壞的連接器可以將惡意指令或不安全的資料輸入到代理程式的工作流程中。 多智能體級聯 多智能體系統會增加協調風險。一個代理人可能會將錯誤的假設傳遞給另一個代理;一個受損的工具輸出可能會成為後續多個行動的起點。代理人之間相互委託的越多,設計明確的信任邊界就越重要,而不是假設每個內部代理人都是安全的。 審計性和問責差距 如果一個團隊無法重現代理人所看到、決定、呼叫、更改和升級的內容,那麼它就無法管理該系統。代理日誌需要記錄操作鏈,而不僅僅是最終結果。這對於受監管的工作流程和高影響力決策尤其重要。 智能體人工智慧安全的核心控制 威脅控制映射 重要的架構和參考資料 目前還沒有一個標準能夠完全定義智能體人工智慧的安全性。這個類別仍在形成中,因此團隊通常需要將AI 風險管理、應用程式安全、身分安全和新興的代理特定指導結合起來。 如何決定合適的自主程度 並非每項行動都需要同等程度的控制。正確的問題是:如果這種做法是錯的,會發生什麼事?影響較小、可逆的操作通常可以透過自動化檢查來執行。影響重大或不可逆轉的行動應獲得批准、更嚴格的日誌記錄和更嚴格的權限控制。 一個實用的自主性模型會考慮四個因素:影響力、可逆性、資料敏感度和特權等級。在測試工單佇列中重設草稿狀態與停用生產帳戶、轉帳、變更防火牆策略或透過電子郵件傳送客戶資料是不同的。智能體人工智慧安全是一門認真對待這些差異的學科。 智能體人工智慧作為安全工具 智能體人工智慧不僅僅是安全團隊需要防禦的對象。它還可以支援安全運作。代理可以對警報進行分類、總結事件證據、關聯日誌、起草回應步驟、建立工單或自動執行低風險的遏制任務。 但這並不意味著它們可以免受管制。防禦代理可能擁有對敏感遙測資料、終端操作、身分識別系統或雲端資源的存取權限。智能體的作用越大,限制和監控它的行為就越重要。 結論 智能體人工智慧安全問題之所以存在,是因為人工智慧系統正在從提供建議轉向採取行動。一旦模型能夠使用工具、保存記憶體、呼叫 API 並協調跨系統的工作,安全性就必須更接近執行層面。持久有效的方法是結構性的:賦予代理不同的身份,限制權限,驗證工具,保護內存,記錄每一個有意義的步驟,並在操作過於敏感而無法盲目自動化時要求人工批准。在智能體系統中,信任不是模型一次就能獲得的。每次代理人嘗試採取行動時,都必須進行檢查。
2m read
AI 安全態勢管理
AI 安全態勢管理(AI-SPM)是持續進行的實務,旨在發現、評估、優先排序並修復組織 AI 系統中的安全風險。它將 AI 模型、資料集、提示詞、嵌入、代理程式、服務帳號、API 與管線整合進與雲端及應用團隊已用於其他資產的持續安全態勢中。 簡單來說,AI-SPM 幫助資安團隊回答一個出乎意料地困難的問題:AI 在企業中運行的哪個位置?它能接觸到哪些資料和系統?哪些風險需要優先修正? 這很重要,因為 AI 已成為資產與攻擊面。模型可能包含有價值的智慧財產權。訓練與檢索資料可能會暴露敏感資訊。AI 代理可以呼叫工具、查詢資料庫並執行各種行動。只看到伺服器、桶和程式碼倉庫的態勢程式會忽略大部分這種風險。 AI-SPM 定義 AI-SPM 是一個安全學科,也是新興的工具類別,專注於 AI 系統的態勢。它持續識別 AI 資產,繪製其資料存取與執行時暴露地圖,偵測 AI 專屬的錯誤配置與威脅,並協助團隊在發現結果成為事件前進行修復。 一個有用的定義是:AI-SPM 是持續管理跨 AI 模型、AI 資料、AI 應用、AI 代理及支援基礎設施的安全態勢。 這個詞彙仍比 CSPM 或 DSPM 更新,因此組織應將其視為實用的操作模型,而非僵化的標準。不同廠商劃分類別的界線各不相同。然而,根本的需求很明顯:AI 系統需要庫存、所有權、風險管理、資料保護、模型完整性檢查、政策執行,以及治理所需的證據。 為什麼傳統姿勢工具不夠用 傳統的安全態勢工具仍然重要,但它們並非為了理解 AI 特定的情境而設計。CSPM 工具可以告訴你儲存桶是公開的。它可能不知道明晚的模特兒再訓練工作是用來餵養水桶的。DSPM 工具可以找到敏感資料。它可能不知道這些資料是否被用來微調模型,或模型是否會透過輸出洩漏部分資料。 AI-SPM 並不會讓這些工具變得過時。它加入模型、資料與代理的背景,幫助資安團隊理解為何某項發現重要性。公共儲存是一回事。包含詐欺模型訓練資料的公開儲存則是另一項優先順序。API 金鑰被暴露是壞事。一個能呼叫內部 AI 代理且有資料庫存取權的公開金鑰更糟。 擴大的 AI 攻擊面 AI 系統引入了許多組織尚未乾淨盤點的安全物件。 如果這些資產是隱形的,它們的風險也會隱形。這就是為什麼發現通常是 AI-SPM...
2m read
人工智慧安全風險
人工智慧安全風險是指人工智慧系統可能受到攻擊、操縱、外洩或濫用,導致其資料、模型、工具或輸出停止如預期運作的方式。這個術語涵蓋兩個方向的威脅:針對人工智慧系統的攻擊和利用人工智慧來加強攻擊者自身的行動。 這種區別很重要。被污染的訓練集、被盜的模型和快速注入攻擊都會對人工智慧系統本身構成風險。深度偽造詐騙電話或人工智慧產生的網路釣魚活動有所不同:人工智慧被用作濫用的工具。兩者都屬於人工智慧安全範疇,但需要不同的控制措施。 人工智慧安全風險包括哪些方面? AI 安全風險主要集中在對抗性活動、濫用以及對 AI 資產(如訓練資料、模型權重、提示、推理 API、嵌入、工具、日誌和生成的輸出)的保護。它們比一般的AI風險範圍更窄,後者還包括公平性、工作流失、環境影響和長期社會問題等。 簡單來說,網路安全領域的核心在於:傳統網路安全保護軟體、網路、身分和資料。AI 安全將這項工作擴展到統計的、資料驅動的系統,這些系統的行為可以透過訓練資料、提示、模型介面、連接工具和下游自動化來影響。 人工智慧安全風險對比相關術語 關於人工智慧風險的詞彙仍在不斷完善,因此相鄰術語經常變得模糊不清。下表列出了最常見的概念。 簡而言之:對抗性機器學習是人工智慧安全的技術子集;人工智慧安全風險是通用人工智慧風險的一個更狹窄的子集;人工智慧安全與安全有所重疊,但也涵蓋了非對抗性危害。 人工智慧為何會帶來新的安全風險? 人工智慧改變了安全形勢,因為模型的行為與普通的確定性軟體不同。它們的輸出取決於資料、上下文、機率和學習到的模式。這會導致一些標準應用程式和基礎設施控制措施無法完全覆蓋的故障模式。 實際的教訓並非人工智慧需要一個獨立的安全體系。這意味著人工智慧系統需要傳統的控制措施,以及專門針對數據、模型、提示、工具、評估和監控的人工智慧控制措施。 人工智慧安全風險的常見類型 以下類別反映了對抗性機器學習研究、NIST 指南和 LLM 應用安全工作中使用的通用語言。在有用的情況下,它們被映射到 NIST 的對抗性機器學習分組:規避、投毒、隱私和誤用或濫用。 數據中毒 攻擊人工智慧——投毒。資料投毒是指惡意或竄改的資料進入訓練、微調或檢索管道。攻擊者可能會試圖降低準確率、製造偏差行為,或植入在特定條件下啟動的隱藏觸發器。 對抗性攻擊(規避) 對人工智慧的攻擊——規避。規避攻擊利用推理時精心建構的輸入,使模型產生錯誤的結果。這種變化在文字中可能很明顯,但在圖像、音訊或感測器資料中可能幾乎看不見。 快速注射和越獄 對人工智慧的攻擊-濫用/規避。提示注入利用惡意指令來覆寫或重定向模型的預期行為。在直接提示符號注入攻擊中,攻擊者將指令放入使用者提示符號中。在間接提示注入中,指令隱藏在模型讀取的內容中,例如網頁、文件、電子郵件、工單或工具回應。 敏感資料外洩和隱私洩露 對人工智慧的攻擊——隱私。人工智慧系統可能會透過訓練資料記憶、日誌、管理不善的提示、檢索系統或產生的輸出等方式洩露敏感資料。當員工將機密內容貼到未經授權的工具中,或人工智慧應用程式在沒有適當存取檢查的情況下檢索資料時,風險尤其高。 模型盜竊和提取 人工智慧攻擊——保密/隱私。模型竊盜包括竊取模型權重、透過反覆查詢複製託管模型的行為,或提取足夠的資訊來建構一個近似的替代品。這會威脅知識產權,並可能幫助攻擊者研究該模型以便將來濫用。 API 濫用和無限制消費 對人工智慧的攻擊——可用性和濫用。人工智慧系統通常透過應用程式介面(API)對外開放。薄弱的身份驗證、不合理的速率限制、不安全的整合或過多的權限都可能使攻擊者竊取資料、濫用運算能力、觸發代價高昂的推理或降低服務品質。OWASP 的 2025 年 LLM 風險清單將無限消費視為一個單獨的問題。 影子人工智慧 暴露風險——誤用。影子人工智慧是指在組織不可見的情況下使用未經批准的人工智慧工具、帳戶、代理或整合。這會造成風險,因為安全團隊無法對他們不知道正在使用的工具強制執行保留、存取控制、監控或資料遺失策略。 過度代理和代理型人工智慧的風險 對人工智慧的攻擊——濫用。當人工智慧系統或代理程式擁有超出其所需功能、權限或自主性時,就會出現過度自主性。當代理人可以呼叫工具、更改記錄、傳送訊息、移動檔案、編寫程式碼或跨業務系統執行操作時,風險就會增加。 惡意濫用 人工智慧作為攻擊工具——濫用。攻擊者可以利用人工智慧擴大網路釣魚規模、生成惡意軟體變種、編寫逼真的冒充資訊、創建深度偽造內容、自動偵察或製造虛假資訊。人工智慧系統本身可能沒有問題;風險在於如何使用其功能。 人工智慧攻擊生命週期 人工智慧安全不僅僅是推理時間的問題。從資料收集到部署、運行和退役,各個環節都可能出現風險。將風險對應到生命週期階段有助於團隊將控制措施應用到真正重要的環節。 生命週期視角可以避免一個常見的錯誤:將 AI 安全性視為提示過濾問題。過濾器雖然有幫助,但它們本身並不能保護訓練資料、模型權重、供應鏈、工具權限或監控管道。 人工智慧安全風險管理框架 多個權威框架為團隊提供了一種用於描述人工智慧安全風險的共同語言。它們對建構結構很有用,但它們不能取代對特定係統進行威脅建模。 成熟的AI安全方案通常會借鏡多個框架:AI...
2m read
Frontier AI
前沿人工智慧指的是處於當前技術水準最前沿的人工智慧系統。這些模型或系統能夠執行各種困難的任務,達到甚至超過當時最強大的模型,並創造異常巨大的機會和異常嚴重的風險。 該術語有意採用動態定義。今天處於前沿地位的模型,隨著性能的提高和類似系統的廣泛應用,將來可能會變得很普通。因此,Frontier AI與其說是一個固定的產品類別,不如說是一種識別在特定時刻最值得密切評估、治理和安全關注的系統的方法。 前沿人工智慧的實用定義 一個有用的定義包含三個部分。首先,Frontier AI 處於當前技術水平的前沿。其次,它功能強大,用途廣泛,能夠處理許多任務,而不是單一的狹窄功能。第三,它的功能非常強大,因此故障、誤用或不安全的部署可能會造成超出普通軟體風險的危害。 政府和安全機構經常將 Frontier AI 描述為功能強大的通用人工智慧,可以執行許多任務,並達到或超過當今最先進的模型。網路安全機構也更廣泛地使用該術語來指任何特定時期最先進的系統,尤其是當這些系統為安全帶來新的益處和風險時。 Frontier AI 的獨特之處 Frontier AI 不僅僅是「規模更大的人工智慧」。差別在於能力。隨著模型功能越來越強大,它們會變得更加有用、更加靈活,也更難用普通的產品測試方法來評估。同一個系統可以編寫程式碼、總結研究成果、跨文件推理、與工具互動、產生有說服力的內容,並幫助使用者規劃複雜的任務。 這種廣度改變了風險狀況。如果一個用於對支援工單進行分類的狹義模型出現故障,其影響有限。將工具、數據、使用者和業務工作流程連結起來的前沿模型可以影響決策、自動化工作或幫助人們在現實世界中採取行動。模型的功能、存取權限和部署環境都很重要。 Frontier AI 對相關術語 人工智慧領域中有幾個術語與前沿人工智慧重疊,但它們的含義並不相同。 最簡單的區別:前沿人工智慧指的是當前技術能力的極限。基礎模型描述了一種訓練和適應模式。生成式人工智慧指的是創造內容的能力。通用人工智慧(AGI)是一個更廣泛、更具爭議性的面向未來的概念。 前沿人工智慧能力範例 前沿人工智慧系統通常需要根據其除簡單文字生成之外的能力進行評估。例如: 單憑功能本身並不能說明系統不安全。令人擔憂的是,當強大的能力與薄弱的安全保障、敏感存取權限、高度自主性、薄弱的監控或惡意使用相結合時會發生什麼。 前沿人工智慧為何引發安全擔憂 前沿人工智慧之所以重要,是因為它的能力可以降低複雜工作的成本。這或許是件好事:科學發現、軟體生產力、教育、無障礙存取和安全分析都可能從中受益。但較低的門檻也適用於濫用行為。 最可靠的安全措施不會把每一種風險都視為必然發生。相反,它會問系統能做什麼,使用者有多容易引發危險行為,安全措施是否有效,以及如果系統被廣泛部署或連接到強大的工具會發生什麼。 Frontier AI 的評估方式 Frontier AI 評估的範圍比一般模型基準測試更廣。標準基準可以衡量推理、編碼或語言表現,但前沿評估也會考慮與安全相關的屬性:濫用能力、穩健性、安全性、自主性、欺騙性和壓力下的行為。 常用的評估方法包括: 沒有哪一項評估能夠證明前沿系統是安全的。評估為決策提供證據:是否部署、限制存取、增加控制、更密切地監控,或在更好地了解風險之前暫緩執行某項功能。 前沿人工智慧治理 前沿人工智慧治理的重點在於建構、部署和提供對最強大模型的存取權限的參與者。它可以包括模型評估、分階段發布、安全開發實踐、事件報告、模型卡或系統卡、獨立測試、存取控制以及圍繞危險能力閾值的承諾。 NIST 的 AI 風險管理框架是一個有用的基礎,因為它圍繞著治理、映射、衡量和管理來建立 AI 風險管理框架。對於生成式人工智慧,NIST AI 600-1 增加了更具體的風險管理指導。這些框架本身並不能定義前沿人工智慧,但它們提供了組織可以應用於前沿系統的語言和實踐。 常見問題解答 什麼因素使人工智慧系統成為「前沿」系統? 當一個人工智慧系統在能力上接近當前最先進的水平,能夠執行各種複雜的任務,並且產生的風險或影響足夠大,需要進行特殊評估和治理時,它通常被認為是前沿的。 為什麼各國政府都關注前沿人工智慧? 各國政府關注前沿人工智慧,是因為最強大的系統可能會帶來異常巨大的好處和風險,包括在網路安全、生物安全、說服、自主性和關鍵基礎設施等領域的濫用。 規模較小或應用範圍較窄的人工智慧系統能否成為尖端技術? 有時。這個術語通常用於強大的通用模型,但一些安全組織也會將尖端且具有高潛在危害性的窄型系統視為窄型系統。...
2m read
IPsec VPN
IPsec VPN 是一種虛擬私人網路(VPN),利用網際網路協定安全(IPsec)協定來保護公共網路流量的機密性與完整性。IPsec 是站對站 VPN 的熱門選擇,因為它在網路層級運作,利用隧道技術加密並封裝資料。 使用 IPsec VPN 的好處 使用 IPsec VPN 的一些好處包括: IPsec VPN 的使用案例 IPsec VPN 的設計目的是保護網路流量在公共網路上流動。一般而言,VPN 的使用情境可分為兩大類: 組織可能因各種原因設置站對站點及遠端存取 VPN。例如,為了遵守資料隱私法規及其他規定,要求在不可信網路上使用 VPN 進行安全通訊。 IPsec VPN 的運作原理 IPsec VPN 可透過兩種不同模式之一建立: 在這兩種模式下,建立 IPsec VPN 連線的過程可分為兩個主要階段。在第一階段,通訊雙方建立安全連線,用於建立 IPsec 安全關聯(SA)。這包括驗證雙方的身份、交換加密金鑰,以及協商會話參數,包括可用的加密與認證演算法。 在第二階段,對等節點在安全隧道內協商 IPsec SA。這包括建立 IPsec 隧道以進行安全資料傳輸,並選擇用於保護這些資料在公共網路上傳輸的演算法。 IPsec 的組成部分 IPsec 是一組協同運作以建立安全的 VPN 連線的協定。這些包括: IKE 負責建立雙方通訊雙方間的初始安全連線,以便協商 IPsec VPN 隧道的參數。接著,會交給ESP和/或AH。 當使用 IPsec...
2m read
聊天 GPT 安全性
ChatGPT 安全性是使用 ChatGPT 而不將正常工作變成不必要的曝光。它涵蓋了用戶在提示中輸入的內容,如何處理對話和文件,誰可以訪問帳戶或工作區,連接的應用程序的行為,以及重要輸出是否在任何人採取行動之前審查。 在更廣泛的 AI 安全領域中,ChatGPT 安全性是一個實用的,特定於產品的案例:保護可以處理敏感上下文,生成令人信服的內容,連接到工具並影響業務決策的 AI 助理。風險不僅僅是模型。這是模型周圍的工作流程。 聊天 GPT 安全涵蓋哪些內容 可信的解釋必須比隱私更廣泛。隱私是核心的,但 ChatGPT 安全性還包括身分控制,數據保留選擇,連接的應用程序權限,輸出驗證,可接受的使用規則,以及可能使用該工具與公司數據的員工的治理。 數據隱私和培訓控制。使用者需要知道是否可以使用提示、檔案和意見反應來改善模型,以及哪些設定或計劃會改變該行為。 帳戶和訪問安全性。遭入侵的 ChatGPT 帳戶可能會暴露對話記錄、儲存的記憶體、連線的應用程式、檔案或商業工作區活動。 快速和工具安全性。當 ChatGPT 讀取網站、文件、代碼、票券、電子郵件或其他外部內容時,惡意指示可能會嘗試將模型遠離用戶的要求。 輸出安全性和可靠性。當輸出影響法律、財務、醫療、安全性或營運決策時,安全的工作流程仍需要人為審查。安全性並不意味著準確性。 治理與合規。組織需要針對可輸入哪些資料、哪些使用者可以使用哪些功能、活動記錄方式以及使用案例是否觸發隱私權或部門特定義務的政策。 聊天 GPT 如何處理數據 Consumer ChatGPT 對於個別 ChatGPT 服務,OpenAI 表示,除非用戶選擇退出,否則內容可以用於改進模型。使用者可透過「資料控制」關閉模型訓練。當該設定關閉時,新對話仍可以顯示在聊天記錄中,但它們不用於改善 ChatGPT。 臨時聊天是一種不同的模式。OpenAI 表示,臨時聊天沒有出現在歷史記錄中,不會創建回憶,不用於訓練模特,並且可以為安全目的保留長達 30 天。它們也可以被審查以進行濫用監控。這使臨時聊天對於減少歷史記錄、記憶和訓練曝光率很有用,但是將密碼粘貼到提示中並不是許可。 刪除也需要仔細的文字。除非法律、安全性或保留義務另有規定,否則刪除的對話通常會在 30 天內從 OpenAI 系統中移除。實際的結果很簡單:刪除並不能替代避免敏感披露。 業務和 API 使用 商業和 API 使用與普通消費者使用不同。OpenAI 指出,默認情況下,它不會對 ChatGPT 商業,ChatGPT 企業,ChatGPT Edu...
2m read
AIOps
AIOps 是利用人工智慧與機器學習來改善 IT 營運的技術。實務上,它幫助營運、平台、DevOps 及 SRE 團隊理解大量日誌、指標、追蹤、事件、工單及基礎設施資料,從而能及早發現問題、降低警報噪音、更快找出可能原因,並自動化例行回應工作。 這個概念很簡單:現代系統產生的操作數據比人們手工能檢視的還多。AIOps 讓團隊能將這些數據轉化為更少且更優質的訊號。它不是IT的神奇自動駕駛,也不是某一特定產品類別。這是一組能涵蓋監控、可觀察性、事件管理與自動化的能力。 AIOps 定義 AIOps,全稱人工智慧用於IT營運,是一種將人工智慧、機器學習、統計分析及自動化應用於營運資料的IT營運方法。目標是協助團隊偵測異常行為、關聯相關警示、找出可能的根本原因、預測故障,並以較少人工力採取適當行動。 AIOps 中的 AI 通常不代表系統完全獨立,能自行做出所有營運決策。大多數實際的 AIOps 工作涉及模式識別、異常偵測、事件相關性、預測、自然語言搜尋及決策支援。雖然可以包含自動化,但強而有力的團隊仍會決定哪些地方需要人工核准。 為什麼 AIOps 很重要 當系統相當可預測時,傳統監控效果良好。團隊會定義門檻、制定規則,並在某件事越過已知邊界時做出回應。在雲端、混合式、容器化及微服務型環境中,這種模式管理變得更困難,因為相依性變化迅速,一個用戶問題可能觸發數百次下游警示。 AIOps 就是為了幫助解決這種複雜度。它不會將每個警示視為孤立事件,而是尋找系統間的關聯。資料庫延遲激增、部署失敗、叢集重啟,以及大量應用程式錯誤,都可能與此有關。AIOps 工具試圖將這些訊號歸類,加入背景,並引導團隊找出最可能的問題根源。 這對於已經有大量遙測但透明度不足的組織尤其有用。更多的儀表板並不代表自動創造更好的營運。真正的價值在於團隊能從原始數據轉向解釋、優先排序與行動。 AIOps 的運作原理 AIOps 的工作流程會依廠商和環境而異,但大多數遵循相同的大致模式:收集營運資料,分析關聯與異常,加入業務或技術脈絡,並在信心足夠高時觸發回應。 核心 AIOps 功能 AIOps 的優點 AIOps 最有用的時候,是因為它改變了團隊的營運體驗。好處不在於儀表板有 AI 功能。好處是回應者能更快理解發生了什麼,也減少花在雜訊中篩選的時間。 這些結果並非自動發生。AIOps 需要良好的數據、合理的工作流程以及營運上的信任。如果團隊不理解建議的原因,他們就會忽略它。如果自動化過於激進,可能會產生新的風險。最強大的程式將 AIOps 視為一種隨時間成熟的操作能力。 AIOps 與相關術語的比較 AIOps 運作良好所需的條件 AIOps 通常不是操作成熟的第一步。當組織已經具備監控、可觀察性、事件管理及服務所有權等基礎時,這種方式效果最佳。 一個只有少數服務的小型環境,可能不需要完整的 AIOps 平台。當操作訊號的數量、速度與相互依賴性過於龐大,無法單靠人工審查時,需求便會增加。 範例 AIOps 工作流程...
2m read
IoT
在現代互聯的世界中,物聯網 (IoT) 裝置是一種常見且日益嚴重的安全風險。物聯網裝置正日益被安裝於消費者家庭中,並用於支援商業營運。 然而,這些裝置通常帶有重大的安全風險,例如使用預設密碼以及過時、易受攻擊的軟體。這不僅對裝置擁有者構成風險,還會導致這些系統遭到入侵,並被用於殭屍網路以執行分散式阻斷服務 (DDoS)、憑證填充及其他自動化攻擊。 隨著越來越多系統連接到網路,這個問題只會日益嚴重。保護物聯網裝置對於保護個人資料以及維護網路完整性與安全性至關重要。 物聯網安全的主要挑戰 物聯網裝置常因其安全性不佳而受到詬病。一些最常見的安全挑戰包括: 網路安全在物聯網防護中的角色 物聯網裝置的定義在於它們已連接至網路。然而,這些裝置可能會違反安全性最佳實務,或缺乏執行傳統端點安全解決方案所需的資源。 網路安全措施(例如防火牆以及入侵偵測與防禦系統(IDPS))在縮小物聯網安全差距方面可發揮關鍵作用。透過識別並阻擋利用脆弱物聯網裝置的企圖,它們降低了遭受入侵的風險。此外,如果這些裝置感染了惡意軟體並被用作物聯網殭屍網路的一部分,這些措施也能識別並處理它們所發起的攻擊企圖。 實施物聯網安全最佳實務 雖然安全性不佳主要是製造商的責任,但使用者也能採取行動來增強其物聯網安全性,包括: 為什麼網路分段對物聯網安全很重要? 物聯網裝置因其強制性的網路連線能力和普遍脆弱的狀態,可能成為組織 IT 安全中的重大弱點。網路分段 是一種物聯網安全最佳實務,旨在限制這些裝置所帶來的風險。 企業網路上的物聯網裝置應部署在與企業網路其餘部分隔離的網路分段上。這既有助於降低它們被攻擊者入侵的風險,也減少了橫向移動到網路其他分段的威脅。 此分段應由能夠理解並保護物聯網協定的新一代防火牆 (NGFW) 來定義。 以零信任保護物聯網裝置 零信任安全模型是基於最小權限存取和持續驗證的原則。使用者、應用程式和裝置僅被授予執行其組織內角色所需的存取層級和權限。此外,每個存取請求都會經過驗證,以檢查存取控制並識別任何可疑或具風險的屬性,例如異常的位置。 零信任網路存取 (ZTNA) 可以透過限制對這些裝置的存取,來協助增強物聯網裝置的安全性。這減少了攻擊者利用這些裝置的機會,並提高了快速偵測和處理嘗試攻擊或受駭裝置的可能性。 零信任對物聯網安全的好處 為物聯網裝置實施 零信任安全原則 可為物聯網安全提供多種好處,包括: 強化您的物聯網安全策略 隨著物聯網裝置日益連結至企業網路,物聯網安全已成為企業網路安全策略中更關鍵的一環。企業應針對連線至其網路的裝置進行風險評估,並實施安全最佳實務,例如網路分段與零信任存取控制。此外,應對員工進行培訓,使其了解與物聯網裝置相關的安全風險,以及如何負責任且安全地使用這些裝置。 物聯網與營運技術(OT)裝置安全與傳統資訊科技(IT)安全有顯著差異,原因在於這些裝置具有獨特的風險概況及其所使用的通訊協定。保護組織的物聯網/營運技術環境,需要一個能理解這些風險與協定的 物聯網/營運技術安全平台。若要進一步了解如何強化您的物聯網/營運技術安全,請 與我們聯絡。
2m read
統一威脅管理 (UTM)
安全團隊經常面臨警報過多和工具氾濫的問題。部署了眾多獨立安全解決方案的組織會花費大量資源來監控和管理這些工具,並且由於依賴人工流程來匯總資料和修復安全事件,可能會出現安全性和可見性方面的漏洞。 什麼是統一威脅管理? 統一威脅管理是將多種保護功能整合到單一平台中的安全解決方案。它結合了防火牆、入侵防禦、防毒、內容過濾和反垃圾郵件功能,提供各種威脅的全面防禦。這種一體化方法簡化了安全管理,並確保您的網路得到高度保護。 統一威脅管理的共同特徵 UTM解決方案將多個關鍵安全功能整合到單一的解決方案中。UTM 工具最常用的功能包括以下幾點: 整合防火牆 網路防火牆是組織安全架構的支柱,它在受保護的內部網路和公共網路之間定義了一個清晰的邊界。防火牆根據各種因素(包括來源 IP 位址和目標 IP 位址和連接埠)來決定哪些流量可以進出內部網路。 入侵防禦系統(IPS) 入侵防禦系統結合了特徵檢測和異常檢測技術,以識別異常和可疑的活動和網路流量。入侵防禦系統 (IPS) 解決方案可以識別網路釣魚、惡意軟體、命令和控制流量,並可以丟棄惡意流量,阻止其到達預定目的地。 防毒和反惡意軟體保護 防毒和反惡意軟體解決方案旨在識別各種潛在的惡意軟體,例如勒索軟體、病毒、木馬和資訊竊取程式。如果偵測到惡意軟體,可以將其從受感染的系統中自動刪除,或隔離以供稍後審查。 網路篩選 網路過濾功能可以阻止瀏覽已知惡意或違反公司政策的網站。這是透過檢查請求的 URL 並將其與已知惡意網站清單、信譽評分和禁止訪問的網站(例如社交媒體)進行比對來實現的。 資料遺失防護 (DLP) 資料遺失防護 (DLP)解決方案旨在識別並阻止敏感資訊外洩到組織控制範圍之外。這包括掃描出站數據,查找常見的敏感數據,例如政府身分證號碼、電子郵件地址等。 電子郵件安全 電子郵件安全解決方案會檢查收發郵件是否有潛在威脅。這包括攔截垃圾郵件、網路釣魚和惡意軟體攻擊。 集中管理控制台 集中式管理控制台是 UTM 的主要優勢之一,因為它提供了簡化的安全可見度和管理。透過消除上下文切換和管理多個工具的需求,該控制台提高了安全團隊的效率,並能消除可見度差距。 統一威脅管理方法的優勢 採用統一威脅管理 (UTM) 方法進行安全防護可為組織帶來許多好處,包括: 統一威脅管理策略的最佳實踐 UTM策略的一些最佳實踐包括: 這些最佳實踐可以透過基於雲端的安全服務來實現,例如 Cato 的 SASE 服務中提供的服務。 Cato Networks 提供堅不可摧的統一威脅管理 UTM 的目標是透過集中式安全管理來提高組織的安全可見度、控制力和效率。雖然 UTM 可以作為設備部署,但雲端交付具有諸多優勢,包括可擴展性、避免手動修補和升級的需要以及更簡單的管理。 Cato SASE 雲端平台包含 SSE 360,這是一個完全雲端原生的融合安全堆疊。SSE...
2m read
SASE 與VPN
安全遠端存取 隨著組織支援遠端與混合工作團隊及自帶裝置(BYOD)計畫,這變得越來越重要。安全存取服務邊緣(SASE) 以及虛擬私人網路(VPN)是兩種提供企業網路認證且加密遠端存取的解決方案。 SASE 與 VPN 分別在不同時期為企業網路的不同版本(雲端與本地)設計,本文探討了兩者在效能、可擴展性、安全性與可管理性的差異。 了解 SASE 與 VPN VPN 是安全的遠端存取工具,能加密遠端裝置或站點與企業網路之間的流量。它們在網路層級運作,所有流量經過 VPN 端點,該端點會解密流量並可能施加額外的安全控制。VPN 的點對點特性意味著它們通常需要大量的設定與維護,尤其是對於龐大的勞動力和分散式 IT 架構而言。 SASE 是一種融合軟體定義廣域網( Software-Defined WAN)的技術(SD-WAN)以及雲端交付的安全服務——安全網路閘道(SWG), 零信任網路存取(ZTNA), 雲端存取安全代理商(CASB)、以及 防火牆即服務(FWaaS) – 轉為統一服務。SASE 利用分散式 PoP 網路來強化網路邊緣的安全防護,並智慧地路由流量。 VPN 的運作原理 VPN 會在兩點之間建立加密隧道,使用 IPsec、SSL 或其他安全協定將資料包裝在加密的信封中。這種加密會在 VPN 連線的兩個端點之間持續存在。 企業網路的流量會經過 VPN 端點路由,並在那裡解密後導向目的地。這使得組織能將邊界安全模型套用於遠端使用者,但也可能帶來瓶頸與網路延遲。此外,由於 VPN 缺乏內建安全性,且能存取整個網路,被入侵的憑證會讓組織所有系統暴露於潛在攻擊之下。 SASE 與 VPN 的運作方式 雖然 SASE 提供如 VPN 等安全的遠端存取,但同時也具備多種融合網路與安全功能。SASE 的分散式 PoP 實作了...
2m read
BGP
網際網路是一個由互連電腦和裝置組成的去中心化網路,這些電腦和裝置使用標準化協定進行通訊。它由數千個獨立網路組成,稱為自治系統 (AS),每個系統由網際網路服務供應商 (ISP)、企業、大學和其他組織運作。 邊界閘道協定 (BGP) 是一種重要的網際網路協定,可確保流量從 A 點傳輸到 B 點。透過 BGP,AS 可以確定網路封包到達目的地最有效的路徑,並將其發送出去。 BGP 是如何運作的? 網際網路上的每個 AS 都直接連接到一個或多個其他 AS,即其「對等節點」或「鄰居」。這些直接連結的 AS 會彼此共享路由資訊,包括傳遞從其他對等節點接收到的資訊。這種點對點的方法允許關於可用路由的資訊透過多個跳點在整個網際網路中傳播。 網際網路上的每個 AS,透過稱為路由宣告的程序,將會共享它們直接控制的 IP 位址範圍。例如,「ISP A」將宣告它擁有通往其所有客戶 IP 位址的直接路由,其中包括其客戶之一的「Bob」。 這些路由宣告會與 ISP 的鄰居或對等節點共享,他們會將其儲存在路由表中。因此,這些 AS 現在將擁有通往這些 IP 位址的路由。以我們的範例來說,他們知道任何接收到給 Bob 的流量都可以發送給 ISP A,然後由 ISP A 將其轉發給適當的接收者。這些 AS 會將新路由轉發給其鄰居,直到所有 AS 都擁有通往 Bob 以及 ISP A 其他客戶的路由。 由於許多 AS 連接到其他多個 AS,因此從一個 ISP...
2m read
人工智慧安全隱患
隨著企業在企業安全營運和 IT 工作流程中部署人工智慧模型、副駕駛和自動化系統,人工智慧的日益普及為企業帶來了新的安全風險。人們越來越信任人工智慧工具,並相信它們能夠對 IT 資源管理和應對潛在攻擊做出關鍵決策。 人工智慧系統是很有用的工具;但是,它們並不完美。人工智慧系統可能會犯錯,並且可能成為旨在操縱它們及其決策的攻擊目標。了解與人工智慧相關的風險對於實施安全控制和治理政策來管理這些風險至關重要。 人工智慧安全問題涵蓋哪些類型的風險? 人工智慧工具存在一系列潛在的安全隱患。其中最嚴重的三種情況是:攻擊者操縱人工智慧模型、精心設計的提示誘使人工智慧工具做出錯誤決策,以及人工智慧工具中的資料外洩。 模型中毒和錯誤訊息注入 人工智慧模型透過輸入訓練資料進行訓練,並允許它們從該資料集中提取資訊和模式。一般來說,人工智慧模型的品質取決於提供給它的資料的品質。攻擊者可以利用這一點,透過篡改訓練資料來引入錯誤訊息,無論是在初始訓練期間還是在持續學習期間。這樣做,他們可能會改變底層模型,從而做出錯誤的決策,並可能導致誤報或漏報。 大多數人工智慧模型都無法解釋,因此很難確定它們是如何得出特定結論的,以及這種思考過程是否正確。因此,在將訓練資料編碼到模型之前,識別並過濾掉不正確或損壞的訓練資料對於管理此風險至關重要。 模型操作和提示注入 模型操縱和提示注入攻擊的目標是生產環境中的人工智慧系統,試圖引導它們做出錯誤的分類或提供錯誤的建議。這些攻擊涉及攻擊者濫用他們對模型工作原理的理解,從而創建導致 AI 模型出現意外結果的提示。 借助人工智慧,輸出結果會根據提示的細節和其他因素(例如輸出的溫度(所需隨機性的程度))而有很大差異。利用這一事實,攻擊者可能能夠識別並利用人工智慧防護措施中的漏洞,或迫使人工智慧模型進入不希望的狀態。 資料外洩和敏感資訊洩露 人工智慧系統通常需要存取高度敏感的訊息,這是它們為企業帶來效益的關鍵。有些資料存取可能是故意的,但員工也可能將敏感資訊輸入或複製並貼上到內部和外部的 AI 工具中。 對敏感資料的這種存取會帶來資料外洩的風險,洩漏途徑包括日誌、訓練工件、管理不善的聊天介面以及人工智慧系統的持續訓練。組織應管理人工智慧對敏感資料的訪問,並實施資料遺失防護 (DLP),以確保符合監管要求。 人工智慧安全問題如何影響安全營運中心的工作流程? AI 工具透過協助自動化和簡化警報分類和關聯、事件調查和報告,日益支援安全營運中心 (SOC) 的工作流程。雖然這些工具可以幫助減少噪音,但它們也可能出錯,忽略重要資訊或做出錯誤的決定。因此,人工智慧應該用來提高人類分析師的效率,而不是完全用自動化取代他們。 借助人工智慧副駕駛支援加速分診 對於安全營運中心 (SOC) 團隊而言,人工智慧助理可以作為輔助工具,總結警報、推薦後續步驟並支援調查。這減少了與事件分類和調查相關的工作量,並縮短了平均回應時間 (MTTR)。 副駕駛非常適合處理眾所周知的常見情況,例如大量具有明確模式的重複警報。副駕駛可以識別出偏離這種模式的跡象,這些跡象表明存在潛在威脅,同時過濾掉其餘的噪音。然而,當組織面臨罕見的、影響巨大的事件時,副駕駛就不太合適了。在這些情況下,即使是很小的細節對於正確的威脅分類和應對也很重要,但可能會被人工智慧副駕駛意外過濾掉或概括掉。 分析師過度依賴和決策偏差 AI 副駕駛是很有用的工具,分析師可能會隨著時間的推移而對其產生依賴。如果未經適當審查就接受和批准人工智慧建議,這將變得非常危險,尤其是在分析師面臨時間壓力的情況下。 由於虛假指標、嚴重性分類錯誤以及缺乏有關組織環境的重要背景訊息,人工智慧安全工具可能會產生錯誤的建議。一旦人工智慧建構了敘事框架,人類分析師可能會在無意識中受到確認偏誤的影響,尋找支持該理論的證據,而不是試圖確定真正的根本原因。雖然人工智慧可以幫助簡化回應流程,但其建議不應被視為 100% 準確。 哪些治理控制措施可以降低人工智慧安全隱憂? 利用人工智慧漏洞需要攻擊者與人工智慧訓練資料或生產模型進行互動。強有力的治理可以透過控制對敏感資源的存取和監控互動以發現可疑或惡意活動的跡象,幫助緩解人工智慧安全問題。 存取控制和策略執行 強大的存取控制是人工智慧安全策略的基礎,它將對人工智慧資料來源和工具的存取限制在授權使用者範圍內。基於角色的存取控制 (RBAC) 透過根據使用者在業務中履行其角色所需的權限來分配存取權限來實現這一點。 存取控制可以透過策略來加強,這些策略定義了合法使用者可以使用人工智慧工具執行哪些操作。這包括限制可以輸入人工智慧工具的資料類型,從而降低潛在資料外洩的風險和影響。 監測和行為評估 除了防止人工智慧系統面臨威脅外,組織還需要具備偵測和修復這些威脅的能力。因此,記錄與 AI 建議相關的提示、回應和關鍵決策對於提供事件調查和回應所需的數據至關重要。 應監控這些日誌,以發現可疑的異常或模式,例如嘗試提示注入或異常資料存取。此外,企業應定期根據已知的測試案例評估模型行為,以識別模型漂移,並進行紅隊演練以檢測潛在的可利用弱點。 哪些企業場景會增加風險敞口? 在人工智慧在業務中扮演重要角色,在自動執行關鍵或高風險活動(例如事件回應工作流程、面向客戶的工具或身分和存取管理 (IAM))的情況下,人工智慧安全風險最大。對於人工智慧的未知用途(例如影子人工智慧),風險也會增加,因為員工在沒有適當授權或管理的情況下使用人工智慧工具。 高影響力自動化管道...
2m read
適用於物聯網和邊緣設備的 AI 網絡安全
物聯網和邊緣設備因為它們通常不安全的部署位置和對應用程序安全性不佳的傾向而面臨獨特的安全風險。適用於物聯網和邊緣設備的 AI 驅動網絡安全有助於管理這些安全風險。 公司越來越部署大量異質物聯網和邊緣設備,每個裝置都有自己的安全風險。弱密碼、不安全的網路通訊協定和未修補的漏洞是這些系統常見的,對資料安全造成風險,也是攻擊者進入組織網路的入口點。 零信任安全模型被認為是物聯網安全性的最佳做法,而 AI 具有進一步增強其安全性狀態的潛力。透過 AI 進行大規模監控,企業可以從改善的安全能見度、更早的威脅偵測,以及針對這些裝置自動執行企業安全策略而受益。 為什麼物聯網和邊緣設備需要 AI 網絡安全? 物聯網和邊緣設備通常包含安全漏洞,其性質使其更難保護。主要挑戰包括: 傳統的網路安全解決方案經常難以保護這些設備,尤其是如果大規模部署產生大量的遙測和噪音需要排序時。但是,AI 非常適合這種挑戰,識別可能指出這些設備存在安全性問題的模式、關係和異常狀況。 物聯網和邊緣裝置會產生哪些安全挑戰? IoT 和邊緣裝置面臨獨特的安全挑戰,這些挑戰與傳統 IT 部署相當不同。通常,公司對這些系統的能見度有限,而且系統通常在沒有考慮到安全性的情況下設計,並且難以大規模監控、更新和修補。 設備多樣性和有限的可見性 設備多樣性是企業面臨的常見安全挑戰。相機、感測器、印表機、醫療設備和工業控制器只是可連接到公司網路的部分裝置。 雖然某些設備是由企業授權和控制,但其他設備可能是由於陰影 IT 所致。因此,組織缺乏完整、最新的 IT 部署和相關安全風險清單。由於許多 IoT 和邊緣設備都包含漏洞,並且默認情況下的安全性不佳,因此缺乏可見性對業務構成了重大威脅。 舊版 OT 和資源限制的裝置 OT 設備通常運行數年或數十年,使它們易受到廣泛的攻擊,並限制可用的安全工具。此外,由於需要高可用性和正常運行時間,因為其他目的需要有限的維護間隔,更新可能會破壞與舊有重要軟件的兼容性。 物聯網和 OT 設備通常也有限的資源。IoT 裝置的設計可以在最小的硬體上運行,電源有限,可能會長時間間隔運行。OT 設備可能已有數十年的歷史,因此限制它們可用的存儲和計算能力。這些平台通常無法支援針對現代威脅提供有效保護所需的安全解決方案。 因此,防禦通常需要在網絡層級實施,在流量到達設備之前檢查是否有潛在威脅。但是,由於設備可能使用自定義和專有協議而不是標準化的協議,這變得複雜。AI 驅動的流量分析對這些設備來說是一種寶貴的工具,可以通過已知攻擊和行為分析的結合快速識別網絡流量中的威脅。 橫向移動和擴展攻擊面 對於希望在組織網絡上獲得初始地位的攻擊者來說,物聯網和邊緣設備是常見的目標。通常,這些設備包含漏洞和安全性漏洞,使其相對容易破壞和控制。 如果這些設備連接到公司網路的其他部分,入侵者可以從公司防火牆後面轉向其他系統來存取其他系統。這可能允許他們逃避訪問控制風險,並獲得敏感數據或植入勒索軟件或其他惡意軟件。基於 AI 的流量分析在這裡也很有價值,因為 AI 工具可能會識別與通過網絡橫向移動相關的異常通信模式。 網絡安全中的 AI 和 ML 如何加強物聯網和邊緣防護? 將 AI...
2m read
人工智慧治理工具
AI 治理工具是幫助組織集中製定、管理和執行跨資料、模型、代理和應用程式的 AI 使用策略的平台。隨著人工智慧(包括自主代理、GenAI 和嵌入 SaaS 工具中的人工智慧功能)的使用日益增多,各組織面臨著不斷擴大的安全風險,這些風險必須透過治理政策和安全控制來管理。 人工智慧治理工具的角色不是取代政策,而是透過自動化、監控和技術控制來實施和執行政策。這些解決方案充當了組織高層人工智慧治理和安全目標與這些目標在日常運作中的實施和執行方式之間的橋樑。 人工智慧治理工具如何融入企業人工智慧策略? 隨著組織從與 GenAI 聊天機器人互動轉向將自主 AI 嵌入關鍵工作流程,AI 治理變得比以往任何時候都更加重要。實施負責任的人工智慧原則需要深入了解組織對人工智慧的使用情況,以及如何實施防護措施和安全控制,以便在日常工作中落實這些原則。 AI治理工具幫助組織從高層政策和目標過渡到執行這些政策和目標的技術控制措施。這些解決方案應該與企業現有的風險、合規和安全流程相整合,而不是作為另一個獨立的、孤立的點解決方案。 人工智慧治理工具在人工智慧治理專案中的應用 人工智慧治理工具並不能取代製定治理方案的責任。相反,它們提供支援和執行這些規定所需的能力和工具,包括: 這些能力對於董事會和高階主管層面的 AI 監督至關重要,能夠彌合高層政策文件與可衡量的控制和指標之間的差距。 人工智慧治理工具可以幫助解決哪些問題? AI治理工具幫助組織實施全面的政策,以應對其所有AI使用情況。他們幫助解決的關鍵挑戰包括: 管理影子人工智慧和未經批准的人工智慧工具 「影子人工智慧」指的是未經授權使用人工智慧工具。這包括 GenAI 聊天機器人、AI 編碼助理、具有 AI 功能的 SaaS 解決方案、自主代理和其他解決方案。 未經批准使用這些工具會為企業帶來重大的資料安全和監管合規風險。AI 治理工具可以幫助自動發現企業內部正在使用的 AI 工具,分析其使用情況,並提供資料來幫助制定管理決策,例如根據策略阻止、限製或引入這些工具。 降低資料外洩和隱私風險 不受監管的人工智慧使用可能會以各種方式洩露敏感的企業資料。使用者可能會在提示或訓練數據中包含公司或客戶數據,而人工智慧系統可能會產生內容或採取操作,從而將敏感資訊暴露給未經授權的使用者。 AI治理工具可以透過監控流入和流出AI系統的資料流來幫助管理這種風險。這使得該組織能夠過濾掉敏感數據,並符合 GDPR、CCPA 和歐盟人工智慧法案等資料保護要求。 支持監管、道德和內部政策合規 隨著人工智慧應用的日益普及,監管機構正在實施可審計的控制措施要求,以應對人工智慧可能帶來的潛在威脅。這包括資料外洩、輸出結果偏差以及業務關鍵型工作流程中斷的可能性。 遵守歐盟人工智慧法案和美國國家標準與技術研究院人工智慧風險管理框架需要深入了解和控制人工智慧系統的行為。AI 治理工具可以幫助集中管理證據、日誌和政策映射,供法律、風險和審計團隊在評估期間使用。 現代人工智慧治理工具的核心能力有哪些? AI治理工具旨在幫助企業克服將高階政策目標轉化為技術控制的挑戰。實現這一目標的方法可能各不相同,但整合人工智慧治理解決方案都具備一些核心功能,包括發現、分類、策略定義、執行、監控、事件回應和報告。 人工智慧與數據資產發現 人工智慧和數據資產發現對於解決組織面臨的影子人工智慧和可見性挑戰至關重要。如果不清楚組織如何使用人工智慧,就不可能確保其安全性並使其符合合規性要求。 AI 發現解決方案將自動識別企業內的 AI 模型、推理端點、AI SaaS 應用、AI...
2m read
SOAR vs XDR vs EDR
網路安全領域充滿了各種提供類似功能的解決方案縮寫。在選擇網路安全工具時,很難判斷現有的選項中哪一個最適合組織的使用案例。 SOAR、XDR 與 EDR 是能增強資安維運的網路安全解決方案,但其用途各不相同。SOAR 自動化資安工作流程,XDR 關聯多個來源的資料以加速威脅偵測,而 EDR 則專注於端點層級的防護。了解這些差異對於為您的組織選擇正確的工具至關重要。 SOAR:自動化資安流程 資安團隊面臨著繁重的工作負載,包括警示管理、事件回應、修補程式更新等。安全編排、自動化與回應 (SOAR) 解決方案透過讓團隊自動化並編排各項任務來解決此問題。 SOAR 工具與其他解決方案整合,並自動化重複性的任務與工作流程,以提升 IT 效率並減少造成損害的錯誤可能性。這兩個因素都有助於提升組織的整體資安態勢,使資安團隊能將時間與精力集中在最需要的地方。 SOAR 的核心元件 SOAR 系統分為以下關鍵元件: XDR:整合安全可視性 安全團隊正苦於解決方案過多而分散的問題。斷開連結的工具會造成盲點,進而增加風險。 延伸偵測與回應 (XDR) 解決方案透過整合跨端點、網路和雲端環境的安全可視性來解決此問題。透過彙總並關聯來自多個來源的資料,XDR 使安全團隊能夠更快速且有效地識別、分類並修復潛在的安全事件。 XDR 的核心元件 XDR — 無論是作為獨立工具還是 託管服務 — 都能透過整合來簡化並強化安全性。XDR 解決方案的關鍵元件包括: EDR:整合端點威脅偵測與回應 端點是主要的網路攻擊目標,因為它們託管了寶貴的資料與應用程式。隨著遠端工作與雲端運算的成長,這些端點日益脫離傳統的邊界網路防禦。 端點偵測與回應 (EDR) 解決方案透過收集、分析資料並採取行動,來偵測並修復端點威脅。其深度可視性有助於偵測其他安全解決方案可能遺漏的進階與複雜威脅。 EDR 的核心元件 EDR 的關鍵元件與 XDR 相似,但側重點不同,包含以下項目: XDR 與 EDR 的差異 XDR 與 EDR 皆提供威脅偵測與回應功能,但涵蓋範圍不同。XDR...
2m read
人工智慧網路優化
AI網路優化利用AI和ML技術對企業廣域網路進行流量管理和路由。AI 工具在控制層運行,分析遙測數據,識別模式,並建議配置更改,旨在提高企業廣域網路的效能和可靠性。 隨著企業網路因雲端基礎設施和混合辦公模式的採用而變得越來越分散,網路效率低下對業務的影響也越來越大。此外,IT 環境的動態特性——雲端資源的短暫性和工作人員的流動性——意味著必須定期進行配置變更以優化這些環境。 人工智慧可以分析資料、偵測模式並即時進行更新,跟上企業廣域網路快速發展的腳步。如果將 AI 作為SASE平台的一部分進行部署,並與網路基礎設施集成,而不是作為點解決方案進行部署,則可以在不影響效能的情況下實現這一點。 您如何定義人工智慧網路優化? AI網路優化利用AI和ML技術,透過分析網路遙測數據並提出改進建議,來提升網路效能、使用者體驗和可靠性。它以傳統的最佳化技術(如 TCP 加速、壓縮和靜態 QoS 規則)為基礎,透過採用回饋迴路來測試、驗證和改進潛在的最佳化。 AI 網路最佳化適用於整個企業廣域網,管理路由、服務品質、頻寬分配,以及在與路徑選擇相關時可能的安全策略部署。 人工智慧網路優化的核心要素 AI網路優化實現了對網路管理的智慧分析和最佳化。基礎設施的關鍵要素包括: 現代網路中人工智慧網路優化是如何運作的? 在現代網路中,AI 網路最佳化通常位於 SASE 或SD-WAN架構的雲端控制面板或集中式管理平面。該系統負責收集遙測數據,識別模式或異常情況,並建議或自動應用路由和 QoS 策略的變更。 即時路徑選擇與策略調整 路徑選擇對網路效能至關重要,尤其是對於依賴公共網際網路的 SD-WAN 和 SASE 部署而言。人工智慧系統可以根據當前的延遲、抖動、丟包率和吞吐量分析可用路徑,提供最新的資訊和排名。 這種近乎即時的可見性使人工智慧系統能夠根據效能數據和流量分析動態調整路線選擇、QoS隊列和流量控制。例如,該系統可以智慧地將視訊和語音流量路由到低延遲和低抖動路徑,同時使用成本較低的連結來承載大量流量。 AI WAN優化如何融入這個格局? AI WAN 優化專注於企業 WAN 的最佳化,特別是選擇 WAN 路徑和應用 WAN 特定最佳化。借助人工智慧,組織可以擺脫靜態的政策和固定的演算法,採取更動態、更有智慧的方法。 人工智慧網路優化解決了哪些問題? AI網路優化解決了企業網路中不可預測的延遲、丟包和抖動問題。現代網路流量通常會跨越多個網路服務供應商和雲端供應商,這引入了複雜性,導致 SaaS 效能差,使用者體驗下降。借助人工智慧,可以近乎即時地識別和解決問題,從而減少用戶體驗中的摩擦,並減輕營運團隊的故障排除疲勞。 人工智慧網路優化解決的效能問題 由於公共互聯網鏈路的不可靠性,透過公共互聯網傳輸的流量可能會遇到各種問題。常見症狀包括: 人工智慧工具擅長模式識別,能夠識別常見問題,例如一天中的不同時段的網路擁塞或反覆出現網路中斷的特定連結。基於此分析和對可用連結的了解,人工智慧可以建議替代路線或自動應用這些變更。 人工智慧有助於減少營運挑戰 維運團隊在嘗試診斷和解決與網路效能相關的問題時面臨著巨大的挑戰。企業環境日益分散,意味著企業網路流量可能會經過多個網路服務供應商和雲端平台。因此,找出問題的根本原因既困難又耗時。 AI 透過對事件進行自動根本原因分析,幫助減少開銷和平均偵測時間,並提供有關可能根本原因的見解。透過自動化調查和分類流程,這些工具可以減輕人工操作員的負擔,並允許較小的團隊快速做出決策和實施變更,從而提高複雜分散式網路的效能。 哪些數據和遙測數據可用於人工智慧網路優化? 人工智慧系統的性能取決於它們能夠獲得的數據品質。對於人工智慧網路優化工具而言,它們需要高品質的遙測數據,以便了解整個企業網路的狀況,並深入了解網路效能、安全性和用戶體驗等關鍵目標。...
2m read
人工智慧治理
人工智慧治理是一套政策、程序與控制措施,旨在管理組織使用 AI 及其暴露於相關風險的狀況。雖然 AI 是一項有用的技術,但它對企業也帶來各種風險,例如資料外洩或 AI 幻覺可能損害業務流程。 隨著企業越來越依賴 AI,AI 治理對於管理安全風險暴露及確保法規遵循至關重要。除了政策與程序外,有效的 AI 治理計畫還需要技術控管來執行行政政策與程序。 為什麼人工智慧治理對現代企業很重要? 大多數現代企業都在探索 AI 提升業務流程的潛力。隨著代理型人工智慧的興起,這也包括委託人工智慧代理自主運作,幾乎沒有人工監督。若 AI 代理犯錯或違反公司政策,企業面臨重大風險。 此外,AI 日益整合進 SaaS 解決方案,意味著員工可能會將未經授權的 AI 解決方案用於商業用途。若組織無法掌握並控制這種 AI 的使用,這種影子 AI 可能會造成資料外洩及其他 AI 相關威脅。 AI 治理對於確保 AI 使用符合企業需求、企業安全目標及合規要求至關重要。企業應為 安全存取服務邊緣(SASE), 安全網路閘道(SWG), 資料遺失防護(DLP), 雲端存取安全代理(CASB), 以及 零信任網路存取(ZTNA) 以執行這些要求。 AI 治理有助於緩解哪些風險? AI 工具可能為企業帶來營運、安全及其他因素的各種風險。成熟的人工智慧治理計畫能減輕的一些主要威脅包括: 人工智慧治理計畫的核心功能 人工智慧治理計畫旨在識別並解決組織使用人工智慧時的主要風險。這包括從決定要餵入 AI 模型的哪些資料,到管理企業使用 AI 工具,再到確保遵守資料保護法規的各個環節。達成這些目標是一個多階段且持續的過程,隨著組織對 AI 及其相關風險的使用及相關風險的演變,政策與程序日益成熟。 政策制定與風險控管 企業AI治理政策應明確規範管理其AI營運各面向的政策。一些主要政策包括:...
2m read
人工智慧安全
人工智慧安全包括旨在保護人工智慧系統免受常見攻擊的安全控制措施。這些行為包括篡改或刪除訓練數據,以及使用惡意提示來存取敏感數據或導致人工智慧系統故障。 隨著企業在重要業務流程中越來越多地採用和信任人工智慧系統,人工智慧安全變得極為重要。攻擊成功可能導致敏感資料外洩、人工智慧模型出現偏差、拒絕服務 (DoS) 攻擊或類似事件。 人工智慧系統面臨著與傳統IT系統相同的許多威脅,但它們也面臨著自身特有的風險。實施人工智慧安全需要了解人工智慧模型完整性和資料隱私面臨的常見風險以及如何最好地應對這些風險。 了解人工智慧安全 人工智慧安全著重於保護人工智慧系統、模型和資料免受各種威脅。隨著這些系統越來越多地被允許存取醫療保健和金融等行業的高價值資料和工作流程,不安全的 AI 可能會導致資料外洩、模型偏差或未經授權存取企業系統。 人工智慧安全是一個複雜且多學科的領域,需要機器學習 (ML)、網路安全和倫理方面的專業知識。確保人工智慧系統的安全需要量身定制的安全解決方案,例如人工智慧安全態勢管理(AI-SPM)。 人工智慧安全的關鍵組成部分 人工智慧系統複雜且涉及多個學科,這使得它們面臨各種潛在威脅。因此,人工智慧安全涵蓋了廣泛的最佳實踐,旨在解決資料、模型、存取和營運方面的風險。雖然人工智慧安全的許多關鍵組成部分與傳統網路安全中的許多關鍵組成部分相似,但人工智慧的性質和應用案例帶來了新的挑戰。 人工智慧安全組件 資料保護 數據對於人工智慧系統至關重要,因為它們需要數據來訓練模型並進行推理以完成各種任務。因此,必須保護人工智慧系統的訓練資料和內部參數,以防止未經授權的修改或刪除。 攻擊者如果能夠獲取這些信息,就可以對其進行修改,從而改變人工智慧模型的運作方式及其做出的決策。例如,他們可能會引入錯誤標記的訓練數據,目的是使人工智慧系統將惡意活動標記為良性並忽略它們。組織可以透過實施資料安全最佳實踐來管理這些風險,例如存取控制、加密、資料遺失防護 (DLP)和資料匿名化。 模型完整性 人工智慧模型透過訓練資料進行學習,將資料中包含的資訊壓縮成一組模型權重。攻擊者如果能夠修改模型的訓練資料或權重,就能改變模型的運作方式。或者,攻擊者透過研究模型輸出,可能能夠提取其中編碼的敏感訓練資料。 組織應持續監控和驗證人工智慧模型,以識別任何可能表明存在攻擊或其他問題的行為變化。在訓練過程中,公司還應進行對抗性測試以確保模型安全,並採用差分隱私等資料隱私最佳實踐。 存取管理 人工智慧模型是功能強大的系統,可以存取高度敏感的數據,尤其是在企業採用智慧體人工智慧的情況下。攻擊者如果能夠存取這些系統,就可能利用它們來進一步發動攻擊。例如,攻擊者可能能夠查詢人工智慧系統以收集敏感資訊,或命令該系統對另一個系統執行惡意操作。 管理這些風險需要嚴格控制對人工智慧系統和資料的存取。組織應為使用者和人工智慧系統實施最小權限存取控制和網路分段,以最大限度地減少對資料和系統的未經授權存取。此外,所有帳戶都應實施多因素身份驗證(MFA),以降低帳戶被盜用攻擊的風險。 生命週期安全 人工智慧系統在其生命週期的任何階段都可能成為網路攻擊的目標,從初始訓練到生命週期結束。在訓練過程中,攻擊者可以將惡意資料注入訓練語料庫,從而為生成的 AI 模型引入偏差。已部署的 AI 系統可能會成為快速注入、模型反轉或類似攻擊的目標。 組織應在人工智慧生命週期的每個階段實施安全控制,包括安全的 CI/CD 管道、版本控制以及定期審計和日誌記錄。DevSecOps 的實踐也可以擴展到人工智慧系統,確保從一開始就將存取控制、資料安全和其他最佳實踐建置到系統中。否則,組織將面臨模型漂移、不受監控的影子部署或開發過程中的資料外洩的風險。 API 和端點安全 人工智慧系統通常透過 API 介面對外開放,以便整合到自動化工作流程中。然而,如果沒有安全控制措施,這些介面也可能使這些系統面臨未經授權的存取和潛在的濫用風險。 暴露的、不安全的端點可能導致快速注入、系統濫用或未經授權的推理請求。組織應實施零信任安全模型和 API 安全最佳實踐,例如透過 OAuth2.0 進行身份驗證、速率限制、IP 白名單以及對傳輸中的請求和資料進行加密。 保護生成式人工智慧模型 生成式人工智慧(GenAI)是一種特殊的人工智慧系統,其中包括 ChatGPT、Claude 等工具。這些系統引入了額外的潛在風險,例如快速注入攻擊、模型幻覺和資料外洩。組織應實施輸入清理、存取控制和輸出驗證,以管理這些業務風險。 人工智慧安全挑戰 人工智慧安全面臨諸多挑戰,例如: 人工智慧安全實踐 各行各業的組織都在實施人工智慧安全最佳實踐,以管理敏感資料和關鍵工作流程可能面臨的風險。這些措施包括明確應對人工智慧安全風險,並部署工具和技術來預防和偵測潛在攻擊。 範例 金融和醫療保健等許多行業正在將人工智慧系統應用於受各種法規保護的高度敏感資料。他們管理風險的一些方法包括:...
2m read
AI 安全問題
AI 驅動的內部威脅偵測透過結合行為分析、機器學習和異常偵測來識別內部威脅。內部威脅(包括惡意內部人員、疏忽的使用者和受駭員工)是一項重大的安全性挑戰,因為威脅來源已經擁有組織環境的合法存取權。這使得這些威脅難以透過傳統安全性解決方案來識別,且權限存取可能會擴大威脅對組織造成的影響。 AI 透過利用模式和異常偵測來捕捉這些風險的預警訊號,提供了識別並阻擋此類威脅的潛力。當它作為 安全存取服務邊緣 (SASE) 架構的一部分實作時特別有效,其中集中式可視性提供了 AI 所需資料的存取權,而整合式 零信任網路存取 (ZTNA) 則提供了識別並阻擋異常且潛在惡意請求的能力。 內部威脅如何在現代 SASE 環境中演變? 內部威脅是對組織的潛在安全性風險,因為威脅來源已經擁有其系統的合法存取權,無需利用漏洞或採取其他「大動作」來取得最初的立足點。內部威脅有幾種不同的形式,包括惡意內部人員、受駭帳戶和疏忽的使用者。 這些內部威脅比外部威脅更難偵測,且遠端工作、雲端遷移和混合存取等因素使問題更加複雜。在這種環境下,SASE 是一項無價的工具,能夠在單一位置查看使用者流量、存取模式和安全性事件。 現今哪些類型的內部威脅最重要? 並非所有內部威脅都是蓄意試圖傷害企業。內部威脅的三大主要類型包括: 內部威脅可能存在於組織內的任何地方,但某些業務職位比其他職位風險更高。例如,擁有程式碼儲存庫存取權的開發人員、財務專業人員和人資人員,皆可存取高度敏感的資料或資源,這些資料或資源若遭濫用,可能會對業務造成重大影響。 此外,「內部威脅」的概念並不限於在現場工作的員工。隨著遠端工作、承包商和第三方存取,受信任的一方可能是物理上或組織上屬於企業外部的人員。 為什麼傳統工具難以偵測內部威脅 從組織外部發起的威脅行為者需要採取明顯的行動,例如利用漏洞或執行網路釣魚攻擊,以取得初步立足點。相比之下,內部威脅已經擁有這些存取權限,使他們能夠使用有效的憑證和核准的裝置來執行攻擊。這使得他們的活動看起來更合法,因為他們主要是在行使他們已經擁有的權限和許可。 對於內部威脅而言,攻擊可能涉及執行比平常更多的下載,或是逐漸存取更多新的資料與應用程式。這類活動很容易被視為無害,並可能淹沒在安全分析師需要評估的大量警示資訊中。龐大的警示數量也可能促使 SOC 團隊調整設定,忽略這類低層級威脅和可能的誤報,轉而優先識別外部威脅行為者所進行的更顯眼攻擊。 因此,傳統系統可能難以識別那些不需要惡意軟體、漏洞利用或未經授權存取即可達成目標的內部威脅。管理這些威脅需要行為分析,旨在識別特定使用者、帳戶或裝置偏離正常行為的情況。 SASE 如何提升內部風險的可視性? SASE 的定義是將網路最佳化與 SSE 功能融合在單一雲端交付的平台中。這提供了對整個企業 WAN 的使用者流量、存取決策、安全政策執行和網頁瀏覽的洞察。 透過這種集中化,可以在單一解決方案中追蹤使用者在整個企業 IT 環境中的行為。以整合式平台取代單點安全解決方案,也能降低因缺乏情境或獨立安全工具間的盲點而錯失威脅的風險。這套完整且標準化的資料集也非常適合用於訓練 AI 解決方案,因為它能避免涵蓋範圍的缺口,或是在跨不同工具與格式關聯及轉換資訊時可能出現的問題。 實務上的 AI 驅動內部威脅偵測是什麼? 在實務上,AI 驅動的內部威脅偵測會利用 AI 來尋找顯示組織環境內存在潛在威脅的模式與異常。AI 工具可以建立正常行為的基準,然後識別出可能對業務構成潛在風險的行為偏差。透過將原始資料提煉為高保真訊號,AI 能減少警示數量並減輕人類分析師的負擔,防止過勞並加速事件偵測與回應。 行為基準與異常偵測是如何運作的? 行為分析使用非監督式學習來識別使用者的正常行為基準。隨著時間推移,AI 會監控有關使用者登入時間、地點、裝置、存取的應用程式、資料傳輸量以及典型資源組合的資料。由此,它能提取出模式並理解使用者的正常行為。 有了此基準,AI 就能轉而識別與使用者正常行為有統計學意義的差異。例如,使用者可能會突然存取包含敏感客戶資料的資料庫,而他們過去從未這樣做過。...
2m read
基於人工智慧的加密流量分析
基於人工智慧的加密流量分析利用人工智慧來識別可疑或惡意加密網路流量。這通常是透過分析加密網路流量的未加密屬性來實現的,而對有效載荷進行最小程度的解密或完全不解密。 加密網路流量已成為增強線上隱私和安全的一種越來越普遍的手段。根據Google透明度報告, Google和其他組織大力推動使用加密網路協議,如今超過 95% 的網路流量都已加密。雖然這對網路隱私來說是件好事,但它限制了這些網路流量的安全可見性,可能會使組織容易受到惡意軟體和其他威脅的攻擊。 AI 模型可以檢查加密流量的元資料、行為和流量模式,以分析與這些流量相關的潛在風險。作為整合 SSE 或SASE架構的一部分,基於 AI 的加密流量分析可以透過減少對網路流量進行資源密集型解密的需求來增強網路效能和安全性。 為什麼加密流量會造成安全盲點 傳輸層安全性協定 (TLS) 是一種網路協議,它將不安全的協定封裝在加密的包裝器中,以實現機密性和身份驗證。使用 TLS 進行網路流量加密已成為普遍做法,提高了線上隱私。然而,流量加密技術的日益普及也讓攻擊者受益,他們試圖將惡意內容隱藏在加密流量中。包含惡意軟體、命令和控制流量以及資料外洩的網路流量可能對安全工具不可見,並隱藏在合法流量中。 許多安全工具依賴分析網路流量有效載荷的能力,而 TLS 會對網路流量進行加密。因此,流量加密的日益普及造成了嚴重的安全盲點。 傳統以解密為中心的方法是如何運作的? 傳統上,企業透過對網路流量進行解密和檢查來應對網路流量加密帶來的挑戰。這可以透過多種方式實現,例如使用網路代理、本地設備或雲端網關。這種管理加密網路流量的方法可以深入了解網路流量。透過解密整個有效載荷,安全設備可以對其全部內容進行掃描,以查找潛在的惡意內容。 然而,完全解密流量也有其優點和缺點。完全解密流量需要大量的運算資源,並且會為連線帶來額外的延遲。此外,它還要求組織打破使用企業 SSL 憑證的傳統 TLS 範式,這會帶來安全風險和使用者隱私方面的擔憂。 什麼是基於人工智慧的加密流量分析? 基於人工智慧的加密流量分析透過關注流量中未加密的部分來解決與加密網路流量相關的挑戰。封包元資料(例如 IP 位址和封包大小)以及流量特徵可以提供線索,幫助區分合法網路流量和惡意網路流量。這些系統收集和分析的高品質遙測數據越多,得出的結論就越準確。 基於人工智慧的加密流量分析系統可以使用各種模型來偵測潛在的惡意流量。監督式機器學習 (ML) 可用於偵測已知的惡意流量模式,而無監督式機器學習和異常偵測有助於識別新的行為。 由於加密流量分析不會解密有效載荷,因此它既能保護用戶隱私,又能識別可能存在風險和可疑的連接。這樣一來,安全設備就可以選擇性地解密和檢查被識別為風險最高的 TLS 會話。 加密流量分析如何保護隱私 加密流量分析著重於分析元數據,包括流量持續時間、資料包大小、時間、TLS 握手功能、SNI 和憑證屬性。由於此資訊的敏感度低於資料包有效載荷,因此在 TLS 會話中不會對其進行加密。這些工具透過避免解密包含使用者會話資料的資料包有效載荷,來保護使用者隱私。 人工智慧如何在不解密的情況下偵測加密流量中的威脅? 人工智慧可以分析流量元數據,以檢測常見的惡意網路流量形式,例如命令和控制流量、資料外洩和橫向移動。人工智慧可以識別加密流量中的一些關鍵模式包括: 這些指標可用於識別企業環境中可能存在的惡意流量。這些網路流量可以被入侵防禦系統 (IPS) 和反惡意軟體引擎標記出來進行解密,從而平衡安全性、隱私性和效能。 人工智慧功能和模型應用範例 基於人工智慧的加密流量分析解決方案可以利用各種功能來識別惡意流量。其中包括: 基於人工智慧的工具可以採用監督學習或非監督學習來識別威脅。監督模型透過標記惡意/良性流量進行訓練,以識別已知威脅;而無監督模型則透過發現與「正常」行為的偏差來檢測新型威脅。此外,一些平台還將威脅情報來源和基於規則的邏輯與人工智慧結合。 哪些TLS握手和流程屬性最重要? TLS 握手用於協商 TLS...
2m read
應用加速
應用加速是一種網路最佳化功能,旨在降低特定類型流量(通常是 SaaS 應用)的延遲。隨著企業越來越多地採用基於雲端的解決方案,這些應用程式在業務中發揮著至關重要的作用,並且對延遲非常敏感。應用程式加速有助於解決這個問題,從而改善用戶體驗和員工效率。 從歷史上看,應用程式加速一直是作為基於設備的廣域網路優化方案的一部分提供的。雲端原生安全存取服務邊緣 (SASE)解決方案整合了此功能,從而消除了裝置管理的負擔,也無需透過公司總部網路回傳流量。 了解應用程式加速 應用程式加速是一系列旨在提高應用程式效能的技術。從歷史上看,廣域網路優化設備使用 TCP 優化、快取和去重等工具來減少網路延遲並改善用戶體驗。 然而,這些解決方案是在雲端運算和遠距辦公興起之前推出的。因此,這種基於設備的方法存在很大的局限性,各組織越來越多地採用雲端原生替代方案,例如 SASE。 傳統方法與雲端現實 傳統上,應用加速是透過廣域網路優化設備來實現的。組織的每個分支機構都部署了一個控制器,負責識別高優先級雲端流量並進行相應的路由。然而,這種方法有明顯的限制。由於硬體控制器的依賴性限制了其可擴展性,因為這些設備可能會成為瓶頸。 此外,這種方法不太適合大量採用 SaaS 且擁有遠端/混合辦公人員的組織,因為發送到雲端的流量需要透過總部網路回傳,或完全繞過這些設備。因此,雲端交付應用加速對於滿足現代企業的需求至關重要。 SASE平台內的加速 根據 Gartner 的說法,SASE 將安全服務邊緣 (SSE) 的安全功能與網路功能在雲端原生模型下整合在一起。應用加速是 SASE 網路功能的核心組成部分,它優化路由並加速全球網路中每個 PoP 的應用流量。這種設計增強了可擴展性,降低了延遲,並為遠端用戶實現了無縫交付。 SASE中的核心加速技術 SASE 應用加速採用與傳統 WAN 最佳化控制器相同的一些技術,但也添加了一些技術並消除了其他技術。一些最常見的功能包括: 傳統廣域網路優化與傳統廣域網路優化SASE中的應用加速 卡托研究所的全球私人骨幹優勢 Cato SASE 雲端平台在全球 85 多個地理位置分散的 PoP 網路中實現應用程式加速,從而減少流量來源/端點與最近的 PoP 之間的延遲。該網路由全球專用骨幹網路提供支援,與公共網路相比,可提供更高的效能,並進一步減少可能對應用程式流量產生負面影響的丟包、抖動和延遲。 為什麼卡託的建築理論有效 Cato 的雲端原生架構將應用程式加速和其他 WAN 最佳化功能與企業安全功能整合到其單通道雲端引擎 (SPACE)中。SPACE 只需對所有流量進行一次檢查,即可套用所有網路最佳化、安全檢查和策略執行功能。這既能降低延遲,又能提供無與倫比的網路流量可見性,從而支援數位體驗監控 (DEM) 和 SaaS 應用程式流量的最佳化網路。 SASE...
2m read
威脅暴露管理 (CTEM)
持續威脅暴露管理 (CTEM) 是 Gartner 創造的一個術語,用於描述一種安全計畫,組織在該計畫中致力於持續識別、優先處理並修復其整個攻擊面上的安全風險。這與傳統的漏洞管理實踐不同,傳統漏洞管理實踐中,漏洞掃描器僅提供組織安全態勢的快照。此外,這些掃描器專注於漏洞,卻忽略了其他風險,例如錯誤配置。 隨著網路攻擊變得日益複雜且普遍,CTEM 變得越來越關鍵。作為整合式 安全存取服務邊緣 (SASE) 平台的一部分進行部署,可提供組織在整個 IT 環境中所需的可視性和控制力。 為什麼持續威脅暴露管理很重要 傳統的靜態安全評估已無法有效管理網路風險暴露。DevOps 和雲端運算的發展意味著 IT 環境不斷變化,而混合雲和雲端環境則帶來了額外的安全挑戰與風險。同時,安全標準也達到了前所未有的高度。隨著網路犯罪分子日益精進,並利用人工智慧和自動化等工具,攻擊速度比以往任何時候都更快。未能管理這些威脅會讓企業付出沉重代價,包括資料外洩、合規罰款以及其他成本。 CTEM 為組織的攻擊面提供了持續的可視性和控制力。這使組織能夠更快速地解決潛在漏洞,進而提高韌性、降低風險暴露並增強合規性。 CTEM 的核心階段 CTEM 是一個持續的循環過程,Gartner 將其分為五個主要階段:範圍界定、發現與評估、驗證、修復與優先順序排序,以及持續監控。雖然這些是獨立的階段,但組織會反覆且持續地進行這些階段,以管理其對不斷演變的威脅的暴露程度。 CTEM 的核心階段 範疇界定 範疇界定階段定義了將由 CTEM 管理的裝置、應用程式、使用者、雲端工作負載及第三方整合的集合。界定此範疇非常重要,因為它能防止因範疇過於廣泛而導致資源分散,並確保範疇的有效性。 例如,範疇界定可能會將關鍵的 SaaS 應用程式或公司的遠端工作人力識別為目標範疇。在此基礎上,組織可以著手制定策略,同時考量潛在挑戰,例如雲端資產的短暫性以及遠端工作者可能使用未受管理的裝置。 探索與評估 在發現與評估階段,CTEM 功能致力於識別範圍內環境中的漏洞、錯誤配置與暴露風險。發現與評估是互補的,因為發現功能提供了一份全面(且難以管理)的清單,而評估則將其縮小至對業務構成真正風險的項目。 理想情況下,評估將根據潛在的業務影響與可利用性來排定發現項目的優先順序。要做到這一點,需要對組織的環境有深入的能見度與理解,以便 CTEM 系統能夠識別並映射關鍵資產與工作流程,並準確評估潛在漏洞對其造成的影響。 驗證 漏洞掃描器與類似工具會識別出許多實際上無法利用,或對業務不構成真正風險的漏洞。紅隊演練、滲透測試與自動化攻擊模擬是用來協助識別攻擊者真正能夠利用的暴露風險的工具。 此驗證階段對於防止資源浪費在低影響的問題上至關重要。例如,如果某個錯誤配置需要經過驗證的連線才能利用,那麼若組織已實施強大的使用者驗證、存取管理與連線監控,該錯誤配置所構成的實際風險就會較低。 修復與優先順序排序 修復與優先順序排序階段專注於透過修補程式、政策變更與配置修正來修復已識別的漏洞與暴露風險。此流程應具備結構性,以便優先處理風險最高的問題。 自動化以及統一的管理與執行對於快速且大規模地修復暴露風險至關重要。若缺乏這些機制,修復速度將過於緩慢,且資安團隊難以擴展以應對所有高風險漏洞。 持續監控 持續監控能完成 CTEM 循環,並回饋至範圍界定階段。隨著組織的 IT 基礎架構與網路攻擊不斷演進,其面臨的威脅也會隨之改變。例如,新的應用程式或應用程式更新可能會引入漏洞或錯誤配置,應透過新的 CTEM 週期來處理。 監控工作應包含網路流量分析、異常偵測與警示等要素。根據 Gartner...
2m read
自適應式存取控制
自適應式存取控制可根據存取要求相關的風險級別調整存取需求。例如,從未知裝置或不尋常位置登入的使用者可能需要執行其他驗證步驟。此外,如果在初始登入後關聯變更,則可能會重新評估存取決策,從而強制在特定檢查點、執行敏感動作時或工作階段重新整理後進行額外驗證。 自適應式存取控制可以使用各種信號來評估風險,包括裝置狀態、使用者行為、身分風險、資源敏感性和位置前後關聯。如果存取要求被評估為有風險,系統可能需要進階驗證、減少使用者的存取權限和權限,或完全封鎖或終止工作階段。 自適應式存取控制與傳統存取控制有何不同 傳統的存取控制通常在使用者會話開始時涉及單一存取決定。一旦存取得核准,就不會進行持續監控,且使用者僅受指定給其帳戶的存取權限和權限限制。 如果攻擊者可以欺騙初始驗證或接管已核准的工作階段,這種身分與存取管理 (IAM) 方法會引起重大風險。自適應式存取控制執行連續的情境感知監控,允許在使用者的工作階段中做出存取決策,而不是在開始時做出存取決策。 當訪問成為基於風險時,什麼會發生變化? 傳統存取管理通常只取決於角色和群組。以角色為基礎的存取控制 (RBAC) 將權限指派給特定角色,並將使用者指派給該角色。如果已驗證的使用者提出要求,則會根據指派給該角色的權限進行評估。 通過基於風險的訪問決策,其他信號和上下文包含在訪問決策中。較高風險的存取要求,例如來自未知裝置的要求,可能需要額外的驗證,與已知裝置和正常位置相同的要求相同。 自適應控制與 RBAC 和 ABAC 有何關係? RBAC 和以屬性為基礎的存取控制 (ABAC) 定義存取管理的基準原則模型。它們指定如果系統對使用者身份有信心,使用者是否應該有存取權限。 自適應式存取控制以考慮錯誤識別的風險來基於此。請求越不尋常和風險,證明負擔就越大,以達到對用戶身份的信任。 適應性門禁決策中使用的風險信號 自適應式存取控制可以使用各種不同的信號來評估與存取請求相關的風險。一些最常見的信號類型包括: 這些信號可以幫助判斷請求是否具有特別風險,以及使用者是否可能是他們聲稱的人。但是,信號質量和覆蓋範圍很重要,因為低質量或不完整的數據可能導致風險分數不準確。 哪些設備信號表明信任更高或較低? 設備信號包括有關設備本身的信息,可以指出它是否對企業構成風險,以及它是否可能是合法的設備。常見注意事項包括: 如果可用,此資訊可以深入瞭解提出存取請求之裝置的安全性等級。如果無法收集此資訊,則可能需要額外的驗證動作,或者系統可能會限制允許使用者使用該裝置執行的一組動作。例如,在未知裝置上經過驗證的使用者可能會獲得對某些類型的資料的唯讀存取權限。 哪些行為信號表明妥協或濫用? 行為信號專注於指出使用者帳戶或裝置已遭攻擊者入侵的跡象。常見信號包括: 這些類型的信號通常用於判斷是否需要升級驗證還是工作階段封鎖。例如,在正常工作時間以外的存取請求可能需要額外的驗證步驟。 哪些位置和網絡上下文信號最重要? 自適應驗證系統也可以使用位置和網路前後關聯進行存取決策。這些可能包括: 位置資訊通常不完整,但可能提供指出帳戶已被攻擊者入侵的提示。因此,這些數據應與其他信號結合以作出風險決策。例如,來自不尋常位置的訪問請求可能是嘗試攻擊,或是旅行員工遠程工作。 哪些身分風險信號重要? 身分風險信號有助於識別更有可能被攻擊者入侵的帳戶。範例包括: 這些信號有助於識別高風險的帳戶。這些信號專注於帳戶和認證安全性,而不是設備狀態。 資源敏感性如何改變強執行? 風險評估也可能受到要求資產的敏感度影響。高風險資產的例子包括: 這些動作的要求可能需要額外驗證,只是因為它們對企業造成的額外風險。這包括即使與較低風險請求相同的使用者和設備也應用更嚴格的控制。 自適應式存取控制如何運作 自適應存取控制可持續管理組織資源的存取。它會收集信號、計算風險分數、採取任何必要的執行動作,並在使用者的工作階段中重複此程序。 如何收集和標準化信號? 信號是從各種不同的來源收集的。有些來自用戶的設備,而有些則可追踪有關其身份的信息或來自第三方來源。 自適應存取控制系統將多源資訊轉換為原則引擎的一致輸入,將這些資料標準化。如果資料遺失,則會明確處理這些漏洞,而不是假設安全。 如何做出風險決策? 風險決策可以通過幾種不同的方式做出。有些可能涉及風險閾值或層級,而其他可能對特定情況有要求。例如,即使整體風險評分相對較低,存取高度敏感資源可能始終觸發升級驗證。 這些風險也可以根據每個使用者、裝置、工作階段或資源來評估。這可能包括產生策略矩陣或臨界值,以定義各種情況和必要的執行動作。 執法可以在哪裡發生? 強制執行動可能會在登錄時或在使用者會話期間的各個點發生。例如,系統可能會在工作階段期間要求升級驗證,或限制使用者在整個工作階段中可以採取的動作。 還有可能會完全封鎖訪問請求或會話過早終止。但是,對於高風險分數或對高度敏感資源的風險請求來說,這最常見。 常見的適應性執法行動 自適應強制執行動作可執行從強化驗證到完全拒絕存取請求的範圍。政策應為各種情況定義適當的執法行動。 政策何時應觸發升級驗證? 升級驗證需要額外的驗證步驟,例如執行...
2m read
攻擊面管理(ASM)
攻擊面管理 (ASM) 是識別和解決組織數位攻擊面中潛在漏洞和風險的實踐。ASM 對企業安全至關重要,因為組織只能保護和維護已知存在且易受攻擊的資產。 ASM 可識別組織整個 IT 環境中的暴露資產,包括網路、雲端服務、使用者以及通常被忽視的資產,例如 OT 和 IoT 設備。透過採用 ASM,組織可以過渡到主動安全方法,在攻擊者利用安全漏洞之前發現並修復這些漏洞。 為什麼攻擊面管理如此重要 由於數位轉型舉措,數位攻擊面正在迅速擴大。雲端遷移、SaaS 成長和遠距辦公都帶來了新的漏洞和安全複雜性。此外,不受管理的影子 IT 可能會造成隱藏的風險,使組織在不知情的情況下面臨風險。 網路犯罪分子通常會尋找容易下手的目標,例如未修補的漏洞、配置錯誤的雲端儲存和廢棄的網域名稱。ASM 使組織能夠在攻擊者發現這些漏洞之前識別並彌補這些漏洞,從而降低其遭受攻擊的可能性。此外,成熟的 ASM 計劃還可以增強監管合規性,特別是對於要求持續監控的法規而言。 攻擊面管理的核心能力 ASM 解決方案支援整個風險敞口管理流程,從最初發現企業資產到透過可操作的指導協助補救,以及與安全基礎設施的整合。這種全週期方法有助於將大量潛在漏洞縮小到一組真正的威脅,並且最好透過整合平台來實現。 ASM 的關鍵能力與漏洞管理 資產發現 ASM 提供對組織數位攻擊面的全面可見性,識別已知和未知資產。Web 應用、API、IP 範圍、雲端工作負載、物聯網/OT 裝置和孤立的 VPN 閘道都在 ASM 解決方案的偵測範圍內。透過不斷探索,ASM 解決方案提供最新的可視性並消除盲點。 持續監測 僅定期執行掃描和審計意味著組織基於過時的資料開展工作,並且可能會錯過新的風險,例如應用程式更新或新的雲端資源引入的漏洞。ASM 執行持續監測,提供曝光目錄的即時更新。有了最新的數據,就能更快消除潛在威脅,進而減少威脅被利用的時間窗口。 風險優先排序 ASM 根據業務影響進行風險優先排序,利用情境識別真正的威脅,並準確評估這些威脅對業務構成的風險。這樣可以確保,例如,生產資料庫的問題會在開發伺服器配置錯誤之前解決。準確的優先排序使 IT 團隊能夠將資源集中在對組織面臨的網路風險影響最大的領域。 補救指南 基於對已識別風險和業務環境的了解,ASM 解決方案提供補救建議。此可操作指南透過消除安全團隊制定和實施計劃的需要,縮短了平均修復時間 (MTTR)。此外,作為整合平台的一部分,ASM 可以利用其對可用安全解決方案( FWaaS 、 ZTNA 、...
2m read
雲端應用程式優先順序劃分
當網路遭遇壅塞、遺失或連結不穩定時,雲端應用程式優先順序會優先處理對業務至關重要的應用程式流量。這有助於提升企業經常使用的 SaaS 與雲端託管應用程式的使用者體驗。 雲端應用程式優先順序可以使用各種手段來實作優先處理,包括: 雖然應用程式優先順序無法確保零 延遲,但它有助於減少在爭用期間對業務關鍵網路流量的潛在影響。它也不能取代完善的網路設計與容量規劃。 雲端應用程式優先順序在實務上是如何運作的 當連結繁忙時,雲端應用程式優先順序會對特定類型的流量給予優先處理,以減少遺失與延遲。常見的優先流量類型包括視訊會議、遠端桌面、客戶關係管理 (CRM) 以及付款工作流程。根據架構的不同,優先順序可以透過幾種不同的手段,並在各種位置(例如邊緣裝置、分公司路由器、閘道器或雲端交付的控制點)來執行。 在此情境下,什麼算作「雲端應用程式」? 雲端應用程式包括 SaaS 應用程式、雲端託管的網頁應用程式,以及透過企業 WAN 存取的 IaaS 託管內部應用程式。協作工具、CRM/ERP、遠端存取、開發工具及類似的應用程式,都是可能採用雲端架構並能從優先順序中受益的應用程式範例。此外,這些應用程式所依賴的支援流量(例如 DNS 以及身分與驗證流程)也應進行同樣的優先處理。 然而,由於幾個原因,識別雲端應用程式可能會很棘手。其中一個原因是,由於內容傳遞網路 (CDN)、共享託管與動態端點的使用,IP 位址與連接埠已無法用於識別現代應用程式。此外,由於大多數應用程式流量皆已加密,因此必須使用中繼資料與分類來進行優先順序排序,而非檢查負載內容。 優先順序排序與頻寬管理有何不同 優先順序排序與頻寬管理的不同之處在於,優先順序排序定義了如何使用現有頻寬,而非分配額外的頻寬。其目標是確保在網路壅塞嚴重時,關鍵業務應用程式能優先使用有限的頻寬。 例如,在壅塞時,視訊會議等即時應用程式將被優先處理,以提供更低的延遲與更高的可靠性。相對地,社群媒體的使用可能會被限速或限制流量,以減少流量總量。這使企業能夠以較少的總頻寬,為關鍵應用程式實現更好的效能。 為什麼雲端應用程式需要優先順序排序 某些雲端應用程式(例如視訊會議)對延遲極為敏感。延遲會導致視訊卡頓、降低員工生產力、損害客戶體驗、造成銷售損失,並增加 IT 技術支援部門的工單數量。 同時,雲端應用程式在面對分散式使用者、共享網路連結、不可預測的網際網路路由以及突發性背景流量時,往往會面臨挑戰。因此,即使擁有「足夠頻寬」的企業,仍可能因微突發流量、尖峰負載及最後一哩路的限制而遭遇網路壅塞。 優先順序排序實際上能減少哪些效能問題? 雲端應用程式優先順序排序旨在解決直接影響使用者體驗的問題,例如: 對於某些類型的流量(如語音/視訊及互動式應用程式),即使是微小的延遲也可能導致顯著的卡頓,並損害使用者體驗。相反地,短暫的延遲與網路壅塞對傳輸量較大的任務(如備份或作業系統更新)影響極小。當微尖峰造成短暫的壅塞時,優先順序排序會將這些傳輸量大的任務延後,以優先處理那些延遲會被明顯察覺的應用程式。 優先順序何時無法發揮作用? 優先順序處理是一個有用的工具,但它並非完美。它無法解決的一些問題包括: 優先順序處理適用於在運作正常且規模適當的網路中發生的暫時性壅塞。如果存在上述任何問題,組織需要透過容量規劃、路由架構和應用程式合理化來解決問題的根本原因。 雲端應用程式優先順序處理的運作方式 設定雲端應用程式優先順序是一個多階段的過程,包括探索、分類和優先順序指派。在此之後,組織可以在生產環境中部署並執行該系統,並根據需要進行監控和調整。 當有多條連結可用時,可以部署雲端應用程式優先順序處理來輔助路徑選擇。將關鍵應用程式指派到效能較佳的路徑,無需優先順序處理即可自動降低延遲和封包遺失。 應用程式是如何被識別和分類的? 應用程式可以透過多種方法進行識別和分類,包括: 應用程式識別後,即可透過原則進行分類。通常,原則是根據應用程式與使用者/群組、站點以及流量方向的組合來定義。原則也可能會有例外與覆寫情況,例如緊急存取、主管辦公室以及客服中心。 QoS 標記與佇列扮演什麼角色? 服務品質 (QoS) 標記會附加至網路封包,以協助網路裝置識別並套用適當的原則。針對雲端應用程式優先順序,它們會編碼分類與優先順序,藉此區分需要優先權的關鍵業務應用程式,以及應受限制或節流的流量。 佇列是記憶體緩衝區,封包在等待傳輸時可暫時儲存於此。不同優先順序的流量會被指派至不同的佇列,這決定了每種流量類型將分配到多少頻寬。 最重要的流量訊號與指標 評估應用程式優先順序的有效性時,請查看影響使用者體驗的指標,例如延遲、抖動、封包遺失等。這些指標應在多個點進行測量,包括端點、分公司邊緣、WAN 路徑以及雲端邊緣。此外,採取並使用細粒度測量非常重要,因為短暫的壅塞可能會被廣泛的平均值所掩蓋。 您如何得知哪些應用程式才是真正的「關鍵」? 實作優先順序時,正確識別關鍵業務應用程式至關重要。需要考慮的關鍵準則包括: 一個好的起點是識別出幾個對業務至關重要的工作流程,例如電子商務的付款處理。從一個關鍵應用程式開始,規劃出其依賴關係,包括明顯與隱藏的依賴項目,例如身分識別提供者、DNS...
2m read
資料標記化
資料代幣化以非敏感的「代幣」取代敏感資料,以保護其免於潛在的外洩。這些佔位符可用於不安全的環境,不需要存取真實資料,而資料庫將標記映射到真實資料的系統則保存在安全環境中。代幣可以完全隨機,也可以設計來保留真實資料的格式,例如地址、電話號碼或政府身份證號碼。 代幣化是組織可用來降低資料外洩與法規違規風險的一種方法。只要在不需要真實資料的地方用代幣替換敏感資料,組織就能消除系統遭攻擊時資料外洩的風險。此外,無法存取真實敏感資料的系統可能不在合規稽核範圍之外,使合規更簡單且成本降低。 資料標記化的運作方式 代幣化就像給一個人或某個東西一個代號。他們在所有通訊和文件中都不使用真名,而是被稱為藍色特工。這樣,竊聽者就不會知道對方的真實身份。 代幣化系統維護一個中央且安全的保險庫,保護真實資料與佔位符的敏感映射。當敏感資料進入系統時,會送入令牌化系統,該系統會產生令牌並將令牌與保險庫中的真實資料對應。 這些代幣可以有多種格式。例如,一個組織可能會產生完全隨機且長度固定的標記。或者,代幣化也可以保留格式,創造出看起來像真實資料的代幣。例如,地址123 Main St可以標記為385 W Elm Ave。關鍵是,沒有辦法在無法存取安全保險庫的情況下,逆轉該方案並取得未標記化的值。 代幣化完成後,代幣會在不需要真實資料的地方取代真實資料。由於代幣是唯一的,可以用來唯一識別和追蹤特定帳戶或紀錄,但所提供的資訊全都不正確。然而,如果需要真正的資料,則可以從保險庫中取回。例如,唯一可能存取客戶真實地址的系統是負責帳單和運送的系統。 資料標記化、加密與遮蔽 企業可以實施各種控管措施,以管理敏感資料可能被洩露或濫用的風險。其中一些最常見的包括: 資料保護方法比較 使用案例與產業 代幣化是簡化合規法規的常用工具。PCI DSS、HIPAA、GDPR 等法律對各類敏感資料的安全有嚴格要求。代幣化在這些情境下很有用,因為只要保險庫保持安全,代幣不需要與真實資料同等層級的安全。 例如,醫學研究就是標記化被廣泛使用的絕佳範例。在這些研究中,醫生可能不知道接受藥物的病人身份,或是為了避免意外偏誤結果而服用安慰劑。在這種情況下,病患會被分配一個識別碼(例如代幣),以唯一識別他們,且醫師無法得知真實身份或查閱病歷。 代幣化也可能用於某些系統不夠安全且不夠信任以保存真實資料的情境中。例如,銷售點(POS)終端機或雲端基礎設施可能會使用代幣來替換敏感資料,當它們不需要存取真實資訊時。 資料標記化的優點、風險與限制 代幣化是一種有用的資料安全工具,原因多樣,包括: 然而,代幣化並非完美解決方案。它有幾個限制,包括: 將資料標記化整合於其他控制項 代幣化是有效資料安全策略中的一個要素,應與其他方法如加密或遮蔽並行應用。一般來說,若系統不需要存取敏感資料,但需要某種獨特識別碼,且可能採用特定格式,代幣化是個不錯的選擇。 相較之下,加密提供了可逆的方式來保護敏感資料免於外洩,非常適合保護傳輸中或儲存在資料庫中的資料。這與代幣化相輔相成,提供一個保護需要存取真實資料系統的選項。 分詞決策矩陣與其他控制項的差異 資料標記化回顧 資料標記化透過盡可能以非敏感標記取代敏感資料,防止資料暴露。透過移除不需要存取的系統中的敏感資料,代幣化降低了資料外洩風險及法規合規要求的範圍。 卡托 SASE Cloud Platform 提供一套簡單的解決方案,用於實現資料遺失防護(DLP),並整合支持代幣化的控制,整合於全球 PoP 網路中。透過結合代幣化與其他資料保護技術,Cato提供企業達成安全與合規要求所需的工具。探索 Cato 的 DLP 與資料保護解決方案. 常見問題 資料標記化與加密有什麼不同? 資料標記化是在安全環境中維持查詢表的同時,將敏感資料替換為非敏感標記。加密對資料進行數學轉換,只有取得正確的解密金鑰才能逆轉。 資料標記化是否會縮小 PCI DSS 或 GDPR 的稽核範圍? 令牌化可透過減少存取敏感資料的系統數量,縮小 PCI、DSS 及 GDPR 稽核範圍。在代幣化中,只有那些能存取真實數據的系統——而非代幣——才會受到合規要求和稽核。...
2m read
雲端上坡
雲端上架可讓遠端分支機構和使用者直接連線至企業雲端服務。歷史上,許多組織通過總部網絡進行了雲端流量,以進行安全檢查和原則執行。透過允許直接存取雲端式資源,雲端上線可減少延遲並改善使用者體驗。 SaaS 應用程式和其他雲端資源成為大多數組織 IT 環境中越來越重要的組成部分。對於確保組織的混合式工作人員和移動設備的效率和積極使用者體驗,雲端上架構至關重要。 為什麼傳統 WAN 無法進行雲端存取 傳統上,企業 WAN 通常是使用集線器和揚聲模型來實現。多通訊協定標籤切換 (MPLS) 連結將每個遠端站點連結至總部網路,該網路託管安全基礎架構並提供網際網路和雲端的存取權。 通過將所有流量通過總部網絡路由(這種做法稱為回修或髮夾),組織增加了雲端流量的延遲。對於雲視頻會議和其他延遲敏感的雲端應用程式來說,這特別是問題,因為這些微的延遲可能會導致視訊通話中抖動或在用戶體驗中顯著摩擦。 某些組織透過遠端網站的直接網際網路存取 (DIA) 解決這些問題,讓它們可以直接連線到雲端架構資源。但是,這會造成安全性的代價,因為此模型繞過組織部署在總部網路上的安全資源。 雲端上坡的核心組件 Cloud on-ramp 提供與雲端資產的直接連線,而不會影響安全性或透過遠端總部網路進行回修流量。邊緣裝置將流量傳送到位於地理位置附近的 PoP,該流量會執行安全檢查並將其路由到雲端資源附近的 PoP。此 PoP 將流量轉送到其目的地,並且回應會遵循相同的路由返回給用戶。 雲端上升機與回修不同,因為安全性是在分散式 POPs 的網路上實施,而不是總部網路上。如果 PoP 在地理位置靠近來源和目的地,並通過最佳路由(SD-WAN 的主要特徵)路由流量,則流量可能會比直接非最佳路線更快到達目的地。如果 WAN 提供商具有比公共互聯網更高的速度和可靠性的私有骨幹,這特別是如此。 邊緣連線選項 雲端上升降需要能夠將所有雲流量路由到最近的 PoP,以進行安全檢查並路由到目的地。這可以通過各種不同的機制來實現,例如實體插槽、vSocket、IPsec 通道,或直接連接以進行雲端資料中心整合。 邊緣連線選項 雲端上坡方法的好處 使用 SD-WAN 實作的雲端上架可為企業和其用戶提供各種好處。這些包括: 常見使用案例和部署案例 雲端安裝專為提供高效能且安全的雲端資源存取而設計。一些常見的使用案例包括: 卡托如何實作雲端上架 Cato SASE 雲端平台實現雲端上架構作為其 SASE 架構的整合功能。Cato 的全球 POP 網絡包括保護雲端流量、FWAAs、ZTNA、IPS、CASB 和 DLP...
2m read
加密流量
絕大多數的網際網路流量都被加密,主要使用 TLS 來確保資料的機密性、完整性與真實性。傳輸層安全(TLS)是一種網路協定,將其他協定包裹在加密層中,這也是網頁流量中 HTTP 與 HTTPS 之間的差異。加密能防止竊聽,但不保證加密流量安全。 雖然 TLS 最為人所知的是其資料加密,但它同時也提供資料完整性與真實性的保護。預設情況下,HTTPS 會使用數位憑證驗證伺服器身份,而 Mutual TLS(mTLS)也會為用戶端提供相同認證。 主要亮點 網路流量中「加密」是什麼意思? 加密流量指的是傳輸中資料的加密,通常使用 TLS(取代不安全的 SSL)。資料也可利用 AES 及類似演算法進行靜態加密。傳輸中的資料加密會在發送端傳送前,將網路流量轉換為無法讀取的密文。接收者擁有解密金鑰,並可利用它來恢復原始資料。 加密流量有哪些常見例子? 大多數網際網路流量現在都已加密,因為加密有助於確保傳輸資料的真實性與完整性,並防止竊聽。例如,大多數現代網路流量——包括網頁瀏覽、SaaS 應用流量、API 呼叫及行動應用程式流量——都使用加密的 HTTPS 協定,將 HTTP 包裹在 TLS 中。 其他網路協定也被加密,無論是設計上還是透過 TLS 的使用。範例包括: 為什麼加密流量已成為預設 構成現代網際網路的大多數網路協定(HTTP、DNS 等)預設並不安全,缺乏資料加密、認證和完整性保護。如今,加密協定已成為預設,原因有幾個,包括: 為什麼加密流量對安全與營運至關重要 使用 TLS 進行流量加密有多重好處,包括保護資料的機密性、完整性與真實性。這點很重要,因為若沒有它,網路流量在前往目的地途中可能會受到竊聽和修改。同時,流量加密也帶來安全挑戰,因為像攻擊者一樣,安全工具預設無法讀取加密流量的內容。這很有問題,因為惡意軟體、個人識別資訊(PII)及漏洞利用可能隱藏在加密流量中。 解密網路流量需要存取端點或斷開 TLS 連線,並在網路安全工具中執行計算量高的 TLS 解密。因此,安全工具常利用元資料、效能訊號及端點遙測來識別潛在威脅。 當流量被加密時,資安團隊還能看到什麼? 雖然 TLS 會加密網路封包的內容,但部分資訊必須保持解密狀態,才能讓封包抵達目的地。安全團隊仍可在加密流量中看到的一些元資料包括: 然而,這些資訊的效用也取決於流量的加密方式。如果 IPsec VPN 用於加密時,IP 位址與埠口會指向 VPN...
2m read
邊緣安全
邊緣安全是在網路邊緣實施安全控制,而非在網路核心。這種安全方法旨在解決物聯網(IoT)裝置、行動裝置及其他未受組織集中安全架構保護的系統的潛在風險。 邊緣安全的關鍵組成部分 安全的邊緣環境需要多種安全能力,以應對邊緣裝置面臨的不同威脅與風險。 存取控制 邊緣裝置通常位於傳統企業範圍之外,可能部署於不安全且公共的地點。因此,強健的存取控制對於保護未經授權存取這些資源及其資料至關重要。 邊緣安全系統應實施基於角色的認證與最低權限存取,以確保只有授權使用者與裝置能存取這些資源。這應該有以下支持 多重驗證(MFA) 以確保更強的使用者識別,並降低分散式環境中未經授權存取的風險。 資料加密 邊緣設備,如物聯網裝置,通常能存取高度敏感的資料。例如,網路安全攝影機會儲存並傳輸安全環境的影像到集中式伺服器進行處理與監控。 加密對於防止這些敏感資料暴露於攻擊者、進而入侵這些邊緣裝置至關重要。資料在靜態與傳輸中都應加密,加密金鑰應存放於安全區並定期輪換,以防範潛在的外洩風險。 威脅偵測與應變 邊緣裝置是網路攻擊的常見目標,尤其是來自威脅行為者,他們試圖建立殭屍網路或入侵關鍵的 OT 系統。由於這些裝置位於傳統邊界之外,組織需要分散式的威脅偵測與回應能力來應對這些威脅。 組織應持續監控其邊緣裝置,以協助識別可能顯示潛在攻擊的異常或惡意活動。此外,自動化事件應變能力對於協助遏止與減輕入侵影響,以及擴大多台受影響裝置的應變能力也非常重要。 物聯網/OT裝置安全 物聯網與OT裝置面臨獨特的安全挑戰。物聯網裝置以其安全性不佳聞名,成為惡意軟體的熱門目標,而OT系統的正常運作時間要求也可能帶來漏洞。由於維護時段有限,套用修補程式的機會有限,且不願意安裝可能危及關鍵系統的更新。此外,系統通常會在生命結束後繼續維護,以維持運作時間及與其他舊有系統的相容性。 物聯網與OT裝置安全 包括實施安全控管以管理這些裝置的風險。這包括盡可能套用修補程式、根據最低權限政策控制對這些裝置的存取,並確保裝置配置安全。這些控制通常最好透過物聯網/OT 安全平台來實施,該平台能自動偵測裝置、套用存取控制、掃描錯誤設定,並阻擋潛在惡意流量。 網路安全 邊緣裝置位於傳統網路邊界之外,容易受到攻擊與濫用。它們也經常透過網路傳輸敏感資訊,因此需要防範威脅。 管理這些系統的安全風險及其潛在網路攻擊風險,需要 網路安全 控制就位。例如,物聯網與OT裝置應與網路其他部分分隔,以降低目標攻擊,並減少設備受損的影響。裝置也應該受到防火牆保護, 入侵防護系統(IPS)遠端裝置應透過 VPN 與網路安全連接,並有強力的存取控制。 零信任 邊緣裝置對攻擊者特別暴露,常常不安全,能存取敏感資料,並執行重要的業務功能。這種組合使他們成為網路犯罪分子的常見目標,也使強大的存取管理對安全至關重要。 零信任安全模型特別適用於高風險的邊緣環境。透過明確驗證每個請求的使用者、裝置與應用程式身份,組織可降低未經授權存取邊緣裝置的風險。執行零信任原則也能降低邊緣裝置被入侵所帶來的潛在影響,因為攻擊者在網路中橫向移動的能力將受到限制,且他們所取得的存取權限所造成的損害也會受到限制。 實施有效邊緣安全的策略 企業邊緣安全策略應設計以符合內部安全目標及外部合規要求。雖然邊緣安全架構與策略的細節應依業務需求定義,但大多數應包含以下功能: 認證與存取控制 認證與存取控制對於防止未經授權存取邊緣裝置及保護網路免受邊緣系統入侵至關重要。零信任存取透過多重認證(MFA)支援的最低權限、基於角色的存取控制,有助於管理這些風險, 微分段,以及其他條款。 資料加密 在許多情況下,加密對資料安全與法規遵循都至關重要。所有邊緣設備都應設定為靜態加密資料,並應使用 SSL/TLS 來加密所有與邊緣裝置之間的網路通訊。組織也應實施安全金鑰管理的最佳實務,例如安全儲存與定期金鑰輪換。 網路分割 網路分段 透過強制攻擊者跨越安全邊界,以控制攻擊者從被入侵邊緣裝置橫向移動到其他網路系統的風險,從而控制存取控制與企業政策的執行。物聯網與OT系統應設置於獨立且隔離的網路區段,並由了解其協定並制定符合需求的防火牆保護。 入侵偵測 在邊緣環境中部署入侵偵測系統(IDS)對於快速偵測與回應潛在威脅至關重要。這些系統應持續監控,讓組織能在惡意活動升級為更大威脅前迅速回應。 端點安全 邊緣裝置不在傳統網路邊界後方,因此 端點安全 更重要於防禦攻擊。關鍵的端點安全最佳實務包括修補程式管理、防惡意軟體解決方案及安全設定。 行為分析 行為分析能識別異常或惡意行為,指向邊緣裝置被入侵或遭受攻擊。AI 與機器學習可用來識別這些模式,並有可能採取自動化行動來修復偵測到的威脅。 有效邊緣安全的好處 有效的邊緣安全策略為企業帶來多項好處,包括:...
2m read
終端使用者體驗監控 (EUEM)
終端使用者體驗監控 (EUEM) 是 數位體驗監控 (DEM) 的一個要素,專注於跨應用程式、裝置和網路的終端使用者體驗。隨著遠端工作和對 SaaS 依賴程度的成長,EUEM 對分散式工作團隊的成功日益重要,因為微小的效率低下可能會對員工生產力和企業安全性產生重大影響。 DEM/EUEM 通常作為附加功能提供,但它應該整合到融合的 安全存取服務邊緣 (SASE) 平台中。否則,IT 團隊將缺乏識別並及時修復與應用程式效能和安全性相關之潛在問題所需的能見度。 了解終端使用者體驗監控 EUEM 專注於終端使用者對應用程式、裝置、網路或服務的體驗。雖然通用監控可能包含應用程式和網路的效能,但 EUEM 會擷取直接影響使用者體驗的效能指標。例如,延遲是 EUEM 的關鍵要素,因為應用程式或網路延遲會為使用者帶來滯後和阻礙。 IT 團隊需要 EUEM 提供的可視性與指標,才能有效地履行其職責。若沒有 EUEM,團隊可能會面臨盲點,以及 IT、應用程式與網路團隊之間產生的問題。 EUEM 在混合辦公、遠端工作環境或分散式工作團隊的背景下尤為關鍵。許多用於支援分散式團隊的關鍵業務 SaaS 應用程式(例如 Microsoft 365、Salesforce、Zoom 等)對網路延遲和封包遺失極為敏感。EUEM 提供識別、診斷並解決任何問題所需的能見度與指標,以免其對使用者體驗造成重大影響。 為什麼終端使用者體驗監控很重要? EUEM 旨在解決對終端使用者有直接影響的 IT 服務潛在問題。EUEM 可解決的部分潛在業務挑戰包括: EUEM 專注於監控並改善終端使用者體驗,而非處理業務影響不明確的抽象效能問題。透過 EUEM,CIO 和 CISO 能更有效地將 IT 效能與正面的業務成果保持一致。 終端使用者體驗監控的核心功能 EUEM 是一套旨在為 IT 團隊提供終端使用者體驗全面可視性的功能。它所回答的三個關鍵問題包括:...
2m read
生成式人工智慧安全
生成式人工智慧 (GenAI) 安全管理與 LLM 聊天機器人(例如 ChatGPT 或 Claude)相關的安全風險。主要風險包括資料外洩的可能性、快速注入以及LLM產生的錯誤。當員工未經公司批准或監督使用 GenAI 工具時,影子人工智慧會加劇這些風險。 GenAI 安全是更廣泛的AI 安全領域的一個子集。雖然企業越來越多地採用 LLM,但人工智慧的其他應用,如預測性人工智慧,具有不同的用例和相關的安全要求。 隨著 GenAI 的應用日益普及,有效保護這些系統的需求也隨之成長。企業 GenAI 安全計畫應考慮現有的框架、潛在的控制措施和監管指導,以管理與該技術相關的風險。 生成式人工智慧安全涵蓋哪些內容? GenAI 安全性包括保護企業內部 GenAI 使用的各個方面,包括存取管理、監控和可接受的使用方式。成熟的GenAI安全方案將包含各種策略和控制措施,其中包括: GenAI 安全計劃應考慮組織對該技術的所有潛在用途。這包括公共模型、內部LLM、嵌入SaaS工具中的AI、瀏覽器擴充和API整合。 GenAI 安全計畫涵蓋業務的各個方面,包括網路安全、資料保護、法律和合規性。制定相關計劃時應與所有受影響的業務部門合作,但隨著計劃和業務對 GenAI 的使用發生變化和成熟,計劃的責任可能會發生轉移。 核心概念 GenAI 安全包括保護組織使用 GenAI 所需的政策、流程和技術控制。GenAI安全保障涵蓋的資產包括: 對於其中的每一項,組織都需要考慮「CIA 三要素」(保密性、完整性和可用性),以及它如何影響公共 LLM 和內部部署。例如,一個組織既需要保護敏感資料免受 GenAI 的不當處理,又要考慮業務需求。 日誌記錄和監控也是 GenAI 專案的關鍵組成部分。企業需要了解 GenAI 的使用情況,以確保符合政策和監管要求,並制定控制措施以應對新的潛在威脅。 與更廣泛的人工智慧治理的關係 GenAI 是企業人工智慧治理策略的一個組成部分。雖然 GenAI 的應用很廣泛,但企業也正在採用其他形式的人工智慧,這些形式需要量身定制的政策和控制措施。然而,透明度、問責制、盡職義務和風險管理等關鍵治理原則是普遍適用的。 GenAI 安全性在更廣泛的 AI 安全生態系統中的作用由...
2m read
多重身份驗證(MFA)
多重驗證(MFA)使用兩種或以上不同的認證方式來驗證使用者身份。它最初是為了讓攻擊者在猜測用戶密碼或密碼在外洩時更難取得帳號存取權而設計的。 如今,MFA 無處不在,用於保護企業及個人帳戶。密碼與一次性密碼(OTP)結合,發送至智慧型手機或由認證器應用程式產生,是實施多重身份驗證(MFA)最常見的方法。然而,仍有許多選項,通常能提供更強的安全性。例如,生物辨識被認為是最強的認證因素。 MFA的重要性 MFA 的發明是為了解決傳統密碼驗證的不足。理論上,使用者應該為每個帳號擁有獨特且強力的密碼。實際上,許多密碼很容易被猜測,使攻擊者容易入侵重要帳號。 MFA 透過要求攻擊者破解多層認證,使帳號接管攻擊更加困難。它降低了密碼猜測的有效性,並降低使用者遭受釣魚攻擊的風險。因此帳戶安全性的提升,是許多安全法規及高風險帳戶(如銀行機構)必須使用多重身份認證(MFA)的原因。 什麼是多重認證因子(MFA)認證因子? MFA 之所以得名,是因為它要求使用者提供多個認證因素才能存取其帳戶。這些認證因素來自兩個或多個類別。 你知道的事 基於知識的認證因素包括密碼、密碼短語、PIN 碼及安全問題。理想狀況下,這些資料應該是獨特且隨機生成的,或只有合法使用者知道。 然而,由於線上帳號數量眾多,使用者往往會重複使用密碼或選擇容易記住的密碼。這引發了無密碼驗證的趨勢,避免這些知識基礎因素,以提升安全性與可用性。 你有的東西 基於所有權的認證因子根據使用者持有特定裝置(如智慧型手機、筆記型電腦、智慧卡或硬體令牌)來驗證其身份。最常見的例子是產生 OTP 的認證器應用程式。另一種選擇是將數位憑證儲存在裝置、智慧卡或硬體令牌上。 你是某個 生物辨識認證因子利用使用者的獨特特徵來識別他們。常見的例子包括指紋、臉部辨識或語音辨識。 雖然外貌特徵較常用,但也可利用獨特的行為特徵來驗證身份。例如模擬使用者的步態、打字模式,或他們如何使用智慧型手機。 生物辨識是三種最常見的認證因素中最安全的一種。然而,這些產品也面臨重大的隱私與安全疑慮,因為需要儲存個人識別資訊(PII),且一旦被洩漏,無法更改。 其他認證因素 雖然這三種認證因素是實施多重認證(MFA)最常見的選擇,但並非唯一的選擇。認證系統可以使用任何使用者獨有的資訊來識別他們。例如,有些系統可能會以「你所在的某處」作為因素,並利用地理位置或 IP 位址作為身份驗證過程的一部分。 MFA 的常見認證機制 某些認證因素比其他的更常見,尤其是線上帳戶。 密碼 密碼是人們在網路上證明身份的最常用方法。這應該包含一個長且隨機且專屬於特定帳號的密碼。然而,許多用戶選擇了較弱的密碼,削弱了帳號安全性。這也是多重認證(MFA)被發明的主要原因之一,也是無密碼驗證的推動力。 一次性密碼(OTP) OTP 是一次性驗證碼,作為「你擁有的東西」認證因子的一部分。這些代碼通常由認證器應用程式產生,或透過簡訊傳送到裝置(但這不安全)。 認證器應用程式會使用幾種不同的方案來與驗證伺服器同步產生 OTP。在這兩種情況下,應用程式與伺服器會在帳號建立時同步,通常透過使用者掃描 QR 碼來實現。接著,基於時間的 OTP(TOTP)會在固定間隔產生新的 OTP,而基於 HMAC 的 OTP(HOTP)則僅在成功驗證後產生新代碼。 推播通知 推播通知是另一種常見的「你擁有的東西」認證方式,使用智慧型手機或平板電腦。這些系統會向裝置發送通知,使用者可以打開通知並確認自己就是嘗試登入的人。推播通知也可以用來將 OTP 傳送到裝置。 硬體代幣 像 Yubikeys 這類硬體憑證,是另一種「你擁有的東西」認證形式。這些裝置可能會產生 OTP 或數位簽章以證明使用者身份。由於它們是獨立裝置,內建防篡改防禦功能,因此被認為比認證應用程式及類似系統更安全。 生物辨識掃描器...
2m read
企業架構
企業架構旨在使組織的 IT 基礎架構與業務需求保持一致。其目的是確保組織擁有實現其目標、支援數位轉型和促進未來業務成長的解決方案。 企業架構的定義和用例 企業架構是指有意識地設計組織的 IT 系統,以支援組織的業務策略的過程。這包括分析業務、確定需求,以及製定 IT 政策和專案以彌補任何已發現的能力差距。 企業架構可以支援各種業務運作。其中包括數位轉型、併購以及企業的自然成長。企業架構還可以製定藍圖,以增強監管合規性、資料安全和其他重要的業務目標。 企業架構師的角色是什麼? 企業架構師的角色是製定必要的計畫和藍圖,使組織的 IT 策略和功能與業務需求保持一致。這包括: 除了追蹤企業當前的業務需求外,企業架構師還有助於推動成長和創新。這包括努力識別新興趨勢和技術,並評估如何將它們整合到組織的 IT 基礎設施和策略計劃中。 企業架構如何運作 企業架構定義了一個結構化的流程,用於識別和解決組織現有 IT 能力與支援業務所需 IT 能力之間的差異。企業架構師研究組織的業務需求,並找出所需能力與現有系統之間的差距。基於此分析,他們可以製定策略來填補當前的差距,並根據數位轉型計劃、業務成長或新技術的出現,支持組織 IT 基礎設施的未來變化。 企業架構中的關鍵框架與模型 企業架構應該是一種結構化的方法,用於使組織的 IT 架構與其業務需求保持一致。由於需要深入的數據和多元化的視角,這可能是一個複雜的過程。目前已有多種框架和工具可以幫助組織完成此過程。 開放群組架構框架(TOGAF) 開放群組架構框架 (TOGAF) 為企業中的各種利害關係人建立了一套通用詞彙,用於描述、規劃和實施企業 IT 架構。它還包括一系列用例、推薦標準和建議工具,以實施企業架構最佳實踐。架構開發方法 (ADM) 有助於開發架構,而內容框架有助於文件編寫。 扎克曼框架 Zachman框架是一個企業架構框架,旨在盡可能捕捉各種視角。它使用一個矩陣,其列由常見問題(「誰」、「什麼」、「哪裡」、「何時」、「為什麼」和「如何」)組成,其行是組織內的各種利害關係人(規劃者、所有者等)。這種組合能夠深入了解各種視角和背景,從而確保以全面、完善的方式實施企業架構。 Gartner Gartner 並沒有提供像 TOGAF 或 Zachman 那樣的正式企業架構框架。但是,它已經制定了企業架構實施的最佳實踐指南,組織可以利用這些指南來開發自己的 IT 架構。 企業架構的優勢 企業架構可為企業帶來許多潛在益處,包括: 如何實施有效的企業架構 企業架構是將組織的 IT 架構調整到能夠更有效地支援業務需求的狀態的過程。要實現這一目標,需要完成以下三個步驟。 1.評估目前架構...
2m read
身份威脅偵測與回應(ITDR)
隨著雲端運算、人工智慧與遠端工作的成長,傳統的界限正迅速瓦解。身份威脅偵測與回應(IDTR)透過識別常見的身份相關威脅來解決這些問題,例如憑證被竊與帳號接管(ATO)攻擊。 雖然許多組織已有身份安全解決方案,但傳統的身份與存取管理(IAM)及多重身份驗證(MFA)解決方案已不足以保障安全。隨著ATO攻擊及非人類身份(NHIs)日益增加,企業需要能夠快速偵測並回應與身份相關的外洩事件。 身份威脅的重要性 與身份相關的外洩是企業安全的最高威脅,且 近四分之一的攻擊 (22%)從被盜憑證開始,成為資安外洩的首要原因。憑證可以透過各種方式被竊取(釣魚、惡意軟體等),並讓攻擊者取得企業網路上合法員工帳號的存取權。一旦進入,他們就能竊取敏感資料、植入惡意軟體,或採取其他行動損害企業。 常見的身份攻擊技術 與身份相關的攻擊可以使用多種不同的機制。攻擊者利用的主要漏洞包括: 身份妥協的後果 身份入侵允許攻擊者濫用授權給合法使用者的存取權與權限。對企業可能產生的一些影響包括: ITDR 的核心功能 ITDR 將傳統身份管理擴展至專注於監控、偵測與回應的功能。主動識別並處理待發攻擊,而非事後回應,組織能降低事件成本與影響。ITDR 也使組織能透過修復事件並執行跨身份系統(如 Windows AD、Entra ID 及 Okta)的最低權限存取控制,強化其零信任安全態勢。 核心ITDR功能 監控身份系統 IDTR 從多個來源收集並彙整身份資料,例如目錄服務、IAM 及 SSO 提供者。這些資訊使系統能持續監控使用者與裝置的活動。在建立正常活動基線後,可利用異常及異常的存取模式來識別潛在攻擊。 這種監控也使組織能將身份監控與內部及外部需求對齊。如 HIPAA、PCI DSS 及 GDPR 等法規,要求對受保護資料進行存取監控。 偵測可疑身份行為 持續監控企業內使用者活動,能偵測可疑或異常行為,可能顯示攻擊。IDTR 可能偵測到的一些行為包括: 自動化回應與修復 ITDR 的定義是能夠迅速回應疑似攻擊、控制攻擊者並減輕潛在損害的能力。ITDR 解決方案可能採取的一些措施包括: ITDR 與IAM、PAM 與 MFA ITDR 是完整身份管理與安全套件的一個組成部分,除了 IAM、PAM 及 MFA 等預防措施外,還加入威脅偵測與回應功能。這些解決方案互補,著重不同領域,包括: 比較身份安全方法 Cato Networks 如何支援身份威脅偵測 該...
2m read
防火牆即服務 (FWaaS)
防火牆即服務 (FWaaS) 產品透過雲端原生服務提供新一代防火牆 (NGFW) 的功能。隨著越來越多的組織採用基於雲端和 SaaS 的應用程序, FWaaS已成為許多組織安全架構的關鍵組成部分。 採用 FWaaS 可增強雲端中安全性的可擴充性和效能,是全面採用安全存取服務邊緣 (SASE) 的墊腳石。本文介紹了 FWaaS 的工作原理、其優勢以及它如何整合到 SASE 部署中。 了解防火牆即服務 FWaaS 將企業級 NGFW 的優勢帶給所有用戶,無論其身處何處。此雲端服務包含關鍵的防火牆功能,例如封包偵測、入侵偵測和防禦系統 (IDS/IPS)、應用程式控制、惡意軟體防禦和 URL 過濾。 FWaaS 的出現是為了因應雲端運算的成長和 SASE 的普及。FWaaS 使組織能夠像使用任何 SaaS 應用程式一樣,利用 NGFW 的優勢,而無需使用硬體防火牆或託管虛擬防火牆設備。FWaaS 的全球可擴展設計也更符合現代勞動力的需求,現代勞動力越來越分散,並且越來越依賴基於雲端的應用程式和資源。 傳統防火牆與防火牆即服務 傳統上,各組織會在每個辦公地點部署實體防火牆設備。然而,這種方法存在一些重大局限性,包括更高的資本支出和營運支出成本、有限的可擴展性,以及需要逐個分支機構地配置、管理和修補防火牆。 這些防火牆僅限於組織的實體位置,不太適合 SaaS 和雲端流量,尤其是對於遠端或混合辦公模式的員工。為了保護企業安全,所有流量都需要透過企業網路回傳,這會增加延遲並降低效能。 FWaaS 透過將防火牆放置在雲端來解決這些限制,使防火牆在地理上分散且可彈性擴展。因此,隨著企業向雲端原生和融合的 IT 和安全基礎設施發展,它們自然成為首選。 防火牆即服務 (Firewall as a Service) 的工作原理 FWaaS 透過雲端交付服務實現 NGFW 功能。組織可以使用集中式平台進行防火牆管理,但 PoP...
2m read
及時存取 (JIT)
及時 (JIT) 存取透過在有限且有需要時才分配提升的權限,解決了權限過度的問題。這消除了企業系統中擁有永久性提升權限的帳戶。 許多網路攻擊涉及受損的特權帳戶,攻擊者以這些帳戶為目標,利用其增加的存取權限。JIT 存取有助於降低此風險,方法是減少帳戶擁有的存取權,並使存取管理與最小權限原則及零信任安全模型保持一致。 為什麼及時存取很重要 過度配置的帳戶是企業安全面臨的常見挑戰。大多數網路攻擊涉及攻擊者取得特權帳戶的存取權,然後利用相關權限來達成其目標。當使用者被分配了他們不需要(或不總是需要)的權限時,這會擴大攻擊者可以鎖定的帳戶範圍。 JIT 存取之所以重要,是因為它有助於降低與特權帳戶相關的風險。JIT 不再允許永久性的「隨時開啟」權限,而是根據需要提供存取權。這使得特權存取預設為關閉,僅在完成風險審查後才會啟用。 JIT 存取對於遵守法規要求和企業零信任計畫也至關重要。過度配置的帳戶可能會違反對受保護資料的存取控制要求,並增加組織發生需通報資料外洩事件的風險。 及時存取的核心元件 JIT 存取是透過結合自動化情境感知原則與佈建/取消佈建所管理的臨時權限來實作的。此外,這些原則必須有安全控制措施作為後盾,以確保在需要時能授予存取權,同時消除存取控制被繞過的風險。 及時存取的關鍵元件 臨時權限 JIT 存取以臨時、有時效的權限取代永久權限。帳戶不再擁有永久存取權,而是僅在特定時間量或特定工作階段長度內擁有存取權。這非常適合管理任務、第三方廠商存取以及其他僅需間歇性使用特定權限的情境。 這透過減少帳戶可能造成的損害,降低了帳戶遭入侵的影響。如果存取被拒絕或過期,攻擊者將缺乏特權存取權,這與「永遠開啟」的權限不同。 情境感知原則 JIT 存取與持續性權限不同,因為存取是根據需要授予的。然而,要使此區別具有意義,系統需要一種方法來判斷存取請求是否合法。 JIT 存取使用情境資訊(使用者、裝置、位置及其他風險訊號)來定義請求的風險評分,該評分用於決定是否應授予請求,或是否需要額外的驗證。原則也可以設定為在特定情境下始終封鎖存取,例如在營業時間外或從未知裝置發出的存取請求。 自動化佈建與取消佈建 在做出存取決定後,需要將權限佈建給帳戶,並在時間視窗或工作階段結束時取消佈建。自動化對於在不對正常業務造成負面影響的情況下執行此操作至關重要。 透過自動化,JIT 存取可減少 IT 開銷並增強安全態勢。自動取消佈建消除了使用者工作階段結束後權限仍然存在的風險。此外,對所有存取決定和操作進行記錄與稽核可增強可視性並簡化合規性。 及時存取 (Just-in-Time Access) 的實際運作方式 實際上,JIT 存取是一個自動化流程,對使用者而言應該是近乎隱形的。例如,考慮承包商需要存取企業資源兩小時以完成任務的情況。 這看起來會像下面這樣: 透過 JIT 存取,承包商可以存取他們在雲端、地端和遠端站點中具有合法需求的所有企業資源。然而,由於存取僅限於單一工作階段或時間視窗,且採逐案授予,因此對企業的風險是有限的。 及時存取 (Just-in-Time Access) 的效益 隨著企業致力於採用零信任,JIT 存取對於大規模實作 最小權限存取 至關重要。透過這樣做,組織不僅能推進其零信任目標,還能增強安全性、法規遵循和營運效率。 JIT 存取的安全與合規效益 安全性效益 JIT 存取主要是為了增強組織的安全態勢而設計。它所提供的一些主要優點包括: 合規與稽核優點...
2m read
資安與雲端安全
雲端運算的快速成長,導致企業IT環境的複雜度大幅提升。企業需要保護混合環境,以防範日益複雜的網路威脅。 本文探討 網路安全 以及 雲端安全.了解這兩者,以及保護本地與雲端環境所需的關鍵要素,對於保護組織免受各種網路威脅至關重要。 定義網路安全與雲端安全 資安是一個涵蓋整個組織環境的一般概念。除了雲端環境外,還包括本地基礎設施、自帶設備及其他系統。雲端安全是網路安全的一個子集,專注於雲端環境的安全。通常,這些內容聚焦於雲端環境獨特的安全風險與需求。 什麼是資安? 資安是保護組織資料、裝置與網路免受網路攻擊的實務。許多領域與領域都屬於此範疇,涵蓋從端點防護到網路防火牆,以及威脅偵測與應變等各方面。 資安涵蓋組織的所有環境——無論是本地部署還是雲端——以及各種潛在威脅。其中一些重要元素包括釣魚防範、惡意軟體防禦,以及在整個資訊科技領域執行政策。 什麼是雲端安全? 另一方面,雲端安全專注於保護雲端上的資料與應用程式。它涵蓋所有類型的雲端環境,包括基礎設施即服務(IaaS)、平台即服務(PaaS)及軟體即服務(SaaS)產品。 雖然雲端安全是資安的一個子集,但由於雲端環境保護的獨特挑戰,雲端安全常被明確提及。例如,雲端部署採用雲端共同責任模式,安全責任由雲端供應商與客戶共同分配。此外,傳統的本地安全工具在 雲端安全威脅而雲端環境面臨獨特的安全問題,例如設定錯誤、不安全的 API 以及多雲環境的安全保障。 網路安全與雲端安全的主要差異 網路安全與雲端安全是相關的概念,其中雲端安全屬於更廣泛的安全範疇。儘管雲端安全是資安的子集,但在重點、責任模型與威脅格局上與之有顯著差異。 範圍與重點 網路安全與雲端安全之間最顯著的差異之一是保護範圍。資安涵蓋組織的整個 IT 環境,而雲端安全則聚焦於雲端託管的資料、應用程式與基礎設施。雲端環境的動態與託管特性意味著它們通常需要專門化的團隊 雲端安全工具 這與本地部署的系統不同。 責任模型 在本地環境中,組織需負責其所有安全面向,即使這意味著將保護外包給第三方供應商。相較之下,雲端環境採用雲端共同責任模式,安全責任依據所使用的雲端模型(IaaS、PaaS 或 SaaS)來分配。這種共同責任可能造成安全漏洞,且因客戶無法存取或控制底層基礎設施,可能需要專用工具。 威脅景觀 雖然雲端安全是資安的一個子集,但它們有不同的主要威脅需要解決。資安會考慮所有潛在的企業威脅,例如惡意軟體、網路釣魚、勒索軟體及內部威脅。雖然這些攻擊在雲端環境中仍然適用,但最常見的攻擊不同,主要針對錯誤設定、不安全的儲存和 API 濫用。 雲端安全在現代資安策略中的角色 隨著雲端採用率提升,雲端安全已成為組織資安策略中日益重要的一環。現代企業安全策略 必須考量混合與多雲環境、SaaS 密集營運,以及遠端工作團隊。將雲端安全整合進資安策略與數位轉型計畫,是成功的關鍵。 與網路安全的整合 雲端安全獨特的風險與客製化工具,常使其與組織更廣泛的安全架構分開實施與管理。然而,這可能帶來安全漏洞與盲點,並使組織內部持續執行安全政策變得更困難。 將雲端安全與更廣泛的資安架構整合,對於高效且有效的本地及雲端環境保護至關重要。若無此整合,組織將面臨分散、政策不一致及環境間可視性降低的風險。 數位轉型的重要性 轉向雲端原生應用程式、分散式團隊與行動存取,重新定義了安全邊界,關鍵資產與使用者將遠端遷移,超越傳統安全解決方案的覆蓋範圍。因此,有效的企業安全策略應優先考量雲端安全,確保安全系統能跟上其不斷演變的營運步伐。 可擴展且動態的安全對於保障快速成長與演進的雲端環境至關重要。同時也應以政策為導向,協助企業間安全協調並維持法規要求的合規性。 Cato Networks 如何整合資安與雲端安全 該 Cato SASE 雲端平台 將雲端安全與網路安全整合於單一融合的安全平台中。透過消除多個點積, SASE 降低安全複雜度並消除常見的可見性缺口。透過部署 Cato SASE 雲端平台,組織能在單一解決方案中滿足其雲端專屬及一般資安需求。...
2m read
數位體驗監控 (DEM)
數位體驗監控 (DEM) 是應用程式效能監控 (APM) 的一個面向。DEM 的目標是追蹤終端使用者的數位體驗,以確保應用程式的可靠性與效能符合業務及使用者需求。 DEM 與 APM 是從終端使用者體驗監控 (EUEM) 演變而來,作為轉向更全面使用者體驗管理方法的一部分。憑藉主動偵測與排解問題的能力,現代 DEM 提升了 IT 效率與使用者滿意度。 了解數位體驗監控領域 真實使用者監控 (RUM) 真實使用者監控 (RUM) 追蹤系統上的真實使用者互動。這使組織能夠監控真實世界的應用程式效能與使用者行為。透過這種方式,IT 團隊可以快速識別任何現存問題並加以修復,以將對使用者體驗的影響降至最低。 合成交易監控 (STM) 合成交易監控 (STM) 透過指令碼交易來模擬使用者互動。這提供了更全面的系統行為檢視,因為它不依賴使用者在特定時間點執行所有潛在動作。 透過 STM,組織可以主動識別潛在問題,搶在使用者執行特定動作之前。例如,STM 可能會模擬不頻繁發生的事件(例如處理薪資),以便在真實使用者啟動該流程之前識別並解決任何潛在問題。否則,組織可能直到下個發薪日才會察覺系統存在問題。 數位體驗監控的商業價值 更高的客戶滿意度與留存率 使用者體驗中的阻礙可能會導致客戶挫折、銷售損失以及客戶流失。DEM 透過近乎即時地監控客戶體驗,並主動尋找潛在問題以便在客戶遇到之前加以解決,協助組織避免這些問題。 這種主動的疑難排解方法提升了組織內外的滿意度。客戶不會遇到通常會導致流失的事件類型(例如服務中斷、頁面載入緩慢等),而組織的員工也能避免服務中斷與 IT 問題單。 提升員工生產力 DEM 在組織內外皆可運作。透過監控任務關鍵型與高使用率的應用程式,組織可以解決可能對員工工作流程產生負面影響的潛在中斷、效能問題或瓶頸。 DEM 也提升了組織 IT 團隊的生產力。透過及早發現潛在問題,IT 團隊有能力實施更簡單的修復措施,並避免處理因系統中斷、應用程式效能下降或類似事件所引發的連鎖問題。單純消除因服務中斷而產生的 IT 問題單,就已經對效率產生了顯著影響。 降低營運成本 DEM 能夠進行主動式監控,並針對潛在的應用程式效能與正常運作時間問題進行快速偵測與反應。透過減少停機或生產力降低的可能性,它能降低組織的營運成本。 例如,關鍵應用程式的中斷可能會導致銷售損失並影響服務層級協定 (SLA)。此外,在服務中斷期間花費於快速疑難排解與修復問題的時間和資源,會排擠掉其他關鍵的 IT 職責。最後,將可視性集中於單一儀表板可減少根本原因分析...
2m read
雲端應用程式安全
雲端應用程式安全 (AppSec) 是保護託管於雲端環境中的應用程式與 API 免受現代威脅侵害的過程。隨著企業採取雲端優先策略,強大的 AppSec 實踐對於保護敏感資料並確保符合 GDPR 和 CCPA 等法規至關重要。 雲端 AppSec 與傳統應用程式安全不同,因為雲端環境提供了獨特的應用程式部署方法。例如,平台即服務 (PaaS) 服務模型使公司能夠在完全由服務供應商管理的環境中建置並執行應用程式。了解雲端環境的運作方式以及可用的各種安全解決方案,對於妥善保護雲端應用程式至關重要。 本文探討了雲端環境的一些關鍵安全挑戰,以及 IT 領導者可用於管理這些挑戰的工具。本文也探討了領導者應了解的重要資訊,包括其合規責任以及雲端 AppSec 的關鍵趨勢。 雲端安全中的共同責任模型 雲端共同責任模型將 雲端安全 責任劃分給雲端服務供應商與雲端客戶。責任的確切劃分取決於所使用的雲端模型(SaaS、PaaS、IaaS 等)。 例如,在 IaaS 模型中,雲端客戶可以在託管環境中部署自己的虛擬機器 (VM)。在此情境下,客戶有責任妥善保護其虛擬機器以及所託管的資料與應用程式。相比之下,在 SaaS 部署中(客戶僅使用第三方軟體),他們需負責自己的資料以及該應用程式內可用設定的配置。 理解並有效實施此共同模型對於將雲端安全風險降至最低至關重要。 雲端特有的安全威脅與攻擊媒介 錯誤配置 錯誤配置是雲端環境中常見的挑戰。雲端服務供應商通常會向使用者提供各種安全設定,以利其自訂使用體驗。例如,雲端文件預設可能設為私人,但可以透過電子郵件與特定收件人共用,或透過連結共用使其公開。 設定不當可能會使雲端部署容易受到攻擊。 例如,一個包含敏感客戶資料且可公開存取的儲存貯體,導致一家全球零售商發生了重大外洩事件。 雲端服務易於部署的設計,加劇了這種威脅。影子 IT 的可能性增加了這些未受管理的雲端資源被錯誤設定的風險。 不安全的 API 雖然應用程式介面 (API) 可以託管在任何地方,但它們在雲端環境中無處不在。API 可能是組織雲端託管網頁基礎架構的一部分,用於連接微服務或容器化應用程式,或允許與軟體即服務 (SaaS) 產品進行互動。 API 是網路犯罪分子的主要目標,且通常比其網頁應用程式對應項目更不安全。由於這些 API 旨在與應用程式互動,因此非常適合自動化攻擊,例如憑證填充攻擊。同時,企業可能會因為缺乏可視性以及影子 IT 的潛在風險,而難以管理...
2m read
DNS 安全性
網域名稱系統 (DNS) 是網際網路的重要組件。它的作用是將網域名稱轉換為用於將網絡流量路由到預定目的地的 IP 位址。DNS 的重要角色和默認情況下缺乏內置安全性使其成為網絡犯罪分子的常見目標。攻擊者可以利用拒絕服務 (DoS) 攻擊目標 DNS,使網站無法連接,或利用 DNS 安全性漏洞來實現自己的目標。 瞭解 DNS 及其安全挑戰 電腦用來識別彼此的 IP 位址很難記住,這就是網域名稱存在的原因。DNS 的作用是在可記憶的網域名稱(例如 catonetworks.com)和 IP 地址(如 45.60.110.90)之間進行轉換。 DNS 是互聯網的基礎通訊協定之一,在安全性成為迫切關注之前開發的。因此,預設情況下,DNS 查詢和回應缺乏加密和驗證。DNS 的重要作用以及缺乏加密和身份驗證使其成為攻擊者的主要目標。由於整個互聯網都使用並信任 DNS,因此利用它的攻擊可能會產生重大的影響。 常見的 DNS 安全威脅 DNS 的攻擊是一種常見的網絡安全威脅,因為它的重要作用和安全性較弱。與 DNS 相關的一些最常見的安全威脅包括以下內容: DNS 緩存中毒 DNS 解析程式通常快取常存取的 DNS 記錄,提高速度並降低 DNS 伺服器的負載。在 DNS 快取中毒攻擊中,攻擊者利用缺少 DNS 加密和驗證,將假 DNS 項目注入解析器的快取中。因此,要求這些 DNS 記錄的使用者會收到攻擊者指定的 IP 位址,並將其重新導向到惡意網站。 DNS 偽造 DNS...
2m read
勒索軟體殺戮鏈
該 勒索軟體 殺戮鏈是網路殺戮鏈的一個特定版本,詳細說明典型勒索軟體感染的各個階段。這種觀點對網路防禦者非常有用,因為它能幫助識別潛在的威脅點,在資料竊取與加密開始前被偵測並消除。 各勒索軟體組織有不同的戰術、技術和程序(TTPs),這意味著勒索軟體殺戮鏈並非「一體適用」。然而,將攻擊行動映射到像 洛克希德·馬丁網路殺戮鏈 或 MITRE AT&CK 框架 能提供寶貴的見解。 主要亮點 勒索軟體殺戮鏈與傳統網路殺戮鏈的差異 洛克希德·馬丁將網路殺戮鏈定義為一種通用的網路攻擊模型。勒索軟體殺戮鏈聚焦於勒索軟體攻擊的具體細節,經常強調入侵機制以及資料外洩與加密對勒索軟體的影響。 因此,這些勒索軟體殺戮鏈可能會在過程中引入額外的惡意軟體專屬階段。例如,Cisco 的勒索軟體殺戮鏈包含以下階段: 雖然這是高階模型,但實際的勒索軟體攻擊鏈有所不同。例如,有些攻擊者會在取得初步立足點與追擊攻擊之間執行額外動作。 為什麼防守者會使用分階段模型? 防守者常使用分階段模型,因為這讓思考攻擊並識別打斷與遏制攻擊的機會變得更容易。理想情況下,這包括在威脅生命週期早期捕捉並消除,因為這能降低修復成本與複雜度。此外,分階段模型也讓開發可重複的 SOC 與事件應變(IR)手本變得更容易,這些手冊通常適用於多個勒索軟體操作者,而非單一特定行動。 勒索軟體殺戮鏈的核心階段 勒索軟體攻擊因威脅者而異,甚至跨越不同活動,差異極大。此外,不同的資安廠商對勒索軟體殺手鏈的模式也各有不同。然而,無論模型包含四個步驟還是九個步驟,拆解這個過程都有其好處。 本文將使用以下階段來進行勒索軟體殺戮鏈: 攻擊者通常如何在勒索軟體行動中取得初始存取權 攻擊者可使用多種方法取得目標環境的初步存取權限。最常見的技術包括釣魚攻擊、惡意網站、利用暴露服務以及盜用憑證。 雖然勒索軟體行動差異很大,但大多數攻擊者會使用其中一種技術。原因在於這些通常是低垂的果實,利用信任、驗證薄弱或未修補的系統來取得初步存取權限。 安全遙測中初期被入侵的樣貌 在取得初步立足點後,攻擊者的目標是讓惡意軟體在被感染的系統上運行。此外,惡意軟體通常會與指揮控制基礎設施建立連線,以接收指令並竊取被竊資料。這種行動組合通常會產生以下入侵指標(IoCs): 雖然這些可能是勒索軟體感染的警訊,但並非絕對證據。例如,一個新的未知程序可能是使用者在其系統上安裝並執行的合法軟體。 立足點後會發生什麼,以及為什麼勒索軟體操作者專注於發現與橫向移動 勒索軟體操作者很少能立即取得目標系統的存取權限。例如,網路釣魚攻擊很可能入侵使用者的工作站,而勒索軟體則在高價值系統如重要資料庫或檔案伺服器上最為有效。 因此,攻擊者常嘗試橫向穿越網路,進行網路掃描與探索以識別潛在目標,並努力向其移動。例如,攻擊者可能會試圖竊取額外的使用者憑證,以便他們能驗證到新系統。 勒索軟體殺戮鏈中常見攻擊目標 在勒索軟體殺戮鏈的中間,攻擊者的目標是從最初的入侵點移動到高價值目標。他們可能採取的常見行動包括: 資料外洩在勒索軟體殺戮鏈中的角色,以及雙重勒索如何改變它 傳統以檔案加密為主的勒索軟體,如果受害者有可還原的備份,效果會較差。因此,許多勒索軟體操作者採用雙重勒索手法,先竊取資料後再加密,並威脅若不支付贖金將洩漏資料。部分威脅行為者還會整合額外的勒索手段,例如分散式阻斷服務(DDoS)攻擊。 在撤離過程中最重要的指示器和防禦控制 透過資料外洩,組織有機會在攻擊進入資料加密階段前識別並阻擋。這需要監控與政策執行,以識別並阻止敏感資料外洩及異常行為,如大量資料下載與外洩。 安全控管如何在多個階段中斷勒索軟體的殺戮鏈? 將勒索軟體感染映射為多階段模型,能在流程的不同階段帶來干擾。安全控管有助於減輕勒索軟體攻擊的一些方式包括: DNS 過濾如何破壞早期勒索軟體殺戮鏈活動 DNS 用於將網域名稱轉換為 IP 位址,且在勒索軟體殺戮鏈的多個階段都非常重要。DNS 查詢可能用於初始惡意軟體下載、建立與指揮控制系統的連線,以及資料外洩。阻擋試圖存取可疑及已知不良網域的行為,可防止這些行動成功,並在殺戮鏈早期終止攻擊。 IPS 如何幫助阻擋漏洞並減緩傳播速度 IPS 是一種內嵌安全控制系統,旨在阻擋惡意內容及利用企圖。它可用於防止初始存取及勒索軟體轉移至目標環境的漏洞利用。 ZTNA 如何限制存取並限制橫向移動 ZTNA 實作最低權限存取控制,將權限降至角色所需的最低值,並要求每個存取請求都必須明確驗證與核准。這會限制被入侵帳戶的範圍,並讓組織識別並阻擋異常且可疑的企業資料或資源請求,從而削弱橫向移動的嘗試。...
2m read
AI零信任安全
零信任安全模型將最小權限存取控制與使用者存取公司資產請求的明確驗證相結合。基於人工智慧的零信任安全透過利用人工智慧進行存取決策和執行分析,進一步擴展了這個安全機制。AI 零信任安全是零信任網路存取 (ZTNA)的演進,它利用人工智慧技術來增強以身分為中心的安全性。將人工智慧引入其中,可以實現智慧地執行最小權限存取控制、持續驗證和微隔離。 為了應對組織面臨的日益增多的身份攻擊,人工智慧正越來越多地被整合到零信任架構中。隨著網路攻擊的數量和複雜性不斷增加,並且越來越側重於被盜用的用戶帳戶,組織需要人工智慧來大規模地實施有效的安全措施,尤其是在遠端辦公人員和設備不斷增長的情況下。 如今,零信任安全是如何定義的? 零信任安全模型旨在解決傳統基於邊界的安全機制的限制。通常透過虛擬私人網路 (VPN) 實現的邊界模型容易受到內部威脅和攻擊者在網路內部橫向移動的影響。ZTNA 和零信任提供了一種現代化的替代方案,旨在滿足不斷發展的 IT 基礎設施和網路威脅的需求。 零信任的核心原則 零信任採取「假定入侵」的安全方法,試圖阻止橫向移動和持續攻擊以及傳入的威脅。此模型的關鍵要素包括: 零信任控制對所有人一視同仁,包括內部和外部設備及使用者。這種方法可以應對內部威脅的風險,並適應隨著流量越來越多地轉移到雲端和 SaaS 而身份已成為「新邊界」的現實。 零信任網路存取與傳統 VPN 零信任安全控制通常透過 ZTNA 實現,ZTNA 是作為傳統 VPN 的替代方案而開發的。VPN 為經過身份驗證的用戶提供不受限制的網路訪問,一旦攻擊者獲得對企業環境的訪問權限,就會引入橫向移動的威脅。 相比之下,ZTNA 根據具體情況提供對特定應用程式的存取權。這些決定可以基於最小權限存取控制和公司政策,以及其他因素,例如設備姿態檢查。 人工智慧零信任安全是什麼意思? AI零信任安全將人工智慧和機器學習應用於零信任架構,以便即時評估風險並做出策略決策。它擴展了零信任原則,加入了人工智慧,以大規模增強風險評分和協議執行。 人工智慧如何融入零信任組件 AI 系統與組織零信任架構的現有元素集成,包括身分管理、使用者和實體行為分析 (UEBA)、PTNA 策略引擎和安全分析平台。該系統將透過歷史事件和分析師決策進行訓練,幫助其改善未來的決策,從而最大限度地減少誤報和漏報。在實施零信任人工智慧時,來自身分提供者、端點和網路工具的高品質資料對於最大限度地提高有效性和準確性至關重要。 AI 如何增強零信任網路存取 (ZTNA)? AI 使 ZTNA 工具能夠透過智慧評估整個會話中的使用者、裝置和會話情境來增強其決策能力。借助人工智慧,企業可以超越靜態策略,考慮與正常登入時間、應用程式使用情況和位置的偏差,以識別異常情況並計算風險評分。然後可以使用這些風險評分來觸發補救措施,例如加強身分驗證、拒絕存取或限制權限。 AI驅動的裝置和會話姿態檢查 零信任架構能夠在計算使用者會話的風險評分時考慮各種潛在因素。常見例子包括: 整合人工智慧可以追蹤整個組織(而不僅僅是單一設備)的模式並識別異常情況。此外,他們在計算風險評分時可以考慮多種因素,而不是單一資料來源。這種額外的背景資訊可以增強威脅偵測能力,並有助於根據具體情況制定補救措施。 持續驗證和自適應訪問 人工智慧增強了組織在使用者會話期間執行持續驗證和實施自適應存取的能力。透過即時監控會話並考慮各種數據點,人工智慧可以根據使用者活動和其他警訊不斷更新其計算出的風險評分。 如果會話風險過高,人工智慧可以採取措施解決這個問題。例如,可以使用增強型身份驗證來驗證使用者的身份,要求他們提供密碼或 MFA 代碼才能繼續會話。或者,系統可以限制對高風險系統或資源的訪問,或完全終止會話。 使用人工智慧還可以讓安全團隊深入了解決策過程和事件升級的原因。如果人工智慧能夠解釋風險評分的歷史及其背後的原因,安全人員就可以採取相應的行動,例如啟動事件回應或處理人工智慧模型的誤報。 人工智慧如何改善身分和存取管理? 身分和存取管理 (IAM)為組織實施使用者身分驗證、授權和稽核。它是零信任架構的關鍵組成部分,用於管理使用者設定檔和使用者信任策略。 AI 透過執行智慧身分管理和分析來增強身分與存取管理...
2m read
雲端運算安全
雲端運算安全是網路安全的一個方面,專注於雲端環境的安全。雲端部署與本地部署有很大不同,因為組織無法控制底層基礎設施,並且需要與雲端服務供應商共同承擔安全責任。因此,雲端環境具有獨特的安全問題,可能需要專門的安全工具和控制措施。 隨著企業將越來越多的資料和應用程式遷移到雲端,雲端安全變得越來越重要。企業需要現代化的雲端安全解決方案,以確保其雲端資源能夠得到妥善保護,免受主要威脅的侵害。 為什麼雲端運算安全至關重要 由於數位轉型和遠距辦公,雲端環境在企業 IT 基礎架構中所佔比例越來越高。因此,雲端安全在整體網路安全戰略中扮演著越來越重要的角色。企業需要雲端安全流程和工具來管理配置錯誤、影子 IT、可見性不足以及其他主要的雲端安全挑戰。 獨特的雲端風險 雲端環境與本地部署有很大不同,因為組織是在供應商的環境中工作,而不是在自己的基礎設施上工作。這會引入獨特的雲端安全性問題,例如儲存配置錯誤、憑證被盜和 API 暴露。 共同責任模式 雲端安全面臨的另一個主要挑戰是雲端共享責任模型,該模型打破了雲端客戶和雲端提供者之間安全責任的劃分方式。具體細分取決於所使用的雲端模型(SaaS、PaaS 或 IaaS)以及提供者環境的詳細資訊。 雲端共享責任模型是雲端安全挑戰的常見來源,因為誤解會導致安全漏洞。此外,雲端基礎架構的特性意味著雲端客戶可能無法使用與本地環境相同的工具,這增加了安全複雜性。 監理與合規壓力 企業雲端安全計畫可能受外部因素和內部因素驅動。受 GDPR 或 HIPAA 等法規約束的組織需要在其所有運算環境中遵守相關規定,而不僅僅是在本地環境中。 複雜的雲端環境會使合規性變得複雜,因為組織可能需要跨多個環境監控和保護資料。此外,雲端客戶可能需要專門的安全解決方案,例如雲端安全態勢管理 (CSPM)工具,以應對雲端環境中安全性和合規性面臨的主要威脅。 雲端運算安全的核心支柱 雲端安全策略應解決雲端環境面臨的所有主要風險,並應實施安全最佳實踐,例如縱深防禦和零信任架構。 雲端運算安全策略的主要支柱包括: 資料保護 許多公司最寶貴的資源是數據,而資料保護是雲端安全策略的關鍵組成部分。大多數情況下,這意味著盡可能實施資料加密。 加密通常應用於靜態資料和傳輸中的資料。例如,組織可以對雲端儲存中的檔案進行加密,並使用 TLS 來保護傳輸中的資料。這有助於防止竊聽和攻擊者的惡意篡改。 為了提高安全性,雲端服務供應商已開始為正在使用的資料提供保密運算服務。這包括使用安全飛地、機密虛擬機器 (VM) 和可信任執行環境 (TEE) 來防止在資料處理過程中未經授權的存取。 身分與存取管理 身分和存取管理 (IAM) 對於區分合法使用和潛在攻擊至關重要。如果組織實施了強身份驗證(包括多因素身份驗證 (MFA))和最小權限訪問,那麼它就可以確信用戶是他們聲稱的那個人,並且無法訪問任何他們不應該訪問的內容。 雲端環境通常利用聯合身分與本地環境連結。當兩個 IAM 提供者相互信任以驗證使用者身分時,就無需使用者為每個環境單獨設定一組憑證。 網路與邊界安全 隨著企業資料和應用程式遷移到企業外部,雲端運算在傳統網路邊界的瓦解中發揮了關鍵作用。然而,確保對本地雲端環境和資源的存取對於企業網路安全仍然至關重要。 在雲端環境中,由於不存在傳統的邊界,企業需要安全解決方案來控制透過公共互聯網存取的應用程式和資料的存取。這些技術包括雲端防火牆、安全 Web 閘道 (SWG)和雲端存取安全代理程式 (CASB)解決方案,旨在解決關鍵的雲端安全挑戰。 姿勢管理與可見性 企業通常難以全面了解雲端環境,因為它們不擁有基礎設施,而且資源可能分佈在多個供應商的平台上。此外,影子 IT...
2m read
雲端原生安全
雲端原生架構包含為了利用雲端優勢而建構的應用程式,而非僅是從地端環境「直接遷移」而來。這些應用程式使用容器、微服務與無伺服器架構,以利用雲端的靈活性與可擴展性。 雖然 雲端安全 一直都很重要,但在雲端原生環境中,它顯得格外關鍵且複雜。這些架構繼承了與傳統雲端部署相同的所有安全風險,但也面臨其架構特有的額外挑戰。 雲端原生安全的支柱 雲端原生架構是多層次的環境,每一層都會帶來必須管理的額外安全風險。雲端原生安全的四大支柱包括: 保護雲端原生環境的主要挑戰 雲端環境面臨的安全性挑戰與地端環境不同。在雲端中,組織缺乏對其基礎架構堆疊的完全控制,且其環境位於傳統網路邊界之外。這些因素,加上管理 多雲環境 的複雜性,為安全團隊帶來了新的障礙。 雲端原生獨特的架構帶來了以下安全性挑戰: 雲端原生安全性的策略框架 雲端原生架構非常適合 DevOps 實務,在這種實務中,更新會定期發布,且組織的應用程式足跡與數位攻擊面也會頻繁演變。為了管理這些環境的安全風險,組織需要在應用程式生命週期的建置、部署與執行階段的每個階段中建立安全性。 實作雲端原生安全性的一些最佳實務包括: 獲得用於威脅偵測與回應的全面可視性 在動態的雲端原生環境中,安全可視性是一項重大挑戰。資源可能生命週期短暫且可隨意部署,容器限制了安全可視性,而無伺服器平台則消除了傳統的架構,使得應用程式無法像以往那樣進行部署和監控。若缺乏深度可視性,組織將無法識別並應對其 IT 資源面臨的潛在威脅。 雲端工作負載保護平台 (CWPP) 對於實現有效管理與防禦雲端原生環境所需的可視性至關重要。這些解決方案與雲端基礎架構整合,使其能夠監控虛擬機器 (VM)、容器或無伺服器平台。基於對組織環境中正常行為的理解,CWPP 利用機器學習來識別可能指向潛在安全事件的異常情況。 CWPP 解決方案也為雲端原生環境提供集中式日誌記錄與報告功能。這種集中化對於有效監控複雜的雲端環境至關重要,特別是在許多資源屬於短暫存在的情況下,這使得傳統的日誌收集方法變得無效。 雲端原生環境的身分與存取管理 (IAM) 雲端原生環境具有龐大的攻擊面,並依賴跨服務互動來完成各種任務。身分與存取管理 (IAM) 在雲端原生安全中至關重要,用於限制未經授權者存取這些應用程式內的敏感資料或特權功能。 對於跨應用程式互動,API 金鑰是驗證請求者身分的常見方法。然而,必須謹慎管理這些金鑰,以確保僅有獲得授權者能存取使用它們的應用程式。若 API 金鑰遭到洩漏,攻擊者將獲得與合法使用者相同的存取權限。 實施 零信任安全原則(例如最小權限原則)有助於降低雲端原生環境中帳戶接管攻擊的風險。透過最小權限原則,使用者或應用程式僅擁有執行任務所需的最基本權限,從而限制了帳戶遭入侵時可能造成的損害。 在為雲端設計身分管理基礎架構時,企業也應考慮混合雲與多雲環境所帶來的影響。實施零信任與有效的存取管理,需要具備跨多個平台整合身分管理的能力。這可以透過聯合身分驗證來連結各平台的身分管理系統,或是 使用零信任網路存取 (ZTNA) 在網路層級實施存取控制 來達成。 探索雲端原生安全工具領域 隨著雲端原生環境及其面臨的威脅不斷演變,旨在保護這些環境的 雲端安全工具 領域也在持續發展。因此,安全團隊可能會面臨一系列難以管理、可視性不佳且會留下安全漏洞的安全解決方案。 雲端原生應用程式保護平台 (CNAPP) 旨在透過整合多種安全功能,來管理雲端原生應用程式的整個生命週期,以解決這些挑戰。評估 CNAPP 及相關解決方案的一些關鍵因素包括: 雲端原生安全的未來趨勢 雲端環境面臨不斷演變的法規與安全環境。現今,資料保護法規要求對雲端中儲存與處理的資料進行更強大的保護。 形塑雲端原生安全未來的一些主要趨勢包括:...
2m read
雲端安全管理
雲端安全管理是指保護組織託管在雲端的資料、基礎架構和應用程式免受網路威脅的實踐。隨著企業將越來越多的資料和應用程式遷移到雲端,有效的雲端安全管理策略對於最大限度地降低資料外洩、停機以及其他對業務的潛在威脅至關重要。 雲端安全管理的關鍵組成部分 身分和存取管理 (IAM) 身分和存取管理 (IAM)集中管理組織雲端環境中的身分可見性和控制權。這種集中化使得實施最小權限存取控制變得更加容易,並且是零信任架構的基礎部分。管理良好的身分和存取管理 (IAM) 還可以降低雲端資料外洩的風險,限制使用者帳戶被盜用或使用者採取可能將雲端資料暴露給未經授權使用者的操作所帶來的影響。 資料加密和保護 資料加密是防止資料外洩最有效的方法之一,因為它可以讓資料在沒有正確解密金鑰的情況下無法讀取。然而,雲端只有一小部分敏感資料經過加密。如果由於安全配置錯誤或帳戶被盜用而導致資料暴露給攻擊者,則會增加資料外洩的風險。 網路安全 雲端環境現在託管著許多組織的大部分內部應用程式和麵向公眾的應用程式。這意味著雲端網路承載著敏感數據,攻擊流量可能會透過雲端網路傳播。在雲端環境中實施網路安全最佳實踐(例如對傳輸中的流量進行加密)和部署網路安全解決方案(例如下一代防火牆 (NGFW)、入侵防禦系統 (IPS)和資料遺失防護 (DLP))是雲端安全戰略的重要組成部分。 合規與治理 雲端環境須遵守監管合規要求和組織內部安全策略。然而,雲端共享責任模式和雲端環境的其他特性可能會帶來合規性方面的挑戰。公司應制定政策、程序和解決方案,以確保符合內部和外部安全要求。 事件回應和業務連續性 雲端環境為企業事件回應 (IR) 和業務連續性 (BC) 策略帶來了複雜性。許多為本地環境設計的安全解決方案和事件回應技術在雲端環境中無法正常運作。在雲端部署資料和應用程式會帶來風險,即雲端服務供應商的故障可能會導致關鍵系統癱瘓。雲端安全管理計畫應包括對事件回應和業務連續性策略進行更新和擴展,以應對雲端環境的需求和挑戰。 實施雲端安全管理:最佳實踐和策略 進行全面風險評估 企業會根據自身獨特的業務需求來客製化雲端部署方案。這使他們能夠優化雲端的使用——但這同時也意味著每家公司都有其獨特的雲端風險狀況。制定雲端安全管理策略的第一步是進行風險評估,以確定與雲端部署相關的潛在網路安全風險和業務影響。 制定雲端安全策略 由於雲端共享責任模型等因素,雲端環境與本地基礎設施有很大不同。此外,雲端資源的高可用性也增加了影子 IT 的風險,即在未經適當授權的情況下使用雲端服務。雲端安全策略應將組織現有的安全策略擴展到雲端環境,以應對雲端環境帶來的獨特用例和安全挑戰。 實施多因素身份驗證 帳戶被盜用是雲端環境中資料外洩和其他安全事件最常見的原因之一。在雲端環境中強制所有帳戶使用多因素身份驗證 (MFA) 可以降低此類事件發生的潛在風險,因為它可以降低攻擊者因密碼弱或密碼洩露而獲得所需存取權限的可能性。 定期安全審計和滲透測試 漏洞和安全漏洞可能隨時以各種方式滲入組織的雲端基礎設施。軟體更新、新配置的資源和配置更新都是網路安全風險的潛在來源。定期進行滲透測試和安全審計,可以讓組織主動發現並修復這些問題,防止攻擊者利用這些問題。 持續監控和威脅偵測 雲端基礎設施位於傳統網路邊界之外,可透過公共互聯網存取。除非組織在雲端實施監控和威脅偵測功能,否則這將增加識別和應對網路攻擊的複雜性。由於網路攻擊可能隨時發生,因此持續監控至關重要,它可以讓組織有機會在造成損害之前對網路攻擊做出反應。 雲端安全管理領域的新興趨勢與技術 人工智慧和機器學習在威脅偵測的應用 威脅偵測很棘手,因為它涉及篩選大量的警報和事件數據,以便快速識別潛在威脅,從而產生影響。人工智慧 (AI) 和機器學習 (ML) 非常適合這項任務,因為它們能夠處理資料並快速進行分類和決策。隨著這些技術的成熟,它們將成為雲端及其他領域威脅偵測和回應的核心組成部分。 零信任架構 零信任架構實現了零信任安全模型,即對存取請求進行明確驗證和最小權限存取管理。雲端資料外洩通常涉及攻擊者入侵員工帳戶而導致的對企業資源的未經授權存取。在零信任環境下,該帳戶的存取權限受到限制,異常的存取嘗試(例如攻擊者的請求)很有可能被識別並阻止。 雲端原生安全平台 雲端原生系統利用雲端的優勢,將基礎架構的細節抽象化,並將應用程式實作為模組化、可擴展的程式。隨著雲端原生設計變得越來越普遍,組織將需要能夠提供相同可擴展性並解決與雲端原生系統相關的獨特安全問題的安全解決方案。 機密計算 目前,資料在靜態和傳輸過程中可以進行加密,但處理資料需要解密,這使得資料有外洩的風險。機密運算彌補了這個安全漏洞,在資料使用過程中也能提供保護。這為金融和醫療保健等擁有高度敏感數據的行業帶來了巨大的潛在好處。 合規與監理方面的考慮 產業特定法規(例如,HIPAA、PCI DSS) HIPAA...
2m read
混合雲安全性
混合雲環境因為它們融合了內部部署基礎架構和公有雲服務,因此面臨獨特的安全風險。混合雲安全解決了保護這些多樣化的 IT 環境,並確保通過公共網際網路之間流量的安全性所帶來的挑戰。 混合雲安全性如何運作? 混合雲安全解決方案可在組織的公有和私有雲環境中提供融合式安全性。這有助於消除如果組織嘗試使用不同的解決方案來保護每個環境,可能會產生的複雜性和可見性差距。 混合雲安全專注於安全可見性和控制的整合。一些關鍵要素包括: 私有雲和公有雲環境每個環境都有自己的安全需求,組織也需要保護它們之間流動的流量。例如,站點對站台虛擬私人網路 (VPN) 可以為混合雲環境中流動的資料提供資料加密和完整性保護。 混合雲安全的好處 由於組織的直接業務優勢,經常採用混合雲環境。有了混合雲,公司可以利用公有雲的靈活性和可擴展性,以及私有雲環境提供的增強控制和簡化合規性。 但是,如果沒有使用整合式混合雲安全解決方案保護,這些混合雲環境可能會面臨安全性挑戰。強大的混合雲安全性的一些主要優點包括: 混合雲安全性的關鍵挑戰是什麼? 混合雲環境與公有雲或私有雲共同的安全性挑戰都有許多相同。但是,使用這兩種類型的雲端環境會帶來其他關鍵挑戰,包括: 混合雲安全性的最佳實踐 混合雲安全性可能很複雜,因此攻擊者可以利用漏洞。管理混合雲環境風險的一些最佳做法包括: 使用卡托的 SASE 解決方案加強混合雲安全性 混合雲環境具有其優勢,但它們也可能為企業帶來重大的安全性挑戰。由於龐大的安全架構,嘗試監控和保護這些多樣化環境的安全性團隊通常需要應對可見性和安全性漏洞,以及昂貴的前後關聯切換。 Cato SASE Cloud 為企業提供一種方法,通過在網絡層級實施集成的可見性和安全性來重新控制其混合雲環境的安全性。透過安全存取服務邊緣 (SASE),組織可以部署融合式網路安全堆疊,包括安全 Web 閘道 (SWG)、雲端存取安全性代理 (CASB)、ZTNA、防火牆即服務 (FWaaS) 以及端點保護平台 (EPP),以保護其公有和私有雲基礎架構。若要進一步了解如何透過 Cato SASE 雲提升混合雲效能和安全性,請註冊演示。
2m read
網路邊界安全
網路邊界安全涉及監控和控制內部與外部環境之間的網路流量。網路防火牆定義了邊界,並指定允許進入和離開網路的流量類型。組織也通常會定義非軍事區 (DMZ),將面向公眾的服務(例如企業網頁伺服器和電子郵件伺服器)與組織網路的其餘部分隔離開來。 邊界安全對於傳統網路的安全至關重要,因為所有企業資料和資產都位於邊界內。本文探討了邊界安全的工作原理、其缺點,以及像 Cato SASE Cloud Platform 這樣的解決方案如何實現網路安全現代化。 了解網路邊界安全 傳統上,網路邊界定義了組織內部 IT 資產與公共網際網路之間的界線。防火牆位於此界線上,並使用預先定義的規則來決定是否應允許流量通過或將其封鎖。 在此模型下,組織的所有資產都在邊界內;然而,近年來情況已有所改變。隨著雲端運算和遠端工作的興起,受信任的資產和使用者現在位於傳統邊界之外,迫使網路安全採取新的方法。 傳統定義 邊界安全模型最初是為辦公室環境所構想的。如果組織的所有員工都在現場,且其 IT 資產位於地端資料中心,那麼組織與網際網路服務供應商 (ISP) 的連線就會將其私人網路與公共網際網路隔開。 在這種以辦公室為基礎、雲端化之前的環境中,邊界安全解決方案部署在企業網路的邊緣,就在邊緣路由器之前。由於所有企業網路流量都通過此位置,防火牆對通過它的流量擁有完全的控制權。 它保護什麼 網路邊界安全旨在保護組織的所有內部系統和資源。這些包括: 組織也可以定義 DMZ 以保護其對外公開的資產。這些包括: 為何邊界不再是靜態的 傳統網路邊界適用於辦公室環境,所有企業 IT 資產皆位於邊界之內。然而,此邊界因數位轉型而遭到破壞,例如: 網路邊界安全的主要元件 從歷史上看,網路邊界使用防火牆和 IDS/IPS 來檢查並保護網路流量,而 VPN 則提供對企業資源的遠端存取。DMZ 透過將高風險、面向公眾的資源與內部網路的其餘部分隔離,提供了額外的保護。 防火牆與次世代防火牆 (NGFW) 防火牆透過過濾進出網路的流量來定義網路邊界。隨著時間的推移,最初的無狀態防火牆已演變為次世代防火牆 (NGFW),它能執行更深入的流量檢查並理解各種類型的應用程式流量。這使組織能夠應用更細緻的安全策略,並在應用程式層級而非協定層級過濾流量。 VPN VPN 的設計旨在允許遠端工作,同時維持傳統的邊界安全模型。遠端工作者的流量在通過公共網際網路時會被加密,並由特定的 VPN 端點進行解密。雖然 VPN 實現了傳統的邊界安全,但它們也有其局限性。例如,遠端使用者被授予對企業網路的無限制存取權限,且 VPN 增加了管理複雜性並降低了網路可見度。 IDS/IPS 入侵偵測與防禦系統 (IDS/IPS) 旨在識別針對組織系統的潛在威脅,例如惡意軟體或憑證填充攻擊。IDS 只能針對可疑流量產生警報,而 IPS...
2m read
OpenStack
OpenStack 是一個開源平台,用於在公有雲和私有雲環境中部署基礎架構即服務 (IaaS)。它實現了雲端基礎設施的虛擬化,管理和提供對分散式運算、網路和儲存資源的存取。借助 OpenStack,組織可以管理自己的雲端基礎設施,並將其應用於各種用例,例如 Web 託管或容器化部署。 OpenStack 的工作原理 OpenStack 是一系列旨在支援 IaaS 雲端環境的模組和工具的集合。其中一些關鍵組成部分包括: 這些元件提供了實施雲端基礎架構所需的所有功能。OpenStack 還與其他解決方案集成,以提供額外的功能或客製化服務。 OpenStack 如何虛擬化? OpenStack 建構於現有的虛擬機器管理程式(如 Microsoft Hyper-V、VMware V-Sphere 或 KVM)之上,使其能夠存取主機系統提供的各種資源。 OpenStack 將這些資源視為資源池進行管理,並可根據要求將其指派給各個系統。透過抽象化資源所在位置的細節,它簡化了雲端應用程式的資源管理,並提高了雲端的可擴展性、彈性和可用性。 OpenStack部署模型 作為開源平台,OpenStack 可以被組織使用、修改或包裝到其產品或服務中。OpenStack 的一些常見部署模型包括: 不同的 OpenStack 部署模型能為組織帶來不同的好處。例如,本地部署雖然控制性更強,但需要更多資源和專業知識。相較之下,託管部署可以讓組織以最少的努力獲得 OpenStack 的優勢。 OpenStack 的常見用例 OpenStack 可用於各種用途,包括內部解決方案和麵向大眾的解決方案。一些常見應用包括: 企業使用 OpenStack 的優勢 使用 OpenStack 建置雲端環境可為企業帶來許多好處,包括: 使用 Cato SASE 雲端平台保護您的雲端網絡 OpenStack 使組織能夠在各種部署模型下建置靈活、可擴充且可設定的雲端環境。但是,各組織必須確保與其 OpenStack 雲端環境建立安全、高效能的連接,尤其是對於遠端和分散式團隊而言。為了最大限度地發揮雲端基礎設施的效用,公司還需要確保與其建立高效能、可靠的連接。這時,安全存取服務邊緣(SASE)就派上用場了。Cato SASE 雲端平台在 Tier-1...
2m read
網路釣魚
網路釣魚是企業和個人面臨的最常見的網路攻擊。它利用社會工程策略,例如欺騙或脅迫,誘使目標物件做攻擊者想要做的事情,例如交出敏感資料或在其電腦上安裝惡意軟體。由於網路釣魚的目標是人而不是軟體或系統,因此很難檢測,需要提高警覺並採取多層防禦措施才能抵禦。 網路釣魚攻擊是許多類型攻擊的起點,包括憑證竊取、金融詐欺、勒索軟體入侵和資料外洩。透過偽裝成合法的電子郵件、簡訊、電話或社群媒體通信,他們繞過目標的防禦,達到攻擊者的目的。 本文詳細分析了網路釣魚威脅,包括其運作方式和最常見的攻擊類型。它還探討了個人和企業可以採取的最佳實踐來抵禦這種常見的攻擊。 了解網路釣魚 網路釣魚是一種社會工程攻擊,這意味著它的目標是人,而不是軟體漏洞。通常,其目的是洩露敏感訊息,例如用戶憑證,但它也可能被用來傳播惡意軟體。 電子郵件是網路釣魚內容最常見的傳播媒介,但攻擊者也可以使用其他媒介。網路犯罪分子越來越多地利用簡訊、社群媒體和企業 SaaS 應用程式向目標用戶傳播惡意連結或惡意軟體。 網路釣魚是一種無所不在的威脅,也是大多數資料外洩事件的根源。網路犯罪分子利用網路釣魚來實現各種目的,例如竊取憑證、獲取經濟利益和傳播惡意軟體。例如,勒索軟體業者通常使用網路釣魚將惡意軟體傳播到目標環境。 常見的網路釣魚攻擊類型 網路釣魚攻擊是網路威脅行為者最常用的手段,因為它們非常有效,但實施起來幾乎不需要任何技術知識。隨著時間的推移,網路犯罪分子開發了一系列不同的網路釣魚技術,旨在利用新技術、繞過傳統安全解決方案,並使攻擊者能夠實現其各種目標。下表詳細列出了幾種最常見的網路釣魚攻擊形式。 電子郵件釣魚 電子郵件網路釣魚通常旨在誘騙使用者點擊惡意連結或開啟含有惡意軟體的附件。一個常見的藉口是假裝使用者帳號出了問題,引導他們到登入頁面解決問題。然而,該連結會將他們引導至一個外觀相似的釣魚網站,該網站會竊取他們的憑證。 網路釣魚 魚叉式網路釣魚郵件比一般的網路釣魚攻擊更具針對性,它們專注於特定個人或小群體,並使用個人化資訊使其看起來更可信。例如,攻擊者可能會從使用者的 LinkedIn 個人資料或公司網站收集訊息,以便提及姓名或特定項目。 簡訊釣魚(SMS Phishing) 簡訊釣魚攻擊透過簡訊發送釣魚內容。這些攻擊通常利用用戶對簡訊的警覺性較低,以及難以確定簡訊中短連結的目標。 語音釣魚(Vishing) 語音釣魚攻擊使用與網路釣魚相同的社會工程技術,但它是透過語音通話而不是書面訊息進行的。攻擊者通常會冒充客戶支援人員、IT 人員或政府僱員,誘騙目標提供敏感訊息,或允許攻擊者遠端存取其電腦以安裝惡意軟體。 捕鯨 鯨釣攻擊是一種針對知名人士(例如組織的執行長或財務長)的魚叉式網路釣魚攻擊。由於這些人在組織內擁有相當大的權力,因此他們是旨在透過虛假交易或發票竊取企業資金的攻擊的主要目標。此外,被攻擊者欺騙的CEO可能會命令員工按照攻擊者的意願行事。 克隆釣魚 克隆式網路釣魚攻擊會複製合法電子郵件,建立帶有惡意連結或受感染附件的版本。這些電子郵件很難被發現,因為它們的內容合法且逼真,只是攻擊者植入了惡意元素。 釣魚釣魚 釣魚式網路釣魚攻擊旨在透過欺騙性地使用社群媒體,誘使目標用戶向攻擊者靠攏。例如,攻擊者可能會冒充知名品牌的客戶服務帳號,以解決使用者問題或疑慮為幌子,收集使用者的敏感資訊。 二維碼釣魚(QR Code Phishing) 釣魚攻擊利用二維碼對指向釣魚網站的惡意連結進行編碼,這些網站會竊取登入憑證或支付卡資料。這些二維碼可能會張貼在活動的標誌上,或包含在電子郵件中,目的是讓使用者使用未受企業網路安全解決方案保護的個人裝置掃描它們。 網路釣魚的運作原理 網路釣魚攻擊透過欺騙和操縱手段,誘使目標對象依照攻擊者的意願行事。最常見的技巧之一是製造緊迫感,讓受害者相信他們需要立即採取行動,而不是去思考電子郵件是否合法。 攻擊者可能會透過暗示使用者帳戶出現問題或(未經授權的)交易已被批准來達到此目的。攻擊者透過激起目標對象的恐懼或好奇心,增加他們點擊連結或開啟並執行附件中惡意軟體的可能性。 對於具有惡意連結的網路釣魚攻擊,攻擊者很可能會創建一個模仿可信任品牌的網路釣魚頁面。當使用者嘗試登入網站時,攻擊者可以收集他們的憑證,並使用這些憑證存取使用者的真實帳戶。 網路釣魚攻擊的真實案例 網路釣魚攻擊可以針對任何規模的組織,並造成重大的業務影響。以下是一些備受矚目的網路釣魚攻擊案例: 預防和減輕網路釣魚威脅 網路釣魚攻擊的目標是人而不是技術,因此提高防範意識對於制定網路釣魚預防策略至關重要。如果使用者了解常見的釣魚技巧和藉口,就不太可能上當受騙。 然而,安全意識培訓並不完美,應該輔以技術控制措施。網路釣魚防範策略的關鍵要素包括電子郵件過濾、多因素身份驗證和安全網路網關,如下表所示。 儘管進行了嚴格的訓練和控制,但攻擊仍有可能出現漏洞。因此,組織也應該制定事件回應計劃,以限制對組織可能造成的傷害。 Cato Networks 的網路釣魚防護方法 Cato 的SASE 框架整合了反釣魚防禦措施,以幫助組織實施多層防禦以抵禦這種威脅。關鍵要素包括: 關於網路釣魚的常見問題 如何識別釣魚郵件? 釣魚郵件可以透過不熟悉的寄件者地址、可疑的連結、不尋常和意想不到的附件以及具有威脅性或製造緊迫感的語言來識別。 如果我懷疑遇到網路釣魚攻擊,該怎麼辦? 如果您懷疑遇到網路釣魚攻擊,請不要點擊連結或下載文件,並刪除該電子郵件。請將此訊息報告給您的IT部門,以便他們採取措施緩解攻擊。 Cato...
2m read
安全資訊與事件管理 (SIEM)
安全資訊和事件管理 (SIEM) 解決方案收集來自各種來源的安全資料,分析它,並產生安全警示和報告。多源安全資料提供的前後關聯使 SIEM 工具能更準確地識別潛在威脅,並簡化偵測和應對潛在網路攻擊的過程。 SIEM 在網絡安全中的重要性 安全團隊通常會面對資料和警示過載困難。環境中有許多 IT 資產和安全工具,因此他們擁有超過能夠處理的數據。因此,有關真正威脅的重要信息會在虛假陽性的噪音中丟失。 SIEM 會自動彙總來自多個來源的資料,並利用豐富的前後關聯來分析資料。通過將來自多個來源的信息相關聯,SIEM 可以更準確地識別真正的威脅,並為安全團隊提供更少量更高質量的警報。 SIEM 的運作方式 資料收集與彙總 SIEM 的主要作用是作為安全資料的集中儲存庫。為了實現此目的,SIEM 會收集和彙總來自多個來源的資料,包括記錄檔、系統事件和網路流量。根據有關數據的來源,可以通過各種方式收集這些數據。SIEM 可能會在某些端點上安裝代理程式來收集和傳輸相關資料。SIEM 也可以使用應用程式編程介面 (API) 與各種工具整合並收集資料。內建系統公用程式,例如 syslog,也可以設定為將資料傳送到 SIEM。 數據分析與相關 在彙總和標準化安全資料之後,SIEM 會對其進行分析,以識別有興趣的模式、趨勢和事件。這種數據分析和關聯將注意力引起重要事件,並減少人類分析師需要查看的安全數據量。SIEM 可以使用各種技術進行數據分析,包括統計分析,機器學習和人工智能。這些工具有助於識別可能指出潛在安全性事件的異常趨勢、可疑事件或異常狀況。 警示和報告 根據對收集的安全數據的分析,SIEM 生成警報,以通知安全人員潛在感興趣的事件。現代的 SIEM 通常提供一系列警報選項,例如自動生成門票,發送電子郵件或短信,或通過 Slack 等企業協作應用程序進行通信。 SIEM 也可用於產生報告,以滿足組織內其他目的。例如,SIEM 可能具有適用於各種法規的內建報告範本,或能夠為組織內不同利益相關者建立自訂報表的能力。 SIEM 在網絡安全中的作用 威脅偵測與回應 SIEM 使安全團隊能夠更快地識別並回應安全事件。通過自動收集和分析安全數據並產生警報,它們有助於清除假陽性檢測,並使安全團隊能夠專注於對企業的真實威脅。 此資料收集和聚合也支援事件分類、調查和修復。由於所有相關的安全資料在一個地方自動相關聯,安全團隊可以有效地分析潛在事件,並確定適當的行動方式。通過縮短修復的時間,SIEM 有助於減少事件對組織的影響。 合規與風險管理 大多數公司都受到許多法規的規範,旨在確保敏感數據受到適當的保護,免受未經授權的訪問和潛在洩露。為了遵守這些法律,組織必須能夠產生報告或提供完成稽核所需的證據。 SIEM 提供單一安全的企業安全資料儲存庫來支援法規遵循工作。此資訊可用於產生必要的報告,並產生稽核記錄,以便完成安全事件的稽核或調查。 安全鑑識與調查 在發生資料外洩或類似事件之後,組織可能會出於各種原因進行鑑識調查。監管機構可能需要調查,旨在支持法律行動,或是旨在深入了解事件,以防止未來發生事件。 SIEM 可以通過為調查員提供輕鬆訪問相關安全數據來幫助鑑識調查。這使調查人員可以更輕鬆地確定發生了什麼情況,哪些系統可能受到影響,以及確定可以實施以防止未來類似事件的措施。 與其他安全工具整合...
2m read
SD 分支
軟體定義分支 (SD-分支) 是 SD-WAN 的擴展,其中包含在每個遠端站點上部署設備。雖然它集中管理在雲端中,但需要現場硬體會增加成本、複雜性和管理開支。 安全存取服務邊緣 (SASE) 是 SD 分支的雲端原生替代方案,在雲端架構的 POP 網路中實作安全性和網路管理功能。它缺乏硬件使其具有高度可擴展性並降低管理費用,導致許多組織採用它作為 SD 分支的替代品。 了解 SD 分支 SD 分支通過現場安裝的 LAN/WLAN 管理硬件將企業 SD-WAN 部署擴展到遠端站點。最初,這很有吸引力,因為它集中了 LAN/WLAN 管理,不同於傳統路由器。但是,這種方法還引入了應用裝置擴展、額外的管理費用,並且具有限的擴展性。 SD 分支機構的工作原理 使用 SD 分支,企業網絡上的每個分支位置都有自己的應用裝置,適用於 SD-WAN、防火牆、LAN 和 WiFi。公司政策是集中管理的,但是執行的是個別分支機構的本地方。因此,每個分公司都需要維護自己的硬件,從而增加管理的複雜性。 優勢與限制 SD 分支在過去很受歡迎,因為它將許多關鍵功能整合在單一設備中並支持 LAN/WLAN。集中管理也可以降低開支,並且適用於有限的網站。 但是,SD 分支部署的依賴硬體意味著它們具有限的擴充性,並且需要定期進行硬體重新整理。此外,依賴分散式設備可能會導致安全性漏洞,並意味著 IT 基礎架構未針對雲端轉向組織進行最佳化。 什麼是 SASE? SASE 將網路與安全服務邊緣 (SSE) 的安全性能融合在雲端原生架構中。全球分散式 POPs 網路可在網路邊緣實作這些功能,而無需分支硬體,而集中式原則管理可降低管理費用。 SASE 的主要組成部分 SASE 是通過將多個網絡和安全功能融合到一個集成的解決方案來定義。主要元件包括: 雲端原生架構與擴充能力 SASE...
2m read
公共網頁代理
代理伺服器的角色是在 Web 用戶和他們正在訪問的網站之間作為中介,而公用 Web Proxy 是任何人都可以訪問的代理服務器。公共 Web 代理可用於隱藏用戶的 IP 地址,繞過限制或繞過防火牆。 但是,公共 Web 代理也有其缺點,例如代理提供商可能進行監視。這是企業用戶應該使用安全的雲端原生解決方案而不是舊式代理的主要原因。 了解公用 Web 代理 Web 代理的作用是為網頁瀏覽會話的一端提供一定程度的隱私權。部署部署的代理是為了保護使用者,而其他代理則可能是為了保護組織的伺服器免受公用網際網路的影響。網際網路上的任何人都可以自由存取公共 Web 代理,並透過外部伺服器路由流量。它們通常用於繞過地理封鎖、內容限制或僅根據源 IP 位址篩選基本防火牆。 然而,雖然這些系統理論上提供匿名性,但它們只會從目標網站中隱藏用戶的身份。另一方面,代理提供商可以了解通過它傳輸的所有流量,使其能夠對用戶的瀏覽習慣建立更完整的圖片。 定義和基本功能 公共 Web 代理是一種旨在作為網絡瀏覽中介的服務器。它是公開訪問的,並用於隱藏來源 IP 地址。這允許用戶繞過地理鎖定和內容限制,並提供一定程度的隱私。 通常,這些代理是通過網站或瀏覽器擴展訪問,並且不需要驗證。它們通常與虛擬私人網絡(VPN)混淆,它們會加密用戶和代理之間的網絡流量,以防止竊聽。 公共代理與私有代理或企業代理的不同 在高層面上,公用 Web 代理與企業或私人代理具有類似的作用。它們充當 Web 用戶和服務器之間的中介,提供一定程度的隱私保護。 但是,私人和企業代理通常整合公用 Web Proxy 缺少的各種安全性功能。這些包括: 這對組織的安全和合規工作帶來了深刻的差異。使用公共代理,組織可以實現一些隱私保護並避免地理限制,而代理提供商監控的成本。另一方面,企業代理提供了通過它的所有流量的可見性,並符合安全政策和法規要求。 公用 Web 代理的風險與限制 公用 Web 代理可以很方便,並提供一般用戶所需的代理的許多功能。但是,它們在安全性、效能和法規遵循方面也具有顯著缺點,這就是為什麼它們在企業環境中大部分過時。 安全風險(記錄,惡意軟件注入) 大多數公用網絡代理並未設定為通道 HTTPS 流量,因此它們會中斷 HTTPS 連線。這可以通過僅支持 HTTP 流量,或允許用戶僅與代理本身建立...
2m read
威脅情報
隨著網路犯罪分子利用人工智慧與自動化,更快執行複雜的網路攻擊,組織面臨越來越多的網路攻擊。被動式的安全策略——試圖識別並減輕正在進行的攻擊——無法擴展,且讓攻擊者有機會在事件修復前造成重大損害。 威脅情報是關於新興及持續攻擊行動的資訊,組織可用來預測、識別並回應針對他們的攻擊。本文將探討什麼是威脅情報、其核心組成部分,以及組織如何有效運用它。 了解威脅情報 威脅情報是組織可用來識別或防禦攻擊行動的資訊。例如,資安研究人員通常會散布已知惡意軟體的檔案雜湊值,以及攻擊行動中使用的 IP 位址和網域名稱。組織可以利用這些資料偵測系統中的惡意軟體,並阻擋通往已知惡意網域的連線。 威脅情報的核心組成部分 威脅情報透過三個主要階段建立: 威脅情報的類型 威脅情報可以有多種形式,且針對不同的受眾。一些常見的類型包括: 為什麼威脅情報在網路安全中很重要 威脅情報是資安的重要工具,因為它幫助資安團隊識別真正的威脅。知道檔案是惡意軟體或網域是惡意的,能加快決策與事件回應。 提升事件應變能力 威脅情報透過縮短回應時間與誤報,強化事件應變。例如,如果檔案的雜湊值與已知惡意軟體相符,SOC 分析師就能確定它確實是惡意軟體。除了加速威脅識別外,這個檔案雜湊值也有助於查詢更多威脅資訊,包括建議的修復措施。 主動防禦 威脅情報使資安團隊能更主動地利用威脅行為者的資訊來強化防禦。例如,特定威脅行為者通常利用特定漏洞來初步存取目標環境,這會促使安全團隊積極尋找並修補系統中該漏洞的實例,防止攻擊者利用該漏洞。 威脅情報的應用案例與挑戰 威脅情報可用於組織安全計畫的各個層級。技術IOC被安全工具吸收以識別與阻擋攻擊,而戰術與策略威脅情報則用於規劃防禦。這些資訊對企業安全計畫極為寶貴,但組織在建立與有效運用時可能遇到困難。 主要使用案例 威脅情報能直接轉化為對各種威脅的更佳安全防護。一些常見的應用包括: 常見挑戰 威脅情報可以是有用的工具,但資料越多並不一定越好。若組織在未經管理的情況下全面整合所有威脅情報,可能會影響效能,並因低品質威脅情報而出現誤判。 企業也可能面臨建立內部威脅情報的困難。在大量安全資料與有限資源下,組織可能無法有效從內部資料中提取有用資訊。 Cato Networks 如何支援威脅情報 卡托的平台旨在最大化其威脅情報的效用。下表突顯 Cato 如何在企業規模下即時應用威脅情報。 整合安全架構 Cato SASE 雲端平台將多項安全功能整合成一個單次運算引擎,能即時分析流量。威脅情報會在檢查點應用,提供額外背景以支持關鍵安全活動,如威脅狩獵與威脅偵測。 威脅情報來源與自動化 Cato運用精選的威脅情報源,從多個來源汲取靈感,提供對當前攻擊行動的全面可視化。SASE PoP 會即時接收更新的威脅情報,使新威脅能自動被偵測並封鎖於網路邊緣。 關於威脅情報的常見問題 威脅情報的目的為何? 威脅情報提供已知攻擊行動、惡意內容及駭客集團技術等資訊。它使資安團隊能更準確地偵測威脅並主動設計防禦措施。 威脅情報是如何被收集的? 威脅情報來自各種內部與外部來源。商業及開源資訊源是透過收集開源情報(OSINT)、暗網資料及分析惡意內容所得資訊產生的。組織可透過分析系統中的日誌與事件資料,自行產生威脅情報。 誰會使用威脅情報? 威脅情報被應用於從安全工具到高階主管的各個層級。安全工具利用入侵指標(IOC)來識別已知的惡意軟體或網路釣魚,而SOC與高層則利用戰術與策略情報設計防禦並執行策略規劃。 Cato Networks 如何傳遞威脅情報? Cato Networks 根據其全球網路中檢查的流量產生威脅情報。這些資料會即時傳送至 SASE PoP,以識別威脅並加強所有流量、用戶、應用程式及網站的防護。 以威脅情報打造更智慧的防禦 威脅情報本質上是從安全資料中提煉出有用的洞見,用以強化安全計畫。將威脅情報與安全工具整合至關重要,以使企業安全架構能跟上現代且不斷演變的威脅。...
2m read
基於令牌的身份驗證
雖然密碼是最常見的身份驗證方式,但它並非唯一選擇,也並非總是最佳選擇。例如,密碼要求每個帳戶都必須設定一個唯一且強度高的密碼。 基於令牌的身份驗證將身份驗證資料編碼在令牌中。可以將此令牌發送給其他應用程序,這些應用程式會讀取其中儲存的身份驗證數據,並使用它來確定用戶是否有權存取系統。 基於令牌的身份驗證工作原理 基於令牌的身份驗證系統將身分和存取管理 (IAM)過程分為兩個步驟,分別由不同的系統執行。身份驗證由身份驗證伺服器執行,而授權由每個單獨的應用程式或系統管理。如果授權系統配置為信任其他系統對使用者身分的認證,則這些系統可以位於同一組織內,也可以分佈在不同的組織中。透過社群媒體帳號登入網站是使用令牌執行的跨組織身份驗證的一個例子。 第一步,使用者透過密碼或其他方式向身分驗證伺服器證明自己的身分。這是唯一一個接收使用者密碼的系統,這提供了各種安全性和易用性方面的優勢。驗證使用者身分後,身份驗證伺服器會產生一個包含使用者身分資訊的令牌。然後,該令牌會被包含在向使用者想要存取的應用程式發出的請求中。 應用程式收到此令牌並驗證其內容後,即可確信使用者身分屬實。根據這些資訊,它可以確定使用者是否有權發出該請求,並授予/拒絕存取該資源的權限。 代幣的一些常見用途包括: 什麼是 JSON Web Tokens (JWT),它們是如何運作的? 大多數基於令牌的身份驗證方案都使用 JSON Web Tokens (JWT) 來實作。這些令牌包含三個主要欄位: 驗證使用者身分後,身分驗證伺服器會產生一個 JWT,其中包含使用者資料和令牌過期日期。接收到此資料的應用程式將驗證簽名,檢查令牌是否過期,然後使用令牌中包含的資訊來授權請求。 請注意,雖然 JWT 是目前最常用的令牌之一,但它們並不是唯一的令牌。例如,安全性斷言標記語言 (SAML) 是另一種用於實作企業應用程式單一登入 (SSO) 的常用標準。 基於令牌的身份驗證的不同類型 JWT 為身份驗證資料提供了一種固定的格式,但它只是一種資料格式。應用程式需要通用協定來了解如何建立、傳送和使用這些令牌。最常見的兩種基於令牌的演算法是 OAuth2.0 和 OpenID Connect (OIDC)。 OAuth 2.0 OAuth2.0 是一種基於令牌的身份驗證授權協議,無需共享使用者憑證即可實現授權。目標是讓使用者授權應用程式(「消費者」)對另一個應用程式(「服務提供者」)執行某些操作,而無需向「消費者」提供使用者對「服務提供者」的憑證。 為此,消費者會將使用者重新導向到服務供應商,使用者在那裡使用其用於該服務的常規密碼進行身份驗證。服務提供者隨後會核實用戶是否批准消費者的請求。如果符合條件,則會產生一個存取令牌,消費者可以使用該令牌存取服務提供者的使用者帳戶。這樣可以在不洩漏使用者密碼的情況下授權服務提供者提出請求。 OpenID Connect (OIDC) OpenID Connect (OIDC) 是一種基於 OAuth 2.0 的身份驗證和授權協定。它增加了一個身份層來驗證使用者身份,將身份資訊儲存在 JWT 中,並提供了 OAuth 2.0...
2m read
以原則為基礎的路由
以原則為基礎的路由根據可能考慮來源、應用程式、使用者類別、連接埠或流量類別的原則規則來路由網路流量。這與傳統的網路路由不同,其中選取的路線主要基於前往目的地的最短或最喜歡的路線。 基於原則的路由可用於實現各種目標,例如提高效能和可靠性或實施細分。這些決策可能基於應用程序識別,允許每個應用程序的基礎進行高度細微的路由。 主要亮點 什麼是基於原則的路由? 以原則為基礎的路由可讓組織控制特定類型的流量在網路上移動的方式。這是通過定義原則和網絡規則來實現,這些規則可以指定流量在下一次跳向目的地時進行的位置。 這些規則使用封包中的各種欄位來將封包與原則相匹配。常用的匹配欄位包括: 根據這些欄位,流量會對映到策略,該策略可以指定流量應採取的下一個動作。常見行動包括: 以原則為基礎的路由專注於路由流量的位置,允許防火牆或存取控制清單 (ACL) 實作允許/拒絕規則。政策通常以排序規則清單實施(第一場比賽中勝出),以解決流量匹配多個規則時的衝突。 以原則為基礎的路由並不是像邊界閘道通訊協定 (BGP) 或先開啟最短路徑 (OSPF) 這樣的路由通訊協定。它也無法神奇地修復最後一哩問題,因為它只定義流量應如何使用可用路由和頻寬。 為什麼組織使用以原則為基礎的路由? 與傳統基於目的地的路由相比,以原則為基礎的路由提供更高的精細性和控制性。組織可以使用它來實現各種結果,包括: 傳統的網路路由採用「適合所有人」的方法來進行路由,處理語音/視頻,SaaS,批量備份和管理員流量相同。通過為這些設定特定政策,組織可以確保適當處理更重要和敏感的流量。 但是,定義和實施其他策略會增加複雜性和開支。管治和測試對於確保政策按照設計運作,並且政策數量不會突破控制,至關重要。 原則型路由如何運作? 以原則為基礎的路由通過多階段進程進行工作。主要步驟包括: 實作原則型路由需要選取用於將流量與原則匹配的條件、定義針對匹配所採取的動作,以及在整個網路上執行原則。 定義匹配條件 以原則為基礎的路由使用各種匹配欄位來選取適當的原則,而不僅僅僅是流量的目的地。實作它時,第一步是定義將用於選擇適當原則的匹配條件。 政策可以使用各種不同的欄位進行匹配,例如來源/目的地、連接埠、通訊協定和 DSCP。即使大部分流量都通過相同的連接埠和通訊協定 (443/HTTPS),現代系統越來越依賴應用程式分類來將特定原則套用到應用程式流量。在定義準則時,一致的身分來源(應用程式、裝置和使用者)至關重要,才能確保企業 WAN 的執行一致性。 為策略定義匹配條件時,最明智的是盡可能地保持它們相互排除,以限制特定封包的匹配數量。當多個原則匹配時,會透過規則順序解決衝突,因此必須仔細考慮這些優先順序,以確保對流量套用適當的策略。 選擇一個動作(下一次跳轉,出口,隧道,運輸) 可以定義政策以採取各種動作來匹配流量。一般來說,這些分為兩個主要類別: 通常,政策會以偏好的路徑定義,並在發生問題時還有備援。政策也可能包括關於決策過程中的延遲、損失和抖動的 SLA 臨界值。 在定義策略時,避免可能會破壞工作流程的原則循環非常重要。此外,如果 IP 位址更改,在雲端應用程式的政策中使用 IP 固定可能會導致脆弱性和破壞政策。 全球強制執行並驗證結果 原則型路由應在整個企業中一致地強制執行,確保在所有環境中都有相同的意圖、可預測的行為和可衡量的結果。大規模實施以原則為基礎的路由時,最佳做法包括: 政策應使用哪些標準進行交通指導? 政策在指導流量時應使用幾種不同類型的條件。這些包括: 在定義條件時,在寬度和窄匹配之間取得平衡非常重要。更廣泛的比賽更容易實現,但也可能意外引導意外的流量。較窄的比賽風險較低,但增加所需規則數量。 當多個原則匹配封包時,也必須先設定原則的優先順序,以解決衝突。定義優先順序時,建議的順序是: 什麼是基於原則的常見路由使用案例? 以原則為基礎的路由是以意圖為基礎的轉向,旨在根據特定路徑或輸出的需求,而不是其預定目的地,在特定路徑或輸出路徑上路由流量。常見的使用案例包括: 以原則為基礎的路由會將流量引導到特定路徑,但不一定強制流量通過特定的中間跳轉。此外,政策通常也會考慮連結健康狀態,如果偏好的連結失敗 SLA 臨界值時,將流量路由到替代路徑。但是,使 PBR 具有價值的相同使用案例也會產生風險。如果未仔細設計和測試策略,重疊條件、規則順序不一致和非對稱路由可能會造成脆弱的結果。 即時通訊與協作 原則型路由的一個常見用例是增強延遲敏感流量的效能和可靠性。例如,語音和視頻流量應該引導至最優質的路徑,以減少抖動和損失會影響通話質量的風險。但是,在沒有護欄的情況下,不應在呼叫中過度流量控制,因此可能會導致交通損失的風險。...
2m read
安全數位轉型
數位轉型對組織可能帶來重大的安全風險。採用雲端運算、人工智慧及其他現代技術擴大攻擊面,並可能引入新的漏洞與設定問題。因此,企業可能面臨安全事件、營運停機及合規失敗。 安全的數位轉型將安全整合進數位轉型過程的每個階段,降低企業風險。這包括以更現代的替代方案取代舊有的安全技術,如 MPLS、傳統防火牆及孤立的安全產品 安全存取服務邊緣(SASE) 提供零信任、優化雲端存取及持續威脅防範的平台。此變更提升了適應性與可擴展性,同時降低威脅暴露。 理解安全數位轉型 安全數位轉型結合了資訊科技現代化努力與自適應安全控管。隨著企業轉向雲端部署、混合工作及現代應用,他們需要能夠應對傳統網路邊界瓦解的安全解決方案。 從一開始就整合安全,而非事後「附加」,組織能降低錯誤配置與控制缺口的風險,避免攻擊風險。此外,融合安全性透過消除潛在冗餘並消除在不同獨立儀表板間切換上下文的需求,提供更高的效率。 為什麼安全對數位轉型至關重要 數位轉型可能帶來各種安全風險。例如,遷移到雲端時,如果雲端儲存設定錯誤,可能會造成資料外洩的風險。因此,企業可能面臨資料遺失、合規處罰及聲譽損害。 從舊基礎設施過渡到新基礎設施同時也是網路攻擊者的主要目標,他們利用過渡系統可能缺乏全面安全措施的優勢。在現代化專案中,安全應成為董事會層級的優先事項,以確保舊有、新建及臨時基礎設施在整個過程中都安全無虞。 舊有基礎建設的挑戰 組織在現代化專案中常因舊有安全解決方案的限制而面臨安全挑戰。例如,虛擬私人網路(VPN)假設並依賴安全的邊界,依賴各種獨立解決方案可能會帶來整合挑戰與可視性缺口,進而延緩事件回應時間。 維護舊有的安全架構也可能為企業帶來重大成本。這些方案往往效率低於現代解決方案,且缺乏全球擴展及支援遠端工作的可擴展性。因此,企業需要更多工具來達到相同等級的安全,這也增加了成本與安全開銷。 零信任在安全數位轉型中的角色 零信任模式的原則是「永不信任,永遠驗證」。它不再隱含信任內部人士,而是要求所有請求無論來源為何都必須驗證。這能防止內部威脅及攻擊者在網路內部的橫向移動,否則這些攻擊者可能未被偵測。 在數位轉型過程中實施零信任原則,透過減少攻擊者可存取的系統數量,減少組織的數位攻擊面。因此,組織較不易受到網路攻擊,並更容易遵守法規要求,尤其是在金融和醫療等嚴格產業中。 SASE 如何實現安全的數位轉型 SASE 是一種現代化的安全解決方案,將多種網路與安全功能整合於單一的雲端原生平台中。採用 SASE 解決了分散且孤立的安全架構複雜性。其雲端原生設計同時提升了安全架構的可擴展性與敏捷性,並支援全球勞動力及一致且地點無關的政策執行。 網路與安全融合 SASE 的定義是將網路與安全功能整合於單一解決方案中。這包括 軟體定義廣域網(SD-WAN), 零信任網路存取(ZTNA), 雲端存取安全代理(CASB), 安全網頁閘道(SWG), 以及 先進威脅防範. 這種安全整合帶來多項潛在好處,包括: 雲端優化與效能 SASE 整合網路與雲端優化能力,對於最大化企業網路路由的 SaaS 與 IaaS 流量效能至關重要。透過智慧地將流量路由至目的地,SASE 能降低延遲與封包遺失。 隨著企業環境日益分散,承載各種雲端工具並支援遠端與混合工作團隊,這項優化至關重要。降低延遲能提升員工效率與使用者體驗。 即時威脅防範 現代網路攻擊複雜且節奏快速,幾乎沒有時間進行威脅偵測與應對。即時威脅防範能在網路攻擊抵達目標前識別並阻擋。 SASE 透過多層防禦來達成此目標,結合入侵防護系統(IPS)、反惡意軟體及 DNS 安全性 能力,並利用機器學習來識別趨勢並偵測新興威脅。此方法降低攻擊成功風險,縮短攻擊者停留時間,並提供資安團隊有效偵測與修復活躍事件所需的工具。 與 Cato Networks 一起實現安全的數位轉型 該 Cato...
2m read
安全服務邊緣(SSE)
Gartner 創造了「安全服務邊緣(Security Service Edge,SSE)」一詞,用以描述一種將多項關鍵網路安全功能整合為單一解決方案的雲端原生安全框架。這些包括 安全網頁閘道(SWG)、雲端存取安全代理(CASB)、資料遺失防護(DLP)及零信任網路存取(ZTNA)。 SSE 解決方案提供安全且優化的存取,從任何地方存取 SaaS、網際網路及企業內部據點,同時消除對舊有虛擬私人網路(VPN)與邊界防火牆的依賴。它旨在滿足混合型、行動型及雲端優先企業的需求。 SSE 的主要組成部分 SSE 與傳統安全方法不同,因為它融合了多項安全功能, 能力 整合成單一解決方案,並以雲原生服務實作。消除點安全產品與複雜的整合,簡化了安全管理,並消除常見的安全可見性缺口。同時,安全整合透過降低延遲提升使用者體驗。 安全網路閘道(SWG) 安全網路閘道(SWG)保護使用者免受風險網站侵害,並執行企業可接受使用政策。SWGs會檢查網路流量,以識別並阻擋網路釣魚攻擊、惡意軟體下載,以及造訪不當或惡意網站的行為。SWG 通常內建 SSL 檢查功能,以偵測加密網路流量中的惡意或不當內容。 雲端存取安全代理(CASB) 雲端存取安全代理商(CASB) 在雲端環境中執行企業存取控制與資料安全政策,解決雲端安全事件的一些常見原因。它們能提供資料外洩企圖、未經授權的 SaaS 使用(影子 IT)以及可能顯示帳號被入侵或內部威脅的異常用戶行為的可視性。CASB 協助組織遵守法規要求(例如 GDPR、HIPAA、PCI DSS),透過執行雲端存取控制與資料安全。 零信任網路存取(ZTNA) 零信任網路存取(ZTNA) 為遠端使用者提供細緻的存取管理,取代了允許授權使用者無限制存取企業網路與資源的舊有 VPN 解決方案。ZTNA 解決方案明確根據最低權限存取控制及情境因素(如位置、裝置及風險)驗證存取請求,然後僅允許授權使用者存取。 用 ZTNA 取代 VPN,可以防止過度特權存取,讓最小權限存取管理成為可能。它也透過隔離應用程式並在授權前驗證外部與內部存取請求,防止橫向移動。 資料遺失防護(DLP) 資料遺失防護(DLP) 解決方案有助於防止敏感資料因未經授權的 SaaS 使用、錯誤設定及其他問題而外洩。DLP 利用關鍵字模式匹配、指紋辨識及情境分析,以防止資料外洩並符合法規要求。透過與 CASB 及 SWG 整合,DLP 確保網路與雲端流量的一致保護與執法。 實施 SSE 的好處 SSE 將多項安全功能整合為雲端解決方案,減少安全蔓延並實現一致的安全政策管理。收養 SSE...
2m read
密碼噴灑
密碼噴灑攻擊涉及在許多不同的帳戶中嘗試幾個常見的密碼。例如,攻擊者可能會針對組織內每個已知的帳戶嘗試「password」、「123456」及類似的常見密碼。常見的目標包括遠端存取工具(VPN、RDP 等)、企業電子郵件(M365、Google Workspace)以及其他可公開存取的登入入口網站。 此策略旨在規避那些在鎖定帳戶前會偵測大量登入失敗嘗試的防禦機制。如果成功,攻擊者可以利用未經授權的存取權限來存取敏感資料、植入惡意軟體,或擴大其在組織系統中的立足點。 重點摘要 密碼噴灑攻擊是如何運作的? 密碼噴灑攻擊涉及攻擊者依序處理已知的使用者名稱清單,並為每個使用者名稱嘗試一組常見密碼。通常,他們會一次針對所有帳戶嘗試一個密碼,以避免在短時間內導致特定帳戶出現多次登入失敗。這類攻擊之所以有效,是因為使用常見且重複的密碼現象非常普遍。 攻擊者收集使用者名稱與帳戶 密碼噴灑攻擊利用了許多企業擁有標準化命名慣例的事實,例如「名字首字母+姓氏」。攻擊者可以猜測常見的命名慣例,或使用單一已知的電子郵件地址來推斷使用者名稱。 員工姓名清單可以從公開來源中收集。例如,公司網站、LinkedIn 個人檔案和其他頁面可以提供部分員工名單,這對於此類攻擊已綽綽有餘。 攻擊者嘗試常用密碼 除非員工使用密碼管理員,否則他們需要能夠記住自己的密碼,而薄弱、常見的密碼更容易記憶。常見範例包括季節性密碼(Spring26)、組織主題密碼以及類似的選擇。 這類攻擊利用了人們會選擇薄弱、可預測密碼的機率。如果組織未實施並強制執行強密碼政策,每個帳戶只需幾次猜測通常就足以獲得存取權限。 密碼噴灑與暴力破解及憑證填充有何不同 暴力破解攻擊包含幾種不同的技術,包括密碼噴灑和憑證填充。密碼噴灑與傳統暴力破解攻擊的不同之處在於,它針對許多使用者名稱使用少量密碼,而不是針對特定帳戶使用大量不同密碼。 憑證填充使用已在資料外洩中暴露的密碼,尋找跨多個帳戶重複使用的密碼。密碼噴灑測試弱密碼,尋找企業帳戶中常見密碼的使用情況。 是什麼讓密碼噴灑更難被發現? 傳統的暴力破解和憑證填充攻擊會嘗試破解特定帳戶,為該帳戶產生大量登入失敗嘗試。相比之下,密碼噴灑對每個目標帳戶僅產生少量登入失敗嘗試。 這使得密碼噴灑比其他攻擊更難以偵測。少量的登入失敗可能歸因於使用者輸入錯誤密碼,特別是如果這些嘗試分散在一段時間內,且組織僅單獨檢視單一帳戶時。 密碼噴灑的常見目標 密碼噴灑攻擊通常針對服務大量使用者的公開存取登入入口網站。常見範例包括: 由於此攻擊用於初始存取,攻擊者需要公開可存取的登入入口網站。龐大的使用者群體也增加了成功的機率,因為攻擊者對每個目標只會嘗試少數幾個密碼。 Active Directory 環境 許多組織使用 Active Directory (AD) 進行身分識別管理,這意味著它們包含許多有效的企業帳戶。攻擊者可以將 AD 連接服務和基於 Kerberos 的工作流程作為其密碼噴灑攻擊的目標。 由於 AD 集中了身分識別管理,單一外洩的密碼即可提供對企業系統和應用程式的廣泛存取權。從那裡,攻擊者可以遠端存取系統,並嘗試提升其權限或在網路中進行橫向移動。 VPN 與遠端存取入口網站 VPN 和其他遠端存取入口網站旨在讓員工能遠端存取企業環境。如果攻擊者能猜出員工的密碼,他們就能享有相同層級的存取權限。 即使密碼噴灑攻擊未成功,也可能對業務造成重大影響。它們會在驗證記錄中產生雜訊、導致使用者帳戶鎖定,並增加資安團隊的負擔。 有助於偵測密碼噴灑的訊號 可以使用記錄企業帳戶登入失敗嘗試的資料來源來偵測密碼噴灑。這些資料來源可能包括來自企業身分識別與存取管理 (IAM)系統以及 VPN 和 RDP 等遠端存取解決方案的記錄與警示。 識別攻擊需要關聯資料並找出跨多個使用者帳戶的模式,因為特定帳戶可能只會顯示幾次登入失敗的嘗試。警示跡象包括不同帳戶在短時間內多次登入失敗,且這些嘗試可能來自分散且異常的來源。 可疑的驗證活動 密碼噴灑攻擊會針對每一次成功登入,產生大量的失敗登入嘗試。這些嘗試通常具有相似的時間點、來源基礎設施以及使用者代理 (user-agent) 模式。...
2m read
網路即服務 (NaaS)
對許多組織而言,網路管理既複雜又昂貴。部署網路基礎架構需要預先支付網路硬體費用,並且需要專業知識才能正確設定和配置。營運成本也可能很高,因為公司需要付費來監控、管理和維護所有這些硬件,並使其適應不斷變化的業務需求。 網路即服務 (NaaS) 為實現網路基礎設施提供了一種替代方法。企業可以透過按需的雲端服務存取關鍵的網路功能。 什麼是網路即服務 (NaaS)? NaaS 以與其他雲端服務類似的模式提供網路服務。它利用軟體定義網路(SDN)在硬體網路之上創建一個軟體定義的覆蓋層。網路即服務 (NaaS) 供應商可以根據客戶的要求客製化網絡,並根據需要提供存取權限。 網路即服務的關鍵特性 NaaS 提供基於雲端的隨選網路服務存取。網路即服務 (NaaS) 的一些關鍵特性包括: 按需擴展 可擴展性是任何基於雲端的「即服務」產品的關鍵要素,網路即服務也不例外。NaaS 使用 SDN,可根據需要重新配置網絡,允許使用者按需擴展或縮減其網路資源。 靈活的定價模式 與其他雲端服務一樣,網路即服務 (NaaS) 通常採用按需付費模式。網路即服務 (NaaS) 供應商可以了解客戶的使用情況,從而能夠根據頻寬利用率或其他指標進行計費。或者,客戶可以購買允許一定程度網路使用的套餐。 加強安保措施 網路即服務 (NaaS) 產品在其虛擬化網路中實施安全最佳實踐。例如,網路流量將被加密,並由新一代防火牆 (NGFW) 檢查是否有威脅。這有助於保護網路流量,而無需在內部部署和管理這些解決方案所需的額外開銷。 簡化的網路管理 NaaS 使用 SDN 實現網路基礎設施,從而可以在軟體層級進行重新配置。NaaS 客戶通常可以透過集中式控制面板管理其虛擬化網絡,從而進行更改或自動執行日常任務。 NaaS、IaaS 和 SaaS 有什麼不同? 基於雲端的「即服務」產品,如網路即服務 (NaaS)、基礎設施即服務 (IaaS) 和軟體即服務 (SaaS),都提供按需付費的資源存取方式。然而,它們提供的服務有所不同: 網路即服務 (NaaS) 和託管服務有什麼不同? NaaS 服務提供透過雲端服務交付的網路功能。託管服務提供更廣泛的 IT 服務,這些服務由第三方提供者代表組織進行管理。採用網路即服務 (NaaS) 模式後,組織負責管理其部署,其範圍比託管服務要窄。託管服務提供者...
2m read
遠端瀏覽器隔離
遠端瀏覽器隔離 (RBI) 在沙盒化的雲端環境中執行使用者瀏覽系統。由於這些網站中嵌入的任何程式碼都不會在用戶的裝置上運行,因此可以保護用戶免受潛在的網路威脅,例如網路釣魚、惡意軟體和漏洞利用。 網路威脅對企業網路安全構成日益嚴重的威脅,而傳統的終端安全解決方案並不總是能夠及時識別和應對這種威脅。部署 RBI(理想情況下,作為整合SASE解決方案的一部分)可以降低組織面臨這種威脅的風險。 了解遠端瀏覽器隔離 惡意網站對企業構成常見威脅,因為它們可能導致憑證外洩、惡意軟體傳播和資料竊取。RBI 透過將網頁瀏覽從使用者的裝置轉移到雲端受控、受監控的環境中來應對這一威脅。 RBI 可以透過幾種不同的模型來實現,包括基於像素的串流和 DOM 重建,這些模型可以在使用者的瀏覽器中顯示網頁內容,而無需在本地運行程式碼。這樣做可以防止 JavaScript 和其他潛在的惡意程式碼在使用者裝置上運行。 印度儲備銀行如何運作 RBI解決方案在基於雲端的沙箱環境中執行Web內容。這樣做可以確保任何危險或惡意程式碼只會在沙箱中執行,而不會在使用者的裝置上執行。 使用 RBI,使用者無需與網站本身進行任何互動。要實現這一目標主要有兩種方式: 遠端瀏覽器隔離的工作原理: 傳統瀏覽器安全與遠端瀏覽器隔離 傳統的瀏覽器安全解決方案,例如終端保護和瀏覽器插件,都託管在使用者的裝置上。由於網頁是在本地渲染的,因此這種方法依賴這些解決方案能夠阻止惡意程式碼運行或在事後修復問題。 RBI 可防止惡意功能到達設備,而是在雲端沙箱中運作。這樣一來,一些可能僥倖逃脫的複雜攻擊,例如零時差漏洞或透過 HTTP 傳輸的內容,就會感染臨時雲端容器,而不是使用者的裝置。 為何遠端瀏覽器隔離越來越受歡迎 隨著網路釣魚攻擊變得越來越複雜,傳統的瀏覽器安全解決方案越來越無效。RBI 作為一種解決方案,不僅在公司內部,而且在混合辦公環境中都能提供安全的網路瀏覽,因此獲得了廣泛的認可。 企業也面臨越來越大的監管壓力,尤其是在金融和醫療保健等行業。為了更好地抵禦網路攻擊,人們開始採用 RBI 等解決方案。 遠端瀏覽器隔離的主要優勢 印度儲備銀行(RBI)為企業提供多種安全保障。其中一些最重要的包括: 網路釣魚與惡意軟體防護 RBI 的主要目標是防範網路釣魚和惡意軟體。透過在沙盒環境中渲染網站,RBI 可以檢查網站是否有網路釣魚內容,並防止惡意軟體到達使用者的裝置。這甚至可以防禦零日威脅,因為面臨感染風險的是容器,而不是使用者設備。 支援零信任 Web 訪問 零信任安全模型假設一切事物都可能具有惡意,而 RBI 也印證了這個理念。網路內容被視為不可信內容,在安全環境下進行檢查後,才允許使用者與之互動。 效能和使用者體驗方面的考慮 從歷史上看,RBI 解決方案有許多局限性,包括延遲、像素化和會話延遲。然而,在全球接入點 (PoP) 網路上實施的雲端原生 RBI 透過將檢查邏輯在地理位置上靠近最終用戶,克服了這些問題。 遠端瀏覽器隔離和 Cato Networks Cato SASE...
2m read
提示詞注入
提示詞注入攻擊利用惡意且精心設計的查詢,誘騙大型語言模型(LLM)執行某些不當操作。例如,攻擊者可能會說服生成式 AI 系統忽略防護機制或企業政策,並產生未經核准的內容類型。 隨著生成式 AI 和 AI 代理程式廣泛整合到企業工作流程中,提示詞注入攻擊對服務的可靠性和安全性構成了重大風險。攻擊者可以誘騙代理程式採取導致資料外洩、惡意軟體感染或其他安全事件的操作。 重點摘要 提示詞注入在實務上是如何運作的? 大型語言模型(LLM)通常設有指令和防護機制來控制其運作方式。LLM 開發者會內建特定的安全防護措施,而企業在配置工具以執行環境內的各項任務時,也會加入自己的指令。 提示詞注入攻擊使用精心設計的輸入,旨在規避這些防護機制並執行對攻擊者有利的操作,例如竊取敏感資料、產生違反政策的輸出,或觸發已連接工具中的操作。這些輸入可以直接提供給工具,或嵌入到它所使用的其他內容中,例如檢索增強生成(RAG)所擷取的文件,或是代理程式所造訪的網頁。 直接提示詞注入 直接提示詞注入涉及攻擊者與代理程式直接互動。例如,攻擊者可能會在 LLM 聊天機器人中輸入提示詞。這些惡意提示詞可能遵循各種模式,例如: 這些指令的目標是讓攻擊者的提示詞優先於 LLM 的防護機制,無論是透過利用漏洞,還是讓 LLM 認為其更為重要。如果成功,LLM 可能會生成不被允許的內容、洩漏隱藏指令、提供不安全的建議,或將操作錯誤地導向至錯誤的工具或使用者。 間接提示詞注入 間接提示詞注入攻擊是將惡意指令插入模型所消耗的內容中,而非直接輸入指令。這些可能包括: 如果大型語言模型(LLM)透過檢索增強生成(RAG)或瀏覽網頁來獲取潛在答案以存取外部內容,這些威脅會更加嚴重,因為檢索到的資料會被 LLM 視為上下文。惡意指令實際上可以隱藏在內容中,例如使用白色文字使指令對人類讀者不可見,或是使用模型會將其解釋為指令的看似無害的文字。 提示詞注入攻擊的主要類型 執行提示詞注入攻擊可以達成各種目標。其中兩種主要的攻擊類型,是試圖存取有關系統提示詞的敏感資訊,或是操縱 AI 的工具使用方式,以收集敏感資訊或執行有害操作。 提示詞洩漏與系統提示詞提取 有些攻擊旨在存取系統提示詞,其中可能包含敏感資料,例如隱藏的系統指令、政策或機密。這些資訊對攻擊者來說可能很有用,因為這讓他們能夠設計出規避這些防禦措施的後續攻擊。 提示詞洩漏的可能性意味著機密絕不應嵌入在提示詞中。像「禁止揭露」指令這類的安全護欄,可能會被攻擊者規避或破解。 工具與代理劫持 AI 工具可能具備呼叫函式或 API、瀏覽網際網路或觸發工作流程的能力。精心設計的提示詞可能允許攻擊者定義選擇哪些工具、發送給它們的參數,以及呼叫操作的順序。 這帶來了一種風險,即攻擊者在呼叫工單系統、CRM、文件儲存庫、程式碼儲存庫或雲端控制台時,可能得以存取敏感資料。為了管理此風險,組織應實施最小權限存取控制,並針對高影響力的操作設置人機協作審核關卡,特別是針對在沒有人工監督下運作的 AI 代理。 提示詞注入在企業環境中會出現在哪裡? 提示詞注入攻擊可能發生在組織使用生成式 AI 的任何地方。常見的例子包括: 即使使用者沒有直接與這些工具互動,提示詞注入仍然是一種風險。工具可以存取網頁內容、附件、貼上的日誌、第三方 SaaS 評論以及其他可能包含惡意指令的未受信任輸入。 聊天機器人與客戶服務助理 聊天機器人與客戶服務代理會接受來自未知使用者的自由格式文字輸入。成功的提示詞注入攻擊可能涉及操縱輸出內容以誤導客戶,若機器人有權存取 CRM 或訂單系統,還可能導致資料外洩。 為了管理這些風險,組織應實施嚴格的資料範圍限制,盡可能遮蔽敏感資料,並針對敏感請求指定模板化回應。此外,應監控這些工具是否有潛在濫用的跡象,包括請求頻率、重複性以及負載相似度。 RAG...
2m read
NIS2 合規
NIS2 是歐盟網路與資訊系統指令(NIS)的更新版本。它要求對歐盟內的關鍵基礎設施實施網路安全管控,包括必要(醫療、能源與運輸)及重要實體(數位服務提供者、郵政服務等)。 NIS2在多方面擴展NIS,包括擴展涵蓋新產業及實施更嚴格的要求,例如強制零信任風險管理。未遵守規定的組織可能面臨罰款、法律責任及重大聲譽影響。 歐盟內的關鍵服務提供者受該法規約束,但其權力不止於此。非歐盟組織若為受監管實體提供服務,也必須遵守法規要求。 NIS2 合規的核心要求 NIS2 規範的目標是確保歐盟內關鍵基礎設施的韌性,重點放在網路風險管理。因此,它會施加一系列要求,包括資安風險評估、資安政策、供應鏈管理、業務持續性規劃及治理義務。 NIS2 合規要求概述 企業在達成NIS2時面臨的挑戰 更新後的NIS2法規對關鍵服務提供者施加嚴格要求,必須維持強大的網路安全與營運韌性。然而,各種因素可能使組織的合規變得複雜,包括: Cato Networks 如何支援 NIS2 合規 對於歐盟內關鍵服務提供者而言,遵守NIS2規定不僅是法律挑戰,對企業也有利。實施必要的控管與解決方案,能提升組織對網路威脅的防護,並降低昂貴停機的風險。 Cato SASE 雲端平台透過提供端對端的可視化、零信任執行及自動化事件管理,簡化達成與維持 NIS2 合規流程,整合於單一融合解決方案中。SASE PoP 統一了網路 安全服務邊緣(SSE) 具備監控、報告、治理及供應鏈管理所需的可視性與控制能力。 集中可視性與監控 可視性是NIS2合規面臨的常見挑戰,因為組織的IT與安全架構分散於各種工具與環境中。Cato SASE 雲端平台將整個企業廣域網的可視性整合於單一管理控制台,能監控組織所有使用者、裝置、應用程式及地點。 此監控能力對於符合NIS2持續安全評估的要求至關重要。透過集中可視化及自動化威脅偵測與回應,組織能更快發現並處理潛在事件,並縮短通報時程以符合法規要求。 事件通報與應變準備 Cato的集中可視化與監控還結合了日誌與分析,簡化合規與威脅管理。SASE PoP 會自動記錄並分析相關資料,準備事件應變與法規遵循所需的證據。 Cato SASE 雲端平台同時提供管理式偵測與回應(MDR)及即時警示,以簡化事件管理流程。透過更快的通知與證據存取,事件應變人員能更快填補安全漏洞,消除攻擊者對企業系統的存取。 零信任與存取控制 Cato SASE 雲端平台透過其整合系統,在企業廣域網路中實施基於身份的存取控制 零信任網路存取(ZTNA) 功能性。ZTNA 執行最小權限與持續驗證原則,減少存取並明確驗證所有存取請求。 零信任安全架構符合 NIS2 的風險管理要求,限制帳號被入侵或使用者失誤可能造成的損害。若無法在網路中橫向移動而不被偵測,攻擊者達成目標並對企業造成損害的能力將受限。 供應鏈與第三方風險管理 Cato SASE 雲端平台對企業廣域網上所有流量擁有全面可視性。這確保了存取企業系統的廠商與供應商能夠安全連線,並受到適當監控。 零信任安全執行也有助於降低第三方服務與軟體帶來的風險。透過最低權限存取與持續驗證,第三方對組織的風險得以監控與管理。 NIS2...
2m read
公有雲安全
公有雲安全性涉及保護託管在公有雲平台上的工作負載、應用程式和資料,例如亞馬遜網路服務 (AWS)、微軟 Azure 和谷歌雲平台 (GCP)。公有雲根據共享責任模式運作,其中安全責任分為雲端供應商和客戶。 雲端安全性對於保護免受資料外洩、合規違規和類似威脅至關重要。然而,傳統的安全控制和工具並不總是在雲端環境中都有效。忽略雲端特定安全控制項的組織可能會暴露其雲端與內部部署資源遭受攻擊。 主要公有雲安全挑戰 公有雲安全性挑戰通常源於雲端共享責任模式,這會破解供應商和客戶之間對雲端安全性的責任。如果組織假設供應商對雲端安全性負責,或誤解他們的責任,則可能會導致攻擊者可惡意利用的安全性漏洞。多雲環境更加劇了這個問題,客戶的責任和可用工具可能因一個供應商而有所不同。 錯誤配置風險 在雲端共享責任模式下,雲端客戶負責正確配置其雲端環境。但是,雲端事件通常是由預設設定、公開存取的儲存空間、未經審核的權限和類似錯誤引起的。 這些類型的漏洞是利用組織缺乏安全能見度或政策衛生不良的攻擊者的常見目標。組織可以透過部署雲端安全狀態管理 (CSPM) 解決方案來捕捉這些問題,但它們的採用不一致。 缺乏可見性和監控 在公有雲環境中,雲端客戶無法存取或控制基礎架構。因此,與內部部署環境中,對網路流量和使用者行為的可見度可能很難。由於公有雲環境讓員工輕鬆部署未經授權的雲端服務來啟用陰影 IT 的事實,更加劇了這個問題。 傳統的安全資訊和事件管理 (SIEM) 解決方案通常缺乏雲端原生前後關聯,因此組織部署雲端專用的監控解決方案。但是,缺乏統一的可見性和遙測功能,使在整個組織的 IT 基礎架構中追蹤使用者行為很難。 跨雲端不一致的安全性原則 許多公司擁有跨越多個公有雲環境的多雲環境。在每個項目中,他們都負責安全配置雲端部署,如雲端共用責任模型中所述。 但是,每個雲端供應商都有自己的工具、控制項和策略框架組,可供客戶使用以保護其環境。當安全團隊嘗試在整個 IT 環境中實施一致的安全政策,這會產生了重大的學習曲線和持續的摩擦。因此,很難套用統一的最低權限和 DLP 原則來管理跨雲端存取和潛在的資料外洩。 過多或未勾選的存取權 在公有雲環境中,過度訪問是一個常見的挑戰。通常,這些部署是使用授與組織雲端資源的廣泛存取權限的權限使用者或系統進行設定。 在多雲環境中,由於每個公有雲平台中都有獨特的工具和配置,身分擴展有助於這一點。因此,組織缺乏重要的身分可見性,並且難以大規模強制執行最低權限存取控制。 合規性與管治複雜性 GDPR、HIPAA 和 PCI DSS 等法規適用於組織的內部部署和雲端式資源。因此,組織必須在雲端中設置某些安全控制和配置。 證明符合這些法規需要稽核雲端特定的安全控制項,並提供雲端特定證據。如果沒有統一的可見性和原則執行,可能很難實現並證明所需的合規程度。 常見的公有雲安全性差距 針對公有雲安全挑戰的現代解決方案 傳統的安全性工具並非專為雲端原生架構而設計,且在多雲環境中擴展不佳。現代化的安全解決方案使用 API 和代理程式來監控雲端基礎架構,並在單一解決方案中統一可見性、原則執行和身分識別管理。 統一存取控制 統一存取控制解決方案可在公有雲提供者之間提供集中的可見性和原則執行這些解決方案與身分和存取管理 (IAM) 解決方案整合,例如 Azure AD 和 Okta,並使組織能夠套用考慮裝置、位置和時間等前後關聯的細微規則。 雲端原生威脅偵測 雲端原生威脅偵測解決方案可提供針對組織雲端環境的威脅的可見性和控制權。例如,網路流量的分析可以識別異常或惡意內容,指出針對組織雲端資源進行攻擊。 雲端環境的資料遺失防護...
2m read
網路分割
網路分段將網路分割成具有定義邊界的離散區段。新一代防火牆 (NGFW) 或類似的安全解決方案會檢查嘗試跨越這些邊界的流量,這可以識別惡意內容並套用存取控制。 網路分段可以增強網路安全性和效能。通過阻止威脅通過網絡橫向移動,它降低成功攻擊的可能性。此外,可以通過區段特定的最佳化來提高效能,並防止不必要的流量跨越區段邊界。 網路分割的好處和使用案例是什麼? 組織可以使用網路分割來實現各種目標,包括: 通用網路分段策略 網絡細分涉及將網絡拆分為幾個不同的部分。這可以通過幾種不同的方式完成,包括: 實體分段 實體分段在硬體層級實現網路分割。在設計實體網路配置時,不同的區段被定義為透過其自己的閘道連接到網路其他部分的單獨子網路,該網關監控和控制網路流量。 實體分段的主要好處在於它易於理解並在子網之間實現強大的分段。但是,實施它比其他選項更昂貴且不靈活。 邏輯分段 邏輯分割使用虛擬區域網路 (VLAN) 等解決方案在軟體層級實現網路分割。雖然不同區段中的系統可能彼此實際連接,但除非通過軟件中定義的路由,它們無法通信。 邏輯分段通常比實體分段更具成本效益和靈活性,因為它覆蓋組織現有的實體基礎架構。但是,不當的配置可能會破壞其安全性,並允許跨區段邊界進行未經授權存取。 微分段 微分段是一種以軟體為基礎的分段形式,將網路分割為個別工作負載。它的目的是允許對組織環境中東西數據流進行高度細微控制。 微分段提供高度量身定制的安全性,非常適合廣泛的多雲環境。但是,由於需要深入了解應用程序的依賴關係和流量流量,導致實施和管理可能會更加複雜。 網路分割的最佳做法 如果正確實施,網絡細分可以為企業帶來顯著的好處。指導流程的一些最佳做法包括: 網路細分與 VLAN 網絡細分是一種安全性做法,而 VLAN 是實施這種做法的一種手段。更具體地說,VLAN 是實現邏輯分段的常見方法。NGFW、路由器和其他網路基礎架構可以將流量標示為屬於特定 VLAN,並防止跨 VLAN 流量,除非在定義的邊界處,即使流量流通過相同的實體連結。 網路細分與子網 子網路是具有自己分配的 IP 位址範圍的網路部分。子網路是實體分段的一部分,因為每個區段都是其自己的子網路,透過閘道連接到網路的其他部分。從子網路流出的所有流量都會通過閘道,該閘道可以實作與網路分割相關的存取和其他安全控制。 常問問題 什麼是網路區段的示例? 網路區段是網路中與其他網路分割的電腦群組。例如,許多組織都有訪客網路,訪客可以連線到其他網路,但無法存取其他網路。 網路細分有哪些挑戰? 網路分割的挑戰包括定義適當的邊界並確保它們被強制執行。理想情況下,網絡細分將對合法業務產生最小的影響,同時使攻擊者更難實現其目標。組織還需要確保攻擊者無法繞過分段並獲得對資源的未經授權訪問。 網絡細分和隔離有什麼區別? 隔離可以被視為一種更極端的細分形式。網路細分將網路分成部分,但不同的區段可以通過定義的閘道相互通訊。隔離的裝置或區段可能根本無法與其他網路通訊。 使用 Cato 的安全存取服務邊緣 (SASE) 解決方案分割您的網路 網路細分將網路分成分離的部分,在它們之間放置信任邊界。由於所有超過這些邊界的流量都經過檢查,因此組織可以增加對其網絡內東西流量的能見度和控制權。 Cato SASE 雲集成了零信任網絡訪問(ZTNA)功能,它本質地在企業 WAN 中實現微分段。有了 SASE,組織可以輕鬆實施零信任政策,並防止威脅在其網路內側移動。請與我們聯繫以了解有關 Cato SASE...
2m read
安全快速工程
安全快速工程是設計提示和提示驅動的工作流程的做法,因此 AI 系統更難操控,更難濫用,並且不易洩露敏感信息的可能性。它保留了快速工程的有用部分,例如清晰的指令和任務框架,但添加了一個安全性問題:當使用者、檢索的內容或連接的工具輸入存在敵對時會發生什麼? 這個區別很重要。精細的提示可以提高輸出品質,但它無法單獨保護 LLM 應用程序。實際的提示安全性取決於周圍的架構:輸入處理、指令邊界、擷取控制、工具權限、輸出檢查、記錄、監控以及高風險動作的人工審查。在 AI 安全中,安全快速工程是一層防禦,而不是整個防禦。 安全快速工程如何運作 安全提示工程將安全原則應用於 AI 系統內寫入、放置、執行、監控和更新提示的方式。它涵蓋系統提示,開發人員提示,用戶提示,檢索的文檔,工具輸出,以及模型可能將其視為前後關聯的任何其他文本或數據。 關鍵詞是紀律。即時強化有幫助,但安全的提示工程不僅僅是添加一個說明「不要揭露秘密」或「忽略惡意指令」的行。「這些行可能很有用,但攻擊者仍可能會嘗試取代它們、隱藏外部內容中的命令,或惡意利用模型對工具和資料的存取權限。 它與快速工程有何不同 快速工程專注於從模型獲得有用、準確和一致的輸出。安全提示工程增加了當輸入異常、模糊或超出預期路徑時,系統應保持安全的要求。 例如,一般提示可能會要求模型清楚地總結支援單。安全版本還會定義哪些內容不受信任,禁止遵循票證中的指示,限制可顯示的客戶數據,需要結構化輸出格式,並確保模型無法調用使用者權限以外的工具。 這就是為什麼這個術語仍在穩定的原因。它與快速硬化、護欄、LLM 應用安全性、AI 紅團隊以及設計安全的 AI 開發重疊。實際的邊界是:安全提示工程是保護 AI 應用程序的提示中心的部分,尤其是當提示與用戶,文檔,工具或私人數據互動時。 威脅安全快速工程有助於減少 快速驅動的系統面臨與普通軟件不同的風險。Web 應用程式可以透過程式碼和存取控制,將指令與使用者資料分隔。LLM 會以相同的自然語言環境中接收指令和資料,這使其容易受到嘗試變更任務、洩露隱藏指令或濫用連線功能的輸入。 快速注入 當使用者提供或外部提供的文字以意外的方式變更模型的行為時,會發生提示注入。直接提示插入來自使用者,例如指示模型忽略其先前的指示的訊息。間接提示插入來自模型讀取的內容,例如包含隱藏或惡意指示的網頁、電子郵件、PDF、票證或擷取的文件。 迅速洩漏 快速洩漏是暴露隱藏的系統或開發人員說明。風險不僅是羞辱。系統提示可能會顯示內部原則、產品邏輯、安全假設、路由規則或詳細資訊,以便日後攻擊。正確的回應是不要將系統提示視為密碼的保管庫,但仍應保護它免受不必要的洩露。 通過工具或檢索過濾數據 當 LLM 可以搜尋內部知識庫、呼叫 API、查詢資料庫、傳送訊息或觸發工作流程時,風險會增加。惡意提示可能會嘗試使模型擷取使用者不應該看到的資料,或以使用者不想要的方式呼叫工具。在這些情況下,實際邊界必須通過應用程序代碼和訪問控制執行,而不僅僅僅是模型的判斷。 越獄和安全繞過 越獄嘗試繞過安全規則或內容限制。它通常與快速注入重疊,但目標通常不同:快速注入會改變系統行為,而越獄推動模型違反安全限制。安全快速工程有助於降低這種風險,但應該與模型級安全控制和輸出審查結合。 敏感資料曝光 提示可包含秘密、認證、個人資料、客戶記錄、專有文字或受規管資訊。敏感資料也可以透過擷取的內容或工具回應進入。因此,安全提示工程包括數據最小化:除非模型真正需要任務,否則不要將信息放入模型上下文中。 安全快速工程的核心原則 威脅與防禦 沒有單一控制可以解決快速安全性。實際目標是分層防禦:減少操縱的機會,限制模型在操作成功時可以做的事情,並在發生時檢測濫用情況。 安全快速工程 vs.相鄰概念 安全提示工程常見問題 快速工程和安全快速工程有什麼區別? 快速的工程旨在實現有用的輸出。安全提示工程還會詢問提示和周圍的工作流程是否可以承受惡意或意外的輸入。 快速注入與越獄相同嗎? 它們相關但不相同。提示注入會透過將指示插入到輸入或前後關聯中,來操控模型或應用程式。越獄通常旨在繞過安全限制。有些攻擊兩者都有效。 系統提示應該被視為秘密嗎? 應保護它們免受不必要的暴露,但它們不應包含真正的秘密。如果憑證、令牌或敏感商業規則如果揭露會危險,則它屬於安全應用程式邏輯,而不屬於提示中。 護欄是否可以解決快速的安全性? 護欄有幫助,尤其是對輸出限制和原則強制執行,但它們只是一個層。安全設計還需要授權、工具範圍、資料最小化、記錄和紅團隊測試。 結論...
2m read
認證與授權
認證與授權代表三個「A」中的兩個 身份與存取管理(IAM).與會計一樣,它們對組織的資安策略至關重要。若無法驗證使用者身份與權限,就無法區分合法存取企業系統與潛在攻擊。 認證用來驗證使用者的身份,從而確認他們確實是他們所聲稱的身份。一旦使用者被驗證,授權系統會決定並授予使用者對特定資源的存取權限。當認證回答「你是誰?」時,授權回答:「你被允許做什麼?」 認證運作原理 認證涉及證明使用者即其聲稱的身份。這是透過讓使用者呈現一個或多個認證因子來實現的。在大多數情況下,這些因素主要來自以下三種: 認證系統會儲存認證因子的副本或某種驗證其真實性的方式。當使用者提出該因子時,系統會檢查是否相符。若有,使用者身份會被驗證。 不同類型的認證因素提供不同的安全等級。例如,知識型因素通常最弱,因為易受弱密碼和網路釣魚攻擊的威脅。以持有為基礎的因素容易遭受遺失或竊盜。 解決這些弱點有兩種方法: 授權運作方式 授權假設使用者的身份已經透過認證驗證。其角色是判斷被認證的使用者是否有權執行所請求的行動。 此決定基於賦予使用者的權利與權限,以及請求的上下文。例如,使用者可能因其在組織中的角色而被允許瀏覽高度敏感的文件。然而,此權限僅適用於使用公司擁有且安全連接企業網路(直接或透過 VPN)的裝置時。 用於授權決策的存取控制可以透過不同模型管理,例如: 認證與授權的主要差異 驗證與授權在存取控制過程中扮演截然不同的角色。認證的目標是判斷某人是否真的是他們所聲稱的那個人。授權假設使用者的所謂身份是合法的,並用以判斷該使用者是否應該有權存取特定資源。 認證與授權的主要相似之處 認證與授權相似,最終目標是驗證存取請求的合法性。首先,驗證驗證使用者的身份,接著進行授權檢查,確認使用者擁有提出請求所需的存取權與權限。 認證的主要安全挑戰與風險是什麼? 認證建立在只有帳號擁有者能為其提供認證因子的假設上。成功驗證面臨的一些威脅包括: 授權的主要安全挑戰與風險是什麼? 成功授權允許使用者僅存取他們有正當需求的資源。這可能出錯的情況包括: 常見問題 單點認證是認證還是授權? 單一登入(SSO)是一種認證機制,允許使用者對認證系統進行一次認證,並取得多個資源的存取權限。此系統能向其他系統證明使用者身份,使其能執行授權而無需使用者多次驗證。 OAuth 是認證還是授權? OAuth 是一種授權方案,允許第三方在不分享使用者憑證的情況下存取資源。應用程式會被授予權限並使用存取權杖來管理。 沒有認證可以允許授權嗎? 授權應該始終與驗證結合,以驗證使用者身份。訪客帳號在未驗證身份的情況下授予用戶特定權限,風險較高,且應提供最低限度的存取權限。 認證還是授權先? 認證先於授權。授權假設使用者已被認證,並著手決定該使用者所獲得的存取權限。 使用 Cato 的 SASE 解決方案同時處理認證與授權 認證與授權對於管理組織資源的存取與控制至關重要。強認證驗證某人身份真實,授權則檢查已認證使用者是否有權執行特定行動。 安全存取服務邊緣(SASE)包含以下內容 零信任網路存取(ZTNA) 作為其融合安全能力之一。ZTNA 使組織能夠實施 最低特權 涵蓋企業廣域網的存取管理——包括強認證與授權。其中 卡托 SASE 雲企業可利用強認證與授權,以及多種金鑰安全能力與世界級的私有骨幹網。想了解更多 Cato SASE Cloud 如何提升企業廣域網的安全性與效能, 報名參加試玩.
2m read