本文共1654字
據英國廣播公司去年6月報導,因一名員工的弱密碼遭到暴力破解,電腦系統被入侵,關鍵資料被加密,造成一家成立於1865年的英國北安普敦郡一家老牌物流公司KNP Logistics Group(KNP),在遭受Akira勒索軟體攻擊後倒閉,儘管KNP願意支付500萬英鎊的贖金,最後卻因系統無法恢復而導致近730人失業。
Windows底層邏輯限制是開放的知識
駭客勒索企業的新聞層出不窮,受駭新聞見報的企業都是大公司,理當都通過(ISO270001)全球公認的資訊安全管理標準的認證,大眾是否會覺得訝異,為何會被攻擊入侵?
「全世界的商業和工業用電腦幾乎皆採用微軟的Windows作業系統」,普及性與開放性成為最主要的原因。
自1985年Windows 1.0推出至今已經更新到了Windows 11,微軟為了讓其開發商離不開,除了保持版本升級後的相容性,更提供了許多的工具和知識,方便程式設計師調用,開發的軟體服務各行各業進行數位化應用已有40年的歷史,自然綁住了大部分的軟體開發商。
以此前提下,工程師通常會依照Windows的邏輯來開發產品,而駭客和詐騙集團則潛心研究軟體在Windows系統內運作共同的細節,藉此鑽出漏洞。並且,無需像詐騙集團必須面對受害人施以話術,駭客只要彈指間傳送一個檔案(惡意程式)便能駭進了使用者的電腦。
防毒軟體的演化之路
詐騙集團依照電話名冊不斷進行嘗試,直到有人被騙,駭客則利用網際網路四通八達的方便性,利用各種辦法傳播病毒程式。受到病毒影響的人越來越多,便有了防毒軟體的需求,駭客攔路搶劫,防毒軟體就是抓賊的警察,資訊安全遂形成了一個產業。

然而,警察抓小偷總得在案件發生之後,即便今天資安公司利用AI技術在網路上、電腦裡偵查病毒的特徵就能抓到病毒,但駭客剛發明的病毒還尚未登記在案,AI也難以顧及漏網之魚。
至於ISO27001提供的是一套「管理框架」,其強調風險評估、控制措施選擇與持續改進,管理制度涵蓋人員控制,無法保證執行的確實程度,更難以防止人性弱點。
以下為企業網路失守的常見情境:
一位員工(A先生)收到的郵件發自重要的客戶或是自己的長官,而且內容看起來沒有任何問題,於是A先生點擊一下附件,發現不特別重要就忘了,卻不知道實為釣魚檔案,並將導致一個惡意程式藏進了A先生的電腦。
於是惡意程式在A先生的電腦裡潛伏,偷偷開通遠程存取的通道,慢慢地理清A先生的網路環境,找機會將惡意程式橫向擴散到其他同事的電腦,惡意程式除了能夠截取帳號密碼,還能進一步理清這家公司的數位資源,從中找出重要的生產作業系統和工作伺服器目錄,並加以控制,然後進行勒索。
一個單位的生產系統被加密勒索或機密檔案被盜竊,並非沒有配置資安系統,即便每台電腦都配有防毒軟體,伺服器也配置了高級的EDR/NDR偵查病毒的技術,但問題是惡意程式已經由合法的途徑成功駭進了全公司第一台電腦,災難便由此展開。
釣魚信件通常以正常途徑進入A先生的電腦,防毒軟體沒機會檢查,防火牆沒機會阻擋,即使企業通過資安標準認證,規範了資安守則,仍然無法避免第一台電腦被釣魚,進而危害到企業機密等重要資產。規模越大的單位,駭客越有興趣,人員越多,也更容易釣魚成功。
零信任+層層防護,處處認證
因此,科技界發起零信任(Zero Trust),核心理念為「持續驗證,永不信任」。用軟體系統管理任何電腦資源的存取皆要求認證,確保外人無法動用無權限的資源,彌補各種資安工具的不足。
國內外提供零信任的資安廠商,大多以服務政府或是大規模企業為主,價格上沒有考慮中小企業的承受能力,殊不知駭客入侵的破口,往往從企業外圍(如供應鏈)和業務往來客戶的釣魚郵件開始。
長茂科技開發的PC-SEC為100%台灣本土的零信任技術,秉持「層層防護」的理念保護端點電腦,旗下資安系列產品能滿足不同規模企業的資安需求,並兼具簡單易用、高效防駭。

(科技新聞撰文者為長茂科技資安顧問呂理哲)
了解更多關於PC-SEC,歡迎蒞臨長茂科技官網:https://tekpass.com.tw
※ 歡迎用「轉貼」或「分享」的方式轉傳文章連結;未經授權,請勿複製轉貼文章內容
留言