快訊

鋒面+冷空氣接力 吳德榮:溼冷如冬 明晚起雨區漸擴大

84.1公尺! 台灣最高樹「大安溪倚天劍」 笑傲東亞

公部門資安防護 數發部實兵演練揭3大弱點示警

資安署2024年實兵演練發現3大弱點。(路透)
資安署2024年實兵演練發現3大弱點。(路透)

數發部資安署每年擇定機關對外網站辦理實兵演練,根據最新資安月報顯示,資安署2024年實兵演練發現3大弱點,包括加密機制失效、注入程式碼弱點與無效存取控制,提醒機關應檢視與強化資安防護措施。

數發部資安署今天發布去年12月資安月報。為協助機關提升資安防護,資安署每年選擇機關對外網站辦理實兵演練,2024年實兵演練發現3大弱點類型。

第1,加密機制失效。資安署指出,部分機關人員只有使用PDF軟體內建遮罩功能遮蔽敏感性資料,易被外部破解,建議把敏感資料遮蔽後再轉換成圖片格式,確保遮罩效果。

資安署表示,第2,注入攻擊。部分網站服務的輸入功能,仍存在被攻擊者注入程式碼的弱點,易造成駭侵破口,應確實檢測修補,並過濾常見的特殊字元符號,如“ ‘ < > * -- % $ ;等。

第3,無效存取控管。部分網站檔案的下載連結,可透過修改路徑方式取得非公開資料,應確實設定資料存取權限控管,加強路徑驗證。

事前聯防監控部分,資安署指出,去年12月蒐整政府機關資安聯防情資共8萬3105件,月減1萬3070件,分析可辨識的威脅種類,第1名為資訊蒐集類(52%),主要是透過掃描、探測及社交工程等攻擊手法取得資訊;其次為入侵攻擊類(21%),大多是系統遭未經授權存取或取得系統與使用者權限;再來為入侵嘗試類(16%),主要是嘗試入侵未經授權的主機。

資安署指出,彙整資訊發現,近期駭客以對政府機關表達行政建議為由,像是陳情案件,使用第三方郵件服務帳號,針對特定機關發動魚叉式社交工程郵件攻擊,以夾帶含有陳情意見的壓縮檔附件,誘騙收件人開啟惡意附檔以植入後門程式,進而竊取電腦機敏資訊,相關情資已提供給各機關。

資安月報顯示,去年12月資安事件通報數量共40件,月減13件,也較2023年同期下降。部分機關資訊設備連線到惡意中繼站、下載惡意程式,或產生竊資軟體與其他惡意程式特徵的連線,占總通報數量47.5%。

數發部 資安

延伸閱讀

VicOne攜手微軟旗下 xZETA 開放車用軟體開發人員使用

創泓以86.06元掛牌上櫃!盤中漲逾3.6%、暢享蜜月行情

真的是好日子!竟有4家公司同一天掛牌上市櫃 同享蜜月行情

去年量能寫三紀錄…期貨交易量 2025年衝4億口

相關新聞

「晶片戰爭」作者米勒:台積投資美 非凡成功

「晶片戰爭」作者米勒(Chris Miller)昨天表示,台積電董事長魏哲家在白宮宣布加碼投資美國一千億美元,可說是獲得...

台積電變美積電?經長:「這六種」情況將不予核准對外投資

朝野立委關切台積電(2330)赴美投資。經濟部長郭智輝20日在立法院經濟委員會表示,台積電赴美投資須經過經濟部投審會審查...

輝達GB300將亮相 分析:代工廠議價能力轉弱「僅台積電有能力漲價」

輝達17日將舉行的GTC技術大會,有望發表新一代人工智慧(AI)伺服器GB300。分析師指出,在地緣政治影響下,供應鏈赴...

台積提議 合資經營英特爾

路透十二日引述四名匿名知情人士獨家報導,台積電已向美國晶片設計商輝達、超微、博通和高通提議入股一家合資企業,共同經營英特...

Meta 6.5兆打造AI軍火庫 廣達、緯穎打強心針

臉書母公司Meta傳正評估斥資逾2,000億美元(約新台幣6.56兆元),興建一座旗下歷來最大的新AI資料中心園區。法人...

「臺澎三號」海纜全斷 數發部緊急調度海纜備援

數位發展部今(25)接獲中華電信通報,「臺澎三號」海纜發生全斷障礙。為疏解斷纜可能影響,數發部即請中華電信緊急調度訊務至...

商品推薦

udn討論區

0 則留言
規範
  • 張貼文章或下標籤,不得有違法或侵害他人權益之言論,違者應自負法律責任。
  • 對於明知不實或過度情緒謾罵之言論,經網友檢舉或本網站發現,聯合新聞網有權逕予刪除文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。
  • 對於無意義、與本文無關、明知不實、謾罵之標籤,聯合新聞網有權逕予刪除標籤、停權或解除會員資格。不同意上述規範者,請勿下標籤。
  • 凡「暱稱」涉及謾罵、髒話穢言、侵害他人權利,聯合新聞網有權逕予刪除發言文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。