企業有API漏洞怎麼辦?資安團隊靠滲透測試,模擬駭客找到問題!
資安問題有多嚴重?當企業有API漏洞怎麼辦?專業的資安團隊靠著滲透測試,模擬駭客思維來找到潛在問題,加強企業的網路資安的安全性,並降低企業未來被駭客攻擊的風險。根據消基會和資策會共同合作的針對消費者認知的資安調查報告顯示,80.9%民眾認為資通訊安全威脅日趨嚴重。此外,有83.9%民眾認為企業或政府相關單位應積極提升資訊安全相關機制。
IG也會出現API漏洞?當心恐釀資安危機!
幾乎每週都有資安洩漏問題上新聞版面,最新的受害對象是社群媒體Instagram。官方證實駭客利用 Instagram API 應用程式介面在身份驗證上的漏洞,竊取用戶的電話號碼、電子郵件與聯絡資訊等,主要鎖定名人、明星等特定對。駭客竊取Instagram特定個資的用戶數超過 600 萬個,並將這些個資建立資料庫,以一筆10美元的價格出售,引發外界對 IG 在個人資料保護上的質疑聲浪。
一般大眾可能覺得IG個資被盜沒什麼特別感覺,但事實上每天都在上演資安攻防戰,舉例來說,每個人切身相關的電子支付也存有API漏洞。目前電子支付採取綁定手機號碼,然而盜刷者可經過權限認證的漏洞改變預設手機號碼,讓銀行將驗證碼傳送到盜刷者的手機,再使用電子支付來付款。
從上述兩件案例顯示,API已成為近年來資安新威脅。根據OWASP(The Open Web Application Security Project ,開放網路應用程式安全專案)2017年新版歸納的十大資安風險中,其中兩項新增的風險都與API的安全性有關。
雲力橘子資安顧問陳昱崇(Zero)表示,隨著行動上網普及,企業蜂擁開發App,但背後的API伺服器卻沒有做好保護措施,讓API存有安全漏洞,導致駭客未經過身份驗證即取得相關資料。導致駭客可利用漏洞在未經身份驗證情況下取得使用者權限或相關機敏資訊。
弱點掃瞄V.S 滲透測試
面對駭客的威脅,企業要做的即是提昇資安防護水位,除了傳統的弱點掃描(Vulnerability Assessment)外,還要深化到滲透測試(Penetration Test)。Zero解釋,所謂弱點掃瞄主要倚賴自動化掃描軟體檢測既有的安全漏洞,但無法檢測出最新的資安漏洞或與邏輯思維相關的漏洞並給予修補建議。滲透測試則是由資安專家團隊,仿駭客思維實際瞭解企業營運模式與系統架構的邏輯進行測試,以實戰方式找出任何可能突破目前的網站安全防護,獲得企業內部資產或資料。藉此找出系統架構邏輯不完整或是其他漏洞風險,並協助客戶制定更完整安全的防禦措施。
Zero進一步補充,滲透測試就是資安專家或有道德良心的駭客(或稱白帽駭客,White Hat Hacker),以假想敵駭客入侵會使用的方法與戰術滲透到企業內部,用其專業技能仔細巡察企業的系統架構是否有未知的弱點,或運作流程有邏輯上的錯誤,並協助改善系統加強安全。若以健康檢查來做比喻,弱點掃描就是利用儀器檢查身體狀況,只能找出目前顯性的病症,但沒有醫師來對症下藥;但滲透測試除了深入分析偵測一般健康檢查無法檢查到的項目外,針對病症協助治療與改善。還能針對病人體質與病症提供正確的治療與改善建議。
資安團隊利用滲透測試,找出網站的潛在問題
以電子支付商務網站的滲透測試為例,雲力橘子資安團隊會以整個電商系統的運作邏輯,來思索駭客可能侵入的點。首先分析網站架構、管理流程與商業運作模式,如購物系統怎麼做、訂單後台資料庫系統、金流找誰合作,可使用哪些信用卡或特殊付費模式等,以及委外與自建的程式邏輯問題,再加上員工搭配後台管理可能出現的社交工程漏洞等,模擬不同類型駭客威脅進行實戰攻擊與檢測,找出網站系統的潛在問題,從整體宏觀的角度來分析檢測,確認客戶網站是否有潛在問題,必須加強安全性。
除了網站外,滲透測試人員也會使用APT後滲透測試,從企業內部端點開始試圖取得企業同仁的使用者權限,例如寄送病毒社交工程郵件、使用其他員工帳號信箱,利用破解密碼等方式取得管理權限,以獲得資料庫伺服器內的機密資料的。並可一併檢視整體資安防禦架構設計是否完善,網站防火牆或入侵防禦系統是否有過濾或提出警示。
立即瞭解:滲透測試服務
Zero認為,系統架構是人設計的,事實上所有的資安問題就是人的問題,因為追求便利是人的天性,但便利與安全互為矛盾,如何在安全與便利之間取得平衡,確保在資訊安全之前提下,才能享受資訊便利。
目前以政府機關、金融產業、電子商務或遊戲產業較為積極進行滲透測試。Zero認為,每個產業都需要做滲透測試,只要企業網站與消費者有互動,客戶個資能讓駭客賣錢或企業本身營運價值是駭客有利可圖的,都需要做滲透測試,將企業的資安水位拉到最高以降低受駭風險。
目前有許多白帽駭客實驗室訓練學生,分析駭客攻防手法再進入滲透企業網路進行實戰攻擊,在滲透過程中找出漏洞並提出建議。雲力橘子在9月14日下午舉辦「駭客思維滲透測試」的資安社群論壇,邀請資安專業講師包括台灣駭客年會 HITCON Community 總召,同時也是戴夫寇爾 DEVCORE 執行長Allen Own、國防大學理工學院電機系助理教授張克勤教授與曾獲得資安技能競賽金盾獎同時也是OWASP 2017 Taiwan Day 的講者Wayne Tseng,分享如何思考假想敵駭侵使用的方法與戰術,讓您一窺白帽駭客如何進行滲透測試,透過知己知彼找出未知的弱點以百戰百勝。
延伸閱讀:
要如何預防駭客攻擊?6步驟教你如何提升網路資安的安全性!
如何防範網站速度的延遲即停機?看國外在特賣期間是如何做到的!
數位時代文章來源: https://www.bnext.com.tw/article/46221/security-hacker-test
其他動態


DC 世界的算力贏家_數位分身 x 3D 視覺化技術
2017/09/19
雲端時代資安策略革新,CYBERSEC 2025臺灣資安大會正式揭幕
2017/09/19
雲力橘子強勢登場 iThome Cyber Talent!
2017/09/19
雲力橘子攜手 OpenText 傳授實務心法,翻轉企業 DevSecOps 戰力
2017/09/19
【資安人高階圓桌會議】高效智能:AI 引領雲端資安新世代
2017/09/19
ESG 3D數位分身 智慧戰情監控平台將於2025智慧城市展展出
2017/09/19
DevSecOps 革新:開創全面威脅檢測與快速響應的新時代
2017/09/19
雲力橘子將於 2025 台北國際電玩展 B2B 商務區展出
2017/09/19
避免雲端主機淪為跳板收到公有雲鉅額帳單
2017/09/19
雲力橘子再獲 2024 OpenText Outstanding Cybersecurity Growth Award 殊榮
2017/09/19
整合優勢資源,共同採購更高效
2017/09/19
【2025 AI 人工智慧資安論壇 會後報導】
2017/09/19
資安人講堂:2025必須關注的資安10大趨勢
2017/09/19
雲原生時代,華為雲 FinOps 解決方案協助提高企業價值
2017/09/19
跟著逐步說明,建立雲端策略的行動計畫
2017/09/19
華為雲 ServiceStage 整合 Sermant 實現應用程式的優雅上下線
2017/09/19
進軍中國遊戲市場的雲端解決方案
2017/09/19
AI 人工智慧資安論壇
2017/09/19
2025 必須關注的資安10大趨勢
2017/09/19
雲力橘子攜手 OpenText 力推軟體開發安全
2017/09/19
雲端安全——執行長必須關注的五大重點
2017/09/19
別讓企業App成為品牌不定時炸彈!App安全風險大解析
2017/09/19
雲力橘子藉由第三方 CNAPP,加速實現跨雲與混合式資安管理
2017/09/19
雲端技術如何驅動金融科技創新?阿里雲的五大關鍵方案
2017/09/19
加速數位轉型:借助 GCP Gemini 和 Colab Enterprise 打造高效開發團隊
2017/09/19
優化用量、削減費用:掌握雲端流量管理的關鍵技巧
2017/09/19
利用 Database Migration Service 無縫升級 Cloud SQL MySQL 和 PostgreSQL 資料庫
2017/09/19
企業上雲,雲力橘子為企業打造雲端資安防護,實現雙贏安全與效能
2017/09/19
騰訊雲媒體傳輸如何實現毫秒級跨洲延遲,助力大型賽事直播
2017/09/19
【Okta | Akamai | 雲力橘子 | 奧登 _ 企業資安升級 從零信任架構到API防護 】活動報名
2017/09/19
雲力橘子積極拓展經銷通路,共創 SPKITA 社交工程演練生態系
2017/09/19
【DevSecOps實戰:從地端到雲端,全面提升軟體開發安全性】 說明會報名
2017/09/19
雲力橘子分享實用方案,助力打造通暢無礙的軟體安全開發流程
2017/09/19
iThome Cloud Summit - 實現快速安全現代化 - 跨雲和混合式安全管理
2017/09/19
2024 年度雲端盛會 Google Cloud Summit 即將登場!
2017/09/19
Hacker Talk 論壇報名 - 點破常見的資安迷思,再帶您一次導覽亞洲新型詐騙趨勢!
2017/09/19
CYBERSEC 2024 臺灣資安大會 - 雲力橘子攤位編C233 ,填問券送好禮!
2017/09/19
HyperG持續深化appGuard防禦力,捍衛企業機構App安全
2017/09/19
【軟體安全開發 X 資安佈署】說明會報名
2017/09/19
無人機資安風險與企業資安人力部署的困境
2017/09/19
ESG 3D數位分身 智慧戰情監控平台將於 2024 智慧城市展展出
2017/09/19
AI 2.0智勝新局 - 2024 IBM Solutions Day
2017/09/19
如何確保做好企業資訊安全?這4大DDOS防護方法,推薦學起來!
2017/09/19
雲力橘子將於 2024 台北國際電玩展B2B商務區展出
2017/09/19
全面導入AWS以培訓提升員工技能,並使遊戲上市時間加速 70%
2017/09/19
雲力橘子力推 DevOps 開發流程安全思維
2017/09/19
雲力橘子舉辦原碼檢測工作坊,引領企業實踐安全軟體開發之路
2017/09/19
2023年最後一場駭客論壇,精彩議程搶先看!!
2017/09/19
ISO 27001:2022 轉版重點及技術措施解析
2017/09/19
雲力橘子攜手Check Point,提出業界最完整的雲端資安攻略
2017/09/19
【Source Code Analysis Workshop】活動報名
2017/09/19
【強化DevOps開發流程安全】 說明會報名
2017/09/19
阿里雲 x 雲力橘子 每月199雲端乖乖包,保護您的業務順暢運營
2017/09/19
DevOpsDays Taipei 2023_DevOps系統委外開發案實務案例分享
2017/09/19
【ISO 27001改版 - 企業資安轉版重點解析】 說明會報名
2017/09/19
惡意後門與自駕車載資安層出不窮,我們邀請資深資安講師分享個人獨到見解
2017/09/19
雲力橘子匯聚SOC與CNAPP能量,有效打造跨雲安全管理服務
2017/09/19
【Alibaba Cloud x Gamania CloudForce】未來產業趨勢論壇 迎接下一波網路革命
2017/09/19
2023 年 臺灣雲端大會-企業轉型上雲安全實作分享
2017/09/19
核智安全從開發端切入,完整保護 App 安全,以 appGuard 融入 DevOps 開發維運流程,展現一條龍服務及在地專業團隊優勢
2017/09/19
直播點播加密:安心享受視頻內容,防範未經授權的觀眾亂入我的平臺
2017/09/19
新一代安全直播解決方案:快直播抵擋駭客盜用鏈結
2017/09/19
AI FOR ALL,四大趨勢觀點引領你探索最新趨勢變化
2017/09/19
AWS AppStream 2.0 快速上手
2017/09/19
善用抵稅制度強化企業資安防禦力
2017/09/19
雲力橘子攜手 OpenText 完美演繹如何破解程式漏洞危機
2017/09/19
調查局與企業資安顧問微妙融合,即將掀起驚滔"駭"浪的資安秘辛,您還不來報名嗎?
2017/09/19
CYBERSEC 2023 臺灣資安大會 - 企業安全開發流程升級之路
2017/09/19
【資安投資抵稅 快速通關說明會】 報名
2017/09/19
【落實資安防護,杜絕漏洞風險】 活動報名
2017/09/19
3D數位分身,智慧城市整合監控平台將於2023智慧城市展展出
2017/09/19
2023年首發論壇,快來手刀報名,來聽專業的怎麼說!
2017/09/19
安全防護:Anti-DDoS 設定教學
2017/09/19
十倍速遊戲開發效率SGC研習會
2017/09/19
雲力橘子將於2023台北國際電玩展B2B商務區展出
2017/09/19
一文概覽阿里雲 DDoS 防護六項優勢、四種方案抵禦 DDoS 攻擊手段!
2017/09/19
以資安治理角度理解 OWASP Top 10 2021
2017/09/19
製造業如何運用雲端技術進行創新轉型
2017/09/19
電腦軟體共同供應契約採購【資通安全服務暨資訊服務】-雲力橘子
2017/09/19
以資安治理角度理解OWASP Top 10 2021
2017/09/19
公司企業活用CNAPP自動化工具,公有雲安全保護您的資安!
2017/09/19
HACKER TALK - 企業資安要做到多安全才是足夠? IoT浪潮下如何面對排山倒海的漏洞? 精彩議程您不能錯過!!
2017/09/19
雲力橘子基於深厚實務歷練,揭露雲端資安進階防護心法
2017/09/19
從資安治理角度理解 OWASP Top 10 2021 - iThome臺灣資安大會邀請你一同參與
2017/09/19
【強化應變 建立韌性 發展永續金融】金融資安發展論壇 - 加密軟體及金鑰管理應用
2017/09/19
企業放心的資訊安全管理系統,結合Security Scorecard與Tenable!
2017/09/19
【改變一應萬變】政府資安發展論壇 - 數據整合戰情中心可視化的重要性
2017/09/19
服務上雲不需要擔心資安問題,兩全其美解決方案到底關鍵是甚麼!? 快報名iThome 台灣雲端大會,千萬不能錯過!
2017/09/19
【智慧戰情室】企業3D資料視覺化,WeMB方案完美整合數據
2017/09/19
蓋亞資訊攜手雲力橘子打造手機App資安全面防護網
2017/09/19
伊雲谷、雲力橘子共推雲端資安解決方案appGuard
2017/09/19
科技視覺,釋放數據新價值,創造高效關鍵決策 - 2022 智慧城市與物聯網 南港展覽館
2017/09/19
HACKER TALK - 關鍵基礎設施一點也不安全?! XP 時代的惡意程式盛行又該如何應對?
2017/09/19
2022 資安365年會-OWASP Top 10 2021企業指南
2017/09/19
未來的CDN服務主流:複合式CDN平台的管理與效用
2017/09/19
駭客首要攻擊目標Active Directory(AD)!該如何保障AD安全並阻斷攻擊?! 馬上報名【InfoSec Taiwan國際資安大會】將為您現場說明
2017/09/19
什麼是多重內容傳遞網路 (Multi CDN)?網站停機有哪些原因?
2017/09/19
雲力橘子推出資安評級服務,協助企業檢測網路駭客病毒的威脅!
2017/09/19
複合式內容傳遞網路(CDN)平台,打造內外兼具的客製化資安解決方案!
2017/09/19
地表最強的駭客論壇,5分鐘快速分析ML與區塊鏈安全!
2017/09/19
雲力橘子兩大資安方案助企業保護App安全
2017/09/19
地表最強 駭客講堂 - 開春首發,不聽會後悔的重量級課程
2017/09/19
2021/1/28-1/29 Taipei Game Show台北國際電玩展-B2B ZONE 商務區攤位活動
2017/09/19
雲力橘子 2020 聖誕駭樂論壇,剖析 WoW64 惡意利用、進階網路機器人攻擊
2017/09/19
雲力橘子榮獲BSI 雲端資安獎,擁本地優勢+國際合作,免除 AIoT 時代資安疑慮
2017/09/19
遭到網路駭客DDoS攻擊怎麼辦?要如何重新建立資安防護?
2017/09/19
駭客資安論壇 - 2020/12/5(六) 聖誕駭樂
2017/09/19
防駭之心不可無 – 建立防護化解危險,勢在必行
2017/09/19
鞏固防禦堡壘,拒絕再當受駭者
2017/09/19
雲力橘子聲明
2017/09/19
雲力橘子「駭客資安論壇」,揭示特權帳號管理、App 風控的精進之道
2017/09/19
~~線上~~駭客資安論壇將於6/11準時上線
2017/09/19
物聯網隱藏資安風險 雲力橘子推AI SOC服務
2017/09/19
HyperG 強打 Amazing Thor VDI 方案,為企業提出安全靈活的防疫辦公利器
2017/09/19
在家上班4隱憂!釣魚信件、驗證機制、連線存取恐成為資安破口!
2017/09/19
HyperG 推 Smart Sensing,藉由動態偵測與防禦機制,強力守護 App 安全
2017/09/19
雲力橘子與 Reblaze 聯手出擊,強力守護企業網站與 App 安全
2017/09/19
2020年資安人亞太資訊安全論壇 - 區塊鏈技術與醫療應用
2017/09/19
2020/2/6-2/7 Taipei Game Show台北國際電玩展攤位活動
2017/09/19
雲力橘子「聖誕駭樂」資安社群論壇,探索 IR、生物辨識、API 風險三大議題
2017/09/19
【iThome專訪】雲力橘子鎖定 OWASP 十大 API 風險,完整佈局檢測、監控與顧問服務
2017/09/19
AISOC服務 - 第一時間為客戶揪出可疑的行為,確保內部網路的安全
2017/09/19
雲力橘子結盟 I.X,力推實體金鑰加密、杜絕企業機密外洩
2017/09/19
【數位時代專訪】- 做好「隨時被駭」準備,App資安先驅雲力橘子:滴水不漏的資安保護過時了
2017/09/19
12/14 資安社群論壇【聖誕駭樂- 駭客退散耶誕禮物】
2017/09/19
雲力橘子通過108年經濟部工業局資安服務能量登錄
2017/09/19
雲力橘子資安社群論壇會後報導 - 洞察駭客戰術、增強防禦能力
2017/09/19
VMware攜手AWS 助企業加快數位轉型 - 雲力橘子為首波在地合作夥伴,共同提供完整的VMware Cloud on AWS技術服務
2017/09/19
5/25(六) 今年首場資安社群論壇 - 駭客過招,實戰分享
2017/09/19
2019年雲力橘子【共同供應契約採購項目總覽】更新
2017/09/19
【雙平台下被刻板印象所忽略的手機app漏洞】- 2019 亞太資訊安全論壇,您不能不知道的平台漏洞
2017/09/19
雲力橘子與BaaSid攜手,實現史上最便捷的安全區塊鏈認證應用
2017/09/19
在iOS系統架構下,你的app真的無堅不摧? iThome臺灣資安大會將分享iOS攻擊手法與攻破實戰分享,快上網報名議程!
2017/09/19
TAF國家級認證的實驗室-電檢中心認證appGuard四大功能
2017/09/19
2019/1/24-1/25 Taipei Game Show 台北國際電玩展 - 世貿三館商務區正式登場
2017/09/19
從防堵手遊外掛起家,雲力橘子攻進金融App資安市場
2017/09/19
iThome專訪: 結合國際視野與戰略思維,將資安能量推向至高境界
2017/09/19
9/20 國際資安威脅與戰略攻防要素- 資安社群論壇
2017/09/19
用AI從Big Data 挖寶掘金! 研討會即日起熱烈報名中
2017/09/19
【案號:1070201】appGuard加入共同供應契約採購囉!
2017/09/19
雲力橘子力推appGuard,助保險業牢牢守護App安全
2017/09/19
Radware全系列產品舊換新 : Server Load Balance(Alteon)、IPS Defensepro和Link Load Balance(Linkproof),即日起開跑!
2017/09/19
雲力橘子與全球一級DDOS清洗商Radware攜手合作,提供企業資安完整防護,並提供台灣在地化的第一線服務
2017/09/19
雲力橘子 SOC 結合 AI 聯防,能加速斬斷駭客攻擊,以子之矛、攻子之盾,反制敵方的 AI 攻擊
2017/09/19
2018 資安社群論壇報名開跑,精采內容你絕對不能錯過阿!
2017/09/19
【橘妹愛玩 TECH專訪】App 上線前的最強把關者:雲力橘子貓網讓開發者在雲端完成一切 App 相容性測試!
2017/09/19
賀!106年資安服務廠商評鑑 - 雲力橘子SOC監控服務獲得特優
2017/09/19
iThome報導【頂尖駭客攻防交流,培養多元防護新觀點】
2017/09/19
Merry Hackmass - 2017年最後一場資安社群論壇,趕快來報名!
2017/09/19
企業有API漏洞怎麼辦?資安團隊靠滲透測試,模擬駭客找到問題!
2017/09/19
資安社群論壇 - 駭客思維 滲透測試,帶您進入駭客的世界
2017/09/19
2017/09/20 (三)「當AI遇到Big Data商機在哪裡?」研討會,席次有限,額滿為止!
2017/09/19
雲力橘子資安社群論壇 - 報名開始 將邀請專業講師,探討時下關注的資安議題
2017/09/19
【專訪】善用雲力橘子appGuard 搶進商機無限行動支付市場
2017/09/19
雲力橘子:appGuard 要為遊戲、銀行、支付 App 穿上最強悍的資安鋼鐵衣!
2017/09/19
你在明,駭客在暗,防駭時代先行自保,刻不容緩!
2017/09/19
【專訪】資安人-appGuard保護App安全 雲力橘子協助業者搶攻行動商機
2017/09/19
「網管人」雜誌專訪刊載價格與實際收費狀況有所出入說明
2017/09/19
【專訪】網管人 - 檢測行動應用安全 幫App套金鐘罩鐵布
2017/09/19
【合作客戶】台灣之光-四合願,選用appGuard做為最佳防駭服務<br><br>
2017/09/19
【活動訊息】【突破虛擬+現實的數位商戰】 ~驊宏資通帶您 ~ 翱翔雲端 倘佯數據海!~
2017/09/19
【專訪】保護App安全 雲力橘子推出appGuard
2017/09/19
【活動訊息】2015/01/15(四)13:30~17:00 2015-HP資安趨勢論壇
2017/09/19
【活動訊息】2015/02/06 (五) HP Fortify 源碼檢測體驗營
2017/09/19