2017年1月5日 星期四

IoT雙周報第6期:樹莓派PIXEL桌面正式登上PC

 
每日出刊.2017.01.09
 
本 期 目 錄 簡介/舊報明細
資安周報第55期:中國網站比你想的更危險,平均有773 ...
IoT雙周報第6期:樹莓派PIXEL桌面正式登上PC
安全要從作業流程細節著手,星展銀連換密碼都要雙部門 ...
主管沒說但你該懂的職場升遷術

優惠訊息

Data Science新手村攻略
租虛擬主機架站,再附信箱
前進吧!成為更好的自己

IT報告 

資安周報第55期:中國網站比你想的更危險,平均有773個漏洞沒修

中國資安業者公布一份2016年上半年中國網站安全報告,平均每個網站有773個漏洞,比去年增加快2成;Web攻擊事件中,近3成是SQL Injection,近2成是跨站腳本攻擊



日前,中國電信、安全幫、綠盟科技和安�瓻H息聯手發表一份「2016年上半年中國網站安全報告」,掃描38.2萬個網站後發現,共有網站安全漏洞1,480.5萬個漏洞,平均每個網站有773個漏洞,高危險漏洞數量為22個,比去年同期增加17.5%;其中,有37.3%的中國網站有XSS漏洞;若從產業來看,則有75%的地方政府和地方企業網站有高風險漏洞,其中XSS漏洞占所有高風險漏洞38.3%,表示中國有51.1%的地方政府和地方企業網站有XSS漏洞,比臺灣31.5%重要政府官網有XSS漏洞還高。

從這份中國民間釋出的網站安全報告可以發現,這些重點漏洞多年來的修復速度緩害,導致許多網站受害嚴重,包括民間地方企業和地方政府的多數網站,都處於不安全的狀態,因此在瀏覽中國網站時,仍必須留意不要點擊不明的網址連結以確保使用者安全。

中國網站最嚴重的漏洞就是XSS,平均每個網站有773個漏洞

這份報告分成3個數據,包括掃描出來的漏洞、網路監測到的疑似攻擊以及網站安全事件。首先,該份報告指出,資安業者監控382,947個網站,掃描出來的漏洞高達14,80.5萬個,經過驗證的高危險漏洞站漏洞掃描總數的2.8%,平均每個網站有773個漏洞,高危險漏洞數量為22個,比去年同期增加17.5%。駭客往往可以利用這些高危險漏洞完全掌控該受駭網站,也可以繞過系統防火牆控制整個網站伺服器,進而危害到整個網站的正常運作。

從揭露的漏洞中可以發現,高危險性的跨站腳本攻擊(XSS)漏洞是所有漏洞中數量最多的,將近14.3萬個漏洞,占所有高風險漏洞近4成(38.3%);以行業別來看,75%的地風政府和地方企業都有這些高風險的漏洞,而XSS漏洞占所有高風險漏洞的38.3%,意味著,中國有51.1%的地方政府和地方企業網站都有XSS漏洞。

駭客可以利用這樣的漏洞在網站中植入任意的代碼,插入各種iframe,不論是竊取網站管理員或使用者的Cookie,隱藏網頁掛碼的存在,甚至是格式化使用者的電腦硬碟等,只要是這些腳本程式可以做到的功能,都是有XSS漏洞網站必須要面對的潛在威脅。

該份報告中排名第二名∼第五名的漏洞依序就是:鏈結注入漏洞、SQL注入漏洞(SQL Injection)、框架注入漏洞和Cookie注入漏洞,和威脅最高的XSS相比,後續漏洞的數量大約站整體高風險漏洞的10%左右,比例雖然較少,但是危害仍大。

鏈結注入(Injection with url as payload)和框架注入都算是跨站腳本攻擊的一種變種攻擊,可以直接在使用者瀏覽的網頁中植入各種惡意連結或各種輸入框,如果上述植入的惡意連結或是輸入框涉及使用者帳號密碼,也意味著駭客可以利用這個漏洞竊取使用者的機敏資料。

另外,駭客也可以利用常見的SQL Injection漏洞,除了竊取並外洩網站資料庫的資訊,也可以竄改資料庫資料或把整個資料庫刪除;Cookie注入漏洞手法較為複雜,但危險性和SQL Injection類似,也可以竊取網站管理員和使用者的帳號、密碼。

從該份報告中也可以發現,有56.15%的地方政府網站和19.27%地方企業網站都具有上述高風險漏洞,合計占高風險漏洞的75%;若進一步分析,地方企業網站平均有58個高風險漏洞,政府網站平均有17個高風險漏洞。

 閱讀全文
 
 
IoT雙周報第6期:樹莓派PIXEL桌面正式登上PC

樹莓派基金會最近釋出了能適用於PC和Mac的Raspberry Pi環境PIXEL的測試版,能允許使用者利用光碟或USB隨身碟將PIXEL安裝在Windows與macOS機器上,能讓使用不同硬體和OS的開發者或學生未來都能用同一套樹莓派桌面環境來開發新應用



樹莓派 PIXEL
PIXEL桌面登上PC,開始支援Windows與macOS平臺




樹莓派基金會月底釋出了能適用於PC和Mac的Raspberry Pi環境PIXEL的測試版,能允許使用者利用光碟或USB隨身碟將PIXEL安裝在Windows與macOS機器上,能讓使用不同硬體和OS的開發者或學生都能用同一套樹莓派桌面環境來開發新應用。PIXEL是9月才在Raspberry Pi新版作業系統Raspbian新增的官方桌面環境,以Debian為核心,內含簡潔且現代化的使用者介面,並提供多套生產力軟體及可程式套件,以及內建各種外掛程式的Chromium瀏覽器和Adobe Flash。


自駕車 Honda
Google自駕車技術也要登上日系汽車,Honda加入Waymo測試車隊




繼克萊斯勒汽車後,日系大型車商Honda日前也宣布將與Alphabet旗下Waymo(原Google自駕車專案)攜手合作,將Google無人車技術開始整合到Honda汽車上,來加快Honda自駕車量產時程。這也是第2家與Google展開合作的汽車製造商。Honda表示,初期將提供改造過的Honda汽車,來整合完整的Waymo自駕車感應器、軟體及運算平臺,未來也打算加入Waymo在美國4城市進行測試的無人車隊。克萊斯勒近日也宣布100輛搭載Waymo自動駕駛技術的克萊斯勒休旅車將完成生產,2017年1月將加入Waymo無人車隊試車。

 閱讀全文
人物專訪 

安全要從作業流程細節著手,星展銀連換密碼都要雙部門核發

星展銀行資訊暨營運處資深副總裁王聖棨表示,沒有任何事情比安全更重要,電子郵件系統登入密碼到期後,都必須由直屬主管和資安部門各提供一部分密碼,以確保密碼不會外洩

王聖棨 星展銀行資訊暨營運處資深副總裁


一般人和銀行往來,除了利率和優惠,已經有越來越多臺灣民眾在意,銀行是否可以提供安全的交易環境,是否可以被信任。這一切,都要拜第一銀行發生ATM盜領事件所賜。但是,要變成一個重視安全的銀行並非一蹴可及,需要長時間的重視以及大量資源投入。

總部位於新加坡的星展銀行長期將安全視為最重要的營運核心,也曾經連續在2009年∼2013年,被全球金融雜誌(Global Finance)評比為亞洲最安全銀行(Safest Bank in Asia)。臺灣星展銀行資訊暨營運處資深副總裁王聖棨認為,該銀行對安全重視不僅是由上而下的重視,也將對於資安的重視,融入在員工日常的作業流程中,他說:「星展銀行最終目的就是要,提供亞洲各國民眾一個可以信任且可安心交易的銀行服務。」

對安全的重視是從上而下,忙不是忽略安全的藉口

對於安全的重視,一定得由上而下才有可能貫徹,星展銀行更是將安全放在營運的第一優先。王聖棨就回憶他剛剛上任時發生的一件糗事,也因為有這樣的親身經歷,更深知不厭其煩的重視安全,已經內化成星展銀行的企業文化。

舉例而言,星展銀行新加坡總部有一個科技暨作業風險論壇的會議,一周是各國負責IT基礎維運的主管開會,隔周就是各個作業部門的主管開會,擔任主席的主管,兼管科技和作業風險,在集團中的位階僅次於執行長,也藉此彰顯集團對這個風險論壇會議的重視。

王聖棨說,所有IT主管在參與風險會議中,都必須報告各國當周軟體安全更新的進度,星展銀行對此也有一套自己的計算方式,假設,該月微軟有2個伺服器的漏洞必須進行安全性更新,而臺灣星展有100臺微軟伺服器,他在這個會議中要報告的內容就是,臺灣總計要完成200次的安全更新任務。

他上任後,第一次遇到微軟每個月第二個星期二的安全更新日,當週,剛好所有的IT同仁都在忙著上版,原本要完成的微軟安全更新也來不及做完。他當時並不知道星展對於安全性更新的重視程度,他只在心中想說,要完成的安全更新任務的次數雖然看起來有點多,但實際的系統弱點數量並不多,加上當周部門同仁都在忙,延後完成這個安全性更新任務,大家應該是可以理解的。

只不過,當他人在會議中,聽到各國IT主管報告需要進行的安全更新任務的進度時,他深深覺得不妙,因為,每個國家還沒有完成的安全更新任務大多是0∼10次之間,當時只有臺灣報告的次數破百。

而他回報是因為IT部門當周太忙,來不及完成相關的安全更新任務時,主席更直言,「忙,不應該是破壞星展重視安全架構的藉口。」會議後,各國的IT主管也紛紛詢問有沒有可以提供協助之處,他才趕緊跟大家說,只需要給他時間,就可以立即把安全更新任務的進度追上。從那以後,臺灣也和其他各國一樣,平均沒有完成的安全更新任務,都維持0∼10次之間。

 閱讀全文
書摘 

主管沒說但你該懂的職場升遷術



加薪升遷這檔事,高層的眼睛不一定是雪亮的,所以員工可要自己學聰明

對於薪水這件事,老闆都很會裝傻,你可不要也跟著發傻。

我認識的Shirley 勤奮認真,她在一家化妝品代理商任職,主要是負責與通路聯絡,包括網路或實體店家,並涵蓋國內外通路,由於時差關係,常常把工作帶回家做,晚上還不時接老闆電話,Shirley 認為老闆的眼睛是雪亮的,一定會看到。的確!老闆是看到了她的任勞任怨,所以能者多勞,其他同事不想做的爛差事全掉到她頭上。

可是……薪水呢?老闆的眼睛是雪亮的,心卻瞎了,完全沒感受到Shirley一心盼望老闆能主動加薪的心意。

才做過一年,加薪五倍?

「想加薪,就開口去講啊!」同學朋友都這麼勸Shirley。

「我要等老闆主動提,才表示他對我的肯定,這很重要!如果我去提,就沒意思了。」同學朋友一聽,都做昏倒狀……。

Shirley等啊等,一等兩年,只等到兩次全公司加薪,總共三千四百元。和Shirley同一梯的Renee兩年前離職,換過兩家公司,回鍋後的敘薪比起兩年前足足多出一萬七千元,加薪幅度是Shirley 的五倍!更讓Shirley 難受的是,Renee現在是她的主管。

「不公平!我守著這家公司做死做活,比起那些到處跳槽的人,薪水少、職位低,難道公司都希望我們一一離職嗎?」Shirley 氣憤難當的抱怨。

「你有去向老闆反映這個不公平嗎?」我問Shirley。

「老闆的眼睛是雪亮的,難道他看不出來嗎?」Shirley回答。

這就是癥結所在!老闆當然明白這個道理,可是員工不反映,他就會硬拗成大家都接受這個殘酷的現實。說穿了,不就是「員工發傻,老闆就裝傻」!

你要做阿貓,還是阿狗?

Shirley 認真勤奮,好人沒有好報讓人心疼,氣的是有些老闆還真會欺負好人,尤其忠貞本分、默默耕耘的老員工。不過生氣無濟於事,而是必須認清楚老闆裝傻是普遍的事實,可是做為員工卻不能發傻,變成一名鬱悶不快樂的上班族,更讓人心痛。

Shirley和主管Renee 是不同典型的上班族,Shirley 預期的職涯發展路線是直線型,相信組織與老闆,認為只要在一家公司穩定發展,表現認真,老闆一定會看得到,給予往上爬升的機會,包括薪水與職位。

這種上班族是狗型,對組織忠誠,穩定度高,沒有訓練就不講規矩,經過訓練後卻很好使喚。他們可以當寵物,非常信賴主人,跟隨在老闆身邊,期待老闆的關愛眼神,隨時丟給一根骨頭就可以喜滋滋啃咬半天,而唯一的戰場是平地。

Renee期待的職涯發展是Z字型,他對公司與老闆不太能信賴,認為一直待在同一家公司的能力與經驗累積有限,薪水與職位只能小幅調動,必須靠跳槽突破瓶頸,因此職涯就這麼跳來跳去,呈現Z字型。

這種上班族是貓型,對自己忠誠,只愛自己,弓著背優雅的走過,理睬主人時靠過來,不想理時離得遠遠的,在意的是自己的履歷是否漂亮,如果需要犒賞,會自己去買一顆鑽戒。很少腳踩平地,而是到處跳躍,屋頂、圍牆……,何處不是家?

 閱讀全文
前期文章 全部歷史文章
出刊日期 出刊主題
2017-01-08 騰訊遊戲如何單日分析TB級爆量...
2017-01-06 中了勒索軟體Globe3不用慌! Em...
2017-01-05 和沛為何大裁員?翟神臉書出面...
2017-01-04 安全研究人員發起「安全無疆界...
我要訂閱這份報紙 我要取消這份報紙 訂報說明
.本電子報內容由 iThome online 提供
PChome ePaper 電子報版權所有,關於電子報發送有任何疑問,請聯絡 客服中心
廣告刊登消費者保護兒童網路安全關於PChome徵人
網路家庭版權所有、轉載必究 Copyrightc PChome Online

沒有留言:

張貼留言

您或許對這些文章有興趣: