為達最佳瀏覽效果,建議使用 Chrome、Firefox 或 Microsoft Edge 的瀏覽器。

請至Edge官網下載 請至FireFox官網下載 請至Google官網下載
晴時多雲

限制級
您即將進入之新聞內容 需滿18歲 方可瀏覽。
根據「電腦網路內容分級處理辦法」修正條文第六條第三款規定,已於網站首頁或各該限制級網頁,依台灣網站分級推廣基金會規定作標示。 台灣網站分級推廣基金會(TICRF)網站:http://www.ticrf.org.tw

台灣每天30新網站漏洞 學校政府資安風險大

台灣駭客協會周年慶,行政院副院長杜紫軍代表院長張善政前來向理事長蔡松廷祝賀。(記者陳炳宏攝)

台灣駭客協會周年慶,行政院副院長杜紫軍代表院長張善政前來向理事長蔡松廷祝賀。(記者陳炳宏攝)

2016/04/25 22:07

〔記者陳炳宏/台北報導〕台灣駭客協會(HITCON)今天舉辦成立周年慶,理事長蔡松廷除感謝過去一年來政府與各企業支持與企業贊助外,並公布去年成立的HITCON ZeroDay公益漏洞回報平台績效,今年正式營運以來,已經回報近二千個漏洞,若加上其他國家轉通報漏洞,平均國內網站每天可發現30個新漏洞。

HITCON常務理事翁浩正指出,這些漏洞其中大部分都是SQL資料庫注入攻擊(SQL injection),就是程式中沒有嚴格過濾輸入的資料是否含有資料庫指令,而讓駭客有機可乘,這也凸顯出台灣的企業或是政府單位對於這樣基礎的漏洞還是疏於防範。

翁浩正說,初步觀察,這些漏洞主要是來自學校、政府單位以及電商,不過除了電商一回報會立即修補外,積極單位是在三天內修補完,但也有拖了三、四個月才處理,至於駭客攻擊漏洞的對象,有幾波是針對政府,也有針對醫療單位。

翁浩正說,以電商業者而言,駭客攻擊主要是想取得個資,藉此牟利,國外回報組織會通報此類漏洞,主要是希望ZeroDay可以協助企業修正漏洞問題,像中國的「烏雲」與 ZeroDay就有許多合作通報,包括他們通報發現的台灣網站問題,同樣的烏雲上也有許多HITCON回報的中國網站問題。

ZeroDay接獲通報後,會主動跟有問題的網站聯絡,翁浩正說,除免費提供技術支援,也會在事後追蹤,問題是否修復,當然ZeroDay也接受企業事後的贊助,讓擁有14名資安高手的團隊可以正向循環堅持下去。

翁浩正也感嘆地說,現在雖然已經跟較大的機關、企業建立溝通管道,但許多小企業或醫院根本沒有配置資安人員,有時通報對方有漏洞,還會被誤會是想勒索詐騙,不用錢的資安專家想上門協助,還被誤會,期盼企業要有資安觀念,建立資安窗口等正向做法。

至於政府方面的漏洞回報,翁浩正指出,已經跟台灣電腦網路危機處理暨協調中心(TWCERT)合作,轉通報關於政府單位的漏洞,希望都透過他們協助處理。

過去也有發現設備商的產品發現漏洞,雖然知道如何解決,但因為設備遍布全台,所以花了數個月才完全修復,也有企業對ZeroDay回報的漏洞,採取「已讀不回」的態度,在中國烏雲網站連續上榜十幾次後,仍不修補,最後被公開細節,導致更多人攻擊,造成極大損失。

翁浩正表示,我們希望能夠藉由ZeroDay,教育企業正確的資安漏洞通報流程,並且了解企業資安上的需求,提供必要的協助。

台灣駭客協會慶祝成立一周年,理事長蔡松廷表示,台灣有很多資安人才, 只要我們努力,很有機會在半導體、個人電腦之外,再以資安實力揚名於世。(記者陳炳宏攝)

台灣駭客協會慶祝成立一周年,理事長蔡松廷表示,台灣有很多資安人才, 只要我們努力,很有機會在半導體、個人電腦之外,再以資安實力揚名於世。(記者陳炳宏攝)

台灣駭客協會(HITCON)今天舉辦成立周年慶,理事長蔡松廷宣布戰隊領隊Alan Lee同時接掌校園培訓(HITCON Junior)與發言人工作。(記者陳炳宏攝)

台灣駭客協會(HITCON)今天舉辦成立周年慶,理事長蔡松廷宣布戰隊領隊Alan Lee同時接掌校園培訓(HITCON Junior)與發言人工作。(記者陳炳宏攝)

HITCON ZeroDay網站,平均每天收到30個漏洞回報,14人團隊得一一檢視確認,審核通過才會公布並通報、免費協助對方處理,但也有通報後沒回應的案例。(記者陳炳宏翻攝)

HITCON ZeroDay網站,平均每天收到30個漏洞回報,14人團隊得一一檢視確認,審核通過才會公布並通報、免費協助對方處理,但也有通報後沒回應的案例。(記者陳炳宏翻攝)

不用抽 不用搶 現在用APP看新聞 保證天天中獎  點我下載APP  按我看活動辦法

相關新聞
生活今日熱門
看更多!請加入自由時報粉絲團

網友回應

載入中
此網頁已閒置超過5分鐘,請點擊透明黑底或右下角 X 鈕。