企業有API漏洞怎麼辦?資安團隊靠滲透測試,模擬駭客找到問題!

2017/09/19

資安問題有多嚴重?當企業有API漏洞怎麼辦?專業的資安團隊靠著滲透測試,模擬駭客思維來找到潛在問題,加強企業的網路資安的安全性,並降低企業未來被駭客攻擊的風險。根據消基會和資策會共同合作的針對消費者認知的資安調查報告顯示,80.9%民眾認為資通訊安全威脅日趨嚴重。此外,有83.9%民眾認為企業或政府相關單位應積極提升資訊安全相關機制。

IG也會出現API漏洞?當心恐釀資安危機!

幾乎每週都有資安洩漏問題上新聞版面,最新的受害對象是社群媒體Instagram。官方證實駭客利用 Instagram API 應用程式介面在身份驗證上的漏洞,竊取用戶的電話號碼、電子郵件與聯絡資訊等,主要鎖定名人、明星等特定對。駭客竊取Instagram特定個資的用戶數超過 600 萬個,並將這些個資建立資料庫,以一筆10美元的價格出售,引發外界對 IG 在個人資料保護上的質疑聲浪。
一般大眾可能覺得IG個資被盜沒什麼特別感覺,但事實上每天都在上演資安攻防戰,舉例來說,每個人切身相關的電子支付也存有API漏洞。目前電子支付採取綁定手機號碼,然而盜刷者可經過權限認證的漏洞改變預設手機號碼,讓銀行將驗證碼傳送到盜刷者的手機,再使用電子支付來付款。
從上述兩件案例顯示,API已成為近年來資安新威脅。根據OWASP(The Open Web Application Security Project ,開放網路應用程式安全專案)2017年新版歸納的十大資安風險中,其中兩項新增的風險都與API的安全性有關。
果核數位資安顧問陳昱崇(Zero)表示,隨著行動上網普及,企業蜂擁開發App,但背後的API伺服器卻沒有做好保護措施,讓API存有安全漏洞,導致駭客未經過身份驗證即取得相關資料。導致駭客可利用漏洞在未經身份驗證情況下取得使用者權限或相關機敏資訊。

弱點掃瞄V.S 滲透測試

面對駭客的威脅,企業要做的即是提昇資安防護水位,除了傳統的弱點掃描(Vulnerability Assessment)外,還要深化到滲透測試(Penetration Test)。Zero解釋,所謂弱點掃瞄主要倚賴自動化掃描軟體檢測既有的安全漏洞,但無法檢測出最新的資安漏洞或與邏輯思維相關的漏洞並給予修補建議。滲透測試則是由資安專家團隊,仿駭客思維實際瞭解企業營運模式與系統架構的邏輯進行測試,以實戰方式找出任何可能突破目前的網站安全防護,獲得企業內部資產或資料。藉此找出系統架構邏輯不完整或是其他漏洞風險,並協助客戶制定更完整安全的防禦措施。

Zero進一步補充,滲透測試就是資安專家或有道德良心的駭客(或稱白帽駭客,White Hat Hacker),以假想敵駭客入侵會使用的方法與戰術滲透到企業內部,用其專業技能仔細巡察企業的系統架構是否有未知的弱點,或運作流程有邏輯上的錯誤,並協助改善系統加強安全。若以健康檢查來做比喻,弱點掃描就是利用儀器檢查身體狀況,只能找出目前顯性的病症,但沒有醫師來對症下藥;但滲透測試除了深入分析偵測一般健康檢查無法檢查到的項目外,針對病症協助治療與改善。還能針對病人體質與病症提供正確的治療與改善建議。

資安團隊利用滲透測試,找出網站的潛在問題

以電子支付商務網站的滲透測試為例,果核資安團隊會以整個電商系統的運作邏輯,來思索駭客可能侵入的點。首先分析網站架構、管理流程與商業運作模式,如購物系統怎麼做、訂單後台資料庫系統、金流找誰合作,可使用哪些信用卡或特殊付費模式等,以及委外與自建的程式邏輯問題,再加上員工搭配後台管理可能出現的社交工程漏洞等,模擬不同類型駭客威脅進行實戰攻擊與檢測,找出網站系統的潛在問題,從整體宏觀的角度來分析檢測,確認客戶網站是否有潛在問題,必須加強安全性。

除了網站外,滲透測試人員也會使用APT後滲透測試,從企業內部端點開始試圖取得企業同仁的使用者權限,例如寄送病毒社交工程郵件、使用其他員工帳號信箱,利用破解密碼等方式取得管理權限,以獲得資料庫伺服器內的機密資料的。並可一併檢視整體資安防禦架構設計是否完善,網站防火牆或入侵防禦系統是否有過濾或提出警示。

立即瞭解:滲透測試服務

Zero認為,系統架構是人設計的,事實上所有的資安問題就是人的問題,因為追求便利是人的天性,但便利與安全互為矛盾,如何在安全與便利之間取得平衡,確保在資訊安全之前提下,才能享受資訊便利。

目前以政府機關、金融產業、電子商務或遊戲產業較為積極進行滲透測試。Zero認為,每個產業都需要做滲透測試,只要企業網站與消費者有互動,客戶個資能讓駭客賣錢或企業本身營運價值是駭客有利可圖的,都需要做滲透測試,將企業的資安水位拉到最高以降低受駭風險。

目前有許多白帽駭客實驗室訓練學生,分析駭客攻防手法再進入滲透企業網路進行實戰攻擊,在滲透過程中找出漏洞並提出建議。果核數位在9月14日下午舉辦「駭客思維滲透測試」的資安社群論壇,邀請資安專業講師包括台灣駭客年會 HITCON Community 總召,同時也是戴夫寇爾 DEVCORE 執行長Allen Own、國防大學理工學院電機系助理教授張克勤教授與曾獲得資安技能競賽金盾獎同時也是OWASP 2017 Taiwan Day 的講者Wayne Tseng,分享如何思考假想敵駭侵使用的方法與戰術,讓您一窺白帽駭客如何進行滲透測試,透過知己知彼找出未知的弱點以百戰百勝。



延伸閱讀:
要如何預防駭客攻擊?6步驟教你如何提升網路資安的安全性!

如何防範網站速度的延遲即停機?看國外在特賣期間是如何做到的!

當心!台灣金融業已經成為國際駭客攻擊標的,下一個又會是誰?


數位時代文章來源: https://www.bnext.com.tw/article/46221/security-hacker-test




其他動態
伊雲谷、果核數位共推雲端資安解決方案appGuard

伊雲谷、果核數位共推雲端資安解決方案appGuard

2022/05/18
科技視覺,釋放數據新價值,創造高效關鍵決策 - 2022 智慧城市與物聯網 南港展覽館

科技視覺,釋放數據新價值,創造高效關鍵決策 - 2022 智慧城市與物聯網 南港展覽館

2022/03/01
HACKER TALK - 關鍵基礎設施一點也不安全?! XP 時代的惡意程式盛行又該如何應對?

HACKER TALK - 關鍵基礎設施一點也不安全?! XP 時代的惡意程式盛行又該如何應對?

2022/02/22
2022 資安365年會-OWASP Top 10 2021企業指南

2022 資安365年會-OWASP Top 10 2021企業指南

2022/02/21
未來的CDN服務主流:複合式CDN平台的管理與效用

未來的CDN服務主流:複合式CDN平台的管理與效用

2021/10/26
駭客首要攻擊目標Active Directory(AD)!該如何保障AD安全並阻斷攻擊?! 
馬上報名【InfoSec Taiwan國際資安大會】將為您現場說明

駭客首要攻擊目標Active Directory(AD)!該如何保障AD安全並阻斷攻擊?! 馬上報名【InfoSec Taiwan國際資安大會】將為您現場說明

2021/10/14
什麼是多重內容傳遞網路 (Multi CDN)?網站停機有哪些原因?

什麼是多重內容傳遞網路 (Multi CDN)?網站停機有哪些原因?

2021/06/15
果核推出資安評級服務,協助企業檢測網路駭客病毒的威脅!

果核推出資安評級服務,協助企業檢測網路駭客病毒的威脅!

2021/06/02
複合式內容傳遞網路(CDN)平台,打造內外兼具的客製化資安解決方案!

複合式內容傳遞網路(CDN)平台,打造內外兼具的客製化資安解決方案!

2021/05/17
地表最強的駭客論壇,5分鐘快速分析ML與區塊鏈安全!

地表最強的駭客論壇,5分鐘快速分析ML與區塊鏈安全!

2021/03/25
果核數位兩大資安方案助企業保護App安全

果核數位兩大資安方案助企業保護App安全

2021/03/15
地表最強 駭客講堂 - 開春首發,不聽會後悔的重量級課程

地表最強 駭客講堂 - 開春首發,不聽會後悔的重量級課程

2021/02/09
2021/1/28-1/29 Taipei Game Show台北國際電玩展-B2B ZONE 商務區攤位活動

2021/1/28-1/29 Taipei Game Show台北國際電玩展-B2B ZONE 商務區攤位活動

2021/01/05
果核 2020 聖誕駭樂論壇,剖析 WoW64 惡意利用、進階網路機器人攻擊

果核 2020 聖誕駭樂論壇,剖析 WoW64 惡意利用、進階網路機器人攻擊

2021/01/04
果核數位榮獲BSI 雲端資安獎,擁本地優勢+國際合作,免除 AIoT 時代資安疑慮

果核數位榮獲BSI 雲端資安獎,擁本地優勢+國際合作,免除 AIoT 時代資安疑慮

2020/12/09
遭到網路駭客DDoS攻擊怎麼辦?要如何重新建立資安防護?

遭到網路駭客DDoS攻擊怎麼辦?要如何重新建立資安防護?

2020/11/23
駭客資安論壇 - 2020/12/5(六) 聖誕駭樂

駭客資安論壇 - 2020/12/5(六) 聖誕駭樂

2020/11/16
重新定義金融加密機制與分享醫療區塊鏈解決方案 - 11/2-11/4 InfoSec Taiwan 2020國際資安大會

重新定義金融加密機制與分享醫療區塊鏈解決方案 - 11/2-11/4 InfoSec Taiwan 2020國際資安大會

2020/10/14
防駭之心不可無 – 建立防護化解危險,勢在必行

防駭之心不可無 – 建立防護化解危險,勢在必行

2020/10/06
鞏固防禦堡壘,拒絕再當受駭者

鞏固防禦堡壘,拒絕再當受駭者

2020/09/29
果核聲明

果核聲明

2020/09/25
果核「駭客資安論壇」,揭示特權帳號管理、App 風控的精進之道

果核「駭客資安論壇」,揭示特權帳號管理、App 風控的精進之道

2020/06/23
~~線上~~駭客資安論壇將於6/11準時上線

~~線上~~駭客資安論壇將於6/11準時上線

2020/05/27
物聯網隱藏資安風險
果核數位推AI SOC服務

物聯網隱藏資安風險 果核數位推AI SOC服務

2020/05/11
HyperG 強打 Amazing Thor VDI 方案,為企業提出安全靈活的防疫辦公利器

HyperG 強打 Amazing Thor VDI 方案,為企業提出安全靈活的防疫辦公利器

2020/04/28
在家上班4隱憂!釣魚信件、驗證機制、連線存取恐成為資安破口!

在家上班4隱憂!釣魚信件、驗證機制、連線存取恐成為資安破口!

2020/04/16
HyperG 推 Smart Sensing,藉由動態偵測與防禦機制,強力守護 App 安全

HyperG 推 Smart Sensing,藉由動態偵測與防禦機制,強力守護 App 安全

2020/04/07
果核數位與 Reblaze 聯手出擊,強力守護企業網站與 App 安全

果核數位與 Reblaze 聯手出擊,強力守護企業網站與 App 安全

2020/03/17
2020年資安人亞太資訊安全論壇 - 區塊鏈技術與醫療應用

2020年資安人亞太資訊安全論壇 - 區塊鏈技術與醫療應用

2020/02/06
2020/2/6-2/7 Taipei Game Show台北國際電玩展攤位活動

2020/2/6-2/7 Taipei Game Show台北國際電玩展攤位活動

2020/01/17
果核數位「聖誕駭樂」資安社群論壇,探索 IR、生物辨識、API 風險三大議題

果核數位「聖誕駭樂」資安社群論壇,探索 IR、生物辨識、API 風險三大議題

2020/01/06
【iThome專訪】果核鎖定 OWASP 十大 API 風險,完整佈局檢測、監控與顧問服務

【iThome專訪】果核鎖定 OWASP 十大 API 風險,完整佈局檢測、監控與顧問服務

2020/01/02
AISOC服務 - 第一時間為客戶揪出可疑的行為,確保內部網路的安全

AISOC服務 - 第一時間為客戶揪出可疑的行為,確保內部網路的安全

2019/12/23
果核結盟 I.X,力推實體金鑰加密、杜絕企業機密外洩

果核結盟 I.X,力推實體金鑰加密、杜絕企業機密外洩

2019/12/09
【數位時代專訪】- 做好「隨時被駭」準備,App資安先驅果核數位:滴水不漏的資安保護過時了

【數位時代專訪】- 做好「隨時被駭」準備,App資安先驅果核數位:滴水不漏的資安保護過時了

2019/12/09
12/14 資安社群論壇【聖誕駭樂- 駭客退散耶誕禮物】

12/14 資安社群論壇【聖誕駭樂- 駭客退散耶誕禮物】

2019/11/28
果核數位通過108年經濟部工業局資安服務能量登錄

果核數位通過108年經濟部工業局資安服務能量登錄

2019/10/18
果核數位資安社群論壇會後報導 - 洞察駭客戰術、增強防禦能力

果核數位資安社群論壇會後報導 - 洞察駭客戰術、增強防禦能力

2019/06/04
VMware攜手AWS 助企業加快數位轉型 - 果核數位為首波在地合作夥伴,共同提供完整的VMware Cloud on AWS技術服務

VMware攜手AWS 助企業加快數位轉型 - 果核數位為首波在地合作夥伴,共同提供完整的VMware Cloud on AWS技術服務

2019/05/23
5/25(六) 今年首場資安社群論壇 - 駭客過招,實戰分享

5/25(六) 今年首場資安社群論壇 - 駭客過招,實戰分享

2019/05/02
2019年果核數位【共同供應契約採購項目總覽】更新

2019年果核數位【共同供應契約採購項目總覽】更新

2019/04/25
【雙平台下被刻板印象所忽略的手機app漏洞】- 2019 亞太資訊安全論壇,您不能不知道的平台漏洞

【雙平台下被刻板印象所忽略的手機app漏洞】- 2019 亞太資訊安全論壇,您不能不知道的平台漏洞

2019/04/18
果核數位與BaaSid攜手,實現史上最便捷的安全區塊鏈認證應用

果核數位與BaaSid攜手,實現史上最便捷的安全區塊鏈認證應用

2019/03/07
在iOS系統架構下,你的app真的無堅不摧? iThome臺灣資安大會將分享iOS攻擊手法與攻破實戰分享,快上網報名議程!

在iOS系統架構下,你的app真的無堅不摧? iThome臺灣資安大會將分享iOS攻擊手法與攻破實戰分享,快上網報名議程!

2019/03/04
TAF國家級認證的實驗室-電檢中心認證appGuard四大功能

TAF國家級認證的實驗室-電檢中心認證appGuard四大功能

2019/01/28
2019/1/24-1/25 Taipei Game Show 台北國際電玩展 - 世貿三館商務區正式登場

2019/1/24-1/25 Taipei Game Show 台北國際電玩展 - 世貿三館商務區正式登場

2019/01/17
從防堵手遊外掛起家,果核數位攻進金融App資安市場

從防堵手遊外掛起家,果核數位攻進金融App資安市場

2018/10/18
iThome專訪: 結合國際視野與戰略思維,將資安能量推向至高境界

iThome專訪: 結合國際視野與戰略思維,將資安能量推向至高境界

2018/10/04
9/20 國際資安威脅與戰略攻防要素- 資安社群論壇

9/20 國際資安威脅與戰略攻防要素- 資安社群論壇

2018/08/29
用AI從Big Data 挖寶掘金! 研討會即日起熱烈報名中

用AI從Big Data 挖寶掘金! 研討會即日起熱烈報名中

2018/08/07
【案號:1070201】appGuard加入共同供應契約採購囉!

【案號:1070201】appGuard加入共同供應契約採購囉!

2018/06/06
果核數位力推appGuard,助保險業牢牢守護App安全

果核數位力推appGuard,助保險業牢牢守護App安全

2018/05/31
Radware全系列產品舊換新 : Server Load Balance(Alteon)、IPS Defensepro和Link Load Balance(Linkproof),即日起開跑!

Radware全系列產品舊換新 : Server Load Balance(Alteon)、IPS Defensepro和Link Load Balance(Linkproof),即日起開跑!

2018/04/24
果核與全球一級DDOS清洗商Radware攜手合作,提供企業資安完整防護,並提供台灣在地化的第一線服務

果核與全球一級DDOS清洗商Radware攜手合作,提供企業資安完整防護,並提供台灣在地化的第一線服務

2018/04/23
果核數位 SOC 結合 AI 聯防,能加速斬斷駭客攻擊,以子之矛、攻子之盾,反制敵方的 AI 攻擊

果核數位 SOC 結合 AI 聯防,能加速斬斷駭客攻擊,以子之矛、攻子之盾,反制敵方的 AI 攻擊

2018/03/27
2018 資安社群論壇報名開跑,精采內容你絕對不能錯過阿!

2018 資安社群論壇報名開跑,精采內容你絕對不能錯過阿!

2018/03/12
【橘妹愛玩 TECH專訪】App 上線前的最強把關者:果核貓網讓開發者在雲端完成一切 App 相容性測試!

【橘妹愛玩 TECH專訪】App 上線前的最強把關者:果核貓網讓開發者在雲端完成一切 App 相容性測試!

2018/03/06
賀!106年資安服務廠商評鑑 - 果核數位SOC監控服務獲得特優

賀!106年資安服務廠商評鑑 - 果核數位SOC監控服務獲得特優

2018/01/05
iThome報導【頂尖駭客攻防交流,培養多元防護新觀點】

iThome報導【頂尖駭客攻防交流,培養多元防護新觀點】

2018/01/05
Merry Hackmass - 2017年最後一場資安社群論壇,趕快來報名!

Merry Hackmass - 2017年最後一場資安社群論壇,趕快來報名!

2017/12/05
果核數位資安社群論壇徵稿活動即刻開跑,你就是我們要的熱血資安講師

果核數位資安社群論壇徵稿活動即刻開跑,你就是我們要的熱血資安講師

2017/11/15
企業有API漏洞怎麼辦?資安團隊靠滲透測試,模擬駭客找到問題!

企業有API漏洞怎麼辦?資安團隊靠滲透測試,模擬駭客找到問題!

2017/09/19
遊戲決勝在雲端Bluemix Infra 研討茶會,分享IBM Watson人工智慧與社群結合應用

遊戲決勝在雲端Bluemix Infra 研討茶會,分享IBM Watson人工智慧與社群結合應用

2017/09/12
資安社群論壇 - 駭客思維 滲透測試,帶您進入駭客的世界

資安社群論壇 - 駭客思維 滲透測試,帶您進入駭客的世界

2017/09/01
2017/09/20 (三)「當AI遇到Big Data商機在哪裡?」研討會,席次有限,額滿為止!

2017/09/20 (三)「當AI遇到Big Data商機在哪裡?」研討會,席次有限,額滿為止!

2017/08/28
果核資安社群論壇 - 報名開始
將邀請專業講師,探討時下關注的資安議題

果核資安社群論壇 - 報名開始 將邀請專業講師,探討時下關注的資安議題

2017/06/22
【專訪】善用果核數位appGuard 搶進商機無限行動支付市場

【專訪】善用果核數位appGuard 搶進商機無限行動支付市場

2017/05/22
果核數位:appGuard 要為遊戲、銀行、支付 App 穿上最強悍的資安鋼鐵衣!

果核數位:appGuard 要為遊戲、銀行、支付 App 穿上最強悍的資安鋼鐵衣!

2017/05/11
你在明,駭客在暗,防駭時代先行自保,刻不容緩!

你在明,駭客在暗,防駭時代先行自保,刻不容緩!

2017/03/24
【資安研討會線上報名開跑】

【資安研討會線上報名開跑】

2017/03/16
重大漏洞訊息通報 - CVE-2017-5638 Struts 2 S2-045

重大漏洞訊息通報 - CVE-2017-5638 Struts 2 S2-045

2017/03/08
IBM與果核結盟切入雲端服務 協助台灣遊戲布局全球<br><br>

IBM與果核結盟切入雲端服務 協助台灣遊戲布局全球

2016/12/19
【專訪】資安人-appGuard保護App安全 果核數位協助業者搶攻行動商機<br><br>

【專訪】資安人-appGuard保護App安全 果核數位協助業者搶攻行動商機

2016/12/13
2017資安趨勢論壇 – 行動軟體資安檢測與防護<br><br>

2017資安趨勢論壇 – 行動軟體資安檢測與防護

2016/12/12
「網管人」雜誌專訪刊載價格與實際收費狀況有所出入說明<br><br>

「網管人」雜誌專訪刊載價格與實際收費狀況有所出入說明

2016/11/11
【專訪】網管人 - 檢測行動應用安全 幫App套金鐘罩鐵布<br><br>

【專訪】網管人 - 檢測行動應用安全 幫App套金鐘罩鐵布

2016/11/11
【合作客戶】台灣之光-四合願,選用appGuard做為最佳防駭服務<br><br>

【合作客戶】台灣之光-四合願,選用appGuard做為最佳防駭服務

2016/07/13
【活動訊息】【突破虛擬+現實的數位商戰】 ~驊宏資通帶您 ~ 翱翔雲端 倘佯數據海!~

【活動訊息】【突破虛擬+現實的數位商戰】 ~驊宏資通帶您 ~ 翱翔雲端 倘佯數據海!~

2015/10/12
【專訪】保護App安全 果核數位推出appGuard

【專訪】保護App安全 果核數位推出appGuard

2015/09/02
【活動訊息】2015/01/15(四)13:30~17:00 2015-HP資安趨勢論壇

【活動訊息】2015/01/15(四)13:30~17:00 2015-HP資安趨勢論壇

2014/12/30
【活動訊息】2015/02/06 (五) HP Fortify 源碼檢測體驗營

【活動訊息】2015/02/06 (五) HP Fortify 源碼檢測體驗營

2014/12/25
來自遊戲橘子的果核數位

來自遊戲橘子的果核數位

2014/12/25