网络资安实验室
在物联网时代,网络安全是企业的关键潜在风险,管理不良可能导致难以预测的巨大损失。无论是生活或办公室周遭,任何连接到网络的设备都有可能被黑客入侵,近几年来智能/物联网设备更是黑客网络威胁的新目标。
百佳泰的网络安全解决方案将协助您有效防范来自网络上的各种资安攻击、威胁或甚至是恶意的网络犯罪。
您的网络资安应该注意哪些项目?
- 网络与相关的周边安全
- 端点防护
- 应用程序安全
- 数据安全
- 身份和访问管理 (IAM)
- 零信任架构
联网智能车
小心:您的智能车可能已经被黑客入侵!
我们每天都使用大量的联网设备或车辆,如果我们忽视对产品的网络资安验证,您的消费者可能会面临重大且可能危及生命的问题。
网络资安有非常广泛的定义,在汽车行业中,T-Box是V2X(Vehicle-to-everything)的关键点之一,它负责处理车联网平台与外界进行通信,同时它也是品牌商需要注意的关键防护重点!。
验证关键三大重点
1. 服务稳定性
2. 数据安全
3. 硬件实体等级的安全性
车辆的网络资安弱点
车联网服务 (数据存取)
安全性不足的生态圈接口
Tbox 硬件 (实体存取)
不安全的数据传输与存取
缺乏物理加固措施
Tbox 软件 (资料存取)
缺乏安全更新机制
不安全的网络服务
易于猜测或写死的弱密码
使用不安全的过时组件
隐私保护不足
缺乏妥善的装置设定
不安全的默认设置
联网设备
事先备妥您的安全验证,避免资安机密憾事发生!
网络资安同时也会影响您所有使用网络射频相关的设备。 我们的目标是在潜藏的网络威胁发生之前,先进行防御行为。
百佳泰提供经验丰富的咨询和定制测试服务,包括漏洞扫描或渗透测试。
我们保护组织免受泄露和敏感数据的泄露。
风险等级
风险内容与评估
可能造成严重损害
开发过程可能会导致预计外的用户权力提升
开发过程可能会导致大量数据遗失或停机
验证重点
弱密码、易猜测密码或写死的密码
不安全的网络服务
不安全的生态系统接口
风险等级
风险内容与评估
黑客有机会利用社会工程学方式攻击个人用户
允许黑客运用漏洞躲藏在与受害者相同的本地网络中
有可能严重影响致限制系统登入等级的漏洞
需要用户权力才能成功登入的漏洞
验证重点
缺乏安全更新机制
使用不安全或过时的组件
隐私保护不足
不安全的数据传输和储存方式
不安全的默认设置
风险等级
风险内容与评估
有限度的对组织或企业产生影响
需要本地或实际的物理系统存取操作
仅产生些微的数据遗失或外泄
验证重点
缺乏设备管理
缺乏物理加固
百佳泰网络资安验证内容
黑箱检测(网页弱点扫描)
模拟黑客入侵攻击模式,采取不同攻击模式,针对不同的目的找出网站上的漏洞,并提供资安报告。
白箱检测 (程序原始码扫描)
源码检测提供一次正测及二次复测并交付文件,合计共产出检测结果报告三份。
渗透测试
URL渗透测试,包含初/复扫各一次,详细漏洞说明及修补建议书面报告及复检、远程修补咨询顾问服务。
系统弱点扫描
识别允许远程攻击者访问敏感信息的漏洞。
检查系统是否具有最新的软件修补程序。
在系统帐户上常是使用默认或常用密码,漏洞分析,产制报告。
*所有检测报告均符合业界标准规范报告 (FISMA, GLBA, HIPAA, SOX, DISA, PCI-DSS等)及法规相符性报告(OWASP, WASC, NERC CIPC, ISO 27001, ISO 27002, NIST, CWE/SANS等)
验证重点
验证项目
1.
弱密码、易猜测密码或写死的密码
列举用户名
弱密码
已知的默认凭证
不安全的密码储存与恢复机制
2.
不安全的网络服务
不需要或不安全的网络/无线服务
允许未经授权的远程控制
授予未经授权的权限
3.
不安全的生态系统接口
不安全的 Web、后端 API 或手机接口
弱加密
DNS缓存中毒
既有的系统后门
4.
缺乏安全更新机制
缺乏软件验证
缺乏安全传输
缺乏防回滚保护机制(auti-rollback)
缺少安全更新通知
5.
使用不安全或过时的组件
已弃用或不安全的软件组件/资料库
操作系统平台的不安全机制
6.
隐私保护不足
SSL Striping 攻击
弱算法
不当存储个人信息
7.
不安全的数据传输和储存方式
明码/写死的用户名称或密码
明码/写死的第三方凭证
明码/写死的加密密钥
8.
不安全的默认设置
具有已知安全问题的默认设置
可以通过安全问题更改设置
9.
缺乏设备管理
更新管理
设备安全退役
系统监控
10.
缺乏物理加固
硬件敏感数据泄露
硬件篡改检测