Search Results: CIS (218)

    踏入六月,各地疫情開始漸見好轉,以為係好開頭?不過對 Cisco(思科)嚟講就唔係咁順喇,除咗因為美國示威持續,令到本來六月頭舉行嘅線上年度大會「Cisco Live」要延期再搞。啱啱上個禮拜佢哋又發出一則安全公告,內容係話佢哋旗下一款產品Nexus switches (一款用嚟建立資料中心架構,為企業提供網絡資料同步、API 自動化同簡化運作等服務嘅產品),喺 NX-OS 軟件發現漏洞(CVE-2020-10136),遠端攻擊者可以利用呢個漏洞,繞過目標系統嘅保安限制,甚至導致服務中斷。 Cisco 發現呢個漏洞係因為部分裝置喺未有隧道設定(tunnel configuration)嘅情況下,會將機器配置嘅 IP 地址收到嘅 IP-in-IP 數據包(Patch),意外地解封同處理,所以未通過認證嘅攻擊者,就可以傳送特製嘅 IP-in-IP 數據包去受影響裝置,導致網絡排程崩潰甚至要重啟,繼而俾佢哋有機會乘虛而入。IP-in-IP 隧道協議存在呢個嚴重漏洞,令到黑客可以繞過 Access Control…

    想偷取目標對象嘅資料,而又可以做到神不知鬼不覺,原來唔需要好高科技,只要喺對方嘅防火牆、路由器等硬件上加裝一粒晶片就做到。有專家示範只要喺網上買粒價值兩蚊美金嘅晶片,再偷偷地裝入硬件嘅底板上就得,提醒大家係無想像中咁難㗎! 示範呢個技術嘅係 ICS 安全公司 FoxGuard 嘅專家 Monta Elkins,嚟緊佢將會喺月尾嘅安全大會 CS3sthlm 上詳細公佈佢嘅 PoC 內容。為咗俾大家知道佢嘅研究有料到,所以佢係提前公開部分內容。Elkins 首先喺一塊價值兩蚊美金嘅 Digispark Arduino 底板上搵咗粒 ATtiny85 晶片嚟修改程式,呢塊晶片只係得 5mm 大,睇相就明白喺底板上出現一塊咁細嘅晶片,唔單只好難發現,同時亦係好合理。…

    作為資安長老,有很多朋友向我查詢 CISSP、 CISA(Certified Information Security Auditor)及CISM (Certified Information Systems Manager)三個保安認證資格中,哪一個比較易應付?各自的職場發展機遇如何?另外,為何有些培訓中心提供三合一課程?應該逐個修讀還是一併報考? 三種證書,各擅勝場 根據資安長老多年教授 CISSP、CISA 及 CISM 的課程經驗,我的建議還是應該先了解每個證書的認證要求,再根據自身條件,訂立學習計劃。說到要考取上述認證的方程式,我認為必須預留半年或以上時間準備,課程編排最好是每星期一次,並於每個周末抽出 4 小時溫習,勝算便很高。讀者看完今次關於 CISA 及…

    糾纏 8 年,一單關於視像監視系統漏洞嘅訴訟終於有結果,Cisco 答應付出 860 萬美元進行和解。今次訴訟嘅內容,原來係有承包商前僱員指控 Cisco 明知系統有漏洞但無處理,仲喺兩年半期間繼續賣出去,客戶當中仲有美國國家安全局、空軍海軍添,唔通真係咁大膽? 今次訴訟事件針對嘅軟件 Video Surveillance Manager(VSM),係由 Cisco 喺 2008 年所開發及推出,用戶可以通過呢套軟件嘅中央伺服器,去控制分散喺唔同地方嘅視像監視畫面。不過,Cisco 其中一個承包商 Net Design 嘅員工…

    Cisco 1001-X 系列路由器並唔係家用裝置,而係一個(應該要)非常穩陣可靠、專攻企業使用嘅網絡裝置。今次發現嘅問題出喺信用錨(Trust Anchor)驗證基制之上,黑客可透過漏洞喺源頭繞過驗證,非常大鑊! 兩大漏洞攻破不可能 最近有研究員發現 Cisco 1001-X 系列路由器存在極大漏洞,容許黑客遙控攻擊,控制裝置並可以獲取所有經過路由器嘅訊息及指令。資安公司 Red Balloon 研究員解釋,今次總共發現兩個漏洞:第一個為 Cisco 嘅 IOS 執行系統漏洞,相對上簡單,屬小兒科,一般修補方案更新就搞得掂;第二個就麻煩喇,因為關乎信任鍊(Chain of Trust)嘅驗證問題。 Cisco 喺…

    當網絡安全界近日焦點幾乎全被 AI 模型如 Mythos、GPT-5.4-Cyber 搶去之際,一個成立超過 6 年的「老牌」勒索軟件集團 Clop 卻用最原始的方式,證實了企業的安全弱點根本不在防禦工具夠不夠先進,而在於他們連現成的修補都未有做好。  想睇更多科技新聞,立即免費訂閱! 飛利浦證實曾遭黑客試入侵 上星期 3 間國際企業相繼公布受到網絡攻擊。燃油巨企 Shell 首先確認正調查一宗網絡安全事故,其後美國通用電氣(GE)與飛利浦(Philips)亦相繼證實正調查同類事故,當中 GE 稱正評估潛在問題,飛利浦則向傳媒證實「已識別並遏止一次針對特定企業內部伺服器的入侵嘗試」,但強調並無影響客戶數據。 發動這波攻擊的據稱是勒索軟件集團 Clop,其成員已在洩露網站上將…

    美國密歇根州近日證實,州內共有 9 個供水系統遭遇網絡攻擊。州政府表示,受影響系統目前仍持續安全運作,未發現供水安全或公共衛生受到影響;美國聯邦調查局(FBI)已介入調查,並與網絡安全和基礎設施安全局(CISA)等聯邦機構合作應對。 想知最新科技新聞?立即免費訂閱! 根據密歇根州環境、大湖和能源部說法,州政府於 7 月 28 日收到聯邦網絡安全警示,指有人試圖入侵供水系統的營運技術(Operational Technology,OT)設備。其後,地方供水單位陸續通報異常活動,與聯邦警示內容相符,最終確認共有 9 個供水系統受影響。 發言人 Dale George 表示,各地營運人員已及時處置問題,所有系統維持正常運作,目前沒有跡象顯示事件對公共健康構成威脅。FBI同日發聲明指出,已注意到近期針對供水及污水處理系統的網絡攻擊,正與相關機構合作保護美國關鍵基礎設施,並持續應對各類網絡威脅。 這宗事件發生之際,明尼蘇達州早前也通報超過 30 個供水系統遭遇類似攻擊。該州部分案件涉及供水設施用於遠程監控與控制的營運技術系統,個別地點曾短暫受影響,但官方表示水質未受波及,系統其後已恢復正常運作。 截至目前,FBI…

    網安公司卡巴斯基(Kaspersky)於 2026 年 6 月揭露一項名為 StrikeShark 的全球網絡攻擊行動,攻擊者利用知名漏洞與社會工程手法,透過新型惡意載入程式 SharkLoader 部署 Cobalt Strike Beacon,進而對受害機構進行長期監控與資料竊取 。卡巴斯基指出,受害者包括印尼的外交機構、台灣的政府部門,以及香港、黎巴嫩、敘利亞、哥倫比亞、北馬其頓、尼泊爾和塞爾維亞等地的軟體開發公司與其他組織。這顯示出該攻擊行動具有廣泛的地理覆蓋面與跨產業的目標。 想知最新科技新聞?立即免費訂閱! StrikeShark 攻擊手法:漏洞利用+社交工程雙軌並行 根據卡巴斯基分析,StrikeShark 的初期入侵管道主要有兩種: 1.利用暴露於網際網絡的應用程式伺服器漏洞:黑客針對 Microsoft…

    隨著企業加速導入 AI,「員工」的定義正在重新改寫,工作場景已不再只是人類員工的世界,而是逐步走向人與 AI 代理共存的混合勞動力模式。網絡安全公司 KnowBe4 認識到,傳統的安全培訓已不足以滿足現今的需求。該公司近日將其企業網絡安全防禦能力延伸至 AI 風險管理,推出全新方案 Agent Risk Manager,專門針對 AI 代理(AI agent)的可視性與治理而設。 KnowBe4 更與本地分銷商 ACW Distribution (以下簡稱「ACW」) 合作,將安全管理延伸至數碼勞動力安全(Digital…

    一年一度網絡安全界盛事——由 Palo Alto Networks 舉辦的 Ignite on Tour Hong Kong 2026 圓滿結束。本年度大會以「Secure AI」為核心主題,吸引眾多企業 IT 決策者及網絡安全專家出席。Palo Alto Networks 香港及大灣區董事總經理馮志剛(Wickie)認為,安全是推動 AI 創新的重要基石,企業可透過平台化策略,在可控可視的前提下將「AI Vision Turn Into Reality(AI 願景轉化為現實)」。  影子 AI 成企業最大痛點 AI 技術急速發展,不少企業希望藉採用 AI 提高競爭力。然而,現階段企業普遍仍對 AI 的準確度及安全性存有疑慮,導致未敢將 AI 應用於關鍵業務系統,「企業可能未用,但員工可能會用」,催生出影子 AI(Shadow AI)的問題。 他以日常使用生成式 AI 為例,員工透過瀏覽器使用各大科技公司提供的 GenAI 工具時,企業往往難以掌握用戶輸入了甚麼資料,甚至是否涉及敏感數據上載。此外,數據在傳輸及處理過程中亦可能面對惡意攻擊風險。Wickie 認為,企業首要建立的是「可視性」——包括是否掌握影子 AI 的存在,以及能否全面了解內部 AI 使用情況,從而制定清晰的 AI 管治策略。 不過,AI 的運作多發生於 API 及對話層面,傳統以網絡為本的安全架構(Network-based Security)已未必足夠。因此,企業需要進一步強化「代理型端點安全」(Agentic Endpoint Security, AES)。Palo Alto Networks 早前完成收購以色列公司 Koi,正是為加強 AES 能力,並將與 Cortex…