後疫情時代的網安防護之道:以正義 AI 壓制邪惡 AI
作者 Evan | 發布日期 2020 年 09 月 08 日 8:15 |
進入後疫情時代,隨著人們依賴線上應用程式加重,益使網路犯罪更有利可圖。如同美國知名銀行大盜威利‧薩頓(Willie Sutton)解釋他為什麼搶銀行:「因錢就放在那裡!」如果身處現代,他肯定成為鎖定銀行、聯邦機構、航空公司和零售商網站的網路犯罪份子,因為錢就在網路。據 2020 年《Verizon 資料外洩調查報告》,有 86% 資料外洩是出於經濟動機。如今,由於社會有如此多活動都是線上進行,因此網路犯罪已成為最常見的犯罪類型。
網路安全服務供應商 Herjavec Group 估計,到了 2021 年,網路犯罪每年帶給世界的損失將從 2015 年的 3 兆美元上升超過 6 兆美元,但這麼大的數字可能看起來有點抽象。舉個例子,相信讀者立即就能感受到網路犯罪的嚴重性。在實體世界,犯罪份子根本不可能在同一天搶劫某城市的不同對象。但在虛擬世界,這種事情不但可能,甚至可以一口氣洗劫整個國家(甚至跨國)的每戶人家。
AI 自動化攻擊促使「網路犯罪即服務」成為熱門暗黑生意
如今最常見的 Web 攻擊類型莫過於憑據填充(Credential Stuffing)攻擊。亦即網路罪犯會從資料外洩竊取密碼,並使用工具自動登錄到其他網站每個相對應的帳號,以接管這些帳號,並竊取資金或資料。之所以能發生這類所謂「帳號接管」(Account Takeover,ATO)事件,是因為人們經常在不同網站重複使用相同的密碼。總之駭客用自動化憑證填充手法測試竊取到的使用者密碼,可提升並加快解鎖使用者帳號的成功率與速度。可怕的是,網路犯罪分子可從每起資料外洩事件獲得數十億組使用者密碼,這使網路犯罪成為蓬勃發展的專門生意,AI 技術更讓大規模自動化攻擊成為可能。
當前抵禦憑證填充攻擊的最常見防禦措施之一就屬 CAPTCHA 驗證碼機制。CAPTCHA 是在幾十年前發明的,試圖提出一種人類應該覺得容易但對機器人會很困難的挑戰式驗證(如變形字元)防止網路機器人攻擊。不幸的是,AI 化網路犯罪已扭轉這局面。Google 幾年前進行的研究發現,基於機器學習的 OCR 光學字元辨識技術,可輕鬆破解 99.8% 的 CAPTCHA 挑戰式驗證。
AI 技術早創造用來更快破解密碼,機器學習可辨識最佳攻擊目標,並用來優化網路犯罪的供應鏈和基礎設施。我們見識到網路犯罪分子的回應速度快得令人難以置信,他們可在幾分鐘內關閉並重啟挾帶動輒數百萬筆交易量的攻擊。他們透過完全合法的攻擊基礎設施,以及合法商業世界流行的 DevOps 營運開發技術做到這點。這並不足為奇,因運行這種犯罪系統類似運行大型商業網站,且網路犯罪即服務(Cybercrime-as-a-Service)現已成為一種常見的「商業模式」。隨著時間推移,AI 進一步注入這些應用程式,以協助達到更大規模,並變得更難以防禦。
透過廠商服務打造 AI 自動化安全防禦機制
我們該如何防範這種自動化攻擊?唯一可行的答案就是打造自動化防禦機制。但正確因應之道不會是僱用大型 AI 團隊,就像你不會僱用密碼專家團隊。因為這麼做,永遠也達不到可抵禦不斷進化發展的網路犯罪攻擊所需的功效、規模和可靠性。相反的,最好答案是堅持將你使用安全產品與組織資料相整合,以便讓 AI 發揮最大功效。然後可要求供應商對假陽性和假陰性誤報及其他挑戰負責。畢竟 AI 不是萬靈丹,僅將 AI 用於防禦還不夠,必須有效才行。
使供應商對效用負責的最好方法就是根據投資報酬率(ROI)評估。網路安全愈來愈能發揮分析和自動化問題的作用,全在於可更精細衡量各方績效。當防禦性 AI 系統產生假陽性誤報時,客戶投訴就會增加。如果出現假陰性誤報,則 ATO 事件會增加。隨著網路犯罪分子使用自己 AI 政策進行迭代更新時,企業還可追蹤許多其他中介評量指標。
相信你應該會對後 COVID 時代網際網路將爆發一場正義 AI 與邪惡 AI 的大戰而感到驚訝,不論如何,分別有好消息與壞消息。首先壞消息是,很大程度邪惡 AI 早在全球各地掀起戰端。當今的主流零售網站,約高達 90% 登錄來自網路犯罪工具。
但也許當前世界還沒瓦解,也算是個好消息吧。這是因整個產業朝正確方向發展,不但學習更快,並且許多組織已採用有效 AI 防禦措施。但在技術開發、產業教育和實踐方面還有更多工作要做。我們不應該粗心忘記的是,當前像全美實施的「就地避疫」(Sheltering-in-Place)政策,也等於給網路犯罪分子更多的時間在電腦前作怪。
資料來源:https://technews.tw/2020/09/08/how-ai-will-automate-cybersecurity-in-the-post-covid-world/?fbclid=IwAR1FeaMoEw6qJeKoYuVu7f-Y1cHD3qEMTam831GqWVdFEZSGglcZ8HAM9j0
「全聯交易密碼忘記」的推薦目錄:
- 關於全聯交易密碼忘記 在 台灣物聯網實驗室 IOT Labs Facebook 的最佳解答
- 關於全聯交易密碼忘記 在 台灣物聯網實驗室 IOT Labs Facebook 的最佳解答
- 關於全聯交易密碼忘記 在 Vivian卓卉勤 Facebook 的最讚貼文
- 關於全聯交易密碼忘記 在 全聯APP改版後的小麻煩 - 量販店板 | Dcard 的評價
- 關於全聯交易密碼忘記 在 全聯福利中心-台南安中店- PX pay小技巧-忘記密碼教學活動詳情 的評價
- 關於全聯交易密碼忘記 在 [討論] 全聯Px Pay的各種疑難雜症 的評價
- 關於全聯交易密碼忘記 在 [討論] 全聯PxPay改版相關事項&新春加碼活動- mobilepay 的評價
- 關於全聯交易密碼忘記 在 全聯點數ptt,大家都在找解答。第1頁 的評價
- 關於全聯交易密碼忘記 在 05. 行動點點卡-支付篇 - YouTube 的評價
- 關於全聯交易密碼忘記 在 [討論] 全聯Px Pay的各種疑難雜症 的評價
全聯交易密碼忘記 在 台灣物聯網實驗室 IOT Labs Facebook 的最佳解答
後疫情時代的網安防護之道:以正義 AI 壓制邪惡 AI
作者 Evan | 發布日期 2020 年 09 月 08 日 8:15 |
進入後疫情時代,隨著人們依賴線上應用程式加重,益使網路犯罪更有利可圖。如同美國知名銀行大盜威利‧薩頓(Willie Sutton)解釋他為什麼搶銀行:「因錢就放在那裡!」如果身處現代,他肯定成為鎖定銀行、聯邦機構、航空公司和零售商網站的網路犯罪份子,因為錢就在網路。據 2020 年《Verizon 資料外洩調查報告》,有 86% 資料外洩是出於經濟動機。如今,由於社會有如此多活動都是線上進行,因此網路犯罪已成為最常見的犯罪類型。
網路安全服務供應商 Herjavec Group 估計,到了 2021 年,網路犯罪每年帶給世界的損失將從 2015 年的 3 兆美元上升超過 6 兆美元,但這麼大的數字可能看起來有點抽象。舉個例子,相信讀者立即就能感受到網路犯罪的嚴重性。在實體世界,犯罪份子根本不可能在同一天搶劫某城市的不同對象。但在虛擬世界,這種事情不但可能,甚至可以一口氣洗劫整個國家(甚至跨國)的每戶人家。
AI 自動化攻擊促使「網路犯罪即服務」成為熱門暗黑生意
如今最常見的 Web 攻擊類型莫過於憑據填充(Credential Stuffing)攻擊。亦即網路罪犯會從資料外洩竊取密碼,並使用工具自動登錄到其他網站每個相對應的帳號,以接管這些帳號,並竊取資金或資料。之所以能發生這類所謂「帳號接管」(Account Takeover,ATO)事件,是因為人們經常在不同網站重複使用相同的密碼。總之駭客用自動化憑證填充手法測試竊取到的使用者密碼,可提升並加快解鎖使用者帳號的成功率與速度。可怕的是,網路犯罪分子可從每起資料外洩事件獲得數十億組使用者密碼,這使網路犯罪成為蓬勃發展的專門生意,AI 技術更讓大規模自動化攻擊成為可能。
當前抵禦憑證填充攻擊的最常見防禦措施之一就屬 CAPTCHA 驗證碼機制。CAPTCHA 是在幾十年前發明的,試圖提出一種人類應該覺得容易但對機器人會很困難的挑戰式驗證(如變形字元)防止網路機器人攻擊。不幸的是,AI 化網路犯罪已扭轉這局面。Google 幾年前進行的研究發現,基於機器學習的 OCR 光學字元辨識技術,可輕鬆破解 99.8% 的 CAPTCHA 挑戰式驗證。
AI 技術早創造用來更快破解密碼,機器學習可辨識最佳攻擊目標,並用來優化網路犯罪的供應鏈和基礎設施。我們見識到網路犯罪分子的回應速度快得令人難以置信,他們可在幾分鐘內關閉並重啟挾帶動輒數百萬筆交易量的攻擊。他們透過完全合法的攻擊基礎設施,以及合法商業世界流行的 DevOps 營運開發技術做到這點。這並不足為奇,因運行這種犯罪系統類似運行大型商業網站,且網路犯罪即服務(Cybercrime-as-a-Service)現已成為一種常見的「商業模式」。隨著時間推移,AI 進一步注入這些應用程式,以協助達到更大規模,並變得更難以防禦。
透過廠商服務打造 AI 自動化安全防禦機制
我們該如何防範這種自動化攻擊?唯一可行的答案就是打造自動化防禦機制。但正確因應之道不會是僱用大型 AI 團隊,就像你不會僱用密碼專家團隊。因為這麼做,永遠也達不到可抵禦不斷進化發展的網路犯罪攻擊所需的功效、規模和可靠性。相反的,最好答案是堅持將你使用安全產品與組織資料相整合,以便讓 AI 發揮最大功效。然後可要求供應商對假陽性和假陰性誤報及其他挑戰負責。畢竟 AI 不是萬靈丹,僅將 AI 用於防禦還不夠,必須有效才行。
使供應商對效用負責的最好方法就是根據投資報酬率(ROI)評估。網路安全愈來愈能發揮分析和自動化問題的作用,全在於可更精細衡量各方績效。當防禦性 AI 系統產生假陽性誤報時,客戶投訴就會增加。如果出現假陰性誤報,則 ATO 事件會增加。隨著網路犯罪分子使用自己 AI 政策進行迭代更新時,企業還可追蹤許多其他中介評量指標。
相信你應該會對後 COVID 時代網際網路將爆發一場正義 AI 與邪惡 AI 的大戰而感到驚訝,不論如何,分別有好消息與壞消息。首先壞消息是,很大程度邪惡 AI 早在全球各地掀起戰端。當今的主流零售網站,約高達 90% 登錄來自網路犯罪工具。
但也許當前世界還沒瓦解,也算是個好消息吧。這是因整個產業朝正確方向發展,不但學習更快,並且許多組織已採用有效 AI 防禦措施。但在技術開發、產業教育和實踐方面還有更多工作要做。我們不應該粗心忘記的是,當前像全美實施的「就地避疫」(Sheltering-in-Place)政策,也等於給網路犯罪分子更多的時間在電腦前作怪。
資料來源:https://technews.tw/…/how-ai-will-automate-cybersecurity-…/…
全聯交易密碼忘記 在 Vivian卓卉勤 Facebook 的最讚貼文
背景
通訊軟體、社群網站近期流傳訊息【我對Facebook的聲明】,指出:「我不同意Facebook使用本人的照片,我的發文信息及我的出版物...」。、
這則訊息有不同的變形版本,有的訊息宣稱:「別忘了,明天開始新的facebook規則,在那裡他們可以使用你的照片。不要忘記今天的截止日期!!! 它可以在法庭案件中使用,對你提起訴訟...如果你不發布聲明至少一次,你就等同默許Facebook可以使用你的照片,以及包含在配置文件的狀態更新信息。」
《查核》
爭議點一、傳言指出「明天開始新的Facebook規則,在那裏他們可以使用你的照片」,是否屬實?
(一)Facebook曾發布正式聲明指出:
「您可能曾經看過一則貼文,內容是請您複製並貼上通知,以保有您在 Facebook 上分享內容的控制權。千萬不要照做。我們的條款詳細內容如下: 您擁有您在 Facebook 發佈的所有內容和資料,您可透過隱私和應用程式設定管理您的分享內容方式。管理分享內容的方式一直以來都是如此,從未變過。」
因此,Facebook並無「新」的規則。
(二)當使用者註冊帳號時,就已同意Facebook的使用條款和資料政策。
在Facebook建立帳號頁面指出:「點擊『註冊』即表示你同意我們的使用條款、資料政策和Cookie政策。你可能會收到我們的簡訊通知,而且可以隨時停止接收。」
(三)依據Facebook的〈資料政策〉,Facebook確實會收集使用者的張貼內容、查看內容、人際網絡、互動行為、交易資訊,以及其他用戶分享使用者的訊息等。Facebook也收集裝置資料和Cookie資料。
Facebook指稱,Facebook使用這些資料以提供個人化商品資訊、提供廣告主服務、促進網路安全、與用戶交流、提供社會公益研究等。
爭議點二、此聲明是否具有法律效力?
(一)台灣人權促進會會長、律師周宇修表示:
周宇修說,使用者在註冊任何社群平台時,它都會有服務條款等使用者協議,只要使用者勾選,這個協議就成為合約,使用者等於同意自己的資料給社群平台。如果之後要收回自己的資料,必須是使用者和社群平台雙方都同意變更合約內容,才能改變原來的約定。所以在這個情況下,單方面的聲明不具備法律效力。
不過,周宇修也指出,社群平台的使用者條款是定型化契約,它是否能在個別狀況中達到對雙方都公平,實務上都必須由法院判定。若牴觸相關法律規定,比如台灣的《個人資料保護法》、歐盟的《一般資料保護規範》(General Data Protection Regulation,簡稱GDPR)
等,就可能無效。
(二)資訊工業策進會科技法律研究所價值拓展中心主任廖淑君指出:
廖淑君說,當使用者註冊帳號時,等於同意Facebook的相關服務條款、資料政策。如果使用者要求企業變更對個人資料的使用方式,應該要根據其服務條款中訂定的意見反應管道去表達主張,而不是在個人動態牆上貼出聲明。
廖淑君說,個人在Facebook動態牆貼出聲明,僅是單方面地做出宣示,並未把意見直接傳達給Facebook。
(三)對Facebook隱私權有疑慮的申訴管道
針對Facebook的隱私政策有疑慮,可以透過TrustArc,進行線上申訴,或郵寄紙本到以下地址。
爭議點三、使用社群平台時,使用者可以如何保護自己的「隱私」?
(一)英國開放知識基金會台灣代表徐子涵表示:
徐子涵說,要保護自己的網路隱私,首先要「認識風險」--在社群平台越活躍,隱私越不存在,暴露個人資訊的風險也越高。其次,使用者可以做的是切斷社群平台帳號和真實身分的連結,也就是「不要讓社群平台很清楚地追蹤到這個帳號就是你」。在實務上,使用者可以不要用真名申請帳號,不要把自己過去的學經歷、朋友關係、聯絡方式提供給社群平台,因為這就是把自己的社會關係複製一份數位版給社群平台。
在技術上,徐子涵建議使用社群平台時可以盡量用電腦瀏覽器,不要用手機App,因為手機可以知道使用者的位置、聯絡人關係以及每天的作息,而傳統的電腦及瀏覽器比較難知道使用者的位置。使用瀏覽器的「無痕模式」也可以減少被追蹤的程度。
徐子涵提醒,即使沒有社群平台的帳號,也還是會被追蹤,因為使用者拜訪的網站都會嵌入社群平台的留言功能,例如看購物網站時,社群平台都會描繪這個使用者的人格並蒐集資料。
(二)台灣人權促進會數位人權專案經理何明諠表示:
何明諠說,使用者點入Facebook的「設定」,可以看到廣告、應用程式和網站等個別項目,可以一一點入這些欄位,可以看到自己資料是否公開給廣告主,知道自己的資料跟哪些企業分享,透過重新設定開放權限,可在一定程度保障自己的隱私。
(三)廖淑君提醒,在資訊科技的時代,使用者在註冊任何網站帳號、使用任何資訊服務時,應該要詳閱服務條款,知道使用此服務後,企業會蒐集自己哪些資料、運用在哪些地方,並且意識到社群平台就是半公開的環境。有了這些認知後,才能在自我揭露前保護自己的隱私。
爭議點四、使用社群平台時,使用者可以如何保障自己的「資訊安全」?
何明諠認為,保障資安的第一步,是使用者在註冊帳號時,要確認自己提供了哪些資訊給社群平台。第二步是使用者要去看平台的資料政策,知道平台會蒐集自己哪些資料及其用途,並修改關於隱私、個資分享、廣告偏好等設定。這是安全使用社群平台的必要步驟。
何明諠也建議使用者要開啟「雙重驗證」,也就是在登入Facebook時,除了輸入帳號密碼,設定第二項「驗證因素」,通常傳送驗證碼到手機或應用程式來進行驗證,可以避免作為密碼被破解後,所有個資馬上遺失的情況。
不過,簡訊驗證是「雙重驗證」中相對不安全的方式,因為電信業者在傳送簡訊時,傳輸過程沒有加密,如果有心人士攔截到訊號,仍可以讀到簡訊傳送的號碼。因此,何明諠建議用驗證應用程式產生驗證碼,它不需透過其他訊號傳輸,直接在手機裡產生雙重驗證碼,比簡訊安全。、
要設定Facebook的雙重驗證,可以在「設定」找到「帳號安全和登入」,選擇雙重驗證的項目。
結論
一、當使用者註冊帳號時,即同意Facebook的相關服務條款、資料政策。
二、專家認為,使用者在個人動態牆上張貼聲明,並不等於對Facebook發出聲明。單方面的聲明不具備法律效力。不過,若社群平台的服務和隱私條款牴觸法律,經法院判決,也可能失效。
三、專家建議,若使用者對社群平台使用資料的方式有不同意見,應透過其服務條款中訂定的管道去表達主張,或是由使用者與社群平台業者雙方對服務條款內容達到新的共識,做出新的協議。
https://tfc-taiwan.org.tw/articles/677
全聯交易密碼忘記 在 全聯福利中心-台南安中店- PX pay小技巧-忘記密碼教學活動詳情 的推薦與評價
PX pay小技巧-忘記密碼教學活動詳情 http://www.pxmart.com.tw/px/pxhtml__AppManual.px?utm_source=http%3A%2F%2Fwww.pxmart.com.tw%2Fpx%2Fpxhtml__AppManual.px ... ... <看更多>
全聯交易密碼忘記 在 [討論] 全聯Px Pay的各種疑難雜症 的推薦與評價
1 F 推jasome: 全聯應該要付你推廣費用XD05/30 22:42 ... 但記住信用卡支付的QR Code僅限單筆交易使用,跨筆可能會出現錯誤、收銀當機。 ... <看更多>
全聯交易密碼忘記 在 全聯APP改版後的小麻煩 - 量販店板 | Dcard 的推薦與評價
最近全聯APP又更新了,變成以下這個介面,然後登入會員變成要按這個, ... 那如果說真的忘記交易密碼在上面那張圖片裡的第一項就是重設支付密碼他會寄 ... ... <看更多>