【台灣資安大會直擊】資安不只看他人怎麼做,自身風險評估更應重新審視,戴夫寇爾並公佈紅隊演練經驗發現到的4大常見資安問題

每年資安威脅趨勢不斷變化,各家資安業者都會發布各式威脅趨勢研究報告,或是企業資安現況調查,但企業在看待這些資訊時,有時是否可能忽略應從自身風險角度來看待。這幾年來,儘管普遍一直在強調企業應重視資安成熟度、資安規畫的概念,就是要企業能夠瞭解自身風險,盤點出強化順序,才能每年一步步提升資安防護。

但企業真的夠瞭解自己的問題嗎?戴夫寇爾(Devcore)執行長翁浩正在今年台灣資安大會的演講上,特別強調了國內企業在識別風險層面上還不夠重視的問題,同時揭露他們在這三年紅隊演練經驗下,所發現的企業5大常見資安問題。

如何確保企業防禦措施符合預期,先理解識別風險與處理風險

過去大家已經常聽到,企業經營需要鑑別所面臨的營運威脅和衝擊,但台灣企業因為產業型態和規模大小不一,這樣的觀念並不健全,針對企業資安風險,翁浩正在本次演講中,特別從風險看待方式,區分為識別風險與處理風險兩大類,讓大家多一些理解。

他用了一個簡單的比喻,當我們每個人在看待自身健康狀況時,一方面會吃維他命、健身等來補足自身,一方面也會透過健康檢查,瞭解身體狀況進而因應,也就是透過評估,而資安也有同樣的類似概念。

翁浩正將風險分成兩大類,一種是識別風險,另一種是處理風險。同時,他以NIST 網路安全框架(CSF)的5大功能來對應,例如,識別風險對應的就是CSF的識別,相當明確,而處理風險則對應CSF的保護、偵測、回應與復原,這些都是用於處理風險。

在識別風險層面上,企業可以怎麼做?翁浩正指出有四大面向,例如,從關注攻擊趨勢看其他企業發生的風險,從自己在內部發生發現的高風險漏洞,也就是已知的高風險,另外還包括企業已知有問題,但風險並不高,目前還沒有要處理的潛在風險,以及企業平時不知道、無徵兆,但實際存在的未知風險。

而在處理風險層面上,現在很多資安廠商提供的各種解決方案,就是為了要處理風險,包括在台灣資安大會現場的各家廠商,當中需要注意的面向可不少,包括各種設備軟體的採購優先順序,以及佈署範圍與佈署位置,還有誤報率與回應時間等。

看待這兩類風險時,企業可以如何進一步思考?簡而言之,識別風險時要關注的重點在於,有哪些是攻擊者認為最有利用價值的風險,將是企業列為最優先需要找出的問題,而處理風險時的重點在於,最常在事件過程當中發生的問題,他舉例,像是內部應變是否不夠,還是已有應變但應變團隊有狀況,或是SOC沒有通知等情形。

而在上述説明當中,翁浩正更是特別強調了兩件事,首先,識別風險將是企業需要更重視的面向,其次,攻擊趨勢與企業現況不一定相符合,參考現有的攻擊脈絡,不能只看別人怎麼做,也要看自己發生怎樣的問題。

對於企業自身資安的需求與實際情形的落差,戴夫寇爾(Devcore)執行長翁浩正先從資安風險談起,他並分成識別風險與處理風險兩大類來解釋,前者可對應CSF中的識別,後者則可對應保護、偵測、回應與復原。

接下來,他並藉由2020年2020年iThome資安大調查的內容,以資安投資重點上的調查結果,來進一步説明企業需要重新思考的問題與挑戰。

他先談到處理風險的部分,市面上有相當多的資安投資項目,都是屬於這一類,包括2020年國內企業前10大投資項目,像是網路安全、IT基礎架構防護、郵件安全、異地被援、端點安全、資安教育訓練、災難復原、強化存取控管權限、資料外洩保護與Web安全,其他還有行動裝置安全、身分識別機制、雲端安全、IoT安全、高層資安意識、CSIRT、威脅情資、OT安全與GDPR等。

至於歸納為識別風險的項目,包含資安稽核認證、滲透測試、源碼檢測、NIST CSF、紅隊演練、威脅獵捕與漏洞獎金計畫等。翁浩正指出,在此當中,國內企業投資比例較高的項目,僅有資安稽核認證與滲透測試,但去年也僅有2成左右企業有此打算,至於其他項目要投入的企業,比例則是更低。

雖然這只是蓋括的畫分,但翁浩正的用意明顯是希望能突顯出,企業對於識別風險面向的不夠重視。

同時也提醒企業,威脅或防護的趨勢調查是可以反映大環境的概況,但個別企業更是要從自身風險看起。畢竟,每一間企業的資安防護架構不同,強化優先順序不同,而每年的調查結果將是一個參考性的輔助。

換言之,像是從上述調查結果,可以知道那些資安防護面向,有很多企業正在做,而自己是否已經投入,或是企業自身已經開始做了,別的企業現在才跟上,甚至別的企業都還沒有投入,表示企業自己的行動比別人要快。

藉由2020年iThome資安大調查的投資重點結果來看,翁浩正指出,可幫助企業識別風險的解決方案,包括資安稽核認證、滲透測試、源碼檢測、NIST CSF、紅隊演練、威脅獵捕與漏洞獎金計畫等,然而,要投資這些項目的台灣企業比例都明顯偏少。

在本場演講中,翁浩正也引用了今年3月KPMG發布的台灣企業資安曝險大調查,當中透過多種外部曝險項目的調查,並量化為分數來呈現產業現況,其中金融業87分最高,其他產業則普遍在75分平均之下。翁浩正表示,這意味著金融業在法規要求之下,資安防護走得比較前面,但面對有經驗的駭客組織還是有可能被入侵,而像是製造業、電子零組件、通訊與電腦及周邊等產業,面臨資安威脅相對更是比較辛苦。

另一方面,翁浩正也從他們執行紅隊演練的經驗來説明,至今為止,他們每次演練全部都能入到企業內部網路,入侵成功率是百分之百,並有6成是可以直接進入到企業AD伺服器,或是VMware vCenter等核心系統,這樣的結果顯示,企業面對ATP組織或網軍攻擊,防禦能力還是偏弱。

從百分百入侵成功的紅隊演練經驗,看國內企業防護上的4大常見問題

在本場演講上,翁浩正還有一個經驗分享更是備受關注,那就是他們自2017年以來的紅隊演練過程中,每次都能在專案時程內成功入侵目標企業,在這些實際經驗下,他們統整出台灣企業在防護上,普遍存在但可能一直不夠關注的常見資安問題。

攻擊者可以如何繞過企業防禦體系?翁浩正列舉出4大常見問題,舉例來説,他們發現有6成4企業外洩了可利用的資訊,包含帳號密碼、原始碼與內部文件。因此,企業可以自己先去檢查這樣的情況,例如,在網際網路上是否有用公司信箱註冊外部服務的情況,若是外部服務帳號密碼外洩,就有機會被用。

不僅如此,有高達7成9企業,存在已知漏洞未修補的情況,使得他們在演練時的入侵路徑上,就能找到透過這樣的漏洞並成功入侵,當中並有7成漏洞是已經公開半年之久。翁浩正表示,雖然一些企業可能因業務不能中斷而沒有及時修補,但超過半年都有要修補,這是嚴重的問題。

此外,以預設或固定密碼作為認證方式的問題也不小,有6成7的企業有此情況。企業可能購買設備之後,就直接使用預設密碼沒有修改,或是廠商原廠預留了維運工程使用的密碼,都成為防護上的破口;而密碼設定安全不足的情況依然多見,有8成3的企業其密碼在專案期間內就可被破解,使得攻擊方可利用於後滲透使用。

翁浩正分享他們執行3年紅隊演練中,可以如何繞過企業防禦體系,而這些可能是企業並未關注或發現的問題,這有4大常見問題包括:可利用資訊遭外洩、已知漏洞未修補、以預設或固定密碼作為認證方式,以及帳號複雜度不足。

因此,翁浩正歸類出前五大最常見的攻擊樣態,包括:第一,外部服務存在漏洞;第二,第三方服務存在高風險漏洞;第三,網路區隔存在利用機會;第四,帳號權限保護不足;第五,監控回應不如預期。

相對來看,這其實等於是企業在資安防禦上的五大挑戰。

以外部服務存在漏洞而言,翁浩正指出,在他們紅隊演練經驗當中,企業外部網路其實仍然很脆落,可以藉由入侵外部網站,有機會進一步入侵到企業內部網路,攻入更多主機取得更多資料,但從資安大調查中的企業重點來看,多數企業將防禦主軸放在內部網路安全,包括網路安全、端點防護、資料洩漏等,而網站安全只居於第十名,因此企業對於外部網路相對是不夠看重。

在第三方服務存在高風險漏洞方面,他們演練時的常見狀況是,發現企業使用的特規系統或外部系統存在零時差漏洞,而且常有SQL Injection這種不應該犯的簡單錯誤,而他們就能利用這樣的漏洞入侵企業核心系統。現在大家都在談供應鏈安全,但企業在採購商業系統或特規系統時,會要求對方做滲透測試嗎?翁浩正拋出此一問題讓大家思考,當然他也表示,企業幫廠商做滲透測試並不太合理,加上廠商不一定配合,而如果僅為合規使用資安涵蓋率品質不好的滲透測試或弱點掃描,也沒有辦法到達好的效果。因此,這對企業來説是相當大的挑戰。

在網路區隔存在利用機會方面,企業可能因為區隔的位置與設備擺放的位置錯誤,導致他們在演練時有機可趁。他指出,雖然從資安大調查中結果看出,台灣多數企業是重視IT基礎架構防護等解決方案,已經意識到網路區隔存在風險,但實際風險仍高,而也同樣是企業的一大挑戰,畢竟網路區隔與業務運作有莫大關聯。

在帳號權限保護不足方面,他們在演練時可透過利用已經掌握的主機,從記憶體當中取得密碼,再從內部網路中看那些主機使用同樣的密碼,或是同樣的特權帳號。因此,企業除了投資存取控管權限相關解決方案,同時也要考量搭配其他縱身防禦來強化。

另外他們發現的企業常見問題,是監控回應不如預期。由於事件回應處理或設備的誤判,都還是人去處理,但目前較少有解決方案,可幫助企業改善監控的回應,因此這也成為企業難解決的問題與挑戰。


在戴夫寇爾的紅隊演練經驗中,有哪些是企業防禦上的挑戰,翁浩正歸納出5種攻擊樣態,包括:外部服務存在漏洞、第三方服務存在高風險漏洞、網路區隔存在利用機會、帳號權限保護不足,以及監控回應不如預期。(圖中IP位址非真實資訊)

不僅如此,翁浩正同樣以iThome資安大調查的投資重點相對照,對應這五大攻擊樣態來分析現況,他指出,關於企業在處理風險的資安投資比重較高,而識別風險方面的資安投入較少。

例如,在在外部服務與第三方服務的漏洞方面,包括滲透測試、源碼檢查、威脅情資與漏洞獎金計畫,以及相關弱點管理這種比較重要的解決方案,都不在企業資安投入的前十名。

此外,在網路區隔與帳號權限保護方面,以識別風險項目而言,也只有資安稽核/認證位於企業投資第12名,導入NIST CSF與紅隊演練的企業更少;而監控與回應在識別風險這一塊,更是隻有滲透測試與紅隊演練,可以確實知道企業回應是否確實。

因此,他希望大家理解的是,面對資安趨勢的調查內容,他山之石,可以參考,不能盡信,原因很簡單,每個企業組織架構不同,資源與威脅也不同,最好應先識別風險,才能對症下藥。至於企業防禦戰略上,要從外部檔起還是從內部穩固核心系統為優先,他認為,這兩個戰略不一樣,沒有誰對誰錯的問題,若對於境外勢力最憂心,就先把資源投放最外面,如果和資料資產重要,盤點以及相關介接,從這些系統來優先防禦比較省力。

無論如何,資安觀念推動已經許多年了,以這次翁浩正所提醒的重點來看,顯示是就是希望企業在看待資安時,不應該忘記資安調查結果是個輔助,可以觀察到整體趨勢與產業趨勢,自己並要從自身現狀盤點做起,同時,普遍企業應該多想想識別風險層面的資安解決方案,過去是否真的不夠重視。