您的瀏覽器不支援JavaScript功能,若網頁功能無法正常使用時,請開啟瀏覽器JavaScript狀態
進入內容區塊

內政部警政署保安警察第一總隊全球資訊網

:::

資安訊息

發布日期:115-08-20

發布單位:保安警察第一總隊

資安週報-第 54 期(115/7/13 - 115/7/19)
資安儀表板
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標
事件通報:
        近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息
檔案上傳應落實伺服器端驗證 避免前端限制遭繞過
本週總計接獲16件公務機關與特定⾮公務機關事件通報,詳⾒圖1,公務機關⾮法⼊侵事件中以異常連線占多數。 本週有機關遭駭客利用網站檔案上傳功能植入網頁木馬取得網站設定檔,後續並透過網站服務程序執行系統指令,蒐集內部網路環境資訊。
由於前端檢核係於使用者瀏覽器中執行,上傳檔案之名稱、格式及請求內容均可能遭竄改;如伺服器端未重新驗證,即可能使惡意檔案繞過限制並遭上傳執行。建議檔案上傳功能除於前端提示允許格式外,伺服器端仍應依業務需求重新檢查副檔名、檔案內容、大小及格式,並將上傳檔案存放於不可執行之位置,避免前端檢核遭繞過後形成網頁木馬植入風險。
防護建議:
除修補漏洞外,應:
以攻擊為出發評估潛在風險
攻擊者上傳網頁木馬取得網站控制權
利用網站程序執行系統指令橫向滲透
針對潛在風險執行相應改善
伺服器端重新驗證檔案格式、內容及大小,防止惡意檔案繞過前端檢查
上傳檔案存放於不可執行目錄,避免遭植入網頁木馬執行惡意程式
限制網站服務帳號權限,避免遭利用執行系統指令或存取敏感檔案
導入網站應用程式防火牆與日誌監控,即時偵測異常上傳及指令執行行為
聯防監控:
近一週以MITRE ATT&CK Matrix 分析攻擊者行為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進入影響層面更大竊取資料與破壞資通系統
防禦迴避高居首位 偵測刺探仍具威脅
本週政府領域資安聯防監控參考MITRE ATT&CK Matrix分析TTP戰術框架分布顯示,本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法,占比15.5%,攻擊者通常會透過關閉或刪除指令紀錄,並利用合法的系統工具間接執行惡意命令,以達到規避監控的目的。因應此類威脅,建議導入端點防護措施,加強指令紀錄的稽核能力,限制高風險工具的濫用,並強化特權帳號的管理,以避免攻擊者繞過偵測並消除其行為痕跡。
防護建議:
建議機關採取下列防護措施:
防禦迴避(Defense Evasion)
導入 EDR/端點防護機制,監控異常行為
保留並稽核 PowerShell、Cmd 等指令執行紀錄
限制或控管 LOLBins(合法系統工具)及高風險工具使用
落實最小權限原則,強化特權帳號管理與多因素驗證(MFA)
建立檔案、服務及安全性設定異常變更告警機制
偵測刺探(Reconnaissance)
監控異常掃描流量、連線探測及帳號探測行為
定期盤點並降低對外暴露資產與服務
關閉不必要的服務與連接埠,落實系統修補
結合威脅情資,封鎖已知惡意來源 IP 或網段
建立掃描事件告警與分析機制,及早發現攻擊前期活動 
蜜罐誘捕:
近一週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利用的弱點趨勢
企業級網路防火牆軟體仍為攻擊熱點
本週透過部署於國內外之蜜罐系統觀測攻擊行為動態,相較於上週「網頁應用」服務攻擊占比78.64%、「遠端控制」服務攻擊占比17.88%,本週各類服務之平均偵測攻擊比例無明顯變化,結果顯示「網頁應用」服務仍為攻擊主軸,占比高達73.71%。「遠端控制」服務亦有22.96% 的誘捕比例,反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。
網頁應用是最為常見之對外服務類型,若存在已知漏洞,將面臨高風險曝露情形,易成為攻擊者入侵與滲透重要管道,為優先防護之項目。本週網頁應用介面之誘捕狀況。本週通用型Web介面占比最高,此類別為攻擊者廣泛的進行HTTP掃描與探測,顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。

資料來源:國家資通安全研究院資安週報重點節錄