進入內容區塊
:::
回首頁
/
網站導覽
/
English
字型大小
進階搜尋
:::
回首頁
網站導覽
English
隊務介紹
總隊簡介
首長介紹
總隊長介紹
李副總隊長介紹
張副總隊長介紹
主任秘書介紹
督察長介紹
組織編制及架構
組織架構
警務科
督訓科
後勤科
人事室
MORE+
各單位聯繫方式及交通路線圖
各隊介紹
第一大隊
大隊簡介
大隊長
副大隊長
聯絡方式
第一大隊宣導專區
第二大隊
大隊簡介
大隊長
副大隊長
聯絡方式
第二大隊宣導專區
第三大隊
大隊簡介
大隊長
副大隊長
聯絡方式
第三大隊宣導專區
第四大隊
大隊簡介
大隊長
副大隊長
聯絡方式
第四大隊宣導專區
第五大隊
大隊簡介
大隊長
副大隊長
聯絡方式
第五大隊宣導專區
第六大隊
大隊簡介
大隊長
副大隊長
聯絡方式
第六大隊宣導專區
公告訊息
警政活動
好人好事
關老師園地
服務簡介
關老師家族
心理輔導諮詢委員
諮商資源
心靈加油站
MORE+
資安訊息
隱私權及網站安全政策
政府網站資料開放宣告
保安警察第一總隊職場互助教保服務中心招生動態專區
便民專區
總隊長信箱
反映意見
案件查詢
檔案應用
檔案應用申請
檔案法規
相關連結
網網相連
NPA署長室
全國警政單位
就業資訊
學習平臺
警光會館
宣導專區
保防教育宣導
宣導海報
警光雜誌
訓練專區
特考班
最新消息
特考班活動
表單下載
相關法規
訓練基地
石牌營區
反恐訓練中心營區
役男專區
役男活動
內政部役政司
資訊公開
政府資訊公開
性別平等專區
性別與法律
認識CEDAW
性別平等工作小組
宣導資料
:::
首頁
公告訊息
資安訊息
資安訊息
發布日期:115-07-10
發布單位:保安警察第一總隊
資安週報-第 52 期(115/6/29 - 115/7/05)
資安儀表板
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標
事件通報:
近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息
登入頁面不宜揭露過多帳號規則 以降低帳號遭推測利用之風險
本週總計接獲16件公務機關與特定?公務機關事件通報,公務機關非法入侵事件中以系統遭入侵占多數。 本週發現有機關網站登入頁面之使用說明中,直接揭露帳號命名規則與範例,並搭配統一預設密碼,致外部可依公開資訊推算帳號後成功登入。
建議各機關網站登入說明內容,避免揭露可推算帳號之命名規則、範例或業務識別資訊,並應停止使用固定或可預測之預設密碼;另宜於系統功能設計中納入首次登入強制變更密碼、密碼強度要求、登入失敗鎖定及異常登入監控等機制,以降低因帳號規則與預設密碼過於簡單而遭猜測登入之風險。
防護建議:
除修補漏洞外,應:
以攻擊為出發評估潛在風險
網站說明直接揭露帳號命名規則與統一預設密碼,使攻擊者能利用公開資訊輕鬆推算並批量登入
歷史外洩憑證於網路流傳,若管理或 VPN 帳號沿用舊密碼且缺乏 MFA,邊界防線極易遭破入
針對潛在風險執行相應改善
立即中止涉嫌外洩之連線,停止使用固定或可預測之預設密碼,並強制執行首次登入變更密碼
針對管理介面與 VPN 全面強制導入多因子驗證(MFA),從根本阻絕憑證遭竊取後的冒用風險
清除網頁說明中的帳號規則與業務識別範例,管理介面同步導入來源 IP 白名單限制存取
納入登入失敗鎖定與異常行為監控,定期深入審查設備設定與操作日誌,嚴防未授權帳號異動
聯防監控:
近一週以MITRE ATT&CK Matrix 分析攻擊者行為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進入影響層面更大竊取資料與破壞資通系統
防禦迴避高居首位 偵測刺探仍具威脅
本週政府領域資安聯防監控參考MITRE ATT&CK Matrix分析TTP戰術框架分布顯示,本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法,占比14.8%,攻擊者通常會透過關閉或刪除指令紀錄,並利用合法的系統工具間接執行惡意命令,以達到規避監控的目的。因應此類威脅,建議導入端點防護措施,加強指令紀錄的稽核能力,限制高風險工具的濫用,並強化特權帳號的管理,以避免攻擊者繞過偵測並消除其行為痕跡。
「偵測刺探」事件本週占比為13.5%,為本週占比次高的攻擊階段,顯示攻擊者持續加強對目標環境的偵查與資訊蒐集活動,以提升後續攻擊行動的成功率。觀察到的主要手法包括主動式掃描、憑證資訊蒐集、以及IP 區段掃描。攻擊者透過自動化工具對外部網段與公開服務進行大規模探測,蒐集系統架構、開放埠與服務資訊,同時搜尋與帳號憑證相關的公開資料或外洩資訊,作為後續登入嘗試與目標鎖定的依據。部分活動呈現由廣泛掃描逐步聚焦特定系統與帳號的特徵,顯示其偵查行為具備明確的攻擊目標與規劃。此類行為雖多屬攻擊前期準備階段,但其蒐集成果往往成為後續入侵與橫向移動的重要基礎。建議組織加強監控異常掃描流量與帳號探測行為,定期盤點對外暴露資產,並結合威脅情資分析可疑來源,以提前發現潛在攻擊準備活動並採取防禦措施。
防護建議:
建議機關採取下列防護措施:
防禦迴避(Defense Evasion
)
導入 EDR/端點防護機制,監控可疑程序與命令執行
保留並定期稽核指令紀錄(如 PowerShell、Shell、Windows Event Log)
限制合法管理工具(Living-off-the-Land Binaries, LOLBins)的使用權限
落實最小權限原則與特權帳號管理(PAM),降低高權限帳號遭濫用風險
建立異常行為告警機制,偵測日誌清除、服務停用等規避行為
偵測刺探(Reconnaissance
)
監控異常掃描流量、連線探測及大量存取行為
定期盤點並降低對外暴露資產,關閉非必要服務與連接埠
建立暴力破解與帳號探測偵測機制,強化登入監控
結合威脅情資封鎖已知惡意 IP、網域及掃描來源
定期檢視公開資訊與外洩憑證,並落實密碼更新及多因素驗證(MFA)
實兵演練:
實兵演練係模擬真實攻擊情境,檢驗資通系統弱點、防護能力及應變機制,以提升整體資安防禦韌性
實兵演練揭露SQL Injection漏洞與明文密碼儲存風險
本年資通系統實兵演練針對政府機關與關鍵基礎設施提供者,於擇定時間進行演練,至7/3止已累計199筆攻擊紀錄,本週新增弱點數量共12筆,分別為「無效的存取控管」6筆、「注入攻擊」3筆、「不安全的組態設定」2筆及「驗證機制失效」1筆,。
本週演練發現,衝擊性較?之弱點為「注入攻擊」。攻擊者於系統登入頁面輸入任意帳號密碼,透過瀏覽器開發者工具擷取登入請求內容並匯出,接續利用SQLMap等工具進行測試,成功利用SQL Injection弱點進行注入攻擊。攻擊者進一步取得使用者帳號密碼資料表,發現資料表內除儲存經Base64編碼之密碼外,亦保留明文密碼欄位,導致一旦資料庫遭入侵,使用者帳號密碼將直接曝露。
建議機關及關鍵基礎設施提供者,採取下列防護措施
系統與資料庫介接時,應全面採用參數化查詢(Parameterized Query)或預備語句(Prepared Statement),避免以字串拼接方式組成SQL指令,降低SQL Injection攻擊風險
應針對所有使用者輸入參數實施白名單驗證、特殊字元過濾及長度限制,並搭配WAF或其他防護機制阻擋異常請求,降低惡意語法成功注入之風險
使用者密碼不得以Base64等可逆方式編碼儲存於資料庫,亦不得保留明文密碼欄位,應採用具加鹽(Salt)之單向雜湊演算法進行儲存,以降低資料外洩後帳號遭利用之風險
資料來源:國家資通安全研究院資安週報重點節錄
回上一頁
瀏覽人次:
43
展開/收合
隊務介紹
總隊簡介
首長介紹
組織編制及架構
各單位聯繫方式及交通路線圖
各隊介紹
第一大隊
第二大隊
第三大隊
第四大隊
第五大隊
第六大隊
公告訊息
警政活動
好人好事
關老師園地
資安訊息
隱私權及網站安全政策
政府網站資料開放宣告
保安警察第一總隊職場互助教保服務中心招生動態專區
便民專區
總隊長信箱
檔案應用
網網相連
警光會館
宣導專區
保防教育宣導
宣導海報
警光雜誌
訓練專區
特考班
訓練基地
役男專區
資訊公開
政府資訊公開
性別平等專區
TOP
回上方