您的瀏覽器不支援JavaScript功能,若網頁功能無法正常使用時,請開啟瀏覽器JavaScript狀態
進入內容區塊

內政部警政署保安警察第一總隊全球資訊網

:::

資安訊息

發布日期:115-04-29

發布單位:保安警察第一總隊

資安週報-第 37 期(115/3/16 - 115/3/22)
資安儀表板
事件通報、聯防監控、蜜罐誘捕、外部曝險分析及網路巡查高風險詐騙等五類量化指標

事件通報:
       近一週公務機關資安事件通報之類型與數量,同時包含民營機構依規定揭露重大資通安全訊息

內部系統對外開放應審慎評估必要性與存取範圍 以降低資安風險

       本週總計接獲13件公務機關與特定非公務機關事件通報,公務機關非法入侵事件中以異常連線占多數。有機關於例行檢視郵件伺服器日誌時,發現異常佇列及國外 IP 登入後發信情形,且寄件紀錄遭刪除,研判可能因社交工程郵件導致帳號密碼外洩並遭濫用。
       原僅供內部使用之系統一旦開放外部存取,其風險即隨之提高。機關於提供遠端使用便利性時,應審慎評估開放必要性與範圍,避免預設全面對外開放;如確有需求,建議限制存取來源(如評估是否開放國外 IP),並採取多重保護措施(如強化身分驗證及存取管控),以降低不必要之暴露風險。

防護建議:
除修補漏洞外,應:
以攻擊為出發評估潛在風險
‧利用帳密外洩遠端登入郵件系統發信
‧刪除郵件紀錄掩蓋攻擊行為軌跡

針對潛在風險執行相應改善
‧強制導入多因子鑑別機制,降低帳號密碼外洩後遭濫用風險
‧建立來源IP與地理位置限制機制,阻擋異常或境外登入行為
‧強化郵件系統日誌保存機制,確保異常行為可追蹤與分析
‧定期辦理社交工程演練與教育訓練,提升人員資安防護意識

聯防監控:
       近⼀週以MITRE ATT&CK Matrix 分析攻擊者⾏為,提醒公務機關留意攻擊趨勢變化,是否由初期之偵測刺探進⼊影響層⾯更⼤竊取資料與破壞資通系統

防禦迴避高居首位 偵測刺探仍具威脅

       本週政府領域資安聯防監控參考MITRE ATT&CK Matrix分析TTP戰術框架分布顯示,本週趨勢相較上週無顯著差異。「防禦迴避」為最常見攻擊手法,占比13.5%,攻擊者通常會透過關閉或刪除指令紀錄,並利用合法的系統工具間接執行惡意命令,以達到規避監控的目的。因應此類威脅,建議導入端點防護措施,加強指令紀錄的稽核能力,限制高風險工具的濫用,並強化特權帳號的管理,以避免攻擊者繞過偵測並消除其行為痕跡。
       「偵測刺探」事件本週占比為12.0%,為本週占比次高的階段,顯示攻擊者持續加強對目標環境的前期偵查與情報蒐集行動。觀察到的主要手法包括主動式掃描、IP 區段掃描、以及DNS 與被動式 DNS 情資蒐集。攻擊者除透過主動掃描大量網段以識別對外服務與開放埠外,亦利用被動式 DNS 資料分析目標組織之網域結構、子網域關聯與歷史解析紀錄,以建立更完整的攻擊面視圖。此類行為結合主動與被動技術,能有效降低被偵測風險,同時提升後續攻擊的精準度。建議強化對異常掃描流量的監控與阻擋機制,並定期盤點與管控公開資產與DNS資訊曝光情形,搭配威脅情資分析,以提前掌握潛在攻擊準備活動。

防護建議:
建議機關採取下列防護措施:
強化防禦迴避防護
‧導入端點防護(EDR / Endpoint Protection)
‧加強指令紀錄與稽核能力
‧限制高風險工具使用
‧強化特權帳號管理

強化偵測刺探防護
‧監控與阻擋異常掃描行為
‧盤點與控管公開資產
‧控管 DNS 資訊曝光情形 
‧結合威脅情資分析

蜜罐誘捕:
近一週誘捕系統所捕捉到的攻擊樣態趨勢變化以及所利用的弱點趨勢

網通設備攻擊趨勢趨緩 
       本週透過部署於國內外之蜜罐系統觀測攻擊行為動態,相較於上週「網頁應用」服務攻擊占比69.74%、「遠端控制」服務攻擊占比25.29%,本週各類服務之平均偵測攻擊比例無明顯變化,結果顯示「網頁應用」服務仍為攻擊主軸,占比高達63.64%。「遠端控制」服務亦有32.14% 的誘捕比例,反映攻擊者仍積極針對公開遠端連線介面進行入侵行動。
       網頁應用是最為常見之對外服務類型,若存在已知漏洞,將面臨高風險曝露情形,易成為攻擊者入侵與滲透重要管道,為優先防護之項目。本週網頁應用介面之誘捕狀況,詳見圖4。本週通用型Web介面占比最高,此類別為攻擊者廣泛的進行HTTP掃描與探測,顯示攻擊者企圖尋找可能存在之Web漏洞進行攻擊。另Web服務系統類別包含各類以網頁為基礎的服務與應用,例如常見的網頁框架、應用程式伺服器、檔案傳輸與資料管理平台等,由於此類服務多建置於企業應用環境,且直接面向外部提供功能與資料交換,為僅次於通用型介面的攻擊目標。
       而網通設備管理介面比例大幅下降,主因為CVE-2017-17215遠端程式碼執行漏洞相關攻擊次數明顯減少。網通設備管理介面涵蓋路由器、防火牆等網通設備管理介面,以及智慧攝影機、NAS等物聯網設備管理介面,皆容易遭受攻擊者透過弱密碼、預設帳號或已知漏洞進行入侵。其他類型服務雖比例極小,但若涉及關鍵業務系統,仍需留意潛在風險。 
進一步解析國內外之蜜罐系統誘捕漏洞攻擊之情形。近3年揭露之攻擊漏洞,前5大攻擊以「網頁應用」服務之漏洞為主要入侵路徑,本週漏洞類型多集中於越界讀取漏洞、特權提升、遠端程式碼執行及身分驗證繞過漏洞,攻擊目標涵蓋Citrix NetScaler ADC、Cisco IOS XE網通設備作業系統、PHP、ConnectWise ScreenConnect及 Ivanti EPMM。

防護建議:
建議存在漏洞之設備應更新至最新版本軟體或韌體以修補漏洞;若原廠已無法提供更新支援,應考慮汰換存在漏洞之設備或軟體套件,如因故無法汰換,應採對應之漏洞緩解措施。 

資料來源:國家資通安全研究院資安週報重點節錄