
【Howie 商業投資】2023 年駭客將更猖狂!盤點高風險產業

2023 年金融與科技資安風險將更為劇烈
2023 年應該還是一個不平靜的一年,除了多家機構預測景氣下行與升息疑慮外,許多業者也備妥銀彈準備過冬,新創募資幾乎又回到 2019 年的時期,過去兩年因資金充沛,企業創投與創投積極佈局新創市場,導致估值膨脹,加上各種新興科技應用與企業轉型,使得整體產業發展一片榮景。而接下來的企業除了面對資金成本提高與估值下修外,實體的威脅,例如國家政策影響經濟、資安威脅憂增無減。
特別在資安上,疫情期間的各種資安事件大增,從個人、組織、國家級的駭客無所不用其極襲擊基礎設施與供應鏈。確實,在 2023 年,企業在資安威脅應對尚須更加謹慎,從網路釣魚、阻斷服務攻擊、DNS 通道入侵,各種攻擊方式以重複又創新的方式繼續席捲各產業。不過,許多企業因終端需求與物料調整,對於資安這塊似乎還沒做好準備,或是還不知道怎麼準備。
攻擊方式更多樣化倒逼企業投入更多資源
首先,技術共享與各種資安防護實務的推廣正提高勒索軟體受害者的資料恢復能力,而無需向攻擊者支付解密 (decryption) 費用,根據多家受害者的經驗表示,為解密支付勒索費用通常會導致數據遺失,甚至是後續的贖金要求,這就如 FBI 等情報機構建議不要支付贖金的原因,不過,由於威脅銷毀/遺失數據會給企業帶來極大的壓力,這對駭客有利,因此許多企業最終可能選擇完全妥協或部分妥協,使得犯罪空間依舊存在不小空間。
除了數據遺失/銷毀外,隨著越來越多的企業轉向單點登錄 (SSO) 架構—特別是作為管理混合環境的有效方式,駭客了解到這是入侵受害者的最佳和最有效途徑。2021 至 2022 年發生了多次利用惡意 SSO 和濫用多因素身份驗證 (MFA) 的入侵,逼得企業必須投入更多資安投資。當然,遠端攻擊也引起不少企業警戒,如 Linux 核心存在高風險安全漏洞 (CVE-2022-47939),允許攻擊者遠端執行任意程式碼即為一例。
電動車產業資安讓情勢更為複雜
電動車由軟體驅動,自然引起駭客興趣,幾乎每天都有駭客事件、危及車輛行駛安全,軟體元件供應鏈自然成為攻擊中樞,車用電子零組件、物聯網設備、智慧手機與手機 APP 都是鎖定對象,因此,電機系統及其元件、界面在概念、研發、製造、營運、維護和除役上都開始有了各項標準,例如 ISO 21434 (Road vehicles – Cybersecurity engineering) 是目前車用資安的國際標準,適用範圍涵蓋道路車輛產業業者及其供應鏈,該標準為 ISO 27001、ISO 31000、ISO 9001、ISO 26262 等多種安全標準萃取整合而來。
雖然這些標準本身就存在,但未來對於電動車/汽車業者來說可能是拉開競爭力差距的主因,原因在於從美國、歐盟、中國等國家已經開始針對車類產品要求符合資安規範,除了國際規範外,又可能因爲國安問題,各國擁有自己的規定,這對於過去單一車種進入多國市場的企業而言是當挑戰,目前各國在電動車政策補貼似乎開始影響到資安領域,未來不排除有這種可能,來排擠其他競爭對手。
醫療也可能成為資安重災區
疫情後醫療體系的重要性與數位轉型也吸引駭客目光,這個充滿個資的地方資料一但上雲,就跟製造業工廠端一般擁有滿滿的資料,而醫療與長照體系,例如醫院或養老院,由於 IT 老舊,相當容易變成受害者。美國路易斯安那州醫院就是一例,該醫院在 2022 年10月,姓名、地址、出生地、病歷號、健保資料、身分證號等病歷資料外流,這起事件由 Hive 勒索組織發起,用於取得贖金支付。
由於醫療業者使用資安標準與實作方式各異的多重雲端廠商與服務,因而更難擬定一套完整的策略,根據 Infoblox 的調查指出,53% 的業者過去 12 個月發生企業的雲端相關資料外洩問題,釣魚攻擊是最常見的手法,目前尚未有完整的防護方案,反倒是提升營運人員的資安意識還比較重要。
責任編輯:Mia
核稿編輯:Chris
加入 INSIDE 會員,獨享 INSIDE 最精采每日趨勢電子報,未來還有會員專屬內容。 點擊立刻成為會員!
延伸閱讀:
- 唐鳳提明年數位部 3 大施政重點 資安施政 輔導 A 級機關統一傳輸標準
- 趨勢科技 2023 年度預測:遠端上班資安風險增加,駭客從勒贖轉為賣工具、攻擊平台
- 趨勢再成立子公司!CTOne 資安加入 5G 企業內網市場,提供專業解決方案
最新發展: