政府採購專區

光盾擁有豐富為政府單位執行資安專案之經驗,可以同等規格為客戶執行資訊安全檢測服務, 包含: 滲透測試、弱點掃描、資安健診、社交工程郵件測試等等(均由擁有CISSP、CEH、CISM、CPENT、LPT等等證照、接受美國頂尖資安訓練之專業資訊安全專家執行)。

網路搜尋引擎最佳化(SEO)

網際網路自1990年代中期快速發展,並已應用於世界各個角落、各個領域。如今,大家已習慣利用網際網路來搜尋資料、買票購物等等。隨著網路的發展,越來越多人進入網路這塊市場,網路上能搜尋的資料量越來越多,衍生而來的問題就是資訊的能見度。舉例來說:”當一個人要在網路上買筆記型電腦,他會直接在搜尋引擎上輸入關鍵字,接著自然而然地進入搜尋結果第一名的網站。我們可以看到,範例搜尋第一名是百思買(www.bestbuy.com),而使用者隨即開始涉獵標的(圖一)”。這樣的行為造成搜尋引擎排名的競爭激烈,人人都想讓自己的網站有最佳的能見度,而根據Optify研究顯示,排名第一的點擊率(36.4%)是第二名(12.5%)的三倍之多(圖二),進一步分析,搜尋結果前十名的平均點擊率8.9%與十至二十名的平均點擊率1.5%相比,第一頁的平均點擊率是第二頁的六倍,表示網頁搜尋結果排名在第一頁之後的位置,已幾乎乏人問津…。  因此,什麼因素決定排序?有什麼方法可以提升能見度?成了許多人非常感興趣的話題。  圖一 圖二網路搜尋引擎最佳化就是所謂的SEO (Search Engine Optimization)。經過SEO服務的網站可以在搜尋引擎中獲得極佳的排名次序,將使您的產品或服務輕易地被找到,因而發掘更多潛在的重要客戶。藉由全球搜尋引擎所帶來的曝光量,將快速提升公司或網站的知名度、在市場上比對手更快取得先機、有效率地擴展公司業務。搜尋引擎最佳化更重要的意義,在於為使用者打造最佳的使用體驗,讓網站最完美的一面,呈現在使用者/消費者眼前。  SEO搜尋引擎最佳化雖然目前還不是個很明朗的學問,因為大多數搜尋引擎對於如何評等網頁的演算法保持最高機密,且隨著搜尋引擎的演算規則改變,SEO技術也會跟著調整。儘管搜尋引擎演算法的各項因素和因素所佔權重可能不斷地在改變,但對於網站開發與經營,光盾整理出以下幾點實做SEO的方向與原則仍是不變的:   改善網站架構 1.標題 標題內容一般出現在搜尋結果的第一行。如果標題文字出現在使用者的搜尋查詢中將以粗體標示,這將有助於網站被需要的使用者或消費者快速正確地找到。網站的首頁標題可以列出公司或網站名稱,還可以包括網站涉及的領域或提供的服務等等重要資訊。請使用: 簡短且準確的網頁標題 為每個網頁都建立獨特有意義的網頁標題,避免[未命名]或[新網頁]這類的預設標題或無意義的網頁標題 2.摘要 網頁中繼標記將提供搜尋引擎關於該網頁的摘要,也就是向使用者概括介紹您的網頁內容。當摘要中的文字出現在使用者的查詢字中,搜尋引擎將會以粗體顯示搜尋結果,這亦將有助於網站被需要的使用者或消費者快速正確地找到。 3.網址 清楚易懂的URL命名有助於搜尋引擎檢索該網頁,可以提供使用者更明確的訊息。應避免網址顯示難以辨別的字母、數字或參數,而網站的網址結構應該儘可能簡單,且以有邏輯的方式來架構讓人容易理解的網址。這些對於使用者或搜尋引擎都是正向的效果。請注意: 網址避免難以辨別的參數,使用有意義的單字 目錄架構簡單清楚 4.導覽 建議使用「階層連結清單」導覽讓使用者方便快速地在網站內找到所需內容。請做到: 建立自然流暢的層級架構 導覽中儘量使用文字連結 建立實用的404網頁、改善使用者體驗 最佳化網站內容 1.提供優質內容和服務 儘管對於網站架構一些基本的小幅修改確實能對網站的使用者體驗以及搜尋結果的表現有顯著影響,然而回到最根本要素,建立引人注目且實用的內容,才是提升網站人氣最重要的因素。唯有優質的內容才能讓使用者透過社群網站、部落格或論壇分享而獲得放大效益,而這種口碑相傳的效應會大大提高網站聲譽。 此外,網頁工程師應事先考慮各類型使用者搜索行為的差異、進行關鍵字分析,並站在使用者的角度選擇合適的關鍵字。藉由搜索引擎的「關鍵字分析工具」,才可讓網站更容易於熱門搜尋中被注意到。 撰寫容易閱讀的文字、創作新穎而獨特的內容,是決定使用者要不要駐足於此的重要因素 根據訪客的需求設計網站,同時確保搜尋引擎可以輕鬆存取 適當使用標記,可以讓使用者清楚意識到這部分文字比較重要,幫助使用者瞭解標題文字下的內容類型,讓文件更容易流覽 2.超連結文字 力求使用簡明扼要的文字、提供有關連結網頁的基本訊息。應避免無含義的錨定文字,例如「網頁」、「文章」或「這裡」等等。 3.圖片 使用「alt」屬性可提供有關圖片的資訊。將圖片的檔案名稱和替代文字最佳化,可讓「圖片搜尋」更容易瞭解您的圖片,藉此也同時提高網站的曝光度 將檔案儲存在專用的目錄中,並使用一般檔案格式加以管理 建立圖片Sitemap檔案 檢索器互動 搜尋引擎友善度(Search Engine Friendly, SEF)就是讓搜尋引擎理解網站的內容,將網頁內容收錄在資料庫中。在Google官方文件中,針對網站的建置提出許多建議。簡單來說,越符合搜尋引擎檢索器的規則,搜尋引擎友善度越高,自然越能提高搜索引擎蜘蛛檢索網站的機會與效率。 1.robots.txt 使用robots.txt限制搜尋引擎對無需檢索的部分進行檢索。 2.nofollow 使用「nofollow」對抗垃圾評論,告知搜尋引擎不應隨著網站上的某些連結而連至他處,也不應將網頁的信譽情況傳給連上的網頁。 3.sitemap 建立網站專屬的XML Sitemap檔案,同時使用搜尋引擎的「網站管理員工具」提交XML Sitemap,讓搜尋引擎更容易發現您的網頁。 關鍵字廣告需要投入相當預算,且隨著廣告預算止付宣傳效果也就嘎然而止。其它如同業競爭惡意點閱、經銷商灌水的報表以及無法鎖定真正目標客戶群都是關鍵字廣告潛在的缺失。相較於關鍵字廣告,我們的技術是藉由提升網站的價值以獲得更多的點擊率,公司網站的內涵遠比關鍵字廣告短暫的灌水排名更為重要。SEO的技術相較於關鍵字廣告需要的推廣宣傳成本較低,且成效是永久的,因為SEO技術是以循序漸進的方式增加公司網站的流量,並提升網站的分數與排名,對一個長遠經營的公司而言SEO才是推廣宣傳業務的最佳方案。 下面是我們為客戶做SEO服務的流程圖:

整體規劃(Holistic Solution)

光盾資訊科技提供整合式的資訊安全服務,內容包含資安風險評估、弱點改善、管理稽核。 我們的CIA服務幫您作整體資安規畫、佈署(包含所有需要的軟體和硬體)、檢測,到定期分析報告,使您再也不用擔心資訊安全的問題。 CIA服務意指光盾將使您的敏感資訊擁有機密(confidential)、完整(integral),以及隨時可以取得(available))的特性。我們的服務遵守國際標準,包含 ISO 2700系列、 National Institute of Standards and Technology (NIST)、Computer Emergency Response Team (CERT) 、ITIL、COBIT、OWASP等等。光盾使用的測試資料庫和相關技術亦隨著技術發展而不斷更新並保持在世界領先地位。 因個資法是許多企業擔心的課題,光盾與專業的律師事務所合作,為客戶的權利帶來最大的保障。我們與所有客戶皆簽署保密協定,並作長久永續的經營,使您能在最安心的情況下獲得最完善的服務。 由上圖可見,這個整體性的解決方案由實體(physical)、技術(technical)、管理(administrative)三方面著手,並由資安專家為客戶確實解決問題,而這也是光盾的特點-我們擁有完整為客戶解決問題的能力和技術。 除了完善的資安解決方案,光盾協助客戶遵循法規、取得各式資安認證。本公司已協助諸多政府單位、大型企業、金融組織、醫療體系、教育機構導入此完整解決方案。

紅隊演練(Red Teaming)

紅隊演練

紅隊演練(Red Teaming)是模仿駭客的行為,嘗試達成目標的資訊安全服務。此服務可確認系統是否有重大漏洞可讓駭客入侵,也可以從防禦的角度來驗證防護機制。
常見的目標為驗證「是否可竊取敏感資訊」、「是否可由外網進入內部網段」、「是否能控制主機」等等。

光盾進行相關測試時,會使用並將測試流程及結果,對映至ATT&CK Matrix的項目中(客戶亦可依需求,客製化內容):

紅隊演練

為防止影響系統的正常運作,在做可造成破壞性之行為前,光盾會事先與客戶溝通,而客戶可選擇是否進行下列測試:

  1. 上傳或植入惡意程式
  2. 社交工程破解單一用戶之系統
  3. 利用跳板進行更進一步之深度測試,破解其他內網系統
  4. 可能造成阻斷服務之測試

光盾團隊具有國際化優勢,具豐富國際資安經驗,並持續協助全球客戶(含台、美、日、歐之政府機關、金融機構、各類大型企業)進行此項測試。光盾於紅隊演練中,持續發掘各式零時差漏洞並協助客戶修正。為保障客戶權益,光盾嚴謹內控,絕不公布相關漏洞。

分散式壓力測試(Distributed Stress Testing)

分散式壓力測試、DDoS攻防演練 一般的壓力測試(Stress Testing)採用單點式(單一來源IP),用來測試網站、應用程式對於較大網路流量時的穩定性、可取得性、錯誤處理、錯誤回復能力。此方法可讓我們了解一個網站或應用程式對於人數承載量、高流量的處理能力,以及其是否易於出現錯誤。 不同於一般的壓力測試,分散式壓力測試採用多點式(來自國內外之多個來源IP),除了可達到單點式的測試結果,可為客戶測試真實情況下,用戶數目上升時會產生的問題,以及是否可承受一定量的DDoS攻擊。 本測試參考F-ISAC規格,可分為三種類型(依客戶需求事先決定封包內容、連線數量、佔用頻寬等數據): 1. 大量連線數目檢測 利用多個國內、外之主機,大量佔用連線數量,藉此觀察目標系統是否會因為此類攻擊而暫停服務正常用戶。 2. 大流量測試 利用大量國、內外之主機,依客戶之需求大量傳送封包至目標主機。若客戶有使用流量清洗機制,可藉此驗證相關防護機制是否真實有效、開啟時機等。依客戶需求,光盾可提供5 Gbps以內的流量測試。 3. 混合型測試 結合大量連線數目、大流量,觀察客戶之系統是否能承受相關攻擊、是否可承受一定數量之用戶、清洗機制是否啟用等。 為什麼需要進行分散式壓力測試?

社交工程郵件測試(Social Engineering)

光盾以自行研發之系統,為客戶執行社交工程郵件測試(Social Engineering),

其系透過電子郵件的方式,提供受測單位了解社交工程的存在、提高警覺性、審視系統安全缺口,並藉由內部教育訓練來補強。

本工具可以依照需求,以客製化來源來傳送郵件,並支援各式附檔類型。

除了利用駭客工具直接破解系統外,社交工程廣為駭客使用,並藉此入侵內部系統,因此是重大組織、企業必須嚴防的攻擊方式。

依客戶需要,郵件內容可涵蓋各種類型、模板,例如: 保健、八卦、休閒、時事等等,而光盾的程式將記錄用戶執行「開啟郵件」、

「點閱郵件」、「開啟附件」等行為,並於檢測完畢提供統計報表(含整體點閱率、各別帳號點閱率、精確點閱時間等等)。

手機APP資安檢測(Mobile Application Security Testing)

光盾擁有完整的手機APP資訊安全檢測技術,由專業資安技術人員進行自動化工具,加上專家手動檢測,清查並驗證APP軟體內所有可疑的安全漏洞。 我們有非常豐富的手機安全檢測經驗和理論基礎,亦提供相關研究予美國國土安全部(Homeland Security)。光盾針對手機APP軟體內的各項漏洞產出相關解決報告,給予完整及客製化的建議、協助客戶解決問題,將有效防止攻擊者運用漏洞進行攻擊、竊取使用者機敏資料。 光盾提供非常深入的測試。本檢測依循OWASP、NIST規範,並確保客戶的發行的程式不至於因為漏洞造成個資外洩。 圖一: 提供檢測及建議流程 為何需要手機APP資安檢測? 隨著智慧型手機的蓬勃發展,手機APP如雨後春筍般冒出。然而,絕大部分的手機APP有嚴重的資安漏洞,因為絕大多數的企業、銀行、政府單位並未執行資安檢測,且相關程式並非由受過專業資安訓練的程式設計師所撰寫。 光盾經由測試經驗發現,絕大多數手機APP有極嚴重的資安漏洞,輕則使手機易於中毒,重者則可造成用戶及組織的機敏資料外洩、組織自身的主機被攻擊。 手機APP檢測的成效? 光盾由專業資安人員運用自動化工具與人工檢測為客戶進行手機APP資安檢測,利用全面且深入的檢視,確保客戶所發布的手機應用程式合乎相關安全檢測規範、符合法律要求,更不會因其系統內潛藏的任何有害漏洞,而造成使用者的個資外洩。我們建議客戶於手機上架發布前預先進行手機APP檢測,避免手機APP上架後因未經過檢測,導致用戶的損失、傷及自身企業商譽、違反法律規定。 檢測平台為何? 光盾可完整檢測Android 、iOS系統的手機應用程式,協助客戶找出並防範潛在的漏洞威脅。 有那些檢測項目? 完整的手機APP資安檢測包含源碼檢測加上滲透測試。 針對手機APP進行的滲透測試包含資料探勘、連線測試、錯誤處理、認證測試、資訊洩漏、商業邏輯、阻斷服務、權限跳脫等等。光盾可依客戶需求,增減測試項目,並為客戶確保是否合於法律規定。針對所有平台之程式(例如Android、iOS、Windows等等),光盾會將程式反編譯,並利用組合語言分析工具,為客戶詳細找出潛在漏洞。 圖二: 手機APP資安檢測項目  圖三: APP源碼檢測示意圖  客戶及案例和經驗有那些? 光盾擁有無數為政府企業、研究機構、銀行、大型企業執行手機APP資安檢測經驗,並提供國內外政府及資安組織專業之改善建議、進行尖端研究、發表研究文章。若有任何問題,歡迎您隨時與我們聯絡: support@rayaegis.com。

APT(Advanced Persistent Threat)檢測

甚麼是APT? 它的全名是進階持續性滲透攻擊(Advanced Persistent Threat, APT),為近年來常見且造成組織巨大損失的網路攻擊手法。它是一種精心策畫且長期潛伏的多方位網路攻擊,攻擊者多為經驗豐富的龐大組織駭客集團。APT攻擊時間長且緩慢 ,利用各種複雜的工具與詐騙手法(例如社交工程),攻擊目標大多為特定組織單位與大型企業,趁其稍有疏忽便竊取其鎖定的資料。 為什麼需要APT檢測? APT是一種長期性的潛伏攻擊,而此攻擊緩慢且無法輕易查覺,如同病毒潛藏於生活中,組織隨時隨地都有可能接觸並遭受攻擊。 APT檢測即長期執行深層的資安滲透測試,結合所有攻擊手法,為組織檢測是否有可以被攻擊者利用的漏洞。根據光盾的檢測經驗,即使是非常注重資訊安全的政府和金融單位,都仍多少有被攻擊者利用的漏洞(這些單位都有安裝諸多防謢軟硬體,甚至是專門用來防護APT的硬體)。APT檢測即可讓受測單位了解相關問題、測試防護系統的安全性、教育訓練的成效,讓組織能及時修正。更重要的是,藉由此項檢測,您將可知道現在設備(例如WAF、IDS/IPS、Antivirus、Sandbox等等)是否能有效防止進階攻擊,並在檢測後補強不足之處。 APT檢測內容為何? APT為一長期的攻擊行動,以往傳統的安全偵測不足以對付此類攻擊。光盾利用專業的資安技術及多年的經驗,協助客戶進行4-6個月客製化APT檢測(包含滲透測試、社交工程、零時差漏洞檢測、客製化破解等等),針對客戶的系統做完整資安環境現況分析,使用先進的手法模擬演練駭客入侵。除了找出問題所在,光盾的資深資訊安全工程師將協助客戶進行完整修補及防護。下表為此檢測的概要說明: 下表光盾團隊模擬攻擊者行為,為客戶進行APT檢測服務之流程(可在不影響客戶系統正常運作之下進行並驗證、依客戶需求刪減項目): APT檢測的成效? 本服務至少可以協助客戶的系統檢測下列項目: 機敏資訊是否可被非法竊取 網頁內容是否可被置換 系統是否可被癱瘓 系統是否存有攻擊者可利用的弱點 資安教育訓練是否落實 防護設備是否有效運作 客戶是否符合資安法規(例如金融業的PCI-DSS) 是否有其他各類型資訊安全問題 了解已布罝設備(例如WAF、IDS/IPS、Antivirus、Sandbox等等)是否能有效防止進階攻擊,並在檢測後補強不足之處

軟體漏洞診斷及修補

無論是基於不小心還是蓄意,軟體漏洞是極常見到的問題。有的外包廠商或惡意員工故意 製造這些漏洞,使得公司不得不與其續約或購買更新的產品; 更有甚者,有員工安裝惡意程 式來報復將之解聘的公司。然而,最常見的是由於撰寫程式的疏忽而產生的漏洞。軟體漏洞 可能造成許多問題,例如資料外洩、電腦中毒,以及其他許多的嚴重後果。我們提供服務對軟 體作詳細的資訊安全評估,依您的需求做黑箱、灰箱、白箱測試,並在發現問題後協助改善,確 保您在使用程式時不用擔心其安全性。