2014年8月

 
最新消息與公告
電腦教室維修   師培系統
    確保電腦教室之電腦設備正常運作,中心定期檢查電腦教室之故障電腦並立即維修,以維護全校師生權益。

  因應進修推廣處申請在職專班學分費調整事宜,需於教務學務師培系統上進行程式修改,配合業務單位提出申請,本中心協助評估廠商估價合理性並授權該系統維護費用以便業務單位進行請購作業。

教學平台升級 F503教室建置
  中心今年度教學平台升級案已簽請 核示上網公告招標,後續進行資格標審查及評審小組會議,預計將於103學年度第1學期完成後上線使用。     本中心F503電腦教室整體裝修建置事宜,已於69日完成第一次評選會議,會後針對委員所提的多項建議重新進行規格的調整與撰寫,並由委員確認後,目前已進行上網公告,預計七月上旬可完成開標工作,本中心於教室裝修同時將後續進行電腦教室與全校之電腦聯合採購事宜。
應用系統巡檢表 新增無線網路基地台
  為保障線上資料之完整性,中心定期備份重要系統之資料庫,以預防資料遺失並確保資料之完整性,並定期填寫「應用系統巡檢表」,確保伺服器之正常運作與服務。     於學生宿舍交誼廳及地下室佈建無線網路基地台,提供住宿學生無線網路Wi-Fi功能。
無硬碟系統更新 智慧財產權行動方案
  6月底完成無硬碟系統升級,並計畫於暑假期間擇期將篤行樓5樓資訊講桌採用無硬碟架構,測試能否符合9月新學期開學上課使用。     本組填報統整102年度「校園保護智慧財產權行動方案執行自評表」,並預計於714日於A605會議室辦理保護智慧財產權宣導及執行小組會議。
新生手冊 更新學雜費專區
  因應學務處需求製作計網中心版新生手冊,內容包括中心提供之服務與各項資源,並將連結放置於中心首頁網站供師生自由下載。     因應新學期之入學準備,協助業務單位進行學雜費專區更新與建置
   
     
   
     
本校個人電腦維修明細表

行政單位個人電腦7月維修明細表:總計64

項目

數量

無法開機

無法列印

無法掃瞄

無法上網

郵件問題

螢幕

電腦變慢

當機

新增軟體

移機

中毒

系統安裝

軟體問題

週邊問題

鍵盤滑鼠

新增硬體

無線網路

硬體問題

其他

數量

4

4

0

4

1

1

0

0

1

1

1

4

16

1

0

0

0

4

5


電腦專欄

1資訊安全                                               資料來源:資安人科技網

 


過半數App 沒正確檢查憑證 使用者帳密恐外洩

作者:張維君 -07/28/2014   


行動上網時代來臨,各種資訊服務、線上交易都陸續推出行動App,包括有政府資訊服務App、金融服務、購物、電信App…等,網路上協助開發製作App的資服廠商也一籮筐。但根據資安服務廠商研究調查顯示,目前超過半數組織的App存在各種安全漏洞,使用者的個資、網路銀行等各種帳號密碼資訊極可能在不知不覺中被從中攔截。

光盾資訊科技近期研究發現,許多金融服務App的HTTPS傳輸協定沒有被正確執行,正常而言用戶端與伺服器端必須驗證彼此的身分,否則很容易遭中間人攻擊。光盾資訊科技技術總監江格表示,許多App伺服器端傳送憑證給用戶端,但用戶端並沒有加以驗證,有心人士就可以在中間攔截各種帳密等敏感資訊,如果用戶端沒有檢查憑證,就完全不會跳出警告訊息,使用者即使資料被攔截也毫無所知。江格進一步指出,目前經過檢測,在33支金融業者所發行的App當中有28支有同樣問題,有風險的金融App超過8成!除金融App外,部分政府單位及各大業者推出的App也被發現有此漏洞,且在Android或iOS的行動App上均可發現此問題。


由於此種與協定實作相關的問題無法透過源碼檢測工具找出,加上目前對於行動App安全方面還沒有明確準則,針對行動App的資安檢測仍不普及,且市場上有能力檢測行動App的資安服務廠商也屈指可數,因此目前許多行動App存有各種嚴重漏洞。

除此次光盾所揭露的SSL驗證漏洞之外,江格表示還有非常多種中間人攻擊,其中SSL截斷(SSL Stripping)攻擊也是許多銀行、政府沒有防範的攻擊手法,只要透過工具就可將原本HTTPS網站(如網路銀行)要回應給使用者的封包重新導向到另一網站,使用者與該網站間所傳輸的訊息會被轉成明碼,讓駭客一覽無遺。呼籲各大業者、App開發廠商應特別注意,而在安全漏洞尚未修補前,使用者是否要透過App進行金融交易或購物,可能值得三思。





原文網址: 過半數App 沒正確檢查憑證 使用者帳密恐外洩,Information Security 資安人科技網 http://www.informationsecurity.com.tw/article/article_detail.aspx?tv=11&aid=7922#ixzz39O7Zb2ij

 

科技新聞                                               

資料來源:科技新報 – 2014年08月01日

USB,原來你是這麼不安全
 

作者 愛范兒 | 發布日期 2014 年 08 月 01 日 |
 

為了防止病毒入侵,我們在使用 USB 設備時通常都會很小心。插入電腦後要先殺毒,發現不安全的內容殺毒也不放心,那就格式化……但是,你以為這樣就安全了嗎?USB 設備存在的安全隱患比我們想像中要嚴重的多。真正的威脅不是來自於這些設備儲存的內容,而是來自用來控制 USB 設備功能的“韌體”。

電腦安全問題研究員 Karsten Nohl 和 Jakob Lell 最新的一項研究發現,USB 設備存在一個嚴重的安全性漏洞。透過其開發的一種叫做 BadUSB 的惡意軟體會通過滑鼠、鍵盤及 USB 隨身碟等 USB 設備入侵個人電腦,篡改硬碟中的軟體。而且這種新型入侵方式,當前所有已知的安全保護措施都拿它沒轍。唯一的解決方式可能就是封住 USB 介面,永遠不要共用 USB 設備。

Karsten Nohl 和 Jakob Lell 長期從事 USB 設備安全問題研究,這一次他們沒有像往常那樣編寫惡意程式軟體入侵 USB 設備的儲存裝置,以測試安全性能;而是把研究重點放在了 USB 設備中控制轉存功能的韌體上。結果發現,透過編寫一定程式,駭客可以很容易將惡意程式碼隱藏在韌體內,防毒軟體根本找不到。 Karsten Nohl 舉例道:

當你將一款 USB 設備交給相關技術人員時,他們一般的做法是先進行掃描,然後刪除一些資料,最後把設備還給你,並告訴你已經安全了。但實際上,這種做法根本沒有辦法觸及到上述韌體,就更別說找到病毒了。也就是說,當被感染的設備插入電腦時,電腦上的防毒軟體無法檢測到被感染,因為防毒軟體只掃描寫入到記憶體中的軟體,並不掃描用來控制 USB 設備功能的韌體。

此外,研究人員還指出,除了 USB 隨身碟這樣的存放裝置,像 USB 鍵盤、滑鼠,甚至是 USB 線連接的智慧手機等都會出現這樣的問題。Karsten Nohl 和 Jakob Lell 將被 BadUSB 入侵了的設備連接到電腦上進行實驗發現,通過撰寫命令,可以實現替換軟體、或者讓鍵盤自動打字等操作功能。

USB 設備會感染電腦,反過來,一台被 USB 設備感染過的電腦又會將病毒帶入下一個 USB 設備。基於這一理論:任何插入電腦的 USB 設備,其韌體都有可能被電腦中的惡意軟體入侵,而由於入侵的病毒根本無法監測出來,任何被感染的設備又都可以破壞電腦。也就是說,我們根本不可能安全地使用 USB 設備。賓夕法尼亞大學電腦科學教授 Matt Blaze 表示:

這相當於是告訴我們,只要能接觸到別人的電腦 USB 介面,我們就可以對他的電腦進行破壞。
Matt Blaze 認為這項研究揭示了一個重大的安全隱患。他還推測,美國 NSA 有可能很早就知道了這個問題,並使用這種方式搜集過不少資料。

Karsten Nohl 和 Jakob Lell 曾將此研究結果告知臺灣地區的 USB 設備製造商,提醒他們留意 BadUSB,不過對方多次否認這種入侵方式根本不可能。WIRED 在聯繫 USB 應用論壇(USB Implementers Forum)後,相關負責人也只是發表聲明提醒消費者要提高安全意識。

在 Karsten Nohl 看來,短期內的確無法從技術上來解決 BadUSB 入侵的問題,所以當前的做法就是提醒 USB 設備使用者,一定要使用可信的電腦和可信的 USB 設備。Karsten Nohl 和 Jakob Lell 將於下週在拉斯維加斯舉行的 Black Hat 駭客大會上演示這種新類型的駭客入侵,屆時會展示更多的相關細節。
 

http://technews.tw/2014/08/01/usb-security/


計中資訊
電腦教室課表 無線網路
計中電腦教室課表(每週更新) 無線網路使用說明
   
流量統計  
國北教大對外及校內流量統計數據  
   
資訊相關規範  
教育部校園網路使用規範 國立台北教育大學宿舍網路管理要點
   
大專院校網頁建置參考原則 政府網域名稱註冊規範
   
政府網際服務網管理規範 政府網際服務網各項服務申請須知
   
電腦網路內容分級處理辦法 本校校園網路使用規定
   
安全小組組織結構圖  

計中電子報

電話:02-27321104 #3458 教育訓練組
臺北市和平東路二段134號
計算機與網路中心   版權所有