成大醫院斗六分院 資訊安全-網際網路安全 資訊室 陳威文 副主任.

Slides:



Advertisements
Similar presentations
一、软件简介 二、功能介绍 三、产品优势 四、应用范围 五、成功客户 目录目录 软件简介 ●员工工作时间,都认真工作了? ●还是在玩游戏? ●浏览与工作无关的网站? ●收发私人邮件? ●甚至将公司的机密资料拷贝带 走?或是通过邮件或聊天工具泄 密? …… 解决之道.
Advertisements

西南政法大学图书馆 江波 重庆. 传统图书馆自动化图书馆复合图书馆数字图书馆  图书馆为图书流通服务所制定的相关规则,包 括图书流通类型、读者类型、读者可借阅图书 数量、可借阅时间、可续借时间、可续借次数、 可预约数量等。
管理科学与工程类专业 职业规划问题探讨 报告人 : 李增兵 67D103 , FTP : // 管理科学与工程学院.
日期: 104 年 5 月 29 日 ( 五 )14:00~15:30 地點:本校紫竹大樓 2 樓 E 化專科教室 資訊融入教學與規劃 - 朗朗學英語飛入雲端 - 報告人 : 資訊執秘王怡文.
强力打造湖北农业信息网 全面推进湖北农村信息化
黄金时代 黄金时代:老子,释迦牟尼,苏格拉底,孔子,庄子,耶稣…… 他们是人类智慧的顶峰,他们用人生展示了智慧与慈爱。
Information Security Fundamentals and Practices 資訊安全概論與實務
童詩教學 爬格子工作坊 互動過程 童詩教學法 教學教案 相關資源 心得 林士翔
《计算机应用基础》 第七章 计算机网络基础与应用
数字化校园建设与思考 扬州大学信息中心 沈 洁 2017年3月3日.
第四章 商代之舞蹈 本檔案圖片來源:google圖片.
计算机网络高级工 梁绍宇.
大学计算机基础 主讲:张建国 电话: 实验及交作业网址:
嗇色園主辦可立小學 故宮 製作日期:2011年3月21日.
审计案例研究 第一讲 辅导教师 周桂芝.
狂犬病 保護你我,愛護動物 武漢國中 黃憶暄.
迪士尼動畫 玩具總動員1.
二十世纪外国文学专题 章丘电大 李颜.
了 解 从 Internet IP 开 始.
103學年度業務報告 時 間: 地 點:中心會議室.
課程實錄.
铸就绿色网络环境 净化网络空间 —任天行网络安全管理系统技术解决方案 深 圳 市 任 子 行 网 络 技 术 有 限 公 司
轻量级HTTP服务器/反向代理服务器nginx
汇报大纲 一、报送系统总体介绍 二、自查及检查评分报送流程 三、自查及检查方法及关键点 四、建议及注意事项.
第八章 了解法律制度 自觉遵守法律.
Web程序设计 主讲:林福平 太原理工大学 计算机学院 去除PPT模板上的--无忧PPT整理发布的文字
峰信 电话管理系统 产品介绍 上海艾家电子商务有限公司 2011年7月.
实训十四、IE浏览器的基本应用.
動物的繁殖行為.
5,2 新时代的劳动者.
班級網站製作_常遇電腦問題 主講: 曾協建教師
105年臺北市 優先免試入學 高中職免試入學 五專免試入學 報名方式宣導
教師資訊基本素養 蔡志強.
行動報告人:丁俊源 行動參與人和單位: 我們全家人 社區鄰居、管委會 新北市環保局
個人資料保護法簡介 報告人: 花蓮地檢署主任檢察官 許建榮.
第三章 管理信息系统的技术基础 主要内容: 数据处理 数据组织 数据库技术 4. 计算机网络.
劳模的风采.
了 解 Internet 从 ip 开 始.
香港明愛 綜合家居照顧服務 PWD個案分享.
俄语字母的发音体系 阅读规则.
單車失竊記心得.
企业网搭建及应用 重庆市永川职业教育中心
跨校選課 說明會 主辦人:[國文系學會學權股] 葉軒如、李美玟.
E读使用方法介绍 长春理工大学图书馆 赵耀耀.
Tomcat的组织结构及集群原理 李 山.
操作資料庫 教授:楊維邦 教授 助教:黃存賢 陳廷宣.
欢迎各位领导莅临胜利科技检查指导工作 安徽省公共电子阅览室 免费软件安装培训 全国公共文化发展中心安徽省级分中心 2014年09月.
認識FTP檔案傳輸協定 建立我的部落格 Archie檔案檢索服務 Google搜尋密技 歷久彌新的老朋友-BBS Skype網路電話
考试题型 填空题(30) 选择题(20) 名词解释(10) 问答题(24) 计算题(16) 附加题(30) 成绩核算:
別忘了你的好朋友 好像很多同學都不會設定學生信箱的收信方法 因此花了一些時間將這三個設定檔完成 教你怎麼設定 !
第 22 章 架設 WWW 伺服器.
第11章 Android客户端与服务器交互.
稅知多少.
Web前端开发 第23章:网站发布 阮晓龙 / 河南中医药大学管理科学与工程学科
ISA Server 2004.
東南科大 SEO分享.
別忘了你的好朋友 好像很多同學都不會設定學生信箱的收 信方法 因此花了一些時間將這兩個設定檔完成 教你怎麼設定 ! Outlook
第3章电子商务网站的建设流程 《电子商务网站建设与管理》配套课件.
輔 導 業 務 承 辦 人 : 施 新 藤.
輔 導 業 務 承 辦 人 : 施 新 藤.
台灣博碩士論文知識加值系統 萬能科技大學博碩士論文系統
 协同工作,共创辉煌 New Media , New Chance.
稅知多少 國家的重要基礎.
105學年第1學期期初校務會議 圖書館工作報告 報告人: 林佩佳主任.
岗位聘任管理系统使用说明 浙江师范大学人事处 咨询电话: 、
目 录: 一、网络存储系统的登录 二、网络存储系统的基本使用 三、学生提交作业功能的使用 四、教师开放资源功能的使用.
全陽圓格局位置最好的A6-2樓 面中庭花園3房2廳2衛三面採光 捷運藍線江子翠捷運站1號出口Google距離210公尺
【VA虚拟应用管理平台】专题培训 接入防火墙 陕西益和信息技术开发有限责任公司 2011年2月.
網站管理注意事項.
第10讲 Web服务.
Presentation transcript:

成大醫院斗六分院 資訊安全-網際網路安全 資訊室 陳威文 副主任

惡意電子郵件與社交工程 各位長官同仁大家好,我是資訊室陳天亮,今天要向各位報告資訊安全的一個主題:惡意電子郵件與社交工程,我想電子郵件大家都用的很普遍了,也都把它當作一項方便迅速的溝通工具,今天的主題在電子郵件前面加上惡意兩個字,是要提醒大家使用這項工具的時候,由於某些不懷好意的人的作為,會對我們造成相當的困擾甚至對個人及單位的金錢名譽上的損失。而社交工程指的就是詐騙的意思,所以可以看出來這個題目是要講電子郵件詐騙,這就是待會要向各位報告的主要內容。 現在讓我們先來看一封電子郵件。 2 2

偽裝信件 這是當時剛發生四川地震時,大家可能都有看過這樣的一封電子郵件,請注意大標題底下那一行的最右邊<詳情請參考>,這是一個所謂的超鏈結,我們在上網看網頁時也常常遇到,表示點下去有另外一頁可以看。 首先我要告訴大家的是,這是一封偽冒的信,偽冒信的意思就是:寄件者為了讓您打開這一封信,而以各種標題引起您的注意,而等你打開信件就是上當的第一步了,如果再去點超鏈結,例如這一封信裡的<詳情請參閱>,那就完全著了道了,這個超連結只是一個偽裝,有心人士可以利用這個超鏈結連結至惡意網站或執行惡意程式。 如果你真的曾經開啟過現在展示的這一封信,請不必太懊惱,或擔心電腦已中毒或被後門程式入侵,因為這是資訊室為了測試及宣導社交工程,自行製作的偽冒測試信,不會有任何的危害,可能有的人真的去點<詳情請參閱>這個超鏈結,那應該都有看到底下這一個畫面。 3 3

實作偽裝信件 鎖定要取得Mail的帳號密碼 去網路上找斗六人員的Email帳號 引誘點選URL,指向假的WebMail頁面 http://www.hosp.ncku.edu.tw/WebPage/test/dou6.htm 去網路上找斗六人員的Email帳號 去科室網頁找,或google找@dou6.hosp.ncku.edu.tw 偽裝寄件者,並主動寄出信件 引誘點選URL,指向假的WebMail頁面 取得帳號後,導向正確的網頁

不要任意點選網址 5

自建網站之注意事項 各位長官同仁大家好,我是資訊室陳天亮,今天要向各位報告資訊安全的一個主題:惡意電子郵件與社交工程,我想電子郵件大家都用的很普遍了,也都把它當作一項方便迅速的溝通工具,今天的主題在電子郵件前面加上惡意兩個字,是要提醒大家使用這項工具的時候,由於某些不懷好意的人的作為,會對我們造成相當的困擾甚至對個人及單位的金錢名譽上的損失。而社交工程指的就是詐騙的意思,所以可以看出來這個題目是要講電子郵件詐騙,這就是待會要向各位報告的主要內容。 現在讓我們先來看一封電子郵件。 6 6

常見的自建網站軟體 Php+MySQL+Apache IIS + ASPX 自行建立主機 主機他人代管 Xoops DotNetNuke eg. 總院資訊室、公共事務室 主機他人代管 eg.人事室

敏感機密文件的外洩 駭客入侵 使用者缺乏安全意識 利用架站軟體或作業系統的弱點 非資訊技術缺失,人為面 作業系統需做安全性更新 Windows:Windows Update Linux:CENTOS yum 架站軟體之安全性更新 PHP/MySQL/Apache 之安全性更新 DotNetNuke模組之更新 使用者缺乏安全意識 非資訊技術缺失,人為面

人為疏失所造成的機密外洩

程序書 site:d6www.hosp.ncku.edu.tw

查詢網站內有無密碼資訊 Google搜尋以下字串,代表找成大網站中內容有PWD字眼者 intext:PWD site:ncku.edu.tw 15

Google Hacking 16

限制分享電子文件 不要放在網路上分享 有分享之需求時 帳號密碼管控 限制存取來源IP 網路上的芳鄰,只能在區域網路 FTP Server,仍可能有漏洞為駭客入侵 由程式管控,然而規劃不良,仍有可能不用密碼便進入 限制存取來源IP 程式中去管控,然而規劃不良,仍有可能不用密碼便進入 網站伺服器中設定,也可由對外的防火牆設定 區隔公開網站和非公開網站的實體位置 不同的機器 不同的虛擬目錄或不同的子目錄

電子文件不讓搜尋引擎搜尋 不公開的對外網站,依舊難逃被搜尋引擎找到 放在內部網路 限制存取的IP範圍 使用Robots.txt Google Tool Bar 網站有帳號密碼不見得不會被Google所搜尋 放在內部網路 限制存取的IP範圍 使用Robots.txt 不見得所有的搜尋引擎都支援

IIS限制網站連線範圍

TOMCAT限制到訪IP 設定server.xml <Context path=“/目錄所在位置" ...>   <Valve className="org.apache.catalina.valves.RemoteAddrValve"  allow="192.168.*.*,172.16.*.*, 140.116.*.*163.28.112.100" deny=""/> </Context>

Apache Server限制到訪IP 設定檔http.conf <Location /MyFolder> #設定連結位址       Order deny,allow       Deny from all    #先拒絕全部IP連結       Allow from 140.116. 253.0/24 #開放允許的IP位址 </Location>

Google網站管理員工具

Robots.txt放置位置

刪除Google檢索出之文件

網頁內容注意項

其他注意事項 會議記錄、ISO文件等不要放在外部網路。 電話號碼非必要不要與人員姓名一同公開 Email非必要不要公開 google Search 方式: “會議記錄” site:hosp.ncku.edu.tw 電話號碼非必要不要與人員姓名一同公開 Email非必要不要公開 Google Search方式: “林炳文” mail site:hosp.ncku.edu.tw

勿登載他人電話於網路

Email資訊若非必要不刋登在網路 容易被駭客利用,以社交工程方式送信件 實際做法Demo1 製作本院Mail的假網站 http://140.116.253.119/WebPage/test/mail.htm 假造院長名義發Mail 在 Email中要求成員Login(指向上述網站),以騙取密碼 查看一下被取得的密碼

使用習慣上的搭配 不要在Web Server上面上網 若只對內公開的文件,需集中放置 若是必需,請調整其安全性 若只對內公開的文件,需集中放置 若可行,需放在不同的實體機器 至少做到不公開的文件要放在某個目錄下(可分子目錄),針對該目錄加以管控來源IP 若http及ftp的目錄相同,需強化ftp密碼,並定期更改密碼

成大醫院網站防護 謝謝指教