企業高層手機資安拉警報 專家籲重審行動裝置防護

商傳媒/[email protected] (商傳媒 SUN MEDIA)
6 分鐘前
圖/本報資料庫

商傳媒|責任編輯/綜合外電報導

隨著網路攻擊手法日益精進,智慧型手機已不再如過往被視為比筆記型電腦或桌上型電腦更安全的設備,反而逐漸成為網路威脅鎖定的主要目標。資安專家示警,行動裝置的安全隱患可能導致企業高層的敏感資料外洩,各組織應重新評估其資安策略。

曾任職於美國國家安全委員會(U.S. National Security Council)白宮網路事件應變部門主任的安東尼·J·費蘭特(Anthony Ferrante),在負責漏洞公平處理程序(Vulnerabilities Equities Process, VEP)時發現,行動惡意軟體具備在受害者不知情下,持續性地存取個人與企業資料的能力。他指出,攻擊者正日益將焦點轉向智慧型手機,因為這些裝置能深入存取組織與個人的關鍵資訊。

資安諮詢公司 FTI諮詢公司(FTI Consulting)觀察到,過去一年來,針對產業高階主管和知名人士進行監控的複雜行動裝置惡意軟體顯著增加。這些惡意軟體會竊取資訊、取得裝置控制權或監控活動,對董事會成員構成巨大風險,因其掌握客戶關係、專有交易資訊及影響市場的監管數據等高度敏感的公司情報。行動裝置惡意軟體的「商品化」趨勢,也讓這類攻擊門檻降低,原本複雜的攻擊工具現在更容易取得,使所有企業董事會、董事及公司領導者都可能成為目標。

安全研究人員的證據顯示,受主動入侵的裝置數量比先前預期更高,且涵蓋各行各業。例如,2021年公布的「飛馬計畫」(Pegasus Project)就揭露了董事長和董事級別的手機號碼出現在監控名單中。傳統行動裝置安全控制措施,如行動裝置管理(MDM)方案,已難以有效應對此類惡意軟體,因其設計旨在保持隱匿和規避偵測,能留下的跡證極少。此外,新興的人工智慧(AI)技術預計將加速軟體漏洞的發現速度,可能讓修補漏洞的速度趕不上新的攻擊手法。

有鑑於此,資安專家呼籲企業及董事會必須緊急重新評估行動裝置安全策略,包括「攜帶個人裝置辦公」(BYOD)計畫下的個人設備。董事會肩負保護自身裝置的責任,並應確保組織具備充足的行動裝置安全政策。建議採取的措施包括部署行動威脅偵測與應變工具,其功能應比肩傳統終端設備的防護,並定期進行鑑識評估。同時,應限制資料存取權限、提升網路安全衛生,並將行動裝置納入潛在資安事件的演練情境中。