歡迎來到數位防禦的世界!

嘿!準備好深入了解電腦科學中最刺激且最重要的領域了嗎?本章節將帶你認識網絡世界的「壞蛋」——也就是網絡安全威脅。你可以把這看作是學習如何打造一座堅固的數位堡壘!🏰

如果有些術語聽起來有點嚇人,不用擔心。我們會將每一次攻擊拆解成簡單易懂的步驟。讀完後,你不僅會了解這些威脅是什麼,還會學會如何識別它們,保護自己與他人。

讓我們一起開始守護數位未來吧!

1. 理解網絡安全威脅的概念

網絡安全威脅 (Cyber Security Threat) 是指任何可能對電腦系統、網絡或儲存於其中的數據造成損害的事物。這些威脅通常旨在達成以下三項目標之一(我們稱之為「資訊安全三要素」或 CIA Triad,之後你會學到更多):

• 竊取或存取機密數據 (機密性 Confidentiality)
• 篡改或破壞數據 (完整性 Integrity)
• 阻止使用者存取系統 (可用性 Availability)


2. 惡意軟件:數位疾病

惡意軟件 (Malware)惡意軟件 (Malicious Software) 的縮寫。它是指任何專門為了造成損害、獲取未經授權的存取權限或干擾系統運作而設計的程式或代碼。

你需要知道的主要惡意軟件類型:

1. 病毒 (Viruses)

病毒是一種需要附著在宿主程式(如文件或應用程式)上的惡意軟件。它需要使用者執行特定動作(如開啟被感染的文件)才能執行,其目的是複製並傳播到其他文件和系統中。

類比:就像生物病毒一樣,它需要一個宿主細胞(程式)來活化並繁殖。

2. 特洛伊木馬 (Trojans / Trojan Horses)

特洛伊木馬會偽裝成無害或合法的軟件(如遊戲或實用程式),誘騙使用者安裝它。一旦安裝完成,它會在後台執行惡意行為,例如為攻擊者開啟後門。

3. 間諜軟件與鍵盤側錄程式 (Spyware & Keyloggers)

這種軟件會在你不知情的情況下,秘密觀察並記錄使用者的活動。其主要目標是獲取敏感資訊。

例子:一種稱為鍵盤側錄程式 (Keylogger) 的間諜軟件,會記錄你敲擊的每一個按鍵(密碼、訊息、信用卡號碼)。

4. 勒索軟件 (Ransomware)

勒索軟件會將系統上的文件和數據進行加密(鎖定),使它們完全無法存取。攻擊者隨後會要求贖金(通常以加密貨幣支付)以換取解密金鑰。

類比:這就像一個綁架你數據的數位綁匪。

5. 廣告軟件 (Adware)

自動在你的螢幕上顯示或下載非自願廣告的軟件,通常會拖慢系統速度並為其作者賺取收益。


3. 社會工程學:人性的弱點

社會工程學 (Social Engineering) 是一種操縱人們洩露機密資訊或執行危及安全行為的技術。攻擊者針對的是人類的心理弱點,而非軟件漏洞。

主要社會工程學技術:

1. 網絡釣魚 (Phishing)

攻擊者發送偽造訊息(通常是電子郵件),假冒來自值得信賴的機構(如銀行或網店)。該訊息包含一個導向偽造網站的連結,旨在竊取登入憑證或個人資料。

2. 託辭詐騙 (Blagging / Pretexting)

透過捏造情境或虛假身份(託辭),說服受害者透露原本不會公開的機密資訊或授予未經授權的存取權限。

3. 窺窺窺探 (Shouldering / Shoulder Surfing)

直接觀察行為,攻擊者在別人在自動櫃員機 (ATM)、鍵盤或終端機上輸入個人識別碼 (PIN)、密碼或安全代碼時,從其肩膀上方窺看(或使用望遠鏡/攝錄機)。


4. 暴力破解攻擊:執著的猜測者

暴力破解攻擊 (Brute Force Attack) 是一種透過系統性地嘗試所有可能的密碼或加密金鑰組合,直到找到正確答案為止,進而獲取帳戶或加密數據存取權的方法。

步驟流程:

1. 攻擊者鎖定特定的登入頁面(例如你的電子郵件)。
2. 他們使用自動化軟件(「機器人」)。
3. 該軟件會迅速嘗試數百萬種組合:「a」、「aa」、「aab」、「123456」、「password」等等。

這種攻擊純粹依賴電腦的處理能力和速度。

如何防禦:較長且包含大寫字母、數字和符號的複雜密碼,會使組合數量呈指數級增長,令暴力破解攻擊在合理的時間範圍內實際上變得不可能。


5. 阻斷服務攻擊 (DoS / DDoS):數位交通大塞車

阻斷服務攻擊 (Denial of Service, DoS) 旨在透過海量的請求癱瘓系統,使機器或網絡資源無法供其目標使用者存取。

DoS 與 DDoS:

1. DoS (阻斷服務攻擊):攻擊是從單一電腦系統發起的。

2. DDoS (分散式阻斷服務攻擊):攻擊同時從許多受感染的系統發起,這些系統被稱為殭屍網絡 (Botnet)(由攻擊者遠端控制的受感染電腦網絡)。


6. 數據截獲與封包嗅探

當數據在網絡中傳輸時,會被分割成封包。惡意使用者可以使用封包嗅探器 (Packet sniffers) 在傳輸過程中攔截並讀取數據封包。

風險:如果數據以未加密狀態發送(例如在不安全的公共 Wi-Fi 上),攻擊者可以明文形式讀取密碼和敏感通訊。

防禦小撇步:隨時確保使用如 HTTPS 等安全協定,在傳輸過程中對數據進行加密。


7. SQL 資料隱碼攻擊 (SQL Injection)

當攻擊者在應用程式的使用者輸入欄位(如登入框或搜尋列)中輸入惡意的 SQL 代碼時,就會發生 SQL 資料隱碼攻擊 (SQL Injection)

如果應用程式缺乏適當的輸入驗證,它會將這些惡意輸入直接傳遞給資料庫解釋器,使攻擊者能夠繞過身份驗證、檢視私人資料庫記錄、修改數據或刪除資料表。


8. 系統弱點、政策與測試

威脅通常會因為系統設定或人類行為中的潛在弱點 (Vulnerabilities) 而得逞。

常見弱點:

弱密碼與預設密碼:容易預測或出廠預設的密碼會使系統容易受到自動化猜測攻擊。
未修補的軟件 (Unpatched Software):未能安裝安全更新會使已知的軟件漏洞未被修補。
可抽取式媒體 (Removable Media):連接受感染的 USB 隨身碟或外置硬碟可能會自動將惡意軟件引入原本隔離的網絡中。
存取權限配置錯誤:給予使用者超出必要的權限,會在帳戶遭到入侵時允許未經授權的存取。
缺乏培訓:未意識到社會工程學騙局的員工仍然容易受到操縱。

識別弱點:滲透測試 (Penetration Testing)

滲透測試 (Penetration Testing)(或道德黑客攻擊)是指在獲得授權的情況下,蓄意嘗試獲取電腦系統或網絡的未經授權存取權限的過程,旨在惡意攻擊者利用漏洞之前識別弱點與漏洞。

快速回顧:主要威脅 (9210)
重點檢查清單:

惡意軟件:病毒、特洛伊木馬、間諜軟件、勒索軟件、廣告軟件。
社會工程學:網絡釣魚、託辭詐騙、窺探。
攻擊方法:暴力破解、DoS/DDoS、封包嗅探、SQL 資料隱碼攻擊。
弱點:弱密碼、未修補的軟件、可抽取式媒體、存取權限配置錯誤。
評估:以滲透測試揭示安全漏洞。