擁有龐大數據,調查:駭客攻擊標的正從銀行轉向保險業

作者 | 發布日期 2021 年 12 月 13 日 15:30 | 分類 科技生活 , 網路 , 資訊安全 Telegram share ! follow us in feedly


跨國保險科技新創 OneDegree 今日發表台灣保險業資安曝險調查報告,針對 30 家壽險及產險業者的外在資安曝險情形進行評級與分析。透過內部資安團隊 Cymetrics 研發的曝險評估即服務 EAS(Exposure Assessment as a Service),結合法遵技術面之合規評估,望力助在地保險業者洞悉其可能存在之外在資安曝險,著手優化治理流程,提升風險管理效益。

本次資安曝險調查針對五大常見外部曝險面進行分析。首先是網路服務,95%以上的台灣保險業者皆有控管對外服務,資安評級平均落在 A 等級,即從外部的角度蒐集不到資料,很難針對業者的對外服務進行資料蒐集及攻擊嘗試。

第二是網站。調查顯示,台灣保險業者資安評級平均落在 B- 到 B,也就是有外部曝險面上的弱點,可能因此成為攻擊者攻擊鏈的一環。而評級降低的原因主要在於業者網站的防禦設定上有五項安全設置錯誤比例偏高,推測因其大多為預設的配置,導致容易被忽略。

第三是電子郵件,台灣保險業者資安評級平均落在 C 到 B-,也就是從攻擊者的角度而言,有明顯的資安弱點,若被攻擊者發現則很有可能成為攻擊鏈上的一環。而評級降低的原因主要在於業者大多忽略 DMARC 以及 SPF 設置,導致郵件系統安全出現弱點,使業者容易成為攻擊者鎖定執行社交工程攻擊的標的。

第四是帳號密碼,台灣保險業者資安評級平均落在 A,不過需要注意的是有 20% 的業者在暗網被揭露相關帳號密碼等情資,產生極大的資安曝險,故此項目評級特別拆開為 80% 業者為 A+,而 20% 業者為 C+。

最後則是雲端安全。調查指出,台灣保險業者評級分數皆為 A+ 以上。本調查並未發現保險業者在其網域名稱下有任何對外公開之雲端儲存體或公共程式庫,然而 OneDegree 預期在數位轉型驅動下,有越來越多企業會逐步採納公有雲服務,因此將持續關注並擴充雲端安全的曝險測試項目。

OneDegree 資安長周彥儒表示,近幾年,駭客攻擊標的正逐漸從銀行業轉向保險業,主要因保險業擁有龐大的數據資料,但資安成熟度較不足,駭客因此能以較低成本獲取更高報酬。OneDegree 深知資安攻防是場不對稱的戰爭,因此望透過本次的資安曝險調查報告,協助台灣保險業者以快速、簡易、低成本的方式,洞悉其可能存在之外在資安曝險,化風險為企業競爭優勢。

(首圖來源:pixabay