近年半导体产业的变化成为全球最大焦点之一,任何一点风吹草动都会受到全球关切,今年2月6日美国半导体设备商万机科技(MKS Instruments,以下简称MKS)揭露遭遇勒索软体攻击,就引发了产业间的关注。
而在相隔一周后,有另一家业者公布消息。美国半导体制程设备与服务大厂应用材料表示,预估下季出货与营收将受一家主要供货商遭遇资安事件而影响,更是成为各界关注的焦点。同时也使得半导体产业供应链风险的议题,再次浮上台面。
MKS在2月初揭露资安事故,一周后公布更多调查结果
MKS是在2月6日揭露遭遇勒索软件。根据MKS公司网站投资人专区中所公开的内容,他们已向美国证券交易委员会(SEC)提交重大事件的8-K表格文件。
在该文件中,MKS说明他们是在2月3日成为勒索软件事件的受害者,发现事故时已立即采取行动,启动事件回应与营运持续管理(BCP),聘起专业IR人员协助调查,并通报该国执法单位。IBM WebSphere Application Server 存在远程代码执行漏洞,通过发送特制序列化对象序列(也就是我们常说的反序列化)导致可在目标系统执行远程代码。
同时,他们也说明了初步现况,当下正处于调查与评估该事件的影响的早期阶段,某些业务系统受到影响,并且当中还包含了生产相关的系统。后续因应上,他们将尽快调查与恢复受影响的系统,也说明资安保险可能抵销部分成本,但尚未确定。
相隔一周,MKS于13日公开向SEC提交的另一份重大事件8-K表格,揭露了更多关于上述资安事件的后续消息。MKS指出这次发生的勒索软件事件,冲击了该公司为客户提供服务的真空解决方案(Vacuum Solutions)与光子解决方案(Photonics Solutions)的部门,并影响该公司第一季度的订单处理、产品运送。至于材料解决方案(Materials Solutions)的部门则不受影响。
同时MKS还表示,将延后去年第四季与全年财报的发布时间,以更好对应勒索软件攻击事件带来的财务影响。
到了2月16日,美国蒙大拿州司法院公布一份由MKS发布的资料外泄公告,也透露了相关状况。当中指出,最近的勒索软体攻击事件,导致MKS的业务与生产制造系统被加密而无法使用,同时可能还涉及了员工与前员工个资外泄的状况。虽然目前尚未确认是否外泄,但他们并不排除这样的可能性,因此他们正在通知这些员工。尽管MKS认为,从过去类似案例来看,勒索软件攻击者似乎避免针对个人使用这些个资。
至于MKS Instruments的公司网站首页,我们在20日连上时只看到简单的声明页面,说明 www.mks.com 遇到计划之外的中断,仅留下全球据点的电子邮件与电话联络方式,包括全球、欧洲、英国、中国、日本、韩国、新加坡与台湾。
应材表示因主要供应商遭遇资安事件,导致影响下季出货与营收
特别的是,在2月16日,美国半导体制程设备与服务大厂应用材料(Applied Materials,简称应材)发布会计年度第一季财报,由于当中提到他们的一家供应商最近发生网络安全事件,将影响应材第二季的出货量,估计将造成该季营收减少2.5亿美元,引发各界的关注。
虽然应材并未透露是哪家供应商,但根据威胁情资业者Recorded Future旗下媒体The Record的报导指出,有数位产业分析师表示,这家供应商就是主要客户为应材与Lam Research的MKS,另外也有多家财经、资安媒体报道提到该供应商是MKS。
这样的情形,引起各界对于供应链风险与资安威胁的关注。像是Malwarebytes资安研究人员就对此事件发表看法,指出应材的情形就是供应链被感染风险所带来的效应,即使自身系统没有被感染,但你的供应商被攻击也是会影响到自己的财务,而且以半导体芯片产业的零组件短缺情形而言,现在正是近年最严重的时机。
换言之,这次事件突显了一件事,虽然大型企业越来越善于强化自身资安防护,但供应链中的供应商一旦发生资安事件,受冲击的不只是供应商,自身营运也连带受波及,甚至产生长期的影响,毕竟半导体领域的供应链可说是相当复杂。
虽然国内已有半导体大厂重视这方面的威胁,像是台积电不只顾好自身的资安防护,他们在2020年开始设立供应商信息安全协会,希望也能促进供应商与合作伙伴强化资安,与供应链合作提升安全防护,但其他业者同样要重视这样的供应链的隐忧与风险,上述事件就是真实的例子。
美国半导体制程设备与服务大厂应用材料在2月16日,发布了会计年度第一季财报,在提及下季展望时,特别指出最近有一家主要供应商发生资安事件,预估会影响出货量与营收。
国内企业资安事件的信息公开,往往事件揭露仅停留在早期阶段
另一值得国内省思的议题,国际间有越来越多像是MKS这样的企业,公开说明资安事件的具体概况与影响。例如,他们在在3日即时通报美国SEC并于6日公开揭露发生勒索软件攻击的资安事件,也清楚说明当时处于调查的早期阶段,后续他们还进一步揭露更多细节,包括事件具体影响的范围,甚至还发布个人资料外泄公告与通知。毕竟事件调查需要的时间,可能随严重程度而有不同。
至于国内,尽管我国金管会在信息公开面向近年开始有规范,上市柜公司需揭露重大资安事件,甚至预估损失金额达股本20%或3亿元,必须召开记者说明,且年报也要登载。
但从普遍现况来看,上市柜公司在揭露资安事件后,一两个月内通常也就不再发布事件后续调查结果的公告或重大讯息,使得公开信息仅停留在最早期的阶段,缺乏调查到一个段落的公开说明。因此,从公司治理的信息公开角度来看,不论政府主管机关与企业本身,都应思考是否还有进步的空间。
企业保护内部资源访问安全,预防外部攻击造成的信息泄密问题方法:
大势至电脑文件加密软件(下载地址: https://www.dashizhi.com/products_technology/products/13.html)基于全球最强的椭圆曲线算法构建的电脑文件加密技术,不仅可以加密电脑磁盘文件,而且还可以对移动存储设备进行高强度加密,所有加密文件不可以通过任何方式逆向或解密。同时,不同于同类加密软件解密后无法再次控制其访问权限,即便通过大势至电脑文件加密软件界面后,依然还可以控制解密后的文件访问权限,实现了文件的全程操作控制,最大限度了保护了被加密文件的安全。
产品特点:
1、大势至电脑文件加密软件的功能
1)泄密途径的全面控制:常见的泄密途径包括U盘拷贝、QQ等聊天工具的剪贴及文件传输、webmail发邮件、打印、截屏工具的使用等。U盘拷贝、QQ传文件及webmail的文件发送在加密软件得到运用后,传输的应该都是密文,如果经过测试(将文件传输到未装加密软件的电脑,显示为密文)后功能正常,则应该重点考察通过剪贴板能否拷贝、通过屏幕拷贝(一种是使用Windows快捷键PrtScr或者ALT+PrtScr,另一种是使用一些可以捕捉屏幕的软件,比如QQ等)显示是否是密文、是否禁止打印等。此外,针对OLE插入、拖拽、文件修改进程名等较少用的泄密方法也要进行测试。如果泄密途径无法得到有效控制,信息安全就无从谈起。
2)文件权限的灵活管理:为了提高文件的安全,大势至电脑文件加密软件同时具有文件的权限管理功能,即在企业内部,各个部门之前的文件可以有选择的进行流通,这样,可以防止机密信息在企业内部之间的扩散。同时还可以独家实现不解密而单独打开加密软件的功能,阅读后自动“返回”到加密文件里面;同时还可以实现对解密文件的二次访问权限控制功能,独家实现只让读取解密文件而禁止复制解密文件、只让修改解密文件而禁止删除解密文件以及只让打开解密文件而禁止另存为、打印或拖拽解密文件的行为,极大地保护了解密后文件的安全。
3)重要文档的自动备份:大势至电脑文件加密软件可以实时、自动备份重要的电脑文件,有效地防止重要文档被人为破坏或恶意删除。
4)电脑文件操作的记录的功能:本系统可以对文件打开、复制、拷入拷出、解密、备份的情况进行记录,并可以形成详细的文件操作访问日志。因为技术不可能解决100%的泄密问题,这样可以做到事后有迹可查,可第一时间作出有效措施,减少损失。
5)文件离线的管理:本系统在员工短期办公或外出出差、出差天数变更时能提供方便、安全的解决方案,发挥加密软件的最大效用。
6)电脑文件外发/解密的管理:本系统对外部门因工作需要将公司内部文档进行外发时,具有安全的外发方案:外发/解密得到授权并保存记录、最好能控制外发文件的阅读次数及有效阅读期以防止二次扩散。
7)企业的特殊需求:大势至研发团队可以根据用户的需要随时定制开发各种电脑文件防泄漏、电脑文件加密功能,最大限度满足用户个性化的电脑文件安全管理需要。
2、大势至电脑文件加密领先优势如下
1)强大的防脱机加密方式,只要文件被加密过,即便转移到其他存储设备上也会依然保持加密状态。
2)如果不希望重要的文件夹被发现,使用本系统的超强深度隐藏功能,即可瞬间隐藏整个文件夹。
3)对于本系统的管理员账户,访问加密文件夹无需输入任何密码,深度隐藏的文件也可以顺利发现。
4)软件本身具备强大的自我保护功能,防止删除、病毒干扰,防破解。
5)军工级别的加密算法,确保文件夹被严格加密,目前技术条件下没有任何办法可以破解。
6)软件设置简单、应用简便,新手也可以在短时间内尽快上手。
7)本加密软件适用于电脑加密文件夹/万能文件加密/移动硬盘加密/U盘深度加密/各类文档设计方案加密。
8)独家实现不解密查看加密文件的功能,并且用户查看后无需再次进行加密,方便了用户的读取和使用,又保护了加密文件的安全。
9)独家实现对解密后的文件访问权限控制功能,可以只让读取解密后的文件而禁止复制内容、只让修改解密后的文件而禁止删除、只让打开解密后的文件而禁止另存为本地磁盘,同时还可以防止拖拽、打印解密文件的行为。
10)独家实现对加密、解密文件的防泄漏功能,可以严防通过U盘、移动硬盘等USB存储设备和通过邮件、网盘、FTP文件上传以及聊天软件发送文件的方式将电脑文件泄漏出去,从而实现了对电脑文件安全的二次防护。
总之,大势至电脑文件加密系统是当前国内首家的专业电脑文件防泄密和电脑文件加密相结合的文件安全管理软件,通过对电脑文件泄密管道和电脑文件高强度、不可逆向的加密技术,使得大势至电脑文件加密系统可以最大限度地保护电脑文件安全,保护单位无形资产和商业机密的安全。
同时,大势至公司研发团队也会密切关注用户的需要,并可以为用户定制开发各种个性化的电脑文件防泄密、电脑文件加密功能,从而可以确保用户可以实现真正有效的电脑文件保护的目的,为单位创造良好的管理收益和经济效益。