2008-09-15

廬山 綺麗飯店 后豐大橋

辛樂克颱風/廬山泥水滾滾七層高綺麗飯店倒塌
NOWnews - 1小時前
南 投廬山的綺麗飯店遭到颱風帶來的暴雨沖倒,原本在下午3點多,綺麗飯店還只傾斜到45度,沒想到不到2個小時,到了下午4點半,綺麗飯店再也支撐不住完全 倒塌,任由山上沖下來的泥流沖刷,情景看來相當駭人。 山上滾滾的泥水不斷沖刷下來,廬山的飯店早就全部泡在泥水當中, ...
廬山綺麗飯店地基淘空倒溪中溪水不斷上漲沿岸飯店難倖免 台視新聞
辛樂克/廬山溫泉區災情慘重六層樓綺麗飯店倒塌 中央日報
大愛新聞 - NOWnews - NOWnews - NOWnews
所有 7 則相關新聞 »

劉兆玄視察后豐大橋指示全力搜救
聯合新聞網 - 2小時前
行政院長劉兆玄今天下午前往后豐大橋崩塌處視察,他指示必須盡全力搜救失蹤者、做好善後處理;針對事件的責任,提出詳細報告,釐清責任歸屬。另對於全國類似四十座危險橋樑,應依優先順序於四年內完成整建。 劉兆玄在交通部長毛治國、台中縣長黃仲生、國民黨立委楊瓊瓔、 ...
辛樂克颱風/沈承輝家屬跪求劉揆市代批黃仲生無能 NOWnews
劉揆至后豐大橋勘災要求盡力搜救失蹤民眾 中央廣播電台
中廣新聞網
所有 7 則相關新聞 »

SQL Injection新威脅大剖析

 
每週二∼六出刊.2008.09.16
 
本 期 目 錄 簡介/舊報明細
SQL Injection新威脅大剖析
老問題的新威脅
硬體送你!請繼續用我的服務
企業背後真正的目的是….

優惠訊息

HP年度盛會盡在 9/18 Business Technology @ Work
怎樣作資安,才不被當作多管閒事?搶救辦公室人際關係!
想成為下位贏家嗎? iThome助你一臂之力

專題報導 

SQL Injection新威脅大剖析

你相信嗎?只要花100元人民幣就可以買到SQL Injection自動化攻擊工具,而且這片光碟還附有教學影片,教導如何攻擊與竄改資料庫。當人人都可搖身一變為SQL Injection駭客,這就不再只是個老問題,而是嚴重的新威脅。


現在只要花400元,不論是否懂駭客攻防原理、原則,幾乎人人可變成SQL Injection駭客,而面對這些不斷翻新手法的SQL Injection攻擊,企業必須掌握駭客經濟學的特性,才能找到有效的縱深防禦策略。

從駭客經濟學看SQL Injection攻防
SQL Injection是一個有10年歷史的老問題了,而駭客的攻擊手法隨著時間的演進也不斷的推陳出新,企業必須要站在駭客的角度思考,從駭客經濟學的角度來思考戰略,才能持續打贏這場沒有終點的網路攻防戰。

4大SQL Injection防護絕招
絕招1 借力使力,從攻擊手法學防守
資安專家一致認為SQL Injection攻擊手法其實是老問題,但企業網站遭受SQL Injection攻擊的事件卻層出不窮,若要有效建立防護機制,企業必須借力使力,善用各種可用資源,甚至懂得利用駭客的攻擊資訊,來建構網站的防禦系統,讓防護人力發揮最大的效果。

絕招2 中途攔截,及時打斷攻擊路線
從SQL Injection攻擊地圖來看,不論是MS SQL/ASP或是MySQL/PHP,從前端網頁入侵到後端資料庫的過程,是一連串的攻擊組合,必須一氣呵成,才能達到入侵的效果。因此只要監控SQL Injection攻擊路線,及時打斷駭客入侵的連續程序,就能達到防禦效果。

絕招3 縱深防禦,用隔離與監控來鞏固
資料庫是SQL Injection攻擊的主要目標,理論上,採取徹底的隔離策略,就能有效降低潛在的入侵風險。若能清查資料庫帳號權限,只允許有經驗的資料庫人員接觸,就能有效預防潛在風險。

絕招4 先擋再修,以應用防火牆搶時間
企業網站發生SQL Injection問題後,不論是添加檢查使用者輸入資料的程式碼,或者是調整資料庫權限架構等,都需耗費數周時間才能達到一定的防護效果。而應用程式防火牆雖然要價百萬,卻可快速建立網站基本防護,爭取修補程式的緩衝時間,也是一個不錯的防護方法。

撰文☉王宏仁、黃彥棻 攝影☉楊易達、賴基能

全文>>
專欄 

老問題的新威脅

今年上半年,臺灣就爆發短時間內超過10萬個網站遭受SQL Injection攻擊的事件,讓人對SQL Injection攻擊有了全新認知。本期深入分析SQL Injection的攻擊手法,以及許多大家其實都做得到的防禦手法,駭客手法在改變,我們防禦的觀念也必須改變。

SQL Injection是一個有十年歷史的老問題了,但你可不要以為它只是個老掉牙的劇碼不就是網站開發人員不仔細檢查程式碼而讓駭客有可乘之機。現在,隨著攻擊手法的精進,這個老問題帶來了新的威脅。

SQL Injection攻擊的手法已歷經多次轉變。網站要呈現動態的資訊,主要都是由網站應用程式以SQL語法查詢資料庫所對應的資料,最早期的SQL Injection攻擊手法很簡單,駭客在SQL查詢語法中插入會造成資料庫系統無法辨識的字元,讓系統回應錯誤資訊,駭客藉由這些系統傳回的錯誤訊息,就能分析出資料庫系統的架構及設定等狀況,有助於進一步入侵資料庫之用。

後來大家都知道了這個攻擊手法,因此都會關閉系統回覆錯誤訊息的功能,讓駭客無從進一步掌握資訊。當然,現在沒人用這個攻擊方法了,不過,卻仍有不少管理人員以為關閉錯誤訊息回應功能就不會有SQL Injection的疑慮了。

SQL Injection的攻擊手法接著轉為,在SQL查詢語法中插入能夠讓資料庫的邏輯判斷誤以為真的惡意指令,藉此取得資料庫系統的指令權限或是控制權。如果資料庫系統管理者疏於注意,以系統管理者的最高權限安全來安裝資料庫,在這種攻擊手法下,很可能就會被駭客取得與管理者相同的使用權限,那麼駭客就可以對資料庫為所欲為了。

全文>>
前期文章 全部歷史文章
出刊日期 出刊主題
2008-09-13 推廣資訊治理師,資深主管10月...
2008-09-12 英特爾Nehalem世代即將來臨
2008-09-11 因應少量多樣生產模式,倫飛電...
2008-09-10 IBM將推企業內部雲端運算平臺
主編推薦  
任你挑•隨你看∼攏免錢!
好吃背後的祕密∼鼎泰豐小籠包奇蹟!
多重觸控螢幕玩出新把戲
如何教出孩子的競爭力
我要訂閱這份報紙 我要取消這份報紙 訂報說明
.本電子報內容由 iThome online 提供
PChome ePaper 電子報版權所有,關於電子報發送有任何疑問,請聯絡 客服
台北市敦化南路二段105號11樓 ,TEL:(02)2708-8038,FAX:(02)27094848。
廣告刊登授權服務隱私權聲明消費者保護兒童網路安全關於PChome徵人
網路家庭版權所有、轉載必究 Copyrightc PChome Online

中華電信年底前引進家用微型3G基地台

 
每日出刊.2008.09.16
 
本 期 目 錄 簡介/舊報明細
中華電信年底前引進家用微型3G基地台
Yahoo!共同創辦人將訪台 親自推廣開放策略
伺服器業者開始陸續支援微軟虛擬化技術
微軟將發表新版VMM 2008 補強虛擬化版圖
Google瀏覽器搶下1%市占,排名第4
硬體送你!請繼續用我的服務
企業背後真正的目的是….
甲骨文推On Demand資料同步服務
日本手機出貨量大幅衰退
Google買下韓國部落格業者TNC
Firefox 3.1可能推出隱私瀏覽功能
美國維州最高法院裁決反垃圾郵件法違憲
IC滿50歲 德儀成立Kilby實驗室
WD 500GB筆電硬碟開始出貨

優惠訊息

HP年度盛會盡在 9/18 Business Technology @ Work
怎樣作資安,才不被當作多管閒事?搶救辦公室人際關係!
想成為下位贏家嗎? iThome助你一臂之力

今日新聞 

中華電信年底前引進家用微型3G基地台

中華電信表示,年底前將引進Femto Cell微型家用3G基地台,未來中華電信用戶在家也能以3G手機在家免費以ADSL上網。

Femto Cell為小型峰巢式基地台,其作用在於轉換用戶家中ADSL或光纖網路頻寬為手機可接收的3G訊號,以供3G室內訊號不足的手機用戶在家也能以3G上網。看好這樣的技術有助於確保3G用戶在家中的收訊問題,中華電信已擬年底前率先引進。

中華電信行動通信分公司協理石木標表示,由於Femto Cell在世界各地也獲得其他國家電信業者推動,且在主要設備商均已推出產品,因此中華電信今年底之前將引進該技術,利用400多萬ADSL或光纖用戶市場優勢,將採購約3千台Femto Cell供有需要的3G用戶使用,未來這些用戶在家也能接收3G訊號使用各種加值服務。

全文>>
 
 
Yahoo!共同創辦人將訪台 親自推廣開放策略

Yahoo!共同創辦人David Filo預計在本週末(9/20)訪台,除了擔任Yahoo!創意日(Open Hack Day)評審之外,最重要的是直接面對本地開發者,要在台推廣Yahoo!開放策略(Y! OS),另外他也安排時間和本地媒體分享Y! OS的願景。

David Filo和楊致遠為Yahoo!的共同創辦者,他此次訪台,其中一個重要目的就是推廣Y! OS。Yahoo!今年開始底定策略,要和Google在開放平台上一較高下,Y! OS除了會串聯自家網站內各項服務的資源共享外,也要進一步開放更多API。

事實上David Filo本週六將擔任評審的Yahoo!創意日就是Y! OS策略的落實,因為這是台灣Yahoo!奇摩首次開放外部人員參加創意日,因此David Filo的出訪也顯示Yahoo!的確相當重視這次的活動,他將在創意日進行開幕演說,並對台灣開發者的作品進行評選。

全文>>
 
 
伺服器業者開始陸續支援微軟虛擬化技術

微軟今年6月推出虛擬化技術Hyper-V後,包括IBM、惠普,與昇陽等業者現在起至明年初將陸續開始採用。

Hyper-V為微軟Windows Server 2008作業系統下所提供的虛擬化技術,由於企業只要於購買作業系統外多付出台幣約千元的價格即可取得,較市場主流的VMware虛擬化技術更便宜,因此廣受伺服器業者青睞,包括IBM、惠普與昇陽、戴爾等均擬從現在起至明年第一季間陸續採用。

最先宣佈將支援微軟虛擬化技術者為惠普,目前惠普旗下ProLiant與Blade伺服器均可支援Microsoft Windows Server 2008 Hyper-V及獨立的虛擬化伺服器Microsoft Hyper-V Server。

全文>>
 
 
微軟將發表新版VMM 2008 補強虛擬化版圖

微軟預計在9月底發表可支援Hyper-V的新版虛擬管理工具Virtual Machine Manager 2008(VMM)。除了開始提供虛擬化技術Hyper-V以外,微軟更進一步提供管理工具,讓該公司的虛擬化版圖更完整。

微軟積極進入伺服器虛擬化市場,今年最新推出的伺服器作業系統Windows Server 2008首度搭載自家虛擬化技術Hyper-V,並將在10月釋出免費下載的Hyper-V。為了方便使用者管理Hyper-V下的虛擬化環境,微軟搶在9月底就要釋出VMM虛擬管理工具。

台灣微軟營運暨行銷處伺服器平台事業部產品行銷經理朱庭輝指出:「虛擬化加上有效的管理,才是企業完整的解決方案。」VMM 2008架構在System Center產品線下,除了提供管理Hyper-V外,和System Center產品線底下的其他管理工具也都有很好的整合,例如Configuration Manager、Operations Manager。

全文>>
 
 
Google瀏覽器搶下1%市占,排名第4

據Net Applications公司的調查,Google推出瀏覽器Chrome後,在24小時內迅速攻下了1%的全球瀏覽器市場,成為全球第4大瀏覽器,超越Opera的0.74%。不過,IE的市占率高達七成,仍穩坐瀏覽器市場寶座。

全文>>
 
 
甲骨文推On Demand資料同步服務

隨選服務(On Demand)市場興起之後,甲骨文除了推出Siebel On Demand服務以外,日前又宣布推出資料同步服務,進而讓Siebel On Demand的資料能與套裝軟體平臺的資料互通。甲骨文業務部解決方案總監傅宏章表示,目前資料同步服務的底層,是採用甲骨文最新的應用軟體整合架構完成,因此,可以降低Siebel On Demand與套裝軟體平臺整合的風險。

傅宏章指出,隨選服務的接受度雖然越來越高,但是,對於部分企業來說,On Demand服務並無法取代傳統的套裝軟體平臺,這樣的情況下,企業的資訊環境就同時混合了On Demand服務以及傳統的套裝軟體,然而,兩者之間卻有部分需要互通或即時更新,例如:客戶聯絡資料異動等,才能讓企業的銷售機會分析等更加正確。

全文>>
今日外電 

日本手機出貨量大幅衰退

IDC Japan週四(9/11)發表2008年第2季日本國內手機出貨量分析報告,該季較去年負成長12.6%,下修為1177萬支,對去年比已連續3季負成長。

手機製造商市佔率由Sharp的21.8%位居第一,與前一季相比下滑1.1%,雖然目前連續9季市佔率第一,但實際上受到市場整體銷售量大幅下滑的影響,該公司降低每季出貨量的傾向也越來越明顯。

排名第二的Panasonic Mobile比前一季成長1.7個百分點來到17.1%,NTT DoCoMo委託製作的多方向掀蓋手機P906i是該社本季手機出貨量能維持不跌反升的主要因素。其後排名依序為富士通與NEC並列第三,兩社均為13.6%差距不到0.1%,第五為東芝8.9%。

全文>>
 
 
Google買下韓國部落格業者TNC

韓國部落格業者Tatter and Company(TNC)上周五(9/12)已被Google買下,媒體引用Google聲明指出,此一交易將能強化Google在韓國市場的線上出版工具,不過雙方皆未透露交易細節。

TNC執行長Chang-Won Kim在部落格中表示,Google買下該公司的原因是韓國為全球第六大網路市場,但Google在韓國的市佔率非常少,因為韓國用戶習慣使用入口網站的集中式服務,使得其他新創業者的機會不大。

Chang-Won Kim指出,該公司對Google而言是很好的投資標的,該公司先前開發、隨後出售給韓國第二大入口網站Daum的Tistory部落格網站,在發表不到一年的時間內就入榜全韓前十大網站。此外,該公司另行推出的Textcube部落格網站早就整合了其他部落格網站正在追求的社交功能。

全文>>
 
 
Firefox 3.1可能推出隱私瀏覽功能

近日Firefox開發社群傳出,Firefox可能跟隨蘋果的Safari、微軟的IE 8、Google的Chrome,在3.1版中嵌入隱私瀏覽功能。

當啟動隱私瀏覽功能時,系統不會儲存歷史紀錄或是cookie,因此當使用者是在別人的電腦上、公用的電腦上,或是不想讓家中成員發現自己曾瀏覽的網頁時,就可以啟動該功能。

Safari是最早提供隱私功能的瀏覽器,而微軟在近日出爐的IE 8 Beta 2版本中新增了InPrivate Browsing隱私權功能。Google在本月發表的Chrome則有一「無痕視窗」功能,各大瀏覽器相繼提供隱私瀏覽功能使得Firefox不得不跟進。

全文>>
 
 
美國維州最高法院裁決反垃圾郵件法違憲

維吉尼亞州最高法院在上周五(9/12)指出,該州在2003年制定的反垃圾郵件法違反了由美國憲法第一修正案所保護的言論自由,因此判決一名垃圾蟲勝訴。

Jeremy Jaynes在2004年因針對AOL用戶大量散布垃圾郵件遭維吉尼亞州法院判處9年的刑期,這也是美國第一個因垃圾郵件被判重罪的案例。但隨後又上訴到維吉尼亞州最高法院。

Jaynes實際上是北卡羅萊納州的居民,由於他所的電子郵件是透過設在維吉尼亞州的AOL伺服器發送,因此檢察官在該州提出控訴,而Jaynes之後則援用美國憲法第一修正案的匿名言論權利,上訴到最高法院。

全文>>
 
 
IC滿50歲 德儀成立Kilby實驗室

德州儀器(TI)上週五(9/12)宣布成立Kilby Labs,慶祝積體電路(IC)發明50週年的紀念。

1958年9月12日,TI 工程師Jack Kilby成功展示了全球第一塊可運作的單片IC後,從此奠定了這半世紀以來電子產業的發展基礎。50年後,TI在當初Kilby設計出第一顆IC的原址設立了Kilby Labs。TI表示,該實驗室將集合大學的研究員,以及TI的工程師,研發可能改變人類生活方式的半導體技術。從建立新的行動醫療的技術,到節能,Kilby將把研發重點放在不同與以往的先進技術。

回顧1950年代初期,當時雖然已經發明可取代真空管的電晶體技術,但是由於缺乏與分離元件的整合能力,無法進行複雜的電路應用。為解決這個問題,1958年才剛加入德州儀器的年輕工程師Jack Kilby,首先想到將這些分離元件整合在單一塊鍺或矽晶片上的構想,並著手進行研究。

全文>>
 
 
WD 500GB筆電硬碟開始出貨

硬碟業者威騰電子(WD, Western Digital)於上周五(9/12)宣布旗下WD Scorpio Blue系列的筆電硬碟已開始大量供應400GB及500GB的版本。

500GB是目前市面上最大的2.5吋筆電硬碟容量,日立、三星電子皆已開始銷售500GB筆電硬碟,而希捷也計畫在第四季推出500GB筆電硬碟。

Western Digital及三星電子都是採用兩個各具250GB儲存容量的磁碟打造500GB硬碟,Western Digital表示,這兩款大容量硬碟是針對筆電及可攜式儲存裝置所設計。

全文>>
前期文章 全部歷史文章
出刊日期 出刊主題
2008-09-15 部落格精選─資料庫Audit 方式
2008-09-14 iT邦幫忙─近來油電雙漲,有方...
2008-09-13 Gmail出錯 附檔HTML檢視中文...
2008-09-12 微軟 Messenger 再度大斷線
主編推薦  
任你挑•隨你看∼攏免錢!
好吃背後的祕密∼鼎泰豐小籠包奇蹟!
多重觸控螢幕玩出新把戲
如何教出孩子的競爭力
我要訂閱這份報紙 我要取消這份報紙 訂報說明
.本電子報內容由 iThome online 提供
PChome ePaper 電子報版權所有,關於電子報發送有任何疑問,請聯絡 客服
台北市敦化南路二段105號11樓 ,TEL:(02)2708-8038,FAX:(02)27094848。
廣告刊登授權服務隱私權聲明消費者保護兒童網路安全關於PChome徵人
網路家庭版權所有、轉載必究 Copyrightc PChome Online