Skip to content

掌握人工智慧擴張之道:如何在保持控制的同時快速擴展

掌握 AI 擴展:如何在快速擴張的同時保持控制

這項指令正迴盪在每個董事會與策略藍圖會議中:轉型為 AI 驅動的企業。無論目標是簡化客戶服務、大幅提升開發效率,還是最佳化日常工作流程,使命始終如一——將 AI 直接嵌入企業的運作引擎中。

然而,當我們全速奔向這個自動化的未來時,一個危險的盲點正在浮現。我們正試圖用為過去那個緩慢、以人為本的時代所設計的 IT 基礎架構,來治理瞬息萬變的人工智慧領域。

管理人類員工是一門我們已充分了解的科學。您讓他們入職、發放設備,並隨著他們角色的轉變來調整權限。然而,AI 代理 (AI agents) 的運作模式截然不同。它們不遵守辦公時間,也不會提交 IT 服務工單。它們自主地觀察、決策與執行——其運作速度是傳統人工審查流程根本無法企及的。這種脫節正是現代企業風險的發源地。

 

以人為本的身分管理教戰守則已然過時

數十年來,IT 部門已經將管理人類身分的藝術發揮到極致。人類是可預測的;他們遵循慣例,最終會在下班時登出。AI 代理打破了這些假設。它們在背景持續運作,通常在發生嚴重錯誤之前都完全隱形。

核心問題在於,傳統工具對「AI 代理到底是什麼」缺乏原生的理解。試圖將自主代理硬塞進人類的身分管理框架中,是一種架構上的錯配。傳統系統根本無法處理代理獨特的生命週期或執行環境。

代理存取的現實

最近的研究揭露了一個關於企業存取權限的驚人真相:

  • 66% 的組織賦予 AI 代理等於或大於人類使用者的系統存取權限。
  • 29% 為代理提供同等的存取權限。
  • 20% 賦予代理比人類更多的存取權限。
  • 17% 賦予代理明顯多於人類的存取權限。

來源:Agentic IAM Pulse 報告

儘管下放了如此龐大的權力,卻只有 37% 的組織將 AI 代理納入其正式的身分管理政策中。這不僅僅是行政上的疏失;這是一個巨大的安全漏洞。

AI 代理不會輸入密碼

即使代理的目的已明確定義,安全地將其連接到企業資料仍是一大障礙。傳統基礎架構依賴人機通訊協定 (human-to-machine protocols)——期望實體的人類來輸入密碼或核准多因素驗證 (MFA) 提示。

代理需要跨多個系統的立即、不中斷存取,以執行複雜的任務。當它們遇到為人類設計的障礙時,開發人員通常會建立變通方案 (workarounds)。而每一個變通方案,都是一扇敞開且無人看管的後門。

隨著時間推移,這種做法會滋生出殭屍代理 (zombie agents)——這些綁定於幾個月前已結束專案的自動化實體仍然活躍,仍掌握著有效的憑證,卻完全無人監控。這些不是假設性的威脅;它們正是在痛苦的安全稽核或資料外洩調查後,會被發現的那種確切漏洞。

 

維持現狀的高昂代價

我們很容易將這視為一個等 AI 成熟後再解決的「未來問題」。這是一個嚴重的誤判。組織讓先進 AI 在過時身分系統上運行的每一天,安全缺口都在擴大。AI 代理能做的事與 IT 團隊實際能看到的事之間的鴻溝,正呈指數級增長。

同時,監管網路也日益收緊。HIPAA、GDPR 以及即將上路的《歐盟人工智慧法案》(EU AI Act) 等框架,大幅增加了失控代理行為的財務與法律罰則。以機器速度執行的一個單一錯誤並非線性發展——它會迅速複合放大。

為什麼「外掛式」解決方案會失敗

市場上充斥著試圖修補這個問題的工具。許多供應商正試圖用外掛的 AI 安全外掛程式來改造舊的身分平台,將靜態的機密管理員 (secret managers) 硬塞進他們的功能清單中,或引入孤立的單點解決方案,僅僅為了監控非人類身分 (NHI)。

這些方法將 AI 代理僅僅視為舊模型的附屬品,而不是承認它們是一個全新的身分類別,需要其專屬的基礎架構。

堆疊互不相連的工具只會擴大治理上的落差。每一個額外的儀表板都是另一個權限可能發生蔓延的孤島,增加了代理保留危險、不必要存取權限的可能性。

 

解決方案:原生的代理身分管理 (Agentic IAM)

確保 AI 時代的安全,需要一個能原生統一整個存取生命週期的基礎架構。代理必須被視為一個獨特的、一等 (first-class) 的身分類別。它們在建立時需要精確的驗證、細緻的授權、嚴格的政策治理,以及持續的稽核。

我們打造了 Agentic IAM 來統一身分架構,賦予 IT 領導者治理完整代理生命週期所需的可視性與控制權。Agentic IAM 並非拼湊過時的工具,而是提供一個集中的指揮中心來發現、註冊與治理每一個身分——包含人類、非人類與代理身分。

透過在您整個身分生態系統中強制執行強化的、高速的驗證,JumpCloud 使您能以 AI 的速度安全地擴展。核心優勢包含:

  • 統一的安全性:一個管理人類、裝置與 AI 代理的單一平台。這透過保護整個存取鏈(從人類部署代理的確切時刻,到該代理與資源互動的毫秒之間)來消除權限蔓延。
  • 持續的治理:專為 AI 時代量身打造的身分監管。確保每個代理的權限保持極度準確,嚴格限制在其眼前的任務範圍內,並進行即時調整。

AI 代理不會為了配合傳統 IT 工具而放慢腳步——它們也不應該這麼做。

贏得 AI 競賽的企業將不僅僅是速度最快的;他們將是那些能夠自信地即時發號施令並稽核每個代理到底在做什麼的企業。將代理視為它們專屬的獨特身分類別。今天就建立正確的基礎,速度將從您最大的風險轉變為您終極的競爭優勢。

準備好縮小您的代理能做的事與您能控制的事之間的差距了嗎?立即探索 Agentic IAM 的強大威力。

關於 JumpCloud

JumpCloud® 提供一個統一的開放式目錄平台,使 IT 團隊和 MSP 能夠輕鬆、安全地管理公司企業中的身份、裝置和存取權限。通過 JumpCloud,用戶能夠從任何地方安全工作,並在單一平台上管理其 Windows、Apple、Linux 和 Android 裝置。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

ESET 在 2026 年Black Hat大會上展示了其尖端的 AI 安全技術

ESET 在 2026 年美國Black Hat大會率先推出內建的 AI 治理與安全防護

核心訊息:全球網路安全領導品牌 ESET 正在重新定義組織保護人工智慧的方式。ESET 並未強迫客戶購買外掛模組,而是將進階的 AI 防護、行為監控與供應鏈檢查直接整合至 ESET PROTECT 平台中,以對抗日益猖獗的影子 AI (Shadow AI)。

隨著企業快速整合自主代理程式 (autonomous agents) 與生成式 AI 工具(通常繞過了 IT 監督),新的安全盲點正在形成。憑藉 20 多年的機器學習專業知識,ESET 正在擴展其產品組合,以積極鎖定這些由 AI 驅動的漏洞。

「AI 是公司內部一類全新的行動者——它能讀取、寫入、做出決策並執行。正因如此,它理應獲得與使用者和端點同等的安全關注,因為它的行為模式同時兼具兩者的特徵。這一切都正向端點匯聚。拜企業層級 AI 工具的普及所賜,過去在網路安全堆疊中被忽視的部分,現在已準備好再次發光發熱。」

Kamil Pšenák,ESET 資深 AI 產品經理

全新 AI 防禦功能將於 9 月 30 日上線

這些原生整合的功能將在整個 ESET PROTECT 生態系統中提供,且不需額外費用,讓 IT 團隊能管理 AI 風險,而不會增加臃腫的維運負擔:

  • ESET AI 代理程式安全 (ESET AI Agent Security):自主代理程式經常會下載外部元件、更改程式碼並存取儲存庫。此工具扮演著整個 AI 供應鏈檢查員的角色,在惡意元件滲透進企業環境之前將其消除。
  • ESET AI 行為監控 (ESET AI Behavioral Monitoring):如果說「代理程式安全」關注的是元件,那此功能就是監管行為 (actions)。它嚴格監控自主代理程式,立即封鎖存取未經授權資源、執行危險指令或偏離其指定任務的嘗試。
  • ESET AI 對話安全 (ESET AI Conversation Security):這是使用生成式 AI 團隊的必備工具。此模組會檢查提示詞、中繼資料與檔案上傳,以防止意外的資料外洩(如暴露 PII 或原始碼)。此外,它還能保護員工免受透過網路釣魚或惡意外部來源生成的有害 AI 回應所影響。

以無複雜性的安全防護賦能通路

ESET 完全擁有驅動這些防護機制的底層架構。藉由避免第三方整合,ESET 提供了一個精簡、統一的解決方案,賦予通路合作夥伴提供強大 AI 防禦的能力。

「AI 正在改變我們的合作夥伴與客戶對話的方式。與其單純地對新的 AI 風險做出反應,合作夥伴現在可以主導『預防為先』的策略,協助企業安全地採用 AI,同時降低維運複雜性。這是深化客戶關係並發展經常性安全服務的絕佳機會。」

Ryan Grant,ESET 美國與加拿大區總經理


在 Black Hat 2026 與 ESET 交流交流 (4917 號攤位)

歡迎與會者探索 ESET 在託管偵測與回應 (MDR)、威脅情資與 AI 韌性方面的最新創新。活動陣容包含來自 ESET 頂尖專家的深度演講與互動體驗:

8 月 6 日 (四) | 下午 2:05 – 2:25
AI 衝擊的震撼與如何吸收應對 (The Shock of AI Impact and How to Absorb It) (Pulse 第 5 舞台)
Kamil Pšenák 將概述負責任地採用 AI 的可操作策略,同時維持對抗新興威脅的堅固防禦。
8 月 6 日 (四) | 下午 3:15 – 3:35
網路勒索破解 (Cyber Extortion Hacked) (Pulse 第 5 舞台)
Tony Anscombe 將參與 Dark Reading 座談會,剖析資料勒索攻擊令人擔憂的激增趨勢,並分享實用的事件回應框架。
8 月 5 日 (三) (下午 3:00) & 8 月 6 日 (四) (下午 1:00)
Tanya Janca 獨家簽書會
與國際知名的應用程式安全專家暨 SheHacksPurple 創辦人見面。把握機會獲取《Alice and Bob Learn Secure Coding》簽名書(送完為止)。
持續展示 (Ongoing Showcase)
ESET x Intel:情報驅動防禦 (Intelligence-Led Defense)
Kamil Pšenák (ESET) 與 Tyler Welt (Intel) 將展示 ESET PROTECT 如何利用 Intel DTECT。透過結合處理器層級的執行遙測技術與進階 AI 模型,此整合將資安營運中心 (SOC) 從被動轉為主動,大幅提升雲端工作負載防護效能。
持續進行的活動 (Ongoing Activities)
測試您的技能
參與網路安全問答對決 (Cybersecurity Trivia Showdown)大逃亡:網路挑戰 (The Great Escape: Cyber Challenge),對您的資安知識進行終極測試。

進一步探索 ESET 在 Black Hat 2026 的活動,或深入了解 AI 與 ESET 的交集。

關於ESET
ESET成立於1992年,是一家面向企業與個人用戶的全球性的電腦安全軟件提供商,其獲獎產品 — NOD32防病毒軟件系統,能夠針對各種已知或未知病毒、間諜軟件 (spyware)、rootkits和其他惡意軟件為電腦系統提供實時保護。ESET NOD32佔用 系統資源最少,偵測速度最快,可以提供最有效的保護,並且比其他任何防病毒產品獲得了更多的Virus Bulletin 100獎項。ESET連續五年被評為“德勤高科技快速成長500 強”(Deloitte’s Technology Fast 500)公司,擁有廣泛的合作夥伴網絡,包括佳能、戴爾、微軟等國際知名公司,在布拉迪斯拉發(斯洛伐克)、布裏斯托爾(英國 )、布宜諾斯艾利斯(阿根廷)、布拉格(捷克)、聖地亞哥(美國)等地均設有辦事處,代理機構覆蓋全球超過100個國家。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

GEODI 和 SealPath 集成

統一 AI 資料探索與持久安全防護:GEODI 與 SealPath 的強大整合

重磅消息:DECE Software 與 SealPath 已正式結盟,消除了智慧資料分類與自動化文件安全之間的隔閡。透過將 DECE Software 的 GEODI 資料安全態勢管理 (DSPM) 平台與 SealPath 的零信任防護相結合,企業現在能夠無縫定位敏感資訊,並在瞬間將其鎖定——無論資料流向何處。

運作機制:從探索到防禦的無縫管線

這項整合消除了「了解資料」與「保護資料」之間的斷層。GEODI 主動搜尋並將敏感資料分類,而 SealPath 則根據這些精確的分類立即執行安全政策。這是一個統一且無需人工干預的工作流程。

  • 智慧掃描 (Intelligent Scanning):GEODI 利用人工智慧、語意分析與自然語言處理,全面掃描本地伺服器與雲端環境中的結構化與非結構化資料。
  • 自動標記 (Automated Tagging):一旦識別出敏感資料,GEODI 的分類器會將特定的中繼資料標籤直接注入檔案中,提供處理資料所需的重要上下文。
  • 即時防護 (Instant Shielding):SealPath 會偵測 PDF 與 Microsoft Office 檔案中的這些中繼資料標籤。無需使用者任何手動操作,它會立即將標籤對應至預先定義的安全政策,套用持久加密與嚴格的使用權限。

歸根結底,GEODI 負責解答您的敏感資料是什麼以及在哪裡,而 SealPath 則確保防護屏障始終緊密附著於檔案上——無論它是透過電子郵件發送、下載還是對外分享。管理員保有設定動態浮水印、指定到期日、即時監控存取嘗試的權力,甚至在檔案離開企業網路後,還能遠端銷毀(撤銷)存取權限。

為什麼這能顛覆企業安全遊戲規則

真正的資料安全是一體兩面:您需要深刻的情報來找出風險,以及堅定不移的執行力來消除風險。當這兩個概念脫節時,組織就會陷入困境。如果沒有可擴展的控制措施,擁有可視性也毫無用處;而如果安全控制在檔案離開企業資料庫的那一刻就隨之蒸發,那也是徒勞無功。

透過合併這些功能,資安長 (CISO)、IT 總監與隱私主管將獲得巨大的營運優勢:

  • 全面的可視性 (Complete Visibility):整個資料資產的清晰、具上下文關聯的輪廓地圖。
  • 減少摩擦與人為錯誤 (Reduced Friction & Human Error):將分類與保護流程自動化,徹底消除了對終端使用者「做出正確行為」的依賴。
  • 毫不妥協的控制 (Uncompromising Control):在所有內部與外部協作過程中,智慧財產權、財務紀錄與個人識別資訊 (PII) 都能保持在強大加密保護的狀態下。

未來藍圖:接下來的發展

這項整合的首波發布已成功將 GEODI 的中繼資料分類與 SealPath 針對 PDF 及 Microsoft Office 文件的自動保護結合在一起。然而,這僅僅是個開始。

基於不斷演進的市場需求,DECE Software 與 SealPath 已經在探索未來的擴展計畫,其中可能包含:

  • 支援 LibreOffice 中繼資料。
  • 與 NTFS 替代資料流 (ADS) 整合。
  • 進階的端點分類與保護常規程序。
  • 原生的 Microsoft Outlook 與電子郵件工作流程。
  • 利用專屬 API 與 SDK 的自訂保護管線。

 

準備好為您的資料旅程打造防彈裝甲了嗎?

GEODI 的 AI 驅動情報與 SealPath 持久加密之間的綜效,建立了一個閉環系統 (closed-loop system),用以探索、分類、控制並稽核您最關鍵的資產。立即聯繫 DECE Software 或 SealPath,探索這項整合能如何徹底改變您組織的資料安全態勢。

關於 SealPath

SealPath 是歐洲在數據中心安全和企業數字版權管理方面的領導者,與來自 25 個以上國家的主要企業合作。十多年來,SealPath 幫助製造業、石油和天然氣、零售、金融、醫療和公共管理等不同行業的組織保護其數據。SealPath 的客戶包括《財富》500 強和 Eurostoxx 50 指數中的許多機構。SealPath 的解決方案可以有效防止成本高昂的錯誤,降低數據洩漏的風險,確保機密信息的安全,並保護數據資產。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

SealPath提升CAD安全性

SealPath 透過全新的 Microsoft Purview 監控儀表板與擴展的 2026 軟體支援,提升 CAD 安全性

重點摘要:以資料為中心的安全領導品牌 SealPath 正式推出了一款全面的監控儀表板 (Monitoring Dashboard),專為透過 Microsoft Purview 保護 CAD 與工程檔案的組織量身打造。透過整合 Microsoft Purview 雙重金鑰加密 (DKE) 並確保與頂尖的 2026 年 CAD 應用程式完全相容,SealPath 正在為高度敏感的智慧財產權提供無與倫比且持久的防護。

前所未有的可視性:全新的監控儀表板

對於經常與外部供應商、承包商和內部團隊分享技術藍圖與專有設計的組織來說,在檔案發布後追蹤這些資料一直是一項挑戰。SealPath 全新的網頁版儀表板解決了這個問題,為 IT、資安與工程部門提供了一個集中的指揮中心,以監控受保護的 CAD 資產。

該儀表板會仔細記錄關鍵的檔案互動情況,讓您深入了解智慧財產權在外部環境中是如何被處理的。關鍵追蹤功能包含:

  • 操作日誌 (Action Logging):即時追蹤檔案的開啟、複製、列印與匯出操作。
  • 威脅突顯 (Threat Highlighting):即時檢視被主動安全協定拒絕的存取嘗試。
  • 進階過濾 (Advanced Filtering):按特定使用者、組織、日期範圍、操作類型或成功/失敗狀態對指標進行排序。
  • 精細的工作階段鑑識 (Granular Session Forensics):管理員可以深入個別的工作階段,檢視按時間順序排列的操作、工作階段持續時間、IP 位址、裝置類型以及套用的權限。
  • 報表產出 (Reporting Ready):所有指標與活動圖表都能無縫匯出為 Excel 或 CSV 格式,以供進一步分析。

「工程組織必須保護其設計,又不能中斷其團隊所依賴的 CAD 應用程式與協作工作流程。透過全新的監控儀表板,組織可以更清楚地了解受保護的 CAD 文件是如何被使用的,同時維持保護寶貴智慧財產權所需的精細控制。」

Luis Ángel del Valle,SealPath 執行長

進階加密與精細控制

為了滿足管理極機密資料的組織需求,SealPath 特別針對 CAD 檔案整合了對 Microsoft Purview 雙重金鑰加密 (DKE) 的支援。這項功能確保企業保有對其加密金鑰的絕對控制權,為關鍵任務設計增加了一層額外的防禦。

這項整合原生地將 Microsoft Purview 的使用政策直接延伸至 CAD 環境中。無論檔案是被檢視、編輯、貼上、列印或匯出,這些嚴格的治理政策都會隨文件一起移動——即使檔案離開了企業邊界也一樣。

此外,SealPath 還積極優化了 AutoCAD 內的使用者體驗。現在可以在同一個 AutoCAD 實例中無縫開啟受保護的圖面,保留了標準工作流程的行為模式並提升了效能。為了防止資料外洩,系統會在個別檔案層級套用嚴格的複製貼上限制,確保在未經明確授權的情況下,資料無法在圖面之間交互傳遞。

擴展的 2026 生態系統相容性

工業、製造業與工程工作流程承擔不起因過時的安全相容性而造成的瓶頸。為支援最新的產業工具,SealPath 擴大了其保護傘,以全面支援 2026 年的主要 CAD 應用程式套件,包含含有複雜參照與組件的檔案。

目前支援的環境包含:

AutoCAD 2026
AutoCAD Mechanical 2026
AutoCAD Electrical 2026
AutoCAD Civil 3D 2026
AutoCAD LT 2026
DWG TrueView 2026
SolidWorks 2026
SolidWorks PDM 2026

這種強大的相容性確保企業能夠安全地與外部合作夥伴分享複雜的專案檔案,同時保持全面的維運可視性,以及隨時撤銷存取權限的關鍵能力。

關於 SealPath

SealPath 是歐洲在數據中心安全和企業數字版權管理方面的領導者,與來自 25 個以上國家的主要企業合作。十多年來,SealPath 幫助製造業、石油和天然氣、零售、金融、醫療和公共管理等不同行業的組織保護其數據。SealPath 的客戶包括《財富》500 強和 Eurostoxx 50 指數中的許多機構。SealPath 的解決方案可以有效防止成本高昂的錯誤,降低數據洩漏的風險,確保機密信息的安全,並保護數據資產。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

ESET 研究發現有漏洞的 UEFI shim 會破壞設備的安全啟動功能。

  • ESET 研究人員發現了 11 個舊的、由微軟簽署的 UEFI 應用程式,這些應用程式允許在大多數基於 UEFI 的系統上繞過 UEFI 安全開機 (Secure Boot)。
  • 攻擊者利用這些易受攻擊的應用程式之一,可以在系統開機期間執行不受信任的程式碼,從而能夠部署惡意的 UEFI bootkit 或其他惡意軟體。
  • 漏洞的利用並不侷限於安裝了受影響軟體或作業系統 (OS) 的系統,因為攻擊者可以將他們自己複製的易受攻擊二進位檔案,帶到任何已註冊微軟第三方 UEFI 憑證的 UEFI 系統上。
  • 所有啟用了微軟第三方 UEFI 簽署的 UEFI 系統都會受到影響(預期 Windows 11 Secured-core PC 預設會停用此選項)。
  • 這些易受攻擊的二進位檔案已被微軟撤銷。
布拉提斯拉瓦2026 年 7 月 14 日 — ESET 研究人員發現了 11 個由微軟簽署且易受攻擊的 UEFI shim 啟動載入程式 (bootloaders),它們允許攻擊者透過利用十年前的漏洞來繞過 UEFI 安全開機。UEFI shim 啟動載入程式是一小段程式碼,旨在彌合主機板 UEFI 韌體與作業系統之間的差距。版本為 0.9 及以下的易受攻擊 shim,可用於在任何信任微軟公司 UEFI CA 2011 第三方 UEFI 憑證授權單位 (CA) 憑證的基於 UEFI 的機器上繞過 UEFI 安全開機,無論安裝的作業系統為何。據報的 shim 可被利用於系統開機期間執行不受信任的程式碼,使得攻擊者即使在啟用了 UEFI 安全開機的系統上,也能部署惡意的 UEFI bootkit。ESET 已將發現結果報告給 CERT/CC;易受攻擊的 UEFI 應用程式隨後已被撤銷。 被發現的 shim 來自各種工具或軟體套件,包含 PC 診斷軟體、Linux 發行版以及其他基於 UEFI 的公用程式。重要的是,漏洞的利用不限於安裝了受影響軟體或 OS 的系統,因為攻擊者可以將自己複製的易受攻擊 shim 帶到任何註冊了微軟第三方 UEFI 憑證的 UEFI 系統中。 發現這些易受攻擊 shim 的 ESET 研究人員 Martin Smolár 表示:「讓這些舊 shim 變得危險的原因並不是什麼新漏洞;而是根本不需要新漏洞就能繞過 UEFI 安全開機。攻擊者不需要複雜的漏洞利用原語——只需要一份舊的、仍被信任但未被撤銷的 shim 二進位檔案副本,以及對 UEFI shim 運作方式的基本了解。這就足以繞過像 UEFI 安全開機如此重要的安全功能。」 Smolár 補充說:「為了了解這些易受攻擊的 shim 可能對受 UEFI 安全開機保護的系統產生的影響,我們在報告中檢查了所回報 shim 中的幾個特定問題——這些問題很容易被利用,並凸顯了它們所暴露的攻擊表面的廣度。」 多年來,UEFI shim 啟動載入程式自然地演進,在上游 UEFI shim 儲存庫的後續版本中引入了新的改進和安全功能。同時,許多第三方供應商採用了可用版本的 shim 原始碼來建置他們自己的二進位檔案,隨後提交給微軟進行簽署。這種行為是符合預期的,並且與 shim 的原始設計一致。然而,對於撤銷過時的微軟簽署 shim 的重視程度不足,許多這些舊 shim 在設計上就可以被利用來繞過較新的安全機制。 這些易受攻擊的 shim 可以透過套用來自微軟的最新 UEFI 撤銷名單來阻擋。Windows 系統應會自動更新。對於 Linux 系統,更新應可透過 Linux 供應商韌體服務 (Linux Vendor Firmware Service) 取得。關於如何防禦(或至少偵測)利用未知且易受攻擊的已簽署 UEFI 啟動載入程式以及部署 UEFI bootkit 的更多一般性建議,請參閱 ESET Research 的部落格文章:在 UEFI 安全開機的偽裝下:介紹 CVE-2024-7344。 如需關於易受攻擊 UEFI shim 的更多詳細資訊,請查看 WeLiveSecurity.com 上的 ESET Research 部落格文章「被遺忘的 UEFI shims 破壞了安全開機」。請務必在 X (原為 Twitter)BlueSky 以及 Mastodon 上追蹤 ESET Research,以獲取來自 ESET Research 的最新消息。

Linux 系統上簡化的 UEFI 開機流程

關於ESET
ESET成立於1992年,是一家面向企業與個人用戶的全球性的電腦安全軟件提供商,其獲獎產品 — NOD32防病毒軟件系統,能夠針對各種已知或未知病毒、間諜軟件 (spyware)、rootkits和其他惡意軟件為電腦系統提供實時保護。ESET NOD32佔用 系統資源最少,偵測速度最快,可以提供最有效的保護,並且比其他任何防病毒產品獲得了更多的Virus Bulletin 100獎項。ESET連續五年被評為“德勤高科技快速成長500 強”(Deloitte’s Technology Fast 500)公司,擁有廣泛的合作夥伴網絡,包括佳能、戴爾、微軟等國際知名公司,在布拉迪斯拉發(斯洛伐克)、布裏斯托爾(英國 )、布宜諾斯艾利斯(阿根廷)、布拉格(捷克)、聖地亞哥(美國)等地均設有辦事處,代理機構覆蓋全球超過100個國家。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

×

Hello!

Click one of our contacts below to chat on WhatsApp

×