[{"content":"","date":null,"permalink":"https://puresecurity.com/ms/services/compliance/pci-dss-qsa-audit/","section":"Perkhidmatan Keselamatan","summary":"","title":"Audit QSA PCI DSS 4.0.1 \u0026 Pensijilan AOC"},{"content":"Kerja pematuhan dipimpin secara langsung oleh QSA aktif dan bekas CISO yang telah lulus pemeriksaan bank pusat dari kedua-dua belah meja, untuk lebih 100 institusi kewangan merentasi 12 bidang kuasa APAC.\nKami mengesahkan apa yang benar-benar diwajibkan oleh jenama kad dan pengawal selia, dan kami bermula dengan mengurangkan jejak yang dinilai, kerana kawalan termurah untuk diaudit ialah kawalan yang berada di luar skop. Tunjang ini sesuai untuk perniagaan pembayaran, finTech dan perusahaan terkawal yang memerlukan pensijilan yang boleh dipertahankan tanpa penilaian yang berlarutan berbulan-bulan. #","date":null,"permalink":"https://puresecurity.com/ms/services/compliance/","section":"Perkhidmatan Keselamatan","summary":"","title":"PCI DSS \u0026 Pematuhan Peraturan"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/services/governance/vciso-advisory/","section":"Perkhidmatan Keselamatan","summary":"","title":"Perundingan CISO Maya (vCISO)"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/services/technical/penetration-testing/","section":"Perkhidmatan Keselamatan","summary":"","title":"Ujian Penembusan Diketuai Manusia"},{"content":"Kerja kejuruteraan dipimpin oleh jurutera yang telah mempertahankan infrastruktur kritikal negara dan mengendalikan pusat operasi keselamatan 24x7, bukan sekadar menilai sistem orang lain.\nSetiap penemuan tiba dengan bukti tersahkan, langkah reproduksi dan automasi yang diperlukan untuk mengekalkan pembaikan. Tunjang ini sesuai untuk organisasi yang dipimpin kejuruteraan yang mahu kerja keselamatan yang boleh mereka kendalikan, uji dan selenggara sendiri selepas projek tamat. #","date":null,"permalink":"https://puresecurity.com/ms/services/technical/","section":"Perkhidmatan Keselamatan","summary":"","title":"Keselamatan \u0026 Kejuruteraan Teknikal"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/services/technical/linux-hardening/","section":"Perkhidmatan Keselamatan","summary":"","title":"Pengukuhan Linux \u0026 Infrastruktur"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/services/governance/third-party-risk-management/","section":"Perkhidmatan Keselamatan","summary":"","title":"Pengurusan Risiko Pihak Ketiga (TPRM)"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/services/compliance/pci-dss-gap-assessment/","section":"Perkhidmatan Keselamatan","summary":"","title":"Penilaian Jurang PCI DSS \u0026 Pengurangan Skop"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/services/technical/api-application-security-review/","section":"Perkhidmatan Keselamatan","summary":"","title":"Semakan Keselamatan API \u0026 Aplikasi"},{"content":"Kepimpinan keselamatan yang membawa akauntabiliti: memiliki peta hala tuju, menghadapi audit dan semakan pelanggan enterprise, serta mewakili keselamatan kepada lembaga anda. Nasihat datang daripada bekas CISO yang pernah melapor kepada lembaga, mempertahankan belanjawan kepada CFO dan menjawab pemeriksa bank pusat, maka bahasa yang digunakan tepat seperti yang diharapkan oleh pihak berkepentingan anda.\nTunjang ini sesuai untuk syarikat scale-up yang memerlukan kepimpinan keselamatan kredibel bagi memenangi kontrak enterprise, dan organisasi mapan yang mahu pandangan kanan bebas tanpa kos dan kitaran pengambilan eksekutif sepenuh masa. #","date":null,"permalink":"https://puresecurity.com/ms/services/governance/","section":"Perkhidmatan Keselamatan","summary":"","title":"Kepimpinan Strategik \u0026 Tadbir Urus"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/services/compliance/regulatory-compliance/","section":"Perkhidmatan Keselamatan","summary":"","title":"Pematuhan Peraturan \u0026 Penjajaran Rangka Kerja"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/services/governance/cyber-crisis-tabletop-exercises/","section":"Perkhidmatan Keselamatan","summary":"","title":"Pengurusan Krisis Siber \u0026 Simulasi Meja Eksekutif"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/services/technical/configuration-architecture-assessment/","section":"Perkhidmatan Keselamatan","summary":"","title":"Penilaian Konfigurasi \u0026 Arkitektur"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/services/technical/vulnerability-management/","section":"Perkhidmatan Keselamatan","summary":"","title":"Pengurusan Kerentanan \u0026 Imbasan Pematuhan"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/services/technical/dfir-retainer/","section":"Perkhidmatan Keselamatan","summary":"","title":"DFIR Terkekalkan \u0026 Siasatan Dalaman"},{"content":"Nota lapangan daripada kerja audit dan kejuruteraan kami di Thailand dan APAC: keputusan skop PCI DSS, jangkaan pengawal selia, asas pengukuhan dan penemuan yang paling kerap kami bangkitkan. Setiap artikel menyatakan apa yang kami perhatikan, maksudnya dalam praktik, dan tindakan yang kami cadangkan.\n","date":null,"permalink":"https://puresecurity.com/ms/posts/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Analisis \u0026 Notis Keselamatan"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/categories/","section":"Categories","summary":"","title":"Categories"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/tags/incident-response/","section":"Tags","summary":"","title":"Incident Response"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/categories/insights/","section":"Categories","summary":"","title":"Insights"},{"content":"Tiada organisasi merancang untuk dilanggar. Tetapi yang pulih dengan bersih berkongsi satu ciri: mereka menyediakan bukti sebelum memerlukannya. Apabila insiden berlaku (peristiwa ransomware, eksfiltrasi dalaman, akaun dikompromi), perbezaan antara pemulihan dua minggu dan payung undang-undang dua bulan hampir selalu diputuskan oleh keputusan yang dibuat berbulan-bulan lebih awal, dalam keadaan tenang.\nKesediaan forensik digital dan tindak balas insiden (DFIR) ialah disiplin membuat keputusan tersebut lebih awal.\nForensik bermula sebelum insiden #Peraturan pertama forensik: anda tidak boleh menyiasat apa yang anda tidak pelihara. Menjelang insiden ditemui, bukti yang anda harap ada (log, memori, tangkapan rangkaian, metadata fail) sudah hilang jika anda tidak mengkonfigurasinya terlebih dahulu.\nRFC 3227, panduan asas pengumpulan bukti, menyatakannya dengan jelas: forensik ialah disiplin perancangan, bukan kecemasan. Kesediaan praktikal bermakna:\nPembalakan berpusat, luar hos: supaya penyerang yang mengompromi pelayan tidak boleh juga memadam kesan sendiri. Penahanan yang sepadan dengan obligasi anda: PDPA Thailand dan garis panduan Bank of Thailand kedua-duanya membayangkan tetingkap penahanan realistik, dan penahanan yang kurang itu sendiri merupakan penemuan. Penyegerakan jam: supaya analisis garis masa merentasi sistem benar-benar boleh dilakukan. Rantaian pemilikan yang diuji: supaya apa sahaja yang anda kumpulkan boleh dipertahankan dalam prosiding undang-undang atau peraturan, bukan ditolak sebagai diubah suai. Tiada satu pun menarik. Semuanya menentukan apabila insiden berlaku.\nMengapa pasukan IT anda tidak dapat mengendalikannya di bawah tekanan #Semasa insiden berjalan, pasukan dalaman anda melakukan tiga kerja serentak: mengekalkan kerosakan, meneruskan perniagaan dan menjawab kepimpinan. Forensik ialah kerja keempat yang memerlukan minda berbeza: perlahan, berkaedah dan adversarial, kerana penemuan mungkin berakhir di hadapan pengawal selia atau mahkamah.\nItulah hujah bagi retainer: hubungan praatur bersama pasukan forensik yang kenal persekitaran anda, bertindak balas di bawah SLA yang dipersetujui dan memelihara bukti pada standard boleh dipertahankan sementara staf anda fokus pada pemulihan. Alternatifnya, menelefon firma forensik secara ding-dong di tengah krisis, memakan masa yang anda tidak ada.\nKelajuan ialah metrik perniagaan #Dua nombor paling penting dalam tindak balas insiden:\nMTTD: purata masa untuk mengesan. Berapa lama penyerang beroperasi sebelum anda sedar. Kebanyakan pelanggaran diukur dalam minggu atau bulan, bukan minit. MTTR: purata masa untuk bertindak balas dan pulih. Berapa lama daripada penemuan kepada pengekalan dan pemulihan. NIST SP 800-61 membingkai keseluruhan kitaran hayat tindak balas insiden di sekitar menurunkan kedua-dua nombor itu. Setiap jam masa kediaman bermakna lebih banyak eksfiltrasi, pergerakan lateral dan pendedahan undang-undang. Kejuruteraan pengesanan dan rancangan tindak balas yang diuji ialah dua tuas yang benar-benar menggerakkan metrik ini.\nflowchart LR A[Pengesanan] --\u003e B[Pengekalan] B --\u003e C[Penghapusan] C --\u003e D[Pemulihan] D --\u003e E[Perb pembelajaran pasca insiden] E --\u003e|diberi maklum balas ke| A style A stroke:#0EA5E9,stroke-width:2px style E stroke:#10B981,stroke-width:2px Realiti peraturan di Thailand #Insiden bukan sekadar masalah IT; ia masalah notifikasi. PDPA Thailand mengenakan duti notifikasi pelanggaran kepada pengawal data, dan Bank of Thailand menjangkakan institusi kewangan memaklumkan insiden siber material dalam garis masa tertentu. Mendapatkan fakta salah dalam notifikasi itu, atau tidak dapat menyokong kisah anda dengan bukti, menjadikan satu kegagalan keselamatan berganda sebagai kegagalan pematuhan.\nKesediaan forensik itulah yang membolehkan anda membuat notifikasi yang tepat, tepat pada masa dan boleh dipertahankan, bukan tekaan panik.\nAdakah anda tahu di mana untuk bermula sekiranya insiden berlaku petang ini? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Retainer DFIR \u0026amp; Siasatan Dalaman kami menyimpan pasukan tindak balas bersedia dengan SLA dijamin dan pengendalian bukti boleh diterima mahkamah, dan Simulasi Meja Krisis Siber kami menguji tekanan rancangan sebelum anda memerlukannya.\n","date":"11 Ogos 2026","permalink":"https://puresecurity.com/ms/posts/dfir-readiness-incident-response-thailand/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Kesediaan Forensik Digital \u0026 IR di Thailand"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/","section":"Keselamatan Menyeluruh, Disampaikan dengan Akauntabiliti","summary":"","title":"Keselamatan Menyeluruh, Disampaikan dengan Akauntabiliti"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/tags/","section":"Tags","summary":"","title":"Tags"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/tags/thailand/","section":"Tags","summary":"","title":"Thailand"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/tags/apac/","section":"Tags","summary":"","title":"APAC"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/tags/governance--leadership/","section":"Tags","summary":"","title":"Governance \u0026 Leadership"},{"content":"Organisasi moden bukan satu syarikat tunggal; ia adalah jaringan vendor, platform SaaS, penyedia awan dan integrator, setiap satu memegang seutas benang data dan reputasi anda. Apabila salah satu gagal, anda mewarisi kegagalan itu: pengawal selia bertanya kepada anda mengapa vendor itu tidak ditapis, dan pelanggan bertanya kepada anda mengapa data mereka bocor melalui pembekal yang anda pilih.\nPengurusan risiko pihak ketiga (TPRM) ialah disiplin menjadikan jaringan itu boleh dibaca: tahu siapa ada akses kepada apa, seberapa anda bergantung kepada mereka, dan adakah kawalan mereka benar-benar bertahan.\nPerangkap soal selidik #Kebanyakan program TPRM ialah hampiran 200-500 soalan dihantar kepada setiap vendor, kemudian difailkan dan dilupakan setiap tahun. Ia menghasilkan kerja kertas tetapi sangat sedikit pengurangan risiko, atas dua sebab:\nIa merawat setiap vendor sama rata. Pembekal kopi dan pemproses pembayaran menerima soal selidik yang sama, walaupun pendedahan sangat berbeza. Ia mempercayai pengesahan sendiri. Vendor yang berkata \u0026ldquo;ya, kami sulitkan data\u0026rdquo; tidak sama dengan yang boleh menunjukkannya. Soal selidik mengukur keyakinan, bukan kawalan. Pembaikannya ialah kesesuaian dan pengesahan. Kategorikan vendor mengikut akses yang benar-benar mereka ada, kemudian belanjakan usaha kajian mendalam di tempat pendedahan sebenar.\nBerperingkat mengikut pendedahan sebenar #Model yang berfungsi meletakkan vendor mengikut apa yang mereka sentuh:\nTier 1, kritikal: memegang data pemegang kad atau peribadi, berintegrasi mendalam dengan sistem anda, atau menjadi titik gagal tunggal. Mereka mendapat penilaian teknikal, hak audit dan jadual keselamatan kontraktual. Tier 2, signifikan: memproses data perniagaan atau ada akses berkeistimewaan. Mereka mendapat semakan teknikal lebih ringan dan pengesahan semula berkala. Tier 3, transaksional: akses data terhad atau tiada. Mereka mendapat usaha wajib asas dan tiada lagi. Poinnya bukan lebih banyak proses; ia proses yang sesuai. Gerbang pembayaran Tier 1 yang gagal ialah insiden. Vendor alat tulis Tier 3 yang gagal ialah kesusahan. Merawat mereka sama membazir usaha pada risiko yang salah.\nflowchart TD A[Vendor baharu] --\u003e B{Aras data dan akses?} B --\u003e|Kritikal| C[Tier 1: semakan teknikal mendalam] B --\u003e|Signifikan| D[Tier 2: semakan ringan] B --\u003e|Transaksional| E[Tier 3: usaha wajib asas] C --\u003e F[Jadual keselamatan kontraktual + hak audit] style C stroke:#F43F5E,stroke-width:2px style F stroke:#10B981,stroke-width:2px Melangkaui soal selidik: pengesahan teknikal #Bagi vendor yang penting, pengesahan sendiri tidak mencukupi. Pengesahan teknikal bermakna meminta bukti dan, di mana hubungan justifikasinya, menguji:\nSemakan bukti: laporan SOC 2, sijil ISO 27001, AOC PCI DSS, dan yang paling kritikal: skop laporan tersebut, bukan sekadar logonya. Semakan arkitektur: bagaimana vendor sebenarnya mengendalikan data anda dalam persekitaran mereka, bukan bagaimana halaman pemasaran mereka menggambarkannya. Gigi kontraktual: jadual keselamatan boleh dikuatkuasakan, garis masa notis pelanggaran dan hak audit yang terselamat penjanaan semula. Rangka kerja bersetuju tentang ini. NIST SP 800-161 mengenai risiko rantaian bekalan, dan klausa keselamatan pembekal ISO 27001 (A.15 dalam pemetaan edisi 2022), kedua-duanya mendorong jaminan vendor yang sesuai dan berasaskan bukti berbanding soal selidik rata. Garis panduan outsourcing Bank of Thailand menggunakan logika yang sama kepada institusi kewangan dan vendor kritikal mereka.\nBerterusan, bukan sekali #Risiko vendor tidak statik. Vendor yang lulus semakan tahun lepas boleh diambil alih, dilanggar atau senyap menukar sub-pemproses mereka tahun ini. Model matang mengesahkan semula mengikut kitaran berasaskan risiko, memantau isyarat (pelanggaran data, perubahan pemilikan, sijil luput) dan mempunyai laluan offboarding yang benar-benar menarik balik akses, bukan sekadar membatalkan invois.\nRasa tertanam di bawah soal selidik vendor yang tidak pernah mengurangkan risiko? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Pengurusan Risiko Pihak Ketiga kami membina model berperingkat, menjalankan kajian mendalam dan mendraf jadual keselamatan kontraktual yang diperlukan pasukan undang-undang anda. Padankannya dengan Pematuhan Peraturan untuk memetakan obligasi vendor kepada keperluan BOT dan ISO 27001.\n","date":"15 Julai 2026","permalink":"https://puresecurity.com/ms/posts/third-party-risk-management-apac/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Pengurusan Risiko Pihak Ketiga untuk Enterprise APAC"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/tags/third-party-risk/","section":"Tags","summary":"","title":"Third-Party Risk"},{"content":"Kebanyakan sistem Linux produksi berjalan lebih dekat kepada konfigurasi lalainya daripada yang mana-mana orang sangka. Dokumen pengukuhan wujud, kerap ditulis untuk audit bertahun-tahun lalu, tetapi pelayan tidak sepadan dengannya. Jurang antara \u0026ldquo;garis dasar didokumenkan\u0026rdquo; dan \u0026ldquo;konfigurasi sebenar\u0026rdquo; ialah tempat penyerang hidup dengan konsisten.\nPengukuhan Linux ialah disiplin menutup jurang itu, dan melakukannya dengan cara yang terselamat penghantaran seterusnya.\nLalai ialah titik mula, bukan postur #Pemasangan Linux lalai mengutamakan keserasian, bukan keselamatan. Ia dibekalkan dengan perkhidmatan yang anda tidak guna, ciri kernel yang tidak perlu, dan pembalakan yang mencukupi untuk desktop tetapi tidak untuk hos produksi yang dikompromi. Pengukuhan ialah proses menukar mesin serba guna itu kepada mesin dibina khusus.\nKerja berat terbahagi kepada beberapa kategori:\nPenalaan kernel dan sysctl: perlindungan rangkaian (contohnya abaikan ubah hala ICMP, aktifkan penapisan laluan sumber), sekatan sistem fail dan perlindungan memori seperti rawak susun atur ruang alamat. Minimumkan perkhidmatan: lumpuhkan dan buang apa yang tidak dijalankan oleh hos, supaya tiada apa untuk dieksploit yang tidak digunakan. Kawalan akses mandatori: SELinux atau AppArmor untuk mengekang apa yang boleh dilakukan oleh proses, walaupun ia dikompromi. Pengukuhan systemd dan kontena: melepaskan capabilities, menyekat akses soket mentah dan mengehad syscall dengan profil seccomp. Audit dan pembalakan: menangkap peristiwa yang penting, dihantar keluar hos supaya penyerang tidak boleh memadam jejak sendiri. CIS Benchmarks kekal sebagai kodifikasi paling praktikal dan dikenali luas bagi kawalan-kawalan ini, dan OpenSCAP mengautomasikan kedua-dua penggunaan dan auditnya.\nKonfigurasi sebagai kod, atau ia tidak wujud #Panduan pengukuhan yang tinggal di wiki ialah senarai hajat. Pengukuhan yang hidup dalam kod (role Ansible, imej Packer, polisi kemasukan Kubernetes) ialah fakta. Apabila garis dasar ialah kod, tiga perkara berubah:\nIa boleh direproduksi. Setiap hos baharu mewarisi garis dasar, bukan hanya yang diingati untuk dikonfigurasikan. Ia boleh diuji. Imbasan pematuhan dalam CI gagalkan binaan apabila tetapan hanyut. Ia boleh disemak. Perubahan garis dasar ialah pull request, dengan disiplin semakan yang sama seperti kod aplikasi. Itulah beza antara pengukuhan sebagai acara tahunan dan pengukuhan sebagai sifat platform.\nKetidakberubahan sebagai matlamat akhir #Kesimpulan logiknya ialah infrastruktur tak berubah: hos dan kontena tidak pernah ditampal di tempat, hanya digantikan. Imej baharu dibina, diimbas dan dilancarkan; imej lama dimusnahkan. Hanyutan konfigurasi menjadi mustahil kerana tiada apa untuk hanyut: sistem yang berjalan ialah artefak binaan.\nInfrastruktur tak berubah berpadanan secara semula jadi dengan pengukuhan-sebagai-kod. Anda tidak menyelenggara garis dasar; anda mengompil keselamatan ke dalam imej. Dan apabila kerentanan muncul, pembaikannya ialah binaan semula, bukan sesi SSH tengah malam.\nflowchart LR A[Garis dasar CIS benchmark sebagai kod] --\u003e B[Bina imej diperkuat dalam CI] B --\u003e C[Imbasan pematuhan dalam saluran paip] C -- lulus --\u003e D[Lancar dan putar instans] C -- gagal --\u003e B style C stroke:#0EA5E9,stroke-width:2px style D stroke:#10B981,stroke-width:2px Melangkaui hos #Pengukuhan tidak berhenti pada sistem pengendalian. Disiplin yang sama terbentang ke beberapa arah, dan setiap arah membawa mod kegagalannya sendiri.\nKontena mewarisi segalanya, kemudian menambah risiko sendiri. Imej kontena yang dibina daripada base layer yang tidak diperkukuh membawa setiap kelemahan aras hos ke dalam setiap pod yang menjalankannya. Penyelesaiannya di huluan: base image minimal, diimbas dalam CI, dijalankan sebagai non-root dengan filesystem read-only, capabilities dicopot, dan seccomp profile yang mengehadkan syscall kepada apa yang workload benar-benar perlukan. Profil default seccomp sudah menyekat banyak; profil yang ditala mengikut corak syscall yang diperhatikan menyekat selebihnya. Dasar kemasukan Kubernetes menguatkuasakan semua ini merentas armada, supaya deployment yang tidak patut langsung tidak berjaya dijadualkan.\nPersekitaran OT menaikkan taruhan. Dalam tetapan industri dan teknologi operasi, pengukuhan bertembung dengan availability dengan cara yang IT pejabat tidak pernah alami. Satu kawalan CIS yang tersilap digunakan pada sistem pengurusan bangunan, rangkaian PLC talian pengeluaran, atau segmen peranti hospital tidak menghasilkan finding: ia menghasilkan downtime, kadangkala dengan implikasi keselamatan jiwa. Oleh itu pengukuhan OT menyusun semula turutan: pemantauan pasif dan inventori didahulukan, perubahan dibuat dalam tetingkap penyelenggaraan dengan pelan rollback, manakala kawalan dipilot pada salinan cermin produksi sebelum menyentuh apa-apa yang sebenar. IT bertanya \u0026ldquo;adakah sistem ini selamat?\u0026rdquo;; OT mesti bertanya \u0026ldquo;bolehkah kita melindunginya tanpa menghentikannya?\u0026rdquo;\nPengesanan drift menutup gelung. Garis dasar mereput melalui perubahan rutin: seorang jurutera membuka port untuk debug, pemasang membolehkan semula satu servis, hotfix tidak pernah masuk semula ke dalam kod. Tanpa pengesanan, hos yang diperkukuh hari ini ialah hos lembik tahun depan. Corak yang berkesan: imbasan konfigurasi harian membandingkan host dan imej yang hidup dengan garis dasar berkod, dengan finding dihantar sebagai alert terus kepada pemiliknya dan bukan disimpan dalam laporan suku tahunan yang tiada siapa baca. Drift yang dikesan dalam sehari ialah tiket; drift yang dikesan setahun kemudian ialah siasatan insiden.\nHos yang diperkukuh di belakang peranan IAM awan yang terlalu longgar, atau di dalam pipeline kontena yang tidak diimbas, tetap terdedah. Postur paling tahan lasak merawat garis dasar hos, rantaian binaan kontena, konfigurasi awan dan sempadan identiti sebagai satu permukaan berterusan, dan memantauya sedemikian.\nTidak pasti sama ada pelayan anda benar-benar sepadan dengan dokumen pengukuhan? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Pengukuhan Linux \u0026amp; Infrastruktur kami menghantar garis dasar sebagai kod dan pengesanan hanyut automatik, dan Penilaian Konfigurasi \u0026amp; Arkitektur kami menyemak lapisan awan dan identiti sekeliling hos. Untuk gambaran penuh, jadualkan Sesi Kejuruteraan \u0026amp; Skoping.\n","date":"17 Jun 2026","permalink":"https://puresecurity.com/ms/posts/linux-infrastructure-hardening-apac/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Pengukuhan Infrastruktur Linux untuk Sistem APAC"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/tags/security-engineering/","section":"Tags","summary":"","title":"Security Engineering"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/tags/compliance--regulatory/","section":"Tags","summary":"","title":"Compliance \u0026 Regulatory"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/tags/data-protection/","section":"Tags","summary":"","title":"Data Protection"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/tags/penetration-testing/","section":"Tags","summary":"","title":"Penetration Testing"},{"content":"Bertahun-tahun, \u0026ldquo;sulitkan data dalam transit\u0026rdquo; bermaksud satu perkara: pasang HTTPS. TLS ditamatkan di load balancer, muatan mengalir melalui rangkaian dalaman dalam teks kosong, dan semua orang menyebutnya sulit. Bank of Thailand telah secara beransur menutup jurang itu, dan arahnya jelas: bagi data kewangan sensitif, penyulitan pengangkutan sahaja sudah tidak mencukupi.\nPerbezaan antara penyulitan pengangkutan dan penyulitan muatan #TLS melindungi data antara dua titik atas wayar. Ia tidak melindungi data di dalam aplikasi. Sebaik sahaja TLS ditamatkan di reverse proxy, gerbang API atau load balancer, muatan itu dinyahsulit dan diserahkan kepada backend dalam teks kosong.\nTeks kosong itu kemudian bergerak melalui, dan berehat di, tempat yang anda tidak mahu ia berada:\nLog: gerbang yang terlalu rajin merekod badan permintaan menangkap PAN penuh dan nombor akaun. Service mesh dan lompatan dalaman: trafik timur-barat antara mikroservis kerap tidak disulitkan atas anggapan rangkaian \u0026ldquo;dipercayai\u0026rdquo;. Memori dan cache: objek permintaan dalam memori, longkai debug dan jejak APM semuanya boleh menyimpan muatan yang telah dinyahsulit. Saluran paip kebolehlihatan: metrik dan jejak yang meneruskan span merentas pasukan dan pihak ketiga. Penyulitan muatan pada lapisan aplikasi menutup jurang ini dengan menyulitkan mesej itu sendiri, supaya ia kekal dilindungi tanpa kira berapa banyak lompatan yang dilaluinya atau apa yang infrastruktur lakukan dengannya.\nflowchart LR A[Klien] --\u003e|TLS| B[Gerbang API: TLS ditamatkan] B --\u003e|teks kosong| C[Perkhidmatan backend] C --\u003e|teks kosong| D[Log / jejak / cache] subgraph \"Penyulitan lapisan aplikasi\" E[Muatan tersulit] -.-\u003e|JWE / AES-GCM| B B -.-\u003e E2[Kekal tersulit sepanjang transit] end style D stroke:#F43F5E,stroke-width:2px style E2 stroke:#10B981,stroke-width:2px Apa kata standard #Mekanisme penyulitan muatan telah distandardkan dan difahami dengan baik:\nJSON Web Encryption (JWE) (RFC 7516): standard de facto untuk menyulitkan muatan API berstruktur, membungkus kunci data simetri dengan kunci penerima asimetri. AES-256-GCM: enjin penyulitan terautentik bagi badan muatan, menyediakan kerahsiaan dan integriti. RSA-OAEP atau ECDH: lapisan enkapsulasi kunci yang melindungi kunci simetri dalam transit dan semasa rehat. Coraknya sama dengan yang digunakan TLS sendiri: sifir simetri pantas bagi data pukal, dibungkus oleh pertukaran kunci asimetri, tetapi digunakan pada aras mesej supaya ia kekal melebihi sesi TLS.\nMengapa BOT mendesaknya sekarang #Penaungan pengawal selia ini bukanlah eksotik. API kewangan kini menjadi tisu penghubung seluruh ekosistem pembayaran Thailand: bank, PSP, finTech, pedagang. Satu salah konfigurasi gerbang tidak sepatutnya mendedahkan data akaun kepada sesiapa yang mempunyai akses log. Penyulitan muatan ialah ukuran pertahanan berlapis: ia mengandaikan pengangkutan akan diperiksa, direkod atau dikompromi pada suatu masa, dan memastikan data sensitif tidak boleh dibaca apabila itu berlaku.\nIni sejajar dengan prinsip yang sama di sebalik keperluan PCI DSS untuk melindungi data pemegang kad yang disimpan: sebaik sahaja anda berhenti mempercayai sebarang lompatan tunggal, anda berhenti merawat \u0026ldquo;rangkaian selamat\u0026rdquo; sebagai satu-satunya kawalan anda.\nImplikasi praktikal untuk pasukan kejuruteraan anda #Mengambil penyulitan muatan bukanlah satu suis konfigurasi. Ia bermakna:\nPengurusan kunci menjadi kebimbangan utama. Anda perlukan rotasi, pemisahan antara kunci menandatangan dan kunci menyulit serta storan kunci yang dilindungi. Perubahan gerbang dan log: semua yang membaca atau merekod badan permintaan mesti dinilai semula, kerana badan itu tidak lagi boleh dibaca oleh middleware. Perubahan kontrak: pengguna hiliran mesti boleh menyahsulit, iaitu pengedaran dan pensijilan versi kunci merentasi setiap pihak dalam rantaian. Pengujian: kebolehlihatan mesti beralih daripada \u0026ldquo;longkok muatan\u0026rdquo; kepada \u0026ldquo;autentikasi dan benarkan, kemudian nyahsulit hanya di tempat perlu\u0026rdquo;. Tiada satu pun daripada ini bersifat pilihan jika anda beroperasi dalam orbit BOT. Ini adalah anjakan daripada \u0026ldquo;sulitkan paip\u0026rdquo; kepada \u0026ldquo;lindungi mesej\u0026rdquo;.\nTidak pasti sama ada muatan API anda memenuhi jangkaan Bank of Thailand? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Penjajaran Pematuhan Peraturan kami memetakan panduan BOT kepada keperluan kejuruteraan konkrit, dan Semakan Keselamatan API \u0026amp; Aplikasi kami mengesahkan bagaimana muatan anda sebenarnya dilindungi dari hujung ke hujung.\n","date":"13 Mei 2026","permalink":"https://puresecurity.com/ms/posts/bot-api-payload-encryption-thailand/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Peraturan Penyulitan Muatan API Bank of Thailand"},{"content":"Setiap organisasi mempunyai rancangan tindak balas insiden. Kebanyakannya tidak pernah diuji. Rancangan itu tinggal dalam sistem pengurusan dokumen, ditulis oleh seseorang yang telah lama berpindah, dan tidak pernah terselamat dalam hubungan dengan keputusan sebenar di bawah tekanan masa. Kali pertama ia dilatih ialah kali pertama ia penting, dan itulah tepat ketika rancangan yang tidak diuji gagal.\nSimulasi meja menyelesaikannya dengan murah: simulasi krisis siber yang difasilitasi dan dipacu akibat, dilaksanakan ke atas orang sebenar anda, ambang sebenar anda dan pengawal selia sebenar anda.\nMengapa rancangan gagal pada sentuhan pertama #Insiden sebenar tidak linear. Ia kabur, bising dan penuh dengan pertimbangan yang tidak dapat diskrip sepenuhnya oleh mana-mana playbook:\nBila kita beritahu lembaga? Terlalu awal anda menjerit serigala; terlalu lambat anda hilang kepercayaan mereka. Bila kita maklumkan pengawal selia? Di Thailand, Bank of Thailand dan pengawal selia lain mengenakan garis masa notis pelanggaran. Teragak-agag ada akibat undang-undang. Siapa bercakap dengan pelanggan, dan dengan perkataan apa? Kenyataan pertama yang tersalah patah melakukan lebih banyak kerosakan reputasi berbanding insiden itu sendiri. Siapa diberi kuasa mematikan produksi? Dalam krisis sebenar, orang yang mempunyai kuasa sering bukan orang yang mempunyai maklumat. Soalan-soalan ini diputuskan oleh manusia, bukan proses. Simulasi meja mendedahkan di mana pembuatan keputusan anda tersekat, jauh sebelum penyerang melakukannya.\nBentuk latihan yang baik #Simulasi meja yang direka dengan baik dimaklumkan ancaman dan disesuaikan dengan sektor anda. Ia bukan skrip generik \u0026ldquo;telah berlaku pelanggaran\u0026rdquo;. Ia mengikuti rantaian realistik: katakan kompromi rantai bekalan yang bermula dengan amaran vendor dan meningkat menjadi ransomware pada sistem kritikal, dan ia memaksa pasukan melalui titik keputusan yang semakin meningkat. Tidak semua maklumat tersedia di awal, dan tidak semua orang terlibat pada mulanya. Anda perlu bekerja dengan sumber yang ada dan bersedia menyesuaikan diri, berimprovisasi dan mengatasi apabila maklumat baharu tersedia.\nDalam persekitaran enterprise yang perubahan boleh mengambil masa minggu atau bulan, anda mesti mempertimbangkan impen daripada tidak berbuat apa-apa semasa insiden. Keputusan atau tindakan yang tertunda boleh membawa hasil yang lebih buruk berbanding permintaan \u0026lsquo;perubahan dianggar\u0026rsquo; atau \u0026lsquo;perubahan kecemasan\u0026rsquo;.\nNilai sebenar ada pada taklimat balik. Latihan yang baik dinilai berdasarkan:\nKelajuan keputusan: berapa lama daripada pengesanan kepada keputusan yang boleh dipertahankan? Kejelasan eskalasi: adakah seseorang tahu siapa sebenarnya pemilik keputusan? Ketepatan peraturan: adakah masa notis anda mematuhi keperluan? Keselarasan komunikasi: adakah mesej dalaman dan luaran bersetuju? NIST SP 800-84 meletakkannya sebagai teras mana-mana program ujian, latihan dan latihan: latihan wujud untuk mendedahkan jurang dan menambah baik, bukan untuk membuktikan anda sedia.\nCorak yang paling banyak pasukan terlepas #Penemuan terbesar dalam hampir setiap latihan bukanlah teknikal. Ia ialah pasukan teknikal dan pasukan eksekutif beroperasi daripada model mental berbeza tentang insiden yang sama. Jurutera berfikir tentang pengekalan dan punca asas; eksekutif berfikir tentang pendedahan, liabiliti dan kepercayaan pelanggan. Tiada yang salah, tetapi jika mereka bertembung buat kali pertama semasa krisis, hasilnya gesekan pada saat paling teruk.\nSimulasi meja memaksa pertembungan itu di dalam bilik yang selam, di mana gesekan menjadi pelajaran dan bukannya liabiliti.\nBilakah kali terakhir rancangan insiden anda benar-benar dilatih? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Simulasi Meja Krisis Siber kami ialah simulasi separuh hari difasilitasi yang disesuaikan dengan infrastruktur dan pendedahan peraturan anda, lengkap dengan laporan kesediaan untuk dibawa ke lembaga. Padankannya dengan Retainer DFIR supaya apabila latihan menjadi kenyataan, anda tidak berimprovisasi.\n","date":"15 April 2026","permalink":"https://puresecurity.com/ms/posts/cyber-crisis-tabletop-apac/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Simulasi Meja Krisis Siber untuk Syarikat APAC"},{"content":"Aplikasi berhenti menjadi \u0026ldquo;laman web\u0026rdquo; bertahun-tahun yang lalu. Ia kini API: mikroservis memanggil mikroservis, klien mudah alih di satu hujung dan landasan pembayaran di hujung yang lain. Perbualan keselamatan belum sepenuhnya mengejar. Pasukan masih membeli \u0026ldquo;ujian penembusan aplikasi web\u0026rdquo; yang menghabiskan 80% usaha pada bahagian hadapan, manakala API di belakangnya, tempat wang dan data benar-benar bergerak, kurang diuji.\nMengapa API mengalahkan pengimbas #Pengimbas web automatik dibina sekitar model halaman: merangkak pautan, cari borang, suntik muatan. API tidak membentangkan halaman. Ia membentangkan laluan, kaedah dan skema, dan tingkah laku yang menarik hidup dalam logik perniagaan di antara mereka.\nFikirkan kelemahan akses tahap objek: pengguna menukar user_id=1024 kepada user_id=1025 dalam satu permintaan dan membaca rekod orang lain. Tiada tandatangan tercetus. Tiada muatan berniat jahat. Pengimbas melihat permintaan normal dan bergerak pula. Inilah Broken Object Level Authorisation (BOLA), entri nombor satu dalam OWASP API Security Top 10, dan ia tidak kelihatan oleh hampir semua alat automatik.\nItulah hujah utama pengujian API diketuai manusia: kelemahan paling merosakan ialah kelemahan reka bentuk, dan reka bentuk memerlukan penganalis yang memahami konteks perniagaan untuk menemuinya.\nApa yang benar-benar diliputi oleh ujian API berkesan #Penilaian API yang bermakna jauh melebihi menjalankan pengimbas terhadap spesifikasi OpenAPI:\nPengesahan dan kebenaran: pengendalian token, semakan skop dan akses tahap objek merentasi setiap sempadan peranan. Logik perniagaan: bolehkah pengguna menetapkan harga negatif bagi pesanan, main semula panggil balik pembayaran atau melangkau langkah aliran kerja dengan terus memanggil endpoint seterusnya? Pendedahan data: endpoint mana yang memulangkan terlalu banyak medan, dan mana yang menerima medan yang tidak patut dihantar oleh klien. Had kadar dan penyalahgunaan: enumerasi, credential stuffing dan laluan pengambilalihan akaun yang menyalahgunakan throttling lemah. Sempadan integrasi: webhook, panggilan balik pihak ketiga dan baris gilir mesej tempat kepercayaan kerap diandaikan dan tidak pernah disahkan. Itulah sebabnya tugasan terbaik menggabungkan kepakaran ofensif manual dengan risikan dan fuzzing dibantu AI: automasi mengembangkan liputan, manusia menilai keparahan dan konteks.\nBerterusan, bukan tahunan #Ujian API setahun sekali ialah gambar titik-masa bagi sistem yang membangun secara mingguan. Menjelang laporan siap ditulis, endpoint telah berubah. Pendekatan moden melipatgandingkan semakan keselamatan API ke dalam saluran paip penghantaran:\nShift-left dengan analisis statik dan validasi skema dalam CI. Uji setiap keluaran: semakan fokus apabila permukaan API berubah. Kajian mendalam tahunan: penilaian penuh diketuai manusia untuk jejak audit dan logik perniagaan yang tidak dapat dinilai oleh saluran paip. PCI DSS Keperluan 6 dan Keperluan 11.4 kedua-duanya mendorong ke arah ini bagi organisasi yang menyentuh data kad, begitu juga garis panduan keselamatan saluran digital Bank of Thailand.\nflowchart LR A[Schema dan SAST dalam CI] --\u003e B[Semakan API setiap keluaran] B --\u003e C[Penilaian mendalam diketuai manusia] C --\u003e D[Pembetulan dan ujian semula] D --\u003e A style C stroke:#0EA5E9,stroke-width:2px style D stroke:#10B981,stroke-width:2px Apa yang pengimbas automatik tidak nampak #Berbaloi untuk nyatakan dengan spesifik apa yang automasi tertinggal, sebab jurangnya tidak rawak: ia berkumpul tepat di tempat wang mengalir.\nBOLA dalam praktik. Pengimbas menguji endpoint yang ditemui dan parameter yang difahaminya. Ambil satu API invois: GET /invoices/8842 memulangkan invois penyerunya sendiri, jadi pengimbas catat lulus. Tetapi GET /invoices/8843 (invois pelanggan lain) mungkin dipulangkan sama senangnya, dan tiada pengimbas akan mencubanya, kerana memahami bahawa 8843 milik orang lain memerlukan tahu apa maksud pemilikan dalam perniagaan anda. Setiap pengecam objek yang melintasi sempadan tenant ialah BOLA berpotensi, dan hanya penganalisis yang menghitung objek merentas akaun akan menjumpainya.\nCacat logik perniagaan. Pengimbas menguji sama ada request berjaya atau gagal; cacat logik tinggal dalam request yang berjaya sedangkan ia tidak sepatutnya. Contoh sebenar daripada engagement: kod kupon boleh digunakan dua kali kerana semakan penebusan berlaku selepas tangkapan bayaran; pemindahan tempahan antara akaun tanpa re-authorisation; pembatalan pesanan yang telah dibayar selepas dihantar kerana endpoint batal tidak pernah menyemak status pemenuhan. Setiap satunya memulangkan HTTP 200. Setiap satunya kerugian kewangan tanpa sebarang mesej ralat.\nAndaian kepercayaan antara servis. Dalam estate mikroservis, satu servis lazimnya mempercayai header, token atau endpoint dalaman yang diserahkan oleh \u0026ldquo;pemanggil\u0026rdquo;, kerana dalam rajah reka bentuk pemanggil sentiasa servis dalaman juga. Kemudian satu servis dikompromikan, atau satu endpoint dalaman menjadi reachable dari segmen rangkaian yang kurang dipercayai, dan andaian kepercayaan warisan itu menjadi tangga penyerang: authenticate pada servis edge yang lemah dahulu, kemudian serahkan identitinya ke hilir di mana API bernilai tinggi berada. Menjumpai ini memerlukan membaca arkitektur mengikut niat perekanya, kemudian mengujinya seperti penyerang akan melaluinya.\nTiada satu pun daripada tiga perkara ini muncul dalam output pengimbas. Semuanya muncul dalam laporan penganalisis yang mengambil masa memahami apa API anda sebenarnya dibuat untuk.\nNak tahu bagaimana API anda dilihat oleh penyerang? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Semakan Keselamatan API \u0026amp; Aplikasi kami menggabungkan analisis kod sumber manual dengan ujian penembusan kontekstual dan menghantar panduan pembaikan yang boleh terus digunakan pembangun. Jika yang anda perlukan ialah pengesahan lebih luas ke atas perimeter dan segmentasi, lihat ujian penembusan diketuai manusia.\n","date":"11 Mac 2026","permalink":"https://puresecurity.com/ms/posts/api-penetration-testing-thailand/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Ujian Penembusan API Berkesan di Thailand"},{"content":"Terdapat jurang struktur dalam cara syarikat berkembang memperoleh kepimpinan keselamatan. Scale-up dengan 50 pekerja dan saluran paip enterprise yang serius terlalu kecil untuk justifikasi CISO sepenuh masa, tetapi terlalu terdedah untuk beroperasi tanpanya. Ia mendarat di apiaraan keselamatan: ketua IT yang terlalu dibebaskan memakai topi keselauaman, bakal pelanggan enterprise bertanya soalan yang tiada siapa boleh jawab pada tahap lembaga atau pelabur, dan pengawal selia yang menjangka seseorang bertanggungjawab atas program itu.\nCISO pecahan wujud khusus untuk menutup jurang itu.\nApa yang vCISO benar-benar lakukan #CISO maya bukan perunding yang menulis laporan dan pergi. Peranan itu ialah kepimpinan atas retainer: individu bernama dan berakauntabiliti yang memiliki peta hala tuju keselamatan, mewakili keselamatan kepada lembaga dan memikul perbualan risiko yang jika tidak akan jatuh kepada orang tanpa kuasa atau kosakata untuknya.\nDalam amalan, ia bermakna:\nPelaporan lembaga dan jawatankuasa: menterjemahkan risiko teknikal ke dalam bahasa hasil, reputasi dan pendedahan peraturan. Pertahanan audit: membawa pengawal selia, auditor luaran dan pasukan keselamatan pelanggan enterprise melalui kawalan anda. Soal selidik enterprise: menjawab semakan keselamatan 200 soalan yang menghalang transaksi terbesar anda, secara kredibel dan pantas. Belanjawan dan strategi: peta hala tuju keselamatan yang boleh dipertahankan dan bertahan pemeriksaan CFO, kerana ia dibina oleh orang yang pernah mempertahankannya. Tadbir urus insiden: pembuat keputusan yang pernah menjalankan insiden, supaya krisis sebenar pertama bukan juga kali pertama kepimpinan berlatih. Tiada satu pun memerlukan 40 jam seminggu. Semuanya memerlukan orang yang telah melakukannya secara sebenar, pada tahap CISO, lebih dari sekali.\nMengapa scale-up kurang membeli kepimpinan keselamatan #Syarikat lebih kecil cenderung membeli keselamatan sebagai produk (lesien EDR, pengimbas, firewall) dan hairan mengapa transaksi enterprise masih tersekat di perolehan. Sebabnya: alat menjawab \u0026ldquo;adakah anda ada kawalan?\u0026rdquo; tetapi tidak \u0026ldquo;siapa memilikinya, bagaimana ia ditadbir dan bolehkah anda membuktikannya kepada lembaga kami?\u0026rdquo;\nPembeli enterprise dan pengawal selia sebenarnya tidak mengaudit alat anda. Mereka mengaudit struktur akauntabiliti anda. vCISO membekalkan strukturnya: pemilikan bernama, daftar risiko yang diselenggara, kader tadbir urus dan naratif keselamatan yang kekal padu di bawah soal siasat.\nItu juga yang disediakan CISO sepenuh masa, tetapi pada gaji yang hanya masuk akal melepasi saiz kepala tertentu, dengan kitaran pengambilan enam hingga dua belas bulan yang tidak anda miliki ketika cuba pergi dari 0 ke 1 atas landasan pendek.\nPenjajaran dengan kejuruteraan #Kepimpinan keselamatan terbaik tidak melawan pasukan kejuruteraan; ia menjajarkannya. vCISO hands-on bertutur bahasa sama dengan pembangun anda, menghormati kelajuan penghantaran dan lebih suka kawalan yang hidup dalam saluran paip CI/CD berbanding kawalan yang hidup dalam PDF polisi.\nInilah perbezaan antara penasihat tadbir urus semata-mata dan CISO hands-on yang boleh duduk dengan pasukan platform anda, menyemak arkitektur sebenar dan menukar keperluan peraturan kepada pull request. Apabila orang yang menulis laporan lembaga adalah orang yang memahami model ancaman anda, strategi berhenti menjadi teori.\nPerbandingan kos sebenar #Cara jujur menilai kepimpinan keselamatan pecahan ialah meletakkan kedua-dua pilihan di atas muka surat yang sama dan mengira segalanya, bukan sekadar gaji.\nPilihan sepenuh masa. Seorang CISO dengan pengalaman perusahaan dan kawal selia yang sebenar di rantau ini menuntut pakej keseluruhan jauh melampaui gaji asas: imbuhan tahunan, bonus, faedah, dan biasanya komponen ekuiti, kerana calon yang serius menyertai syarikat berkembang dengan jangkaan untuk berkongsi hasil. Tambah yuran pengambilan 20 hingga 30 peratus daripada imbuhan tahun pertama dan tempoh pengambilan enam hingga dua belas bulan: tahun pertama pengambilan sepenuh masa biasanya beberapa kali ganda kos berulang alternatif pecahan. Kemudian ada risiko yang paling sukar dinilai: pengambil kanan yang ternyata tidak sesuai tetap menelan satu kitaran pampasan penuh.\nPilihan pecahan. Retainer merangkumi bilangan hari tertentu setiap bulan, tanpa yuran pengambilan, tanpa ekuiti, tiada notis melebihi terma kontrak. Bagi scale-up yang memerlukan wakil lembaga, pertahanan audit dan liputan soal selidik keselamatan perusahaan, jumlah ini biasanya hanya sebahagian kecil daripada pakej sepenuh masa, sambil mendapatkan seseorang yang telah melakukan kerja ini di beberapa syarikat, bukan sedang belajar atas belanja anda.\nTitik pulang modal. Kepimpinan pecahan menang dari sudut ekonomi tulen sehingga permintaan kepimpinan keselamatan menjadi benar-benar berterusan: beban kawal selia berterusan, organisasi kejuruteraan besar yang perlukan rakan keselamatan harian, atau lembaga yang mahukan muka eksekutif tetap. Bagi kebanyakan syarikat, titik itu tiba jauh selepas fasa pengambilan sepenuh masa masih tidak mampu, dan susunan pecahan yang baik menjadikan transisi beransur: bilangan hari meningkat selari dengan pertumbuhan perniagaan, sehingga sepenuh masa masuk akal, dan vCISO membantu merekrut serta menyerahkan kepada penggantinya sendiri.\nAritmetik deal perusahaan. Satu lagi sudut yang mengubah seluruh perbandingan. Apabila semakan keselamatan prospek enterprise tersekat, deal itu duduk dalam procurement, kadangkala bernilai lebih setahun daripada seluruh bajet keselamatan anda. VCISO yang boleh menjawab semakan itu secara meyakinkan dalam tempoh seminggu tidak membelanjakan wang: dalam kes-kes yang penting, retainer hanyalah nilai baki kecil berbanding pendapatan yang dibuka. Kepimpinan keselamatan adalah salah satu fungsi terkecil yang perbelanjaannya boleh dikaitkan terus dengan deal dimenangi, bukan sekadar risiko yang dielakkan.\nPertimbangkan kepimpinan keselamatan pecahan? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Perundingan vCISO kami dihantar oleh bekas CISO yang memiliki peta hala tuju dan hubungan lembaga. Jika anda ingin melihat sama ada padanannya tepat, jadualkan Sesi Kejuruteraan \u0026amp; Skoping dan kami akan memetakan 90 hari pertama kepimpinan keselamatan anda.\n","date":"18 Februari 2026","permalink":"https://puresecurity.com/ms/posts/fractional-vciso-advisory-apac/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Perundingan Fractional vCISO untuk Scale-up di APAC"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/tags/fintech--payments/","section":"Tags","summary":"","title":"Fintech \u0026 Payments"},{"content":"Berikut fakta yang tidak selesa: menghasilkan hash bukan sama dengan melindungi. Anda boleh menyimpan hash SHA-256 bagi nombor kad kredit, patuh sepenuhnya PCI DSS, dan tetap tiada perlindungan berkesan langsung, kerana nilai yang anda hasilkan hash tidak mengandungi entropi yang mencukupi untuk menahan serangan brute force.\nIni menjatuhkan pasukan kejuruteraan yang teliti kerana hash terasa selamat. Hash itu sehala, asal tidak boleh dipulihkan dengan membalikkan fungsi, jadi tentunya data dilindungi. Kelemahannya bukan pada hash. Kelemahannya pada apa yang anda suapkan kepadanya.\nMasalah entropi, dalam angka sebenar #Nombor kad 16 digit bukan rawak. Strukturnya awam dan tetap:\n4 hingga 6 digit pertama ialah Nombor Identifikasi Penerbit (IIN): awalan bank, sepenuhnya awam. Digit terakhir ialah checksum, dikira oleh algoritma Luhn, formula yang diterbitkan pada 1954. Ia bukan rahsia; ia pengesanan ralat. Sekarang topengkan PAN seperti yang lazim dibenarkan PCI DSS: 4 hingga 6 digit pertama dan 4 digit terakhir kelihatan, 6 hingga 8 digit tengah tersembunyi:\n4532 AAXX XXXX 1234 Dengan hanya 4 digit IIN diketahui, yang tidak diketahui ialah 8 digit, atau paling banyak 100,000,000 nilai mungkin. Guna checksum Luhn dan hanya 1 daripada 10 yang terselamat. Ruang carian sebenar anda ialah 10 juta nilai. Itu bukan kata laluan. Itu senarai yang sangat pendek.\nBerapa pantas 10 juta hash boleh diuji? #Di sinilah keadaan bertambah buruk. SHA-256 laju secara reka bentuk. Ia dibina untuk semakan integriti pada kelajuan gigabit, bukan untuk menyimpan rahsia. Penanda aras pemecah GPU moden adalah awam dan boleh direproduksi:\nPerkakasan Anggaran throughput SHA-256 1× GPU RTX 4090 ~8.5 bilion hash/saat Kluster 4× RTX 4090 ~34 bilion hash/saat Kluster 8× RTX 4090 ~68 bilion hash/saat Sepuluh juta tekaan dibahagi 8.5 bilion sesaat kira-kira satu per seribu saat. Pada satu GPU pengguna sahaja. Malah komputer satu GPU boleh guna rainbow table untuk \u0026rsquo;nyah-hash\u0026rsquo; nombor kad kredit dalam sekejap mata.\nKesimpulannya tumpul: Patuh bukan selamat. Pada medan entropi rendah, walaupun SHA-2 (atau SHA-3) tidak selamat, walaupun ia patuh. Fungsi itu sehala; ia cuma mudah habis dicuba apabila ruang input kecil. Menukar SHA-256 kepada SHA-512 atau SHA-3 tidak membaiki ini, kerana mereka sama lajunya.\nApa yang \u0026ldquo;patuh\u0026rdquo; benar-benar benarkan #PCI DSS sebenarnya tidak meminta anda menghasilkan hash PAN dengan SHA-256. Keperluan 3.5 menyatakan anda mesti menjadikan PAN tidak boleh dibaca menggunakan kriptografi kukuh, yang secara eksplisit menyebut hash berkunci dan penyulitan, serta memaklumkan bahawa indeks hash dan salt adalah boleh diterima di mana salt dirahsiakan dan hash tidak praktikal boleh dibalikkan. Masalahnya: SHA-256 kosong tanpa salt atas ruang 10 juta nilai itu, secara praktikal, boleh dibalikkan melalui kehabisan-cubaan, jadi ia gagal niyat keperluan walaupun tanda semak senarai lepas.\nPenopengan (memaparkan 4-6 pertama dan/atau 4 terakhir) ialah kawalan berasingan: ia melindungi apa yang dilihat oleh pengendali, bukan apa yang anda simpan. Kedua-duanya mudah dikelirukan, dan kekeliruan itulah cara PAN bertopeng-tetapi-hash-kosong berakhir di produksi.\nCara melindungi data jenis ini dengan betul #Pembaikannya: rawat medan entropi rendah dengan penghormatan yang sama seperti kata laluan, kerana dari segi matematik ia sama lemahnya. Pilihan, mengikut keutamaan:\nJangan simpan langsung. Tokenisasikan PAN dan simpan nombor sebenar dalam vault atau HSM berasingan. Jika anda tidak pernah menyimpan nilainya, tiada apa untuk dipecahkan secara brute force. Hash berkunci (HMAC) dengan pepper rahsia. Jika anda mesti mengindeks mengikut PAN, guna HMAC dengan kunci entropi tinggi yang disimpan di luar pangkalan data. Tanpa kunci itu, brute force tidak feasil secara komputasi tanpa kira entropi input. Hash kata laluan memory-hard. Di mana anda perlu melindungi nilai dengan nilai itu sendiri, guna Argon2id (RFC 9106) atau scrypt dengan salt rawak setiap nilai dan parameter yang ditala supaya setiap tekaan memakan masa dan memori sebenar. Argon2id pada kos memori 64 MB menukar carian habis-cubaan 0.001 saat itu kepada bulan masa GPU. Salt dan pepper di merata tempat. Salt rawak setiap nilai menewaskan rainbow table pra-pengiraan; pepper rahsia menewaskan serangan luar talian sepenuhnya selagi ia kekal rahsia. OWASP Password Storage Cheat Sheet dan NIST SP 800-63B kedua-duanya mengesyorkan fungsi memory-hard bagi rahsia entropi rendah atas sebab yang sama.\nflowchart TD A[PAN disimpan] --\u003e B{Perlu untuk pengindeksan?} B -- Tidak --\u003e C[Tokenisasi / vault / HSM] B -- Ya --\u003e D{Kunci rahsia tersedia?} D -- Ya --\u003e E[HMAC dengan pepper] D -- Tidak --\u003e F[Argon2id / scrypt + salt] style C stroke:#10B981,stroke-width:2px style E stroke:#10B981,stroke-width:2px style F stroke:#10B981,stroke-width:2px Pelajaran melangkaui kad #Ia terpakai kepada setiap pengecam format tetap dengan entropi terhad: nombor kad pengenalan negara, nombor telefon, tarikh lahir, malah kunci API dengan penjanaan lemah. Jika ruang input kecil, kelajuan fungsi hash ialah musuh anda, dan \u0026ldquo;patuh\u0026rdquo; bukan sinonim \u0026ldquo;selamat\u0026rdquo;.\nBimbang tentang cara anda kini melindungi PAN atau pengecam lain? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Semakan Keselamatan API \u0026amp; Aplikasi kami mengkaji bagaimana kod anda sebenarnya menyimpan dan menghantar nilai sensitif, dan kami akan memberitahu anda dengan jelas di mana lulus senarai semak masih mendedahkan data sebenar.\n","date":"14 Januari 2026","permalink":"https://puresecurity.com/ms/posts/hashing-low-entropy-data-apac/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Penghasilan Data Entropi Rendah \u0026 Kad Kredit di APAC"},{"content":"Soalan PCI DSS yang paling kerap saya dengar bukan \u0026ldquo;bagaimana cara patuh?\u0026rdquo; tetapi \u0026ldquo;adakah saya perlu patuh langsung?\u0026rdquo; Jawapannya lebih luas daripada yang disangka kebanyakan organisasi, dan akibat meneka salah bukanlah teori: denda, yuran pertukaran yang lebih tinggi, dan sekiranya berlaku pelanggaran, kos forensik serta kerosakan jenama yang diukur dalam wang sebenar.\nJawapan ringkas #PCI Data Security Standard terpakai kepada mana-mana entiti yang menyimpan, memproses atau menghantar data pemegang kad, dan kepada mana-mana entiti yang boleh menjejaskan keselamatan data tersebut. Takrif ini sengaja luas, dan ia meliputi tiga kumpulan yang kerap dianggap dikecualikan.\n1. Sesiapa yang menyimpan, memproses atau menghantar data kad #Ini kes yang jelas, tetapi ia merangkumi lebih ramai daripada pedagang yang meleret kad. Ia merangkumi:\nTapak e-dagang yang mengutip nombor kad dalam borang semak keluar. ERP yang menyimpan PAN \u0026ldquo;hanya untuk penyesuaian akaun\u0026rdquo;. Pusat panggilan yang menaip nombor kad ke dalam CRM atas talian yang dirakam. Gerbang pembayaran, PSP, pemeroleh dan pengeluar yang menyentuh data itu setiap hari. Sekiranya data kad mendarat pada sistem anda, walau sesaat, walau dalam memori sahaja, anda berada dalam skop. \u0026ldquo;Kami hanya simpan sebentar\u0026rdquo; bukan pengecualian; ia adalah skop.\n2. Walaupun anda menggunakan pemproses pihak ketiga #Salah tanggapan terbesar ialah \u0026ldquo;kami guna Stripe / 2C2P / PayPal, jadi PCI DSS bukan masalah kami.\u0026rdquo; Menggunakan pihak ketiga mengecilkan skop anda; ia tidak menghapuskannya.\nBagi organisasi kecil, ini biasanya bermakna anda layak untuk borang pengesahan yang dikurangkan: SAQ A atau SAQ A-EP dan bukannya SAQ D penuh, kerana data kad tidak pernah menyentuh sistem anda. Tetapi anda tetap ada obligasi: selenggara integrasi skrip dengan betul, pastikan halaman semak keluar bebas daripada skimming, dan urus pihak ketiga di bawah Keperluan 12.8 standard itu. Anda tetap mengesahkan; hanya lebih sedikit.\nPerangkapnya ialah lanjuran skop. Tambah satu medan tersuai yang menangkap nombor kad di bahagian pelayan, atau alihkan pembayaran melalui endpoint anda sendiri, dan tanpa disedari anda berpindah daripada SAQ A ke SAQ D: satu obligasi yang jauh lebih besar. Tiada siapa memberitahu anda apabila itu berlaku.\n3. Bank dan semua orang di hulu pemegang kad #Bank, pemeroleh, pengeluar dan pemudahcara pembayaran bukan sekadar \u0026ldquo;dalam skop\u0026rdquo;: mereka entiti yang paling banyak divalidasi dalam ekosistem ini. Di Thailand, institusi kewangan juga bertanggungjawab kepada garis panduan Bank of Thailand mengenai risiko IT dan saluran digital di samping PCI DSS. Kedua-dua rejim bertindih tetapi tidak serupa, dan audit BOT tidak menggantikan pengesahan PCI DSS.\nMengapa skop adalah segalanya #Kos PCI DSS berskala mengikut skop. Setiap sistem, rangkaian dan individu dalam Persekitaran Data Pemegang Kad (CDE) anda tertakluk pada set kawalan penuh. Mengecilkan CDE justeru merupakan aktiviti pematuhan berdaya ungkit tertinggi yang boleh anda lakukan:\nTokenisasi data kad supaya anda menyimpan rujukan yang tidak berguna dan bukan PAN. Pencilkan sistem pembayaran di belakang segmentasi supaya bahagian perniagaan yang lain berada di luar skop. Outsource secara sengaja kepada penyedia perkhidmatan tervalidasi untuk bahagian yang anda tidak perlu sentuh. Persekitaran yang skopnya ditetapkan dengan baik boleh menukar penilaian enam bulan bernilai enam angka kepada latihan yang mudah diurus dan berulang. Persekitaran yang skopnya lemah mengaudit keseluruhan syarikat tanpa faedah keselamatan tambahan.\nflowchart TD A[Data kad diterima] --\u003e B{Sentuh sistem anda?} B -- Tidak --\u003e C[SAQ A / A-EP: skop dikurangi] B -- Ya --\u003e D[CDE penuh: SAQ D / ROC] D --\u003e E{Tokenisasi dan segmentasi?} E -- Ya --\u003e F[Kecilkan CDE sebelum audit] E -- Tidak --\u003e G[Penilaian penuh, setiap sistem] style F stroke:#10B981,stroke-width:2px style G stroke:#F43F5E,stroke-width:2px 4.0.1 mengubah persadaan #PCI DSS 4.0.1 memformalkan banyak perkara yang pasukan kejuruteraan baik sudah lalu amalkan: merawat pematuhan sebagai keadaan berterusan dan bukan acara tahunan, dengan keperluan sekitar analisis risiko bersasar, pendekatan kawalan tersuai dan mengekalkan keselamatan menerusi perubahan. Mesejnya ialah sijil titik-masa sudah tidak mencukupi: standard kini menjangka kawalan kekal benar antara penilaian.\nTidak pasti sama ada anda SAQ A, SAQ A-EP atau ROC penuh? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Di mana untuk bermula #Mulakan dengan Penilaian Jurang \u0026amp; Pengurangan Skop PCI DSS sebelum komitmen kepada audit: kecilkan CDE, uji segmentasi anda, dan barulah validasi. Apabila anda sedia, audit dipimpin QSA kami akan membawa anda melalui ROC/AOC penuh bersama penilai aktif di Bangkok.\n","date":"10 Disember 2025","permalink":"https://puresecurity.com/ms/posts/pci-dss-compliance-thailand/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Siapa yang Memerlukan Kepatuhan PCI DSS 4.0.1 di Thailand?"},{"content":"Dua puluh tahun lalu, patching ialah kerja rumah bulanan: hampiran, tetingkap penyelenggaraan, lembaga penasihat perubahan dan doa agar tiada apa yang rosak. Kader itu berfungsi kerana penyerang kira-kira selaju pembela. Dunia itu sudah tiada.\nHari ini kerentanan boleh diumumkan, dimpersenjatai dan dieksploit secara besar-besaran dalam beberapa jam. Tetingkap antara \u0026ldquo;bukti konsep\u0026rdquo; dan \u0026ldquo;di alam liar\u0026rdquo; telah runtuh sehingga manusia menyemak hampiran sudah terlalu lewat. Pengurusan kerentanan mesti menjadi saluran paip, bukan proses.\nPemangkin AI #Dua trend menjadikan AI pemboleh ubah dominan dalam persamaan ini.\nPertama, pertahanan dibantu AI: penganalisis statik, fuzzer dan alat semakan kod kini cukup baik untuk mendedahkan kelemahan lebih pantas daripada auditor manusia. Itu berita baik, dan itulah sebabnya pasukan keselamatan tenggelam dalam penemuan.\nKedua, dan lebih penting, serangan dibantu AI. Penyelidik dan penyerang sama-sama menggunakan model bahasa untuk menapis advisori, menulis eksploit berfungsi dan mengubah teknik serangan diketahui untuk memintas tandatangan. Google Project Zero dan kerja akademik mengenai penemuan kerentanan automatik telah menunjukkan apa yang dahulu bulan usaha manusia kini boleh dimampatkan secara dramatik.\nKesan bersihnya: jurang penemuan-ke-eksploitasi mengecil setiap bulan, dan baris gilir tampal manual tidak lagi mampu mengejar. Ini bukan spekulasi: ia kelihatan dalam katalog CISA Known Exploited Vulnerabilities, di mana masa-ke-eksploit tipikal bagi kelemahan tersenarai terus mengecil berbanding pendedahan.\nLembu, bukan haiwan peliharaan #Frasa \u0026ldquo;lembu, bukan haiwan peliharaan\u0026rdquo; keluar pada era awal awan: idea bahawa pelayan patut menjadi sumber boleh tukar ganti dan boleh buang, bukan mesin diubah suai tangan dengan nama dan personaliti. Ia terpakai sempurna kepada patching.\nJika pelayan ialah haiwan peliharaan, anda menampalnya dengan lembut: log masuk, guna pembaikan, mula semula, berdoa. Jika ia lembu, anda tidak menampalnya langsung. Anda menggantikannya. Anda membakar imej baharu yang ditampal dalam CI/CD, memusnahkan instans lama dan melancarkan yang baharu. Tampalan itu ialah artefak binaan, disemak dan diuji sebelum menyentuh produksi.\nflowchart LR A[CVE diterbitkan] --\u003e B[Tapis automatik] B --\u003e C{Bina imej ditampal} C --\u003e D[Uji dalam saluran paip] D --\u003e E[Lancar dan putar instans] E --\u003e F[Imej lama dimusnahkan] style C stroke:#0EA5E9,stroke-width:2px style F stroke:#10B981,stroke-width:2px Infrastruktur tak berubah menukar patching daripada operasi manual berisiko kepada pelancaran rutin. Itu satu-satunya model yang berskala pada kelajuan eksploitasi moden, dan ia memerlukan saluran paip ujian dan pelancaran automatik yang masih belum dibina oleh banyak pasukan.\nKeutamaan mengatasi volum #Pengimbas yang memulangkan 40,000 penemuan bukan program keselamatan; ia bunyi bising. Kemahirannya ada pada tapisan: antara penemuan itu, yang manakah benar-benar boleh dicapai, benar-benar boleh dieksploit dan benar-benar berada di laluan kritikal.\nModel CISA SSVC merakam minda yang betul: keutamakan mengikut status eksploitasi, pendedahan dan impak misi, bukan skor CVSS semata-mata. CVSS 9.8 pada perkhidmatan dalaman sahaja yang tidak boleh dihala selalunya kurang tergesa berbanding CVSS 6.5 pada endpoint awam dengan eksploit diketahui di alam liar.\nLapisan, kerana setiap lapisan AKAN gagal #Tiada satu kawalan pun terselamat hubungan dengan penyerang yang berketetapan. Pertahanan mendalam ialah pengakuan bahawa setiap lapisan ada mod gagalnya:\nPatching mengurangkan permukaan serangan tetapi tidak boleh segera. Segmentasi rangkaian mengekalkan jejari letusan apabila patching tertinggal. Pengesanan runtime menangkap apa yang terlepas kitaran tampal. Keistimewaan minimum mengehadkan apa yang boleh dicapai oleh aset yang dikompromi. Sandaran dan pemulihan diuji ialah garis pertahanan terakhir apabila semua di atas gagal. Matlamatnya bukan mencegah setiap eksploit. Matlamatnya ialah menjadikan setiap kegagalan individu boleh terselamat. Apabila saluran paip tampal terlepas seminggu, segmentasi dan pengesanan memberi anda masa untuk mengejar. Apabila segmentasi gagal, keistimewaan minimum mengehadkan kerosakan. Melapiskan ialah cara anda kekal di hadapan garis masa yang tidak boleh anda kawal sepenuhnya.\nTersepit mengejar baris gilir tampal? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Di mana ini membawa impak #Pengurusan Kerentanan \u0026amp; Imbasan Pematuhan kami menyediakan imbasan berterusan automatik dan pelaporan berkeutamaan untuk PCI DSS, BOT dan ISO 27001; Pengukuhan Linux \u0026amp; Infrastruktur kami membetulkan pembaikan ke dalam kod.\n","date":"12 November 2025","permalink":"https://puresecurity.com/ms/posts/vulnerability-management-patching-apac/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Pengurusan Kerentanan \u0026 Patching Moden di APAC"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/tags/cost--strategy/","section":"Tags","summary":"","title":"Cost \u0026 Strategy"},{"content":"Terdapat ironi senyap dalam perolehan keselamatan enterprise: organisasi akan membayar lesien tujuh angka bagi \u0026ldquo;platform bersatu\u0026rdquo; yang, di bawah hud, ialah bungkusan projek sumber terbuka dibalut papan pemuka dan gerak jualan. Vendor itu tidak mencipta enjin pengesanan: komuniti yang menciptanya. Anda membayar pembungkusan.\nItu bukan hujah menentang membayar perisian. Ia hujah untuk tahu apa yang anda beli, dan mengiktiraf bahawa pasukan kejuruteraan kecil kerap boleh membina tindanan keselamatan yang lebih berkesan dan lebih tersuai daripada komponen sumber terbuka berbanding melisensikannya daripada vendor.\nPenyelesaian tersuai untuk persekitaran unik #Tiada dua persekitaran yang sama, tetapi alat komersial dibina untuk purata. Ia mengandaikan bentuk rangkaian, topologi pusat data dan model pembalakan yang mungkin tidak sepadan dengan realiti anda. Hasilnya ialah alat yang memadai 80% persekitaran anda dan secara janggal membiarkan 20% lagi, biasanya bahagian yang penting, kepada skrip tersuai juga.\nSumber terbuka membalikkan hubungan itu. Anda menyusun tindanan sepadan dengan arkitektur anda, bukan sebaliknya. Keselamatan runtime dengan Falco, keterlihatan rangkaian dengan Zeek, pengesanan intrusi hos dengan Wazuh, imbasan kontena dengan Trivy, automasi kerentanan dengan Nuclei, analisis statik dengan Semgrep. Setiap komponen melakukan satu perkara dengan baik, dan ia bergabung.\nInilah falsafah Unix digunakan pada keselamatan: alat kecil dan tajam yang berkomunikasi melalui antara muka standard, bukan satu monolit yang memiliki segalanya.\nAlat-alat ini bercakap antara satu sama lain #Rangkaian vendor mahu menjadi pusat graviti. Semua mesti menyuap ia, guna agennya, tutur bahasa pertanyaannya. Pulau itu menjadi siling: sebaik anda perlukan isyarat yang tidak dihasilkannya secara asli, anda tersekat menunggu peta jalan.\nAlat sumber terbuka dibina sekitar format dan API terbuka. Zeek mengeluarkan JSON. Falco mengeluarkan peristiwa ke stdout. Wazuh menelan melalui API. Kerana mereka berkomunikasi melalui antara muka terbuka, anda boleh menghala semuanya ke dalam saluran paip sama, sama ada kluster OpenSearch, SIEM atau sink log biasa, dan menyoal gambaran penuh dengan satu bahasa.\ngraph LR A[Falco: runtime] --\u003e E[OpenSearch / SIEM] B[Zeek: rangkaian] --\u003e E C[Wazuh: hos] --\u003e E D[Nuclei: imbasan] --\u003e E E --\u003e F[Playbook pengesanan dan tindak balas] style E stroke:#0EA5E9,stroke-width:2px style F stroke:#10B981,stroke-width:2px Rangkaian komersial meminta anda melepaskan komposabilitas itu. Tindanan sumber terbuka menjadikannya lalai.\nAnda melabur dalam manusia, bukan lesien #Lesien ialah kos berulang yang hilang sebaik anda berhenti membayar, bersama keupayaannya. Tindanan sumber terbuka ialah pelaburan berulang dalam jurutera anda, yang mempelajari dalam alatan yang mereka operasikan.\nItu lebih penting daripada baris belanjawan. Jurutera yang membina saluran paip pengesanan memahami mengapa sesuatu amaran tercetus, boleh menala positif palsu tanpa membuka tiket sokongan dan boleh melanjutkan alatan apabila ancaman baharu muncul. Organisasi anda memiliki keupayaan itu; ia tidak menyewanya.\nApabila jurutera kunci berpindah, projek tidak mati bersamanya. Perkakasan alat itu dikawal versi, didokumen dan boleh direproduksi, kerana kerja sumber terbuka secara semula jadi terdedah kepada semakan. Itu dinamik yang sama diterangkan Eric S. Raymond dalam The Cathedral and the Bazaar: banyak mata pada kod menjadikan pepijat cetek, dan menjadikan pemindahan pengetahuan sebahagian proses, bukan selepas fikir.\nWaspadai perangkap \u0026ldquo;kami sudah menjual itu\u0026rdquo; #Sebelum membeli apa-apa, lihat apa yang anda sudah operasikan. Bilangan organisasi yang mengejutkan melisensikan SIEM komersial, pengimbas komersial dan EDR komersial, kemudian menemui tindanan sumber terbuka sedia ada mereka sudah menghasilkan 90% isyarat yang sama secara percuma.\nCoraknya berulang: vendor menjual \u0026ldquo;penyelesaian\u0026rdquo; yang ialah lapisan orkestrasi ke atas alatan yang boleh anda jalankan sendiri, dengan UI dan kontrak sokongan dipasang. Kontrak sokongan itu ada nilai sebenar apabila anda tiada orang mengendalikan alat. Tetapi jika anda ada orang, atau mahu membina mereka, laluan sumber terbuka biasanya lebih murah dan lebih berkesan.\nBilakah \u0026ldquo;beli\u0026rdquo; masih tepat #Ini bukan hujah rata. Alat komersial menang apabila:\nAnda tiada sesiapa mengendalikan alat itu, dan sokongan ialah produknya. Vendor benar-benar memiliki kandungan pengesanan proprietari yang tidak boleh anda replikasi. Pensijilan peraturan terhadap vendor itu sendiri (bukan sekadar penggunaan anda) diperlukan. Poinnya ialah membuat keputusan itu secara sedar, dengan mata terbuka tentang apa di bawah hud, bukan lalai kepada lesien.\nFikir sama ada peralatan semasa anda benar-benar berbaloi dengan lesiennya? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Jika anda mahu komposisinya dilakukan untuk anda, Penilaian Konfigurasi \u0026amp; Arkitektur kami menyemak apa yang anda sudah jalankan dan memetakan laluan bina-atau-beli bagi jurang, atau jadualkan Sesi Kejuruteraan \u0026amp; Skoping mereka bentuk tindanan tersuai sekitar persekitaran anda.\n","date":"15 Oktober 2025","permalink":"https://puresecurity.com/ms/posts/open-source-security-tools-thailand/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Sumber Terbuka vs Alat Keselamatan Komersial di Thailand"},{"content":"Kebanyakan eksekutif mengalami pematuhan keselamatan siber sebagai cukai perlu: fail yang disusun setahun sekali, auditor yang anda harungi, dan baris belanjawan yang tidak pernah nampak menjana hasil. Bingkai itu terbalik, dan kosnya melebihi yuran audit. Dilakukan dengan betul, pematuhan ialah hujah perniagaan terkuat yang akan dimiliki oleh mana-mana program keselamatan, kerana ia menukar usaha kejuruteraan kepada sesuatu yang pembeli, rakan kongsi dan pengawal selia benar-benar boleh mengesahkan.\nPematuhan mengesahkan perbelanjaan, bukan menjananya #Belanjawan keselamatan ialah hujah berterusan dengan kewangan. \u0026ldquo;Apa yang kami dapat daripada perbelanjaan tahun lepas?\u0026rdquo; ialah soalan adil, dan \u0026ldquo;kami menyekat ancaman\u0026rdquo; ialah jawapan yang cepat lapuk sebaik sahaja pelanggaran berlaku. Rangka kerja pematuhan memberi anda tolok ukur luaran yang boleh disahkan secara bebas bagi perbelanjaan itu.\nApabila persekitaran anda dijajarkan dengan ISO/IEC 27001, NIST CSF atau PCI DSS 4.0.1, setiap kawalan yang anda biayai dipetakan kepada keperluan yang boleh diuji oleh penilai. Itu menukar \u0026ldquo;kami rasa kami selamat\u0026rdquo; kepada \u0026ldquo;pihak ketiga berkelayakan telah mengesahkan kami memenuhi paras antarabangsa.\u0026rdquo; Bagi lembaga, itulah beza antara pelaburan keselamatan berasaskan iman dan berasaskan bukti.\nKontranya juga penting: tanpa rangka kerja, perbelanjaan hanyut kepada vendor yang pasukan jualannya paling kuat. Pematuhan memaksa keutamaan. Sukar untuk justifikasi alat gah apabila analisis jurang anda menyatakan risiko sebenar ialah sempadan identiti yang tidak ditampal.\nKepercayaan dan jaminan kini kriteria perolehan #Pembeli enterprise di APAC tidak lagi menerima perenggan \u0026ldquo;kami ambil serius keselamatan\u0026rdquo; dalam dek jualan. Mereka menghantar soal selidik keselamatan, kemudian hak audit, kemudian ujian penembusan. Dalam sektor terkawal, mereka menghantar penilai.\nArtefak pematuhan ialah mata wang perbualan itu:\nSijil ISO 27001 memintas minggu bolak-balik soal selidik. Report on Compliance (ROC) atau AOC PCI DSS ialah halangan wajib bagi sesiapa yang menyentuh data kad, dan kini semakin kerap keperluan di hulu rantaian nilai pembayaran. Penjajaran Garis Panduan Risiko IT Bank of Thailand (BOT) memberi isyarat kepada institusi kewangan dan vendor mereka bahawa anda memahami lensa peraturan tempatan. Setiap satu mengurangkan kos menjadi pembekal. Itu impak hasil, bukan sekadar pengurangan risiko. Semakin pantas prospek dapat meluluskan anda, semakin pantas transaksi tertutup, dan semakin kurang pasukan kejuruteraan anda ditarik menjawab soal selidik alih-alih menghantar produk.\nPematuhan membuka pintu ke sektor lebih besar dan pelanggan lebih besar #Faedah paling kurang dibincangkan daripada pematuhan ialah akses. Tender kerajaan, perkhidmatan kewangan, penjagaan kesihatan dan perolehan enterprise besar di Thailand dan seluruh APAC rutin menjadikan standard antarabangsa pra-syarat untuk membida, bukan bonus.\nSyarikat perisian berkembang yang mendapat ISO 27001 tiba-tiba layak untuk kontrak yang sebelum ini menapisnya keluar. FinTech yang mengekalkan pematuhan PCI DSS 4.0.1 dapat menaikkan pemeroleh dan rakan PSP yang sebaliknya menolak hubungan itu. Firma serantau yang menjajarkan diri dengan NIST CSF boleh menjawab secara kredibel syarikat induk beribu pejabat AS yang sentiasa bertanya \u0026ldquo;anda beroperasi terhadap rangka kerja apa?\u0026rdquo;\nPematuhan, pada hakikatnya, ialah kunci akses pasaran. Setiap rangka kerja membuka kelas pelanggan baharu yang merawat sijil sebagai paras minimum sebelum mesyuarat pertama.\nPerkhidmatan berdaya tahan dan selamat ialah produk sebenar #Inilah bahagian yang hilang dalam naratif \u0026ldquo;pematuhan ialah kerja kertas\u0026rdquo;: kebanyakan kawalan rangka kerja hanyalah kejuruteraan baik yang ditulis turun.\nKawalan akses dan keistimewaan minimum mengurangkan pergerakan lateral. Pengurusan perubahan dan patching mengecilkan tetingkap bagi eksploit diketahui. Pembalakan dan pemantauan menukar gangguan buta kepada insiden boleh didiagnosis. Ujian sandaran dan pemulihan ialah beza antara gangguan dan peristiwa yang menamatkan perniagaan. Penyelidikan IBM Cost of a Data Breach konsisten mendapati peramal terkuat kos pelanggaran lebih rendah ialah tindak balas insiden matang dan persekitaran kawalan yang diuji: tepat perkara yang dipaksa oleh rangka kerja untuk andakekalkan. Verizon DBIR membuat poin yang sama dari sisi penyerang: kebanyakan insiden mengeksploit kelemahan diketahui yang boleh ditampal, yang sudah pun ditangani oleh program patch dipacu pematuhan.\nDalam kata lain, pematuhan ialah cara organisasi melembagakan daya tahan. Itulah beza antara seorang jurutera berbakat yang mengukuhkan satu pelayan dan organisasi yang mengukuhkan setiap pelayan, secara lalai, semasa pelancaran dan selama-lamanya.\nMembingkaikannya untuk lembaga #Jika anda orang yang mempertahankan bajet itu, berhenti menawar pematuhan sebagai kos berbuat bisnes. Tawarkannya sebagai:\nJaminan: kawalan disahkan bebas yang mempercepatkan transaksi enterprise. Akses: kelayakan bagi perolehan terkawal dan enterprise yang tidak dapat anda masuki sebaliknya. Bukti: pulangan perbelanjaan keselamatan yang boleh diukur, bukan janji kabur. Daya tahan: disiplin kejuruteraan berkelembagaan yang terselamat pergantungan staf. Itulah hujah perniagaan yang boleh dibaca CFO dan disokong CISO.\nAda soalan pantas tentang ISO 27001, NIST CSF atau garis panduan Bank of Thailand? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Di mana untuk bermula #Kebanyakan organisasi tidak perlu merebus lautan. Mulakan dengan penilaian jurang terhadap satu rangka kerja yang benar-benar ditanya oleh pelanggan terbesar anda, tutup jurang yang dipetakan kepada pendedahan sebenar, dan biarkan sijil mengikut kejuruteraan dan bukan sebaliknya.\nJika anda lebih suka memetakannya kepada peta hala tuju spesifik anda, jadualkan Sesi Kejuruteraan \u0026amp; Skoping dan kami akan menterjemah rangka kerja itu kepada senarai tugasan kejuruteraan konkret.\n","date":"17 September 2025","permalink":"https://puresecurity.com/ms/posts/roi-cybersecurity-compliance-apac/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"ROI Perniagaan Pematuhan Keselamatan Siber di APAC"},{"content":"Fintech yang mengembang merentas Southeast Asia berdepan patchwork pengawal selia, setiap satu ada keutamaan, garis masa dan takrifan sendiri. Apa yang lulus Monetary Authority of Singapore mungkin meninggalkan jurang di bawah penyeliaan Bangko Sentral ng Pilipinas. Persekitaran kawalan direka untuk Bank Negara Malaysia mungkin tidak memuaskan pemeriksa Bank of Thailand tanpa rework besar.\nIni bukan akademik. Kami pernah lihat organisasi jumpa pertengahan audit bahawa tempoh retensi log mereka memuaskan satu regulator tetapi bukan yang lain. Kami pernah saksikan pasukan pematuhan membina fungsi DPO yang memenuhi jangkaan MAS hanya untuk belajar BSP perlukan kelayakan berbeza. Kesilapan mahal lahir daripada menganggap \u0026ldquo;peraturan Asia\u0026rdquo; boleh saling ganti.\nIa tidak.\nEmpat Regulator Sekali Pandang # Bank of Thailand (BOT) Monetary Authority of Singapore (MAS) Bank Negara Malaysia (BNM) Bangko Sentral ng Pilipinas (BSP) Arahan utama Garis Panduan Risiko IT / Keselamatan Saluran Digital Garis Panduan Pengurusan Risiko Teknologi Pengurusan Risiko dalam Teknologi (RMiT) Rangka Kerja Pengurusan Risiko IT Skop Bank, PSP, pengeluar e-money, fintech bawah penyeliaan BOT Bank, insurer, entiti pasaran modal, servis bayaran Berlesen bank, bank Islam, pengeluar e-money Bank, institusi kewangan bukan bank, pengeluar e-money, VASP Retensi log Minimum 1 tahun (90 hari hot) Rekod transaksi 5 tahun; log sistem ikut penilaian risiko Minimum 1 tahun, jejak audit disyorkan 7 tahun Minimum 3 tahun bagi semua log berkaitan keselamatan Notifikasi breach Dalam 24 jam kepada BOT (insiden material); individu terjejas 72 jam ikut PDPA Severe incident dalam 1 jam; laporan punca akar 14 hari Dalam 1 jam kepada BNM via email; laporan bertulis 7 hari Dalam 2 jam kepada BSP; laporan terperinci 14 hari Penetration testing Tahunan, atau selepas perubahan signifikan Tahunan; skop ditakrif Garis Panduan TRM Tahunan; skop merangkumi sistem internet-facing dan dalaman kritikal Tahunan; ujian tambahan selepas perubahan material Di Mana Keperluan Berlanggar #Retensi Log: Perangkap Tiga Tahun #Kejutan silang-jurisdiksi paling biasa ialah retensi log. Organisasi yang bina infrastruktur logging ikut keperluan setahun BOT akan gagal peperiksaan BSP yang menjangka tiga tahun log berkaitan keselamatan. Beza kosnya tidak linear: simpan tiga tahun log boleh cari perlukan arkitektur berbeza daripada arsip setahun kemudian padam.\nSama juga, organisasi dibina sekitar tiga tahun BSP mungkin over-provision untuk Singapura, di mana fokus ialah lima tahun rekod transaksi di bawah MAS Notice 826 tetapi log sistem ikut pendekatan berasaskan risiko bukannya tempoh tetap.\nNasihat praktikal: Reka bentuk pipeline logging anda bagi tempoh retensi paling panjang antara semua jurisdiksi anda beroperasi. Lebih murah puaskan banyak regulator serentak daripada retrofit kemudian.\nData Protection Officer: Siapa, Bukan Sekadar Ada Tak #PDPA Malaysia secara eksplisit menuntut DPO warganegara Malaysia atau penduduk tetap (Seksyen 12, Personal Data Protection Act 2010). PDPA Thailand tiada keperluan eksplisit begini, tetapi dalam amalan peperiksaan BOT dilakukan dalam bahasa Thai dan menjangka respons menunjukkan pengetahuan kawal selia tempatan. Ini mencipta kecenderungan tidak langsung kepada kakitangan bertutur Thai walau undang-undang tidak mandatkan kewarganegaraan.\nSingapura ambil pendekatan prinsip: Garis Panduan TRM MAS menuntut akauntabiliti aras lembaga bagi risiko teknologi tetapi tidak preskripsi kelayakan DPO. BSP Circular 1105 Filipina menuntut Chief Information Security Officer atau setara tetapi biarkan kewarganegaraan tidak dinyatakan.\nBagi organisasi serantau, ini bermakna:\nDPO kumpulan berpangkal Singapura mungkin tidak memuaskan keperluan Malaysia DPO warganegara Thai mungkin kurang kecekapan bahasa Inggeris untuk pelaporan MAS Filipina mungkin menerima pelantik serantau dengan delegasi kuasa tempatan Nasihat praktikal: Petakan keperluan DPO sebelum struktur pasukan pematuhan serantau anda. Dalam sesetengah kes melantki wakil tempatan yang melapor kepada ketua serantau memuaskan kedua-duanya pengawasan pusat dan jangkaan regulator tempatan.\nNotifikasi Breach: Kelajuan Berbeza Lebih Daripada Jangkaan #Tetingkap notifikasi berjulat dari satu jam (MAS, insiden severe) hingga tujuh puluh dua jam (Thai PDPA, individu terjejas). Ini bukan beza kecil: proses respons dikalibrasi untuk tetingkap 24 jam BOT akan miss tarikh akhir satu jam MAS jika insiden severe berlaku di luar waktu pejabat.\nSenario BOT MAS BNM BSP Ransomware dikesan atas test server terpencil Notifiable jika material Notifiable dalam 1 jam tanpa kira isolation Notifiable dalam 1 jam Notifiable dalam 2 jam Data pelanggan dedah via storan salah konfigurasi Ya + PDPA notis individu Ya + PDPA notis individu Ya + PDPA notis individu Ya + NPC (Philippine DPO) notis individu Breach vendor pihak ketiga jejas data anda Tanggungjawab anda notify BOT Tanggungjawab anda notify MAS Tanggungjawab anda notify BNM Tanggungjawab anda notify BSP Jadual di atas illustrate mengapa rancangan respons insiden mesti sedar-jurisdiksi bukannya one-size-fits-all. Peristiwa ransomware sama mencetus jam berbeza bergantung entiti mana jumpa ia dan regulator mana selia sistem terjejas.\nDi Mana Selarian Mungkin #Walaupun berbeza, pertindihan besar wujud. Keempat-empat regulator jangka:\nAkauntabiliti aras lembaga bagi risiko teknologi, dibuktikan melalui struktur tadbir urus didokumen Penetration testing berkala atas sistem internet-facing dan dalaman kritikal Program pengurusan kerentanan dengan garis masa remediasi ditakrif mengikut keterukan Rangka kerja kawalan akses melaksana least privilege dan segregation of duties Rancangan respons insiden yang didokumen, diuji dan dikemas kini Pengurusan risiko pihak ketiga meliputi vendor akses data atau sistem sensitif Persekitaran kawalan reka bentuk baik boleh puaskan banyak regulator serentak. Kuncinya mereka bentuk kawalan terhadap keperluan paling ketat terpakai, kemudian dokumen bagaimana jangkaan spesifik setiap regulator dipenuhi.\nContohnya program pengurusan kerentanan yang patch kerentanan critical dalam tujuh puluh dua jam melampaui jangkaan setiap regulator. Dokumen garis masa ini sekali memuaskan BOT, MAS, BNM dan BSP tanpa ubah suai.\nDokumen Sumber Utama # Garis Panduan Risiko IT Bank of Thailand Notifikasi BOT tentang Servis Keselamatan Saluran Digital Garis Panduan Pengurusan Risiko Teknologi MAS Notis Cyber Hygiene MAS MAS Notice 826: Pencegahan Pencucian Wang dan Pembiayaan Keganasan BNM Risk Management in Technology (RMiT) BSP Memorandum M-2020-022: Rangka Kerja Pengurusan Risiko Teknologi Maklumat BSP Circular 1105: Garis Panduan Tatakelola Korporat Dipertingkat Akta Perlindungan Data Peribadi Thailand (PDPA) Akta Perlindungan Data Peribadi Singapura Akta Perlindungan Data Peribadi Malaysia Data Privacy Act Filipina Jurang Penguatkuasaan #Jangkaan kawal selia satu hal; intensiti penguatkuasaan hal lain. Fahami jurang ini membantu prioritaskan pelaburan pematuhan.\nMAS dianggap meluas sebagai regulator paling canggih teknikal dalam rantau ini. Peperiksaan probe kedalaman pelaksanaan, bukan hanya kewujudan polisi. MAS ada tindakan penguatkuasaan awam termasuk denda dan sekatan perniagaan atas kegagalan risiko teknologi, termasuk penalti S$3.8 juta terhadap OCBC pada 2023 atas kawalan anti-pencucian wang tidak memadai.\nBOT meningkatkan penguatkuasaan signifikan sejak garis panduan perbankan digital dikeluarkan. Peperiksaan kini termasuk ujian teknikal, bukan semakan dokumen sahaja. Namun regulator memberi lebih panduan pelaksanaan daripada MAS, yang boleh kurangkan kabur tafsiran.\nBNM mengekalkan penguatkuasaan kukuh disokong keperluan preskriptif RMiT. Sifat preskriptif bermakna kurang tafsiran diperlukan tetapi juga kurang fleksibiliti laksana pendekatan alternatif.\nBSP aktif mengukuhkan kapasiti penyeliaan. Inisiatif baru-baru ini suggest intensiti penguatkuasaan akan naik ke arah paras MAS, menjadikan jurang pematuhan semasa menjadi finding peperiksaan future.\nCadangan Praktikal # Reka untuk keperluan paling ketat. Jika anda operasi di Filipina, bina retensi log tiga tahun. Ia automatik puaskan semua orang lain. Dokumen pemetaan kawalan-ke-peraturan. Kekalkan matrix tunjukkan kawalan spesifik mana puaskan keperluan kawal selia mana. Ini invaluable semasa audit multi-jurisdictional. Jangan anggap resiproksiti. Regulator tidak accept pensijilan antara satu sama lain. Lulus pemeriksaan MAS tidak exempt anda daripada peperiksaan BOT. Lokalkan playbook respons insiden. Kekalkan templat notifikasi, senarai kenalan dan laluan eskalasi khusus jurisdiksi. Semasa krisis anda tidak patut sedang research tarikh akhir notifikasi. Engage regulator baharu lebih awal. Masuk market baharu, mulakan dialog dengan regulator tempatan sebelum deployment, bukan selepas. Engagement awal surface jangkaan yang garis panduan diterbit mungkin tidak tangkap penuh. Berkoperasi merentas beberapa jurisdiksi ASEAN? Mari bercakap secara langsung tentang memetakan kawalan anda kepada jangkaan setiap regulator. Hubungi kami di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Servis Regulatory Compliance kami memetakan kawalan sedia ada anda terhadap keperluan spesifik setiap regulator, mengenal pasti jurang dan pertindihan, dan menghasilkan bukti dokumentasi yang peperiksaan multi-jurisdictional menuntut.\n","date":"14 Mei 2025","permalink":"https://puresecurity.com/ms/posts/asean-cyber-regulations-comparison/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Membandingkan Peraturan Siber ASEAN: BOT vs MAS vs BNM vs BSP"},{"content":"Cloud memberi ganjaran kepada kelajuan. Satu pasukan boleh mendirikan persekitaran production lengkap dalam satu petang: compute, storage, database, load balancer, semuanya dari CLI atau fail Terraform. Kelajuan yang sama turut berlaku pada kesilapan. Bucket storage yang dibuat awam untuk demo dan tidak pernah ditutup semula, security group yang dibuka kepada 0.0.0.0/0 untuk \u0026ldquo;membaiki\u0026rdquo; isu connectivity sebelum tarikh akhir, credential admin yang ditampal ke channel Slack: setiap satu mengambil masa beberapa detik, dan setiap satu boleh mendedahkan seluruh perniagaan.\nItulah asimetri teras keselamatan cloud. Di premis sendiri, satu kesilapan biasanya menjejaskan satu pelayan dalam satu rangkaian. Dalam cloud, satu tetapan sahaja kerap boleh diakses secara global secara default, dan terdapat pengimbas automatik di setiap benua yang mencari tetapan sedemikian sepanjang masa. Penyerang hari ini tidak banyak pecah masuk lagi, seperti kata pepatah: mereka log masuk, melalui pintu yang seseorang tinggalkan terbuka tanpa sedar.\nMengapa misconfiguration mendominasi insiden cloud #Belajar rekod pelanggaran awam dan satu corak muncul. Majoriti pendedahan data cloud bukan hasil eksploitasi novel. Ia hasil tetapan yang diketahui, didokumenkan, namun ditinggalkan tidak selamat:\nObject storage terdedah secara awam. Bucket menyimpan rekod pelanggan, backup atau dump database, terbuka kepada internet kerana satu flag. IAM terlalu longgar. Polisi seperti Action: \u0026quot;*\u0026quot; atas Resource: \u0026quot;*\u0026quot;, diberikan untuk kemudahan projek dan tidak pernah disempitkan selepas itu. Management console dicapai dari mana-mana. Tiada had IP, tiada penguatkuasaan MFA, credential berfungsi dari mana-mana negara. Data store tanpa enkripsi. Snapshot dan volum boleh dibaca oleh sesiapa yang memperoleh pengecamnya. Secrets dalam kod. Kunci API yang di-commit ke repositori, dijumpai oleh scraper automatik dalam beberapa minit. Tiada satu pun memerlukan kepandaian untuk dieksploitasi. Semuanya hanya memerlukan perhatian biasa untuk dicegah. Itulah tepat sebabnya ia penting: ia duduk dalam jurang antara apa yang platform dokumen dan apa yang pasukan kejuruteraan yang sibuk sempat semak.\nAnda tidak boleh membaiki apa yang tidak dapat dilihat #Langkah pertama yang jujur dalam kebanyakan engagement ialah mengakui seberapa besar permukaannya sebenarnya. Organisasi bersaiz sederhana rutin memiliki ribuan resource cloud merentas akaun, wilayah dan langganan, terkumpul daripada pasukan berbeza selama bertahun-tahun. Tiada siapa menyimpan gambar penuh dalam kepala, dan spreadsheet basi dalam tempoh beberapa minggu selepas ditulis.\nDi sinilah pemantauan berterusan membuktikan nilainya. Prinsipnya mudah: layak keadaan konfigurasi seperti kesihatan aplikasi, sesuatu yang diperhatikan berterusan dan bukan diaudit setahun sekali.\ngraph LR A[Cloud APIs\nconfig state] --\u003e B[Continuous assessment] C[IaC repos\nTerraform etc] --\u003e B D[Identity \u0026\naccess logs] --\u003e B B --\u003e E{Severity triage} E --\u003e|Critical exposure| F[Fix now:\nautomated where possible] E --\u003e|Drift and noise| G[Tune, baseline,\nscheduled remediation] style B stroke:#0EA5E9,stroke-width:2px style F stroke:#EF4444,stroke-width:2px style G stroke:#10B981,stroke-width:2px CSPM: tooling berguna, dengan syarat #Alat Cloud Security Posture Management wujud untuk mengautomasikan pemerhatian itu. Mereka membandingkan konfigurasi langsung anda dengan benchmark seperti CIS Foundations Benchmark dan rangka kerja amalan terbaik vendor, kemudian menaikkan finding dengan penarafan keterukan. Setiap cloud utama kini ada pilihan natif (AWS Security Hub, Azure Secure Score, Google Security Command Centre), manakala alat pihak ketiga menambah liputan multi-cloud dan konteks lebih mendalam.\nDigunakan dengan baik, ia benar-benar bernilai. Digunakan secara naif, ia menjana masalah lain: baris gilir finding terlalu panjang sehingga pasukan berhenti membacanya. Tiga tabiat memisahkan kedua-dua hasil:\nMula dengan pendedahan berhadapan internet. Storage awam, port pengurusan terbuka dan servis tanpa pengesahan datang dahulu. Inilah finding yang menjadi insiden minggu ini, bukan suatu hari nanti. Baiki punca, bukan sekadar resource. Jika finding dirawat dengan tangan tetapi modul Terraform masih menjananya secara tidak selamat, anda hanya membeli satu kitaran pembersihan. Ubah modulnya, dan finding itu hilang kekal di semua tempat ia digunakan. Tala tanpa jemu. Rencat finding yang tidak terpakai dengan justifikasi bertulis. Baris gilir yang hanya mengandungi finding yang akan ditindak lebih bernilai daripada baris gilir lengkap yang tiada siapa baca. Perhatikan apa yang CSPM tidak lakukan: ia memerhati, bukan menguatkuasa. Guardrail seperti polisi kawalan servis yang menafikan bucket awam terus, atau polisi peringkat organisasi yang menyekat serakan wilayah, mencegah kesilapan semasa penciptaan. Program terkuat menggabungkan kedua-duanya: guardrail untuk known-bad, pemantauan untuk segala yang lain.\nKawalan terbaik ialah jurutera yang berpendidikan #Setiap lapisan teknikal di atas akhirnya bergantung kepada orang memahami mengapa tetapan itu penting. Jurutera yang faham ACL object storage adalah bebas daripada routing rangkaian akan berhenti sejenak sebelum membuat bucket boleh baca dunia untuk demo pantas. Yang tidak pernah ditunjukkan akan klik terus.\nLangkah praktikal yang muat dengan budaya kejuruteraan sebenar:\nJadikan laluan selamat sebagai laluan termudah. Modul Terraform emas, corak arkitektur pra-lulus, dan modul dalaman dengan encryption serta logging didayakan default mengalahkan sebarang dokumen polisi. Jalankan sesi ringkas berorientasikan amali. Sembilan puluh minit dengan persekitaran anda sendiri, menyemak finding CSPM anda bersama-sama, mengajar lebih daripada sehari slaid keselamatan cloud generik. Post-mortem tanpa menyalah bagi nyaris gagal. Bucket terdedah yang dirampas rakan sekerja sebelum penyerang jumpa ialah pelajaran percuma. Tulis, kongsi meluas, dan ubah modul yang membenarkannya. Libatkan jurutera seawal dalam perbualan skoping. Semakan keselamatan semasa reka bentuk berkos beberapa jam. Selepas pelancaran, ia berkos rework. Pendidikan admin bukan alternatif lembut kepada tooling: ia pendaraban ke atas setiap kawalan lain yang anda beli.\nDi mana mula suku tahun ini #Jika anda ambil satu perkara dari artikel ini: anda tidak memerlukan transformasi platform untuk mengurangkan risiko misconfiguration cloud secara bermakna. Turutan sembilan puluh hari yang realistik:\nMinggu 1 hingga 2: Senaraikan setiap akaun, langganan dan projek. Dayakan tooling postur native jika masih mati. Minggu 3 hingga 6: Triage dan rawati semua pendedahan berhadapan internet. Senarai ini lazimnya pendek dan sentiasa bernilai. Minggu 7 hingga 12: Baiki finding berulang tertinggi di punca dalam IaC, tambah guardrail bagi kategori yang mahu dicegah terus, dan jalankan sesi pendidikan kejuruteraan pertama menggunakan finding anda sendiri. Organisasi yang mengelak insiden cloud jarang sekali yang paling banyak tooling. Mereka organisasi yang juruternya memahami maksud tetapan, dan pipeline mereka menjadikan pilihan selamat sebagai pilihan default.\nTidak pasti akaun cloud anda mendedahkan apa pada saat ini? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Jika anda mahukan sepasuk mata luar, Penilaian Konfigurasi \u0026amp; Arkitektur kami menyemak estate cloud anda terhadap benchmark CIS dan niat arkitektur anda sendiri, atau schedule an Engineering \u0026amp; Scoping Session untuk merancang turutan remediasi bersama pasukan anda.\n","date":"16 April 2025","permalink":"https://puresecurity.com/ms/posts/cloud-misconfiguration-security-apac/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Cloud Misconfiguration: Risiko Tersembunyi di APAC"},{"content":"","date":null,"permalink":"https://puresecurity.com/ms/tags/cloud-security/","section":"Tags","summary":"","title":"Cloud Security"},{"content":"Setiap bajet keselamatan akhirnya bertemu soalan sama daripada kewangan: kenapa kita membelanjakan sedikit ini untuk pencegahan sedangkan tiada apa berlaku? Soalan itu adil, dan ia layak mendapat jawapan bernombor. Cara jujur menjawabnya ialah menetapkan harga alternatifnya, kerana di seluruh Southeast Asia kos data breach bukan lagi sesuatu abstrak. Ia tertulis dalam undang-undang, jadual penalti pengawal selia, dan peraturan kad yang terus terpakai kepada perniagaan di Bangkok, Singapura, Kuala Lumpur dan sebagainya.\nApabila dua lajur itu diletakkan sebelah menyebelah, kesimpulannya konsisten: perlindungan berkos pecahan daripada insiden, walaupun sebelum anda mengira kerosakan yang tidak akan muncul pada mana-mana invois.\nPengawal selia menetapkan lantai, bukan siling #Rejim perlindungan data merentasi rantau ini matang dengan pantas, dan setiap satu kini membawa gigi:\nJurisdiksi Rejim Pendedahan maksimum Thailand PDPA Denda pentadbiran sehingga THB 5 juta, plus liabiliti jenayah bagi kesalahan data sensitif Singapura PDPA Penalti sehingga 10% daripada perolehan tahunan Singapura bagi organisasi melebihi SGD 10 juta Malaysia Personal Data Protection (Amendment) Act 2024 Denda lebih tinggi dan penjara bagi kegagalan notifikasi breach; obligasi langsung dilanjutkan kepada pemproses data Indonesia PDP Law No. 27 of 2022 Denda pentadbiran sehingga 2% pendapatan tahunan, plus pemusnahan data diproses haram Australia Pindaan Privacy Act Penalti sehingga AUD 50 juta, tiga kali faedah diperoleh, atau 30% turnover diselaraskan Filipina Data Privacy Act 2012 Denda sehingga PHP 5 juta setiap kesalahan, dengan penjara bagi pegawai bertanggungjawab Tiga perkara tentang jadual ini lebih penting daripada nombornya sendiri.\nPertama, ini adalah angka maksimum, dan pengawal selia telah membuktikan mereka menggunakannya. PDPC Singapura menerbitkan setiap keputusan penguatkuasaan, termasuk penalti enam dan tujuh digit terhadap organisasi gagal langkah asas seperti pengesahan dua faktor atas akaun admin. PDPC Thailand telah mula mengeluarkan arahan pembetulan, dan corak merentas rantai hanya satu arah: ke atas.\nKedua, akta pindaan Malaysia adalah anjakan struktur, bukan sekadar ubah angka. Notifikasi breach mandatori, duti statutori langsung kepada pemproses, dan pelantikan DPO mandatori bermakna vendor dan penyedia servis kini membawa liabiliti sendiri. Jika anda menjual servis ke Malaysia, atau membelinya daripada penyedia yang berbuat demikian, kontrak anda terjejas.\nKetiga, model Indonesia yang mengira peratusan pendapatan bermakna denda berskala dengan kejayaan anda. Bagi perniagaan Indonesia yang sedang membesar, breach lima tahun lagi boleh berkos jauh lebih daripada breach yang sama hari ini.\nDenda jarang menjadi item terbesar #Eksekutif kerap berlabuh pada penalti kawal selia kerana ia awam dan boleh dipetik. Dalam amalan, organisasi yang pernah melalui insiden melaporkan bahawa segala-galanya di sekeliling denda menelan kos lebih:\nSiasatan dan respons. Penyiasat forensik, peguam kecemasan dan respons insiden luaran tidak murah, dan mereka mengebil pada kadar krisis di bawah tekanan masa. Inilah perbelanjaan tepat yang retainer DFIR menukarkannya daripada harga panik kepada hubungan dirancang.\nNotifikasi berskala besar. Undang-undang notifikasi breach merentas rantau menuntut hubungan individu terjejas dalam tempoh tetap. Untuk pangkalan pelanggan ratusan ribu, itu call centre, surat keluar, tawaran pemantauan kredit, semuanya dihantar semasa pasukan anda masih memulihkan servis.\nGangguan operasi. Sistem yang dimatikan semasa containment tidak menghasilkan pendapatan. Insiden ransomware secara rutin menutup operasi selama beberapa hari hingga minggu, dan kos pemulihan termasuk infrastruktur dibina semula, overtime, perkakasan kecemasan tiba jauh sebelum mana-mana regulator mengeluarkan keputusan.\nChurn pelanggan dan rakan kongsi. Laporan IBM Cost of a Data Breach menjejak ini bertahun-tahun: sebahagian besar kos breach muncul dalam satu hingga dua tahun selepas insiden, didorong oleh perniagaan hilang ketika pelanggan berpindah kepada pesaing. Kajian serantau konsisten mendapati organisasi pasaran membangun ambil masa lebih panjang mengenal pasti dan mengekang breach, yang menolak kos mereka naik.\nAkibat kontraktual. Pelanggan enterprise semakin banyak membenamkan klausa keselamatan dengan hak audit dan pencetus penamatan. Breach menyerahkan kepada pelanggan itu keputusan yang anda harap tidak pernah mereka buat.\nPCI DSS: pengawal selia swasta dengan penalti sebenar #Jika organisasi anda memegang data pemegang kad, ada lapisan penguatkuasaan kedua di atas pengawal selia privasi. Kad brand tidak mendenda pedagang secara langsung: mereka menilai penalti ke atas bank pengambil, yang diturunkan melalui perjanjian pedagang. Angka yang lazim dilaporkan berjalan dari ribuan hingga ratusan ribu dolar sebulan untuk ketidakpatuhan berterusan, meningkat ke arah penarikan penerimaan kad bagi organisasi yang alami breach semasa tidak patuh.\nHilang keupayaan menerima kad bukanlah denda. Bagi banyak perniagaan runcit dan hospitaliti rantau ini, ia peristiwa eksistensi. Itulah justifikasi perniagaan di sebalik melakukan pengecilan skop PCI DSS dan penilaian jurang secara betul dan bukannya melayannya sebagai kerja kertas: yuran penilaian ialah nilai baki kecil berbanding dedahan yang ditutupnya.\nMeletakkan nombor bersebelahan #Bayangkan fintech Thai bersaiz sederhana, 200 kakitangan, memproses bayaran, menyimpan rekod KYC pelanggan:\nPencegahan (tahunan): masa seorang jurutera keselamatan separuh masa, retainer DFIR, imbasan kerentanan dan disiplin patching, tabletop exercise setahun sekali, dan penilaian berkala terhadap keperluan PDPA dan PCI DSS. Bagi kebanyakan organisasi saiz itu, jumlahnya mendarat di sekitar ratusan ribu baht rendah setahun.\nSatu breach: penalti pentadbiran maksimum THB 5 juta, minggu forensik dan yuran guaman, kos notifikasi merentas pangkalan pelanggan, pelanggan enterprise menggunakan klausa penamatan, dan kepercayaan komersial yang dibina semula berbulan-bulan dan tidak pernah kembali sepenuhnya.\nAnda tidak memerlukan ketepatan untuk melihat bentuk perbandingan. Pencegahan ialah langganan; breach ialah saman dengan faedah. Walaupun kemungkinan insiden dalam mana-mana tahun rendah, asimetri antara dua lajur membuat hujah nilai jangkaan mudah difahami.\nApa yang benar-benar menurunkan kos #Bukan semua perbelanjaan mengurangkan kos breach sama rata. Kajian industri yang sama sentiasa mengenal pasti senarai pendek kawalan dengan impak terukur:\nPengesanan dan containment pantas. Setiap hari antara compromise dan containment menambah kos. Monitoring dengan laluan eskalasi yang diuji ialah pelaburan leverage tertinggi. Rancangan respons yang diuji. Organisasi yang sudah rehearse 48 jam pertama membuat keputusan lebih baik daripada yang memutuskan masa nyata. Sebuah cyber crisis tabletop exercise menjumpai jurang semasa masih percuma untuk dibaiki. Jejak data yang lebih kecil. Anda tidak boleh bocorkan apa yang tidak anda pegang. Had retensi dan enkripsi mengecut kedua-dua kemungkinan breach dan letupannya. Segmentasi dan least privilege. Insiden yang terkurung lebih murah daripada yang tersebar; itulah sebab kami sentiasa kembali kepada segmentasi rangkaian sebagai kawalan yang menurunkan risiko dan kos remediasi serentak. Tiada satu pun memerlukan teknologi eksotik. Semuanya memerlukan perhatian kejuruteraan, digunakan secara konsisten, bermula sebelum insiden dan bukan selepasnya.\nMahukan pandangan realistik dedahan organisasi anda berbanding kos menutupnya? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Amalan Regulatory Compliance kami memetakan obligasi anda di bawah PDPA, PCI DSS dan rangka kerja serantau, vCISO advisory membantu membina kes perniagaan untuk belanja yang terukur mengurangkan kos insiden. Atau schedule an Engineering \u0026amp; Scoping Session dan kami akan bekerja melalui nombor bersama pasukan anda.\n","date":"19 Mac 2025","permalink":"https://puresecurity.com/ms/posts/data-breach-cost-southeast-asia/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Kos Sebenar Data Breach di Southeast Asia"},{"content":"Setiap organisasi yang memproses bayaran di Southeast Asia akhirnya bertemu kedua-dua rangka kerja ini, kerap dalam suku tahun yang sama. Bank meminta sijil ISO 27001 semasa vendor onboarding. Bank pengambil anda meminta bukti pematuhan PCI DSS pada masa yang sama. Dua perbualan itu bunyi serupa, kedua-duanya melibatkan auditor dan kawalan dan kitaran tahunan, dan menganggap mereka boleh saling ganti memang menggoda.\nMereka tidak. Memahami perbezaannya penting, kerana melayan satu sebagai gantian kepada yang lain sama ada membazir wang atas pensijilan tidak perlu, atau meninggalkan anda terdedah kepada penalti daripada kad brand anda. Artikel ini menjelaskan apa yang setiap rangka kerja sebenarnya perlukan, di mana mereka bertindih, dan cara menjalankan keduanya bersama dengan kos lebih rendah daripada berasingan.\nISO 27001: rangka kerja tadbir urus untuk mengurus keselamatan maklumat #ISO/IEC 27001 mentakrifkan bagaimana sesebuah organisasi mengurus keselamatan maklumat, apa pun perniagaannya. Terasnya ialah sistem pengurusan keselamatan maklumat (ISMS): satu kitaran penilaian risiko, pemilihan kawalan, operasi, pengukuran dan penambahbaikan yang didokumenkan.\nDua ciri mentakrifkannya:\nIa berasaskan risiko. Standard tidak memberitahu anda firewall mana untuk dibeli atau kekerapan patch. Ia menuntut anda mengenal pasti risiko anda, memilih kawalan daripada katalog Annex A (dan melampauinya) untuk menanganinya, dan memjustifikasikan keputusan tersebut. Dua organisasi boleh memegang sijil sah sambil menjalankan set kawalan sangat berbeza, kerana risiko mereka berbeza.\nIa disijilkan oleh badan akreditasi. Pensijilan dikeluarkan oleh badan pensijilan terakreditasi selepas audit Stage 1 dan Stage 2. Selepas disijil, anda memasuki kitaran tiga tahun dengan audit penyeliaan tahunan, kemudian persijilan semula. Sijil itu diiktiraf antarabangsa, sebab itulah pasukan procurement menyukainya: satu PDF menjawab puluhan baris soal selidik risiko vendor.\nHarga fleksibilitas itu ialah abstraksi. Sijil ISO 27001 memberitahu rakan kongsi bahawa anda mengurus keselamatan secara sistematik. Ia tidak memberitahu bahawa sebarang langkah teknikal tertentu wujud pada kekuatan yang ditakrifkan.\nPCI DSS: keperluan operasi preskriptif untuk data kad #PCI DSS wujud untuk satu tujuan: melindungi data kad pembayaran. Kad brand (Visa, Mastercard, Amex, JCB, UnionPay dan lain) menerbitkannya melalui PCI Security Standards Council, dan pematuhan dikuatkuasakan secara kontrak melalui bank pengambil dan pemproses bayaran.\nKarakternya hampir bertentangan dengan ISO 27001:\nIa preskriptif. Versi semasa v4.x menyenaraikan keperluan konkrit merentas dua belas keluarga: kawalan keselamatan rangkaian, konfigurasi sistem selamat, perlindungan data akaun tersimpan, enkripsi transit atas rangkaian awam, pertahanan malware, kawalan akses, keselamatan fizikal, logging dan monitoring, serta ujian keselamatan berkala. Di tempat ISO berkata \u0026ldquo;urus risiko akses tanpa kebenaran\u0026rdquo;, PCI berkata hal seperti \u0026ldquo;render all systems untrusted for authentication at 15 minutes of inactivity\u0026rdquo; dan menetapkan selang ujian tepat.\nIa diskopkan kepada cardholder data environment (CDE). Semuanya bermula dengan mendefinisikan lokasi data kad hidup, mengalir dan bersambung. Sistem yang bersambung dengan CDE masuk skop; sistem yang disegmenkan dengan betul mungkin tidak. Pengurangan skop justu menjadi aktiviti bernilai tertinggi dalam kebanyakan program PCI: kurang sistem dalam skop bermaksud kurang bukti, kurang jam penilaian, dan kos berterusan lebih rendah.\nValidasi tahunan dan bergantung peranan. Bergantung volum transaksi dan peraturan kad brand, organisasi mengesahkan melalui Report on Compliance (ROC) yang ditandatangani Qualified Security Assessor, atau melalui Self-Assessment Questionnaire disokong imbasan kerentanan ASV suku tahunan. Tiada \u0026ldquo;sijil\u0026rdquo; dalam maksud ISO: ada attestation of compliance terikat pada titik masa.\nBersebelahan # Dimensi ISO 27001 PCI DSS Tujuan Urus risiko keselamatan maklumat merentasi organisasi Lindungi data kad pembayaran secara khusus Pendekatan Berasaskan risiko, pemilihan kawalan dijustifikasi Preskriptif, keperluan teknikal dan proses jelas Terpakai kepada Mana-mana organisasi, mana-mana jenis data Entiti yang menyimpan, memproses atau menghantar data kad Validasi Sijil daripada badan terakreditasi, kitaran 3 tahun, audit penyeliaan ROC atau SAQ tahunan, imbasan suku tahunan, dikuatkuasa via kontrak acquirer Skop Keseluruhan ISMS, sempadan ditakrif organisasi Cardholder data environment, ditakrif aliran data Akibat gagal Hilang sijil, kerosakan kontraktual Denda diturunkan bank pengambil, hilang penerimaan kad Di mana ia bertindih #Walaupun falsafah berbeza, sebahagian besar kerja asas adalah sama. Kedua-dua framework memerlukan:\nKawalan akses least privilege dan identifikasi unik Enkripsi data sensitif semasa transit, dan rahsia tersimpan Logging, monitoring dan sinkronisasi masa Disiplin pengurusan kerentanan dan patching Segmentasi persekitaran sensitif Kesedaran keselamatan dan polisi bertulis dengan kitaran semakan Perancangan respons insiden dan ujian Dalam amalan, kawalan yang dibina baik sekali biasanya memuaskan kedua-dua auditor, asalkan anda memetakannya secara sengaja. Organisasi yang bergelut ialah yang membina kawalan dua kali, sekali setiap auditor, kerana tiada siapa mengekalkan pemetaan antara framework.\nCara praktikal menjalankan kedua-dua #Bagi fintech Thai atau mana-mana perniagaan serantau yang menerima kad sambil mengejar pelanggan enterprise, turutan yang berkesan:\nBerlabuh pada ISO 27001 untuk tadbir urus. Bina ISMS, daftar risiko, set polisi dan rentak semakan pengurusan. Ini menjadi sistem pengendalian segala-galanya. Tindih PCI DSS pada CDE. Takrifkan skop rapat, gunakan keperluan preskriptif dalam sempadan itu, dan dokumen pemetaan setiap keperluan PCI kembali ke kawalan ISMS. Kongsi pipeline bukti. Satu platform logging, satu proses pengurusan kerentanan, satu kalendar semakan akses yang menyuap kedua-dua program. Penilaian kemudian menjadi latihan pengesahan, bukan projek. Jadualkan kedua-dua kalendar. Audit penyeliaan ISO dan attestation tahunan PCI boleh jatuh di titik berbeza dalam setahun jika dirancang; gunakan jurang itu untuk baiki finding daripada satu sebelum yang lain tiba. Dibuat begini, kos marginal menambah PCI DSS atas program ISO 270 sedia ada, atau sebaliknya, jauh lebih rendah daripada membina mana-mana dari kosong. Dibuat buruk? Anda bayar dua kali dan masih ada jurang.\nJadi yang mana anda perlukan? #Tanya dua soalan. Adakah anda sentuh data kad pembayaran? Maka PCI DSS terpakai, noktah: ia bukan pilihan, dan acquirer anda akan sahkan secara bertulis pada saat tidak selesa. Adakah pelanggan enterprise, bank, atau regulator menjangka tadbir urus keselamatan yang boleh dibuktikan? Maka ISO 27001 membuang satu kategori geseran procurement sepenuhnya.\nKebanyakan organisasi dalam industri pembayaran akhirnya perlukan kedua-duanya. Berita baiknya ia mengukuhkan satu sama lain: ISO memberi disiplin pengurusan, PCI memberi kedalaman operasi di tempat wang bergerak.\nMasih tidak pasti perlu ISO, PCI atau kedua-duanya, dan skop sebenar meliputi apa? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Sebagai amalan QSA aktif kami menyampaikan penilaian jurang PCI DSS dan audit QSA bersama advisori pematuhan kawal selia, termasuk pemetaan program gabungan supaya anda puaskan kedua-dua framework daripada satu set kawalan. Atau schedule an Engineering \u0026amp; Scoping Session untuk bincang situasi khusus anda.\n","date":"19 Februari 2025","permalink":"https://puresecurity.com/ms/posts/iso-27001-vs-pci-dss/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"ISO 27001 vs PCI DSS: Perniagaan Anda Perlukan Yang Mana?"},{"content":"Jika saya boleh memilih tepat satu perubahan arkitek untuk organisasi yang mahu menurunkan kedua-dua risiko breach dan kos keselamatan, ia bukanlah produk atau platform baharu. Ia segmentasi rangkaian. Tiada kawalan lain yang saya kenal mengurangkan dua masalah keselamatan paling mahal anda dengan wang yang sama.\nSebabnya mudah. Hampir setiap masalah keselamatan mahal berkongsi satu punca akar: rangkaian rata membiarkan masalah kecil menjadi besar. Segmentasi memutus pautan itu. Ia mengekang apa yang penyerang capai selepas kesilapan pertama, mengecutkan sistem yang kerangka pematuhan anda pedulikan, dan menukar serakan yang tidak terurus kepada sesuatu yang pasukan kecil benar-benar fahami.\nMengapa rangkaian rata gagal secara senyap #Rangkaian rata ialah rangkaian di mana kebanyakan sistem boleh bercakap dengan kebanyakan sistem lain. Itu bagaimana rangkaian berakhir secara default, kerana kerataan menyenangkan: tiada peraturan firewall untuk dirundingkan apabila pelayan baharu perlukan database, tiada apa untuk dikemas kini apabila laptop pembangun perlukan test system.\nKosnya tiba kemudian. Perhatikan bagaimana intrusi sebenar maju. Pemegangan awal biasanya kecil: credential phish pada laptop, appliance VPN bermasalah, server ujian terlupa dengan port pengurusan menghadap internet. Berdiri sendiri, pemegangan itu bernilai sedikit. Apa yang menjadikan breach mahal ialah lateral movement: dari mesin pertama yang dikompromikan, penyerang meneroka rangkaian, menuai credential, mencapai pelayan yang tidak sepatutnya dicapai dari peranti pengguna, dan meningkat sehingga memegang sesuatu bernilai.\nRangkaian rata menjadikan setiap langkah perjalanan itu percuma. Rangkaian terségmen membuatkan setiap langkah berkos penyerang usaha, masa dan bising yang kelihatan. Penetration tester akan memberitahu perbezaannya dramatik: dalam persekitaran rata kami secara rutin bergerak dari satu laptop ke kompromi seluruh domain dalam beberapa hari; terhadap segmen yang direka baik, engagement sama tersekat di hop pertama dan kekal di sana.\nApa yang segmentasi belikan #1. Ia mengehad impak breach pertama #Apabila zon dipisahkan oleh sempadan yang dikuatkuasa, kompromi workstation tidak memberi akses kepada sistem bayaran, domain controller atau kawalan perindustrian. Penyerang memegang satu segmen, bukan perniagaan. Itulah beza antara insiden yang dipulihkan petang itu dengan pengumuman breach.\n2. Ia menghentikan lateral movement #Trafik timur-barat antara workload patut jarang, bertujuan, dan diperhatikan. Dalam kebanyakan persekitaran ia bukan ketiga-tiganya. Segmentasi menjadikan penyerang yang mendarat menemui jalan buntu dan bukan lorong terbuka, dan laluan yang wujud cukup sempit untuk dimonitor.\n3. Ia mengecut skop pematuhan #Di sinilah pengurangan kos menjadi konkrit. PCI DSS terpakai kepada cardholder data environment (CDE) dan semua yang bersambung dengannya. Dengan segmentasi betul yang disahkan melalui penetration testing, CDE mungkin beberapa sistem sahaja berbanding ratusan. Kurang sistem dalam skop bermaksud kurang kutipan bukti, kurang jam penilaian, validasi tahunan lebih murah, dan permukaan lebih kecil untuk terus dipatch dan dimonitor. Logik sama juga memanfaatkan rawatan risiko ISO 27001 dan sebarang perbualan regulator tentang containment.\nKami pernah lihat penilaian separuh usaha semata-mata kerana klien melengkapkan projek segmentasi dahulu. Kerja segmentasi biasanya lebih murah daripada satu tahun penjimatan penilaian yang diciptanya.\n4. Ia menjadikan rangkaian boleh urus #Manfaat yang paling kurang dihargai: rangkaian terségmen adalah rangkaian yang boleh diketahui. Apabila aliran trafik terkurung pada laluan berdokumen, anomali menonjol. Workload yang tiba-tiba mencapai database yang tidak pernah ia bercakap dengannya sama ada insiden atau salah konfigurasi, dan kedua-duanya layak diberi perhatian. Dalam rangkaian rata isyarat yang sama tenggelam dalam bising, kerana semua bercakap dengan semua sepanjang masa. Segmentasi itulah yang menjadikan monitoring bermakna.\nPrinsip reka bentuk yang tahan lama #Segmentasi baik ialah arkitektur, bukan membeli-belah appliance. Prinsip yang penting:\nMula daripada data, bukan kotak. Kenal pasti lokasi data sensitif hidup dan mengalir: data kad, credential, maklumat peribadi, rekod kewangan. Zon terbina di sekeliling apa yang perlu dilindungi, bukan rajun tahun lepas.\nTakrif tier mengikut amanah dan fungsi. Baseline praktikal bagi kebanyakan organisasi:\ngraph TD I[Internet] --\u003e DMZ[DMZ / edge services] U[User networks] --\u003e APP[Application tier] DMZ --\u003e APP APP --\u003e DB[(Data tier:\ndatabases, CDE, secrets)] MGMT[Management network] -.-\u003e|admin access only| APP MGMT -.-\u003e DB U -.-\u003e|no direct access| DB style DB stroke:#EF4444,stroke-width:2px style MGMT stroke:#0EA5E9,stroke-width:2px Servis berhadapan internet, peranti pengguna, application tier, data tier, dan rangkaian pengurusan out-of-band. Setiap sempadan ada senarai benar eksplisit; segala yang lain ditolak.\nDefault deny, kemudian tambah dengan sengaja. Setiap aliran dibenarkan merentas zon patut ada pemilik dan sebab yang ditulis. Jika tiada siapa dapat katakan mengapa peraturan wujud, ia finding yang menunggu dieksploitasi.\nSegmen di dalam cloud juga. Security group, VPC dan polisi servis ialah segmentasi; platform cloud hanya melaksanakannya berbeza. Disiplin sama terpakai: produksi terpisah daripada bukan produksi, database tidak dicapai dari internet, plane admin atas laluan berasingan.\nUji segmen, jangan anggap. Segmentasi hanya dikira jika ia bertahan di bawah serangan. Bagi PCI DSS khususnya, standard menuntut penetration testing yang mengesahkan pengasingan sekurang-kurangnya tahunan dan selepas perubahan besar. Penetration test yang cuba lateral movement dari setiap zon memberitahu sama ada reka bentuk anda berfungsi atau sekadar nampak baik dalam rajah.\nLaluan realistik ke sana #Tiada siapa membina semula rangkaian langsung hujung minggu. Turutan yang berkesan:\nDiscover. Petakan aliran trafik sebenar selama beberapa minggu. Rangkaian sebenar sentiasa berbeza daripada dokumennya. Declare. Takrifkan zon sasaran dan tuliskan aliran yang mesti melintasi setiap sempadan. Dapatkan tandatangan bisnes atas senarai itu. Pagar mahkota terlebih dahulu. Sistem bayaran, infrastruktur domain dan storan data sensitif didahulukan sebelum apa pun kosmetik. Migrate berperingkat. Alihkan sistem ke dalam zon bergelombang, mulakan dengan apa yang berhadapan internet. Baiki kerosakan di kawasan risiko rendah semasa pelajaran murah. Verify dan maintain. Uji sempadan setiap tahun, semak peraturan suku tahunan, dan layan mana-mana aliran lintas zon tanpa dokumen sebagai insiden sehingga dibuktikan sebaliknya. Kebanyakan organisasi capai baseline boleh dipertahan dalam satu hingga dua suku tahun kerja berterusan, dan fasa awal bayar diri serta-merta melalui skop audit yang mengecil.\nGaris bawah #Perbelanjaan keselamatan lazimnya melibatkan trade-off: kurangkan risiko atau kurangkan kos. Segmentasi rangkaian ialah pengecualian tetap. Ia mengehadkan kerosakan cubaan breach yang berjaya, melapaskan penyerang daripada lateral movement yang menjadikan insiden mahal, mengecutkan skop setiap framework yang anda jawab, dan menghasilkan rangkaian yang pasukan boleh reason. Tempat kedua tidak berbaloi diperdebatkan.\nNak tahu rangkaian semasa anda akan mengekang intrusi atau menyebarkannya? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Penilaian Konfigurasi \u0026amp; Arkitektur kami memetakan aliran trafik sebenar dan mereka bentuk roadmap segmentasi yang pasukan boleh laksanakan, penetration testing kami mengesahkan segmen benar-benar bertahan. Atau schedule an Engineering \u0026amp; Scoping Session untuk bincang di mana mula.\n","date":"15 Januari 2025","permalink":"https://puresecurity.com/ms/posts/network-segmentation-design/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Reka Bentuk Segmentasi Rangkaian: Kurangkan Risiko dan Kos Sekali"},{"content":"Ahli lembaga bertanya soalan munasabah apabila dibentangkan laporan keselamatan suku tahunan: apa yang saya patut buat dengan ini? Terlalu kerap, jawapan jujurnya adalah tiada. Laporan itu mengandungi kiraan e-mel disekat, peratusan siap latihan, dan slaid landskap ancaman dikitar semula daripada vendor. Ia pelaporan aktiviti, bukan jaminan, dan meninggalkan pengarah tepat di tempat asal: tidak mampu menilai sama ada organisasi berdaya tahan atau sekadar sibuk.\nMetrik yang menggerakkan jarum bagi lembaga berkongsi satu ciri. Mereka mengukur keupayaan di bawah tekanan, bukan usaha yang dibelanjakan. Lembaga tidak perlu tahu berapa banyak e-mel phishing ditapis bulan lepas. Yang mereka perlukan tahu: jika ransomware mendarat esok, adakah perniagaan bertahan minggu ini.\nMengapa kebanyakan pelaporan keselamatan gagal #Pasukan keselamatan lazimnya melaporkan apa yang alat mereka kira, kerana itulah paling mudah diekstrak. Hasilnya ialah penuh skrin angka yang naik stabil dan tiada makna:\nAncaman disekat. Angka lebih besar lebih banyak bermakna anda terima spam lebih banyak. Setiap platform mel block berjuta-juta mesej; soalan menariknya ialah apa yang lolos, dan tiada alat mengiranya dengan jujur. Kadar siap latihan. Siap menghadiri, bukan kelakuan. Organisasi boleh capai 100% siap dan tetap gagal ujian kejuruteraan sosial sebenar minggu berikutnya. Kiraan kerentanan dalam ribuan. Kiraan mentah tiada makna tanpa konteks pendedahan. Sepuluh ribu finding keparahan rendah atas sistem ujian dalaman kurang penting daripada dua critical atas infrastruktur bayaran berhadapan internet. Volum alert. Lebih alert bermakna lebih bising, bukan lebih selamat. Alert tinggi dengan triage lambat menunjukkan sebaliknya kesiapsiagaan. Tiada satu menjawab soalan fidusiari pengarah: adakah kami bersedia, dan bagaimana kita tahu?\nBagaimana daya tahan nampak sebagai nombor #Lembaga mentadbir hasil: kesinambungan, pendedahan undang-undang, reputasi. Metrik yang layak masa lembaga mengukur ini secara langsung.\nKelajuan pengesanan dan respons #Berapa lama antara compromise dan containment? Purata masa untuk mengesan (MTTD) dan purata masa untuk merespons (MTTR), diukur daripada insiden sebenar dan senario diuji, adalah perkara paling hampir kepada tanda vital keselamatan. Penyelidikan industri konsisten memaut kos breach dengan kelajuan containment: organisasi yang mengekang dalam beberapa minggu membayar jauh lebih sedikit daripada yang mengambil beberapa bulan. Jika nombor-nombor ini tidak diketahui, itu sendiri ialah finding untuk lembaga.\nBukti pemulihan #Backup yang tidak pernah dipulihkan ialah harapan, bukan kawalan. Metrik yang penting: bila kali terakhir kita memulihkan satu servis production penuh dari backup, dan berapa lama? Tambah liputan backup immutable untuk sistem pertama disasarkan ransomware. Satu pemulihan diuji dalam RTO yang dipersetujui bernilai lebih kepada pengarah daripada mana-mana statistik ancaman, kerana ia bukti langsung perniagaan bertahan serangan pemusnahan.\nRehearsal dan hasilnya #Bila pasukan eksekutif terakhir rehearse krisis siber, dan jurang apa yang didedahkan? Tabletop exercise menghasilkan finding: kuasa membuat keputusan hilang, vendor tak dapat dihubungi, pemilikan komunikasi pelanggan kabur. Jejak seperti finding audit: dikenal pasti, ditugaskan, ditutup. Lembaga yang melihat finding exercise ditutup mengikut jadual tahu organisasi belajar lebih pantas daripada evolusi penyerang.\nPendedahan yang benar-benar penting #Ganti kiraan kerentanan dengan metrik pendedahan terikat akibat:\nKerentanan critical/high pada sistem berhadapan internet, patch dalam SLA: peratusan dan trend. Usia critical tertua belum patch pada mana-mana sistem berdepan pendapatan. Peratusan akaun istimewa diliputi MFA dan akses just-in-time. Nombor-nombor ini bersambung terus kepada kemungkinan breach, yang bersambung kepada headline yang pengarah uruskan.\nPendedahan pihak ketiga #Bagi banyak organisasi, breach seterusnya tiba melalui vendor. Lembaga patut lihat: berapa pembekal kritikal telah dinilai, berapa penilaian lewat tarikh, dan adakah klausa notifikasi insiden kontraktual wujud dengan setiap penyedia kritikal. Ini memetakan bersih ke atas tadbir urus risiko vendor yang pengarah sudah fahami.\nMengekalkan perniagaan di luar berita #Pengarah kerap gambarkan matlamat keselamatan secara ringkas: jangan jadi kisah breach seterusnya. Matlamat itu terurai kepada komponen terukur, tiada satu pun perlukan kelancaran teknikal untuk ditafsir:\nHasil yang lembaga peduli Metrik yang membuktikannya Intrusion akan dikesan cepat Trend MTTD; liputan monitoring sistem kritikal Akan dicekung sebelum rosak besar Trend MTTR; lateral movement terkandung dalam ujian Akan survive ransomware Masa restore diuji vs RTO; liputan backup immutable Tunaikan duti undang-undang Prosedur notifikasi breach diuji; obligasi regulator dipetakan Rakan kongsi percaya Penilaian vendor kritikal sah; attestation framework valid Satu laporan suku tahunan hanya mengandungi jadual ini, dengan trend dan pengecualian, memberi lembaga jaminan sebenar melebihi empat puluh slide statistik alat.\nCara mendapat nombor yang jujur #Metrik ini menuntut kejujuran kejuruteraan, sebahagian sebab ia jarang:\nUkur melalui exercise, bukan andaian. Masa restore datang dari restore sebenar. Masa respons datang daripada intrusi simulasi. Jika tiada siapa jalankan ujian, laporkan \u0026ldquo;tidak diketahui\u0026rdquo;, yang turut merupakan maklumat boleh bertindak untuk lembaga. Laporkan trend, bukan snapshot. Nilai tunggal menjemput manipulasi; trajektori mendedahkan sama ada program bertambah baik. Padankan setiap nombor merah dengan permintaan keputusan. Lembaga mentadbir dengan memperuntukkan resource. \u0026ldquo;Restore testing gagal RTO; kami perlukan dua jurutera enam minggu\u0026rdquo; ialah ayat pentadbiran. \u0026ldquo;Risiko masih tinggi\u0026rdquo; bukan. Kekalkan pendek. Satu muka surat metrik dengan trend, satu muka surat keputusan diminta. Jika pek perlukan pre-briefing, ia terlalu rumit. Organisasi yang mengamalkan gaya pelaporan ini biasanya jumpa sesuatu berguna: perbualan beralih daripada \u0026ldquo;adakah IT cukup belanja?\u0026rdquo; kepada soalan spesifik boleh putuskan tentang objektif pemulihan, staffing dan risiko pihak ketiga. Anjakan itulah yang tadbir urus patut rasa.\nMahu bina semula pek lembaga sekitar metrik yang benar-benar membuktikan daya tahan? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). vCISO advisory kami membina pelaporan aras lembaga yang pengarah boleh bertindak, cyber crisis tabletop exercise menjana finding rehearsal yang membuat laporan itu jujur. Atau schedule an Engineering \u0026amp; Scoping Session untuk mulakan perbualan.\n","date":"18 Disember 2024","permalink":"https://puresecurity.com/ms/posts/board-security-metrics/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Metrik Keselamatan yang Lembaga Benar-benar Perlukan"},{"content":"Ransomware bukan trend yang akan berlalu. Ia satu industri, dan menguntungkan: kumpulan jenayah menjalankannya dengan pasukan jualan, program affiliate, meja sokongan dan bahagi hasil yang dirundingkan. Mereka melabur dalam keupayaan kerana ia memulangkan wang dengan pasti, bermakna mereka melabur semula, mengambil pembangun berkemahiran, dan menyesuaikan diri lebih pantas daripada kebanyakan pembela mengemas kini apa-apa. Pencegahan penting, tetapi titik mula yang jujur ialah ini: anggap suatu hari, walaupun segalanya betul, payload enkripsi berjalan atas sistem anda. Kesiapsiagaan adalah apa yang berlaku selepas andaian itu.\nArtikel ini meliputi kedua-dua belah realiti itu: mengapa ransomware begitu sukar dihenti sepenuhnya, dan bagaimana kesiapsiagaan sebenar kelihatan dalam persekitaran moden berhubung cloud, termasuk strategi backup yang penyerang boleh sentuh tetapi tidak boleh musnahkan.\nMengapa ransomware begitu sukar dihenti #Ransomware awal bersifat opportunis: enkripsi apa sahaja yang mesin dijangkiti capai, tuntut beberapa ratus dolar. Model moden adalah bersasar dan sabar. Kumpulan memperoleh akses melalui phishing, akses jauh terdedah, atau credential dibeli, kemudian menghabiskan hari hingga minggu bergerak masuk secara senyap, meningkatkan keistimewaan, memetakan backup, dan mengexfiltrasi data sebelum mencetus apa-apa yang kelihatan.\nEvolusi itu mencipta dua masalah yang pembela tidak boleh beli jalan keluarnya:\nDouble extortion membuang lubang escape backup. Memulihkan dari backup dulu mengakhiri krisis. Kini data dicuri diterbitkan atau dijual jika anda enggan bayar, jadi walaupun restore bersih, anda masih berdepan breach data, duti notifikasi kawal selia di bawah PDPA dan setara, dan pendedahan awam. Backup perlu; ia tidak lagi memadai.\nPemegangan awal hanya perlu berlaku sekali. Pembela mesti menang terhadap setiap e-mel phishing, setiap appliance tak patch, setiap kebocoran credential, setiap sambungan pihak ketiga. Penyerang hanya perlu satu kejayaan pada satu hari Selasa. Asimetri seperti itu tidak selesai memihak pembela dengan berharap.\nIni tidak bermakna pertahanan sia-sia; ia mengubah kemungkinan dikenakan. Tetapi ia tidak boleh mengubah hasil selepas dikenakan. Hanya persiapan mengubah itu.\nBagaimana ia sebenarnya terasa #Lembaga cenderung bayangkan ransomware sebagai peristiwa teknikal. Organisasi yang pernah melaluinya menggambarkan sesuatu lebih hampir bencana alam dengan invois:\nDowntime berminggu. Walaupun organisasi yang enggan bayar dan ada backup baik rutin ambil minggu untuk pulihkan servis production sepenuhnya, kerana membina semula perlu berurutan, disahkan dan lebih perlahan daripada sesiapa rancang. Kos dari semua arah serentak. Forensik dan respons insiden pada kadar krisis, peguam kecemasan, overtime merentas IT dan operasi, perkakasan dibina semula, pendapatan hilang mengganda setiap hari, dan kemudian siasatan kawal selia di atasnya. Keputusan di bawah tekanan tanpa kuasa. Siapa memutuskan bayar? Siapa beritahu staf? Siapa bercakap dengan pelanggan, regulator, wartawan? Syarikat yang tidak pernah rehearse soalan itu menjawabnya buruk, lambat, dan kerap secara awam. Ekor panjang distrust. Pelanggan churn, kontrak enterprise digunakan, dan insiden muncul semula dalam setiap perbualan procurement bertahun-tahun kemudian. Memahami bentuk ini penting kerana setiap langkah kesiapsiagaan di bawah memetakan terus kepada pengurangan salah satu kos ini.\nImmutable backup: kawalan yang mengubah hasil #Jika ada satu pelaburan teknikal yang mengubah ransomware daripada bencana menjadi minggu buruk, ia backup yang penyerang tidak boleh ubah atau padam. Backup tradisional gagal tepat di sini kerana ia boleh dicapai: penyerang dengan credential domain rutin memadam atau mengenkripsi job backup dahulu, kemudian mencetus peristiwa utama terhadap organisasi yang tidak tinggal apa-apa.\nObject storage moden menyelesaikannya dengan immutability:\nObject Lock / storan WORM menulis backup dalam bentuk yang tidak boleh diubah atau dipadam sepanjang tempoh retensi, oleh sesiapa pun, termasuk pentadbir anda sendiri. AWS S3 Object Lock, Azure immutable blob storage dan tawaran sebanding awan lain semua melaksana corak ini. Tempoh retensi mencipta tetingkap survival. Tetapkan tetingkap immutability supaya versi sebelum akses penyerang bertahan sehingga lock luput. Di sinilah butiran reka bentuk khusus cloud penting: hadkan mana-mana akses tulis atau padam ke salinan dilindungi sehingga fail tua keluar dari retensi. Bukan sekadar akaun penyerang: semua akaun. Credential yang dikompromikan semasa intrusi ialah credential anda sendiri, jadi perlindungan mesti bertahan terhadap mereka. Pisahkan identiti backup sepenuhnya. Infrastruktur backup patut guna credential khusus, domain pengesahan berasingan, dan laluan rangkaian yang tidak dicapai persekitaran pengguna production. Jika akaun admin sama mengurus produksi dan backup, immutability bekerja bersendirian, dan ia berhak mendapat bantuan. Uji restore mengikut jadual. Backup yang tidak pernah diuji ialah hipotesis. Pulihkan satu servis production penuh secara berkala, ukur masa, dan baiki apa yang ujian dedahkan semasa taruhan masih rendah. Mengehadkan akses melangkaui backup #Immutability melindungi laluan pemulihan. Prinsip sama mengehadkan sebarang akses sehingga amanah diperoleh terpakai di tempat lain:\nAkses istimewa just-in-time. Hak pentadbiran tetap bermakna intruder mewarisinya. Elevation dengan kelulusan dan luput mengecut apa yang satu akaun dikompromikan buka. Persekitaran pemulihan berperingkat. Enklav pengurusan yang bersih, dibina atau disahkan luar talian, dari mana binaan semula dilakukan. Membina semula dari management plane yang dikompromikan memasang semula penyerang. Pengasingan segmen kritikal. Sistem bayaran, domain controller dan kawalan perindustrian di belakang sempadan dikuatkuasa mengehadkan apa yang satu workstation dienkripsi boleh berjangkit. Senarai semak kesiapsiagaan #Menariknya menjadi turutan yang pasukan kecil boleh laksanakan dalam dua suku tahun:\nBackup dahulu: salinan object-lock immutable bagi sistem kritikal, identiti backup berasingan, retensi didokumen, ujian restore penuh pertama. Rehearse keputusan: sebuah cyber crisis tabletop exercise meliputi soalan bayar, duti notifikasi dan peranan komunikasi. Jurang jumpa sekarang murah; kemudian mahal. Tubuhkan keupayaan respons lebih awal: sebuah DFIR retainer bermakna forensik dan containment bermula dalam beberapa jam di bawah terma dipersetujui, dan bukan bermula dengan procurement semasa krisis langsung. Kecilkan akses istimewa tetap merentas platform identiti. Sahkan sempadan setiap tahun: segmentasi dan dakwaan pengasingan diuji melalui penetration testing, bukan dianggap. Kesiapsiagaan tidak menjadikan ransomware mustahil. Ia menukar peristiwa eksistensi menjadi peristiwa mahal tetapi boleh hidup, dan beza antara dua hasil itu diputuskan hampir sepenuhnya sebelum insiden bermula.\nMahu tahu sama ada organisasi anda akan bertahan ransomware minggu depan? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). DFIR retainer kami meletakkan keupayaan respons sebelum anda perlukannya, Penilaian Konfigurasi \u0026amp; Arkitektur kami menyemak arkitektur backup, model privilege dan segmentasi anda terhadap senario tepat ini. Atau schedule an Engineering \u0026amp; Scoping Session untuk rancang senarai semak di atas bersama pasukan anda.\n","date":"20 November 2024","permalink":"https://puresecurity.com/ms/posts/ransomware-preparedness-apac/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Kesiapsiagaan Ransomware di APAC: Anggap Ia Akan Masuk"},{"content":"Zero trust ada masalah pemasaran. Istilah itu tiba bersama pitch platform dan program transformasi bertahun-tahun, mencipta tanggapan bahawa mengamalkan zero trust bermakna menggantikan keseluruhan identiti, rangkaian dan hujung anda dalam satu usaha heroik. Hampir setiap organisasi yang cuba begitu tersekat: program terlalu besar untuk dibiayai, terlalu mengganggu untuk dijalankan, dan mati senyap dalam jawatankuasa pengarah.\nOrganisasi yang benar-benar sampai melakukan sesuatu kurang glamor. Mereka melayan arkitektur zero trust (ZTA) sebagai arah perjalanan, bukan pembelian produk, dan bergerak ke arahnya dalam langkah kecil konsisten yang setiap satunya memberi nilai berdiri sendiri. Langkah pertama, dalam hampir setiap persekitaran, adalah sama: buang protokol akses legasi yang diam-diam melemahkan setiap kawalan moden yang anda miliki.\nApa sebenarnya zero trust minta #Tanggalkan jenama dan idea terasnya mudah: berhenti memberi akses berdasarkan dari mana request datang, dan mula memberikannya berdasarkan apa request itu dan siapa menghantarnya, disahkan setiap kali.\nKeselamatan tradisional mempercayai pedalaman rangkaian. Di dalam perimeter bermakna dipercayai, jadi laptop atas LAN korporat, atau VPN, boleh capai banyak dengan semakan minimum. Zero trust menyongsangkan andaian itu:\nSahkan secara eksplisit. Setiap request diauthenticate dan diauthorise menggunakan identiti, kesihatan peranti dan konteks, tanpa mengira lokasi rangkaian. Least privilege. Pengguna dan workload menerima akses minimum diperlukan, diskopkan masa jika mungkin. Anggap breach. Reka bentuk seolah penyerang sudah di dalam, mengehadkan apa yang satu kompromi membuka. Prinsip terakhir itu tersambung tepat kepada sebab protokol legasi ialah sasaran pertama paling semula jadi.\nLangkah satu: usir protokol legasi #Protokol akses legasi ialah anti-zero-trust. Ia wujud sebelum pemikiran identiti moden, dan membawa andaian yang tiada tooling baharu boleh baiki:\nSMBv1 dan dialek perkongsian fail lama yang masih didayakan oleh kelalaian, dieksploitasi penyerang untuk kedua-duanya kemasukan dan lateral movement. NTLMv1 dan skema pengesahan lemah lain, yang tidak boleh sokong pengesahan moden dan rutin direlay atau diketuk. Telnet dan FTP takdienkripsi, menghantar credential cleartext merentas rangkaian yang anda dakwa disegmen. HTTP basic auth dan bind LDAP tanpa tandatangan, mendedahkan kata laluan boleh guna semula kepada sesiapa berada untuk memerhati trafik. Protokol ambil semula mel legasi (POP3/IMAP takdienkripsi) memintas MFA yang anda kuatkuasakan di semua tempat lain. Setiap satu ialah jemputan tetap yang berkata: bawa kelayakan dari era 1990-an dan kami layan sebagai sah. Selagi ia didayakan, ia membentuk jalan pintas di sekeliling semakan identiti, semakan postur peranti dan polisi akses bersyarat. Anda tidak boleh membina arkitektur zero trust atas protokol yang reka bentuknya mengandaikan amanah mengikut lokasi.\nPembuangan juga projek keselamatan jarang dengan pulangan hampir serta-merta dan kos rendah. Kebanyakan persekitaran jumpa, melalui logging bukannya tekaan, bahawa bilangan sistem atau aliran kerja yang masih bergantung pada setiap protokol legasi kecil: armada pencetak lama, integrasi satu pembekal, satu aplikasi dilupakan. Setiap dependensi dapat pelan remediasi pendek; selebihnya dimatikan. Satu suku tahun kerja tertumpu lazimnya membuang majoriti dedahan.\nKemudian naik taraf ke luar, secara konsisten #Dengan lantai legasi dibersihkan, perjalanan baki ialah turutan penaikan bertindih. Tiada satu perlukan big bang, dan setiap satu menjadikan seterusnya lebih mudah:\ngraph LR A[Remove legacy\nprotocols] --\u003e B[MFA everywhere:\nusers \u0026 admins] B --\u003e C[Identity-based access:\nreplace implicit trust] C --\u003e D[Device posture \u0026\nconditional access] D --\u003e E[Per-application micro-segmentation] style B stroke:#10B981,stroke-width:2px style E stroke:#0EA5E9,stroke-width:2px Liputan MFA dahulu, terutamanya akaun istimewa. Kawalan nilai-se-per-dolar tertinggi dalam turutan, sambil menubuhkan asas identiti segala-galanya dibina. Kaedah rintang-phishing untuk pentadbir jika mungkin. Ganti amanah rangkaian tersirat dengan geran eksplisit. Alih akses jauh daripada VPN rata ke akses per-aplikasi yang ditengahi identiti. Setiap aplikasi dimigrasi mengecut blast radius laptop dicuri. Tambah kesihatan peranti ke dalam keputusan. Sebaik akses mengalir melalui identiti, aplikasi sensitif boleh menuntut peranti terurus dan dipatch. Peranti tidak sihat dapat laluan karantina, bukan data production. Mikrosegmen workload berperingkat. Mulakan dengan servis paling kritikal: sistem bayaran, infrastruktur domain, storan data sensitif. Senaraikan pemanggil dibenarkan secara eksplisit. Ini zero trust digunakan pada trafik timur-barat, dan ia berganda dengan disiplin segmentasi sudah dibincang. Instrumen dan ulang. Log setiap keputusan akses, semak penafian untuk positif palsu, dan kembangkan skop pada kadar pasukan boleh serap. Mengapa konsistensi mengalahkan kelajuan #Mod gagal program zero trust bukan memilih teknologi salah; ia bermula ghairah dan berhenti separuh jalan. Arkitektur separuh deploy kerap lebih buruk daripada tiada: dua model akses berjalan selari bermakna dua set peraturan diselenggara, dan pengguna memintas mana-mana yang lebih menjengkelkan.\nRollout konsisten menang kerana:\nSetiap fasa tamat boleh guna. Pengguna alami satu perubahan pada satu masa, saluran sokongan sedia, dan bukan tembok migrasi. Gain keselamatan tiba awal dan berganda. Buang protokol legasi bayar serta-merta; MFA bayar serta-merta. Anda tidak pernah memegang risiko belum dibina sambil menunggu garisan tamat jauh. Bajet bertahan realiti. Fasa kecil dibiayai lulus semakan kewangan berkali-kali; satu program gergasi biasanya lulus sekali kemudian dipotong. Pengetahuan arkitektur pasukan membesar bersamanya. Menjelang mikrosegmentasi, pasukan telah lalui penaiktarafan identiti dan akses bersyarat, dan kenal corak trafik sebenar persekitarannya. Garis masa realistik bagi organisasi bersaiz sederhana: pembuangan protokol legasi dalam satu hingga dua suku tahun, MFA universal seiring, akses per-aplikasi dalam dua hingga tiga suku berikut, dan segmentasi workload berterusan sebagai amalan tetap. Dua tahun dari sekarang, tanpa pernah menjalankan \u0026ldquo;transformasi\u0026rdquo;, anda mendongak dan mendapati diri mengendalikan satu.\nMahukan roadmap zero trust pragmatik bermula dengan apa yang sudah anda miliki? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Penilaian Konfigurasi \u0026amp; Arkitektur kami mengenal pasti protokol legasi dan laluan amanah tersirat bersembunyi hari ini, vCISO advisory menyusun rollout menjadi fasa boleh biayai yang pasukan sanggup. Atau schedule an Engineering \u0026amp; Scoping Session untuk mulakan langkah satu.\n","date":"16 Oktober 2024","permalink":"https://puresecurity.com/ms/posts/zero-trust-implementation/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Pelaksanaan Zero Trust: Mula Dengan Langkah Kecil yang Bertahan"},{"content":"Kebanyakan organisasi melindungi pelayan seolah pelayanlah benda bernilai. Mereka membuat image, backup, patch dengan cemas, dan apabila satu mati atau dikompromikan, mencurahkan jam memulihkannya tepat seperti asal. Kemudian data mereka, bahagian yang sebenarnya bernilai, hidup atas pelayan itu dengan apa sahaja perlindungan yang pelayan tersebut terima.\nTerbalikkan hubungan itu dan banyak keselamatan menjadi lebih mudah. Layankan sistem sebagai boleh buang dan data sebagai permata. Bina pelayan daripada kod supaya boleh diganti dalam beberapa minit dan bukannya dipulihkan dalam beberapa hari. Kemudian tumpukan usaha perlindungan sebenar ke tempat ia patut: data itu sendiri, dijejak sepanjang hayatnya, dibackup secara sengaja, dan semakin kerap disimpan di tempat yang bukan sistem memprosesnya.\nSistem untuk redeploy, bukan repair #Model lama melayan pelayan macam haiwan peliharaan. Setiap satu ada nama, personaliti, dan sejarah baiki manual yang tiada siapa dokumen penuh. Apabila pelayan peliharaan mati, pemulihan bermakna arkeologi: membina semula bertahun-tahun perubahan daripada ingatan, nota dan harapan.\nModel moden melayan pelayan macam lembu, meminjam frasa DevOps yang hidup lebih lama daripada banyak trend lain. Anda tidak merawat haiwan sakit pulih; anda gantikannya dan teruskan. Dalam amalan ini bermakna:\nInfrastruktur sebagai kod. Setiap pelayan, container dan konfigurasi ditakrif secara declarative: Terraform untuk platform, Ansible atau cloud-init untuk host, imej container untuk workload. Satu instans berjalan hanyalah satu materialisasi definisi itu, tidak dapat dibezakan daripada yang lain.\nDeployment immutable. Daripada log masuk ke pelayan untuk menukar atau patch, anda membina versi baharu, mengujinya, dan roll out, menggantikan instans lama keseluruhannya. Tiada apa terkumpul. Drift konfigurasi, pengumpulan senyap perubahan manual yang menjadikan setiap persekitaran unik dan tidak boleh dijelaskan, menjadi mustahil secara pembinaan.\nRedeployment menggantikan restoration. Inilah payoff yang mengejutkan orang: armada lembu yang dibina betul nyaris tidak perlu backup langsung. Jika pelayan dikompromikan, rosak atau hilang, anda tidak memulihkannya. Anda redeploy daripada kod dalam beberapa minit, kerana definisi ialah backup. Perbualan pemulihan berhenti jadi \u0026ldquo;bagaimana kita kembalikan mesin ini?\u0026rdquo; dan jadi \u0026ldquo;berapa cepat boleh lancar pengganti?\u0026rdquo;, perbualan jauh lebih baik ketika insiden.\nIni juga mengecutkan permukaan ransomware secara dramatik. Enkripsi hanya merugikan jika benda dienkripsi sukar direproduksi. Mesin boleh buang yang dibina daripada repositori Git murah direproduksi.\nSegala perhatian beralih kepada data #Sekali sistem boleh buang, segala yang tidak boleh diganti hidup dalam data. Itu layak disiplin sendiri, dan ia bermula dengan soalan kebanyakan organisasi tak pernah jawab tepat: apa data yang kita pegang, di mana ia hidup, siapa sentuh, dan apa jadi padanya dari masa ke masa?\nJejak data sepanjang kitaran hayat. Dicipta, diproses, disalin, diarkibkan, dimusnahkan: setiap peringkat patut diketahui dan sengaja. Penjejakan kitaran hayat berbaloi berkali-kali. Ia memberitahu lokasi obligasi kawal selia anda melekat, kerana PDPA dan setara mengikut data bukan mesin. Ia mendedahkan salinan dilupakan tiada siapa akaun, tempat breach sebenar berlaku. Dan ia memberitahu apa boleh dipadam esok, kerap penurunan risiko termurah tersedia: data yang sudah tiada tidak bocor.\nBackup data secara sengaja, bukan mesin secara tak sengaja. Dengan sistem takrif sebagai kod, backup menjadi fokus dan jujur: dump database, replikasi object storage, repositori konfigurasi, vault secrets. Set kecil boleh sah perkara benar-benar penting dan bukan imej malam segala-galanya termasuk sampah.\nPertimbangkan simpan data luar sistem pemproses sepenuhnya. Aplikasi boleh pegang hampir tiada apa secara lokal: state dalam database terurus, fail dalam object storage, secret dalam vault. Tier pemprosesan kemudian tiada apa berbaloi dicuri, bermakna server aplikasi dikompromikan ialah gangguan operasi dan bukan acara boleh lapor. Bonusnya, servis data direka khusus menyimpan lazimnya tawar perlindungan terbina lebih kuat, versioning, opsyen immutability, kawalan akses halus, daripada mana-mana pelayan umum akan pernah capai.\nJalankan satu armada, bukan tiga #Ada penyederhanaan kedua tersorok dalam yang ini, tentang armada itu sendiri. Lihat struktur kos mana-mana organisasi yang menjalankan estate campuran Windows-Linux dan kira duplikasinya:\nDua set kemahiran. Pentadbiran Windows dan pentadbiran Linux ialah dua profesion berbeza. Sokong kedua-dua bermakna sama ada ambil pakar setiap satu atau terima liputan cetek kedua-duanya. Secara kasar, pasukan dua kali untuk bilangan mesin yang sama. Dua toolchain. Patching, monitoring, pengurusan konfigurasi, baseline hardening, deployment agent: setiap satu wujud berganda, setiap satunya berlesen, diselenggara dinaik taraf berasingan. Dwibajet, dwi attack surface infrastruktur pengurusan, dwi benda boleh tertinggal belakang senyap-senyap. Dua set mod gagal. Playbook respons insiden, keupayaan forensik dan prosedur disaster recovery semua bercabang ikut platform. Semasa insiden, cabang itu menelan tepat masa yang anda tiada. Analogi syarikat penerbangan berbaloi di sini. Tiada syarikat penerbangan berjaya terbang setiap jenis kapal terbang: setiap jenis tambahan mendabik ganda program penyelenggaraan, inventori alat ganti, pensijilan kru, latihan dan kelengkapan hangar, dan kos itu berulang selama-lamanya, jauh selepas keputusan beli pudar dari ingatan. Syarikat penerbangan justu standardisasikan tanpa belas kasihan pada set jenis terkecil yang layak laluan mereka. Estet IT deserve aritmetik yang sama. Memilih sistem operasi standard anda, dan menahan garisan itu, menukar dua segala-galanya kepada satu, dan penjimatannya berganda setiap tahun.\nStandardisasi juga mengukuhkan keselamatan terus. Satu armada bermakna satu baseline hardening difahami dalam; satu pipeline patch ditala dan dipercayai; satu set aturan pengesanan yang muat estate sebenar. Kedalaman mengalahkan liputan setiap kali.\nDi mana mula # Pilih satu workload dan jadikan boleh buang. Bina semula daripada kod sehingga penggantian penuh ambil beberapa minit dan tiada apa dikonfigurasi tangan. Inventori data anda secara jujur. Hidup di mana, atas sistem apa, di bawah kawalan siapa, dan apa boleh dipadam esok. Alihkan state keluar dari application server ke storan tujuan khusus dengan kawalan akses dan opsyen immutability sesuai. Kira split armada anda dengan jujur. Tambah lesen, alat dan kepala diduplikasi berbanding harga konsolidasi. Bentangkan kepada kepimpinan seperti syarikat penerbangan nilai laluan: kos berulang lawan pendapatan berulang. Tetapkan standard ke hadapan: sistem baharu sertai armada standard, takrif sebagai kod, stateless sebanyak mungkin. Pengecualian perlukan sebab bertulis. Pemisahan kebimbangan antara pelajaran tertua kejuruteraan, dan keselamatan dapat manfaat menggunakannya secara literal: system adalah sementara, data adalah kekal, dan melindungi setiap satu mengikut tabiat sebenarnya lebih murah daripada melindungi kedua-duanya buruk.\nNak tahu sama ada data kritikal anda akan survive hilangnya setiap pelayan yang ia sentuh? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com). Penilaian Konfigurasi \u0026amp; Arkitektur kami memetakan lokasi data lawan lokasi diproses dan mereka bentuk laluan pemisahan, Linux hardening kami membina baseline single-fleet yang menjadikan standardisasi berbaloi. Atau schedule an Engineering \u0026amp; Scoping Session untuk rancang bersama pasukan anda.\n","date":"18 September 2024","permalink":"https://puresecurity.com/ms/posts/separating-data-from-systems/","section":"Analisis \u0026 Notis Keselamatan","summary":"","title":"Pisahkan Data Anda Daripada Sistem: Immutable Melalui Reka Bentuk"},{"content":"Siapa kami #Pure Security Company Limited (\u0026ldquo;Pure Security\u0026rdquo;, \u0026ldquo;kami\u0026rdquo;) menyediakan perkhidmatan keselamatan terurus, tadbir urus dan jaminan kepada organisasi di Thailand dan rantau APAC yang lebih luas.\nApa yang kami kumpul # Data pertanyaan: nama, organisasi, alamat e-mel dan kandungan mesej anda apabila anda menghubungi kami Data tugasan: butiran hubungan personel pelanggan yang diperlukan untuk menghantar perkhidmatan Data teknikal: data permintaan pelayan standard. Tapak ini tidak menggunakan sebarang analitik, pengiklanan atau penjejakan pihak ketiga, dan fon dihoskan sendiri dan bukannya dimuatkan dari CDN pihak ketiga. Cara kami menggunakannya #Kami menggunakan data pertanyaan untuk membalas permintaan anda, dan data tugasan untuk menghantar perkhidmatan yang telah dipersetujui dengan organisasi anda.\nBerapa lama kami menyimpannya #Data pertanyaan disimpan selama 24 bulan dari kenalan terakhir. Rekod tugasan disimpan untuk tempoh yang diwajibkan oleh kontrak dan kewajipan statutori yang berkenaan, kemudian dimusnahkan secara selamat.\nPerkongsian #Kami tidak menjual data peribadi. Kami tidak berkongsinya dengan pihak ketiga kecuali diwajibkan oleh undang-undang, atau di mana sub-pemproses diperlukan untuk menghantar perkhidmatan dan terikat dengan kewajipan setara.\nHak anda #Anda boleh meminta akses, pembetulan, pemadaman, sekatan pemprosesan, portabiliti, atau membantah pemprosesan data peribadi anda. Untuk melaksanakan mana-mana hak ini, hubungi hello@puresecurity.com.\nPerubahan #Perubahan material kepada dasar ini akan dipaparkan di sini dengan tarikh semakan yang dikemas kini.\n","date":null,"permalink":"https://puresecurity.com/ms/privacy/","section":"Keselamatan Menyeluruh, Disampaikan dengan Akauntabiliti","summary":"","title":"Dasar Privasi"},{"content":"Berbual terus dengan CISO berpengalaman atau QSA aktif.\nMulakan perbualan #Nyatakan hasil yang anda perlukan dan anda akan berbual terus dengan orang yang akan menghantarnya. Setiap pertanyaan dirawat sebagai sulit, sama ada ia membawa kepada tugasan atau tidak, dan tiada sebarang kewajipan terikat pada perbualan awal.\nSaluran #hello@puresecurity.com\nLINE: @PureSecurity\n+66 88 788 8600\nApa yang perlu disertakan #Perkongsian maklumat ini di awal biasanya menjimatkan satu pusingan balik:\nHasil yang anda perlukan, dan sebarang tarikh akhir yang memacunya Tunjang tempat kerja itu berada: pematuhan, keselamatan teknikal atau tadbir urus Rangka kerja dalam skop (PCI DSS 4.0.1, ISO 27001, NIST CSF, garis panduan BOT) Waktu tindak balas #Kami menjawab pertanyaan baharu dalam satu hari bekerja, waktu Bangkok (UTC+7). Pelanggan retainer DFIR mempunyai waktu tindak balas kontrakt yang mengatasi ini, dijamin secara bertulis.\nPelanggan retainer DFIR? #Pelanggan retainer melangkau barisan giliran sepenuhnya: waktu tindak balas kontrakt, jurutera bernama, dan panduan pemeliharaan bukti dari panggilan pertama. Lihat DFIR Terkekalkan \u0026amp; Siasatan Dalaman untuk liputan retainer.\nInsiden aktif? #Sedang mengendalikan insiden aktif? Nyatakan pada baris subjek dan kami akan utamakan tindak balas.\n","date":null,"permalink":"https://puresecurity.com/ms/contact/","section":"Keselamatan Menyeluruh, Disampaikan dengan Akauntabiliti","summary":"","title":"Hubungi Pure Security"},{"content":"Pure Security disusun mengikut tiga tunjang: pematuhan peraturan yang divalidasi oleh QSA aktif, kejuruteraan keselamatan teknikal yang dihantar sebagai konfigurasi berfungsi, dan tadbir urus strategik yang membawa akauntabiliti sebenar.\nModel ini sengaja langsung: pakar yang menetapkan skop tugasan anda adalah orang yang menghantarnya, jadi tiada apa yang hilang antara penilaian dan pemulihan, dan setiap cadangan datang daripada insan yang pernah mengendalikan kawalan tersebut sendiri.\nUntuk perusahaan, ini bermaksud penilai yang pernah duduk di pihak anda: bekas CISO yang pernah menjawab kepada lembaga pengarah, pengawal selia dan pemeriksa bank pusat. Untuk syarikat berkembang, ia bermaksud keupayaan tahap kanan pada skala yang sesuai dengan bajet anda, dengan skop ditetapkan secara bertulis sebelum kerja bermula.\nDi mana kami mereka bentuk atau mengendalikan sesuatu kawalan, kami pisahkan jaminan bebas bagi kawalan itu, supaya nasihat yang anda terima kekal objektif. #","date":null,"permalink":"https://puresecurity.com/ms/services/","section":"Perkhidmatan Keselamatan","summary":"","title":"Perkhidmatan Keselamatan"},{"content":"Pakar yang menetapkan skop tugasan anda adalah orang yang menghantarnya.\nDibina atas penghantaran langsung, bukan serahan tugas #Pure Security dibina supaya orang yang menetapkan skop tugasan anda adalah orang yang menghantarnya. Anda mendapat akses langsung kepada pertimbangan tahap CISO dan kejuruteraan keselamatan praktikal, tanpa serahan tugas antara insan yang memahami persekitaran anda dengan insan yang melakukan kerja.\nKerja itu disokong oleh lebih 20 tahun kepimpinan keselamatan: bekas CISO pemproses pembayaran APAC yang melayani 100+ institusi kewangan merentasi 12 bidang kuasa, ketua keselamatan maklumat untuk ventures data dan AI kumpulan perbankan Thailand, ketua GRC enterprise untuk platform teknologi global, dan ketua operasi keselamatan 24x7 untuk infrastruktur kritikal trafik udara Australia.\nAsas kerjaya awal dibina di Australian Signals Directorate, mengarang polisi defensif negara termasuk Information Security Manual dan memimpin operasi defensif terhadap ancaman negara-bangsa, disusuli kejuruteraan kebolehpercayaan tapak untuk platform kerajaan dan enterprise jaminan tinggi.\nDi mana kami bekerja # Thailand: pasaran asal kami, menyokong sektor terkawal di bawah jangkaan Bank of Thailand (BOT) dan Thai SEC APAC yang lebih luas: program rentas sempadan untuk kumpulan yang beroperasi di pelbagai negara. Kami telah mereka bentuk dan melaksanakan program keselamatan siber selaras dengan lebih 10 bidang kuasa dan rangka kerja kawalan unik di rantau ini, dan memahami jangkaan peraturan serta operasi setiap satunya. Tugasan dihantar merentasi pematuhan peraturan, kejuruteraan keselamatan teknikal dan tadbir urus strategik. Visa Pra-Lulus: Kami boleh sertai pasukan anda esok hari. Kami memegang visa perniagaan pra-lulus untuk kebanyakan negara APAC, termasuk Australia, Brunei, China, Hong Kong SAR, Indonesia, Jepun, Korea, Malaysia, New Zealand, Papua New Guinea, Filipina, Singapura, Chinese Taipei, Thailand dan Vietnam: China Australia Indonesia Japan New Zealand Philippines Papua New Guinea Malaysia Thailand Vietnam South Korea Taiwan Hong Kong SAR Brunei Singapore Hasil yang jelas dan boleh dilaksanakan #Setiap penemuan yang kami bangkitkan membawa pemilik, laluan pemulihan dan anggaran kos. Laporan menyatakan apa yang diuji, apa yang tidak diuji, dan maksud jurang dalam istilah perniagaan, termasuk penemuan yang tidak menyenangkan bagi kami sendiri.\nHarga telus dan adil #Kadar dikongsi sebelum cadangan diberikan dan skop ditetapkan secara bertulis, jadi gambaran komersial sudah jelas sebelum kerja bermula.\nKami juga berkata tidak apabila kami bukan pihak yang sesuai untuk sesuatu kerja. Sekiranya tugasan menjejaskan kemandirian kami, contohnya mengaudit secara bebas kawalan yang kami reka bentuk atau kendalikan, kami akan memberitahu anda dan, di mana mungkin, mencadangkan vendor lain yang dipercayai.\nMulakan perbualan # Perlukan semakan pantas? Nyatakan hasil yang anda perlukan dan anda akan berbual terus dengan pakar yang akan melakukan kerja tersebut.\nBerhubung melalui LINE E-mel Jurutera ","date":null,"permalink":"https://puresecurity.com/ms/about/","section":"Keselamatan Menyeluruh, Disampaikan dengan Akauntabiliti","summary":"","title":"Tentang Pure Security"}]