Google 如何保護個人資料安全
網路罪犯會透過入侵、網路釣魚和惡意軟體等方法,盜用使用者的線上帳戶,Google 的 Stephan Micklitz 和 Tadek Pietraszek 負責防止這類犯罪行為。
Pietraszek 先生,你的團隊負責保護使用者的帳戶安全,請問你們如何防止駭客盜用帳戶?
使用者帳戶安全性首席軟體工程師 Tadek Pietraszek:首先,重點在於我們能偵測到初步攻擊。我們會用超過一百個變數,找出可疑活動。假設你住德國,又幾乎不出國,如果有人嘗試從其他國家/地區存取你的帳戶,就會觸發警示。
Google 隱私權與安全性團隊工程總監 Stephan Micklitz:所以我們有時會請使用者確認先前提供的電話號碼,或確認只有帳戶持有人才會知道的其他資訊。
對 Tadek Pietraszek (左) 來說,網路釣魚是最大的網路安全威脅之一。
這類攻擊的發生頻率有多高?
Pietraszek:每天都會發動數十萬起網路攻擊。最大問題在於,網路上有無數份從遭駭網站流出的使用者名稱和密碼清單。許多人都為不同帳戶設定相同密碼,因此這些清單也列了 Google 帳戶的登入資料。
這些清單是不是造成嚴重的安全威脅?
Pietraszek:絕對是。另外,典型的網路釣魚攻擊也是嚴重威脅,幾乎每個人都收過詐騙電子郵件,想竊取你的帳戶密碼。當然,我們會盡可能阻止。假如系統判定寄到 Gmail 收件匣的電子郵件很可疑,就會標示警告。你可以仔細檢查信中的內容,也可以讓系統自動篩除郵件。如果你要造訪已知的釣魚網站,Chrome 瀏覽器也會傳送警示訊息。
Micklitz:網路釣魚手法大致分成兩種。第一種方法是傳送大量電子郵件,盡量收集登入資料。第二種是「魚叉式網路釣魚」,會攻擊特定的使用者帳戶。這些攻擊可能經過數個月的縝密籌備,罪犯會仔細觀察受害者的日常生活,然後發動精準的針對性攻擊。
「假如系統判定寄到 Gmail 收件匣的電子郵件很可疑,就會標示警告。」
Tadek Pietraszek
Google 如何協助防範這類攻擊?
Pietraszek:一個例子是兩步驟驗證機制。許多人對這類機制並不陌生,因為網路銀行帳戶也採用同樣的機制,例如,你要轉帳時,銀行可能要求你輸入密碼和簡訊驗證碼。Google 在 2009 年就推出雙重驗證功能,比大多數主要電子郵件服務供應商都來得早。此外,如果 Google 使用者已註冊手機號碼,就會自動享有類似的防護措施,阻止可疑的登入嘗試行為。
Micklitz:雙重驗證功能是個好方法,不過簡訊驗證碼也可能會遭人攔截。例如,罪犯可能會聯絡你的行動電信業者,試圖申請第二張 SIM 卡。因此,使用藍牙接收器或 USB 金鑰等實體安全權杖,驗證會更安全。
Pietraszek:我們的進階保護計畫就有用到。
進階保護計畫在做什麼?
Pietraszek:Google 在 2017 年推出這個計畫,保護那些帳戶較容易遭入侵的使用者,例如新聞記者、執行長等企業高層、政治異議人士和政治人物。
Micklitz:我們除了要求使用實體安全金鑰,使用者遺失金鑰時,也必須完成額外身分驗證步驟,限制第三方應用程式存取資料。
工程總監 Stephan Micklitz 負責 Google 的全球隱私權與安全性業務。他於慕尼黑工業大學 (Technical University of Munich) 攻讀電腦科學,並從 2007 年下半年起於 Google 慕尼黑辦公室服務。
能否分享重大網路攻擊的案例,你們又如何因應?
Pietraszek:2017 年上半年就有發生這類攻擊事件。當時駭客開發惡意程式盜用 Google 帳戶,然後寄送假電子郵件給受害者的聯絡人,要求對方將存取權授予偽造的 Google 文件。如果收件者按指示操作,就會在不知情的情況下授權給惡意軟體,這些惡意軟體就能自動將同樣的假電子郵件寄送給他們的聯絡人,於是病毒就快速散播出去。我們已制定這類情況的應變計畫。
Micklitz:以這個情況為例,我們阻止這類電子郵件透過 Gmail 散布,撤銷已授予惡意程式的存取權,保護帳戶的安全。當然,我們也加入系統性保護機制,讓這類攻擊更難發動。Google 帳戶經常受攻擊,而我們的自動化系統可提供最有效的安全防護。當然,這些機制能否發揮作用,取決於我們是否能透過 Google 帳戶以外的方式與使用者取得聯繫,例如第二個電子郵件地址或手機號碼。
「實際上,使用者通常只要遵守幾個基本原則就夠了。」
Stephan Micklitz
對一般使用者來說,安全性有多重要?
Pietraszek:許多人都很重視安全性,但對他們來說,要採取必要的安全防範措施可能很乏味,這就是為什麼大家會對不同帳戶重複使用相同的密碼,但沒想到這做法很糟糕。我們的工作就是向大家說明如何用最不費力的方式保護帳戶,因此 Google 帳戶提供安全檢查功能,使用者可輕鬆檢查自己帳戶的設定。
Micklitz:實際上,使用者通常只要遵守幾個基本原則就夠了。
有哪些原則?
Micklitz:不要在多項服務中重複使用相同密碼、避免安裝可疑軟體,而且應安裝安全性更新,還要提供電話號碼或備用電子郵件地址,做為備用聯絡方式。另外要啟用手機的螢幕鎖定功能,未經授權的人就更不可能使用你的手機。大家可從這些基本步驟開始做起
。
相片:Conny Mirbach