更新日期:2007-8-31 看不到圖請按Here  

資安訊息  
一、數位犯罪心理如何解套?  消息來源:資安人科技網 2007/08/27 TOP
 

  從虛擬的角度來看,真的能夠以法律有效地打擊不斷成長的資料竊取問題及越來越密複雜的電腦犯罪問題嗎?

無庸置疑的,法律是打擊電腦犯罪最重要的工具,尤其是,當今的法律已經是淺顯易懂,足以讓大眾隨時應用。同時,法律也會被隨時更新以確保其因應時勢。

但是法律工具和手段,足以應付不停歇的電腦犯罪嗎?「就算是最完善的法律和政策,也無法抑止人們濫用電腦。你必須要讓他們看到會出現什麼樣的結果與必須承受的後果,才能改變那些人的想法。」攻擊、侵害和網路詐騙之會所以發生,是由於在電腦後面進行犯罪活動的藏鏡人,有其特定的動機和目的。簡單來說,這些人類的行為是建構在罪行之下。瞭解為什麼人們會從事具傷害性的行為,必須在特定的「犯罪現場」中,因應與掌控犯罪行為。這個犯罪現場比我們所想像的還大的多。

防制與嚇阻犯罪有兩大方向,第一,將犯罪會發生的流程難度加以複雜化,可降低犯罪發生的機會;第二,讓有犯罪意圖的人知道若犯下罪行,其刑責吃重,可減少犯罪的誘因(好比說坐牢或解聘)。

但是司法的工具是有限的。強制筆記型電腦加密政策,是無法去除內部濫用的弊病,或補救已經發生的問題。但是,當員工會去做壞事的時候,我們會學到一件事情就是要去問「為什麼」。如果他是對工作不開心,那麼瞭解了員工因為工作沮喪而造成電腦濫用,是對於防範工作有益的。瞭解到「為什麼」一名員工會有意圖去犯下罪行,可以突顯出我們該如何有效的分配我們的安全資源。瞭解到「為什麼」一名駭客會意圖攻擊或侵入系統—其動機可能包括了經濟、政治,甚至可能是虛榮心作祟—都可以幫助我們確認哪些防禦系統是脆弱的或是難以攻破的。

將動機納入安全管理策略工作的一環,我們可以察覺到犯罪的先兆。至於員工可能會從事犯行的線索,可以經由以下方式進行明查暗訪而得知:

●做好妥當的經歷背景查核,以及過濾員工工作經歷,瞭解其可能有需要公司加以警示的,例如,和前任雇主有法律訴訟問題,有任何跡證指向暴力或強制管束者。

●由人力資源部門或該名員工所屬部門的主管經理,將其工作表現上出現問題的部分,以資料化系統加以存檔管理。

●在上班時間內,瀏覽與工作無關的網路資源之跡證,例如,在搜尋引擎的調查中,出現有問題可能即將發生的警示,或者大量使用非公司所有的外界郵箱發送信件。

動機對於防範網路犯罪的實際價值在於,如果一個公司組織部門與部門之間,持續地缺乏有效的內部溝通,這些非顯而易見的警示威脅會因為被忽略而頓時無蹤。司法工具同時也會為有效打擊電腦犯罪帶來希望。

但是,除非我們瞭解為什麼人們會「人如其行」,這些威脅恐懼還是會繼續存在這個「小小世界」中。

Julie Tower-Pierce是一名律師,網路犯罪和網路法專家。

二、天作之合-談企業購併的IT挑戰  消息來源:資安人  2007/08/20  TOP  
 


  這幾年,企業購併的案子不斷的在全球各地發生,大到跨國企業的合併,小到集團內孫、子公司的整合,同樣的戲碼都不停上演著。有參與過整併作業的人員都知道,組織內上上下下都動起來了,當然資訊人員也不例外。很多時候,資訊作業會直接影響到整個合併的進度與時程,同時資訊作業的整合可能也是需要最多資源,由此可知資訊作業在組織合併中所扮演的角色。


  如果是企業間的併購,在正式合併作業前,一定會進行實際審查作業(Due Diligence)。在實際審查作業時,因為還沒有屬於公開階段,基本上也不會大肆宣揚,保密協議一定是事前要簽署的,同時也只有相關人員可以進出文件放置的場所進行文件閱覽。而文件也會有影印的限制,只能盡量將查閱文件的重點記錄下來。通常在這個階段,直接屬於資訊作業的文件有限,大概就是些作業章則,甚至連網路架構圖都不見得會有,如果覺得沒什麼東西就草草了事,那就真是大錯特錯。很多文件是散佈在各地,看看預算及財務報告,也許可以知道這兩年是不是有重要的資訊投資,完成的進度到什麼地方。翻翻內外部的稽核報告,就可以知道這個企業目前被發現了那些缺失,甚至組織架構、人員編組都可以一覽無遺。有些時候,連應用系統的操作說明書以及系統間的關聯性,都可以在業務端的作業程序內發現。在這個階段內,盡量利用對方提供的資料,找尋出任何與資訊有關的蛛絲馬跡。


  接下來的階段,就是要撰寫評估報告。之前所蒐集到的線索,這時就可以拿來利用,但這些訊息還是不夠的,網路上、親朋好友間,甚至於供應廠商,這些都是可以獲得資料的來源。但要特別注意的是供應商,他能提供你資料,相對的也會把我們的訊息透露給對方,一場腦力大戰就此展開。在撰寫評估報告的時候要注意,不能只考量單一狀況,各種的假設狀況都要設法考量,因為你不會知道高階決策層最後考量的標準是什麼,省錢?速度快?衝擊最小? 這些都可能是最後定奪的依據,除非過去已經有充分的經驗,甚至發展出對應的標準作業程序,不然很難面面俱到,只能期望在最短的時間內,把各種的要素盡量考量,這還只是整個合併作業最初階段,就已經可以殺死一堆人的腦細胞了。


  隨著高層的拍板定案,接下來就是重頭戲的開始,單從資訊技術的著眼點來看,合併初期最重要的工作就是資產清點。這與每年定期盤點作業不一樣的地方在於,以往的年度盤點,偏重於硬體設備,確認現有的物品與財產帳上的名稱是否相符合。而整併作業間的資產盤點,除了硬體設備外,軟體、對外服務都是需要列入考量的。舉例來說,在年度盤點的時候,只要確認這台主機是否還在使用,財產編號是否一致即可,但是在整併的階段,這台主機位置在什麼地方,使用那一版本的作業系統,是否有資料庫軟體,所提供的服務有那些,連接哪些系統,甚至於這台主機內有多少個使用者帳號,有沒有特殊設定都需要加以記錄。如果單位平時就有管理,所衍生的工作量還不會那麼驚人,但如果平時就不重視的,這時候就會覺得工作量特別的多。但絕對不能因為工作量多就不去執行,因為這些作業都會在未來的合併過程中,造成某些進度得不順遂。其實就算做得再仔細,還是會有疏漏的情形。網路就是最明顯的例子,不是說申請一條線路,將兩邊串起來網路就可以暢通了,每一條防火牆的政策,都要重新檢視,重新設定。但更常見的狀況是,是當初設定的原因已經不知道了,也不會有人告訴你影響所及。碰到這種情形,一定要加以記錄,萬一真的有碰到狀況時,才能迅速的處理。


  就應用系統而言,不要急著修改程式,先釐清現有系統間彼此的差異,更重要的是要瞭解使用者單位對於未來作業流程的定義,不要忘記,整併是整個組織的事,而應用系統是配合作業流程在運作,並不是去綁架作業流程。當明瞭差異之後,接下來還要做的,是預估修改的作業時程以及優先順序,除非修改的幅度有限或是趨近於零,不然很難有一次到位的情形。程式開發、測試的流程與平日作業相差不大,但其中包括像壓力測試、資料轉換以及程式上線等,都是需要特別注意的。就壓力測試而言,原先各自分開的系統,未來是合在一起,無論是硬體空間、執行速度、或是程式撰寫的方式,可能都和原先的作業不符,這個時候壓力測試就是最好發現問題的時機。另外有關資料轉換的部分,因為都是正式的資料,所以轉換的過程,包括資料的產出、運用、傳輸、儲存、銷毀都應該要比照正式環境資料控管的方式加以監控,而這些疏失都有可能會造成資料外露,對組織產生某種程度的損害。至於程式上線,則是因為許多整併作業,有時程性的考量,例如主管機關核准的日期,或是財務報表的生效日,因為這層考量,在程式上線的時候一定要依照既定的時程,絕不可以提前或延後上線,更不可以更換錯誤的版本。這些作業程序的要求,都比日常作業要嚴格許多。


  而整個合併作業中,對於很多人而言是生平第一次的經驗,在整併的同時,還要顧及到日常的維運,相對工作量比平日高出許多,更何況合併作業都有時程上的壓力,異常事件發生的機率相對提高。因此在整個合併作業中,工作小組除了要監控時程外,對於異常事件需要瞭若指掌。如果原先就有通報體系的,除了依照原先通報的流程外,更重要的要將相關訊息提供給整併小組,以確認問題的發生是否與整併作業有關,如果確認與整併作業有關,一定要想辦法找出問題的根源,以免影響整個作業時程。如果以往沒有通報機制的,這時最好能在工作小組內增加相關的人員配置。這些因應工作需求所產生的任務編組,除了協助蒐集異常事件的訊息並協助處理外,在整併期間同時還可以扮演品質控管的角色,確保合併期間相關的問題均有獲得妥善解決。而異常事件監控的機制,並不是合併那一天就結束了,在合併後有時會持續長達到半年或一年,這樣的機制仍會持續運作,以降低異常事件對組織合併所造成的傷害。


  就整個合併作業,許多人強調專案管理的技術,計劃的執行力,或是資訊整合的能力,但往往最被大家所忽略的,是教育訓練的執行。教育訓練不單只是新系統的操作而已,還包括作業程序的說明、安全意識的建立等。這些都必須要靠教育訓練不斷的溝通,讓原本兩個不同的單位,各自擁有不同的文化背景,在彼此互信度不足的狀況下,能夠將合併過程中的不預期性降到最低。如何消彌兩個組織間的隔閡,不但是主事的高階主管需要做的,更是凌駕資訊技術以外的重要課題。

 
三、獲得最佳儲存價格的十個步驟  消息來源:資安人  2007/08/13  TOP  
 

在資訊科技產業中,所謂的「便宜又大碗」,已經是老掉牙的一句話。每年,這些負責儲存系統的經理人,必須要主動地規劃減低成本費用的管理計畫,好比是「規模最適化」,技術更新以及系統與資源整合等。

為了要讓你的儲存投資還本,你必須要隨時保持彈性。儲存供應商花大錢在開發產品上,好讓客戶們自動地「對號入座」。而且,這些新產品會如同誘餌般地,讓客戶購買公司已經有類似功能,卻難以相容的專屬產品,結果他們得花上一大筆錢進行新舊產品系統的整合。甚至其不同的管理圖像操作介面(GUI)還沒有產業標準化,好比說儲存管理計畫規格(SMI-S),以及所謂「已整合過」的軟體,其實只能和同樣的供應商的產品環境下運作。

健全供應商的競爭,是獲得價格優勢的良方:一旦你開始採購專有化的儲存產品,你就會瞬間失去選擇其他產品空間的優勢,同時,所有的談判協商都會變成毫無意義的鬧劇一場。利用下列十個步驟以幫助你避免踏入供應商的陷阱,降低儲存採購價格並保有必要的彈性優勢。

第一,要有勇氣去選擇最好的產品。

以最好的價格選擇最好的產品,是難以想像的主觀與困難。衡量所有的因素,並詢問其他的經理和技術團隊,以決定什麼樣的產品對公司的長程工作計畫是有幫助的。下定決心後,就立即宣佈結果,並且絕不回頭顧東顧西。

第二,建立一個可以重複使用的建議需求書。

建議需求說明書的流程建立:確認所有的競標者,對於你的公司產品和經營方向有簡略的瞭解。不容許有任何二次出價競標的機會;所有競標者必須在結標前提供他們最好的價格給你。有許多隱藏的成本,通常都會存在於維護費用以及產品升級之中。因此,要特別事先聲明你所希望的未來支援選擇權。再者,建立一個相關規格的模型,將規格說明提供給競標者,並要求他們提供單項產品的價格。競標者也必須在競標書中說明未來升級儲存配置,必須有更大的儲存空間容量,以及確認他們願意承諾在未來的九個月到一年間,都提供相同的價格。這些供應商如果清楚明白在建議需求說明書上得標,就代表他們可以高枕無憂,讓源源不斷的業績進來,也因此就會更加的努力達到客戶要求的目標。

第三,發展完整的技術移轉計畫。

以必要的開支和努力,在無須顧慮誰是製造商的情況下,將原儲存系統完整無缺的移轉到新的系統設備中。最先進的客戶操作系統傳送(OSes)具有相當不錯的容量管理員技術。如果非上所述,其實是有一些硬碟中立的容量管理員工具是可提供選擇的。

第四,不要使用特別規格佈署的複製性工具。

大多數以佈署為基礎的複製性工具可說是價格昂貴、複雜度高,同時,要花相當大的時間人力進行整合。到底該用哪個供應商的價格爭戰,會因為使用者能便利採購相同供應商的磁盤,甚或產品已經失去使用價值優勢而消失。以主機以及區域網路儲存為基礎的複製性工具,已經在市場上使用已久,所以,就盡量用他們吧。

第五,先別急著買單。

做好更好的容量計畫,進行儲存採購時,永遠不應該匆忙下決策。一個為期九十天的下訂準備時間,通常足以幫助你在價格、服務和技術上,做最好的選擇。在採購的時間選擇上,每季將要告終時,供應商的價格調降空間,通常都會讓你覺得這項投資真是價廉物美。

第六,利用內部的採購團隊。

考慮利用一個內部採購團隊或雇用第三方採購仲介,來執行建議需求書。這可以讓你脫離供應商的干擾。這種隔離的力量,可以避免私人關係與工作混淆而影響採購結果。

第七,投資儲存管理計畫規格(SMI-S)規範下的產品。

建立儲存管理計畫規格,是為了標準化不同儲存產品的介面。由於這些標準更進一步的讓儲存硬體產品在使用上更加的便利,所以,一些大型的儲存供應商為了凸顯其不同,並不希望成為完全順應儲存管理計畫規格。但是非規範化的產品,會讓你必須要更加地仰賴專屬產品的管理介面,而難以擺脫供應商的操控。

第八,不斷地保持技術的競爭優勢。

盡量跟具有產品競爭力的供應商業務人員保持愉快的關係,並且聆聽這些目前在市場上競爭的供應商其銷售人員的產品銷售說明。在未來,可以將他們所提供的資訊搬到談判桌上成為你的籌碼。永遠要讓這些供應商相信他們每次都有機會賺到你的錢。

第九,永遠至少保持一個多樣化的憑證物件。

在資料中心內,讓一些不同的儲存系統同時存在是必要的管理策略。這可以讓儲存管理員建立更多的隨時存取環境的支援流程,同時也讓他們對於支援多端科技的能力更具信心。此外,轉換到一個新的儲存供應商的產品時,也不會產生太大的衝擊或損耗太多的資源。

第十,避免採用以主機為基礎的儲存代理程式。

移除任何硬碟佈署科技,是需要以主機為基礎代理程式。網路儲存的通訊協定是具有良好的基礎架構,而不需要代理程式的。伺服器的中央處理器至少花費百分之十的時間在跑代理程式。如果你現在是採用以主機為基礎的代理程式,開始去找完全不需要他們卻更具競爭力的解決方案吧。

Brian Peterson目前為儲存設計工程師。

 
四、下年度的資安預算何處去?  消息來源:資安人  2007/08/06  TOP  
 


多達五百個軟硬體廠商,所提供的1,700種安全產品或服務中,有些產品充分發揮了抵禦外侮的功效,但也有些產品,連拿來當機房的門擋都嫌占空間。

要隨時留意這些產品的動態並不容易,而且,人人都想知道這些產品是否對企業資安防禦產生效果。

有前瞻性的採購單位希望獲得下列答案:

●這項產品是否能對付某項特定的安全威脅?

●佈署起來會不會很困難?

●和其他安全產品配合起來效果如何?

●佈署時會遭遇哪些問題?

●廠商是否能提供充分的支援?

知道這些答案的,多是那些實際操作過這些產品的管理或技術人員,但是採購單位卻未必擁有這些管理人員的經驗。為了協助這些採購人員,超過100個企業將他們佈署資安產品的經驗分享出來。經過SANS深入的調查探訪,他們將描述這些產品的優缺點及遭遇到的問題,他們如何評估這些產品、如何佈署、是否有良好的技術支援等。

採購大調查

為了決定哪些產品會放在此篇專訪中,約66,000餘位SANS訓練機構的畢業校友參與調查,深入了解他們未來12月中,會將資金投入哪些安全領域中,以及在他們目前已採購的產品設備中,未來12月會再繼續擴增哪些部份。

在經過這些校友彼此間的資訊交流與經驗分享後,我們發現有很多使用、佈署經驗並不像廠商原本所說的那樣。藉由本篇的介紹,將來採購單位不會再對高層過度渲染這些資安產品,採購人員也能更了解一些隱藏在這些產品背後的問題,最後,就是能讓採購單位知道哪些才是真正work的產品。

以下便是2006年,資訊安全人員們花費最多的項目資安重點產品,他們分別是:稽核記錄分析管理系統(Log Management)與安全資訊管理平台(SIM, Security InformationManagement)、筆記型電腦與行動裝置加密產品、應用程式安全檢查產品與安全程式碼訓練課程。藉由這些重點項目,資安人員在這一年獲得的經驗談,可以讓你對將來採購資安產品更能得心應手。

LOG MANAGEMENT與SIMs

第一代的SIM安全資訊管理平台很少達到當初推動者的預期,從各種設備吐出來的資料產生大量的資訊,但是僅有少數資訊有用,也只有藉由專家的判讀才能顯示這些資訊的價值。在2006年,由於管理面的需求,讓人們對採購稽核記錄分析管理設備的意願大增,SIM廠商和稽核記錄分析管理系統廠商便合作打算吃下這塊市場。

去年七月,在SANS的Log Management Summit中,27個具有採用稽核記錄分析管理系統或SIM經驗的企業向其他180個公司分享他們佈署稽核記錄分析管理系統方案的經驗。以下是一些重點:

●那些使用SIM每天產生制式化報表的企業,基本上對安全根本毫無助益,也無法有效地和其他安全人員、維運人員建立良好的合作關係。

●稽核記錄分析管理系統產品最大的價值在於每日異常事件的告警。尤其是惡意軟體或是間諜軟體的偵測,進而可以針對此異常警告,著手檢查是否監控範圍內是否真的存有問題。

●當使用者的網路異常或是無法使用某應用程式時,管理人員或是安全人員通常得找出究竟是設備問題或是安全問題。一個聰明的稽核記錄分析管理系統可以很快地鑑別出問題所在,如此一來可以避免管理人員與安全人員之間的摩擦。

●稽核記錄分析管理系統可以避免內部人員舞弊或管理人員的毀屍滅跡行為,當開啟稽核記錄分析管理系統且權限有效地控管時,這些內賊們將很難掩蓋某些惡意行為。

●目前最大的問題是在於如何在企業中廣佈這些監控sensor並有效地將資訊統一送到稽核記錄分析管理設備上分析。最好的解決方式是讓每個企業在稽核記錄分析管理系統上管理自己所送出的資訊。

●另外一個問題是稽核記錄分析管理系統和SIM的容量,多數中小型產品很容易空間不足。而僅有大型或昂貴的產品提供令人無後顧之憂的大容量。

●稽核記錄分析管理系統通常也能協助辨識是否有感染病毒或是惡意軟體。

●當有問題的系統嘗試感染其他機器時,防火牆會產生記錄,初步可以獲知是否有可疑流量,而進階的檢查可以辨識出究竟是哪些系統感染了病毒或是惡意軟體。

●稽核記錄分析管理系統可以協助執法機關。美國加州的Fresno市藉由稽核記錄分析管理系統的記錄中逮捕了兩名盜用公款罪犯、一名毒品犯、一名偽造票券的犯人。另外也藉此解雇了15名未遵守電腦使用政策的員工。

其他有趣的應用像是:找出不適當的網頁瀏覽行為、不適當的電腦使用行為、找出某銀行被當作是釣魚網站目標的證據等。

筆記型電腦與行動裝置資料加密產品

有超過6,000個企業的CIO與其所屬員工目前會將其筆記型電腦加密,就算目前沒有這樣的規劃,也正在擬定相關計畫,因為他們的主管告知要嚴格保障重要資料或是營運資料的安全性,不可因筆記型電腦遺失或是失竊而外洩重大資訊。他們並不僅僅擔心資料外洩,而是CEO擔心公司的名聲會因此受到損害。

去年九月SANS的Laptop Encryption Summit,18個企業分享自身在企業內實行筆記型電腦內容加密的經驗,給220個即將打算仿傚與正在評估相關筆電內容加密產品的企業做為參考,以下便是重點:

●欲採行筆記型電腦加密方案的企業,發現廠商其實給了兩個不太正確的方向,其一是所謂的「花小錢是不未來12個月中計畫採購的項目會有好東西。」

●企業人員發現在Windows中,採用各種不同版本的工具,會造成加密的資料無法讀出或是無法復原。像是Symantec Ghost、Windows的Safe Boot。

●因為使用者常常貪圖方便,資料遺失也是採行資料加密方案時會常碰到的問題。有些使用者加密前並未先備份資料、而有些使用者則是未先做清除磁碟的動作。多數的廠商會建議使用者在加密前先做清除磁碟的動作。

●大多數的企業採用整顆磁碟加密的方式,而不是使用檔案加密方式。若是使用者未將整顆磁碟加密,企業是無法保證遺失的筆電內的資料安全。這種因為使用者未依政策有效執行的問題,讓企業仍無法避免資料遺失的風險。

●目前硬碟廠商都已開發出硬碟上的硬體加密晶片,也將在年中提供給各大筆電廠商來配置。使用者都覺得利用內建硬碟硬體加密方式方便了許多,但相對的價錢也比軟體加密來的昂貴。

●新推出的Windows Vista內建的加密機制比第三方產品更有優勢。但是目前Vista尚未擁有企業整體加密控管機制,因此這類的產品仍是可採購的項目之一。

在這些筆記型電腦加密產品中,最重要的特色便是使用者能否自行操作這些安全復原功能,以及加密金鑰的復原需求。

應用程式安全性檢查產品與安全程式碼訓練課程

SANS根據一些資料顯示,自從2005年以來,駭客開始針對應用程式弱點,而不再局限在攻擊系統弱點了,這項資訊給了CIO與安全主管一個警訊,他們原本都針對Windows、Unix系統問題,還有相關Service在進行防護,但現在起,也必須嚴加注意應用程式上的漏洞了。

有經驗的管理者會採行以下四種方式來保護他們的應用程式:

●針對程式開發人員進行教育訓練,規劃如何撰寫安全程式的課程,確定他們瞭解這些常見的程式漏洞,並知道如何避免寫出這樣的程式碼。

●利用一些原始碼檢查的工具來檢驗原始碼。

●利用滲透測試或是Web應用程式掃描工具來測試網站應用程式是否存有漏洞。

●佈署應用層防火牆或是AP層的IPS來偵測這些惡意攻擊行為。

目前這些防禦技術都已經成熟許多,尤其是在過去六個月內。因此你可以好好的策劃新的應用程式安全防禦機制了。

教育訓練與檢測並行

在本年度之前,撰寫安全程式碼的教育訓練並非有效的防禦手段,原因是很難去衡量它的效果。多數講師都僅是列出一般常見的撰寫錯誤,而不是讓學員實際去操作這些開發問題,也極少讓學員實際去操作如何修補錯誤的程式碼。這些學員聽完課之後沒有實際操作,他們以為他們懂了,回到辦公室還是撰寫出同樣錯誤的程式碼。

在過去六個月中,120個以上的企業建立了一套安全程式碼開發原則(四種程式語言:C/C++、Perl/PHP、Java/J2EE、.NET/ASP),並規劃了一套安全程式碼評估測驗(Secure Programming Assessment),得以讓程式開發人員還有僱主能夠得知在安全程式開發上的一些關鍵點。這份資料可以在www.sans.org/spa查詢到。

這套測驗將慢慢地對安全程式碼開發教育訓練產生作用。教師也開始加入操作練習,另外學員也知道上課時要更加注意,因為現在開始有測驗準則了。更重要的是,這套測驗也被大學的老師們納入程式語言課程中,他們可不想他們的學生出了社會之後被僱主質疑不會撰寫安全的程式碼。

同時,企業也會向應用程式廠商要求是否瞭解這份測驗,以便得知這些廠商或是顧問是否真的懂得程式開發問題並且知道怎麼修補這些問題。

程式原始碼分析工具

早期的原始碼分析工具由於誤判率太高,而讓市場對它失去信心。但最近幾個月以來,這樣的工具有大幅的進步,變的聰明了許多。雖然誤判率還是偏高,但是已不再像之前一樣令人卻步,這些原始碼分析工具(Source Code Analyzer)像是Fortify、Ounce,已經成為程式開發人員的好幫手,整合進他們開發流程裡了。

程式開發人員利用原始碼掃描工具,在程式上線之前先對這些程式原始碼進行檢查。目前聰明的的軟體採購人員,都會在驗收流程中加入這項,在購買程式碼之前要先經過數個程式碼分析工具檢驗過後才能通過採購,通常程式開發廠商很怕驗收不通過,因此都會先行修復這些應用程式漏洞。

Web應用程式弱點掃描工具

We b 應用程式最常發生的問題-Cross-SiteScripting和SQL Injection,這兩種程式問題不容易使用程式碼分析工具檢查出來,而Web應用程式掃描工具,像是SPI Dynamics 或AppScan (Watchfi re),則是能遠端掃描網頁應用程式漏洞。這些工具內建龐大的檢測資料庫,可遠端模擬駭客實際的行為。雖然結果仍稱不上完美,但是仍可讓人評估一個上線系統是否安全無虞。

就像程式碼分析工具一樣,都是拿來檢驗程式開發廠商上線前的程式,確定讓廠商在上線前進行這些安全測試,並且交付相關的報表,這樣採購單位才能安心地採用。

Web應用程式防火牆

另外一種保護Web應用程式的方式,是檢查封包內是否含有像是SQL Injection或是Cross-Site-Scripting等可疑的攻擊字串。Web應用程式防火牆必須能夠經常更新其特徵資料庫,好的Web 應用程式防火牆甚至囊括了各式程式語言的特徵資料庫。這類產品亦是網路防禦環節裡重要的一部份,但卻不能將其視為唯一的依賴。

 

 

資安活動  
洞悉資安大未來-2007資訊安全論壇
 
日期
2007/09/04 (星期二)
時間
上午08:45至下午17:00
地點
台北六福皇宮 B1~B3 (台北市南京東路3段133號)
簡介

活動中將整合最新的資訊安全、資訊管理、 IT 運作與遵循法規等解決方案,協助您洞悉資訊安全未來走向並與業界專家進行交流。

活動連結
http://w3.e21magicmedia.com.tw/event/Symantec/index.htm
 

資安活動  
邁向卓越商務論壇
 
日期
2007/09/06 (星期四)
時間
上午9:00至下午17:00
地點
台北國際會議中心201會議室
簡介

IT 在每一個時代都會有一個熱門的討論話題,經過了這十幾年的演變,從早期的 Mainframe,90 年初的 client server,一直到今天的資訊安全狀況亦是如此。無可否認的,資安已成為在目前 IT 界裡最受到熱烈討論的話題之一。當大家都在討論資訊安全的時候,有許多人都往往忽略了裡面真正的含意。許多人會認為資安只不過是一缸子的防火牆加上 IPS 就足以稱為資訊安全,殊不知裡面甚至包含了網路的第一到第七層的架構。所以,資訊安全的內容到底為何絕對是值得去更進一步的去深入討論的。

活動連結
http://intel.imgtw.com/bizforum/index.html
 

資安活動  
全國性廣域網路效能與網路安全研討會
 
日期
2007/09/11 (星期二)
時間
下午14:00至下午17:30
地點
台北六福皇宮 B3 永和殿 (台北市南京東路3段133號)
簡介

IT 在每一個時代都會有一個熱門的討論話題,經過了這十幾年的演變,從早期的 Mainframe,90 年初的 client server,一直到今天的資訊安全狀況亦是如此。無可否認的,資安已成為在目前 IT 界裡最受到熱烈討論的話題之一。當大家都在討論資訊安全的時候,有許多人都往往忽略了裡面真正的含意。許多人會認為資安只不過是一缸子的防火牆加上 IPS 就足以稱為資訊安全,殊不知裡面甚至包含了網路的第一到第七層的架構。所以,資訊安全的內容到底為何絕對是值得去更進一步的去深入討論的。

活動連結
http://www.informationsecurity.com.tw/edm/BlueCoat0911/index.htm
 
   

 


微軟MOS國際認證-台灣區翊利得資訊總代理 版權所有 2001 Elite Information Technology Co. All Rights Reserved
│諮詢專線:02-2370-9977│經銷服務專線:099-111-9977 │ 傳真熱線:02-2370-9976│
│客服信箱:service@mos.org.tw│地址:100台北市南陽街13號9F│