![]()
|
||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
![]() |
資安訊息 | |||||||||||
| 一、數位犯罪心理如何解套? 消息來源:資安人科技網 2007/08/27 TOP | ||||||||||||
從虛擬的角度來看,真的能夠以法律有效地打擊不斷成長的資料竊取問題及越來越密複雜的電腦犯罪問題嗎? 無庸置疑的,法律是打擊電腦犯罪最重要的工具,尤其是,當今的法律已經是淺顯易懂,足以讓大眾隨時應用。同時,法律也會被隨時更新以確保其因應時勢。 但是法律工具和手段,足以應付不停歇的電腦犯罪嗎?「就算是最完善的法律和政策,也無法抑止人們濫用電腦。你必須要讓他們看到會出現什麼樣的結果與必須承受的後果,才能改變那些人的想法。」攻擊、侵害和網路詐騙之會所以發生,是由於在電腦後面進行犯罪活動的藏鏡人,有其特定的動機和目的。簡單來說,這些人類的行為是建構在罪行之下。瞭解為什麼人們會從事具傷害性的行為,必須在特定的「犯罪現場」中,因應與掌控犯罪行為。這個犯罪現場比我們所想像的還大的多。 防制與嚇阻犯罪有兩大方向,第一,將犯罪會發生的流程難度加以複雜化,可降低犯罪發生的機會;第二,讓有犯罪意圖的人知道若犯下罪行,其刑責吃重,可減少犯罪的誘因(好比說坐牢或解聘)。 但是司法的工具是有限的。強制筆記型電腦加密政策,是無法去除內部濫用的弊病,或補救已經發生的問題。但是,當員工會去做壞事的時候,我們會學到一件事情就是要去問「為什麼」。如果他是對工作不開心,那麼瞭解了員工因為工作沮喪而造成電腦濫用,是對於防範工作有益的。瞭解到「為什麼」一名員工會有意圖去犯下罪行,可以突顯出我們該如何有效的分配我們的安全資源。瞭解到「為什麼」一名駭客會意圖攻擊或侵入系統—其動機可能包括了經濟、政治,甚至可能是虛榮心作祟—都可以幫助我們確認哪些防禦系統是脆弱的或是難以攻破的。 將動機納入安全管理策略工作的一環,我們可以察覺到犯罪的先兆。至於員工可能會從事犯行的線索,可以經由以下方式進行明查暗訪而得知: ●做好妥當的經歷背景查核,以及過濾員工工作經歷,瞭解其可能有需要公司加以警示的,例如,和前任雇主有法律訴訟問題,有任何跡證指向暴力或強制管束者。 ●由人力資源部門或該名員工所屬部門的主管經理,將其工作表現上出現問題的部分,以資料化系統加以存檔管理。 ●在上班時間內,瀏覽與工作無關的網路資源之跡證,例如,在搜尋引擎的調查中,出現有問題可能即將發生的警示,或者大量使用非公司所有的外界郵箱發送信件。 動機對於防範網路犯罪的實際價值在於,如果一個公司組織部門與部門之間,持續地缺乏有效的內部溝通,這些非顯而易見的警示威脅會因為被忽略而頓時無蹤。司法工具同時也會為有效打擊電腦犯罪帶來希望。 但是,除非我們瞭解為什麼人們會「人如其行」,這些威脅恐懼還是會繼續存在這個「小小世界」中。 Julie Tower-Pierce是一名律師,網路犯罪和網路法專家。 |
二、天作之合-談企業購併的IT挑戰 消息來源:資安人 2007/08/20 TOP | |||||||||||
|
三、獲得最佳儲存價格的十個步驟 消息來源:資安人 2007/08/13 TOP | |||||||||||
在資訊科技產業中,所謂的「便宜又大碗」,已經是老掉牙的一句話。每年,這些負責儲存系統的經理人,必須要主動地規劃減低成本費用的管理計畫,好比是「規模最適化」,技術更新以及系統與資源整合等。 為了要讓你的儲存投資還本,你必須要隨時保持彈性。儲存供應商花大錢在開發產品上,好讓客戶們自動地「對號入座」。而且,這些新產品會如同誘餌般地,讓客戶購買公司已經有類似功能,卻難以相容的專屬產品,結果他們得花上一大筆錢進行新舊產品系統的整合。甚至其不同的管理圖像操作介面(GUI)還沒有產業標準化,好比說儲存管理計畫規格(SMI-S),以及所謂「已整合過」的軟體,其實只能和同樣的供應商的產品環境下運作。 健全供應商的競爭,是獲得價格優勢的良方:一旦你開始採購專有化的儲存產品,你就會瞬間失去選擇其他產品空間的優勢,同時,所有的談判協商都會變成毫無意義的鬧劇一場。利用下列十個步驟以幫助你避免踏入供應商的陷阱,降低儲存採購價格並保有必要的彈性優勢。 第一,要有勇氣去選擇最好的產品。 以最好的價格選擇最好的產品,是難以想像的主觀與困難。衡量所有的因素,並詢問其他的經理和技術團隊,以決定什麼樣的產品對公司的長程工作計畫是有幫助的。下定決心後,就立即宣佈結果,並且絕不回頭顧東顧西。 第二,建立一個可以重複使用的建議需求書。 建議需求說明書的流程建立:確認所有的競標者,對於你的公司產品和經營方向有簡略的瞭解。不容許有任何二次出價競標的機會;所有競標者必須在結標前提供他們最好的價格給你。有許多隱藏的成本,通常都會存在於維護費用以及產品升級之中。因此,要特別事先聲明你所希望的未來支援選擇權。再者,建立一個相關規格的模型,將規格說明提供給競標者,並要求他們提供單項產品的價格。競標者也必須在競標書中說明未來升級儲存配置,必須有更大的儲存空間容量,以及確認他們願意承諾在未來的九個月到一年間,都提供相同的價格。這些供應商如果清楚明白在建議需求說明書上得標,就代表他們可以高枕無憂,讓源源不斷的業績進來,也因此就會更加的努力達到客戶要求的目標。 第三,發展完整的技術移轉計畫。 以必要的開支和努力,在無須顧慮誰是製造商的情況下,將原儲存系統完整無缺的移轉到新的系統設備中。最先進的客戶操作系統傳送(OSes)具有相當不錯的容量管理員技術。如果非上所述,其實是有一些硬碟中立的容量管理員工具是可提供選擇的。 第四,不要使用特別規格佈署的複製性工具。 大多數以佈署為基礎的複製性工具可說是價格昂貴、複雜度高,同時,要花相當大的時間人力進行整合。到底該用哪個供應商的價格爭戰,會因為使用者能便利採購相同供應商的磁盤,甚或產品已經失去使用價值優勢而消失。以主機以及區域網路儲存為基礎的複製性工具,已經在市場上使用已久,所以,就盡量用他們吧。 第五,先別急著買單。 做好更好的容量計畫,進行儲存採購時,永遠不應該匆忙下決策。一個為期九十天的下訂準備時間,通常足以幫助你在價格、服務和技術上,做最好的選擇。在採購的時間選擇上,每季將要告終時,供應商的價格調降空間,通常都會讓你覺得這項投資真是價廉物美。 第六,利用內部的採購團隊。 考慮利用一個內部採購團隊或雇用第三方採購仲介,來執行建議需求書。這可以讓你脫離供應商的干擾。這種隔離的力量,可以避免私人關係與工作混淆而影響採購結果。 第七,投資儲存管理計畫規格(SMI-S)規範下的產品。 建立儲存管理計畫規格,是為了標準化不同儲存產品的介面。由於這些標準更進一步的讓儲存硬體產品在使用上更加的便利,所以,一些大型的儲存供應商為了凸顯其不同,並不希望成為完全順應儲存管理計畫規格。但是非規範化的產品,會讓你必須要更加地仰賴專屬產品的管理介面,而難以擺脫供應商的操控。 第八,不斷地保持技術的競爭優勢。 盡量跟具有產品競爭力的供應商業務人員保持愉快的關係,並且聆聽這些目前在市場上競爭的供應商其銷售人員的產品銷售說明。在未來,可以將他們所提供的資訊搬到談判桌上成為你的籌碼。永遠要讓這些供應商相信他們每次都有機會賺到你的錢。
第九,永遠至少保持一個多樣化的憑證物件。
在資料中心內,讓一些不同的儲存系統同時存在是必要的管理策略。這可以讓儲存管理員建立更多的隨時存取環境的支援流程,同時也讓他們對於支援多端科技的能力更具信心。此外,轉換到一個新的儲存供應商的產品時,也不會產生太大的衝擊或損耗太多的資源。
第十,避免採用以主機為基礎的儲存代理程式。
移除任何硬碟佈署科技,是需要以主機為基礎代理程式。網路儲存的通訊協定是具有良好的基礎架構,而不需要代理程式的。伺服器的中央處理器至少花費百分之十的時間在跑代理程式。如果你現在是採用以主機為基礎的代理程式,開始去找完全不需要他們卻更具競爭力的解決方案吧。
Brian Peterson目前為儲存設計工程師。 |
||||||||||||
| 四、下年度的資安預算何處去? 消息來源:資安人 2007/08/06 TOP | ||||||||||||
要隨時留意這些產品的動態並不容易,而且,人人都想知道這些產品是否對企業資安防禦產生效果。 有前瞻性的採購單位希望獲得下列答案: ●這項產品是否能對付某項特定的安全威脅? ●佈署起來會不會很困難? ●和其他安全產品配合起來效果如何? ●佈署時會遭遇哪些問題? ●廠商是否能提供充分的支援? 知道這些答案的,多是那些實際操作過這些產品的管理或技術人員,但是採購單位卻未必擁有這些管理人員的經驗。為了協助這些採購人員,超過100個企業將他們佈署資安產品的經驗分享出來。經過SANS深入的調查探訪,他們將描述這些產品的優缺點及遭遇到的問題,他們如何評估這些產品、如何佈署、是否有良好的技術支援等。
採購大調查 為了決定哪些產品會放在此篇專訪中,約66,000餘位SANS訓練機構的畢業校友參與調查,深入了解他們未來12月中,會將資金投入哪些安全領域中,以及在他們目前已採購的產品設備中,未來12月會再繼續擴增哪些部份。 在經過這些校友彼此間的資訊交流與經驗分享後,我們發現有很多使用、佈署經驗並不像廠商原本所說的那樣。藉由本篇的介紹,將來採購單位不會再對高層過度渲染這些資安產品,採購人員也能更了解一些隱藏在這些產品背後的問題,最後,就是能讓採購單位知道哪些才是真正work的產品。 以下便是2006年,資訊安全人員們花費最多的項目資安重點產品,他們分別是:稽核記錄分析管理系統(Log Management)與安全資訊管理平台(SIM, Security InformationManagement)、筆記型電腦與行動裝置加密產品、應用程式安全檢查產品與安全程式碼訓練課程。藉由這些重點項目,資安人員在這一年獲得的經驗談,可以讓你對將來採購資安產品更能得心應手。
LOG MANAGEMENT與SIMs 第一代的SIM安全資訊管理平台很少達到當初推動者的預期,從各種設備吐出來的資料產生大量的資訊,但是僅有少數資訊有用,也只有藉由專家的判讀才能顯示這些資訊的價值。在2006年,由於管理面的需求,讓人們對採購稽核記錄分析管理設備的意願大增,SIM廠商和稽核記錄分析管理系統廠商便合作打算吃下這塊市場。 去年七月,在SANS的Log Management Summit中,27個具有採用稽核記錄分析管理系統或SIM經驗的企業向其他180個公司分享他們佈署稽核記錄分析管理系統方案的經驗。以下是一些重點: ●那些使用SIM每天產生制式化報表的企業,基本上對安全根本毫無助益,也無法有效地和其他安全人員、維運人員建立良好的合作關係。 ●稽核記錄分析管理系統產品最大的價值在於每日異常事件的告警。尤其是惡意軟體或是間諜軟體的偵測,進而可以針對此異常警告,著手檢查是否監控範圍內是否真的存有問題。 ●當使用者的網路異常或是無法使用某應用程式時,管理人員或是安全人員通常得找出究竟是設備問題或是安全問題。一個聰明的稽核記錄分析管理系統可以很快地鑑別出問題所在,如此一來可以避免管理人員與安全人員之間的摩擦。 ●稽核記錄分析管理系統可以避免內部人員舞弊或管理人員的毀屍滅跡行為,當開啟稽核記錄分析管理系統且權限有效地控管時,這些內賊們將很難掩蓋某些惡意行為。 ●目前最大的問題是在於如何在企業中廣佈這些監控sensor並有效地將資訊統一送到稽核記錄分析管理設備上分析。最好的解決方式是讓每個企業在稽核記錄分析管理系統上管理自己所送出的資訊。 ●另外一個問題是稽核記錄分析管理系統和SIM的容量,多數中小型產品很容易空間不足。而僅有大型或昂貴的產品提供令人無後顧之憂的大容量。 ●稽核記錄分析管理系統通常也能協助辨識是否有感染病毒或是惡意軟體。 ●當有問題的系統嘗試感染其他機器時,防火牆會產生記錄,初步可以獲知是否有可疑流量,而進階的檢查可以辨識出究竟是哪些系統感染了病毒或是惡意軟體。 ●稽核記錄分析管理系統可以協助執法機關。美國加州的Fresno市藉由稽核記錄分析管理系統的記錄中逮捕了兩名盜用公款罪犯、一名毒品犯、一名偽造票券的犯人。另外也藉此解雇了15名未遵守電腦使用政策的員工。 其他有趣的應用像是:找出不適當的網頁瀏覽行為、不適當的電腦使用行為、找出某銀行被當作是釣魚網站目標的證據等。
筆記型電腦與行動裝置資料加密產品 有超過6,000個企業的CIO與其所屬員工目前會將其筆記型電腦加密,就算目前沒有這樣的規劃,也正在擬定相關計畫,因為他們的主管告知要嚴格保障重要資料或是營運資料的安全性,不可因筆記型電腦遺失或是失竊而外洩重大資訊。他們並不僅僅擔心資料外洩,而是CEO擔心公司的名聲會因此受到損害。 去年九月SANS的Laptop Encryption Summit,18個企業分享自身在企業內實行筆記型電腦內容加密的經驗,給220個即將打算仿傚與正在評估相關筆電內容加密產品的企業做為參考,以下便是重點: ●欲採行筆記型電腦加密方案的企業,發現廠商其實給了兩個不太正確的方向,其一是所謂的「花小錢是不未來12個月中計畫採購的項目會有好東西。」 ●企業人員發現在Windows中,採用各種不同版本的工具,會造成加密的資料無法讀出或是無法復原。像是Symantec Ghost、Windows的Safe Boot。 ●因為使用者常常貪圖方便,資料遺失也是採行資料加密方案時會常碰到的問題。有些使用者加密前並未先備份資料、而有些使用者則是未先做清除磁碟的動作。多數的廠商會建議使用者在加密前先做清除磁碟的動作。 ●大多數的企業採用整顆磁碟加密的方式,而不是使用檔案加密方式。若是使用者未將整顆磁碟加密,企業是無法保證遺失的筆電內的資料安全。這種因為使用者未依政策有效執行的問題,讓企業仍無法避免資料遺失的風險。 ●目前硬碟廠商都已開發出硬碟上的硬體加密晶片,也將在年中提供給各大筆電廠商來配置。使用者都覺得利用內建硬碟硬體加密方式方便了許多,但相對的價錢也比軟體加密來的昂貴。 ●新推出的Windows Vista內建的加密機制比第三方產品更有優勢。但是目前Vista尚未擁有企業整體加密控管機制,因此這類的產品仍是可採購的項目之一。 在這些筆記型電腦加密產品中,最重要的特色便是使用者能否自行操作這些安全復原功能,以及加密金鑰的復原需求。
應用程式安全性檢查產品與安全程式碼訓練課程 SANS根據一些資料顯示,自從2005年以來,駭客開始針對應用程式弱點,而不再局限在攻擊系統弱點了,這項資訊給了CIO與安全主管一個警訊,他們原本都針對Windows、Unix系統問題,還有相關Service在進行防護,但現在起,也必須嚴加注意應用程式上的漏洞了。 有經驗的管理者會採行以下四種方式來保護他們的應用程式: ●針對程式開發人員進行教育訓練,規劃如何撰寫安全程式的課程,確定他們瞭解這些常見的程式漏洞,並知道如何避免寫出這樣的程式碼。 ●利用一些原始碼檢查的工具來檢驗原始碼。 ●利用滲透測試或是Web應用程式掃描工具來測試網站應用程式是否存有漏洞。 ●佈署應用層防火牆或是AP層的IPS來偵測這些惡意攻擊行為。 目前這些防禦技術都已經成熟許多,尤其是在過去六個月內。因此你可以好好的策劃新的應用程式安全防禦機制了。
教育訓練與檢測並行 在本年度之前,撰寫安全程式碼的教育訓練並非有效的防禦手段,原因是很難去衡量它的效果。多數講師都僅是列出一般常見的撰寫錯誤,而不是讓學員實際去操作這些開發問題,也極少讓學員實際去操作如何修補錯誤的程式碼。這些學員聽完課之後沒有實際操作,他們以為他們懂了,回到辦公室還是撰寫出同樣錯誤的程式碼。 在過去六個月中,120個以上的企業建立了一套安全程式碼開發原則(四種程式語言:C/C++、Perl/PHP、Java/J2EE、.NET/ASP),並規劃了一套安全程式碼評估測驗(Secure Programming Assessment),得以讓程式開發人員還有僱主能夠得知在安全程式開發上的一些關鍵點。這份資料可以在www.sans.org/spa查詢到。 這套測驗將慢慢地對安全程式碼開發教育訓練產生作用。教師也開始加入操作練習,另外學員也知道上課時要更加注意,因為現在開始有測驗準則了。更重要的是,這套測驗也被大學的老師們納入程式語言課程中,他們可不想他們的學生出了社會之後被僱主質疑不會撰寫安全的程式碼。 同時,企業也會向應用程式廠商要求是否瞭解這份測驗,以便得知這些廠商或是顧問是否真的懂得程式開發問題並且知道怎麼修補這些問題。
程式原始碼分析工具 早期的原始碼分析工具由於誤判率太高,而讓市場對它失去信心。但最近幾個月以來,這樣的工具有大幅的進步,變的聰明了許多。雖然誤判率還是偏高,但是已不再像之前一樣令人卻步,這些原始碼分析工具(Source Code Analyzer)像是Fortify、Ounce,已經成為程式開發人員的好幫手,整合進他們開發流程裡了。 程式開發人員利用原始碼掃描工具,在程式上線之前先對這些程式原始碼進行檢查。目前聰明的的軟體採購人員,都會在驗收流程中加入這項,在購買程式碼之前要先經過數個程式碼分析工具檢驗過後才能通過採購,通常程式開發廠商很怕驗收不通過,因此都會先行修復這些應用程式漏洞。
Web應用程式弱點掃描工具 We b 應用程式最常發生的問題-Cross-SiteScripting和SQL Injection,這兩種程式問題不容易使用程式碼分析工具檢查出來,而Web應用程式掃描工具,像是SPI Dynamics 或AppScan (Watchfi re),則是能遠端掃描網頁應用程式漏洞。這些工具內建龐大的檢測資料庫,可遠端模擬駭客實際的行為。雖然結果仍稱不上完美,但是仍可讓人評估一個上線系統是否安全無虞。 就像程式碼分析工具一樣,都是拿來檢驗程式開發廠商上線前的程式,確定讓廠商在上線前進行這些安全測試,並且交付相關的報表,這樣採購單位才能安心地採用。
Web應用程式防火牆 另外一種保護Web應用程式的方式,是檢查封包內是否含有像是SQL Injection或是Cross-Site-Scripting等可疑的攻擊字串。Web應用程式防火牆必須能夠經常更新其特徵資料庫,好的Web 應用程式防火牆甚至囊括了各式程式語言的特徵資料庫。這類產品亦是網路防禦環節裡重要的一部份,但卻不能將其視為唯一的依賴。
|
資安活動 | |||||||||||
| 洞悉資安大未來-2007資訊安全論壇 | ||||||||||||
|
資安活動 | |||||||||||
| 邁向卓越商務論壇 | ||||||||||||
|
||||||||||||
| 資安活動 | ||||||||||||
| 全國性廣域網路效能與網路安全研討會 | ||||||||||||
|
||||||||||||
|
||||||||||||
|
微軟MOS國際認證-台灣區翊利得資訊總代理 版權所有 2001 Elite Information Technology Co. All Rights Reserved │諮詢專線:02-2370-9977│經銷服務專線:099-111-9977 │ 傳真熱線:02-2370-9976│ │客服信箱:service@mos.org.tw│地址:100台北市南陽街13號9F│ |
|||||||||||