更新日期:2007-9-30 看不到圖請按Here  

資安訊息  
一、教你當位好主管-人的問題「有解」  消息來源:資安人科技網 2007/09/26 TOP
 

  很多人都有這樣的經驗,剛開始進入一個組織,原本每天所接觸的工作,都是自己所熟悉的,網路架設、程式開發、系統操作。待個兩三年,儼然已經是小單位裡的地下司令。三不五時會有些新進同仁過來請益,或是執行一些主管交付的其他工作。在填寫工作日誌時,慢慢發現有很多的時間不知要放在哪個工作項目下,開始有一些工作是自己以往未曾接觸過的。就在這個時候,組織發布了人事命令,升遷名單中居然有我的名字。無論是專案負責人,或是任何長字輩的頭銜,就在短暫的歡愉之後,接踵而來所要面對各式新的挑戰,其中包括了我在人事績效考核表中,也會有一點點發聲的空間,這意味著接下來要開始學習如何帶領著其他的同仁。

一樣米養百樣人,技術問題好解決,但是人的問題難處理。不管你支持的是人性本善,還是主張人性本惡,甚至是馬斯洛的忠實信徒,覺得需要滿足不同層次的需求。重要的一個觀念,人的問題,絕對不是像電腦程式一般,有固定的處理程序及標準解答。更何況資訊業中有許多的奇人異事,有人程式寫不出來了就開始唸經禮佛,有人堅持要重金屬打扮,才會覺得無拘無束。如果您是孔老夫子的信徒,堅持「吾道一以貫之」的理念,或是秉持以往學徒制的心態,多年媳婦終於熬成婆,要部屬完全照你的意思去做。那麼也許你會是個很好的技術型主管,但是不是一個稱職的主管,可能還會有討論的空間。之前曾經做過一個調查,主題是資安人員應該具備的人格特質,有人覺得資安人員一定要能遵守規範、照章行事,如此各項制度才能落實。有人有不同的看法,認為資安人員須要有創造力,這樣才能從現有的環境中,找到以往所看不到的漏洞,並且能提前防範。這兩個看似南轅北轍的論調,事實上對於資安的推動都很重要,這說明了沒有絕對的答案,每一個員工都是一個獨特的個體,有優點一定也會有缺點,如何能放在正確的位置,發揮所長,是主管第一個要考量的工作。

怎麼樣去了解你的員工?不是把他的履歷拿來從頭讀兩遍,甚至還發現裡面有個錯別字,這樣就是認識了這個員工。找機會和他們多聊聊,不管是正式的面談或是中午的餐敘,和員工多溝通絕對是不二法門。很多時候這樣的形式是存在的,但是只見主管一個人滔滔不絕的談論著職場經歷,其他人只能坐在旁邊點頭、微笑、示意、答禮。或是很多技術人員常發生的狀況,聽了前面三句話,只萃取其中和自己想法相同的十個字,然後腦袋裡就已經有了一個答案,接下來就循著這個邏輯,繼續去推演其他的可能。至於後面所談論的,對不起那是外星語,依現有的技術,完全不知道對方講的是什麼。不要忘了,人天生下來是只有一張嘴,但是卻有兩個耳朵,就是要我們多聽少講。告訴同仁的目標要清楚,系統何時要安裝完成,是那個時間點作業系統要灌好,還是使用者可以上線進行測試,這些都要很明確的將訊息正確的傳達。不要覺得我講了對方就會知道我想要的答案。溝通溝通,不是只要把鉤子掛上去了,還要確認所丟出的訊息,都有適當而正確的回應。

認識你的員工之後,接下來就是要建立彼此的信任關係,信任關係不是喝個下午茶就可以建立起來,那是需要時間去累積的。站在主管的立場,有些時候是非常矛盾的,最好員工能把所有事情都處理好,能不要煩我就不要來找我麻煩。但另一方面,又怕自己單位的問題,是從其他管道聽來的,或是被更高階的主管叫去,然後一問三不知。不要忘了,為什麼今天是你升任主管而不是其他人,當你比別人多領的那一份薪水,那是一種能力的肯定,同時也是另外一種責任的象徵。你不是一個大盤商,把工作發包出去就沒事了,然後把所有責任就加諸在員工身上,到時候有問題了,千錯萬錯都是部屬的錯。或是等到發現苗頭不對時,才開始挑剔批評。試著讓部屬了解你是可以和他一起解決問題的。解決問題也不是要建立這樣的印象,反正我隨便做做,到時候主管一定會來幫我收爛攤子。或是部屬都技不如人,還不如我自己一個人全包。每一個人工作範圍是什麼,都要明確的告知,當資源或權限超出原有的範圍時,就是主管要跳下來的時候。其實很多時候問題發生都有徵兆的,如果一個主管夠敏銳,平日多加關照注意員工,當工作剛開始偏離方向時,就能迅速的導引到正途。如果真的有些員工執意要照自己的方式進行,身為主管心裡要先有不同的腹案,不要事情屆時弄的一發不可收拾,等處理到一個段落,再來和相關同仁討論事情進行的方式,以及學習到的經驗。你所做的一切,其實部屬都會看在眼哩,不要急著樹立你個人的權威,有時候揠苗助長不見的是件好事。

即便部屬真正犯錯了,換個角度站在部屬的立場,還是要幫部屬多考量一些事情。不是在單位月例會的時候,把犯錯的同仁叫起來羞辱一頓,以便抒發積壓心中已久的怨氣。或是三不五時炒個冷飯,嘴巴上沒有指名道姓,但其他人都知道主角是誰,在不同的場合將相同的故事一再重複敘述。那怕今天這個人真的是組織裡的惡魔,處處與人為敵,甚至危害到團隊工作的進行,找個會議室開誠佈公的和員工討論這件事情。不要因為難以啟齒或覺得有損尊嚴,就在那兜圈子,迂迴了半天還沒切入主體,這些都不是建設性的良方。也不要把自己當成救世主,除非有極大的誘因,不然很難去改變一個成年人舊有的習慣。但是工作性質與工作內容是可以改變的。換個工作項目,也許會激盪出另一種火花。一旦各項努力都已經嘗試過了,如果還沒要辦法得到正面的評價,壯士斷腕也是必然的措施,不要等到最後,反而對組織的傷害更大。

除非你打定主義,在往後的職場生涯,完全與技術為伍,絕對不碰觸任何類似主管的職務,那麼前述的這些問題,都不用再去思考。誠然與電腦交流,有些時候比較簡單。但不要忘了,人是群居的動物,除非過著完全隔絕的生活,不然這些案例,還是會在不同的場景中重覆的上演著。

二、青少年線上安全  消息來源:資安人  2007/09/14  TOP  
 

在漫長的假期中,學生上網交友、玩線上遊戲不亦樂乎,但在虛擬世界中卻充斥著各樣的安全問題,盜寶、盜帳號、交易詐騙、外掛、木馬、病毒等各式安全威脅,而線上交友不慎所衍生出援交、誤交損友、網路性侵、詐騙等社會問題,更讓家長們提心吊膽,網路上色情、不當內容充斥、孩子沉迷線上遊戲和上網更讓家長們憂心忡忡。

夜深了,你知道你的孩子迷失在網路世界的那個角落嗎?

誓言終身投入志工的孫越先生,在多年以前的一部公益廣告中,說出了一句令人印象深刻的話:「夜深了,你知道你的孩子現在在哪裡嗎?」雖是簡短的一句話卻發人深省。面對社會上五光十色的各種誘惑,對於正值叛逆期、判斷能力未臻成熟的青少年,所需要的不正是為人父母者對子女行為的關心與留意嗎?

隨著網際網路興起,時下熱門的網路服務內容如線上遊戲、網路交友等,以及各式新穎、趣味的網路資訊,很快的就擄獲了大眾的目光。但是網路應用就如同兩面刃一般,一方面是資訊獲取、人際交流的管道和娛樂平台,另一方面卻也是新興的犯罪溫床,對於現今對網路使用駕輕就熟的青少年,網路上各樣的不當內容或是心懷不軌的人士,讓家長們的心可說是忐忑不安,深怕涉世未深的孩子們受到引誘及傷害,同時也擔心孩子沉迷在網路世界或遊戲之中。畢竟今日的網路服務內容是如此的令人目不暇給和引人入勝,連許多成年人都無法自我約束,何況是自制力或許仍嫌不足的青少年學子呢?

時值暑假期間,我們希望提供一些健康的網路使用行為及網路安全注意事項給家長及青少年學子們參考,同時能夠既開心且安心的渡過一個愉快的暑假!

樂不思「暑」

健康的線上遊戲行為養成

目前線上遊戲的安全威脅大都來自玩家的不當行為或是電腦使用上的安全習慣、設定不佳,使得駭客有機可乘。趨勢科技亞太區個人消費產品事業群產品行銷經理朱芳薇表示,由於許多線上遊戲都會要求下載Active X程式,因此若使用者瀏覽器安全設定等級低,很多木馬、間諜程式就會這樣進到使用者電腦上來。台灣賽門鐵克技術顧問總監王岳忠表示,許多人在玩線上遊戲時,喜歡使用外掛程式的作弊方式取得寶物或達到快速練功的目的,然而有時候防毒軟體不見得能攔阻得到在外掛程式中潛藏的惡意程式,這是因為這些外掛程式通常是必須在線上遊戲的程式中啟動,其中的惡意程式才會運作,因此防毒軟體的保護往往有所不及。而以使用環境來看,在家裡的電腦玩比在網咖玩要安全,因為網咖的電腦中,有可能藏有Keylogger等程式,玩家的帳號密碼若稍不留意很可能就因此外洩出去。

而談到防範之道,安裝防毒軟體似乎也無法完全攔阻,朱芳薇表示,除了防毒軟體之外,要使用有個人防火牆加上防間諜軟體功能的Internet Security安全防護會有較高的效果。王岳忠認為從人、流程、科技三者來看,防毒軟體的保護只是其中的一環,使用者貪小便宜、玩遊戲作弊的心態應該要避免,才能降低安全風險。此外,是遊戲業者的責任,遊戲業者必須提供更好的機制,例如有些以提供Token做認證,另外,如時下頗為風行的一些線上遊戲,在遊戲一開始時會先檢查電腦是否有安裝防毒軟體等才能接下去玩,這都是不錯的作法。

由於線上遊戲是如此受到各年齡層歡迎的娛樂,也因此衍生出一些交易行為,在有利可圖之下,也成為網路詐欺、竊盜的犯罪淵藪,根據統計,2006年的網路詐欺案件即超過7,000多件。一般受害人除了向業者反映之外,眼看辛苦的心血化為烏有,似乎也只能無語問蒼天,而青少年往往經驗及法律常識不足,進而採取錯誤的自力救濟方式,或是為了快速練等、取得特殊寶物和同儕炫耀,進而利用快掛程式,或是更甚者成為竊取寶物的惡意玩家,殊不知已成為網路犯罪的幫兇。家長們除了擔心孩子們沉迷於遊戲之中,也應該向孩子們灌輸正確的觀念。

而除了熱門的線上遊戲之外,科技犯罪防制中心主任李相臣認為,所有的電腦遊戲都應該像電影分級制度一樣予以分級,畢竟暴力血腥、裸露色情、內容猥褻的遊戲內容,在耳濡目染之下,對青少年及兒童有極大的負面影響。

為網路內容把關-拒絕腥、羶、色

對於網路上充斥著不適合於未成年人獲取的內容資訊,財團法人台灣網站分級推廣基金會(TICRF, Taiwan Internet Content Rating Promotion Foundation)肩負起把關的教育與宣導的責任,TICRF於94年時設立,其成立宗旨為:整合民間及學術團體的資源,規劃及推動網站內容分級,促進網際網路相關產業之發展,維護網際網路言論自由精神及使用倫理。TICRF執行長朱惠芬表示,根據<兒童及少年福利法>所規範的電腦網路應予分級,TICRF就是負責執行電腦網路內容分級處理辦法的單位,目的就是要保護未成年的青少年及兒童接觸不當的限制級網路內容。

朱惠芬表示,網站分級只是一種標示,TICRF有提供免費的過濾軟體(下載分級過濾系統及設定-http://www.ticrf.org.tw/chinese/rating-installation.htm),家長們可主動的利用過濾軟體攔截不當的資訊,過濾在台灣的限制級網站,針對台灣目前的限制級網站,其分級標示率已達到九成,成效已很不錯。但是網際網路是一個全球性的開放環境,家長們如果希望能更進一步的防堵這些不當內容,還必須進一步尋求坊間廠商的軟體來搭配。追根究底,家長們的督導和控管才是保護未成年孩童最為重要的一環,但是對家長們而言,網路所帶來的問題也是近幾年才發生的,很多家長們事實上也不知道如何反應,所以基金會站在教育宣導的立場,不斷的透過說明會、活動及教材、手冊提供,到各個學校、社區提供家長們對這方面的認知和需求。

趨勢科技朱芳薇也表示,在PC-Cillin2007裡面網站過濾的功能,也可提供自訂過濾網站的類型,且可以由家長做中央控管,依照不同使用者(如孩童的年紀)控管不同類型的網站。此外,網站評等(Web Reputation)功能在未來也會加到消費端產品,將來PC-Cillin2008在網站過濾上,由資料庫做更多邏輯分析的比對,會過濾地更精準,除了攔阻不良網站外,對於未知的網站也能表示篩選出,讓使用者自行決定是否存取。

除了擔心孩子沉迷於網路遊戲,或是受到不當的網路資訊所污染,家長們更擔心孩子們會在網路交友中受到傷害。李相臣表示,2006年總共約有4,000多件的網路援交、性侵害及色情網站等案件,其中因網路交友所發生的性侵害案件約有400多件。而在寒暑假期間,案件發生的數字有明顯的攀升,約為平時的2~3倍,其中一個很重要的原因,是因為孩子放假後,少了學校約束和課業壓力,有更多的時間流連在網路上,但家長們卻無暇予以多加注意,另一方面,也由於青少年孩童的成熟度不足,易於相信網路上的陌生人和訊息,歹徒也往往投其所好取得青少年孩童的信任及好感,致使孩子們受到不法人士引誘而蹺家、遭受騷擾、性侵害的事件時有所聞,或是受到誘惑而誤入歧途及誤觸法網。在網路那頭的是狼還是羊?是家長們心中揮之不去的疑懼。

綜合教育推廣、執法單位以及廠商業者的看法,一致的認知都是家長的態度才是最重要的關鍵,Seednet產品群個人產品處協理賴偉廉即表示,所有的技術都有其瓶頸,以ISP業者的立場,提供服務的業者對網路上的內容也無法完全控制,如何過濾這些不當的資訊,終究是要回到終端使用者的認知與瞭解,而不是僅藉由過濾系統就期望可以打造出一個安全的網路使用環境。

網路使用安全的家長守則

1. 和孩子們約定親子契約書,規範、培養孩子網路使用的修養、守則和負責的態度,增加彼此互動的關係。藉由家長和親子之間的互動建立新的模式,達到教育的本質。

2. 教育孩子基本的網路安全常識,透過日常的網路使用中去建立這樣的觀念,例如不要透露家長的職業、電話等個人隱私資訊。

3. 努力化解資訊落差,成年人和未成年人所接觸的領域不同,造成資訊落差過大,大人們要試著去瞭解孩子們的領域,藉由其所接觸的資訊、遊戲,瞭解其個性,並且透過事件予以機會教育。

4. 教導孩子如何在網路世界中保護自己,在付出金錢、感情前要查清楚。一旦受害要保留證據並且尋求正確的求助管道。

5. 尋求技術上可提供協助的解決方案,但是營造健康、安全的網路使用環境,終竟要回歸到對孩子們所付出的留心與關懷。

6. 尋求協助,各個非營利組織(NPO)之間都有彼此資訊交流,朱惠芬表示,家長們對於孩子們的網路交友和網路沉迷的問題都很擔心,國內也有許多不同的單位處理各類的問題,像是台灣終止童妓協會就非常關心援交相關的問題,除了和警察單位配合,也有律師團提供法律諮詢的服務。

網拍詐騙漫天飛,如何買的安心、賣的放心?

在網路虛擬世界進行交易,本來就存在一定風險,如今隨著網拍市場上的成交金額屢創新高,更引來詐騙集團、駭客的覬覦。網拍詐騙頻傳,但究竟民眾受騙損失的金額有多少?根據刑事局165反詐欺專線週報的統計資料,光是7/9~7/15這一週內全國所接到的網拍詐騙案件就有231件,損失金額達新台幣2,256萬元,而這還不包括沒有向警方報案的數字。

其實,台灣網拍市場早在1998年由酷必得首先成立C2C網拍交易平台,儘管酷必得後來因商業模式問題及網路泡沫化而結束營業,但因之而起的台灣網拍風氣卻未止息。2001年入口網站Yahoo!奇摩加入網拍市場,接著eBay也大舉進入台灣市場,平台業者投入資源將台灣網拍風潮逐步推向高峰。到了2003年Yahoo!奇摩拍賣的全年成交金額已突破新台幣百億元。而2004年隨著Yahoo!奇摩開始收費,使得許多賣家轉向其他網拍平台,eBay與樂多市場等。2006年eBay與PChome合資成立露天市集,至此平台業者所創造出數百億元龐大的商機,不僅讓國稅局人員注意到,開始對網拍賣家課徵營業稅,詐騙集團更是藉由網拍流程中可能的漏洞與機會,對無辜而大意的會員們進行詐騙。

詐騙手法不斷翻新,ATM修正匯款詐騙屢見不鮮

根據刑事局科技犯罪防制中心的統計分析,從今年1月以來至5月為止,網路拍賣詐欺被害案件數在所有詐欺通報案件數中排名第1,高達三成以上,也就是在每10件詐欺通報案中就至少有3件是因網拍交易而起。其中深入分析詐騙型態及比例,可分為以下四種:ATM修正匯款說帖詐騙(佔26%)、盜用高評價帳號拍賣詐騙(佔22%)、劫標信詐騙(佔12%)及新帳號開立新賣場詐騙(佔10%)。

其實過去最常見的劫標信詐騙在拍賣業者的呼籲宣導之下,已降低為12%,但詐騙手法卻更為狡詐。過去總是發劫標信,佯稱即將要出國請得標者盡速匯款,會再給予一些折扣。但最近則是詐騙集團仿照網路釣魚的手法,利用英文字母與數字的相似性,例如英文字母l與數字1,申請與真實賣家極為相似的帳號,再寄發仿造平台業者的系統得標信,讓買家難以辨識真偽。

此外,大家都知道選擇與評價高分的賣家交易會比較安全,因此詐騙集團也會鎖定評價高的帳號下手,以各種方法嘗試盜取其帳號、密碼以便開新賣場,包括寄發含有木馬、間諜等惡意程式的郵件,來側錄賣家的登入密碼;不斷嘗試、直接暴力破解其密碼。值得注意的是,近日也有網友因為在所有電子商務網站上註冊相同的帳號密碼,結果因為其他網站發生安全問題,帳號、密碼外洩之後,讓歹徒有機可乘嘗試登入拍賣網站,結果因而受害。因為上述種種手法,帳號被盜的事件仍然高居第2。

而帳號被盜,除了被用來開新賣場,大量刊登假拍賣商品之外,詐騙集團也最喜歡進入受害者的電子郵件信箱,窺探與他人往來的郵件,藉以獲得更多他人的交易訊息如得標商品、得標價、甚至買家銀行帳戶的末5碼等,藉此來擴大詐騙。包括4月以來最盛行的ATM修正匯款詐騙說帖,就是買家已經完成匯款動作,但詐騙集團卻假冒賣家的身分,來電告訴買家因為在ATM轉帳操作時誤按下「約定轉帳」鍵,使得該筆交易設定成為分期付款,誘騙買家盡速到ATM前做修正,接著就是指示慌張的買家將存款轉入詐騙集團戶頭中。這種手法已經高居近期詐騙型態之首。

除了想盡辦法盜取高評價的帳號之外,詐騙集團也會開設新帳號來詐騙,他們會大量利用1元起標的方式,以求迅速累積評價。利用新帳號新賣場來詐騙者約佔10%,因此買家除了注意評價外,也應注意該賣家加入網拍的時間等,以確認賣家的可信度。

Yahoo!奇摩藉由金流與資訊流的整合平台降低詐騙事件

對於網拍詐騙頻傳的問題,Yahoo!奇摩歸納認為詐騙事件多發生於結標後到網友離開平台去匯款的時間差中,因此Yahoo!奇摩推出一連串的服務機制,例如:買賣留言板、結帳通、輕鬆付等,試圖在單一平台上整合金流與資訊流,以避免詐騙。Yahoo!奇摩公關經理吳苑如強調,網友必須認知到每個帳號都是有價值的,除了平台的機制以外,使用者本身的努力也很重要。(請參閱下頁網拍安全小叮嚀。)

吳苑如進一步指出,網拍上評價高的大賣家特別會是詐騙集團鎖定的目標。駭客會利用各種方式嘗試入侵其電腦,包括透過郵件、IM即時傳訊來接觸賣家,並想盡辦法植入木馬、後門程式,因為這些賣家的電腦裡有太多與其他帳號之間交易的資訊,有些還有帳單及顧客資料管理系統。因此,Yahoo!奇摩建議大賣家們應該把交易工作用的電腦與平常使用的分開,以避免平常上網不慎中毒,惡意程式卻將網拍交易資訊外洩出去。

近來的ATM轉帳詐騙電話也在討論區引發熱烈討論,許多網友認為這是因為Yahoo!奇摩的郵件信箱管理不當,導致賣家信件被攔截,或內部人員外洩會員帳號等問題。對此,吳苑如表示,Yahoo!奇摩的使用者帳號資料,必須經過許多管理人員的權限核准才能存取,系統也經過加密,因此不是單一員工就能取得這些資料。而詐騙集團之所以會這麼清楚網友的交易訊息,不是網友自己本身就是曾經交易過的賣家電腦感染了惡意程式,帳號、密碼被鍵盤側錄程式側錄後,讓詐騙者得以進入其信箱,那麼所有的交易資料就成為詐騙者用來取信於受害者的說詞了。

許多網友也在討論區表示,自己的電腦都有安裝防毒軟體,防毒軟體也沒偵測出木馬程式,如果不是平台業者外洩出去,那麼帳號又是如何外洩的?台灣賽門鐵克技術顧問總監王岳忠表示,使用者先問問自己是不是有用P2P軟體來下載音樂、電影。許多P2P軟體潛藏安全風險,如果使用不當或者使用了本身就不安全的P2P軟體,都可能造成帳號外洩。

露天透過TnS比對詐騙行為特徵,在詐騙之前先過濾

希望經營出以獨特性拍賣品為特色的露天市集營運長葉奇鑫表示,在C2C平台上的交易量比任何B2C購物網站都大,因此需要更注意安全問題。在B2C網站上會抽一定的成交手續費,而在C2C平台上因為完全免費,所以沒有私下交易的問題;此外由於會員的e-mail連絡信箱可以設定任何信箱,拍賣帳號不等於郵件信箱帳號,因此不會有氾濫的詐騙信、劫標信的問題,賣場的問與答帳號也就不需要特意隱藏。露天市集希望以開放的平台,讓賣家們自由在賣場裡爭取客戶,買家也有機會買到更便宜的商品。不做過多的設限才能讓買賣雙方享有網拍的樂趣。

但這並不表示在露天市集上做假交易很容易。露天市集的交易安全團隊來自原台灣eBay,因此他們承襲了過去eBay在防堵網拍詐騙方面的Trust & Safety(TnS)的經驗,對於如何揪出有詐騙嫌疑的帳號,有一套複雜的智慧型過濾辦法。他們用類似防毒軟體廠商定義惡意程式的行為分析技術,來定義網拍上的詐騙帳號。系統會先分析以下各參數的風險係數,包括從帳號的評價、拍賣商品的種類、登入系統的IP位址、帳號登入頻率等,將係數過高的帳號先篩選出,接著再由安全交易團隊的成員用人工經驗來判斷是否為可疑的詐騙行為,做出發通知信警告或予以停權等處置。

露天市集交易安全經理陳韻淑表示,與其只能做事後彌補不如在詐騙發生前就先將可疑的交易行為過濾出。而且這套過濾機制不僅能揪出有詐騙行為的帳號,甚至是自己利用2個帳號互做假交易、給假評價等作弊行為,也能被系統察覺。「我們希望這裡是C2C的公平交易平台,如果有作弊的行為被發現,我們會發出警告信,希望網友能配合遊戲規則。」陳韻淑說。

葉奇鑫表示在這個機制之下,露天市集的詐騙率僅在萬分之二。針對詐騙事件的受害會員,雖然目前露天還沒有提出賠償辦法,但葉奇鑫透露預計在年底左右露天會提出另一種機制性的補償辦法,以建立會員的交易信心。

總結

線上遊戲與網拍,這兩個最受歡迎又最常發生網路詐騙事件的Web 2.0活動,要如何避免安全威脅?以人、流程、技術三角度來看,除了使用者本身不要貪小便宜,或者以作弊的心態來從事活動,並且使用資安產品協助過濾惡意程式之外,就是業者本身必須提供安全互動的流程、機制與平台。

從這個角度來看,線上遊戲業者由於受到來自遊戲玩家的壓力較大,一旦有遊戲發生寶物被盜或其他權益受損的事件,可能馬上導致營收下降,因此遊戲業者在安全防護方面多半比較重視。而網拍業者相對來說,這部份的壓力比較小,因為發生網路詐騙買家/賣家無法完全歸咎於平台業者的責任。但現今在2大平台業者的相互競爭下,有競爭才有進步,只要使用者越來越重視平台安全,不只是看重交易平台的操作使用方便性,也更注意平台交易安全機制的提供,相信業者會更致力於提供更安全的交易環境。

網拍安全小叮嚀

1. 經常掃毒。

2. 避免點選e-mail或IM中來路不明的網址。

3. 看到登入頁面時須確認是否來自官方網站,是否為假網頁。

4. 不要與他人共用帳號與電腦。

5. 不要把自己的帳號密碼交給他人。

6. 不要每個網站都設定相同的帳號密碼,以免其中一個被盜,其他網站也被試出來。

7. 要定期更新密碼,最好3個月更換一次,並加強密碼的複雜度。

8. 手動輸入密碼,避免使用複製貼上的方式或讓瀏覽器「記住」特定網站的帳號與密碼。

網路犯罪追追追

線上遊戲、網拍誠然是Web 2.0最生氣蓬勃的產業,然而有利可圖的地方就有網路犯罪。虛擬世界充斥仗著有一點駭客技術就胡亂作弊的青少年、趁資安意識不足的使用者來大撈一筆的詐騙集團。然而,網路犯罪真的能神不知鬼不覺嗎?

隨著網路產業逐漸發展,越來越多的詐騙、糾紛不斷上演,因此立法院也在92年通過新增刑法第三十六章妨害電腦使用罪,也就是防駭條款,為的是讓公權力能在執行時有法源依據。

前法務部檢察司檢察官、刑法第三十六章的起草人,後由司法體系轉戰電子商務的現任露天市集營運長葉奇鑫,在談到網路犯罪節節高升時表示,並非現行法律定的不夠嚴格,而是網路原本就有其隱匿性,才增加了警方辦案的難度。

葉奇鑫進一步說明,根據刑法第三十六章,網路犯罪依照其情節最高可判處5~7年不等有期徒刑,算是不輕的罪行。但實在是貪圖不法之財的人太多,才導致網路犯罪案件屢創新高。雖然辦案有難度但並非抓不到,其實在偵辦網路犯罪的案子也跟其他案件一樣,警方必須依靠多方證據的蒐集、比對才能抓到嫌犯,尤其時效性會是關鍵因素。

深諳電腦犯罪辦案過程,葉奇鑫說警方要逮捕網路罪犯,平台業者的辦案配合度十分重要,舉凡網拍平台業者或線上遊戲業者等。能在第一時間提供IP位址給警方,就能提升破案機會。

露天市集安全交易經理陳韻淑補充,現在警方、銀行業者間的報案機制已串連起來。若是買家在匯款後才發覺可能是詐騙,可以立即通報轉出銀行,銀行都已與刑事局165報案專線連線,若在非交易時間錢未被歹徒領走,都有機會攔截下來,降低損失。

刑事局科技犯罪防制中心主任李相臣也表示,目前在偵辦網路犯罪過程中,感到最困難的就是,許多案子追蹤到最後來源IP都在國外,尤其是中國大陸。但即使是跨國犯罪的詐騙集團,仍然必須有人在台灣將人頭帳戶的錢領出,只要有機會警方還是會盡力抓人。

1.刑法第三十六章妨害電腦使用罪

第358條 無故輸入他人帳號密碼、破解使用電腦之保護措施或利用電腦系統之漏洞,而入侵他人之電腦或其相關設備者,處三年以下有期徒刑、拘役或科或併科十萬元以下罰金。

第359條 無故取得、刪除或變更他人電腦或其相關設備之電磁紀錄,致生損害於公眾或他人者,處五年以下有期徒刑、拘役或科或併科二十萬元以下罰金。

第360條 無故以電腦程式或其他電磁方式干擾他人電腦或其相關設備,致生損害於公眾或他人者,處三年以下有期徒刑、拘役或科或併科十萬元以下罰金。

第361條 對於公務機關之電腦或其相關設備犯前三條之罪者,加重其刑至二分之一。

第362條 製作專供犯本章之罪之電腦程式,而供自己或他人犯本章之罪,致生損害於公眾或他人者,處五年以下有期徒刑、拘役或科或併科二十萬元以下罰金。

第363條 第三百五十八條至第三百六十條之罪,須告訴乃論。

資料來源:全國法規資料庫

 
三、金鑰萬能?  消息來源:資安人  2007/09/10  TOP  
 

加密聽起來像是鎖住資料的完美方式,但金鑰管理卻總是令人沮喪,

也帶來技術上的挑戰。

如果您計畫佈署PKI,請留意以下六家五百大企業經過艱難困苦才學到的經驗:花費三倍的預算及雙倍的執行時間。

問題的核心是因為金鑰管理的整合以及佈署所需要花費的資源和精力遠超過企業所認知的,由於金鑰管理的複雜及困難,讓許多的公司對於大規模的使用資料加密感到卻步。

有缺失的金鑰管理會導致加密失效,而這也是為何那些宣稱會針對資料庫進行加密的公司,資料還是會被竊取的原因。失效的加密也可能會讓您必須面對資訊不當洩露的法律,如加州SB 1386聲明就規定企業必須對於非加密資料被洩露的事件進行通報,然而因不當的金鑰管理所造成的資訊洩露,將會迫使您同樣必須遵從這項規定。

任何加密解決方案的安全都是取決於金鑰是否安全,而不是加密演算法或者加密密碼,如果金鑰沒有被適當的控制,攻擊者就有辦法取得它們。

私鑰(Private Encryption Key)就等同於將您的信用卡、驅動程式的授權碼、社會安全碼以及房屋與汽車的鑰匙結合在一起的物品,如果有任何人取得它,加密將會失效,且他們還可以進入您企業的核心。

平衡功能性和安全性是永遠需要面對的問題,絕對安全的金鑰會變成一把無法被存取且使用的金鑰,如果金鑰是內建在資料庫軟體中,就可以被用來自動化的將資料庫欄位進行加密,同樣地,就攻擊者來說也可以很容易的進行存取,就如同您將房屋的鑰匙放在門口的地墊下,這也是許多資料庫不進行加密的主要原因。金鑰管理的難題是必須讓員工、企業夥伴以及顧客基於商業可以合理存取的狀況下,使用越高等的安全性來降低風險。

讓我們一起來檢視金鑰管理的主要元素、潛在威脅以及如何讓您組織的金鑰管理得以運行。

評估金鑰管理的風險與效益

金鑰管理程序的每一個步驟都有著它的風險,在計畫實施的時候您必須平衡安全性和可用性,以及評估可能的風險與效益。

金鑰產生。金鑰必須使用安全的方式來產生,讓管理者在不能存取金鑰的狀況下來負責產生金鑰,私鑰產生的時候必需加入密碼機制,而這個密碼只有使用者自己知道。

指派傳遞金鑰。金鑰必須透過安全的方式或實體交給使用者,並且確保金鑰不會暴露給其他沒有權限擁有的人,可以使用第三方軟體來完成這項工作。傳統上,金鑰對(key pair)是透過使用者點選某個超連結後被產生;只有公開金鑰會被送到中央儲存點,而使用者自己握有私鑰。

可歸責性。每個人都知道保護社會安全碼和簽名是很重要的,但是卻忽略了金鑰擁有同樣的重要性,只要取得或者使用金鑰,使用者就要對該金鑰負起責任並承受金鑰造成的損害。

金鑰交換。公開金鑰必須被交換,人員才能傳送與接收加密的資料,公開金鑰並不需要被安全的保護,但是您必須能夠確定某個公開金鑰確實是屬於特定使用者。金鑰散佈的最佳實務就是使用憑證,任一企業應該只有單一把被全球性憑證管理中心(CA)簽章過的金鑰,該企業才可使用該金鑰來簽署附屬的金鑰,用這樣的方式來簽署使用者金鑰所花費的成本是最少的。

儲存和存取。金鑰必須以擁有者得以存取,而其他人卻難以接觸的方式進行儲存,一般來說,這表示使用者需要經由密碼或暗碼來使用金鑰,而這個密碼或暗碼必須長度夠長、夠複雜,且不是由使用者直接輸入的。因此替代的方式是金鑰被加密後安全的儲存在硬碟中,而使用者只需要記得金鑰被加密的密碼。

我們都很清楚密碼所帶來的問題:設定的太簡單,密碼就很容易被猜測或破解;設定的太難,使用者就容易忘記密碼或是將密碼放在桌面環境中的文字檔中。某個應用方法要求使用者必須使用長度為30個字元但容易記的密碼。

這個密碼必須完全不同於系統中所使用的帳號的密碼,並且不能被儲存於系統中。很多時候,組織會使用使用者的登入密碼來當成私密金鑰的密碼,這樣會導致攻擊者可以很容易就取得金鑰的存取權進而破解加密資料。

許多組織為了能夠在事後進行資訊的加密,錯誤的將私鑰給保存起來,問題是如果有超過一人知道私鑰,金鑰的價值就會大打折扣,這類問題的解決方法應該是使用萬能金鑰(master key),即在所有加密資料中嵌入萬能金鑰。

金鑰保護。一但金鑰使用密碼解鎖之後就可以被用來解密資料,所以應該被存放在受保護的RAM空間上,禁止任意程式的存取。這個空間應該只有需要金鑰來進行解密時才存在—通常不會超過數分鐘,且RAM空間必須是加密軟體的一個功能。

金鑰註銷。實際上這是金鑰管理上最主要的安全問題之一,當金鑰不再被需要或者被破壞的風險太高時,金鑰就必須以能確保不再有人可以使用它的方式進行撤回,聽起來這件事好像會自然而然地發生,但事實上卻不然,當金鑰不再有效,憑證管理中心會將金鑰加入憑證註銷清單中(CRL, Certificate Revocation List),問題在於,信任金鑰之前,網站會負責抓取最新的憑證註銷清單來驗證金鑰是否持續有效。可以想像成交通警察會攔下某個駕駛,並且檢查他的駕照是否有效一樣。

可是許多網站會忽略這個步驟,因此造成已經被廢止的金鑰還是被信任,這個問題可能是因為加密軟體造成的,但是大部分都是因為實作不良的關係,大部分的組織會自行運作加密,但是卻不了解加密的概念而配置錯誤。

成功安全的關鍵

對於金鑰管理並不存在仙丹妙藥,組織是否了解風險是很重要的,瞭解哪些地方可能會造成危害,並且進行全面性的防護才能對抗潛在的危機,不要忘了,金鑰管理人員的問題和技術的問題一樣多,在發展您的加密基礎建設時,應該將人員和技術問題一起考慮進來。

良好的規劃。進行金鑰管理就好像在建房子,如果做對了,所有主要的問題都會在設計階段被辨識出來。太多的組織急急忙忙地進行專案導致在發展完成之後,或者是發生危害之後才發現問題。

清楚的責任區分。如果金鑰沒有被適當的保護而且任意人就可以存取資訊,那麼誰要負責來決定安全事件是因為金鑰保護失當的失竊,還是詐欺?一旦政策清楚的指示使用者必須使用不同於其他密碼的強健密碼,使用者就必須了解他們也需要為金鑰造成的資安事件負上連帶責任,應當考慮要求使用者簽署同意書,且須告知他們的責任與義務。

人員訓練。千萬不要低估這項工作,金鑰管理並不像某些廠商所宣稱的不需要使用者的參與,除了承擔風險與責任、及建立並保護強健密碼的要求,使用者還是經常要處理技術性的問題,像是清除他們可能用來存放沒有密碼保護的金鑰的快取,如果您認為無法讓所有的使用者都來進行這樣的工作,那麼您正處於某種人際困難,就算有軟體被設計會進行這樣的工作,可是經常會有類似「在以效能為主的環境中執行」這樣的選項來關閉清除快取的功能。

實行堅固的安全政策。所有加密金鑰可能的弱點都應該清楚的在安全政策中被說明,例如,政策中應該說明密碼的複雜度和程度並且明文禁止在沒有適當的保護下,金鑰不得存放在任何可攜式裝置中。

強制密碼符合複雜性。您的系統應該在密碼第一次被輸入的時候就自動的進行檢查,並且在發現密碼很弱時,強制使用者進行密碼重置,您也應該使用密碼破解工具來檢視現存的密碼,但是請檢視備份系統中的密碼而不是對主要系統進行破解。

使用雙因素認證。只使用密碼是不夠的。使用加密來保護你的資產,需要付出昂貴的代價,但是資料遺失的話一樣要付出昂貴的代價。

保護主機。金鑰的安全程度和負責儲存主機上作業系統的安全程式息息相關。使用強健的端點安全解決方案,像是個人防火牆、主機型入侵防禦系統、修補程式管理以及防毒/防間諜軟體。

整合性的金鑰管理。以資料庫加密來說,由資料庫本身所運行的金鑰管理才是最強健的,而不是事後添加的。Oracle在這一方面算是領導者,當您使用它們的安全選項就可以把金鑰管理整合進資料庫。

在上線前先驗證是否有效。針對解決方案進行點對點的滲透測試,確保沒有任何弱點被遺漏。許多組織對功能面會進行嚴謹的測試,但是對安全卻沒有進行同樣的嚴謹測試,透過獨立的第三方來找出在程式開發時可能遺漏的問題,例如,滲透測試人員可能會在沒有金鑰的狀況下利用像是SQL Injection攻擊來嘗試找出存取資料的方法。

本文並不是要輕視加密,如果您無法適當的管理金鑰,實行加密並不會替您帶來好處,針對金鑰進行控管與安全的派送通道才能降低風險,尤其是您在進行即時資料庫加密時更是要特別注意,如果資料庫廠商沒有提供內建的金鑰管理解決方案,這可能表示您該放棄資料庫加密而使用其他方式來進行資料的保護。

Eric Cole, CISSP, GIAC, Sytex Group的首席科學家. 著有《Hackers Beware》一書,同時是《Network Security Bible》的共同作者。

 
四、採取讓您獲利的行動! 選擇 SUSE Linux Enterprise Server 成為您的關鍵業務應用程式。  
   消息來源:資安人  2007/09/06  TOP
 
 


如果您只需要付出一點點成本就可以放心地執行 UNIX 般大小的工作量,而且不需要犧牲運作效能,那您還有什麼理由說「不」?

您希望您的伺服器平台可以功能一應俱全,包括執行您的基礎結構服務、支援企業應用模式,以及主控位於您組織核心的資料庫。此外,您所需要的平台是您可以信賴的,也就是兼具穩定性和安全性的平台,這樣才不會浪費掉您的預算。

每天都有越來越多的公司捨棄他們昂貴的 UNIX 平台,轉向 Novell 推出的 SUSE Linux Enterprise Server,也是設計最精良、互通性最強的關鍵任務處理平台。SUSE Linux Enterprise Server 可提供:

具內建 Xen 虛擬化和應用層安全性等功能,且兼具高擴充性、高穩定性的平台。
受到優秀合作夥伴 (例如 SAP 和 Microsoft) 生態體系支援的平台。
完全整合的服務,並提供諮詢、培訓和技術支援。
現在就開始規劃邁向 Linux! 請按這裡 瞭解更多關於這項可幫您帶來獲利的行動。請參閱我們的白皮書,並聽聽客戶、媒體、分析師的評論,瞭解 SUSE Linux Enterprise Server 如何幫助您降低成本、簡化複雜度,以及降低風險。

 
五、Big Brother 全民公敵真實版  消息來源:資安人  2007/09/03  TOP  
 


全民公敵真實版—是合理懷疑還是杞人憂天?

MARCUS Ranum

許多我所認識的安全從業夥伴,總是豎起他們的耳朵注意聆聽是否有長統馬靴的腳步聲,並且張著他們的眼睛觀看是否有Big Brother(政府安全部門)到來的徵兆。

毫無疑問的這些人都是受過良好教育的聰明人,但是在耗盡資源之前是否該先思考事情的真實狀況。就以RFID為例子。許多人(包含Bruce)都很緊張的指出可能會有惡意份子利用RFID窺視技術來取得護照資料及個人資訊。或Big Brother會透過RFID標籤(RFID-tagged)

來追蹤我們的行蹤。

人們總是說必須進行風險評估,就讓我們實際的衡量看看:您的個人資訊透過RFID竊聽而洩漏的機率和每週被不同聯邦機構員工所搞丟的電腦而洩漏的機率哪一個高?Big Brother會透過RFID來進行跟蹤的機率和飯店將顧客資訊通報給聯邦機構的機率哪一個高?當然,我並不是說事情真的會這樣發生—我只是合理的懷疑,因為如果聯邦機構真的在蒐集這些資料的話,現在也已經因為電腦的遺失而將這些資料一併遺失了。

另一個我無法理解的Big Brother恐懼是電子投票(e-voting)。我是否會擔心有人會透過操作電子投票機器來左右選舉結果?當然不會!他們會利用傳統的方式來贏得選戰—利用金錢來操作媒體左右公眾論述並且哄騙投票人。任何認為電子投票會創造新問題的人真該讀讀歷史。為什麼大家會反對使用電子投票機制,可是卻漠視利益團體用金錢收買政治人物去投票給他們期望的政策?坦白說,一場以不正當手段操作的選舉可能還節省納稅人許多的金錢。

當國土安全部(DHS)花費數億美金,執行墨西哥入境生物辨識通行系統卻失敗之後,為何您還會擔心Big Brother會濫用國家身分辨識碼(national ID)系統?當FBI花費了十年、數十億經費來執行Virtual Case File計畫卻失敗之後,您為何還會擔心Big Brother是否擁有龐大的資料庫來記錄所有人的資訊?要建立極權國家,需要的不是技術而是有效且冷酷的政策。安全從業人員擔心國家用來控制他們的新技術其實都嚴重的進度延後、預算超支或者付出慘痛代價而失敗。

您能夠想像Big Brother部門會是什麼樣子嗎?假定在1984年這個部門開始運作,它會將現在透過AOL所傳送的電子郵件都交由外包的私人伺服器來傳送—而這個計畫將會嚴重的預算超支並且這個外包的電子郵件伺服器還會被年僅九歲的駭客入侵。總統命令Big Brother部門操作佛羅里達州的電子投票主機來左右2008的選舉,這樣的事情根本不會發生。電子投票機制在經過測試、試運之後,在2016年才有可能會正式運行,不過到時後的電子投票主機已經不是運行Vista的環境了,所以一切得從頭再來。

很明顯的,我用比較戲謔的方式來講述這件事,但是任何認為Big Brother會是一個問題的人都太高估我們的政府了。那我到底會不會擔心呢?當我們的政府開始僱用創造Amazon、Google、eBay和Yahoo的創造者之後我才會開始擔心!

BRUCE Schneier

Big Brother已經不同於以往的印象了。喬治歐威爾(George Orwell )從1940年代的環境推斷出他所想像的極權國家。今日的資訊社會看起來就如同歐威爾所描繪的世界,而且對於人民的監視和恐嚇不正是Winston Smith 的經歷嗎?

在1984年資料蒐集是很慎重的工作;今日卻是很怠慢的被對待。在資訊化社會,我們先天就會產生資料。在歐威爾的世界中,人民先天就是匿名的;今日,我們卻在四處流下電子足跡。1984年的警察國家是集中式的;而今日卻是分散式的。您的電話公司清楚您和誰在交談;您的信用卡公司了解您在哪裡購物;還有NetFlix知道你正在觀賞什麼;您的ISP可以閱讀您的電子郵件;您的行動電話可以追蹤您的行蹤,以及您的超級市場可以監視您的購買行為。沒有任何一個單一的政府部門負責將這些資訊整合在一起,我們也不需有這樣的部門存在。如同Neal Stephenson說的,Big Brother的威脅已不復存在取而代之的是數千個Little Brothers。

在1984年代Big Brother是由國家所執行的,今日的Big Brother卻是由市場所驅使的。像是ChoicePoint 的資料商以及Experian的信用公司並不是試著使用資料來建立警察國家;他們反而是透過資料來獲取利益。當然這些公司不會傻到不去利用國家身分辨識碼。這些公司可以提供專業的資料關聯、資料探勘與詳細分類,這也是為什麼美國政府反而向這些公司購買商業資料的原因。

1984年代的警察國家需要許多的人力。過去的東德針對每六十六個市民就雇用一個線民。在今日已經沒有需要透過人來負責監視他人;電腦已經可以幫人們完成這項工作。1984年代的警察國家需要花費龐大的經費。

今日,資料儲存的成本不斷降低。如果今日有某些資料儲存需要花費較昂貴的金額,那麼在幾年之後必定會降價到可以負擔的範圍。最後,1984年代的警察國家組織必然嚴謹的被構成,而今日卻可能自然的形成。

沒有理由要假定警察部隊懷有惡意或者政府想要限制人民的自由。電腦化的過程中,個人會自然而然的拋棄對個人資訊的保護,公司會為了行銷的理由儲存這些個人資訊,甚至是立意良善的執法單位也會使用到這些被公司所蒐集的資訊。

當然, 很難想像今日的政府會像歐威爾的Big Brother所擁有的無情殘忍,但是也不應該失去焦點,不該慶幸擁有一個鬆散以及無能的警察國家,看看巴西的經驗就可以了解這樣也不是好事。我們可以從中學習經驗和潛在恐怖主義風險,而進行的禁帶上飛機的危險物品列表與秘密人群分類計畫來做比較。警察國家先天上效果就是比較不顯著的。也沒有理由去相信今日的警察國家就會比較有效果。

我們不擔心會變成像歐威爾想像中的政府所建立的終極極權國家,雖然美國政府的電話記錄監視計畫、非法竊聽、大量的資料探勘運算、沒有人想要的國家身分辨識碼卡片以及濫用的愛國行動都可以造成以上的結果。資訊社會的副作用就是我們會自己釋放出資訊。我們正在建立方便政府、公司行號、犯罪組織以及青年駭客來記錄我們一切事物,甚至是更改我們投票結果的電腦基礎架構。而且我們還會繼續進行這些事,除非我們通過法律來管理對於個人資訊的創造、使用、保護、轉售與揭露。這才是處理這個問題的正確態度。

Marcus Ranum現任職於Tenable網路安全公司的CSO,也是知名安全技術的開發人員、老師、及講師。

Bruce Schneier 現任職於 Counterpane網路安全公司的CTO及Beyond Fear:Thinking Sensibly about Security in an Uncertain World這本書的作者。

 

 
   

 


微軟MOS國際認證-台灣區翊利得資訊總代理 版權所有 2001 Elite Information Technology Co. All Rights Reserved
│諮詢專線:02-2370-9977│經銷服務專線:099-111-9977 │ 傳真熱線:02-2370-9976│
│客服信箱:service@elite-it.com.tw│地址:100台北市南陽街13號9F│