顯示具有 實體安全 標籤的文章。 顯示所有文章
顯示具有 實體安全 標籤的文章。 顯示所有文章

2011年6月3日 星期五

[觀點] 解析資訊安全控制措施(三) - 實體與環境安全

之前我們談到了在ISO 27001標準中11個控制領域,關於資產管理和人力資源安全的要求,本文將說明實體與環境安全的控制措施,以協助您掌握其重點並進行適當的控管,以降低組織所面臨的資訊安全風險。

2009年11月18日 星期三

[專題] 從ISO 27001談實體安全管理

許多企業在規劃如何去加強資訊安全時,首先想到的都是如何去防護網路安全,以為添購了防火牆、設置入侵偵測系統或是安裝防毒軟體等,就做好了資訊安全防護工作,不會受到駭客入侵而造成企業損失。但是,這樣真的就安全了嗎?我們不妨看看以下媒體所報導過的真實事件:
  • 美國飛機製造商波音公司一部含有38萬名現職及退休員工的資料,因為員工一時疏忽放置在車上而遭竊;美國退伍軍人事務部,也因不小心遺失筆記型電腦,而造成2600萬退伍軍人資料的外洩。
  • 美國大型家電連鎖商Circuit City,因信用卡公司不慎將含有持卡人資料的電腦磁帶當成垃圾丟棄,遺失了260萬名信用卡持卡人資料。
  • 日本三井住友銀行倫敦分行,因數名竊賊假扮成清潔人員,而偷偷在處理國際轉帳事務的電腦內,安裝了鍵盤側錄程式,差點順利竊走4億美元的存款。
  • 巴西中央銀行因竊賊花了三個月時間挖掘地道,而被搬走約21億台幣的現鈔,但是金庫內的攝影機與偵測器,卻完全沒有發揮任何作用。
  • 今年3月美國國稅局存放納稅人資料的26個電腦磁帶,竟在市政府大樓內遺失。
從以上事件可以看出,因為設備的不當使用與人員的未經管制,加上實體環境缺乏防護管理,所造成的資安問題更加嚴重,值得所有組織與企業來予以警惕注意。

識別對實體與環境的威脅來源

如何去加強實體及環境的安全管理,已成為資訊安全工作中不可或缺的重要一環,除了防範經由網路滲透入侵的資安事件之外,天災與人禍更是我們需要去關切及預防的,此處所謂的天災,是指企業面對週遭環境的天然威脅,而人禍則是泛指因為人為管制的疏忽所造成的資訊安全危害。

因此,企業進行實體與環境安全的管理的目的,即是為了消除這兩項重大的威脅,並將可能發生危害的風險降至最低。從以上的角度來看,威脅又可概分為:
  1. 自然因素:指颱風、水災、火災、雷擊、地震等。
  2. 非自然因素:指電力、空調系統等。
  3. 人為因素:指偷竊、惡意破壞及門禁管制疏失等。
針對自然因素的預防,我們可以先從自然災害的威脅評估著手,像是調查所在區域的颱風、地震頻率,以及救援單位能夠及時到場協助的時間。另外,對於建築物本身的設計整建,是否使用防火建材、強化玻璃等,可以進一步要求對大樓結構進行強化,以抵擋自然災害的侵襲。

至於非自然因素的預防,主要是為了維持設備的正常運作,企業必須具備主要電力與備援電力獨立配電系統,另外像是針對突波與瞬間斷電的預防、總開關防護、發電機安置地點及供油儲存,也要有良好的規劃。在空調系統方面,在機房內需要有恆溫、恆濕的溫濕度控制與空氣濾清裝置,對於大樓出入風口也要有妥善保護。

最後在人員作業方面,具敏感性的職務在人員錄用前需進行的背景調查;重要處所進出必須做到人員識別與門禁管制;機房人員也須做好消防演練、疏散及消防設備的使用測試。

企業的實體與環境安全若沒有做好,所造成的損失有兩種,一種是資產設備的失竊或損毀,會造成直接的財務損失;另一種則是資訊資產的遺失,例如重要的設計資料、公司人事資料或是重要商業機密等,輕則使商譽受損,重則甚至造成整個企業營運的中斷。

ISO 27001的實體安全控制措施

在ISO 27001:2005的附錄A控制措施中,「A9實體與環境安全」項目清楚規範了實體與環境安全此一控制項目,可做為企業在進行實體與環境安全管理時的最佳參考。

在「A9.1安全區域」控制項目中,其目標即是為了防止企業或組織所在的場所,遭到未經授權的實體存取與侵害,而要求必須劃分安全的邊界,將關鍵或敏感的資訊置放於安全的區域,並且給予妥善的保護。

而「A9.2設備安全」,目標是防止因資產的遺失、損害或竊盜,而造成組織營運的中斷。本文則以ISO 27001的規範為基礎歸納出以下幾點,提供企業在執行實體及環境安全管理時的參考。

一、設定實體安全邊界 - 針對實體邊界的保護,必須依照週邊設施,根據其資產價值來決定保護措施的設置程度,以達到安全控管的目標,要注意的事項有:
  • 建築物週圍可設立圍牆等人工屏障或實體隔離設施,並且加強燈光照明系統,另外還可設置重點監視設備或保全人員巡邏。

  • 對於邊界進出口須設置警衛、檢查哨,並且進行人員及車輛進出管制,識別方式可採取識別證、磁卡、生物辨識(指紋、掌紋、虹膜、聲紋)等。在人員識別方面,需注意辨識準確度、速度及設置成本,必要時可採取人員陪同或搭配可錄音錄影之監視系統。

  • 對於無人門窗應予以上鎖,無人區域與重要設施,宜定時派人巡邏,或安裝防盜與監視系統。
二、進出人員管制措施 - 在ISO 27001的「4.3.3紀錄管制」條款中要求,對於資訊安全管理的運作,所建立並維持的各項記錄,必須加以保護與管制,所以像是人員進出登記表,都必須妥善加以保存,建議可採取的人員管制措施如下:
  • 來訪人員應要求出示身份識別,配載身分識別標示,並且記錄進出的日期與時間。

  • 人員進出區域與動線需妥善規劃,來訪人員不應直接進入作業區域,若需進入作業管制區,須經由授權或專人陪同才能進入。

  • 技術支援或維護服務人員,需事先取得授權才能進行作業,並視管理需要由專人陪同監督。

  • 未經適當申請程序之人員,應禁止留在辦公室單獨作業。

  • 調職與離職人員,禁止其進入原工作之區域。
三、設備安全管理 - 對於企業內所使用的相關資產設備,應放置在予以適當保護的地點,以避免因不安全的環境而造成設備本身的損壞,或是未經授權的存取使用。另外,攜出場外使用的設備,也應該實施管制與保護措施,需要注意的事項有:
  • 存放或處理敏感性資料的設備,應放置在可以監控的地點,並且提供足夠的電源供應,如不斷電系統與防火、水災的保護,尤其是需要特別保護的設備,務必採取獨立區域與其他設備分開。另外,對於設備所使用的通訊線路,必須採取如隱藏或地下化的保護措施,以避免遭到資料截取與破壞。

  • 設備的維護必須由授權的維護人員來進行,若是委由廠商維護,針對維修人員必須通過身份識別或是陪同進行。在維護的過程中,必須將所排除的錯誤或是變更進行完整記錄,若需送回廠商處維修時,也必須按照設備攜出之規定進行,設備攜回或送修,應清除內含所有的敏感性資料。

  • 在敏感區域,所有未經授權之資訊設備,像是筆記型電腦、儲存設備、數位相機、照相手機等,皆不可攜入或攜出,需要攜入或攜出辦公室之設備則必須加以記錄檢查。

  • 外勤人員所使用的筆記型電腦,必須安裝防毒或個人防火牆,並且提供適當的資料保護措施,像是設定開機密碼或硬碟及檔案加密,並且要求不可將設備置於可能發生偷竊之地點,像是汽車等。

  • 企業內之無人設備(例如印表機、影印機、傳真機等)需有使用保護機制(如設置密碼),所列印之資訊應要求立即從印表機上取走,敏感資訊則應採用受管制監控之設備來列印。

  • 人員離開座位或是下班時間,應實施桌面淨空政策,將文件與儲存媒體置於上鎖之櫃子,電腦螢幕應啟用螢幕保護程式。

  • 需要報廢與再使用之資訊設備,必須針對其內含之儲存媒體,進行如低階格式化的資料刪除與覆寫,以確保資料能完全清除,所列印出的敏感資訊,若不需保存或是印壞丟棄時,應按照規定之銷毀程序處理。
四、機房之安全管理 - 屬於企業核心運作之電腦機房,在設置時應考慮地點及建築防護是否足夠,以減少天災或人為因素所造成的安全威脅,其安全管理注意事項如下:
  • 機房設置地點需考量天災發生頻率之問題,並且應避免鄰近火源、水源和交通頻繁之地點。

  • 機房之安全設計需考慮採用如高架地板、隱藏佈線、地板承重度及排水、防火功能等。

  • 機房應擁有獨立與備援之電力支援,對於重點設備應考慮優先供電設施及UPS不斷電系統。

  • 機房內應裝置適當的煙霧偵測器、溫度感知器等火警設備,並且設置滅火器材(考量使用乾粉及在無人區域使用二氧化碳減火器)以防止火災的發生。

  • 危險及易燃性之物品,絕對不可存放在機房中。

  • 機房之位置,應該盡量避免過於明顯的標示,以避免成為侵入和攻擊的目標。

  • 機房使用之備援設備,應存放一定之安全距離,以避免災害發生時一併遭到損毀。

  • 機房人員應熟悉緊急應變程序,並且實施定期演練及測試;非機房人員需取得授權,並由相關人員陪同監控始可進入。

  • 機房應具備門禁管制設備或上鎖,並視情況設置監視設備,人員出入需取得授權並登記日期時間。
小心實體安全的資安漏洞

其實,大多數企業皆重視的網路安全工作只是資訊安全的其中一環,而企業最容易輕忽的,卻是最基礎的資安防護工作,像是實體與環境的安全管理等。請試著想想,當惡意人士能夠輕易進入企業環境之中,將整台主機、儲存設備,甚至是員工的筆記型電腦偷走,此時企業所設置的網路安全設備將是無法發揮任何作用的,而且資料損毀或竊盜所造成的傷害與損失,很可能會遠大於經由網路入侵系統所造成的危害。所以,如果企業對於實體與環境沒有採行適當的防護管理,當遭遇所謂的天災或人為的惡意破壞,很可能會讓重要的營運資訊毀於一旦。

在ISO 27001中,已針對實體及環境的安全管理,提供了明確的指引與實作建議,可以避免關鍵設備或機密資訊受到不當的存取、損害與干擾,企業能夠藉由落實各項控制措施來降低可能發生的風險。另外,在難以避免的天災部份,建議還可透過保險或委外管理等風險轉移措施,為企業提供更深一層的保障。(本文刊載於2007年iThome資安專刊)

2009年11月9日 星期一

[觀點] 別再輕忽實體安全管理

小陳是一家美容保養產品公司的MIS人員,隨著電視上有關美容保養的節目強力放送,使得美容DIY保養已蔚為風潮,公司從一開始接受傳真訂單銷售,到自行擴建了網路平台,短短幾年間就搖身一變成為以電子商務為主的網路購物公司,小陳也從單打獨鬥,晉升成為一個MIS小組長。

在公司機房主機的硬碟裡面,存放著這幾年來所有的客戶與交易資料,小陳每天都小心翼翼地注意機房的溫溼度、空調與電力系統,來維持這小型資料中心的正常運作,為了避免閒雜人等或是竊賊進入機房,小陳也建議公司設置了安全鎖,並且要求進出的相關人員必須填寫進出登記簿。

不過,總務人員說,為了一些資產設備維護的方便,也必須擁有一把鑰匙,所以小陳將另一把機房鑰匙交給總務人員保管,總務人員在鑰匙上貼了「機房」二字的標籤之後,就把它和一般的鑰匙都放置在桌上的文件盒裡,有委外維護的廠商需要進入機房時,只要向總務打聲招呼就能拿到鑰匙,總務並沒有仔細核對其身份,更沒有填寫進出登記簿,因為他認為只有公司的員工才需要去填寫。

管理問題重於技術問題

從上述的情況來看,小陳所有的努力,到了最後很可能會功虧一簣,因為經過總務座位的任何一個人,都有機會輕易地取得這把鑰匙,更何況上面還清楚地標示著「機房」二字,一旦有人成功竊取了機房鑰匙,或是以其他藉口獲得總務人員的信任,偽裝成維護人員進入機房,企業的重要設備或是儲存的資料,就會成為待宰的羔羊。

對於中小企業而言,若需要自行建置維護一個機房或是小型的資料中心,都會面臨到兩個問題,首先是預算與環境,因為要建置一個麻雀雖小、五臟俱全的機房,就必須要考慮機櫃、電力、空調、佈線、消防等硬體設施,不過這些都可以透過工程技術來加以克服。至於另一個也是最重要的問題就是機房管理,即使大多數企業都制訂了機房管理辦法或作業規定,但規定是否能真正落實,有沒有稽核機制來加以檢視,卻仍舊是個很大的問號,尤其是員工對於資安問題的警覺性與回報能力,可不是擁有一紙規定就可以統統達成的。

目前,許多企業對於所謂進出人員的管制,往往只是流於形式而已,這也是發生不當的內部資料存取與設備被竊的主要原因,惡意駭客只要透過「社交工程(Social engineering)」手法,像是冒充委外廠商的服務人員,或是尾隨在企業員工之後混入,甚至是假裝為同一公司員工,但是忘了帶門禁卡而請他人代刷,都可以輕易取得通行權進入企業內部環境,這時候,所有抵抗外來攻擊的網路安全設備已形同虛設,因為駭客早已另闢蹊徑,直接攻進了企業的核心。

資安強度決定於最弱一環

從ISO 27001標準的角度來看,對於「實體與環境安全」已有明確的管理要求,在附錄A9的控制措施中,即強調必須劃分實體安全邊界,並且實施實體進入的控制措施。另外,在本文條款的「4.3.3記錄管制」章節中,也要求對於資訊安全管理的各項記錄,必須加以妥善保存,像是人員進出機房管制區域的日期、時間,以及是否有人授權與陪同等,都需要有完整的文件記錄才行。

因此,企業該如何加強實體安全呢?除了參考ISO 27001的規範之外,讓我們回到一開始的小故事,文中提到的幾個情境,都可以轉化成為資安觀念,作為加強實體安全時的參考:
  1. 未核對委外服務廠商的身份 - 顯示出人員管制有疏失,企業對於委外服務的廠商,必須要確認其維護人員是否有事先申請,並且取得了管理階層的授權,在核對身份無誤之後才能進行相關作業,並且最好要有專人陪同。

  2. 機房鑰匙未妥善保管 - 顯示員工的資安教育訓練應加強,在企業的存取控制政策中,更應明訂鑰匙和通行碼保管人須善盡使用保管責任。

  3. 出入人員未填寫登記簿 - 顯示缺乏標準的作業程序(SOP),就算來訪人員經過身份確認之後,也必須配戴清楚的身份識別標示,並且詳實記錄進出機房的日期與作業時間。
在電影「300壯士:斯巴達的逆襲」中,斯巴達國王提到了他的戰士為何能夠以寡擊眾,原因就在於每位戰士的防禦戰鬥都是交互掩護的,每個人都必須接受嚴格的訓練來習得防禦的能力,其中若有一個人無法發揮抵禦的作用,那就產生了一個缺口,整個防禦陣線也會因此分崩離析。反觀資訊安全的防護也是同樣的道理,資安的軟體、硬體、人員、管理、教育等層層相扣,每一個環節共同串起了資訊安全這條防禦鍊,而資安的強度就決定於其中最弱的一環,當某個環節出現裂痕,經不起外力的拉扯而斷裂時,無論其他環節多麼的強韌堅固,也發揮不了防禦作用,所以,千萬不要因為輕忽實體安全,而造成企業資安防線的潰敗了。(本文於2007年5月刊載於CNET網站)

2009年10月29日 星期四

[觀點] 從設備失竊事件談實體安全管理

2007年1月,美國國稅局存放納稅人資料的26個電腦磁帶,在堪薩斯市政府大樓裡遺失,雖然相關人員試圖找出磁帶的下落,但就如同許多失竊事件一樣,物品從此消失不見,唯一能做的就是祈禱裡面的重要資訊,不會遭到濫用而造成更大的損失。

對於IT人員來說,實體安全是一個很大的議題,牽涉的範圍也相當的廣泛,因此,往往是容易被疏忽的一環。從外圍建築物週邊的安全邊界開始,一直到企業內部機房和相關的資訊設備,都屬於實體安全中要保護的一部份,所以IT人員勢必要花費一番心力,才能瞭解實體安全的相關措施。事實上,企業要確保實體安全的目的,就是為了降低自然或人為因素來影響資訊資產的安全,以避免重要設施與敏感資訊不會遭到無意或有意的洩漏、竊取與破壞,而這即是實體安全的核心概念。

識別實體安全的風險

根據個人過去訪談的經驗發現,許多人對於實體安全仍然有一些錯誤的觀念,像是「我們的Server機器沒人要偷啦,又大又重的」、「我們公司門口有警衛,小偷搬不走任何設備的啦」、「我們Server的Console 都有登入鎖定,就算有人溜進去也不能操作」等。事實上,一旦有惡意人士進入了機房或敏感的安全區域,除了有機會能竊取資訊設備之外,其他可以進行的破壞事項還很多,像是破壞電力供應、網路線路或儲存媒體等,這些行為往往會造成更大的損失。

所以,實體安全的第一步,就是要先去識別可能的威脅來源。一般而言,實體安全所面臨的威脅可分為以下三種:
  1. 外部: 指來自於外部的自然威脅,例如颱風、水災、火災、雷擊、地震等。
  2. 內部: 指內部的實體基礎設施失效,像是空調、水力、電力系統等。
  3. 人員: 指人為的因素所造成的損害,又可區分為有意與無意,有意的像是偷竊、惡意破壞、入侵系統等;無意的則是像不小心踢掉電源、在機房打翻飲料和堆放易燃的雜物等。
以天災來說,最簡單的方式就是評估企業所在區域,發生各項天災的機率有多高,然後再去思考是否有對應的風險控制措施。舉例來說,針對水患的部份,企業就要思考是否需備有抽水機具或阻擋水患的防水閘門;或者,是否應將重要設備如發電機組和儲存媒體,移至較高的樓層存放,這些都是可以考慮採用的應對方法。

當然,在實體安全方面還有一些事項,比較不屬於IT人員的管理範疇,像是如何裝設監視器和部署警衛人員等,所以有關這一部份,就需要尋求相關的專業人士協助。建議IT人員可以先列出有哪些安全需求,像是需要什麼樣的門禁管理,還有哪些地方希望要有監視記錄,再請保全人員來協助評估建置。

實體安全的控制措施

實體安全除了外部安全之外,就屬內部的資訊設施與員工是需要進行管理的項目,其中對於IT部門而言,機房是一個非常重要的地方。因此,當機房面對可能的威脅如高溫、停水、停電和水災、火災等情況,就需要事先擬好各種可以應對的劇本,在災難發生之前佈署預防與監測的措施,在災難後也要能迅速的處理回應。在實體安全的控制措施方面,需要注意的地方,簡單分類說明如下:
  • 火災防治 - 建議在適當的地方裝置火災偵測裝置,而且滅火器最好放置在出口和機房,並且要有固定的擺放位置和明顯的標示,同時要記得定期檢測滅火器,並小心使用期限的問題。在人員方面,也要定期訓練並補充相關的消防知識。如果機房備有自動灑水系統的話,也必須事先了解灑水管線屬於哪一類,因為資訊設備一般都不會防水,若必須啟用自動灑水的話,建議以預動式灑水系統為佳。此外,IT人員務必牢記,當火災發生時,最重要的就是人員撤退問題,所以在火災評估與處理時,請以人身安全為第一考量。
  • 空調系統 - 在空調系統方面,在機房內需要有恆溫、恆濕的溫濕度控制與空氣濾清裝置,對於大樓出入風口也要有妥善保護。一般而言,溫度需維持在20 – 25度,溼度則為40% - 55%。若溫度過高,電腦系統易發生當機現象,溼度過高,則設備易有短路問題,這些都是IT人員必備的安全常識。
  • 電力 - 在機房供電方面,建議最好具備主要電力與備援電力獨立配電系統,另外像是針對突波與瞬間斷電的預防,也是要考慮的事項。一般而言,機房大多備有UPS裝置,在添購時即可將這些列為主要的功能要求。一旦斷電時,則需考慮哪些是優先供電設備,對大樓而言,照明裝置會是優先的,主要目的是為了逃生,若在機房中,則需列出重要系統的優先次序。最後,企業對於電源總開關與主配電盤防護、發電機安置地點及供油儲存,也要有良好的防護規劃,可千萬別輕忽了。
  • 門禁管理 - 許多企業對於所謂進出人員的管制,往往只是流於形式而已,這也是發生不當的內部資料存取與設備被竊的主要原因。一般對於敏感區域的進出管控,像是資料中心、機房、高階主管辦公室等,只要有人進出的話,就必須要有適當的管理程序,記錄何人、何時、如何進出等。對於大樓的進出口必須要進行管制,例如設置警衛、檢查哨,尤其是有地下停車場的建築物,人員及車輛進出管制更是不可少的,在人員識別方面,需注意辨識準確度、速度及設置成本,一般可視安全敏感的程度,採取識別證、磁卡和生物辨識(指紋、掌紋、虹膜、聲紋)等裝置,也可搭配錄音錄影之監視系統。
  • 總體環境安全 - 在總體環境安全的規劃方面,機房設置地點需要考量天災的發生頻率,並避免鄰近火源、水源和交通頻繁地點。機房之位置,則應盡量避免過於明顯的標示,以免成為侵入和攻擊的目標。在機房內部環境方面,建議使用耐火建材,並採行高架地板和密閉式天花板,管線規劃部份則採暗線進行,並且嚴禁在機房內堆放易燃物。
多一分思考就多一分安全

以往談到實體安全,經常會被誤以為就是一般保全或是機房安全,但事實上,在國外連區域的犯罪率,也是實體安全要考量的因素之一,所以我們必須適時採用全面性的觀點來看資訊安全問題,並且要做更多的思考。

對於實體安全,深層防禦(Layered Defense)是一個理論與實務兼具的最佳策略,個人則把它簡化為三個步驟:第一步是識別有哪些是屬於安全的區域、有哪些可能的威脅。第二步則依照不同安全等級的區域,選擇實施適當的安全控管措施。第三步,是必須追縱確認各項措施是否落實,並且定期予以測試和稽核。

只要透過以上步驟來檢視現行的安全做法,再予以適時改善修正,相信即可達到一定的安全要求。當然,實體安全不只是這麼簡單,除了上述談到的地點選擇、設備管理和人員控管之外,關於實體安全政策的制定和災難緊急應變程序,則是另外的管理重點,留待日後再和大家分享。(本文刊載於2008年8月號網管人雜誌)