上星期有朋友問到有關軟體/應用程式安全稽核的一些現況,以及什麼樣的工具才會是客戶願意使用的檢測工具,就個人的了解,將相關的資訊整理分享如下:
2011年5月30日 星期一
2010年5月14日 星期五
[觀點] 網路購物業的資安防護策略
隨著各種網路購物的詐騙與惡意攻擊行為仍層出不窮,網路購物業者如果缺少適當的防護對策,本文可作為管理人員與資訊人員的參考。
根據資策會產業情報研究所(MIC)的調查顯示,由於2009年發生多起的網路購物資安事件,如何去確保交易資料的安全性,已成為台灣網友認為網路購物需要改進的前三大項目之一。目前,已有83%的業者提供了簡易的線上交易付款機制,也有將近九成的業者認同保護網路購物交易安全是吸引消費者的重要判斷依據,並且將有助於銷售業績的提升。
不過,截至目前為止,由網路購物所引發的資安事件依舊層出不窮,例如2009年年底有消費者在購物網站消費之後,隨即接到詐騙集團的電話,因此懷疑業者將消費購物時所填的個人資料外洩。而某網路書店業者,繼前年發生六千多筆的會員資料外洩之後,也再次發生消費者在購書之後兩週內,接到詐騙集團電話要求至ATM取消分期手續,因此而損失三萬元存款的事件,讓人質疑業者內部的資料控管仍存有很大的漏洞。
針對網路購物的安全,MIC更進一步指出,網路購物業者必須將「交易安全」視為重要的營運議題,因為日後在消費者期待交易安全將有所改善的情況之下,網路購物的交易安全也將愈來愈受到重視。
網路購物面臨的資安威脅
記得從2007年開始,在全球各地都發生了網站資料外洩事件,其中以網路購物業的災情最為嚴重,以當時台灣的前十大網路購物業者來說,有一半都傳出因為消費者的個人資料外洩,而導致一連串的網路詐騙行為發生。根據刑事警察局的統計,光是2007年1~8月所累計的詐騙金額,就超過了三億一千萬,受騙的人數也將近一萬人,其中大多數都是因為網路購物的個人帳號與交易資料外洩所引起。
目前,網路購物業者所面臨的資安威脅,最常見的有下列幾項:
對業者而言,如果發生了資安事件,單一的交易損失或許不大,但是當事件經由媒體的報導之後,若讓消費者產生了疑慮,勢必對業者的商譽造成更大的衝擊,可能更讓許多人因此而不願意在該網站上購物,後續的損失可說是難以估計。
針對網路購物的安全,國際信用卡發卡組織VISA的調查指出,有六成的消費者是透過網站是否有良好的安全系統、業者是否願意免費退貨、是否提供消費者信用卡不被盜刷的保障,作為判斷網路購物是否安全的依據。而消費者進行網路購物時最怕碰到的三件事,首先是業者不當使用消費者的個人資料,其次是將消費者的個人資料和信用卡號外洩,最後則是業者受到未經授權的駭客入侵。所以,為了確保營運與獲利,業者應重視網路購物的安全,以保障消費者的權益與信心。
那麼,業者到底該如何保護網路購物的安全呢?最簡單的方式是,我們可以從網路購物的流程,來一一探討並預防可能會發生的資安問題。現今一般的網路購物流程為,消費者在瀏覽器上輸入網址或點選連結之後進入購物網站,然後選擇想要購買的物品,接著需填寫個人資料並進行付款,若是以信用卡進行線上交易,則由業者的系統連結銀行線上交易系統完成付款,最後業者再依照購物明細寄送商品給消費者,讓購物得以順利完成。
從以上的購物過程中,我們就可以從幾個方向來著手,首先,為了確保消費者連線至網站的過程中,資料不會遭到竊聽,因此業者應採用128位元以上的SSL連線加密機制,以確保資料傳送的安全。接著,消費者在網站上所填寫的資料,除了必要的會員資訊之外,業者不應保留消費者的信用卡號等資料,若是有特殊狀況需要保留者,則應事先對消費者說明,並且將敏感資料進行加密,同時進行資料存取的權限管控。
此外,如果購物網站提供了線上刷卡機制,建議應進一步和信用卡公司合作,啟用個人密碼驗證服務,讓使用者在購物時,除了填寫信用卡號之外,還需要輸入個人密碼,以確認的確是由持卡人進行消費,或是也可以利用手機簡訊發送一次性密碼至持卡人手機,要求持卡人輸入簡訊中之密碼,以確認為本人進行消費。
在消費者完成信用卡付款之後,業者就會進入貨品遞送的服務流程,若是外包給第三方的物流業者協助進行,那麼在購物資料的保護上面就要注意,基本上,應該讓物流業者只能獲得購物者的姓名、地址、連絡電話,其他包括購買物品名稱、價格、購買日期、總金額等資料皆應保密,因為這些資料並不會影響貨品的遞送,也就不需要交給物流公司,否則反而會增加個人資料外洩,受到詐騙集團利用的風險。
定期檢視並改善安全措施
關於網路購物的資訊安全,站在業者的角度來看,個人認為主要有三大影響要素,分別是「人員」、「資訊」和「技術」。人員面是指內部人員的作業疏失或擅自揭露客戶資料;資訊面則包括網站未使用加密機制、網頁內容受到惡意竄改;技術面則為網路遭受阻斷服務攻擊、網站應用程式有安全漏洞、網站伺服器缺少安全防護等。只要其中有任何一項因素沒有加以注意,那麼業者很容易就會發生資安事件而登上媒體版面。
因此,建議業者利用以上提到的安全檢視方法,先從作業流程來著手,找出可能的安全問題,以及是否存在安全漏洞。當然,各家業者的作業方式都不會相同,也就需要由業者本身針對既定的作業流程中,可能會觸及到敏感資訊的人事物,一一地作安全的清查與確認。如果流程方面沒問題了,再針對人員的訓練、資訊的保護、技術的加強,來進一步提升資安的防護。
所以,網路購物業者的資安防護策略到底是什麼?簡單的說,就是要找出網路購物流程中,可能存在的安全弱點,以及會利用弱點而造成傷害的威脅,然後實施對應的控制方法來減少弱點並降低威脅,將資安風險降到可接受的程度。最後還要注意在這個過程之中,千萬不要忽略了內部人員的安全訓練,資料的傳遞保護,以及資安技術的防護,如果能夠確實控管資安風險的話,相信對於網路購物業者,將會創造更多商機,同時建立起消費者的信心與口碑。(本文刊載於2010年2月號網管人雜誌)
根據資策會產業情報研究所(MIC)的調查顯示,由於2009年發生多起的網路購物資安事件,如何去確保交易資料的安全性,已成為台灣網友認為網路購物需要改進的前三大項目之一。目前,已有83%的業者提供了簡易的線上交易付款機制,也有將近九成的業者認同保護網路購物交易安全是吸引消費者的重要判斷依據,並且將有助於銷售業績的提升。
不過,截至目前為止,由網路購物所引發的資安事件依舊層出不窮,例如2009年年底有消費者在購物網站消費之後,隨即接到詐騙集團的電話,因此懷疑業者將消費購物時所填的個人資料外洩。而某網路書店業者,繼前年發生六千多筆的會員資料外洩之後,也再次發生消費者在購書之後兩週內,接到詐騙集團電話要求至ATM取消分期手續,因此而損失三萬元存款的事件,讓人質疑業者內部的資料控管仍存有很大的漏洞。
針對網路購物的安全,MIC更進一步指出,網路購物業者必須將「交易安全」視為重要的營運議題,因為日後在消費者期待交易安全將有所改善的情況之下,網路購物的交易安全也將愈來愈受到重視。
網路購物面臨的資安威脅
記得從2007年開始,在全球各地都發生了網站資料外洩事件,其中以網路購物業的災情最為嚴重,以當時台灣的前十大網路購物業者來說,有一半都傳出因為消費者的個人資料外洩,而導致一連串的網路詐騙行為發生。根據刑事警察局的統計,光是2007年1~8月所累計的詐騙金額,就超過了三億一千萬,受騙的人數也將近一萬人,其中大多數都是因為網路購物的個人帳號與交易資料外洩所引起。
目前,網路購物業者所面臨的資安威脅,最常見的有下列幾項:
- 阻斷服務攻擊 – 惡意人士透過已受到木馬程式控制的電腦所形成的殭屍網路(BotNet),在很短的時間內針對購物網站發送大量連線封包,使得網站伺服器無法處理同時湧入的連線要求,造成交易服務的中斷,消費者無法連上網站進行購物。
- 惡意程式攻擊 – 如果網站業者缺乏資訊安全防護機制,很容易就會被惡意入士在網頁中植入惡意連結,使得瀏覽網站的消費者會自動下載執行病毒和木馬等惡意程式,造成個人隱私資訊包括登入帳號、密碼、信用卡號等被竊取外洩。
- 偽冒攻擊 – 惡意人士以網路釣魚的手法,假冒網路購物業者對其會員發送偽造的郵件,藉此騙取會員的帳號資料以行詐騙。另外,惡意人士也會利用竊取的信用卡資料進行購物消費,使業者無法收取款項而蒙受損失。
- 連線竊聽 – 如果購物網站業者未使用像是SSL的安全機制網路連線,當消費者在不安全的網路環境中進行購物,惡意人士可伺機竊聽網路交易的封包,進而獲得雙方交易的資訊。
- 人員破壞 – 若業者內部員工未經適當的篩選與管理,並且缺少適當的資訊存取控制措施,惡意員工可能會盜賣客戶資料,或是針對系統進行破壞,進而影響網站所提供的購物服務。
- 系統入侵 – 惡意人士可能利用網路或主機系統的安全漏洞,透過駭客手法入侵系統,藉由提高其帳號權限,可進一步取得敏感的資訊,或是針對系統埋藏後門,以便進行更多的破壞。
對業者而言,如果發生了資安事件,單一的交易損失或許不大,但是當事件經由媒體的報導之後,若讓消費者產生了疑慮,勢必對業者的商譽造成更大的衝擊,可能更讓許多人因此而不願意在該網站上購物,後續的損失可說是難以估計。
針對網路購物的安全,國際信用卡發卡組織VISA的調查指出,有六成的消費者是透過網站是否有良好的安全系統、業者是否願意免費退貨、是否提供消費者信用卡不被盜刷的保障,作為判斷網路購物是否安全的依據。而消費者進行網路購物時最怕碰到的三件事,首先是業者不當使用消費者的個人資料,其次是將消費者的個人資料和信用卡號外洩,最後則是業者受到未經授權的駭客入侵。所以,為了確保營運與獲利,業者應重視網路購物的安全,以保障消費者的權益與信心。
那麼,業者到底該如何保護網路購物的安全呢?最簡單的方式是,我們可以從網路購物的流程,來一一探討並預防可能會發生的資安問題。現今一般的網路購物流程為,消費者在瀏覽器上輸入網址或點選連結之後進入購物網站,然後選擇想要購買的物品,接著需填寫個人資料並進行付款,若是以信用卡進行線上交易,則由業者的系統連結銀行線上交易系統完成付款,最後業者再依照購物明細寄送商品給消費者,讓購物得以順利完成。
從以上的購物過程中,我們就可以從幾個方向來著手,首先,為了確保消費者連線至網站的過程中,資料不會遭到竊聽,因此業者應採用128位元以上的SSL連線加密機制,以確保資料傳送的安全。接著,消費者在網站上所填寫的資料,除了必要的會員資訊之外,業者不應保留消費者的信用卡號等資料,若是有特殊狀況需要保留者,則應事先對消費者說明,並且將敏感資料進行加密,同時進行資料存取的權限管控。
此外,如果購物網站提供了線上刷卡機制,建議應進一步和信用卡公司合作,啟用個人密碼驗證服務,讓使用者在購物時,除了填寫信用卡號之外,還需要輸入個人密碼,以確認的確是由持卡人進行消費,或是也可以利用手機簡訊發送一次性密碼至持卡人手機,要求持卡人輸入簡訊中之密碼,以確認為本人進行消費。
在消費者完成信用卡付款之後,業者就會進入貨品遞送的服務流程,若是外包給第三方的物流業者協助進行,那麼在購物資料的保護上面就要注意,基本上,應該讓物流業者只能獲得購物者的姓名、地址、連絡電話,其他包括購買物品名稱、價格、購買日期、總金額等資料皆應保密,因為這些資料並不會影響貨品的遞送,也就不需要交給物流公司,否則反而會增加個人資料外洩,受到詐騙集團利用的風險。
定期檢視並改善安全措施
關於網路購物的資訊安全,站在業者的角度來看,個人認為主要有三大影響要素,分別是「人員」、「資訊」和「技術」。人員面是指內部人員的作業疏失或擅自揭露客戶資料;資訊面則包括網站未使用加密機制、網頁內容受到惡意竄改;技術面則為網路遭受阻斷服務攻擊、網站應用程式有安全漏洞、網站伺服器缺少安全防護等。只要其中有任何一項因素沒有加以注意,那麼業者很容易就會發生資安事件而登上媒體版面。
因此,建議業者利用以上提到的安全檢視方法,先從作業流程來著手,找出可能的安全問題,以及是否存在安全漏洞。當然,各家業者的作業方式都不會相同,也就需要由業者本身針對既定的作業流程中,可能會觸及到敏感資訊的人事物,一一地作安全的清查與確認。如果流程方面沒問題了,再針對人員的訓練、資訊的保護、技術的加強,來進一步提升資安的防護。
所以,網路購物業者的資安防護策略到底是什麼?簡單的說,就是要找出網路購物流程中,可能存在的安全弱點,以及會利用弱點而造成傷害的威脅,然後實施對應的控制方法來減少弱點並降低威脅,將資安風險降到可接受的程度。最後還要注意在這個過程之中,千萬不要忽略了內部人員的安全訓練,資料的傳遞保護,以及資安技術的防護,如果能夠確實控管資安風險的話,相信對於網路購物業者,將會創造更多商機,同時建立起消費者的信心與口碑。(本文刊載於2010年2月號網管人雜誌)
2009年12月21日 星期一
[專題] 電子商務資訊安全與法規遵循
網際網路的盛行,大幅擴展了資訊交換的領域,也改變了傳統的商業交易模式,對於現代企業而言,透過網路即可整合成一個上下游的供應鍊,能夠隨時採購所需要的各式原料與貨品;而對消費者來說,若是想要購買各種商品,已經不再需要攜帶現金跨出家門,也不需要在大賣場裡盲目地尋找想要購買的物品,更不需要一家一家去進行比價,花費太多力氣和時間來找出最值得購入的超值商品。
事實上,今天的消費者只要打開家裡的電腦,輕輕移動滑鼠連上網路,就可以連結販賣各種商品的網路商店,而且還可藉由商品比價的服務,輕鬆地找到想要購買的物品,然後把它們統統放到虛擬的購物車之中。一旦完成選購之後,接著只要按下「結帳」按鈕,再輸入商品送貨的地址和收件人資訊,透過信用卡來直接進行線上交易,短短幾十秒的時間內就可完成購物,有些物品甚至保證在24小時內就可送達顧客手中,若超過遞送時間的話,還會送上補償的現金折價卷,真是方便到令人難以想像。
不過,伴隨著「方便」而來的另一面,往往就會產生所謂的「安全」問題,因為消費者只要憑著信用卡號就能購買商品,那麼,商家要如何確保信用卡號不會在交易過程中被盜用,而造成個人的財務損失?如何去確保這些牽涉到金融交易的資訊,不會輕易落入惡意的第三者手中(例如駭客和公司內非經授權的員工),而被用來從事非法的行為,這些都是提供電子商務和線上交易的業者,必須要認真去面對的問題。
電子商務面臨的安全威脅
根據媒體的報導,從2007年下半年起,因為網路購物資料外洩導致的詐欺案件,已經成為詐騙手法的主流,每月發生件數佔各類詐騙案件的三分之一,警方指出,這些詐騙集團看準了時下年輕人大量使用網路購物,所以經常假借拍賣網站或網購平台業者名義,假冒網購服務人員來行騙。
回顧過去,有關信用交易和線上交易所發生的個人資料外洩事件,在國內外都時有所聞,例如:
認識資訊安全相關法規
對於電子商務業者而言,參考國際法規的規範要求,對於資訊安全防護工作將有莫大的幫助,事實上,有許多法規也已成為各個產業必須確實遵守的法律要求,如果沒有符合法規的規範,企業的負責人很可能會面臨法律刑責與罰款的處罰。
事實上,今天的消費者只要打開家裡的電腦,輕輕移動滑鼠連上網路,就可以連結販賣各種商品的網路商店,而且還可藉由商品比價的服務,輕鬆地找到想要購買的物品,然後把它們統統放到虛擬的購物車之中。一旦完成選購之後,接著只要按下「結帳」按鈕,再輸入商品送貨的地址和收件人資訊,透過信用卡來直接進行線上交易,短短幾十秒的時間內就可完成購物,有些物品甚至保證在24小時內就可送達顧客手中,若超過遞送時間的話,還會送上補償的現金折價卷,真是方便到令人難以想像。
不過,伴隨著「方便」而來的另一面,往往就會產生所謂的「安全」問題,因為消費者只要憑著信用卡號就能購買商品,那麼,商家要如何確保信用卡號不會在交易過程中被盜用,而造成個人的財務損失?如何去確保這些牽涉到金融交易的資訊,不會輕易落入惡意的第三者手中(例如駭客和公司內非經授權的員工),而被用來從事非法的行為,這些都是提供電子商務和線上交易的業者,必須要認真去面對的問題。
電子商務面臨的安全威脅
根據媒體的報導,從2007年下半年起,因為網路購物資料外洩導致的詐欺案件,已經成為詐騙手法的主流,每月發生件數佔各類詐騙案件的三分之一,警方指出,這些詐騙集團看準了時下年輕人大量使用網路購物,所以經常假借拍賣網站或網購平台業者名義,假冒網購服務人員來行騙。
回顧過去,有關信用交易和線上交易所發生的個人資料外洩事件,在國內外都時有所聞,例如:
- 2005年6月,美國CardSystems電子付款資料處理公司,因為遭到駭客入侵被植入了惡意程式,導致4000萬筆交易帳戶資料外洩,成為當時規模最大的個人資料外洩事件。
- 2005年7月開始,美國零售業者TJX公司,至少有一年半的時間,由於無線網路遭到駭客入侵,惡意人士可自由地進入TJX的資料庫,偷偷地盜取客戶的交易資料,造成了4,500萬筆以上的客戶信用卡資料外洩,損失所及包括後續遭到盜刷的各家發卡銀行。
- 2007年1月,雅虎日本(Yahoo Japan)拍賣網站,出現了大量使用台灣信用卡卡號的異常消費,這些卡號都是事先被人側錄下來,然後集體在雅虎日本拍賣網站上盜刷,發卡單位包括了台灣數家知名銀行業者,約有數千名卡友被波及。
- 2007年6月,歐洲更發生了大規模的網站遭受駭客入侵、竄改網頁程式碼的事件,受到影響的網站超過了一萬個,其中絕大多數是屬於旅遊、飯店、汽車製造與影音娛樂類等網站;同時間,全台灣也有984個網站被植入了惡意程式碼,包括了汽車、體育、商業和學術機構等網站,民眾只要瀏覽了這些被入侵的網站,就有可能不知不覺被安裝了木馬程式或病毒等惡意程式,竊取個人隱私資料。
- 2007年12月,國內有八家購物和網路線上遊戲業者,疑似被竊取會員交易資料之後,再轉向購物網站會員進行詐騙,歹徒會以電話清楚告知被害人過去購物的內容明細,再謊稱因為作業疏忽誤將付款方式勾選為分期付款,進而要求消費者至ATM操作以便更正,誘使消費者不小心轉帳上當,預估被害人達五千多人;同時間,某知名線上購物平台業者,受到來自大陸的惡意入侵攻擊,在很短的時間內,被人大量地進行會員資料比對,不斷嚐試破解會員帳號密碼,藉此來取得進入會員登錄資料,有5400筆帳號和密碼因此被比對成功而外洩。
- 2008年4月,某知名化妝品網站,也傳出會員帳號、密碼疑似遭到歹徒入侵破解,共有70多位會員資料外洩而被詐騙集團利用,要求會員需至ATM提款機前操作,以便更改已付款的訂單,暗中再趁機轉出存款。
認識資訊安全相關法規
對於電子商務業者而言,參考國際法規的規範要求,對於資訊安全防護工作將有莫大的幫助,事實上,有許多法規也已成為各個產業必須確實遵守的法律要求,如果沒有符合法規的規範,企業的負責人很可能會面臨法律刑責與罰款的處罰。
針對目前國際上與資安有關的法規,簡要說明如下:
至於ISO 27002(前身為ISO 17799)則是資訊安全管理作業要點,內容涵蓋了11個章節以及133個安全控制措施,可作為建立一個標準的資訊安全管理系統的參考,管理人員在建立資訊安全管理系統時,建議可參照這個標準來進行。
在ISO 27001標準中提到,「確保資訊安全是一個管理過程,而不是一項技術導入過程,它是為了確保資訊安全所實行的各項措施,能夠有效保護資訊不會受到各種威脅,以使企業能夠持續營運,並且將可能受到的損失降至最低。」所以,維護資訊安全並不單只是資訊人員的責任,而是必須提高層級由企業組織的管理階層做出承諾,要求成為所有人員必須遵守的規範,也唯有人員都具備了資訊安全的警覺與防護知識,才能降低發生資訊安全事件的可能。
PCI DSS資料安全標準介紹
以上所介紹的資訊安全法規中,個人認為PCI DSS是電子商務業者可以參考的最佳指引,PCI DSS是由American Express、Discover Financial Services、JCB、MasterCard Worldwide、Visa International等五家知名的電子付款與信用卡業者所共同組成的PCI Security Standards Council組織所制定,要求所有提供信用卡服務的商店,和支付款有關的業者,在儲存、處理與傳遞持卡人資料時,必須要有符合標準要求的安全控制措施。
此一提供給全球產業共同遵守的資料安全標準,雖然主要是用來保護信用卡持卡人的資料,但其目的就是為了要保護個人敏感資訊,以確保電子商務的交易安全。因此,對於提供線上交易的業者而言,主動落實PCI DSS中所明訂的各項要求,將可有效保護網站交易的各項資料。
本文所參考的的版本是在2006年9月發佈的PCI DSS 1.1(2009/3/31已更新為1.2),一共分為6大目標和12項基本要求,內容涵蓋了技術、政策和程序,這些要求可用來審視業者的安全機制,用以保障持卡人的帳戶及交易資料安全。條文的要求內容說明如下:
(一) 建立並維護一個安全的網路
要求1:安裝並維護良好的防火牆配置,以保護持卡人的資料。
要求2:不使用設備出廠的預設值,例如管理密碼和其他安全參數。
(二) 保護持卡人資料
要求3:必須妥善保護儲存的持卡人資料。
要求4:透過公共網路所傳送的持卡人敏感資料,必須加密。
(三) 維護一個弱點管理系統
要求5:安裝防毒軟體,並經常更新程式和病毒碼。
要求6:發展及維護安全的系統和應用程式。
(四) 實施強有力的安全存取控制措施
要求7:依據業務需求,限制對於持卡人資料的存取。
要求8:對於進行資訊存取的個人,只賦予一個唯一識別碼。
要求9:限制持卡人資料的實體存取。
(五) 定期監控並測試網路
要求10:追蹤並監控存取各項網路資源和持卡人資料的過程。
要求11:定期測試系統安全與流程。
(六) 維持一個資訊安全政策
要求12:實施並維護一個資訊安全政策。
PCI DSS對電子商務安全的要求
PCI DSS標準所要求的對象是支付卡相關產業,目的是為了要保護電子商務交易的資料安全,企業若想要達到PCI DSS標準的要求,必須依照營運規模或每年的交易筆數,透過自我評核問卷 (Self-Assessment Questionnaire)、弱點掃描(Vulnerability scan)和實地稽核(Onsite review)等三種方式來進行認證,以下說明各項要求中應該注意的重點事項:
電子商務業者除了參考PCI DSS標準的要求,來加強各項安全控制措施之外,在網站與資料安全管理方面也是相當重要的,尤其是一旦發現資料有可能遭到竊取而外洩時,就應該在第一時間內通知消費者,並盡快進行後續的補救措施,以避免事件一發不可收拾,而造成更大的損失。
另外,隨著新的弱點與攻擊手法不斷出現,業者必須要求系統接受定期的安全測試,以確保安全性不會隨著時間或是因軟體變更的關係而受到影響。換句話說,業者務必要定期進行安全稽核工作,以確保系統可能的漏洞都已修補,並且合乎本身所制定的資訊安全政策,至於資料本身,則要設定追蹤監控機制,以了解到底是誰在什麼時間、地點,存取了哪些資料。
最後,電子商務業者務必要建立一個有效的資訊安全政策,所謂的有效性是指唯有透過管理高層的正式發佈與重視,才能讓所有員工了解資訊安全的重要性,並且明白必須承擔的相關責任,這樣才有可能真正地落實資訊安全的各項工作。(本文刊載於2008工商時報電子資訊工業年鑑)
<參考資料>
1. PCI Security Standards Council網站
2. VISA的帳戶資料安全計劃
- 美國Sarbanes-Oxley Act沙賓法案 - 要求美國公開上市公司必須做好內稽內控的資安工作,確保財報之正確及有效性,適用對象只限於在美國掛牌上市的企業,以及美國企業赴海外設立的分支機構及子公司,若是重要營運資訊遭到竊改或公佈,造成市場重大影響,將處以100萬美元或是對負責人處以20年以上刑期。
- 美國Gramm Leach Bliley Act (GLBA)金融服務法案 - 要求相關金融產業必須保障個人金融資訊隱私,確保資料的機密性、完整性,避免資訊遭到未經授權的存取與誤用,違反者將處1萬美元罰款,其目的在於提供審慎服務架構,考量銀行、證券商、保險公司及其他金融服務業的健全經營,全面提升金融服務業之競爭力。
- 美國Healthcare Information Portability and Accountability Act (HIPPA)法案 - 明文要求所有處理或持有健康醫療相關資訊的組織,都必須遵守「保護病患個人資料」的安全性規定。要求相關單位之醫療照護必須要確保個人醫療資訊的安全,具備良好的存取控制措施,並確保資訊在傳輸、處理、儲存過程中不會被竊取或竄改,未遵守者將處五萬美元罰款和一年徒刑。
- California Senate Bill 1386法令 - 要求企業在發生資料外洩事件時,必須要通知企業員工、顧客及可能受到侵害的個人,避免掩蓋事件而造成更大的傷害。
- Payment Card Industry(PCI)資料安全標準 - 由各家支付卡業者所發起,主要是針對個人的信用卡相關資料,要求銀行必須實行嚴謹的安全控管措施,以保護信用卡持卡人的資料安全。
至於ISO 27002(前身為ISO 17799)則是資訊安全管理作業要點,內容涵蓋了11個章節以及133個安全控制措施,可作為建立一個標準的資訊安全管理系統的參考,管理人員在建立資訊安全管理系統時,建議可參照這個標準來進行。
在ISO 27001標準中提到,「確保資訊安全是一個管理過程,而不是一項技術導入過程,它是為了確保資訊安全所實行的各項措施,能夠有效保護資訊不會受到各種威脅,以使企業能夠持續營運,並且將可能受到的損失降至最低。」所以,維護資訊安全並不單只是資訊人員的責任,而是必須提高層級由企業組織的管理階層做出承諾,要求成為所有人員必須遵守的規範,也唯有人員都具備了資訊安全的警覺與防護知識,才能降低發生資訊安全事件的可能。
PCI DSS資料安全標準介紹
以上所介紹的資訊安全法規中,個人認為PCI DSS是電子商務業者可以參考的最佳指引,PCI DSS是由American Express、Discover Financial Services、JCB、MasterCard Worldwide、Visa International等五家知名的電子付款與信用卡業者所共同組成的PCI Security Standards Council組織所制定,要求所有提供信用卡服務的商店,和支付款有關的業者,在儲存、處理與傳遞持卡人資料時,必須要有符合標準要求的安全控制措施。
此一提供給全球產業共同遵守的資料安全標準,雖然主要是用來保護信用卡持卡人的資料,但其目的就是為了要保護個人敏感資訊,以確保電子商務的交易安全。因此,對於提供線上交易的業者而言,主動落實PCI DSS中所明訂的各項要求,將可有效保護網站交易的各項資料。
本文所參考的的版本是在2006年9月發佈的PCI DSS 1.1(2009/3/31已更新為1.2),一共分為6大目標和12項基本要求,內容涵蓋了技術、政策和程序,這些要求可用來審視業者的安全機制,用以保障持卡人的帳戶及交易資料安全。條文的要求內容說明如下:
(一) 建立並維護一個安全的網路
要求1:安裝並維護良好的防火牆配置,以保護持卡人的資料。
要求2:不使用設備出廠的預設值,例如管理密碼和其他安全參數。
(二) 保護持卡人資料
要求3:必須妥善保護儲存的持卡人資料。
要求4:透過公共網路所傳送的持卡人敏感資料,必須加密。
(三) 維護一個弱點管理系統
要求5:安裝防毒軟體,並經常更新程式和病毒碼。
要求6:發展及維護安全的系統和應用程式。
(四) 實施強有力的安全存取控制措施
要求7:依據業務需求,限制對於持卡人資料的存取。
要求8:對於進行資訊存取的個人,只賦予一個唯一識別碼。
要求9:限制持卡人資料的實體存取。
(五) 定期監控並測試網路
要求10:追蹤並監控存取各項網路資源和持卡人資料的過程。
要求11:定期測試系統安全與流程。
(六) 維持一個資訊安全政策
要求12:實施並維護一個資訊安全政策。
PCI DSS對電子商務安全的要求
PCI DSS標準所要求的對象是支付卡相關產業,目的是為了要保護電子商務交易的資料安全,企業若想要達到PCI DSS標準的要求,必須依照營運規模或每年的交易筆數,透過自我評核問卷 (Self-Assessment Questionnaire)、弱點掃描(Vulnerability scan)和實地稽核(Onsite review)等三種方式來進行認證,以下說明各項要求中應該注意的重點事項:
- 要求1:在要求1中,業者必須要建立起防火牆的配置標準,像是防火牆的建置拓樸圖、防火牆規則的建置說明以及DMZ區中的安全設定與網段區隔。基本上,除了必須的網路協定之外,其它不必要的網路服務與通訊埠皆不應開放,而且只要是含有儲存持卡人資料的系統,它和公用伺服器之間的任何連線,都必須建立起防火牆來加以區隔,並且藉由實施IP偽裝的機制(NAT)來避免內部主機位址暴露在網際網路上,以限制任何儲存敏感資訊的系統可以被外部公開地存取。
- 要求2:業者若是透過供應商來安裝各式系統和網路元件,例如防火牆、路由器、無線網路基地台等,應該修改系統管理的預設值,並且針對所有的管理連線進行加密,以避免駭客直接以系統預設帳號及密碼,繞過防線直接危害到管理系統。另外,若是自行開發各項延伸的系統元件,應採取業界建議的安全開發配置標準。
- 要求3:針對網站儲存的持卡人資料,業者應該秉持保留最少數據的原則,並且制定一個資料處理與儲存程序,來做好持卡人資料的控管。例如,若需要顯示持卡人主要帳號資料時,應採用前六或後四碼的隱蔽措施,如果需要將主要帳號資料儲存的話,也需要採取加密方式來確保資料不會任意被讀取。在實施了加密之後,用來加密持卡人的金鑰就成為重要關鍵,所以還要制定金鑰的管理流程和程序,來確保金鑰不會被洩露和濫用。
- 要求4:若敏感資料需要透過公共網路來傳送,務必要採用強度難以破解的加密演算法和安全協定,以避免資料在傳遞的過程中遭到破解與竄改。因此,網站必須提供像SSL/TLS或IPSec等安全傳輸協定,並且針對所傳輸的資料進行加密。
- 要求5:所有和持卡人資料有關的系統,都應該安裝防毒軟體,並且經常更新病毒碼,在防毒軟體的選擇上,建議最好同時具備防木馬與間諜程式的偵測功能。另外,更要確保所有的防毒措施都能及時更新,並且產生可供日後稽核的事件日誌。
- 要求6:網站的主機系統和應用程式,應該在由供應商發佈修補檔的一個月內進行安裝更新,管理者可以用訂閱方式來接收最新發現的安全弱點。若是自行開發的應用程式,應該採行業界的最佳實務如Security Development Life Cycle(SDLC),將資訊安全與整個軟體發展生命週期相結合,而且要基於安全的程式編碼原則,以確保所有應用程式不會有已知的安全弱點,並且能抵禦已知的惡意攻擊。如果系統和軟體的配置需要更新或修改的話,也要事先取得管理階層的授權,依照所制定的變更控制流程來進行。
- 要求7:在存取控制措施方面,只能允許工作上有需要的個人來存取電腦資源和持卡人資訊,也就是依據「僅知原則(need to know)」,除非有獲得授權許可,否則應該拒絕所有的存取行為。
- 要求8:針對存取資料的使用者,必須賦予一個唯一的帳號,才能允許其存取和持卡人有關的資料,這樣做的目的在於一旦發生的非法事件,才能追溯相關責任。而針對採用遠端網路存取的員工或第三方合作廠商,也必須採用雙因素身份認證機制,也就是除了採用帳號和密碼之外,還需要使用如Token、憑證、或生物特徵(指紋)等方式來識別連線的使用者。PCI DSS要求,只要是在系統中需要使用的密碼,無論是儲存或傳輸,進行加密是必要的安全措施。
- 要求9:針對持卡人資料的實體存取行為,必須採用監視系統和門禁管理等適當的控制措施,而針對所有含有持卡人資料的紙類或電子媒體,都應存放在安全的地點,並採行實體安全保護,無論是內部或外部,含有持卡人的資料都應該限制發送,而且儲存持卡人資料的媒體在離開安全區域之前,也都需要經過管理階層的核准才能放行,一旦含有持卡人資料的媒體不再需要保留時,也要按照一定的安全程序進行徹底銷毀。而針對員工與訪客,也必須有一套流程,像是採用訪客識別證或通行卡,確保對所有訪客都能被有效管理,在訪客來訪期間的日誌記錄,至少需保存三個月以上,以確保訪客的活動能夠被稽核。
- 要求10:對於和持卡人資料有關的所有存取行為,必須建立一個識別程序,來記錄追蹤存取事件,所記錄的內容應包括使用者ID、事件類型、日期時間、成功或失敗、事件來源、受影響的資料、系統元件或資源的ID或名稱。對於這些事件,管理者應每天進行審查,並且妥善保護稽核軌跡,以防止日誌遭到竄改,所有的稽核記錄應至少保持一年。
- 要求11:針對各項的安全控管措施,每年應定期實施測試,以確保控制的有效性,每季也至少進行一次內部和外部的網路弱點掃瞄,尤其是在網路發生重大變更之後也要執行一次。針對可疑的入侵事件,應建立警示和通報的機制,一旦發現網路或主機遭到入侵,或是關鍵系統或檔案被非授權的更改,都要能夠及時通報相關的人員。
- 要求12:業者應建立、發佈、維護和宣傳一個資訊安全政策,並確保所有員工和合作夥伴,都能明瞭相關資訊安全的責任。在人員管理方面,對於待聘員工應進行背景資料的查核,對新進員工則應實施有關資訊安全意識的宣導,使所有員工都能了解保護資料的重要性,藉此將來自內部的資料外洩風險降至最低。如果不幸發生了資料外洩事件,業者應依照事先建立的事件回應計劃來處理,針對所有合作的供應商夥伴,在合約中也應該註明各項安全要求。
電子商務業者除了參考PCI DSS標準的要求,來加強各項安全控制措施之外,在網站與資料安全管理方面也是相當重要的,尤其是一旦發現資料有可能遭到竊取而外洩時,就應該在第一時間內通知消費者,並盡快進行後續的補救措施,以避免事件一發不可收拾,而造成更大的損失。
另外,隨著新的弱點與攻擊手法不斷出現,業者必須要求系統接受定期的安全測試,以確保安全性不會隨著時間或是因軟體變更的關係而受到影響。換句話說,業者務必要定期進行安全稽核工作,以確保系統可能的漏洞都已修補,並且合乎本身所制定的資訊安全政策,至於資料本身,則要設定追蹤監控機制,以了解到底是誰在什麼時間、地點,存取了哪些資料。
最後,電子商務業者務必要建立一個有效的資訊安全政策,所謂的有效性是指唯有透過管理高層的正式發佈與重視,才能讓所有員工了解資訊安全的重要性,並且明白必須承擔的相關責任,這樣才有可能真正地落實資訊安全的各項工作。(本文刊載於2008工商時報電子資訊工業年鑑)
<參考資料>
1. PCI Security Standards Council網站
2. VISA的帳戶資料安全計劃
2009年12月3日 星期四
[專題] 網站面臨資安威脅的因應與挑戰
隨著Web 2.0的時代的來臨,許多網站都提供了更豐富多樣的互動式功能,像是部落格、討論區、留言板、影音播放,還有應用最新AJAX技術和Flash的即時動態網頁等,在這些功能的背後,最大的功臣來自於網站伺服主機與應用程式之間的相互運作,這也是提供使用者各項應用服務的重要關鍵。
一旦應用服務如果運作得宜,網站可以吸引大量人潮、激發商機,更達到傳播資訊的主要目的,但是萬一在網站主機與應用程式上出現了漏洞,又被惡意人士發現並加以利用,相對就會造成非常嚴重的問題,因為此時損害的將不只是網站經營管理者,廣大的一般網路使用者也都會深受其害。
近年來,網站惡意入侵事件不斷增加,日前歐洲即爆發大規模的網站遭到駭客入侵事件,根據資安業者的統計,當時受到影響的網站將近有一萬個左右;而根據Google的調查指出,全球平均每10個網站,就有一個網站曾經被入侵,台灣已知至少也有984個網站已遭到惡意的駭客入侵,還被評為全球惡意活動密度第二高的地區。
這些被入侵的網站,在網頁上多半被植入了惡意程式碼,使得上去瀏覽網頁的民眾,在無法察覺的情況下就被植入了木馬程式,更進一步造成個人的帳號與密碼等隱私資料外洩。
網站攻擊手法的演變
早期網站所面臨的攻擊威脅,大都是以針對網站伺服器的蠕蟲病毒和阻斷服務手法為主,像是聞名一時的Code Red紅色警戒病毒,它會自動去搜尋具有相同弱點的微軟IIS Server,找到之後就馬上進行感染動作並且植入木馬,受感染者也會繼續去攻擊別人,這種一傳十、十傳百的傳播特性,在很短的時間之內就造成了網路世界嚴重的災情。
然而,在大多數企業已佈署網路防火牆與入侵偵測系統,加上作業系統業者不斷推出安全修補檔之後,抵擋此一類型的攻擊行為的能力已經大幅提升。不過,隨著攻擊手法不斷的演進,單單依靠網路防火牆與入侵偵測系統等設備,已抵擋不了今日針對網路應用程式的攻擊,因為這一類型的攻擊,是採用合法的網路通訊協定與連接埠,經由防火牆所認可的正常連線管道進入網站,一般防火牆並無法辨識出所經過的網路流量內容,更別談可以看出其中是否夾帶著惡意的攻擊指令。
以往駭客入侵網站之後,最常使用的手法是採取置換網頁的方式,來顯示出其高超的入侵技巧,並未帶著強烈的破壞意圖,可是現在的惡意駭客,已經不再以此作為滿足,而是為了獲得更多的金錢利益,透過植入惡意程式的方法,讓瀏覽網站的使用者在不知情的狀況下安裝了木馬程式,進而去竊取個人隱私資料或是控制使用者電腦,以作為其他攻擊的跳板之用。
另外,針對提供網路應用服務的網站,像是網路銀行或具會員功能的網站等,多半則是遭受到所謂的「網路應用層攻擊」,也就是惡意駭客透過正常瀏覽網頁的連線方式,但是卻附加了惡意指令或參數,利用作業系統或是程式撰寫上的漏洞,來達成其入侵攻擊的目的。例如SQL Injection和Cross Site Scripting (XSS)等,一直都維持在最常見的十大網站攻擊手法的排名之內,這一類型的攻擊能夠成功,最主要的原因是來自於當初程式設計者,並沒有做好安全程式碼的檢測動作。
埋藏惡意威脅的正牌網站
過去,許多惡意人士常會利用大量散發的假冒銀行電子郵件,要求使用者點選信中的連結,連上冒牌的網站來更改帳號與密碼,藉此來騙取使用者的帳戶資料,使用者會不小心掉入這種網路釣魚的陷阱,通常是因為歹徒利用和正牌網站相近的網址,以及偽造一模一樣的網頁外觀,來讓使用者深信不疑,再加上信中所強調更改帳號與密碼的重要性,更讓使用者一時不察而點選連結,連至惡意駭客所建立的冒牌網站,落入詐騙的陷阱之內。
不過,目前新的駭客手法,已不再只是被動地等待使用者點選連結,而是直接入侵正牌的網站,在網頁中植入惡意的程式碼,當使用者一連上網站,惡意程式碼就會自動執行,然後下載木馬程式安裝至使用者的電腦中,這整個過程可說是神不知鬼不覺,這些木馬程式一旦啟動之後,就會偷偷記錄使用者的各項資料,像是信用卡號、線上遊戲帳號和密碼等,然後再回傳給散佈木馬程式的惡意駭客。
當正牌網站被植入了惡意程式,間接造成使用者受害,到底誰該負責任呢?對於網站經營者而言,由於表面上看不出有任何的損害,所以有許多經營者就加以漠視,也不願採取任何修正行動,進而造成更多人受害。但是對網路使用者來說,連結網站只是為了上去瀏覽網頁資訊,若因為經營者的疏忽而讓電腦被偷偷安裝了木馬、病毒等惡意程式,並且造成了個人的權益受損,這種情況一旦發生,相信是誰都無法接受的。
雖然目前國內仍沒有法令明訂因網頁被植入惡意程式,若造成了使用者的損失,網站經營者必須對使用者負起相關的賠償責任,但可以肯定的是,網站經營者務必要善盡管理維護之責,因為一旦被公佈成為惡意網站,就會損及企業或是組織的聲譽,更何況一昧的忽視只會讓更多的人受害,這也絕對違反企業組織的營運目標與政策。
管理不當是容易受駭的原因
網站容易遭受惡意駭客攻擊利用的原因,除了因為網頁伺服器本身所存在的軟體漏洞之外,絕大多數都是來自於管理不當,歸結出的主要原因如下:
如何進行網站安全強化
想要降低網站遭受攻擊與植入惡意程式的風險,我們可以採取一些適當的安全控制措施,以避免可能遭受的惡意攻擊,例如:
過去,大家都以為只有上一些非法網站像是賭博色情,或是下載安裝非法軟體,才有可能被植入木馬、病毒等惡意程式;如今,很可能只要上網查詢目前正在上映的電影,看看熱門的體育影片,或是瀏覽週末假日想要去旅遊的網頁資料,就有可能成為下一位受害者。
因此值得注意的是,這些埋藏著危險威脅因子的網站,已不再是以往被視為危險性較高的賭博或色情網站,而是一般使用者都會經常上去瀏覽,像是電影、音樂、汽車、旅遊和飯店網站,還有許多商業、媒體和學術機構網頁等。
換句話說,今日網站所面臨的各項威脅,已是所有網站經營者都需要去重視的課題,因為當網站本身未做好安全防護,受害的將不只是經營者的商譽與民眾的信心,如果網站本身還牽涉到金融與電子商務的交易,一旦出了差錯,企業還必須要承擔巨額的賠償與復原成本,更會成為一項重大的營運損失。
所以,與其在網站被入侵之後再來忙著亡羊補牢,倒不如事先未雨綢繆,確實做好各項網站安全防護工作,以降低資安問題發生的風險。(本文刊載於2007工商時報電子資訊工業年鑑)
一旦應用服務如果運作得宜,網站可以吸引大量人潮、激發商機,更達到傳播資訊的主要目的,但是萬一在網站主機與應用程式上出現了漏洞,又被惡意人士發現並加以利用,相對就會造成非常嚴重的問題,因為此時損害的將不只是網站經營管理者,廣大的一般網路使用者也都會深受其害。
近年來,網站惡意入侵事件不斷增加,日前歐洲即爆發大規模的網站遭到駭客入侵事件,根據資安業者的統計,當時受到影響的網站將近有一萬個左右;而根據Google的調查指出,全球平均每10個網站,就有一個網站曾經被入侵,台灣已知至少也有984個網站已遭到惡意的駭客入侵,還被評為全球惡意活動密度第二高的地區。
這些被入侵的網站,在網頁上多半被植入了惡意程式碼,使得上去瀏覽網頁的民眾,在無法察覺的情況下就被植入了木馬程式,更進一步造成個人的帳號與密碼等隱私資料外洩。
網站攻擊手法的演變
早期網站所面臨的攻擊威脅,大都是以針對網站伺服器的蠕蟲病毒和阻斷服務手法為主,像是聞名一時的Code Red紅色警戒病毒,它會自動去搜尋具有相同弱點的微軟IIS Server,找到之後就馬上進行感染動作並且植入木馬,受感染者也會繼續去攻擊別人,這種一傳十、十傳百的傳播特性,在很短的時間之內就造成了網路世界嚴重的災情。
然而,在大多數企業已佈署網路防火牆與入侵偵測系統,加上作業系統業者不斷推出安全修補檔之後,抵擋此一類型的攻擊行為的能力已經大幅提升。不過,隨著攻擊手法不斷的演進,單單依靠網路防火牆與入侵偵測系統等設備,已抵擋不了今日針對網路應用程式的攻擊,因為這一類型的攻擊,是採用合法的網路通訊協定與連接埠,經由防火牆所認可的正常連線管道進入網站,一般防火牆並無法辨識出所經過的網路流量內容,更別談可以看出其中是否夾帶著惡意的攻擊指令。
以往駭客入侵網站之後,最常使用的手法是採取置換網頁的方式,來顯示出其高超的入侵技巧,並未帶著強烈的破壞意圖,可是現在的惡意駭客,已經不再以此作為滿足,而是為了獲得更多的金錢利益,透過植入惡意程式的方法,讓瀏覽網站的使用者在不知情的狀況下安裝了木馬程式,進而去竊取個人隱私資料或是控制使用者電腦,以作為其他攻擊的跳板之用。
另外,針對提供網路應用服務的網站,像是網路銀行或具會員功能的網站等,多半則是遭受到所謂的「網路應用層攻擊」,也就是惡意駭客透過正常瀏覽網頁的連線方式,但是卻附加了惡意指令或參數,利用作業系統或是程式撰寫上的漏洞,來達成其入侵攻擊的目的。例如SQL Injection和Cross Site Scripting (XSS)等,一直都維持在最常見的十大網站攻擊手法的排名之內,這一類型的攻擊能夠成功,最主要的原因是來自於當初程式設計者,並沒有做好安全程式碼的檢測動作。
埋藏惡意威脅的正牌網站
過去,許多惡意人士常會利用大量散發的假冒銀行電子郵件,要求使用者點選信中的連結,連上冒牌的網站來更改帳號與密碼,藉此來騙取使用者的帳戶資料,使用者會不小心掉入這種網路釣魚的陷阱,通常是因為歹徒利用和正牌網站相近的網址,以及偽造一模一樣的網頁外觀,來讓使用者深信不疑,再加上信中所強調更改帳號與密碼的重要性,更讓使用者一時不察而點選連結,連至惡意駭客所建立的冒牌網站,落入詐騙的陷阱之內。
不過,目前新的駭客手法,已不再只是被動地等待使用者點選連結,而是直接入侵正牌的網站,在網頁中植入惡意的程式碼,當使用者一連上網站,惡意程式碼就會自動執行,然後下載木馬程式安裝至使用者的電腦中,這整個過程可說是神不知鬼不覺,這些木馬程式一旦啟動之後,就會偷偷記錄使用者的各項資料,像是信用卡號、線上遊戲帳號和密碼等,然後再回傳給散佈木馬程式的惡意駭客。
當正牌網站被植入了惡意程式,間接造成使用者受害,到底誰該負責任呢?對於網站經營者而言,由於表面上看不出有任何的損害,所以有許多經營者就加以漠視,也不願採取任何修正行動,進而造成更多人受害。但是對網路使用者來說,連結網站只是為了上去瀏覽網頁資訊,若因為經營者的疏忽而讓電腦被偷偷安裝了木馬、病毒等惡意程式,並且造成了個人的權益受損,這種情況一旦發生,相信是誰都無法接受的。
雖然目前國內仍沒有法令明訂因網頁被植入惡意程式,若造成了使用者的損失,網站經營者必須對使用者負起相關的賠償責任,但可以肯定的是,網站經營者務必要善盡管理維護之責,因為一旦被公佈成為惡意網站,就會損及企業或是組織的聲譽,更何況一昧的忽視只會讓更多的人受害,這也絕對違反企業組織的營運目標與政策。
管理不當是容易受駭的原因
網站容易遭受惡意駭客攻擊利用的原因,除了因為網頁伺服器本身所存在的軟體漏洞之外,絕大多數都是來自於管理不當,歸結出的主要原因如下:
- 主機系統設定不當 - 系統管理人員直接使用預設的目錄路徑,或是採用太簡單或是預設的管理密碼,另外就是檔案的存取權限設定錯誤,使得歹徒有機可趁。
- 系統漏洞未更新修補 - 由於系統管理人員疏忽,在作業系統業者發佈修正檔案之後,並沒有經常地更新系統修補檔,使得網站主機一直存在著既有的漏洞,讓惡意人士不費吹灰之力,即可透過破損的門窗而擅自登堂入室。
- 應用程式碼撰寫不當 - 許多網站的應用程式,在開發時並未經過安全性的原始碼檢測,即正式啟用上線,因此一些常見的程式漏洞,像是未限制可輸入的字串,或是未檢查輸入的內容,都讓惡意駭客得以利用這項弱點,而順利執行惡意程式指令,取得網站資料庫的各項資料。
如何進行網站安全強化
想要降低網站遭受攻擊與植入惡意程式的風險,我們可以採取一些適當的安全控制措施,以避免可能遭受的惡意攻擊,例如:
- 導入應用程式安全開發流程(Security Development Life Cycle) - 建議程式開發人員,在應用程式開發初期即導入安全開發流程,從一開始的規劃、需求分析、系統設計、程式軟體到完成測試,務必做到安全性的要求,而不僅僅是應用程式的功能要求而已。過去,由於程式撰寫人員多數缺少安全的概念,所以導致程式出現安全上的漏洞,若藉由導入安全的開發流程,在各個階段都以安全作為驗證的要求,並且在應用程式正式上線前,再透過第三方的工具,來進行黑箱(Black box)與白箱(White box)的安全性測試,即可有效確保應用程式的安全。這裡所指的黑箱測試是使用Web應用程式掃瞄工具,模擬各種駭客可能的攻擊手法,來找出存在的安全性弱點,而白箱測試則是採取分析原始碼(Code review)的方式,來檢驗程式是否有撰寫上的問題。
- 建置網頁竄改即時還原機制 - 惡意駭客在入侵網站之後,會擅自修改網頁以插入一段惡意的程式碼,若企業或組織擁有網頁即時復原機制,可在網頁遭修改的第一時間內,將原始網頁還原回去,並且透過email或簡訊等方式,通知管理者網頁已經遭到更改,管理者便可以盡快地來予以處理。不過,網頁即時還原機制是治標不治本的工具,只能協助管理者針對事件即時反應,並無法根絕網站漏洞問題,管理者仍必須仔細檢驗並加強各項安全機制。
- 建置網路應用層防火牆:如果電子商務是企業的營運重心,那麼建置網路應用層防火層會是最好的選擇,因為它與一般的網路防火牆不同,可以針對網頁存取的流量進行深度檢測,也能夠即時阻擋隱含的惡意指令。另外,網路應用層防火牆還可以隱藏網站的敏感資訊,並且保護使用者輸入的個人隱私資訊,像是信用卡號和身份證字號等,對於每日有大量網頁存取連線,以及提供金融交易服務的企業組織,網路應用層防火牆除了可以發揮安全功能之外,對於高流量的網頁存取連線,也有加速以及負載平衡的功用。
- 建立資訊安全稽核機制:在應用程式上線提供網路服務之後,仍需要定期進行弱點掃瞄,並且針對已知的弱點進行修補動作,若企業或組織已在閘道端佈署了網路應用層防火牆,應針對所有的網路連線流量加以檢查監控,並且保存可疑的攻擊記錄,確保惡意攻擊能夠被阻檔,也可做為調整防禦對策與存取控製清單(Web ACL)的參考。在了解針對應用服務的攻擊風險之後,企業或組織也需要適時地調整資訊安全政策,定期分析各項記錄檔並進行資安稽核,以確保漏洞皆已被修補,降低可能遭受攻擊的風險。
過去,大家都以為只有上一些非法網站像是賭博色情,或是下載安裝非法軟體,才有可能被植入木馬、病毒等惡意程式;如今,很可能只要上網查詢目前正在上映的電影,看看熱門的體育影片,或是瀏覽週末假日想要去旅遊的網頁資料,就有可能成為下一位受害者。
因此值得注意的是,這些埋藏著危險威脅因子的網站,已不再是以往被視為危險性較高的賭博或色情網站,而是一般使用者都會經常上去瀏覽,像是電影、音樂、汽車、旅遊和飯店網站,還有許多商業、媒體和學術機構網頁等。
換句話說,今日網站所面臨的各項威脅,已是所有網站經營者都需要去重視的課題,因為當網站本身未做好安全防護,受害的將不只是經營者的商譽與民眾的信心,如果網站本身還牽涉到金融與電子商務的交易,一旦出了差錯,企業還必須要承擔巨額的賠償與復原成本,更會成為一項重大的營運損失。
所以,與其在網站被入侵之後再來忙著亡羊補牢,倒不如事先未雨綢繆,確實做好各項網站安全防護工作,以降低資安問題發生的風險。(本文刊載於2007工商時報電子資訊工業年鑑)
2009年11月25日 星期三
[Q&A] 網頁上的威脅不斷增加,在使用者的瀏覽器上我們可以找到哪些免費外掛工具,協助他們判斷連上的網站是否安全?
隨著電子商務服務愈來愈多,網路拍賣交易的風潮亦盛行不已,各項網路詐騙犯罪事件也層出不窮,其中尤以釣魚網站與含有惡意程式的不安全網站,危害一般的使用者的情況最為嚴重,根據資安業者的統計,目前台灣已成為亞洲區最多網路釣魚網站的城市之一。
日前,刑事警察局科技犯罪防治中心的清查也發現,網路釣魚的詐騙行為已經發展成為集團式的犯罪型態,這些惡意駭客都是有計畫且不斷密集地架設假網站,包括了假冒網路銀行、航空公司、旅行社、人力銀行與理財網站等,目的即是為了竊取使用者的帳號、密碼與個人隱私資料。
面對每天不斷產生的惡意網站,或許你會說我已經有安裝防毒軟體了,為什麼還會感染病毒和惡意程式呢?其實,目前的防毒軟體仍須依賴不斷更新的病毒碼與行為特徵,才能有效攔截惡意程式,但是當你連上那些因為缺少安全管理,而被入侵並植入惡意連結的正牌網站時,在不知不覺之間就會被偷偷安裝了木馬程式,這種不斷翻新的手法往往令人防不勝防,因此,為了避免不小心落入網路上的釣魚陷阱,使用者還是應該有所警覺,並且積極尋找自保之道。
免費網頁安全外掛工具
為了防止使用者掉入網路釣魚的陷阱,微軟已經在Vista的Internet Explorer 7.0瀏覽器裡內建了防網路釣魚的功能,不過,若你是Windows XP或Windows 2000的使用者,在沒有升級最新的瀏覽器版本之前,則可以利用廠商免費提供的瀏覽器外掛工具,來獲得惡意威脅的提示與預警功能。
目前由業者所提供的免費外掛工具,像是McAfee SiteAdvisor和TrendMicro TrendProtect,都已支援了IE和Firefox兩大知名瀏覽器,並且整合了Google、MSN、Yahoo等搜尋引擎的搜尋結果,會以燈號顏色來顯示連結網站的安全性。使用者只要透過此一外掛工具,就可得知該網站的安全評等訊息提示,而且也能在尚未點選連結之前,即可獲知該網頁是否含有惡意程式和間諜軟體,以及在註冊登記之後,會不會濫發各式垃圾郵件給你。所以,藉由外掛工具的幫助,就可以有效降低誤入惡意網站的可能風險,以避免個人資料遭到竊取或非法利用的機會。
McAfee SiteAdvisor介紹
McAfee SiteAdvisor是一個免費的瀏覽器附加工具,可以幫助我們透過Google、Yahoo、MSN等搜尋引擎的搜尋結果,來分辨這些網站是不是含有間諜軟體、垃圾郵件與網路釣魚的惡意威脅,它的分析技術主要是根據網站名譽、使用者網站註冊後被濫發信件的頻率,以及個別使用者回報等指標來評等網站,然後會用最簡單的燈號來告訴我們:綠色代表安全,可以放心瀏覽網站;紅色代表危險,顯示網站已有不良記錄;黃色則是提醒大家,它有潛在的一些問題,瀏覽時一定要小心注意。
SiteAdvisor的安裝方式其實一點也不困難,使用者只要直接連接到McAfee SiteAdvisor首頁,點選「立即下載SiteAdvisor」按鈕,在下載完成之後直接執行安裝檔案,接下來只要依照提示依序點選「下一步」即可。安裝完成之後,瀏覽器就會自動連線到McAfee網站,並且出現「感謝您安裝」的畫面,然後會提醒你在右上角的工具列中已多了一個小按鈕,如果瀏覽的網站是安全的,它會顯示綠色,若是不安全的網站,它就會用紅色來警告你。
當你安裝了SiteAdvisor之後,只要使用瀏覽器連到搜尋引擎像是Google,再輸入關鍵字去搜尋網站,所顯示出的搜尋結果旁邊都會出現代表安全與否的燈號,如果把滑鼠移到燈號上面,並且按下「更多資訊」連結,它還會出現更進一步的詳細說明,讓你在瀏覽之前,即可了解此網站是否有任何安全上的問題。
McAfee SiteAdvisor的安全性評等是依靠網站的自動安全測試,包括像是網站快顯視窗數量、安全網站連結、下載檔案評估、網站表單註冊後被濫發郵件的機率,再經由使用者所提供的意見及McAfee自己的人工分析來判斷,SiteAdvisor同時希望藉由偵測傳統安全性產品常常遺漏的威脅,像是間諜軟體攻擊、網路詐騙及垃圾郵件網站,來加強使用者瀏覽網頁時的安全。
日前,刑事警察局科技犯罪防治中心的清查也發現,網路釣魚的詐騙行為已經發展成為集團式的犯罪型態,這些惡意駭客都是有計畫且不斷密集地架設假網站,包括了假冒網路銀行、航空公司、旅行社、人力銀行與理財網站等,目的即是為了竊取使用者的帳號、密碼與個人隱私資料。
面對每天不斷產生的惡意網站,或許你會說我已經有安裝防毒軟體了,為什麼還會感染病毒和惡意程式呢?其實,目前的防毒軟體仍須依賴不斷更新的病毒碼與行為特徵,才能有效攔截惡意程式,但是當你連上那些因為缺少安全管理,而被入侵並植入惡意連結的正牌網站時,在不知不覺之間就會被偷偷安裝了木馬程式,這種不斷翻新的手法往往令人防不勝防,因此,為了避免不小心落入網路上的釣魚陷阱,使用者還是應該有所警覺,並且積極尋找自保之道。
免費網頁安全外掛工具
為了防止使用者掉入網路釣魚的陷阱,微軟已經在Vista的Internet Explorer 7.0瀏覽器裡內建了防網路釣魚的功能,不過,若你是Windows XP或Windows 2000的使用者,在沒有升級最新的瀏覽器版本之前,則可以利用廠商免費提供的瀏覽器外掛工具,來獲得惡意威脅的提示與預警功能。
目前由業者所提供的免費外掛工具,像是McAfee SiteAdvisor和TrendMicro TrendProtect,都已支援了IE和Firefox兩大知名瀏覽器,並且整合了Google、MSN、Yahoo等搜尋引擎的搜尋結果,會以燈號顏色來顯示連結網站的安全性。使用者只要透過此一外掛工具,就可得知該網站的安全評等訊息提示,而且也能在尚未點選連結之前,即可獲知該網頁是否含有惡意程式和間諜軟體,以及在註冊登記之後,會不會濫發各式垃圾郵件給你。所以,藉由外掛工具的幫助,就可以有效降低誤入惡意網站的可能風險,以避免個人資料遭到竊取或非法利用的機會。
McAfee SiteAdvisor介紹
McAfee SiteAdvisor是一個免費的瀏覽器附加工具,可以幫助我們透過Google、Yahoo、MSN等搜尋引擎的搜尋結果,來分辨這些網站是不是含有間諜軟體、垃圾郵件與網路釣魚的惡意威脅,它的分析技術主要是根據網站名譽、使用者網站註冊後被濫發信件的頻率,以及個別使用者回報等指標來評等網站,然後會用最簡單的燈號來告訴我們:綠色代表安全,可以放心瀏覽網站;紅色代表危險,顯示網站已有不良記錄;黃色則是提醒大家,它有潛在的一些問題,瀏覽時一定要小心注意。
SiteAdvisor的安裝方式其實一點也不困難,使用者只要直接連接到McAfee SiteAdvisor首頁,點選「立即下載SiteAdvisor」按鈕,在下載完成之後直接執行安裝檔案,接下來只要依照提示依序點選「下一步」即可。安裝完成之後,瀏覽器就會自動連線到McAfee網站,並且出現「感謝您安裝」的畫面,然後會提醒你在右上角的工具列中已多了一個小按鈕,如果瀏覽的網站是安全的,它會顯示綠色,若是不安全的網站,它就會用紅色來警告你。
當你安裝了SiteAdvisor之後,只要使用瀏覽器連到搜尋引擎像是Google,再輸入關鍵字去搜尋網站,所顯示出的搜尋結果旁邊都會出現代表安全與否的燈號,如果把滑鼠移到燈號上面,並且按下「更多資訊」連結,它還會出現更進一步的詳細說明,讓你在瀏覽之前,即可了解此網站是否有任何安全上的問題。
McAfee SiteAdvisor的安全性評等是依靠網站的自動安全測試,包括像是網站快顯視窗數量、安全網站連結、下載檔案評估、網站表單註冊後被濫發郵件的機率,再經由使用者所提供的意見及McAfee自己的人工分析來判斷,SiteAdvisor同時希望藉由偵測傳統安全性產品常常遺漏的威脅,像是間諜軟體攻擊、網路詐騙及垃圾郵件網站,來加強使用者瀏覽網頁時的安全。
TrendMicro TrendProtect介紹
TrendMicro在併購了HijackThis這家公司之後,緊接著推出了TrendProtect網頁評等外掛工具,可分別支援Internet Explorer和Firefox兩款瀏覽器,幫助使用者在瀏覽網頁時,避免瀏覽到不安全的網站。TrendProtect主要是依據四項資料來進行網頁評等,分別是內容分類、網釣詐騙偵測、網站名譽與網頁名譽,同時也會分析每一個獨立的網頁,察看其中是否含有惡意的連結,對於那些被惡意駭客入侵,並且植入惡意程式連結的網頁,可以即時地發出警告。
TrendProtect的安裝方式也非常地簡單,只要連結到TrendProtect下載網頁,依照使用者所使用的瀏覽器來下載,接著依照安裝說明指示,就可一步一步順利完成。在TrendProtect安裝完成之後,會在瀏覽器的工具列上新增一個「TrendProtect」按鈕,這個按鈕會藉由改變它的顏色,來顯示出目前所瀏覽的網頁的狀態是安全、不安全、可信任或未評等,以及是否含有不當的內容。
TrendProtect使用綠(安全)、紅(危險)、黃(不確定)、灰(未知)的燈號顏色來標示網站的安全等級,若是使用Google、MSN和Yahoo搜尋引擎,也會針對搜尋的結果,提供燈號顏色的安全評等功能,只要將滑鼠移動到燈號標示上,就會顯示出關於網頁評等的更多資訊,也可以點選連結到TrendProtect的HouseCall首頁,執行免費電腦掃描服務。
另外,只要點選工具列上的「TrendProtect」按鈕,並且選擇「Option」項目,使用者還可自訂顯示、信任網頁和內容分類的樣式,若是點選了「Check your Computer's Security」,也會馬上啟動免費的線上掃毒服務HouseCall,來掃瞄你的電腦。
外掛工具優缺點與安全建議
SiteAdvisor與TrendProtect兩者同樣都是免費好用的瀏覽器工具,在功能方面當然也有一些不同,例如:
如果你還是不小心進入了可疑且內容不明的網站,請立即關閉瀏覽器離開網頁,千萬不要按照該網站上的指示,作出任何的回應動作,以免感染惡意程式,而且也要記得經常更新防毒軟體的病毒碼,並且啟動作業系統的防火牆功能。(本文刊載於2007年iThome資安專刊)
TrendMicro在併購了HijackThis這家公司之後,緊接著推出了TrendProtect網頁評等外掛工具,可分別支援Internet Explorer和Firefox兩款瀏覽器,幫助使用者在瀏覽網頁時,避免瀏覽到不安全的網站。TrendProtect主要是依據四項資料來進行網頁評等,分別是內容分類、網釣詐騙偵測、網站名譽與網頁名譽,同時也會分析每一個獨立的網頁,察看其中是否含有惡意的連結,對於那些被惡意駭客入侵,並且植入惡意程式連結的網頁,可以即時地發出警告。
TrendProtect的安裝方式也非常地簡單,只要連結到TrendProtect下載網頁,依照使用者所使用的瀏覽器來下載,接著依照安裝說明指示,就可一步一步順利完成。在TrendProtect安裝完成之後,會在瀏覽器的工具列上新增一個「TrendProtect」按鈕,這個按鈕會藉由改變它的顏色,來顯示出目前所瀏覽的網頁的狀態是安全、不安全、可信任或未評等,以及是否含有不當的內容。
TrendProtect使用綠(安全)、紅(危險)、黃(不確定)、灰(未知)的燈號顏色來標示網站的安全等級,若是使用Google、MSN和Yahoo搜尋引擎,也會針對搜尋的結果,提供燈號顏色的安全評等功能,只要將滑鼠移動到燈號標示上,就會顯示出關於網頁評等的更多資訊,也可以點選連結到TrendProtect的HouseCall首頁,執行免費電腦掃描服務。
另外,只要點選工具列上的「TrendProtect」按鈕,並且選擇「Option」項目,使用者還可自訂顯示、信任網頁和內容分類的樣式,若是點選了「Check your Computer's Security」,也會馬上啟動免費的線上掃毒服務HouseCall,來掃瞄你的電腦。
外掛工具優缺點與安全建議
SiteAdvisor與TrendProtect兩者同樣都是免費好用的瀏覽器工具,在功能方面當然也有一些不同,例如:
- SiteAdvisor是針對整個網站的內容做評比,而TrendProtect則是分析個別的網頁為主。
- 當滑鼠移到燈號上面時,SiteAdvisor顯示的資訊比TrendProtect來得詳盡。
- SiteAdvisor提供使用者網站安全評比功能,TrendProtect則提供一個「Content Categories內容過濾」的功能,裡面可以自行勾選想要過濾的網頁內容。
- SiteAdvisor的操作介面都是中文,而TrendProtect雖然只有英文介面,但卻結合了免費的HouseCall線上的掃毒服務。
如果你還是不小心進入了可疑且內容不明的網站,請立即關閉瀏覽器離開網頁,千萬不要按照該網站上的指示,作出任何的回應動作,以免感染惡意程式,而且也要記得經常更新防毒軟體的病毒碼,並且啟動作業系統的防火牆功能。(本文刊載於2007年iThome資安專刊)
[Q&A] 目前各國政府的資安法規中,網站安全通常與哪些議題相關?
談到網頁安全,讓我們先來回顧一下過去所發生的重大資安事件,在2005年,美國的CardSystems Soultions電子付款資料處理公司,因為遭到駭客入侵植入了惡意程式,導致4000萬筆帳戶資料外洩,引起了一陣軒然大波,成為史上規模最大的個人資料外洩事件;在2007年6月,歐洲更發生了大規模的網站遭受駭客入侵、竄改網頁程式碼的事件,受到影響的網站超過了一萬個,其中絕大多數是屬於旅遊、飯店、汽車製造與影音娛樂類等網站;而根據刑事局科技犯罪防治中心的統計指出,目前惡意網頁也已成為台灣排名第一的網路犯罪手法,主要受害的不再只是提供服務的網站業者,而是可能上網瀏覽網頁的一般民眾。
以上這些採用各種惡意攻擊手法,入侵具有系統漏洞或是根本沒做好安全防護的網站,並在網頁中植入惡意程式,伺機竊取個人資料的手法,已經成為新一代的網路犯罪型態,例如以旅遊產業而言,在網站上大都提供了線上訂購旅遊行程等付款服務,如果業者沒有妥善的安全防護機制,在網頁中被植入了惡意程式連結,當使用者利用瀏覽器進入了網站,查看旅遊行程並且利用線上刷卡付款時,很可能就會被偷偷地安裝了木馬程式,而導致個人資訊像是帳號、密碼和信用卡號等資料外洩。
PCI-DSS資料安全標準簡介
有效維護網頁安全,對於提供線上交易服務的業者而言,絕對是責無旁貸的必要工作,因為一旦發生資料被竊事件,除了嚴重打擊業者商譽之外,如果消費者因此而對網路交易機制失去信心,受害的將是所有提供電子商務服務的業者。
目前,由American Express、Discover Financial Services、JCB、MasterCard Worldwide、Visa International等五家知名的電子付款與信用卡業者所共同組成的PCI Security Standards Council,即制定了「支付卡行業資料安全標準(PCI Data Security Standard;PCI-DSS)」,此一提供給全球產業共同遵守的資料安全標準,要求所有提供信用卡服務的商店,在儲存、處理與傳遞持卡人資料時,必須要有符合要求的安全控制措施。
在PCI-DSS V1.1版中,一共分為6大類12項基本要求,這些要求可用來審視網站的安全機制,用以保障持卡人的帳戶及交易資料安全,條文內容說明如下:
以上這些採用各種惡意攻擊手法,入侵具有系統漏洞或是根本沒做好安全防護的網站,並在網頁中植入惡意程式,伺機竊取個人資料的手法,已經成為新一代的網路犯罪型態,例如以旅遊產業而言,在網站上大都提供了線上訂購旅遊行程等付款服務,如果業者沒有妥善的安全防護機制,在網頁中被植入了惡意程式連結,當使用者利用瀏覽器進入了網站,查看旅遊行程並且利用線上刷卡付款時,很可能就會被偷偷地安裝了木馬程式,而導致個人資訊像是帳號、密碼和信用卡號等資料外洩。
PCI-DSS資料安全標準簡介
有效維護網頁安全,對於提供線上交易服務的業者而言,絕對是責無旁貸的必要工作,因為一旦發生資料被竊事件,除了嚴重打擊業者商譽之外,如果消費者因此而對網路交易機制失去信心,受害的將是所有提供電子商務服務的業者。
目前,由American Express、Discover Financial Services、JCB、MasterCard Worldwide、Visa International等五家知名的電子付款與信用卡業者所共同組成的PCI Security Standards Council,即制定了「支付卡行業資料安全標準(PCI Data Security Standard;PCI-DSS)」,此一提供給全球產業共同遵守的資料安全標準,要求所有提供信用卡服務的商店,在儲存、處理與傳遞持卡人資料時,必須要有符合要求的安全控制措施。
在PCI-DSS V1.1版中,一共分為6大類12項基本要求,這些要求可用來審視網站的安全機制,用以保障持卡人的帳戶及交易資料安全,條文內容說明如下:
一、建立並維護安全的網路
雖然,PCI-DSS標準所要求的對象是支付卡相關產業,目的是為了要保護電子商務交易的資料安全,但是個人認為目前全球適用的資安標準法規中,以PCI-DSS標準和網頁安全最為相關,因為PCI-DSS除了具備廣泛的資訊安全要求之外,更可作為網站服務業者加強網頁安全的實施參考,其中尤以標準中的第4項與第6項要求,可用來檢驗並加強網頁安全。
在第4項要求中,PCI-DSS要求必須針對透過公共網路傳送的持卡人資料及敏感資料加密,以防止資料在傳輸的過程中被截取竊聽,因此,網站必須提供SSL/TLS或IPSec等安全傳輸協定,並且針對所傳輸的資料進行加密,在這裡所指的公共網路,範圍包括了網際網路Internet、WiFi無線網路、行動電話GSM系統與GPRS無線傳輸服務。
另外,在第6項「發展及維護安全系統和應用程式」要求中,PCI-DSS標準條文對於網頁安全還有以下的細項要求:
除了以上針對網頁應用安全的要求之外,隨著新的弱點與攻擊手法不斷出現,PCI-DSS標準中也要求系統必須接受定期的安全測試,以確保安全性不會因為時間或是軟體變更的關係而受到影響,換句話說,針對網頁安全,至少每年都必須要執行一次滲透測試,以確保系統的安全無虞,而且也要部署常駐的關鍵檔案監控軟體,一旦發現網頁檔案遭到竄改更動,就能立即主動發出警訊通知,使相關管理人員可以在第一時間內進行處置,以避免重大資安事件的發生。
最後,無論是在PCI-DSS標準或是資訊安全管理系統的最佳實務ISO 27001標準中,都強調企業組織必須要建立一個資訊安全政策,只有透過管理高層的發布重視,讓所有員工了解資訊安全的重要性,以及必須承擔的保護責任,才能真正地落實資訊安全;也唯有妥善運作的安全團隊和明確的資訊安全責任定義,才能將企業組織可能面臨的營運風險降至最低,並且保障所有使用者的權益。(本文刊載於2007年iThome資安專刊)
- 要求1:安裝並且維護防火牆配置以保護持卡人資料
- 要求2:不可使用供應商提供的原廠設定值作為系統密碼及其他的安全參數
- 要求3:保護儲存的持卡人資料
- 要求4:將透過公共網路傳送的持卡人資料及敏感資料加密
- 要求5:使用防毒軟體並應經常更新程式及病毒碼
- 要求6:發展及維護安全系統和應用程式
- 要求7:根據業務需要限制對於持卡人資料的存取
- 要求8:對於進行電腦存取的每一個人只賦予唯一的ID
- 要求9:限制對持卡人資料進行實體存取
- 要求10:追蹤並監控對網路資源及持卡人資料所進行的所有存取
- 要求11:定期測試安全系統及流程
- 要求12:實施並維護一個資訊安全政策
雖然,PCI-DSS標準所要求的對象是支付卡相關產業,目的是為了要保護電子商務交易的資料安全,但是個人認為目前全球適用的資安標準法規中,以PCI-DSS標準和網頁安全最為相關,因為PCI-DSS除了具備廣泛的資訊安全要求之外,更可作為網站服務業者加強網頁安全的實施參考,其中尤以標準中的第4項與第6項要求,可用來檢驗並加強網頁安全。
在第4項要求中,PCI-DSS要求必須針對透過公共網路傳送的持卡人資料及敏感資料加密,以防止資料在傳輸的過程中被截取竊聽,因此,網站必須提供SSL/TLS或IPSec等安全傳輸協定,並且針對所傳輸的資料進行加密,在這裡所指的公共網路,範圍包括了網際網路Internet、WiFi無線網路、行動電話GSM系統與GPRS無線傳輸服務。
另外,在第6項「發展及維護安全系統和應用程式」要求中,PCI-DSS標準條文對於網頁安全還有以下的細項要求:
- 必須確保所有系統與軟體都已安裝了最新的安全更新程式,在軟體供應商發布了安全修補檔(Patch)之後,最遲必須在一個月內完成安裝各項更新。
- 業者必須建立一套流程來確認及發現安全弱點,例如接收軟體供應商最新的安全預警訊息,根據其所發布的弱點進行系統相關的更新,而此一流程需要有完整的文件記錄。
- 要求業者必須根據安全業界最佳實務,來發展應用系統安全開發流程,例如在開發流程中導入Security Development Life Cycle(SDLC),以確保在應用程式開發過程之中,每個階段都能結合安全性的要求。
- 一旦系統或軟體的配置需要更改,所有變更必須要遵循變更管理流程,像是已獲得高層的授權、經過回復測試,並且有完整的過程記錄。
- 依據OWASP發展安全的網頁應用程式(Web Application)指引,必須確保應用程式碼沒有常見的安全弱點問題,像是無效輸入問題、跨網站腳本攻擊(XSS)、緩衝區溢位、SQL Injection資料隱碼攻擊、不當的錯誤訊息處理、DOS阻絕攻擊和不安全的系統配置等。
- 必須確保網頁應用服務足以防護已知的入侵或攻擊手法,例如通過滲透測試(黑箱測試)與原始碼審查(白箱測試)的驗證,以及在網路伺服器前安裝應用層防火牆(Application firewall)等。
除了以上針對網頁應用安全的要求之外,隨著新的弱點與攻擊手法不斷出現,PCI-DSS標準中也要求系統必須接受定期的安全測試,以確保安全性不會因為時間或是軟體變更的關係而受到影響,換句話說,針對網頁安全,至少每年都必須要執行一次滲透測試,以確保系統的安全無虞,而且也要部署常駐的關鍵檔案監控軟體,一旦發現網頁檔案遭到竄改更動,就能立即主動發出警訊通知,使相關管理人員可以在第一時間內進行處置,以避免重大資安事件的發生。
最後,無論是在PCI-DSS標準或是資訊安全管理系統的最佳實務ISO 27001標準中,都強調企業組織必須要建立一個資訊安全政策,只有透過管理高層的發布重視,讓所有員工了解資訊安全的重要性,以及必須承擔的保護責任,才能真正地落實資訊安全;也唯有妥善運作的安全團隊和明確的資訊安全責任定義,才能將企業組織可能面臨的營運風險降至最低,並且保障所有使用者的權益。(本文刊載於2007年iThome資安專刊)
[Q&A] 若想定期了解網站安全,甚至是整個網站安全的趨勢,有哪些網站發布的統計資料或白皮書是值得參考的?
隨著各種網站攻擊事件不斷的發生,網頁安全的攻擊與防禦已經到了白熱化的地步,對於企業內的IT人員而言,面對傳統的網路攻擊與病毒防範,想必已經不會陌生,可是對於近幾年來新興的網站攻擊與入侵手法,卻經常感到難以招架。追究其原因,多半是來自於相關資訊安全知識的不足,尤其是對於網頁應用攻擊的手法更感到陌生,所以也就不太了解究竟該如何去防範入侵,並且加強維護網頁安全。
幸好,目前網路上已有許多開放的團體與非營利的機構,針對網頁應用安全議題,提供了很多豐富專業的資訊,可供我們來學習與效法,以下則為各位介紹,個人經常去補充資安知識,值得推薦的網頁應用安全資訊網站。
推薦一:WhiteHat Security
WhiteHat Security是由前Yahoo的資安長Jeremiah Grossman所創辦的公司,主要提供了各種有關網站安全的解決方案與服務。在WhiteHat Security網站的新聞專區中,收集匯整了來自世界各個媒體有關網頁應用安全的文章,讓你不必再花費力氣去一一瀏覽各個媒體所刊登的訊息。
WhiteHat的部落格是由Jeremiah親自執筆,主要分享他個人的網站安全防護經驗,其中一系列的「How to」文章,像是「如何加強網站防護避免被駭」、「如何檢查你的WebMail帳號是否被入侵」、「如何評估你的網站價值」、「如何找到你的網站弱點」等,是非常實用的經驗分享。
個人最喜歡WhiteHat Security網站的一點,是在於它的安全資源中心,提供了為數眾多的Whitepaper還有簡報檔,讓使用者可以免費下載閱讀。雖然WhiteHat Security的Whitepaper有些頁數並不多,但是字字珠璣且淺顯易讀,以下幾篇推薦給有心想了解網站安全的朋友們,可以到網站下載瀏覽的文章:
Web Application Security Consortium (WASC)是由許多專家、業者和開放資源的代表所共同組成的國際性社群,WASC透過這些會員們的意見交換,不斷地產生各項網頁安全技術資訊、文章和安全指引等,可提供給來自世界各地的商業組織、學術團體、政府機構與資安專家們,協助他們面對不斷變化的網頁應用安全的挑戰。
雖然WASC的創辦者之一是WhiteHat Security的Jeremiah,但是WASC秉持著中立自主,並不偏向任何營利組織,它主要的目標是創造一個開放性的論壇,讓所有對於網頁應用安全有興趣的人,都能共同參與討論,促使各界更加關注各項有關網頁應用安全的事件與議題。
WASC網站提供了Mailing List討論服務,使用者可以用e-mail方式來訂閱,參與各項網頁應用安全的主題討論,另外,也可以透過RSS Feed來訂閱,相當地方便而且不會漏失任何的訊息。WASC也設立了許多有關網頁應用安全的計劃,如果你願意參與並且貢獻自己的專業,可以主動與各個Project Leader聯絡。
WASC網站同樣也有很多豐富的參考資料,在你點選Library連結之後,就可以看到有關網頁安全的書籍介紹,以及它收集自各個知名網頁安全業者,所免費提供的Whitepaper,雖然資料有一段時間未更新了,但仍然具有參考價值。
推薦三:Cgisecurity
Cgisecurity是目前最早建立,內容有關網頁應用安全的網站,它的創建者同時也是WASC的核心創辦者之一,如果你是想要從事網頁應用安全研究的學生,那麼Cgisecurity是你不可錯過的網站,因為它提供了相關的期刊paper,可作為研究的參考之用。
Cgisecurity網站最大的特色,就是將網頁應用安全的相關主題,分門別類地排列,使用者可以很快地一網打盡同一類型的參考資料,像是以研究Phishing主題為例,當你點選連結進入內頁之後,即可得知有關Phishing的網站、相關的工具與軟體、技術文章、新聞連結、犯罪案例,以及如何自我防護等相關資料;如果你想了解什麼是SQL Injection,也只要輕鬆按下一個連結,就可以在這個網站內獲得問題解答、相關的參考文章與網路連結指引。總之,這個網站資訊相當豐富,肯定會花掉你不少時間。
推薦四:World Wide Web Consortium
World Wide Web Consortium(W3C)是由全球資訊網(WWW)的發明人Tim Berners-Lee所創立的組織,其成立的宗旨是為了推動全球資訊網的相關技術,並鼓勵各項合作與討論。同時,W3C也致力於各種網際網路標準的研發、制定與推廣,使業者的對於全球資訊網的應用發展,能有一個可供遵循的標準。
W3C針對網際網路的各種應用,建立了一些工作小組,像是Web Security Context Working Group就專注在研究使用者部署安全技術時,可能會面臨的問題,尤其是在企業部署了安全機制之後,惡意駭客可能會採取規避的方法來欺騙過關,在這部份W3C工作小組能提供一些因應之道。
在網頁安全方面,如果你是網頁應用程式的開發人員,可以參照網站上所提供有關資安的文件,像是XML Security的規格說明、XML簽章與加密,以及金鑰的管理等。至於目前最熱的AJAX網頁技術,W3C也有一個工作小組,產出許多可供開發人員參考的文件,同時也提供Email List給有興趣的人員訂閱討論。
推薦五:Open Web Application Security Project
OWASP(Open Web Application Security Project)開放Web軟體安全計畫,是一個全球開放的社群,也是一個非營利的組識,長期致力於改善有關網頁應用服務的安全性,以提供給政府和業界參考。OWASP的主要目標在於協助建立網頁應用安全的標準、工具與技術文件,以減少應用程式在開發過程中可能會產生的弱點,防止惡意駭客利用這些弱點來進行破壞。
在台灣分會會長Wayne的努力之下,OWASP台灣分會已於2007年正式成立,並且開放給各界人士參與,目前,每年由OWASP所公布的十大Web資安漏洞資料,已成為業界人士用來加強網站安全與修補漏洞的參考指標,也被政府機關列為網頁應用安全必要的檢測項目之一。
在OWASP網站上,除了十大Web資安漏洞說明資料外,你還可以找到目前正在進行的相關計劃說明,歷年研討會的簡報資料與影音檔案,而對於下一代網頁Web2.0有興趣的研究者,也可在此找到可供參考的paper文件。另外,OWASP的部落格也持續不斷地在更新,對於網頁應用安全有興趣的人,相信在此可以獲得很多有用資訊。
總結
以上是幾個相當不錯的國外網站,在此分享給各位作為參考,由於網頁攻擊的手法日新月異,對IT人員而言,唯有不斷地補充相關知識,才能有效做好資訊安全防護工作。但比較可惜的是,國內目前還相當缺乏有關網頁安全的開放組織與中文參考資訊,大多只能依賴國外網站所提供的內容,這點大家要一起加油了。(本文刊載於2007年iThome資安專刊)
幸好,目前網路上已有許多開放的團體與非營利的機構,針對網頁應用安全議題,提供了很多豐富專業的資訊,可供我們來學習與效法,以下則為各位介紹,個人經常去補充資安知識,值得推薦的網頁應用安全資訊網站。
推薦一:WhiteHat Security
WhiteHat Security是由前Yahoo的資安長Jeremiah Grossman所創辦的公司,主要提供了各種有關網站安全的解決方案與服務。在WhiteHat Security網站的新聞專區中,收集匯整了來自世界各個媒體有關網頁應用安全的文章,讓你不必再花費力氣去一一瀏覽各個媒體所刊登的訊息。
WhiteHat的部落格是由Jeremiah親自執筆,主要分享他個人的網站安全防護經驗,其中一系列的「How to」文章,像是「如何加強網站防護避免被駭」、「如何檢查你的WebMail帳號是否被入侵」、「如何評估你的網站價值」、「如何找到你的網站弱點」等,是非常實用的經驗分享。
個人最喜歡WhiteHat Security網站的一點,是在於它的安全資源中心,提供了為數眾多的Whitepaper還有簡報檔,讓使用者可以免費下載閱讀。雖然WhiteHat Security的Whitepaper有些頁數並不多,但是字字珠璣且淺顯易讀,以下幾篇推薦給有心想了解網站安全的朋友們,可以到網站下載瀏覽的文章:
- Ten Things You Should Know about Website Security
- WhiteHat Security Web Application Security Risk Report
- The Top Five Myths of Website Security
- Website Security 101
Web Application Security Consortium (WASC)是由許多專家、業者和開放資源的代表所共同組成的國際性社群,WASC透過這些會員們的意見交換,不斷地產生各項網頁安全技術資訊、文章和安全指引等,可提供給來自世界各地的商業組織、學術團體、政府機構與資安專家們,協助他們面對不斷變化的網頁應用安全的挑戰。
雖然WASC的創辦者之一是WhiteHat Security的Jeremiah,但是WASC秉持著中立自主,並不偏向任何營利組織,它主要的目標是創造一個開放性的論壇,讓所有對於網頁應用安全有興趣的人,都能共同參與討論,促使各界更加關注各項有關網頁應用安全的事件與議題。
WASC網站提供了Mailing List討論服務,使用者可以用e-mail方式來訂閱,參與各項網頁應用安全的主題討論,另外,也可以透過RSS Feed來訂閱,相當地方便而且不會漏失任何的訊息。WASC也設立了許多有關網頁應用安全的計劃,如果你願意參與並且貢獻自己的專業,可以主動與各個Project Leader聯絡。
WASC網站同樣也有很多豐富的參考資料,在你點選Library連結之後,就可以看到有關網頁安全的書籍介紹,以及它收集自各個知名網頁安全業者,所免費提供的Whitepaper,雖然資料有一段時間未更新了,但仍然具有參考價值。
推薦三:Cgisecurity
Cgisecurity是目前最早建立,內容有關網頁應用安全的網站,它的創建者同時也是WASC的核心創辦者之一,如果你是想要從事網頁應用安全研究的學生,那麼Cgisecurity是你不可錯過的網站,因為它提供了相關的期刊paper,可作為研究的參考之用。
Cgisecurity網站最大的特色,就是將網頁應用安全的相關主題,分門別類地排列,使用者可以很快地一網打盡同一類型的參考資料,像是以研究Phishing主題為例,當你點選連結進入內頁之後,即可得知有關Phishing的網站、相關的工具與軟體、技術文章、新聞連結、犯罪案例,以及如何自我防護等相關資料;如果你想了解什麼是SQL Injection,也只要輕鬆按下一個連結,就可以在這個網站內獲得問題解答、相關的參考文章與網路連結指引。總之,這個網站資訊相當豐富,肯定會花掉你不少時間。
推薦四:World Wide Web Consortium
World Wide Web Consortium(W3C)是由全球資訊網(WWW)的發明人Tim Berners-Lee所創立的組織,其成立的宗旨是為了推動全球資訊網的相關技術,並鼓勵各項合作與討論。同時,W3C也致力於各種網際網路標準的研發、制定與推廣,使業者的對於全球資訊網的應用發展,能有一個可供遵循的標準。
W3C針對網際網路的各種應用,建立了一些工作小組,像是Web Security Context Working Group就專注在研究使用者部署安全技術時,可能會面臨的問題,尤其是在企業部署了安全機制之後,惡意駭客可能會採取規避的方法來欺騙過關,在這部份W3C工作小組能提供一些因應之道。
在網頁安全方面,如果你是網頁應用程式的開發人員,可以參照網站上所提供有關資安的文件,像是XML Security的規格說明、XML簽章與加密,以及金鑰的管理等。至於目前最熱的AJAX網頁技術,W3C也有一個工作小組,產出許多可供開發人員參考的文件,同時也提供Email List給有興趣的人員訂閱討論。
推薦五:Open Web Application Security Project
OWASP(Open Web Application Security Project)開放Web軟體安全計畫,是一個全球開放的社群,也是一個非營利的組識,長期致力於改善有關網頁應用服務的安全性,以提供給政府和業界參考。OWASP的主要目標在於協助建立網頁應用安全的標準、工具與技術文件,以減少應用程式在開發過程中可能會產生的弱點,防止惡意駭客利用這些弱點來進行破壞。
在台灣分會會長Wayne的努力之下,OWASP台灣分會已於2007年正式成立,並且開放給各界人士參與,目前,每年由OWASP所公布的十大Web資安漏洞資料,已成為業界人士用來加強網站安全與修補漏洞的參考指標,也被政府機關列為網頁應用安全必要的檢測項目之一。
在OWASP網站上,除了十大Web資安漏洞說明資料外,你還可以找到目前正在進行的相關計劃說明,歷年研討會的簡報資料與影音檔案,而對於下一代網頁Web2.0有興趣的研究者,也可在此找到可供參考的paper文件。另外,OWASP的部落格也持續不斷地在更新,對於網頁應用安全有興趣的人,相信在此可以獲得很多有用資訊。
總結
以上是幾個相當不錯的國外網站,在此分享給各位作為參考,由於網頁攻擊的手法日新月異,對IT人員而言,唯有不斷地補充相關知識,才能有效做好資訊安全防護工作。但比較可惜的是,國內目前還相當缺乏有關網頁安全的開放組織與中文參考資訊,大多只能依賴國外網站所提供的內容,這點大家要一起加油了。(本文刊載於2007年iThome資安專刊)
2009年11月6日 星期五
[觀點] 網站應用服務安全防護之道
「我們的網站從來沒有發生問題,程式也運作得很好,有問題你先來攻攻看!」這是最近我從一位壽險業者口中聽到的話,除了感佩他的勇氣之外,也為這家業者和使用者捏了一把冷汗,原因是近來和網站有關的入侵攻擊手法,除了常見的使用者端網路釣魚與鍵盤側錄木馬程式之外,已經逐漸轉移到針對特定網站應用服務的攻擊。
由於以往傳統的蠕蟲、阻斷服務等針對網站伺服器的攻擊手法,在企業佈署了防火牆和IDS/IPS入侵偵測防禦等設備之後,都可以有效的阻擋,讓許多企業因此而卸下了心防。不過,若是採用像SQL Injection、Cross-site Scripting等利用正常連線方式,但卻夾帶著惡意指令與參數的攻擊,一旦網站存在著應用程式的漏洞,其重要的機密資訊像是使用者帳戶資料,就會在不知不覺中一點一滴地被竊取帶走。
防還是不防?這是一個重要問題!
讓我們先來看看,如果針對網站應用服務的惡意攻擊成功了,對於企業所造成的衝擊與影響有哪些:
對於一般防火牆來說,通常只有針對連接埠和通訊協定所維護的來源至目的地清單進行安全防護,而應用程式的攻擊,則是運用合法的網路通訊協定與連接埠作為掩護,防火牆會將之視為正常連線而不加以阻擋,因此,防火牆可以有效阻絕網路層的資源存取,但是對於應用層的存取防護卻無能為力。
至於入侵偵測防禦系統是著重在網路與系統的安全,主要針對網路層或是特定應用程式的弱點,以特徵比對的方式來進行過濾和警告,但是面對夾帶組合參數的網路連線行為或是以SSL加密過的封包,是無法加以察覺的。換句話說,入侵偵測防禦系統與防火牆只能提供有限的網路應用服務保護能力,必須還要針對應用程式的Web payload作深入的檢測,才能有效防範這一類的攻擊。
加強程式開發人員資安觀念
除了安全設備之外,另一項重要問題就是企業忽略了應用程式中所存在的不安全程式碼,導致面臨受到攻擊的風險。從ISO 27001標準中我們得知,所謂的風險是因為弱點遇上了威脅才會產生,拿生活中的例子來看,像颱風對生活在台灣的民眾而言,就是一個存在且難以避免的威脅,而為了避免風災所帶來的危害,我們可以從建築物的結構與防水防洪設施去加強,來減少弱點碰上威脅的機會,同時也降低了颱風所造成的傷害。
反觀網站提供應用服務的風險,則是來自於隨手可得的駭客工具與攻擊手法(威脅),加上程式撰寫者的疏忽(弱點)所造成,所以對企業的資安人員而言,想要降低風險就必須從威脅與弱點來著手。只是,多數程式開發人員的第一要務,就是完成系統開發要求中的功能項目,而所謂的資訊安全問題,通常都會在完成系統功能驗收之後,隨著船過水無痕而消失無蹤,因此加強程式開發人員的資安教育,導入安全的程式開發流程,是資安工作中的重要一環。
未雨綢繆則有備無患
所謂「勿恃敵之不來,恃吾有以待之;勿恃敵之不攻,恃吾有所不可攻也」,具有危機意識,是資訊安全時代企業生存的必要條件,面對不斷翻新的應用服務攻擊,個人建議可從「預防」、「監控」、「稽核」等三方面來著手。
首先,在進行應用程式開發時,必須導入一個安全的開發流程(Security Development Lifecycle;SDLC),從需求、設計、測試計畫、程式碼、測試結果到回饋機制的每一階段,都必須以安全性的要求來一一加以檢視,而利用應用程式弱點掃瞄工具,能夠在開發階段即提供安全程式撰寫上的建議,預防可能產生的程式語法漏洞。
接下來,在應用程式正式上線提供網路服務之後,仍必須定期進行弱點掃瞄,並且在閘道端佈署一道網路應用層防火牆(Web Application Firewall),針對所有的網路連線流量一一予以檢查監控,應用層防火牆的好處是可以在網路伺服器之前,協助阻檔各項針對應用服務的攻擊,並且能持續監控連線行為,找出防範應用服務攻擊與漏洞修補的對策。
最後,在了解針對應用服務的攻擊風險之後,還必須分析記錄檔並進行資安稽核,確保漏洞都已經被修補,再藉由不斷地調整企業的資訊安全政策,來降低可能遭受攻擊的風險,以因應可能來自世界各地的網路應用服務攻擊。(本文於2007年4月刊載於CNET網站)
由於以往傳統的蠕蟲、阻斷服務等針對網站伺服器的攻擊手法,在企業佈署了防火牆和IDS/IPS入侵偵測防禦等設備之後,都可以有效的阻擋,讓許多企業因此而卸下了心防。不過,若是採用像SQL Injection、Cross-site Scripting等利用正常連線方式,但卻夾帶著惡意指令與參數的攻擊,一旦網站存在著應用程式的漏洞,其重要的機密資訊像是使用者帳戶資料,就會在不知不覺中一點一滴地被竊取帶走。
防還是不防?這是一個重要問題!
讓我們先來看看,如果針對網站應用服務的惡意攻擊成功了,對於企業所造成的衝擊與影響有哪些:
- 使用者身份帳號與密碼遭竊取
- 打擊商譽及使用者信心
- 擾亂金融秩序
- 交易服務崩潰停擺
- 網站頁面損壞與資料遭篡改
- 損害賠償與回復清除之成本
- 非授權者存取到未公開或機密的資料
對於一般防火牆來說,通常只有針對連接埠和通訊協定所維護的來源至目的地清單進行安全防護,而應用程式的攻擊,則是運用合法的網路通訊協定與連接埠作為掩護,防火牆會將之視為正常連線而不加以阻擋,因此,防火牆可以有效阻絕網路層的資源存取,但是對於應用層的存取防護卻無能為力。
至於入侵偵測防禦系統是著重在網路與系統的安全,主要針對網路層或是特定應用程式的弱點,以特徵比對的方式來進行過濾和警告,但是面對夾帶組合參數的網路連線行為或是以SSL加密過的封包,是無法加以察覺的。換句話說,入侵偵測防禦系統與防火牆只能提供有限的網路應用服務保護能力,必須還要針對應用程式的Web payload作深入的檢測,才能有效防範這一類的攻擊。
加強程式開發人員資安觀念
除了安全設備之外,另一項重要問題就是企業忽略了應用程式中所存在的不安全程式碼,導致面臨受到攻擊的風險。從ISO 27001標準中我們得知,所謂的風險是因為弱點遇上了威脅才會產生,拿生活中的例子來看,像颱風對生活在台灣的民眾而言,就是一個存在且難以避免的威脅,而為了避免風災所帶來的危害,我們可以從建築物的結構與防水防洪設施去加強,來減少弱點碰上威脅的機會,同時也降低了颱風所造成的傷害。
反觀網站提供應用服務的風險,則是來自於隨手可得的駭客工具與攻擊手法(威脅),加上程式撰寫者的疏忽(弱點)所造成,所以對企業的資安人員而言,想要降低風險就必須從威脅與弱點來著手。只是,多數程式開發人員的第一要務,就是完成系統開發要求中的功能項目,而所謂的資訊安全問題,通常都會在完成系統功能驗收之後,隨著船過水無痕而消失無蹤,因此加強程式開發人員的資安教育,導入安全的程式開發流程,是資安工作中的重要一環。
未雨綢繆則有備無患
所謂「勿恃敵之不來,恃吾有以待之;勿恃敵之不攻,恃吾有所不可攻也」,具有危機意識,是資訊安全時代企業生存的必要條件,面對不斷翻新的應用服務攻擊,個人建議可從「預防」、「監控」、「稽核」等三方面來著手。
首先,在進行應用程式開發時,必須導入一個安全的開發流程(Security Development Lifecycle;SDLC),從需求、設計、測試計畫、程式碼、測試結果到回饋機制的每一階段,都必須以安全性的要求來一一加以檢視,而利用應用程式弱點掃瞄工具,能夠在開發階段即提供安全程式撰寫上的建議,預防可能產生的程式語法漏洞。
接下來,在應用程式正式上線提供網路服務之後,仍必須定期進行弱點掃瞄,並且在閘道端佈署一道網路應用層防火牆(Web Application Firewall),針對所有的網路連線流量一一予以檢查監控,應用層防火牆的好處是可以在網路伺服器之前,協助阻檔各項針對應用服務的攻擊,並且能持續監控連線行為,找出防範應用服務攻擊與漏洞修補的對策。
最後,在了解針對應用服務的攻擊風險之後,還必須分析記錄檔並進行資安稽核,確保漏洞都已經被修補,再藉由不斷地調整企業的資訊安全政策,來降低可能遭受攻擊的風險,以因應可能來自世界各地的網路應用服務攻擊。(本文於2007年4月刊載於CNET網站)
2009年11月5日 星期四
[新聞] 小心瀏覽器cookie所隱藏的安全問題
有位Web security的專家Mike在他最近撰寫的論文中提到,因為相同網域直接信任的問題,很多企業都忽略了在同一個網域中,若是子網域(subdomain)被惡意人士攻陷了,很可能會利用其所竊取到的cookie,進而獲得主網域(parent domains)的信任,讓更個網站淪陷。
在作者的論文中,以概念驗證方式(proof-of-concept)說明這種方式可能對一些特定網站造成影響,像是google和銀行網站等。若未受安全防護的cookie受到竊取竄改,最明顯的傷害就是讓惡意人士可以取得連線資訊如帳號、密碼等,也可以更改session甚至是購物車的內容,建議電子商務網站的管理人員務必要小心才行。
[新聞連結] Browser cookie handling could widen web attack space
[論文連結] Exploiting DNSbased Trust Relationships On The Web
在作者的論文中,以概念驗證方式(proof-of-concept)說明這種方式可能對一些特定網站造成影響,像是google和銀行網站等。若未受安全防護的cookie受到竊取竄改,最明顯的傷害就是讓惡意人士可以取得連線資訊如帳號、密碼等,也可以更改session甚至是購物車的內容,建議電子商務網站的管理人員務必要小心才行。
[新聞連結] Browser cookie handling could widen web attack space
[論文連結] Exploiting DNSbased Trust Relationships On The Web
2009年10月26日 星期一
[觀點] 從購物詐騙事件談網站安全防護
最近,知名的電視購物與網路書店業者因資料外洩,遭到詐騙集團利用這些客戶資料與購物記錄來矇騙消費者,謊稱因不小心設定為每月扣款,要求消費者必須至ATM 提款機操作更改,在過程中伺機引導消費者轉帳至詐騙帳戶,造成許多消費者的金錢損失。
而另一家購物網站,則是遭到歹徒不斷地利用測試帳號和密碼的方式,企圖冒充購物網站會員的身份登入,這種手法有別於以往常用一些駭客工具來破解帳號密碼,而是先去入侵其他網站,在取得網站會員的個人資料之後,再採用人工的方式,到其他網站來逐次逐筆的輸入,如果該會員使用相同的密碼,很容易就會被入侵成功。
狡詐多端的資料拼圖手法
根據刑事局的研判,購物業者的資料會外洩,很可能是因為網站資料庫遭到駭客入侵,或是內部人員擅自將客戶購物資料外洩所造成。一般而言資料庫會遭到入侵,通常是資料庫本身存在著安全漏洞,例如主機未安裝系統修補檔、存取權限設定不當,或是存取資料庫的應用程式,有撰寫語法上的問題,使得駭客可以輸入惡意指令來獲得資料表中的內容。
若資料是經由企業內部人員攜出外洩,也顯示業者沒有針對客戶資料進行妥善保護,對於會接觸到客戶資料的相關人員,並未管制儲存設備如隨身碟的使用,更沒有進一步監控其透過網路傳輸的內容。當然其中最重要的一點,就是企業缺少了一個資訊安全政策,無法透過它來宣導並告知相關人員,維護資訊安全的重要性,以及違反資安規定的後果。
行政院研考會的調查則指出,目前已有近五成的網路族會使用電腦上網購物,如果因為網站業者沒有做好資訊安全防護工作,使得會員的資料外洩,導致它被用來進行電話詐騙,或是作為猜測其他購物網站的登入密碼,將會造成一連串犯罪的連鎖效應。
就像此次利用購物資料的詐騙行為,讓我們見識到利用虛擬世界(網路)登錄的資料,再結合實體世界(電話)的詐騙手法,已成為一種新興的犯罪手段,這種新的入侵手法,也被稱之為「資料拼圖」,它利用別處獲得的身份證字號(帳號)來搭配密碼組合,使得破解成功率大為提高,更可避免因為猜測次數過多,而遭到系統鎖定停用帳號,所以一旦順利猜中並登入系統之後,就可獲得此一網站已註冊的會員資料,最後再利用它來進行電話詐騙。
資料安全最佳實務─PCI-DSS
對網站業者而言,資料外洩除了造成客戶財物損失之外,更會對網站的聲譽造成重大的打擊,一旦消費者對於購物網站失去信心,拒絕在購物網站消費,那麼業者未來的損失更是難以估計。到底業者該如何防護網站的安全,除了諮詢資安專家的建議之外,由American Express、Discover Financial Services、JCB、Master Card Worldwide、Visa International等五家知名的信用卡業者共同組織的PCI Security Standards Council,所制定的「支付卡行業資料安全標準(PCI Data Security Standard;PCI-DSS)」,也可以作為電子商務業者加強資料安全的實務參考。
雖然,PCI-DSS標準主要是用來保護信用卡持卡人的資料,但其目的就是為了要保護個人敏感資訊,以確保電子商務的交易安全。因此,對於提供線上交易的業者而言,主動落實PCI-DSS中所明訂的各項要求,將可有效保護網站交易的各項資料。目前在PCI-DSS標準中,主要分為6大類及12項基本要求,簡要說明如下:
(一) 建立並維護一個安全的網路
要求1:安裝並維護良好的防火牆配置,以保護持卡人的資料
要求2:不使用設備出廠的預設值,例如管理密碼和其他安全參數
(二) 保護持卡人資料
要求3:必須妥善保護持卡人的資料
要求4:透過公共網路所傳送的持卡人敏感資料,必須加密
(三) 維護一個弱點管理系統
要求5:安裝防毒軟體,並經常更新程式和病毒碼
要求6:發展及維護安全的系統和應用程式
(四) 實施強而有力的安全存取控制措施
要求7:依據業務需求,限制對於持卡人資料的存取
要求8:對於進行資訊存取的個人,只賦予一個唯一識別碼
要求9:限制持卡人資料的實體存取
(五) 定期監控並測試網路
要求10:追蹤並監控存取各項網路資源和持卡人資料的過程
要求11:定期測試系統安全與流程
(六) 維持一個資訊安全政策
要求12:實施並維護一個資訊安全政策
網站與資料安全管理建議
企業除了參考PCI-DSS標準的要求,來加強各項網站與資料安全措施之外,在資訊安全管理方面,個人建議可以先從以下三方面來著手:
對於網站業者來說,一旦發現資料可能外洩時,就應該在第一時間內通知消費者,並且進行緊急處置工作,例如要求使用者盡快變更網站登入密碼,並且小心提防可疑的詐騙電話,以避免事件如滾雪球般愈滾愈大,進而造成更大的損失。另外,業者平時也要記得在網站上宣導,提醒消費者避免在許多網站使用同樣的帳號密碼,同時不要使用懶人密碼,這也會是一種最簡單有效的自保方式。
當然,除了導入適當的技術來協助之外,企業務必要定期進行安全稽核工作,從管理面來著手,以確保可能的系統漏洞都已經修補,並且合乎企業的資訊安全政策要求。另外,對於資料本身還要設定完整的追蹤監控機制,以了解到底是誰(Who)曾經存取過哪些(What)資料,作為日後可追查的證據之一。
最後,管理人員還需要去審查整個資料處理的流程,是否存在著商業上的邏輯漏洞,因為這種不牽涉到技術手法的入侵方式,往往更令人難以防範。(本文刊載於2008年3月號網管人雜誌)
而另一家購物網站,則是遭到歹徒不斷地利用測試帳號和密碼的方式,企圖冒充購物網站會員的身份登入,這種手法有別於以往常用一些駭客工具來破解帳號密碼,而是先去入侵其他網站,在取得網站會員的個人資料之後,再採用人工的方式,到其他網站來逐次逐筆的輸入,如果該會員使用相同的密碼,很容易就會被入侵成功。
狡詐多端的資料拼圖手法
根據刑事局的研判,購物業者的資料會外洩,很可能是因為網站資料庫遭到駭客入侵,或是內部人員擅自將客戶購物資料外洩所造成。一般而言資料庫會遭到入侵,通常是資料庫本身存在著安全漏洞,例如主機未安裝系統修補檔、存取權限設定不當,或是存取資料庫的應用程式,有撰寫語法上的問題,使得駭客可以輸入惡意指令來獲得資料表中的內容。
若資料是經由企業內部人員攜出外洩,也顯示業者沒有針對客戶資料進行妥善保護,對於會接觸到客戶資料的相關人員,並未管制儲存設備如隨身碟的使用,更沒有進一步監控其透過網路傳輸的內容。當然其中最重要的一點,就是企業缺少了一個資訊安全政策,無法透過它來宣導並告知相關人員,維護資訊安全的重要性,以及違反資安規定的後果。
行政院研考會的調查則指出,目前已有近五成的網路族會使用電腦上網購物,如果因為網站業者沒有做好資訊安全防護工作,使得會員的資料外洩,導致它被用來進行電話詐騙,或是作為猜測其他購物網站的登入密碼,將會造成一連串犯罪的連鎖效應。
就像此次利用購物資料的詐騙行為,讓我們見識到利用虛擬世界(網路)登錄的資料,再結合實體世界(電話)的詐騙手法,已成為一種新興的犯罪手段,這種新的入侵手法,也被稱之為「資料拼圖」,它利用別處獲得的身份證字號(帳號)來搭配密碼組合,使得破解成功率大為提高,更可避免因為猜測次數過多,而遭到系統鎖定停用帳號,所以一旦順利猜中並登入系統之後,就可獲得此一網站已註冊的會員資料,最後再利用它來進行電話詐騙。
資料安全最佳實務─PCI-DSS
對網站業者而言,資料外洩除了造成客戶財物損失之外,更會對網站的聲譽造成重大的打擊,一旦消費者對於購物網站失去信心,拒絕在購物網站消費,那麼業者未來的損失更是難以估計。到底業者該如何防護網站的安全,除了諮詢資安專家的建議之外,由American Express、Discover Financial Services、JCB、Master Card Worldwide、Visa International等五家知名的信用卡業者共同組織的PCI Security Standards Council,所制定的「支付卡行業資料安全標準(PCI Data Security Standard;PCI-DSS)」,也可以作為電子商務業者加強資料安全的實務參考。
雖然,PCI-DSS標準主要是用來保護信用卡持卡人的資料,但其目的就是為了要保護個人敏感資訊,以確保電子商務的交易安全。因此,對於提供線上交易的業者而言,主動落實PCI-DSS中所明訂的各項要求,將可有效保護網站交易的各項資料。目前在PCI-DSS標準中,主要分為6大類及12項基本要求,簡要說明如下:
(一) 建立並維護一個安全的網路
要求1:安裝並維護良好的防火牆配置,以保護持卡人的資料
要求2:不使用設備出廠的預設值,例如管理密碼和其他安全參數
(二) 保護持卡人資料
要求3:必須妥善保護持卡人的資料
要求4:透過公共網路所傳送的持卡人敏感資料,必須加密
(三) 維護一個弱點管理系統
要求5:安裝防毒軟體,並經常更新程式和病毒碼
要求6:發展及維護安全的系統和應用程式
(四) 實施強而有力的安全存取控制措施
要求7:依據業務需求,限制對於持卡人資料的存取
要求8:對於進行資訊存取的個人,只賦予一個唯一識別碼
要求9:限制持卡人資料的實體存取
(五) 定期監控並測試網路
要求10:追蹤並監控存取各項網路資源和持卡人資料的過程
要求11:定期測試系統安全與流程
(六) 維持一個資訊安全政策
要求12:實施並維護一個資訊安全政策
網站與資料安全管理建議
企業除了參考PCI-DSS標準的要求,來加強各項網站與資料安全措施之外,在資訊安全管理方面,個人建議可以先從以下三方面來著手:
- 系統(System) - 基本的網路系統防護,像是建置防火牆、入侵偵測系統等是一定要的,並且要定期針對系統進行測試掃瞄,以確認已知的系統弱點都已修補完成;而針對重要的應用程式,可考慮採取原始碼檢視(Code review)的方式,來檢查程式碼是否存在撰寫漏洞。另外,流量大且交易多的網站,還可以建置一道網路應用層防火牆,透過第七層的深入檢查,來確保惡意人士無法使用組合指令或參數攻擊手法,利用系統可能的漏洞來竊取資料。
- 資料(Data) - 電子商務網站務必使用SSL的安全傳輸協定,可以確保資料在傳輸的過程中不會被竊聽,而針對敏感的個人與交易資料,無論儲存或傳輸,也必須採取適當的加密方式,以防止資料外洩。
- 人員(People) - 企業必須確保只有通過合法身份驗證的人才可使用網路,一旦發現非法者就加以隔離處置,以避免其伺機存取內部網路資源。最好的做法就是根據業務的需要(Need to know),來限制人員對於客戶敏感資料的存取,換句話說,其他不相干的人,根本就不該讓他有機會接觸到客戶的敏感資料。
對於網站業者來說,一旦發現資料可能外洩時,就應該在第一時間內通知消費者,並且進行緊急處置工作,例如要求使用者盡快變更網站登入密碼,並且小心提防可疑的詐騙電話,以避免事件如滾雪球般愈滾愈大,進而造成更大的損失。另外,業者平時也要記得在網站上宣導,提醒消費者避免在許多網站使用同樣的帳號密碼,同時不要使用懶人密碼,這也會是一種最簡單有效的自保方式。
當然,除了導入適當的技術來協助之外,企業務必要定期進行安全稽核工作,從管理面來著手,以確保可能的系統漏洞都已經修補,並且合乎企業的資訊安全政策要求。另外,對於資料本身還要設定完整的追蹤監控機制,以了解到底是誰(Who)曾經存取過哪些(What)資料,作為日後可追查的證據之一。
最後,管理人員還需要去審查整個資料處理的流程,是否存在著商業上的邏輯漏洞,因為這種不牽涉到技術手法的入侵方式,往往更令人難以防範。(本文刊載於2008年3月號網管人雜誌)
訂閱:
文章 (Atom)