在資訊時代瞬息萬變的局勢下,組織要如何才能夠永續經營?一旦面臨困難挑戰,發展組織韌性(Organizational Resilience)將會是危機中的逆轉關鍵,所謂的韌性是指組織能夠預測、準備和應對可能突發的營運危機,擁有充份的能力可以因應變化,最後得以持續生存並且繁榮興盛。
在今年農曆春節結束後開工的第一週,台灣有十家以上的證券業者遭遇了勒索式的網路阻斷服務攻擊,巨大的攻擊流量對於資訊系統的運作造成了重大的影響,同時也考驗了組織面對外來威脅的應變機制和能力。根據BSI英國標準協會過去對於資訊部門主管所做的調查結果指出,有九成以上的受訪者坦言其組織曾經遭遇過來自網路的攻擊,更有五成的受訪者表示因為駭客試圖入侵或是惡意程式的潛伏運作,而使組織蒙受經營上的損失。
2011年6月1日 星期三
2011年5月5日 星期四
[調查] 2011年全球資訊安全人員大調查
由(ISC)2與Frost & Sullivan市調公司合作,所進行的2011全球資訊安全人員大調查已經公布,共有10413位來自世界各個產業與組織的資安專業人員參與,這項調查的結果,將有助於組織發現在未來可能面臨的主要安全威脅,以及資安人員所需要具備的專業技能,讓組織可以降低在資訊安全方面的風險。
這項調查提到了幾項主要的發現,簡要說明如下:
這項調查提到了幾項主要的發現,簡要說明如下:
2010年5月7日 星期五
[觀點] 勇敢迎接2010資安新挑戰
2010年已過了一半,對於資安工作而言,計劃、執行、檢核、改善是一個循環的管理過程,在這個過程之中,企業必須先有穩健的基礎,才能因應處理不斷產生的新挑戰。
回顧2009年,世界各地和資訊安全有關的事件,在媒體上的報導是從未間斷過,無論是個人資料外洩、殭屍網路(Botnet)、垃圾郵件、惡意網站、網路釣魚、拍賣詐騙等,受害者不計其數,對於國家和社會都有著一定程度的影響。
根據各家資安業者的預測,在2010年主要的資安威脅,大致有以下幾種:
面對不斷變化的資安威脅,身為網路管理者的你,究竟該如何因應呢?在此借用一句企業管理上的名言:「No magic, only basic.」是的,資安工作真的「沒有魔法,只有基本功!」個人相信沒有一個業者敢銷售給你一套資安產品解決方案,然後告訴你從此可高枕無憂,再也不會發生任何資安事件。
所以在新的一年,想要降低企業的資安風險,最好的方式就是回歸基本,確實將基礎的資安工作做好,才能有餘力去應對更新的資安威脅。針對基礎的資安防護工作,以下幾項重點可作為在執行資安工作時的參考。
預防來自內部的人員攻擊
一般而言,小型企業發生內部人員攻擊的比例不高,原因是同事之間彼此都已相當熟悉,所以較少發生有人假冒身份進入工作區域,並趁機竊取敏感資訊的事件。但是對於員工人數與部門數量較多的中大型企業而言,仍要注意防範可能的人員弊端。
建議防治的方式為進行敏感資料的存取控管,依照不同的職務身份賦予適當的權限,避免所有權限都集中在一人之手。另外,也要盡量減少可能受到利用的安全弱點,例如實施網段區隔,讓研發單位和人事單位的網段和一般員工分開,以避免透過網路存取到敏感資訊,以及在機房實施門禁管制等。還有,應教育員工不可分享或洩露個人所使用之密碼,離開座位時將工作文件放置在上鎖之抽屜中,個人電腦要啟動已設定密碼之螢幕保護程式,並且禁止訪客進入工作區域,這些都是基本且必要的防護措施。
減少可能的網路安全弱點
在企業環境中,可能有為數眾多的網路路由器、交換器、防火牆等網路設備,許多設備在出廠時預設會開啟許多功能,甚至強調不需要更動組態即可上線使用,這種方便往往會造成安全上的漏洞。
建議網管人員應在設備上線之前去檢視其組態是否安全,例如預設的管理帳號與密碼是否已更改,未使用的功能模組是否關閉,不需要啟動的連接埠是否關閉等,以確保不會受到惡意人士的利用。在設定管理者密碼時,也要注意密碼的長度與強度,更要避免所有設備皆使用相同的管理密碼,以避免整個防線一次就潰堤。
如果是網路環境相當複雜的企業,建議定期進行網路弱點掃瞄或是滲透測試,以找出可能隱藏的安全漏洞,若網管人員熟悉一些檢測工具像是Nessus或Nmap,可以藉此來產出網路弱點的報告,如果缺少適當的人員可執行,也可以委由外部廠商和顧問,協助執行並提供可行的消除弱點安全建議。
清查行動裝置的安全性
若企業有許多行動工作者,經常需要在外使用筆記型電腦進行作業,在新的一年正好可進行健康檢查,確認作業系統的更新檔是否已安裝、防毒軟體版本是否過舊、病毒碼是否每天進行更新、個人防火牆組態是否正常、是否設定開機密碼、機密檔案是否加密等。
如果行動裝置的數量過多,建議可透過群組原則的設定,強制使用者電腦在登入企業網路時必須更新系統和病毒碼,並且也要讓使用者可任意關閉防毒軟體的功能失效,以避免在外時有意或無意將安全軟體關閉,讓惡意程式有機可趁。
另外,針對行動工作者應定期進行教育訓練,宣導應注意的安全事項,例如使用無線網路時,勿選用來路不明的基地台,最好選用具有加密或認證機制的無線網路服務提供商;若需要傳輸敏感資訊時應使用虛擬私人網路(VPN);在外使用筆記型電腦和USB隨身碟,應小心防護避免遺失或使用檔案加密機制等,以減少可能的安全風險。
檢測網站應用程式的安全
目前,網站受到入侵並放置惡意程式連結的事件已時有所聞,因此歲末年終針對現有網站進行安全清查是必要的,基本上建議可以從兩方面來著手,首先是網站伺服器本身的強化,確認作業系統已安裝必要的修補檔、伺服器軟體已進行更新、未使用的連接埠及服務皆已關閉等。其次則是針對網站應用程式進行檢測,可利用弱點掃瞄工具或是原始碼檢測來進行,確保針對常見的網站攻擊手法像是SQL Injection等已具有免疫能力。
如果是提供電子商務服務的業者,更要確認連線加密機制與身份認證機制是否完善,以保護線上交易資料的安全,必要的話,則建議安裝網站應用層防火牆,透過更深一層的封包檢測機制,來避免非正常交易的事件發生,更可同時抵禦常見的網路應用層的攻擊。
避免網路惡意程式的入侵
過去這一年,除了許多受到入侵而挾帶惡意程式的政府、教育和企業網站,再加上即時通訊和社交網站的大受歡迎,大幅提高了使用者感染惡意程式像是木馬、病毒、間諜軟體的風險,為了避免員工使用企業網路瀏覽非工作所需的網站,建議採取管理面與技術面雙管其下的作法。
在管理方面,可制訂並頒布網路的使用政策,清楚說明員工應避免的網路使用行為和違反時的處置辦法,先勸導再懲處會是比較容易令人接受的方式。至於技術方面,則是可以採取將不適當的網站加入黑名單來阻擋連線,或是採用網頁內容過濾方案,透過彈性化的設定來因應不同工作者的需求,並且可及時更新網站黑名單以阻擋新的惡意網站。
建立應變機制,有備而無患
許多企業在資安事件發生時,往往會顯得手忙腳亂,以檔案損毀為例,企業或許平常已有資料備份,但是當災難發生時,資料備份放置於何處?哪些資料該優先復原?復原的步驟如何進行?這些問題往往詢問起來,都找不到一個適切且完整的答案,最主要的原因就是企業缺少了災難應變機制,也就是在平時並沒有準備好有效的災難復原或營運持續計畫。
在駭客技術不斷翻新的今天,我們無法預測將會遭受何種攻擊,但是我們知道哪些是企業重要的營運服務和關鍵資料,因此針對重要的營運資訊,無論是存放在資料庫中,還是在老闆的電腦硬碟裡,針對資訊處理的過程和所使用的設備,都應該思考需要預先採取何種防護,如果連這一點思考都沒有的話,你的企業很可能就是下一位資安事件的受害者。(本文刊載於2010年1月號網管人雜誌)
回顧2009年,世界各地和資訊安全有關的事件,在媒體上的報導是從未間斷過,無論是個人資料外洩、殭屍網路(Botnet)、垃圾郵件、惡意網站、網路釣魚、拍賣詐騙等,受害者不計其數,對於國家和社會都有著一定程度的影響。
根據各家資安業者的預測,在2010年主要的資安威脅,大致有以下幾種:
- 殭屍網路持續肆虐:Botnet木馬程式在網路上不斷散布,難以根治並且潛伏在使用者的電腦之中,待有心人士一聲令下,即可發動大規模的網路阻斷服務攻擊。
- 雲端運算的風險增加:雲端運算需要依靠網路連線來進行,隨著各種雲端應用服務的增加,惡意攻擊者可能會入侵操控雲端連線,或是破壞雲端資料儲存中心,造成雲端應用服務的中斷。
- 社交網路成為資料盜竊工具:隨著Facebook等社交網站的盛行,使用者在社交網路中所揭露的資料,很可能被收集起來另做他用,惡意人士可藉此來冒用身分,和同一社交圈的人士溝通交流,以騙取更多有用的資訊。
- 區域性與特定目標攻擊升溫:全球性的病毒感染機會將降低,但隨之而來的卻是區域性的攻擊增加,惡意人士將鎖定特定企業或對象,以目標式的攻擊來獲取其不當利益。
- 惡意程式的變形攻擊:惡意程式的變化速度加快,只需幾小時就可衍生出其他的變種,這也代表傳統防毒程式依賴更新病毒碼的防護能力將大幅降低,若是使用者在網路上瀏覽已遭植入惡意連結的網站,很容易就會自動下載並感染到惡意程式。
- 網路釣魚的機會增加:ICANN網際網路網域名稱與位域管理機構已開放國際網域名稱的註冊,也就是說網域名稱之中可使用非拉丁語系的字元,所以惡意人士可以使用看起來相似或無法分辨的網域名稱來製作陷阱,讓使用者一時無法察覺而受害。
面對不斷變化的資安威脅,身為網路管理者的你,究竟該如何因應呢?在此借用一句企業管理上的名言:「No magic, only basic.」是的,資安工作真的「沒有魔法,只有基本功!」個人相信沒有一個業者敢銷售給你一套資安產品解決方案,然後告訴你從此可高枕無憂,再也不會發生任何資安事件。
所以在新的一年,想要降低企業的資安風險,最好的方式就是回歸基本,確實將基礎的資安工作做好,才能有餘力去應對更新的資安威脅。針對基礎的資安防護工作,以下幾項重點可作為在執行資安工作時的參考。
預防來自內部的人員攻擊
一般而言,小型企業發生內部人員攻擊的比例不高,原因是同事之間彼此都已相當熟悉,所以較少發生有人假冒身份進入工作區域,並趁機竊取敏感資訊的事件。但是對於員工人數與部門數量較多的中大型企業而言,仍要注意防範可能的人員弊端。
建議防治的方式為進行敏感資料的存取控管,依照不同的職務身份賦予適當的權限,避免所有權限都集中在一人之手。另外,也要盡量減少可能受到利用的安全弱點,例如實施網段區隔,讓研發單位和人事單位的網段和一般員工分開,以避免透過網路存取到敏感資訊,以及在機房實施門禁管制等。還有,應教育員工不可分享或洩露個人所使用之密碼,離開座位時將工作文件放置在上鎖之抽屜中,個人電腦要啟動已設定密碼之螢幕保護程式,並且禁止訪客進入工作區域,這些都是基本且必要的防護措施。
減少可能的網路安全弱點
在企業環境中,可能有為數眾多的網路路由器、交換器、防火牆等網路設備,許多設備在出廠時預設會開啟許多功能,甚至強調不需要更動組態即可上線使用,這種方便往往會造成安全上的漏洞。
建議網管人員應在設備上線之前去檢視其組態是否安全,例如預設的管理帳號與密碼是否已更改,未使用的功能模組是否關閉,不需要啟動的連接埠是否關閉等,以確保不會受到惡意人士的利用。在設定管理者密碼時,也要注意密碼的長度與強度,更要避免所有設備皆使用相同的管理密碼,以避免整個防線一次就潰堤。
如果是網路環境相當複雜的企業,建議定期進行網路弱點掃瞄或是滲透測試,以找出可能隱藏的安全漏洞,若網管人員熟悉一些檢測工具像是Nessus或Nmap,可以藉此來產出網路弱點的報告,如果缺少適當的人員可執行,也可以委由外部廠商和顧問,協助執行並提供可行的消除弱點安全建議。
清查行動裝置的安全性
若企業有許多行動工作者,經常需要在外使用筆記型電腦進行作業,在新的一年正好可進行健康檢查,確認作業系統的更新檔是否已安裝、防毒軟體版本是否過舊、病毒碼是否每天進行更新、個人防火牆組態是否正常、是否設定開機密碼、機密檔案是否加密等。
如果行動裝置的數量過多,建議可透過群組原則的設定,強制使用者電腦在登入企業網路時必須更新系統和病毒碼,並且也要讓使用者可任意關閉防毒軟體的功能失效,以避免在外時有意或無意將安全軟體關閉,讓惡意程式有機可趁。
另外,針對行動工作者應定期進行教育訓練,宣導應注意的安全事項,例如使用無線網路時,勿選用來路不明的基地台,最好選用具有加密或認證機制的無線網路服務提供商;若需要傳輸敏感資訊時應使用虛擬私人網路(VPN);在外使用筆記型電腦和USB隨身碟,應小心防護避免遺失或使用檔案加密機制等,以減少可能的安全風險。
檢測網站應用程式的安全
目前,網站受到入侵並放置惡意程式連結的事件已時有所聞,因此歲末年終針對現有網站進行安全清查是必要的,基本上建議可以從兩方面來著手,首先是網站伺服器本身的強化,確認作業系統已安裝必要的修補檔、伺服器軟體已進行更新、未使用的連接埠及服務皆已關閉等。其次則是針對網站應用程式進行檢測,可利用弱點掃瞄工具或是原始碼檢測來進行,確保針對常見的網站攻擊手法像是SQL Injection等已具有免疫能力。
如果是提供電子商務服務的業者,更要確認連線加密機制與身份認證機制是否完善,以保護線上交易資料的安全,必要的話,則建議安裝網站應用層防火牆,透過更深一層的封包檢測機制,來避免非正常交易的事件發生,更可同時抵禦常見的網路應用層的攻擊。
避免網路惡意程式的入侵
過去這一年,除了許多受到入侵而挾帶惡意程式的政府、教育和企業網站,再加上即時通訊和社交網站的大受歡迎,大幅提高了使用者感染惡意程式像是木馬、病毒、間諜軟體的風險,為了避免員工使用企業網路瀏覽非工作所需的網站,建議採取管理面與技術面雙管其下的作法。
在管理方面,可制訂並頒布網路的使用政策,清楚說明員工應避免的網路使用行為和違反時的處置辦法,先勸導再懲處會是比較容易令人接受的方式。至於技術方面,則是可以採取將不適當的網站加入黑名單來阻擋連線,或是採用網頁內容過濾方案,透過彈性化的設定來因應不同工作者的需求,並且可及時更新網站黑名單以阻擋新的惡意網站。
建立應變機制,有備而無患
許多企業在資安事件發生時,往往會顯得手忙腳亂,以檔案損毀為例,企業或許平常已有資料備份,但是當災難發生時,資料備份放置於何處?哪些資料該優先復原?復原的步驟如何進行?這些問題往往詢問起來,都找不到一個適切且完整的答案,最主要的原因就是企業缺少了災難應變機制,也就是在平時並沒有準備好有效的災難復原或營運持續計畫。
在駭客技術不斷翻新的今天,我們無法預測將會遭受何種攻擊,但是我們知道哪些是企業重要的營運服務和關鍵資料,因此針對重要的營運資訊,無論是存放在資料庫中,還是在老闆的電腦硬碟裡,針對資訊處理的過程和所使用的設備,都應該思考需要預先採取何種防護,如果連這一點思考都沒有的話,你的企業很可能就是下一位資安事件的受害者。(本文刊載於2010年1月號網管人雜誌)
2010年3月25日 星期四
[觀點] 雲端運算安全與風險
談到雲端運算,它究竟是一種「技術」或「概念」,到底是「產品」還是「服務」,在搜尋引擎上只要打入關鍵字,就可以看到許多不同的見解與想法。在此我們僅從資訊安全的角度,來探討雲端運算可能帶來的資安問題或風險,提供給資訊管理人員作為參考。
雲端運算(cloud computing)從2008年開始就是一個熱門的話題,對於雲端運算的應用,無論是應用程式服務、資安服務或資料儲存等,各家都有不同的說法與見解,但從資安的觀點來看,仍有一些地方值得企業審慎注意,以免落入新資訊科技運用的迷思。
首先,讓我們回憶一下,在還沒有所謂的雲端運算之前,企業對於資訊的處理與運作的方式是什麼?一般普遍性的作法是,企業需要自行添購或開發商務運作所需要的軟體和硬體,並且建置專屬的資訊機房和網路環境,然後由內部的資訊人員來執行維運等相關工作。
對大多數的企業而言,隨著營運規模的擴展,為了要增加資訊服務的穩定與效率,在資訊科技的費用支出相對也會節節升高,尤其是面對如今愈來愈複雜的網路環境與技術,再加上好的資訊人才難尋,和營運相關的資訊問題解決能力也需要時間培養,種種問題都讓企業主傷透腦筋,而「雲端運算」的出現,彷彿就像是在烏雲之中露出了一道曙光。
雲端運算的資安服務
究竟什麼是雲端運算,Gartner定義它是一種嶄新且具延展性的運算方法,可以將計算、儲存等資訊科技的運用,透過網路以服務方式提供給外部客戶使用。而維基百科則說,「雲端運算是一種基於網際網路的運算新方式,透過網際網路上的服務為個人和企業使用者提供所需即取的運算。」
目前,雲端運算具備三大運算架構與服務模式,包括了基礎架構即服務(Infrastructure as a Service,IaaS)、平台即服務(Platform as a Service,PaaS)及軟體即服務(Software as a Service,SaaS)等,當然還有人提供許多不同的服務。
各種雲端服務雖然眾說紛紜,但有三樣東西卻是它的必要組成,分別是:網路、運算、服務。換句話說,透過網路連線,由遠端所提供的強大運算和服務,讓企業可藉此改變以往的資訊處理方式,除了可提高作業效率,進而節省成本支出之外,同時更獲得資訊科技的創新應用。
對於資安廠商而言,除了銷售傳統的資安軟硬體設備,若是還能藉由雲端運算的協助加持,提供更多的資安加值應用服務,那是再好也不過了。根據個人的觀察,目前資安廠商運用雲端運算來提供的資安服務,大致有下列幾種:
根據市場調查機構Gartner的研究顯示,未來以雲端運算方式所提供的安全應用服務,將會對市場造成相當大的衝擊,預估在2013年會比目前再成長三倍。而趨勢科技的調查則指出,雖然業界看好雲端運算在資安上的應用,但是也有61%的企業受訪者表示,除非可以確定應用雲端運算不會產生重大的資安風險,否則目前仍不會急於導入雲端運算的相關應用服務。
從資訊安全的觀點來看,企業在運用新的資訊技術時,對於其隱含的資安風險,當然要做審慎的評估,而個人認為在採用雲端運算服務方面,至少有三個層面需要考量。
首先是網路層面,因為一旦商業運作需要仰賴雲端來進行,那麼網路頻寬的消耗,是否真如業者所言來的那麼節省?會不會拖累了原有網路服務的正常使用?這些都需要實地測試才可得知。另外,網路連線的穩定性也會比以往要求來的更高,因此在網路管理方面,原有的網路設備是否需要擴充?如何進行網路效能的最佳化調校?網路備援的方式?這些可能都會變成隱藏的成本支出。而網路傳輸的安全性當然也要涵蓋其中,若是有敏感資料需要傳輸,那麼是否有相對安全的加密機制和身分認證機制等,都是使用雲端服務時必需的要求。
其次是資料層面,企業要放置什麼資料在雲端上,將會決定所需的安全強度,在採用雲端資料服務的初期,建議企業先以非敏感性的資料為主,藉此來測試評估服務的安全性,而非一開始即將最重要的商業資訊,透過雲端方式來進行運算或儲存,以避免當資訊外洩時可能造成的衝擊。
最後是法規層面,企業要注意雲端服務廠商本身的安全是否值得信賴,是否有可供辨識的安全保證,例如取得政府的許可或國際標準ISO 27001的認證,因為這代表了雲端服務廠商在資料保護、實體安全、應用程式安全、系統可用性、漏洞管理、法規遵循方面是否有一套完善的管理制度,對於資訊安全可提供一定的保障。另外,萬一不幸發生資安問題,在責任歸屬與賠償機制上,就有賴於事先的合約或服務等級協議(SLA),所以在一開始的服務簽定時,企業法務部門的參與協助也是十分重要。
評估企業整體的應用安全
事實上,雲端運算服務除了造福企業之外,對於惡意的駭客而言,也算是一大福音,因為這代表了許多企業更加依賴網路連線,會將重要的資訊透過網路傳輸,並且將商業資料儲存在企業環境之外,如果輕忽了可能的資安風險,就等於增加了駭客入侵的機會。
舉例來說,像是駭客可以利用雲端運算的強大能力來破解使用者帳號、密碼,竊取雲端所儲存的資訊;或是發動分散式阻斷網路攻擊(DDOS),癱瘓雲端網路的運作,也就間接導致重要營運服務的停擺。另外,雲端資安服務機制的有效性,是否一如業者宣稱的可有效攔阻惡意程式入侵,是否會有潛藏的安全漏洞反而受到利用等,這些也都是未來需要關注的地方。
所以,企業在評估導入雲端運算的服務時,建議一開始先從非關鍵性的應用服務開始,而除了尋找可靠的雲端服務供應商之外,也要考慮有沒有其他的替代選擇。否則一旦企業所倚賴的雲端服務受到攻擊而停擺之後,將會對企業造成重大衝擊,例如關鍵資料無法存取、客戶資料外洩、防毒系統失效、惡意程式入侵等等,這些都有賴於事前整體的考量,絕非像是購置單一硬體和軟體一樣,只要輕鬆以對即可完成。(本文刊載於2009年12月號網管人雜誌)
雲端運算(cloud computing)從2008年開始就是一個熱門的話題,對於雲端運算的應用,無論是應用程式服務、資安服務或資料儲存等,各家都有不同的說法與見解,但從資安的觀點來看,仍有一些地方值得企業審慎注意,以免落入新資訊科技運用的迷思。
首先,讓我們回憶一下,在還沒有所謂的雲端運算之前,企業對於資訊的處理與運作的方式是什麼?一般普遍性的作法是,企業需要自行添購或開發商務運作所需要的軟體和硬體,並且建置專屬的資訊機房和網路環境,然後由內部的資訊人員來執行維運等相關工作。
對大多數的企業而言,隨著營運規模的擴展,為了要增加資訊服務的穩定與效率,在資訊科技的費用支出相對也會節節升高,尤其是面對如今愈來愈複雜的網路環境與技術,再加上好的資訊人才難尋,和營運相關的資訊問題解決能力也需要時間培養,種種問題都讓企業主傷透腦筋,而「雲端運算」的出現,彷彿就像是在烏雲之中露出了一道曙光。
雲端運算的資安服務
究竟什麼是雲端運算,Gartner定義它是一種嶄新且具延展性的運算方法,可以將計算、儲存等資訊科技的運用,透過網路以服務方式提供給外部客戶使用。而維基百科則說,「雲端運算是一種基於網際網路的運算新方式,透過網際網路上的服務為個人和企業使用者提供所需即取的運算。」
目前,雲端運算具備三大運算架構與服務模式,包括了基礎架構即服務(Infrastructure as a Service,IaaS)、平台即服務(Platform as a Service,PaaS)及軟體即服務(Software as a Service,SaaS)等,當然還有人提供許多不同的服務。
各種雲端服務雖然眾說紛紜,但有三樣東西卻是它的必要組成,分別是:網路、運算、服務。換句話說,透過網路連線,由遠端所提供的強大運算和服務,讓企業可藉此改變以往的資訊處理方式,除了可提高作業效率,進而節省成本支出之外,同時更獲得資訊科技的創新應用。
對於資安廠商而言,除了銷售傳統的資安軟硬體設備,若是還能藉由雲端運算的協助加持,提供更多的資安加值應用服務,那是再好也不過了。根據個人的觀察,目前資安廠商運用雲端運算來提供的資安服務,大致有下列幾種:
- 病毒防護 – 讓防毒軟體的使用者,能夠即時回傳電腦上可疑的病毒相關資訊,就能在防毒業者的雲端上比對病毒特徵,不需要再等到防毒軟體更新病毒碼,就可有效防止病毒的感染。
- 網址過濾 – 面對日益增加的惡意網站,可協助企業透過雲端進行網址黑名單的比對,透過即時更新的惡意網頁資料庫,可以提高攔截的效率。
- 郵件過濾 – 配合傳統的垃圾郵件過濾機制,比對垃圾郵件如來源IP、信件標頭等資訊,同時也可結合防毒功能,即時掃瞄郵件的附件是否安全。
- 身分識別 – 企業可透過雲端進行使用者身分認證,作到單一登入功能,讓使用者可在任何地點登入使用各項應用服務,解決使用者的授權問題。
- 降低營運成本 – 企業不需要再花錢去購買軟體和硬體,也不需要資訊人員來開發或維運所需的應用服務,只需透過租賃或使用者付費方式,大幅節省不必要的成本支出。
- 提高工作效率 – 隨著網路無所不在的連結性,無論工作者身在何處都可享有相同便捷的應用服務,而且藉由雲端強大的運算能力,可有效解決工作端運算效能不足的問題。
- 擴充未來應用 – 雲端運算可讓企業快速部署及應用新科技,無論是應用服務的升級或擴展,在短時間之內就可完成,不必擔心資源耗費的問題。
根據市場調查機構Gartner的研究顯示,未來以雲端運算方式所提供的安全應用服務,將會對市場造成相當大的衝擊,預估在2013年會比目前再成長三倍。而趨勢科技的調查則指出,雖然業界看好雲端運算在資安上的應用,但是也有61%的企業受訪者表示,除非可以確定應用雲端運算不會產生重大的資安風險,否則目前仍不會急於導入雲端運算的相關應用服務。
從資訊安全的觀點來看,企業在運用新的資訊技術時,對於其隱含的資安風險,當然要做審慎的評估,而個人認為在採用雲端運算服務方面,至少有三個層面需要考量。
首先是網路層面,因為一旦商業運作需要仰賴雲端來進行,那麼網路頻寬的消耗,是否真如業者所言來的那麼節省?會不會拖累了原有網路服務的正常使用?這些都需要實地測試才可得知。另外,網路連線的穩定性也會比以往要求來的更高,因此在網路管理方面,原有的網路設備是否需要擴充?如何進行網路效能的最佳化調校?網路備援的方式?這些可能都會變成隱藏的成本支出。而網路傳輸的安全性當然也要涵蓋其中,若是有敏感資料需要傳輸,那麼是否有相對安全的加密機制和身分認證機制等,都是使用雲端服務時必需的要求。
其次是資料層面,企業要放置什麼資料在雲端上,將會決定所需的安全強度,在採用雲端資料服務的初期,建議企業先以非敏感性的資料為主,藉此來測試評估服務的安全性,而非一開始即將最重要的商業資訊,透過雲端方式來進行運算或儲存,以避免當資訊外洩時可能造成的衝擊。
最後是法規層面,企業要注意雲端服務廠商本身的安全是否值得信賴,是否有可供辨識的安全保證,例如取得政府的許可或國際標準ISO 27001的認證,因為這代表了雲端服務廠商在資料保護、實體安全、應用程式安全、系統可用性、漏洞管理、法規遵循方面是否有一套完善的管理制度,對於資訊安全可提供一定的保障。另外,萬一不幸發生資安問題,在責任歸屬與賠償機制上,就有賴於事先的合約或服務等級協議(SLA),所以在一開始的服務簽定時,企業法務部門的參與協助也是十分重要。
評估企業整體的應用安全
事實上,雲端運算服務除了造福企業之外,對於惡意的駭客而言,也算是一大福音,因為這代表了許多企業更加依賴網路連線,會將重要的資訊透過網路傳輸,並且將商業資料儲存在企業環境之外,如果輕忽了可能的資安風險,就等於增加了駭客入侵的機會。
舉例來說,像是駭客可以利用雲端運算的強大能力來破解使用者帳號、密碼,竊取雲端所儲存的資訊;或是發動分散式阻斷網路攻擊(DDOS),癱瘓雲端網路的運作,也就間接導致重要營運服務的停擺。另外,雲端資安服務機制的有效性,是否一如業者宣稱的可有效攔阻惡意程式入侵,是否會有潛藏的安全漏洞反而受到利用等,這些也都是未來需要關注的地方。
所以,企業在評估導入雲端運算的服務時,建議一開始先從非關鍵性的應用服務開始,而除了尋找可靠的雲端服務供應商之外,也要考慮有沒有其他的替代選擇。否則一旦企業所倚賴的雲端服務受到攻擊而停擺之後,將會對企業造成重大衝擊,例如關鍵資料無法存取、客戶資料外洩、防毒系統失效、惡意程式入侵等等,這些都有賴於事前整體的考量,絕非像是購置單一硬體和軟體一樣,只要輕鬆以對即可完成。(本文刊載於2009年12月號網管人雜誌)
訂閱:
文章 (Atom)
