2018年1月29日 星期一

[專欄] 定期執行資安合規檢視 有效管控資訊系統風險

隨著惡意的攻擊手法愈來愈多樣化,對於防禦的一方而言,需要持續關注的議題也愈來愈多,在日常維運方面,無論是參考國際標準的要求,或是依據產業的規範或最佳實務,定期的實施自我資安檢查,將是確保組織維持強健體質的良方。 

從去年犯罪集團針對包括台灣、泰國、日本等各國的ATM系統進行入侵和盜領案件,到2017年年初對於證券業者發動的分散式阻斷服務(DDoS)攻擊勒索事件,各式各樣的資安攻擊仍然層出不窮。依據英國標準協會(BSI)和營運持續協會(BCI)所共同發表的2017 Horizon Scan Report指出,2017年排名前三大的威脅仍然是「網路攻擊」、「資料外洩」和「無預警的資通訊中斷」,這些威脅將直接關係到組織本身的資訊系統,以及保護、管理與存取資訊的能力。換句話說,組織是否有能力定期檢視資訊系統,分析評估可能存在的威脅與弱點,並且盡快進行處理,就是維持資訊系統持續運作的重要關鍵。

2017年8月7日 星期一

[新知] 雲端運算關鍵領域安全指南更新為4.0版本

雲端安全聯盟(CSA)日前宣佈,雲端運算關鍵領域安全指南(Security Guidance for Critical Areas of Focus in Cloud Computing)已正式更新為4.0版本,其中有將近8成的內容進行了改寫,以便更貼近目前雲端安全實務上的需求。

同時,這份指引也整合雲端安全控制矩陣(CCM)和自我評估的問卷(CAIQ),並且也涵蓋了軟體開發人員和IT維運人員溝通(DevOps)、物聯網(IoT)、行動化(Mobile)和大數據(big data)等熱門議題。

另外,雲端安全知識認證(CCSK)也即將更新為CCSK v4,考試內容有80%來自於新版的雲端運算關鍵領域安全指南4.0版,其他則參考CCM和ENISA的雲端運算風險評鑑報告(Cloud Computing Risk Assessment report)的內容。

新版CCSK的考試費用為395美元,預計將在2017年12月1日開始提供新版的考試。

雲端運算關鍵領域安全指南4.0版仍提供免費下載,更多資訊可參考以下連結:
https://cloudsecurityalliance.org/guidance/#_overview

2017年7月20日 星期四

[專欄] 強化組織的資訊韌性 因應惡意挑戰並克服難關

在資訊時代瞬息萬變的局勢下,組織要如何才能夠永續經營?一旦面臨困難挑戰,發展組織韌性(Organizational Resilience)將會是危機中的逆轉關鍵,所謂的韌性是指組織能夠預測、準備和應對可能突發的營運危機,擁有充份的能力可以因應變化,最後得以持續生存並且繁榮興盛。 

在今年農曆春節結束後開工的第一週,台灣有十家以上的證券業者遭遇了勒索式的網路阻斷服務攻擊,巨大的攻擊流量對於資訊系統的運作造成了重大的影響,同時也考驗了組織面對外來威脅的應變機制和能力。根據BSI英國標準協會過去對於資訊部門主管所做的調查結果指出,有九成以上的受訪者坦言其組織曾經遭遇過來自網路的攻擊,更有五成的受訪者表示因為駭客試圖入侵或是惡意程式的潛伏運作,而使組織蒙受經營上的損失。

2017年4月14日 星期五

[新知] 新版BS 10012:2017標準已正式發佈

新版BS 10012:2017標準已正式在2017年3月31日正式發佈,新版標準主要是因應歐盟在2016年4月14日所通過的資料保護法規GDPR (General Data Protection Regulation ),它預計將在2018年5月25日正式取代在1995年所通過的歐盟個人資料保護指令European Directive (95/46/EC)之要求。


新版BS 10012:2017的主要改變包括了:
  • 重新定義個人和敏感資料 
  • 使用個人資料進行分析的限制 
  • 針對資料隱私官(data privacy officers)的管理要求 
  • 擬匿名化資料(Pseudonymous data)的涵蓋 
  • 廢止通知和註冊之要求 
  • 對處理同意提出更嚴格的要求 
  • 當事人存取權利的改變 
  • 強化刪除的權利和新的盈利權 
  • 安全事故的通知要求 
  • 隱私設計和隱私衝擊評估要求 
  • 將法律延伸涵蓋資料處理者 
  • 排除依據安全港協議將資料傳輸至美國
另外,為了讓組織能更加容易整合已實施的多個管理制度和標準,BS 10012:2017也採用了ISO的High Level Structure,使得它的內容章節能夠和其他的國際標準,像是ISO 9000/14000/22301及 ISO/IEC 27001等趨於一致。

其主要之章節如下:
1. Scope
2. Normative references
3. Terms and definitions
4. Context of the organization
5. Leadership
6. Planning
7. Support
8. Operation
9. Performance evaluation
10. Improvement

2017年4月11日 星期二

[專欄] 以ISO/IEC 27018 強化雲端上的個資安全

隨著個人資料保護法的實施和民眾對於個人隱私保護意識的增加,對於日漸普及的雲端服務,一旦包含了民眾的個人資料處理,對於資訊安全要求就顯得更加重要。對雲端服務提供商而言,如何讓雲端服務的客戶和其使用者,能夠信賴雲端服務的安全機制,並且願意使用雲端服務,透過取得國際標準的認證,將是一個最佳的展現方式。

由於科技的進步,傳統的商業模式和服務,時至今日已經逐漸轉型,透過高度資訊化和方便的網路連結,讓各項交易和服務能夠以更即時的方式來運作。目前,應用雲端運算的強大資源,資訊服務也能夠以更有效率且節約成本的方式,傳遞給不分國界的使用者。在使用雲端科技方面,關於服務本身的透明度與資料的安全性,已是受到普遍關注的議題。以公有雲的服務來說,某種程度上就是一種委外服務,就像傳統的金融服務一樣,民眾在考量是否要將貴重物品或金錢存放在某家銀行時,主要考量的要素就是銀行是不是值得讓人信賴。同理,雲端服務客戶在採用雲端服務時,也會關心自己重要且有價值的資訊,是否能夠獲得雲端服務提供商妥善且安全地處理。