2009年11月30日 星期一

[專題] 談網路鑑識與行為分析系統

人生在世,總難免要經歷各種疾病與意外的打擊,這是每個人都會面臨的生活風險,而在資訊網路化的時代,隨著企業的電腦一一連上了開放式的網際網路,也就代表企業已成為惡意人士潛在的攻擊對象,必須面對網路入侵與犯罪事件,所帶來的資安風險。

根據CSI/FBI 2006電腦犯罪與安全調查顯示,企業遭遇惡意攻擊的型態,除了電腦病毒感染以65%排名第一之外,內部不當網路存取與未授權資訊存取也各佔42%和32%。另外,調查中也指出,未來兩年最受重視的前十大資安議題,以資料保護與應用軟體弱點達到73%的比例最高。

由此可知,電腦病毒的感染與不當的資料存取,皆是透過網路這個管道而來,而資料透過網路洩漏的問題,更是企業相當重視的問題。為了降低各種惡意威脅與網路弱點所形成的資安風險,許多企業紛紛投資建置了防火牆、入侵偵測系統等安全設備,不過當企業發生了網路入侵事件,身為管理者的您,如何能在最短的時間內找出問題發生的原因?當企業發生資料洩密事件,老闆詢問您到底是誰、用了什麼方法、外洩了那些機密檔案時,如何能夠馬上找出答案?

入侵偵測系統的盲點

所謂「前事不忘,後事之師」,為了降低可能的風險與損失,企業必須懂得從過往的歷史教訓中,學習正確的防範方法,因此對於企業而言,從網路流量記錄來分析駭客的入侵攻擊手法,或是在網路攻擊或洩密事件發生之後,找出入侵和洩密的管道,並且保全數位證據來進行訴訟,是企業管理階層應該思考的方向。

目前企業所建置的入侵偵測系統,雖然可以依照特徵比對的方式,來警示網路攻擊事件的發生,但是一旦出現了新的病毒或是攻擊手法,在特徵資料庫尚未更新之前,網路仍存在著相當高的安全風險,而且也無法評估究竟有哪些系統已遭受到攻擊,更無法得知可能造成的損害範圍。

舉例而言,當年發生的Nimda病毒攻擊事件,在入侵偵側系統能夠辨識之前,就已經感染了為數眾多的企業網路,並且造成了企業營運中斷,估計損失高達上百萬美元。雖然當時的入侵偵測系統已發出可能危害安全的警報,但是在資訊不足的情況下,卻無法提供管理人員進行調查或即時處理的方法,也無法提供管理人員可用的分析工具,來確認遭受病毒攻擊的網路區段。

換句話說,即使入侵偵測系統在企業中扮演了重要的守門人角色,卻仍然無法提供更進一步的事件調查與事件還原工具,來找出資安事件發生的真正原因,尤其是面對愈來愈多駭客使用了混合式的攻擊手法,此時,唯有運用網路鑑識與行為分析系統(Network Intrusion Forensic System,NIFS),才可以藉由完整的網路使用過程記錄,運用科學化的分析方式將迷團一一地解開。

網路上的監視攝影機

談到安全問題,在傳統安控的設備方面,監視器一直是具有良好嚇阻性與記錄犯罪過程的利器,它能夠事先提醒歹徒不要輕舉妄動,更可以記錄所有監視範圍內的人事物。而網路鑑識與行為分析系統,就像是網路上的一台監視器,能夠針對所有的網路應用程式進行效能與流量進行分析,並且透過資料採擷的技術,快速精準地搜尋並重組關鍵的重要資訊。

不過,網路鑑識與行為分析的目的並不是為了要監視員工在網路上的一舉一動,或是想要侵犯員工的隱私權,而是希望藉由保留各項網路使用記錄,提醒員工以預防不當行為的發生。

由於網路鑑識與行為分析系統可以提供非入侵式(non-intrusive)、持續性流量記錄和即時的流量分析功能,藉由複製所有流經網路的資料來加以分析,並且加入精確的時間戳記(timestamp),因此可以偵測出各種入侵或異常行為,並且完整保存相關記錄以作為法律訴訟的證據。

所以,企業可以事先依據可能面臨的資安問題,像是針對異常流量等事件,或是針對電子郵件內容設定關鍵字過濾,利用主動警告的機制使管理人員可以即時處理,協助企業在資安事件發生之前,即產生嚇阻作用並先行掌握各項徵兆,同時也能在事件發生過程中,即時監控惡意攻擊與不正常的流量,最後再透過網路鑑識方式,來找出駭客入侵與商業機密外洩的管道,作為法律或內部處置的依據。

保存證據重建現場

我國刑事訴訟法第154條規定:「犯罪事實應依證據認定之,無證據不得推定其犯罪事實。」當犯罪事件發生的時候,企業勢必要面臨相關的民(刑)事訟訴問題,也需要協助相關的司法調查。因此,要如何在過程之中舉證,能夠提出強而有力的犯罪證據,是企業管理階層與法務部門應該要留意的事項,而所謂的資料收集與鑑識分析,並非只是司法單位的工作,若事件發生時的相關人員,能夠協助保持事件紀錄與資料的完整性,將有助於後續的司法調查工作。

一般而言,當企業發生網路攻擊或犯罪事件,應該要記錄的重點有:
  • 發生的日期、時間與地點
  • 事件發生的來源與牽涉的資訊系統
  • 事件發生過程
  • 犯罪所使用的工具、設備
  • 事件所造成的損害
當然,企業內的各項安全設備,也都會存有系統的記錄檔(log),但是現今高手級的駭客都很了解「偷吃要懂得擦嘴」這個掩飾罪行的道理,因此在入侵成功之後,都會試著修改各項log記錄檔,以躲避安全人員的查核。不過,駭客並不能修改網路鑑識系統針對入侵過程的資料記錄,所以仍舊難逃鑑識人員的法眼。

藉由網路鑑識與行為分析系統的協助,在資安事件發生時,可以針對來自內部和外部的入侵來進行調查,透過了特徵比對、異常行為與分析工具,若經過確認這是一種網路犯罪行為,就可以藉由系統所收集保存各項事件記錄,做為事後追捕與檢討工作之用。

而除了偵測攻擊行為與異常流量來發出警示之外,系統還提供了安全事件重現的功能,可藉由長時間完整地儲存原始的封包與連線記錄,回溯至事件發生當時的狀況,一旦企業遭受到網路攻擊,或是懷疑機密資料經由網路傳送出去時,就可以檢視當時所留存的完整記錄,透過現場重建方式來進行完整的鑑識調查,更讓執法機關能夠藉此來進行犯罪事實的認定,並進行下一步的法律行動。

網路鑑識系統的部署建議

今日的企業面對來自內外眾多的威脅,為了防止未經授權的存取、非法入侵與網路攻擊,更應該考慮以多重防禦的方式,來加強網路安全,以便盡快能夠從資安事件中快速復原,因此建議企業採取以下的三層式架構,來保護網路與資訊安全:
  1. 事前避免(Avoidance):建置安全防禦裝置,例如防火牆、VPN、加密裝置和身份認證系統,以預防未經授權的存取或入侵攻擊行為的發生。
  2. 事中偵測(Detection):透過事件記錄檔(log)的稽核與入侵偵測系統,來偵側入侵事件的發生。
  3. 事後調查(Investigation):當資安事件發生之後,利用鑑識分析工具在可能受害的範圍內進行調查,並且收集和記錄與事件相關的各項資訊,以預防事件的再度發生,並提供司法機關必要的協助。
企業想要確保網路安全的第一步,就是必須建置適當的安全設備來避免資安事件的發生,因為只要系統連結上了網際網路,就可能成為惡意攻擊的對象。一般而言,在部署了入侵偵測系統之後,即可透過特徵比對(signature-based)或異常流量(anomaly detection)的偵測方式,來發現警示網路入侵事件,而網路鑑識與行為分析系統除了具備了入侵偵測的功能之外,還能更進一步藉由記錄與分析網路流量,具備了「事件重建還原」的功能,就像一台錄影機一樣,隨時可以回溯時間來呈現事件發生時的原貌。

另外,網路鑑識與行為分析系統更可作為新的安控措施的檢驗工具,藉由重播曾經發生過的入侵手法,來確認新的防禦設備能夠發揮應有的作用,而在事件發生之後,透過鑑識工具的運用,可以找出問題的真正發生原因,並且將網路回復到可信任的安全狀態,能夠大幅縮短弱點修補的時間,也讓系統管理人員能瞭解駭客所運用的入侵手法,以提供網路補強或程式撰寫上的安全建議。(本文刊載於2007年資安人雜誌)

2009年11月28日 星期六

[閒聊] 做資安,讓我們一起Nike Nike!!

在今年年初的時候,和雜誌社的編輯朋友談起,受到全球金融風暴的影響,大多數企業都會節省支出,藉此渡過不景氣的寒冬。

「那麼原本預算就不多的資安工作,這時候究竟該怎麼辦呢?」他問。因此,也就醞釀了這一篇「談企業如何省錢做資安」的文章。

其實我相信所談的內容,大多數的管理人員都知道,只是平時缺少了動力去執行而已,這也點出了資安管理工作常犯的一項疏失,那就是「知而不行」。

例如:IT人員知道系統存有一些安全漏洞,但就是遲遲不去作更新;員工知道公司的上網安全規範,但就是不願意去遵守。

等到發生了資安事件之後,大家再來互推責任,然後隨著時間一久,一切又恢復照舊。這樣下去,想要做好資安,往往只是白費功夫。

到了年底,如果你負責的資安工作,還在原地踏步的話,那麼也該加緊腳步了。套用一句以前老師常用來勉勵學生的話,那就是做事學習都要記得「Nike Nike」,做資安,當然也要讓我們一起「Just do it~!!」。

2009年11月25日 星期三

[專題] 談企業面臨的十大網路存取問題

在國際共同遵循的資訊安全管理系統標準ISO 27001中提到,「資訊是企業的重要資產,因此無論資訊以何種型式存在,都必須要加以適當的保護。」當網路成為企業營運重要核心的今天,維護網路運作與資訊存取的安全,已是企業IT部門的重要任務,也是無法卸下的職責。

根據資策會MIC的調查指出,在2007年企業所發生的資安事件類型,以「電腦病毒感染」的比例最高,佔了五成左右,也因為病毒感染容易持續發生,加上電子郵件與即時通訊普遍使用的推波助瀾,使得病毒的擴散速度與感染規模更快更廣,讓企業不得不去重視資訊內容的安全。

過去,企業多半著重在防禦外部的攻擊,而忽略了來自於內部的攻擊,將造成更大的破壞與影響,無論是內部登入的使用者,或是遠端採用VPN連結內部網路的裝置,若系統本身帶有惡意程式像是病毒、蠕蟲、木馬等,很容易就會對整個網路系統造成危害。

另外,目前無線網路幾乎已成為筆記型電腦的標準配備,加上無線網路基地台(AP)的產品愈來愈輕薄小巧,架設容易且隨插即用,使無線網路的不當使用比率也持續攀升,所以該如何防堵非法的網路存取,防止商業機密的外洩,已成為了資訊管理人員另一個頭痛問題。

從資料外洩看網路存取問題

回顧近年來國內外發生的重大資料外洩事件,可以讓我們了解資訊存取控管的重要性,最著名的例子是從2005年7月開始,美國零售業者TJX公司,因為內部的無線網路遭到入侵,至少有長達一年半的時間,歹徒可自由地進出TJX的資料庫,任意竊取客戶的個人資料,造成至少4500萬筆以上的客戶信用卡資料外洩,連帶使得銀行信用卡部門也蒙受巨大的損失。

在日本,根據JNSA的調查資料顯示,2006年日本共有2223萬筆個人資料外洩,其中外洩件數以金融保險業最多,洩漏人數最多的則為製造業、資訊通信業和服務業,其資料外洩的原因除了人為遺失之外,其次是遭竊以及透過P2P檔案交換軟體而洩漏。同年,國內某半導體廠商,也曾因資料存取控管疏失,遭到合作夥伴竊取IC設計資料。

賽門鐵克的「全球網路安全威脅研究報告」則指出,資料外洩導致個人資料遭竊取的原因,其中「不安全的政策」佔了34%,從這些過去發生的事件,我們可以發現,資料外洩多半與非法裝置入侵和不安全的政策有關,尤其是隨著企業組織的成長,面對成千上百個可能連結內部網路的裝置,究竟我們該如何去監控與管理?

依據個人的觀察分析,目前企業組織普遍面臨的網路存取問題,有以下十點:
  1. 使用者身份不明 - 難以識別到底是誰(Who)、使用什麼樣的裝置(What)、從何處連上內部網路(Where)。
  2. 連線設備的安全性 - 難以確保連上內部網路的裝置,不帶有惡意攻擊程式,如病毒、蠕蟲、木馬等。
  3. 缺少嚴謹的授權程序 - 難以規範使用者依照其身份執行應用程式,並且僅能存取符合其權限的資料。
  4. 合法使用者的攻擊 - 難以防範已通過身份驗證的使用者,不會成為駭客的跳板,伺機攻擊企業內部網路。
  5. 病毒爆發 - 一旦病毒疫情爆發時,缺少有效的控制措施,預先加以防範並隔離。
  6. 資料外洩 - 無法完全封鎖可能的資料外洩管道,尤其是針對無線網路設備和USB裝置的使用,缺少有效的管理。
  7. 網路環境複雜 - 隨著時間愈久,在疊床架屋的情況下,導致網路架構太過複雜,而且相關網路設備過於老舊,無法支援新的管理模式。
  8. 資安政策不明 - 企業普遍有IT人力不足的現象,缺少專業資安人才的協助,不知如何去制定一個適用的資訊安全政策。
  9. 預算有限 - 在每年有限的IT預算之下,難以規劃並導入適當的網路存取控制方案。
  10. 控管困難 - 隨著分點、使用者人數與裝置作業系統種類繁多,難以有效進行部署控管。
網路存取控制的管理原則

以上所談到的十大問題,其實業界提供了可用的解決方法,可以藉由導入適合的網路存取控制方案(Network Access Control;NAC),來解決以往面臨的種種難題。

根據國外NWC Analytics的調查指出,驅使企業想要部署網路存取控制方案的前三大原因為:
  1. 為了符合網路安全法規的要求。
  2. 需針對特定網路資源強制執行存取控制措施。
  3. 針對合作夥伴、合約商等難以管理的使用者,加以適當的存取控制。
基本上,網路存取控制的原則就是要確保「只有合法且安全的裝置才能連上內部網路」,因此在制定管理政策方面,有以下幾個重點必須要把握:
  • 連線前,先要證明你是誰 - 使用者和其所使用的裝置,在能夠存取企業網路和相關資源之前,必須要通過身份的驗證,並且確保使用者作業系統的安全性,例如是否安裝了防火牆及防毒軟體、是否更新了系統修補程式(Patch)。
  • 連線中,賦予適當的權限 - 在通過身份驗證之後,依據預先設定的角色(Role)或群組,給予適當的存取權限,限制使用者只能存取符合其角色所需要的資源。
  • 連線後,監控、記錄與稽核 - 管理人員能夠持續監控使用者是否有不當的攻擊行為,在發現攻擊行為時能即時加以阻斷,並且定期稽核歷史記錄,並提供事件回應報告。
網路存取控制的導入建議

一個良好的網路存取控制方案,必須具備三個特質,分別是「簡單、完整、彈性」,它必須能夠將所有不符合安全管理政策的裝置加以隔離,並且拒絕或限制其連結內部網路,直到使用者的裝置更新之後,重新檢測其符合了安全政策的要求,才會允許它連結並使用內部網路。

此外,網路存取控制還必須能夠整合現有的網路環境,減少必須的網路架構變更,以避免不必要的風險與成本,並且能夠在事件發生時,盡快地通報管理人員。換句話說,它對於管理人員最大的幫助,就是能夠簡單掌握用戶端裝置使用網路的現況。

因此,企業在選擇導入網路存取控制方案時,首先需要思考的重點有:
  • 網路存取控制的Agent要如何佈署?是否支援不同作業平台?所支援的防毒軟體與防火牆有哪些?
  • 與企業原有網路架構的相容性?是否支援802.1x?是否支援Windows AD和Radius身份認證?是否需要重新分割VLAN?與IDS/IPS的整合度?能否控管使用者的應用程式(Layer 7)?
  • 隔離之後的處置方式為何?如何引導使用者更新系統?如何重新進行驗證?
現今的網路存取控制方案,可以應用在針對使用者端點安全的要求、訪客裝置的安全管理、VPN使用者連線管理,以及無線網路使用管理等範疇,而且有能力和企業既有的管理政策相結合,以符合未來的成長與法規的要求。所以導入之後所產生的效益,在於能夠保護資訊資產、降低可能的風險、符合法規與稽核要求、改善與維護網路的可用性,以及降低人為的操作疏失。

法規對網路存取控制的要求

近年來,資訊安全已成為世界先進國家重視的焦點,國內政府也大力推動重要的部會單位,需要依據ISO 27001的實施步驟,建立符合標準要求的資訊安全管理系統(ISMS)。

事實上,網路存取控制方案,可協助企業達成ISO 27001中,「A.10通訊與作業管理」和「A.11存取控制」二大控制目標,只要妥善部署了解決方案與安全作業規範,即可達到ISMS驗証與稽核的要求。

另外,如何去評估因網路存取控制不當,造成機密資訊外洩之後,對於企業可能產生的風險與衝擊,也是不可忽視的重要工作,企業應該針對重要關鍵的營運流程,進行營運衝擊分析(Business Impact Assessment),來評估是否可承受資安事件發生後所造成的營運損失。這一部份可參考最新的營運持續管理標準BS 25999,將資安事件拉高到經營層面來看,對於IT人員在尋求高層人員的支持,以及爭取相關預算,會有實質上的幫助。

總結 - 化被動為主動

在孫子兵法中提到,「困敵之勢,不以戰,損剛益柔。」意思是指堅守住自己的陣地,來讓敵人陷入困境之中,使得原本被動的防守變為主動,網路存取控制的精神,倒是相當符合兵法所隱藏的含意。

面對今日來自四面八方的混合式攻擊與威脅,IT管理人員也必須不斷提升自己,從政策面著手規劃,再搭配適當的技術來加以控管,將非法的或是發動惡意攻擊行為的裝置,即時加以隔離,堅守好內部網路的防護堡壘,以避免可能的資安事件發生。(本文刊載於2008年iThome資安專刊)

[Q&A] 網頁上的威脅不斷增加,在使用者的瀏覽器上我們可以找到哪些免費外掛工具,協助他們判斷連上的網站是否安全?

隨著電子商務服務愈來愈多,網路拍賣交易的風潮亦盛行不已,各項網路詐騙犯罪事件也層出不窮,其中尤以釣魚網站與含有惡意程式的不安全網站,危害一般的使用者的情況最為嚴重,根據資安業者的統計,目前台灣已成為亞洲區最多網路釣魚網站的城市之一。

日前,刑事警察局科技犯罪防治中心的清查也發現,網路釣魚的詐騙行為已經發展成為集團式的犯罪型態,這些惡意駭客都是有計畫且不斷密集地架設假網站,包括了假冒網路銀行、航空公司、旅行社、人力銀行與理財網站等,目的即是為了竊取使用者的帳號、密碼與個人隱私資料。

面對每天不斷產生的惡意網站,或許你會說我已經有安裝防毒軟體了,為什麼還會感染病毒和惡意程式呢?其實,目前的防毒軟體仍須依賴不斷更新的病毒碼與行為特徵,才能有效攔截惡意程式,但是當你連上那些因為缺少安全管理,而被入侵並植入惡意連結的正牌網站時,在不知不覺之間就會被偷偷安裝了木馬程式,這種不斷翻新的手法往往令人防不勝防,因此,為了避免不小心落入網路上的釣魚陷阱,使用者還是應該有所警覺,並且積極尋找自保之道。

免費網頁安全外掛工具

為了防止使用者掉入網路釣魚的陷阱,微軟已經在Vista的Internet Explorer 7.0瀏覽器裡內建了防網路釣魚的功能,不過,若你是Windows XP或Windows 2000的使用者,在沒有升級最新的瀏覽器版本之前,則可以利用廠商免費提供的瀏覽器外掛工具,來獲得惡意威脅的提示與預警功能。

目前由業者所提供的免費外掛工具,像是McAfee SiteAdvisor和TrendMicro TrendProtect,都已支援了IE和Firefox兩大知名瀏覽器,並且整合了Google、MSN、Yahoo等搜尋引擎的搜尋結果,會以燈號顏色來顯示連結網站的安全性。使用者只要透過此一外掛工具,就可得知該網站的安全評等訊息提示,而且也能在尚未點選連結之前,即可獲知該網頁是否含有惡意程式和間諜軟體,以及在註冊登記之後,會不會濫發各式垃圾郵件給你。所以,藉由外掛工具的幫助,就可以有效降低誤入惡意網站的可能風險,以避免個人資料遭到竊取或非法利用的機會。

McAfee SiteAdvisor介紹

McAfee SiteAdvisor是一個免費的瀏覽器附加工具,可以幫助我們透過Google、Yahoo、MSN等搜尋引擎的搜尋結果,來分辨這些網站是不是含有間諜軟體、垃圾郵件與網路釣魚的惡意威脅,它的分析技術主要是根據網站名譽、使用者網站註冊後被濫發信件的頻率,以及個別使用者回報等指標來評等網站,然後會用最簡單的燈號來告訴我們:綠色代表安全,可以放心瀏覽網站;紅色代表危險,顯示網站已有不良記錄;黃色則是提醒大家,它有潛在的一些問題,瀏覽時一定要小心注意。

SiteAdvisor的安裝方式其實一點也不困難,使用者只要直接連接到McAfee SiteAdvisor首頁,點選「立即下載SiteAdvisor」按鈕,在下載完成之後直接執行安裝檔案,接下來只要依照提示依序點選「下一步」即可。安裝完成之後,瀏覽器就會自動連線到McAfee網站,並且出現「感謝您安裝」的畫面,然後會提醒你在右上角的工具列中已多了一個小按鈕,如果瀏覽的網站是安全的,它會顯示綠色,若是不安全的網站,它就會用紅色來警告你。

當你安裝了SiteAdvisor之後,只要使用瀏覽器連到搜尋引擎像是Google,再輸入關鍵字去搜尋網站,所顯示出的搜尋結果旁邊都會出現代表安全與否的燈號,如果把滑鼠移到燈號上面,並且按下「更多資訊」連結,它還會出現更進一步的詳細說明,讓你在瀏覽之前,即可了解此網站是否有任何安全上的問題。

McAfee SiteAdvisor的安全性評等是依靠網站的自動安全測試,包括像是網站快顯視窗數量、安全網站連結、下載檔案評估、網站表單註冊後被濫發郵件的機率,再經由使用者所提供的意見及McAfee自己的人工分析來判斷,SiteAdvisor同時希望藉由偵測傳統安全性產品常常遺漏的威脅,像是間諜軟體攻擊、網路詐騙及垃圾郵件網站,來加強使用者瀏覽網頁時的安全。

TrendMicro TrendProtect介紹

TrendMicro在併購了HijackThis這家公司之後,緊接著推出了TrendProtect網頁評等外掛工具,可分別支援Internet Explorer和Firefox兩款瀏覽器,幫助使用者在瀏覽網頁時,避免瀏覽到不安全的網站。TrendProtect主要是依據四項資料來進行網頁評等,分別是內容分類、網釣詐騙偵測、網站名譽與網頁名譽,同時也會分析每一個獨立的網頁,察看其中是否含有惡意的連結,對於那些被惡意駭客入侵,並且植入惡意程式連結的網頁,可以即時地發出警告。

TrendProtect的安裝方式也非常地簡單,只要連結到TrendProtect下載網頁,依照使用者所使用的瀏覽器來下載,接著依照安裝說明指示,就可一步一步順利完成。在TrendProtect安裝完成之後,會在瀏覽器的工具列上新增一個「TrendProtect」按鈕,這個按鈕會藉由改變它的顏色,來顯示出目前所瀏覽的網頁的狀態是安全、不安全、可信任或未評等,以及是否含有不當的內容。

TrendProtect使用綠(安全)、紅(危險)、黃(不確定)、灰(未知)的燈號顏色來標示網站的安全等級,若是使用Google、MSN和Yahoo搜尋引擎,也會針對搜尋的結果,提供燈號顏色的安全評等功能,只要將滑鼠移動到燈號標示上,就會顯示出關於網頁評等的更多資訊,也可以點選連結到TrendProtect的HouseCall首頁,執行免費電腦掃描服務。

另外,只要點選工具列上的「TrendProtect」按鈕,並且選擇「Option」項目,使用者還可自訂顯示、信任網頁和內容分類的樣式,若是點選了「Check your Computer's Security」,也會馬上啟動免費的線上掃毒服務HouseCall,來掃瞄你的電腦。

外掛工具優缺點與安全建議

SiteAdvisor與TrendProtect兩者同樣都是免費好用的瀏覽器工具,在功能方面當然也有一些不同,例如:
  1. SiteAdvisor是針對整個網站的內容做評比,而TrendProtect則是分析個別的網頁為主。
  2. 當滑鼠移到燈號上面時,SiteAdvisor顯示的資訊比TrendProtect來得詳盡。
  3. SiteAdvisor提供使用者網站安全評比功能,TrendProtect則提供一個「Content Categories內容過濾」的功能,裡面可以自行勾選想要過濾的網頁內容。
  4. SiteAdvisor的操作介面都是中文,而TrendProtect雖然只有英文介面,但卻結合了免費的HouseCall線上的掃毒服務。
基本上,這兩個瀏覽器外掛工具,都是可以幫助你在瀏覽網頁與搜尋過程中,避免進入惡意的網站,但若是想要完全避免網路釣魚的陷阱,最好還是要養成不要點選任何來路不明、看不懂或是覺得可疑的網路連結,尤其是來自垃圾郵件或是由不明人士轉寄來的電子郵件。

如果你還是不小心進入了可疑且內容不明的網站,請立即關閉瀏覽器離開網頁,千萬不要按照該網站上的指示,作出任何的回應動作,以免感染惡意程式,而且也要記得經常更新防毒軟體的病毒碼,並且啟動作業系統的防火牆功能。(本文刊載於2007年iThome資安專刊)

[Q&A] 目前各國政府的資安法規中,網站安全通常與哪些議題相關?

談到網頁安全,讓我們先來回顧一下過去所發生的重大資安事件,在2005年,美國的CardSystems Soultions電子付款資料處理公司,因為遭到駭客入侵植入了惡意程式,導致4000萬筆帳戶資料外洩,引起了一陣軒然大波,成為史上規模最大的個人資料外洩事件;在2007年6月,歐洲更發生了大規模的網站遭受駭客入侵、竄改網頁程式碼的事件,受到影響的網站超過了一萬個,其中絕大多數是屬於旅遊、飯店、汽車製造與影音娛樂類等網站;而根據刑事局科技犯罪防治中心的統計指出,目前惡意網頁也已成為台灣排名第一的網路犯罪手法,主要受害的不再只是提供服務的網站業者,而是可能上網瀏覽網頁的一般民眾。

以上這些採用各種惡意攻擊手法,入侵具有系統漏洞或是根本沒做好安全防護的網站,並在網頁中植入惡意程式,伺機竊取個人資料的手法,已經成為新一代的網路犯罪型態,例如以旅遊產業而言,在網站上大都提供了線上訂購旅遊行程等付款服務,如果業者沒有妥善的安全防護機制,在網頁中被植入了惡意程式連結,當使用者利用瀏覽器進入了網站,查看旅遊行程並且利用線上刷卡付款時,很可能就會被偷偷地安裝了木馬程式,而導致個人資訊像是帳號、密碼和信用卡號等資料外洩。

PCI-DSS資料安全標準簡介

有效維護網頁安全,對於提供線上交易服務的業者而言,絕對是責無旁貸的必要工作,因為一旦發生資料被竊事件,除了嚴重打擊業者商譽之外,如果消費者因此而對網路交易機制失去信心,受害的將是所有提供電子商務服務的業者。

目前,由American Express、Discover Financial Services、JCB、MasterCard Worldwide、Visa International等五家知名的電子付款與信用卡業者所共同組成的PCI Security Standards Council,即制定了「支付卡行業資料安全標準(PCI Data Security Standard;PCI-DSS)」,此一提供給全球產業共同遵守的資料安全標準,要求所有提供信用卡服務的商店,在儲存、處理與傳遞持卡人資料時,必須要有符合要求的安全控制措施。

在PCI-DSS V1.1版中,一共分為6大類12項基本要求,這些要求可用來審視網站的安全機制,用以保障持卡人的帳戶及交易資料安全,條文內容說明如下:

一、建立並維護安全的網路
  • 要求1:安裝並且維護防火牆配置以保護持卡人資料
  • 要求2:不可使用供應商提供的原廠設定值作為系統密碼及其他的安全參數
二、保護持卡人資料
  • 要求3:保護儲存的持卡人資料
  • 要求4:將透過公共網路傳送的持卡人資料及敏感資料加密
三、維護一個弱點管理程式
  • 要求5:使用防毒軟體並應經常更新程式及病毒碼
  • 要求6:發展及維護安全系統和應用程式
四、實施強而有力的安全存取控制措施
  • 要求7:根據業務需要限制對於持卡人資料的存取
  • 要求8:對於進行電腦存取的每一個人只賦予唯一的ID
  • 要求9:限制對持卡人資料進行實體存取
五、定期監控並測試網路
  • 要求10:追蹤並監控對網路資源及持卡人資料所進行的所有存取
  • 要求11:定期測試安全系統及流程
六、維護一個資訊安全政策
  • 要求12:實施並維護一個資訊安全政策
PCI-DSS標準對網頁安全的要求

雖然,PCI-DSS標準所要求的對象是支付卡相關產業,目的是為了要保護電子商務交易的資料安全,但是個人認為目前全球適用的資安標準法規中,以PCI-DSS標準和網頁安全最為相關,因為PCI-DSS除了具備廣泛的資訊安全要求之外,更可作為網站服務業者加強網頁安全的實施參考,其中尤以標準中的第4項與第6項要求,可用來檢驗並加強網頁安全。

在第4項要求中,PCI-DSS要求必須針對透過公共網路傳送的持卡人資料及敏感資料加密,以防止資料在傳輸的過程中被截取竊聽,因此,網站必須提供SSL/TLS或IPSec等安全傳輸協定,並且針對所傳輸的資料進行加密,在這裡所指的公共網路,範圍包括了網際網路Internet、WiFi無線網路、行動電話GSM系統與GPRS無線傳輸服務。

另外,在第6項「發展及維護安全系統和應用程式」要求中,PCI-DSS標準條文對於網頁安全還有以下的細項要求:
  1. 必須確保所有系統與軟體都已安裝了最新的安全更新程式,在軟體供應商發布了安全修補檔(Patch)之後,最遲必須在一個月內完成安裝各項更新。

  2. 業者必須建立一套流程來確認及發現安全弱點,例如接收軟體供應商最新的安全預警訊息,根據其所發布的弱點進行系統相關的更新,而此一流程需要有完整的文件記錄。

  3. 要求業者必須根據安全業界最佳實務,來發展應用系統安全開發流程,例如在開發流程中導入Security Development Life Cycle(SDLC),以確保在應用程式開發過程之中,每個階段都能結合安全性的要求。

  4. 一旦系統或軟體的配置需要更改,所有變更必須要遵循變更管理流程,像是已獲得高層的授權、經過回復測試,並且有完整的過程記錄。

  5. 依據OWASP發展安全的網頁應用程式(Web Application)指引,必須確保應用程式碼沒有常見的安全弱點問題,像是無效輸入問題、跨網站腳本攻擊(XSS)、緩衝區溢位、SQL Injection資料隱碼攻擊、不當的錯誤訊息處理、DOS阻絕攻擊和不安全的系統配置等。

  6. 必須確保網頁應用服務足以防護已知的入侵或攻擊手法,例如通過滲透測試(黑箱測試)與原始碼審查(白箱測試)的驗證,以及在網路伺服器前安裝應用層防火牆(Application firewall)等。
企業必須建立資訊安全政策

除了以上針對網頁應用安全的要求之外,隨著新的弱點與攻擊手法不斷出現,PCI-DSS標準中也要求系統必須接受定期的安全測試,以確保安全性不會因為時間或是軟體變更的關係而受到影響,換句話說,針對網頁安全,至少每年都必須要執行一次滲透測試,以確保系統的安全無虞,而且也要部署常駐的關鍵檔案監控軟體,一旦發現網頁檔案遭到竄改更動,就能立即主動發出警訊通知,使相關管理人員可以在第一時間內進行處置,以避免重大資安事件的發生。

最後,無論是在PCI-DSS標準或是資訊安全管理系統的最佳實務ISO 27001標準中,都強調企業組織必須要建立一個資訊安全政策,只有透過管理高層的發布重視,讓所有員工了解資訊安全的重要性,以及必須承擔的保護責任,才能真正地落實資訊安全;也唯有妥善運作的安全團隊和明確的資訊安全責任定義,才能將企業組織可能面臨的營運風險降至最低,並且保障所有使用者的權益。(本文刊載於2007年iThome資安專刊)