2010年7月12日 星期一

[觀點] 面對新版個資法的因應之道

隨著新版個資法正式的三讀通過,對於存在於各行各業且為數眾多的個人資料,總算有了保護的法源依據,對於公務機關和企業組織而言,未來若沒有落實個資保護,很可能就會面臨難以負擔的刑事責任和行政處罰。

延宕多年的電腦處理個人資料保護法修正案,總算在今年4月27日順利三讀通過,除了將名稱正式更改為「個人資料保護法」,在法條內容方面也做了一些修訂。尤其在二讀時,針對新聞報導自由的部份,在過程中引起了社會關注與媒體的討論,因此對於媒體報導的內容,是否需要事先取得當事人的同意,還有在Facebook上面分享拍攝的照片,會不會有洩露個資之虞,也作了適當的澄清,以避免民眾誤觸法網。

個資法修正前後的差異

過去在1995年公佈實施的電腦處理個人資料保護法,主要是參照經濟合作發展組織(OECD)所提出的個人資料保護八大原則,也就是要求限制蒐集、資料正確完整、具明確目的、限制利用、安全保護、公開、個人參與及責任義務等原則,以避免個人人格權受到侵害,或是個資遭到不當利用。

當初,因考慮此法頒布實行之後,將會對民間業者衝擊過大,所以將適用範圍限縮在只經電腦處理的資料,適用行業除了公務機關之外,僅有特定的八大行業(徵信業、醫院、學校、電信業、金融業、證券業、保險業、大眾傳播業)受到規範,後來,雖然也陸續透過指定方式,將期貨業、百貨公司、零售業、不動產仲介經紀業、人力銀行等九個行業納入適法範圍,但還是有許多會蒐集、處理、利用個資的企業和團體不在此法律適用範圍內,仍然有不夠完善之處。

新版個資法的修正原則,參照了亞太經濟合作論壇(APEC)隱私保護綱領,將取得個資的事先告知、蒐集限制和預防損害,納入個資保護的規範之內,並且要求各事業主管機關需要負起監督之責,以防範個人資料的不當使用與外洩,其修正重點與前後的主要差異如下:
  1. 資料類型與保護範圍擴大 - 電腦處理個人資料保護法的保護客體為經過電腦處理的資料,新法則擴大為不管是電腦處理或人工紙本的資料,統統都受到法律規範。至於適用的行業,過去只有公務機關及八大行業受到法令要求,新版個資法則包括所有個人、法人團體、一般企業等(第2條),只要擁有個人資料的單位和組織,一律都要遵守個資法的規範。
  2. 刑責加重和罰責提高 - 過去若是發生個資外洩事件,民事損害賠償的總額上限為2千萬元,新法則提高至2億元,若被害人不易或不能證明實際損害的金額時,可以請求法院依照受害的情節以5百元以上2萬元以下來計算(第28條),同時為了方便受害者提出救濟賠償,新法還增加了團體訴訟機制,可透過眾人的力量來集體控訴(第34條)。至於刑事責任方面,若是犯罪人意圖將個資用於營利行為,則可能受到5年以下有期徒刑,併科1百萬元以下罰金,並且被提起公訴(第42條)。
  3. 個資蒐集限制與告知義務 - 新法中要求若是有關醫療、基因、性生活、健康檢查及犯罪前科等特種個資,必須在符合法律明文規定的嚴格要件下,才能進行蒐集、處理和利用(第6條)。未來無論是直接或間接地蒐集個資,都必須要盡到對當事人的告知義務(第8條),也就是要說明蒐集的目的和利用的方式,若是個資遭到不當外洩,資料保有者也必須依法查明後盡快通知當事人,以避免災害的擴大。
  4. 個人隱私與新聞自由的兼顧 - 新法二讀之後,在媒體上引起了一陣抗議波瀾,原因是個資法對於隱私的保護太過,若報導時都要對當事人告知並取得同意,在實務方面將會引起爭議與困難。因此在三讀時,為了基於對新聞自由的尊重,特別說明對於大眾傳播業者在進行新聞報導時,若基於「公益目的」(第9條),則可免為告知當事人,若是和公共利益有關或個資來自於一般可得之來源,也可以進行蒐集或處理。
  5. 網路使用個資行為之澄清 - 民眾在部落格或facebook張貼與他人合影的照片,若是屬於單純個人或是家庭生活的目的,則可適用第51條的排除規定。若是蒐集、分享沒有和其他資料結合而可識別出特定個人的影音資料,只要是基於便利性及合照本身的合法使用目的相當明確,也可排除在法規之外。至於人肉搜索的行為,若是屬於公共利益或取自於一般可得之來源,也屬於個資法主張的合理使用範圍內。
個資法重點條文之解讀

新版個資法全文分為六章共56條條款,第一章為總則(第1~14條),第二章為公務機關對個人資料之蒐集、處理及利用(第15~18條),第三章為非公務機關對個人資料之蒐集、處理及利用(第19~27條),第四章為損害賠償及團體訴訟(第28~40條),第五章為罰則(第41~50條),第六章為附則(第51~56條)。

關於新法修訂的目的,在第一章第一條開宗明義即提到「為規範個人資料之蒐集、處理及利用,以避免人格權受侵害,並促進個人資料之合理利用,特制定本法。」至於個人資料涵蓋的範圍,第二條明確指出個人資料是「指自然人之姓名、出生年月日、國民身分證統一編號、護照號碼、特徵、 指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動及其他得以直接或間接方式識別該個人之資料。」

其中有關個人之醫療、基因、性生活、健康檢查、犯罪前科等,必須在法律明文規定之下,或是公務機關執法或非公務機關履行法定義務,並有適當的安全保護措施下才可進行,若是公務機關或學術研究機構為了醫療、衛生或犯罪預防的目的,也必須經過一定之程序才能蒐集、處理或利用個人資料作為統計或學術研究之用。

個資法實施之後的衝擊

對公務機關而言,在新版個資法實施之後,有許多和過去不同的要求,包括必須要將個人資料保有的依據和特定目的、檔案名稱和類別、機關名稱和聯絡方式公布在網站上(第17條),換句話說,相關單位如何進行個資的清查和制訂公布的程序,就顯得十分重要。

另外,保有個人資料檔案的公務機關,必須要指定專人來負責個資安全維護事項,以防止個資受到竊取、竄改、毀損或洩漏(第18條),也就是說,這位專人勢必要對資安防護具有相當的專業知識,才足以擔負起個資維護的重責大任,這對於某些資安專才不足的單位,恐怕也需要一番的規劃與考量,才可推派出適當人選。

對於非公務機關來說,尤其是不屬於舊法適用的企業,由於以往從未受到要求,恐怕在個資相關的作業流程和維護方式,往往是聊備一格的,所以特別需要熟悉新法中的種種要求。例如新法中提到,非公務機關利用個資進行首次行銷時,應提供當事人表示拒絕接受行銷之方式,若當事人表示拒絕接受行銷時,就要停止利用其個人資料來進行行銷活動(第20條)

新法第27條則要求,「非公務機關保有個人資料檔案者,應採行適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。」也就是說企業必須要制訂「個資安全維護計畫」,並且說明業務終止後個人資料的處理方法。未來若是其事業所屬的主管機關或縣市政府,接受檢舉或認為該企業有違反個資法之虞時,可以依照法定程序派員進行檢查,要求相關人員進行必要的說明配合,並提出已盡到個資保護的相關佐證資料(第22條)。若是有違反個資法行為而遭糾舉且屆期未改正者,將會按次處以2萬元以上,20萬元以下的罰鍰(第48條)。

此外,如果發現企業有違法的情形,將會公布違反人員之姓名和負責人(第25條),若是導致個人資料遭到不法蒐集、處理、利用或其他侵害當事人權利者,還要負起損害賠償責任(第29條)。當然,如果企業能夠自行舉證並證明無故意或過失的責任,則不在此限,但這也就表示,企業若缺少適當的管理制度和表單記錄,要舉證恐怕不是一件容易的事。

請提早因應並做好準備

雖然,目前新版個資法的施行細則尚未完成,還須等待法務部參考多方意見來制訂並進行審查,預估最快也要到明年才會公布實施,因此對於公務機關和一般企業組織,還有一些因應的準備時間,但在此還是要提醒眾多單位主管及企業負責人,個資保護已有如箭在弦上,不得不發,所以提早因應做好準備,才是最佳的應對之道。

如果還不清楚該從何著手,建議先將法條內容瀏覽一遍,明瞭所處單位所受的規範要求,這是初步且必要的工作,然後去清查目前所保有的個資內容與評估其可能的安全風險,接著還需要針對個資蒐集、處理、利用的各個階段,將相關人員應扮演的角色責任明訂清楚,日後一旦施行細則公布之後,就可以參照必要的規範來運作,相信就能大幅降低觸犯法規的風險。(本文刊載於2010年6月號網管人雜誌)

2010年6月29日 星期二

[觀點] 小心殭屍網路對企業造成的衝擊

殭屍網路(Botnet)在資安業界,已經是受到關注與研究的議題之一,對於網路服務業者來說,更是避之唯恐不及的對象,但對於一般企業而言,或許它對自己的危害並沒有十分明顯,也就使得管理人員容易忽略這個可大可小的資安威脅。

過去曾經遇見一位朋友,自認為在他的產業裡,公司只是個毫不起眼的中小企業,並沒有太多商業機密或有價值的資訊值得惡意人士來入侵,因此對於媒體不斷披露的資安事件,往往認為是過於誇大而一笑置之,更不願意花一些時間來檢視組織是否存有資安的問題。

其實以往我也同意,如果組織內並沒有太多具有價值的資訊,的確很少有機會去引來惡意人士的覬覦,因此也會建議中小企業,在做風險評估與風險處理時,不需要花五塊錢去保護只有二塊錢價值的東西。但是,價值這件事其實是很難在當下就立刻判定的,尤其是對於資訊資產,並不能用傳統資產的概念來予以估價,而是必須更深遠地去思考在資安事件的背後,可能對企業造成的衝擊,以及有形與無形的損失。

看出攻擊背後的意義

有一個觀念我們需要轉變,那就是今日許多的資安攻擊事件,主要目的已不單單只是想要取得組織內部的資訊,而是還要將組織當作是一個跳板,作為入侵他人的管道,或是當作散布惡意訊息和發動攻擊的替身。

所謂「道高一尺、魔高一丈」,全球各地的執法機關會利用資訊科技來預防和阻止犯罪,惡意人士也會費盡心思來運用資訊技術,以便隱藏自己的犯罪軌跡,所以現在許多的攻擊行為都是採取分散式,並且採取不易被發覺且成功機會較高的手法來避免遭到追查,這也是今日殭屍網路會受到惡意人士青睞的原因。

殭屍網路的運作機制並不複雜,惡意人士(botherder)可透過木馬程式(bot)來操控組織受感染的殭屍電腦(bot client),這些電腦在平時可能不會有任何攻擊行為,而且透過變形和自我隱藏,也不太會被防毒軟體偵測到。一旦惡意人士想要發動攻擊時,只要下達一個指令給中繼站(command & control server),再透過中繼站來呼叫殭屍電腦,就可組成為數眾多的殭屍網路,針對特定目標發動攻擊。

殭屍網路的攻擊方式,除了最常見的阻斷服務(DoS)之外,也可以利用它們來散布垃圾訊息與郵件(spam),所以今日的企業組織,除了要擔心自己會成為被攻擊的對象之外,更要思考自己是否會成為攻擊別人的犯罪工具與代罪羔羊。

殭屍網路的發展現況

根據CSI電腦安全協會2009年電腦犯罪與安全調查報告顯示,在443位來自美國政府機關、金融、學術、企業、醫療等組織的安全專家,在過去一年所處理的資安事件中,近六成是和惡意程式有關,也有二成是直接和殭屍電腦有關的資安事件,他們預期在2010年的情況將會更加嚴重。至於賽門鐵克的網路安全威脅報告則指出,亞太地區擁有最多殭屍電腦的城市就是台北,數量約有18萬7千台。

其實bot並非天生就是壞人,運用bot概念來進行網路資料的蒐集與搜尋,已是目前相當成熟的應用,只是到了後來,慢慢有人往偏的方向走,像是透過它來進行網路訂票,搶購熱門的運動賽事或演唱會門票,之前再轉手售出來賺取價差,或是利用它來廣泛寄送行銷資訊,形成大量的垃圾郵件而造成資源浪費,則是比較不可取的作法之一。

尤其是垃圾郵件的寄送,目前已經形成了龐大的地下商機,具估計世界上有8成左右的垃圾郵件,都是藉由殭屍網路來發送,雖然各家資安廠商開發出各種不同的郵件過濾機制,主動封鎖主要的垃圾郵件發送網址名稱,但仍無法很有效地減少垃圾郵件的侵襲。

目前殭屍網路已發展出一項更新的技術,稱之為fast-flux,簡單的說,這項技術可以讓殭屍網路的操控者,持續不斷地去註冊和取消節點的網域名稱,使得透過IP網址來封鎖及識別垃圾郵件的方法,已經不再那麼地有效。

fast-flux從2006年出現至今,已成為網址名稱管理單位一個頭痛的問題,除了會影響網址名稱解析服務的運作之外,更讓殭屍網路變得難以偵測,惡意人士甚至把殭屍網路變成一種出租服務,只要願意付出一些費用,就可以利用它來達到非法目的,更讓整個犯罪行為就像船過水無痕一樣難以追查。

認識知名的殭屍家族

談到殭屍網路,許多人以為它只是單一的威脅,事實上殭屍網路是由許多不同功能的惡意程式所組成,其攻擊手法也有一些不同的差異存在,以下為幾個重大且常見的殭屍網路說明:

PushDo
PushDo是全球第二大的垃圾訊息殭屍網路,出現於2007年1月,許多人對它感到陌生的原因是,它善於利用不同的技術來隱藏自己,除了能在世界各地持續不斷地發送垃圾訊息之外,也能利用相同管理來散布惡意程式。當然,阻斷服務攻擊也是它的工作之一,最近的行為特徵則是針對網站發出SSL要求,然後不予以回應,使得原本使用率不高的網站突然流量暴增,進而造成網站無法提供正常的瀏覽服務。

ZeuS(Knebar)
ZeuS是一個老牌的駭客工具包,包括了像是木馬、通訊埠掃瞄等工具,透過不同攻擊工具的運用,讓它不容易被一網打盡而得以存活。目前由ZeuS所組合而成的Knebar殭屍網路,特色是能夠運用多重的中繼站,一旦某個中繼站被封鎖,可以快速地切換到另一個來重新啟動,惡意程式本身也能不斷變種,換句話說,這是一個具有備援機制的殭屍網路,是相當難纏的對手。

Mariposa
Mariposa是西班牙語「蝴蝶」的意思,背後控制它的犯罪集團,曾經讓世界190個國家,超過1300萬台電腦染上惡意程式,透過木馬來竊取包括使用者帳號密碼、信用卡號等有價值的資訊。另外,它也能利用IE瀏覽器的漏洞和USB隨身碟來散布,側錄使用者的登入資訊,再偷偷回傳給中繼站,最後回到犯罪集團的手中。

Waledac
Waledac的專長是發送垃圾郵件,也就是一個典型的spambot,它是由全球數十萬台已被感染的電腦,所串聯起來的殭屍網路,每天可發出高達15億封的郵件。根據微軟hotmail的統計,在短短不到二十天的時間,它就針對hotmail的使用者,發送了大約6.5億封的垃圾郵件,除了浪費使用者的時間之外,許多垃圾郵件也會趁機夾帶惡意程式,伺機進駐到企業內部之中。

Torpig
它最擅長的是收集個人資訊,曾經創下在十天內感染了18萬台電腦,獲取高達70G的使用者資訊,其中包括不同金融機構的帳號、使用者身分資料、信用卡號碼、電子郵件帳號等。Torpig運用了fast-flux技術,使得它的傳播途徑難以完全封鎖,反向追蹤也變得十分困難。

Koobface
Koobface是個不斷進化的殭屍網路,一開始是利用散布惡意聯結,來誘騙使用者下載假的YouTube影片解碼器,藉此來感染使用者的電腦。如今則是搭上facebook的熱潮,它有能力去假造一個facebook使用者帳號,並且通過Gmail的帳號認證,然後建立起個人的檔案頁面,同時加入一些個人檔案和照片,目的是偽裝成一個正常的使用者,再大量去送出交友要求,並在塗鴉牆上張貼惡意的訊息。

如何因應殭屍網路威脅

對於企業來說,要防範殭屍網路的威脅可以從二個層面來看,首先是思考如何避免被害(避免遭到阻斷服務攻擊),其次則是如何避免去危害他人(被感染成為殭屍電腦)。

關於第一個層面,有些廠商會建議添購專門阻擋殭屍網路的高效能網路設備,但是若遇到大量來自世界各地的分散式阻斷攻擊,這時候就需要ISP業者的支援聯防,所以在事前我們應該要做的,就是去了解ISP業者能提供的協助有哪些,包括緊急聯絡方式、處理流程、所需處理時間等,建議在服務合約中就明訂清楚,這對於企業將會是個保障。

至於要如何避免成為殭屍網路的幫手,由於目前殭屍網路惡意程式通常來自於網路下載和電子郵件,所以教育訓練會是一個好的開始,管理人員需要制訂清楚的網路使用政策,並且讓員工明瞭後果的嚴重性,以避免誤入社交工程的陷阱。

當然,光是教育訓練是不夠的,找到對的技術也很重要,建議管理者可評估適合的閘道端網路內容過濾方案,藉由掃瞄網頁內容和郵件附件,在惡意程式還沒有抵達內部之前就加以阻擋,同時也可阻止殭屍網路和中繼站連絡的phone home行為。

最後在管理方面,成立一個資安事件應變小組是有必要的,唯有透過專責人員對於資安問題有更深一層的了解,預先擬定適當的應變措施,才可避免在事件發生時手忙腳亂,導致錯過了最佳的處理時間,進而造成企業更多的損失。(本文刊載於2010年5月號網管人雜誌)

2010年6月25日 星期五

[新聞] 6個確保iPhone資訊安全的小秘訣

最近在捷運上、咖啡館、高鐵站,到處都可以看到有人拿著iPhone用手指邊滑邊偷笑,iPhone的好玩與熱賣,好像已經變成國民機種了,但是它有可能帶來的資訊安全問題,您了解嗎?

如果您擔心iPhone的安全問題,CIO.com在二年前曾發表一篇有關iPhone安全的文章,如今仍然是相當實用,在此分享給同樣擁有iPhone的朋友囉~

密訣1:啟動自動鎖定功能

iPhone最基本的安全功能之一就是「自動鎖定」,可以讓您的iPhone在未使用一段時間之後,將觸控螢幕上鎖,這是預設就會啟動的功能,您可以到「設定」-「一般」-「自動鎖定」這邊自己修改上鎖的時間(1~5分鐘),雖然這還談不上是一項安全的功能,但搭配以下的密碼鎖定功能來使用,就可以強化iPhone的安全。



密訣2:啟動密碼鎖定功能

相信使用iPhone的人,大多都會在iPhone上儲存跟個人有關的資料,包括像是email、通訊錄、親朋好友的照片,以及許多下載的Apps,如果萬一有天不小心遺失了iPhone,您會不會擔心個人隱私會就此曝光呢?

如果是商務人士,建議您可以搭配Apple MobileMe或電信業者的遠端資料刪除服務,但若是一般普羅大眾,其實也有一些簡單的保護措施,像是「密碼鎖定」,它可以讓iPhone在未使用一段時間之後,就會自動上鎖,需要輸入密碼才可使用。

要啟用這項功能,您需要點按「設定」- 「一般」- 「密碼鎖定」,再輸入四位數的密碼,然後您可以選擇需要密碼的時間(一般建議是5分鐘)。請注意,在設定密碼時請勿使用懶人密碼(例如:1234、0000),設定密碼之後也請務必記住或保存好您的密碼。

如果擔心有人會以猜密碼方式進行破解,還可以啟動「清除資料」功能,這樣若是有人連續輸入了10次錯誤的密碼,iPhone上的所有資料將會被清除,以確保個人資料的安全。

或許您會有一個疑問,若是iPhone被小朋友拿去玩而不小心點按,或是朋友惡作劇,故意連續在iPhone上按錯10次密碼,那該怎麼辦?

別擔心,若是按錯了6次密碼之後,iPhone就會鎖定要在1分鐘之後才可再輸入,若還是按錯,則鎖定在5分鐘之後才可再次輸入,以此類推所延長的輸入時間,至少要花1小時以上才會到達錯誤10次。

如果最後慘劇還是發生了,若是您平常使用iTunes和電腦同步,並且有自動備份資料的話,那麼還是可以透過電腦同步將資料還原回來的喔。



密訣3:使用安全的Wi-Fi無線網路

iPhone使用Wi-Fi無線網路,在瀏覽網站和收發e-mail上可說是相當快速方便,但要提醒您的是,若您使用的是家用無線網路基地台,最好啟動WPA的加密功能,然後當您的iPhone要進行Wi-Fi網路連線時,就會出現輸入密碼的要求,在完成輸入之後,您的iPhone就處於加密的連線狀態,可以放心使用各項網路服務了。

另外,為了確保不會不一小心連上了不安全的無線網路,請記得啟動iPhone上「詢問是否加入網路」的設定,請到「設定」-「Wi-Fi」頁面,然後將它啟動,這樣的話,在無線網路連線之前,iPhone都會提醒您,確認之後才會進行連線,當然,若平時不使用時,建議您將Wi-Fi關閉,就會更加安全了。



密訣4:強化存取郵件的安全

如果您在iPhone上使用mail的話,記得啟動SSL加密功能,以確保傳輸時的安全,以使用Gmail為例,你可以到「設定」-「電子郵件/聯絡資訊/行事曆」,然後點選您使用的郵件帳號,接著可以點選「進階」,然後捲動到「使用SSL」將它啟動就可以了。

當然,你也可以透過iPhone上的Safari來存取郵件,請記得確認網址是否有「https」,並出現鎖頭的符號,這樣才是處於安全的SSL連線狀態喔。



密訣5:確認Safari的安全設定

如果您使用iPhone來上網,那麼一般瀏覽網站會遇到的安全問題,像是廣告視窗、詐騙網站,也同樣會發生,因此,請您確認Safari的安全設定是否都有啟動,以保障您上網的安全。

請到iPhone上的「設定」-「Safari」的頁面,確認「詐騙警告」、「阻擋彈出式視窗」等功能是否都有啟動,另外,網站上常用的cookie,是用來記錄您的瀏覽和連線認證等記錄,如果您想進一步確保個人隱私,在「接受Cookie」設定上,您可以選擇「永不接受」,以避免網站在您的手機上儲存Cookie。不過,有些網站若不啟動Cookier功能,可能會造成瀏覽上的問題,請您自行斟酌使用囉。



密訣6:啟動取用限制

如果是公司配發的iPhone(有這麼好的公司嗎?),或是父母給小朋友使用的iPhone,為了避免使用上可能會造成的問題,像是上班都用iPhone在上網、看YouTube、用iTunes傳送音樂、用相機偷拍公司機密等,或是擔心小朋友安裝了其他應用程式,在iPhone上可以設定「啟用取用限制」,以限制一些應用。

請到「設定」-「一般」-「取用限制」,即可在此設定密碼,以允許或限制一些功能的使用。



參考資料:Six Essential Apple iPhone Security Tips

2010年6月24日 星期四

[Q&A] 什麼是 SAS 70?

SAS 70全名為The Statement on Auditing Standards No.70,它是由美國認證會計師協會(AICPA)所發展,並被國際所認可的稽核標準,主要實施對象為金融服務機構和提供資訊服務的組織。透過第三方以SAS70為準則的公正稽核過程,可以驗證受稽核的服務組織已具備並實施有效的內部控制。

SAS70的稽核類型分為兩種:Type I和Type II,兩者皆會產出一份稽核報告。在Type I中,服務組織必須提供內部控制的詳細描述,以供稽核員進行檢查,項目包括:
  1. 組織內部控制環境各層面的描述,這些將影響到組織內部人員,同時也是其他控制措施的基礎。
  2. 風險評鑑的流程,包括如何識別和分析和控制措施有關的風險,說明風險如何被適當地管理。
  3. 說明政策和程序等控制相關活動,可確保管理被真正實施。
  4. 資通訊的交換流程與形式,以及人員在各時間點應盡的責任。
  5. 內部控制目標和相關的控制措施,以及其他組織可能要求的補償性控制措施。
在完成稽核之後,稽核員將針對服務組織提供的內部控制描述,發布一份公正的評估聲明,說明各項控制措施是否已被適當的設計,以達成組織描述的控制目標。

至於Type II的稽核,則不只是採取以上的步驟,在實施Type II的稽核過程中,組織的控制措施將經過六個月(也有可能更長)的測試,以確認其是否真正有效地運作。

因此,Type II的稽核報告中除了包括Type I的評鑑之外,更增加了測試過程的完整描述,以及其最後產生的結果。

參考資料:SAS 70 OVERVIEW

2010年6月23日 星期三

[新聞] 強化 B2B 安全架構的4個層面

在網路世界中,有愈來愈多的商業夥伴,需要透過網路彼此相互連結,並且交換商務資料,因此資訊安全的控管就顯得更加重要。

對B2B業者來說,過去的資料交換介面相當單純,因為不會有太多的設備和應用程式需要聯結溝通,但如今隨著資訊科技的發展,許多重要的應用程式、伺服器和資料庫都需要彼此連結,雖然採用DMZ的佈署方式仍然存在,但卻需要更多有關身分驗證等的安全控制措施。

最近,隨著雲端服務的熱潮,為了控管雲端安全,許多資安技術像是反惡意程式、script分析、url過濾、IPS和web應用層防火牆等,都是許多組織考慮採用的產品,但是針對Web 2.0 App動態產生內容和透過雲端分享的新方法,傳統的資安控制措施不見得是那麼地有效。

針對B2B的資安架構,在CSO Online由Forrester Research分析師Usman Sindhu所發表的一篇文章,針對組織基本的存取控制策略,提到了以下4個層面的安全防護建議:

1. 應用程式存取控制 - 當應用程式和服務存在雲端之上,身分驗證與存取的授權就顯得十分重要,因此透過識別與存取管理(IAM),能夠去定義身分角色、責任和應用程式存取層級,以控管對關鍵資源的存取。

2. 資料存取控制 - 作者將資料存取控制定義為分享給相關團體時應有的授權過程和資料保護,認為相關技術的採用是因為組織想要對資料進行分類、提取、加密、發現,以及控制誰可存取資料,所以除了技術之外,也需要制定一項政策以針對網路不同存取點來實施權限管理。

3. 網路存取控制 - B2B的互動需要仰賴入侵偵測、入侵防禦系統,以及資安事件管理來消除可能的威脅,所以組織整體的存取控制將可用來啟動B2B環境,針對不同的網路層面和交換介面應有的安全措施。

4. 實體存取控制 - 識別證與監視器已成為許多組織基礎的安控措施,而為了達到實體的安全控管,也有組織採用GPS、RFID、感應器、智慧卡等技術,以連結到使用者進行身分識別,因此基於身分識別的控管方法,將成為實體存取控制的新領域。

以上是B2B基礎安全架構的4個層面,作者認為B2B並沒有一項容易實施的資安解決方案,而是需要多種的技術,在不同層面上進行整合的控管,所以組織需要自行去定義需使用的安全技術,以發展出適合的存取控制安全架構。

參考資料:The 4 tiers of a secure B2B framework