2011年11月18日 星期五

[新聞] 「Security Guidance for Critical Areas of Focus in Cloud Computing v3.0」已正式發布

CSA已正式發布了「Security Guidance for Critical Areas of Focus in Cloud Computing v3.0」,除了有部份內容經過改寫,特別強調「security、stability、privacy」這三點之外,新版大致上的架構仍是維持不變的,主要有更新的地方,包括新增加一個 Domain 14: Security as a Service,在Domain 3 和 Domain 5 的名稱也作了調整如下:

- Domain 3: Legal Issues: Contracts and Electronic Discovery
- Domain 5: Information Management and Data Security

目前,CCSK的考試仍維持在v2.1版的內容,所以如果您已準備好的話,進行考試還是沒問題的。至於未來考試會不會也配合更新,我想這是可預期的,若有任何更新的資訊,我會再提供給大家囉~

相關資訊請參閱CSA網站:
https://cloudsecurityalliance.org/research/initiatives/security-guidance/

2011年11月9日 星期三

[觀點] 解析資訊安全控制措施(五) - 通訊與作業的安全管理(中)

之前已針對ISO 27001中有關通訊與作業安全的控制措施,談到了監控資訊作業的相關活動和第三方的服務管理,本篇將繼續說明在此控制項目中的其他要求,以及在實務方面可以應用的管控作法。
註:上篇及下篇請參考之前發佈的內容。


過去,只要談到資訊安全防護,大多數人員直接聯想到的就是網路安全,認為需要在組織中部署防火牆和入侵偵測系統等產品,以防止來自網路的入侵和攻擊。雖然,這樣的認知是有點偏於狹隘的,但也突顯出網路安全其實就是組織在資安方面最為關注的地方,也願意將可運用的資源投入在網路安全上。

不過,網路安全除了導入技術面的資安產品之外,最重要的還是需要配合管理面的要求來進行,原因是技術性的作法,通常是為了要在問題發生時進行損害防阻,避免資訊資產受到損失,而管理面則是為了要防範問題於未然,事先透過作業流程的監控與設計,來降低其中潛藏的資安風險,因此,兩者在強化資安防護方面,肯定是相輔相成且缺一不可的。

2011年10月20日 星期四

[觀點] 解析資訊安全控制措施(八) - 存取控制的資安要求(下)

上一期談到了ISO 27001中有關存取控制的營運要求,組織需要建立存取控制的政策和使用者的存取管理,包括像是註冊要求、密碼管理和確保無人看管設備的安全責任等,接下來將說明和網路、作業系統、應用系統的存取控制要求。

在A.11「存取控制」的要求中,第四個控制項目為A.11.4「網路存取控制」,其目標是要確保組織所提供或使用的網路服務,避免受到任何未經授權的存取,因此需要採取一些控管作法,來確保網路本身和使用者在利用時,不會發生安全上的問題,危害到組織的整體營運。

2011年9月9日 星期五

[觀點] 解析資訊安全控制措施(七) - 存取控制的資安要求(上)

上一期談到了ISO 27001中有關通訊與作業管理的各項控制措施,接下來將說明附錄A.11存取控制的資安要求,包括了使用者的存取管理與應有的安全責任、網路與作業系統的存取控制,以及應用系統的存取控制等。

在協助組織規劃有關資訊安全管理的策略時,經常會提到一個俗稱為「PPT」的思考架構,它是指人員(People)、流程(Process)、技術(Technology),也就是說在資安管理的要求方面,基本上會涵蓋此三個層面:包括需要依照組織營運目標與資訊安全政策,透過教育訓練來讓所有員工了解並落實其應有的安全責任;依照各單位業務屬性不同,訂立各項安全的作業流程,並留下相關的作業記錄;以及透過各項資安技術的協助,來偵測防禦可能來自內部與外部的各項威脅。

因此,針對資訊的存取控制方面,它也是一個很好的參考指標,像是在人員方面的存取控制要求,我們的思考重點在於如何確保資訊只能讓已經過授權的人員才可存取,如何讓人員了解並落實存取資訊時應盡的使用者責任;在流程方面,則是要確保所有的資訊存取,是否都是基於營運所需的安全要求,是否以文件化方式建立了各項和資訊存取有關的政策;至於在技術方面,針對網路、作業系統與應用系統,是否劃分了安全邊界,是否進行良好的使用者身分識別,並且賦予適當的連線控制,以上這些都是組織資安管理的重點。

2011年8月23日 星期二

[提醒] 又接到詐騙電話,請注意個資外洩的問題

最近在一家新成立不久的網路書店買過書,就在今天下午5點半左右,我接到一通聲稱是該公司服務人員的電話(+022752-4815),其實在電話號碼前出現+號,除非您有很多老外朋友,否則往往就是讓人覺得可疑的地方,不過死豬不怕燙的我,還是接了起來,在吵雜的背景音下,一開始對方感謝我在網站上購書,說最近又到了很多新書,要我有空可以多上去逛逛。

但接下來話鋒一轉,她正確地說出我曾在何時購書、金額是多少,以及是在哪家超商取貨,然後就是典型的詐騙說詞,聲稱雖然我是在超商付款,但是因為人員作業疏失,導致分期重複扣款等等(真不知都已付現了,是要怎樣分期...)。