點閱綁架(Clickjacking)攻擊暨漏洞修補通知
近期出現了一種新型態的瀏覽器攻擊手法,駭客透過精巧設計的惡意網頁誘騙使用者做滑鼠點擊(click)動作,在使用者不知情的情況下,這些點擊動作會連串成對為對使用者不友善的行為,如導致個人資料外洩。
此類攻擊手法利用HTM語法所支援的某些特殊內嵌物件來試圖混淆使用者進行滑鼠點擊動作,並導致使用者觸發執行隱藏於Javascript、CSS、Iframe等網頁物件的惡意指令或程式。
近期出現大量利用點閱綁架攻擊方式之網站,提醒尚未修補弱點之使用者儘快進行修補。
影響平台:Flash及各平台之瀏覽器
參考資料
Adobe
http://www.adobe.com/support/security/advisories/apsa08-08.html
CVE
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-4503
US-CERT
http://www.us-cert.gov/reading_room/securing_browser/
2008年11月25日 星期二
漫談資料外洩防護趨勢-02
2、即時讀寫加解密產品順勢崛起
由於DRM不適合保護Microsoft Office與Arobat PDF外的文件檔案,也無法防範文件作者盜取該資料,因此,標榜可在機密文件儲存時,自動進行加密、開啟時自動解密的「即時讀寫加解密」技術順勢崛起。
「即時讀寫加解密」技術的門檻很高,必須在驅動層(driver layer)設計kernel-mode driver程式,直接運行於Windows等作業系統的核心(kernel)中,接管檔案系統。

圖為即時讀寫加解密產品的技術門檻極高。
「即時讀寫加解密」技術上的門檻之所以會這麼高,是為了要確保該機制不會造成用戶電腦不穩定,甚至毀損檔案等情況發生。
透過即時讀寫加解密產品,企業不需限制儲存裝置、輸入出裝置、網路、Email與MSN等的使用功能,因為檔案在儲存時,即處於加密狀態,當然,即便該文件檔案外洩了,也無法開啟。
另外,有的即時讀寫加解密產品,會限制保護文件格式的數量,有的產品則無該問題;若企業採購的事後者,那意味著企業資訊人員可以透過「自行增加」等方式,保護「所有」應用軟體的文件檔案,不需額外花金錢與時間找原廠解決。
周邊控管(I/O Protection)的發展趨勢
當企業未採購可加解密機密文件的檔案控管產品時,可以透過圍堵周邊裝置的方式,確保內部機密文件是被妥善且安全的保護,不會透過周邊裝置外洩出去,這種作法,即是我所謂的周邊控管。
做法是,由中央控管所有終端電腦的儲存裝置,以及USB隨身碟、外接硬碟、燒錄機、或印表機等輸出入裝置,限制上述的周邊裝置是禁用、或僅可讀不可寫等狀態;此外,有些產品的作法是,當終端電腦使用者將資料複製到USB隨身碟、或燒錄到光碟機時,系統會自動進行資料加密等保護動作。
使用上述的周邊控管產品時,必須特別注意到,該產品是否可以圍堵到每一種儲存裝置、輸入出裝置,若答案為「非」,那些遭遺漏的周邊裝置即可能成為企業的安全隱憂。
事實上,我認為周邊控管產品是種違反人性的產品,試想,當企業員工因工作所需而得在硬碟空間嚴重不足的終端電腦上外接硬碟以維持作業時,上述的周邊控管產品卻加以阻饒,該名企業員工該怎麼辦?因此,我認為所謂的周邊控管產品,只是DLP技術未成熟時的過渡產物,當DLP技術日趨成熟,周邊控管產品必將慘遭市場淘汰。
網路控管(Lan Protection)的發展趨勢
網路控管產品與周邊控管產品的概念相似,是透過側錄、監控、記錄,或限制藉由網路流通的未加密文件檔案的方式,落實資料外洩防護。
常見的產品功能有二,一種是針對網路或郵件伺服器進行側錄等動作;另外一種做法是,事先分析機密文件的特徵,再限制機密文件可否透過網路、儲存裝置與輸出入裝置進行傳輸分享,或者是記錄存取該機密文件的使用者記錄等。
我個人認為,網路控管產品僅適用於事後稽核,甚難即時防堵機密文件洩密,不過,若是單純用在側錄、監控、記錄那些透過網路傳佈的資料一途,倒是一個不錯的產品。
本次,僅就我的所見所聞,與讀者分享我觀察到的DLP為何,下一次,我將進一步分享,成功導入DLP的關鍵因素,以及幾個常見的DLP迷思。
由於DRM不適合保護Microsoft Office與Arobat PDF外的文件檔案,也無法防範文件作者盜取該資料,因此,標榜可在機密文件儲存時,自動進行加密、開啟時自動解密的「即時讀寫加解密」技術順勢崛起。
「即時讀寫加解密」技術的門檻很高,必須在驅動層(driver layer)設計kernel-mode driver程式,直接運行於Windows等作業系統的核心(kernel)中,接管檔案系統。

圖為即時讀寫加解密產品的技術門檻極高。
「即時讀寫加解密」技術上的門檻之所以會這麼高,是為了要確保該機制不會造成用戶電腦不穩定,甚至毀損檔案等情況發生。
透過即時讀寫加解密產品,企業不需限制儲存裝置、輸入出裝置、網路、Email與MSN等的使用功能,因為檔案在儲存時,即處於加密狀態,當然,即便該文件檔案外洩了,也無法開啟。
另外,有的即時讀寫加解密產品,會限制保護文件格式的數量,有的產品則無該問題;若企業採購的事後者,那意味著企業資訊人員可以透過「自行增加」等方式,保護「所有」應用軟體的文件檔案,不需額外花金錢與時間找原廠解決。
周邊控管(I/O Protection)的發展趨勢
當企業未採購可加解密機密文件的檔案控管產品時,可以透過圍堵周邊裝置的方式,確保內部機密文件是被妥善且安全的保護,不會透過周邊裝置外洩出去,這種作法,即是我所謂的周邊控管。
做法是,由中央控管所有終端電腦的儲存裝置,以及USB隨身碟、外接硬碟、燒錄機、或印表機等輸出入裝置,限制上述的周邊裝置是禁用、或僅可讀不可寫等狀態;此外,有些產品的作法是,當終端電腦使用者將資料複製到USB隨身碟、或燒錄到光碟機時,系統會自動進行資料加密等保護動作。
使用上述的周邊控管產品時,必須特別注意到,該產品是否可以圍堵到每一種儲存裝置、輸入出裝置,若答案為「非」,那些遭遺漏的周邊裝置即可能成為企業的安全隱憂。
事實上,我認為周邊控管產品是種違反人性的產品,試想,當企業員工因工作所需而得在硬碟空間嚴重不足的終端電腦上外接硬碟以維持作業時,上述的周邊控管產品卻加以阻饒,該名企業員工該怎麼辦?因此,我認為所謂的周邊控管產品,只是DLP技術未成熟時的過渡產物,當DLP技術日趨成熟,周邊控管產品必將慘遭市場淘汰。
網路控管(Lan Protection)的發展趨勢
網路控管產品與周邊控管產品的概念相似,是透過側錄、監控、記錄,或限制藉由網路流通的未加密文件檔案的方式,落實資料外洩防護。
常見的產品功能有二,一種是針對網路或郵件伺服器進行側錄等動作;另外一種做法是,事先分析機密文件的特徵,再限制機密文件可否透過網路、儲存裝置與輸出入裝置進行傳輸分享,或者是記錄存取該機密文件的使用者記錄等。
我個人認為,網路控管產品僅適用於事後稽核,甚難即時防堵機密文件洩密,不過,若是單純用在側錄、監控、記錄那些透過網路傳佈的資料一途,倒是一個不錯的產品。
本次,僅就我的所見所聞,與讀者分享我觀察到的DLP為何,下一次,我將進一步分享,成功導入DLP的關鍵因素,以及幾個常見的DLP迷思。
2008年11月24日 星期一
漫談資料外洩防護趨勢-01
當我們拜訪新竹科學園區的公司、或軍方單位時,常常被要求不能攜帶照明手機,或者得在筆記型電腦的USB連接埠上貼上封條等,之所以會有這些防護機制,是因為重大資料外洩事件不斷發生,公司只好使出各種方式防護研發、業務、財務等機密文件。
不過,這與我現在要討論的DLP有何關聯性?事實上,無論是上述的「硬體式」防護,或者是我接下來要談論的「檔案管理(File Protection)、周邊管理(I/O Protection)、網路管理(LAN Protection)」,皆屬於DLP的範疇。
就我的觀察,截至今日,DLP的技術發展雖然有不少的進展與突破,但仍不出以下三種類型:
第一,檔案控管(File Protection):透過控管檔案本身避免資料外洩,如將機密文件加密。
第二,周邊控管(I/O Protection):控管周邊硬體,這指限制或紀錄輸出入與儲存裝置等的使用狀況,以防範機密文件透過USB等周邊硬體外洩。
第三,網路控管(Lan Protection):控管網路,透過限制、側錄,或記錄藉由網路傳佈的email、MSN、Skype、http、ftp等作業,防範機密文件透過網路而外洩。
這三者有何不同,且待我道來。
檔案控管(File Protection)的發展趨勢
當前的檔案控管模式有二,一種是僅能用來防護文件使用者外洩機密文件的「數位版權管理(Digital Rights Management,DRM)」機制,另外一種是可以同時防護文件作者與文件使用者的「即時讀寫加解密」機制。
1、數位版權管理
無論是前幾年較常被市場討論的數位版權管理(DRM)、或企業版的數位版權管理(Enterprise Digital Rights Management,E-DRM),皆起源於微軟在2004年大力炒作該議題(那些未引進台灣市場的外商產品先不看)。
微軟為炒做該市場,除針對終端應用軟體與伺服器作業系統推出相對應的產品,如Office IRM(Information Rights Management)與Windows RMS(Rights Management Services)等,鑑於協同工作日趨普及,微軟亦於其的企業入口網站產品上,整合上述的DRM產品,讓企業員工可以加密透過該企業入口網站上下
不過,這與我現在要討論的DLP有何關聯性?事實上,無論是上述的「硬體式」防護,或者是我接下來要談論的「檔案管理(File Protection)、周邊管理(I/O Protection)、網路管理(LAN Protection)」,皆屬於DLP的範疇。
就我的觀察,截至今日,DLP的技術發展雖然有不少的進展與突破,但仍不出以下三種類型:
第一,檔案控管(File Protection):透過控管檔案本身避免資料外洩,如將機密文件加密。
第二,周邊控管(I/O Protection):控管周邊硬體,這指限制或紀錄輸出入與儲存裝置等的使用狀況,以防範機密文件透過USB等周邊硬體外洩。
第三,網路控管(Lan Protection):控管網路,透過限制、側錄,或記錄藉由網路傳佈的email、MSN、Skype、http、ftp等作業,防範機密文件透過網路而外洩。
這三者有何不同,且待我道來。
檔案控管(File Protection)的發展趨勢
當前的檔案控管模式有二,一種是僅能用來防護文件使用者外洩機密文件的「數位版權管理(Digital Rights Management,DRM)」機制,另外一種是可以同時防護文件作者與文件使用者的「即時讀寫加解密」機制。
1、數位版權管理
無論是前幾年較常被市場討論的數位版權管理(DRM)、或企業版的數位版權管理(Enterprise Digital Rights Management,E-DRM),皆起源於微軟在2004年大力炒作該議題(那些未引進台灣市場的外商產品先不看)。
微軟為炒做該市場,除針對終端應用軟體與伺服器作業系統推出相對應的產品,如Office IRM(Information Rights Management)與Windows RMS(Rights Management Services)等,鑑於協同工作日趨普及,微軟亦於其的企業入口網站產品上,整合上述的DRM產品,讓企業員工可以加密透過該企業入口網站上下
2008年10月28日 星期二
微軟發佈緊急安全更新
微軟發佈緊急安全更新 本週末是攻擊關鍵期
台灣微軟公司今日緊急發佈重大資訊安全公告MS08-067,解決目前所有支援的Windows作業系統版本server服務中所存在可能會允許遠端執行程式碼的弱點。
微軟表示,目前尚未有利用該漏洞的攻擊行為出現,但這個弱點可能被用來蓄意製作可包含蠕蟲的要求,攻擊模式類似當年造成重大災害的疾風病毒(Blaster)。
台灣微軟預估本周末與下周將會是攻擊發起的重要關鍵時刻,特別呼籲所有使用者,盡速進行安全更新,以降低資安風險。
對此,趨勢科技則表示,目前已經出現了第一隻針對該弱點攻擊用戶端的木馬間諜程式TSPY_GIMMIV.A,該間諜程式將藉由9個網站散播。
趨勢科技資深技術顧問戴燊表示,由於該病毒會自動連上其他網站下載惡意程式,甚至將竊取的機密加密後回傳至特定網址,這些不正常的下載和上傳動作,會造成連線速度變慢或是重新開機等現象。因此呼籲使用者若有發現上述情形,極有可能已經中毒,請即刻儘速更新。
此漏洞會影響所有Windows作業系統,在Windows XP或較早期作業系統的資訊安全等級裡定義為「重大(Critical)」;但對於新一代的作業系統Windows Vista、Windows Server 2008與較新的作業系統版本影響較小,等級定義為「重要(Important)」,試圖透過該漏洞入侵的攻擊者,只有在通過身份驗證程序後,才會觸發該漏洞造成危害。
台灣微軟公司今日緊急發佈重大資訊安全公告MS08-067,解決目前所有支援的Windows作業系統版本server服務中所存在可能會允許遠端執行程式碼的弱點。
微軟表示,目前尚未有利用該漏洞的攻擊行為出現,但這個弱點可能被用來蓄意製作可包含蠕蟲的要求,攻擊模式類似當年造成重大災害的疾風病毒(Blaster)。
台灣微軟預估本周末與下周將會是攻擊發起的重要關鍵時刻,特別呼籲所有使用者,盡速進行安全更新,以降低資安風險。
對此,趨勢科技則表示,目前已經出現了第一隻針對該弱點攻擊用戶端的木馬間諜程式TSPY_GIMMIV.A,該間諜程式將藉由9個網站散播。
趨勢科技資深技術顧問戴燊表示,由於該病毒會自動連上其他網站下載惡意程式,甚至將竊取的機密加密後回傳至特定網址,這些不正常的下載和上傳動作,會造成連線速度變慢或是重新開機等現象。因此呼籲使用者若有發現上述情形,極有可能已經中毒,請即刻儘速更新。
此漏洞會影響所有Windows作業系統,在Windows XP或較早期作業系統的資訊安全等級裡定義為「重大(Critical)」;但對於新一代的作業系統Windows Vista、Windows Server 2008與較新的作業系統版本影響較小,等級定義為「重要(Important)」,試圖透過該漏洞入侵的攻擊者,只有在通過身份驗證程序後,才會觸發該漏洞造成危害。
2008年10月19日 星期日
隱私、安全 企業怎拿捏資安之尺?
隱私、安全 企業怎拿捏資安之尺?
清不清楚 大有關係
先談談資訊安全政策,由於該種管理規定多半是直接書寫在每位企業員工簽定的工作條款。
舉例來說,現在無論你進入那一家公司,只要是可能會涉及公司內部機密的人,或多或少都會要求你簽屬保密協定、員工守則一類的約定書,內容不外乎是說明為維護公司網路安全,將監控網路的封包、流量,甚至是記錄員工是否有將機敏資料向外傳送,或是木馬、蠕蟲感染是否因你而起。
由於上述的合約多半是以保障公司利益為出發點,員工在簽署的同時,即失去了自我主張的權利。當然,這些事情,企業員工可能根本就不知道,就算知道,但是迫於工作難找,也不得不簽。
依據台灣的企業文化,通訊記錄這些原本應該是「備而不用」(因為在國外是不可以被隨意公佈的)的資料,往往都會被用來做為殺雞敬猴的道具。
但是,如果之前公司沒有跟員工說清楚,就像是我朋友的例子,自己使用網路的紀錄被公開貼在公佈欄上(一般是流量,嚴重一點可能連即時通訊的內容都有...)。這時候,當事人心裡一定會有一種被侵犯隱私的感覺,覺得自己的公司毫無人權可言。
公司若是一開始就沒有表明會進行網路側錄,事後私自安裝並公佈其通訊內容,不僅會造成員工對公司的負面觀感,也可能出現杯弓蛇影的工作氣氛、或人心不安。
這些做法也許能收恫嚇之效,但是對於資訊安全的防護及推廣,我反而存疑,說不定還會造成反效果。
清不清楚 大有關係
先談談資訊安全政策,由於該種管理規定多半是直接書寫在每位企業員工簽定的工作條款。
舉例來說,現在無論你進入那一家公司,只要是可能會涉及公司內部機密的人,或多或少都會要求你簽屬保密協定、員工守則一類的約定書,內容不外乎是說明為維護公司網路安全,將監控網路的封包、流量,甚至是記錄員工是否有將機敏資料向外傳送,或是木馬、蠕蟲感染是否因你而起。
由於上述的合約多半是以保障公司利益為出發點,員工在簽署的同時,即失去了自我主張的權利。當然,這些事情,企業員工可能根本就不知道,就算知道,但是迫於工作難找,也不得不簽。
依據台灣的企業文化,通訊記錄這些原本應該是「備而不用」(因為在國外是不可以被隨意公佈的)的資料,往往都會被用來做為殺雞敬猴的道具。
但是,如果之前公司沒有跟員工說清楚,就像是我朋友的例子,自己使用網路的紀錄被公開貼在公佈欄上(一般是流量,嚴重一點可能連即時通訊的內容都有...)。這時候,當事人心裡一定會有一種被侵犯隱私的感覺,覺得自己的公司毫無人權可言。
公司若是一開始就沒有表明會進行網路側錄,事後私自安裝並公佈其通訊內容,不僅會造成員工對公司的負面觀感,也可能出現杯弓蛇影的工作氣氛、或人心不安。
這些做法也許能收恫嚇之效,但是對於資訊安全的防護及推廣,我反而存疑,說不定還會造成反效果。
2008年10月15日 星期三
資訊安全是什麼?
資訊安全可大可小,重點是以誰的角度來看它。對一般使用者來說,「資訊安全」等於「自己的帳號、密碼保管好」。對於專業人士來說,凡是舉得出來的個資、內部文件、流通訊息和信件...等,全都可視作資訊安全的一部份。
一些竹科公司極重視研發資料的機密性,該類公司定義的資訊安全的層面都相當廣,一旦資料遺失或外洩,影響相當嚴重,可不是Fire一兩個人可以解決的事。
同時,隨著資料儲存地點的分散,資料安全的管理也日益困難,近年來坊間出現「內容管理」軟體、「網路行為」記錄器、加密技術、存取控管、認證技術,或是其它能限制使用者從電腦中把資料帶走的軟、硬體產品,雖然這類軟、硬體產品的成本不低,但是跟資料遺失造成的損失,這是最保險的管理方式。
在稍具規模的公司行號裡,除了會採購各種資安防護的軟硬體產品,以及依照企業市場策略訂定相對應的資訊安全規範外,還會針對後端的機房進行各種資訊安全管控,就像要進入通過ISO 27001認證的機房,往往都要簽核到特定主管。
換句話說,資訊安全涉及公司擬定的資訊安全政策、因應而生的軟硬體採購需求,以及相對應的員工權限管理等構面,企業資訊人員有無辦法客觀且公正的拿捏「資安之尺」?
一些竹科公司極重視研發資料的機密性,該類公司定義的資訊安全的層面都相當廣,一旦資料遺失或外洩,影響相當嚴重,可不是Fire一兩個人可以解決的事。
同時,隨著資料儲存地點的分散,資料安全的管理也日益困難,近年來坊間出現「內容管理」軟體、「網路行為」記錄器、加密技術、存取控管、認證技術,或是其它能限制使用者從電腦中把資料帶走的軟、硬體產品,雖然這類軟、硬體產品的成本不低,但是跟資料遺失造成的損失,這是最保險的管理方式。
在稍具規模的公司行號裡,除了會採購各種資安防護的軟硬體產品,以及依照企業市場策略訂定相對應的資訊安全規範外,還會針對後端的機房進行各種資訊安全管控,就像要進入通過ISO 27001認證的機房,往往都要簽核到特定主管。
換句話說,資訊安全涉及公司擬定的資訊安全政策、因應而生的軟硬體採購需求,以及相對應的員工權限管理等構面,企業資訊人員有無辦法客觀且公正的拿捏「資安之尺」?
2008年9月23日 星期二
資訊安全政策、規範與程序的定義
實行全面的資訊安全方案,對企業相當重要──這已經不是祕密了。但是利用千篇一律的東西來建立一套安全方案,往往會事倍功半。採用經過實證的方法,根據您的企業需求來設計安全方案,才是最有效的途徑。
前言
人們逐漸知道,企業如果想要在越來越危險的網路世界裡發展進步,一定少不了有效的資訊安全規劃。可是,就像他們說的,要命的問題就出在細節上。
資訊安全政策、規範與程序,是一套多樣、彼此相關的文件,公司會根據這套文件,來管理及保護公司目前與未來運作所依靠的資訊。遺憾的是,關於資訊安全「政策」、「規範」與「程序」的討論,往往令人困惑──充滿誤解、錯誤的資訊,以及矛盾的定義。
從資訊安全的觀點來看,這幾個名詞不但在英語中沒有清楚的定義,更不容易翻譯成其他的語言。體認到這一點,就需要先為這幾個操作名詞下定義,讓使用任何語言的任何人都能夠清楚理解。
圖示說明:政策、規範與程序有何不同
要解釋這一套資訊保護文件,也許最好的方式就是畫圖說明:

安全政策說明「為什麼」(why) 要保護公司的資訊。
規範說明公司打算做些「什麼」(what) 來執行與管理資訊的安全。
程序則確切說明公司要「如何」(how) 達成上層規範與政策明文規定的要求。
安全政策文件
您必須注意的是,公司的「資訊安全政策」是單一的文件,清楚說明組織對於保全資訊財產方面所抱持的態度、控管要求以及信念。這份政策說明該政策適用的環境、人事與流程的範圍,以及不確實遵守政策的後果。「資訊安全政策」是公司普遍遵循的許多政策之一。其他政策所處理的通常是人力資源、設備與財務等重要領域。「資訊安全政策」應該配合這些其他的政策,而且要能相輔相成。
規範
「資訊安全規範」含有許多份文件,適用於使用資訊的所有企業面向。這些規範涵蓋實體、行政與邏輯 (技術) 方面的安全控管,目的是要保護資訊。通常,公司安全相關文件所有的內容與規劃,會定義在其中一份規範文件裡。很多公司會有幾十份資訊安全規範的文件。
程序
適用於某一特定工作、安全步驟,或是保護某一項資訊財產,在「規範」文件中會具體說明各種要求,而「資訊安全程序」則會詳細說明達到這些要求
所需執行的實際作業。
判斷資訊財產的價值
許多公司對於資訊安全採用亂槍打鳥的方式,認定所有的資料都需要保護。您應該看看您的公司是不是真的如此,以及您的公司是否對某些資訊保護過度,而對某些資訊卻又保護不足。
若要適當保護公司的資訊財產,就需要了解財產的類型以及其個別價值。以下再依序列出兩個簡短的定義:
資訊財產 - 任何和資訊有關並且是企業認為值得保護的設備、流程或資料。
資訊價值 - 資訊的相關價值或成本:
隱含價值
創造
儲存
維持與管理
只有考量資訊的價值,您才能判斷需要花多少心血來保護它。資訊的保護需要初步和後續的投資,無論是在硬體、軟體、儲存或人事方面。
在評估您的資訊所需的保護程度時,您必須牢記以下幾個基本指導原則:
如果資訊沒有價值,就不要保護它。
如果資訊遺失 (暫時或永久)、洩露或變更,並不會影響企業的運作,又何必儲存或保護?刪掉它吧!您可以省下一筆錢。
並非所有資訊的價值都相等──何必以同樣的標準來保護所有的資訊?
無論如何,都要進行風險評估與企業衝擊分析,了解您的資訊遺失 (暫時或永久)、洩露或變更可能造成的影響,才能判斷需要什麼程度的保護。除非做一次企業衝擊分析,否則您永遠不知道這項資訊到底是保護過度、不足或剛剛好。
最近,在紐約世貿中心災變期間,人們已經明白,資訊不只存放在電腦系統上,也存放在紙張上。保護您公司的重要資訊,應該包括利用紙張、利用電腦,以及其他非電子形式的資訊儲存。萬一資料無法復原,那麼失去某些類型的資訊可能就是某家公司的末日。
保護資訊不是瑣碎的小事,需要在管理方面投注相當大的努力與承諾才可能成功。
前言
人們逐漸知道,企業如果想要在越來越危險的網路世界裡發展進步,一定少不了有效的資訊安全規劃。可是,就像他們說的,要命的問題就出在細節上。
資訊安全政策、規範與程序,是一套多樣、彼此相關的文件,公司會根據這套文件,來管理及保護公司目前與未來運作所依靠的資訊。遺憾的是,關於資訊安全「政策」、「規範」與「程序」的討論,往往令人困惑──充滿誤解、錯誤的資訊,以及矛盾的定義。
從資訊安全的觀點來看,這幾個名詞不但在英語中沒有清楚的定義,更不容易翻譯成其他的語言。體認到這一點,就需要先為這幾個操作名詞下定義,讓使用任何語言的任何人都能夠清楚理解。
圖示說明:政策、規範與程序有何不同
要解釋這一套資訊保護文件,也許最好的方式就是畫圖說明:

安全政策說明「為什麼」(why) 要保護公司的資訊。
規範說明公司打算做些「什麼」(what) 來執行與管理資訊的安全。
程序則確切說明公司要「如何」(how) 達成上層規範與政策明文規定的要求。
安全政策文件
您必須注意的是,公司的「資訊安全政策」是單一的文件,清楚說明組織對於保全資訊財產方面所抱持的態度、控管要求以及信念。這份政策說明該政策適用的環境、人事與流程的範圍,以及不確實遵守政策的後果。「資訊安全政策」是公司普遍遵循的許多政策之一。其他政策所處理的通常是人力資源、設備與財務等重要領域。「資訊安全政策」應該配合這些其他的政策,而且要能相輔相成。
規範
「資訊安全規範」含有許多份文件,適用於使用資訊的所有企業面向。這些規範涵蓋實體、行政與邏輯 (技術) 方面的安全控管,目的是要保護資訊。通常,公司安全相關文件所有的內容與規劃,會定義在其中一份規範文件裡。很多公司會有幾十份資訊安全規範的文件。
程序
適用於某一特定工作、安全步驟,或是保護某一項資訊財產,在「規範」文件中會具體說明各種要求,而「資訊安全程序」則會詳細說明達到這些要求
所需執行的實際作業。
判斷資訊財產的價值
許多公司對於資訊安全採用亂槍打鳥的方式,認定所有的資料都需要保護。您應該看看您的公司是不是真的如此,以及您的公司是否對某些資訊保護過度,而對某些資訊卻又保護不足。
若要適當保護公司的資訊財產,就需要了解財產的類型以及其個別價值。以下再依序列出兩個簡短的定義:
資訊財產 - 任何和資訊有關並且是企業認為值得保護的設備、流程或資料。
資訊價值 - 資訊的相關價值或成本:
隱含價值
創造
儲存
維持與管理
只有考量資訊的價值,您才能判斷需要花多少心血來保護它。資訊的保護需要初步和後續的投資,無論是在硬體、軟體、儲存或人事方面。
在評估您的資訊所需的保護程度時,您必須牢記以下幾個基本指導原則:
如果資訊沒有價值,就不要保護它。
如果資訊遺失 (暫時或永久)、洩露或變更,並不會影響企業的運作,又何必儲存或保護?刪掉它吧!您可以省下一筆錢。
並非所有資訊的價值都相等──何必以同樣的標準來保護所有的資訊?
無論如何,都要進行風險評估與企業衝擊分析,了解您的資訊遺失 (暫時或永久)、洩露或變更可能造成的影響,才能判斷需要什麼程度的保護。除非做一次企業衝擊分析,否則您永遠不知道這項資訊到底是保護過度、不足或剛剛好。
最近,在紐約世貿中心災變期間,人們已經明白,資訊不只存放在電腦系統上,也存放在紙張上。保護您公司的重要資訊,應該包括利用紙張、利用電腦,以及其他非電子形式的資訊儲存。萬一資料無法復原,那麼失去某些類型的資訊可能就是某家公司的末日。
保護資訊不是瑣碎的小事,需要在管理方面投注相當大的努力與承諾才可能成功。
2008年9月17日 星期三
免費的 Personal Firewalls 及 Anti-Virus Tools
以下二個網站介紹的皆是免費的 Personal Firewalls 及 Anti-Virus Tools,提供給有需要的朋友參考
Personal Firewalls
http://www.snapfiles.com/Freeware/security/fwfirewall.html
Anti-Virus Tools:
http://www.snapfiles.com/Freeware/security/fwvirus.html
另外線上免費的掃毒服務如下:
1. 卡巴斯基網址:http://www.kaspersky.com.tw/virusscanner
2. F-Secure:http://support.f-secure.com/enu/home/ols.shtml
3. 趨勢PC-cillin:http://housecall.trendmicro.com/housecall/start_corp.asp
4. PANDA:http://www.pandasoftware.com/activescan/activescan/ascan_1.asp
5. 賽門鐵克 諾頓:http://security.symantec.com/sscv6/default.asp?langid=ch
6. McAfee 邁克菲:http://us.mcafee.com/root/mfs/default.asp
7. 微軟 OneCare:http://onecare.live.com (只支援IE瀏覽器)
8. WindowsSecurity:http://www.windowsecurity.com/trojanscan (掃木馬)
Personal Firewalls
http://www.snapfiles.com/Freeware/security/fwfirewall.html
Anti-Virus Tools:
http://www.snapfiles.com/Freeware/security/fwvirus.html
另外線上免費的掃毒服務如下:
1. 卡巴斯基網址:http://www.kaspersky.com.tw/virusscanner
2. F-Secure:http://support.f-secure.com/enu/home/ols.shtml
3. 趨勢PC-cillin:http://housecall.trendmicro.com/housecall/start_corp.asp
4. PANDA:http://www.pandasoftware.com/activescan/activescan/ascan_1.asp
5. 賽門鐵克 諾頓:http://security.symantec.com/sscv6/default.asp?langid=ch
6. McAfee 邁克菲:http://us.mcafee.com/root/mfs/default.asp
7. 微軟 OneCare:http://onecare.live.com (只支援IE瀏覽器)
8. WindowsSecurity:http://www.windowsecurity.com/trojanscan (掃木馬)
2008年9月2日 星期二
2008年8月12日 星期二
訂閱:
文章 (Atom)




