顯示具有 資安 標籤的文章。 顯示所有文章
顯示具有 資安 標籤的文章。 顯示所有文章

2014年11月5日 星期三

Phitech 懇懋科技電子報 026 期 攘外必先安內,掌握企業風險先從資產漏洞鞏固做起

懇懋科技電子報
2014.11.06  NO.026 代理產品| 解決方案| 關於我們
技術開講

攘外必先安內,掌握企業風險先從資產漏洞鞏固做起

大多數的企業對於資訊安全的規劃建置都是先遇到了資安事件,然後急著從市面上尋找相關產品或廠商來做測試以求能夠立即降低或防範威脅,減少企業的信譽衝 擊。然而這樣的模式卻可能一直上演著。如果發生資安事件才緊急的導入相關產品,除了造成既有的損失,更無法預測往後還會有甚麼事件發生,因為威脅來源的多 元化可能會讓企業面臨入侵威脅、持續性滲透攻擊,網頁型態的攻擊等,而疲於測試入侵防禦系統(IPS ; Intrusion Prevention System )、沙箱技術(Sanbox)以及網頁應用防火牆(WAF ; Web Application Firewall)等解決方案。
 
駭客的攻擊管道主要都是透過漏洞,而市面上的各種即時防禦系統都有他們一定的必要性,只是許多企業可能因人力或預算有限,無法從資產的弱點逐步規劃建置, 因此才會跳過弱點掃描及修補的階段而以比較快速的防禦系統建置為優先考量。比較正確的導入流程應該是先徹底檢視企業內部的既有風險,掌握風險之後則須進一 步的訂出短、中、長期的政策,因為絕大多數的企業內部都有許多隱藏的漏洞,包括作業系統、應用軟體、網路設備、網頁服務、資料庫,甚至各種資安設備本身也 可能存在許多漏洞,而這些漏洞必定無法在短時間之內修補完成,因此企業的短期目標必須規劃如何用最少的時間達到既定的妥善率,針對無法立即修補的漏洞卻又 必須提供服務的系統進而規劃導入相關的防禦設備作為補強的措施,這就可列入中期目標;至於長期目標則都是希望盡可能的達到百分百的妥善率,然而這就不只是 一味的以IT部門建設各種威脅防護機制就可達標,更重要的是要加強使用者的資訊安全概念,並定期實施攻防演練。接下來我們先來談談該如何掌握企業內部的風 險指數、風險驗證以及修補政策的觀念。

最直接而有效的掌握企業內部的安全風險,莫過於使用弱點掃描系統,然而市面上也有許多的弱點掃描系統甚至有許多很好用的免費版軟體,那麼企業該如何評估?在此提供幾個方向:

1. 廠商必須獲得Gartner 的強力推薦:
無論國內外,絕大多數的金融體系、政府機關以及中大型企業在評估各種產品時都會以Gartner Report魔術象限中的第一象限或強力推薦的廠商為主要對象,這可確保他們所購買的產品在現階段及後續的發展可以跟得上甚至領先趨勢潮流,在業界也都處 於技術領先的地位,例如弱點掃描的誤判與漏判就是很重要的技術能力指標。
 
2. 弱點資料庫必須提供最快速的更新:
各種漏洞不定時的在全世界被揭發,若想要徹底掌握企業內部的風險就必須採用隨時可以提供最新的弱點資料庫,因此廠商必須保證弱點資料庫的即時性,例如必須跟上Microsoft的弱點。而弱點資料庫也必須涵蓋作業系統、應用軟體、網路設備、網頁服務、資料庫等。

3. 報表的精緻性 :
報表的好壞雖然與弱點掃描的好壞沒有直接關係,但精緻的報表系統卻可以提升企業修補的效率,縮短風險暴露的期間。舉例來說,如果修補報表中建議去下載最新 的修補程式,卻要你自己去官方網站自己找些修補程式,將會耗掉很多的時間,而且未必找到正確的修補檔案,精緻的報表系統可以直接提供修補檔案的連結,並告 知每個漏洞修補所需要的修補時間,讓修補人員可以事先了解並能掌握通告斷線停機的時間長短。
另一個比較鮮為人知的修補過程則是重複性的修補所浪費的人力時間,舉例來說,某台主機的其中一個漏洞只需要用一個小包的修補程式即可完成,另一個漏洞則需 要另一個較大包的修補程式來完成,如果大包的修補程式已經涵蓋小包的修補程式,那麼實際上就根本不需要進行小包的修補程式,然而大部分的弱點掃描系統報表 並未做全面性的修補建議核對,針對中大型企業的修補時程將可能浪費許多修補時間。
 
此外,精緻的風險矯正報表可以讓企業掌握該如何做最少的修補來達到最高的妥善率,例如當你面對上千個漏洞時,通常無法在短時間內修補所有的漏洞,因此透過 矯正報表可讓你瞭解只需要針對10台主機更新25個修補程式就可修補270個漏洞,而修補這270個漏洞就可讓企業的妥善率達到81%,其餘比較不具高風 險的漏洞則可另外安排時間修補,或透過各種防禦系統做即時的攻擊阻斷。
趨勢報表對於企業也是另一個很重要的報表分析,尤其對於高層主管或老闆想知道花了錢做弱點掃描到底有沒有成效。通常當你做完漏洞修補都必須再重新執行一次 弱點掃描的工作以稽核相關人員是否真的已完成修補的工作,如果公司的政策必須每季或每半年就執行一次弱點掃描,那麼長期下來就必須有個趨勢報表來分析風險 指數是否有逐漸下降的趨勢,又或者有新的漏洞產生。
4. 風險驗正機制:
許多資訊安全部門基於法規要求與稽核單位的執行,必須定期針對所有系統實施弱點掃描並提供矯正報表給予系統人員修補漏洞,當漏洞修補完畢後,資訊安全部門 則必須再做一次弱點掃描以確保系統部門已完成必要的修補,然而卻可能發生某主機明明已經完成修補,卻仍被列為必須修補的對象,到底是弱掃系統的誤判還是修 補過程出了問題?
 
大多數的弱點掃描系統固然可以找出許多漏洞,然而市面上有許多漏洞根本不存在任何攻擊程式可被利用,基於風險管理的評估,必須在有限的資源與時間內做出最 大的風險矯正,也就是用最少的時間修補最容易被入侵的漏洞,因此在有限的時間下並不需要針對所有的漏洞進行修補,除了剛剛談的矯正報表所提供的妥善率可作 為參考依據,風險驗證也是非常重要的一環,透過滲透測試的工具可以驗證某些弱點是否真的可以被滲透成功。以本情境所舉的實際案例來說,如果該主機已修補某 些漏洞,但經由滲透測試後卻仍可以成功滲透那些已經修補的漏洞,那就表示修補過程有遺漏,又或者修補程式其實根本沒有完全修補該漏洞,這種情況也不是新鮮事。
 
從弱點管理到滲透測試的風險驗證必須可以相互整合,也就是說滲透測試工具可以直接使用弱點掃瞄的結果,並針對弱點啟動滲透攻擊,再將滲透攻擊的結果回傳並 整合到弱點掃瞄的報表當中,作為優先修補的項目。因此企業除了實施弱點掃描之外,對於許多產業更應導入風險驗證的觀念,甚至定期實施使用者的資訊安全概念 與攻防演練才能將可能的風險降至最低。


文章來源:懇懋科技 技術協理 柯呈和
最新消息
Dialogic BorderNet Diameter
Services Helix被提名為2014
LTE亞洲最佳核心網路產品
more
Rich Man專欄
行動數據服務品質監控探討
Part 1
more
教育訓練
第四季(10月~12月)教育訓練課程,歡迎您報名參加!
more
聯絡我們
Tel: 02-2748-0099
Mail:
marketing@phitech.com.tw
phitech_懇懋科技本電子報著作權為「懇懋科技股份有限公司」所有,未經授權請勿任意轉貼節錄。本文中所提及之內容如其他品牌之商標、企業識別標誌、服務標誌、名稱等圖像與文字,乃屬其各自所有者的財產。
Copyright © 2014 PHITECH Corporation. All rights reserved.
若您以後不想再收到此類郵件,請點此取消訂閱,或點此更新資料

2014年9月4日 星期四

Phitech 懇懋科技電子報 024 期 4G LTE資安議題探討 Part 1

懇懋科技電子報
2014.09.05  NO.024 代理產品| 解決方案| 關於我們
Rich Man專欄

4G LTE資安議題探討 Part 1

以4G LTE提供客戶高速上網及多媒體應用服務,目前已是各家電信業者的必爭之地,4G雖然帶給電信更大的營收及客戶更大的便利,但其背後網路的資安議題是值得了解與探討的。

Q1:4G LTE的系統服務架構為何?
A1:4G LTE網路基礎架構如下圖所示:

(1) IP Connectivity:主要提供高可靠度高效能的核心IP網路。
(2) Service Control:主要提供各類電信等級多媒體服務。
(3) Radio Access:主要接取各式各樣的行動裝置。
(4) Applications & Services:主要是在網際網路上各種應用服務(如OTT Services)。

Q2:4G LTE的資安考量有那些層級?
A2:基本分為五大資安層級:
(1) 存取網路(I):使用者終端設備存取無線LTE網路時之安全考量。
(2) 核心網路(II):核心有線網路交換信令及使用者資料之安全考量。
(3) 用戶終端(III):在連上LTE前,用戶終端之USIM與設備之間認證安全考量。
(4) 應用程式(IV):在用戶終端之應用程式與伺服器端之間安全考量。
(5) 非3GPP相關(V):使用非3GPP標準協定存取LTE之安全考量。
完整資安層級如下圖所示:


Q3:4G LTE在網路存取之安全考量為何?
A3:應考量以下五種不同面向的網路存取安全
  • LTE cellular security
    此部份是用戶終端連上LTE無線網路所做的各式認證,以確保連上網路的用戶皆是合法授權的,其主要採用AKA(Authentication and Key Agreement)作為認證方法。
  • LTE handover security
    此部份需考量網內、網外、或是與非3GPP做Handover之安全考量,主要仍以彼此之間Key交換與管理作為主要認證基礎。
  • IMS security
    IMS為4G的多媒體服務平台,客戶將用在UICC(Universal  Integrated  Circuit  Card ) 的ISIM(IMS Subscriber Identity Module)作為與CSCF(Call Service Control Functions)認證的媒介,所有用戶需要通過LTE及IMS的認證程序才能順利使用IMS的多媒體服務。
  • HeNB security
    此部份主要是談Femto Cell的安全考量,Femto Cell通常是放在用戶家中或辦公室裏以增加收訊的覆蓋度,其安全顧及層面包含有:
    > H(e)NB access security
    > Network domain security
    > H(e)NB service domain security
    > UE access control domain security
    > UE access security domain
  • MTC security
    MTC(Machine type Communication)主要用在Machine to Machine之間的通訊,由機器與機器之間直接溝通而没有人員介入。MTC大致分為Client與Server的角色作溝通,其安全考量可分為以下三個部份:
    > MTC裝置與3GPP網路之間的通訊。
    > 3GPP網路與MTC伺服器/用戶/應用程式之間的安全考量。
    > MTC伺服器/用戶/裝置及應用程式之間的安全考量。
Q4:4G LTE在系統架構面之弱點為何?
A4:因4G LTE的核心網路是一個扁平化的IP網路,所以一般IP網路可能有的攻擊皆可能發生在此核心網上,如Injection、Modification、Eavesdropping attacks、IP address spoofing、DoS attacks、Viruses、Worms, Spam mails等,皆需要對應之電信級資安設備來因應新的弱點會發生在HeNB,是屬於用戶端設備,且與核心網路互連互通,駭客可能會假冒HeNB來與核心網路連接,另外就是當用戶從某一HeNB/eNB跳至另一個HeNB/eNB時可能會讓駭客有機可乘。

Q5:4G LTE網路存取程序之弱點為何?
A5:AKA機制缺少對敏感性資料的保護,在特定情況下可能會造成ISMI的外洩;同時對DDoS的攻擊需要有因應措施;在跨網間的網路存取需特別注意是否會有不同大量訊務灌入,造成對外服務中斷。

Q6:4G LTE網路在Handover時之弱點為何?
A6:若駭客了解了eNB產生Key的演算法,則可以預測下個Key的鍵值並可冒名與其溝通,或讓整個Handover很不順暢,或讓客戶無法連上網路。

參考文獻:
1. Security Investigation in 4G LTE Wireless Networks, Nanyang Technology University, 2012
2. Wireless security in LTE networks, Senza Fili Consulting, 2012
最新消息
關島電信公司GTA採用BorderNet Helix為網路增添4G LTE漫遊功能
more
技術開講
網際網路服務提供商(ISP)之增值應用
more
教育訓練
第三季(7月~9月)教育訓練課程,歡迎您報名參加!
more
聯絡我們

Tel: 02-2748-0099
Mail:marketing@phitech.com.tw
phitech_懇懋科技本電子報著作權為「懇懋科技股份有限公司」所有,未經授權請勿任意轉貼節錄。本文中所提及之內容如其他品牌之商標、企業識別標誌、服務標誌、名稱等圖像與文字,乃屬其各自所有者的財產。
Copyright © 2014 PHITECH Corporation. All rights reserved.
若您以後不想再收到此類郵件,請點此取消訂閱,或點此更新資料

2014年6月5日 星期四

Phitech 懇懋科技電子報 021 期 Riverbed產品重新命名,以提供更好的產品描述,並傳達Riverbed為更有價值的應用效能整合方案

Phitech e-paper
懇懋科技電子報021期
2014.06.06
最新消息
Riverbed產品重新命名,以提供更好的產品描述,並傳達Riverbed為更有價值的應用效能整合方案
Read more
焦點新聞
美超微發佈超級擴展型對象儲存應用的優化方案
Read more
The Next Generation Diameter Signaling Controller
Read more
Fortinet推出新版作業系統FortiOS 5.2抵禦APT攻擊
Read more
DDoS威脅報告:平均頻寬成長39%
Read more
技術開講
美超微的企業級超頻系統-可達30%低延遲的HFT解決方案
今日全球金融業與證券交易正發生從微秒走向毫秒為單位的系統架構,在資本市場中,能實現最低延遲的公司將會蓬勃發展,速度較慢的競爭對手將會遠遠落後。極端低延遲有最高效能和最大穩定性,對於成功的投資銀行和對沖基金操作擁有低延遲演算法和高頻交易是相當重要的。
Read more
Rich Man專欄
SDN資安議題探討 Part 2
SDN已逐漸成為電信業者及大型企業的主要網路架構演進方向之一,配合虛擬化的主機(NFV)將會發揮網路極高的彈性及管理的便利性,同時藉由與實體網路元件的隔絶及相同的開發者界面,讓導入各式新式服務變得更加容易。

Q1:未採用TLS加密OpenFlow的資安風險為何?
Q2:如何確保OpenFlow的過濾條件没有遭受外力竄改?
Q3:目前在Controller上最大的資安議題為何?
Read more
教育訓練

<台北>

品牌 產品 主題 4月 5月 6月
Fortinet FortiGate與FortiAnalyzer FortiGate 與FortiAnalyzer次世代防火牆分析管理課程-台北 15(四)
HP HP Next Generation FW HP TippingPoint NGFW次世代防火牆基本安裝課程 22(四)
HP HP Next Generation IPS HP TippingPoint NGIPS次世代入侵防禦系統基本安裝課程 19(四)
HP HP Fortify SCA and HP WebInspect HP Fortify SCA 靜態程式碼分析工具 and HP WebInspect 動態應用程式安全檢測工具功能介紹 17(四)
HP HP WebInspect HP WebInspect 動態應用程式安全檢測工具操作說明課程 27(二)
HP HP Fortify SCA HP Fortify SCA 靜態程式碼分析工具操作說明課程 10(二)
HP HP Fortify SCA and HP WebInspect HP Fortify SCA 程式碼全面漏洞檢測and HP WebInspect 漏洞檢測交叉關聯分析課程 24(二)
Rapid7 NEXPOSE & METASPLOIT Rapid7 NEXPOSE & METASPLOIT漏洞管理與滲透測試技術課程 8(四)
Rapid7 NEXPOSE & METASPLOIT Rapid7 NEXPOSE & METASPLOIT漏洞管理與滲透測試技術課程 12(四)

<分公司>

品牌 產品 主題 4月 5月 6月
Fortinet FortiGate與FortiAnalyzer FortiGate 與FortiAnalyzer次世代防火牆分析管理課程-台中   13(二)  
FortiGate 與FortiAnalyzer次世代防火牆分析管理課程-高雄   20(二)  

Read more
懇懋科技分秒都給您最好的服務支援,更多趣事可連至
www.phitech.com.tw / facebook / twitter / youtube / flickr

2014年5月7日 星期三

Riverbed獲得Gartner全新NPMD魔力象限“領導者”稱號

Phitech e-paper
懇懋科技電子報020期
2014.05.07
最新消息
Riverbed獲得Gartner全新NPMD魔力象限“領導者”稱號
Read more
焦點新聞
Riverbed幫助MTC實施〝雲端第一〞戰略,提升微軟 Office 365交付速度高達300%
Read more
Fortinet推出三款高效能應用交付控制器FortiADC
Read more
Prolexic提出DDoS攻擊高度警戒建議
Read more
技術開講
APM應用效能管理趨勢
多年以來,對於分隔不同功能或任務的IT技術團隊而言,APM一直是相當模糊的概念,對於分工之所需期待使用之管理工具因分隔之部門而有所不同,而對於IT主管如何橫跨領域制定全面效能監測的最佳政策與工具之選擇是相當艱鉅的任務。
Read more
Rich Man專欄
SDN資安議題探討 Part 1
SDN已逐漸成為電信業者及大型企業的網路架構主要演進方向之一,配合虛擬化的主機(NFV)將會發揮網路極高的彈性及管理的便利性,同時藉由與實體網路元件的隔絶及相同的開發者界面,讓導入各式新式服務變得更加容易。
Q1:目前SDN主要網路基礎架構為何?
Q2:目前OpenFLow的過濾規則主要區分幾類?
Q3:OpenFlow Switch支援Listener Mode會產生的資安問題為何?
Read more
教育訓練

<台北>

品牌 產品 主題 4月 5月 6月
Fortinet FortiGate與FortiAnalyzer FortiGate 與FortiAnalyzer次世代防火牆分析管理課程-台北 15(四)
HP HP Next Generation FW HP TippingPoint NGFW次世代防火牆基本安裝課程 22(四)
HP HP Next Generation IPS HP TippingPoint NGIPS次世代入侵防禦系統基本安裝課程 19(四)
HP HP Fortify SCA and HP WebInspect HP Fortify SCA 靜態程式碼分析工具 and HP WebInspect 動態應用程式安全檢測工具功能介紹 17(四)
HP HP WebInspect HP WebInspect 動態應用程式安全檢測工具操作說明課程 27(二)
HP HP Fortify SCA HP Fortify SCA 靜態程式碼分析工具操作說明課程 10(二)
HP HP Fortify SCA and HP WebInspect HP Fortify SCA 程式碼全面漏洞檢測and HP WebInspect 漏洞檢測交叉關聯分析課程 24(二)
Rapid7 NEXPOSE & METASPLOIT Rapid7 NEXPOSE & METASPLOIT漏洞管理與滲透測試技術課程 8(四)
Rapid7 NEXPOSE & METASPLOIT Rapid7 NEXPOSE & METASPLOIT漏洞管理與滲透測試技術課程 12(四)

<分公司>

品牌 產品 主題 4月 5月 6月
Fortinet FortiGate與FortiAnalyzer FortiGate 與FortiAnalyzer次世代防火牆分析管理課程-台中   13(二)  
FortiGate 與FortiAnalyzer次世代防火牆分析管理課程-高雄   20(二)  
Read more
懇懋科技分秒都給您最好的服務支援,更多趣事可連至
www.phitech.com.tw / facebook / twitter / youtube / flickr

2014年3月10日 星期一

懇懋科技正式代理TeleStax產品,提供電信業者更靈活便捷的雲端通信解決方案

Phitech e-paper
懇懋科技電子報018期
2014.03.07
最新活動
2014 Q1教育訓練課程,歡迎您報名參加!
Read more
焦點新聞
懇懋科技正式代理TeleStax產品
Read more
美超微交付96 DIMM 4U 四路超級伺服器® 具備新的英特爾® Xeon®處理器E7-8800/4800 v2
Read more
Supermicro 資料中心基礎設備的最佳選擇
Read more
Fortinet推出「Connected UTM」擴展平台
Read more
Supermicro Efficiency Green IT
Read more
技術開講
為何您需要新一代防火牆的原因
技術的版圖持續不斷在演變,雲端運算、虛擬化與行動力,已顯著改變了組織營運的方式。在此同時,意外的威脅也從新的角度出現,使得安全專業人員在保護企業的資產時持續面臨挑戰。為了隨時搶在威脅之前做好準備,IT 採行新一代防火牆的時機已到。
Read more
Rich Man專欄
金融電子商務系統個資保護探討 Part 2
對於金融電子商務產業該如何因應個資法的要求,讓Richman來幫您一一解答:
Q1:應用系統於開發、上線、維護等各階段軟體驗證與確認程序該如何做?
Q2:如何做好個人資料檔案及資料庫之存取控制與保護監控措施?
Read more
教育訓練
3月11日 FortiGate 與FortiAnalyzer次世代防火牆分析管理課程-台中
3月13日 Dialogic XMS 多媒體應用開發平台技術課程
3月25日 FortiGate 與FortiAnalyzer次世代防火牆分析管理課程-高雄
Read more
懇懋科技分秒都給您最好的服務支援,更多趣事可連至
www.phitech.com.tw / facebook / twitter / youtube / flickr