2014年11月5日 星期三

Phitech 懇懋科技電子報 026 期 攘外必先安內,掌握企業風險先從資產漏洞鞏固做起

懇懋科技電子報
2014.11.06  NO.026 代理產品| 解決方案| 關於我們
技術開講

攘外必先安內,掌握企業風險先從資產漏洞鞏固做起

大多數的企業對於資訊安全的規劃建置都是先遇到了資安事件,然後急著從市面上尋找相關產品或廠商來做測試以求能夠立即降低或防範威脅,減少企業的信譽衝 擊。然而這樣的模式卻可能一直上演著。如果發生資安事件才緊急的導入相關產品,除了造成既有的損失,更無法預測往後還會有甚麼事件發生,因為威脅來源的多 元化可能會讓企業面臨入侵威脅、持續性滲透攻擊,網頁型態的攻擊等,而疲於測試入侵防禦系統(IPS ; Intrusion Prevention System )、沙箱技術(Sanbox)以及網頁應用防火牆(WAF ; Web Application Firewall)等解決方案。
 
駭客的攻擊管道主要都是透過漏洞,而市面上的各種即時防禦系統都有他們一定的必要性,只是許多企業可能因人力或預算有限,無法從資產的弱點逐步規劃建置, 因此才會跳過弱點掃描及修補的階段而以比較快速的防禦系統建置為優先考量。比較正確的導入流程應該是先徹底檢視企業內部的既有風險,掌握風險之後則須進一 步的訂出短、中、長期的政策,因為絕大多數的企業內部都有許多隱藏的漏洞,包括作業系統、應用軟體、網路設備、網頁服務、資料庫,甚至各種資安設備本身也 可能存在許多漏洞,而這些漏洞必定無法在短時間之內修補完成,因此企業的短期目標必須規劃如何用最少的時間達到既定的妥善率,針對無法立即修補的漏洞卻又 必須提供服務的系統進而規劃導入相關的防禦設備作為補強的措施,這就可列入中期目標;至於長期目標則都是希望盡可能的達到百分百的妥善率,然而這就不只是 一味的以IT部門建設各種威脅防護機制就可達標,更重要的是要加強使用者的資訊安全概念,並定期實施攻防演練。接下來我們先來談談該如何掌握企業內部的風 險指數、風險驗證以及修補政策的觀念。

最直接而有效的掌握企業內部的安全風險,莫過於使用弱點掃描系統,然而市面上也有許多的弱點掃描系統甚至有許多很好用的免費版軟體,那麼企業該如何評估?在此提供幾個方向:

1. 廠商必須獲得Gartner 的強力推薦:
無論國內外,絕大多數的金融體系、政府機關以及中大型企業在評估各種產品時都會以Gartner Report魔術象限中的第一象限或強力推薦的廠商為主要對象,這可確保他們所購買的產品在現階段及後續的發展可以跟得上甚至領先趨勢潮流,在業界也都處 於技術領先的地位,例如弱點掃描的誤判與漏判就是很重要的技術能力指標。
 
2. 弱點資料庫必須提供最快速的更新:
各種漏洞不定時的在全世界被揭發,若想要徹底掌握企業內部的風險就必須採用隨時可以提供最新的弱點資料庫,因此廠商必須保證弱點資料庫的即時性,例如必須跟上Microsoft的弱點。而弱點資料庫也必須涵蓋作業系統、應用軟體、網路設備、網頁服務、資料庫等。

3. 報表的精緻性 :
報表的好壞雖然與弱點掃描的好壞沒有直接關係,但精緻的報表系統卻可以提升企業修補的效率,縮短風險暴露的期間。舉例來說,如果修補報表中建議去下載最新 的修補程式,卻要你自己去官方網站自己找些修補程式,將會耗掉很多的時間,而且未必找到正確的修補檔案,精緻的報表系統可以直接提供修補檔案的連結,並告 知每個漏洞修補所需要的修補時間,讓修補人員可以事先了解並能掌握通告斷線停機的時間長短。
另一個比較鮮為人知的修補過程則是重複性的修補所浪費的人力時間,舉例來說,某台主機的其中一個漏洞只需要用一個小包的修補程式即可完成,另一個漏洞則需 要另一個較大包的修補程式來完成,如果大包的修補程式已經涵蓋小包的修補程式,那麼實際上就根本不需要進行小包的修補程式,然而大部分的弱點掃描系統報表 並未做全面性的修補建議核對,針對中大型企業的修補時程將可能浪費許多修補時間。
 
此外,精緻的風險矯正報表可以讓企業掌握該如何做最少的修補來達到最高的妥善率,例如當你面對上千個漏洞時,通常無法在短時間內修補所有的漏洞,因此透過 矯正報表可讓你瞭解只需要針對10台主機更新25個修補程式就可修補270個漏洞,而修補這270個漏洞就可讓企業的妥善率達到81%,其餘比較不具高風 險的漏洞則可另外安排時間修補,或透過各種防禦系統做即時的攻擊阻斷。
趨勢報表對於企業也是另一個很重要的報表分析,尤其對於高層主管或老闆想知道花了錢做弱點掃描到底有沒有成效。通常當你做完漏洞修補都必須再重新執行一次 弱點掃描的工作以稽核相關人員是否真的已完成修補的工作,如果公司的政策必須每季或每半年就執行一次弱點掃描,那麼長期下來就必須有個趨勢報表來分析風險 指數是否有逐漸下降的趨勢,又或者有新的漏洞產生。
4. 風險驗正機制:
許多資訊安全部門基於法規要求與稽核單位的執行,必須定期針對所有系統實施弱點掃描並提供矯正報表給予系統人員修補漏洞,當漏洞修補完畢後,資訊安全部門 則必須再做一次弱點掃描以確保系統部門已完成必要的修補,然而卻可能發生某主機明明已經完成修補,卻仍被列為必須修補的對象,到底是弱掃系統的誤判還是修 補過程出了問題?
 
大多數的弱點掃描系統固然可以找出許多漏洞,然而市面上有許多漏洞根本不存在任何攻擊程式可被利用,基於風險管理的評估,必須在有限的資源與時間內做出最 大的風險矯正,也就是用最少的時間修補最容易被入侵的漏洞,因此在有限的時間下並不需要針對所有的漏洞進行修補,除了剛剛談的矯正報表所提供的妥善率可作 為參考依據,風險驗證也是非常重要的一環,透過滲透測試的工具可以驗證某些弱點是否真的可以被滲透成功。以本情境所舉的實際案例來說,如果該主機已修補某 些漏洞,但經由滲透測試後卻仍可以成功滲透那些已經修補的漏洞,那就表示修補過程有遺漏,又或者修補程式其實根本沒有完全修補該漏洞,這種情況也不是新鮮事。
 
從弱點管理到滲透測試的風險驗證必須可以相互整合,也就是說滲透測試工具可以直接使用弱點掃瞄的結果,並針對弱點啟動滲透攻擊,再將滲透攻擊的結果回傳並 整合到弱點掃瞄的報表當中,作為優先修補的項目。因此企業除了實施弱點掃描之外,對於許多產業更應導入風險驗證的觀念,甚至定期實施使用者的資訊安全概念 與攻防演練才能將可能的風險降至最低。


文章來源:懇懋科技 技術協理 柯呈和
最新消息
Dialogic BorderNet Diameter
Services Helix被提名為2014
LTE亞洲最佳核心網路產品
more
Rich Man專欄
行動數據服務品質監控探討
Part 1
more
教育訓練
第四季(10月~12月)教育訓練課程,歡迎您報名參加!
more
聯絡我們
Tel: 02-2748-0099
Mail:
marketing@phitech.com.tw
phitech_懇懋科技本電子報著作權為「懇懋科技股份有限公司」所有,未經授權請勿任意轉貼節錄。本文中所提及之內容如其他品牌之商標、企業識別標誌、服務標誌、名稱等圖像與文字,乃屬其各自所有者的財產。
Copyright © 2014 PHITECH Corporation. All rights reserved.
若您以後不想再收到此類郵件,請點此取消訂閱,或點此更新資料

2014年10月7日 星期二

Phitech 懇懋科技電子報 025 期 4G LTE資安議題探討 Part 2

懇懋科技電子報
2014.10.08  NO.025 代理產品| 解決方案| 關於我們
Rich Man專欄

4G LTE資安議題探討 Part 2

以4G LTE提供客戶高速上網及多媒體應用服務,目前已是各家電信業者的必爭之地,4G雖然帶給電信更大的營收及客戶更大的便利,但其背後網路的資安議題是值得了解與探討的。

Q1:4G LTE網路在IMS之弱點為何?
A1:IMS的多媒體會使得用戶行動終端的電源消耗及複雜度大增,而在IMS中所使用的AKA技術是有可能遭受中間人(Man in the Middle)攻擊的,缺少網路對談序號的同步資訊,一不小心頻寬就會被耗盡,同時也要留意第七層DDoS的攻擊,可能會造成服務中斷。


Q2:4G LTE網路在HeNB之弱點為何?
A2:用戶與HeNB及HeNB與核心網路皆有機會被駭客侵入破壞,同時用戶設備與HeNB之間驗證缺乏更嚴謹的雙認證機制,來確認不會有一方是非法份子;同時地,HeNB也會受到外部DDoS的攻擊而使其無法繼續服務。


Q3:4G LTE網路在MTC之弱點為何?
A3:MTC缺少安全的機制在MTC設備與ePDG(enhanced Packet Data Gateway)之間作為保護,同時較一般客戶終端設備比較起來,MTC設備對網路攻擊較無招架之力;另外大量的MTC設備重新認證(如同一地區停電後復電),會有造成網路訊務突波之虞,形成另外一類的DDoS攻擊。


Q4:4G LTE MTC資安實踐時需注意事項?
A4:MTC資安實踐時需具備高效能,不影響本身工作為主,在新增加密的複雜度需與所產生的網路流量取得平衡,同時此資安措施要能多元化地適應各種行動化MTC元件。就算没有MTC伺服器的情況下,MTC終端與其它終端間點對點仍需有一定的保護措施,另外群組認證也是需要的,以提昇同時大量MTC元件認證效能。


Q5:4G LTE網路上還有那些其它資安議題?
A5:
  • 更嚴謹的資安機制應設計出來,保障用戶設備與eNB與核心網路間之通訊安全,防制有心人士進行通訊協定或實體上的破壞。
  • ​AKA認證機制仍需要再提升加強以避免用戶高敏感性資料外洩,同時對DDoS或其它的惡意攻擊行為,需預先備好因應之道。
  • 需要更有效率及安全的Handover認證機制,以期達到HeNB間及HeNB與eNB間及3GPP與非3GPP網路間更有效能地運作,同時也較現有解決方案有更好的相容性。
  • 認證Key的管理機制及Handover的認證程序應該要更加強,以避免許多在協定上的弱點被有心人士利用。
  • 更快及有效地IMS認證機制,簡化IMS的認證流程,同時需防制其它網路上如DDoS的惡意攻擊。
  • 因其計算能力有限,在用戶設備及HeNB之間需要更簡單及穩定地雙認證機制, 避免不同種類的協定攻擊。
Q6:從2G/3G網路至4G LTE資安需求變化為何?
A6:2G到3G核心網路架構並無太大變化,都是封閉電路交換網路為主,到了4G後變化則相對大很多,因為整個核心網路都使用了IP扁平化網路,所採用的信令協定皆是基於IP層所發展了,同時在4G網路可收容的服務更加多樣化,但也造成較2G/3G網路更大的網路突破點,相闗的變化比較表如下圖所示:


以下圖做一個總結說明在4G LTE網路上,說明可能暴露在外的進入點及可能造成的衝擊有那些:

參考文獻:
1. Security Investigation in 4G LTE Wireless Networks, Nanyang
Technology University, 2012
2. Wireless security in LTE networks, Senza Fili Consulting, 2012
教育訓練
第四季(10月~12月)教育訓練課程,歡迎您報名參加!
more
最新消息
Riverbed應用效能平台解決方案獲得VMware Ready® – vCloud® Air™ 認證
more
成功案例
歐洲最大保險公司安聯集團,採用Riverbed® SteelCentral™效能管理解決方案,改善應用效能,提升客戶服務品質
more
聯絡我們

Tel: 02-2748-0099
Mail:marketing@phitech.com.tw
phitech_懇懋科技本電子報著作權為「懇懋科技股份有限公司」所有,未經授權請勿任意轉貼節錄。本文中所提及之內容如其他品牌之商標、企業識別標誌、服務標誌、名稱等圖像與文字,乃屬其各自所有者的財產。
Copyright © 2014 PHITECH Corporation. All rights reserved.
若您以後不想再收到此類郵件,請點此取消訂閱,或點此更新資料

2014年9月4日 星期四

Phitech 懇懋科技電子報 024 期 4G LTE資安議題探討 Part 1

懇懋科技電子報
2014.09.05  NO.024 代理產品| 解決方案| 關於我們
Rich Man專欄

4G LTE資安議題探討 Part 1

以4G LTE提供客戶高速上網及多媒體應用服務,目前已是各家電信業者的必爭之地,4G雖然帶給電信更大的營收及客戶更大的便利,但其背後網路的資安議題是值得了解與探討的。

Q1:4G LTE的系統服務架構為何?
A1:4G LTE網路基礎架構如下圖所示:

(1) IP Connectivity:主要提供高可靠度高效能的核心IP網路。
(2) Service Control:主要提供各類電信等級多媒體服務。
(3) Radio Access:主要接取各式各樣的行動裝置。
(4) Applications & Services:主要是在網際網路上各種應用服務(如OTT Services)。

Q2:4G LTE的資安考量有那些層級?
A2:基本分為五大資安層級:
(1) 存取網路(I):使用者終端設備存取無線LTE網路時之安全考量。
(2) 核心網路(II):核心有線網路交換信令及使用者資料之安全考量。
(3) 用戶終端(III):在連上LTE前,用戶終端之USIM與設備之間認證安全考量。
(4) 應用程式(IV):在用戶終端之應用程式與伺服器端之間安全考量。
(5) 非3GPP相關(V):使用非3GPP標準協定存取LTE之安全考量。
完整資安層級如下圖所示:


Q3:4G LTE在網路存取之安全考量為何?
A3:應考量以下五種不同面向的網路存取安全
  • LTE cellular security
    此部份是用戶終端連上LTE無線網路所做的各式認證,以確保連上網路的用戶皆是合法授權的,其主要採用AKA(Authentication and Key Agreement)作為認證方法。
  • LTE handover security
    此部份需考量網內、網外、或是與非3GPP做Handover之安全考量,主要仍以彼此之間Key交換與管理作為主要認證基礎。
  • IMS security
    IMS為4G的多媒體服務平台,客戶將用在UICC(Universal  Integrated  Circuit  Card ) 的ISIM(IMS Subscriber Identity Module)作為與CSCF(Call Service Control Functions)認證的媒介,所有用戶需要通過LTE及IMS的認證程序才能順利使用IMS的多媒體服務。
  • HeNB security
    此部份主要是談Femto Cell的安全考量,Femto Cell通常是放在用戶家中或辦公室裏以增加收訊的覆蓋度,其安全顧及層面包含有:
    > H(e)NB access security
    > Network domain security
    > H(e)NB service domain security
    > UE access control domain security
    > UE access security domain
  • MTC security
    MTC(Machine type Communication)主要用在Machine to Machine之間的通訊,由機器與機器之間直接溝通而没有人員介入。MTC大致分為Client與Server的角色作溝通,其安全考量可分為以下三個部份:
    > MTC裝置與3GPP網路之間的通訊。
    > 3GPP網路與MTC伺服器/用戶/應用程式之間的安全考量。
    > MTC伺服器/用戶/裝置及應用程式之間的安全考量。
Q4:4G LTE在系統架構面之弱點為何?
A4:因4G LTE的核心網路是一個扁平化的IP網路,所以一般IP網路可能有的攻擊皆可能發生在此核心網上,如Injection、Modification、Eavesdropping attacks、IP address spoofing、DoS attacks、Viruses、Worms, Spam mails等,皆需要對應之電信級資安設備來因應新的弱點會發生在HeNB,是屬於用戶端設備,且與核心網路互連互通,駭客可能會假冒HeNB來與核心網路連接,另外就是當用戶從某一HeNB/eNB跳至另一個HeNB/eNB時可能會讓駭客有機可乘。

Q5:4G LTE網路存取程序之弱點為何?
A5:AKA機制缺少對敏感性資料的保護,在特定情況下可能會造成ISMI的外洩;同時對DDoS的攻擊需要有因應措施;在跨網間的網路存取需特別注意是否會有不同大量訊務灌入,造成對外服務中斷。

Q6:4G LTE網路在Handover時之弱點為何?
A6:若駭客了解了eNB產生Key的演算法,則可以預測下個Key的鍵值並可冒名與其溝通,或讓整個Handover很不順暢,或讓客戶無法連上網路。

參考文獻:
1. Security Investigation in 4G LTE Wireless Networks, Nanyang Technology University, 2012
2. Wireless security in LTE networks, Senza Fili Consulting, 2012
最新消息
關島電信公司GTA採用BorderNet Helix為網路增添4G LTE漫遊功能
more
技術開講
網際網路服務提供商(ISP)之增值應用
more
教育訓練
第三季(7月~9月)教育訓練課程,歡迎您報名參加!
more
聯絡我們

Tel: 02-2748-0099
Mail:marketing@phitech.com.tw
phitech_懇懋科技本電子報著作權為「懇懋科技股份有限公司」所有,未經授權請勿任意轉貼節錄。本文中所提及之內容如其他品牌之商標、企業識別標誌、服務標誌、名稱等圖像與文字,乃屬其各自所有者的財產。
Copyright © 2014 PHITECH Corporation. All rights reserved.
若您以後不想再收到此類郵件,請點此取消訂閱,或點此更新資料