2012年10月8日 星期一

Exinda + Fortinet = 企業之次世代安全管理與兼具頻寬管制最佳方案!無需花大錢買 NGFW次世代防火牆,也能達到相同之效果!好康促銷活動即日起至12/31止。

­  您有下列問題的困擾嗎?各種惱人的問題幫您一次解決

1.頻寬永遠都不夠用,應用程式使用狀況不清楚?
2.語音通話品質無法保障,視訊會議經常斷斷續續?
3.上班時間使用BTFBYoutube等,無法控管,VPN線路經常滿載,導致影響重要程式使用?
4.使用者到底使用多少頻寬與流量?
5.重要商用應用程式經常Lag,導致無形成本損失
6.想要掌握即時頻寬使用狀況?

­Fortinet 舊客戶加購Exinda另有優惠喔!

­活動期間 : 2012101日至20121231日止

詳情請洽懇懋科技 : 台北(02)2748-0099 / 台中(04)2452-3835 / 高雄(07)226-7171


2012年10月7日 星期日

資訊安全必要措施--資料庫安全與稽核--

DAM的重要性     

作者: Chalet Tech V.P.顏良修 、Phitech Corp. 業務副總 涂睿珅(Tim)

當我們導入各種資安管理制度時,門禁安全可說是不會缺席的基本控制措施。而門禁安全保護的是大樓的走廊以及開放的區域,或重要的區域讓通過身分識別的人才能進入,甚至登記出入事由與出入時間。有可能大樓的走廊以及開放的區域需要保全,而金庫反而不需要嗎?今天的「資料庫」就如同許多人都有鑰匙的金庫,但是大家進出都不用登記時間與事由。
2007年爆發美國零售業龍頭TJX信用卡資料外洩事件,駭客在該公司的系統中至少潛伏了一年多,盜取超過四千五百萬筆信用卡資料。我們可以相信TJX的倉庫一定有門禁系統記錄著每日進出的人與事由,然而他們卻沒有掌握了解在自己機敏資料庫進出的人與原因。這如同有個小偷偷走了你金庫的鑰匙後,開始陸續搬走你的貨物長達一年的時間而沒被發現,因為你進出貨品是沒有監督與記錄的。

2008年新年前夕,台灣知名電信業者遭到委外服務廠商的員工惡意破壞易付卡門號資料庫,發生嚴重的當機事件,系統停擺約五個小時,近三百萬用戶受到影響,警方調查9個月後才破案。這就好像你的金庫被離職員工用原來的鑰匙入侵,不為錢財只以破壞為目的,讓你的客戶沒辦法從金庫拿出東西也無法放進去。事情的根本原因是弄不清楚到底有多少人有金庫的鑰匙。

何謂DAM

資料庫活動監視 (Database activity Monitoring, DAM) 即是在此需求下所研發出的產品,另一個常見的名稱為「資料庫稽核工具」。簡言之,DAM是專門為資料庫設置、能解決內部威脅問題並遵循法規的解決方案。根據資安訓練與認證公司SANS Institute於2008年所公佈的一份報告”Understanding and Selecting a Database Activity Monitoring Solution”中的定義,資料庫活動監控係「即時地擷取包含資料庫   管理人員在內,所有資料庫語法(SQL)活動,並且支援多種資料庫平台,可以針對違反政策的行為發出警示」。

DAM的五大基本功能

以往的某些工具可以監控不同程度的資料庫活動,在實務的需求上所謂的DAM必須提供以下五種功能:
1.獨立於資料庫外監控與稽核包含資料庫管理人員在內的所有資料庫行為,包括帳戶設立與授權、資料庫/資料表的定義、控制、新增、修改、刪除等行為 (i.e. Account, DDL, DCL, and DML) 。
2.能在資料庫外部安全地存放資料庫存取活動稽核紀錄。
3.可以整合多個關聯式資料庫系統的稽核紀錄,並對應多種資料庫將存取紀錄的”人事時地物”與SQL語法標準化。
4. 可實現資料庫管理人員的權責分離 (separation of duties),稽核程序必須涵蓋對資料庫管理人員的行為及資料庫所有的活動,並且有效防止資料庫管理人員更動稽核紀錄的機制。
5.可針對違反稽核政策或行為模式的資料庫存取發出及時警示,該工具不僅可以完整記錄資料庫活動,而且是即時性的監控,並且有可設定規則的警示機制。
簡而言之,DAM產品能完全監控資料庫所有活動行為,包含對於管理者的監察,資料資產的保護,它能檢查控制是否合宜,可以稽核資料庫存取以及偵測惡意攻擊。然而,資料庫內建工具並不符合DAM的產品定義,因為違反權責分離與稽核獨立性,並且對資料庫運作效能有頗大的影響。
目前常見的DAM產品有分為「網路型」與「本機型代理程式」,優缺點各不相同。網路型DAM對資料庫系統完全無影響,可以經由所有網路封包的監控來稽核資料庫存取活動,但是無法稽核本機登入行為。而本機型代理程式雖然可以稽核本機登入行為,卻必須借用資料庫伺服器的硬體資源來運行,並且會在屬於資料庫存取的網段中產生大量的稽核資料傳輸,尚未安裝代理程式的資料庫伺服器也無從貫徹稽核政策。有越來越多的國際專家都開始提出「混合型DAM」的概念,讓網路型DAM監控所有網路來源的資料庫存取活動,搭配代理程式監控本機的資料庫存取活動,才是最完善的解決方案。

高效能的DAM佈署架構



Chalet ADS,即是屬於「混合型DAM」,提供客戶最完整、最富彈性的部屬方式,再加上DB Asset Management(資料庫資訊資產管理)為呈現稽核記錄的系統架構。資料庫管理或稽核人員可以藉由Chalet ADS即時掌握資料庫存取活動現況;Chalet ADS是資安管理人員資料庫安全政策實施的平台;甚至作為應用程式開發人員觀察SQL效能的工具。資訊安全不僅是機密性的議題,還包含資訊完整性與可用性,這個任務需要完善的管理制度結合良好的工具來共同實踐。

Chalet DAM於諸多的成功案例驗證下,是為同質性解決方案的首選,懇懋科技為台灣區代理商並於實務測試評比中深受好評,懇懋科技教育訓練中心除了提供定期的訓練課程外,同時也歡迎同業或客戶致電懇懋資安產品部門洽詢合作與測試。聯絡懇懋www.phitech.com.tw tel:2748-0099

2012年10月1日 星期一

敬邀您來參加 10/19(五) 懇懋科技「資料外洩全防堵 安全防護不打烊」研討會!

爭議多年的個資法終於敲版定案開始施行!這對於金融業與醫療業的資訊人員而言,實為一大考驗。不但要避免外部攻擊入侵,更要擔憂內部非法行為造成資料外洩事宜。鑑於此,懇懋科技特別針對金融與醫療業者,規劃全方位的「資料外洩全防堵 安全防護不打烊」研討會。
與會中,特地邀請勤業眾信副總經理吳佳翰針對金融與醫療IT人員分析個資法的風險評鑑,同時,McAfee也將深入剖析如何利用McAfee DLP關鍵技術預防資料外洩;另外,BeyondTrust將揭露帳號權限控管方案,透過集中式的管理,如何避免零時差攻擊以及特權帳密的濫用,防範不慎造 成的資料外洩。緊接著Chalet Tech將分享如何導入資料庫稽核解決方案,將「證據保存」與「資料安全稽核機制」之安全維護措施落實企業。最後,並將帶領各位了解McAfee資安雲,介紹SaaS 雲端資安協助防護企業EmailWeb和端點的資訊安全。
如此精采活動,豈容輕易錯過?歡迎金融與醫療業資訊部同仁立即報名參加!

活動日期20121019日(五)
活動時間13:00~17:00 活動地點:台北六福皇宮 2F 鬱金香閣
(台北市中山區南京東路三段133號)
活動方式:預先報名,現場核對名片後免費入場,恕不接受現場報名
目標對象:金融業及醫療業企業內CIO/MIS主管及相關資訊人員
報名洽詢02-29432416 分機 66 費小姐
活動網址http://event.networkmagazine.com.tw/event/2012/10/19/register3.htm





10/24(三)【2012 iThome個資法論壇】傳授企業求生攻略!個資法全面啟動,您準備好了嗎?


行政院院長陳在8月30日的行政院會決議,預計於今年10月1日正式施行新版個人資料保護法,而且不再有緩衝寬限期。10月開始,任何人只要蒐集或利用個人資料,就必須遵守法律規定,不然即是違法。
根據「iThome 2012年CIO大調查」的調查結果,目前有36%的企業已經開始因應個資法。達文西法律事務所主持律師葉奇鑫表示,IT要和法務共同組成個資小組,個資法已不再只是IT部門的責任。
許多人還沒有著手因應個資法,不能說沒有心存一絲僥倖,然而更重要的癥結是,整個個資法的配套措施到現在都還沒有完成,大家無所適從。
因應最新時事,懇懋科技將於10月24日(五)「iThome 2012 個資法論壇」中由技術部副總 江國治 先生為資訊管理及資產稽核管理人員剖析最新個資須知,絕對不容錯過。

線上報名

2012年9月10日 星期一

歡迎下載 臺灣銀行採購部電腦週邊設備 經銷商投標合作意向書


       專案名稱 : 101年度臺灣銀行採購部網路及資訊安全暨加值設備(第一~六組;共六組)採購案
      『案號:LP5-101018』。
       臺灣銀行採購部電腦週邊設備  經銷商投標合作意向書  檔案下載


2012年9月5日 星期三

新個資法與資料庫稽核

文章來源 - Chalet Tech VP 顏良修


根據四月份法務部對外發佈的最新訊息,新個資法施行細則草案最快今年底將完成草案,呈報行政院公布施行。法務部法律事務司科長黃荷婷表示,根據新版個資法第27條規定,施行細則中將針對非公務機關制定「適當安全維護措施」,包括善良管理人的注意義務,以及12項明訂安全維護事項,藉此防止個人資料被竊取、竄改、毀損、滅失或洩漏。
「新版個資法施行細則」對於各個非公務機關影響最大的,就是12項安全維護事項。1.必要的組織;2.界定個人資料範圍;3.個人資料蒐集、處理或利用的程序;4.當事人行使權利的處理程序;5.資料安全;6.資料稽核;7.人員管理及教育訓練;8.設備管理;9.記錄與證據的保存;10.緊急應變措施及通報;11.改善建議措施;12.其他安全維護事項。
針對第五項「資料安全」和第六項「資料稽核」的安全維護事項,黃荷婷表示,主要是要求非公務機關對於個人資料應該採取何種IT科技與系統作保護,事後也應該對於這些存放個資的IT系統定期做資料稽核。第九項「記錄與證據之保存」是黃荷婷認為企業應該看重的安全維護事項,IT設備或者紙本資料個資存取控制的記錄、日誌檔(Log)等,都必須完整保留,因為這些都是企業舉證的證據力。(以上資料來源為iTHOME新聞稿, 個資法施行細則明訂安全維護事項, 文/黃彥棻, 2011-05-11)
政府單位與企業使用網路與資訊科技,以提供民眾與消費者即時、無遠弗屆的服務。而無論是政府的戶役政、財稅,或是醫療、電子商務,這些服務背後莫不仰賴「資料庫」以統合並保存龐大的民眾個人資料。目前常見的各種資料庫管理系統,例如Oracle, MS SQL, DB2, MySQL, Sybase, Informix,更是因為管理上的方便性、效率性,逐漸取代檔案式管理,成為政府與企業日常營運的核心。這個現象也帶來個人資料風險的集中化,日前爆發的索尼集團七千七百萬筆個資外洩事件就是典型的案例,資料庫嚴然成為政府與企業的個人資料防禦重鎮。
資料庫經常與前方的應用程式系統協同作業,以提供更簡便與快速的資料處理。然而,該資料存取活動實際上牽涉資料庫、應用程式、網路與多種使用者,包含一般使用者、程式開發人員、資料庫管理人員,日益複雜的資料庫環境,使得資料庫管理任務變得雪上加霜,遑論個人資料保護。由於現代開發工具的特色,使得程式開發人員不易掌握應用程式與資料庫間溝通的真正資料庫語法,間接使得資料庫活動失去能見度。加上資料庫中的資訊資產價值迅速增加,民眾保護個人資料意識抬頭,新個資法的法規要求等,這些因素都迫使資料庫管理與安全亟需新的解決方案。


(圖一)

傳統保護資料庫的方法不外:1.實體隔離;2.資料加密;3.資料庫本身的存取控制與稽核功能。然而,在政府與企業持續向雲端服務靠攏的趨勢下,實體隔離無法滿足即時服務的基本要求下,可說已經走入歷史。資料加密如同實體安全中的彌封措施,固然有其一定的效用,然而對於系統的合法使用者根本毫無效用。此外,基於效能的考量也無法對資料庫中所有的資料進行加密。資料庫本身的存取控制係結合在資料庫的帳號管理作業中,沒有資料庫帳號的使用者是無法與資料庫建立連線的。然而帳號分權與管理在實務上,常遷就應用程式開發的便利性,造成高權限帳號的濫用,也是外部攻擊行為常利用的弱點。資料庫內建的稽核功能雖然提供一定的存取行為記錄,然而實務上常因衝擊資料庫效能的顧慮而未啟動。而且,資料庫內建的稽核功能對於高權限的使用者幾乎沒有拘束作用,也造成資料庫管理人員陷入無法提出具有公信力的證據來釐清責任的困境。


(圖二)

第三方的資料庫稽核就是這樣的時空背景下誕生的全新解決方案。資料庫稽核源於電腦稽核,以內部控制程序來防弊,保護資訊資產與系統安全。雖然資訊環境裡面已經有防火牆、防毒與入侵偵測等措施,針對資料本身的安全措施卻非常有限。加上新個資法施行細則中第六項明定「資料稽核」與第九項「記錄與證據之保存」,都使得政府機關與企業必須正視這個新議題。無論是防火牆或是資料加密,都無法提供資料庫存取活動的記錄與證據,只有資料庫稽核工具會留存資料庫存取活動的人、事、時、地、物,也是政府機關與企業在個資資料庫舉證上的唯一手段。

根據資安訓練與認證公司SANS Institute於2008年所公佈的一份報告,資料庫活動監控係「即時地擷取包含資料庫管理人員在內,所有資料庫語法(SQL)活動,並且支援多種資料庫平台,可以針對違反政策的行為發出警示」。以往的某些工具就可以監控不同程度的資料庫活動,因此所謂的資料庫稽核工具必須提供以下五種功能:
1. 可獨立於資料庫外監控與稽核包含資料庫管理人員在內的所有資料庫行為,包含帳戶設立與授權, 資料庫/資料表的定義,控制,新增,修改,刪除等行為 (i.e. Account, DDL, DCL, and DML))。
2. 能在資料庫外部安全地存放資料庫存取活動稽核紀錄。
3. 可以整合多個關聯式資料庫系統的稽核紀錄,並對應多種資料庫將存取紀錄的”人事時地物”與SQL語法標準化。
4. 可實現資料庫管理人員的權責分離 (separation of duties),稽核程序必須涵蓋對資料庫管理人員的行為及資料庫所有的活動,並且有效防止資料庫管理人員更動稽核紀錄的機制。
5. 可針對違反稽核政策或行為模式的資料庫存取發出及時警示,該工具不僅可以完整記錄資料庫活動,而且是即時性的監控,並且有可設定規則的警示機制。【8】


(圖三)

換言之,此種資料庫稽核方法能夠在不影響資料庫效能、不變動網路架構、不需更改應用程式的情況下,從傳遞到資料庫伺服器的網路封包透過 SQL 語法分析,找出是何人從事何種類型的資料庫存取活動。對於防範外部威脅與內控不良,這種解決方案可以在事前導入資料庫的存取管理政策,事中發覺異常行為,在事後進行事件的鑑識分析。
目前常見的獨立資料庫稽核工具大致分為兩種類型,本機型與網路型。本機型是指利用「代理程式」攔截封包或是函式庫,以解析出資料庫存取活動的記錄資訊。網路型資料庫稽核工具常見佈署於最靠近資料庫的交換器,以網路監聽技術,透過封包解析出資料庫存取活動的記錄資訊。最理想的資料庫稽核解決方案是封住本機登入管道,以網路型資料庫稽核工具提供獨立並且高效率的資料庫稽核記錄。因為資料庫高權限的管理人員在實務上,通常也具有作業系統的高權限帳號,在權責不分離的狀況下,本機型的「代理程式」難以維持獨立性。
以本機型「代理程式」為主的資料庫稽核工具,是一種較為近似系統日誌收集器的解決方案,因此受限於資料庫伺服器所能提供的硬體資源,在超高流量的資料庫環境中可能產生資料庫稽核記錄來不及拋出的狀況。此外,將資料庫稽核工具簡化為日誌收集器的結果使得即時分析機能不足,並且需要仰賴高專業的顧問服務才可能產出具有可讀性、符合客戶稽核流程的資料庫稽核報表。


(圖四)

另有以資料庫防火牆為號召的網路型資料庫稽核工具,提倡以Inline的方式來做為資料庫稽核解決方案。資料庫系統本身就有基本的存取控制措施,為了阻絕所謂的外部入侵,而將資料庫稽核工具介入資料庫與應用程式之間的傳輸將使客戶產生服務遲延、中斷的疑慮。此外,這個方案對於合法授權的使用者,例如擁有最高權限的資料庫管理人員而言仍無效用。而防火牆概念的資料庫稽核工具必須仰賴政策設定,做為稽核事件的產生來源,報表種類大受限制,可能無法滿足稽核報表的實際要求。


(圖五)

將資訊系統內的防禦機制比對實體環境對安全問題的處理,實際上都是很類似的。門禁系統對應防火牆與入侵偵測系統,機密彌封對應資料加密,但是實體環境對於人、物、作業流程的控制措施,到了資訊系統中卻消失了。舉倉管的例子來說,掌握貨物的數量與種類,提存貨物必定留下作業記錄可供未來查核,這些都是確保實體安全的基本措施。現今的資料庫在新個資法施行以後,在資訊資產被明確定價為伍佰元到兩萬元的狀況下,動輒數百萬、數千萬價值的資料庫將是常態。如此我們如何能不再關心資料庫中的資訊資產在何時由何人,以何種方式進行存取呢?


(圖六)

然而,無論是導入日誌收集器類型、資料庫防火牆類型的資料庫稽核工具,如果不能以資訊資產為核心,都無法真正將資料庫存取活動納入全面管理。以資訊資產為基礎架構的資料庫稽核工具,將會以資訊資產清冊為基礎,進而建立個別資訊資產的剖繪,使資料庫管理人員、稽核人員與資訊安全人員,可以利用個別資訊資產的生命週期做為觀察基準,不再面對一堆不具可讀性的日誌與稽核記錄。


(圖七)

政府機關與企業面對日益複雜的資料庫環境與新個資法的諸多要求,大部分的高階主管都會有相同的疑問與困境,在有限的預算與資源下,要優先執行何種解決方案。資訊安全講究縱深防禦,個資保護則是應該重視陣地防禦。因為個人資料的核心非常明確,不若資訊安全的防護範圍幾乎無所不包,要掌握所有對個資的存取行為,就要先由資料庫稽核解決方案下手,以建立資料稽核的基礎架構,並且留存將來可能需要的數位證據資料。因應新個資法的最佳戰略是避免訴訟,若是仍不幸產生個資外洩事件,政府機關與企業卻無法提出個人資料不當存取的途徑為何,可想而見法官的心證恐怕將會偏向每筆兩萬元的民事損害賠償。

2012年8月27日 星期一

Trustwave榮獲獨立市場研究機構評選為「安全委外管理服務領導者」


雲端法規遵循和資訊安全解決方案領導廠商Trustwave,宣布榮獲Forrester Wave™ 2012年第一季北美安全委外管理服務報告(Forrester Wave™: Managed Security Services: North America, Q1 2012) 評選為「領導者」。由於Trustwave是安全委外管理服務(MSSP)市場「具影響力的頂尖供應商之一」,Forrester邀請Trustwave參與此次評選。
Trustwave行銷長Leo Cole表示:「Trustwave擁有業界最齊全的安全產品組合與服務範圍最廣的安全委外管理服套件。獲得Forrester Wave™報告評選為「安全委外管理服務領導者」,證明我們在降低資料保護複雜性所提供的創新技術和付出的努力,透過代管組織的安全機制,能協助企業安心發展公司的業務。
行銷長Leo Cole補充說明:「不同於其他安全委外管理服務供應商僅僅提供基本的安全服務,我們不斷提升安全委外管理解決方案,加強Trustwave SpiderLabs的威脅情報,結合法規遵循、應用安全、網路安全和資料安全等服務,提供客戶高價值、整合式的管理安全解決方案。收購M86 Security讓我們感到非常興奮,我們計畫於2012年將其Secure Web Gateway網頁安全閘道產品納入公司全方位的安全委外管理服務產品組合。」
Forrester分析師以60項指標針對9家在北美擁有廣大用戶群的安全委外管理服務供應商進行評估,評估目的旨在協助企業選擇最適合的安全委外管服務供應商。報告評鑑標準包括:完善的安全委外管理服務、北美地區享有一定的知名度、受到Forrester客戶極大的興趣和亮麗的安全委外管理服務營收等項目。
欲免費下載Forrester Wave™:Managed Security Services: North America, Q1 2012,請造訪:https://www.trustwave.com/managed-security-services-leader/。
關於Trustwave
Trustwave是一家透過雲端、安全委外管理服務、軟體和硬體平台提供法規遵循、應用程式安全、網路安全和資料安全解決方案的領導廠商。針對面臨現今資料安全保護與法規遵循環境挑戰的組織,Trustwave 提供獨特、全方位的解決方案,其中包括TrustKeeper® 入口網站以及其他的資料安全解決方案。Trustwave已協助包括財星雜誌500大企業、大型金融機構與中小型零售商等無數組織,管理法規遵循及防護其網路建設、資料通訊與重要的資訊資產。Trustwave 總部位於芝加哥,在全球各地均設有分公司或辦事處。