2012年10月8日 星期一

Exinda + Fortinet = 企業之次世代安全管理與兼具頻寬管制最佳方案!無需花大錢買 NGFW次世代防火牆,也能達到相同之效果!好康促銷活動即日起至12/31止。

­  您有下列問題的困擾嗎?各種惱人的問題幫您一次解決

1.頻寬永遠都不夠用,應用程式使用狀況不清楚?
2.語音通話品質無法保障,視訊會議經常斷斷續續?
3.上班時間使用BTFBYoutube等,無法控管,VPN線路經常滿載,導致影響重要程式使用?
4.使用者到底使用多少頻寬與流量?
5.重要商用應用程式經常Lag,導致無形成本損失
6.想要掌握即時頻寬使用狀況?

­Fortinet 舊客戶加購Exinda另有優惠喔!

­活動期間 : 2012101日至20121231日止

詳情請洽懇懋科技 : 台北(02)2748-0099 / 台中(04)2452-3835 / 高雄(07)226-7171


2012年10月7日 星期日

資訊安全必要措施--資料庫安全與稽核--

DAM的重要性     

作者: Chalet Tech V.P.顏良修 、Phitech Corp. 業務副總 涂睿珅(Tim)

當我們導入各種資安管理制度時,門禁安全可說是不會缺席的基本控制措施。而門禁安全保護的是大樓的走廊以及開放的區域,或重要的區域讓通過身分識別的人才能進入,甚至登記出入事由與出入時間。有可能大樓的走廊以及開放的區域需要保全,而金庫反而不需要嗎?今天的「資料庫」就如同許多人都有鑰匙的金庫,但是大家進出都不用登記時間與事由。
2007年爆發美國零售業龍頭TJX信用卡資料外洩事件,駭客在該公司的系統中至少潛伏了一年多,盜取超過四千五百萬筆信用卡資料。我們可以相信TJX的倉庫一定有門禁系統記錄著每日進出的人與事由,然而他們卻沒有掌握了解在自己機敏資料庫進出的人與原因。這如同有個小偷偷走了你金庫的鑰匙後,開始陸續搬走你的貨物長達一年的時間而沒被發現,因為你進出貨品是沒有監督與記錄的。

2008年新年前夕,台灣知名電信業者遭到委外服務廠商的員工惡意破壞易付卡門號資料庫,發生嚴重的當機事件,系統停擺約五個小時,近三百萬用戶受到影響,警方調查9個月後才破案。這就好像你的金庫被離職員工用原來的鑰匙入侵,不為錢財只以破壞為目的,讓你的客戶沒辦法從金庫拿出東西也無法放進去。事情的根本原因是弄不清楚到底有多少人有金庫的鑰匙。

何謂DAM

資料庫活動監視 (Database activity Monitoring, DAM) 即是在此需求下所研發出的產品,另一個常見的名稱為「資料庫稽核工具」。簡言之,DAM是專門為資料庫設置、能解決內部威脅問題並遵循法規的解決方案。根據資安訓練與認證公司SANS Institute於2008年所公佈的一份報告”Understanding and Selecting a Database Activity Monitoring Solution”中的定義,資料庫活動監控係「即時地擷取包含資料庫   管理人員在內,所有資料庫語法(SQL)活動,並且支援多種資料庫平台,可以針對違反政策的行為發出警示」。

DAM的五大基本功能

以往的某些工具可以監控不同程度的資料庫活動,在實務的需求上所謂的DAM必須提供以下五種功能:
1.獨立於資料庫外監控與稽核包含資料庫管理人員在內的所有資料庫行為,包括帳戶設立與授權、資料庫/資料表的定義、控制、新增、修改、刪除等行為 (i.e. Account, DDL, DCL, and DML) 。
2.能在資料庫外部安全地存放資料庫存取活動稽核紀錄。
3.可以整合多個關聯式資料庫系統的稽核紀錄,並對應多種資料庫將存取紀錄的”人事時地物”與SQL語法標準化。
4. 可實現資料庫管理人員的權責分離 (separation of duties),稽核程序必須涵蓋對資料庫管理人員的行為及資料庫所有的活動,並且有效防止資料庫管理人員更動稽核紀錄的機制。
5.可針對違反稽核政策或行為模式的資料庫存取發出及時警示,該工具不僅可以完整記錄資料庫活動,而且是即時性的監控,並且有可設定規則的警示機制。
簡而言之,DAM產品能完全監控資料庫所有活動行為,包含對於管理者的監察,資料資產的保護,它能檢查控制是否合宜,可以稽核資料庫存取以及偵測惡意攻擊。然而,資料庫內建工具並不符合DAM的產品定義,因為違反權責分離與稽核獨立性,並且對資料庫運作效能有頗大的影響。
目前常見的DAM產品有分為「網路型」與「本機型代理程式」,優缺點各不相同。網路型DAM對資料庫系統完全無影響,可以經由所有網路封包的監控來稽核資料庫存取活動,但是無法稽核本機登入行為。而本機型代理程式雖然可以稽核本機登入行為,卻必須借用資料庫伺服器的硬體資源來運行,並且會在屬於資料庫存取的網段中產生大量的稽核資料傳輸,尚未安裝代理程式的資料庫伺服器也無從貫徹稽核政策。有越來越多的國際專家都開始提出「混合型DAM」的概念,讓網路型DAM監控所有網路來源的資料庫存取活動,搭配代理程式監控本機的資料庫存取活動,才是最完善的解決方案。

高效能的DAM佈署架構



Chalet ADS,即是屬於「混合型DAM」,提供客戶最完整、最富彈性的部屬方式,再加上DB Asset Management(資料庫資訊資產管理)為呈現稽核記錄的系統架構。資料庫管理或稽核人員可以藉由Chalet ADS即時掌握資料庫存取活動現況;Chalet ADS是資安管理人員資料庫安全政策實施的平台;甚至作為應用程式開發人員觀察SQL效能的工具。資訊安全不僅是機密性的議題,還包含資訊完整性與可用性,這個任務需要完善的管理制度結合良好的工具來共同實踐。

Chalet DAM於諸多的成功案例驗證下,是為同質性解決方案的首選,懇懋科技為台灣區代理商並於實務測試評比中深受好評,懇懋科技教育訓練中心除了提供定期的訓練課程外,同時也歡迎同業或客戶致電懇懋資安產品部門洽詢合作與測試。聯絡懇懋www.phitech.com.tw tel:2748-0099

2012年10月1日 星期一

敬邀您來參加 10/19(五) 懇懋科技「資料外洩全防堵 安全防護不打烊」研討會!

爭議多年的個資法終於敲版定案開始施行!這對於金融業與醫療業的資訊人員而言,實為一大考驗。不但要避免外部攻擊入侵,更要擔憂內部非法行為造成資料外洩事宜。鑑於此,懇懋科技特別針對金融與醫療業者,規劃全方位的「資料外洩全防堵 安全防護不打烊」研討會。
與會中,特地邀請勤業眾信副總經理吳佳翰針對金融與醫療IT人員分析個資法的風險評鑑,同時,McAfee也將深入剖析如何利用McAfee DLP關鍵技術預防資料外洩;另外,BeyondTrust將揭露帳號權限控管方案,透過集中式的管理,如何避免零時差攻擊以及特權帳密的濫用,防範不慎造 成的資料外洩。緊接著Chalet Tech將分享如何導入資料庫稽核解決方案,將「證據保存」與「資料安全稽核機制」之安全維護措施落實企業。最後,並將帶領各位了解McAfee資安雲,介紹SaaS 雲端資安協助防護企業EmailWeb和端點的資訊安全。
如此精采活動,豈容輕易錯過?歡迎金融與醫療業資訊部同仁立即報名參加!

活動日期20121019日(五)
活動時間13:00~17:00 活動地點:台北六福皇宮 2F 鬱金香閣
(台北市中山區南京東路三段133號)
活動方式:預先報名,現場核對名片後免費入場,恕不接受現場報名
目標對象:金融業及醫療業企業內CIO/MIS主管及相關資訊人員
報名洽詢02-29432416 分機 66 費小姐
活動網址http://event.networkmagazine.com.tw/event/2012/10/19/register3.htm





10/24(三)【2012 iThome個資法論壇】傳授企業求生攻略!個資法全面啟動,您準備好了嗎?


行政院院長陳在8月30日的行政院會決議,預計於今年10月1日正式施行新版個人資料保護法,而且不再有緩衝寬限期。10月開始,任何人只要蒐集或利用個人資料,就必須遵守法律規定,不然即是違法。
根據「iThome 2012年CIO大調查」的調查結果,目前有36%的企業已經開始因應個資法。達文西法律事務所主持律師葉奇鑫表示,IT要和法務共同組成個資小組,個資法已不再只是IT部門的責任。
許多人還沒有著手因應個資法,不能說沒有心存一絲僥倖,然而更重要的癥結是,整個個資法的配套措施到現在都還沒有完成,大家無所適從。
因應最新時事,懇懋科技將於10月24日(五)「iThome 2012 個資法論壇」中由技術部副總 江國治 先生為資訊管理及資產稽核管理人員剖析最新個資須知,絕對不容錯過。

線上報名

2012年9月10日 星期一

歡迎下載 臺灣銀行採購部電腦週邊設備 經銷商投標合作意向書


       專案名稱 : 101年度臺灣銀行採購部網路及資訊安全暨加值設備(第一~六組;共六組)採購案
      『案號:LP5-101018』。
       臺灣銀行採購部電腦週邊設備  經銷商投標合作意向書  檔案下載


2012年9月5日 星期三

新個資法與資料庫稽核

文章來源 - Chalet Tech VP 顏良修


根據四月份法務部對外發佈的最新訊息,新個資法施行細則草案最快今年底將完成草案,呈報行政院公布施行。法務部法律事務司科長黃荷婷表示,根據新版個資法第27條規定,施行細則中將針對非公務機關制定「適當安全維護措施」,包括善良管理人的注意義務,以及12項明訂安全維護事項,藉此防止個人資料被竊取、竄改、毀損、滅失或洩漏。
「新版個資法施行細則」對於各個非公務機關影響最大的,就是12項安全維護事項。1.必要的組織;2.界定個人資料範圍;3.個人資料蒐集、處理或利用的程序;4.當事人行使權利的處理程序;5.資料安全;6.資料稽核;7.人員管理及教育訓練;8.設備管理;9.記錄與證據的保存;10.緊急應變措施及通報;11.改善建議措施;12.其他安全維護事項。
針對第五項「資料安全」和第六項「資料稽核」的安全維護事項,黃荷婷表示,主要是要求非公務機關對於個人資料應該採取何種IT科技與系統作保護,事後也應該對於這些存放個資的IT系統定期做資料稽核。第九項「記錄與證據之保存」是黃荷婷認為企業應該看重的安全維護事項,IT設備或者紙本資料個資存取控制的記錄、日誌檔(Log)等,都必須完整保留,因為這些都是企業舉證的證據力。(以上資料來源為iTHOME新聞稿, 個資法施行細則明訂安全維護事項, 文/黃彥棻, 2011-05-11)
政府單位與企業使用網路與資訊科技,以提供民眾與消費者即時、無遠弗屆的服務。而無論是政府的戶役政、財稅,或是醫療、電子商務,這些服務背後莫不仰賴「資料庫」以統合並保存龐大的民眾個人資料。目前常見的各種資料庫管理系統,例如Oracle, MS SQL, DB2, MySQL, Sybase, Informix,更是因為管理上的方便性、效率性,逐漸取代檔案式管理,成為政府與企業日常營運的核心。這個現象也帶來個人資料風險的集中化,日前爆發的索尼集團七千七百萬筆個資外洩事件就是典型的案例,資料庫嚴然成為政府與企業的個人資料防禦重鎮。
資料庫經常與前方的應用程式系統協同作業,以提供更簡便與快速的資料處理。然而,該資料存取活動實際上牽涉資料庫、應用程式、網路與多種使用者,包含一般使用者、程式開發人員、資料庫管理人員,日益複雜的資料庫環境,使得資料庫管理任務變得雪上加霜,遑論個人資料保護。由於現代開發工具的特色,使得程式開發人員不易掌握應用程式與資料庫間溝通的真正資料庫語法,間接使得資料庫活動失去能見度。加上資料庫中的資訊資產價值迅速增加,民眾保護個人資料意識抬頭,新個資法的法規要求等,這些因素都迫使資料庫管理與安全亟需新的解決方案。


(圖一)

傳統保護資料庫的方法不外:1.實體隔離;2.資料加密;3.資料庫本身的存取控制與稽核功能。然而,在政府與企業持續向雲端服務靠攏的趨勢下,實體隔離無法滿足即時服務的基本要求下,可說已經走入歷史。資料加密如同實體安全中的彌封措施,固然有其一定的效用,然而對於系統的合法使用者根本毫無效用。此外,基於效能的考量也無法對資料庫中所有的資料進行加密。資料庫本身的存取控制係結合在資料庫的帳號管理作業中,沒有資料庫帳號的使用者是無法與資料庫建立連線的。然而帳號分權與管理在實務上,常遷就應用程式開發的便利性,造成高權限帳號的濫用,也是外部攻擊行為常利用的弱點。資料庫內建的稽核功能雖然提供一定的存取行為記錄,然而實務上常因衝擊資料庫效能的顧慮而未啟動。而且,資料庫內建的稽核功能對於高權限的使用者幾乎沒有拘束作用,也造成資料庫管理人員陷入無法提出具有公信力的證據來釐清責任的困境。


(圖二)

第三方的資料庫稽核就是這樣的時空背景下誕生的全新解決方案。資料庫稽核源於電腦稽核,以內部控制程序來防弊,保護資訊資產與系統安全。雖然資訊環境裡面已經有防火牆、防毒與入侵偵測等措施,針對資料本身的安全措施卻非常有限。加上新個資法施行細則中第六項明定「資料稽核」與第九項「記錄與證據之保存」,都使得政府機關與企業必須正視這個新議題。無論是防火牆或是資料加密,都無法提供資料庫存取活動的記錄與證據,只有資料庫稽核工具會留存資料庫存取活動的人、事、時、地、物,也是政府機關與企業在個資資料庫舉證上的唯一手段。

根據資安訓練與認證公司SANS Institute於2008年所公佈的一份報告,資料庫活動監控係「即時地擷取包含資料庫管理人員在內,所有資料庫語法(SQL)活動,並且支援多種資料庫平台,可以針對違反政策的行為發出警示」。以往的某些工具就可以監控不同程度的資料庫活動,因此所謂的資料庫稽核工具必須提供以下五種功能:
1. 可獨立於資料庫外監控與稽核包含資料庫管理人員在內的所有資料庫行為,包含帳戶設立與授權, 資料庫/資料表的定義,控制,新增,修改,刪除等行為 (i.e. Account, DDL, DCL, and DML))。
2. 能在資料庫外部安全地存放資料庫存取活動稽核紀錄。
3. 可以整合多個關聯式資料庫系統的稽核紀錄,並對應多種資料庫將存取紀錄的”人事時地物”與SQL語法標準化。
4. 可實現資料庫管理人員的權責分離 (separation of duties),稽核程序必須涵蓋對資料庫管理人員的行為及資料庫所有的活動,並且有效防止資料庫管理人員更動稽核紀錄的機制。
5. 可針對違反稽核政策或行為模式的資料庫存取發出及時警示,該工具不僅可以完整記錄資料庫活動,而且是即時性的監控,並且有可設定規則的警示機制。【8】


(圖三)

換言之,此種資料庫稽核方法能夠在不影響資料庫效能、不變動網路架構、不需更改應用程式的情況下,從傳遞到資料庫伺服器的網路封包透過 SQL 語法分析,找出是何人從事何種類型的資料庫存取活動。對於防範外部威脅與內控不良,這種解決方案可以在事前導入資料庫的存取管理政策,事中發覺異常行為,在事後進行事件的鑑識分析。
目前常見的獨立資料庫稽核工具大致分為兩種類型,本機型與網路型。本機型是指利用「代理程式」攔截封包或是函式庫,以解析出資料庫存取活動的記錄資訊。網路型資料庫稽核工具常見佈署於最靠近資料庫的交換器,以網路監聽技術,透過封包解析出資料庫存取活動的記錄資訊。最理想的資料庫稽核解決方案是封住本機登入管道,以網路型資料庫稽核工具提供獨立並且高效率的資料庫稽核記錄。因為資料庫高權限的管理人員在實務上,通常也具有作業系統的高權限帳號,在權責不分離的狀況下,本機型的「代理程式」難以維持獨立性。
以本機型「代理程式」為主的資料庫稽核工具,是一種較為近似系統日誌收集器的解決方案,因此受限於資料庫伺服器所能提供的硬體資源,在超高流量的資料庫環境中可能產生資料庫稽核記錄來不及拋出的狀況。此外,將資料庫稽核工具簡化為日誌收集器的結果使得即時分析機能不足,並且需要仰賴高專業的顧問服務才可能產出具有可讀性、符合客戶稽核流程的資料庫稽核報表。


(圖四)

另有以資料庫防火牆為號召的網路型資料庫稽核工具,提倡以Inline的方式來做為資料庫稽核解決方案。資料庫系統本身就有基本的存取控制措施,為了阻絕所謂的外部入侵,而將資料庫稽核工具介入資料庫與應用程式之間的傳輸將使客戶產生服務遲延、中斷的疑慮。此外,這個方案對於合法授權的使用者,例如擁有最高權限的資料庫管理人員而言仍無效用。而防火牆概念的資料庫稽核工具必須仰賴政策設定,做為稽核事件的產生來源,報表種類大受限制,可能無法滿足稽核報表的實際要求。


(圖五)

將資訊系統內的防禦機制比對實體環境對安全問題的處理,實際上都是很類似的。門禁系統對應防火牆與入侵偵測系統,機密彌封對應資料加密,但是實體環境對於人、物、作業流程的控制措施,到了資訊系統中卻消失了。舉倉管的例子來說,掌握貨物的數量與種類,提存貨物必定留下作業記錄可供未來查核,這些都是確保實體安全的基本措施。現今的資料庫在新個資法施行以後,在資訊資產被明確定價為伍佰元到兩萬元的狀況下,動輒數百萬、數千萬價值的資料庫將是常態。如此我們如何能不再關心資料庫中的資訊資產在何時由何人,以何種方式進行存取呢?


(圖六)

然而,無論是導入日誌收集器類型、資料庫防火牆類型的資料庫稽核工具,如果不能以資訊資產為核心,都無法真正將資料庫存取活動納入全面管理。以資訊資產為基礎架構的資料庫稽核工具,將會以資訊資產清冊為基礎,進而建立個別資訊資產的剖繪,使資料庫管理人員、稽核人員與資訊安全人員,可以利用個別資訊資產的生命週期做為觀察基準,不再面對一堆不具可讀性的日誌與稽核記錄。


(圖七)

政府機關與企業面對日益複雜的資料庫環境與新個資法的諸多要求,大部分的高階主管都會有相同的疑問與困境,在有限的預算與資源下,要優先執行何種解決方案。資訊安全講究縱深防禦,個資保護則是應該重視陣地防禦。因為個人資料的核心非常明確,不若資訊安全的防護範圍幾乎無所不包,要掌握所有對個資的存取行為,就要先由資料庫稽核解決方案下手,以建立資料稽核的基礎架構,並且留存將來可能需要的數位證據資料。因應新個資法的最佳戰略是避免訴訟,若是仍不幸產生個資外洩事件,政府機關與企業卻無法提出個人資料不當存取的途徑為何,可想而見法官的心證恐怕將會偏向每筆兩萬元的民事損害賠償。

2012年8月27日 星期一

Trustwave榮獲獨立市場研究機構評選為「安全委外管理服務領導者」


雲端法規遵循和資訊安全解決方案領導廠商Trustwave,宣布榮獲Forrester Wave™ 2012年第一季北美安全委外管理服務報告(Forrester Wave™: Managed Security Services: North America, Q1 2012) 評選為「領導者」。由於Trustwave是安全委外管理服務(MSSP)市場「具影響力的頂尖供應商之一」,Forrester邀請Trustwave參與此次評選。
Trustwave行銷長Leo Cole表示:「Trustwave擁有業界最齊全的安全產品組合與服務範圍最廣的安全委外管理服套件。獲得Forrester Wave™報告評選為「安全委外管理服務領導者」,證明我們在降低資料保護複雜性所提供的創新技術和付出的努力,透過代管組織的安全機制,能協助企業安心發展公司的業務。
行銷長Leo Cole補充說明:「不同於其他安全委外管理服務供應商僅僅提供基本的安全服務,我們不斷提升安全委外管理解決方案,加強Trustwave SpiderLabs的威脅情報,結合法規遵循、應用安全、網路安全和資料安全等服務,提供客戶高價值、整合式的管理安全解決方案。收購M86 Security讓我們感到非常興奮,我們計畫於2012年將其Secure Web Gateway網頁安全閘道產品納入公司全方位的安全委外管理服務產品組合。」
Forrester分析師以60項指標針對9家在北美擁有廣大用戶群的安全委外管理服務供應商進行評估,評估目的旨在協助企業選擇最適合的安全委外管服務供應商。報告評鑑標準包括:完善的安全委外管理服務、北美地區享有一定的知名度、受到Forrester客戶極大的興趣和亮麗的安全委外管理服務營收等項目。
欲免費下載Forrester Wave™:Managed Security Services: North America, Q1 2012,請造訪:https://www.trustwave.com/managed-security-services-leader/。
關於Trustwave
Trustwave是一家透過雲端、安全委外管理服務、軟體和硬體平台提供法規遵循、應用程式安全、網路安全和資料安全解決方案的領導廠商。針對面臨現今資料安全保護與法規遵循環境挑戰的組織,Trustwave 提供獨特、全方位的解決方案,其中包括TrustKeeper® 入口網站以及其他的資料安全解決方案。Trustwave已協助包括財星雜誌500大企業、大型金融機構與中小型零售商等無數組織,管理法規遵循及防護其網路建設、資料通訊與重要的資訊資產。Trustwave 總部位於芝加哥,在全球各地均設有分公司或辦事處。

Join the Dialogic Live Chat Now!

短短30分鐘內,獲取您要的資訊

您是否想…
開發行動加值服務解決方案?
使網路基礎設施更有效率?

Dialogic能協助您…
建置創新服務,提供您所需要的答案,並且在支援新的創收服務時,也提供有效利用網路頻寬的解決方案。
加入Dialogic產品專家 - Dialogic即時交談。


 線上報名










2012年8月21日 星期二

McAfee研發Android設備專用行動安全軟體


英特爾旗下IT安全公司McAfee周一宣佈,公司正在研發Android平板及智慧手機專用的安全軟體,因為目前Android設備遭受攻擊的頻率與日俱增。
McAfee在其新聞發佈會上表示,新型行動安全軟體旨在保護使用者的個人資訊在未被使用者知會的情況不被應用軟體入侵。有報導稱個別應用軟體可能會將使用者的個人資訊傳送到一些惡意網站或間諜網站上。McAfee開發的安全軟體專門針對了此類事件的發生,同時避免出現受金融詐騙、身份盜竊以及網路病毒等情況的發生。
McAfee表示,使用者可以利用該新型安全套件過濾應用程序自帶的應用警報通知,如果該應用程序與某一風險連接關聯,該安全套件還具自動檢測的功能。它還補充說到,McAfee實驗室已經發現其資料庫中接近5%的應用程序都與風險連結有所關聯。
McAfee前段時間發現以Android設備為攻擊目標的網路安全事件增多。並且它還表示,Android設備成為惡意軟體編程者攻擊對象現象仍將持續,例如短信發送惡意軟體、行動殭屍網路、間諜軟體以及破壞性木馬。為了避開這些惡意軟體的攻擊,使用者應該搜索相關軟體及其發布者的信息,在決定安裝該應用前還應先核對其信用評級。
諮詢企業CCS觀察公司(CCS Insight)主管本·伍德(Ben Wood)表示,“作為一家網路安全公司,除了向使用者提供更多的產品,在產品中整合諸如安全控制之類的特點也是非常重要,尤其是要保護使用者免受銀行欺詐以及身份盜竊等事故的發生。”
文章來源:鉅亨網 http://news.cnyes.com/Content/20120821/KFM69HFWSX7CA.shtml

兼具集中運算與分散存取的優勢 Alcatel-Lucent看好電信雲發展潛力


針對當前雲端服務供應商為了提供更多服務資源而建立規模龐大的資料中心,Alcatel-Lucent提出新的市場觀察與看法來因應雲端運算的需求。Alcatel-Lucent亞太地區IP技術中心產品暨解決方案管理資深產品經理廖偉任表示,傳統搭載雲端服務的電信等級資料中心,以單一化、集中化資料中心提供運算與網路資源,在擴充彈性、延遲性、甚至是電力與空調等機房資源上都可能受到限制,「如果將電信級資料中心串接成大型雲端服務解決方案,讓企業用戶能夠就近存取所需資源,同時又能享受到串聯而成的龐大運算資源,可更符合企業需求,同時為雲端服務業者拓展更大的市場商機。」
廖偉任進一步表示,串聯電信級資料中心,除了能夠提供集中運算與分散存取的優勢,也可讓虛擬機器隨需求跨機房移轉,此外,Alcatel-Lucent透過虛擬服務網路(Virtualization Network)也可結合各種網路類型(如乙太網路、4G網路、IP-VPN等等),讓企業彈性應用。為了達到此一願景,Alcatel-Lucent透過各種演進的技術計算出網路封包傳遞最短路徑,廖偉任表示,今年Alcatel-Lucent即推出新一代乙太網路控制模組,以PBB網路標準技術來計算網路最短路徑,「PBB的好處在於封裝格式與現行網路交換器格式相同,相較於Trill網路標準須在網路封包上外加標頭(Header)的做法,PBB不須改變既有網路架構。」
採用最新乙太網路控制模組之後,廖偉任表示,分散各地的資料中心便能夠達到網路串接、並且找出最短傳輸路徑的優勢,此外,該技術也能夠提供資料中心內部使用,讓單一資料中心內的伺服器之間以及虛擬機器之間可互相存取溝通,客戶或使用者便能夠更快速存取資料中心所提供的服務。「Alcatel-Lucent以互通性良好的標準技術,協助電信服務供應商以更易於學習與採用的技術強化網路架構、提高效率以及優化服務品質,尤其電信級資料中心大多為混合應用環境,因此較傾向於採用標準化的技術與設備,而這正是Alcatel-Lucent的優勢強項。」
廖偉任最後表示,Alcatel-Lucent將持續積極協助電信服務業者建置電信雲,從市場現況以及企業應用需求來看,越來越多的資料中心將會需要更集中化的應用與分散式的存取模式,來因應瞬息萬變的IT應用與更龐大的網路資源需求,「未來電信雲的發展潛力將會比企業雲來得更顯著,而當電信雲的願景實現,其實企業也就可直接採用電信服務業者所提供的雲端資源與服務,省下自行維運企業雲的人力與成本。」

文章來源:網管人 http://www.netadmin.com.tw/article_content.aspx?sn=1208100003

2012年8月16日 星期四

0829 McAfee SIEM Training歡迎您報名參加!

將於8/29 10:00~17:00舉辦McAfee SIEM Training,歡迎大家及早報名參加喔!
線上報名link: http://www.phitech.com.tw/form/20120814_SEMI_Training.html


法務部擬參考歐盟 確保網路個資徹底刪除


為了更進一步保護網路或雲端上的個人資料,法務部正在研擬下個階段的個人資料保護法(個資法)修正方向,打算參考歐盟最新的「刪除權」概念,確保網路個資能被永久徹底刪除;未來若能入法,網路公司不可透過任何方式,把當事人主動刪除的資料重新還原或保留在內部系統。
網路世界裡的隱私問題一直受到各方討論,當你按下刪除選項時,真的就能確保個人資料從此消失在網路上嗎?法務部日前考察歐盟的個資保護規則時發現一個實際案例,一名奧地利學生在刪除Facebook網站上的個人資料後,卻發現仍有1千多頁的個資保留在網站內部系統,也就是說,表面上看似已經刪除,事實上並非如此。
法務部法律事務司司長陳維練15日表示,日前完成的「個資法施行細則修正草案」中,「刪除」確實只能要求做到「表面刪除」,因此下一個階段的修法工作,將參考歐盟做法,做到真正的「徹底刪除」。陳維練說:『(原音)刪除掉以後,一般來說網路公司可以透過特定的技術處理,把已刪除資料再把它叫回來;歐盟新規定的刪除權,是要求Facebook或其他網路公司,徹底地把你的軌跡資料清除掉,連裡面這些存檔、備份的全部都刪除。』
「個資法」修正條文早在2010年就由立法院三讀通過並正式公布,不料卻遲遲未能實施,法務部15日再度表示,已建議行政院指定今年10月1日施行,但仍未完成核定;至於「個資法施行細則修正草案」部分,政院也已在今年7月完成跨部會審查會議,等核定之後,法務部就會發布,以配合新版的個資法。
..
文章出處:YAHOO新聞 http://tw.news.yahoo.com/%E6%B3%95%E5%8B%99%E9%83%A8%E6%93%AC%E5%8F%83%E8%80%83%E6%AD%90%E7%9B%9F-%E7%A2%BA%E4%BF%9D%E7%B6%B2%E8%B7%AF%E5%80%8B%E8%B3%87%E5%BE%B9%E5%BA%95%E5%88%AA%E9%99%A4-102400143.html

2012年8月14日 星期二

工商時報_懇懋代理Chalet資安產品


工商時報 2012/08/14 A18 資訊電子

個資新法上路 資策會成立聯盟


因應個資新法倒數計時,資策會8日與產業界、相關組織共同成立「個資管理標準推動聯盟」,推動共同標準制訂。
資策會表示,新版個資法10月即將上路,但除了母法規範外,缺乏較明確一致的個資規範,政府與業界各自發展出不同標準,對企業而言難以評估、遵循。
因此,資策會資安科技研究所與產業界共同籌備成立「個資管理標準推動聯盟」,將投入擬訂個資管理標準草案的工作,預計每季召開一次會議,目標是訂出全國共通的個資管理標準,希望今年年底前,將此標準草案提送標準局審議。
昨日聯盟成立大會中,邀集各界代表,討論草擬與推動「個人資料管理標準」,包括銀行、證券、醫療業者、中華軟協、相關標準驗證組織如BSi、資安驗證諮詢廠商等,都派員參與討論,但暫無共識。
相關業界人士表示,目前業界標準分歧,現有個資認證標章包括經濟部商業司、英國驗證公司BSi、台灣微軟輔導的SGS等,對相關資服與顧問業者的影響,要看最後產出的共同標準為何,以及後續執行方式。不過若整體標準訂出,可能有助於資安驗證導入顧問業者如資誠、勤業眾信、IBM等業務推展。

文章出處:經濟日報 http://udn.com/NEWS/BREAKINGNEWS/BREAKINGNEWS6/7281899.shtml

阿爾卡特朗訊協助NTT DOCOMO提升LTE網路速度和容量


阿爾卡特朗訊(巴黎證交所和紐約證交所:ALU)日前宣佈,日本NTT DOCOMO公司已選擇阿爾卡特朗訊的7750服務路由器用以部署支援其LTE服務運營的IP網路。7750服務路由器是阿爾卡特朗訊IP路由產品線中的重要原件,此項部署可幫助NTT DOCOMO大幅提升IP網路的速度和容量,以應對日本國內爆炸性增長的行動寬頻服務需求。

目前,日本是世界上採用最先進的行動通信技術和使用者終端技術的市場之一,用戶對多媒體電影、音樂和多媒體視頻遊戲等高速行動寬頻行動網際網路的需求快速增長,阿爾卡特朗訊的IP技術將幫助NTT DOCOMO應對這些挑戰。

由於使用智慧手機、平板電腦和其它連網設備的使用者越來越多,NTT DOCOMO等行動運營商正試圖在盡可能削減網路各項運營成本的基礎上,滿足使用者對高頻寬內容和應用不斷增長的需求。

NTT DOCOMO將通過部署阿爾卡特朗訊的7750服務路由器實現這一目標。阿爾卡特朗訊IP產品線基於高效能網路(HLNTM)量身訂做,NTT DOCOMO透過既有LTE網路,針對技術性更高的高頻寬行動服務滿足其使用者需求。

阿爾卡特朗訊IP路由器彙集了LTE安全閘道功能及IPSec(IP安全)技術,有助於NTT DOCOMO實現其LTE數據安全傳輸的關鍵訴求。這些路由器還能夠隨客戶需求增長實現輕鬆擴容。更重要的是,這些路由器可在提升網路性能的同時,佔用較少空間並以較低功率實現高效運營。由於日本電力供應緊張、電網負荷重、空間資源寶貴,路由器所具有的這些特性尤獲該市場青睞。

阿爾卡特朗訊日本分公司總經理Martin Jordy表示:「日本對行動寬頻服務的需求正在顯著增長,這對運營商提出了嚴峻的挑戰。利用IP服務路由技術,我們為NTT DOCOMO提供了強大的解決方案,在盡可能減少電力消耗和空間佔用的情況下實現網路擴容和性能提升,從而輕鬆實現網路升級,並滿足網路轉型需求。阿爾卡特朗訊的策略目標是為客戶提供可持續性解決方案。此次NTT DOCOMO RAN路由器項目合作既是此項策略的證明。」

阿爾卡特朗訊已與日本富士通有限公司聯盟,共同支援NTT DOCOMO的網路需求。日本富士通公司與NTT DOCOMO一直保持長期合作關係,富士通認為7750服務路由器是滿足NTT DOCOMO網路需求的最佳平台。透過與富士通公司合作,阿爾卡特朗訊將利用7750服務路由器部署其領先業界的IP/MPLS解決方案和安全閘道功能。



文章出處:網路資訊 http://news.networkmagazine.com.tw/%e5%b8%82%e5%a0%b4%e6%b6%88%e6%81%af/2012/07/31/41776/


2012年8月10日 星期五

2012年8月9日 星期四

懇懋科技正式代理Chalet 為企業提供完整的資料庫安全稽核解決方案

資訊安全與通訊服務供應商懇懋科技,持續拓展產品線與資安應用服務,宣佈與資料庫稽核保護領導廠商 Chalet Tech 結合,成為 Chalet代理商,一同為企業與組織提供更完整的資料庫安全稽核解決方案。
面對層出不窮的資料外洩事件讓大家越來越重視資料庫安全,加上個資法即將實施,資料庫安全稽核保護成為各企業刻不容緩的必要措施。而資料庫安全需要完善的規劃,並與資訊安全政策相互搭配,才能滿足遵循法規及抵禦攻擊的雙重需求。所謂資料庫安全方案包括該採取的措施、如何保護資料庫、最佳實務、安全轉移、升級和載入資料的方法、安裝修補程式的頻率、哪些資料庫需要加密、如何保護備份和非生產性環境等等內容。
懇懋科技代理 Chalet ADS資料庫稽核安全管理系統與Chalet CSI資料庫稽核紀錄儲存鑑識系統
,協助企業建立資料庫存取行為的稽核機制,將可以幫助企業主與系統管理者在任何狀況下,都能即時偵查出資料庫異常的活動並準確指出問題所在。
懇懋科技總經理 詹茹惠表示:「資料庫猶如企業的金庫,保管企業最重要的資產,資料庫的安全以及效能對企業而言便格外的重要。懇懋科技耕耘資通市場近二十年,一直積極尋找並代理具高效能及市場競爭優勢的產品來滿足客戶在網路架構與資訊安全上的應用需求。Chalet  ADS及Chalet CSI產品能充份符合各企業的期盼與要求,相信懇懋科技與Chalet Tech的結合,將發揮一加一大於二的效益,提供經銷商與消費者更完整迅速的服務。」
 關於Chalet Tech
Chalet Tech成立於 2007年,總公司位於美國加州,致力於提供尖端、高品質的資料庫安全解決方案 (Database e-Security Solution) ,以知行合一的精神,持續不斷的開發與創新產品來保護個人資料與企業資訊財產的安全與完整。Chalet Tech的資安產品是由美國與台灣兩地具有數十年經驗的優秀資訊安全專家研發而成,並在美國、台灣申請了多項資訊安全關鍵技術的專利, 更榮獲經濟部的創新研發獎勵。 客戶包括國內前幾大指標性醫院、政府機關、金融團體、大學、多間電子商務廠商…等等。
 關於懇懋科技  Phitech Corporation
創立於1989年,為資訊安全與通訊服務供應商。具備卓越的技術與整合能力,擁有豐富的規劃建置經驗,在電信通訊、資訊安全、網路整合規劃等方面,擁有完整的解決方案及專業技術的整合能力。懇懋代理國際知名的設備,具有專業的技術、堅強的研發團隊、與遍佈全省的經銷管道,提供客戶量身訂做的管理應用和最即時的服務。在電信業、政府單位、校園、金融單位及企業等單位,完成許多建置服務,獲得專業的信任,為客戶及合作夥伴,創造更多的商業契機!有關產品與服務諮詢,請洽懇懋科技:(02)2748-0099, www.phitech.com.tw

左起為Chalet tech 副總經理 顏良修 , 懇懋科技業務部副總經理 涂睿珅(Tim)

2012年8月6日 星期一

懇懋科技與Bluecat聯手提供企業最佳IP位址管理解決方案及專業服務

懇懋科技(PHITECH)宣布成為Bluecat加值服務經銷伙伴(professional service)。藉由Bluecat 產品提供單一平台整體IP管理解決方案協助企業整合IPv4IPv6簡化網路管理作業、提升IP服務與佈署效能。懇懋科技在網路架構與IT資訊安全設備的產品線已臻齊全,結合懇懋科技擁有的加值研發能力以及豐富的應用與安全管理解決方案,將提供企業最佳IP位址管理解決方案及專業服務。
目前全球廣泛使用的網路通訊協定IPv4的網址已經面臨枯竭的窘境,未來的網路趨勢必定要朝向IPv6協定的方向發展,因此各企業的CIO或資訊人員,都應該要及早做好因應之道。Bluecat的產品-智能化IP位址管理 / 網路核心服務系統,能協助企業建立IPv6 / IPv4的並行架構,讓企業能輕鬆迎接IPv6的時代來臨,對於電信、金融等大型企業及政府機關更為適用。
懇懋科技耕耘資通市場近二十年,一直積極尋找並代理具高效能及市場競爭優勢的產品來滿足客戶在網路架構與資訊安全上的應用需求。Bluecat系列產品具備高水準的專業技術與效能,擁有各界公認的優異效能與相容性。懇懋科技多年代理經營成果,對於Bluecat擴展台灣各產業之市場,有相當大的助益。此外,懇懋遍及全省經銷夥伴與技術團隊,亦提供在產品技術服務強大的技術服務能力。
關於懇懋科技 Phitech Corporation
懇懋科技股份有限公司PHITECH Corporation,創立於1989年,為整合性網路與通訊方案的服務提供者,具備卓越的技術與整合能力,擁有豐富的規劃建置經驗,在電信通訊、資訊安全、網路整合規劃等方面,擁有完整的解決方案及專業技術的整合能力。懇懋代理國際知名的設備,具有專業的技術、堅強的研發團隊與遍佈全省的經銷管道,提供客戶量身訂做的管理應用和最即時的服務。在電信業、政府單位、校園、金融單位及企業等單位,完成許多建置服務,獲得專業的信任,為客戶及合作夥伴,創造更多的商業契機!
有關產品與服務諮詢,請洽懇懋科技:(02)2748-0099  www.phitech.com.tw
(左起為Bluecat 中國區區域總監 張研Bluecat CTO & Co-Founder Richard、懇懋科技總經理 詹茹惠、懇懋科技策略長 葉精良、Bluecat APAC Managing Director Daniel)

2012年8月2日 星期四

民眾就醫紀錄 健康雲完全掌握

想要瞭解自己的就醫紀錄,卻苦無管道可查?衛生署長邱文達昨天表示,配合推動電子病歷,衛生署九月起將試辦「國民健康紀錄」(Personal Health Record,PHR),未來民眾只要透過個人專屬的帳號,就能透過各醫院或衛生所,在雲端連結的電子病歷,看到自己最完整的預防接種及就醫紀錄。
衛生署國際合作處長暨資訊中心主任許明暉表示,透過PHR的推動,為民眾提供「從子宮到墳墓」最完整的健康照護,是未來的趨勢,更是每一個先進國家政府的夢想。但因事涉個人隱私,無論法規面或技術面都必須相當謹慎與完備,才能確保民眾權益。
因此,衛生署下個月公告試辦計劃後,初步將於北中南東四大區,各徵求一到兩家電子病歷建置完成的醫院,再由院方各選取一五○名左右有參與意願的民眾,從最小的規模開始推動PHR,再透過電子病歷「健康雲」的概念與政策,逐年逐步擴充參與試辦醫院的家數,以及民眾的人數。
邱文達說,衛生署最終的目標,是希望將所有醫療院所,從最基層的衛生所、診所到各層級醫院,都拉進電子病歷以及PHR的涵蓋範圍。如此一來,不但民眾能夠擁有最完整的就醫與健康紀錄,也能有效避免不必要的重覆用藥與檢查,減少醫療資源的浪費。
據指出,國內總數五百家醫院中,已有約半數向當地衛生局登錄參與電子病歷,其中一三○多家醫院完成連結;另年底之前,所有衛生所也都將完成電子病歷連結。未來民眾只要透過個人專屬帳號,不用出門,也能輕鬆掌握自己的就醫紀錄及健康狀況。
除了「健康雲」,邱文達強調,透過「食品雲」的概念,加強捍衛國人食品衛生安全,也是衛生署的施政重點。
他說,行政院正在著手將衛生署、經濟部及農委會各自現有的食品追溯系統整合起來,預計最快明年初,跨部會的「食品履歷系統」便可建置完成,屆時國內所有食品從生產到消費,不管那一個環結出問題,都將無所遁形。
文章出處:中時電子報 http://life.chinatimes.com/life/11051801/112012080300150.html

2012年7月31日 星期二

韓電信商被駭 逾8百萬個資洩

法新社首爾29日報導,南韓第二大行動通信營運商韓國電信公司(KT29日說,警方已逮捕兩名竊取870萬筆客戶個人資料的駭客。

 韓國電信公司表示,這兩名29日正式落網的駭客,2月開始竊取客戶姓名、手機號碼與住宅登記號碼等資料,犯行長達5個月,兩人並將竊得的資料賣給電信行銷公司。

 韓國電信發言人告訴法新社,「受影響的人數佔我們1700萬客戶數的將近一半」,並表示韓國電信偵測到駭客攻擊,本月13日向警方報案。

 其中一名駭客曾在當地資訊科技公司擔任資深程式設計師,兩名駭客販售竊得的個資,至少獲益10億韓元(約88萬美元)。

文章來源:中央日報網路報