IT支出在2016年將會超過一半放到雲端

作者:Dave Asprey(趨勢科技雲端安全副總)

哇嗚。Gartner說:「雲端運算的使用在不斷地成長中,到了2016年,這成長將會增加成大宗的新IT支出。」更妙的是,他們預測,「2016年將會是決定性的一年,私有雲開始讓位給混合雲,並且有近一半的大型企業會在2017年底部署混合雲。」

Cloud

 嗯,那這裡面有多少屬於雲洗白(cloudwashing)?這在今年已經變得越來越常見到,將傳統IT產品重新用「雲端」命名。我很肯定我的烤麵包機也具備有雲端功能。但如果你撇開炒作,Gartner是真的專注在企業支出上,因此讓我們假設這大數量的成長中,只有極少數比例來自被錯誤分類的傳統IT產品。

我完全同意這些看法,將會有更多的IT支出在兩年內放到雲端。許多我所談話過的企業已經不再將應用程式放到自己私人資料中心擺在第一位。他們只有在有很好的理由不將其放到公共雲時才會這樣做。在兩年前,安全性會是個好理由,但到了今天,已經可以用同一套安全系統(如趨勢科技的Deep Security)來從同一個主控台來管理混合式的架構,包括公共雲和私有雲等元素,所以安全性問題現在已經可以被解決。另一個事實是,大多數私人資料中心也都在運行私有雲,所以當你將公共雲和私有雲的支出混在一起,當然它會佔一半以上,就如同Gartner所預測的一樣!

Gartner還精確地預測混合雲部署將會出現在一半的大型企業裡。但我並不確定大多數企業是否會將其稱之為混合雲。混合雲這名詞太過籠統,幾乎任何現代的公共雲部署,在任何狀況下連接到企業資料中心都可以稱之為混合雲。但如果透過合作夥伴所提供的軟體即服務(SaaS)和平台即服務(PaaS)產品來連結三個不同的公共雲又該稱為什麼雲?我們只能說這真的很複雜。

企業應用常常會變成這樣,這也是為什麼你可以得到一個關於電腦資訊系統的學士學位。雲端並無法改變這狀況。

 

@原文出處:More than half your IT spend is going to be cloud by 2016

資料外洩:給系統管理者的警訊

趨勢科技的2014年預測裡提到,我們相信每個月都會有一起重大的資料外洩事件出現。美國零售商的資料外洩事件報導迎來了新的一年,數百萬消費者的信用卡資料在這起事件裡被竊。這樣的規模和嚴重程度讓人無法忽視。雖然大部分的報導(實體或網路)都專注在誰是惡意軟體作者之類的手法問題上。但從長遠的角度來看,更重要的是是否有很多方法可以防範這類的攻擊,或有什麼安全措施可以用來對抗這類攻擊。

每個月都會有一起重大的資料外洩事件出現

 比方說,門市銷售系統(POS)是實施白名單或系統鎖定的理想狀況:在POS系統上不需要執行一般的應用程式。鎖定系統會使得在POS設備上執行惡意軟體變得更加困難。

另一方面,這樣大規模地的攻擊,將惡意軟體分別地安裝到每個POS系統是極不可能的事。幾乎可以肯定有某種遠端管理軟體用來將惡意軟體安裝到POS系統。這並不是第一次用來自動化安裝軟體的系統被入侵;去年韓國有多個應用程式的自動更新系統被用來植入惡意軟體到受影響系統上。

這樣大量的資料在網路上移動也應該要被偵測。網路防禦解決方案可以偵測這起攻擊所產生的內部網路流量或資料外洩流量,或是兩者都可偵測。  繼續閱讀

是什麼讓貴公司成為 APT 目標攻擊覬覦的對象?

在2014年,嚴重的資料外洩事件成為新聞版面的常態。不幸的是,這跟趨勢科技在2013年第四季所做出的主要威脅預測是一致的。政府、零售業、金融業、醫療保健甚至是醫療器材廠商都一直在APT-進階持續性滲透攻擊 (Advanced Persistent Threat, APT)目標攻擊的標靶上。

企業被網路犯罪份子和其同夥所入侵的次數,跟這些駭客被繩之以法的機率比起來是完全不成比例的。這到底是為什麼呢?這世界對於網路犯罪分子和國家來說的確是平的。

如同我們頂尖的威脅研究員最愛說的一句話,「封包不用護照」。這讓防禦和最終將網路犯罪份子繩之於法都變得更加困難。在網路上找線索就像是終極版的CSI犯罪現場。

APT

身為IT和安全專家,趨勢科技竭盡所能地對抗些企圖打爆基礎設施的惡意軟體,和精心設計來竊取敏感資料的攻擊行為,盡力地想打場好仗。不過到最後,真正重要的還是資料,並且確保我們有依照業務需求將資料作適當的分類。

接著,我們必須在強制性法規,像支付卡產業(PCI)之外部署具成本效益的基礎設施和安全協定,以合乎我們對自己所要求的資料安全標準。如果沒有適當的資料分類,組織要麼必須將一切都當成最高機密來防護,而這並不切實際。不然就是得對一切都做一般性的防護,這當然也並不可取,因為會讓你的組織增加危險。

不幸的是,許多組織都選擇後者。在趨勢科技最新的威脅綜合報告裡,我們分析網路犯罪份子是如何利用數位資料賺錢,還有他們利用什麼方式來攻陷他們的目標。最終,關鍵是替你的組織設計出有意義的風險模型。當討論到風險管理時,我常常會用「風險平衡」這名詞。因為說到資料安全,我們就必須在如何平衡投資和資料資產受損風險間作出決定。 繼續閱讀

為什麼 Java 6 讓人對2014年4月之後的 Windows XP 感到顫慄?

當 Windows XP 的支援終止,Java 6和 Windows XP 加起來每年會出現160個無修補的漏洞

作者:Christopher Budd(全球威脅交流)

我在2013年9月說過,關於Java 6的安全形勢已經變得更壞。而趨勢科技最近所發表的2013年威脅綜合報告裡,有一項是我們觀察目前針對Java漏洞攻擊的狀況。從報告裡可以證實,在2013年底,Java 6的安全形勢確實變得更糟。如果將關於Java 6的攻擊狀況放到Windows XP身上,當它在2014年4月後停止支援,可以遇見在2014年會出現相當嚴峻的形勢。趨勢科技的2013年威脅綜合報告裡顯示,當Windows XP的支援終止,Java 6和Windows XP加起來每年會出現160個無修補的漏洞,這讓人感覺到恐怖風暴來臨前的烏雲密佈。

桌上地腦 戶外 藍天白雲

 首先,2013年威脅綜合報告裡提到什麼樣目前的Java 6狀況?趨勢科技的分析顯示,2013年針對Java的攻擊佔了所有網頁攻擊的91%。這並不令人驚訝,因為整個2013年影響所有版本Java的零時差漏洞很多。趨勢科技的分析還指出,到了2013年底,針對Java的所有攻擊裡,有50%使用兩個Java 6上不曾被修補的漏洞:CVE-2013-2465(30%)和CVE-2013-2463(20%)。這兩個漏洞都比較新,是在甲骨文公司的2013年6月季度修補程式發佈後才比較為人所知,攻擊者針對它們的攻擊在2013年8月才出現。這些漏洞在這樣短的時間內就佔據了攻擊「市場」的50%,這事實也告訴了我們,攻擊者知道攻擊永遠不會被修補的漏洞是多麼有價值。

弱點攻擊 為什麼 Java 6 讓人對2014年 Windows XP 感到顫慄?

有充分的理由讓攻擊者有這種的轉變。趨勢科技在報告裡指出,當對Java 6的支援終止後,有76%的組織還在使用它。而從那之後,這數目是否降低也是很令人懷疑。而無修補程式的Java 6漏洞數量只會越來越多,因為它們不會被修補了。到了2013年第三季底,趨勢科技注意到已經有31個未修補的Java 6漏洞。包括那兩個甲骨文公司的修補程式發佈,因此我們可以大致推估出,每年大約會有60個未修補的Java 6漏洞出現。

 

這些告訴了我們在Windows XP四月終止支援後會發生什麼事。首先,Windows XP在2013年底時仍佔所有使用中Windows系統的30%。就跟Java 6一樣,Windows在支援結束後仍會被廣泛的使用,開始累積未修補的漏洞。我們可以猜一下,當Windows XP結束支援,有多少漏洞會被發現而且不會被修補,就跟Java 6和CVE- 2013 -2465CVE -2013- 2463漏洞一樣。

 

為了做出預測,我在2013年分析了微軟安全性公告資料內的Windows漏洞。我看到有104個安全漏洞影響Windows XP。其中88個也會影響Windows Vista和/或Windows 7(我沒算入Windows 8)。換句話說,如果Windows XP在2013年就已經停止支援,我們在微軟自己的安全性公告裡就會看到有88個未修補的漏洞。這還不包括其他由獨立研究人員所發現的漏洞。如果我們估計獨立研究人員每月會發現一個漏洞(非常保守的),那麼很合理的,一年推估會有約100個未修補的漏洞出現在Windows XP上。不是每個漏洞都會引來攻擊,但每年100個也是極大的漏洞數量了。

 

潛在目標的數量太大了。Windows XP可能還會佔所有連網系統的20%以上好一段時間。而這情況在某些產業會更加嚴重。據估計,有95%的提款機還在運行Windows XP,而且並不急於改變這狀況。我在微軟的同事Tim Rains指出:「我已經和一些因為某些原因而將不會在4月8日前完全自Windows XP轉移的客戶談過。有些客戶甚至說,直到硬體支撐不下去前,他們不會從Windows XP轉移」。有大量的未修補漏洞,加上可能被影響的大量潛在目標,這是相當可怕的一件事。

 

考量到這一切,加上我們在Java 6上所看到的經驗,只要一旦出現,攻擊者將會積極地攻擊Windows XP上的未修補漏洞。加上有許多Windows XP電腦上都還安裝Java 6,這些系統很容易就被Java 6和Windows XP所加起來的未修補漏洞影響。根據我的計算,這加起來是大約每年160個未修補的漏洞。

 

趨勢科技的2014年預測裡提到,攻擊未修補漏洞會是之後幾年的一大趨勢。

 

@原文出處:Why Java 6 Gives Me the Jitters about Windows XP in 2014: 160 Unpatched Vulnerabilities Combined per Year

< 執行長的雲端隨筆 > 綜觀全局 退一步見全貌

Eva【作者:趨勢科技執行長 陳怡樺】 

自上次提筆撰寫專欄,一晃眼竟已相隔數十載的時光,身分也從「體育專欄作家」變成趨勢科技執行長,心境與生活體驗上可說是大不相同。然而,能透過筆下文字和大家分享個人見聞與想法,一樣令人興奮與期待!這一系列專文,除了我周遊各國的經驗、個人最感興趣的網路安全議題外,也將與大家分享個人興趣在經營管理上的啟發。 

我有許多嗜好,其中以繪畫為最,這個機緣該從10年前,移居美國加州帕薩迪納的那時說起。帕薩迪納是著名的藝術和設計學校的城市,與藝術相關的工作室也不在少數。

在一個陽光明媚的午後,我漫無目的散步著,忽然,一個別致的藝術工作室映入眼簾,我就這樣被裡面的一幅畫作,以及環繞著莫札特音樂的藝術氛圍深深吸引,立刻加入了繪畫班。當時,正好是公司產品開發與矽谷繁忙生活中的一個稍長的假期,好不容易偷得一些清閒時日,得此機緣與繪畫結下不解之緣。

拉高視野 繪畫帶來啟發
一周兩次在藝術工作室的課程,沒有繪畫天賦的我從基本功開始苦學,從圓形、橢圓的描繪到蘋果、杯子的素描,算是相當認真!習畫期間,經常被老師指出的問題點,也帶給我人生中重要的啟發,那就是「綜觀全局」。

學畫初期可能因為太專注於作畫了,所有的心思都放在特定的細部上,而忘記應該要以整幅畫為考量。
 繼續閱讀