數以百萬的iOS 越獄,你怎麼知道執行長沒有一支被駭過的iPhone?

一個針對蘋果iOS的例子,FinFisher International的FinSpy Mobile,可以監視使用者位置、聯絡人清單、電話、網路歷史記錄、簡訊,甚至在特定位置打開iPhone麥克風來進行竊聽。

你怎麼知道執行長沒有一支被駭過的iPhone?你怎麼知道有多少「沉默的聽眾」參加最新一次的董事會議?在過去幾年裡,不僅僅是美國能源部(設計和製造核子武器的部門),還有美國聯邦儲備委員會和華爾街日報也都被駭客攻擊。你憑什麼認為你們的高階主管不會受到相同的待遇?

 作者:Cesare Garlati

Apple iOS被越獄的紀錄大概就跟它本身的歷史一樣長,但是IT主管們依然低估了這個問題.以及它對企業資料和網路所帶來的安全風險。

 

最新的iOS 6.1越獄程式在二月四日被釋出。根據將最新破解程式公布在evasi0n.com的作者 – Cyril(又稱pod2g)所提供的網站統計數字,僅僅在前四十八小時就有高達五百萬次下載。在這頭兩天,這些網站出現四千萬次的點閱率。其中有超過一半不重複訪客(約兩百五十萬)來自美國。

這個和我在數月前,在舊金山JailbreakCon 2012(全世界越獄界的代表大會。沒錯,的確有這大會)上遇到Jay Freeman(又稱Saurik)時所得到的數字相符合。Jay Freeman是Cydia的創始者,這是個完全合法而獨立的應用程式商店,以滿足那些解放他們Apple設備的使用者。Jay向我說明,根據他的網站統計資料,無論在什麼時候,都有約5%到10%的Apple iOS是越獄過的。

這有什麼好擔心的呢?因為這代表這些設備很脆弱。Apple如此有名的安全措施可以在短短幾天內就被破解 – iOS 6.1是在一月廿八日正式發表:只花了Cyril和他的朋友們不到一個禮拜的時間就打了Apple一巴掌。即使越獄社群並不是為了金錢目的而這樣做,但我們可以確信壞傢伙們(有組織的犯罪集團和商業間諜軟體廠商)都準備好要加以利用了 – 事實上,可能已經這樣做了。

從根本來說,越獄是當你太過限制使用者時會發生什麼事情的典型例子。他們會加以反抗。我們在許多其他消費性電子產品上都看到類似的模式,從電視遊樂器到電視機上盒都有。蘋果的問題在於它想要完全控制這生態系統的每個環節,從印表機到使用者可以下載的應用程式。這些使用者喜歡他們的Apple設備,但他們卻被當成小孩子對待。有了Android,使用者被當成大人對待:他們被允許下載任何應用程式,從任何自己信任的來源下載。Android作業系統的安全功能和權限模型固然並不完美,使用者被要求透過彈跳視窗來授權應用程式去存取使用者的行事曆、電話簿等。而Apple會事前審閱所有的應用程式,所以沒有這樣的彈跳視窗。但我們將在後面了解到,這會因為越獄過的設備而出現不好的後果。

順帶一提,不要將越獄和解鎖搞混了,解鎖是因為行動設備有綁約特定電信商,為了讓它可以使用其他電信商的網路而作。在另一方面,越獄則是去破壞或繞過iOS設備的安全措施。它可以跟下載一樣地簡單,今天的越獄數量也在不斷地成長,因為有專門的越獄社群會在最新iOS版本出來時,盡快地合作加以破解。

所以使用者因為被當成小朋友對待,被告知可以安裝和下載什麼應用程式,而採取極端手段來反抗,但這有什麼壞處呢?在法律上,因為數位化千禧年著作權法案的關係,越獄智慧型手機是完全合法的(Android上的越獄被稱為Root),但在平板電腦上是違法的。蘋果顯然強烈地反對使用者(還有開發商)透過這方式來掙脫其控制,也警告這會帶來縮短電池壽命、資料不穩和其他不好的後果。而在其中百分百正確的是,越獄的確會帶來不可接受的安全風險

繼續閱讀

亞洲的雲端運算安全現況

作者:趨勢科技雲端安全副總裁Dave Asprey

一次拜訪亞洲的旋風之旅裡,我在好幾個虛擬或面對面會議上發表演說,其中包括了Cloudsec2012。我拜訪了數十位代表雲端基礎架構安全的IT高階主管,他們來自日本、新加坡和其他許多亞洲國家。這次參訪讓我有機會去真正挖掘亞洲的雲端安全資訊,足以讓我寫出一份新報告 – 「亞洲的雲端運算安全現況」。

雲端

這份報告將會深入探討雲端運算的發展是如何影響亞太地區。具體來說,我們比較了日本、澳洲、新加坡、馬來西亞、印尼和印度,利用公開的資訊和我們自己所做的大型研究,我們對全球一千多家企業的五百多名員工進行調查,以了解雲端安全的做法。此外,這份新報告還包含了亞洲IT高階主管所強調的雲端運算四個主要領域:

  • 巨量資料
  • 社群網路
  • 雲端平台
  • 消費化

這四個領域相當重要,因為它們驅動著雲端應用的普及,這可能會導致亞洲的經濟成長。但是,在亞太地區的公司擁抱雲端運算嗎?

幾乎沒有。 繼續閱讀

祭司在德爾斐神廟說了什麼關於IaaS雲端服務的事情?

引用維基百科

皮提亞,古希臘的阿波羅神女祭司,服務於帕納塞斯山上的德爾斐神廟。她以傳達阿波羅神的神諭而聞名,被認為能夠預見到未來。

亞馬遜網路服務(AWS)在二〇一二年十一月的第一次使用者大會門票被超訂而且銷售一空。因為該公司提供所有公共雲所需的基礎設施:Linux和Windows虛擬主機、資料庫、儲存空間、彈性負載平衡器、訊息…很明顯地,基礎設施即服務(IaaS)已經吸引了廣大的注意。在二〇一二年也看到了Google運算雲的出現,還有類似的服務來自微軟,以及惠普基於OpenStack所推出的公共雲,提供客戶許多現有Terremark、Joyent、Rackspace、DELL和其他IaaS公司之外的選項。高唱著降低成本和商品化的服務,讓消費者可以有多種選擇。而私有雲看來就只有VMware的vCloud和微軟私有雲在彼此競爭,提供給尋求商業化產品的客戶。同時OpenStack在開放原始碼產品上成為CloudStack和Eucalyptus的強大對手。顯然地,企業使用IaaS的日子已經到來。

所以2013年保持的IaaS什麼?

並非一切都歸於雲端。開發人員應該要能夠掌握雲端API。就好像雲端並不是虛擬化,也非簡單的只是雲端代管服務。雲端內的應用程式需要適用於雲端,應用程式的開發必須要能最大化地利用雲端平台,使用新的功能。

  1. 雲端加行動才完整。企業不會想在資料中心的防火牆上開洞,好讓行動應用程式存取資料。因此,這些應用程式會放在雲端中。後端即服務(Backend as a Service,BaaS)對行動運算將成為必須。
  2. 我的雲端服務水準協議(SLA)在哪裡?採用雲端技術是供應商和消費者間共同的責任,因此,應用程式要能保護自己。
  3. 雲端成本將會被嚴密的審查,以確定雲端運算的真正價值。參考一下那些可以描繪出成本的公司(比方說CloudSyn)。
  4. 混合雲的一年 – 企業會在vClo​​ud、微軟或OpenStack/Cloudstack產品間做選擇,然後快速進入公共雲以分擔工作負荷。

我們確實在期待未來一年會是雲端服務成熟和鞏固的時候。你對於IaaS在二〇一三年有什麼期待呢?

@原文出處:What does the Oracle at Delphi say about IaaS cloud offerings? 作者:Jonathan Gershater

◎即刻加入趨勢科技社群網站,精彩不漏網

 

2013年雲端預測

作者:趨勢科技雲端安全副總裁Dave Asprey

資料在哪裡,網路犯罪份子就會出現在哪裡。有越來越多的資料搬到雲端去,也讓更多攻擊轉移到雲端。這並不是說行動設備不是攻擊雲端的好方式,它的確是。然而,隨著有更多重要的資料搬到雲端,我們也將看到更多雲端安全方面的發展。

雲端反衝

隨著企業越來越有能力去鑑別公共雲的優勢和缺點,私有雲(或只是簡單的虛擬化)將繼續成為大型企業需要穩定運作時,具成本效益的選擇。而將新的、使用量具變動性的、需要面對外部網路的應用程式放在公共雲。

效率驅動著雲端安全

由於雲端環境的成本管理和衡量工具變得更加成熟,雲端安全解決方案的效能將成為企業考量的一個主要因素。沒有人希望雲端解決方案是安全卻非常昂貴而低效的,讓人無法負擔執行它的成本。會大量消耗伺服器和網路資源的雲端安全產品將會變得沒有競爭力。

多租戶的安全

多租戶雲端安全將在2013年成為現實。我們將會常常看到雲端安全代管主控台運行在多數主要的雲端服務供應商,讓每個雲端使用者可以設定自己基於代理和無代理的安全設定,而且可以橫跨公共雲和私有雲。

可拋棄雲

可拋棄雲的時代來臨了。企業將開始接受低成本雲端備援陣列模型,就像是Pirate Bay一樣。令人驚訝的是,它會讓一般雲端服務供應商做出區隔化的運行時間服務水平協議變得不再重要。也讓用策略驅動的安全變得更加重要。

超快速雲

我們將會看到有更多高密度、高性能的雲端運算產品提供給專門用途。有些資料中心產品(SSD等)會出現在市場上,將會在2013年帶來跟2012年相比十倍以上的效率。而這些高性能雲端產品將會非常實惠,它們也將讓安全分析提升到一個新的境界。不過大多數企業在2013年還不會享受到這些。

追踪OpenStack

OpenStack將會持續取得進展,尤其是有些公共雲供應商會想要用來挑戰亞馬遜網路服務(AWS),還有一些具有前瞻性的企業會體認到OpenStack是實現混合雲的一條途徑。我們可以預見到有OpenStack專用安全方案可以運作在OpenStack、私有雲和公共雲之間。 繼續閱讀

《趨勢專家談雲端運算》VMworld的熱門話題:為什麼安全團隊喜歡虛擬化桌面架構

作者:趨勢科技雲端安全副總裁Dave Asprey

幾個月前,我寫了一篇關於虛擬化桌面架構(VDI)如何越過推動臨界點的文章,都要歸功於寬頻的普及和新雲端技術突破性的發展,所以讓性能可以有顯著的進步。工作場所裡大量的使用平板電腦和智慧型手機也助長了這火勢。尤其是我提到了虛擬化桌面架構可以解決自帶設備的問題。VMware在舊金山舉行的VMworld大會中就包含了這些解決方案,也是VMware行動安全桌面提議(Mobile Secure Desktop initiative)的一部分。

 

現在,趨勢科技將再次在巴塞隆納加入VMware,我們看到一樣的虛擬化桌面架構解決方案被應用到其他地方:遠端和地區辦公室。像是零售業、銀行和醫療保健等行業,他們的業務模式在很大程度上依賴於遠端辦公室,需要有可靠、安全和最佳化的方式來存取系統和應用程式。

 

在其中一個討論虛擬化桌面架構技術的會議中,VMware的資深架構工程師談到無代理安全的價值,和傳統防毒會浪費掉30%的資源比起來,無代理防毒技術可以讓使用者用到99%的資源 – 避免安全風暴、提供更高密度、最佳化資源和更強的安全性。

繼續閱讀