雲端安全懶人包(含 2013 下半年相關活動)

趨勢科技雲端安全部落格上線以來,在這四年間有許多事情改變了。主要是因為資安產業的進化。我們不再有著「雲端混淆」,這是我們過去討論基於雲端運算的安全性來自雲端的威脅時所會大量提到的主題。

Cloud6

「雲端技術」和它的安全性已經有了相當的發展,出現了許多的活動,大量的資源,甚或是雲端安全相關的認證。原本因為全球網路的雲端安全所產生的大量資料而造成的混亂,現在都變得清晰許多。好好享受以下這份列表,如果你有任何疑問也請讓我們知道。

活動

2013年已經過了一半。但是還有許多很棒的活動可以參加:

 

 

認證

用來證明你對於雲端安全瞭解多少的好方法:

 

 

組織

 

許多產業界的組織和團體可以幫你加速對雲端運算的了解,提供最佳實作方式跟實踐標準:

 

  • 雲端安全聯盟(CSA)是個非營利性組織,為了推廣最佳實作以確保雲端運算的安全,並提供雲端運算的教育,以幫助保護所有其他形式的運算。他們在LinkedIn上有個活躍的社團,你可以在那裡提出問題或是看看其他IT人員所面臨的問題。可以在Twitter上關注他們@CloudSA

繼續閱讀

隱私權與安全的決擇:雲端廠商能在兩者之間取得平衡嗎?

趨勢科技2013 年預測當中預測了網路犯罪者將會濫用合法的雲端服務來從事非法活動。很不幸的,這件事已經成真,而且就今日的局勢來看,情況不太可能好轉。

例如,我們看到一波垃圾郵件(SPAM)行動將 Dropbox 當成惡意程式的集散地。這並非合法雲端服務遭到惡意濫用的唯一個案,只是最近較引人注意的案例而已。

Cloud2

此問題並不僅限於單一熱門服務而已,其他諸如 EvernoteSendspace 等網站也都曾經遭人濫用。我們不禁要問,這些服務是否能夠防止同樣的事件再度發生。不過,我們也聽到了另一種要求的聲音:隱私權。

今日的人比以往更在意自己的資料是否被政府看到,或者被服務供應商用於牟利。因此,人們會要求更多的隱私權。例如,對於雲端儲存服務廠商,人們可能會要求廠商不能知道他們在伺服器上存放了什麼檔案。對廠商來說,客戶的資料將只是一堆無法解開的機器碼,毫無意義。

但資料隱私與資料安全基本上存在著一些衝突。舉例來說,儲存服務廠商希望能防止其服務遭歹徒用於散布惡意程式,所以就採用了一些強大的軟體解決方案,如:檔案掃瞄、沙盒 (Sandbox) 模擬測試等等,來檢查所有上傳的檔案。先不論成本和伺服器規格必須因而提高,這樣的作法「還」可能被許多使用者視為一種監視行為。(在今日的氛圍下,這樣的指控很容易就能摧毀一家公司。)

另一種相反的情況是:廠商提供完全私密的儲存空間,「所有的」加密都在使用者裝置上執行,廠商對其網站上所儲存的內容全然不知。這樣服務肯定會被歹徒所利用,雖然雲端廠商必須滿足合法客戶對於安全與隱私權的要求,但卻會造就一套無法偵查使用者非法行為的系統。

當然,前述兩者都是極端的情況,不過卻也點出所有雲端供應商皆必須面臨的決擇。廠商必須找到一個符合其策略和商業模式的平衡點。然而,這就意謂其服務不可避免地會遭到某種程度的濫用,而且很可能被視為做生意的必然代價。 繼續閱讀

雲端、行動、巨量資料、消費化、穿戴式科技…來到未來的邊緣

趨勢科技安全研究副總–Rik Ferguson

 

 

圖片來自WoodleyWonderWorks

 

有一大堆的流行語會跟雲端、行動、巨量資料、消費化、什麼即服務、穿戴式科技、網路什麼的扯上邊。可以肯定的說,你所聽說過的每一個詞,對不同的人來說可能都代表不同的意思。而也毫無疑問地,每個詞的流行都代表著技術趨勢的的重大轉變。

整體來說,這些技術不僅僅是主流,同時也代表著資訊產業自WWW(全球資訊網)以來最大的創新革命。甚至可能是自半世紀前,古騰堡刻出第一個活字印刷用鉛字以來最大的資訊使用革命。

這些技術在過去幾年間分別被開發出來。當然,大多數技術都開發都早於目前所提到的這些「現象」。而同時間,其他協助性技術的出現也起了催化的作用,把我們帶到了未來的邊緣。虛擬化、抽象技術、IPv6和可用頻寬的迅速成長都是最重要的部分。

所有運算和儲存的負擔都轉移到第三方供應商上,PwC的全球一百大軟體廠商報告中顯示,軟體即服務(SaaS)現在已經佔了一百大中的十家主要公司收入的至少40%。企業和越來越多的消費者都希望根據運算資源使用量來付錢,而非先付錢。資料從本地移往散落到遠端,並加以關聯處理。提供給使用者的內容,有越來越多是基於個人喜好跟使用者過去記錄而提供。史無前例的大量資料被收集起來,無論是實體上、地理位置上、歷史上、技術上或個人方面。無論我們走到哪裡,這些技術會伴隨著我們,沖擊著我們在現實生活的許多方面。IPv6所提供的大量地址空間可以讓一切都連接起來,從電燈到滑雪護目鏡、手錶和眼鏡都被用來傳遞和收集資料。力量正在從企業IT採購部門和企業技術供應商轉移到了個人以及在消費者間建立起信譽的供應廠商。 繼續閱讀

五個要問資安廠商關於AWS的問題

作者:Justin Foster

過去幾週內,趨勢科技一直都在檢視如何防護運行在Amazon Web Services虛擬機器的十大建議。我們探討了AWS共享安全模型的關鍵控制。如同這些建議裡所提到的,基於主機的安全功能,像是入侵偵測和防禦、防毒、完整性監控等,對於保護你的應用程式和資料非常重要。

部分建議跟設定和調整AWS本身有關,有些需要使用第三方工具。所以在尋找防護你雲端計劃的候選時,有五個問題必須要問這些可能的廠商:

  1. 新建立的虛擬機器可以自動地被識別?雲端的好處之一,也是它最大的問題之一:彈性。通常虛擬機器會被自動建立,比方說為了回應增加的負載。如果這些自動產生的虛擬機器無法被自動保護,你就會產生漏洞。
  2. 你的政策(Policy)可以和AWS溝通嗎?所有的虛擬機器並不完全一樣,而安全政策可能會因為虛擬機器的類型和用途而非常不同(例如資料庫與網頁伺服器)。政策引擎需要了解AWS提供的資訊,並且依此採用適當的政策。
  3. 我需要改變我的部署程序嗎?今日有各種商業版和開源版部署工具用於管理AWS部署(RightScaleChefPuppetCloudFormation,這裡只提幾個)。需要改變這些流程以適應安全解決方案代表了時間、費用以及部署過程中出差錯的可能性增加。

繼續閱讀

《CTO看資安趨勢》長遠的端點防護~從 Google 號稱每月可阻止約五萬個惡意軟體下載談起

當 Google談到 CAMP時,號稱這系統每天都會利用信譽評比技術做出數以百萬計的決策,每個月可以識別並阻止約五萬個惡意軟體下載。這真是做得好呀,讓網路成為更安全的地方!

不過話說回來,資安產業已經這樣做許多年了,所以並不是什麼新玩意。比方說,趨勢科技每天封鎖二億五千萬次的威脅(檔案、網站和垃圾郵件),我們的系統每天處理超過一百六十億次的查詢請求。這些查詢請求每天產生6TB的資料要分析……這才是所謂的巨量資料。

作者:Raimund Genes(趨勢科技 CTO技術長)

CTO

 

上個月,Robert Lemos在Dark Reading上有篇文章提到:是時候將防毒技術拋到端點防護之外了嗎?它引用Google最近所介紹的新信譽評比技術報告(CAMP,未知內容惡意軟體防護)。他們號稱可以防禦98.6%經由Chrome所下載的惡意軟體,而他們所測試的防毒軟體中,最好也僅能擋掉25%。

這聽起來就跟變魔術一樣。不過你認為這是白魔法或黑魔法就取決於你知不知道Google會將所有你電腦上或他們線上服務內「未知」檔案的屬性送回做分析。

不過對我們來說,這是舊聞了。早在二〇〇八年,趨勢科技就已經指出標準偵測技術還需要結合其他技術,像是信譽評比技術,白名單等等。我們已經大量投資在偵測惡意基礎設施和生態系統所需要的技術上。

因為趨勢科技收集這麼多的資料,我們可以幫助各地的執法者將網路犯罪份子繩之以法。當Google談到CAMP時,號稱這系統每天都會利用信譽評比技術做出數以百萬計的決策,每個月可以識別並阻止約五萬個惡意軟體下載。這真是做得好呀,讓網路成為更安全的地方!

不過話說回來,資安產業已經這樣做許多年了,所以並不是什麼新玩意。比方說,趨勢科技每天封鎖二億五千萬次的威脅(檔案、網站和垃圾郵件),我們的系統每天處理超過一百六十億次的查詢請求。這些查詢請求每天產生6TB的資料要分析……這才是所謂的巨量資料。

文章裡還談到有些客戶遇到傳統防毒軟體問題時會怎麼做。通常有下列幾種:

放棄防毒軟體

那篇作者自己都說這是個壞主意,根據最近的微軟資安情報報告沒有端點防毒軟體保護的電腦被感染的機率增加5.5倍。所以就算是在理想狀態,比方說Chrome保護我不會中毒,那我USB 3.0介面卡最新驅動程式的光碟呢?我剛剛從朋友那所拿到的隨身碟呢?如果數位相框裡有惡意軟體呢?更別提那些會透過軟體漏洞或其他方式進來的威脅。端點防護仍然是必要的,也是有效防禦的基準線。

加強黑名單

趨勢科技多年來一直都這樣說。黑名單可以結合信譽評比技術、進階啟發式技術、通訊監控去偵測惡意殭屍網路指令,再加上我們擁有的新工具。使用者必須了解,有著確定目的而且複雜的目標攻擊是可以攻入的,但也有方法去偵測這些威脅,特別是當它們嘗試「回報(phone home)」惡意伺服器的時候。

使用白名單

沒錯!趨勢科技已經建立超過220萬已知好檔案的白名單,我們將它作為我們產品內信譽評比服務的一部分。這可以用在關鍵端點上,以最小化運行惡意軟體的風險。

繼續閱讀