《趨勢專家談雲端運算》墮入虛擬化相關威脅的深淵

作者:趨勢科技Bernadette Irinco

虛擬化環境裡的安全漏洞對企業來說也是很大的威脅,可能會造成業務中斷、資料被竊或是財務損失等後果。網路犯罪分子可以利用網頁伺服器或網頁應用程式的漏洞來進入本被隔離的部分公司伺服器。進而利用來存取公司的重要資產,像是客戶資料庫或是商業機密。而所偷來的資料可以在地下黑市出售,或是用來發動更進一步的攻擊。

 

然而,儘管公司資料有著明顯的風險,而且資料被入侵外洩後也得付出不少代價,但是系統管理員卻還是喜歡或是被迫地讓伺服器不去更新修補程式。系統管理員有時會延遲修補更新程式的佈署計畫,原因是要讓更新生效需要重新啟動系統,這對需要全天無時無刻正常運作的系統來說,可能意味著會有重大的商業損失。而且軟體廠商可能也要花上一段時間(幾天到數週不等,甚至數年)來開發修補程式給已知的漏洞,這也讓管理員沒有選擇。就在最近,微軟公開關於Microsoft XML核心服務漏洞的零時差攻擊。一旦攻擊成功,它就可以透過針對瀏覽器的網頁攻擊來控制受感染的系統,而在公佈時還沒有修補程式可用。僅在2011年,就有1822個關鍵的軟體弱點被公布,讓使用的公司都有可能陷於危險中。因此,管理員做出困難決定時,也可能讓自己的網路暴露於威脅中,或讓公司的資料陷入危險。

 

資料圖表 – 「安全防護虛擬環境所面臨的挑戰」將虛擬化相關問題具體的表達出來,介紹了對企業網路的相關威脅,像是舊系統漏洞、概念證明(Proof-of-concept)和零時差攻擊等威脅。一旦企業遺漏掉這些安全漏洞,就有可能會損害到品牌形象,或是更糟地讓公司失去重要的資產。

 放眼未來:

防護虛擬環境的挑戰

防護虛擬環境的挑戰
防護虛擬環境的挑戰

企業可能暴露在這些安全漏洞的威脅,而讓虛擬化環境被入侵。落入這些威脅的深淵可能會讓他們的業務中斷,更糟的可能會導致資料外洩或財務上的損失。

虛擬主機間(Inter-VM)攻擊和其他淪陷方式

運行相同作業系統和應用程式的虛擬伺服器就跟實體伺服器一樣。所以像是惡意軟體和漏洞攻擊這些會影響實體環境的威脅,一樣會影響虛擬化環境。

繼續閱讀

寬頻、自帶裝置和雲端 – 是時候使用虛擬桌面架構(VDI)了嗎?

作者:趨勢科技Aaron Lewis

 

這些年來,軟體產業一直將虛擬桌面架構(VDI)講成可以解決各式各樣問題,從資訊安全到遠端協同合作再到節省硬體成本。已經有很多使用案例被提出來了,但是過去幾年間真正轉換到虛擬桌面結架構的人一直不多,市場滲透率已經落後於原本的預測了。虛擬桌面架構沒辦法真正佔有市場有好幾個可能的原因,即便有許多人認為在兩三年前就該成功的。讓我們看看真正採用時會遇到的一些關鍵障礙:

 

  • 糟糕的效能。早期採用這技術的使用者會感到很沮喪,因為斷線問題和遲緩的螢幕反應會嚴重地影響他們的工作。而且許多原本在一般電腦上可以做的工作也都不能做了。購買和佈署虛擬桌面架構的資訊部門會被抱怨給淹沒,當他們強迫員工使用沒有辦法做到預期中效果的解決方案時。
  • 缺乏殺手級購買動機。虛擬桌面架構的問題在於各使用案例零碎的分散在各行業內。醫療產業希望虛擬桌面架構讓員工可以隨時隨地使用,金融單位希望讓遠距上班的客服中心員工可以使用虛擬桌面架構,大企業希望虛擬桌面架構可以降低硬體和管理成本。但是,沒有一個主要解決問題是橫跨各行業的。這讓想購買的人認為「我要先看看目前的虛擬桌面架構」。

繼續閱讀

來自墨西哥、豬肉和雲端的陰謀 – 資料外洩防護和國土安全部

作者:作者:趨勢科技雲端安全副總裁Dave Asprey

趨勢科技雲端安全副總裁Dave Asprey

 

Mark Lemley,一個朋友同時也是史丹佛的法律教授,他有一篇很棒的部落格文章。

 

美國國土安全部最近因為情報自由法的訴訟而被迫公布用來監視社群網路和網路媒體以找出恐怖主義跡象或其他對美威脅的單字列表。

 

可笑的是,威脅單字包括了「pork(豬肉)」、「team(團隊)」、「Mexico(墨西哥)」,還有 – 你猜對了,cloud(雲端)。因為我 cloudywords.com 的工作緣故,我在雲端運算百大部落客榜上有名,所以我敢肯定我已經在政府的監視名單內了(嗨!各位)。還不提我曾經寫過 跟培根相關的內容,那也是種豬肉產品。

 

這個單字列表包含在國土安全部2011年分析師桌上手冊內,好讓全國營運中心內盡責的員工可以去「確認對國土安全部和反應活動不利的新聞報導。」

 

雖然遭受質疑,美國國土安全部堅持這樣的做法是好的,他們永遠不會找尋詆毀政府或一般的異議言論,因為他們只針對「潛在的威脅」。你知道的,就像是豬肉的威脅。一位國土安全部官員告訴赫芬頓郵報說,這份名單「是個起點,而不是終點」可以對人為威脅或自然災害保持警覺。

 

有趣的是,國土安全部在處理的問題,就跟企業在資料外洩資料外洩防護(DLP)上所面對的一樣。在一個企業內部,如果你不希望員工將機密資料送出公司。你會怎麼做?建立可能是外洩跡象的文字和數位簽章,再跟員工送到公司外部的資料做比對(像是Dropbox或是Google)。

 

最終結果?除非你非常有計畫的部署DLP軟體,並且在部署時先做好資料分類。不然你所會得到的就是像美國國土安全部這樣可笑的單字列表。

 

更糟的是,資料保護法跟廣為人知的外洩事件,加上BYOD(自帶設備)和BYOC(使用自己的雲端),這些都會讓你需要有真正好的DLP,即使它通常不會有立即明顯的投資報酬率。

 

也就是說,好的DLP是可行的。事實上,在最近的一項調查,產業分析公司 Canalys預測,2012年在歐洲和亞太地區,DLP會是IT投資在企業安全成長最快速的部分,比郵件、網頁安全或是加密還要多三倍。

 

如果你在IT工作,下列的單字盡量不要用在社群網路上,除非你想要觸發觀察列表:

 

Mitigation, Response, Recovery, Security, Threat, Screening, Crash, Incident, Cloud, Leak, Infection, Computer Infrastructure, Telecommunications, Critical Infrastructure, Grid, Power, Electric, Attack, Target, Flood, Warning, Phishing, Rootkit, Phreaking, Brute Forcing, Mysql injection, Cyber terror, hacker, China, Worm, Scammers還有我的最愛… social media。

繼續閱讀

《雲端運 算與網路安全 》愛國者法案研究顯示,你的資料在任何國家都不安全

雲端運 算與網路安全 愛國者法案研究顯示,你的資料在任何國家都不安全

作者: 趨勢科技雲端安全副總裁Dave Asprey

趨勢科技雲端安全副總裁Dave Asprey

 

全球資料隱私法律事務所Hogan Lovells發表一份白皮書,概述關於政府存取雲端資料的研究結果。這份報告是由Hogan Lovells的隱私和資訊管理實務主任 – Christopher Wolf和巴黎辦事處的合夥人 – Wiston Maxwell所撰寫。Hogan Lovells的新聞稿在這裡,而完整的白皮書在這裡

 

全世界的IT媒體都提到了這份研究報告,包括ComputerworldPC WorldIT World和IDG新聞。不幸的是,一般都是說「美國的愛國者法案沒有賦予美國特殊權利在資料上」,淡化了美國和其他十個國家法律間的差異。

 

的確,在大多數國家,如果政府想要貴公司的資料,那他們都有方法可以取得。也的確,如果西方政府想要放在其他西方國家雲端伺服器內的資料,他們也都有方法來取得。

 

我在一個資安研討會上親自跟某位聯邦調查局副主任確認了後者。我問說:「如果妳需要一家德國公司放在德國雲端服務供應商的資料以供美國調查,那妳會怎麼做呢?妳有權取得嗎?」她笑著說出類似以下的回答:「我們只要聯絡我們在德國情報單位的同伴們並要求該資料。他們會提供給我們,因為我們也會在他們下次調查時做出一樣的幫助。」當然也有共同法律互助協定(MLAT)來提供法律上的框架以解決這類問題。

 

這項研究也指出,只有德國和美國有禁制令規定來防止雲端服務供應商提出所交出的資料是客戶付錢要求保護的事實。這是「愛國者法案」傷害到美國雲端服務供應商的部分。

  繼續閱讀

趨勢科技再次蟬連全球虛擬化安全市場第一名

市場研究機構TechNavio最新全球虛擬化安全市場報告出爐

趨勢科技再次蟬連全球虛擬化安全市場第一名

2012 6 20 台北訊】全球雲端安全領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 再度獲得獨立市場研究機構TechNavio評選為全球虛擬化安全市場第一名[1]!根據 TechNavio 所發表的「2011-2015 年全球虛擬化安全管理解決方案市場」(The Global Virtualization Security Management Solutions Market 2011-2015) 報告,趨勢科技在全球虛擬化安全管理市場佔有率高達10-12% ,穩坐龍頭。  

市場研究機構TechNavio最新全球虛擬化安全市場報告出爐 趨勢科技再次蟬連全球虛擬化安全市場第一名
市場研究機構TechNavio最新全球虛擬化安全市場報告出爐 趨勢科技再次蟬連全球虛擬化安全市場第一名

繼日前TechNavio 與IDC分別評選全球市場佔有率報告:趨勢科技獲得雲端安全第一名 [2]」,以及「企業端點伺服器安全與全球虛擬化安全管理市場領導者」[3]後,趨勢科技再度榮登全球虛擬化安全市場第一名!

最新TechNavio的報告指出,趨勢科技擁有多項針對虛擬化環境設計的安全解決方案,相較於其競爭對手,趨勢科技具備地理多樣性、策略併購Third Brigade以及與 Microsoft、HP、IBM、VMware等多家廠商的密切合作,皆是其拓展虛擬化產品並且領先群雄的助力。

   趨勢科技產品長Steve Quane表示:「TechNavio的這份報告再度肯定趨勢科技在雲端與虛擬資訊安全的策略與努力。後PC雲端時代的雲端與虛擬環境充滿挑戰與變化性,應用程式與裝置更是千變萬化。趨勢科技希望在如此嚴峻的環境下,提供企業和消費者一個能充分保障其資料安全的防護架構。」

   該報告並進一步對全球虛擬化安全市場作出預估,認為目前正蓬勃發展的虛擬化安全市場在未來三年之內將以 49.53% 的年複合成長率 (CAGR ) 持續擴大。目前全球虛擬化市場的大宗仍為美洲,約佔全球市場 51–53%,歐洲、中東與非洲 (EMEA) 及亞太地區 (APAC) 虛擬化市場則持續擴大,有迎頭趕上之姿。

  繼續閱讀