雲端安全:分割(Segmentation),隔離(Isolation)和認證(Accreditation)…我的天呀!

 

還在不久之前,設定邊界防火牆已經是最好的做法。要為伺服器做好分割區段實在太過複雜與高成本了。

但這一切都隨著軟體定義網路的出現及虛擬化技術和主機軟體的進步而改變。托托,我想我們已經不在堪薩斯了(註:綠野仙蹤內桃樂絲的台詞)!我們現在能夠實際地去應用Gartner報告內所討論到的分割(segmentation)和隔離(isolation)安全最佳實作。

 

從哪裡開始?

亞馬遜網路服務(AWS)提供強大而友善的方式來實施基本的網路ACL(存取控制列表)。ACL指的是控制哪些網路端口可以互相對談及跟外部網路連接。

AWS預設是全部禁止,意思是沒有端口會開啟,除非你有特別要求。理想上,你會開啟最低所需的端口,並且只開放給需要它們的資源。例如,你可以將網頁伺服器的端口80/443開放給所有網路,但你不該將它的RDP端口開放給外部網路…或是完全不要開放,如果可以的話。

就跟巫師一樣,AWS有個聰明的做法可以讓它變得更加容易。比方說我想保護一個有著網頁伺服器、應用伺服器和後端資料服務的三層架構應用程式:

 

AWS可以讓你定義安全群組,就如同給多個同類型虛擬機器的範本。為了讓它更加容易,讓規則集保持不大,你可以將安全群組連結在一起。例如,只允許從網頁伺服器層虛擬機器的443端口網路流量到應用程式層。聽起來很簡單,也的確是,但卻令人難以置信的強大。

如果再加上VPC(虛擬私有雲),你可以對各種架構運用豐富的分割(segmentation)和隔離(isolation)政策。AWS的架構中心有許多樣本可以幫助你去到翡翠城(註:綠野仙蹤內桃樂絲的目的地)。

 

這就夠了,對不對?

並不盡然。正如我們在之前的文章討論過,只進行分割和只開放所需端口通常是不夠的。像Shellshock、Heartbleed和其他威脅都發生在這些合法端口上。為了讓這些飛天猴(註:綠野仙蹤內的怪物軍團)遠離你的虛擬機器,你必須深入這些網路封包資料。入侵防禦系統(IPS)軟體可以確保進出你虛擬機器的網路流量沒有惡意企圖。 繼續閱讀

CTO 技術長見解:加密技術有用 – 不要破壞它!

作者:Raimund Genes(趨勢科技技術長)

 

每隔一陣子,就會有搞不清楚狀況的政客站在麥克風前說著類似下列的話:加密技術會幫助到壞人(無論是恐怖分子,兒童色情或其他類似對象),因為執法單位不能看到壞人們在做些什麼,因為他們使用進階工具來加密。這麼說的政客會敦促科技產業「跟我們合作」來協助逮捕這些壞蛋。

不斷出現的加密技術後門要求已經不再令我感到驚訝。它來自對加密技術的一種誤解:它並非一組神奇程式碼讓程式開發者做任何想要它做的事情。這是有數學定義的工具:簡言之,只能做出數學上允許的事情。任何密碼學家都會告訴你:沒有什麼叫做安全而有後門的加密技術。

我很想找出能夠說服政客(跟自己)這種事情能夠做得到的人,可以用某種方式削弱安全性,只有讓好人才能破解加密。畢竟,世界各國的政府也都想要保持機密資料安全…哦,等等

我也想了解這樣建議背後的數據分析和邏輯。難道我們知道恐怖分子使用什麼樣的加密工具?有必要去削弱合法的服務?但恐怖份子卻很明顯地擁有自己的工具

我很確定有人會說好人沒什麼好隱瞞的,無須擔心。但事實並非如此,當然,只要看看每當一個重大資料外洩事件發生後會怎麼樣。最終每個人都還是需要擔心自己的資料。「沒什麼好隱瞞的」並非事實。

這些對加密的爭辯十分荒謬到要令人覺得好笑,如果不是人們是非常認真的提出加密後門,卻並不知道這種建議會產生什麼危害的話。

有許多辦法可以識別網路上的惡意分子,無論是網路犯罪份子或恐怖分子。這需要艱苦工作和訓練有素的研究人員,而且我們一直努力在提供世界各地執法機構這些的能力。

我們承認執法單位的工作也許因為加密技術而變得更加困難。但我們不能讓這樣的擔憂來破壞加密技術,這是強制後門會發生的事情。加密技術有用,而且是今日資料防護的基礎。不要破壞。

 

@原文出處:CTO Insights: Encryption Works – Don’t Break It!

▼ 歡迎加入趨勢科技社群網站▼

好友人數

 

《小廣和小明的資安大小事 》血拚旺季,老爸有夠累

20 wi-fi

血拚季節,有個好爸爸,好老公才能買更多?!

 

20-all

日本資安漫畫 banner

 

使用公共 Wi-Fi 安全嗎

在國內如車站、機場、咖啡廳等公共場所使用的無線通訊服務,也就是所謂的公共Wi-Fi已經越來越普遍了。說到公共免費Wi-Fi,它的優勢就是能夠讓您更快速地連結上網,但公共免費Wi-Fi連線也會讓你的通訊資料更容易被窺探、盜用。且在某些情況下,你的電腦或智慧型手機有可能會被植入病毒或經由遠端被操控也說不定。 繼續閱讀

《資安新聞週報》165:網路商家個資外洩,衍生詐騙案有增加趨勢/互動芭比搶耶誕商機 引發隱私疑慮

歡迎來到資安新聞週報,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

news2

知名網路賣場個資外洩  詐騙案增   中央社即時新聞網

刑事局今天說,經165專線統計,歹徒假冒網路賣場「shopping99、HITO本舖、四方通行旅遊網」詐騙,謊稱買家下錯訂單或刷卡致分期付款,誘騙民眾到ATM匯款,呼籲民眾注意。

刑事局165反詐騙專線統計發現,近期因網路商家個資外洩,衍生詐騙案有增加趨勢,從11月30日至12月6日止,民眾來電舉報網路賣場「解除ATM分期付款」詐騙案,前三名依序為「shopping99、HITO本舖、四方通行旅遊網」。

互動芭比搶耶誕商機 引發隱私疑慮  tvbs新聞網

即將進入耶誕節購物季,為了搶攻玩具市場,玩具業者推出會自動對話的芭比娃娃,但也引發家長擔憂是不是會遭到竊聽,美國最新一季的影集《CSI網路犯罪》,內容也描述駭客利用這些娃娃來犯罪,凸顯出這些新科技玩具確實有隱私上的疑慮。

最新一季的美國影集CSI網路犯罪,描述駭客利用高科技的對話芭比,讓天真的孩子按照歹徒的指示,導致一連串的偷竊殺人事件,影集裡的劇情看似不可思議,但在現實生活裡並不是不可能發生,而且確實已經引起爭議!

 [延伸閱讀:無意間把你的個資當聖誕禮物,送給了網路犯罪份子嗎? ]

Santa 聖誕節 聖誕老公公

 

總裁口吻發電郵 騙走4670萬美元  聯合新聞網

聯邦調查局(FBI)探員Gabriel Andrews表示,釣魚電郵以及商業電郵欺詐等網路犯罪氾濫,2014年6月至2015年3月間,在洛杉磯地區就造成1億3200萬美元的損失。此外,透過偷拍私生活欺詐也層出不窮,民眾要特別注意。

Andrews表示,商業電郵詐欺(Business Email Compromise)非常嚴重。不法分子使用和公司電郵拼寫方法類似的電郵進行欺詐,要求轉賬。今年8月,一名嫌犯只利用Gmail,以一家總裁的口吻發了一封電郵,該公司就被騙走4670萬美元。另外一家位於范奈斯(Van Nuys)的航空業公司,也被人利用和總裁電郵地址非常類似的欺詐電郵,騙走了20多萬美元。所幸後來追回。

醫院設施網路安全不足 吸引駭客入侵  中時電子報網

金融時報網站報導,醫院設備缺乏基本的網路安全能力,這對想要透過這些設備來切入醫療網路的駭客們,散發吸引力。

報導指出,想像如果只在電腦上鍵入一些簡單通俗的密碼,雖未能開啟你的電郵帳戶,卻開啟一個連結上網路的醫療設施,而這個設施又負責為你施藥、監看你的血氧濃度或胰島素指數。

2015年十大電腦黑客事件  大紀元 繼續閱讀

無意間把你的個資當聖誕禮物,送給了網路犯罪份子嗎?

Santa 聖誕節 聖誕老公公

□ 1.把臉書當請假系統,出門度假必在 Facebook公布
□ 2.不曾使用隱私控制
□ 3.不使用私訊,常常把只能少數人知道的悄悄話公開
□ 4.曾在臉書上批評雇主,同事或同學
□ 5.公布過多幼童的相關資訊,比如名字及就讀學校
□ 6.使用傻瓜密碼或是臉書找得到答案的密碼提示答案
以上這些行為你做過的有幾項?

安全使用社群網路的10個建議

1.請記住一切都會繼續留存在網路上。只張貼你不介意與陌生人分享的照片或狀態更新。
延伸閱讀:你和孩子都要知道的事:網路留言和照片會跟著你一輩子(五個保護你和孩子在網路上照片的小祕訣)

 

2.小心所有提到你或標記你的貼文。被標記在貼文中可能看似無害,卻還是會影響到你的隱私。

以下兩則跟打卡有關的新聞報導,不禁讓小編要再度提醒大家安全「打卡」重要性了。

【案例一】:臉書打卡慶生 女通緝犯躲16年破功,一名判刑遭通緝的沈姓女子,逃匿十六年,追訴時效再過十四天將消滅,但她月初過生日時在臉書上打卡,台南市玉井警方因此掌握到她行蹤,將她逮捕到案。

【案例二】:這則新聞 小開臉書打卡洩蹤,綁匪按表擬擄人計畫報導說男子得知某小開常使用臉書紀錄個人資料,整理其臉書訊息以了解其作息及擬定擄人計畫,將他擄走後勒贖500萬元。

延伸閱讀:“打卡”時不要再將朋友拖下水-安全「打卡」8 要點

 

◎【安全「打卡」等8 要點】 1)打卡時不將朋友也拖下水,別人未必喜歡公開所在位置2)確定哪些 App 程式會幫你自動打二次卡3))將Facebook 個人檔案設為私密且無法搜尋。4)家裡沒人的時候絕對不會(在 FB)告訴別人5)…

趨勢科技 Trend Micro 貼上了 2013年7月16日

 

3.確保你張貼出去的東西只會出現給你所預期的對象。如果你朋友的設定比較不嚴謹,那可能會有許多人看到你的留言。

延伸閱讀:<資安漫畫>阿母跟男友成為 FB 好友了!!

資安漫畫 阿母和男友成為 FB 好友


4.千萬不要點入你不認識的人所推送來的連結
,特別是當推文本身就很可疑的時候。

延伸閱讀:滑鼠最沒抵抗力的FB 詐騙影片連結,你遇過的有幾個?
0701 FB SCAM 繼續閱讀