你所實作的是最安全的 ESX 嗎?

作者:Jennifer Hanniman

你有足夠的自信,自己的安全實作可以防護涵蓋實體、虛擬和雲端環境嗎?你所實作的是最安全的ESX嗎?

實體、虛擬和雲端 – 這麼多的環境,這麼少的時間

我們看到企業在虛擬化以及私有、公共和混合雲環境上投入更多,整體基礎設施的管理變得更加複雜。客戶要求我們可以符合每個環境獨特的安全需求,同時易於部署和管理。這對我們來說的確是有意義的!

Cloud4

在與VMware整合上取得領先

在幾年前,趨勢科技和VMware一起替VMware生態系內開發一組API,以解決虛擬化世界整合上的獨特問題。這也是為什麼我們會推出創新的無代理安全作法(我們是第一個提出的!)和提供防護給VMware資料中心和vCloud環境的虛擬機器。此種作法提供了最佳的安全防護,包含了防毒軟體以及更多功能,而不會影響到虛擬化和雲端技術所帶來的好處。

我真的需要防毒軟體以外的功能嗎?

趨勢科技的主動式雲端截毒服務  Smart Protection Network可以看到每秒鐘都有新的威脅出現,竊取有價值的資料已經成為一門生意了。它有著自己的地下經濟,大多數網路犯罪份子會利用工具包,讓他們不費精力的就能夠攻擊已知漏洞。所以毫不奇怪的,透過主動式雲端截毒技術,我們發現有90%的組織內有惡意軟體活躍著,令人震驚的是一半以上不知道已經被侵襲了。

因為虛擬化和雲端技術所帶來的周邊彈性化,加上複雜化的威脅,你的資料需要智慧化的防護,周邊安全防護已經不再足夠了。 繼續閱讀

雲端服務消失會怎樣?

越來越多使用者將數位生活的一部分放入雲端,他們也越常遇到一個問題:它不會永遠存在。更具體地說,人們所依賴的雲端服務就跟任何其他業務一樣:它們可能會關門。
人物Keep your data in check6

近日有些雲端服務關閉或徹底改變了產品內容:

 

 

但這些服務所帶來的變化也有著明顯的「陣痛」。以MySpace為例子,它已經推出新功能一段時間了,並且在六月重新推出新版。有些人讚賞這新版,但還是有些忠實的用戶感到沮喪,因為新版會刪掉他們的內容。

行動技術和雲端服務的快速創新腳步也代表了,如果不幸的無法成功並且快速地獲利,那就會被關閉,即使有許多使用者依賴它們的服務。那麼身為一個使用者,如果同樣的事情發生在你身上,你可以怎樣做來盡量減少風險?

如果服務本身所使用的資料並非屬於你(比方說影片和音樂串流服務),那你沒有什麼可以做的。不過,如果是屬於你自己的資料,像是文件、圖片和新聞來源列表,那有些步驟可以進行。

還記得傳統的3-2-1備份規則:至少有三個副本,存放在至少兩種不同的媒體,至少有一個是異地儲存。將你的資料存放在雲端可以符合最後的兩個要求,不過這些副本不能是存放在服務自己的封閉雲端內。

舉例來說,將你的電影和圖片存一份在你的設備上(甚或是另一個雲端服務)。對於不同的雲端服務來說,程序會有所不同,但概念是一樣的:確保你的資料以應用程式或服務自己的伺服器之外的形式存在。

為雲端服務離線狀況做好準備可能像是個極端的預防措施。但是除了服務徹底消失外,還有許多情況會讓你需要在雲端服務離線下存取資料:你處在無/不安全/昂貴網路的情況下,或服務因為維護或安全事件而離線。

至於雲端服務供應商,他們最好可以在重大變動(或關閉)前的幾個月就加以公告。最近Google閱讀器關閉就是有效公告的一個好例子,因為這可以讓使用者的影響變到最小(當然,除了必須尋找另一個替代服務之外)。MySpace的不幸失態,顯示了改變或增強可能會有反效果。

基準點:「放入雲端」並不是讓你可以不盡心管理資料的藉口。你還是需要為你的資料負責,並且避免將所有的雞蛋放在同一個籃子裡。想要知道如何保護你存放在雲端的資料,可以參考我們的以下數位生活電子指南:「保持你的雲端資料在掌握中」。

 

保持你的雲端資料在掌握中

人物 Keep your data in check1

建立密碼、安裝安全軟體、養成安全的上網習慣。這些典型的安全措施並不足以保護你儲存在雲端的資料。

有許多因素可能會危及到它。註1網路犯罪分子就是一例,他們可能會為了名氣或金錢而籌劃攻擊活動,入侵你的帳號來刪除或洩漏你的資料。你所使用的雲端服務可能會突然遭遇硬體問題,使得你所有的一切都被消除。你的網路連線可能會變得太慢而幾乎無法存取你的雲端服務。

為了避免不必要的悲劇發生,你需要有著安全意識,並採取額外的步驟來確保你資料未來幾年的安全。

人物 Keep your data in check2

確保只有你可以回復你的密碼。

當建立網路帳號時,選擇只有你自己可以回答的密碼回復問題。現在的雲端服務有比較不常見的安全問題可選,越獨特的安全問題越好。如果可以的話,建立屬於自己的問題。

接下來,要建立足夠強大和獨特的答案,就跟要恢復的密碼強度一樣。讓答案完全不可能在網路上查到就能夠做到這一點。

比方說,如果你的安全問題是 – 「誰是你最喜歡的卡通人物?」應該沒有人有辦法去嘗試每一個卡通人物名稱,查看你的社群網頁或檢查你在部落格裡提到的卡通來找到答案。答案應該就像你的密碼一樣,只和你有關。

將答案的字母混雜更好,或是將它變成一個縮寫詞組。利用你原本答案的每個字母當成一個字的第一個字母。再組合成一個隨機短句。為了讓它更加安全,可以選擇和問題本身完全不相干的答案。任何網路犯罪份子都會非常難去猜出這樣的安全答案。

下面是一個例子:

安全問題:你在哪裡遇見你的另一半?

不好的答案:At work(在工作中)。

好答案:Aliens That Want Only Rocket Kits(外星人只需要火箭套件)。

【這是個很好的答案,因為它隨機,而且縮寫讓你足夠容易記住。】

最佳答案:開心果冰淇淋頂部帶有酸味

【這答案和安全問題完全無關,所以網路犯罪份子很難去猜到。】 繼續閱讀

雲端安全懶人包(含 2013 下半年相關活動)

趨勢科技雲端安全部落格上線以來,在這四年間有許多事情改變了。主要是因為資安產業的進化。我們不再有著「雲端混淆」,這是我們過去討論基於雲端運算的安全性來自雲端的威脅時所會大量提到的主題。

Cloud6

「雲端技術」和它的安全性已經有了相當的發展,出現了許多的活動,大量的資源,甚或是雲端安全相關的認證。原本因為全球網路的雲端安全所產生的大量資料而造成的混亂,現在都變得清晰許多。好好享受以下這份列表,如果你有任何疑問也請讓我們知道。

活動

2013年已經過了一半。但是還有許多很棒的活動可以參加:

 

 

認證

用來證明你對於雲端安全瞭解多少的好方法:

 

 

組織

 

許多產業界的組織和團體可以幫你加速對雲端運算的了解,提供最佳實作方式跟實踐標準:

 

  • 雲端安全聯盟(CSA)是個非營利性組織,為了推廣最佳實作以確保雲端運算的安全,並提供雲端運算的教育,以幫助保護所有其他形式的運算。他們在LinkedIn上有個活躍的社團,你可以在那裡提出問題或是看看其他IT人員所面臨的問題。可以在Twitter上關注他們@CloudSA

繼續閱讀

隱私權與安全的決擇:雲端廠商能在兩者之間取得平衡嗎?

趨勢科技2013 年預測當中預測了網路犯罪者將會濫用合法的雲端服務來從事非法活動。很不幸的,這件事已經成真,而且就今日的局勢來看,情況不太可能好轉。

例如,我們看到一波垃圾郵件(SPAM)行動將 Dropbox 當成惡意程式的集散地。這並非合法雲端服務遭到惡意濫用的唯一個案,只是最近較引人注意的案例而已。

Cloud2

此問題並不僅限於單一熱門服務而已,其他諸如 EvernoteSendspace 等網站也都曾經遭人濫用。我們不禁要問,這些服務是否能夠防止同樣的事件再度發生。不過,我們也聽到了另一種要求的聲音:隱私權。

今日的人比以往更在意自己的資料是否被政府看到,或者被服務供應商用於牟利。因此,人們會要求更多的隱私權。例如,對於雲端儲存服務廠商,人們可能會要求廠商不能知道他們在伺服器上存放了什麼檔案。對廠商來說,客戶的資料將只是一堆無法解開的機器碼,毫無意義。

但資料隱私與資料安全基本上存在著一些衝突。舉例來說,儲存服務廠商希望能防止其服務遭歹徒用於散布惡意程式,所以就採用了一些強大的軟體解決方案,如:檔案掃瞄、沙盒 (Sandbox) 模擬測試等等,來檢查所有上傳的檔案。先不論成本和伺服器規格必須因而提高,這樣的作法「還」可能被許多使用者視為一種監視行為。(在今日的氛圍下,這樣的指控很容易就能摧毀一家公司。)

另一種相反的情況是:廠商提供完全私密的儲存空間,「所有的」加密都在使用者裝置上執行,廠商對其網站上所儲存的內容全然不知。這樣服務肯定會被歹徒所利用,雖然雲端廠商必須滿足合法客戶對於安全與隱私權的要求,但卻會造就一套無法偵查使用者非法行為的系統。

當然,前述兩者都是極端的情況,不過卻也點出所有雲端供應商皆必須面臨的決擇。廠商必須找到一個符合其策略和商業模式的平衡點。然而,這就意謂其服務不可避免地會遭到某種程度的濫用,而且很可能被視為做生意的必然代價。 繼續閱讀

十大AWS安全秘訣:第八條 加密敏感資料

作者:Mark Nunnikhoven

今天我們要討論有關加密的部分。

資料推動你的業務

你的業務是基於資料和資訊而運作的。前進公共雲最大的擔憂之一就是資料的安全性。只要做點盡職調查(due diligence),你可以讓這些擔憂消失不見。

有三個關鍵步驟可以保護你在雲端中的資料:

  1. 識別和分類你的資料
  2. 保護存放中的資料
  3. 保護移動中的資料

識別和分類

在你確認自己有哪些資料,哪些對自己和客戶有價值,它們在哪裡儲存和處理之前,你沒有辦法採取有效的措施來保護你的資料。

檢查你的網路,你儲存了什麼類型的客戶資料?哪些是讓你具備競爭優勢的知識產權?還有可存取系統的身份憑證?

開始清查你的資料。

現在開始進行盤點,試著去找出資料的優先順序。它對你的客戶有多重要?對你的業務運作?你的聲譽?你不需要找出資料的準確價值,只要有什麼對你的業務是重要的粗略想法。

一旦你有了這份清單,查出在哪裡如何的儲存這些資料,在哪裡進行處理。這些是你首要專注安全性的地方。

繼續閱讀