蔡一郎的部落格

Yilang's Blogger

築一個資安的夢

Published by Yi-Lang Tsai under , , , , , , on 4/29/2017 04:08:00 下午
最近從收到 Email 之後幾經考慮,同時也給了自己一個星期時間,好好想想是否要再承接下這個未來需要承擔的角色,也問問自己到底有沒有時間,把這件事做好,雖然是說給自己一個星期,不過這段時間也是在忙碌中度過,每天有許多的會議需要參加,計畫的工作進度討論,跟團隊成員的資安技術研討等等,畢竟目前的工作環境有許多的計畫,也正如火如荼的正在推動,希望能夠發展一些實務上用得著的平台,在最後一天花了些時間,在從北部回台南的高鐵上做了決定,看著飛馳中的嘉南平原,問了自己這個問題:「從投入資安領域的第一天起,到目前我還剩下多少的熱情?能夠不計付出的付出與投入呢?」,正因為對資訊安全領或的熱情,接下了 OWASP Taiwan Chapter ,這是我負責第四個的國際資安組織,卻也是另一個責任的開始。

回想起來,在這將近十年的期間,除了在工作上的需求,也藉由透過國際資安組織的聯繫與合作,加速建立了許多的成果,其中當然大部份的功勞,要歸功於現在帶領的資安團隊能夠一起努力的投入,能夠有共同的目標,可以一同發展與建置這些系統,不論是大尺度誘捕網路的建置、惡意程式知識庫、雲端安全認證的導入以及雲端資安攻防平台等,透過這些資安技術的發展,希望可以在國內扮演著研發平台的角色,能夠應用在許多資安領域的工作上。

成立這些組織,除了TWCSIRT之外,其餘的就都屬於資安社群性質的組織,與現在服務的單位是沒有關聯的,因此能夠取得資源其實是有限的,每年辦理的會議都需要靠各界的支持,還有資安界朋友、產業界、學研界以及政府單位的協助,讓每年的活動可以辦理越來越好。

在這個時間點,自己也回顧一路走來的心路歷程,供有興趣的朋友參考,也許可以找到能夠交流與合作的契機。

2008年台灣分會成立,The Honeynet Project是第一個接觸的國際資安研究組織,從1999年成立至今已算是歷史相當悠久的全球性的資安非營利組織,每年一次的聚會,也是參與的研究人員最期待的,可以面對面的討論資安技術,分享看到的網路安全威脅,或是發展的趨勢,2008年的時候,因為工作上的需求,開始投入時間研究誘捕系統(Honeypot),也接觸到了Honeynet Project這個組織,當時有許多的工具發佈,也實際應用來部署在學術網路上,偵測網路上的攻擊,幾乎試遍所有當時已經發佈的工具,最後也衍生了利用誘捕系統的技術,部署了大尺度的誘捕網路,成為目前資安營運團隊重要的資訊來源,每天收集到的日誌,利用分析平台能夠讓維運中心發掘出許多異常的活動,並配合事件的通報,讓這些異常活動能夠受到重視,並進一步的針對這些有問題的系統進行處置。


2012年台灣分會成立,Cloud Security Alliance 因應雲端服務時代的來臨,在2009年的RSA USA會議中,正式成立一個以雲端服務供應商等相關產業的聯盟,亦為全球性的非營利組織,初期就有Google、Amazon、Microsoft等國際大廠的支持,因為在當時並沒有太多與雲端服務相關的標準可以依循,許多人並不瞭解雲所帶來的真正意涵,因此 CSA 發展了超過20個以上的研究工作小組,從不同的雲端議題,邀集產業界、研究單位以及政府機關共同參考,共同思考如何建立全球性一致標準,以影響的整體雲端產業的發展,在雲端服務開始蓬勃發展之後帶來的最大問題,當然就屬資訊安全最受到關注。在此前提下與國內幾位產業界的朋友,共同籌組了「台灣雲端安全聯盟」,並且在內政部立案,成為正式的協會組織,除了推動雲端安全聯盟的相關業務之外,也與國內其它幾個主要的協會,共同提昇資通訊技術在資安上的發展。



2015年成為FIRST正式會員,TWCSIRT (Taiwan Computer Security Incident Response Team)是在目前服務的單位,正式加入全球最大資安社群 FIRST (Forum of Incident Response and Security Teams),這個組織由全球各國的 CERT (Computer Emergency Response Team)以及企業的 CSIRT (Computer Security Incident Response Team)共同組織,主要是針對資訊安全事件進行通報與應變,另外也對於網路上發掘的資安威脅進行預警通報,希望透過聯防的力量,共同降低資安事件與攻擊威脅對於國家或是企業所帶來的影響,因為目前服務的單位,主要以學研網路為主,而學研網大多數的網路安全政策是偏寬鬆的,因此也經常有許多的資訊安全事件來自於校園網路,因為資訊安全維運中心(SOC, Security Operation Center)的維運,能夠掌握到相當多的資安事件與威脅情資,透過資訊的掌握加上通報與應變,或是進行情資的分析,都能夠確保所保護的資通訊系統,或是網路上的服務,能夠降低資安的風險。



2017年台灣分會重新啟動,OWASP (Open Web Application Security Project) 成立於2001年,以研究與發佈關於網站應用程式安全為主體,同樣屬於全球性的非營利組織,經常被人所提及的,就是每隔一段期間會發佈的 Top 10(前十大)資安威脅,這些也成為許多程式開發者會用來檢測的項目,至少確保所開發出來的應用程式,不能夠出現所列的十大威脅,也降低發生大規模資安風險的機率,也是一個歷史相當悠久的國際資安社群,由近年來啟動的幾個研究計畫,也可以發現不再只局限於網站應用程式安全的議題,也開始涉入行動應用程式安全等相關的領域,而這些擴展開來的研究領域,能夠更全面的涵蓋目前因為新興資訊科技的出現,可能帶來新的資安問題。


從小到大歷經許多的不順利與挫折,也曾經有過人生的低潮,熟識的朋友就知道我一路走來的成長歷程,是相當不一樣的,在忙碌之餘,也經常提醒自己,認真的看待自己的人生,而且認真的過每一天,上天是很公平的,至少在給每一個人的時間上,一天都是24小時,可以消極的工作,過一天算一天,職場上也經常可以發現,許多人因為習慣工作的型態,再加上願意再付出的時間,隨著年紀的增長,已不再保持剛投入職場時的熱忱,對於一些新的事物,基本上就是排斥的心態,工作一段時間,還能夠維持當時剛進入目前工作崗位時的心態,比例上是逐漸下降的。

資安的領域與其它的技術領域,個人覺得最大的不同,在於資安領域技術的發展速度,比起其它的資訊科技的領域而言,是快上許多的,同樣的系統可能每隔一段時間,就會因為系統的設計、程式的開發或是人員管理上的問題,而造成了資安上的威脅,包括系統可能遭到入侵、服務可能遭受到攻擊或是平台上的資料可能遭到竊取,這些不同的資安問題,可能都存在一個相同的系統或是平台上,而駭客攻擊的手法翻新速度,往往比資訊科技成熟的速度來得快,資安的研究人員必須追著資訊科技的發展,才有辦法跟上腳步,而資安技能的養成,又往往來自己對真實事件的經驗,在沒有發生嚴重的問題之外,許多人往往並不會覺得這樣的事件會發生。

在這個世界上,很多事都是從「選擇」開始,我們選擇就讀的學校與科系、選擇從事的工作、選擇希望進入的公司、選擇另一半、選擇住的地方,不過對於「未來」這件事情上,倒是沒有太多的「選擇權」,因為明天的成就,來自於今天當下的努力與投入,願意花時間的地方,也就是容易有成就的地方,也因為這樣的一個起心動念,我選擇了承接下這些國際組織在台灣發展的角色,希望可以做為資安領域的推手,也算是一個對自己的期許,運用這些組織與社群也結識了許多的朋友,這樣的收獲卻是更大的。

商業驅動下的資訊安全 (Business Driven Security)

Published by Yi-Lang Tsai under , , , on 4/09/2017 05:35:00 下午
資訊安全在最近這幾年可稱得上是發展迅速的領域,不過資安領域並不是一個新的領域,打從有資訊科技的發展,就存在著資訊安全的問題,個人擁有的第一台電腦是八位元電腦,還靠著磁帶、磁碟片做為儲存媒體的世代,當時對於資安的需求,真的只有希望資料不要遺失,因為這些儲存媒體可能會受到許多外來的因素,如果受損就無法救回了,相較於當下對於資料儲存的方式,真的是相當的原始,不過卻是當時最好的方案,所以重要的資料,往往需要放在整理盒甚至是防潮箱中。

今年最大的資安會議-RSA USA 2017一樣在美國舊金山的 Moscone Center 舉行,接連著幾年參加下來,發現隨著資安議題越來越熱門,會議的規模每年都是不斷的成長,從與會人數到參展的廠商,每年都創新高,也證明了越來越多資安的議題受到重視,而且也驅動著資安產業的發展;近幾年來雲端服務盛行以及物聯網的發展,讓傳統的資訊服務型態發生了轉變,越來越多的企業開始將許多的網站導入虛擬化的架構,新創的服務更是大量的往雲端服務平台邁進,一夕之間雲端成了資訊科技的顯學,在產業的解決方案中,從虛擬化的技術、服務備援的架構、公有/私有/混合雲的服務方式,都引領著企業開始將傳統的資訊系統轉換成雲端服務的平台。

每年 RSA USA 的會議主題都會隨著當年度的趨勢來擬定,從 2016年的「Connect to Protect」到今年的「Business Driven Security」就不難看出未來資安產業的發展趨勢,已經從去年的建立資安防禦的邊界,到今年需要進一步的由商業的角度來思考資安的防禦,早期的資安防禦大多以「自以為是」的建置方式,例如:覺得需要有網路的存取控制,就來買台防火牆(Firewall),需要偵測一下網路上的異常通訊,就建置個入侵偵測系統(IDS, Intrusion Detection System),如果需要立即阻擋的話,就昇級成入侵防禦系統(IPS, Intrusion Prevention System),再來覺得需要對網站服務進行應用層次的偵測防禦,就來建置個網站應用程式的防火牆(WAF, Web Application Firewall),耽心電子郵件夾帶釣魚郵件、惡意程式、惡意連結等的威脅,就來建置個電子郵件閘道,就連這幾年來熱門的APT攻擊,在資安產業中都有發展出相關的解決方案。

圖.攝於RSA 2017

在商業需求為導向中所發展出來的資安防禦,改變了傳統「先入為主」的觀念,這個也是個人常常與朋友分享的,資安的威脅與攻擊的技術,發展的速度大多數都比資安的防禦機制來得快,且能夠針對現有的資安防禦機制進行「繞道」的攻擊,利用資安管理上的弱點或是技術建置上的失誤,就成為攻擊者最有用的管道,每年的 RSA 年會,都有相當多的主軸,這些分軌的議程,主要以當時最需要解決或是熱門的議題為主,這也就是為何每年都有這麼多人與會的原因。

在許多的企業當中,也許因為近幾年資安事件頻傳,大大小小的資安事件在媒體的廣為報導之下,讓許多的人開始意識到資安的重要,因為資安越來越重要,尤其在第一銀行的事件之後,開始投入許多的資源,其中也包括資安人員上的需求等,都希望把「資安」做好,不過資安技術的特性與其它的資訊技術最大不同在於,資安技術的生命週期遠短於一般的資訊技術,而且大多是在所有服務都是正常的時候,就需要解決與面對可能會發生的資安問題。


圖.攝於RSA 2017

最近這幾年興起的打Wargame的資安學習模式,透過CTF的競賽活動,不斷的強化本身對於資安問題的分析能力,雖然企業還是覺得找不到資安的人才,不過應該可以從兩個面向來看這個問題,在不同的商業營運需求下,對於資安的需求原本就不相同,第一個面向是精通弱點的分析,第二個面向是企業營運需要的資安技術,前者主要是由資安分析的角度來看待系統或是應用服務的安全,大多數的競賽環境,都是由舉辦單位刻意設計出來的,供做為競賽的題目;後者主要的資安技術,在於需要能夠保護企業的資通訊系統或是網路應用服務平台,也因此從不同的角度來看,出現了不同的聲音,會有這樣的認知上的落差,也許可以從今年的會議主軸 Business Deriven Security 來解答,不過對於基礎資安人才進行廣泛的深耕培育,不論未來發展成那個資安領域的高階人才都是有幫助的。

今年的 RSA USA 會議中,由 SANS 辦理了 NETWARS 的競賽活動,許多與會人員也都來試試自己的解題能力,題型涵蓋的面向滿廣泛的,而且由舉辦單位 SANS 屬於高階資安的培訓組織來看,希望參與的人員能夠解開的題目,也分成了不同的難易度。

圖.攝於RSA 2017

關鍵設施所使用的資通訊系統平台安全,涵蓋了 SCADA (Supervisory Control And Data Acquisition) 以及 ICT (Information and Communication Technology),近來幾年也成為重要的資安重點防禦的目標,主要在於許多的 SCADA 系統都開始進行數位化,包括了資料收集與處理的方式,以及通訊的架構也開始採用乙太網路,而今年的議題的規劃還特別安排了 IoT and SCADA: Lessons Learned and Case Studies 的主題,現場的議程都以物聯網與 SCADA 安全議題有關,並且在 IoT Village 準備了一些設備供與會人員進行弱點測試。

圖.攝於RSA 2017

當自動化科技與智慧工廠結合時,不論自動化控制,或是虛實整合系統 (CPS, Cyber Physics System),當連上網路之後,對於資訊安全的要求,就涵蓋了整個系統的運作環境,當未來智慧家庭與智慧城市結合之外,一個融合雲端服務(Converged Cloud)的世代即將來臨。

圖.攝於RSA 2017

今年的參展廠商數再次突破了歷年的紀錄,邁向了500家的門檻,除了國際級的資安大廠,一些國內常見的資安品牌,也有一些國內少見的資安產品,甚至是新創的公司,面對不同的世代或是對象,就形成了各式各樣的資安解決方案,如果想要在展場中找到適合本身需求的產品,建議最好能夠事先做好功課,才能夠有效的找到適合的產品。

圖.攝於RSA 2017

分散式阻斷服務(DDoS, Distributed Denial-of-Service)的攻擊對於國內許多企業而言成為最大的資安威脅之一,對於受到攻擊的目標,往往能夠在短暫時間內造成影響,尤其以DDoS的攻擊而言,需要更進一步評估資安產品的有效性,包括了偵測的機制、應變的機制以及該產品的全球化支援能力,區域聯防的機制,對於DDoS的攻擊威脅而言,更是評估的重點項目。

圖.攝於RSA 2017

在國內大力推動資安產業的同時,在國際的資安盛會中,有能力與勇氣參展的廠商卻寥寥可數,而且都還是單打獨鬥的方式,其實應該可以參考一些國家的作法,由政府單位出面整合,德國政府的作法就相當值得政府單位參考,而不是單純的喊喊口號,不過有鑑於目前國際政府局勢,也許藉助於全球性的資安組織,例如:CSA, Cloud Security Alliance、也是一條可行的作法。

圖.攝於RSA 2017

「資料」、「資訊」、「情資」,可以簡單的視為取得有用情資的三部曲,近年來開始興起的資安情資交換,不同的廠商都推出了資安威脅、預警分析的平台,可見有用的資安情報,對於企業營運的重要性,在有限的資源之下,如果能夠取得重要的資安情報,可以快速的建立資安防禦的邊界,不過這樣的平台在國內卻比較少見,因此傳統的資安防護機制建置,都以硬體的思維來看待資安的情資,不過在雲端時代大量使用虛擬化的技術,新興的營運平台不斷的出現,就不再能夠以傳統的防禦觀念來看待新的雲端時代。

圖.攝於RSA 2017

能夠入選到前十名的 Innovation Sandbox 團隊,都是全球在資安領域創新應用相當凸出的團隊,有著與以往不同的創意,改善現有的資訊服務或是創造一個全新的服務型態,利用參賽的過程,除了可以獲得實質的鼓勵之外,最重要的是可能會被其它的新創投資人(VC, Venture Capital) 看上,而加速產品化或是整合到產業中的契機,因此每個團隊無不卯足全力,希望可以脫穎而出,其中亦不乏還在學的學生或是研究人員,這點在國內大量的推動「亞洲∙矽谷計畫」的同時,如果還是沉浸在以往科學園區成功經驗之中,只重視基礎的設施建置,卻忽略了人才的參與,並且給予新創事業需要的環境支持,如果連同在亞太區的新加坡都無法相比,亞洲矽谷就只是一句不切實際的口號了。

圖.攝於 RSA 2017

智能化的時代已逐漸來臨,未來商業的型態將會進入下一個世代,目前人工智慧應用於機器人或是智能機械的領域越來越廣泛,許多的金融或是百貨服務業,都開始導入自動化的服務型機器人,希望能夠提供給客戶更專業或是直接的服務,利用語言、表情、手勢等人類的溝通方式,來提供更多樣化與專業的服務,跟 Pepper 互動了一下,不知道是否因為放在美國的關係,只能用英語跟他(她)互動,最近剛好看到商業週刊介紹無人經濟大國-新加坡一文,未來的世界,在我們的生活週遭應該得跟機器人共同生活的時代,已經越來越近了。

圖.攝於美國舊金山

未來的與生活相關的商業服務型態,將會影響著資訊安全的發展,包括了未來的趨勢以及需要面對的問題,尤其在目前網路化程度越來越普及的時代,每個人的資料分散在網路上的許多地方,演算法決定了我們能夠掌握的資訊,大家所熟悉的社群網路,改變了傳統資訊傳播的模式,也改變了大家對於資訊安全的定義,創新商業營運模式下的資訊安全,將讓我們面對更多樣化的挑戰。

參考資料:
RSA Conference https://www.rsaconference.com/