蔡一郎的部落格

Yilang's Blogger

[IS]2 Workshop 2012後記

Published by Yi-Lang Tsai under , , on 7/21/2012 02:41:00 下午
從會議結束一直忙到出國前夕,終於有點時間整理一下今年的[IS]2 Workshop 2012會議的資記載,[IS]2Innovation Information Security Summit的縮寫,中文可以翻成「創新資訊安全高峰會」,很多人問我為什麼要稱做[IS]2,當初的理念與想法,主要是想要結合已超過十年歷史的The Honeynet Project以及近三年剛誕生,但是已具有影響地位的Cloud Security Alliance(CSA)兩個國際資訊安全組織的能量,兩個資安國際組織都是非營利性的國際資訊安全組織,但兩者的定位與發展並不相同,目前則因為同時負責這兩個國際資安組織在台灣的運作與推動,而有這樣的機緣可以讓兩個國際組織在台灣激出火花,也建立兩個組織共同合作的契機。

The Honeynet Project是一個極技術導向的資訊安全組織,成員大多由各國的資訊安全專家或研究人員所組成,大家各自為所服務的學校、公司、單位、組織工作,在工作之餘投入心力於資訊安全技術,例如:誘捕網路或誘捕系統的研究(或稱蜜網、蜜罐),以發掘網路上的資訊安全問題;而CSA則是主要由獨立資安研究人員、雲端相關資訊安全設備廠商以及各國的正式分會所組成,以發展雲端服務中相關資訊安全技術為主,並且透過產、官、學、研的力量,共同規劃、提昇與改善雲端服務的安全性,去年第一次辦理[IS]2時,與幾位資訊安全同好正在討論台灣的資訊安全問題,不論在技術上、經濟規模上,都與國際的趨勢有些距離,因此希望透過國際資源的導入以及在國內提供國際的脈動與發展趨勢,提供共同省思如何在台灣的資訊安全領域注入需要的「創新」能量,換個思維看待資訊安全這個問題。

上半年的會議,以The Honeynet Project的技術會議為主,因此今年特別邀請了三位來自國外的講者,分別是Mark SchloesserMahmud Ab Rahman以及Claudio Guarnieri,分別以Next Generation Honeynet Technology、Reverse engineering Encryption Routine以及Koobface: the social monster為主題和與會人員分享最新的資訊安全技術,以及資訊安全廠商分享了目前最新的偵測與防禦技術,此次的會議除了第一天以研討會的方式辦理之外,第二天開辦了四場Hands-on的Workshop,直接由國內外的專業講師,其中有三場是外籍的講師,也是第一次直接邀請The Honeynet Project開發相關工具的研究人員,介紹如何進行誘捕網路的規劃與部署、PDF文件的分析、惡意程式誘捕系統以及行為分析平台,一天下來許多參加課程的學員都在講師的引導下收獲良多。

今年的[IS]2 Workshop 2012由The Honeynet Project Taiwan Chapter以及Cloud Security Alliance Taiwan Chapter共同主辦,中華民國資料保護協會承辦,承辦單位延續去年的活動經驗,今年做了一些不一樣的改變,例如:與媒體的合作讓活動更容易曝光等,都有助於會議的宣傳與推動。

今年是第二次辦理The Honeynet Project Taiwan Chapter的活動,線上報名人數已超過120人,當天與會的資安同好也將近百人,這些都是協會與工作人員、贊助廠商、合作媒體等多方宣傳下的成果,可以預期明年再辦理時,應該可以吸引更多的資安同好參加,不過對於負責會議承辦工作的資料保護協會人員而言需要給予最大的鼓勵與讚許。













談OWASP十大雲端服務的資安風險

Published by Yi-Lang Tsai under , on 7/03/2012 07:48:00 上午
一、簡介
雲端服務是目前最熱門的話題,許多的網站應用服務,都環繞在雲端的架構上,以提供使用者隨手可得的服務,而大多數的雲端服務,都是直接透過瀏覽器開發網站來取得,因此對於網站本身的應用程式安全,或是開發人員所撰寫的程式內容,是否有潛存的資訊安全風險,也成為確保服務品質以及使用者資料安全的重要依據。OWASP每年在全球各地舉辦的AppSec Conference(應用程式安全研討會),都吸引了許多的程式開發人員參與,每年都會有相關的重要的資訊安全發展趨勢,在會議上被揭露或發表,對於程式開發人員而言,掌握這些發展的趨勢,將有助於在開發過程中,能夠注意到所開發的程式本身在資訊安全上的要求。

應用程式在雲端服務的架構中,在屬性上較偏SaaS(Software as a Service)模型,OWASP(The Open Web Application Security Project)是網路應用程式安全的研究計畫,每年都發佈前十大的網站應用程式弱點,以提醒網站程式的開發人員,在開發網站的應用程式時,能夠避免這些經常遭到駭客攻擊的弱點,以提供高網站本身的安全,避免遭到入侵成功以及重要的資料遭到竊取,因此OWASP所發佈的訊息以及相關的研究成果,可稱得上是網路應用程式開發人員最重要的參考指南。

(圖)OWASP官方網站(www.owasp.org)

二、雲端安全十大風險評估的由來
雲端計算以及SaaS十大雲端安全風險評估,主要由網際網路上經常發生的資訊安全事件、資訊安全專家以及雲端服務的供應商來取得,目前許多常見的網路應用服務,例如:電子郵件、網站等,都能夠找到許多的雲端服務供應商,對於使用者而言,對於這些服務就不再需要自行架設伺服器,以及自行建置與管理相關的應用程式了,依據Gartner所發佈的統計分析數據,預估在2012年已採用雲端服務的企業,其中20%的企業將不再自己擁有資訊資產,因此如果針對轉移到雲端服務時,所需要考慮的安全議題進行分析,也成為相當重要的課題。

OWASP Cloud-10 Project,計畫的目標是透過資訊安全專家、雲端服務供應商進行較客觀的評估,包括雲端軟體的安全風險以及所需要花費的成本效益,在研究的過程中,希望針對SaaS服務的供應商進行分析,對於這些提供雲端軟體服務的供應商,進行風險的評估,取得較客觀的數據,而已經採用或是即將採用雲端服務的企業或使用者,則可以瞭解在使用雲端的軟體服務時,將會面臨那些的風險,也可以藉此提供進行因應措施,避免風險一旦發生時,能夠降低遭受到的損失。

三. OWASP十大雲端服務的安全風險
目前所評估出來的十大雲端服務安全風險如下,不過OWASP仍在進行最後的驗證與確認,不過預期將來發佈的最後版本,仍然會以此十大安全風險為主。

  • R1 – 權責與資料所有權(Accountability and Data Ownership)

傳統的資料中心對於本身所建置的資訊基礎設備,擁有最高的管理權,並且能夠確定資料在這些設備上的儲存位置,或是採用本身所設備的管理機制,以確定這些資料能夠受到妥善的保護,但是雲端服務的環境中,當企業或是使用者將本身所擁有的資料送到雲端服務的供應商之後,對於資料的控制權將會下降,而必須依賴雲端服務的供應商,對於這些資料進行儲存、備份、存取限制等相關的管理措施,這影響了原本對於資料保護的責任以及資料的所有權。


  • R2 – 使用者身份識別的整合(User Identity Federation)

以企業的營運而言,對於平台使用者的身份進行識別是相當重要的,透過身份識別可以依據使用者本身的職務或是工作上的需求,提供其所對應的使用權限,藉此進行資訊存取上的控制,而雲端服務的環境中,必須面對使用者在雲端服務中的身份識別問題,以及對於使用者跨越多個不同的雲端服務之間的身份識別問題,因此用戶是否採行聯合的身份識別機制,例如:Security Assertion Markup Language (SAML),進行不同服務供應商之間的統一識別方式,就是需要評估與考量的。


  • R3 – 法規上的適用性(Regulatory Compliance)

雲端服務的供應商可能來自世界上的任何一個角落,因此對於各個國家的法律問題,許多情況下並不是一致上的,因此對於採用雲端服務之前,必須對於服務供應商所在的國家,以及其適用的法規進行評估,以避免爭議發生時,無法得到法律上的保障,例如:歐盟對於資料的保護有相當嚴謹的法規要求,因此在美國的雲端服務業界,對於資料的儲存與處理的方式,也許就無法得到歐盟的認可。這些法律上的爭議需要在選擇雲端服務之前就能夠事先的研究與評估。


  • R4 – 業務持續運作與彈性(Business Continuity and Resiliency)

業務能夠持續的營運對於企業而言是相當重要的,以往當災難發生時,因為這些資訊系統或是相關的基礎設施,因為在自家的管理範圍內,企業能夠很快的進行這些資源的調配,以修復受到影響的服務,而雲端服務的環境中,當企業不再擁有這些基礎設施之後,則必須完全依賴雲端服務供應商能夠提供的環境,缺少了管理上的自主與彈性。


  • R5 – 使用者的隱私與資料的再利用(User Privacy and Secondary Usage of Data)

當使用者開始在社群網路上活動時,所填寫與發佈的資訊,以目前這些社群網路所提供的運用方式,大多還在模糊地帶,在這些服務的平台中,並沒有詳實的說明服務供應商將如何使用這些原本屬於使用者擁有的資訊,對於使用者的隱私將容易造成影響,而服務供應商的業界,也許會因為某些商業營運上的考慮而對於這些資料再次的運用,例如:販賣給廣告業界或是提供內部不同部門間的業務需求,這些對於原本擁有這些資訊的使用者而言,將會造成隱私權上的侵犯,但是在現行的服務條約中,大多有利於服務供應商,對於使用者是較不具保障的。


  • R6 – 服務與資料的整合(Service and Data Integration)

企業與雲端服務的使用者必須能夠確保所擁有的資料在雲端服務上的安全性,因此對於所提供服務與所儲存的資料如何進行整合,以確保在運用以及傳輸的過程中,不會因此對於服務與資料本身造成危害,也是需要納入風險評估的範圍。


  • R7 – 多重租賃與實體安全(Multi Tenancy and Physical Security)

在雲端服務上使用者,大多共享資源和服務,例如:CPU、RAM以及儲存的設施,因此在實體上的隔離較無法受到企業與使用者的掌握,而必須依賴對於邏輯隔離和其他控管的機制,以確定使用者不論是有意或無意,都不能干擾其他用戶的安全,涵蓋了機密性、完整性以及可用性上的考量。


  • R8 – 事件分析與鑑識的支援(Incidence Analysis and Forensic Support)

當資訊安全事件發生時,對於雲端服務供應商的應用程式,以及雲端服務的方式,在系統日誌的取得上是相當困難的,而且這些服務供應商,又可能分別將這些資料放置在不同的主機或是資料中心,而這些又可能受限於各個國家在法律規定上的不同,因此屬於這些用戶的日誌資料,可能同時存在相同的儲存媒體上,如何提供做為事件調查所需要的資料,這也是進行數位鑑識時,能夠取得服務供應商的支援多寡,而影響到原本對於資訊安全事件的掌握程度。


  • R9 – 基礎設施的安全(Infrastructure Security)

基礎設施的安全包括了設施本身以及正確的組態設定,因此雲端服務的環境中,使用者對於基礎設施安全上的掌握是最為薄弱的,這對於預計採用雲端服務的企業或是使用者而言,必須先針對這個環境上的改變進行風險的評估。


  • R10 – 非生產環境的揭露(Non Production Environment Exposure)

在企業內的資訊部門,大多會為企業設計相關的開發流程,以確定開發出來的軟體能夠符合企業的要求,而這部份的開發流程或對於資料的處理方式,並不會揭露出來,也許會被視為企業的商業營運秘密,而雲端服務的環境中,對於處理的流程在某些情況下,必須被揭露而用來取信於使用者,整個發展的環境可能會有來自外部的攻擊或是對於資訊取得的探測,這些對於雲端服務的安全性而言,是需要被納入風險評估的。

四、結語
雲端安全是推動雲端服務重要的影響因素,許多評估是否將資訊系統或是網路應用服務轉移到雲端平台的企業或是使用者,都會將安全的議題列入最重要的考量因素之一,因此雲端服務供應商如何建立使用者的信心,就成為相當重要的課程,雲端服務必須提供安全的保障,除了在基礎架構的設計上需要將安全的議題納入考量之外,對於機敏資料的處理機制,亦必須採用更為透明的處理流程,才能取信於使用者,OWASP針對雲端服務提供了十大安全風險必須考量素因,除了可做為雲端服務供應商在規劃上的重要參考之外,也可以提供打算使用雲端服務的企業或使用者,可以從安全的角度來選擇適合的雲端服務業者,為相當重要的參考資訊,以選擇一個具有安全基礎設計的雲端服務供應商。

本文同步發佈於TWNIC/CC電子報 http://newsletter.certcc.org.tw/epaper/201206/tech2_1.html

101年初夏澎湖之旅

Published by Yi-Lang Tsai under , on 6/13/2012 07:45:00 上午
這是第二次來澎湖了,離上次到訪已接近兩年的時間,剛好在花火節的最後一天抵達,因為飛機誤點了二個小時,抵達時直接請計程車司機載我們到花火節的活動地點,也剛剛好趕上,一切都是這麼的「剛好」;兩次來澎湖都是為了參加會議,雖然來匆匆去匆匆 ,還是要利用時間有限的會議空檔,這次安排走訪馬公市區主要的幾個景點。來到澎湖,一定不能錯開海上活動或是到本島以外的幾個島嶼走走,不過到離島的話,看了一下航班,至少要安排兩天,一天遊北海,一天遊南海,這樣才有足夠的時間,在這也建議下回來澎湖的朋友,可以先取得離島的航班,會較容易安排自己的行程,而且因為機票實在有限,熱門的住宿也很快就會被訂完,最好能夠早點訂票、訂房。
在花火節的現場,也可能是最後一天的關係,幾乎可用人山人海來形容。
河豚可愛的模樣常常看到,不過也一直滿好奇的,就是牠怎麼從原來的樣子,變成全身充氣,把身上的刺都張開的模樣,這次參加海釣的活動,船家就當場示範了一下,搖了幾下,果然河豚生氣了。
生氣後的河豚,感覺滿有威脅,如果我是魚的話,可能看到牠變成這樣,也就敬而遠之了,免得被刺到,就得不償失了。
這次帶著小朋友,只能選擇較輕鬆的行程,到海上釣釣魚,雖然釣魚對我來說不是件難事,不過在海上釣魚的經驗倒是屈指可數,這次的行程天氣相當的好,出發的時候,心裏就在想應該有機會釣到魚,果不其然,同行的遊客陸續有收獲,有的還接連一直上勾。
天氣好、氣氛佳,幾乎同船的人都有斬獲,三不五時就聽到有人釣到魚的歡呼聲,可能因為魚群的關係吧,怎麼都是同一種魚呢?
小朋友就像我們的小幫手,拿魚餌、拍照、抓魚等等,每次我們把魚釣上來時,最開心的就是他了。
海上牧場是許多人到澎湖都會體驗的活動,當然這次也不例外,澎湖的「蚵仔」又新鮮又大顆,稍微火烤一下,就可以品嘗海鮮的美味,負責烤「蚵仔」也是小朋友的主要工作,大人在旁邊倒是樂得輕鬆。

許多海上牧場都會準備許多「獵物」讓人試試身手,不過如果真的釣上來,想帶回家可不是免費的喔,但是在價位上個人倒是覺得還可以接受。



這次來到澎湖,跟上次來的時候很不一樣,至少天氣好很多,上回到訪澎湖時,有時候還是下雨的天氣,想當時小朋友也還很小,能玩的就滿有限的,不過到海灘玩沙的印象,到是深深的留在他的印象中,三不五時就跟我們說要再到澎湖,下回還要再來。


談雲端運算之資訊安全(CISC 2012)

Published by Yi-Lang Tsai under , , , on 6/02/2012 08:13:00 上午
日前參加了今年的全國資訊安全會議,也感謝主辦單位的邀請,能夠第二次的在這個重要資安會議中,參與產學交流座談會,這個會議由中華民國資訊安全學會主辦,今年是第二十二屆辦理了,也可趁著此次的會議與國內多位熟識的資訊安全專家學者,做了學術以及實務技術上的交流,此次受邀參加了產學交流座談會,談「我國之雲端運算資訊安全」相關的議題,也是個人首次以Cloud Security Alliance台灣分會創辦人的角色參與此次的座談會,國內相較其它的國家,對於國際事務的參與與積極程度,總是慢其它的國家一步,所以也希望藉著此次的座談,正式的向國內的資訊安全專家學者介紹Cloud Security Alliance(雲端安全聯盟)。
雲端運算是近幾年相當熱門的議題,加上報章媒體的放送,大多數的人幾乎都聽過它,也從不同的資訊管道,聽到許多對於雲端運算的解釋,但是相信很多人就像我在霧裏看花一樣,無法深入其中瞭解「雲」到底是什麼,什麼是雲端運算,直到筆者參與了Cloud Security Alliance,才算是深入其中,也掌握與雲端運算相關的資訊安全研究議題。此次的座談以Cloud Security Alliance的角度來看雲端的產業與雲端安全的發展趨勢,因為與談的時間滿有限的,只能粗略的介紹在Cloud Security Alliance中的幾個主要研究議題,以及如何建立雲端安全生態系統(Cloud Security ECO System)的概念,觀念上的改變必須對於實際的內涵有深刻的瞭解,這樣的改變才能夠帶來正向的效益。

雲端服務的關鍵

  • 雲端服務供應商與使用者之間面臨巨量資料的處理
  • 可放置在任何地方的資料中心與設備
  • 各司所職的服務供應商與扮演的角色
  • 短暫供應商之間的關係
  • 採用虛擬化的管理機制
  • 供應商與使用者身份的認證與管理
  • 雲端服務將改變現有的資訊安全防禦架構
  • 重新啟動雲端安全生態系統

雲端安全的議題

  • 隨時變化中的雲端架構與服務型態
  • 全球不相容的立法和政策
  • 無標準化的私人雲與公共雲
  • 缺乏持續的風險管理與符合法規風險監測分析
  • 不完整的身份管理
  • 面臨資訊安全事件的回應
  • 服務導向的整合與管理


主辦單位:中華民國資訊安全學會

相關連結:
Cloud Security Alliance
Cloud Security Alliance Taiwan Chapter

雲端運算的省思

Published by Yi-Lang Tsai under , on 5/21/2012 11:15:00 下午
近幾年來雲端的議題火熱,許多的企業也都在思考是否要將目前的系統上「雲端」,話雖如此,雲端服務並不是新的技術,而是一種新的概念,目前因為網際網路的普及,許多的應用程式早已轉換成網路版的應用程式,因此在思考是否要轉換到「雲端」時,應該先評估一下,轉換後的服務型態與方式,與轉換前有什麼不同,而不是為了要上雲端而想上雲端,此次TEDxTaipei Change 2012邀請了張善政 政委以及台達電雲端技術中心 翟本喬 主任,以不同的思維探討台灣目前面對雲端計算(服務)上的迷思,個人自去年起參與Cloud Security Alliance(雲端安全聯盟)相關的運作,歷經數個凌晨開會討論的過程,在台灣成立了台灣分會,正式將這個國際雲端資安研究組織帶入國內,從原本從事的資訊安全技術研發工作,也因此而經常思考雲端服務這件事,到底對於目前的產業有何影響,國內大多是ODM、OEM為主的產業型態,這也成就了過去數十年來經濟上的成長,但隨著時代的轉換,薄利的紅海時代,讓我們的薪資條件越來越差,而產業習慣了以流程改善、標準化的作業、以及人海策略,讓勞工成了雇主與財團受惠下的犧牲品,因為原創性的產業較少,反而無法展現自我的價值,目前面對雲端服務的時代,一些似是而非的論點,在媒體的炒作下而模糊了焦點,搞得好像什麼事都得跟「雲端」兩個字扯上關係。

雲端服務不是採用虛擬化就是雲端計算了,但是很多人在討論雲端計算時,卻把虛擬化當成最重要的一件事,而忽略了其它需要留意的部份,而在完成虛擬化後,反而無法達成預期的目標,此時卻又是不同的說詞了,在這個時候得再介紹一下CSA所發佈的雲端運算重點領域安全指南(Security Guidance for Critical Areas of Focus in Cloud Computing),這份指南是目前最完整的看待雲端運算安全問題的重要文件,在最新的版本中,將雲端運算相關的安全議題,分成了14個領域進行研究,並且提供建議的安全規劃指南,可以讓剛接觸到雲端安全的人能夠有個明確的依據。

要上雲端得先改變換個腦袋,這個是能否成功的重要關鍵,以個人的看法,目前許多的企業其實都有基本的安全防護機制,大型的企業對於安全的防護更是不惶多讓,因此為何要引進一個會挑戰現有資訊安全架構的服務型態,就成為必須先思考的第一個議題,在評估的過程中,總得優點大於缺點,這樣才有做這件事的必要。

  • 台灣雲端計算的迷思與挑戰-張善政 政委



  • 要上雲端,先換腦袋-翟本喬


雲端安全聯盟台灣分會(Cloud Security Alliance Taiwan Chapter)
網址:http://www.cloudsecurityalliance.org.tw/

國內資訊安全相關組織

Published by Yi-Lang Tsai under on 5/20/2012 08:54:00 上午
  • 中華民國資訊安全學會
從事資訊安全之研究,推廣資訊安全之應用與發展,促進國內外資訊安全之研究與發展。

  1. 舉辦與資訊安全相關之學術會議 。
  2. 舉行有關資訊安全之學術研究、講習、訓練 、討論、訪問、觀摩等活動事項 。
  3. 收集國內外有關資訊安全之圖書與資料 。
  4. 發行有關資訊 安全之學術刊物、論文集、新知簡訊及書籍 。
  5. 研訂有關資訊安全之專用名稱、術語及符號 。
  6. 國際資訊安全學術機構聯繫事項 。
  7. 其他有關資訊安全發展事項 。

  • 中華民國資料保護協會

  1. 推廣資料安全與資料保護觀念。
  2. 落實資料備份、保護、管理政策。
  3. 協助各界提升資料安全等級。
  4. 促進資料安全之產、學、研合作,提升軟體品質與技術水準。
  5. 推動資安領域國內、外交流活動,促成資安發展健全環境。

  • 中華民國電腦稽核協會

  1. 推動電腦稽核及系統控制安全之學術研究發展。
  2. 協助制訂電腦稽核、控制、安全之標準。
  3. 協助企業強化電腦系統之控制與電腦稽核功能。
  4. 與國際電腦稽核相關組織作資訊及技術之交流。

網址:http://www.caa.org.tw/


  • The Honeynet Project Taiwan Chapter
The Honeynet Project成立於 1999年,是一個集合國際間資安研發能量的非營利性組織,以技術導向領先的國際安全研究機構,專門調查最新的攻擊和開發開源的安全工具,以提高網際網路的安全。目前全世界有超過40個分會,集合資安領域之能量,發展資訊安全工具、惡意程式分析以及最新的資訊安全威脅研究,希望提供各國企業以及政府機構需要的資訊安全工具,透過技術與經驗的分享,掌握最新的攻擊和威脅,並投入資訊安全教育工作,以提昇資訊安全認知,The Honeynet Chapter發揮了打擊惡意程式以及駭客攻擊的重要角色。


  1. 積極參與The Honeynet Project國際組織之會議及相關活動,爭取跨國研究發展合作計畫,並成為全球網路攻擊資料收集與監控網之一環。
  2. 大量建置分散式誘捕網路於台灣區學術網路,用於收集現行網路攻擊與惡意程式,分析台灣網路威脅趨勢,協助制訂防禦政策。
  3. 建置網路攻擊與惡意程式知識庫,支援國內各單位資訊安全技術發展,成立反駭客技術偵測與分析團隊,建立資安事件通報處理與回應機制。
  4. 舉辦教育訓練,提升產官學界誘捕系統之技術。



  • Cloud Security Alliance Taiwan Chapter
雲端安全聯盟(CSA)致力於在雲端運算環境下提供最佳的安全方案。自其成立起,雲端安全聯盟發佈的雲端安全指南及其開發成為雲端運算領域令人矚目的重要文件。 2009年12 月17日,雲端安全聯盟發佈了新版的《雲端安全指南》,指南中代表著雲端運算和安全業界對於雲端運算及其安全保護的認識。2011年,CSA推出了數個重要的研究專案,包括雲端安全指南3.0、雲端安全事件回應CloudSIRT、CSA知識認證CCSK、CSA Governance Stack、CSA STAR計畫等。CSA已經與國際電聯組織ITU-T,國際標準組織ISO等建立起定期的技術交流機制,相互通報並吸收各自在雲安全方面的成果和進 展。雲安全聯盟正在成為雲計算和雲安全產業界最為活躍的安全研究和推動力量之一。
雲端安全聯盟CSA的宗旨:

  1. 提供用戶和供應商對雲端運算必要的安全需求與資安認知。
  2. 促進對雲端運算安全最佳做法的獨立研究
  3. 發起正確使用雲端運算和雲端安全解決方案的宣傳和教育計畫
  4. 創建有關雲端安全保證的問題和方針的明細表
網址:http://www.cloudsecurityalliance.org.tw/
  • OWASP Taiwan Chapter
OWASP(開放Web軟體安全計畫 - Open Web Application Security Project)是一個開放社群、非營利性組織,目前全球有82個分會近萬名會員,其主要目標是研議協助解決Web軟體安全之標準、工具與技術文件,長期致力於協助政府或企業瞭解並改善網頁應用程式與網頁服務的安全性。由於應用範圍日廣,網頁應用安全已經逐漸的受到重視,並漸漸成為在安全領域的一個熱門話題,在此同時,駭客們也悄悄的將焦點轉移到網頁應用程式開發時所會產生的弱點來進行攻擊與破壞。
美國聯邦貿易委員會(FTC)強烈建議所有企業需遵循OWASP所發佈的十大Web弱點防護守則、美國國防部亦列為最佳實務,國際信用卡資料安全技術PCI標準更將其列為必要元件。目前OWASP有30多個進行中的計畫,包括最知名的OWASP Top 10(十大Web弱點)、WebGoat(代罪羔羊)練習平台、安全PHP/Java/ASP.Net等計畫,針對不同的軟體安全問題在進行討論與研究。

網址:https://www.owasp.org/index.php/Taiwan

  • chrO.ot
國內著名資訊安全研究組織,We are a group interested in security. Other people named us "Hacker".

網址:http://www.chroot.org/

神奇的機器人

Published by Yi-Lang Tsai under on 5/19/2012 01:08:00 上午
最近在TED上看了一段滿有趣的演講,Prof. Vijay Kumar發展出能夠協同運作的機器人,依據相互之間的協調,共同完成一件工作,這些機器人可以不需要借助GPS或是人工的操作,可以依賴本身所擁有的感應器與螺旋漿控制本身的活動,其中最困難的,應該在於這些機器人進行協同運作時,並沒有一個中控的機制,指派每一個機器人的個別動作,而是直接利用個別的感應器,偵測環境以及與其它機器人之間的相應關係,針對要完成的這項工作,直接協調出可以處理的方式,例如:要一起搬一個物品,那彼此之間就必行協調飛行的速度以及相對的位置,然後同時往目標前進。
在實際上的應用,Prof. Vijay Kumar提供了幾個不錯的想法,例如:天災或是核災時的偵測設備、救難設備,可以依據所交付的任務,協調同一個群組的機器人以及不同的群組之間的工作協調,這些必須經過高速的計算,並且快速的針對環境進行應變,就算是第一次進入陌生的環境,也能夠利用本身的偵測設備,找出三度空間的相對位置,這個就滿適合應用在環境的偵搜上,尤其是救災時應該會發揮相當好的效益。

2012年重要資訊安全會議

Published by Yi-Lang Tsai under , , on 5/14/2012 11:32:00 下午

【國際】
【國內】

Botnets and Trends of Advanced Persistent Threats

Published by Yi-Lang Tsai under , on 4/26/2012 11:30:00 下午

In the development of information security, cyber attacks have become much more organized and refined. Elaborately planned cyber attacks have taken the place of large-scale attacks, and using malicious software to infect victims' computers is the most common method of carrying out cyber attacks.

Botnets are currently the most severe information security threat, and advanced persistent threat (APT) is the most popular information security issue. During targeted attacks, hackers usually steal information or launch large-scale attacks using Botnets. Once the targets are chosen, hackers carry out long-term and persistent attacks using various methods. Many hacked computers unconsciously participate in attacks launched by hackers. Malicious software used by Botnets is often customized based on weaknesses in the targeted computers. These “special” purpose malicious programs are extremely hard to detect in their latent or infected phase. Unless the behavior and patterns of such malicious programs are known in advance, it is hard to detect them using signature comparisons. Also, once a system is infected, it is difficult for anti-virus software to detect and remove the malicious programs due to their rapid mutation.

(Fig. Botnet Infection Map)

In order to penetrate the firewall defenses, most Botnets use protocols and ports allowed by the firewalls. This approach has changed the conventional information security defense mechanism. In the past, the internal networks were seen as relatively high security networks and external networks were seen as relatively low security ones. Default settings of access control allow computers in higher security networks to link to lower security networks, so that infected computers have free access through information security defenses such as firewalls. This is one of the reasons that Botnets are able to spread on such a large scale.

Commonly used Botnet protocols include http, ftp, tftp, and irc; all of which are widely used by applications. When Botnets use these protocols to communicate, they often go undetected by the webmaster or Botnet-infected systems, especially when the Botnet is in its latent phase and only maintains minimum communication with the intermediate node or the hacker’s control platform(C&C, Command and Control). This communication behavior cannot be effectively controlled using conventional network activity statistics.

The main difference between Botnets and computer viruses, Trojan horses, and Internet worms, is that Botnets not only affect computer systems, but also achieve more effective management through intermediate nodes or central control stations. Infected bots (i.e. infected computers) actively link to these intermediate nodes or central control stations and wait for commands. Once they receive a command to attack, bots are able to launch malicious attacks very quickly. This is different from conventional attacks in which the attacker must send commands individually to the hacked computers located in different areas. Botnets can not only achieve more efficient management of infection, but also launch targeted attacks within a relatively short period of time.

Currently, most underground economic activities are conducted in coordination with Botnets (e.g. stealing personal information, stealing website accounts and passwords, capturing keyboard input using screen loggers, or participating in malicious attacks using Botnets). The malware’s mutation tools used to spread its source codes are very difficult to detect. Additionally, the development of information convergence and digital economics, and the increase of cloud technologies and mobile commerce, also brings with it additional information security protection considerations. In a new environment that utilizes new technologies, mobile and broadband terminals, networks, services, application platforms, data centers, crime investigation, and national security will also face attacks by highly experienced hackers using malicious software.

In 2011, APT was extremely active. The APT is not a new type of attack, rather, it is a combination of several different attack methods in direct response to the targets’ environments. The entire attack process is divided into several stages including data collection and analysis, system and application weakness scanning, Rootkit use, and exploitation of Web Application security weaknesses. Victims of APT include information security equipment and service providers such as RSA Inc. and HBGary, Sony Entertainment Network, Citibank, Google, and VISA Inc.

In addition to the information security equipment and services being hacked, the leaking of client information has also become a major issue. Observing the trend of such attacks, hackers are not only stealing data from typical users’ PCs, but also gaining interests in important and representative targets and planning to launch long-term attacks as well. Through social engineering and web mining and detection, hackers customize their attack methods based on certain targets and these attacks often last several months to a year until their goals have been achieved. The attackers usually use or send network services or documents that seem normal to launch zero-day attacks, but they actually contain malicious programs. The attackers also target unannounced system and application weaknesses, so that the victims are not able to detect the attacks. When Botnets combine with APT, attackers can effectively utilize an immense Botnet to carry out multiple types of attacks simultaneously and use multiple channels to implant malicious software.

We live in a continuously evolving computing and networking environment wherein new applications that have the potential to be hacked are constantly being introduced. New risks are often generated by these new applications. The only way to improve information security is to know the latest developments in information security, understand common attack methods and ways to protect our systems and applications against them, and avoid exposing our systems to unsafe environments in the first place.

殭屍網路(Botnet)與進階持續性滲透攻擊(APT)趨勢

Published by Yi-Lang Tsai under , on 4/25/2012 12:41:00 上午
資訊安全的發展歷程中,網路攻擊的手法目前已朝向組織化、精緻化發展,大規模的攻擊行為已不多見,取而代之的是經過精心設計的網路攻擊,其中利用各種惡意程式感染受害者為當下最常見的手法之一,殭屍網路是目前最嚴重的資訊安全威脅之一,而進階持續性滲透攻擊(APT, Advanced Persistent Threat)具是近來最熱門的資安議題,針對性的攻擊行動中,常常可以見到透過殭屍網路進行資訊的竊取或是大規模的攻擊活動,當攻擊者選定攻擊的對象或目標後,將會採用多種不同的攻擊手法,針對特定目標進行長期且持續性的攻擊活動,不擇手段以達成攻擊的目的,許多的受駭的電腦在不自覺的情況下,參與了駭客所發起的攻擊行動,而殭屍網路所使用的惡意程式,大多針對該目標被發掘的弱點進行客製化的開發,此「特殊」用途的惡意程式,在潛伏與感染的階段很難被發現,除非掌握其行為模式,否則也不容易由特徵比對的方式進行偵測,變種速度快,系統一旦感染,防毒軟體不易偵測與清除。
殭屍電腦為了能夠穿透防火牆等資訊安全設備的防禦,大多採用一些在防火牆上允許通過的協定與通訊埠,也改變了傳統的資訊安全防護機制,以往大多將內部的網路視為安全等級較高的區域,而外部的網路具是安全等級較低的區域,在存取的管制上,較高安全等級的區域預設就能夠連線到較低安全等級的區域,因此許多受到惡意程式感染的殭屍電腦,能夠自由的進出防火牆等資安設備,而不會受到阻擋,這也是造成殭屍網路大規模擴散與感染大量電腦主機的原因之一。目前殭屍網路經常使用的通訊協定,包括http、ftp、tftp、irc等,而這些通訊協定廣泛的使用在許多的應用程式上,因此當殭屍網路透過這些常見的通訊協定進行通訊時,網管單位或是遭到惡意程式感染的系統,往往很難察覺這些通訊行為的存在,尤當殭屍網路仍在潛伏期,除了與中繼站或是駭客的控制平台保持微量的通訊外,在傳統網路流量的統計方式上,並無法有效的掌握這些微量的通訊行為。
(圖)Botnet每週感染分佈圖

殭屍網路與傳統電腦病毒、木馬程式或是網路蠕蟲最大的差別在於前者除了對於我們的系統造成影響之外,也配合中繼站或是中央控制站角色,提供了殭屍網路更有效的管理方式,受害的殭屍電腦主動的與這些中繼站或中央控制站進行連線,並且隨時等待來自攻擊者所下達的指令,一旦接獲攻擊的指令,能夠在最短的時間內依據指令的內容進行惡意的攻擊行動,改變傳統攻擊者必須自行下達指令在分散在各地的受駭主機的模式,除了更有效率的管理外,也能夠在較短的時間內進行針對式的攻擊活動。
目前地下經濟的活動,大多配合殭屍網路進行相關的非法活動,例如:個人機敏資料的竊取、網站帳號密碼、鍵盤或系統畫面的側錄等,或是參與殭屍網路所進行的惡意攻擊行為,這些造成資訊安全事件的主要原因,惡意程式的變形工具或是原始碼在網路上流傳,造成惡意程式偵測上的困難,資訊匯流及數位經濟的發展,資訊安全應用遍及各個領域,雲端應用技術及行動商務模式的興起,更讓資訊安全防護有更多的考量。在新環境、新技術的考驗,行動及寬頻終端、網路、服務、應用平台、資料中心、犯罪調查、國家安全各領域,亦需面對功力高深的駭客攻擊、惡意程式植入等相關挑戰。
2011年可稱得上是進階持續性滲透攻擊(APT)相當活躍的一年,多起資訊安全事件都與此種攻擊的手法有關,APT不是一種新的攻擊,而是同時採用多種不同類型的攻擊手法,使用多種不同類型的攻擊方式以因應攻擊目標的環境,整個攻擊的流程能夠分成多個不同的階段,包括資料的收集與分析、系統與應用程式弱點的掃瞄、Rootkit的使用、針對Web Application的安全弱點運用等,除了知名的RSA、HBGary等以資安設備或服務為主的公司皆遭到此類型的攻擊,後續衍生出其客戶的資安風險,或是因為所使用的資安設備或服務遭到破解造成的資訊安全事件,皆造成了不小的影響,這類型的攻擊同樣也發生在Sony的遊戲社群平台、花旗銀行、Google、VISA信用卡國際組織等,這些針對特定目標與目的所進行的多起攻擊事件仍時有所聞,由此攻擊趨勢觀察,駭客的攻擊對象,除了由一般使用者的電腦竊取資料之外,也對於重要且有指標性的目標逐漸感到興趣,且有長時間準備發動攻擊行為的規劃,透過社交工程、網路探勘與偵測等細緻的攻擊手法,針對特定的目標與目的,客製成為獨特的攻擊手法,以達到目的為最終的目標,未達成目的前決不輕言放棄,經常此類型的攻擊行為,常常長達數個月或一年以上。攻擊者經常使用或發送一些看似正常的網路服務或是文件,透過其中夾帶惡意程式發動零時差的攻擊行為,針對尚未發佈的系統與應用程式弱點進行攻擊,對於遭受到攻擊的目標,往往受駭者並不會察覺,當殭屍網路與持續進階滲透攻擊相互結合時,攻擊者能夠有效的運用龐大的殭屍網路做為幫手,針對該目標進行多類型的攻擊,利用多種管道將惡意程式植入到特定目標的系統中,以達成攻擊者的目的。
結合多種攻擊手法,運用殭屍網路進行資訊的收集或是攻擊的活動,目前我們正處在一個不斷演變的網路環境,每隔一段時間就有新的應用問世,對於資訊安全的趨勢分析上,往往會因為不同的應用而有新的風險產生,因此隨時掌握資訊安全的發展趨勢以及相關攻擊手法的演變,為當下相當重要的課題,唯有掌握最新的資訊安全趨勢,瞭解常見的攻擊手法以及對於自我本身系統或是應用程式的保護,避免風險的發生以及曝露在不安全的環境中,才能提升本身安全性的方式。

本文同步發佈於國家高速網路與計算中心 電子報