顯示具有 安全 標籤的文章。 顯示所有文章
顯示具有 安全 標籤的文章。 顯示所有文章

2010年5月17日 星期一

因應民國百年蟲危機 經濟部成立專案小組

因應民國百年蟲危機 經濟部成立專案小組 
文/蘇文彬 (記者) 2010-02-09 

http://www.ithome.com.tw/itadm/article.php?c=59568

經濟部成立網站,建議企業下載檢測工具先自我檢驗是否存在民國百年年序危機,若有風險或需要諮詢,可以服務專線聯繫專案工作小組及服務團隊。

經濟部成立專案小組,與軟體協會、資策會聯手組成服務團隊,加緊解決國內企業資訊系統可能面臨的民國百年蟲(百年年序)危機。

所謂的民國百年蟲(百年年序)危機,與西元2000年的Y2K千禧蟲危機類似,企業在10多年前開發的老舊資訊系統,因當初設計開發資訊系統考量到節省記憶體空間及提昇資料處理需要,將系統年份日期欄位設計為2位數運算空間,致使民國100年1月1日時因運算出錯而變成民國00年或民國10年,造成企業營業上的損失。

為此,經濟部在民國98年10月就設立「民國百年年序企業資訊服務網」,提供相關預防、檢查資訊及工具,供有風險的企業及早因應。

而在時間進入最後一年倒數下,經濟部今天跨技術處、工業局、商業司等單位成立專案小組,並與資策會、軟體協會成立的服務團隊合作組成民國百年年序問題處理工作小組,希望從成立宣導網站、提供諮詢、檢查工具及宣導說明會方式,加速國內企業在年底前解決民國百年年序危機。

根據經濟部去年11、12月間的調查,受訪企業約有2成自己評估可能發生民國百年年序風險,有風險的企業中高達7成6尚未處理此問題,51%有處理上的困難,66%不知如何尋求協助。受訪企業回應可能受影響的資訊系統包括企業財會、進銷存、人事、客戶關係等等。

不只民間企業如此,主計處去年7月調查也發現約3成政府機關還未處理民國百年年序問題,顯示不論民間或政府機關仍未完全解決此問題。

經濟部跨局處專案工作小組召集人吳明機表示,由於上次千禧蟲危機吸引企業及社會投入很大的資源解決問題,很多企業也都趁上次機會解決民國百年年序問題,因此預期這些民國百年年序風險沒有千禧蟲來得大,但國內仍有使用老舊資訊系統的中小企業存在潛在的風險,經濟部因此結合內部及軟協、資策會力量,希望提供資源、技術諮詢協助企業渡過民國百年年序危機。

有問題需協助的企業可免費向經濟部、軟協諮詢,若需要進一步解決資訊系統年序技術問題最好尋求當初提供該系統的原廠或獨立開發商解決問題。或是向軟協、資策會成立的服務小組求援。

除了成立網站、諮詢專線、在北、中、南舉行宣導說明會,讓企業有機會測試、演練民國百年年序可能的資訊系統風險,經濟部也計劃在今年12月底至明年1月期間設立「應變中心」、「顧問團隊」針對發生問題的企業提供緊急應變服務。 

民國101年,政府完成資訊共構

 

民國101年,政府完成資訊共構 
文/林文彬 (記者) 2010-02-02 

http://www.ithome.com.tw/itadm/article.php?c=59348

伴隨著政府組織再造四法的通過,民國101年中央政府機關將完成以部為單位的資訊共構,更確立了資訊長二級制

重 點
● 民國101年,政府將建立以部為單位的資訊共享政策
● 資訊長二級制將由政務委員兼任國家級資訊長一職

行政院研究發展考核委員會資訊管理處高級分析師簡宏偉說:「資訊改造,將大幅強化政府的競爭力。」

 

 

日前立法院三讀通過政府組織再造四法,於2012年行政院所屬機關將從目前的39個整併為29個,伴隨著組織改造將啟動資訊改造,希望能在2012年以前,2級以下的機關原則上就不再設立資訊部門,將人力與資訊系統全部整併在部級機關(如行政院內政部),並在2012年以前完成以部為單位的機房共構。此外,組織法的通過也確認了資訊長二級制,中央政府將會設立國家級資訊長,還會在各部會設立資訊長,負責整合各機關不同的資訊業務,並為資訊部門發聲。行政院研究發展考核委員會資訊管理處高級分析師簡宏偉說:「資訊改造,將大幅強化政府的競爭能力。」

政府的資訊改造,希望能將資訊系統全部整併在部級機關,透過整併所屬機關的資訊系統,建立共用性系統,達到資源共享的目的,比方來說,文建會與所屬的臺灣博物館過去各自擁有獨立的郵件伺服器,也造成資源浪費,於是,臺灣博物館則是共用文建會的郵件系統,這麼一來,臺灣博物館則是省去管理郵件伺服器的人力與時間,將這些資源運用在核心的業務工作上。所以,政府的資訊改造是希望部級以下的機關就不再設立資訊部門與應用系統,原則上則整併至部級機關中。

政府的組織改造,也使得許多機關跟著大搬風,比方來說,中央氣象局併入環境資源部、體委會併入教育部、國科會與原能會併為科技部等,行政院環保署環境監測及資訊處處長朱雨其說:「如此資訊改造將是一項重大的挑戰。」

然而許多系統與人力在整併至部級機關後,可能會面臨人員反彈,所以在整併前一定要先凝結共識。如環保署未來將變為環境資源部,整併國家公園、森林保育、水土保持與生態保育等新業務。目前環保署正計畫與所屬機關一起討論未來環境資源部發展的方向,而參與的成員都是來自未來環境資源部所屬機關的資訊部門,透過共同討論,來確定系統共構與人力整併的方向,藉由這些共識來降低人員的反彈。

不過,並不是所有的所屬機關的資訊業務都必需整併,比方來說,中央氣象局由於業務屬性特殊擁有龐大的超級電腦群,因此中央氣象局的資訊業務就不會併入環境資源部中。朱雨其表示,有些機關不適合進行資訊的整併,但有些機關可能連資訊的人力都不足了,這些機關就非常適合進行資訊系統的共享。

此外,伴隨著此次的立法,還確定了資訊長二級制,未來將會成立國家級的資訊長,由政務委員兼任,由於資訊系統都將整併至部級機關,基本上,還會在部級機關設立資訊長一職,不過,如果是業務屬性特殊的2級以下機關,如中央氣象局,由於還會擁有獨立的資訊業務,亦將額外設立資訊長負責管理。

目前包含行政院院本部、文建會、農委會、環保署、交通部與外交部,都開始整併所屬機關的系統與應用程式。此外,先前受制於行政院組織再造四法仍未完成立法,部分機關認為,因為法案仍未通過,如果要進行系統的整併,因為沒有確切的組織架構,必須等到法案通過後,才會進行。簡宏偉表示,有了法源的依據,資訊改造變成是各機關一定要執行的工作,由於此次立法的時程比預期要來得早,各機關要在2年內完成初步的資訊系統共構,目前研考會正在研擬新版的移轉手冊,告訴各機關在2012年以前,必須要完成哪些工作。文⊙林文彬

看大圖 

2009年11月12日 星期四

台哥大跨年斷訊事件:委外工程師遭求刑2年

台哥大跨年斷訊事件:委外工程師遭求刑2年 
文/蘇文彬 (記者) 2009-10-30
http://www.ithome.com.tw/itadm/article.php?c=57871

 

該名工程師透過違反合約的特定路徑入侵台哥大委託維護的主機,致使主要營運和備援系統同時當機,造成北部大斷訊。

年初台灣大哥大北部地區斷訊事件,經調查為台哥大所委託諾基亞西門子(NSN)離職工程師惡意入侵破壞,該工程師遭求刑2年。
今年初跨年夜台灣大哥大新竹以北地區發生大規模斷訊事件,影響百萬用戶通訊權益,事件發生後台灣大哥大遭外界質疑資安措施不足,導致駭客入侵造成系統當機。
今天台灣大哥大發出聲明指出,整起斷訊事件經檢調偵辦確認為台哥大電信網路系統、維護委外業者NSN離職工程師惡意入侵所致,板橋地檢署依刑法入侵電腦、破壞電磁紀錄提起公訴,具體求刑2年。
台哥大表示,北部地區使用兩套NSN門號可攜認證服務網路系統,置於兩機房內由簽有維護合約的NSN負責系統維護、保養。該工程師先前任職NSN時即負責台哥大主機維護管理,以違反合約的非法途徑入侵主機破壞原始設定,讓主要和備援兩個網路系統同時當機,造成新竹以北網路斷訊。
事發後,台哥大與NSN調查蒐證後交檢調偵辦,確認該工程師為造成斷訊的犯罪者起訴,台哥大表示,未來將做好防範措施,確保未來不再發生入侵事件。

安全鏈條的強度取決於最弱一環

安全鏈條的強度取決於最弱一環 
文/iThome (記者) 2009-10-27
http://www.ithome.com.tw/itadm/article.php?c=57683

管理機制上採取分工的目的,就是為了防弊,防弊就是安全。可是到了電腦世界,我們難道就不需要防弊了嗎?

在臺灣,我實地參觀過很多企業的資訊部門,發現他們都有很嚴重的安全問題卻不自知,甚至是營業額達數百億元的上市公司,儘管導入了種種資安設備,但是,我還是認為這些公司的資訊安全不及格。
安全的強度,就像是鏈條,整體鏈條的強度取決於最弱的那一環。一間公司的安全防線中,即便所採用的技術達到90分的水準,但管理制度只有20分,兩者相加,整體安全強度還是只有20分。這個最弱的一環其實也是很多企業常忽略的一環。
有一家上市公司將IT部門分成五個科,一個專管資料庫、一個負責網路架構建置,另外三個科則是系統開發一科、二科和三科。將使用者部門分成三群,由每個開發科負責一群。從系統分析、開發、營運、維護到除錯,都是相同一個科來負責,這正是一般企業常採行的作法。
以人事系統來舉例,人事部在每個月底,會利用系統結算當月薪資。這間公司由開發一科的小王來負責人事系統的開發與維護。
漏洞在哪裡呢?小王可以在28日晚上,偷偷修改系統程式,自動將每個人的薪水減少十元,再全部放入另外一個秘密帳號中,隔天等人事部門薪資結算完成,再將系統程式更新為原來的版本。公司薪水支出總數不變,系統程式相同,沒有人會知道小王偷了每一個人的錢。只能仰賴其他會計資料的勾稽才有可能在事後發現,而不能防範於未然。
這種讓同一個人負責開發和維護的作法,缺乏專業分工,完全違背基本任務分工的管理原則,這正是臺灣資訊部門最大的弊病,就會導致不安全。
任何超過十個人的企業,會計跟出納一定不是同一人,管錢的人不管帳,管帳的人不管錢。雖然兩個人也可能串通作弊,但是人越多,串通的難度越高,就能達到防弊的效果。如果都由同一個人負責,就完全無法制衡。
管理機制上採取分工的目的,就是為了防弊,防弊就是安全。可是到了電腦世界,我們難道就不需要防弊了嗎?在沒有電腦的年代中所建立的種種管理機制,例如專業分工這些管理制度中的基本概念,都有其意義,不會因為IT出現就需要拋棄。
但是,現在有很多企業的CIO,拚命導入各種技術性的資安產品,卻連這麼簡單的管理問題都沒有處理,缺乏分工才是會發生安全漏洞的地方。
在有制度的美國大公司中, IT部門的組織架構上,一定會將開發人員和日常作業人員分開成兩個部門,兩個部門的成員不會混合。
開發者依據需求變更請求修改程式後,就必須將程式放到獨立的測試環境中,再由作業人員進行差異分析,找出新舊版程式的異同。然後由開發者和作業者以及雙方主管共同開會,審視這些有差異的程式碼。審查完畢後,由上線人員負責編譯程式,更新系統,開發人員完全不能再接觸到程式碼。作業者無法私自修改程式內容,開發者也無從暗中更新系統,這樣就能建立安全性。企業即使無法採取這樣大動干戈的作法,至少也要做到部分分工,沒有分工就沒有安全性可言。
以上只是眾多例子中的一個。大部分人談論資訊安全時,多半只講到安全的技術,很少有人論及安全的管理。公司高層必須要有決心來推動像權責分工這樣的安全管理,而不是多花兩百萬元採購資安設備。因為整個安全鏈條的強度,取決於最弱的那一環。口述⊙范錚強,整理⊙王宏仁
作者簡介:
范錚強-中央大學管理學院特聘教授
曾任國立中央大學資管系主任多年,任內創立資管所碩士班,曾應邀到北京大學光華管理學院任客座教授。學術方面,擔任過中華民國資訊管理學會第一、二屆常務理事,以及第三、四屆理事長。范教授長期擔任多項政府專案審查人,包括經濟部軟五計畫、ABCDE計畫、企業體系電子化計畫、商業體系電子化計畫、物流運籌業電子化計畫、行政院科技顧問組旗艦計畫等。

遠東商銀、第一銀行通過ISO 27001三年重新驗證

遠東商銀、第一銀行通過ISO 27001三年重新驗證 
文/黃彥棻 (記者) 2009-10-22
http://www.ithome.com.tw/itadm/article.php?c=57503

對銀行業而言,ISO 27001資安驗證不只在內部IT流程有幫助,對企業銀行也有正面意義。因而業者都願意繼續取得ISO 27001驗證

為了砥礪企業持續在資訊安全上政策與作為上的精進,ISO 27001資安驗證在3年到期後,企業都必須進行資格完整複審一次,才可以能到第二次的資格驗證。臺灣銀行業者中,已有遠東商銀、第一銀行第一個3年資安驗證資格到期。這兩間銀行表示,因為通過ISO 27001對公司營運以及IT整體管理有大的成效,驗證到期後,都決定重新複審資格,持續取得ISO 27001資安驗證。
臺灣BSI副總經理蒲樹盛表示,以驗證公司立場來看,目前多數先前取得ISO 27001資安驗證的企業,在3年認證到期後,若沒有IT預算的壓力,多數都會重新驗證、取得第二次的3年認證資格,只有少數因為公司支出刪減,或者是當初只是為了虛應故事的單位,不會繼續取得驗證。他認為,這除了證明企業普遍重視資安外,更證明資安已經是企業營運的重要關鍵之一。
遠東商業銀行在今年6月,通過ISO 27001三年到期後的重新審驗。遠東商銀資訊管理處處長邱維川表示,金融業高度依賴IT提供各種服務,遠東商銀選擇導入ISO 27001,就是希望能提供一個內部包含IT甚至是金融產品開發上,做到安全又符合標準的作業程序。
他說:「當所有開發流程作業程序很清楚,許多產品、系統規畫和建置的時間,因為有遵循的標準,反而可以縮短開發時間、更有效率。」邱維川以2008年統計數據為例,導入ISO 27001後,作業系統與服務效率整體提升40%,系統中斷服務時間(Downtime)也大幅減少。
ISO 27001資安認證對於遠東商銀在香港分行業務拓展上,幫了很大的忙;但對內部同仁而言,因為相關管控措施已經內化到每日的工作流程,同仁不僅有同樣溝通語言,對自己的角色扮演與權責更為清楚。他認為,這些都有助於遠東商銀同仁對內、對外提供服務時,在資安上把關。
第一銀行資訊中心副總經理柯明川指出,一銀今年7月通過ISO 27001重新驗證,回首過去3年,一銀不僅大幅提高內部IT資安控管能力,對於銀行業務發展上,例如海外分行作業集中化或者新業務的申辦,都產生極高的效益。
他說,第一銀行在今年初就提出「ISO 27001三年重新驗證專案」,在ISO 27001驗證到期後,還要通過重新驗證。柯明川指出,取得ISO 27001後,對於一銀在Open Server實體管理上,有很大的進步,「連資訊風險更是逐年下降20%,」他說。
ISO 27001最大的效益反而是有利於第一銀行許多海外分行業務的推廣與申請。柯明川指出,海外分行連線作業要集中回臺北,甚至是海外分行要增加網銀等新興業務,當地政府都是因為看到一銀已取得ISO 27001認證,而同意一銀可以開辦相關業務。
第一銀行系統開發處副處長陳淑峰補充表示,金融業要申請或新增業務時,經常需要舉證公正第三者審查通過的標準,像是今年8月紐約海外分行要連線回臺北,也是因為第一銀行提出ISO 27001資安驗證的客觀標準,才得以順利進行。文⊙黃彥棻

線上購物停擺七小時 PChome:系統維護

線上購物停擺七小時 PChome:系統維護 
文/蘇文彬 (記者) 2009-10-20
http://www.ithome.com.tw/itadm/article.php?c=57657

 

儘管晚間六點半已恢復服務,但PChome長時間且在白天暫停線上購物服務,仍引發網友諸多猜測。

國內知名網路購物業者PChome線上購物今天無預警停止網購服務長達七小時。對於這次不尋常的服務停擺,PChome官方表示,只是進行系統維護。
今天上午11點,PChome線上購物平台突然無預警停擺,網友進入線上購物頁面,第一時間發現錯誤訊息。稍後PChome系統貼上公開說明,表示因系統進行維護而暫時停止交易,不僅無法下單,也看不到商品頁面陳列。晚間6點半左右,PChome線上購物終於恢復服務,但暫停服務時間長達7個小時左右。
對今天線上購物平台暫停服務,PChome行銷處公關副理楊璿表示,主要是系統正進行維護,內部正對資料庫程式作更新,所以暫停線上購物的交易,待更新完成後就會恢復網購服務。
雖然晚間6點半左右PChome線上購物已恢復,但PChome線上購物這次長時間停擺令人懷疑是否背後有重大原因。事實上記者在下午四點多與PC home連絡時,該公司當時表示,何時可以恢復上線並不確定。
由於先前曾有下單網友回應曾接到自稱PChome商店街賣家來電的詐騙電話,疑似買家個人資料外露,因此有網友就懷疑,PChome是否被駭客入侵因而需要暫停,確保系統安全。
不過經過細查,其實讓網友個人資料外洩的應該是PC home商店街裡的店家,因此,對於網友反應,楊璿表示,PChome已要求商店街賣家與下單網友聯繫時以加密方式進行,以避免交易資訊外露。
事實上,對於大型網購平台交易而言,由於網路購物交易的便利性,24小時全天候開放下單購物,需隨時確保系統穩定與安全性,以避免因系統問題產生可能的消費糾紛。例如日前戴爾烏龍標價事件,第二次出錯即因為系統問題,將原本高價的筆電以極低價格出售,引發第二次消費糾紛。
像PC home購物網站在上班時間內突然長時間停機,相當不符合大型網站系統維護或昇級方式。通常來說,為避免影響前端服務並波及到使用者,除了會在後端建立備援系統外,也會選擇在網路流量最少的時候,例如深夜時段,以及周末假期時。甚至像PC home這樣的升級方式,如果是計畫之內的系統維護,照常理也會對使用者進行事前的宣導。
例如,對於Yahoo!的拍賣、超級商城、購物中心三大電子商務平台的系統維護方式,Yahoo!公共關係部資深總監歐玫英就表示,在系統例行性的維護或更新昇級時通常不會影響到前端服務,若真因系統穩定、安全需要而暫停服務,為避免影響用戶權益Yahoo!也會事先公告時間及影響性,並選擇在清晨或假日等離峰時間進行更新、昇級。

2009年9月1日 星期二

離職工程師「好玩」惡搞 成台哥大跨年夜當機元兇

離職工程師「好玩」惡搞 成台哥大跨年夜當機元兇
http://www.nownews.com/2009/09/01/91-2499852.htm
NOWnews 更新日期:"2009/09/01 11:29" 社會中心/綜合報導

台灣大哥大在今年跨年夜發生大當機,導致2萬多名用戶訊號中斷,原以為是話務量大造成系統故障,但經公司內部清查懷疑是有人蓄意惡搞。調查局北機組調查發現,是承包台哥大維修工程的諾基亞公司離職工程師陳懷先所為,最後檢方依妨害電腦使用罪嫌將他起訴。

台哥大當機造成新竹以北以及花蓮縣等地逾2萬名用戶訊號中斷,事後,業者趕緊提出補償方案,依用戶所選擇月租費方案,贈送價值10至25元不等的簡訊費用。據台哥大估計,當機事件共造成約1500萬的損失。

台哥大原以為是跨年夜話務量大,才導致系統故障;不過經過內部清查發現,是遭人入侵主機刪除資料造成大當機。台哥大同時向調查局北機組檢舉,最後查出是離職工程師陳懷先(29歲)所為,他在接受檢方偵訊時表示,是因為一時興起,單純只為了「好玩」才這麼做。

根據檢方調查,陳嫌原是承包台哥大維修工程的諾基亞公司的工程師,也因此熟知內部處理通訊主機的操作以及帳號與密碼。他在去年3月底遭公司解雇,在心生不滿的情況下,涉嫌以女友名義,在跨年夜登入台哥大主機刪除資料,導致無法重新開機,造成用戶訊號中斷。

板橋地檢署依妨害電腦使用罪嫌將陳嫌起訴,由於陳嫌是蓄意惡搞造成用戶無法通訊,可能因此妨礙緊急事故聯繫,檢方認為其行為罪性重大,將具體求刑2年。

2009年8月1日 星期六

戰國策爆發客戶資料外洩事件

戰國策爆發客戶資料外洩事件
http://www.ithome.com.tw/itadm/article.php?c=53022

戰國策資料全都露 用戶毫不知情
http://www.ithome.com.tw/itadm/article.php?c=53031

知名主機代管商戰國策,爆發客戶資料外洩事件,包括代管主機的登入密碼與客戶的資料,都在搜尋引擎上找得到,目前多數搜尋引擎已經清除這些個資,建議使用者立即更換密碼

國內知名的網站主機代管服務廠商戰國策,日前爆發訂單系統資料外洩事件。當時透過Google輸入特定的關鍵字,可以找到4,270筆「訂單詳細資料」網頁,而這些網頁的資訊包括了客戶公司名稱、聯絡人姓名、身分證字號、電話、地址、電子郵件、交易方式、金額、主機方案,以及代管主機的IP位址、帳號、密碼、網域名稱等資訊。建議使用該代管服務的使用者,應該立即更換密碼。

戰國策行銷部經理吳婉真表示,該公司於1月9日上午就已經發現此一事件,旋即做出處理,並且通知Google,要求將快取檔案移除,Google已於1月10日將相關快取頁面移除。吳婉真說:「我們內部系統一直以來都有IP認證,這次會發生這樣的問題,是因為Google的網路蜘蛛程式不知何故造成,詳細的原因我們也還在調查中。之後我們會持續改進,強化資訊安全的防護,對客戶負責到底。」

由於戰國策不願說明造成此事件的原因,目前也只能透過幾個方面猜測原因。一位不願透露姓名的主機代管廠商主管表示,如果有做到登入身分的控管,例如IP位址與登入帳號、密碼的比對等,Google的網路蜘蛛程式不可能有辦法存取內部訂單系統的資訊。他說:「最有可能的是系統做了異動之後,忘記加上身分認證的功能,然後內部管理人員的瀏覽器安裝了類似Google Toolbar的工具軟體,使得Google的伺服器可以收集到內部系統的網址,網路蜘蛛才有辦法循線收集到這些網頁。」

一般人可能沒有注意, Google在隱私權條款中寫到,「當您造訪我們網站或使用我們的其他產品時,Google伺服器會自動記錄資料,包括URL、IP地址、瀏覽器的類型和使用的語言以及造訪日期和時間。」

為了防止網路蜘蛛程式搜尋資訊,多數網站會在網頁上放上宣告網路蜘蛛禁止存取範圍的「robots.txt」文件檔,根據記者的調查,現在戰國策網站上的robots.txt最後的修改時間是在1月9日下午7點。但並無法確定當時這個宣告檔是否有起任何作用。

截至記者發稿前,仍可在較不知名的搜尋引擎上找到這些「訂單詳細資料」的網頁,建議該公司的客戶應該立刻更改系統的密碼,以免網站被入侵。 

研究:2008企業資料外洩大幅增加

研究:2008企業資料外洩大幅增加
http://www.ithome.com.tw/itadm/article.php?c=52921

2008資料外洩件數總計有656件,比2007年的446件增加了47%;一般企業的資料外洩有愈來愈嚴重的傾向,自2006年佔21%增加到去年的36.6%。

根據資料竊盜資源中心(The Identity Theft Resource Center,ITSC)周二(1/6)所公布的報告,2008資料外洩件數總計有656件,比2007年的446件增加了47%;其中一般企業的資料外洩情況更有愈來愈嚴重的傾向。

去年8月ITSC就曾發表相關數據,指出截至去年8月為止,資料外洩件數就已超越前年一整年的結果。不過,此一資料外洩增加的案件比例與去年相仿,2007年的資料外洩件數亦比2006年增加4成。

ITSC主要觀察五個產業的資料外洩情況,包括一般企業、教育、政府及軍事單位、健康及醫藥產業及金融產業,發現一般企業的資料外洩有愈來愈嚴重的傾向,自2006年佔21%增加到去年的36.6%,教育領域則是自28%減少到20%,政府及軍事單位則是自30%大幅降低到16.8%,健康醫療產業從前年的13%到去年的14.8%,金融產業則是自8%增加到11.9%。

根據ITSC的報告,所有的資料外洩案件中,只有2.4%採用加密等重要保護方式,只有8.5%有密碼保護,這代表非常多的外洩資料完全沒有加密或密碼保護。

至於資料外洩的途徑,ITSC表示,雖然人為的疏失已有大幅改善,但仍佔35.2%;而旅行中資料遺失則佔20.7%,意外揭露佔14.4%,駭客惡意攻擊及內部竊賊的比例約佔29.6%。其中,內部竊賊的比例達15.7%,為前年的兩倍,駭客則佔13.9%。

電子型態的資料外洩也以82.3%遠超過文件資料外洩的17.7%。而有通報的外洩資料總計為3570萬筆,但其中尚有41.9%的案例未通報,因此波及的資料筆數應該更多。依此比例換算,2008年外洩的資料約達8520萬筆。

根據這三年來的結果分析,ITSC建議各單位盡量減少讓使用者存取個人身份資料的機會、要求在行動裝置上儲存身份資料的用戶要加密這些資料、限制可將機密資料帶出辦公司的人數、加密所有傳送或備份的資料、要丟掉紙本機密資料時務必完全銷毀、確保儲存機密資料的電腦或伺服器安全,以及訓練員工保護資料的習慣等。

重大個資外洩又一起

重大個資外洩又一起
http://www.ithome.com.tw/itadm/article.php?c=55693
目前立法院在協商的「個人資料保護法」,要求擁有5千筆個資的機構就必須要遵守個資法的規定
上個禮拜東森購物又傳出一起個人資料外洩的事件,這次是有一位自稱為阿哲的民眾,在網路上張貼販售東森購物交易資料的訊息,說他因為輸錢而急於求現,1筆資料只賣0.5元,而且他還為了取信於人,特別將內含8千筆交易資訊的Excel檔案,放在網路硬碟供人下載。

我們知道消息之後,循線下載到這個Excel檔案,看到裏面所記錄的交易資料,真是觸目驚心。這個檔案是2008年11月7日的交易記錄,內容詳細記載了訂單日期、客戶姓名、商品名稱、訂單金額、付款方式、配送地址、家裏電話、行動電話、信用卡號、發卡銀行、信用卡過期日期等等資料,看了不禁讓人捏一把冷汗。

8千筆個人資料已經是不小的數目了,目前立法院在協商的「個人資料保護法」,要求擁有5千筆個資的機構就必須要遵守個資法的規定,更何況這位阿哲釋出的這8千筆資料只是做為示範,如果他真有打算要藉此謀利,而且1 筆只賣0.5元的話,那顯然他手上握有大量的東森購物交易資料,如此事態就更加嚴重了。

從初期外洩資料的完整性來看,這份資料很可能是由內部流出的。據知情人士指出,東森購物是以一個單獨的資料庫來記錄交易信用卡的卡號,而客戶訂購商品品項則記錄在另一個資料庫,然而這份Excel檔則同時記載著信用卡卡號與商品品項,可見這個Excel檔已經合併了多個資料庫的資料,也因此,其中不乏資料整併的錯誤。姑且不論資料的正確性,光是要能合成出這份Excel資料,而且還被公開地展示,用來招攬生意,足以見得事態的嚴重性。

線上購物網站掌握的客戶資料頻頻外洩,讓詐騙集團有機可乘,事件層出不窮,無法有效杜絕,使得各界不得不重視個人資料隱私保護的重要性。現在,新版的個人資料保護法立法在即,雖然仍處於藍綠立委協商的階段,但在整個國際大潮流的趨使下,個人資料保護法終究會通過,只是時間的早晚而已。而東森購物這件個資外洩的事件,正可以讓我們思考個資外洩的防護上,除了要抵擋外部竊取之外,也得防範內部同仁蓄意外流。關於這個事件的經過與進一步的分析,請見本期新聞報導(請見第16頁)。

本期封面故事則是報導明年企業財報格式的新標準──XBRL,全名為Extensible Business Reporting Language,是一個以XML為基礎的財務報告語言,希望藉由XML結構化標籤的優點,讓財務報告有一個共通的資料格式的標準,使得財務資料的取得、交換與分析能夠更加方便。

你可以想像一下,德國公司的系統可以直接讀臺灣公司的財報?這件事在目前並不容易達成,需要透過種種的轉譯才行;但是如果臺灣公司的財報是遵循XBRL格式,那麼德國公司就算是看不懂中文,只要其系統能支援XBRL,就可以直接讀出財務報表裏的財務資訊,絲毫不須理會這份財報可是用中文寫的。

可以想見,企業財報採用XBRL國際標準後,可以跟國外的資本市場有更好的連結,這也就是證交所要求上市櫃公司提交XBRL格式財報的原因。明年9月以後,所有上市櫃公司的財報就都有XBRL版本,而未來XBRL還可以延伸至非財報的應用,目前有些國家已經率先進行,值得觀注。(請見第24頁) 

2009年7月31日 星期五

SQL Injection新威脅大剖析

SQL Injection新威脅大剖析
http://www.ithome.com.tw/itadm/article.php?c=50860&s=1

現在只要花400元,不論是否懂駭客攻防原理、原則,幾乎人人可變成SQL Injection駭客,而面對這些不斷翻新手法的SQL Injection攻擊,企業必須掌握駭客經濟學的特性,才能找到有效的縱深防禦策略。

從駭客經濟學看SQL Injection攻防
SQL Injection是一個有10年歷史的老問題了,而駭客的攻擊手法隨著時間的演進也不斷的推陳出新,企業必須要站在駭客的角度思考,從駭客經濟學的角度來思考戰略,才能持續打贏這場沒有終點的網路攻防戰。

4大SQL Injection防護絕招
絕招1 借力使力,從攻擊手法學防守
資安專家一致認為SQL Injection攻擊手法其實是老問題,但企業網站遭受SQL Injection攻擊的事件卻層出不窮,若要有效建立防護機制,企業必須借力使力,善用各種可用資源,甚至懂得利用駭客的攻擊資訊,來建構網站的防禦系統,讓防護人力發揮最大的效果。

絕招2 中途攔截,及時打斷攻擊路線
從SQL Injection攻擊地圖來看,不論是MS SQL/ASP或是MySQL/PHP,從前端網頁入侵到後端資料庫的過程,是一連串的攻擊組合,必須一氣呵成,才能達到入侵的效果。因此只要監控SQL Injection攻擊路線,及時打斷駭客入侵的連續程序,就能達到防禦效果。

絕招3 縱深防禦,用隔離與監控來鞏固
資料庫是SQL Injection攻擊的主要目標,理論上,採取徹底的隔離策略,就能有效降低潛在的入侵風險。若能清查資料庫帳號權限,只允許有經驗的資料庫人員接觸,就能有效預防潛在風險。

絕招4 先擋再修,以應用防火牆搶時間
企業網站發生SQL Injection問題後,不論是添加檢查使用者輸入資料的程式碼,或者是調整資料庫權限架構等,都需耗費數周時間才能達到一定的防護效果。而應用程式防火牆雖然要價百萬,卻可快速建立網站基本防護,爭取修補程式的緩衝時間,也是一個不錯的防護方法。