2009年8月18日 星期二

Oracle 騙很大,用 Oracle 的資訊主管就該死嗎?

用了 Oracle 騙很大,用 Oracle 的資訊主管就該死嗎?

從去年底開始,軟體公司為了救業績祭出殺手金間,有的不顧過往與客戶對於授權數量的協議,而要求企業限期內補足授權數量;有的不顧企業的營運壓力沉重,反而選在不景氣的時候調漲軟體維護合約價格。

2009 年5月我多家企業都收到Oracle軟體授權管理服務部門來函,要求企業限期補足資料庫的授權數量。收到通知的資訊主管都相當氣憤,他們指出,廠商為了把軟體賣給企業,一開始就允許企業不必買足授權數量,然而卻在此時打破這個默契,二話不說就寄來要求補齊授權的存證信函,使得資訊主管難以面對老闆的質問,甚至是信譽掃地。

軟體廠商瘋狂追補授權,企業開始反撲
企業面對一波又一波的軟體使用清查,如何釐清合法使用情況以及授權方式不合理等問題都浮上檯面。企業所質疑的,不只是軟體廠商背離誠信追補授權的表象,對於隱藏在這個表象後面的諸多不合理處,才是爭議所在

企業十分不滿廠商主宰軟體授權
總共有166 家企業回覆了本次的問卷調查,其中有126 家企業都透過文字寫出了軟體授權的不合理之處,無奈之情溢於言表

企業必須覺醒,尋找替代方案才能有籌碼
面對軟體廠商的不平等條約,企業必須覺醒,找尋其他替代方案的可能性,展現一種態度,增加談判籌碼

軟體授權只授予企業使用權,而非著作權
依照臺灣對著作權法的保障,企業若違反軟體授權合約,極易同時違反著作權法

軟體廠商的回應
針對126 位資訊主管提出的軟體授權與維護合約問題,提問9家大型軟體廠商

政府應立法讓軟體授權可轉移
企業對於軟體授權不合理之處,可以透過向公平交易委員會檢舉,對軟體廠商施壓,以爭取更合理的軟體授權方式

認清BSA如何執行查緝
當BSA 夥同檢察官與警察進行查緝工作時,要仔細看搜索票的執法範圍,並詳細確認執法人員清查的軟體種類與數量

降低軟體費用的四大策略
廠商查盜版,企業開始思考尋找替代方案

以資產管理軟體快速清查軟體使用狀況
透過資產管理軟體可以即時知道企業內部軟體的數目與種類

用Workflow串接工作流程節省軟體授權數量
連展科技以Workflow串接流量,降低企業使用軟體的授權數量,並達到稽核的效果

Oracle追補企業軟體授權

廠商狂追授權 企業群起控訴
http://www.ithome.com.tw/itadm/article.php?c=56462&s=1

http://www.ithome.com.tw/itadm/article.php?c=56461

2009年8月1日 星期六

戰國策爆發客戶資料外洩事件

戰國策爆發客戶資料外洩事件
http://www.ithome.com.tw/itadm/article.php?c=53022

戰國策資料全都露 用戶毫不知情
http://www.ithome.com.tw/itadm/article.php?c=53031

知名主機代管商戰國策,爆發客戶資料外洩事件,包括代管主機的登入密碼與客戶的資料,都在搜尋引擎上找得到,目前多數搜尋引擎已經清除這些個資,建議使用者立即更換密碼

國內知名的網站主機代管服務廠商戰國策,日前爆發訂單系統資料外洩事件。當時透過Google輸入特定的關鍵字,可以找到4,270筆「訂單詳細資料」網頁,而這些網頁的資訊包括了客戶公司名稱、聯絡人姓名、身分證字號、電話、地址、電子郵件、交易方式、金額、主機方案,以及代管主機的IP位址、帳號、密碼、網域名稱等資訊。建議使用該代管服務的使用者,應該立即更換密碼。

戰國策行銷部經理吳婉真表示,該公司於1月9日上午就已經發現此一事件,旋即做出處理,並且通知Google,要求將快取檔案移除,Google已於1月10日將相關快取頁面移除。吳婉真說:「我們內部系統一直以來都有IP認證,這次會發生這樣的問題,是因為Google的網路蜘蛛程式不知何故造成,詳細的原因我們也還在調查中。之後我們會持續改進,強化資訊安全的防護,對客戶負責到底。」

由於戰國策不願說明造成此事件的原因,目前也只能透過幾個方面猜測原因。一位不願透露姓名的主機代管廠商主管表示,如果有做到登入身分的控管,例如IP位址與登入帳號、密碼的比對等,Google的網路蜘蛛程式不可能有辦法存取內部訂單系統的資訊。他說:「最有可能的是系統做了異動之後,忘記加上身分認證的功能,然後內部管理人員的瀏覽器安裝了類似Google Toolbar的工具軟體,使得Google的伺服器可以收集到內部系統的網址,網路蜘蛛才有辦法循線收集到這些網頁。」

一般人可能沒有注意, Google在隱私權條款中寫到,「當您造訪我們網站或使用我們的其他產品時,Google伺服器會自動記錄資料,包括URL、IP地址、瀏覽器的類型和使用的語言以及造訪日期和時間。」

為了防止網路蜘蛛程式搜尋資訊,多數網站會在網頁上放上宣告網路蜘蛛禁止存取範圍的「robots.txt」文件檔,根據記者的調查,現在戰國策網站上的robots.txt最後的修改時間是在1月9日下午7點。但並無法確定當時這個宣告檔是否有起任何作用。

截至記者發稿前,仍可在較不知名的搜尋引擎上找到這些「訂單詳細資料」的網頁,建議該公司的客戶應該立刻更改系統的密碼,以免網站被入侵。 

研究:2008企業資料外洩大幅增加

研究:2008企業資料外洩大幅增加
http://www.ithome.com.tw/itadm/article.php?c=52921

2008資料外洩件數總計有656件,比2007年的446件增加了47%;一般企業的資料外洩有愈來愈嚴重的傾向,自2006年佔21%增加到去年的36.6%。

根據資料竊盜資源中心(The Identity Theft Resource Center,ITSC)周二(1/6)所公布的報告,2008資料外洩件數總計有656件,比2007年的446件增加了47%;其中一般企業的資料外洩情況更有愈來愈嚴重的傾向。

去年8月ITSC就曾發表相關數據,指出截至去年8月為止,資料外洩件數就已超越前年一整年的結果。不過,此一資料外洩增加的案件比例與去年相仿,2007年的資料外洩件數亦比2006年增加4成。

ITSC主要觀察五個產業的資料外洩情況,包括一般企業、教育、政府及軍事單位、健康及醫藥產業及金融產業,發現一般企業的資料外洩有愈來愈嚴重的傾向,自2006年佔21%增加到去年的36.6%,教育領域則是自28%減少到20%,政府及軍事單位則是自30%大幅降低到16.8%,健康醫療產業從前年的13%到去年的14.8%,金融產業則是自8%增加到11.9%。

根據ITSC的報告,所有的資料外洩案件中,只有2.4%採用加密等重要保護方式,只有8.5%有密碼保護,這代表非常多的外洩資料完全沒有加密或密碼保護。

至於資料外洩的途徑,ITSC表示,雖然人為的疏失已有大幅改善,但仍佔35.2%;而旅行中資料遺失則佔20.7%,意外揭露佔14.4%,駭客惡意攻擊及內部竊賊的比例約佔29.6%。其中,內部竊賊的比例達15.7%,為前年的兩倍,駭客則佔13.9%。

電子型態的資料外洩也以82.3%遠超過文件資料外洩的17.7%。而有通報的外洩資料總計為3570萬筆,但其中尚有41.9%的案例未通報,因此波及的資料筆數應該更多。依此比例換算,2008年外洩的資料約達8520萬筆。

根據這三年來的結果分析,ITSC建議各單位盡量減少讓使用者存取個人身份資料的機會、要求在行動裝置上儲存身份資料的用戶要加密這些資料、限制可將機密資料帶出辦公司的人數、加密所有傳送或備份的資料、要丟掉紙本機密資料時務必完全銷毀、確保儲存機密資料的電腦或伺服器安全,以及訓練員工保護資料的習慣等。

資料完全銷毀

資料完全銷毀
http://www.ithome.com.tw/itadm/article.php?c=56148&s=1

很多不同的資料銷毀方式,流傳在這個世間。但是到底要做到什麼樣的程度才能確保儲存媒介上的資料完全銷毀呢?以硬碟為例,如果把硬碟丟到水裡,就完成了銷毀工作嗎?

很多不同的資料銷毀方式,流傳在這個世間。

但是到底要做到什麼樣的程度才能確保儲存媒介上的資料完全銷毀呢?以硬碟為例,如果把硬碟丟到水裡,就完成了銷毀工作嗎?消磁機真的萬無一失嗎?或是用火燒整臺硬碟,真的就可以完全銷毀資料嗎?

這些疑問,我們都將透過這次的報導替你解答。透過各個領域的專家,剖析紙類、硬碟、磁帶等儲存媒介,用哪一些方法才能真正達到「資料完全銷毀」的結果,解答各種小道偏方的實用度。

資料真的徹底銷毀了嗎?
網路上常會看到一種摧毀硬碟的方法,那就是把硬碟丟到水裡泡水,但是這樣真的就完全不可能救回資料嗎?這可能不一定。

硬碟篇─徹底銷毀硬碟資料的7大方法
我們將要介紹7種不同銷毀硬碟的方法,這些方法分別是格式化、滴鹽酸、火燒、鐵鎚敲、泡水、消磁與刀割碟片。

紙類篇─碎斷式碎紙機才能夠完全銷毀紙張
如果碎紙時,依照文字排列的方向放入長條式碎紙機,結果就很有可能會是整行的字依然清晰可見,無法達成資料銷毀的效果。

磁帶篇─縱面剪斷才能確保磁帶銷毀
之所以要用縱面剪斷的方式,是因為如果採用橫面剪斷的方式,還是有可能讓有心人士從片段的磁帶取得資訊。

重大個資外洩又一起

重大個資外洩又一起
http://www.ithome.com.tw/itadm/article.php?c=55693
目前立法院在協商的「個人資料保護法」,要求擁有5千筆個資的機構就必須要遵守個資法的規定
上個禮拜東森購物又傳出一起個人資料外洩的事件,這次是有一位自稱為阿哲的民眾,在網路上張貼販售東森購物交易資料的訊息,說他因為輸錢而急於求現,1筆資料只賣0.5元,而且他還為了取信於人,特別將內含8千筆交易資訊的Excel檔案,放在網路硬碟供人下載。

我們知道消息之後,循線下載到這個Excel檔案,看到裏面所記錄的交易資料,真是觸目驚心。這個檔案是2008年11月7日的交易記錄,內容詳細記載了訂單日期、客戶姓名、商品名稱、訂單金額、付款方式、配送地址、家裏電話、行動電話、信用卡號、發卡銀行、信用卡過期日期等等資料,看了不禁讓人捏一把冷汗。

8千筆個人資料已經是不小的數目了,目前立法院在協商的「個人資料保護法」,要求擁有5千筆個資的機構就必須要遵守個資法的規定,更何況這位阿哲釋出的這8千筆資料只是做為示範,如果他真有打算要藉此謀利,而且1 筆只賣0.5元的話,那顯然他手上握有大量的東森購物交易資料,如此事態就更加嚴重了。

從初期外洩資料的完整性來看,這份資料很可能是由內部流出的。據知情人士指出,東森購物是以一個單獨的資料庫來記錄交易信用卡的卡號,而客戶訂購商品品項則記錄在另一個資料庫,然而這份Excel檔則同時記載著信用卡卡號與商品品項,可見這個Excel檔已經合併了多個資料庫的資料,也因此,其中不乏資料整併的錯誤。姑且不論資料的正確性,光是要能合成出這份Excel資料,而且還被公開地展示,用來招攬生意,足以見得事態的嚴重性。

線上購物網站掌握的客戶資料頻頻外洩,讓詐騙集團有機可乘,事件層出不窮,無法有效杜絕,使得各界不得不重視個人資料隱私保護的重要性。現在,新版的個人資料保護法立法在即,雖然仍處於藍綠立委協商的階段,但在整個國際大潮流的趨使下,個人資料保護法終究會通過,只是時間的早晚而已。而東森購物這件個資外洩的事件,正可以讓我們思考個資外洩的防護上,除了要抵擋外部竊取之外,也得防範內部同仁蓄意外流。關於這個事件的經過與進一步的分析,請見本期新聞報導(請見第16頁)。

本期封面故事則是報導明年企業財報格式的新標準──XBRL,全名為Extensible Business Reporting Language,是一個以XML為基礎的財務報告語言,希望藉由XML結構化標籤的優點,讓財務報告有一個共通的資料格式的標準,使得財務資料的取得、交換與分析能夠更加方便。

你可以想像一下,德國公司的系統可以直接讀臺灣公司的財報?這件事在目前並不容易達成,需要透過種種的轉譯才行;但是如果臺灣公司的財報是遵循XBRL格式,那麼德國公司就算是看不懂中文,只要其系統能支援XBRL,就可以直接讀出財務報表裏的財務資訊,絲毫不須理會這份財報可是用中文寫的。

可以想見,企業財報採用XBRL國際標準後,可以跟國外的資本市場有更好的連結,這也就是證交所要求上市櫃公司提交XBRL格式財報的原因。明年9月以後,所有上市櫃公司的財報就都有XBRL版本,而未來XBRL還可以延伸至非財報的應用,目前有些國家已經率先進行,值得觀注。(請見第24頁) 

國泰世華新核心系統上線虛驚一場

國泰世華新核心系統上線虛驚一場

http://www.ithome.com.tw/itadm/article.php?c=55399
國泰世華銀行的核心系統轉換,在端午節4天連假中順利完成。不過,新核心系統上線第一天,部分交易服務就一度停擺,其中,除了網路銀行以及補摺機等自動化交易服務之外,匯出匯款業務也曾暫停。國泰世華銀行表示,主要是因為交易量爆增,加上分行人員對新核心系統還不熟悉,進而影響到系統效能。

國泰世華銀行資訊長章光祖說:「新系統上線,小狀況多多少少一定會有,但是整體來看一切都很順利。」而新系統上線第一天就出現部分服務停擺的棘手問題,主要是因為交易量瞬間爆增,加上分行臨櫃人員對於新系統不熟悉,進而造成系統的反應速度緩慢。

章光祖進一步表示,為了讓分行臨櫃作業順暢執行,國泰世華不得不短暫停止自動化交易等局部服務,進而調整硬體資源配置,並且把資源集中在分行等第一線交易系統上。國泰世華銀行的新核心系統,在經過2年多的開發之後,去年11月正式邁入測試階段,過程中,經過將近半年的嚴格測試,最後決定在5月底的4天連假進行轉換,但是,新系統上線的第一天,就承載了70萬筆的交易量,相較於平日至少增加了3成,對於系統造成的負擔無庸置疑。

由於新核心系統上線的第一個營業日,是在4天連假結束之後,而且又適逢月底轉換月初,所以,交易都擠在同一天而爆增。國泰世華銀行新核心系統專案經理闕壯興表示,新核心系統上線之前,就經過10次的測試,舉凡月初日、月底日、發薪日等都是原本就預想過的情況,也針對這些情境做過測試,因此,即使新系統上線的第一天,就出現系統資源緊繃的狀況,但在經過適當的調整之後,自動化交易服務等問題都在半小時內得到解決。

除此之外,為了讓第一線的作業即時完成,國泰世華也把一般匯款業務,放到第二順位處理,進而把IT資源集中在公司戶以及證券交割等方面的業務處理。為了因應這樣的調整,國泰世華銀行事先已經跟財金公司提出申請,才能把匯款業務的作業時間往後延長一個小時。

國泰世華銀行原本的核心系統在5月28日零點正式走入歷史,新的核心系統也在5月29日凌晨1點鐘啟動,中間只有停機25個小時,遠低於國泰世華銀行合併時,停機40個小時的記錄,也比原訂目標提早了1小時完成。過程中,國泰世華銀行把服務據點區分成分行、便利商店以及捷運等4大群組,然後依序啟動。文⊙楊惠芬 

機場當機與希捷韌體事件的省思─你的硬碟還健康嗎?

機場當機與希捷韌體事件的省思─你的硬碟還健康嗎?
http://www.ithome.com.tw/itadm/article.php?c=53597&s=2

機場當機與希捷韌體事件的省思─你的硬碟還健康嗎? 
今年初始,就發生了兩起和硬碟相關的大事件,首先是1月5日,桃園機場大當機36個小時。根據移民署的說法,起因是硬碟與磁碟陣列系統過度老舊,導致1、2航廈儲存系統的硬碟同時損壞,讓整個出入境系統無法運作,這一事件的後果就是,在當機的36個小時中,有8名通緝犯成功的逃亡出境。然後在1月19日,全球最大硬碟製造商希捷(Seagate)在官網上坦承包括Barracuda 7200.11、DiamondMax 22以及企業等級的Barracuda ES.2在內的3個系列硬碟產品,許多型號的韌體都必須更新,否則可能會導致BIOS無法找到硬碟、通電後無法動作、系統當機等問題。此消息一出,使用者一片譁然,某位不願具名的磁碟陣列經銷商更表示,他至少賣出了數千顆有問題的硬碟,幾乎不可能一一協助企業更新韌體。

機場當機事件:
備援系統的硬碟也失效
先來看看桃園機場的事件,內政部移民署副署長黃碧霞在先前接受iThome電腦報周刊訪問時指出,因為系統老舊,線上和備援系統的硬碟同時損壞,是當時機場大當機主因。此外,維護廠商對系統的不熟悉可能也是原因之一。據了解,由於護照查驗系統的維護,是每年一標的維護案,而「98年度電腦設備暨相關軟體維護案」的競標,是在2008年12月31日決標,系統維護廠商在事發前,才剛從大同公司轉由神通電腦負責,兩家公司並沒有正式完成交接,神通電腦是在完全不了解系統架構與概況的情況下,搶修護照查驗系統。

由桃園機場的事件,企業使用者可以看到幾個教訓,首先就是,硬碟定期更換對於企業和組織的重要性。但問題是有多少企業有定期監測硬碟的使用狀況?超過保固年限是否就會更換?桃園機場的前車之鑑正好再次提醒了使用者,在企業的應用環境中,硬碟健康狀況的確認,是十分重要的一環。除此之外,維護人員對於儲存系統的了解,也必須是企業重視的一環,否則在系統出問題時,很有可能會因此無法快速修復系統,導致影響營運的時間更為拖長。

希捷硬碟韌體事件:
出錯原因不明,開關機頻繁可能會導致硬碟失效
而另一個事件,希捷的韌體出錯事件,則和上述不同,是企業自己也無法預防的產品瑕疵事件,當企業遇到這樣的事情時,為求安心,可能需要大規模的更新韌體。這件事說起來簡單,實際上卻是吃力不討好的工作,因為這代表著企業的資訊人員必須先將資料備份,然後停止磁碟陣列的運作,之後再一臺一臺的將硬碟拿出來與電腦連接,進行韌體更新。如果硬碟數量一多,在實際執行上,這幾乎是不可能的任務。在網路上討論區中,就有人指出,依照希捷提出的型號,該公司有480顆硬碟必須更新韌體,如果依照上述的做法進行更新,非常曠日廢時。

關於這次事件,希捷的官方聲明稿中坦承韌體出錯,但對於韌體如何出錯的技術細節,則完全沒有提及,僅在聲明稿中重申,硬碟因為此一問題而毀壞,資料並不會因此消失,並且提供客戶服務的網址與連繫電話。一位不願具名的磁碟陣列廠商表示,他們現在也無法確定韌體出錯的真正問題,與希捷技術人員溝通的過程中,技術人員對於問題所在也語焉不詳。但根據他們的實測,系統開關機的次數越頻繁,硬碟越有可能發生希捷所描述的症狀。

對於此一問題,截至截稿前,臺灣希捷都不願意提供我們關於此一事件技術方面的任何回應,因此我們也無法證實是否上述的說法為真。不過企業也不需過度恐慌,根據目前的了解,多數磁碟陣列廠商都表示,目前希捷硬碟有問題的型號,在企業端磁碟陣列上使用,都還沒有客戶回傳發生錯誤的消息,可見影響層面不大。

1月19日,希捷在官方網站上坦承三種型號的硬碟韌體出錯,可能會造成BIOS無法找到硬碟、通電後無法動作、系統當機等問題。