搜尋此網誌

顯示具有 資安標準 標籤的文章。 顯示所有文章
顯示具有 資安標準 標籤的文章。 顯示所有文章

2012年5月17日 星期四

[資安觀念] 更新,還是不更新?

Patch-Management-Updates過去我們常被告誡,千萬不要下載或安裝來路不明的軟體。即使今天我要更新微軟 Windows 的漏洞,也應該透過 Windows Update 自動更新或者直接到微軟的網站下載才比較保險。至於其他第三方的軟體,雖然可能沒有自動更新的功能,但是至少還是有機會到官方網站下載正式釋出的版本。當然,對於那些你根本就搞不清楚用來幹嘛的軟體,請二話不說就是直接敬謝不敏。姑且不論有多少使用者確實遵守這些”教誨”,但是這些教誨確實是可行而有效的,一直到…

這幾年在企業間很流行終端設備安全 (End point security) 這個概念,主要是為了因應大量來自內部所產生的資安事件。嚴格來說,終端設備安全是一個很廣泛的概念,相關產品也是功能各異。其中有一些產品會檢查終端設備的狀態,並據此決定這個終端設備是否可以正常地使用企業網路。所謂檢查的狀態通常包含是否安裝防毒軟體以及防毒軟體病毒碼是否是最新版、是否安裝防火牆、是否進行相關的更新 (最主要的是 Windows Update) 等。如果檢查不過,這個終端設備就不能正常的使用網路。此時有兩種情況,一種是網路完全不能使用。這種情況很不近人情,所以現在大多是第二種情況,也就是提供使用者補救的手段,讓使用者可以通過檢查。舉例來說,如果是 Windows Update 沒有更新,那讓這個終端設備更新完畢既可。除了 Windows Update 之外,其他第三方的軟體,當然也可以透過同樣的方法更新。除了更新,這些產品可能會要求終端設備額外安裝其他軟體,以符合管理的需求。

聽起來很合理的情境,只是現實生活當然沒那麼單純。如果今天你帶著心愛的筆電到國防部作客,正要連上網時發現被要求更新某個軟體,我想大部分的人都不會有所遲疑。但是如果場景移到你家樓下的阿里不達咖啡廳,此時你是更新還是不更新?好吧,你可能很有骨氣,寧可忍受片刻無網路的生活也不要成為受害者聯盟的一員。再把場景移動一下,如果你正在國外旅行,出發前還特地確認了住宿的飯店有提供上網的服務。正當你興高采烈的連上飯店的 WiFI 網路時,跳出要你更新軟體才能繼續使用網路的訊息,你會做何打算?忍受數日無網路的原始生活,還是眼睛一閉按下去就對了?我不敢奢望自己能夠忍受數的日原始生活,但是千萬也別閉著眼睛按下去….否則可能真的會直達地獄了。

Internet Crime Compliant Center (IC3) 在本 (5) 月初發表了一篇新聞稿警告美國人到外國旅遊時要小心在飯店上網時所跳出的軟體更新訊息。想當然爾,這些訊息絕對不是為了你的安全著想,而是設法讓你在不知情情況下把那座特洛伊木馬帶回家。 其實這類手法之前就很常見,只是當你身在”別人家”時,對方就更容易對你進行網路的攻擊。而終端設備安全檢查的普及,更讓使用者覺得上網前要求更新軟體是很”正常”的一件事,可能將使得這類攻擊的成功率更為提高。也因為終端設備安全檢查的普及,我再也不能說請你一定要到”官方網站”下載正式釋出的版本。通常你能做的,只有斷線跟按下去兩個選項…對了,還有一個選擇,那就是完全不管他,畢竟這類訊息很多只是嚇人的紙老虎而已。

2010年7月21日 星期三

[資安標準] OWASP Application Security Verification Standard (ASVS)

Dude_Writing_Check_List

近幾年應用程式所產生的安全漏洞數量已經明顯高於網路與作業系統層級的總和,其中尤其以 Web 相關的應用程式為最大宗。包含網站本身所存在的安全問題,再加上各式各樣瀏覽器與外掛程式 (如惡名昭彰的 Flash),都讓相關問題日益嚴重。雖然目前有很多方法與工具可以幫助服務供應商與使用者解決相關問題,但是因為缺乏共通性的標準而讓整個事情變得很難有效地管理與追蹤。舉例來說,身為一個使用者,你怎麼知道 Gmail 與 Hotmail 哪一個比較安全?好吧,或許 Google 與 Hotmail 本來就各自擁有為數眾多的愛用者,所以這個問題可能不是那麼難回答 (答案對不對是另外一回事)。但是如果今天換成是兩個名不見經傳的小網站,要回答哪一個網站比較安全可就不是那麼容易的事情了。

OWASP 是一個專注於 Web 應用程式安全的非營利性組織,在 2008 年開始推動應用程式安全認證的計畫, 並於 2009 年推出正式的版本,稱之為 OWASP Application Security Verification Standard 2009 (後簡稱 ASVS)。OWASP 是一個中立的組織,所以 ASVS 也不侷限應用在特定的架構或平台之上。不過儘管標準的名稱是 Application Security Verification,但是整個計畫依舊是以 Web 應用程式的安全議題為主。在軟體開發的領域中,Verification 這個動作指的乃是檢查最後的產出 (例如可執行的程式碼) 是否符合當初規範。至於規範本身合不合於實際的應用,乃至於製作過程當中是否有什麼需要改進的作法,則都不屬於 Verification 的範疇。規範本身合用與否,可以透過 User Acceptance Testing 等方式加以確認。而製作過程的合適與否,目前則以 CMMI 這類標準為主。不過 CMMI 是以確保軟體的品質為主要目標,因此 OWASP 提出了另外一個稱之為 Software Assurance Maturity Model (SAMM) 的標準與之對應,SAMM 正是專注於軟體的可靠度 (Assurance)。簡而言之,ASVS 與 CMMI/SAMM 等著重在整體作業流程的標準不同,反倒是比較像 Common Criterion (CC)。

OWASP 希望透過 ASVS 可以提供 Web 應用程式所有相關人員一個共通性的語言,清楚的標示出必須完成哪些安全性的需求。這裡所謂的相關人員,除了我們平常慣稱為甲乙方的直接人員外,也包含了最終的使用者。只是對於最終使用者而言並不需要了解標準的詳細內容,只需知道最後的檢驗結果就足夠了。除此提供共通的語言與標準外,ASVS 還將所有需要檢驗的項目分成 4 個大的層級 (其中兩個層級又各自分成 A、B 兩個子層級),層級越高表示檢驗項目的數量與深度也隨之增加。透過層級的劃分讓相關人員可以評估不同系統之間何者較值得信任,較高的層級往往也就表示更值得信任。ASVS 層級的定義如下:

  • Level 1 Automated Verification
    • Level 1A Dynamic Scan
    • Level 1B Source Code Scan
  • Level 2 Manual Verification
    • Level 2A Penetration Test
    • Level 2B Code Review
  • Level 3 Design Verification
  • Level 4 Internal Verification

由層級的劃分我們可以看到 ASVS 包含利用程式進行自動化的檢驗與人工檢驗這兩種不同的形式,而檢驗的主題除了程式碼之外,也包含(部分的)設計文件。

標準規範對於資訊安全到底是正面抑或負面的影響,至今雖然仍存有很大的爭議,但是不可否認的是唯有透過標準才能夠 (公平地) 量化我們想要了解的項目,而這也是我們想要管理、改進這些項目前最基本也是最重要的一個先決條件。也因此儘管目前採用 ASVS 的組織與專案還是不多,但是網站應用程式安全的檢驗標準依舊是大家值得關注與採行的事項。

2009年7月18日 星期六

[資安標準] PCI 公布無線網路指導原則

PCI Security Standards Council 於日前公布了一份無線網路部署的指導原則 (Guildline),針對想要符合 PCI DSS 規範的廠商提出了應用無線網路 (802.11) 時所應注意的事項。雖然我們所處的環境不見得需要符合 PCI DSS 的規範,但是因為無線網路已經成為許多公司網路環境的一部分,而且無線網路所造成的安全危害也不容忽視,所以仍舊值得做為我們增進無線網路安全的重要參考依據。

該文件將建議事項大致分類為實體保護、隔離無線網路與有線網路、惡意 (rogue) 的 AP、設定、驗證與加密機制、無線網路使用政策、入侵偵測與存取記錄幾個主題。各個主題除了進一步加以說明外,也條列了重點式的建議做法,可提供無線網路的管理者一個方便且有用的作業準則之基礎來源。

相關連結:

About