10 點不可忽視的智能城市保安策略!

June 14th, 2017 No comments

10 點不可忽視的智能城市保安策略!

甫剛結束的台北國際電腦展 COMPUTEX 2017 規劃有五大主題,而聚焦於「物聯網科技應用」的 SmarTEX展區更帶來眾多嶄新應用,其中有許多皆圍繞著智慧家庭與智慧城市主題。

聯合國曾預估 2050 年全球將會有逾六成以上的人們居住於都市區,現階段全球各地皆已積極投注於「智慧城市」的開發上,而早前趨勢科技發布的「Securing Smart Cities – Moving Toward Utopia with Security in Mind」的報告便提到了智慧科技的發展將伴隨著不可避免的資安危機,而這亦是未來政府及企業所需面對的重要課題。

趨勢科技前瞻資安威脅研究團隊(Forward-looking Threat Research, FTR)提供智慧城市網路資安十大要點,協助地方政府以及城市開發商檢視智慧城市的安全性:

1. 執行品質檢驗與滲透測試:為順利排除資料洩漏和系統失控等資安問題,智慧城市科技應採行嚴格的檢驗與測試標準,而地方政府機關除了雇用獨立運行滲透檢測的廠商,也應加強執行智慧科技的品質保證(Quality Assurance)與品質測試(Quality Testing)流程。

2. 提前研擬資安準則:無論是地方政府機關還是開發商都應與協力供應商建立「服務層級協議」(Service Level Agreements, SLAs),確立其應達成的資安標竿為何,例如保障居民的隱私資訊、建立 24 小時解決回報問題的應變團隊。

3. 建立專屬的應變團隊:當面臨涉及智慧應用的資安問題時,最好設置市府下轄的電腦緊急應變小組(Computer Emergency Response Team, CERT)或網路資安事件應變小組(Computer Security Incident Response Team, CSIRT)。

4. 確保軟體的定期更新:一旦智慧設備的軟體提供了新的版本,就應立即予以更新,且注意最好是以符合資安條件的方式進行,例如使用加密技術或是數位簽章認證方法。

5. 妥善計畫智慧基礎建設的使用年限:地方政府應該預先規劃如何處理過時的設備,也需提前因應廠商服務到期的狀況,尤其技術支援的終止可能導致嚴重的安全漏洞問題,且也應考慮智慧基礎建設是否會有年久失修、過度使用的風險。

6. 時時謹記隱私資料處理規範:於智慧城市中搜集得來的任何資料,都應使用去識別化與匿名處理,以保護城市居民的隱私權,而與智慧城市計畫不相關的資訊都應予以刪除,最後針對敏感資訊應限制存取權限。

7. 加密與限制公共的溝通管道:任何涉及敏感資料的溝通,無論是線上還是線下的管道都應予以加密,所有的智慧溝通系統都應至少使用一組帳戶密碼,或實行如一次性密碼、生物辨識等更強的認證機制,並且也應限制溝通管道以降低中控系統受駭的風險。

8. 準備手動操作備案:便利的智慧自動化系統也可能會有運行失靈的情況,因此應該提前準備好手動操作模式,以防遭遇網路斷線或駭客執行遠端操控的危機。

9. 設計容錯的系統:智慧城市應該要設計一種當某些元件發生故障或設計錯誤時,仍能維持正確運作的容錯系統,如此可避免一個小缺失造成整個系統當機、無法運行的狀況。

10. 確保基礎服務永續運作:即使不幸遭遇整個系統當機的情況,也應確保所有居民能夠即時與支援緊急狀況的技術團隊取得連繫,且確保居民皆能取得如電力與水這些重要資源,舉例來說一個完善的智慧城市必須隨時備有替代能源,以因應主要電力系統發生故障的情況。

隨著時間演變,未來城市將變得越來越聰明,人們經由科技來定義、存取、改善智慧城市服務和基礎架構的機會也越來越高;然而智慧化的趨勢也就越容易引來駭客的攻擊,因此資訊安全在保護智慧城市資源與公共建設的機密性、可用性與完整性,都扮演了巨大的角色,所以不論是從頭建造或是經由都市更新計畫建造的智慧城市,都必須兼顧功能和安全性,而市府機關與開發商謹記,智慧城市建造目的是為了服務人,故應以保障人的安全為最高準則。

以上資訊由www.hkitblog.com提供

Docker正式進軍中國:基於阿里雲、推鏡像加速服務!

June 12th, 2017 No comments

Docker 正式進軍中國:基於阿里雲、推鏡像加速服務!

Docker 正式進軍中國:基於阿里雲、推鏡像加速服務!

Docker 未知大家有否使用過?它是一個 Container 技術,我們早於幾年前便率先為大家報導過,而 Docker 今日更宣布正式進軍中國,並於中國市場推出鏡像加速服務,以便中國用戶在中國網絡下載 Docker 鏡像。此前,儘管 Docker 尚未推出本地服務,中國仍然佔據 Docker 全球流量前三位。現在,中國用戶將可以更快捷地下載 Docker 鏡像庫中數千個熱門鏡像,並以這些鏡像作為核心,快速封裝新的分布式應用 (rapidly assembling new distributed applications)。

而 Docker 公司會將中國地區的鏡像庫托管和運行在阿里雲上,使本地用戶可以享受更快捷、更穩定的容器鏡像下載,開發並交付基於容器的應用。

早於今年初,Docker 在中國開設了分公司,並計劃在本地增加更多社區、市場和銷售人員。今天,公司發布全新中文網站 www.docker-cn.com 及微信公眾號 docker-cn。

詳情請瀏覽以下連結:

Docker 中國官方鏡像加速:www.docker-cn.com/registry-mirror
Docker 中國網站:www.docker-cn.com
Docker 中國微信公眾號:docker-cn

以上資訊由www.hkitblog.com提供

結合 DevOps、雲端工具將能提升交付軟件速度!

June 9th, 2017 No comments

結合 DevOps、雲端工具將能提升交付軟件速度!

我們曾經提過,通過採用 DevOps 將能提升軟件交付的速度,而最近 CA Technologies 在其首個量化企業結合 DevOps 方法與雲端工具及交付機制為其帶來的益處的研究之中亦顯示出DevOps 所帶來的好處。

Freeform Dynamics 於 2017 年初開展的線上研究調查顯示,結合 DevOps 與雲端工具及交付的公司能夠實現以下效益:

-整體軟件交付能力提升 81%(而單獨採用 DevOps 僅提高 52%,利用雲端而未利用 DevOps 僅提高 53%)。
-軟件交付速度提升近 2 倍。
-軟件性能的預測性提高 80%。
-軟件性質改善 66%,軟件缺陷降低。
-較傳統的軟件開發及交付模型的基線而言,客戶體驗改善 69%。
-DevOps 團隊實際使用的工具及服務的成本控制改善高於 2 倍。

該研究分別對傳統的軟件開發及交付方法、單獨採用 DevOps 及雲端與廣泛應用這兩種方法進行直接比較。最終的統計結果顯示出任何企業在結合 DevOps 與雲端工具及交付後,其軟件交付能力在成本、品質及效率方面具備明顯優勢。

其實所謂的 DevOps 是一套能促進開發和維護運作兩個團隊之間相互合作的方法,其中開發團隊負責開發及測試應用程式(Dev),而維護運作團隊負責維持良好的生產環境(Ops),而在部署初期有些開支難以避免,例如加大開發及營運人員的培訓力度,及重新設計驅動 DevOps 的流程。但企業可以在更短時間內交付更好軟件,以解決開發進度滯後的壓力。

以上資訊由www.hkitblog.com提供

HKIRC 成功為 .hk 簽署 DNSSEC 進一步確保資料完整性

June 7th, 2017 No comments

HKIRC 成功為 .hk 簽署 DNSSEC 進一步確保資料完整性

HKIRC 成功為 .hk 簽署 DNSSEC 進一步確保資料完整性

香港互聯網註冊管理有限公司(HKIRC)今天宣布在互聯網域名的根部系統上為香港地區域名 .hk 及 .香港 簽署 DNSSEC(DNS Security Extensions,中譯:域名系統安全擴展),能顯著提高網絡通訊及數據資料傳送的安全性及完整性。

HKIRC 落實推行 DNSSEC,並成功在域名根伺服器上設立「信任鍊」為 .hk 域名進行數據驗證,以確保 DNS 頂層資料的完整性及資料來源的可信性。DNS 數據一經 DNSSEC 數碼簽署後便可驗證域名記錄的真偽,以及有關域名記錄的任何修改;同時亦可透過 DNSSEC 的識別碼進一步保障企業及用戶在 .hk 域名上的交易。

而為了提供更佳的安全及相關服務,HKIRC 稍後將於每年透過更改 DNSSEC 的識別匙,確保能以 DNS 標準支援網上資料的安全輸送。

現時 .hk 域名已啟用了 DNSSEC。HKIRC 鼓勵香港的域名註冊商和互聯網持份者,將 DNSSEC 的部署列入在技術的發展藍圖中,並透過共同合作,為 .hk 域名進一步建立一個安全的網絡環境。

以上資訊由www.hkitblog.com提供

晉升資安專業人員:普通 IT 人應如何入手?

May 11th, 2017 No comments

晉升資安專業人員:普通 IT 人應如何入手?

現時大家都會經常聽到有關企業出現的種種網絡安全問題,而隨著企業對互聯網的依賴愈來愈高,企業實在有需要加強整體的網絡保安;一般情況下,我們多會以部署不同的資安防禦方案以提高防禦效果,但假如我們能在部署資安方案的同時,新增資安相關的職位,聘請專業人員針對企業網絡安全進行各種工作及跟進,豈不是能達到更佳的防禦效果?

現時很多公司視網絡安全為主要的優先項目,而為了確保公司能抵禦外來威脅和安全漏洞,招聘和留任資訊科技安全專家是公司網絡安全策略的一大重點;亦由於駭客技巧變得越來越純熟,因此網絡安全專家的需求預料亦會隨之而增加,薪金亦會因而上調。

根據早前一份由招聘顧問公司 Robert Half 公佈的調查便指出,資訊科技安全工程師/ 資訊科技風險管理主管 (IT Security/IT Risk Lead) 的薪金在 2017 年將可錄得 + 14.0% 的升幅,由此可見投身資安職位將會有一定的「錢」途。不過假如你本身已從事一般的 IT 職位,而又想嘗試一下投身資安相關職位的話,又應如何是好?

在投身資安職位前,你需要了解清楚自己所保護的是公司內那一部份的 IT 設備!為甚麼呢?事關即使是 IT 的資安職位,亦可細分為多個不同類別,舉例來說有針對電郵的安全防禦、網絡安全、內部資料安全、電腦法證、網站安全、編程安全等等,而這一切都各自擁有其專業的知識。例如你懂得網絡安全,但電腦法證對採集證據的要求,其所重視的地方便明顯與一般的 IT 資安不一樣。

除了解希望從事的職位所需要保護的 IT 設備外,其實在應徵資安相關職位時,你亦應該了解僱主所擔心的是甚麼。一般來說,由於負責資安的 IT 職位會需要經常接觸不同部門,所以僱主多會希望該應徵者能懂得向非 IT 員工解釋資安事宜,亦即是說需要一定的耐心及溝通技巧;同時由於網絡攻擊,尤其是針對性的網絡攻擊,在攻擊前駭客很多時都會抽絲剝繭,並在業務流程之中找出漏洞來進行攻擊,因此很多時僱主亦會希望從事資安的 IT 員工能非常了解企業之中的各種流程,以便於日後的工作;當然啦!僱主通常都會希望員工能本身擁有基本的 IT 工作經驗。

工作經驗之外,學歷亦十分重要!不過有一部份從事 IT 工作的其實早已擁有相關學位,因此要突圍而出,除了大學的學位之外,你亦應擁有一些專業的認證,例如是 CIFI(Certified Information Forensics Investigator)又或者是 CISSP(Certified Information Systems Security Professional)等。

IT 職業屬於專業範疇,要令自己保持競爭優勢,不斷持續學習是必須的!只有不斷學習,充實自己,才可望能突圍而出,爭取到理想的 IT 職位及待遇。

鳴謝:Lapcom

以上資訊由www.hkitblog.com提供