顯示包含「CLOUDSEC」標籤的文章。顯示所有文章
顯示包含「CLOUDSEC」標籤的文章。顯示所有文章

2017年8月9日星期三

CLOUDSEC 2017探討智能城市、威脅、風險及備份


不經不覺,資訊保安論壇CLOUDSEC已踏入第7屆。由趨勢科技主辦的 CLOUDSEC
Hong Kong 2017,上周假香港會議展覽中心舉行,並邀得多位來自全球各地的
業界專家,分享他們對威脅、風險及解決方案的真知灼見。

趨勢科技香港及台灣區總經理洪偉淦表示,企業機構均正面對次世代的多層次威
脅,隨著雲運算及物聯網的生態圈加強連繫,機構有必要在這個不斷轉變的環
境中重新評估威脅、危機,及相關對應方案。過去多年來,CLOUDSEC為業界創造
了一個交流平台,盼能藉此教育及提升用戶,對最新保安議題的認知,與及協助
他們準備面對現實世界中,可能出現的網絡保安挑戰。

共創安全智能烏托邦

會上,趨勢科技前瞻威脅研究部高級經理Ryan Flores,藉分享其智能城市報告
,探討機構在資訊保安及風險管理上,正面對的挑戰。

Flores不諱言,香港在亞太區智能城市發展方面較為落後,報告中所提及的設施
或基建,於本港僅屬研究計畫階段,尚未確切落實。「礙於商業機構只能有限
度參與政府政策,因此我們並未有主動就智能城市保安,聯繫香港政府相關部
門。這也是我們將這份研究公開讓公眾參考的目的,那麼政府若有需要,即可自
行下載研究報告。相信其他城市的案例可作借鏡,待香港落實建設智能城市時,
其他城市曾面對的保安挑戰,亦有一定的參考價值。」

該報告指出,聯合國曾預估,2050年全球將會有逾六成以上的人們居住於都市,
故現階段全球各地政府皆已積極投資開發「智能城市」。而是次趨勢科技發布
的「智能城市防護——以充分安全措施安心邁向烏托邦(Securing Smart Cities -
Moving Toward Utopia with Security in Mind)」研究報告,正好協助地方政府以
及城市,開發商檢視智能城市的安全性,共創安全無虞的智能烏托邦。

網絡資訊保安十大要點

Flores表示,智能科技的發展將無可避免地帶來資訊保安危機,是各國政府及企
業,未來必須面對的重要課題。他引述報告中智能城市網絡資訊保安十大要點:

1. 執行品質檢驗與滲透測試:


為順利排除資料外泄和系統失控等資訊保安問題,智能城市科技應採取嚴格的
檢驗與測試標準,而地方政府機關除了僱用獨立的運作滲透檢測機構外,也應
加強執行智能科技的品質保證,與品質測試流程。

2. 提前研擬資訊保安準則:

無論是地方政府機關還是開發商,都應與合作的供應商建立「服務層級協議
」,確立其應達成的資訊保安標竿為何,例如保障市民隱私資訊、建立24小時
解決回報問題的應變團隊等。

3. 建立專屬的應變團隊:

在政府轄下設置電腦保安事故協調中心,或網絡資訊保安事件應變小組,以處理
涉及智能應用的資訊保安問題。

4. 確保軟件定期更新:

一旦智能設備的軟件提供了新的版本,就應立即予以更新,且注意最好是以符
合資訊保安條件的方式進行,例如使用加密技術或是數位簽章認證方法。

5. 妥善計畫智能基建的使用年限:

地方政府應該預先規劃如何處理過時的設備,也需提前因應廠商服務到期的狀
況,尤其技術支援的終止可能導致嚴重的安全漏洞問題,且也應考慮智能基建
是否會有年久失修、過度使用的風險。

6. 時時謹記隱私資料處理規範:

於智能城市中搜集得來的任何資料,都應採取去識別化與匿名處理,以保護城
市居民的隱私權,而與智能城市計畫不相關的資訊都應刪除,並針對敏感資訊
限制存取權限。

7. 加密與限制公共的溝通管道:

任何涉及敏感資料的溝通,無論是線上還是線下的管道都應加密,所有的智能
溝通系統都應至少使用一組帳戶密碼,或實行如一次性密碼、生物辨識等更強
的認證機制,並且也應限制溝通管道以降低中控系統受入侵的風險。


8. 準備手動操作備用方案:

便利的智能自動化系統也可能運行失靈,因此應該提前準備好手動操作模式,
以防遭遇網絡斷線或黑客執行遠端操控的危機。

9. 設計容錯系統:

智能城市應該要設計一種當某些元件發生故障或設計錯誤時,仍能維持正確運
作的容錯系統,如此可避免一個小故障造成整個系統癱瘓、無法運行的狀況。

10. 確保基礎服務永續運作:

即使不幸遭遇整個系統癱瘓的情況,也應確保所有市民能即時與支援緊急狀況
的技術團隊取得連繫,且確保市民能取得如電力與水這些重要資源。簡單來說,
一個完善的智能城市必須隨時備有替代能源,以對應主要電力系統發生故障的
情況。

2015年8月19日星期三

CLOUDSEC 2015探討如何構建全新防禦


互聯網保安會議CLOUDSEC於2011年首次舉辦,今年踏入第五年,大會以‬「面對意料之外.構建全新防禦」(Expect the Unexpected)為主題,就現今網絡安全的現實挑戰和策略發表演說,旨在啟發科技專家和用戶,持續進修資訊科技和系統管理技能,同時共商如何克服日益猖獗、隱匿的破壞性網絡攻擊。由趨勢科技主辦的CLOUDSEC 2015,分別會於全球8個主要城市舉行,包括:新加坡、香港、台北、吉隆坡、曼谷、孟買、首爾和倫敦。

今年大會以主題針對「意料之外」,主要因為在2014至2015年期間,發生了多宗大規模網絡攻擊,突顯不少大型企業的網絡仍十分脆弱,且企業IT策略不足以應付先進的威脅和針對性攻擊。而上周於會展舉行的CLOUDSEC 2015,即就無孔不入的網絡攻擊特性,展開詳細討論,與參加者探討相關議題及解答有關疑問,旨在通過研討和訊息交流,協助企業部署更佳策略和方案,以加強自我保護,務求能夠更有效地應付不可預期的資訊保安挑戰。

香港電腦保安事故急增

網絡攻擊日益頻繁和激烈,企業必須明白自己不可能永遠獨善其身。為協助企業面對終有一日會突破其防線的入侵,這次會議將探討機構必須改變思維,以及企業要如何重新調整其IT機構性策略,和物色恰當人才來籌劃這些策略。會議內設有多個環節,包括主題演示、主題討論、分組、工作坊和導修;講員包括來自先進持續性威脅、大數據保安,網絡犯罪和取證、雲端保安、數據私隱和保護、萬物聯網IoE(Internet of Everything)、虛擬化和軟件定義安全性,等多個領域的全球及地區專家。

其中,CLOUDSEC邀得多位重量級講員參與,包括美國中央情報局(CIA)前任首席技術總監Bob Flores、香港特別行政區立法會議員(資訊科技界)莫乃光,以及(ISC)²技術顧問Chuan-Wei Hoo,展示資訊保安在香港市場中的重要性。而在香港市場方面,根據香港電腦保安事故協調中心發表的《香港保安觀察報告》,2015年第二季有關香港的網絡攻擊數據共有21,787個,顯著增加了99%,接近2015年第一季的雙倍。有關伺服器的安全事件的數量,在2015年第二季從5,867宗,大幅增加至16,338宗。大部分攻擊源自釣魚網站、惡意程式寄存及網頁塗改。這些事件於2015年第二季,在香港的保安攻擊之中舉足輕重,數量再創新小題:迎數碼挑戰須訂全新保安策略「網絡攻擊日益猖獗,企業若真箇透徹了解數碼干預(digital disruption),不可能不感到惶恐。」趨勢科技環球威脅傳訊總監Jon Clay指出,數碼干預主要來自5大技術發展:雲運算、流動化、大數據、社交媒體、物聯網(IoT),以及借助雲端服務的殭屍網絡(Botnet)和分散式阻斷服務攻擊(DDoS)。

Clay認為,機構必須作好準備以應付這些不可預期的威脅,同時要升級其保安策略,以便更有效地克服全新的數碼挑戰。而全新的企業保安策略,應涵蓋企業網絡存取權存管理、保安相關教育、辨識保安差距、訂立關鍵績效指標(KPI)、持續改進,以及保安報告等。而CLOUDSEC這類資訊保安會議平台,正正是為了匯聚業內專家,通過深入淺出的演示和討論,來協助與會者了解如何能更有效地應對最新網絡保安議題和挑戰。