顯示包含「Fortinet」標籤的文章。顯示所有文章
顯示包含「Fortinet」標籤的文章。顯示所有文章

2017年11月8日星期三

Fortinet調查指董事會應更重視IT安全




隨著流動化及雲運算的普及,IT環境愈趨複雜,加上近年大規模網絡保安事故頻仍,企業理應更為重視網絡安全,然而Fortinet近日發表的調查卻顯示事實並不盡然。


該Fortinet全球企業安全調查,由獨立市場研究公司Loudhouse代表進行,以調查受訪者於2017年7月或8月間,在企業網絡安全方面的態度。受訪對象是對IT安全要負責任及具可見性的IT決策者,來自包括香港在內的16個國家及城市,當中逾半來自500人以上的中至大型企業。


企業數碼轉型催化網絡安全發展


Fortinet全球企業安全調查結果顯示,儘管網絡攻擊持續出現,但全球(包括香港)250多個員工組織中,近一半的IT決策者仍然認為,企業主管並沒有重視網絡安全。然而,許多IT專業人士相信,作為企業數碼化轉型的一部分,向雲端發展將因而令網絡安全變得日益重要。


Fortinet香港、澳門及蒙古區域總監馮玉明表示:「網絡安全已逐漸成為企業的重要投資項目,愈來愈多高層管理人員,將其視為更廣泛IT策略中的一部分。隨著企業在數碼化轉型中使用如雲端技術等,網絡安全不再只是IT投資,而是一個戰略性的商業決策。在今天的數碼經濟中,隨著一些公司把安全納入為更廣泛風險管理戰略中的首要任務。而Fortinet的保安纖維(Security Fabric)結構能提供廣泛、強大和自動化的安全解決方案,因此可迎合企業數碼化轉型對網絡敏捷度、可靠性及可用性各方面的需求。」

不過馮玉明亦透露,新興市場如蒙古,縱以電訊商、政府部門及金融機構為主,這些大型機構均傾向採用國際知名大品牌的保安方案及產品,顯示他們願意投資在企業保安方面;惟在部署冗餘設備方面,卻未能跟上發展成熟的市場,意味新興市場安全意識尚未足夠,仍有發展空間。


董事會未把網絡安全視為首要任務


過去兩年,85%企業出現安全漏洞,43%受訪者最常見的攻擊是惡意和勒索軟件。57%的IT決策者指出,全球網絡攻擊如WannaCry等,令社會對IT安全的關注度日益增加。全球網絡攻擊的規模,亦使董事會關注到網絡安全。安全性不再只是IT部門的討論議題。加上來自監管機構壓力漸增,36%受訪者表示,監管的力度是另一個令董事會更關注網絡安全的原因。由於主要罰款威脅到公司盈利,例如歐洲數據即將要遵守新《一般資料保護條例》,令董事會有責任去進一步關注網絡安全問題。


然而,是次調查報告顯示,54%的香港IT決策者中,認為IT安全並非董事會的首要任務。但這似乎不影響財政預算,因51%的企業表示他們花費超過10%的IT預算於網絡安全,算是重大投資。另54%受訪者指出,其IT安全的預算比去年多。不過,IT決策者強調網絡安全應成為管理層的重中之重;75%受訪者表示,董事會應把IT安全作為更大的考慮因素。

隨著機構在數碼化轉型中,將數據轉移至雲運算平台,69%的IT安全決策者認為,雲運算平台的安全性應為當務之急。


2017年6月28日星期三

Fortinet CASB擴「保安纖維」至雲運算

愈來愈多機構採用雲運算服務,或增加多種裝置到網絡上,令保安透明度和管理性面臨更高風險。

Fortinet香港、澳門及蒙古總經理馮玉明表示,Fortinet過去專注於整合式威脅管理(UTM)設備,但隨著企業技術和行業發展趨勢的轉變,網絡安全殺傷主要來自應用程式漏洞、惡意軟件和殭屍網絡,Fortinet近年亦推出多款基於雲運算和方案的保安產品。

「保安纖維」架構延至雲端

「IoT將會是企業保安的一大推動力,單就2016年,全球保安市場便高達8000萬美元;香港亦錄得8.75%的市場需求增長,料2018年亦會有7%至8%的增長。」

為迎合企業雲運算保安的需求增長,Fortinet現正透過「保安纖維」架構,來加強在私有、基建和軟件即服務(SaaS)應用軟件的雲端保安,並宣布推出全新CASB產品,擴充按需的雲端保安解決方案,透過提升SaaS的可視性,以達至在雲運算規模上最理想的保安表現。

目前,企業可透過擴展後的FortiGate虛擬裝置,為私有和公共雲提供雲運算保安。此外,Fortinet亦通過Microsoft Azure Marketplace,讓企業可選用按需付費的雲端保安服務。至於另一中小企業常用的AWS,FortiGate亦設有解決方案,為AWS工作負載提供增強的自動擴展,和業務流程編排功能,可採用按需服務或自攜許可證(BYOL)的模式,優化自動化公共雲運算的部署。

未來,Fortinet將「保安纖維」架構服務的安全能力,擴展至各類型的雲端環境,增強其表現、自動化、可視性和管理,覆蓋私有和公用的基 礎設施即服務(IaaS)雲端乃至於軟件即服務(SaaS)的應用軟件。馮玉明並透露,FortiCASB料將於今年第三季度在香港推出。

香港及澳門網絡安全顧問吳維穎表示,FortiCASB是全新的雲端安全代理服務,目前可針對Office 365和Salesforce.com等SaaS 應用程式,無論用戶是在線或 者離線,均可維持安全可見性及平台管理。

FortiCASB雲端安全代理服務

「許多企業採用BYOB,但員工的智能手機卻未全面受企業網絡保安監管。一般而言,員工流動裝置上安裝的應用程式可分為3類:核准(Sanctioned)、非核准但可容忍(Unsanctioned but tolerated),以及不許可(Unapproved)。舉例說,企業統一採用Microsoft OneDrive作為受保護的雲端存取,員工若私下使用Google Drive,就屬非核准但可容忍的;但部分企業會禁止員工使用Dropbox或Evernote,將之列為不許可的應用程式。」

而FortiCASB則是基於API的新服務,是用戶和應用程式之間的雲端安全代理,可以進行身份驗證和訪問控制、保護數據免受雲端威脅和惡意軟件的侵害,同時運用合規和審計工具,對SaaS應用程式(包括Office 365)進行更精細的優質管理。透過提供詳盡的保安風險報告,讓IT團隊在部分最為廣泛應用的SaaS應用程式上,維持安全可見性,FortiCASB讓企業得以確保數據從數據中心,到雲端都得到合規的保護。

2017年5月3日星期三

區塊鏈技術的優勢與隱憂


金融科技(FinTech)近年發展迅速,香港的金融服務機構,亦正積極研究應用區塊鏈(Blockchain)等新技術,以降低成本及欺詐風險,並提高交易的透明度。有見及此,網絡安全廠商Fortinet遂著手探討這些嶄新技術,如何改變金融服務的運作,以及帶來的潛在網絡安全風險。

Fortinet 香港、澳門、蒙古區域總經理馮玉明表示:「隨著金融科技盛行,銀行的數據安全性更備受關注,務求讓這些技術在數據得到妥善保護的情況下發揮作用。金融機構必須制定整體安全戰略,並事先為新興技術及安全威脅的冒起做好準備。」


區塊鏈技術安全嗎?

採用區塊鏈技術的交易,毋須金融機構的介入,都能達到即時完成交付,過程經過加密保安,結果亦得到公開驗證。由於交易的分佈性質,實際上驗證了交易的完整性,透明度高之餘亦不能被刪改,所以區塊鏈本身是更安全的技術,使攻擊變得非常困難。

區塊鏈技術可以扮演「財務中間人」的角色,從而大大減少了交易的執行時間,並加強其安全性。銀行希望大量應用區塊鏈技術,從匯款到證券交易方面都能安全地處理任何交易,並成為國際貿易的標準。

然而,區塊鏈技術大致上仍未受官方認可,而且需要更多時間來發展,和滿足現代銀行業的一些複雜要求。另外市場對這技術也缺乏監管,其合規性、法例和執法上,也有許多未解決的問題。

除此之外,雖然使用區塊鏈技術的Bitcoin,多年來一直受到點對點系統的歡迎,但這虛擬貨幣亦被網絡罪犯利用,導致用戶損失多達數百萬美元。所以,儘管區塊鏈技術可以幫助消除許多過時,和低效率的手動交易流程,但亦為銀行帶來不少安全隱憂。

交易的保密程序依然是銀行的首要顧慮,例如,假設銀行使用區塊鏈,來儲存機密合同資料或付款數據,那麼如果複製了當中的文件,便可能會為網絡犯罪分子,提供更多竊取數據的機會。


為新技術作好準備

金融機構在採用新的技術和解決方案時,不能輕易放下防線,反而需要繼續致力保護數據,投資加強安全防護措施,開發新防禦引擎來抵禦新型攻擊。業務轉型往往以科技為核心,所以許多金融機構其實只須投入更多的資源,來提高維護能力和安全意識。

今時今日的銀行,必須能夠相對快速地應對客戶需求,並且靈活地採用新技術,和實施新工具及流程。監管和合規需求將為適應創新,和現況而逐漸改變,銀行需要定時研究如何配合新法規。同時,機構也必須能夠不斷地篩選新技術,認清該把哪項整合到他們的IT架構中。

金融機構需要辨識威脅客戶數據的風險,並制定相關政策和程序,來管理及控制這些風險,實施適當的安全控制,並按著技術需求、數據敏感度,和潛在威脅而調整計劃。隨著安全威脅的發展,他們需要準備實時升級防禦來抵擋攻擊,同時確保數據安全亦合乎法規。


2016年12月21日星期三

網絡攻擊對全球數碼經濟構成潛在風險


過去數年發生的安全事故有增無減,且攻擊規模愈益龐大,所涉及的損失亦愈來愈高。網絡安全廠商Fortinet早前便公布其FortiGuard Labs對2017年6大威脅概況預測,當中包括Fortinet研究人員預計的網絡罪犯攻擊手法和策略,及相關網絡攻擊對全球數碼經濟的潛在風險。

FortiGuard Labs的報告預測,來年的攻擊將更趨精密,自主操作和人性化攻擊增加,因此衍生對更佳智能防禦的需求。此外,威脅變得愈趨精密,並會增加自主操作。報告預計,來年惡意軟件將會進展至更適應「人性化」設計、成功掌握優化,以提升攻擊的效果及影響力。

物聯網(IoT)製造商對安全漏洞責無旁貸

物聯網製造商如未能保障其設備的網絡安全,並讓消費者釋疑,那將對數碼經濟帶來破壞性影響。FortiGuard Labs預視,將會有更多消費者、供應商及相關團體,呼籲業界籌建及加強安全準則,以便設備製造商防患未然。

雲端安全最脆弱的攻擊網絡,並非其結構體系,而是剛好相反,是其數百萬個接駁著雲端資源的流動裝置。該報告估計,將會有更多針對端點設備攻擊的出現,來自用戶端的攻擊,將會成功瞄準及沖擊雲端服務供應商。同時,將會有愈來愈多的企業,增加採用保安纖維(fabric-based security),及分段策略(segmentation strategies),以便他們於物聯網到實體、虛擬及私有雲環境中創建、編排並執行無縫安全策略。

攻擊者在智慧城市的活躍程度將提高

來年樓宇及管理系統自動化的持續增長,將成為黑客瞄準的目標之一。只要其中一個綜合系統的單位受到破壞,將會有大規模混亂的潛在嚴重風險,成為網絡犯罪分子的頭號目標。

另過去一年受到高度重視的勒索軟件,僅是惡意程式的閘道器。報告預期,將會有更多密集式針對知名人士,包括名人、政治人物,及大型機構等的攻擊。自動化攻擊(尤其是透過針對物聯網設備的攻擊),容許黑客從勒索軟件中,更省時地於同一時間,敲詐大量受害者身上的小額金錢,積小成多具效益。

網絡關鍵技術短缺將縮減科技差距

現時市場缺乏資深的專業網絡安全人員,讓不少機構或國家,陷入全球數碼經濟發展停滯的風險。這些機構或國家缺乏相關必要的經驗,及培訓以建立安全策略、保護現時於網絡間自由轉換的重要資產,甚或是識別及反擊時下複雜的網絡攻擊。

物聯網和雲端運算繼續在威脅預測中擔當著重要的角色,而某些趨勢發展亦變得愈加明顯。企業及個人的數碼足跡顯著擴張,增加潛在攻擊的風險。所有物件都可以成為目標或是武器,令人草木皆兵。威脅變得智能自主並愈加難以檢測,而舊有的威脅,在新技術增強後將會重新出現,增加檢測的難度。



2016年10月12日星期三

中信國際電訊CPC推出TrustCSI ATP服務 託管式保安服務需求大

現今的惡意軟件及網絡攻擊愈趨猖獗及複雜,更多企業需要託管式的保安服務。市場調查機構Frost & Sullivan便預測,亞太區的托管式保安服務市場,將急速膨脹,由2015年的24.8億美元,增長至2018年的37.7億美元。中信國際電訊CPC推出的TrustCSI多年來為企業提供全面的網絡防護,至今年更推出TrustCSI ATP服務,協助企業抵禦進階持續網絡威脅。

TrustCSI由國際安全認證的專家團隊管理,配合CPC安全運作中心(SOC),應用先進的安全訊息及事件管理(SIEM)技術,提供24 x 7的全天侯監察,將數據與資料庫作分析,並將結果分類及找出安全風險機會率。

TrustCSI能按企業業務需求,鑑別各種威脅,亦能排序、重定及執行安全政策、持續監察客戶系統等。TrustCSI更能與中信國際電訊CPC的另一服務SmartCLOUD系列無縫配合,助企業打破部署雲運算的阻礙,同時滿足企業保安考量和法規要求。而其中的TrustCSI託管式防火牆,更提供新世代防火牆及事故監察服務。

與Fortinet合作拓展亞洲

有見於愈來愈多亞洲企業發展蓬勃,業務甚至擴展至鄰近國家,因此這些企業對於單一服務商的安全委托方面的需求,亦相應大大增加,因此在今年5月,中信國際電訊CPC更成為Fortinet在泛亞太區的首個安全管理服務(MSS)合作夥伴,擴大雙方在亞太地區安全管理服務的夥伴關係。

延伸合作夥伴關係後,中信國際電訊CPC於今年在亞太區推出名為TrustCSI ATP的嶄新進階威脅防護(Advanced Threat Protection,ATP)服務,支援企業對抗進階持續威脅。

中信國際電訊 CPC的TrustCSI ATP服務,結合了TrustCSI安全管理服務,和Fortinet的高效能方案,包括FortiGate網絡安全平台、FortiSandbox ATP設備,和FortiWeb網頁應用程式防火牆。配合Fortinet的支援,加上中信國際電訊CPC全天侯資訊安全監控中心的認可安全專家協助, TrustCSI ATP服務能為企業編織「保安纖維」(Security Fabric),引進更普及與適應力強的網絡防護,以抵禦來自物聯網、遠程裝置、基建核心,甚至雲端等源頭的威脅。此外,目前在大中華地區提供的TrustCSI統一威脅管理安全解決方案(Unified Threat Management,UTM),未來亦將於亞太區更多市場推出。

中信國際電訊CPC資訊科技與安全服務資深副總裁鄺偉基表示︰「ATP是管理服務的最新範疇,將Fortinet獨有的『保安纖維』架構與中信國際電訊CPC多種服務合而為一,相信能為企業度身設計專屬的解決方案,滿足他們各種需要。」




2016年9月14日星期三

Fortinet針對物聯網推通用無線接入點


Fortinet向以保安方案廣為企業所用,不過近早推出的新產品,卻屬全新系列FortiAP-U通用無線接入點(Access Point,AP)。雖然新產品系列的定位,仍是針對市場上的企業級無線解決方案,旨在降低系統的複雜性。全新通用無線接入點具備Fortinet的保安纖維(Security Fabric)防護效能,結合了統一的接合式網絡控制與可視性。

隨著物聯網迅速普及,無線保安風險亦與日俱增,IT團隊在規劃和防護無線網絡時,面對著嚴峻的挑戰。Fortinet的保安纖維,正正通過整合安全及無線基礎設施,打開防禦物聯網威脅之門,並採取內部細分策略,來應對這些挑戰。

建立Fortinet Security Fabric保護物聯網

FortiAP-U系列通用無線接入點能為網絡邊緣的統一防護,提供安全功能與應用程式控制;同時無縫結合Fortinet的保安纖維,在針對物聯網及終端裝置的威脅,截取重要內部資料之前,做好防禦措設。 FortiAP-U簡化了網絡接入的部署和管理,提供與所有Fortinet接入點管理後台均兼容的單一設備,包括FortiWLC企業無線局域網控制器,與FortiGate企業防火牆局域網控制器,和FortiCloud的雲端無線管理。新產品全新的插件播放執行功能,讓每個裝置均可自動確定管理後台的類型,並設定配置信息,毋須IT人員手動更新每個設備,即可進行快速部署。

FortiAP-U系列的設計,也適合採用2 802.11ac Wave 2技術的大型企業無線需求,例如四空間串流、延長的5 GHz渠道支援、160MHz寬頻道,及多用戶MIMO。這些技術大大地提高了頻寬與設備能力,即使對於最密集的數千兆位無線處理率需求,亦能同時提供可靠的保安支援,以及對所有連線裝置的統一透明度。這些效能加上通用管理功能,可按照網絡需求的提高,而靈活輕鬆地延伸。



2016年7月27日星期三

勒索軟件橫行無忌


據Gartner預計,聯網裝置將在2016年達64億台;及至2020年,更可能增長到210億台。對於攻擊者來說,這意味著更多的潛在攻擊目標。

美國FBI最近公布的資訊,表明勒索軟件(Ransomware)的受害者,在2016年第一季度,就支付高達2億美元以上贖金;相比之下,2015年全年贖金僅為 2,400萬美元,可見勒索軟件已主導威脅環境中的攻擊趨勢。Fortinet的 FortiGuard Labs研發團隊,更每日發現一種新型勒索軟件。

混合型勒索軟件

過往有2種勒索軟件,分別為阻止正常使用電腦的「攔截型勒索軟件」,以及加密個人文檔,以禁止存取的「加密型勒索軟件」。然而,最近這2種勒索軟件的混合型逐漸浮現,例如現在有一種加密型勒索軟件,可以阻止受感染的電腦存取某些網站,直至受害者向黑客交付贖金為止。

Fortinet指出,勒索軟件感染過程一般不離那10個步驟:擷取系統資訊、辨識系統語系、取得其IP位址、從C&C伺服器取得傳輸數據的有效荷載、添加註冊表自動啟動索引、消除所有影子檔案副本(也就是刪去一切入侵證據)、禁用啟動復原、聯絡C&C伺服器並請求公用鑰匙……截至上述步驟,用戶的檔案還是完好無缺的。然而一旦黑客進一步基於檔案類型及索引進行加密,則會向受害者展示交付贖金指引,走上不歸之路。

AES 256加密難以解鎖須勤備份

「黑客若採用AES 256加密,即使以目前最快最高效的主機,亦需花上以年計的時間才能解碼。也就是說,一旦被黑客成功加密檔案,則沒有任何方法於短時間內解密。不過Fortinet極反對企業交付贖金,一來黑客未必會兌現承諾解密,二來一旦交付贖金即會成為黑客組織的『VIP』,淪入不斷被索付的厄運。」

Fortinet建議企業勤於備份,且不要僅保留最近數日的備份(可能含有勒索軟件),那麼即使不幸遭受感染,亦可還原至早前的無感染版本。除此以外,企業亦可安裝FortiSandbox,以及在用戶終端安裝點保安如FortiGuard等,從而有效偵測並阻截有可疑的檔案進入系統。

Locky與Cerber肆虐香港

在目標裝置之間的界線,亦愈來愈模糊。目前,一些流動勒索軟件已經會攻擊電腦和智能手機。同時,在部分受感染案例中,勒索軟件已入侵到智能電視等物聯網裝置,如索價200美元的iTunes禮物卡,否則用家休想收看歐國盃決賽等。有如惡意軟件(Malware)會與時並進一樣,勒索軟件同樣會自然進化,把目光從電腦轉向其他智能設備。FortiGuard Labs已觀察到SamSam和Zcryptor這類的變種勒索軟件,通過網絡遊走,像蠕蟲般擴散到附近網絡。

這種進化遲早會發生,而原因很簡單 ── 受害者都願意支付贖金。黑客把業務當成企業來經營,將大量贖金當作資金般,用於研發更新型的變種。而在香港,除了去年肆虐的CryptoWall,今年就出現了Locky和Cerber這2款新型勒索軟件,肆虐程度更有超越CryptoWall的趨勢。



2016年5月25日星期三

Fortinet與中信CPC加強合作 於泛亞太區推MSS服務


電訊商需要開放的IT環境,以便隨時革新把握機遇;但同時亦須確保其IT架構穩固可靠,方可為企業及用戶提供穩定流暢的服務。

中信國際電訊全資擁有的中信國際電訊CPC,近月來便動作頻盈,繼宣布收購歐洲電訊商Linx Telecommunications旗下的電訊業務,令其電訊網絡覆蓋遍及俄羅斯、中亞多國、直達東歐等14個國家,貫通「一帶一路」,早前又與網絡安全廠商Fortinet簽訂協議,確認雙方在安全管理服務(Managed Security Services,MSS)方面的長期合作夥伴關係,將擴展至亞太地區其他市場。

安全管理服務擴展至泛亞太區

Fortinet亞太區副總裁鄭敦隆指出,「現今的企業保安趨勢,要求更具效率的防護方式,以及更高階的資訊安全監控中心(Security Operation Center,SOC)。 而隨著更多企業為了集中發展核心業務,而選擇外判安全服務,相信安全管理服務,未來將會愈來愈受歡迎。」

市場調查機構Frost & Sullivan即預測,亞太區的托管式保安服務市場,將急速膨脹,由2015年的24.8億美元,增長至2018年的37.7億美元,可見正是擴展業務的大好時機。

中信國際電訊CPC為Fortinet在泛亞太區的首個安全管理服務 (MSS)合作夥伴,反映愈來愈多亞洲企業發展蓬勃,業務亦擴展至鄰近國家;而他們對於單一供應商採購管理服務這方面的需求,亦相應大大增加。延伸合作顆伴關係後,中信國際電訊CPC將於本季度,在亞太區推出名為TrustCSI ATP的嶄新進階威脅防護(Advanced Threat Protection,ATP)服務,支援企業對抗進階持續威脅。此外,目前在大中華地區提供的TrustCSI統一威脅管理安全解決方案(Unified Threat Management,UTM),亦將於亞太區更多市場推出。

TrustCSI結合Fortinet高效保安方案

中信國際電訊 CPC的TrustCSI ATP服務,結合了TrustCSI安全管理服務(MSS),和Fortinet的高效能方案,包括FortiGate網絡安全平台、FortiSandbox ATP設備,和FortiWeb網頁應用程式防火牆。憑藉Fortinet的支援,加上中信國際電訊CPC全天侯資訊安全監控中心的認可安全專家協助,相信TrustCSI ATP服務定能為企業編織「保安纖維」(Security Fabric),引進普及、適應力強的網絡防護,以抵禦來自物聯網、遠程裝置、基建核心,甚至雲端等源頭的威脅。

「企業的IT環境愈來愈複雜,加上流動應用程式和雲運算,要全面保障企業網絡安全就更困難。Fortinet的IVS(Integrated Virtual Security),可按需提供雲端保安方案,正好滿足企業對速度和業務永繼方面的要求。」鄭敦隆表示,採用雲運算服務的客戶,透過IVS服務即可便捷地使用FortiGate-VM以及FortiWeb-VM,為客戶提供迅速的服務部署,同時可為他們設立具備SIEM引擎的自助管理入門網站。

中信國際電訊CPC信息科技及安全服務部高級副總裁鄺偉基則透露,公司多年來一直視Fortinet為香港的首選技術夥伴,是次延伸合作,除了因為過去表現出色、功能全面且非常穩定,亦因Fortinet對新功能提供高速的支援,同時亦提供相當完善的計費出單系統,這對作為托管服務供應商的中信國際電訊CPC而言相當重要。



2016年3月16日星期三

Fortinet於亞太區推網絡威脅評估程式


企業保護數據安全的意識雖有提升,但往往僅著眼部署入侵偵測類的安全防護方案,而忽略了網絡威脅評估的重要性。有見及此,Fortinet遂推出新的網絡威脅評估程式(Cyber Threat Assessment Program,CTAP)。

CTAP的設計集中剖析網絡威脅的種類和數量。這些威脅雖對企業的網絡構成危險,惟現有的安全防護方案,卻未必能一一成功檢測到。然而,掌握整個企業網絡的保安風險狀況,正正是制定有效保安政策之根本。為讓企業能深入了解網絡風險,Fortinet及其風險研究團隊FortiGuard Labs共同協作,將風險及諮詢功能,整合至其端對端安全平台,推出新產品CTAP。

揭露潛在風險 提供即時防護措施  

除了FortiGuard Labs,Fortinet同時亦與數個關鍵夥伴合作,向機構提供免費的威脅評估程式。評估期間,Fortinet將會在企業網絡或目標網絡上,安裝新世代防火牆FortiGate,監察應用程式的網絡流量,以偵測入侵行為、惡意程式碼,和惡意應用程式。這些行為和程式在網絡中構成重大風險,讓入侵者得以乘虛而入,盜取機構內部的機密文件和資料庫。而在收集有關數據後,FortiAnalyzer會製作詳盡的風險評估報告,分析應用程式流量、用戶工作效率、網絡使用情況、整體安全風險和相關商業風險等,並詳列可行的防護建議。

Fortinet產品及解決方案高級副總裁 John Maddison 表示︰「過去,流量是按指定的通訊協定分類,防火牆能輕易檢測出網絡的嚴重威脅,而黑客入侵的方式也不如現時般成熟。然而時至今日,愈來愈多網絡威脅能輕易繞過傳統防火牆的防護。CTAP程式能快速地偵測其他方案未能攔截的威脅,有助加強防護,同時減低商業風險。」

現時的網絡攻擊,活躍於不同的媒介和平台,舊式的防護系統無法有效阻擋攻擊。Fortinet的CTAP程式,能透過深入分析現存和潛在威脅,讓企業清楚評估作業環境的風險,以便認清舊有系統的漏洞或不足,從而進行相應的部署。Fortinet亦與合作夥伴共同建議防護行動的優先次序,協助企業降低風險。

社交媒體及應用程式控制為弱點 金融服務機構成頭號目標  

過去四個月,Fortinet 邀請了數百家美國企業客戶和潛在顧客試用CTAP,有關分析報告指出,不同規模和層面的企業,仍會面對持續不利的威脅環境,他們使用的網絡,出現了逾3,214 萬次的企圖攻擊。為人熟知的惡意程式碼,不斷重建和感染電腦,包括Conficker(5,230 次)、Nemucod(4,220 次)和 ZeroAccess(3,210 次另一方面,社交媒體及多媒體串流活動,佔網絡流量的 25.65%,使企業系統及機密數據更容易透過「路過式」下載、社交工程和惡意廣告等,受病毒感染。

黑客透過入侵網絡能截取財務數據,帶來豐厚利益,因此在整體惡意活動之中,銀行業及金融機構佔44.6%,成為主要目標。黑客通常採用高流量攻擊,並以繁複的木馬病毒和「落地生根」方式,攻擊財務機構,滲透他們的網絡。企業網管人員同時亦持續面對管理應用程式的挑戰,大量的對等流量(主要是 Bittorrent和遊戲活動),將惡意內容帶進網絡。這些內容經過熱門網站,附載到應用程式和下載檔案之中。在制定有關網絡的應用程式控制策略時,企業應謹慎行事,多加留意。



2015年12月23日星期三

FortiGuard Labs料來年物聯網及雲端成黑客主要目標


現今黑客惡意攻擊的手法及思路的演進一日千里,就連Sony Pictures Entertainment、VTech等大企業亦難以招架。為提醒企業及安全廠商對來年網絡攻擊作好準備,FortiGuard Labs安全防護中心早前便發布針對2016年網絡安全威脅的趨勢預測,當中指出物聯網、雲運算、虛擬機器皆為黑客主要攻擊目標;同時惡意軟件正不斷進化,不但能反檢測,更可以避開先進沙箱技術的偵查,可見企業及安全廠商未來的處境嚴峻。

蠕蟲或感染智能設備

物聯網近年可謂ICT界的新星,但亦成為一眾黑客的獵物。FortiGuard Labs預計,來年將出現 M2M(Machine-to-Machine)攻擊及裝置間的感染,當物聯網的智能硬件設備陸續普及時,便會首當其衝成為黑客的中轉站,以及擴張攻擊的地帶。黑客通過設備的漏洞,甚至能在企業網絡和硬件中,找到更隱蔽的落腳點,從而擴大對該漏洞的攻擊。

FortiGuard Labs研究員亦發現,蠕蟲和病毒能夠在只有少量代碼的「無頭」設備(Headless Device)中生存及進行感染。今年便曾發現有黑客嘗試入侵智能手帶Fitbit,相信未來在物聯網設備間感染是無可避免,一旦蠕蟲和病毒能在數以百萬,或上億的智能設備中感染和傳遞,殺傷力絕對不容忽視。

有鑒於今年的「毒液」(VENOM)漏洞,證明黑客和惡意軟件能夠從管理程序(Hypervisor)中逃逸,並且在虛擬化環境中,控制受害主機操作系統的案例,因此FortiGuard Labs預計,黑客另一攻擊目標將會是雲端及虛擬機器。事實上,正因為全球企業對虛擬化技術、私有雲和混合雲的依賴,才賦予網絡攻擊及犯罪更有利的條件。

反沙箱檢測病毒湧現

不只改變攻擊目標,病毒及惡意軟件亦層出不窮。今年,Rombertik病毒便曾經肆虐,它可以繞過常規的防毒檢測,甚至還具備反沙箱(Sandboxing)檢測能力,抵達目標主機後,能夠讀取瀏覽器的按鍵記錄,以竊取用戶名稱、密碼、銀行資訊等敏感信息。最危險的是病毒被設置了保護機制,當發現被檢測曝光之後,便會啟動「自爆」機制,令系統無法正常開機。FortiGuard Labs表示,當企業遭受攻擊後,便會因數據丟失使調查取證更困難。

另外,當企業以為能借助沙箱一類技術檢測隱蔽,或者未知的惡意軟件時,黑客亦不甘後人,針對沙箱的惡意軟件隨之誕生,此類軟件在知道自己被檢測時,將規矩地伺機以待,一旦通過了沙箱技術的檢測後,則會開始下載、訪問或安裝惡意的程式。這代表企業信任的檢測技術,目前正面臨巨大挑戰,同時影響沙箱評分系統的安全情報機制準確度。

Fortinet香港與澳門總經理馮玉明指:「愈來愈多設備接入互聯網,大量應用程式與雲運算系統連接,加上流動設備盛行,都為黑客開啟了另一個攻擊維度,對未來的網絡安全產生極大的挑戰。」



2015年10月21日星期三

Fortinet推跨業界軟件定義網絡安全架構


在數碼化的年代,資訊安全架構往往被企業反映過於僵化和靜態,無法支援快速變動的需求,更未能為不斷變化的安全威脅環境提供有效的保護。有見及此,網絡安全廠商Fortinet推出首個跨業界的軟件定義網絡安全架構(SDNS;Software-Defined Network Security),將安全整合至先進靈敏的資料中心環境,以提供進階的威脅防護。

新的安全架構具備各種保護資料中心的方法,更提供最具擴展性的平台,能與其它技術夥伴進行架構的整合,包括HP、Ixia、PLUMgrid、PluribusNetworks、ExtremeNetworks和NTT等。SDNS安全架構為資料中心重新定義進階網絡安全,該領域持續因為虛擬化和雲端運算的影響下不斷改變,現已踏入因軟件定義網絡而改變的時期。

三個網絡架構層上創新

Fortinet SDNS軟件定義網絡安全架構分別在三個主要網絡架構層上作出創新。在資料層(Data Plane)上,Fortinet展示了安全引擎的封裝從固定的硬件機盒到邏輯的實體(instance),能更具延展性地分佈和嵌入虛擬的網絡交換結構(switching fabric),以及抽象的網絡流之中。

在控制層(Control Plane)上,由於在高度敏捷動態的環境中,安全政策的操作與自動化,以及工作負載的彈性配置,將能消除安全與法規之間的差距。

而在管理層(Management Plane)上,將由單一控制台管理安全政策和事件,範圍能包含實體和虛擬設備、私人和公共雲端,以及整個整合基礎架構,確保安全狀態能穩定一致並符合法規。

Fortinet香港及澳門總經理馮玉明表示:「目前似乎沒有單一的SDN平台,能令所有企業和服務供應商客戶統一採用。因此,我們希望發展一個生態系統可以支援不同的SDN 平台,無論是以專屬或開放的應用程式界面(API)。關鍵在於,提供具延展性的安全模組,能在協作層(orchestration level)依需求選擇。」

擴展夥伴生態系統以符客戶資料中心需求 

由5年前第一個FortiGate-VM虛擬設備起,Fortinet便在軟件定義(software-defined)領域中進行改良。它是專門為防護漸增的虛擬化與整合資料中心所設計。這些努力隨著資料中心不斷轉變而持續擴展,包括最近Fortinet安全設備始能支援微軟Azure;成為HP AllianceOne一員,為HP SDN產品提供預先整合最佳化的安全防護;與Cisco應用中心架構(ACI;application-centric infrastructure)整合;以及為VMware vSphere和SDDC客戶在網絡安全所做的努力。

作為整個資料中心策略的一部份,Fortinet亦與許多合作夥伴保持緊密合作,將安全功能整合至適合他們的架構平台。平台包括SDN控制器、協同運作架構、虛擬機器監視器(hypervisor)、雲端管理、安全管理和分析。Fortinet目前已和超過24個科技供應商合作,確保他們能透過Fortinet先進的SDN安全架構抵禦網絡威脅。



2015年9月9日星期三

Fortinet新企業雲端Wi-Fi提供安全連線


雲運算日漸普及,帶動愈來愈多企業關注雲端保安。有見及此,Fortinet便乘勢瞄準安全無線網絡市場,增添FortiCloud雲端管理系統新功能,同時推出最新雲端管理的無線存取點(Access Point,AP)產品線。Fortinet新的無線網絡存取點FortiAP-S系列,乃以雲端管理的企業Wi-Fi產品,不僅能直接在存取點執行Fortinet的網絡安全技術,更可以FortiGuard安全防護中心持續更新。

分散式企業在為其客戶和員工部署與管理無線網絡時,會面對許多挑戰。目前的企業無線網絡方案,不時需要複雜的架構來區分訪客或內部網絡,同時須額外的硬體設備,如個別的無線網絡控制器和安全設備。隨著以雲端管理的Wi-Fi漸增,供應商已協助降低部署無線網絡相關的複雜程度和管理問題。然而,將無線網絡的控制轉移到雲端,亦導致至今仍未被解決的安全問題。

新世代雲端管理的無線存取點

Fortinet的FortiAP-S無線存取點系列產品,令企業毋須採用一個分離的無線網絡控制器(WLAN Controller),不會使網絡暴露在安全威脅之下。每個FortiAP-S無線存取點,均能透過Fortinet雲端的FortiCloud管理系統集中管理,令Wi-Fi網絡的部署,和管理不需耗費太多心力,並能增加安全、視野和管理能力,降低整體架構的複雜程度。不僅能令企業更容易建立,和管理安全的Wi-Fi網絡,同時憑藉雲端管理所具備的延展力,更切合多營業分店的分散式企業。

FortiAP-S存取點內置安全功能,包括:入侵防護、網頁過濾、惡意AP偵測、防毒安全保護,以及細緻的應用程式管理等,皆能直接於存取點設備中執行。所有功能皆有FortiGuard安全防護中心支援,提供業界相關的威脅資訊,確保每個FortiAP-S都能即時抵禦精密的安全威脅。Fortinet香港及澳門區總經理馮玉明表示:「Fortinet新的FortiAP-S系列產品,整合了雲端管理的彈性、新世代的無線存取點技術,以及已獲實證的FortiGuard安全保護,建構安全的企業無線網絡存取架構。讓企業可設立和更新針對流動網絡的安全政策,例如應用程式管理和病毒掃瞄,直接套用到無線存取點,有助企業針對BYOD裝置建立起週邊防護IDC網絡架構部門研究分析師Nolan Greene則指出,隨著企業BYOD的情況激增,流動設備和應用程式也變得更為重要。企業正追求普及、兼備安全性能、符合法規,和易於管理的WiFi網絡。Fortinet新的FortiAP-S無線存取點系列產品,同時整合簡易的雲端管理無線網絡,以及Fortinet的網絡安全防護技術。



2015年8月12日星期三

Fortinet併購Meru添無線保安覆蓋


隨著流動裝置如智能手機等滲透率日高,加上物聯網(Internet of Things,IoT)技術愈趨成熟、應用愈見廣泛,然而無線網絡保安卻未有因應加強,容易構成企業網絡保安漏洞。Fortinet香港及澳門區總經理馮玉明指出,香港無線網絡雖覆蓋完善,惟據Fortinet的全球資訊安全調查報告顯示,資訊科技決策者普遍認為無線網絡是整個IT架構中最薄弱一環,CIO更普遍認為薄弱的無線安全部署成企業隱憂。

「近半資訊科技決策者認為,泄露公司敏感資料和客戶資料,是無線網絡環境最大風險所在。惟目前約45%企業無線網絡的搭建,是供內部員工使用,沒有配置任何基本的安全認證系統。相信大家不難發現,普遍公司均設有免費Wifi供訪客使用,而且這類免費Wifi一般均不設身份認證,變相任由外人自由出入企業網絡,無形中增加了被入侵的風險。」

港無線網絡保安相對薄弱

是次調查對象為規模超過250名員工的本地公司資訊科技決策者,其中,84%的企業通過雲端管理無線架構,另87%會信任及利用雲端作為未來的無線部署;此外,近半受訪決策者允許公司的無線網絡供訪客使用,然而15%甚至沒有任何相關網絡管制措施。難怪逾半(55%)資訊科技決策者認為,無線網絡乃其IT架構中最薄弱,相比之下,只有35%受訪者認為核心網絡架構最薄弱。

調查又揭示,多數受訪者較著眼於最為常規的防火牆與安全認證功能,不過45%公司並沒有配置基本的無線安全防禦認證系統;其中,分別有27% 與57%的企業,在準備無線網絡計畫時,忽略安裝防火牆與防毒軟件。縱使受訪者認為其他安全功能如IPS、應用程式管理,以及網址過濾,對於核心架構保護十分重要,卻鮮有於無線網絡部署中使用。

「香港的Wifi技術相當成熟,覆蓋率在亞洲地區之中亦數一數二,然而無線網絡保安方面卻反而相對落後,尤其在防毒軟件、IPS及網址過濾方面,均較亞洲整體為弱。這亦是Fortinet早前收購Meru Networks的主要原因之一:Fortinet專注保安,而Meru Networks則可提供高擴展能力的Wi-Fi 方案服務,集兩家之長,即可進一步為高承載度,及高密度使用者環境提供安全可靠和無間斷的保護小題:企業應檢視無線保安全部署調查另指出,近半受訪者(47%)表示公司的無線網絡會提供予訪客連接,15%受訪者的公司對訪客連接網絡,更是完全開放、毋須認證;另43%公司的無線網絡訪客連接方式,是採用臨時且不重覆的用戶名稱與密碼,其次是使用信任狀的強制網頁認證方式(36%)。馮玉明表示,調查反映儘管流動互聯有增無減,無線安全至今在企業中並未獲優先部署。由於進階持續性滲透攻擊(APT)針對企業作多方面的侵入,加上雲運算服務在業務系統中日益普及,企業應認真檢視其無線網絡安全部署。



2015年4月15日星期三

Fortinet推Business Aligned Security Framework助企業採納第三方平台技術


2014年保安事故頻仍,除了頭號進階持續性威脅(Advanced Persistent Threat,APT)Stuxnet出現後繼者Havex,要脅贖金的Ransomware和分散式阻斷服務(DDoS)亦愈見猖獗。而隨著第三方平台技術如雲運算、流動化、社交媒體和海量數據的普及,亞太區的CXO管理層逐漸意識到,保安或會成為企業營運發展的一股阻力。

市場研究機構Frost & Sullivan亞太區ICT實踐分析總監Edison Yu表示,單純基於風險的保安的一大局限,在於大部分真實環境的部署並不會積極考究和利用新技術。而按業務所需的保安(Business Aligned Security)則有助加強以風險為基礎的保安方法。他續指出,許多亞太地區機構只關心遵從行業法規,而非著眼於真正的保安威脅案例。分析另顯示,基於風險的保安較之單純的法規遵從高一等,而按業務所需的保安則再棋高一著。有見及此,Fortinet宣布推出按業務所需的安全架構(Business Aligned Security Framework),助企業運用第三方平台技術。

風險就是保安幣值

Fortinet 東南亞及香港地區市場發展總監Alvin Rodrigues稱,要落實Fortinet Business Aligned Security Framework,業務及技術顧問必須重新思索客戶的企業保安需求,如企業最關鍵的業務、重要資產、運算速度要求等,然後針對客戶實際營運環境作最壞的打算、最好的準備。

「風險就是保安的幣值,哪些數據和業務最不容有失、風險最高,則最容易受黑客垂青。我們必須從別人的過失中學習,以去年Target和Sony的大型保安事故為例,因丟失敏感數據,令企業形象插水,不但影響公司股價,最後更要替換管理層以作交代。而Adobe則因為危機處理妥善和回應迅速,是以保安事故對股價影響降至最低,管理層亦毋須引咎辭職。這些實例證明了保安事故影響深遠,我們必須透徹了解組織架構和業務需求,從而制定相應保安策略,以便將損失降至最低。」

Fortinet Business Aligned Security Framework旨在助企業利用先進的資訊保安技術達成業務目標,並迅速使用第三方平台技術。憑藉該架構,與Fortinet合作的 IT部門即可聯絡其業務部門(LOB)負責人,獲得許可並著手部署。若沒有此類IT-LOB橋樑工具,則LOB決策者往往因實際或有疑慮的安全問題,而對業務改革技術望而卻步。

從上而下透徹識別網絡威脅

Rodrigues強調,現時不少保安部署已不再由IT部門主管作決定,而是由CXO直接與保安廠商磋商。因此業務及技術顧問必須仔細審視其客戶並了解其目標,了解客戶對企業保安的期望,從而清晰訂立保安方案能為客戶帶來的效益,例如高可用性、跨平台保護、回應迅速等等。企業必須深入探究其業務價值,並認清關鍵部分,以滿足上述客戶要求,同時識別關鍵業務的業務資產並提供支援。接著,業務及技術顧問須清楚理解企業風險與法規遵從需求,在兩者之間取得平衡,繼而制定全面的保安策略。

他們亦須了解網絡能見度及智能威脅,部署適當的技術,從而在企業建立資訊保安文化,指導員工如何識別不同的網絡威脅,並針對這些威脅作出相應回應。這樣做的目的,是讓這些企業決策人了解其機構之保安框架,使他們在回到公司後能與其他管理層、IT部門和利益相關者重複同樣的討論。

「不少企業深明第三方平台的優勢,卻往往因保安顧慮而卻步。Fortinet Business Aligned Security Framework正是為協助企業識別其業務關鍵資產,及安排保護的主次順序,令保安不再是業務擴展的絆腳石。」他續透露,Fortinet的業務及技術顧問將引入該架構,與東南亞及香港客戶的互動。



2014年12月31日星期三

Fortinet料黑客手段更趨成熟


2015年,由於連接網絡設備大幅增加,網絡罪犯將會持續增強實力,特別是有關物聯網攻擊和進階的閃躲技巧,同時會因金錢或其它邪惡目的,繼續攻擊大規模伺服器的漏洞。因此Fortinet推算,未來全球的企業、政府和消費者的重要個人訊息處境都十分危險。

在2014年,Fortinet首次觀察到Blastware的跡象──Dorkbot和NGRbot,內裡有黑客內建的程式,一旦遭更改就會自我銷毀,然後刪除硬碟上所有資料,這是Blastware對事件回應服務(incident response services)興起的直接反擊。Fortinet預測,進階持續性滲透攻擊(APT)的開發者,將會內建自我銷毀機制,來阻隢執法和搜證的工作。黑客也可能在勒索方面採用手段,如若不在特定時間內交付贖金,便將資料銷毀。此外,2015年黑客進階的閃躲技術,將會持續進化以隱藏行蹤。現今的規避技巧著重在對抗防毒和入侵防護,及antibotnet防殭屍網路系統,然而Fortinet預估,它將進化至如何規避沙盒(sandbox)。此外,與反擊情報系統類似,黑客可能在攻擊活動中發放假訊息阻礙調查,或故意將線索指向無關人士,以此陷害無辜,為消費者和企業帶來威脅。

NAS和路由器乃攻擊目標

未來將有更多設備連接網絡,黑客會繼續依循阻力最小的途徑入侵,尋求攻擊漏洞,如消費者家用自動化和安全系統,以及網絡攝影機在2014就有入侵的案例。

Fortinet提醒,企業應正視網絡附加儲存系統(network attached storage,NAS)和路由器,因其將繼續成為目標問題,重要的基礎設施如人機界面(HMI)和供應鏈系統亦將成為攻擊目標,因而將對第三方組件和修補檔案的管理,產生顯著的問題。未來的惡意軟件常見的散佈和銷售,也將包括SCADA的功能,例如Havex的OPC程序,能辨識工業網絡設備的特徵,並將其回報給使用者。

隨著2014年發生如Target、Michaels和Home Depot等美國商店的重大資料遭竊事件,Fortinet預測資料外泄的趨勢,也會在2015年會持續。黑客愈來愈靈巧,將能找到新的漏洞滲透,進入零售和金融系統。未來,破壞會擴展到組裝生產線、工廠、ERP/SAP系統,以及保健和大樓管理的阻斷服務攻擊,令全球企業組織面對更多的挑戰。企業須花更多功夫以保護重要的消費者資訊,避免營收和商譽上的損失。另外,由於犯罪服務已延伸包含攻擊研究和範圍評估,因此黑客將會依循相同類型的程序,來決定迴避安全系統的最佳方式。隨著安全廠商從惡意軟件偵測擴展至威脅關聯情報的研究,網絡罪犯同樣也會以相同的方式來反擊,查詢他們的殭屍網絡架構是否已在情報系統中被標記,再繼續盡力隱藏他們的行蹤,令用戶防不勝防。

Fortinet全球保安策略專家Derek Manky表示,2014年出現了針對伺服器端的漏洞和攻擊的趨勢,如Heartbleed和Shellshock之類;踏入2015年,預計隨著黑客衝擊物聯網時,該趨勢會以驚人的方式持續。隨著威脅轉向攻擊新產品和軟件解決方案,企業風險將更大。



2014年4月23日星期三

Fortinet針對數據中心吞吐量推FortiADC


東南亞地區市場潛力龐大,據分析顯示,該地區的零售市場及電子商貿市場,分別錄得35%及64%的整體增長。為配合業務發展所需,東南亞地區需要更穩固和具擴展性的基建、高效能表現和可用性的應用程式,同時加強網絡保安。

企業和託管服務供應商,對應用程式交付的需求因而急劇上升。

Fortinet東南亞及香港區域副總裁鄭敦隆指出,愈來愈多企業及個人經由網絡進行交易,如用戶已習慣在iTunes上購入音樂及應用程式,因此企業需要更安全的應用程式和交付方式,方可確保客戶資訊免遭外泄。「企業現正面對多項挑戰,包括不斷增加的頻寬需求、提高應用透明度、精密的保安威脅、開放的軟件定義網絡、虛擬化、BYOD等,而DDoS(分散式阻斷服務)更是企業提供持續業務的頭號威脅。」

Fortinet早著先機,提倡端到端的應用交付網絡保安方案,從伺候器端到網絡週邊再覆蓋雲端,能有效監控及追蹤應用效能表現、保護及加速應用效能,同時將工作負載平衡虛擬化,讓企業毋須額外投放資源。企業除得以加強網絡保安,應用交付效率提升亦有利改善客戶體驗,令整個購物流程更可靠順暢。

超低延緩消除網絡瓶頸

Fortinet國際銷售及支援高級副總裁Patrice Perche又透露,未來,Fortinet將投放更多資源於東南亞地區市場,如越南、香港、菲律賓和中國大陸等。這些市場將維持目前透過渠道和合作夥伴進行分銷。Perche笑言成績相當理想,除獲區內主要證券交易所垂青,助其抵擋大規模分散式阻斷服務攻擊,最近更獲可口可樂公司採用。

為滿足更高吞吐量,Fortinet專門針對企業數據中心及託管服務供應商,推出三個全新高效能應用程式交付控制器(ADCs),為駐留在一個或多個數據中心的互聯網基礎應用程式,提供可擴展性和可用性。新產品FortiADC-1500D、FortiADC-2000D及FortiADC-4000D,可為高容量應用程式環境提供高效能、多功能和強大的安全系統,同時降低總體擁有成本(TCO)。與其他須額外進階連接埠連接的ADC製造商不同,新產品包含了多達16GbE連接埠,以及多達8個高效能10GbE SFP+連接埠,可提供高吞吐量連接,並消除網絡瓶頸,且毋須額外成本。其中,FortiADC-4000D更具備從2.7Gbps,到50Gbps的第4層應用層吞吐量應用交付設備,足以應付每秒高達1,600,000的第7層交易應用流量。另備有雙熱插拔電源,提供額外空間以支援獨立的電源接駁,在不中斷業務的情況下,允許電源設備進行交換。

超低延緩展優勢

「延緩(latency)問題一直是不少企業營運的關鍵,因為時間就是金錢。以交易所為例,證券交易分秒必爭,即使延緩一秒鐘,價位亦可能出現變動。

Fortinet在處理延緩問題上特別出色,因採用了基於ASIC的技術和專門研發特別用途的晶片,以確保保安監控不會令日常營運和數據處理出現延緩,這是Fortinet的一大優勢。」

另一方面,FortiADC操作系統更新亦包括了兩項全新功能:IP評價服務,及虛擬網域(VDOMs);強化功能則包括改進GUI和詳盡的事件記錄等。IP評價服務是由FortiGuard Labs提供的可供訂閱服務,讓FortiADC檢測並阻止已知惡意來源的流量。而另一新虛擬網域,則讓託管服務供應商和大型企業,能透過單一FortiADC設備,準備和管理獨立虛擬ADC,此功能亦可用於FortiGate平台。



2013年7月3日星期三

FortiOS 5針對APT及BYOD提供新一代企業級防火牆功能

近期,大型攻擊及有組織黑客活動頻仍,如針對南韓政府網站的分散式阻斷服務(DDoS)攻擊等,加上斯諾登事件引起全球關注。企業亦深明網絡攻擊愈趨精密複雜,傳統防火牆難以保障企業數據安全。

有見及此,Fortinet即為其旗艦產品FortiGate網路安全平台,推出新版本作業系統FortiOS 5,引入新功能包括:預設功能組(Feature Select)、關聯可視性(Contextual Visibility)和先進威脅防護(ATP),反映新一代企業防火牆的未來發展方向。Fortinet香港及澳門區售前顧問羅誠德表示,針對不同規模的FortiGate型號,如今均藉由單一作業系統FortiOS 5統一管理配置,除大幅簡化管理,亦有利進行軟件版本控制,令Fortinet的新一代防火牆得以為企業提供更高效能表現和更低延遲(latency)。

深層封包掃描確保企業數據安全

羅誠德又透露,不少保安廠商的產品均依賴一般的通用處理器,導致有危險性的效能差距;而Fortinet則會自行研發的網絡和內容單晶片處理器FortiASIC,以應付處理分析網絡病毒數據的需求,同時加速流量,讓網管人員有能力以Gigabit的速度來偵測惡意的內容,確保網絡安全不會成為網絡效能的瓶頸。採用新版本FortiOS 5後,企業即可享配備深層封包掃描(deep packet scanning)功能的硬件加速入侵防御系统(IPS)、逾2500個應用程式控管特徵碼(Application Control Signature)、由自家威脅研究及反應小組提供的FortiGuard等,為企業提供具可視性且針對進階持續性滲透攻擊(Advanced Persistent Threat,APT)的防護,更可支援IPv6。

其中,新加入的預設功能組只需一按,即可選擇預設的安全功能組合,選項包括高速防火牆、新一代防火牆、先進威脅防護(Advanced Threats Protection, ATP)、網頁過濾,和統一威脅管理(Unified Threat Management,UTM)等。另一新功能 關聯可視性則可根據應用程式、使用者和裝置,來檢視實時和過往的網路使用狀況。

關聯可視性徹底保護

「FortiGate設有不同型號以應付不同企業規模的需要,但新一代防火牆並不會因型號較低而弱化其效能表現。企業更可度身訂製其登入頁面及特徵碼,以切合不同部門的需求。我們並提供用戶隔離及封包日誌等功能,讓企業可就不尋常活動作進一步分析。」

他續指,新版本作業系統的關聯可視性功能,讓網管人員能更深入了解過往,或實時的網絡活動,如曾被擷取的資料型態,包括網絡位址和埠號、地理網絡位址、類型、使用者名稱、網絡使用狀況、範圍,以及應用程式與連網裝置的種類。針對近年BYOD大行其道,新版本作業系統已可支援採用iOS、Android、Blackberry作業系統的流動裝置,甚至部分功能強大的遊戲控制台(game console)亦可偵測得到。透過此項功能,管理人員即可根據關聯資料,找出最大可能與威脅相關的客戶端,並進一步先行阻截可疑的網站和IP位址。這項功能可透過客戶端評價 (Client reputation) 的選單進入。而最新版的FortiOS 5,即日起已可從下址下載:https://support.fortinet.com

2012年11月7日星期三

Fortinet推FortiOS 5.0 新增沙盒檢測檔案

隨著新興的變種攻擊數目攀升,以及自備工作裝置(BYOD)的趨勢,機構對保安的需求相應提高,發展出「新一代防火牆」(Next Generation Firewall)。整合式威脅管理〈Unified Threat Management,UTM〉解決方案供應商Fortinet宣佈,推出最新保安操作系統FortiOS 5.0,新增逾150項功能,加強保安並優化管理。

新版本將惡意偵測系統升級,加入操作系統沙盒(sandboxing),任何檔案進入防火牆前,先隔離運行,作簡單測試;一旦發現活動紀錄異常,便立即傳送至基於雲端的沙盒,配合FortiGuard殭屍IP地址數據庫,全面測試,防止病毒入侵。Fortinet網絡保安顧問吳維穎指,新功能為企業提供多重保護,有效防止木馬和殭屍病毒。

FortiOS 5.0加入客戶信譽功能,按每名用戶日常的網絡活動,量化為數值,並綜合為企業裝置安全性排名,繼而決定保安權限,同時有助及早識辨受損系統,以及潛藏的零時攻擊。「傳統的防火牆只集中防禦病毒或限制用戶活動權限,較少評估用戶的潛在風險。客戶信譽功能綜合電郵、網站、應用等各項網絡活動的潛在危險,讓企業實現更全面的風險管理。」

加強BYOD保安

針對BYOD的趨勢,FortiOS 5.0加強流動設備保安。企業無需於流動設備額外安裝代理軟件(Agent),即可透過無線控制器(Wireless Controller),透視無線存取點(Access Point, AP)上的所有裝置,辨認用戶身份,並分派相關UTM資料。無論用戶經由Windows AD、Citrix環境、802.1X以太網交換機還是強制門戶(captive portal)連線,系統也會按位置、數據、應用偏好等數據,自動調整身份認證,執行相應的保安政策。此功能可實現基於裝置的保安政策,讓企業按裝置類型,設立不同的保安和網絡使用政策。

吳維穎強調:「BYOD的趨勢擴大了保安需要,因此新一代防火牆要兼顧流動設備;然而電腦和流動設備所需的保安技術卻截然不同。電腦主要從電郵和網頁感染,流動設備上的病毒卻多半來自應用程式,特別是遊戲程式。FortiOS 5.0能透視流動設備的操作系統等資料,從而針對iOS、Android等不同系統,各自部署保安政策。」

智能晶片防DDoS

近日多次出現DDoS的相關新聞,吳維穎也特別介紹FortiDDoS。FortiDDoS為獨立硬件,內置Fortinet自行研發的FortiASIC-TP晶片,在防火牆前分流,隔離不尋常活動,最多可把8百萬流量移至硬件內處理。吳維穎笑言:「處理DDoS的難處在於所有攻擊表面上皆為正常流量,都是『好人』,而非已被防火牆識辨的『通緝犯』。而利用FortiASIC-TP晶片,FortiDDoS可以把這堆堵塞企業網絡的『好人』一網打盡,隔離處理,維持企業正常運作。」
產品具備自動學習功能,能從過去兩星期的活動紀錄,分析企業日常活動,辨識異常請求。目前,FortiDDoS最高配備6塊晶片,反應時間低於10 Microseconds,亦即快至十萬分之一秒,有助提高網絡速度。

2012年8月1日星期三

Fortinet調查指BYOA保安挑戰嚴峻

流動化當道,企業不得不正視員工自攜裝置(BYOD)引入的種種風險。網絡安全設備供應商Fortinet一項保安調查指,本港每兩名僱員中,即有一位違反公司流動保安規定。

Fortinet委託獨立市場研究公司Vision Critical進行調查,訪問美英、新加坡、港台、中國、日本等15個地區,超過3800名21至31歲的Y世代雇員。

Fortinet香港及澳門區總經理馮玉明表示:「香港區調查反映,212名受訪者中,八成已採用BYOD工作模式,50%指曾受惡意軟件攻擊。IT部門即使明白風險,並制定相應保安政策,仍無法阻止員工無視企業保安措施。」

亞太區受訪員工違例使用流動個人裝置(47%)與應用(39%)比例,高於全球其他區域,而本港數字更高達47%與44%。

馮玉明指,用戶採納BYOD動機,多為能經常使用社交媒體(61%),與私人通訊(73%)等應用程式。

其實僱員青睞智能裝置,與流動平台上豐富應用不無關係。自備應用程式(BYOA)令員工可於工作時,使用個人偏好的應用程式。相較流動裝置管理,應對智能設備所引入應用層攻擊,或更為迫切。

應對BYOA威脅

「77%本港受訪者對BYOA頗有興趣。44%聲稱,已經或將會無視公司保安政策,於工作時使用未經許可的應用。公司須意識到現時所面臨威脅,不單來自BYOD,BYOA引來攻擊,更不可小視。大量視訊流量,亦壅塞企業頻寬。」

「Y世代員工傾向將智能手機與平板電腦視作私人物品,不願將裝置交予企業處理。調查顯示,55%本港受訪者認為BYOD裝置保安須由僱員自己負責,而並非公司。現時企業部署保安措施,將遇更大阻力。」Fortinet技術方案經理李永健強調,「需要安裝代理程式(Agent)的流動裝置管理方案(MDM),已不能滿足現實BYOD環境下,企業保安管理需求。」

他指,企業保安方案,應著手基於用戶與應用程式的控制。

Fortinet提供針對應用層的保安方案。「除具防毒、防數據外泄(DLP)、反垃圾郵件與網站過濾等功能之外,FortiGate防火牆可辨識近兩千種獨立應用,且不斷拓展,遠超現時市場上同類產品。並能根據用戶角色,分派存取權限,包括基於時段的訪問控制。」

李永健表示,FortiGate配合WiFi控制器功能,更能將UTM功能延伸入無線網絡,覆蓋使用智能裝置的員工。

2012年4月11日星期三

FortiNet推新一代極速防火牆

防火牆的作用,是作為防禦外來攻擊。如今防火牆也提供了VPN連線,控制內部用戶的行為,甚至不同終端的接入權限等不同功能。

研究機構Gartner定義「新一代防火牆」(Next Generation Firewall),必須具備入侵防禦(Intrusion prevention systems, IPS)功能,能夠偵查防禦從Web而來攻擊程式。

近年以來,業界一直討論新一代防火牆的標準。新一代防火牆幾乎必須具備IPS,包括了應用控制(App Control),能夠辨別不同應用程式。去年佔Gartner領導廠商的位置,包括了Alto Palo Networks和推出Application Control Software Blade的CheckPoint。Juniper的SRX系列也具備AppSecure功能。思科也表示ASA防火牆新版本加入類似性能。

UTM性能比新一代防火牆更廣泛

功能更廣泛的UTM防火牆,究竟可否歸類作新一代防火牆?FortiNet一向領導著UTM的市場。其實,UTM包括更廣泛功能;包含防毒、反垃圾郵件、網站過濾、甚至數據防洩(DLP)。而FortiNet的AppControl性能一向甚強,所以也被Gartner評為「執行上較佔優」的新一代防火牆技術。

近年,大部分應用採用HTTP協定的80埠位,導致防火牆須從網絡協定的應用層,來辨別和控制流經的應用。例如不少用戶利用網上的Web電郵,甚至Web介面網上遊戲;傳統防火牆難以控制。防火牆從網絡第三層的設備,變為從應用層去監察應用,幾乎已成大勢所趨。應用透過Web協定去實現,上一代的防火牆也難以控制個別用戶行為,必須結合目錄系統。例如亞太區流行的QQ應用,很易導致變成病毒入侵,卻難以按用戶來控制如何使用QQ。FortiNet很早就具備控制QQ的性能,也特別受亞太區用戶歡迎。

據FortiNet資料顯示,FortiGate防火牆可辨別超過1900種獨立應用,作不同程度的控制。新一代防火牆執行的AppControl,可按不同用戶,甚至存取的內容,來分配不同的權限,FortiNet也能結合微軟Windows的AD目錄,從AD管理分派用戶權限。近期FortiNet甚至為防火牆加入了Wi-Fi控制器性能,只要接上Access Point就能讓用戶漫遊,行為也受防火牆監視控制。如果說ortiGate的FortiOS是現今最多功能UTM作業系統,相信也絕不為過。

UTM深受中型市場歡迎,高階市場接受性仍較低。UTM防火牆一般雖有高度的整合性,問題是會否隨流量上升,性能就大打折扣。FortiNet一直強調FortiGate防火牆利用高性能ASIC芯片,擴充力甚強,也陸續推出多款高速UTM防火牆,證明速度足以應付任何環境挑戰。

5101C支援極高速IPv6吞吐量

FortiNet技術方案經理李永健表示,FortiNet宣佈推出FortiGate 3240C及刀鋒設計5101C模組式5防火牆,針對金融及服務供應商市場。3240C高度只有2RU,吞吐量卻達40Gbps,為同級防火牆速度最快。具備12個10GbE的以太網埠位,又有16個1GbE埠位,而10GbE埠位密度也為同級之冠。

「3240C已符合IPv6制式要求,備有多項身份驗證的選項。5101C則支援FortiGate 5000系列兼容ACTA標準的機箱式系統,例如5140B機箱插滿5101C刀鋒,可提供100 Gbps的IPv6防火牆吞吐量。每片5101C可支援300個虛擬領域,保護向不同客戶提供虛擬環境的服務供應商。」


針對金融市場運算保安

李永健表示,3240C和5101C針對大企業及金融市場,甚至電訊商市場;可供多租戶環境提供虛擬化防火牆。FortiNet高階防火牆的延遲性(Latency)低,反應速度可維持低於10 Microseconds,特別針對金融業的環境。Microsecond單位為百萬分之一秒的速度。他表示,同級防火牆一般只能達到約70至100 Microseconds。

金融市場交易系統一般利用FIX(Financial Information Exchange)應用協定作通訊,封包體積非常細。李永健說:「部分防火牆一旦遇上FIX協定,效能迅速下降。FortiGate防火牆處理FIX封包,反應仍可維持於10 Microseconds以下,3240C從吞吐量和反應速度,均優於同級產品。」

流動設備盛行,也導致難以執行有效保安政策,企業必須支援更多不同終端設備。

去年,FortiNet推出了FortiClient,安裝在不同的設備上,可確保其連接入企業網絡之時,遵從不同級別的限制。例如按存取的不同終端設備,甚至身份來設定權限。例如員工可利用較有彈性的IP-Sec建立VPN,而客戶或業務夥伴則以限制較大的SSL-VPN連接,更有效控制流動設備。李永健預計,隨著LTE普及,服務供應商必須安裝更高速的企業級防火牆,攻擊變化更加多端,上述產品也可應付高頻寬的流動運算環境。