![]()
|
|||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
![]() |
資安訊息 | ||||||||||||||||||||||||||
| 一、駭客攻擊大進化 消息來源:資安人科技網 2007/10/29 TOP | |||||||||||||||||||||||||||
網路攻擊已不再是腳本小鬼「script kiddie」玩的遊戲了,企業現在面對的是以獲利為目的的專業駭客,他們利用難以想像的技術、最新的攻擊程式,一點一滴地偷取你企業中的資料。 間諜軟體會偷取瀏覽者的資訊、Botnet產生的DDoS威力強大,可讓網站掛上一兩天、掛馬讓瀏覽者不知不覺地被植入木馬程式、rootkit技術讓許多木馬更難以查殺!當企業找尋新的防禦方法時,駭客同時也在研發新的攻擊手法與漏洞。這些資安威脅是專業的駭客與網路犯罪者,利用自行開發或交易來的工具,來進行非法勾當,像是偷取企業機密資料、影響公司正常運作、偷取登入資料或個人資訊等等。以前腳本小鬼為了出名或好玩而入侵系統的情況已經改變了,取而代之的是真正會偷取機密的商業駭客,這些以利為主的駭客手上拿的是筆記型電腦而不是滑板。面對這些組織型駭客,公司裡的系統管理員是不利的防守方。 面對這些組織型駭客,我們已經處於先天上的弱勢,企業文化可能沒你想像中的那麼有效率,需要花時間才能調整IT安全架構、提升員工技術能力、佈署新的防禦機制。另一方面,安全通告與日俱增,如果我們稍一疏忽,在防禦堡壘上漏失一角,就可能讓這些虎視眈眈的駭客有機可趁,發動新型態的攻擊。 我們要如何避免這種情況發生?面對這樣的資訊軍備競賽,其中一個方式就是積極了解目前最新的威脅型態與攻擊手法。 針對性郵件攻擊手法 前幾年,我們經歷過大規模的蠕蟲攻擊,還有駭客大戰中的竄改網頁比賽。跟這些行為比起來,目標式攻擊(Target attack)這類攻擊模式是以獲利為主,因為其專門竊取特定資料,像是信用卡帳號、交易機密,這些都有很高的黑市價值,也成為駭客重要得資源。 Target attack如同字面意思,就像是魚叉一般,直接對著目標物攻擊,駭客設計專門的信件寄給特定使用者,這也大幅增加了受害的機率。雖然金融機構已經佈署two-factor認證來避免這種威脅,但仍無法避開變形的man-in-the-middle攻擊方式。 去年暑假,發生了一起針對CitiBusiness公司用戶釣魚攻擊事件,在這件精心設計過的攻擊事件中,就算已經採用了一次性密碼(one-time password) Token也難以防範。駭客設計的假釣魚網站提示目標使用者輸入token上的密碼,然後將這份密碼傳到CitiBusiness的網站,這讓駭客立刻可利用這組密碼進行登入。 Phishing attack便是這樣竊取使用者的敏感資料,另外,駭客也會利用社交工程的威力來施展釣魚詐騙。 去年秋天有一起事件,有一間五星級飯店的職員收到幾封想要誘使其雇員進行轉帳詐騙信件。這封信件偽裝成飯店的客人發的權益注意事項,其中含有他們的姓名,要求飯店在刷卡後將錢付至第三方機構。 另外一種email attack,是由McAfee Avert實驗室於二月發現的,在寄給某特定公司員工的電子郵件中,發現夾帶惡意的微軟Word附檔,這份word附檔其實存有微軟漏洞,而且當時並無任何修補程式。該公司並未流失機密資料,但很令人膽戰心驚的是,這僅是數個月內經通報此類0-day攻擊手法事件的其中一件而已。 Email成為目前最流行的攻擊手法,原因是他可以很輕易的就突破防火牆,傳入企業內網。企業有時會阻擋一些危險的電子郵件附件像是exe執行檔,也因此駭客逐漸利用這類新型態的攻擊手法,像是設計過的社交工程釣魚郵件,或是client-side exploit像是0day的惡意word檔案,直接影響使用者主機對外下載惡意執行檔,來植入後門程式。 用戶端攻擊手法 另一種攻擊稱做Client-Side attack,在二月時發生了一起案例,凸顯出這種新型態攻擊的獲利模式,Websense Security Labs發現Dolphin Stadium網站遭到入侵,而美國超級盃賽事資訊便是放在Dolphin Stadium網站上,因此瀏覽用戶眾多,流量龐大。在這個案例中,若瀏覽者本身機器沒有修補而上了這個網站,便會被植入一個會偷取知名遊戲World of Warcraft帳號密碼的後門程式,雖然在這個遊戲裡使用的是虛擬貨幣,但在現實生活中仍可用實際金錢來對寶物或虛擬貨幣進行交易。 這起資安事件中,還好該後門程式僅偷取World of Warcraft的帳號密碼,而沒有針對其他重要私人資料。但此一網站入侵事件與以往的明顯不同,並沒有利用置換網頁引起人們的注目,而是默默地放置惡意連結,企圖長時間影響更多的瀏覽用戶感染後門程式。植入受害者主機上的後門與鍵盤側錄程式極難被發現,這跟之前所發現的廣告程式有很大的對比。 像是Dolphin Stadium 網站遭放置掛馬影響瀏覽者的事件,目前網路上已出現多起相同案例。像是銀行網站也成為偷取其私人帳戶資料的目標、而遊戲、人力網站也成為偷取帳號密碼的目標物。雖然目前這類攻擊手法的目的仍不是很明確,但根據現有案例顯示,駭客的確根據不同的網站類型,偷取不同的機密資料,進行長時間的機密資訊收集。 由於Target attack可從中獲利,因此使得撰寫惡意後門程式的人更加積極開發新的技術,這也讓防禦的一方更難偵測到這些惡意後門程式。 越來越多的後門使用加密連線或點對點的通訊協定來交換訊息。許多傀儡主機「bot」,使用SSL加密連線來交換訊息或控制指令。另外像Phatbot、Sdbot這類bot變種後門,利用點對點通訊方式避免他人截獲後門的控制指令。甚至接獲的一個案例中,有一種鍵盤側錄程式,將其回傳資訊隱藏在ICMP封包中。還有多種後門是利用常見的HTTP協定來接收指令,很輕易地便突破防火牆,混在一般瀏覽者的流量中,令人防不慎防。 越來越多後門程式使用Rootkit技術來隱藏主體。常見的rootkit偵測工具利用比對受駭系統上的異常來偵測rootkit程式,但近期出的Rustock與Unreal兩種rootkit程式都能有效地避開這些偵測工具。一些概念驗證的rootkits像是SubVirt、Blue Pill還有Vitriol,更是應用了虛擬技術,幾乎讓人無法偵測。而另一種rootkits技術則是強調其可以隱藏在其他應用程式之中,像是Argeniss推出一個可隱藏在oracle資料庫中的rootkit,從色情圖片到信用卡資料,都可以藏在裡面不被發現。 反偵測技術越來越精良。許多駭客積極地開發新的反偵測與「反反組譯技術」來避免鑑識人員得知駭客的來源與目的,並且可以隱藏加密通道的程式碼。這些惡意程式通常都是利用偵測自己是否處在虛擬環境中,或是偵測自己有沒有被debug工具所開啟。惡意程式撰寫者不一定要在程式碼中直接加入複雜的隱藏方式,只要利用簡單的Packer(加殼)工具就可以達到這樣的目的。加殼工具就像是在執行檔上加了一層保護,讓鑑識人員難以反組譯來追蹤原本的程式功能。舉例來說,Themida便是一個商業版的加殼工具,能讓惡意程式達到反偵測的目的。 殭屍網路「Botnet」DDoS的威力 許多惡意後門程式都具備自我隱藏與保護的能力,但再怎麼可怕也比不上殭屍網路botnet更具威脅性。 今年初針對CastleCops網站的DDoS事件便顯示出大量bot主機造成的威力。CastleCops是一家反間諜軟體與反廣告信的社群網站,駭客發動旗下大量bot主機對CastleCops網站產生高達1Gbps的流量,這些大量的封包塞爆了CastleCops的頻寬,導致長達數天網站無法對外運作。這情形跟之前發生在同樣也是致力對抗廣告信的組織Spamhaus、Spamnation 和Blue Security身上。而Blue Security網站,最後無法承受這樣的攻擊,而永久關站了。 這些舉動都顯示駭客變的更兇悍,對於這些可能會威脅到他們惡意事業的反抗團體,採取了報復與處罰的行動。Botnet是非常可怕的網路武器,駭客僅需敲打鍵盤幾下便可控制數千台bot主機發動各式攻擊。 藉由DDoS攻擊,botnet的控制者可以教訓不聽話的反抗者,進行網路勒索,或販售這些肉雞給其他駭客。美國FBI曾查獲一起事件「DDoS租賃服務」,有一家運動用品公司,向駭客要求對他的對手發動DDoS攻擊,讓對手網站無法運作。 Botnet另一個應用,是拿來發送垃圾電子郵件,垃圾郵件發送商利用這些bot主機充當跳板,發送大量的垃圾郵件,這些垃圾郵件發送商不但可以利用這些主機大量的頻寬,這樣的動作也讓ISP無法對這些受害主機進行追查與阻擋。 Joe Stewart是一家安全服務公司SecureWorks 的資深安全研究員,在一月時,他分析了一起利用botnet來影響股價的精彩案例,在這個案例中,受害者遭植入的是一種名為Rustock的後門程式,其中有發送廣告信的能力。這種手法利用了botnet來拉抬股價。作法是這樣的,駭客先買進一家小公司的股票,然後利用botnet發送大量吹噓該公司效益的廣告郵件,然後當股價上揚時立刻拋售。這種手法竟然還真的有效,替駭客在一個禮拜內賺進大約兩萬美金的獲益。Stewart的網站在公布這件手法之後,也同樣地遭受到DDoS攻擊。 直到目前為止,botnet的控制者都是針對桌上型電腦的寬頻用戶進行攻擊,當這些人被感染,成為bot的一份子之後,駭客便利用這些不知情用戶的電腦來進行攻擊他人的目的。但這樣的情況在最近改變了,Beyond Security的安全研究專家Gadi Evron, Kfir Damari與 Noam Rathaus研究發現今年網站伺服器成為botnet的比例大幅增高。 這些駭客利用網站伺服器上的網站應用程式弱點,這些應用程式可能是使用ASP、PERL或php所開發。SecureWorks的研究員Tynan Wilke描述了整個事件過程,首先駭客利用google找出那些使用Horde webmail系統的網站(Horde是一個open source的webmail應用程式),接著利用Horde程式的漏洞打進該網站,放置一個惡意的Perl程式,接著這個網站就成為駭客的肉雞之一,可以拿來發動DoS攻擊、再當成查詢google的跳板、並獲得整個網站的系統控制權。 針對瀏覽器漏洞的惡意程式 上述介紹的botnet已成為網路攻擊中最厲害的武器。另外,由於我們經常使用網頁瀏覽器上網存取資料,駭客也把矛頭對準了瀏覽器。既然大部份的網路交易都已經使用瀏覽器來進行,駭客幹嘛再花時間鑽研底層作業系統的漏洞呢?目前的瀏覽器提供許多功能來符合網頁應用程式的需求,也因此讓駭客針對這些瀏覽器功能研發各式不同的攻擊手法,而不必直接面對作業系統。 2005年10月,出現了一隻名為sammy的網頁式蠕蟲,這隻蠕蟲利用Myspace網站的cross-site script(XSS)漏洞,他就像一段常見的AJAX程式碼,利用這段惡意的javascript來影響瀏覽用戶,一旦某個使用者瀏覽了受感染的MySpace朋友的分享空間,這段程式碼便會複製到該使用者的分享空間中,利用此一方式再度去感染該使用者的朋友。這樣的程式碼可以有很多種變化,除了複製自己、竄改分享空間、甚至讓瀏覽用戶電腦進行轉帳交易都有可能。 Sammy影響超過上百萬的MySpace的用戶,之後也出現了數個利用XSS與AJAX技術的蠕蟲,這些蠕蟲也利用Flash或QuickTime的瀏覽器的plug-ins的問題來散播,其他受到影響的站台包括了Orkut、Gaia Online 與Yahoo! Mail網站。 另一個瀏覽器問題,是由一家網站安全公司SPI Dynamics所提出,他們展示了一段由javascript撰寫出的portscan程式碼,可以影響內網安全。一旦瀏覽用戶瀏覽過這段javascript,就算處在防火牆之後,也能掃描瀏覽用戶所在的網路。這個問題顯示出,駭客若是在某網站上放置這段惡意程式碼,便可取得所有瀏覽者的內網架構圖,而問題就出在瀏覽器本身。 目前網路威脅變動的非常快速,從zero-day攻擊、client-side attack、以及botnet威脅。現在的駭客已經找到成熟的獲利模式,促使駭客更積極的開發工具與企業化,我們身為防禦方必須持續不斷地學習技術、彼此分享這些威脅資訊、互相討論有效的防禦方式,這也是目前唯一在這場資訊軍備競賽中存活的方法,也是唯一繼續對抗新攻擊的方式。 |
二、稽核員的美麗與哀愁 消息來源:資安人 TOP | ||||||||||||||||||||||||||
當稽核員來到各單位時,通常都會讓大家如履薄冰,深怕被記上一個缺失,然而稽核員真的以「找碴」為樂趣嗎? 記得當年剛開始做電腦稽核的時候,我的主管常會分享她在國外擔任稽核的經驗,她說每一次一到新的單位,或是資訊主管換人,她一定會和新到任的資訊主管講一句話:「我們是站在同一條船上,如果資訊單位出事情,稽核單位也脫離不了責任。」那個時候只當做是老生常談,並沒有特別的感觸。頂著電腦稽核的光環,在客戶上市上櫃的審查報告中,有八成以上都是寫資訊系統的缺失,弄得被查核單位人仰馬翻。隨著工作環境改變,從原來的稽核單位轉換為被查核單位,角色立場的不同,連稽核報告上「得」或「應」這兩個字的差別都會斤斤計較。這個時候才慢慢領會以前主管的那一席話,稽核單位與被查核單位,就像是象棋的棋盤,楚河漢界分得清清楚楚。稽核單位有他的立場與堅持,而資訊單位要考慮的,除了相關的要求外,還包括整個資訊系統的運作,自然思考的層面又不同。稽核單位覺得組織不可能十全十美,一定會有缺失,甚至會有許多隱藏的缺失,一旦問題發生了,不要隔天見報才知道。資訊單位也有這樣的想法,稽核單位對於現況根本不清楚,技術也不熟悉,所提的建議立意甚佳,但實際執行上有很大的困難。就這樣你躲我藏,追逐的戲碼不斷的上演著,彼此間的隔閡也就越來越大了。要這兩個單位攜手並進,絕對不是單方努力就夠的。一般人覺得稽核單位就只要挑毛病就好了,挑毛病容易做嗎?讓我們一起來說分明。 不可諱言,國內資訊系統稽核,也不過是十幾年的歷史,與國外的經驗相比,實在有一大段的差異,在國外甚至有專門電腦稽核的系所。或許是因為國內市場不大,相對的電腦稽核人員數量也顯得不足。目前電腦稽核的來源,大概從兩個管道,一部分是財會背景出身的,因為對電腦有興趣,所以轉型到這個領域。另外一部分則是資訊人員,因為職務輪調或是其他因素,而轉任電腦稽核。但電腦稽核單有一方面的專業知識是不夠的,一定要同時具備審計及電腦這兩方面的技能。財會背景出身的,要加快腳步去瞭解各類的電腦名詞。而資訊作業起家的,則要充實財會及審計概念。曾經有一位前輩這樣形容電腦稽核的養成訓練,他說剛開始進入這一行,連訪談對象講些什麼都聽不懂(不要以為這是笑話,找一位寫傳統主機程式的人員和管網路的人員對談,看能激盪出什麼樣的火花),接下來聽得懂了,但不知道有沒有問題。好不容易聽懂了,也知道有些地方不對勁,只是說不出問題的所以然來。又過了一段時間,問題也找的出來了,但給的建議對不對,查核單位能不能用,還是有很大的問號。這樣又跌跌撞撞一段時間,才能夠確保所提的建議是確實有幫助的。這段過程還要看所接觸的查核案件,以及個人特質,真是一語道盡電腦稽核培養的艱辛。
而國內對於稽核的訓練,許多還是停留在學徒制的階段,或是速食文化下的產物,上了十天一個禮拜的課,再見習個一兩次,就可以披掛上陣了。曾經有一位電腦稽核,私底下我們戲稱他最大的特長,是顛覆了審計學傳統的想法,為審計學重新定義了新的原理,並創造了許多新的審計學公式。這也許是一句玩笑話,或者我們應該給當事人澄清的機會,但背後的含意絕對不是那樣單純。也正因為如此,查核的方式與技巧十幾年來還是差不多。當國外已經在討論資訊系統稽核與控制標準(CobiT)、資訊技術基礎架構庫(ITIL)、資訊治理、資訊與企業價值時,國內的環境大部分還是在沿襲傳統的遵循性測試,也就是看你所訂的制度是不是照著這樣走。不要覺得不可思議,到現在還有些電腦稽核會問「有沒有都安裝防毒軟體?」「防毒軟體的病毒碼有沒有更新?」「病毒碼多久更新一次?」「那我們抽幾台電腦看看是不是有安裝防毒軟體,病毒碼是不是都有更新」。有沒有稽核和我談談網頁型病毒要如何防範?因應間諜程式,要如何提升使用者的安全意識?大規模病毒爆發時,我的應變計畫為何?如果有這樣的深度對談,對於釐清問題一定會有極大的幫助。
此外或許是資訊人員的特性,對於一些事件有比較明顯的定見。如果套到資訊系統查核上,再加上前輩們耳提面命的告誡,說稽核的工作就是要防止組織內弊端的發生。有了這樣先入為主的觀念,有些人在查核時會先假設組織所有制度都沒有執行,被查核單位這時就算提供再多的證據,大概也很難上演逆轉的戲碼。當然這對查核的效率絕對有正面的助益,但其實這已經是邏輯上的瑕疵。就如同所有科學原理是一樣的,如果我想證明太陽系只有一顆恆星,我的假設一定是太陽系還有其他的恆星,藉由不斷的實驗來證明我的假設是錯誤的。如果一開始就認定是沒有做,就不會看到被查核單位有做那些。這些查核程序,不管是觀察、訪談、附件蒐集的步驟、乃至於最後查核缺失及查核報告的撰寫,這一路的過程都必須很明確的交代清楚。不是印了附件,就會自動產生查核發現及缺失。再對照建議事項時,又發覺彼此的關連性有些牽強。查核的過程,不是自己看得懂就沒事,包括受查單位,或是其他單位在調件時,這樣程序一定要清清楚楚,如果有任何一丁點含糊都會遭受質疑。即便在寫查核報告,用字遣詞都會影響到結論的判斷。曾經有過這樣的經驗,受查單位對於查核缺失沒有意見,但對於報告的內容有不一樣的看法,就這樣來來回回全部改了六次才定案。更不要說前面查核計畫的擬定、查核過程的資源安排,以及查核結果的討論。這樣看來,電腦稽核要學的東西還真是不少。
除此之外,當我在教電腦稽核考試的課程時,我也常常會講一句話「稽核是一門藝術,但不要做成異數」,在稽核踏進受查單位的那一刻起,其實就已經開始在工作了。稽核的工作不是只有躲在會議室裡翻翻書面資料而已,眼觀四方、耳聽八方,這些都是必要的技巧。也曾經有人三不五時就跑去抽菸室,名義上是菸癮很大,但全都是在那聽是非八卦,聽完之後再去蒐集相關的佐證。茶水間、電梯間,都可能是執行稽核作業的場所。即便是在會議室裡面訪談,不是把兩個訪談對象的內容比一下,有差異的地方就是缺失的所在。在訪談的過程中,怎麼樣去聽到背後的問題,要如何去驗證、需要找那些補強的資料。甚至有時連做筆記的動作,都會引起訪談對象的注意,更不要說使用錄音筆了。要從大處著眼,小處著手,但也不是要把自己比擬為八點檔連續劇的編劇,去創造許多無中生有的模擬場景。每一個徵兆,後面還有許多歸納分析的動作,這些敏感度都不是教科書上所能定義的。
林林總總列了這麼許多,電腦稽核的工作就結束了?對不起,還不只這些。有一個同業曾經說過,放眼受查單位是滿目瘡痍,但高階主管的認知覺得資安與稽核是阻礙企業進步的絆腳石,寫再多的缺失高層也無動於衷,資訊單位即便有心想改善,決策單位輕輕一句過去也沒有發生過就結案了。稽核報告寫了也知道資訊單位做不到,但是不寫又覺得有失職守。現實與理想間的天人交戰,那又是另外一門看不到得功課。
|
三、賽門鐵克全球網路安全威脅研究報告第12期 消息來源:資安人 TOP | ||||||||||||||||||||||||||
何謂賽門鐵克全球網路安全威脅研究報告? 「賽門鐵克網路安全威脅研究報告」是每六個月發行一次的領先全球網路安全評估。此研究報告 (第十二期,2007 年 1 月 1 日 – 6 月 30 日) 的目的在於讓身為網路使用者 (或是媒體) 的您,能快速瞭解過去半年的網路安全狀態以及未來的趨勢。受限於報告的長度,我們已將重點摘要與主要趨勢提綱挈領,讓您可以迅速且輕易的將訊息分享給您的讀者。
有趣的統計資料 ? 家庭使用者是最容易受到攻擊的目標,大約佔了總攻擊目標的 95%。 ? 在 2007 年的前 6 個月所偵測的 10 大最新惡意程式碼中,就有 4 個是木馬程式、3 個病蟲以及 4 個病毒。 ? 賽門鐵克在此期間攔截超過 2 億 3 千萬筆的網路釣魚訊息,其中有 53% 是前 6 個月新增的訊息。垃圾郵件也持續增加,且比上一期增加了 2%。 ? 教育組織、特定大學是竊賊用來竊取您身分的絕佳場所。在此期間,教育機構計算有 30% 的資料入侵會導致身分竊取,比例較其他機構都更高。
台灣相關數據資料 賽門鐵克在本期全球網路安全威脅研究報告觀察到一項主要攻擊趨勢,即專業網路犯罪日益增加。比起過去廣泛且無組織性的網路攻擊,網路犯罪已變得更偏好鎖定特定目標來進行攻擊,攻擊也愈趨利益導向。本期報告調查期間,線上遊戲已是惡意程式碼攻擊的主要目標,前50大惡意程式碼排名中,有5%即鎖定線上遊戲,天堂和魔獸世界為最常成為被鎖定目標的兩個遊戲。在亞太暨日本地區,排名第一的惡意程式碼便是竊取線上遊戲帳號的Gamepass.Trojan木馬程式,台灣是回報這隻木馬程式頻率第二多的國家,僅次於中國大陸。此外,台北是亞太暨日本區擁有最多釣魚網站的城市,台灣為亞太暨日本區感染傀儡程式第二多的國家,由人口密度來看,台灣為本區惡意活動排名第三位的國家。
自我安全防護的秘訣: ? 請確定您經常下載所有軟體修正程式及安全更新。您的電腦應該會自動提示您以最新的修補程式及資訊來更新系統,但是請經常向您的作業系統 (OS) 供應商確認 (例如 Microsoft 或 Apple) 系統保持在最新狀態。 ? 讓您的安全防護,如防毒、防火牆等保持在最新的狀態。此軟體只有在您具有最新的病毒定義檔及完善的最新防護時,才會正常運作。 ? 請勿造訪可疑的網站,只有您確信來源值得信賴的情況下,才可按下連結或開啟附件。即使是您信任的朋友或家人,他們的電腦也可能在不知情的情況下遭到入侵。這些電腦可以寄出您以為是合法的電子郵件,但實際上卻將病毒或惡意程式碼下載到您的電腦上。 ? 請不要在未檢查附件檔案的情況下就開啟檔案,就像您不會在未確認敲門的人是否為熟悉的人而任意開門。一般來說,您可以發展網路求生智慧,並記住看起來格外吸引人的東西可能有問題。 ? 自我教育。請造訪 www.symantec.com 以查看網路上最新的威脅,並檢視您是否為可能蔓延之任何威脅的高風險群。 |
四、賽門鐵克全球網路安全威脅研究報告指出網路犯罪行為愈趨專業 消息來源:資安人 TOP | ||||||||||||||||||||||||||
| 駭客採用商業策略以進行惡意攻擊活動
基礎架構軟體供應商賽門鐵克(Nasdaq: SYMC)今(20)發表第十二期「全球網路安全威脅研究報告」,報告指出網路罪犯所使用的手法,無論是在開發、分銷及使用惡意程式碼和服務方面愈趨專業,甚至更商業化。這些網路犯罪的動機仍然是來自可觀的利益,而網路罪犯正使用更專業的手法、工具及策略去進行惡意攻擊活動。
密西根州資訊安全長Dan Lohrmann表示:「全球網路威脅持續增加,實在有必要提高警愓,以及了解手法層出不窮的威脅活動之發展。賽門鐵克的『全球網路安全威脅研究報告』繼續為我們提供網路安全的最新趨勢,協助我們更有效地保護州內的基礎設施和市民的資訊安全。」
於2007年1月1日至2007年6月30日的報告調查期間內,賽門鐵克偵察到網路罪犯利用精密工具發動的惡意攻擊有所增加,MPack就是此手法的其中一個例子。MPack是一種在地下經濟市場出售的專業開發工具,一經購買,攻擊者就可以啟動MPack內的一系列組件,在全球數以千計的電腦上安裝惡意程式碼,然後透過網路上以密碼保護的管理操控台衡量並監控攻擊活動是否成功。MPack亦是一種協調式攻擊(Coordinated attack)的例證,而賽門鐵克在前一期的報告亦指出,網路罪犯越趨採用混合式手法做惡意攻擊。
以一系列的指令碼讓攻擊者自動建立一些假網站的網路釣魚工具組,亦被利用在專業和商業的網路犯罪。在本次調查報告期間內,三個最熱門的網路釣魚工具組所建立的釣魚網站,佔所有賽門鐵克偵測到網路釣魚攻擊活動的42%。
賽門鐵克安全機制應變中心暨管理服務部門資深副總裁 Arthur Wong表示:「賽門鐵克在過去幾期「全球網路安全威脅研究報告」中都提及攻擊者的動機已由求名轉為求利之重大轉變,而根據目前我們所偵測到的網上威脅及惡意攻擊活動來看,駭客已經將這種趨勢推到更高層次,就是將網路犯罪變成他們的專業,而他們亦掙取一些類似營利的商業行為,以便達到目標。」
愈來愈多網路罪犯從受信賴的環境中鎖定受害者 在本期研究報告調查期間內,賽門鐵克偵測到攻擊者首先會在一些可信的網路環境如:受歡迎的金融、社交及求職網站發掘弱點來間接找尋受害者。賽門鐵克發現61%的弱點是經由網路應用程式而洩漏。當一個受信的網站被攻擊後,網路罪犯便可以此作為散播惡意程式的來源,從而攻擊其他個人電腦。在這種手法之下,網路罪犯毋須主動尋找目標,而是等待受害者自行上釣,社交網站就正是這些攻擊者最喜歡的攻擊目標,因為這類網站使用率相當高,當中有很多用戶完全信任該網站及其安全系統。此類網站存有大量用戶隱私資料,極有可能被攻擊者?用了客戶身份或進行網上詐騙,甚至得以進入其他網站作進一步的攻擊活動。
多階段式的攻擊活動(Multi-staged Attack)有增加趨勢 在2007年上半年,賽門鐵克觀察到多階段式的攻擊活動的增加。多階段式攻擊是指第一次的攻擊目的不是即時進行惡意攻擊,而是用來部署隨後而來的攻擊活動。階段性下載程式(staged downloader)就是多階段式攻擊活動的其中一個例子,該工具容許攻擊者將可供下載組件改變為任何元件以配合攻擊者目標的威脅。根據報告指出,賽門鐵克觀察到在50大惡意程式碼樣本中,28個屬階段性下載程式。Trojan.Peacomm又稱風暴蠕蟲(Storm Worm),即是一種階段性下載程式,也是該報告調查期間內最被廣泛報導的全新惡意程式碼家族。MPack除了作為一種攻擊工具外,也是多階段性攻擊中其中一種附有階段性下載程式組件的例子。
其他重要發現 賽門鐵克第十二期「全球網路安全威脅研究報告」涵蓋了2007年1月1日至2007年6月30日六個月的時間周期。 信用卡是地下經濟伺服器最常推廣的商品,佔廣告總數的22%,銀行帳戶以21%緊隨其後。 企圖從網路遊戲中竊取帳戶資料的惡意程式碼,佔50大惡意程式碼樣本中的5%。網路遊戲是目前最流行的網上活動,玩家經常透過相關網站以金錢購買遊戲中的商品,讓攻擊者有機會從中取利。 關於賽門鐵克全球網路安全威脅研究報告 賽門鐵克第十二期全球網路安全威脅研究報告涵蓋了2007年1月1日到2007年6月30日六個月的時間周期。報告是根據賽門鐵克遍佈於全球180多個國家/地區的40,000 多個偵測器收集得來的數據,以及一個涵蓋來自8,000多家供應商、影響著50,000多項技術的22,000多個弱點資訊的資料庫。賽門鐵克同時審查來自全球20個不同國家的200多萬個誘捕帳號,使賽門鐵克能夠對全球的垃圾郵件和網路釣魚活動進行評估。完整的賽門鐵克全球網路安全威脅研究報告包括更多的統計資料和詳細資訊,現已於www.symantec.com/threatreport/ 提供下載。電子媒體可於www.thenewsmarket.com/symantec下載多媒體檔案。 |
五、家庭電腦:屬於公共衛生安全問題 消息來源:資安人 2007/10/15 TOP | ||||||||||||||||||||||||||
「期望家庭電腦使用者會對他們的安全負責任是不切實際的!」 BRUCE Schneier觀點 對於一般的家庭電腦使用者來說,安全防護無疑是一個困難的問題。雖然微軟已經在作業系統上大幅增加了安全性,但是使用者還是必須在許多令人眼花撩亂的規則、選項及選擇方案中做下決定。使用者該如何設定他們的防毒軟體?使用者該選擇哪一種的備份機制?怎麼樣才是他們無線網路的最佳設定方式?諸如此類的問題都是使用者還是必須面對的。 為什麼在電腦產業中,能夠賣出各種必須額外安裝的附加產品才能保證安全的非安全產品呢? 還有更糟的,我們已經賣給家庭電腦使用者各式各樣的產品。在市場激烈的競爭下,我們假定所有的人都需要一台電腦。為了讓家庭電腦使用者可以感受到電腦更多的可用性和娛樂性,我們不斷的推出各種應用程式—即時通訊、P2P檔案分享、eBay、Facebook。同時,我們卻也造成使用者難以進行那些只有受過訓練的系統管理者才能進行的維護工作。 我們很納悶為什麼家庭電腦使用者總是可以在他們充滿漏洞的系統上製造出各種問題,為什麼他們總是無法進行最簡單的管理工作,為何他們的電腦就是無法保持安全性。因為使用者不知道如何讓系統安全,所以造成系統無法保持安全。 在工作的環境中,我們如果有任何問題就可以請求IT部門的協助。他們會負責過濾我的網路連線讓我不會看到垃圾郵件,而且大部分的攻擊在接觸到我的電腦之前都已經被阻擋了。他們會告訴我應該安裝哪些安全更新,而且如果我的系統發生了特殊狀況時他們會協助我復原系統,家庭電腦使用者就沒有這些支援。 就算電腦和使用者變得再聰明,缺乏支援的問題都不會消失。新一代的電腦會有不同的弱點可被用來攻擊,還有新一代的攻擊工具也會透過不同的方法來愚弄使用者。 這並不是簡單的家庭問題;而是公共衛生安全問題。在網際網路的虛擬世界中,每一個人的安全都必須依靠網路中的其他每個人。只要網路中存在任何不安全的電腦,駭客就會利用這些電腦來竊取網路封包、傳送垃圾郵件和攻擊其他電腦。如果這些透過DSL或者寬頻數據機來存取網際網路的家用電腦被保護來對抗攻擊,我們也會更安全。唯一的問題是,什麼是完成這個目標的最佳方法? 我對於那些倡導「教育使用者」的人感到納悶。他們不會感到疲倦嗎?期望家庭電腦使用者會對他們的安全負責任是不切實際的。他們沒有任何專業知識,也不會去學習那些安全的知識。還有我們不能只監看使用者行為;他們所使用的電腦先天就是不安全的。 這個問題的唯一解決方案是強制ISP變成IT部門。ISP沒有任何理由無法提供和我IT部門所提供的相同等級的支援給家庭電腦使用者,或者是提供一個「乾淨管道」的服務給家庭電腦使用者。當然,這樣會替ISP製造更多成本,以及需要修改法規來執行這項工作。但是我們有其他選擇嗎? 在1991年,Walter S. Mossberg於華爾街日報上的個人技術文章中寫出以下字句,「這不是你的錯,而是個人電腦太難以使用。」十六年之後,這句話用在電腦安全上更是貼切。如果我們想要家庭電腦使用者是安全的,就必須在不涉及到終端使用者的狀況下設計出安全的電腦和網路。此外別無他法。
「建立更簡單的系統並不是問題的答案!」 MARCUS Ranum觀點 我相信Bruce對於電腦所提出的看法在某些觀點套用在汽車工業上的應用上是正確的。在早期的汽車,曾經有一段時間任何一個沒有受過訓練、沒有擁有安全設備和不需保持冷靜的傻瓜都可以以時速75英里來駕駛車輛。正如Bruce所說的,最後家用電腦使用者的安全問題會成為公共衛生安全問題,並且社會就會開始實施各項限制。問題是,社會的限制真的會帶來不同的結果嗎?還是說時間自然會解決這項問題? 當我年輕的時候,高中全校就只有一個人擁有電腦。今日,幾乎每一位八歲或者更年長的小孩就是一位視窗系統「管理者」。甚至其中一些小孩還能完成比你想像中更多的工作。這是因為電腦已經融入他們的生活,而且越早提供相關教育人腦就會越容易將這些複雜的工作變成正常的日常行為。Bruce,我想安全的問題不該含所有的家庭電腦使用者—我認為只有成年的家庭電腦使用者才會造成問題。 我在父母的身上看到很明顯的區別。我的父親依然使用舊式打字機。我的母親則是選擇使用電腦,而且她正是我們所擔心這一類使用者—就好像她在蒐集間諜程式一樣,她會對任何東西都選擇「OK」。雖然我是網路的前身ARPANET和NTNET的早期實驗使用者,但是大部分早於我的世代都對電腦感到不適應。是否有任何辦法可以讓我可以了解交易信任和分散式系統這些概念?我認為是有的;只要提早將這些概念傳授給我,相信我腦袋中負責分析的部份就會進行學習來理解這些複雜的概念。 「教育使用者」是安全中古老的箴言,我和Bruce都同意在某些狀況下教育是無用的。可是我認為建立更簡單的系統並不是問題的答案。 強制ISP支援家庭電腦使用者,或者再設計更簡單的電腦,讓我們這些老古董們來使用,完全無法解決問題。如果有足夠多的用戶想要擁有更容易使用的網際網路終端機,市場自然就會去製造這類產品。最佳的證據就是手持PDA裝置,會過濾垃圾信件的免費電子郵件的發展歷程。網際網路和軟體管理者已經開始專注於Google、Yahoo和MySpace相關的IT基礎架構。 我不會要求底特律製造簡單到讓我可以自行修理的汽車;我選擇購買可信賴度高的交通工具,並將修繕的工作外包給大街上的修理工。或許我們日常生活所做的事就是將週遭各項事物的複雜性簡化:我從未學習過如何修復網路連線,但是我可以在週末,透過防火牆客製化的過濾條件,找出Web proxy的行為。我曾經見過某些家庭電腦使用者無法進行Windows XP的升級動作,卻可以操作噴射機成功的降落。 Bruce,當我們兩個舊時代的人一起觀察新世代的人們,您一定會訝異於現在世代的小孩是如何使用超乎我們想像的方式在管理他們的軟體和設定。放輕鬆點,家庭電腦使用者的安全問題是因為使用我們自己舊時代的角度來看待這件事才會覺得嚴重。而未來的世界就會比較安全嗎?就像現在一樣,未來因為會持續提供各式各樣的新功能,因此也一樣會產生不同的安全問題。 |
六、 少年駭客再犯 竊個資千萬筆 消息來源:【聯合報╱記者廖炳棋/台北報導】 2007.09.22 03:58 am TOP | ||||||||||||||||||||||||||
曾經入侵總統府網站,宣布愚人節放假一天的駭客蘇柏榕又再度犯案,這次他和林姓高中生分別入侵中華電信等各大網站主機,竊取內部資料販售,警方估計已有上千萬筆個人資料外洩。 初步統計,曾犯妨害電腦使用罪的蘇柏榕(二十二歲)入侵網站,還有台大批踢踢、無名小站、PChome、雅虎、Google、十九所桃園地區國中、EZpeer、台灣深藍網站、艾噹洛學院、卡提諾論壇等。 警方表示,當年蘇柏榕就讀建中時,以高超的駭客手法入侵總統府網站,宣布愚人節放假一天;高中畢業後,又入侵大考中心網站盜竊考生資料引起全國震驚。 當時刑事局偵九隊隊長李相臣逮捕他時,因珍惜他的天才電腦能力,怕他遭黑道利用,還要他天天到刑事局報到,親自輔導他考上大學;想不到事隔兩年,蘇柏榕仍遭黑道吸收,盜取各大網站個資。目前擔任刑事局科技犯罪防制中心主任的李相臣昨天再度逮捕他時,難掩失望。 警方指出,現就讀聯合大學、網路暱稱為CB的蘇柏榕,和就讀高中的林姓少年(十六歲),兩人因為傑出的電腦入侵能力,遭有黑道背景的駭客盯上,吸收入侵各大知名網站後,盜取資料轉賣給補習班、詐騙集團等團體,牟取數十萬元的利潤。 刑事局表示,他們日前接獲由建中、北一女學生組成的台灣深藍網站報案,指出網站遭人入侵,經過追查後,發現蘇柏榕涉嫌。 警方連日追查,發現駭客集團利用一名不知情的交通大學數學系學生,透過他在學校宿舍的伺服器,連上交通大學網路主機,以交大網路當跳板,開始入侵中華電信及台大批踢踢。林姓少年則在家中入侵其他網站。 令警方震驚的是,兩人入侵網站如入無人之境,林姓少年甚至取得雅虎的網站運作程式,商業機密可能外洩。警方驚覺事態嚴重,昨天在蘇、林兩人住處、交通大學展開搜索,並將兩人帶回警局偵辦。 警方發現,兩名駭客除以各種手法入侵網站,還利用免費的學術網路,將竊取資料存放國外主機,躲避警方追緝。 |
|||||||||||||||||||||||||||
| 七、服務管理新思維,一窺ITIL奧妙! 消息來源:資安人 2007/10/01 TOP | |||||||||||||||||||||||||||
數年前,西雅圖地區的露營設備製造商Cascade Designs的CIO Barry Paxman, 就已經開始研究,如何改善他的團隊目前使用的解決方案,以及增進服務電話的處理。最後他找到了IT Infrastructure Library(資訊技術基礎架構庫),或者簡稱為ITIL—某種CIO的教戰手冊。 經過研究,Paxman發現他的十一位員工無法承受為了因應ITIL的要求所必須進行的改變。「真正困擾著我的是資訊的過載,以及開發者完全無法因應,」他說。而且他也被迫參加大量的定期會議以及處理客服中心透過「非正式管道」而來的事件。「雖然ITIL充滿了許多好的想法,但是我們沒有足夠的時間和資源來實踐它。」 女性服飾公司Coldwater Creek技術副總裁Idaho,與副總裁Mike Carper也面臨類似的挑戰。客服中心的事件經過多天處理還是無法被有效解決;無法追蹤任何資訊;員工辛苦解決了問題卻無法取得任何功勞。 在兩個月前,Carper採納了ITIL的方法並且啟用了BMC Software的服務管理產品的新系統。結果是:一個更好的客服中心。「遵循著這些最佳實務讓這個部門更加的有反應力、效率和可究責性,」Carper說。「我並不是在誇大其辭,就算我說這裡已經完全變成另一個地方了,我想用戶們都會同意我的說法。」 案例中的Coldwater Creek以及Cascade Designs正好代表著ITIL在中型市場的大好良機及特殊挑戰。幾乎不會有人質疑套用這些最佳實務所帶來的好處—在過去幾年間,像是通用汽車(General Motors)與輝瑞公司(Pfizer Inc.)這類的公司都已經採用ITIL—有趣的是,證據顯示許多中型的企業沒有足夠的資源來進行ITIL。 理想上對於服務管理的增強是件好事,但是實際上進行時卻又是另一回事了。許多理由會讓企業對ITIL保持觀望的態度。首先,為了滿足ITIL而進行的改變是昂貴並費時的。而且目前已經有許多其他的IT管理方法論 當然,還是有顧問表示ITIL是值得做的。研究公司Forrester Research顧客服務部門副總裁Chip Gliedman表示,了解這些服務管理指導方針可以讓中型企業的IT服務更加的有效率。 ITIL到底對中型企業做了什麼,Gliedman說,「就是建立了常規行為(regular behavior)的觀念。一家公司內的標準化可能就會有所不同,因為標準化的不同造成浪費、產生金錢損失,」而且ITIL會盡所有的能力來讓IT成為獲利的來源。 ITIL的七本成功秘笈 在沒有正確的解釋ITIL是什麼之前,是無法討論ITIL的。某些定義認為它是一種信條,其實並不是。最好的說法是,ITIL是一個最佳實務的一般性準則,用來協助IT部門採納更有效率的服務管理,並且是很有彈性的來達到更有效率的服務管理。 ITIL的單字L代表著知識庫(Library),而這個知識庫包含七本書。每本書大約兩百頁,售價115美元。這些書涵蓋了七個不同的實務領域:服務支援(service support)、服務傳遞(service delivery)、實作服務管理的計畫(planning to implement service management)、服務管理(security management)、資訊和通訊技術(ICT, Information and Communications Technology)—等同於歐洲的說法—IT infrastructure management(IT基礎建設管理)、應用管理(application management)、以及商業展望(business perspective)。 雖然IBM宣稱它的黃皮書是ITIL的前身,大部分的專家還是認為這個架構是在1980年代由Central Computer以及英國政府的分支機構Telecommunications Agency (CCTA)所發展的。(該機構已經被併入英國政府商貿辦事處(OGC, Office of Government Commerce) CCTA被指派負責為政府IT部門發展各項最佳實務的書籍目錄。這個目錄最後很快的成長到超過三十冊以上。 Brian Johnson是負責撰寫ITIL教戰手冊的六人小組的其中一員。Johnson後來成立了IT服務管理論壇(IT Service Management Forum),專注於IT服務管理的專業組織。現在,他是CA的ITIL全球性實務管理師(practice manager)。Johnson使用兩個字來描述ITIL最大的好處:maximizing productivity(生產力的最大化)。他表示因為政府相關規定的增加,因此需要一個適合各種大小型企業的方法來自動化IT服務。 「最終的目標就是要盡可能的提供最好的服務,」他說,由於企業總是在追求IT效能的提升以及成本的降低所以才會對ITIL感到興趣。因為每一個部門都是不同的,ITIL提供「針對大家都可以遵循的最佳實務。」 在1990年代,Johnson說,ITIL在美國風行並且釋放出架構的第二個版本,提供一個更容易使用的版本並且促使七本書的出版以及依據不同管理、應用、服務的觀點來群組各項程序的指導原則。雖然在今年春天又釋放了一個新的版本,但是目前許多的IT領導者都還是使用這個版本。 真實世界 然而,在中型市場中ITIL的問題是實作非常昂貴而且沒有結束的一天。因此公司不可能像宣稱完成沙賓法案(Sarbanes-Oxley)或者金融現代化法案(Gramm-Leach-Bliley)的方式,宣稱「完成」ITIL。這表示進行ITIL時的成本可能從數萬元直線上升增加到數千萬美金,尤其是進行改變常常代表著投入新的科技技術或者重新分類現存的設備。 對於某些資訊長來說,真正花費大量金額的是雇用顧問公司來進行管理事務。像是Pink Elephant、Service-now.com、Getronics以及TraverseIT LLC這類的服務管理專門的解決方案供應商都可以協助公司進行ITIL導入。 「直到最近,還是只有非常少數的中型企業考慮引進ITIL或者只有少數公司真正了解ITIL代表什麼,」TraverseIT的執行長和創辦人Frank Guerino說。「在我們真正了解可能會如何以及為何進行ITIL的細節之前,我們花費了許多的時間來解釋ITIL的可能性。」 大部分的可能性是從服務支援和服務傳遞開始—這兩個也是七本書中較為出名的部份。需要注意的是ITIL參考書並沒有順序性,所以使用者可以任意挑選將要實作的觀點。服務支援參考書聚焦在五項程序:事件管理(incident management)、問題管理(problem management)、變更管理(change management)、組態管理(configuration management)以及發布管理(release management)。 Getronics的資深ITIL顧問Steve Bajada說透過熟讀這五項程序,公司可以最小化辨識以及解決服務事件的時間。「大部分的公司各項服務是獨立運作的,透過ITIL您橫跨整個企業對它們做平行處理」,他說。「不論您怎麼看待它,這種廣泛性的應用是最佳的方法。」 服務支援參考書特別聚焦在IT服務的使用者。公司可以使用組態管理資料庫(CMDB, Configuration Management Database)來追蹤事件,而這個資料庫會在時間內將事件報告傳遞給每個人。 服務支援參考書也建議公司應該再使用者和服務管理人員之間建立一個單一的聯絡窗口—或者稱為「服務中心(service desk)」。服務中心不同於客服中心(help desk)不只要處理事件與問題還需要針對各項像是變更要求與軟體註冊等活動提供介面。 服務導向的真理 Phil Bertolini在奧克蘭郡政府執行IT工作,使用者—來自於61個村莊以及小鎮的市府員工—擁有許多的電話可以求救但是卻不知道哪一個電話才是他們真正需要的。該地的客服中心總是無法提供足夠的協助。最後,由於人手的短缺所以IT管理者便要求程式撰寫員來充當電話服務員應接這些服務電話。 Bertolini後來採用ITIL,提供了一個擁有指定電話線與以及受過一系列可以快速解決問題訓練的員工的新服務中心的藍圖。在進行其它步驟的時候,Bertolini建立了一系列的運算公式來衡量問題的解決比例、內部轉換以及整體的支援時間。 「我們的人員受過更好的訓練,我們的程序更加的有反應力而且我們的事件是可以被管理的,」Bertolini說。「我們進行商業活動的方式已經整個改變了—變得更好。」 服務支援參考書聚焦在IT服務的使用者,服務傳遞參考書則強調以顧客的角度來思考商業行為。此參考書討論企業在要求IT提供者提供足量的支援時的最佳實務。該參考書包含了五個程序:服務水準管理(service-level management)、容量管理(capacity management)、IT服務持續管理(IT service continuity management)、可用性管理(availability management)以及財務管理(financial management)。 在書中對於服務水準管理建議企業應該辨識、監視並再次檢視像是服務水準協定(SLAs, Service-Level Agreements)此類IT服務的水準並且提供建立水準的架構。書中也建議有疑惑的公司在訂出協定之前應該詢問各家廠商。 儲蓄的背後意義:縮減開支 當然,ITIL的實作需要花費大量的時間。舊金山大學IT副總裁Tracy Schroeder在一年之前運行了ITIL的服務支援而目前只進行到服務傳遞。Schroeder表示她從63位的IT員工中指派了一個小組來計算像是故障時間以及頻寬不足此類的高階服務水準指標,因此部門才可能預估到可能會發生哪些狀況。 「我不想開出任何無法兌現的支票,」Schroeder說。在適當的位置使用對的服務水準協定將會更輕易的辨識出哪些IT可以傳遞給使用者、該從供應商身上期待什麼以及何時該對服務的故障發出警訊。 每一個ITIL的實作都會對潛在成本感到苦惱。問題出在ITIL架構只描述最佳實務,卻沒有提出該如何實作的建議。就算是最有效率的組織,可能也需要數年的時間才能產生結果。 然而,某些資訊長表示使用ITIL還是可以節省成本。Coldwater Creek的Carper表示,自從他們有100名成員的部門開始使用ITIL,他就減少了大約百分之五十的僱用成本。因為僱用更少的員工,IT因應人員的減少在軟體授權協定三年就可以節省五十萬美金。「我們變得更精簡並富有競爭力,」Carper說。 企業服務管理公司Managed Objects的服務管理主管Michele Hudnall說企業開始體認到從ITIL取得最大的財政收益是可以比過去僱用更少的全職員工。「事實是除非減少員工的僱用否則資訊長不可能從程序的改進中節省到費用,」Hudnall說。「如果你只想透過程序來節省經費而不願意進行裁員,那麼您就不應該實行ITIL。」 當ITIL的新版出現後,Bertolini以及他的IT專案管理者Norma Miller表示計劃將會相對應的修改他們的服務策略。負責進行ITIL管理的Miller說該郡將會組織工作小組並發布內部通告說明新協定對於程序管理的影響以及效果。 「服務的本質就是任何事情都是一直在變動中,」Miller說。「現在我們已經使用了適當的最佳實務,我們必須確定每一個人都持續的按照規定,且了解我們是否需要修改這些規定。」 |
資安活動 | ||||||||||||||||||||||||||
| 敬邀您參加賽門鐵克 [ 全方位端點安全方案 ] 新產品發表會 | |||||||||||||||||||||||||||
|
資安活動 | ||||||||||||||||||||||||||
| 2007資訊安全自主研發論談 | |||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||
| 資安活動 | |||||||||||||||||||||||||||
| CA 組合國際 ( 免費下載 ) 企業資訊解決方案、國內企業外成功案例 | |||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||
|
微軟MOS國際認證-台灣區翊利得資訊總代理 版權所有 2001 Elite Information Technology Co. All Rights Reserved │諮詢專線:02-2370-9977│經銷服務專線:099-111-9977 │ 傳真熱線:02-2370-9976│ │客服信箱:service@elite-it.com.tw│地址:100台北市南陽街13號9F│ |
||||||||||||||||||||||||||