顯示具有 Access controls 標籤的文章。 顯示所有文章
顯示具有 Access controls 標籤的文章。 顯示所有文章

2009年8月12日 星期三

K書筆記本-Access controls(07)

要測試存取控制有沒有做好最好的方法就是進行測試,但是在測試的階段最怕的,就是造成正在運作的系統因測試而掛點,
一般用來測試存取控制有沒有最好的就是Penetration Testing(滲透測試),不論選用何種的測試攻擊均是為了找出系統的弱點,
找出根本原因再加以修補,避免在發生事情之前先找到弱點的存在。

所謂的滲透測試指的就是請有技術能力的人來做入侵的行為,這種執行入侵的人一般稱為道德駭客(Ethical hack),
透過界定要測試的範圍(包含測試的區域、工具、測試內容…)來執行測試,必須要指定測試的方法及測試的程序,
來確保系統不會因測試的過程影響其可用性,最後在找到弱點時經過授權時才能進行更進一步可能危害系統的步驟。

在界定測試範圍時可以有程式的安全、阻斷服務的可能性、透過遠端撥接入侵、或是找到未授權的無線網路、社交工程及大眾電信系統等等
每一項都是測試入侵的路徑,當然,在進行測試的時侯,亦可依照整個入侵的層度及所獲得的資訊做入侵。

基本上滲透測試分為外部滲透及內部滲透,若是希望可以找出真正的弱點,當然最好的就是外部滲透,若是要找出未有效管理的系統,
則可透過內部滲透找到問題的原因,在外部滲透的部份又可分為Zero-knowledge(又稱為黑箱測試)、
Partial-knowledge(依照了解的內容層度可分為灰箱或白箱),而在內部測試則可分為Full-Knowledge(又稱為白箱測試)、
Targeted(鎖定特定攻擊)、Blind(僅有少部份的資訊,且資訊安全人員是在不知情的狀況下進行測試,
可以測試出安全人員的反應及回報機制)及Double-blind(與blind不同處則是在入侵的過程中,是受到安全人員的監視之下攻擊。)

基本上來說,滲透測試與實際入侵無異,只是與入侵不同的是找到弱點後呈報,非利用,
測試步驟共分為四大步驟:Discovery(找出資訊;host scan)、Enumeration(列舉攻擊主機;Port scan)、Vulnerability Mapping(弱點對映;test)、Exploiting(達成攻擊)。
每一個步驟當發現任何弱點會問題時,若要再進一步的測試,則必需重新取得授權後才可以執行測試 。

當找弱點的過程中一定會遇到一些突發狀況,應該要予以避免,例如:應用程式發生失敗、系統crash掉…等等,若在已知的問題下,應該予以避免
萬一要測試的弱點不知道會有任何的問題產生,則必須在取得授權後才可以再進行更進一步的測試,若有利益問題則必須要求切核切結書,以釐清責任問題
當然整個測試的過程應要達成文件化,像已找到的弱點和可能存在的問題(保有need to know原則),保存IDS/IPS的Log(有攻擊軌跡),並且避免被未經授權的人存取log
最後針對整個滲透結果提出建議及執行教育訓練,以加強人員各項技能。

存取控制是整個安全管控的核心,任何一件事情、物件都必須有人管理,有人負責,以避免可能因為人的問題而威脅到企業本身的權益,並降低各項安全問題的發生。
這個才是做資安的王道呀!

K書筆記本-Access controls(06)

存取控制是透過使用者的存取過程必須被管理,那麼,有沒有更加有效的管理方式呢?
當然有,再利害的駭客,你給他的輸入界面只能輸入0~9、enter和backspace的鍵盤(Physically constrained user interfaces)
他還能有辦法在鍵盤上輸入數字以外的攻擊手法嗎???

資安首重於人,管人就必須有效的管理使用者行為,其中限制使用者的操作界面是最常見的做法
例如透過Menu,依照使用者所登入的權限不同,僅開放給予使用的選單及資源,那麼減少了與敏感、機密資料接觸的機會
自然要發生未經授權的存取資料也不容易發生。
資料庫的部份透過db views的功能(又稱為VBAC;View based access control)這種限制方式是當使用者必須存取資料庫
僅給使用者看一些與工作內容有關聯的動態資料時可以提供least privilege的限制,僅給最少可以使用的資源來完成他的工作。
如果再不行,還有加密這一條路,當使用者要存取讀取的資料時,所有的資訊均被指定的使用者將資料加密了
那麼,使用者將無法存取較機密的資料。

講到了存取控制難免有因為架構劃分為集中式及分散式架構,在集中式架構中不乏有3A(Authentication, Authorization, Accounting)架構的各項存取控制技術
像是RADIUS(使用UDP傳遞,僅支援同步驗證), TACACS+(由Cisco發展,為確保遠端存取控制系統,且支援多重驗證,使用者可以自行更變密碼,
以TCP傳遞做為基礎), Diameter(使用UDP支援PPP…等連線方式,支援手持設備,由SUN開發),分散式則不適合各地分公司的方式,且無法提供一次性認證
因此,在本項架構中,為使維護便利,多數均採用集中式管理,但必須做好職務輪調及職責分工。

為了避免有違反完整性的問題產生,多數會採用IDS(Intrusion Detection Systems)來做為偵查、IPS(Intrusion Prevention Systems)做為系統保護
導入IDS的效益是可永確保入侵管理控制,避免風險被擴大,偵測其它安全機器可能有未防護或違反的事項,更準確的掌握問題避免攻擊者的入侵,
更可產生文件供企業去分析威脅,確保取得的證據以供爾後法庭上對已攻擊成功的證據。

當然IDS目前的形態很多,但若要拿來細分又分為三類,在此提醒各位,IDS是入侵偵測系統,重點是在於存取控制中的七大類型的偵測,而非預防
其中IDS又分為有Network-based IDS(NIDS)、Host-based IDS(HIDS)及Application-bassed IDS
NIDS是分析及監視網路封包內容,但所謂的NIDS僅能分析到網路第三層的封包,因此對於第七層的攻擊,則無法分析出來,而且對於已加密的封包也是束手無策。
HIDS是分析單一台電腦它並不是建構在HIDS之上的IDS,是一種另外類型的IDS,他可以偵測到主機上是否安全的傳遞資料,
包含已加密的資料亦可被檢查的出來是否包含有害的資訊,並且找出帶有惡意程式呼叫的指令。
AIDS不是愛滋病,是指HIDS的一種子分類,它是可以應用在在定應用程式使用的傳遞log的分析,
他能偵測已授權使用者,是否正在利用可用的資料或應用程式做惡意的行為,進而監看使用者使用程式的入侵行為,
它亦可以掌握加密的資訊,並而找出終端的所在位址,是一種能偵測木馬或是軟體惡意的篡改。

IPS則是兩項分類Host based IPS(HIPS)及Network based IPS(NIPS),HIPS與HIDS最大的差別就在於IPS是執行保護已知的攻擊行為,
NIPS則又叫做在線式的IDS或者是閘道式IDS,也有人稱它是防火牆,但它與防火牆最大的不同在於,防火牆是採用ACLs做為資源應用的規則,
而IPS則可依照兩種分類技術來達成保護的作用:Content-based, rate-based。
Content-based利用所分析出來的協定特徵,去比對偵測到的封包是否包含惡意內容。
Rate-based不像Content-based,主要是觀注在傳輸流上不正常的封包傳遞的內容,監視傳送的過程中去統計違規的內容值,
當在短時間之內傳遞了大量的有害資訊,則會被終止連線,但…此比率則必須視所定義的門檻值多高而定,低一點的,即使連慢速度的攻擊也會被偵查到
但是有可能造成誤判。

以上不管是IPS/IDS都是經過分析來找出有問題的封包,然而分析引擎就決定了它的效率及能力,Analysis engine methods共分為:Pattern (Signature) Based、
Anomaly based、Heuristic Scanning,其中Pattern based又分為pattern matching及stateful matching,Pattern matching是利用掃描封包的內容去偵測,
如果有連續的封包有特定的內容,與特徵內容相同的攻擊則可認定為有害的內容。Stateful Matching則是檢視連結的封包中,找出跨多個封包中在傳的資料流中
有更多符合的特徵資料庫中的惡意資訊,因此pattern是針對已知的攻擊。
Anomaly Based是由Statistical(統計)、traffic(傳遞)、protocol(協定)所組成,經由統計非正常的傳遞動作來找出未知的攻擊行為,
而傳遞則可識別任何一種不可接受的訊號,以偵測出未知的攻擊及詐欺。協定則是透過標準的協定規範去識別出攻擊者有違反的資訊,
本項則無使用特徵性的特點。
最後,配合上Heuristic scanning(啟發式掃描),適用以上各種偵測及防設,更勝於上列的幾種分析引擎,以上的觀念應用於防毒軟體上,
亦是現在的各廠商極力的研發防堵未發現的病毒類型也可以在第一時間即時的攔截到。最後IDS/IPS是為了保護網路的安全及防護,不論是異常的內容、回應的機制,甚至警報的類型都是需要被7X24的管理,有好的監控才有好的安全環境。

存取控制還必須保證些什麼呢?稽核軌跡及評估的工具,在資安中最重要的一個Life cycle就是PDCA,如果沒有做稽核,那麼資安只是為了做而做,
透過更多的評估工具及稽核去找出被入侵的記錄及相關所需的證據,更重要的是關於安全的Clipping level(門檻值),
仔細的稽核各項防護的資訊及各項變更是否有留下變更的記錄。

K書筆記本-Access controls(05)

識別管理是為了讓系統驗證並授權使用者使用系統,但存取資料呢?!存取資料是否也有存取控制
說到這個就睡了一大半了,因為…它確實很無趣,不就只是放權限嘛!那有這麼難
其實,整個放權限的過程中依照放權限的規則不同,有不同的存取控制

講到存取控制,大家最常見的就是DAC, MAC, RBAC, non-DAC…等等的資料存取控制
MAC(Mandatory Access Control; 強制存取控制):MAC源自已Orange Book(TCSEC)是一個以敏感等級做為區隔標示的存取架構,存取的過程受到規則(Rules)的限制,適用於介定組織公開及保護機密的資料,最典型的存取控制模型就是Bell-LaPaDdula,資料的owner確保 ”need to know”原則,依照人員所在的機密等級給予權限。
但在強制存取控制的模式下,並非所有的文件都是機密不可洩露,最大的恩素在於時間(time based isolation),基於time base access control之下,它確保了實體的資料安全,依照其機密分類等級及其設置的保密時間,並結合Role based access control,使在保持有機密的時間內只有特定的角色可以存取。(例如:軍方的機密文件只有陸軍參謀可以存取,那麼在機密的保護時間內,任何一個擔任陸軍參謀的人,都可以存取這份文件)

DAC(Discretionary Access Control;自主存取控制):源自於Orange Book(TCSEC)是一種自主可以選擇取存資料的模式,由最小管存取基礎來設定資料可被存取的廣度,包含need to know,是由資料的所有者自已決定要把資料給予誰來存取,因此onwer或是委托管理者都可決定授權給誰來存取。
在CISSP CBK中訂義了下列存取控制屬於DAC…若是對該部份有疑問者可以大家一起提出來討論。
ACLs(Access Control Lists;存取控制清單):ACLs確保了較簡單的模式來列出使用清單的存取object。ACLs可以決定使用者或群組去存可以或不可以存取受到保護的物件,最常見的像是防火牆,正向表列+負向表列,這種觀念即是來自已ACLs。
Assess Control Matrix;存取控制陣列:以ACLs為基礎,這種存取控制以subject為列,object為欄,交織出的權限表,去檢視那個subject有權存取object。
Rule Based Access Control;規則基礎存取控制:列出規則的管理存取模式,由系統的owner去建立或驗證使用者的身份及權限(讀、寫、執行…)。
RBAC(Role Based Access Control;角色基礎存取控制):這個控存取控制列在DAC恐怕有不少人會有意見,但在CBK所上述的,MAC是以Rule為基礎的存取控制,但RBAC確是屬於以Role為基礎的存取控制,一定有人會問,那rule呢,怎麼會是DAC,其實Jason查了很久,也跟恩師討論過,結論是RuleBAC是由system owner做存取控制,但MAC是由規則為基礎(像制定policy來規範),因此被歸類為DAC,而RBAC則是以Job function來給予存取的權限,隨著工作角色不同,經由初始化程序來做管理role的同時去附予其角色應有的權限,適用於企業組織中的存取控制方式。
Capability Tables;能力表:延伸來自於access control Matrix之中,是屬於以存取能力為基礎的系統,存取object時隨著附予的能力不同,則有不同的權限。

Non-DAC(非自主式存取控制):自主與強制不是已經很明確的告訴我們要嘛就是我自已管,要嘛就是別人管,那怎麼會出現一個Non-DAC呢?
其實Non-DAC不等於MAC,Non-DAC也有其特質,最常見的就是用來做為作業系統的保護,例如像木馬程式,最常使用的手法就是依照使用者的權限,可以去做變更保護的模式去存取未被控制的資料,Non-DAC是透過Security administrator做控制,由SecAdmin去確保敏感/機密檔案做寫入保護去確保其完整性及可辨視性,只給有授權的使用者確保基機密性,也觀注在確保的系統安全,由於安全管控是交由SecAdmin來全權負責,當然透過這一層的管理一定是比DAC安全多了,也與MAC有所差異。

安全的存取是企業中追求的目標,但落實安全存取,就必須知道存取控制中所包含的內容,以上所述的內容中,不論是以角色為基礎、存取清單…等等,都在我們的身邊可以找到其縱影,包含連小孩子誰可以玩什麼玩具,小孩們自有的規則,也不難看出誰比較強勢,大家也可以想想,自已所使用的網芳分享出去的資料是不是安全的被存取呢?以上供大家參考。

2009年8月11日 星期二

K書筆記本-Access controls(04)

識別管理一直是被認定為確保一致性的前置步驟,但在現在的社會中也如同上一個章節中所討論到的有著相當多的挑戰
如何正確的識別出使用者是『對的』使用者,一直以來就是被受注目的,Jason之前在做一個專案時
客戶即有要求,要做識別管理,當時來找Jason的場商也有現在最夯的靜脈認證(掌靜脈、指靜脈…等等)
都是為了確認『對的』人,但是確認的過程中也遇到不少的挑戰,只要有控制就要管理

識別管理過程中,最常遇到的問題共有三類(主要的類型、識別資料的類型、識別生命週期)
主要的類型(types of principals):主要又分為內部(包括有雇員、勞動約定者)及外部(顧客、合作伙伴、供應商),隨著類型的不同,有不同的系統、資料必須加以管理規範。
識別資料的類型(types of identity data):雖然是不同類型的資料供主要的識別管理,其中包含有個人(姓名、連絡資訊…)、法律上(有法定關係介於企業及主要類型的資料)、存取控制的資訊(ID, passworde, PKI, Tokens, biometrics…)。

做識別管理要訂義這麼多東西,那麼有什麼好處呢??不然幹嘛做它呢?!
精簡人力(headcount reduction):每個安全管理者以往花了35%以上的時間在處理使用者帳號密碼問題,舉凡忘了密碼、密碼強度不足…等等,集中式管理後,把此部份的問題所消耗掉的金錢、人力都節省了。
提升生產力(Productivity increase):當管理人力被節省了,當然就有更多的時間做更多,以後end users能自已rest自已的密碼,不用再麻煩管理員人,更多的使用者藉由SSO達成系統的使用彈性,識別管理系統確實擴大了人力效益,也提升了生產力。
風險管理(risk management):往往紙上作業的驗證是不能被用於稽核,但這個問題現在可以被控制了,更延伸的使用好的密碼、好的驗證及安全的系統,當組織在一般支援在多重資料處理中心時,必須將資料快速的複寫,集中使用者資料庫更可導入BCP中。

當然,要做識別管理,有那些科技可以support
目錄(directories):目錄是使用於集中化管理的技術,可用來儲存各種資料及需要可用的的資訊,兼俱有可用性及延展性,且是屬於標準協定,像是LDAP(light-weight directory access protocol)或是X.500.
網站存取管理(Web access management;WAM):使用WAM可以用來管理使用者識別、驗證、授權資料,WAM掌握了簽入處理,Web應用程式使用了plug-in結合了前台web,使用者授權後可以操作其應用程式來管理前台資料,進而去完成存取管理及導入SSO的應用。
密碼管理(password management):很遺憾的,使用者們所使用來登入系統的ID及密碼,不止好猜,還一組用久久,甚至連密碼都沒有換過,導入了密碼管理系統,除了可以訂義密碼的有效性、複雜性、不可逆…等等,加強了使用者使用ID、PASSWORD的強度。
帳戶管理(account management):帳戶管理是應用於各系統中的帳號,例如像網路系統的維護、ERP應用程式、資料庫伺服器…等等,有帳戶應用的系統之中,系統只被內部管理者進行管理,一個集中式帳戶管理的概念必須自動的同步散發各個系統之中,,不論是變更、移除、甚至是系統資源的存取都是建構在這個基礎之上,例如人力資源系統或是管理目錄…等等。
簡介更新(profile update):使用者視別包含有個人資訊,所有的變更應該設計的更簡單,更容易去管理,重點在於自動的參照系統的內容,管理目錄或是系統者的登入,例如像是CRM系統,WAM等等…更容易的讓使用者自行的去管理變更非過於隱私的個人資訊。
單一簽入(SSO):導入單一簽入,end users只需要記憶一組帳號密碼或是一組可供識別的資料,而其管理也只需要針對一項內容管理,大大的減少了管理的成本,但…若SSO系統遇到DoS,那麼…每一個系統的可用性就會受到損害。 目前有Kerberos及SESAME,Kerboeros大家不漠生,是由麻省理工所開發出來的SSO,而SESAME(Security European System for Applications in a Multi-Vendor Environment)則是由歐盟所開發,主要也針對Kerberos的弱點做補強。
安全領域(Security Domains):存取控制結構使用分割的位址空間,去區隔每一個subjects、各個敏感等級的objects及每個存取控制subjects權限等級,想到security domain就必須關聯到每個分割、獨立開的保護個別的資源。

PS. NO1.什麼是SSO?
整個識別管理中,不斷的提到SSO,似乎SSO是最好的解決方案了嗎?那SSO的處理流程又為何呢?有沒有其它的問題呢?
整個SSO大致上分為四個流程:
1.使用者輸入ID、PASSWORD
2.使用者輸入的ID及PASSWORD傳輸到驗證伺服器中去驗證
3.驗證伺服器確立了識別的資料
4.驗證伺服器授權存取所需的資源。

PS. NO2. 什麼是Kerberos?
Kerberos是由麻省理工學院所研發的SSO技術,它的組成有KDC(Key Distribution Center; 又分為AS(Authentication Server;驗證伺服器)、TGS(Ticket Granting Server;票據授權伺服器))及SS(SS;伺服器)TGT(Ticket Granting Ticket;票據授權票據)
其處理流程如下圖:
Kerberos



PS. NO3.Kerberos有什麼問題存在呢?
1.Kerberos有單點失效(Single point of failure)的問題當驗證伺服器發生問題時,那麼所有的驗證機制都將會失效。可用HA架構來補救。
2.Kerberos必須通訊的時鐘同步,因為票據有一定的有效期,因此如果時鐘不同步那麼認證會失敗,而預設值是不得誤差十分鐘。可用NTP來防止。
3.因為SSO是一組帳密通五關,因此…若有管理者的密碼被洩露,則會造成默大的損失。可以用職責分工來補救。

2009年8月1日 星期六

K書筆記本-Access controls(03)

存取控制主要是達成Integrity(一致性),在上一篇中討論的存取控制類型及種類,是讓管理者思考在各個面象可有納入管理中
那麼,存取了系統代表可以存取資料嗎?這個答案很肯定的是錯的,有權限連入系統,不代表你可以看、修改、刪除資料
那麼要進入系統我們如何來進行存取控制呢?這個部份就以Identification, Authentication, Authorization, Accountability四個步驟。

Identification(識別):一般而言,使用者在進入系統前,必須由使用者以提供可識別的資訊給系統。
Authentication(驗證):由系統對使用者所提出的可識別資訊加以驗證。
Authorization(授權):使用者身份被驗證後,授予其應有的權限、身份…等。
Accountability(可規責):當使用者登入系統成功後,對於使用者的動作必須達成可規責,完整的記錄使用者行為。

那麼在上敘的四項步驟中,各別就這麼簡單,沒有其它的議題了?
當然不可能,提到識別,除了選擇系統要以何種方式做識別呢?UserID?帳號編號?還是PIN(Personal Identifiaction Number)?
還是選擇以生物認證做為實體存取控制的機制呢?這一些都是在實體端及科技端所需考量的問題!

那麼系統以何種做驗證,也就是依照識別時所選擇的內容來供驗證囉!
例如:你選擇以帳號名稱為識別,那麼密碼就是你的驗證基礎,以PIN為識別,可以用Token或是指紋做為驗證…等等
在驗證又分為三種方法:Knowledge(Something you know), Ownership( you have), Characteristics (you are / you do)。
在knowledge的部份,當然是你知道一些什麼事情囉,例如:password(密碼),問題設計…等等方式來達成。
那麼在Ownership的部份呢?!你所持有些什麼?像是Tokens, Smartcards, Memory Cards…等等。
光是一個token就又分為有Asynchronous(非同步), synchronous(同步)
在非同步基礎下,又稱為Challenge-Response,使用者在登入電腦時,必須透過手持設備將看到的Challenge & PIN輸入進行驗證
此時非同步驗證時,就可以得知,你手上所持有正確的Token,因此透過兩種不同的傳輸管道來達成驗證的目的。
那麼同步的部份呢?又分為有even-based及time-based,event-based是指,每一次按一下token都會產生一個PIN碼
這個PIN碼的有效性是在你輸入完後,下次一要再登入系統時才會重新產生。
time-based則是依照時間間隔來判斷了,當時間間隔為10分鐘,那麼在此10分鐘內,你所產生的PIN碼都會是相同的。
因此event based可說是每次輸入才變,而time based即是每間隔就改變
像在網路上常見的圖形驗證,就是屬於event based。

smart Cards是目前使用最廣也是便宜的驗證物件,分為接觸性及非接觸性
在接觸性的基礎像信用卡的磁條,沒有接觸到就讀不到
而像是RFID就屬於非接觸性的物件,在卡上含有micro process,可自動演算,可儲存資料供驗證使用
只要有讀取器,在不接觸到卡片,依然可以存取卡片上的資料。
memory cards較常見的就是磁條卡,將資料存放在磁條上,必須持卡人提供卡片供讀取才可使用。

近來爭議最大的Characteristic就是利用生物的特徵,以供做為驗證用
在此也會有一種迷思,那麼生物認證(Biometrics)到底是identification還是Authentication呢?
其實,兩者都算,如果把生物驗證拿來當作身份以供識別就是實體的identfication ;簡稱BIP
拿來當作驗證就是邏輯的Authentication ;簡稱BAL
生物認證是目前各種機制中,被認定為最佳的選擇,但是因有個資敏感性的問題,這也是一種相當難以處理的議題
一般而言,生物認證分成實體的(Physiological)及特徵的(Behavioral)
所謂的實體像是指紋(fingerprints), 虹膜(Iris), 視網膜(Retina), 面紋(facial looks), 掌型(hand geometry)…等等。
而特微的就像是聲紋(Voice inflections), 鍵擊(Keyboard strokes), 簽名特徵(Signature motions)
那麼在生物認證中,總有一個精準度的評斷吧,不然我們如何採購正確驗證設備呢?
在整個生物認證中,被拿來做為評比的重要的三個指標:
FRR(False Reject Rate),FAR(FalseAccept Rate) ,CER(Crossover Error Rate)
FRR:錯誤拒絕率,把對的驗證為錯誤的屬於Type I error
FAR:錯誤接受率,把錯誤的驗證為對的屬於Type II error
CER:交叉錯誤率,集合FRR及FAR兩個曲線的交叉點。
基本上來說FRR是安全的,安全愈過,愈容易被誤判拒絕,變成使用者的不便利,要多試幾次。而FAR則是要命的數字
一般是10萬分之1到百萬分之1為可接受範圍,因此,生物認證,最好的就是CER及FAR愈低的愈好
image

在生物認證中,即然有實體的、有特徵的,當然依照其屬性來分也分有靜態的及動態的;
靜態的是與生俱來,不容易改變的像指紋、虹膜…等等,動態的就像是擊鍵、聲紋…。
較理論的方面向分為:Consistency(各地一致)、Reliability(可信任)、Usability(使用性)、Efficiency(效率性)及Scalability(擴充性)
綜合兩種以上的驗證基礎(something you know, something you have)叫做two-factor authentication
而三種以上的驗證(something you know, something you have, something you are;do )就稱為Multi-factor又叫Storng authentication。

畢竟在安全控制中不可能只把驗證基礎只拿來做為門禁系統,那麼檔案存取呢?系統存取呢?或者是其它的存取控制所需要的管理機制
這一些只是存取控制中,供識別使用者是「正確」的使用者,當然不管是生物認證,還是其它的驗證方式,都有管理的需求
隨著科技進步愈來愈快,韓國女子用假指紋貼布順利通關美國,像是知名小說改編的電影「天使與魔鬼」中
以虹膜做為辨識的裝置,而造成劇中角色被挖掉眼睛或是砍掉手指以供辨識,都是目前所遇到的問題及挑戰。

2009年7月30日 星期四

K書筆記本-Access controls(02)

資訊安全的存取控制可以說是決定了整個資訊安全的完整度及強度!當未經授權的人取存了極敏感的資料,是否會產生更大的安全衝擊?
而資安存取控制中,共分為三大類型及七大控制種類,每一類型中均可以七大控制種類來進行存取控制。資安的目標是做到事事有人管
而如何管、怎麼管…等,有相當多的建議做法(ISO-27002),但每一項算是何種控制種類,可能就比較難以分清楚。
在類型中共分為有:Administrative(行政面)、Technical; Logical(科技面、邏輯面)及Physical(實體面),
那七大控制種類又有那幾七種呢?
Preventive(預防):依照資訊資產的價值及其功能,預先預防可能發生的問題,而加以控制,例如:防撞立柱(Bollards)
Directive(管理):依照訂定下來的規範告知使用者,並且做有效的管理,例如:資安條例(IS Policy)
Deterrent(嚇阻):以告誡使用者違範規定的事項可能會受到的懲處,例如:內有惡犬(Beware of Dog)
Detective(偵測):當未經授權的狀況要發生前,必須要能夠被記錄下來,例如:閉路電視(CCTV)
Corrective(矯正):當已經發生風險,要做的控制措施,例如:滅火器(Fire Extinguisher)
Recovery(回復):在處置好已發生的風險後,必須將其狀態回復至預期可用的狀況,例如:重建(Reconstruct; DRP)
Compensating(補償):為了避免再次發生同樣的問題,必須針對現有的控制再次補強,例如:重深防禦(layered defenses)
以上的七項控制措施中,Detective與Corrective是相互搭配的,例如CCTV偵測到人員入侵時,馬上派出警衛前往處理以避免事端擴展。

以上的七大控制,Jason背訟的方法是:
意外要「預防」、事物要「管理」
放狗「嚇阻」他、雷達「偵測」到
派員去「矯正」、「回復」可用性
「補償」免發生。

而根據CISSP CBK中所舉的例中子,下表是各項控制種類及存取類型的綜合表,可供大家參考:

Controls

Administrative

Technical

Physical

Preventative

User Registration

Passwords, Tokens, IPS

Fences, Bollards

Directive

Policy

Violation Report

Security Guard

Deterrent

Demotion

Warning Banner

‘Beware of Dog’

Detective

Report Reviews

Audit Logs, IDS

Sensors, CCTV

Corrective

Employee Termination

Connection Management

Fire Extinguisher

Recovery

DRP

Backups

Reconstruct, Rebuild

Compensating

Supervision, Job Rotation

Keystroke Logging

Layered Defenses

當然,落實這一些安全控制並不是萬無一失了,各項安全存取控制一定也還有相關的感脅
我們即然已經做了這些安全存取主要就是希望在整個資訊資產的A.I.C.都能面面俱到,但是還是會受到感脅,常見的威脅如下:
DoS:我們對網路已經有做好了所有的控制,但是當你遇到DoS(Denial of Service)時,你該如何處理呢?
畢竟我們做的安全控制是由內而外,但DoS確是由外而內的造成你的服務不可用。
Password crackers:雖然我們訂義了登入密碼的長度、複雜度,但是你確躲不掉使用者以John來暴力的取出密碼,或是L0phtCrack、Brutis等等的威脅。
Spoofing/Masquerading:Spoofing(欺騙)是一種主動的攻擊手法,透過已有的可信機制,將以假的資料遞送給其它設備
使其它設備誤以為假系統所發出的資料是真系統,以取得較敏感的資訊。Masquerading(偽裝):則是直接像其它用戶端進行攻擊,使其它用戶端誤以為假系統是真系統,而去存取假系統。
Sniffers:是一種非主動式的攻擊,透過網路上的封包傳遞的過程中,將各種封包收集至一定程度之後,進行分析出所收集到的封包中
有那一些可用的資訊是明碼傳遞,其中成有網管人員進行網路效能除錯的功能,因此雙面刃看用於殺人或救人了。
Shoulder surfing:此種攻擊方式是屬於惡意的監看有用的資訊,這種攻擊手法像是當你在提款機前輸入密碼時,從背後窺視你的PIN碼,
用在電腦中就像是帳號密碼記錄器,這種攻擊手法稱為「肩窺」。
Dumpster Diving:是一種實體威脅,顧名思義,當對手收買走我們公司的廢棄物處理廠商,而將屬於較機密的廢棄文件給取走,間接的將敏感資訊洩露於其它人,當敏感的資訊沒有監銷程序時,就容易產生,雖然有做粉碎的動作,但…若有心人人都辦的到重組文件的可能性。

其它的威脅像是有: Buffer Overflow(緩衝溢位)、 Mobile code(行動碼)、 Malware(惡意軟體)、 Eavesdroppers( 竊取)、 Emanations(列舉)、 Tapping(掛線)、 Data Remanence(資料殘餘)、 Unauthorized Data Mining(未授權的資料採礦)、 Back Door/Trap Door(後門/活門)…等等,都是常見的存取控制的威脅。


2009年4月30日 星期四

K書筆記本-Access controls(01)

Access controls(存取控制)是整個資訊安全中極重要的領域,資訊的交流、不同機密等級問題,甚至人員的進出
不管是從人、事、物,都應該有不同的資訊機密等級,因此在判斷何者可做那種資訊的讀取
或是其它人員對這個人員是不是會造成資訊外洩的問題,是否都是一個必須列入存取控制的的措施

前一個domain不斷的提到人是最大的資訊安全主因,在整個資訊安全的事件發生中,人為的錯誤佔80%
因此好的access controls是可以降低天然、自然、非人為的問題發生,但是人為的問題必須透過好的管理來降低
access controls有幾個基本的要求:Security(安全)、Relability(可信賴)、transparency(通透)、Scalability(可延展)。
Security:在思考每一個控制項目時,必須考量是不是真的有達到安全的需求,若只是增加流程而沒有達成安全只是在虛耗整個企業的資源。
Relability:建構了一個安全管控的系統,但是它本身是不安全的,或者是可用性不高時,那麼就不能被信賴,這樣的控制也是等於沒做。
Transparency:任何一種控制項目應該要達成無阻礙,並且讓導入的衝擊降到最低,不能因為導入控制措施而使業務停擺。
Scalability:在設計存取控制時應該要先考量到系統可能變更、相容的範圍,進而使系統不因變更的因素而造成系統停擺。

那麼在存取控制有幾個重要的概念:Separation of duties(職責分工), Least privilege(最小權限), Need-to-know(僅知原則)。
Separation of duties:意指將一個重要的工作或職責分散給多個人做保管,以防止這個重要資訊被洩露出去,即使被攻擊只有取得部份的資訊。
Least privilege:最小權限是指完成一件任務時,所需要的使用到的人、事、物有那些,那麼只需要開放完成工作所需的權限時可。
Need-to-know:僅知原則,字如其意呀,完成一件任務所需要知道的內容及所需要知道的流程,僅給予完成工作的最少量的應知事項即可。

即然…人、事、物都應該分級,那麼最重要的資訊載體是不是也應該要有所分類呢?
因此在information classification(資訊分類)的部份則有那些議題:
Objectives(目標):以商業風險關係鑑別資訊保護需求,確保敏感或是機密資訊避免未經授權的揭露,以較低的成本來保護某此等級的所有資訊,並且告知授權的所有者去保護所應負責的資產安全。
Benefits(好處):資訊有被分類出其機密、敏感等級後,依照其分別配予適當(Commensurate)具有成本效益的控制措施,並且可以針對不同等級資產的所有者來加強保護已分類好的重要資訊資產。
Compartmentalized information(區隔資訊):這個部份是需要被管理的,當有特殊需求經授權的使用者必須存取已分類的資產,透過控制措施,只需附予完成工作所需要最少量的應知事項。

那麼資訊分類的程序又有那一些呢?透過Scope(定義範圍)、Process(處理流程)、Marking and labing(標示及識別)、Assurance(確保),來執行達成資訊分類的目標。
Scope: Risk Analysis(風險分析)及BIA;Business impact analyses(商務衝擊分析)都必須要完成,必須掌握組織內所有經過分析的資料,並且可以有效的去管理敏感、機密的資產。
process: 基於風險及商務衝擊分析所產生,必須依照資訊分類的等級做資訊及標準化的控制存取,資安政策及程序必須與資訊分類取密的結合,且資產的Owner有責任去完成資訊分類,主要的目的是為了去建立完整的資訊分類的流程,包含建立資訊分類教育訓練機制,當然Owner也有責任去確保覆核資訊分類的正確。不止是分類的過程,處理過程必須著重於可信度(Responsibility)及解密處理(Declassification)的程序。
Marking and labeling: 完成分類的流程後接下來就必須依其機密、敏感級給予標示及識別包含不論正資訊資產、磁性或光學媒體或是文件,均需明確的標示其等級,文件則必須明確的標示於文件中,並以明確的顏色或是底圖來確保機密文件能被注意到,避免被惡意的複製、散播。
Assurance: 整個分類處理的過程必須要確保公正、客觀,不可因外力來影響分類的程序或是分類資訊資產的政策。

資訊分類是相當多業務安全的基礎,包括要做存取控制、BCM、RM必須完成資訊分類才能找出極敏感、機密的資訊資產或是重要的商務流程。因此做好資訊分類的標準,才能做好資訊安全。