顯示具有 資訊安全管理 標籤的文章。 顯示所有文章
顯示具有 資訊安全管理 標籤的文章。 顯示所有文章

2023年9月6日 星期三

 資訊安全管理重要流程

資訊安全管理包含眾多工作,組織中有多少資訊系統,資訊設備,提供哪些資訊服務,自行開發或是委外開發時之系統之安全性,如何確保服務的正常運作及機敏資料的安全,當有資安事件時,是否有適當人員來處置與緊急應變,要如何監控資訊環境,這些工作需要有系統的規劃,每項工作都應有適當的流程與方法來管控,大致將重要的程序流程整理,提供參考。實務上需要一套管理制度來管控所有作業,包含策略面,管理面以及技術面。

1.    資產管理處理程序:(新增設備(採購流程)、使用中(變更、故障送修、故障更換)、終止使用(報廢流程)、資產盤點(資產清冊)

2.    風險評鑑:風險識別、風險分析、風險評估、風險處理、風險控制、風險關鍵績效指標;威脅建模

3.    安全量測:資安政策、資安目標、關績效指標(KPI),關鍵風險指標(KRI)SOC監控、電子郵件社交工程測試

4.    系統開發維運(軟體):需求分析、系統設計、系統開發、系統測試、系統上線、系統維運(安全設置參考各項管理規範、變更管理)DevOps

5.    支援系統維運(網路通訊及安全設備、伺服主機):需求分析、系統設計、系統開發(建置)、系統測試、系統上線、系統維運(安全設置參考各項管理規範、變更管理)DevOps

6.    實體環境維運(機房):需求分析、系統設計、系統開發(建置)、系統測試、系統上線、系統維運(安全設置參考各項管理規範、變更管理)DepOps

7.    使用者端(固定式工作站、可攜式設備):帳號管理((一般、特權)安全設置參考各項管理規範、變更管理)、軟體管理((應用軟體,工具軟體)安全設置參考各項管理規範、變更管理)、教育訓練(資安認知宣導、資安專業技術)

8.    委外服務管理:資訊安全要求(管理性、技術性)、保障性要求(協助資安事故處理協議、依營運持續要求)

9.    緊急應變管理:應變小組、應變程序(識別事件、通報、事件分析、事件處理(備份還原、更換設備、異地備份還原、異地服務啟動)、恢復正常維運;若為資安事故應進行證據保存作業。

10.  備份管理(資訊系統與資料庫、網通暨資安設備組態、其他重要資料):備份紀錄檢視、備份資料還原測試

11.  弱點漏洞管理(自行開發系統、套裝系統):技術性檢測(弱點掃描、滲透測試、資安健診、源碼檢測),安全性更新(病毒碼更新、系統軟體安全性更新)

12.  法令法規遵循性:組織屬性及業務相關之法令法規符合調查

註:DepOpsSoftware Development and IT Operations and Quality Assurance

2023年9月3日 星期日

資訊安全管理系統導入架構

 

When(步驟)

What(工作內容)

Who(權責人員)

How(做法)

Input(輸入)

Process(流程)

Output(輸出)

前置作業

Step_1

現況訪查

單位主管

系統管理者

透過問卷調查表方式了解組織現況

問卷調查表設計1-1

組織先行填寫問卷,或以訪談方式進行

組織現況調查表

初始階段

Step_2

ISMS管理制度建置

資安承辦

1.  依據組織現況修訂ISMS管理制度

2.  建置ISMS管理制度簡述與應辦事項說明

ISMS管理制度應辦事項清單2-1

 

ISMS管理制度與應辦事項說明會(2~3小時)

ISMS文件發行

執行階段

Step_3

資訊資產盤點與鑑價作業

機房/網路/系統/設備管理者

資訊資產盤點與鑑價方式說明

資訊資產盤點與鑑價作業手冊3-1

 

資訊資產盤點與鑑價說明

資訊資產清冊

執行階段

Step_4

風險評鑑作業

機房/網路/系統/設備管理者

風險評鑑作業說明

風險評鑑作業手冊4-1

 

風險評鑑作業說明

風險評估表

風險評鑑彙整表

風險評鑑報告

風險處理計畫表

執行階段

Step_5

營運持續演練作業

系統管理者

提供營運持續演練相關範本與步驟

營運持續演練作業手冊5-1

 

桌上演練或

實際演練

營運衝擊分析表

營運持續演練計畫

營運持續演練步驟,報告等

執行階段

Step_6

資安教育訓練

導入範圍內人員

提供資安教育訓練授課

資安教育訓練簡報6-1

教育訓練課後評量6-2

實體授課/線上授課或提供教材自行研讀

教育訓練簡報

簽到表

課後評量

運作階段

Step_7

管理維運紀錄產出

導入範圍內人員

From Step1階段第2項進行作業

ISMS活動相關紀錄(範本)7-N

紀錄參考2-1

相關承辦依(紀錄範本)產生組織之維運紀錄

ISMS四階表單紀錄

審查階段

Step_8

資安內部稽核

導入範圍內人員

針對管理制度與相關活動查核

資安稽核計畫8-1

資安實地稽核

內部稽核報告8-2

稽核查檢表

審查階段

Step_9

內稽矯正措施

稽核發現相關權責單位人員

針對稽核報告之稽核發現進行矯正

From Step_8 output

針對稽核報告之稽核發現進行矯正建議

矯正措施單9-1

矯正佐證紀錄

審查階段

Step_10

管理審查會議整備

資安長,導入範圍相關人員

針對管理審查會議議題資料準備

利害關係人與內外部議題

資安政策,風險評鑑,稽核,營運持續演練,教育訓練,量測記錄等資料整備10-1

管理審查會議議程彙整

管理審查會議議程與會議報告相關資料

審查階段

Step_11

管理審查會議

資安長,導入範圍相關人員

陪同召開管理審查會議

From Step_10 Output

陪同召開管理審查會議擔任報告人

管理審查會議記錄11-1

會議簽到表11-2

驗證階段

Step_12

第三方驗證

資安長,導入範圍相關人員

協助填寫第三方驗證申請書

驗證公司提供第三方驗證稽核計畫

陪同第三方驗證

第三方稽核報告12-1

通過證明函

ISO27001證書

Final

Step_13

外稽核矯正措施

稽核發現相關權責單位人員

針對稽核報告之稽核發現進行矯正

From Step_12 output

第三方稽核報告

針對稽核報告之稽核發現進行矯正建議

矯正措施單

矯正佐證紀錄

2020年9月2日 星期三

從供應鏈攻擊看供應商管理

供應鏈攻擊案例分享

在本月早些時候舉行的安全分析師峰會上, AVAST員工介紹了他們去年收購的一家小型英國軟體公司Piriform的案例。Piriform推出的CCleaner實用工具相當出名, 用於清除可能不需要的檔以及無效的Windows註冊表項。事實上, 這是一款最老的系統清潔工具, 下載次數超過20億次。或許這就是為什麼APT攻擊者會選中它來傳播間諜軟體的原因。
起初, 犯罪分子是通過感染構建程式的伺服器來入侵Piriform的編譯環境。雖然原始程式碼很乾淨, 但編譯後的版本包含了後來被用於攻擊的惡意軟體。此外, 借助更改後的編譯器庫, 該惡意軟體獲得了合法的Piriform數位簽章。被感染的版本是CCleaner 5.33.6162和CCleaner Cloud 1.7.0.3191。
攻擊手法本身相當複雜, 至少分為三個階段。該惡意軟體隱藏在一款擁有約1億活躍使用者的流行應用程式中, 而且分發時間已經有一個月。大約有227萬人下載了被感染程式, 並且至少有165萬個惡意軟體副本在試圖與罪犯分子的伺服器通信。後來人們才發現, 命令控制伺服器包含一個簡單的腳本, 用於確定哪些受害者成為第二階段的攻擊目標。此腳本只檢查用戶的域, 然後選出在知名高科技公司和IT供應商那裡工作的人。通過這種方式選出的電腦只有40台;這些電腦會收到另外的惡意軟體。
第二階段攻擊的目的與第一階段差不多 – 是用來調整目標。應該是犯罪分子收集了這40台電腦的資訊, 進行分析後, 選擇了最感興趣的目標。在此階段, 犯罪分子的目標群體減少到了四個。
這四台電腦會收到量身定制的ShadowPad, 這是中國攻擊者慣用的著名惡意軟體。至此, 此次攻擊的真正目的才真正曝露:向知名公司的某些員工傳遞後門。

這起事件帶給我們的主要教訓其實已經在本文開頭說過了:就算你不是APT攻擊者關注的目標, 也仍然有可能成為惡意軟體傳遞鏈中的受害者。尤其是號稱下載量達數十億的軟體。為了最大限度地減少可能對企業造成的傷害, 您需要採取一種策略, 全方位防禦有針對性的攻擊:從防禦措施、檢測、回應一直到消除漏洞和預測可能的風險。不時尋求外部專家的支持或許是明智的做法。

資料來源:https://www.kaspersky.com/blog/ccleaner-supply-chain/21785/

供應鏈攻擊是威脅的新興的一種軟體開發人員和供應商為目標。 目標是要存取來源代碼、 建置處理程序,或藉由感染合法的應用程式散布惡意程式碼來更新機制。

  • 已遭破解的軟體建置工具或已更新的基礎結構
  • 遭竊的程式碼簽署憑證或已簽署惡意應用程式使用的開發人員的公司身分識別
  • 已遭破解的特定程式碼出貨到硬體或韌體的元件
  • 預先安裝的惡意程式碼上的裝置 (相機、 USB、 手機、 等)。

導致資安事件的原因:供應商弱點

網路攻擊類型統計:供應商提供服務的違反規定


分析組織之供應鏈架構,透過供應鏈架構發現脆弱點可能多發生在上下游的供應商,政府組織基於法令法規要求,建置資訊安全管理已行之多年,也具備一定程度的安全性,但對於供應商(系統開發)安全性並無強制性要求達到何種程度,開發商通常因作業所需,擁有系統高權限,或甚至有權限存取或保有機敏資料,組織內對於系統管理的專業人力不足是根因,一個單位動輒幾十個資訊系統,而管理的人力卻不成比例,因此衍生出高度依賴委外供應商的狀況,基於此現況,應逐步將組織之資訊安全管理制度擴展至委外服務的供應商,強化其資安技術與管理制度。

應建立一套與組織資安管理制度契合的委外供應商資訊安全管理要求,基於ISO27001標準並輔以政府委外開發指引,提出以下幾個面向的安全

1.全景分析,針對組織的關鍵業務與關注方要求審視進行分析:本文4



2.風險評鑑,針對全景分析結果做風險評鑑,並實施控制措施:本文6




3.資產識別與鑑價:軟體,硬體,資料,服務,人員: A8
4.存取控制:應針對主體(Subjects):內部/外部,與目標(Objects):資料、服務,建立存取控制措施,如帳密、生物辨識、多因子、憑證卡等認證方式 :A9



5.系統開發生命週期:需求->設計->開發->測試->佈署->維護,應Security by design,應建置程式碼或重要資料之完整性控制機制:A11,12,13,14
6.運作管理:基礎設施,通訊網路、重要設備之弱點漏洞管理:A12
7.資安事件緊急應變處理與營運衝擊:發生安全事件的緊急應變機制:A16,17

2020年3月31日 星期二

從2020十大資安趨勢與網路安全架構(Cybersecurity Framework)的應用


近年來流行的網路安全架構以識別、防護、偵測、恢復、還原,常被政府或企業用來建置資訊安全的框架,主要在於其實用性,IS027001標準而言,Cybersecurity Framework可作為實務應用;第一階段的"識別"再資訊安全建置環節中是非常重要的過程,您必須識別出組織的資訊資產,並分類分級,知道哪些資產對於組織的營運是重要的,識別出組織在營運必須面對哪些風險,識別出組織內部與外部的利害關係方,對營運的影響有哪些。

對於組織而言資訊安全,與其事後修補不如事前防範,所以前三個階段,識別、防護與偵測是至關重要的階段,唯有前期完善的規劃,盡量降低風險,在事件發生不致產生嚴重的損失,在下列十大資安趨勢中,分別對應到識別的類型,提前因應風險。

【2020十大資安趨勢1:資料外洩】
管理不周導致資料外流事件頻傳,企業、雲端業者、政府均應強化管理
ID.AM
:識別組織的資訊資產,安全等級,辨識出什麼資料外洩後有嚴重影響
2019年的資料外洩事件,有不少是發生在外部廠商,或者是已經下線的系統,徹底盤點和控管,成為企業資安需要加強的面向

【資安趨勢2:勒索軟體】
IT服務供應商成勒索軟體新目標,針對委外業者攻擊,間接影響企業
ID.BE
:組織的使命,目標,利益相關者和活動並確定其優先級,什麼資料或服務無法運用會產生嚴重影響
愈來愈多的勒索軟體攻擊行動,鎖定管理服務供應商或第三方服務供應商,因為只要發動一次攻擊,就能要脅到許多受害者

【資安趨勢3OT安全】
工控環境正面臨真實發生的資安威脅,勒索軟體來勢洶洶
ID.BE:組織應了解組織運營(包括任務,職能,形像或聲譽),組織資產和個人面臨的網絡安全風險,辨識出什麼關鍵營運設施被攻擊會產生嚴重影響
在智慧製造與智慧醫療發展下,工控系統同樣面臨現有的網路威脅,資安問題已是不容迴避的挑戰,而近年勒索軟體盯上工業控制系統的態勢可要當心。

【資安趨勢4:身分安全】
AI冒用身分的攻擊現身,對於新興辨識技術的採用更顯迫切
ID.SC:哪些關鍵人員及哪些關鍵流程被利用會產生嚴重影響
Deepfake詐騙技術發展日趨成熟,合成與模擬影像畫面與聲音的門檻將降低,不只是對輿論的威脅,也讓新的身分冒用攻擊可能性大增

【資安趨勢5:物聯網安全】
連網裝置資安標準開始成形,企業應重視網路分析、偵測與反應
ID.AM:組織有哪些iOT,組織是否可偵測異常行為
臺灣推動物聯網資安標準一年多來,目前有8家實驗室獲得認可,針對視訊監視器、無線路由器,以及智慧運輸等方面,也有專門的檢測單位

【資安趨勢6:供應鏈安全】
攻擊型態趨於多元,供應鏈防護需涵蓋VPN網路與外部服務
ID.SC:可根據上下游來區分,以上游來看,駭客能針對DNSPKI、雲端服務供應商、VPN服務供應商、網路服務供應商,以及合作夥伴
供應鏈攻擊事件趨於多元,資安業界開始將表單劫持,以及網站誤用被嵌入側錄付款資訊惡意程式的網路服務,認定為供應鏈攻擊

【資安趨勢7:法規遵循】
資安法適用範圍擴及關鍵基礎設施,個資法為了因應GDPR將修法
ID.GV
:組織必須遵行的法令法規,以組織營運範圍思考
行政院資安處將在2020年初,完成資安法針對八大關鍵基礎設施的指定流程,包括電信業者即將完成競標的5G,也會是資安法列管對象

資安趨勢8:資安標準】
資安產品驗證蔚為風潮,隱私保護有賴ISO 27701整合ISMS
ID.GV
:組織營運需導入哪些標準,參考趨勢7
企業要怎麼在流程中落實隱私保護,臺灣BSI建議參考ISO 27001以及ISO 29100,而 BS 10012則規範了符合GDPR的個資蒐集、處理和利用原則

資安趨勢95G資安】
NCC要求所有電信業者,5G資安要做到Security By Design
ID.GV:電信業者須遵行的法令法規與標準
國家通訊傳播委員會委員孫雅麗表示,5G網路將成為國家重要的關鍵基礎設施,要求所有電信業者,在打造5G網路的同時,就必須納入資安管理的概念

資安趨勢10:資安人才】
培育學校生根有成,資安人才與產業接軌是關鍵
ID.BE
:組織需要哪些資安人才或資安服務
儘管臺灣目前學校資安人才培育有成,該如何讓人才順利和產業接軌,並透過政府仍在規畫中的資安研訓院,持續提高人才培訓能量,才是生生不息的關鍵

【2020十大資安趨勢】引述於IThome

Cybersecurity Framework

  資訊安全管理重要流程 資訊安全管理包含眾多工作,組織中有多少資訊系統,資訊設備,提供哪些資訊服務,自行開發或是委外開發時之系統之安全性,如何確保服務的正常運作及機敏資料的安全,當有資安事件時,是否有適當人員來處置與緊急應變,要如何監控資訊環境,這些工作需要有系統的規劃,每項工...