2020年1月14日 星期二

AI(人工智慧)與資訊安全


AI演化過程

AI 演化的進程可分為弱 AI(Weak AI — 特 別 型)、強 AI(Strong AI — 通用型)、及超級 AI(Super intelligence AI — 超級型)(圖 1),目前仍在弱 AI 的 發展階段。弱 AI 時代,只能針對特別型的應用開發 AI 模型,如只會下圍棋的 Alpha Go,通常以監督式分類方式來訓練模型,而且只能做特殊任務的工作。接 著,AI 可能進化到通用型的強 AI,可透過無監督式分 類方式自我學習,不須經由人類訓練即可學習執行一 項任務,此時 AI 已具多元學習、推理、規劃和表達等 人類的邏輯思考能力。最終,AI 會進化到一個具有超 級智能的機器 — 超級 AI(Super intelligence AI),會自 己思考並解決問題,也具有發展出優於人類的智慧的 可能性。 

AI 的組成元素可粗分三大項,如圖 2,第一是巨量資料,包括標記及未標記資料;第二是深度學習, 包括演算法及軟硬體;第三是應用情境,包括各種 AI 的應用與各領域專業知識,應用的範圍涵蓋教育、服 務、農業、製造、金融、醫療等人類可能觸及之各種 生活情境。

資料標記 機器學習是實現人工智慧的一種方法,透過大量 的資料訓練讓電腦掌握資料特徵,透過類神經網路建立預測模型,而後以訓練過的模型進行推論,AI 模型建立流程如圖 3 所示建立模型的流程中,有個相當重要的步驟,就是需要「教」電腦看懂真實世界的 現象,這個步驟稱為標記(Label)。人腦有錯綜複雜 的神經系統,對事物有極高的學習能力,縱使非過目不忘,兩三次的訓練就能足以初步認知一件東西。對於電腦而言,機器學習則需透過千遍萬遍的學習,才能使電腦認識一種物件,這種訓練過程建立在「餵」 給電腦正確資料的基礎上,即所謂經過人類標記的資料,故言「人工智慧建立在工人智慧之上」。標記這工作既基礎,但也費時又無趣,有時還需要許多專家協 做才能蒐集到足夠的樣本,在中國大陸號稱有百萬人員從事標記的工作,有趣的是這些人在準備教會電腦識物以便取代自己的工作。


物件偵測 物件偵測(Object Detection)也是常見的簡單AI 模型。影像分類能夠分出不同物件的類別,但無法得知多目標數量、位置與分類成果等資訊,而這正是物件偵測可提供的資訊。透過目前熱門的即時物件偵測 系統 Yolo(You Only Look Once)提供的資料庫與訓練模型,可簡單的進行物件化辨識,一般的物件偵測成果如圖 8 所示,影像為本研究團隊的研究室與研究生之影像,可分出多物件類別與位置,物件偵測可應用 的情境相當多元,如人臉辨識、身份辨識、安控等, 都是透過物件辨識的方式訓練出的模型應用情境。


雲端運算與邊緣運算

建立資料集並訓練出模型後,便可以輸入未經標記的資料,透過模型進行推論。以分類的案例來說, 新的影像透過模型辨識即可推論出可能所屬的類別。 單純的情境可以在單一電腦內完成,但複雜的情境則需透過雲端處理,因為雲端伺服器通常有較大的資料庫、多樣的訓練模組、及高性能的電腦運算能力,一 般雲端架構可如圖 9 所示。

將已訓練完成的模型放置於雲端伺服器並針對接口之訊息保持監聽(Listen)狀態,透過網路與應用程式介面(API)的方式,將上傳的影像進行推論,推論完成之結果可回應給使用者端。手機、無人機、移 動裝置及 IOT 的邊緣端感測器負責影像資料蒐集,雲端伺服器負責大量運算,此集中運算方式無需在使用端機器上執行複雜、高負載的機器學習程式與訓練模型,為目前最常用的 AI 型態。 透過 AI 雲端運算架構,能夠於雲端伺服器進行集 中式運算,但是需透過網路做資料傳輸,因此受限於網路頻寬與延遲。若需做更迅速反應、穩定獲取運算成 果、及高度資料安全等要求,則須往分散式運算架構 發展,導入邊緣運算(Edge computing)技術與微型化的AI 晶片開發,可將訓練好的模型植入於手機、無人機、移動裝置及 IOT 的設備,達到快速、穩定、安全的目的,並降低對雲端的依賴及負擔。例如,無人機巡航飛行時,若須判定當下鏡頭影像類別時,可有兩種做法:一是透過網路傳回雲端伺服器解算後,將成果回傳回無人機端,並控制無人機做出對應的反應,此法為雲端化概念,需要維持穩定的網路傳輸速率與伺服器通 暢。二是於無人機端進行即時解算,直接可將解算成果 之對應指令給無人機做出立即反應,此法即為邊緣運算 概念。目前受限於邊緣運算能力,目前只能處理較簡單 之模型,惟隨著 AI 晶片之發展,邊緣運算之應用將會 愈發多元與蓬勃,尤其適合台灣擁有晶片設計與製造能 力且缺乏世界級資訊服務公司的小國家。



人工智慧」的八類新興數位風險

「人工智慧」的八類新興數位風險
未來科技將大幅度應用「大-人-機(大數據、人工智慧、機器人等)」等明星技術,其中「人工智慧」更扮演著核心的角色。原本這些智能應用的未來,應該是無限想像的美好,但是在現實應用上遭遇的挑戰,遠比傳統企業擔心的「駭客攻擊」更多。詳細分析與人工智慧演算法相關的科技災難,並分析其本身可能遭遇的風險面向,至少包含以下八個面向: 
(1) 機器學習樣本偏失或不足
(2) 設計者人為錯誤或道德偏失
(3) 演算法設計過程中的技術缺陷
(4) 使用者未了解演算法的限制,所產生的過度依賴與誤用情境流程瑕疵
(5) 演算法遭內外部攻擊者惡意破壞
(6) 人工智慧演算結果濫用,導致侵犯當事人隱私權
(7) 決策者對分析結果的錯誤解讀或誤用
(8) 演算效能不足導致無法完成達成運作目標

人工智慧的科技風險治理心法
人工智慧的風險治理重點與傳統產業及技術有非常大的不同,特別應該針對人工智慧的演算法與大數據風險,建立風險及法遵整合治理架構。以下為KPMG建議的三大風險治理心法: 
(1) 維持技術與風險間的平衡:人工智慧應用在研發與準備期間,除了建立邊做邊學的環境與空間外,研發創新期間,也應該要著手建構對應的風險管理框架。e.g.AI系統的內部與外部風險因子
(2) 了解演算法的假設與限制:人工智慧快速運算海量的結構與非結構化大數據資料,演算法基於假設前提並可能受到原始資料影響,必須由研究團隊謹慎判別與分析 e.g.演算法誤判的風險
(3) 考量人工介入必要與時機:短期內人工智慧仍難以取代最終決策的「責任」,因此人工智慧的應用場景應配合相關法規與應用規範,設計必要的人工介入條件與時機,而非全數仰賴人工智慧的運算結果進行決策。e.g.自動駕駛之風險,誤判造成生命財產損失

人工智慧需要的嶄新數位風險治理服務
未來的「人工智慧」發展,除了在營運環境、商業模式、技術創新等面向需持續突破外,因應全新的「數位風險」的對策與控制措施,亦是迎向智能未來的重大挑戰。而新世代的數位風險治理情境,非常可能必須涵蓋大數據、人工智慧、物聯網等多項新科技,從決定科技應用情境與治理範圍、新興科技應用風險評估、融入隱私與安全於演算法設計過程,到風險評估、管理、審驗等治理工程等步驟,將是企業能夠成功將今日之「智」,轉換成為明日之「能」的重要關鍵!


IBM 研究人員在 2018 年美國黑帽駭客大會展示的新式概念驗證攻擊程式 - DeepLocker,更證實了 AI 惡意程式已不再只是紙上談兵。在 Crowdstrike 發佈的 2018 全球威脅報告中即指出,透過暗網(Dark web),越來越多的攻擊工具能夠以相當親民的價格取得;他們也預期,在未來數年之內, AI 驅動的入侵工具就能以令人可接受的價格取得。
至此,人工智慧之於資安的關係已有一相當清楚的輪廓。我們單純以角色與標的物來思考的話,那麼要將 AI 發展到資安產業,至少需要仔細思考以下四個命題:

(1) 攻擊方如何利用 AI 對資訊系統及機敏資訊進行攻擊或竊取
(2) 攻擊方如何攻擊以 AI 模型為核心的資訊系統或服務
(3) 防護方如何利用 AI 防衛資訊系統或機敏資訊
(4) 防護方如何防衛以 AI 模型為核心的資訊系統與服務




AI白皮書

AI有巨大的潛能改變人類命運,但同樣存在巨大的安全風險。這種安全風險存在的根本原因是AI演算法設計之初普遍未考慮相關的安全威脅,使得AI演算法的判斷結果容易被惡意攻擊者影響,導致AI系統判斷失準。在工業、醫療、交通、監控等關鍵領域,安全危害尤為巨大;如果AI系統被惡意攻擊,輕則造成財產損失,重則威脅人身安全。

AI安全風險不僅僅存在於理論分析,並且真實的存在于現今各種AI應用中。例如攻擊者通過修改惡意檔繞開惡意檔檢測或惡意流量檢測等基於AI的檢測工具;加入簡單的噪音,致使家中的語音控制系統成功調用惡意應用;刻意修改終端回傳的資料或刻意與聊天機器人進行某些惡意對話,導致後端AI系統預測錯誤;在交通指示牌或其他車輛上貼上或塗上一些小標記,致使自動駕駛車輛的判斷錯誤。

應對上述AI安全風險,AI系統在設計上面臨五大安全挑戰:
 
(1) 軟硬體的安全:在軟體及硬體層面,包括應用、模型、平臺和晶片,編碼都可能存在漏洞或後門;攻擊者能夠利用這些漏洞或後門實施高級攻擊。在AI模型層面上,攻擊者同樣可能在模型中植入後門並實施高級攻擊;由於AI模型的不可解釋性,在模型中植入的惡意後門難以被檢測。

(2) 資料完整性:在資料層面,攻擊者能夠在訓練階段摻入惡意資料,影響AI模型推理能力;攻擊者同樣可以在判斷階段對要判斷的樣本加入少量噪音,刻意改變判斷結果。

(3) 模型保密性:在模型參數層面,服務提供者往往只希望提供模型查詢服務,而不希望曝露自己訓練的模型;但通過多次查詢,攻擊者能夠構建出一個相似的模型,進而獲得模型的相關資訊。

(4) 模型健全性:訓練模型時的樣本往往覆蓋性不足,使得模型健全性不強;模型面對惡意樣本時,無法給出正確的判斷結果。

(5)   數據隱私:在使用者提供訓練資料的場景下,攻擊者能夠通過反復查詢訓練好的模型獲得使用者的隱私資訊。


人工智慧常用開發語言

【Python】

Python由於簡單易用,是人工智慧領域中使用最廣泛的程式語言之一,它可以無縫地與數據結構和其他常用的AI算法一起使用。
Python之所以時候AI項目,其實也是基於Python的很多有用的庫都可以在AI中使用,如Numpy提供科學的計算能力,Scypy的高級計算和Pybrain的機器學習。另外,Python有大量的在線資源,所以學習曲線也不會特別陡峭。

參考教程:https://edu.csdn.net/courses/o280_s355_k?utm_source=ttxk

Go】

Go語言是谷歌2009發布的第二款開源程式語言。

Go語言專門針對多處理器系統應用程式的編程進行了優化,使用Go編譯的程序可以媲美C或C++代碼的速度,而且更加安全、支持並行進程。

參考教程:https://edu.csdn.net/courses/o280_s360_k?utm_source=ttxk

Java也是AI項目的一個很好的選擇。它是一種面向對象的程式語言,專注於提供AI項目上所需的所有高級功能,它是可移植的,並且提供了內置的垃圾回收。另外Java社區也是一個加分項,完善豐富的社區生態可以幫助開發人員隨時隨地查詢和解決遇到的問題。

對於AI項目來說,算法幾乎是靈魂,無論是搜索算法、自然語言處理算法還是神經網絡,Java都可以提供一種簡單的編碼算法。另外,Java的擴展性也是AI項目必備的功能之一。

【C ++】

C ++是世界上速度最快的程式語言,其在硬體層面上的交流能力使開發人員能夠改進程序執行時間。 C ++對於時間很敏感,這對於AI項目是非常有用的,例如,搜尋引擎可以廣泛使用C ++。
在AI項目中,C++可用於統計,如神經網絡。另外算法也可以在C ++被廣泛地快速執行,遊戲中的AI主要用C ++編碼,以便更快的執行和響應時間。

參考教程:https://edu.csdn.net/courses/o280_s281_k?utm_source=ttxk

【Lisp】

Lisp因其出色的原型設計能力和對符號表達式的支持在AI領域嶄露頭角。LISP作為因應人工智慧而設計的語言,是第一個聲明式系內函數式程序設計語言,有別於命令式系內過程式的C、Fortran和面向對象的Java、C#等結構化程序設計語言。
Lisp語言因其可用性和符號結構而主要用於機器學習/ ILP子領域。著名的AI專家彼得·諾維奇(Peter Norvig)在其《Artificial Intelligence: A modern approach》一書中,詳細解釋了為什麼Lisp是AI開發的頂級程式語言之一,感興趣的朋友可以自行查看。

【Prolog】

Prolog與Lisp在可用性方面旗鼓相當,據《Prolog Programming for Artificial Intelligence》一文介紹,Prolog一種邏輯程式語言,主要是對一些基本機制進行編程,對於AI編程十分有效,例如它提供模式匹配,自動回溯和基於樹的數據結構化機制。結合這些機制可以為AI項目提供一個靈活的框架。
Prolog廣泛應用於AI的 expert系統,也可用於醫療項目的工作。

註:人工智慧指導教程參考地址:https://edu.csdn.net/courses/o5329_k?utm_source=ttxk

人工智慧應用監管指南(Guidance for Regulation of Artificial Intelligence Applications)

(1).AI設計,開發,部署和操作流程時代理商應特別注意控制以確保機密性,完整性和可用性
(2).AI系統處理,存儲和傳輸的信息時代理商應給予更多考慮確保系統彈性和防止不良行為的方法
(3)AI系統的弱點,包括AI操作帶來的網絡安全風險,以及針對受監管實體的AI技術進行AI對抗性使用
(4).評估或運用人工智慧政策,代理機構應注意任何潛在的安全和保障風險,以及可能存在惡意部署和使用AI應用程序的風險。
(5).AI的監管和非監管方法應基於一致的風險評估和風險管理在各個機構和各種機構中的應用技術。
(6).基於風險應該使用方法確定哪些風險可以接受以及哪些風險存在造成不可接受的損害的可能性,或損害的預期成本大於預期收益的可能性。
(7).代理商應對風險評估保持透明,並重新評估其假設並在適當的時間間隔得出結論,以加強問責制。
(8).如果AI工具失敗或為此成功,後果的程度和性質可以幫助告知適合識別和緩解的監管工作的水平和類型風險。

2020年1月8日 星期三

物聯網(iOT)安全


無論網絡安全管理員是否準備就緒“物聯網”(IoT)已經是企業的一部分。由於網絡技術的進步,對連接設備的控制已成為企業專業人員的積極威脅。
為了防止無數的網絡恐怖,安全團隊必須認識到利用物聯網的方式。該報告揭示了為什麼必須已經將保護物聯網列入議程的五個原因。在每個主題中,將闡述對更多網絡意識和監督的需求。五個不同的點中的每一個都有助於說明該空間的整體情況。
在這份完整的市場報告中,標題為“物聯網安全成為重點的5個原因”,  您將學到:
  1. 為何物聯網是"新常態",為什麼它可以被視為"易燃"空間
  2. 安全原則應如何伴隨設備開發和管理
  3. 行業變化的方式以及如何加強防禦
根據Gartner的數據,去年使用了84億個互聯“物”。儘管這些設備帶來了便利和便利,但它們也大大擴展了攻擊面。網絡罪犯已經開始研究可以為自己的目的操縱IoT,2018年以IoT為中心進行了多次攻擊。在2019年,無疑是時候開始更好地了解這些設備帶來的風險了。
請參閱相關內容:“ 實施基於風險的網絡安全框架 ”
在2019年網絡安全數字峰會期間,TraceSecurity的首席運營官Ryan Castle討論瞭如何理解家庭與企業之間模糊的界限。換句話說,“客戶和員工使用連接的設備有什麼風險?”
首先,Castle仔細研究了什麼是IoT –根據其定義可以連接到互聯網的非標準計算設備。那可能是通過傳感器,家用設備,智能家居設備和打印機。接下來,他解釋了在安全性和連接設備方面仍然存在的相同之處,以及使確定正確的安全策略更具挑戰性的差異。其中包括:
  1. 使用壽命更長:物聯網設備的使用壽命往往比標準工作站和服務器更長。
  2. 這些設備的安全補丁程序不太常見。
  3. 通常情況下,嵌入式OS和專有軟件通常不進行修補,維護或嚴格檢查安全性。
那麼企業能做什麼?
通過安全的IoT端點緩解DDoS攻擊,了解和填補由IoT造成的安全漏洞,也是Castle討論的主題。最後,他通過讓與會者知道他們可以如何處理物聯網帶來的威脅來結束會議:
  1. iOT盤點(知道自己所擁有的只是成功的一半)Take inventory (knowing what you have is half the battle)
  2. 風險評估(Risk assessment)
  3. 網段區分/實體隔離(Segmentation/segregation)
  4. 密碼管理(Password management)
  5. 安全配置(Secure configuration)
  6. 滲透測試(Pen testing)
  7. 事件反映計劃(Incident response plan)
  8. 夥伴(Partne)

2019年12月16日 星期一

企業框架、安全框架、安全標準、控制措施

 Zachman Framework

ISO27001 VS NIST SP800 53
Cybersecurity Framework
 Cybersecurity VS CIS,Cobit ,ISO27001,NIST SP800 53

識別(Identify)
  1. .資產管理(ID. 識別和管理使組織能夠實現業務目標的數據,人員,設備,系統和設施,以及它們對組織目標和組織風險戰略的相對重要性。
  2. 商業環境(ID.BE):了解組織的使命,目標,利益相關者和活動並確定其優先級;此信息用於通知網絡安全角色,職責和風險管理決策
  3. 治理(ID.GV):了解用於管理和監視組織的法規,法律,風險,環境和運營要求的政策,程序和流程,並為網絡安全風險管理提供信息。
  4. 風險評估(ID.RA):組織了解組織運營(包括任務,職能,形像或聲譽),組織資產和個人面臨的網絡安全風險。
  5. 風險管理策略(ID.RM):確定了組織的優先級,約束,風險容忍度和假設,並用於支持運營風險決策。
  6. 供應鏈風險管理(ID.SC):建立組織的優先級,約束,風險容忍度和假設,並用於支持與管理供應鏈風險相關的風險決策。該組織已經建立並實施了識別,評估和管理供應鏈風險的流程。
防護(Protect)
  1. 身份管理,身份驗證和訪問控制(PR.AC):對物理和邏輯資產及相關設施的訪問僅限於授權用戶,流程和設備,並根據評估的未授權訪問授權活動和交易的風險進行管理。
  2. 意識和培訓(PR.AT):向組織的人員和合作夥伴提供網絡安全意識教育,並受過培訓,以按照相關政策,程序和協議履行與網絡安全有關的職責。
  3. 數據安全性(PR.DS):根據組織的風險策略對信息和記錄(數據)進行管理,以保護信息的機密性,完整性和可用性。
  4. 信息保護流程和程序(PR.IP):維護安全策略(用於解決目的,範圍,角色,職責,管理承諾以及組織實體之間的協調),流程和過程,並用於管理信息系統和資產的保護。
  5. 維護(PR.MA):按照政策和程序進行工業控制和信息系統組件的維護和修理。
  6. 保護技術(PR.PT):對技術安全解決方案進行管理,以確保系統和資產的安全性和彈性,並與相關的政策,程序和協議保持一致。
偵測(Detect)
  1. 異常和事件(DE.AE):檢測到異常活動並了解事件的潛在影響。
  2. 安全連續監視(DE.CM):對信息系統和資產進行監視,以識別網絡安全事件並驗證保護措施的有效性。
  3. 檢測過程(DE.DP):維護和測試檢測過程和程序,以確保對異常事件的意識。
反應(Respond)
  1. 響應計劃(RS.RP):執行並維護響應流程和過程,以確保對檢測到的網絡安全事件做出響應。
  2. 溝通(RS.CO):響應活動與內部和外部利益相關者進行協調(例如,執法機構的外部支持)。
  3. 分析(RS.AN):進行分析以確保有效響應並支持恢復活動。
  4. 緩解(RS.MI):執行活動是為了防止事件擴展,減輕其影響並解決事件。
  5. 改進(RS.IM):通過吸收從當前和以前的檢測/響應活動中學到的經驗教訓,改進組織的響應活動。
回復(Recover)
  1. 恢復計劃(RC.RP):執行並維護恢復過程和程序,以確保恢復受網絡安全事件影響的系統或資產。
  2. 改進(RC.IM):通過將汲取的教訓納入未來的活動中來改進恢復計劃和流程。
  3. 通信(RC.CO):恢復活動與內部和外部各方(例如,協調中心,Internet服務提供商,攻擊系統的所有者,受害者,其他CSIRT和供應商)進行協調。

2019年12月11日 星期三

ISO 27001 Mind Map

管理的四大環節,計畫(Plan)、執行(Do)、監督(Check)、改善(Action),除了ISO 27001外,其他的ISO標準也是基於這四大環節來制定,透過心智圖使大家易於了解整份標準如何在各階段實施,當然為了達到每個環節的目標,需要透過制定管理程序或是管理指引來達到管理的目的,舉例來說,5.領導作為的目標在於,為了推行資訊安全,必須建立一套有系統的管理機制,應包含可達到此管理績效到整體企業的資安組織,從決策層到管理層以至執行層能一以貫之的管理方法,各階層應定義相對應的角色與需擔負的權責與任務,這都需要透過明確的且書面化的制定,因此也就因應而生所謂的四階文件,管理政策、程序規範、指引辦法、工作表單。

除了左邊的PDCA外,右邊很重要的一部分就是"控制目標與措施",如何確保我們的環境是安全還是不安全,如果是安全,那安全的程度是如何界定,除了必須實施ISO27001標準所涵蓋的A5到A18的13項控制目標外還有133項控制措施要落實,這所有的控制方法也如同之前提的,需要明確的管理文件化過程,在實施各種控制措施後,最後如通過可公認的審核機制,如此可說我們具有基本的安全,而安全的程度的強化就是透過持續的精進與改善來達成。當然除此之外,如何評量安全與否還有一項重要的方法,就是風險評鑑,透過此方式找出組織中有那些部分具有風險,再視情況進行風險處置。

總結,希望透過此圖讓圖者理解ISO 27001管理系統的初步的概念


2019年11月25日 星期一

資訊安全管理重要流程

資訊安全管理系統(ISMS)是目前廣度與深度較全面性的管理架構,雖然我們說通過ISO27001驗證也不代表你的組織是安全無虞的,且由於不同組織所實施的控制措施強度也不相同,所以說通過驗證,有的組織可達到90分,但有的可能只有60分。所以如果想要建立基本的管理架構,以下這些管理流程是絕不可避免。


1.資產管理與處理:(新增設備(採購流程)、使用中(變更、故障送修、故障更換)、終止使用(報廢流程)、資產盤點(資產清冊)

2.風險評鑑:風險識別、風險分析、風險評估、風險處理、風險控制、風險關鍵績效指標;威脅建模

3. 安全指標量測:資安政策、資安目標、關績效指標(KPI),關鍵風險指標(KRI)、SCO監控、電子郵件社交工程測試

4. 資訊系統開發維運:需求分析、系統設計、系統開發、系統測試、系統上線、系統維運(安全設置參考各項管理規範、變更管理)。DevOps

5. 支援系統建置維運(網路通訊及安全設備、伺服主機):需求分析、系統設計、系統開發(建置)、系統測試、系統上線、系統維運(安全設置參考各項管理規範、變更管理)。

6. 實體環境維運(機房、辦公區):需求分析、環境設計、環境建置、系統測試、系統上線運作、系統維運(安全設置參考各項管理規範、變更管理)。

7. 使用者裝置管理(固定式工作站、可攜式設備):帳號管理((一般、特權)安全設置參考各項管理規範、變更管理)、軟體管理((應用軟體,工具軟體)安全設置參考各項管理規範、變更管理)、教育訓練(資安認知宣導、資安專業技術)

8. 委外服務管理:資訊安全要求(管理性、技術性)、保障性要求(協助資安事故處理協議、依營運持續要求)

9. 緊急應變管理:應變小組、應變程序(識別事件、通報、事件分析、事件處理(備份還原、更換設備、異地備份還原、異地服務啟動)、恢復正常維運;若為資安事故應進行證據保存作業。

10. 備份管理(資訊系統與資料庫、網通暨資安設備組態、其他重要資料):備份紀錄檢視、備份資料還原測試

11. 弱點漏洞管理(自行開發系統、套裝系統):技術性檢測(弱點掃描、滲透測試、資安健診、源碼檢測),安全性更新(病毒碼更新、系統軟體安全性更新)。

12. 法令法規遵循性:組織屬性及業務相關之法令法規符合調查

註:DepOps:Software Development and IT Operations and Quality Assurance

2019年8月31日 星期六

勒索病毒介紹與防禦措施

勒索軟體通常透過木馬病毒的方式傳播,例如透過下載檔案夾帶,或是透過網路系統的漏洞而進入受害者的電腦。勒索軟體在進入後,會直接執行,或是透過網路下載病毒的實體資料,並恐嚇受害者。恐嚇訊息隨著不同的病毒而異,例如假借執法機關的名義,恐嚇受害者的電腦被發現進行非法行動,如色情、盜版媒體,或是非法的作業系統等。


某些實體資料只將作業系統鎖住,直到受害者付清贖金後才將電腦解鎖。實體資料可能以數種手段來達成恐嚇,包括將Windows的使用者介面(Windows Shell)綁定為病毒程式,或甚至修改磁碟的主啟動磁區、硬碟分割表等。最嚴重的一種實體資料將受害者的檔案加密,以多種加密方法讓受害者無法使用檔案,唯一的方法通常就是向該病毒的作者繳納贖金,換取加密金鑰,以解開加密檔案。

獲得贖金是這類病毒的最終目標。要讓病毒的開發者不易被執法單位發現,匿名的繳款管道是開發者的必要元素。有數種的管道發現被開發者用作匿名繳款,例如匯款、簡訊小額付款、線上虛擬貨幣、數位貨幣比特幣等。

加密型勒索軟體
最早已知的此種病毒是1989年的"AIDS" Trojan病毒,由Joseph Popp製作。該病毒的實體資料會宣稱受害者的某個軟體已經結束了授權使用,並且加密磁碟上的檔案,要求繳出189美元的費用給PC Cyborg Corporation以解除鎖定。使用公開金鑰加密的構想是1996年由Adam L. Young和Moti Yung所提出的。兩人指出,AIDS Trojan之所以無法有效發揮作用,是因為其採用的是私鑰加密該技術的加密金鑰會儲存於病毒的原始碼中,從而瓦解該病毒的作用。兩人並且實作了一隻概念驗證的實驗性病毒,在Macintosh SE/30電腦上使用RSA及TEA演算法加密資料。他們將這種行為稱作明顯的「加密病毒勒索」(cryptoviral extortion),屬於現今稱作加密病毒學中的一個分支。
2005年5月開始,勒索軟體變得更為猖獗。在2006年中,勒索軟體開始運用更加複雜的RSA加密手段,甚至加長金鑰的長度,像是Gpcode、TROJ.RANSOM.A、Archiveus、Krotten、Cryzip、MayArchive等病毒。例如在2006年6月發現的Gpcode.AG使用了660位元的RSA公鑰。2008年6月,發現了該病毒的新變種Gpcode.AK。該變種使用了1024位元的RSA公鑰,據信在不使用分散式計算的情況下,破解該金鑰對單一電腦來說,將是徒勞無功的。
加密勒索軟體隨著2013年尾開始出現行蹤的CryptoLocker又開始了新一波的活躍期,該病毒最大的差異在於利用新時代的比特幣進行勒索。2013年12月,ZDNet估計該病毒單單在該月(12月)15日至18日間,就利用比特幣從受害者身上汲取了2700萬美元的鉅額。CryptoLocker的手法在緊接著的幾個月內被多種病毒所效仿,包括CryptoLocker 2.0(被認為和原始的CryptoLocker無關)、CryptoDefense(值得注意的是,該病毒的初始版本包含了一個嚴重的設計缺陷,將私鑰儲存在使用者能找到的位置,因為其使用Windows的內建加密API進行行動。),以及2014年8月一個專門針對群暉科技(Synology)生產的網路附加儲存(NAS)裝置進行攻擊的病毒。 在2014年尾,High-Tech Bridge資安公司甚至發現了將整個伺服器上網站都加密的RansomeWeb病毒。
在2015年,刊載了一份詳盡的報告,列舉出不同的勒索軟體所使用的加密技術、弱點,及可能的防範措施等。What You Can (and Can’t) Do Against Ransomware
2017年5月,勒索軟體WannaCry大規模感染了包括西班牙電信在內的許多西班牙公司、英國國民保健署、聯邦快遞和德國鐵路股份公司。據報導,至少有99個國家的其他目標在同一時間遭到WanaCrypt0r 2.0的攻擊
非加密型勒索軟體
在2010年8月,俄羅斯當局逮捕了十名與WinLock木馬病毒有關聯的嫌犯。WinLock病毒並不像前面所提到的Gpcode一樣對電腦加密,相反的,WinLock顯示色情圖片遮擋使用者的電腦螢幕,並提示受害者利用大約10美元的簡訊付費以接收解鎖的密碼。這個病毒襲擊了俄羅斯及鄰近國家的許多人,並被報導指出,攻擊者賺取了超過一千六百萬美元的收入。
2011年,一個勒索軟體假藉Windows產品啟用的名義行騙,提示受害者的Windows因為是詐騙的受害者(victim of fraud),所以必須重新啟用。就像真正的產品啟用一樣,病毒也提供了線上啟動的選項,卻顯示成無法使用,並要求受害者撥打六支國際電話的其中一隻,並且輸入六位數密碼。雖然病毒宣稱該電話號碼為免費撥打,電話卻實際上會被轉接到高費率的國家,再刻意將該通話置於保留(on hold),藉此讓受害者付出高額的國際長途電話費用。
2013年,一款基於Stamp.EK攻擊套件的病毒浮上檯面。該病毒散發訊息在各個SourceForge和GitHub專案頁面中,並宣稱提供名人的假造裸照。 2013年7月,一個針對OS X的勒索軟體出現。該病毒會顯示一個網頁,宣稱受害者被發現下載色情媒體。不像Windows的病毒一樣對整個系統上鎖,該病毒只能利用點選劫持來混淆受害者的視聽,試圖不讓受害者用正常方式關閉該頁面。
2013年7月,一名來自維吉尼亞州的21歲男子中了勒索軟體,卻在巧合之下,因為自己的電腦確實儲存了和他聊天過的未成年少女的裸照,而病毒顯示FBI查獲兒童色情媒體的警告,向警方自首。2016年1月,也發現了威脅要將受害者的瀏覽紀錄公開的勒索軟體。
防禦
就像其他形式的惡意軟體一樣,防毒軟體不一定能偵測出勒索軟體的實體資料──尤其是加密用的軟體一直到開始加密或是完成加密了才被發現。對於未知的病毒來說更是如此。若攻擊尚在早期階段,加密檔案尚未成功,此時強制移除病毒實體資料就能避免對資料的進一步加密,例如拔除電源等物理性做法也是可以搶救回部分資料。安全專家建議了一些預防措施來應對勒索軟體,例如使用防毒軟體或設定以避免已知的勒索軟體執行;保留與不與電腦連接的資料備份,尤其某些病毒會將仍與電腦連接的備份檔案一併加密。非加密性勒索軟體能被專家移除,或是利用現成的安全軟體刪除。
雖然勒索軟體的威脅無法被完全革除,使用IT業界所稱的多層次預防策略(defense-in-layers security strategy)卻稱得上是不錯的預防手段。多層次預防策略提倡同時部署多種獨立、領域互相重疊的安全措施以建立穩固的安全措施。各安全層被設計和其他安全層互補,使得威脅不易穿透重重防護。例如一個安全策略可能包含下列五層:
全面性的、完備的安全政策
網路和郵件的內容過濾代理伺服器
基於安全等級設置存取控制
加密重要資料
強化員工教育訓練

資料來源wiki

5 Steps to Take on Ransomware – A Defense-in-Layers Approach

您或公司具備足夠防護了嗎?

政策面

(1) 應定期確認所有主機(包含終端使用者以及伺服器主機),都更新至最新安全性更新。   安全性更新分別為作業系統以及應用程式(例如Flash, Acrobat, Office, etc.)

  • 微軟每月定期進行更新,須安排當月於測試環境驗測無誤後,進行更新。
  • 其他第三方廠商之軟體,也應於弱點公布、廠商提供相關修補程式後,於當月安排時間進行更新。
  • 定期檢閱CVE,以確認是否有新的弱點需要進行修補(每週/每月)

(2) 訂定良好的網路共享權限管控
  • 共享資料夾應明確指定共享帳號(或群組)

(3) 終端使用者以及伺服器主機存取Internet,應有良好的規範控管
  • 針對伺服器,禁止下載可執行檔
  • 針對伺服器,上網採用正向表列開放可存取網站
  • 針對POS, Kiosk系統,採取正向表列可執行的程式。
  • 針對終端使用者,禁止瀏覽高風險網站。

(4) 重要資料應定期備份,並且應於定期進行資料還原演練
  • 備份應該在不影響日常運行,並且貼近於使用者平時使用習慣
  • 重要資料應每週或每月進行備份
  • 備份資料應於每季或每半年進行還原演練
  • 備份應有一份離線備份,避免遭受感染時,一併感染備份的檔案

(5)提高企業內部員工資訊安全意識
  • 加強內部宣導,不要隨意開啟來源不明的郵件附加檔案(特別是.SCR, .CAB格式)
  • 應定期針對內部員工進行資訊安全訓練(如每季)
  • 於公司內公共場所提供資安訊息

技術面:應持續更新作業系統或是應用軟體,平均四天軟體漏洞就可能被駭客所利用

(1)     傳統防毒
  • 針對最新已知病毒可以有效隔離並刪除。
  • 使用雲端防護機制,讓端點防護可以得到最快最新的保護。

(2)     網路釣魚郵件
  • 公司安裝了可以防治惡意軟體的郵件閘道
  • 公司郵件閘道可以使用沙箱來測試惡意軟體
  • 不小心誤開啟惡意郵件後,端點防護軟體仍然可以偵測到可疑加密行為並中斷執行。

(3)     惡意廣告 網頁掛馬
  • 使用網頁信譽評等相關雲端服務來阻隔已知惡意網頁
  • 端點防護可以在勒索軟體與C&C伺服器溝通時有效阻隔
  • 端點防護可以偵測到Exploit kit並阻擋

(4)     Botnet
  • 針對已知BotnetC&C伺服器可以有效隔離
  • 端點防護可以偵測Botnet是否在背景運作並阻擋
  • 公司管理者可以透過系統偵測內部有可疑Botnet連線並阻擋

(5)     滲透攻擊與主動橫向感染
  • 公司管理者可以透過系統發現可疑封包並阻擋
  • 端點防護在未知勒索軟體執行時,能發現可疑加密行為,並在第一時間嘗試備份檔案;確定為惡意後可阻擋加密行為並阻擋勒索軟體,並有機會利用檔案備份復原檔案。

(6) 檔案備份與復原
  • 遵守3-2-1備份原則:3份備份、2種不同儲存媒體、1個不同的存放地點。

資料來源:
*1 : FBI, 2015 June,
https://www.fbi.gov/sandiego/press-releases/2015/fbi-warns-public-of-cryptowall-ransomware-schemes
*2 : ICIT (Institute for Critical Infrastructure Technology ), 2016 March,
http://icitech.org/wp-content/uploads/2016/03/ICIT-Brief-The-Ransomware-Report2.pdf
*3:趨勢科技



2019年8月20日 星期二

社交工程(Social Engineering)

There is No Patch to  Human Stupidity

系統安全性更新,病毒碼更新,漏洞修補,是資安管理上最基本的要求,但唯獨「人」的思維,行為模式沒有辦法安全性更新,也正因如此「人」永遠是資安最弱的一環,不論有多強的安全防護架構,常常是因為人的疏忽導致資安事件。而社交工程也正是基於人性的弱點作為攻擊途徑;好奇心、恐懼心、貪心、同情心,這些都是罪犯常利用的弱點,而這類攻擊手法不需要高深的入侵技術,來破解防火牆,躲避入侵偵測系統或防毒系統,以合法掩護非法,透過電子郵件,社群網站、訊息平台、商務網站等合法管道,將惡意程式傳入受害者電腦,手機,USB等各式裝置。

所以對於社交工程我們應該更深入了解攻擊行為,並擬定適當的防護措施

首先我們必須知道社交工程可是一種使人信服的藝術,如下圖步驟
一、想辦法取得受害者的信任
二、利用對社交工程的無知,更容易成為攻擊的目標
三、威脅受害者因損失某事物
四、誘使受害者提供攻擊者需要的一些重要資訊(如洩漏個資)
五、受害者被要求做一些看似降低損害,但卻是損失更大的行為(如匯款轉帳行為)

社交工程的攻擊類型基本上可分為

基於人為(Human-Based) 

假冒員工或合法用戶 (Impersonating an Employee or Valid User)
冒充重要人員(Posing as an Important User)
使用第三人稱Using a Third Person
透過技術支援Calling Technical Support
偷窺(Shoulder Surfing)
翻閱垃圾桶(Dumpster Diving)

基於電腦(Computer-Based)

電子郵件附檔(Email attachments)
假網站(Fake websites)
彈出視窗(Pop-up windows)

Inside Attack 

商業間諜(Spying)
心懷惡意員工(Revenge)

Preventing

重要職責應區分
僅提供最小權限
系統、資料應有存取控制
對於存取活動應紀錄並稽核
擬定資安政策
重要資料應有防護機制






















Identity Theft

個人身分憑證(身分證、護照、自然人憑證等)
個人資料(姓名、身分證字號、住址、出生年月日、電話、金融資料、醫療紀錄...)






















Social-Engineering Countermeasure

一、密碼政策(Password policy)
二、資訊設備政策(Physical Policy)
三、電子郵件政策(Email Policy)
四、社交工程教育訓練(Training)
五、資訊應分級(Classification information)
六、存取權限設置(Access privileges)
七、員工背景查核(Background check)
八、資安事件處理程序(Incidence response)
九、雙因子認證(Two-Factor Authentication)
十、防毒軟體(Anti Virus)
十一、防釣魚軟體Anti Phishing Defenses
十二、變更管理Change Management

Identity Theft Countermeasure 

一、丟棄含有個資的文件前應碎化或隱密(帳單,稅單)
二、維持郵件信箱的安全,刪除機敏的郵件
三、確認沒有個人資料被公開於網路上
四、對於要求你個資的APP或其他資訊服務應檢視並盡量不提供
五、檢視信用卡帳單內容是否異常
六、不要讓信用卡離開你的視線
七、保護在公開網路上的個人隱私資料
八、不要在手機上記錄個人資料
九、在公開網路上不要提供個人聯絡資訊,除非是強制規定























資料來源:CEH

  資訊安全管理重要流程 資訊安全管理包含眾多工作,組織中有多少資訊系統,資訊設備,提供哪些資訊服務,自行開發或是委外開發時之系統之安全性,如何確保服務的正常運作及機敏資料的安全,當有資安事件時,是否有適當人員來處置與緊急應變,要如何監控資訊環境,這些工作需要有系統的規劃,每項工...