K書筆記本-Business Continuity and Disaster Recovery Planning(05)

RTO決定了復原政策,RPO決定了備份政策,那麼,沒有有效的備份政策,怎麼在災難發生或是備援需求產生時,
如何確保每個策政的執行是正確的,隨著MTD的數值愈小,可以選擇的方案RTO及RPO的數值也必須愈小,
上篇筆記本中介紹了RTO所需要的復原政策,那麼復原政策也必須與備份政策環環相扣,那麼備份政策有那些可供選擇呢…

...繼續閱讀 »

K書筆記本-Business Continuity and Disaster Recovery Planning(04)

上篇文章中已經將BIA所分析出來的最重要的商業流程找出來了,那接下來呢?與RM的處理方法相同嗎?
如果和RM相同,那幹嘛還搞一個BCP&DRP呢?所以呀!你嘛幫幫忙,都有給你新玩具了,也搞一些新的玩法嘛!!!
BCP&DRP最重要的是讓商業流程能不中斷的永續運作下去,那麼該做的就不會像RM做風險的處理 …

...繼續閱讀 »

K書筆記本-Business Continuity and Disaster Recovery Planning(03)

從前面兩篇一直在提到BIA、BIA、BIA…講個不停的,前面不斷的說企業最重要的流程或商業命脈是透過BIA來找出來,
那麼BIA到底如何做,又有那一些目標?即然BIA是一種衝擊的分析、假想,那麼還是得要有個目標來做分析吧!
分析的流程可以從威脅分析(Threat Analysis;與RM相同嗎?)、緊急事件評估(Emergency Assessment;從過往的記錄取出?)…

...繼續閱讀 »

K書筆記本-Business Continuity and Disaster Recovery Planning(02)

BCP&DRP是一門分析企業重要命脈,並且在發生衝擊前先加以預防及突發事件造成流程中斷的永續規劃,
而風險管理與BCP最大的差別是在於RM是以全面性的風險視別、降低、規避…等等方法來找到降低衝擊的方法,
也可以說,風險管理是先處理可以預期的到的衝擊,而BCP則是當衝擊產生,且無法抵禦時,馬上使流程延續下去的計劃 …

...繼續閱讀 »

K書筆記本-Business Continuity and Disaster Recovery Planning(01)

Business Continuity Plan叫做企業永續計劃,又稱為BCP; Disater Recovery Plan叫做災後復原計劃,又稱為DRP,
企業永續的部份在近期內有相當多的企業都在推展,而這個計劃在資訊安全之中,IT人只重視DRP,
其實這個是一個相當錯誤的觀念,多數的人員在導入BCP&DRP時,只有觀注在DRP的部份…

...繼續閱讀 »

K書筆記本-Physical/Environmental Security(04)

延續上一個章節的內容,針對基礎建置支援系統(Infrastructure support systems)的部份,可以說與BCP的內容息息相關,
一個基本的基礎建置支援系統像包含有水、電等系統,在規劃的時侯沒有考慮周延可能造成無法捥回的錯誤,
而這些基礎建設包含有:電力、水/配管、蒸氣管、瓦斯管線、暖氣管線、通風管、污水管線…等等

...繼續閱讀 »

K書筆記本-Physical/Environmental Security(03)

實體安全中的縱深防禦是最重要的精神,但是,這個是以防禦為主,那有沒有預防的措施呢?
就有如風險管理一般,當已經預知會有相關的問題產生,是否可以先導入一個安全的防範呢?
這些都是一個安全環境的設計,我們把它稱為是CPTED(Crime Prevention Through Environmental Design) …

...繼續閱讀 »

K書筆記本-Physical/Environmental Security(02)

實體安全中,最重要的是做好存取控制,而在各方面的制度面做的最落實的,就屬軍方,
即使軍方隨著現在時代的進步,還是以禦防做主要政策,尤其是人力部份,什麼都沒有就是人最多,
五分鐘巡一次也還人力過剩都有呀!
而實體安全中,我們最常見的方法就是以分層(Layers)做控制,就有如管理的密度…

...繼續閱讀 »

透過E-Mail執行典型的釣魚行為(實例)

今天Jason接獲客戶的電話,說有收到三封很奇怪的mail,寄件者是自已公司的mail address,但是並沒有這個mail的存在,
內容寫著在某年某月系統有進行更新,請所有的user連結到這個網址來進行更新程式以免造成問題,
客戶將這三封信以附件方式寄給我,請我看看到底是不是mail server出事了,我們習慣性的以原始檔的方式打開mail…

...繼續閱讀 »

K書筆記本-Physical/Environmental Security(01)

實體安全,那不就是保安囉!保安!保安~~!這個不是周星馳的電影,實體安全是資訊安全防止竊取等等的事件,
可能在實際環境上會發生的問題,進而威脅到資訊安全,因此在於實體安全是一個相當重要的議題,
那麼在安全的金三角中可以說A.I.C.是三者並重,但是…在實體安全之上有一個特別的規範那個叫做”People first”(人命關天) …

...繼續閱讀 »

K書筆記本-Cryptography(09)

法律問題…
上篇提到密碼學的應用會有法律上的問題,見鬼了,用應用密碼會有什麼問題呀,其實密碼學的應用是為了隱藏不想讓別人知道的秘密,
若今天黑道份子在傳遞一些交易訊息時,利用了密碼系統將這段訊息重重的加密,並且用的是較高階的密碼系統,
那麼…情治單位真的拿他們沒辦法了,因此在密碼學法律問題常就有三個議題類型:輸出控制、輸入控制及國內使用控制…

...繼續閱讀 »

K書筆記本-Cryptography(08)

密碼學是一門這麼複雜的應用數學,但是應用在資安領域中,重點不只是只有在於機密性,更重要的是確保了完整性,
很多人往往都只有把密碼學定義在機密性,但等等所看到的內容,全部都與完整性佔了相當大的關係,
使用密碼系統大致有下列幾項應用:資料儲存的安全(Data storage)、E-mail、網路協定(Network Protocols)…

...繼續閱讀 »

K書筆記本-Cryptography(07)

密碼學中不斷的提到了金鑰(KEY)這一個字詞,KEY的產生是一個重大的議題,然而…對於KEY的管理才是密加碼密最大的重點,
各位想想,本來買了一個七八十萬的保險櫃,用了最難開的鎖,但是鑰匙卻放在一個大家隨手可得的地方,
那麼,這個保險櫃等於買沒也沒買,因此,在金鑰的管理(Key Management)成了整個密碼學的重要核心,key不小心流失了 …

...繼續閱讀 »

K書筆記本-Cryptography(06)

訊息完整性控制(Message Integrity Controls)是密碼學精髓中的精髓,加密過後的文字畢竟已經被加密了
那我們怎麼確認收到的已加訊息沒有因為傳輸問題造成移漏?因此,雖然訊息已經被加密了
但是我們還是可以透過訊息完整性控制則可以達成訊息的確認,以保障傳遞的內容是完整無誤的…

...繼續閱讀 »

K書筆記本-Cryptography(05)

上一篇提到的是對稱式加密(又稱為私密金鑰加密系統),而對稱式加密雖然速度快,但是在於確保安全的部份則顯示較為軟弱
非對稱式加密則是大大的提升了安全性的部份,而不止是在於機密性的保護,對於內容傳遞的保護則更加的嚴僅
公開金鑰的概念是在1976年由Diffie及Hellman兩人共同提出的,所使用到的有私鑰和公鑰兩種概念…

...繼續閱讀 »

K書筆記本-Cryptography(04)

前一篇文章特別有提到symmetric key運作方式有分為stream ciphers及block ciphers,也有提到兩種的差別
其中Stream的運作方式對於一般的統計法,是很難找出其邏輯,並且產生出來的ciphertext是絕對的公正
在Stream cipher運作中,最重要的一個元素就是Keystream,它是用來作用於加密過程,以XOR來建立密文的程序…

...繼續閱讀 »

K書筆記本-Cryptography(03)

密碼學的基礎中,密碼系統(Cryptosystems)並不是非常的安全,主要的原因除了以語言特性分析的問題以外,
簡單又容易的找到有問題的字元,這種類型的問題,其實與很多的破密分析中,解除與明文長度相同的加密
幾乎都能順利的找到明文內容也是很容易的,一個好的演算法必須要能在明文若改變1bit而密碼的改變高達50%以上…

...繼續閱讀 »

K書筆記本-Cryptography(01)

密碼學…天啊…這種看了會讓人真接趴倒在馬路上的東西怎麼k的下去,如果你即將面臨失業(老闆經營不善),
我想,你應該很有精神k的下去(就跟偶一樣啦!!!),密碼學是整個資訊安全的A.I.C.中一看就知道非C莫屬,
但是…把密碼演算更重要的是維持訊息的完整性,而非只有保持訊息的機密性而以…

...繼續閱讀 »

K書筆記本-Access controls(07)

要測試存取控制有沒有做好最好的方法就是進行測試,但是在測試的階段最怕的,就是造成正在運作的系統因測試而掛點,
一般用來測試存取控制有沒有最好的就是Penetration Testing(滲透測試),不論選用何種的測試攻擊均是為了找出系統的弱點,
找出根本原因再加以修補,避免在發生事情之前先找到弱點的存在…

...繼續閱讀 »