顯示具有 雲端 標籤的文章。 顯示所有文章
顯示具有 雲端 標籤的文章。 顯示所有文章

2014年11月24日 星期一

視訊監控雲端化

還記得在2008年時有一部電影 —《EAGLE EYE鷹眼》,片中場景向我們淋漓盡致的展示了未來視訊監控的輪廓,它的科學應用基礎就是視訊監控系統的數位化、IP網路化,而這些年來視訊監控技術不斷網路化的進展過程,似乎也在向我們印證在虛幻電影中那個真實的未來。

在日常生活中,傳統的類比影像監控我們並不陌生,舉凡大街小巷或建築物內比比皆是,然傳統的類比影像或錄影系統,要想實現各不同地區的互聯互通或遠端即時監控無異於天方夜譚,要做到以上情境就必須要將系統汰換為具備數位化、網路化的能力。在視訊監控產業發展的這幾十年之中,技術不斷的在突飛猛進,高解析度攝影機讓我們看得越來越清晰,IP網路化讓我們觸角看得越來越即時及廣闊,結合影像擷取開發及應用整合讓原本看似單純的系統變得融入生活化及多樣性。從類比到數位,從一般畫質到高解析度,對於頻寬的需求也在不斷增加,而編解碼技術以及壓縮技術也在不斷完善,用戶透過光纖、無線WiFi、Cable、3G或4G等各種連網模式,隨時隨地可輕鬆接入系統平台。

現今受惠於網路連線的普遍使用及3G/4G的問世,確也為行動安防的發展帶來了契機。有了行動安防監控,只要是網路所能覆蓋之處,都可以透過手機監看即時畫面,真正做到隨時隨地、隨心所欲,突破了距離和時空的限制,不但可以即時查看監控錄影影像,還可以任意選擇調閱過去某時間段的錄影畫面,進行歷史影音的重播查看,並可根據自己的需求選擇藉由系統多種告警媒介能力進行通報,例如某監控點出現異常,告警就會經由簡訊、電子郵件或社群媒介等方式自動通報到手機上,便於即時查看現場,處理突發事件。

安防監控發展至今,監控系統已不再侷限於提供安全防範和簡單的事後錄影提取,而是預防犯罪的利器。數位化、網路化、雲端化及智慧化後的系統,所有影音可以被強大的電腦進行計算和分析,從此影音不再是沒有生命的一筆筆記錄了。視訊監控結合智慧化應用後,例如生物辨識、車牌辨識、數位影像處理、音頻檢測、智慧行為識別等技術,為事前預警提供了可能,市場對智慧監控產品的興趣和需求也與日俱增。
 
未來兩三年內,視訊監控系統必將雲端化,雲端運算、雲端儲存與雲端服務將得到廣泛應用。在雲端化的過程中,最重要的是能無縫接軌的整合用戶現存的類比或數位攝影機至雲端服務平台,並交由雲端服務平台以巨量資料運算處理。目前市面上已經有雲端服務業者提供所謂的Video Surveillance as a Service (VSaaS),例如Eagle Eye Networks等,以下圖示(一)及(二)示意雲端監控服務業者之服務架構及即時影音監控錄像。這種雲端視訊監控服務是以軟體即服務(SaaS)為架構基礎,提供視訊監控的功能及儲存空間,由後端的視訊監控服務平台執行所有視訊監控的運算,藉由雲端平台的虛擬化機制與分散式運算,用戶不需採購整套的視訊監控設備,僅以租賃的方式付費使用視訊監控服務即可。用戶可在任何時間、地點利用Web-based的方式或利用手機經過下載App於線上進行即時的管理、錄影、監看的存取服務。
 
圖(一) : Video Surveillance as a Service (VSaaS)雲端服務平台
 

圖(二) : 即時影音監控,管理者不受距離和時空的限制,可以即時查看監控錄影影像

對於即將或後續想架構成為雲端監控系統或汰換既有系統的公司行號,謹提供以下幾點重要考慮因素供建置規劃思考及參考!
  1. 是否擔心IP CAM的使用頻寬影響到正常的辦公室網路作業? 如何解決/克服?
  2. 是否擔心視訊內容在傳輸時被盜取或遭惡意入侵的安全問題?
  3. 是否能隨時、隨地及透過任何裝置(手機、電腦、平板等)存取視訊資料?
  4. 是否需要對監控標的有移動偵測示警能力,可隨要求自動發出告警?
  5. 是否擔心系統在單區擴充及跨區擴充之簡易性及彈性?
  6. 是否需要統一管理視訊及儲存?
  7. 是否現存的類比攝影機或數位攝影機能相容於雲端監控系統,免於既有的投資損失?
最後,就未來的趨勢,數位化、網路化、雲端化及智慧化,未來定將成為視訊監控系統必然的發展方向。

文章來源:懇懋科技 電信事業部副總 Richard Lee

2012年4月30日 星期一

將雲端計算網路虛擬化的時侯到了

 文章來源:懇懋科技 技術部副總 江國治

雲端計算(Cloud Computing)是近年來最火熱的關鍵字之一,公有雲/私有雲/混合雲相繼的出現,雖許多企業對雲端資安仍存有一定質疑,但主機/桌面/儲存虛擬化的具體作法已是各企業正在走的路,也帶來過去數十年未曾見到的成本/管理/效率/彈性上的好處。但主機虛擬化只是解決了雲端計算中心總體服務的冰山一角。
由於雲端計算中心需要以超彈性/可擴充/可程式化的方式提供各式各樣、林林種種及大大小小的服務,除了備好上層基本的伺服器/儲存設備虛擬化外,下層實際傳輸及交換的網路也需要能作相對應的配合才能竟全功。可惜的是目前的實體乙太網路並無法原生快速滿足此一需求,雖然各家交換機廠商(Alcatel-lucent/Cisco/Juniper/Extreme)都正致力於將原本設備加上因應虛擬伺服器的變化可提供即時彈性調配機能,但此部份的國際標準尚未底定,所以目前各家的交換器是無法在雲端服務中心相互搭配使用,以致於客戶的雲端計算中心可能會被同一廠牌的交換器所挾持,違背了自由公開的互通原則。
如何有效解決此一棘手的問題,類似主機虛擬化的雲端『網路虛擬化』的解決方案『Network Hypervisor』應孕而生。Network Hypervisor將應用程式與底層網路作隔離,且運作在各雲端網路邊緣,加上主要控制器的協調管理,可將複雜的雲端中心實體網路變成一個大的虛擬共用網路資源中心,如同虛擬伺服器一般,隨時可彈性的運用及調配網路資源,同時大量降低原本實體網路之複雜度,也讓雲端中心容量的擴充不受到實體網路的限制。
雲端網路虛擬化之系統架構圖如圖一所示,對既有及未來的影響則如表一所示。真正的網路虛擬化是要充分利用雲端服務的基礎條件之一,有了正確的管理模式才能充分發揮雲端服務網路資源;同時,此一網路虛擬法也可以避免被交換機廠商綁架,雲端中心可以自由選擇最佳的實體網路平台,所以未來美好的雲端服務更加可能被落實。
欲了解雲端網路虛擬化技術及解決方案,歡迎與懇懋科技洽談,我們十分樂意提供進一步的說明及協助。

圖一:雲端網路虛擬化之系統架構



                表一:雲端網路虛擬化對既有及未來的影響


2012年4月3日 星期二

DAM企業資訊安全最終防線

DB Security Compliance and DAM Solution
資料庫法規遵循參考重點與選擇資料庫安全系統評估
資料庫中存在著重要高度敏感的資料,是一個重要的法規遵從性計畫的重點領域,幾乎所有企業的管理辦法或資安政策中都會注重於有關規定〞誰〞在何〞時〞可以訪問(存取)那些資料庫,並定義與管理這些權限。
在本文中第一部份,會介紹所需的資料庫基本安全要求與資料庫法規遵從性(法規如 PCI DSS HIPAA),以及用於管理資料庫存取權限和保持遵守這些法規之相關建議。
在本文中之第二部份,則建議讀者針對在選擇適當的資料庫安全或資料庫稽核或資料庫監控(以下統稱DAM)的考量重點。
資料庫法規遵循:
常見的企業核心資料庫環境 (1Microsoft SQL Server 2.IBM DB2 3.MySQL 4.Oracle 5.Postgres) 在進行初始安裝時已有適當調配、強化(Harden)、 保護和鎖定的能力,對於DB本身此能力是否足夠,會在下一章節做討論。
目前的挑戰實際上要全盤考量的不是只是資料庫本身,其重要組成部分,還有作業系統和資料庫的伺服器本身,與相關的認證機制而組成。例:
PCI DSS資料庫需要明確以下控制項如:
  • 所有使用者在存取(訪問)任何資料庫之前,請先進行身份驗證。
  • 用戶存取的任何資料庫,如用戶查詢和用戶操作(如移動,複製、刪除和儲存),只能通過編寫程式的方式。
  • 資料庫和應用程式設置來限制對資料庫管理員 (DBA) 之使用權限。
  • 資料庫應用程式和相關的應用程式ID
HIPAA,上述措施沒有作為 HIPAA 法規遵從性要求,但是説明滿足 HIPAA 內規定的"安全"需要一流的安全控制。具體來說,這些規定的 HIPAA 需要下列各項:
  • 確保機密性、 完整性和可用性的所有電子資料 PHI (Protected Healthcare Information)創建、 接收、 維持或傳送 ;
  • 識別和抵禦預期安全威脅或完整性的資訊 ;
  • 防止不允許使用或披露 ;
  • 和確保員工遵守。
對於醫療單位的CIO而言,保護PHI EHR(Electronic Healthcare Records)IT部份必要的考量之大項如下僅供參考,細節部份再另文探討:
  • Data Encryption(加密) ,含括伺服器端與使用者端;
  • Secure Storage,包括實體、備份、選擇加密與存放地點;
  • Strong Authentication :強烈驗證方式;如OTP Multi-Factors Authentication
  • Role-Base Privileges:多重角色的使用者權限管理。
  • Reporting/ Compliance Report:各式可供參考報告
  • Audit Logging:稽核記錄
  • 其它基礎安全或輔助保護措施
關於主機作業系統支援資料庫的伺服器上,應符合以下建議做法:
  1. 系統管理員和其他相關的 IT 人員應該有足夠的知識、 技術技能和瞭解所有關鍵的作業系統的安全要求。
  2. 不必要的功能和所有不安全的服務和協定應有效地禁用於作業系統上。
  3. root帳號應限於人員所需的最少數量並具備適當保護機制,或採用獨一無二的密碼並定期更改。
  4. 在有關操作系統的訪問權限地方採用“最低權限”原則。
  5. 相關的和關鍵的安全補丁需保證系統持續正常運行。
  6. 對所有使用者預設帳戶的繼續使用,密碼應以有效地更改且使用嚴謹的密碼措施,預設使用者帳戶不是所需的資料庫功能應被鎖定和失效。
  7. 對於訪問資料庫主機的認證需提供適當措施與程序,以確保整體安全。
  8. 資料庫監控與維護、回復,具有最佳標準執行步驟。
資料庫安全系統考量(DAM)
DAM工具為安全和服從準則提供強而有力、直接、非侵入式且不影響企業運作的優點,並長期為資料庫平台和應用程式做好全面保護。 DAM這個新興的技術帶來保護重大資料安全和服從法令規章的好處。
CERT 進行的年度研究報告顯示,高達50%的數據資料由内部用户造成。BI/CSI報告中所述:在一些組織內部中,高達80%的數據損失是由内部破壞造成。報告還顯示在資料遭受破壞時,有57%的相關內部人員獲權存取資料。因此,這證明了外部和網路安全措施不足以阻止此類型的破壞。 許多法規和規範要求,如針對上市公司的 Sarbanes Oxley、醫療單位的HIPAA、金融服務的 GLBA 以及針對金流付款的PCI DSS,都規定公司和組織必須採取一定措施來確保敏感資料的機密性、完整性和安全性。除此之外,我們在網路上可以察覺到幾乎所有的資料庫都已經發生了一些嚴重的安全性缺陷。
目前用來保護資料庫的技術有多種方式與不同技術。和 IT 安全的其它資安領域一樣,沒有一種工具可以單獨提供針對所有威脅和濫用權限的可靠防禦。通常推薦綜合搭配使用多種工具來獲取充分的安全。
DAM系統基本上要考量的主要功能概述如下:
◆監控進出資料庫的所有行為包括本機端與來自網路端。
◆可保護已知的弱點包括本機端與來自網路端。
◆定義的策略規則(安全政策),對可疑活動進行警告或隔離、阻絕。
◆具備分權管理及使用者不同層次權限。
◆系統本身的及時監控、查詢、報告及與3rd Party的整合功能(SIEM)
◆提供Patch參考或Virtual Patch功能。
◆系統效能、擴充的能力與方便性。
許多企業近幾年為保護公司 IT 基礎設施所做的努力主要集中在外部的安全環境防護,即如何保護公司免遭外部入侵、駭客以及惡意攻擊。公司網路已經在安全上獲得了一定的改善,並得到了更深層次保護。但是,資料層仍是公司 IT 基礎設施最軟弱的一環。
資料庫中包含很多最敏感且重要的資料:例如有關客户、商業資料、财務資料以及個資的資訊。儘管如此,資料庫仍是公司受保護最少的領域之一。雖然外部網路安全措施對某些攻擊類型起了防禦作用,但是仍有一些攻擊類型能够利用資料庫特有的漏洞進行攻擊。
SQL injection, buffer overflow及其它“zero-day”攻擊可以完全穿透Web 防火牆,應用程式防火牆以及入侵偵測或防禦系统 (IDS or IPS),為駭客提供了資料盜竊、擅自修改或破壞資料、侵犯隱私及個人資料訊息的不法取得創造了機會。
筆者在此建議對於網站AP的防禦外(WAF),在未來個資法也將公告執行之際,對於DB SecurityDB Auditing DB Activity Monitoring 等資安應用應開始著手準備部署計劃。
以下是對於DAM系統在選擇時應考量的評估重點,僅供參考:
Item
DAM系統選擇檢核表
Y/N
1
具備即時監控、政策規則、警告、阻絕、稽核、報告等基本功能。
 
2
可同時掌握來自網路端、AP Server端或本機端登錄使用的狀況與保護。
 
3
在安裝或系統更新的過程中,不需要關閉資料庫,也不需更動資料庫的任何設定,軟體失效之後,不會影響資料庫的正常運作。
 
4
可將Audit下來的資料也做Hash的動作,任何經過修改的部份,都無法再使用,保護Audit下來的資料,符合完整性
 
5
系統安裝容易、使用Web介面、操作簡單、影響資料庫性能小。
 
6
可以自訂規則 (customer rule) ,利用使用者制定Police更可避免內部的威脅。
 
7
提供國際法規模版 (PCI-DSSSOXSAS-70 ),可輕鬆達成加速符合法規的要求。
 
8
可自己管控Audit下來的資料,亦可支援外接資料庫(MS SQLOracle),就可利用資料庫本身內建的工具做備份,產生報表。
 
9
可監控到所有的行為,包括:使用者ID、來源端 IP位置、使用的DBMS(DB Table Column)、使用的語法方式(DMLDDLDCL)、來源端Hostname、以及Stored Procedure & Trigger內容等、方便使用者簡易分析及管理。
 
10
提供不同的方式來產生報表,有內建的系統報表,支援HTML & PDF 格式,亦可客製報表,包括 HTMLPDFEXCEL 格式,並可依時程自動產生報表,寄發給相關人員。
 
11
計價方式,不受DBMS TransactionHD容量的限制,導入成本低、擴充彈性高,不論企業環境如何變化,都不受其限制。
 
12
提供許多第三方的工具 (SyslogWindows event log ),以便與 SOCSIEM整合。
 
文章來源:懇懋科技業務部副總 涂睿坤

2012年2月22日 星期三

McAfee SaaS 雲端資安防護



雲端運算已是全球熱門的IT應用服務,無論是政府部門或一般企業,藉由無遠弗屆的雲端運算技術,可以彈性化地運用IT資源,快速部署各項應用服務,除了能大幅降低企業的營運成本,並且隨時視企業營運現況增減所需的安全防護服務。對中小型企業而言,雲端運算能讓時間有限的 IT 團隊提升作業效率。對大型企業而言,雲端能夠向上或向下擴充,以便快速回應瞬息萬變的市場狀況。各種規模的企業都能運用雲端來增加創新與合作。
McAfee 雲端安全以安全且安心的方式運用雲端運算服務及解決方案,可讓企業在雲端延伸和套用自己的存取及安全原則,保護在企業與雲端之間移動的所有資料流量,以及儲存在雲端的資料。McAfee SaaS 雲端資安防護提供了企業以下幾項特點 :





  • 更安心地在網路雲端進行運算延伸企業安全與原則以套用至雲端流量,克服常見的雲端運算安全問題與法規遵循瓶頸。


  • 保護企業所有的重要資料當所有重要資料在企業與雲端之間移動時,保護、識別並分類這些資料 - 電子郵件、Web 及驗證流量。


  • 更有效率且更有彈性地進行作業將資料遺失防護功能、電子郵件、Web,以及身分與存取管理整合至單一模組化平台,減輕 IT 負擔。部署在許多不同的規格 (Form factor) 中,包含就地部署裝置、雲端或兩者混用。


  • 保護資料庫中的機密資訊運用雲端提供的可擴充性、彈性、可用性和較低成本等優點,同時又能小心監控資料,確保資料受到保護。透過 McAfee Database Activity Monitoring,符合法規遵循的要求。
McAfee SaaS Endpoint Protection 提供一個「無需使用者介入」的解決方案以自動保護您網路中的電腦,該解決方案會隨時保持最新狀態,並檢查檔案與程式、電子郵件、網路內外通訊以及網站上是否包含威脅。當用戶購買 McAfee SaaS Endpoint Protection 的訂閱時,McAfee會為用戶建立一個帳戶,並透過電子郵件提供用戶帳戶管理員(或稱為站台管理員)相關之帳號及密碼等資訊,帳戶管理員從服務供應商處收到帳戶的唯一URL和登入認證後,便可以用它們來造訪 McAfee Security Center。這是一個預先設定的網站,提供帳戶管理員簡單易用的管理主控台,可用於監視企業帳戶中電腦的保護狀態。站台管理員在取得McAfee提供之資訊後,可提供企業內其他用戶所需之用戶端軟體安裝資訊,並由該用戶自行將McAfee SaaS Endpoint Protection 用戶端軟體安裝在用戶要保護的電腦上,一旦安裝完成後,這些電腦會新增到站台管理員的帳戶中。該用戶端軟體將在背景中執行,包括將更新下載至電腦、保護電腦免受威脅的侵害,以及將偵測資料傳送至 McAfee Security Center 以用於管理報告中。McAfee會每週寄送電子郵件,針對在站台管理員帳戶中的電腦上偵測到的所有問題發出警示。



McAfee SaaS Endpoint Protection 提供一項全面的 Security as a Service,用於保護企業帳戶中的所有電腦。它會自動檢查是否有威脅、攔截威脅、採取適當動作以保護資料和網路的安全,並追蹤偵測到的項目和安全性狀態以進行報告。其運作方式如以下圖(一) 所示。






圖(一) McAfee SaaS Endpoint Protection 運作方式



在用戶端電腦連線至網路的 15 分鐘後,用戶端軟體會全天候定時檢查是否有更新。如果有更新,用戶端電腦就會擷取更新。更新可以透過三種方法來進行。 您可以採用一種方法,也可以兩種方法相結合,來減少更新對網路資源造成的影響。圖(二) 顯示McAfee 用戶端軟體更新的三種方法。


1. 透過直接連線的簡單更新
直接連線至網際網路的每台用戶端電腦可檢查是否有更新,並可從網際網路的更新網站下載更新。這是擷取更新最簡便的方法。


2. 使用 Rumor 技術更新
如果某台電腦與區域網路 (LAN) 中的其他電腦共用更新,不再需要每台電腦單獨從更新網站擷取更新,這樣便可減少網路上的網際網路流量負載。這種共用更新的處理程序稱為 Rumor。
(一). 每台用戶端電腦均可到網際網路網站上檢查最新目錄檔案的版本。此目錄檔案包含有關用戶端軟體中每個元件的資訊,並且以帶有數位簽章的 .cab 壓縮檔案格式儲存。





  • 如果版本與用戶端電腦上的目錄檔案版本相同,處理程序會就此停止。


  • 如果版本與用戶端電腦上的目錄檔案版本不同,則用戶端電腦將嘗試從對等電腦上擷取最新的目錄檔案。它會查詢 LAN 上的其他電腦是否已下載新的目錄檔案。

(二). 用戶端電腦會擷取所需的目錄檔案 (直接從網際網路網站或其中一台對等電腦擷取),並使用該檔案來確定是否有可用的新元件。
(三). 如果有可用的新元件,用戶端電腦將嘗試從對等電腦擷取這些新元件。它會查詢區域網路 (LAN) 上的電腦是否已經下載新元件。





  • 如果已下載,用戶端電腦會從對等電腦擷取更新。(會檢查數位簽章以確認該電腦是否有效。)


  • 如果未下載新元件,用戶端電腦會直接從更新網站擷取更新。

(四). 在用戶端電腦上,解壓縮目錄檔案並安裝新元件。


3. 透過轉接伺服器進行的更新
網際網路獨立更新 (IIU) 可讓未連線至網際網路的電腦更新用戶端軟體。子網路中必須至少有一台電腦連線至網際網路,以便與更新網站通訊。該電腦須設定為轉接伺服器,而未連線至網際網路的電腦則使用此電腦連線網際網路,並直接從 McAfee 更新網站擷取更新。
(一). 當沒有網際網路連線的電腦無法直接連線至更新網站時,它會請求 LAN 中的轉接伺服器給予回應,並使用該電腦與更新網站進行通訊。
(二). 未連線至網際網路的電腦透過轉接伺服器直接從更新網站下載更新。用戶端軟體安裝時或安裝後,您可以指定用作轉接伺服器的電腦。






圖(二) McAfee 用戶端軟體更新方法






文章出處:懇懋科技 產品行銷部副總 李正雄