在信息系統安全所涉及的方方面面中,有太多東西需要CIO、CSO們特別關注,面對來自各方面的提醒,很多人已經有些麻木了。但是,安全專家還是要再次提醒一下這些負責人,毫無疑問,有充足的理由證明,下面將要
探討的問題應該被列為他們的關注重點,這就是軟件安全(也有一些人稱為應用安全)。
CIO要介入軟件開發流程
也許有人會問,這些年作為信息安全主要負責人的CIO、CSO們不是一直在測試應用系統的安全嗎?為什麼還要說他們根本沒有考慮應用軟件的安全呢?這裡先進行一下解釋。
這 些年來,為了信息安全,CIO們的確已經慢慢接近這一層次,比如通過操作系統進入了網絡層,最近也開始考慮應用層。但是,這裡要說的是,這種「接近」太膚 淺了。是的,我們曾經購買了各種各樣的安全產品,我們安裝了防火牆,安裝了入侵檢測系統或者入侵防護系統,還有個人防火牆、反垃圾郵件和防間諜軟件系統、 防病毒等等,我們一直在不停地購買和安裝系統,我們希望某個產品或者某個軟件組合能夠保證我們業務的正常運營。
但是下面這個事實不可否認,今天我們的經營活動很大程度上是在應用軟件的基礎上開展的。儘管這些系統本身也在安全方面進行了充分的考慮,筆者也不提倡完全拋棄這些安全措施,但是我們不能希望他們能夠提供我們需要的應用軟件安全。
解決這個問題的唯一辦法就是儘早動手,親自參與到軟件開發的流程中去,也就是進入軟件安全領域,包括軟件的設計、開發和軟件安全性的測試等。
根 據筆者的經驗,由於採用了軟件外包,在大型企業中軟件開發工作不管是涉及的範圍還是開發量都在減少,對企業而言,只要軟件滿足了這些企業的需求就可以了。 因此,在大多數情況下,企業的CIO和軟件的真正開發工作聯繫並不緊密,甚至可以說很少有CIO會真正介入到軟件的實際開發過程中,除了在軟件已經開發完 成即將交付,需要對軟件進行所謂的安全測試以外。這時的測試通常是攻擊測試(Penetration Test),這正是目前我們在軟件安全上做得不好的地方。
要保證軟件的安全,就必須介入到從軟件產品開發的早期直到軟件的最終結束整個過程。現階段,我們很難看到有人這麼做,而事實上,的確需要這樣的工具(或者服務)。
這 聽起來很簡單但真正做起來卻並不容易。這一點比較容易理解,因為在達到這個目標之前所需要跨越的障礙實在太多了。CIO手下的人,即使最合格的信息安全工 程師,也很少能說在軟件開發上非常精通,他們並不瞭解究竟有哪些技術能對此提供幫助,而另一方面,對於開發者而言,他們缺乏對現代的軟件面對的攻擊工具和 技術的瞭解,不具備獨立地開發出能夠應對這些攻擊的軟件的能力。
跨越鴻溝
在開發人員和信息安全人員之間存在很大的鴻溝,這是一個真正必須跨越的鴻溝,其解決辦法也不像把IT人員送去參加軟件培訓或者把軟件開發人員送去參加「黑客家園」這麼簡單,實際上要比這困難而且複雜得多,這涉及到多個團隊或者組織的協作。
首 先,目前我們可以看到的軟件開發過程非常多,有崇尚個人英雄主義的非常原始的作坊式的開發方法,也有古板的程式化的軟件開發生命週期理論。儘管軟件過程各 異,但是這些方法都有一個共同點,那就是最後都會有一套產品拿出來。這些產品包括設計文檔(依據軟件過程不同,具體內容也不同)、軟件源代碼和測試計劃/ 結果。
如果仔細審查一下這些產品,我們就可以發現在安全方面還是有機會進行改善的,甚至有很多機會能讓我們改善軟件的安全性。下面對這些機會進行簡單的介紹。
需求 很多(但不是全部)軟件開發人員會把收集和整理功能需求作為軟件開發的第一步,他們會形成需求文檔或用例,用來描述用戶最終會如何使用該軟件。
這 一步是保證軟件產品安全的第一個機會。一種辦法是進行通常所說的濫用案例分析(Abuse Case Analysis)。這是一種簡單的辦法,其思路是考察軟件中的某些功能是否可能被攻擊者濫用。比如,假設有一個Web應用想在其中添加一項訂閱新聞組功 能。這一功能是有可能被攻擊者濫用的,比如,黑客用工具自動進行訂閱,可以訂閱上萬次,這樣下次有新聞組郵件發出來的時候,這個Web應用就會向這些訂閱 者發送,變成了一個垃圾郵件的製造者。如果在頁面設計和訂閱流程沒有考慮這些問題,其最終很可能給運行這些應用的企業帶來非常不好的影響。
設 計 幾乎所有的軟件開發者都會在把他們的設計整理成文檔,這裡我們也可以有機會從安全的角度對設計進行一次評估。正如人們所知道的,有幾種方法可以做到這一點 (這裡不再對此進行贅述),這些方法都有一個共同點,就是會進行深入分析,包括組件和接口等有可能被攻擊的對象。
在最低程度上,對設 計的評審至少要包括瞭解軟件所支持的經營活動、認真研究具體的設計、與設計人員進行溝通。另外,除了進行業務風險分析外還要進行技術評估等。一旦有所發 現,就要把他們立刻記錄下來,並區分出輕重緩急。如果有必要,還要對設計進行修改和完善,或者至少,針對這些風險要制定出相應的應對措施,特別是其中非常 關鍵的那些。
聽起來這像是老生常談,但是,除了極端複雜的情形外,只有軟件開發者們與信息安全工程師通力協作就能完成上述目標。
通力協作
編碼 很長時間以來,由於各種各樣的原因,信息安全的有關人員一直沒有介入到軟件的開發過程。而事實上,與開發人員一起對這個過程進行評審是信息安全人員最困難的工作之一,因為這需要對開發時採用的技術、編程語言等有非常深入的瞭解才行。
好消息是,現在已經有了幾個實用的商業軟件可以幫助開發人員分析他們的源代碼的安全性。開發人員和信息安全人員可以一起共同對這些工具的分析結果進行分析,並對分析工具發現的各種問題和可能帶來的後果進行評估,從而改善軟件的安全性。
測試 正如前面所述,今天很多的安全測試不過就是攻擊測試而已。甚至所謂的「應用攻擊測試」也不過就是一種「黑盒子」測試,使用一些我們已經非常瞭解的攻擊工具和技術從遠程對軟件進行攻擊。
但這是不夠的。在軟件測試領域,覆蓋(Coverage)是一種比較普遍用來對測試效果進行評估的方法。覆蓋包括很多方面,比如測試時運行過的代碼佔全部代碼的百分比。
根據覆蓋有關的理論,除非有特別的原因,攻擊測試只是安全測試的一個組成部分,它需要與代碼檢查、錯誤條件檢查、邊界檢查一起共同保證軟件的安全性,這才是一個完成的過程。
這裡,CIO的人需要發揮自己的作用。因為軟件測試通常屬於軟件質量保證隊伍的工作,而質量保證測試員更關注軟件是否滿足功能需求、是否符合有關的規範,換句話說,他們測試軟件如何工作,而不關心軟件如何被破解或者被別有用心的人濫用。
為了充分測試應用軟件的安全,除了功能方面外,測試計劃和場景必須考慮攻擊者如何進行攻擊,這也是需要負責信息安全的人參與的地方。
毫 無疑問,應用軟件安全這個問題很複雜,這裡只是觸及了皮毛。不過,最根本的問題是大多數CIO還沒有意識到要介入到軟件開發過程,從中發現機會與軟件開發 人員共同協作保證軟件的安全。另一方面,為了有效地利用這個機會,CIO們也需要對技術發展有充分瞭解。目前需要在企業中建立一種合作的環境和氛圍,而在 實踐中,我們聽到CIO的人和開發人員用太多的「我們」和「他們」來稱呼對方。很顯然,要保證應用軟件的安全,單靠開發人員,或者靠各種測試工具和產品都 是做不到的,需要大家的共同努力。

ivan0914 發表在 痞客邦 留言(0) 人氣()


作者:李鐵軍 來源:賽迪網 發佈時間:2007.05.31這幾天一直想要把這個經驗寫一下,總沒抽出時間,晚上加加班。樣本已經被殺毒U盤的監控幹掉,本文回憶下修復過程。 現象 一媒體朋友的筆記本染毒,殺毒軟件起不來。開機就彈出若干個窗口,總也關不掉,直到系統內存耗盡死機,安全模式也是同樣的現象。無奈之下,嘗試重裝系統,不過,因為不少人都知道的原因,她只是格式化了C分區,系統重裝後,訪問其它分區後,再次出現重裝前的中毒症狀。 從上述現象至少得到2個信息:1、病毒會通過自動播放傳播;2、病毒可能利用映像劫持。 故障現象 檢查故障機,重啟時,很自然的想到啟動到帶命令行的安全模式。運行regedit,結果失敗。msconfig一樣失敗。改regedit.exe為regedit.com,同樣失敗,沒有繼續嘗試改別的名字。重啟電腦進普通模式,想看一下具體中毒的現象。 登錄到桌面後,發現一個類似記事本的程序不停打開一個小對話框,速度很快,根本來不及關閉,任務管理器也調不出來。立即拿出我的殺毒U盤,其中常備ProcessExplorer、冰刃、Sreng。發現殺毒U盤沒有正常的啟動成功。雙擊冰刃/Sreng都宣告失敗。

ivan0914 發表在 痞客邦 留言(0) 人氣()

更新日期: 2007/05/31 11:09 記者:劉靜瑀

網路部落格越來越熱門,點閱率高的部落格不只吸引廣告商投入大筆預算,現在連電腦病毒也成了部落格的不速之客。資安廠商表示,隨著部落格使用、普及率提高,越來越多超人氣部落格格主遭受廣告困擾,更有駭客藉機張貼暗藏惡意程式的文字,讓人氣部落格暗藏地雷。

部 落格不只培養出許多網路畫家,更有業者看準部落格商機,運用部落格打廣告。根據國外一份調查指出,2010年將有64%的美國廣告商會利用部落格刊登廣 告。不過,部落格雖然創造出網路超人氣,但這也讓許多駭客開始藉由部落格散發病毒。資安廠商表示,隨著部落格使用、普及率提高,在有心人士操作下,人氣指 數高的部落格常遭非法廣告攻佔版面,而且駭客更會藉著部落格「留言版」開放大眾匿名留言的便利性,張貼含有廣告程式連結的「垃圾回應」 (commentspam),甚至會暗藏惡意程式。

資安廠商簡勝財:『駭客或是做病毒的人,他貼一個連結,當你點選這個連結之後,它會帶一個病毒到你的電腦上,那你電腦可能就中毒了。』

資安廠商提醒網友,看到自己的部落格有陌生人的留言,可別太開心,很多都是網路駭客藉機散發病毒。使用者平時除了留意駭客常見的誘騙手法外,也可選擇具有Web防毒及網站過濾功能的防毒軟體,避免電腦遭受駭客的病毒攻擊。

原文網址



ivan0914 發表在 痞客邦 留言(0) 人氣()

南港軟體工業園區網站被植入惡意連結,最近有瀏覽這個網站的網友,應該要盡速檢查自己的電腦,請各位暫時不要瀏覽這個網站,以免中毒,等確認他們已經修復後,會在此更新訊息。另外,此惡意程式是利用微軟所公佈ANI 的安全漏洞 (Vulnerability in Windows Animated Cursor Handling)

ivan0914 發表在 痞客邦 留言(0) 人氣()

http://www.sina.com.cn 2007年05月27日 07:11  大洋網-廣州日報   網絡安全需要民眾共同打造  今天不單是全球化金融系統在利用網絡在世界範圍內轉移資金、大多數公司把財務記錄儲存在計算機內;甚至國家的整個軍用和民用基礎設施都越來越依 賴網絡。正如美國學者邁克爾·德圖佐斯描繪的那樣:互聯網從兩個方面會使政府擔憂。一個方面是其影響範圍無所不在,趨於無國界。另一個方面是隱秘性,新的 加密體制使它極其容易被罪犯和任何被視為「國家敵人」的人所利用。  不管是遭到俄羅斯的「網絡戰」攻擊還是普通的黑客襲擊,愛沙尼亞政府機構、媒體、銀行和各大公司的網站在這次的網絡襲擊中悉數癱瘓,再次表明互 聯網正與國家安全緊密地聯繫在一起。在這種背景下,美國、俄羅斯、印度等國紛紛極力發展自己的網絡戰部隊,除了自身防衛黑客攻擊的需要外,明顯也是在打造 一種威懾力量。但是,網絡戰手段的特殊性將導致未來戰爭的「平民化」趨勢,廣大民眾可以大量參與或投身到這場戰爭中,成為戰爭的主角。已經發生的諸如美國 許多大網站受襲擊而使網絡系統癱瘓的事實說明,任何人,只要精通計算機網絡技術,並擁有一台入網計算機和網絡設備,就能威脅網絡的安全。  「9·11」事件之後,在美國政府的壓力之下,相關企業已同意參與「全球早期預警信息系統」的共同監視系統,這表明一國的網絡安全需要民眾的共同參與。  小言論

ivan0914 發表在 痞客邦 留言(0) 人氣()


http://www.sina.com.cn 2007年05月27日 07:11  大洋網-廣州日報
2004年10月6日在吉隆坡,來自世界各地的黑客高手在此參加第三屆電腦攻防黑客大賽。
  作者:肖 顯  因搬遷蘇軍解放塔林紀念碑而導致與俄羅斯關係緊張之後,愛沙尼亞從4月底到5月中旬連續遭到大規模網絡攻擊,政府部門、主要政黨、媒體、銀行和 各大公司的網站都陷入癱瘓。而在西方一片指責俄羅斯發動「網絡戰」的聲音背後,美國空軍網絡戰司令部已經在5月悄然形成戰鬥力,並將最終升格為一個由四星 空軍上將領導的一級司令部。  如果把一個國家比作人體,那麼網絡就好比是神經系統。網絡戰就是通過麻痹、癱瘓這個系統的作用,使得國家的戰爭機器無法運轉。美國著名軍事預測 學家詹姆斯·亞當斯在其所著的《下一場世界戰爭》中曾預言:在未來的戰爭中,計算機本身就是武器,前線無處不在,奪取作戰空間控制權的不是炮彈和子彈,而 是計算機網絡裡流動的比特和字節。實際上,這個由不停運動著的0和1組成的龐大數字河流,如今已經成了軍隊縱橫馳騁的又一塊新大陸。

ivan0914 發表在 痞客邦 留言(0) 人氣()

http://www.sina.com.cn 2007年05月31日 07:58  賽迪網   【賽迪網訊】5月31日消息,據一業界安全組織的監測數據顯示,從三月份到四月份,網頁URL釣魚攻擊事件增長了近三倍,網絡犯罪分子重新啟用2006年底曾使用過的一種策略,試圖繞過所有基於瀏覽器的反釣魚過濾軟件的功能。   據APWG(反釣魚組織),一個由1600家公司和政府機構組成的業界聯盟,日前表示,一個月中,單一網址的數量由三月份的20871增長到四 月份的55643。「通過使用大量的RUL網址,它們試圖突破反釣魚過濾裝置,可能出現許多URL指向同一個釣魚網站的情形,」APWG秘書長彼德·卡塞 迪表示,「釣魚攻擊者並不會去註冊比平常數量更多的域名,而僅僅是讓下級域名去隨機產生更多的URL網址。」   卡塞迪說:「由於單一的URL通常不會被過濾軟件識別並進行記錄」。無論微軟的IE,還是Mozilla的火狐瀏覽器,都依賴釣魚攻擊網站黑名單,對用戶進行提醒。但卡塞迪同時也表示,隨著網絡協議及系統的不斷改進,類似的技術漏洞會逐漸被堵塞。  作者:嘯風

ivan0914 發表在 痞客邦 留言(2) 人氣()

http://it.rising.com.cn/Channels/Info/Securty/2007-05-29/1180419518d42431.shtml 互聯星空河北網站附帶木馬病毒 毒死眾多寬頻用戶 來源:每日經濟新聞 時間:2007-05-29 14:05:05

ivan0914 發表在 痞客邦 留言(0) 人氣()

http://it.rising.com.cn/Channels/Info/Securty/2007-05-29/1180420210d42437.shtml IPv6安全性漏洞恐遭攻擊 國內網路廠商積極準備應對 來源:IT世界 時間:2007-05-29 14:05:18

ivan0914 發表在 痞客邦 留言(0) 人氣()

北京新浪網 (2007-05-28 21:33)     新浪科技訊 528日晚間消息,國內知名反病毒機構安天實驗室發布公告,稱旗下『安天木馬防線』軟件被趨勢殺毒軟件報警為木馬,從而造成軟件安裝失敗。『經過安天有關機構驗証後,發現確為趨勢產品的誤報。』

ivan0914 發表在 痞客邦 留言(0) 人氣()

北京新浪網 (2007-05-29 15:03)     (本報記者:朱毅)518日,記者從相關渠道獲悉,裝有諾頓殺毒系統的電腦,在按照諾頓清除病毒的要求重新啟動作業系統後,系統出現了癱瘓症狀。與此同時,瑞星、江民、金山均v洧鴗j量電腦用戶的緊急求助,隨後的幾個小時里,來自不完全的統計資料顯示,有百萬台用戶的PC成為這次『誤殺』的犧牲品。

ivan0914 發表在 痞客邦 留言(0) 人氣()

http://taiwan.cnet.com/news/software/0,2000064574,20118527,00.htm&cid=1107511945&ei=K0BcRoi1IIvC0gH94vDMDQ 網拍成詐欺犯罪新天堂 記者馬培治/台北報導  29/05/2007              根據刑事局統計,網路拍賣詐騙已成所有詐欺類犯罪的最大宗,超過三成。

ivan0914 發表在 痞客邦 留言(0) 人氣()

Blog Stats
⚠️

成人內容提醒

本部落格內容僅限年滿十八歲者瀏覽。
若您未滿十八歲,請立即離開。

已滿十八歲者,亦請勿將內容提供給未成年人士。