mailto: ckfarn@mgt.ncu.edu.tw 資訊安全的管理面思考 國立中央大學.資訊管理系 范錚強 Tel: (03)426-7250 mailto: ckfarn@mgt.ncu.edu.tw http://www.mgt.ncu.edu.tw/~ckfarn 2004
安全的基本管理理念 安全不是絕對的 安全是有價的 破壞安全者,都是「人」 安全和易用性的兩難 你願意付出什麼樣的代價? 你的安全風險 exposure 有多高? 破壞安全者,都是「人」 主要是內部的人 人性!!
安全和易用性 想一想,你回家和出門時… 你會做什麼? 風險和安全措施的平衡 進門需要開十個鎖 出門需要鎖十道門… 為什麼SET不被使用者廣為接受?
最常聽到的安全管制 密碼 加解密 Triple DES, RSA, … SSL, SET KPI, CA 防火牆 VPN ……
安全的迷思 防止駭客 防止病毒 隔離外來者 …
想想看… 花旗銀行的網路信用卡資料洩密案 金資中心的大批密碼外洩案 ATM大批盜領案 進入網頁使用循序碼 程式撰寫不當 人員管理不當 側錄密碼
另外一些實例 你休假、出差,主管和你要你的密碼… 你管理電腦機房,總經理要求進入 你給嗎?你能不給嗎?你憑什麼能不給? 你讓嗎?你能不讓嗎?你憑什麼能不讓?
安全的「洋蔥」 企業環境 法律環境 保險 安全方案 國際標準 企業體 流程 管制 人事管制 文件 使用者 復原計畫 安全政策 通訊管制 應用軟體 輸入輸出管制 程式 管制 稽核 軌跡 進出管控 隔離 操作管制 硬體 資料
基本的保護 實體管制 進出管控、實體隔離 操作管制 通訊網路 通訊管制 加解密 密碼、PKI, CA
應用軟體 輸入管制 輸出管制 程式管制 測試環境vs生產環境 表單管制 實體表單、流水號
企業本體 安全政策 安全計畫 流程管制 標準作業程序 人事管制 文件管制 使用者管制 復原計畫
企業環境 法律環境 保險 安全技術方案 提供解決方案者 如IDC, 異地備援,異地儲藏 國際標準
技術掛帥的環境 重視實體安全、通訊安全 忽略管理面、人性面 幸好… 資訊安全防護在1999/2000年,出現國際標準:BS7799/ISO17799
BS7799/ISO17799 英國的資訊安全標準 被國際標準組織接受 內容:資訊安全的管控 從政策、程序、存取、復原等 完整的資訊安全考量
BS7799 的安全十大項目 安全政策:提供管理面的指導性原則 安全組織 資產分類與管理 人事管制 實體和環境安全 依風險和損害對資產採取分級分類 人事管制 減少人為錯誤、偷竊、欺詐或濫用設施的風險 實體和環境安全
BS7799 的主要內容2 通訊與操作管制 存取管制 安全體系的建立和維持 復原計畫 符合法律和規章 防止商業活動的中斷,並保護關鍵的業務過程免受重大故障或災難的影響 符合法律和規章
安全管理重點 Process life cycle control SOP Check and balance Recovery 全程的管理和安全確保,而非侷限於技術面 SOP 做你說你要做的事,但你要做什麼?為何? Check and balance 權責分離、制衡 Recovery 萬一出事,如何處理?
結論 安全非常重要,但並非絕對 但不一定「最」重要 技術面只是「必要條件」 參考國際標準 必須瞭解風險和替代方案 必須瞭解安全計畫的目的 所有技術方案都可能有管理面的破解方法 參考國際標準