Skip to content

攻防的不對稱,防守難顧全

為什麼攻防難對稱 ? 攻擊者具備的優勢

實體戰場通常易守難攻,考慮後勤補給問題,有武器攻擊密度問題,有地形障礙,場地空間容量限制等。虛擬世界的戰場剛好相反,幾乎沒有限制;而且攻擊者具有無限複製分身的特性,可以來自四面八方。

存在技術落差

通常攻擊方具備專業技術上的優勢,通常隱身於世界任何一個角落,有網路便可以發動攻擊。一些組織公布揭露的弱點資訊,原本的美意是讓資安人員修補系統加強防禦。但那正好是駭客的攻擊工具準備清單。 現在的普遍現象就是:弱點公佈當天就是攻擊起始日,而望穿秋水的原廠修補可能還未開始。

商業獲利模式驅動

不像實體世界,想要增兵援助得大費周章;真實的生物病毒壽命有限,而數位世界則可以無限制的複製與傳染。以往攻擊電腦系統的動機,不外乎是為了炫技、報復懲罰或者只是好玩。在比特幣發明之前,雖然也有恐嚇、詐騙、勒贖,但無法成為大規模經濟活動。比特幣發明之後,因交易幾乎無法被追蹤的特性,使利益成為主要動機驅動著駭客經濟。綜合以上變化的趨勢,跟以往電腦犯罪不同的是,不再需要挑選特定目標了,直接無差別攻擊。

防禦的劣勢

大家都明白防禦這些危害的重要性,但建置佈署資安防禦,會面臨到的現實問題

  • 組織經濟規模不足以支撐資安團隊。在台灣中小企業佔整體企業97.64%,在員工數本來就不高的情況下,不易組成專屬資安人員編制。
  • 人力配置不足,通常組織會優先滿足生產力人員,接下來才會考慮專業IT人員,資安人員通常是非不得已後的配置。IT或資安部門甚至還會由其他部門(如:管理部門)兼任或輪派,人員配置偏低。
  • 專業技術訓練不匹配,一般以IT管理系統訓練優先,針對資安技術、資安治理的專長訓練比例低,問題一旦發生,可能無法由內部尋求協助。
  • 求證不易舉證困難,攻擊方為了隱藏行蹤,可能會毀滅跡證。無法調查來龍去脈,將來也難於防範。
  • 環境變化快速,攻擊方時時磨練新功夫,或使用現成自動化工具,而防守方常處於被動的形勢難以跟上。
  • 資訊系統或通訊協定先天設計的缺陷,未被發現或無法修補,造成就算已知也無法補強的情況。

防守的盲點

大家都知道修補防守的重要,專家也常常提出建議,告訴我們要更新修補。但不幸的現實是,有一些議題常被忽略:

  • 雖說時時更新,但生命週期結束服務中止?不少的設備在採購的當下,作業系統可能已經EOS(End of Service),更別提在上面的應用程式。更有不少的設備,是必須在不能更新的隔離環境工作。
  • 已知的漏洞好補,如果是未知(被揭露)的,雖然大部分的資安系統,都可以十分可靠的幫你找出已知的漏洞、威脅。但最難管理的是未知的未知 (the unknown unknowns),目前卻是沒有明確的解決方案。
  • 防守難以全面覆蓋,我們使用的設備包羅萬象,有各種不同作業系統,硬體架構。不是每一種都可以找到對應的防護方案。
  • 基礎建設不足,該具備的必要防護措施不齊全。可能礙於經費、組織規模等考量,組織決策接受風險。但對比於防疫觀念,不做防護卻可能害了其他人。
  • 外包管理,不論是上下游供應商,維護服務商。不論是用他們自己的設備或使用組織提供的設備,基於管轄權問題,很難維持跟組織資安要求一致的水準。還有一個考量,該負責對外業務單位可能根本沒有資安人員,或設備並非由資安(IT)管理單位所管轄。

盤點被忽略的治理盲點  尋回防守優勢

組織可能常會依賴資安廠商或顧問的建議來進行相關系統/設備的採購。的確,工欲善其事,必先利其器;適當的系統/裝備有助於管理成效。但盤點前述被忽略的議題,多半與資安治理有關,並非光靠設備就可以解決。如果負責的資安人員缺乏經驗,或專業程度不對等,可能造成投資的浪費。盤點環境中設備,或檢視管理上的疏漏,能讓資安人員與組織高層更清楚到自身環境所缺。檢討最迫切補強的地方著手,才能讓企業找回對資安防護的主導權。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

關於精品科技
精品科技(FineArt Technology) 成立於1989年,由交大實驗室中,一群志同道合的學長學弟所組合而成的團隊,為一家專業的軟體研發公司。從國內第一套中文桌上排版系統開始,到投入手寫辨識領域,憑藉著程式最小、速度最快、辨識最準等優異特性,獲得許多國際大廠的合作與肯定。歷經二十個寒暑,精品科技所推出的產品,無不廣受客戶好評。

2020日本遠距工作與資安面面觀

遠距工作(英:Telework, 日:テレワーク),對於員工、企業,帶來的好處摘要如下:

  • 對員工而言,遠距工作減少交通壅塞和意外,省下通勤時間,並降低碳足跡
  • 對企業而言,遠距工作可減少疾病傳播,減少辦公室成本、增強持續營運能力

日本政府近幾年推展遠距工作的力度,逐年增強且頗有節奏,這裡面有其時空背景。

2016年

里約熱內盧奧運會畢幕典禮,日本首相安倍接下奧運聖火,準備4年後舉辦2020年東京奧運會,東京的交通本來就非常繁忙,奧運期間將湧入大量運動選手、裁判、媒體、觀眾,對交通壅塞勢必雪上加霜。

2017年

日本政府和工商界合作開展全國性的工作方式改革運動,並且把東奧開幕日7月24日,訂定為“遠距工作日”(テレワーク・デイ),在當日,鼓勵企業和機關員工在早上10:30前,實施遠距工作,以避開上班尖峰時刻的交通堵塞。2017年,推行這個活動時,一共有922個機關團體參與。

2018年

有1,682個機關團體,計300,000人參加。

2019年

擴大自7月下旬至9月上旬一個多月,實施5天或更長時間,目標3,000個組織,總共 6百萬人參加。為了引導企業和機關能夠妥善因應遠距工作帶來的資安風險,日本總務省則於2018年4月,發行最新一版的”遠距工作資安指引”(テレワークセキュリティガイドライン)。

檢視日本總務省”遠距工作資安指引”各項主要對策,我們發現FineArt X-FORT電子資料控管系統,本身就擁有廣泛的對應機制與解決方案,摘要整理如下:

日本總務省”遠距工作資安指引”

X-FORT對應機制

(A)訂定遠距工作資安政策,引進資安技術,落實執行並定期稽核

X-FORT提供技術解決方案,記錄各種電腦操作行為,提供稽核人員的角色,方便落實稽核工作。

(B) 防範惡意軟體的對策

對應諸如勒索軟體之類的惡意軟體,在防火牆/防毒軟體這兩層保護之外,可藉由X-FORT FAC(Folder Access Control)防護重要資料夾,不被惡意軟體任意綁架,增加防禦縱深。

(C) 防止USB裝置丟失或被盜的對策

為防止USB裝置丟失或被盜,X-FORT提供寫出外接媒體加密的功能,萬一丟失或被盜,拾獲者也無法讀取加密檔案。

(D) 防止竊取重要信息的對策

這條指引的內容,建議使用者始終對機密資料進行加密。

X-FORT SVS資料加解密與權限控管,能全面滿足這項對策的要求。

(E) 防止未授權訪問的對策

遠距工作時,很容易將檔案傳到私人電腦或雲端硬碟,使得機密外洩的風險大幅增加。限制只有安裝X-FORT的電腦,才能存取網芳和NAS,可確實防止未授權的訪問和存取風險。

(F) 禁止使用外部服務
(SNS, social network service)的對策

X-FORT網頁控管模組可禁用SNS,只允許少數人員使用,但禁止上傳檔案,並且保留相關記錄,供日後查證。

2020年初,新冠病毒疫情爆發,造成全世界大流行,各國開始封閉實體疆界,班機停飛、郵輪停開,日本隨後在3月宣布2020年東奧延期一年,為因應疫情,進一步鼓勵企業和機關員工實施遠距工作。雖然東奧今年沒辦成,卻由於自2017年前期的宣導和推行遠距工作,並逐年擴大規模,使得日本政府在2020年,為因應新冠疫情,鼓勵企業讓員工遠距工作這項政策,能夠順勢推展開來。人口密集的東京,疫情尚在可控範圍,實屬不易,這應該與推行”遠距工作”,人員不用外出搭乘地鐵上班,間接降低感染風險,有很大的關聯性。

根據FineArt日本子公司同仁最新的回報,由於日本政府解除緊急狀態,在東京,6月下旬,通勤列車開始變得壅塞,也因而造成新冠病毒疫情有上升的趨勢,引發企業規劃繼續以遠距工作做為因應對策,只在有必要的時候,才讓員工進入辦公室工作。有些當地大型企業,推行遠距工作的目標,設定為員工7月以後到辦公室工作的機會減少80%,甚至有些公司訂為減少90%。從這個發展趨勢來研判,在日本當地,遠距工作的人數,必然將會持續增加,而遠距工作的資安解決方案,也必然會是持續發燒的剛性需求。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

關於精品科技
精品科技(FineArt Technology) 成立於1989年,由交大實驗室中,一群志同道合的學長學弟所組合而成的團隊,為一家專業的軟體研發公司。從國內第一套中文桌上排版系統開始,到投入手寫辨識領域,憑藉著程式最小、速度最快、辨識最準等優異特性,獲得許多國際大廠的合作與肯定。歷經二十個寒暑,精品科技所推出的產品,無不廣受客戶好評。

精品科技成立30年,用軟體無微不至的守護台日企業關鍵資產

精品的客戶說:「精品X-FORT就像實力派歌手,當你聽他的歌就知道功力的深厚,可能外型不那麼亮眼,但有著不可否認的實力。」精品科技透過紮實的研發能力與追求極致的精神,邁向未來30年,持續挑戰瞬息萬變的資訊世界。

根據統計一家新設公司的平均存活時間約為13年,精品科技成立於1989年,至今已滿30年,由一群交大的學長學弟共同創辦,從幾個人的小公司,一路成長至今,人數將近100人。於2005年拓展事業版圖至日本,獲得NTT集團採用,並由NTT DATA與子公司合作代理銷售,近年更將行銷觸角延伸到東南亞市場。精品科技30年維持獲利,秉持著開拓者的精神,堅持做與別人不一樣的產品,用軟體守護企業內部資安。

觀察精品科技的產品走向,可說是隨著電腦與網路發展,順應科技潮流的過程。從早期的電腦排版軟體,手寫辨識軟體,USB應用軟體,到因應移動式儲存裝置蓬勃發展,防止電子資料外洩日益受到重視的資安領域,研發出端點防護、文件加密、資產管理等X系列企業內部防護系統,都可看出精品眼光銳利,洞悉趨勢的能力,不斷的追求最新的市場動態。

精品科技這家專業軟體研發公司,勇於不斷挑戰高門檻,高度創新的服務內容。為此在內部導入國際級的CMMI認證、提昇自我研發實力;與ISO27001認證,藉由資安制度導入及落實,把所獲得的資安防護精髓回饋到研發設計規格。積極傾聽來自客戶的聲音,把客戶反映的切身資安需求,實現在X-FORT防護功能中。透過申請通過的130多項專利,保護客戶使用權益。

近年,保護智慧財產權蔚為普世價值,企業辛苦研發出來的智慧結晶,可謂經營存活的關鍵命脈,這些寶貴資產在資訊化時代,幾乎都是以檔案或者資料庫的形式存在,X-FORT的任務,就是聚焦於保護這些重要的智慧資產。在資安專業研發技術方面,精品投入大量資金,不斷研發前瞻技術,包含雲端平台支援、加密金鑰結合HSM,強化X-FORT各項記錄證據能力等前瞻規劃,更是2019年的一大亮點。

未來精品將成為企業防資料外洩的全球先驅品牌,以數位世界正義為己任,守護企業的關鍵資產,打造安心值得信賴的資安堡壘,確保企業能永續發展。

賀! 精品科技榮獲台灣創新技術博覽會 鉑金獎

精品科技在專業技術上不斷的創新研發,2018年在台灣創新技術博覽會中獲得最高榮譽「鉑金獎」。此次參展以虛擬磁碟防護參加競賽,虛擬碟可以應用於程式碼開發,在電腦中建立類似”沙箱的各離機制”,保護文件及程式碼,避免資料外洩與勒索軟體的威脅。

虛擬碟具有以下特點

  • 操作簡便:「透明加解密」電腦文件,「不」改變操作習慣
  • 相容性、擴充性:任何電腦文件、繪圖、程式設計…等=>無限擴充
  • 維修簡易:只須安裝軟體,不必增加硬體
  • 實用性:
    • 獨步全球對於防止美工設計、電路圖、原始程式設計外流的唯一解決方案
    • 可應用於防止駭客竊取資料及勒索軟體威脅

精品科技符合經濟部工業局技術服務機構能量登錄作業要點

精品科技於107年7月15日符合「經濟部工業局技術服務機構服務能量登錄作業要點」,登陸類別為資訊安全服務機構。

通過登陸之技術服務項目及分類為

  • 資訊安全服務、建置及產品服務項目
    • 網路傳輸防護產品
      • 虛擬私有網路防護產品
  • 資訊安全檢測服務項目
    • 網路傳輸安全檢測防護服務
      • 弱點與露管理檢測服務

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

關於精品科技
精品科技(FineArt Technology) 成立於1989年,由交大實驗室中,一群志同道合的學長學弟所組合而成的團隊,為一家專業的軟體研發公司。從國內第一套中文桌上排版系統開始,到投入手寫辨識領域,憑藉著程式最小、速度最快、辨識最準等優異特性,獲得許多國際大廠的合作與肯定。歷經二十個寒暑,精品科技所推出的產品,無不廣受客戶好評。

大型製造業最在意的資安治理之道

製造業是以製造出有價值產品的產業,他與農業或服務業最大的不同是,製造業會有工廠產出產品,從設計研發到生產等一系列具有標準化的產品製造流程,這中間經過詳細的研究、計畫、評估來製造符合標準的產品,而服務業是以服務人,針對人提供各種差異化、客製化的產品為主,雖然現在製造業與服務業之間的界線已經慢慢模糊,但是以下我們還是以傳統金屬製造業來舉例說明。

兼具效率,管控達到平衡點

研發部、生產部、業務部、行政部、企劃部、財務部、工程部各部門的文件可橫向流動,主部門與子部門之間文件也會垂直流動,如何做好兼具效率不改變使用者習慣卻能讓文件正常流通於各部門間又可達到防止資料外洩的目的,對於資訊單位的管理人員來說,可分為兩大項進行規劃。

1. 本機周邊設備管控:外接式儲存裝置(隨身碟、外接硬碟)、智慧手機、藍芽設備、燒錄機、印表機。 

電腦可透過上述周邊設備把公司檔案攜出,基於業務需要各個部門都有可能把檔案寫出到外接儲存設備,提供檔案給政府、廠商或客戶。

以下將針對各個裝置說明控管的方向。

外接式儲存裝置(隨身碟、外接硬碟):預設禁用外接儲存媒體(包含多功能的裝置),有寫出檔案需求者需透過申請流程,再由管理員針對申請人員帳號開放寫出檔案到外接儲存裝置,且會有檔案寫出記錄。

智慧手機:預設禁止使用者把智慧手機透過連接線接到電腦上,只保留充電功能,若有業務需求請透過申請流程申請使用,且會有檔案寫出記錄。

藍芽設備:預設禁用藍芽傳輸檔案功能,但是藍芽設備例如藍芽鍵盤、滑鼠不受此限制。

印表機:控管各部門電腦只能列印到自己部門所屬印表機,無法列印到其他部門印表機,即使自行安裝印表機也無法列印,若有所屬部門外印表機列印需求,請依照申請流程申請列印,無論列印成功失敗均會有記錄可查詢。

2. 網路行為控管:雲端硬碟、IM通訊軟體(如:Line)、網頁控管、無線網路、郵件。

製造業資訊部門基礎建設必備對外防火牆,上述電腦上網行為均可透過公司防火牆達到保護及管制效果。 

資訊部門需考慮的是筆記型電腦在公司外面的網路行為與使用者透過智慧手機上網達到不受公司防火牆控管的資安漏洞。

面對此漏洞提出以下建議參考

對筆記型電腦設定離線政策:一旦筆記型電腦脫離公司網路、更換廠區,電腦資安軟體會自動套用離線政策,建議離線時禁用IM通訊軟體、禁用雲端硬碟(包含雲端硬碟同步程式)、禁用WebMail。若一定要使用,重點就必須放在筆電脫離公司控管環境下,行為仍需要可以被稽核,如先將記錄存放於電腦中,電腦返回公司時,行為記錄自動回傳到資安系統備查。

無線基地台連線限制:為防止使用者透過智慧手機分享的無線網路上網,導致上網行為不受公司防火牆控制,建議把公司無線基地台設定為白名單,公司電腦只能透過白名單無線基地台才能連網。不論是否在公司內外,都可避免使用者私接其他網路,脫離公司管控範圍。

智慧手機連線上網:使用者可透過智慧手機連接線接到電腦透過智慧手機分享的網路卡上網,建議預設禁用外接USB連接線網卡,杜絕此資安漏洞。

只要把網路的源頭控管好,讓大部分的網路行為都在控管的範圍內,筆電外出的網路行為也需要有回公司後,自動回傳網路記錄的功能,讓資安的隱患降到最低。

資訊安全的補強,加強文件的控管與記錄

公司最重要的財產除了營業設備以外我想更重要的就是公司的『營業秘密』文件,這些是公司的無形資產,舉凡設計圖、合成原料,生產技術等這些重要的機密文件除了前述的防護、保護措施,針對產出這些機密文件的部門,建議加強文件操作軌跡的記錄,舉凡文件的新增、刪除、複製、搬移、更名等行為均需要詳細記錄;文件在檔案伺服器與個人電腦之間的軌跡記錄,將更補強資訊安全的強度。

更甚者對於研發部門文件亦可加上文件加密系統,大大強固了公司營業秘密的安全性,讓企業運作保持了安全性與靈活性。


關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

關於精品科技
精品科技(FineArt Technology) 成立於1989年,由交大實驗室中,一群志同道合的學長學弟所組合而成的團隊,為一家專業的軟體研發公司。從國內第一套中文桌上排版系統開始,到投入手寫辨識領域,憑藉著程式最小、速度最快、辨識最準等優異特性,獲得許多國際大廠的合作與肯定。歷經二十個寒暑,精品科技所推出的產品,無不廣受客戶好評。

Agent-Based 與 Agentless ITAM 資訊資產管理系統,哪一種適合你 ?

資產管理的挑戰

資產管理對於不同規模和業務屬性的組織,帶來了截然不同的挑戰。規模較小的組織,尤其是在新創啟動階段,所擁有資產可能還很少,因此認為沒有必要對其進行正式管理與稽核。如果整個公司的 IT 資產成長到一定規模,或者IT資產(如筆電)會隨員工出門行動;就可能認為需要對資產規畫流程,進行追蹤管理。

隨著公司的發展成長,員工越來越多,會增加使用伺服器,以及更替筆電。在這個時候,引進一個專業的資產管理系統,來追蹤和盤點這些資產,管理替換生命週期,對組織業務運作上都會有實質幫助。

那麼該選哪一種?

IT 資產管理系統依據其收集資料的方式不同,可以分成 Agent-based 以及Agentless。首先定義一下IT 資產管理 (ITAM):一套追蹤和稽核IT設備資產生命週期的實務系統。IT 相關設備的資訊,包括庫存數量,以及授權效期、維護合約等及其相關費用。這些通常包括購買價格、年度維護成本、購買日期以及授權終止/服務終止日期 (EOL/EOS) 日期等詳細資訊。可以通過 IT 資產管理系統,將合約與其申請採購的案例相關聯。軟硬體授權數和實際安裝使用總數比對,清查使用狀況,作為採購、作業管理的依據。ITAM 系統不僅限於這些功能 , 許多系統還可以擴充更多附加、進階功能。但是最基本的IT 資產管理系統,至少能夠自動化盤點 IT 資產的詳細資訊;更有甚者,還可追蹤管理執行中程序,檢視比對機碼、組態設定,關聯主體與配件間或軟體與執行中行程的相依或連接關係。

發展中的公司組織並不會一成不變,資產狀態也會變動。成長超過一定規模,會面臨庫存管理、異動、調用等問題;另一種情況是在合併或收購,其中被收購的組織變更,原有的資產轉移、報銷、併入新組織的異動;ITAM系統能夠核對新收購的資產,並與當前資產資料合併?這些過程可以手動執行,或自動執行。

資產管理的第一件事就是要清查出所有資產(本文中皆稱Asset discovery 資產探索),不論是 agent-based 或agentless  的方案都各有其優點,甚至某些解決方案採取混合架構,舉例比較二者間優缺點:

 

Agentless

Agent-based

 優點 

掃描網路即可盤點資產不需要在端點安裝程式不需事先預估精確的資產數量不需在資產上安裝軟體系統資源耗用最少工具取得容易,不受限特定廠商低維護成本,只需維護中央掃描套件支援跨平台,不受作業系統限制

不需額外開通網路通訊供掃描能夠提供詳細的系統程序執行狀態常駐程式可以取得較詳細的系統資訊不需額外取得執行權限可以執行軟體安裝,移除,控制軟體執行可擴充資安功能,執行強制控管,稽核記錄即時(Real-Time)取得資產異動狀態遠端執行安全有效的Help Desk

 缺點 

被盤點的資產必須在掃描時期,網路上即時回應特定通訊無法掃描獨立 / 隔離網段或電腦設備取得的細節有限,遠低於端點程式被動的資產狀態更新,受限於掃描週期掃描時耗費大量網路頻寬

所有列管資產都必須安裝端點程式維護時需要全面更新端點程式有裝端點程式的資產才能被盤點管理專屬功能工具易受制於廠商端點安裝支援作業系統平台受限

雖然實施流程上存在許多不同細節,但本質上只有三種用於探索及管理追蹤方法。無論最終採用哪種特定方法,最後脫不了下列三種:

手動資產探索/追蹤 (現在沒人想這麼做吧)

Agent 自動探索/追蹤

Agentless資產追蹤和探索。 

什麼是真正的自動化資產探索?

在探索資產方面實現自動化就如同你認知的其他IT自動化一樣。相較於人工到機房、辦公室現場,用紙筆計算盤點設備,自動化盤點系統需要少許的設定,如伺服器名稱、IP 位址範圍或登入網域。只需要目標電腦在網路上,回應指定的通訊埠,並接受所提供的身分驗證,即可自動掃描和探索的整個網路上的IT資產。

Agentless

掃描主機探訪指定網路範圍內每個伺服器、PC、設備,先嘗試判斷作業系統或製造商特定的協定,從 SNMP 到 SSH,適用於一般的網路硬體及大多數作業系統。更進一步用特定作業平臺 API技術,如 Windows 的 WMI 和 WinRM ,及用於 Linux/BSD/Unix 的 SSH。除此之外,其他方法使用側錄網路設備之間的封包流量,用收集到的資訊來推斷設備的類型。

這些技術都要求將資產掃描軟體,連接到與被探索的端點相同的網路,並且保持此連線。在大多數情況下,這不會是問題;但因為資訊安全上的考量,現實環境大部分的網路通訊協定都被關閉,被監視的服務很可能也關閉。在這種情況下,Agent-based的方案可能是首選,甚至可能是唯一的解決方案。

Agent-Based

Agent-Based資產的探索是在每個標的電腦設備上安裝一個軟體程式。這程式是在目的電腦上是獨立執行運作的程序,而不是被遠端呼叫用的程序(例如RPC)。使用此方法探索資產的優點是,可以在目標上沒有開啟通訊埠(如SNMP)的情況下收集資料;甚至沒有直接連線的獨立網段及主機,也能夠收集並儲存資料。如果在連線的狀態下,agent 可以提供定期回報如,每小時、天、周甚至數月的活動資料。其他有效運用的情境方案,像是筆電經常會外出使用 ,等到回到組織或連接其自己的 VLAN 上,就可以更新及回傳資料。或者在最嚴格的情況下,對隔離和獨立封閉的系統,以手動間接存檔方式,匯資料回到伺服器上。

然而在Agent-Based系統上,要追蹤您的資產,必須先安裝程式;但是,如果尚未安裝程式,管理員應該從何處知道有此項資產呢 ?又如何取得需要安裝的電腦完整清單? 裝了之後,管理人員如何知道是否取得了完整資產名單?然而,這是一個非常現實的問題,因無法確保部署工作是否完成,及剩下那些資產未部署完成,這也是規模大的單位選擇Agentless掃描方法的主要原因之一。

結合 Agentless 及 Agent-based ,並且更優化 ? 

與許多事情一樣,選擇方案面臨的最大挑戰之一是,大多數產品供應商只將開發工作重點放在一種技術上。然而最好的選擇通常是從所有選項中,擷取優勢項目並充分利用。直覺的理解,同時提供Agentless 及 Agent-based的解決方案是比較好的選擇。但有一種方案可能遠優於前述的單純混合方案,考慮以Agent-Based 資產管理為主要架構,外掛獨立資產掃描服務。

在軟體資產管理範疇中,通常包含軟體執行的控制與管理以及其他安全控制。為維持資安防護有效性,agent 本身就需要具備一定強度的自我防護。除了防護之外,Agent-based更可以時時監控,精準掌握資產狀態。這方面適用於大部分Windows 平台,而其他作業平台、設備則以Agentless掃描來補足。即便是由Agent-based 的資安防護系統衍伸而來的,通常也會整合部署工具,內建網路掃描服務,清查未安裝的電腦。

相較之下,只為蒐集資產而設計的agent,功能陽春了許多;也因安全防護強度不足,自身極易受到其他程式干擾,導致傳輸資料缺漏,甚至於完全沒有作用。雖然可以用掃描來補,但資產資訊詳細度,資產異動即時性上面就比不上 Agent-Based 的系統。若是以掃描為主軸搭配 (light) agent 這樣的架構,對資產掌握的精確度跟有效性就不是那麼可靠了。當面臨這樣選擇購時,你會怎麼選呢?不要單單僅參考供應商的書面資訊,要依據你環境狀況評估需要的內容,準備測試計畫,驗證可行性、可靠度等。別忘了考量管理複雜度,這可能會影響未來幾年的工作效率!

 

 

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

關於精品科技
精品科技(FineArt Technology) 成立於1989年,由交大實驗室中,一群志同道合的學長學弟所組合而成的團隊,為一家專業的軟體研發公司。從國內第一套中文桌上排版系統開始,到投入手寫辨識領域,憑藉著程式最小、速度最快、辨識最準等優異特性,獲得許多國際大廠的合作與肯定。歷經二十個寒暑,精品科技所推出的產品,無不廣受客戶好評。

×

Hello!

Click one of our contacts below to chat on WhatsApp

×