2009年4月28日

達成3合作共識 兩岸車載資通訊產業交流起跑

由經濟部指導,資策會、工研院、車輛測試中心等單位共同執行之「搭橋計畫-兩岸車載資通訊產業合作及交流會議」,日前於台北南港展覽館圓滿閉幕,在兩天的密集交流後,雙方於閉幕式中宣讀3項重要的合作意向,正式開啟兩岸車載資通訊產業交流序幕。

與會產學研代表皆殷切期盼兩岸有更實質的合作計畫,透過產業合作與技術互補共構兩岸車載資通訊產業平台,並預告今年6月將在大陸進一步就兩岸實質產業合作細節進行對接會議。

經 濟部表示,該次會議共邀集兩岸產官學研超過450位專家及200個單位代表參加,與會專家指出,未來應朝向以發展汽車與資通訊之軟體整合為核心技術,再以 台灣資通訊(ICT)產業的成功經驗再加上智慧控制的觀念,達成車載資通訊所需的4C功能整合(Car, Communication, Computer, Control),以創新應用服務取得世界市場的領先地位,與中國大陸汽車工業互補。

另大陸代表團團長董揚表示,本次會議已成功擘劃兩岸合作遠景,未來可望兩岸共同制定車載資通訊的標準,進軍全球。兩岸與會專家更希望能從產品供應、技術合作、進而共同推動汽車電子與車載資通訊介接標準按部就班的發展,營造互利共贏的合作模式。

在會議的閉幕式中共宣佈3項重要成果:

(一) 兩岸共推無線寬頻網絡城市──資策會執行長柯志昇、吉林長春市光電信息行業協會會長呂凝,以及電電公會副理事長鄭富雄共同達成1項合作意向聲明,未來台灣 產業將積極協助長春等城市推動無線寬頻網絡建設,及開啟汽車電子與車載資通訊應用產業經貿等相關領域之合作關係。此舉象徵兩岸在車載資通訊領域上,有了突 破性的發展。

(二)開創兩岸產業實質合作──台灣怡利電子與長春市吉林大學汽車工程學院達成合作意向書簽定,透過本交流平台 為兩岸車載資通訊實質合作首開先例。怡利電子副董事長陳錫堯表示,怡利電子為台灣車用電子主導廠商之一,與吉林大學將共同進行新型汽車電子產品的開發與生 產,初期先以智慧化胎壓檢測器為第一個合作項目。

吉林大學汽車工程學院院長管欣亦指出,吉林大學擁有國家級汽車動態模擬實驗室,擁有一流的研發人才,讓兩岸產學合作能發揮最大效益。資策會副執行長王瑋則認為,此合作協議跨出兩岸技術合作第一步後,未來必能逐步擴大面向,促成更多兩岸產學實例。

(三) 建立兩岸車載資通訊交流平台:本次兩岸高層交流座談會中,雙方在技術盤點討論後共同認為兩岸能以嵌入式系統、車內通訊網路系統及Telematics技術 為基礎,達到技術與產品供應鏈緊密的結合與建立長期合作伙伴關係,並於會後達成本次大會兩岸主協辦單位合作意向書,以實現兩岸「四輪計算機」的夢想,共同 引領智慧行車全球新風潮。

依據IDC的預估,2010年全球車載市場(包括硬體、軟體、內容整合、服務提供等)規模將達420億美元,年成長率超過20%。展望世界經濟及個別產業發展,車載資通訊產業目前已吸引全球目光。

台灣近年來積極推動汽車相關之資通訊應用,經濟部將成立「車載資通訊推動辦公室」,整合產學研資源,以推動產業進入全球汽車產業供應鏈為目標,鼓勵業界投入下世代車載資通訊技術之研發與參與國際合作,共同推動車載資通訊應用及產業發展。

不畏全球金融風暴的衝擊,中國大陸經濟及其汽車市場仍快速成長,若兩岸能在車載資通訊領域發揮互補優勢、充份合作,相信未來必能在全球車載資通訊應用及產業發展中,取得絕佳的競爭優勢,共同進軍全球市場。


原文連結:

http://www.eettaiwan.com/ART_8800569897_676964_NT_7dbaca4b.HTM

車載資通訊產業 兩岸交流

  • 2009-04-16
  • 工商時報
  • 【雷紀彰/台北報導】

 「2009兩岸車載資通訊產業合作及交流會議」於日前假台北車用電子展南港館會議中心圓滿閉幕,交流會議中簽署兩項合作意向書,正式啟動兩岸產業界未來交流與合作的商機,建立了技術合作的交流平台與合作的橋樑。

 此次交流會議最重要成果係由兩岸雙方於閉幕式中,共同簽署合作意向書,由資策會執行長柯志昇、吉林長春市光電信息行業協會會長呂凝及電電 公會副理事長鄭富雄共同簽署合作意向書,代表兩岸在車載資通訊領域上,正式有了突破性的發展。此意向書重點係為雙方將秉持互通互利共同發展原則,為兩岸及 長春市推動無線寬頻網絡,及開啟汽車電子與車載資通訊應用產業經貿等相關領域之合作關係。

 此外,在此合作關係下,台灣怡利電子與長春市吉林大學汽車工程學院,在資策會副執行長王瑋、電電公會總幹事陳文義、長春市信息產業局局長呂凝、中國第一汽車集團公司主任李駿等人的共同見證下,正式簽署「友好合作協議書」,展開第一項兩岸車載資通訊之實質合作。

 此次盛會係因應車載資通訊未來的市場及商機,配合經濟部提出兩岸策略合作的「搭橋計畫」,資策會與工研院、車測中心在經濟部技術處的指導下擴大舉辦為期1天半之「兩岸車載資通訊產業合作及交流會議」的活動

 活動邀請中國汽車工業協會常務副會長董揚、中國汽車工程協會榮譽會長張小虞、北京汽車行業協會會長安慶衡及電信研究院院長楊澤民等80多位大陸專業人士,分別從北京、上海、長春、福建及廈門等地組團前來參與盛會。

 台灣方面包括:鴻海集團、華創車電、裕隆汽車、中華電信研究所、怡利電子、遠通電收、研勤科技等,分別由高階主管參與交流討論,現場同時配合展出國內車載資通訊廠商的產品及法人的研發成果,總計吸引超過400人次參與此次盛會。


原文連結:

http://showbiz.chinatimes.com/CMoney/News/News-Page-content/0,4993,11050704+122009041600293,00.html

汽车厂商高度关注中国Telematics市场

日前,Telematics@China高峰论坛在上海华亭宾馆顺利开幕。论坛以“让汽车像手机一样享受信息服 务”为主题,吸引了来自国内外汽车厂商130余位嘉宾参会,超过会场嘉宾总人数的三成。面对席卷全球的金融风暴,世界汽车厂商无不努力探寻良方以缓解当前 艰难时局。对此,全球最具权威的IT研究与顾问咨询公司Gartner副总裁Thilo Koslowski先生的研究成果表明通过汽车与信息服务的融合可以使汽车、消费电子和位置服务行业保持持续创新,并因此赢得市场领先地位。

   Telematics@China高峰论坛适逢中国汽车工业纪念改革开放30年,由中国汽车工程学会主办,是中国首个Telematics产业和交通信息服务高峰论坛。上海国际导航产业与科技发展论坛是此次论坛的合作伙伴,对此,上海市科技党委书记、上海国际导航产业与科技发展论坛组委会共同主席陈克宏表示,上海国际导航产业与科技发展论坛将与中国汽车工程学会一起共同展望中国汽车工业与信息服务业的融合发展。

  对于上海Telematics产业的发展趋势,陈克宏在大会致辞并表示,上海正面临经济转型和全球金融海啸的挑战,必须加快形成以服务经济为主的产业结构,发展先进制造业和高新科技产业。车载远程通讯信息服务是汽车工业和现代服务业的完美结合,未来将以汽车为中心,形成崭新的面向大众的服务业态,本次论坛的举办具有重要的现实意义。

  论坛上,来自宝马、Continental、Gartner、Airbiquity等世界知名企业的顶尖专家分享了国际上最新的Telematics技术解决方案、 产业动态和发展趋势。宝马汽车Telematics业务开发部高级工程项目经理Axel Moering介绍了宝马的NGTP平台,这个新一代的Telematics平台预计将改写产业游戏规则。另外,中国移动、中国电信、日产汽车、奔驰汽 车、上海ONSTAR、德尔福等在Telematics领域的相关高层领导,就世界Telematics发展的经验教训及其对中国市场的意义进行了深入研 讨。

  作为世界最大的Telematics终端商,德国大陆集团车身电子系统部车载智能通讯业务单元执行副总裁Kieran O'sullivan先生分析了驱动车载智能通讯的大趋势,并分享了其最新的产品理念Location Aware Internet Content/SMI架构。业内人士表示,无论是从产品功能还是业务模式,该架构都可能是对传统的“车厂+TSP+硬件厂商”理念的一次颠覆,其开放性 与宝马的NGTP有着异曲同工之妙。

  Airbiquity的蓝牙解决方案曾帮助福特汽车的SYNC服务在美国市场大获成功,来自Airbiquity的行业资深专家根据中国Telematics市场的特点在会上提出了通过蓝牙实现低成本Telematics服务的新思路。

  作为独立TSP的代表,Wireless Car从2006就开始关注中国市场,2008年与中国移动合作进行Telematics实验项目,并与多家中国车厂进行了接触。WirelessCar 中国区销售总监安石南先生与会与业界嘉宾分享了其中国市场开拓经验。另外,专注于汽车电子领域的知名公司阿尔派也和与会嘉宾展开深入讨论。

  目前,中国Telematics产业在车载前装市场和后装市场都取得了一些进展。在前装市场,通用ONSTAR和丰田GBOOK都将于 2009年在中国正式推出Telematics服务。业内人士预测,Telematics服务将在明年全面展开,2009年将成为中国 Telematics产业的元年。

原文連結:

http://www.enet.com.cn/article/2008/1215/A20081215403159.shtml

Telematics使得汽車更為Smart

Telematics的發展對汽車業和資訊科技產業來說,都是一項利多的消息,前者可以增加產品所帶來的附加價值,帶動產業轉型;後者則是看上每年 8千萬台新車市場。目前市場上許多分析家,甚至汽車業者也都看好Telematics的前景,例如根據顧問公司McKinsey& Company就預測,到2010年時,全球Telematics市場規模有1千億美元的市場銷售價值.

Telematics 再受到產業的重視之後,汽車廠及資訊科技廠商在發展車用電子產品的同時,必須要有不同以往的思考模式,簡單來說,汽車業必須融入資訊科技改變汽車業的事 實,而資訊科技業者不能單一從自己角度看汽車業的發展,必須更積極與汽車廠商合作,開發汽車業想要的技術.

汽車業對於資訊科技的要求,絕對高於資訊科技對於自己的要求,因為汽車是不容許過錯的,否則將發生悲慘的事件.因此,將傳統的汽車改變成為智慧型汽車的階段,必須經過無數次的測試,以及小規模的實驗.

根據IEK資料顯示,汽車電子所需的零組件,包含微處理器、顯示器、記憶體、通訊與儲存裝置設備等,如果在Telematics的市場需求強勁的帶動下,資訊科技勢必將帶領另外一波高峰。

目前美國是Telematics車載機市場最主要的市場,歐洲與亞太地區的發展較慢,但市場成長潛力不可忽視.台灣應該善用在車用電子市場所累積的能量,開始進行新的產業佈局,讓汽車產業可由遠距資訊傳輸Telematics服務市場切入.在製造方面,台灣廠商所擅長的資訊與通訊產業,因此可從車用Telematics售後零售市場切入;另外,從汽車電子系統零組件角度切入,也是另一個發展機會.不過,如何與國際車廠合作,將是成功的關鍵之一。

表一、汽車電子各系統零組件需求表

汽車電子各系統

零組件

Telematics

Navigation

Driver Assist

Entertainment

微處理器

顯示器

通訊

記憶體

感應器

儲存

其他

Source : 工研院IEK,2005年7月

原文連結:
http://cdnet.stpi.org.tw/techroom/market/mechmet/mechmet014.htm

行的延伸--Telematics發展機會與策略分析

Telematics產業主要涵蓋資訊、通信、汽車電子與數位內容科技應用,並滿足人、車、路、生活行動需求之智慧型服務。Telematics產業技術 包括車用微處理器、顯示裝置、儲存硬體裝置、無線通訊、車輛區域無線網路、人機介面、軟體平台等,亦是主要汽車電子廠、車廠、資通訊大廠研發方向,能經由 衛星定位、無線通訊及車輛安全警示等裝置與客服中心連線,提供一般車輛及人員有關防盜保全、緊急救援、道路指引等服務。

車載資通訊服務產業的動態導航與導引可以降低道路擁擠所產生的延遲成本與空氣污染;旅遊景點可以帶動觀光旅遊業的發展;車輛事故的資料之統計分析可以作為 保險費率的計算標準;車隊管理系統可以降低車路管理成本並提高經營效率。這些服務衍生的效益從原本的汽車產業走向以服務為主的移動服務平台在未來會改變人 類交易或生活的行為模式。根據TRG資料庫顯示,2004年車載資通訊整體市場總值為55億美元,2010年為220億美元,車載資通訊服務市場從 2004年21億美元成長至2008年的144億美元,關連產品與服務產值逐年成長。

建置車載資通訊服務系統的重要性是創造一個有價值平台,提供差異性的服務作為產業發展利基,因為車載資通訊服務系統多屬汽車電子產品,而汽車電子產品重視 耐候性、耐震性、可靠性等,所有汽車電子的產品皆須經過嚴苛的環境測試,並取得認證始可成為標準配備具備結合消費性與汽車電子的特性,台灣消費性電子廠商 多缺乏汽車電子產品的設計經驗,設計應用與汽車電子產品形成明顯差異性。

根據工研院IEK研究結果,由於Telematics產品多樣化,台灣上中下游技術關聯產業齊全,最具發展機會,台灣可藉由類似「TOBE」初具雛形的車 載資通訊服務平台作為基礎、推展以華人內外銷為主的車載資通訊服務產業。台灣Telematics產品發展出現幾個亟待解決的課題,可分為技術面、市場面 兩種,若能適時調整或解決,未嘗不是發展的契機。
技術面:台灣Telematics產品尚缺乏統一的系統標準,產品不相容及客製化發展,導致成本 仍然高昂。Telematics產品因其愈趨複雜的操作介面,需要發展語音辨識等人機介面與服務系統以維護駕駛安全性,除台灣IBM等公司外,研發腳步緩 慢,台灣軟體人才眾多,應有發展機會。台灣雖然對車輛無線通信網路基礎建設不足,而積極進行無線寬頻建設與數據通訊整合應用,無線通信產業發達且個人通信 密度極高,可藉此提升車輛行動無線通訊速度與降低通訊成本。

市場面:台灣Telematics車載影音娛樂等硬體產品、數位電視‧廣播、車輛定位與衛星導航服務,甚至電子收費與銀行扣款或車輛資訊付費服務正值萌芽 期,而屬於異業結合的Telematics產品服務,產業供應鏈整合與分工,Telematics產業營運模式(Business Model)與服務網路(Service Network)建立等,應有創新價值與建立營運服務的機會。

原文連結:
http://www.itis.org.tw/pubinfo-detail.screen?pubid=29635400

  • 作  者: 蕭瑞聖
  • 產出單位: 工研院IEK系統能源組
  • 產業領域: 運輸工具
  • 出版編號:ITRIEK-0453-S406(94)
  • 出版日期:2006/01/06
  • 紙本定價: $4500

2008年3月7日

資料庫稽核五大關鍵問題


法律法規日益要求正規企業擴大稽核範圍,將IT資源納入其中。稽核人員尤其關心資料庫中與企業應用程式的管制資料,而SOX、HIPAA、PC和其他法規條例更要求實施最佳控制措施來保護敏感資料。
閱讀全文

資料庫稽核人員必讀
資料庫稽核五大關鍵問題
作/iMPERVA公司亞太區技術總監周達偉
編輯/Ciphertech亞利安科技徐福祥

  在資料庫稽核中,IT 專業人員必須對以下這些問題做出回答,以據此檢查合規性。下面列出這五個問題。
1. 稽核過程與被稽核的資料庫系統是否相互獨立?
2. 稽核記錄是否設立了用戶責任?
3. 稽核記錄是否包含了適當的詳細資訊?
4. 稽核記錄是否識別異於活動基準的重大差異?
5. 稽核記錄的範圍是否足夠廣泛?

  所採用的稽核機制不同,對這些問題的答案也隨之變化。遺憾的是,許多資料庫稽核機制在設計之初,並沒有考慮要滿足規章稽核人員的要求,因此也就不能對這些問題做出圓滿解答。本文將探討不同稽核機制在這些問題上的優缺點。其目的是要向讀者提供一些必要的資訊,使其在選擇要部署的稽核機制時,掌握充分的資訊,從而滿足合規性稽核的要求。


稽核是獨立的嗎?
  為了確保稽核的公正性,整個稽核過程必須獨立於被稽核的DB Server和DBA。由於DBA和DB Server均在被稽核的系統範圍之內,因此不應讓其對自身進行稽核。例如,一個能夠連線稽核記錄的惡意管理員可以輕易地篡改稽核記錄,從而掩蓋自己的行為。同樣,非管理員可以利用資料庫漏洞,提升自己的許可權並篡改稽核記錄。獨立性對稽核系統的設計提出了3個要求:
1. 稽核責任應與資料庫管理相分離。
2. 稽核資料的收集應獨立於資料庫軟體自身功能。
3. 外部稽核方案可滿足獨立性,但更為重要的是要確保稽核不依賴於任何資料庫軟體自身功能。

責任人是誰?
  資料庫稽核記錄必須將所稽核資料庫事務歸於特定用戶。例如,SOX稽核機制要求必須記錄對財務報告資料的每個更改及執行此更改的用戶姓名。但是,當用戶通過Web應用程式連線資料庫時,資料庫軟體自身稽核日誌根本無法獲知具體用戶。因此,即使自身稽核日誌發現欺騙性的資料庫事務,也無法找到責任用戶。
  稽核 Web 應用程式連線的問題在於用戶從不直接與資料庫進行交互。而是由Web應用程式採用一種稱為「池連接」的機制來代表用戶連線資料庫。Web應用程式獨立驗證每個用戶,然後將所有用戶通信合併為幾個只標識了該Web應用程式帳戶名稱的資料庫連接。由於根本沒有建立單個用戶的唯一連接,因此資料庫不會收到實際用戶的任何身份資訊。通過避免對每個用戶進行驗證並為其建立唯一連接,Web應用程式在性能上具備顯著優勢。但其結果是資料庫稽核記錄將所有活動都關聯到Web應用程式帳戶名,而這明顯違反稽核人員對責任的要求。怎樣才能消除這一盲點?可考慮採用以下方法:
1.重寫應用程式:
  重寫Web應用程式和資料庫軟體是最容易想到,但也可能是最不切實際的解決用戶責任問題的方法。有兩種常用的重寫應用程式的方法也許可以採用:唯一帳戶和嵌入式引用。
唯一帳戶:
  我們所考慮的第一種方法是重寫Web應用程式軟體,使每個用戶連線唯一的資料庫帳戶。這樣做的好處是,所有標準資料庫自身稽核工具均可在記錄每個事務的同時記錄相應的用戶名。但也存在一些問題:效能、用戶管理、第三方軟體的限制、成本、時間與風險。
嵌入式引用:
  毫無疑問,為每個資料庫用戶建立唯一連接是不可取的。另一種方法是繼續使用池連接,但在每個資料庫請求中嵌入一個用戶標識引用。必須對資料庫重新編程,以在稽核記錄中加入嵌入式引用資訊。
2.專用資料庫解決方案:
  一些資料庫平臺內置了可跟蹤應用程式用戶身份的機制。遺憾的是,為了將特殊資料庫請求包含到所有代碼模組中,這些機制仍然需要重寫Web應用程式。因此,該方法具有前述大部分重寫缺點:第三方軟體限制、成本、時間進度和風險。此外,專用解決方案從根本上是特定於供應商的。因此,擁有多個資料庫供應商的組織將無法解決涉及整個組織的問題,或者不得不設計和支持多個解決方案。
3.Web應用程式稽核資料:
  一些組織試圖通過在資料庫稽核資料中補充 Web應用程式稽核資料來滿足資料庫責任稽核要求。例如,如果可疑資料庫事務來自於「應用程式帳戶」,則稽核人員可能會嘗試檢查具有相似時間戳的Web應用程式稽核資料,以識別破壞者。這個辦法聽起來不錯,但卻不容易實現。

稽核記錄是否包含了足夠的細節?
  為了有效地重建以往資料庫事件,稽核人員需要詳細的稽核記錄資訊,詳細到準確的查詢和回應屬性這一級別。
  假設有下面2條稽核記錄,有關名叫「John」的客戶服務中心客服代理。
A. John向客戶資料庫請求資料,資料庫返回資料。
B. John向客戶資料庫請求所有客戶的姓、名、電子郵件位址、電話號碼和信用卡號,資料庫返回634577條記錄。假定在正常工作中,John有權連線單個客戶記錄,則從第一條不甚詳細的稽核記錄
(例 A)中發現不了任何異常活動。但第二條較為詳細的稽核記錄
(例B)則清楚地表明有可疑活動發生。因為沒有理由要連線634577 位元客戶的個人資訊(包括信用卡號)。
若要徹底瞭解該事務,稽核記錄需要全部相關細節。

稽核系統能否識別重大差異?
  對於稽核系統來說,僅提供按時間排列的所有資料庫事務的列表是不夠的。大多數資料庫環境會生成大量資訊,這會使這樣的系統根本無法用作識別欺詐活動的工具。一個有效的稽核系統應提供事件優先順序視圖,能夠將重大差異與合法的或稱「基準」用戶活動分開。但是,多數自身稽核方案或外部稽核方案提供的是無優先順序視圖,這迫使稽核人員進行代價高昂的手動日誌檢查處理。

稽核的範圍是否足夠廣泛?
  資料庫稽核記錄的範圍應足夠廣泛,以識別欲利用資料庫平臺軟體(應用程式、作業系統等)或協定實現中存在的漏洞的任何企圖。SQL Slammer漏洞和Windows RPC漏洞就是眾多此類漏洞的兩個代表,攻擊者曾利用這些漏洞對世界範圍內的資料庫基礎結構造成了嚴重破壞。
  我們需要專業的入侵防禦系統(IPS)和協議驗證方案來識別此類攻擊。因此,為了向稽核人員提供資料庫活動的完整情況,將從這些資料源收集來的資料整合到稽核記錄中是非常有必要的。合規性要求日益督促正規企業擴大稽核範圍,將IT資源納入其中。
  稽核人員要求IT人員證明敏感資料庫系統滿足管理和使用的最佳做法要求。
進一步訊息,請洽亞利安科技:sales@ciphertech.com.tw

本文載於網路資訊(Netoworking COmputing Magazine)2008年3月刊。

2008年1月23日

包子的城市 http://afuhsu.myminicity.com/

貘學長傳來的新玩具
我也來開了個包子的城市
似乎要靠瀏覽人數以及留言人數來促進城市的成長
各位
就靠你們了:D

http://afuhsu.myminicity.com/

閱讀全文

2007年11月8日

亞利安舉辦「捍衛企業資產,捍衛資料庫」研討會圓滿落幕

【2007年11月09日,台北訊】專業資安代理廠商亞利安科技,在2007年11月7日舉辦一場「捍衛企業資產,捍衛資料庫安全(Protect your data, Protect your Business)研討會」,與會當天,吸引了一百多個IT人員參與,顯現出資料庫安全問題,其實是許多企業非常關注的話題。
  
  在這場研討會中,亞利安科技針對資料庫加解密、資料庫的監控、稽核與保護商業應用系統和資料庫安全資料傳遞管理與安全保護解決方案都有詳盡的解說,現場並有實機展示,參加的人員對於這些資料庫資安的解決方案都很有興趣,並提出許多問題,現場討論相當熱烈。
  針對資料庫加解密方案,亞利安科技產品經理徐福祥特別引薦專業的資料庫加解密品牌 —Protegrity,以深入淺說的方式談到,資料安全的核心重點、資料安全等級分類模型以及資料庫加密技術的特性,其中並進一步說明Protegrity與其他方式加密技術的比較。Protegrity的產品分為:Protegrity DPS(資料庫加密及分權控管系統)、Protegrity TMS(網站入侵防護及行為分析系統)、Protegrity VPDisk(檔案及目錄加密系統)等。
  而在資料庫的監控、稽核與安全保護解決方案這塊,Imperva亞太區業務副總呂夢熊強調:SecureSphere®資料庫安全閘道可為Oracle、MS-SQL 、DB2(包括大型主機)和Sybase 資料庫提供自動化評估、審計和保護功能。動態配置檔技術可自動創建資料庫使用配置檔,和細化到訪問資料庫的每個用戶和應用程式的查詢級別的安全策略。詳細的資料庫活動審計和報告功能使得滿足審計規定要求更方便,且不會對資料庫性能產生任何影響。獨特的業務活動分析和相關性技術可將真正的攻擊與無害的用戶行為變化分離開來,從而提供即時保護。
  近年來,許多人的個人資料都透過銀行或電信廠商資料庫中外流出去,進而對銀行、電信等服務業產生不信賴感,這對商家的信譽無疑是一大挑戰。如何捍衛企業珍貴的資料庫,是這些商家相當重要的課題之一。
  若您需要進一步的資訊,歡迎與亞利安科技聯絡:02-2799-2800
  http://www.ciphertech.com.tw

2007年9月13日

[亞利安科技]Tripwire協助醫療機構達到 HIPAA 的私密與安全的要求

2007-8-7 每一個產業中對於資料以及網路架構完整性保護的要求多多少少都有一些差異,所有的組織根據對於本身的了解制定對於組織中重要電子資訊的保護方式以防止入侵及損害。



Tripwire協助醫療機構達到HIPPA的標準,並加強資料及網路資訊的異動管理

每一個產業中對於資料以及網路架構完整性保護的要求多多少少都有一些差異,所有的組織根據對於本身的了解制定對於組織中重要電子資訊的保護方式以防止入侵及損害。醫學機構所面對是一個特別困難的挑戰,因為他們所負責保護的是牽涉自然界中各種生命的敏感資料。在他們的環境中,一個受損的資料有可能最後造成死亡的結果,在醫療機構中對於私密性和安全性特別的需要根據一套規範以確定所有的資料都保護在合理的狀態之下。根據這些考量的結果,特別制定了一套規範來定義如何保護所有健康資訊相關的電子資料,HIPAA是1996年美國前總統克林頓簽署的健康保險攜帶和責任法案(Health Insurance Portability and Accountability Act)的縮寫。該法案對多種醫療健康產業都具有規範作用,包括交易規則、醫療服務機構的識別、從業人員的識別、醫療資訊安全、醫療隱私、健康計畫識別、第一傷病報告、病人識別等,在規範中皆明確規定各級醫療機構對於資料和網路管理的工作需求說明。在美國所有涉及醫療保健的機構中,包括醫院、健康計畫部門、保健服務商、相關票據交換所、醫療資訊系統提供商、醫科大學、甚至只有一個內科醫生的辦公室等,對任何形式的個人健康保健資訊的存儲、維護和傳輸都必須遵循HIPAA的安全條例規定。對於違反HIPAA安全條例的行為,可以處以最高為25萬美元的罰款和最長為10年的監禁。在技術方面,HIPAA安全條例是中立的、可升級的。系統安全可在系統的建立、實現、監控、測試和管理過程中不斷提高,並且每個環節都可採用多種工具。該條例是一種開放的安全標準,每個醫療機構可以選擇適合自身的技術和解決方案。醫療機構必須保存HIPAA安全標準要求的相關文檔,並接受對這些資料和相關過程的定期復查。 幸運的是在現今已經有許多個工具和軟體可以提供對於這些敏感資料的保護,並且能夠提供協助幫助這些醫療機構來達到規範的要求。最基本提供的幫助就是能夠協助管理人員確認資料的完整性,確認資料未受到未授權的變更竄改或者在資料與系統變動時能夠提醒管理人員所有變動的狀況。在許多醫院中,病患的資料是儲存在伺服器、資料庫中,IT人員最基本的工作就是維護這些資料的私密和完整,這表示任何一個不能夠被接受的變動必須能夠很快提供提醒讓管理人員確實知道確實發生異動的是哪些資料哪些檔案以及是哪時候由誰造成的。除此之外,管理人員還必須監看重要的保護醫療系統的資訊安全工具像是防火牆或是入侵偵測系統,確保這些防禦設備也沒有遭到竄改破壞。醫療機構最需要的工具就是具備這種在根本上去協助追蹤並且確實紀錄所有來自外部或者內部變動的能力,能夠幫助使用者在根本上去幫助醫療機構建立安全的基礎。也是因為如此,大多數醫療機構的資訊管理人員選擇利用Tripwire能夠確實提供變動狀況提醒的功能來協助單位達到HIPAA對於私密和安全稽核的要求。 接下來將根據三個應用領域來討論HIPAA稽核要求上所需要提供的協助: 1. 入侵偵測 在這個領域中所需要應用的工具或軟體在根本上必須能擔任一個確實偵測入侵狀態的角色,這個因素主要在於確認沒有任何來自於外部或者內部的人可以私自變動重要系統的檔案或者設定。在HIPAA的四大主要規範中皆定義出需對於伺服器和工作站作入侵偵測。為了穩固組織機構的命脈,保護組織成資訊架構的伺服器、網路設備以及工作站,必須利用工具掃描每一部電腦或者設備,在最佳狀態時建立基準值,建立一個數位壓縮的快照。一旦建立了這個基準值管理員便可以在任何的時間點上去掃描檢查這個系統檔案的完整性,透過適當的工具針對目前系統的狀態與先前所建立之基準值作雜湊演算比較,如此在這個系統上所有的新增、異動與刪除皆可被偵測出且一目了然。如果這些變動是被允許的,管理人員可以更新最佳狀態基準值為未來比對之標準,如果這些變動是未經過合理授權的或者是惡意的攻擊,管理人員能夠透過這些提示迅速判定到底是哪些網路中的節點發生了狀況。透過這種從所有節點基礎上去檢查所有的變動是所有組織對於資訊安全方面最基本的要求。有許多的工具強調針對已知或者未知的入侵手法去偵測,但是這些工具往往只注重那些來自於外部穿過防火牆的攻擊,卻忽略了來自於原本系統中的一些問題。只有透過異動管理去了解所有系統中任何異常的狀況才是一個建立資訊安全環境最根本的基礎。針對系統變動作偵測才能夠符合HIPAA的稽核要求,能夠讓管理者確定系統和資料仍在預期的最佳狀態並未受到竄改。唯有透過具有彈性應變的入侵偵測工具以便了解所有系統資料的新增、異動和刪除,才能更有效率維護醫療機構的營運原則。 2. 損害評估與回復 就像許多系統管理員從痛苦的經驗中所發現的一樣,去偵測一個入侵的發生只是一個很初階的工作,當一個駭客已經突破叢叢包圍攻擊進來後,最麻煩的問題是:哪一個系統已經被影響到了?哪一個檔案已經被變動了?我們必須利用工具來幫助管理者去找到並且知道這些問題的答案。如果能夠迅速的去定義出哪些已經遭到了竄改,那麼管理者便可以很快根據這些異動的部分個別去復原,而不需要去重建整個系統。又或者利用Tripwire這種能夠與備份復存軟體整合的工具便能夠在系統當機或者遭到竄改之後能夠迅速的幫助醫療單位迅速將系統回復正常狀態。在此時不論是哪些地方發生了變動,Tripwire都可以提供快速的定義出有問題的地方、修復這些異常的狀況。這種災難應變以及重建便是HIPAA中相當重要的一個議題。另外一個在被入侵之後很重要的工作就是清除所有駭客所建立的後門,這些包括一些小小的執行檔、網路監看程式或者是惡意的程式碼,能夠讓有心人士能夠隨時進入單位中的網路得到他們所想要獲得的資訊。這些不正確的部分是絕對要能夠被發現並且移除的,但是駭客們總是能夠隱藏這些不正當的工具在一些很難被管理到的檔案系統中,因此如果能夠透過加密雜湊演算方式來掃描這些系統中的檔案內容,就算是駭客想要利用變更檔名或者存取時間來掩飾這些不正當的工具,管理者還是能夠準確的偵測出檔案是否已經遭到破壞,並且迅速的將狀態復原至完好的環境之下。對於所有致力於讓醫療機構能夠符合HIPAA規範的系統管理者而言,能夠很快的將系統從資訊安全意外事件之下回復至最佳狀態絕對是一項很基本的任務。利用能夠幫助管理的強大工具才能夠使得這些努力並且在乎的管理者有效率且順利的達到HIPAA的規範邀求。 3. 確實的執行 當一個組織在安裝新的系統、應用程式或者新的管理原則時,他們都需要一套工具來幫助確認工作是否確實執行以及管理目前工作的進度。HIPAA中定義出多項明確的規範要求對於所有的工作進度做確實的稽核紀錄。透過一個能夠確實提示目前已經變動狀況異動管理的工具,便能夠協助管理者在多個不同的作業系統以及網路設備中明確的看到目前已經執行的工作狀態或者仍等待執行的節點有哪些。像是醫療機構這種大型且保存許多重要敏感資料的資訊環境必須提出中央控管且具標準化的管理程序來了解並且偵測在各個層集中所有工作造成的變動以了解工作是否確實按照程序被執行。醫療機構中所有部門的管理者和技術人員在管理多種的系統和網路設備如能遵守HIPAA所定義出的工作程序稽核規範來確實執行工作任務便能大大提昇管理效率。利用工具來檢測哪些系統、應用程式或者新的原則是否已經被成功的執行,利用雜測檢測方式檢查工作中失敗的原因,利用集中管理標準程序在醫療機構大型環境之下透過遠端監控的方式提昇工作確實執行的效率。 結論 在要求醫療機構達到HIPAA規範要求的同時,國會議會也了解事實上目前的管理方式以及所使用的工具是不容易使得這些單位達到HIPAA的稽核要求,相對的對於目前的系統和資料並沒有做到非常嚴格的保護和管理。為了建立高品質的醫療健康管理保護機構,為了大眾的健康以及所有的健康管理資料,所有的醫療機構皆必須遵守HIPAA的安全以及私密管理規範。而達到此目的則需借助專業的團隊及有效的工具來協助所有醫療機構的管理人員提供更確實更有效率的幫助。

亞利安科技:
http://www.ciphertech.com.tw/

[亞利安科技]網路商店須符合PCI-DSS規範

2008-8-15 包括網路商店在內,凡接受信用卡刷卡付費的組織都須符合支付卡行業資料安全標準(Payment Card Industry Data Security Standard, PCI DSS)。適用對象包括發卡銀行、接受信用卡付款的商店。尤其每年的刷卡交易達6百萬筆以上者,還須接受經由認可的第三方單位稽核與安全檢測。
台灣企業對於資安的法規遵循需求不若歐美企業,僅金融業面臨較多金管會法令規範、上市櫃企業受證交所稽核或與美國企業有業務往來者,須配合一定的安全等級。現在包括網路商店在內,凡接受信用卡刷卡付費的組織都須符合支付卡行業資料安全標準(Payment Card Industry Data Security Standard, PCI DSS)。適用對象包括發卡銀行、接受信用卡付款的商店。尤其每年的刷卡交易達6百萬筆以上者,還須接受經由認可的第三方單位稽核與安全檢測。

在總計12條的安全標準當中,有些是一般性準則,例如安裝防火牆、安全設備避免使用出廠時的預設值等,但另外也有一些具體的規範,例如針對在開放公共網路上傳輸持卡人資料需使用加密設備;第6.6項條文更指出,為確保網頁應用程式能抵禦攻擊,需採用程式碼檢測(Code Review)或在網頁系統前端部署應用層防火牆。此項要求目前僅視為最佳實踐,但在2008年6月底之後將成為正式標準。

網路安全廠商F5 Networks安全產品經理Ido Breger表示,當Code Review找出程式碼弱點時,需要程式設計師去修正程式碼、再經過品質檢測等過程後,才能上線使用,但這樣往往無法應付已上線系統的運作時間壓力。透過網頁應用程式防火牆能在第一時間透過參數設定等方式先阻絕將近95%的安全威脅,剩下的5%則再透過更詳細的組態設定來達到。

Ido Breger進一步指出,產品整合性與流量檢測時的延遲性問題,是企業評選應用程式防火牆時需要考慮的重點。目前F5的Application Security Manager(ASM)已能透過TMOS中央控管軟體與應用程式傳輸產品Big IP整合,另外ASM採用反向代理伺服器的技術,因此能對Full session做檢查同時避免延遲性的問題。

PCI DSS的12項要求標準可分為以下6核心領域:
(一) 建立並維護安全的網路
要求1:安裝並維護防火牆,以保護持卡人資料。
要求2:不要使用供應商預設的系統密碼以及其他安全參數。
(二) 保護持卡人資料
要求3:保護儲存下來的持卡人資料。
要求4:持卡人資料在開放、公開的網路中傳輸時必須加密。
(三) 維護漏洞管理的計畫
要求5:使用定期更新的防毒軟體。
要求6:開發並維護安全的系統與應用程式。
(四) 實施強有力的安全存取控制措施
要求7:根據業務需要限制對持卡人資料的存取。
要求8:為每一個存取電腦的使用者分配唯一的ID。
要求9:限制持卡人資料的實體存取保護。
(五) 定期監視並測試網路
要求10:追蹤並監控網路資源與持卡人資料的所有存取。
要求11:定期測試安全系統與程序。
(六) 維護資訊安全政策
要求12:維護一個資訊安全政策。


『Information Security 資安人科技網 』 http://www.informationsecurity.com.tw

亞利安科技:
http://www.ciphertech.com.tw