註冊 | 登入 | RSS Feeds
ZDNet | Taiwan.CNET.com |

廣告:
如何降低無線安全風險
友善列印 | 轉寄朋友 | 加入HEMiDEMi網路書籤 | 加入funP | 加入Google書籤 | 加入Yahoo!奇摩分享書籤 | 留下回應
    
Foundstone亞太總監 陳彥銘 2004/04/06 12:01:32 先前談到無線網路的安全問題與大概的解決之道。本篇文章將開始深入談論,如果企業要確保自己不受無線網路的安全威脅所應擬定的安全政策。

擬定策略之前,企業必須先做個簡單的決定-要擁抱無線網路科技,還是Say No? 本週,我們先來探討如果企業決定容許無線網路科技的存在。那麼應該利用什麼策略來保護自己?

該擁抱什麼?

「世界上唯一不變的事,就是每件事都在變」。同樣的,無線網路科技也是日新月異。光是 802.11 就有三個標準(a、b、g)、兩個頻段(2.4Ghz、5.8Ghz),以及多種安全標準 (WEP、WPA、802.11i )。

企業該怎麼決定要擁抱哪項技術?對此,企業應抱持著與先前幾期所談論的-面對應用程式的安全問題時相同的態度。換言之,若想要部署一個安全的無線網路,企業應要仔細剖析無線網路的生命週期,且確保週期內每一個階段都保持高度安全性。大致可分為幾個階段:需求分析、設計、執行、驗證以及運作維護。以下將就每一階段說明注意事項:

需求分析

首先必須了解的是為什麼要部署無線網路?為了節省舖線成本,還是強化可移動性的便利程度?對於企業而言,是否提高生產力,抑或是這類投資是否符合投資報酬率?每個部門都需要嗎?還是只有特定人員使用?

在此階段中,除上述的效益分析、需求分析與資源分析以外,同樣不可忽略的還包括風險分析和威脅分析。這兩項分析意圖讓企業了解什麼威脅可能導致對企業的風險與損失,倘若一旦出了問題,企業又該如何管理風險且讓它不至於產生太大的影響?同時,企業也應該擬定一套無線網路安全政策,以及可確實執行的方式。

設計

確定了架設無線網路的必要性之後,也確認所有的需求都是可以經由無線網路解決與無線網路的投資效能之後,下一個問題是,如何替企業量身打造一個無線網路。

礙於每個企業的外在環境不同,以及無線網路用電磁波傳遞訊號的方式,在設計與之後的執行階段,通常都是以委外方式進行。設計者必須考量到無線網路部署時的環境、信號傳遞範圍,以及週遭可能出現的干擾源等因素,本文所要討論的方式是安全方面的考量,在思考無線網路相關的資訊安全政策時,企業可採用「CIA」 的觀念。

  • 機密性(Confidentiality)

    架設無線網路後,誰有資格存取?如何進行認證以確認使用者的身分?現行的無線資訊安全標準是否足以擔當此責任?如何進行使用者身份控管?無線網路是否該跟公司內部網路隔開?何種的加密方式足以保護重要的資訊?如何稽核無線網路保有理想中的安全性?如何杜?外人擅用企業的無線網路?無線網路的使用者如何確保自己機器的安全性?

  • 完整性(Integrity)

    例如,如何確保在無線網路上進行的傳輸不被中斷或是攔截?WEP 沒有能力保護資訊安全的時候,該使用哪一項標準?如何確認辦公室環境裡面沒有其他的無線訊號干擾源?甚至於該如何保證員工不會私自裝置無線網卡或是無線網路存取點設備?對於短期約聘員工,是否要有一個區隔開的無線網路,並且只供應對外部網際網路的連接,而禁止其存取企業的內部網路?

  • 可用性(Availability)

    例如,無線網路的信號穿透力是否足夠?無線網路是否能夠應付所需的員工數目?在不同無線網路間,是否存有漫遊的需要?無線網路的實體裝備是否安全?一但在緊急時刻,無線網路是否還能提供服務?如果無線網路因故無法提供服務,那麼企業的備援(back-up)系統是什麼?

    執行

    完成設計的動作,且進一步擬定無線網路管理政策之後,管理人員可以開始為企業架設無線網路。在執行過程中,所要注意的無非是一般的專案管理所顧慮的時程與資源管理。當確定部署無線網路的人力與資源都沒有超過預期,同時完成相關的安全政策工作。下一步,就可以開始準備測試與驗收。

    測試

    在無線網路通過效能測試之後,切記,企業還應該進行無線網路的安全測試。這些測試項目主要針對前述的「 CIA」 原則,用以測試無線網路是否只可經由認證系統,提供給予合法的使用者使用。

    另外,包括認證方式本身的安全程度高與低,以及所使用的加密方式是否符合安全標準等檢測項目,也不可以馬虎帶過。最後,也要模擬攻擊,審慎評估能否在無線網路上進行阻絕服務式攻擊(DoS)或是攔截連線等不同的攻擊方式。日後,我們將會針對無線網路的安全測試進行更深入的探討。

    運作與維護

    系統正式上線運作之後,最重要的工作就是確保服務不中斷,以及適時適當的稽核工作。此時程序應會類似於公司內部網路的運作與維護流程。維護人員必須要建立一個「事件應變機制」,一旦有事件發生可以盡快反應,以減低損害。

    企業若決定要鋪設無線網路,就應當了解其相對要求投入的資源與時間絕對少不了。沒有謹慎應對,就沒有安全的網路。強調網路功能與效益之外,也需要注意安全性,避免引狼入室導致日後更大的困擾。因此,只有從政策面,結合技術與流程的調整,加上風險評估與定時稽核等工作才可確保安全。

  • 加入我的圖書館 訂閱關鍵字
    加入網路書籤> 加入HEMiDEMi網路書籤 | 加入funP | 加入Google書籤 | 加入Yahoo!奇摩分享書籤 |
    友善列印 | 轉寄朋友

    icn_balloon_154x48 對本則報導有任何意見或看法嗎?歡迎留言


    留下你的意見
    會員 * 帳號:
    * 密碼:
    1. 欄位可選填,若全不填,則顯示為「匿名」。
    2. 不支援html語法
    非會員 姓名:
    E-Mail:
    Blog:
      重新載入驗證碼
    * 驗證碼: 記住我




    廣告

    名家專欄

    更多名家專欄
    HP和Intel領導業界,提供卓著的效能及可用度
      + 效能卓越的刀鋒 
      + 按事業的優先目標,快速提供適切的資源 
      + 降低能源和冷卻成本 
    廣告


    Sponsored

    活動快訊