註冊 | 登入 | RSS Feeds
ZDNet | Taiwan.CNET.com |

廣告:
2008/11/20 05:00:00
您怎麼落實資料外洩防護?
周世雄
PlurkFacebook
   

資料外洩防護(DLP)是啥咪碗糕?

當我們拜訪新竹科學園區的公司、或軍方單位時,常常被要求不能攜帶照明手機,或者得在筆記型電腦的USB連接埠上貼上封條等,之所以會有這些防護機制,是因為重大資料外洩事件不斷發生,公司只好使出各種方式防護研發、業務、財務等機密文件。

不過,這與我現在要討論的DLP有何關聯性?事實上,無論是上述的「硬體式」防護,或者是我接下來要談論的「檔案管理(File Protection)、周邊管理(I/O Protection)、網路管理(LAN Protection)」,皆屬於DLP的範疇。

就我的觀察,截至今日,DLP的技術發展雖然有不少的進展與突破,但仍不出以下三種類型:

第一,檔案控管(File Protection):透過控管檔案本身避免資料外洩,如將機密文件加密。

第二,周邊控管(I/O Protection):控管周邊硬體,這指限制或紀錄輸出入與儲存裝置等的使用狀況,以防範機密文件透過USB等周邊硬體外洩。

第三,網路控管(Lan Protection):控管網路,透過限制、側錄,或記錄藉由網路傳佈的email、MSN、Skype、http、ftp等作業,防範機密文件透過網路而外洩。

這三者有何不同,且待我道來。

檔案控管(File Protection)的發展趨勢

當前的檔案控管模式有二,一種是僅能用來防護文件使用者外洩機密文件的「數位版權管理(Digital Rights Management,DRM)」機制,另外一種是可以同時防護文件作者與文件使用者的「即時讀寫加解密」機制。

1、數位版權管理

無論是前幾年較常被市場討論的數位版權管理(DRM)、或企業版的數位版權管理(Enterprise Digital Rights Management,E-DRM),皆起源於微軟在2004年大力炒作該議題(那些未引進台灣市場的外商產品先不看)。

微軟為炒做該市場,除針對終端應用軟體與伺服器作業系統推出相對應的產品,如Office IRM(Information Rights Management)與Windows RMS(Rights Management Services)等,鑑於協同工作日趨普及,微軟亦於其的企業入口網站產品上,整合上述的DRM產品,讓企業員工可以加密透過該企業入口網站上下載的文件。

DRM的賣點是,即使企業員工不慎將受到DRM機制保護的機密文件轉給他人時,其亦無法開啟。

理由是,開啟該文件時,「必須連線到授權伺服器取得授權,才可以開啟文件」,基於此,企業無須擔心機密文件會因有心人士的不法手段而外洩。

不過,自微軟推出RMS以來,僅只有微軟的文書系統(Office System)架構在RMS上,其他應用軟體業者都未支援RMS。

企業如欲將其他種應用軟體的文件整合至DRM機制中,代表該企業的資訊人員必須透過外掛程式將每一個應用軟體(每一個版本)及欲限制的功能整合至DRM機制中,其間過程相當費時費力,事實上,即使做得出來,也可能出現未控制到的安全漏洞。

因此,我認為DRM僅適用於以Microsoft Office與Arobat PDF呈現的文件檔案。

另外值得一提的是,DRM技術防範的對象是文件檔案的使用者,而非作者,如文件的作者可以將開啟的機密文件的畫面複製到email或其他檔案等,因此,需要一套可以防護作者外洩機密資料的防護工具,在這個狀況下,出現所謂的即時讀寫加解密產品。(未完,請按下一頁繼續)

 

  繼續閱讀: >>
| 第1頁 | 第2頁 |
 
 

thumbs Upthumbs Down
+0
推薦
0/0 票
 

 
加入我的圖書館 訂閱關鍵字 單頁閱讀
加入網路書籤> 加入funP | 加入Google書籤 | 加入Yahoo!奇摩分享書籤 | 加入twitter | 加入facebook | 加入plurk |
友善列印 | 轉寄朋友

回應   對本則報導有任何意見或看法嗎?歡迎留言
2.borgjack 於 2008/11/24 17:04 回應
Hi Alan,

謝謝您的捧場.

請容我再補充說明,「即時讀寫加解密」技術,直接運行於Windows作業系統的核心(kernel)中,接管檔案系統,需要設計驅動層(Driver Layer)程式,為kernel-mode driver,可針對所有檔案格式的受保護文件,於讀寫時自動進行文件加密和解密操作,從而達到保護文件的目的。

採用「即時讀寫加解密」技術的產品,不需要限制儲存裝置、輸入出裝置、網路、Email、MSN的使用功能,因為檔案儲存時就處於加密狀態,即使外洩也無法開啟。

「即時讀寫加解密」可以保護「所有」的檔案格式,而非數種。

若不使用「即時讀寫加解密」技術,則必須於每一個應用軟體(與每一個版本)都提供一個特定的外掛(plug-in)程式,來控制待限制複製、編輯、列印、程式存取的功能,需要使用Hook技術控制其選單、工具列按鈕、快速鍵的動作。

譬如,若要控制AutoCAD應用軟體,則需要於每一個版本各提供一個外掛程式,即使做得出來,很可能仍有未控制到的安全漏洞。

合作方面, 歡迎與我email (borgjack (at) gmail.com) 連絡.

節錄這篇文章部份內容方面, 則要麻煩您與ZDNet連絡了.
讚?讚0 個人喜歡這個留言
 
1.Alan Chan 於 2008/11/22 10:47 回應
周世雄先生,

您好, 我是一家香港防止資料外洩軟件公司的銷售經理, 在網上細讀完 "漫談資料外洩防護趨勢" 一文, 覺得它對資料外泄這話題討論得非常全面, 深入淺出, 很容易理解, 是一篇非常好的文章. 希望可以在此跟周先生作一個交流.

我公司產品CURTAIN e-locker, 我們的顧客主要是以香港與華南地區為主, 還沒有打開台灣市場, 或許周先生會對我們產品較為陌生. e-locker 所取用的技術基本上是混合型的, 包括閣下文中提到的 "即時讀寫加解密產品", 再加上 "數位版權管理", 在程式層次上我們也加入 "周邊控管" 技術, 我們的防洩方法是將敏感資料儲存到一個所謂"安全區"內. 安全區的構成是在伺服器上產生一個共享文件夾, 在客戶端電腦內也設定一個文件夾, 敏感資料只能在兩文件夾當中上傳下載, 當然, 我們也會給予不同職級人仕, 有不同的功能. 而且不像RMS般需要在線才能支援. 一般用戶當打開敏感資料時, 程式可控制另存或寄出等動作, 因此資料將不能離開安全區.

我覺得周先生的"漫談資料外洩防護趨勢"是一篇非常高參考價值的文章, 我希望得到周先生的允准, 可容許我跟我的客戶解釋防洩軟件時, 節錄周先生這篇文章部份內容供參考.

希望早日得到你的答應. 祝好.
Alan
讚?讚0 個人喜歡這個留言
 


留下你的意見
會員 * 帳號:
* 密碼:
  1. 欄位可選填,若全不填,則顯示為「匿名」。
  2. 不支援html語法
非會員

*姓名:
*E-Mail:

Blog:
  重新載入驗證碼
* 驗證碼: 記住我