封面故事
資料驅動營運 自助AI成形
Data Fabric建構抽象整合層 混合多雲孤島資料重現價值
文◎洪羿漣
隨著營運產生的結構與非結構化資料快速增長,企業一方面運用傳統資料倉儲(Data Warehouse)彙整各式業務應用系統的關聯式資料庫,同時擴展整合大數據(Big Data)平台甚至是資料湖(Data Lake),以提供資料科學家、機器學習工程師等協同第一線業務部門進行商業智慧分析,藉由科學數據輔助洞察市場變化、提高產品品質等關鍵要素來提升營運競爭力。
然而當前混合雲/多雲的應用場景讓資料架構變得更加分散,使得資料孤島(Silo)問題再次浮上檯面,驅使IT領域興起運用Data Fabric架構,亦即基於檔案之間的Metadata建立虛擬連結、知識圖譜(Knowledge Graph)、自助服務機制,甚至制定資料治理策略,讓資料無須搬移即可提供資料科學家調用發揮商業價值。
專題報導
落實數位永續 雲優勢浮現
延伸資料框架實現雙軸轉型 上雲轉嫁淨零風險與負擔
文◎余采霏
在數位潮流、新冠疫情以及氣候變遷等多重影響下,數位轉型與淨零排放已成為企業不得不面對的課題,不僅必須打造更好的競爭優勢與使用體驗,同時兼顧減碳與提升能源使用效率,才能應對全球日益激烈競爭以及環境永續要求。如何將ESG(環境、社會、治理)納入數位轉型考量,讓這兩者平衡發展,已成為企業亟需面對的一大挑戰。
在新興的數位科技應用中,雲端技術與服務運用儼然已成為企業的重要策略之一,業界專家甚至認為,雲端運算將是協助企業更進一步走向淨零的絕對路徑。根據埃森哲(Accenture)調查,將地端IT基礎架構遷移到雲運算的企業,平均可減少84%的碳足跡。針對所謂全雲(Whole Cloud)市場,包含雲端服務、支撐雲端供應鏈基礎的硬體與軟體元件以及雲端相關的專業/代管服務等,調研機構IDC也預估全球的總支出將在2025年上看1.3兆美元,年複合成長率達16.9%。
數位與淨零的雙軸轉型已漸成趨勢,本期專題將邀請業界專家探討如何善用雲端邁向低碳永續時代,同時也將討論到產業現況以及資料在雙軸轉型中扮演的核心角色。
產業趨勢
身分存取安全持續演進 無密碼零信任成顯學
IAM技術發展兵分二路 特權帳號及身分治理正當紅
文◎曾瀞瑩
IAM為一套完整的身分存取安全策略、流程及工具,協助企業掌握用戶存取狀況,並依人員角色配置適當的權限,確保資源的存取是在合理的時間授權給具備資格的用戶,保護內部機敏資料,避免遭未經授權的攻擊者入侵;同時確認用戶角色與存取資源的關係是否匹配,以進行即時的存取權限調整。主要又可分成存取安全(Access Management,AM)與身分安全(Identity Management,IM)兩個子類別,隨著攻擊事件的演變,隱藏於身分安全更細部的問題逐漸浮出水面,為了解決造成攻擊發生的根源,因而發展出特權帳號管理(Privileged Access Management,PAM)和身分治理(Identity Governance and Administration,IGA)等解決方案。
深度觀點
惡意郵件再掀加密新伎倆 HTML附檔詐用瀏覽器
ASRC 2022上半年電子郵件安全觀察報告出爐
文◎高銘鍾
2022年第一季,所有企業都能明顯感覺到的威脅郵件,即是Emotet的濫發。Emotet的濫發,使用了各種藏匿及混淆的手段,用以躲避防毒及資安防護軟體的檢測,而其中最重要的一個手段就是「壓縮加密」。過去,在傳輸檔案前先經過「壓縮加密」,多半是為了保護機敏文件在傳輸過程中,不被傳遞管道的中間人取得或窺探的防護手段;而現在,卻經常成為惡意程式用以躲避資安檢測的保護傘。
第二季的電子郵件攻擊,以釣魚郵件占多數,其次是帶有加密病毒附件檔的郵件,其數量較第一季約成長四倍。透過大量連線攻擊的次數則約為第一季的兩倍。上半年觀察到「加密」手段及Follina漏洞的利用,至截稿前都沒有明顯趨緩的態勢。前者多半用於無針對性的廣泛攻擊,後者則多為國家級APT愛用的手法,值得大家留意後續的利用與發展。
技術論壇
開源入侵偵測系統AIDE 監控主機狀態警示攻擊
持續檢查檔案完整性 即時偵測系統異常變動
文◎吳惠麟
對於系統管理者而言,除了網路或服務中斷的災難外,另外一個最大的惡夢來源是系統被入侵而不自知。也因此,一般系統除了會部署防火牆(Firewall)設備外,通常也會部署入侵偵測系統(Intrusion Detection System,IDS)來偵測是否有惡意的行為正在攻擊系統。
以部署的類型來區分。入侵偵測系統大致可分為網路型入侵偵測系統(Network-based Intrusion Detection System,NIDS)及主機型入侵偵測系統(Host-based Intrusion Detection System,HIDS)。
NIDS通常部署在網段的閘道(Gateway)位置,以規則樣式(Rule Base)的方式監控整個網段內的通訊封包,並比對是否具有惡意的攻擊樣式,一旦發現具有惡意的攻擊行為正在進行,就會即時記錄該行為,甚至直接阻擋該來源的連線。此類設備部署較為簡單,僅須部署在網路的匝道上解析網段內的封包即可。
而HIDS是直接安裝在個別主機上,藉由監控主機上的系統資源如檔案紀錄檔或程序(Process)的變化來判別是否有惡意的行為,並採取適當的行動來防止相關的危害。
技術論壇
做好事前準備功課 無痛升級vSphere 7
虛擬化產品進入世代交替 舊版技術支援逐步終止
文◎王偉任
在企業和組織當中主流的vSphere 6.x虛擬化版本,無論是ESXi 6.x虛擬化平台、vCenter Server 6.x管理平台或vSAN 6.x超融合平台等等,即將在2022年10月15日達到「一般支援結束」(End Of General Support,EOGS)階段,改為進入下一個「技術指導結束」(End Of Technical Guidance,EOTG)階段。
所謂產品到達EOGS階段時,並不表示該版本的產品完全停止支援,在有限制的條件之下,VMware官方還是會提供一定程度的支援,但是大部分情況下給予的建議和解決方式都會是升級至新版本。
簡單來說,當產品到達EOGS一般支援結束階段時,便進入下一個生命週期EOTG技術指導階段,在這段期間以自助式入口網站方式提供技術支援,但是不提供電話線上支援,使用者可以透過線上提交SR的方式獲得支援,一旦到達EOTG技術指導階段結束後進入End of Support階段,該產品便完全停止支援。
各界推薦
特別收錄 / 編輯的話:
非常律師的啟示
近期剛完播的熱門韓劇《非常律師禹英禑》,以一位患有自閉症的天才律師初入職場為背景,描述大型法律事務所的新人團隊在商業利益與社會公義的拉扯中打贏一次次訴訟,從法律攻防、自閉症到職場、親情愛情都有著細膩的刻畫,因此在韓國、台灣以及全球各國創下可觀的收視率。該劇在完結之前的最後一個案件,是一家大型電商企業被駭客入侵竊走四千多萬筆用戶個資,遭主管機關求處依法可達營業額3%的罰鍰三兆韓元(約67.6億台幣),並引發三千多萬名用戶提起集體訴訟要求損害賠償。
韓國的個人資料保護法除了在中央政府層級設立個人資料保護委員會作為主管機關,以及允許匿名化個資的科研使用外,立法精神與規範要旨多數與台灣的個資法大同小異。諸如企業必須證明已完善採取必要的個資保護措施,否則一旦發生個資外洩事件恐將面臨鉅額罰款,抑或個資外洩事件的受害者可提起集體訴訟,求償上限總金額極為可觀等等,都是台灣企業知之甚詳的概念。但從另一個角度來看,在一齣充滿俊男美女、溫馨療癒的大眾化影集中,結合控辯律師攻守所需的法規描述帶入劇情,對於廣大中小企業主與民眾的認知效益,絕非宣導短片或徵文比賽所能企及,可說也對資安觀念的推廣有所助益。
劇中生動且詳細描述了駭客在觀察掌握攻擊對象的人際關係與互動往來後,藉由社交工程偽裝成熟人發送魚叉式釣魚郵件,利用夾帶惡意程式碼的辦公室軟體文件附檔,取得收信者電腦的操作權。由於收信對象為資料庫管理員,但其擁有的資料庫特殊權限帳號並未設置足夠短的自動逾時登出間隔時間,因此駭客甚至無須費心取得資料庫帳密,直接從管理員尚未被登出的連線即可大肆下載資料。
說穿了,這其實是很典型的進階持續威脅式網路攻擊流程。細心的讀者應該會發現在上述入侵階段中,目前已有各種現成防禦方案可以運用,無論郵件安全過濾、系統執行檔防護、特權帳號管理、資料庫存取監控,只要有任一機制成功攔阻,就可以破壞掉攻擊鏈,讓資安事故消失於無形。事前預防勝於事後補救,否則真到了對簿公堂時,即便最終能在事件回應責任、鑑識舉證、個資外洩當事人通知義務、法律條文攻防中全身而退,商譽信用與顧客流失的損失也已無可避免。
特別收錄 / 編輯的話:非常律師的啟示
近期剛完播的熱門韓劇《非常律師禹英禑》,以一位患有自閉症的天才律師初入職場為背景,描述大型法律事務所的新人團隊在商業利益與社會公義的拉扯中打贏一次次訴訟,從法律攻防、自閉症到職場、親情愛情都有著細膩的刻畫,因此在韓國、台灣以及全球各國創下可觀的收視率。該劇在完結之前的最後一個案件,是一家大型電商企業被駭客入侵竊走四千多萬筆用戶個資,遭主管機關求處依法可達營業額3%的罰鍰三兆韓元(約67.6億台幣),並引發三千多萬名用戶提起集體訴訟要求損害賠償。
韓國的個人資料保護法...
購物須知
電子書閱讀方式
您所購買的電子書,系統將自動儲存於「我的電子書櫃」,您可透過PC(Windows / Mac)、行動裝置(手機、平板),輕鬆閱讀。
- Windows / Mac 電腦
- 請先安裝瀏覽器,並以Chrome開啟我的電子書櫃後,點選『線上閱讀』,即可閱讀您已購買的電子書。建議使用 Chrome、Microsoft Edge有較佳的線上瀏覽效果。
- 手機/平板
- 請先安裝 電子書APP後,依照提示登入「會員中心」→「電子書管理」→「電子書APP通行碼/載具管理」,取得APP通行碼再登入APP,下載您所購買的電子書。完成下載後,點選任一書籍即可開始離線閱讀。 APP 適用版本:iOS 14.2 或以上版本,Android 6.0 以上版本。
注意事項:
使用讀冊生活電子書服務即為同意讀冊生活電子書服務條款。
下單後電子書可開啟閱讀的時間請參考:不同的付款方式,何時可開啟及閱讀電子書?
因版權保護,您在TAAZE所購買的電子書/雜誌僅能以TAAZE專屬的閱讀軟體開啟閱讀,無法以其他閱讀器或直接下載檔案。
退換貨說明:電子書、電子雜誌商品,恕不提供10天猶豫期退貨,若您對電子書閱讀有疑慮,建議您可於購買前先行試讀。並於訂購本商品前請務必詳閱電子書商品退換貨原則。