2011年6月23日 星期四

防火牆─Palo Alto PA-4060 (心得)

PA-4060的防火牆效能高達10Gbps,而在防護功能全開之後,也有5Gbps的表現,使得這款設備能部署在大型企業,或者ISP電信端等高流量的環境;另外,它的最大連線數為200萬個,每秒新增的連線數上限則為6萬個。

PA-4060主要採用光纖等級的介質做為連線介面,它的網路埠包含4組10Gbps的XFP埠、4組SFP埠,及1組GbE介面的管理埠,使得企業能以Out-of-band的方式,管理這臺設備。

整體來說,PA-4060的網路埠設置,與我們2010年底測試過的PA-500相當類似。這臺設備的第1、2組網路埠,同樣為橋接模式部署之用的VWire透通埠,其餘各埠則未指定角色,實際設定時,可隨著企業的需求不同,而做修改為提供NAT功能的L3埠,及具備封包鏡射的TAP埠等多種角色。

除此之外,PA-4060本身的多組網路埠,還能以頻寬聚合(802.3ad)的方式合併,使其能提供更為高速,及傳輸不中斷的連線。

在PA-5000系列防火牆設備發布的期間,Palo Alto也同時完成PAN-OS 4.0韌體,及Panorama 4.0管理伺服器的改版。而最近除了新款設備的推出之外,這家廠商原有的PA-4000系列高階機種,乃至於PA-500系列的基本款也都可以更新到此一版本。

能透過多種方式新增App-ID特徵碼
Palo Alto的防火牆,是一款以應用程式防火牆為主要功能的設備,透過App-ID、User-ID,及Content-ID等3種機制,來控管進出設備的流量。

其中,App-ID的特徵碼,使得設備能在網路的第7層檢測封包內容,及連線行為,從而確認其真實種類;除此之外,設備還能帶入User-ID的機制,建立連線與使用者身分之間的關連;另外,還能透過Content-ID所屬的防毒、IPS,及網頁過濾等功能提供防護。

然而,許多企業會根據本身的需求,開發ERP等專屬的應用程式,在這種情況下,單純以設備內建的App-ID特徵碼並不足以完全識別進出設備的各種流量。

因此像是我們測試PA-500時,所搭載的PAN-OS 3.1版韌體,用戶便能以自定的方式,新增App-ID的特徵碼;而在PAN-OS 4.0推出之後,這項功能的操作選項又更加完整,使得App-ID的機制,能迎合更多不同環境的需求。

App-ID的特徵碼,可以透過多種不同的方式新增。就多數企業的情況來說,由於應用程式所在的伺服器是以固定IP,及通訊埠的型態開放給使用者連線,因此我們可以根據上述的2項資訊,採較為簡單的方式建立特徵碼;或者,視應用程式連線的型態來新增,但設定上的難度較高。


看大圖
在內建的App-ID特徵碼之外,企業亦能自行在PA-4060新增特徵碼,辨識自行開發的應用程式流量,使得防火牆對於流量的管理更形精準。

可以整合GlobalProtect,強化SSL VPN的連線安全
Palo Alto的防火牆提供IPsec,及SSL VPN等2種伺服器,做為使用者從遠端連入內網之用。其中,SSL VPN是透過安裝於個人端電腦的NetConnect連接器軟體,以全通道的方式連線,該軟體在部署上,能相容於Windows XP~7的平臺,以PA-4060這臺設備來說,最多能夠建立125個通道。

從PAN-OS 4.0版本的韌體開始,Palo Alto的防火牆規則,可以套用Host Information Profile(HIP)的設定檔,對於內部連線的個人端電腦,提供類似於NAC的端點安全檢查。或者,企業也可以將HIP的設定套用於GlobalProtect,防護欲透過SSL VPN連線的電腦,使得沒有安裝防毒軟體,或者病毒碼過舊等狀態未能符合規定的電腦,被排除於內網之外,避免使用者在外所感染的惡意程式藉機流入;在授權方面,這項功能必須額外付費才能使用。原廠表示,它的支援對象目前以Windows平臺的個人端電腦,至於iPhone等智慧型手機,及iPad一類的平板電腦等行動裝置,則是要到今年的第3季才會納入管理範圍。

除了防毒軟體,HIP支援的項目還包括了作業系統的版本、應用程式的更新檢查,個人防火牆、反間諜程式等資安軟體,乃至於同類型功能產品較少支援的磁碟備份與加密,同時,企業更可以根據需求,而自定檢查項目。

GlobalProtect在架構上,可以分為Portal,及Gateway等2種角色,其中,企業需在已經部署的Palo Alto防火牆當中,指派一臺設備擔任此一角色;至於Gateway,則是根據本身的HIP設定檔,檢查個人端電腦狀態的角色。

當使用者在GlobalProtect的保護下,連接企業的SSL VPN服務時,必須先連到Portal的入口網頁,輸入帳號、密碼通過驗證之後,可從Portal所在的Palo Alto防火牆,下載GlobalProtect的用戶端軟體安裝,除了一般常見的32位元版本之外,也同時提供64位元的套件,最後,該軟體會收集個人端電腦的資料,傳送到連線路徑最短的一臺Gateway設備做檢查,並根據結果,決定是否提供存取內網的權限。

透過HIP群組的設定,我們可以在執行GlobalProtect時,套用多個HIP設定檔來檢查電腦,除了全部通過才能開放權限之外,也能設定為只要通過一個即放行,對於具備一定防護能力(例如有安裝防毒軟體,但僅有1、2天未更新防毒碼),或者不屬於該企業所有的個人端電腦,也允許連線,以較為寬鬆的政策提供SSL VPN連線的管理。

針對HA的備援功能也有所強化
防火牆之間的HA備援,也是PAN-OS 4.0的改版重點,使得2臺同型號的設備之間,可以採Active/Active的模式,讓所有設備都可以上線、同時提供服務。不僅如此,透過新版韌體,Palo Alto的防火牆設備能以多種模式,架構出HA的機制,這對於欲導入新設備來汰換既有產品的企業來說,就相當重要,不須因此改變原有的網路架構。

以PA-4000系列以上的型號來說,它在HA功能的特別之處,在於內建了2組固定的HA埠,不過,設備的其餘各組網路埠也都能轉換為HA埠使用,在設備之間距離較遠的情況下,能以光纖的介質,與另一臺設備建立備援連線。




-  心得 -


設置防火牆,可以防止駭客入侵而資料被盜取,讓電腦的使用者可以用的安心,自己的資料也才不會被惡意人士拿去,Palo Alto PA-4060 防火牆有很多貼心的設計,它可以防護欲透過SSL VPN連線的電腦,使得沒有安裝防毒軟體,或者病毒碼過舊等狀態未能符合規定的電腦被排除於內網之外,避免使用者在外所感染的惡意程式藉機流入,也有很多內定好的功能,讓使用者用起來十分的方便。




-  出處  -
http://www.ithome.com.tw/itadm/article.php?c=67368

2011年6月18日 星期六

鑑識會計 (心得)

鑑識會計(Forensic Accounting)是近年來會計專業結合IT專業熱門的議題,透過會計專業加上IT的鑑識工具,協助企業調查舞弊或不當行為,並提供可在法庭作證的有效證據,找出企業財務舞弊之處。

特色 找出企業舞弊的環節
臺灣從2006年起,因為陸續發生企業集團管理階層掏空案,例如力霸、台鳳、東隆五金、太平洋電線電纜等,另外,也有國票金所發生的內部員工舞弊造成的重大經濟案件。在在都讓企業對鑑識會計需求逐漸增溫。

臺灣對於上市、上櫃企業規定相當嚴格,除了財務報表都必須經由會計師簽核,對於其他管理階層也都有嚴格的規範,並強調要做到資訊揭露透明化,以及建議並落實內控及內稽制度。

但是,為什麼這些內控措施無法有效防止或偵測到所有舞弊或不當行為呢?細究其原因,主要是因為沒有辦法做到適當的預防舞弊及不當行為,並切實偵測到舞弊的發生,以及一旦發現舞弊後,企業沒有採取適當的回應機制,以避免類似事情一再發生。

進一步區分一般鑑識會計的調查和內部稽核的差異,主要是調查深度與廣度的不同。鑑識會計調查人員是以犯罪偵察的角度去思考推測,是為了探究特定目的的真相,目的是希望找出罪魁禍首,會從文件調查和各種不同調查程序證實事情的真偽。但內部稽核則是調查公司內部作業流程是否符合公司的作業方式,稽核員是以專業懷疑的態度去推論和假設,為了財報和資安等一般常見稽核事項去尋求專業稽核意見,會使用一般分析性覆核和稽核技巧去質疑和判斷。





-  心得  -


在現在的社會當中,有很多公司內部的人員都很了解電腦,但是有些人員卻拿這些技術來做一些不法的事情,在以前,公司要找這出這些人員,通常必須花很多的時間,而且也得找到足夠的資料才能控告這些人員,但有了鑑識會計後,公司就可以輕鬆的找到他們犯案的資料以控告他們,幫公司省了很多的時間與精力,而且也能使公司防範財務被掏空的情形再次出現。



-  出處  -

http://www.ithome.com.tw/itadm/article.php?c=67554

巨量資料 (心得)

巨量資料(Big Data)指在一個資料集中的資料非常龐大,遠超過傳統常見的資料庫管理工具所能處理的資料量。例如在一個資料集有高達數10TB,甚至數PB的資料量。因為資料量大也造成了資料擷取、儲存、搜尋、索引、分享以及分析時的處理難度。

過去大多是科學研究會遇到這樣巨量資料的挑戰,例如高能物理分析、氣象預測、基因分析、生物研究、網路搜尋、財務或商業資訊分析等,學者為了進行複雜現象的模擬和預測,經常利用平行運算或分散式運算技術來處理這樣大量的資料分析工作。

但是,現在也有越來越多提供運算服務或儲存服務的網路服務業者或IT廠商,使用巨量資料來描述他們所遭遇到的挑戰,例如Google的搜尋服務、Flickr的圖片服務、Facebook的各種社交服務等。再加上行動裝置普及後,許多新型態的資料蒐集工具也產生了大量資料,例如相機、麥克風、RFID讀取裝置、無線網路感應等,使用這些裝置提供服務的業者也同樣面臨了巨量資料的處理挑戰。

特色 企業高度e化帶來巨量資料的挑戰
目前常見的巨量資料例如像網站Log記錄、RFID資訊、感測器網路資訊、社交網路資料、網際網路文件、網路搜尋索引、客服中心呼叫記錄、天文資料、大氣科學分析、基因資料、生化分析、複雜或跨學科的科學分析、醫學記錄等。

不只科學研究或網路服務業者會遇到巨量資料的挑戰,一般企業電子化以後,也擁有越來越多的資料量。例如義大醫院2004年4月成立後採取全面無紙化的策略,所有醫療影像,包括X光照片、斷層掃描等資料,甚至在導入電子病歷和心血管系統後,5年內資料暴增了90倍,從2TB暴增到180TB,義大醫院預估,再過5年,資料量甚至會達到PB等級。

特色 用NoSQL技術解決資料庫暴量挑戰
這樣數10TB甚至是PB等級的資料量無法一次儲存在單一硬碟上,必須分散儲存,一般程式常用的關聯式資料庫架構處理這樣龐大資料時的效率不佳,所以,最近出現了一種通稱為NoSQL資料庫的技術,用來解決巨量資料的挑戰。

過去為了解決資料成長的擴充需求,傳統商用關聯式資料庫必須透過資料庫叢集技術才能解決,但這必須投資高額軟硬體設備,網路業者為了解決PB等級的資料儲存和擴充問題,開始研發建置成本較低的分散式開源資料庫,也就是所謂的NoSQL資料庫。

像是Google自行研發的BigTable就是最好的例子。其他如Amazon、Yahoo、Facebook、Twitter也都投入這類NoSQL資料庫的研發。甚至連微軟Azure雲端平臺也使用了NoSQL技術來存取資料。 臺灣也有遊戲業者改用NoSQL資料庫來解決每天2GB的資料庫成長量。而像Facebook也開發了一套NoSQL資料庫Cassandra,在600多個運算核心的叢集系統上,儲存了超過120TB的站內郵件資料。

隨著巨量資料的需求日益普及,傳統資料庫軟體也開始採用NoSQL技術,例如甲骨文在2011年初發布了MySQL 5.6.2正在開發中的功能,納入了NoSQL技術中的memcached 分散式資料庫,可以透過Key-Value架構來記錄資料以加快巨量資料的存取速度,不過目前只能支援一張資料表。文⊙王宏仁


-  心得  -



有很多專門研究的單位,每一個資料的容量都非常的大,像是醫院裡面的病人資料,光一家醫院就擁有至少好幾萬筆的病人資料,電腦當要儲存和讀取那麼大筆的資料,都要花費很多時間,當然,電腦裡的容量也不見得夠用,這些問題令很多人感到很煩惱,不過近年來,有很多公司陸續開發出可以解決這些大量資料的方法,不僅可以大量的存取這些資料,也不會花很多的時間等它讀取,使大家的生活又變的更加方便。



-  出處  -

http://www.ithome.com.tw/itadm/article.php?c=67719