
一、 企業當前面臨的資安痛點與潛在危機
此次求職平台高達12萬筆資料遭未經授權讀取的事件,精準打中了許多企業的潛在盲點。企業在數位轉型的過程中,普遍面臨以下幾項重大的資安危機:
網頁應用程式淪為破口:駭客常利用常見的網頁攻擊手法進行滲透,若企業缺乏應用層級的防禦,伺服器效能不但會被拖垮,更極易被入侵並竊取資料。
登入驗證機制的脆弱性:駭客頻繁針對系統登入頁面進行撞庫攻擊,若無法有效分析帳號密碼與登入狀況的異常,企業的系統大門形同虛設。
機敏資料缺乏深層保護:當低權限人員或駭客成功潛入系統後,若身分證字號、信用卡號等敏感資訊未經妥善遮罩或加密,將直接面臨外洩風險並違反法規。
遭受攻擊後缺乏乾淨的退路:企業若沒有安全的備援機制,一旦遭遇勒索軟體(Ransomware)攻擊或系統全面淪陷,將無法取得安全無虞的還原區塊來恢復營運。
二、 打造三道堅實防線:守護企業核心價值的解決方案
為了解決上述痛點,企業需要建構立體的資安架構。以下是我們建議的三大核心防線:
第一道防線:Array ASF 阻絕外部攻擊與守護登入帳號
針對網頁外的攻擊,企業需要強而有力的守門員。
阻斷網頁外到內的攻擊:
Array ASF 是一套網頁應用防火牆(Web Application Firewall)。它能針對開放網路軟體安全計畫(OWASP)Top 10 的常見攻擊手法進行防禦。同時,它具備動態混淆(Dynamic Obfuscation)功能,可動態混淆回應中的網頁位址(URL)與 JavaScript 程式碼,主動防範攻擊者利用靜態分析進行攻擊。
嚴格防護登入頁面:針對登入頁面,ASF 能分析帳號和密碼與登入狀況,精準找出異常狀況並加以防護。
第二道防線:普鴻 ProTrust 核心資料的終極保鑣
當駭客試圖存取內部資料時,必須確保資料已被上鎖且無法解讀。
ProHSM 硬體安全模組(Hardware Security Module, HSM):
加密金鑰存放於通過美國聯邦資訊處理標準 FIPS 140-3 Level 3 及共同準則(Common Criteria)認證的晶片中。即使設備被竊取,也無法從中取得金鑰,確保最高層級的安全性。
ProTKN 資料去識別化(Tokenization):
針對身分證、信用卡號等機敏資料,將原始資料轉換為無意義的代碼,或進行遮罩(Masking)。這能確保低權限人員在作業查詢時,無法輕易取得完整個資,有效防止資料外洩。
ProCFS Linux 檔案加密(Cryptographic File System):
針對 Linux 作業系統中的本地檔案進行加密保護,確保未經授權人員無法解密檔案。
第三道防線:Commvault Air Gap & Cleanroom 乾淨無虞的最後退路
面對毀滅性攻擊,企業必須保有最後的復原能力。
隔離防護:
這是一項安全的隔離(AirGapped & Cleanroom)解決方案,專為資料備份設計。
確保乾淨的還原區塊:
透過隔離(Air Gap)技術,它能有效防護勒索軟體(Ransomware)的威脅,確保企業在遭遇攻擊後,仍有乾淨的備份資料可供迅速還原。
三、 資褓儲存(DataSitter)的專業建議
對於正在評估資安升級的企業,我們提供以下實務建議: 不要過度依賴單一防禦節點。面對狡猾的駭客,請務必採取「防禦+加密+復原」的組合拳。先利用 Array ASF 擋下針對網頁與登入介面的惡意探測;接著,將核心資料庫與檔案透過普鴻 ProTrust 進行加密與去識別化,並將金鑰鎖在硬體中;最後,務必透過 Commvault 將備份資料送往隔離雲端,切斷駭客摧毀備份的可能。唯有建立不間斷的信任鏈,才能讓企業營運高枕無憂。
四、 常見問題與解答(Q&A)
Q1:我們公司已經有一般的網路防火牆了,為什麼還需要 Array ASF?
A1:一般的防火牆主要防護網路連線層次(L3/L4),但 Array ASF 是一套專門針對網頁應用層級(L7)設計的網頁應用防火牆(Web Application Firewall)。它能深入解析並阻擋針對網頁安全漏洞以及撞庫的攻擊型態,並具備專屬的登入頁面防護功能,可與一般傳統防火牆進行聯合防護。
Q2:為什麼檔案加密與去識別化,強烈建議要搭配 ProHSM 硬體安全模組?
A2:如果只使用純軟體加密,加密的金鑰(鑰匙)是以檔案形式散佈,駭客一旦入侵就能連同鑰匙一起偷走。搭配 ProHSM 硬體安全模組(Hardware Security Module, HSM),是將鑰匙鎖在通過美國聯邦資訊處理標準 FIPS 140-3 Level 3 的專屬實體晶片中,就算設備被竊取也無法從中取得金鑰,大幅提高保管安全性。
Q3:Commvault Air Gap Protect 最大的優勢是什麼?為什麼說它能對抗勒索軟體?
A3:最大的優勢在於「隔離(Air-gapped)」特性。它提供與企業日常營運網路斷開的隔離雲端儲存空間(Air-gapped cloud storage)。當勒索軟體(Ransomware)在企業內部網路肆虐並強制加密檔案時,因為無法觸及到這些被實體或邏輯隔離的雲端區塊,從而確保企業永遠有一份乾淨無毒的備份資料可以進行災後復原。