2008-03-03

線上購物網站出了什麼問題

 
每週二∼六出刊.2008.03.04
 
本 期 目 錄 簡介/舊報明細
CIO,要打破Mission Critical 的迷思
線上購物網站出了什麼問題
線上購物網站的安全到底出了什麼問題
日本暢銷密碼,文化造物
任天堂傳承舊文化.創新商機,將遊戲機昇華為人際互動的起點。

優惠訊息

只要一天,就可充分瞭解ITIL V2和V3的關係及差異!
搶先送你iThome三月新上市 企業資安技術應用專刊(32)
寫部落格、架站必備!申請專屬網址不怕網站搬家

專欄 

CIO,要打破Mission Critical 的迷思

CIO,你雖然未必都在掃廁所,但可能只是在扶柱子。要有成長,必須要去想有什麼機制讓你不需扶柱子,而房子也不會垮,要是有辦法做出這個機制來,才能創造價值。

有些人看到我說CIO都在掃廁所,覺得不服氣,因為他認為自己做的不是掃廁所工作,而是重要的、Mission Critical的工作,像是讓銀行系統不當機,以免ATM中斷服務,或是讓航空公司的網路不斷線,以免旅客無法訂機位。我承認CIO把這些工作做好的確很重要,這些工作做好了,公司才能穩定運作下去。但是,這些工作嚴格來說 ,不該算是掃廁所的工作,最多也只不過是扶柱子的工作而已──把柱子扶好,別讓房子倒了。

Mission Critical的工作,像是支撐企業營運的柱子。CIO若沒有做好,公司就會垮掉。扶柱子的工作,雖然讓CIO有不可替代性,其實並沒有增加CIO的競爭力。怎麼說呢?很多CIO升到CIO這個職位後,無法再升上去,就是因為扶柱子的不可替代性,老闆不希望扶柱子的人升職,不然就沒有人扶柱子了。所以,扶柱子的人無法離開,這就是為什麼企業需要很多人來扶柱子,但是扶好柱子,不會讓房子變得更好,而且扶柱子的人不會當老闆。

和掃廁所的工作相比,扶柱子的工作還是會有點功勞吧。像是在戰場中的後勤任務,後勤主官即時送達糧草,的確很有功勞,但是和在前線作戰的前鋒部隊相比,這場勝戰不算是後勤主管打贏的,因為後勤主管沒有破敵。從戰功的角度來看,CIO扶好柱子就只是維持價值,並沒有創造價值。

全文>>
 
 
線上購物網站出了什麼問題

從去年年中開始,線上購物網站洩露個人資料的事件逐一爆發,許多知名的線上購物網站都一一名列刑事警察局的防詐騙警示公報。在本期的封面故事──「線上購物網站的安全到底出了什麼問題?」我們深入訪談、調查臺灣線上購物網站的安全問題,並有全盤的報導與分析。

從去年年中開始,許多線上購物網站的消費者都相繼收到詐騙電話,而且這些詐騙集團竟然說得出確切的交易記錄,正當大家懷疑,是否只是特定的業者不慎洩露用戶資料的同時,線上購物網站洩露個人資料的事件逐一爆發,許多知名的線上購物網站都一一名列刑事警察局的防詐騙警示公報。不論是真的淪陷,還是僅被波及,幾乎所有大型線上購物網站都被詐騙集團鎖定了,捲入了這場風暴。

到底線上購物網站的安全出了什麼問題?為何會員資料外洩事件頻傳?是線上購物網站沒做好安全管理?還是現今詐騙集團太厲害了?到底哪個環節出了問題?還有哪些關鍵之處會發生狀況?這些若未妥切釐清,網路詐騙事件就會不斷發生,最終將擊垮線上購物的消費信心。帶著這些疑問,我們深入訪談、調查臺灣線上購物網站的安全問題,在本期的封面故事──「線上購物網站的安全到底出了什麼問題?」將有全盤的報導與分析。

線上購物網站個資外洩事件的幾個原因,像是網站應用程式不夠安全,或是人員控管疏失,只要業者有心解決問題,藉助資安顧問及相關防禦產品的協助,重新檢視軟體開發流程及作業流程等措施,都能達到一定的功效。但是,比較困難的是,怎麼把消費者端也一併納入防護圈,因為消費者的電腦也是會出問題的環節。

全文>>
專題報導 

線上購物網站的安全到底出了什麼問題

線上購物網站陸續爆發資安問題,會員個人資料外洩事件頻傳,詐騙集團藉由掌握線上購物網站交易資料進行詐騙的事件層出不窮,到底線上購物網站的安全發生了什麼事?網路交易到底安不安全呢?

刑事警察局最新發布的網路詐騙統計中顯示,去年1∼8月累計的詐騙金額超過3億1千餘萬元,受害人數超過萬人,其中大多數情況,都是這類因為個人帳號與交易資料外洩引起的詐騙案件。其中多家大型線上購物網站,不論實際外洩情節輕重、或僅發生關連但外洩原因不明等情況,刑事警察局都在網頁通報中一一點名,希望能提高使用者的警覺心,來避免持續的金錢損失發生。



6大類常見線上購物網站安全危險
2007年發生多起線上購物網站的安全事件,發生問題的環節可歸納成6大類,從電子商務網站本身各層面的問題,到使用者端的環境,甚至是上下游相關產業或關連網站,都會威脅到線上購物網站的安全。

網路交易到底安不安全呢?
刑事警察局「165週報」發布的統計數據顯示,臺灣開始出現大量網路詐騙事件,是從2006年底開始,到2007年1月達到高峰。這時期的案件多數是利用使用者對網路交易的陌生和信賴感,謊稱ATM轉帳錯誤,來誘騙買家重複匯款。但到了2007年4月後,刑事警察局發現網路詐騙手法開始轉變,開始出現盜用帳號或者盜用交易資料的詐騙案件,例如冒用聲譽良好的賣家帳號,提供假交易。

露天拍賣從開發流程和制度落實安全
滿1歲的露天拍賣,在系統開發的流程上,已經陸續修補了Cookie安全性問題,和常見的XSS(Cross Site Script,跨站攻擊)以及SQL Injection(隱碼攻擊)等問題。此外IT部門也成立資安專責小組填補漏洞,負責維護系統安全;另有交易安全小組,預防網路詐騙。

直擊PayEasy購物網站的安全作法
看PayEasy怎麼面對中國大陸詐騙集團鎖定比對數千名會員帳號的危機處理,帶你深入PayEasy內部一探網站安全防護要做到什麼程度

4大手法強化網站安全
手法1:強化軟體開發流程
強化軟體開發流程可以從人員安全訓練,開發流程安全機制以及程式碼安全品管入手。而滲透測試以及原始碼檢測,是最常使用的兩種網站安全檢測方式,主要能尋找出網站有哪些漏洞或程式碼問題。多數企業受限於經費,往往從中選擇出一種測試方法,其實,兩種方式採取相反的檢測思維,搭配使用,能夠相互彌補彼此的缺點。

手法2:用架構與權限來控管安全
透過系統架構的隔離,強化功能的權限控管,可以建立網站防護的縱深,縮小安全威脅的打擊面。除了針對網站功能的重點項目加強以外,還需要特別檢視容易疏於防護的地方,包括網站配置以及例外處理。

手法3:用資安防護產品爭取時效
資安防護產品可以第一時間發現網站漏洞,防堵惡意攻擊,爭取修補網站程式防禦碼的時間,也可以避免損失繼續擴大。防禦硬體方面,除了網路安全設備可以提供網路環境的保護之外,針對網站的防禦,主要是網站應用程式防火牆(Web Application Firewall,WAF),能同時保護網站與使用者。

手法4:將使用者納入網站安全防護圈
使用者的安全是網站安全的最後一哩,網站業者必須將使用者納入防護,才能建構完整的網站防護圈。雖然不論是安裝防護程式,或者是使用一次性密碼的方式,都會造成使用者的不便,但是,陳彥銘表示:「不能一昧考慮使用者的方便性,必須在安全性和方便性之間取得平衡。」

全文>>
前期文章 全部歷史文章
出刊日期 出刊主題
2008-03-01 善用轉職空檔,專業生涯不失色
2008-02-29 程式設計2.0 (3) 善用開放源碼...
2008-02-28 整合文件流程,複合機也能改考...
2008-02-27 Intel 45奈米製程處理器實測
主編推薦  
把企業反虧為盈,一點也不難
木馬植入手法,完整揭密!
上班族的新名字:窮人
一口吃掉北海道
我要訂閱這份報紙 我要取消這份報紙 訂報說明
.本電子報內容由 iThome online 提供
PChome ePaper 電子報版權所有,關於電子報發送有任何疑問,請聯絡 客服
台北市敦化南路二段105號11樓 ,TEL:(02)2708-8038,FAX:(02)27094848。
廣告刊登授權服務隱私權聲明消費者保護兒童網路安全關於PChome徵人
網路家庭版權所有、轉載必究 Copyrightc PChome Online

沒有留言: