资安篇上:为什么我的云端空间应该要做 IP 限制?

撰写於 2020/10/05

最近,我们常常在网路上看到,某某企业的资料外泄,某某企业的个资被盗。又或者是哪个公司的资料因为 ransomeware 绑架软件,把重要的商业资料锁在了电脑里面。

在网路非常方便的今天,虽然和同事或是客户的协作和交流因为网路变得更简单、迅速,但是同时也因为设备一直连在网路上,而给了骇客台是恶意的软件很大的漏洞。

资料因为绑架软件而遗失是可以因为把资料转移到云端而解决的。如果你把资料都放在单一台电脑上的话,只要这一台电脑中毒了,里面的资料就不见了。如果你有定期做备份的话,确实可以减少资料一资性遗失的风险降低,但是备份不只需要管理,也需要维护。NAS 可以有效防止中毒吗?其实效果不是很大。NAS 虽然有备份的功能,但是用 RAID 的备份方式其实只是把一份资料复制到两个不同的硬碟里而已。而且这两个硬碟都连在同一台电脑或设备上,如果这台电脑或设备受到了病毒或绑架软件的感染的话,就算备份在两个硬碟里面,也是没有用的。

这时候,把档案放在云端才可以真正的达到备份的效果。云端之所以能够自动的备份,是因为所有储存的资料都被以冗长化的方式储存。资料会同时存在云端厂商的两个以上地区的资料中心,即使其中的一个资料中心发生了灾害或是固障了也不会让资料遗失。而云档案正是使用 Amazon 的云端来储存你的资料。而云端的储存不只有云端厂商帮你好好的守护资料,而且即使云端厂商的设备受到了侵害仍然还有在另一个数据中心里的资料。

但是,在云端虽然没有中毒或是绑架软件导至你资料遗失的情况,但是因为云端是在任何地方都能够存取的特性,你存在云端的档案,不论是在 Google Drive、OneDrive 或是Dropbox 和 Box 等,都是任何地方可以存取的。这有可能让你的资料被泄漏的风险。能够达到最简单的防止资料遗失的方式就是 IP 限制。IP 限制可以限制该云端服务只能让用户由办公室的环境来做登入,而从其他的位置登入都会被拒绝。所以即使用户的密码被泄漏或是骇客测试到密码也无法从公司外部的环境来做登入。

回到刚刚提到的云端服务,虽然 Office365 的 OneDrive 有 IP 限制的功能,但是 Google 的硬碟是没有任何 IP 限制的功能的。如果你想要一个可以做 IP 限制的云端空间的话,云档案预设就可以让管理员设定 IP 限制,来防止外部的入侵。