<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; Cloud</title>
	<atom:link href="http://sbin.cn/blog/category/cloud/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Thu, 02 Feb 2012 08:30:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>关于下一代安全的几点思考</title>
		<link>http://sbin.cn/blog/2012/02/02/next-generation-security/</link>
		<comments>http://sbin.cn/blog/2012/02/02/next-generation-security/#comments</comments>
		<pubDate>Thu, 02 Feb 2012 08:30:24 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[NGS]]></category>
		<category><![CDATA[安全智能]]></category>
		<category><![CDATA[下一代安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1959</guid>
		<description><![CDATA[这篇文章发在绿盟科技技术内刊的2011年9月，总第14期上。主要总结了对安全业界当前实践的三个观察，提出了下一代安全体系的可能发生的三个变革 – 更加智能、面向服务、行业精细分工。应该看到，这些思考还是粗糙的，不成系统的，在逻辑上也不完整，仅供大家讨论参考。这一期技术的下载地址是： http://www.nsfocus.com/images/6_about/journal/6_10_014_j.pdf 1前言 坦白说，写本文的主要目的是反思，反思的目的是探讨和研究潜在可行的变革和创新。 虽然网络安全作为一个产业已经走过了十几年的历程，但是，应该看到网络安全产业界还处于一个相当不成熟的初步阶段，作为行业里的一个老兵，这样说内心里很不舒服也不情愿。对于行业实践中的这些“不成熟”笔者在前文“网络安全发展的战略回顾”[ZL1][ZL2]中已有不少列举，举例说： •    网络安全相当程度上依赖于基于IP五元组之上的边界防护模型，明显落后于互联网和IT应用技术的发展 •    产业界尚未形成相对成规模的产业内分工，大多数用户和提供者处于低于规模水平的运作状态。 •    产业界的大部分维护建设工作由人工完成，自动化程度很低。 •    网络安全设备种类繁杂，之间缺少有效的集成和互动，智能化水平很低。 •    保护对象的业界缺少相对完备和公认的方法工具等评价安全投入的产出价值。 •    等等 所谓“下一代”是一个很模糊的词，本身并没有确切的时间段来区分，有点和稀泥的意味。“战略回顾”一文中描述了过去十多年时间里0.1、1.0、2.0三个时代各自的特征，也尝试着提出了Security NG的一些猜想。本文的“下一代”在“战略回顾”一文基础上，尝试将“下一代”更加具体化，与业界的实践建立更多的联系。 本文后面三节分别拣选了三个方面探讨当前安全实践中可能存在的“问题”。第2节将分析当前安全实践中基于IP五元组的“城堡”防护模型，第3节将分析以硬件盒子为主的安全产品形态方面的问题，第4节将分析安全产业在分工和互信、互动方面的问题。同时，在每个小节也提出了相应的下一代安全体系的可能特征。 2 从城堡向智能化安全演化 考察其工作机理，当前以防火墙（或者UTM）、入侵检测、漏洞扫描为主体的网络安全体系，相当程度上，主要依赖于基于IP五元组之上的边界防护模型。 打个比方，当前的网络安全体系有点像古代的城堡，将重要资产（例如数据中心、企业网、等）使用高高的城墙团团围住，设立几个坚固的城门和吊桥来检查放行被认为“安全”的人、货物、车辆等。 图1：古代城墙与现代都市 在古代，因为经济活动简单、城市规模很小，城墙+城门的架构很好地满足了安全和交通的“平衡”需求。随着城市规模的扩大和攻防武器的进步，城墙成为都市奢侈的观光景点。现代城市的安全系统演变为分布式的视频监控系统、移动巡查系统、快速响应系统等，城市的安全性和方便性（性能）获得新的平衡。 我们看到，近两年来，基于应用、用户和内容的安全控制已经随着下一代防火墙概念的逐渐普及获得了越来越高的重视。其背后的原理是因为数据和用户（What, Who）在云计算和移动互联网年代要比基于 IP 的位置（Where）更为稳定，相应制定的安全策略更贴近于业务的实际需求。 基于应用、用户和内容的安全控制比“IP五元组”先进了很多，但是还远远不够。 智能化 智能化（intelligent）的安全是相对于当前机械的、基于既定IP五元组和已知手法的安全来说的。 人工智能是智能机器所执行的通常与人类智能有关的功能，如推理、规划、解决问题、抽象思维、理解复杂概念、从经验学习等 [AI]。人工智能从 正式被提出作为一个学科已经有40多年了，从学术、技术到应用都取得了长足的发展，直接促成了很多生产领域的“革命”，举例说，目前电信运营商和互联网公司基本上都普遍地采用人工智能（数据挖掘）技术提高客户分析、收入保障、决策支持、业务推荐等相关能力和客户体验。 网络安全领域，目前普遍来看，人工智能技术的应用还非常匮乏，限于一些基本的基于规则或策略的相关处理。这个发展不足有各方面的原因，但是缺少足够数量、质量较高的数据被认为是目前网络安全领域走向更进一步“智能化”的一个关键瓶颈。 例如，安全业界普遍匮乏实际的运营指标、运营记录、安全事件、事件根源分析等基础数据，所谓“最佳实践”大多是建立在各种调查问卷和安全顾问和专家的个人经验和观察上的。这些调查问卷大都没有公开调查问卷的问题设计、答卷人的分布和选择过程、分析过程等，经常看到各种调查问卷结果之间的相互矛盾和冲突，结果并不十分可信[NewSchool]。 同时，大量的各种各样的安全设备每天都产生海量的各种数据（例如日志和告警），但是，业界缺少安全数据相关的标准，并且对安全“元数据”的重视也远远不够，这些原因都间接地弱化了安全“智能化”的基石，同时也大大限制了安全管理中心（SOC）类产品（或称作解决方案）的实际功能效果，只能徘徊于在较为狭窄的“事件管理”领域，无法提供更高价值的策略优化和决策支持等功能。 有专家提出业界需要进行一系列关键变革来“修复”当前SOC实践的这些不足[SOC]，如下图2所示，其中“智能化”是一个关键。 图2：SOC需要进行一系列关键的变革 除了在SOC的“智能化”之外，安全信誉技术[LXP]、安全态势感知[WWD][LWF]、行为异常检测等概念、理论和模型被提出来并逐步得到应用。这些“智能化”努力都是下一代安全体系建设中的重要环节。 3 从硬件向服务演化 在前面的十多年实践中，硬件盒子在安全产品中大行其道，占领了大部分的市场份额。硬件盒子本身并无对错，只是当我们把目光转向所保护的业务和应用时，却发现它们已经发生了很大的变化。 从早年的的中间件、企业应用集成EAI、面向服务架构SOA，到近年的虚拟化和云计算，数据中心本身和应用计算架构的“焦点”已经逐渐由“硬”变“软”，变得越来越“虚拟”。以看似玲琅满目的各种大大小小的硬件盒子构成的网络安全解决方案在满足用户需求、适应用户环境上越来越吃力，如图3所示。这一点在互联网企业的安全需求和解决方案上显得最为突出。 图3：硬件盒子的产品形态难以适应“虚拟”化的计算环境 “吃力”不仅仅是因为技术架构和集成方面的距离，并且，硬件、软件、服务、虚拟镜像等的运维、要求的技能、相关配置变更等流程、财务等都不尽相同。 面向服务 面向服务架构SOA的提出已经有很多年了[SOA]，IT服务管理（ITSM）也提出有很多年了，两个“服务”都已经获得广泛的认可和部署，IBM还提出了服务科学的概念[IBM]。面向服务的、松耦合的架构成为解决复杂系统设计的一个重要方法，IT运行维护服务化也成为现代IT业正在逐步走向成熟的标志之一。 “服务”有很多意味，服务意味着提供者和消费者，服务意味着可以度量和计价，服务意味着松耦合、开放和分工… 如图4所示，安全“服务化”将提供者和消费者显式地分离开来，他们不必是同一个管理部门、不必是同一个开发厂商、不必是同一开发平台或语言… 图4：安全“服务”的提供者和消费者 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2012/02/02/next-generation-security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>2010年安全回顾-写于RSA2011之后</title>
		<link>http://sbin.cn/blog/2011/08/06/2010%e5%b9%b4%e5%ae%89%e5%85%a8%e5%9b%9e%e9%a1%be-%e5%86%99%e4%ba%8ersa2011%e4%b9%8b%e5%90%8e/</link>
		<comments>http://sbin.cn/blog/2011/08/06/2010%e5%b9%b4%e5%ae%89%e5%85%a8%e5%9b%9e%e9%a1%be-%e5%86%99%e4%ba%8ersa2011%e4%b9%8b%e5%90%8e/#comments</comments>
		<pubDate>Sat, 06 Aug 2011 20:59:53 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[虚拟化]]></category>
		<category><![CDATA[虚拟世界安全]]></category>
		<category><![CDATA[安全智能]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1949</guid>
		<description><![CDATA[【注】好长时间没有更新了，在新浪微博上活动了一阵子，熟悉了一下新媒体 . 想更新一下博客，又没有新的话题，只好把前面几个月一些老文章拿出来重贴一下。本文写于RSA2011之后，主要是为了完成绿盟技术内刊的任务。请各位朋友指正。 2010年安全回顾 摘要：Stuxnet、WikiLeaks、3Q大战影响深远，本文从这三件安全事件延伸开来，综合云计算和云安全、安全海量数据挖掘，以及虚拟世界安全等方面，对安全行业的前沿技术进行简述和讨论，这些方面看似无关却有千丝万缕的联系。2010年是充满动感和生机的一年！ 关键词：2010, Stuxnet, Wikileaks, 3Q, 云安全, 虚拟世界安全, DDoS, CIIP 0 前言 2010不寻常！2010是十二五的规划年！2010云计算风起云涌！ 从政府到工业界、学术界的共同追逐，再到IT行业的百家争鸣，云计算成为最为热门的IT词汇，云安全也随之备受瞩目，一跃成为信息安全业界的制高点。 这一年发生了很多安全大事，比如Stuxnet的爆发，让国家关键基础设施安全的概念更加实实在在；Wikileaks爆发，在为整个社会提供无穷谈资的同时，更为信息安全业界带来了启示；发生于年末的360-QQ大战，着实是一场没有硝烟的“战争”，停战并不意味着和平，却呈现出一种现状，根本的网络游戏规则和监管体系还没有建立起来；业界标志性会议RSA经过多年努力，终于在中国成行，笔者也有幸第一次成为RSA Speaker；百度网站被劫持虽然不是什么高科技安全事件，却给人心悸的感觉 —— DNS已经成为关键基础设施的一部分，必须保护！ 这一年为很多安全技术和模式的创新，提供了前所未有的原动力，这些创新从云计算的安全、软件即服务（SaaS）或安全即服务（SECaaS）、虚拟化安全，到安全度量、安全信誉和态势感知、蜜罐技术、应用生命周期安全、合规性，再到移动互联网安全、社会网络安全，以至虚拟世界安全，等等等等。 本文将从安全事件和安全技术动向两个方面，对刚刚过去的2010年进行一个简要的总结。 1 动感：安全事件 2010年不平静。这一年发生很多令人震惊或印象深刻的大事情，技术控读者请看[Top10]总结2010年的十大入侵技术，市场控读者请参考[Cisco][Trend][Rising][CCERT]，消息控读者请访问弯曲评论上天融信和网域的有关报道评论[Topsec][Leadsec]。本文剪取其中的三件来作为2010的标签。 1.1 Stuxnet 作为一个“蠕虫”，Stuxnet的确具有划时代的意义，这个评价一点都不过分。在2011年的RSA大会上，Symantec的CEO Salem特别提到了Stuxnet，指出Stuxnet将游戏从原来以间谍情报为主，提高到针对性地实施“破坏”的新阶段 [Salem]。卡巴斯基实验室创始人及CEO尤金•卡巴斯基先生说，“我认为这是一个具有划时代意义的转折点，它将我们带入了一个新纪元，因为以往的网络攻击仅仅是个别的网络罪犯，而现在恐怕已经进入网络恐怖主义、网络武器和网络战争时代了。” [Stuxnet2] 这并不是危言耸听，在公开报道的分析材料中，Stuxnet使用4个0-Day漏洞、中间人攻击、可以通过USB盘传播、拥有两个伪造的数字签名证书… （有关Stuxnet的详细传播工作原理技术细节，请参见维基百科链接[Stuxnet1][Stuxnet2][Stuxnet3][Stuxnet4]）。 从这些资料看，Stuxnet的出现并不令人意外，只是再现了人们以前的担心忧虑。Stuxnet的爆发，使得各个国家都不得不重新审视关键基础设施（CII）的防渗透能力，以及在此基础之上的制衡和对抗能力。 1.2 WikiLeaks WikiLeaks，也就是维基泄密，数据“泄露”的内容本身是一方面，更重要的是，整个事件的过程牵动了整个世界。 Wikileaks是一个大规模文档泄露与分析的来源网站，其中的内容不可追查，也不被审查 [Wikileaks1][Wikileaks2]。Wikileaks看似很像维基百科，任何人都可以发表评论，使用并不需要拥有任何特别的电脑知识，告密者可以不受追踪的匿名发布文档，用户可以公开讨 论文档，剖析其可信性和真实性。用户还可以讨论最新材料，阅读并书写解释性的背景材料或相关内容。一份政治相关文件及其真实性，可由数千人共同厘清。 Wikileaks提供了高阶加密技术，以确保其匿名性与不可追踪性，因为文档提供人士的身份泄漏，无论在政治影响上，还是在法律打压或身体暴力上，都可能使他们面临到严重的威胁。因此，有必要采用先进的加密与发布技术，将此类风险降至最低。 WikiLeaks的影响不期而至地延伸到了RSA2011大会上。Anonymous组织是Wikileaks的拥护者。在会前有消息传出，HBGary Federal公司的首席执行官Aaron Barr已经掌握这个秘密国际组织的成员资料，并准备与联邦调查局的调查合作来调查揭露他们的身份。这个消息激怒了Anonymous组织，他们 对HBGary Federal公司进行多种网络攻击，并最终迫使HBGary退出了RSA2011大会，故事更多细节和讨论可以参见[Chenxi]。 其实在RSA2011大会之前，已经发生的一系列相关的大规模拒绝服务攻击， Wikileaks很像床头凌晨的“闹钟”[Wakeup1][Wakeup2]，这让各种关键信息基础设施（CII）的责任人和运营组织，不得不严肃考虑尽快提升面对DDoS的防护和应急处理能力。 1.3 3Q大战 3Q大战 &#8211; 360和腾讯之间的这场网络战争将数亿用户卷入其中，“弹窗大战”惹起众怒，“一个非常艰难的决定”迅速成为网络热词流行语，较为详细的过程回顾请参见互动百科上的“3Q战争”条目[3Q1]。这场战争对社会和业界带来的反思是深远的，不管是从市场垄断和商业竞争有关的立法和司法角度、还是从科技创新、技术规格和第三方检测认证等等。在工信部介入调停后，腾讯和奇虎都表示改正错误，尊重用户的隐私和选择，创造更为“合作”的业界环境。 虽然这个“休战”的结果留下了很多“未了”的遗憾，但是如果3Q战争能够引起公众的警惕、主管机关和业界的真正反思与行动，则业界幸甚，3Q，Thank [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2011/08/06/2010%e5%b9%b4%e5%ae%89%e5%85%a8%e5%9b%9e%e9%a1%be-%e5%86%99%e4%ba%8ersa2011%e4%b9%8b%e5%90%8e/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>美国FTC发布用户隐私保护白皮书</title>
		<link>http://sbin.cn/blog/2010/12/13/ftc-privacy-2010/</link>
		<comments>http://sbin.cn/blog/2010/12/13/ftc-privacy-2010/#comments</comments>
		<pubDate>Mon, 13 Dec 2010 05:52:09 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[隐私]]></category>
		<category><![CDATA[合规性]]></category>
		<category><![CDATA[数据安全]]></category>
		<category><![CDATA[云计算]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1935</guid>
		<description><![CDATA[2010年12月13日，时值10年岁末，美国贸易委员会发布针对商业机构对用户隐私数据保护的白皮书，针对商业机构收集使用保护用户数据的过程中，如何保护用户隐私的问题，拿出了初步的指南意见。 该指南意见的使用范围非常广泛，适用于所有商业机构，只要它收集或收集过消费者数据，或有可能联系到某个特别消费者、计算机或其它设备的数据。基本上，所有的运营商、银行、证券公司、保险公司、学校、医院、超市、汽车4S店等，在当前打着各种提高客户满意度、加强CRM管理的旗号下进行的各种商业促销行为，肯定都在此使用范围内。 下面是该白皮书的几点主要内容： 商业机构应该切实提高保护用户隐私的相关实践，包括数据安全、收集限度、数据保留制度以及数据精确度等。这些实践应该融于各种应用设计、开发甚至整个生命周期。 商业机构应该简化在收集用户数据时给用户的选择，以便用户作出快速清楚的选择。 商业机构关于尊重隐私等声明和提示应该更加清楚、简短、标准化，保证用户更好的理解，以及横向对比隐私保护实践。 在商业结构打算以收集数据时隐私条款上不同的方式使用数据前，必须向用户提供非常显式的提示并获得用户明确的确认。 所有相关各方应该就商业数据隐私保护实践尽力教育消费者。 考虑到我们刚刚发生的3Q大战、大家天天收到的令人恼火的“骚扰”“广告”电话，期待我国的用户隐私数据保护立法行动。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/12/13/ftc-privacy-2010/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>任正非：云业务上要追赶谷歌 zz</title>
		<link>http://sbin.cn/blog/2010/11/30/%e4%bb%bb%e6%ad%a3%e9%9d%9e%ef%bc%9a%e4%ba%91%e4%b8%9a%e5%8a%a1%e4%b8%8a%e8%a6%81%e8%bf%bd%e8%b5%b6%e8%b0%b7%e6%ad%8c-zz/</link>
		<comments>http://sbin.cn/blog/2010/11/30/%e4%bb%bb%e6%ad%a3%e9%9d%9e%ef%bc%9a%e4%ba%91%e4%b8%9a%e5%8a%a1%e4%b8%8a%e8%a6%81%e8%bf%bd%e8%b5%b6%e8%b0%b7%e6%ad%8c-zz/#comments</comments>
		<pubDate>Tue, 30 Nov 2010 08:41:43 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[电信]]></category>
		<category><![CDATA[全球化]]></category>
		<category><![CDATA[创新]]></category>
		<category><![CDATA[云计算]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1932</guid>
		<description><![CDATA[近日华为总裁任正非在云计算研讨会上发表演讲，他表示，华为首先是基于电信运营商需求来做云平台、云应用。在云平台上要在不太长的时间里赶上、超越思科，在云业务上我们要追赶谷歌。 华为廿年来，从青纱帐里走出来，一个孤独的“农民”，走在一条曲曲弯弯的田间小路，像当年堂吉诃德一样的封闭，手拿长矛，单打独斗，跌跌撞撞 地，走到今 天。当我们打开眼界一看，我们已经不得不改变自己长期的封闭自我的方式。以前华为跟别的公司合作，一两年后，华为就把这些公司吃了或甩了，这是“黑寡妇” 的做法。 华为昨日正式面向全球发布了云计算战略及端到端的解决方案。其云计算解决方案包括SingleCLOUD云平台解决方案和电信应用云解决方案。 华为总裁任正非在发布会上发言时表示，“我们在云平台上要在不太长的时间里赶上、超越思科，在云业务上我们要追赶谷歌。”他同时称，“让全世界所有的人， 像用电一样享用信息的应用与服务。” 以下为任正非在华为云计算发布会上的发言： 云计算是一种新的技术，它像IP技术一样，可以用在任何信息传播需要的地方。如同IP改变了整个通讯产业一样，云计算也将改变整个信息产业。未 来信息的广阔包容，规模无比，覆盖天涯，蓬勃发展，风起云涌，烟消云散……，多么变幻无穷，多么像云一样不可估量，这多么形象地描述了未来的信息浪潮。获 得信息需要技术的变革，商业模式的创新，它的特性决定了，任何人都无力独揽狂澜。开放、合作是云产业未来的最重要的标志。 华为廿年来，从青纱帐里走出来，一个孤独的“农民”，走在一条曲曲弯弯的田间小路，像当年堂吉诃德一样的封闭，手拿长矛，单打独斗，跌跌撞撞 地，走到今天。当我们打开眼界一看，我们已经不得不改变自己长期的封闭自我的方式。以前华为跟别的公司合作，一两年后，华为就把这些公司吃了或甩了。这是 “黑寡妇”的做法(黑寡妇是拉丁美洲的一种蜘蛛)。今天，我们要改变这个现状，要开放、合作、实现共赢。我们要保持“深淘滩、低作堰”的态度，多把困难留 给自己，多把利益让给别人。多栽花少栽刺，多些朋友，少些“敌人”。团结越来越多的人一起做事，实现共赢，而不是一家独秀。 以我为主，加强开发，以人为主，我们愿意积极合作;我们期待基于开放的云平台和各行各业应用服务合作伙伴携手共创未来信息产业的发展。 我们已经走到了通信业的前沿，要决定下一步如何走，是十分艰难的问题。我们以前靠着西方公司领路，现在我们也要参与领路了，我们也要像西方公司 一样努力地对世界贡献。每年我参加巴塞罗那3GPP大会，我都感触良多，感谢那些领路人的远见与胸怀博大。这种无私开放、友善合作、胸怀博大，构筑了 3GPP在全球的胜利。领路是什么概念?就是“丹柯”。丹柯是一个神话人物，他把自己的心掏出来，用火点燃，为后人照亮前进的路。我们也要像丹柯一样，引 领通讯产业前进的路。这是一个探索的过程，在过程中，因为对未来不清晰、不确定，可能会付出了极大的代价。但我们肯定可以找到方向的，找到照亮这个世界的 路，这条路就是“以客户为中心”，而不是“以技术为中心”。我们并将这些探索更多的开放与伙伴共享。我们不仅会有更多的伙伴，而且更加不排外，愿意与不同 价值观的对手加强合作与理解。 在云平台上我们要更加开放，同时将信息流的管道的直径做得比太平洋还大，让它有更大的能力、心胸，迎接各种云下来的雨。我们的开放要像黄河、长 江、密西西比河一样，任雨水在任何地点、任何方式流入一样的方便的接入。我们在风起云涌的云业务上，要更多的包容，我们永远不可能独自做成功几朵云，千万 朵云要靠千万个公司来做。云的价值是市场来决定，只有为客户使用的云，才会生存下来。云水谣，云水谣，不断地自我循环，不断地自我加强，浸润着大地，服务 于社会。我们更要不排斥一部分特别聪明的人，特别“笨”的人，他们超前了时代，令人不可理解。我们要宽容他们，理解他们。当发现这种现象时，华为公司将支 持他个人对其想法的扩张，并授予我们的知识产权，让他没有后顾之忧，也可以给以小额资助，并不以任何利益要求为基础。当“苹果皮”出现时，我也让有关人向 他们传递信息，最初得到的反映是负面的，看华为过去的黑寡妇形象，多么的恶劣。我们要理解一些“歪瓜裂枣”，并支持他们，这就是一个开放的、社会的“贝 尔”实验室。你怎么知道他们就不是这个时代的梵高，这个时代的贝多芬，未来的谷歌……。 信息网络的未来其实就简单化到两个东西，一个是管道，一个是云。未来管道的直径至少是太平洋，绝对不是黄河长江。电影《2012》，是虚构的， 但信息社会是真实的，这就是想象不到的信息网络的未来。我们认为管道里流的是水，天上飘的是云，水是不可压缩的，有稳定的流态，有严格的程序与代码。而云 是飘渺的，时有时无的，变幻多端的。我们打造的管道是要有稳定的水流量的，有合理的管理。但是云在天上千变万化，刚才还在雷鸣电闪，突然没有了，变成五彩 云霞了。怎么适应未来新世界，华为面临着很大的挑战，我认为华为是不适应的，因为华为大多数的人是修万里长城的，踏踏实实做事华为很合适，但是做云用过去 修万里长城的办法，修完了导弹一来，长城就没有用了。所以要开放，要合作，站在长城上，多抓几多云。心胸开放，对一个成功公司来说，有多么的困难啊。 华为长期坚持的战略，是基于“鲜花插在牛粪上”战略，从不离开传统去盲目创新，而是基于原有的存在去开放，去创新。鲜花长好后，又成为新的牛 粪，我们永远基于存在的基础上去创新。在云平台的前进的过程中，我们一直强调鲜花要插在牛粪上，绑定电信运营商去创新，否则我们的云就不能生存。我们首先 是基于电信运营商需求来做云平台、云应用。与其他厂家从IT走入云有不同。我们做的云，电信运营商马上就可以用，容易促成它的成熟。 我们在云平台上要在不太长的时间里赶上、超越思科，在云业务上我们要追赶谷歌。让全世界所有的人，像用电一样享用信息的应用与服务。 原文链接：http://info.ch.gongchang.com/b/main/2010-11-30/95063.html]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/11/30/%e4%bb%bb%e6%ad%a3%e9%9d%9e%ef%bc%9a%e4%ba%91%e4%b8%9a%e5%8a%a1%e4%b8%8a%e8%a6%81%e8%bf%bd%e8%b5%b6%e8%b0%b7%e6%ad%8c-zz/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>美国政府发布关于云计算安全评估和授权的政策建议书</title>
		<link>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/</link>
		<comments>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/#comments</comments>
		<pubDate>Sat, 06 Nov 2010 01:57:54 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[战略]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1922</guid>
		<description><![CDATA[2010年11月2日，美国政府CIO委员会发布由CIO Vivek Kundra 签署的关于政府机构采用云计算的政府文件，文件阐述了美国政府对于云计算服务的基本立场和政策，分析了为什么需要考虑评估云计算、采用云计算带来了什么挑战、接下来政府、各机构、私营企业、业界等需要采用哪些行动等，并针对云计算的安全防护，以NIST和FISMA的相关安全标准和控制为基础，发布了征求意见稿。 文件首先指出采用云计算对于美国政府来说是风险也是机遇，机遇体现在更高的IT效率，成本方面的节省以及绿色计算等带来的环境保护。但是，要不要采用云计算不是一个基于技术的决定，而是基于风险的决定。因而需要政府、各机构谨慎评估云计算相关的安全风险，并与自己的安全需求进行比对分析。 Cloud Computing systems are hosted on large,  multi-tenant infrastructures. This shared infrastructure provides the same boundaries and security protocols for each customer. In such an environment, completing the security assessment and authorization process separately by each  customer is redundant. Instead, a government-wide risk and authorization program would enable providers and [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>澳洲发布云计算未来和挑战彩皮书</title>
		<link>http://sbin.cn/blog/2010/10/29/aic-cloud-computing/</link>
		<comments>http://sbin.cn/blog/2010/10/29/aic-cloud-computing/#comments</comments>
		<pubDate>Sat, 30 Oct 2010 03:58:35 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[云安全联盟]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1916</guid>
		<description><![CDATA[在前不久9月2日召开的云安全联盟中国峰会上，在F&#38;S的Cathy分享了有关亚太地区云计算应用的调研数据。还有以前看到的不少资料，亚太地区在云计算的接受程度和应用上与美欧相比，都有些落后。云安全的相关研究也类似的感觉，主要的体现在于公开可得的相关资料多来自美欧，来自亚太地区的贡献相对较少。 10月份澳洲犯罪学研究所发布一份彩皮书 &#8211; Cloud computing: Challenges and future directions, 即云计算之挑战和未来方向。彩皮书对当前云计算技术的动因和主要架构进行了综述，对云计算带来的各种挑战进行了分析。应该说，挑战分析与云安全联盟的7大安全威胁相比很有特色，也很有启发性。彩皮书可以在此下载到. 彩皮书的作者是Raymond Choo博士，上个月在新加坡Govware会议上有缘结识。Raymond著述丰硕，也是很有影响的意见领袖，相关内容参见：http://www.aic.gov.au/about_aic/research_programs/staff/choo_raymond.aspx 希望以后有机会能邀请Raymond到中国来，认识更多的国内朋友。 在云安全联盟的相关活动中，除澳洲外，我们还能明显地感觉到日本和印度逐渐加快的节奏。其社区的活动温度比我们要高好几度，政府的推进，从政策上、投入上都很明显，似乎进入国家战略的范畴了。参见以下这则新闻：http://e.nikkei.com/e/fr/tnks/Nni20100616D16JFN05.htm 10月22日，据新闻报道，工信部和国家发改委联合发布的通知明确，在北京、上海、深圳、杭州、无锡等五个城市先行开展云计算服务创新发展试点示范工作（云计算和物联网相关概念股票继续猛涨）。试点项目不知为期多长时间，不知试点目标是什么？又如何评价试点的成败？什么时间会发布相关的国家战略？ “云”被视为某种超国家的力量，云计算战略和云安全防护不仅需要尽快开发国家层面的战略，而且需要“超”国家，即国际间的战略联盟和纵横，以更大限度地实现国家最大利益。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/10/29/aic-cloud-computing/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ISF &amp; CSA 网络安全业界高峰会2010 –上海11/25</title>
		<link>http://sbin.cn/blog/2010/10/29/isf-csa-2010-shanghai/</link>
		<comments>http://sbin.cn/blog/2010/10/29/isf-csa-2010-shanghai/#comments</comments>
		<pubDate>Sat, 30 Oct 2010 03:22:22 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[云安全联盟]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1913</guid>
		<description><![CDATA[云安全联盟 CSA（Cloud Security Alliance）成立于2009年的RSA大会，云安全联盟成立的目的是为了在云计算环境下提供最佳的安全方案。自成立以来， CSA迅速获得了业界的广泛认可。现在，CSA和ISACA、OWASP等业界组织建立了合作关系，很多国际领袖公司成为其企业成员。到目前为止，CSA的企业成员多达50个以上，名单中涵盖了国际领先的电信运营商、IT和网络设备厂商、网络安全厂商、云计算提供商等。云安全联盟中国区分会是CSA在中国的分支组织。 CISRG是一个活跃的技术研究团队，团队成员都拥有自己特定的技术研究方向，目前的研究方向主要有：操作系统内核、逆向工程、漏洞挖掘、WEB漏洞挖掘及漏洞利用、渗透测试、信息搜集与社会工程。 2010年11月，让我们相聚上海，继续讨论信息安全这个永恒的主题。 地点：中国.上海 地址：上海信安左城酒店 时间：2010年11月25日-26日 邮箱：cisrg.isf@gmail.com 议题征集：简体中文版 议题征集：English CFP 详细日程和演讲嘉宾等更详细内容参见：http://www.tektalk.org/?p=12158]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/10/29/isf-csa-2010-shanghai/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>新加坡Govware 2010-战略安全之寻找正确的平衡</title>
		<link>http://sbin.cn/blog/2010/10/07/govware-2010/</link>
		<comments>http://sbin.cn/blog/2010/10/07/govware-2010/#comments</comments>
		<pubDate>Thu, 07 Oct 2010 08:38:52 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CIIP]]></category>
		<category><![CDATA[Govware]]></category>
		<category><![CDATA[新加坡]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1895</guid>
		<description><![CDATA[9月份的最后几天，有幸到新加坡参加了Govware 2010大会，整个大会从28日到30日为时三天，着实是令人兴奋的三天，不仅仅是白天的议题和展览，每天晚上的招待酒会也是让人流连忘返。回到北京，还处于国庆长假之中，有时间来回顾总结一下。 1 Govware 2010大会 我是第一次听说并很荣幸地作为受邀Speaker参加大会，有机会较为深入的了解了不少这个大会。Govware要比想象中的、从其官方网页上传递出来的地位、意义都要大。事实上，Govware不仅仅是新加坡一个国家的安全展会或研讨会，它的影响已拓展至整个亚太地区，演讲和参会人员来自新加坡、美国、欧洲、日本、澳大利亚、以色列、中国等很多国家。其意义也从产品的展示交流扩展到技术研究和展望。今年的主题是战略安全，战略可以有两个意思，一个是宏观的、全局的，另一个是长期的、长远的。 2 保护关键信息基础设施CIIP 前面几次大会都参加了云计算/云安全的话题，此次Govware2010也有一个单独的云计算Track（清华大学的李军院长有一个关于云计算中心交换技术和安全的受邀演讲，可惜由于时间冲突没有听得上）。这次演讲的话题是保护关键信息基础设施-CIIP。这是头一次讲这个话题，好在公司在此方面积累甚多，不少同事热心帮助。最后定下来的题目是：Protect Critical Information Infrastructure &#8211; Thought to Practice. 其中讨论了全球化和工业化后的安全威胁、分布式拒绝服务攻击DDoS和数据盗窃、关键信息基础设施CII威胁分析框架等，介绍了G8/ITU-T/8i/X.805/SAFECode/EWI ICT Development Supply Chain Integrity等。 3 有朋自远方来 这次Govware 2010的确不虚此行，有机会和几位老朋友把“茶”言欢，也结识几位新朋友。我们CSA-GCC的理事Aloysius就在新加坡，本来一直声称要过去请Aloysius喝咖啡，后来还是Aloysius付了钱。还有Eugene, Siow Fah，Wally都是网络上交流，一直没有谋面，这次得以面叙。感谢Wally和Aloysius的介绍，在最后一天的酒会中认识了MHA的Yu先生，佳友美酒，听Yu先生畅谈云计算和虚拟化未来，获益匪浅，不虚此行！这次有机会见到住在台湾的Fyodor 和来自澳大利亚的Raymond，是意外之喜了。 4 一个观点 在CIIP分论坛中有一位来自以色列的朋友Boaz，他的公司似乎很神秘，因为他可以了解到以色列国家层面的网络安全数据。在他的演讲中，Cloud被置于国家之上的一层力量： World 世界 Cloud 云 State 国家 Government 政府 Ministry/Agency 部位机构 Personal 个人 我是头一次听到公开的谈论云作为超国家力量。但是，Boaz的另一个观点又似乎与此冲突 &#8211; 美国、俄罗斯、中国是三个super power. 午饭时，碰巧又做到一个桌子上，于是又聊起这个观点 &#8211; 我的看法是既然云是超国家力量，那如果有未来网络空间超级力量的话，那至少现在看起来，他们可能是 &#8211; Google, IBM, Microsoft, [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/10/07/govware-2010/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>安全从孩子们抓起与美国安全意识月</title>
		<link>http://sbin.cn/blog/2010/10/07/security-awareness-hackid/</link>
		<comments>http://sbin.cn/blog/2010/10/07/security-awareness-hackid/#comments</comments>
		<pubDate>Thu, 07 Oct 2010 06:31:36 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[Hackid]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1889</guid>
		<description><![CDATA[在云计算时代，基于IP的安全策略效用将大打折扣，随时随地的数据和服务访问要求安全访问控制要能够基于“用户”和“数据”。同时，为了强化“用户”和“数据”的访问控制，双因子认证将会变得更加普遍，甚至成为缺省设置，例如网络访问与下一代身份证ID之类的硬Token结合在一起。当然，为了保护公民隐私，在实名制的ID认证和实际的网络身份之间有必要在技术上实现一种匿名层（Anonymization）&#8230; 上面都是技术层面上的讨论，事实上，最为脆弱的部分并不在于技术，而是在于社会工程打击的目标 &#8211; 缺少安全意识和技能的“人”。就如同大家在车站机场商场等公开场合到处可见的“注意保管您的随身物品”提醒牌，互联网上要安全冲浪、保护隐私最重要的就是要有“意识”。撇开普通老百姓，从政府、企业、组织等高度来看，就是要让安全意识从安全经理和安全主管那里，外延到最高管理层、财务和业务负责人、所有的普通员工等。 这是个典型的“说起来容易做起来难”的事，难在有钱有权的没有动力，有动力没有资源。大洋对岸从去年开始设立了全国的安全月 &#8211; 十月份。今年的主题是 &#8211; 我们共同的责任 （Our Shared Responsibility）。这个事情值得我们借鉴。 今天在浏览Beaker的博客时，看到一则很有趣的活动。Beaker在推动一个叫做Hackid的公益项目 &#8211; 安全从孩子们抓起。 Hackid通过举办以孩子们为主的技术沙龙和动手活动，来激发孩子们对于基础电子、互联网、创新等的兴趣，提高孩子们的动手能力，提升孩子们对于互联网基础知识的了解&#8230;下面是其官方页面中的活动内容介绍： # Staying Safe Online # Dealing with CyberBullies # Online gaming safety # Building Medieval Trebuchets # Interactive robot building # How the Internet works # Food Hacking # Hair Hacking # Lego Derby racing # Manipulating hardware and [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/10/07/security-awareness-hackid/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cloud Computing Taxonomy</title>
		<link>http://sbin.cn/blog/2010/08/30/cloud-computing-taxonomy/</link>
		<comments>http://sbin.cn/blog/2010/08/30/cloud-computing-taxonomy/#comments</comments>
		<pubDate>Mon, 30 Aug 2010 18:18:31 +0000</pubDate>
		<dc:creator>Clement</dc:creator>
				<category><![CDATA[Cloud]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1877</guid>
		<description><![CDATA[IaaS, PaaS, SaaS, Azure, EC2, SQS, AppEngine, Hadoop, Coherence,&#8230;&#8230;. 最近开始关注Cloud Computing方面的一些动向，但是很快被这些新名词搞得晕头转向。好在找到了下面这个Cloud Computing Taxonomy，它很清晰的对Cloud Computing的Vendor和New Technologies进行了归类: 这个Taxonomy的作者是Pater Laird,他曾经是BEA/Oracle Weblogic SaaS平台的Chief Architect。大家有兴趣可以看看他的Blog (http://peterlaird.blogspot.com/)。 另外，VMWorld 2010今天在旧金山的Mosconi Center召开。VMWare是很重要的Cloud Computing Infrastructure的提供商，所以VMWorld大会在Cloud Computing中的地位也举足轻重，很多IT厂商包括Cisco, HP, EMC, NetApp, Dell, Intel等都在VMWorld上有很大的展台。这两天有时间的话我会去VMWorld转转，有什么好东西回来向诸位报告。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/08/30/cloud-computing-taxonomy/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

