<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; Telecom</title>
	<atom:link href="http://sbin.cn/blog/category/telecom/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Thu, 02 Feb 2012 08:30:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>Architectural Solution Integration to Contain ICT Supply Chain Threats</title>
		<link>http://sbin.cn/blog/2011/08/06/architectural-solution-integration-to-contain-ict-supply-chain-threats/</link>
		<comments>http://sbin.cn/blog/2011/08/06/architectural-solution-integration-to-contain-ict-supply-chain-threats/#comments</comments>
		<pubDate>Sat, 06 Aug 2011 21:15:06 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Architect]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[Covert Channel]]></category>
		<category><![CDATA[EWI]]></category>
		<category><![CDATA[ICT Supply Chain]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1953</guid>
		<description><![CDATA[[Note] This paper was submitted to the 2nd Cyber Security Summit @London at June 1-2. A novel idea was explored to touch the critical concern surrounding ICT supply chain threats. You are welcome to download it and share your comments with the authors. Here are some comments at the web, thanks to Jart. Abstract — [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2011/08/06/architectural-solution-integration-to-contain-ict-supply-chain-threats/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>任正非：云业务上要追赶谷歌 zz</title>
		<link>http://sbin.cn/blog/2010/11/30/%e4%bb%bb%e6%ad%a3%e9%9d%9e%ef%bc%9a%e4%ba%91%e4%b8%9a%e5%8a%a1%e4%b8%8a%e8%a6%81%e8%bf%bd%e8%b5%b6%e8%b0%b7%e6%ad%8c-zz/</link>
		<comments>http://sbin.cn/blog/2010/11/30/%e4%bb%bb%e6%ad%a3%e9%9d%9e%ef%bc%9a%e4%ba%91%e4%b8%9a%e5%8a%a1%e4%b8%8a%e8%a6%81%e8%bf%bd%e8%b5%b6%e8%b0%b7%e6%ad%8c-zz/#comments</comments>
		<pubDate>Tue, 30 Nov 2010 08:41:43 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[电信]]></category>
		<category><![CDATA[全球化]]></category>
		<category><![CDATA[创新]]></category>
		<category><![CDATA[云计算]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1932</guid>
		<description><![CDATA[近日华为总裁任正非在云计算研讨会上发表演讲，他表示，华为首先是基于电信运营商需求来做云平台、云应用。在云平台上要在不太长的时间里赶上、超越思科，在云业务上我们要追赶谷歌。 华为廿年来，从青纱帐里走出来，一个孤独的“农民”，走在一条曲曲弯弯的田间小路，像当年堂吉诃德一样的封闭，手拿长矛，单打独斗，跌跌撞撞 地，走到今 天。当我们打开眼界一看，我们已经不得不改变自己长期的封闭自我的方式。以前华为跟别的公司合作，一两年后，华为就把这些公司吃了或甩了，这是“黑寡妇” 的做法。 华为昨日正式面向全球发布了云计算战略及端到端的解决方案。其云计算解决方案包括SingleCLOUD云平台解决方案和电信应用云解决方案。 华为总裁任正非在发布会上发言时表示，“我们在云平台上要在不太长的时间里赶上、超越思科，在云业务上我们要追赶谷歌。”他同时称，“让全世界所有的人， 像用电一样享用信息的应用与服务。” 以下为任正非在华为云计算发布会上的发言： 云计算是一种新的技术，它像IP技术一样，可以用在任何信息传播需要的地方。如同IP改变了整个通讯产业一样，云计算也将改变整个信息产业。未 来信息的广阔包容，规模无比，覆盖天涯，蓬勃发展，风起云涌，烟消云散……，多么变幻无穷，多么像云一样不可估量，这多么形象地描述了未来的信息浪潮。获 得信息需要技术的变革，商业模式的创新，它的特性决定了，任何人都无力独揽狂澜。开放、合作是云产业未来的最重要的标志。 华为廿年来，从青纱帐里走出来，一个孤独的“农民”，走在一条曲曲弯弯的田间小路，像当年堂吉诃德一样的封闭，手拿长矛，单打独斗，跌跌撞撞 地，走到今天。当我们打开眼界一看，我们已经不得不改变自己长期的封闭自我的方式。以前华为跟别的公司合作，一两年后，华为就把这些公司吃了或甩了。这是 “黑寡妇”的做法(黑寡妇是拉丁美洲的一种蜘蛛)。今天，我们要改变这个现状，要开放、合作、实现共赢。我们要保持“深淘滩、低作堰”的态度，多把困难留 给自己，多把利益让给别人。多栽花少栽刺，多些朋友，少些“敌人”。团结越来越多的人一起做事，实现共赢，而不是一家独秀。 以我为主，加强开发，以人为主，我们愿意积极合作;我们期待基于开放的云平台和各行各业应用服务合作伙伴携手共创未来信息产业的发展。 我们已经走到了通信业的前沿，要决定下一步如何走，是十分艰难的问题。我们以前靠着西方公司领路，现在我们也要参与领路了，我们也要像西方公司 一样努力地对世界贡献。每年我参加巴塞罗那3GPP大会，我都感触良多，感谢那些领路人的远见与胸怀博大。这种无私开放、友善合作、胸怀博大，构筑了 3GPP在全球的胜利。领路是什么概念?就是“丹柯”。丹柯是一个神话人物，他把自己的心掏出来，用火点燃，为后人照亮前进的路。我们也要像丹柯一样，引 领通讯产业前进的路。这是一个探索的过程，在过程中，因为对未来不清晰、不确定，可能会付出了极大的代价。但我们肯定可以找到方向的，找到照亮这个世界的 路，这条路就是“以客户为中心”，而不是“以技术为中心”。我们并将这些探索更多的开放与伙伴共享。我们不仅会有更多的伙伴，而且更加不排外，愿意与不同 价值观的对手加强合作与理解。 在云平台上我们要更加开放，同时将信息流的管道的直径做得比太平洋还大，让它有更大的能力、心胸，迎接各种云下来的雨。我们的开放要像黄河、长 江、密西西比河一样，任雨水在任何地点、任何方式流入一样的方便的接入。我们在风起云涌的云业务上，要更多的包容，我们永远不可能独自做成功几朵云，千万 朵云要靠千万个公司来做。云的价值是市场来决定，只有为客户使用的云，才会生存下来。云水谣，云水谣，不断地自我循环，不断地自我加强，浸润着大地，服务 于社会。我们更要不排斥一部分特别聪明的人，特别“笨”的人，他们超前了时代，令人不可理解。我们要宽容他们，理解他们。当发现这种现象时，华为公司将支 持他个人对其想法的扩张，并授予我们的知识产权，让他没有后顾之忧，也可以给以小额资助，并不以任何利益要求为基础。当“苹果皮”出现时，我也让有关人向 他们传递信息，最初得到的反映是负面的，看华为过去的黑寡妇形象，多么的恶劣。我们要理解一些“歪瓜裂枣”，并支持他们，这就是一个开放的、社会的“贝 尔”实验室。你怎么知道他们就不是这个时代的梵高，这个时代的贝多芬，未来的谷歌……。 信息网络的未来其实就简单化到两个东西，一个是管道，一个是云。未来管道的直径至少是太平洋，绝对不是黄河长江。电影《2012》，是虚构的， 但信息社会是真实的，这就是想象不到的信息网络的未来。我们认为管道里流的是水，天上飘的是云，水是不可压缩的，有稳定的流态，有严格的程序与代码。而云 是飘渺的，时有时无的，变幻多端的。我们打造的管道是要有稳定的水流量的，有合理的管理。但是云在天上千变万化，刚才还在雷鸣电闪，突然没有了，变成五彩 云霞了。怎么适应未来新世界，华为面临着很大的挑战，我认为华为是不适应的，因为华为大多数的人是修万里长城的，踏踏实实做事华为很合适，但是做云用过去 修万里长城的办法，修完了导弹一来，长城就没有用了。所以要开放，要合作，站在长城上，多抓几多云。心胸开放，对一个成功公司来说，有多么的困难啊。 华为长期坚持的战略，是基于“鲜花插在牛粪上”战略，从不离开传统去盲目创新，而是基于原有的存在去开放，去创新。鲜花长好后，又成为新的牛 粪，我们永远基于存在的基础上去创新。在云平台的前进的过程中，我们一直强调鲜花要插在牛粪上，绑定电信运营商去创新，否则我们的云就不能生存。我们首先 是基于电信运营商需求来做云平台、云应用。与其他厂家从IT走入云有不同。我们做的云，电信运营商马上就可以用，容易促成它的成熟。 我们在云平台上要在不太长的时间里赶上、超越思科，在云业务上我们要追赶谷歌。让全世界所有的人，像用电一样享用信息的应用与服务。 原文链接：http://info.ch.gongchang.com/b/main/2010-11-30/95063.html]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/11/30/%e4%bb%bb%e6%ad%a3%e9%9d%9e%ef%bc%9a%e4%ba%91%e4%b8%9a%e5%8a%a1%e4%b8%8a%e8%a6%81%e8%bf%bd%e8%b5%b6%e8%b0%b7%e6%ad%8c-zz/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>美国政府发布关于云计算安全评估和授权的政策建议书</title>
		<link>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/</link>
		<comments>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/#comments</comments>
		<pubDate>Sat, 06 Nov 2010 01:57:54 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[战略]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1922</guid>
		<description><![CDATA[2010年11月2日，美国政府CIO委员会发布由CIO Vivek Kundra 签署的关于政府机构采用云计算的政府文件，文件阐述了美国政府对于云计算服务的基本立场和政策，分析了为什么需要考虑评估云计算、采用云计算带来了什么挑战、接下来政府、各机构、私营企业、业界等需要采用哪些行动等，并针对云计算的安全防护，以NIST和FISMA的相关安全标准和控制为基础，发布了征求意见稿。 文件首先指出采用云计算对于美国政府来说是风险也是机遇，机遇体现在更高的IT效率，成本方面的节省以及绿色计算等带来的环境保护。但是，要不要采用云计算不是一个基于技术的决定，而是基于风险的决定。因而需要政府、各机构谨慎评估云计算相关的安全风险，并与自己的安全需求进行比对分析。 Cloud Computing systems are hosted on large,  multi-tenant infrastructures. This shared infrastructure provides the same boundaries and security protocols for each customer. In such an environment, completing the security assessment and authorization process separately by each  customer is redundant. Instead, a government-wide risk and authorization program would enable providers and [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>新加坡Govware 2010-战略安全之寻找正确的平衡</title>
		<link>http://sbin.cn/blog/2010/10/07/govware-2010/</link>
		<comments>http://sbin.cn/blog/2010/10/07/govware-2010/#comments</comments>
		<pubDate>Thu, 07 Oct 2010 08:38:52 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CIIP]]></category>
		<category><![CDATA[Govware]]></category>
		<category><![CDATA[新加坡]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1895</guid>
		<description><![CDATA[9月份的最后几天，有幸到新加坡参加了Govware 2010大会，整个大会从28日到30日为时三天，着实是令人兴奋的三天，不仅仅是白天的议题和展览，每天晚上的招待酒会也是让人流连忘返。回到北京，还处于国庆长假之中，有时间来回顾总结一下。 1 Govware 2010大会 我是第一次听说并很荣幸地作为受邀Speaker参加大会，有机会较为深入的了解了不少这个大会。Govware要比想象中的、从其官方网页上传递出来的地位、意义都要大。事实上，Govware不仅仅是新加坡一个国家的安全展会或研讨会，它的影响已拓展至整个亚太地区，演讲和参会人员来自新加坡、美国、欧洲、日本、澳大利亚、以色列、中国等很多国家。其意义也从产品的展示交流扩展到技术研究和展望。今年的主题是战略安全，战略可以有两个意思，一个是宏观的、全局的，另一个是长期的、长远的。 2 保护关键信息基础设施CIIP 前面几次大会都参加了云计算/云安全的话题，此次Govware2010也有一个单独的云计算Track（清华大学的李军院长有一个关于云计算中心交换技术和安全的受邀演讲，可惜由于时间冲突没有听得上）。这次演讲的话题是保护关键信息基础设施-CIIP。这是头一次讲这个话题，好在公司在此方面积累甚多，不少同事热心帮助。最后定下来的题目是：Protect Critical Information Infrastructure &#8211; Thought to Practice. 其中讨论了全球化和工业化后的安全威胁、分布式拒绝服务攻击DDoS和数据盗窃、关键信息基础设施CII威胁分析框架等，介绍了G8/ITU-T/8i/X.805/SAFECode/EWI ICT Development Supply Chain Integrity等。 3 有朋自远方来 这次Govware 2010的确不虚此行，有机会和几位老朋友把“茶”言欢，也结识几位新朋友。我们CSA-GCC的理事Aloysius就在新加坡，本来一直声称要过去请Aloysius喝咖啡，后来还是Aloysius付了钱。还有Eugene, Siow Fah，Wally都是网络上交流，一直没有谋面，这次得以面叙。感谢Wally和Aloysius的介绍，在最后一天的酒会中认识了MHA的Yu先生，佳友美酒，听Yu先生畅谈云计算和虚拟化未来，获益匪浅，不虚此行！这次有机会见到住在台湾的Fyodor 和来自澳大利亚的Raymond，是意外之喜了。 4 一个观点 在CIIP分论坛中有一位来自以色列的朋友Boaz，他的公司似乎很神秘，因为他可以了解到以色列国家层面的网络安全数据。在他的演讲中，Cloud被置于国家之上的一层力量： World 世界 Cloud 云 State 国家 Government 政府 Ministry/Agency 部位机构 Personal 个人 我是头一次听到公开的谈论云作为超国家力量。但是，Boaz的另一个观点又似乎与此冲突 &#8211; 美国、俄罗斯、中国是三个super power. 午饭时，碰巧又做到一个桌子上，于是又聊起这个观点 &#8211; 我的看法是既然云是超国家力量，那如果有未来网络空间超级力量的话，那至少现在看起来，他们可能是 &#8211; Google, IBM, Microsoft, [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/10/07/govware-2010/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>战略的胜利 &#8211; 苹果的iPad</title>
		<link>http://sbin.cn/blog/2010/06/16/blueocean-ipad/</link>
		<comments>http://sbin.cn/blog/2010/06/16/blueocean-ipad/#comments</comments>
		<pubDate>Wed, 16 Jun 2010 13:31:24 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[苹果]]></category>
		<category><![CDATA[蓝海]]></category>
		<category><![CDATA[iPad]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1796</guid>
		<description><![CDATA[读到今天新浪科技的新闻“Windows反应迟缓 平板厂商被迫转投Android”，忍不住以“战略的胜利”为题转帖一下。 我对iPad的观点经历了几次转变：在发布前，我和儿子都喜欢、都很想买；发布后，看媒体评论，褒贬不一，还是决定和儿子去买；到了苹果店现场试用，和儿子都觉得就是个大号iPhone/iPod Touch，输入不方便，没有USB，单任务等，第一次没有买；忍不住又去看其它各家的上网本、超便携笔记本，看了一圈下来，了无新意，觉得还是iPad才是正选；再次杀到苹果店，刷卡买了一台，越用越喜欢；相信iPad的确是战略上的大领先&#8230; 这次苹果在iPad上的领先，看来比原来iPod/iPhone上的领先还要长一段时间，需要其它有心竞争的选手们更多的资源投入、“合纵”集成能力。iPad是蓝海战略的成功，它创造了超便携笔记本和智能电话之间的一片“蓝海”。不知道在Jobs或架构师的战略版上是怎么画的。下面是本人杜撰的“草根版”iPad价值曲线： 去掉了：“灵活”全尺寸的键盘；“丰富”的外部接口；“强大”的多任务执行能力 减弱了：存储空间；计算能力 增强了：超长的电池持续时间；绚丽的屏幕视觉效果；便携性；易用性 创造了：独特的应用价值链；独特的互联网体验；独特的电子阅读和游戏体验 以下是新浪科技新闻原稿&#8230;&#8230; 新浪科技讯 北京时间6月16日晚间消息，据国外媒体报道，由于微软未能推出适用于平板类型设备的Windows系统，惠普、戴尔等电脑制造商不得不依赖于其他操作系统，以保持对苹果iPad的竞争力。 IDC分析师大卫·达乌德(David Daoud)指出微软最新的操作系统Windows 7对于iPad类型的产品而言，过于笨重。但是微软只有到今年四季度才能推出较为轻便的操作系统，使得苹果较微软提早近一年进入这个平板产品的新兴市场。达乌德说：“Windows世界需要作出回应，他们需要奋起直追。” iPad的成功着实让PC行业较为惊讶。自4月3日上市以来，iPad的销量在两个月内已经达到200万台，超过IDC对整个平板行业2010 年销量的预期。为了不被苹果抛开，戴尔和惠普均开始转用谷歌的Android操作系统。台湾的PC制造商表示他们对于微软目前的产品阵容感到不满意。微星董事长许翔(Joseph Hsu)说：“我们现在没有任何选择。”他指出，Windows 7消耗的电量非常大。 投资银行麦格理集团预计iPad今年的销量将达到550万台，明年的销量达到1300万台。 “反馈良好” 微软负责与电脑制造商沟通的副总裁科孟仲(John Kalkman)表示从PC制造商方面得到的反馈“良好”。今年晚些时候，微软将推出新一代嵌入式操作系统平台Windows Embedded Compact 7，该系统的耗电量将降低。微软早在十年前就已经开始尝试推出平板类型的个人电脑产品，该公司董事长比尔·盖茨在2001年11月表示平板将在5年内成为最流行的PC规格。 据IDC的数据，惠普和戴尔目前出售的平板电脑销量不佳。在iPad今年上市前，IDC曾预测平板电脑出货量将下滑到52.3万台，不足美国 PC市场的1%。 微软股价昨天收盘上涨1.09美元报26.58美元，惠普上涨1.10美元报47.98美元，戴尔上涨0.91美元报14美元。 英特尔似乎也无助于微软打破平板电脑困局。英特尔最节能的平板电脑芯片并不能支持Windows 7，该公司可能需要等到明年年初才能推出此类产品。 惠普发言人马琳·索姆萨克(Marlene Somsak)拒绝对基于Windows软件的平板电脑销量发表评论。戴尔发言人杰克·惠特曼(Jake Whitman)表示，Windows“有助于提供灵活的平板电脑计算体验”。 戴尔计划本月起在英国销售一款智能手机和平板电脑的混合产品，配备5英寸显示屏，这款名为Streak的产品将使用高通Snapdragon芯片，运行Android系统。 惠普则通过收购Palm公司获得了自己的便携设备操作系统，惠普同样计划推出一款使用高通芯片的Android产品，今年将在西班牙发售。 微星还在等待Windows Embedded Compact 7，该系统将与ARM架构的芯片兼容，高通、德州仪器和英伟达芯片均基于ARM架构，苹果iPad采用的A4芯片同样应用了ARM科技。 微软的Windows 7操作系统需要PC级芯片才能有效运行，这种级别的芯片必须要靠风扇散热，而且如果电视不够大的话，很难支持几个小时的运行。 凌动芯片 微星正在开发一款使用英特尔凌动(Atom)处理器的平板电脑，这种芯片原先是为低成本的上网本打造的，但许翔称，凌动不够强劲，无法提供像 iPad那样的视频播放和上网速度。 微软的科孟仲建议电脑厂商使用双核处理器解决这一问题。华硕推出了一款安装英特尔双核处理器的Windows 7平板电脑，电池续航时间可达6小时，但仍然仅有苹果iPad的一半左右。 英特尔计划明年为平板电脑推出双核凌动芯片，该产品能耗将降低一半，但足以流畅播放视频和上网。英特尔凌动部门总经理马修·帕克 (Matthew Parker)表示，“我们对平板电脑业务充满了期待。我们认为它将是英特尔扩展业务的一个重大机遇。” 市场研究公司Altimeter Group分析师迈克尔·加滕伯格(Michael Gartenberg)指出，Windows Embedded Compact [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/06/16/blueocean-ipad/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>初探ICT供应链完整性(节选)</title>
		<link>http://sbin.cn/blog/2010/06/14/ict-supply-chain-integrity/</link>
		<comments>http://sbin.cn/blog/2010/06/14/ict-supply-chain-integrity/#comments</comments>
		<pubDate>Tue, 15 Jun 2010 01:44:02 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[ICT]]></category>
		<category><![CDATA[完整性]]></category>
		<category><![CDATA[供应链]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1788</guid>
		<description><![CDATA[【注】本文节选自为即将发布的绿盟技术内刊，我被邀写一写新的动向，于是捉刀砍向最近关注的ICT供应链完整性，或大家更喜欢“安全”。这个话题在这篇初次提到，又在这篇再次涉及到，这次的内容稍微丰富了一些，希望能够给大家在工作研究之余，多一些参考。 1、什么是供应链安全？ 供应链安全并不是一个新词汇，在业界媒体和学术期刊中已有相当的覆盖。随着经济全球化的逐渐深入，供应链的长度和复杂度、地理分布都大幅增长。在货物生产过程和运输过程中造成的盗窃、丢失、伪造、损坏、以及恐怖袭击等带来的损失对商业和经济的影响越来越大[CTPAT]。在此背景下，政府权威机构和业界发起了一系列的安全增强活动。例如，由美国国土安全部海关与边界保护局（CBP）推动，与进口商、物流业及制造厂商合作的“海关 &#8211; 商贸反恐布联盟”C-TPAT（Customs-Trade Partnership Against Terrorism）成为新时代供应链安全管理的一个具有代表性的项目。该项目是在“9‧11”事件发生后所倡议成立的一个自愿性计划，于2002年4月16日正式施行。 CBP希望通过此项目能与相关业界合作建立供应链安全管理系统，以确保供应链从起点到终点的运输安全，安全讯息及货物状况的流通，从而阻止恐怖分子的渗入[DHS]。 2、ICT的供应链有什么不同？ 相对于IT和电信来说，信息通信技术（ICT）是个相对较新的词，虽然关于其定义，也有一些争论，读者可以参见维基百科，也可自行使用百度或Google搜索相关结果。 在转型的时代主题下，电信运营商也开始频频使用ICT 来概括电信业务的新边界。新的用法语义上全然不同，最先使用ICT的电信公司是英国电信。在英国电信网站上有一段描述性的解释：“ICT- Information Communication Technology， The ‘C’ now added to the traditional ‘IT’ reflects the worldwide convergence of computing and telecommunications. ICT has made possible instant exchange of information, regardless of distance.”大意是“C”加入到“IT”中反映全世界计算和电信的融合，ICT促成了超越空间的快速信息交换。从字面意义上看，反映的是IT服务和电信服务之间边界消失过程中扩张和衍生的产物。 相对于传统领域的供应链，ICT系统通常是采购+开发+集成模式，其最终用户感知到的安全很大程度上取决于采购、开发和集成等这些中间环节，涉及到更多的外包方、集成商、以及其它第三方等，这些供应商的安全素养、流程和产品质量的重要性愈发地凸显出来。简要来说，ICT的供应链包括： •    使用的设备通常包括硬件、软件等众多组件； •    项目涉及到全球很多地区的供应商、生产厂、集成商、运输服务商等； •    ICT业界主要依靠采购成熟的商业组件和设备，对供应链的依赖性更强； •    设备之间有很多通信功能等关联关系； •    设备的功能和质量很难被完全的测试、测量和直观的展示出来； •   [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/06/14/ict-supply-chain-integrity/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>中国网络安全发展的战略回顾之发展篇（节选）</title>
		<link>http://sbin.cn/blog/2010/05/20/china-network-security-10-years/</link>
		<comments>http://sbin.cn/blog/2010/05/20/china-network-security-10-years/#comments</comments>
		<pubDate>Fri, 21 May 2010 01:34:37 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[绿盟]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[十年回顾]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1749</guid>
		<description><![CDATA[今年是绿盟科技成立十周年，也是中国跌宕起伏的网络安全业界发展最为关键的十年。以下文字节选自笔者撰写的“中国网络安全发展十年”中第三部分-发展。 中国的安全业界走过了她重要的十年，防火墙、入侵检测、安全专业服务、安全管理中心SOC、AAA/AAAA、应用安全、Web安全、数据安全、云安全… 回首这一个个脚印，我们希望理清道路的脉络，发现其内在的“导航仪”，希望能看清未来的的方向。 本节希望通过下面四个话题的讨论和读者一起产生一些“脑力激荡”和启发。 威胁的蔓延 从本质上说，安全威胁是安全业界得以产生、得以生存的原动力，是网络攻防矛盾中最变化多端的一方。从每年各个权威结构发布的威胁报告上，可以不断的阅读发现到人类的创造力和新思维。 安全业界发展的十年中，处于对立面的威胁方也完成了从孩童期到成熟期的发育，从单纯的好奇、挑战、成名等发展到基于投入回报ROI的、有组织的、具有很强针对性的入侵攻击。 在经济利益驱使下，为了获得更大的商业利益，网络安全威胁呈现了下面的一些特点： • 应用越广泛的软件和系统遭到的入侵和破解也越严重，威胁方投入的资源也越大 • Web有关的安全威胁和漏洞已明显超过了传统的操作系统和设备 • 利用“社会工程”的安全威胁和攻击入侵事件越来越频繁 &#8211; “人”成为最难打“补丁”的一环。 • 安全威胁和攻击蔓延到信用卡处理中心、开发中心、下载中心等更容易产生超额“回报”的对象。而这些地方传统上被认为是“可信任的”。 这些特点将会对安全保护技术的发展产生深远的影响。 关于边界的演化 从安全保护的角度看，来自威胁方的变化只是“动因”之一，另外一个很重要的考量就是互联网计算模式的改变。 大家从自己的切身体验可以知道，3G/4G的用户在不远的将来肯定会迅速上升，漫游、移动用户肯定越来越多。大家发现企业VPN上的在线用户数迅速增加，边界安全策略越来越难困扰、难以操作。大家忧心忡忡地谈及企业的传统边界正在逐渐被“销蚀”、甚至消亡。以防火墙为代表的传统边界防护方案在诞生二十多年后面临着越来越多的挑战。 “城墙”是一个很好的比喻，能帮助说明这个趋势可能是无法避免的。古代因为经济活动简单、城市规模很小，城墙+城门的架构很好的满足了安全和交通的需要。同时，没有一个现代城市是被围在城墙里的 – 分布式的视频监控系统、移动巡查系统、快速响应系统等使得城市的安全性和方便性获得新的平衡。 安全保护的焦点将会从基于IP为代表的位置（Where）转向数据和用户（What, Who） &#8211; 因为后者在新的时代更为“稳定”。 发展的驱动力 现在越来越多的人同意这个观点 &#8211; 安全的本质是管理， “七分管理、三分技术”。与成熟的企业管理理论相比，安全管理总是显得有点另类 –至今关于企业安全管理的绩效考核仍然是一个热门的研究课题。下面几个例子是业界充满矛盾的一些地方： • 发生安全事件并不代表安全管理失败；不发生安全事件也不代表安全管理成功 • 如果以不发生安全事件作为目标，如何评价是否投资过度？ • 业界遵循的很多“最佳实践”却没有任何实实在在的数据证明这些“最佳实践”带来多少安全水平的提升，就像传统行业中汽车安全带、避雷针做的那样。 • 当前很多安全管理OLA/SLA是基于事务性的，而不是面向商业目标的。同时，找不到这些目标与商业目标之间的清楚而准确的关系定义。 这些矛盾提供了后面安全业界发展的契机。如何将网络空间中的安全活动以更加“可读”的方式呈现出来？如何借给安全管理员“一双慧眼”让他更准确地发现网络空间的违规活动？如何帮助安全管理建立起相对标准通行的度量指标体系？… 在安全可视化、可度量、可管理方面的努力将会帮助安全管理活动获得更多的理解和商业支持，从而使其更健康、可持续的发展。 关于安全的未来 人类总是对未来充满好奇。我们也不会例外。在病毒木马僵尸地下经济愈演愈烈的黑云压城面前，安全技术和安全业界有没有能力有效地对抗威胁、保护社会和经济？ 著名安全思想家Bruce认为网络安全如同社会，杀人盗窃等各种犯罪行为从很久很久以前已经伴随着人类有数千年的历史了。虽然我们仍然无法根除甚至制止这些犯罪，但并不妨碍社会的发 展和进步。我们虽然生活在有犯罪、并不安全的世界、社会里，但没有关系。社会是有相当的弹性和自我恢复能力的[Bruce]。 在此话题上Gartner有一个分析很有意思[Security2013]。Gartner依然采用传统的四象限分析法 – 横向维度是安全水平、纵向维度是安全控制水平，如图所示。 • 从左下角开始，“道高一尺、魔高一丈”，安全技术无法提供更高的保护水平，“破坏总比建设和保护容易”，恶意黑客大量增多，网络陷入混乱和恐慌之中。 • [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/05/20/china-network-security-10-years/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>第一届世界网络安全峰会以及ICT供应链完整性</title>
		<link>http://sbin.cn/blog/2010/05/06/ewi-worldwide-cybersecurity-summit-supplier-chain-security/</link>
		<comments>http://sbin.cn/blog/2010/05/06/ewi-worldwide-cybersecurity-summit-supplier-chain-security/#comments</comments>
		<pubDate>Thu, 06 May 2010 23:15:54 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[EWI]]></category>
		<category><![CDATA[东西方研究所]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1729</guid>
		<description><![CDATA[第一届Worldwide Cybersecurity Summit在达拉斯召开，演讲人名单上不乏重量级人物，美国白宫信息安全特别协调员Howard Schmidt、Dell公司的创始人董事长CEO Dell、大名鼎鼎的信息安全思想家Bruce Schneier、德勤的CEO James、Verisign创始人Addison Fischer、微软可信计算业务单元的副总裁Scott（这位老兄演讲很棒，RSA2010上的Keynote也不错）等，另外，还有来自多个国家的高级政府官员，例如日本NISC（国家信息安全中心）的副主任Yasuo和Nozomi，加州的CIO Teri Takai、加拿大国家空间安全总局局长Robert Dick、法国网络信息安全局局长Patrick Pailloux、爱沙尼亚司法部长Rein Lang、亚美尼亚前总理Armen等等吧。没有演讲，有幸认识的政府官员还有明尼苏达州的CIO Gopal Khanna、新加坡军方C4 Operation Group长官Col Dan、等。参会名单上还有长长的高官和名人，不再赘述。 Dell在2009年9月份以39亿美元高价收购Perot Systems，IT服务实力大增。在2010年2月份布鲁塞尔进行的第七届世界安全大会WSC上，其服务业务总裁Peter Altabef就做了题为“Balancing Cyber Threats and Cyber Benefits”的Keynote。这次在Dallas的网络空间安全大会，Dell更是成为最高级赞助商，创始人/董事长/CEO Michael Dell亲自出场，热情演出。虽然Dell自己讲这次高规格资助主要原因是会议在德州，Dell是德州的企业云云。但是，在Dell的战术板上，EWI和网络空间安全大会或许就是打响其服务品牌登陆作战的突破口。 在午餐会的keynote上，微软的Scott先生讲到了当前主要网络威胁的四个动机：其一网络犯罪，其二是经济间谍，其三是军事间谍，其四是网络空间战（http://microsoftontheissues.com/cs/blogs/mscorp/archive/2010/05/03/the-cyber-threat-deconstructing-the-problem-to-promote-comprehensive-dialogue-and-action.aspx）。Scott的主要观点是必须搞清楚网络威胁的“who”，“why”，才能有针对性的研究防御和对抗对策。 关于ICT（几乎是电信的另外一个称呼）的“供应链完整性”一直是一个热门话题。在这次EWI的第一次WCS上，ICT还是最热的话题，房间里有些拥挤不动，主持人号召大家多为其它小组贡献。  我参加了ICT话题下的供应链完整性小组，也是夏威夷GlobalComm会议上TIPS主题的延伸。这是Karl的Favorite topic。我们这个小组的阵容不容轻视哦 &#8211; 华为全球CTO Matt Bross, Cisco CSO John Stewart, ENISA 高级总监ED Udo Helmbrecht, Cox Com负责质量、合规性等的高级总监 Mark Adams, 微软的高级安全战略师 Matt, Ericcoson的Kelvin, 美国空军的Bill，等 Matt是业界的知名人物，身份也比较特殊，一方面他是来自中国的华为公司的CTO，“中国”+“华为”，够热吧。另一方面，他在加盟华为之前是英国电信BT的CTO，是运营商的技术决策人。具有两栖作战能力的高手讲出来的话很有说服力。 ENISA在此之前已经被我“曝光”多次了。该组织近来的学术和业界活动都很频繁，在安全的很多方面，例如“云”，“隐私”，“合规性”等，都有重要动作。这次ENISA的ED Udo更是全程参与了论坛和小组讨论，贡献了不少建议。 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/05/06/ewi-worldwide-cybersecurity-summit-supplier-chain-security/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>浅谈云计算安全威胁和防护要点</title>
		<link>http://sbin.cn/blog/2010/05/04/commsec-cloudsecurity/</link>
		<comments>http://sbin.cn/blog/2010/05/04/commsec-cloudsecurity/#comments</comments>
		<pubDate>Wed, 05 May 2010 03:33:24 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[电信]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1724</guid>
		<description><![CDATA[2010年4月22日，通信网络和信息安全高层论坛在北京鸿翔大厦召开，我很荣幸被邀做了题为“浅谈云计算安全威胁和防护要点”的发言，介绍了云计算相关的云安全保护和基于云的安全服务，对云安全联盟CSA发布的云安全威胁和新版云安全指南做了简要回顾。另外，还介绍了刚刚成立的云安全联盟CSA大中华分会的情况。 点击下载发言所用PPT&#8230;]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/05/04/commsec-cloudsecurity/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>云安全联盟大中华分会CSA-GCC成立</title>
		<link>http://sbin.cn/blog/2010/04/16/csa-gcc-greater-china-chapter/</link>
		<comments>http://sbin.cn/blog/2010/04/16/csa-gcc-greater-china-chapter/#comments</comments>
		<pubDate>Fri, 16 Apr 2010 07:04:04 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[云安全联盟]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1718</guid>
		<description><![CDATA[在2010年4月12日，云安全联盟CSA的大中华区分会Greater China Chapter (CSA-GCC)成立，这是继今年3月份CSA云安全指南中文版完成后的又一件有意义的举措。 CSA-GCC成立的宗旨有三，分别简述如下： 其一：构建平台，促进沟通。帮助大中华地区（中国大陆、香港、台湾）以及其它以汉语沟通的专家、业内人士就云安全相关话题进行沟通，增进了解； 其二：合作开发，共建共赢。各个地区都有各个地区的特点，GCC希望能够促进业内的合作，在标准规范模板等方面起到催化剂和组织者的角色。 其三：引进来，走出去。GCC希望能够帮助将国际同行在云计算和云安全方面的经验、教训、标准规范、最佳实践等引进来，为国内同行提供借鉴，少走弯路，提高效率；另一方面，增进与国际同行的沟通交流，消除误解，把GCC相关地区对云计算和云安全的观点、看法、经验、建议等传递出去，对国际业界的健康安全成长做出贡献。 CSA-GCC欢迎业内的专家、同行、朋友积极加入，就云计算、云安全相关的业界需求、难点挑战痛处、战略方向、标准规范框架等话题献计献策，共同推动云计算安全的发展。 加入方法：如果还没有LinkedIn的账号，建议申请加入。然后访问CSA-GCC页面 -&#62;申请加入小组subgroup: http://www.linkedin.com/groups?gid=2955150&#038;trk=hb_side_g]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/04/16/csa-gcc-greater-china-chapter/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

