<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security</title>
	<atom:link href="http://sbin.cn/blog/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Fri, 19 Apr 2013 09:47:37 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>Next Generation Security in Cloud Era</title>
		<link>http://sbin.cn/blog/2013/04/19/next-generation-security-in-cloud-era/</link>
		<comments>http://sbin.cn/blog/2013/04/19/next-generation-security-in-cloud-era/#comments</comments>
		<pubDate>Fri, 19 Apr 2013 09:47:37 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[SDN]]></category>
		<category><![CDATA[SDSec]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=2020</guid>
		<description><![CDATA[This post is based on a presentation at China-US bilateral meeting on cloud security which was hosted by CNITSEC and ITI.  Although most of slides have been shared before, however, I tried to make them updated to the latest progresses at Software Defined Networking, Software Defined Security and APT, etc.  You are welcome to share [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2013/04/19/next-generation-security-in-cloud-era/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>绿盟科技威胁态势报告 2012</title>
		<link>http://sbin.cn/blog/2013/04/09/nsfocus-threats-report-2012/</link>
		<comments>http://sbin.cn/blog/2013/04/09/nsfocus-threats-report-2012/#comments</comments>
		<pubDate>Tue, 09 Apr 2013 09:50:23 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[威胁态势]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=2013</guid>
		<description><![CDATA[2012年是信息安全多样化的一年。网络攻防战场的从通用网络向专用网络延伸，甚至提前开始了“主场”的争夺；除了黑客个人和犯罪团伙，宗教团体和政治势力也开始使用网络武器；攻击目标不再限于主机和服务器，虚拟机、移动终端、平板电脑都被卷入，而原本用于提供保障的安全机制，有时也会成为攻击者的猎物。 通用网络环境中漏洞的逐年增长已经成为常态，并不令人意外。毕竟软硬件种类的极大丰富提供了广阔的温床。在这样的环境下，跨平台漏洞尤其引人注目，8月份被披露的Oracle Java 0 Day漏洞（CVE-2012-4681）同时会影响Windows、OS X及Linux平台的多种浏览器。而一些专用网络环境也渐渐被挖掘者视为“潜力股”，尤其在IPv6和SCADA网络中，近来漏洞数量呈爆发性增长。每个人都知道竞争中的主场优势，政治势力也不例外。美国众议院报告称华为、中兴对美国国家安全构成威胁，正是在争夺未来战争中的网络“主场”。 对大部分企业用户来说， Web应用依然最易受到攻击。分析显示，页面中出现Web漏洞的比率接近一半，其中“安全配置错误”和“跨站脚本”占较大比重，而“注入”类漏洞数量低于预期。与此同时，攻击目标也展现了多样性，虚拟机病毒和MacOS病毒接连出现；更高明的黑客甚至瞄准了“安全供应链”，入侵Adobe公司并用其数字证书签署恶意工具是其中的典型案例。 大部分攻击者的目是窃取和破坏。前者在2012年可谓沸沸扬扬，最具代表的有LinkedIn网站650万用户数据泄露事件和VMware ESX源码泄露事件，而后者在2012年正在默默的改变。首先，HTTP FLOOD成为了最主要的DDoS攻击方式；其次，短期多次的攻击方式开始出现；最后，广东成为了中国的重灾区，国内近半数攻击针对该地。 不同类型的攻击者各具特色。有组织的势力以此来实现政治目的，DuQu, Wiper, Flame, Gauss接连出现，中东地区已经成为网络武器的演练场。宗教团体的冲突敏感而激烈，一段Youtube视频引发了“燕子行动”，美国多家银行遭受连续的攻击。黑客行动主义不甘寂寞，Anonymous甚至发布“年终总结”来彰显其“成果”。最常被作为攻击发起点的是僵尸网络和恶意网页， 前者在国内异常活跃，每类僵尸网络平均每天发起攻击12.2次；而后者看似沉默却危害巨大，其中包括的木马下载器最多。 总之，2012年是信息安全多样化的一年。我们处于更复杂的战场中，需要保护的对象越来越多。而敌人，正变得更加狡猾，更加强大。 下载全文报告&#8230;]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2013/04/09/nsfocus-threats-report-2012/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>卷首语 &#8211; 勾画2013网络信息安全战略地图</title>
		<link>http://sbin.cn/blog/2013/04/07/strategic-roadmap-of-network-security-2013/</link>
		<comments>http://sbin.cn/blog/2013/04/07/strategic-roadmap-of-network-security-2013/#comments</comments>
		<pubDate>Sun, 07 Apr 2013 10:10:15 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[SCADA]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=2009</guid>
		<description><![CDATA[注：本文是为大家即将看到的新一期绿盟科技技术内刊的卷首语，预先晒一下，欢迎转发拍砖. 有道是“昔日王谢堂前燕，飞入寻常百姓家”，2010年以来沸沸扬扬的APT攻击，到2012年已经不再是国家对抗、网络战等似乎只有军队和政府机构才关注的威胁，越来越多的案例将APT引入了普通商业机构也需要严肃考虑的网络威胁，这些APT和各种定向攻击、或我们姑且称之为准APT、NAPT，或者通过特定的0-day漏洞制作的特定利用入侵关键信息系统，或者有针对性的进行了“免杀”、“躲避”等技术来穿透反病毒系统和IPS/IDS系统的防护，短平快，偷取重要情报和商业机密。不夸张地说，有重要价值的信息资产，就会有APT或定向攻击的潜在威胁。 威胁实实在在，我们又有什么武器来还击呢？ 编者认为或许可以从三个角度来勾画2013年的网安战略地图，第一是各种下一代安全产品，第二是安全管家服务MSS和安全SaaS或SECaaS，第三是工业控制系统的安全。 下一代安全产品主要是指具备应用和用户感知能力、统一检测引擎和虚拟执行技术、白环境和灰度检测技术、云中安全智能、快速威胁响应和升级能力等特征的安全产品。相对于传统的防火墙、反病毒、入侵检测等产品，下一代安全产品的对抗能力、智能性、响应速度都大为提高，在对抗APT的战斗中非常关键。 MSS服务并不是新鲜事物，早年的MSS主要是安全设备的简单维护管理或相关的人力外包。但是在下一代安全产品的语境下，MSS服务是NG安全产品能够发挥最大效力的理想伙伴，可以使明显加速对威胁的响应速度，从而减小受害时间窗口。SECaaS则可以视为网络安全产品的“云”化，下一代安全产品具备了在“云”中集成多种安全智能的能力，所以，SECaaS是网络安全产品在云计算时代的一种天然的进化，必将在未来网络攻防武器库中扮演重要角色。 工业控制系统是APT的主战场之一、没有之一可能有些夸张。不同于普通的网络环境，工业控制系统有自己独特的物理环境、协议、管理制度、ICT产品供应链和生态环境等，因此也有自己独特的网络攻防地貌，识别其典型的漏洞和威胁无疑是启动工业控制系统攻防研究和建设的第一步。 希望本期的十二篇文章能够给您带来2013年的一些共鸣和启发。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2013/04/07/strategic-roadmap-of-network-security-2013/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>绿盟科技研究院发布2012上半年安全威胁态势报告</title>
		<link>http://sbin.cn/blog/2012/09/12/nsfocus-mid-year-security-threat-report-2012/</link>
		<comments>http://sbin.cn/blog/2012/09/12/nsfocus-mid-year-security-threat-report-2012/#comments</comments>
		<pubDate>Thu, 13 Sep 2012 01:16:34 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[2012]]></category>
		<category><![CDATA[绿盟科技]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[态势感知]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=2004</guid>
		<description><![CDATA[注：感谢 @鲍博士 和各位同事的共同努力，继去年年底我们发布半年一期的安全威胁态势报告后，2012年上半年的安全威胁态势报告呈现在大家面前。昨天晚上到今天早上，微博上看到了很多同仁的热情转载、评论、和建议，非常感谢。我们继续努力。 2012年已然过半，毁灭世界的洪水尚未到来， 然而在安全行业，一道道巨浪却震撼异常。如果说Flame被发现只是给世界带来Duqu之后的又一次震撼，那么华盛顿邮报的报道足以让人寒彻骨髓。攻击技 术不再只是猎枪中的弹药，国家级的力量足以让它成为威力无比的炮弹。与之相比，不同规模的攻击者，无论是技术还是组织都在快速进步。 针 对这些安全威胁形势的变化以及层出不穷的安全事件，绿盟科技安全研究院发布上半年安全威胁态势报告。当企业和组织调整安全策略时，可以从中发现外部因素中 的关键点。安全威胁态势报告从背景、目标、手段和来源四个角度对威胁态势进行了分析，并得出了一系列观点。其中有的显而易见，有的则出人意料： 背景：漏洞的变化趋势 观点1：新增漏洞数量呈逐年上升趋势。 观点2：新增的高风险漏洞逐渐减少，而低风险漏洞则明显增加。 观点3： “获取用户权限”、“拒绝服务攻击”及“信息泄露”类漏洞占多数。 目标：众矢之的—Web应用 观点4：“注入”和“跨站脚本”类漏洞逐步减少，“失效的身份认证和会话管理” 以及“安全配置错误”不断增加。 观点5：IPv6漏洞不容忽视，半数以上可用于DDoS。 观点6：WEB应用中同样存在主机漏洞，特别是“远程信息泄露”。 观点7：WEB站点遭入侵后，仅有四分之一会在一年内进行修补，超过六成未进行修补且被再次入侵。 手段：危险的DDoS攻击 观点8：中国境内近一半DDoS攻击的受害者位于北上广地区。 观点9：大部分DDoS攻击将目标锁定在互联网与运营商企业。 观点10：DDoS攻击不一定来自外部。 观点11：消耗业务服务器连接仍然是最主要的DDOS攻击类型。 观点12：Syn Flood攻击依旧是DDoS攻击的主流方法，其次是Http Get。 来源：隐藏在互联网中的威胁 观点13：恶意URL主要位于中国和美国，中国的北京和广东是高发地区。 观点14：恶意代码中木马类占总数的八成以上。 欲知更多观点与内容，可参阅：绿盟科技安全威胁态势报告2012H1。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2012/09/12/nsfocus-mid-year-security-threat-report-2012/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>云安全联盟CSA之《云安全指南》3.0浅析</title>
		<link>http://sbin.cn/blog/2012/07/09/csa-sg-3-0/</link>
		<comments>http://sbin.cn/blog/2012/07/09/csa-sg-3-0/#comments</comments>
		<pubDate>Mon, 09 Jul 2012 09:57:58 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CCSK]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[CSA-GCC]]></category>
		<category><![CDATA[云安全]]></category>
		<category><![CDATA[云安全联盟]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1997</guid>
		<description><![CDATA[转贴一篇我的同事田民的文章，此文发表于今年第一季度的技术内刊。田民同学很有可能是国内第一个CCSK，感兴趣考试CCSK的同学们，可以和他联系取取经。:) 摘要：在众多CSA已发布的研究文献中，《云安全指南》无疑是其中最具影响力的。在当前尚无一个被业界广泛认可和普遍遵从的国际性云安全标准的形势下，《云安全指南》高屋建瓴而又不乏具体的策略和实施建议，是一份不可多得的参考文献。本文从发展历程、文档结构、思路以及侧重点等方面概括性的对《云安全指南》进行了分析和探讨。 关键词： CSA    云安全    风险分析    合规     监管和治理 概述 云安全联盟（CSA，Cloud Security Alliance）迄今已发布了一系列的安全研究报告。《云安全指南》无疑是其中最具影响力的。 《云安全指南》全称《云计算关键领域的安全指南》（Security Guidance for Critical Areas of Focus in Cloud Computing ）。在2009年12月17日，CSA发布了《云安全指南v2.1》。2年后，CSA于2011年11月14日发布了《云安全指南v3.0》。两个版本均可以从CSA的网站上免费下载，其中，v2.1有中文版本。 《云安全指南》关注于与云计算安全相关的、可以被评估和审计的安全需求及其建议，不涉及强制性法律责任（statutory obligation），这决定了《云安全指南》归根到底是一个研究性文档，或者说是一份白皮书，而不是安全标准，更不是法律法规。事实上，迄今为止，尚无一个被业界广泛认可和普遍遵从的国际性的云安全标准，而涉及云计算安全的法律法规更是全球性的缺失。 笔者认为，CSA不是一个单纯阐述技术的文档。在CSA云安全指南中，有相当多的篇幅讲述的并非技术，而是与监管相关，涉及法律、合规、安全管理、SLA等诸多非技术性领域。因此，《云安全指南》的读者范围很广，包括企业的高管（C-level）,云计算服务的消费者（consumer）和云计算的实施者（implementer），涵盖了云安全的战略和战术方面的诸多内容，高屋建瓴而又不乏具体的策略和实施建议。 结构 从结构上来看，《云安全指南》从架构（Architecture）,治理（Governance）和实施（Operational）三个方面对云安全进行了深入阐述。《云安全指南》全文包括3个章节，14个域 （Domain），其结构如下： 有必要说明的一点，从《云安全指南v2.1》到《云安全指南v3.0》的变化是非常大的，这从文档的页数从76页增加到177页足见一斑。对比来看，v3.0除了新增第14域“安全即服务”一节之外，其他章节中之前许多概括性的描述在新版本中进行了丰富和细化。 以Domain3: Legal and Electronic Discovery为例，在v2.1中并没有列举出到底都有哪些法律和标准需要遵从，而在v3.0中则详细列举了可以参考和遵循的国际和地域性的法律法规及行业规范，如下图所示： 这无疑使得《云安全指南》更具可读性和参考价值。 风险为核心 《云安全指南》通篇围绕着风险（Risk）这一核心展开研究和讨论。《云安全指南》认为，在采用云计算系统/服务之前必须要分析风险，而在分析风险之前首先需要明确资产（Data，Applications，Functions等）及其价值，“可能某个关键应用程序过于重要而不宜转移到公共云供应商，也有可能某些数据由于价值过低，很少或根本没有理由对其在云迁移过程中部署全面的安全保护措施 ”。资产价值可以从敏感程度和重要性两个角度进行粗略的评估，判断各种威胁情况下可能造成的损失是一个有效的手段，例如评估数据泄露并被广泛传播或被篡改，应用或功能在一段时间内不能被访问等情况下给客户可能带来的损失。 在明确资产价值和损失后，选择适当的部署模式（Deployment model）和服务模式（Service model）就是接下来非常关键的工作了。 先确定部署模式，再选择服务模式的顺序是非常有道理的。根据NIST 的云计算框架，服务模式是建立在部署模式之上的，部署模式决定了客户/消费者应用和数据的存放位置（on-premise or off-premise），系统（Infrastructure）的拥有者（owner）、管理者（manager）和访问性质（trusted or un-trusted）。是采用公共云（Public cloud），还是私有云（Private cloud），或是混合模式（Hybrid cloud）需要依据业务特点和资产自身的风险属性来决定。 举例来说，一个选择了私有云（private）的客户并不一定将应用/数据放在企业内部（internal or on-premise），同时也不一定就是系统（Infrastructure）的拥有者和管理者。然而，采用不同存放位置以及处于不同角色决定了威胁以及安全需求都是不同的，不过，有一点是肯定的，那就是不管数据放在哪里，客户访问应用/数据的通道必须是可信的（trusted）。 在分析部署模式的安全风险时，可以采用CSA提出的模型 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2012/07/09/csa-sg-3-0/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>2011年度安全回顾与展望</title>
		<link>http://sbin.cn/blog/2012/07/06/nsfocus-annual-security-report-2011/</link>
		<comments>http://sbin.cn/blog/2012/07/06/nsfocus-annual-security-report-2011/#comments</comments>
		<pubDate>Fri, 06 Jul 2012 07:34:19 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1991</guid>
		<description><![CDATA[2012年1月，绿盟科技研究院发布2011年的安全回顾与展望年度报告，报告中总结了过去一年的安全热点事件和攻防态势。以下是报告的摘要： 2011年的安全格局看似杂乱无章，从宏观观之，则又井然有序。 攻击者的目标逐渐聚焦在两个方面：实施破坏和窃取信息。前者又逐步演化为两种趋势，针对网络空间的应用和服务使用分布式拒绝服务攻击（DDoS），针对物理世界的关键信息基础设施（CII）则采用高级持续威胁（APT）攻击。本文从DDoS的发展和趋势，针对关键基础设施的APT攻击以及利益驱动的数据泄漏三方面进行回顾和分析。 近年来DDoS攻击的规模持续增加，其复杂度不断提高，而发动攻击的代价或难度则越来越低，攻击的动机也逐渐以经济利益为主。造成这种现象的原因在于政府治理的缺失和技术发展的局限。关键基础设施防护和工业控制系统安全成为各国政府的防范重点已经多年，但是面对APT攻击任何保证似乎显得都有些无力。一方面，工业控制系统的安全性在体系、管理、运维及研究等方面均亟需完善；另一方面，对APT的防护也需要各国政府、科研机构、应用厂商和防范主体的多层次合作。从一系列相关事件中可以看出，攻击者的目标选择、协作组织和影响范围均体现出明显的系统性趋势。 本年度数据泄漏事件在国内外均层出不穷，影响越来越大。数据泄漏基本上可以分为窃密、泄密和失密三种类型，而在数据的存储、传输和使用阶段则分别存在不同的泄露方式。数据泄漏涉及信息系统的几乎所有组成部分，而市场上可得的数据泄漏保护（DLP）技术只能提供防护工作所需能力的一个子集。只有在Web应用、数据库、网络和主机系统、桌面等各方面，结合技术和管理，充分利用专业安全提供商的各种资源，多方努力，才能高效地做好数据安全防护工作。 2012年的信息安全发展会同时体现在不同层面：伴随新技术产生的安全热点、新应用带来的安全关切、新模式引发的行业变革都将对安全领域产生重大影响。此外，云安全和安全的智能化趋势，以及由此引发的“下一代安全”思潮也值得关注。 未来的一年依然将是多事之秋，行业和每个从业者都将同时面对机遇与挑战。 关键词：分布式拒绝服务攻击DDoS，关键信息基础设施CII，工业控制系统SCADA，高级持续威胁ATP，数据泄漏保护DLP 点击下载2011年安全回顾与展望]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2012/07/06/nsfocus-annual-security-report-2011/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>7月16-18日，Hostingcon 2012在美国波士顿举行</title>
		<link>http://sbin.cn/blog/2012/07/04/hostingcon2012-boston/</link>
		<comments>http://sbin.cn/blog/2012/07/04/hostingcon2012-boston/#comments</comments>
		<pubDate>Thu, 05 Jul 2012 00:41:17 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Event]]></category>
		<category><![CDATA[DDoS]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1985</guid>
		<description><![CDATA[HostingCon 2012本月16-18日将会美国马萨诸塞州的城市波士顿举行。HostingCon大会面向云计算中心和托管服务市场，分为四个分会场： 营销、业界趋势、技术、管理。 拒绝服务攻击DoS/DDoS及其防护是领域内的热点话题，我将会代表绿盟科技参加17日的技术分会场的一个Panel。大会详细日程请见：http://www.hostingcon.com/account/events/schedule/]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2012/07/04/hostingcon2012-boston/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>8月28-29日，RSA Conference China 2012在成都举行</title>
		<link>http://sbin.cn/blog/2012/07/04/rsa-conference-china-2012/</link>
		<comments>http://sbin.cn/blog/2012/07/04/rsa-conference-china-2012/#comments</comments>
		<pubDate>Thu, 05 Jul 2012 00:28:02 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Event]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[2012]]></category>
		<category><![CDATA[RSA]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1982</guid>
		<description><![CDATA[做一个广告： RSA大会中国2012将在美丽的成都举行，8月28-29日，会议地点位于成都世纪城新国际会议中心（ 中国四川省成都市高新区世纪城路88号），感兴趣准备参会的同学们要去报名了&#8230;]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2012/07/04/rsa-conference-china-2012/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>下一代安全防护体系的战略思考</title>
		<link>http://sbin.cn/blog/2012/07/04/ng-security/</link>
		<comments>http://sbin.cn/blog/2012/07/04/ng-security/#comments</comments>
		<pubDate>Wed, 04 Jul 2012 08:33:20 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[BYOD]]></category>
		<category><![CDATA[安全智能]]></category>
		<category><![CDATA[下一代安全]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1977</guid>
		<description><![CDATA[【注】下面内容是在一个研讨会上的发言，务虚的，报告了自己在检测APT、防护下一代威胁等方面的思考。对于报告相关的PPT感兴趣的同学可以和我联系。 最近一段时间以来，网络上出现了各种各样的攻击，有一些给了大家非常大的震动，觉得它已经超出了我们以前企业安全防护的范畴，大家都把它归结到APT这个词上来，或者叫定向攻击，在一些媒体的报道中或者一些技术报告里面，通常会把这种攻击分成几个步骤，几个环节，能够突破边界渗透进去，然后逐步扩大权限，收集数据，拿到“情报”，最后达成目的，这就是我们今天所探讨的APT。 在这种以APT为代表的“下一代”威胁面前，我们目前这些安全设备在防护方面，或者说安全防护体系实际的实践中非常吃力。包括传统的防火墙、IPS，以及反病毒体系都难以应对。 对于传统的防火墙：业务越来越复杂，新应用太多，用户位置多变，终端BYOD多样化并且很难规范化，表现在：1，端口失效 &#8211; &#62; Applications ,2，IP地址失效 -&#62; Users ,3，数据包层面的检查失效 -&#62; Content。 对于IPS：攻击变化太快，现有的黑名单机制总是更新不及时，更加先进的恶意软件、0day漏洞和目标性极强的APT攻击等。 而对于反病毒体系来说，病毒样本不胜其多，反病毒程序消耗计算机资源不胜其负，病毒样本库更新太慢“特征”匹配很容易被“躲避”。 这些安全防护出现的新问题说明：“当代”的安全产品已经力不从心。 在这些所谓的APT攻击中，我们至少可以看出几点趋势，或者说有三个重要的假设及其推论需要大家注意： 假设1： 攻击者正在转向经济目的，攻击者和防守者之间的竞争关键是成本。获得成本优势的一方将会获得“战场”上的优势态势。 假设2：为了降低成本，攻击者必须尽可能地重复使用（Reuse）其攻击代码、工具、僵尸、技术和手法等。 推论1：一般来说，一种威胁或攻击会出现在多个场合，在一些场合中检测出来并证明为威胁或攻击的行为有非常大的概率在另外的场合下也是威胁或攻击。 推论2: 重用越少，意味着成本越高，越难以检测 假设3：为了降低成本，防守者必须重构防御体系，将部分密集的、重复性的计算转移到“云”中进行，而将计算产生的“智能”（Intelligence）推送到防御功能点（Defense Function Point）。 推论3: 覆盖越大的“云”检测能力相对更强。 推论4: 生产成本相对固定，越能多次使用越能降低成本。 该怎么去使用这几个假设和推论。我认为首先要从大数据谈起。的确，大数据给了人们很多想象的空间，如果再以上的假设下，我们可能会得到一个很直接的推论：做集中的低成本的大规模的重复性计算，放到一个弹性的开放式的计算环境当中去，对它进行大规模的计算。但这与几年前在其他行业领域所使用的BDA（BIG DATA ANALYTICS, 简称 BDA）并不完全相同, 不仅仅是处理海量数据，还包含快速、甚至实时的搜索功能、实时分析告警功能、数据展现技术等内容在里面。 大数据首先的确需要数据，没有数据是万万不能的，当然有了数据不一定一定能。大数据需要安全的攻防支持，你一定要知道你要找什么，有人说大数据相当于在大柴堆里面找针，这是需要攻防知识，否则你可能连要找的针是什么模样都不知道。但是仅仅有攻防知识，也没有办法变成具体的操作，它又需要比较抽象和数学建模能力。换句话说，它需要利用攻防知识，通过建模，把它变成软件程序或者是大数据的平台可以执行的那种模式、序列等等，当然所有过程可能都需要杜博士强调的深度分析分度作为支撑。另外，任何在一个时间片段上面都不足以形成准确的能力，需要在时间维度上一个更长时间更大范围的运营和积累，也就是： 定理1：大数据需要数据； 定理2：大数据需要安全攻防知识； 定理3：大数据需要抽象和数学建模能力； 定理4：大数据需要长时间的、大范围的运营和积累。 这四个同时具备的时候，才有可能形成真正的智能或者对下一代威胁的防御体系。 我们将以上这些分析的因素做一个整合，就发现，除了以上这些假设、推论和得出的定理之外，我们目前的防护体系欠缺的东西也非常多。我们可以设想一下，以后的安全产品很有可能会出现一些体系架构上的演变。这个演变会在广为部署的功能检测点和功能防护点上，通过对DBA的深度分析，到达后端的智能体系。每个部分都有各自的分工。目前，大部分能力都是靠前端实现，后端主要是一些防护一些补丁或者简单的产品规则，但是这是不够的，在后端还需要极大的加强，这个加强可能是需要庞大的服务集群。 基于前面假设、推论和观察，做一个简单的总结，有这么几点思考。 第一，    在安全未来整体体系上面，前端地位将会下降，“”云”“端重要性逐渐凸显，甚至是决定性的，因为前端完全是靠后端在打仗。 第二，    攻防、数据、建模和持续运营缺一不可，缺少一个，都不足以形成对APT下一代威胁本质检测的能力。 第三，    先行者占有相当的优势，可能会造成强者恒强，可能会出现寡头垄断的局面，这是互联网技术发展的一个特点，也是我们感受到紧迫性最强的一点。如果我们在这点落下比较大步伐的话，后面想赶上可能会更困难。 第四，    信任是下一代安全防护成长的关键环节，包括用户对提供商的信任，政府对提供商和用户的信任，信任可以帮助形成专业分工和规模化生产。 对于我们国内的企业和研究机构、提供商和用户来说，怎么样去逐步建立信任，怎么建立行业的信誉，怎样在信任体系中更加专注于自己核心的能力，都是我们值得思考的地方。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2012/07/04/ng-security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>智能驱动的下一代安全 &#8211; RSA 2012 后记</title>
		<link>http://sbin.cn/blog/2012/07/04/rsa-2012-intelligence-driven-security/</link>
		<comments>http://sbin.cn/blog/2012/07/04/rsa-2012-intelligence-driven-security/#comments</comments>
		<pubDate>Wed, 04 Jul 2012 08:21:17 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[BDA]]></category>
		<category><![CDATA[大数据]]></category>
		<category><![CDATA[安全智能]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1971</guid>
		<description><![CDATA[【内容摘要】此文写于2012.03.26，2012年的RSA大会之后，从安全事件和APT攻击、智能驱动的下一代安全、大数据等三个视角回顾了会议传递的信息，对会议中的热点话题和相关技术进行了讨论，并列举了若干支持性的数据和资料。 关键词：RSA会议，APT攻击，安全智能，大数据， BDA 0 前言 2012年2月25日，一年一度的 RSA大会在旧金山Moscone会议中心如期举行。从影响力和规模等意义上说，为期一周的RSA大会都是安全业界首屈一指的活动。一般由三部分组成：其一是产品和技术展览会，每年都有数百家安全业界的公司、社区组织、教育和政府机构等参加，在经济复苏的大背景下，今年的会议参展单位又有大量增加；其二是各种各样的主旨演讲和技术报告会，从周二持续到周五，通常报告会分为多个主题（Track），例如今年的大会主题包括云安全、加密、数据安全、治理风险合规性、黑客和威胁等等；第三个部分是周一下午的创新沙盒活动，这个活动虽然历史较新，但非常引人注目，微型小型的创新公司带着自己的创意和新作通过会议前的海选进入大会，在这个舞台上有很大的机会得到投资人和用户的青睐，从而一跃龙门。 之所以今年的RSA大会特别引人瞩目，其中很重要的原因是过去的一年中发生的一系列的重大安全事件，包括RSA自己也没能幸免，而被愈演愈烈的安全攻击攻陷。何去何从？很多人都将目光聚焦在作为业界重要风向标的RSA 2012 . 本文选择了安全事件和APT攻击、智能驱动的下一代安全、大数据等三个视角来回顾RSA 2012大会传递的信息。值得注意的是，本文没有展开讨论移动互联网安全和自带设备（BYOD）、云计算和虚拟化的安全等，它们同样是RSA 2012的热点话题，笔者期待业界同仁的更多分析回顾和分享。 1 安全事件和APT攻击 在某种程度上可以说，2012年的RSA大会发生在一个“动荡”的2011年之后。这个“动荡”是指网络安全事件频发，很多事件对业界产生了深远影响，参见下图[1]， 图1：2011安全事件图解 图中横轴表示攻击目标的影响力大小；纵轴表示攻击者组织协作的程度。安全事件用圆形区域表示，其中大小表示事件实际影响的范围，颜色的种类表示事件的类型，深浅表示事件的单位损失（损失和范围的比值） 从Aurora和Stuxnet开始，APT成了业界炙手可热的一个焦点，也谋杀了这次RSA大会的很多笔墨和目光。 按照公开的报道，RSA公司在2011年遭到了APT攻击，攻击者综合利用了钓鱼邮件、远程控制工具、内网渗透和提权、数据外泄等多种手段。虽然从范围上看，RSA安全事件没有大型互联网拒绝服务攻击那么大，但是影响却很大，很深，由于此事件的证书泄漏而导致的RSA用户的被渗透攻击可能永远也无法得到一个公开的评估。 这个安全事件给会议的主办方RSA公司带来了很大的压力，其CEO在会议开幕的第一个主旨演讲中使用“If you are going through the hell, keep going”来形容RSA自身和业界的处境 – 痛苦但需要快速前行。 通常认为，APT应当具备以下特点[2]： •    高级：威胁背后的操纵者有能力进行全方位的情报收集工作。不仅包括通过计算机入侵获取信息，而且还可以扩展到传统的情报搜集，如电话拦截技术和卫星成像技术。虽然攻击的个别手段可能无法被归类为特别 “先进”，但操纵者通常可以根据需要开发更为先进的工具。他们经常结合多种方法、工具和技术，以保持接触与尝试并最终攻陷目标。 •    持久：操纵者会执着地进行特定任务，而不是随机地搜索目标。这种区别意味着，操纵者也受外部实体的指挥。通过持续监测和接触，以实现针对目标的任务。如果操纵者暂时无法取得进展，他们通常会不断地重新尝试，并最终取得成功 。操纵者的目标之一是保持长期访问目标，而不只是取得一次性的攻击机会。 •    威胁：APT是一种威胁，因为它同时具备了能力和意图。APT攻击的关键在于协调人的行动，而不是盲目的执行自动化攻击。操纵者有具体目标和动机，具备足够的技能、组织力和资金。 仁者见仁，智者见智。针对APT的A（高级）、P（持续）、A+P（高级持续）、NA+P（不高级，但持续）等，出现了很多有启发性的检测和防护手段，图2给出了一个很好的汇总 [3]。对APT和恶意软件检测相关讨论感兴趣的读者，笔者推荐继续参考阅读RSA2012大会文件Tech-107[4]. 图2：针对APT攻击的检测防护手段 2 智能驱动的下一代安全 在和以APT为代表的下一代安全威胁对抗过程中，传统的安全产品和技术正在经受严峻的挑战，包括威胁响应的时效性、IT安全运维团队和安全服务团队的专业化和规模化、安全技术的持续提升能力、安全产品和被保护的业务系统之间的匹配等方面。 RSA2012传递出的一个重要的声音就是业界对安全智能（Security Intelligence）或者智能驱动的安全（Intelligence-Driven Security） 的热烈拥抱。在战略意义上，智能驱动通过实现下面两大目标来应对上述挑战[5]， •    针对威胁和相应的态势开发实时的知识，用以阻止、检测、预测可能的攻击 •    进行基于风险的决策，优化防御策略，并付诸行动 其中，态势、知识、实时、决策、行动等是几个意义重大的关键词，构建了智能驱动的安全的轮廓。在上述战略目标下，围绕以下关键技术的研究和实践将决定其成败[1]： [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2012/07/04/rsa-2012-intelligence-driven-security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
