<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security</title>
	<atom:link href="http://sbin.cn/blog/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Fri, 17 Feb 2012 06:43:02 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>2nd IEEE International Symposium on Trust and Security in Cloud Computing (TSCloud 2012)</title>
		<link>http://sbin.cn/blog/2012/02/17/2nd-ieee-international-symposium-on-trust-and-security-in-cloud-computing-tscloud-2012/</link>
		<comments>http://sbin.cn/blog/2012/02/17/2nd-ieee-international-symposium-on-trust-and-security-in-cloud-computing-tscloud-2012/#comments</comments>
		<pubDate>Fri, 17 Feb 2012 06:42:10 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[国际会议]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1966</guid>
		<description><![CDATA[帮朋友做个广告，有朋友感兴趣分享自己云计算安全的研究成果吗？请关注TSCloud 2012。 The 2nd IEEE International Symposium on Trust and Security in Cloud Computing (TSCloud 2012) to be held in Liverpool, England, UK, 25-27 June 2012 http://tscloud.org/tscloud2012/ Sponsored by IEEE, IEEE Computer Society and IEEE Technical Committee of Scalable Computing (TCSC) INTRODUCTION ============= Following the success of IEEE TSCloud 2011, the IEEE TSCloud 2012 Symposium [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2012/02/17/2nd-ieee-international-symposium-on-trust-and-security-in-cloud-computing-tscloud-2012/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>迎来一场速度之战</title>
		<link>http://sbin.cn/blog/2012/02/09/security-speed-up/</link>
		<comments>http://sbin.cn/blog/2012/02/09/security-speed-up/#comments</comments>
		<pubDate>Thu, 09 Feb 2012 06:21:59 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[2012]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[云计算]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1963</guid>
		<description><![CDATA[注：前些时候接受了一个《计算机产品与流通》杂志的采访，采访后报道的题目定为“迎来一场速度之战”，转贴如下。请各位朋友指正。原文链接： http://www.spn.com.cn/post/t-1_t2-8_nid-409697.html 要谈安全市场的发展趋势，就必须回顾国内安全市场的发展历史。一个业界共识是，中国的安全市场发展大约从2000年起步，至今历经11年，这个过程中主要经历了四个发展时期。 既2000年前的导入期，安全专注于防火墙和防病毒隔离；2000年至2003年是第二阶段，开始重视PDR模型（即Protection（保护）、etection（检测）、Response（响应）是入侵检测的一种模型），防火墙、反病毒、入侵检测和漏洞评估、安全服务成为市场主导；2004年至009年是第三阶段，关注点从简单的防止攻击和入侵，发展到应用和数据安全开始重视安全运维和流程，内部控制安全体系从&#8221;老三样（防火墙、防病毒、入侵检测和漏洞评估）&#8221;发展到基于AAAA的综合防御体系。而在2009年之后，安全市场进入第四个阶段，随着云计算的发展以及相关的安全需求，跨入云安全时代。 由此可见，目前正处于安全市场发展的第四阶段，在这一阶段，大量的安全威胁层出不穷，各种攻击已经带有明显的逐利特征，安全的防护已经扩展为云端、网络层、客户端三层体系，安全从过去的单向静态防护正在向双向的动态的防护转变，这些特征将在2012年有更加明显的显现。 这种形势下，对于安全厂商而言，就提出了新的要求，即如何在替客户节省成本的同时，更快速的做出安全防护响应，这里面既包含了厂商对于威胁信息的快速获取能力，又包含了厂商对这些信息做出快速应对的能力。安全厂商之间竞争正在成为一场反应速度的比拼。除了在技术上的投入之外，安全厂商要想获得更快速的响应能力，还必须具备以下几个因素，即企业要有勇于创新，充满热情的文化底蕴；其次要具备一定的规模；最后，安全厂商要有更开放的心态、体系、和合作模式，在安全领域内与第三方形成专业分工和合理的利益分配。这些都将成为2012年安全厂商打造核心竞争力的关键。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2012/02/09/security-speed-up/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>关于下一代安全的几点思考</title>
		<link>http://sbin.cn/blog/2012/02/02/next-generation-security/</link>
		<comments>http://sbin.cn/blog/2012/02/02/next-generation-security/#comments</comments>
		<pubDate>Thu, 02 Feb 2012 08:30:24 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[NGS]]></category>
		<category><![CDATA[安全智能]]></category>
		<category><![CDATA[下一代安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1959</guid>
		<description><![CDATA[这篇文章发在绿盟科技技术内刊的2011年9月，总第14期上。主要总结了对安全业界当前实践的三个观察，提出了下一代安全体系的可能发生的三个变革 – 更加智能、面向服务、行业精细分工。应该看到，这些思考还是粗糙的，不成系统的，在逻辑上也不完整，仅供大家讨论参考。这一期技术的下载地址是： http://www.nsfocus.com/images/6_about/journal/6_10_014_j.pdf 1前言 坦白说，写本文的主要目的是反思，反思的目的是探讨和研究潜在可行的变革和创新。 虽然网络安全作为一个产业已经走过了十几年的历程，但是，应该看到网络安全产业界还处于一个相当不成熟的初步阶段，作为行业里的一个老兵，这样说内心里很不舒服也不情愿。对于行业实践中的这些“不成熟”笔者在前文“网络安全发展的战略回顾”[ZL1][ZL2]中已有不少列举，举例说： •    网络安全相当程度上依赖于基于IP五元组之上的边界防护模型，明显落后于互联网和IT应用技术的发展 •    产业界尚未形成相对成规模的产业内分工，大多数用户和提供者处于低于规模水平的运作状态。 •    产业界的大部分维护建设工作由人工完成，自动化程度很低。 •    网络安全设备种类繁杂，之间缺少有效的集成和互动，智能化水平很低。 •    保护对象的业界缺少相对完备和公认的方法工具等评价安全投入的产出价值。 •    等等 所谓“下一代”是一个很模糊的词，本身并没有确切的时间段来区分，有点和稀泥的意味。“战略回顾”一文中描述了过去十多年时间里0.1、1.0、2.0三个时代各自的特征，也尝试着提出了Security NG的一些猜想。本文的“下一代”在“战略回顾”一文基础上，尝试将“下一代”更加具体化，与业界的实践建立更多的联系。 本文后面三节分别拣选了三个方面探讨当前安全实践中可能存在的“问题”。第2节将分析当前安全实践中基于IP五元组的“城堡”防护模型，第3节将分析以硬件盒子为主的安全产品形态方面的问题，第4节将分析安全产业在分工和互信、互动方面的问题。同时，在每个小节也提出了相应的下一代安全体系的可能特征。 2 从城堡向智能化安全演化 考察其工作机理，当前以防火墙（或者UTM）、入侵检测、漏洞扫描为主体的网络安全体系，相当程度上，主要依赖于基于IP五元组之上的边界防护模型。 打个比方，当前的网络安全体系有点像古代的城堡，将重要资产（例如数据中心、企业网、等）使用高高的城墙团团围住，设立几个坚固的城门和吊桥来检查放行被认为“安全”的人、货物、车辆等。 图1：古代城墙与现代都市 在古代，因为经济活动简单、城市规模很小，城墙+城门的架构很好地满足了安全和交通的“平衡”需求。随着城市规模的扩大和攻防武器的进步，城墙成为都市奢侈的观光景点。现代城市的安全系统演变为分布式的视频监控系统、移动巡查系统、快速响应系统等，城市的安全性和方便性（性能）获得新的平衡。 我们看到，近两年来，基于应用、用户和内容的安全控制已经随着下一代防火墙概念的逐渐普及获得了越来越高的重视。其背后的原理是因为数据和用户（What, Who）在云计算和移动互联网年代要比基于 IP 的位置（Where）更为稳定，相应制定的安全策略更贴近于业务的实际需求。 基于应用、用户和内容的安全控制比“IP五元组”先进了很多，但是还远远不够。 智能化 智能化（intelligent）的安全是相对于当前机械的、基于既定IP五元组和已知手法的安全来说的。 人工智能是智能机器所执行的通常与人类智能有关的功能，如推理、规划、解决问题、抽象思维、理解复杂概念、从经验学习等 [AI]。人工智能从 正式被提出作为一个学科已经有40多年了，从学术、技术到应用都取得了长足的发展，直接促成了很多生产领域的“革命”，举例说，目前电信运营商和互联网公司基本上都普遍地采用人工智能（数据挖掘）技术提高客户分析、收入保障、决策支持、业务推荐等相关能力和客户体验。 网络安全领域，目前普遍来看，人工智能技术的应用还非常匮乏，限于一些基本的基于规则或策略的相关处理。这个发展不足有各方面的原因，但是缺少足够数量、质量较高的数据被认为是目前网络安全领域走向更进一步“智能化”的一个关键瓶颈。 例如，安全业界普遍匮乏实际的运营指标、运营记录、安全事件、事件根源分析等基础数据，所谓“最佳实践”大多是建立在各种调查问卷和安全顾问和专家的个人经验和观察上的。这些调查问卷大都没有公开调查问卷的问题设计、答卷人的分布和选择过程、分析过程等，经常看到各种调查问卷结果之间的相互矛盾和冲突，结果并不十分可信[NewSchool]。 同时，大量的各种各样的安全设备每天都产生海量的各种数据（例如日志和告警），但是，业界缺少安全数据相关的标准，并且对安全“元数据”的重视也远远不够，这些原因都间接地弱化了安全“智能化”的基石，同时也大大限制了安全管理中心（SOC）类产品（或称作解决方案）的实际功能效果，只能徘徊于在较为狭窄的“事件管理”领域，无法提供更高价值的策略优化和决策支持等功能。 有专家提出业界需要进行一系列关键变革来“修复”当前SOC实践的这些不足[SOC]，如下图2所示，其中“智能化”是一个关键。 图2：SOC需要进行一系列关键的变革 除了在SOC的“智能化”之外，安全信誉技术[LXP]、安全态势感知[WWD][LWF]、行为异常检测等概念、理论和模型被提出来并逐步得到应用。这些“智能化”努力都是下一代安全体系建设中的重要环节。 3 从硬件向服务演化 在前面的十多年实践中，硬件盒子在安全产品中大行其道，占领了大部分的市场份额。硬件盒子本身并无对错，只是当我们把目光转向所保护的业务和应用时，却发现它们已经发生了很大的变化。 从早年的的中间件、企业应用集成EAI、面向服务架构SOA，到近年的虚拟化和云计算，数据中心本身和应用计算架构的“焦点”已经逐渐由“硬”变“软”，变得越来越“虚拟”。以看似玲琅满目的各种大大小小的硬件盒子构成的网络安全解决方案在满足用户需求、适应用户环境上越来越吃力，如图3所示。这一点在互联网企业的安全需求和解决方案上显得最为突出。 图3：硬件盒子的产品形态难以适应“虚拟”化的计算环境 “吃力”不仅仅是因为技术架构和集成方面的距离，并且，硬件、软件、服务、虚拟镜像等的运维、要求的技能、相关配置变更等流程、财务等都不尽相同。 面向服务 面向服务架构SOA的提出已经有很多年了[SOA]，IT服务管理（ITSM）也提出有很多年了，两个“服务”都已经获得广泛的认可和部署，IBM还提出了服务科学的概念[IBM]。面向服务的、松耦合的架构成为解决复杂系统设计的一个重要方法，IT运行维护服务化也成为现代IT业正在逐步走向成熟的标志之一。 “服务”有很多意味，服务意味着提供者和消费者，服务意味着可以度量和计价，服务意味着松耦合、开放和分工… 如图4所示，安全“服务化”将提供者和消费者显式地分离开来，他们不必是同一个管理部门、不必是同一个开发厂商、不必是同一开发平台或语言… 图4：安全“服务”的提供者和消费者 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2012/02/02/next-generation-security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Architectural Solution Integration to Contain ICT Supply Chain Threats</title>
		<link>http://sbin.cn/blog/2011/08/06/architectural-solution-integration-to-contain-ict-supply-chain-threats/</link>
		<comments>http://sbin.cn/blog/2011/08/06/architectural-solution-integration-to-contain-ict-supply-chain-threats/#comments</comments>
		<pubDate>Sat, 06 Aug 2011 21:15:06 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Architect]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[Covert Channel]]></category>
		<category><![CDATA[EWI]]></category>
		<category><![CDATA[ICT Supply Chain]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1953</guid>
		<description><![CDATA[[Note] This paper was submitted to the 2nd Cyber Security Summit @London at June 1-2. A novel idea was explored to touch the critical concern surrounding ICT supply chain threats. You are welcome to download it and share your comments with the authors. Here are some comments at the web, thanks to Jart. Abstract — [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2011/08/06/architectural-solution-integration-to-contain-ict-supply-chain-threats/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>2010年安全回顾-写于RSA2011之后</title>
		<link>http://sbin.cn/blog/2011/08/06/2010%e5%b9%b4%e5%ae%89%e5%85%a8%e5%9b%9e%e9%a1%be-%e5%86%99%e4%ba%8ersa2011%e4%b9%8b%e5%90%8e/</link>
		<comments>http://sbin.cn/blog/2011/08/06/2010%e5%b9%b4%e5%ae%89%e5%85%a8%e5%9b%9e%e9%a1%be-%e5%86%99%e4%ba%8ersa2011%e4%b9%8b%e5%90%8e/#comments</comments>
		<pubDate>Sat, 06 Aug 2011 20:59:53 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[虚拟化]]></category>
		<category><![CDATA[虚拟世界安全]]></category>
		<category><![CDATA[安全智能]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1949</guid>
		<description><![CDATA[【注】好长时间没有更新了，在新浪微博上活动了一阵子，熟悉了一下新媒体 . 想更新一下博客，又没有新的话题，只好把前面几个月一些老文章拿出来重贴一下。本文写于RSA2011之后，主要是为了完成绿盟技术内刊的任务。请各位朋友指正。 2010年安全回顾 摘要：Stuxnet、WikiLeaks、3Q大战影响深远，本文从这三件安全事件延伸开来，综合云计算和云安全、安全海量数据挖掘，以及虚拟世界安全等方面，对安全行业的前沿技术进行简述和讨论，这些方面看似无关却有千丝万缕的联系。2010年是充满动感和生机的一年！ 关键词：2010, Stuxnet, Wikileaks, 3Q, 云安全, 虚拟世界安全, DDoS, CIIP 0 前言 2010不寻常！2010是十二五的规划年！2010云计算风起云涌！ 从政府到工业界、学术界的共同追逐，再到IT行业的百家争鸣，云计算成为最为热门的IT词汇，云安全也随之备受瞩目，一跃成为信息安全业界的制高点。 这一年发生了很多安全大事，比如Stuxnet的爆发，让国家关键基础设施安全的概念更加实实在在；Wikileaks爆发，在为整个社会提供无穷谈资的同时，更为信息安全业界带来了启示；发生于年末的360-QQ大战，着实是一场没有硝烟的“战争”，停战并不意味着和平，却呈现出一种现状，根本的网络游戏规则和监管体系还没有建立起来；业界标志性会议RSA经过多年努力，终于在中国成行，笔者也有幸第一次成为RSA Speaker；百度网站被劫持虽然不是什么高科技安全事件，却给人心悸的感觉 —— DNS已经成为关键基础设施的一部分，必须保护！ 这一年为很多安全技术和模式的创新，提供了前所未有的原动力，这些创新从云计算的安全、软件即服务（SaaS）或安全即服务（SECaaS）、虚拟化安全，到安全度量、安全信誉和态势感知、蜜罐技术、应用生命周期安全、合规性，再到移动互联网安全、社会网络安全，以至虚拟世界安全，等等等等。 本文将从安全事件和安全技术动向两个方面，对刚刚过去的2010年进行一个简要的总结。 1 动感：安全事件 2010年不平静。这一年发生很多令人震惊或印象深刻的大事情，技术控读者请看[Top10]总结2010年的十大入侵技术，市场控读者请参考[Cisco][Trend][Rising][CCERT]，消息控读者请访问弯曲评论上天融信和网域的有关报道评论[Topsec][Leadsec]。本文剪取其中的三件来作为2010的标签。 1.1 Stuxnet 作为一个“蠕虫”，Stuxnet的确具有划时代的意义，这个评价一点都不过分。在2011年的RSA大会上，Symantec的CEO Salem特别提到了Stuxnet，指出Stuxnet将游戏从原来以间谍情报为主，提高到针对性地实施“破坏”的新阶段 [Salem]。卡巴斯基实验室创始人及CEO尤金•卡巴斯基先生说，“我认为这是一个具有划时代意义的转折点，它将我们带入了一个新纪元，因为以往的网络攻击仅仅是个别的网络罪犯，而现在恐怕已经进入网络恐怖主义、网络武器和网络战争时代了。” [Stuxnet2] 这并不是危言耸听，在公开报道的分析材料中，Stuxnet使用4个0-Day漏洞、中间人攻击、可以通过USB盘传播、拥有两个伪造的数字签名证书… （有关Stuxnet的详细传播工作原理技术细节，请参见维基百科链接[Stuxnet1][Stuxnet2][Stuxnet3][Stuxnet4]）。 从这些资料看，Stuxnet的出现并不令人意外，只是再现了人们以前的担心忧虑。Stuxnet的爆发，使得各个国家都不得不重新审视关键基础设施（CII）的防渗透能力，以及在此基础之上的制衡和对抗能力。 1.2 WikiLeaks WikiLeaks，也就是维基泄密，数据“泄露”的内容本身是一方面，更重要的是，整个事件的过程牵动了整个世界。 Wikileaks是一个大规模文档泄露与分析的来源网站，其中的内容不可追查，也不被审查 [Wikileaks1][Wikileaks2]。Wikileaks看似很像维基百科，任何人都可以发表评论，使用并不需要拥有任何特别的电脑知识，告密者可以不受追踪的匿名发布文档，用户可以公开讨 论文档，剖析其可信性和真实性。用户还可以讨论最新材料，阅读并书写解释性的背景材料或相关内容。一份政治相关文件及其真实性，可由数千人共同厘清。 Wikileaks提供了高阶加密技术，以确保其匿名性与不可追踪性，因为文档提供人士的身份泄漏，无论在政治影响上，还是在法律打压或身体暴力上，都可能使他们面临到严重的威胁。因此，有必要采用先进的加密与发布技术，将此类风险降至最低。 WikiLeaks的影响不期而至地延伸到了RSA2011大会上。Anonymous组织是Wikileaks的拥护者。在会前有消息传出，HBGary Federal公司的首席执行官Aaron Barr已经掌握这个秘密国际组织的成员资料，并准备与联邦调查局的调查合作来调查揭露他们的身份。这个消息激怒了Anonymous组织，他们 对HBGary Federal公司进行多种网络攻击，并最终迫使HBGary退出了RSA2011大会，故事更多细节和讨论可以参见[Chenxi]。 其实在RSA2011大会之前，已经发生的一系列相关的大规模拒绝服务攻击， Wikileaks很像床头凌晨的“闹钟”[Wakeup1][Wakeup2]，这让各种关键信息基础设施（CII）的责任人和运营组织，不得不严肃考虑尽快提升面对DDoS的防护和应急处理能力。 1.3 3Q大战 3Q大战 &#8211; 360和腾讯之间的这场网络战争将数亿用户卷入其中，“弹窗大战”惹起众怒，“一个非常艰难的决定”迅速成为网络热词流行语，较为详细的过程回顾请参见互动百科上的“3Q战争”条目[3Q1]。这场战争对社会和业界带来的反思是深远的，不管是从市场垄断和商业竞争有关的立法和司法角度、还是从科技创新、技术规格和第三方检测认证等等。在工信部介入调停后，腾讯和奇虎都表示改正错误，尊重用户的隐私和选择，创造更为“合作”的业界环境。 虽然这个“休战”的结果留下了很多“未了”的遗憾，但是如果3Q战争能够引起公众的警惕、主管机关和业界的真正反思与行动，则业界幸甚，3Q，Thank [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2011/08/06/2010%e5%b9%b4%e5%ae%89%e5%85%a8%e5%9b%9e%e9%a1%be-%e5%86%99%e4%ba%8ersa2011%e4%b9%8b%e5%90%8e/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>金错刀：乔布斯给中国CEO的三堂必修课 zz</title>
		<link>http://sbin.cn/blog/2011/03/02/%e4%b9%94%e5%b8%83%e6%96%af%e7%bb%99%e4%b8%ad%e5%9b%bdceo%e7%9a%84%e4%b8%89%e5%a0%82%e5%bf%85%e4%bf%ae%e8%af%be-zz/</link>
		<comments>http://sbin.cn/blog/2011/03/02/%e4%b9%94%e5%b8%83%e6%96%af%e7%bb%99%e4%b8%ad%e5%9b%bdceo%e7%9a%84%e4%b8%89%e5%a0%82%e5%bf%85%e4%bf%ae%e8%af%be-zz/#comments</comments>
		<pubDate>Wed, 02 Mar 2011 18:48:29 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[苹果]]></category>
		<category><![CDATA[创新]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1942</guid>
		<description><![CDATA[光有雄心和豪情远远不够，一定要有切实可行的战术和手段来实现它。对中国CEO而言，这其实比盖茨之道更容易复制。 【中国企业家网】2月24日是乔布斯的生日，这个双鱼座男人，在他过去的56年里，人生彪悍，狠字当头，他是硅谷的首席创新总监，商界贝多芬，IT业的拿破仑，当然，他也被称为“美国最粗暴的老板”，就在去年，他骂过谷歌的“不作恶”是狗屎以后，又痛骂Adobe Flash。 但是，乔布斯正变得虚弱，他的近况不太好，甚至有谣言说“只有六周生命”，他最近的照片被曝光，依旧是标志性的new balance鞋子，牛仔裤，套头衫，不过，猛人乔布斯变得消瘦、步履蹒跚，他牵动了全球的眼光，大家都在猜想离开乔布斯的苹果该走向何方？ 不管如何，有理由相信：乔布斯为这个世界透支了生命。乔布斯在斯坦福有个著名的演讲：“提醒自己快死了，是我在判断重大决定时，最重要的工具。因为几乎每件事，所有外界期望、所有名誉、所有对困窘或失败的恐惧，在面对死亡时，全都消失了，只有最重要的东西才会留下。” 乔布斯对中国商界也有着标杆性的意义，他是田溯宁眼中的梦想战士——不逊于雷锋、杨振宁、陈景润的英雄；他是李开复眼中的创新教父——拥有跟随内心与直觉的勇气；他是马云眼中的趋势大师——热情、主见和雄辩；他是王志东眼中的大侠——类似于《侠客行》里的石破天；他是潘石屹眼中的冒险商人；他是唐骏眼中不求物质的理想派。 围绕乔布斯有N多标签、关键词，那么对中国CEO而言，什么才是乔布斯最重要的东西？什么是乔布斯的原点？ 这是我眼中乔布斯给中国CEO的三堂必修课： 第一堂课 深度理解“人性”，而非技术。 不少人会疑问：为什么不是设计？ 我认为，在乔布斯的哲学里，设计很重要，设计是手段，但不是本质。如果设计是乔布斯的关键法则，如何解释NeXT的失败，当时的NeXT电脑可谓酷的一塌糊涂。 先看看最近的热点，苹果的市值超过微软1000多亿美元，相当于超越了一个惠普。这是很奇妙的超越，在过去的几十年里，微软算是乔布斯的头条大敌，他靠着痛骂微软和盖茨建立自己的品牌个性。惠普则一度是乔布斯特别想赶超的公司，事实上，乔布斯的硅谷之梦起源于惠普。 苹果的超越，的确有着革命性的意义，它不仅是一个公司的胜利，也是一种路径的胜利。相对于微软、惠普这种技术大拿型公司，苹果市值的狂飙，一个至关重要的大形势是移动互联网，依靠iPod、iTunes、iPad、iPhone等终端，乔布斯已经建立了一个庞大的移动帝国。 很有意思的是，近10年来，PC业发生了天翻地覆的变化，并不是技术派先驱的苹果基本都踩对了点，从PC到消费电子，到互联网，再到移动互联网。乔布斯靠的不是一种技术导向，说我要称霸移动互联网什么的，而是基于深度理解“人性”后的殊途同归，换句话说，这是一种基于“人”的竞争力。 乔布斯的人本竞争力有三个关键词： 1、乔布斯的哲学是“做正确的事”，这个正确，不是技术，不是设计，不是美学，而是“人性”。事实上，在当时，乔布斯眼中的“正确的事”，都很反传统、非主流。 举个例子，1998年，乔布斯推出iMac的时候，机器没有软驱，现在看来没有什么，当时当时引起了媒体和顾客的强烈抗议。一些权威人士也分析说，缺少软驱是一个致命的错误，这一错误注定iMac会失败。 乔布斯发表了一个言辞激烈的批驳，他说，“看吧！你应该要做正确的事。就拿软驱来说，人们就是脑袋不清楚。谁要把4GB的硬盘资料备份到1MB的磁盘上？” 乔布斯相信，软驱将逐渐被淘汰。抛弃软驱、使用USB接口的决策为iMac注入的超前一步的亮点。 乔布斯靠着这种对消费者心理的“深潜”，不断制造颠覆，比如iPhone。iPhone的多点电感触屏，它采用的并非笔触屏(电阻式触摸屏)，而是更为先进的指触屏( 电容式触摸屏)。用手指点就可以，而那种笔尖才能点的屏，就会很容易误点或漏点。 iPhone有红外感应功能，打电话时自动关闭屏幕。当你将iPhone贴着脸部打电话时，iPhone会自动关闭屏幕省电。 这并不是多高明的技术，为什么不少标榜以人为本的公司没有发现。 2、打造A级人才的“海盗团队”。 1名出色员工=50名平庸员工。网络一流人才，或者说组建由一流的设计师、程序员和管理人员组成的“A级小组”，一直是乔布斯最核心的工作。乔布斯一生大约参与过5000多人的招聘，估计能入他法眼的人并不多。 乔布斯发现人才的一个法则就是拷问这个人才的基本面，激情、创新以及应对压力的能力。比如他会问一个必问题“你为什么来这里？”不少人被问倒。 这是因为：乔布斯要求，面对一个问题，关键是要找到一流的解决方案，而不是找到短时间奏效的解决方案。创新工场董事长李开复就对苹果的这段经历印象深刻，当时，李开复加入苹果时才28岁，当时是在语音识别项目组，大部分都是年轻人，有一些人比李开复还小。但他们是全美软件业的精英，他们热爱并传承着苹果的海盗文化。 在苹果，“感情用事”可是个重要词语，苹果的设计师在称呼自己产品为“这个伙计”。 正是这种海盗精神，这种独特气场，才是苹果能够做到“深潜”的核心。 乔布斯1994年在麦金塔诞生10年时有一段真情告白，可以作为他理解“人性”的终极法则：“唯有深入问题的核心，才能明白其复杂性，也才能找出其根本的解决方案。大部分的人做到这一步，通常就会停下来。可是真正了不起的人却会继续探索，最后终能找出隐身于问题背后的症结之所在，进而提供一套漂亮而优雅的解决之道。这就是我们在设计麦金塔时的野心。” 3、应用创新是王道。 什么是创新的关键？不少公司认为技术、研发费用是关键，乔布斯却认为，钱不是关键。先看看微软的研发投入，2006年，微软在研发方面的投资为60亿美元，2007年又提高到75亿美元。苹果公司在研发上的投资比微软少的可怜，但是获得的收益并不少。 乔布斯曾讽刺微软说，“这就表明并不是什么东西都可以用钱买得到的。” 而苹果市值超微软+惠普的背后，也意味着游戏规则的变化：一个 “技术创新”驱动的时代徐徐落幕，继而是一个“应用创新”时代大幕的开启。 乔布斯实际上走的是一条应用创新的路径，乔布斯擅长激发创意人才的潜力，他制造的产品都能深深打动人的心灵。乔布斯信奉“烤面包机”哲学——抛弃繁杂的技术路线，寻找打动消费者内心的最直接路径，不管是iMac，还是iPad、iPhone、App Store都遵循这种应用创新理念。 《乔布斯管理日志》有不少这样的故事，有个极端的例子，1980年的一天，乔布斯带着一本电话薄走进一场设计会议，并把电话薄扔在桌子上。乔布斯说，“那是麦金塔能够做的最大尺寸，绝对不能更大。如果再大，消费者会受不了。” 当时，房间的人都傻了，这本电话薄只是过去出现过的电脑的一半大小，实现它是根本不可能的，那些电脑配件、CPU等绝对无法放进那么小的箱子里。 后来，他又要求把笔记本电脑做到最薄，甚至能放到牛皮纸袋里。 当然，乔布斯也有不少大的失败，比如NeXT电脑、PowerMac G4电脑、Apple TV。他也不是完全搞定消费者的神人。 对中国CEO而言，这种以“消费者为中心”的应用创新模式有着非同一般的意义。 第二堂课 持续狂奔的“产品挑选人”。 “产品挑选人”是一个硅谷术语，根据惯例，新成立公司的第一个产品必须成功，或者说，第一个产品必须是“杀手级”的，如果第一个产品没有成功的话，这家公司必定失败。 但是，很多新创公司只是一群拥有才华与想法的工程师，但是却没有想出要开发什么产品，这时候，就必须 要有一位知道该开发何种产品的“产品挑选人” 来指导，他们所拥有的核心技能就是从众多想法中挑选出最关键的。 乔布斯是一个强悍的产品挑选人，最厉害的是，他的持续狂奔，不断升级，把很多公司抛在脑后。相反，不少公司陷入绝境，一个重要原因就是产品挑选人缺位，要么是创始人离开，要么是创始人不能持续升级，要么是后继乏力。 做一个持续狂奔的“产品挑选人”，乔布斯也有三个关键词： 1、让产品人成为公司的核心。 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2011/03/02/%e4%b9%94%e5%b8%83%e6%96%af%e7%bb%99%e4%b8%ad%e5%9b%bdceo%e7%9a%84%e4%b8%89%e5%a0%82%e5%bf%85%e4%bf%ae%e8%af%be-zz/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>美国FTC发布用户隐私保护白皮书</title>
		<link>http://sbin.cn/blog/2010/12/13/ftc-privacy-2010/</link>
		<comments>http://sbin.cn/blog/2010/12/13/ftc-privacy-2010/#comments</comments>
		<pubDate>Mon, 13 Dec 2010 05:52:09 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[隐私]]></category>
		<category><![CDATA[合规性]]></category>
		<category><![CDATA[数据安全]]></category>
		<category><![CDATA[云计算]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1935</guid>
		<description><![CDATA[2010年12月13日，时值10年岁末，美国贸易委员会发布针对商业机构对用户隐私数据保护的白皮书，针对商业机构收集使用保护用户数据的过程中，如何保护用户隐私的问题，拿出了初步的指南意见。 该指南意见的使用范围非常广泛，适用于所有商业机构，只要它收集或收集过消费者数据，或有可能联系到某个特别消费者、计算机或其它设备的数据。基本上，所有的运营商、银行、证券公司、保险公司、学校、医院、超市、汽车4S店等，在当前打着各种提高客户满意度、加强CRM管理的旗号下进行的各种商业促销行为，肯定都在此使用范围内。 下面是该白皮书的几点主要内容： 商业机构应该切实提高保护用户隐私的相关实践，包括数据安全、收集限度、数据保留制度以及数据精确度等。这些实践应该融于各种应用设计、开发甚至整个生命周期。 商业机构应该简化在收集用户数据时给用户的选择，以便用户作出快速清楚的选择。 商业机构关于尊重隐私等声明和提示应该更加清楚、简短、标准化，保证用户更好的理解，以及横向对比隐私保护实践。 在商业结构打算以收集数据时隐私条款上不同的方式使用数据前，必须向用户提供非常显式的提示并获得用户明确的确认。 所有相关各方应该就商业数据隐私保护实践尽力教育消费者。 考虑到我们刚刚发生的3Q大战、大家天天收到的令人恼火的“骚扰”“广告”电话，期待我国的用户隐私数据保护立法行动。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/12/13/ftc-privacy-2010/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>任正非：云业务上要追赶谷歌 zz</title>
		<link>http://sbin.cn/blog/2010/11/30/%e4%bb%bb%e6%ad%a3%e9%9d%9e%ef%bc%9a%e4%ba%91%e4%b8%9a%e5%8a%a1%e4%b8%8a%e8%a6%81%e8%bf%bd%e8%b5%b6%e8%b0%b7%e6%ad%8c-zz/</link>
		<comments>http://sbin.cn/blog/2010/11/30/%e4%bb%bb%e6%ad%a3%e9%9d%9e%ef%bc%9a%e4%ba%91%e4%b8%9a%e5%8a%a1%e4%b8%8a%e8%a6%81%e8%bf%bd%e8%b5%b6%e8%b0%b7%e6%ad%8c-zz/#comments</comments>
		<pubDate>Tue, 30 Nov 2010 08:41:43 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[电信]]></category>
		<category><![CDATA[全球化]]></category>
		<category><![CDATA[创新]]></category>
		<category><![CDATA[云计算]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1932</guid>
		<description><![CDATA[近日华为总裁任正非在云计算研讨会上发表演讲，他表示，华为首先是基于电信运营商需求来做云平台、云应用。在云平台上要在不太长的时间里赶上、超越思科，在云业务上我们要追赶谷歌。 华为廿年来，从青纱帐里走出来，一个孤独的“农民”，走在一条曲曲弯弯的田间小路，像当年堂吉诃德一样的封闭，手拿长矛，单打独斗，跌跌撞撞 地，走到今 天。当我们打开眼界一看，我们已经不得不改变自己长期的封闭自我的方式。以前华为跟别的公司合作，一两年后，华为就把这些公司吃了或甩了，这是“黑寡妇” 的做法。 华为昨日正式面向全球发布了云计算战略及端到端的解决方案。其云计算解决方案包括SingleCLOUD云平台解决方案和电信应用云解决方案。 华为总裁任正非在发布会上发言时表示，“我们在云平台上要在不太长的时间里赶上、超越思科，在云业务上我们要追赶谷歌。”他同时称，“让全世界所有的人， 像用电一样享用信息的应用与服务。” 以下为任正非在华为云计算发布会上的发言： 云计算是一种新的技术，它像IP技术一样，可以用在任何信息传播需要的地方。如同IP改变了整个通讯产业一样，云计算也将改变整个信息产业。未 来信息的广阔包容，规模无比，覆盖天涯，蓬勃发展，风起云涌，烟消云散……，多么变幻无穷，多么像云一样不可估量，这多么形象地描述了未来的信息浪潮。获 得信息需要技术的变革，商业模式的创新，它的特性决定了，任何人都无力独揽狂澜。开放、合作是云产业未来的最重要的标志。 华为廿年来，从青纱帐里走出来，一个孤独的“农民”，走在一条曲曲弯弯的田间小路，像当年堂吉诃德一样的封闭，手拿长矛，单打独斗，跌跌撞撞 地，走到今天。当我们打开眼界一看，我们已经不得不改变自己长期的封闭自我的方式。以前华为跟别的公司合作，一两年后，华为就把这些公司吃了或甩了。这是 “黑寡妇”的做法(黑寡妇是拉丁美洲的一种蜘蛛)。今天，我们要改变这个现状，要开放、合作、实现共赢。我们要保持“深淘滩、低作堰”的态度，多把困难留 给自己，多把利益让给别人。多栽花少栽刺，多些朋友，少些“敌人”。团结越来越多的人一起做事，实现共赢，而不是一家独秀。 以我为主，加强开发，以人为主，我们愿意积极合作;我们期待基于开放的云平台和各行各业应用服务合作伙伴携手共创未来信息产业的发展。 我们已经走到了通信业的前沿，要决定下一步如何走，是十分艰难的问题。我们以前靠着西方公司领路，现在我们也要参与领路了，我们也要像西方公司 一样努力地对世界贡献。每年我参加巴塞罗那3GPP大会，我都感触良多，感谢那些领路人的远见与胸怀博大。这种无私开放、友善合作、胸怀博大，构筑了 3GPP在全球的胜利。领路是什么概念?就是“丹柯”。丹柯是一个神话人物，他把自己的心掏出来，用火点燃，为后人照亮前进的路。我们也要像丹柯一样，引 领通讯产业前进的路。这是一个探索的过程，在过程中，因为对未来不清晰、不确定，可能会付出了极大的代价。但我们肯定可以找到方向的，找到照亮这个世界的 路，这条路就是“以客户为中心”，而不是“以技术为中心”。我们并将这些探索更多的开放与伙伴共享。我们不仅会有更多的伙伴，而且更加不排外，愿意与不同 价值观的对手加强合作与理解。 在云平台上我们要更加开放，同时将信息流的管道的直径做得比太平洋还大，让它有更大的能力、心胸，迎接各种云下来的雨。我们的开放要像黄河、长 江、密西西比河一样，任雨水在任何地点、任何方式流入一样的方便的接入。我们在风起云涌的云业务上，要更多的包容，我们永远不可能独自做成功几朵云，千万 朵云要靠千万个公司来做。云的价值是市场来决定，只有为客户使用的云，才会生存下来。云水谣，云水谣，不断地自我循环，不断地自我加强，浸润着大地，服务 于社会。我们更要不排斥一部分特别聪明的人，特别“笨”的人，他们超前了时代，令人不可理解。我们要宽容他们，理解他们。当发现这种现象时，华为公司将支 持他个人对其想法的扩张，并授予我们的知识产权，让他没有后顾之忧，也可以给以小额资助，并不以任何利益要求为基础。当“苹果皮”出现时，我也让有关人向 他们传递信息，最初得到的反映是负面的，看华为过去的黑寡妇形象，多么的恶劣。我们要理解一些“歪瓜裂枣”，并支持他们，这就是一个开放的、社会的“贝 尔”实验室。你怎么知道他们就不是这个时代的梵高，这个时代的贝多芬，未来的谷歌……。 信息网络的未来其实就简单化到两个东西，一个是管道，一个是云。未来管道的直径至少是太平洋，绝对不是黄河长江。电影《2012》，是虚构的， 但信息社会是真实的，这就是想象不到的信息网络的未来。我们认为管道里流的是水，天上飘的是云，水是不可压缩的，有稳定的流态，有严格的程序与代码。而云 是飘渺的，时有时无的，变幻多端的。我们打造的管道是要有稳定的水流量的，有合理的管理。但是云在天上千变万化，刚才还在雷鸣电闪，突然没有了，变成五彩 云霞了。怎么适应未来新世界，华为面临着很大的挑战，我认为华为是不适应的，因为华为大多数的人是修万里长城的，踏踏实实做事华为很合适，但是做云用过去 修万里长城的办法，修完了导弹一来，长城就没有用了。所以要开放，要合作，站在长城上，多抓几多云。心胸开放，对一个成功公司来说，有多么的困难啊。 华为长期坚持的战略，是基于“鲜花插在牛粪上”战略，从不离开传统去盲目创新，而是基于原有的存在去开放，去创新。鲜花长好后，又成为新的牛 粪，我们永远基于存在的基础上去创新。在云平台的前进的过程中，我们一直强调鲜花要插在牛粪上，绑定电信运营商去创新，否则我们的云就不能生存。我们首先 是基于电信运营商需求来做云平台、云应用。与其他厂家从IT走入云有不同。我们做的云，电信运营商马上就可以用，容易促成它的成熟。 我们在云平台上要在不太长的时间里赶上、超越思科，在云业务上我们要追赶谷歌。让全世界所有的人，像用电一样享用信息的应用与服务。 原文链接：http://info.ch.gongchang.com/b/main/2010-11-30/95063.html]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/11/30/%e4%bb%bb%e6%ad%a3%e9%9d%9e%ef%bc%9a%e4%ba%91%e4%b8%9a%e5%8a%a1%e4%b8%8a%e8%a6%81%e8%bf%bd%e8%b5%b6%e8%b0%b7%e6%ad%8c-zz/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>GRC Regulatory Landscape</title>
		<link>http://sbin.cn/blog/2010/11/24/grc-regulatory-landscape/</link>
		<comments>http://sbin.cn/blog/2010/11/24/grc-regulatory-landscape/#comments</comments>
		<pubDate>Wed, 24 Nov 2010 05:38:11 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[GRC]]></category>
		<category><![CDATA[Risk]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1928</guid>
		<description><![CDATA[Global and local regulations are evolving across all industries and sectors. Here is a selection of the ever-increasing number of regulatory frameworks: All sectors and industries – Enterprise Risk Management (ERM), Electronic discovery (e-discovery), Financial Statements (IFRS,GAAP), Sarbanes Oxley (SOX), EuroSox, Customer Data Privacy and Protection (EU e-privacy), Business Continuity Management, Data Protection Act (EU, [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/11/24/grc-regulatory-landscape/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>美国政府发布关于云计算安全评估和授权的政策建议书</title>
		<link>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/</link>
		<comments>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/#comments</comments>
		<pubDate>Sat, 06 Nov 2010 01:57:54 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[战略]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1922</guid>
		<description><![CDATA[2010年11月2日，美国政府CIO委员会发布由CIO Vivek Kundra 签署的关于政府机构采用云计算的政府文件，文件阐述了美国政府对于云计算服务的基本立场和政策，分析了为什么需要考虑评估云计算、采用云计算带来了什么挑战、接下来政府、各机构、私营企业、业界等需要采用哪些行动等，并针对云计算的安全防护，以NIST和FISMA的相关安全标准和控制为基础，发布了征求意见稿。 文件首先指出采用云计算对于美国政府来说是风险也是机遇，机遇体现在更高的IT效率，成本方面的节省以及绿色计算等带来的环境保护。但是，要不要采用云计算不是一个基于技术的决定，而是基于风险的决定。因而需要政府、各机构谨慎评估云计算相关的安全风险，并与自己的安全需求进行比对分析。 Cloud Computing systems are hosted on large,  multi-tenant infrastructures. This shared infrastructure provides the same boundaries and security protocols for each customer. In such an environment, completing the security assessment and authorization process separately by each  customer is redundant. Instead, a government-wide risk and authorization program would enable providers and [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

