<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security</title>
	<atom:link href="http://sbin.cn/blog/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Wed, 10 Mar 2010 01:54:49 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=abc</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>RSA 2010 大会纪行</title>
		<link>http://sbin.cn/blog/2010/03/09/rsa2010-memo/</link>
		<comments>http://sbin.cn/blog/2010/03/09/rsa2010-memo/#comments</comments>
		<pubDate>Tue, 09 Mar 2010 18:07:32 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Architect]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[2010]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[RSA]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>
		<category><![CDATA[云安全联盟]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1628</guid>
		<description><![CDATA[引子：
观放白鹰二首（李白）
八月边风高，胡鹰白锦毛；
孤飞一片雪，千里见秋毫。


RSA大会一向是网络安全圈子里的大场面，传统上各路老大都会赶来捧场，也作为自己后面一年市场理念、产品技术的首发之地。好，对于到场的老大们就不一一赘述了，我们看看哪些大厂没有来。
缺席的第一家是Oracle。大家知道，Oracle其实已经悄悄成为安全圈子里的实力派，尤其是在2005年购并Oblix、2009年购并Sun以后，其在身份和访问控制IAM领域、数据库安全领域、审计等都有很长的产品线。一方面，Oracle的CEO Larry Ellison经常对云计算冷嘲热讽，一方面在几次展会都看到Oracle在不断推进Oracle的云计算解决方案。一方面，Oracle在迅速发展其网络安全解决方案能力，另一方面Oracle又不“与狼共舞”，来拜RSA的山头。这就叫有个性。期间碰到了几位从Oracle过来的朋友，个人身份参与。
缺席的另外一家是Juniper。Juniper在购并Netscreen后，安全产品行销全球，在FW/IPS/VPN等领域实力强劲，是相关产品评论不能不提的厂商，“地球人没有不知道的”。不知为什么，Juniper对家边上的RSA不对眼。Juniper有Speaker出场，可是不参展。Juniper不到场，肯定不是“差钱”。
华为的缺席也情理之中，又在意料之外。华为-赛门铁克（华赛）在国内也一直以国际行销出名，很多同行以其为国际化的模范。华为不愿与这些充满小资情调、脸上写着盲目自信的展览会同流合污，甚至也不屑参加什么Gartner、什么SC Mag的产品评比。&#8221;酒香不怕巷子深“吗！呵呵。
闲话讲完，还是来看看这次大会有什么新鲜内容吧。
美国政府大力宣贯
Howard Schmidt. 这位老兄马不停蹄，积极宣贯奥巴马总统的网络空间安全施政纲领，在各种场合下高调代表Obama总统号召大家行动起来，教育自己的老板、同僚、部下、亲属等重视网络空间安全，并付诸实施。怎么样，看这张照片，Howard是得了总统的亲传啊。
DHS/NSA/FBI/US-CERT/&#8230; 按照我们理解，这些衙门传统上应该道貌岸然、高高在上的。可是人家的展台可不含糊，每个人过来访问一定是嘘寒问暖，非常客气。我和DHS人讲你们米国签证周期太长、费用太高，呵呵，那位老兄很客气、笑眯眯地说：抱歉，那个事情不归我管啊。
众多CISO，感觉上随便递张名片，换回来就是某位CISO的。呵呵，这么说，没有丝毫贬低CISO的意思，相反的，是欣赏。人家RSA可以把这么多CISO请到会场，让第一线的、听得见炮声的经理们、专家们来谈看法，不是比清一色的厂商专家们更有透视力吗！在商言商，厂商专家们难免会有些老王卖瓜。
热门话题
云 &#8211; 绝对热度。Keynote前三个都是云。RSA的老板、微软的SVP、Symantec的CEO，一路猛侃。本来打算周一一早过去到CSA Booth帮个忙，发发资料什么的，我大概8点左右到的 ，里里外外已经都是人了。好不容易找个座位坐下。据CSA ED Jim在数据通报中称，当天因人满为患被迫拦驾的有三百多人。那个会场也就是100-200人左右。Jim在和大家道歉的同时，语气里都是成功、兴奋和自豪。呵呵。不但商业公司很投入地侃，政府结构的部长、总监、CSO/CISO们也都满怀热情地侃。呵呵，国内某专家“猜测”人家推“云”是阴谋，来观摩一下RSA大会，绝对不相信自己的眼睛 &#8211; 全民演戏能这么逼真，怪不得奥斯卡奖都被美国人拿！你对IT的理解、IT运行成熟度没有到那程度、你根本没有IT成本压力，那你肯定没法理解为什么“云”。自己独门独院多好，谁愿意和别人合租啊。我们洋洋天朝， 不缺那几颗CPU、几块硬盘！呵呵。看到差距，才能进步。
合规性 &#8211; 高烧不退。记得两三年前，有位老师讲： Compliance is not, audit is hot. 现在看，中午的太阳还是在合规性家。按照统计数字说的话，参战公司有1/4声称自己提供合规性解决方案。Session topics没有统计，感觉上各位Speaker讲着讲着就落到合规性上。为什么企业、机构忙网络安全，除了自己的电子商务流量、品牌名誉、客户信心等，最要紧的还是政府、行业的法律法规、硬性要求。原来讲SOX太贵了，PCI太贵了，企业搞不起。可是，老外有一个很大的优点，就是不停地“调优”，一个版本一个版本地、按照市场反应来调整标准。PDCA人家真得在用。
PCI &#8211; 争论归争论，还是真刀实枪。在当前比较Popular的标准中，PCI-DSS属于比较另类的，就12个要求，还很具体。只要你开网做生意，就不免和信用卡、借记卡等打交道。那你就得拜这个山头。人家可不是蒙人，标准的制定、标准的检验认证、认证师培训资质、认证工具等清清楚楚。看看这幅图的标准生命周期和组织机构，就值得我们学习。什么东西，架不住透明公开的讨论，我参与、我贡献、我遵从！这是人家的行为准则。我制定、你执行，然后就没有下文了，从管理学、PDCA看都不明智，也不可能和谐发展。

数据 &#8211; 安全的本质目标。数据，虽然有很大部分谈的是PCI的信用卡信息，但是美国人还“过分”强调隐私 &#8211; PII( personally identifiable information)。现在加州通过的法案 &#8211; SB1386 (Senate Bill)，就要求凡是和加州人有关的个人信息，不管你公司和信息系统在哪里，只要有信息安全泄漏，必须尽快通知到受影响的个人。这个要求很“强”吧。这就是市场驱动力。
应用生命周期 &#8211; 不再是阳春白雪。微软显然从SDL上获益匪浅，不管是从切实的产品安全性上，还是从公司品牌形象上，甚至市场收入上。慢慢地，这个practice就不再是nice to have了。记得在联想后面一两年，从客户方面来的对IT系统安全性的调查问卷、自查报告等就明显多了起来。前些时候，纽约州和SANS、Mitre Corp（http://sbin.cn/blog/2010/02/23/more-responsibility-by-software-vendors/）一起搞了供应商安全要求模板。看来，软件生命周期安全、白盒测试、黑盒测试什么的就要渐渐变成must to have了。
简单总结完，分享一个简单的数据分析。参考下面的Tag分布图，大家可以大致了解到客观上的本届RSA大会声音。

中国身影
据报道中国GDP已经超越日本人，外贸总额超越德国了。中国总体经济规模，按照GDP来说，已经成为世界经济很大很大的一块了。可是，咱们在IT这个圈子里的影响力，显然，很多时候还只能从采购合同的角度施加影响。可是，冲向世界的号角声这几年是越来越响。华为、中兴、联想等，经常给我们带来很多自豪感，和老外侃大山时也成了经常的话题。现在在RSA &#8211; 这个网络安全界的大场面上，来自中国的身影也越来越多。
绿盟 &#8211; 年前刚刚加入炙手可热的云安全联盟，今年到场参展已经是第三趟了，展台面积也随着GDP增长。三层架构的云安全解决方案引来了不少目光，来自中国的特色小礼品 &#8211; 丝绸折叠糖果盒受到了很多老外的欢迎。
网康 &#8211; 今年在展会上碰到了赶来参展的袁总，匆匆聊了几句，抱歉没有过到展台深度了解。据袁总说回头还要参加InterOp（April 25-29, [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/03/09/rsa2010-memo/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Title changed to &#8220;Cloud &amp; Telecom Security&#8221;</title>
		<link>http://sbin.cn/blog/2010/03/08/title-changed-to-cloud-telecom-security/</link>
		<comments>http://sbin.cn/blog/2010/03/08/title-changed-to-cloud-telecom-security/#comments</comments>
		<pubDate>Mon, 08 Mar 2010 14:00:59 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1625</guid>
		<description><![CDATA[This morning, you might have noticed that the blog title was changed to &#8220;Cloud &#38; Telecom Security&#8221;. Yes, it&#8217;s true.
From one or two years ago, my interests and focus have changed to around cloud computing and telecom or ICT security, while P2P was touched very occasionally.  I believe the new title can reflect the new [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/03/08/title-changed-to-cloud-telecom-security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>软件厂商须承担更多安全责任 &#8211; 从丰田汽车召回事件说起</title>
		<link>http://sbin.cn/blog/2010/02/23/more-responsibility-by-software-vendors/</link>
		<comments>http://sbin.cn/blog/2010/02/23/more-responsibility-by-software-vendors/#comments</comments>
		<pubDate>Tue, 23 Feb 2010 19:49:31 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CVE]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[SANS]]></category>
		<category><![CDATA[SDLC]]></category>
		<category><![CDATA[云计算]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1619</guid>
		<description><![CDATA[想必大家都关注到了这次获得媒体广泛关照的丰田汽车召回事件，Google上面搜索“丰田汽车召回”，刚刚的搜索结果数是8.8M+。虽然说    汽车家电等召回事件在中国国内，拜国内消费者“保护”所赐，不是很多，消费者大都哑巴吃黄连了。可是，这在西方发达国家是惯例 &#8211; 你生产的产品出了质量问题，召回-免费修补是天经地义的事情。
回过来在看看我们所处的IT和软件业呢？大家随便找到一份商业软件的license agreement等，逼着你签过字的那种，都明明白白写着 &#8211; 本软件“as-is”；不保证不出漏洞；出了漏洞不保证什么时候可以出补丁；出了补丁，不保证那个补丁管用；软件使用中出了事故，赔偿金额不会超过软件价格；&#8230;.
在IT和软件作为新兴行业时，对这种高风险的新生事物特例一些保护是可以理解的。但是，当这个行业里占据了越来越多的500强、产生了越来越多的亿万富翁时，对此基本市场义务的反思就成为很容易理解的动向了。
SANS和Mitre Corp，这两个大名鼎鼎的组织联袂发起了这个很有思想性的项目。说其“很有思想性”，是因为我想这个问题也有不少时间了。为软件和安全厂商工作，这种感觉不会有，或不会很明显。但是作为内部IT运行人员就不一样了。你的病毒系统误杀了几千台电脑的软件，搞当了数百个服务器，我居然无法通过合同/许可条款获得正常的赔偿？很让人窝火。你的软件出了漏洞，厂商不但迟迟不响应补丁，还似乎成了用户的责任 &#8211; 当初签字画押时就说好的 as-is&#8230;
虽然说大浪淘沙，让客户不满意的厂商最终会被市场淘汰，但是，这个规则用到“安全”上时，就不是很灵，或太“慢”了。
SANS和Mitre Corp号召大家改一下合同的模板，把规矩重新定一定！
Alan Paller, director of research with the institute, said that nearly every attack is enabled by programming mistakes that provide a handhold for attackers.
&#8220;The only way programming errors can be eradicated is by making software development organisations legally liable for the errors&#8221;, he explained.
要求厂商具备严格的、高安全等级的、覆盖软件生命周期的开发流程，并承诺“及时”修复“缺陷”产品（要记着CAM项目中要对“及时”、“修复”、“缺陷”等搞一些指标metric。呵呵）。不知这算不算广义的供应链安全的范畴。的确，现在，招投标时要求投标方提供自身内部IT甚至供应商的信息网络安全/SDLC/BCP/等越来越多了。
在这种思潮下面，可能会对整个软件产业链带来不小的冲击。用户不再需要如此多的安全供应商，因为这种责任转移到了供应商身上 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/02/23/more-responsibility-by-software-vendors/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>通用保障指标 &#8211; ENISA CAM项目介绍</title>
		<link>http://sbin.cn/blog/2010/02/22/enisa-common-assurance-metric-beyond-the-cloud/</link>
		<comments>http://sbin.cn/blog/2010/02/22/enisa-common-assurance-metric-beyond-the-cloud/#comments</comments>
		<pubDate>Mon, 22 Feb 2010 19:55:15 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CAM]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[ENISA]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[云计算]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1614</guid>
		<description><![CDATA[ENISA的全称是欧洲网络信息安全局，前几天刚刚写了一个帖子讲了它发布的社会安全网络白皮书(http://sbin.cn/blog/2010/02/08/enisa-msn-security-wp/)。该组织的名称和法律地位非常令人“敬仰”，但是，由于属于新生报到，在业界还没有引起太多的关注和媒体报导。大家可以Google一下，尤其是中文内容更是少之又少。http://www.enisa.europa.eu/ 是该组织的官方网站。
近日，ENISA与云安全联盟CSA一起，发起了一个非常引入注目的业界项目 &#8211; Common Assurance Metric – Beyond the Cloud， 直译为&#8221;通用保障指标-在云之上&#8221;，我们简称CAM。该名字起的很有魄力，也很有诗意（喜欢文明系列游戏的人会联想到CIV4-Beyond the Sword，喜欢唱歌的朋友会响起“月亮之上”的旋律，呵呵）。不知看到这个题目，你是什么感觉？我的第一眼是ENISA和CSA有眼力，选题很棒。
CAM项目的使命和目标包括：
- 开发一个能够为业界机构验证测量信息保障成熟度的客观的、可量化的指标框架。
- 避免消费者被主观的、人为的提供商安排所左右
- 促使不需要第三方审计公司即可达成的、相对透明和公正的安全运行评价
CAM项目的方法和输出：
- 借鉴现存的业界标准，例如ISO 27001, BS 25999, NIST SP 800-53, 等，开发针对某个机构的一系列的“控制”问题
- 输出一个能够细化通用保障指标的分数体系
- 输出一个可供认证审计公司的框架
大家知道，CSA刚刚发布了新版的云安全指南v2.1，对云计算安全的方方面面提出了参考框架和很多实实在在的建议，可以非常好从项目角度为云计算的客户和提供商双方提供参考。但是，还有另外一个很有挑战性的问题 &#8211; 到底如何评价提供商安全运行的水平？SLA和KPI、Tracking Metrics到底如何定？定哪些？这个问题是落地的关键。
在高层面讨论安全框架和安全理论很重要，对于安全方针和项目规划很关键。另外一个对“婚后”幸福非常关键的领域就是实际的安全运行的考核指标体系问题。考核指标是运行部门的风向标，对于云计算这样的天然外包性质的运行就更是如此。
这几天在翻一本讲“十八大”的书，书中提到汪洋同志在广东“腾笼换鸟”大旗下的若干举措，其中的重要一环就是先开发了《经济社会发展指标考核体系》和《领导干部政绩考核评价办法》。同时，很多人都相信，为社会广发诟病的很多当前社会问题都来自于不当的、片面的GDP考核办法。
大家在我的博客上搜索 &#8211; 安全度量、安全考核，或者在SecurityMetrics标签（http://sbin.cn/blog/tag/securitymetrics/）下面，可以发现以前陆续写的一系列东西。这是安全运行的不可回避的一个挑战，IT管理层、CISO和安全经理们都必须面对、妥善处理的问题。但是，遗憾的是业界在此尚没有相对成熟的指标体系可以借鉴（ISO27001不是，PCI-DSS有一点，可也不是）。随便举几个例子：

策略和合同都要求考虑关键系统的漏洞评估和修复，可是指标如何定？什么叫关键系统？多长时间评估一次？多长时间修复？怎么定义修复？
策略和合同都要求关键及时打补丁，可是哪些属于关键系统？哪些属于关键补丁？多长时间打算”及时“？
策略和合同都要求针对身份账号进行生命周期管理，可是账号需要时多长时间建立？不需要了多长时间删除？
&#8230;

此类问题在实际工作中，往往比高层面的框架和政策还要棘手。可喜的是，ENISA和CSA在此率先迈出了在安全度量和考核方面进行标准化的第一步。在上周举行的项目启动会议上，看到了长长的数十位专家名单，他们来自于ENISA/CSA/ISACA/ISSA/CPNI/ISC2/ISF/JerichoForum等组织，他们来自于KPMG/Gartner/Microsoft/Google/McAfee/CA/NSFOCUS等业界公司，他们来自于美国、英国、法国、荷兰、俄罗斯、中国等。
在着实令人兴奋的项目自动之际，真切希望在不远的将来，项目成果能够为云计算安全以及安全运行、安全外包等带来切实的帮助。我会给大家带来项目的后续更新，同时也希望大家继续关注CAM项目。



Share To:


	
	
	
	
	
	
	
	
	
	
	


Related Posts2010/03/09 -- RSA 2010 大会纪行 (6)2010/02/03 -- 云计算安全之名词解释 – cloud bursting (0)2010/02/03 -- 云计算安全之名词解释 – deperimeterization (2)2010/02/03 -- 云计算安全之名词解释 &#8211; compartmentalization (0)2010/01/19 -- [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/02/22/enisa-common-assurance-metric-beyond-the-cloud/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Google退也不退委实骑虎难下</title>
		<link>http://sbin.cn/blog/2010/02/16/google%e9%80%80%e4%b9%9f%e4%b8%8d%e9%80%80%e5%a7%94%e5%ae%9e%e9%aa%91%e8%99%8e%e9%9a%be%e4%b8%8b/</link>
		<comments>http://sbin.cn/blog/2010/02/16/google%e9%80%80%e4%b9%9f%e4%b8%8d%e9%80%80%e5%a7%94%e5%ae%9e%e9%aa%91%e8%99%8e%e9%9a%be%e4%b8%8b/#comments</comments>
		<pubDate>Wed, 17 Feb 2010 02:41:26 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[中国]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1610</guid>
		<description><![CDATA[Google退出中国、停止Google.cn运行的“事件”候沸沸扬扬，不少人对Google为“人权”所作的牺牲、大义凛然的义举“感动”。为之痛心疾首者有之，为之感动同情者有之。事实上呢，Google想“将”一军，没想到“企业”和“政府”PK和市场竞争完全不是一回事（估计Bill Gates在一边偷偷笑呢）。几周的时间过去了，悄悄地发生了什么呢？看看下面这则博客的帖子，应该了代表了不少Google拥护者的心理波动。
Nevermind, I Was Wrong, Google Is Evil &#8211; 似乎看到了Google后院“起火”&#8230;

Monday, February 15, 2010
I’ve been waiting a while to do this post &#8211; several weeks actually since my original post. In that post, I applauded Google’s apparent interest in reigning censorship as “the first really truly non-evil thing I have seen Google do in years”. Since [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/02/16/google%e9%80%80%e4%b9%9f%e4%b8%8d%e9%80%80%e5%a7%94%e5%ae%9e%e9%aa%91%e8%99%8e%e9%9a%be%e4%b8%8b/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>美股评论：谷歌 Buzz事与愿违 zz</title>
		<link>http://sbin.cn/blog/2010/02/16/%e7%be%8e%e8%82%a1%e8%af%84%e8%ae%ba%ef%bc%9a%e8%b0%b7%e6%ad%8c-buzz%e4%ba%8b%e4%b8%8e%e6%84%bf%e8%bf%9d-zz/</link>
		<comments>http://sbin.cn/blog/2010/02/16/%e7%be%8e%e8%82%a1%e8%af%84%e8%ae%ba%ef%bc%9a%e8%b0%b7%e6%ad%8c-buzz%e4%ba%8b%e4%b8%8e%e6%84%bf%e8%bf%9d-zz/#comments</comments>
		<pubDate>Tue, 16 Feb 2010 15:55:13 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Buzz]]></category>
		<category><![CDATA[社会网络]]></category>
		<category><![CDATA[谷歌]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1607</guid>
		<description><![CDATA[新浪科技翻译外电报道 &#8211; MarketWatch今日撰文称：“我怎么才能把这东西关上？”当人们面对着谷歌(GOOG)最新的Buzz升级的时候，最常出现在他们嘴边的正是这样一个问题。不能不说，谷歌对社交网络领域最新的一次进军，其结果显然并非他们所预见。尽管谷歌GooglePlex部门的负责人和技术人员不能说是没有能力，但是若是他们知道结果如此，Google Buzz相关的种种显然便不会按照今天这样的轨道前进。
无论在硅谷还是在其他地方，众多的批评家和消费者对于谷歌的社交网络都是冷眼看待，在他们心中，显然还是原来那广受欢迎的Gmail免费邮件服务更有价值。
“毋庸赘言，行销就是行销。你当然希望人们能够去谈论自己的产品。”圣克拉拉大学行销及沟通讲师巴尔(Buford Barr)评论道，“谁都希望成为街谈巷议的话题，但是这无疑也有消极的一方面。”
这倒让人想起了著名剧作家、诗人和讽刺家王尔德关于维多利亚时代的唯一一部小说，那里面有句名言，“在这世界上，只有一件事比被人挂在嘴边更为糟糕，那便是不被人挂在嘴边。”
不过，无论如何，任何脑子清醒的科技公司显然都不会希望自己的产品被人家在Twitter上头说是“活见鬼”。然而，这样的事情恰恰就发生在了 Google Buzz身上。在人们开始使用这一新工具几个小时之后，这样的说法就满天飞了。人们抱怨的焦点之一就在于，Buzz似乎是有它自己的意志，能够在用户的收件箱当中选择人名，然后进行随机排名，让用户在Buzz网络中去关注他们。
“感谢Google Buzz，我现在正自动关注着自己的三位前女友，真是活见鬼。”这是匹兹堡一位用户上周在Twitter发出的评论，被许多人反复地转载和引用。
用户们发现的另外一个问题在于，若是他们没有在之前做好隐私的设定，那么他们在Buzz当中所做的任何事情，都会被谷歌在搜索引擎当中公诸于众。
在一个实时搜索的世界当中，在一个社交网络成长的时代，任何一个科技产品都是如此，那些早期试用者的意见是非常重要的，因为他们必然会影响到更广泛的群体，决定后者是否能够接受这些新的产品。企业应该总是尽可能倾听这些人的声音，并且及时采取相应的行动。
上周五，谷歌对Buzz进行了一些修补。在谷歌的博客当中，该公司不得不承认，自己新产品给不少消费者带去了“苦恼”——显然，这是字斟句酌之后找到的说法。
“尤其值得一提的是，一些用户感到担心，因为他们觉得自己的行为在自己没有意识到的情况之下就可能被公之于众，尤其是被那些关注他们和他们所关注的人所知。”Gmail和Google Buzz产品经理杰克逊(Todd Jackson)写道，“此外，还有一些人觉得自己的权限太小，很难控制其他人对自己的关注。尽管他们也想拒绝那些没有公开身份的人关注自己，但是他们却没有这个能力。”
谷歌保证，他们正在进行实时的改良，而且将会使得各种选择更加清晰，更加容易操作。他们还补充说，“数以千万计的用户都在尝试Buzz，发出了超过九百万条意见和评论。”
现在的关键问题其实在于消费者究竟会如何行事——他们是会继续使用Google Buzz，还是会在最初的新鲜劲儿过去之后彻底关掉它？这问题的答案很大程度上是取决于谷歌自己——这家搜索引擎巨头是否能够像他们所表现出的那样，对所有的意见作出及时的反应。其实这些年来，社交网站领域的领头羊Facebook也遇到过很多和隐私权有关的问题，但是他们最终还是通过自己的努力留住了大多数用户。
与此同时，谷歌还必须面对可观的竞争压力，归根结底，因为看到Facebook和Twitter的成功而对社交网络市场跃跃欲试的可不仅仅是他们一家。谷歌在2004年就推出了Orkut，尽管这一服务在巴西和印度受到了广泛的欢迎，但是整体而言，仍然被业界公认为是一次失败的尝试。我的许多朋友都表示，他们实在没有理由再去上一个新的社交网络。
对此，我不得不表示赞同。我并没有使用Buzz，因为我对把自己好端端的Gmail账户搞到一团糟没有兴趣。我现在正使用Facebook和 Twitter，偶尔还会用一下LinkedIn。我并不需要再有一个社交网站，更不必说，这还不是一个普通的社交网站，而是和我用于私人通讯的邮箱整合在一起。尽管我并不喜欢Facebook的邮件服务，但是我还是会在那里关注我朋友和联系人的动作，和他们进行短暂的交流，谈话或者是写一些短小的邮件。此外，我现在还愈来愈频繁地将它用于工作。
去年，雅虎(YHOO)就向自己的邮箱服务增添了若干社交特色，看起来，谷歌似乎是在模仿他们的做法。然而，雅虎的尝试其实是不折不扣的失败，很多用户甚至根本就拒绝开启这些服务。
Facebook现在拥有超过4亿的注册用户。尽管所有的社交网站都面临着和时尚产品一样的潜在风险，但是归根结底，以谷歌现在的力量，要控制住前者的成长显然还是不可能的。
“非常遗憾，谷歌的努力在现实世界当中所遇到的，显然是他们所未曾想到的结果，现在他们正在努力谋求改进。”市场研究公司Gartner的分析师瓦尔德斯(Ray Valdes)在邮件当中评论道，“我想，伴随着故事的进展，我们还将看到更多的曲折。”
(本文作者：Therese Poletti)



Share To:


	
	
	
	
	
	
	
	
	
	
	


Related Posts2010/02/08 -- ENISA发布移动社会网络安全白皮书 (4)2009/09/30 -- MSE到目前为止获得不错评价,为微软获得正分 (1)2008/11/20 -- [Chinese]百度变态“竞价”会输掉竞争 (1)]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/02/16/%e7%be%8e%e8%82%a1%e8%af%84%e8%ae%ba%ef%bc%9a%e8%b0%b7%e6%ad%8c-buzz%e4%ba%8b%e4%b8%8e%e6%84%bf%e8%bf%9d-zz/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>今天大年初一，给各位朋友拜年！</title>
		<link>http://sbin.cn/blog/2010/02/14/%e4%bb%8a%e5%a4%a9%e5%a4%a7%e5%b9%b4%e5%88%9d%e4%b8%80%ef%bc%8c%e7%bb%99%e5%90%84%e4%bd%8d%e6%9c%8b%e5%8f%8b%e6%8b%9c%e5%b9%b4%ef%bc%81/</link>
		<comments>http://sbin.cn/blog/2010/02/14/%e4%bb%8a%e5%a4%a9%e5%a4%a7%e5%b9%b4%e5%88%9d%e4%b8%80%ef%bc%8c%e7%bb%99%e5%90%84%e4%bd%8d%e6%9c%8b%e5%8f%8b%e6%8b%9c%e5%b9%b4%ef%bc%81/#comments</comments>
		<pubDate>Sun, 14 Feb 2010 17:50:55 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1603</guid>
		<description><![CDATA[祝各位朋友在虎年龙腾虎跃，全家和美，心想事成！



Share To:


	
	
	
	
	
	
	
	
	
	
	


Related PostsNo Related Post]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/02/14/%e4%bb%8a%e5%a4%a9%e5%a4%a7%e5%b9%b4%e5%88%9d%e4%b8%80%ef%bc%8c%e7%bb%99%e5%90%84%e4%bd%8d%e6%9c%8b%e5%8f%8b%e6%8b%9c%e5%b9%b4%ef%bc%81/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>苹果与Adobe 矛盾升级：iPad成导火索 zz</title>
		<link>http://sbin.cn/blog/2010/02/12/%e8%8b%b9%e6%9e%9c%e4%b8%8eadobe-%e7%9f%9b%e7%9b%be%e5%8d%87%e7%ba%a7%ef%bc%9aipad%e6%88%90%e5%af%bc%e7%81%ab%e7%b4%a2-zz/</link>
		<comments>http://sbin.cn/blog/2010/02/12/%e8%8b%b9%e6%9e%9c%e4%b8%8eadobe-%e7%9f%9b%e7%9b%be%e5%8d%87%e7%ba%a7%ef%bc%9aipad%e6%88%90%e5%af%bc%e7%81%ab%e7%b4%a2-zz/#comments</comments>
		<pubDate>Fri, 12 Feb 2010 20:27:15 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[苹果]]></category>
		<category><![CDATA[iPad]]></category>
		<category><![CDATA[平板电脑]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1600</guid>
		<description><![CDATA[以下新闻转载自新浪科技。导读：国外媒体今天刊文称，苹果和Adobe之间曾经关系非常良好。然而，自苹果上月底推出平板电脑iPad之后，双方的关系开再度陷入紧张。
iPad拒绝Flash
尽管苹果CEO史蒂夫·乔布斯(Steve Jobs)表示，iPad将给互联网浏览带来变革，然而iPad却不支持Adobe的Flash技术。这一消息也使Adobe股价应声下跌。
由于Flash在互联网上被广泛应用，因此iPad不支持Flash意味着该产品在这一方面脱离主流。根据Adobe的数据，有98%的联网电脑都已安装Flash播放器，且Flash被应用在互联网75%的视频和90%的互动广告中。
在上月苹果的内部会议上，乔布斯对员工称Flash“充满Bug”，并认为在大多数情况下导致Mac电脑崩溃的原因都是Flash。
对此，Adobe通过多篇博客文章做出反击。Adobe指出，iPad忽略了Flash，并对iPad提供的上网体验提出质疑。Adobe同时表示已开发了可用于iPad的 Flash。Adobe首席技术官凯文·林奇(Kevin Lynch)称，目前唯一的问题是“Adobe需要得到苹果的合作，才能将该版本Flash应用在iPad上，而Adobe已做好准备”。
苹果和Adobe矛盾升级
苹果和Adobe之间的矛盾由来已久。尽管两家公司是长期合作伙伴，但苹果对Flash的态度正逐渐转向冷淡。几年前，苹果表示iPhone(手机上网)不会支持Flash。乔布斯当时表示，这主要是由于Flash无法有效地在iPhone上运行。在iPhone上运行时，Flash消耗的处理器资源并不少于在PC上运行时。
Adobe承认了这一问题，并表示将解决该问题。此后，Adobe开发了可以在智能手机上运行的Flash，除苹果之外，其他手机厂商均开始采用该版本Flash。
由于遭到iPhone和iPad的拒绝，Adobe失去了一些增长机会。而如果用户放弃Flash，转向得到苹果支持HTML5标准，那么 Adobe将会面临危机。Adobe没有透露Flash带来了多少营收，但指出软件是该公司最重要的资产之一。
一些分析师指出，投资者不会对iPad拒绝Flash的消息做出太大反应，因为这一问题尚未对Adobe的业绩造成影响。不过瑞银证券分析师布伦特·希尔(Brent Thill)表示：“华尔街将逐渐注意到这一问题。”
由于不支持Flash，iPad将无法正常显示网站中的Flash视频和互动图片，用户将只能看到一块块的空白区域。iPad也将不支持 Hulu等视频网站。
苹果的计划
苹果认为，Flash是一项过时的技术，网络浏览器最终可以在不安装外部插件的情况下播放视频。乔布斯表示，苹果将会为使用HTML5标准的网站提供支持，HTML5的支持者包括苹果和谷歌等。
然而网页开发者表示，HTML5目前仍在开发中，尚未被广泛使用。网站开发商Smashing Ideas首席执行官史蒂夫·杰克逊(Steve Jackson)表示：“如果有大量用户基础，我们将针对iPad开发网站。目前对我们的客户来说，这是没有必要的。”
杰克逊表示，Flash是网页设计中的标准，这在短期内不会改变。为了使网站和游戏可以在iPad上正常使用，开发人员将针对iPad开发单独的网站，不过这需要额外的时间和资金。
一些批评人士认为，苹果拒绝Flash是为了更好地对App Store中应用的开发进行控制，至少在现阶段是这样。这将使开发者无法为iPhone和iPad开发基于网页的应用。
根据历史经验，苹果会坚持自己的做法。10年前，苹果在iMac中放弃了软驱，这在当时引起了巨大的争议。不过这一决定随后被证明是正确的。
分析师质疑乔布斯
不过有分析师认为，苹果决定iPad不支持Flash将影响iPad的使用体验，这将引发比苹果预期中更大的争议。视频网站开发商 Vertigo Software首席执行官斯科特·斯坦菲尔德(Scott Stanfield)表示：“苹果面临的问题在于，要让世界为一款尚未得到证明的技术重新开发一切。”
斯坦菲尔德表示，他将在第一时间购买iPad，但他并不认为iPad将像乔布斯所说的那样使互联网浏览产生变革。他表示：“如果你拒绝类似 Flash的技术，那么将屏蔽掉一半的互联网，因此你不可能提供最好的互联网体验。”(维金)



Share To:


	
	
	
	
	
	
	
	
	
	
	


Related Posts2010/01/27 -- 苹果宣布推出平板电脑iPad 最低499美元起 (4)2010/01/04 -- 纽约时报：苹果平板电脑影响力有望超iPhone zz (0)2009/09/29 -- 苹果平板电脑新细节曝光 采用iPhone OS系统 zz (2)]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/02/12/%e8%8b%b9%e6%9e%9c%e4%b8%8eadobe-%e7%9f%9b%e7%9b%be%e5%8d%87%e7%ba%a7%ef%bc%9aipad%e6%88%90%e5%af%bc%e7%81%ab%e7%b4%a2-zz/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>ENISA发布移动社会网络安全白皮书</title>
		<link>http://sbin.cn/blog/2010/02/08/enisa-msn-security-wp/</link>
		<comments>http://sbin.cn/blog/2010/02/08/enisa-msn-security-wp/#comments</comments>
		<pubDate>Mon, 08 Feb 2010 20:25:25 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[社会网络]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[ENISA]]></category>
		<category><![CDATA[隐私]]></category>
		<category><![CDATA[MSN]]></category>
		<category><![CDATA[SNS]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1595</guid>
		<description><![CDATA[ENISA的全称是欧洲网络信息安全局，近年来领导开展了若干个成员国内部的、欧盟外部参与的信息网络安全标准研究项目。今天发布的移动社会网络MSN很全面的总结了社会网络SNS和移动社会网络MSN的定义、当前在欧盟的使用情况等，分享不少统计数字；较为全面的总结分析了SNS+MSN面临的各种安全威胁以及隐私方面的威胁。白皮书还对欧盟与此相关的法律法规进行了综述 &#8211; 包括DPD (数据保护法)以及电子隐私法等

Directive 95/46/EC on data protection (DPD )
Directive 2002/58/EC on e-privacy
RFID recommendation

在白皮书的最后，ENISA列举了17条安全建议，很值得借鉴。这些让我们看到ENISA工作非常务实的一面。下载地址：http://www.enisa.europa.eu/act/ar/deliverables/onlineasithappens/at_download/fullReport
另外感兴趣的朋友，还可以下载DPD的实施指南&#8230;



Share To:


	
	
	
	
	
	
	
	
	
	
	


Related Posts2010/03/09 -- RSA 2010 大会纪行 (6)2010/02/23 -- 软件厂商须承担更多安全责任 &#8211; 从丰田汽车召回事件说起 (3)2010/02/22 -- 通用保障指标 &#8211; ENISA CAM项目介绍 (0)2010/02/16 -- 美股评论：谷歌 Buzz事与愿违 zz (0)2010/02/03 -- 云计算安全之名词解释 – cloud bursting (0)2010/02/03 -- 云计算安全之名词解释 – deperimeterization (2)2010/02/03 -- 云计算安全之名词解释 &#8211; compartmentalization (0)2010/01/28 -- 8i与X.805 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/02/08/enisa-msn-security-wp/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>云计算安全之名词解释 – cloud bursting</title>
		<link>http://sbin.cn/blog/2010/02/03/cloud-computing-security-terms-cloud-bursting/</link>
		<comments>http://sbin.cn/blog/2010/02/03/cloud-computing-security-terms-cloud-bursting/#comments</comments>
		<pubDate>Wed, 03 Feb 2010 15:48:49 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Architect]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1593</guid>
		<description><![CDATA[Cloud Bursting是Amazon技术专家Jeff Barr创造的名词，讲的是如何使用云计算来解决在线零售网站季节性“突发”流量带来的“溢出”请求。也就是短时间的、时效性很强的那种突发流量，IT自己采购硬件扩容，ROI不是很合算，因为有效的使用时间很短。这时候就是云计算大显身手的商业时刻show time。因为云计算服务天生就是“租”的，随用随租的模式使得云服务更有效率地解决季节性、或事件性突发业务。
说直白一点，Cloud Bursting从技术角度上看，就是原来的流量负载分担技术，不同的就是使用云服务来作为辅助性数据中心。



Share To:


	
	
	
	
	
	
	
	
	
	
	


Related Posts2010/03/09 -- RSA 2010 大会纪行 (6)2010/02/03 -- 云计算安全之名词解释 – deperimeterization (2)2010/02/03 -- 云计算安全之名词解释 &#8211; compartmentalization (0)2010/01/19 -- 云安全指南中文版项目-启动倡议书 (3)2010/01/04 -- 云计算安全联盟CSA发布新版云安全指南v2.1 (3)2010/02/23 -- 软件厂商须承担更多安全责任 &#8211; 从丰田汽车召回事件说起 (3)2010/02/22 -- 通用保障指标 &#8211; ENISA CAM项目介绍 (0)2010/02/08 -- ENISA发布移动社会网络安全白皮书 (4)2010/01/28 -- 8i与X.805 &#8211; 电信业网络安全 (2)2010/01/25 -- 关注孩子们的安全冲浪 (4)]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/02/03/cloud-computing-security-terms-cloud-bursting/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
