<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; 云安全</title>
	<atom:link href="http://sbin.cn/blog/tag/%e4%ba%91%e5%ae%89%e5%85%a8/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Thu, 02 Feb 2012 08:30:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>2010年安全回顾-写于RSA2011之后</title>
		<link>http://sbin.cn/blog/2011/08/06/2010%e5%b9%b4%e5%ae%89%e5%85%a8%e5%9b%9e%e9%a1%be-%e5%86%99%e4%ba%8ersa2011%e4%b9%8b%e5%90%8e/</link>
		<comments>http://sbin.cn/blog/2011/08/06/2010%e5%b9%b4%e5%ae%89%e5%85%a8%e5%9b%9e%e9%a1%be-%e5%86%99%e4%ba%8ersa2011%e4%b9%8b%e5%90%8e/#comments</comments>
		<pubDate>Sat, 06 Aug 2011 20:59:53 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[虚拟化]]></category>
		<category><![CDATA[虚拟世界安全]]></category>
		<category><![CDATA[安全智能]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1949</guid>
		<description><![CDATA[【注】好长时间没有更新了，在新浪微博上活动了一阵子，熟悉了一下新媒体 . 想更新一下博客，又没有新的话题，只好把前面几个月一些老文章拿出来重贴一下。本文写于RSA2011之后，主要是为了完成绿盟技术内刊的任务。请各位朋友指正。 2010年安全回顾 摘要：Stuxnet、WikiLeaks、3Q大战影响深远，本文从这三件安全事件延伸开来，综合云计算和云安全、安全海量数据挖掘，以及虚拟世界安全等方面，对安全行业的前沿技术进行简述和讨论，这些方面看似无关却有千丝万缕的联系。2010年是充满动感和生机的一年！ 关键词：2010, Stuxnet, Wikileaks, 3Q, 云安全, 虚拟世界安全, DDoS, CIIP 0 前言 2010不寻常！2010是十二五的规划年！2010云计算风起云涌！ 从政府到工业界、学术界的共同追逐，再到IT行业的百家争鸣，云计算成为最为热门的IT词汇，云安全也随之备受瞩目，一跃成为信息安全业界的制高点。 这一年发生了很多安全大事，比如Stuxnet的爆发，让国家关键基础设施安全的概念更加实实在在；Wikileaks爆发，在为整个社会提供无穷谈资的同时，更为信息安全业界带来了启示；发生于年末的360-QQ大战，着实是一场没有硝烟的“战争”，停战并不意味着和平，却呈现出一种现状，根本的网络游戏规则和监管体系还没有建立起来；业界标志性会议RSA经过多年努力，终于在中国成行，笔者也有幸第一次成为RSA Speaker；百度网站被劫持虽然不是什么高科技安全事件，却给人心悸的感觉 —— DNS已经成为关键基础设施的一部分，必须保护！ 这一年为很多安全技术和模式的创新，提供了前所未有的原动力，这些创新从云计算的安全、软件即服务（SaaS）或安全即服务（SECaaS）、虚拟化安全，到安全度量、安全信誉和态势感知、蜜罐技术、应用生命周期安全、合规性，再到移动互联网安全、社会网络安全，以至虚拟世界安全，等等等等。 本文将从安全事件和安全技术动向两个方面，对刚刚过去的2010年进行一个简要的总结。 1 动感：安全事件 2010年不平静。这一年发生很多令人震惊或印象深刻的大事情，技术控读者请看[Top10]总结2010年的十大入侵技术，市场控读者请参考[Cisco][Trend][Rising][CCERT]，消息控读者请访问弯曲评论上天融信和网域的有关报道评论[Topsec][Leadsec]。本文剪取其中的三件来作为2010的标签。 1.1 Stuxnet 作为一个“蠕虫”，Stuxnet的确具有划时代的意义，这个评价一点都不过分。在2011年的RSA大会上，Symantec的CEO Salem特别提到了Stuxnet，指出Stuxnet将游戏从原来以间谍情报为主，提高到针对性地实施“破坏”的新阶段 [Salem]。卡巴斯基实验室创始人及CEO尤金•卡巴斯基先生说，“我认为这是一个具有划时代意义的转折点，它将我们带入了一个新纪元，因为以往的网络攻击仅仅是个别的网络罪犯，而现在恐怕已经进入网络恐怖主义、网络武器和网络战争时代了。” [Stuxnet2] 这并不是危言耸听，在公开报道的分析材料中，Stuxnet使用4个0-Day漏洞、中间人攻击、可以通过USB盘传播、拥有两个伪造的数字签名证书… （有关Stuxnet的详细传播工作原理技术细节，请参见维基百科链接[Stuxnet1][Stuxnet2][Stuxnet3][Stuxnet4]）。 从这些资料看，Stuxnet的出现并不令人意外，只是再现了人们以前的担心忧虑。Stuxnet的爆发，使得各个国家都不得不重新审视关键基础设施（CII）的防渗透能力，以及在此基础之上的制衡和对抗能力。 1.2 WikiLeaks WikiLeaks，也就是维基泄密，数据“泄露”的内容本身是一方面，更重要的是，整个事件的过程牵动了整个世界。 Wikileaks是一个大规模文档泄露与分析的来源网站，其中的内容不可追查，也不被审查 [Wikileaks1][Wikileaks2]。Wikileaks看似很像维基百科，任何人都可以发表评论，使用并不需要拥有任何特别的电脑知识，告密者可以不受追踪的匿名发布文档，用户可以公开讨 论文档，剖析其可信性和真实性。用户还可以讨论最新材料，阅读并书写解释性的背景材料或相关内容。一份政治相关文件及其真实性，可由数千人共同厘清。 Wikileaks提供了高阶加密技术，以确保其匿名性与不可追踪性，因为文档提供人士的身份泄漏，无论在政治影响上，还是在法律打压或身体暴力上，都可能使他们面临到严重的威胁。因此，有必要采用先进的加密与发布技术，将此类风险降至最低。 WikiLeaks的影响不期而至地延伸到了RSA2011大会上。Anonymous组织是Wikileaks的拥护者。在会前有消息传出，HBGary Federal公司的首席执行官Aaron Barr已经掌握这个秘密国际组织的成员资料，并准备与联邦调查局的调查合作来调查揭露他们的身份。这个消息激怒了Anonymous组织，他们 对HBGary Federal公司进行多种网络攻击，并最终迫使HBGary退出了RSA2011大会，故事更多细节和讨论可以参见[Chenxi]。 其实在RSA2011大会之前，已经发生的一系列相关的大规模拒绝服务攻击， Wikileaks很像床头凌晨的“闹钟”[Wakeup1][Wakeup2]，这让各种关键信息基础设施（CII）的责任人和运营组织，不得不严肃考虑尽快提升面对DDoS的防护和应急处理能力。 1.3 3Q大战 3Q大战 &#8211; 360和腾讯之间的这场网络战争将数亿用户卷入其中，“弹窗大战”惹起众怒，“一个非常艰难的决定”迅速成为网络热词流行语，较为详细的过程回顾请参见互动百科上的“3Q战争”条目[3Q1]。这场战争对社会和业界带来的反思是深远的，不管是从市场垄断和商业竞争有关的立法和司法角度、还是从科技创新、技术规格和第三方检测认证等等。在工信部介入调停后，腾讯和奇虎都表示改正错误，尊重用户的隐私和选择，创造更为“合作”的业界环境。 虽然这个“休战”的结果留下了很多“未了”的遗憾，但是如果3Q战争能够引起公众的警惕、主管机关和业界的真正反思与行动，则业界幸甚，3Q，Thank [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2011/08/06/2010%e5%b9%b4%e5%ae%89%e5%85%a8%e5%9b%9e%e9%a1%be-%e5%86%99%e4%ba%8ersa2011%e4%b9%8b%e5%90%8e/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>美国政府发布关于云计算安全评估和授权的政策建议书</title>
		<link>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/</link>
		<comments>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/#comments</comments>
		<pubDate>Sat, 06 Nov 2010 01:57:54 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[战略]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1922</guid>
		<description><![CDATA[2010年11月2日，美国政府CIO委员会发布由CIO Vivek Kundra 签署的关于政府机构采用云计算的政府文件，文件阐述了美国政府对于云计算服务的基本立场和政策，分析了为什么需要考虑评估云计算、采用云计算带来了什么挑战、接下来政府、各机构、私营企业、业界等需要采用哪些行动等，并针对云计算的安全防护，以NIST和FISMA的相关安全标准和控制为基础，发布了征求意见稿。 文件首先指出采用云计算对于美国政府来说是风险也是机遇，机遇体现在更高的IT效率，成本方面的节省以及绿色计算等带来的环境保护。但是，要不要采用云计算不是一个基于技术的决定，而是基于风险的决定。因而需要政府、各机构谨慎评估云计算相关的安全风险，并与自己的安全需求进行比对分析。 Cloud Computing systems are hosted on large,  multi-tenant infrastructures. This shared infrastructure provides the same boundaries and security protocols for each customer. In such an environment, completing the security assessment and authorization process separately by each  customer is redundant. Instead, a government-wide risk and authorization program would enable providers and [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>新加坡Govware 2010-战略安全之寻找正确的平衡</title>
		<link>http://sbin.cn/blog/2010/10/07/govware-2010/</link>
		<comments>http://sbin.cn/blog/2010/10/07/govware-2010/#comments</comments>
		<pubDate>Thu, 07 Oct 2010 08:38:52 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CIIP]]></category>
		<category><![CDATA[Govware]]></category>
		<category><![CDATA[新加坡]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1895</guid>
		<description><![CDATA[9月份的最后几天，有幸到新加坡参加了Govware 2010大会，整个大会从28日到30日为时三天，着实是令人兴奋的三天，不仅仅是白天的议题和展览，每天晚上的招待酒会也是让人流连忘返。回到北京，还处于国庆长假之中，有时间来回顾总结一下。 1 Govware 2010大会 我是第一次听说并很荣幸地作为受邀Speaker参加大会，有机会较为深入的了解了不少这个大会。Govware要比想象中的、从其官方网页上传递出来的地位、意义都要大。事实上，Govware不仅仅是新加坡一个国家的安全展会或研讨会，它的影响已拓展至整个亚太地区，演讲和参会人员来自新加坡、美国、欧洲、日本、澳大利亚、以色列、中国等很多国家。其意义也从产品的展示交流扩展到技术研究和展望。今年的主题是战略安全，战略可以有两个意思，一个是宏观的、全局的，另一个是长期的、长远的。 2 保护关键信息基础设施CIIP 前面几次大会都参加了云计算/云安全的话题，此次Govware2010也有一个单独的云计算Track（清华大学的李军院长有一个关于云计算中心交换技术和安全的受邀演讲，可惜由于时间冲突没有听得上）。这次演讲的话题是保护关键信息基础设施-CIIP。这是头一次讲这个话题，好在公司在此方面积累甚多，不少同事热心帮助。最后定下来的题目是：Protect Critical Information Infrastructure &#8211; Thought to Practice. 其中讨论了全球化和工业化后的安全威胁、分布式拒绝服务攻击DDoS和数据盗窃、关键信息基础设施CII威胁分析框架等，介绍了G8/ITU-T/8i/X.805/SAFECode/EWI ICT Development Supply Chain Integrity等。 3 有朋自远方来 这次Govware 2010的确不虚此行，有机会和几位老朋友把“茶”言欢，也结识几位新朋友。我们CSA-GCC的理事Aloysius就在新加坡，本来一直声称要过去请Aloysius喝咖啡，后来还是Aloysius付了钱。还有Eugene, Siow Fah，Wally都是网络上交流，一直没有谋面，这次得以面叙。感谢Wally和Aloysius的介绍，在最后一天的酒会中认识了MHA的Yu先生，佳友美酒，听Yu先生畅谈云计算和虚拟化未来，获益匪浅，不虚此行！这次有机会见到住在台湾的Fyodor 和来自澳大利亚的Raymond，是意外之喜了。 4 一个观点 在CIIP分论坛中有一位来自以色列的朋友Boaz，他的公司似乎很神秘，因为他可以了解到以色列国家层面的网络安全数据。在他的演讲中，Cloud被置于国家之上的一层力量： World 世界 Cloud 云 State 国家 Government 政府 Ministry/Agency 部位机构 Personal 个人 我是头一次听到公开的谈论云作为超国家力量。但是，Boaz的另一个观点又似乎与此冲突 &#8211; 美国、俄罗斯、中国是三个super power. 午饭时，碰巧又做到一个桌子上，于是又聊起这个观点 &#8211; 我的看法是既然云是超国家力量，那如果有未来网络空间超级力量的话，那至少现在看起来，他们可能是 &#8211; Google, IBM, Microsoft, [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/10/07/govware-2010/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Gartner安全与风险管理峰会2010</title>
		<link>http://sbin.cn/blog/2010/07/05/gartner-security-risk-management-summit-2010/</link>
		<comments>http://sbin.cn/blog/2010/07/05/gartner-security-risk-management-summit-2010/#comments</comments>
		<pubDate>Mon, 05 Jul 2010 22:02:30 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[风险]]></category>
		<category><![CDATA[Gartner]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1801</guid>
		<description><![CDATA[Gartner每年一度的安全与风险管理峰会在6月21日-23日在华盛顿DC特区附近秀丽的Gaylord酒店举行。大会再次云集了Gartner的数十位安全分析专家、数十位的CSO/CISO演讲者以及业界的各路精英。第一个Keynote的演讲者是前总律师Attoney General John Ashcroft，他就是那个在电影Breach中出现的审讯大间谍汉森的那个总律师。 总体上感觉，与RSA安全大会相比，Gartner大会偏重于“未来”，按照Gartner自己的会议定位，是意图在“战略”和“执行”，在“技术”和“业务”，之间取得平衡。会后我认为Gartner实现了自己的目标，下面把我的一些观感和大家分享。 1 会议的涉猎范围非常广泛，从“科学、安全和怀疑主义”、隐私和可用性的平衡、弹性（Resilience）企业、绿色地球、安全情报、到云计算职业人生规划等。 2 云计算和云安全，在Gartner的分析师和这次峰会的演讲者中，已经转向了实现和How的部分 3 Gartner强调了安全情报和信誉系统在未来安全系统中的重要地位 4 IPS和NGFW正在进行激烈的技术PK。围绕着未来企业围墙的消失（Deperimeterization）、云和Web2.0等趋势，如何更好的实现business awareness、解决检测准确度等。个人认为基于黑名单方式工作的IPS将会更好的适应“去围墙&#8221;后的&#8221;企业网&#8221;. 所附图片是激烈争论的Panel现场。而作为IPS市场竞争的重要评价指标，对攻击逃逸的检测成为头等优先级。 5 安全正在成为IT企业的竞争力之一。Google，作为近十年来的业界精神领导者，正在将”安全“作为其提高用户忠诚度、企业形象、甚至营收的重要手段。本届峰会Google更是大声喊出了“要我如何做才能获得您的信任”的声音，不断强调其内部网络信息安全、隐私保护等措施足够保护用户数据等。 6 安全是IT巨人们One-Stop中的不可获取的一环。Oracle在收购Sun后，在本届峰会中打出了&#8221;Software,Hardware,Complete”的标语。估计下一步的标语就是&#8221;Software, Hardware, Secured&#8221;. 当前，100B$以上的IT公司中只有Apple没有打安全解决方案。预计在Apple Shop被入侵后，Apple会重新评估其安全主张。 7 很有意思的一个Session是关于云时代下的职业人生，演讲者是Gartner VP分析师Joseph. 参见下图，您也自我评估一下，您属于Joseph四类人才中的哪一类，看看他的推荐和您自己的一致不一致？]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/07/05/gartner-security-risk-management-summit-2010/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>云计算用例白皮书发布新版本v3</title>
		<link>http://sbin.cn/blog/2010/06/11/cloud-computing-use-cases-wp-v3/</link>
		<comments>http://sbin.cn/blog/2010/06/11/cloud-computing-use-cases-wp-v3/#comments</comments>
		<pubDate>Sat, 12 Jun 2010 02:25:09 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[SLA]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1783</guid>
		<description><![CDATA[云计算用例组织专注于云计算相关的应用实例和云计算的推广。新版白皮书同时发布有英文版、简体和繁体中文版，对大家的阅读和使用非常方便。以下内容直接摘抄自白皮书封页： 本白皮书由开放式 Web  社区的 1300  多位参与者撰写而成。最初的研讨组成员只是《开放云计算宣言》的支持者，但这一队伍迅速壮大，目前成员遍布世界各地。其中社区成员包括来自各大中小型公司、政府机构、咨询公司和服务供应商的代表。 在本白皮书撰写过程中，宣言中的三个原则至关重要：1)  用户应通力合作；2)  保持云计算 开放的任何行动应以客户利益为导向；3)  尽可能沿用现行标准。 本白皮书应不定期更新，并进行扩展和修订。我们在此将其翻译成中文版本，供中国的云 计算社区使用，借此扩大交流范围。本白皮书的开放式论坛的网址为 http://www.cloudusecases.org。 衷心希望本书的读者群能为中国云计算供应商和用户创建富有价值的资源。我们期待能从 您的视角收获新的灵感。 该白皮书也讨论到了云计算安全控制。另外，其正在开发中的云计算服务水平合约SLA也有很强的实际使用意义。大家知道，安全SLA模板也是CSA-GCC的计划项目之一，值得大家关注（关注后，有什么心得建议，欢迎分享）]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/06/11/cloud-computing-use-cases-wp-v3/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>关于成立CSA-GCC的理事会、定义项目计划等</title>
		<link>http://sbin.cn/blog/2010/06/02/csa-gcc-board-project-plan-2010/</link>
		<comments>http://sbin.cn/blog/2010/06/02/csa-gcc-board-project-plan-2010/#comments</comments>
		<pubDate>Wed, 02 Jun 2010 14:04:33 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[CSA-GCC]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>
		<category><![CDATA[云安全联盟]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1765</guid>
		<description><![CDATA[按照CSA对于各地分会的要求，分会应该： 成立相应的理事会，理事会人数在5-15人； 并制定徽标logo； 定义未来一年的工作计划等。 如果您是学术机构、云计算用户或政府机构、安全提供商等某个领域的专家学者： 1 对云计算和云安全有深入研究和丰富的行业经验 2 对云计算和云安全、云安全联盟CSA有浓厚兴趣和热情，有时间精力参与相关的技术和其它分会活动 3 愿意贡献和分享自己的经验、观点、文档以及其它资源，来帮助分会成长 4 相信社区团队合作能够有效推动云安全技术进步，提升在大中华地区的实践， 大潘和我热情欢迎您自荐或推荐理事会成员，并对分会的运行和工作计划提出建议、指导和批评。 就目前而言，讨论中的项目计划包括以下内容： 1 CSA发布的安全控制矩阵、云安全威胁、D12 IAM，组织小组抽时间翻译 2 借鉴安全控制矩阵，组织小组进一步开发面向大中国地区的落地版本，更适合于定义需求和选购云服务 3 研究当前主要云服务提供商和云安全服务商的用户协议，评价其合理性，开发一个更为标准通用的模板，定义安全相关的职责和权利，为业界提供借鉴 4 与日本分会CSA-JC合作开发关于J-SOX的云安全审计相关的框架 5 在8月份召开一次云安全研讨会 6 其它开放的项目机会 在LinkedIn的分会讨论版上已经看到几位朋友对其中的项目表示参与兴趣。欢迎大家分享贡献意见或写邮件给我。 Following the chapter requirement by CSA(http://www.cloudsecurityalliance.org/CSA-Chapter-Launch-Guide.pdf ), a chapter should organize the board which might be consist of 5-15 individual members and work out the logo, charter [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/06/02/csa-gcc-board-project-plan-2010/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>浅谈云计算安全威胁和防护要点</title>
		<link>http://sbin.cn/blog/2010/05/04/commsec-cloudsecurity/</link>
		<comments>http://sbin.cn/blog/2010/05/04/commsec-cloudsecurity/#comments</comments>
		<pubDate>Wed, 05 May 2010 03:33:24 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[电信]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1724</guid>
		<description><![CDATA[2010年4月22日，通信网络和信息安全高层论坛在北京鸿翔大厦召开，我很荣幸被邀做了题为“浅谈云计算安全威胁和防护要点”的发言，介绍了云计算相关的云安全保护和基于云的安全服务，对云安全联盟CSA发布的云安全威胁和新版云安全指南做了简要回顾。另外，还介绍了刚刚成立的云安全联盟CSA大中华分会的情况。 点击下载发言所用PPT&#8230;]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/05/04/commsec-cloudsecurity/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>CSA云安全指南中文版发布</title>
		<link>http://sbin.cn/blog/2010/03/29/csa-security-guidance-chinese-release/</link>
		<comments>http://sbin.cn/blog/2010/03/29/csa-security-guidance-chinese-release/#comments</comments>
		<pubDate>Mon, 29 Mar 2010 15:21:09 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1682</guid>
		<description><![CDATA[点击下载中文版。2010年3月29日，CSA云安全指南中文版发布，下面是中文版的译者序。 云安全联盟CSA是在2009年的RSA大会上宣布成立的。自成立后，CSA迅速获得了业界的广泛认可。现在，CSA和ISACA、OWASP等业界组织建立了合作关系，很多国际领袖公司成为其企业成员。到截稿时，企业成员达到33个，名单中涵盖了国际领先的电信运营商、IT和网络设备厂商、网络安全厂商、云计算提供商等。值得注意的是，中国领先的专业安全公司绿盟科技成为中国、乃至亚太地区第一个企业成员。相信在不远的将来，企业成员中还会出现越来越多的中国知名和新兴企业机构的身影。 自其成立起，云安全联盟发布的云安全指南及其开发成为云计算领域令人瞩目的安全活动。2009年12月17日，云安全联盟发布了新版的《云安全指南》v2.1，代表着云计算和安全业界对于云计算及其安全保护的认识的一次重要升级。新版安全指南有以下两大鲜明特色： 特色1： 务实，贴近当前的最新的业界实践。参加编写的数十位专家横跨学术界和各主要行业，大多在美国、欧洲、亚太和中国等的第一线工作，指南的内容较为真实地反映了最新的业界最佳实践和观点，提供了非常详详细、务实的大量建议，非常容易转化为项目的检查列表等形式，方便读者参考。 特色2： 技术上面明确阐述了法律、电子证据发现（D3）以及虚拟化（D13）方面的建议指南，另外对于数据的可移植性和互操作性（D6）也是新版CSA安全指南的独特之处。这些内容在ISO27001或者PCI-DSS中或者没有要求，或者很少阐述。大家知道，信息安全相关法律和信息安全技术业界的相互沟通是当前国际范围的一个趋势和热点。例如，识别用户隐私数据和适用的法律法规符合性要求是云计算提供商的安全必修课。指南在此作出了重要的探索，将法律和电子证据发现单独列为一个域，就云服务用户在服务商选择、合约内容和签署等过程中应该注意的相关要点做了总结建议。虚拟化是云服务的基石技术，它给包括安全在内的各种IT流程提出了新课题。 译者相信指南将会在迅速发展的云计算服务及其安全保护中扮演非常关键的角色，将会得到越来越多的企业、机构、个人的关注、研究和采纳，用以指导云计算的相关项目。中文版项目将会有助于指南在中文读者中的普及并提升使用效率。 大家知道，此次发布的指南新版只包含D1和其它各域的摘要，除D1之外其它各域的全文将会以白皮书的形式陆续单独发布。项目组也会继续关注后续发布，也欢迎各位同仁专家学者加入我们。 应该说，指南原版的遣词造句对于英语非母语的读者来说相对复杂。和大家熟悉的ISO标准文件相比，不是很容易透彻理解。同时，由于多个开发小组共同开发，在术语的使用方面也没有做到完全一致。在翻译过程中，项目组在“信达雅”的原则下，尽量做到体现原作精髓，术语一致，符合当前大家所熟知的中文词汇用法。对于很难找到完全准确翻译词汇时，我们保留了原版的英文作为对照、或者没有翻译。尽管如此，我们意识到翻译稿距离完全贴切地体现原版的专业含义还有相当距离，建议读者尽可能地阅读英文原版或者对照阅读。另外，在当前中文版中，文档中所有的图和表都没有来得及翻译。 在项目组中，赵粮和裘晓峰翻译了前言、编者寄语和编者按、D1-云计算架构框架；焦婷翻译了D2-治理和企业风险管理、D11-加密和密钥管理；郭宇翻译了D3-法律与电子证据发现、D4-合规与审计、D6-可移植性和互操作性；石屹嵘翻译了D5-信息生命周期管理、闻剑峰翻译了D7-传统安全业务连续性和灾难恢复、D8-数据中心运行、D9-应急响应通告和补救、D10-应用安全；温劲翻译了D12-身份和访问管理；裘晓峰翻译了D13-虚拟化。由赵粮负责总稿，裘晓峰统一审校了翻译稿。 主要的翻译过程正值传统的新春佳节，项目组对家庭和亲属的理解与支持表示特别感谢。项目组在翻译过程中得到了绿盟科技和中国电信上海研究院的大力支持。感谢谷安天下对项目的支持。感谢张颖博士审阅并提出详尽的修改建议。另外，对各位业界同仁、专家学者对项目的关注、理解和支持表示感谢。对于翻译稿和原版中的错误及不当之处，欢迎各位读者和同仁不吝指教。联系方式：richard.zhaol@gmail.com]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/03/29/csa-security-guidance-chinese-release/feed/</wfw:commentRss>
		<slash:comments>17</slash:comments>
		</item>
		<item>
		<title>ENISA关于云安全风险的一幅示意图</title>
		<link>http://sbin.cn/blog/2010/03/12/enisa-cloud-risk-map/</link>
		<comments>http://sbin.cn/blog/2010/03/12/enisa-cloud-risk-map/#comments</comments>
		<pubDate>Fri, 12 Mar 2010 18:25:15 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[ENISA]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1658</guid>
		<description><![CDATA[下图取自ENISA关于云安全风险的白皮书，示意图阐述了云安全风险评估的两个维度，即影响和可能性。从两个维度出发，ENISA认为较为突出的几个风险点，它们是： 合规性 治理（监管）缺失 司法 事件响应 数据保护 电子取证分析和传票 等 大家可能注意到，和ENISA相关的帖子在这里逐渐多了起来。没错，ENISA的确引起了我的关注，如同CSA一样。ENISA与CSA目前合作非常紧密，有几个项目是双方一起发起并领导，当然也存在良性竞争关系。也推荐大家多关注一下ENISA及其业界活动。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/03/12/enisa-cloud-risk-map/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>NetworkWorld ITRoadmap 2010纽约站</title>
		<link>http://sbin.cn/blog/2010/03/11/networkworld-itroadmap-2010%e7%ba%bd%e7%ba%a6%e7%ab%99/</link>
		<comments>http://sbin.cn/blog/2010/03/11/networkworld-itroadmap-2010%e7%ba%bd%e7%ba%a6%e7%ab%99/#comments</comments>
		<pubDate>Fri, 12 Mar 2010 02:35:06 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[电信]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[联通]]></category>
		<category><![CDATA[RSA]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1643</guid>
		<description><![CDATA[最近这两周成了开会专业户了，刚从RSA那边回来，又被拉到曼哈顿的Marriott酒店参加NetworkWorld搞的ITRoadmap大会。看到边上的照片了，大家对其中的图标相比非常熟悉 &#8211; 中国三大运营商之一的联通？没错。联通在美国成立了分公司（http://www.unicomamericas.com/，总部设在了LA，熟悉CMC/CTC/CUC的海外拓展、美国运营等情况的朋友也来介绍分享一下），赞助了这次会议，下面的照片是展会中联通的展台，背对着镜头这位老兄是联通美国公司的BD总监Jack先生。 看来联通对于图标中的方块字也情有独钟，一定要让方块字在米国更广泛的传播，和RSA大会上中关村展台有同样的理想抱负。 大会做Keynote的是美国网球协会USTA的CIO &#8211; Larry。他讲了很多IT运营的数字，USTA已经将自己的大部分IT应用搬到了Amazon的云里。被问到云安全时，我觉得Larry的回答非常精彩：不能空说“云”安全不安全，要比的是你要选择的云提供商的安全和你现在的安全水平。Amazon自己的关键业务已经在云里运行了很多年，我相信它的安全水平比我们几个人的机房更为安全。下载他的报告。 他的这个判断和原来McKinsey的一个报告里的观点是符合的 &#8211; 如果你的IT规模很小，云很有可能会给你带来收益，而对于大型IT规模用户，还是在虚拟化和内部优化上多下下功夫，对云稍微观察等一下。 后面的技术论坛分为五个Track： Cloud &#38; Virtualization Roadmap Convergence &#38; Wireless Roadmap Datacenter Roadmap Managing, Controlling &#38; Optimizing Application Delivery Roadmap The Secure Enterprise Roadmap 我跟了安全的Track。这个主要是Andreas单练。这位老兄知识面很宽，充满激情、口若悬河、还能穿插故事笑话，演讲很精彩。下面贴上他的一幅图，对过去十年的安全威胁、安全合规性要求等的一个总结。整的不错。大家看到HITECH了吗？不是对Hi-Tech企业的啊，还是HIPAA这条线的，全称叫The Health Information Technology for Economic and Clinical Health Act (HITECH) Act，巨长。 回家后出于好奇心，到联通美国网站上又闲逛了一下，发现了下面这幅图： 心里很是困惑，为啥非要让老美了解我们家里这错综复杂的电信整合历史，或许是利用敌人头晕目眩之计，乘机出手签单，呵呵。下面是我在以前画的：]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/03/11/networkworld-itroadmap-2010%e7%ba%bd%e7%ba%a6%e7%ab%99/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

