<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; 安全度量</title>
	<atom:link href="http://sbin.cn/blog/tag/%e5%ae%89%e5%85%a8%e5%ba%a6%e9%87%8f/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Fri, 17 Feb 2012 06:43:02 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>如何借鉴平衡积分卡来推进信息安全</title>
		<link>http://sbin.cn/blog/2009/09/22/scorecard-information-security/</link>
		<comments>http://sbin.cn/blog/2009/09/22/scorecard-information-security/#comments</comments>
		<pubDate>Tue, 22 Sep 2009 20:33:01 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Architect]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[安全度量]]></category>
		<category><![CDATA[平衡计分卡]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1286</guid>
		<description><![CDATA[读到一个不错、很有思想的帖子，来自于Steven Fox，推荐给大家。 这个话题和前面信息安全度量考核指标体系等是一脉相承的。信息安全，在整体的企业运行过程中，经常显得有些格格不入。讲的语言和大家不一样，不容易获得大家的理解。而平衡计分卡则是广为采用的一种KPI考核指标体系。所以，借鉴、融合就是一个很好的想法和出路。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/09/22/scorecard-information-security/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>网络信息安全度量和考核指标体系(7)-终结篇之扁鹊再世</title>
		<link>http://sbin.cn/blog/2009/07/11/securitymetrics-bianqu/</link>
		<comments>http://sbin.cn/blog/2009/07/11/securitymetrics-bianqu/#comments</comments>
		<pubDate>Sun, 12 Jul 2009 03:34:13 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[安全度量]]></category>
		<category><![CDATA[扁鹊]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1219</guid>
		<description><![CDATA[今年桌子上用的是安言咨询Robin送的小台历，每个月都有一个小故事，通过这个小故事引申出某个方面对安全管理的启发。都很有启发，先谢过Robin。 六月份的故事是关于扁鹊的，“名医起死回生，神医防微杜渐”。 我把这个故事引申了一下，把扁鹊兄弟和安全运维以及安全度量给搞了次“联想”。故事的原文是这样的： 扁鹊是公认的名医，其实他还有两个哥哥，医术比扁鹊还好。一次，魏文帝问起此事，扁鹊解释说：我的两位兄长才是真正的神医。我大哥治病，是在病情发作之前。他所在的地方人们身体健康，根本不生病，所以他的名气无法传出去，只有我们家的人才知道。我二哥治病，是在病情初起之时。他所在的地方人们患上轻微的小病很快就痊愈，所以他的名气只有在本乡传播。我扁鹊治病，是在病情严重的时候。一般人都见我经脉穿针放血、皮肤上敷药等大手术，以为我医术高明，名气因此响遍全国。 直接从这个故事我们可以发现，从层次和境界上，显然扁鹊先生的大哥最高明，通过“善谋”和布局，达到不战而屈人之兵，上之上者也。二哥其次，发现事故苗头，就立即采取行动。而扁鹊则需要兴师动众，通过中盘苦战才能取得胜利。但是，在不同的企业环境下、不同的信息网络安全环境下、不同的安全度量考核指标下，他们兄弟三人就可能得到截然不同的成绩。 这也为我们的IT安全经理们提供了一下参考思路。 在大多数国内企业和组织里，信息安全意识相对于西方发达国家和跨国公司来说尚有较大差距，不管是从高层管理者，中层经理，还是普通员工，对于信息安全团队的举措不是很理解，为什么除了反病毒之外还要搞那么多信息安全的东西，有了防火墙，还要每个月打补丁，都是自己人，还要花银子搞ID等等。 在这种情况下，如果考核指标中，包含诸如：每年发生安全事故不超过n次，更细致一点，还定义上事故等级，例如不发生P1（最高级事故）2次。这种情况下，安全经理是很容易“挂”了的。因为扁大哥之所以能够实现“根本不生病”，那是因为在家乡做了多年的努力，各种制度、体系、意识、工具手段（药方、食疗、锻炼等）。这种情况下，指标最好修订为“重大安全事故解决及时率，及时响应率什么的”，或者根本就不提“事故”，而把考核指标建立在“流程”上，例如补丁及时率、漏洞修复率、ID符合率等。 因为基础不牢，事故早晚会发生。安全经理暗暗修炼扁鹊的“大手术”和“中盘战法”，等待“病情”的发展直到发作。某一天，安全事故发生了。手术成功后，一定要给领导和群众认认真真搞个总结，再开出一个二个“补强”药方。这样，慢慢修炼成了“扁鹊”的名声，P1事故也就慢慢少了，才有可能有机会，熬成“大哥”的境界。“大哥”的境界需要企业领导的支持。 注意不同发展阶段和成熟水平的安全目标，设置适当的考核指标，逐步建立安全团队的Credit。注意，扁鹊是安全经理，大哥是CISO。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/07/11/securitymetrics-bianqu/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>[Chinese]2008年安全圈的那些事</title>
		<link>http://sbin.cn/blog/2009/04/03/security-2008/</link>
		<comments>http://sbin.cn/blog/2009/04/03/security-2008/#comments</comments>
		<pubDate>Fri, 03 Apr 2009 14:10:53 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[2008]]></category>
		<category><![CDATA[2009]]></category>
		<category><![CDATA[MS08-067]]></category>
		<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[安全度量]]></category>
		<category><![CDATA[架构师]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1158</guid>
		<description><![CDATA[【写在前面的话】其实2008年已经过去3个月了，其实这篇博客是一个“续貂”之作，源于皓月的2008盘点。我只是取了一个巧，悄悄增添了一些陋见和博客广告，狗尾貂皮大家不得不混而读之，呵呵。 本文旨在于对2008信息安全业界及安全技术的演进趋势加以整理，方便大家各位能够较为清晰的加以回顾。为确保适合于不同读者阅读，本期盘点以时间顺序并分事件篇与工具篇加以阐述。不详之处，还望多指点批评。 2008年1月 事件 本月最值得关注的安全漏洞集中于一个微软Excel 0Day漏洞，黑客可利垃圾邮件对该漏洞进行攻击，如若成功，则会成功获得与当前用户相同的权限，而其影响范围几乎波及当前所有主流Office版本。这是进入2008年后对对Office出现的第一个漏洞，而这距离微软上一次发布Office升级补丁尚不足两个月时间。由此可见，这场残酷的攻防战中的时间差已经缩短到以以月、甚至以周为计算单位。 除此之外，美国计算机应急响应处理中心US-Cert发布警告由于网络设备中UPnP支持功能中存在漏洞，黑客可以狗仔特定的Flash文件，成功实现对路由器、网络摄像机、打印机、移动电话等所有支持UPnP的网络设备进行重新配置或进行控制。这一攻击手法最直接的威胁就是对用户路由器主DNS服务器地址的修改，从而劫持用户的数据流，并发起钓鱼/欺诈等类似攻击。 当然，针对硬件进行的攻击还不限于此；联想到历史上出现过的被恶意代码感染的iPod、驻有rootkit的Sony CD-R等以及著名的电脑制造商Asus生产的Eee Box电脑在2008年的10月2日在日本发售当天即发现被恶意代码感染，可见恶意代码的感染对象远不仅仅局限于人们所熟知的操作系统或常见设备，而这一势头正呈现出愈演愈烈之势。 有数据为证：芬兰的反恶意代码厂商F-Secure也在本月发布了恶意代码的数量统计报告，其声称统计数量已经超过50万条；Mcafee也发布声明其查杀的恶意代码数量达到了36万个；来自国内的反恶意代码厂商安天实验室的数据表明，截至08年1月26日，其捕获的恶意代码数量也已达到2522241个。 工具 本月有更新或发布的安全工具有： Metasploit Framework v3.1 简介：一款功能强大的开源自动化渗透测试工具，截至到笔者成稿之日，已发布到3.2版本 http://www.metasploit.com/ BackTrack Live Hacking CD BETA 3 简介：一款安全人员与黑客必备的攻击工具包，可直接由光盘引导启动，集成数百种安全工具， www.remote-exploit.org/backtrack.htm 2008年2月 事件 本月微软发布了超过11个补丁，一时间风声鹤唳；但这还不是最可怕的，来自Mcafee的研究发现一个攻击Adobe PDF Reader漏洞的利用程序，可利用精心构造的恶意PDF触发reader中的javascript漏洞，从而下载攻击Payload，由此可见随着微软补丁与安全方面的投入增强，攻击者已经越来越多的将目光转向用户系统上常见的第三方软件，这意味着攻击开始产生转变，从“以系统为目标”转向“以应用为目标”。 本月在美国华盛顿召开的著名黑客大会Blachhat上，来自各国的攻击人员再次公开了更多新颖的攻击手法。例如针对RFID进行的攻击已经简化到利用一段可从互联网上公开下载的攻击程序以及一台最普通的读卡器（不到1000人民币）就可以成功的读取各种卡片上的隐私信息，并进行复制及修改等活动，尤其是非加密信息更是轻而易举，不过，更为安全技术人员所津津乐道的，则是著名的“冰冻内存入侵Vista”攻击手法，莫非以后的黑客还需要随身携带液氮以迅速制冷？ 工具 本月有更新或发布的安全工具有： Russix &#8211; LiveCD Linux Distro for Wireless Penetration Testing &#38; WEP Cracking 简介：用于无线渗透测试及WEP破解的LiveCD安全工具包 http://www.russix.com/ PHPIDS 简介：用于对基于PHP开发的Web应用进行入侵检测的安全中间件，简单易用。 http://php-ids.org/ 2008年3月 事件 本月一家独立的反病毒软件评测机构AV-test.org发布的最新评测报告表明：包括Symantec、Sophos、Mcafee等在内的30款反病毒软件在检测和清除Rootkit类恶意软件方面的能力仍然较弱。专业用户在碰到此类rootkit时，往往还需要借助第三方Gmer、Sysinternals等类似工具结合专业知识方可有效清除。 除了Rootkit攻击之外，本月出现了2008年第一次针对互联网上站点进行的大规模攻击浪潮，此次共波及超过20万的页面（Mcafee统计数据），其感染速度之快，影响范围之广，显然多少有点出乎业界的预料。黑客很显然利用了搜索引擎以及蠕虫机制来自动扫描特定页面，并攻击存在漏洞的页面然后植入恶意代码，整个过程完全自动化，几乎无需人工干预。这给了反病毒厂商很大的压力，矛与盾之间出现了严重的不对称。 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/04/03/security-2008/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
	</channel>
</rss>

