<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; 网络安全</title>
	<atom:link href="http://sbin.cn/blog/tag/%e7%bd%91%e7%bb%9c%e5%ae%89%e5%85%a8/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Thu, 02 Feb 2012 08:30:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>美国明确DHS和OMB在网络空间安全方面的任务职责</title>
		<link>http://sbin.cn/blog/2010/07/12/dhs-omb/</link>
		<comments>http://sbin.cn/blog/2010/07/12/dhs-omb/#comments</comments>
		<pubDate>Tue, 13 Jul 2010 01:09:29 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CERT]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[美国]]></category>
		<category><![CDATA[DHS]]></category>
		<category><![CDATA[OMB]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1825</guid>
		<description><![CDATA[上周美国管理预算办公室OMB、总统网络安全特别协调员Howard、国土安全部联合发布文件，调整明确了在网络空间安全方面的任务分工： Under various national security and homeland security Presidential directives, and pursuant to its statutory authorities, DHS oversees critical infrastructure protection, operates the United States Computer Emergency Readiness Team (US-CERT), oversees implementation of the Trusted Internet Connection initiative, and takes other actions to help secure both the Federal civilian government systems and the private sector.  [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/07/12/dhs-omb/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>印度发表关于网络空间安全进行国际合作的倡议书</title>
		<link>http://sbin.cn/blog/2010/07/12/dsci-mobilizing/</link>
		<comments>http://sbin.cn/blog/2010/07/12/dsci-mobilizing/#comments</comments>
		<pubDate>Tue, 13 Jul 2010 00:59:19 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[网络战]]></category>
		<category><![CDATA[印度]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1821</guid>
		<description><![CDATA[印度有一个数据安全理事会DSCI(Data Security Council of India)，CEO是Kamlesh Bajaj先生。他在达拉斯世界网络安全大会上作为特邀嘉宾多次主持会议。会后，Kamlesh把主要观点和动议编辑成一份白皮书，有EWI公开发行. 这份报告站位比较高，很系统地从网络空间安全有关的威胁、立法、政府、商业等各种角度做了总结回顾，改变了不少我们以前对于印度在网络安全方面的看法，推荐阅读。 下面是文档中使用的Kamlesh的官方简介： Kamlesh Bajaj is the Chief Executive Officer of the Data Security Council of India and Head of NASSCOM Security Initiatives. He has over 30 years of experience in various capacities in the IT industry. Over the last two years, he has led the development of best practices [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/07/12/dsci-mobilizing/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Gartner安全与风险管理峰会2010</title>
		<link>http://sbin.cn/blog/2010/07/05/gartner-security-risk-management-summit-2010/</link>
		<comments>http://sbin.cn/blog/2010/07/05/gartner-security-risk-management-summit-2010/#comments</comments>
		<pubDate>Mon, 05 Jul 2010 22:02:30 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[风险]]></category>
		<category><![CDATA[Gartner]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1801</guid>
		<description><![CDATA[Gartner每年一度的安全与风险管理峰会在6月21日-23日在华盛顿DC特区附近秀丽的Gaylord酒店举行。大会再次云集了Gartner的数十位安全分析专家、数十位的CSO/CISO演讲者以及业界的各路精英。第一个Keynote的演讲者是前总律师Attoney General John Ashcroft，他就是那个在电影Breach中出现的审讯大间谍汉森的那个总律师。 总体上感觉，与RSA安全大会相比，Gartner大会偏重于“未来”，按照Gartner自己的会议定位，是意图在“战略”和“执行”，在“技术”和“业务”，之间取得平衡。会后我认为Gartner实现了自己的目标，下面把我的一些观感和大家分享。 1 会议的涉猎范围非常广泛，从“科学、安全和怀疑主义”、隐私和可用性的平衡、弹性（Resilience）企业、绿色地球、安全情报、到云计算职业人生规划等。 2 云计算和云安全，在Gartner的分析师和这次峰会的演讲者中，已经转向了实现和How的部分 3 Gartner强调了安全情报和信誉系统在未来安全系统中的重要地位 4 IPS和NGFW正在进行激烈的技术PK。围绕着未来企业围墙的消失（Deperimeterization）、云和Web2.0等趋势，如何更好的实现business awareness、解决检测准确度等。个人认为基于黑名单方式工作的IPS将会更好的适应“去围墙&#8221;后的&#8221;企业网&#8221;. 所附图片是激烈争论的Panel现场。而作为IPS市场竞争的重要评价指标，对攻击逃逸的检测成为头等优先级。 5 安全正在成为IT企业的竞争力之一。Google，作为近十年来的业界精神领导者，正在将”安全“作为其提高用户忠诚度、企业形象、甚至营收的重要手段。本届峰会Google更是大声喊出了“要我如何做才能获得您的信任”的声音，不断强调其内部网络信息安全、隐私保护等措施足够保护用户数据等。 6 安全是IT巨人们One-Stop中的不可获取的一环。Oracle在收购Sun后，在本届峰会中打出了&#8221;Software,Hardware,Complete”的标语。估计下一步的标语就是&#8221;Software, Hardware, Secured&#8221;. 当前，100B$以上的IT公司中只有Apple没有打安全解决方案。预计在Apple Shop被入侵后，Apple会重新评估其安全主张。 7 很有意思的一个Session是关于云时代下的职业人生，演讲者是Gartner VP分析师Joseph. 参见下图，您也自我评估一下，您属于Joseph四类人才中的哪一类，看看他的推荐和您自己的一致不一致？]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/07/05/gartner-security-risk-management-summit-2010/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>初探ICT供应链完整性(节选)</title>
		<link>http://sbin.cn/blog/2010/06/14/ict-supply-chain-integrity/</link>
		<comments>http://sbin.cn/blog/2010/06/14/ict-supply-chain-integrity/#comments</comments>
		<pubDate>Tue, 15 Jun 2010 01:44:02 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[ICT]]></category>
		<category><![CDATA[完整性]]></category>
		<category><![CDATA[供应链]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1788</guid>
		<description><![CDATA[【注】本文节选自为即将发布的绿盟技术内刊，我被邀写一写新的动向，于是捉刀砍向最近关注的ICT供应链完整性，或大家更喜欢“安全”。这个话题在这篇初次提到，又在这篇再次涉及到，这次的内容稍微丰富了一些，希望能够给大家在工作研究之余，多一些参考。 1、什么是供应链安全？ 供应链安全并不是一个新词汇，在业界媒体和学术期刊中已有相当的覆盖。随着经济全球化的逐渐深入，供应链的长度和复杂度、地理分布都大幅增长。在货物生产过程和运输过程中造成的盗窃、丢失、伪造、损坏、以及恐怖袭击等带来的损失对商业和经济的影响越来越大[CTPAT]。在此背景下，政府权威机构和业界发起了一系列的安全增强活动。例如，由美国国土安全部海关与边界保护局（CBP）推动，与进口商、物流业及制造厂商合作的“海关 &#8211; 商贸反恐布联盟”C-TPAT（Customs-Trade Partnership Against Terrorism）成为新时代供应链安全管理的一个具有代表性的项目。该项目是在“9‧11”事件发生后所倡议成立的一个自愿性计划，于2002年4月16日正式施行。 CBP希望通过此项目能与相关业界合作建立供应链安全管理系统，以确保供应链从起点到终点的运输安全，安全讯息及货物状况的流通，从而阻止恐怖分子的渗入[DHS]。 2、ICT的供应链有什么不同？ 相对于IT和电信来说，信息通信技术（ICT）是个相对较新的词，虽然关于其定义，也有一些争论，读者可以参见维基百科，也可自行使用百度或Google搜索相关结果。 在转型的时代主题下，电信运营商也开始频频使用ICT 来概括电信业务的新边界。新的用法语义上全然不同，最先使用ICT的电信公司是英国电信。在英国电信网站上有一段描述性的解释：“ICT- Information Communication Technology， The ‘C’ now added to the traditional ‘IT’ reflects the worldwide convergence of computing and telecommunications. ICT has made possible instant exchange of information, regardless of distance.”大意是“C”加入到“IT”中反映全世界计算和电信的融合，ICT促成了超越空间的快速信息交换。从字面意义上看，反映的是IT服务和电信服务之间边界消失过程中扩张和衍生的产物。 相对于传统领域的供应链，ICT系统通常是采购+开发+集成模式，其最终用户感知到的安全很大程度上取决于采购、开发和集成等这些中间环节，涉及到更多的外包方、集成商、以及其它第三方等，这些供应商的安全素养、流程和产品质量的重要性愈发地凸显出来。简要来说，ICT的供应链包括： •    使用的设备通常包括硬件、软件等众多组件； •    项目涉及到全球很多地区的供应商、生产厂、集成商、运输服务商等； •    ICT业界主要依靠采购成熟的商业组件和设备，对供应链的依赖性更强； •    设备之间有很多通信功能等关联关系； •    设备的功能和质量很难被完全的测试、测量和直观的展示出来； •   [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/06/14/ict-supply-chain-integrity/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>CSO谈数据保护和加密</title>
		<link>http://sbin.cn/blog/2010/06/11/cso-data-protection-encryption-new-york/</link>
		<comments>http://sbin.cn/blog/2010/06/11/cso-data-protection-encryption-new-york/#comments</comments>
		<pubDate>Sat, 12 Jun 2010 00:18:01 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[加密]]></category>
		<category><![CDATA[数据]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1777</guid>
		<description><![CDATA[继续开会！ 6月9日，CSO杂志在纽约举办了一次以数据保护和加密为主题的论坛，邀请到了若干位CSO/CISO/CPO谈企业的数据保护和加密相关策略实施等。赞助商中除了“一个都不落下”的McAfee之外，还有办RSA大会的RSA, 电信行业中第一个出版安全报告的Verizon，以及几家做数据安全管理产品的startup公司。 做报告和Panel的几位CSO/CISO/CPO都口若悬河，坚定地认为并强烈推荐 &#8211; 加密-&#62;所有的笔记本、U盘、智能手机、Data-at-rest、Data-in-motion、&#8230;. 为什么？ 因为这样你可以睡觉时安稳些，有人掉了电脑，你不用上媒体、回答监管机构的询问，因为数据是加密的&#8230; 这个观点我是支持的了，因为有过那样的教训。尤其是“当用户数据泄漏需要向当局汇报并通知受害者”逐渐成为法律时，事情就更加严肃了。 说起数据安全产品，nuBridges公司的Tokenization技术很有意思，在加密之外研究了一个新颖的数据伪装/替代技术&#8230; 我在考虑是否将这种技术应用到某些数据敏感同时却的确需要分享的领域&#8230; 会议中翻起最新的一期CSO杂志，其中一篇文章 “The Evil Men (Can) Do with Embeded Sysmtes”比较有趣，作者介绍了入侵嵌入式系统的“经验” &#8211; 长驱直入基本不设防的、到处存在嵌入式系统们，感兴趣的朋友可以到这里下载到作者的PDF档。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/06/11/cso-data-protection-encryption-new-york/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>关于“信任”的一个深入探讨</title>
		<link>http://sbin.cn/blog/2010/05/27/deep-dive-trust/</link>
		<comments>http://sbin.cn/blog/2010/05/27/deep-dive-trust/#comments</comments>
		<pubDate>Thu, 27 May 2010 15:52:25 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[信任]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1759</guid>
		<description><![CDATA[信任 &#8211; 的确是网络安全的一个核心概念。关于这个概念有很多讨论，可是很少看到有准确的定义或者较为深入的探讨。ISECOM的Pete Herzog做了一个漂亮的工作。他给“信任”定义了十大属性，尝试使用数学、数字的方式来定义、测量信任。这个工作酷不酷？ Pete之前有个很著名的项目 &#8211; OSSTMM（Open Source Security Testing Methodology Manual）- 一个很棒的项目。Pete现在的头衔是ISECOM（Institute of Security and Open Methodologies）的合伙创始人和MD。下面是ISECOM的概要说明： Making sense of security. A registered Non-Profit Organization Offices in Barcelona, Spain and New York, U.S.A. Open Source Community using Open and Peer Review to assure Quality and develop a chain of trust to create an Authority. [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/05/27/deep-dive-trust/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>中国网络安全发展的战略回顾之发展篇（节选）</title>
		<link>http://sbin.cn/blog/2010/05/20/china-network-security-10-years/</link>
		<comments>http://sbin.cn/blog/2010/05/20/china-network-security-10-years/#comments</comments>
		<pubDate>Fri, 21 May 2010 01:34:37 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[绿盟]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[十年回顾]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1749</guid>
		<description><![CDATA[今年是绿盟科技成立十周年，也是中国跌宕起伏的网络安全业界发展最为关键的十年。以下文字节选自笔者撰写的“中国网络安全发展十年”中第三部分-发展。 中国的安全业界走过了她重要的十年，防火墙、入侵检测、安全专业服务、安全管理中心SOC、AAA/AAAA、应用安全、Web安全、数据安全、云安全… 回首这一个个脚印，我们希望理清道路的脉络，发现其内在的“导航仪”，希望能看清未来的的方向。 本节希望通过下面四个话题的讨论和读者一起产生一些“脑力激荡”和启发。 威胁的蔓延 从本质上说，安全威胁是安全业界得以产生、得以生存的原动力，是网络攻防矛盾中最变化多端的一方。从每年各个权威结构发布的威胁报告上，可以不断的阅读发现到人类的创造力和新思维。 安全业界发展的十年中，处于对立面的威胁方也完成了从孩童期到成熟期的发育，从单纯的好奇、挑战、成名等发展到基于投入回报ROI的、有组织的、具有很强针对性的入侵攻击。 在经济利益驱使下，为了获得更大的商业利益，网络安全威胁呈现了下面的一些特点： • 应用越广泛的软件和系统遭到的入侵和破解也越严重，威胁方投入的资源也越大 • Web有关的安全威胁和漏洞已明显超过了传统的操作系统和设备 • 利用“社会工程”的安全威胁和攻击入侵事件越来越频繁 &#8211; “人”成为最难打“补丁”的一环。 • 安全威胁和攻击蔓延到信用卡处理中心、开发中心、下载中心等更容易产生超额“回报”的对象。而这些地方传统上被认为是“可信任的”。 这些特点将会对安全保护技术的发展产生深远的影响。 关于边界的演化 从安全保护的角度看，来自威胁方的变化只是“动因”之一，另外一个很重要的考量就是互联网计算模式的改变。 大家从自己的切身体验可以知道，3G/4G的用户在不远的将来肯定会迅速上升，漫游、移动用户肯定越来越多。大家发现企业VPN上的在线用户数迅速增加，边界安全策略越来越难困扰、难以操作。大家忧心忡忡地谈及企业的传统边界正在逐渐被“销蚀”、甚至消亡。以防火墙为代表的传统边界防护方案在诞生二十多年后面临着越来越多的挑战。 “城墙”是一个很好的比喻，能帮助说明这个趋势可能是无法避免的。古代因为经济活动简单、城市规模很小，城墙+城门的架构很好的满足了安全和交通的需要。同时，没有一个现代城市是被围在城墙里的 – 分布式的视频监控系统、移动巡查系统、快速响应系统等使得城市的安全性和方便性获得新的平衡。 安全保护的焦点将会从基于IP为代表的位置（Where）转向数据和用户（What, Who） &#8211; 因为后者在新的时代更为“稳定”。 发展的驱动力 现在越来越多的人同意这个观点 &#8211; 安全的本质是管理， “七分管理、三分技术”。与成熟的企业管理理论相比，安全管理总是显得有点另类 –至今关于企业安全管理的绩效考核仍然是一个热门的研究课题。下面几个例子是业界充满矛盾的一些地方： • 发生安全事件并不代表安全管理失败；不发生安全事件也不代表安全管理成功 • 如果以不发生安全事件作为目标，如何评价是否投资过度？ • 业界遵循的很多“最佳实践”却没有任何实实在在的数据证明这些“最佳实践”带来多少安全水平的提升，就像传统行业中汽车安全带、避雷针做的那样。 • 当前很多安全管理OLA/SLA是基于事务性的，而不是面向商业目标的。同时，找不到这些目标与商业目标之间的清楚而准确的关系定义。 这些矛盾提供了后面安全业界发展的契机。如何将网络空间中的安全活动以更加“可读”的方式呈现出来？如何借给安全管理员“一双慧眼”让他更准确地发现网络空间的违规活动？如何帮助安全管理建立起相对标准通行的度量指标体系？… 在安全可视化、可度量、可管理方面的努力将会帮助安全管理活动获得更多的理解和商业支持，从而使其更健康、可持续的发展。 关于安全的未来 人类总是对未来充满好奇。我们也不会例外。在病毒木马僵尸地下经济愈演愈烈的黑云压城面前，安全技术和安全业界有没有能力有效地对抗威胁、保护社会和经济？ 著名安全思想家Bruce认为网络安全如同社会，杀人盗窃等各种犯罪行为从很久很久以前已经伴随着人类有数千年的历史了。虽然我们仍然无法根除甚至制止这些犯罪，但并不妨碍社会的发 展和进步。我们虽然生活在有犯罪、并不安全的世界、社会里，但没有关系。社会是有相当的弹性和自我恢复能力的[Bruce]。 在此话题上Gartner有一个分析很有意思[Security2013]。Gartner依然采用传统的四象限分析法 – 横向维度是安全水平、纵向维度是安全控制水平，如图所示。 • 从左下角开始，“道高一尺、魔高一丈”，安全技术无法提供更高的保护水平，“破坏总比建设和保护容易”，恶意黑客大量增多，网络陷入混乱和恐慌之中。 • [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/05/20/china-network-security-10-years/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>综合安全物价指数与安全投资</title>
		<link>http://sbin.cn/blog/2010/05/17/c-spi-security-price-index/</link>
		<comments>http://sbin.cn/blog/2010/05/17/c-spi-security-price-index/#comments</comments>
		<pubDate>Mon, 17 May 2010 20:55:38 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[C-SPI]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[安全价格指数]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1741</guid>
		<description><![CDATA[这两天读到著名安全专家Dan Geer的文章 &#8211; &#8220;Nothing Ventured, Nothing Gained&#8221;, 里面有几点很有趣的地方，忍不住和大家分享一下。 1 Dan创造了一个“新颖”的价格指数 &#8211; 安全价格指数C-SPI。大家在媒体上已经对消费价格指数CPI和工业价格指数PPI很熟悉了，也知道它们正在天天悄悄上涨，侵蚀大家辛苦赚来的辛苦钱。这个安全价格指数是什么呢？参看右图。大家都知道有个叫做灰色市场或地下市场的地方，在那里有很多新奇的商品，有信息数据服务，比方说电子邮件地址了、电话号码、信用卡号、银行账号什么的；有信息发送业务，例如发送垃圾邮件、垃圾短信什么的；有情报业务，例如0-day漏洞什么的；也有较为凶悍的，让Yahoo, Baidu什么的服务中断多长时间什么的&#8230; 在Symantec、McAfee、IBM/ISS等的全球威胁报告中也经常发现关于该市场的报告。可是Dan的这个C-SPI让人感受到专家和学问的力量。 看看右图，这个指数在悄悄的上升中。价格上升有多方面的原因，除去像中国房市价格这种“观赏勾结浪倍维艰”非市场因素之外，笼统的说，就是供需关系： # 很多个人或组织大量涌入该市场，寻求数据情报服务等，导致供不应求，价格上涨 # 数据情报服务提供者们手中的“产品”生产不够快，成本上升了，或者由于防守一方进步了，或供应链上的从业者减少，或&#8230;，或&#8230; 尚不清楚Dan统计更新该指数的具体方法和模型，只能就事论事地看一下。总之，价格上升可能导致利润增加，从而刺激该市场的生产和供应，从而引起社会政府组织个人等的更大损失忧虑担心等，从而引起安全投资的增加，从而引起该市场的“成本”进一步上升， 价格C-SPI继续上升。这个模型会导致正反馈-“自激”吗？原则上说，法律法规管制等是抑制正反馈-“自激”的衰减因子。 2 Dan发现近来网络安全业界获得的投资在大幅减少。一位在投资界做高管的同学也证明这个现象，很多投资人都不愿意继续投资网络安全这个行业，认为这个行业的投入产出不够理想，甚至这个行业的业务模型就有问题 &#8211; 因为网络安全几乎总是被动地应战。文中有几个数字：企业IPO的时间从2000年的4.9年上升到了目前的8.4年（这里的IPO也包括了被购并）；并且投资收益率也明显下降。另外一位业界名人 -Rich Mogull在一篇引起很多争议的博客帖子中认为“安全创新”没有了市场。但是Adam Shostack (New School of Information Security的作者)表达了不同的看法 &#8211; 并不是安全创新没有了市场，而是这些创新需要证明自己，市场需求当然是存在的。Adam一直批评当前安全业界的“最佳实践”太缺少数字和事实做支持，呼吁政府和业界致力于数据分享和基线库的建立等。就目前这个上下文语境来说的话，我个人比较赞同Adam的观点。 这个关系乎整个行业的前途的争论马虎不得，很多名人专家都发表过自己对于行业未来的看法。一个基本的观点是，类似于当前的健康行业、保险行业和古老的保安行业，网络安全会一直发展下去，能够不断地证明自己价值、区分开自己的技术创新将会带来毋庸置疑的市场价值。 把1和2放在一起，我们能分析得到什么吗？能帮助看清这个迷雾吗？ 喜欢阅读或收藏原文的，请点击下载。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/05/17/c-spi-security-price-index/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>第一届世界网络安全峰会以及ICT供应链完整性</title>
		<link>http://sbin.cn/blog/2010/05/06/ewi-worldwide-cybersecurity-summit-supplier-chain-security/</link>
		<comments>http://sbin.cn/blog/2010/05/06/ewi-worldwide-cybersecurity-summit-supplier-chain-security/#comments</comments>
		<pubDate>Thu, 06 May 2010 23:15:54 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[EWI]]></category>
		<category><![CDATA[东西方研究所]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1729</guid>
		<description><![CDATA[第一届Worldwide Cybersecurity Summit在达拉斯召开，演讲人名单上不乏重量级人物，美国白宫信息安全特别协调员Howard Schmidt、Dell公司的创始人董事长CEO Dell、大名鼎鼎的信息安全思想家Bruce Schneier、德勤的CEO James、Verisign创始人Addison Fischer、微软可信计算业务单元的副总裁Scott（这位老兄演讲很棒，RSA2010上的Keynote也不错）等，另外，还有来自多个国家的高级政府官员，例如日本NISC（国家信息安全中心）的副主任Yasuo和Nozomi，加州的CIO Teri Takai、加拿大国家空间安全总局局长Robert Dick、法国网络信息安全局局长Patrick Pailloux、爱沙尼亚司法部长Rein Lang、亚美尼亚前总理Armen等等吧。没有演讲，有幸认识的政府官员还有明尼苏达州的CIO Gopal Khanna、新加坡军方C4 Operation Group长官Col Dan、等。参会名单上还有长长的高官和名人，不再赘述。 Dell在2009年9月份以39亿美元高价收购Perot Systems，IT服务实力大增。在2010年2月份布鲁塞尔进行的第七届世界安全大会WSC上，其服务业务总裁Peter Altabef就做了题为“Balancing Cyber Threats and Cyber Benefits”的Keynote。这次在Dallas的网络空间安全大会，Dell更是成为最高级赞助商，创始人/董事长/CEO Michael Dell亲自出场，热情演出。虽然Dell自己讲这次高规格资助主要原因是会议在德州，Dell是德州的企业云云。但是，在Dell的战术板上，EWI和网络空间安全大会或许就是打响其服务品牌登陆作战的突破口。 在午餐会的keynote上，微软的Scott先生讲到了当前主要网络威胁的四个动机：其一网络犯罪，其二是经济间谍，其三是军事间谍，其四是网络空间战（http://microsoftontheissues.com/cs/blogs/mscorp/archive/2010/05/03/the-cyber-threat-deconstructing-the-problem-to-promote-comprehensive-dialogue-and-action.aspx）。Scott的主要观点是必须搞清楚网络威胁的“who”，“why”，才能有针对性的研究防御和对抗对策。 关于ICT（几乎是电信的另外一个称呼）的“供应链完整性”一直是一个热门话题。在这次EWI的第一次WCS上，ICT还是最热的话题，房间里有些拥挤不动，主持人号召大家多为其它小组贡献。  我参加了ICT话题下的供应链完整性小组，也是夏威夷GlobalComm会议上TIPS主题的延伸。这是Karl的Favorite topic。我们这个小组的阵容不容轻视哦 &#8211; 华为全球CTO Matt Bross, Cisco CSO John Stewart, ENISA 高级总监ED Udo Helmbrecht, Cox Com负责质量、合规性等的高级总监 Mark Adams, 微软的高级安全战略师 Matt, Ericcoson的Kelvin, 美国空军的Bill，等 Matt是业界的知名人物，身份也比较特殊，一方面他是来自中国的华为公司的CTO，“中国”+“华为”，够热吧。另一方面，他在加盟华为之前是英国电信BT的CTO，是运营商的技术决策人。具有两栖作战能力的高手讲出来的话很有说服力。 ENISA在此之前已经被我“曝光”多次了。该组织近来的学术和业界活动都很频繁，在安全的很多方面，例如“云”，“隐私”，“合规性”等，都有重要动作。这次ENISA的ED Udo更是全程参与了论坛和小组讨论，贡献了不少建议。 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/05/06/ewi-worldwide-cybersecurity-summit-supplier-chain-security/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>云安全联盟大中华分会CSA-GCC成立</title>
		<link>http://sbin.cn/blog/2010/04/16/csa-gcc-greater-china-chapter/</link>
		<comments>http://sbin.cn/blog/2010/04/16/csa-gcc-greater-china-chapter/#comments</comments>
		<pubDate>Fri, 16 Apr 2010 07:04:04 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[云安全联盟]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1718</guid>
		<description><![CDATA[在2010年4月12日，云安全联盟CSA的大中华区分会Greater China Chapter (CSA-GCC)成立，这是继今年3月份CSA云安全指南中文版完成后的又一件有意义的举措。 CSA-GCC成立的宗旨有三，分别简述如下： 其一：构建平台，促进沟通。帮助大中华地区（中国大陆、香港、台湾）以及其它以汉语沟通的专家、业内人士就云安全相关话题进行沟通，增进了解； 其二：合作开发，共建共赢。各个地区都有各个地区的特点，GCC希望能够促进业内的合作，在标准规范模板等方面起到催化剂和组织者的角色。 其三：引进来，走出去。GCC希望能够帮助将国际同行在云计算和云安全方面的经验、教训、标准规范、最佳实践等引进来，为国内同行提供借鉴，少走弯路，提高效率；另一方面，增进与国际同行的沟通交流，消除误解，把GCC相关地区对云计算和云安全的观点、看法、经验、建议等传递出去，对国际业界的健康安全成长做出贡献。 CSA-GCC欢迎业内的专家、同行、朋友积极加入，就云计算、云安全相关的业界需求、难点挑战痛处、战略方向、标准规范框架等话题献计献策，共同推动云计算安全的发展。 加入方法：如果还没有LinkedIn的账号，建议申请加入。然后访问CSA-GCC页面 -&#62;申请加入小组subgroup: http://www.linkedin.com/groups?gid=2955150&#038;trk=hb_side_g]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/04/16/csa-gcc-greater-china-chapter/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

