<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; Anti-virus</title>
	<atom:link href="http://sbin.cn/blog/tag/anti-virus/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Thu, 02 Feb 2012 08:30:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>Rising anti-virus software damage users&#8217; Outlook express</title>
		<link>http://sbin.cn/blog/2008/11/09/rising-anti-virus-software-damage-users-outlook-express/</link>
		<comments>http://sbin.cn/blog/2008/11/09/rising-anti-virus-software-damage-users-outlook-express/#comments</comments>
		<pubDate>Sun, 09 Nov 2008 14:08:24 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Anti-virus]]></category>
		<category><![CDATA[China]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Rising]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Symantec]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=577</guid>
		<description><![CDATA[It&#8217;s reported that Rising damaged users‘ Outlook Express. Rising is the largest anti-virus vendor based at China. It just began its globalization journey by tapping Japan market. The incident was firstly report at Nov.7. The Rising anti-virus software &#8211; Kaka was found to kill the Outlook Express folders as virus files. Rising has apologized to [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/11/09/rising-anti-virus-software-damage-users-outlook-express/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>[Chinese]地域化的攻击要求地域化的响应</title>
		<link>http://sbin.cn/blog/2008/04/22/localized-attack/</link>
		<comments>http://sbin.cn/blog/2008/04/22/localized-attack/#comments</comments>
		<pubDate>Tue, 22 Apr 2008 01:32:26 +0000</pubDate>
		<dc:creator>Jenny</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Anti-virus]]></category>
		<category><![CDATA[CERT]]></category>
		<category><![CDATA[News]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=367</guid>
		<description><![CDATA[拉丁美洲的一个关于网络犯罪的会议上发现了一个有趣的现象。当前的网络犯罪越来越多的体现出高度地域化的特征，换句话说，网络攻击、钓鱼等被定制为只针对某个特定的国家或者地区，或者用户群体。这些定制过的攻击很少会越过设定的边界。这样定制过的地域化的恶意攻击变得更加隐蔽，更难被国际范围的反病毒公司检测发现，所以可以隐蔽持续更长的时间。 从这个意义上来说，本土防病毒公司将会更有优势，国际反病毒公司需要开设更多的本地化的研究中心和快速响应中心来应对这种地域化的趋势。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/04/22/localized-attack/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Symantec病毒门事件带来的启示</title>
		<link>http://sbin.cn/blog/2007/05/31/symantec-anti-virus/</link>
		<comments>http://sbin.cn/blog/2007/05/31/symantec-anti-virus/#comments</comments>
		<pubDate>Wed, 30 May 2007 16:30:27 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Anti-virus]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Symantec]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/2007/05/31/symantec-anti-virus/</guid>
		<description><![CDATA[5/18早晨给我们留下了深刻的记忆，由于Symantec公司病毒代码库2007.5.17 rev 18的错误，sav将简体中文版Windows XP的两个关键的系统文件c:\windows\system32目录下的netapi32.dll和lsasrv.dll误报为 backdoor.haxdoor病毒, 并提示用户推荐删除该文件。用户当然服从命令听指挥，系统也就在重起时隔离这两个文件,导致无法正常重起,出现蓝屏。 这次看似简单的误杀，给安全经理们出了一道难题，甚至说将安全经理们放到了一个窘迫的境地。通常，我们都会努力引导用户提高安全防范意识，保证安装反病毒软件并及时升级代码库，遵从安全指令。可是，这次事故让最遵从安全策略、最具有安全意识的企业员工们无所适从。让执行效率越高的企业桌面信息系统承受越高的损失。 作为对国内用户的安抚，Symantec据说要在国内建设SRC，以提高对国内病毒样本的响应速度和查杀比例。另据说Symantec因为此次事故，还特意修改了内部流程，将原来全自动的病毒代码发布流程又改回到以前带有人工确认的环节。 零日攻击促使我们不断地加快补丁发布和安装速度，促使我们实现实时的病毒代码库升级，“作为欧洲领先企业安全软件提供商，提供世界最强杀毒引擎，拥有三十万级的病毒特征库，每隔一个小时自动更新病毒库。”这是市场上较为常见的宣传材料了，巨大的病毒库和快速自动更新显然是其中两个最招人惹眼的广告用语。 这样的快速和自动化带来了安全吗？还是带来了更多的风险？我们宁愿相信这次是Symantec的一次偶然事故。因为我们现在别无选择，只能将自己的企业网络的安全寄托在这几个厂家的可信度上，寄托在他们内部的流程成熟度上，期望他们内部的管控持久而有效，不会出现报复员工恶意植入后门逻辑炸弹… 作为一个企业，这样做事出无奈，然则可以接受。但是，从国家安全的层面，物种的多样性看来是安全进化的必要环境了。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2007/05/31/symantec-anti-virus/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Symantec Anti-Virus software damages system files</title>
		<link>http://sbin.cn/blog/2007/05/18/symantec-anti-virus-software-damages-system-files/</link>
		<comments>http://sbin.cn/blog/2007/05/18/symantec-anti-virus-software-damages-system-files/#comments</comments>
		<pubDate>Fri, 18 May 2007 05:04:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Anti-virus]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Symantec]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/2007/05/18/symantec-anti-virus-software-damages-system-files/</guid>
		<description><![CDATA[This morning, Symantec&#8217;s worldwide customers found their computers failed to reboot, in the mean time the helpdesk was plunged into a hot pot. The rough root course is that Norton released wrong virus code definition by identifing a few system files(.exe and .dll) as virus and removing them. This will cause system reboot failure. It&#8217;s [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2007/05/18/symantec-anti-virus-software-damages-system-files/feed/</wfw:commentRss>
		<slash:comments>29</slash:comments>
		</item>
		<item>
		<title>Security 2.0, Security 1.0 SP2 … Web 3.0 …</title>
		<link>http://sbin.cn/blog/2006/11/17/security-20-security-10-sp2-%e2%80%a6-web-30-%e2%80%a6/</link>
		<comments>http://sbin.cn/blog/2006/11/17/security-20-security-10-sp2-%e2%80%a6-web-30-%e2%80%a6/#comments</comments>
		<pubDate>Fri, 17 Nov 2006 15:34:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Anti-virus]]></category>
		<category><![CDATA[Security2.0]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[Web2.0]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=248</guid>
		<description><![CDATA[&#160; Feld expressed his dislike to those fashion words in his famous blog: I’m personally going to boycott the phrase “Web 3.0” since “Web 2.0” makes me tired enough. There have been some great quips going around the system about this, including Gordon Weakliem’s “I haven’t even gotten around to upgrading to Web 1.0 Service [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/11/17/security-20-security-10-sp2-%e2%80%a6-web-30-%e2%80%a6/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Chinese]安全技术发展趋势 &#8211; 2006 (编辑中，欢迎评论)</title>
		<link>http://sbin.cn/blog/2006/01/13/security-trends-2006/</link>
		<comments>http://sbin.cn/blog/2006/01/13/security-trends-2006/#comments</comments>
		<pubDate>Fri, 13 Jan 2006 02:17:27 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[P2P]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[Anti-virus]]></category>
		<category><![CDATA[DoS]]></category>
		<category><![CDATA[Firewall]]></category>
		<category><![CDATA[IDS]]></category>
		<category><![CDATA[SKM]]></category>
		<category><![CDATA[Skype]]></category>
		<category><![CDATA[SMW]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SSO]]></category>
		<category><![CDATA[SVM]]></category>
		<category><![CDATA[UTM]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=177</guid>
		<description><![CDATA[时间如白马过隙，匆匆忙忙中2005年就结束了，现在2006年的时针转的似乎比去年更快。有朋友提醒说总该回首一下、前瞻一下，拖了一段时间，总算写下几段文字，也算对自己和朋友有个交代。 2005年不能算是安全市场的丰收年，写下战国七雄的文字后，未料到其中已有玩家遭遇“宏智”-like的不幸，我自认不是乌鸦嘴，这事肯定与我无关，-:( 还是看看后面的技术发展吧。我借用了Gartner公司的新技术发展曲线，将若干我想到的安全技术都拎出来，给他们找了个位置。欢迎大家批评、评论。 请看： 【】反病毒和防火墙将会继续占领安全市场的头两把交椅，与IDS一起构成通常安全建设的老三样，成为一般安全体系的中间构件。反垃圾邮件没有单独拎出来，其实它与反间谍软件一起，成为反病毒市场的强力补充，也事实上运行在随处可见的邮件系统、文件服务器等上面。这个细分市场（anti-spam and anti-spyware）虽然增长也很快，但是很有可能还是作为反病毒为代表的内容安全的一部分来发展，能够获得独立发展的机会不大。 【】双因子认证技术和单点登录等作为一般性安全增强工具逐渐成熟，与VPN/SSLVPN一起将会成为一种必然。它面临的挑战是生物学认证技术。国际上RSA一枝独大，国内亿阳、联创等不少公司也有自己的USB认证、手机认证系统等产品。 【】安全漏洞管理（也包括漏洞扫描和评估）安全漏洞扫描是历史最为悠久的安全工具之一，但是现在已经不再是原来简单的扫描，而是成为安全漏洞管理了，在提供传统的漏洞扫描、查询、与事件和资产关联等功能服务之外，还在寻找与作业流程和知识管理等的集成。事实上，我们可以将当前的漏洞管理技术的发展方向总结为下面几点： 资产发现与业务关联：早期的扫描器只是简单的将子网中的每个Alive主机按照IP地址罗列，然后识别操作系统、开放端口、开放服务、可能存在的漏洞等，但是当前将“IP地址”向业务方向前进了一大步：该IP地址的业务功能和价值，并且建立起定期更新的资产库Asset Inventory 漏洞发现与修补、追踪：早期的扫描器将发现的漏洞进行简单的描述，给出漏洞详细描述的链接，有的也会给出漏洞补丁的链接地址。但是当前普遍将所发现的漏洞与后续的修补、工单等联系在一起，以方便管理员更加方便的追踪“漏洞”的分布和当前状态 IDS告警的关联：将实际存在的漏洞与IDS产生的告警进行关联，降低误警率和虚惊率。例如nCircle公司的nTellect就是很不错的设计。 风险模型：不再是简单的漏洞罗列，而是按照一定的风险模型，将对应的资产价值、漏洞和威胁属性考虑进来。例如nCircle就使用了传统的VIPS四元组模型。 专业化：越来越多的专业化漏洞评估工具，例如专门的数据库漏洞扫描、专门的Web应用漏洞扫描，像Acunetix就提供专门的WVS: Web Vulnerability Scanner。专门化的漏洞评估工具可以提供更加细致的发现和分析工作 【】防拒绝服务攻击受到越来越多的采购者的关注，随着技术的进步，有望也成为一些企业安全项目的标准配置，部署于互联网接口等边界位置。另外，运营商骨干网的防拒绝服务技术也有望在后面1－2年内逐渐成熟起来，一方面作为一项基础技术内嵌到主流网络设备中，另外一方面也会借用网络设备的芯片和流转发技术成为独立设备部署于城域网边界、IDC出口等。 【】IPS受到的质疑有增无减，并没有带来预期的安全防护水平和收入效益ROI，所以IPS还必须进一步证明自己。 【】安全管理中心SOC经历了2003年的预热和2004－2005两年的建设后，拥有SOC的运行维护者对SOC带来的实际效益也心存疑虑，头上的光环正在被一些灰尘笼罩，虽然还有一些后来者不停地摇旗呐喊，同时更多的用户关注，但是对于SOC的定位和期望相对于前面两年显然出现相当的回归。这种回归还将继续，舆论和客户的计划对SOC的评价将会逐渐趋于理性。SOC产品和集成商还需要向客户进一步证明产品的可扩展性、对安全事件的挖掘能力和趋势分析，以及投入的回报。 【】身份管理Identity Mgmt是当前最热门的话题之一，还有很多不同的称呼，例如User Provisioning/Deprovisioning也是身份管理的内容之一。事实上2005年应该算是身份管理的启动年。符合性是最大的Initiative, 企业内控还带来审计方面的巨大需求。而身份管理则是这些的基础。本人在2005年三月份的eTrust Conference Day上曾经总结前面几年的安全技术发展历史和趋势： 2000年是安全市场大发展的启动年，可以算是防火墙年，2001年是IDS年，2002年是安全服务年， 2003年和2004年是SOC年，2005年是AAA年， 2006年是应用安全年。这个市场的重量级玩家最多，CA, IBM, HP, Oracle, Sun, Microsoft, Novell, BMC, 都有自己的身份管理产品和解决方案。国内公司联创也有产品推出。 【】统一威胁管理UTM受到很多公司的热捧，并在中小企业安全市场走红。当前，FortiNet，WatchGuard, Symantec等很多国际公司都有大手笔投入，国际很多Startup公司、芯片公司投入到这个细分技术市场。心里有点遗憾2000年就开始策划的3 in 1盒子的夭折。:( 应用安全是目前国内领先企业安全规划的关注点，这里的应用安全包含了Web应用、Web Services、IM/P2P、C/S应用等方面的内容。企业关注、运营商也关注，不过关注点不一样。 【】移动设备的安全Mobile Security： 3G的到来、以及移动终端设备的智能化将使通常的安全威胁完全包围移动终端。 【】安全知识管理SKM-Security Knowledge Management：受到ITIL和知识管理的影响，安全知识管理不仅可以帮助提升安全意识和技能，更重要的它还可以帮助提高对安全管理的接受程度，从而提高安全管理活动的执行力，从而可以保持安全管理水平的高位运行和可持续性发展。对安全知识管理的理解可以与智能搭上些许联系。 【】安全中间件SMW-Security Middleware：安全中间件是比SOC/SIM更加前卫的一种观点。它不仅仅像SOC/SIM那样关注安全事件、关注安全产品状态的收集和监控，它希望能够借助面向服务架构SOA、和中间件的概念来建设一种平台。就像有位老先生曾经预言的那样，未来将会“系统当死，平台当立”。从根本上来实现各种安全产品和技术的自动化、集成化和虚拟化，而实际上这就是两年前热的烫手的“按需计算”概念在安全体系开发上的翻版。 注一: 本图借用了Gartner公司的新技术生命周期曲线，该曲线理论认为典型的新技术从出现到成为主流技术并不是简单上升的，而是经过一个相对曲折的过程。Gartner将该过程分为5个典型阶段： A [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/01/13/security-trends-2006/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
	</channel>
</rss>

