<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; BS7799</title>
	<atom:link href="http://sbin.cn/blog/tag/bs7799/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Thu, 02 Feb 2012 08:30:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>[Chinese]安全风险评估与漏洞修补</title>
		<link>http://sbin.cn/blog/2008/09/04/security-risk-assessment-fixing/</link>
		<comments>http://sbin.cn/blog/2008/09/04/security-risk-assessment-fixing/#comments</comments>
		<pubDate>Thu, 04 Sep 2008 13:07:34 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[BS7799]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[Patch]]></category>
		<category><![CDATA[Security Metrics]]></category>
		<category><![CDATA[SVM]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=404</guid>
		<description><![CDATA[&#8220;完成了一次漂亮的风险评估，发现了很多重要的关键的漏洞。这些漏洞大大小小存在于各种服务器和网络设备等，分别由不同的部门和小组管理运维。接下来如何策划管理来保证这些漏洞能够得到及时的修复呢？&#8221; &#8220;我会向领导正式汇报，然后召集一次漏洞修补的启动会，和大家一起制定修复计划，然后督促大家完成&#8221; &#8220;在执行过程中，发现很多服务器上的补丁不能按时打上、漏洞不能按时修复。服务器小组和应用小组的理由也很充分：资源不够；陈旧应用不清楚，不敢随便打补丁或重启；申请不到变更时间窗口；等等。这时，你怎么办？&#8221; &#8220;我会继续沟通，必要时向领导汇报&#8221; &#8220;向领导汇报什么？&#8221; &#8220;汇报当前漏洞修补的进度，我们碰到了麻烦，需要领导支持&#8221; &#8220;领导肯定会支持你，但是你到底需要什么样的支持呢？“ ”希望领导命令系统小组必须尽快修补漏洞，或者告诉我们可以接受风险、放弃修补&#8221; “如果你是CIO，又会如何做决定呢？” “#￥%@&#38;” 这是在一次面试中的对话，同时我觉得也是很真实的一个活生生的例子，经常出现在安全管理员和经理的生活中。在安全运维管理过程中，我们还能经常听见安全管理员的抱怨： “领导对信息网络安全不够重视” “领导不懂信息安全” “业务部门和系统管理员不配合” “最后被妥协的总是安全” “我们似乎被人当成总是带来麻烦的家伙了” 无疑，这些都非常令人沮丧。做&#8221;IT&#8221;已经很不幸了，都“地板”价了，做“安全”，岂不成“地狱”了。千万不可这样想！ 这些年的经验告诉我，做信息安全运维管理，一定要意志很坚强，有明确的大目标，不怕暂时的挫折。有追求完美的品质，同时还要有善于谈判妥协。不但是战斗队，还要是宣传队。^_^ 但是，具体做起来，又从何入手呢？下面是我提出的三点建议，仅供大家讨论参考。 提高安全意识，改变管理层和其他IT团队的认知 - 将相关安全策略的要求具体化，提高可操作性，并听取业务系统团队的建议 - 经常性的推介、培训信息安全评估和漏洞修补的意义，深入浅出 - 逐步将安全责任和业务系统运维团队的绩效表现联系在一起 完善安全度量和跟踪，逐步建立安全运维管理团队的信用Credit - 建立浅显易懂的度量指标，并有一定的挑战性。这些指标例如单位系统的高风险漏洞数量，50%漏洞修复时间等 - 强化计划观念，不怕系统复杂、修补强度大，就怕没有计划。有了目标计划，再加上跟踪汇报，信息安全的执行力就会逐步提升。万不可半途而废，切忌言而无信，说外行话，提根本不切实际的要求。 - 守住已有的成果，已达成的流程和完成时间指标不能放松监视和审计，同时把住新系统上线的关口。 安全落地，深入业务系统 - 熟悉业务应用系统，了解关键应用和数据 - 和业务应用团队建立伙伴关系，不但提要求，还能尽力帮助找出解决方案。不但escalate问题，还要appreciate支持，celebrate成绩。 - 建立安全的基线系统，这里包括关键应用、服务器、网络设备等资产库，相关的联系人、责任人、帐号管理等。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/09/04/security-risk-assessment-fixing/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Sino-American CIO Summit &#8211; 2007</title>
		<link>http://sbin.cn/blog/2007/10/26/sino-american-cio-summit-2007/</link>
		<comments>http://sbin.cn/blog/2007/10/26/sino-american-cio-summit-2007/#comments</comments>
		<pubDate>Fri, 26 Oct 2007 04:33:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[BS7799]]></category>
		<category><![CDATA[CMM]]></category>
		<category><![CDATA[News]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/2007/10/26/sino-american-cio-summit-2007/</guid>
		<description><![CDATA[Today is the openning day of Sino-American CIO Summit conference at Beijing Yisheng Resort. After a long drive, I came to this resort this afternoon. When I came into the meeting room, CSO of Microsoft Greater China, Mr. He Disheng was presenting on Microsoft security management solution. Afterwards, the CSO of McAfree, Martin presented on [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2007/10/26/sino-american-cio-summit-2007/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Chinese]信息系统安全审计之我见</title>
		<link>http://sbin.cn/blog/2006/07/23/security-audit-view/</link>
		<comments>http://sbin.cn/blog/2006/07/23/security-audit-view/#comments</comments>
		<pubDate>Sun, 23 Jul 2006 00:53:04 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[BS7799]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SOX]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=386</guid>
		<description><![CDATA[什么是“审计”？ 我们知道，审计（Audit）是指检查、验证目标的准确性和完整性，用以检查和防止虚假数据和欺骗行为，以及是否符合既定的标准、标竿和其它审计原 则。各国各级政府、组织一般都设有专门独立的审计部、审计委员会、审计署等机构。审计早年用于财务系统，到现在词典、字典中的“审计”（也包括 Audit）的定义都是针对财务系统。在当今的世界里，几乎所有企业、机构和组织的财务系统都运行在信息系统上面，所以信息手段成为财务审计的一种技术的 同时，财务审计也间接带动了通用信息系统的审计。在美国安然公司（Enron）和世通（WorldCom）财务欺诈案爆发后，在2002年美国紧急出台了 萨班斯法案（SOX, or SOA），赋予了“审计”新的意义，这里也包括了信息系统的审计。“审计”成为企业内控、信息系统治理、安全风险控制等的不可或缺的关键手段。 另据新闻报 导，在最近结束的IATA年会上达成一个重要共识：所有成员航空公司都要进行运行安全审计（IOSA），申请加入IATA的成员在正式加入前必须通过 IOSA审计。目前所有的成员公司要在2007年之前完成审计，否则不予保留会员资格。审计已经逐渐成为越来越多的政府部门、行业分支、大企业等加强治理 的重要手段。 美国信息系统审计的权威专家Ron Weber将它定义为“收集并评估证据以决定一个计算机系统是否有效做到保护资产、维护数据完整、完成目标，同时最经济的使用资源”。 审计系统主要包括两种形态 基于主机的审计（主机、网络等各种日志） 基于网络的审计（网络会话和行为） 它们分别依赖不同的手段来收集审计信息，面向不同的风险和威胁： 1 前者收集并分析各种日志。这是较早的、较为传统的审计方式，登入、登出、添加、删除、修改、更新等活动，应用日志、操作系统日志、数据库日志、网络设备的 日志等。按照IDC的新定义，SIEM（安全信息和事件管理）类安全产品负责收集安全设备和其它信息系统的日志和事件告警，进行过滤、相关、分析等处理。 一般说来，前两年如火如荼采购中的SOC产品（如果喜欢叫平台也可以）基本上都属于IDC的SIEM类。 2 后者直接查看数据本身。由于各种先进的攻击方法的出现、由于IDS的漏报、由于当前对于内部滥用和误用（这些都很难从安全设备的日志中发现）的担心，对于 网络和应用数据本身的记录、回放、分析等形成了另外一个审计分支。这类产品最早的出处应该是雷神（Raytheon ）公司的SilentRunner（如果大家还记得的话，后来被CA公司收购，现在产品的名字叫Network Forensics），专门用于分析网络流量和海量日志，从中发现IDS等安全设备不能发现的潜在威胁和事件，违反安全策略和规则的行为。另外NAI公司 的Sniffer，或者后来的开源软件TCPDUMP虽然缺少上层的分析层和展现层，也有一部分这方面的功能。NAI公司分家后，Sniffer公司继承 了网络取证分析产品InfiniStream Security Forensics。Niksun公司的NetDetector, NetVCR, NetX等系列产品可以“连续的流量记录和存储”、帮助分析网络中的流量、监控网络行为“网络异常及入侵检测”、以及帮助进行符合性分析和事件取证“网络 审计分析”等。 近两年来，随着对操作行为本身进行审计的需求的提升，于是产生了一种使用应用代理进而建立堡垒主机的方式来控制网络访问活动、并获得操作数据进行记 录并分析的审计系统。这类系统的代表包括Symark公司的PowerBroker，以及Bluecoat公司的ProxySG等。这类审计系统需要客户 端显式地配置代理指向的地址，并可能需要进行二次验证以符合代理的安全策略。 国内已经开始有越来越多的公司开始涉足并推出自己的安全审计产品，除去上述第一种的日志收集产品之外，还出现了相当多的网络镜像方式获得数据，进行 会话重组和协议分析，可以根据安全策略发送Reset包主动中断网络连接（有些还可以进行身份认证和授权验证），这类产品的代表包括清华紫光的ACA、以 及复旦光华的S_Audit等。前者与认证、授权等结合，面向运行维护需求，而后者则加入了很多HTTP、IM等应用的分析展现功能，面向企业内部安全使 用控制。 [待续] richardong 2006-09-15 评论 我对文章中对&#8221;审计&#8221;的分类有一点建议和一点补充: 原文: 基于主机的审计（主机、网络等各种日志） 基于网络的审计（网络会话和行为） 我的观点: 基于主机的审计（用代理监视并记录发生在主机上的行为） 基于网络的审计（网络会话和行为） 日志审计（各种日志：操作系统日志、数据库日志、网络设备日志等） 最后，我认为这三者应该统一在一个平台上，但与SOC最大的不同点在于，这样一个平台不应该强制将各种格式迥异的日志转换成统一的格式（Normalization）。 zhaol 2006-09-15 评论 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/07/23/security-audit-view/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>BS7799, ISO17799, ISO27000 Series</title>
		<link>http://sbin.cn/blog/2005/10/19/bs7799-iso17799-iso27000-series/</link>
		<comments>http://sbin.cn/blog/2005/10/19/bs7799-iso17799-iso27000-series/#comments</comments>
		<pubDate>Wed, 19 Oct 2005 01:19:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[BS7799]]></category>
		<category><![CDATA[ISO17799]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[News]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=70</guid>
		<description><![CDATA[Refer to the post at 17799.com forum by Calvin, the following information about BS7799 and relevant standards is summarized &#8220;as is&#8221;: ISO27001 is to be the replacement for BS7799-2 by the end of year 2005 ISO 17799:2005 will be renamed in year 2006 or 2007 as ISO/IEC 27002 A new standard for BS7799 series: BS [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2005/10/19/bs7799-iso17799-iso27000-series/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>ISO 27001 Published Today</title>
		<link>http://sbin.cn/blog/2005/10/19/iso-27001-published-today/</link>
		<comments>http://sbin.cn/blog/2005/10/19/iso-27001-published-today/#comments</comments>
		<pubDate>Tue, 18 Oct 2005 22:49:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[BS7799]]></category>
		<category><![CDATA[Compliance]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[News]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=69</guid>
		<description><![CDATA[From &#8220;comp.security.misc&#8220;, by Sue Thomas: ISO 27001 has, after months in final draft, finally been published as an official ISO standard. This particular standard defines an &#8216;Information Security Management System&#8217; (commonly known as an ISMS), and compliments the existing ISO 17799 standard. It basically specifies a best practice framework for the design and maintenance of [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2005/10/19/iso-27001-published-today/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>【老文章】实时的安全风险管理体系</title>
		<link>http://sbin.cn/blog/2004/04/29/real-time-risk-management/</link>
		<comments>http://sbin.cn/blog/2004/04/29/real-time-risk-management/#comments</comments>
		<pubDate>Thu, 29 Apr 2004 14:25:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[BS7799]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[Risk]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SOX]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/2004/04/29/real-time-risk-management/</guid>
		<description><![CDATA[赵 粮（冠群电脑有限公司） 裘晓峰（北京邮电大学） 2004-4-29 1 从风险评估到风险管理 网络安全体系的目的是保障关键信息设施的资产和服务，提供适度的安全保护，即根据每种（个）信息资产(Asset)的价值、面临的威胁(Threat)和安全风险（Risk）来确定相应的安全防护措施和力度，做到“重点防护”、“适度安全”。要做到这一点，风险评估是一个重要环节。 风险评估作为成型的技术已经有数年的历史了，同时，风险评估也是安全专业服务中最为成熟的一个内容之一。近年来，国内的知名企业、机构几乎都开展、购买了专业的安全风险评估服务。风险评估的目的是帮助识别信息设施中的资产，分析判断其价值、存在的脆弱性和面临的安全威胁，从而获得该资产或资产组的安全风险情况，继而可以采取针对性的安全防护措施，提高安全体系的投资效率。 我们知道，风险评估本身不是目的，最终的目的是消除风险、控制风险，在保证投入回报的前提下管理安全风险。一般来说，风险评估是风险管理活动的基础，帮助建立起风险管理的基线。定期的评估活动可以用来审计和考核安全风险管理的效果和效率。本文尝试着讨论建设实时的风险管理体系的可行性，提出一种实用模型。 2安全风险 安全风险具有非常广泛的含义，本文中使用较为通用的风险模型：安全风险由资产价值、脆弱性和威胁来决定： Risk（t） = R(A,T,V,t) 其中，t代表某个时刻，A代表该资产的价值，T代表该资产面临的威胁，V代表该资产存在的脆弱性（安全漏洞）, ?表示对风险管理范围下的资产求和，R代表某种函数关系。通常，在常见的半定量评估过程中，该函数有时采用简单的乘积来计算。 资产价值 信息资产以多种形式存在，无形的、有形的，有硬件、有软件，有文档、代码，也有服务、企业形象等。它们分别具有不同的价值属性和存在特点，存在的脆弱性、面临的威胁、需要进行的安全保护和安全控制都各不相同。若干具有很强的内在业务关联和依赖关系的资产可以构成一个资产组。 信息资产具有不同的安全属性，包括机密性、完整性、可用性、可控性和不可否认性，分别反映了信息资产在5个不同方面的特性。安全属性的不同通常也意味着安全控制、保护功能需求的不同。通过考察5种不同的安全属性，可以得出一个能够基本定性地反映资产价值的数值。确定信息资产以及数值的过程称为信息资产的识别和赋值。 实时的风险管理体系需要建立起能够实时发现并监视资产变化和状态的机制，并且能够反映该资产的价值变化。 安全威胁和漏洞 安全威胁是对信息资产引起不期望事件而造成损害的潜在可能性。威胁可能源于对信息资产直接或间接的攻击，例如非授权的泄露、篡改、删除等，在机密性、完整性、可用性、可控性或不可否认性等方面造成损害。威胁也可能源于偶发的、或蓄意的事件。通常，收集分析安全事件是获取并计算威胁的主要方式之一。 弱点和资产紧密相连，它可能被威胁（威胁的定义参见威胁一章）利用、引起资产损失或伤害。值得注意的是，弱点本身不会造成损失，它只是一种条件或环境、可能导致被威胁方利用而造成资产损失。通常，网络脆弱性扫描、主机和应用的安全审计是获取计算弱点的主要方式。 实时的风险管理体系需要具备实时收集威胁信息和脆弱性信息的能力，并且能够与信息资产相关关联，进行有效性分析。 安全风险 在实时的获取资产、威胁和漏洞的信息基础上，可以计算风险的实时变化： 资产的变化可能来源于新资产的出现，也可能是承载的业务发生的变化。威胁的变化可能是新的安全事件的出现和解决。脆弱性的增加则主要体现在新的脆弱性，而脆弱性的降低主要通过相关的补丁，或者配置策略等的改变或优化。 可以看到，在信息资产保持相对稳定的情况下，降低安全风险的手段主要有两种：其一是通过强化安全策略，减小出现安全事件的机会，并且在出现安全事件的时候，能够及时的发现、定位和分析，消除事件，震慑威胁方；其二是通过及时有效的补丁和安全配置，减少甚至消除资产存在的脆弱性。 3 基于安全总控中心的实时安全风险管理体系 安全总控中心（或称为安全管理中心）是近期非常引人关注的话题。其特点是高度的集成性和自动化，大大减小从发现新的安全风险到完成弥补（风险消除）之间的时间窗口，帮助在与威胁方的时间赛跑中获胜。 安全总控中心的典型结构如下图所示，其关键组件和技术包括： ? 信息资产库及实时资产发现能力 ? 实时更新的安全漏洞库和补丁库，预警能力 ? 各种安全事件的收集和相关处理，解决安全信息过载问题 ? 安全事件与信息资产、安全漏洞的相互关联 ? 基于安全知识库的工单和流程管理系统 ? 安全补丁的收集、测试和发布等 下图用三个实际场景来介绍基于安全总控中心而构成的实时安全风险管理体系： 通过前面的分析，在安全风险管理活动中，有三种重要的风险“异动”：其一是发生新的安全事件，预示着潜在的安全威胁的变动；其二是新的安全脆弱性（安全漏洞）的出现；其三是新的信息资产上线。下面分别来考察安全总控中心如何来实时处理这三种场景。 新的安全事件 大量的安全事件涌现标志着某种威胁方的活跃。在当前普通的安全体系中，安全管理员很容易被多种安全产品产生的海量安全事件所淹没，没有办法从安全事件中获取背后隐含的安全威胁。而安全总控中心的事件处理模块正是具备了收集、过滤、合并、相关处理海量的、跨产品、跨系统的安全事件的能力。 经过安全总控中心的事件处理，具有高优先级的事件会通过声光、控制台、短信邮件等方式进行集中告警。按照可以配置的既定安全策略，在需要时，安全总控中心会查询内置的资产库以及相应的漏洞库和补丁库，获得事件相关的资产信息，以及相关的漏洞、补丁信息。在获得了相应的资产信息和补丁信息后，总控中心会按照策略通知软件自动分发模块完成自动的补丁分发和安装。对于不能简洁立即处理的告警，将发出工单，呼唤专家介入，进入服务台系统和问题管理流程。 新的安全漏洞 通过实时升级的安全漏洞知识库，获得了最新的安全漏洞信息后，与最新的安全资产库进行相关匹配，如果适用，存在受影响的资产，则查询相关的最新补丁，并且按照策略通知软件自动分发模块完成自动的补丁分发和安装。对于尚没有补丁、却具有高优先级的安全漏洞，发出工单，呼唤专家介入，寻找临时解决方案（Workaround）来处理。 新的资产 某新信息设备上线投入运行，这时，资产自动发现模块发现了这一新的资产，立刻匹配安全漏洞知识库，查看是否具有尚未处理的安全漏洞。如果存在则激活补丁管理模块，进行补丁分发。或者发出工单，呼唤专家介入，对该新资产进行安全加固。 上述三个过程基于策略和规则来自动完成，将发现风险“异动”、产生告警到响应弥补之间的时间窗口减小到最小，将整个过程的人工干预减到最小，大幅节省管理员和主管的精力，使他们可以有时间进行体系规划、策略优化、问题攻关等。 4 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2004/04/29/real-time-risk-management/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>【老文章】安全管理中心建设中易犯的9个错误</title>
		<link>http://sbin.cn/blog/2004/02/08/9-common-mistakes-in-building-soc/</link>
		<comments>http://sbin.cn/blog/2004/02/08/9-common-mistakes-in-building-soc/#comments</comments>
		<pubDate>Sun, 08 Feb 2004 14:23:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[BS7799]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[Compliance]]></category>
		<category><![CDATA[电信]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[Risk]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/2004/02/08/9-common-mistakes-in-building-soc/</guid>
		<description><![CDATA[发表于通信世界，总结了安全管理中心建设过程中的一些心得。 URL= http://www.cww.net.cn/Industry/Article.asp?id=10723 赵 粮 博士，冠群电脑（中国）有限公司 2004-2-18 网络安全正在受到越来越高的关注，其中一个最为热烈的话题就是安全管理中心的建设。安全管理中心（SOC），或者叫作安全总控中心（SCC），通过一个中央管理平台，收集整合来自各种各样安全产品的大量数据，并且从海量数据中提取用户关心的数据,呈现给用户，帮助用户对这些数据进行关联性分析和优先级分析。除此之外，安全管理中心还能够提供相当程度的集中“控制”和“管理”能力，可以帮助提供实时、准实时的安全风险管理能力。 目前，国内外的多家安全公司都提出了安全管理中心的产品或解决方案，移动、电信、联通等多家运营商都正在酝酿该方向的建设项目，几家省公司已经成为先行者。笔者有幸从开始酝酿、设计、建设等整个环节负责、参与了若干个安全管理中心项目，希望将自己的一些体会和经验教训与大家分享。前面已有一篇讨论基于安全管理中心的实时安全体系的讨论，本文从容易出现的九个错误的角度来讨论安全管理中心的建设。 1 错误或者失衡的资源分配和投资比例。 [separator] 我们知道，在绝大多数情况下，安全建设本身不是目的，而是为了保护企业的核心业务和资产。这样从投资的角度讲，投资回报率是必须考虑的。对于一个典型的网络管理中心（NOC）或者计费中心来讲，大约有数十台设备，主要包括各种层面的服务器和工作站，以及存储系统。而经过历次的安全建设和采购后，我们经常可以发现，中心连同分布在各地的防火墙、入侵检测、反病毒，它们的管理器和数据库等，在数量上也达到了数十个，与业务系统的规模相差不大，甚至数量上还可能会超出。虽然单个安全设备的维护工作量比高端服务器要低一些，但是总体上的保护体系和被保护的资产在维护资源上的投入失去了适当的比例。该现象的另外一个表现是大部分省公司、甚至总部还没有专门的安全管理员，IT系统的管理员兼职来维护管理安全设备，再没有足够精力的情况下，安全管理维护方面会被简化、忽略调，不能充分发挥安全投资的效率，间接地降低了安全体系的效果。 另外，可以认为，安全体系由两大类组件组成，其一是功能组件，例如访问控制、身份和认证管理、入侵检测、反病毒等，其二是管理性组件，事件收集和展现、知识管理、工单管理等。管理性组件的目的是提升功能组件的效率，减小相应的管理员人工成本。这个比例在典型安全体系设计中，国际上的比例大概是在10- 30%左右，换句话说，应该注意管理与功能投入上面的平衡。 通过上面的分析，我们知道，过多的功能性组件会导致管理成本过高，管理不利，效果不好；而过多的管理组件投入，又容易功能覆盖不到位，管理组件成为空中楼阁，无源之水。 2 错误的架构、不匹配的组织。 准确地讲，安全管理中心并不只仅仅是某个产品，或者某些产品的集成，它还是一种安全管理形式，需要相应的企业管理组织来负责运营，技术架构和组织架构再设计伊始必须互相匹配，运行的效率才有可能达到令人满意的程度。所以，在总部或者某个省电信公司考虑设计安全管理中心时必须考虑到自己当前的IT管理结构、预期的改变、安全管理的模式。首先在组织结构方面达成共识，再来考虑技术架构，考虑产品的可扩展性，未来是否可以平滑过渡，适应未来的组织结构改变。如下图所示，对于当前的几个主要电信公司来说，都是两级管理体制，省一级实现了集中管理。值得注意的是，安全管理中心并不必然地导向一个对立运作的实体，它可以和网络管理中心合署办公，也可以与企业信息化部或者IT部门合为一体，这依赖于建设需求方管理层参与设计，在建设和运营路线最终达成一致的思路。关键的一点是在开始规划选型时，考虑好以后的接口和平滑过渡，才可以更好地保护投资。 图：安全管理中心架构示意图 3 认为SOC的建设主要是产品安装，对建设中项目风险认识不足。 安全管理中心需要对以前存在的、现在建设中的、甚至规划中可能出现的安全产品进行管理，对多种多样的应用和设备进行事件审计和策略配置，另外，每个建设方对安全管理中心的功能定义也会进行增减，所以，建设过程中往往会涉及到多个厂家的许多产品（包括安全设备和其它）。另外，各个建设方情况千差万别，通常纯粹的安全管理产品很难很好地满足要求，必然会涉及到大量地定制和开发服务，这些对于项目管理来讲，背后都蕴涵着大量风险。需要很好地评估项目风险，并且通过仔细考察集成商和供货商的资质、质量体系和成功经验，慎重选择。 4 设计建设SOC时设施的特点没有考虑IT基础。 各个总部和省公司的IT系统各不相同，不同拓扑结构、不同的网络业务架构、不同的网管系统、不同的集成商、不同的安全防护水平。从IT服务管理（ITSM）的角度来看，它们具有不同的成熟度。从BS7799角度来看，10个安全领域的重视程度又不同。有些省公司已经建设有成熟的帮助台（Service Desk）和流程管理系统，IT系统网管实现了集中监控和集中的事件管理。SOC和NOC在许多方面有共同的特点，可以分享许多建设运营经验，以及IT组件。并且，在许多情况下，在事件管理、流量监视等方面，SOC和NOC共享的程度越高，安全保护的效果就会越好。 5 定义了不适当的项目目标。 一般来说，参照下图所示，安全管理分为四个层次，或者能力成熟度，越高的层次表示安全管理的成熟度越高，残余的安全风险就越低，但是通常来说，要求的安全投入也会较高。第一层是集中审计，能够对全网范围内的关键安全事件做到集中的、统一的收集和审计；第二层是集中监视，除了事件审计之外，还需要对安全防御体系自身的健康状况进行监视，对威胁情况进行监视；第三层是集中管理，在前面两层的基础上，能够对整体安全体系制定安全策略，集中分发配置，与IT基础设施的管理可以无缝集成，实现良好的实时风险管理；第四层是战略防御，除了自身安全体系的审计、监视和管理之外，强调了网络对抗和取证分析能力，针对性的实时优化安全策略。每个层次有不同的特性和实现手段，对于特定的建设环境来讲，并不一定意味着越高的层次就越好，而是应该量体裁衣，具体问题具体分析。可以在四个层次中选择适合自己的特性来分期建设，分步实现目标，达到最高的投资回报。 图：安全管理成熟度示意图 6 集成商和原厂家的技术支持力度不够。 这个问题应该属于项目风险控制范围之内，单独拿出来的目的是想强调一下：一定要慎重考察注意集成商和所选择产品的原厂家的技术支持力度，特别是本地技术支持力度。因为SOC建设中有大量的定制开发和服务，不可避免地需要频繁、有效地技术支持。很大程度上会影响整个项目的质量效果。 7 对选择SOC产品的可扩展性、健壮性、性能没有透彻的了解。 SOC与NOC建设相似，产品更换替代的成本很高，一般会采取升级、扩容、融合等进行发展，全天候7&#215;24运行，越是遭到攻击、产生大量事件和网络负载的情况下越需要SOC的服务，所以在一开始的产品选择阶段要特别注意可扩展性、健壮性和性能的指标。这里的扩展性指能否层次化布署、能否顺利融合部门级的 SOC、是否可以通过硬件升级来实现更高的系统容量等。健壮性和性能是指在遭到大规模攻击、大量事件冲击的情况下，系统能否正常工作，表现如何？系统是否支持高可用性布署等 8 没有设计好相应的管理和应急流程。 我们已经知道，SOC建设远远不只是产品采购，还有许多定制服务。此外，SOC与NOC一样，需要相应的管理和应急处理流程，这些流程制度是整体安全策略的组成部分，应该纳入严格的配置和变更管理之下，并且做好相应的宣传和培训，定期进行演练，使得每个角色和相关人员都明白自己的责任和相关流程。管理和应急流程应该尽可能多地依靠自动化手段实现，并带有质量保证措施和考核措施。在流程设计和建设上面，可以参考ITSM中成熟的服务台技术和产品，充分结合 NOC的流程制度。 9 认为SOC建设完、验收结束就大功告成。 SOC是一种统一集中管理形式，是安全风险管理的最高级形式－实时风险管理。它的建设验收只是实现了第一步。接下来还需要及时地维持并更新、升级知识库（资产库、漏洞库、补丁库等），经常性的优化安全策略，演练应急流程的有效性，审计安全制度的执行落实情况。 安全管理中心是继网络管理中心（NOC）后的又一类引人注目的管理系统，它综合了许多国际标准、安全模型、IT管理技术，属于安全领域的新生事物，无疑需要众多从业者的关注和研究实践，分享SOC发展过程中的经验和教训，更好地指导后面的建设。本文希望能够抛砖引玉，以期获得更多的宝贵讨论。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2004/02/08/9-common-mistakes-in-building-soc/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

