<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; CSA</title>
	<atom:link href="http://sbin.cn/blog/tag/csa/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Fri, 17 Feb 2012 06:43:02 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>美国政府发布关于云计算安全评估和授权的政策建议书</title>
		<link>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/</link>
		<comments>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/#comments</comments>
		<pubDate>Sat, 06 Nov 2010 01:57:54 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[战略]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1922</guid>
		<description><![CDATA[2010年11月2日，美国政府CIO委员会发布由CIO Vivek Kundra 签署的关于政府机构采用云计算的政府文件，文件阐述了美国政府对于云计算服务的基本立场和政策，分析了为什么需要考虑评估云计算、采用云计算带来了什么挑战、接下来政府、各机构、私营企业、业界等需要采用哪些行动等，并针对云计算的安全防护，以NIST和FISMA的相关安全标准和控制为基础，发布了征求意见稿。 文件首先指出采用云计算对于美国政府来说是风险也是机遇，机遇体现在更高的IT效率，成本方面的节省以及绿色计算等带来的环境保护。但是，要不要采用云计算不是一个基于技术的决定，而是基于风险的决定。因而需要政府、各机构谨慎评估云计算相关的安全风险，并与自己的安全需求进行比对分析。 Cloud Computing systems are hosted on large,  multi-tenant infrastructures. This shared infrastructure provides the same boundaries and security protocols for each customer. In such an environment, completing the security assessment and authorization process separately by each  customer is redundant. Instead, a government-wide risk and authorization program would enable providers and [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/11/05/us-gov-cloud-computing-assessment-authorization/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>澳洲发布云计算未来和挑战彩皮书</title>
		<link>http://sbin.cn/blog/2010/10/29/aic-cloud-computing/</link>
		<comments>http://sbin.cn/blog/2010/10/29/aic-cloud-computing/#comments</comments>
		<pubDate>Sat, 30 Oct 2010 03:58:35 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[云安全联盟]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1916</guid>
		<description><![CDATA[在前不久9月2日召开的云安全联盟中国峰会上，在F&#38;S的Cathy分享了有关亚太地区云计算应用的调研数据。还有以前看到的不少资料，亚太地区在云计算的接受程度和应用上与美欧相比，都有些落后。云安全的相关研究也类似的感觉，主要的体现在于公开可得的相关资料多来自美欧，来自亚太地区的贡献相对较少。 10月份澳洲犯罪学研究所发布一份彩皮书 &#8211; Cloud computing: Challenges and future directions, 即云计算之挑战和未来方向。彩皮书对当前云计算技术的动因和主要架构进行了综述，对云计算带来的各种挑战进行了分析。应该说，挑战分析与云安全联盟的7大安全威胁相比很有特色，也很有启发性。彩皮书可以在此下载到. 彩皮书的作者是Raymond Choo博士，上个月在新加坡Govware会议上有缘结识。Raymond著述丰硕，也是很有影响的意见领袖，相关内容参见：http://www.aic.gov.au/about_aic/research_programs/staff/choo_raymond.aspx 希望以后有机会能邀请Raymond到中国来，认识更多的国内朋友。 在云安全联盟的相关活动中，除澳洲外，我们还能明显地感觉到日本和印度逐渐加快的节奏。其社区的活动温度比我们要高好几度，政府的推进，从政策上、投入上都很明显，似乎进入国家战略的范畴了。参见以下这则新闻：http://e.nikkei.com/e/fr/tnks/Nni20100616D16JFN05.htm 10月22日，据新闻报道，工信部和国家发改委联合发布的通知明确，在北京、上海、深圳、杭州、无锡等五个城市先行开展云计算服务创新发展试点示范工作（云计算和物联网相关概念股票继续猛涨）。试点项目不知为期多长时间，不知试点目标是什么？又如何评价试点的成败？什么时间会发布相关的国家战略？ “云”被视为某种超国家的力量，云计算战略和云安全防护不仅需要尽快开发国家层面的战略，而且需要“超”国家，即国际间的战略联盟和纵横，以更大限度地实现国家最大利益。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/10/29/aic-cloud-computing/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ISF &amp; CSA 网络安全业界高峰会2010 –上海11/25</title>
		<link>http://sbin.cn/blog/2010/10/29/isf-csa-2010-shanghai/</link>
		<comments>http://sbin.cn/blog/2010/10/29/isf-csa-2010-shanghai/#comments</comments>
		<pubDate>Sat, 30 Oct 2010 03:22:22 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[云安全联盟]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1913</guid>
		<description><![CDATA[云安全联盟 CSA（Cloud Security Alliance）成立于2009年的RSA大会，云安全联盟成立的目的是为了在云计算环境下提供最佳的安全方案。自成立以来， CSA迅速获得了业界的广泛认可。现在，CSA和ISACA、OWASP等业界组织建立了合作关系，很多国际领袖公司成为其企业成员。到目前为止，CSA的企业成员多达50个以上，名单中涵盖了国际领先的电信运营商、IT和网络设备厂商、网络安全厂商、云计算提供商等。云安全联盟中国区分会是CSA在中国的分支组织。 CISRG是一个活跃的技术研究团队，团队成员都拥有自己特定的技术研究方向，目前的研究方向主要有：操作系统内核、逆向工程、漏洞挖掘、WEB漏洞挖掘及漏洞利用、渗透测试、信息搜集与社会工程。 2010年11月，让我们相聚上海，继续讨论信息安全这个永恒的主题。 地点：中国.上海 地址：上海信安左城酒店 时间：2010年11月25日-26日 邮箱：cisrg.isf@gmail.com 议题征集：简体中文版 议题征集：English CFP 详细日程和演讲嘉宾等更详细内容参见：http://www.tektalk.org/?p=12158]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/10/29/isf-csa-2010-shanghai/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>安全从孩子们抓起与美国安全意识月</title>
		<link>http://sbin.cn/blog/2010/10/07/security-awareness-hackid/</link>
		<comments>http://sbin.cn/blog/2010/10/07/security-awareness-hackid/#comments</comments>
		<pubDate>Thu, 07 Oct 2010 06:31:36 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[Hackid]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1889</guid>
		<description><![CDATA[在云计算时代，基于IP的安全策略效用将大打折扣，随时随地的数据和服务访问要求安全访问控制要能够基于“用户”和“数据”。同时，为了强化“用户”和“数据”的访问控制，双因子认证将会变得更加普遍，甚至成为缺省设置，例如网络访问与下一代身份证ID之类的硬Token结合在一起。当然，为了保护公民隐私，在实名制的ID认证和实际的网络身份之间有必要在技术上实现一种匿名层（Anonymization）&#8230; 上面都是技术层面上的讨论，事实上，最为脆弱的部分并不在于技术，而是在于社会工程打击的目标 &#8211; 缺少安全意识和技能的“人”。就如同大家在车站机场商场等公开场合到处可见的“注意保管您的随身物品”提醒牌，互联网上要安全冲浪、保护隐私最重要的就是要有“意识”。撇开普通老百姓，从政府、企业、组织等高度来看，就是要让安全意识从安全经理和安全主管那里，外延到最高管理层、财务和业务负责人、所有的普通员工等。 这是个典型的“说起来容易做起来难”的事，难在有钱有权的没有动力，有动力没有资源。大洋对岸从去年开始设立了全国的安全月 &#8211; 十月份。今年的主题是 &#8211; 我们共同的责任 （Our Shared Responsibility）。这个事情值得我们借鉴。 今天在浏览Beaker的博客时，看到一则很有趣的活动。Beaker在推动一个叫做Hackid的公益项目 &#8211; 安全从孩子们抓起。 Hackid通过举办以孩子们为主的技术沙龙和动手活动，来激发孩子们对于基础电子、互联网、创新等的兴趣，提高孩子们的动手能力，提升孩子们对于互联网基础知识的了解&#8230;下面是其官方页面中的活动内容介绍： # Staying Safe Online # Dealing with CyberBullies # Online gaming safety # Building Medieval Trebuchets # Interactive robot building # How the Internet works # Food Hacking # Hair Hacking # Lego Derby racing # Manipulating hardware and [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/10/07/security-awareness-hackid/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>关于成立CSA-GCC的理事会、定义项目计划等</title>
		<link>http://sbin.cn/blog/2010/06/02/csa-gcc-board-project-plan-2010/</link>
		<comments>http://sbin.cn/blog/2010/06/02/csa-gcc-board-project-plan-2010/#comments</comments>
		<pubDate>Wed, 02 Jun 2010 14:04:33 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[CSA-GCC]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>
		<category><![CDATA[云安全联盟]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1765</guid>
		<description><![CDATA[按照CSA对于各地分会的要求，分会应该： 成立相应的理事会，理事会人数在5-15人； 并制定徽标logo； 定义未来一年的工作计划等。 如果您是学术机构、云计算用户或政府机构、安全提供商等某个领域的专家学者： 1 对云计算和云安全有深入研究和丰富的行业经验 2 对云计算和云安全、云安全联盟CSA有浓厚兴趣和热情，有时间精力参与相关的技术和其它分会活动 3 愿意贡献和分享自己的经验、观点、文档以及其它资源，来帮助分会成长 4 相信社区团队合作能够有效推动云安全技术进步，提升在大中华地区的实践， 大潘和我热情欢迎您自荐或推荐理事会成员，并对分会的运行和工作计划提出建议、指导和批评。 就目前而言，讨论中的项目计划包括以下内容： 1 CSA发布的安全控制矩阵、云安全威胁、D12 IAM，组织小组抽时间翻译 2 借鉴安全控制矩阵，组织小组进一步开发面向大中国地区的落地版本，更适合于定义需求和选购云服务 3 研究当前主要云服务提供商和云安全服务商的用户协议，评价其合理性，开发一个更为标准通用的模板，定义安全相关的职责和权利，为业界提供借鉴 4 与日本分会CSA-JC合作开发关于J-SOX的云安全审计相关的框架 5 在8月份召开一次云安全研讨会 6 其它开放的项目机会 在LinkedIn的分会讨论版上已经看到几位朋友对其中的项目表示参与兴趣。欢迎大家分享贡献意见或写邮件给我。 Following the chapter requirement by CSA(http://www.cloudsecurityalliance.org/CSA-Chapter-Launch-Guide.pdf ), a chapter should organize the board which might be consist of 5-15 individual members and work out the logo, charter [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/06/02/csa-gcc-board-project-plan-2010/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>浅谈云计算安全威胁和防护要点</title>
		<link>http://sbin.cn/blog/2010/05/04/commsec-cloudsecurity/</link>
		<comments>http://sbin.cn/blog/2010/05/04/commsec-cloudsecurity/#comments</comments>
		<pubDate>Wed, 05 May 2010 03:33:24 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[电信]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1724</guid>
		<description><![CDATA[2010年4月22日，通信网络和信息安全高层论坛在北京鸿翔大厦召开，我很荣幸被邀做了题为“浅谈云计算安全威胁和防护要点”的发言，介绍了云计算相关的云安全保护和基于云的安全服务，对云安全联盟CSA发布的云安全威胁和新版云安全指南做了简要回顾。另外，还介绍了刚刚成立的云安全联盟CSA大中华分会的情况。 点击下载发言所用PPT&#8230;]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/05/04/commsec-cloudsecurity/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>云安全联盟大中华分会CSA-GCC成立</title>
		<link>http://sbin.cn/blog/2010/04/16/csa-gcc-greater-china-chapter/</link>
		<comments>http://sbin.cn/blog/2010/04/16/csa-gcc-greater-china-chapter/#comments</comments>
		<pubDate>Fri, 16 Apr 2010 07:04:04 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[云安全联盟]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1718</guid>
		<description><![CDATA[在2010年4月12日，云安全联盟CSA的大中华区分会Greater China Chapter (CSA-GCC)成立，这是继今年3月份CSA云安全指南中文版完成后的又一件有意义的举措。 CSA-GCC成立的宗旨有三，分别简述如下： 其一：构建平台，促进沟通。帮助大中华地区（中国大陆、香港、台湾）以及其它以汉语沟通的专家、业内人士就云安全相关话题进行沟通，增进了解； 其二：合作开发，共建共赢。各个地区都有各个地区的特点，GCC希望能够促进业内的合作，在标准规范模板等方面起到催化剂和组织者的角色。 其三：引进来，走出去。GCC希望能够帮助将国际同行在云计算和云安全方面的经验、教训、标准规范、最佳实践等引进来，为国内同行提供借鉴，少走弯路，提高效率；另一方面，增进与国际同行的沟通交流，消除误解，把GCC相关地区对云计算和云安全的观点、看法、经验、建议等传递出去，对国际业界的健康安全成长做出贡献。 CSA-GCC欢迎业内的专家、同行、朋友积极加入，就云计算、云安全相关的业界需求、难点挑战痛处、战略方向、标准规范框架等话题献计献策，共同推动云计算安全的发展。 加入方法：如果还没有LinkedIn的账号，建议申请加入。然后访问CSA-GCC页面 -&#62;申请加入小组subgroup: http://www.linkedin.com/groups?gid=2955150&#038;trk=hb_side_g]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/04/16/csa-gcc-greater-china-chapter/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CSA云安全指南中文版发布</title>
		<link>http://sbin.cn/blog/2010/03/29/csa-security-guidance-chinese-release/</link>
		<comments>http://sbin.cn/blog/2010/03/29/csa-security-guidance-chinese-release/#comments</comments>
		<pubDate>Mon, 29 Mar 2010 15:21:09 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1682</guid>
		<description><![CDATA[点击下载中文版。2010年3月29日，CSA云安全指南中文版发布，下面是中文版的译者序。 云安全联盟CSA是在2009年的RSA大会上宣布成立的。自成立后，CSA迅速获得了业界的广泛认可。现在，CSA和ISACA、OWASP等业界组织建立了合作关系，很多国际领袖公司成为其企业成员。到截稿时，企业成员达到33个，名单中涵盖了国际领先的电信运营商、IT和网络设备厂商、网络安全厂商、云计算提供商等。值得注意的是，中国领先的专业安全公司绿盟科技成为中国、乃至亚太地区第一个企业成员。相信在不远的将来，企业成员中还会出现越来越多的中国知名和新兴企业机构的身影。 自其成立起，云安全联盟发布的云安全指南及其开发成为云计算领域令人瞩目的安全活动。2009年12月17日，云安全联盟发布了新版的《云安全指南》v2.1，代表着云计算和安全业界对于云计算及其安全保护的认识的一次重要升级。新版安全指南有以下两大鲜明特色： 特色1： 务实，贴近当前的最新的业界实践。参加编写的数十位专家横跨学术界和各主要行业，大多在美国、欧洲、亚太和中国等的第一线工作，指南的内容较为真实地反映了最新的业界最佳实践和观点，提供了非常详详细、务实的大量建议，非常容易转化为项目的检查列表等形式，方便读者参考。 特色2： 技术上面明确阐述了法律、电子证据发现（D3）以及虚拟化（D13）方面的建议指南，另外对于数据的可移植性和互操作性（D6）也是新版CSA安全指南的独特之处。这些内容在ISO27001或者PCI-DSS中或者没有要求，或者很少阐述。大家知道，信息安全相关法律和信息安全技术业界的相互沟通是当前国际范围的一个趋势和热点。例如，识别用户隐私数据和适用的法律法规符合性要求是云计算提供商的安全必修课。指南在此作出了重要的探索，将法律和电子证据发现单独列为一个域，就云服务用户在服务商选择、合约内容和签署等过程中应该注意的相关要点做了总结建议。虚拟化是云服务的基石技术，它给包括安全在内的各种IT流程提出了新课题。 译者相信指南将会在迅速发展的云计算服务及其安全保护中扮演非常关键的角色，将会得到越来越多的企业、机构、个人的关注、研究和采纳，用以指导云计算的相关项目。中文版项目将会有助于指南在中文读者中的普及并提升使用效率。 大家知道，此次发布的指南新版只包含D1和其它各域的摘要，除D1之外其它各域的全文将会以白皮书的形式陆续单独发布。项目组也会继续关注后续发布，也欢迎各位同仁专家学者加入我们。 应该说，指南原版的遣词造句对于英语非母语的读者来说相对复杂。和大家熟悉的ISO标准文件相比，不是很容易透彻理解。同时，由于多个开发小组共同开发，在术语的使用方面也没有做到完全一致。在翻译过程中，项目组在“信达雅”的原则下，尽量做到体现原作精髓，术语一致，符合当前大家所熟知的中文词汇用法。对于很难找到完全准确翻译词汇时，我们保留了原版的英文作为对照、或者没有翻译。尽管如此，我们意识到翻译稿距离完全贴切地体现原版的专业含义还有相当距离，建议读者尽可能地阅读英文原版或者对照阅读。另外，在当前中文版中，文档中所有的图和表都没有来得及翻译。 在项目组中，赵粮和裘晓峰翻译了前言、编者寄语和编者按、D1-云计算架构框架；焦婷翻译了D2-治理和企业风险管理、D11-加密和密钥管理；郭宇翻译了D3-法律与电子证据发现、D4-合规与审计、D6-可移植性和互操作性；石屹嵘翻译了D5-信息生命周期管理、闻剑峰翻译了D7-传统安全业务连续性和灾难恢复、D8-数据中心运行、D9-应急响应通告和补救、D10-应用安全；温劲翻译了D12-身份和访问管理；裘晓峰翻译了D13-虚拟化。由赵粮负责总稿，裘晓峰统一审校了翻译稿。 主要的翻译过程正值传统的新春佳节，项目组对家庭和亲属的理解与支持表示特别感谢。项目组在翻译过程中得到了绿盟科技和中国电信上海研究院的大力支持。感谢谷安天下对项目的支持。感谢张颖博士审阅并提出详尽的修改建议。另外，对各位业界同仁、专家学者对项目的关注、理解和支持表示感谢。对于翻译稿和原版中的错误及不当之处，欢迎各位读者和同仁不吝指教。联系方式：richard.zhaol@gmail.com]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/03/29/csa-security-guidance-chinese-release/feed/</wfw:commentRss>
		<slash:comments>17</slash:comments>
		</item>
		<item>
		<title>ENISA关于云安全风险的一幅示意图</title>
		<link>http://sbin.cn/blog/2010/03/12/enisa-cloud-risk-map/</link>
		<comments>http://sbin.cn/blog/2010/03/12/enisa-cloud-risk-map/#comments</comments>
		<pubDate>Fri, 12 Mar 2010 18:25:15 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[ENISA]]></category>
		<category><![CDATA[云安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1658</guid>
		<description><![CDATA[下图取自ENISA关于云安全风险的白皮书，示意图阐述了云安全风险评估的两个维度，即影响和可能性。从两个维度出发，ENISA认为较为突出的几个风险点，它们是： 合规性 治理（监管）缺失 司法 事件响应 数据保护 电子取证分析和传票 等 大家可能注意到，和ENISA相关的帖子在这里逐渐多了起来。没错，ENISA的确引起了我的关注，如同CSA一样。ENISA与CSA目前合作非常紧密，有几个项目是双方一起发起并领导，当然也存在良性竞争关系。也推荐大家多关注一下ENISA及其业界活动。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/03/12/enisa-cloud-risk-map/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>RSA 2010 大会纪行</title>
		<link>http://sbin.cn/blog/2010/03/09/rsa2010-memo/</link>
		<comments>http://sbin.cn/blog/2010/03/09/rsa2010-memo/#comments</comments>
		<pubDate>Tue, 09 Mar 2010 18:07:32 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Architect]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[2010]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[RSA]]></category>
		<category><![CDATA[云计算]]></category>
		<category><![CDATA[云安全]]></category>
		<category><![CDATA[云安全联盟]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1628</guid>
		<description><![CDATA[引子： 观放白鹰二首（李白） 八月边风高，胡鹰白锦毛； 孤飞一片雪，千里见秋毫。 RSA大会一向是网络安全圈子里的大场面，传统上各路老大都会赶来捧场，也作为自己后面一年市场理念、产品技术的首发之地。好，对于到场的老大们就不一一赘述了，我们看看哪些大厂没有来。 缺席的第一家是Oracle。大家知道，Oracle其实已经悄悄成为安全圈子里的实力派，尤其是在2005年购并Oblix、2009年购并Sun以后，其在身份和访问控制IAM领域、数据库安全领域、审计等都有很长的产品线。一方面，Oracle的CEO Larry Ellison经常对云计算冷嘲热讽，一方面在几次展会都看到Oracle在不断推进Oracle的云计算解决方案。一方面，Oracle在迅速发展其网络安全解决方案能力，另一方面Oracle又不“与狼共舞”，来拜RSA的山头。这就叫有个性。期间碰到了几位从Oracle过来的朋友，个人身份参与。 缺席的另外一家是Juniper。Juniper在购并Netscreen后，安全产品行销全球，在FW/IPS/VPN等领域实力强劲，是相关产品评论不能不提的厂商，“地球人没有不知道的”。不知为什么，Juniper对家边上的RSA不对眼。Juniper有Speaker出场，可是不参展。Juniper不到场，肯定不是“差钱”。 华为的缺席也情理之中，又在意料之外。华为-赛门铁克（华赛）在国内也一直以国际行销出名，很多同行以其为国际化的模范。华为不愿与这些充满小资情调、脸上写着盲目自信的展览会同流合污，甚至也不屑参加什么Gartner、什么SC Mag的产品评比。&#8221;酒香不怕巷子深“吗！呵呵。 闲话讲完，还是来看看这次大会有什么新鲜内容吧。 美国政府大力宣贯 Howard Schmidt. 这位老兄马不停蹄，积极宣贯奥巴马总统的网络空间安全施政纲领，在各种场合下高调代表Obama总统号召大家行动起来，教育自己的老板、同僚、部下、亲属等重视网络空间安全，并付诸实施。怎么样，看这张照片，Howard是得了总统的亲传啊。 DHS/NSA/FBI/US-CERT/&#8230; 按照我们理解，这些衙门传统上应该道貌岸然、高高在上的。可是人家的展台可不含糊，每个人过来访问一定是嘘寒问暖，非常客气。我和DHS人讲你们米国签证周期太长、费用太高，呵呵，那位老兄很客气、笑眯眯地说：抱歉，那个事情不归我管啊。 众多CISO，感觉上随便递张名片，换回来就是某位CISO的。呵呵，这么说，没有丝毫贬低CISO的意思，相反的，是欣赏。人家RSA可以把这么多CISO请到会场，让第一线的、听得见炮声的经理们、专家们来谈看法，不是比清一色的厂商专家们更有透视力吗！在商言商，厂商专家们难免会有些老王卖瓜。 热门话题 云 &#8211; 绝对热度。Keynote前三个都是云。RSA的老板、微软的SVP、Symantec的CEO，一路猛侃。本来打算周一一早过去到CSA Booth帮个忙，发发资料什么的，我大概8点左右到的 ，里里外外已经都是人了。好不容易找个座位坐下。据CSA ED Jim在数据通报中称，当天因人满为患被迫拦驾的有三百多人。那个会场也就是100-200人左右。Jim在和大家道歉的同时，语气里都是成功、兴奋和自豪。呵呵。不但商业公司很投入地侃，政府结构的部长、总监、CSO/CISO们也都满怀热情地侃。呵呵，国内某专家“猜测”人家推“云”是阴谋，来观摩一下RSA大会，绝对不相信自己的眼睛 &#8211; 全民演戏能这么逼真，怪不得奥斯卡奖都被美国人拿！你对IT的理解、IT运行成熟度没有到那程度、你根本没有IT成本压力，那你肯定没法理解为什么“云”。自己独门独院多好，谁愿意和别人合租啊。我们洋洋天朝， 不缺那几颗CPU、几块硬盘！呵呵。看到差距，才能进步。 合规性 &#8211; 高烧不退。记得两三年前，有位老师讲： Compliance is not, audit is hot. 现在看，中午的太阳还是在合规性家。按照统计数字说的话，参战公司有1/4声称自己提供合规性解决方案。Session topics没有统计，感觉上各位Speaker讲着讲着就落到合规性上。为什么企业、机构忙网络安全，除了自己的电子商务流量、品牌名誉、客户信心等，最要紧的还是政府、行业的法律法规、硬性要求。原来讲SOX太贵了，PCI太贵了，企业搞不起。可是，老外有一个很大的优点，就是不停地“调优”，一个版本一个版本地、按照市场反应来调整标准。PDCA人家真得在用。 PCI &#8211; 争论归争论，还是真刀实枪。在当前比较Popular的标准中，PCI-DSS属于比较另类的，就12个要求，还很具体。只要你开网做生意，就不免和信用卡、借记卡等打交道。那你就得拜这个山头。人家可不是蒙人，标准的制定、标准的检验认证、认证师培训资质、认证工具等清清楚楚。看看这幅图的标准生命周期和组织机构，就值得我们学习。什么东西，架不住透明公开的讨论，我参与、我贡献、我遵从！这是人家的行为准则。我制定、你执行，然后就没有下文了，从管理学、PDCA看都不明智，也不可能和谐发展。 数据 &#8211; 安全的本质目标。数据，虽然有很大部分谈的是PCI的信用卡信息，但是美国人还“过分”强调隐私 &#8211; PII( personally identifiable information)。现在加州通过的法案 &#8211; SB1386 (Senate [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/03/09/rsa2010-memo/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
	</channel>
</rss>

