<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; ITIL</title>
	<atom:link href="http://sbin.cn/blog/tag/itil/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Fri, 17 Feb 2012 06:43:02 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>Quote of ITIL</title>
		<link>http://sbin.cn/blog/2009/04/28/quote-of-itil/</link>
		<comments>http://sbin.cn/blog/2009/04/28/quote-of-itil/#comments</comments>
		<pubDate>Tue, 28 Apr 2009 09:29:45 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[Quote]]></category>
		<category><![CDATA[Web2.0]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1170</guid>
		<description><![CDATA[Quality in a product or service is not what the supplier puts in. It is what the customer gets out and is willing to pay for. - Peter Drucker, American management guru.]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/04/28/quote-of-itil/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Make sure security be always part of  IT</title>
		<link>http://sbin.cn/blog/2009/02/11/make-sure-security-be-always-part-of-it/</link>
		<comments>http://sbin.cn/blog/2009/02/11/make-sure-security-be-always-part-of-it/#comments</comments>
		<pubDate>Wed, 11 Feb 2009 08:18:15 +0000</pubDate>
		<dc:creator>Jack</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[ITIL]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1122</guid>
		<description><![CDATA[When we think of security ,we all think about security such as security products, security functions, control mechanism, privacy protection, implementation, maintenance, configuration, etc separately ,this causes many problems and adds up the overheads . Information security can not exist alone without IT infrastructure, and it makes no sense when security runs away from IT. [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/02/11/make-sure-security-be-always-part-of-it/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Chinese]网络信息安全度量和考核指标体系(4) &#8211; 读Andy的“安全度量”</title>
		<link>http://sbin.cn/blog/2008/05/08/security-metrics-4/</link>
		<comments>http://sbin.cn/blog/2008/05/08/security-metrics-4/#comments</comments>
		<pubDate>Thu, 08 May 2008 03:09:37 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[ISO17799]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SOX]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=379</guid>
		<description><![CDATA[坦白说，在LinkedIn上提问之前，就安全度量指标系统而言，我并没有做过更多的学习和研究。在得到大家的热烈指导和响应后，我越来越发现原来有这么多的资源和信息已经在哪里，可以借鉴。写了前面三段关于安全的度量指标体系的帖子后，我开始读Andy的“安全度量”。 Andy(Andrew Jaquith)的“安全度量”(Security Metrics: Replacing Fear, Uncertainty, and Doubt)这本书是一本不错的书。几个星期前从网上找来了PDF的英文版，前几天买了中文版（电子工业出版社，2007年12月）。这两天在深圳出差，抽路上的时间把书读了一遍。下面是点到为止式的一些评论。 1 Andy是一位非常资深的安全顾问、企业管理者，他的文笔和见解也引人入胜。这本书很好的分享了他的行业阅历、安全专业顾问经验、呈现技巧、企业管理经验等。但是，坦白说，中文版的翻译不好！其中的专业术语和遣词造句都不够好。不能不说是个遗憾。 2 这本书(Security Metrics: Replacing Fear, Uncertainty, and Doubt)更适合于在信息安全这个领域工作了有相当长的时间的读者，他有相当多的专业技术知识、运行管理经验等，并且对ISO17799 /27000 /CoBit /ITIL等也已经有不错的积累。这样才会更好的理解和吸收Andy的这些观点。从另外一个角度讲，也只有比较资深的顾问、管理经理才更有机会用到这些知识。呵呵，一般来说，刚入门的顾问或普通工程师不是很有机会参与制定这些安全度量指标的开发。 3 Andy在“安全度量”这本书中对基于ISO17799的度量指标系统和ALE的概念提出了质疑。他认为ISO17799更倾向于从审计者的角度来看问题，而不是从运行管理者的角度来做。这就使得它大部分都是对输出结果的要求描述，而对如何实现避而不谈，或者说不关心。虽然这一点已经在ISO27001的后续发展计划中了，Andy还是认为管理者应该重新考虑建议适合自己的一套度量指标体系，而不要直接引用ISO17799/27001。另外，Andy还讽刺了很多安全顾问公司使用的循环模型：评估-报告-划分优先级-修复-评估，Andy认为这样的模型只能是迫使安全管理人员不停地处于被动的自我否定之中。（这样的观点甚至也间接地讽刺了PDCA）。 对于ALE的概念，虽然ALE的概念到处都是，即使著名专家Bruce也在推介，Andy提出了比较严厉的批评。 4 “安全度量”这本书中尝试建立不同于ISO17799的指标体系。他将重要的安全运行管理分为四个大的子领域：边界防御、覆盖和控制、可用性和可靠性，以及应用安全。就如同Andy自己也讲到的，这里不是基于某种模型的，而是更多的基于经验。所以在这里的四个子领域中并不容易找到相互之间什么直接的联系或者完备性的证明。与此对比，我在之前使用的四个子领域分别是：保护边界、保护桌面、保护核心资产（服务器和应用）、符合性和审计。 5 “安全度量”这本书借用了CoBIT的四过程：PO-AI-DS-ME，来建立安全计划（或者生命周期）的度量指标。 6 本书第六章 &#8211; 可视化，是不错的参考，不管是入门的、还是已经比较资深的顾问，对于很多安全运行管理工程师经理也是非常好的参考。我见过很多顾问或工程师拿出来的报告或演讲材料真的是充满了滥用的色彩、线条和图片，而使的重要的“信息”完全被淹没了，最重要的“逻辑”消失了。不少情况下，本来工作做的还是不错的，这样一来，结果不好，非常可惜！ 或许很多技术“专家”会认为“内容才是最重要”，“展现”不过是个形式，没有关系，所以不重视、也不情愿在展现和报告上下功夫。其实，不然。要知道，很多IT管理层并不是技术专家，越高的IT管理层通常对技术的专业知识了解的就越少，他们能够或愿意花在专业技术上的时间也就越少，他们最重要的工作是了解业务逻辑，了解技术的总体趋势。我们知道IT实在是太多技术了，分到安全上的自然会越来越少。所以这里的挑战就是如何用更少的时间展现更为清晰、更为关键的逻辑。这一点也是我到联想以后体会很深的一点 &#8211; 如何创建Executive Level的技术报告，一定要非常清楚自己的读者是谁，报告的目的是什么（decision oriented, or just information sharing）。在这一点上，我很高兴我自己以及我的Team都有了很快的提高。 我很欣赏Andy的观点，一个好的“展现”的特点是lean, trim and elegant, 朴素，直观，关注内在的数据和逻辑。Andy在书中举了若干个示例来说明这一点。关于这一点，如果大家读McKinsey的典型报告时会有较深的体会。我强烈推荐这本书的读者、这篇博客的读者在这方面多思考练习体会一下。呵呵，如果您已经是个中高手，也请您和大家也分享一下您的经验。 以前相关内容： 网络信息安全度量和考核指标体系(3) 网络信息安全度量和考核指标体系(2) 网络信息安全度量和考核指标体系(1)]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/05/08/security-metrics-4/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Value of end to end application level network monitoring system</title>
		<link>http://sbin.cn/blog/2008/04/05/value-of-end-to-end-application-level-network-monitoring-system/</link>
		<comments>http://sbin.cn/blog/2008/04/05/value-of-end-to-end-application-level-network-monitoring-system/#comments</comments>
		<pubDate>Sat, 05 Apr 2008 14:11:24 +0000</pubDate>
		<dc:creator>Jenny</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[NOC]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=354</guid>
		<description><![CDATA[When I worked at CA as principal consultant,  I often present to customers on the value and benefits of a &#8220;end to end&#8221; application level network monitoring system. It helps IT guys build up the capability to pinpoint the the incidents and evaluate the business impact at the first glance. It helps the IT service [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/04/05/value-of-end-to-end-application-level-network-monitoring-system/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Telecom Security Framework (Diagram)</title>
		<link>http://sbin.cn/blog/2005/11/04/telecom-security-framework-diagram/</link>
		<comments>http://sbin.cn/blog/2005/11/04/telecom-security-framework-diagram/#comments</comments>
		<pubDate>Fri, 04 Nov 2005 09:32:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[ITIL]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=106</guid>
		<description><![CDATA[Nowadays, the security for telecom operators is expanded to a very wide range, from 3G/IMS/SIP, to IM/P2P filtering, and even security issues related to various VAS(value added services). How to make a plan and blueprint for a telecom operator network security? You must be familiar to not only the BS7799, X.805, CoBit, SSE-CMM, CC and other [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2005/11/04/telecom-security-framework-diagram/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>9 Common Mistakes in Building A Security Operations Center (Chinese)</title>
		<link>http://sbin.cn/blog/2005/10/25/9-common-mistakes-in-building-a-security-operations-center-chinese/</link>
		<comments>http://sbin.cn/blog/2005/10/25/9-common-mistakes-in-building-a-security-operations-center-chinese/#comments</comments>
		<pubDate>Mon, 24 Oct 2005 18:01:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[SOC]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=91</guid>
		<description><![CDATA[This post was published at cww.com.cn , 2004, where I summarized the 9 common mistakes at a Security Operations Center(SOC) project, which was becoming hotter and hotter at China. In brief, they are: unbalanced resource investment on security elements and management unmatched organization structure misunderstanding of SOC as a pure product. It&#8217;s a project on [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2005/10/25/9-common-mistakes-in-building-a-security-operations-center-chinese/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Security SNR (Signal Noise Ratio)</title>
		<link>http://sbin.cn/blog/2005/09/22/security-snr-signal-noise-ratio/</link>
		<comments>http://sbin.cn/blog/2005/09/22/security-snr-signal-noise-ratio/#comments</comments>
		<pubDate>Wed, 21 Sep 2005 19:52:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[SNR]]></category>
		<category><![CDATA[SOC]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=8</guid>
		<description><![CDATA[At the security information management area, the concept of SNR is often used to describe the performance of a SIM tool. But, what&#8217;s SNR? what impact the security SNR output? I hope this diagram help.]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2005/09/22/security-snr-signal-noise-ratio/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>【老文章】电信综合IT保障体系</title>
		<link>http://sbin.cn/blog/2004/12/29/telecom-integrated-assurance/</link>
		<comments>http://sbin.cn/blog/2004/12/29/telecom-integrated-assurance/#comments</comments>
		<pubDate>Wed, 29 Dec 2004 14:52:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[电信]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[中国]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/2004/12/29/telecom-integrated-assurance/</guid>
		<description><![CDATA[这篇稿子写于2004年底，探讨将管理重组的概念引入安全运营的方式，当时浙江移动的试点已经得到各方面很高的认可。本文提出了一个框架，探讨IT流程重组和安全运营的结合。本文发表于 通信产业报。 1 电信业面临的机遇和挑战 中国电信业的竞争日趋激烈，上市后股东和公众对于中国电信企业管理层的压力也与日俱增。管理层的关注点与几年前相比出现了明显的变化，从用户数为中心的粗放式经营转向关心每用户营收、每用户成本、营运利润、产品服务利润等精细化的经营，也更加关注业务发展的成本。 新技术和新政策给电信市场的发展带来了更多的不确定性，也促使领导企业和潜力企业的管理层来研究这些新技术、新政策背后为企业带来的机遇和挑战。例如一号通（700号业务）和当前的“携号转网（NP）”、“双模”手机等，对中国移动、中国联通和中国电信、中国网通四家主要运营商的决策者带来了很多的思考。依靠传统的号码、地域、资费等都不能稳定地保持住客户资源时，“保障”这个词背后的含义也就更加丰富了。 收入保障、客户保障、IT保障等越来越成为电信企业控制企业风险、保证长期稳定的股东回报的重要手段。收入保障的宗旨是防止话费流失与欺诈，保证计费数据准确；客户保障的宗旨是防止客户流失，保持客户满意度。它们无疑是企业保持市场竞争的关键要素。 根据Gartner Group的最新调查显示，当前信息主管们最为关心的技术点已经从两年前的应用集成转变为设计、管理灵活高效的基础设施、安全增强、以及桌面标准和IT绩效等。参见附图一。反映在电信运营商企业上面，就是通过上述几个方面的治理提升，来有效的降低运营成本（OPEX）、同时提高业务交付的质量和保障。在这方面的努力成为去年到今年电信IT建设的主旋律。 一方面，电信企业通过建立业务数据模型、流程模型和重组、建立统一客户资料库、建设数据仓库和主题分析等来深层发掘分析企业的业务发展、运营过程中的多种发展的动力因素；另一方面，通过规划企业自身的IT战略发展路线和规划（ITSP）、不断通过整合和集成来优化信息基础设施的效率，同时提升其保障水平，控制企业的安全风险。这些都是建设IT保障体系的重要步骤。 IT综合保障体系由IT服务保障、安全保障和生命周期保障三个层面构成的，参见附图二，是电信企业整体“保障”体系中至关重要的环节，是企业竞争的重要因素，不仅仅是保护企业核心业务高质量的交付、信息资产不受外部攻击的威胁，更重要地是良好有效地保障体系可以帮助建立起股东和公众的信心，保障企业的市场核心竞争力。 本文后面部分将讨论电信企业的IT综合保障体系的意义和建设路线。 2 建设IT综合保障体系 如下图所示，电信企业越来越多需要依靠IT系统，不仅仅是向客户交付业务所需的网络管理维护系统，并且还有大规模的客户服务、帐务、市场分析、ERP等企业支撑系统。对这些关键应用的“保障”需要首先保障这些应用的底层，也就是承载这些关键应用的各种IT系统，保障这些大量的软件、硬件、中间件、安全设备、网络设备等构成的基础设施。 电信级网络是超复杂系统，是因为电信网络往往规模庞大、系统复杂，其中的各种网络设备、服务器、工作站、业务系统、支撑系统都存在着超常的复杂性、多样性。即使是其中的安全防护子系统也是由多种、来源于多个供货商的设备构成。它们通常在架构、协议、通信、操作等许多方面都存在相当大的差异性。这种差异性又进一步加大了系统的复杂度。 经过多年的建设，目前，电信网络中已经部署过大量的网管和网络安全产品。应该说，这些产品都不同程度地提高了网络的运行和交付能力，以及安全防护能力。但是，这些还不是“保障”体系。如何为这样一个超复杂的系统建设保障体系？这里，我们借用一个管理学上的假设：“高质量”的过程带来“高质量”的结果。针对超复杂的电信IT系统，加强其中某个网元或者模块，对整体系统的服务质量和安全水平，提高是有限的。 更有效的做法是以核心业务交付的服务质量为行动目标，实施下面三个步骤： * 一. 服务管理：清理核心流程（过程），优化设计，监视端到端的流程质量 * 二. 安全管理：分析面临的威胁，分析评估，从过程、人员和技术手段三个方面来管理风险 * 三. 生命周期管理：建立核心系统的生命周期档案，评审系统需求和设计，管理系统开发和项目建设过程中的风险 建设由服务管理、安全管理和生命周期管理三层构成的IT综合保障体系，可以充分实现不断优化、提升信息基础设施的效率，不断提升核心业务交付质量的保障水平的宏观目标。在此基础上，不管是建设企业总控中心（ECC），或者安全管理中心（SCC/SOC），还是综合网管体系等等就都有了明确的行动目标和坚实的基础。 3 IT服务保障 传统上，国内的电信企业通常有三个相对独立的IT系统：网络部（或运行维护部）、计费中心（或业务支撑中心）、信息中心，其中网络部负责生产网（例如传输、交换、互联网等）的管理维护，计费中心负责计费数据的采集、结算、客服、经营分析等系统的管理维护，而企业信息中心则负责维护办公自动化（OA）、ERP、人力资源等企业应用。当然，每个运营商的实际架构可能会有所不同。 虽然之间存在若干个通信接口，但是三个IT系统的运行维护通常相对独立。在每一个IT系统内，传统上的管理体系如附图三所示，运行维护人员根据业务分成若干个小组，每个维护小组负责管理某项或某几项业务的应用、系统、网络等各个层面IT系统。由于缺乏数据模型和应用集成的支持，这些来源于多个供货商、厂家的软硬件设备在架构、协议、通信、操作等许多方面都存在相当大的差异性。历史积累的结果是在部门内部形成了若干个“信息孤岛”。一方面管理层很难从宏观上看到各个业务和相应IT系统的运行状况，难以快速统一的部署新的策略和制度，对业务需求部门的响应速度很慢；另一方面，当业务或应用增加时，管理者面临的挑战是或者增加人手，或者与原来的某项业务合并管理，线性增加维护人员的工作量。 这种管理结构的问题是明显的，即缺乏共享和流转机制，响应速度慢，难以保持策略一致，可扩展性不好，运行维护人员不容易“专注”。这些不足很大程度上阻碍了运营商信息系统建设和运行的效率，难以支撑快速的市场变化和需求。 另外的一种选择是，设立IT支撑小组负责网络和系统管理，设立安全小组，负责安全管理，共同为业务小组提供支撑。当增加新业务或应用时，IT支撑小组和安全小组都可以较容易的扩展覆盖，业务小组因为摆脱了底层支持的重复性内容，可以更加专注，所以也可以管理更多的业务。应该说，后者在前者上面有了提高，更加灵活，具有更好的可扩展性。 但是，层次化分工也会带来新的问题，IT系统的客户关心的是最终的交付质量，并不关心内部的层次化分工。当出现服务故障或问题时，从应用层到系统、网络层、再到安全管理层，解决故障后再逐次返回到应用层，消除客户问题。设计高效IT服务管理体系的关键是如何控制这个“时间延迟”在服务水平之内，快速实现不同层面的通信和共享，加速响应过程。在“流程整合”的背景下进行适当的重组，将IT管理、安全管理和业务管理的流程对接起来，对端到端的流程质量进行跟踪，并且从组织上、绩效考核上得以体现。 4 安全保障 网络安全威胁和防范一直是电信运营商十分关注的话题。包括ITU-T，TMForum等在内的许多国际电信组织都开始重新评估以前设计的许多标准、规范、架构等，在所有重要的标准体系中都加入了审慎的安全考虑，以避免出现类似像802.11b出现的WEP漏洞。 参见附图四，ITU-T在其安全手册中明确提出，电信网络中存在的面临的安全威胁可以分为下面四类： * ? 预测未来威胁的困难 * ? 设计和规范型弱点 * ? 实现型弱点 * ? 运行和配置型弱点 其中第一类和第二类可以通过国际标准组织的努力逐步减小；第三类弱点需要依赖电信设备（硬件、软件）供应商和集成商提高系统开发和项目实施过程中的安全风险管理；第四类弱点则需要运营商自身的运行维护部门加强安全风险管理水平，从策略、组织、技术和运营等四个方面建设并逐步完善安全管理体系。 5 系统开发生命周期保障 电信企业的关键应用越来越复杂，业界提出了很多这方面的框架、最佳实践和规范来指导关键应用的开发，例如eTOM是电信业务过程方面的权威指导，提出了在产品生命周期和交付、保障和计费等不同阶段的关键过程。eTOM模型已经在大量国际运营商获得了成功的实践，在国内也被大量应用于IT规划、 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2004/12/29/telecom-integrated-assurance/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>【老文章】电信网网络安全框架</title>
		<link>http://sbin.cn/blog/2004/12/29/telecom-security-x805/</link>
		<comments>http://sbin.cn/blog/2004/12/29/telecom-security-x805/#comments</comments>
		<pubDate>Wed, 29 Dec 2004 14:46:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[电信]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/2004/12/29/telecom-security-x805/</guid>
		<description><![CDATA[本文完成于2004年底，介绍了国际电联推荐标准X.805，探讨了X.805在电信网网络安全建设过程中的应用。发表于通信产业报，发表后，中国电信和联通网站等多家网站转载，引起广泛的兴趣。:) 1.电信网 全球电信业在经过了前面几年的沉闷、甚至衰退后，3G等各种宽带数据业务开始日趋活跃、需求明显升温，越来越多的运营商开始从几年前的巨额债务中解脱出来，投入到新一轮的电信基础设施投资建设活动中。 电信网从原来“电路交换为王”的话音业务正在全面转向话音、数据、多媒体、视频、电子商务等综合业务的通用平台。新一代电信网络平台呈现出承载网的宽带化、业务网的综合化与个性化，支撑网的面向服务架构和业务流程重构等显著特点。其中，IP技术成为电信网络中的关键技术，IP业务成为典型网络中的关键、基础业务。 电信网的分组化（IP化）将会给电信业带来深刻的影响。电信网的IP化并不意味着现在的互联网将取代电信网，因为现有IP网从设计理念到实际交付的服务水平等都证明它不适合与全面承载电信业务。现有IP技术必须在安全、服务质量、业务模型、可管理和可运营方面迅速提高，才可以满足电信业务的需要，其中安全又是最为运营商、社会和用户最为关心的方面之一。 电信网络是国家关键基础设施的重要组成部分，承担大范围内的公众电信业务的网络，规模大，结构复杂，可靠性和安全性要求极高。ITU-T、IETF等国际标准组织在专注于电信网络技术标准的发展过程中越来越重视其中的安全保障能力，提出了一系列的框架、推荐标准和技术规范等，努力从技术角度提高电信网的安全性。 电信网络往往是最先进的I T技术和产品的集大成者，传输、交换、应用、服务、存储、数据处理等方面都在各个行业处于领先地位。除了普通企业面临的计算机网络环境内的威胁外，电信企业还必须考虑光纤传输、交换等电信基础设施的安全性以及VoIP、IPTV、多媒体等电信业务相关的安全威胁。 本文尝试阐述下一代电信网中特有的安全威胁、安全脆弱性以及相应的对策，并总结介绍最近一段时期内相应国际组织在电信网安全方面的努力和成果。 2.电信网威胁综述 传统上对于电信网络的安全考虑往往是面向其中的计算机和其它IT设备，以及路由器和交换机等设备自身的安全问题。诚然，针对这些承担“辅助”和“支撑”任务的IT组件的安全保护依然非常重要，但是，对于NGN和下一代基于IP技术的电信网来说，安全威胁和相应的控制都有了更新的含义。 通常，普通TCP/IP网络面临的安全威胁包括内部误用和滥用、拒绝服务攻击、外部入侵、病毒和蠕虫、以及其它各种灾难和事故。这些方面的分析在笔者以前的文章或者其它途径中都可以找到相当仔细的分析，本文不再赘述。 以下以下一代网络NGN为例来具体说明上述威胁和带来的消极效果。 NGN安全威胁举例 NGN已经成为下一代电信网的基础框架，它包括了软交换协议、IPv6、ENUM、等多种协议标准体系。在此框架内，IP技术将得到广泛应用，负责承载包括话音之内的各种业务，其中的信令和管理信息也将与业务数据一起共用底层媒体。这时，不但IP网中存在的各种安全威胁和脆弱性都将被继承进NGN网络中，并且增加了其它以前不曾面对的新的威胁。 附图1. NGN环境下的安全威胁 * ? 由于语音收入依然占据运营商收入的主要地位，当媒体服务器遭受拒绝服务攻击而失去响应时的损失，将会远远大于当前互联网时代遭受的拒绝服务攻击； * ? 随着IP语音业务的开展，电信运营商必须关注来自IP网络的来源追查和内容分析； * ? 用户对于语音保密方面的担忧和体验，成为是否最终选择使用业务的重要考量； * ? 随着语音邮件业务的迅速发展，运营商必须投入大量精力和资源用以管理控制骚扰、恶意、反动、诈骗等网络活动； * ? 由于基础设施层面的PKI/KMI建设不足，可能会造成运营商侧的网元设备被渗透入侵，导致用户的通话被跟踪、劫持、记录等； * ? … 考虑到这些附加的安全威胁，单纯从操作系统角度进行安全防护是不够的，必须重新看待并研究下一代电信网的安全威胁，加强业务网络自身的安全防护，充分利用并发展基础设施和业务网络中设计的安全机制。这样，基于分组的下一代电信网才能更为健壮的顺利发展。 3. 电信网脆弱性 网络安全威胁和防范一直是电信运营商十分关注的话题。包括ITU-T、IETF、TMForum等在内的许多国际电信组织都开始重新评估以前设计的许多标准、规范、架构等，在所有重要的标准体系中都加入了审慎的安全考虑，以避免出现类似像802.11b出现的WEP漏洞。 附图2. 电信网络中存在的脆弱性类型 参见附图2，ITU-T在其安全手册中明确提出，电信网络中存在的安全脆弱性可以分为下面四类： * ? 预测未来威胁的困难。技术环境的变化难以预测，例如七号信令系统设计上的运行环境是有专业维护的隔离网络，没有设计认证、加密、反重发、抗抵赖等安全手段。现在复杂的网络连接可能会使七号信令系统通过多层潜在通道与外网相联。从而使威胁源得以攻击、甚至控制信令系统。 * ? 设计和规范型弱点。协议设计中的错误或疏忽使其天生脆弱。例如IEEE802.11b中出现的WEP漏洞直接动摇了运营商对于该标准服务的信心。 * ? 实现型弱点。大部分的安全脆弱性来源于此。电信设备厂商、集成商和运营商的软件中心在开发和实现过程中不可避免地会出现各种缺陷和漏洞，这些脆弱性有可能会被各种威胁源利用。 * ? 运行和配置型弱点。由于配置不当，导致网元或网元之间的通信不符合安全策略的要求。例如SIP服务器和软终端之间没有建立认证和加密机制，导致呼叫被假冒和窃听等。 其中第一类和第二类可以通过国际标准组织的努力逐步减小；第三类弱点需要依赖电信设备（硬件、软件）供应商和集成商提高系统开发和项目实施过程中的安全风险管理；第四类弱点则需要运营商自身的运行维护部门加强安全风险管理水平，从策略、组织、技术和运营等四个方面建设并逐步完善安全管理体系。 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2004/12/29/telecom-security-x805/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>【老文章】建立电信IT综合保障体系</title>
		<link>http://sbin.cn/blog/2004/08/29/telecom-assurance-framework/</link>
		<comments>http://sbin.cn/blog/2004/08/29/telecom-assurance-framework/#comments</comments>
		<pubDate>Sun, 29 Aug 2004 14:13:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[电信]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/2007/04/29/%e3%80%90%e8%80%81%e6%96%87%e7%ab%a0%e3%80%91%e5%bb%ba%e7%ab%8b%e7%94%b5%e4%bf%a1it%e7%bb%bc%e5%90%88%e4%bf%9d%e9%9a%9c%e4%bd%93%e7%b3%bb/</guid>
		<description><![CDATA[这篇文章写于2004-8-29，发表于中国计算机用户，尝试将ITIL/ITSM与安全结合在一起，与系统生命周期建立安全综合保障体系。网络链接： http://media.ccidnet.com/media/ccu/626/03301.htm &#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62;&#62; １．电信业面临的机遇和挑战 中国电信业的竞争日趋激烈，上市后股东和公众对于中国电信企业管理层的压力也与日俱增。管理层的关注点与几年前相比出现了明显的变化，从用户数为中心的粗放式经营转向关心每用户营收、每用户成本、营运利润、产品服务利润等精细化的经营，也更加关注业务发展的成本。 新技术和新政策给电信市场的发展带来了更多的不确定性，也促使领导企业和潜力企业的管理层来研究这些新技术、新政策背后为企业带来的机遇和挑战。例如一号通（700号业务）和当前的“携号转网（NP）”、“双模”手机等，对中国移动、中国联通和中国电信、中国网通四家主要运营商的决策者带来了很多的思考。依靠传统的号码、地域、资费等都不能稳定地保持住客户资源时，“保障”这个词背后的含义也就更加丰富了。 收入保障、客户保障、IT服务保障、安全保障等越来越成为电信企业控制企业风险、保证长期稳定的股东回报的重要手段。收入保障的宗旨是防止话费流失与欺诈，保证计费数据准确；客户保障的宗旨是防止客户流失，保持客户满意度。它们无疑是企业保持市场竞争的关键要素。 近几年来，一方面，电信企业通过建立业务数据模型、流程模型和重组、建立统一客户资料库、建设数据仓库和主题分析等来深层发掘分析企业的业务发展、运营过程中的多种发展的动力因素；另一方面，通过规划企业自身的IT战略发展路线和战略（ITSP）、建设信息基础设施的保障体系来提基础设施的效率，控制企业的安全风险。这些都是建设IT保障体系的重要步骤。 IT保障体系由IT服务保障和安全保障两个层面构成的，参见附图一，是电信企业整体“保障”体系中至关重要的环节，是企业竞争的重要因素，不仅仅是保护企业核心业务高质量的交付、信息资产不受外部攻击的威胁，更重要地是良好有效地保障体系可以帮助建立起股东和公众的信心，保障企业的市场核心竞争力。 本文后面部分将讨论电信企业的IT综合保障体系的意义和建设路线。 ２．建设IT保障体系 如下图所示，电信企业越来越多需要依靠IT系统，不仅仅是向客户交付业务所需的网络管理维护系统，并且还有大规模的客户服务、帐务、市场分析、ERP等企业支撑系统。对这些关键应用的“保障”需要首先保障这些应用的底层，也就是承载这些关键应用的各种IT系统，保障这些大量的软件、硬件、中间件、安全设备、网络设备等构成的基础设施。 经过多年的建设，目前，电信网络中已经部署过大量的网管和网络安全产品。应该说，这些产品都不同程度地提高了网络的运行和交付能力，以及安全防护能力。但是，这些还不是“保障”体系。 我们说，电信级网络是超复杂系统，是因为电信网络往往规模庞大、系统复杂，其中的各种网络设备、服务器、工作站、业务系统、支撑系统都存在着超常的复杂性、多样性。即使是其中的安全防护子系统也是由多种、来源于多个供货商的设备构成。它们通常在架构、协议、通信、操作等许多方面都存在相当大的差异性。这种差异性又进一步加大了系统的复杂度。 如何为这样一个超复杂的系统建设保障体系？这里，我们借用一个管理学上的假设：“高质量”的过程带来“高质量”的结果。针对超复杂的电信IT系统，加强其中某个网元或者模块，对整体系统的服务质量和安全水平，提高是有限的。更有效的做法是，以最终交付的服务为龙头，清理出核心的流程（过程），将关注点和资源、精力放到流程优化，以及端到端的流程服务质量（QoS）上。例如： ? 故障的集中管理和根源分析 ? 配置和变更管理 ? 新业务系统的开发和上线 ? 访问关系的建立和变更 ? 预警信息的批准和发布 ? 系统补丁的收集、测试、批准、发布和分发 ? 等等 基于上述关键流程，来整合IT服务和安全管理、建设企业总控中心（ECC）和安全管理中心（SCC/SOC）等就有了明确的目标和坚实的基础。 ３．系统开发生命周期保障 IT保障体系为电信企业的关键应用提供了安全、高效的基础平台，但是如何保障关键应用自身的安全稳定运行呢？在这一点上业界是走过许多弯路的，也付出了许多很惨重的代价。如图1所示，电信企业的关键应用越来越复杂，业界提出了很多这方面的框架、最佳实践和规范来指导关键应用的开发，例如eTOM是电信业务过程方面的权威指导，提出了在产品生命周期和交付、保障和计费等不同阶段的关键过程。而对于这些关键应用和系统本身的开发，则需要参照系统开发生命周期（SDLC）方面的最佳实践，请参见图2。该图取自TMF的eTOM文档，ITIL和eTOM的结合将是电信企业建设关键应用系统的生命周期保障的最佳参照框架。 这里的关键应用包含两层含义，其一是应用本身；其二是包含了整体的软件、硬件等的应用系统。前者需要重点参考软件工程实践，相对成熟，对于电信企业来说，需要加强的是关于数据模型管理、接口管理、变更和配置管理等方面；后者则需要参照SDLC，对于供应商、对于需求、对于体系架构等都有较好的风险控制，并且与ITIL指导的IT服务管理形成闭环，逐步提高运行质量和服务水平。 作为后者的一个例子，相对不够成熟的安全保障系统的建设，就应该充分借鉴电信企业在BOSS/ITSM等大型应用系统建设方面的经验教训，从开始就考虑开放性、集成性和可管理性，并且注重生命周期的管理，与IT保障体系在架构上互相兼容，在数据模型、界面、事件等各种层面可以互相通信、融合。这些都是从 SDLC角度，来提高电信企业IT保障水平的重要内容。 ４．运行维护保障体系 前面分别从IT服务管理、安全管理以及生命周期管理等三个方面讨论了电信企业IT保障体系的建设。当前国内的电信企业通常有三个相对独立的IT系统：网络部、计费中心、企业信息化，它们的运行维护也相对独立。在每一个IT系统内都需要“集成”在一起，来考虑三个方面的保障措施和机制。“集成”过程中运行维护保障机制将会成为挑战。 通常情况下，运行维护人员是按照业务进行分工的，参见图3，每个维护人员或小组，负责管理某项或某几项业务的应用、系统、网络等各个层面。当业务或应用增加时，管理者面临的挑战是或者增加人手，或者与原来的某项业务合并管理。这种管理机制的问题是明显的，即可扩展性不好，运行维护人员不容易“专注”。 另外的一种选择是，设立IT支撑小组负责网络和系统管理，设立安全小组，负责安全管理，共同为业务小组提供支撑。当增加新业务或应用时，IT支撑小组和安全小组都可以较容易的扩展覆盖，业务小组因为摆脱了底层支持的重复性内容，可以更加专注，所以也可以管理更多的业务。应该说，后者在前者上面有了提高，更加灵活，具有更好的可扩展性。 但是，层次化分工也会带来新的问题，IT系统的客户关心的是最终的交付质量，并不关心内部的层次化分工。当出现服务故障或问题时，从应用层到系统、网络层、再到安全管理层，解决故障后再逐次返回到应用层，消除客户问题。如何控制这个“时间延迟”？前面讨论到的SDLC可以帮助实现不同层面的通信和共享，从而加速响应过程。但是更根本的保障措施是“流程整合”背景下的重组，即在SDLC提供的通信和共享机制下，将IT管理、安全管理和业务管理的流程对接起来，对端到端的流程质量进行跟踪，并且从组织上、绩效考核上得以体现。 ５. 电信IT综合保障体系 综上所述，IT服务管理、安全管理、生命周期管理、运行维护管理是电信IT综合保障体系的四个方面，它们从不同的角度、不同的层面来保障电信企业的核心业务的最终交付质量和效率。 关键业务的服务质量是电信企业的生命线，如何保障超复杂的电信网络的服务质量也是超复杂的挑战性问题。本文试图从四个不同的角度来探讨建立电信企业的综合保障体系的方法和途径，其中欠缺不足之处，希望得到业界专家的指教。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2004/08/29/telecom-assurance-framework/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

