<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; KPI</title>
	<atom:link href="http://sbin.cn/blog/tag/kpi/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Mon, 30 Aug 2010 18:25:53 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=abc</generator>
		<item>
		<title>[Chinese]网络信息安全度量和考核指标体系(6)-擦桌子理论</title>
		<link>http://sbin.cn/blog/2008/10/03/security-metrics-6/</link>
		<comments>http://sbin.cn/blog/2008/10/03/security-metrics-6/#comments</comments>
		<pubDate>Fri, 03 Oct 2008 01:25:29 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[ROI]]></category>
		<category><![CDATA[ROSI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=437</guid>
		<description><![CDATA[不要为KPI而活着。KPI只是一堆数字。偏执于KPI会死的很难看。 臭名昭著的”毒奶粉“事件（三聚氰胺）是一个KPI失败的例子。质检总局们关注蛋白质含量等KPI，但是却忽视了其它有毒物质的检测方面，而实际上保证无害、健康才是最重要的检测目标 &#8211; business objective。搞得各家奶业公司竞相降价逐利，丧心病狂地掺杂三聚氰胺这样的”毒药“来提高蛋白质含量的KPI。 这样的KPI完成地再好，最终也落得个丢了乌纱帽、千夫所指的下场。 在企业中做IT也是这样同样的道理。 通常，各个IT部门都会有各自的一些KPI，这些指标有的是传统留下来的，大家都用的，比方说电路和设备的可用率等。也有为了反映当年的策略目标制定的。有的是自上而下的，有的是部门报上来的，经常一次几次的评审，最终确定为当年的KPI。KPI不可能很全，也不可能很多，另外，在一年之初也不可能全部预计到后面的发展。这些都注定KPI不是运行的全部目标，也不是保护伞。 举个例子说，在Helpdesk中有个常用的KPI是”响应时间”， 即在接到用户的求助后，多长时间内和用户联系。记住这里是“响应”时间，通常运行部门或服务商会因为不能预期每个服务请求的解决时间，而拒绝把“解决时间”当作KPI。而当一段时间运行下来后，总结会议上，运行部门和服务商拿出一份dashboard report说我们的KPI很棒，响应时间是如何如何短，全部达到了要求，用户部门代表或者某位领导很不满地提到某位某位用户等了很长时间问题没有得到解决，已经投诉到了CIO那里什么的，大家想像一下这时的会议该会怎么进展呢？ 所以，KPI是表面的，背后的业务目标才是真正的目标。在Helpdesk的例子中，设置“响应时间”作为KPI或许没有错，但是用户问题的及时解决和用户满意度更重要，如果有服务请求长时间没有解决，那么Helpdesk应该把背后的问题，也许是二线、三线的问题，去推动解决。 回到信息网络安全的运营上。信息网络安全覆盖面特别宽，几乎涉及到所有的部门，所有的用户。这种情况的安全度量指标如何制定，KPI如何设置的确成为一个挑战。昨天，偶尔又翻了一遍Gary Hinson的“Seven Myths About Information Security Metrics&#8221;。Gary提到几个观点很有意思。例如，指标不一定非要客观的（objective）、可触摸的（tangible），为什么不采用一些主观一些但是却能反映安全本质的东西，比方说“安全意识”（security awareness）。这是一个公认的信息安全的关键要素。因为不好客观度量，通常安全部门考核指标是“安全培训课程”的次数和参加人数、参加率等。但是，这些的确和最终的业务目标“安全意识”有相当距离。Gary的建议是“为什么不设置一个1到10的相对分数让用户都来自己评价一下呢”。 我们领导经常使用“擦桌子理论” &#8211; 作为一个管理者，如果像保洁工那样每个桌子、椅子都擦一遍，然后不停的重复，那么他就基本上没有价值，或者说没有起到管理者的价值。管理者需要能够从重复的擦桌子工作中发现潜在的关键问题，发现新的业务需求，或者引入新的工作方式。基于这个思路，如果在汇报中国时，按照既定的工作任务或者KPI从头到尾过一遍，&#8221;我们的运行达到了99.99%，KPI都是绿的，blah blah&#8221;, 肯定不会得到好反馈。通常你会碰到这些问题： “这些数字都说明了什么问题？” “从中你们发现了什么可以改进的地方？”， “你们的分析是什么”， “行动计划是什么” 我们在KPI的颜色之外，也应该经常先向自己提问一下这些问题。 Share To: Related Posts2008/09/09 -- [Chinese]网络信息安全度量和考核指标体系(5)-数字魔术 (1)2008/09/09 -- [Chinese]安全投入回报ROSI (0)2008/04/24 -- Security ROI &#8211; ROSI (4)2008/05/08 -- [Chinese]网络信息安全度量和考核指标体系(4) &#8211; 读Andy的“安全度量” (4)2008/05/06 -- [Chinese]网络信息安全度量和考核指标体系(3) (1)2008/04/30 -- [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/10/03/security-metrics-6/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>[Chinese]网络信息安全度量和考核指标体系(4) &#8211; 读Andy的“安全度量”</title>
		<link>http://sbin.cn/blog/2008/05/08/security-metrics-4/</link>
		<comments>http://sbin.cn/blog/2008/05/08/security-metrics-4/#comments</comments>
		<pubDate>Thu, 08 May 2008 03:09:37 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[ISO17799]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SOX]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=379</guid>
		<description><![CDATA[坦白说，在LinkedIn上提问之前，就安全度量指标系统而言，我并没有做过更多的学习和研究。在得到大家的热烈指导和响应后，我越来越发现原来有这么多的资源和信息已经在哪里，可以借鉴。写了前面三段关于安全的度量指标体系的帖子后，我开始读Andy的“安全度量”。 Andy(Andrew Jaquith)的“安全度量”(Security Metrics: Replacing Fear, Uncertainty, and Doubt)这本书是一本不错的书。几个星期前从网上找来了PDF的英文版，前几天买了中文版（电子工业出版社，2007年12月）。这两天在深圳出差，抽路上的时间把书读了一遍。下面是点到为止式的一些评论。 1 Andy是一位非常资深的安全顾问、企业管理者，他的文笔和见解也引人入胜。这本书很好的分享了他的行业阅历、安全专业顾问经验、呈现技巧、企业管理经验等。但是，坦白说，中文版的翻译不好！其中的专业术语和遣词造句都不够好。不能不说是个遗憾。 2 这本书(Security Metrics: Replacing Fear, Uncertainty, and Doubt)更适合于在信息安全这个领域工作了有相当长的时间的读者，他有相当多的专业技术知识、运行管理经验等，并且对ISO17799 /27000 /CoBit /ITIL等也已经有不错的积累。这样才会更好的理解和吸收Andy的这些观点。从另外一个角度讲，也只有比较资深的顾问、管理经理才更有机会用到这些知识。呵呵，一般来说，刚入门的顾问或普通工程师不是很有机会参与制定这些安全度量指标的开发。 3 Andy在“安全度量”这本书中对基于ISO17799的度量指标系统和ALE的概念提出了质疑。他认为ISO17799更倾向于从审计者的角度来看问题，而不是从运行管理者的角度来做。这就使得它大部分都是对输出结果的要求描述，而对如何实现避而不谈，或者说不关心。虽然这一点已经在ISO27001的后续发展计划中了，Andy还是认为管理者应该重新考虑建议适合自己的一套度量指标体系，而不要直接引用ISO17799/27001。另外，Andy还讽刺了很多安全顾问公司使用的循环模型：评估-报告-划分优先级-修复-评估，Andy认为这样的模型只能是迫使安全管理人员不停地处于被动的自我否定之中。（这样的观点甚至也间接地讽刺了PDCA）。 对于ALE的概念，虽然ALE的概念到处都是，即使著名专家Bruce也在推介，Andy提出了比较严厉的批评。 4 “安全度量”这本书中尝试建立不同于ISO17799的指标体系。他将重要的安全运行管理分为四个大的子领域：边界防御、覆盖和控制、可用性和可靠性，以及应用安全。就如同Andy自己也讲到的，这里不是基于某种模型的，而是更多的基于经验。所以在这里的四个子领域中并不容易找到相互之间什么直接的联系或者完备性的证明。与此对比，我在之前使用的四个子领域分别是：保护边界、保护桌面、保护核心资产（服务器和应用）、符合性和审计。 5 “安全度量”这本书借用了CoBIT的四过程：PO-AI-DS-ME，来建立安全计划（或者生命周期）的度量指标。 6 本书第六章 &#8211; 可视化，是不错的参考，不管是入门的、还是已经比较资深的顾问，对于很多安全运行管理工程师经理也是非常好的参考。我见过很多顾问或工程师拿出来的报告或演讲材料真的是充满了滥用的色彩、线条和图片，而使的重要的“信息”完全被淹没了，最重要的“逻辑”消失了。不少情况下，本来工作做的还是不错的，这样一来，结果不好，非常可惜！ 或许很多技术“专家”会认为“内容才是最重要”，“展现”不过是个形式，没有关系，所以不重视、也不情愿在展现和报告上下功夫。其实，不然。要知道，很多IT管理层并不是技术专家，越高的IT管理层通常对技术的专业知识了解的就越少，他们能够或愿意花在专业技术上的时间也就越少，他们最重要的工作是了解业务逻辑，了解技术的总体趋势。我们知道IT实在是太多技术了，分到安全上的自然会越来越少。所以这里的挑战就是如何用更少的时间展现更为清晰、更为关键的逻辑。这一点也是我到联想以后体会很深的一点 &#8211; 如何创建Executive Level的技术报告，一定要非常清楚自己的读者是谁，报告的目的是什么（decision oriented, or just information sharing）。在这一点上，我很高兴我自己以及我的Team都有了很快的提高。 我很欣赏Andy的观点，一个好的“展现”的特点是lean, trim and elegant, 朴素，直观，关注内在的数据和逻辑。Andy在书中举了若干个示例来说明这一点。关于这一点，如果大家读McKinsey的典型报告时会有较深的体会。我强烈推荐这本书的读者、这篇博客的读者在这方面多思考练习体会一下。呵呵，如果您已经是个中高手，也请您和大家也分享一下您的经验。 以前相关内容： 网络信息安全度量和考核指标体系(3) 网络信息安全度量和考核指标体系(2) 网络信息安全度量和考核指标体系(1) Share To: Related Posts2006/07/23 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/05/08/security-metrics-4/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>[Chinese]网络信息安全度量和考核指标体系(3)</title>
		<link>http://sbin.cn/blog/2008/05/06/security-metrics-3/</link>
		<comments>http://sbin.cn/blog/2008/05/06/security-metrics-3/#comments</comments>
		<pubDate>Tue, 06 May 2008 04:48:36 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[SMART]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=377</guid>
		<description><![CDATA[Ken的观点很有趣，虽然每个人都知道这个管理方面的格言：如果你不能测量它，你就不能管理它。但是，普林斯顿大学爱因斯坦办公室悬挂的一句话：“Not everything that counts can be counted, and not everything that can be counted counts. ”。 同样也是很令人思考的。 将安全事件的数量当作关键KPI &#8211; 这虽然非常直观，甚至是管理层很直觉的反应，但是还是不建议将安全事件的数量当作安全运行的KPI，甚至不建议把安全事件解决的时间当作KPI. 因为在很多时候，都很难保证不发生安全事件，或者发生安全事件后一定可以在某段时间内予以解决。例如国内、国外都发生过、或者正在发生着互联网的拒绝服务攻击，包括掌握着巨大资源的运营商都很难避免此类攻击，或者在遭受攻击后很快能制止攻击、或消除影响、恢复业务。我听说的很多例子只是被动地过滤或者更换地址等。这样，安全运行团队的业绩的偶然性就会很大，带来很多不公平的因素。 更为公平一些的指标(Security Metrics)是直接反映团队工作内容或完全可控的目标(Objectives)。 反病毒系统 - 客户端和服务器的安装率 - 病毒定义码升级及时率，例如定义一周或两周以内为及时 - 感染病毒的客户端数量 - 感染病毒的告警数量 - 病毒有关的Helpdesk Ticket数量 客户端安全符合性 - 安全策略符合性，例如XP防火墙，口令、帐号策略等 - 正确命名率 - 客户端管理软件安装率 - 补丁安装及时率 防火墙及网络访问控制 - 设备安全配置符合率 - 访问控制策略符合率 - 访问策略变更响应时间 - 设备可用率 入侵检测系统IDS/IPS - [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/05/06/security-metrics-3/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>[Chinese]网络信息安全度量和考核指标体系(2)</title>
		<link>http://sbin.cn/blog/2008/04/30/security-metrics2/</link>
		<comments>http://sbin.cn/blog/2008/04/30/security-metrics2/#comments</comments>
		<pubDate>Wed, 30 Apr 2008 14:36:31 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[SMART]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=373</guid>
		<description><![CDATA[继续整理关于安全考核指标体系(Metrics System)的一些想法和大家的反馈。 # 安全考核指标体系有什么意义？有什么价值？ 第一， 从各种视角反映出当前组织的安全保护和运行状态，向管理层提供战略和战术层面的反馈，以及趋势分析 第二，用以诊断各种流程存在的优势和不足，并提供何以改进的提示 第三，用以组织的绩效考核 # 在设计安全指标体系时应该注意的要点，同时也可以说是好的指标体系的特点： 与业务目标相关。这是第一位的要点。安全指标体系不是为了指标而指标，为了标准而指标，而是为了核心业务目标而制定。因为不同的组织企业，在不同的历史阶段有不同的业务目标，所以指标体系也不会有全世界通用的&#8221;灵丹妙药&#8221;。需要根据自己的特点而制定，但是可以参考一些业界的最佳实践。 定义清晰，易于理解。大部分的指标是要团队、很多团队的协作才能实现的。所以，指标制定出来后，需要宣传贯彻，需要申请资源和协作。清晰易懂的指标体系帮助形成目标一致的合力synergy。 前后一致，可测量，容易收集，低成本。大家都很了解SMART原则，这里也适用这一原则，即指标要具体(Specific)，可量化(Measurable)，可达成(Achievable or Attainable)，现实的(Realistic)，并且有限定的时间期限(Timely)。有明确的收集频率，收集源，较低的收集成本。 可控制，通过行动可以影响结果。指标应该有明确的责任人和达成共识的阈值。责任人明确通过努力而影响并达成该指标。 可以进行数量化、图形化的呈现 指标中的一部分会成为KPI，即关键绩效指数。这时通常有两种类型，其一是当前可以达成，但是需要一直保持，例如设备利用率；其二是通过努力在一定时间内达成，例如当前的每百设备高危漏洞数量是10个，设立的目标是降至每百设备1个。 # 设立安全考核指标时的考虑事项 第一 指标类型、描述、设立原因 第二 收集方式、频率和成本 第三 计算方式 第四 接受范围和阈值 第五 责任人 呵呵，上面这些东西似乎和安全还没有挂上钩，基本上还是比较普通的东西。再接下来就该是安全的指标体系了。热烈欢迎大家分享自己的心得和看法！ Share To: Related Posts2008/05/06 -- [Chinese]网络信息安全度量和考核指标体系(3) (1)2008/05/08 -- [Chinese]网络信息安全度量和考核指标体系(4) &#8211; 读Andy的“安全度量” (4)2008/04/20 -- [Chinese]网络信息安全度量和考核指标体系 (3)2006/07/23 -- [Chinese]信息系统安全审计之我见 (0)2005/11/09 -- [Chinese]安全管理过程中的执行力 (16)2008/10/03 -- [Chinese]网络信息安全度量和考核指标体系(6)-擦桌子理论 (5)2008/04/05 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/04/30/security-metrics2/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>[Chinese]网络信息安全度量和考核指标体系</title>
		<link>http://sbin.cn/blog/2008/04/20/security-metrics/</link>
		<comments>http://sbin.cn/blog/2008/04/20/security-metrics/#comments</comments>
		<pubDate>Sun, 20 Apr 2008 15:19:18 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=364</guid>
		<description><![CDATA[这段时间又到了总结过去、瞻望未来的时间，又要计划新的一年安全运营的目标和考核指标，大家都讲SMART，道理没错。可是一年的大方向是什么？然后确定下来的实现目标又是什么？带着一些问题，抱着试试看的心情，我在LinkedIn里提交了一个问题：how to measure the information security operations? 出乎我的意料的是，我得到了许许多多热心的、精彩的回答。非常有启发性。等我仔细整理后，再给大家一些分享。 安全考核（度量metrics、测量measurement）指标体系等是很意思的话题，可以说安全经理们天天都要打交道的问题。MBA的课程以及很多管理课程都会强调“如果你无法测量它，你就无法管理它！”， 包括ITIL也是遵循同样的逻辑。在安全运营这里这个原理也成立。所以说，问题就不再是要不要安全指标考核体系，而是如何选择适当的、正确的指标了。适当的、正确的安全考核指标应该体现出当前的工作和努力方向，它可以帮助安全团队与非安全团队、非安全专业人员更好地了解信息安全的工作和状况。同样，这些指标体系(Metrics System)对做好高级管理层的沟通并获取他们的支持也非常重要。 在这个课题上，已经有很多非常完整的参考资料，例如NIST SP800系列中的SP800-55，“Security Metrics Guide for Information Technology Systems”，SP800-80, “Guide for Developing Performance Metrics for Information Security”，以及大家已经推荐的若干本专著，网络链接，都非常不错。 各位有什么好主意、思路不妨也分享一下。 Share To: Related Posts2008/05/08 -- [Chinese]网络信息安全度量和考核指标体系(4) &#8211; 读Andy的“安全度量” (4)2008/05/06 -- [Chinese]网络信息安全度量和考核指标体系(3) (1)2008/04/30 -- [Chinese]网络信息安全度量和考核指标体系(2) (1)2006/07/23 -- [Chinese]信息系统安全审计之我见 (0)2005/11/09 -- [Chinese]安全管理过程中的执行力 (16)2008/10/03 -- [Chinese]网络信息安全度量和考核指标体系(6)-擦桌子理论 (5)2008/04/05 -- Practice of [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/04/20/security-metrics/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Practice of measuring of the anti-virus system</title>
		<link>http://sbin.cn/blog/2008/04/05/practice-of-measuring-of-the-anti-virus-system/</link>
		<comments>http://sbin.cn/blog/2008/04/05/practice-of-measuring-of-the-anti-virus-system/#comments</comments>
		<pubDate>Sat, 05 Apr 2008 14:54:44 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=355</guid>
		<description><![CDATA[There is no doubt that anti-virus is the basic and one of the top critical security of all IT organizations. However, there might be sharp difference in the measurement of anti-virus effectiveness. In a previous presentation one year ago, I mentioned that the installation rate and update-in-time rate are two important factors to measure the [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/04/05/practice-of-measuring-of-the-anti-virus-system/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Patch Management System Dynamics</title>
		<link>http://sbin.cn/blog/2007/05/10/patch-management-system-dynamics/</link>
		<comments>http://sbin.cn/blog/2007/05/10/patch-management-system-dynamics/#comments</comments>
		<pubDate>Thu, 10 May 2007 14:02:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[Patch]]></category>
		<category><![CDATA[SecurityMetrics]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/2007/05/10/patch-management-system-dynamics/</guid>
		<description><![CDATA[Entering Internet age, new software vulnerabilities are found every day and the corresponding patches and temporary workarounds are coming with them. The software vulnerabilities may cause system breakdowns or are being exploited at any time. As the mass of installations of the patches costs lots of system resourse or may cause the restarting of the [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2007/05/10/patch-management-system-dynamics/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>[Chinese]信息系统安全审计之我见</title>
		<link>http://sbin.cn/blog/2006/07/23/security-audit-view/</link>
		<comments>http://sbin.cn/blog/2006/07/23/security-audit-view/#comments</comments>
		<pubDate>Sun, 23 Jul 2006 00:53:04 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[BS7799]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SOX]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=386</guid>
		<description><![CDATA[什么是“审计”？ 我们知道，审计（Audit）是指检查、验证目标的准确性和完整性，用以检查和防止虚假数据和欺骗行为，以及是否符合既定的标准、标竿和其它审计原 则。各国各级政府、组织一般都设有专门独立的审计部、审计委员会、审计署等机构。审计早年用于财务系统，到现在词典、字典中的“审计”（也包括 Audit）的定义都是针对财务系统。在当今的世界里，几乎所有企业、机构和组织的财务系统都运行在信息系统上面，所以信息手段成为财务审计的一种技术的 同时，财务审计也间接带动了通用信息系统的审计。在美国安然公司（Enron）和世通（WorldCom）财务欺诈案爆发后，在2002年美国紧急出台了 萨班斯法案（SOX, or SOA），赋予了“审计”新的意义，这里也包括了信息系统的审计。“审计”成为企业内控、信息系统治理、安全风险控制等的不可或缺的关键手段。 另据新闻报 导，在最近结束的IATA年会上达成一个重要共识：所有成员航空公司都要进行运行安全审计（IOSA），申请加入IATA的成员在正式加入前必须通过 IOSA审计。目前所有的成员公司要在2007年之前完成审计，否则不予保留会员资格。审计已经逐渐成为越来越多的政府部门、行业分支、大企业等加强治理 的重要手段。 美国信息系统审计的权威专家Ron Weber将它定义为“收集并评估证据以决定一个计算机系统是否有效做到保护资产、维护数据完整、完成目标，同时最经济的使用资源”。 审计系统主要包括两种形态 基于主机的审计（主机、网络等各种日志） 基于网络的审计（网络会话和行为） 它们分别依赖不同的手段来收集审计信息，面向不同的风险和威胁： 1 前者收集并分析各种日志。这是较早的、较为传统的审计方式，登入、登出、添加、删除、修改、更新等活动，应用日志、操作系统日志、数据库日志、网络设备的 日志等。按照IDC的新定义，SIEM（安全信息和事件管理）类安全产品负责收集安全设备和其它信息系统的日志和事件告警，进行过滤、相关、分析等处理。 一般说来，前两年如火如荼采购中的SOC产品（如果喜欢叫平台也可以）基本上都属于IDC的SIEM类。 2 后者直接查看数据本身。由于各种先进的攻击方法的出现、由于IDS的漏报、由于当前对于内部滥用和误用（这些都很难从安全设备的日志中发现）的担心，对于 网络和应用数据本身的记录、回放、分析等形成了另外一个审计分支。这类产品最早的出处应该是雷神（Raytheon ）公司的SilentRunner（如果大家还记得的话，后来被CA公司收购，现在产品的名字叫Network Forensics），专门用于分析网络流量和海量日志，从中发现IDS等安全设备不能发现的潜在威胁和事件，违反安全策略和规则的行为。另外NAI公司 的Sniffer，或者后来的开源软件TCPDUMP虽然缺少上层的分析层和展现层，也有一部分这方面的功能。NAI公司分家后，Sniffer公司继承 了网络取证分析产品InfiniStream Security Forensics。Niksun公司的NetDetector, NetVCR, NetX等系列产品可以“连续的流量记录和存储”、帮助分析网络中的流量、监控网络行为“网络异常及入侵检测”、以及帮助进行符合性分析和事件取证“网络 审计分析”等。 近两年来，随着对操作行为本身进行审计的需求的提升，于是产生了一种使用应用代理进而建立堡垒主机的方式来控制网络访问活动、并获得操作数据进行记 录并分析的审计系统。这类系统的代表包括Symark公司的PowerBroker，以及Bluecoat公司的ProxySG等。这类审计系统需要客户 端显式地配置代理指向的地址，并可能需要进行二次验证以符合代理的安全策略。 国内已经开始有越来越多的公司开始涉足并推出自己的安全审计产品，除去上述第一种的日志收集产品之外，还出现了相当多的网络镜像方式获得数据，进行 会话重组和协议分析，可以根据安全策略发送Reset包主动中断网络连接（有些还可以进行身份认证和授权验证），这类产品的代表包括清华紫光的ACA、以 及复旦光华的S_Audit等。前者与认证、授权等结合，面向运行维护需求，而后者则加入了很多HTTP、IM等应用的分析展现功能，面向企业内部安全使 用控制。 [待续] richardong 2006-09-15 评论 我对文章中对&#8221;审计&#8221;的分类有一点建议和一点补充: 原文: 基于主机的审计（主机、网络等各种日志） 基于网络的审计（网络会话和行为） 我的观点: 基于主机的审计（用代理监视并记录发生在主机上的行为） 基于网络的审计（网络会话和行为） 日志审计（各种日志：操作系统日志、数据库日志、网络设备日志等） 最后，我认为这三者应该统一在一个平台上，但与SOC最大的不同点在于，这样一个平台不应该强制将各种格式迥异的日志转换成统一的格式（Normalization）。 zhaol 2006-09-15 评论 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/07/23/security-audit-view/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Chinese]安全管理过程中的执行力</title>
		<link>http://sbin.cn/blog/2005/11/09/security-operations-execution/</link>
		<comments>http://sbin.cn/blog/2005/11/09/security-operations-execution/#comments</comments>
		<pubDate>Wed, 09 Nov 2005 06:13:38 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=112</guid>
		<description><![CDATA[安全管理很多依赖于企业自身的企业管理水平，如果剥去安全策略、管理制度和流程的完备性、前瞻性等技术因素的包装，其实，企业治理过程中最为重要的要素之 一 － 执行力，对安全管理同样非常关键，它决定了那些（可能漂亮或者不怎么漂亮、完备或者不怎么完备的）安全策略、制度流程等是否能够得到落实。实际上是安全效 率（efficiency） 和 安全有效性或效力（effectiveness）的问题。开发几尺厚的安全策略制度流程手册文档，购买千兆防火墙、IDS，上安全管理中心（SOC）等等 这些措施大多都是面向的安全效率，而如何能够保证所有的或关键的安全措施都能够坚守岗位（Stick）、按照策略运转是效力问题。 在2002年准备SOC项目时，考虑推出了“可视化”、“可量化”、“可管理”、“可运营”等几个概念，强调了企业信息系统中安全风险的可视化和可量化， 能够实用技术手段揭示“冰山水面下的部分”。“可管理”、“可运营”强调了安全管理与企业管理的融合，安全管理要走出去，加强沟通宣传，避免“曲高和寡” 的技术主导倾向，时刻要考虑组织职位流程方面的落地能力、可操作性。 这一切做法的出发点从本质上说与IT治理、企业治理的思路是一致的，安全管理不需要“重新发明轮子”，我们只需要多借鉴，多思考，很多安全问题其实可以寻求安全之外的经验知识来帮助解决。安全管理活动中需要注意提高“执行力”。 前些天翻阅了《朱元璋传》、《万历传》、《崇祯传》几本书，“考成法”的推行前后给我留下很深的印象。万历元年（1573），名相张居正推行考成法，明确 职责。他以六科控制六部，再以内阁控制六科。对于要办的事，从内阁到六科，从 六科都到衙门，层层考试，做到心中有数。改变了以往“上之督之者虽谆谆，而下之听之者恒藐藐”的拖拉现象。考成法的实行，提高了各级部门的办事效率，而且 明确责任，赏罚分明，从而使朝廷发布的政令“虽万里外，朝下而夕奉行”。 当然，对张居正本人、对崇祯、对袁崇焕等原来有很深印象的人物也有了重新的认识。就说张居正吧，&#8221;史载张居正先后送给冯保名琴七张，夜明珠九颗，珍珠帘五 副，金三万两，银二十万两。当冯保给自己修好生圹(墓穴)后，张居正亲笔给他写了《司礼监秉笔太监冯公预作寿藏记》，字里行间，极尽颂歌。终于换来了冯保 对他的鼎力相助，使他在权力斗争中击败高拱，当上了内阁首辅。张居正也因此才有机会施展自己的政治才能。&#8221;，这段描述其实和万历传中的张居正很一致的，中 央一台《故宫》节目中认为万历皇帝抄张居正家的重要原因之一是张居正的大量艺术收藏。张居正并不清廉，只是他的主体是好的，为国家作出了那么大贡献，把嘉 靖、隆庆留下的且“乱”且“穷”的状况，不几年就治理的国库充盈、国泰民安。袁崇焕也不想原来那样伟大了，好像跑题了，回来说安全管理。 安 全管理活动中，总部和管理层能够做到“谆谆而督之”的已经不多了，所以，“朝下而夕奉行”不是上多少ServiceDesk、Remedy、EOMS等 能够解决的。企业的管理文化很重要。大部分安全工作都是由非安全主管能够直接行政管理的同事完成的，现在推行萨班斯法案SOX符合性、重视系统生命周期 （SDLC）的安全、重视应用层安全，这些都是需要多个部门、多层次的参与才能够开展推行的。即使你作为安全主管已经拿到了管理层的尚方宝剑，想把工作做 的漂亮，除了找来各方资源将框架、规范、体系做的漂亮外，另外需要花心思、费精力的就是如何去“执行”“推进”了。 举两个加强有效性的做法 实例，第一个，某移动通信公司专设了安全审计员，用以审计安全策略的执行情况、帐号和访问权限的设置、补丁的分发安装等。 这样该移动通信公司不仅仅是采购了大量的防火墙、IDS、主机访问控制、SCC等软硬件，同时还在安全组织和有效性方面专门采取了措施，使得设备实际利用 效率、安全策略实际执行效力都有很大提升。第二个，提一下中国电信的全网安全演练，每年一度，设立实验演练环境，安排各省公司按照既定演练方案进行技战术 操作，从而实现不仅仅是纸面的安全策略、不仅仅是安装安全产品、不仅仅统计安全事件的数字。可贵的是，这种演练一直能够坚持。这里我们不去考察这样的“有 效性”措施实际执行过程中的“有效性”，虽然的确也需要保险的保险的保险。。。，审计的审计的审 计。。。:):):) 如何加强“执行力”很重要。安全管理主管能够做到“做不到不说”，“说到就要做到考核到”，不能只当个“言官”，而且还要去“追”“查”。逐步树立自身在管理上的权威性。 注：这一次我体会到了“抛砖引玉”的含义，没想到这篇杂文引来大家众多精彩的评论，也是始料未及。后面我将一些评论转贴于后，与大家共享。 注：本文还登在了blog.zhaol.cn上。 Share To: Related Posts2008/05/08 -- [Chinese]网络信息安全度量和考核指标体系(4) &#8211; 读Andy的“安全度量” (4)2008/05/06 -- [Chinese]网络信息安全度量和考核指标体系(3) (1)2008/04/30 -- [Chinese]网络信息安全度量和考核指标体系(2) (1)2008/04/20 -- [Chinese]网络信息安全度量和考核指标体系 (3)2006/07/23 -- [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2005/11/09/security-operations-execution/feed/</wfw:commentRss>
		<slash:comments>16</slash:comments>
		</item>
		<item>
		<title>9 Common Mistakes in Building A Security Operations Center (Chinese)</title>
		<link>http://sbin.cn/blog/2005/10/25/9-common-mistakes-in-building-a-security-operations-center-chinese/</link>
		<comments>http://sbin.cn/blog/2005/10/25/9-common-mistakes-in-building-a-security-operations-center-chinese/#comments</comments>
		<pubDate>Mon, 24 Oct 2005 18:01:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[SOC]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=91</guid>
		<description><![CDATA[This post was published at cww.com.cn , 2004, where I summarized the 9 common mistakes at a Security Operations Center(SOC) project, which was becoming hotter and hotter at China. In brief, they are: unbalanced resource investment on security elements and management unmatched organization structure misunderstanding of SOC as a pure product. It&#8217;s a project on [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2005/10/25/9-common-mistakes-in-building-a-security-operations-center-chinese/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
