<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; SecurityMetrics</title>
	<atom:link href="http://sbin.cn/blog/tag/securitymetrics/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Mon, 30 Aug 2010 18:25:53 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=abc</generator>
		<item>
		<title>Quote of Security – 11</title>
		<link>http://sbin.cn/blog/2010/03/25/quote-of-security-%e2%80%93-11/</link>
		<comments>http://sbin.cn/blog/2010/03/25/quote-of-security-%e2%80%93-11/#comments</comments>
		<pubDate>Fri, 26 Mar 2010 00:50:15 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[SecurityMetrics]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1673</guid>
		<description><![CDATA[Another way of thinking about it, speciﬁcally that if you want security then you must control the future, if you want to control the future then you must be able to draw conclusions from what you know, if you want to draw conclusions then the basis for those conclusions must be reproducible, and if you [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/03/25/quote-of-security-%e2%80%93-11/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Quote of Security – 10</title>
		<link>http://sbin.cn/blog/2010/03/25/quote-of-security-10/</link>
		<comments>http://sbin.cn/blog/2010/03/25/quote-of-security-10/#comments</comments>
		<pubDate>Thu, 25 Mar 2010 20:57:49 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[SecurityMetrics]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1669</guid>
		<description><![CDATA[- Good enough is good enough. - Good enough always beats perfect. - The really hard part is determining what is good enough. - by Ravi Sandhu You can download the whole paper here. Share To: Related Posts2010/03/25 -- Quote of Security – 11 (1)2009/11/10 -- True or False: 70% of security incidents are due [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/03/25/quote-of-security-10/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>通用保障指标 &#8211; ENISA CAM项目介绍</title>
		<link>http://sbin.cn/blog/2010/02/22/enisa-common-assurance-metric-beyond-the-cloud/</link>
		<comments>http://sbin.cn/blog/2010/02/22/enisa-common-assurance-metric-beyond-the-cloud/#comments</comments>
		<pubDate>Mon, 22 Feb 2010 19:55:15 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CAM]]></category>
		<category><![CDATA[CSA]]></category>
		<category><![CDATA[ENISA]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[云计算]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1614</guid>
		<description><![CDATA[ENISA的全称是欧洲网络信息安全局，前几天刚刚写了一个帖子讲了它发布的社会安全网络白皮书(http://sbin.cn/blog/2010/02/08/enisa-msn-security-wp/)。该组织的名称和法律地位非常令人“敬仰”，但是，由于属于新生报到，在业界还没有引起太多的关注和媒体报导。大家可以Google一下，尤其是中文内容更是少之又少。http://www.enisa.europa.eu/ 是该组织的官方网站。 近日，ENISA与云安全联盟CSA一起，发起了一个非常引入注目的业界项目 &#8211; Common Assurance Metric – Beyond the Cloud， 直译为&#8221;通用保障指标-在云之上&#8221;，我们简称CAM。该名字起的很有魄力，也很有诗意（喜欢文明系列游戏的人会联想到CIV4-Beyond the Sword，喜欢唱歌的朋友会响起“月亮之上”的旋律，呵呵）。不知看到这个题目，你是什么感觉？我的第一眼是ENISA和CSA有眼力，选题很棒。 CAM项目的使命和目标包括： - 开发一个能够为业界机构验证测量信息保障成熟度的客观的、可量化的指标框架。 - 避免消费者被主观的、人为的提供商安排所左右 - 促使不需要第三方审计公司即可达成的、相对透明和公正的安全运行评价 CAM项目的方法和输出： - 借鉴现存的业界标准，例如ISO 27001, BS 25999, NIST SP 800-53, 等，开发针对某个机构的一系列的“控制”问题 - 输出一个能够细化通用保障指标的分数体系 - 输出一个可供认证审计公司的框架 大家知道，CSA刚刚发布了新版的云安全指南v2.1，对云计算安全的方方面面提出了参考框架和很多实实在在的建议，可以非常好从项目角度为云计算的客户和提供商双方提供参考。但是，还有另外一个很有挑战性的问题 &#8211; 到底如何评价提供商安全运行的水平？SLA和KPI、Tracking Metrics到底如何定？定哪些？这个问题是落地的关键。 在高层面讨论安全框架和安全理论很重要，对于安全方针和项目规划很关键。另外一个对“婚后”幸福非常关键的领域就是实际的安全运行的考核指标体系问题。考核指标是运行部门的风向标，对于云计算这样的天然外包性质的运行就更是如此。 这几天在翻一本讲“十八大”的书，书中提到汪洋同志在广东“腾笼换鸟”大旗下的若干举措，其中的重要一环就是先开发了《经济社会发展指标考核体系》和《领导干部政绩考核评价办法》。同时，很多人都相信，为社会广发诟病的很多当前社会问题都来自于不当的、片面的GDP考核办法。 大家在我的博客上搜索 &#8211; 安全度量、安全考核，或者在SecurityMetrics标签（http://sbin.cn/blog/tag/securitymetrics/）下面，可以发现以前陆续写的一系列东西。这是安全运行的不可回避的一个挑战，IT管理层、CISO和安全经理们都必须面对、妥善处理的问题。但是，遗憾的是业界在此尚没有相对成熟的指标体系可以借鉴（ISO27001不是，PCI-DSS有一点，可也不是）。随便举几个例子： 策略和合同都要求考虑关键系统的漏洞评估和修复，可是指标如何定？什么叫关键系统？多长时间评估一次？多长时间修复？怎么定义修复？ 策略和合同都要求关键及时打补丁，可是哪些属于关键系统？哪些属于关键补丁？多长时间打算”及时“？ 策略和合同都要求针对身份账号进行生命周期管理，可是账号需要时多长时间建立？不需要了多长时间删除？ &#8230; 此类问题在实际工作中，往往比高层面的框架和政策还要棘手。可喜的是，ENISA和CSA在此率先迈出了在安全度量和考核方面进行标准化的第一步。在上周举行的项目启动会议上，看到了长长的数十位专家名单，他们来自于ENISA/CSA/ISACA/ISSA/CPNI/ISC2/ISF/JerichoForum等组织，他们来自于KPMG/Gartner/Microsoft/Google/McAfee/CA/NSFOCUS等业界公司，他们来自于美国、英国、法国、荷兰、俄罗斯、中国等。 在着实令人兴奋的项目自动之际，真切希望在不远的将来，项目成果能够为云计算安全以及安全运行、安全外包等带来切实的帮助。我会给大家带来项目的后续更新，同时也希望大家继续关注CAM项目。 Share To: Related Posts2010/06/02 -- [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2010/02/22/enisa-common-assurance-metric-beyond-the-cloud/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>True or False: 70% of security incidents are due to insider threats?</title>
		<link>http://sbin.cn/blog/2009/11/10/true-or-false-70-of-security-incidents-are-due-to-insider-threats/</link>
		<comments>http://sbin.cn/blog/2009/11/10/true-or-false-70-of-security-incidents-are-due-to-insider-threats/#comments</comments>
		<pubDate>Tue, 10 Nov 2009 16:54:21 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Architect]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[IDC]]></category>
		<category><![CDATA[LinkedIn]]></category>
		<category><![CDATA[SecurityMetrics]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1491</guid>
		<description><![CDATA[Actually, the whole thread was originated with a message at discuss@securitymetrics.org &#8220;Request for ideas&#8221; by Dimitrios Stergiou. Dimitrios likes to have some recommendations for his master program. By a sudden idea, I dropped him a message to recommend him to work on this true or false problem at security metrics. It&#8217;s true or false: 70% [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/11/10/true-or-false-70-of-security-incidents-are-due-to-insider-threats/feed/</wfw:commentRss>
		<slash:comments>26</slash:comments>
		</item>
		<item>
		<title>如何借鉴平衡积分卡来推进信息安全</title>
		<link>http://sbin.cn/blog/2009/09/22/scorecard-information-security/</link>
		<comments>http://sbin.cn/blog/2009/09/22/scorecard-information-security/#comments</comments>
		<pubDate>Tue, 22 Sep 2009 20:33:01 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Architect]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[安全度量]]></category>
		<category><![CDATA[平衡计分卡]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1286</guid>
		<description><![CDATA[读到一个不错、很有思想的帖子，来自于Steven Fox，推荐给大家。 这个话题和前面信息安全度量考核指标体系等是一脉相承的。信息安全，在整体的企业运行过程中，经常显得有些格格不入。讲的语言和大家不一样，不容易获得大家的理解。而平衡计分卡则是广为采用的一种KPI考核指标体系。所以，借鉴、融合就是一个很好的想法和出路。 Share To: Related Posts2009/07/11 -- 网络信息安全度量和考核指标体系(7)-终结篇之扁鹊再世 (3)2009/04/03 -- [Chinese]2008年安全圈的那些事 (6)2003/03/03 -- 【老文章】用专业服务消除隐患 (0)2010/03/25 -- Quote of Security – 11 (1)2010/03/25 -- Quote of Security – 10 (1)2010/02/22 -- 通用保障指标 &#8211; ENISA CAM项目介绍 (2)2009/12/10 -- 蔡名照：全球网络安全不能用一个标准衡量 zz (0)2009/11/16 -- 网络安全跨入云时代 zz (0)2009/11/10 -- True or False: 70% of security incidents are due to [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/09/22/scorecard-information-security/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>网络信息安全度量和考核指标体系(7)-终结篇之扁鹊再世</title>
		<link>http://sbin.cn/blog/2009/07/11/securitymetrics-bianqu/</link>
		<comments>http://sbin.cn/blog/2009/07/11/securitymetrics-bianqu/#comments</comments>
		<pubDate>Sun, 12 Jul 2009 03:34:13 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[安全度量]]></category>
		<category><![CDATA[扁鹊]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1219</guid>
		<description><![CDATA[今年桌子上用的是安言咨询Robin送的小台历，每个月都有一个小故事，通过这个小故事引申出某个方面对安全管理的启发。都很有启发，先谢过Robin。 六月份的故事是关于扁鹊的，“名医起死回生，神医防微杜渐”。 我把这个故事引申了一下，把扁鹊兄弟和安全运维以及安全度量给搞了次“联想”。故事的原文是这样的： 扁鹊是公认的名医，其实他还有两个哥哥，医术比扁鹊还好。一次，魏文帝问起此事，扁鹊解释说：我的两位兄长才是真正的神医。我大哥治病，是在病情发作之前。他所在的地方人们身体健康，根本不生病，所以他的名气无法传出去，只有我们家的人才知道。我二哥治病，是在病情初起之时。他所在的地方人们患上轻微的小病很快就痊愈，所以他的名气只有在本乡传播。我扁鹊治病，是在病情严重的时候。一般人都见我经脉穿针放血、皮肤上敷药等大手术，以为我医术高明，名气因此响遍全国。 直接从这个故事我们可以发现，从层次和境界上，显然扁鹊先生的大哥最高明，通过“善谋”和布局，达到不战而屈人之兵，上之上者也。二哥其次，发现事故苗头，就立即采取行动。而扁鹊则需要兴师动众，通过中盘苦战才能取得胜利。但是，在不同的企业环境下、不同的信息网络安全环境下、不同的安全度量考核指标下，他们兄弟三人就可能得到截然不同的成绩。 这也为我们的IT安全经理们提供了一下参考思路。 在大多数国内企业和组织里，信息安全意识相对于西方发达国家和跨国公司来说尚有较大差距，不管是从高层管理者，中层经理，还是普通员工，对于信息安全团队的举措不是很理解，为什么除了反病毒之外还要搞那么多信息安全的东西，有了防火墙，还要每个月打补丁，都是自己人，还要花银子搞ID等等。 在这种情况下，如果考核指标中，包含诸如：每年发生安全事故不超过n次，更细致一点，还定义上事故等级，例如不发生P1（最高级事故）2次。这种情况下，安全经理是很容易“挂”了的。因为扁大哥之所以能够实现“根本不生病”，那是因为在家乡做了多年的努力，各种制度、体系、意识、工具手段（药方、食疗、锻炼等）。这种情况下，指标最好修订为“重大安全事故解决及时率，及时响应率什么的”，或者根本就不提“事故”，而把考核指标建立在“流程”上，例如补丁及时率、漏洞修复率、ID符合率等。 因为基础不牢，事故早晚会发生。安全经理暗暗修炼扁鹊的“大手术”和“中盘战法”，等待“病情”的发展直到发作。某一天，安全事故发生了。手术成功后，一定要给领导和群众认认真真搞个总结，再开出一个二个“补强”药方。这样，慢慢修炼成了“扁鹊”的名声，P1事故也就慢慢少了，才有可能有机会，熬成“大哥”的境界。“大哥”的境界需要企业领导的支持。 注意不同发展阶段和成熟水平的安全目标，设置适当的考核指标，逐步建立安全团队的Credit。注意，扁鹊是安全经理，大哥是CISO。 Share To: Related Posts2009/09/22 -- 如何借鉴平衡积分卡来推进信息安全 (2)2009/04/03 -- [Chinese]2008年安全圈的那些事 (6)2003/03/03 -- 【老文章】用专业服务消除隐患 (0)2010/03/25 -- Quote of Security – 11 (1)2010/03/25 -- Quote of Security – 10 (1)2010/02/22 -- 通用保障指标 &#8211; ENISA CAM项目介绍 (2)2009/12/10 -- 蔡名照：全球网络安全不能用一个标准衡量 zz (0)2009/11/16 -- 网络安全跨入云时代 zz (0)2009/11/10 -- True or False: [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/07/11/securitymetrics-bianqu/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>[Chinese]网络信息安全度量和考核指标体系(6)-擦桌子理论</title>
		<link>http://sbin.cn/blog/2008/10/03/security-metrics-6/</link>
		<comments>http://sbin.cn/blog/2008/10/03/security-metrics-6/#comments</comments>
		<pubDate>Fri, 03 Oct 2008 01:25:29 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[ROI]]></category>
		<category><![CDATA[ROSI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=437</guid>
		<description><![CDATA[不要为KPI而活着。KPI只是一堆数字。偏执于KPI会死的很难看。 臭名昭著的”毒奶粉“事件（三聚氰胺）是一个KPI失败的例子。质检总局们关注蛋白质含量等KPI，但是却忽视了其它有毒物质的检测方面，而实际上保证无害、健康才是最重要的检测目标 &#8211; business objective。搞得各家奶业公司竞相降价逐利，丧心病狂地掺杂三聚氰胺这样的”毒药“来提高蛋白质含量的KPI。 这样的KPI完成地再好，最终也落得个丢了乌纱帽、千夫所指的下场。 在企业中做IT也是这样同样的道理。 通常，各个IT部门都会有各自的一些KPI，这些指标有的是传统留下来的，大家都用的，比方说电路和设备的可用率等。也有为了反映当年的策略目标制定的。有的是自上而下的，有的是部门报上来的，经常一次几次的评审，最终确定为当年的KPI。KPI不可能很全，也不可能很多，另外，在一年之初也不可能全部预计到后面的发展。这些都注定KPI不是运行的全部目标，也不是保护伞。 举个例子说，在Helpdesk中有个常用的KPI是”响应时间”， 即在接到用户的求助后，多长时间内和用户联系。记住这里是“响应”时间，通常运行部门或服务商会因为不能预期每个服务请求的解决时间，而拒绝把“解决时间”当作KPI。而当一段时间运行下来后，总结会议上，运行部门和服务商拿出一份dashboard report说我们的KPI很棒，响应时间是如何如何短，全部达到了要求，用户部门代表或者某位领导很不满地提到某位某位用户等了很长时间问题没有得到解决，已经投诉到了CIO那里什么的，大家想像一下这时的会议该会怎么进展呢？ 所以，KPI是表面的，背后的业务目标才是真正的目标。在Helpdesk的例子中，设置“响应时间”作为KPI或许没有错，但是用户问题的及时解决和用户满意度更重要，如果有服务请求长时间没有解决，那么Helpdesk应该把背后的问题，也许是二线、三线的问题，去推动解决。 回到信息网络安全的运营上。信息网络安全覆盖面特别宽，几乎涉及到所有的部门，所有的用户。这种情况的安全度量指标如何制定，KPI如何设置的确成为一个挑战。昨天，偶尔又翻了一遍Gary Hinson的“Seven Myths About Information Security Metrics&#8221;。Gary提到几个观点很有意思。例如，指标不一定非要客观的（objective）、可触摸的（tangible），为什么不采用一些主观一些但是却能反映安全本质的东西，比方说“安全意识”（security awareness）。这是一个公认的信息安全的关键要素。因为不好客观度量，通常安全部门考核指标是“安全培训课程”的次数和参加人数、参加率等。但是，这些的确和最终的业务目标“安全意识”有相当距离。Gary的建议是“为什么不设置一个1到10的相对分数让用户都来自己评价一下呢”。 我们领导经常使用“擦桌子理论” &#8211; 作为一个管理者，如果像保洁工那样每个桌子、椅子都擦一遍，然后不停的重复，那么他就基本上没有价值，或者说没有起到管理者的价值。管理者需要能够从重复的擦桌子工作中发现潜在的关键问题，发现新的业务需求，或者引入新的工作方式。基于这个思路，如果在汇报中国时，按照既定的工作任务或者KPI从头到尾过一遍，&#8221;我们的运行达到了99.99%，KPI都是绿的，blah blah&#8221;, 肯定不会得到好反馈。通常你会碰到这些问题： “这些数字都说明了什么问题？” “从中你们发现了什么可以改进的地方？”， “你们的分析是什么”， “行动计划是什么” 我们在KPI的颜色之外，也应该经常先向自己提问一下这些问题。 Share To: Related Posts2008/09/09 -- [Chinese]网络信息安全度量和考核指标体系(5)-数字魔术 (1)2008/09/09 -- [Chinese]安全投入回报ROSI (0)2008/04/24 -- Security ROI &#8211; ROSI (4)2008/05/08 -- [Chinese]网络信息安全度量和考核指标体系(4) &#8211; 读Andy的“安全度量” (4)2008/05/06 -- [Chinese]网络信息安全度量和考核指标体系(3) (1)2008/04/30 -- [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/10/03/security-metrics-6/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>[Chinese]网络信息安全度量和考核指标体系(5)-数字魔术</title>
		<link>http://sbin.cn/blog/2008/09/09/security-metrics-5/</link>
		<comments>http://sbin.cn/blog/2008/09/09/security-metrics-5/#comments</comments>
		<pubDate>Tue, 09 Sep 2008 12:54:05 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[ROI]]></category>
		<category><![CDATA[ROSI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=413</guid>
		<description><![CDATA[在Andrew的《安全度量》一书中，提到了一个关于反病毒系统的指标。 Dan Geer提到他的一位CSO朋友说：“去年他们阻止了70000个病毒进入内部网络，但是更为自豪的是阻止了500个病毒流向外网。”， 内外网的病毒比是140：1。 于是我也查了一下我们的数字，我们一个月阻止了12000个病毒进入内网，却有300个病毒流向外网，这样我们内外网的病毒比是40：1。按照Andrew的说法，似乎我们的内部网没有那位华尔街投资银行的网络干净。但是，为了比较这个指标，我们还需要另外一个数字，就是进入内部网络的邮件总数，流向外网的邮件总数，有了这两个数字后，其实我们就可以比较两个比例： 进入内网病毒率= 检测到的进入内部网络病毒数量 / 进入内部网络邮件总数 流向外网病毒率= 检测到的流向外网病毒数量 / 流向外网邮件总数 将上下两个病毒率进行比较，或许更有趣一些。大家可能会认为，一般企业两个出、入两个方向的邮件总数应该差不多。一般“入”方向肯定会大很多，因为至少有大量的垃圾邮件存在。垃圾邮件百分比现在居高不下，一般可能在40%-70%之间，甚至更高。 关于服务器的病毒感染率，尤其是邮件服务器和文件服务器、FTP服务器等，每日都有大量的文件交互，普通用户的文件染毒就会直接影响服务器染毒的指标。这个染毒不是系统级染毒。如何处理这个指标呢？与系统管理员的绩效联系起来，似乎有些还有些距离。 大家在安全运营工作中是如何处理各种各样的安全指标的，都来分享一下吧。 Share To: Related Posts2008/10/03 -- [Chinese]网络信息安全度量和考核指标体系(6)-擦桌子理论 (5)2008/09/09 -- [Chinese]安全投入回报ROSI (0)2008/04/24 -- Security ROI &#8211; ROSI (4)2010/03/25 -- Quote of Security – 11 (1)2010/03/25 -- Quote of Security – 10 (1)2009/11/10 -- True or False: 70% of security incidents are [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/09/09/security-metrics-5/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>[Chinese]安全投入回报ROSI</title>
		<link>http://sbin.cn/blog/2008/09/09/security-roi-metrics/</link>
		<comments>http://sbin.cn/blog/2008/09/09/security-roi-metrics/#comments</comments>
		<pubDate>Tue, 09 Sep 2008 12:32:26 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[ROI]]></category>
		<category><![CDATA[ROSI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=409</guid>
		<description><![CDATA[著名安全专家Bruce Schneier在CSO杂志上发表他关于安全投入回报的一个篇文章。我想这也就是Andrew在安全度量中提到的观点。读过这篇文章，事实上，Bruce并没有完全反对安全投入回报分析。他只是提醒安全经理小心使用安全厂商们的回报模型和数字，因为其中可能有很多水分，并不可靠。 Bruce也举了若干个例子来说明一般的财务ROI分析模型以及ALE（就是CISSP培训中的那个术语annualized loss expectancy ）不适用于小概率、巨损失的情形。而很多安全风险和投入就属于这一类。 Bruce的例子很有趣。ROI模型在小概率、大损失的场合不太适合使用，因为没有足够多的样本和数据可以用来统计。大家来看一下Bruce的例子。机场的安全检查新措施大概给每位旅客增加了半个小时的等待时间，按照统计数字，2007年美国一共有7.6亿人次旅客登机，这样总共的等待时间达到了惊人的43000年，假设人均寿命是70岁，就相当于这种安全检查每年杀死大概620个人。很令人吃惊吧！如果考虑到消耗的时间全部是清醒的时间、登机旅客的经济工作能力等，这个人数可能要达到上千人。好了，现在的问题来了 &#8211; 这样的安全检查措施值得吗？ROI分析需要证明如果不要安全检查的话，恐怖主义至少会杀死更多的人。 坦白说，这样的判断并不难做，911事件改变了很多人的看法。但是在互联网和IT系统中，这个判断和分析就不那么容易了。 Share To: Related Posts2008/10/03 -- [Chinese]网络信息安全度量和考核指标体系(6)-擦桌子理论 (5)2008/09/09 -- [Chinese]网络信息安全度量和考核指标体系(5)-数字魔术 (1)2008/04/24 -- Security ROI &#8211; ROSI (4)2010/03/25 -- Quote of Security – 11 (1)2010/03/25 -- Quote of Security – 10 (1)2009/11/10 -- True or False: 70% of security incidents are due to insider threats? (26)2008/05/08 -- [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/09/09/security-roi-metrics/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Chinese]网络信息安全度量和考核指标体系(4) &#8211; 读Andy的“安全度量”</title>
		<link>http://sbin.cn/blog/2008/05/08/security-metrics-4/</link>
		<comments>http://sbin.cn/blog/2008/05/08/security-metrics-4/#comments</comments>
		<pubDate>Thu, 08 May 2008 03:09:37 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[ISO17799]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SOX]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=379</guid>
		<description><![CDATA[坦白说，在LinkedIn上提问之前，就安全度量指标系统而言，我并没有做过更多的学习和研究。在得到大家的热烈指导和响应后，我越来越发现原来有这么多的资源和信息已经在哪里，可以借鉴。写了前面三段关于安全的度量指标体系的帖子后，我开始读Andy的“安全度量”。 Andy(Andrew Jaquith)的“安全度量”(Security Metrics: Replacing Fear, Uncertainty, and Doubt)这本书是一本不错的书。几个星期前从网上找来了PDF的英文版，前几天买了中文版（电子工业出版社，2007年12月）。这两天在深圳出差，抽路上的时间把书读了一遍。下面是点到为止式的一些评论。 1 Andy是一位非常资深的安全顾问、企业管理者，他的文笔和见解也引人入胜。这本书很好的分享了他的行业阅历、安全专业顾问经验、呈现技巧、企业管理经验等。但是，坦白说，中文版的翻译不好！其中的专业术语和遣词造句都不够好。不能不说是个遗憾。 2 这本书(Security Metrics: Replacing Fear, Uncertainty, and Doubt)更适合于在信息安全这个领域工作了有相当长的时间的读者，他有相当多的专业技术知识、运行管理经验等，并且对ISO17799 /27000 /CoBit /ITIL等也已经有不错的积累。这样才会更好的理解和吸收Andy的这些观点。从另外一个角度讲，也只有比较资深的顾问、管理经理才更有机会用到这些知识。呵呵，一般来说，刚入门的顾问或普通工程师不是很有机会参与制定这些安全度量指标的开发。 3 Andy在“安全度量”这本书中对基于ISO17799的度量指标系统和ALE的概念提出了质疑。他认为ISO17799更倾向于从审计者的角度来看问题，而不是从运行管理者的角度来做。这就使得它大部分都是对输出结果的要求描述，而对如何实现避而不谈，或者说不关心。虽然这一点已经在ISO27001的后续发展计划中了，Andy还是认为管理者应该重新考虑建议适合自己的一套度量指标体系，而不要直接引用ISO17799/27001。另外，Andy还讽刺了很多安全顾问公司使用的循环模型：评估-报告-划分优先级-修复-评估，Andy认为这样的模型只能是迫使安全管理人员不停地处于被动的自我否定之中。（这样的观点甚至也间接地讽刺了PDCA）。 对于ALE的概念，虽然ALE的概念到处都是，即使著名专家Bruce也在推介，Andy提出了比较严厉的批评。 4 “安全度量”这本书中尝试建立不同于ISO17799的指标体系。他将重要的安全运行管理分为四个大的子领域：边界防御、覆盖和控制、可用性和可靠性，以及应用安全。就如同Andy自己也讲到的，这里不是基于某种模型的，而是更多的基于经验。所以在这里的四个子领域中并不容易找到相互之间什么直接的联系或者完备性的证明。与此对比，我在之前使用的四个子领域分别是：保护边界、保护桌面、保护核心资产（服务器和应用）、符合性和审计。 5 “安全度量”这本书借用了CoBIT的四过程：PO-AI-DS-ME，来建立安全计划（或者生命周期）的度量指标。 6 本书第六章 &#8211; 可视化，是不错的参考，不管是入门的、还是已经比较资深的顾问，对于很多安全运行管理工程师经理也是非常好的参考。我见过很多顾问或工程师拿出来的报告或演讲材料真的是充满了滥用的色彩、线条和图片，而使的重要的“信息”完全被淹没了，最重要的“逻辑”消失了。不少情况下，本来工作做的还是不错的，这样一来，结果不好，非常可惜！ 或许很多技术“专家”会认为“内容才是最重要”，“展现”不过是个形式，没有关系，所以不重视、也不情愿在展现和报告上下功夫。其实，不然。要知道，很多IT管理层并不是技术专家，越高的IT管理层通常对技术的专业知识了解的就越少，他们能够或愿意花在专业技术上的时间也就越少，他们最重要的工作是了解业务逻辑，了解技术的总体趋势。我们知道IT实在是太多技术了，分到安全上的自然会越来越少。所以这里的挑战就是如何用更少的时间展现更为清晰、更为关键的逻辑。这一点也是我到联想以后体会很深的一点 &#8211; 如何创建Executive Level的技术报告，一定要非常清楚自己的读者是谁，报告的目的是什么（decision oriented, or just information sharing）。在这一点上，我很高兴我自己以及我的Team都有了很快的提高。 我很欣赏Andy的观点，一个好的“展现”的特点是lean, trim and elegant, 朴素，直观，关注内在的数据和逻辑。Andy在书中举了若干个示例来说明这一点。关于这一点，如果大家读McKinsey的典型报告时会有较深的体会。我强烈推荐这本书的读者、这篇博客的读者在这方面多思考练习体会一下。呵呵，如果您已经是个中高手，也请您和大家也分享一下您的经验。 以前相关内容： 网络信息安全度量和考核指标体系(3) 网络信息安全度量和考核指标体系(2) 网络信息安全度量和考核指标体系(1) Share To: Related Posts2006/07/23 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/05/08/security-metrics-4/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>
