<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; SOC</title>
	<atom:link href="http://sbin.cn/blog/tag/soc/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Fri, 17 Feb 2012 06:43:02 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>云计算之安全路标 (1)</title>
		<link>http://sbin.cn/blog/2009/06/05/cloud-security-roadmap-1/</link>
		<comments>http://sbin.cn/blog/2009/06/05/cloud-security-roadmap-1/#comments</comments>
		<pubDate>Fri, 05 Jun 2009 20:33:37 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[2009]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[Web2.0]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[云计算]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1200</guid>
		<description><![CDATA[【说在前面的话】前面已有一些留言说起匿名转载问题，呼吁喜欢埋头“生吞活剥”的网编们提高一下自己的工作品味，尊重原创作者的劳动，署上作者原名和URL，这也是尊重自己的劳动，不要把自己的青春浪费在制造互联网垃圾冗余信息上面。如果您做不到这一点，谢绝转载！ 【事先声明】本人不保证内容 正确性，不对后面文字中的分析和预测给您的企业和工作所产生的任何后果承担责任，因为您也不会和我分享您你的收益。呵呵，所以，我说了，您听了，您赚了，您亏了，您笑了、您不屑、您怒了，都与本文和作者无关。 上回书（http://sbin.cn/blog/2009/06/01/cloud-computing-1/）说到了云计算大背景下的一些东家长、西家短的陋见，Chinacloud.cn上刘鹏教授做了大量的、很全面的资料收集，感兴趣者可以自助前往。 故谚云: 云是天上的雾, 雾是地上的云。不管是跳进云里，还是把拉到上，总是要腾云驾雾一番了。书归正传，讨论一下云计算对安全圈的启发 &#8211; 这个那个产品和技术会如何演变。在后面的文字中将会讨论到风险评估和渗透测试、安全管理中心、终端安全、身份和访问控制（也包含信任管理）、安全审计、Web应用和生命周期安全、符合性认证和培训等。 风险评估合渗透测试 在云计算时代，更多的关键服务和数据将会搬到互联网上。毋庸置疑，互联网的威胁比企业内网的安全威胁更严重，生态环境更恶化。更为频繁、响应速度更快的远程风险评估将会更加普及，尤其是针对Web应用的风险评估和渗透测试，将会成为标准服务科目。 虽然当前风险评估服务的市场相对于防火墙/UTM/反病毒市场来说并不大，但是可以预见的是，这个市场将会以更高的速度成长。这部分开销在企业IT和安全的开销中作战比例很小，为了保证评估结果的完备可信，很多云服务提供商在自己建立风险评估小组的同时，将会从1-2家安全专业服务公司采购远程风险评估服务。 服务形态上，风险评估提供商将完全基于互联网操作，可以按照多种方式定制扫描范围、类型，以及频度，并且可以按照漏洞出现、系统变更等触发扫描。 类似于当前的PCI SSC 和DSS，QSV等，云计算相关领域或许也会出现某个或某些联盟认证授权的安全规范标准，并授权认证一些安全服务提供商。前些时候成立的CSA在其当前版本的CSA Security Guidance中已经就15个安全领域进行开发，涉及到从安全架构、管控和风险管理、法律法规、符合性和审计、信息生命周期、身份和访问控制等等。但CSA是不是会按照上面的步子走，是不是可以走到那一步，还请大家拭目以待。 关于安全管理SOC 安全管理中心SOC在2003-2005年前后在国内大大小小也实施了不下上百个，从始作俑开始的MSSP的SOC到企业自用型的SOC,再回到MSSP的SOC。在2006年“安全技术发展趋势 &#8211; 2006”（http://sbin.cn/blog/2006/01/13/security-trends-2006/），我写下过下面的文字： 【安全管理中心SOC】经历了2003年的预热和2004－2005两年的建设后，拥有SOC的运行维护者对SOC带来的实际效益也心存疑虑，头上的光环正在被一些灰尘笼罩，虽然还有一些后来者不停地摇旗呐喊，同时更多的用户关注，但是对于SOC的定位和期望相对于前面两年显然出现相当的回归。这种回归还将继续，舆论和客户的计划对SOC的评价将会逐渐趋于理性。SOC产品和集成商还需要向客户进一步证明产品的可扩展性、对安全事件的挖掘能力和趋势分析，以及投入的回报。 在云计算模式下，云计算服务提供者为了在透明性和安全性上具有竞争优势，SOC将会成为一个必选项。换句话说，这个SOC即是企业自用，也是MSSP，二者结合的可能性很大。 小型的云服务提供商，尤其是SaaS提供商，在没有能力建设自己的安全管理中心之前，有可能租用联盟的PaaS/IaaS大型服务商提供的虚拟SOC，然后提供给自己的客户。 从上面的讨论也可以看出，云计算服务商的SOC在形态上是一个集成的安全平台，能够提供从应用、基础设施、数据、符合性等个层面的安全的集中监视和管理，具有虚拟专用SOC和细粒度的用户授权能力，能够提供详尽的审计记录，满足用户和伙伴内审和外审的需要。 沿着这个思路，如何提供跨云、跨企业边界的日志收集和审计分析能力成为关键技术之一。在这方面，Splunk的思路做法值得参考。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/06/05/cloud-security-roadmap-1/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Is it a new fast growing security market?</title>
		<link>http://sbin.cn/blog/2009/04/28/is-it-a-new-fast-growing-security-market/</link>
		<comments>http://sbin.cn/blog/2009/04/28/is-it-a-new-fast-growing-security-market/#comments</comments>
		<pubDate>Tue, 28 Apr 2009 04:45:10 +0000</pubDate>
		<dc:creator>Jack</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[IDS]]></category>
		<category><![CDATA[IPS]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[UTM]]></category>
		<category><![CDATA[Web2.0]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1167</guid>
		<description><![CDATA[The traditional security products, including firewall, IDS, and anti-virus are very familiar to us. They are occupying most of security market share. And we know the UTM, IPS, and SOC are the ongoing stars. However, what’s about the future? From the view of ISO/OSI model, we know we have done too much on the network [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/04/28/is-it-a-new-fast-growing-security-market/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>[Chinese]网络信息安全度量和考核指标体系(4) &#8211; 读Andy的“安全度量”</title>
		<link>http://sbin.cn/blog/2008/05/08/security-metrics-4/</link>
		<comments>http://sbin.cn/blog/2008/05/08/security-metrics-4/#comments</comments>
		<pubDate>Thu, 08 May 2008 03:09:37 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[ISO17799]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SOX]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=379</guid>
		<description><![CDATA[坦白说，在LinkedIn上提问之前，就安全度量指标系统而言，我并没有做过更多的学习和研究。在得到大家的热烈指导和响应后，我越来越发现原来有这么多的资源和信息已经在哪里，可以借鉴。写了前面三段关于安全的度量指标体系的帖子后，我开始读Andy的“安全度量”。 Andy(Andrew Jaquith)的“安全度量”(Security Metrics: Replacing Fear, Uncertainty, and Doubt)这本书是一本不错的书。几个星期前从网上找来了PDF的英文版，前几天买了中文版（电子工业出版社，2007年12月）。这两天在深圳出差，抽路上的时间把书读了一遍。下面是点到为止式的一些评论。 1 Andy是一位非常资深的安全顾问、企业管理者，他的文笔和见解也引人入胜。这本书很好的分享了他的行业阅历、安全专业顾问经验、呈现技巧、企业管理经验等。但是，坦白说，中文版的翻译不好！其中的专业术语和遣词造句都不够好。不能不说是个遗憾。 2 这本书(Security Metrics: Replacing Fear, Uncertainty, and Doubt)更适合于在信息安全这个领域工作了有相当长的时间的读者，他有相当多的专业技术知识、运行管理经验等，并且对ISO17799 /27000 /CoBit /ITIL等也已经有不错的积累。这样才会更好的理解和吸收Andy的这些观点。从另外一个角度讲，也只有比较资深的顾问、管理经理才更有机会用到这些知识。呵呵，一般来说，刚入门的顾问或普通工程师不是很有机会参与制定这些安全度量指标的开发。 3 Andy在“安全度量”这本书中对基于ISO17799的度量指标系统和ALE的概念提出了质疑。他认为ISO17799更倾向于从审计者的角度来看问题，而不是从运行管理者的角度来做。这就使得它大部分都是对输出结果的要求描述，而对如何实现避而不谈，或者说不关心。虽然这一点已经在ISO27001的后续发展计划中了，Andy还是认为管理者应该重新考虑建议适合自己的一套度量指标体系，而不要直接引用ISO17799/27001。另外，Andy还讽刺了很多安全顾问公司使用的循环模型：评估-报告-划分优先级-修复-评估，Andy认为这样的模型只能是迫使安全管理人员不停地处于被动的自我否定之中。（这样的观点甚至也间接地讽刺了PDCA）。 对于ALE的概念，虽然ALE的概念到处都是，即使著名专家Bruce也在推介，Andy提出了比较严厉的批评。 4 “安全度量”这本书中尝试建立不同于ISO17799的指标体系。他将重要的安全运行管理分为四个大的子领域：边界防御、覆盖和控制、可用性和可靠性，以及应用安全。就如同Andy自己也讲到的，这里不是基于某种模型的，而是更多的基于经验。所以在这里的四个子领域中并不容易找到相互之间什么直接的联系或者完备性的证明。与此对比，我在之前使用的四个子领域分别是：保护边界、保护桌面、保护核心资产（服务器和应用）、符合性和审计。 5 “安全度量”这本书借用了CoBIT的四过程：PO-AI-DS-ME，来建立安全计划（或者生命周期）的度量指标。 6 本书第六章 &#8211; 可视化，是不错的参考，不管是入门的、还是已经比较资深的顾问，对于很多安全运行管理工程师经理也是非常好的参考。我见过很多顾问或工程师拿出来的报告或演讲材料真的是充满了滥用的色彩、线条和图片，而使的重要的“信息”完全被淹没了，最重要的“逻辑”消失了。不少情况下，本来工作做的还是不错的，这样一来，结果不好，非常可惜！ 或许很多技术“专家”会认为“内容才是最重要”，“展现”不过是个形式，没有关系，所以不重视、也不情愿在展现和报告上下功夫。其实，不然。要知道，很多IT管理层并不是技术专家，越高的IT管理层通常对技术的专业知识了解的就越少，他们能够或愿意花在专业技术上的时间也就越少，他们最重要的工作是了解业务逻辑，了解技术的总体趋势。我们知道IT实在是太多技术了，分到安全上的自然会越来越少。所以这里的挑战就是如何用更少的时间展现更为清晰、更为关键的逻辑。这一点也是我到联想以后体会很深的一点 &#8211; 如何创建Executive Level的技术报告，一定要非常清楚自己的读者是谁，报告的目的是什么（decision oriented, or just information sharing）。在这一点上，我很高兴我自己以及我的Team都有了很快的提高。 我很欣赏Andy的观点，一个好的“展现”的特点是lean, trim and elegant, 朴素，直观，关注内在的数据和逻辑。Andy在书中举了若干个示例来说明这一点。关于这一点，如果大家读McKinsey的典型报告时会有较深的体会。我强烈推荐这本书的读者、这篇博客的读者在这方面多思考练习体会一下。呵呵，如果您已经是个中高手，也请您和大家也分享一下您的经验。 以前相关内容： 网络信息安全度量和考核指标体系(3) 网络信息安全度量和考核指标体系(2) 网络信息安全度量和考核指标体系(1)]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/05/08/security-metrics-4/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Security As A Service of telecom operators</title>
		<link>http://sbin.cn/blog/2007/11/23/security-as-a-service-of-telecom-operators/</link>
		<comments>http://sbin.cn/blog/2007/11/23/security-as-a-service-of-telecom-operators/#comments</comments>
		<pubDate>Fri, 23 Nov 2007 09:13:22 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[MSS]]></category>
		<category><![CDATA[SAAS]]></category>
		<category><![CDATA[SOC]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/2007/11/23/security-as-a-service-of-telecom-operators/</guid>
		<description><![CDATA[Today I addressed on TelecomSec 2007 summit at Beijing. My topic is &#8220;Security As A Service of telecom operators&#8221;. Here is the slides I used. Actually I began to thinking security value-added services by telecom operators when I worked for China Telecom before 2000. At that time, it&#8217;s only an idea, because the focus of [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2007/11/23/security-as-a-service-of-telecom-operators/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Security 2.0, Security 1.0 SP2 … Web 3.0 …</title>
		<link>http://sbin.cn/blog/2006/11/17/security-20-security-10-sp2-%e2%80%a6-web-30-%e2%80%a6/</link>
		<comments>http://sbin.cn/blog/2006/11/17/security-20-security-10-sp2-%e2%80%a6-web-30-%e2%80%a6/#comments</comments>
		<pubDate>Fri, 17 Nov 2006 15:34:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Anti-virus]]></category>
		<category><![CDATA[Security2.0]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[Web2.0]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=248</guid>
		<description><![CDATA[&#160; Feld expressed his dislike to those fashion words in his famous blog: I’m personally going to boycott the phrase “Web 3.0” since “Web 2.0” makes me tired enough. There have been some great quips going around the system about this, including Gordon Weakliem’s “I haven’t even gotten around to upgrading to Web 1.0 Service [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/11/17/security-20-security-10-sp2-%e2%80%a6-web-30-%e2%80%a6/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Chinese]信息系统安全审计之我见</title>
		<link>http://sbin.cn/blog/2006/07/23/security-audit-view/</link>
		<comments>http://sbin.cn/blog/2006/07/23/security-audit-view/#comments</comments>
		<pubDate>Sun, 23 Jul 2006 00:53:04 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[BS7799]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SOX]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=386</guid>
		<description><![CDATA[什么是“审计”？ 我们知道，审计（Audit）是指检查、验证目标的准确性和完整性，用以检查和防止虚假数据和欺骗行为，以及是否符合既定的标准、标竿和其它审计原 则。各国各级政府、组织一般都设有专门独立的审计部、审计委员会、审计署等机构。审计早年用于财务系统，到现在词典、字典中的“审计”（也包括 Audit）的定义都是针对财务系统。在当今的世界里，几乎所有企业、机构和组织的财务系统都运行在信息系统上面，所以信息手段成为财务审计的一种技术的 同时，财务审计也间接带动了通用信息系统的审计。在美国安然公司（Enron）和世通（WorldCom）财务欺诈案爆发后，在2002年美国紧急出台了 萨班斯法案（SOX, or SOA），赋予了“审计”新的意义，这里也包括了信息系统的审计。“审计”成为企业内控、信息系统治理、安全风险控制等的不可或缺的关键手段。 另据新闻报 导，在最近结束的IATA年会上达成一个重要共识：所有成员航空公司都要进行运行安全审计（IOSA），申请加入IATA的成员在正式加入前必须通过 IOSA审计。目前所有的成员公司要在2007年之前完成审计，否则不予保留会员资格。审计已经逐渐成为越来越多的政府部门、行业分支、大企业等加强治理 的重要手段。 美国信息系统审计的权威专家Ron Weber将它定义为“收集并评估证据以决定一个计算机系统是否有效做到保护资产、维护数据完整、完成目标，同时最经济的使用资源”。 审计系统主要包括两种形态 基于主机的审计（主机、网络等各种日志） 基于网络的审计（网络会话和行为） 它们分别依赖不同的手段来收集审计信息，面向不同的风险和威胁： 1 前者收集并分析各种日志。这是较早的、较为传统的审计方式，登入、登出、添加、删除、修改、更新等活动，应用日志、操作系统日志、数据库日志、网络设备的 日志等。按照IDC的新定义，SIEM（安全信息和事件管理）类安全产品负责收集安全设备和其它信息系统的日志和事件告警，进行过滤、相关、分析等处理。 一般说来，前两年如火如荼采购中的SOC产品（如果喜欢叫平台也可以）基本上都属于IDC的SIEM类。 2 后者直接查看数据本身。由于各种先进的攻击方法的出现、由于IDS的漏报、由于当前对于内部滥用和误用（这些都很难从安全设备的日志中发现）的担心，对于 网络和应用数据本身的记录、回放、分析等形成了另外一个审计分支。这类产品最早的出处应该是雷神（Raytheon ）公司的SilentRunner（如果大家还记得的话，后来被CA公司收购，现在产品的名字叫Network Forensics），专门用于分析网络流量和海量日志，从中发现IDS等安全设备不能发现的潜在威胁和事件，违反安全策略和规则的行为。另外NAI公司 的Sniffer，或者后来的开源软件TCPDUMP虽然缺少上层的分析层和展现层，也有一部分这方面的功能。NAI公司分家后，Sniffer公司继承 了网络取证分析产品InfiniStream Security Forensics。Niksun公司的NetDetector, NetVCR, NetX等系列产品可以“连续的流量记录和存储”、帮助分析网络中的流量、监控网络行为“网络异常及入侵检测”、以及帮助进行符合性分析和事件取证“网络 审计分析”等。 近两年来，随着对操作行为本身进行审计的需求的提升，于是产生了一种使用应用代理进而建立堡垒主机的方式来控制网络访问活动、并获得操作数据进行记 录并分析的审计系统。这类系统的代表包括Symark公司的PowerBroker，以及Bluecoat公司的ProxySG等。这类审计系统需要客户 端显式地配置代理指向的地址，并可能需要进行二次验证以符合代理的安全策略。 国内已经开始有越来越多的公司开始涉足并推出自己的安全审计产品，除去上述第一种的日志收集产品之外，还出现了相当多的网络镜像方式获得数据，进行 会话重组和协议分析，可以根据安全策略发送Reset包主动中断网络连接（有些还可以进行身份认证和授权验证），这类产品的代表包括清华紫光的ACA、以 及复旦光华的S_Audit等。前者与认证、授权等结合，面向运行维护需求，而后者则加入了很多HTTP、IM等应用的分析展现功能，面向企业内部安全使 用控制。 [待续] richardong 2006-09-15 评论 我对文章中对&#8221;审计&#8221;的分类有一点建议和一点补充: 原文: 基于主机的审计（主机、网络等各种日志） 基于网络的审计（网络会话和行为） 我的观点: 基于主机的审计（用代理监视并记录发生在主机上的行为） 基于网络的审计（网络会话和行为） 日志审计（各种日志：操作系统日志、数据库日志、网络设备日志等） 最后，我认为这三者应该统一在一个平台上，但与SOC最大的不同点在于，这样一个平台不应该强制将各种格式迥异的日志转换成统一的格式（Normalization）。 zhaol 2006-09-15 评论 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/07/23/security-audit-view/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Novell Acquires e-Security</title>
		<link>http://sbin.cn/blog/2006/04/21/novell-acquires-e-security/</link>
		<comments>http://sbin.cn/blog/2006/04/21/novell-acquires-e-security/#comments</comments>
		<pubDate>Fri, 21 Apr 2006 14:31:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Novell]]></category>
		<category><![CDATA[SOC]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=229</guid>
		<description><![CDATA[On April 19, 2006 Novell announced the acquisition of e-Security, Inc. for $72 M USD. e-Security is a small private company focus on security information and event management. As you know from my &#8220;SOC in China&#8221;, it&#8217;s the first SOC product implemented at China, introduced by iS-One. It becomes the prey of Novell, which was [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/04/21/novell-acquires-e-security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>SOC in China</title>
		<link>http://sbin.cn/blog/2006/03/17/soc-in-china/</link>
		<comments>http://sbin.cn/blog/2006/03/17/soc-in-china/#comments</comments>
		<pubDate>Fri, 17 Mar 2006 09:54:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[China]]></category>
		<category><![CDATA[SOC]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=208</guid>
		<description><![CDATA[SOC (Securit Operations Center) keeps abuzz in China security market after 2003. In fact, I kicked off the first SOC project at Nov. 2002, internally when I worked for iS-One as the Chief Strategy Office. After the project initiation, I digged a lot of web information related to SOC. At that period of time, SOC [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/03/17/soc-in-china/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>[Chinese]安全技术发展趋势 &#8211; 2006 (编辑中，欢迎评论)</title>
		<link>http://sbin.cn/blog/2006/01/13/security-trends-2006/</link>
		<comments>http://sbin.cn/blog/2006/01/13/security-trends-2006/#comments</comments>
		<pubDate>Fri, 13 Jan 2006 02:17:27 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[P2P]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[Anti-virus]]></category>
		<category><![CDATA[DoS]]></category>
		<category><![CDATA[Firewall]]></category>
		<category><![CDATA[IDS]]></category>
		<category><![CDATA[SKM]]></category>
		<category><![CDATA[Skype]]></category>
		<category><![CDATA[SMW]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SSO]]></category>
		<category><![CDATA[SVM]]></category>
		<category><![CDATA[UTM]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=177</guid>
		<description><![CDATA[时间如白马过隙，匆匆忙忙中2005年就结束了，现在2006年的时针转的似乎比去年更快。有朋友提醒说总该回首一下、前瞻一下，拖了一段时间，总算写下几段文字，也算对自己和朋友有个交代。 2005年不能算是安全市场的丰收年，写下战国七雄的文字后，未料到其中已有玩家遭遇“宏智”-like的不幸，我自认不是乌鸦嘴，这事肯定与我无关，-:( 还是看看后面的技术发展吧。我借用了Gartner公司的新技术发展曲线，将若干我想到的安全技术都拎出来，给他们找了个位置。欢迎大家批评、评论。 请看： 【】反病毒和防火墙将会继续占领安全市场的头两把交椅，与IDS一起构成通常安全建设的老三样，成为一般安全体系的中间构件。反垃圾邮件没有单独拎出来，其实它与反间谍软件一起，成为反病毒市场的强力补充，也事实上运行在随处可见的邮件系统、文件服务器等上面。这个细分市场（anti-spam and anti-spyware）虽然增长也很快，但是很有可能还是作为反病毒为代表的内容安全的一部分来发展，能够获得独立发展的机会不大。 【】双因子认证技术和单点登录等作为一般性安全增强工具逐渐成熟，与VPN/SSLVPN一起将会成为一种必然。它面临的挑战是生物学认证技术。国际上RSA一枝独大，国内亿阳、联创等不少公司也有自己的USB认证、手机认证系统等产品。 【】安全漏洞管理（也包括漏洞扫描和评估）安全漏洞扫描是历史最为悠久的安全工具之一，但是现在已经不再是原来简单的扫描，而是成为安全漏洞管理了，在提供传统的漏洞扫描、查询、与事件和资产关联等功能服务之外，还在寻找与作业流程和知识管理等的集成。事实上，我们可以将当前的漏洞管理技术的发展方向总结为下面几点： 资产发现与业务关联：早期的扫描器只是简单的将子网中的每个Alive主机按照IP地址罗列，然后识别操作系统、开放端口、开放服务、可能存在的漏洞等，但是当前将“IP地址”向业务方向前进了一大步：该IP地址的业务功能和价值，并且建立起定期更新的资产库Asset Inventory 漏洞发现与修补、追踪：早期的扫描器将发现的漏洞进行简单的描述，给出漏洞详细描述的链接，有的也会给出漏洞补丁的链接地址。但是当前普遍将所发现的漏洞与后续的修补、工单等联系在一起，以方便管理员更加方便的追踪“漏洞”的分布和当前状态 IDS告警的关联：将实际存在的漏洞与IDS产生的告警进行关联，降低误警率和虚惊率。例如nCircle公司的nTellect就是很不错的设计。 风险模型：不再是简单的漏洞罗列，而是按照一定的风险模型，将对应的资产价值、漏洞和威胁属性考虑进来。例如nCircle就使用了传统的VIPS四元组模型。 专业化：越来越多的专业化漏洞评估工具，例如专门的数据库漏洞扫描、专门的Web应用漏洞扫描，像Acunetix就提供专门的WVS: Web Vulnerability Scanner。专门化的漏洞评估工具可以提供更加细致的发现和分析工作 【】防拒绝服务攻击受到越来越多的采购者的关注，随着技术的进步，有望也成为一些企业安全项目的标准配置，部署于互联网接口等边界位置。另外，运营商骨干网的防拒绝服务技术也有望在后面1－2年内逐渐成熟起来，一方面作为一项基础技术内嵌到主流网络设备中，另外一方面也会借用网络设备的芯片和流转发技术成为独立设备部署于城域网边界、IDC出口等。 【】IPS受到的质疑有增无减，并没有带来预期的安全防护水平和收入效益ROI，所以IPS还必须进一步证明自己。 【】安全管理中心SOC经历了2003年的预热和2004－2005两年的建设后，拥有SOC的运行维护者对SOC带来的实际效益也心存疑虑，头上的光环正在被一些灰尘笼罩，虽然还有一些后来者不停地摇旗呐喊，同时更多的用户关注，但是对于SOC的定位和期望相对于前面两年显然出现相当的回归。这种回归还将继续，舆论和客户的计划对SOC的评价将会逐渐趋于理性。SOC产品和集成商还需要向客户进一步证明产品的可扩展性、对安全事件的挖掘能力和趋势分析，以及投入的回报。 【】身份管理Identity Mgmt是当前最热门的话题之一，还有很多不同的称呼，例如User Provisioning/Deprovisioning也是身份管理的内容之一。事实上2005年应该算是身份管理的启动年。符合性是最大的Initiative, 企业内控还带来审计方面的巨大需求。而身份管理则是这些的基础。本人在2005年三月份的eTrust Conference Day上曾经总结前面几年的安全技术发展历史和趋势： 2000年是安全市场大发展的启动年，可以算是防火墙年，2001年是IDS年，2002年是安全服务年， 2003年和2004年是SOC年，2005年是AAA年， 2006年是应用安全年。这个市场的重量级玩家最多，CA, IBM, HP, Oracle, Sun, Microsoft, Novell, BMC, 都有自己的身份管理产品和解决方案。国内公司联创也有产品推出。 【】统一威胁管理UTM受到很多公司的热捧，并在中小企业安全市场走红。当前，FortiNet，WatchGuard, Symantec等很多国际公司都有大手笔投入，国际很多Startup公司、芯片公司投入到这个细分技术市场。心里有点遗憾2000年就开始策划的3 in 1盒子的夭折。:( 应用安全是目前国内领先企业安全规划的关注点，这里的应用安全包含了Web应用、Web Services、IM/P2P、C/S应用等方面的内容。企业关注、运营商也关注，不过关注点不一样。 【】移动设备的安全Mobile Security： 3G的到来、以及移动终端设备的智能化将使通常的安全威胁完全包围移动终端。 【】安全知识管理SKM-Security Knowledge Management：受到ITIL和知识管理的影响，安全知识管理不仅可以帮助提升安全意识和技能，更重要的它还可以帮助提高对安全管理的接受程度，从而提高安全管理活动的执行力，从而可以保持安全管理水平的高位运行和可持续性发展。对安全知识管理的理解可以与智能搭上些许联系。 【】安全中间件SMW-Security Middleware：安全中间件是比SOC/SIM更加前卫的一种观点。它不仅仅像SOC/SIM那样关注安全事件、关注安全产品状态的收集和监控，它希望能够借助面向服务架构SOA、和中间件的概念来建设一种平台。就像有位老先生曾经预言的那样，未来将会“系统当死，平台当立”。从根本上来实现各种安全产品和技术的自动化、集成化和虚拟化，而实际上这就是两年前热的烫手的“按需计算”概念在安全体系开发上的翻版。 注一: 本图借用了Gartner公司的新技术生命周期曲线，该曲线理论认为典型的新技术从出现到成为主流技术并不是简单上升的，而是经过一个相对曲折的过程。Gartner将该过程分为5个典型阶段： A [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/01/13/security-trends-2006/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>9 Common Mistakes in Building A Security Operations Center (Chinese)</title>
		<link>http://sbin.cn/blog/2005/10/25/9-common-mistakes-in-building-a-security-operations-center-chinese/</link>
		<comments>http://sbin.cn/blog/2005/10/25/9-common-mistakes-in-building-a-security-operations-center-chinese/#comments</comments>
		<pubDate>Mon, 24 Oct 2005 18:01:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[SOC]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=91</guid>
		<description><![CDATA[This post was published at cww.com.cn , 2004, where I summarized the 9 common mistakes at a Security Operations Center(SOC) project, which was becoming hotter and hotter at China. In brief, they are: unbalanced resource investment on security elements and management unmatched organization structure misunderstanding of SOC as a pure product. It&#8217;s a project on [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2005/10/25/9-common-mistakes-in-building-a-security-operations-center-chinese/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

