<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; SOX</title>
	<atom:link href="http://sbin.cn/blog/tag/sox/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Thu, 02 Feb 2012 08:30:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>Cutting-Edge Network Behavior Audit Technology from BMST</title>
		<link>http://sbin.cn/blog/2009/12/14/cutting-edge-network-behavior-audit-technology-from-bmst/</link>
		<comments>http://sbin.cn/blog/2009/12/14/cutting-edge-network-behavior-audit-technology-from-bmst/#comments</comments>
		<pubDate>Mon, 14 Dec 2009 16:14:24 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Architect]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[Compliance]]></category>
		<category><![CDATA[Encryption]]></category>
		<category><![CDATA[Forensics]]></category>
		<category><![CDATA[HTTPS]]></category>
		<category><![CDATA[ICA]]></category>
		<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[RDP]]></category>
		<category><![CDATA[SOX]]></category>
		<category><![CDATA[SSH]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1540</guid>
		<description><![CDATA[Cutting-Edge Network Behavior Audit Technology from BMST View more presentations from BMST.]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/12/14/cutting-edge-network-behavior-audit-technology-from-bmst/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>企业内部控制基本规范(C-SOX)</title>
		<link>http://sbin.cn/blog/2009/09/19/c-sox/</link>
		<comments>http://sbin.cn/blog/2009/09/19/c-sox/#comments</comments>
		<pubDate>Sat, 19 Sep 2009 15:08:58 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[C-SOX]]></category>
		<category><![CDATA[Compliance]]></category>
		<category><![CDATA[SOX]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1264</guid>
		<description><![CDATA[关于印发《企业内部控制基本规范》的通知 【时间：2008年07月10日】 为了加强和规范企业内部控制，提高企业经营管理水平和风险防范能力，促进企业可持续发展，维护社会主义市场经济秩序和社会公众利益，根据国家有关法律法规，财政部会同证监会、审计署、银监会、保监会制定了《企业内部控制基本规范》，现予印发，自2009年7月1日起在上市公司范围内施行，鼓励非上市的大中型企业执行。执行本规范的上市公司，应当对本公司内部控制的有效性进行自我评价，披露年度自我评价报告，并可聘请具有证券、期货业务资格的会计师事务所对内部控制的有效性进行审计。执行中有何问题，请及时反馈我们。 附件： 企业内部控制基本规范 第一章  总  则 第一条  为了加强和规范企业内部控制，提高企业经营管理水平和风险防范能力，促进企业可持续发展，维护社会主义市场经济秩序和社会公众利益，根据《中华人民共和国公司法》、《中华人民共和国证券法》、《中华人民共和国会计法》和其他有关法律法规，制定本规范。 第二条  本规范适用于中华人民共和国境内设立的大中型企业。小企业和其他单位可以参照本规范建立与实施内部控制。大中型企业和小企业的划分标准根据国家有关规定执行。 第三条  本规范所称内部控制，是由企业董事会、监事会、经理层和全体员工实施的、旨在实现控制目标的过程。内部控制的目标是合理保证企业经营管理合法合规、资产安全、财务报告及相关信息真实完整，提高经营效率和效果，促进企业实现发展战略。 第四条  企业建立与实施内部控制，应当遵循下列原则： （一）全面性原则。内部控制应当贯穿决策、执行和监督全过程，覆盖企业及其所属单位的各种业务和事项。 （二）重要性原则。内部控制应当在全面控制的基础上，关注重要业务事项和高风险领域。 （三）制衡性原则。内部控制应当在治理结构、机构设置及权责分配、业务流程等方面形成相互制约、相互监督，同时兼顾运营效率。 （四）适应性原则。内部控制应当与企业经营规模、业务范围、竞争状况和风险水平等相适应，并随着情况的变化及时加以调整。 （五）成本效益原则。内部控制应当权衡实施成本与预期效益，以适当的成本实现有效控制。 第五条  企业建立与实施有效的内部控制，应当包括下列要素： （一）内部环境。内部环境是企业实施内部控制的基础，一般包括治理结构、机构设置及权责分配、内部审计、人力资源政策、企业文化等。 （二）风险评估。风险评估是企业及时识别、系统分析经营活动中与实现内部控制目标相关的风险，合理确定风险应对策略。 （三）控制活动。控制活动是企业根据风险评估结果，采用相应的控制措施，将风险控制在可承受度之内。 （四）信息与沟通。信息与沟通是企业及时、准确地收集、传递与内部控制相关的信息，确保信息在企业内部、企业与外部之间进行有效沟通。 （五）内部监督。内部监督是企业对内部控制建立与实施情况进行监督检查，评价内部控制的有效性，发现内部控制缺陷，应当及时加以改进。 第六条  企业应当根据有关法律法规、本规范及其配套办法，制定本企业的内部控制制度并组织实施。 第七条  企业应当运用信息技术加强内部控制，建立与经营管理相适应的信息系统，促进内部控制流程与信息系统的有机结合，实现对业务和事项的自动控制，减少或消除人为操纵因素。 第八条  企业应当建立内部控制实施的激励约束机制，将各责任单位和全体员工实施内部控制的情况纳入绩效考评体系，促进内部控制的有效实施。 第九条  国务院有关部门可以根据法律法规、本规范及其配套办法，明确贯彻实施本规范的具体要求，对企业建立与实施内部控制的情况进行监督检查。 第十条  接受企业委托从事内部控制审计的会计师事务所，应当根据本规范及其配套办法和相关执业准则，对企业内部控制的有效性进行审计，出具审计报告。会计师事务所及其签字的从业人员应当对发表的内部控制审计意见负责。为企业内部控制提供咨询的会计师事务所，不得同时为同一企业提供内部控制审计服务。 第二章  内部环境 第十一条  企业应当根据国家有关法律法规和企业章程，建立规范的公司治理结构和议事规则，明确决策、执行、监督等方面的职责权限，形成科学有效的职责分工和制衡机制。股东（大）会享有法律法规和企业章程规定的合法权利，依法行使企业经营方针、筹资、投资、利润分配等重大事项的表决权。董事会对股东（大）会负责，依法行使企业的经营决策权。监事会对股东（大）会负责，监督企业董事、经理和其他高级管理人员依法履行职责。经理层负责组织实施股东（大）会、董事会决议事项，主持企业的生产经营管理工作。 第十二条  董事会负责内部控制的建立健全和有效实施。监事会对董事会建立与实施内部控制进行监督。经理层负责组织领导企业内部控制的日常运行。企业应当成立专门机构或者指定适当的机构具体负责组织协调内部控制的建立实施及日常工作。 第十三条  企业应当在董事会下设立审计委员会。审计委员会负责审查企业内部控制，监督内部控制的有效实施和内部控制自我评价情况，协调内部控制审计及其他相关事宜等。审计委员会负责人应当具备相应的独立性、良好的职业操守和专业胜任能力。 第十四条  企业应当结合业务特点和内部控制要求设置内部机构，明确职责权限，将权利与责任落实到各责任单位。企业应当通过编制内部管理手册，使全体员工掌握内部机构设置、岗位职责、业务流程等情况，明确权责分配，正确行使职权。 第十五条  企业应当加强内部审计工作，保证内部审计机构设置、人员配备和工作的独立性。内部审计机构应当结合内部审计监督，对内部控制的有效性进行监督检查。内部审计机构对监督检查中发现的内部控制缺陷，应当按照企业内部审计工作程序进行报告；对监督检查中发现的内部控制重大缺陷，有权直接向董事会及其审计委员会、监事会报告。 第十六条  企业应当制定和实施有利于企业可持续发展的人力资源政策。人力资源政策应当包括下列内容： （一）员工的聘用、培训、辞退与辞职。 （二）员工的薪酬、考核、晋升与奖惩。 （三）关键岗位员工的强制休假制度和定期岗位轮换制度。 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/09/19/c-sox/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>[Chinese]网络信息安全度量和考核指标体系(4) &#8211; 读Andy的“安全度量”</title>
		<link>http://sbin.cn/blog/2008/05/08/security-metrics-4/</link>
		<comments>http://sbin.cn/blog/2008/05/08/security-metrics-4/#comments</comments>
		<pubDate>Thu, 08 May 2008 03:09:37 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[ISO17799]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SOX]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=379</guid>
		<description><![CDATA[坦白说，在LinkedIn上提问之前，就安全度量指标系统而言，我并没有做过更多的学习和研究。在得到大家的热烈指导和响应后，我越来越发现原来有这么多的资源和信息已经在哪里，可以借鉴。写了前面三段关于安全的度量指标体系的帖子后，我开始读Andy的“安全度量”。 Andy(Andrew Jaquith)的“安全度量”(Security Metrics: Replacing Fear, Uncertainty, and Doubt)这本书是一本不错的书。几个星期前从网上找来了PDF的英文版，前几天买了中文版（电子工业出版社，2007年12月）。这两天在深圳出差，抽路上的时间把书读了一遍。下面是点到为止式的一些评论。 1 Andy是一位非常资深的安全顾问、企业管理者，他的文笔和见解也引人入胜。这本书很好的分享了他的行业阅历、安全专业顾问经验、呈现技巧、企业管理经验等。但是，坦白说，中文版的翻译不好！其中的专业术语和遣词造句都不够好。不能不说是个遗憾。 2 这本书(Security Metrics: Replacing Fear, Uncertainty, and Doubt)更适合于在信息安全这个领域工作了有相当长的时间的读者，他有相当多的专业技术知识、运行管理经验等，并且对ISO17799 /27000 /CoBit /ITIL等也已经有不错的积累。这样才会更好的理解和吸收Andy的这些观点。从另外一个角度讲，也只有比较资深的顾问、管理经理才更有机会用到这些知识。呵呵，一般来说，刚入门的顾问或普通工程师不是很有机会参与制定这些安全度量指标的开发。 3 Andy在“安全度量”这本书中对基于ISO17799的度量指标系统和ALE的概念提出了质疑。他认为ISO17799更倾向于从审计者的角度来看问题，而不是从运行管理者的角度来做。这就使得它大部分都是对输出结果的要求描述，而对如何实现避而不谈，或者说不关心。虽然这一点已经在ISO27001的后续发展计划中了，Andy还是认为管理者应该重新考虑建议适合自己的一套度量指标体系，而不要直接引用ISO17799/27001。另外，Andy还讽刺了很多安全顾问公司使用的循环模型：评估-报告-划分优先级-修复-评估，Andy认为这样的模型只能是迫使安全管理人员不停地处于被动的自我否定之中。（这样的观点甚至也间接地讽刺了PDCA）。 对于ALE的概念，虽然ALE的概念到处都是，即使著名专家Bruce也在推介，Andy提出了比较严厉的批评。 4 “安全度量”这本书中尝试建立不同于ISO17799的指标体系。他将重要的安全运行管理分为四个大的子领域：边界防御、覆盖和控制、可用性和可靠性，以及应用安全。就如同Andy自己也讲到的，这里不是基于某种模型的，而是更多的基于经验。所以在这里的四个子领域中并不容易找到相互之间什么直接的联系或者完备性的证明。与此对比，我在之前使用的四个子领域分别是：保护边界、保护桌面、保护核心资产（服务器和应用）、符合性和审计。 5 “安全度量”这本书借用了CoBIT的四过程：PO-AI-DS-ME，来建立安全计划（或者生命周期）的度量指标。 6 本书第六章 &#8211; 可视化，是不错的参考，不管是入门的、还是已经比较资深的顾问，对于很多安全运行管理工程师经理也是非常好的参考。我见过很多顾问或工程师拿出来的报告或演讲材料真的是充满了滥用的色彩、线条和图片，而使的重要的“信息”完全被淹没了，最重要的“逻辑”消失了。不少情况下，本来工作做的还是不错的，这样一来，结果不好，非常可惜！ 或许很多技术“专家”会认为“内容才是最重要”，“展现”不过是个形式，没有关系，所以不重视、也不情愿在展现和报告上下功夫。其实，不然。要知道，很多IT管理层并不是技术专家，越高的IT管理层通常对技术的专业知识了解的就越少，他们能够或愿意花在专业技术上的时间也就越少，他们最重要的工作是了解业务逻辑，了解技术的总体趋势。我们知道IT实在是太多技术了，分到安全上的自然会越来越少。所以这里的挑战就是如何用更少的时间展现更为清晰、更为关键的逻辑。这一点也是我到联想以后体会很深的一点 &#8211; 如何创建Executive Level的技术报告，一定要非常清楚自己的读者是谁，报告的目的是什么（decision oriented, or just information sharing）。在这一点上，我很高兴我自己以及我的Team都有了很快的提高。 我很欣赏Andy的观点，一个好的“展现”的特点是lean, trim and elegant, 朴素，直观，关注内在的数据和逻辑。Andy在书中举了若干个示例来说明这一点。关于这一点，如果大家读McKinsey的典型报告时会有较深的体会。我强烈推荐这本书的读者、这篇博客的读者在这方面多思考练习体会一下。呵呵，如果您已经是个中高手，也请您和大家也分享一下您的经验。 以前相关内容： 网络信息安全度量和考核指标体系(3) 网络信息安全度量和考核指标体系(2) 网络信息安全度量和考核指标体系(1)]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/05/08/security-metrics-4/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>China telecom operators and Sarbanes Oxley Act Compliance</title>
		<link>http://sbin.cn/blog/2006/08/10/china-telecom-sox/</link>
		<comments>http://sbin.cn/blog/2006/08/10/china-telecom-sox/#comments</comments>
		<pubDate>Thu, 10 Aug 2006 15:54:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[China]]></category>
		<category><![CDATA[ChinaTelecom]]></category>
		<category><![CDATA[Compliance]]></category>
		<category><![CDATA[SOX]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=254</guid>
		<description><![CDATA[&#160; In recent 2 years in China, the main rhythm in telecom industry is the compliance journey of Sarbanes Oxley Act (SOX). The four major telecom operators – China Mobile, China Telecom, China Netcom, China Unicom, all have public-list at USA stock market. In a similar time schedule, each of them has spent a lot [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/08/10/china-telecom-sox/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Chinese]信息系统安全审计之我见</title>
		<link>http://sbin.cn/blog/2006/07/23/security-audit-view/</link>
		<comments>http://sbin.cn/blog/2006/07/23/security-audit-view/#comments</comments>
		<pubDate>Sun, 23 Jul 2006 00:53:04 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[BS7799]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[SecurityMetrics]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SOX]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=386</guid>
		<description><![CDATA[什么是“审计”？ 我们知道，审计（Audit）是指检查、验证目标的准确性和完整性，用以检查和防止虚假数据和欺骗行为，以及是否符合既定的标准、标竿和其它审计原 则。各国各级政府、组织一般都设有专门独立的审计部、审计委员会、审计署等机构。审计早年用于财务系统，到现在词典、字典中的“审计”（也包括 Audit）的定义都是针对财务系统。在当今的世界里，几乎所有企业、机构和组织的财务系统都运行在信息系统上面，所以信息手段成为财务审计的一种技术的 同时，财务审计也间接带动了通用信息系统的审计。在美国安然公司（Enron）和世通（WorldCom）财务欺诈案爆发后，在2002年美国紧急出台了 萨班斯法案（SOX, or SOA），赋予了“审计”新的意义，这里也包括了信息系统的审计。“审计”成为企业内控、信息系统治理、安全风险控制等的不可或缺的关键手段。 另据新闻报 导，在最近结束的IATA年会上达成一个重要共识：所有成员航空公司都要进行运行安全审计（IOSA），申请加入IATA的成员在正式加入前必须通过 IOSA审计。目前所有的成员公司要在2007年之前完成审计，否则不予保留会员资格。审计已经逐渐成为越来越多的政府部门、行业分支、大企业等加强治理 的重要手段。 美国信息系统审计的权威专家Ron Weber将它定义为“收集并评估证据以决定一个计算机系统是否有效做到保护资产、维护数据完整、完成目标，同时最经济的使用资源”。 审计系统主要包括两种形态 基于主机的审计（主机、网络等各种日志） 基于网络的审计（网络会话和行为） 它们分别依赖不同的手段来收集审计信息，面向不同的风险和威胁： 1 前者收集并分析各种日志。这是较早的、较为传统的审计方式，登入、登出、添加、删除、修改、更新等活动，应用日志、操作系统日志、数据库日志、网络设备的 日志等。按照IDC的新定义，SIEM（安全信息和事件管理）类安全产品负责收集安全设备和其它信息系统的日志和事件告警，进行过滤、相关、分析等处理。 一般说来，前两年如火如荼采购中的SOC产品（如果喜欢叫平台也可以）基本上都属于IDC的SIEM类。 2 后者直接查看数据本身。由于各种先进的攻击方法的出现、由于IDS的漏报、由于当前对于内部滥用和误用（这些都很难从安全设备的日志中发现）的担心，对于 网络和应用数据本身的记录、回放、分析等形成了另外一个审计分支。这类产品最早的出处应该是雷神（Raytheon ）公司的SilentRunner（如果大家还记得的话，后来被CA公司收购，现在产品的名字叫Network Forensics），专门用于分析网络流量和海量日志，从中发现IDS等安全设备不能发现的潜在威胁和事件，违反安全策略和规则的行为。另外NAI公司 的Sniffer，或者后来的开源软件TCPDUMP虽然缺少上层的分析层和展现层，也有一部分这方面的功能。NAI公司分家后，Sniffer公司继承 了网络取证分析产品InfiniStream Security Forensics。Niksun公司的NetDetector, NetVCR, NetX等系列产品可以“连续的流量记录和存储”、帮助分析网络中的流量、监控网络行为“网络异常及入侵检测”、以及帮助进行符合性分析和事件取证“网络 审计分析”等。 近两年来，随着对操作行为本身进行审计的需求的提升，于是产生了一种使用应用代理进而建立堡垒主机的方式来控制网络访问活动、并获得操作数据进行记 录并分析的审计系统。这类系统的代表包括Symark公司的PowerBroker，以及Bluecoat公司的ProxySG等。这类审计系统需要客户 端显式地配置代理指向的地址，并可能需要进行二次验证以符合代理的安全策略。 国内已经开始有越来越多的公司开始涉足并推出自己的安全审计产品，除去上述第一种的日志收集产品之外，还出现了相当多的网络镜像方式获得数据，进行 会话重组和协议分析，可以根据安全策略发送Reset包主动中断网络连接（有些还可以进行身份认证和授权验证），这类产品的代表包括清华紫光的ACA、以 及复旦光华的S_Audit等。前者与认证、授权等结合，面向运行维护需求，而后者则加入了很多HTTP、IM等应用的分析展现功能，面向企业内部安全使 用控制。 [待续] richardong 2006-09-15 评论 我对文章中对&#8221;审计&#8221;的分类有一点建议和一点补充: 原文: 基于主机的审计（主机、网络等各种日志） 基于网络的审计（网络会话和行为） 我的观点: 基于主机的审计（用代理监视并记录发生在主机上的行为） 基于网络的审计（网络会话和行为） 日志审计（各种日志：操作系统日志、数据库日志、网络设备日志等） 最后，我认为这三者应该统一在一个平台上，但与SOC最大的不同点在于，这样一个平台不应该强制将各种格式迥异的日志转换成统一的格式（Normalization）。 zhaol 2006-09-15 评论 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/07/23/security-audit-view/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>12345678! Pyramid Framework</title>
		<link>http://sbin.cn/blog/2006/06/14/12345678-pyramid-framework/</link>
		<comments>http://sbin.cn/blog/2006/06/14/12345678-pyramid-framework/#comments</comments>
		<pubDate>Wed, 14 Jun 2006 08:15:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[SOX]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=237</guid>
		<description><![CDATA[Yesterday afternoon, WHY and I worked out a holistic enterprise internal control framework. We named it as 12345678! Pyramid Framework. It help integrate the enterprise execution, IT control and security control methodologies and countermeasures. One Priority: Execution Two Hands: Technology and Management Three Layers: Decision Makers, Managers, and Execution Four Phases: Plan, Do, Check, Act [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/06/14/12345678-pyramid-framework/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Chinese]萨班斯来了 zz</title>
		<link>http://sbin.cn/blog/2005/11/10/chinese%e8%90%a8%e7%8f%ad%e6%96%af%e6%9d%a5%e4%ba%86-zz/</link>
		<comments>http://sbin.cn/blog/2005/11/10/chinese%e8%90%a8%e7%8f%ad%e6%96%af%e6%9d%a5%e4%ba%86-zz/#comments</comments>
		<pubDate>Thu, 10 Nov 2005 01:38:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[符合性]]></category>
		<category><![CDATA[萨班斯]]></category>
		<category><![CDATA[SOX]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=114</guid>
		<description><![CDATA[下面的文章转载自信息产业网，其中关于主要上市公司在时间表的考虑较为详细。 (肖卓 张萍 人民邮电报， 2005-11-10 08:23:43) 近期，在美国上市的国内企业意识到，他们又将面临一个新的考验，考验来自一个棘手而严厉的“美国规则” — 萨班斯法案。 2002年7月30日，美国总统布什在签署“萨班斯法案”的新闻发布会上曾称“这是自罗斯福总统以来美国商业界影响最为深远的改革法案”。萨班斯究竟何 为？2001年12月，美国最大的能源公司——安然公司，突然申请破产保护；次年6月，美国世界通信爆发会计丑闻事件，诸多上市公司治理结构不平衡和外部 监督缺失，美国资本市场诚信岌岌可危。为此，美国国会和政府加速通过萨班斯法案。它犹如一记重拳，有力地规范了企业的财务制度，并通过加强内部控制，改进 了公司的治理状况。 萨班斯法案是美国自20世纪30年代颁布财务规则以来，最为严厉和企业必须严格遵守的财务法则。事实证明：触犯萨班斯法案，企业高管就有可能面临监禁等法律制裁，公司声誉下跌，投资人失去信心，企业失去再融资能力，最后不得不被迫退市。 资料显示，截至今年3月底，内地和香港一共有70余家公司在美国上市，其中包括我国四大基础电信运营商：中国电信、中国网通、中国联通和中国移动。要在美 国资本市场运作，构建萨班斯法案要求的内控系统，IT内部控制系统构建及评审就是无法绕过的坎。其中，最难操作、最复杂、成本最高的是该法案中对企业要求 的完善内部控制，即404条款。有分析家指出，萨班斯法案404条款严格的约束使得内控制度相对薄弱的欲在美上市的大型国企望而却步。 作为美国资本市场一项极具严格约束力的法案，萨班斯法案对已在美国上市的我国四大电信运营商同样举起了法槌。普华永道环球风险管理部合伙人季瑞华表示，如 果中国企业的财政年度为6月 30日，第一年要作内控报告的是2007年的财政年度。但大部分企业当年财经年度的结束日期为12月31日，所以事实上，第一个年度是从2006年开始遵 守。按照萨班斯法案要求，明年的7月15日，国内四大在美国上市的基础电信运营商都将面临萨班斯的严格审核，提交财务报表内控报告。 萨班斯来了，我们怎么顺应其潮流，使企业治理更加完善。相信这是业内更为关注的问题。作为萨班斯法案中最重要的条款之一，404条款明确规定了管理层应承 担设立和维持一个应有的内部控制结构的职责。有专家认为，中国企业遵守萨班斯法案的难点在于内控指引框架，依照法案所推荐和要求对照的美国COSO报告的 理论体系，建立内控体系。据 COSO的研究成果，企业内控体系包括控制环境、风险评估、控制活动、信息与沟通、监督等五要素。对于已经在美国上市的国有企业来说，他们需要做的则是利 用延期的机会，加强内控，改善企业治理结构，力争在规定的时间内达到404条款的要求。 目前，许多国内在美国上市的企业已在着手对公司治理结构的相关环节进行完善。提升财务管理水平，提高企业内部的控制能力迫在眉睫。以中石油为例，公司在今 年3月17日就按照404条款的规定启动了内控体系建设工程，包括控制环境、风险评估、控制活动、信息与沟通、监督等要素，涵盖了公司的各个层次，同时还 专门成立了内控体系建设项目组，以期在今年12月31日前达到404条款的有关要求。中国诚通集团总会计师徐震透露，国内的几大能源企业、国有商业银行 等，正在加紧建设内控IT体系，从而使企业内部管理更加符合纳斯达克的要求。 四大电信运营商对萨班斯高度重视。中国电信总经理王晓初在2005年集团工作会议上强调，要进一步健全企业诚信体系，完善诚信制度，对照萨班斯法案，强化 依法治企，加强财务管理、审计监督和内控建设。中国移动已经在四省市进行应对萨班斯法案的试点工作。中国网通和中国联通同样在致力于完善内控制度，以达到 萨班斯法案的要求。 虽然404条款对上市企业提出了很高的要求，不过专家认为，从另一个方面来讲，它却为提高企业信息化乃至增强IT治理提供了一个很好的机会。 Forrester Research 在调查了800多家北美公司后发现，将近1／3的调研对象表示将增加IT支出，其中为遵守萨班斯法案而进行的投入是 一个重要项目.]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2005/11/10/chinese%e8%90%a8%e7%8f%ad%e6%96%af%e6%9d%a5%e4%ba%86-zz/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Chinese]萨班斯法案引发的思考 zz</title>
		<link>http://sbin.cn/blog/2005/11/10/chinese%e8%90%a8%e7%8f%ad%e6%96%af%e6%b3%95%e6%a1%88%e5%bc%95%e5%8f%91%e7%9a%84%e6%80%9d%e8%80%83-zz/</link>
		<comments>http://sbin.cn/blog/2005/11/10/chinese%e8%90%a8%e7%8f%ad%e6%96%af%e6%b3%95%e6%a1%88%e5%bc%95%e5%8f%91%e7%9a%84%e6%80%9d%e8%80%83-zz/#comments</comments>
		<pubDate>Thu, 10 Nov 2005 01:22:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[符合性]]></category>
		<category><![CDATA[萨班斯]]></category>
		<category><![CDATA[SOX]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=113</guid>
		<description><![CDATA[下面这篇文章转载自中国信息产业网，总结了萨班斯法案对国内海外上市公司带来的影响，其中也讨论了对电信企业的影响。点击下载萨班斯法案的中文全文。 萨班斯法案引发的思考 (□ 撰文/何 霞， 信息产业部电信研究院，2005-06-15 10:31:15) 针对安然、世通等财务欺诈事件，美国国会出台了《2002年公众公司会计改革和投资者保护法案》。该法案由美国众议院金融服务委员会主席奥克斯利和参议院 银行委员会主席萨班斯联合提出，又被称作《2002年萨班斯—奥克斯利法案》（简称萨班斯法案或SOX法案）。法案对美国《1933年证券法》、 《1934年证券交易法》作了不少修订，在会计职业监管、公司治理、证券市场监管等方面作出了许多新的规定。萨班斯法案的监管对象是在美国上市的公司。根 据该法案，在美国上市的中国电信企业在2006年初将要按照“COSO”的要求，向PCAOB和投资者交出自己的内控报告。这实际上已对在美国上市的中国 电信企业提出了新的要求。 萨班斯法案的主要内容 1．成立独立的公众公司会计监察委员会，监管执行公众公司审计职业 公众公司会计监察委员会（以下简称PCAOB）负责监管执行公众公司审计的会计师事务所及注册会计师。法案规定： PCAOB拥有注册、检查、调查和处罚权限，保持独立运作，自主制定预算和进行人员管理，不应作为美国政府的部门或机构，遵从哥伦比亚非赢利公司法，其成员、雇员及所属机构不应被视为联邦政府的官员、职员或机构。 授权美国证券交易委员会（以下简称SEC）对PCAOB实施监督。PCAOB由5名专职委员组成，由SEC与美国财政部长和联邦储备委员会主席商议任命， 任期5年。5名委员应熟悉财务知识，其中可以有2名是或曾经是执业注册会计师，其余3名必须是代表公众利益的非会计专业人士。 要求执行或参与公众公司审计的会计师事务所须向PCAOB注册登记。PCAOB将向登记会计师事务所收取“注册费”和“年费”，以满足其运转的经费需要。 PCAOB有权制定或采纳有关会计师职业团体建议的审计与相关鉴证准则、质量控制准则以及职业道德准则等。PCAOB须就准则制定情况每年向SEC提交年度报告。 根据《1934年证券交易法》和修订《1933年证券法》的有关要求，授权SEC对会计准则制定机构的会计原则是否达到“一般公认”的目标进行认定。 PCAOB对公众公司审计客户超过100户以上的会计师事务所，要进行年度质量检查，其它事务所每3年检查一次。PCAOB和SEC可随时对会计师事务所进行特别检查。 PCAOB有权调查、处罚和制裁违反该法案、相关证券法规以及专业准则的会计师事务所和个人。不过，PCAOB的处罚程序要受SEC监督，SEC可以加重、减轻其做出的处罚，也可以修改或取消其处罚决定。 审计美国公司（包括审计美国公司的国外子公司）的外国会计师事务所也必须向PCAOB登记。 2．要求加强注册会计师的独立性 （1）修改1934年《证券交易法》，禁止执行公众公司审计的会计师事务所为审计客户提供列入禁止清单的非审计服务，未明确列入禁止清单的非审计服务也要经过公司审计委员会的事先批准。 （2）审计合伙人和复核合伙人每5年必须轮换，规定了注册会计师需向公司审计委员会报告的事项。 （3）如果公司首席执行官、财务总监、首席会计官等高级管理者在前一年内曾在会计师事务所任职，该事务所则被禁止为这家公司提供法定审计服务。 另外，责成各州监管机构自行决定PCAOB的独立性标准是否适用于未在该委员会登记的中小事务所。 3．要求加大公司的财务报告责任 （1）要求公司的审计委员会负责选择和监督会计师事务所，并决定会计师事务所的付费标准。 （2）要求公司首席执行官和财务总监对呈报给SEC的财务报告“完全符合证券交易法，以及在所有重大方面公允地反映了财务状况和经营成果”予以保证。对违反证券法规而重编会计报表后发放的薪酬和红利应予退回。 （3）公司财务报告必须反映会计师事务所做出的所有重大调整，年报和季报要披露重大表外交易，以及与未合并实体之间发生的对现在或将来财务状况具有重大影响的其他关系。 （4）SEC有权对违反证券法规者担任公司的董事或管理人员采取禁入措施。 （5）强制要求公司高级财务人员遵循职业道德规则。 （6）禁止公司给高层管理者或董事贷款，并要求公司管理层在买卖公司股票后立即告知SEC。 4．要求强化财务披露义务 公众公司应进行实时披露，即要求及时披露导致公司经营和财务状况发生重大变化的信息。 由SEC制定规则，要求公众公司披露对公司财务状况具有重大影响的所有重要的表外交易和关系，且不以误导方式编制模拟财务信息。由SEC负责对特殊目的实体等表外交易的披露进行研究，提出建议并向国会报告。 主要股东或高级管理者披露股权变更或证券转换协议的强制期间由原来的10个工作日减少为2个工作日。 由SEC制定规则，强制要求公众公司年度报告中应包含内部控制报告及其评价，并要求会计师事务所对公司管理层做出的评价出具鉴证报告。 由SEC制定规则，强制要求公司审计委员会至少应有一名财务专家，并且要予以披露。 5．加重了违法行为的处罚措施 （1）故意进行证券欺诈的犯罪最高可判处25年入狱。对犯有欺诈罪的个人和公司的罚金最高分别可达500万美元和2500万美元。 （2）故意破坏或捏造文件以阻止、妨碍或影响联邦调查的行为将视为严重犯罪，将处以罚款或判处20年入狱，或予以并罚。 （3）执行证券发行的会计师事务所的审计和复核工作底稿至少应保存5年。任何故意违反此项规定的行为，将予以罚款或判处20年入狱，或予以并罚。 （4）公司首席执行官和财务总监必须对报送给SEC的财务报告的合法性和公允表达进行保证。违反此项规定，将处以50万美元以下的罚款，或判处入狱5年。 （5）起诉证券欺诈犯罪的诉讼时效由原来从违法行为发生起3年和被发现起1年分别延长为5年和2年。 （6）对检举公司财务欺诈的公司员工实施保护措施，并补偿其特别损失和律师费。 6．增加经费拨款,强化SEC的监管职能 从2003年度起将SEC的拨款增加到7.76亿美元，加强欺诈防范、风险管理、市场监管与投资管理。其中9800万美元用于招聘200名工作人员，加强对注册会计师和审计业务的监管。 7．要求美国审计总署加强调查研究 （1）授权美国审计总署对会计师事务所强制轮换制度进行研究。 （2）要求美国审计总署对1989年以来的会计师事务所的合并进行研究，评估其现在和未来的影响，并对发现的问题提出解决方案。 （3）要求美国审计总署研究导致会计师事务所竞争受限的因素，如高成本、低服务质量、独立性、缺乏选择等。并调查联邦或州的监管政策是否存在妨碍会计师事务所正当竞争的因素。 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2005/11/10/chinese%e8%90%a8%e7%8f%ad%e6%96%af%e6%b3%95%e6%a1%88%e5%bc%95%e5%8f%91%e7%9a%84%e6%80%9d%e8%80%83-zz/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>【老文章】实时的安全风险管理体系</title>
		<link>http://sbin.cn/blog/2004/04/29/real-time-risk-management/</link>
		<comments>http://sbin.cn/blog/2004/04/29/real-time-risk-management/#comments</comments>
		<pubDate>Thu, 29 Apr 2004 14:25:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[BS7799]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[Risk]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SOX]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/2004/04/29/real-time-risk-management/</guid>
		<description><![CDATA[赵 粮（冠群电脑有限公司） 裘晓峰（北京邮电大学） 2004-4-29 1 从风险评估到风险管理 网络安全体系的目的是保障关键信息设施的资产和服务，提供适度的安全保护，即根据每种（个）信息资产(Asset)的价值、面临的威胁(Threat)和安全风险（Risk）来确定相应的安全防护措施和力度，做到“重点防护”、“适度安全”。要做到这一点，风险评估是一个重要环节。 风险评估作为成型的技术已经有数年的历史了，同时，风险评估也是安全专业服务中最为成熟的一个内容之一。近年来，国内的知名企业、机构几乎都开展、购买了专业的安全风险评估服务。风险评估的目的是帮助识别信息设施中的资产，分析判断其价值、存在的脆弱性和面临的安全威胁，从而获得该资产或资产组的安全风险情况，继而可以采取针对性的安全防护措施，提高安全体系的投资效率。 我们知道，风险评估本身不是目的，最终的目的是消除风险、控制风险，在保证投入回报的前提下管理安全风险。一般来说，风险评估是风险管理活动的基础，帮助建立起风险管理的基线。定期的评估活动可以用来审计和考核安全风险管理的效果和效率。本文尝试着讨论建设实时的风险管理体系的可行性，提出一种实用模型。 2安全风险 安全风险具有非常广泛的含义，本文中使用较为通用的风险模型：安全风险由资产价值、脆弱性和威胁来决定： Risk（t） = R(A,T,V,t) 其中，t代表某个时刻，A代表该资产的价值，T代表该资产面临的威胁，V代表该资产存在的脆弱性（安全漏洞）, ?表示对风险管理范围下的资产求和，R代表某种函数关系。通常，在常见的半定量评估过程中，该函数有时采用简单的乘积来计算。 资产价值 信息资产以多种形式存在，无形的、有形的，有硬件、有软件，有文档、代码，也有服务、企业形象等。它们分别具有不同的价值属性和存在特点，存在的脆弱性、面临的威胁、需要进行的安全保护和安全控制都各不相同。若干具有很强的内在业务关联和依赖关系的资产可以构成一个资产组。 信息资产具有不同的安全属性，包括机密性、完整性、可用性、可控性和不可否认性，分别反映了信息资产在5个不同方面的特性。安全属性的不同通常也意味着安全控制、保护功能需求的不同。通过考察5种不同的安全属性，可以得出一个能够基本定性地反映资产价值的数值。确定信息资产以及数值的过程称为信息资产的识别和赋值。 实时的风险管理体系需要建立起能够实时发现并监视资产变化和状态的机制，并且能够反映该资产的价值变化。 安全威胁和漏洞 安全威胁是对信息资产引起不期望事件而造成损害的潜在可能性。威胁可能源于对信息资产直接或间接的攻击，例如非授权的泄露、篡改、删除等，在机密性、完整性、可用性、可控性或不可否认性等方面造成损害。威胁也可能源于偶发的、或蓄意的事件。通常，收集分析安全事件是获取并计算威胁的主要方式之一。 弱点和资产紧密相连，它可能被威胁（威胁的定义参见威胁一章）利用、引起资产损失或伤害。值得注意的是，弱点本身不会造成损失，它只是一种条件或环境、可能导致被威胁方利用而造成资产损失。通常，网络脆弱性扫描、主机和应用的安全审计是获取计算弱点的主要方式。 实时的风险管理体系需要具备实时收集威胁信息和脆弱性信息的能力，并且能够与信息资产相关关联，进行有效性分析。 安全风险 在实时的获取资产、威胁和漏洞的信息基础上，可以计算风险的实时变化： 资产的变化可能来源于新资产的出现，也可能是承载的业务发生的变化。威胁的变化可能是新的安全事件的出现和解决。脆弱性的增加则主要体现在新的脆弱性，而脆弱性的降低主要通过相关的补丁，或者配置策略等的改变或优化。 可以看到，在信息资产保持相对稳定的情况下，降低安全风险的手段主要有两种：其一是通过强化安全策略，减小出现安全事件的机会，并且在出现安全事件的时候，能够及时的发现、定位和分析，消除事件，震慑威胁方；其二是通过及时有效的补丁和安全配置，减少甚至消除资产存在的脆弱性。 3 基于安全总控中心的实时安全风险管理体系 安全总控中心（或称为安全管理中心）是近期非常引人关注的话题。其特点是高度的集成性和自动化，大大减小从发现新的安全风险到完成弥补（风险消除）之间的时间窗口，帮助在与威胁方的时间赛跑中获胜。 安全总控中心的典型结构如下图所示，其关键组件和技术包括： ? 信息资产库及实时资产发现能力 ? 实时更新的安全漏洞库和补丁库，预警能力 ? 各种安全事件的收集和相关处理，解决安全信息过载问题 ? 安全事件与信息资产、安全漏洞的相互关联 ? 基于安全知识库的工单和流程管理系统 ? 安全补丁的收集、测试和发布等 下图用三个实际场景来介绍基于安全总控中心而构成的实时安全风险管理体系： 通过前面的分析，在安全风险管理活动中，有三种重要的风险“异动”：其一是发生新的安全事件，预示着潜在的安全威胁的变动；其二是新的安全脆弱性（安全漏洞）的出现；其三是新的信息资产上线。下面分别来考察安全总控中心如何来实时处理这三种场景。 新的安全事件 大量的安全事件涌现标志着某种威胁方的活跃。在当前普通的安全体系中，安全管理员很容易被多种安全产品产生的海量安全事件所淹没，没有办法从安全事件中获取背后隐含的安全威胁。而安全总控中心的事件处理模块正是具备了收集、过滤、合并、相关处理海量的、跨产品、跨系统的安全事件的能力。 经过安全总控中心的事件处理，具有高优先级的事件会通过声光、控制台、短信邮件等方式进行集中告警。按照可以配置的既定安全策略，在需要时，安全总控中心会查询内置的资产库以及相应的漏洞库和补丁库，获得事件相关的资产信息，以及相关的漏洞、补丁信息。在获得了相应的资产信息和补丁信息后，总控中心会按照策略通知软件自动分发模块完成自动的补丁分发和安装。对于不能简洁立即处理的告警，将发出工单，呼唤专家介入，进入服务台系统和问题管理流程。 新的安全漏洞 通过实时升级的安全漏洞知识库，获得了最新的安全漏洞信息后，与最新的安全资产库进行相关匹配，如果适用，存在受影响的资产，则查询相关的最新补丁，并且按照策略通知软件自动分发模块完成自动的补丁分发和安装。对于尚没有补丁、却具有高优先级的安全漏洞，发出工单，呼唤专家介入，寻找临时解决方案（Workaround）来处理。 新的资产 某新信息设备上线投入运行，这时，资产自动发现模块发现了这一新的资产，立刻匹配安全漏洞知识库，查看是否具有尚未处理的安全漏洞。如果存在则激活补丁管理模块，进行补丁分发。或者发出工单，呼唤专家介入，对该新资产进行安全加固。 上述三个过程基于策略和规则来自动完成，将发现风险“异动”、产生告警到响应弥补之间的时间窗口减小到最小，将整个过程的人工干预减到最小，大幅节省管理员和主管的精力，使他们可以有时间进行体系规划、策略优化、问题攻关等。 4 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2004/04/29/real-time-risk-management/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>【老文章】安全管理中心与事件升级制度</title>
		<link>http://sbin.cn/blog/2003/12/26/soc-escalation/</link>
		<comments>http://sbin.cn/blog/2003/12/26/soc-escalation/#comments</comments>
		<pubDate>Fri, 26 Dec 2003 14:20:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CoBIT]]></category>
		<category><![CDATA[电信]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[ITIL]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SOX]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/2003/12/26/soc-escalation/</guid>
		<description><![CDATA[发表于通信世界，讨论安全管理中心运行过程中流程设计，引入了ITIL URL= http://www.cww.net.cn/Technique/Article.asp?id=10474 赵 粮 2003-12-26 1 安全事件升级流程 我们已经知道，安全管理中心（SOC），或者说安全总控中心（SCC），是一种安全集中管理的形式，它包含远端安全设备（事件发生）、安全事件收集、事件分析、状态监视、展现报表等重要组件。除技术之外，SOC还有一个重要组成部分就是运行人员、应急小组和专家队伍。所以，SOC与网络管理中心（NOC）一样，需要相应的管理制度和应急处理流程，在应急处理流程中还应该包括明确的事件升级（Escalation）制度。应急处理的每个环节应该定义明确的最大延迟时间，在最大延迟时间内采取有效处理措施。在超过最大延迟时间还没有采取相应措施的情况下，应该立即进行事件升级，进入到更高级别处理。 [separator] 这些制度和流程是整体安全策略的组成部分，应该纳入严格的配置和变更管理之下，并且做好相应的宣传和培训，定期进行演练，使得每个角色和相关人员都明白自己的责任和相关流程。管理和应急流程应该尽可能多地依靠自动化手段实现，并带有质量保证措施和考核措施。 安全事件处理流程的设计是SOC建设的一个重要环节。本文尝试着讨论适用于电信企业的安全事件升级流程的一般内容和形式。 2 安全流程与ITIL 虽然典型类企业在IT系统的结构组织、设备类型、安全风险等方面有许多共同特点，但是各个总部和省公司的IT系统依然有许多不同之处，不同拓扑结构、不同的网络业务架构、不同的网管系统、不同的集成商、不同的安全防护水平。另外，除了上面这些“硬”环境，从IT管理的国际最佳实践库 － IT基础设施库（ITIL）的角度来看，它们还具有不同的能力成熟度。有些省公司已经建设有成熟的帮助台（Service Desk）和流程管理系统，有些系统网管还建立了较为先进的NOC，实现了集中监控和集中的事件管理，而有些电信公司的流程系统和集中监控系统还正在建设或者规划中。 根本上说，SOC的应急处理流程和NOC的原理是共同的，在最高效率处理紧急事件的同时，尽可能少的使用资源，最大限度地发挥各种资源的优势。所以，我们可以分享NOC的许多建设运营经验，以及IT组件。甚至可以说，在事件管理、流量监视等方面，SOC和NOC信息共享的程度越高，安全保护的效果就会越好。 ITIL是当前最为流行、最有权威性的IT管理“标准”。作为一种以流程为基础、以客户为导向的IT服务管理指导框架，它摆脱了传统IT管理以技术管理为焦点的弊端，实现了从技术管理到流程管理，再到服务管理的转化。这种转化具体体现为，ITIL非常强调各服务管理流程与组织业务的整合，以组织业务和客户的需求为出发点来进行IT服务的管理。 下面我们参考IT基础架构库（ITIL）中较为成熟的服务台、事件处理和问题处理最佳实践，并结合NOC运行中的流程制度，设计的一个较为典型的安全应急处理流程框架。 3 安全管理中心的流程设计 从处理方法上来看，安全事件可以分为两种，一是曾经发生过，并且明确知道原因、后果和处理办法的；一种是没有明确的书面记载（问题管理的知识库），没有立即解决办法的。前者可以在网络运行值班层面予以解决，后者则需要按照事件优先级引入临时解决方案，同时进入问题处理流程；在问题处理过程中，安全专家发现了问题的根源，找到了解决方案，则将其进入知识库，同时在适当时机进行发布，更新或者修改安全策略或者配置。 同时，我们知道，事件升级由两种形式，一种是技能性的，平行的，例如普通运行值班人员，到后台技术支持，再到专家队伍，最后到研发实验室等；另一种是管理性的，垂直的，例如运行值班人员，到值班主任，再到负责运维的副总经理，甚至到公司的老总。在事件处理的升级制度中，应该明确定义上述两种事件升级的条件、角色责任、处理方式等，并与工单流程的定义保持一致，保持及时更新。 考察电信企业的实际情况，除SOC所隶属的行政汇报线（垂直升级路线）外，在技能性方面，建议设置三级安全事件响应体系，第一级是安全运行值班人员，可以是网运中心值班人员兼任，负责7&#215;24小时的安全事件监视，按照安全事件的处理手册和知识库处理已知的安全告警事件；第二级是安全应急技术小组，由企业内部安全专家和网络专家组成，负责对第一级发现提交的不明事件（或问题）进行分析判断，完成绝大多数安全事件的处理，对不能及时找到彻底解决方案，需要在将该问题提交第三级以外，还必须及时提出临时解决方案。负责撰写安全问题处理指南，用以指导第一线值班人员的工作；第三级是集团一级的安全实验室和专家小组，负责针对重大安全隐患和网络攻击进行会诊和复现，具备相当的网络对抗能力。同时负责撰写安全问题分析报告，提交安全策略和配置的变更建议。流程框架示意图如下图： 在必要时在第三级可以引入专业安全服务公司的资源。考虑到电信企业信息资产和业务的关键性，笔者不建议在第一级和第二级引入外部资源，而应该自足自我，从集团到省公司一级都能够培养至少2名安全专家。保证可以做到依靠自己的力量可以提出安全建设的需求和规划、总结安全事件和安全问题的处理经验，优化安全策略，能够处理大多数的安全事件。 工单产生后，进入第二级安全技术专家处理的同时，工单系统会通知SOC的运行主任。第二级经过深入分析，根据对业务的影响成都，判定优先级。在规定时间内，没有发现有效解决方案，必须提出临时解决办法，并通知请示运行主任，批准后，与第一级值班人员一起，实施处理办法。实施完毕后，记录工单处理结果。并在规定时间内，撰写报告，呈送公司负责生产运行的副总经理。 在这种情况下，第二级的安全技术专家应该提交安全问题请求，要求第三级安全实验室和其它支持人员、包括服务提供商和国家、地区的计算机事件紧急响应组织等的支持。第三级的安全实验室应该根据问题的严重程度，对安全问题进行模拟和复现，寻求有效问题根源和解决方案。在完成后，更新安全知识库，并负责对第二级和第一级进行知识转移。第二级在接到工单后，经过研究，及时发现了事件根源和解决方案的情况下，也应该及时更新知识库，并对第一级和第三级进行知识转移。 第二级和第三级的安全专家基于安全事件和问题的分析和处理结果，在必要的情况下，需要按照变更管理的制度和流程，提出对受影响的其它类似系统、甚至整体安全体系的安全配置改变，例如策略修改、打补丁等。并保持安全资产库或者配置管理数据库（CMDB）的更新和一致性。 值得注意的是，在第一级值班人员将安全事件向上一级提交后，并不是转移了该事件的所有者（Owner），这里应该遵守“首问负责制”的原则，全程跟踪该事件的处理状态，知道事件和问题解决。事件和问题的移交是交接班的最为重要的内容之一。 知识库是安全管理中心的重要组成部分，它由典型安全事件处理经验、安全问题分析报告、安全脆弱性数据库和补丁库、以及各种技术和管理专题资料等组成。原则上它可以物理上分布在帮助台系统中、也可以是独立的数据库应用。 4 结束语 安全管理中心是当前电信企业安全体系建设过程中的一个热点话题，本文尝试着通过引入国际上成熟的IT服务管理标准和模型，来设计可以用于安全管理中心运行的一种事件升级制度，提高安全事件响应的效率和质量。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2003/12/26/soc-escalation/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

