<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; SVM</title>
	<atom:link href="http://sbin.cn/blog/tag/svm/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Thu, 02 Feb 2012 08:30:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>China National Vulnerability Database gets online</title>
		<link>http://sbin.cn/blog/2009/10/19/china-national-vulnerability-database-gets-online/</link>
		<comments>http://sbin.cn/blog/2009/10/19/china-national-vulnerability-database-gets-online/#comments</comments>
		<pubDate>Mon, 19 Oct 2009 14:39:05 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Architect]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[CERT]]></category>
		<category><![CDATA[CNVD]]></category>
		<category><![CDATA[CNVDB]]></category>
		<category><![CDATA[CVE]]></category>
		<category><![CDATA[NIST]]></category>
		<category><![CDATA[NVD]]></category>
		<category><![CDATA[SVM]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1440</guid>
		<description><![CDATA[Oct.18 2009(Beijing time), China CCTV news reported the release of national vulnerability database of China. Along with the upsoaring of the Internet applications, the vulnerability number is also in a sharp growth. So the update and automation of vulnerability information is becoming more and more critical for the whole information ssytems. Vulnerability Database is used [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/10/19/china-national-vulnerability-database-gets-online/feed/</wfw:commentRss>
		<slash:comments>26</slash:comments>
		</item>
		<item>
		<title>[Chinese]针对MS08-067,你准备好了吗？</title>
		<link>http://sbin.cn/blog/2008/10/27/ms08-067-are-you-ready/</link>
		<comments>http://sbin.cn/blog/2008/10/27/ms08-067-are-you-ready/#comments</comments>
		<pubDate>Mon, 27 Oct 2008 01:18:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[CERT]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[MS08-067]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Patch]]></category>
		<category><![CDATA[SVM]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=540</guid>
		<description><![CDATA[针对这次紧急的MS08-067, 我们在周五一早，就开始向管理层汇报，并动员了所有的安全团队和服务器、应用运行团队的服务器管理员： 1 在周末对Windows服务器打MS08-067补丁 2 另外，紧急更新了全球所有的病毒服务器代码，保证可以查杀相关蠕虫 3 加入了新的LANDesk对客户端的补丁auto-fix分发 4 重新检测全球所有的防火墙系统，内网隔离系统，确保封锁135/139/445端口 5 启动紧急响应流程，要求SOC保证监视和通知，相关人员保持24小时可联系。 至今，非常感谢各个团队的理解和辛苦工作，艰苦努力，进展良好。接下来的一周非常关键，我们还需努力。也祝各位同行同仁都能顺利过关。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/10/27/ms08-067-are-you-ready/feed/</wfw:commentRss>
		<slash:comments>12</slash:comments>
		</item>
		<item>
		<title>[Chinese]安全风险评估与漏洞修补</title>
		<link>http://sbin.cn/blog/2008/09/04/security-risk-assessment-fixing/</link>
		<comments>http://sbin.cn/blog/2008/09/04/security-risk-assessment-fixing/#comments</comments>
		<pubDate>Thu, 04 Sep 2008 13:07:34 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[BS7799]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[Patch]]></category>
		<category><![CDATA[Security Metrics]]></category>
		<category><![CDATA[SVM]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=404</guid>
		<description><![CDATA[&#8220;完成了一次漂亮的风险评估，发现了很多重要的关键的漏洞。这些漏洞大大小小存在于各种服务器和网络设备等，分别由不同的部门和小组管理运维。接下来如何策划管理来保证这些漏洞能够得到及时的修复呢？&#8221; &#8220;我会向领导正式汇报，然后召集一次漏洞修补的启动会，和大家一起制定修复计划，然后督促大家完成&#8221; &#8220;在执行过程中，发现很多服务器上的补丁不能按时打上、漏洞不能按时修复。服务器小组和应用小组的理由也很充分：资源不够；陈旧应用不清楚，不敢随便打补丁或重启；申请不到变更时间窗口；等等。这时，你怎么办？&#8221; &#8220;我会继续沟通，必要时向领导汇报&#8221; &#8220;向领导汇报什么？&#8221; &#8220;汇报当前漏洞修补的进度，我们碰到了麻烦，需要领导支持&#8221; &#8220;领导肯定会支持你，但是你到底需要什么样的支持呢？“ ”希望领导命令系统小组必须尽快修补漏洞，或者告诉我们可以接受风险、放弃修补&#8221; “如果你是CIO，又会如何做决定呢？” “#￥%@&#38;” 这是在一次面试中的对话，同时我觉得也是很真实的一个活生生的例子，经常出现在安全管理员和经理的生活中。在安全运维管理过程中，我们还能经常听见安全管理员的抱怨： “领导对信息网络安全不够重视” “领导不懂信息安全” “业务部门和系统管理员不配合” “最后被妥协的总是安全” “我们似乎被人当成总是带来麻烦的家伙了” 无疑，这些都非常令人沮丧。做&#8221;IT&#8221;已经很不幸了，都“地板”价了，做“安全”，岂不成“地狱”了。千万不可这样想！ 这些年的经验告诉我，做信息安全运维管理，一定要意志很坚强，有明确的大目标，不怕暂时的挫折。有追求完美的品质，同时还要有善于谈判妥协。不但是战斗队，还要是宣传队。^_^ 但是，具体做起来，又从何入手呢？下面是我提出的三点建议，仅供大家讨论参考。 提高安全意识，改变管理层和其他IT团队的认知 - 将相关安全策略的要求具体化，提高可操作性，并听取业务系统团队的建议 - 经常性的推介、培训信息安全评估和漏洞修补的意义，深入浅出 - 逐步将安全责任和业务系统运维团队的绩效表现联系在一起 完善安全度量和跟踪，逐步建立安全运维管理团队的信用Credit - 建立浅显易懂的度量指标，并有一定的挑战性。这些指标例如单位系统的高风险漏洞数量，50%漏洞修复时间等 - 强化计划观念，不怕系统复杂、修补强度大，就怕没有计划。有了目标计划，再加上跟踪汇报，信息安全的执行力就会逐步提升。万不可半途而废，切忌言而无信，说外行话，提根本不切实际的要求。 - 守住已有的成果，已达成的流程和完成时间指标不能放松监视和审计，同时把住新系统上线的关口。 安全落地，深入业务系统 - 熟悉业务应用系统，了解关键应用和数据 - 和业务应用团队建立伙伴关系，不但提要求，还能尽力帮助找出解决方案。不但escalate问题，还要appreciate支持，celebrate成绩。 - 建立安全的基线系统，这里包括关键应用、服务器、网络设备等资产库，相关的联系人、责任人、帐号管理等。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/09/04/security-risk-assessment-fixing/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>[Chinese]安全技术发展趋势 &#8211; 2006 (编辑中，欢迎评论)</title>
		<link>http://sbin.cn/blog/2006/01/13/security-trends-2006/</link>
		<comments>http://sbin.cn/blog/2006/01/13/security-trends-2006/#comments</comments>
		<pubDate>Fri, 13 Jan 2006 02:17:27 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[P2P]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[Anti-virus]]></category>
		<category><![CDATA[DoS]]></category>
		<category><![CDATA[Firewall]]></category>
		<category><![CDATA[IDS]]></category>
		<category><![CDATA[SKM]]></category>
		<category><![CDATA[Skype]]></category>
		<category><![CDATA[SMW]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SSO]]></category>
		<category><![CDATA[SVM]]></category>
		<category><![CDATA[UTM]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=177</guid>
		<description><![CDATA[时间如白马过隙，匆匆忙忙中2005年就结束了，现在2006年的时针转的似乎比去年更快。有朋友提醒说总该回首一下、前瞻一下，拖了一段时间，总算写下几段文字，也算对自己和朋友有个交代。 2005年不能算是安全市场的丰收年，写下战国七雄的文字后，未料到其中已有玩家遭遇“宏智”-like的不幸，我自认不是乌鸦嘴，这事肯定与我无关，-:( 还是看看后面的技术发展吧。我借用了Gartner公司的新技术发展曲线，将若干我想到的安全技术都拎出来，给他们找了个位置。欢迎大家批评、评论。 请看： 【】反病毒和防火墙将会继续占领安全市场的头两把交椅，与IDS一起构成通常安全建设的老三样，成为一般安全体系的中间构件。反垃圾邮件没有单独拎出来，其实它与反间谍软件一起，成为反病毒市场的强力补充，也事实上运行在随处可见的邮件系统、文件服务器等上面。这个细分市场（anti-spam and anti-spyware）虽然增长也很快，但是很有可能还是作为反病毒为代表的内容安全的一部分来发展，能够获得独立发展的机会不大。 【】双因子认证技术和单点登录等作为一般性安全增强工具逐渐成熟，与VPN/SSLVPN一起将会成为一种必然。它面临的挑战是生物学认证技术。国际上RSA一枝独大，国内亿阳、联创等不少公司也有自己的USB认证、手机认证系统等产品。 【】安全漏洞管理（也包括漏洞扫描和评估）安全漏洞扫描是历史最为悠久的安全工具之一，但是现在已经不再是原来简单的扫描，而是成为安全漏洞管理了，在提供传统的漏洞扫描、查询、与事件和资产关联等功能服务之外，还在寻找与作业流程和知识管理等的集成。事实上，我们可以将当前的漏洞管理技术的发展方向总结为下面几点： 资产发现与业务关联：早期的扫描器只是简单的将子网中的每个Alive主机按照IP地址罗列，然后识别操作系统、开放端口、开放服务、可能存在的漏洞等，但是当前将“IP地址”向业务方向前进了一大步：该IP地址的业务功能和价值，并且建立起定期更新的资产库Asset Inventory 漏洞发现与修补、追踪：早期的扫描器将发现的漏洞进行简单的描述，给出漏洞详细描述的链接，有的也会给出漏洞补丁的链接地址。但是当前普遍将所发现的漏洞与后续的修补、工单等联系在一起，以方便管理员更加方便的追踪“漏洞”的分布和当前状态 IDS告警的关联：将实际存在的漏洞与IDS产生的告警进行关联，降低误警率和虚惊率。例如nCircle公司的nTellect就是很不错的设计。 风险模型：不再是简单的漏洞罗列，而是按照一定的风险模型，将对应的资产价值、漏洞和威胁属性考虑进来。例如nCircle就使用了传统的VIPS四元组模型。 专业化：越来越多的专业化漏洞评估工具，例如专门的数据库漏洞扫描、专门的Web应用漏洞扫描，像Acunetix就提供专门的WVS: Web Vulnerability Scanner。专门化的漏洞评估工具可以提供更加细致的发现和分析工作 【】防拒绝服务攻击受到越来越多的采购者的关注，随着技术的进步，有望也成为一些企业安全项目的标准配置，部署于互联网接口等边界位置。另外，运营商骨干网的防拒绝服务技术也有望在后面1－2年内逐渐成熟起来，一方面作为一项基础技术内嵌到主流网络设备中，另外一方面也会借用网络设备的芯片和流转发技术成为独立设备部署于城域网边界、IDC出口等。 【】IPS受到的质疑有增无减，并没有带来预期的安全防护水平和收入效益ROI，所以IPS还必须进一步证明自己。 【】安全管理中心SOC经历了2003年的预热和2004－2005两年的建设后，拥有SOC的运行维护者对SOC带来的实际效益也心存疑虑，头上的光环正在被一些灰尘笼罩，虽然还有一些后来者不停地摇旗呐喊，同时更多的用户关注，但是对于SOC的定位和期望相对于前面两年显然出现相当的回归。这种回归还将继续，舆论和客户的计划对SOC的评价将会逐渐趋于理性。SOC产品和集成商还需要向客户进一步证明产品的可扩展性、对安全事件的挖掘能力和趋势分析，以及投入的回报。 【】身份管理Identity Mgmt是当前最热门的话题之一，还有很多不同的称呼，例如User Provisioning/Deprovisioning也是身份管理的内容之一。事实上2005年应该算是身份管理的启动年。符合性是最大的Initiative, 企业内控还带来审计方面的巨大需求。而身份管理则是这些的基础。本人在2005年三月份的eTrust Conference Day上曾经总结前面几年的安全技术发展历史和趋势： 2000年是安全市场大发展的启动年，可以算是防火墙年，2001年是IDS年，2002年是安全服务年， 2003年和2004年是SOC年，2005年是AAA年， 2006年是应用安全年。这个市场的重量级玩家最多，CA, IBM, HP, Oracle, Sun, Microsoft, Novell, BMC, 都有自己的身份管理产品和解决方案。国内公司联创也有产品推出。 【】统一威胁管理UTM受到很多公司的热捧，并在中小企业安全市场走红。当前，FortiNet，WatchGuard, Symantec等很多国际公司都有大手笔投入，国际很多Startup公司、芯片公司投入到这个细分技术市场。心里有点遗憾2000年就开始策划的3 in 1盒子的夭折。:( 应用安全是目前国内领先企业安全规划的关注点，这里的应用安全包含了Web应用、Web Services、IM/P2P、C/S应用等方面的内容。企业关注、运营商也关注，不过关注点不一样。 【】移动设备的安全Mobile Security： 3G的到来、以及移动终端设备的智能化将使通常的安全威胁完全包围移动终端。 【】安全知识管理SKM-Security Knowledge Management：受到ITIL和知识管理的影响，安全知识管理不仅可以帮助提升安全意识和技能，更重要的它还可以帮助提高对安全管理的接受程度，从而提高安全管理活动的执行力，从而可以保持安全管理水平的高位运行和可持续性发展。对安全知识管理的理解可以与智能搭上些许联系。 【】安全中间件SMW-Security Middleware：安全中间件是比SOC/SIM更加前卫的一种观点。它不仅仅像SOC/SIM那样关注安全事件、关注安全产品状态的收集和监控，它希望能够借助面向服务架构SOA、和中间件的概念来建设一种平台。就像有位老先生曾经预言的那样，未来将会“系统当死，平台当立”。从根本上来实现各种安全产品和技术的自动化、集成化和虚拟化，而实际上这就是两年前热的烫手的“按需计算”概念在安全体系开发上的翻版。 注一: 本图借用了Gartner公司的新技术生命周期曲线，该曲线理论认为典型的新技术从出现到成为主流技术并不是简单上升的，而是经过一个相对曲折的过程。Gartner将该过程分为5个典型阶段： A [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/01/13/security-trends-2006/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
	</channel>
</rss>

