<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; UTM</title>
	<atom:link href="http://sbin.cn/blog/tag/utm/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Thu, 02 Feb 2012 08:30:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>Is it a new fast growing security market?</title>
		<link>http://sbin.cn/blog/2009/04/28/is-it-a-new-fast-growing-security-market/</link>
		<comments>http://sbin.cn/blog/2009/04/28/is-it-a-new-fast-growing-security-market/#comments</comments>
		<pubDate>Tue, 28 Apr 2009 04:45:10 +0000</pubDate>
		<dc:creator>Jack</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[IDS]]></category>
		<category><![CDATA[IPS]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[UTM]]></category>
		<category><![CDATA[Web2.0]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1167</guid>
		<description><![CDATA[The traditional security products, including firewall, IDS, and anti-virus are very familiar to us. They are occupying most of security market share. And we know the UTM, IPS, and SOC are the ongoing stars. However, what’s about the future? From the view of ISO/OSI model, we know we have done too much on the network [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/04/28/is-it-a-new-fast-growing-security-market/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>[Chinese]困惑的2007和艰难的2008</title>
		<link>http://sbin.cn/blog/2008/12/01/security-2007-2008/</link>
		<comments>http://sbin.cn/blog/2008/12/01/security-2007-2008/#comments</comments>
		<pubDate>Mon, 01 Dec 2008 14:46:24 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[2007]]></category>
		<category><![CDATA[2008]]></category>
		<category><![CDATA[金融危机]]></category>
		<category><![CDATA[防火墙]]></category>
		<category><![CDATA[IPS]]></category>
		<category><![CDATA[UTM]]></category>
		<category><![CDATA[卫士通]]></category>
		<category><![CDATA[安氏]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=807</guid>
		<description><![CDATA[坦白说，这个帖子是很久很久以前的冷饭，在记事帖中放了很长时间。2008年很快就要过去了，于是就想把他们先贴上来，因为也不知后面什么时间能够把他们补齐完成。 艰难的2008 2008年8月11日，应该说是中国安全业界的一个大日子，国内第一家安全公司IPO &#8211; 卫士通信息产业股份有限公司在深圳证券交易所挂牌交易。首先祝贺一下！ 很多年前，当时我还在安氏工作，为公司在香港上市进行准备时，看到过江苏一家安全企业在香港的上市文件，应该是索富特之类的名字。只记得当时的感觉很怪，这家公司在中国即使不能说毫无名气，至少也和安氏相去甚远。在其招股说明书中，谈到了其研发能力如何强，产品线包括防火墙等等，市场销售成长如何快。这里面的水分实在太多，但是不管怎样，在其后来再也没有一家安全公司能够IPO上市成功。不管是安氏这样的走外企高举高打，还是天融信、启明星辰、绿盟、网御那样地走政府民族路线，最终，我在“战国七雄”一文中提到的“七雄”不仅至今没有一家能够功德圆满，而且多半日子很是捉襟见肘，惨惨淡淡。那还是在去年年底什么时候，有圈子里的朋友透露说国内第一家安全上市公司已经差不多定了，既不是呼声很高天融信，也不是启明星辰，而是卫士通。 在年初，有朋友预警说2008年会是很难的一年。当时，真的没有料想到会这么难！暴风雪、地震，猪肉CPI/PPI，还没有完，紧接着股市低迷，金融坏账等。眼见得大洋彼岸华尔街的投行们纷纷破产，雷曼兄弟、美林过去都是牛得不行的公司，转眼间就这样了。紧接着著名的IT公司们也大受影响。风风火火的RIM公司刚刚捧着盈利增长70+%的成绩单，还没有来得及高兴，股价已经从高位的150快速下降到60左右，成为其它公司收购的目标。今天看到新闻说RIM公司就要发布其收款触摸屏的手机 &#8211; “黑莓风暴”，与iPhone等展开竞争，不知能否救RIM于水火之中。http://www.telecomasia.net/article.php?type=article&#38;id_article=10824&#38;id_sector=21 同样预期，国际安全公司受到重大影响也在预期之内了。 困惑的2007 2007 当时打算写这段文字时定的题目是&#8221; 安全实用主义 :: 困惑篇 :: 安全公司的红旗还能打多久&#8221;，后来还是没有写完。 如果说Netscreen公司被Juniper以40亿美元收购对安全业界是个振奋的话，RSA被EMC收购、ISS被IBM收购让很多老人都有些悲伤，这都是国际安全市场上的故事。相比来说，国内市场更加让人失落。从2000年算起至今已有7个念头，如果从1997年算起，则有十年了。还记得2001年在深圳开一次Softbank的投资企业会议，当时自居高科技企业，觉得人家搞酒店旅游什么的属于“没有技术含量”的第三产业。可是，几年下来，人家在Nasdaq已经上市多年，风光无限，眼见得人家随便一个季度的盈利就比咱们“大型”安全企业的全年销售还要高。着实让人唏嘘不已。 5/5/2008 1:20 PM 昨天中午和大潘吃中午饭时也聊到国内安全市场的前景，当前的安全服务市场已经陷于某种低层次上竞争的局面。现在主要服务商的顾问方法论、顾问水平、工程交付水平对比2001年和2002年基本上进步不大。这种沮丧和挫折感能够在ChinaCISSP论坛上的一个帖子上反射出来，不管是客户、还是从业人员都对当前的服务水准表示了担心和轻视。 http://bbs.chinacissp.com/viewtopic.php?p=92499#92499]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/12/01/security-2007-2008/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>[Chinese]给UTM泼点冷水 &#8211; 防火墙-UTM-IPS之三国争霸</title>
		<link>http://sbin.cn/blog/2008/11/07/firewall-utm-ips/</link>
		<comments>http://sbin.cn/blog/2008/11/07/firewall-utm-ips/#comments</comments>
		<pubDate>Fri, 07 Nov 2008 09:58:22 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[China]]></category>
		<category><![CDATA[防火墙]]></category>
		<category><![CDATA[IPS]]></category>
		<category><![CDATA[OEM]]></category>
		<category><![CDATA[UTM]]></category>
		<category><![CDATA[Virus]]></category>
		<category><![CDATA[反病毒]]></category>
		<category><![CDATA[架构师]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=574</guid>
		<description><![CDATA[看完皓月所写的“防火墙、UTM产品OEM第三方产品或嵌入第三方反病毒引擎的利弊分析”，掩卷而思，这些观点印证了前些天和朋友们探讨的若干观点。近几年，防火墙和入侵检测系统IDS演变到防火墙FW、入侵防御系统IPS和统一威胁管理UTM系统的三国争霸，UTM将会代替防火墙的声音获得了不少关注。从皓月的这篇文章中，你能发现很多更深层次的思索。 皓月认为：基本上第一阵营、第二阵营传统信息安全厂商中的一半以上OEM飞塔的防毒墙，而采用嵌入引擎的方式则种类繁多，包括国外的卡巴斯基、赛门铁克、 Sophos、F-Prot以及国内的金山、安天等在内，而三线厂商则更有采用廉价但粗糙的开源的反病毒引擎ClamAV的解决方案。 与这几年的安全运营经验匹配，下面三点可能会对FW/IPS和UTM之争产生相当大的影响：     位置和策略的合理性：网关位置对抗恶意代码不是一劳永逸的，一方面恶意代码的最终目标并不是网关，而是在网关之后内网内的各类终端节点，而单纯的依赖网关防毒，则会造成“单点突破，全局沦陷”的现象出现；另一方面，恶意代码无法单独存在，势必要通过各类行为（如：扫描、攻击、窃取等）扩散其影响，而这些行为对于现有直路带基于文件代理方式静态匹配的病毒功能的防火墙以及UTM设备来说，是根本无法检测的；     升级频率的差异化：传统的防火墙理论上是一个稳定的面向策略的高性能安全功能组件，通过策略的配置、变更来起到安全控制；其最坏的情况下即使不能够确保预定义的安全策略有效执行，也可以通过全部阻断方式切断网络出口连接。换句话说，即使无法对内网内的威胁作出响应，也可以使之不通过网络出口进一步扩散。对于反病毒来说，其是一个可变的面向恶意代码对象的易扩展安全功能组件，特征库的升级、程序模块的升级频率远高于防火墙类安全产品的升级。对于UTM产品来说，其统一化的功能架构为新功能的扩充打下了基础，但这并不是一个简单的堆叠、加法过程，相反，当可变的功能组件与稳定的功能组件发生同处于一个硬件及部署位置时，就会导致每个功能都会大打折扣，而反病毒引擎的不稳定概率是最高的。     运维管理的特殊性：对于IT管理者来说，其最根本的目标是保障业务的连续性不受破坏，那么在网络出口直连的带防病毒功能的防火墙、新型UTM设备如果频繁的升级、变更安全策略，势必会引入一定的风险，而致使业务的可用性受到很大的损害，那么是得不偿失的。 - 点击下载原文(pdf) -。 以下是一些精彩观点： 反病毒是信息安全体系中非常特殊的领域，由于其对抗的密度和强度，对资源、对基础依赖的程度远高于其他多数安全领域，因此是多数安全厂商不愿意半路杀入的原因。就连Cisco这样的巨无霸企业在推出自防御网络中也是与trendmacro(趋势)携手，而微软则采用直接购买其他反病毒企业的方法。 正因如此，无论是国内的传统防火墙厂商（，抑或是新兴的UTM（统一威胁管理厂商）为了即扩展反病毒能力，又不承担庞大的病毒引擎研发分析成本，都在其安全产品中不约而同的嵌入了来自于第三方反病毒厂商的引擎；前者多以新型防火墙为主营业务，后者则以新兴UTM架构为主打，市场上一时间风生水起，一片叫好之声；甚至就连长久以来被人所指责的“网络病毒检测过滤性能瓶颈”也随着ASIC专用芯片、多核NP等硬件技术的应用而号称“已经解决”据比较可靠的资料分析，国内比较有代表性的安全厂商为了迅速扩展产品线，或者提升产品能力，分别采用过OEM国外反病毒厂商成型产品（贴牌），或选择在自身现有产品拟上嵌入第三方反病毒引擎的方法，也有的厂商产品线较长，采用OEM+自身产品嵌入引擎，两条路并举的方式大力扩张产品线。 从反病毒引擎自身来看，其自身一定存在安全漏洞，从来自Securityfocus安全组织的不完全统计来看，其漏洞主要类别包括但不限于以下所列：     反病毒引擎在处理特殊文件格式（如：畸形ZIP、ARJ、CHM等）时被欺骗；     基于代理方式的反病毒引擎（如：FTP代理、SMTP代理等）可被精心绕过；     反病毒引擎在处理特殊报头时（如：MIME、PE等）被拒绝服务攻击DoS；     反病毒引擎自身存在缓冲区溢出漏洞（如：Sophos中的veex.dll等）。 那么，引擎自身存在漏洞，对于反病毒厂商而言，其响应、修复往往需要一个周期，短则数日，长则以月来计算；而对于嵌入第三方反病毒引擎的安全产品，其修复补丁的发布与安装势必滞后一段时间；尤其是对于部署在生产环境中的安全设备而言，其所遵循的配置管理、变更管理策略更对升级需要进行多次审核。 因此，对OEM其他产品或者嵌入第三方反病毒引擎自身漏洞的响应不力、无法及时修复，将为该客户以及厂商本身带来一定的风险。]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/11/07/firewall-utm-ips/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>UTM in China</title>
		<link>http://sbin.cn/blog/2006/06/22/utm-in-china/</link>
		<comments>http://sbin.cn/blog/2006/06/22/utm-in-china/#comments</comments>
		<pubDate>Thu, 22 Jun 2006 05:16:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[China]]></category>
		<category><![CDATA[UTM]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=239</guid>
		<description><![CDATA[In China, UTM (Unified Threats Management) has been rocketing in recent months, not only in the media, but also in the real market transactions. International vendors, such as Fortinet, Watchguard, Sonicwall, ZyXel, bomb the newspapers, journals and other soft-ad everyday, while Cisco, Juniper, Symantec, Securecomputing, McAfee and etc. keep talking on their vision of UTM [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/06/22/utm-in-china/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Chinese]安全技术发展趋势 &#8211; 2006 (编辑中，欢迎评论)</title>
		<link>http://sbin.cn/blog/2006/01/13/security-trends-2006/</link>
		<comments>http://sbin.cn/blog/2006/01/13/security-trends-2006/#comments</comments>
		<pubDate>Fri, 13 Jan 2006 02:17:27 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[P2P]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[Anti-virus]]></category>
		<category><![CDATA[DoS]]></category>
		<category><![CDATA[Firewall]]></category>
		<category><![CDATA[IDS]]></category>
		<category><![CDATA[SKM]]></category>
		<category><![CDATA[Skype]]></category>
		<category><![CDATA[SMW]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[SSO]]></category>
		<category><![CDATA[SVM]]></category>
		<category><![CDATA[UTM]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=177</guid>
		<description><![CDATA[时间如白马过隙，匆匆忙忙中2005年就结束了，现在2006年的时针转的似乎比去年更快。有朋友提醒说总该回首一下、前瞻一下，拖了一段时间，总算写下几段文字，也算对自己和朋友有个交代。 2005年不能算是安全市场的丰收年，写下战国七雄的文字后，未料到其中已有玩家遭遇“宏智”-like的不幸，我自认不是乌鸦嘴，这事肯定与我无关，-:( 还是看看后面的技术发展吧。我借用了Gartner公司的新技术发展曲线，将若干我想到的安全技术都拎出来，给他们找了个位置。欢迎大家批评、评论。 请看： 【】反病毒和防火墙将会继续占领安全市场的头两把交椅，与IDS一起构成通常安全建设的老三样，成为一般安全体系的中间构件。反垃圾邮件没有单独拎出来，其实它与反间谍软件一起，成为反病毒市场的强力补充，也事实上运行在随处可见的邮件系统、文件服务器等上面。这个细分市场（anti-spam and anti-spyware）虽然增长也很快，但是很有可能还是作为反病毒为代表的内容安全的一部分来发展，能够获得独立发展的机会不大。 【】双因子认证技术和单点登录等作为一般性安全增强工具逐渐成熟，与VPN/SSLVPN一起将会成为一种必然。它面临的挑战是生物学认证技术。国际上RSA一枝独大，国内亿阳、联创等不少公司也有自己的USB认证、手机认证系统等产品。 【】安全漏洞管理（也包括漏洞扫描和评估）安全漏洞扫描是历史最为悠久的安全工具之一，但是现在已经不再是原来简单的扫描，而是成为安全漏洞管理了，在提供传统的漏洞扫描、查询、与事件和资产关联等功能服务之外，还在寻找与作业流程和知识管理等的集成。事实上，我们可以将当前的漏洞管理技术的发展方向总结为下面几点： 资产发现与业务关联：早期的扫描器只是简单的将子网中的每个Alive主机按照IP地址罗列，然后识别操作系统、开放端口、开放服务、可能存在的漏洞等，但是当前将“IP地址”向业务方向前进了一大步：该IP地址的业务功能和价值，并且建立起定期更新的资产库Asset Inventory 漏洞发现与修补、追踪：早期的扫描器将发现的漏洞进行简单的描述，给出漏洞详细描述的链接，有的也会给出漏洞补丁的链接地址。但是当前普遍将所发现的漏洞与后续的修补、工单等联系在一起，以方便管理员更加方便的追踪“漏洞”的分布和当前状态 IDS告警的关联：将实际存在的漏洞与IDS产生的告警进行关联，降低误警率和虚惊率。例如nCircle公司的nTellect就是很不错的设计。 风险模型：不再是简单的漏洞罗列，而是按照一定的风险模型，将对应的资产价值、漏洞和威胁属性考虑进来。例如nCircle就使用了传统的VIPS四元组模型。 专业化：越来越多的专业化漏洞评估工具，例如专门的数据库漏洞扫描、专门的Web应用漏洞扫描，像Acunetix就提供专门的WVS: Web Vulnerability Scanner。专门化的漏洞评估工具可以提供更加细致的发现和分析工作 【】防拒绝服务攻击受到越来越多的采购者的关注，随着技术的进步，有望也成为一些企业安全项目的标准配置，部署于互联网接口等边界位置。另外，运营商骨干网的防拒绝服务技术也有望在后面1－2年内逐渐成熟起来，一方面作为一项基础技术内嵌到主流网络设备中，另外一方面也会借用网络设备的芯片和流转发技术成为独立设备部署于城域网边界、IDC出口等。 【】IPS受到的质疑有增无减，并没有带来预期的安全防护水平和收入效益ROI，所以IPS还必须进一步证明自己。 【】安全管理中心SOC经历了2003年的预热和2004－2005两年的建设后，拥有SOC的运行维护者对SOC带来的实际效益也心存疑虑，头上的光环正在被一些灰尘笼罩，虽然还有一些后来者不停地摇旗呐喊，同时更多的用户关注，但是对于SOC的定位和期望相对于前面两年显然出现相当的回归。这种回归还将继续，舆论和客户的计划对SOC的评价将会逐渐趋于理性。SOC产品和集成商还需要向客户进一步证明产品的可扩展性、对安全事件的挖掘能力和趋势分析，以及投入的回报。 【】身份管理Identity Mgmt是当前最热门的话题之一，还有很多不同的称呼，例如User Provisioning/Deprovisioning也是身份管理的内容之一。事实上2005年应该算是身份管理的启动年。符合性是最大的Initiative, 企业内控还带来审计方面的巨大需求。而身份管理则是这些的基础。本人在2005年三月份的eTrust Conference Day上曾经总结前面几年的安全技术发展历史和趋势： 2000年是安全市场大发展的启动年，可以算是防火墙年，2001年是IDS年，2002年是安全服务年， 2003年和2004年是SOC年，2005年是AAA年， 2006年是应用安全年。这个市场的重量级玩家最多，CA, IBM, HP, Oracle, Sun, Microsoft, Novell, BMC, 都有自己的身份管理产品和解决方案。国内公司联创也有产品推出。 【】统一威胁管理UTM受到很多公司的热捧，并在中小企业安全市场走红。当前，FortiNet，WatchGuard, Symantec等很多国际公司都有大手笔投入，国际很多Startup公司、芯片公司投入到这个细分技术市场。心里有点遗憾2000年就开始策划的3 in 1盒子的夭折。:( 应用安全是目前国内领先企业安全规划的关注点，这里的应用安全包含了Web应用、Web Services、IM/P2P、C/S应用等方面的内容。企业关注、运营商也关注，不过关注点不一样。 【】移动设备的安全Mobile Security： 3G的到来、以及移动终端设备的智能化将使通常的安全威胁完全包围移动终端。 【】安全知识管理SKM-Security Knowledge Management：受到ITIL和知识管理的影响，安全知识管理不仅可以帮助提升安全意识和技能，更重要的它还可以帮助提高对安全管理的接受程度，从而提高安全管理活动的执行力，从而可以保持安全管理水平的高位运行和可持续性发展。对安全知识管理的理解可以与智能搭上些许联系。 【】安全中间件SMW-Security Middleware：安全中间件是比SOC/SIM更加前卫的一种观点。它不仅仅像SOC/SIM那样关注安全事件、关注安全产品状态的收集和监控，它希望能够借助面向服务架构SOA、和中间件的概念来建设一种平台。就像有位老先生曾经预言的那样，未来将会“系统当死，平台当立”。从根本上来实现各种安全产品和技术的自动化、集成化和虚拟化，而实际上这就是两年前热的烫手的“按需计算”概念在安全体系开发上的翻版。 注一: 本图借用了Gartner公司的新技术生命周期曲线，该曲线理论认为典型的新技术从出现到成为主流技术并不是简单上升的，而是经过一个相对曲折的过程。Gartner将该过程分为5个典型阶段： A [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2006/01/13/security-trends-2006/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>UTM (Unified Threat Management) Definition</title>
		<link>http://sbin.cn/blog/2005/11/14/utm-unified-threat-management-definition/</link>
		<comments>http://sbin.cn/blog/2005/11/14/utm-unified-threat-management-definition/#comments</comments>
		<pubDate>Sun, 13 Nov 2005 22:12:00 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[UTM]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=116</guid>
		<description><![CDATA[According to IDC, UTM (Unified Threat Management) security appliances are defined as: UTM security appliance products include multiple security features integrated into one box. To be included in this category, as opposed to other segments, the appliance MUST contain the ability to perform network firewalling, network intrusion detection and prevention, and gateway antivirus (AV). All [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2005/11/14/utm-unified-threat-management-definition/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
	</channel>
</rss>

