文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 招聘 专题 新闻
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 网络安全 » 网络安全产业的七个“肮脏”秘密       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [转载] 网络安全产业的七个“肮脏”秘密  ( 查看:194  回复:9 )   
 
SimpleLove
副版主  点击可查看详细


帖子 1930
精华 7
无忧币 7053
积分 5730
阅读权限 140
注册日期 2006-1-11
最后登录 2008-7-22 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-5-17 13:19   标题:网络安全产业的七个“肮脏”秘密
上一帖 |
新闻来源:墨者
在拉斯维加斯Interop会场上,一位安全专家告诫与会者:公司的IT负责人必须注意影响到公司网络安全的七个安全产业内的小秘密。虽然IBM/ISS本身也是一个安全服务提供商,其首席安全策略师Joshua Corman还是在会上说:“对于安全产品和服务提供商试图想要告诉你的东西,最好是保持立度的怀疑。

他沿用1960年代Ralph Nader针对汽车安全出版的书《任何速度都不安全》来作为他演讲的标题:“任何速度都不安全,安全产业七个肮脏的秘密”。Nader讽刺汽车制造商针对汽车安全所做的改造都是一些花拳绣腿,没有实质性的提高。

安全厂商们时不时将其研发的投资用于管理界面而非更多的安全功能,他们更倾向于仅在客户强烈要求时才增加这样的安全功能。Corman说道:“安全厂商的目的是赚钱,而不是让用户更安全。”他说这是安全厂商的第零号肮脏的秘密。其他的七个分别为:
1、安全认证具有极强的误导性

安全认证标准经常确认说相应的产品能够100%地阻挡所有的可复制恶意代码。然而被捕获到的恶意代码中有75%是不可复制的,例如木马。当标准设定之后,Corman说:“不可复制的恶意代码仅占恶意代码的5%”。认证意味着一个产品只能捕获100%恶意代码中的25%.

2、没有安全世界

厂商常说网络世界必须设置防御,但大部分数据丢失其实并非经由防火墙,一半的数据丢失其实是经由丢失的笔记本电脑或其他移动设备。企业必须加强其商务流程的管理,如同他们加强其网络边界的管理一样。他说:“如果你继续相信网络世界,就像是你相信圣诞老人一样。”

3、风险评估威胁到安全厂商

安全厂商希望企业买他 们所卖的,这样他们能推动阻挡特定威胁的产品。例如,NAC能解决一些实际的问题,但是如果此类问题对企业来说并不会对其主要业务产生大影响,那就根本不 需要予以考虑。Corman说:“风险评估应能确定改进业务流程或固化配置是必须的,你需要了解所处的环境和大的优先级。”

4、弱的软件之新还有更多的风险

安全厂商力推如何保护 和修复软件的漏洞,但是Cormen说这些问题仅占被成功利用的漏洞的一部分。弱口令、弱配置,特别是缺省配置,以及易被社会工程突破的缺乏安全意识的人才是最大的问题。Cormen说:“即使软件是完美的,仍有病毒木马会肆虐,他们其实并不完全依赖于软件问题。”

5、安全规范威胁到安全

安全规范本身并不是一 件坏东西,但是遵从政府制定的标准,例如:HIPAA或行业的标准如PCI并不是以使你的网络更安全。问题在于政策法规制造了规范要求与网管认为对业务来说最需要做的事之间的落差,影响到预算和资源的投入。遵从这样的标准,同时意味着可能引发针对此类相同防御的可能攻击能被实施。他说:“如果PCI告诉他 们防御重点在什么地方,那攻击者就能轻易绕开。”

6、厂商的盲点可能导致Storm类蠕虫病毒的再度爆发

公司层的防御能利用行 为检测等技术锁定到僵尸网络,但是个人用户网络并未受到保护。行为检测到技术或异常行为分析等在个人安全产品上的运用可以起到一定的保护作用,然而一方面由于此类技术仍存在技术不足和盲点,另外仍有大量未使用此类技术的用户,Storm这样的蠕虫病毒仍然有爆发的可能。

7、安全DIY已不再

安全厂商力图使用户相信,安全由于其复杂性使得用户已不能独自面对,但是由于不同业务的安全需求的不同特点,仅仅选择产品是不够的。Corman说:“仅有对的工具仍然是不够的,还需要针对环境实行正确的安装配置。”所以需要IT的专业人员来完成这样的工作是最好的。

墨者安全专家认为:Corman作为一名资深的安全专家,他揭示的安全业的问题基本上是忠恳的,但字里行间仍然有为IBM/ISS安全咨询服务推销的软文嫌疑,特别是第二、三、五、七个秘密。所以说Corman也不免落于第零个秘密。

对于安全认证,尤其是 所谓的国际安全认证,Corman确实说到了点子上。这其实是一个安全行业的潜规则。例如近年来几乎被国内杀毒厂商神话了的VB100,认证其初衷是为比 较各厂商的安全产品而设立的“不偏不倚”的独立评测组织,其每次测试的病毒样本来源于另个独立组织Wildlist.org。然而随着商业利益的驱使,就如同近年来常见诸报道的各大国际标准组织一样,Wildlist.org、VirusBulletin以及ICSA等组织的认证,目前都带有浓厚的商业味 道。是否是组织内部人士,甚至是否是组织内的核心圈人士能直接影响到该次测试的样本集,从而直接影响到测试的结果。所以围绕这些组织的公关是愈演愈烈。更有甚者,目前Wildlist.org中的通信员是一个封闭的组织,其成员的选取程序目前未见任何公开的披露。他们个人及代表的公司的利益直接影响到相关评测的公正性。从某种意义上来说,只有立法公正,才能保证程序的公正,从而保证结果的公正。

而大家可以通过下面的图示来了解一下目前有的安全厂商提供的安全产品提供所谓的VB100权威认证是如何得到的,它是否有失公正和公平呢?




这些评测机构正是利用组织设立等一些不公开、不公正的地方,公开一些貌似公正的程序来误导用户,从而谋取他们个人或者企业的利益。



好好学习,天天向上
2008-5-17 13:191楼
[ 顶部 ]
 
beyondsunjun
新新人类  点击可查看详细


十二生肖之蛇   天秤座   行业勋章   技术勋章   诚信兄弟  
帖子 16
精华 0
无忧币 34
积分 28
阅读权限 20
来自 (保密)
注册日期 2008-1-9
最后登录 2008-6-30 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2008-5-17 13:22 
嘿嘿
搞个沙发坐坐



网络工程师到底该不该去考CCIE认证?
2008-5-17 13:222楼
[ 顶部 ]
 
黄梁两梦
新新人类  点击可查看详细



帖子 12
精华 0
无忧币 30
积分 20
阅读权限 20
注册日期 2008-4-4
最后登录 2008-7-23 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-5-17 15:51 
●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●              
●●●●●●●●●●●●●●●●●●●●●●∴∴∴∴∴∴∴∴∴∴●●●●●              
●●●●●●●●●●●●●●●●●●∴∴∴∴∴∴∴∴∴∴∴∴∴∴∴●●●●              
●●●●●●●●●●●●●●●∴∴∴∴∴∴∴∴∴∴∴∴∴∴∴∴∴∴●●●●              
●●●●●●●●●●●●●●●●∴∴∴∴∴∴∴∴∴∴∴●●●●●●●●●●              
●●●●●●∴∴∴∴∴∴∴●●●●∴∴●●●∴∴∴∴●●●●●●●●●●●              
●●●∴∴∴∴∴∴∴∴∴∴∴∴∴●●●●●∴∴∴∴●●●●●●●●●●●●              
●∴∴∴∴∴∴∴∴∴∴∴∴∴∴●●●●●●∴∴∴∴●●●●●●●●●●●●              
●∴∴∴∴∴∴∴∴∴∴∴∴●●●●●●●∴∴∴∴∴∴∴∴∴∴∴●●●●●●              
●●●∴∴∴∴∴∴∴∴∴∴●●●●●●∴∴∴∴∴∴∴∴∴∴∴∴∴●●●●●              
●●●●●●●∴∴∴∴∴●●●●●∴∴∴∴∴●●●●∴∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●●∴∴∴∴●●●●●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●●∴∴●●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴∴●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●●●●●●∴∴∴∴●●●●∴∴∴●●∴∴∴∴●●∴∴∴∴∴●●●●●              
●●●∴●●●∴∴∴∴∴●●●●∴∴∴●●∴∴∴●●●∴∴∴∴∴●●●●●              
●●●∴∴∴∴∴∴∴∴∴●●●●●∴∴●●∴∴●●●●●∴∴∴●●●●●●              
●●●●∴∴∴∴∴∴∴∴●●●●●●●●∴∴∴●●●●●●●●●●●●●●              
●●●●●∴∴∴∴∴∴∴●●●●●●●●∴∴∴●∴∴∴∴●●●●●●●●●              
●●●●●●●∴∴∴∴∴●●●●●●●∴∴∴∴●●∴∴∴∴●●●●●●●●              
●●●●●●●●●∴∴●●●●●●●∴∴∴∴∴●●∴∴∴∴∴∴●●●●●●              
●□━━━━━━━□●●●●●●●∴∴∴∴∴∴●●●∴∴∴∴∴∴●●●●●              
●┃┏━━━━━┓┃●●●●●●∴∴∴∴∴∴●●●●●∴∴∴∴∴∴●●●●              
●┃◆灌水办事处◆┃●●●●●∴∴∴∴∴∴●●●●●●●∴∴∴∴∴∴●●●              
●┃┃彼此互合作┃┃●●●●∴∴∴∴∴∴●●●●●●●●●∴∴∴∴∴●●●              
●┃┃看帖必回帖┃┃●●●●●●●●●●●●●●●●●●●●●●●●●●●              
●┃┃做人要厚道┃┃●●●●●●●●●●●●●●●●●●●●●●●●●●●              
●┃┃我带走⑤分┃┃●●☆〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓☆●●              
●┃◆给你留②分◆┃●☆▲☆★************强烈支持论坛看了必回帖★☆▲☆●              
●┃┗━━━━━┛┃●☆★☆〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓〓☆★☆●              
●□━━━━━━━□●●☆●●●●☆☆☆☆☆☆☆☆☆☆☆☆☆●●●●☆●●              
●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●●



网络工程师到底该不该去考CCIE认证?
2008-5-17 15:513楼
[ 顶部 ]
 
sxg3215
新新人类  点击可查看详细



帖子 167
精华 0
无忧币 22
积分 177
阅读权限 20
注册日期 2006-9-18
最后登录 2008-6-12 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-5-18 08:44 
看看



网络工程师到底该不该去考CCIE认证?
2008-5-18 08:444楼
[ 顶部 ]
 
patrriot
新新人类  点击可查看详细



十二生肖之马   狮子座   行业勋章   技术勋章   诚信兄弟  
帖子 54
精华 0
无忧币 1107
积分 114
阅读权限 20
来自 (保密)
注册日期 2007-8-9
最后登录 2008-7-18 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-5-18 15:40 
支持一下!



强烈推荐:《2007网络安全精品黄皮书》
2008-5-18 15:405楼
[ 顶部 ]
 
swordman1006
新新人类  点击可查看详细



帖子 23
精华 0
无忧币 12
积分 23
阅读权限 20
注册日期 2008-4-28
最后登录 2008-7-9 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-5-18 22:53 
恩,不错。



网络工程师到底该不该去考CCIE认证?
2008-5-18 22:536楼
[ 顶部 ]
 
liutaobios
新新人类  点击可查看详细



帖子 11
精华 0
无忧币 -2
积分 22
阅读权限 20
注册日期 2005-11-11
最后登录 2008-7-24 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-5-18 23:43 
好文。



网络工程师到底该不该去考CCIE认证?
2008-5-18 23:437楼
[ 顶部 ]
 
超级郁闷
新新人类  点击可查看详细


帖子 21
精华 0
无忧币 31
积分 21
阅读权限 20
注册日期 2008-5-19
最后登录 2008-5-19 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-5-19 10:30 
是够黑暗的啊。记住了



网络工程师到底该不该去考CCIE认证?
2008-5-19 10:308楼
[ 顶部 ]
 
hc_lionrui
新新人类  点击可查看详细



帖子 195
精华 0
无忧币 160
积分 195
阅读权限 20
注册日期 2008-5-8
最后登录 2008-5-28 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-5-19 16:20 
看过,不错!!



网络工程师到底该不该去考CCIE认证?
2008-5-19 16:209楼
[ 顶部 ]
 
nmgzf
新新人类  点击可查看详细



帖子 58
精华 0
无忧币 1
积分 59
阅读权限 20
注册日期 2007-7-1
最后登录 2008-7-12 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-5-22 07:27 




网络工程师到底该不该去考CCIE认证?
2008-5-22 07:2710楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号