我相信“广义威胁用例管理”会在1-2年内,改变信息安全服务产业的主流形态。
给这个名词一个正规的英文名:Generalize Threat Use-Case Management
给一个正规的缩写:GTUC Management
原
在论坛上一个15分钟的演讲。要在这一个非安全圈的论坛上,用15分钟的时间,传递一些有价值的观点。
在广义威胁用例方法下,要把针对网站的威胁用例分析清楚,就要先把对于网站可能的危害甄别清楚,然后再结合广义威胁用例反向推导。
一个机构的信息安全官是怎么成长的呢?观察观察...
zhaol
顶级名牌大学博士
就职于运营商,在安全小组,开创其中的安全技术工作
进入著名信息安全公司,任首席战略官
转投国际知名软件公司任高级顾问角色
进入我国的一国际化大公司,任公司信息安全官
yl
某银行科技部网络运维部
到分行科技处
调任总行科技部安全处
关注CSO的成长历程,并研究之,可以:
* 为信息安全的从业人员们开辟一个通向CSO的道路,也许在银行还能通向CRO呢;
* 了解到CSO怎么成为现在,可以提前对CSO的苗子们进行影响,
* 可以更加理解CSO,并且与他们沟通
|
标签:杂谈 |
风险评估算法好像是风险评估中必须的。
在现在通常的一个风险评估项目中,都会评估脆弱性、威胁和资产等等要素。虽然,量化风险评估还做不到,但是,用高中低、1-5级等方式半定量化方式进行评估,进而就催生了各种算法,将各个要素的评估值计算成为风险值。
不过,将某个风险评估算法写入标准,似乎就不妥了。至少,不能用现有的算法束缚大家在风险算法上的探索,
思考ing
常常拿医疗药品行业和信息安全作对比,常常把保护系统的安全比喻成保护健康,常常看一个信息安全企业会比喻说他是个卖药的或者是个医院...
信息安全和医疗药品之间的异同,很值得研究探讨,也特别希望业界同仁一起讨论...
[异]从业者的培养
一个信息安全从业者和医生相比,信息安全工作者还相差很远啊。
我们都知道一个合格的医生,一个能够从业的医生,要在医学院学习8年
原
在《党史商鉴》中提到一个企业是有其独特的生态环境的,这个生态环境至少包括股东、员工、客户、政府/媒体/社会中介、社会公众等层次。在《商业的伦理》中也谈到商业五伦:客户、股东、员工、供应链、社会责任。这些都说明企业在考虑一些重大的、影响深远的选择时,绝对不能仅仅看企业自身的获利问题。
作为任何一个企业,其趋利的倾向都是正常的,也是合理的,也是正确的。但是如果将这种趋利模式太过充分化,甚至以各种管理概念包装下融入企业内在文化中,在信息安全这个领域中发展可能就不妥了。因为,信息安全是一个特殊的行业领域、一个特殊的技术范畴。这个的特殊性就体现在趋利之为的“责任”二字上。
纯粹从企业经营的角度看信息安全企业是会有一些缺失的。作为趋利者来说,可以从战略抉择和运营效益两个方面(概念源自《什么是战略》)加以强化。比如:大家常常讲二八原则,那些花费80%资
在一次开车带着XLX,前面一辆警察叔叔的巡逻车,顶灯呼啦呼拉地闪着,慢慢悠悠地溜达着。与X说,一个巡逻车咋咋呼呼地张扬着,那根本抓不到犯罪分子。又说,不过,可能其作用就是让不轨分子看到巡逻车就老实一点...
同样道理,现在道路上所有超速照相的地方,都要提前警示,提示司机减速...
这样的安全机制就是希望通过警示,减少违规现象的发生。这样的安全思路目前在信息安全领域还不是主流,而用这样的思路是否能够增加一种手段呢?
比如,传统的IDS,部署都是旁路方式,不管是用TAP、分光设备、端口镜像等等,都是不让被监控数据流感知IDS的存在。而如果用巡逻车机制来考虑,要反过来考虑,要让访问者知道这条链路上有IDS设备,让他们自觉规范自己的网络行为。而IDS如何能够将这样的信息发出来,实现起来并不简单。
再比如,上网行为审计系统,应当让所有内部人员都知道有这样的安全机制存在,让大家不要以身试规。运维审计系统,也可以让内外部运行维护人员知道这样的机制,不要做违规操作。也就是说,所有的检测机制,都可以引入巡逻车规则,来提高检测机制的安全威慑效果。毕竟,只有让人知道,才能发挥威慑
原
与同仁讨论,并经过自己的思考,觉得还是将第一种检测机制拆分成两个更加合理。也就是将“日志记录”模式从“旁路监听”模式中分离出来。那么我们就看到了4大检测机制。当然,如果将“汇总分析”也归纳进去的话,那就是五大检测机制了。
对于这五种检测机制,可以将前四种理解为检测的数据发现而第五种作为检测的综合决断。
在监控模型中的位置
作为一个监控体系,检测能力是必须的。右图中是一个一般监控体系的示意图。一个监控的过程无怪乎是采集数据、分析决断、做
新浪简介 | About Sina | 广告服务 | 联系我们 | 招聘信息 | 网站律师 | SINA English | 会员注册 | 产品答疑
Copyright © 1996 - 2008 SINA Corporation, All Rights Reserved