计世网
首页 | 资讯   独家分析 专题 人物 科技 | 资源   信息化 方案案例 CIO文库 周报全文 企业中心 职场 电子杂志 社区联盟
互动   创业 Wiki 博客 社区 视频 直播 | 产品   服务器 商用软件 存储 安全 网络通信 智能手机 笔记本 台式机 芯片 办公
iPhone 地震 CCBN Moto分拆 CIO ERP Vista 智能手机 工信部 N95 P2P WLAN 四核服务器 Nvidia 安全 IT两会 互联网年会 奥运频道
 您的位置: 计世网 > 资讯中心 > 信息安全 > 正文
·著名天使投资人:老狗正在学新把戏
·独家:Acer要当全球笔记本电脑老大
·德国电信1700万手机用户资料遭窃取
·最新一批SP"黑名单" 18企业被责...
·北京动漫产业运营收入突破10亿元大关
·晨星芯片低价挑战山寨鼻祖MTK联发科
·惠普发布业界首款虚拟化刀片服务器
·摩托罗拉高管称山寨机必须符合中国技...
·中移动在一年内仍将在2G市场上保持领...
网络安全产业的七个“肮脏”秘密 [收藏] [打印] [推荐]
作者:  2008-05-15 16:00:32

在拉斯维加斯Interop会场上,一位安全专家告诫与会者:公司的IT负责人必须注意影响到公司网络安全的七个安全产业内的小秘密。虽然IBM/ISS本身也是一个安全服务提供商,其首席安全策略师Joshua Corman还是在会上说:“对于安全产品和服务提供商试图想要告诉你的东西,最好是保持立度的怀疑。

他沿用1960年代Ralph Nader针对汽车安全出版的书《任何速度都不安全》来作为他演讲的标题:“任何速度都不安全,安全产业七个肮脏的秘密”。Nader讽刺汽车制造商针对汽车安全所做的改造都是一些花拳绣腿,没有实质性的提高。

 

安全厂商们时不时将其研发的投资用于管理界面而非更多的安全功能,他们更倾向于仅在客户强烈要求时才增加这样的安全功能。Corman说道:“安全厂商的目的是赚钱,而不是让用户更安全。”他说这是安全厂商的第零号肮脏的秘密。其他的七个分别为:

 

1、安全认证具有极强的误导性

 

安全认证标准经常确认说相应的产品能够100%地阻挡所有的可复制恶意代码。然而被捕获到的恶意代码中有75%是不可复制的,例如木马。当标准设定之后,Corman说:“不可复制的恶意代码仅占恶意代码的5%”。认证意味着一个产品只能捕获100%恶意代码中的25%.

 

2、没有安全世界

 

厂商常说网络世界必须设置防御,但大部分数据丢失其实并非经由防火墙,一半的数据丢失其实是经由丢失的笔记本电脑或其他移动设备。企业必须加强其商务流程的管理,如同他们加强其网络边界的管理一样。他说:“如果你继续相信网络世界,就像是你相信圣诞老人一样。”

 

3、风险评估威胁到安全厂商

 

安全厂商希望企业买他 们所卖的,这样他们能推动阻挡特定威胁的产品。例如,NAC能解决一些实际的问题,但是如果此类问题对企业来说并不会对其主要业务产生大影响,那就根本不 需要予以考虑。Corman说:“风险评估应能确定改进业务流程或固化配置是必须的,你需要了解所处的环境和大的优先级。”

 

4、弱的软件之新还有更多的风险

 

安全厂商力推如何保护 和修复软件的漏洞,但是Cormen说这些问题仅占被成功利用的漏洞的一部分。弱口令、弱配置,特别是缺省配置,以及易被社会工程突破的缺乏安全意识的人 才是最大的问题。Cormen说:“即使软件是完美的,仍有病毒木马会肆虐,他们其实并不完全依赖于软件问题。”

 

5、安全规范威胁到安全

 

安全规范本身并不是一 件坏东西,但是遵从政府制定的标准,例如:HIPAA或行业的标准如PCI并不是以使你的网络更安全。问题在于政策法规制造了规范要求与网管认为对业务来 说最需要做的事之间的落差,影响到预算和资源的投入。遵从这样的标准,同时意味着可能引发针对此类相同防御的可能攻击能被实施。他说:“如果PCI告诉他 们防御重点在什么地方,那攻击者就能轻易绕开。”

 

6、厂商的盲点可能导致Storm类蠕虫病毒的再度爆发

 

公司层的防御能利用行 为检测等技术锁定到僵尸网络,但是个人用户网络并未受到保护。行为检测到技术或异常行为分析等在个人安全产品上的运用可以起到一定的保护作用,然而一方面 由于此类技术仍存在技术不足和盲点,另外仍有大量未使用此类技术的用户,Storm这样的蠕虫病毒仍然有爆发的可能。

 

7、安全DIY已不再

 

安全厂商力图使用户相信,安全由于其复杂性使得用户已不能独自面对,但是由于不同业务的安全需求的不同特点,仅仅选择产品是不够的。Corman说:“仅有对的工具仍然是不够的,还需要针对环境实行正确的安装配置。”所以需要IT的专业人员来完成这样的工作是最好的。

 

墨者安全专家认为:Corman作为一名资深的安全专家,他揭示的安全业的问题基本上是忠恳的,但字里行间仍然有为IBM/ISS安全咨询服务推销的软文嫌疑,特别是第二、三、五、七个秘密。所以说Corman也不免落于第零个秘密。

 

对于安全认证,尤其是 所谓的国际安全认证,Corman确实说到了点子上。这其实是一个安全行业的潜规则。例如近年来几乎被国内杀毒厂商神话了的VB100,认证其初衷是为比 较各厂商的安全产品而设立的“不偏不倚”的独立评测组织,其每次测试的病毒样本来源于另个独立组织Wildlist.org。然而随着商业利益的驱使,就 如同近年来常见诸报道的各大国际标准组织一样,Wildlist.org、VirusBulletin以及ICSA等组织的认证,目前都带有浓厚的商业味 道。是否是组织内部人士,甚至是否是组织内的核心圈人士能直接影响到该次测试的样本集,从而直接影响到测试的结果。所以围绕这些组织的公关是愈演愈烈。更 有甚者,目前Wildlist.org中的通信员是一个封闭的组织,其成员的选取程序目前未见任何公开的披露。他们个人及代表的公司的利益直接影响到相关 评测的公正性。从某种意义上来说,只有立法公正,才能保证程序的公正,从而保证结果的公正。

 

而大家可以通过下面的图示来了解一下目前有的安全厂商提供的安全产品提供所谓的VB100权威认证是如何得到的,它是否有失公正和公平呢?

 

这些评测机构正是利用组织设立等一些不公开、不公正的地方,公开一些貌似公正的程序来误导用户,从而谋取他们个人或者企业的利益。

网页编辑:King
本文关键字: 网络 安全产业
如果您对“网络安全产业的七个“肮脏”秘密”有任何疑问要咨询,或您对我们专家的解答有任何疑义,请您点击以下的链接提交意向单,我们的编辑和信息化专家将会很快为您做出回答,您提供的信息经过审核后将有机会出现在我们的网页上。
  专家介绍
相关文章
·广电网络五年打造“家庭多媒体终端”
·13部门联手铲除网络黄祸清理色情信息50万条
·丈夫半夜发现妻子网络裸聊提出离婚
·色卡司家用网络存储器N299特价1850元
·巨人网络向地震灾区捐款100万元
推荐文章
·计世独家:SanDisk,别再犯傻了!
·独家:SSD固态盘预装PC中?白日做梦
·独家:绿色IT消费产品 小处不可随便
·SaaS遇上云计算:危险的三角关系
·家用游戏机热销解密:时尚是玩出来的
文章评论 您的姓名 您的Email
  
资讯中心 信息化 商用软件 服务器 方案案例 智能手机 笔记本 手机社区 笔记本社区
热门文章排行 更多
·股神巴菲特的八个秘密:少...
·互联网周刊:丁磊和网易的2008
·黑莓风暴狂击iPhone 成最...
·三年投资800亿元 电信全方...
·OpenOffice.org九年成长媲美...
·生不逢时,华为感慨万千
·郭台铭一句话致7万内地员...
·周杰伦新专辑网上泄露 下...
制造业第一是怎么炼成的
Informatica--数据集成业务
开源精神的化身--Linux
热门关键字导航
·BT ·云计算 ·苹果 ·SAAS ·雅虎 ·TD ·谷歌 ·B2C ·Linux ·家乐福 ·iPhone ·唐骏
文章搜索
专题推荐 更多
华尔街模式终结 打乱全球经济秩序
专题报道:2008中国互联网大会
·美国百年金融危机 中国经济痛上加痛
·谷歌Chrome浏览器:微软互联网终结者?
·微软施新政 番茄花园XP作者成阶下囚
·盖茨与中国:剪不断理还乱的不解情缘
·工业和信息化部人员编制确定 正式挂牌
·2008欧锦赛:IT人的饕餮之夜
论坛热贴 更多
·美上市公司CEO保安费支出...
·传AOL欲进中国市场 开始招...
·思科表示要很快撤销Linksy...
·韩机顶盒高层被捕 涉嫌向...
·第六届中国软交会亮点纷呈
关于我们 | 客服热线 | 广告服务 | 招聘信息 | 法律声明 | 投稿指南 | 联系方式
Copyright(C) ccw.com.cn,All rights reserved
中国计算机世界出版服务公司内容版权所有
京ICP证010182