Posts for: #Security

莫伸手,伸手必被捉

观点

  • 刻意隐瞒真实身份的『骇客』一样会被挖出真实身份,更何况没有安全意识的老百姓;
  • 对『安全专家』而言,莫伸手,伸手必被捉(可能暂时没事,但人生路长,习惯了这种伸手方式,总会跌进某个坑里)。

新闻重放

  • 『丝路』(Silk Road)是著名的比特币交易网站,也是最大的地下毒品交易市场;
  • 2013年10月3日,丝路被查抄,管理员Ross Ulbricht(网名『恐怖海盗罗伯茨』,Dread Pirate Roberts,简称DPR)被捕;
  • 查抄者是由FBI、DEA、IRS和国土安全局组成的网络犯罪小组纽约办公室;
  • 截至2013年7月23日的网站完整数据被收集,包括用户账户和交易信息;
  • 八卦:据说2013年3月,丝路用户「FriendlyChemist」威胁并敲诈DRP 50万美金,另一位丝路用户「redandwhite」接受悬赏1670比特币,干掉了「FriendlyChemist」;
  • 受此影响,比特币价格从9月底的145美元降为123美元。

Ross Ulbricht(DRP)是怎么被抓的

  • 2011.1,id为altoid的人开始推广丝路,2011.10,altoid使用Gmail帐号[email protected]发布文章《a venture backed Bitcoin startup company》,该邮箱是关键信息,通过该邮箱,altoid、DPR、Ulbricht迅速被关联起来:
  • Ulbricht的Google+和YouTube账户指向了Mises学院,DPR的文章中提到的经济学信息也指向Mises学院;
  • 丝路服务器日志中可以看出,登录IP、时间有时与Ulbricht所在地一致;
  • 一些使用假身份传递的包裹在发给Ulbricht时被拦截,里面有Ulbricht的照片,当然使用的不是他的真名。同期,DPR在使用这些假身份购买服务器;
  • 其中一个假ID被指认Ulbricht用于租房;
  • 在StackOverflow上发布《How can I connect to a Tor hidden service using curl in php》时用了真名,虽然迅速改名为frosty,但还是留下了痕迹。

总结DPR犯的错误

  • 使用真实姓名的gmail帐号为网站做宣传;
  • 在社交网站透露的信息能够推断出他的专业领域、院校的信息;
  • 登录服务器时偶尔没有使用代理、VPN、TOR;
  • 订购东西是寄到家里,而不是寄到某个代收点;
  • 在技术网站发求助帖时使用了真实身份。

丝路网站数据

创立于2011年2月,从2011年2月6日到2013年7月23日:

  • 拥有957,079名注册用户,30%的用户来自美国;
  • 交易了9,519,664比特币,614,305比特币佣金,一共有1,229,465笔交易;
  • 截止2013年5月,网站上有一万个产品被交易,70%是毒品类。

题外

  • 一本叫《掘金黑客》的书,讲一个金融骇客的犯罪历程,信息安全专业人士可以看看;
  • 最近很火的《绝命毒师》,感觉和丝路的DPR有点像;
  • 八卦一下,我怎么觉得tombkeeper有绝命毒师的几分神韵,有没有人有同感?

链接

关于Ulbricht,需自备翻墙梯

中文参考链接

英文参考链接

说说后门

最近有两款路由器分别被爆出固件中存在后门。

D-link是台湾公司,成立于1986年,『公司致力于高级网络、宽带、数字、语音和数据通信解决方案的设计、制造和营销,是业界的全球领导者』(官网描述)。他们的后门是:设置User-Agent为『xmlset_roodkcableoj28840ybtide』,可不经认证访问web控制界面。

字符串『roodkcableoj28840ybtide』是一段倒序文字,反过来读就是『edit by 04882 joel backdoor』。

Tenda

腾达是中国公司,是『全球领先的网络设备提供商。自1999年创立以来,公司一直致力于让每一台智能设备都能简单方便的联网,让大众轻松互联,乐享智能新生活』。他们的后门是:发送特定字符串和命令,即可执行该命令。例如:echo -ne “w302r_mfg\x00x/bin/ls” | nc -u -q 5 192.168.0.1 7329,就可以在路由器上执行/bin/ls命令。

影响范围

  • D-link:DIR-100、DI-524、DI-524UP、DI-604S、DI-604UP、DI-604+、TM-G5240等;
  • Tenda:W301R、W302R、3g611R、3gR、W330R、W311R、W368R等;

攻击

  • 已经有针对这些路由器的大规模扫描发生。例如github上已经有针对性nmap脚本,专门用于快速扫描腾达路由器:https://github.com/ea/nmap-scripts/blob/master/tenda-backdoor.nse
  • 有些人可能不知道会有什么影响,很简单:你的所有设备都可能暴露在黑客面前,你的全部网络访问都可能被完全记录。

延伸思考

  • 这两家厂商为什么要在设备中放后门?是个人行为?企业行为还是国家行为?
  • 只有中国人的设备有后门问题吗?
  • 最近很流行的『智能路由器』,会带来什么样的变化?
  • 屌丝技术员如果该怎么办?我的思路,一是用树莓派做个小防火墙;二是换用如open-wrt之类的开源固件。如果有更好的办法,欢迎告诉我 :)

其他

两篇文章都有中文翻译:

  • D-link:http://blog.jobbole.com/49959/
  • Tenda:http://www.freebuf.com/articles/terminal/14425.html

OSMOCOMBB新手指南

很多人可能知道,GSM通讯是可以被监听的。不过,我猜测,知道下面这几点的可能不多:

  • 廉价的监听设备只需要数十元成本;
  • 所需要的技能只是懂英语,会编译Linux程序;
  • 至少在2010年,技术已经成熟,2011年有开源实现。

基础

OSMOCOM-bb全称Open source mobile communication Baseband,是GSM协议栈的开源实现。开发团队的介绍文字是:

OsmocomBB is an Free Software / Open Source GSM Baseband software implementation. It intends to completely replace the need for a proprietary GSM baseband software, such as

  • drivers for the GSM analog and digital baseband (integrated and external) peripherals
  • the GSM phone-side protocol stack, from layer 1 up to layer 3

In short: By using OsmocomBB on a compatible phone, you are able to make and receive phone calls, send and receive SMS, etc. based on Free Software only.

[阅读全文]

中国信息安全相关法律法规汇编

花了一天整理了《中国信息安全相关法律法规汇编》,把能搜集到的中国信息安全相关所有公开的法律法规都放到一起了(类似27号文之类不允许公开的,没在里面),有需要的朋友自行取用吧。如有遗漏,欢迎提建议。

中国信息安全相关法律法规汇编下载:http://bbs.unnoo.com/forum.php?mod=viewthread&tid=150&fromuid=2

一. 2000年以前 2

1.1 中华人民共和国保守国家秘密法 2

1.2 中华人民共和国计算机信息系统安全保护条例 6

1.3 中华人民共和国国家安全法 8

1.4 计算机信息网络国际联网管理暂行规定 11

1.5 计算机信息网络国际联网安全保护管理办法 13

1.6 计算机信息系统安全专用产品检测和销售许可证管理办法 16

1.7 涉及国家秘密的通信、办公自动化和计算机信息系统审批暂行办法 19

1.8 商用密码管理条例 22

1.9 科学技术保密规定 25

1.10 中华人民共和国反不正当竞争法 29

1.11 关于禁止侵犯商业秘密行为的若干规定 33

1.12 加强科技人员流动中技术秘密管理的若干意见 35

1.13 广东省技术秘密保护条例 38

二. 2000年 41

2.1 计算机病毒防治管理办法 41

2.2 计算机信息系统国际联网保密管理规定 43

2.3 互联网信息服务管理办法 45

2.4 中华人民共和国电信条例 48

2.5 全国人大常委会关于维护互联网安全的决定 60

2.6 联网单位安全员管理办法 61

三. 2001年 63

3.1 计算机软件保护条例 63

四. 2002年 68

[阅读全文]

经济数据屡遭泄密的深层次原因及对策

当国外媒体自2008年以来累计七次早于官方精准“猜中”国家统计局随后正式公布的宏观经济数据时,宏观经济数据正在面临的“走 光风险”已经受到各方面的高度重视和持续关注。据国家统计局新闻发言人最新对外公布的消息,有关方面正在调查宏观经济数据泄密问题,相关工作人员也因涉嫌 宏观经济数据泄密正在接受司法调查。

    宏观经济数据事关国计民生,许多经济政策的制定和发布也需要依靠最新的权威经济数据来支撑,所以这种宏观经济数据屡遭泄密,不仅会严重扰乱 市场和经济秩序,而且对政府公信力和社会公正也是一种严重的冲击,其社会危害性不可估量。其实从根本上说,宏观经济数据屡遭泄密的深层次原因大致可以分为 以下几个方面:

    一是“谋利”成为动力,提前泄露部分经济数据在国内并不是什么特别新鲜的事,最初时只是少数经济研究员借助于“一小部分”经济数据的提前泄 密来炫耀自己离决策很近的地位,从而提高个人的市场权威。但是随着我们国家经济的快速发展和国际经济地位的大幅度提升,我国经济数据对全球股市、债市及相 关经济政策制定的影响力价值越来越大,利益集团就会把提前获取国家宏观经济数据作为投机性的盈利手段,这其中最经典的例子就是券商和机构投资者,他们在提 前获取关键经济数据后可以提前布局做空或做多,然后开始公开或私下流传这些数据以及相关货币政策调整的预期,制造一种市场氛围与自己投机性操作配合,从而 扩大这些数据的短期影响力,在股市或经济市场的波动中投机获利。

    二是流通环节缺乏监管,大家可能知道,中国宏观经济政策的制定与部分西方国家不同,中国则是将CPI、GDP、投资增速以及各种金融数据提 前提供给相关的宏观经济决策部门和领导层进行参考,是一种由数十个部门集体决策的过程,这种模式也让很多部门以及相关工作人员拥有提前获知宏观经济数据的 权力。在经济数据漫长传递的每一个环节和节点,从理论上说都是会增加泄密可能的。所以加强对经济数据传递过程中所有环节和节点的技术监管,的确非常关键。

    三是法律制约不够健全,这其实是一个怪圈,经济数据的泄密来源多出现在了国外媒体,这其中当然有利益链条的原因,但是另一个重要原因则可能 是国内媒体若提前透露经济数据即是“违规”,境外媒体则无法追查和管制,这种经济数据泄密行为的怪圈也表明中国相关法律的制约不够健全。

那么我们如何来应对这种社会危害性极大的经济数据屡遭泄密呢?以下是综合部分行业专家的观点,仅供参考:

    第一,加强行政手段的干预,统计局作为国家机关,行政手段的干预不可或缺。比如可以通过行政法规的形式禁止政府宏观部门官员在券商和研究机 构担任职务或进行任何形式的兼职,规范宏观部门官员的职务行为,加大官员利用职务便利进行经济数据泄密交易的查处和打击力度,从而从泄密源头切断经济数据 泄密的利益链条,既挽回国家损失,又挽救迷途中的同志。

    第二,加强流通环节的技术监管,即在经济数据漫长传递的每一个环节和节点部署专业级的电子信息防泄密系统。经济数据泄密一般分主观故意泄密 和无意被动泄密两种,但无法是哪一种泄密方式,只要能从源头防范电子信息泄密,就可以确保经济数据的安全。这里以 “铁卷”产品为例:“铁卷”是一套已经部署于哈尔滨市政办公厅、中国保险监督管理委员会、沈阳海关等众多政府和金融行业重点部门的专业级电子信息防泄密系 统,由国内终端与数据安全产品的领先企业深圳大成天下自主研发,集成了包括驱动级核心加密、透明加密、细分化分级审核等在内的多项目前全球最先进的电子文 档加密技术,可以针对经济数据漫长传递的每一个环节和节点进行全方位的防泄密保护。对于关键宏观部门的最新经济数据,“铁卷”可以提供的加密和数据保护类 型包括:

    一是可以让所有的经济数据置于铁卷系统的防泄密保护之下,对于所有已经脱离了宏观部门内网的核心经济数据,都将会自动无法使用,也就是说即 便是黑客攻击或宏观部门“内鬼”通过多种手段窃取了核心经济数据,但是由于脱离了宏观部门内网且没有被赋于离线使用授权,所以承载有经济数据的电子文档根 本打不开或者打开的就是一堆杂乱无章的乱码字符;

    二是铁卷对机密经济数据的保护能够贯穿其存储、使用和传输的整个生命周期,通过全面整合访问控制,将承载有经济数据的电子文档保护和应用权 限细分式应用直接集成到所有需要保护的经济数据中,也就是说其在访问保护和使用控制策略时能够将经济数据的应用权限准确细分给不同的用户,从而彻底避免核 心经济数据被泄密、窃取或恶意修改;

    三是铁卷分级审核机制非常健全,政府宏观部门的工作人员除了可以主动对经过加密保护的经济数据有选择的限制其浏览、打印输出、复制、屏幕拷 贝、可查阅的有效期限范围和打开密码等多项控制权限外,通过严格的审批机制还能够实现经济数据的“离线解密”,比如宏观经济数据的电子文档需要流通和传阅 时,他们只要向软件的“管理中心”提出一个“解密申请”或“离线申请”即可。

    三是健全制约的法律机制,经济数据屡遭泄密的确是社会公害,但我国的《统计法》和《保密法》也大都强调行政处分而非法律惩罚,这让泄密者所 应承担的泄密成本过于轻微,事实上这种经济数据泄密已是高度图利特征下的犯罪而不只是“过错”,所以希望国家迟早健全制约泄密的法律机制,让所有泄密行为 受到公共法律的严厉约束。

高考考生信息再现网上 教育系统泄密隐忧

由933万考生参加的2011年全国高考刚刚结束不久,网上便出现了公开叫卖“2011高考考生名单”的信息,据相关媒体的记者调 查,一位网名为“高考资源”的卖家自称,手中有售价为500元的2011年全国高考武汉市的2.4万考生信息,并且随后还可能会弄到荆州高考考生的信息! 而在这个卖家给暗访记者发过来的部分考生详细资料及联系方式中,高考考生的籍贯、身份证号、家庭住址、监护人姓名以及他们的详细联系方式等更是一应俱全, 其高考考生基本信息的泄密程度不得不让人瞠目结舌。

  其实以上或许只是高考考生信息被贩卖的冰山一角,通过搜索引擎的检索,我们还可以陆续发现诸如“2011年全国高考湖北48万高考考生名单售价 3000元”、“售2011年全国各地高考考生名单,后面陆续会到货”等公开兜售高考考生信息的“信息”。考生信息泄密后,众多考生及其家长坦言已经深受 各类广告商的持续不断骚扰,有不少考生甚至正常的生活秩序都已经被打乱。

  在暗访记者深入调查中发现,兜售高考考生信息已经形成产业链,并且其信息来源主要是来自“管理不严格”的各级教育部门。事实上网上兜售高考考生 信息的事件几乎每年都有发生,作为面向公众和教育下一代的社会机构,教育系统泄密所造成的社会危害性既存在于实体层面,更存在于精神层面,不少教育专家和 信息安全方面的从业者也指出,高考考生信息泄密,学生和家长在承受无休止的招生、培训甚至状元宴、谢师宴骚扰电话的同时,自然而然的也会对整个教育公平以 及社会公信力产生置疑。

  据了解高考考生信息泄密事件已经引起各方面的高度重视,但是这种类似亡羊补牢的做法可能还无法从根本上解决考生信息屡遭泄密的问题。那么究竟如何才能根治教育系统泄密,还教育公平和社会公信力呢?小编认为以下几个方面应该必不可少:

  第一,加强教育系统的行业自律,这其中又包含若干个分支领域,比如加强对相关人员的职业素质及《保密法》、《保密条例》的教育、加强对涉密部门 和涉密人员的严格监管,制定相关的奖罚办法,让主动泄密人员知道所可能要承担的泄密风险,并且这种泄密风险要足以大到人员丢饭碗甚至是身败名裂。另外,从 技术手段防范教育系统泄密也是根本的途径和手段,小编知道目前在国内上百家知名龙头企业、众多政府以及金融行业机构都部署了一种叫做“铁卷”的智能防泄密 系统,这也是目前国内安全系数最高、防泄密技术最先进、操作方式最简单且经济投入相对最少的一种高性价比电子文档保护系统。

  由国内终端与数据安全产品的领先企业深圳大成天下自主研发,同时集成了包括驱动级核心加密、透明加密、细分化分级审核等在内多项目前全球最先进 电子文档加密技术的“铁卷”,其在防泄密应用方面有以下几个特色,这些特色也非常适合在教育系统防泄密部署中进行深度应用:一是“铁卷”能够针对行业整个 内部网络(如XX教育局教育内网)提供机密电子信息的实时保护,能够让脱离内网环境的所有涉密电子文档自动无法使用或在未经合法授权打开时呈现出一堆无法 阅读的乱码;二是“铁卷”不仅集成了包括驱动级核心加密、透明加密、细分化分级审核等多项全球最先进的电子文档加密技术,而且“铁卷”还主动顺应64位操 作系统被广泛商用的主流趋势,率先在整个行业领域集成了国际上最先进的64位操作系统文档透明加密技术,同时填补了国内在这一行业领域的多项技术空白,针 对教育系统64位的大型服务器,“铁卷”防泄密也不在话下;三是“铁卷”分级审核机制趋于完美,用户除了可以主动对经过加密保护的电子文档有选择的限制其 浏览、打印输出、复制、屏幕拷贝、可查阅的有效期限范围和打开密码等多项控制权限外,通过严格的审批机制还能够实现电子文档的“离线解密”,比如教育系统 考生信息需要外调或进行与档案信息的比对以及修改时,则他们只要向软件的“管理中心”提出一个“解密申请”或“离线申请”即可,全过程受操作日志的监控, 一旦出现泄密事件,可以借助管理中心的操作日志进行稽查。

  第二,通过加大执法震慑相关犯罪,我国刑法中有“出售、非法提供公民个人信息”罪,普通人非法获取他人个人信息出售的,情节严重者,构成犯罪,处三年以下有期徒刑及罚金,卖家行为触犯了公民的隐私权,应当依法承担侵权责任。

  第三,公民和考生自我要有主动防范个人信息泄密的意识,一旦发现自己的信息被泄密甚至是被贩卖,可以选择在第一时间报警,同时在出现泄密不良后 果后,当事人可依法提起民事诉讼,要求侵权人承担赔偿责任。另外考生在向学校和考试机构提供个人信息时,最好能联合起来向学校和考试机构要求签署保密协 议,明确各自应该承担的权力和义务。

离职员工泄密多发 企业需提升应对策略

原文链接:http://soft.yesky.com/info/174/30114174.shtml

根据今年4月份相关媒体的报道,某知名外企离职员工涉嫌在离职前窃取涉及该企业家电部门核心技术的信息,事件暴露后警方迅速进行了介入,但是由于核心技术 泄密给企业造成的重大损失已经无法挽回。据了解该离职员工可能是为了给自己的下一份工作提供一些竞争优势,他利用自己在离职前尚未被完全收回的权限,访问 了存储有机密信息的服务器,获取并打印了相关的核心技术信息。事实上随着近几年“前雇员”泄密事件的频发,许多技术密集型企业不得不花上大量的时间和精力 来应对其自身核心知识产权的有效保护。

  在建设创新型国家的国家战略框架下,企业先人一步的产品设计、早人一步的发展规划、快人一步的市场部署等创新成果都是市场上最难能可贵的核心竞 争力,企业也只有有了属于自己的知识产权以及核心竞争力,也才有进一步发展的基础,相应地,一旦承载企业核心竞争力的技术文档泄密,企业立足于市场的根基 就会在瞬间土崩瓦解。然而对于企业来说,越是有能力的离职员工,有的甚至是企业科研人员和企业高管,他们越是容易将企业的核心机密文档窃取出公司,因为他 们本身就最容易和最方便接触到企业的核心机密;对于离职员工来说,拿到企业的核心机密,既可以直接卖钱,也可以到对手公司谋求一份更好的职位,毕竟自己手 上有新公司急需的市场核心竞争力!

  其实从企业的操作实践看,单靠对员工的保密教育、职业道德教育及对违规员工的经济处罚是远远不够的,因为离职员工一旦对机密技术文档窃取成功, 就可能会获得巨额的经济利益或在新公司谋求更高的职位,进而提升自己的社会地位,这是企业离职员工泄密事件频发的诱因;从另一方面看,企业缺乏对核心机密 的技术防范大大降低了内部员工窃取核心机密技术文档的成本,像本文开头的那个“前雇员”泄密事件,当事人利用其自有权限轻而易举的就对机密技术文档进行了 打印,并且将文档的电子版拷贝到私人笔记本上带出公司,这个过程没有安全监管,更没有为防范泄密而设置的任何技术“障碍”,这想想应该是多么可怕的一件事 啊!

  那么对于目前国内众多的技术密集型企业来说,如何通过最少的经济投入而在企业内部筑造起一座坚不可摧的信息安全“防火墙”呢?接下来我们一起来探讨一番。

  在企业内部建立机密电子文档的防泄密系统,要同时兼顾以下几方面的要素:一是国产,国产的产品无论是操作方式、跟踪服务还是市场价格、后期深度 功能开发等,都具有非常强的本土优势;二是要针对企业整个内部网络,只对某些或某台计算机、服务器进行防泄密是不可取的,通过对企业整个内网的安全监管, 一旦出现泄密事件,可以通过完整的操作日志进行瞬间“追根溯源”;三是要有全面的整合访问控制,将机密电子文档保护和应用权限细分式应用直接集成到所有需 要保护的电子文档中,也就是说其在访问保护和使用控制策略时能够将机密电子文档的应用权限准确细分给不同的用户,从而彻底避免机密电子文档被泄密、窃取或 恶意修改。

  基于以上三点,国内的众多安全专家和企业管理层会格外推崇“铁卷”产品,这里还是以上面反复提到的那个离职员工泄密事件为例:企业内部的所有电 脑被“铁卷”防护和监管后,如果没有特别的细分式授权,离职员工的打印和拷贝行为是无法实施的,即便是被赋于了对机密电子文档离线使用的拷贝授权,也是要 受到严格使用时间限制的,并且离职员工的打印和拷贝行为也都会被“铁卷”日志一一记录在案,企业和司法部门可以随时调阅以及稽查。

  “铁卷”由深圳大成天下独家开发和发布,是一款社会化普及和应用程度较高的专业级电子文档保护工具,这款安全产品的最大特色就是可以阻断机密电 子文档所有的泄密途径和传播路径,进而从根本上防止泄密。深圳大成天下是国内终端与数据安全产品的领先企业和第一品牌,拥有卓越的技术品质和良好行业口 碑,并且已经成为国内终端与数据安全产品行业的核心领导团队。“铁卷”的专业级优势功能包括:

  第一,“铁卷”是目前国内功能最全和最先进的全透明化电子文档专业保护工具,能够对机密电子文档的保护贯穿其存储、使用和传输的整个生命周期, 通过全面整合访问控制,可以精确定位哪些人可以访问机密文档、哪些人可以在特定时段访问机密文档、机密文档能够被访问所应达到的条件及对应严格的访问权限 等,从另一方面看,“铁卷”采用的是透明化的机制,不改变用户任何原有操作习惯。

  第二,“铁卷”能够从源头保护关键部门和企业的核心机密,企业内部员工的泄密行为主要集中在电子文档存储、使用和传输等三大生命周期内,比如电 子文档在存储时的电脑硬盘、移动硬盘、U盘丢失或遭到恶意数据恢复;在使用时的复制、另存、打印;在传输时的E-mail、QQ、MSN发送等,而“铁 卷”能够依托内网来对机密电子文档进行无形加密和保护,机密电子文档一旦脱离特定的内网环境且没有相应的“离线”使用授权,都将无法读取和使用。

  第三,“铁卷”分级审核机制趋于完美,关键部门和企业用户除了可以主动对经过加密保护的电子文档有选择的限制其浏览、打印输出、复制、屏幕拷 贝、可查阅的有效期限范围和打开密码等多项控制权限外,通过严格的审批机制还能够实现电子文档的“离线解密”,这对于企业员工在合法情况下出差使用电子文 档的情况非常方便。

  第四,“铁卷”具有最广泛的电子文档兼容性,目前新版“铁卷”可以提供70多种应用程序及Office、PDF、wps、AutoCAD、Pro/E、SolidWork等上百种主流电子文档格式支持。

  第五,“铁卷”前沿技术大量应用,深圳大成天下主动顺应64位操作系统被广泛商用的主流趋势,率先在整个行业领域集成了国际上最先进的64位操 作系统文档透明加密技术,同时填补了国内在这一行业领域的多项技术空白。从关键部门和企业的实际应用看,“铁卷”从64位操作系统底层实现对机密电子文档 的动态加解密操作,既不影响用户对文档的正常使用,又能够在内存中就通过快速的动态加解密运算来最“透明”的加解密电子文档,前沿技术也从一个侧面彰显着 深圳大成天下及“铁卷”产品的出众品质。

  铁卷团队官网:http://www.unnoo.com/

经济数据泄密震动大 政府信息安全亟待加强

股市历来是经济发展的“晴雨表”,任意一个与经济领域相关的货币信息或金融数据都有可能引发股市的波动,进而影响到社会层面方方 面面的利益,但是近一个时期据相关权威媒体的报料:国内的部分券商和研究机构于今年的3月至5月分别在国家统计局正式公布宏观经济数据之前,成功“预测” 了当月的中国居民消费价格指数(CPI),并且这个“预测”数据与国家统计局随后正式公布的宏观经济数据几乎是分毫不差!其实还不光是今年部分月份的重要 宏观经济数据,早在去年6月和2008年7月,也都出现了券商对即将公布的宏观经济数据“未卜先知”的乌龙事件。据最新的报道,有关部门已经在着手调查此 次重要经济数据泄密的相关细节和责任人。

    我们注意到,部分券商和研究机构一旦能提前获取国家宏观经济数据,他们就会立即推动其即有利益链条的加速运转,其形式可以是直接操纵股指, 也可以是其它任何一种可以控制资本流向,能够给自身或联盟机构带来实质性利益的方式,或许也正因为如此,许多券商也非常乐于聘请政府宏观部门的官员在券商 公司和研究机构担任职务,不少券商公司的首席经济学家也多有政府背景。这里比较有说服力的例子是在去年6月份的一场券商策略报告会上,一位宏观经济部门的 专家以个人观点的方式,“预测”了一组5月份数据,包括市场敏感度较高的CPI、信贷以及出口数据,而这组数据与2天后国家统计局公布的5月份数据高度相 似,其中CPI更是一模一样!但是正是由于敏感经济数据泄密,在当天沪指就上涨了2.78%。

  事实上宏观经济数据与社会中处于运行状态的方方面面都有直接的利害关系,任何泄露还在保密期的宏观经济数据都可能危害国家和经济安全,简单说宏 观经济数据的泄密在给一部分机构和个人带来短期利益的同时,也必将会严重损害另一部分机构和个人的利益,既抹杀社会公平,又公然挑战政府权威部门的公信 力,所以此类可能会造成极大社会杀害的宏观经济数据泄密事件应该要引起政府部门的高度重视,解决政府关键领域的信息安全已经刻不容缓。

  作为社会公信力最权威的政府部门而言,如何才能确保政府关键领域的信息安全呢?行业安全专家认为应该运用行政、技术和监察等综合化的手段进行防控,最根本的是要确保还在保密期的宏观经济数据防泄密万无一失。

  所谓行政手段,就是通过行政管理的方式禁止政府宏观部门的官员在券商公司和研究机构担任职务或进行兼职,规范经济部门官员的职务行为,加大官员利用职务便利进行政府关键信息泄密交易的查处和打击力度,从而从泄密源头切断宏观经济数据泄密的利益链条。

  所谓技术手段,就是在政府关键部门和宏观经济数据内部流通的每一个信息点部署专业级的电子信息防泄密系统,大家知道宏观经济数据的统计和分析需 要涉及到多个政府部门以及众多工作人员的协同工作,每一个环节都有可能造成宏观经济数据的泄密,每一次泄密过程又都有可能使用不同的泄密方式,工作人员即 便不是主观故意泄密,有时候木马程序、病毒或一个误操作也都有可能造成宏观经济数据的被截取,所以简单的加密、禁止工作人员离开办公室或禁止宏观经济数据 的流通等都是不可取的。

  但是专业级的电子信息防泄密系统就可以很好的防堵可能造成电子信息泄密的所有环节,这里以目前在国内几乎家喻户晓的“铁卷”为例:“铁卷”是一 套已经部署于哈尔滨市政办公厅、中国保险监督管理委员会、沈阳海关、招商银行、中国移动通信等重点政府和金融行业部门且是非常成熟的专业级电子信息防泄密 系统,由国内终端与数据安全产品的领先企业深圳大成天下自主研发,集成了包括驱动级核心加密、透明加密、细分化分级审核等在内的多项目前全球最先进的电子 文档加密技术,可以针对政府关键部门的宏观经济数据所有流通环节进行全方位的电子信息加密和实时保护。

  对于政府部门的核心经济数据,“铁卷”可以提供如下的加密和保护类型:一是可以让所有的宏观经济数据处于“铁卷”系统的保护和监控之下,对于所 有已经脱离了政府内部网络的核心经济数据,都将会自动无法使用,也就是说即便是黑客攻击或政府部门“内鬼”通过多种手段窃取了核心经济数据,但是由于脱离 了政府内网且没有被赋于离线使用授权,所以承载有经济数据的电子文档根本打不开或者打开的就是一堆杂乱无章的乱码字符;二是“铁卷”对机密电子信息的保护 能够贯穿其存储、使用和传输的整个生命周期,通过全面整合访问控制,将承载有经济数据的电子文档保护和应用权限细分式应用直接集成到所有需要保护的电子文 档中,也就是说其在访问保护和使用控制策略时能够将机密电子文档的应用权限准确细分给不同的用户,从而彻底避免机密电子文档被泄密、窃取或恶意修改;三是 “铁卷”分级审核机制非常健全,政府关键部门和涉及宏观经济数据的工作人员除了可以主动对经过加密保护的电子文档有选择的限制其浏览、打印输出、复制、屏 幕拷贝、可查阅的有效期限范围和打开密码等多项控制权限外,通过严格的审批机制还能够实现电子文档的“离线解密”,比如宏观经济数据的电子文档需要流通和 传阅时,他们只要向软件的“管理中心”提出一个“解密申请”或“离线申请”即可,既安全又在使用上非常方便。

  最后所谓监察手段,就是对一切泄密行为和泄密途径进行追根溯源,这个借助“铁卷”当然也是最快捷、最有效和最专业的办法。在“铁卷”平台的操作 日志中,通过技术监察手段可以精确定位哪些人访问了机密电子信息、哪些人在什么特定时段对机密电子文档进行了什么样的操作,以及哪些人在权限内或权限外进 行了什么样的违规操作等,这样任何的泄密操作都能够瞬间被监察甚至被锁定证据。

  在《经济参考报》上有消息称,这次被查处的宏观经济数据泄密的政府工作人员虽然都是职位不高的处级干部,但都是位于能提早接触到数据的核心部 门,所以笔者觉得对于政府部门核心经济数据防泄密,首先也要树立“人人平等”的意识,也就是在铁卷平台下,人人接受铁卷保护、人人服从铁卷管控,宏观经济 数据防泄密,既是对自己负责,更是对国家忠诚。

企业电子文档防泄密系统选购应遵循的六原则

随着我国经济的快速发展和国际化进程的加速推进,企业在面对越来越复杂的市场环境以及同行间几乎白热化的激烈竞争的同时,也越来 越重视对企业自身包括核心知识产权、关键技术、重点策划和企业经营财务状况等领域机密电子信息的有效保护,这些机密电子信息各个事关企业的核心竞争力,既 关乎企业的发展空间又关乎企业的生死存亡。其实从企业管理的角度讲,加强对企业核心机密电子信息的保护是任何一个成熟企业所必须要首先面对的问题,在这一 点上有不少发生过泄密事件的企业是有着惨痛教训的,企业的核心机密一旦被泄露,任何的追悔莫及也都是与事无补的。

  企业保护机密电子信息,防泄密系统的选购当然非常关键,不过有许多时候企业高管和负责软件采购的工作人员在实际市场操作的过程中又会面临重重困 惑:比如防泄密系统究竟是防病毒、防黑客重要还是防人为恶意泄密重要?病毒黑客可以窃取核心机密,企业员工可以直接带走核心机密;又比如防泄密系统采购是 选择贵的好还是选择便宜的好?选择贵的会担心过高的采购成本凸显不了产品的性价比,选择便宜的还真怕便宜没好货!

  其实防泄密系统虽然对企业发展至关重要,但是只要企业用户能够遵循以下六方面的采购原则,就一定可以选择并采购到最适合自己企业的企业级电子文档防泄密系统。

  原则一:所有可能造成泄密途径整体防御

  在当前出现的各类企业泄密事件中,通过病毒、木马、黑客攻击、内部员工夹带、企业高管贩卖以及电脑存储介质在维修、移动过程中的恶意窃取等都有可能成 为企业核心机密电子信息的泄密途径,所以企业防泄密系统如果只能对某个或某几个泄密途径进行防御应该是远远不够的。现在许多企业都会选择一款叫做“铁卷” 的专业级防泄密系统,它能够针对企业整个内部网络提供机密电子信息的实时保护,能够让脱离企业内网环境的所有机密电子文档自动无法使用或在未经合法授权打 开时呈现出一堆无法阅读的乱码。事实上对于企业中产品研发报告、设计文档、图纸、配方、源代码等数字化知识产权文档及客户资料、项目资料、招投标方案等商 业机密信息文档一般会分散于企业内部多台电脑终端,员工对电脑的滥用和对重要数据的泄密途径越来越多,企业内部核心数据被泄密的风险越来越大,“铁卷”基 于企业内网的防泄密系统保护,可以说既治标又治本。

  原则二:防泄密系统防自身破解等级要高

  一款好的企业级防泄密系统既要能够防堵企业中所有可能造成泄密的途径和环节,又要防范自身的加解密机制和技术被第三方破解,因为一旦防泄密系统被强行 破解,企业的“防泄密”也就等于形同虚设了,所以企业在采购防泄密系统时,产品研发机构的技术实力是非常关键的。这里同样可以以目前国内性价比十分出众的 “铁卷”为例:“铁卷”由国内终端与数据安全产品的领先企业深圳大成天下自主研发,进入行业市场六年多以来与国内上百家知名龙头企业、众多政府以及金融行 业机构建立了长期而稳定的战略合作,所有合作方的政企机构并没有发生一起有恶劣影响的泄密事件,“铁卷”自身从技术上说也没有任何被强制破解的可能。

  原则三:要有自身核心加密技术彰显实力

  对于一套相对成熟的防泄密系统来说,具有完全自主知识产权的核心加密技术自然非常关键。“铁卷”产品不仅集成了包括驱动级核心加密、透明加密、细分化 分级审核等多项全球最先进的电子文档加密技术,而且“铁卷”还主动顺应64位操作系统被广泛商用的主流趋势,率先在整个行业领域集成了国际上最先进的64 位操作系统文档透明加密技术,同时填补了国内在这一行业领域的多项技术空白。从企业实际应用看,“铁卷”从64位操作系统底层实现对机密电子文档的动态加 解密操作,既不影响用户对文档的正常使用,又能够在内存中就通过快速的动态加解密运算来最“透明”的加解密电子文档,前沿技术也从一个侧面彰显着深圳大成 天下及“铁卷”产品的出众品质。

  原则四:要有权限分配和灵活加解密机制

  在企业整个内部网络部署防泄密系统,并不是要将所有机密电子信息“锁”起来,而是在不影响电子文档正常使用的这个前提下,实现防御关键电子信息外泄。 “铁卷”分级审核机制趋于完美,企业用户除了可以主动对经过加密保护的电子文档有选择的限制其浏览、打印输出、复制、屏幕拷贝、可查阅的有效期限范围和打 开密码等多项控制权限外,通过严格的审批机制还能够实现电子文档的“离线解密”,比如企业员工出差需要外带电子文档时,或是某位企业高管在外地需要临时调 阅电子文档,则他们只要向软件的“管理中心”提出一个“解密申请”或“离线申请”即可,宽严相济,最终实现对机密电子文档安全保护和使用的最佳结合。

  原则五:防泄密系统自身稳定性重点考查

  这其实也是非常重要但又比较容易被忽视的一个防泄密系统采购原则,由于专业的防泄密系统一般都是基于操作系统最底层技术来开发的,所以。这种产品做起 来不容易,开发出稳定的产品难度极高,通常需要行业内顶尖的技术开发团队来共同研发和开发。通常情况下对防泄密系统产品稳定性的判断,一看产品有多少用 户,二看用户有多大规模,三看企业的同行业是否有该产品的典型用户,以及防泄密系统应用的效果如何等。“铁卷”产品已经在广泛服务于国内上百家知名龙头企 业、众多政府以及重点金融行业机构,有的还是全球500强的国有大中型企业,其安全性和稳定性都非常出众。

  原则六:专业化的服务能力同样至关重要

  其实像企业级的防泄密系统,在国内外都是众多极具竞争力的同类产品,不过目前国内许多精明的企业高管和负责采购软件的工作人员会把目光集中于国内的一 线品牌,其中最重要的原因之一就是企业用户更看中于国内一线品牌的本土化服务。国外产品高昂的价格、本土化服务的先天欠缺及受制于政府对相关信息安全产品 的部分准入政策等,不少企业用户并不考虑,但是对于像“铁卷”这样的行业龙头品牌,更多用户对其专业化的服务能力还是表示非常认可的,这一点从“铁卷”产 品现有庞大的企业级用户规模和多达数页的企业战略合作名录中就能找到最好的印证。

IDC预测:防泄密产品将会消失

3月中旬的时候,sowhat给我发了一段IDC的预测:

Data loss prevention (DLP) will disappear into messaging, Web, and identity management security suites. It will only remain an independent product for large enterprise customers. In this area, DLP will consolidate enterprise oversight for all communications and content. Logically, enterprise DLP will move away from point product solutions. Because customers complain about expensive, labor-intensive deployments, wizards will increasingly automate policy creation to make deployment easier and avoid false positives and negatives. Over time, DLP will incorporate enterprise rights management (ERM) and encryption for data at rest, data in motion, and data in use management of mobile devices, as well as PCs.

[阅读全文]