Posts for: #Startup

影响了我人生观的一个“游戏”

这个标题实在有些土,开始前,先聊聊其它的吧。

前几天,zzzevazzz在blog上,就电子图文档安全(防泄密)的产品进行了一番讨论,在一番唇枪舌剑之后,他提出了:趁五一空闲,帮我们测测铁卷,看看是否存在如他所说的一些问题。我没有多想,就答应了,并且上传了一个较新的版本,发了最新的用户手册。

隔天,有同事认为我做得草率了:

如果他存有恶意,将测试后铁卷的问题直接发布怎么办?

如果他是竞争对手,在客户那里宣扬我们的缺陷怎么办?

如果他找到了一些我们短时间内无法完善的问题怎么办?

等等等等……

说实话,我心里也有些后悔(对不起啊zzzevazzz :)),主要的担忧是:如果真的发生了上面这些问题,实际上是在铁卷还相对弱小,“抵抗力”还比较差的时候,我自己引入了“恶性竞争”的因子……

所幸,结果是:

五一时,他发来一封邮件,提出了测试铁卷过程中发现的两个安全上的缺陷,以及遇到的一个输入法兼容性问题。之后的几封邮件往来,交流蛮充分,让我从另一个角度审视了一把铁卷,非常感谢他 :)

这件事让我浮想连翩。前天晚上和康盾喝酒讨论的时候,就想起以前写过的“囚徒困境”的小游戏,我对康盾总结陈词:这个游戏,极大的影响了我的人生观。

最早,我是从一本《对策中的制胜之道》(大概叫这个名字吧……书在深圳,记不清了)的一本书里看来的,游戏的规则是:

两个囚徒被抓,被分开审问。若两人都不招,查无实据,两人都释放;若A招B不招,则B坐牢,A拿赏金回家;若两人都招,则两人都坐班房。

人们利用囚徒困境这故事制作了对抗游戏的程序,即:

1、假设囚徒可以做无数次的选择;

2、写程序模拟一个囚徒的选择;

3、让两只程序去战斗,在一定的时间内,看哪个程序拿的赏金多,坐牢少;

4、在一定区域内放进很多程序,进行程序大战,看最终哪个程序拿的赏金多,坐牢少;

这个游戏与人生的对抗实在是相似,我们一辈子,会遇到很多次的竞争与合作,每次我们可能都在犹豫,怎样对待这个合作伙伴?怎样对待这个竞争对手?

书中的博弈推论我已经忘记了,只有一个结论,记得很深:出乎意料,一个非常简单的程序取得了非常好的成绩,那个程序的规则简单得……简陋,即“一报还一报”,也就是:

1、在别人意向不明确时,先表示友好;

2、一报还一报。

书中还提到了:如果有人专门针对“一报还一报”策略制作竞争程序,则“一报还一报”会死得很惨。但如果是“程序大战”,即很多程序在一起混战(更能模拟社会现实一些),那么,这些“恶意程序”往往还没来得及遇上“一报还一报”程序,便已经被消灭了……

后来康盾来了一句:“一报还一报固然是爽快,但有时候,可能被人坑一次,你就永远也站不起来了……”,游戏毕竟只是游戏,游戏只能部份模拟出人生的一些竞 争与合作关系。现实生活中的竞争与合作,往往复杂得多。而且,由于肩上的责任(比如小康好歹得管着三百来号人的饭碗),这时又不能轻易吃人一报……否则容 易“突然死亡”。这让我又陷进困惑……

不管怎么说,如果是个人问题,我还是坚持“一报还一报”的策略(俺身边有这么多好兄弟,证明了这种诚恳的态度,是被大众所接受的😁)。

但,涉及企业时,或许需要更多地考虑企业的风险,不能过于“意气用事”(不知道俺有没有这个能力能控制自己的情绪了😲)。

评论:评论:在销售铁卷的过程中,我遇到的一些常见的问题(zz)

原文章:评论:在销售铁卷的过程中,我遇到的一些常见的问题(zz)

本来还在想,怎样才能清晰地表达出我的观点。昨天炮叔的一句老话,点醒梦中人。

炮叔说:过多的管理,等于没有管理。

然后炮叔举例:他电脑里,大概有两千份文档。一家一千人的企业,就有2000x1000=2000000份文档。要让员工为每一份文档选择策略,并且由管理员来判别这种策略是否合理,OMG……

至于选择性加密,在我看来,形同不做安全防护,或许能满足一小部份客户的需求,且看一年后,哪类产品的市场占有率高吧 :)

仅以此回复。

超级巡警之维金病毒专杀

维金病毒(Worm.wiking,又名威金),是2006至2007年度影响最大的恶性病毒之一。由于其变种多、难于根治,目前多数杀毒软件只能抓一个,杀一个,没有行之有效的解决方案。

超级巡警之维金病毒专杀实现检测和清除、修复感染维金病毒的文件,对维金的未知变种具备侦测和处理能力,可以处理目前所有的维金病毒家族和相关变种。

V0.3是超级巡警之维金专杀的第一个公开测试版本,查杀后将在本程序所在目录建立隔离目录,将查杀的文件复制一份到此目录备份,查杀完毕并确认无误后,可以删除此目录和相关文件。

超级巡警之维金病毒专杀下载:http://update3.dswlab.com/vikingkiller.zip

md5sum:5ebf7b663e9ad38c1a3ec7144069ea50

超级巡警:彻底查杀各种木马,全面保护系统安全。

更多免费工具下载:http://www.dswlab.com

专业的桌面与内容安全产品:http://www.unnoo.com

评论:在销售铁卷的过程中,我遇到的一些常见的问题(zz)

原文章:在销售铁卷的过程中,我遇到的一些常见的问题(zz) 转载zzzevazzz的文章,原文见:http://hi.baidu.com/zzzevazzz/blog/item/368459f462fd12d8f2d385de.html

多谢参与讨论,俺正在外地出差,先转过来,回头仔细看看,再和您一块探讨探讨 :)有关文档保护似是而非的观点及我的看法 by zzzevazzz

看了《在销售铁卷的过程中,我遇到的一些常见的问题》一文,有些话不吐不快。(此处省略引文,可参见上面给出的原文章链接)

下面是我的看法:

首先要说的是,客户的需求总是“合理的”,确切的说是,总有合理的一面。必须承认,客户的需求有时候会很奇怪,甚至是可笑的。碰到这种情况,我会和对方摆 事实讲道理,就像引文中那样,列举一些论据。但是,并不是把客户说服、把产品卖出去就没事了。我还会思考,为什么我的产品不能在实现功能的前提下满足客户 的需求呢?客户的需求往往从他们实际的工作经验和习惯中提炼出来,不是一句“不合理”就能打发的。

具体到文档加密问题。客户的需求是,能对每个文档有选择的加密保护。而铁卷的功能是,对指定类型的文档强制加密(希望我没有理解错)。必须使用强制加密的 依据是“选择性加密和防泄密相违背”。在我看来,这里铁卷又陷入了“驱动级透明加解密”的惯性思维中,认为只有强制的才是安全的。(我为什么要说“又”? 呵呵。)我想,造成这种想法的原因是,用驱动做强制加密太容易了,太“完美”了,以至于设计人员无法想象除去强制性后产品还能做啥。是啊,一切都自由了还 有安全性可言吗?我卖个关子,先来说说选择性加密的合理性。

如果我公司明天要部署铁卷,那现在我首先要做的事是把我所有资料(doc/xls/ppt甚至txt/cpp)备份到移动硬盘上。因为我电脑上有很多文档 不属于机密,要随时修改并与别人共享这些资料。如果把这些文档加密保护,并且外来的普通文档在我电脑上处理后就不能简单的还给别人,这是我无法容忍的。虽 然可以要求工作电脑和日常使用的电脑分开,但既成事实是,在家、在公司、出差时我都用同一台电脑,这样才不会耽误任何事。选择性加密的合理性我还可以列出 很多,都是我在和客户交流时收集到的,不一一细说了。

本质上,强制加密面临的主要问题是较严重的影响了普通文档的流通。安全往往和方便相冲突,如果事情到了非使用物理隔离不可的地步,那就算再麻烦、再有抵触也只能硬着头皮上。但是,协调好安全性和易用性的关系,在保证安全的情况下最大限度的增加灵活性,正是一个好的安全产品的价值所在。

回到需求问题上。按照引文中的观点,强制加密可以解决主动泄密问题。实际真是如此吗?有更好的方案吗?分两种情况来讨论:

第一种情况,客户还没有使用文档保护产品,甚至没有把重要文档集中管理,所有文档处在失控状态。那么在切入文档保护机制的时候,势必要付出一定的部署成本。

首先,不管是强制加密还是选择加密,都不能防止有人在部署前先将资料明文备份到不受控的地方。这不是技术问题,而要依靠行政管理手段解决。

其次,部署时像铁卷这样“一刀切”,把所有指定类型的文档都加密虽然痛快,但在易用性上却是“此恨绵绵无绝期”。选择性加密则给客户至少两个方案:一是由 每个员工主动对自己拥有的文档分类,将机密文档上传到服务器上加密保存,同时以管理手段监督和约束员工的这个操作;二是在每台电脑上运行一个自动化工具, 将指定类型的文档全部上传到文档服务器,并删除本地的文档,然后由指定的人(如各部门领导)审查所有上传的文档,将机密文档留下而把普通文档还给员工。当 然,还给员工的文档不能再在终端上被强制加密了。实际部署时可以将两个方案结合起来。比如由员工主动分类加密,但先全部明文备份到某台服务器上做“案 底”,一旦将来发现有人没按规定加密重要文档,备份服务器上有据可查。或者对某些类型的文档(如图纸)实行领导审查,另外一些类型(如doc)实行自主选 择。我和实际客户交流之后发现,这些方案是可以被客户接受的。

显然,问题的关键是,部署时强制加密也无法阻止用户事先偷偷备份机密文档,那么不加区分地强制加密所有文档也就没有意义了,选择性加密才是更合理的方案。

第二种情况,部署完成之后,如何防止文档原作者泄密。对这个问题,先要关注这个机密文档是怎么产生的。

如果文档是凭空撰写的,那么作者只要找台“干净”的电脑再写一遍就“泄密”了,这不是任何文档保护产品所能管得住的。好在“天下文章一大抄”,撰写文档经常要引用其它文档的内容,这就是加密保护的意义所在了。

如果机密文档引用的全是普通文档的内容,那么逻辑上撰写过程没有发生泄密,那些普通文档没必要加密保护,因为真正的机密在作者的脑子里。而且,是普通文档 则意味着其内容有可能通过部署了文档保护产品的安全域以外的途径(比如浏览网页)来获取。于是,脱离安全域作者照样可以写出一份“机密文档”来。因此我认 为,只是为了减少获取普通资料的途径,而用强制加密阻止普通文档的简单流转的做法完全得不偿失——安全性没有实质提高,麻烦却不少。

如果机密文档部分或全部引用的是其它机密文档的内容,那么根据等级保护的思想,新的机密文档首先必须是受保护的。即为了从其它机密文档中直接复制内容,必须先把正在撰写的文档加密。在这种情况下,选择性加密自动具有了“强制”的性质,不会造成安全漏洞。

对于通过打字等方式将机密信息抄录到普通文档中泄密的手段,看起来强制加密可以有效的防御,但实际上由于强制加密的文件类型是有限的,泄密者只要换一种不 会被强制加密的格式来抄录就可以了。比如doc文档,用txt来抄录。txt也被加密还可以用rtf/html/cpp等等。如果是图纸则繁琐一点,记下 元件的参数,到“干净”的系统上也可以同样画出来。而且,现在的“驱动级透明加解密”产品一般都通过文件名和hash来识别应用程序。只要将文档处理程序 改个名字再加个壳,就能避免被强制加密。先用原应用程序打开机密文档,再用修改过的应用程序新建文档,就能以同样格式抄录了。(虽然某些程序只能存在一个 实例,但至少Word、Excel可以有多个,UG好像也可以。)

总之,强制加密防止主动泄密只是一个美丽的谎言, 它并不能比选择性加密做得更好,反而严重降低了灵活性。另外,选择性加密的产品要实现强制加密是很容易的,不给用户选择的机会就是了。但反过来强制加密产 品要提供选择性加密功能,改动不小。这个改动可不是允许用户自定义加密策略这么简单的,还涉及到很多用户体验方面的调整。从这个角度看,选择性加密和强制 加密机制哪个适用性更强是显而易见的。

下面我来解决前面的疑问——除去强制性后还能做什么。大家首先要明确一个观点,不要试图防止文档的作者泄密文档,那绝对是件吃力不讨好的事,原因前面说过 了。文档保护的目的在于,对已经纳入保护体系的机密文档,确保其流转和共享始终在可控的安全域中。不同产品之间设计思想和技术含量的高低就体现在能否做到 安全性和灵活性的双赢。我看中的方案是,将等级保护中的自主访问控制和强制访问控制结合。对于以私人文档的形式存储、流转、共享的文档,使用自主访问控 制,由作者控制浏览者范围和权限。这部分文档对某些人有价值,所以用自主访问控制防止被动失密。更重要的文档由作者提交管理员审核或由管理员直接导入,并 评定密级,接受强制访问控制,每个用户通过预定义的角色以不同的权限访问这些机密文档。(这个方案看起来并没什么了不起的,但有趣的地方在细节上。不过本 文就不详细阐述了,那需要很大的篇幅,我可不是在写论文。)

接下来我要说说企业内部文档权限控制问题。引文中认为“企业管理水平还没有达到相应的高度”就不需要使用等级保护之类的权限控制。我十分不赞同这个观点。 一个设计良好具备等级保护功能的产品,如果要简化成保护/非保护两种“等级”很容易。客户如果觉得“无所适从”就暂时不用等级保护好了。如果一个产品明明 实现不了等级保护,却告诉客户等级保护没有用,“有了你们也用不好”,这是不是太自以为是了一点?!同样地,如果仅根据引文中一个设计糟糕的产品的所谓案 例,就得出“天下乌鸦一般黑”的结论,那实在有点“井底之蛙”了。等级保护同样可以在很大程度上满足“透明操作”的要求,根本不会出现ABCDE经理不断 找管理员这种事。

在信息安全圈里,一直有“三分技术七分管理”的说法。大家可以去看CISSP论坛的帖子——“三分技术、七分管理,你怎么看?”。其中详细讨论了管理和技术的关系,很有启发性。我的想法是,不论管理和技术的比重如何,我们先补上“最短的木板”就对了。

对于被报道出现严重信息安全事故的国内外大企业,我相信它们在管理上一直都有完善和严格的安全规范,只不过没有有效的落实而已。这是技术的责任。安全规范 往往要求用户改变原有的工作习惯,可以说必然与方便灵活的需求相冲突,而且“越安全就越不方便”。但技术出色的产品能较好的调和这个矛盾,增强用户体验, 并在一定程度上确保(强制)规范的实施,还能提供全面的审计功能以便事后追查。因此,对于“有法不依”、“令行不止”的情况,无疑需要加强技术方面的投 入。

国内企业更多的情况是,技术和管理都缺乏,或者管理严重滞后,怎么解决?CISSP的讨论形象地将技术比作西医,管理比作中医,得到很多人的赞同,我也觉 得很有道理。“西医见效快”,如果技术和管理都缺失,先加强技术可以立杆见影。那么管理跟不上怎么办?我要说,等待管理水平慢慢进步的做法,是在逃避问 题。站在软件开发商角度看,我们卖的不仅是一个好产品本身,还是一个安全模型,或者叫安全理念。客户有安全需求并且认同你的安全理念,才会接受你的产品。 开发商应该做的是,设计出既严谨规范又灵活多变的文档保护模型,适应客户各种需求和不同管理水平的情况。就像微软的SharePoint,不管是对团队、 小企业、大企业还是多家商业合作伙伴,都有合适的架构满足需求。技术不是万能的,它不能代替管理,但技术可以是“催化剂”,正所谓“科技改变生活”。企业 可以通过部署灵活的文档等级保护产品,从无到有,从随意到规范,引导员工逐步接受企业的安全制度。

总之,企业选择文档保护产品时,眼光要长远一点,不仅要看到现在的安全需求,也要考虑不久的将来必然增强的安全需求。(不要太指望你买的产品将来会升级,并符合你的新需求,就算是这样,那也不是白送的。)

最后说说漏洞问题。出现“另存为”、改名、拖拽和某种工具(估计是线程插入)能解密等漏洞,都是过分追求“透明”的后果。产品的设计、研发和测试人员应该 为自己的懒惰感到羞耻。没错,就是懒惰!另外,这种“豆腐渣工程”应该在招标的时候就被淘汰。没有提前发现问题,企业也有责任(他们应该请我去验货,呵 呵)。至于离线访问、离线控制、离线追加权限都是“小菜一碟”,没啥可说的。

[阅读全文]