Posts for: #Tech

部署安全产品的成本有多高?

Jordan转载了一篇文章Estimate the true cost of a new security control,看完颇有感触:无论是中立的咨询顾问还是产品厂商,在与客户交流的时候,能把这些信息给客户交代清楚,一则尽责,二来其实也可以提高印象分 :)

简单翻一下,文章大意如下:

部署一款新的安全产品,需要考虑的成本大致包括以下几类:

1、采购成本 各种软硬件及服务的直接成本(可能还包括需要扩展的模块组件)。 2、实施成本包括了方案设计、产品测试、部署、咨询等。 3、日常维护成本 维护、监控、日志审计等。 4、培训成本 就该产品的使用进行培训教育。

上面四类成本是我们很容易想到的,但后面几类成本,则往往为人们忽略:

5、制度成本由于部署新的安全产品,安全策略与制度通常也会发生相应的变化,制度的宣讲贯彻、维持也有成本。 6、效率成本人们常说安全性与易用性是一对矛盾,安全产品部署往往会一定程度上导致操作流程、使用习惯变化。这也理所当然地会导致工作效率上发生变化。写到这里,不禁还要再做个广告,目前市场上的电子文档(图纸)防泄露产品,绝大多数都带来了使用习惯上的大变化(比如:改变文档类型、文件需要上传到服务器等等),这方面给普通计算机操作人员带来的困扰和效率影响会相当大。铁卷在这方面用心设计,做到的“透明使用”就能在几乎不影响使用效率的情况下,达成对电子文档(图纸)的安全防护。

7、验证成本 引入新产品后,往往也是增加了新的控制点,这时候我们需要验证该控制点的可用性、安全性后(比如渗透测试),才能将其融入现有的安全体系中。

word 0day exploit

看到朋友们在讨论两个消息:

1、0-Day attack in the Microsoft Word environment

这则消息可以和“国外安全人员称Word最新攻击代码来自中国”对照着看,从这里面我们可以看到,甚至应用程序(可能包括 Office、MediaPlayer、IM、浏览器、邮件客户端等等……)的攻击和渗透已经悄无声息地流行起来了。

2、0day 中国

这让我很诧异,市场经济果然神奇,有买家就一定会有卖家。在他们的站点上,可以看到这么一个 word 的溢出程序:

我在讲铁卷 ppt 时,最后会讲一个古希腊神话“阿基里斯之踵”,信息安全中的阿基里斯之踵在哪里?我们的最后一道防线是什么?

我觉得是铁卷这类产品,欢迎商榷 :) 查看全文

达芬奇的密码筒

今天携小鼻涕看了达芬奇密码的电影版,虽然看过书,但两个多小时也不觉乏味,可见影片效果还是不错。看到电影中的“密码筒”时,突然心中一动:因为公司最近正在力推的“铁卷”,涉及到信息的加解密,因此我正翻出一本小书《密码故事:人类智力的另类较量》在重新阅读,似乎可以在 blog 上加一个“密码故事”的标签,将一些比较有趣,可以在茶余饭后讲给朋友们听听的小故事记录下来。

对我来说,一来备忘,二来也练练讲故事的能力。就从今天的《达芬奇密码》开始吧 :)

通常密码与数学紧密关联,达芬奇却采用了“机械”的方法来保护信息,下面的图片就是索菲发现了密码筒的剧照:

Q:如何开密码筒?

A:跟自行车上的号码锁一样,有五个转盘,每个转盘上有26个字母,把它们联成一个正确的单词,就能打开圆筒。

Q:密码筒如何防止暴力开启?

A:信息是写在一张能溶于醋的草质纸卷上,装进密码筒前,先将纸卷绕在醋瓶上,只要有人试图强行打开,筒内的安全装置会击碎醋瓶溶解纸张。

密码筒在那个时代机密性和完整性做得算不错了,但可用性却不怎么好,狠摔一跤都有可能导致信息不可用。

上面那幅剧照是在新浪宽频上截的图,一开始用尽各种截图软件均告失败,正自纳闷时,奇技淫巧兰心慧质的 tombkeeper 上线了,只一句话就解了我的围:DirectX 的输出关掉硬件加速就能截了。

补遗:Firefox 下可以安装观看新浪宽频的 greasemonkey 脚本,之后居然不用关硬件加速也能截图,记下一笔。

Maxthon 2.0.0.2830 预览

看到一个 Maxthon 2.0 邀请预览版的下载,虽然这还是一个远未成熟的版本,但还是觉得压力很大。初步试下来,觉得 Maxthon 开发的几个方向特点大致如下:

1、简洁便不消说了,在 Google 的影响之下,已经有越来越多的产品将繁复的细节隐藏起来,光展现给用户一些必要的控制项。

2、至于这个处处用心,有这种感觉,就是将原先在菜单、工具栏、配置项中的一些复杂内容搁到不同位置上,用户要用的时候,这些功能仿佛就在手边。

3、将安全单列为一项,倒有些印证了我昨天写的:操作系统、应用软件厂商越来越多地自带安全功能,虽然这是一个“蚕食”的过程,我相信再过几年,我们可能就用不着杀毒软件了。

X-浏览器下一步应该怎么走,整体技术策略该如何把握,需要好好考虑一下。

Windows Live Safety Scanner

今天更新了 Windows Live Messenger 8.0 beta,顺手也装上了里面的“Safety Scanner”。

安装完毕后,一旦在 MSN 上共享文件,在同享的同时,Safety Scanner 就会实时对共享文件进行病毒扫描。微软的帮助网站上写的是:

Microsoft 提供了用于 Windows Live Messenger 的免费病毒扫描程序。此扫描程序可以对通过 Windows Live Messenger“文件传输”传输的文件以及通过“共享文件夹”共享的文件进行扫描。每次通过 Messenger 传输或共享文件时,此程序都会运行。如果发现了已知病毒,程序会就通知您。一旦发现病毒,您可以选择清除病毒或是删除文件。免费病毒扫描程序会自动检查来自 Microsoft 的最新病毒签名并根据需求进行安装。

它的使用完全对用户透明,使用者完全没必要知道这玩意的存在,只是速度会略慢些。

操作系统、应用软件厂商越来越多地自带安全功能,虽然这是一个“蚕食”的过程,我相信再过几年,我们可能就用不着杀毒软件了。