首页 | 互联网 | IT动态 | IT培训 | Cisco | Windows | Linux | Java | .Net | Oracle | 软件测试 | C/C++ | 嵌入式开发 | 存储世界 | 服务器
网络设备 | IDC | 安全 | 求职招聘 | 数字网校 | 网页设计 | 平面设计 | 技术专题 | 电子书下载 | 教学视频 | 源码下载 | 搜索 | 博客 | 论坛
热点关键词:
联想移动被卖 消费者和国产手机阵营很微软:Vista销量达1.9亿套 3月内卖50
您现在的位置:IT动态>>安全资讯
黑客揭露网络安全产业的七个“肮脏”秘密
时间:2008-5-16 来源:cnbeta 作者:佚名 保存本文 进入论坛

    中国IT实验室5月16日报道:在拉斯维加斯Interop会场上,一位安全专家告诫与会者:公司的IT负责人必须注意影响到公司网络安全的七个安全产业内的小秘密。虽然IBM/ISS本身也是一个安全服务提供商,其首席安全策略师Joshua Corman还是在会上说:“对于安全产品和服务提供商试图想要告诉你的东西,最好是保持适度的怀疑。”

    他沿用1960年代Ralph Nader针对汽车安全出版的书《任何速度都不安全》来作为他演讲的标题:“任何速度都不安全,安全产业七个肮脏的秘密”。Nader讽刺汽车制造商针对汽车安全所做的改造都是一些花拳绣腿,没有实质性的提高。

    安全厂商们时不时将其研发的投资用于管理界面而非更多的安全功能,他们更倾向于仅在客户强烈要求时才增加这样的安全功能。Corman说道:“安全厂商的目的是赚钱,而不是让用户更安全。”他说这是安全厂商的第零号肮脏的秘密。其他的七个分别为:

    1、安全认证具有极强的误导性

    安全认证标准经常确认说相应的产品能够100%地阻挡所有的可复制恶意代码。然而被捕获到的恶意代码中有75%是不可复制的,例如木马。当标准设定之后,Corman说:“不可复制的恶意代码仅占恶意代码的5%”。认证意味着一个产品只能捕获100%恶意代码中的25%.

    2、没有安全世界

    厂商常说网络世界必须设置防御,但大部分数据丢失其实并非经由防火墙,一半的数据丢失其实是经由丢失的笔记本电脑或其他移动设备。企业必须加强其商务流程的管理,如同他们加强其网络边界的管理一样。他说:“如果你继续相信网络世界,就像是你相信圣诞老人一样。”

    3、风险评估威胁到安全厂商

    安全厂商希望企业买他们所卖的,这样他们能推动阻挡特定威胁的产品。例如,NAC能解决一些实际的问题,但是如果此类问题对企业来说并不会对其主要业务产生大影响,那就根本不 需要予以考虑。Corman说:“风险评估应能确定改进业务流程或固化配置是必须的,你需要了解所处的环境和大的优先级。”

    4、弱的软件之新还有更多的风险

    安全厂商力推如何保护和修复软件的漏洞,但是Cormen说这些问题仅占被成功利用的漏洞的一部分。弱口令、弱配置,特别是缺省配置,以及易被社会工程突破的缺乏安全意识的人 才是最大的问题。Cormen说:“即使软件是完美的,仍有病毒木马会肆虐,他们其实并不完全依赖于软件问题。”

    5、安全规范威胁到安全

    安全规范本身并不是一件坏东西,但是遵从政府制定的标准,例如:HIPAA或行业的标准如PCI并不是以使你的网络更安全。问题在于政策法规制造了规范要求与网管认为对业务来 说最需要做的事之间的落差,影响到预算和资源的投入。遵从这样的标准,同时意味着可能引发针对此类相同防御的可能攻击能被实施。他说:“如果PCI告诉他 们防御重点在什么地方,那攻击者就能轻易绕开。”

    6、厂商的盲点可能导致Storm类蠕虫病毒的再度爆发

    公司层的防御能利用行为检测等技术锁定到僵尸网络,但是个人用户网络并未受到保护。行为检测到技术或异常行为分析等在个人安全产品上的运用可以起到一定的保护作用,然而一方面 由于此类技术仍存在技术不足和盲点,另外仍有大量未使用此类技术的用户,Storm这样的蠕虫病毒仍然有爆发的可能。

    7、安全DIY已不再

    安全厂商力图使用户相信,安全由于其复杂性使得用户已不能独自面对,但是由于不同业务的安全需求的不同特点,仅仅选择产品是不够的。Corman说:“仅有对的工具仍然是不够的,还需要针对环境实行正确的安装配置。”所以需要IT的专业人员来完成这样的工作是最好的。

    墨者安全专家认为:Corman作为一名资深的安全专家,他揭示的安全业的问题基本上是忠恳的,但字里行间仍然有为IBM/ISS安全咨询服务推销的软文嫌疑,特别是第二、三、五、七个秘密。所以说Corman也不免落于第零个秘密。

    对于安全认证,尤其是 所谓的国际安全认证,Corman确实说到了点子上。这其实是一个安全行业的潜规则。例如近年来几乎被国内杀毒厂商神话了的VB100,认证其初衷是为比 较各厂商的安全产品而设立的“不偏不倚”的独立评测组织,其每次测试的病毒样本来源于另个独立组织Wildlist.org.然而随着商业利益的驱使,就 如同近年来常见诸报道的各大国际标准组织一样,Wildlist.org、VirusBulletin以及ICSA等组织的认证,目前都带有浓厚的商业味 道。是否是组织内部人士,甚至是否是组织内的核心圈人士能直接影响到该次测试的样本集,从而直接影响到测试的结果。所以围绕这些组织的公关是愈演愈烈。更 有甚者,目前Wildlist.org中的通信员是一个封闭的组织,其成员的选取程序目前未见任何公开的披露。他们个人及代表的公司的利益直接影响到相关 评测的公正性。从某种意义上来说,只有立法公正,才能保证程序的公正,从而保证结果的公正。

责任编辑:Chuan

相关文章
黑客荣获“全球IT业最具影响力100人”
黑客侵入红十字会网站 骗善款被判刑两年
互联网存在重要漏洞 黑客可能控制流量
18岁黑客开博卖病毒 扬言“饿死杀毒软件商”
九大策略 保护用户计算机远离黑客骚扰
19岁黑客为推销防火墙黑掉联众网游
黑客惊天发现:苹果公司能监视每台iPhone
乐清少年黑客炫耀"实力" 频频攻击校园网站
Hotmail用户遭黑客勒索 微软称用户使用不慎
黑客用Flash缺陷兴风作浪 可运行非授权软件
热点推荐
 文章评论
 精彩友情推荐
·Asp源码 PHP源码
·CGI源码 JSP源码
·建站书籍教程
·服务器软件 .net源码
·建站工具软件
·IDC资讯大全
·机房品质万里行
·IDC托管必备知识
·全国IDC报价
·网站推广优化
 
人物焦点
热点关注
频道精选
 Chinaitlab Group 旗下网站:  中国IT实验室 | 中国IDC圈 | 存储世界 | 数字网校 | 21世纪IT人才网
关于我们 | 广告服务| 成功客户 | 合作媒体 | 网站历史 | 联系我们 | 招聘信息 | 免责声明 | 社区之歌
Copyright © 2001 - 2007 All Rights Reserved
粤ICP备05089709