免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: send_linux
打印 上一主题 下一主题

信息安全:注重原理还是更需实践?欢迎参与讨论!(获奖名单已公布-10-24) [复制链接]

论坛徽章:
15
射手座
日期:2014-11-29 19:22:4915-16赛季CBA联赛之青岛
日期:2017-11-17 13:20:09黑曼巴
日期:2017-07-13 19:13:4715-16赛季CBA联赛之四川
日期:2017-02-07 21:08:572015年亚冠纪念徽章
日期:2015-11-06 12:31:58每日论坛发贴之星
日期:2015-08-04 06:20:00程序设计版块每日发帖之星
日期:2015-08-04 06:20:00程序设计版块每日发帖之星
日期:2015-07-12 22:20:002015亚冠之浦和红钻
日期:2015-07-08 10:10:132015亚冠之大阪钢巴
日期:2015-06-29 11:21:122015亚冠之广州恒大
日期:2015-05-22 21:55:412015年亚洲杯之伊朗
日期:2015-04-10 16:28:25
21 [报告]
发表于 2013-09-06 11:00 |只看该作者
本帖最后由 yulihua49 于 2013-09-06 11:24 编辑
send_linux 发表于 2013-09-02 15:44
继斯诺登事件愈演愈烈,信息安全越来越得到更多人的关注。信息安全是一个快速发展的领域。大到国家军事政治 ...

我把信息安全划分为:
网络安全,相当于交通安全,由交通规则管控。在计算机世界,由网管管理的路由器、网关、防火墙、网闸等机制组成。
系统安全,相当于车辆安全,由车厂和大大小小的维修店来维护。由系统权限控制,防恶意攻击等机制组成。
应用安全,相当于司机,靠经过严格训练的富有经验司机来操控。由应用系统架构师进行设计和规划,然后由开发人员实施。

这几个部分互相配合,不可替代。
现在大多数应用设计,不考虑应用安全,把责任推到系统安全和网络安全去。
我们使用这样的应用系统,无异于上了实习生开的车,把自己置于危险境地。

以今天新闻的信用卡盗刷案件来看,谁买一个设备就可以盗走卡号和密码。
典型的银行应用软件不保护客户安全的例子。
问题:
1.为什么卡号和密码能够被截获?动态密钥协商机制很成熟啊,第三者是拿不到双方会话密钥和会话内容的。-- 设计者根本没考虑这个问题。
2:为什么外购设备能够接入系统?系统没有对设备的专属性质进行认证吗?非专属设备也能接入系统?
3:为什么知道卡号就能复制出卡来?现在的公开密钥技术很成熟啊,外界拿不到银行的私钥就应该复制不出卡来----根本就没设计这个。

这个例子说明,系统安全、网络安全代替不了应用安全。
应用安全应该在系统设计之初进行,融入到系统的血液里,在交易的各个环节体现。
出现问题后,是没法打补丁的。


论坛徽章:
1
CU十二周年纪念徽章
日期:2013-10-24 15:41:34
22 [报告]
发表于 2013-09-06 15:26 |只看该作者
本帖最后由 linblue 于 2013-09-17 16:59 编辑

就我看来信息安全这问题其实蛮虚的,并不是说安全不重要,而是对很多公司来说信息安全做的虚。对大公司而言或许会在这块花大手笔,但仅限于上市,跨国,国家重要部门等大型公司。对于中小企业私企来说几乎为零。很多公司的信息安全管理员这个职位都是空缺或是其他管理员兼任。如果你说请安全顾问公司。对很多公司来说这是一笔没有必要且不菲的开销。不过现在云技术的运用来说貌似能够解决这样的问题。并且价格算不上太贵。但至于云到底安不安全也没有人能确实打包票啊。

除了来至外界的不安全因素外,其实通常很多安全隐患来至内部。如系统root密码多人拥有,普通用户权限权限过大,没有使用用户组管理,更有甚者在脚本中暴露密码。可见内部安全问题颇多。当然这也和我说的普通公司没有专门的安全管理员有直接的关系。所以公司除了加强外部安全的同时更应注重内部的使用。对开发的权限进行限制,使用用户组控制权限等安全措施。

作为兼任的管理员,在我看来实践重于理论。不管从哪里获取的知识如果没有实践一切都是空谈。因为现实很多问题是书中没有记载的。没有完完全全一模一样的环境。只有在真正的环境中不停的尝试、实践才能找到最符合并且最适用自家服务器的设置。

新手愚见,不足之处请各位大神谅解。同时也欢迎指出纰漏。

论坛徽章:
40
水瓶座
日期:2013-08-15 11:26:422015年辞旧岁徽章
日期:2015-03-03 16:54:152015年亚洲杯之乌兹别克斯坦
日期:2015-03-27 14:01:172015年亚洲杯之约旦
日期:2015-03-31 15:06:442015亚冠之首尔
日期:2015-06-16 23:24:37IT运维版块每日发帖之星
日期:2015-07-01 22:20:002015亚冠之德黑兰石油
日期:2015-07-08 09:32:07IT运维版块每日发帖之星
日期:2015-08-29 06:20:00IT运维版块每日发帖之星
日期:2015-08-29 06:20:00IT运维版块每日发帖之星
日期:2015-10-10 06:20:00IT运维版块每日发帖之星
日期:2015-10-11 06:20:00IT运维版块每日发帖之星
日期:2015-11-10 06:20:00
23 [报告]
发表于 2013-09-06 17:25 |只看该作者
出现你说的安全问题 估计就是传说中的 “隐藏安全”吧,就是只要你知道这个号码,就认为你是授权的,而不再次进行验证

导致了一些信息安全问题 , 视乎很多企业都会采用这种方式吧~

yulihua49 发表于 2013-09-06 11:00
我把信息安全划分为:
网络安全,相当于交通安全,由交通规则管控。在计算机世界,由网管管理的路由器、 ...

论坛徽章:
0
24 [报告]
发表于 2013-09-06 18:42 |只看该作者
理解重于实践,实践加深理解

论坛徽章:
17
戌狗
日期:2013-09-02 23:43:02技术图书徽章
日期:2014-04-29 14:16:02技术图书徽章
日期:2014-04-24 15:51:26未羊
日期:2014-04-06 22:10:30丑牛
日期:2014-04-06 21:23:29辰龙
日期:2014-04-06 21:20:22处女座
日期:2014-04-06 21:16:18技术图书徽章
日期:2014-04-02 15:10:51金牛座
日期:2014-03-10 22:26:18巨蟹座
日期:2014-02-17 17:12:12技术图书徽章
日期:2014-01-24 10:38:43摩羯座
日期:2013-11-29 18:00:18
25 [报告]
发表于 2013-09-08 11:59 |只看该作者
本帖最后由 jimmy-_-lixw 于 2014-10-03 21:28 编辑

一如既往支持活动。

论坛徽章:
0
26 [报告]
发表于 2013-09-09 10:02 |只看该作者
如果出现一个斯洛登这样的人,什么信息安全软件都是浮云

论坛徽章:
2
CU十二周年纪念徽章
日期:2013-10-24 15:41:34IT运维版块每日发帖之星
日期:2016-07-04 06:20:00
27 [报告]
发表于 2013-09-09 17:01 |只看该作者
我想起了为什么“阿里巴巴”不用QQ,非要自己开发一套在自己内部使用。大点的公司都应该自己搞一套有专属的加密协议的内部系统。

论坛徽章:
208
巨蟹座
日期:2013-09-02 09:16:36卯兔
日期:2013-09-02 20:53:59酉鸡
日期:2013-09-05 21:21:45戌狗
日期:2013-10-15 20:51:17寅虎
日期:2013-10-18 21:13:16白羊座
日期:2013-10-23 21:15:19午马
日期:2013-10-25 21:22:48技术图书徽章
日期:2013-11-01 09:11:32双鱼座
日期:2013-11-01 20:29:44丑牛
日期:2013-11-01 20:40:00卯兔
日期:2013-11-11 09:21:32酉鸡
日期:2013-12-04 19:56:39
28 [报告]
发表于 2013-09-10 09:20 |只看该作者
没什么说的,看牛人

论坛徽章:
0
29 [报告]
发表于 2013-09-10 16:57 |只看该作者
觉得说的很对,赞一个   
Purple_Grape 发表于 2013-09-05 10:00
我想到了一句话,规定都是基于教训而存在的。

论坛徽章:
40
水瓶座
日期:2013-08-15 11:26:422015年辞旧岁徽章
日期:2015-03-03 16:54:152015年亚洲杯之乌兹别克斯坦
日期:2015-03-27 14:01:172015年亚洲杯之约旦
日期:2015-03-31 15:06:442015亚冠之首尔
日期:2015-06-16 23:24:37IT运维版块每日发帖之星
日期:2015-07-01 22:20:002015亚冠之德黑兰石油
日期:2015-07-08 09:32:07IT运维版块每日发帖之星
日期:2015-08-29 06:20:00IT运维版块每日发帖之星
日期:2015-08-29 06:20:00IT运维版块每日发帖之星
日期:2015-10-10 06:20:00IT运维版块每日发帖之星
日期:2015-10-11 06:20:00IT运维版块每日发帖之星
日期:2015-11-10 06:20:00
30 [报告]
发表于 2013-09-11 00:32 |只看该作者
良好的规定经常不会被严格执行 这才是问题所在

归隐乡村 发表于 2013-09-10 16:57
觉得说的很对,赞一个
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP