免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: send_linux
打印 上一主题 下一主题

信息安全:注重原理还是更需实践?欢迎参与讨论!(获奖名单已公布-10-24) [复制链接]

论坛徽章:
0
31 [报告]
发表于 2013-09-11 09:41 |只看该作者
有规定并按照规定执行固然好,在没有出现一些问题之前,有些规定或许真的不存在!回复 30# forgaoqiang


   

论坛徽章:
1
2015小元宵徽章
日期:2015-03-06 15:57:20
32 [报告]
发表于 2013-09-11 11:49 |只看该作者
本帖最后由 快乐的土豆 于 2013-09-11 11:51 编辑

1、参考目前IT行业大势,说说您对信息安全的看法
---------------------------------------------------------
在这个互联网时代,在这个电商,SNS当道的时代,信息安全已经从传统的基本服务于企业的安全变成了更多服务于互联网的安全,更严苛的用户体验需求,更开放的外部生存环境,安全技术也许还是那些技术,但是面临的安全威胁却远远超过以往的任何一个时代,
越来越多的新的开发技术开发语言开发框架的使用,从另一个角度增加了安全的风险.

2、您遇到过的信息安全问题及处理方式
------------------------------------------
我是一个程序员,所以考虑更多的是从软件设计的角度去提供安全防御的手段(有别于运维的角度),从简单的写好代码防止溢出攻击sql注入,到麻烦一些的加密签名等等,更进一步的和系统管理员一起制定整体策略应对DOS攻击的威胁等等,感觉技术就是那些技术,兵来将到水来土掩,重要的是有自己的安全计划,linux,windows这样的系统尚且一堆堆的安全漏洞,自己写的破程序肯定漏洞更多,而且很多时候,需要在安全和功能(比如吞吐量)上做取舍,所以,更重要的是,当系统受到攻击的时候,做为一个系统的开发人员,管理人员,ower,能够及时地发现攻击并根据预定的计划修复漏洞.
举个例子,有个同样功能的程序需要保证交流的信息安全(鉴定授权防等),在团队甲的时候由于客户端ios的开发人员能力差,我们只能手动实现DH,TLS等一系列算法交换秘钥保护系统数据的安全,但是另一个团队,类似的功能,客户端的同事强力一些,于是我们直接使用了https等,算是一个同一种安全问题不同的应对方案,最后都一定程度的解决了问题,但是不同的方法.

3、对于一线的信息安全人员来说,说说你对理论和实践之间的关系
----------------------------------------------
感觉不止安全领域,整个it技术都是这么个情况:科学家们研究出相关领域的理论做知道,然后我们这些工程师们将理论落到实处,但这之间有很大的差别.
就像同样一个加密算法,科学家给出了算法,并给出了其使用范围效率等等方面的数学表述,但是工程师往往并不是直接实现这些算法,基本上现在大家都拿各种第三方组件(而不是自己去实现)直接来用,所以那些第三方组件(可能开源也可能不开源)的实现,就成了工程师不得不接受的事实.
理论考虑的是单纯的安全威胁,工程师考虑的除了潜在的安全威胁,更多的是现实:有哪些资源可用来应对这些安全威胁.

抛砖引玉,希望不会被贻笑大方.

论坛徽章:
40
水瓶座
日期:2013-08-15 11:26:422015年辞旧岁徽章
日期:2015-03-03 16:54:152015年亚洲杯之乌兹别克斯坦
日期:2015-03-27 14:01:172015年亚洲杯之约旦
日期:2015-03-31 15:06:442015亚冠之首尔
日期:2015-06-16 23:24:37IT运维版块每日发帖之星
日期:2015-07-01 22:20:002015亚冠之德黑兰石油
日期:2015-07-08 09:32:07IT运维版块每日发帖之星
日期:2015-08-29 06:20:00IT运维版块每日发帖之星
日期:2015-08-29 06:20:00IT运维版块每日发帖之星
日期:2015-10-10 06:20:00IT运维版块每日发帖之星
日期:2015-10-11 06:20:00IT运维版块每日发帖之星
日期:2015-11-10 06:20:00
33 [报告]
发表于 2013-09-11 11:58 |只看该作者
哈哈 那是必须的嘛 很久以前还没有什么计算机犯罪的法律呢
归隐乡村 发表于 2013-09-11 09:41
有规定并按照规定执行固然好,在没有出现一些问题之前,有些规定或许真的不存在!回复 30# forgaoqiang

...

论坛徽章:
2
CU大牛徽章
日期:2013-09-18 15:15:15CU大牛徽章
日期:2013-09-18 15:15:45
34 [报告]
发表于 2013-09-14 11:20 |只看该作者
1、参考目前IT行业大势,说说您对信息安全的看法
---------------------------------------------------------
信息安全其实是个很重要的一块,企业往往只在出现问题的时候才会注重安全,因为安全本来就很虚;
第一:也许作为管理员做了很多安全方面的工作,其实领导不会很认可,因为它看不到,也不太懂。
第二:做一些安全措施之后往往给运维人员增加了运维上的一些麻烦,比如配置什么东西的时候需要填写流程之类的,但是如果不填呢,以后可能
不太会知道当时谁做了什么操作。
2、您遇到过的信息安全问题及处理方式
------------------------------------------
目前的几个办公网和机房出口的防火墙每天都有破解密码的日志,syn flood 攻击,内网偶尔会出现arp等问题
对于暴力破解密码现在是做的限制超过3次以上错误锁定5分钟
syn flood 攻击,真心没好办法;期待后面专家赐教
arp 攻击,目前是在交换机上做的arp绑定,允许每个接口只允许学习一个mac
3、对于一线的信息安全人员来说,说说你对理论和实践之间的关系
-----------------------------------------
目前在积极的看一些安全方面的书,至于实践,除非是解决现有问题,其他的都只是停留在实验室阶段。

论坛徽章:
2
CU大牛徽章
日期:2013-09-18 15:15:15CU大牛徽章
日期:2013-09-18 15:15:45
35 [报告]
发表于 2013-09-14 11:51 |只看该作者
另外,我们现在在做整个网络的安全加固,在前期招标的时候,找来的厂商基本都是说我们有什么安全产品,可以防御什么攻击,有什么安全作用,其实这些不是最主要的问题,或者说这不是企业的痛点,因为领导才不知道我的公司会不会有这样的风险;

论坛徽章:
2
CU大牛徽章
日期:2013-09-18 15:15:15CU大牛徽章
日期:2013-09-18 15:15:45
36 [报告]
发表于 2013-09-14 11:53 |只看该作者
对,说到sql注入我还差点忘了,我们之前也遇到过这种问题,因为当时也没有什么安全意识,后来是无意中发现了网站早已经被入侵。想想都后怕,幸好没有造成什么损失。回复 32# 快乐的土豆


   

论坛徽章:
2
CU大牛徽章
日期:2013-09-18 15:15:15CU大牛徽章
日期:2013-09-18 15:15:45
37 [报告]
发表于 2013-09-14 11:57 |只看该作者
赞同这个观点,可是在实际中往往不是这样的,因为应用是最直接关系到业务的,往往在实际情况中,运维人员已经发现应用其实有些问题,或者说不合理,但是由于进度什么的原因必须上线应用的时候(当然还有别的情况),这时候运维一般会做出让步,也就是明明知道有问题,不得已还是得上线,这样往往会造成很多安全问题,这个其实可能是每个企业都会遇到的问题。回复 21# yulihua49


   

论坛徽章:
15
射手座
日期:2014-11-29 19:22:4915-16赛季CBA联赛之青岛
日期:2017-11-17 13:20:09黑曼巴
日期:2017-07-13 19:13:4715-16赛季CBA联赛之四川
日期:2017-02-07 21:08:572015年亚冠纪念徽章
日期:2015-11-06 12:31:58每日论坛发贴之星
日期:2015-08-04 06:20:00程序设计版块每日发帖之星
日期:2015-08-04 06:20:00程序设计版块每日发帖之星
日期:2015-07-12 22:20:002015亚冠之浦和红钻
日期:2015-07-08 10:10:132015亚冠之大阪钢巴
日期:2015-06-29 11:21:122015亚冠之广州恒大
日期:2015-05-22 21:55:412015年亚洲杯之伊朗
日期:2015-04-10 16:28:25
38 [报告]
发表于 2013-09-15 21:03 |只看该作者
本帖最后由 yulihua49 于 2013-09-15 21:26 编辑
小飞侠xl 发表于 2013-09-14 11:57
赞同这个观点,可是在实际中往往不是这样的,因为应用是最直接关系到业务的,往往在实际情况中,运维人员已 ...

实际情况的确如你所说。
正是因为在长期的实践活动中,看到了太多的因设计不周,导致日后安全危机重重。
事后弥补,事倍功半,有的根本造成无法弥补的损失,才思考了这个问题。
至今我没有找到一种方法,可以在设计时不考虑安全,事后再进行安全包装。没有成功的例子。
才提出这个想法。
希望系统设计者,架构师,他们在构建系统时就要考虑系统安全运行问题。要他们明白,系统安全在骨子里,在系统设计之初根植的,是系统的基因。不是贝壳,一个柔软的身子再包一个壳。
尽快完成商业功能,满足工期是商务的第一要务,往往在安全方面留下重大隐患。
我的钱我赚足,问题留给后人解决。

希望业主明白,你不能对乙方只说到哪,而不管什么司机送你去,路上翻了车,谁也救不了你。

没有好司机,好车,好路都白搭。大多数的情况是大家忽略了司机的问题,而现在大部分司机不合格。
你可能希望为这样的系统找弥补的办法。-- 没办法,推倒重来。

论坛徽章:
0
39 [报告]
发表于 2013-09-16 16:28 |只看该作者

问题一:
我觉得安全安全行业在向着高端化发展,无论是攻击者还是防御者都不那么容易做好。这比较泛不好说。
问题二:
曾经有过网上贷款的客户的网站被CC攻击了,服务器上用iptable屏蔽ip 链路上用防火墙阻断ip
问题三:
我觉得理论分:自己领悟到的和小伙伴讨论得到的,但是还是要去实践一下才知道真伪。不然空有理论的往往都是眼高手低。

论坛徽章:
29
技术图书徽章
日期:2013-09-02 19:59:502015元宵节徽章
日期:2015-03-06 15:51:332015小元宵徽章
日期:2015-03-06 15:57:20操作系统版块每日发帖之星
日期:2015-08-16 06:20:002015七夕节徽章
日期:2015-08-21 11:06:17操作系统版块每日发帖之星
日期:2015-09-21 06:20:002015亚冠之水原三星
日期:2015-10-30 00:06:07数据库技术版块每日发帖之星
日期:2015-12-24 06:20:0015-16赛季CBA联赛之上海
日期:2016-01-07 10:32:07操作系统版块每日发帖之星
日期:2016-01-08 06:20:00操作系统版块每日发帖之星
日期:2016-05-18 06:20:00IT运维版块每日发帖之星
日期:2016-07-23 06:20:00
40 [报告]
发表于 2013-09-17 22:01 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP