<?xml version="1.0" encoding="UTF-8" ?><rss version="2.0" xmlns:content="http://purl.org/Rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/"><channel><title>主题:可信网络 文章</title><link>http://www.i170.com/sub/347/Rss</link><description></description><language>zh-cn</language><pubDate>Fri, 09 Jan 2009 16:49:25  +0800</pubDate><generator>i170.com</generator><image><title>主题:可信网络 文章</title><url>http://www.i170.com/Config/images/cf_logo.gif</url><link>http://www.i170.com/sub/347/Rss</link></image> <item><link>http://www.i170.com/Article/112557</link><title><![CDATA[网络世界的帝国与殖民时代]]></title><author>falcon</author><category></category><pubDate>Wed, 12 Nov 2008 12:15:27  +0800</pubDate><description><![CDATA[<p>
国内互联网系统以及信息化建设基本上采用国外硬、软件系统构建的现状以及安全性问题，已引起国内有识之士的担忧。‘微软黑屏事件’已让大家见证了‘网络世界帝国’的威力，而国内对国外信息安全产品（直接进入或经过OEM进入）的规模应用，则又主动放弃或部分放弃了对网络虚拟世界帝国(入侵与控制我们自己网络虚拟空间)的抵抗能力，这些做法的后果更为严重：会极大地帮助这些‘网络世界帝国’从容构建它们的“网络虚拟世界的殖民地”。<strong>因为信息安全类产品是约束网络世界中活动的监控、管理机制</strong>，<strong>如果这些机制的相关产品也大量引进,进而放弃自主研发的话</strong>，在网络虚拟世界中，我们所面对的结局将只能是：<br>

物理世界的互联网系统的所有权、维护义务都是我们的（要花费巨资购买各种硬软件系统以及相关的服务、组建网络的维护团队以及信息资源创造团队），但是这些资源所构建的网络虚拟世界的控制权却掌握在微软等等国际互联网巨头的手里。一旦我们失去了对网络世界的行为监控与管理能力，这些网络世界帝国的缔造者们就可以利用它们遍布网络中的硬、软件系统中的相应功能，随意地处理、获取你的信息，甚至控制我们构建的整个网络空间。这样一来我们就是在努力地替别人维护一个虚拟世界的帝国，我们在网络空间中的一切（信息）资源、网络行为都将在别人的管理、控制、监管之下，这意味着什么？----也许我们只能在网络虚拟世界里当“亡国奴”了，我们花费巨资构建并维护的网络空间成了这些网络虚拟世界帝国的“殖民地”，而获得经济、信息、情报等诸多利益的将是那些网络世界帝国的创建者以及他们所属的国家。<br>

因此，可以说现在网络虚拟世界已经发展到“网络世界的帝国殖民主义时代”了。显然在这个时期<strong>，‘如何争夺网络世界的控制与管理权？’已成了整个信息化建设所要重点关心和急迫需要解决的问题。</strong></p>
<p>不知国内的信息安全产业能否从容应对？是否准备好了约束网络虚拟世界中各种行为的应对方案？</p>

]]></description><guid>http://www.i170.com/Article/112557</guid><trackback:ping>http://www.i170.com/Article/112557/trackback</trackback:ping><comments>http://www.i170.com/Article/112557#comment</comments><wfw:commentRss>http://www.i170.com/Article/112557/commentRss</wfw:commentRss></item> <item><link>http://www.i170.com/Article/112380</link><title><![CDATA[安全资源整合也是信息安全产业当前的发展重点]]></title><author>falcon</author><category></category><pubDate>Tue, 04 Nov 2008 16:05:03  +0800</pubDate><description><![CDATA[<p>&nbsp; 通过<a href=
"http://falcon.i170.cn/Article_112378">IT行业的资源整合</a>以及系统的互连互通，以期使信息化建设发挥最大的综合效益和使用价值，已成了业内IT技术发展的共识（参考<a href="http://www.i170.com/Article/112234">Gartner
2009年IT行业10大战略性技术</a>）。做为信息产业的重要分支的信息安全产业，近年来也在关注信息安全的综合治理并积极开展信息安全体系架构的研究。这些工作也都是期望能够通过各种安全机制、人员以及管理制度的协同与整合，通过体系化的安全解决方案以及合规性约束来提升用户的信息安全保障能力以及产业的综合服务能力。本站的<a href="http://falcon.i170.cn/ArtList/Cate_15020">可信网络主题</a>中的可信网络体系架构（TCAF）的安全管理平台就是基于安全资源整合思想设计的，此外已被业内普遍接受的SOC的概念也可认为是安全资源整合的一个成功案例。</p>

]]></description><guid>http://www.i170.com/Article/112380</guid><trackback:ping>http://www.i170.com/Article/112380/trackback</trackback:ping><comments>http://www.i170.com/Article/112380#comment</comments><wfw:commentRss>http://www.i170.com/Article/112380/commentRss</wfw:commentRss></item> <item><link>http://www.i170.com/Article/112378</link><title><![CDATA[资源整合是当前IT行业的发展主题]]></title><author>falcon</author><category></category><pubDate>Tue, 04 Nov 2008 15:56:00  +0800</pubDate><description><![CDATA[<p>原&nbsp;文章:<a href=
"http://www.i170.com/Article/112234">[转载]Gartner发布2009年IT行业十大战略技术</a></p>
<p>&nbsp;</p>
<p>
&nbsp;由Gartner的2009年IT行业的10大战略性技术的预测中可以看出，<strong>IT行业目前关注的主题就是“IT资源的整合”</strong>&nbsp;。</p>
<p>
为了说明这个问题，我们来看报告的介绍：其中排名前五的战略技术中就基本上是IT资源整合性的关键技术：<strong>虚拟化技术</strong>可以让用户“组合不同种类和代际的存储技术、<strong>云计算技术</strong>解决的计算与信息处理能力的整合、<strong>计算架构</strong>则是考虑了在服务器体系中如何把需要的硬件资源（存储器、I/O、处理器等）组合起来（形成一个资源池）、<strong>企业级混搭技术</strong>则是通过使用公共APIs，迅速整合各种服务或能力（这个内容整合工具使商业用户有能力迅速处理企业内外的大量数据）。另外排名稍微靠后的<strong>商业情报技术</strong>，则自然会涉及到信息的汇总、综合以及关联性分析，这显然也应该是<strong>IT信息资源整合的范畴</strong>。而去年排名第二的<strong>统一通信技术，则</strong>是指把计算机技术与传统通信技术融合一体的新通信模式，既融合计算机网络与传统通信网络在一个网络平台上，实现电话、传真、数据传输、音视频会议、呼叫中心、即时通信等众多应用服务（而在融合通信中，网络电话(VoIP)是其中的重点。因此也叫“三网融合”）；显然该项技术也应属于IT资源整合的范畴。</p>
<p>因此说，IT资源的整合是当前IT行业技术发展的主题。</p>

]]></description><guid>http://www.i170.com/Article/112378</guid><trackback:ping>http://www.i170.com/Article/112378/trackback</trackback:ping><comments>http://www.i170.com/Article/112378#comment</comments><wfw:commentRss>http://www.i170.com/Article/112378/commentRss</wfw:commentRss></item> <item><link>http://www.i170.com/Article/112215</link><title><![CDATA[“微软黑屏”事件的启示——网络世界我们还能相信谁？]]></title><author>falcon</author><category></category><pubDate>Wed, 29 Oct 2008 17:02:54  +0800</pubDate><description><![CDATA[<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
近期大家都在讨论"微软黑屏"的问题，这是微软为了打击盗版的一个计划，关于该计划是否能够真正解决盗版问题以及是否是国产软件业发展的一个机会。这方面的讨论内容请网上搜索“微软黑屏”。我这里主要想谈一下安全相关的话题：</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
安全问题之一：目前针对“微软黑屏”问题，已有许多破解爱好者，提供了相应的破解工具或方法，但相伴的是这些来源不明的工具很可能会隐藏了木马程序，这就可能把一个“使用不便”的问题，转变成危害你系统安全的一个更大的风险；有可能会使你得不偿失。</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
安全问题之二：因为大多数的微机安装的都是微软的操作系统\办公软件\网络浏览器等等；微软操作系统的普遍使用，使微软能够实施这次的正版验证计划。但问题是，微软既然能够自动地采集你机器上的软件配置信息进行验证，而且能够在你的机器上进行周期性的黑屏警告。有什么理由能相信他们不会采集你系统中的重要的文件和信息。</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
因为我们通常会说一个来源不明的工具软件中可能会有木马隐藏，这些软件是不可信的；需要在一个安全区域内监控执行。但是作为微机的基础软件的操作系统和大型应用软件，谁又能保证其中不会隐藏有执行潜在秘密任务的程序代码？又如何能够保证这些系统不会对我们造成故意的危害。虽然微软对我们公开了大部分的源代码，国内的一些研究机构或企业也声称自己拥有查看这些代码的授权，但数千万行的程序代码有谁分析，有如何能分析？（你还没有看明白多少，新版本的更新系统就出现了），也就是说，即使我们拥有这个源码查看的权利，但从保证国家安全的角度来看也是没有任何意义的。</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
显然，如果我们不具备验证微软的操作系统、应用软件以及其他软件厂商的软件的实际运行功能（除了他们声称的功能外，不应具备其他潜在的具有危害性功能）的能力，我们信息系统的重要信息资源就是赤裸裸地展现在这些系统与应用厂商面前的。他们可以随时可以控制我们的系统、获得他想要的信息与资源。这样的网络世界中，我们还有什么安全而言？</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 两年前我在<a href=
"http://falcon.i170.cn/Article_29051">“网络世界两类'可信体系'的博弈——TCG与TCAF”</a>一文中，就已经讲到这些国际厂商积极参与TCG组织的目的就是为了他们自己的商业利益，通过版权控制以实现其“网络世界的帝国梦”。现在“微软黑屏”计划对微软来说，只不过是“图穷匕首见”的起始而已。</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;</p>
<p class="partingline">[separator]</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
<strong>计算机软硬件基础平台及其技术都掌握在外人之手的客观事实，使得我们必须考虑如何在不可信的网络世界中，尽力提高对自己拥有所有权的信息系统与资源的使用权加强行为监管与控制的能力，来尽可能降低危及自己信息资源的风险。这也是“可信网络世界体系架构”这些年来一直强调需要对网络虚拟世界中主体行为的预期控制和可信监管的根本原因</strong>。<strong><font color="#FF0000">我们对网络虚拟世界的信任，只能建立在我们自己对暴露在网络世界中的信息资源的掌控能力上</font></strong>。如果没有这个能力，在网络世界中就只能被任意欺凌。</p>
<p><strong>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
“微软黑屏事件”也许会极大地促进国内对网络行为监管能力的研究与建设，这也可能就是国内信息安全产业的又一个好的发展机会。</strong></p>
<p class="partingline">[separator]</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;
本人在《网络世界两类可信体系的博弈——TCG与TCAF》文中的部分观点摘录，供参考：</p>
<p><strong><em>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 两类信任体系间的博弈 ——
争夺网络世界的控制权</em></strong></p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
<em>通过版权保护的有力控制手段：可信计算体系，美国的企业利益集团已经获得了网络世界控制的有利态势。这是因为其他国家或组织的信息基础设施（硬件、操作系统、数据库、基础应用软件等）多是基于美国企业集团的信息与网络产品基础之上的，而且TCG的可信计算的信任体系是对美国的利益团体负责的。也就是说，这种环境对于除美国之外的各国来说，如果不能对TC中的潜在非法行为进行有效的控制，可信计算机的推广将使美国及其企业集团有机会对各国的信息系统进行渗透，这将严重影响商业秘密甚至国家秘密的安全，因此，<strong>TCG的可信计算理念将有可能成为挑起国家之间网络空间攻防战的主要原因之一</strong>。<br>

&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
计算机的软硬件基础平台技术都掌握在美国人之手的客观事实，使得我们必须优先考虑如何在不可信的环境中尽力降低危及用户信息与资源安全的风险，提高对计算环境的行为监管与控制能力；也就是说“在不可信的环境中确保可信的应用”。</em></p>
<p>&nbsp;</p>
<p>&nbsp;</p>

]]></description><guid>http://www.i170.com/Article/112215</guid><trackback:ping>http://www.i170.com/Article/112215/trackback</trackback:ping><comments>http://www.i170.com/Article/112215#comment</comments><wfw:commentRss>http://www.i170.com/Article/112215/commentRss</wfw:commentRss></item> <item><link>http://www.i170.com/Article/104384</link><title><![CDATA[评论:第九届中国信息安全大会4月22日北京]]></title><author>falcon</author><category></category><pubDate>Mon, 21 Apr 2008 14:58:56  +0800</pubDate><description><![CDATA[<p>原&nbsp;文章:<a href=
"http://www.i170.com/Article/104383">第九届中国信息安全大会4月22日北京</a></p>
<p>&nbsp;</p>
<p>四年了，信息安全领域的可信概念总算被领导们、市场关注了......</p>
<p>关注之......</p>
<p>&nbsp;</p>

]]></description><guid>http://www.i170.com/Article/104384</guid><trackback:ping>http://www.i170.com/Article/104384/trackback</trackback:ping><comments>http://www.i170.com/Article/104384#comment</comments><wfw:commentRss>http://www.i170.com/Article/104384/commentRss</wfw:commentRss></item> <item><link>http://www.i170.com/Article/104039</link><title><![CDATA[安全价值不确定性的影响]]></title><author>falcon</author><category></category><pubDate>Mon, 14 Apr 2008 10:27:19  +0800</pubDate><description><![CDATA[<p>原&nbsp;文章:<a href=
"http://www.i170.com/Article/100897">由棋类游戏人机对弈所想到的</a></p>
<p>&nbsp;</p>
<p>
围棋棋子的价值随局势变化的不确定性，应是当前计算机以及现有的计算模型难于进行围棋棋局态势评估的主要原因。类比到信息安全领域内的攻防对抗，也是如此：</p>
<p>
信息安全领域各种安全机制能否发挥作用？发挥的作用有多大？也应取决于所处环境的变化以及安全机制之间的关联性，而这种安全机制所能发挥能力（在安全体系中的价值）的不确定性，也将是目前安全风险评估以及安全产品测评过程中，难以量化评测的主要原因。</p>
<p class="partingline">[separator]</p>
<p>&nbsp;</p>
<p>
观点：安全机制在安全体系中的价值及实际能力发挥的不确定性将造成安全风险评估建模或安全机制能力评测量化过程中的难题；因此网络世界中安全问题的解决，需要从全局、系统化、体系化以及协同关联等角度进行综合的考虑、分析与实施。同时也需要新的安全理论、计算能力模型等来支持安全风险的评估分析以及协调安全机制的综合能力的发挥。</p>
<p class="partingline">[separator]</p>

]]></description><guid>http://www.i170.com/Article/104039</guid><trackback:ping>http://www.i170.com/Article/104039/trackback</trackback:ping><comments>http://www.i170.com/Article/104039#comment</comments><wfw:commentRss>http://www.i170.com/Article/104039/commentRss</wfw:commentRss></item> <item><link>http://www.i170.com/Article/103084</link><title><![CDATA[TCAF的研究目标讨论]]></title><author>falcon</author><category></category><pubDate>Fri, 28 Mar 2008 17:41:39  +0800</pubDate><description><![CDATA[<p><span style=
"font-size: 10.5pt; font-family: 宋体; mso-bidi-font-size: 12.0pt; mso-ascii-font-family: 'Times New Roman'; mso-hansi-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-font-kerning: 1.0pt; mso-ansi-language: EN-US; mso-fareast-language: ZH-CN; mso-bidi-language: AR-SA">
&nbsp;&nbsp;&nbsp;&nbsp; <font size=
"2">可信网络世界体系架构（</font></span><font size="2"><span lang="EN-US"
style=
"font-size: 10.5pt; font-family: &quot;Times New Roman&quot;; mso-bidi-font-size: 12.0pt; mso-font-kerning: 1.0pt; mso-ansi-language: EN-US; mso-fareast-language: ZH-CN; mso-bidi-language: AR-SA; mso-fareast-font-family: 宋体"><font size="2">TCAF</font></span><span style="font-size: 10.5pt; font-family: 宋体; mso-bidi-font-size: 12.0pt; mso-ascii-font-family: 'Times New Roman'; mso-hansi-font-family: 'Times New Roman'; mso-bidi-font-family: 'Times New Roman'; mso-font-kerning: 1.0pt; mso-ansi-language: EN-US; mso-fareast-language: ZH-CN; mso-bidi-language: AR-SA">）<font size="2">理论体系及标准化工作的目的就是要通过<strong>规范化的安全资源管理以及网络虚拟主体的组织、管理及其行为监管，来建立网络虚拟世界的可信秩序，</strong>并以此来指导用户的信息化安全体系的建设，并促进信息安全产业的安全服务能力的提升。</font></span></font></p>

]]></description><guid>http://www.i170.com/Article/103084</guid><trackback:ping>http://www.i170.com/Article/103084/trackback</trackback:ping><comments>http://www.i170.com/Article/103084#comment</comments><wfw:commentRss>http://www.i170.com/Article/103084/commentRss</wfw:commentRss></item> <item><link>http://www.i170.com/Article/102205</link><title><![CDATA[论”信息安全产业的服务能力&quot;]]></title><author>falcon</author><category></category><pubDate>Fri, 14 Mar 2008 14:33:52  +0800</pubDate><description><![CDATA[<p>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;TCAF对于“网络世界安全”问题研究的多视图概念，认为用户、监管部门、政府以及信息安全产业是从各自的出发点，以不同的视角来看待同一个研究对象，给出的结果自然是要求、需求或是服务。显然，信息安全产业则是考虑如何针对用户的需求，在遵循一定的国家标准、要求的前提下，为用户提供相应的服务。在不同的发展阶段，国内信息安全产业提供的核心服务能力还是有很大的差别的：</p>
<p class="partingline">[separator]</p>
<p>第一阶段：（大致为2004年之前）</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
这时国内的大多数信息安全企业仍然在起步发展期；主要是信息安全产品的开发、销售为主；核心竞争力为能提供高性能、多功能的稳定产品。用户关心的是购买高质量的产品，安全服务从属于产品销售，甚至仅仅有产品的售后服务（而不是安全服务）；解决方案也是针对产品的部署，是服务于安全产品销售的。这个时期的信息安全产业只能称之为“具备了提供信息安全产品及部署的服务能力”。</p>
<p>第二阶段：（2004年左右开始-现在）</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
2004年左右，电信、金融等信息化程度高、对安全要求高的行业用户，在实际业务运维的过程中，虽然购买了防火墙、入侵检测、防病毒等一列的安全产品，但是安全问题依然存在，而且愈演愈烈。对此，安全产品联动，安全资源整合、管理，安全事件关联分析，SOC、UTM、NAC等一系列关于已有安全资源整合的概念与方案陆续面世。针对用户已有安全资源的整合能力关注点已不仅仅是自家产品的销售，而是强调如何融合用户已有的安全资源，并使其发挥最大的安全效益。这时信息安全产业不仅需要具备“为用户提供信息安全产品及部署的服务能力”；更要具备为用户提供“异构安全资源的整合、管理的整体解决方案，完善管理制度与安全风险的分析评估能力”。当前信息安全产业也只能说是正朝能够具备为用户提供“信息安全的综合解决方案服务能力”、“安全运维保障与风险管理服务能力”的方向努力。</p>
<p>第三节阶段：(现在-未来）</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
现在也只能说是依靠信息安全产业多年产品及案例解决方案为基础的最佳实践指导下的安全服务，尚缺乏足够的安全理论体系支撑。信息安全产业界以往的工作也只能是针对信息化建设后的系统脆弱性问题的安全补救措施。如何在信息化建设之初就进行有效的安全保障体系的规划，使用户在业务信息系统建设的同时，能够有计划的逐步部署，满足用户以最小的安全资源投入获得最大安全保障的需求？这个问题的解决需要有一套“完善的信息安全理论体系框架”来作为指导。目前美国的一些研究机构早就开始了这方面的研究工作（诸如:DARPA
的DODAF等)；国内中国信息安全产业标准化企业联盟也自2004年正式启动了“可信网络世界体系架构框架-TCAF”理论技术与标准体系的研究工作，目前已经取得了很大的进展（有兴趣的话可关注中国信息安全产业标准化企业联盟的一些公开资料，我这里也会经常给出一些个人的理解与看法）。</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
这个阶段信息安全产业除为用户提供“信息安全产品及部署的服务能力”、“信息安全资源整合的综合解决方案”、“安全运维保障与风险管理服务能力”之外，还具备为高端用户提供“信息化安全保障体系建设的规划咨询服务能力”。显然从上面的分析，上述服务能力不在一个层次（技术、服务对象、盈利能力等）上，至于各家企业具备那个或那几个层次的服务能力，就取决于该企业的定位、人才储备以及相关资源了。就像很多行业一样，信息安全产业内的企业也必然会按其服务能力构成一个金子塔式的结构，只不过由于信息安全行业的服务能力更取决于人技术层面的能力。</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;
随着理论、技术以及服务实践的完善与发展，信息安全产业为用户的服务能力也越来越强大，也越来越从关注自身产品的发展到关注用户真正需求的服务能力的转变。也正是这个原因促使信息安全产业内的一些企业从以往的信息安全产品提供商转向信息安全解决方案提供商或信息安全服务提供商。</p>
<p align="right">by lihp,2008.3</p>
<p>&nbsp;</p>

]]></description><guid>http://www.i170.com/Article/102205</guid><trackback:ping>http://www.i170.com/Article/102205/trackback</trackback:ping><comments>http://www.i170.com/Article/102205#comment</comments><wfw:commentRss>http://www.i170.com/Article/102205/commentRss</wfw:commentRss></item> <item><link>http://www.i170.com/Article/102198</link><title><![CDATA[未来信息安全企业的核心竞争力？]]></title><author>falcon</author><category></category><pubDate>Fri, 14 Mar 2008 14:09:53  +0800</pubDate><description><![CDATA[<div align="center">
<p>&nbsp;</p>
<p align="left"><em>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
整合、管理与服务——安全资源的管理、整合与安全咨询服务能力将是信息安全企业的核心竞争力</em></p>
<p>&nbsp;</p>
</div>
<div>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
IT应用的融合、安全资源的融合已成为当前信息化建设的大趋势；连微软也提出了Mphone(Multi-phone)的概念，认为手机应该融合多种无线技术、多种输入技术和多种应用功能。所有这些IT界的技术、产品功能的融合需求，要求产品及服务提供商能够提供体系化的解决方案。而且随着用户信息化建设的发展，如何整合并充分利用已有的信息资源，保护已有投资，以发挥最大的信息化综合效益已成为用户最为关心的问题。</div>
<div style="text-indent: 21pt">
显然，整个信息产业的发展即将要进入一个以技术服务能力为核心竞争力的新阶段，在IT界IBM、微软、SAP等科技巨头，已利用SOA来整合用户的信息化系统，所谓的整合首先是要在这些资源可管理、可关联的前提下的融合，需要考虑的是融合管理策略、体系化的解决方案，以实现信息系统间的互联、互通、互操作。IT应用与技术的整合需求，对系统与产品开发商提供了更高的要求：用户已不仅仅是需要产品的售前、售后服务，用户更需要对其IT整体规划提供咨询服务的能力以及业务运维的安全保障能力。这必将推动IT技术咨询与服务行业的快速发展。</div>
<div style="text-indent: 21pt">
对于信息安全产业，信息安全理念的动态评估特性，更说明了安全咨询服务对于整个信息安全行业发展的重要性。现在已不是仅仅销售安全产品并提供简单解决方案的时代了，用户需要的是一个能够融合已有安全资源并发挥他们最大安全保障能力的体系化安全解决方案。对用户来说，提供产品的重要性正在逐步下降：这是因为在新的安全理念以及理论技术体系中，产品已成为用户体系化安全防御体系中必要的基础构件，已经不再是用户关注的核心而如何有效地整合已有安全资源的能力来切实保障用户业务的运营，寻求最大的综合效益才是他们目前最为关心的核心问题。正因为如此，用户对于产品的投入也已逐渐放缓，在逐步追求对IT的综合治理与服务能力的提供。</div>
<div style="text-indent: 21pt">
<p class="partingline">[separator]</p>
因此，提供安全资源的整合管理方案的能力以及保障用户业务运维的安全服务能力才是现在信息安全产业的核心竞争力。业内的企业中，谁能够具备这些能力就会占据更为有利的发展地位。</div>
<div style="text-indent: 21pt">
个人观点：信息安全产业下一步的发展重点将是安全资源的管理与整合、安全的咨询与服务；其中体系化的解决方案与技术服务能力对于信息安全企业尤为重要，是当前必须首先关注解决的问题。而这些能力的建设都需要完善的理论技术体系的支撑，总体规划与技术服务人才也将是业内企业人才争夺战的下一个重点。</div>
<p style="text-indent: 21pt">
我们目前力推的可信网络世界体系架构框架（TCAF），正是期望为国内安全产业及其企业的核心竞争力（安全服务能力）的有效提升，所进行的信息安全理论、技术与标准体系方面的研究成果。这里的“安全服务能力”，侧重于：提供用户信息安全体系化建设的咨询服务能力、提供安全资源管理与整合的体系化解决方案能力，提供对网络信息资源的相关主体的预期行为及其合规性进行动态监管与控制（风险评估、消除的动态过程）的能力等；而不仅仅是当前提供安全产品及产品服务的能力。</p>
<p class="partingline">[separator]</p>
<p style="text-indent: 21pt">(完善中......)&nbsp;</p>
<p style="text-indent: 21pt" align="right">by lihp, 2008.3</p>

]]></description><guid>http://www.i170.com/Article/102198</guid><trackback:ping>http://www.i170.com/Article/102198/trackback</trackback:ping><comments>http://www.i170.com/Article/102198#comment</comments><wfw:commentRss>http://www.i170.com/Article/102198/commentRss</wfw:commentRss></item> <item><link>http://www.i170.com/Article/101550</link><title><![CDATA[网络虚拟世界主体及其行为管理体系的思考]]></title><author>falcon</author><category></category><pubDate>Wed, 05 Mar 2008 11:17:39  +0800</pubDate><description><![CDATA[<div>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
首先我们来看现实世界中的“管理”是什么，管理第一是人文科学；因为之所以叫管理，其主体对象应该是对“人”的行为才称之为管理。“人”是社会时代的体现，不同的时代会产生不同的意识和价值观；所以对“人”的管理具有很强的时代气息。</div>
<div style="text-indent: 21pt">
<em>对比思考一：TCAF</em><em>研究的是针对网络世界中的主体及其行为的管理与控制。</em></div>
<div><span>&nbsp;&nbsp;&nbsp;</span>
其次管理是按目标设计并实施的行为，因而管理又与目标形成对应关系。</div>
<div><span>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</span>
<em>对比思考二：TCAF</em><em>框架中考虑主体行为的预期性，即主体行为的任务目标是明确的</em></div>
<div><span>&nbsp;&nbsp;&nbsp;</span>
第三是行为又与实施的环境紧密相连的，因而管理还与实现目标时的环境呈依赖关系。</div>
<div><span>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</span>
<em>对比思考三：TCAF</em><em>考虑实际环境中的主体行为的预期性检查（合规性）以及调整</em></div>
<div><span>&nbsp;&nbsp;&nbsp;</span>
从管理的理论构成可知：管理是一个创造性的行为，因为它要有与时俱进的艺术行为；所以管理成果永远是一个过去式，管理的成果始终来源于创新。</div>
<div><span>&nbsp;&nbsp;
&nbsp;</span><em>对比思考四：TCAF</em><em>的行为合规性检查是“always</em><em>”的，这就说明了TCAF</em><em>对网络世界主体的管理必然考虑了时效性和循环的特性，即这里说的与时俱进的时空特性。</em></div>
<div><span>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</span></div>
<div style="text-indent: 21pt">
依据上面对于管理概念的理解，再对比TCAF需要实现的三个基本能力：</div>
<ul>
<li>
<div style="margin: 0cm 0cm 0pt 36pt; text-indent: -18pt">
实现预期性能力</div>
</li>
<li>
<div style="margin: 0cm 0cm 0pt 36pt; text-indent: -18pt">
<span><span style=
"font: 7pt 'Times New Roman'">&nbsp;</span></span>非预期性行为发生的控制能力</div>
</li>
<li>
<div style="margin: 0cm 0cm 0pt 36pt; text-indent: -18pt">
<span><span style=
"font: 7pt 'Times New Roman'">&nbsp;</span></span>预期性与实际差别出现的改进能力。</div>
</li>
</ul>
<div style="text-indent: 21pt">
<p>可知，</p>
<p class="partingline">[separator]</p>
<p>
TCAF主要关注的就是网络虚拟世界的主体及其行为管理体系的建立问题。显然，物理世界中的成熟管理理论体系对TCAF管理理论体系的完善，必然有很好的借鉴作用，并有助于对TCAF的各种管理平台体系架构的理解。</p>
</div>
<div style="text-indent: 21pt">
<p>
物理世界中的主体（人）及其行为管理则可能还要额外关注人文的管理（人心向背、积极性的调度等）。毕竟网络虚拟世界中的主体不是人，而是进程、线程、代理等具有一定行为、完成指定任务的程序“活体”。它们的行为都是可以预期的，这就应该比现实世界中的人的管理简单，关注的重点就是这些主体的身份识别（认证）、组织管理以及执行任务中的行为管控（行为预期性的合规性检查与控制）。</p>
<p>
因此对于网络世界中虚拟主体的管理研究，主要是关注主体的组织形式（多代理体系的认证、组织、协同等共同完成某项任务的组织结构形式研究）、主体行为的规范性（有组织的主体（代理）必然会有对其行为的规范约束）以及主体行为危害的可控性（对非预期行为危害性的可控能力）。</p>
<p class="partingline">[separator]</p>
</div>

]]></description><guid>http://www.i170.com/Article/101550</guid><trackback:ping>http://www.i170.com/Article/101550/trackback</trackback:ping><comments>http://www.i170.com/Article/101550#comment</comments><wfw:commentRss>http://www.i170.com/Article/101550/commentRss</wfw:commentRss></item> <item><link>http://www.i170.com/Article/100902</link><title><![CDATA[TCAF研究的意义]]></title><author>falcon</author><category></category><pubDate>Tue, 26 Feb 2008 14:08:00  +0800</pubDate><description><![CDATA[<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
可信网络世界体系结构框架正是从全局的角度来考虑如何构建网络世界安全体系的，改变了信息安全产业界以往以产品为中心提供解决方案的思路。</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
在全新的TCAF理论技术体系指导下，能够针对不同的用户需求，研发相应的安全产品或通过安全产品与安全机制的有选择整合，从而为用户提供针对性的体系化解决方案和完善的安全服务；使用户的安全资源发挥最大的综合效益。</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
因有网络世界的安全体系架构的理论指导，用户在构建自己的信息安全保障体系的时候，也能够很容易的制订自己的逐步建设规划，在充分保护已有安全投资的前提下，明确自己的每一步投入的价值和最终实现的目标；能够真正使用户在建设的过程中做到心中有数，而不是“摸着石头过河”式的走一步、算一步的建设方式；从而使得整个项目的建设过程真实可控。</p>

]]></description><guid>http://www.i170.com/Article/100902</guid><trackback:ping>http://www.i170.com/Article/100902/trackback</trackback:ping><comments>http://www.i170.com/Article/100902#comment</comments><wfw:commentRss>http://www.i170.com/Article/100902/commentRss</wfw:commentRss></item> <item><link>http://www.i170.com/Article/100897</link><title><![CDATA[由棋类游戏人机对弈所想到的]]></title><author>falcon</author><category></category><pubDate>Tue, 26 Feb 2008 13:14:26  +0800</pubDate><description><![CDATA[<div style="text-indent: 21pt">
喜爱棋类的朋友们都知道，五子棋、中国象棋、国际象棋等棋类游戏的程序已经做得很不错了，五子棋、中国象棋对于水平一般的常人来说，在人机对弈中取胜并非易事。而前几年IBM深蓝与天才国际象棋大师卡斯帕罗夫的对决，不论结果如何；都说明了这些棋类游戏已经具备了很高的水平。但这是否说计算机已经具备了与人类智慧对抗的能力呢？否。看看我们的国粹之一的围棋吧！我们所见到围棋游戏多是在网络上提供了一个棋盘和对弈记录的功能而已，参与对弈的双方仍然是人。为什么现在难以设计出水平高超能够与职业弈手对弈的围棋游戏呢？（题外话：真为我们的祖先骄傲！）</div>
<div style="text-indent: 21pt">
<p class="partingline">[separator]</p>
这是因为我们所面临的计算机能力仍然是计算，现有的人工智能也只是基于经验知识的模式识别、简单关联与状态转换的决策体系。五子棋、中国象棋、甚至国际象棋的布局模式、棋子的位置、杀伤力及其被杀，对棋局态势变化的影响都是可以大致评分量化的，再加上已有的棋谱和布局定式的经验知识；已经能够很好地量化因棋子变化而造成的对弈双方态势变化和相应的对策评估（依据已有的棋谱定式或试探棋子应对的最佳态势转变，来确定最佳对策）。显然在这些棋类游戏对弈中，计算机的强大的计算、搜索能力以及人类职业选手对弈的经验知识库使这些棋类电脑游戏具备了与人进行对弈的能力。</div>
<div style="text-indent: 21pt">
而对于围棋来说，每个棋子及其位置对于整个棋局变化的影响则难以评分量化，一个围棋高手看似无意投放的棋子，随着棋局的发展可能演变成能左右局势的一枚棋子，其价值也是无法估量的。因此围棋的对弈更加关注棋局的布局以及态势的演变，可能除了最后的收官阶段，为了大势并不会在乎一子一地的得失，讲究的是全局谋势——布局是为了谋势、对抗也是为了谋势、劫争也是为了谋势。这就是常说的“善弈者谋势，不善弈者谋子”。</div>
<div style="text-indent: 21pt">
在善弈者眼里看的是全局态势，每个棋子或位置都是具有其相应的价值，无论是“取”还是“舍”，都将承担其全局谋势的价值；在善弈者眼里，棋局的态势不是棋子价值累加的“1+1+1+……=N”的问题，而是一个“1+1+1+…..&gt;&gt;N”的问题，这先让应该更多的考虑“棋子价值的相关性问题”。而在计算机眼里的围棋则是一个个难以评估其价值的棋子，更别说考虑棋子价值的相关性问题了。虽然也有一些棋谱和一些棋局定式供其参考，但毕竟与棋局对抗过程中的千变万化的态势演变来说，是杯水车薪，难以发挥计算机的强大计算与搜索能力的；而且终究是缺乏通盘考虑的“一盘散沙”式的被动应战，最终必然失败。显然：这种对战的过程对善弈者是“先胜而后求战”；对计算机来看则是“先战而后求胜”；在兵法战略上也不是一个境界层次的问题；因此，在围棋对弈中，计算机想靠它的计算与模式搜索能力（蛮力）来对抗人类的无穷智慧，不能取胜也是理所当然。</div>
<div style="text-indent: 21pt">
因此个人认为，要想解决围棋的人机对弈问题，围棋的棋局态势评估、棋子价值的相关性以及对棋局态势影响的数学模型研究必须取得新的进展。而这些问题的解决也将促进计算机人工智能领域在理论技术上取得质的飞跃。</div>

]]></description><guid>http://www.i170.com/Article/100897</guid><trackback:ping>http://www.i170.com/Article/100897/trackback</trackback:ping><comments>http://www.i170.com/Article/100897#comment</comments><wfw:commentRss>http://www.i170.com/Article/100897/commentRss</wfw:commentRss></item> </channel></rss> 