博客统计信息

用户名:夺命骑士
文章数:1
评论数:7
访问量:876
无忧币:22
博客积分:440
博客等级:1
注册日期:2007-07-31

我的技术圈(0)

更多>>
浅谈网络安全的概念
2010-02-01 13:38:06
原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究法律责任。http://2313246.blog.51cto.com/205684/272865
        总有人问我,我们的网络安全吗?我也常常在自问,什么样的网络是安全的,几个月前,我曾问过一个有近20年经验的网络专家,他是cisco认证的security CCIE和R&S的CCIE。我问他,究竟有没有一种办法对网络安全做一个量化的评估,他没有回答,对我笑了一笑,我当时很纳闷......
        网络安全是什么,数据加密?访问控制列表?防火墙?端口安全?VPN?如果这样答,我相信一个资深的网络工程师可以轻松的部署10种以上的安全技术,但是这样,网络就安全了吗。如果不是,那什么样的网络是安全的,有人说,拔了网线的主机就是安全的,还有人更搞笑,说把机器关了一定安全。关于这个问题,美国有个知名的黑客有过答案,他曾经因为盗取国家机密被美国全球通缉,后来他写了一本书,书中他讲到,关了机器就真的安全?其实只要找个借口让你同事把机器开起来就可以了......
        有一部电影,里面有个女主角总是穿着雨衣又戴着太阳眼镜,她说那是因为她永远都不知到什么时候会下雨,而什么时候又会出太阳。安全这个概念从来都不是绝对的,就好像天气一样。而人们却总喜欢通过所谓的安全技术在潜意识里的获得虚假的安全感,做着一出又一出的安全梦,殊不知所谓的安全,其实就像房地产和娱乐圈一样泡沫,当有一天泡沫破碎从梦中醒来,却又把责任怪罪于技术的薄弱。
        网络安全,它不是一个技术问题,或者说,不单单是一个技术问题。举个例子,很多人为了保证口令的强度而设置一个复杂的密码,却又因为怕忘记而把它以明文的形式写在文本中......又比如很多公司为了保证网络安全,花了大把银子采购了大量的安全设备部署了一系列的网络安全措施,却把机房和机柜的钥匙随意的插在门上,回头又到处的去炫耀自己的设备。这就好像是刚开学的小学生,天真的以为换了新书包新铅笔去上学,一切都变的不一样了......
        可能你还记得老师曾为动名词的含义进行讲解,也许她会这么举例,名词是表示一个客观存在的事物,就好像“人”就是一个名词,但是我更倾向于佛家的说法,佛家曾说,“人”是一个动词,它代表一个生物一系列的过程,生老病死,喜怒哀乐,网络安全何尝不是如此,它从来都不是一副挂在墙上的画,而更像是一部刚开始播放的电影,谁都不会知道结局会怎么样......
        那网络安全是什么?我个人认为,它是以各种技术为基础,通过人和管理的结合,所部署的一整套以实现安全作为目的的策略,而作为一个网络安全工程师的责任,从来都不是构建一个安全的网络,因为你永远都不知道什么时候会下雨,而什么时候又会出太阳。而所谓的量化评估,仅仅不过是通过现有的经验去和你的策略做比较,得出一个让你满足于虚假安全感的数字罢了......

本文出自 “赵乐宁的博客” 博客,请务必保留此出处http://2313246.blog.51cto.com/205684/272865

分享至
更多
一键收藏,随时查看,分享好友!
0人
了这篇文章
类别:未分类┆技术圈()┆阅读()┆评论() ┆ 推送到技术圈返回首页

文章评论

 
2010-02-02 11:37:04
同意你的看法
博主回复:
2010-02-03 16:57:19
谢谢捧场

2010-02-02 13:15:10
看来开始有点感觉了。三分技术、七分管理,这个口号喊了10多年了。不过还是很多人懵懂。
安全是厂商技术驱动的?还是需求驱动的?我觉得之前的几年都是前者做的事情比较多。
博主回复:
2010-02-03 16:57:11
厂商驱动,深有同感

2010-02-02 21:00:55
难道说这就是……传说中的……高人高见……
我给你用一句话概括一下吧,技术是硬件,管理是软件!
博主回复:
2010-02-03 16:55:27
高人,愧不敢当,谢谢捧场

2010-02-02 22:52:40
过来捧捧场,不错!
博主回复:
2010-02-03 16:53:02
小伙子,我认得你......

2010-02-03 14:32:51
现在的风险评估是可以采用量化的措施,来进行风险处置的。
博主回复:
2010-02-03 16:53:55
阁下所言甚是,风险评估还是十分重要的

2010-02-03 17:27:34
博主说的有理!学习了!

2010-02-05 18:27:24
很有意思,博主的思路很有新意。
网络安全确实不很好表现出来,因为安全本来就是相对的,不是绝对的。不过,作为信息安全的从业者,我可以透露给你,我们也在进行安全状态的评价体系研究(不是风险评估),从一系列的综合指标衡量你的网络安全的程度,好象是人体检后的医生的综合判断,或者每天的天气预报,下雨的概率有多少。这主要是给单位信息主管一个安全的整体判断,好象北京每天的交通拥堵情况,到了一定的程度,领导们才关注。还有一些能表达复杂状态的表达,如:状态熵。
有兴趣的同人可以进一步交流

 

发表评论            

【技术门诊】专家解析:软考重点难点及应试技巧
昵  称:
登录  快速注册
验证码:

请点击后输入验证码博客过2级,无需填写验证码

内  容: