【正文】
uctures 43 你對(duì)剛才闡述的結(jié)構(gòu)性安全有什么感覺? What’s your feeling about structural security? ? 復(fù)雜 plex ? 懷疑其完備性 concern about the pletion ? 成本 cost ? 蠢人永遠(yuǎn)有 stupid guys are there ? … … 44 不要被“結(jié)構(gòu)性安全”給忽悠了! Do not be misled by structural security ? 不要被“結(jié)構(gòu)性安全”給忽悠了!脆弱性安全和結(jié)構(gòu)性安全并不是對(duì)立的,也不是兩個(gè)發(fā)展階段;脆弱性安全也有結(jié)構(gòu),結(jié)構(gòu)性安全也有脆弱性。 ? Roots of trust – In TCG systems roots of trust are ponents that must be trusted because misbehavior might not be detected. ? 信任鏈則是信任傳遞的機(jī)制。1 安全與可信 security and trusted 脆弱性安全 vs. 結(jié)構(gòu)性安全 Vulnerability vs. Structure 攻防兩端如何在結(jié)構(gòu)性安全環(huán)境中尋求空間 Space in the structural environment 潘柱廷 (大潘 ) Jordan Pan mailto: 2 摘要 Summary ? 脆弱性安全 Vulnerabilityoriented security ? 結(jié)構(gòu)性安全 Structural security ? 結(jié)構(gòu)性安全中的脆弱性 Vulnerabilities in structures ? 結(jié)構(gòu)性威脅 Structural threats 3 脆弱性安全 Vulnerabilityoriented security 4 脆弱性 Vulnerabilities ? 弱口令 simple password ? 病毒 virus ? 操作系統(tǒng)漏洞 OS flaw ? 協(xié)議漏洞 protocol flaw ? 造成拒絕服務(wù)攻擊的性能限制 performance limitation ? 防火墻配置不當(dāng) bad configuration of firewalls ? … … 5 面向脆弱性的安全 Vulnerabilityoriented security ? 防病毒系統(tǒng) antivirus system ? 漏洞掃描系統(tǒng) vulnerability scanner ? 補(bǔ)丁管理系統(tǒng) patch management system ? 入侵檢測(cè)系統(tǒng) IDS ? 防拒絕服務(wù)攻擊系統(tǒng) antiDoS ? 防火墻 Firewall ? 多功能安全網(wǎng)關(guān) UTM ? … … 6 PSPC需求驅(qū)動(dòng)筐架 Requirement Driven BaCaMeth 需求筐架 . 來自內(nèi)部 From Internal 來自外部 From External 主動(dòng)引導(dǎo) Active 體系化 Systematic 政策性 Policy 被動(dòng)要求 Passive 問題型 Problem 合規(guī)性 Compliance 7 面向脆弱性的風(fēng)險(xiǎn)管理 Vulnerabilityoriented risk management 8 國(guó)家標(biāo)準(zhǔn)中的風(fēng)險(xiǎn)管理關(guān)系圖 Risk management elements in Chinese standard 使 命M i s s i o n脆 弱 性V u l n e r a b i l i t y安 全 需 求R e q u i r e m e n t安 全 措 施S a f e g u a r d資 產(chǎn) 價(jià) 值A(chǔ) s s e t v a l u e資 產(chǎn)A s s e t威 脅T h r e a t風(fēng) 險(xiǎn)R i s k殘 余 風(fēng) 險(xiǎn)R e s i d u a l R .事 件E v e n t依賴On擁 有H a v e被滿足Satisfied by 抗擊 Resist利用暴 露E x p l o r e降低Reduce增加increase增加Increase 增 加I n c r e a s e導(dǎo) 出L e a d演變成Occur 未被滿足 not satisfied by未 控 制U n c o n t r o l l e d可 能 誘 發(fā)I n v o k e 殘留Leave成本Cost9 最精簡(jiǎn)的風(fēng)險(xiǎn)管理3要素模型 3element risk management model 三 要 素 風(fēng) 險(xiǎn) 管 理