首页 业界快讯 会议活动 培训信息 专家专栏 每周病毒播报 安全小百科 图书专区 网络营销 定制出版 Intel
Google 在互联网上找 在站内找
  专家介绍
 

潘柱廷潘柱廷
启明星辰信息技术有限公司CSO。 曾任信息产业部太极联合实验室副总工程师、中国人民银行总行信息网络安全资深顾问、安氏互联网安全系统(中国)有限公司首席技术官等职。曾承担了全国银行系统计算机安全检查、培训和设计工作,并参与了银行系统信息安全指导纲要的制订。

 
   
 
  数码空间的暴力美学
  信息暗战的暴力美学
  安全的本质,探究ing
  向量评估法——时间窗评估
  三项关键能力:测量、分析和集成
  保密的“N不”要求
  能看见的、与信息安全有关的空间层
  用对方的语言和他沟通
  应该把自己放的更低些
  敏捷思想运用于信息安全
  求生法则—你认为你正面临生存危机吗?
  迷路
  冒险行为研究现状及问题
  浅谈危险信息沟通与化工企业预防事故的发生—学习借鉴
 
  从“风险平衡理论”看信息安全体系
  水到渠成,信息安全业的2007
   潘柱廷的专栏
  4A的拆解实现 2007-01-21 09:00  
 

在从理论深度去理解ID Federation之前,先从最朴素的需求和实现思想上的一些思考。

我要分享帐号

我们大家都知道安全的一个基本原则性建议:不要共享系统帐号,这样非常不安全。这是每一个安全从业人员的基本知识,在作风险评估的时候,如果发现这样的问题我们从来都是给出负面的评价并建议用户改进。

……

 
    < 阅读全文 >  
  数码空间的暴力美学 2007-01-03 01:11  
 

既然有信息暗战的暴力美学,自然就有信息明战的暴力美学。

合起来就是数码空间的暴力美学。虽然我不喜欢暴力,但是在数码空间中的暴力是客观存在的,不管是正义的暴力、邪恶的暴力、灰色的暴力等等。

……

 
    < 阅读全文 >  
  信息暗战的暴力美学 2007-01-02 10:13  
 

最近要考虑“保密”的事情。

最近,X给我推荐了一个强帖“[军事]寻找男人的世界——追忆红色帝国的暴力美学(连载)

两个思路搞在一起,就出来了这个题目“信息暗战的暴力美学”。

……

 
    < 阅读全文 >  
  安全的本质,探究ing 2007-12-13  
 

Value:一个有价值观的技术范畴

*安全是一个有价值观的技术。也就是你到底站在谁的立场上。一个安全技术如果离开了支持和保护的立场,就很难谈清楚。所以,从根本上,安全体现了强烈的对抗性。

*如果看看可信计算的思路就可以看出,其中的可信根,就体现着立场。

……

 
    < 阅读全文 >  
  向量评估法——时间窗评估[高端风险评估] 2007-12-09 21:59  
 

向量评估法的本意就是,要从用动态的变化的观点来看待被评估对象。那么,除了三世评估(三时间点评估)可以反映过去、现在和未来的变化趋势之外,通过对一个时间段(时间窗)中,某个量变化的跟踪、统计、分析,到达对这个评估对象的更加准确的认识和描述。

……

 
    < 阅读全文 >  
  三项关键能力:测量、分析和集成 2007-11-07 13:52  
 

前些日子,在一次专家评审会中,一位专家提出在本世纪的三项关键技术和能力,他认为是:

* 测量 Measurement:从对象中获取有意义的信息

* 分析 Analysis:将收集的有意义的信息分析,凝练成知识、推导出结论

* 集成 Intergration:从整体上、架构上,全面地给出解决方案,并能够有效地落实和实现

……

 
    < 阅读全文 >  
  保密的“N不”要求 2007-11-07 13:52  
 

非法进不来

进去找不到

找到拿不走

拿走打不开

打开看不懂

 
       
  能看见的、与信息安全有关的空间层 2007-10-25 11:09  
 

在过去的10年里,一直在网络和信息安全领域里面,学习、创新、开发、营销、获得回报。随着整个行业的成熟,有意无意地,不得不地,看时看看原先视野之外的空间。

就把“信息安全”这个概念拿来作为基准,看看有哪些空间和其有关,不管是学术空间、用户价值空间、商业利润空间。

简单来说,现在至少有四个相关的空间层。

……

 
    < 阅读全文 >  
  用对方的语言和他沟通 2007-10-05 02:57  
 

在管理中,一个非常重要的部分就是“沟通”

在沟通中的错误,常常会带来一系列的后果

误解是导致管理困难的最直接动因之一

一个改善沟通的方法,试图用对方能够理解的语言。要用对方能够理解你作为沟通成功的评价标准(当然,并不是一定要对方同意你,而是理解你)。

什么是对方的语言?

对于董事会,可能是财务数字和盈利能力说明;

对于高层管理者,可能就是达成目标的能力;

对于下属,可能就是要给他们清晰的Q12的答案,特别是前三个问题的答案;

对于职能机构,要知道他们的利益基点是什么,是服务还是管理;

对于前线的销售,要知道他们面临的内外压力,让他们有被支持的感觉;

 
     
  应该把自己放的更低些 2007-10-05 02:07  
 

最近在豆瓣中罗列自己看过的书,发现自己大概有1年没有看信息安全方面的书了。虽然,并不是说自己在这段时间不看信息安全的其它资料,不过,这也说明自己已经隐约有些看不上别人的信息安全著作了。最近看有关管理学和人类学的书多了些。

给自己一个小提醒,把姿态放得更低些吧,准备最近看看一些信息安全的书吧。当然,为了读到新意,可能还是要从翻译书和英文书开始。

 
       
  敏捷思想运用于信息安全 2007-10-04 17:07  
 

最近在管理方面比较受到“敏捷”的“毒害”。有一种感觉就是无事不敏捷。不管是在软件开发管理方面,还是在大客户技术销售管理方面。那么,到自己的专业领域信息安全,更是认为非用敏捷的方法不可。

在今年春天的一次演讲中,题目是“穿越瀑布——敏捷信息安全过程”。从那以后,对于这点认识就越来越深了。我也越来越坚定,面对信息安全这样一个兼具复杂性、模糊型、动态性、潜在性的问题,没有敏捷的思想、方法和行动,难于达成安全实效。

 
       
  求生法则——你认为你正面临生存危机吗? 2007-10-02 21:23  
 

你认为你正在面临生存危机吗?你认为你现在迷路了吗?如果是否定,那你就悬了。如果你的答案是肯定的,那么这些摘自《深度生存》的对策和要诀就有用了。

生存对策:

* 仔细观察,相信自己,付诸行动
* 避免冲动,不要惊慌
* 熟悉专业知识
* 及时获取相关信息
* 同遇难者交流
* 保持谦卑心态
* 没有把握,赶紧撤

12条生存要诀:

1. 仔细观察,相信自己(眼见为实)
2. 保持镇静(学会幽默,将恐惧化为专注)
3. 思考、分析、谋划(统一组织,确立切实可行的小目标)
4. 策略对路,行动果断(做事胆大心细)
5. 庆祝成功(享受胜利的喜悦)
6. 知足常乐(学会感恩——因为你还活着)
7. 做游戏(唱歌、玩心智游戏、背诵诗歌、数数、心算数学题)
8. 发现美丽(切记:这属于“幻象追寻”)
9. 相信你会成功(树立生存的坚定信念)
10. 学会忘记(忘掉对死亡的恐惧,忘掉痛苦)
11. 做必须做的事(要有决心,有意志,有技巧)
12. 永不放弃(不要让任何事挫败你的锐气)

 
       
  迷路 2007-10-01 15:18  
 

[摘自《深度生存》]

迷路者的心态大致分为五个阶段。

* 第一个阶段:否认自己迷路,急于赶路,心情也越发急迫,试图使假象地图和现实环境相匹配;

* 第二个阶段:意识到自己果真迷路了,紧迫感迅速膨胀,到了生死攸关的非常时刻;这次,你无法保持清醒头脑,行为疯狂而徒劳,甚至危及生命;

* 第三个阶段(通常在受伤和耗尽体能之后):利用情感化学反应找到对策,试图找到同假想地图相匹配的目的地(这种对策不着边界,因为事到如今,你想象中的目的地根本不存在——你早就迷失了方向);

* 第四个阶段:由于对策不起作用,无法解决地图和现实之间的矛盾,理智判断和情感反应能力开始衰退;

* 最后一个阶段:你已别无选择,体能耗尽,只得向困境低头。

无论是否情愿,你都必须更新所在方位的假象地图,必须成为鲁滨逊,否则只能等死。要想生存,你必须发现自己的长处,并加以利用。假如能做到这一点,所在的方位无关紧要。

《死与垂死》的作者心理学家伊丽莎白.库布勒-罗斯列举了垂死者经历的五个阶段:否认、愤怒、争执、沮丧、认命。

事实证明,失踪的最后一个阶段既意味着结束,也意味着开始。有人开始放弃,最终死亡;也有人不再固执地否认,而是开始求生。你不必出类拔萃,也不必十全十美,只需按部就班,把接下来的事做好。

当然,迷路的五个阶段不仅仅是用于丛林旅行。

 
       
  冒险行为研究现状及问题 2007-10-01 13:53  
 

关于冒险行为(risk-taking behavior)的研究由来已久, 只是近来由于社会经济的发展、科学技术的进步,人类社会活动所涉及的各个领域不断出现一系列风险(risk)问题,特别是由于人的冒险行为而导致了大部分事故及灾害的发生,更是引起了学术界关于冒险行为研究的关注。

随着科学技术的发展、工程设备的不断改进、自动化生产流水线的推进,……对作业人员的要求,如技术水平、心理素质等,相应地就越来越高,这样,人的因素在事故发生中就起着越来越大的作用。

Hovden 和 Larsson (1987)曾对瑞士18至70岁之间的有代表性的样本研究表明,90%的被试都认为冒险是事故发生的主要原因 , Wagenaar通过对大量的事故材料分析认为: 错误认知风险或有意接受风险是事故的主要原因,但在人类活动的各个方面并不完全如此,唤起工人风险意识的各种工业措施正是基于这些假设。通过事故情景分析,发现导致事故的冒险行为可以分为三级水平:操作性的(日常工作行为)、战术性的(事件决策)和战略性的(计划和长期决策),处于战略性水平的人一般有机会评估风险,故旨在降低事故率的风险通讯应指向这些人。同时,他认为:许多有关冒险行为及事故倾向的分析表明冒险行为与人格特质有关系,有的人干脆就将冒险行为视为一种人格特质,但在Slovic(1964)看来,冒险行为并不是某些心理学家所认可的那样是一种单一的特质,在实质上是多维度的,有主观成份,很容易受动机影响。因此,选择机制是有作用的。Wagenaar(1992)亦认为冒险行为与用于概率分析的理解能力没有关系。看来,教育的尝试能否成功是值得怀疑的。

因此,现在十分强调训练、再训练、动机激励及行为改变等干预人的因素的行为控制技术在事故预防中的发展及应用。看来, 加强冒险行为本身及其与各种影响因素的关系研究是十分必要的。……

 
    < 阅读全文 >  
  浅谈危险信息沟通与化工企业预防事故的发生——学习借鉴 2007-10-01 13:52  
 

信息的沟通,也称信息的交流。信息的沟通有多种类型。有通讯工具之间的信息交流,有人与机器之间的信息交流,还有人与人之间的信息交流。在现实的生产活动中,人们采用各种手段、仪器装置向生产现场的工作人员传送各种事故隐患、生产条件等方面的信息,都是为了让工作人员及时了解工作现场的情况,始终保持警戒的思想,加强自我保护,从而达到预防事故的目的。如何有效的沟通危险信息,直接或间接地影响着事故预防的效果。

在化工企业素以存在着高温、高压设备多;易燃易爆、有毒有害物质多;工艺复杂、操作要求严格等危险因素而著称,因而成为易发生各种安全事故的高危行业。而危险信息的有效沟通对有效的预防各类事故的发生起到非常重要的作用。人在工作环境中做任何工作之前,都会根据一定的信息做出适当的行为反应决策。这种信息如果是有可能伤害自己及他人或损坏财物的危险信息一旦沟通不良,致使当事人未及时做出恰当的行为反应,就有可能导致恶性事故的发生。……

 
    < 阅读全文 >  
  从“风险平衡理论”看信息安全体系 2007-10-01 09:50  
 

看《深度生存》,从其中的很多关于生存的观点,来审视信息安全。

书中提到的“风险平衡理论”,也就是说,人会愿意承担一个某种程度的风险。这和你采用多少的安全防护措施无关。如果你为汽车增加了ABS,车子就会开得更快;如果你再增加了气囊、EBS等措施,车子会开得更快,而且还会敢于在复杂道路上疾驰。而如果这个时候开的是一个破旧的小面包车,你知道车子性能不够好,没有气囊,重心高容易翻车,前面没有鼻子自己比较危险,一个敢于快开宝马的人可能也会小心翼翼地把这辆面包车开成一辆“面”车。

……

 
    < 阅读全文 >  
  水到渠成,信息安全业的2007 2007-09-27 09:49  
 

水到渠成,这是昨天一个记者采访我的时候,我给2007年的信息安全业赋予的一个描述词。

在2005年,我谈了“信息安全的默片时代”;在2006年,我谈了“2006年,信息安全界的拐点”。所以,就有人问我,对于2007的信息安全业到底怎么看。搜肠刮肚之后,“水到渠成”这个成语最后闪现在我的脑子里面,觉得这个词可能最最贴切。虽然,2007年并不都是一帆风顺,但是柳暗花明、船到桥头、车到山前之后,最终整个业界给我的印象还是乐观占据上风。……

 
    < 阅读全文 >  
  <返回专家列表>
关于本站|联系我们|业界快讯|会议活动|培训信息|专家专栏|病毒播报|安全百科|图书专区|应用技巧|安全学堂