业界

东软 王军民:集成安全将成为热点

  在2010 RSA安全大会上,全球信息安全业界一致看好全新的安全理念——集成安全(Integrated Security)。根据着名市场分析公司Frost & Sullivan的报告,集成安全解决方案将成为网络安全设备的发展方向,并极有可能在2010年产生一轮全球范围内的井喷行情。

  安全分析师们的看法很直接,他们认为凡具备四种以上安全功能的设备均可称为集成安全设备,像着名的Web安全网关和UTM都属于集成安全设备。Web安全网关弥补了UTM的薄弱环节,即通过基于内容(大部分基于Web流量)而不是单纯数据包的检测技术,将安全保护扩展到了网络应用层。
...

网路游侠 2 分钟阅读 0
业界

绿盟科技专家入选国家等级保护建设指导专家委员会

  在最近召开的国家信息安全等级保护安全建设指导专家委员会成立大会上,绿盟科技孙铁成为国家信息安全等级保护安全建设指导专委会成员,这是专家委员会中为数不多的企业代表之一。

  专家委员会成员分别来自中国工程院、公安部、证监会、人民银行、工信部、发改委、国资委、海关总署、税务总局、审计署、国土资源部、国家电网、军队测评中心、国家测评中心等国家部委、科研院所、大型企业主管信息化建设的领导,委员会主任为沈昌祥院士、副主任是方滨兴院士。新组建的专委会将承担起指导等级保护贯彻实施和建设规划、推动等级保护行业应用与标准建立、参与相关单位等级保护整改方案评审等工作。
...

网路游侠 1 分钟阅读 0
业界

从2010 RSA看信息安全发展趋势

  几乎每个参加RSA大会的人都有这样一个目的:从展览或会议中了解未来信息安全的发展趋势,但想要完成这个目标难度却很大,面对海量信息无异于大海捞针。实际上,参展商或会议发言人大都有背后的商业利益推动,所展示的内容大都是为了推广自己的产品或理念而服务,完全公正客观的很少。更何况大家面对的用户和政策环境很不一样,只有透过现象看本质,才能得到自己想要的东西。

  在美国旧金山召开的RSA 2010

网路游侠 3 分钟阅读 0
安全

XSS攻击防御技术白皮书

  1 背景知识
  
  1.1 什么是XSS攻击
  
  XSS攻击:跨站脚本攻击(Cross Site Scripting),为不和层叠样式表(Cascading Style Sheets, CSS)的缩写混淆。故将跨站脚本攻击缩写为XSS。XSS是一种经常出现在web应用中的计算机安全漏洞,它允许恶意web用户将代码植入到提供给其它用户使用的页面中。比如这些代码包括HTML代码和客户端脚本。攻击者利用XSS漏洞旁路掉访问控制——例如同源策略(same origin policy)。这种类型的漏洞由于被骇客用来编写危害性更大的phishing攻击而变得广为人知。对于跨站脚本攻击,黑客界共识是:跨站脚本攻击是新型的“缓冲区溢出攻击”,而JavaScript是新型的“ShellCode”。
...

网路游侠 6 分钟阅读 0
业界

北京瑞达时代科技有限公司2010年4月招聘计划

  公司简介:北京瑞达时代科技有限公司
  北京瑞达时代科技有限公司是一家专注于“网络应用安全与管理”领域的高新技术企业,公司注册资金1200万,是北京市软件企业,中关村最具发展潜力十佳中小高新技术企业。
  通过不懈的技术创新与实践探索,我们业已成为国内技术领先的“网络应用安全与管理”解决方案、产品与服务的提供商。在国家科技创新基金的支持下,率先开发出国内第一个智能化的互联网内容安全监管系统

网路游侠 4 分钟阅读 0
业界

北信源终端安全产品再次蝉联市场占有率第一

  近日,根据赛迪顾问2010年3月发布的《2009-2010中国信息安全产品市场研究年度报告》显示,国内领先的终端安全厂商北京北信源软件股份有限公司,在终端安全产品领域,其市场份额高居中国终端安全管理厂商之首,继续保持市场占有率第一的地位,也实现了连续四年蝉联市场占有率第一的盛举。

  作为研究报告的发布机构赛迪顾问,是直属于中华人民共和国工业和信息化部中国电子信息产业发展研究院(赛迪集团,CCID)的大型现代咨询企业,也是国内最早在IT行业开展信息咨询服务的大型资讯机构之一。其发布的行业研究报告通过精准的数据和专业的深度研究分析,基于深入、翔实的市场研究数据和重点厂商重点产品的深度研究,以行业分析、厂商点评、政策解读等为主线,并与相关产业环节进行关联分析,依托对市场的深刻理解,给出产业发展特点的深度剖析,掌控行业与市场发展趋势,为业内公认最具权威性的研究报告。
...

网路游侠 4 分钟阅读 0
安全

游侠原创:中国电信一站式安全服务介绍 by 陕通安全

  在公司写的个PPT,时间比较紧,所以做的也不那么精细。发上来供大家参考,如果有建议请直接联系张百川(网路游侠),或到信息与网络安全从业者QQ群讨论。
  我的联系方式:baichuan.zhang@gmail.com

  点击这里下载:
  中国电信一站式安全服务-张百川.pdf
  如果您在陕西省,并且有类似需求,欢迎与我联系。

网路游侠 1 分钟阅读 0
安全

WAF vs IPS 谁更适合防护Web应用?

  摘要:
  
  IPS(入侵防护系统)和WAF(Web应用防护系统)两款产品有不同的使用场景,随着Web应用发展带来的复杂度,对安全性要求也日趋增高,Waf的出现是顺应了市场和技术的需要,本文从对比角度来分析,是为了从差异中让读者更清晰的理解Web安全防护产品的技术特征。
  
  关键词:WAF IPS WEB应用防护 绿盟科技
  
  谁是最佳选择?
  
  Web应用防护无疑是一个热门话题。由于技术的发展成熟和人们对便利性的期望越来越高,Web应用成为主流的业务系统载体。在Web上“安家”的关键业务系统中蕴藏的数据价值引起攻击者的青睐,网上流传的Web漏洞挖掘和攻击工具让攻击的门槛降低,也使得很多攻击带有盲目和随机性。比如利用GoogleHacking原理的批量查找具有已知漏洞的应用程序,还有SQL批量注入和挂马等。但对于重要的Web应用(比如运营商或金融),始终有受利益驱动的黑客进行持续的跟踪。
...

网路游侠 5 分钟阅读 0
安全

关于WEB扫描器一点思路 from 神刀网

  近来在网络游侠的blog是看到一篇文章:《[网路游侠:WEB应用安全扫描产品概述] 》列举了一些国内外商业的免费的web扫描器及其的一些特点… 他这个问题是在产品推荐的角度上的,可以看的出来web扫描平台的市场竞争还是非常大。

  在实现的技术是来说,他们都是基于url爬行的基础上的,对于基本上很多都是通过正则提取url及参数,只是有的提取url和参数不太一样,很少直接提取,一般都是通过本地代理[类似于代理中间人攻击]来提取。这样的爬行对于web2.0的时代来说,已经有那么点落后了,如复杂的ajax,flash应用,以及js混淆等…
...

网路游侠 2 分钟阅读 0
安全

中国企业信息安全解决方案发展趋势分析报告

一、企业信息安全现状 ......... 1
1、企业信息安全威胁现状 .................. 1
1)企业外部信息安全威胁 ................. 1
2)企业内部信息安全威胁 ................. 3
3)信息安全威胁给企业带来的损失 ......... 4
2、企业信息安全投资现状 .................. 6
3、企业现有安全产品分类 .................. 7
1)防火墙 ................................. 8
...

网路游侠 4 分钟阅读 0
业界

启明星辰招聘渗透测试工程师 地点:北京

北京启明星辰信息安全技术有限公司安全研究中心(原积极防御实验室)招聘安全工程师(渗透测试方向)
要求如下:

1、熟悉渗透测试步骤、方法、流程,熟练使用一定量的渗透测试工具;
2、熟悉攻击的各类技术及方法,对各类操作系统、应用平台的弱点有较深入的理解;
3、熟悉常见脚本语言,能够进行WEB渗透测试,恶意代码检测和分析;
4、分析问题和实际动手能力强,具有良好的团队合作精神;
5、具有良好的沟通能力和文档编写能力;
5、学历不限;
6、有相关工作经验者者优先;

希望有意的朋友发送简历至:
liqiang@owasp.org.cn
...

网路游侠 1 分钟阅读 0
安全

企事业单位局域网的信息安全技术分析

  随着信息网络的高速发展,企事业单位也不可抗拒的加入到了信息网络时代之中。越来越多的企事业单位都逐步的组建了自己的本地局域网络,从而实现了其生产过程自动化和管理水平现代信息化。信息化的实现使企事业单位的工作效率得以极大的提高,因此,信息管理工作在现代的企事业单位中发挥着越来越重要的作用。随着信息技术的广泛、深入的应用,各种先进的局域网络给企事业单位办公和管理带来高效率的同时,也带来了新的网络信息安全问题。
  
  一、网络信息安全概述
  
  1.1安全的含义
  
  网络信息安全涉及到信息的机密性、完整性、可用性、可控性。它为数据处理系统而采取的技术的和管理的安全保护,保护计算机硬件、软件、数据不因偶然的或恶意的原因而遭到破坏、更改、显露。随着网络时代的迅速前进,信息安全的含义也在不断的变化发展,单纯的保密和静态的保护已不能适应当今的需要,如今的信息安全已变为了一个信息保障体系系统。信息保障和依赖于人操作和技术实现组织的任务运作,针对技术信息基础设施的管理活动同样依赖于这三个因素,稳健的信息保障状态意味着信息保障和政策、步骤、技术和机制在整个组织的信息基础设施的所有层面上均能得到实施。
...

网路游侠 4 分钟阅读 0
安全

您的数据库被审计了吗?

  随着信息泄漏和信息篡改事件的愈发频繁,用户急需针对存储核心数据的数据库系统进行全面的网络行为审计,阻止非法入侵和违规操作,保障核心数据资产的安全。
  
  随着信息技术的不断发展,数字信息逐渐成为一种重要资产,尤其是在过去的20多年里,作为信息的主要载体——数据库,其相关应用在数量和重要性方面都取得了巨大的增长。包括政府机构、企事业单位、制造业、商业等在内的几乎每一种组织都使用它来存储、操纵和检索数据。随着人们对数据的依赖性越来越高,各种数据信息,尤其是一些财务数据、客户数据等成为了关系企业生存的重要资产。网络化时代的到来、互联网技术的普及更加深了数据保护的矛盾,网络技术使得数字信息的泄漏和篡改变得更加容易,而防范则更加困难。
...

网路游侠 5 分钟阅读 0