软件、安全、补丁、其他

上周六和苏鹏马宁等兄弟被邀请去担任微软金牌讲师评选的评委,其中有个选手问了一系列问题:
为什么微软要不停出补丁?说明视窗操作系统不安全?
领导担心系统管理员权限过大,怎么办?
如果技术上保证万无一失的安全?
and so on......

当时时间紧张没法和他细谈,只好在此一隅厘清我的看法:
1.没有万无一失的安全
2.安全不只是技术问题,安全应该是从制度到管理到信任体系到执行到技术等一整套完备的体系。
3.不管是CIW还是ICA等体系,都强调权利的分散,所以说一个设计良好的系统应该系统权限、业务权限、数据权限等是有机结合而不完全重叠的。尤其是应用和数据的授权分离,一定要做好。
4.权限不是被禁止的,而是被授予的。非公众或透明内部应用的所有权限默认应该都是deny的,按需分配,延迟授权,用完即收。
5.技术上讲要设计适合自己的安全体系,很多系统不适合用用户组、权限、角色等方式来组织。
6.包括安全在内的软件质量应该是动态提升不断改善的,不能指望设计完美CodeComplete后就不动了。

抛砖引玉,各位兄弟继续补充。

posted on 2007-06-26 09:58 Ray Zhang 阅读(371) 评论(2)  编辑 收藏

评论

#1楼  2007-06-26 14:07 aspnetx      

科技以人为本,技术也是一样
人本身就是随时随地就在变的,所以也不可能指望技术或某一产品一成不变,微软的这些动作也正是这一体现
至于微软的补丁,只能说明在一种成熟的商业模式下,微软是对用户负责的,而并不是我把东西卖给你了以后就再也不管了
权限问题,关键还是在于信任,这一点在人,而不在技术
而在技术上保证万无一失的安全,也是在于此

以上个人观点   回复  引用  查看    

#2楼  2007-07-22 11:24 aawolf [未注册用户]

事实证明,我发现评委这活不是好干的:)   回复  引用    


标题  
姓名  
主页
Email (只有博主才能看到) 
验证码 *  看不清,换一张 [登录][注册]
内容(请不要发表任何与政治相关的内容)  
  登录  使用高级评论  新用户注册  返回页首  恢复上次提交      
 
 

导航

公告


真实姓名:张大磊(Ray Zhang)

Use of my blogs are subject to
the terms specified at this link.
言论仅为个人观点,转载敬请注明出处。

统计

与我联系

搜索

 

常用链接

留言簿(30)

随笔分类(24)

随笔档案(57)

文章档案(7)

新闻档案(2)

相册

Healthcare

MAC

Private

现实中的朋友

最新随笔

最新评论

  • 1. re: TechED VS2008课件
  • 大哥,不能下载,可以把 VS2008幻灯片发到我的邮箱吗?
  • --suyue
  • 2. re: 我看软件的价值
  • 楼主的想法很好,但是有些偏颇了,因为楼主把软件版权看成了收费,软件的价值只能通过金钱来体现。对此,我想说以下几点: 软件的最大头不在通用软件,而是专有软件; 大力发展软件外包是...
  • --FantasySoft