<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-6932487252591907254</id><updated>2011-04-21T21:17:37.676-07:00</updated><category term='資安思索'/><title type='text'>有時候‧那時候</title><subtitle type='html'>不敢說自己是專家，因為我不想當「訓練有素的狗」，只是對這篇領域，有天塌的熱情。</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://kresirys.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6932487252591907254/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://kresirys.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>Kresirys</name><uri>http://www.blogger.com/profile/06452859784453829820</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>1</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-6932487252591907254.post-3183081616907187467</id><published>2008-09-18T06:54:00.001-07:00</published><updated>2008-09-24T02:54:41.661-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='資安思索'/><title type='text'>安全廠商所該思考的問題</title><content type='html'>縱然我一直認為&lt;span style="font-weight: bold;"&gt;好的威脅特徵碼品質取決於一家廠商的態度&lt;/span&gt;。&lt;br /&gt;&lt;br /&gt;為何Kaspersky現在的威脅特徵碼如此隨便，也許是因為免殺增多，在&lt;a href="http://www.avpclub.ddns.info/discuz/index.php"&gt;AVPClub&lt;/a&gt;（註：台灣新崛起的資安論壇）上的偵測率今年看來一直&lt;span style="font-weight: bold;"&gt;都不太好&lt;/span&gt;，要不是AVPClub上那些死忠Kaspersky持續上報，&lt;a href="http://www.avpclub.ddns.info/discuz/thread-1538-1-1.html"&gt;每月的樣本包&lt;/a&gt;（註：AVPClub提供每個月流行威脅集合的樣本包）偵測率&lt;span style="font-weight: bold;"&gt;肯定不過90%&lt;/span&gt;。&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;我不打算&lt;/span&gt;&lt;a style="font-weight: bold;" href="http://www.avpclub.ddns.info/discuz/viewthread.php?tid=10952"&gt;評論Kaspersky的HIPS&lt;/a&gt;，我知道很多專家都認為已經是相當頂尖的HIPS了。&lt;br /&gt;&lt;br /&gt;前幾天&lt;a href="http://www.avpclub.ddns.info/discuz/viewthread.php?tid=13420"&gt;COMODO　V3 Beta釋出&lt;/a&gt;了，聽聞未來COMDO將會整合入ThreatCast這種社區意見服務。確實&lt;span style="font-weight: bold;"&gt;社區意見不甚安全&lt;/span&gt;，由於並非人人都是專家，致使該行為產生後依然有很大的不確定性。&lt;br /&gt;&lt;br /&gt;相形之下威脅特徵碼略顯重要，而雲端技術的產生，更持續的加重威脅特徵碼的重要性，例如：&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Norton號稱的15分鐘更新，以速度著稱&lt;/span&gt;。&lt;br /&gt;&lt;br /&gt;Panda則是提出&lt;a href="http://www.pandasecurity.com/taiwan/homeusers/solutions/collective-intelligence/"&gt;集體人工智慧技術&lt;/a&gt;，除了提升啟發式的層次之外，其自稱會全自動分析所有最新的威脅，並透過雲端技術即時性的與使用者交換資訊，以達到最大偵測的效果。&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;然而&lt;span style="font-weight: bold;"&gt;上述技術都跳脫不離威脅特徵碼的迅速更新&lt;/span&gt;。&lt;br /&gt;&lt;br /&gt;雲端技術所解決的問題是：&lt;br /&gt;一、提升使用者與廠商的&lt;span style="font-weight: bold;"&gt;同步更新速度&lt;/span&gt;，&lt;span style="font-weight: bold;"&gt;降低&lt;/span&gt;新威脅所造成的&lt;span style="font-weight: bold;"&gt;零天威脅&lt;/span&gt;。&lt;br /&gt;&lt;br /&gt;二、致使使用者端&lt;span style="font-weight: bold;"&gt;不必下載龐大的威脅資料庫&lt;/span&gt;，可以&lt;span style="font-weight: bold;"&gt;即時性的與威脅中心交換資料&lt;/span&gt;。&lt;br /&gt;&lt;br /&gt;三、提供&lt;span style="font-weight: bold;"&gt;即時的線上威脅判斷&lt;/span&gt;。&lt;br /&gt;&lt;br /&gt;四、&lt;span style="font-weight: bold;"&gt;給了安全廠商休息的空間&lt;/span&gt;。&lt;br /&gt;&lt;br /&gt;第四點相信大家都會有所疑惑，就最近的觀察來說，&lt;span style="font-weight: bold;"&gt;Panda的反應速率比以前降低＂很多＂&lt;/span&gt;，透過&lt;span style="font-weight: bold;"&gt;使用者上報的檔案幾乎不會處理&lt;/span&gt;。當然不能否認Panda的集體人工智慧技術確實提升他們的偵測率。當然&lt;span style="font-weight: bold;"&gt;也有反例的Norton&lt;/span&gt;，15分鐘更新一次，幸好Norton人多是眾。&lt;br /&gt;&lt;br /&gt;如何處理龐大的威脅資料庫？雲端技術是目前所提倡的新型技術，看來前途似錦。&lt;br /&gt;&lt;br /&gt;然而目前雲端技術所應用的範圍與效率仍然有待加強，我已知使用雲端技術的廠商：&lt;br /&gt;McAfee、Panda、Kaspersky、TrendMicro、F-Secure、瑞星。&lt;br /&gt;&lt;br /&gt;不過老話歸咎一句，&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;如果&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;安全廠商肯做出高品質的威脅特徵碼，哪還需要15分鐘更新、減少下載龐大的威脅資料庫&lt;/span&gt;（當然&lt;span style="font-weight: bold;"&gt;我不完全否認雲端技術在未來所帶來的極大效益&lt;/span&gt;）？&lt;br /&gt;&lt;br /&gt;雲端技術可以是個解決方案，但如果安全廠商不懂得節制自己所製造出原本幾十萬變成幾百萬的威脅特徵碼。那也只是&lt;span style="font-weight: bold;"&gt;安全廠商偷懶的一招&lt;/span&gt;而已。&lt;br /&gt;&lt;br /&gt;雲端技術我看到更多相關的應用，某些廠商已經開始醞釀一股新的趨勢，某些廠商卻抱持著偷懶的心態。&lt;br /&gt;&lt;br /&gt;「未來不可預測，可自己想想，未來不也如此嗎？」&lt;br /&gt;&lt;br /&gt;-Kresirys&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6932487252591907254-3183081616907187467?l=kresirys.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://kresirys.blogspot.com/feeds/3183081616907187467/comments/default' title='張貼意見'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6932487252591907254&amp;postID=3183081616907187467' title='9 個意見'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6932487252591907254/posts/default/3183081616907187467'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6932487252591907254/posts/default/3183081616907187467'/><link rel='alternate' type='text/html' href='http://kresirys.blogspot.com/2008/09/blog-post_18.html' title='安全廠商所該思考的問題'/><author><name>Kresirys</name><uri>http://www.blogger.com/profile/06452859784453829820</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>9</thr:total></entry></feed>
