新闻背景资料:

12月22日,国家互联网应急中心(CNCERT)发布了《关于CSDN中文社区用户帐号密码泄露的安全公告》主要内容:疑似泄露的数据库有26个,涉及帐号、密码2.78亿条。确认CSDN社区、天涯社区两家网站发生了用户数据泄漏事件,但泄漏原因还有待进一步分析。详细情况参见公告:http://www.cert.org.cn/articles/bulletin/common/2011123025709.shtml

我的一点看法:

这起事件之所以造成了较大的社会影响,主要有以下几个方面的原因:

1,涉及的账户数据库高达26个,账户信息更高达2.78亿条。
2,事关CSDN和天涯两大超人气社区。
3,因为很多人习惯于在多个不同的地点使用相同的账号,因此受影响的范围实际远大于以上数字。
4,泄密数据库中的密码被***导入到“蛮力”***工具作为密码字典,一旦被广泛使用,泄密造成的影响将长期存在。
5,泄密的原因至今不明,网上流传多种说法。可以肯定的是,相关网站没有尽到其应尽的义务。
6,2012年将是云计算蓬勃发展的一年,这一事件给很多企业敲响了警报,云安全将成为企业发展云计算,特别是应用公有云的最大障碍。

暴露出的主要问题及如何避免类似事件再次发生:

从技术的层面来讲,这一次泄密事件实在没有什么新意,发生这样的事件也丝毫不用感到意外,CERT给出的“五条建议”已经很全面了,我就不再累述了。

我只想谈一谈发生类似事件的必然性,以及这一事件与云安全的关系。实际上我们是没有能力“避免”类似事件再次发生的,只能尽力降低泄密的风险。

让我们从“责权利”的角度来看看泄密事件发生的根本原因:

1,责即责任,从互联网诞生的那一天开始,网站对用户信息的保护就有着不可推卸的责任,但是真正担负起这一责任的又有几家呢?特别是那些提供“免费服务”的网站,不仅没有责任心,不肯在安全方面投入,甚至还坚守自盗,变卖用户信息大发不义之财。

2,权即权力,网站在保护用户信息方面有多大权力,也是不容忽视的问题,网站一方面要保护用户的信息,另一方面要接受政府部门的监管,如果不能够很好地界定各方的权力,监管职能也可能被滥用。

3,利即利益,商人无利不起早,在安全方面的投入能得到什么回报呢?这就需要政府和社会两方面的努力了。在中国经商,违法违规的成本太低了,因此必须完善法律法规,且重点不应该放在事后惩治,而应该放在事前预防,英语里有个“due care”,这个词很好,政府应该对商家讲清楚,什么是你的职责,你必须尽职尽责。商家要接受审查,且在发生事故后要负有举证责任,要提供审计日志证明自己是尽责的,否则要遭受严惩,违法成本要远高于尽责成本。另一方面,社会要重视商家的信誉,大家一起建立起诚信社会,中国人太健忘了,这极大地纵容了商家。我们一边高喊“道歉有用,还要警察干什么”,一边很快地原谅那些靠眼泪博取同情蒙混过关的商家,还自我安慰说“其实都一样”。有句俗语叫“好了伤疤忘了疼”,有了如此宽容的政府和用户,商家从不曾体会到“疼”的感觉,又怎么会花钱去尽责呢?

再谈谈云安全吧,看看这一事件在云安全方面给我们的启示,我同样不谈技术层面的东西,技术能解决的,根本就不是问题。

严格意义上的云计算应该只有公有云而没有私有云,大企业自建的私有云,实际上也是内部各个部门之间服务关系的体现。因此,云计算是一种新的IT服务形式,云计算服务的提供者与消费者是一种契约关系。

问题来了,双方在签订服务合同时,能否把一切相关内容都写入合同之中呢?这显然是不现实的,任何一份商业合同都不可能面面俱到。那么服务过程中如果产生了纠纷,而相关内容在合同中又没有言明,该作何处理?

这就是我要讲的合规性,它是云安全的关键点。我认为当前中国发展云计算的三大障碍是投资回报,网络及安全性,而云安全中最重要的部分则是合规性。

为什么前一段很多云计算项目被戏称为“云地产”呢,是因为本末倒置。先把云平台建起来,再“挖掘”需求。或者先讲故事,编造出一堆需求,为云计算项目的上马铺路。这是很可怕的。

云计算时代,什么是政府应该做的?第一是敦促并帮助运营商把网络建好,第二是把相关的法律法规完善起来,当好裁判员。这两件事情做不好,政府就拖了中国云计算发展的后腿。有了健全的法律法规,自然会有安全厂商开发出自动化的工具,帮助服务商实现合规性,用户也更容易选择好的服务提供商。

失去一部分控制力并不可怕,可怕的是服务提供商的“责权利”不明晰,服务提供商的行为得不到监管,这样服务质量肯定得不到保证,用户拥有再多的选择权也是白搭,最后就真的应了前面那句话“其实都一样”。

[完]

转载于:https://blog.51cto.com/simon/758088

如何让泄密事件不再重演-CSDN及天涯社区用户账户泄密事件有感相关推荐

  1. 运用事理图谱搞事情:新闻预警、事件监测、文本可视化、出行规划与历时事件流生成

    目前,事理图谱在描述领域事件时空信息上具有独特性,这种逻辑图结构能够以一种直观的方式向我们展现出一个领域知识的链路信息.从学术的角度上来说,事理图谱与事件抽取.事件关系抽取.脚本学习.事件链生成.篇章 ...

  2. jQuery 1.4版本的15个新功能(现在已经发布到jquery1.8,特别是增强版的live事件,支持 submit , change , focus 和 blur 事件)...

    1.jQuery()创建DOM元素:支持传参设置属性 之前,jQuery可以通过 attr 方法设置元素的属性,既可传属性的名和值,也可以是包含几组特定 属性名值对 的 对象.在 jQuery 1.4 ...

  3. 事件分发(二)ViewGroup和View对触摸事件的分发流程

    接着上篇<Activity对触摸事件的分发流程>,这篇我们讲<ViewGroup和View对触摸事件的分发流程>. 1.ViewGroup对触摸事件的分发流程 ViewGrou ...

  4. 【朝花夕拾】Android自定义View篇之(六)Android事件分发机制(中)从源码分析事件分发机制...

    前言 转载请注明,转自[https://www.cnblogs.com/andy-songwei/p/11039252.html]谢谢! 在上一篇文章[[朝花夕拾]Android自定义View篇之(五 ...

  5. 【朝花夕拾】Android自定义View篇之(六)Android事件分发机制(中)从源码分析事件分发逻辑及经常遇到的一些“诡异”现象

    前言 转载请注明,转自[https://www.cnblogs.com/andy-songwei/p/11039252.html]谢谢! 在上一篇文章[[朝花夕拾]Android自定义View篇之(五 ...

  6. hitTest和pointInside如何响应用户点击事件

    hitTest和pointInside如何响应用户点击事件 处理机制 iOS事件处理,首先应该是找到能处理点击事件的视图,然后在找到的这个视图里处理这个点击事件. 处理原理如下: • 当用户点击屏幕时 ...

  7. onpaste事件不生效_从实际开发中来看JavaScript事件循环的使用场景

    前言: 本文是介绍结合DOM事件流和JavaScript事件循环解决一个工作中的实际问题的过程,很多东西不只是面试的时候才会用得到 文中涉及到的代码demo地址:drag-and-eventloop ...

  8. 用户隐私泄露事件频发,我们的信息很难维护吗?

    Facebook的"水逆"还在继续.据中新闻援引外媒的报道称,Facebook又出现了新的安全漏洞,导致第三方应用软件获取用户未公开的私人照片,初步估计,有多达680万用户受影响. ...

  9. 【Android 事件分发】事件分发源码分析 ( Activity 中各层级的事件传递 | Activity -> PhoneWindow -> DecorView -> ViewGroup )

    Android 事件分发 系列文章目录 [Android 事件分发]事件分发源码分析 ( 驱动层通过中断传递事件 | WindowManagerService 向 View 层传递事件 ) [Andr ...

最新文章

  1. 【青少年编程】黄羽恒:我要背单词
  2. 原来神经网络的损失函数也是网络的一部分
  3. 一周图趣(2019.01.07-2019.01.13)
  4. 每日一皮:初看不识画什么,再看已是神之手 ...
  5. c模拟内存分配算法(首次适应算法,最佳适应算法,最坏适应算法)
  6. pycharm使用总结
  7. windows和linux文件输 - ftp
  8. 设置控件输入的输入方式
  9. C++跨平台开发——SOCKET网络编程中实现客户端对聊
  10. jodconverter 远程配置_jodconverter支持什么格式转换
  11. html中设置圆角div,Javascript 圆角div的实现代码
  12. 我的职业梦计算机软件,我的职业梦作文1000字
  13. 游戏后台管理模块开发流水账
  14. WIN10系统连接蓝牙音箱,显示已连接但无声音
  15. 小学-综合素质【6】
  16. ODOO 开源 ERP 和 CRM
  17. mysql数据库默认密码在哪看_怎么查看mysql数据库的登录名和密码
  18. micropython-SPI通讯
  19. C语言课设——宿舍管理
  20. MAMP Pro 6 mac强大的本地服务器环境软件套装

热门文章

  1. w10电脑c盘满了怎么清理_Win10系统C盘满了如何清理|Win10系统C盘满了的清理方法...
  2. iOS 程序员必须收藏的资源大全
  3. AutoIT 一键更改IP地址
  4. 【C++】1080:余数相同问题(信息学奥赛)
  5. 记一次“非人力资源经理的人力资源管理”培训
  6. java c语言语法对比_c语言和java的语法区别是什么
  7. liveplayer免费网页直播|点播播放器-页面动态多播放器添加代码示例
  8. Matlab生成visio可导入的矢量图
  9. HFSS仿真宝典 | 非屏蔽双绞线建模及其辐射发射仿真
  10. golang的优势与缺点