本書凝聚了數十位權威的國際安全專家的實戰(zhàn)經驗和技術總結。它不僅提供了Windows系統(tǒng)、UNIX系統(tǒng)和Oracle系統(tǒng)的主機及網絡安全解決方案,而且包括了企業(yè)的安全管理規(guī)范和原則;它既高屋建瓴地描述了企業(yè)內部網整體面臨的安全威脅和漏洞,又細致地介紹了Windows,UNIX,Oracle及無線LAN等各種系統(tǒng)具體的漏洞,同時還提供了各種漏洞評測方法和補救預防措施。本書可作為企業(yè)安全技術人員實戰(zhàn)的好幫手,也適合作為安全技術初學者了解各種漏洞和安全工具的實用指南,更適合做大中院校相關專業(yè)和企業(yè)安全技術培訓的教材。前言在快速發(fā)展的、躁動不安的、有的甚至是魯莽無序的計算機安全世界中,把安全類比為“金玉其外,敗絮其中”,無疑是正確的,因為我們投入了數百萬的資金保護和加固外圍網絡,卻不愿意在解決內部威脅上花一毛錢。然而,讓人們能夠自由控制內部系統(tǒng)也許很方便,但是一旦有人在毫無防備的內部“咬”一口,就會變成一場災難。關于這一點,可以想想公司那些有權訪問中心的員工和合作伙伴可能帶來的危害(無論是有意還是無意的)。對內部松散、混亂的局面缺乏足夠的重視可能會在任何時候破壞你的安全。本書作者的目的是讓你經常想起人們談到安全時常忽略的一個方面,即內部安全和“敗絮其中”的類比。在這本書中,你會找到使內部系統(tǒng)不受攻擊的關鍵點,以及幾乎囊括全部內部安全問題的描述。保護企業(yè)內部安全的任務是令人生畏的:如此多的系統(tǒng),如此多的漏洞,如此有限的時間。你必須管理無數的系統(tǒng)缺陷,并控制天天如此的網絡故障。你必須能把微薄的IT安全資源分配給最重要的安全戰(zhàn)役。你也許覺得這是幾乎不可能做到的。在一天結束的時候,如果不能采取恰到好處的措施來恰到好處地保護適當的資產,你也許會懷疑自己究竟在干什么。動機不等于過程,努力不等于回報。即使你在短期能控制一切,但一些漏洞遲早會挑戰(zhàn)這種控制。管理層并不關心存在多少漏洞,彌補這些漏洞有多困難,或者控制它們的方式又多么不同;他們所關心的只是一些問題的正確答案,如“我們是安全的嗎?”和“我們的情況變得更好了嗎?”,如果你不能對這些問題給出肯定的答案,最終你和你的公司都將不能生存。本書將有助于你對這些問題給出肯定的答案。書中首先講述如何確定和理解你的資產、漏洞和面臨的威脅,然后介紹如何保護這些資產,使它們避開所面臨的威脅。這種方法大多具有Pareto法則,或者說8/2法則的特性。這種法則經常應用于計算機安全問題,意思是“8%的危險是由2%的漏洞產生的”。簡而言之,集中解決少數最關鍵的漏洞,就可以消除一大半所面臨的危險。注意2世紀之交,一位意大利經濟學家VilfredoPareto觀察到意大利2%的人口擁有8%的社會財富。這個簡單的調查就產生了Pareto法則,或8/2法則。遵循這個法則需要兩個條件:首先,收集可靠的數據;其次,用可靠的方法分析這些數據。第一個要收集的可靠數據變量是資產清單,它是最常被低估的安全要素之一。了解有什么資產、它們在哪(如在哪個國家、哪棟樓、哪個房間)、它們有什么重要性和價值,對解決計算安全風險問題具有至關重要的作用,它們可以幫助你建立一個恒定的安全管理程序。第二個變量就是要確定漏洞。對于收集到“干凈”的基礎數據而言,企業(yè)準確地獲取漏洞的能力是最關鍵的。為此,必須減少誤報(明明沒有漏洞卻說有)和漏報(明明有漏洞卻說沒有)。最后一個變量是了解系統(tǒng)面臨的威脅。漏洞本身并不是重要的風險——只有當黑客抓住這個漏洞,并寫了漏洞利用程序,開始利用它,它才會帶來至關重要的風險。要了解你面臨的主要威脅,就需要了解地下黑客組織目前的活動,例如,他們如何工作和聯(lián)系,他們最終如何利用已知的薄弱環(huán)節(jié)等。不了解這些威脅,就不能安全管理你的數據(你的資產和已知漏洞)。只有當你收集的數據已足夠讓你了解系統(tǒng)面臨的危險時,你才能開始進入保護系統(tǒng)的工作。本書提供了各種工具和技術,可以幫助你分析數據,并根據Pareto法則確定加固你的內部網所必不可少的補丁。你永遠不可能1%的安全,但你可以1%地確信你最大限度地發(fā)揮了所有資源的能量來打贏這場戰(zhàn)斗。數據本身沒有什么價值。為了提供一份“風險完全描述”的安全漏洞報告已經浪費了太多的時間。事實上,這些報告除了充滿了無關的、互相矛盾的描述和大量不合格的數據外,沒有任何價值。沒有一個有效、動態(tài)、健壯的數據接口,不依據Pareto法則行動,你也許永遠不能真正解決內部的風險。“瘋狂”的定義是一遍又一遍地做同樣的事,卻期望不同的結果——所以如果你已經陷入了產生太多未過濾數據的怪圈,那么不要讓失敗的過去在不經意間重演?,F(xiàn)在讀這本書吧,注意它的警告,采取行動有效地管理你的安全問題?!猄tuartMcClure,F(xiàn)oundstone公司的主席和CTO“HackingExposedFourth,Windows2,andWebHackingEditions”的合著者