RSS 2.0 Feed

Tuesday, March 07, 2006

鉴于本人言论与博客堂技术氛围不甚融合,因此决定进行blog搬家工作,搬家工作初步完成,这个地方以后仅做备份,谢谢开心的款待。

欢迎来俺的新地盘 http://blog.sometips.com

posted @ | Feedback (23) | Filed Under [ Life ]

Friday, March 03, 2006

五色令人目盲,

五音令人耳聋,

五味令人口爽,

驰骋田猎令人心发狂,

难得之货令人行妨碍,

是以圣人为腹,不为目,故去彼取此仰。

在如今这个社会做到这个是很难的,我现阶段对于诱惑的态度还是相对比较正确的,那就是不和诱惑较真,我远离诱惑,因为我不信我有足够的定力。

在远离诱惑的同时,保持内心的清静,正如李叔同所说:“咸有咸的味道,淡有淡的味道”。酸苦甘辛咸各有其味,喜怒哀乐愁不也如此么,只有会品的人才能真真正正地享受其中啊。

posted @ | Feedback (18) | Filed Under [ Life ]

Wednesday, March 01, 2006

建筑师设计了位于绿地四周的办公楼群。竣工后,园林管理部门的人问他人行道铺在哪里,“把大楼之间的空地全种上草。”建筑师回答。

夏天过后,在楼间的草地上踩出了许多小径,优雅自然,走的人多就宽,走的人少就窄。

秋天,这位建筑师让人沿着这些踩出来的痕迹铺设人行道。这是从未有过的优美设计,和谐自然地满足了行人的需要。

这个算得上是道的精髓么,顺其自然。

在公司里,本来没有流程,大家做着做着,流程是不是就出来了,从具体到抽象,然后放抽象之融于具体,以此往复……

 

posted @ | Feedback (5) | Filed Under [ Life ]

新购盗版书一本,欧阳云飞的《道德经的智慧全集》,共81章。

放在公司,在公司呆着的日子每天看3章,2个月时间看完,立此存照。

posted @ | Feedback (10) | Filed Under [ Life ]

Monday, February 27, 2006

很多人可以都知道这个站点-hn.org,DNS提供商,他的页面就象他的域名一样简洁,我的域名解析都放在那里,今天访问的时候,更简洁的页面出现了。

       “hn.org is closed.”

好在主页的服务器出了问题,不然抓狂了;好在现在邮件是解的CNMAE,不是A记录,不然邮箱也没法用了,流浪的人又要飘荡了……

这次要解决DNS和空间2个问题了,苦啊……

posted @ | Feedback (1) | Filed Under [ Life ]

Monday, February 20, 2006

托朋友的福,昨日下午终于搞到了天桥乐茶园的票,果然是火爆异常啊,楼上、楼下,连舞台两侧一般用来上下场的空档都设了个雅座,可能相声演员不需要太多的演员进出吧,这还不算,连走廊上都安排了大排挡用的那种塑料板凳,最后面还有站着听的人,那叫一个火啊,现场的摄像机我简单数了数,我能看到的就有10台之多,看来这哥们是真火了。

进了一次茶园,也算了我一桩心事,原来我是如此地喜欢相声啊,不过南北方的差异导致部分词汇无法充分领略其中的意味,而且茶园那种气氛让我很是过瘾,肆无忌惮地吼一嗓子——“好”,捧着一杯大碗茶效仿北方当年的市井老生,嗑一盘瓜子而不用担心把壳掉地上的感觉还真是不错,可惜这地方离住家太远,况且一票难求,不然……

本来也想到了一些东西,不写了,免得坏了这个气氛,各行各业……都那啥……不说了,多谢德云社给我的这份轻松。

posted @ | Feedback (17) | Filed Under [ Life ]

Monday, February 06, 2006

其实用阶段这个词不大合适,四步也不大妥当,反正就是这么个意思吧:

1、了解客户的流程和我们的流程,内外兼修,都能玩出一些花样来;

2、找准你的切入点,一定要深刻理解“有困难要帮,没有困难制造困难也要帮”;

3、弱化甚至替代客户的功能,实现舍我其谁,满意度不代表忠诚度,没有选择的客户才是最忠诚的;

4、镶嵌到客户的价值链上,成为客户价值链上的关键环节。

年后比年前还忙,内部的、外部的都压了过来,决定先满足外部需求,内部的需求先拖拖。

posted @ | Feedback (5) | Filed Under [ Management ]

Wednesday, January 25, 2006

服务管理标准ISO 20000发布了,基于以前的BS 15000,主要内容也分为两个部分:

- ISO 20000-1: this is the Specification for Service Management. It is this part against which the formal certification scheme operates.
- ISO 20000-2: this is the Code of Practice for Service Management. It offers practical guidance and recommendations, and supports the first part of the standard.
ISO 20000与ITIL的关系如下图所示:

购买的价格还不低,第一部分169美刀,第二部分189美刀,我欲去拿个证出去蒙事,看看国内哪个培训机构主动出击了。

posted @ | Feedback (2) | Filed Under [ Information System ]

微软公司发言人汤姆·皮拉表示:“今天,我们发现Windows 2000和NT 4.0的部分源代码非法地出现在互联网上。”他警告说,任何第三方传播这些源代码都是非法的行为,微软将对此采取严肃行动。

嘿嘿,这些很多人有得爽了~

不多说什么了,非法!

?

posted @ | Feedback (19) | Filed Under [ Information System ]

这两天大家在公司的内部论坛上一起讨论对安全的理解,甚是火热,我自上网以来就不大喜欢参与一些比较HOT的讨论,可是心里也有些痒痒,于是在这里独坐一隅也谈谈对安全的理解吧。


首先从个人角度,从事网络安全已经很有些日子了,所谓安全,实际上是对风险管理的最高境界,所有的风险你都给摁住了,你也就达到安全的境界了,这个对个人、对企业、对国家应该都是通用的吧。当然,我们不会去讨论这个角度的安全,我们所需要探讨的只是企业的商业需求需要利用IT来满足时所需要面对的风险即可,既然有了风险,就有了风险应对,我们姑且先按照PMBOK里面的风险应对来进行分类。
1、消极风险或威胁的应对策略
Avoid:通过安全咨询的服务,顾问们可以给出一些方法回避业务系统可能存在的风险,我们的存在是因为我们专门干这个的。
Transfer:对于业务系统而言,风险的转嫁非常困难,我们在这个时候担当的很多时候是责任的转嫁对象,没关系,拿人钱财,替人消灾。
Mitigate:我们的大部分工作都是在这个环节,大部分的安全服务和产品部署都是去减少风险的影响或降低风险发生的概率。
2、积极风险或机会的应对策略
Exploit:
Share:
Enhance:
在安全行业,积极风险似乎非常少,或者是我个人还没有想得太清楚。
3、威胁和机会的应对策略
Accept:基于Cost-Effective分析后,很多人可能都会采取的方式,对于同一个风险,可能使用网络设备的访问控制、防火墙部署、主机加固、补丁安装等方式都能进行管理,但是客户往往缺乏的是综合分析每一个控制手段所带来的其他好处,因为有一些应对措施客户不会去计算Effectives,甚至有一些咨询的专家也未必能说得十分清楚,一套清晰的安全投资决策树系统肯定能协助所有的人。
4、应急应对策略
不是所有的风险都能够控制,于是就有了应急应对策略;诚然,项目管理里未识别的风险是没有放在这个里面,但我们必须考虑,在安全行业,未识别的风险的处理方式应该也是放到应急应对策略里面了吧。

说了这么多,很多人一定认为我跑题了,对于安全的理解,批判一个常见的概念吧。
批判对象:“三分技术、七分管理”
3+7=10,也就是安全就分了技术和管理了,从事安全行业的人都推崇备至,我并不去证明到底是3还是7抑或是其分配的比例,而我认为安全仅仅包括技术和管理么?还有更高层面的东西吧-战略层面,业务系统已经意识到安全的重要性了,业务系统的三大需求(Quality、Fiduciary、Security)里已经开始把Security提到了很高的位置了,尤其是在一些金融行业,做安全的怎么去满足这些需求呢?所以从战略、管理、技术层面都应该去满足业务系统的需要,同时也要兼顾其他两个需求,我承认安全有两面性,会让业务系统损失一些Quality,也会让业务系统提高Fiduciary,是不是应该准备一些说辞来满足战略层面的东西呢?难道指望客户去进行分析,而我们不去引导,这样恐怕不是以客户为中心吧。有人也许会说管理就涵盖了我说的这些东西,但管理这词恐怕缺乏方向性的东西吧。
(有戚戚者Comment,不信者免谈)

再跑回来,从公司角度吧,我对安全的理解是战略、管理、技术三个层面的,是建立在业务系统这个主体上的,是对IT资源的安全管理(people,application,technology,facilities,data),是对于P(people)P(process)T(technology)的安全建设,是P2DR(Policy,Protection,Detection,Response)……这些概念有满足我心中三个层面的,也有满足管理和技术层面的,当然,我自己也有在技术层面的解释,每一个都可以说得上是引经据典,但提取出属于自己的方法论才是有效的,只有自己达到了这个高度,才可以跟客户见人说人话,见鬼说鬼话,而所说的这一切都是为公司的商业目标实现卖力的(当然也不排除发自内心的与客户真诚面对的交流),不同的客户选择的风险应对策略是不一样的,同一客户不同的人员关注的焦点也不一样,“只有变化是唯一不变的”,“以不变应万变”,这都是古人教给我们的好招啊,借助别人的研究成果提升对安全的理解,提炼出自己的方法论,找出自己心中理论的基础,从容面对所有挑战。
最后给公司做个广告,俺们公司是绿盟科技,欢迎来人来函洽谈业务。

想到哪里说到哪里,这里是blog,我自己的天地。
祝福看贴的人身体健康、工作顺利,身体健康>工作顺利。

posted @ | Feedback (4) | Filed Under [ Information System ]