1改变心态减少损失
温斯顿桑德斯在英特尔工作了近二十年,目前主要致力于使数据中心变得更安全和有效。 温斯顿毕业于华盛顿大学在加州大学的伯克利分校,他在IT领域积累了丰富的经验,同时他也是互联网上的推特达人。近日他撰写了一篇关于信息安全的文章,探究是否所有的安全漏洞都可以被预防。

所有安全漏洞都可以预防吗?(图:和讯网)
信息安全是一个复杂的领域,作为一个门外汉,我觉得我可能仍然缺乏相关的经验,但是在其他方面,我有更开放的心态、更广泛的经验,和进取的精神。
我的工作主要是开发系统、生产过程检测和防止产品漏洞,在尽可能早的时间节点,比如在程序的设计和执行阶段,发现并解决问题,使厂商为可能的安全隐患付出可能小的代价。
改变心态
几年前,我曾在一家制造工厂中工作,周围都是危险能源和化学物质,在这样的环境中面临各种风险,在错误的时间以及错误的地点发生任何一个小的失误都可能是致命的,但在实际工作中,我发现实际的风险系数非常低。
因为思维方式是有区别的。 在一些工业环境中,工人只是默认为“事故是不可避免的。”他们认为,因为它是危险的东西,而危险是由这份工作的本质决定的。 但经验表明,这种想法是完全错误的。 正确的心态是,“所有事故都是可以预防的。” 随着时间不断前进,这种心态已被证明可以非常有效的减少事故和伤害。
2安全漏洞可以预防
安全漏洞是可以预防的
今天人们可以在报纸上读到“ 许多枪杀案本来是可以预防的 ”,“ 许多设备漏洞本来是可以预防的 ”,但是任何一种针对安全漏洞的预防不能在“事故”发生过过程中或者发生以后,事后的预防意义不大。

互联网信息安全(图:环球网)
互联网行业应该学习工业安全的理念。正如工业事故是可以预防的一样,安全漏洞也是一样可以。 我认为应该在软硬件开发阶段就竖立起来漏洞检测和预防理念,对于自动化系统也是如此。唯有未雨绸缪,才能从根本上杜绝安全隐患。
“所有的漏洞都是可以预防的。”这样的心态可以保证没有安全隐患会发生吗? 当然不是。任何系统都并不完美,但当问题发生时必须费尽心思去理解和解决导致问题发生的根本原因。
如果我们学会接受,我们可以学习和改进系统和流程,不断消除漏洞,这才是安全预防的意义所在。
我在英特尔的一个同事喜欢说,“安全并不特殊。”在某种意义上他可能是对的。
风险缓解和持续改进,这些做法早就应用在信息安全的各个方面了,但是老剧本也应该有新玩法,不是吗?










