<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>大砲開講 &#187; 驗證</title>
	<atom:link href="http://rogerspeaking.com/category/certification/feed" rel="self" type="application/rss+xml" />
	<link>http://rogerspeaking.com</link>
	<description>~分享是進步的原動力~</description>
	<lastBuildDate>Sat, 22 Jan 2011 06:38:15 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.4</generator>
		<item>
		<title>資安產品強制規範之我見</title>
		<link>http://rogerspeaking.com/2008/12/1710</link>
		<comments>http://rogerspeaking.com/2008/12/1710#comments</comments>
		<pubDate>Mon, 22 Dec 2008 15:04:34 +0000</pubDate>
		<dc:creator>Roger</dc:creator>
				<category><![CDATA[自我觀點]]></category>
		<category><![CDATA[驗證]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=1710</guid>
		<description><![CDATA[剛從日本回到台灣，發現一則很聳動的新聞「NCC投下震撼彈：資安產品強制規範」。「NCC」，似曾相似吧！沒錯，NCC是國家通訊傳播委員會的英文縮寫。 新聞中報導，資安產品強制規範將使用CC(Common Criteria)，我有沒有看錯啊！哪個天才幹得好事呢？有誰清楚CC到底在做什麼的呢 (請參考「認識Common Criteria的7級安全評估等級」)？為什麼要取得CC驗證呢？對廠商有什麼好處呢？對用戶有什麼好處呢？ 以下是此則新聞部分內容(來源：資安人)： 國家通訊傳播委員會(NCC)將大動作強制推動資安產品認證，已著手擬定「資安設備審驗規劃暨推動計畫(草案)」，以國際流通的共同準則(CC, Common Criteria)為參考標準，計劃於99.1.1~101.12.31 建議實施強制檢測，針對6大類資安產品分別對應EAL2~EAL4的標準，要求A、B級政府機關需採購經審驗合格的產品，C、D級則建議優先採購經審驗合格的產品。 欣見政府開始推動資安產品檢測，然而就算NCC取得CCRA(資安產品共同準則驗證證明書相互承認協議)會員國身份，成為會員後2 年內只能接受其他發證國的證書，並不具有發證能力，屆時形同開放台灣市場，大方接受國外產品傾銷。當國際大廠大都已有國際C.C.認證時，若當局因為規劃不周或配套不足，此舉是否反而限縮國產品的空間？ 個人之淺見： 搞不懂NCC到底再做什麼？資安產品驗證怎會歸NCC管呢？NCC懂資安嗎？ 這種認證是大公司玩得遊戲，小公司根本玩不起。 即使通過CC EAL4+認證(如微軟作業系統)，還不是照樣被打到爆。 感覺又是一件綁樁的案件。 有這麼多的前車之鑑(如ISMS、ISO27001等)，還不怕嗎？(政府被綁架了嗎？)&#8230; 「資安產品通過安全認證」不等於「能提供較佳的防護能力」。實際案例，如VB100、ICSALabs、NSS等認證。 無力！不想寫了。 P.S. 攻擊是最好的防禦]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2008/12/1710/feed</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>如何驗證防毒軟體測試報告呢？</title>
		<link>http://rogerspeaking.com/2007/06/450</link>
		<comments>http://rogerspeaking.com/2007/06/450#comments</comments>
		<pubDate>Mon, 25 Jun 2007 16:31:00 +0000</pubDate>
		<dc:creator>Roger</dc:creator>
				<category><![CDATA[評比測試]]></category>
		<category><![CDATA[驗證]]></category>

		<guid isPermaLink="false">http://itinternals.com/wptest/?p=448</guid>
		<description><![CDATA[這星期四 (6月28日 US Time)，我們實驗室 (Malware-Test Lab) 將要公佈防毒軟體評測報告，趕在這個之前，我想要先跟各位說明「如何驗證防毒軟體測試報告呢？」。為什麼要寫這篇文章呢？最主要是因為國外的測試機構都沒有把詳細的測試結果公佈出來，大部分的人，只會看到偵測率的部份，其他的部分，應該都看不到，但在那裡面藏了很多各位所不知道的秘密，所以，有必要跟各位分享一下囉。 在說明之前，我要先說明測試方法，目前大部分的防毒軟體測試組織都只針對偵測率部份做評比 (由於人力及財力的問題，目前我們也只能做這部份，不過，將來會慢慢加入其他測試項目)，理由很簡單，因為只要擁有樣本即可做此項測試。那為什麼不做其他測試項目呢？因為技術問題和測試時間較久，大部分的測試組織都不做這些項目，但這些測試項目對防毒軟體的好壞影響蠻大的，到最後，消費者只能比較偵測率的高低，以做為購買防毒軟體的依據。假若各位了解這些測試方法的話，就比較不容易受到矇騙，而進一步要求防毒軟體廠商公布使用其他測試方法所得到的測試結果，這樣一來，各位就知道哪些防毒軟體是比較好的。 那如何驗證防毒軟體測試報告呢？測試機構至少需要提供下列三個數據，我們才能驗證測試報告： 更新記錄檔 (Update Logs) (必要) 掃描記錄檔 (Scan Logs) (必要) 樣本的 MD5 或 SHA1 值 (非必要) 為什麼呢？ 關於第一點，如果測試機構沒有提供更新記錄檔的話，有可能他們所使用的產品、掃毒引擎 (Virus Scan Engine) 或 病毒特徵碼 (Virus Signature) 是由廠商特別提供的版本 (Special Build)，根本沒有放置在防毒軟體廠商的官方網站上，簡直只是為了通過測試，雙方配合演出而已。 關於第二點，如果測試機構沒有提供掃描記錄檔的話 (有些防毒軟體根本沒有完整的記錄檔)，有可能他們不是使用產品在做測試，而是使用無圖形介面的掃描引擎 (Command-line Virus Scanner)。這樣有什麼好處，可以做自動化測試，比較方便，而且，此掃毒引擎介面通常由掃描引擎部門所開發出來，比較沒有產品整合的問題。另一個可能是無法算出真正的偵測率，各位通常所看到的偵測率是由圖形介面顯示出來的結果，此結果有可能有灌水之嫌 (從我們的測試經驗中，有蠻多這種情形發生)，所以，必須經由掃描記錄檔才可以算出真正的偵測率。 關於第三點，如果測試機構有提供樣本的 MD5 或 SHA1 值的話 (最好是提供樣本囉，但大部分的測試組織都不可能提供樣本給其他單位)，擁有很多樣本的單位或個人，就可以檢查到底這些測試機構所使用樣本的重複率有多高。如果重複率很高，而每個測試機構所公佈的測試報告差異甚大，就可以知道有些測試組織可能將測試報告動過手腳。 希望以上三點說明，能讓各位更了解如何看待防毒軟體測試報告，進而要求測試機構或廠商提供或公佈更多的資訊，這樣才不會造成資訊不對稱，而造成錯誤的決定。 最後，歡迎各位踴躍發表自己的想法囉。 延伸閱讀：防毒軟體評比之奧秘如何測試與選擇防毒軟體和反間諜軟體]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2007/06/450/feed</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
	</channel>
</rss>

