十二 312008

最近半年来仅仅做了一个项目,而且到目前为止,项目只进展了1/3不到,遇到了不少的问题,其中相当一部分都是人力资源管理、团队能力建设、项目管理组织等方面的。

项目本身:

  • 规模:从项目金额上可以看出个大概,仅信息安全部分,第一阶段的咨询和规划设计大概1500万,第二阶段的一期产品采购、部署实施大概4000万左右;
  • 超高的要求:全新的信息化建设,全面的基于SOA的业务系统设计、云计算的架构体系、万兆互联的网络设施、MPLS-VPN基础承载平台、5个9(99.999%)的可用性要求等,对信息安全建设提出了前所未有的挑战;

反观我们:

  • 人员紧张:表面上项目组织包括项目总监、项目经理、咨询设计组、产品测试组、项目实施组、外部专家等等,实际上就我一个人带2-3个设计人员而已;
  • 能力不足:项目组中除了我有些安全经验外,其他为数不多的人员大都只有2-3年的从业经历。 同样属于这个建设工程中的网络部分,Cisco的网络设计人员随便拿出一个设计师就是CCIE 5xxx,不得不让我们汗颜。

虽然表面上看目前这个项目主要问题在于人员不足、能力不足,但实际上项目管理是一个复杂的问题,不仅仅管理问题、技术问题,深层次就是一个如何协调和利用资源、如何更好的发挥团队能力的问题等。

最近似乎对Team Building走火入魔,看《越狱4》、重温《龙卷风》,都在team_building_activities思考团队建设,《越狱》中Michael Scofiled那个team members真是形形色色,有好人有坏人、有君子有小人、有聪明绝顶的也有傻瓜笨蛋,惟一能让这些人聚在一起就是他们有一个共同的目标,而Michael正是利用了这一点,让这些人把利益与仇恨暂时放在一边,最终拿到了“Scylla”。

与《越狱》里大家都有各自的盘算不同,《龙卷风》里的团队精神只能用“Crazy”来形容,哪里危险就往哪里冲,那种执著、那种积极向上的精神,确实是大家都是为了实现自己的理想、自己的追求,把事业当爱好才可能具有的。

Michael的团队驾驭能力、龙卷风的团队热情与奉献精神在日常队伍建设和管理实践中都是至关重要的。

– EOF -

技术支持(T.S.)与咨询顾问(Consultant)在理解一个问题的思路上存在着很大的不同。上午的一个邮件有充分的展现:

PSI的研发部门给出了本地更新功能在3.00.02中的实现方式,见附件。主要内容如下:

  • 在这个新版本中,将会有Internet和Local两种工作模式,用户如果将设备用于内网,选择Local模式即可;
  • 如果提供本地更新,将只有防病毒模块,反垃圾和Web内容过滤将不会被激活;
  • 由于需要注册(否则无法控制设备使用期限),所以即使是本地更新的服务器,在第一次使用时,还是要接入互联网激活,然后就可以放在内网中工作。
  • …………

我的回复:

1:既然采用本地更新(即Local模式),那么用户应该是部署于内网,也就无Web Filtering和Antispam需求,因此,通过与用户沟通,我觉得用户应该可以接受;

2:部署于内网的设备首先要接入Internet激活,不妥。国际惯例是:提供诸如电话激活这类的方式……

Continue reading »

数据来源:《InformationWeek》和埃森哲咨询公司合作进行的2007年“全球信息安全调查”

1、过去一年中,你所在的公司曾出现过哪类安全漏洞或遭遇过哪些类型的攻击?

攻击类型

Continue reading »

  • 2005年10月,证监会出台《关于提高上市公司质量意见》;
  • 2006年5月17日,中国证券监督管理委员会发布《首次公开发行股票并上市管理办法》;
  • 2006年6月5日,上海证券交易所出台《上市公司内部控制指引》,要求上市公司建立内部控制体系,并于2006年7月1日全面执行;
  • 2006年6月6日,国务院国有资产监督管理委员会发布《中央企业全面风险管理指引》;
  • 2006年9月28日,深圳证券交易所出台《上市公司内部控制指引》,并于2007年7月1日正式执行。

      上周买了一本《内部控制与企业风险管理》,今天刚开始看,许小年写得序值得一读!

      企业内部控制和风险管理的目标是提高经营效率,确保财务报告的可靠性,以及企业经营操作的合法性与合规性。

—– COSO委员会

      效率并不是单纯的利润最大化,而是收益和风险之间的最佳平衡。

—– 《内部控制与企业风险管理 — 实务操作指南》序

      在序一里,有这些内容:

     对于像中国这样的转型经济,企业内部控制与风险管理首先是一个体制问题,或者说是公司治理机制问题。在经济转型过程中,因经济体系改革的落后以及政府职能的错位,管理层控制风险的激励不足。

      经济体系改革的滞后造成企业风险管理激励不足与政府部门过度监管的并存。出于风险控制和部门利益的考虑,府部门日益繁琐的政策法规和行政审批,有可能干预企业的正常运行。企业发行股票和债券,政府要审批,理由为控制风险;金融类企业开发新产品和设立新的金融机构,政府要审批,理由同样是为民众控制风险。企业的内部控制正变为外部控制,微观层面的风险管理正呈现出宏观化的趋势。政府的干预增加了市场交易成本,有可能阻碍企业的产品和技术创新。

      有关美国的过度监管及《萨班斯法案》:

      过度监管并非转型经济中的特有现象,美国的《萨班斯法案》通过前后,争议一直不断,政客们为了安抚在2000年科技泡沫破灭之中遭受惨重损失的投资者,讨好民众以捞取选票,将大公司和金融机构描绘成见利忘义的元凶,主张监管从严,处罚从重。

      《萨班斯法案》对上市公司的财务报告提出了几近苛刻的要求,极大地增加了独立的外部审计成本,以至于纽约交易所上市的一批中小公司无法承担这笔额外的费用,不得不申请摘牌退市。过度监管也使计划在美国上市的外国公司望而却步。有人认为,该法案已降低了纽约作为国际金融中心的竞争力。

      最后总结:

      风险控制是有成本的,而这个成本最终将由纳税人和广大投资者承担。一味迎合社会舆论,不计成本地提高监管标准,将会伤害公众的利益。”我们是否在投资者保护和市场竞争力之间实现了很好的平衡”。

-EOF-

© 2011 Due Care, Due Diligence Suffusion theme by Sayontan Sinha