论“安全部门雇黑客”之利弊

 本文讲的是 :   论“安全部门雇黑客”之利弊 ,  【IT168资讯】每季度,我总是拨部分预算给安全评估,这是预算中至关重要的一环。我的安全评估重点常为主体设施,关键应用评估,或是公司产品的机能渗透测试。而本季度,我决定雇佣一名电脑黑客。

  故障通知单一家专营渗透测试的咨询公司发现了不少漏洞。应对方案就是修补漏洞,并重新编写程序,然后查明为何安全团队中无人发现可疑的威胁进程。

  大体上而言,我认为公司已经固若金汤,然而我亦明白,我们的基础架构仍不是100%的安全。内部系统评估是找出漏洞的唯一方法,或者,还有一种更好的方法:雇一位黑客来为公司进行评估,抑或是至少雇佣一家专营渗透测试的咨询公司来评估。

  我的设想中,通过第三方的客观评估,我们得到的信息更为全面。对于所雇佣的顾问,我只提一项要求:禁止攻击阻断式服务。雇佣其他的公司,我就能进行秘密测试,测试安全团队对可疑进程的敏感程度;IT部门内,只有极少数可信之人了解内幕。这样做还有一大好处,我们能及时发现漏洞,明确如何改良数据外泄防护方案,安全事件,甚至是为我们提供保护的事件管理系统。

  对于那些顾问,除了一张待评估关键件应用列表,我不提供多余详细信息。我需要他们像一名黑客,或一个组织那样,有目的性地攻击公司漏洞。

  2周后,我收到了报告,此次报告最大的发现,是揪出了一个外部DNS(域名系统)服务器,该服务器提供公司内部地址空间的链接。此外,这个DNS服务器经过配置,允许任何人转载公司包括内部基础架构图,以及命名约定在内的机密信息。一名黑客能够通过这些信息,找到公司的内网,攻击重要目标。

  还有一个问题浮出水面:通过一些漏洞,公司的基础架构有被越权存取的可能。在一项网络应用中,一位顾问发现了一处SQL资料隐码漏洞,黑客能够使用SQL语言询问,获得密码,破坏公司应用服务器上的系统账户。密码的破译仅仅需要6秒的时间。

  密码能用于登陆Microsoft Outlook 网络访问,之后,黑客/顾问就能够使用应用服务账户注册。出于安全考虑,服务账户最好别捆绑邮箱地址。

  无论如何,顾问能够获取整个公司的名册,找出在邮件收发室的员工。取得该员工包括家庭住址,电话号码,个人邮箱地址在内的大量的信息,就如同他在网上所做的那样。然后,他伪装成该员工,向帮助台求助(顾问能从公司官网找到帮助台的电话号码)。帮助台的技术人员几乎不验证“用户”身份,他们只会询问“用户”的办公室分机号。顾问报上号码后,技术人员毫不犹豫地重置“用户”邮箱密码,并提供一个临时双重认证密码,顾问能凭其登陆员工VPN(虚拟私人网络)。至此,黑客成功进入公司内网,接触所有公司应用。

  如你所想,我有一堆任务要完成。我们需要制定新帮助台流程,以进行员工验证,我们还需要重新配置DNS服务器,修补SQL资料隐码漏洞,合并Microsoft Outlook网络访问的双重身份认证,以及查验服务账户。最后,我还需要查明一点:顾问/黑客的那些作为,为何我的安全团队没有一人发现?

原文发布时间为:2015年7月6日

本文作者:孔维维 袁雪莱

原文标题 :论“安全部门雇黑客”之利弊

时间: 2024-08-03 23:16:43

论“安全部门雇黑客”之利弊的相关文章

上海公司花6000元雇黑客偷走南京企业开发软件

南京警方破获首起非法获取计算机信息系统数据案 上海一公司花6000元雇黑客 偷走南京企业开发的软件 南京警方破获首起非法获取计算机信息系统数据案,网上窃贼还是个高校工程师呢 南京一家网络公司去年投入100多万自主研发了一套软件,获得国家 版权,在市场上很受欢迎.可是最近该公司发现,上海一家印刷公司正在使用一款和自己所研发的差不多的软件,但是却没有向自己支付一分钱.警方侦查发现,原来是上海这家公司嫌软件的价格贵,就花6000元辗转雇来一名黑客盗窃了该软件.警方将黑客刘某抓获,发现他是国内一所顶尖大

网络删帖公司删帖不成竟雇黑客遭公诉

网络推广公司通过帮人删除网上负面信息获利,因删帖不成竟雇黑客攻击,短短四天造成网站经济损失7万多元.日前,上海市青浦区人民检察院对涉案的两名犯罪嫌疑人叶向荣.刘谭颖以破坏计算机信息系统罪提起公诉. "借力网络,提升您和企业的整体形象"这是一家网络推广公司的宣传语.所谓网络推广,就是为客户删除在网络上的负面信息,并在各大论坛门户网站上发布客户的正面信息,以起到提升客户形象的广告宣传作用.叶向荣和其姐姐叶向晴在北京经营着这样一家推广公司.叶向晴负责业务招揽以及客户的正面信息发布,叶向荣则负

删帖不成竟雇黑客攻击网站

本报讯 (通讯员青检 记者刘栋)网络推广公司通过帮人删除网上负面信息获利,因删帖不成竟雇黑客攻击,短短四天造成网站经济损失7万多元.日前,上海市青浦区人民检察院对涉案的两名http://www.aliyun.com/zixun/aggregation/30595.html">犯罪嫌疑人叶向荣.刘谭颖以破坏计算机信息系统罪提起公诉. "借力网络,提升您和企业的整体形象"--这是一家网络推广公司的宣传语.所谓网络推广,就是为客户删除在网络上的负面信息,并在各大论坛门户网站上

英国政府修改法律让“有关部门”的黑客行为合法化

英国政府近日悄然修改了计算机滥用法案(CMA),特别豁免了包括GCHQ(NSA监控项目的合作方).警方以及其他电子情报机构的黑客行为. 法律为有关部门开绿灯 GCHQ是美国国安局(NSA)在大规模电子数据监视项目上的主要合作方.大约在一年前,网络服务提供商的几家公司联合隐私国际(Privacy International)对GCHQ的非法黑客活动提出了诉讼.然而戏剧性的是,就在两个月前政府突然修改了计算机滥用法案(CMA),试图给予GCHQ和其他情报机构更多的方便和保护.修改过的法律条令提到:允

微软领投网络安全公司Synack巨额融资:雇黑客找BUG

据<财富>杂志北京时间4月12日报道,微软创投日前领投了网络安全公司Synack的2125万美元融资,该公司业务模式奇特,雇佣黑客为客户的软件寻找漏洞. 参与这家加州雷德伍德城公司C轮融资的还包括,惠普企业,新加坡电信旗下风投机构Innov8. 新一轮融资让Synack迄今的总融资额增至了5500万美元.该公司此前的投资者包括纪源资本.谷歌风投和凯鹏华盈. Synack的业务模式类似于渗透测试人员的Uber,为高端客户加快它们的私人漏洞赏金项目.该公司管理着一个黑客网络,其中的黑客全部经过审查

广告公司删帖不成雇黑客攻击网站

http://www.aliyun.com/zixun/aggregation/6277.html">广告公司通过帮客户删除网上负面信息盈利,删帖不成竟雇佣黑客攻击网站,短短四天造成网站经济损失7万多元. 早报记者 陈芳 广告公司通过帮客户删除网上负面信息盈利,删帖不成竟雇佣黑客攻击网站,短短四天造成网站经济损失7万多元.上海市青浦区人民检察院将对该案犯罪嫌疑人叶向荣.刘谭颖以破坏计算机信息系统罪提起公诉. 经青浦区人民检察院审查,叶向荣和姐姐叶向晴经营一家网络推广的广告公司,主要负责删除

不良企业雇黑客攻击对手

本报讯(记者贾中山)昨天,日本视频游戏软件公司世嘉公司遭遇黑客攻击,公司数据库中有130万名客户的个人信息被盗.此前不久,索尼连续遭遇3次类似黑客攻击,超过1亿顾客敏感信息泄露,我国的美团网.24券等团购网站在最近也遇到黑客攻击.瑞星公司安全专家称,这类黑客攻击案件一般是竞争对手雇用黑客下手,目的是为了破坏这些公司的形象,有的也会趁机盗取用户数据. 瑞星公司信息安全专家王占涛说,国内企业遭遇攻击的事件公开报道出来的很少,因为许多企业会采取内部处理的方式,担心企业品牌受到影响.

新闻集团雇黑客制作信息盗窃软件

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 4月24日消息,据国外媒体报道:一名电脑黑恶周三在法庭作证时说,新闻集团曾经长期雇佣他开发一种信息盗窃软件,不过这名黑客否认利用这种黑客软件盗窃其他卫星电视公司的收视密码. 这位黑客名叫克里斯托夫·塔诺夫斯基.在美国卫星电视公司DISH网络起诉新闻集团旗下爱的NDS集团的官司中,塔诺夫斯基出现在了法庭上.他说,新闻集团第一次支付给他两万美元,

网络公关雇黑客入侵网站删帖 获利9万余元被判刑

中新网海口12月21日电&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;为达到拿人钱财替人"消灾"的目的,网络公关雇佣黑客帮忙客户删除网上负面帖,一年时间两人先后入侵国内多个大型知名网站和论坛,非法删帖66条,非法获利90450元.12月21日,海口市龙华区法院对该案进行公开宣判,一审以非法控制计算机信息系统罪,判处网络公关和黑客两人三年至三年三个月不等的有期徒刑,并处罚金三千元. 经审理查明,