黑掉黑客 以牙还牙?

“黑回去”,也可称之为“主动防御”理论的支持者和反对者一如几十年前刚刚兴起时一样,针锋相对,难分上下。看起来也没有很快结束的样子。

正方:斯图尔特·贝克尔——前美国国家安全局总顾问,前美国国土安全部政策助理部长,现世强律师事务所(Steptoe & Johnson LLP)网络安全业务合伙人兼博客作家。

多年来,他一直在宣扬一种理念:“防御是不够的”,有效应对网络犯罪的唯一途径是通过反击攻击者让网络犯罪成本更高。

反方:《华盛顿邮报》去年秋天的报道警告那些哪怕只是稍微想一下“黑回去”的人:《计算机欺诈与滥用法案》(CFAA)下绝大多数形式的“黑回去”都违法,而且“报复将会引爆全面网络战争,造成全互联网范围内的连带伤害”。

但这种论调从未说服过贝克尔。“现在这种网络安全危机情况下我们根本不能从防御中找到出路,”他在博客中写道。“这是因为将所有预防犯罪的责任推到受害者身上极少能获得成功。明摆着的一个选择是识别出攻击者并施以惩罚。”

斯图尔特·贝克尔

贝克尔还表示,法律风险正在消退——政府官员更倾向于支持那些黑回去的人而不是起诉他们。“政府在一点一点地默默让步,他们表现得更为开放了。”

实际上,这一局面的形成有部分是由于五角大楼首次公开宣称攻击性网络行动也是其对敌冲突中的一种选择。

最新的网络安全战略文件中称,国防部“应该有能力采取网络行动摧毁敌方的命令与控制网络、军事相关关键基础设施和武器的功能。”

正方:白帽安全公司白帽子实验室副总裁罗伯特·汉森认为,执行CFAA 的另一个难题在于“该法案目前相当不完善,以致于我们当下在网上所做的事几乎没几件是合法的。因此,如果不事事咨询律师,完全有可能啥都没做就违法了——参与犯罪、故意疏忽、事后共犯,诸如此类。”

反方:安 东尼·迪贝罗,他是全球计算机调查与取证先驱Guidance Software的战略伙伴关系负责人,近期在信息技术安全领域新闻资讯网站Dark Reading上发表的一篇中反复警告道:“黑回去”,或者某些人声称的“主动防御”,是对禁止“非法侵入”另一个计算机网络的CFAA的违反。

除了这个,他还争辩道:防御确实已经足够,而且防御做得好了,是比“自我意识驱动的报复战”更有效果的。

在一次采访中,迪贝罗说,那些不同意他的观点的人在他的文章后回复说,“觉得没有足够的法律途径可以求援。”

防御比‘自我意识驱动的报复战’更有效果。他对此表示同意,并提到,联邦调查局网络部只有1000名探员,“他们已经倾尽全力疲于奔命,某种意义上说,让受害者不得不考虑亲自出马教训攻击者。”

但是,他同时也引用他公司的总顾问马克·哈林顿(“黑回去”的支持者)的话说:“‘黑回去’也是非法入侵的一种形式,我不认为短期内非法入侵会被列入合法范畴。”


安东尼·迪贝罗

迪贝罗和其他人主张,公司企业在考虑反攻回去之前需要深入理解自身环境以侦测出入侵者的存在,这些入侵者可是能够在偷运数据或引发其他伤害之前在公司网络中静静潜伏数月甚至数年之久的。

事实上,近期在旧金山召开的RSA大会上,麦克林风险伙伴公司(MacLean Risk Partners)创始人兼首席执行官容达·麦克林就在一次小组座谈中宣称,大多数组织都应该假定他们已经被侵入了。“如果有公司告诉你他们没有被侵入,那只是他们不知道而已。”

然而,要在这个问题上进行有意义的争论,需要对某些术语进行定义。有些专家认为使用“主动防御”作为“黑回去”的委婉说法是不恰当的。

反方:互联网安全公司Accuvant解决方案研究与开发负责人拉法·洛斯说,他相信主动防御是一件好事,当且仅当主动防御的意思是指“防御团队在自身系统/网络上采取的保护自身的行动,绝对不是反攻攻击者来保护他们自身及其资产。”

换句话说,在他看来,主动防御依然意味着防御。

洛斯说,他相信如果防御者作了攻击者一直以来在做的事——了解对手的战术、能力和工具,那他们将会在防御上更加成功。

但要做到这一点,他与迪贝罗持相同意见:防御者需要对自身环境了解更多。

“不事先了解清楚自身弱点和关键资产所在就妄图应对敌人比徒劳无功更糟糕。如果不清楚自身内部情况,再了解外部因素也完全无用。”

反方:信息安全创业公司Dragos Security联合创始人罗伯特·李,他与洛斯在使用“主动防御”描述“黑回去”上持类似的观点。

李反对“黑回去”战略有部分原因是因为他认为大多数组织不是太擅长这个。 “如果公司企业不能有效运行防御程序并解决安全基本问题,他们同样不能有效运行进攻程序。”他说。

进攻比大众想象的要难,进攻回报的价值也不如切实加强安全来得高。他还提到,进入网络小偷的网络可不像冲进小偷的家里要求归还赃物那么简单。

“一旦知识产权在一次谍报行动中被盗,它就再也不能寻回了。它可不像大多人鼓吹那样能从对手的网络中删除。”

除了法律问题,争论还延伸到了溯源、连带伤害和矛盾升级。

反方:溯源,即准确识别攻击者,几乎是不可能的,因为攻击者想要隐藏他们的踪迹实在是太容易了。而且还会造成连带伤害——报复目标被引向了无辜的组织——被真正的攻击者利用了其网络的无辜路人。

他们还说道,反攻击只会导致冲突升级,有引发会带来重大连带伤害的全面网络战的风险。

“举例来说,如果我是一个受国家支持的攻击者。”洛斯说,“很显然,我要是想攻击你,会先搞定你的主要对手,再以他们为跳板,借他们的网络来攻击你。”

“然后,如果你盲目反黑回来,你攻击的就是你的对手,而我,一箭双雕。首先,我达成了我的目的,十有八九是通过偷取想要的东西。其次,现在你主动陷入与对手的战争了。”

正方:贝克不同意这个观点,他坚称,攻击者没有公众认为的那么聪明。

他在文章中写道,“所有让我们的安全无法保障的人类弱点也同样给攻击者制造了麻烦。他们会在被抛弃了的命令与控制计算机上留下代码踪迹。他们也会重复使用密码、电子邮件地址和电脑。他们的远程访问工具充满了漏洞。”

这些,他说,让调查员们得以追踪溯源到用来实施攻击的命令与控制计算机上,然后,进一步摸到黑客的老巢和办公室。

他将之称为贝克法则:“我们的安全很烂,他们的也一样。”

乔·哈丁,退役军事情报官,信息战专家,博主。他表示,用来追踪攻击者的工具已经大幅改进了。

“溯源真的很难,但情况正变得越来越好。以前常常要耗费数周或几个月的时间。现在,我们的工具能在几秒到几分钟内告诉我们答案。”

汉森,尽管不是一个“黑回去”的绝对支持者,也同意这样的观点:至少足以破坏攻击的归因是可及的。

“大多数案例里,我得说,实时取证几乎毫无精准度可言,但大多数坏家伙无非就是用洋葱头路由(Tor)、代理或者肉鸡来隐藏自身踪迹。”

“如果你看到有机器在黑你,有可能那台机器本身就已经被黑了。反黑回去并让它宕机实际上并不能阻止你的敌人,但却可以使你敌人在用的武器失效,还有可能提供你的真正敌人是谁的线索。”

汉森对矛盾升级理论也持怀疑态度。“我从没见过此类案例,所以我也不确定这一理论是从何而来的。”

但是反对者依然没有被说服。

洛斯说:“这就相当于去捅马蜂窝。是的,对手很可能比你火力强大,因此,出演反派角色真不是公司的最佳选择。”

李说:“你还冒着扰乱政府对敌行动的风险,一旦真扰到了政府,你的乐子就大了。总会有二阶三阶效应——我看不出来公司反黑回去有什么价值。”

哈丁称,价值来自于仅防御战略从来不是刀枪不入。他说:“进攻方总是占据优势的。事实是,如果你真的没有漏洞,那他们也不会瞄上你。问题在于,你的整个IT部门都忙于给系统和网络打补丁。但漏洞总是出在人身上,所以说防御就够了总是比做防御要难。”

对于这一点,防御支持者说,要做到更好也不是那么难。邮报那篇文章中提到的一个技术,叫做“信标”,相当于数字世界的被劫现金爆破染色包,可以帮助受害者“定位被盗物品并确定是谁悄悄从互联网上偷走了它。”

汉森说他在很多案例里见识过信标的有效性,并补充道:“用坏数据在对手那里种下种子总是个好办法,可以更容易地顺藤摸瓜直捣黄龙。蜜标技术在这方面是非常有用的。”

但是李仍不为所动。“是的,这种战术可以很有效,但鼓吹和施行这种战术的人可没他们自认为的那么的有效。”

洛斯认为,整个业界应该将焦点从感染指标(IOC,indicators of compromise,经常变,且攻击者可能非常隐蔽而没有留下感染指征)转向攻击指标(IOA,indicators of attack)。

“攻击者没法改变的是他们的目的,比如说必须提升权限以潜入公司。能达成这一目的的方法很少——这些就是我们需要监测的地方了。”他说。

作者:nana

来源:51CTO

时间: 2024-12-23 13:58:05

黑掉黑客 以牙还牙?的相关文章

听安全专家讲如何黑掉黑客的故事

过于自信的黑客,在发现自己竟然被反黑之后会怎样?长久.尴尬的沉默,每次如此. 这名恶意黑客老在对我的网络地址发起攻击,试图搞瘫我的计算机和互联网连接.不得已,前两天给他发了封邮件,告诉他我知道他是谁,他是干什么的(新晋婚礼摄影师),他的名字(里克),乃至他刚刚娶到一位漂亮的姑娘.通常,这足以吓退大多数黑客,但有时候,比如里克这样的人,百折不挠. 在他的私密Tor即时消息频道里,里克告诉他的同伴,他准备对我发起更大规模的DDoS攻击.此前他一直用的是小儿科的黑客工具,但这次,他考虑花钱请专业的黑客

黑客黑掉15万台打印机,可打印任意文档

本文讲的是黑客黑掉15万台打印机,可打印任意文档,去年,全球有多个国家的银行被黑,造成巨额损失.经查实,黑客是通过先入侵某银行的打印机,进而入侵了银行网络.可见打印机安全是多么重要. 近期,一位名为Stackoverflowin的灰帽黑客称,他黑掉了15万台打印机.但是他黑掉这么多打印机的目的并不是想做出一些恶意攻击,只是想提醒大家注意打印机安全,如果在没有任何安全防护的情况下,将打印机连接至互联网是多么可怕的一件事. 攻击背后的自动化脚本 为了证明打印机存在的安全问题,在过去的24小时内,St

黑客能否黑掉好奇号火星车?

好奇号登陆火星已经一个多礼拜了.目前它仍原地不动,只是在进行一些定向以及拍照的任务.第一张关于盖尔环形山的彩色照片已经传回了地球,NASA选取了一些岩石作为未来几天分析的对象.这周末以及接下来的几天,好奇号要干一件很危险的事情:升级软件. 好奇号的核心计算机上面运行了一个VxWorks实时操作系统,这种操作系统很常见,很多航空航天设备.苹果的一些无线基站.Drobo存储设备以及机器人上面都运行着这类系统.VxWorks操作系统可以通过执行几个简单命令来更新一些软件或内核. 好奇号更新VxWork

孤独求败:美国海军邀黑客“黑掉军舰”

3月19日讯 美国海军上月举办了"黑掉军舰"(Hack-Our-Ship)比赛,邀请美国的黑客专家入侵一艘模拟的海军舰队软件系统.     此次"黑掉军舰"比赛由博思艾伦汉密尔顿控股公司.美国海军研究生院和国防创新试验单位于2月17 至2月19日联合举办. 本次参赛者的挑战项目是:黑进博思艾伦"箱中船"(Boat in a Box),这是一款模拟控制海军舰队的系统而精密设计的软件系统."箱中船"软件包含海上使用的各种通信接口,

他们在美国万千黑客面前又黑掉了一次特斯拉

  2016年9月,特斯拉首席执行官埃隆·马斯克亲自写信向提交特斯拉致命漏洞的腾讯安全联合实验室科恩实验室表示了感谢. 科恩实验室接过了这封满载荣誉的信,在约一年后的现在,又一次黑掉了特斯拉. 这一次,还是在 Black Hat 这种酷炫狂拽吊炸天的黑客大会上,一堆打了鸡血.黑天黑地黑世界的黑客面前. 根据腾讯科恩实验室的官方博客,科恩实验室在 2017 年再次发现多个高危安全漏洞并实现了对特斯拉的无物理接触远程攻击,能够在驻车模式和行驶模式下对特斯拉进行任意远程操控. 也就是说,这次利用的漏洞

少年残疾黑客黑掉公安局网站

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 近日,徐州沛县警方抓获了一名网络黑客:只有17岁,而且腿部和眼部都有残疾的一名农村中学生. 虽然早已确定目标,但警方仍对这名学生是否真是犯罪嫌疑人一直表示怀疑,在反复确认后,警方才开始抓捕行动.而当时,这名中学生正在攻击一家银行的网站. 今年4月初,沛县警方接到山东临沂警方的协查通报,称该市某地警方网站主页和后台数据被人为修改,一些重要的数据

19岁黑客为推销防火墙产品黑掉联众网游

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 电脑天才黑掉联众网游 为推销公司研制的网络安全产品,上海一家网络公司的老总罗春竟伙同3名员工,利用黑客技术对北京联众电脑技术有限公司相关服务器进行长达一个月的拒绝服务攻击(DDOS),致使联众损失百万余元.昨天上午9时,罗春等4名犯罪嫌疑人在海淀法院公开受审. 事件:为卖产品"黑"联众 据检察机关指控,从2007年4月26

逆天了,俄罗斯黑客一口气黑掉60多所大学和政府机构

本文讲的是逆天了,俄罗斯黑客一口气黑掉60多所大学和政府机构, 俄罗斯黑客要上天了吗?翻看近几个月的新闻,到处都在说俄罗斯黑客.最近,据威胁情报公司Recorded Future分析,俄罗斯黑帽黑客Rasputin黑掉了60多所大学和美国政府机构的系统. 2016年12月,Recorded Future公司人员第一次见到了Rasputin,当时他正在出售美国政府机构的登录凭证(美国选举系统的登录凭证).Rasputin是利用SQL注入漏洞获得系统的访问权限,并且从中窃取了大量的敏感信息. 其实,

美国防部悬赏黑客攻击自己 扩大“黑掉五角大楼”计划

据科技网站TechCrunch报道,想要黑掉军队?没问题,美国国防部现在想给你更多这样的机会,而且不但不会起诉你,它还会提供现金奖励. 美国国防部今天宣布,正在扩大"黑掉五角大楼"(Hack the Pentagon)计划,未来更多的国防部系统和网络将会接受黑客的考验.该计划旨在测试国防部系统的安全性,它会对寻找到漏洞并向国防部报告的黑客提供现金奖励.这项计划已经被证明相当有效,第一个漏洞在项目发起仅13分钟后就被找到. "黑掉五角大楼"计划起初是一个试点项目,举办