像黑客一样思考,像安全专家一样做事

用不同的视角看待问题,安全威胁也会不同。我们在对应用系统进行安全构建时也是如此。虽然,我们有通用的漏洞列表和其他以最佳实践形式存在的指导材料可供参考,然而,要真正保护我们的软件,我们需要从黑客的视角对应用程序进行认真考虑,然后以安全专家的身份去解决其中的问题。

 一、像黑客一样思考

要像黑客一样思考,就要不仅仅是考虑技术方面的攻击,还要考虑以下一些其他方面的事情:

1、黑客要对我们进行攻击的动机是什么?他们想得到什么?

2、黑客是否会有针对性对我们发起攻击,还是投机取巧分子在网上胡打乱撞,碰巧发现我们的应用程序有漏洞,才会对我们发起攻击?

3、黑客会如何对我们的应用程序发起攻击?

4、黑客会在什么时候对我们的应用程序发起攻击?

举例来说,如果我们的应用程序漏洞百出,那我们就要知道,黑客肯定是乐意怎么省事怎么来。这就是为什么防止显而易见、众所周知的攻击来源是至关重要的。尽管有很多神秘而诡异的高级持续性威胁(APT),但如果可以通过像SQL注入这样简单的、屡试不爽的手段就可以轻松搞定的事情,黑客们就不会在构建高级持续性威胁上多花时间和精力。

那么,我们该如何来保护我们的组织呢?

二、像安全专家一样做事

1、跑不过熊但要跑过同伴。

有一个古老的寓言,讲的是关于遇熊逃生的故事。故事讲的是两名徒步旅行者遇到了一头熊,其中一个人赶紧穿上跑步鞋,因为她知道,只要她跑得比同伴快,就没必要跑得过熊。对于组织来说,如果我们的应用程序关闭了所有众所周知的漏洞,那黑客就会将攻击目标转移到其他没有做好相关防护的组织。通过这种方法,我们就没必要比黑客还要更进一步,只要让黑客去选择更为容易攻击的目标就可以了。

2、千里之堤,毁于蚁穴。

许多经典的数据泄露事件都是由于黑客仅仅注意到了防御系统中一个看似无害的缺陷,然后对系统进行继续探索而最终得逞的。不要小看这样一个小小的缺陷,因为系统运行的每个线程都相互关联,黑客顺藤摸瓜很快就能得到权限,到那时一切都悔之晚矣了。为了防止这种情况发生在我们的组织,理论上我们不应该放过任何一个发现的系统缺陷,找到该缺陷的根源所在,彻底将其解决。

以对进入一栋大楼的入口点进行检查的家庭安防公司为例,其中某个入口点可能比较薄弱,但如果该入口点只是通向一个死胡同,那我们还算安全;但如果该入口点可以通向某个贵重物品的存放处,或者可以通向另一个形同虚设的入口,那我们就有麻烦了。

3、要对我们的系统要了如指掌。

知道我们的系统有哪些弱点固然重要,但对这些弱点进行评估,知道如果系统被攻陷后会造成什么样的信息泄露会更重要。要做到这一点,关键是要做一些面向业务的思维,理解有人进行数据窃取的动机是什么。知道这一点,有助于我们思考来自内部的威胁,而我们的防御系统往往却是着重于由外而内的思维。

使用威胁建模来理解攻击的路径、成功阻击每次攻击的价值以及每个路径的预期收益。首先应关闭那些轻而易举就能获取高额回报的攻击路径,再去利用最小阻力的概念。因为我们不一定有足够的时间和预算来对系统的所有漏洞和潜在威胁进行阻击和防范,所以要多从人性的角度进行分析,减少攻击发生的可能性。

黑客天生就有创造性,所以我们要心情发挥我们的想象力。例如,黑客总是会想方设法以他们从来没有用过的方式来对利用一切可以利用的东西。这是个逻辑的概念,如果开发人员从未考虑过这样的途径,那他开发出来的程序就不能提供必要的保护。这种思维方式需要经过训练。对于开发人员来讲要做到这一点尤为困难,因为他们对自己开发的功能也如指掌,能想到的早就想到了,要让他们想方设法去利用自己开发的程序已经想不出什么花样来了。

结语

一个好的安全专家明白,有效防御来自对攻击的理解。像黑客一样思考,拥有和组织业务相结合的知识,有助于我们更好的理解为什么会被黑客盯上,以及我们的组织会遭遇怎样的攻击。这些见解对于弥补黑客可能会利用的漏洞和攻击路径是必不可少的。通过假定的攻击者视角,可以将这些知识转为自己的优势。一旦我们从黑客的角度来看来审视我们的组织,我们就能像安全专家一样对我们的组织进行防卫。

本文转自d1net(转载)

时间: 2024-09-11 03:14:48

像黑客一样思考,像安全专家一样做事的相关文章

像黑客一样思考问题

Jeremy Poteet正在观看着他做安全工作的候选人网站上线.就在16分钟后,该网站遭到攻击.但是这个高度受关注的网站巧妙地规避了这些攻击,以及随之而来的其他攻击,因为Proteet已经预见到会发生此类攻击,并已经做出了对策. 他是怎么知道的呢?很简单,他是一个黑客,像黑客一样思考问题,并且知道黑客使用的工具--这是保护公司不被攻击的最有效方法.作为App防御的首席安全官,Poteet这一类黑客俗称为白帽子黑客或安全研究员--他们挖掘系统漏洞,指出哪里会有麻烦发生.黑帽子黑客是相反的一类--

像黑客一样思考

很多人对琳达·麦卡锡以前的经历充满了兴趣:"你以前是个黑客吧?"她现任安全产品公司赛门铁克的CTO办公室执行安全顾问,该职位似乎是"从良"以后的事情."我知道你们说的黑客是指那些跑到别人电脑里面偷东西和搞破坏的人.这样的话,我告诉你们,我是白客!"麦卡锡为自己辩护,打趣说,"我看起来也不像一个黑客呀." "我是白客" 说起"黑客"(Hacker),人们觉得很酷又有点感觉复杂.广义的讲,&

像专家一样思考,像专家一样实践

不错的文章,转自:http://blog.csdn.net/u010850027/article/details/44804017 像专家一样思考,像专家一样实践         第一眼看到这本书的标题,像外行一样思考,像专家一样实践,温馨提醒,还有一个副标题,科研成功之道,顿时有种高大上的赶脚有么有,科研的意思是指利用科研手段和装备,为了认识客观事物的内在本质和运动规律而进行的调查研究.实验.试制等一系列的活动.为创造发明新产品和新技术提供理论依据.科学研究的基本任务就是探索.认识未知.这样一

像外行一样思考,像专家一样实践

         像专家一样思考,像专家一样实践         第一眼看到这本书的标题,像外行一样思考,像专家一样实践,温馨提醒,还有一个副标题,科研成功之道,顿时有种高大上的赶脚有么有,科研的意思是指利用科研手段和装备,为了认识客观事物的内在本质和运动规律而进行的调查研究.实验.试制等一系列的活动.为创造发明新产品和新技术提供理论依据.科学研究的基本任务就是探索.认识未知.这样一来,让小编更加觉得这本书的深不可测,但是当你轻轻翻开这本书的目录的时候,你会发现,她并没有你想象中的高大上,也没有

攻防对抗中,企业如何像黑客一样思考

安全是一个博弈对抗的过程,网络安全的本质是攻防对抗.攻击者会不断寻找防护方的弱点,防护方也需要不断研究黑客思维,探索应对黑客攻击的方法,提升安全防护的能力和效率. 安全圈向来不安全,每天发生的泄露.攻击事件不胜枚举,全球各大知名公司纷纷上榜.黑客攻击手段日益精进.多变是不可否认的现实,如今,我们不敢妄言有哪个安全产品是永远不会被攻破的. SafeBreach公司CEO Guy Bejerano 表示: "企业需要改变自身的思维方式,通过模拟黑客攻击来不断地锻炼自己的安全防御和运营团队."

如何像黑客一样思考

如何像黑客一样思考 责任编辑:editor004 作者:谭思编译 |  2016-09-24 21:41:11 本文摘自:腾讯科技 黑客也许是世界上最酷的工作之一了,与忍者.海盗和超级间谍并列. 当我还是个小孩子的时候,我希望自己成为印第安纳·琼斯(indiana jones)或詹姆斯·邦德(James Bond),因为他们桀骜不驯,而且善于战斗. 后来,一个叫"匿名者(Anonymous)"--在纽约叫做"蒙面复仇者(Masked Avengers)"--的黑客组

从世界第一黑客到顶级安全咨询专家,凯文•米特尼克的传奇

        近日,在著名的黑客技术大赛GeekPwn澳门站现场,选手曹跃展示了惊人的"远程TCP"劫持链接技术,这或是世界上第一个做到完全不需要中间人或者执行任何恶意代码就可以远程劫持连接的工作,被大家称之为头号黑客凯文·米特尼克攻击技术再现,也让世界又一次想起了凯文·米特尼克曾经创造的传奇黑客历史. 从无线电进入黑客世界 "这才是具有高度安全性的密码范例."这是世界第一黑客凯文·米特尼克两周前在推特上发布的推文,下面附有一张二维码样式的密码表.他现在不仅仅是一

这位教授专门教学生黑客是如何思考的

现在很多商学院都在教授网络安全,但有一位教授不走寻常路.米歇尔·雷蒙德发现自己被黑的那天已经深深印在了她脑子里.这位西班牙IE商学院一年级生才刚刚坐下来准备上她2年课程中数字创新这门课的第一堂课. 讲堂前面的白板上贴着一溜儿选了何塞·埃斯特韦斯教授课的同学照片,雷蒙德女士,前摩根史坦利投资公司财富管理高管,从中认出了几位老朋友. 当埃斯特韦斯教授问她为什么凌晨3点还不睡觉的时候,她才恍然大悟--原来自己被教授给黑了. "当他对我说,他可以通过收集到的信息访问我的个人银行账户时,我是真的担心了.&

专家称中国黑客袭美是炒作

"中国黑客"一直是西方媒体热衷炒作的话题,日前多家外媒又将目光聚焦于一份所谓"中国黑客攻击石油巨头"的报告.但是业内专家在接受法晚记者采访时表示,中国的专业黑客远没有那么简单,外媒此举可能是炒作. 据美媒日前报道,美国网络安全公司迈克菲发布报告称,中国境内的黑客对至少5家大型石油.天然气及石化公司发起了一系列网络间谍攻击,并声称美国联邦调查局(FBI)已介入调查. 报告称,攻击行为来自IP地址显示为北京的电脑,攻击活动在工作日的北京时间上午9点至下午5点呈活跃状态.