SyScan360:大腕云集 共话网络安全新势

本文讲的是 :  SyScan360:大腕云集 共话网络安全新势  , 【IT168 资讯】12月17日消息,日前,由亚洲知名安全组织SyScan主办、奇虎360承办的SyScan360前瞻信息安全会议(The Symposium on Security for Asia Network)在京成功召开。自2004年在新加坡首次举办以来,每年都选择在亚洲一线城市举办,迄今为止,已经举办了8次会议。

  SyScan大会邀请世界各地优秀网络黑客及安全专家分享最新的信息安全研究成果,展现亚洲信息安全需求的演进课题,发表最新的国际安全消息。本届在中国举办的SyScan360大会持续两天,吸引了来自世界各地的安全牛人,来自微软、Google、迈克菲、趋势科技等的安全组织的专家分享了当前众多的热点话题。下面让我们来重温SyScan360热点!


▲SyScan360前瞻信息安全会议现场

  国外黑客详解Windows内核漏洞

  来自国际安全组织COSEINC 高级安全分析员Ben Nagy在主题为《Windows内核Fuzzing入门》的演讲中分享了系统内核缺陷错误挖掘技术以及系统的bug分类。Ben Nagy拥有五年的Windows内核研究以及模糊测试经验,并且非常痴迷Ruby语言。Ben毫无保留地透露了内核模糊测试的秘诀,包括选择正确的目标、必要的知识储备以及各种模糊测试的方法,如切入、生成测试用例以及如何扩展等。

  Ben特别指出,模糊测试需要进行反馈驱动测试、错误注入深度插桩测试以及崩溃样本分析。而优秀的工具链有助于目标的快速重定位,他认为测试者必须了解自己认为有用的漏洞是什么,这样才能寻找到对自己最有用的信息。

  Windows 内核漏洞种类多种多样。Ben将此分为三大类:本地到本地(包括提权、沙盒穿透等)、远程到远程、远程到本地(需要用户操作,通过电子邮件、文档、网页地址等进行攻击)。

  Google漏洞奖励计划经验分享

  来自谷歌安全专家Kevin介绍到,“漏洞奖励计划”是谷歌专门为发现Google软件及产品漏洞发现者而设的奖励计划,漏洞发现者将获得谷歌支付的现金奖励以及其他额外鼓励。谷歌此后还推出Chrome浏览器漏洞奖励计划。这些漏洞奖励计划吸引了全球安全爱好者的关注,也帮谷歌公司大幅提升了产品及服务的安全性。

   “我们不会支付钱去修复漏洞”,Kevin称谷歌漏洞奖励机制不是去买Bugs,而是奖励用户在寻找漏洞时花费的时间。Kevin表示,谷歌漏洞的范围不包含DoS、Corp infrastructure、SEO blackhat以及Acquisitions(if<6 months)的攻击。

  那么究竟什么才是谷歌在寻找的漏洞呢?Kevin详细介绍验证“合格漏洞”的四大步骤:合理的通知,私下的信息披露,适当的测试,第一个提出的、最好的解决。通过验证分析漏洞,谷歌将给予用户相应的奖励。

  Kevin笑称,并不是所有的漏洞报告都由技术人员发来,普通的网民也会参与到寻找漏洞的娱乐的过程中去。据介绍,有用户冒着信用卡被刷爆的风险去寻找谷歌免费电影的漏洞,而谷歌为找个漏洞支付1337美元,希望该用户能够还清信用卡。

  Kevin表示,85.2%的漏洞由新人发现,仅14.8%的漏洞由老用户发现,而且是前20%的人发现了80%的漏洞。但谷歌漏洞奖励机制也面临一些挑战。Kevin表示,谷歌经常会接到一些劣质报告,需要处理枯燥的文字,为分类和管理消耗大量的资源,而且一些人不喜欢为金钱而找Bug,或是有人希望用非Bug来取得奖金,这让谷歌漏洞奖励机制受到部分人的质疑。

原文发布时间为:2015年7月6日

本文作者:kaduo

原文标题 :SyScan360:大腕云集 共话网络安全新势

时间: 2024-09-11 19:31:29

SyScan360:大腕云集 共话网络安全新势的相关文章

滴滴美国研究院专家:从DDCTF大赛看当前网络安全新趋势 | 硬创公开课预告

  如果说,滴滴出行(以下简称滴滴)是近几年来让大家出行发生翻天覆地变化的一家公司,想必你不会反对. 据滴滴给出的官方数据,滴滴全平台上每天超过2000万订单.与此而来的是,这么多乘客的消费数据和个人信息,滴滴怎么守护? 快速增长的滴滴意识到了这一点.2016年9月底,硅谷安全教父弓峰敏与网络安全资深专家卜峥加盟滴滴,弓峰敏出任滴滴信息安全战略副总裁和滴滴研究院副院长,负责制定信息安全战略和研发下一代信息安全技术,卜峥则担任滴滴信息安全副总裁,全面领导信息安全团队.今年3月9日,滴滴又宣布在加利

万字实录:从DDCTF大赛看当前网络安全新趋势 | 硬创公开课总结文+视频(上篇)

  如果说,滴滴出行(以下简称滴滴)是近几年来让大家出行发生翻天覆地变化的一家公司,想必你不会反对. 据滴滴给出的官方数据,滴滴全平台上每天超过2000万订单.与此而来的是,这么多乘客的消费数据和个人信息,滴滴怎么守护? 快速增长的滴滴意识到了这一点.2016年9月底,硅谷安全教父弓峰敏与网络安全资深专家卜峥加盟滴滴,弓峰敏出任滴滴信息安全战略副总裁和滴滴研究院副院长,负责制定信息安全战略和研发下一代信息安全技术,卜峥则担任滴滴信息安全副总裁,全面领导信息安全团队.今年3月9日,滴滴又宣布在加利

中央政法委:构建维护网络安全新格局

随着信息技术快速发展和广泛应用,网络已成为信息传播的主渠道.生产生活的新空间.国家主权的新疆域.中共中央政治局委员.中央政法委书记孟建柱今天在中央政法工作会议上分析,我国面临的安全风险不少来自网络,网络安全对国家不少领域安全具有牵一发动全身的意义,没有网络安全就没有国家安全.中央政法委要求按照建设网络强国的要求,坚持网上治理和网下管理相统一.专门力量和社会力量相统筹,构建维护网络安全新格局. 全力维护网络政治安全 孟建柱强调,要健全工作机制,及时发现.打击编造和恶意传播谣言违法犯罪活动.督促互联

无线路由器安全成为网络安全新的盲区

本文讲的是 :  无线路由器安全成为网络安全新的盲区  ,[IT168 评论]你经常使用的无线路由器,可能会成为黑客监控并盗取你电脑资料的"入口".日前,国家信息中心联合瑞星公司发布<2013年上半年中国信息安全综合报告>.报告显示,今年上半年,瑞星"云安全"系统共截获新增病毒样本1633万余个,比去年下半年增长93.01%,呈现出爆发式增长.同时,无线路由器正在成为网络安全的新盲区. 热点电视选秀节目成钓鱼网站诱饵 <2013年上半年中国信息安全

携手应对网络安全新挑战

"网络安全是一个全球性问题,在这个问题上各国都难以独善其身,我们应加强网络安全领域沟通协商,不断增强网络安全领域的战略互信,建立常态化应急响应机制,有效管控分歧.防止误判."这样的"中国声音",得到了与会嘉宾的广泛赞同.在<中华人民共和国网络安全法>刚获得表决通过的大背景下,网络安全的"命运共同体"将导向怎样的新局面? "网络空间安全已经上升为主权国家第一层级的安全威胁,大家熟知的全球性安全事件一再证明,国家有国界.网络威胁

全面解析网络安全新威胁“网络钓鱼”式攻击

什么是网络钓鱼?网络钓鱼(Phishing)一词,是"Fishing"和"Phone"的综合体,由于黑客始祖起初是以电话作案,所以用"Ph"来取代"F",创造了"Phishing"."网络钓鱼"攻击利用欺骗性的电子邮件和伪造的Web站点来进行诈骗活动,受骗者往往会泄露自己的财务数据,如信用卡号.账户用户名.口令和社保编号等内容.诈骗者通常会将自己伪装成知名银行.在线零售商和信用卡公司等可

齐聚一堂:共话网络安全人才培养新模式

2016年12月16日,由中国信息产业商会信息安全产业分会.中关村可信计算产业联盟主办,网康科技承办的网络安全"产学研一体化"人才培养模式研讨会在京顺利召开. 在网络空间安全成为国家安全战略制高点的今天,人才成为网络空间安全的第一资源,加快网络安全人才培养成为维护网络空间安全关键任务.预计到2020年,网络安全人才需求量将达到140万人,而现在每年培养的人数,尚不足1.5万人.虽说人才需求缺口巨大,但是目前高校的网络空间安全专业教育,多以理论为主,很难培养出具备实战对抗能力的安全人才.

CNCC 人物专访 谭晓生(下)| 人工智能时代的网络安全新发展

     现任奇虎 360 科技有限公司首席隐私官,2013 中国互联网安全大会主席. 2009 年 7 月加盟北京奇虎科技有限公司担任副总裁,负责公司网站技术.技术运维.数据分析与挖掘.云查杀.云存储等业务的技术团队管理. 1992 年毕业于西安交通大学计算机科学与工程系计算机应用专业.2003 年 1 月至今先后任 3721 技术开发总监.雅虎中国技术开发总监.雅虎中国 CTO.阿里巴巴-雅虎中国技术研发部总监.还曾任 MySpace CTO 兼任 COO. 目前还担任 CCF 副秘书长,Y

首届可视化网络安全技术论坛开讲,大腕云集干货足

2016年7月26日,由中国科学院信息工程研究所主办,太极计算机股份有限公司.烽火科技集团协办,北京安博通科技股份有限公司承办的首届可视化网络安全技术论坛(VNSTech)于在北京中关村软件园国际会议服务中心召开.本次论坛的主题为"看透安全 体验价值",来自中国科学院.北京市海淀区经济和信息化办公室.公安部信息安全等级保护评估中心.公安部信息安全产品检测中心.中国电子科技集团等相关单位信息安全领域的专家领导等上百人参加了本次论坛,共同探讨可视化网络安全技术与各行业应用深度融合,推进&q