漏洞报告平台的“漏洞” 70%网络安全事件都是人的问题

前不久,国内两大漏洞报告平台关闭的消息引起轩然大波,也把网络安全问题再次拉进了人们的视野。

漏洞报告平台的“漏洞”

漏洞报告平台(又称“白帽子”)的功能是帮助客户“挖”网络系统的“漏洞”,从而达到预警客户使其及时修补,以免遭受黑客攻击造成损失。而就在7月下旬,国内两大知名漏洞报告平台“漏洞盒子”和“乌云”相继出现了无法访问情况。

由此,网络安全人士对网络安全维护者的行为规范甚至是整个网络生态系统的“游戏规则”进行了一场讨论。上海交通大学信息安全工程学院院长、中国互联网安全大会网络空间安全人才培养分论坛主席李建华为中国青年报·中青在线记者举了一个简单的例子:“如果有人闯入你家拿了你的财产,他是不是有罪?”

因为当下“信息是资源,数据是资产”,李建华说。的确,现在网络已经成为许多人赖以生存的生态系统。截至2014年11月,全球互联网用户数量突破30亿大关,以互联网为基础的信息系统几乎构成了国家和社会的“中枢神经系统”。

网络生态系统的安全关乎着国防、公共服务管理体系和每个人的日常生活能否正常运转。那么,这个新兴的生态系统需要什么样的人来保护?

70%的网络安全事件都是“人的问题”

目前,我国培养信息安全类专业本科毕业生约每年1万人,与我国高速发展的互联网经济以及信息安全人才实际需求之间存在较大差距。有行业人士预测,近5年,我国信息安全行业每年还需要增加约两万人。

继2001年教育部批准设立信息安全专业后,为实施国家安全战略,加快网络空间安全高层次人才培养,2015年6月,国务院学位委员会、教育部决定在“工学”门类下增设“网络空间安全”一级学科。李建华所在的上海交通大学,是全国第一批被批准建设一级学科的高校之一,对于网络空间安全专业人才的培养问题,他有自己的见解。

李建华特别强调,大家必须先把网络空间安全的“内涵”搞清楚。他认为,人们对网络空间安全的理解需要突破“技术域”,走进“认知域”。通俗来讲,即不仅要对互联网物理设备的安全性、传递信息的机密性有所要求,还要对网络空间信息的内容本身的安全性有界定,以及对网络空间的社会域特性有界定。

李建华说,网络安全问题远非“技术攻防”,业内普遍认为70%的网络安全事件都是“人的问题”。他解释说,高级的网络安全攻击通常是从技术人员本身“下手”,运用社会工程学、心理学等知识找到人在网络生态系统中的“弱点”,而后再用技术手段打开突破口。因此他认为,网络安全人才需要在社会公共管理科学知识、政治、文化等领域有扎实的通识教育基础,同时需要具备良好的道德和法律素养,而非仅仅是“技术天才”。

具体到网络安全的相关知识结构上,他鼓励对学生进行交叉学科的培养,除了要有专项技术能力,还要有社会工程学、法律、创新实践等领域的相关知识和能力。

培养“高端”网络空间安全人才

针对种种网络安全威胁和攻击,中国高校的网络空间安全教育者们一直在探索与时俱进的人才培养模式。

提到培养人才,李建华表示师资队伍建设是首先需要考虑的问题。他提倡高校将网络空间安全的师资队伍人员划归到独立院系,并且鼓励这些院系与行业和产业融合互动,形成“产学研”一体的专业教师队伍。

在培养模式方面,他认为教育部批准实施的“卓越工程师教育培养计划”为这一学科的设置提供了可以借鉴的经验,即课堂、竞赛、校企联动、国际交流相互融合的培养模式。同时,李建华尤其强调了“实践”的重要性。针对网络安全领域知识覆盖面宽、更新快的特点,他在上海交通大学提出要在网络安全专业学生培养过程中大量增加实践环节,通过创新平台的搭建和应用,培养和训练学生的创新思维,使学生形成“自主思考”、“独立分析”和“自行解决问题”的习惯。

在培养层次上,李建华认为应该以培养硕士、博士等高端网络空间安全人才为主。他表示,硕士可以进行网络空间安全问题领域基础研究和关键系统设计;博士生则可以着重解决前沿问题,甚至进行网络空间安全的顶层设计。

“网络安全空间其实是个看不见的战场。”对李建华这个坚定的网络空间捍卫者来说,“技术不是唯一的衡量标准,还需要奉献精神和其他。”

李建华是研究网络“攻防”技术和信息内容安全管理出身,因积极参与国家信息安全项目,他称自己为“红客”。他希望从事网络空间安全工作的年轻人可以意识到:“技术是中性的,但技术服务的对象是有立场的。”而这种意识的形成,需要国家、社会、高校的多方引导。

====================================分割线================================

本文转自d1net(转载)

时间: 2024-09-20 09:46:10

漏洞报告平台的“漏洞” 70%网络安全事件都是人的问题的相关文章

70%网络安全事件都是人的问题

前不久,国内两大漏洞报告平台关闭的消息引起轩然大波,也把网络安全问题再次拉进了人们的视野. 漏洞报告平台的"漏洞" 漏洞报告平台(又称"白帽子")的功能是帮助客户"挖"网络系统的"漏洞",从而达到预警客户使其及时修补,以免遭受黑客攻击造成损失.而就在7月下旬,国内两大知名漏洞报告平台"漏洞盒子"和"乌云"相继出现了无法访问情况. 由此,网络安全人士对网络安全维护者的行为规范甚至是整个网络

漏洞报告平台乌云网宣布暂时关站

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 乌云网官方公告 新浪科技讯 12月30日下午消息,网站漏洞报告平台乌云网(wooyun.org)今日发布声明宣布暂时关站,"对系统做短暂的升级". 乌云网是国内一个位于厂商和安全研究者之间的安全问题反馈平台,用户可以在线提交发现的网站安全漏洞,企业用户也可通过该平台获知自己网站的漏报. 近日,乌云网连续披露京东商城.支付宝

漏洞报告平台乌云停业整顿:白帽子游走于法律边界

白帽子袁炜因在乌云网提交世纪佳缘漏洞被抓后,乌云网再一次陷入风波.不仅乌云网站无法打开,有传闻称,乌云高管也被抓. 就在昨日,乌云发布一则公告,宣布为了更好的向大家提供服务,乌云及相关服务将进行升级,乌云将在最短的时间内,以最好的姿态回归. "不管从前,现在,还是未来,我们都会坚持这么做下去."公告称,与其听信谣言,不如相信乌云. 乌云停业整顿的同时,漏洞盒子也被曝出暂停接受互联网漏洞与威胁情报. 不过,漏洞盒子微博发公告否认外界关闭传闻,称漏洞盒子平台业务运营按照年度计划既定进行,目

报告称52%网民遭遇网络安全事件去年损失153亿

层出不穷的网络安全事件让网民付出巨大的金钱和时间代价.日趋严峻的网络安全形势,对网民的安全意识提出了更高要求 ■本报记者 张颖洁 网络趋利化特征日益明显,黑客个体.地下产业链等对通信网络安全提出了严峻挑战,网络安全整体形势日趋严峻.在这样的现状面前,网民们也付出了身心和金钱的双重代价.据中国互联网络信息中心CNNIC和国家互联网应急中心CNCERT联合发布的<2009年中国网民网络信息安全状况调查系列报告>显示,2009年,52%的网民曾遭遇网络安全事件,网民处理安全事件所支出的相关服务费用共

英国政府报告推荐:公司遭遇网络安全事件CEO担责且减薪

上周英国政府发布了关于境内网络安全的调查报告,报告中提及的一项推荐是当公司遭遇原本可以轻松预防的网络事件那么公司CEO必须要削减薪水或奖金.英国的文化.媒体和体育委员会众议院认为企业CEO的部分收入应该和网络安全效能挂钩. 完整报告:Cyber Security: Protection of Personal Data Online 换言之,如果你所带领的企业在网络安全方面遭到了黑客的攻击,那么作为CEO需要拿出钱来进行补偿.例如,TalkTalk公司发生了400万用户信息被窃事件,那么CEO必

乌云报告360安全漏洞 一小时内紧急修复消除影响

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 26日晚间,乌云漏洞报告平台发布消息称,有白帽子发现360安全漏洞,并将漏洞细节秘密通报360.360安全卫士官方微博回应称,该漏洞已在接到漏洞报告后一小时内完成修复,确保漏洞不被恶意攻击者利用.同时360公开感谢乌云白帽子帮助360完善产品,并欢迎安全研究人员通过360安全漏洞响应平台提交漏洞,可以根据漏洞评级.影响范围得到相应的现金奖励.

互联网公司陆续自建漏洞报告奖励平台

继Google.Facebook推出漏洞奖励计划,国内互联网公司也纷纷自建漏洞奖励平台,鼓励安全技术高手为企业发现并通报漏洞信息.据悉,自从360安全漏洞响应平台上线以来,一位名为Mil3s beep的研究人员已获得超过3.5万元的现金奖励. 此前,所谓0day漏洞(从未被公开,也没有补丁的漏洞)通常只在地下"黑市"流通,被黑客用于网络犯罪并且从中国获利.然而如果厂商换一个角度想,其实往往在漏洞被攻击后才最容易发现漏洞.制作补丁,因此损失也难以避免.据悉,通常黑客在发现一些流行软件和操

安全漏洞监测平台乌云称如家、汉庭等酒店客户信息泄露

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 国内安全漏洞监测平台乌云(WooYun.org)近日发布报告,称如家.汉庭等大批酒店的开房记录被第三方存储,并且因为漏洞而泄露. 该漏洞早在8月份就已经被发现并确认,随后按照标准流程通知厂商,并逐步向专家和技术人员公开,而如今已将漏洞细节公之于众,也交给了CNCERT国家互联网应急中心进行处理. 安全漏洞监测平台乌云称如家.汉庭等酒店客户信息

Linux 爆新漏洞,长按回车 70 秒可获得 root 权限

按住回车70秒,黑客就能在linux系统绕过认证,进而获取root权限,并能远程控制经过加密的linux系统. 漏洞来源 这个安全问题来源于Cryptsetup存在的一个漏洞(CVE-2016-4484).Cryptsetup是在Linux统一密钥设置(Linux Unified Key Setup, LUKS)中用来加密磁盘的软件,而LUKS则是Linux系统中标准的磁盘加密. 漏洞其实是出现在系统后Cryptsetup处理密码输入错误的时候,它会允许用户多次重试输入密码.而当用户输入错误93