黑客活动是很性感 但安全防御需要更多的关注

展示、讨论、庆贺黑客活动的会议不知凡几。当然,安全研究人员和其他人士应该有自己的论坛来展示自己的发现。批评这些活动或贬低这些人都是不可取的,但我们可以从一个略微不同的角度对此发出简单的疑问。这些展示、讨论和庆贺防御方的会议又在哪儿呢?换句话说,那些殚精竭虑防护自家企业,为保护企业交付的信息鞠躬尽瘁的防御者,为他们庆贺呐喊的媒介又在哪里?



理解企业安全漏洞,知晓攻击者将会如何利用这些漏洞,对掌握整个威胁态势助益良多,安全社区在这一方面所做的工作是信息安全领域中十分关键的一环。反过来,掌握安全态势,又可以也应该,作为重要工具参与进管理、缓解和最小化风险的整体战略工作来。

强调防御,是安全拼图中的重要一块,却时常缺失在大众关注中。强调黑客活动当然引人瞩目,但我们从这里面获得的知识,需要转化到实际应用和运营当中才有用。破解、入侵的确性感,但防御是是大人做的事情,尽管你在新闻播报中永远不会看到说有谁解决了警报疲劳问题或是完成成了高效安全的运维项目。

那么,安全社区有什么办法可以弥合黑客/研究人员与防御者之间的空白呢?下面几点想法可供参考:

  • 拓宽论坛:每个人都喜欢看到精彩的黑客活动、新的漏洞,或是黑客或安全会议上的巧妙漏洞利用展示。帮助我们从他们的发现中学到知识的研究人员显然干得漂亮。但这只是事情的一个方面。将所有这些知识应用来解决运维问题以改善企业安全态势时又该做些什么呢?为什么不更多地向那些基于研究社区的成果并成功应用到自身运维环境中的防御者开放舞台呢?
  • 提供上下文和理解:基本上,安全就是个风险缓解的活儿。当董事会、高管和经理们听闻最新黑客事件或漏洞,他们可能会命令安全团队立即行动。但这种对话中时常缺失的一部分,是对新发现可能给企业引入的风险的真正理解。提供关键上下文背景,给予风险情况真正的理解,蕴含着巨大的潜力。将黑客活动与其可能引入的风险映射起来,可以帮助企业从战略和逻辑的角度理解、考虑并拿出行动。但太多时候,企业仅仅是做出条件反射式的随意的无逻辑的行动。
  • 缩小攻击界面:很多人都好奇攻击者、对手和黑客都在忙些什么。毫不意外,了解这些可以弄清企业面对的威胁态势是如何发展改变的。但不幸的是,另一个思考角度却极少被利用起来。那就是有关谁可能盯上我们的企业、行业或地区,以及为什么能够帮助我们发现并排序企业风险的知识。我们可以利用这些知识来缩小我们每天都需要防护的攻击界面。更少的噪声和定义更好的问题,通常意味着更高的整体可见性,以及对企业内部当前正在发生事件的更清醒认识。这里面的潜力很大,但这要求彼此间距离很远的研究人员和防御者之间先建立起联系。
  • 提高效率:我们都见过有人投入大量时间却毫无收获的情况。批评别人总是很容易,但安全领导者到底该怎样提高效率,将关键资源投入到最具附加值的活动和任务上呢?尽管方法很多,了解攻击者追逐目标和他们达成目的的方法,能够帮助企业将宝贵且有限的资源更明智地派发到风险缓解工作上。反过来,通过减少浪费在毫无价值的活动上的时间和金钱,企业在降低整体风险上的效率倒是可以得到改善。

学习,然后改进:任何企业都不是绝对安全的。理解攻击者如何成功渗透企业,是我们学习、反馈,并采取行动以修复漏洞填补空白的巨大机会。作为防御者,我们显然应该专注在攻击者所做的事上,因为这能帮助我们极大了解自身企业,改善我们的安全状况。

不幸的是,无论我们喜不喜欢,安全世界都在某种程度上分化出了黑客与研究人员或防御者两个阵营。两个阵营都在做着非常重要的工作,却不完全了解对方所做的事。只要努力在二者之间搭建桥梁,就能将重要的知识应用到真实的运营问题中去。而这,又将反过来促进安全社区改善企业安全状况的工作。

作者:佚名

来源:51CTO

时间: 2024-10-04 17:48:40

黑客活动是很性感 但安全防御需要更多的关注的相关文章

为什么黑客活动将成为未来互联网中的固有组成部分?

由Information Is Beautiful可视化处理得出的2015年各大数据泄露事故示意图. "就在撰写本文的同时,某个自称为"幽灵小队(The Phantom Squad)"的组织宣称其计划在圣诞节当天同时攻陷Xbox Live与PlaystationPSN网络,且整场攻击将持续一周.他们宣布其将继续用实际行动证明微软与索尼在安全性方面的孱弱,其中微软曾在去年年末经历过来自名为"蜥蜴小队(Lizard Squad)"的另一黑客组织的袭击.当然,这

黑客活动所致全球损失远不到万亿美元

 本文讲的是 : 黑客活动所致全球损失远不到万亿美元   , [IT168 资讯]7月23日消息,美国战略与国际研究中心(CSIS)今天公布最新研究报告称,美国总统巴拉克-奥巴马(Barack Obama)及其他政府高层官员有关全球黑客活动将带来1万亿美元损失的估测太过夸张. 英特尔旗下安全软件厂商McAfee此前作出了类似的预期,但随后委托美国战略与国际研究中心进行相关研究工作;该中心今天公布了初步的报告,这份报告得到了McAfee的认可,表明McMfee明确承认此前数据可能相当于实际数字的三

外媒点评:黑客活动已经成为一种生意

本文讲的是 :  外媒点评:黑客活动已经成为一种生意  ,  [IT168 资讯]明确的价格列表.假日季折扣以及黑客即服务,这一切意味着网络犯罪活动已经建立起日益复杂的地下经济体系. 当初新闻指出香港玩具制造商伟易达集团的数百万条销售记录被黑客窃取时,父母们着实吓了一跳--所称记录中至少包含20万名儿童的个人信息,很明显这些家长对绑架及儿童色情案件的担忧要远高于金融欺诈. 不过这类黑客几乎从来不会涉及任何暴力犯罪--他们只为求财.虽然他们从伟易达获得的信息并不包含信用卡号码之类财务内容,但这部分

英国拟允许司法部门搞黑客活动

1月12日消息,据国外媒体报道,包括苹果.微软.谷歌和Facebook在内的科技公司对英国一项最新法律草案表示强烈批评.根据这项法案,司法部门可以对计算机系统进行黑客活动,以获取数据. 根据英国最新的<调查权法案>草案,在获得授权的情况下,情报机构.国家安全机构.警方,以及武装力量可以对设备展开黑客活动,从而获取用户数据.政府部门认为,这样的条款是必要的,这将有助于司法部门获得犯罪分子的通信记录. 然而科技公司警告称,英国这样做将设置危险的先例,可能被其他国家效仿.这将导致用户不再信任它们的互

美国宣布将对俄罗斯黑客活动作出“相称的”回应

 据外媒报道,近期美国情报部门官员得出结论称,俄罗斯政府攻击了美国民主党全国委员会和其他机构的电子邮件系统,泄露了数千份文件,这可能会影响美国大选的结果.对此美国白宫表示,将对俄罗斯做出"相称的"回应. 白宫新闻秘书约什·厄内斯特(Josh Earnest)周二表示,美国总统奥巴马正在考虑"一系列回应",但不太可能提前宣布回应具体是什么.他表示:"总统此前曾谈到过,美国政府保卫自身系统,并对其他国家展开攻击行动的重要能力." 美国情报机构表示,此

FBI发布警告:指认朝鲜政府涉嫌2009年后黑客活动

据韩联社6月14日报道,美国国土安全部下属的计算机应急小组和联邦调查局(FBI)当地时间13日正式发布警告称,美国指认朝鲜政府涉嫌2009年后的大规模黑客活动.美方要求强化网络安保系统,应对朝鲜方面的网络攻击. 报道称,应急小组和FBI还首次公布了隶属于朝鲜政府的黑客组织名称-神秘眼镜蛇(音译,hidden cobra). 警告中提到,2009年以后神秘眼镜蛇对以美国为首的主要国家的新闻媒体.航空航天机关.金融机关.主要基础设施进行了黑客攻击. 据悉,神秘眼镜蛇在对他们进行黑客攻击的过程中,成功

Gmail新功能:提醒用户可疑的黑客活动

3月25日消息,据国外媒体报道,谷歌近日推出了Gmail的一种新功能.当系统侦测到可疑的黑客活动时,Gmail可以提醒用户注意该帐户是否已经被黑客入侵. 据报道,Gmail将在收件箱底部显示一个信息栏,显示该账户用户最后一次打开收件箱的时间,以及提示用户收件箱是否在另一个位置被打开.Gmail产品经理威尔·卡思卡特(Will Cathcart)表示,Gmail用户需要经常检查邮箱的安全问题和个人信息,不能长时间的不检查安全问题. 对于安全性问题,谷歌目前正在进行大幅度的安全措施提升,会向用户发出

云的生活有点晕:名字很性感 技术并不新

好几年前,就知道互联网有个听起来悬之又悬的"云概念".那时给人感觉就像天上的云彩一样,看起来很美好,可似乎离普通人太远,怎么够也够不着. 可是不知从什么时候开始,身边的云产品越来越多,云音乐.云电视.云报纸.云笔记.云手机.云支付.云盘--什么东西都跟云沾上了边.云山雾罩之间,不禁让人有些发晕.什么时候云技术和我们的日常生活也联系得如此紧密了?这些五花八门的云产品又会给人们的生活带来哪些便利? 名字很性感,技术并不新 云计算最早由Google公司提出,在2007年开始大红大紫.这种技术

或将导致他们很难在用户中赢得更多的粉丝

美国移动运营商AT&T将打击iPhone以及其他智能电话用户通过手机与其他设备进行未授权共享数据的行为.日前,AT&T向那些用智能电话与附近笔记本电脑共享数据的而又未付费的顾客发出信息:立即停止.目前市场上有很多手机越狱应用程序,包括MyWi在内,可以让用户不需额外付费的情况下共享数据.然而,目前运营商已经找出至少能确定部分未授权共享的办法了,并向他们发出信息表示,要么停止操作要么签署AT&T的相关合同缴费使用.3月18日美国科技博客Boy Genius Report报道了AT&a