中文字幕在线观看,亚洲а∨天堂久久精品9966,亚洲成a人片在线观看你懂的,亚洲av成人片无码网站,亚洲国产精品无码久久久五月天

道德黑客如何為企業(yè)加強(qiáng)數(shù)據(jù)中心安全性

2019-11-14    來源:天下數(shù)據(jù)IDC資訊

容器云強(qiáng)勢上線!快速搭建集群,上萬Linux鏡像隨意使用

“黑客”一詞對許多人來說具有負(fù)面的含義,但是為了加強(qiáng)企業(yè)數(shù)據(jù)中心或業(yè)務(wù)系統(tǒng)的安全性,黑客攻擊并不總是惡意的。在某些情況下,黑客攻擊可以幫助加強(qiáng)企業(yè)數(shù)據(jù)中心網(wǎng)絡(luò)安全性。

白帽、紅隊(duì)和滲透性測試  

道德黑客會在企業(yè)的業(yè)務(wù)系統(tǒng)中尋找安全漏洞,以幫助企業(yè)解決問題。  

網(wǎng)絡(luò)安全服務(wù)商AttackIQ公司的副總裁兼首席信息安全官(CISO)Chris Kennedy表示:“紅隊(duì)(Red Teams)就是采用的一種道德黑客的概念,他們可以在惡意攻擊者攻擊之前發(fā)現(xiàn)問題。它允許企業(yè)的數(shù)據(jù)中心在惡意攻擊者發(fā)現(xiàn)之前堵住安全漏洞。”   他說,這里涉及廣泛的活動和技能水平。例如,可以使用自動化工具來查找系統(tǒng)和應(yīng)用程序中的已知缺陷。另一方面,才華橫溢的工程師可以對應(yīng)用程序進(jìn)行逆向工程。  

他說,“他們可以尋找憑據(jù)的管理方式,以及用于通信的協(xié)議中的缺陷。”白帽黑客也可以被部署來突破數(shù)據(jù)中心的物理安全,或者模仿內(nèi)部人員并試圖竊取數(shù)據(jù)。  

Kennedy表示,這完全取決于成本效益分析以及數(shù)據(jù)中心想要實(shí)現(xiàn)的目標(biāo)。他說,“大多數(shù)人都不想承擔(dān)被惡意攻擊的風(fēng)險。如果遭遇攻擊可能帶來損失,就會承擔(dān)責(zé)任,這會使員工感到恐懼。”   他說,大多數(shù)情況下,滲透性測試(Pen Tests,Pen是“Penetration”的縮寫)僅涉及身份卡(badging)系統(tǒng)有效且門鎖已固定。黑客具有一些技巧,以避開安全系統(tǒng)的檢測。   他說,“以磁性門鎖為例,它們依靠運(yùn)動傳感器工作。我親眼目睹了一次滲透性測試,安全人員采用一根木棍和一張卡片迅速打開了門鎖。”  

Kennedy警告說,數(shù)據(jù)中心管理人員在雇傭白帽黑客之前應(yīng)采取一些防范措施。這包括調(diào)查滲透性測試公司的聲譽(yù)及其審查員工的政策。  

他表示,滲透測試還應(yīng)該有一個明確定義的范圍。數(shù)據(jù)中心需要決定如何監(jiān)控滲透性測試。安全運(yùn)營中心是否會意識到發(fā)生了什么?對于黑客的行為為什么不會發(fā)出警報?或者他們是否會注意到受到攻擊?數(shù)據(jù)中心應(yīng)提前計(jì)劃以防萬一。  

BeyondTrust公司首席技術(shù)官 Morey Haber說:“道德黑客就像其他人一樣。盡管他們攻擊的意圖很好,但他們的測試可能會帶來不良后果。”  

他說,例如,如果一個系統(tǒng)在測試前是適度安全的,那么道德黑客可能會在測試后意外地使其處于易受攻擊的狀態(tài)。如果不加以補(bǔ)救,就可以讓真正的攻擊者更容易闖入。  

Haber說,“道德黑客記錄了他們的行為,并且如果這些文件沒有得到保護(hù)并被視為敏感文件,則可以將它們用作真正的威脅行為者進(jìn)行破壞的藍(lán)圖。黑客甚至?xí)c道德黑客彼此交流。雖然保密協(xié)議將禁止命名,但這種方法通常對于論文和會議來說是公平的。這一曝光有助于技術(shù)社區(qū),但也可能會讓一些黑客嘗試其攻擊技術(shù)。”  

羅得島州技術(shù)咨詢機(jī)構(gòu)Carousel Industries公司的首席信息安全官Jason Albuquerque表示,為了降低這些風(fēng)險,企業(yè)應(yīng)該與值得信賴、信譽(yù)良好的公司合作。  

企業(yè)選擇的滲透測試公司應(yīng)該有適當(dāng)?shù)恼J(rèn)證、道德規(guī)范和行為準(zhǔn)則,以及清晰概述測試范圍的結(jié)構(gòu)化流程。  

他說:“如果安全工程師遇到敏感的、個人的、機(jī)密的或?qū)S械男畔,他們的行動必須以百分之百關(guān)注保護(hù)客戶為指導(dǎo)方針。”  

當(dāng)黑客來敲門  

有時,白帽黑客在沒有獲得企業(yè)同意的情況侵入其系統(tǒng)。  

AttackIQ公司Kennedy的一個朋友表示,一名黑客聯(lián)系到他,聲稱已經(jīng)侵入了該朋友公司的安全系統(tǒng),該公司的一個程序已經(jīng)脫離補(bǔ)丁程序管理范圍,并已公開泄露。白帽黑客對他說,‘我發(fā)現(xiàn)了這個問題,你愿意提供賠償嗎?'他的朋友進(jìn)行了漏洞掃描,找到了問題立即修復(fù),并向這位黑客支付了酬金。  

Kennedy表示,如果這發(fā)生在企業(yè)身上,那么第一步就是驗(yàn)證問題。它可以像運(yùn)行掃描一樣簡單,也可以要求黑客提供更多信息。  

他說:“企業(yè)首先需要接觸黑客,為了設(shè)定正確的賠償標(biāo)準(zhǔn),可以讓黑客透露可能泄露的資產(chǎn),也許企業(yè)的一位開發(fā)人員只是進(jìn)行了修改,并沒有任何商業(yè)價值。下一步是確定黑客是否值得信任,企業(yè)需要了解其行為是否出于惡意目的還是白帽黑客,F(xiàn)實(shí)是,可能會向他們支付費(fèi)用,否則黑客可能會以惡意方式公開披露漏洞。”  

專家建議,數(shù)據(jù)中心管理人員需要了解白帽黑客可能會提出什么樣的要求,并與Bugcrowd等信譽(yù)良好的組織簽約,或者向黑客支付費(fèi)用,以符合道德的方式幫助企業(yè)查找漏洞。  

Keeper Security公司首席技術(shù)官兼聯(lián)合創(chuàng)始人Craig Lurey說:“歸根結(jié)底,如果道德黑客能夠向供應(yīng)商報告公開的客戶數(shù)據(jù)或訪問受保護(hù)系統(tǒng)的調(diào)查結(jié)果,這對每個人都是一件好事。道德黑客從Bug Bounty程序中的Bug Bounty和Status排名中獲益,而供應(yīng)商則從提高安全級別中獲益。”  

回?fù)羰且粋“愚蠢的想法”  

如果數(shù)據(jù)中心管理人員看到一些犯罪分子頻繁入侵其數(shù)據(jù)中心而茫然無措,就會感到沮喪,可能會動手回?fù)簟? 

例如,曾經(jīng)遭遇勒索軟件的一名受害者Tobias Frömel最近入侵了網(wǎng)絡(luò)攻擊者的命令和控制服務(wù)器,并為近3000名其他受害者提供勒索軟件解密密鑰,隨后他與公眾分享了這些密鑰。  

在最近的另一起案件中,一名黑客侵入地下信用卡數(shù)據(jù)盜竊市場BriansClub,并盜走了2600多萬條記錄。這位道德黑客然后與金融組織合作保護(hù)賬戶的安全組織分享了此數(shù)據(jù)。  

盡管這聽起來很有趣并且可能令人滿意,但安全專家普遍譴責(zé)黑客進(jìn)行的回?fù)簟? 

AttackIQ公司的Kennedy說,“這是違法行為。而進(jìn)攻性回應(yīng)是執(zhí)法部門的責(zé)任。最好的辦法是向有關(guān)當(dāng)局報告,收集盡可能多的信息,并以高度完整性的方式維護(hù)這些信息,以便可以將其用于起訴。但是不建議進(jìn)行黑客回?fù)簟?rdquo;  

阻止企業(yè)數(shù)據(jù)中心安全人員進(jìn)行黑客入侵的不僅僅是法律責(zé)任。欺騙和檢測安全服務(wù)商Attivo Networks公司首席安全架構(gòu)師Chris Roberts對此表示認(rèn)同。他說,“這是一個愚蠢的想法,永遠(yuǎn)不應(yīng)該這樣做。例如,網(wǎng)絡(luò)攻擊者可能已經(jīng)在企業(yè)的系統(tǒng)中留下并不知道的后門。如果企業(yè)進(jìn)行回?fù)簦W(wǎng)絡(luò)攻擊者可能會摧毀他們能找到的一切。但最大的問題是知道誰在攻擊。”  

Roberts舉例說,“如果有人在街上無故毆打你,通常會看清楚是誰干的。但是在數(shù)字世界中,黑客可以使用來自多個不同國家的不同計(jì)算機(jī)進(jìn)行攻擊,企業(yè)可能最終會把責(zé)任歸咎于無關(guān)人員。”

【凡本網(wǎng)注明來源非中國IDC圈的作品,均轉(zhuǎn)載自其它媒體,目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點(diǎn)和對其真實(shí)性負(fù)責(zé)!

延伸閱讀:

  • 創(chuàng)聯(lián)科技深耕中山市工業(yè)互聯(lián)網(wǎng)產(chǎn)業(yè)實(shí)踐
  • 云原生加速落地 數(shù)字化轉(zhuǎn)型獲新支點(diǎn)
  • 自主創(chuàng)新中國云|華云九年 通過自主創(chuàng)新與中國用戶共同成長

標(biāo)簽: 數(shù)據(jù)中心安全 道德黑 

版權(quán)申明:本站文章部分自網(wǎng)絡(luò),如有侵權(quán),請聯(lián)系:west999com@outlook.com
特別注意:本站所有轉(zhuǎn)載文章言論不代表本站觀點(diǎn)!
本站所提供的圖片等素材,版權(quán)歸原作者所有,如需使用,請與原作者聯(lián)系。

上一篇:機(jī)房運(yùn)維重點(diǎn)在哪?

下一篇:自主可控呼聲高昂,本土云計(jì)算廠商力推國產(chǎn)數(shù)