消毒餐具厂家
免费服务热线

Free service

hotline

010-00000000
消毒餐具厂家
热门搜索:
技术资讯
当前位置:首页 > 技术资讯

黑客公司都被黑了信息安全要怎样保障

发布时间:2020-03-10 10:23:16 阅读: 来源:消毒餐具厂家

A5交易A5任务 SEO诊断淘宝客 站长团购

霍光

[正面的经济回报一定没有黑产能提供的多,但出于内心的正义,或是担心与黑产交易产生的风险,有这样的机制,就不会让好孩子变成坏孩子。]

当信息安全军备竞赛不断升级,网络攻击像核武器一样没法防御时,我们还能做甚么?

今年7月,意大利黑客公司Hacking Team被黑,其400GB资料外泄,引发了黑客界的轩然大波。这400GB内容让全部黑客界的技术水平前进了两年。中国台湾黑客组织HITCON领队与比赛负责人李伦铨如是评价这次事件。

Hacking Team泄漏的数据中,包括其开发的能够监控几近所有桌面计算机和智能手机的监听软件,和为实现监控而搜集的大量零日漏洞(0day,未经公然、没有修补程序的漏洞)。更惊人的是,数据中还有若干国家政府与其交易的信息存档。Hacking Team让圈内人惊叹,原来只是知道漏洞可以卖,现在才知道竟然还可以合法地卖。李伦铨调侃道。

今天,有目的的黑客攻击只靠技术来防御已远远不够。曾任美国中央情报局CTO的Bob Flores对《第一财经日报》表示,最可怕的是,很多公司在资料外泄时,还没有意想到已被攻破了。最重要的,应该是在事情产生后的应变。

防不胜防的攻击

今年4月,美国人事管理局遭到攻击,超过400万的政府雇员数据遭到泄漏。现在,确认的泄漏资料数字已刷新到2100万笔。Bob Flores说。

可怕的是,这次入侵其实在两年之前就已产生了。Bob Flores表示,对美国人事管理局的入侵只是最近才被发现和公然。这起入侵是通过盗取美国人事管理局的信息系统承包商的电脑来切入的。

2013年起,我们进行了一个调查,采样了台湾企业的1216台服务器,结果显示,平均攻击潜伏时间(从黑客入侵成功到入侵被发现的时间)到达了559天,极端案例超过了2000天。趋势科技台湾暨香港区总经理洪伟淦向《第一财经日报》记者表示。

如果说初期黑客的攻击主要是以政府机关为目标,那末最近几年,愈来愈多的入侵事件已转移到商业机密的盗取上。对这类有目标的持续性攻击,防范是非常困难的。目前,业内将这类攻击方式称为APT(Advanced Persistent Threat,高级持续性威逼)。APT的实施者会试图通过钓鱼邮件、网站,和各种漏洞等一切方式尝试入侵目标的信息系统,获得管理员权限并潜伏其中,乘机进行破坏或资料盗取。

2013年产生在韩国的事件是一个典型的APT攻击案例。2013年3月20日,韩国KBS、MBC、YTN等主要广播电视台和新韩银行(Shinhan Bank)、农协银行、济州银行等商业银行的计算机网络全面瘫痪,3大电视台画面被控,韩国大量民众遭受到没法在ATM取现,也没法用信用卡消费的窘境。事后调查发现,这起攻击经过最少8个月的策划,最少6台相干计算机装备从2012年6月就已被入侵,黑客植入的恶意程序达76种,超过4.8万台装备遭攻击。

趋势科技全球研发长暨大中华区履行总裁张伟钦介绍,APT攻击通常会在被入侵装备上植入后门,在需要发动时,从黑客的指挥中心向这些装备发送指令,完成指定的操作。这些后门可以很容易地写出大量的变种,查杀是查杀不过来的,但掐断了指挥中心与后门之间的联系,后门收不到指令,也就无害化了。张伟钦笑着说,趋势还会去购买一些被发现的指挥中心信息加入到趋势产品中,从指挥中心方面去防范APT。

美国人事管理局公布的数据,它们在4月一个月当中,系统遭攻击的次数就到达3.08亿次,你说有多少病毒侵入了它们的系统?Bob Flores说,美国人事管理局的信息安全保护是用所谓的病毒特点方式进行防护,所以它只能侦测已知威逼,没有办法防范未知入侵。最糟的是,他们虽然有入侵侦测系统,但没有公道的防护措施,所以东西(黑客)进来他们知道,但没有办法把它(黑客)挡下来,人事资料也没有加密,所以人家1进来就偷走了。

最重要的是,你必须知道公司哪些资料是你要优先保护的;还要建立一个处理事件应变的小组;同时,还要教育你的员工如何防范风险,发现有问题了要报告给谁来处理。Bob Flores如是说。

避免人材黑化

在防范入侵的同时,一个问题也让人沉思:到底为什么这么多天才会选择进入黑客产业链?

黑客在很多人心目中是比较神秘的,李伦铨却表示,黑客其实也是普通人,只不过掌握了很多专业的技能。给他们一个好的环境,他们就不会流失到黑产中;让更多的人留在正面去研究怎样防范攻击,而不是成为攻击者,这是应对安全问题最釜底抽薪的办法。所以,他也戏谑地将HITCON称为义工组织。我们是义工。他反复地跟记者重复这句话,面带微笑。

其实每一个黑客都曾是一个天真的孩子。李伦铨给记者讲述了一个故事。曾,一个年轻的黑客发现了雅虎的一个漏洞,出于正义的本性,他将这个漏洞发送给了雅虎的技术人员,但是雅虎却迟迟没有做出回应,后来,久候雅虎答复不至的他收到了他联系的雅虎技术人员个人送给他的一件T恤,因而他在T恤胸前写上了这样的字样表达他的不满:I reported a bug to Yahoo and all I got was this t-shirt。(我向雅虎上报了一个漏洞,这件T恤是我得到的全部回报。)

Hacking Team这样的组织,将监控程序销售给各国政府可以获得上百万美元的回报,因此也可以出数万乃至更高的价格去收购0day漏洞;与此同时,企业却常常没有意想到漏洞的价值,对上报者不理不睬。李伦铨表示,这也许是很多黑客被吸引到暗面的缘由不唯一高额回报,同时有能够取得认可的感觉。

李伦铨现在担负台湾黑客年会HITCON的组织者,也会以HITCON的名义,作为领队组织台湾的黑客去参与国际上的一些黑客大赛。我认识的黑客都是比较正直的。他介绍,HITCON平时也是比较疏松的,成员各自有各自的生活,平常除吃饭我们也没有其他事情,大家都很忙。我们很少会聚集。他所做的,就是鼓励大家,建立一些目标,让大家联合起来,有一个方向去努力。

除HITCON成员,李伦铨也接触过各国的一些其他黑客,不过其实不频繁。美国,或中国大陆太大了,见面就要坐飞机,所以很少见。他向记者表示,在一些重大活动上,他们会见面,不过很多人只知道绰号,黑客彼此之间也有一些神秘感。他表示,他认识的黑客,包括中国台湾、中国大陆的一些知名黑客,基本都能抗拒黑产的诱惑。大家都是技术人才,很单纯。不过,他也不忘笑着补上1句,我也知道非常多抗拒不住的人,固然他们也不会跟你讲。

李伦铨认为,对黑客人材,除引导以外,也要有公道的回馈机制。之前那次事件,雅虎被嘲弄了以后,就很快地建立了一套对上报漏洞的人的回馈机制。目前,雅虎花在这方面的钱已超过100万美元,做得相当不错。李伦铨洗白了之前调侃过的雅虎。他也很赞同中国大陆的乌云这样的漏洞平台在做的工作。正面的经济回报一定没有黑产能提供的多,但出于内心的正义,或是担心与黑产交易产生的风险,有这样的机制,就不会让好孩子变成坏孩子。

云查杀不是万灵丹

应对防不胜防的APT入侵,安全企业们纷纭把眼光投向大数据,希望通过大数据来对未知威逼进行自动化的侦测。

在去年的美国DEFCON黑客大会的比赛中,HITCON取得了亚军的成绩。李伦铨向《第一财经日报》记者介绍了比赛的机制。每一个团队会取得自己的装备,上面有不同的漏洞,你要在5分钟以内找到漏洞攻破对手的系统,并尽可能不让自己的系统被攻破,这样的竞争会重复进行多轮。他介绍,找到漏洞远比修补容易,一个漏洞的修补最少也要几个小时,但攻破只要几分钟。因此,美国政府也在尝试用机器来进行自动化地寻觅漏洞、攻击、修补等进程。

或许明年,就会有一个初步的成果出来,美国也会约请全球的黑客团队去和这个系统比拼,或许到时我们会被打得体无完肤。他这样调侃道。不过,他也表示,做出这样一个系统还是非常困难的。毕竟这个领域的顶尖人材就那末一小部分,让这一小撮人材去构造这么大一个系统,进展不会太快。

而手握多年防护数据的安全企业,也在寻觅如何利用这些数据的方法。不过,在个人计算机上已实践的云查杀,应用到企业其实不容易。

个人与企业的行动和要求都相差很大。例如,一个新出现的程序快速传播进大量个人电脑,你从这1行动动身判断它是病毒,准确率到达80%,即便误判,最多是重装系统;但在企业,一个新出现的程序快速传播,可能是企业新开发的核心运用。你如果将它误判成病毒,杀掉了,企业的业务可能会崩溃。张伟钦表示,极端情况,例如一些对精密性、实时性要求很高的工控系统,扫描病毒造成的反应缓慢可能比病毒本身危害性更大。

今年8月,趋势科技还特地将其在台湾举行的年度信息安全大会CLOUDSEC2015的主题定位在云安全、移动安全方面,希望寻觅新形势下的企业信息安全管理及防御策略。

未来的趋势,更公道的做法是将大数据包装成一个平台,交给客户,上面的各种运用机制由客户根据自己的特性去调剂。张伟钦说,直接将大数据打包进一个产品,希望它能够解决问题是非常难的,由于大数据很难控制。

成都到黔西物流价格

成都到陕西物流公司

成都到喀什市物流专线

重庆到北京轿车托运几天到