了解你的敌人,像黑客一样去思考

在网络安全领域,安全管理者和研究人员一直致力于发现和识别可能的攻击对手,以及他们的攻击思路和策略。然而,在强调边界防护的传统安全建设模式中,防护者深入了解黑客思维的能力会受到很多制约和限制。

为了了解攻击者如何思考,国际安全培训与研究机构SANS日前发布了《2022年道德黑客调查报告》,报告认为,尽管组织已经投资各种安全技术,以缓解各种类型的网络安全威胁,但攻击者仍然能够找到选择阻力最小或最熟悉的路径,原因在于很多安全团队对于黑客如何攻击组织的信息化系统始终存在误解。他们往往过度关注漏洞管理,并急于尽快修补常见漏洞和暴露(CVE),然而事实上,这并不能显著降低他们的风险,因为他们与黑客们的实际行为并不一致。

在商业化社会里,非法黑客团伙的运营也像一个企业组织,旨在寻求资源最小化和回报最大化。他们通常希望尽可能少地付出努力来获取最大的收益。因此,现代黑客攻击活动通常遵循一定的行动路径。黑客通常不会仅仅为了利用某个漏洞或某种策略而接近组织。相反地,他们会通过广泛的发现和枚举过程,检查组织是否存在薄弱的安全防护指标。如果没有发现有价值元素,那么组织被攻击的可能性就会大大降低。这就是组织应该从黑客的角度而非他们自己的角度来评估企业安全的原因所在。

了解黑客的思维模式和动机

Nash Squared全球CISO Jim Tiller认为,如果现代企业的CISO们不能像黑客那样思考,就无法采取真正适合企业所处环境的网络安全防护行动。而要像黑客一样思考,就意味着要全面考虑他们到底想要什么——所有这些都可能因人而异,往往会比假设的更广泛。

企业应该将这种洞察力不断积累完善,并进一步塑造成构建纵深防御的战略性方向,并以此创建一个真正由威胁驱动的安全战略。了解黑客为什么要攻击组织,以及为什么要攻击您所在的组织同样至关重要。您只是勒索软件的攻击目标吗?您是否还有大量的机密信息可用于暗网出售牟利呢?这就涉及到犯罪的动机和心态问题,安全领导者必须利用这些来完善组织的安全策略。

尚普兰学院副教授Adam Goldstein认为,组织安全建设的目标是专注于识别对手或敌对性团体,并确定他们的意图。它是破坏性的吗?是出于经济动机还是知识产权盗窃?是否还为其他目标获取资源?他们已经有明确目的还是在寻找机会?要了解所有不同的对手以及他们的意图,这样才可以帮助组织识别不同类型的风险。

这样的调查很重要,因为它经常会颠覆一些错误的假设,有时还会让企业管理层发现,他们对黑客的吸引力比自己想象得还要大,但目前许多企业安全部门仍未把黑客视角纳入他们的战略和防御体系。一些组织开展渗透测试只是为了合规目的,却并未评估他们可能沦为攻击目标的原因。

如何操作和利用黑客思维?

从攻击者的角度思考可以更快速了解企业在网络防御方面的不足。安全红队的工作本质上是扮演攻击性黑客的角色,梳理企业的IT资产、寻找漏洞和攻击路径,以便更好地修复或应对风险。安全红队所具备的攻击技能组合对企业来说很宝贵。其作用不仅仅在于发现安全问题,对系统开发人员深入了解计算机系统也会大有帮助。安全红队还可以为企业发挥更多的价值,比如渗透测试服务。

安全红队可以用实战化的演练方式,以任何方式尝试对企业应用系统的攻击,包括对员工进行真正的网络钓鱼攻击,以观察企业的访问控制策略是否符合要求,是否实施有效的多因素身份验证(MFA)产品。他们通常会直接向公司管理层汇报,公司其他人甚至不知道他们的存在或具体行动计划。通过了解为企业效力的“坏人”的想法,有助于防止一些难堪的网络安全事件影响企业及其客户。

不过毫不奇怪的是,企业在培养像黑客一样思考的能力和组织攻防演习方面会面临很多挑战。安全领导者必须为各种安全任务投入资源,而这些资源中最宝贵的就是人。此外,CISO可能会发现很难为这些活动获得资金,因为很难证明它们的价值,而且支持这些模拟演练活动往往也并不便宜。

安全团队可能还会发现,将他们自己的技能集从防御转移到攻击同样会具有很大的挑战性,因为本质上,这是一种犯罪心态。而且白帽黑客们可能也无法完全体会到真实黑客的低调行事意愿与犯罪动机。

尽管如此,训练蓝队的红队技能还是非常值得的。企业也需要通过越来越多的资源投入来帮助他们实现这种转变。这些资源包括NIST框架、MITRE Engage和MITRE ATT&CK知识库等。此外,还有来自服务商、开源社区以及学术机构的威胁情报信息等。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/124811.html<

(0)
运维的头像运维
上一篇2025-02-23 11:11
下一篇 2025-02-23 11:13

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注