为什么黑客总能够“魔高一丈”?

自去年史上最大的用户信息泄露事件(塔吉特)以来,又接连发生了多起信息泄露的安全事件。仅从8月到现在,就有UPS快递、CHS(社区医疗系统)、火狐开源、苹果iCloud、家得宝等信息泄露事件相继爆发。

以至于国家信息系统安全认证协会(ISC)的执行董事W. Hord Tipton认为:“坏人在赢得胜利……在黑客与安全人员之间有着技术方面的差距,除非这个差距得到弥补,否则成功的入侵事件会越来越多。”

“进攻要比防守容易得多”

 

[[120009]]

 

黑客学院(Hacker Academy)的联合创始人兼首席运营官Aaron Cohen认为,现在系统可以攻击的路径太多,了解系统要比如何防守系统容易的多,黑客总是能找到系统最脆弱的短板。

FireEye的首席安全战略官Richard Bejtlich同意这个观点,他表示:“在网络空间里进攻方占着先手,防守方处于被动。”但Bejtlich认为,即使攻击者获得未授权的访问,也不代表着他就“赢”了。因为访问的最终目的是盗取数据和破坏系统,在这之前还不能称之为赢,而防守方所要做就是阻止这种情况的发生。太多的安全人员把精力浪费到战略上并不重要的事务中,这才是最大的问题。

Cohen表示,之所以坏人显得比好人聪明,是因为那些失败的安全防范,并不是专业人员在做,而是一些传统的IT人员,一些被网络钓鱼或社会工程手段欺骗的其他部门的职员,甚至还有第三方承包商,为攻击者打开了方便之门。

“人们的愚蠢没有补丁可打”

不过安全专家都一致同意,防护能力应该能够提高,但要做到这一点,良好的安全培训是必不可少的。

 

[[120010]]

 

“从大学教育的水平统计,已经有一段时间没有培育出足够的信息安全专业人员。”赛门铁克网络安全组的高级经理Michael Garvin表示。然而这还只是开始,未来需要的安全人员不只是信息安全专业的大学生,还需要具有实际操作、现实经验的职业人员。如同飞行员在真正上机前要在模拟环境试飞上千小时,才能通过不断的重复形成安全环境中的肌肉记忆。

Bejtlich对此表示赞同:“我不会听一个没有时间做企业安全工作的教授讲信息安全课。”Cohen则表示:“中学和大学教育在信息安全方面比较落后,从书本上无法得到真正的培训”。Cohen建议,网络安全培训必需更加注重实际操作,有点类似于职业学校。”

然而,如果学院或大学想要提升信息安全课程的教学质量,则需要专业人员的合作。Avecto职业服务副总裁Andrew Avanessian认为:“大学院校与职业服务机构和信息安全圈的关系需要加强,信息安全业界要联合大学院校并在技术与技能方面给予指导和建议,这是不断变化的信息安全环境的需要。”

 

[[120011]]

 

Avanessian认为,除了获得计算机学位以外,在安全事业的道路上还有很多途径。比如攻读数学,或工程和管理。Bejtlich则认为,除了学术培训和技术能力,还需要战略性的思考,把运营、政策和战略结合起来。而后者正是大多数技术人员所缺乏的。

“战略思想比技能缺口更加重要,太多的安全人员把精力浪费到战略上并不重要的事务中,这才是最大的问题。”

Kellermann也对此表示赞同。他表示俄罗斯黑客的聪明之处就在于“他们战略性的思考所采取的每一步行动,如同下国际象棋,无论是进攻方还是防守方,都会考虑8步到12步之多。”

所有的安全专家都同意,仅仅给予安全工作人员更好的培训是不够的,企业中的所有员工都需要加强安全技术和安全意识的培训。

 

[[120012]]

 

Avanessian表示:“防范攻击的主要障碍之一就是难于操作和管理的安全战略,这些战略依赖于被动的检测。因此,各机构需要简化战略方法,提高主动性。经常碰到一些IT部门,他们的关注点不在安全,而在实施最新的技术或更广泛的解决方案上。这就迫使他们不断的改变他们的安全部署,而安全从来就不应该是后知后觉的。”

Cohen表示,终端用户也是重要的安全因素,要给予终端用户更多实际的技术培训,包括模拟攻击,而不仅仅是理论上的学习。

“这是一个即容易又节省成本的方法,帮助员工提高安全防范水平,杜绝系统中最脆弱的短板”Cohen如是说。

原文地址:http://www.aqniu.com/neo-points/4436.html

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/142796.html<

(0)
运维的头像运维
上一篇2025-03-09 09:52
下一篇 2025-03-09 09:54

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注