欧美一区2区三区4区公司二百,国产精品婷婷午夜在线观看,自拍偷拍亚洲精品,国产美女诱惑一区二区

歡迎來(lái)到云服務(wù)器

安全監(jiān)控

道德黑客如何為企業(yè)加強(qiáng)數(shù)據(jù)中心安全性

“黑客”一詞對(duì)許多人來(lái)說(shuō)具有負(fù)面的含義,但是為了加強(qiáng)企業(yè)數(shù)據(jù)中心或業(yè)務(wù)系統(tǒng)的安全性,黑客攻擊并不總是惡意的。在某些情況下,黑客攻擊可以幫助加強(qiáng)企業(yè)數(shù)據(jù)中心的網(wǎng)絡(luò)安全性。

白帽、紅隊(duì)和滲透性測(cè)試  

道德黑客會(huì)在企業(yè)的業(yè)務(wù)系統(tǒng)中尋找安全漏洞,以幫助企業(yè)解決問(wèn)題。  

網(wǎng)絡(luò)安全服務(wù)商AttackIQ公司的副總裁兼首席信息安全官(CISO)Chris Kennedy表示:“紅隊(duì)(Red Teams)就是采用的一種道德黑客的概念,他們可以在惡意攻擊者攻擊之前發(fā)現(xiàn)問(wèn)題。它允許企業(yè)的數(shù)據(jù)中心在惡意攻擊者發(fā)現(xiàn)之前堵住安全漏洞。”   他說(shuō),這里涉及廣泛的活動(dòng)和技能水平。例如,歐洲服務(wù)器租用,可以使用自動(dòng)化工具來(lái)查找系統(tǒng)和應(yīng)用程序中的已知缺陷。另一方面,才華橫溢的工程師可以對(duì)應(yīng)用程序進(jìn)行逆向工程。  

他說(shuō),“他們可以尋找憑據(jù)的管理方式,以及用于通信的協(xié)議中的缺陷。”白帽黑客也可以被部署來(lái)突破數(shù)據(jù)中心的物理安全,或者模仿內(nèi)部人員并試圖竊取數(shù)據(jù)。  

Kennedy表示,這完全取決于成本效益分析以及數(shù)據(jù)中心想要實(shí)現(xiàn)的目標(biāo)。他說(shuō),“大多數(shù)人都不想承擔(dān)被惡意攻擊的風(fēng)險(xiǎn)。如果遭遇攻擊可能帶來(lái)?yè)p失,就會(huì)承擔(dān)責(zé)任,這會(huì)使員工感到恐懼。”   他說(shuō),大多數(shù)情況下,滲透性測(cè)試(Pen Tests,Pen是“Penetration”的縮寫)僅涉及身份卡(badging)系統(tǒng)有效且門鎖已固定。黑客具有一些技巧,以避開(kāi)安全系統(tǒng)的檢測(cè)。   他說(shuō),“以磁性門鎖為例,它們依靠運(yùn)動(dòng)傳感器工作。我親眼目睹了一次滲透性測(cè)試,安全人員采用一根木棍和一張卡片迅速打開(kāi)了門鎖。”  

Kennedy警告說(shuō),數(shù)據(jù)中心管理人員在雇傭白帽黑客之前應(yīng)采取一些防范措施。這包括調(diào)查滲透性測(cè)試公司的聲譽(yù)及其審查員工的政策。  

他表示,滲透測(cè)試還應(yīng)該有一個(gè)明確定義的范圍。數(shù)據(jù)中心需要決定如何監(jiān)控滲透性測(cè)試。安全運(yùn)營(yíng)中心是否會(huì)意識(shí)到發(fā)生了什么?對(duì)于黑客的行為為什么不會(huì)發(fā)出警報(bào)?或者他們是否會(huì)注意到受到攻擊?數(shù)據(jù)中心應(yīng)提前計(jì)劃以防萬(wàn)一。  

BeyondTrust公司首席技術(shù)官 Morey Haber說(shuō):“道德黑客就像其他人一樣。盡管他們攻擊的意圖很好,但他們的測(cè)試可能會(huì)帶來(lái)不良后果。”  

他說(shuō),例如,如果一個(gè)系統(tǒng)在測(cè)試前是適度安全的,那么道德黑客可能會(huì)在測(cè)試后意外地使其處于易受攻擊的狀態(tài)。如果不加以補(bǔ)救,就可以讓真正的攻擊者更容易闖入。  

Haber說(shuō),“道德黑客記錄了他們的行為,并且如果這些文件沒(méi)有得到保護(hù)并被視為敏感文件,則可以將它們用作真正的威脅行為者進(jìn)行破壞的藍(lán)圖。黑客甚至?xí)c道德黑客彼此交流。雖然保密協(xié)議將禁止命名,但這種方法通常對(duì)于論文和會(huì)議來(lái)說(shuō)是公平的。這一曝光有助于技術(shù)社區(qū),但也可能會(huì)讓一些黑客嘗試其攻擊技術(shù)。”  

羅得島州技術(shù)咨詢機(jī)構(gòu)Carousel Industries公司的首席信息安全官Jason Albuquerque表示,為了降低這些風(fēng)險(xiǎn),企業(yè)應(yīng)該與值得信賴、信譽(yù)良好的公司合作。  

企業(yè)選擇的滲透測(cè)試公司應(yīng)該有適當(dāng)?shù)恼J(rèn)證、道德規(guī)范和行為準(zhǔn)則,以及清晰概述測(cè)試范圍的結(jié)構(gòu)化流程。  

他說(shuō):“如果安全工程師遇到敏感的、個(gè)人的、機(jī)密的或?qū)S械男畔ⅲ麄兊男袆?dòng)必須以百分之百關(guān)注保護(hù)客戶為指導(dǎo)方針。”  

當(dāng)黑客來(lái)敲門  

有時(shí),白帽黑客在沒(méi)有獲得企業(yè)同意的情況侵入其系統(tǒng)。  

AttackIQ公司Kennedy的一個(gè)朋友表示,一名黑客聯(lián)系到他,聲稱已經(jīng)侵入了該朋友公司的安全系統(tǒng),站群服務(wù)器,該公司的一個(gè)程序已經(jīng)脫離補(bǔ)丁程序管理范圍,并已公開(kāi)泄露。白帽黑客對(duì)他說(shuō),‘我發(fā)現(xiàn)了這個(gè)問(wèn)題,你愿意提供賠償嗎?'他的朋友進(jìn)行了漏洞掃描,找到了問(wèn)題立即修復(fù),并向這位黑客支付了酬金。  

Kennedy表示,如果這發(fā)生在企業(yè)身上,那么第一步就是驗(yàn)證問(wèn)題。它可以像運(yùn)行掃描一樣簡(jiǎn)單,也可以要求黑客提供更多信息。  

他說(shuō):“企業(yè)首先需要接觸黑客,為了設(shè)定正確的賠償標(biāo)準(zhǔn),可以讓黑客透露可能泄露的資產(chǎn),也許企業(yè)的一位開(kāi)發(fā)人員只是進(jìn)行了修改,并沒(méi)有任何商業(yè)價(jià)值。下一步是確定黑客是否值得信任,企業(yè)需要了解其行為是否出于惡意目的還是白帽黑客。現(xiàn)實(shí)是,可能會(huì)向他們支付費(fèi)用,否則黑客可能會(huì)以惡意方式公開(kāi)披露漏洞。”  

專家建議,數(shù)據(jù)中心管理人員需要了解白帽黑客可能會(huì)提出什么樣的要求,并與Bugcrowd等信譽(yù)良好的組織簽約,或者向黑客支付費(fèi)用,以符合道德的方式幫助企業(yè)查找漏洞。  

騰訊云代理

Copyright © 2003-2021 MFISP.COM. 國(guó)外vps服務(wù)器租用 夢(mèng)飛云服務(wù)器租用 版權(quán)所有 ? 粵ICP備11019662號(hào)

主站蜘蛛池模板: 普陀区| 云霄县| 田阳县| 邵阳市| 敦化市| 宜章县| 项城市| 舒城县| 双江| 新宾| 安乡县| 三江| 富锦市| 梁平县| 通化县| 吴堡县| 高密市| 彭阳县| 新河县| 柘荣县| 封开县| 西和县| 济南市| 德阳市| 敦煌市| 新巴尔虎右旗| 新民市| 洪泽县| 怀仁县| 固镇县| 东海县| 陵川县| 搜索| 林芝县| 阳新县| 榆社县| 定日县| 光山县| 温宿县| 阿巴嘎旗| 策勒县|