Bianca Wright
為什么漏洞發(fā)現(xiàn)獎(jiǎng)勵(lì)制度正在興起?
即便是準(zhǔn)備最為充分的公司在應(yīng)對(duì)網(wǎng)絡(luò)安全挑戰(zhàn)時(shí)也會(huì)感到氣餒。正如道德黑客Jamie Woodruff在“活力數(shù)字未來”大會(huì)上所做演示時(shí)所言,“你最弱的員工決定了你的基礎(chǔ)設(shè)施的強(qiáng)度。從入侵、破解到社交工程,公司中每名團(tuán)隊(duì)成員都屬于需要管理的風(fēng)險(xiǎn)?!?/p>
安全測試公司CA Veracode的EMEA解決方案架構(gòu)師經(jīng)理Paul Farrington指出,《2017年軟件安全狀況報(bào)告》顯示,77%的應(yīng)用在初步掃描時(shí)會(huì)至少有一個(gè)漏洞,因此谷歌和蘋果等大型公司都設(shè)立了自己的漏洞發(fā)現(xiàn)獎(jiǎng)勵(lì)制度,雇用或是鼓勵(lì)道德黑客查找他們軟件應(yīng)用中的漏洞也就不足為奇了。
像Woodruff這樣的道德黑客或滲透測試者能夠與公司合作查找陷阱和潛在問題,進(jìn)行滲透測試并幫助保護(hù)公司和公司數(shù)據(jù)的安全。由于網(wǎng)絡(luò)安全技能的差距和人才短缺正在持續(xù)影響這一領(lǐng)域,因此將外部技能引入到測試系統(tǒng)中具有重大意義。
對(duì)滲透測試者的需求正持續(xù)增長
ISACA的《2017年網(wǎng)絡(luò)安全狀況報(bào)告》顯示,盡管三分之一的受訪者稱他們的企業(yè)收到了10多名報(bào)名者對(duì)這一空缺職位的申請(qǐng),但是其中64%的受訪者表示只有不到半數(shù)的報(bào)名者符合條件。報(bào)告還指出,即便是技能熟練的人,“在被雇用后也需要時(shí)間和培訓(xùn)才能達(dá)到企業(yè)已有人員的水平并勝任他們的工作。”
隨著對(duì)這些技能的需求持續(xù)增長以及公司開始重視雇用滲透測試者,整個(gè)行業(yè)正在努力提升這一領(lǐng)域的聲譽(yù),因?yàn)橹八麄兊穆曌u(yù)一直不是很好。道德黑客這一術(shù)語本身就存在問題,其中含有負(fù)面的含義,尤其是在其發(fā)展歷史上。曾經(jīng)被稱為白帽黑客的人如今更喜歡被稱為滲透測試者,其認(rèn)證和資格評(píng)審也正日益規(guī)范。
RiskSense的首席技術(shù)官Danny Quist博士稱:“我的首個(gè)滲透測試團(tuán)隊(duì)(紅隊(duì))過去并不承認(rèn)他們的存在。這種情況正在快速發(fā)生變化。如今成為一名黑客需要有天生的好奇心和學(xué)習(xí)能力?!彼€補(bǔ)充道,專業(yè)的訓(xùn)練讓成長之路變得更加容易。如今這些專業(yè)訓(xùn)練已經(jīng)有了充足的可用資源,其中包括YouTube視頻、相關(guān)書籍和當(dāng)?shù)氐腄efcon/2600小組。Quist說:“特許學(xué)校的黑客培養(yǎng)正在從孩子抓起。軍隊(duì)則直接從高中征召人員并將他們培訓(xùn)成黑客。如今已經(jīng)有了相關(guān)的資格認(rèn)證和培訓(xùn)方案,大學(xué)也開設(shè)了相關(guān)的專業(yè)?!?/p>
CREST是一家代表技術(shù)信息安全行業(yè)的非營利認(rèn)證機(jī)構(gòu)。他們?yōu)閺氖聺B透測試、網(wǎng)絡(luò)事件響應(yīng)和威脅情報(bào)服務(wù)的機(jī)構(gòu)和個(gè)人提供國際承認(rèn)的資格認(rèn)證。
CREST總裁Ian Glover說:“我們引入了專業(yè)級(jí)的資格認(rèn)證。這些資格認(rèn)證已經(jīng)得到了行業(yè)、政府、雇主和個(gè)人的承認(rèn),等級(jí)從基礎(chǔ)入門級(jí)到專家級(jí)以及10000小時(shí)級(jí)甚至更高級(jí)都有?!?/p>
CREST強(qiáng)調(diào)所有的會(huì)員公司都要接受定期的嚴(yán)格評(píng)估。獲得CREST資格認(rèn)證的個(gè)人必須要通過嚴(yán)格的考試以證明自己的學(xué)識(shí)、技能和工作能力。CREST由經(jīng)驗(yàn)豐富的安全專家組成的執(zhí)行委員會(huì)管理,這些專家還將促進(jìn)網(wǎng)絡(luò)安全市場中的意識(shí)、道德與標(biāo)準(zhǔn)的發(fā)展。
Glover還補(bǔ)充道,雖然全球不同地區(qū)正在使用不同的解決辦法,但是實(shí)現(xiàn)行業(yè)專業(yè)化的推動(dòng)力十分強(qiáng)勁。CREST將有助于在東南亞地區(qū)實(shí)現(xiàn)許可證制度和建立滲透標(biāo)準(zhǔn)。他說:“在新加坡,他們將要實(shí)施這些。如果你正在從事滲透測試工作但沒有獲得批準(zhǔn),那么你可能面臨兩年的監(jiān)禁和50000美元的罰款。”
作為CREST會(huì)員企業(yè)的Context Information Security的部門主管Owen Wright說,他們的目標(biāo)是讓公司的咨詢?nèi)藛T都獲得CREST的相關(guān)資格證書,這需要很高的學(xué)識(shí)與技術(shù)水平。如果要訪問受保護(hù)的重要信息和資產(chǎn),任何外部咨詢?nèi)藛T都必須要獲得安全許可,至少要是安檢(SC)級(jí)許可。
他解釋說,公司使用道德黑客進(jìn)行滲透測試以識(shí)別IT系統(tǒng)漏洞的力度正在增加。一旦突破,滲透測試者通常會(huì)進(jìn)一步利用漏洞并嘗試提升權(quán)限以徹底查明風(fēng)險(xiǎn)的等級(jí)。
Wright說:“‘紅隊(duì)測試會(huì)模擬公司遇到的真實(shí)攻擊以評(píng)估公司安全防護(hù)的有效性。”這通常包括觀察人員和程序以查看他們在面對(duì)真實(shí)攻擊時(shí)是如何應(yīng)對(duì)的。
Wright將這比作消防演練。每個(gè)人都知道在火警響起時(shí)需要撤離建筑物并清楚最安全的逃生路線。消防演練會(huì)發(fā)現(xiàn)大門被上鎖、消防水龍頭缺失或不起作用等問題。他說:“通過找出漏洞、發(fā)現(xiàn)安全策略與執(zhí)行之間的差距以及最終的風(fēng)險(xiǎn)管理,滲透測試能夠提供與真實(shí)攻擊相同的體驗(yàn)。”
技術(shù)信息隨后必須要轉(zhuǎn)化為商業(yè)情報(bào)。FarrPoint公司的網(wǎng)絡(luò)安全顧問Dan Brown說,道德黑客已經(jīng)從純粹的技術(shù)角色轉(zhuǎn)變?yōu)榱伺c業(yè)務(wù)持續(xù)性和技術(shù)漏洞風(fēng)險(xiǎn)息息相關(guān)的角色。在過去十年里,他發(fā)現(xiàn)這一角色已經(jīng)越來越受歡迎。
“公司經(jīng)常發(fā)現(xiàn)他們將這些純技術(shù)性的報(bào)告轉(zhuǎn)換為他們能夠看懂的風(fēng)險(xiǎn),就像他們應(yīng)對(duì)的其他業(yè)務(wù)風(fēng)險(xiǎn)那樣易懂是一項(xiàng)艱巨的挑戰(zhàn)。滲透測試者將與網(wǎng)絡(luò)安全顧問共同工作以將這些風(fēng)險(xiǎn)轉(zhuǎn)換為他們熟悉的商業(yè)指標(biāo)?!?/p>
滲透測試的四大關(guān)鍵驅(qū)動(dòng)力
SecureData公司首席安全策略官Charl van der Walt指出了滲透測試的四大關(guān)鍵驅(qū)動(dòng)力。首先是檢驗(yàn)盒。許多客戶因?yàn)楹弦?guī)性的原因被迫展開滲透測試,這導(dǎo)致經(jīng)常出現(xiàn)被迫采購,客戶幾乎沒有合作,沒有學(xué)習(xí)動(dòng)力,也沒有意愿去修補(bǔ)已發(fā)現(xiàn)的問題。他說:“這類測試經(jīng)常無法避免,但是合規(guī)性絕對(duì)不是一個(gè)展開滲透測試的好理由?!?/p>
第二個(gè)關(guān)鍵驅(qū)動(dòng)力被van der Walt稱之為“新頭盔”。他指出這和一段YouTube視頻中小男孩拿到新自行車頭盔后立即戴上它以跑步方式高速向墻上撞以測試頭盔的性能如出一轍。想知道它們是否會(huì)起作用,那么最好的方式就是戴上進(jìn)行測試。
“即便是最世故的IT操作部門中也有像視頻中的小男孩這樣的員工。為這些風(fēng)險(xiǎn)、漏洞和威脅管理投入了大量時(shí)間和資金的人想知道,他們真的很想知道自己將如何抵御一個(gè)集中攻擊以及經(jīng)歷整個(gè)考驗(yàn)是一種什么感覺。這是一種原始的心理驅(qū)動(dòng)力,雖然難以獲得預(yù)算但是會(huì)立即吸引具有好奇心的員工和公司?!?/p>
他解釋說,這一價(jià)值體現(xiàn)在情緒和管理上?!霸跐B透測試期間向首席技術(shù)官展示首席執(zhí)行官電子郵箱收件箱中泄露出來的郵件副本,那么隨后關(guān)于信息安全的所有討論都會(huì)換上另一副完全不同的語調(diào)。對(duì)于那些試圖說服董事會(huì)或管理者讓他們重視安全性的首席信息安全官來說,這是一個(gè)非常有說服力的示例?!?/p>
van der Walt說,漏洞發(fā)現(xiàn)獎(jiǎng)勵(lì)為第三個(gè)驅(qū)動(dòng)力。許多成熟的公司,尤其是那些自己開發(fā)軟件的公司已經(jīng)把對(duì)新代碼版本進(jìn)行滲透測試作為公司的策略。明確攻擊范圍、設(shè)置具體目標(biāo)、安排測試者輪流實(shí)施、記錄和追蹤發(fā)現(xiàn)的漏洞等機(jī)制已經(jīng)被明確制定并被嚴(yán)格執(zhí)行。
van der Walt說:“有意思的是在這類測試中,測試者的主要價(jià)值并不是某一種技能或?qū)W識(shí),而是一種視角。即以攻擊者的思維和行為方式進(jìn)行訓(xùn)練、引導(dǎo)和激勵(lì),而不是站在建設(shè)者的視角上。客戶自己的員工很少會(huì)站在這種視角上進(jìn)行評(píng)估。”
最后一種是Wright提出的戰(zhàn)爭游戲,也是最有趣的。Van der Walt說,盡管這一套通常出現(xiàn)在軍隊(duì)和政府當(dāng)中,但是它們已經(jīng)逐漸被商業(yè)世界所接受。
他說:“我們作為公司也喜歡這種測試,不光是因?yàn)檫@非常有趣,更因?yàn)槲覀兛梢宰杂傻啬M真實(shí)的對(duì)手,而不是面對(duì)政府或行業(yè)標(biāo)準(zhǔn)以及其他的行業(yè)測試者?!?/p>
道德黑客相當(dāng)于便宜的保險(xiǎn)
《SANS網(wǎng)絡(luò)戰(zhàn)網(wǎng)絡(luò)城市》作者兼美國系統(tǒng)網(wǎng)絡(luò)安全協(xié)會(huì)(SANS Institute)“SEC560:網(wǎng)絡(luò)滲透測試與道德黑客”課程首席教官Ed Skoudis說,通過發(fā)現(xiàn)程序、技術(shù)和安全感知中的瑕疵,道德黑客能夠根據(jù)實(shí)際問題而非理論上的漏洞給出切實(shí)的建議。他說:“通過這種方式,道德黑客能夠幫助組織機(jī)構(gòu)分配稀缺資源以便更為有效地展開網(wǎng)絡(luò)防御?!?/p>
Skoudis表示,從道德黑客或滲透測試者那里獲取最有價(jià)值的東西的關(guān)鍵,在于找到既擁有出色技術(shù)又能知道如何為公司提供價(jià)值的人才。他強(qiáng)調(diào)說:“將這些領(lǐng)域融會(huì)貫通至關(guān)重要。”在技術(shù)層面上,道德黑客應(yīng)當(dāng)能夠模擬組織機(jī)構(gòu)常見威脅所使用的攻擊技巧,這些威脅包括網(wǎng)絡(luò)犯罪分子、國家、不懷好意的內(nèi)部人員等。
此外,他指出:“道德黑客還應(yīng)當(dāng)清楚如何以組織機(jī)構(gòu)的內(nèi)部語言描述風(fēng)險(xiǎn)。不同的組織機(jī)構(gòu)會(huì)面臨不同類型的風(fēng)險(xiǎn)并會(huì)以不同的方式討論。”根據(jù)組織機(jī)構(gòu)的不同,業(yè)務(wù)風(fēng)險(xiǎn)包括金融影響、監(jiān)管疏漏、物理安全、形象損害等?!澳愕牡赖潞诳湍軌驇椭鷮撛诠襞c業(yè)務(wù)風(fēng)險(xiǎn)聯(lián)系起來,因此你能夠確保自己的防御適用于當(dāng)面面臨的威脅?!?/p>
他補(bǔ)充道,尋找道德黑客的價(jià)值在于他們能夠針對(duì)提升防御能力給出切實(shí)的業(yè)務(wù)建議,而你的運(yùn)營團(tuán)隊(duì)也能夠?qū)嶋H執(zhí)行這些建議?!耙恍┑赖潞诳蛯?shí)際上很擅長推薦實(shí)用的技術(shù)。我們應(yīng)當(dāng)盡力尋找他們?!?/p>
盡管漏洞發(fā)現(xiàn)獎(jiǎng)勵(lì)制度和道德入侵是網(wǎng)絡(luò)安全中非常重要的一個(gè)環(huán)節(jié),但是Farrington反對(duì)只依靠道德黑客來查找安全漏洞。研究表明,道德黑客發(fā)現(xiàn)的大部分漏洞能夠在開發(fā)階段通過培訓(xùn)或測試被開發(fā)人員堵上。對(duì)此,他指出:“組織機(jī)構(gòu)必須要確保自己在軟件應(yīng)用開發(fā)方面有一套完整的解決方案?!?/p>
道德黑客的價(jià)值在于防范于未然。正如Quist所言:“道德黑客要使用與不道德黑客相同的戰(zhàn)術(shù)、技術(shù)和程序。他們之間的最大區(qū)別在于你能夠知道他們發(fā)現(xiàn)了什么以及如何解決。道德黑客相當(dāng)于便宜的保險(xiǎn)?!?/p>
原文網(wǎng)址
https://www.csoonline.com/article/3266671/security/testing-the-waters-the-value-of-ethical-hacking-for-business.html