www涩-www黄网站-www黄色-www黄色com-国产免费拍拍视频在线观看网站-国产免费怕怕免费视频观看

漏洞眾測--人類自動化的力量

2015-05-27 09:45:10 大云網(wǎng)  點(diǎn)擊量: 評論 (0)
自動化的全面應(yīng)用是過去100年來全球技術(shù)進(jìn)步的典型特征。我們生活中的各個(gè)方面幾乎都可以找出某種方法來應(yīng)用那些能夠提高效率的技術(shù),將人類自身從枯燥乏味的重復(fù)性勞動中解放出來,從事那些更高級別的工作。安全
自動化的全面應(yīng)用是過去100年來全球技術(shù)進(jìn)步的典型特征。我們生活中的各個(gè)方面幾乎都可以找出某種方法來應(yīng)用那些能夠提高效率的技術(shù),將人類自身從枯燥乏味的重復(fù)性勞動中解放出來,從事那些更高級別的工作。

 

 

安全領(lǐng)域也如此,比如漏洞評估,用代碼推送來調(diào)度靜態(tài)代碼審查,部署工具對海量錄入數(shù)據(jù)進(jìn)行更快捷的檢測和更有效率的反饋。然而問題及挑戰(zhàn)在于,盡管人為產(chǎn)生的問題集合可在自動化的幫助下解決大半,卻永遠(yuǎn)不能僅僅依靠自動化本身徹底解決。

 

生產(chǎn)一件產(chǎn)品或進(jìn)行一項(xiàng)業(yè)務(wù)的過程,連同那些支持這項(xiàng)產(chǎn)品或業(yè)務(wù)的系統(tǒng),基本上而言,是創(chuàng)造性的。生產(chǎn)過程背后的人,及人類創(chuàng)造性中的優(yōu)勢和弱點(diǎn)都深深的烙印在過程核心中(有趣的是,發(fā)現(xiàn)漏洞并構(gòu)建和執(zhí)行惡意攻擊的過程也是創(chuàng)造性的)。

 

盡管我們可以將相同的創(chuàng)造性應(yīng)用自動化上,使之更加完美。但最終,計(jì)算機(jī)只是按人類的指令行事,進(jìn)行重復(fù)性、大規(guī)模的廉價(jià)勞動。我們現(xiàn)在用于發(fā)現(xiàn)業(yè)務(wù)漏洞的自動化過程和工具已經(jīng)達(dá)到了一定的程度,剩下的工作則需要人的介入。

 

無法避免的是,自動化會形成“安全盲點(diǎn)”,而后者同樣也是惡意攻擊者關(guān)注并為之努力攻克的地方。

 

摩根大通與塔吉特信息泄露事件就是當(dāng)自動化偏離軌道時(shí)會呈現(xiàn)的樣子。兩起事件中,攻擊者所用的最初入口點(diǎn)——一個(gè)臨時(shí)web服務(wù)器和面向外部的空調(diào)供暖系統(tǒng)(HVAC)控制入口,都是應(yīng)該被認(rèn)定為有風(fēng)險(xiǎn)并進(jìn)行修復(fù)的。然而,兩起事件中,這些系統(tǒng)最終都淪為了自動化盲點(diǎn)的犧牲品。

 

心臟滴血和Shellshock漏洞在源代碼中已存在多年,期間歷經(jīng)無數(shù)次代碼審計(jì),卻依然存活,直至最終被人發(fā)現(xiàn)并利用。

 

自動化過程和自動化工具能幫我們做很多事。如果考慮“二八法則”,自動化絕對是將我們帶到80%價(jià)值那端的原因。但不管自動化帶來的價(jià)值是80%還是更多,最終總會遇到“收益遞減規(guī)律”接管的拐點(diǎn)(見圖中1號),我們在增加或改進(jìn)自動化上的投入產(chǎn)出便開始逐漸減少,直至趨于水平。

 

 

每個(gè)軟件,每套系統(tǒng),每個(gè)平臺都會有安全漏洞。那么,我們能對那20%作些什么呢?我們該怎樣解決這些“安全盲點(diǎn)”(見圖中2號)呢?

 

正如企業(yè)可以享受自動化帶來的效率提升,攻擊者也同樣可利用相同的自動化技術(shù)提高攻擊效率。畢竟,沒人想把時(shí)間和金錢花在突破已經(jīng)修補(bǔ)好的漏洞上。攻擊者認(rèn)為你可能沒注意到的地方,就是他們努力的方向。他們不會停止自動化的腳步,他們甚至?xí)谌肆Y源上下功夫,以推動攻擊水平向更高等級發(fā)展。在攻擊方看來,有很多人身懷各種各樣的技能,被各種不同的動機(jī)驅(qū)動(不僅僅是錢),還有一套基于追求結(jié)果的激勵(lì)模式。

 

但這并不是說,在我們的自動化套件之上還需要外聘1000個(gè)白帽子來幫你排查各種系統(tǒng)。對大多數(shù)公司而言,這是很不實(shí)際的。當(dāng)你招募或外包工作給安全專家時(shí),他們應(yīng)該為防御和培訓(xùn)服務(wù),并將評估結(jié)果的剩余價(jià)值驅(qū)動起來供下至工程團(tuán)隊(duì)上至管理層所用,發(fā)揮他們的持續(xù)性影響。這些專家將會幫助彌補(bǔ)差距縮小空白(見圖中3號)。

 

剩下的空白(見圖中4號)是那些真正糟糕的東西所在,那些黑客能找到而高薪聘請的專家發(fā)現(xiàn)不了的東西。

 

這里,就是眾測需要隆重出場的地方。在這個(gè)領(lǐng)域,人類本身也融入了自動化之中。通過利用績效薪酬模式,以及通過眾測凝結(jié)安全社區(qū)的集體創(chuàng)造力,可以將人力資本以一種低成本高效益的方式發(fā)揮出來,進(jìn)一步縮短自動化能力和人類專家能力間的差距,達(dá)成想要的最高安全級別。

 

最后,我們需要注意的是:不要想當(dāng)然地認(rèn)為自動化就是萬能的。這么想的話只能把自己陷入危險(xiǎn)的安全盲區(qū)之中。相反,我們應(yīng)該運(yùn)用眾人的智慧,讓一組能體現(xiàn)人類效率的高水平安全測試員來縮小差距,那些潛在攻擊者惦記的就是這一差距,他們不只追逐那些能被自動化工具和市場上售賣的商業(yè)工具輕易發(fā)現(xiàn)的漏洞。而且,即使他們使用這些工具,也一定不會是跟你一樣的方式。他們會關(guān)注那些你容易忽略掉的地方,他們也想快速有效地突破防御。

 
大云網(wǎng)官方微信售電那點(diǎn)事兒

責(zé)任編輯:大云網(wǎng)

免責(zé)聲明:本文僅代表作者個(gè)人觀點(diǎn),與本站無關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實(shí),對本文以及其中全部或者部分內(nèi)容、文字的真實(shí)性、完整性、及時(shí)性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實(shí)相關(guān)內(nèi)容。
我要收藏
個(gè)贊
?
主站蜘蛛池模板: 精品国产一区二区三区免费看 | 免费嗨片 | 欧美成人26uuu欧美毛片 | 欧美性一区二区三区 | 亚洲制服欧美自拍另类 | 亚洲国产一区二区三区四区五区 | 国产成人一区二区三区高清 | 国产精品国产三级国产在线观看 | 国产高清视频在线 | 美国一级毛片片aaa 美国一级毛片片aa成人 | 日本乱人伦在线观看免费 | 亚洲高清在线播放 | 亚洲激情视频网站 | 韩国美女爽快毛片免费 | 中文字幕无线码中文字幕网站 | 国产毛片一级国语版 | 午夜成年女人毛片免费观看 | 国产精品9999久久久久 | 欧美中文字幕 | 特级淫片欧美高清视频蜜桃 | 久久久久久久国产精品毛片 | 国产第一页久久亚洲欧美国产 | 日韩一区二区三区四区 | 国产精品天天爽夜夜欢张柏芝 | 日本网址在线观看 | 蕾丝视频永久在线入口香蕉 | 男女扒开双腿猛进入免费网站 | 亚洲国产人成中文幕一级二级 | 国产亚洲精品片a77777 | 久久亚洲欧美成人精品 | 国产成人久久久精品毛片 | 国产成人18黄网站在线观看网站 | 日韩无砖专区体验区 | 亚洲欧美手机在线观看 | 久久久成人啪啪免费网站 | 国产亚洲美女精品久久 | 亚洲精品在线观看视频 | 欧美一区二区三区gg高清影视 | 久草最新视频 | 中文字幕一区二区三区在线观看 | 欧美日韩精品一区二区 |