CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

黑帽黑客

2017年5月23日 916点热度 0人点赞 0条评论

黑帽黑客

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

为什么黑帽黑产,总是领先于安全专家?

secist2017-03-29+8共208176人围观 ,发现 27 个不明物体观点

hat.min_.png

为什么黑帽黑客总是在安全技术领域领先于IT安全专家?这是一个值得我们深思的问题。那么,作为那些企业组织他们应该如何思考和解决这个问题呢?下面我将从这个角度,带大家深入探讨这个问题。

美国智库战略与国际研究中心(CSIS)和英特尔安全集团(前身为McAfee)联合发布了一份最新报告:失衡的竞争:不协调的奖励机制如何对抗网络安全(PDF)。在调查了近800名网络安全的专业人员后,我们得出的结论认为,激励机制的严重失调是导致网络犯罪分子占据巨大优势的重要因素。例如:

结构化的公司官僚机构,无法做出足够快的反应,以跟上自由流动的犯罪集团;

网络安全计划的战略和实施之间存在着分歧;

对高级管理人员和管理网络安全计划的不对等奖励机制。

该报告详细说明了,为什么一个好的激励机制,能给予网络罪犯巨大的优势。此外报告还深入研究了,为什么网络罪犯已经超越了传统的企业网络安全等相关问题。

视频:http://www.techrepublic.com/videos/video-blackberry-qnx/

黑产经济正在蓬勃发展

该报告的作者指出,与那些企业组织难以找到合格的网络安全专业人员不同,网络罪犯们并不纠结于这个问题。“黑帽黑客们早已规划了基于市场的激励机制,而不是禁锢于企业组织内的条条框框”。

此外,地下经济在产品方面也有优势。“黑帽黑客的生态系统,基于市场经济不断的促进和创新,且能快速适应市场的变化,并最终有效地将资源引导到最低成本和最有利可图的犯罪企业”。

“与防御市场不同的是,犯罪市场具有竞争性、商品化和分散化的特点。而对于公司而言,由于官僚层级关系的狭隘影响,也进一步导致了决策的缓慢实施(即便是在最好的公司)。

istockbeebright.jpg

黑帽黑客产品的优越性

作为黑帽运营商而言,他们有足够多合格的专业人员,可以偷窃或创造出黑帽产品。报告认为由于市场的开放和分散化,迫使黑帽运营商创造,偷窃和仅销售优质的产品,以保持业务的持久化发展。

作者补充说,“黑市的顶层人员,几乎完全是由技术精英及专家组成,他们一般都会出售些利用价值极高的零日漏洞,并且为买家和卖家以及政府之间,提供经纪人服务。” (资源)而相对于那些层次较低的黑市来说,他们一般都会出售些例如被盗的财务数据、假冒商品、同时也提供相关的服务例如“漏洞利用服务”和垃圾邮件服务等。

为什么网络罪犯要寻找技术专家

随着企业基础设施安全性的不断改进和复杂化,以及潜在受害者安全意识的不断增强,网络罪犯早已意识到了雇佣技术专家的重要性。以下是报告中建议的最常见职业:

恶意软件开发工程师;

网页设计师(创建恶意网站);

技术专家(对基础设施的维护,例如服务器,数据库);

黑客(利用系统漏洞,并侵入计算机网络);

社工人员(实施网络钓鱼,垃圾邮件);

中间人(将从用户窃取的数据,分发或非法出售等)。

此外雇佣专家也就意味着,网络犯罪的主谋将被瓜分更多的利益。“根据某执法人员的统计数据显示,一个犯罪团伙往往需要将收益的80%到90%,支付给那些技术专家和钱骡们。

敏锐的洞察能力

黑帽黑客市场之所以能如此具有灵活性和适应,一个重要的原因就是,他们总在漏洞被发现和修复之前就开始利用它们。“一项研究发现,在所有披露的漏洞中,有42%的漏洞会在披露的30天内被黑客所利用”。

图A 描述了一个漏洞从发现,利用到最终修补的生命周期过程。

图A

blackhathackerincentives.jpg

企业组织该如何赶超黑帽黑客

为此,该报告的作者提供了以下建议:

安全即服务,提供必要的灵活性来应对网络犯罪服务。

专业顾问,可以在必要时加强内部团队的专业知识和集中资源。

绩效激励和认可,可以获得更强的防御和更快的补丁周期。

通过不断的尝试,以确定符合于每个企业组织的激励指标和制度。

网络安全问题前景乐观

作者在报告中,也表达了对于网络安全前景的乐观态度。因为大多数企业组织,都能意识到网络安全问题的重要性,并且也都愿意去解决这些问题。这是非常值得庆幸的一件事!但是,想要真正的赶超网络罪犯的步伐,却绝不是一朝一夕就可以实现的。作为企业组织,应该通过自身的不断创新,来将差距最小化。

*参考来源 :techrepublic,FB小编 secist 编译,转载请注明来自FreeBuf(FreeBuf.COM)

secist

secist48 篇文章等级: 6级
|
|
  • 上一篇:【密码学分析】为什么要用BLAKE2替换SHA-1?
  • 下一篇:运营商在打击DDoS攻击上有”不容推卸“的责任

这些评论亮了

  • 叫我大湿回复
    刷钻,刷QB的一系列战五渣纷纷表示,大兄弟,太抬举在下了
    )9(亮了
  • 赵总爱穿白衬衫回复
    一个为了工资。
    一个为了生活。
    一个不成功便没钱。
    一个安全无绝对,我要加工资。
    你觉得了?
    )9(亮了
  • 司空仲平(1级)要成为很腻害的人,保护自己喜欢的一切!回复
    一个是为了联盟,一个是为了艾泽拉斯,这能一样么
    )7(亮了
  • evil7(5级)入梦落樱满熏香,梦醒犹记四月谎回复
    这个问题很简单啊,想象一下:一个带着攻击性的入侵者很容易干掉1000个单位,一个带着善意的人防御者如何从1000个单位里区别出这个个体?还得分析出手法并作出防范。
    埋雷和排雷的关系(战时,为了士兵国土安全利益,战后,为了国家人民安全利益),放火容易灭火难,优先级必定出现在最优利益和简易化单元化的事物上,前者是触发,后者是响应,做为事件关系来说,出于被动状态的所需的联动与投入太多并受前者影响倍数增加成本。
    就这个话题,利益来自金钱,冲突来自技术,压力来自社会,发展全靠你我。⁄(⁄ ⁄•⁄ω⁄•⁄ ⁄)⁄
    )6(亮了
发表评论

已有 27 条评论

  • 叫我大湿 2017-03-29回复1楼

    刷钻,刷QB的一系列战五渣纷纷表示,大兄弟,太抬举在下了

    亮了(9)
  • 赵总爱穿白衬衫 2017-03-29回复2楼

    一个为了工资。
    一个为了生活。

    一个不成功便没钱。
    一个安全无绝对,我要加工资。

    你觉得了?

    亮了(9)
  • yyy3333 2017-03-29回复3楼

    有这种想法的人多数是不了解真实信息安全架构的人或者JXU4OEM1JXU5MDNDJXU3Njg0JXU1MEJCJXU5MDND

    亮了(3)
    • xxxx 2017-03-30回复

      @ yyy3333 。。。这样说不好吧,黑产行业一直都很发达呀

      亮了(0)
  • 许三多 (2级) 2017-03-29回复4楼

    八大黑客视频 要合购的来

    亮了(0)
  • dll 2017-03-29回复5楼

    很简单,如果不拼命hacking的话,会被 kill 所以 质量就高了 (就像你身后放条狗,让你跑,你的潜力被激发了一样,如果没有 gameover realtime)

    亮了(2)
  • spelea 2017-03-29回复6楼

    一个主动
    一个被动

    亮了(1)
  • 紧跟表哥的步伐前行 (1级)这家伙太懒了,还未填写个人描述! 2017-03-29回复7楼

    一个为了生活一个为了生存能一样吗?

    亮了(5)
  • driverin (1级) 2017-03-30回复8楼

    因为所谓专家手头紧也会戴上帽子。

    亮了(5)
  • evil7 (5级)入梦落樱满熏香,梦醒犹记四月谎 2017-03-30回复9楼

    这个问题很简单啊,想象一下:一个带着攻击性的入侵者很容易干掉1000个单位,一个带着善意的人防御者如何从1000个单位里区别出这个个体?还得分析出手法并作出防范。
    埋雷和排雷的关系(战时,为了士兵国土安全利益,战后,为了国家人民安全利益),放火容易灭火难,优先级必定出现在最优利益和简易化单元化的事物上,前者是触发,后者是响应,做为事件关系来说,出于被动状态的所需的联动与投入太多并受前者影响倍数增加成本。
    就这个话题,利益来自金钱,冲突来自技术,压力来自社会,发展全靠你我。⁄(⁄ ⁄•⁄ω⁄•⁄ ⁄)⁄

    亮了(6)
  • 比尔.盖茨 (4级)xxx 2017-03-30回复10楼

    今天是马化腾生日,转发这个消息到十个群 可以获得100q币

    亮了(4)
    • secist (6级)每个人的心中都有一个梦。。 2017-03-30回复

      @ 比尔.盖茨  高级黑

      亮了(0)
    • kevinoclam (2级)在虚拟世界中寻找真实感的人脑子一定有问题 比如说我 2017-03-30回复

      @ 比尔.盖茨
      今天是马化腾生日,转发这个消息到10个群,可以获得100q币
      我试了,是假的,会被禁言,有时候还会被踢

      亮了(3)
  • 不能飞的海燕 2017-03-30回复11楼

    一个是为了生活,一个是为了扯淡,追求不一样,结果必然不一样。

    亮了(0)
  • TOMMYTP先生 2017-03-30回复12楼

    防守和进攻的关系,进攻方老是有新招数。

    亮了(0)
  • Push丶EAX (4级) 2017-03-30回复13楼

    乌云:你猜为什么?

    亮了(0)
    • secist (6级)每个人的心中都有一个梦。。 2017-03-30回复

      @ Push丶EAX  因为爱情。。

      亮了(0)
  • gh0st_kEy 2017-03-30回复14楼

    要

    亮了(0)
  • 出游的灵魂STAND_ALONE 2017-03-30回复15楼

    一个冲着钱,一个冲着兴趣。两个老师哪个是最好的大家心里都明白

    亮了(2)
  • 夏生阿亮 2017-03-30回复16楼

    因为钱

    亮了(0)
  • FreeBuf 2017-03-30回复17楼

    接地气,好理解

    亮了(0)
  • 黑无常 (2级)今天我的我们就是昨日的你们 2017-03-30回复18楼

    :smile: 为了钱的技术,肯定要高于兴趣,因为要生活。不去做就没钱。没钱就不能吃饭,没钱就能买自己想要的。

    亮了(1)
  • Learner1943 2017-03-30回复19楼

    利益驱动吧

    亮了(0)
  • 司空仲平 (1级)要成为很腻害的人,保护自己喜欢的一切! 2017-03-30回复20楼

    一个是为了联盟,一个是为了艾泽拉斯,这能一样么

    亮了(7)
  • 高渐离 (1级) 2017-03-31回复21楼

    上面有个大佬说的很对,
    一个为了工资。
    一个为了生活。
    一个不成功便没钱。
    一个安全无绝对,
    我要加工资。

    亮了(0)
  • 尘埃_57725 2017-03-31回复22楼

    因为钱啊[摊手]6666

    亮了(0)
  • freewill (1级) 2017-04-28回复23楼

    因为在干安全专家之前,很多都是黑帽/黑产

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

secist

secist

每个人的心中都有一个梦。。

48 篇文章18 条评论

相关阅读

  • 企业安全策略越大越好?Facebook CEO扎克伯格给了几点建议
  • 探寻APT的化学本质与破解之术
  • 观点:BAT3安全乱像点评
  • 【密码学分析】为什么要用BLAKE2替换SHA-1?
  • 浅析大规模生产网络的纵深防御架构

特别推荐

关注我们 分享每日精选文章

不容错过

  • 黑客是如何“一键”盗取汽车的?(附演示视频)饭团君2016-05-09
  • Windows 10新变化:系统自动更新将“强制化”,用户不再可选dawner2015-07-20
  • Bash漏洞再次演进:缓冲区溢出导致远程任意命令执行xia0k2014-09-29
  • 漏洞盒子:苏宁项目榜单公布,iPhone6花落谁家FB客服2014-10-10

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me