自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

安恒信息專家談:安全趨勢(shì)正在向應(yīng)用層發(fā)展

安全
在偶然或必然間,計(jì)算機(jī)等信息技術(shù)的快速發(fā)展與普及,出現(xiàn)了黑客現(xiàn)象。黑客自誕生之日起,便成為一個(gè)敏感、神秘而又飽受爭(zhēng)議的身份與話題,業(yè)界對(duì)其"既恨又愛",但無(wú)論如何,無(wú)論在中國(guó)還是美國(guó)等發(fā)達(dá)國(guó)家,黑客在信息技術(shù)以及信息安全防御技術(shù)的發(fā)展中都起到了或積極或消極的影響作用……,不可否認(rèn),黑客對(duì)"破壞性技術(shù)"的執(zhí)著研究為提升信息安全技術(shù)的發(fā)展起到了重 要的促進(jìn)作用,因此我們需要研究并從中吸收啟迪,做到可控并為我們的正向發(fā)展所用。

在偶然或必然間,計(jì)算機(jī)等信息技術(shù)的快速發(fā)展與普及,出現(xiàn)了黑客現(xiàn)象。黑客自誕生之日起,便成為一個(gè)敏感、神秘而又飽受爭(zhēng)議的身份與話題,業(yè)界對(duì)其"既恨又愛",但無(wú)論如何,無(wú)論在中國(guó)還是美國(guó)等發(fā)達(dá)國(guó)家,黑客在信息技術(shù)以及信息安全防御技術(shù)的發(fā)展中都起到了或積極或消極的影響作用……,不可否認(rèn),黑客對(duì)"破壞性技術(shù)"的執(zhí)著研究為提升信息安全技術(shù)的發(fā)展起到了重 要的促進(jìn)作用,因此我們需要研究并從中吸收啟迪,做到可控并為我們的正向發(fā)展所用。

日前筆者采訪了國(guó)內(nèi)資深黑客、安全研究人員,現(xiàn)任杭州安恒信息技術(shù)有限公司北方大區(qū)技術(shù)總監(jiān)李麒先生,就當(dāng)前安全發(fā)展趨勢(shì)進(jìn)行了深入的溝通。

專訪嘉賓介紹

李麒,信息安全專家。清華大學(xué)TBC、天津大學(xué)學(xué)士。MCSD、CCNP、CIW、CISP、CISSP、BS7799LA。通過多年從事專業(yè)信息安全方面的工作,熟悉各種網(wǎng)絡(luò)攻擊與防范技術(shù)。

網(wǎng)絡(luò)ID:liwrml。前綠色兵團(tuán)(中國(guó)最大的黑客組織)創(chuàng)始人之一,XFOCUS(安全焦點(diǎn))論壇版主。曾接受過多家媒體的采訪,并在相關(guān)技術(shù)雜志上發(fā)表過數(shù)篇原創(chuàng)性的技術(shù)文章。

多次參與國(guó)家級(jí)大型信息安全保衛(wèi)任務(wù)。如:"第29屆北京奧運(yùn)會(huì)"、"六十周年國(guó)慶"、"上海世博會(huì)"、"兩會(huì)"等。曾為:國(guó)務(wù)院秘書局信息化辦公室安全顧問、全國(guó)政協(xié)機(jī)關(guān)網(wǎng)信息安全顧問、國(guó)家安全部某局安全顧問、總參某部門安全顧問、公安部某局安全顧問。

曾在信息安全行業(yè)內(nèi)多家著名企業(yè)任職,如:?jiǎn)⒚餍浅?、神州泰岳、億陽(yáng)信通等?,F(xiàn)為安恒信息技術(shù)有限公司北方大區(qū)技術(shù)總監(jiān)。

走進(jìn)黑客世界:現(xiàn)代黑客的三撥走向

中國(guó)有自己的黑客大會(huì)么,答案是肯定的,XCon大會(huì)--中國(guó)最專業(yè)的安全技術(shù)研討會(huì),吸引了眾多國(guó)內(nèi)外資深黑客、安全研究人員。第一屆XCon大會(huì)于2002年在北京召開,慢慢演化成現(xiàn)在越來越專業(yè)的黑客安全大會(huì)。但與國(guó)外的黑帽大會(huì)相比,XCon大會(huì)屬于后來者,起步較晚,在安全研究方面尚需深入。

當(dāng)今的黑客世界呈現(xiàn)怎樣的狀態(tài)?以中國(guó)黑客發(fā)展來說,到現(xiàn)在為止,中國(guó)黑客已經(jīng)發(fā)展了4、5代。

中國(guó)最早的黑客出現(xiàn)于1996年左右,第一個(gè)黑客站點(diǎn)叫"i.am/hack1",是goodwell創(chuàng)建的,也正是后來綠色兵團(tuán)的前身。從1996年到2000年這批最早的中國(guó)黑客,他們追求的是純自由或者對(duì)技術(shù)的崇尚,沒有任何其他目的。大家一起討論技術(shù),哪個(gè)ID最先發(fā)現(xiàn)新的安全問題、安全技術(shù)并發(fā)表出來,這是當(dāng)時(shí)黑客所追求的,這是他們的榮耀。

從2000年到2004年又是一批黑客,屬于第二代到第三代之間,包括像紅客聯(lián)盟,在2000年左右的黑客大戰(zhàn)中,中國(guó)黑客義務(wù)幫助國(guó)內(nèi)存在安全隱患的政府網(wǎng)站彌補(bǔ)安全漏洞。

從2004年以后到現(xiàn)在是第四代以及第五代黑客,這個(gè)時(shí)候黑客出現(xiàn)了分裂,一撥還是堅(jiān)持安全技術(shù)研究,這部分人已經(jīng)越來越少。還有一撥更大的黑客群體則越來越受經(jīng)濟(jì)利益的驅(qū)動(dòng),比如像0x557等黑客組織,他們不單純?yōu)橛懻摷夹g(shù)而存在,更有經(jīng)濟(jì)利益在里面。更有一些黑客,在走網(wǎng)絡(luò)黑社會(huì)的路線,有些利用拒絕服務(wù)攻擊威脅他人,而有些則利用流氓軟件捆綁,在內(nèi)存里做手腳,通過導(dǎo)航站、導(dǎo)航條或所謂的插件,在內(nèi)存里彈窗,每天賺取掙幾十萬(wàn)的經(jīng)濟(jì)利潤(rùn)。這個(gè)群體還有一部分人專做木馬,比如市面上常見的伯樂馬、奧巴馬、奧運(yùn)寶馬等各類游戲小馬,一套20多款,賣一萬(wàn)塊錢,他們通過建立嚴(yán)密的分銷和代理制度--金牌、銀牌、銅牌等三四級(jí)代理進(jìn)行非法銷售。同時(shí)還捆綁下載者一起賣,里面的后門不計(jì)其數(shù),黑吃黑。所以,嚴(yán)格意義上來說這些黑客更應(yīng)該稱之為駭客。

黑客攻擊開始從基礎(chǔ)網(wǎng)絡(luò)層轉(zhuǎn)向Web應(yīng)用層

原先黑客發(fā)起攻擊都是通過網(wǎng)絡(luò)層進(jìn)行的,但黑客技術(shù)促進(jìn)著信息安全技術(shù)的發(fā)展,現(xiàn)在基于網(wǎng)絡(luò)層的基礎(chǔ)安全防護(hù)措施已經(jīng)很嚴(yán)密,防火墻、入侵防御、防病毒等安全軟硬件一起建立起了非常完善的防護(hù)體系,想再?gòu)倪@里鉆空子難度很大,對(duì)于以經(jīng)濟(jì)利益為目的的攻擊者,從網(wǎng)絡(luò)層發(fā)動(dòng)攻擊,得不償失。

現(xiàn)在黑客已經(jīng)從網(wǎng)絡(luò)層攻擊手段轉(zhuǎn)入Web為主,傳統(tǒng)安全體系已經(jīng)無(wú)法做出有效防護(hù)。當(dāng)前安全關(guān)注點(diǎn)就在于應(yīng)用安全,迫切需要針對(duì)Web應(yīng)用層提供完全的解決辦法,這是現(xiàn)在的安全重點(diǎn)。

現(xiàn)在國(guó)內(nèi)的Web安全只能算是初級(jí)起步階段,因?yàn)槟壳暗膫鹘y(tǒng)網(wǎng)絡(luò)安全防御體系剛剛逐步完成閉環(huán)的安全周期,如:基于PDR的防御體系和縱深式防御體系的建立和完善,明確了以資產(chǎn)為保護(hù)核心的理念。而又要向Web安全轉(zhuǎn)化和發(fā)展是需要一個(gè)過程的。說白了就是剛做好網(wǎng)絡(luò)層防御工作,就發(fā)現(xiàn)黑客技術(shù)又變了,變的以Web應(yīng)用為主的攻擊方式,這就需要繼續(xù)加快信息安全建設(shè)的步伐,在Web應(yīng)用安全方面進(jìn)行大力的投入。當(dāng)然不能夠摒棄否定原來安全架構(gòu)的建設(shè),最好是加大Web應(yīng)用安全方面防護(hù)措施投入的同時(shí),結(jié)合原來的網(wǎng)絡(luò)層安全防御體系,才能夠達(dá)到理想的安全防護(hù)效果。但畢竟,信息安全都是相對(duì)安全,沒有絕對(duì)安全的概念,我們只能是把安全威脅和風(fēng)險(xiǎn)降低到可以接受的范圍內(nèi)。#p#

中國(guó)與外國(guó)安全防護(hù)的差距

以日本的信息安全為例,當(dāng)日本需要進(jìn)行某方面的信息安全建設(shè)時(shí),日本的相關(guān)主管部門首先會(huì)建立相關(guān)標(biāo)準(zhǔn),然后各需求公司會(huì)按照標(biāo)準(zhǔn)進(jìn)行安全建設(shè)。而目前國(guó)內(nèi)則是完全相反,各需求單位、公司會(huì)先進(jìn)行相關(guān)安全建設(shè),然后再去與國(guó)家相關(guān)標(biāo)準(zhǔn)靠攏,或者尋求其他途徑解決標(biāo)準(zhǔn)問題。

另外,現(xiàn)在國(guó)外更加注重安全度量--Security Metrics,會(huì)對(duì)安全數(shù)據(jù)進(jìn)行統(tǒng)計(jì),形成圖表,讓安全可見、可視,直觀體現(xiàn)安全的價(jià)值所在,看到安全建設(shè)的效果。

最后,Web應(yīng)用安全也是當(dāng)前國(guó)外的安全防護(hù)主要方向。比如強(qiáng)調(diào)對(duì)于SQL注入、XSS跨站等攻擊的防護(hù)。

軟件漏洞將成為今后黑客利用重點(diǎn)

從最早1988年莫里斯蠕蟲開始、2003年爆發(fā)沖擊波病毒,到今年大興其道的網(wǎng)絡(luò)釣魚、掛馬、社交工程學(xué)攻擊??梢钥吹讲《景l(fā)展史是,從最早感染單機(jī)電腦,比如引導(dǎo)區(qū)、扇區(qū)轉(zhuǎn)化成蠕蟲性質(zhì),基于網(wǎng)絡(luò)大規(guī)模傳播性質(zhì),像一個(gè)交叉線一樣。以前是單獨(dú)的病毒體制,病毒和蠕蟲不是一個(gè)概念,病毒是不斷的復(fù)制自己,蠕蟲是利用系統(tǒng)本身的漏洞進(jìn)行傳播。而現(xiàn)在發(fā)展成兩者融合一起,新一代的攻擊技術(shù)出現(xiàn)了,病毒技術(shù)加蠕蟲技術(shù)既利用系統(tǒng)漏洞攻擊進(jìn)入系統(tǒng),還通過受感染系統(tǒng)迅速傳播、不斷復(fù)制,像SQL Slammer病毒就是利用SQL SERVER 2000的解析端口1434的緩沖區(qū)溢出漏洞對(duì)其服務(wù)進(jìn)行攻擊和傳播,蠕蟲加病毒的方式現(xiàn)在最為可怕。

另外,軟件漏洞會(huì)成為今后的重點(diǎn)。以前黑客攻擊主要利用系統(tǒng)自身的安全漏洞,而現(xiàn)在利用軟件漏洞進(jìn)行攻擊的越來越多。比如,黑客可以利用Microsoft Office組件的問題,能夠在Word里嵌入一段代碼,當(dāng)打開Word文件后,代碼也將自動(dòng)執(zhí)行。也就是說,當(dāng)你打開文件在看內(nèi)容的同時(shí),主機(jī)很可能已被黑客控制了。同樣的問題還出現(xiàn)在:Realplayer播放器、Adobe PDF閱讀軟件等。另外,黑客與微軟之間的"漏洞PK補(bǔ)丁"戰(zhàn)爭(zhēng),使得可以利用的系統(tǒng)漏洞愈發(fā)少見,這使攻擊者的目標(biāo)開始轉(zhuǎn)向諸如Flash、千千靜聽、暴風(fēng)影音這類常用軟件暗藏漏洞的挖掘利用。所以由于軟件漏洞所引發(fā)的安全問題是非常值得重點(diǎn)關(guān)注的。尤其是涉密人員和單位要時(shí)刻警惕,不要隨意打開陌生郵件或未知不可信任的文件。

安全向來都是相對(duì)的,沒有絕對(duì)的安全。比如Windows7,Windows7從某種程度來說是很安全,比如做好主機(jī)安全策略、日常使用規(guī)范、加防護(hù)軟件等等,短時(shí)間內(nèi)它是安全的,但是仍然面臨很多風(fēng)險(xiǎn)。現(xiàn)在突破Windows7的攻擊手段越來越多,目前有些木馬就能突破Windows7的UAC防護(hù)。但攻擊永遠(yuǎn)是防不勝防的。

從應(yīng)用安全到數(shù)據(jù)安全

對(duì)于普通用戶、網(wǎng)友來說,他們最關(guān)心的是自己的網(wǎng)銀賬號(hào)、網(wǎng)游賬號(hào)、電子郵箱賬號(hào)……等各類個(gè)人賬號(hào)、密碼、隱私是否會(huì)被盜,自己的電腦是否會(huì)感染木馬病毒,個(gè)人如果解決這類問題的話,實(shí)際很簡(jiǎn)單,只要安裝好常用的安全防護(hù)軟件就可以,如:360。定期對(duì)系統(tǒng)進(jìn)行掃描和檢查,發(fā)現(xiàn)問題及時(shí)修補(bǔ)。

企業(yè)在安全需求上則不同,企業(yè)所需要的安全防護(hù)更廣泛,比如采用Web應(yīng)用防火墻,對(duì)企業(yè)的B/S應(yīng)用系統(tǒng)進(jìn)行安全防護(hù);采用Web應(yīng)用安全掃描器,對(duì)企業(yè)的網(wǎng)站系統(tǒng)進(jìn)行定期掃描,發(fā)現(xiàn)問題,解決問題;采用數(shù)據(jù)庫(kù)審計(jì)系統(tǒng),對(duì)企業(yè)的核心數(shù)據(jù)庫(kù)進(jìn)行審計(jì)和記錄,發(fā)現(xiàn)蛛絲馬跡,誰(shuí)在什么時(shí)間做了什么,有據(jù)可查等。

另外,安全管理是極為重要的部分,也是最難去做的部分,因?yàn)榘踩O(shè)備之間還沒有統(tǒng)一的標(biāo)準(zhǔn)。各家不一樣,接口不統(tǒng)一。

現(xiàn)在有些用戶希望在建立大的安全管理中心同時(shí),結(jié)合后臺(tái)運(yùn)維或者自己有一套運(yùn)營(yíng)系統(tǒng)。這是一個(gè)很好的理念:人、技術(shù)、流程、標(biāo)準(zhǔn)、運(yùn)維,再結(jié)合動(dòng)態(tài)防御,形成大的安全防護(hù)體系,同時(shí)建設(shè)安全管理中心,提高安全服務(wù)水平,從而能夠達(dá)到安全狀態(tài)可視化、可運(yùn)營(yíng)化。但實(shí)現(xiàn)起來依然困難重重,這也是目前安全的瓶頸之一。

三分技術(shù)七分管理

再好的技術(shù)和產(chǎn)品也要看如何使用、怎樣使用,安全向來是三分技術(shù)、七分管理。購(gòu)買再全的安全設(shè)備,但如果沒有很好的安全意識(shí)、沒有很好的安全管理制度、體系、相關(guān)規(guī)定,包括人員方面的建設(shè)等,而僅僅進(jìn)行了安全設(shè)備的羅列和部署,實(shí)際上等于將安全設(shè)備都扔在一邊不用是一個(gè)道理,那整體安全水平還是很低的。

當(dāng)前的安全將會(huì)逐步以應(yīng)用安全、Web安全為主,慢慢發(fā)展起來。而最重要的是:加強(qiáng)人們的安全意識(shí)是當(dāng)前最為緊迫的問題。

【編輯推薦】

  1. 研究人員用黑客玩具輕松破iPhone
  2. 業(yè)余黑客工具Firesheep推出24小時(shí)下載超過10.4萬(wàn)次
  3. 安恒信息范淵:運(yùn)營(yíng)商應(yīng)用安全防護(hù)急需加強(qiáng)
  4. 360提醒:黑客利用“大S汪小菲閃婚”跟風(fēng)掛馬
責(zé)任編輯:佟健 來源: 51CTO.com
相關(guān)推薦

2010-09-27 14:25:51

2010-09-26 17:00:43

2010-12-22 12:57:16

2011-11-21 09:55:31

2010-09-16 13:45:57

2012-08-03 09:25:14

2010-09-16 13:45:57

2012-11-11 14:33:53

2010-06-09 10:25:18

SET應(yīng)用層協(xié)議

2010-07-23 20:53:23

2010-05-05 20:57:18

2012-05-23 09:32:01

2023-07-14 10:04:03

2016-11-29 15:22:47

協(xié)議應(yīng)用層安全層

2011-03-28 13:38:18

微軟云計(jì)算金融行業(yè)

2010-05-25 11:32:06

2010-06-28 15:52:17

2010-02-03 09:15:22

應(yīng)用層交換機(jī)

2015-06-16 13:08:45

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)