“美国人事管理局公布的数据,它们在4月一个月当中,系统遭攻击的次数就达到3.08亿次,你说有多少病毒侵入了它们的系统?”Bob Flores说,“美国人事管理局的信息安全保护是用所谓的病毒特征方式进行防护,所以它只能侦测已知威胁,没有办法防范未知入侵。最糟糕的是,他们虽然有入侵侦测系统,但没有合理的防护措施,所以东西(黑客)进来他们知道,但没有办法把它(黑客)挡下来,人事资料也没有加密,所以人家一进来就偷走了。”
“最重要的是,你必须知道公司哪些资料是你要优先保护的;还要建立一个处理事件应变的小组;同时,还要教育你的员工如何防范风险,发现有问题了要报告给谁来处理。”Bob Flores如是说。
防止人才“黑化”
在防范入侵的同时,一个问题也让人深思:到底为何这么多“天才”会选择进入黑客产业链?
黑客在很多人心目中是比较神秘的,李伦铨却表示,黑客其实也是普通人,只不过掌握了很多专业的技能。“给他们一个好的环境,他们就不会流失到黑产中;让更多的人留在正面去研究怎么防范攻击,而不是成为攻击者,这是应对安全问题最釜底抽薪的办法。”所以,他也戏谑地将HITCON称为“义工”组织。“我们是义工。”他反复地跟记者重复这句话,面带微笑。
“其实每个黑客都曾经是一个天真的孩子。”李伦铨给记者讲述了一个故事。曾经,一个年轻的黑客发现了雅虎的一个漏洞,出于正义的本性,他将这个漏洞发送给了雅虎的技术人员,然而雅虎却迟迟没有做出回应,后来,久候雅虎答复不至的他收到了他联系的雅虎技术人员个人送给他的一件T恤,于是他在T恤胸前写上了这样的字样表达他的不满:“I reported a bug to Yahoo and all I got was this t-shirt。”(我向雅虎上报了一个漏洞,这件T恤是我得到的全部回报。)
“Hacking Team这样的组织,将监控程序销售给各国政府可以获取上百万美元的回报,因而也可以出数万甚至更高的价格去收购0day漏洞;与此同时,企业却往往没有意识到漏洞的价值,对上报者不闻不问。”李伦铨表示,这也许是很多黑客被吸引到暗面的原因——不仅有高额回报,同时有能够获得认可的感觉。
李伦铨现在担任台湾黑客年会HITCON的组织者,也会以HITCON的名义,作为领队组织台湾的黑客去参与国际上的一些黑客大赛。“我认识的黑客都是比较正派的。”他介绍,HITCON平时也是比较松散的,成员各自有各自的生活,“平常除了吃饭我们也没有其他事情,大家都很忙。我们很少会聚集。”他所做的,就是鼓励大家,树立一些目标,让大家联合起来,有一个方向去努力。
除了HITCON成员,李伦铨也接触过各国的一些其他黑客,不过并不频繁。“美国,或者中国大陆太大了,见面就要坐飞机,所以很少见。”他向记者表示,在一些重大活动上,他们会见面,不过很多人只知道绰号,黑客彼此之间也有一些神秘感。他表示,他认识的黑客,包括中国台湾、中国大陆的一些知名黑客,基本都能抗拒黑产的诱惑。“大家都是技术人才,很单纯。”不过,他也不忘笑着补上一句,“我也知道非常多抗拒不住的人,当然他们也不会跟你讲。”
李伦铨认为,对黑客人才,除了引导之外,也要有合理的回馈机制。“之前那次事件,雅虎被嘲弄了之后,就很快地建立了一套对上报漏洞的人的回馈机制。目前,雅虎花在这方面的钱已经超过100万美元,做得相当不错。”李伦铨“洗白”了之前调侃过的雅虎。他也很赞同中国大陆的“乌云”这样的漏洞平台在做的工作。“正面的经济回报一定没有黑产能提供的多,但出于内心的正义,或是担心与黑产交易产生的风险,有这样的机制,就不会让好孩子变成坏孩子。”
云查杀不是“万灵丹”
应对防不胜防的APT入侵,安全企业们纷纷把目光投向大数据,希望通过大数据来对未知威胁进行“自动化”的侦测。
在去年的美国DEFCON黑客大会的竞赛中,HITCON取得了亚军的成绩。李伦铨向《第一财经日报》记者介绍了比赛的机制。“每个团队会获得自己的设备,上面有不同的漏洞,你要在5分钟之内找到漏洞攻破对手的系统,并尽量不让自己的系统被攻破,这样的竞争会重复进行多轮。”他介绍,找到漏洞远比修补容易,一个漏洞的修补最少也要几个小时,但攻破只要几分钟。因此,美国政府也在尝试用机器来进行自动化地寻找漏洞、攻击、修补等过程。
“也许明年,就会有一个初步的成果出来,美国也会邀请全球的黑客团队去和这个系统比拼,也许到时我们会被打得体无完肤。”他这样调侃道。不过,他也表示,做出这样一个系统还是非常困难的。“毕竟这个领域的顶尖人才就那么一小部分,让这一小撮人才去构造这么大一个系统,进展不会太快。”
而手握多年防护数据的安全企业,也在寻找如何利用这些数据的方法。不过,在个人计算机上已经实践的“云查杀”,应用到企业并不容易。
“个人与企业的行为和要求都相差很大。例如,一个新出现的程序快速传播进大量个人电脑,你从这一行为出发判断它是病毒,准确率达到80%,即使误判,最多是重装系统;但在企业,一个新出现的程序快速传播,可能是企业新开发的核心应用。你如果将它误判成病毒,杀掉了,企业的业务可能会崩溃。”张伟钦表示,极端情况,例如一些对精密性、实时性要求很高的工控系统,“扫描病毒造成的反应迟缓可能比病毒本身危害性更大。”
今年8月,趋势科技还特地将其在台湾举办的年度信息安全大会CLOUDSEC2015的主题定位在云安全、移动安全方面,希望寻找新形势下的企业信息安全管理及防御策略。
“未来的趋势,更合理的做法是将大数据包装成一个平台,交给客户,上面的各种应用机制由客户根据自己的特性去调整。”张伟钦说,“直接将大数据打包进一个产品,希望它能够解决问题是非常难的,因为大数据很难控制。”
(责任编辑:安博涛)