寻找安全漏洞?谨慎为之

简介:

漏洞奖励项目的益处众多,但风险亦然。

当涉及向当事方通报技术漏洞时,多数安全研究者和黑客们都清楚他们需要谨慎处理。Logan Lamb 从中吸取了惨痛教训,当他发现了家用警报系统的安全脆弱性时,然后迫于知名家居安全厂商的压力,在去年8月的美国黑帽大会上对这一发现未做披露。

寻找安全漏洞?谨慎为之

但黑帽大会也是厂商愿意自找麻烦的场所。2014年,移动信用卡处理器厂商 Square 推出了它的安全漏洞奖励项目,这个项目通过 HackerOne 管理。2013 年,微软在拉斯维加斯会议推出了它的漏洞奖励项目。尽管黑帽大会及其他安全集会促进了各行业安全漏洞奖励项目的可能性,事实却是多数组织仍缺乏机制去保障“局外者”稳妥地通报安全缺陷。

漏洞奖励项目的益处众多,但风险亦然。PayPal的漏洞奖励项目前负责人Gus Anagnos 是这样认为的,他在本月专题文章《审视漏洞奖励项目》中与技术类记者 Alan R. Earls 做了经验分享。Anagnos在7月加入了安全创业公司 Synack ,作为该公司战略与运营副总裁。他提及:“你正与谁在打交道,关于这点并不总是很清晰—你并不知道自己是在与白帽子合作还是黑帽子。”

Anagnos 还说,“这些系统中可能存在大量噪音,提交的内容并不总是有质量保证,而那些发现也并不总是那么重要。”

先驱者谷歌在2010 年推出其奖励计划,面向它的研究者提供如 Bughunter 大学这样的社区资源,帮助简化漏洞提交流程。该公司告诫研究人员说:"我们通过漏洞通报形式接收到的提交材料,大约有 90% 最终被确定为对产品安全只有很少的实际意义或完全没有。"

漏洞奖励计划仅是在累积漏洞吗?最高级别的金钱奖励通常针对可能导致敏感数据和隐私问题危害的技术漏洞。

我们可曾想过是谁提出了bug这一用语?是Grace Hopper 。几年前AT&T 年度网络安全会议期间,他在接受 AT&T 首席安全官 Ed Amoroso “采访”时提出的。这次Marcus Ranum赶上了 Ed Amoroso 的时间,进行了一次对话,获得他对发展中计算机安全产业难得的视角。随着安全控制技术的迅速发展,CISO需要跟上技术评估,并面对复杂的安全设计制定策略和战略。

由于很多公司希望能更早检测到入侵事件并限制其危害,业界针对 SIEM (安全信息事件管理)系统的兴趣日益增加。但是信息过载(误报)以及不能捕获高级攻击迹象(漏报)仍然是其主要问题,Rob Lemos在《寻求数据分析驱动的安全:你的 SIEM 系统在濒危名单中吗?》一文中进行了报导。大数据和高级分析技术有望提供更好、更完整的威胁检测。

随着一些组织会从行为分析中寻求针对威胁的早期检测,我们再次讨论索尼影视娱乐遭受黑客事件之后、所谓“足够好”的安全这一概念。有哪些权衡会影响业务风险决策?且展望未来会如何改变?技术类记者 David Strom 采访了几位来自不同行业的安全官和IT安全经理,并将其发现在《索尼事件之后“足够好”的安全》一文中做了报导。

企业如何能基于实际威胁和漏洞情况实施防御,而不是投资到较为宽泛的技术措施上面?这些问题的答案仍然难以获得,由于CISO 需要操心的长名单中还添加了风险管理和业务运营知识—信赖的伙伴关系、全球威胁意识、可靠的体系结构和经验证过的技术。什么是足够好的安全,以及你什么时候需要更多?


作者:Kathleen Richards


来源:51CTO

相关文章
|
6月前
|
数据采集
|
12月前
|
Web App开发 SQL 安全
五种类型的渗透测试使潜在漏洞为零
一个渗透测试或笔测试是软件或硬件系统,寻求有意计划的攻击,以揭露可能违反系统的完整性,并最终损害用户的机密数据固有的安全漏洞。在这篇文章中,我们将讨论不同类型的渗透测试,以便您了解要覆盖的内容、估算工作量、高效执行。
116 1
|
数据采集 安全 前端开发
|
安全 前端开发 网络安全
公司网站有高危逻辑漏洞要修复怎么办
在我SINE安全对客户网站进行逻辑漏洞检测的时候,逻辑漏洞就是指由于程序结构输入管理不紧,造成程序代码不能够 正常解决或错误处理,一般发生在新用户注册、找回密码、信息内容查询、网上交易结算额度等。我将全部逻辑漏洞的现象分成前端开发和后端开发2个组成部分,整体构思全部都是先检测前端开发再检测后端开发。在我解读中实际上便是能提升标准限定的便是漏洞【像无法更改的,利用抓包就能够更改了】。
99 0
公司网站有高危逻辑漏洞要修复怎么办
|
安全 网络安全
企业需要优先修补与勒索软件相关的漏洞
企业需要优先修补与勒索软件相关的漏洞
117 0
|
SQL 安全 前端开发
PHP网站漏洞修复公司对于业务漏洞的修复
最近,我们公司的在线业务系统遇到了一个更为棘手的问题。该公司的网站在线商城系统遭到黑客的入侵,数据库中的用户数据被黑客盗取。由于大部分的客户信息的泄露,公司接到了客户投诉说是电话经常被骚扰,以及受到广告短信。由于缺乏专业的安全技术没有安全方面的经验,PHP系统仅限于功能的实现。看来我需要学习安全方面的一些防止SQL注入攻击的,所以我必须下定决心,努力学习网站的安全。通过不断的探索,我找到了一个比较好的PHP安全方面的书籍“PHP安全之路”。在阅读的过程中,我会把学到的东西记下来,以便将来可以进行学习回忆。
211 0
|
安全 前端开发 关系型数据库
网站漏洞修复之逻辑漏洞修补的方法
在网站安全的日常安全检测当中,我们SINE安全公司发现网站的逻辑漏洞占比也是很高的,前段时间某酒店网站被爆出存在高危的逻辑漏洞,该漏洞导致酒店的几亿客户的信息遭泄露,包括手机号,姓名,地址都被泄露,后续带来的损失很大,最近几年用户信息泄露的事件时有发生,给很多企业,酒店都上了一堂生动的安全课。关于网站逻辑漏洞的总结,今天跟大家详细讲解一下。
450 0
网站漏洞修复之逻辑漏洞修补的方法
|
安全 前端开发 JavaScript
渗透测试 越权漏洞的检测与修复
渗透测试在网站,APP刚上线之前是一定要做的一项安全服务,提前检测网站,APP存在的漏洞以及安全隐患,避免在后期出现漏洞,给网站APP运营者带来重大经济损失,很多客户找到我们SINE安全公司做渗透测试服务的同时,我们积累了十多年的漏洞检测经验,对客户的网站各项功能以及APP进行全面的安全检测,下面我们就对渗透测试中的一些知识点跟大家科普一下:
564 0
渗透测试 越权漏洞的检测与修复
|
Web App开发
微软发布应急补丁 修复IE零日攻击安全漏洞
3月30日消息,据国外媒体报道,微软宣布计划发布一个应急补丁,修复在IE浏览器中的一个零日攻击的安全漏洞。 IE浏览器的一个累积的补丁(MS10-018)修复黑客在最近几个星期利用的在IE 6和IE 7浏览器中的安全漏洞。
819 0
|
Web App开发 前端开发 安全
IE发现新的零日攻击漏洞 用户可采取缓解措施
11月4日消息,微软发布警告称,黑客正在对IE一个新的零日攻击漏洞进行新一轮的有针对性恶意软件攻击。这个安全漏洞能够让黑客实施远程执行任意代码攻击和路过式下载攻击。 微软在安全公告中称,这个安全漏洞是由于IE浏览器中的一个非法的标记参考引起的。
722 0