企业被黑客攻击,“怼回去”合法吗?

简介:

“我的电脑被黑了,进行反击合法吗?”这个问题现在成为了主动防御概念中的焦点问题。

美国现有《计算机欺诈与滥用法》(CFAA,从1986年实施的CFAA禁止个人使用如防病毒软件等预防措施之外的防御行动)规定个人只能以防病毒软件进行被动防御。但美国议员Tom Graves前几个月提出了《主动网络防御明确法案(Active Cyber Defense Certainty Act,ACDC)》,该法案将允许网络攻击受害者在受到攻击时能够反击。法案中提到,企业若要保证合法,在反击前要通知FBI国家网络调查联合任务部队以下信息:

  • 被攻击的细节
  • 企业会如何保护入侵的证据
  • 企业打算如何避免攻击到未参与黑客行动的第三方系统

最近国外媒体SecurityAffairs对此发表评论文章,文章作者认为该修正案过于模糊,如果施行,则可能给法庭审判造成困扰。除此之外,作者还提出了以下对该法案的质疑,比如说攻击溯源本来就不容易,攻防双方资源规模并不对等。这些或许是值得立法者深思的。

企业被黑客攻击,怼回去合法吗?

问题1:网络攻击的归属问题

早期DoS防范时,大家普遍使用的方法是丢弃所有来自发动攻击的网络流量。但是黑客可以轻易把攻击伪装成某个无关的第三方,这样的话第三方就受到影响了。比如,A公司和B公司经常有生意往来。突然间某个黑客向B公司发送了大量流量,流量看起来像是来自A公司。B公司的防火墙因此屏蔽了所有来自A公司的流量。但是这样的话两个公司的正常流量也中断了。因此这样的防御方式实际上起到了更糟糕的结果,甚至比被DoS还糟糕,因此我们必须采用其他的方法。

假设这不是单纯的DoS流量,而是表面上A公司黑了B公司,B公司转而报复,黑了A公司呢?修正案中没有提到让受害者提供对于攻击归属的证明或者证据。我们知道要对攻击进行溯源是很困难的。2014年索尼公司被黑,大家都认为是朝鲜干的,现在过去好几年了,多国政府都努力查明,但是攻击的确切来源依然不明确。

130054_story__sony-hack-leaked-emails.jpg

“原本我们可以根据武器来判断敌人。你看到一辆坦克,就知道一定是军队的,因为只有军队买得起。网络世界里就不一样了。网络空间里技术的传播很广,人们可能拥有同样的武器:黑客、政治黑客、国家间谍、军队甚至是网络恐怖分子。”Bruce Schneier在2015年说过。 

试想索尼时间中这么多公司组织都无法查明攻击来源,一家公司怎么可能查出真正的幕后黑手?

问题2:资源的规模

企业拥有的资源其实并不多。企业的安全建设受限于道德、预算、开发的优先级等,但犯罪分子没有限制,并且即便他们本身的水平不够,也可以找一些黑客服务来进行攻击,企业是没有办法抗衡的。我们看看僵尸网络的规模就知道,在网络世界中,坏人的资源更多,互联网是不对称的。

cyberattacks.jpg

问题3:如何避免伤及无辜

ACDC法案保证企业“能够防御欺诈或者其他的活动”,但却没有提到社会责任。想像一下黑客黑了某个共享的服务器进行攻击,受到攻击的组织进行反击,势必就会影响到使用共享服务器的其他公司。

问题4:法案的意义

如果进行反击,企业希望达成的结果是什么?如果企业感染了勒索病毒,丢失了资料,即便攻击了“敌人”,这些数据也不会回来,并且我们假设企业能够识别出攻击的真实来源。从投资者的角度来看,你的数据还是丢了,而且还付出了额外的时间和金钱成本。如果是一些数据被窃取,通过黑客手段进行反击,即便删除了攻击者的数据也不能保证他们没有其他备份。

我们目前是靠政府执法部门追查网络攻击事件的,但很难达成满意的效果。但是连大公司都无法追查的网络攻击怎么能指望这些小公司会成功?反击能够让谁获益?这些问题令人摸不着头脑,更何况反击还可能会波及与攻击事件无关的人。

乔治亚理工学院信息安全和隐私协会分析师Yacin Nadji认为:

“更好的办法是提高执法部门官员的能力,包括研究自动化溯源攻击、估算经济损失、加快没收涉案计算机的速度。而允许‘用黑客手段反击’的法案从长远来看只会增加麻烦。”



本文作者:Sphinx

来源:51CTO

相关文章
|
7月前
|
SQL 安全 网络协议
【黑客入侵的20个方式】就问你慌不慌
【黑客入侵的20个方式】就问你慌不慌
|
SQL 安全 关系型数据库
网站被黑客敲诈勒索的处理办法
我有个好兄弟也是做程序代码的,他前天突然跟我说他之前接的一个私活网站,突然被黑客入侵了,拿着数据库管企业老板要挟要钱,不给钱的话说要把数据全删了,因为我本身就是做网站漏洞修复的服务商,有安全漏洞的问题,好兄弟都会想到我,他很奇怪,因为用的mysql数据库,数据库3306那个端口没对外开放,怎么会被人把这个数据库入侵了,我一猜我就说那肯定是这个数据库被别人Sql注入漏洞攻击了。通过了解知道网站用的是PHP脚本开发的,因为目前PHP很多源码都是存在一些漏洞的。
425 0
网站被黑客敲诈勒索的处理办法
|
SQL 安全 数据安全/隐私保护
公司网站被黑被篡改的处理办法
公司网站被黑被篡改的处理办法
389 0
公司网站被黑被篡改的处理办法
|
安全 数据可视化 云计算
你有一份防范病毒秘籍待查收,阿里云与你共战疫情!
你有一份防范病毒秘籍待查收,阿里云与你共战疫情!
3495 0
你有一份防范病毒秘籍待查收,阿里云与你共战疫情!
|
安全
315晚会揭秘:四种网上方式非法获取个人隐私
3月15日晚上8:00,央视3·15晚会主题为“用户信息泄露幕后”,对山东移动逆势发送垃圾短信的行为进行了曝光,同时也对各种非法获取个人信息的行为进行了曝光。 2008年央视“3·15”晚会用了将近半个小时曝光了垃圾短信制造内幕,同时对分众传媒旗下分众无线进行了重点曝光和暗访,揭开了垃圾短信制造的流程和内幕,曝光引发的连锁反应导致分众无线上市搁浅,最后被分众传媒取消无线业务,分众股价也随即被腰斩,一蹶不振。
1810 0
|
安全
未找到工作先遇黑客 八大人事局网站被挂马
本想去当地的人事局网站看看就业信息,没想到一打开竟然全是淫秽网站。家住开封的大四学生小李近日遇上了不堪的事。原来黑客打起了就业人群的主意,斗胆在开封人事局网站(http://www.kfrs.gov.cn/inc/)上做起“有色”买卖。
1109 0
|
安全
远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流
本文讲的是远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流,如今,不少人为了省钱,会尝试各种免费的方法获取网盘或视频播放器的会员权限,网上也流传着不少“网盘不限速神器”或者“播放器VIP破解工具”。不过,这些“神器”既不靠谱更不安全,因为它们已经被木马盯上了。
1401 0
|
安全 网络安全
又双叒叕是你!有人开始利用虚假《权利的游戏》泄漏资源发起APT攻击
本文讲的是又双叒叕是你!有人开始利用虚假《权利的游戏》泄漏资源发起APT攻击,《权力的游戏》资源被盗已经不是什么新鲜事,除了背后的黑客能用它来赚取赎金外,最高兴的莫过于追剧的粉丝了。粉丝的逻辑通常是这样的:资源泄漏>资源出现>下载种子>疯狂追剧。所以,对看片一族来说,种子是个神奇的东西。
2236 0