2019黑帽大会四大看点

来源 :计算机世界 | 被引量 : 0次 | 上传用户:chensiren
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  专家们发现了威胁新趋势,对新出现并不断增长的威胁发出了警告,包括安全对软件开发的影响以及社交媒体造成的越来越多的威胁。
  “黑帽大会”不仅揭示了当前困扰企业的IT安全问题,而且也揭示了即将影响人员和企业的新问题。今年8月在拉斯维加斯曼德勒湾举行的最新一次“黑帽”活动中,业界专家就网络犯罪分子越来越大的野心,IT安全专业人员怎样应对没完没了、猖狂的攻击浪潮发表了自己的见解。本文介绍演讲人员和与会者讨论的一些趋势:
  1.安全开发是软件开发
  在黑帽主题演讲中,Square公司的移动安全主管Dino Dai Zovi介绍了安全开发怎样融入到软件开发中。Dai Zovi认为,在增强企业内部安全影响方面,可以遵循三个变革原则:
  1. 从要完成的工作开始倒排工作流程。
  2. 寻求并应用杠杆作用,建立反馈循环,提高软件自动化程度。
  3. 要知道,文化总是胜过战略和战术。
  他在主题演讲中说:“安全工作涉及的范围可能不大,但我们要解决的问题可能很重要。我们必须通过更好的软件和更好的自动化功能,更聪明地工作,而不仅仅是埋头苦干。”关于自动反馈循环的重要性,Dai Zovi说:“我们一定要建立这方面的机制,只有更紧密的反馈循环才能让我们获胜。我们必须提供可观测的安全服务,这样你就能知道保护是否起作用了,而且还可以执行异常检测。当攻击者进行探测、学习、攻击,最终成功时,我们必须能发现他们。”
  同样,安全部门应明确开展什么工作——与内部部门交流,理解他们的工作,他们打算做什么,什么会导致矛盾,什么让工作轻松了。他们什么时候以及为什么与安全部门交互?在提供安全解决方案时,要理解他们的“雇佣”标准是什么(以及解雇标准),对此,可以为当前的需求建立敏捷方法,而不是花时间覆盖可用可不用甚至不实用的安全原则。
  Dai Zovi说:“这就形成了一种文化变革。人们工作起来就会合作的更好,更加相互理解。软件工程部门会编写安全特性,然后主动与安全部门讨论并寻求建议。我们希望发展风险共担的共生文化。这涉及到每个人。如果你在每一部门中都树立起安全责任,那么相对于安全只是安全人员的责任而言,就会更容易开展工作。”
  2.生物特征识别身份验证并非绝对可靠
  在一次颇受欢迎的黑帽会议上,中国腾讯安全玄武实验室的科学家们展示了他们可以用一副商店购买的普通眼镜来骗过生物特征识别身份验证。生物特征识别身份验证是安全行业发展最快的领域之一,使用面部识别、指纹识别、手写验证、手部几何形状、视网膜和虹膜扫描技术来识别用户。它被认为是对双重身份验证的改进,后者容易受到暴力攻击、网络钓鱼或者第三方登录过程的攻击。
  计算机科学家们创造了一种他们称之为“活力检测”的技术,实际上用来确定用户是活着的,而不是一副照片。该算法综合了人类身体特征的几种组合,共同决定了出现的个体是否是活着的,从而对抗那些试图通过向系统注入大量伪造生物特征来绕过防御系统的冒名顶替者。玄武实验室主持人研究员HC Ma介绍说:“以前的研究主要集中在怎样生成假音频和假视频,但是对于真正的攻击而言,非常有必要研究怎样绕过活力检测算法。”
  玄武实验室研究员HC Ma在他的黑帽演示中,向全神贯注的观众们展示了他和他的团队怎样使用一副经过改装的廉价眼镜来欺骗智能手机上的面部识别软件,并将其解锁。Ma和他的团队使用黑白胶带来处理用户眼睛图像的照片,然后将其贴到一副“普通”的老花镜上,放在一个熟睡的受害者的脸上,从而绕过FaceID识别。Ma预计,这种针对高科技安全的“低技术”解决方案还会不断出现。
  3.社交媒体是传播恶意软件、收集受害者信息的平台
  无论是Facebook、Twitter、Instagram还是LinkedIn,社交媒体已经成为很多人日常工作和家庭生活的一部分。對此,网络犯罪分子愈发把社交媒体平台视为传播网络钓鱼攻击和恶意软件的一种手段,视为是收集有关高知名度受害者(例如,公司高管)信息的地方,这些信息可用于网络欺诈、网络钓鱼或者其他定制的攻击。
  社交媒体作为操纵、信息收集和自动发起攻击的手段,是黑帽至少两次会议的焦点。据网络安全公司Bromium称,仅社交媒体平台每年就造成了价值超过32亿美元的网络犯罪。事实上,政客和民族国家已经通过社交网络控制了舆论。
  社交媒体不仅会持续影响选举和政治活动,还会影响企业的身份和声誉。根据萨里大学犯罪学高级讲师Mike McGuire为期六个月的研究,Bromium的《社交媒体平台和网络犯罪经济》报告预测,社交媒体是一个理想的“全球恶意软件分发中心”,20%的企业是通过社交媒体网站被感染的。
  在美国,社交媒体造成的网络犯罪的报告从2015年到2017年翻了三倍多,而在英国,社交媒体犯罪率从2013年到2018年翻了两番。4/10的恶意软件感染与恶意广告有关,而3/10来自恶意插件和应用程序。挖矿劫持是另一种流行的社交媒体网络威胁,2017年至2018年,被密码挖掘恶意软件感染的企业数量翻了一番。
  问题在于:几乎不可能禁止员工使用社交媒体——看看自己的Facebook、登录LinkedIn、看看孩子们在Instagram上发布了什么,尤其是当他们在工作中使用个人移动设备时。此外,社交媒体可以是实用而且重要的商业平台,特别是对于销售、营销和人力资源。因此,禁止使用社交媒体是行不通的。
  4.黑客技术既能行善也能作恶
  大多数人听到“黑客”就想到了“坏人”。正如大多数网络安全专业人士所知道的,不仅有白帽黑客利用他们的专长来查出坏人和犯罪渎职行为,还有人利用他们的黑客技术为社会甚至企业谋利益。
  在最近的黑帽会议上,哈佛大学伯克曼克莱恩互联网与社会中心的资深安全专家、作家、博主、顾问、研究员兼讲师Bruce Schneier提出了“为善的黑客”这一观点,即为了公众利益而从事黑客活动。
  Schneier与电子前沿基金会(ETF,Electronic Frontier Foundation)网络安全主管Eva Galperin和Graphika研究与分析主管Camille Francois一起参加了一个名为“为更善而黑客:技术人员让数字社会更美好”的研讨小组。这三位发言者都就他们的企业以及网络安全生态系统中的其他参与方怎样促进正面的黑客攻击,鼓励网络安全专业人员将其才能用于公共利益发表了意见。
  Galperin说:“随着时间的推移,EFF的积极作用逐渐展现出来。我们现在对形势有了更细致的看法。”EFF在跟踪软件、网络对家庭暴力的影响,以及政府和企业怎样利用互联网收集信息和宣传营销方面发挥着主导作用。Schneier说:“我们习惯于对抗性研究这一概念。从事公共利益活动深深植根于文化之中。我们希望它能更广泛的传播到技术领域。”
  原文网址
  https://www.csoonline.com/article/3433558/4-takeaways-from-black-hat-2019.html
其他文献
空中客车公司面临的持续性挑战为我们展示了将应用科学中的学术性研究用于解决企业问题的潜在途径。  空中客车公司正在寻求将量子计算领域中最优秀的人才汇聚在一起,通过开展全年竞赛的方式推动航空设计、优化和建模工作。  竞争目标之一是找到量子计算可以在哪些领域超越传统高性能计算(HPC)。挑战分为五个方面,涉及飞机爬升优化、计算流体动力学、构建用于求解偏微分方程的量子神经网络、翼盒设计优化和飞机载荷优化。
自太延元年起,北魏的西域政策发生变化,中西交通开始恢复并相继出现三次高潮,愈到后来,中西交通的规模愈大。在景明元年以后,除了西域诸国,有97个国家和地区与北魏通使往来。其规模远超两汉,并启隋唐中西交通之盛,承前启后,影响深远。同时,考诸北魏的中西交通史,也可以看到,影响当时中西交通盛衰不定的主要因素在于,北方柔然以及沿途吐谷浑、高昌、高车、鄯善等国是否加以阻挠,中西交通每次高潮的到来与维持都以北魏
随着越来越多的企业通过设计理念来提供用户友好的产品和服务,设计思维成为数字化转型的关键所在。  什么是设计思维?  设计思维正成为数字化转型成功的主要因素。但是,设计思维到底是什么,引领潮头的首席信息官们该怎样利用其能力来提升业务价值?  Gartner称,设计思维从业人员通过观察和分析用户行为来洞悉他们的需求和想法。理想情况下,他们可以利用这些信息创建数字产品和服务,帮助他们获得并留住客户。  
[关键词]“天朝礼制体系”,东亚经济圈,发展,反思  [中图分类号]K3 F11[文献标识码]D[文章编号]0457-6241(2008)10-0005-08    整理者手记:东亚经济合作与经济一体化建设问题,是近年国内外官、商、学各界关注的热点。从当前世界发展的大势来看,走经济一体化道路是东亚国家的最佳选择。从古代“天朝礼制体系”,到今天的东亚经济圈经历了漫长的发展过程。回首历史,东亚各国有合
犯罪分子和国家资助的黑客一直在寻找易受攻击的目标,导致对供应链的网络攻击也在持续增加。正如SANS研究所最近在一份关于供应链安全成功模式的报告中指出的那样,一些轰动性的事件表明了建立安全供应链并经常进行更新的重要性。  ·去年4月,很多美国企业的外包商—印度Wipro公司的可信网络被攻破了,并被犯罪分子所利用,对这家印度公司的客户发动了网络攻击。  ·去年5月,Adobe旗下的Magento电子商
随着2019年到来,数字化对各行业的影响依旧显著。  新一年,在客户体验方面有哪些趋势值得关注?  趋势1:对话式AI再次成为焦点  自动化正呈现出快速发展的整体趋势,对话式人工智能(AI)成为企业的优先着力点。  企业的技术能力明显增强,异常复杂的自然语言处理能力已成为企业的常规技能。  在Amazon的Alexa和Google Home的推动下,主要用于消费领域的语音AI开始向企業交流转型,目
增强网络安全成为启动数字化转型项目的推动因素。然而,实施过程中如果出现错误则会产生高昂的代价。  数字化转型对于很多企业的长期发展至关重要,因为这可以帮助企业抵御敏捷的初创企业的冲击,更好地满足客户期望,同时发现新机遇,降低成本。  此外,还有助于提高安全性。据451 Research公司去年年底进行的一项调查,49%的IT专业人士和业务经理表示,保护客户数据是他们的主要转型目标之一。  研究公司
攻击者有多种方法来攻击无服务器应用,但是本文中的这些最佳实践将有助于阻止这些攻击。  无服务器应用亦称为云函数,可执行非常具体的任务且存在时间仅为数秒钟。这使得它们在充分利用云环境和降低成本方面更加高效。  与任何新技术一样,这种新范式的安全隐患尚未得到充分探索或理解。PureSec的首席技术官兼联合创始人Ory Segal称:“许多人仍然认为无服务器是神奇的,保护代码的安全可交由他人负责,但事实
在近日舉行的2020工业互联网大会上,工信部部长肖亚庆表示,近3年来,我国工业互联网基础设施建设稳步推进、应用创新生态持续壮大、经济社会贡献不断增强,有力支撑了经济高质量发展。  大会公布的数据显示,2019年我国工业互联网产业经济规模达2.1万亿元,对经济增长的贡献达到9.9%。目前,5G 工业互联网正加速向企业生产核心环节延伸,标识注册总量已突破54亿,进入工业互联网平台的工业设施已达4000
提起“中台”这个概念,我们要追溯到2015年12月7日,时任阿里巴巴集团CEO的张勇宣布公司进行业务升级和调整,并启动中台战略,要构建符合DT时代更创新灵活的“大中台、小前台”的组织机制和业务机制。  在此后的几年间,“中台”模式并没有马上推广到其他企业之中,直到2018年下半年。  2018年9月30日,腾讯宣布了7年以来最大规模的组织变革,新成立了由汤道生担任总裁的云与智慧产业事业群(CSIG