自动化渗透测试能否解决网络安全技能差距

来源 :计算机与网络 | 被引量 : 0次 | 上传用户:chenfenglianxi
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  对于现代企业来说,现代威胁环境是一个巨大的挑战。许多企业通过从最新的热门供应商那里购买最新的安全产品来解决"这个问题,并希望能以此为他们提供保护,但越来越多的人慢慢认识到,这并不足以保护他们的组织。
  自动化渗透测试和安全人才缺口
  工具和扫描器很好用,但只能找到已知的漏洞,许多漏洞只有经过培训的安全专家才能发现。不幸的是,缺乏训练有素、合格的安全专业人员加剧了组织面临的挑战。
  安全人才的缺口并没有变小,人们正在想出一些荒唐的想法来弥补这个缺口。最新的一個是自动渗透测试,这个想法的思路是以某种方式创建机器人来探测企业的防御系统并发现漏洞。但问题是,这与渗透测试的含义截然相反,真正的渗透测试不是自动扫描工作,而是利用有经验的网络专家的创造性思维来进行的。
  渗透测试的全部意义在于其具有创造性,从攻击者的角度思考,并识别机器和其他预内置逻辑无法识别的漏洞,从而领先网络犯罪分子一步。当我们教机器人识别和解决一些漏洞时,黑客会变得更有创意并找到新的漏洞来绕过这些自动检查的检测。
  我们应该尽可能多地自动化,但仅依赖于系统和网络的自动化安全测试并不能保护企业。解决这个问题的唯一方法是与优秀的网络安全专业人员合作。
  为什么思维方式的转变是关键
  安全团队需要具有对抗性或黑客的思维方式,即他们必须像攻击者一样思考。他们需要领先于网络犯罪分子一步,并就需要采取的重要行动及时向组织的其他成员提供建议。
  并非每个漏洞都是显而易见的。保护企业的最佳方法是让防御者像攻击者一样思考,并在每次似乎遇到死胡同时更加努力,不要轻易放弃他们认为没有意义的事情。成功防御系统、网络和应用程序不仅需要了解攻击者可以使用的工具,还需要了解他们如何使用这些工具以及何时使用。这需要大量的判断力,多找一些问题,而这些问题无法通过自动化测试来完成。自动化测试的好坏取决于告诉他们要查找和执行的操作,使安全变得困难的是,攻击者每次都在做不同的新事情。



  攻击者不需要一个巨大的漏洞来影响组织———他们很有耐心,等待个人犯错、通过网络钓鱼或社会工程进入。一旦进入,他们就会进入网络或提升权限以获得越来越多的敏感系统和数据。
  严重的黑客攻击和数据泄露通常始于小事故。由于大多数系统和网络的设计没有必要的安全防御机制,因此将一些小漏洞链接起来产生破坏性影响的情况并不少见。
  此外,攻击者不断开发新的恶意软件有效载荷并测试新的威胁载体。真正实现公平竞争的唯一方法是与对手一样富有创造力和坚持不懈。防御者还需要及时了解最新的漏洞利用、黑客技术以及恶意软件等。
  缩小网络安全技能差距
  在网络安全技能方面的差距是人的问题,但它不只是要找到足够的人来操作的工具,这些工具本身是不够的,所有工具都有保质期,攻击者找到解决方法只是时间问题。
  如果真的要解决安全问题,需要加强对所有人的安全意识培训,需要培训设计和构建系统以及网络人员具有攻击者思维。必须确保培训的安全专业人员能够像攻击者一样思考,及时了解最新的漏洞利用和安全问题。
  毫无疑问,我们需要更多合格的安全专业人员,解决人才短缺的问题没有灵丹妙药。不必成为IT专家即可进入安全领域,需要有一颗好奇的心,是一个创造性的问题解决者,愿意付出汗水来学习这门手艺,不要轻易放弃并继续前进。
  优秀的候选人可以来自组织的许多部门,譬如系统管理员、网络工程师、Web开发人员、客户支持成员,甚至是应届毕业生。虽然他们无法一蹴而就,但他们将具备在安全方面取得成功的基本特征。
  安全问题归根结底是人的问题。扫描仪、工具和自动化测试可以提供帮助,但要真正解决这个问题,需要多层次的人类创造力来解决它。
其他文献
摘要:针对计算机时间同步需求,设计了一种基于PCI Express(PCIe)总线的IRIG-B码(B码)解码卡,该板卡接收外部B码信号并解调出B码时间信息,通过PCIe总线将B码时间信息传递给计算机进而完成计算机时间同步。测试结果表明,计算机能够同步到B码时间,且B码解码精度优于100 ns,能够满足多数应用需求。  关键词:PCIe;B码;FPGA  中图分类号:TN253文献标志码:A文章编
期刊
随着社会的发展,无线电子通信技术被广泛应用在各个领域,但在应用过程中仍存在一定的安全隐患,严重影响了无线电子通信技术的发展。  无线电通信技术的主要应用  就目前而言,无线电通信技术的应用主要包含WiFi、4G以及WiMAX技术。WiFi技术是一种允许电子设备连接某一区域内无线局域网的技术,该局域网既可以是开放形式,也可设有密码保护;4G技术有效地实现了网络中不同平台、设备之间的信息传输并提供多样
伴随万物互联时代的到来,终端应用迎来爆发性增长。数据显示,2020年我国在架移动应用数量超350万,移动用户数高达9.3亿,人均上网时长4 h。从某种意义上说,移动应用市场正迈向一个崭新的阶段。  然而,现实情况中应用崩溃、网络卡顿、加载缓慢及页面白屏等问题时有发生,App应用性能的不稳定,严重影响了用户的使用体验。如何监测设备端用户体验,成为企业共同关注的问题。  App3.0:洞察真实移动用户
Adapdix近日宣布了一项补贴计划,为客户提供接触合格数据科学家的机会,以帮助克服全球实施人工智能(AI)和机器学习(ML)所需的熟练人员短缺问题。  Adapdix正在利用现有的熟练员工群体和先进的AI/ML边缘建模软件来满足客户对人工智能/机器学习项目的强大需求。然后,这一迫切需要的资源以5美元/h的补贴价格提供给Adapdix客户。此计划无需长期承诺,也就意味着参与积极概念验证、试点或生产
在过去20年,数字经济的兴起已经开始全面影响各个行业的发展,每一个企业都要顺应宏观经济市场的变化、应对同行业创新竞争的出现并紧密贴合持续变化的客户需求。因而企业和组织的数字化转型成为行业用户从过去到现在持续取得业务成功的关键,数字化进程正在全球范围内加速。  数字经济的蓬勃发展离不开全球范围内电子商务、移动互联和云服务等新兴业态在过去的起步和繁荣,而背后的关键支撑是数据中心的发展和赋能。  随着云
期刊
摘要:在研究了现代信息系统软件架构模式的基础上,提出了软件工厂模式的项目软件快速开发和构建技术。设计了一个自动模型开发和代码自动生成方法,通过CodeSmith代码模板可以将数据模型转化成为平台无关的可执行程序,并在此基础上研究了基于逆向工程的项目文档自动生成技术。通过在实际项目中的验证,使软件产品的开发时间缩短到1/10,设计文档编写的时间缩短到1/17,并且代码质量极大提高,应用开发和维护成本
当前许多科学领域的研究热点,是如何使人机交互变得更加方便高效、操作简单。在人机交互领域中,手势识别技术是关键性技术之一,随着科技的日益更新,它也跟随着科技的发展而发展,一直在保持着变化。当前,手势识别技术发展非常迅速,
摘要:本文设计了一种软件测试用例库,目的是实现软件测试用例的重复利用性,软件测试复用一方面可以解决测试人员经验不足带来的技术问题,另一方面还避免了设计用例设计过程的重复劳动,提高了测试效率。本文首先介绍软件测试用例的设计思想和具体编写方法,再提出软件测试用例库设计方法,将测试用例汇总起来,提取通用测试用例,通过专家评审,形成标准的软件测试用例库,供软件开发人员及测试人员使用,测试用例库的使用可缩短
近日,富士胶片商业创新(中国)有限公司举办了“全新Apeos旗舰新品发布会”。富士胶片商业创新(中国)董事长/总裁内藤昌继宣布推出全新产品品牌Apeos,并发布了首批富士胶片品牌旗舰智能型彩色数码多功能机———Apeos C7070/ C6570/C5570/C4570/C3570/C3070、Apeos C8180/C7580/ C6580和ApeosPro C810/C750。新品传承了SLE
期刊
在模型训练过程中,训练语料通常包含许多针对特定问题的边信息,而模型往往无法直接利用这些边信息。后验正则化(posterior regularization,PR)由于其框架的灵活性和简单性,在分类任务、自然语言处理以及远程监督系统等领域获得广泛应用。首先系统性地对后验正则化问题进行描述;然后详细介绍了三类后验正则化的通用框架,并指出了各个后验正则化框架被提出的原因以及其模型的具体形式、所具有的优缺