像黑客一样研究漏洞攻击

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:seedvs18606
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  安全工程师不应雷同于其他工程师,他们不是致力于支持系统运行,而是拼命研究系统什么状态下会瘫痪。因为绝大多数的软件漏洞只有在攻击者故意使用时才会被发现,平常的操作中则往往难以发现,所以像黑客一样思考问题是安全工程师该有的思维方式。
  
  控制他人电脑的一般途径是通过利用电脑软件中的漏洞来实现的。所谓漏洞就是软件中的错误——包括在规划和设计上的错误,但绝大部分的错误源于编程这一环节。任何大型软件都会有成千上万个漏洞,他们隐匿在软件系统中等待着被发现。而一旦被发现,他们就会成为攻击系统的工具。
  新的漏洞是炙手可热的商品。发现新漏洞的黑客可以在黑市上销售,或者借此向相关软件提供商狮子大开口,再或者不计后果地公开漏洞。即使上述事情都没有发生,至少软件漏洞被某些人所掌握的事实已经增加了用户的风险。那么,研究新的漏洞是否道德呢?
  答案无疑是肯定的,抛开那些风险不论,漏洞的研究有着巨大价值。安全工程师必须像攻击者一样思考。缺乏这种思维方式的人绝不可能设计出安全的产品。从全社会来看,无论是软件、互联网协议、投票机、票价卡及其他支付系统,这些都需要开发团队中有专人负责其安全性,而这些人都必须像攻击者那样思考问题。
  这种思维方式可能是与生俱来的天赋,但也可以锻炼。任何领域在这一点上都是一致的,比如优秀的密码专家在别人的算法和协议中总能发现漏洞;软件安全专家能在别人的代码中挑出漏洞;优秀的机场安保设计者会主动寻找破坏机场安保的新途径等。
  当有人向我展示他设计的安全方案时,我的第一个问题是:这个设计者曾经破坏过什么?任何人都能设计一个自己无法破坏的安全系统,如果他是一个曾经破坏过几十个类似系统的人,那么他设计的系统是值得一看的;而如果他从未破坏过,那么这个系统绝不可能是好产品。
  漏洞研究是至關重要的,因为这是培养我们下一代的电脑安全专家的方法。当然,如何处理一个新漏洞,这或多或少将牵涉到责任、法律等问题,因此我们需要一些能够击败不法分子的、有道德的安全工程师。对于我本人而言,研究漏洞是否道德这一点并不是问题。如果有人非要深入分析漏洞研究课题的本质,那么这个问题应该是:不去研究漏洞是否是道德的。
其他文献
作为2008年北京奥运会合作伙伴,联想在原有奥运纪念产品的基础上,又推出一套面向普通消费者的福娃闪存盘,融福娃、祥云、古钱币的设计元素于一体,具有较高的收藏价值。同时,4G产品仅198元的价格,也给使用者带来高贵不贵的实惠体验。  每套联想新版福娃闪存盘包含5款福娃图案的产品,每个产品在图案及色彩上有所区别。在外观设计上,产品以祥云云纹作为外观背景,正面镶入五个福娃图案,背面以奥运会徽为主体图案,
通过XTM具备的智能分层安全技术,可为企业提供真正的预防御保护。在黑客发现漏洞并发起攻击之前,它就能防止新的和未知的威胁,并防范零日攻击。    最近,微软安全研究人员发布了一个安全警告,他们在Windows中发现了一个极具威胁的漏洞,微软称之为“Conficker.a”的蠕虫病毒,并且已经在东南亚地区和美国范围内广泛传播。尽管微软在11月就已经发布过该漏洞的补丁程序,仍有很多人中招。  实际上,
有些BI专家称,今天以数据驱动和数据仓库为中心的BI将会转向互联网平台,因为互联网是开放、无需设备且自然分发的。Web方式下的实时性,更能促成实时的企业决策。  商业智能(BI)涵盖了很多技术和原理,但从根本上来讲,BI的目的就是要解放信息固有的结构,从而驱动企业信息系统对业务的决策能力。  Travelers 公司企业业务分析机构的副总裁Sullivan McConnell指出,BI是一个宽泛的
日前,记者获悉,由国务院信息化工作办公室、信息产业部、国家信息化专家咨询委员会主办,中国电子信息产业发展研究院中国计算机报承办的中国信息化推进大会于2006年11月28日~29日在北京国际会议中心举行,北京远特通信公司独有的FAX99电子传真凭借着其强大的市场影响力和无可比拟的自身产品优势,最终获得“2006年度信息化中国贡献奖”的殊荣。  作为一种新型的办公沟通工具——FAX99电子传真(htt
你是否每天在为寻找有用信息而焦头烂额?你是否在实施企业决策时却发现无从获取信息依据?你是否经常将一半以上的工作时间浪费在查找信息上?这其实是目前很多企业用户面临的困境。    数据必须成为资产    60%以上的CEO认为,只有有效利用信息,企业决策才能做到稳妥可靠。而为了合理利用信息,绝大部分企业员工不得不将70%的工作时间用于搜寻各种相关信息。这是IBM最近一项针对2000多家用户所做调查显示
为了使数据得到有效保护,许多企业不惜成本购买了大量磁盘、磁带,还有软件,这就足够了吗?作为企业的IT管理者,您有必要重新审视以下两个问题。第一,IT人员能否保障生产数据丢失后,需要恢复的所有数据始终得到了备份?第二,IT人员能否保障需要恢复的所有数据,都能够以一种及时的方式恢复?如果这两个问题的答案都不是十分肯定,就说明企业现有的数据保护流程没有提供必要的服务级别。对于所有IT组织而言,数据保护是
功能整合几乎是每一种电子产品发展的趋势,例如我们熟悉的手机,功能扩展到了游戏、拍照、网络、视频播放、移动电视等功能;即使是功能简单的MP3也加入了图片浏览、游戏、电子书等功能。功能的丰富往往意味着对其他产品市场的挤压。  应该说数码相机市场正在面对手机的蚕食,一方面,数码相机的发展刚刚停下像素竞争的脚步,在800万~1000万像素已经能够满足常规使用需求,而手机的拍照功能日渐强大,发起了对数码相机
什么让HR更出色?从1988年开始,密歇根大学商业管理教授Dave Ulrich和他的助手们就开始致力于这个问题的研究。2007年,他们研究提出了6个形象的HR角色,并用金字塔的形式表现出来。  位于金字塔顶端的胜任力是可信的行动主义者,这是胜任力中最重要的。HR要会尊重、赞美、倾听,能诚实完整地传递结果、共享信息、建立信任关系,能承担恰当的风险,提供公正的评价,善于影响他人。  位于金字塔中部的
成功地部署一个邮件归档系统需要针对企业邮件系统和邮件归档系统的特点进行全面的测试,且需要根据企业的实际情况及企业业务增长所带来的新压力及时调整,充分考虑稳定性、可用性、安全性以及扩展性等需求。    如何实现邮件归档系统的部署和产品的选择有很高的关联度。一个成功的部署需要在测试阶段做好充分的准备,针对企业邮件系统的特点及邮件归档系统的特点进行测试,且需要考虑企业的实际情况,根据企业业务增长带来的新
天安源,一个倡导“简单生活”的公司    认识天安源机房(TAY)和Jackey(其公司老总李晓峰)是在他们举办的一次研讨会上,后来就开始陆续收到他们公司的《天安源视界》,逐渐感觉这家公司比较专业也很专注。在与Jackey探讨问题的过程中,我们慢慢地成为了好朋友。在《天安源视界》里他们经常做一些市场调查,我偶尔也会参加。有一天突然收到TAY寄来的一本《简单生活》,说是参与问答抽中的小奖品。在喧嚣的