信息安全蓝海,怎么入行

来源 :大学生 | 被引量 : 0次 | 上传用户:aiwo2516
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  大家对信息安全有了基础认知后,
  可能有的同学还在将信将疑:
  不是IT专业出身,没有很强的代码和IT运维基础,
  我该怎么做,我真的能做好么?
  信息安全对手:黑客
  曾几何时,那些互联网上的黑客给人的感觉就是闲(吃)着(饱)没(了)事(撑) 干(的)的一些技术高手。早期的中国黑客是读翻译书本长大的,他们通过学习了大牛黑客的著作,尝试着练习黑客技术。在那个全中国的IT和互联网都刚刚起步的年代,很多系统管理员对于这方面的知识都是非常有限的。所以,我国的“小黑客”们虽然攻击手法和擦除痕迹(俗称擦脚印)都还不是很高超,但也还是“屡有斩获”的。那时候,刚刚成长起来的中国黑客大多还是学生,往往不会做坏事。他们中很多人也只是想做点什么向自己心中的女神“炫技”,或者偷偷潜入到教务处的系统里,把自己不及格的成绩改掉。
  时至今日,信息安全顾问们的对手已经没这么简单了。
  最新Verizon数据泄露报告(DBIR)的数字显示,在大部分领域,全球信息安全攻击者当中,70%以上已经是有组织有地位的犯罪团伙了。他们收费不菲,全世界范围内能雇得起他们的客户往往非富即贵。他们中的很多人已经不是那种不修边幅、有点内向、彬彬有礼的极客形象了,而是正儿八经商人的样子,身着名牌西装,坐在私人会所或者顶级酒店的酒廊里面,和他们的客户谈价钱。他们中的一些人可能还是暗网中的大卖家,操纵着一些黑暗的利益集团。
  在这种形势下,这样的黑客团伙做的事情也发生了很大的变化。如果我们翻看那些造成损失最大的信息安全事件,就会发现他们在攻破目标系统之后,往往不是立刻开始行动,而是潜伏下来,寻找最合适的时机下手。他们的目标已经不是当初的炫技或者表达诉求了,而是为了巨额的经济利益,甚至是不明的政治利益。
  我们的优势
  我们的对手画像已经描出来了,有些同学不禁心里打鼓了:面对这么多强大的对手,我们这样的IT和信息安全的双重菜鸟能是他们的对手么?和计算机专业的同学相比,我们真的有优势么?
  结论自然是肯定的。上期我们谈到了非IT专业的同学在各自专业领域里的理解和浸润本身就是一个很大的优势。在很多政府和企业的安全运营中心(SOC)中,都会有该组织所涉及业务领域的专家。他们既懂得组织中的核心业务领域的知识,又有信息安全的背景,我们把这样的角色称为SME(Subject Matter Expert)。
  因为IT专业甚至是信息安全科班出身的人往往有一些自身的局限性。经过多年的IT实践,他们对某些著名的公司或者工具深信不疑。很多攻击者就是利用这样的习惯,展开行动的。下面就是两个例子:
  事件1.Putty中文管理工具被植入后门,窃取管理员SSH用户名密码
  不了解Putty的同学可能要学习一下了,这是信息管理领域大名鼎鼎的免费远程登陆工具,可以在Windows下通过安全通道SSH来登陆到任何一台Linux或者Unix主机上展开操作。习惯用Windows客户端的程序员们最喜欢它了。
  原本Putty英文版是没什么问题的,有不少国内的热心肠把Putty的界面汉化后,免费给大家使用,不过这当中也混杂了坏人。2012年,攻击者汉化了一版Putty,在里面植入了自己的后门。发布后,他购买了相关的关键字在百度上的搜索排位,将自己注册的域名在网站上进行推广。几步之后,就把自己的这个版本“洗”成正统中文Putty了。无数IT专业人士就这样中招了,在他们下载使用之后,攻击者通过这个后门窃取管理员所输入的SSH用户名与口令,并将其发送至指定服务器上。
  事件2.XcodeGhost苹果开发者工具被捆绑恶意代码
  说起Xcode来,苹果MAC和iOS平台上的开发者一定不陌生,这个苹果公司发布的开发工具是非常流行的。然而,Xcode比较大,苹果又没在中国大陆放镜像,所以中国的开发者们下载Xcode往往很麻烦也很慢。2015年中旬,某个恶意代码制造者通过在开发者论坛,打着“方便下载”的旗号,散布捆绑过病毒的Xcode 安装包XcodeGhost,使得中国的苹果开发者们在这个工具上编译出来的苹果App 被注入第三方的恶意代码,向指定网站上传用户数据。
  从上面这两个例子中可以看出,科班出身的IT大拿们也不是无懈可击。攻击者利用他们一些先入为主的使用习惯来制造漏洞,很轻易地就制造了大面积的信息安全攻击。其他专业的同学们反而没有这样的习惯,也就不会有这样的风险了。
  另外,在信息安全防護的框架中,管理流程也是很重要的一环。很多科班出身的人往往很重视技术,却对安全流程嗤之以鼻。非IT出身的同学们反而没有这个问题,他们更加中立,更容易遵循安全管理流程,更容易扮演好信息安全顾问的角色。
  要入行,该学习什么?
  上面提到,现如今最流行的安全攻击已经不是简单的炫技和搞小破坏了,而是更有组织有计划的长期攻击行为。在信息安全领域,这类破坏力最强最难防控的安全威胁被称为APT(Advanced Persistent Threat)。APT背后的攻击者往往目的性很强也非常有耐心,他们渗透到组织内部后,将恶意代码和软件植入IT系统中的关键环节。在时机不成熟时,他们往往在组织内部潜伏下来,不动声色地观察周边的情况及在组织内部传播,并周期性地汇报给组织外部的攻击网络。一旦他们发现想要的利益出现时,才展开大规模攻击。
  防控这样的APT是非常非常难的,这不是一两个IT高手或者信息安全大拿可以轻松搞定的。顶尖信息安全机构里的专家们针对这种情况,重新定义了信息安全框架。在这样的框架中,人和技术仍然是重要因素,与此同时信息安全管理流程被摆在了很高的地位了。
  在掌握一些信息安全的基础知识之后,学习信息安全管理体系和流程是非常有必要的。在这个领域里,ISO/IEC 27001及相关系列标准是应用最广泛的一个。这里面涵盖大量的安全风险识别、评估、监控、处理、审计等多方面的内容。从信息安全管理的角度来重新定义信息安全防护,强化管理流程。对于非IT专业的同学来说,在流程上发力相对容易一些,而且可以取长补短,从一开始就建立对全面信息安全框架的认知。然而,IT专业的学生很多有根深蒂固的技术思维,有些人甚至会忽视管理流程。所以,这一点对于非信息安全科班出身的同学来说,是一个突破口。
  找到了突破口,不等于真的不需要学习信息安全的基本技术。相反,如果要迈出第一步,找到一份实习或者工作,还是需要全面了解网络安全、WEB安全和主机安全方面的多种攻击方式原理和主流防控手段。这里面的内容很多,很难一下子吃透。而且,随着安全设备和软件厂商的进步,很多安全威胁已经不那么有威力了。但是全面的学习还是有助于培养在信息安全方面的感觉,对于通过面试还是非常有帮助的。
  在信息安全领域要有所建树,非一日之功,需要不断地学习和实践。尽管非IT专业出身的毕业生有机会随着这股浪潮发挥自己的优势进入这个领域,但是要在该领域走下去,仍然要不断充实自己的安全知识,动手练习安全防控技能,熟练掌握各种安全厂商的产品和工具,不断观察各种恶意代码的样本,培养安全嗅觉……感谢伟大的互联网,这些内容都可以在网络上找到,剩下的就看个人的修行了。
  责任编辑:方丹敏
  对于非IT专业的同学来说,在流程上发力相对容易一些,而且可以取长补短,从一开始就建立对全面信息安全框架的认知。
其他文献
现在回过头来看这段把每一天过得像世界末日一样的日子,感觉就像一场恍惚的梦,所有的苦和累都已经记忆模糊,唯一清晰记得的是完成作品的那天早上,我们五个人肩并肩地走在十一月阳光和煦的校园林荫道上,顶着大大的黑眼圈,笑得比阳光还灿烂……  你本是课堂的王者,  七月曾说过,“宿舍是一个埋葬青春的地方”。当然,手机也是。每日计划背诵单词,一个月下来目标只完成了一半;每天运动三十分钟,却总在忙碌的一整天里挤不
很多时候,我常与家具说话  说着说着  它们就飛起来了  有时我擦洗它们  就像擦洗自己,抚摸自己  摸着摸着,木质的心  就唤醒了  枕头  越来越多的人喜欢你,拥抱你  柔软的、松质的弹性  倘若有一日没有枕头  似乎也无法安眠  也有一些人,习惯无枕而眠  或认石作枕  他们说,手脚放平  才像天地
多年前曾读朱学勤先生的《思想史上失踪者》,读后心有戚戚焉,不揣浅陋,东施效颦,  故有本书《寻找法律史上的失踪者》。  “接飞花坠叶,作因缘观”,本书主要机缘有俩。2002年,蒙刘广安先生推荐,有幸受教于李贵连先生。李教授是晚清修律大臣沈家本的隔世知己,为中国法学界复原了沈家本这一中国近代法律史上的枢纽人物,展示了晚清法律改革波澜壮阔的历史画面。燕园三年,见贤思齐,我萌发了研究沈氏周围法政人物之兴
20世纪30年代,马丁·海德格尔仅发表了一篇哲学论文——《荷尔德林和诗的本质》。海德格尔选择荷尔德林的诗作,用较长时间悉心地解读,从存在“显隐二重性运作”的复杂相关性上思索“诗的本质”,为我们理解诗与人与大地乃至整个文化思想史的关系提供了新视角。海氏由之寻找真理存在以及呈现的可能性.最终走入通向哲学本源的林中路。也是从海德格尔开始,“返乡”成为哲学上的重要命题。  和荷尔德林相似。蓝角无疑也属于“
夏天尾声,一篇题为《沉默的铁狮——2016年北京师范大学校园性骚扰调查纪实报告》的文章如平地惊雷,横空出世。康宸玮,这名来自北京师范大学文学院的大三男生,用4个月的调查撰写了这份报告。一万三千多字的内容,有学术、有纪实、亦文学。在自我保护、观察社会、推进变革等多层面,大学生可以走得比沉默更远。  “铁狮”也象征力量  “他是北师大四年内第一个因涉嫌性骚扰离开学校的本科生,在2016年5月末的黄昏,
高利锋宁波大学  村委会在各个主要道路交叉口设置卡口,卡口工作人员主要是村里的党员。我是一位预备党员,在这非常时期,我觉得应该做点事情,而且我在学校做过志愿者的工作,就主动向村委会报名当一名卡口志愿者。村委会很欢迎年轻人,于是,我开始了在卡口的志愿服务。  卡口志愿者是四班制上岗,每六小时一班,以确保卡口24小时有人值班,坚决不错漏一个人。每个卡口是四五名固定的本村志愿者,负责疏导车辆,盘查询问,
这个世界乱糟糟的,而你干干净净,可以悬在我的心上,做太阳和月亮。  我和F先生是初中同班,高中同校,在学习上我一直努力和他并肩。我们一直保持着普通同学的关系,见面也是礼貌地微笑。分了文理科后,我成绩一直平平,而他越来越优秀。我以为像他这么优秀的一定很多人喜欢吧,所以我不敢多想,也觉得不可能。不知道是不是距离产生美,他在我隔壁班,每次经过我都在人群中寻找他的身影,一眼认出他,然后再快速地躲闪眼神,假
海水将一些彩色鹅卵石  冲击过来  后者以一种不动声色的倔强  陷进去。当肇事者退去  我看到了这一切:  汹涌的归于平静  沙和水分离  不远处的石头上  我们的名字并列排在一起  它们的主人在走失后,终生负痛  五月  夜晚发黑的树林贡献出温润  那是爱人,你的手  于一本旧书中寻找熟悉的词句  挥霍完积攒的一切后  我们变得虚弱,来到清晨——  光拖动植物们长长的影子  从阴暗处走出来。然后
青少年学生人小情多。学生的情感会形成一种驱动力,教师应善于利用学生的情感,亦引导他们主动投入、积极参与教学过程。初中语文教材本身蕴含着作者丰富的情感,可以说学生有情,教材亦有情。那“教材——学生”之间情感的桥梁便是教师之情,靠教师去传递,去强化,让学生随着教学过程的推进,入情、动情、移情、抒情。情感的纽带就连结、沟通在教材——教师——学生之间。    一、在初读课文、激发动机中——入情    一位
诗睡了  文字零星醒着  许多情节似梦非梦  像极了妈妈的脸  她的乳名叫故鄉  自从知道这个秘密  我就习惯  把思念交给月光,让忧伤  随风而去  苏醒  一声春雷  绿色的通道就打开了  草根们纷纷钻出来  探春  和平年月,也需要  闯关东的人  只有撞开这尘世的单调与冷漠  春风才会真正得意