漏洞奖励项目的益处众多,但风险亦然。

当涉及向当事方通报技术漏洞时,多数安全研究者和黑客们都清楚他们需要谨慎处理。Logan Lamb 从中吸取了惨痛教训,当他发现了家用警报系统的安全脆弱性时,然后迫于知名家居安全厂商的压力,在去年8月的美国黑帽大会上对这一发现未做披露。

但黑帽大会也是厂商愿意自找麻烦的场所。2014年,移动信用卡处理器厂商 Square 推出了它的安全漏洞奖励项目,这个项目通过 HackerOne 管理。2013 年,微软在拉斯维加斯会议推出了它的漏洞奖励项目。尽管黑帽大会及其他安全集会促进了各行业安全漏洞奖励项目的可能性,事实却是多数组织仍缺乏机制去保障“局外者”稳妥地通报安全缺陷。

漏洞奖励项目的益处众多,但风险亦然。PayPal的漏洞奖励项目前负责人Gus Anagnos 是这样认为的,他在本月专题文章《审视漏洞奖励项目》中与技术类记者 Alan R. Earls 做了经验分享。Anagnos在7月加入了安全创业公司 Synack ,作为该公司战略与运营副总裁。他提及:“你正与谁在打交道,关于这点并不总是很清晰—你并不知道自己是在与白帽子合作还是黑帽子。”

Anagnos 还说,“这些系统中可能存在大量噪音,提交的内容并不总是有质量保证,而那些发现也并不总是那么重要。”

先驱者谷歌在2010 年推出其奖励计划,面向它的研究者提供如 Bughunter 大学这样的社区资源,帮助简化漏洞提交流程。该公司告诫研究人员说:"我们通过漏洞通报形式接收到的提交材料,大约有 90% 最终被确定为对产品安全只有很少的实际意义或完全没有。"

漏洞奖励计划仅是在累积漏洞吗?最高级别的金钱奖励通常针对可能导致敏感数据和隐私问题危害的技术漏洞。

我们可曾想过是谁提出了bug这一用语?是Grace Hopper 。几年前AT&T 年度网络安全会议期间,他在接受 AT&T 首席安全官 Ed Amoroso “采访”时提出的。这次Marcus Ranum赶上了 Ed Amoroso 的时间,进行了一次对话,获得他对发展中计算机安全产业难得的视角。随着安全控制技术的迅速发展,CISO需要跟上技术评估,并面对复杂的安全设计制定策略和战略。

由于很多公司希望能更早检测到入侵事件并限制其危害,业界针对 SIEM (安全信息事件管理)系统的兴趣日益增加。但是信息过载(误报)以及不能捕获高级攻击迹象(漏报)仍然是其主要问题,Rob Lemos在《寻求数据分析驱动的安全:你的 SIEM 系统在濒危名单中吗?》一文中进行了报导。大数据和高级分析技术有望提供更好、更完整的威胁检测。

随着一些组织会从行为分析中寻求针对威胁的早期检测,我们再次讨论索尼影视娱乐遭受黑客事件之后、所谓“足够好”的安全这一概念。有哪些权衡会影响业务风险决策?且展望未来会如何改变?技术类记者 David Strom 采访了几位来自不同行业的安全官和IT安全经理,并将其发现在《索尼事件之后“足够好”的安全》一文中做了报导。

企业如何能基于实际威胁和漏洞情况实施防御,而不是投资到较为宽泛的技术措施上面?这些问题的答案仍然难以获得,由于CISO 需要操心的长名单中还添加了风险管理和业务运营知识—信赖的伙伴关系、全球威胁意识、可靠的体系结构和经验证过的技术。什么是足够好的安全,以及你什么时候需要更多?

作者:Kathleen Richards

来源:51CTO

寻找安全漏洞?谨慎为之相关推荐

  1. 使用Fiddler插件X5S寻找XSS漏洞

    跨站脚本是 OWASP 十大威胁中的一个.这种漏洞允许攻击者注入恶意代码.应用程序中任何用于可输入的位置,都有可能发现这种问题.如果网站存在XSS漏洞,攻击者就可以向常规用户注入恶意脚本.XSS漏洞可 ...

  2. 【BlackHat】速修复!有人正在扫描 Exchange 服务器寻找 ProxyShell 漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 在2021年黑帽大会上,研究员 Orange Tsai 发布了微软 Exchange ProxyShell 远程代码执行漏洞的详情,于是威 ...

  3. [译] APT分析报告:08.漏洞利用图谱–通过查找作者的指纹来寻找漏洞

    这是作者新开的一个专栏,主要翻译国外知名安全厂商的APT报告,了解它们的安全技术,学习它们溯源APT组织和恶意代码分析的方法,希望对您有所帮助.当然,由于作者英语有限,会借助机翻进行校验,还请包涵!前 ...

  4. java 框架漏洞网站_在分层架构下寻找java web漏洞

    web开发应用程序(网站),是目前应用最广泛的程序.但是开发者的水平参差不齐,导致了各种各样web漏洞的出现.本文站在分层架构的角度,分析一下如何在java web程序中找到可能出现的种种漏洞. 本文 ...

  5. 27岁程序员转职赏金猎人:一个漏洞10万美元,比工资香多了

    Python实战社群 Java实战社群 长按识别下方二维码,按需求添加 扫码关注添加客服 进Python社群▲ 扫码关注添加客服 进Java社群▲ 作者 | Sambodhi 编辑 | Tina 来源 ...

  6. 二进制漏洞挖掘_漏洞挖掘的艺术-面向二进制的静态漏洞挖掘

    本文首发于"合天智汇"公众号 作者: 萌新 0 本文是本系列的第二篇,将对面向二进制程序的静态漏洞挖掘技术进行介绍与分析. 面向二进制程序的静态漏洞的挖掘技术由于缺少源代码中的结构 ...

  7. 漏洞 立即留言_漏洞挖掘小白入坑指南

    文章出处:FreeBuf 文章链接:http://www.freebuf.com/articles/neopoints/144967.html 写在前面的话在此之前,很多朋友都曾通过电子邮件在我直播的 ...

  8. Web Hacking 101 中文版 九、应用逻辑漏洞(一)

    九.应用逻辑漏洞 作者:Peter Yaworski 译者:飞龙 协议:CC BY-NC-SA 4.0 应用逻辑漏洞不同于其他我们讨论过的类型.虽然 HTML 注入.HTML 参数污染和 XSS 都涉 ...

  9. 米斯特白帽培训讲义(v2)漏洞篇 SSRF

    米斯特白帽培训讲义 漏洞篇 SSRF 讲师:gh0stkey 整理:飞龙 协议:CC BY-NC-SA 4.0 很多 Web 应用都提供了从其他服务器上获取数据的功能.使用用户指定的 URL,web ...

最新文章

  1. 影像组学视频学习笔记(18)-使用MRIcroGL软件格式转换、勾画ROI、Li‘s have a solution and plan.
  2. Exchange 2013学习(八),Outlook Web App offline
  3. 小程序分享到朋友圈功能_微信小程序开放分享到朋友圈功能
  4. 【控制】滑动模型控制(Sliding Mode Control)
  5. Mybatis Plus 2 升到 Mybatis Plus 3 时,实体继承的Model类的的相关问题...
  6. 【Linux】一步一步学Linux——visudo命令(104)
  7. 2016ICPC沈阳站
  8. 三议(巧用:before和inline-block伪元素解决)跨浏览器不定长宽,中心为基点,百分比定位~...
  9. ps如何修改图片大小尺寸_如何查看图片尺寸,大小及如何修改图片尺寸—淘宝美工入门课03...
  10. 图像处理二:仿射变换和透视变换
  11. [CodeForces - 276A] Lunch Rush
  12. 三菱PLC学习方法分享
  13. 用JAVA 创建自己的 A4 打印语言
  14. 怒爬某破Hub站资源,只为撸这个鉴黄平台!
  15. 从排名看主流半导体厂商在3G市场的策略与心态
  16. Android:启动优化
  17. 2023年金融节假日函数(VBA)
  18. Windows Update启动不了如何解决?教你快速修复
  19. 百度编辑器抓取微信图片并替换内容
  20. 钙钛矿在太阳能电池领域的研究进展

热门文章

  1. 《软件工程》第四次作业--目标软件(必应词典)
  2. 如何创建支持不同屏幕尺寸的Android应用(转载)
  3. 鼠标监听地图让我创造出个性的风格(地图开发)
  4. 屏蔽布线系统端接模块的技巧
  5. 谷歌紧急修复已遭在野利用的0day
  6. 两个基于 PowerShell 的新后门盯上微软 Exchange 服务器
  7. MITRE 发布防御知识库 Shield
  8. Good Bye 2017
  9. Android OpenGL 使用
  10. learnyou 相关网站