2016年7月20日,“自由平等开放的漏洞报告平台”乌云网[1] 被迫停摆,包括乌云网创始人方小顿[2] 在内的多名高管突然被捕。乌云的存在可以说是为了修复人们长期缺失的安全意识和堪忧的安全生态,但是在当今中国的语境中,相应法规尚未完善以及市场环境不够成熟的情况下,乌云网所走的弯路或者做的努力都有待验证。

西电捷通作为一家领先的网络安全基础技术国际化研究机构。我们研究、设计和交付的网络安全基础协议如果被比喻成盾的话,那么渗透测试或者黑客工具就可以看作是矛。但是在西电捷通安全业务中渗透测试或者黑客工具的使用也可以视为一种有效的诊断措施,简单地说,渗透中找出的漏洞可以被进一步当做从产品的架构设计、研发、测试、运维、甚至完整的产品生命周期各个环节的安全规划输入信息,提前发现自身协议或者系统中的问题。

这个事件给西电捷通敲了个警钟,涉及到“矛”的时候,我们要有所为有所不为,因为也许就是大家的一个“无意之举”,我们西电捷通的公司负责人也有可能面临被带走的后果。所以,在相关法律法规出台之前,西电捷通不希望发生类似的事并为此付出如此沉痛的代价!

0x01:乌云网踩雷的原因究竟是什么?

乌云网作为这个行业的先行者,以漏洞披露作为其商业模式,确实帮助不少机构及时发现了漏洞。但像乌云这样一家民营公司,掌握如此多的安全漏洞,自诞生之日起,其本身就一直游走在法律的灰色地带。同时,乌云网的漏洞披露执行机制,让很多机构和个人也存有很多疑虑。据说圈内流行这样一种做法:黑客们入侵网站盗取信息,最后只要在乌云网向厂商提交漏洞,就可以洗白。以上种种都构成了这次乌云网踩雷的原因。

0x02:从法律角度来说,西电捷通人要了解什么呢?

作为西电捷通的员工,我们有必要重点了解一下漏洞测试的法律边界或者说临界点。

1)  漏洞测试的法律边界在哪里?[3]

我国法律中和攻击入侵有关的主要是《刑法》第二百八十五条、二百八十六条这两条,以及相关司法解释。这两条主要看:有没有越权控制系统,有没有越权获得数据,有没有破坏系统可用性。

简单来理解就是说:入侵获取 10 组以上金融证券行业的用户身份认证信息,或 500 组以上一般系统的用户身份认证信息,或入侵了 20 台系统,就可以判刑了。如果获取 50 组以上金融证券行业的用户身份认证信息,或 2500 组以上一般系统的用户身份认证信息,或入侵了 100 台系统,就可以判三年以上。

如何在漏洞测试过程中避免触犯《刑法》,那么就要注意获取的信息种类和数量,更不要去尝试植入后门。如果从规避自身风险的角度来讲尽量不要触碰一些身份认证信息,所谓身份认证信息,包括帐号、密码、口令、数字证书等。

2) 黑客到底有没有黑白之分?

在IT世界里,黑客分为两种,一种是“黑客”,把系统漏洞兜售到黑市上,谋取巨额利益。另一种则是“白帽子”,把系统漏洞提交给厂商,让厂商及时修复漏洞从而保护用户信息。两者有一个共同点,他们都能够发现计算机和网络系统上的漏洞。但是在一个刚刚对信息安全有些概念的国家里,人们还没有足够的能力去完全辨别“白帽子”的工作和“黑客”有什么区别。两种黑客之间,实际上仅有一线之隔,都游走在法律的边缘。

举一个形象例子[4]来看:有相应技术的黑客们,“黑”进一家企业的系统并发现漏洞,相当于一个江洋大盗撬开了银行的保险柜。按照白帽子、黑帽子约定俗成的分野,黑帽子黑客会直接将保险柜中的财宝席卷一空;但是白帽子黑客的做法,是并不偷拿保险柜中的“一针一线”,而是好心好意告诉银行,保险柜的锁不够安全,应该及时加固,更有甚者,会告诉银行加固的方法。

退一步讲,如果银行的保险柜失窃,丢没丢东西,只要清点一下数目即可。但是数字化的系统对于“闯入者”性质认定就极为复杂,因为数据有着极其容易复制的特性,偷看数据、复制数据都可以非常隐蔽地进行。“数据没有丢失,但不代表没有被偷看、复制,这在技术上比较难以界定。”

0x03:从技术角度来说,西电捷通人如何避免踩上雷?

作为西电捷通人,如果有哪位公司安全技术工程师对挖掘漏洞这方面有浓厚的兴趣或者工作之余做了一些白帽子的工作。但是通过这次事件也应该引起注意,明确哪些红线不能踩:

1) 不要随意使用黑客工具进行非授权测试

未授权的黑盒安全测试从法律角度讲是违法的,也就说没有经过厂商的同意和授权,进行渗透的过程本身就是非法渗透的过程。更重要的是,很多检测工具在检测过程中,可能会涉及到自动缓存数据的问题。或许我们并不愿意获取这个数据,但是检测过程中,工具有可能把数据存储在我们的电脑上,这个情况下就会导致非法获取计算机信息数据。

2) 漏洞测试要经过授权或者报备

如何真正做到负责任的漏洞披露或者测试[5],这个问题值得我们深思。有一些渗透测试是必要的,但是没有授权的渗透无异于无证驾驶。如果大家要在公司内部进行渗透测试,一定要事先在IT或者相关协作上进行报备;如果大家要对其他厂商、企业、个人进行渗透测试一定要经过授权后,注意是授权后,是授权后,授权后(重要的事说三遍)!那什么是经过授权的渗透测试?要有正规的书面/邮件认定,像这样的(模板)。

0x04:从职业操守来说,西电捷通人需要选择做正确的事情!

西电捷通的安全技术工程师们可能会问:“为什么部队里的军人需要实战练习,相互搏击,而不是对着沙袋天天锤?原因很明显,只有在最真实的环境中,才会遇到很多意想不到的问题,而攻克这些问题,才能真正使得技术得以提升,同理,安全人员如果只是拿着虚拟机测试环境在那一遍又一遍的测试的话,多半也是没什么进步的,所以我们不可避免的会接触一些实际环境。”

OK,西电捷通的安全技术工程师们有极强的安全敏感性当然是很好的,但是当面临利益诱惑时要选择做正确的事情。引用《黑客追击令》里非常出名的一句话:“我能从全世界的每一个 ATM 机里取出钱,但是我没有”, 这正是公司要求大家在工作行为上需要做到的应有的自律。

0x05:公司寄语

在日后的工作中,西电捷通希望大家真正将安全融入工作的各个方面,基于对抗的安全研发核心理念并紧扣公司的核心业务进行研究,以及更加全面的判断和有效验证西电捷通公司各安全产品的工程化实现安全性。顾城的一句诗似乎可以道出西电捷通人目前所做的事情:“黑夜给了我黑色的眼睛,而我却用它寻找光明”。

如果您是有兴趣的“技术爱好者”可以选择加入安全可视化团队,与他们一起在遵从国家和地区安全法规的基础上,将你所掌握的技术适当地转化为可视化应用案例,解决客户和基础安全技术之间的认识和理解盲区,提供能够充分满足不同需求的安全可视化解决方案。


[1] 乌云成立于2010年,可以说是中国最大的民间漏洞平台兼“白帽子”聚集地。乌云不止有漏洞报告平台,还有安全领域的知识库、讨论社区,还有众测平台 ( http://ce.wooyun.org )。乌云网此前曝出了多个互联网平台信息泄漏事件,如此前的铁道部官网12306用户数据泄露一事,为乌云网赢得了公众不少好感。

[2] 方小顿,网络ID叫“剑心”,是乌云网的创始人之一,也是赫赫有名的“白帽子”黑客。

[3] 参考TK教主(Tombkeeper)微信公众号的评论文章《关于“白帽子”的法律和道理》

[4] 引用自南方周末记者李在磊的报道文章(http://www.infzm.com/content/118576),借鉴了傅德明(化名)的比喻和个人观点

[5] 互联网工作组在RFC2026《负责任的漏洞披露过程》草案中提到“报告者应确保漏洞是真实的。“

转载于:https://www.cnblogs.com/raulyin/p/6761144.html

企业内部安全宣贯:乌云网停摆事件的思考与评论——By Me相关推荐

  1. 乌云网停摆之后的思考----记我短暂的互联网安全之旅

    近日,听闻著名漏洞报告平台乌云网(http://www.wooyun.org/)被迫停摆,多名高管被抓,网站也贴出"服务升级"公告,暂时无法访问.我与乌云网的几位创始人也有过几次接 ...

  2. 《互联网交互式服务安全管理要求》宣贯解读(完整版)

    2020 年 3 月 1 日由公安部颁布的<互联网交互式服务安全管理要求>1-5 部分行业标准(以下简称"标准")正式实施,为互联网交互式服务提供者落实互联网安全管理制 ...

  3. 安徽省16市什么企业适合做知识产权贯标申报好处和什么材料汇编整理

    安徽内的企业包括以下16个市的企业怎么知道自己是不是适合做知识产权贯标呢?那么申报知识产权贯标有什么好处,政策是什么呢?申报材料和申报流程步骤又是什么呢?那么来看看小编整理的项目资料,相信对你会有所帮 ...

  4. 大陆唯一7nm光刻机被抵押!武汉千亿投资、台积电大牛掌舵的芯片项目官宣停摆...

    杨净 金磊 发自 凹非寺 量子位 报道 | 公众号 QbitAI 投资超千亿.运行三年的芯片项目,被官方披露陷入「烂尾」危机. 连价值5.8亿元,大陆唯一一台7nm光刻机都被拿来作抵押. 在国产芯片备 ...

  5. 《数据管理能力成熟度模型》标准宣贯会在上海召开

    2017年5月12日,由全国信标委大数据标准工作组.中国电子技术标准化研究院.上海市经信委主办,上海市大数据联盟承办的"数据管理能力成熟度模型标准宣贯会"在上海超级计算中心召开.工 ...

  6. iOS app 企业内部发布及HTTPS服务器配置

    转自: http://www.cnblogs.com/cocoajin/p/4082488.html iOS企业内部发布及HTTPS服务器配置 一:所需的条件 1. 苹果开发者证书,企业版 299$ ...

  7. 该终端已停用_宣杭老线停用,勾庄、三墩、仓前、老余杭、瓶窑三千多亩地待开发...

    一 周 速 递 1.时隔120多天,主城区土拍1月5日重启 2.杭州地铁7号线首通段开通倒计时 3.杭州地铁6号线预计年底通车 4.宣杭老线今日正式停用 5.崇贤-老余杭连接线高架桥预计明年竣工 6. ...

  8. 哪些企业可以做知识产权贯标,你不得不了解的事!

    "知识产权贯标"到底是干什么的?对企业有什么用呢? 可能很多企业都不是很清楚,也不知道应不应该去做这个事情,请随小编一同来观看! 一.什么是知识产权贯标 知识产权贯标即贯彻< ...

  9. 信息安全意识如何免费宣贯

    信息安全意识就是人们头脑中建立起来的信息化工作必须安全的观念,也就是人们在信息化工作中对各种各样有可能对信息本身或信息所处的介质造成损害的外在条件的一种戒备和警觉的心理状态. 2.如何增强信息安全意识 ...

最新文章

  1. sw运行很卡怎么办_windows10系统SolidWorks运行速度很慢如何解决
  2. rcp errata
  3. SAP Analytics Cloud里取出SAP Cloud for Customer的Reports列表
  4. android recyclerview 横向item 宽度,RecyclerView的item宽度不能全屏显示及线性布局与grid布局切换混乱解决方法...
  5. nginx简单代理配置
  6. 加州大学欧文分校 计算机专业,UCI的Computer Science「加州大学欧文分校计算机科学系」...
  7. python123安装教程_小白安装Python环境详细步骤!
  8. Mac底下java和jre路径
  9. zookeeper 四字命令的使用
  10. numpy构建卷积网络
  11. linux下实现文件双向同步 unsion,unison做数据双向同步
  12. 32位系统和64位区别
  13. 用计算机术语形容人性格的词语,概括人物形象(性格品质)的词语
  14. 台式电脑计算机怎么用,怎么用键盘开机电脑_台式电脑键盘怎么开机-win7之家
  15. uestc 1593 老司机破阵(线段树 or multiset)
  16. list中的元素升序排列
  17. 家用空调什么牌子好又省电质量又好
  18. 用户体验设计师(UE)职务描述。
  19. C#——Windows银行储蓄管理系统
  20. Unity 自定义Image形状

热门文章

  1. 关于Python的mock
  2. Spark-SQL编程总结
  3. 引起cpu流水线阻塞的三个原因
  4. clock子系统的总结
  5. 海星星博客oracle,海星星hktk
  6. 定义一个简单的teacher类
  7. Aizu 1379 Parallel Lines
  8. 长文详解!Docker客户端与服务端TLS认证(Docker Remote API认证)
  9. python嵌入式脚本_基于Python的嵌入式脚本研究
  10. 万字长文细说工业缺陷检测