论坛首页 >> 藏精搁满18点此进入全文阅读 >> 黑客与网络安全工程师的无硝烟博 ...

1 首页 上一页 1 下一页 尾页
15131781059-del11
等级:普通会员
头衔: 新手上路
星数:
帖数: 18
精华:0
积分:0
消息:
查看资料
发布于:2020-12-03 16:36
字体大小: 1#

91Pro

相信有些对网络安全这个行业感兴趣的小伙伴会存在一个问题:为什么一个系统的维护需要那么多安全工程师,有些网络安全工程师甚至是顶级的,而要攻破这个系统往往一个黑客就够了?是网络安全工程师水平不够吗?

著名作家温瑞安小说里有个名句——一个人若要暗杀另一个人,只要他够耐心,够狠够绝够时机,武功再高的人也防范不着

我们首先用一个形象的方式来理解一下网络攻防的过程。

搭建一个系统就像是盖房子

黑的过程,就类似你偷偷进一个房子

用别人的工具破门进小破房子的叫小偷 (脚本小子)

自己做的工具破门进大房子的叫贼 (黑客)

进高楼大厦的叫特工(大牛、大黑客)

进去还扔*的叫恐怖分子(黑帽子,中文也有叫骇客的)

这么说下来,其实盖个没法偷的房子不难啊,

找任何建筑工人都能完成,盖个水泥房直接往里灌满水泥

(做一个完全不能写入的固件)

密不透风,只要你不硬凿就进不去

例如金融和政府的信息安全主要不是依靠强壮的设计,而是依靠网络隔离。

这类*于互联网之外的网络有很多。

在没有物理连接的情况下,黑客想要探查网络内部结构的信息传递就非常困难。

但是房子得有用啊,

住家的得有门有窗,(有对外端口,操作系统)

园区里楼得在一起啊,(同网段)

大厦还得有顶有电梯,(各种应用开放端口,数据库、web系统等)

还得放人进去,放各种住户、业务相关、检查相关的人士进去,(各种远程权限和后台、社工)

这里面可操作空间就越来越大,

施工团队比灌泥墩子的水平高多了吧,但是是不是防贼难度变小了呢?恰相反

现实里防贼越来越容易,调个监控就完事,

网络上追查比较麻烦,首先得找到能查的记录,然后顺腾摸瓜没准还几层代理跑到国外机房去了。

当然,真要很严密的防御,比如盖成五角大楼那样,再配合严密的监控和保安,

其实也很难干进去,网络系统也一样。

我们再来分析一下这些保护系统的网安工程师的结构

绝大多数的系统,哪怕是和你兜里的钱,用的电、烧的煤气,看病的HIS,还有一大堆“关键基础设施”,相关的系统,维护的工程师都是普通的工程师,这些工程师从性质上分三类:

1、企业自建的安全部门。“关键基础设施”大多数都是国企,国企招聘,一个学历门槛是必须的,博士遍地走、硕士多如狗。。。基层的安全专责都是211、985,他们就算是水平很高,但绝大多数都是在做PM的角色

2、外包服务团队。国企自己的安全团队当工头,那具体做事的就外包啦,外包团队一般都是规模比较大的安全服务商或集成商,投标的时候人才济济,证书漫天飞,但实际驻场的时候就不好说了,总要赚钱恰饭啦,成本是首先要考虑的,一个正式员工带几个实习生那是常有的事情

3、原厂服务团队。很多合同中是要求原厂直接提供维护服务的,但参考第2条,原厂的服务也就那么回事

真正的顶级网安工程师就真的少得可怜了。为什么呢?对于企业来说,被黑只是概率*件,但是顶级工程师的费用可是不低的,犯不犯得着花大价钱去防止一个概率*件的发生呢?这就是网络安全还没被企业普遍重视的原因。尽管一旦被攻击,损失都是巨大的。

再谈谈为什么系统黑客为什么能黑进系统

1、系统是为业务服务的,也就是说,你的系统总要和使用者进行交互,使用者能访问,那么攻击者也能访问,即存在边界

2、系统是由人通过代码编写实现的,只要是人编写的代码,就肯定存在BUG,有BUG,就能被攻击者利用,即存在暴露面

3、对系统的防御目前只能做到被动防御,就是在边界部署一堆安全产品(城墙),在内部多挖几条壕沟(安全分区),但安全产品都是基于特征和签名做检测,攻击者总能找到绕过的方法,即滞后性

4、安全攻防,从防守的角度来说是全面防御,而攻击的角度来看只要找到一个薄弱环节,即不对称性

5、一般公司是安全工程师参与研发,运维是配合着工作,安全工程师对系统的风险进行评估,发现了通知研发运维整改,而配合的过程由于或多或少的人为原因,都会出现信息差/落地差,比如资产、使用的软件清单、版本都或多或少的不一致,基线执行的不彻底,这就导致了会有一定的风险没有被发现。这可能会给黑客机会。

6、所有的安全漏洞修复是要一定周期的,理论上一发现漏洞就应该及时修复,但实际上由于人力、资产规模、难度等问题,都会出现真空地带(微软有的漏洞修复周期需要3个月甚至6个月的都有),这也可能导致黑客成功利用入侵。

7、系统的安全很多时候,不单单是系统本身,跟人的关系也很大,只要跟人有关系,那么就存在弱点,被社工成功案例很多,更不用说内外勾结的了。

综合以上,我们就能得到原因了。当然腾讯代理吃鸡游戏的时候,游戏*满天飞。腾讯是怎么处理的?雇佣顶级的网络安全工程师吗?人家直接报警就完了。

个人签名
555
IP 属地:沧州
91Pro在线免费观看
收藏 0 0
0
1 首页 上一页 1 下一页 尾页
关于我们/about us
考试资讯
关注我们
快捷导航
考试资讯
更多
  • 91porny九色国 产一区二区久久

    各位考生:12月17日、18日举行的上海市2022年度二级建造师执业资格考试准考证下载打印开始时间因故由12月13日10:00推迟至12月15日10:00。由于

  • 91Pro最新网址

    91Pro最新网址

    中国建筑业协会近日发布《2022年上半年建筑业发展统计分析》。2022年上半年,江苏、浙江继续领跑全国各地建筑业,建筑业总产值双双超过1万亿元,分别达到1487

  • 91Pro

    91Pro

    近两年,多项职业资格考试制度大改:2021年,房地产估价师注册证书取消了专业及工作年限的要求,成绩滚动周期由2年调整为4年。2022年,一级建造师、监理工程师、

  • 91Pro福利在线

    91Pro福利在线

    上半年新冠疫情散发、多发、突发,为控制疫情传播风险,部分职业资格考试相应作出了全国统一推迟、部分考区暂停举行的调整,共涉及文物保护工程从业资格、咨询工程师(投资

  • 91porny九色影视app

    91porny九色影视app

    通知主要内容如下:为进一步完善建设工程价款结算有关办法,维护建设市场秩序,减轻建筑企业负担,保障农民工权益,近日,财政部与住房和城乡建设部印发《关于完善建设工程

  • 91Pro在线免费观看

    91Pro在线免费观看  7月,全国碳排放权交易市场启动上线,各界持续关注。首批已入市的2225家电力公司,年二氧化碳排放总量超过40亿吨。如今,全国

  • 91porny九色影视app

    测试工程师的主要职责是:  1.组织和安排日常实验室测试(如标准测试、现场测试和所有原材料测试)。  2.组织并参与中间竣工验收。  3.协调施工单位和监理业主

  • 91porny九色

    测试基本因素重要性的影响。  1、测试工作的重要性  藏精搁满18点此进入全文阅读是公路工程质量检测的有效手段。这项工作的目的是根据公路工程项目的检测结果,确定工程质量是否符合

  • 91Pro福利在线

    考公路水运试验检测工程师是有用的。通过公路、水运等方面的工程试验检测师这样的综合性考试,可以显著提升自身的专业技术水平,对实际工作大有裨益。  考公路水运试验检

我单位是经工商局正式批准注册成立的教育机构。我单位自成立以来矢志不渝的致力于人社部国家职业资格的推广与普及、住建部和交通部执业资格的考前培训和辅导工作,同时每年组织多期国家的标准(行业标准)宣贯会和相关的政策性研讨会。

咨询电话:010-57021039   18519866986

公司地址:地铁九号线七里庄E口出,向西顺沿四环辅路直行900米即到,祥龙物流商务楼。乘车路线:公交335.338.351.694.958.400等到丰台路口下车向南500米直达

扫描关注微信公众号

91porny九色亚洲日韩

扫码关注微信小程序
分享按钮
×
seo seo

91porny九色国 产一区二区久久

×
消息长度最多可添加100个汉字或者200个字母

91porny九色影视app

×

91porny九色亚洲日韩

×