渗透测试员解密企业系统评估

2009-1-12    | |
打印本文章
RSS

导读:本文中介绍了对Nickerson的采访,他在采访中谈到了渗透测试和外包的风险,以及企业为什么需要渗透测试这种程度的评估,以及对商业间谍和企业中的安全和法规的平衡的看法。

关键词:渗透测试 外包 风险 评估 商业间谍 安全 法规

正在加载数据...

【TechTarget中国原创】Chris Nickerson是你最怕的噩梦,你看不到他的进入,他可以潜入你的数据中心。在他选择的任何服务器上安装恶意软件,并在不对安全产生影响的情况下从容退出。 Nickerson是Lares Consulting的CEO,他在TechTarget的这次采访中谈到了渗透测试的乐趣和外包的风险。

  TechTarget:有人付钱请你入侵到公司的建筑和网络中。为什么需要这种等级的评估?

  Chris Nickerson:原因是,在有我的安全项目的我工作过的每个地方,最大的问题就是取得正确渗透测试的基金。我发现你表示和证明的你可以做得越多,你在人造造成的心理影响就越大。当我在他们面前拿到了他们密码,并且证明我可以在夜里两点进入他们的数据中心。当在他们的安全快照中什么也没有的时候,它就起作用了。这个很有用,而且已经在政府部门使用了一百多年了。对于安全人员来说,他们要说他们已经准备好战斗了。那么好,证明一下吧。

  TechTarget:海外各国写了这么多的代码,如果公司没有对使用的人足够的注意,那么商业间谍的危险会有多大?

  Nickerson:这一点儿非常现实。这些公司在很多地方花了了很多钱。在软件行业这是个大问题。我认识一些人,而且我自己也曾经作过事故响应,在这里你会发现,正是守门人窃取了源代码。这种情况越来越糟。有些资金雄厚的公司雇用黑客团队进入他们对手的公司,并且取下一季度的设计稿。看看社会诱捕行动这样的事情吧。紧跟在后面的人们可以帮助桌面工程师,建立管理,然后开始向他们支付没有信息的费用。然后他们就依靠这些钱,很快我就可以让他们为他们没想过的事情付钱。我就以你的公司为基地,然后把你付款要我保护的信息出售一百次。这是很漂亮的黑客的方式。我们把这种商业间谍作为美国公司中的严重威胁,而这些公司都会把他们的研究开发(R&D)向其他国家外包,然后再回到本国进行产品分类。

  TechTarget:平常的公司如果防御商业间谍呢?

  Nickerso:他们需要少发些牢骚,少猜测。我在Sprint运行了一个项目,但是却很不安全。我们做了社会工程培训项目,想要把一些人们常用的诡计教给用户。在一个星期后,我们打了电话,对他们进行了社会工程测试。成功率很低。这很不安全。他们所知道的唯一的事情是了解了测试有多糟糕。

  TechTarget:你所看到的企业的信息安全项目中最大的错误是什么?

  Nickerson:了解业务是我认为的最正常的,但是我的大部分客户都被我的观点震惊了。全面检查并决定什么是最重要的需要保留的,并把信息安全项目建立在这些之外是最关键的,而不仅仅是遵守法规。你可能遵守了法规,但是如果你的系统受到了工具,你就会被辞退,而没有薪水。人们会在法规和安全的方面犯错误。

  TechTarget:你见过有些公司把重点放在了法规上,而没有作足安全?

  Nickerson:是的。我曾经为一家遭受过数据泄露攻击的公司的母公司做过评估,我向他们展示了漏洞,他们说:“这不是法规的要求,我们不在乎。”这是敞开数据中心的大门,而他们所说的只是“法规、法规”。我喜欢向人们表示我可以接近公司的关键资源,不管多近。我喜欢告诉客户任何东西都可以通过Windows控制。你不认为这是问题吗?好吧,我可以对你的硬盘加密而不告诉你密钥。你就完了!

【美国TechTarget独家授权】 Penetration tester explains secrets to accessing corporate systems

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Dennis Fisher     译者:Tina Guo   
  评论
 
试问现在你所管理的企业网络真的安全吗?你有信心做肯定回答吗?如果你还不能确定回答,那何不来一次安全审计,用事实来说话吧。
 
最近人们陷入了关于渗透测试功能的激烈讨论,由Fortify共同创始人Brian Chess的预言引发,渗透测试这种做法将会在2009年灭亡。而Ed Bellis表示渗透测试在数据丢失防护……
 
提起黑客,很多人会自然联想到一副副面无血色的脸孔,深邃的眼睛隐藏在厚厚的镜片,但是记者真切感受到这个小圈子中不仅仅是冷冰冰的机器语言……
 
今年的黑帽安全大会成为了众多黑客展示自己技术的舞台,它继续向人们展示着加密技术和系统等方面的不安全性。本次大会中,Apple操作系统……
 
在加拿大召开的全球黑客大会当地时间周五落下了帷幕,除了安装Linux的索尼Vaio笔记本电脑安然无恙外,另外一台安装了Vista的富士通笔记本在最后一天也被攻破……
云计算的概念越来越流行,而且云计算被认为是一种强大的商业模式,使用云计算,可以根据需要购买计算能力、磁盘存储、协作应用开发资源、客户关系管理(CRM),而且它非常灵活。但是采用云计算会遇到与外包有关的敏感的公司数据所能遇到的所有风险。当你和第三方已知或未知的转包商交易时,特别是在全面范围内时,执行安全策略和遵从法规要求就很困难。再加上云模糊的特性以及非传统厂商进入这个市场,就更增加云的危险。
“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。
入侵防御系统(Intrusion Prevention System,IPS)是这段时间网络安全业内比较热门的一个词,这种既能及时发现又能实时阻断各种入侵行为的安全产品,自面世那天起,就受到各大安全厂商和用户的广泛关注。本指南将帮助你深入了解IPS,并介绍专家对IPS未来的预测。
最新更新
专家答疑
技巧
Mike Rothman
问:Unix审计设置的最佳业务实践是什么?有一个厂商试图说服我Unix系统日志足够满足SOX(萨班斯法案)、HIPAA、GLBA 和PCI DSS等法规的要求。这种说法对吗?
David Griffeth
问:我们公司希望通过服务器虚拟化来节省开支。目前我们实施了单点登录,打算在虚拟化之后继续使用它。请问有没有将SSO和服务器虚拟化集成起来的最佳实践方案?
David Mortman
问:我是一名安全经理,最近想要扩充我的安全团队。公司的管理层希望我从内部服务台商提升一些员工。我应该在候选人身上寻找那些特定的素质或者经验呢?

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录