奧蘭多報(bào)導(dǎo)——據(jù)某位安全專(zhuān)家兼作者表示,企業(yè)在信息安全技術(shù)上投入巨資,卻未能扭轉(zhuǎn)不斷受到攻擊這一局面。在2012年的信息安全世界會(huì)議及博覽會(huì)上,該專(zhuān)家極力主張2500多名與會(huì)者通過(guò)實(shí)施更有效的滲透測(cè)試來(lái)反思他們的風(fēng)險(xiǎn)優(yōu)先級(jí)理念。
“就我所知我們是唯一不斷地投入越來(lái)越多金錢(qián)的行業(yè),然而我們的問(wèn)題每況愈下。”Dave Kennedy說(shuō)到。他是位于北坎敦俄亥俄州的Diebold有限公司的副總裁兼全球風(fēng)險(xiǎn)及安全CSO。“我們?cè)黾宇A(yù)算、擴(kuò)大投入,每次購(gòu)買(mǎi)的產(chǎn)品都是大會(huì)的時(shí)髦術(shù)語(yǔ)。”
Kennedy是一名滲透測(cè)試人員、也是《Metasploit:滲透測(cè)試人員指導(dǎo)》一書(shū)的作者,他用他開(kāi)發(fā)的社交工程工具軟件Toolkit演示了好幾種攻擊。在不到一分鐘內(nèi)Kennedy用該工具克隆了某個(gè)web站點(diǎn),使用合法的數(shù)字簽名瞄準(zhǔn)了某個(gè)受害者的機(jī)器。他展示了如何快速地完全控制該員工電腦,以及簡(jiǎn)單地使用HTTP連接來(lái)竊取數(shù)據(jù),這些都是通過(guò)完全模擬瀏覽器做到的。
“你們的安全技術(shù)沒(méi)有阻止這些攻擊,而且這種類(lèi)型的黑客攻擊來(lái)說(shuō)我不太擅長(zhǎng),”Kennedy表示。“許多孩子在這種技術(shù)表現(xiàn)非凡,他們不僅僅是腳本小子,他們正在變成老練的攻擊者”。
Kennedy表示,大多數(shù)的CISO和安全從業(yè)人員幻想擁有戒備森嚴(yán)護(hù)城河的城堡將外來(lái)的攻擊者拒之門(mén)外,但是合規(guī)遵從和安全技術(shù)增加了復(fù)雜性,使得安全要解決的那些危險(xiǎn)愈加復(fù)雜。“我們整個(gè)失去了平衡,我們的專(zhuān)注點(diǎn)在于合規(guī)性,當(dāng)無(wú)法確保那些需要保障的資產(chǎn)安全時(shí),就從廠商那里購(gòu)買(mǎi)產(chǎn)品”。
Kennedy提倡使用滲透測(cè)試執(zhí)行標(biāo)準(zhǔn)(Penetration Testing Execution Standard,簡(jiǎn)稱PTES),該標(biāo)準(zhǔn)及成熟度模型是在兩年前的ShmooCon黑客大會(huì)上設(shè)計(jì)的。PTES用于為公司和安全服務(wù)提供商提供一個(gè)通用的語(yǔ)言和范疇,完成滲透測(cè)試。他談到目前有6000人參與到PTES的制定中,公司可以利用該標(biāo)準(zhǔn)提出特定的要求,來(lái)評(píng)估滲透測(cè)試人員。
滲透測(cè)試不應(yīng)該僅僅關(guān)注于漏洞掃描,Kennedy談到。相反,牢靠的滲透測(cè)試應(yīng)該產(chǎn)生有意義的數(shù)據(jù),能夠展現(xiàn)戰(zhàn)略性的調(diào)查結(jié)果,這些結(jié)果應(yīng)該能解決大多數(shù)的根本問(wèn)題。通常經(jīng)過(guò)滲透測(cè)試的企業(yè),只是以發(fā)現(xiàn)1500個(gè)系統(tǒng)漏洞的海量報(bào)告告終,而沒(méi)有解決這些問(wèn)題根源的真正方法,Kennedy表示。
“滲透測(cè)試應(yīng)該是不拘泥的、而且要模擬攻擊者的行為”,Kennedy談到。“我們需要擺脫所有這些昂貴技術(shù)的禁錮,它們僅是幫助你推測(cè)位于中國(guó)的某個(gè)人是如何在凌晨2點(diǎn)使用零日攻擊黑了你的系統(tǒng)。那不起作用”。
滲透測(cè)試應(yīng)該包括正式使用前的交互,Kennedy談到。在這個(gè)過(guò)程中滲透測(cè)試人員收集情報(bào),懂得公司如何賺取利潤(rùn)。威脅建模有助于弄清楚哪些攻擊方式會(huì)對(duì)公司造成最大的影響。漏洞分析尋找系統(tǒng)弱點(diǎn),發(fā)現(xiàn)旨在獲得內(nèi)部網(wǎng)絡(luò)訪問(wèn)的精確攻擊,它們接著取得敏感數(shù)據(jù),對(duì)公司業(yè)務(wù)造成巨大破壞。
“這在于如何傳達(dá)信息。它不是借助于一個(gè)長(zhǎng)達(dá)1500頁(yè)的報(bào)告,因?yàn)樵谶@些報(bào)告中90%的調(diào)查結(jié)果是廢話”,Kennedy說(shuō)到:“你需要認(rèn)識(shí)到公司有哪些體系上的問(wèn)題,并且這些測(cè)試人員花多長(zhǎng)時(shí)間可以將數(shù)據(jù)帶出公司”。
會(huì)議的與會(huì)者普遍對(duì)PTES表示樂(lè)觀,并且表示它可以減少滲透測(cè)試項(xiàng)目中聘請(qǐng)出價(jià)最低的人的常見(jiàn)做法。運(yùn)行漏洞掃描軟件、并且嘗試解決所有這些結(jié)果并不奏效,D. David Orr談到。他是美國(guó)聯(lián)邦存款保險(xiǎn)公司風(fēng)險(xiǎn)管理監(jiān)督部門(mén)的IT檢查分析員。Orr說(shuō)他知道一些銀行和信用合作社因?yàn)槿狈?nèi)部的專(zhuān)家意見(jiàn)而奮戰(zhàn)于800頁(yè)的報(bào)告,還在不斷投入費(fèi)用。“翻閱這些報(bào)告你可以看到有許多虛假的積極。我建議他們從不要如此糾結(jié)開(kāi)始。”