如何像黑客一样思考?荷兰ABN AMRO银行来支招


如何像黑客一样思考?荷兰ABN AMRO银行来支招


黑客……

也许是排行前五最为神秘职业之一,其它有忍者、海贼和国际间谍。

我儿时曾想成为Indiana Jones或者James Bond,因为他们有着叛逆血性,打响正义之战——至少当时年少的我是这么认为的。

组织例如“Anonymous”(匿名者)——在纽约被称作“面具复仇者”(成员戴着电影"V字仇杀队"主角所戴的面具),他们披上了杰出却又危险的外衣。凡事必有因。作为一个有着根深蒂固叛逆思想的人,时至今日,我仍旧非常想成为一名黑客。

事实上,大部分现在实施网络犯罪的组织并不是我们想象中带着酷炫墨镜的黑人,或是为从机器手中解救人性的正义之士,亦或是住在父母地下室的叛逆青年。他们往往是有组织的犯罪集体或者是地方赞助的黑客组织。

不言而喻,这些组织本质上更为黑暗,而且有更大的破坏力。

2014年,因黑客攻击造成的全球经济损失高达五千七百亿美元,约占全球GDP的0.8%。而且,一家美国公司在2015年平均遭受的毁约损失高达六千五百万美元。对于任何一家企业,仅一次攻击,六千五百万美元都是极难承受的,况且这还是剔除了未来毁约的机会成本和用户信任损失的保守估计。对于中小型企业,尽管不知名,却往往是黑客袭击的目标,随之而来的高昂费用更是难以承受的。

所以企业有哪些手段来保护自己呢?


知名的荷兰ABN AMRO银行在此支招!

网上银行是网络安全忧患的重灾区之一,因为一次成功的攻击可以导致大量的信息泄漏。ABN AMRO常常面临着许多网络攻击,例如对网络银行客户的攻击、或者是拒绝服务攻击、甚至是投入病毒。这些网络攻击对于银行而言,基本每天都在发生,攻击形式也同步在不断变化。

于是,ABN AMRO成立了一整个CISO部门以确保运行环节的安全性和稳定性,内容涉及身份和登入管理,侦查欺诈的能力发展,风险评估,密码加密,风投安全管理和危机管控。

ABN AMRO所采取的策略对于其它企业开展网络安全保护战略有着重要的参考意义。

 

策略1:对于最薄弱的一环,你无能为力?


如何像黑客一样思考?荷兰ABN AMRO银行来支招


对于一个应用程序而言,哪一环的安全性是最为薄弱的?

A.跨站点脚本语言?

B.加密图形存储?

C.直连反应系统的排气道口?(星球大战电影死星)

D.人?(即用户和雇员)

如果你选C,那么估计你看了太多星球大战电影了!

如果你选A或B,你就是个书呆子!

如果你选D,那么恭喜你回答正确!

人对于任何一个应用程序而言都是最大的安全隐患。无论是从内部,针对于员工;还是从外部,对用户而言。公司可以采取多种途径以减少人为损失。带来的安全隐患——员工培训、更新员工手册、告知用户和请他们更改密码或者是通过多重身份验证。

然而,最终黑客有着更多的方法来加剧其安全隐患。

黑客正逐步应用更为高效的钓鱼邮件、社会工程学和其它技术来诱骗运气不好的用户与雇员。说到底,这还是个数字游戏——三千七百万Kaspersky网络安全软件用户在2015年遭受钓鱼攻击。类似ABN AMRO的公司可以有效地提醒并训练其多达90%的用户和员工,它的确也这么做了;但黑客正散播数以万计的钓鱼邮件和其它攻击手段,他们只需要一封打开的邮件以进行一系列攻击——实际上,大约23%的收件人都会打开钓鱼邮件。

我们于此学到的不是我们应该用精心编程的机器人来代替用户和雇员——毕竟它们也可能被骇入——我们应该做的是不要担保任何事物都是安全的。

尽管提醒并训练用户和雇员能力是值得提倡的,但这仅仅也只是多加了一层薄薄的保护膜而已。不同于寄希望于“模范”用户,ABN AMRO相应也为不良用户进行了计划和准备。墨菲定律特别适用于网络安全领域——会出错的总会出错。


策略2:无需“固若金汤”


如何像黑客一样思考?荷兰ABN AMRO银行来支招


在理想环境中,每家公司都有无限的预算与人工,为的是将其应用程序打造成电子版的诺克斯堡(一个美军军事基地)——固若金汤。但现实毕竟不同于理想,尤其是刚成立的企业,甚至是大型银行,往往是有限的员工在有限的预算内进行安全架构优化;同时分配给网络安全的资源也会被产品研发或者是公司的其他领域所占用。

所以一家企业该做什么呢?

选项如下:

l  A.意图将企业建成电子版“诺克斯堡”!将有限的预算全投入应用程序保护上,然而没人将会用你的产品,因为你没有资金支持你的产品开发。

l  B.在黑客面前丢盔弃甲,充满负面思想并和恶魔做交易。给予黑客所有你保护的数据和资产。

l  C.放弃将企业打造成“诺克斯堡”的想法。相反认识到打造一个毫无弱点的应用程序是几乎不可能的,努力去理解你应用程序的弱点并相应开发安全和侦查机制才是关键。

ABN AMRO采用了C方案。与其浪费所有资源只为了一个近似绝对安全却不可用的安全银行程序,他们选择专注于打造兼备安全性和可用性的程序。

举个例子,ABN AMRO去除了多重验证流程——尽管这使得程序整体更安全,但也显著降低了其可用性——相反,他们利用资源侦测银行账户潜在的欺诈活动,以防黑客黑入银行系统。

尽管这意味着他们打造的应用程序确实存在弱点,但ABN AMRO通过培训员工早期发展到理解应用程序弱点存在区域以弥补安全漏洞,目的是能监测到网络攻击并提前预防。

Fabien Casteran,ABN AMRO的信息安全管理的领头人,简洁地提出:

黑客喜欢采取最省力的方式。想象一下,你有一道加固的前门和一扇未上锁的后窗。强盗会选择翻窗入室。所以我们要以黑客的思维来思考

因此,ABN AMRO知晓哪儿最可能出错、有多大的可能性会出错,之后以此决定投入资源提高安全性还是监测服务。


策略3:雇佣黑客


如何像黑客一样思考?荷兰ABN AMRO银行来支招


尽管期望你像黑客那样思考——但对于我们这些不是黑客的人,仅仅是个电脑用户界面的麻瓜,怎样以黑客的思维来思考?

道德黑客(Ethical Hacker社区是由雇佣的安全顾问来测试企业网络安全的网站——他们甚至有资格认证证书“通过利用渗透测试技术,评估计算机系统安全性得到的证书。CEH(Certificated Ethical Hacker,道德黑客)测试代码为312-50”,该证书由国际电子商务顾问委员会颁发。

ABN AMRO雇佣的黑客团队来测试其应用并发现漏洞。尽管该方法的有效性仍待验证,且不是所有企业都有能力聘请白帽专家,因为聘请费用很高。但学到的经验是一样的:以黑客的视角,而非局限于编程人员的思考模式来测试,这十分重要。


策略4:做调查,之后让机器人为你代工


如何像黑客一样思考?荷兰ABN AMRO银行来支招


经由不同途径,黑客每天都在对ABN AMRO发起攻击。这意味着每天ABN AMRO都要面对种种新型攻击和需要维护的新领域。因此,ABN AMRO需要未雨绸缪,不仅仅是像黑客那样思考,更是要领先黑客一步。

为了保持优势,ABN AMRO在新型网络安全技术的研究与开发掷以重金。尽管他们在内部做部分研究,他们同事也是荷兰唯一一家直接与IBM Watson工作的银行——IBM研究专注于人工智能——为了更好地监测欺诈。

ABN AMRO正与其合作研究,试图找寻利用人工智能提升算法的途径,在黑客变化多端的攻击方式下以适应、继续监测欺诈。这些监测欺诈算法中甚至有的已取得专利。

比黑客棋胜一招对于任何网络安全战略是极为重要的。同时,人工智能代表了网络安全科技下一个新边界。

我们应该向ABN AMRO借鉴什么呢?无论你拥有的资源是多还是少,你的应用程序总有可被黑客利用的弱点。

最好的保护手段不仅仅是继续提高安全性,更是在发现、理解弱点上投入时间和资源。





本文由漏洞银行(BUGBANK.cn)小编  Linix 翻译,源文译自thenextweb.com。



作者:Linix
链接:http://www.bugbank.cn/news/detail/57e8937446acea9211f09fb8.html
来源:漏洞银行
著作权归作者所有。商业转载请联系作者获得授权,非商业转载请注明出处。
  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
基于微信小程序的家政服务预约系统采用PHP语言和微信小程序技术,数据库采用Mysql,运行软件为微信开发者工具。本系统实现了管理员和客户、员工三个角色的功能。管理员的功能为客户管理、员工管理、家政服务管理、服务预约管理、员工风采管理、客户需求管理、接单管理等。客户的功能为查看家政服务进行预约和发布自己的需求以及管理预约信息和接单信息等。员工可以查看预约信息和进行接单。本系统实现了网上预约家政服务的流程化管理,可以帮助工作人员的管理工作和帮助客户查询家政服务的相关信息,改变了客户找家政服务的方式,提高了预约家政服务的效率。 本系统是针对网上预约家政服务开发的工作管理系统,包括到所有的工作内容。可以使网上预约家政服务的工作合理化和流程化。本系统包括手机端设计和电脑端设计,有界面和数据库。本系统的使用角色分为管理员和客户、员工三个身份。管理员可以管理系统里的所有信息。员工可以发布服务信息和查询客户的需求进行接单。客户可以发布需求和预约家政服务以及管理预约信息、接单信息。 本功能可以实现家政服务信息的查询和删除,管理员添加家政服务信息功能填写正确的信息就可以实现家政服务信息的添加,点击家政服务信息管理功能可以看到基于微信小程序的家政服务预约系统里所有家政服务的信息,在添加家政服务信息的界面里需要填写标题信息,当信息填写不正确就会造成家政服务信息添加失败。员工风采信息可以使客户更好的了解员工。员工风采信息管理的流程为,管理员点击员工风采信息管理功能,查看员工风采信息,点击员工风采信息添加功能,输入员工风采信息然后点击提交按钮就可以完成员工风采信息的添加。客户需求信息关系着客户的家政服务预约,管理员可以查询和修改客户需求信息,还可以查看客户需求的添加时间。接单信息属于本系统里的核心数据,管理员可以对接单的信息进行查询。本功能设计的目的可以使家政服务进行及时的安排。管理员可以查询员工信息,可以进行修改删除。 客户可以查看自己的预约和修改自己的资料并发布需求以及管理接单信息等。 在首页里可以看到管理员添加和管理的信息,客户可以在首页里进行家政服务的预约和公司介绍信息的了解。 员工可以查询客户需求进行接单以及管理家政服务信息和留言信息、收藏信息等。
数字社区解决方案是一套综合性的系统,旨在通过新基建实现社区的数字化转型,打通智慧城市建设的"最后一公里"。该方案以国家政策为背景,响应了国务院、公安部和中央政法会议的号召,强调了社会治安防控体系的建设以及社区治理创新的重要性。 该方案的建设标准由中央综治办牵头,采用"9+X"模式,通过信息采集、案(事)件流转等手段,实现五级信息中心的互联互通,提升综治工作的可预见性、精确性和高效性。然而,当前社区面临信息化管理手段不足、安全隐患、人员动向难以掌握和数据资源融合难等问题。 为了解决这些问题,数字社区建设目标提出了"通-治-服"的治理理念,通过街道社区、区政府、公安部门和居民的共同努力,实现社区的平安、幸福和便捷。建设思路围绕"3+N"模式,即人工智能、物联网和数据资源,结合态势感知、业务分析和指挥调度,构建起一个全面的数据支持系统。 数字社区的治理体系通过"一张图"实现社区内各维度的综合态势可视化,"一套表"进行业务分析,"一张网"完成指挥调度。这些工具共同提升了社区治理的智能化和效率。同时,数字社区还提供了包括智慧通行、智慧环保、居家养老和便民服务等在内的多样化数字服务,旨在提升居民的生活质量。 在硬件方面,数字社区拥有IOT物联网边缘网关盒子和AI边缘分析盒子,这些设备能够快速集成老旧小区的物联设备,实现传统摄像设备的智能化改造。平台优势体现在数字化能力中台和多样化的应用,支持云、边、端的协同工作,实现模块化集成。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值