<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    歐盟首個!比利時為白帽黑客提供安全港法律保護框架

    一顆小胡椒2023-02-20 11:41:01

    安全內參2月17日消息,比利時政府網絡安全機構稱,該國已經成為首個采用國家全面安全港框架的歐洲國家

    比利時網絡安全中心(CCB)公布了一項新制度,將在符合特定“嚴格”條件的前提下,保護那些上報可能影響比利時各類系統、網絡或應用程序的安全漏洞的個人或組織免受起訴。

    無論易受攻擊的系統/技術屬于私營或公共部門,這套框架都適用。

    安全港框架具體細則

    根據新規要求,按照國家協調漏洞披露政策(CVDP)中規定的程序,作為國家計算機應急響應團隊(CSIRT),比利時網絡安全中心現可收取關于IT漏洞的報告,并在符合以下條件時為安全研究人員提供合法保護

    • 盡快通知易受攻擊系統/技術的所有者,至少不晚于通知比利時網絡安全中心;
    • 盡快按照規定的格式向比利時網絡安全中心提交書面漏洞報告;
    • 不存在欺詐或故意破壞等行為;
    • 嚴格以必要和相稱的方式行動,以證明脆弱性的客觀存在;
    • 未經比利時網絡安全中心同意,不公開關于漏洞和脆弱系統的信息。

    比利時網絡安全中心曾在2020年制定了相關指南,鼓勵國內組織采取漏洞披露政策或漏洞獎勵計劃。

    如果相關組織已經擁有漏洞披露政策(VDP),那么白帽黑客無需通知比利時網絡安全中心;但如果該漏洞會影響到其他不具備漏洞披露政策的組織,或者在披露和補救中“出現困難”,可以選擇上報。

    根據大多數漏洞披露和漏洞獎勵計劃的認定,網絡釣魚、社會工程和暴力破解攻擊等進攻性技術“被視為不相稱及/或不必上報的行為”。

    歐盟其他國家的進度

    歐洲網絡與信息安全局(ENISA)2022年發布的一份關于國家協調漏洞披露(CVD)政策的報告顯示,法國、立陶宛和荷蘭當前也在“開展漏洞披露工作,并實施了政策要求”

    但根據比利時網絡安全中心法律官員Valéry Vander Geeten的說法,比利時的政策全面程度達到了迄今為止的最高水平。

    他在接受外媒The Daily Swig采訪時稱,荷蘭的態度是“檢察官辦公室不會起訴道德黑客”,法國和斯洛伐克尚未提供“全面的法律保護”,而立陶宛的法律安全港則“僅限于關鍵基礎設施領域”。

    他還強調,無論是否為受影響系統/技術所在的組織工作,比利時都會保護這些上報脆弱性問題的研究人員。

    目前,其他多個歐盟成員國也在開發或有意開發類似的道德黑客保護方案。

    漏洞披露遠非常態

    盡管比利時電信公司Telenet、布魯塞爾航空和安特衛普港等知名機構都擁有漏洞披露政策,但這遠非常態。截至2021年,即使在財富500強企業當中,也只有不到20%具備漏洞披露政策(但仍已遠高于2019年的9%)。

    比利時漏洞獎勵平臺Intigriti黑客事務負責人Inti De Ceukelaire告訴The Daily Swig,“我希望相關立法能帶來類似「GDPR」的效應,最終迫使更多企業采用這項政策。”

    “但矛盾的是,大多數安全研究人員為之貢獻價值和改進意見的企業,正是那些愿意主動傾聽的組織。這些組織往往早已參與到最新的安全趨勢當中,包括漏洞披露政策。”

    “不過我也相信,如果能把這項政策引入其他組織,也會產生有趣的結果。荷蘭就提出了類似的立法,推特上有位名叫Victor Gevers(ID:0xDUDE)的黑客就據此上報了5000個漏洞。”

    網絡安全白帽黑客
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2020年已逐漸離我們遠去,網絡安全形勢依然嚴峻,網絡安全問題大家也越來越重視,以下是2020年發生在國內外的重要網絡安全事件,供大家學習參考。 國內篇 一、土耳其“圖蘭軍”對我國網站發起攻擊 2020年1月21日,土耳...
    網絡犯罪預計到2023年將造成8萬億美元的損失,尤其是規模較小的企業往往缺乏資源和專業知識來應對,數字行業正迅速成為最脆弱的行業。
    據外媒報道,Google和多家網絡安全公司聯合創建了一個旨在為白帽黑客提供支持的基金。該基金將為網絡安全研究及滲透測試人員提供法律援助,以幫助他們避免因好心替企業挖漏洞而受到不公正的追究。不知道大家還記不記得2016年的那起案子,某白帽黑客因提交某婚戀平臺的漏洞而被拘捕。
    美國國防部在2023年報告的安全漏洞最多,有96份報告,占所有報告的10%。2023年,VPN服務提供商Surfshark獲取的HackerOne漏洞賞金數據揭示了白帽黑客在保護美國國防部等頂級政府組織和LinkedIn等私營公司方面的關鍵作用。
    如今黑客有權主動調查比利時的機構是否存在潛在的網絡安全漏洞,并且無需該機構同意。法律規定的第一個條件是,白帽黑客不能有意圖造成侵害或通過其活動獲得非法利益。同時,白帽黑客亦需要將其發現報告給其攻擊目標。另外,未經CCB許可,白帽黑客不能發布他們的測試結果,這項規定可能會損害白帽黑客在機構不愿意或無法解決漏洞的情況下警告廣大公眾的能力。
    近日,“全球白帽黑客奧斯卡”Pwnie Awards強勢揭榜了2022年度的各大獎項提名。在今年的獎項提名中,深信服共有兩項研究成果突出重圍,強勢登榜!兩項研究成果分別來自深信服Deepin Lab(深益研究實驗室)的3位安全研究員。
    一位 25 歲的越南網絡安全專家在安全平臺 Bugcrowd 編制的 6 月份排行榜中名列前茅。為軍方運營的網絡安全公司 Viettel Cyber Security 工作的專家 Nguyen Tuan Anh 超過 25,000 名白帽黑客,登上了 Bugcrowd 的榜首。Tuan 也在 4 月份位居榜首。通過該平臺發現了大約 200 個錯誤和安全漏洞,Bugcrowd 四次將 Tuan 評為 Bugcrowd 的最有價值專家。網絡安全公司 Bkav 在 1 月份的一份報告中表示,去年計算機病毒使越南損失了超過 10 億美元。
    針對網絡安全頂尖人才,建議采取特殊人才認定和激勵政策,提高社會對這個群體的理解和認可,也增強他們對國家的認同感,更多吸引他們為網絡強國建設做貢獻,在重大國家網絡安全事件的關鍵時刻能夠挺身而出。主要從三個方面入手,提出了具體建議: 首先,制定專門的網絡安全特殊人才認定政策。最后,對符合認定條件的網絡安全特殊人才予以必要激勵。
    2022 年 8 月 15 日,根據微軟報告,從 2021 年 7 月 1 日到 2022 年 6 月 30 日,公司向 46 個國家的 335位信息安全專業人員支付了獎勵。根據一項調查,84% 的白帽黑客是自學的,只有 16% 接受過正規教育。
    今天列出一些最常用、最受歡迎的Linux發行版來學習黑客和滲透測試,建議大家要遵守相關法律法規。此外,Kali Linux提供了不錯的文檔,并擁有一個龐大而活躍的社區。BackBox是基于Ubuntu的發行版,旨在進行滲透測試和安全評估。這是該領域最好的發行版之一。osParrot Security OS也基于Debian,并使用MATE作為其桌面環境。Cyborg HawkCyborgLinux是目前世界上最先進的滲透測試發行版。
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类