<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    程序員需要對黑客攻擊事件負責嗎?

    VSole2023-04-20 09:26:40

    近日,美國計算機協會的六月刊(COMMUNICATIONS OF THE ACM)收錄了一篇名為《軟件行業仍然是問題所在》的文章。

    此文作者Poul-Henning Kamp是一位丹麥的計算機軟件開發人員,也是FreeBSD、Varnish等開源項目的核心開發人員之一。針對去年大量美國公司遭遇黑客攻擊事件,他認為“IT從業者必須受到嚴格的法律監管,并且工程師需要對黑客攻擊事件負責”。此觀點一出,立即引起了網友們的熱烈討論。

    產品遭遇黑客攻擊,軟件供應商應對此負責

    在文章中,Kamp提到了美國燃油、燃氣管道運營商Colonial Pipeline遭黑客攻擊的著名事件。Colonial Pipeline去年5月遭到勒索軟件DarkSide攻擊,黑客滲透進其網絡、加密了系統軟件,還竊走近100GB的資料文件。由于Colonial Pipeline負責美國東海岸多達45%的燃料供應,所以燃油網絡的癱瘓讓公路運輸大亂,甚至讓美國一度宣布進入國家緊急狀態。據報道,Colonial Pipeline最終向黑客支付了近500萬美元的贖金。

    而就在此事發生后不久,一家安全咨詢公司在7月份稱,大約有200多家美國企業受到了勒索軟件的攻擊,這里面還包括很多零售連鎖店。因為黑客在一些很多人都沒聽說過的小眾第三方軟件產品中發現了漏洞,這次攻擊也導致這些企業的IT系統網絡癱瘓。

    對于這200多家企業的遭遇,Kamp認為這完全重現了杰拉爾德·溫伯格名言的含義,即“啄木鳥不是在鏟平個別的、特別糟糕的建筑,它是在鏟平文明,因為所有的建筑都很糟糕。”

    與此相反,這200多家受影響企業的律師發現,第三方軟件供應商的全部責任在于如果他們覺得一個方案不行,那他們只會提供一個新的來代替。

    因此,Kamp提出了“軟件行業迫切需要真正的軟件產品責任”的觀點。

    那IT行業的軟件供應商該如何承擔軟件產品責任呢?Kamp認為這一“重擔”就落到了IT工程師的身上。


    IT工程師的從業資格應受到法律監管

    Kamp提到,在丹麥,有129個工作崗位受到法律監管。政府列出了充分而明顯的理由,將任何不符合條件卻從事相關職業的行為都定義為非法,甚至包括安裝馬桶或天然氣爐等職業。至于國家連誰經營寵物店、誰制作動物標本都管,這在了解相關法律后也可以理解,因為在動物福利和瀕危物種保護方面有很多不為人知的極端案例。

    值得注意的是,這份名單上沒有任何與IT相關的工作,就好像與IT架構、計算機、計算機網絡、計算機安全或者計算機系統中隱私保護的工作都不存在。這也導致那些在法律上被禁止從事其他行業的人(無論是因為能力不足還是欺詐,還是兩者都有),都能完全自由地進入IT行業,甚至負責IT系統的架構或控制美國東海岸近一半燃料的網絡安全系統。

    Kamp稱,清單上的崗位有兩個最主要的要求:一是要展示教育證明,證明自身能力;二是要出示責任保險。第一個要求在IT行業經常會被提及,很多公司會讓求職者參加考試來檢測其是否具備證書上的能力。但第二個問題在IT行業中卻從未被問及。

    對于煤氣、水、電或建筑穩定性等行業,法規并不關心一家公司是有幾百年的歷史還是剛剛成立,因為規則總是相同的:東西要管用,只有獲得許可的人才能從業,因為他們知道該如何去做,如果他們不遵守規則,那他們就會被起訴。

    所以,就像幾乎所有其他工程行業一樣,IT工程師是時候該承擔職業責任了,比如電力、飛機、火車、電梯和建筑等行業對工程師職業責任的規定。對于這一觀點,敏銳的讀者很可能會驚呼:“這將是我們所知的IT業的終結!”而Kamp表示,這一觀點正是他經過深思熟慮才提出的。

    IT工程師是否應對勒索軟件攻擊負責?

    雖然Kamp在去年就發布了這篇文章,內容也是基于當時大量公司遭到黑客攻擊的事件所進行的分析。但隨著ACM將這篇文章收錄進檔案,人們在“IT工程師是否應對勒索軟件攻擊負責”的問題上進行了激烈討論

    有網友認為,IT工程師理應承擔起相應的責任

    網友@david:“如果你的代碼被破壞了,你就要對此負責。任何行業的人都不能把事情搞砸了卻不承擔任何后果。”

    網友@AcidFnTonic:“極端責任本身就是一種預防形式。”

    還有網友認為,IT工程師往往不是能做決定的人,所以讓他們負責并不合理

    網友@ctilsie242:“很多公司的管理層最多只是口頭上說說安全,實際上,他們甚至會說‘安全沒有投資回報率’。所以,最后出現勒索軟件事件時,往往還是IT工程師背黑鍋。”

    網友@lchijo:“關鍵是要讓IT工程師成為決定者,當你發現做錯事可能導致高昂的保險費,或者因為職業不端行為失去從業資格甚至面臨起訴。這時你就有更多的權利對錯誤決策說‘不’。”

    最后,你認為IT工程師的從業資格應受到法律監管嗎?當產品受到勒索軟件攻擊時,IT工程師需要負責嗎?

    黑客it工程師
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    由于Colonial Pipeline負責美國東海岸多達45%的燃料供應,所以燃油網絡的癱瘓讓公路運輸大亂,甚至讓美國一度宣布進入國家緊急狀態。據報道,Colonial Pipeline最終向黑客支付了近500萬美元的贖金。IT工程師的從業資格應受到法律監管Kamp提到,在丹麥,有129個工作崗位受到法律監管。Kamp稱,清單上的崗位有兩個最主要的要求:一是要展示教育證明,證明自身能力;二是要出示責任保險。而Kamp表示,這一觀點正是他經過深思熟慮才提出的。
    便攜式全雙工TAP最初,我們是有銅纜和光纖TAP,它們被設計為僅在數據中心環境中使用。這種類型的TAP設備將兩個傳入通信流合并為一個傳出通信流。因此,無論對任何網絡干線進行故障排除,都必須將TAP與千兆位網絡端口一起放置。對于TAP制造商來說,將10GE NIC用作便攜式TAP的輸出是不可行的。先進的便攜式TAP工具已經可以在許多情況下使用,并有望提供良好的結果。
    基于這項研究,以下列出了開放API面臨的10種值得注意的威脅。使用強大的身份驗證機制保護API端點對于防范這種威脅至關重要。而目前流行的開放API可能是此類攻擊的常見目標。在通常情況下,API網關會執行這一限速任務。應對開放API威脅為了應對以上討論的威脅和漏洞,有必要在API的設計和開發階段采用安全最佳實踐。
    早期調查表明,在此事件中沒有個人員工或學生信息遭到泄露。一項涉及國家網絡安全局和 DIICOT 的調查已經啟動。報告證實要求贖金,但金額尚未披露。Vice Society 已聲稱對這次襲擊負責,并據稱竊取了包括員工數據、警方報告和犯罪實驗室報告在內的信息以及其他高度敏感的信息。目前尚不清楚該組織是否要求贖金。目前還沒有團伙聲稱發動了襲擊。
    在一份給媒體的聲明中,Yandex 表示他們的系統沒有被黑客入侵,一名前雇員泄露了源代碼存儲庫。Bakunov解釋說,數據泄露的動機是政治性的,負責數據泄露的 Yandex 員工并未試圖將代碼出售給競爭對手。這位前高管還評論了 Yandex 的回應,稱泄露的代碼可能與公司工作服務中使用的當前代碼不相同,但相似度可能高達 90%。因此,對泄露代碼開展全面檢查之后,惡意黑客很可能會從Yandex系統中發現可供利用的缺口。
    美國西雅圖陪審團裁定,前亞馬遜軟件工程師 Paige Thompson 被指控在 2019 年從 Capital One 竊取數據,犯有電信欺詐罪和五項未經授權訪問受保護計算機的罪名。
    據報道,價值約5.4億美元的加密貨幣盜竊案的源頭是Axie Infinity的一名高級工程師遭到了以工作機會為餌的網絡釣魚攻擊。
    黑客組織 Lapsus$ 聲稱他們泄露了從微軟內部 Azure DevOps 服務器盜取的 Bing、Cortana 和其他項目的源代碼。 周日清晨,Lapsus$ 在其 Telegram 頻道發布了一張截圖,表明他們入侵了微軟的 Azure DevOps 服務器,其中包含 Bing、Cortana 和其他各種內部項目的源代碼。
    影響范圍波及Yandex的許多頂級產品的技術數據和代碼,例如Yandex搜索引擎、地圖、郵件、出行、購物、云存儲、廣告、支付服務等。
    當The Verge聯系評論時,Uber公司的一位發言人拒絕回答其他問題,并指出其在Twitter上的聲明。“我宣布我是一名黑客,Uber遭遇了數據泄露,”Twitter上流傳的信息截圖寫道。這名黑客隨后列出了他們所說的公司機密信息,并發布了一個標簽,稱Uber向其司機支付的費用過低。《華盛頓郵報》報道說,許多Uber員工最初似乎認為這是一個笑話。這名黑客向《紐約時報》聲稱自己18歲,并告訴《華盛頓郵報》,他們入侵Uber是為了好玩,并考慮泄露該公司的源代碼。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类