<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    美國國土安全部對眾測白帽子的要求

    全球網絡安全資訊2021-12-25 23:59:51

    美國國土安全部(DHS)邀請安全研究人員尋找漏洞并侵入其系統,以期加強自身面對惡意攻擊的防御能力。

    美國國土安全部啟動“黑掉國土安全部”(Hack DHS)漏洞賞金計劃,意圖“發現國土安全部某些系統中的潛在網絡安全漏洞,提升部門的網絡安全彈性。”

    美國國土安全部部長亞歷杭德羅·馬約卡斯(Alejandro Mayorkas)在彭博技術峰會上宣布了該計劃,稱“黑掉國土安全部”將分為三個階段:

    1、黑客對國土安全部某些外部系統進行線上虛擬評估。

    2、黑客親身參與現場攻擊活動。

    3、國土安全部識別和審查暴露出來的問題,規劃未來的漏洞賞金。

    美國國土安全部部長馬約卡斯表示,將根據漏洞的嚴重程度,為所發現的每個漏洞支付500~5000美元的賞金。想要獲得獎勵,安全研究人員必須向國土安全部披露漏洞的全部細節,包括漏洞利用方式,以及惡意黑客會怎么利用此漏洞來竊取信息。

    當然,漏洞賞金也不是什么近些年才出現的新鮮事物。許多私營部門公司開展漏洞賞金計劃推動負責任的漏洞披露,近年來,美國陸軍和國防部等機構為預先批準的安全研究人員參與漏洞搜尋提供了經濟獎勵。

    “黑掉國土安全部”漏洞賞金計劃不打算重新發明輪子,而是似乎想要吸取此類漏洞眾測計劃的經驗,確保制定強有力的指導方針,防止隨之而來的混亂。

    因此,預期“黑掉國土安全部”會跟隨“黑掉五角大樓”(Hack the Pentagon)漏洞賞金計劃的腳步,參考以下規則:

    ? 白帽子黑客必須預先注冊,并獲得批準,才能參與此項計劃。

    ? 參與者必須具有在美國工作的資格。

    如果你居住在目前正遭受美國貿易制裁的國家或地區,那你就不具備參與該計劃的資格。所以,該計劃不歡迎敘利亞黑客和朝鮮黑客!

    ? 參與者不能出現在美國財政部的涉恐、涉毒、涉其他犯罪的邪惡個人與團伙黑名單上。

    ? 每個參與者都必須同意接受背景調查。

    此外,美國國土安全部將就納入眾測的系統范圍和接受報告的漏洞類型設置嚴格的條件。

    視野放寬,最高5000美元的漏洞賞金并不算特別慷慨,尤其是考慮到企業為其他漏洞搜尋計劃支付的賞金時。但可以想見,如果能夠幫助美國國土安全部消除其系統中潛藏的高危安全漏洞,一些安全研究人員應該會珍視由此獲得的榮譽和成就感。

    網絡安全美國國土安全部
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    https://mp.weixin.qq.com/s/-GJi5YUDVru51_exCvowcw13.數字貿易協定 | 貿易談判中的中美歐數據跨境流動博弈概覽9月16日,中國正式提出申請加入《全面與進步跨太平洋伙伴關系協定》。但與此同時,部分CPTPP成員國已經對我國數據跨境和數據本地化方面的規定是否能夠符合CPTPP相關條款的紀律要求,提出了質疑。
    根據媒體報道,美國國土安全部下屬部門美國網絡安全和基礎設施安全局局長Rob Joyce日前表示,越來越多的黑客通過使用廣泛可用的商業工具(如虛擬專用網絡)作為載體,使得網絡攻擊的定性變得更加困難。這使得識別黑客這樣的高級持續威脅行為者變得越來越困難。
    盡管自漏洞披露以來CISA沒有觀察到任何重大入侵,但CSRB在進行審查后得出結論——至少在十年內Log4Shell問題的影響不會結束。
    為有效應對日益加劇的網絡安全威脅,落實美國拜登政府“關于加強國家網絡安全”行政令要求,美國國土安全部網絡安全與基礎設施安全局于 2021 年 11 月發布《網絡安全事件與漏洞響應指南》。該指南主要是為美聯邦機構制定網絡安全事件和漏洞響應標準化處理程序,未來將大幅提升美國網絡安全事件及漏洞檢測和響應處理能力。
    今年7月,美國網絡安全與基礎設施安全局(CISA)稱,企業常關注推廣最佳實踐,但停止不良安全實踐也同樣重要。 CISA隸屬美國國土安全部,正在編撰不良安全實踐目錄,列出可能增加企業風險的不良安全實踐,尤其是那些支持指定關鍵基礎設施或所謂國家關鍵職能(NCF)的企業。
    對網絡威脅的實時、超95%精度檢測和主動防護。
    美國運輸安全管理局(Transportation Security Administration)當地時間7月20日對主要輸油管道的所有者提出了額外的網絡安全要求,這一次的重點是勒索軟件。這是自五月份Colonial輸油管道遭勒索軟件攻擊以來,美國國土安全部的運輸安全管理局第二次向重要輸油管道所有者發布安全指令,那次事件在人們擔心燃油短缺的情況下引發了恐慌性購買。
    當今世界正處于百年未有之大變局,國際形勢風云變幻,推動全球治理體系深刻變革,網絡空間治理作為全球治理的全新命題和重要領域,關系著全人類的命運。
    美國頒布新法案,將撥款約20億美元用于提升美國網絡安全能力。
    消除信息共享障礙可以增強網絡安全事件威懾、預防和響應的能力,能更有效地保護各機構系統和聯邦政府的信息。第四是成立網絡安全審查委員會:行政令提出應效仿美國國家運輸安全委員會設立網絡安全審查委員會,由政府和私營部門代表共同主持運營,以分析網絡攻擊事件并提出建議。行政令還要求制定一套標準行動手冊,規范聯邦政府對網絡安全事件的響應步驟。
    全球網絡安全資訊
    暫無描述
      亚洲 欧美 自拍 唯美 另类