释放群众的创造力:打赢网络犯罪战争

关注公众号网络研究观获取更多内容。

企业业非但没有享受到技术带来的好处,反而承受着高昂的成本。 

事情不应该是这样的。 

企业投资 IT 是因为相信它可以改变他们与客户的关系、供应链和业务敏捷性。在过去 12 个月中,我们还看到人们对 AI 如何增强 IT 变革力量的兴奋感与日俱增。然而,保护企业免受网络犯罪侵害的成本不断上升,给这个充满可能性的世界蒙上了一层阴影。 

因此对于很多企业来说,安全已经成为重中之重,数字化转型则被推到了第二位。这其中的原因并不难理解。

各组织将更多的资源投入到保护业务上,而不是发展业务上。尽管 IT 支出增长迅速,但网络安全支出增长更快。 

2024 年全球 IT 总支出将达到 5 万亿美元,比 2023 年增长 6.8%。同一消息来源估计,2024 年网络安全支出将达到 2150 亿美元,比上一年增长 14.3%。

网络安全支出仅占全球网络犯罪成本的一小部分,研究机构估计,到 2024 年,全球网络犯罪成本将达到 9.5 万亿美元。这几乎是全球年度 IT 支出的两倍。 

如果网络犯罪是一个经济体,它将是仅次于美国和中国的世界第三大经济体。

传统防御不起作用

只要我们继续以传统方式对网络犯罪分子发动战争,我们就会继续失败。 

攻击者人数众多,组织严密。他们并不是在昏暗的地下室里挤在电脑前的孤独操作员。他们有办公室、管理层和策略,就像合法企业一样。他们拥有先进的 IT 技术,并且对潜在回报的规模非常感兴趣。犯罪是他们的核心业务。

相比之下,防御者是被迫参战的,他们并不想打这场战争。此外,他们孤军奋战,每家企业都会雇佣尽可能多的网络安全专家。前提是他们能找到这些专家。 

根据 2023 年网络安全劳动力研究,网络安全领域的技能短缺问题日益严重,估计有 400 万个职位空缺。这一数字正在稳步上升,部分原因是供应无法跟上需求,部分原因是网络安全领域的工作压力越来越大且重复性越来越强。研究将网络安全劳动力的高流动率归咎于职业倦怠和工作满意度下降。

这场战争从根本上来说也是不平等的,防御者必须 100% 正确,而攻击者只需正确一次。这种不对称有助于解释为什么网络安全工作已成为吃力不讨好的职业。

扭转局势

那么,我们怎样才能扭转局势呢?网络犯罪永远不会被消除,但我们如何才能减少其影响呢? 

唯一合理的解决方案是解决攻击者和防御者之间的不平衡,这是由以下因素造成的: 

▪︎ 组织性:犯罪分子组织严密,注意力高度集中。犯罪是他们的核心业务。因此,即使打击犯罪不是他们的核心业务,捍卫者也需要更好地组织起来,不要分心。

▪︎ 动机:犯罪的回报非常丰厚。犯罪分子的回报是网络安全专业人员一年收入的很多倍。

▪︎ 工作满意度:我们没有太多数据表明犯罪黑客是否对工作感到满意,但我们知道很多好人并不满意。这种情况需要改变。

▪︎ 技能:即使企业能够负担得起所需的所有专业人员,也没有足够的网络安全专家。我们如何更好地利用现有的人才?

▪︎ 一百比一规则:攻击者总是享有这一优势,但是我们能做些什么来平衡这种优势呢?

▪︎ 技术:双方总是会使用相同的技术。问题在于防御者能否制造出更好的武器或更聪明地使用它们。 

众包投资回报

众包安全为解决这些问题提供了最大的希望。首先,众包安全为更多企业提供了更广泛的人才库。企业可以获得所需的所有技能,并且只需为他们使用的内容付费。 

其次,漏洞赏金和漏洞披露计划改变了人们的积极性和工作满意度。付钱给道德黑客让他们发现漏洞意味着有才华的人可以过上好日子, 也许不像犯罪分子那样赚钱,但按照大多数标准来说,收入很高。百万富翁道德黑客并不罕见。

此外,道德黑客避免了犯罪的道德风险和入狱风险, 可以合理地假设他们睡得更好。

第三,众包安全按结果付费的经济模式对客户很有吸引力,他们不再需要担心将所需的所有安全技能都纳入工资单。

投资回报率 (ROI) 也更容易计算, 组织不再计算违规成本,而是计算他们避免的潜在灾难所带来的节省。 

2024 年, 研究机构进行了一项关于漏洞赏金总体经济影响的研究,发现了以下好处:

▪︎ 三年内投资回报率达 268%,净现值为 143 万美元

▪︎ 由于无需雇用两名全职员工 (FTE),因此提高了安全运营效率并节省了成本

▪︎ 传统渗透测试成本节省 60%

▪︎ 重大违约风险降低高达 30%

▪︎ 降低网络安全保险费用9%。

对的东西

众包的超能力在于它利用了人类做正确事情的动机。道德黑客当然受奖励的驱动,但并非所有奖励都是物质奖励。

2023 年发布的一项针对1000 名道德黑客的调查发现,75% 的人认为非财务因素是他们进行黑客攻击的主要动机,而 87% 的人表示他们认为报告关键漏洞比从中赚钱更重要。 

当然,组织将继续雇用安全运营团队和开发人员来构建所需的服务。不同之处在于,这些团队将能够获得更多技能、更好的情报和更早的问题预警。 

网络安全行业以及所有参与保护数字资产的人员必须做出的关键转变是从被动方式转变为主动方式。 

渗透测试服务旨在在攻击者发现系统漏洞之前发现它们,这并不是什么新鲜事,但传统上这类服务很难组织。它们需要较长的项目周期和大量的客户管理费用,这不利于频繁测试。 

众包平台大大减少了官僚主义的繁文缛节,这意味着我们看到渗透测试从偶尔的、即时的服务演变为一种持续的过程,更加适合现代企业软件不断发展的特性。

人工智能最终能创造公平的竞争环境吗? 

那么人工智能的影响又如何呢?

显而易见的结论,也是大多数观察家得出的结论是人工智能将对攻击数量产生巨大影响,但对攻击者和防御者之间的力量平衡影响不大。

人工智能将使攻击变得更容易,并可能降低技术水平较低的罪犯的进入门槛,但当然它也会为防御者提供更有效的工具。 

那么道德黑客是怎么想的呢?

几乎所有上述调查的受访者都表示,他们正在使用或即将在工作中使用人工智能(94%)。大多数人(72%)不相信人工智能会复制人类的创造力,甚至更多人(91%)相信人工智能将产生积极影响,从而增加道德黑客的价值。

这种乐观有道理吗?

我们拭目以待,但明智的做法应该是相信道德黑客的观点,即人工智能最终作为防御工具的价值将高于作为攻击武器的价值。因为攻击者会用人工智能进行更猛烈的攻击,而防御者则会用人工智能进行更聪明的防御。 

坏人会利用人工智能增加攻击量,而道德黑客则专注于防御的巧妙性。这个等式中的第三个要素是在众包平台上使用人工智能来调动资源并更有效地管理漏洞赏金和漏洞披露计划。如果每个人都拥有相同的武器,那么组织更完善的一方最终将占上风。

转变安全思维

毫无疑问,人工智能将成为一大颠覆因素,但技术变革并非关键因素。关键是心态的改变,特别是众包可以改变客户对安全的态度。 

作为企业云应用和商业 AI 领域的全球领导者,SAP 高度重视客户数据的安全,并在整个企业范围内实施全面的安全策略,以确保解决方案的安全可靠。SAP 的漏洞赏金计划帮助我们了解黑客的观点,并为我们的安全团队带来了新的测试思路。

最好的防御形式不是攻击,而是通过安全设计开发而产生的防攻击性。

暴徒与训练有素的团队

在考虑如何使用众包安全来反击犯罪分子时,关键词是“管理”。虽然漏洞赏金、漏洞披露和渗透测试已经使用多年,但神奇的因素是与提供这些服务的平台相关的情报。

例如,这些平台可以缩短设置和启动标准化渗透测试的准备时间。他们使用算法对漏洞披露计划的结果进行优先排序,并实现更快的补救。或者,从这些计划中获得的见解可用于重新思考开发过程。

人群是一种了不起的资源,但只有当你管理它时才有用。这就是暴徒和训练有素的军队之间的区别。

在与坏人展开的不平等竞争中,好人愿意合作,并有能力创造更好的组织工具,并以更好的情报为基础,这将使权力平衡朝着正确的方向转变。 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/390663.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

面向对象之设计模式,四种内部类,类关系

面向对象 1. 类关系 继承 使用extends表示,类和类单继承,接口和接口多继承,多个逗号隔开 又叫泛化关系 实现 类和接口是多实现关系,多个逗号隔开,通过关键字 implements表示 依赖 一个类中的局部变量 ,保存了另一个类对象 关联 又叫强依赖,一个类中的成员变量,是另一个类对象…

【Python】爬取网易新闻今日热点列表数据并导出

1. 需求 从网易新闻的科技模块爬取今日热点的列表数据,其中包括标题、图片、标签、发表时间、路径、详细文本内容,最后导出这些列表数据到Excel中。 网易科技新闻网址:https://tech.163.com 2. 解决步骤 2.1 前期准备 爬虫脚本中需要引用…

【数据泄露】最新 FBI 官员数据库泄露事件

前言 近日,一名化名为 “rpk” 的威胁行为者在 breachforums 论坛上声称泄露了包含 22,175 名 FBI 官员数据的数据库。此事件迅速引起了广泛关注,主要因为 FBI 作为美国联邦调查局,不仅是美国司法部的主要调查机构,还是美国情报界…

python实现图像分割算法4

python实现流域变换算法 算法原理基本步骤数学模型Python实现详细解释优缺点应用领域流域变换(Watershed Transform)算法是一种用于图像分割的技术,特别适用于分割重叠和相邻的对象。它的基本思想是将图像视为拓扑表面,通过模拟水的流动来分割区域。流域变换广泛应用于医学…

Python实战:wxauto与百度千帆大模型结合快速实现微信智能回复机器人

✨✨ 欢迎大家来访Srlua的博文(づ ̄3 ̄)づ╭❤~✨✨ 🌟🌟 欢迎各位亲爱的读者,感谢你们抽出宝贵的时间来阅读我的文章。 我是Srlua小谢,在这里我会分享我的知识和经验。&am…

AI PC处理器架-低功耗、NPU算力、大模型

AI PC处理器架构变化:ARM低功耗、引入NPU算力、大模型落地端侧 ARM架构以简洁的指令集设计,快速执行每条命令,实现低功耗下的高效性能。其核心理念是节能和效率,为电池驱动设备提供了理想选择。相较之下,x86架构虽指令…

XXE-lab-master靶场:PHP_xxe

目录 有回显 测试回显位置 构建payload 无回显数据外带 构建payload 漏洞修复 XXE-lab是一个一个包含php,java,python,C#等各种语言版本的XXE漏洞靶场。 下载地址:https://github.com/c0ny1/xxe-lab 将PHPStudy的中间件与版本信息调制为 php-5.4.29Apache 以…

@SchedulerLock注解使用

文章目录 Scheduled注解参数介绍建表配置类示例参考 如果服务中使用了Scheduled注解,且服务部署了多个节点。那么在同一时刻,所有节点都会执行定时任务。但有有些任务我们只需执行一次,这就需要使用分布式锁的方式来控制,如可以使…

七夕情人节有什么好物推荐?五款性价比超高的产品推荐!

亲爱的朋友们,随着七夕情人节的临近,空气中弥漫着浪漫与甜蜜的气息。在这个专属恋人的节日里,团团知道大家在为心爱的人挑选礼物时可能会感到纠结。因此,我根据个人的浪漫经验和精心的市场挑选,为大家准备了一份情人节…

基础实验回顾

一、虚拟机网络设定 克隆一台node1 在node1上进行网络配置 进入网卡配置目录 # 红帽9网卡配置文件目录,其他版本不一样 [rootlocalhost ~]# cd /etc/NetworkManager/system-connections/网卡配置文件 [rootlocalhost system-connections]# vim ens160.nmconnect…

WordPress 轻量级产品官网类主题 CeoNova-Pro_v4.4绕授权开心版

CeoNova-Pro 主题是一款轻量级、且简洁大气、产品官网类主题,定位于高端产品官网、同时包含了知识付费、定制服务、问答社区、论坛交流、网址导航、以及付费产品购买下载等全方位覆盖。 源码下载:ceonova-pro4.4.zip 变更日志 新增虚拟资源隐藏信息增…

GitHub最全中文排行榜开源项目,助你轻松发现优质资源!

文章目录 GitHub-Chinese-Top-Charts:中文开发者的开源项目精选项目介绍项目特点核心功能1. 热门项目榜单2. 详细项目信息 如何使用覆盖范围软件类资料类 GitHub-Chinese-Top-Charts:中文开发者的开源项目精选 在全球范围内,GitHub已经成为了…

vue3直播视频流easy-player

vue3直播视频流easy-player <script src"/easyPlayer/EasyPlayer-element.min.js"></script> easyPlayer文件下载地址 https://download.csdn.net/download/weixin_42120669/89605739 <template><div class"container"><div …

Flask 介绍

Flask 介绍 为什么要学 Flask框架对比设计哲学功能特点适用场景学习曲线总结 Flask 的特点Flask 常用扩展包Flask 的基本组件Flask 的应用场景官方文档官方文档链接文档内容概述学习建议 Flask 是一个使用 Python 编写的轻量级 Web 应用框架。它旨在让 Web 开发变得快速、简单且…

1.4亿中文知识图谱导入Nebula Graph快速体验

1. 史上最大规模的中文知识图谱 Yener 开源了史上最大规模的中文知识图谱—— OwnThink&#xff08;链接&#xff1a;​​https://github.com/ownthink/KnowledgeGraphData​​&#xff0c;数据量为 1.4 亿条。数据以 ​​(实体, 属性, 值)​​ 和 ​​(实体, 关系, 实体)​​…

【最长重复子数组】python刷题记录

R3-滑动窗口专题 . - 力扣&#xff08;LeetCode&#xff09;

Xilinx FPGA 原语解析(一):IBUFDS_GTE3 差分时钟输入缓冲器

目录 1.使用说明 2.实例化代码 3.参数解释 4.端口连接 1.使用说明 IBUFDS_GTE3 是Xilinx FPGA 中用于高速接口的差分时钟信号输入缓冲器。 BUFDS_GTEx&#xff0c;x2/3/4&#xff08;不同系列的FPGA x的值不同&#xff09;&#xff0c;其中UltraScale使IBUFDS_GTE3…

苹果手机录音删除了怎么恢复?快收藏,这3个方法超简单!

在日常生活中&#xff0c;苹果手机的语音备忘录功能为我们捕捉了许多珍贵的瞬间。然而&#xff0c;有时因为误操作或其他原因&#xff0c;我们可能会不小心删除了重要的录音。面对手机录音删除了怎么恢复这种情况&#xff0c;不必慌张&#xff0c;今天小编将向你展示3种简单易行…

ACl访问控制实验

要求&#xff1a;PC1可以telnet登录r1&#xff0c;不能ping通r1&#xff0c;pc1可以ping通r2&#xff0c;但不能telnet登录r2&#xff0c;pc2的所有限制与pc1相反 实验思路&#xff1a;因为华为的ensp默认允许所有&#xff0c;所以只写拒绝规则就行 rule 5 deny icmp source 19…

使用MultipartFile来上传单个及多个文件代码示例(前端传参数及后端接收)

背景 前端使用vue或vue+vant上传文件 后端java接收MultipartFile和其他参数 一、MultipartFile上传单个文件代码示例 1.1 MultipartFile上传单个文件,不包含其它参数 1.1.1 控制层代码如下: /*** 1、上传单个文件,不包含其它参数* */ @PostMapping( "/upload")…