Hjem Personlig finansiering Hvor ondsindede angriberne bød etiske hackere - dummies

Hvor ondsindede angriberne bød etiske hackere - dummies

Indholdsfortegnelse:

Video: FM17 Features | Football Manager 2017 2024

Video: FM17 Features | Football Manager 2017 2024
Anonim

Du har brug for beskyttelse mod hacker shenanigans; du er nødt til at blive så kyndig som fyre forsøger at angribe dine systemer. En ægte sikkerhedsvurdering professionel besidder en hacker's færdigheder, tankegang og værktøjer, men det er også troværdigt. Han eller hun udfører hackene som sikkerhedstest mod systemer baseret på hvordan hackere kan arbejde.

Etisk hacking - som omfatter formel og metodisk penetrationstestning, hvid hat hacking og sårbarhedsprøvning - involverer de samme værktøjer, tricks og teknikker, som kriminelle hackere bruger, men med en stor forskel: Etisk hacking udføres med målets tilladelse i en professionel indstilling. Formålet med etisk hacking er at opdage sårbarheder fra en ondsindet angriberens synspunkt til bedre sikre systemer. Etisk hacking er en del af et overordnet informationsrisikostyringsprogram, der giver mulighed for løbende sikkerhedsforbedringer. Etisk hacking kan også sikre, at leverandørernes krav om deres produkters sikkerhed er legitime.

Hvis du udfører etiske hackingstests og ønsker at tilføje en anden certificering til dine referencer, kan du overveje at blive certificeret etisk hacker (CEH) gennem et certificeringsprogram sponsoreret af EC-Council. Ligesom Certified Information Systems Security Professional (CISSP) er CEH-certificeringen blevet en velkendt og respekteret certificering i branchen. Det er endda akkrediteret af American National Standards Institute (ANSI 17024).

Andre muligheder omfatter programmet SANS Global Information Assurance Certification (GIAC) og OSCP-programmet (Offensive Security Certified Professional) - en fuldstændig praktisk certificeringstest. Alt for ofte har folk, der udfører denne type arbejde, ikke den rette praktiske erfaring til at gøre det godt.

Etisk hacking versus revision

Mange mennesker forvirrer sikkerhedsprøvning via den etiske hacking-tilgang med sikkerhedsrevision, men der er forskelle på store, nemlig målene. Sikkerhedsrevision indebærer sammenligning af virksomhedens sikkerhedspolitikker (eller krav til overholdelse) til det, der rent faktisk finder sted. Formålet med sikkerhedsrevision er at validere, at sikkerhedskontrol eksisterer - typisk ved hjælp af en risikobaseret tilgang. Revision omfatter ofte gennemgang af forretningsprocesser og kan i mange tilfælde ikke være meget teknisk. Sikkerhedsrevisioner er normalt baseret på checklister.

Ikke alle revisioner er højt niveau, men mange (især omkring PCI DSS-overholdelse) er ret simplistiske - ofte udført af personer, der ikke har nogen teknisk computer, netværk, og applikationserfaring eller, værre, de arbejder uden for IT helt!

Omvendt fokuserer sikkerhedsvurderinger baseret på etisk hacking på sårbarheder, der kan udnyttes. Denne testmetode validerer, at sikkerhedskontrollerne

ikke

eksisterer eller er ineffektive i bedste fald. Etisk hacking kan både være højt teknisk og ikke-teknologisk, og selv om du bruger en formel metode, har den tendens til at være lidt mindre struktureret end formel revision. Hvor der er behov for revision (som for ISO 9001 og 27001 certificeringer) i din organisation, kan du overveje at integrere etiske hackingsteknikker i dit it / sikkerhedskontrolprogram. De supplerer hinanden rigtig godt. Politiske overvejelser

Hvis du vælger at gøre etisk hacking en vigtig del af virksomhedens informationsrisikostyringsprogram, skal du virkelig have en dokumenteret sikkerhedstestpolitik. En sådan politik beskriver, hvem der laver testen, den generelle type test, der udføres, og hvor ofte testen finder sted.

Du kan også overveje at oprette et sikkerhedsstandarddokument, der beskriver de specifikke sikkerhedsprøvningsværktøjer, der bruges, og bestemte personer, der udfører testen. Du kan også nævne standard test datoer, som en gang pr. Kvartal for eksterne systemer og halvårlige tests for interne systemer - uanset hvad der virker for din virksomhed.

Overholdelse og lovgivningsmæssige bekymringer

Dine egne interne politikker kan diktere, hvordan ledelsen ser sikkerhedsprøvning, men du skal også overveje de statslige, føderale og internationale love og regler, der påvirker din virksomhed. I særdeleshed sender Digital Millennium Copyright Act (DMCA) kuldegysninger ned over rygsøjlen af ​​legitime forskere.

Mange af de føderale love og forskrifter i USA - såsom lov om sundhedsforsikringstransport og ansvarlighed (HIPAA), Health Information Technology for Economic and Clinical Health (HITECH) Act, Gramm-Leach-Bliley Act (GLBA), NERC's krav til kritisk infrastrukturbeskyttelse (CIP) og PCI DSS - kræver stærke sikkerhedskontroller og konsekvente sikkerhedsevalueringer. Relaterede internationale love, såsom den canadiske lovgivning om personlig databeskyttelse og elektroniske dokumenter (PIPEDA), EU's databeskyttelsesdirektiv og Japans personlige databeskyttelseslov (JPIPA) er ikke forskellige.

Hvis du indarbejder dine sikkerhedstests i disse overholdelseskrav, er det en fantastisk måde at opfylde de statslige og føderale bestemmelser på og øge dit samlede informationssikkerheds- og privatlivsprogram.

Hvor ondsindede angriberne bød etiske hackere - dummies

Valg af editor

Sådan indtastes aftaler i Outlook 2013 Kalender - dummies

Sådan indtastes aftaler i Outlook 2013 Kalender - dummies

Aftaler du har sat op til arbejde i Outlook 2013 Kalender kræver ofte, at du indeholder lidt mere information, end du ville have brug for til dine personlige aftaler. Når du vil give en aftale den fulde behandling, skal du bruge følgende metode:

Hvordan man indtaster kalenderaftaler fra Outlook. com - dummies

Hvordan man indtaster kalenderaftaler fra Outlook. com - dummies

De aftaler og møder, du sender i Outlook, er knyttet til Outlook. com, så fra enhver web-aktiveret enhed kan du se, hvor du skal være og med hvem. Nu ved du, hvornår du er tilgængelig til møder, frokoster og tilfældige tungevæsker. Hvis du vil have dine Outlook 2013-data og din Outlook. com data til synkronisering automatisk, ...

Sådan flagger du en kontakt i Outlook 2013 - dummies

Sådan flagger du en kontakt i Outlook 2013 - dummies

Nogle gange har du brug for Outlook 2013 for at minde dig om vigtig datoer eller opfølgningsaktiviteter. Du kan f.eks. Bruge flag, for at minde dig om at ringe til nogen næste uge. Den bedste måde at hjælpe dig med at huske på er at markere personens navn i listen Kontaktpersoner. En påmindelse vil dukke op i din kalender. Kontakterne er ikke ...

Valg af editor

LinkedIn Group Kategorier - dummies

LinkedIn Group Kategorier - dummies

Fordi der er mange grunde til at oprette en gruppe, giver LinkedIn dig muligheder for at kategorisere din gruppe for at give dig mest eksponering. LinkedIn har etableret følgende seks hovedkategorier af grupper: Alumni: Disse grupper er alumniforeninger skabt af skoler eller lærerinstitutioner som et middel til at holde kontakten med fortiden ...

LinkedIn: Sådan oprettes en eksportfil til eksportkontakter - dummier

LinkedIn: Sådan oprettes en eksportfil til eksportkontakter - dummier

Der kommer nok en tid du har brug for dine LinkedIn kontakter for at hjælpe dig på andre arenaer, hvis du vil lykkes i din jobsøgning. For det første skal du generere din eksporterede fil af kontakter fra LinkedIn. Det gør du ved at følge disse trin:

LinkedIn For Dummies Cheat Sheet - dummies

LinkedIn For Dummies Cheat Sheet - dummies

Tilmelding til LinkedIn betyder, at du er en del af det største online faglige netværk i verden. Se her for nyttige retningslinjer for brug af LinkedIn, især når du søger job. LinkedIn hjælper dig med at oprette og vedligeholde en online profil, du kan bruge til at opbygge et professionelt netværk.

Valg af editor

Windows Phone 7 Application Development For Dummies Cheat Sheet - dummies

Windows Phone 7 Application Development For Dummies Cheat Sheet - dummies

Hvis du har en god Ny ide til en app, der vil køre på Windows Phone 7, start med at downloade de gratis Windows Phone Developer Tools fra Microsofts websted. Processen tager et kig på, hvad du har på din pc, før det begynder at downloade - hvis du allerede har en bedre version ...

Hvorfor udvikle til Android? - dummies

Hvorfor udvikle til Android? - dummies

Det virkelige spørgsmål er, "Hvorfor ikke udvikle til Android? "Hvis du vil have din app tilgængelig for millioner af brugere over hele verden, eller hvis du vil offentliggøre apps, så snart du er færdig med at skrive og teste dem, eller hvis du kan lide at udvikle på en åben platform, har du dit svar. Men hvis du er ...

Arbejder med objektgrafer i storyboarding - dummies

Arbejder med objektgrafer i storyboarding - dummies

Du kan bruge storyboarding til at starte din iOS-applikationsudvikling i Xcode4. Når du opretter dit storyboard, opretter du en objektgraf, der derefter arkiveres, når du gemmer filen. Når du indlæser filen, er objektgrafen unarchived. Så hvad er en objekgraf? Her er det korte svar: Objektorienterede programmer er lavet ...