Kas ir ētiskais hakeris?

Ir viegli izveidot vienkāršu uzskatu, ka visi hakeri ir ļaundari, kas cenšas izraisīt datu pārkāpumus un izvietot izspiedējprogrammatūru. Tomēr tā nav taisnība. Ir daudz ļaundaru hakeru. Daži hakeri izmanto savas prasmes ētiski un likumīgi. “Ētiskais hakeris” ir hakeris, kas uzlaužas saskaņā ar juridisku līgumu ar likumīgu sistēmas īpašnieku.

Padoms. Kā pretstats melno cepuru hakeram ētisku hakeri bieži sauc par balto cepuru hakeri.

Tās pamatā ir izpratne par to, kas padara uzlaušanu nelikumīgu. Lai gan visā pasaulē pastāv atšķirības, lielākā daļa hakeru likumu nosaka, ka “ir nelikumīga piekļūt sistēmai, ja jums nav atļaujas to darīt”. Koncepcija ir vienkārša. Faktiskās uzlaušanas darbības nav nelikumīgas; tas vienkārši dara to bez atļaujas. Bet tas nozīmē, ka var tikt piešķirta atļauja, kas ļauj jums darīt kaut ko tādu, kas citādi būtu nelikumīgs.

Šo atļauju nevar saņemt tikai nejauša persona uz ielas vai tiešsaistē. Tas pat nevar nākt no valdības ( lai gan izlūkošanas aģentūras darbojas saskaņā ar nedaudz atšķirīgiem noteikumiem ). Atļauja ir jāpiešķir likumīgajam sistēmas īpašniekam.

Padoms. Lai būtu skaidrs, “likumīgais sistēmas īpašnieks” ne vienmēr attiecas uz personu, kas iegādājās sistēmu. Tas attiecas uz kādu, kam likumīgi ir juridiska atbildība pateikt; tas tev ir labi. Parasti tas ir CISO, izpilddirektors vai padome, lai gan iespēju piešķirt atļauju var arī deleģēt tālāk ķēdē.

Lai gan atļauju varētu vienkārši sniegt mutiski, tas nekad netiek darīts. Tā kā persona vai uzņēmums, kas veic pārbaudi, būtu juridiski atbildīgs par to, kas viņiem nav paredzēts, ir nepieciešams rakstisks līgums.

Darbību joma

Līguma nozīmi nevar pārvērtēt. Tas ir vienīgais, kas nodrošina ētiskā hakeru uzlaušanas darbību likumību. Līguma dotācija dod atlīdzību par norādītajām darbībām un pret noteiktajiem mērķiem. Tāpēc ir svarīgi saprast līgumu un to, ko tas aptver, jo iziet no līguma darbības jomas nozīmē iziet no juridiskās atlīdzības darbības jomas un pārkāpt likumu.

Ja ētisks hakeris izklīst ārpus līguma darbības jomas, viņš vada juridisku striktu. Viss, ko viņi dara, ir tehniski nelikumīgs. Daudzos gadījumos šāds solis būtu nejaušs un ātri pašķerts. Pareizi rīkojoties, tā var nebūt problēma, taču atkarībā no situācijas tā noteikti varētu būt.

Piedāvātajam līgumam nav obligāti jābūt īpaši pielāgotam. Daži uzņēmumi piedāvā kļūdu atlīdzības shēmu. Tas ietver atklāta līguma publicēšanu, ļaujot ikvienam mēģināt ētiski uzlauzt savu sistēmu, ja vien viņi ievēro norādītos noteikumus un ziņo par jebkuru konstatēto problēmu. Šajā gadījumā ziņošanas problēmas parasti tiek finansiāli atalgotas.

Ētiskās uzlaušanas veidi

Standarta ētiskās uzlaušanas veids ir “iekļūšanas tests” vai pentests. Šeit tiek iesaistīti viens vai vairāki ētiski hakeri, lai mēģinātu iekļūt sistēmas drošības aizsardzībā. Kad iesaistīšanās ir pabeigta, ētiskie hakeri, kurus sauc par šīs lomas pieteicējiem, ziņo klientam par saviem atklājumiem. Klients var izmantot pārskatā sniegto informāciju, lai novērstu identificētās ievainojamības. Lai gan var veikt individuālus un līgumdarbus, daudzi pārbaudes veicēji ir uzņēmuma iekšējie resursi, vai arī tiek pieņemti darbā specializētas pārbaudes firmas.

Padoms. Tā ir “pildspalvas testēšana”, nevis “pildspalvas pārbaude”. Iespiešanās testeris nepārbauda pildspalvas.

Dažos gadījumos nepietiek ar vienas vai vairāku lietojumprogrammu vai tīklu drošības pārbaudi. Šajā gadījumā var veikt padziļinātas pārbaudes. Sarkanās komandas iesaistīšanās parasti ietver daudz plašāka drošības pasākumu klāsta testēšanu. Darbības var ietvert pikšķerēšanas vingrinājumu veikšanu pret darbiniekiem, mēģinājumu sociālās inženierijas ceļā iekļūt ēkā vai pat fizisku ielaušanos iekšā. Lai gan katrs sarkanās komandas uzdevums ir atšķirīgs, koncepcija parasti ir daudz vairāk kā sliktākā gadījuma tests "kā būtu, ja būtu" . Līdzīgi kā "šī tīmekļa lietojumprogramma ir droša, bet ja kāds vienkārši ieiet servera telpā un paņem cieto disku ar visiem tajā esošajiem datiem."

Gandrīz jebkura drošības problēma, ko varētu izmantot, lai kaitētu uzņēmumam vai sistēmai, teorētiski ir atvērta ētiskai uzlaušanai. Tas pieņem, ka sistēmas īpašnieks tomēr piešķir atļauju un ir gatavs par to maksāt.

Vai dot lietas sliktajiem puišiem?

Ētiski hakeri raksta, izmanto un kopīgo uzlaušanas rīkus, lai atvieglotu savu dzīvi. Ir godīgi apšaubīt tā ētiku, jo melnās cepures varētu izmantot šos rīkus, lai radītu lielāku postu. Tomēr reāli ir pilnīgi pamatoti pieņemt, ka uzbrucējiem jau ir šie rīki vai vismaz kaut kas līdzīgs tiem, jo ​​viņi cenšas atvieglot savu dzīvi. Ja nav rīku un mēģina apgrūtināt melnās cepures, paļaujas uz drošību, izmantojot neskaidrības. Šis jēdziens ir ļoti noraidīts kriptogrāfijā un lielākajā daļā drošības pasaules kopumā.

Atbildīga izpaušana

Ētisks hakeris dažkārt var atklāt ievainojamību, pārlūkojot vietni vai izmantojot produktu. Šādā gadījumā viņi parasti cenšas par to atbildīgi ziņot likumīgajam sistēmas īpašniekam. Pēc tam galvenais ir situācijas risināšana. Ētiskā lieta ir to privāti atklāt likumīgajam sistēmas īpašniekam, lai viņš varētu novērst problēmu un izplatīt programmatūras ielāpu.

Protams, ikviens ētisks hakeris ir atbildīgs arī par lietotāju informēšanu, kurus skārusi šāda ievainojamība, lai viņi varētu izvēlēties pieņemt savus drošības apsvērumus. Parasti 90 dienas pēc privātas izpaušanas tiek uzskatīts par piemērotu laiku labojuma izstrādei un publicēšanai. Lai gan pagarinājumu var piešķirt, ja nepieciešams nedaudz vairāk laika, tas ne vienmēr tiek darīts.

Pat ja labojums nav pieejams, var būt ētiski detalizēti izklāstīt problēmu. Tomēr tiek pieņemts, ka ētiskais hakeris ir mēģinājis atbildīgi atklāt problēmu un parasti cenšas informēt parastos lietotājus, lai viņi varētu sevi aizsargāt. Lai gan dažas ievainojamības var būt sīki aprakstītas ar funkcionālu koncepcijas izmantošanu, tas bieži netiek darīts, ja labojums vēl nav pieejams.

Lai gan tas var neizklausīties pilnīgi ētiski, galu galā tas dod labumu lietotājam. Vienā scenārijā uzņēmums ir pakļauts pietiekamam spiedienam, lai nodrošinātu savlaicīgu labojumu. Lietotāji var atjaunināt uz fiksētu versiju vai vismaz ieviest risinājumu. Alternatīva ir tāda, ka uzņēmums nevar nekavējoties izvietot nopietnas drošības problēmas labojumu. Šādā gadījumā lietotājs var pieņemt apzinātu lēmumu par produkta lietošanas turpināšanu.

Secinājums

Ētisks hakeris ir hakeris, kas darbojas saskaņā ar likuma ierobežojumiem. Parasti likumīgais sistēmas īpašnieks ar tiem noslēdz līgumu vai citādi piešķir atļauju uzlauzt sistēmu. Tas tiek darīts ar nosacījumu, ka ētiskais hakeris par konstatētajām problēmām atbildīgi ziņos likumīgajam sistēmas īpašniekam, lai tās varētu novērst. Ētiskā uzlaušana ir balstīta uz “noteikt zagli, lai tas notvertu zagli”. Izmantojot ētisko hakeru zināšanas, jūs varat atrisināt problēmas, kuras varēja izmantot melno cepuru hakeri. Ētiskie hakeri tiek saukti arī par balto cepuru hakeriem. Noteiktos apstākļos var tikt lietoti arī citi termini, piemēram, profesionāļu algošanai “pieteicēji”.


Kā klonēt cieto disku

Kā klonēt cieto disku

Mūsdienu digitālajā laikmetā, kad dati ir vērtīgs īpašums, cietā diska klonēšana operētājsistēmā Windows daudziem var būt ļoti svarīgs process. Šī visaptverošā rokasgrāmata

Kā labot draiveri, kuru WUDFRd neizdevās ielādēt operētājsistēmā Windows 10?

Kā labot draiveri, kuru WUDFRd neizdevās ielādēt operētājsistēmā Windows 10?

Vai datora palaišanas laikā tiek parādīts kļūdas ziņojums, kurā teikts, ka draiveri WUDFRd neizdevās ielādēt datorā?

Kā labot NVIDIA GeForce Experience kļūdas kodu 0x0003

Kā labot NVIDIA GeForce Experience kļūdas kodu 0x0003

Vai darbvirsmā ir redzams NVIDIA GeForce pieredzes kļūdas kods 0x0003? Ja jā, izlasiet emuāru, lai uzzinātu, kā ātri un vienkārši novērst šo kļūdu.

Kas ir SMPS?

Kas ir SMPS?

Uzziniet, kas ir SMPS un dažādu efektivitātes reitingu nozīmi, pirms izvēlaties SMPS savam datoram.

Kas ir uz izolāciju balstīta drošība?

Kas ir uz izolāciju balstīta drošība?

Mēs gatavojāmies iedziļināties tēmā, kas kiberdrošības pasaulē kļūst arvien svarīgāka: uz izolāciju balstīta drošība. Šī pieeja, lai

Kā lietot automātisko klikšķinātāju Chromebook datoram

Kā lietot automātisko klikšķinātāju Chromebook datoram

Šodien mēs grasījāmies iedziļināties rīkā, kas var automatizēt atkārtotus klikšķināšanas uzdevumus jūsu Chromebook datorā: automātisko klikšķētāju. Šis rīks var ietaupīt laiku un

Roomba apstājas, pieturas un apgriežas — labojiet

Roomba apstājas, pieturas un apgriežas — labojiet

Novērsiet problēmu, kurā Roomba putekļsūcējs robots apstājas, pielīp un turpina griezties.

Kāpēc mans Chromebook dators neieslēdzas?

Kāpēc mans Chromebook dators neieslēdzas?

Saņemiet atbildes uz jautājumu, kāpēc mans Chromebook dators neieslēdzas? Šajā noderīgajā rokasgrāmatā Chromebook datoru lietotājiem.

Kā mainīt grafikas iestatījumus Steam klājā

Kā mainīt grafikas iestatījumus Steam klājā

Steam Deck piedāvā robustu un daudzpusīgu spēļu pieredzi, kas ir jūsu rokai. Tomēr, lai optimizētu spēles un nodrošinātu labāko iespējamo

Kā nomainīt pulksteņa ciparnīcu Fitbit Versa 4

Kā nomainīt pulksteņa ciparnīcu Fitbit Versa 4

Mainiet sava Fitbit Versa 4 pulksteņa ciparnīcu, lai katru dienu bez maksas piešķirtu savam pulkstenim citu izskatu. Skatiet, cik tas ir ātri un vienkārši.