Čo je to etický hacker?

Je ľahké mať jednoduchý názor, že všetci hackeri sú zlí chlapi, ktorí spôsobujú úniky údajov a nasadzujú ransomvér. To však nie je pravda. Existuje veľa zlých hackerov. Niektorí hackeri využívajú svoje schopnosti eticky a legálne. „Etický hacker“ je hacker, ktorý hackuje v rámci právnej dohody s legitímnym vlastníkom systému.

Tip: Ako opak black hat hacker , etický hacker je často nazývaný white hat hacker.

Jadrom toho je pochopenie toho, čo robí hacking nelegálnym. Aj keď existujú variácie po celom svete, väčšina hackerských zákonov sa obmedzuje na „je nezákonné pristupovať do systému, ak na to nemáte povolenie“. Koncept je jednoduchý. Skutočné hackerské akcie nie sú nezákonné; robí to len tak bez povolenia. To však znamená, že môže byť udelené povolenie, ktoré vám umožní robiť niečo, čo by inak bolo nezákonné.

Toto povolenie nemôže pochádzať len od akejkoľvek náhodnej osoby na ulici alebo online. Nemôže to ani pochádzať od vlády ( aj keď spravodajské agentúry fungujú podľa trochu iných pravidiel ). Povolenie musí udeliť legitímny vlastník systému.

Tip: Aby bolo jasné, „legitímny vlastník systému“ nemusí nevyhnutne odkazovať na osobu, ktorá si systém kúpila. Vzťahuje sa na niekoho, kto má zákonnú právnu zodpovednosť povedať; toto je pre teba v poriadku. Zvyčajne to bude CISO, generálny riaditeľ alebo predstavenstvo, hoci schopnosť udeľovať povolenie môže byť delegovaná aj ďalej v reťazci.

Aj keď povolenie môže byť udelené verbálne, nikdy sa to nerobí. Keďže osoba alebo spoločnosť vykonávajúca test by bola právne zodpovedná za testovanie toho, čo by nemala robiť, vyžaduje sa písomná zmluva.

Rozsah akcií

Význam zmluvy nemožno preceňovať. Je to jediná vec, ktorá zaručuje legálnosť hackerských akcií etického hackera. Zmluvný grant poskytuje odškodnenie za špecifikované akcie a za stanovené ciele. Preto je nevyhnutné porozumieť zmluve a tomu, na čo sa vzťahuje, keďže vybočenie z rozsahu zmluvy znamená vyjsť z rozsahu právnej náhrady a porušiť zákon.

Ak sa etický hacker vymyká z rozsahu zmluvy, sťahuje legálne lano. Všetko, čo robia, je technicky nezákonné. V mnohých prípadoch by bol takýto krok náhodný a rýchlo by sa sám zachytil. Pri správnom zaobchádzaní to nemusí byť nevyhnutne problém, ale v závislosti od situácie určite môže byť.

Ponúkaná zmluva nemusí byť nevyhnutne špeciálne prispôsobená. Niektoré spoločnosti ponúkajú schému odmeny za chyby. Zahŕňa to zverejnenie otvorenej zmluvy, ktorá umožňuje komukoľvek pokúsiť sa eticky hacknúť ich systém, pokiaľ bude hrať podľa určených pravidiel a nahlásiť akýkoľvek problém, ktorý zistí. Problémy s vykazovaním sú v tomto prípade zvyčajne finančne odmenené.

Typy etického hackovania

Štandardnou formou etického hackovania je „penetračný test“ alebo pentest. Toto je miesto, kde sa jeden alebo viacerí etickí hackeri pokúšajú preniknúť do bezpečnostnej ochrany systému. Akonáhle je zapojenie dokončené, etickí hackeri, v tejto úlohe nazývaní pentesteri, oznámia svoje zistenia klientovi. Klient môže použiť podrobnosti v správe na opravu identifikovaných zraniteľností. Aj keď je možné vykonávať individuálnu a zmluvnú prácu, mnohí pentesteri sú internými podnikovými zdrojmi alebo sú najaté špecializované pentesterské firmy.

Tip: Je to „testovanie“, nie „testovanie perom“. Penetračný tester netestuje perá.

V niektorých prípadoch testovanie, či je jedna alebo viac aplikácií alebo sietí bezpečných, nestačí. V tomto prípade je možné vykonať hlbšie testy. Zapojenie červeného tímu zvyčajne zahŕňa testovanie oveľa širšieho rozsahu bezpečnostných opatrení. Akcie môžu zahŕňať vykonávanie phishingových cvičení proti zamestnancom, pokusy o sociálne inžinierstvo, ako sa dostať do budovy, alebo dokonca fyzické vlámanie sa dovnútra. Aj keď sa každé cvičenie červeného tímu líši, koncept je zvyčajne oveľa viac najhorším testom typu „čo ak“ . V zmysle „táto webová aplikácia je bezpečná, ale čo ak niekto vojde do serverovej miestnosti a vezme pevný disk so všetkými údajmi na ňom“.

Takmer každý bezpečnostný problém, ktorý by mohol byť použitý na poškodenie spoločnosti alebo systému, je teoreticky otvorený etickému hackingu. To však predpokladá, že vlastník systému udelí povolenie a že je pripravený zaň zaplatiť.

Dávať veci zlým chlapom?

Etickí hackeri píšu, používajú a zdieľajú hackerské nástroje, aby im uľahčili život. Je spravodlivé spochybniť etiku tohto, pretože čierne klobúky by mohli kooptovať tieto nástroje, aby spôsobili ešte väčšiu zmätok. Reálne je však úplne rozumné predpokladať, že útočníci už majú tieto nástroje, alebo aspoň niečo podobné, pretože sa im snažia uľahčiť život. Nemať nástroje a snažiť sa to čiernym klobúkom sťažiť znamená spoliehať sa na bezpečnosť prostredníctvom nejasností. Tento koncept je hlboko zavrhovaný v kryptografii a vo väčšine bezpečnostného sveta vo všeobecnosti.

Zodpovedné zverejnenie

Etický hacker môže niekedy naraziť na zraniteľnosť pri prehliadaní webovej stránky alebo používaní produktu. V tomto prípade sa to zvyčajne pokúšajú zodpovedne nahlásiť legitímnemu vlastníkovi systému. Kľúčovou vecou potom je, ako sa situácia vyrieši. Etická vec, ktorú musíte urobiť, je súkromne oznámiť legitímnemu vlastníkovi systému, aby im umožnil vyriešiť problém a distribuovať softvérovú opravu.

Každý etický hacker je, samozrejme, zodpovedný aj za informovanie používateľov postihnutých takouto zraniteľnosťou, aby sa mohli rozhodnúť robiť svoje vlastné bezpečnostné rozhodnutia. Časový rámec 90 dní od súkromného zverejnenia sa zvyčajne považuje za primeraný čas na vývoj a zverejnenie opravy. Aj keď je možné poskytnúť predĺženie, ak je potrebný trochu viac času, nemusí sa to nevyhnutne robiť.

Aj keď oprava nie je k dispozícii, môže byť etické podrobne o probléme verejne informovať. To však predpokladá, že etický hacker sa pokúsil problém odhaliť zodpovedne a vo všeobecnosti sa snaží informovať bežných používateľov, aby sa mohli chrániť. Zatiaľ čo niektoré zraniteľnosti môžu byť podrobne opísané s funkčným dôkazom zneužitia konceptu, často sa to nerobí, ak oprava ešte nie je k dispozícii.

Aj keď to nemusí znieť úplne eticky, v konečnom dôsledku je to pre používateľa výhodné. V jednom scenári je spoločnosť pod dostatočným tlakom, aby včas dodala opravu. Používatelia môžu aktualizovať na pevnú verziu alebo aspoň implementovať riešenie. Alternatívou je, že spoločnosť nemôže okamžite nasadiť opravu závažného bezpečnostného problému. V takom prípade môže užívateľ urobiť informované rozhodnutie o ďalšom používaní produktu.

Záver

Etický hacker je hacker, ktorý koná v rámci obmedzení zákona. Typicky sú zmluvne alebo inak udelené legitímnym vlastníkom systému na hacknutie systému. Deje sa tak pod podmienkou, že etický hacker nahlási zistené problémy zodpovedne legitímnemu vlastníkovi systému, aby ich bolo možné opraviť. Etické hackovanie je postavené na „nastavte zlodeja, aby chytil zlodeja“. Použitím znalostí etických hackerov môžete vyriešiť problémy, ktoré by black hat hackeri mohli zneužiť. Etickí hackeri sú označovaní aj ako white hat hackeri. Za určitých okolností sa môžu použiť aj iné výrazy, ako napríklad „pentesteri“ pre najímanie profesionálov.


Ako klonovať pevný disk

Ako klonovať pevný disk

V modernom digitálnom veku, kde sú údaje cenným aktívom, môže byť klonovanie pevného disku v systéme Windows pre mnohých zásadným procesom. Tento komplexný sprievodca

Ako opraviť načítanie ovládača WUDFRd v systéme Windows 10?

Ako opraviť načítanie ovládača WUDFRd v systéme Windows 10?

Zobrazuje sa vám pri zavádzaní počítača chybové hlásenie, ktoré hovorí, že sa nepodarilo načítať ovládač WUDFRd do vášho počítača?

Ako opraviť kód chyby NVIDIA GeForce Experience 0x0003

Ako opraviť kód chyby NVIDIA GeForce Experience 0x0003

Máte na pracovnej ploche skúsenosti s kódom chyby 0x0003 NVIDIA GeForce? Ak áno, prečítajte si blog a zistite, ako rýchlo a jednoducho opraviť túto chybu.

čo je SMPS?

čo je SMPS?

Pred výberom SMPS pre váš počítač si prečítajte, čo je SMPS a čo znamenajú rôzne hodnotenia účinnosti.

Prečo sa môj Chromebook nezapne

Prečo sa môj Chromebook nezapne

Získajte odpovede na otázku Prečo sa môj Chromebook nezapne? V tejto užitočnej príručke pre používateľov Chromebookov.

Ako nahlásiť phishing spoločnosti Google

Ako nahlásiť phishing spoločnosti Google

V tejto príručke sa dozviete, ako nahlásiť podvodníka spoločnosti Google, aby ste mu zabránili v podvádzaní iných.

Roomba sa zastaví, prilepí a otočí – oprava

Roomba sa zastaví, prilepí a otočí – oprava

Vyriešte problém, kedy sa váš robotický vysávač Roomba zastaví, zasekne a stále sa otáča.

Ako zmeniť nastavenia grafiky na Steam Deck

Ako zmeniť nastavenia grafiky na Steam Deck

Steam Deck ponúka robustný a všestranný herný zážitok priamo na dosah ruky. Aby ste však optimalizovali svoje hranie a zabezpečili to najlepšie možné

Čo je bezpečnosť založená na izolácii?

Čo je bezpečnosť založená na izolácii?

Chceli sme sa ponoriť do témy, ktorá sa vo svete kybernetickej bezpečnosti stáva čoraz dôležitejšou: bezpečnosť založená na izolácii. Tento prístup k

Ako používať Auto Clicker pre Chromebook

Ako používať Auto Clicker pre Chromebook

Dnes sme sa chceli ponoriť do nástroja, ktorý dokáže automatizovať úlohy opakovaného klikania na Chromebooku: Auto Clicker. Tento nástroj vám môže ušetriť čas a