Trang Chủ Appscout Jay kaplan của Synack có một đội quân hacker mũ trắng

Jay kaplan của Synack có một đội quân hacker mũ trắng

Video: *OMG* Unlucky HACKER Impostor in Among US! Funny AMONG US (Tháng mười một 2024)

Video: *OMG* Unlucky HACKER Impostor in Among US! Funny AMONG US (Tháng mười một 2024)
Anonim

Bạn có thể crowdsource bất cứ thứ gì trong những ngày này, bao gồm cả bảo mật.

Trong tập phim Fast Forward này, tôi nói chuyện với Jay Kaplan, CEO và đồng sáng lập Synack. Trước khi thành lập Synack, Jay đã phục vụ ở nhiều vị trí liên quan đến an ninh mạng tại Bộ Quốc phòng và là Chuyên viên phân tích khai thác và khai thác mạng máy tính cao cấp tại Cơ quan an ninh quốc gia.

Tại Synack, ông đã xây dựng một hệ thống phát hiện mối đe dọa tự động và một mạng lưới gồm hàng trăm nhà nghiên cứu bảo mật trên toàn cầu để đưa thử nghiệm thâm nhập lên cấp độ tiếp theo. Trong một cuộc thảo luận gần đây từ San Francisco, chúng tôi đã nói về tình trạng an ninh mạng, tin tặc mũ trắng và các bước anh ta thực hiện để đảm bảo an ninh trực tuyến của mình. Đọc bảng điểm hoặc xem video dưới đây.

Trong tất cả các chức danh của bạn, CEO và đồng sáng lập có thể rất ấn tượng, nhưng điều khiến tôi ấn tượng là làm việc với tư cách là thành viên của một đội đỏ tại Bộ Quốc phòng. Tôi hiểu rằng bạn có thể không thể nói với tất cả chúng ta của Các chi tiết, nhưng w hat chính xác có nghĩa là gì?

Là thành viên của bất kỳ đội đỏ nào như là một phần của bất kỳ cơ quan bạn chịu trách nhiệm hành động như một kẻ tấn công, như kẻ thù mà tất cả chúng ta đang cố gắng chống lại mỗi ngày. Vì vậy, công việc của tôi tại DoD rất tập trung vào các hệ thống DoD hợp tác màu đỏ. Cho dù đó là hệ thống quân sự, mạng, thiết bị được triển khai trên chiến trường, dù đó là gì, chúng tôi muốn đảm bảo chúng an toàn và không dễ bị vi phạm thực tế.

Bạn kết hợp với công việc của tôi tại NSA, nơi thay vì tấn công cho mục đích phòng thủ, tôi đã ở trên tấn công bên cho mục đích tấn công. Bạn kết hôn hai vị trí đó với nhau, điều đó thực sự giúp chúng tôi chính thức hóa toàn bộ khái niệm đằng sau Synack và mô hình kinh doanh mà chúng ta có ngày nay.

Dường như với tôi rằng bạn đã thực hiện cùng một cách tiếp cận, đưa nó vào khu vực tư nhân, và tôi đoán là bạn đang sử dụng các nhóm tin tặc và bảo mật mạng lưới đám đông. Nói chuyện với chúng tôi một chút về cách thức hoạt động.

Cách tiếp cận mà chúng tôi thực hiện nhiều hơn là cách tiếp cận do hacker cung cấp. Những gì chúng tôi làm là tận dụng một mạng lưới toàn cầu gồm các nhà nghiên cứu bảo mật mũ trắng hàng đầu ở hơn 50 quốc gia khác nhau và chúng tôi trả tiền cho họ một cách hiệu quả trên cơ sở để phát hiện ra các lỗ hổng bảo mật trên các khách hàng doanh nghiệp của chúng tôi và hiện chúng tôi đang làm việc với chính phủ cũng.

Toàn bộ mục tiêu ở đây là để có được nhiều mắt hơn về vấn đề này. Ý tôi là có một điều khi có một hoặc hai người nhìn vào một hệ thống, một mạng, một ứng dụng và cố gắng loại bỏ ứng dụng đó về các lỗ hổng. Đó là một người khác để nói có thể 100, 200 người, tất cả mọi người nhìn tại một thiết bị CNTT này, hoặc bất cứ thứ gì có thể, và cố gắng tìm ra các lỗ hổng là gì và khi nào bạn thành công trả cho bạn. Đó là một sự thay đổi mô hình thực sự lớn và nó hoạt động rất tốt trong thực tế.

Ai sẽ là khách hàng tiêu biểu? Nó sẽ giống như một Microsoft nói rằng "Chúng tôi sẽ khởi chạy một nền tảng Azure mới, đến và thử và chọc lỗ hổng trong hệ thống của chúng tôi?"

Nó có thể là bất cứ nơi nào từ một công ty công nghệ lớn như Microsoft đến một ngân hàng lớn nơi họ muốn thử nghiệm các ứng dụng trực tuyến và di động, ứng dụng ngân hàng của họ. Nó cũng có thể là chính phủ liên bang; chúng tôi đang làm việc với DoD và Dịch vụ doanh thu nội bộ để khóa nơi bạn gửi thông tin về người nộp thuế hoặc từ quan điểm của DoD như hệ thống bảng lương và các hệ thống khác chứa dữ liệu rất nhạy cảm. Điều quan trọng là những điều này không bị xâm phạm, như tất cả chúng ta đã thấy trong quá khứ, nó có thể rất, rất tai hại. Cuối cùng, họ đang thực hiện một cách tiếp cận tiến bộ hơn để giải quyết vấn đề, tránh xa các giải pháp hàng hóa hóa hơn mà chúng ta đã thấy trong quá khứ.

Làm thế nào để bạn tìm thấy mọi người? Tôi tưởng tượng bạn không chỉ đăng nó lên bảng tin nhắn và nói "Này, hãy hướng năng lượng của bạn về phía này và sau đó nếu bạn tìm thấy thứ gì đó hãy cho chúng tôi biết và chúng tôi sẽ trả tiền cho bạn."

Trong những năm đầu ngày chúng tôi rõ ràng đã tận dụng mạng lưới của chúng tôi khá nhiều. Chúng tôi đã mang đến những người mà chúng tôi biết, và điều đó đã phát triển một cách hữu cơ và chúng tôi bắt đầu đưa mọi người trên khắp thế giới thực hành an ninh mạng, và ngay cả những người không nhất thiết phải thực hiện an ninh mạng hàng ngày. Chúng tôi có rất nhiều nhà phát triển như một phần của mạng lưới của chúng tôi, các kỹ sư của các công ty công nghệ lớn. Sức mạnh của những gì chúng tôi làm là mang đến cho khách hàng sự đa dạng về tài nguyên, tiếp cận với tài năng mà theo truyền thống họ không có quyền truy cập.

Nếu bạn nhìn vào một số thống kê, họ nói rằng vào năm 2021, chúng ta sẽ có 3, 5 triệu việc làm về an ninh mạng mở. Có một nguồn cung và cầu lớn bị ngắt kết nối và thách thức mà chúng tôi đang cố gắng giải quyết. Việc sử dụng dịch vụ cộng đồng để giải quyết vấn đề này đã giúp ích rất nhiều cho chúng tôi vì chúng tôi không phải thuê họ. Họ tự do và thực sự chỉ cần chú ý nhiều hơn vào vấn đề này sẽ cho kết quả tốt hơn.

Của khóa học tính xác thực của mạng đó là tối quan trọng đối với doanh nghiệp của chúng tôi. Chúng tôi phải biết rằng chúng tôi có thể tin tưởng họ và vì vậy chúng tôi phải đưa các nhà nghiên cứu của mình thông qua kiểm tra lý lịch và xác minh ID, và chúng tôi thậm chí còn kiểm tra lưu lượng truy cập của họ để đảm bảo rằng họ tuân thủ phạm vi và quy tắc tham gia, nhưng thật thú vị khi thấy một cơ chế tham gia vào mô hình nguồn cộng đồng nhưng có rất nhiều quyền kiểm soát để cho phép các doanh nghiệp liên quan có thể truy cập vào loại phương pháp này.

Những tin tặc này có thể kiếm được nhiều tiền với bạn hơn là chúng có thể tự mình kiếm được trên Dark Web không? Ý tôi là, nó có lợi khi trở thành một chiếc mũ trắng trong mô hình này không?

Có một quan niệm sai lầm phổ biến rằng, bạn biết đấy, bạn hoạt động trong Dark Web và bạn sẽ tự động trở thành người giàu có này.

Bạn cũng bị gạt ra rất nhiều.

Bạn bị gạt rất nhiều, nhưng thực tế là những người mà chúng tôi làm việc cùng rất có chuyên môn và đạo đức. Họ đang làm việc cho các tập đoàn lớn, hoặc các công ty tư vấn bảo mật khác và có những người có nhiều đạo đức trong đó rằng họ không muốn làm việc bất hợp pháp. Họ muốn hành động, họ thích hack, họ thích phá vỡ mọi thứ, nhưng họ muốn làm điều đó trong một môi trường nơi họ biết rằng họ sẽ không bị truy tố.

Đó là một điểm cộng tốt. Bạn thấy những mối đe dọa chính là gì trong an ninh hôm nay? Chúng ta có nên lo lắng về các doanh nghiệp hình sự? Diễn viên quốc gia? Bạn thấy phần lớn các mối đe dọa đến từ đâu?

Nó thật sự rất thú vị. Nếu bạn đã hỏi tôi câu hỏi vài năm trước, tôi sẽ nói các quốc gia là tổ chức được trang bị tốt nhất để thành công trong các cuộc tấn công mạng. Ý tôi là họ đang ngồi trong kho dự trữ khai thác 0 ngày, họ có rất nhiều tiền và rất nhiều tài nguyên.

Giải thích ý tưởng ngồi trên những kho dự trữ 0 ngày đó. Bởi vì đó là thứ gì đó nằm ngoài không gian bảo mật, tôi không nghĩ người bình thường thực sự hiểu.

Vì vậy, việc khai thác 0 ngày một cách hiệu quả là một lỗ hổng trong một hệ điều hành lớn mà có lẽ không ai biết về ai khác ngoài một tổ chức đó. Họ đã tìm thấy nó, họ đang ngồi trên đó và họ tận dụng nó để làm lợi thế cho họ. Cho bao nhiêu tiền họ đưa vào nghiên cứu và phát triển, và cho bao nhiêu tiền họ trả tài nguyên của họ, họ có khả năng tìm thấy những thứ này mà không ai có thể tìm thấy chúng. Đó là một lý do lớn tại sao họ rất thành công với những gì họ làm.

Thông thường, họ làm việc này vì mục đích tăng trí thông minh và giúp những người ra quyết định đưa ra quyết định chính sách tốt hơn. Chúng ta đang chứng kiến ​​sự thay đổi trong vài năm qua nơi các tập đoàn tội phạm đang lợi dụng một số công cụ rò rỉ này để tạo lợi thế cho họ. Nếu bạn xem rò rỉ Shadow Brokers là một ví dụ điển hình cho điều đó, nó sẽ trở nên khá đáng sợ ngoài kia. Trong khi các nhà cung cấp đang vá hệ thống của họ, các doanh nghiệp và công ty ngoài đó không thực sự lợi dụng các bản vá đó khiến họ dễ bị tấn công và cho phép kẻ xấu xâm nhập vào tổ chức của họ và lấy ví dụ như ransomware tiền trong số họ.

Sự lây nhiễm WannaCry đã ảnh hưởng đến rất nhiều hệ thống, nhưng không phải hệ thống Windows 10. Đó là một khai thác đã được vá nếu mọi người đã tải xuống và cài đặt, nhưng nhiều triệu người đã không và điều đó đã mở ra.

Điều đó hoàn toàn chính xác. Quản lý bản vá là một điều thực sự khó khăn đối với đại đa số các tổ chức. Họ không nắm bắt được phiên bản nào đang chạy, và hộp nào đã được vá và cái nào không có, và đó là một trong những lý do chúng tôi tạo ra toàn bộ mô hình kinh doanh của chúng tôi, nhận được nhiều vấn đề hơn, chủ động về việc phát hiện ra các hệ thống chưa được vá và nói với khách hàng của chúng tôi: "Này, tốt hơn hết bạn nên sửa những thứ này hoặc bạn sẽ là người vi phạm hoặc tấn công lớn tiếp theo như WannaCry sẽ thành công chống lại các tổ chức của bạn." Và đó là những khách hàng sử dụng dịch vụ của chúng tôi liên tục, đây là trường hợp sử dụng thực sự thành công đối với chúng tôi.

Bạn có bán dịch vụ của bạn để thử nghiệm ngắn hạn? Hoặc có thể được tiếp tục là tốt?

Theo truyền thống, kiểm tra thâm nhập là một loại tham gia theo thời gian, phải không? Bạn nói hãy đến trong một tuần, hai tuần, đưa cho tôi một bản báo cáo và sau đó chúng tôi sẽ gặp bạn một năm sau đó khi chúng tôi chuẩn bị cho đợt kiểm toán tiếp theo. Chúng tôi đang cố gắng chuyển khách hàng sang tâm lý rằng cơ sở hạ tầng rất năng động, bạn luôn luôn thay đổi mã thay đổi cho các ứng dụng của mình, bạn có thể đưa ra các lỗ hổng mới bất cứ lúc nào. Tại sao không nhìn vào công cụ này từ góc độ bảo mật liên tục giống như cách bạn đang làm với vòng đời phát triển của mình?

Và phần mềm như một dịch vụ là một mô hình tuyệt vời. Dịch vụ như một dịch vụ cũng là một mô hình tuyệt vời.

Đúng rồi. Chúng tôi có các thành phần phần mềm lớn nằm ở phía sau, vì vậy chúng tôi có cả một nền tảng tạo điều kiện thuận lợi không chỉ cho sự tương tác giữa các nhà nghiên cứu và khách hàng của chúng tôi, mà chúng tôi còn xây dựng tự động hóa để nói "Này, để tạo ra các nhà nghiên cứu của chúng tôi hiệu quả hơn và hiệu quả hơn trong công việc của họ, hãy tự động hóa những thứ mà chúng tôi không muốn họ dành thời gian cho nó. " Đúng? Tất cả các loại trái cây treo thấp, cung cấp cho họ nhiều bối cảnh hơn về môi trường mà họ đang bước vào và chúng tôi thấy rằng việc ghép đôi người và máy hoạt động rất tốt và nó rất mạnh mẽ trong không gian an ninh mạng.

Bạn vừa trở về từ Black Hat cách đây không lâu, nơi bạn đã thấy rất nhiều thứ đáng sợ, tôi sẽ tưởng tượng. Có điều gì làm bạn ngạc nhiên không?

Bạn biết đấy, đã có một sự tập trung lớn tại Defcon vào các hệ thống bầu cử và tôi nghĩ rằng tất cả chúng ta đã thấy rất nhiều báo chí về điều đó. Tôi nghĩ rằng chỉ cần nhìn thấy các tin tặc có thể kiểm soát một trong những hệ thống bỏ phiếu nhanh chóng như thế nào thì việc truy cập vật lý là khá đáng sợ. Nó làm cho bạn thực sự đặt câu hỏi về kết quả bầu cử trước đó. Thấy rằng không có nhiều hệ thống có những vệt giấy, tôi nghĩ đó là một đề xuất khá đáng sợ.

Nhưng ngoài ra, đã có rất nhiều sự tập trung vào cơ sở hạ tầng quan trọng. Có một cuộc nói chuyện tập trung vào việc cơ bản hack các hệ thống bức xạ phát hiện bức xạ tại các nhà máy điện hạt nhân và việc phá vỡ các hệ thống đó dễ dàng như thế nào. Ý tôi là thứ đó khá đáng sợ và tôi tin chắc rằng cơ sở hạ tầng quan trọng của chúng ta đang ở một nơi khá tồi tệ. Tôi nghĩ rằng hầu hết nó thực sự bị xâm phạm ngày hôm nay và có một số bộ cấy ghép nằm trên cơ sở hạ tầng quan trọng của chúng tôi chỉ chờ để được tận dụng trong trường hợp chúng tôi tham chiến với một quốc gia khác.

Vì vậy, khi bạn nói "Cơ sở hạ tầng quan trọng của chúng ta bị xâm phạm ngày hôm nay", bạn có nghĩa là có mã ngồi tại các nhà máy điện, tại các nhà máy sản xuất hạt nhân, trang trại cối xay gió được đặt bởi các cường quốc nước ngoài có thể được kích hoạt bất cứ lúc nào?

Đúng. Điều đó hoàn toàn chính xác. Tôi không có bất cứ điều gì nhất thiết phải ủng hộ điều đó lên, nhưng chỉ cần hiểu biết về tình trạng an ninh mạng trong các tổ chức cơ sở hạ tầng quan trọng này, tôi không nghi ngờ gì rằng có một tỷ lệ rất lớn thỏa hiệp ngày hôm nay, đặt chúng ta vào một vị trí khá đáng sợ trong tương lai.

Chúng ta có thể thoải mái trong thực tế rằng chúng ta có thể có đòn bẩy tương tự đối với các đối thủ của mình và có mã của chúng tôi trong cơ sở hạ tầng quan trọng của họ không, vì vậy ít nhất có lẽ chúng ta có thể dựa vào sự hủy diệt lẫn nhau?

Tôi sẽ cho rằng chúng ta đang làm những điều rất giống nhau.

Được chứ. Tôi cho rằng bạn không thể nói tất cả những gì bạn có thể biết, nhưng tôi an ủi rằng ít nhất là cuộc chiến đang diễn ra. Rõ ràng chúng tôi không muốn điều này leo thang dưới bất kỳ hình dạng hay hình thức nào, nhưng ít nhất chúng tôi chiến đấu ở cả hai bên và có lẽ chúng tôi nên tập trung hơn vào phòng thủ.

Đúng rồi. Ý tôi là, chúng ta chắc chắn nên tập trung nhiều hơn vào phòng thủ, nhưng khả năng tấn công của chúng ta cũng quan trọng không kém. Bạn biết đấy, có thể hiểu những kẻ thù của chúng ta đang tấn công chúng ta như thế nào và khả năng của chúng là gì được yêu cầu một cách tiếp cận tấn công và đó là lý do tại sao NSA làm những gì họ làm và các tổ chức tình báo khác có khả năng tương tự.

Vì vậy, tôi muốn hỏi bạn về một chủ đề có trong tin tức trong Cuối cùng vài tháng, và đó là vai trò của các công ty công nghệ nước ngoài. Công nghệ của họ được nhúng vào cơ sở hạ tầng của chúng tôi, vào các tập đoàn của chúng tôi, vào các cơ quan chính phủ của chúng tôi và cứ sau sáu tháng hoặc có một câu chuyện nói rằng "Ồ, chúng ta không nên tin vào cơ sở hạ tầng của Viễn thông Huawei." Gần đây có một câu chuyện xung quanh rằng có lẽ chúng ta nên xem phần mềm bảo mật của Kaspersky Labs vì họ đã làm việc với Dịch vụ bảo mật Nga. Bạn nghĩ gì về những mối quan hệ đó? Đây có phải là những công ty độc lập, hay họ là vũ khí của các bang mà họ hoạt động?

Như vậy, khó biết phải không? Và tôi nghĩ với thực tế là chúng ta phải đặt câu hỏi về mối quan hệ với các tổ chức này, chúng ta phải cẩn thận về việc triển khai, đặc biệt là triển khai rộng rãi. Một thứ gì đó phổ biến như một giải pháp chống vi-rút như Kaspersky trên tất cả các hệ thống của chúng tôi, chính phủ đang cẩn thận và cho rằng chúng tôi có giải pháp, giải pháp trong nhà, giống như cách chúng tôi cố gắng xây dựng đầu đạn hạt nhân và hệ thống phòng thủ tên lửa của chúng tôi trong Hoa Kỳ, chúng ta nên tận dụng các giải pháp đang được xây dựng ở Hoa Kỳ một số từ góc độ an ninh mạng. Tôi nghĩ đó là những gì họ cuối cùng đang cố gắng làm.

Bạn nghĩ gì là điều số một mà hầu hết người tiêu dùng làm sai từ góc độ bảo mật?

Ở cấp độ người tiêu dùng, nó chỉ rất cơ bản, phải không? Tôi nghĩ rằng hầu hết mọi người không thực hành vệ sinh an ninh. Đi xe đạp mật khẩu, sử dụng các mật khẩu khác nhau trên các trang web khác nhau, sử dụng các công cụ quản lý mật khẩu, xác thực hai yếu tố. Tôi không thể nói cho bạn biết có bao nhiêu người ngày nay không sử dụng nó và điều đó làm tôi ngạc nhiên rằng các dịch vụ mà người tiêu dùng sử dụng không chỉ ép buộc họ. Tôi nghĩ rằng một số ngân hàng đang bắt đầu làm điều đó, thật tuyệt khi thấy, nhưng vẫn thấy các tài khoản truyền thông xã hội bị xâm phạm vì mọi người không có hai yếu tố trên chỉ là một sự điên rồ trong mắt tôi.

Vì vậy, cho đến khi chúng ta vượt qua được vấn đề vệ sinh an ninh cơ bản, tôi không nghĩ chúng ta có thể bắt đầu nói về một số kỹ thuật tiên tiến hơn để tự bảo vệ mình.

Vì vậy, cho tôi biết một chút về thực hành bảo mật cá nhân của bạn? Bạn có sử dụng trình quản lý mật khẩu không?

Tất nhiên. Tất nhiên. tôi sử dụng Một từ , vì thế về cơ bản mỗi trang web tôi truy cập và tài khoản tôi tạo có một mật khẩu khác nhau, luôn có tối thiểu 16 ký tự. Tôi thay đổi những mật khẩu đó thường xuyên và tất cả chúng đều được tạo tự động. Tôi sử dụng VPN trên các mạng không được bảo vệ. Công ty chúng tôi có giải pháp VPN, vì vậy Bất cứ lúc nào Tôi đang sử dụng mạng không dây Tôi không ngại sử dụng mạng không dây miễn là các kết nối đó đi qua một đường hầm an toàn.

Các dịch vụ VPN có thể làm chậm kết nối của bạn một chút, nhưng chúng tương đối dễ thiết lập và bạn có thể nhận được một vài đô la một tháng.

Chúng rất dễ cài đặt và bạn muốn đi với một nhà cung cấp có uy tín vì bạn đang gửi lưu lượng truy cập xuyên qua nhà cung cấp đó. Bạn chỉ muốn đảm bảo rằng họ có một danh tiếng tốt và bạn có thể tin tưởng họ với lưu lượng truy cập của bạn.

Đồng thời, chỉ cần thực hiện những việc đơn giản như cập nhật hệ thống của tôi, bất cứ khi nào có cập nhật trên điện thoại di động của tôi thiết bị, hoặc máy tính của tôi, tôi tận dụng nó. Ý tôi là có một lý do tại sao họ đẩy bản cập nhật đó ra, vì vậy đó thực sự chỉ là những điều cơ bản. Và sau đó tất nhiên bạn đang theo dõi các báo cáo tín dụng và thẻ tín dụng của bạn và bất kỳ dấu hiệu hoạt động đáng ngờ nào bạn vừa điều tra.

Nó không điên Thực sự không khó để giữ an toàn như một người tiêu dùng. Bạn không cần phải sử dụng các kỹ thuật hoặc giải pháp rất tiên tiến ngoài kia. Chỉ cần nghĩ về lẽ thường.

Tôi nghĩ hai yếu tố là một hệ thống khiến nhiều người bối rối và đe dọa rất nhiều người. Họ nghĩ rằng họ sẽ phải kiểm tra điện thoại mỗi khi họ đăng nhập vào tài khoản email của họ, và đó không phải là trường hợp. Bạn chỉ cần thực hiện một lần, bạn cho phép máy tính xách tay đó và bằng cách đó người khác không thể đăng nhập vào tài khoản của bạn từ bất kỳ máy tính xách tay nào khác, đây là một biện pháp bảo vệ rất lớn.

Chắc chắn rồi. Vâng, vì một số lý do, nó làm nhiều người sợ hãi. Một số trong số chúng được thiết lập để bạn có thể phải làm điều đó sau mỗi 30 ngày hoặc lâu hơn, nhưng vẫn nó không cồng kềnh như vẻ ngoài của nó và nó là một lợi thế bảo mật rất lớn để thực hiện. Tôi chắc chắn sẽ khuyên bạn nên đặt hai yếu tố.

Bạn đã không ở trong ngành này lâu, nhưng bạn có thể chia sẻ cách bạn đã nhìn thấy phong cảnh không thay đổi kể từ khi bạn bắt đầu? Làm sao các mối đe dọa trên mạng có phát triển trong thời gian đó?

Tôi thực sự đã ở trong an ninh mạng và thực sự quan tâm đến nó trong khoảng 15 năm. Kể từ khi tôi 13 tuổi và tôi đã điều hành một công ty lưu trữ web chia sẻ. Có rất nhiều sự tập trung vào việc bảo vệ trang web của khách hàng và quản trị máy chủ của chúng tôi và đảm bảo rằng các máy chủ đó đã bị khóa. Bạn nhìn vào cách kiến ​​thức đã tiến đến phía kẻ tấn công. Tôi nghĩ rằng bảo mật là một ngành công nghiệp non trẻ theo đúng nghĩa của nó, nó không ngừng phát triển và luôn có hàng loạt các giải pháp và công nghệ tiên tiến mới. Tôi nghĩ thật thú vị khi thấy tốc độ đổi mới nhanh chóng trong không gian này. Thật thú vị khi thấy các công ty tận dụng nhiều hơn các giải pháp nghiêng dần, loại bỏ khỏi các tên defacto mà chúng ta đã nghe nói đến, Symantecs McAfees của thế giới và tiến tới một số công ty mới ngoài kia, nhận ra rằng họ phải đổi mới với cách họ tiếp cận với an ninh mạng. Và nếu họ không, những kẻ tấn công sẽ đi trước họ một bước.

Trước đây, chủ yếu là về virus và bạn sẽ cần cập nhật các định nghĩa của mình và bạn sẽ trả cho một công ty để quản lý cơ sở dữ liệu đó cho bạn, miễn là bạn có an toàn với 90% các mối đe dọa . Nhưng các mối đe dọa phát triển nhanh hơn nhiều ngày hôm nay. Và có một thành phần trong thế giới thực, nơi mọi người đang phơi bày bản thân vì họ bị tấn công lừa đảo, họ trả lời và trao lại thông tin đăng nhập của họ. Đó là cách tổ chức của họ thâm nhập và đó gần như là một vấn đề giáo dục hơn là vấn đề công nghệ.

Tôi nghĩ rằng phần lớn các cuộc tấn công thành công không phải là tiến bộ. Mẫu số ít phổ biến nhất về bảo mật của bất kỳ tổ chức nào người dân. Nếu mọi người không được giáo dục để không nhấp vào email khi nó có vẻ đáng ngờ, thì trò chơi sẽ kết thúc. Ngày nay thật quá dễ dàng và có rất nhiều công ty đang cố gắng tấn công vấn đề đó đặc biệt tập trung vào lừa đảo. Ngoài tất cả các giải pháp khác mà họ đang đưa ra để giải quyết các lỗ hổng, giải quyết các mối đe dọa trên mạng, nhưng chúng tôi phải giải quyết vấn đề của mọi người trước tiên vì ngay bây giờ chúng tôi đang làm cho nó trở nên quá dễ dàng.

Tôi rất thích xem nghiên cứu về bao nhiêu mối đe dọa chỉ dựa trên email. Chỉ cần hàng ngàn và hàng ngàn email đi ra ngoài và mọi người nhấp vào mọi thứ. Mọi người tạo ra một quá trình và một loạt các sự kiện vượt khỏi tầm kiểm soát. Nhưng nó xuất hiện thông qua email vì email rất dễ dàng và phổ biến và mọi người đánh giá thấp nó.

Bây giờ chúng ta bắt đầu thấy nó chuyển từ các cuộc tấn công chỉ dựa trên email sang các cuộc tấn công lừa đảo xã hội, lừa đảo. Điều đáng sợ về điều đó là có một sự tin tưởng cố hữu được đưa vào phương tiện truyền thông xã hội. Nếu bạn thấy một liên kết đến từ một người bạn của một bạn, hoặc thậm chí tài khoản bị xâm phạm của một người bạn, bạn có thể sẽ dễ dàng nhấp vào đó hơn liên kết, hoặc tải xuống một tập tin và điều đó thật đáng sợ. Bạn cũng có khả năng tiếp cận đối tượng rộng hơn nhiều, phải không? Bạn không gửi email cho mọi người, giờ đây bạn có thể đăng một tweet có liên kết trong đó tự động đạt tới hàng chục nghìn, hàng triệu người tùy thuộc vào tài khoản bạn đang ngồi. Đó là lý do tại sao các tài khoản này ngày càng trở nên đáng sợ hơn và ảnh hưởng đến nhiều người hơn bao giờ hết.

Hãy để tôi hỏi bạn về bảo mật di động. Những ngày đầu chúng tôi đã nói với mọi người rằng nếu bạn có thiết bị iOS thì có lẽ bạn không cần chống vi-rút, nếu bạn có thiết bị Android, có thể bạn muốn cài đặt nó. Chúng ta đã tiến đến một điểm mà chúng ta cần phần mềm bảo mật trên mọi điện thoại chưa?

Tôi nghĩ rằng chúng ta phải thực sự tin tưởng vào bảo mật được đưa vào các thiết bị. Chẳng hạn, Apple đã thiết kế hệ điều hành của họ như thế nào để mọi thứ đều đẹp, đúng không? Một ứng dụng không thể thực hiện được nhiều thứ ngoài giới hạn của ứng dụng đó. Android được thiết kế hơi khác một chút, nhưng điều chúng ta phải nhận ra là khi chúng ta cấp cho các ứng dụng quyền truy cập vào những thứ như vị trí của chúng ta, sổ địa chỉ của chúng ta hoặc bất kỳ dữ liệu nào khác trên điện thoại đó, ngay lập tức sẽ ra khỏi cửa . Và nó liên tục được cập nhật, vì vậy khi bạn di chuyển vị trí của mình sẽ được gửi trở lại vào đám mây cho bất cứ ai sở hữu ứng dụng này. Bạn phải thực sự nghĩ về "Tôi có tin tưởng những người này với thông tin của tôi không? Tôi có tin tưởng vào sự bảo mật của công ty này không?" Bởi vì cuối cùng nếu họ chứa sổ địa chỉ của bạn và dữ liệu nhạy cảm của bạn, nếu có ai xâm phạm chúng, giờ họ có quyền truy cập vào đó.

Và đó là truy cập vĩnh viễn.

Đúng rồi.

Bạn phải suy nghĩ bên ngoài hộp. Chỉ vì bạn đang tải xuống một trò chơi mới trông rất hay, nếu họ hỏi thông tin vị trí và thông tin lịch của bạn và hoàn toàn truy cập vào điện thoại, bạn tin tưởng họ sẽ có tất cả quyền truy cập đó mãi mãi.

Điều đó hoàn toàn chính xác. Tôi nghĩ rằng bạn thực sự cần phải suy nghĩ về "Tại sao họ yêu cầu điều này? Họ có thực sự cần điều này không?" Và không sao khi nói "Từ chối" và xem điều gì sẽ xảy ra. Có lẽ nó sẽ không ảnh hưởng đến bất cứ điều gì và sau đó bạn thực sự phải tự hỏi "Chà tại sao họ thực sự yêu cầu điều đó?"

Có hàng ngàn ứng dụng được tạo ra chỉ để thu thập thông tin cá nhân, họ chỉ cung cấp một số giá trị trên đó để giúp bạn tải xuống, nhưng mục đích thực sự duy nhất là thu thập thông tin về bạn và theo dõi điện thoại của bạn.

Đây thực sự là một vấn đề phổ biến khi bạn nhìn thấy những thực thể độc hại này tạo ra các ứng dụng trông giống như các ứng dụng khác. Có thể họ giả vờ là ngân hàng trực tuyến của bạn khi họ không. Họ thực sự chỉ là lừa đảo cho thông tin đăng nhập của bạn, vì vậy bạn thực sự phải cẩn thận. Hiển nhiên, rõ ràng có một quá trình tích cực mà các ứng dụng này phải trải qua trước khi chúng được xuất bản lên cửa hàng ứng dụng, nhưng nó không thể đánh lừa được.

Tôi muốn hỏi bạn những câu hỏi tôi hỏi mọi người trong chương trình này. Có một xu hướng công nghệ đặc biệt nào làm bạn lo lắng nhất không giữ bạn thức dậy vào ban đêm?

Thực ra chúng tôi đã nói về điện thoại di động và tôi nghĩ rằng việc áp dụng nhanh chóng các thiết bị di động và khá nhiều giao dịch của mọi người xảy ra trên thiết bị di động so với trong trình duyệt web. Điều đáng sợ với tôi là sự thiếu chuyên sâu về bảo mật xảy ra từ góc độ công ty, những người đang phát triển các ứng dụng này. Họ không nghĩ về bảo mật trong các ứng dụng này giống như cách họ dành cho mạng công ty và môi trường ứng dụng web của họ và do đó, có các API dễ bị tấn công. Họ đang lưu trữ mật khẩu trên thiết bị, mật mã thường được thực hiện không chính xác. Điều đó thật đáng sợ với tôi, khi biết rằng ngày càng có nhiều người giao dịch trên các thiết bị này, nhưng các công ty đang phát triển các ứng dụng này không nghĩ về bảo mật giống như mọi thứ khác. Tôi nghĩ rằng nó sẽ tốt hơn, nhưng chúng ta vẫn chưa có.

Có một ứng dụng, hoặc một dịch vụ, hoặc một tiện ích mà bạn sử dụng hàng ngày mà chỉ truyền cảm hứng cho kỳ quan, điều đó gây ấn tượng với bạn?

Đó là một câu hỏi hay. Tôi là một fan hâm mộ lớn của bộ công cụ Google. Họ thực sự tương tác và làm việc cực kỳ tốt và tích hợp tốt với nhau, vì vậy tôi là một người dùng ứng dụng lớn của Google. và nó không chỉ bởi vì Google là một nhà đầu tư trong công ty của chúng tôi.

Có một chút Google ở ​​khắp mọi nơi.

Có một chút Google ở ​​khắp mọi nơi.

Có điều gì đó để nói về việc dành một chút thời gian và cho họ tín dụng cho những gì họ đã làm. Họ thực sự muốn làm cho thông tin trên thế giới có thể tìm kiếm và dễ hiểu, và họ đã làm rất tốt điều đó.

Chúng tôi thực sự vừa có một bảng trắng mới, bảng trắng kỹ thuật số trong văn phòng của chúng tôi, đó là một trong những thiết bị tuyệt vời nhất mà tôi đã thấy trong một thời gian dài. Chỉ cần khả năng quét bảng một cái gì đó ra, lưu nó lại và mang nó trở lại, hoặc tương tác và tham gia với ai đó ở một đầu khác, hoặc bất cứ ai trên iPad. Ý tôi là điều đó thật tuyệt vời, và nói về sự hợp tác từ xa, điều đó làm cho nó dễ dàng hơn nhiều.

Thật thú vị khi thấy sự tiến bộ đó theo cách chúng ta có thể làm việc cùng nhau. Chúng ta không cần phải có những người chỉ tập trung ở một văn phòng, chúng ta có thể mang đến những ý tưởng cũ tồi tệ và tôi nghĩ điều đó thật tuyệt.

Đó là sản phẩm rất, rất mát mẻ. Chúng tôi đã thử nghiệm nó trong phòng thí nghiệm và chúng tôi đã gặp một số rắc rối với một số phần mềm, nhưng nó Đầu tiên thế hệ. Nó mới xuất hiện như hai tháng trước, và nó hoàn toàn sẽ là cách mà mọi người đang giao tiếp trong phòng hội nghị trong nhiều năm tới.

Hoàn toàn đồng ý.

Nó chỉ cần một vài cập nhật phần mềm để làm cho nó dễ dàng hơn một chút.

Đó là một lỗi nhỏ, nhưng nó vẫn tuyệt vời.

Làm thế nào mọi người có thể bắt kịp bạn và theo dõi bạn trực tuyến và theo dõi những gì bạn đang làm?

Vâng, tôi đang trên Twitter @JayKaplan. Blog của chúng tôi tại Synack.com/blog, đó cũng là nơi tuyệt vời để bạn nghe tin tức mới nhất về an ninh mạng và những gì chúng tôi đang làm với tư cách là một công ty và thỉnh thoảng tôi có một số bài đăng trên đó. Tôi cũng ở trên LinkedIn, thường xuyên đăng bài lên đó. Tôi cố gắng duy trì hoạt động trên phương tiện truyền thông xã hội nhất có thể. Tôi không phải là tốt nhất.

Mất nhiều thời gian.

Tại đó, nhưng tôi đang cố gắng.

Bạn đã có một công việc để làm là tốt.

Chính xác.

Jay kaplan của Synack có một đội quân hacker mũ trắng