菜头粿

查看: 330|回复: 0
打印 上一主题 下一主题

美与技术恐怖分子角逐网络 防止帐号大规模遭袭

[复制链接]
1#
跳转到指定楼层
发表于 2009-8-29 19:00:31 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式





美与技术恐怖分子角逐网络防止帐号大规模遭袭
伊拉克的叛乱分子不是只有那些熟练于适应各种不同情况和环境的对手——网络里的坏人已经学会了改变他们的战术,智取那些保护信息基础设施的新方法。尽管在加密软件、实践等方面有所提高,但是解密高手、犯罪分子,甚至单一民族组成的国家一直都在利用不安全的域名系统,漏洞技术和为研究人员提供的最小限度测试和商业化的产品。

先于这些技术恐怖分子找到一种保持一兆字节信息量的方法是位于华盛顿特区的国土安全部科学与技术理事会中的虚拟组织所负责的主要工作。

网络安全研发中心管理那些研发项目,帮助已得到验证的技术尽快投入市场。

据网络安全项目经理道格拉斯?默汉博士说,国土安全部和国土安全先进项目研究处,这个中心与工业部门和学术界密切合作,共同支援研发的整个周期。甚至在研究工作开始之前,中心的主办人员就举行研讨会,并与公司进行会谈,来讨论最优先的安全问题以及设计研发路线图。这项预备工作有助于中心的研发项目,这个项目现在正集中解决探测、阻止和响应方面的问题。

但是并不像很多研发项目那样,在得到解决方案的时候,中心的工作并没有结束。事实上,最重要的一些工作是在科学家和工程师创造出一种技术标准之后才进行的,这种技术标准还要向前发展。然后,网络安全研发中心的官员们将精力投入到确保解决方案能被用于商业,而不是在背后支援。

中心最优先的一个项目来源于白宫的2003年国家安全网络空间战略。

文献资料确定了需要提出来的与国际互联网基础设施有关的三个问题:国际互联网协议(IP)版本6,路由安全和域名系统(DNS)安全。因为商业部门正在解决前两个问题,默汉解释说,中心决定集中精力解决第三个问题。

网上冲浪每天都使用域名系统(DNS)。它提供从网站的域名到IP地址的映射。但是,默汉说,问题是域名系统(DNS)验证身份,这个系统的脆弱性在过去的10年里得到了证明。结果,解密高手能够通过发送电子邮件信息进行欺诈,这些邮件看起来像是从谷歌或是美国银行那样的公司发来的,用户根本就不知道有什么不同。“这种情况到处都是。试图让你认为我就是你的银行。然后你来到我的伪造网站,键入你的用户名和密码,就在你将要进入到一个伪造银行的时候,你还认为你会进入到你自己的银行。”

现在我有了你的用户名和密码,如果我是一个坏人,我就会用你的用户名和密码登陆到你的帐号,取走你的钱,盗用你的身份,”默汉所说的表明域名系统安全的重要性。这种脆弱性以前没有被提出来有几个原因,他补充道。第一,用了10年时间才在关于解决方案的标准程序方面达成共识。第二,工业部门设置的障碍。因为艰难的竞争,很多公司不愿意支持域名系统安全的概念,因为它不但对发起公司有利,对它的竞争对手同样有利。“这是一个非常完美的关于技术领域的例子,这个技术领域在国家战略中得到概述,政府应该走近并领导这个项目。那就是国土安全部科学与技术部门已经做的工作,”默汉说。

为了创造一种能够提高域名系统安全(DNS)的标准,这个中心与国家标准与技术协会(NIST)合作制定一套文件,这个文件描述用什么来实现域名系统的安全。此外,两个部门合并在一起保证最新版本的联邦信息安全管理法案标准需要政府部门来运用域名系统安全。“这是关键的,因为我们相信对美国政府来说,证明这种技术能被应用,并且保护我们的国际互联网基础设施安全是非常重要的,”他指出。

来自网络安全研究与发展中心的人员还用了一年的时间与微软公司的执行官们进行会谈,使他们确信对域名系统安全的需求。作为讨论的结果,公司在2006年11月末宣布,从今年开始,域名系统安全技术将合并到它的下一代生产线里。“从我们的观点看,这是绝对必要的,”默汉指出。

对中心来说,另一个优先的工作是帮助提高当前技术以及研究在探测、阻止和响应方面新的解决方案,来保护国家关键的信息基础设施。中心已经投入研究资金的课题是对脆弱性的预防、脆弱性的发现与补救、网络攻击的辩论术以及对恶意代码的实时识别。为了提出一些最新的网络威胁,中心还投资进行无线安全的研究,botnets的盗窃身份行为的预防和侦察以及缓解。

此外,中心还进行研究,保证这些研究投资不但能取得成果,而且要生产出商业化的确实能够上市的产品。与资助政府研究的那些部门一起合作已经有10多年的时间的默汉说,这是很多研究与开发部门从未走过的关键的一步。

“最大的挫折就是我们投资的所有研究工作中的那项工作,我们很少见到将它移送到商业部门去。在网络安全中的问题就是测试方案太困难了,因为你必须有某种方法来测试恶意代码,来了解如何防御这些威胁。所以测试和评估是非常困难的,整个技术转化和商业化的过程是非常困难的,”默汉坚持说。事实上,向聚焦正在出现技术的公司投资的那些敢于冒险的资本家说,如果启动的公司中10个有1个取得成功,那么他们做得都非常好。

中心打算帮助研究人员将他们的解决方案移到商业领域的方式是通过促进主办人与大公司之间的对话。上个月,中心举办了一次论坛,在论坛上,来自华盛顿特区的大型系统综合器公司一起共享了关于六项最成熟技术的信息。之所以组织这个活动是因为中心承认,像SAIC、NorthropGrumman、和通用动力这些公司都比那些小公司更可能获得关于这些新系统的政府合同。

“转化和商业化的部分工作是帮助我们的小孩获得有大人参与的接见。很多大的公司没有太多的新想法。我们努力去帮助他们获得一些新技术,所以他们有一个更好的提议和一个更好的产品用来销售。最后,政府能够获益,”默汉说。

将新的解决方案移到政府机构的问题通常来自机构本身。很多次,首席情报官(CIO)没有规定的程序,通过他们内在的程序来发展新技术,所以产品不能被应用。“我们有很多研究正被束之高阁来收集无用的东西……问题是如果你在适当的位置而没有程序,那么永远不会让它进入机构,”默汉说。

即使国土安全部已经被这个难题难住了。默汉说,他已经投入很多精力向科学与技术理事会的首席情报官黛博拉?戴艾兹介绍了一些技术,所以她能将那些技术介绍给国土安全部首席情报官斯科特?卡伯。默汉想看到这个部门能够通过在国土安全部的基础设施中运用一些解决方案,来利用国土安全部自己资助的一些研究项目。“对于我来说,那是一个本垒打,如果你能做到那一点,”他说。

中心已经完成的项目包括网络防御技术实验研究(DETER)试验台。发展环境来帮助研究人员实施恶意代码的研究。这项工作包括大约400多台机器,并且在接下来的两年里将继续增加,默汉说。

LOGIIC项目是网络安全研究与发展中心已经与商业和政府研究部门(见20页)密切合作,共同研究的一个项目。来自油气工厂的代表认为他们最关心网络安全。然后,来自圣蒂亚国家实验室和商业部门的研究人员想出一种降低在油气部门使用商业软件产品的生产程序控制环境中的脆弱性。

除了传递下去的项目之外,研究人员已经收集并分析信息,这些能够帮助其它人促进他们的项目。例如,他们已经研究过了反网络欺诈技术,所以反网络欺诈工作组能够提高网上银行用户的防护意识、训练和解决方案。此外,实施有源软件脆弱性分析。默汉将这种工作归到“极为重要”的一类,因为很多人在他们的关键的基础设施里,使用开源软件。

中心进行的工作就是不断提高每一种新能力被引进市场的重要性,默汉指出。“坏人正在适应各种不同情况和环境就像我们必须适应一样。首先是病毒;它发展到蠕虫,然后从蠕虫到botnets。我们能够堵某一个漏洞,他们还会找到另外一个,”他说。“坏人”在特定的区域搜索他们的目标,他补充道。例如,黑客个人或团队怀有恶意地侵入系统。犯罪分子是威胁社会的另外一个部分。犯罪分子包括盗窃身份的专家,他们安装犯罪设备,目的是获取金钱。现在来自单一民族国家的威胁包括网络安全进攻能力“一部分一部分,他们有不同的威胁,但是这些威胁的发展就像我们的防御发展一样,”他说。

新能力还使系统防护变得复杂了。例如,首先是无线技术,国际互联网提供了某种匿名水平。然而,用户能够被追踪到物理地址。进行无线连接的能力使匿名移动起来。“通常我能追查到IP地址,他们被绑定到一个物理位置。现在,你不用再受那样限制,今天白天,我能在加利福尼亚的MenloPark这里;今天晚上,我能在其它某个地方,并且仍然有相同的地址。当你在努力建立防御的时候,你不得不考虑那样的威胁,”默汉指出。

在研究期间,还必须注意“人-机”交互。“我关注项目中的“人-机”交互,因为对于安全的采用,它是一个非常大的问题。如果它比用户今天必须做的事情都困难,那么他们不会用它,”他解释道。

“未来我想看见的是越来越多的,比今天更加安全,更容易掌握的商业产品,所以在你得到新机器的时候,它会更加容易。你懂得你应该做什么,你为什么应该这样做,你的机器没有作为botnet一部分被接管。我想那些技术即将成为保护未来系统安全的关键,”默汉说。

未来,中心如何发展将由它的用户决定。它将继续专注于关键的由国土安全部用户,其它关键的基础设施部门和关键基础设施供给者确定的那些网络安全研发需求。“中心活动的发展将单独受到国土安全部科学与技术理事会预算的限制,”他说。




高级模式
B Color Image Link Quote Code Smilies

本版积分规则

手机版|Archiver| 菜头粿 声明:本站所发贴子内容仅代表网友观点,不代表本站立场,严禁一切与国家法律相抵触的内容。感谢关注!
粤icp备19073828

GMT+8, 2026-7-26 20:31 , Processed in 0.080850 second(s), 15 queries .

粤东.中国

© 2007-2026 czczcz.com

快速回复 返回顶部 返回列表