以色列破解数据安全噩梦揭密以色列安全公司设计出“完美”数据渗漏方法
2016-09-21文/彭华
信息安全与通信保密 2016年7期
文 / 彭 华
以色列破解数据安全噩梦揭密以色列安全公司设计出“完美”数据渗漏方法
文 / 彭 华
SafeBreach对业界提出了挑战,能不能找到可被用于大量数据的完美渗漏方法呢?能不能找出抵御该公司的完美渗漏提案的有效办法呢?
进攻的技术远远领先于防守,数据渗漏(Data Exfiltration)是黑客将已经在目标网络中获取的信息传递出来的一系列高级技术。核心就是对欲渗出的数据进行加密、混淆,然后通过一些隐蔽的手段传递出来而不被察觉或者引起警觉。是一种比普通的信息泄漏更加隐蔽和高明的手法。以色列安全公司SafeBreach的研究人员对隐秘数据渗漏技术进行了深入研究,设计出“完美”的数据渗漏方法。
完美渗漏的要求和条件
SafeBreach公司的研究人员,在2015年就开始寻找从安全性高的组织中隐秘偷取少量敏感数据的完美方法。前不久,在阿姆斯特丹举行的 Hack in the Box (HITB)黑客安全大会上,SafeBreach共同创始人兼CEO伊特兹克·科特勒,该公司安全研究副总裁阿密特·克莱恩,详细解释了他们命名为“十诫”的完美渗漏产生条件。
其中最重要的一条就是,必须可扩展且安全。完美渗漏技术必须符合柯克霍夫原则——即使密码系统的任何细节已为人悉知,只要密匙未泄漏,它也应是安全的。这就既保证了安全,又提供了可扩展性,因为相同的算法可重复使用在不同的密钥上。其他要求还包括:只使用常见Web流量(例如:HTTP、DNS、TLS),不利用任何可能被分类为传输信息的资源(例如:电子邮件、论坛帖子、加密文本、文件共享服务)等,以免引起怀疑。……
登录APP查看全文
