APP下载

一种信息安全漏洞的市场经济价值估值方法

2021-07-20徐鹤军江斌开

网络安全技术与应用 2021年6期
关键词:价值

◆徐鹤军 江斌开

(1.上海蜂群网络科技有限公司 上海 200120;2.国网上海市电力公司 上海 200240)

众所周知,网络安全领域信息安全漏洞是黑客发展的肥沃土壤,根据黑客利用信息安全漏洞的行为,可分为白帽和黑产两大类。白帽,就是黑客通过发现某一信息系统的漏洞,将该漏洞提交给该信息系统以便后者及时通过补丁修复,并因此获得对应报酬。而黑产,则是黑客利用发现的信息安全漏洞进行不法行为来获得非法利益。因此,网络安全界一直希望能够沟通白帽行动来避免和改变非法的黑客行为,但是目前看来效果不理想,黑产依然猖獗。究其根源还是因为黑产的利益巨大,而白帽的劳动付出和回报不合理。360 白帽或者外国Hackerone 等平台来收集自家系统的漏洞,给出威胁等级评估和对安全漏洞进行价值评估。可以看出,漏洞等级评定环节和价值评估具有黑箱子特征,即非透明、不公开。因此,容易出现提交漏洞的黑客对企业或企业委托的第三方平台专家对漏洞级别的评估结果持有异议的情况。黑客当然认为自己发现和提交的漏洞级别高,漏洞价值高,所以应该获得的奖金高。企业的出发点都是降低级别少付奖金。这里就有不公开公平的情况。若双方意见不一致时,可能导致某些极端情况发生,例如勒索病毒这类的网络犯罪。因此,只有对白帽的工作成绩形成一个合理公允的估值标准,才能保证交易双方的公平公正。但目前市场上还没有一个受到认可的信息安全漏洞估值标准[1-3]。……

登录APP查看全文

猜你喜欢

价值
践行初心使命的价值取向
价值3.6亿元的隐私
一分钟能创造多少价值?
一粒米的价值
人与自然的和谐之美——《七月》价值新解读
“给”的价值
俆卫:用梦创造价值
价值
从平凡中体现价值
“活着就要体现自身价值”