客观面对结果,哪怕获得0失分也并不代表做得好,并不代表能防御国家级有组织的黑客队伍,有可能是被分到有软柿子的组,攻击队为获得更好的积分排名不一定会盯着你不放。此外客观来看,虽然防守方会被多个攻击队攻击,但同样每一个攻击队的目标也是多个,会导致他的精力有限无法发挥出全部效果。同时防守方一般会为了比赛,做大量的防御工事,其中还会有很多临时性手段,比赛结束可能就拆除了,平时的黑盒可没有这些限制,企业的安全水位想要再上一个台阶,达到常态化HW水平是必然趋势。 为避免不必要的麻烦,下文用实战攻防赛代替HVV。本文仅代表个人想法,和所在公司无关。 实战攻防赛是将小概率安全事件常态化的赛场,双方在既定规则下进行博弈与演化,攻击方为争夺第一而明争暗斗,防御方为抵消攻击者不对等的优势而不断进化建设理念,双方源源不断的从场中汲取经验作为新能量,帮助我们认知实战、理解实战,进而应对实战、掌控实战。...
中国银保监会监管数据安全管理办法
Table Of Contents 第一章 总则第二章 工作职责第三章 监管数据采集、存储和加工处理第四章 监管数据使用第五章 监管数据委托服务管理第六章 监督管理第七章 附则 第一章 总则 第一条 为规范银保监会监管数据安全管理工作,提高监管数据安全保护能力,防范监管数据安全风险,依据《中华人民共和国网络安全法》《中华人民共和国银行业监督管理法》《中华人民共和国保险法》《工作秘密管理暂行办法》等法律法规及有关规定,制定本办法。 第二条 本办法所称监管数据是指银保监会在履行监管职责过程中,依法定期采集,经监管信息系统记录、生成和存储的,或经银保监会各业务部门认定的数字、指标、报表、文字等各类信息。 本办法所称监管信息系统是指以满足监管需求为目的开发建设的,具有数据采集、处理、存储等功能的信息系统。 第三条...
安全招聘与面试
作为面试者如何做一场完美面试?作为面试官如何识别面试者真实能力和缺陷?
网络安全审查办法
第一条 为了确保关键信息基础设施供应链安全,维护国家安全,依据《中华人民共和国国家安全法》《中华人民共和国网络安全法》,制定本办法。 第二条 关键信息基础设施运营者(以下简称运营者)采购网络产品和服务,影响或可能影响国家安全的,应当按照本办法进行网络安全审查。 第三条 网络安全审查坚持防范网络安全风险与促进先进技术应用相结合、过程公正透明与知识产权保护相结合、事前审查与持续监管相结合、企业承诺与社会监督相结合,从产品和服务安全性、可能带来的国家安全风险等方面进行审查。 第四条...
中间人劫持风险
HTTPS+HSTS+includeSubDomains+HSTS Preload List+浏览器侧阻止第三方Cookie+Cookie Secure Cookie Secure(HTTPS和HTTP的Cookie共享,恶意站点引用即可拿到Cookie,当配置HSTS后,可以使用不存在的子域名,并通过DNS污染使其随便指向某个IP,即可获取其Cookie) 运营商劫持案例 你曾经是否发现自己的微博突然多关注了几个人,甚至发布了几条广告微博?QQ突然被加入陌生群组?也许就是因为黑灰产团伙已经控制了你的账户,曾经绍兴警方就成功侦破过一件大案。 一家数百人的黑灰产集团,由近十家公司组成。并且还上市了,年营收达到上千万。该团伙创始人原本在运营商体系工作,后开始创业。由于当时各大网站和App都还是使用HTTP协议,导致在传输层毫无防护能力。...

