Press "Enter" to skip to content

德克萨斯州网络安全与人工智能深度嵌入的网络峰会

奥斯汀,德克萨斯州,是美国第十大城市,无论是人口还是产业都在不断增长。每年,数十家主要公司要么搬迁,要么扩展到奥斯汀地区。它还拥有六所大学,例如德克萨斯大学奥斯汀分校德克萨斯州立大学。作为德克萨斯州的首府,许多政府机构也在那里设有办事处。来自所有这些领域的人们在九月的最后一个星期聚集在一起,相互学习,参加2023年德克萨斯州网络峰会

以下是这个以安全为重点的活动的几个亮点。

人工智能在大多数安全对话中起核心作用

今年活动的主题是人工智能(AI)及其在安全领域的发展角色。他们在去年11月选择了这个主题,当时ChatGPT的热度还没有真正爆发。他们非常正确地预测到,几乎所有关于安全工具和自动化的对话都将围绕着人工智能和大型语言模型(LLMs)展开。这当然是走廊和社交聚会中许多对话的焦点。

几乎每个发言者都谈到了人工智能和LLMs,包括霍利·巴鲁迪,美国网络司令部的执行主任。在她的主题演讲“通过创新和合作塑造网络司令部的未来”中,她谈到她的团队正在努力保护超过15,000个网络和超过3百万个终端设备;他们尽可能使用人工智能来利用我们的优势。但她警告说,我们的对手也在做同样的事情,利用人工智能以越来越快的速度制造新的威胁和漏洞。

如何通过创新与合作塑造网络司令部的未来 – 由霍利·巴鲁迪,美国网络司令部执行主任

人工智能对网络安全意味着什么

看待人工智能的进步并假设只有大公司才能受益可能很容易。在他的演讲“人工智能将如何改变网络安全行业?”中,Raffaele Mautone,Judy Security的首席执行官和创始人解释道,中小型企业(SMBs)可以从中获得显著的好处。人工智能在两个重要方面发挥作用:通过实现自动化和实现前所未有的规模。

每个公司都需要克服的一个障碍是担心人工智能将取代某个特定角色。事实是,无论公司的规模如何,现代企业都有太多的数据超过任何一个人或团队能够处理。人工智能可以补充任何团队的知识库,完成所需的所有任务,例如检查打印机配置以确保安全设置正确,同时突出新的和已知的漏洞。人工智能模型可以被训练来发现网络钓鱼攻击并启动自动应对计划。

我们必须将人工智能视为赋予“好人”力量的一种方式。有团队和产品正在致力于基于人工智能的威胁检测、规模化数据分析、增强认证策略和预测分析等等。他认为我们可以实现自动修补的世界,并且有可能根据新的报告和已公布的漏洞生成安全意识培训。

“人工智能将如何改变网络安全行业?”由Raffaele Mautone,Judy Security首席执行官创始人提出 #texascybersummit

GitHub正在为所有人改进安全性

Jose Palafox,GitHub的应用安全执行总监,在他的演讲“在GitHub.com上保护开源项目”中介绍了他的团队致力于改善安全性的几种方式。作为全球最大的代码托管平台,他们视自己为在帮助人们保护自己的代码以及整个软件供应链方面处在前线。

他说已经有很多警报和扫描存在,但误报率和噪音的数量使得许多开发人员选择忽视它们。调查新警报的上下文切换通常对他们的工作流程非常不利,特别是在没有真正需要采取行动的情况下,所以大多数警告都被忽视了。

GitHub一直在进行安全实验室计划,发现新漏洞并提交通用漏洞和曝光报告(CVE)。他们最近刚刚提交了第500个报告。Jose表示,一旦受到警报,维护者可以展示95%的修复率。

Jose表示,个人能够采取的最好措施就是在可能的地方开启多因素身份验证(MFA)。GitHub将在年底前强制使用MFA平台,这是他们自2021年以来一直在警告人们的事情。他们已经向500多个组织邮寄了YubiKeys,以确保它们为此变化做好准备并保持安全。

在#texascybersummit的午后会议中,由GitHub/Microsoft的应用安全执行官@Josepalafox主持了“在GitHub上保护开源项目”的开场白。

零信任要求允许的应用程序

在他的演讲“你的零信任策略中的漏洞-不可管理的应用程序”中,Cerby公司的首席信任官Matthew Chiodi提到,每7次违规中就有1次是由于无法通过身份提供者进行管理的应用程序造成的。根据IBM的研究,当正确执行时,零信任策略会大大降低违规的影响和成本。然而,许多组织在实现零信任实际应用时遇到困难,有些错误地认为MFA足够了。在真正的零信任中,授权是一个持续的过程,不仅仅是在第一次认证时在边缘处进行,正如MFA所做的那样。

实施零信任的真正挑战来自他所称之为“非标准”的应用程序,即不支持单点登录(SSO)、安全和标识标准的应用程序。这个问题的范围非常大。根据他的研究:

  • 61%的前10000个SaaS应用不支持SSO
  • 42%不支持MFA
  • 85%只支持粗粒度RBAC,即提供管理员和用户角色,但没有定义自定义规则的方法。
  • 94%不支持跨域身份管理系统(SCIM)。
  • 95%没有安全API。

虽然没有明确的单一解决方案适用于每个组织,但他希望引起对这个问题的关注。他还确定了我们作为一个行业需要遵循的四个基本步骤,以实现更好的非标准应用程序安全:

  1. 安全组织需要找到一种检测这些应用程序的方法
  2. 游说供应商将身份提供者的功能扩展到非标准应用程序上
  3. 自动化安全任务,如2FA设置和用户入职/离职,以应对这些应用程序。
  4. 向这些目标报告活动。

在#texascybersummit的午后又进行了一场酷炫的会议,Cerby公司的首席信任官@mattchiodi主持了“你的零信任策略中的漏洞-不可管理的应用程序”。

零信任在整个SSC中

零信任是许多会议中反复出现的话题。Exiger公司的软件供应链解决方案高级副总裁@JC Herz在她的演讲“软件供应链中的零信任”中延续了这一主题。她说软件供应链和安全的世界很大程度上是一片战场,她引用了前美国国防部长唐纳德·拉姆斯菲尔德曾经著名的说法:“已知已知,我们知道我们知道的事情。我们也知道已知未知,也就是说,我们知道我们有些事情我们不知道。但也有未知未知-那些我们不知道的事情,我们不知道。”她向我们介绍了零信任在软件供应链中的现状,将其与这三个知识类别相匹配。“已知已知”是诸如漏洞和技术债务等我们应该处理的问题。“已知未知”包括实体解析,即将某物映射到其真实来源的能力以及供应商风险。项目维护的未来也存在未知风险,特别是如果维护人员没有明确的继任计划。“未知未知”是未知的。对软件供应链的大规模干扰可能来自整个市场或主要供应商受到的重大问题。我们必须保持警惕,以防潜在的风险。

要向更好的零信任未来迈进,我们需要向供应商提出要求。确保他们在维护和更新他们的软件,以适应这种架构转变。她警告说,在她的研究中经常发现安全工具在这方面做得最差。她说我们应该要求每个供应商提供供应商清单以及持续支持计划,以确保你的软件供应链中的每个组件都是合适的。如果有可行的SLA,请确保他们能够履行。

“软件供应链中的零信任”来自Exiger的软件供应链解决方案高级副总裁JC Herz 在#texascybersummit

在勒索软件攻击中该做和不该做的事情

Alias Infosec的创始人兼首席执行官Donovan Farrow 在他的演讲“好的事情、坏的事情、被黑客入侵的事情”中分享了多个恐怖故事以及一些成功的故事。大多数遭受勒索软件攻击的公司面临的主要问题是他们没有实践过应急响应。因此,许多组织倾向于首先自行处理情况,而不是立即调用有经验的团队来处理这种类型的攻击。

他定义了一个好的响应和一个坏的响应之间的区别,以及一些他在一些极端情况下见过的丑陋事情。好的勒索软件响应包括:

  • 建立并实施一个应急响应计划。
  • 及时联系正确的团队。
  • 保留所有记录和通信。
  • 快速找到漏洞并防止未来的访问。
  • 团队协作。

相反,一个坏的勒索软件响应意味着:

  • 没有建立应急响应计划。
  • 没有人知道该找谁。是供应商吗?谁了解所需的流程和政策?
  • “去打印那份简历。”勒索软件攻击往往还伴随着人员离职的事件,关键团队成员找到其他机会,因为企业可能无法生存。
  • 像没有真正威胁存在一样行动,直到为时已晚。

Donovan分享了他在一些非常严重的案例中遇到的一些应该避免的事情,“丑陋的事情”:

  • 否认发生任何事情。
  • 雇佣没有勒索软件背景的经验不足的律师。
  • 对客户撒谎。

#texascybersummit第一天的最后一个会议“好的事情、坏的事情、被黑客入侵的事情”由Alias Infosec的创始人兼首席执行官Donovan Farrow主持

Log4JShell对我们关于Kubernetes安全性的教训

正如大多数人所记得的,Log4Shell是一个震惊技术界的重大安全事件。在他们的技术性演讲“平台工程师手册 —— 容器安全的5种方式”中,Snyk的高级开发者倡导者Eric Smalling和Solo.io的开发者倡导者Marino Wijay详细阐述了一些实际方法,以防止另一个类似事件对你的容器部署产生影响。

Log4Shell的核心问题是一旦远程主机上打开了终端,黑客往往拥有完全的Linux权限和工具。确保任何可以获得访问权限的人都没有对所有可能的系统和工具有完全无限制的访问权限是迈出的重要第一步。在构建和运行时了解图层的工作方式也是至关重要的。您应该利用多阶段构建,在构建路径的各个点进行检查。同样重要的是,只使用已知和可重复的镜像构建,这正是Chainguard致力于提供的。此外,在过程中进行代码扫描是非常关键的一步。除了使用最新版本和已知的漏洞,扫描还应检查配置错误。当设置容器的配置时,他们分享了一份应该遵循和不应遵循的清单:

  • 不要以root身份运行,你可能不需要,而且这会使任何具有访问权限的人拥有完全控制权。
  • 在授予权限时,请使用用户UUID。这样会更难理解每个用户的角色。
  • 不要使用特权容器。这样会给予对所有设备的访问权限。
  • 请将`allowPrivilegeEscalation:`设置为`false`。
  • 不要允许使用完整的Linux工具列表。
  • 将容器的功能降低到仅限所需。
  • 运行容器时,请将`readOnlyRootFilesystem:`设置为true。这种不可变性使得攻击您的容器更加困难。

您应该使用策略代理来确保遵循这些最佳实践。他们建议了解OpenPolicyAgentKyverno和内置于Kubernetes中的Pod Security Admission

此外,您还需要关注网络流量。设置入口和出口规则,仅允许来自已知来源的流量进入,并且只能被定向到预设地址。任何请求也都必须能够得到授权。如果我们利用零信任架构,我们应该拒绝任何我们无法授权的请求。

他们得出结论,适当的容器安全意味着考虑以下所有内容:

  1. 代码和容器镜像扫描
  2. 实施已认可的容器运行时配置最佳实践
  3. Kubernetes中的策略执行
  4. 容器的身份验证和授权
  5. 所有服务的加密和识别

《平台工程师手册——容器安全的5种方法》作者:Snyk的高级开发者倡导者Eric Smalling,Solo.io的开发者倡导者Marino Wijay 在#texascybersummit上的讲座

Git和OWASP

非常幸运,作者有机会进行两个不同的演讲。在我所做的名为”不要提交你的机密信息:git hook拯救之道”的演讲中,我教人们一些git的基础知识,并教如何通过git hook将机密信息从存储库中排除。使用ggshield, the GitGuardian CLI非常快速地设置正确的git hooks来实现这一目标。

第二个演讲主题是关于OWASP的,名为”应用安全无需枯燥:忽视OWASP将会糟糕透顶”。GitGuardian很自豪地赞助了几个OWASP项目,包括Austin OWASP章节。本次演讲侧重于应用安全指南和该社区为软件开发生命周期的每个阶段提供的各种资源。我的目标是让人们意识到可用的OWASP工具,并希望能够更容易地促进开发人员和安全团队之间的合作。

作为社区的进步

今年的德州网络安全峰会吸引了超过1300名与会者,聚集了各行各业的人士。与会人员包括NSA和CYBERCOM等背景,以及Snyk和GitHub等行业领先者,还有学生和希望从事网络安全的人们。我们共同的目标是学习、分享知识,以及作为一个社区共同成长。今年的聚焦主题非常适时,因为人工智能一直是许多讨论的焦点。我迫不及待地想看看德州网络安全峰会社区明年会选择什么主题,并围绕它展开的讨论。

无论你位于世界的哪个地方,或者你在安全之旅上的哪个阶段,我们都是一起的。如果你需要任何关于机密信息检测基础设施作为代码安全扫描、入侵和泄漏检测方面的帮助,我们通过GitGuardian Honeytoken提供帮助。我们甚至可以帮助您确定在您的机密信息管理成熟度之旅中所处的位置

Leave a Reply

Your email address will not be published. Required fields are marked *