Black Hat USA 2000 Keynote - Anatomy of Common
三句話摘要
電腦取證工具與執法能力的嚴重不足正在阻礙數位犯罪的有效追訴,企業必須自助防禦。 強大的電腦取證工具與方法對企業安全至關重要,因為執法能力永遠無法追上數位犯罪增速,企業必須學會自助防禦。 取證工具的市場與技術鴻溝:現有商業取證軟體總銷售額僅1000萬美元,主要服務執法部門而非企業。企業面臨的問題是無法在不中斷業務的情況下對被入侵系統進行分析,特別是對於運行在Unix、大型主機等非Windows系統上的企業資產,幾乎沒有商業工具可用。
重點整理
重點- 1
取證工具的市場與技術鴻溝:現有商業取證軟體總銷售額僅1000萬美元,主要服務執法部門而非企業。企業面臨的問題是無法在不中斷業務的情況下對被入侵系統進行分析,特別是對於運行在Unix、大型主機等非Windows系統上的企業資產,幾乎沒有商業工具可用。
- 2
執法能力嚴重不足:根據講者估計,僅對兩週發生的案件進行初步分析就需要208名取證分析師。華盛頓州執法機構中,電腦犯罪取證工作的優先級最低,遠低於針對老年人的詐欺案件。大多數已判決的電腦犯罪案件並非由執法部門完成取證,而是由公司或第三方完成。
- 3
民事訴訟的實用性優於刑事訴訟:刑事訴訟需要「排除合理懷疑」的高標準難以達成,而民事訴訟僅需「合理可能性」因此更易成功。對於針對未成年人或境外犯罪人的情況,民事訴訟可起訴犯罪人的家庭或責任方,往往獲得更實質的賠償效果。
- 4
企業自助取證的必要性:企業需要快速判斷系統是否真的遭受攻擊以決定是否報警。企業內部人員最了解自身資產與技術,最適合進行初步分析,且時間緊迫——證據會隨著時間快速丧失,特別是當攻擊者清除痕跡時。
實用技巧與重點
乾貨- 市場規模與統計
- 現有商業公司總銷售額:1000萬美元
- 全球電腦犯罪損失(1999年):1.6兆美元
- 電腦犯罪年增率:三位數百分比
- 初步證據分析所需人工小時:約20小時(兩人進行)
- 僅對每週兩起案件進行初步分析所需分析師:約208名
- 工具與資源
- Corners Toolkit:由Dan Farmer和VC Venoma開發,免費Unix取證工具集,約80人參加免費課程,應於月底發布
- 現有工具主要針對:Windows系統、磁盤數據分析、執法需求(兒童色情制品、白領犯罪、個人電腦)
- 缺乏工具的領域:Unix系統、大型主機、企業級存儲解決方案分析
- 執法資源情況
- 華盛頓州電腦犯罪執法人員:最多十幾名
- 當地電腦犯罪部門:7人
- 電腦取證工作優先級:最低(遠低於老年人詐欺案件)
- 技術分析需求
- 系統完整性檢查(二進制文件替換、內核修改檢測)
- 運行進程分析(檢查rootkit、惡意軟體、非預期開放的端口)
- 網路連接監測
- 內存取證(特別是可疑進程的進程級內存)
- 大規模磁盤數據庫分析(企業可能有0.5TB到數TB存儲)
- 案例
- 米特尼克案:岛村等人進行電腦取證分析並交給執法部門
- 資料流牛仔事件:由空軍信息戰中心完成取證
- 電子商務公司(2000年1月-2月):遭受六位數損失,總損失數百萬美元,主要由青少年發起的分布式拒絕服務攻擊
- 法律標準對比
- 刑事訴訟:排除合理懷疑(非常高的標準)
- 民事訴訟:合理可能性(相對寬鬆的標準)
- 可訴訟類型:工業間諜活動、內部威脅、針對犯罪人或其家庭的民事賠償
結論
結論“強大的電腦取證工具與方法對企業安全至關重要,因為執法能力永遠無法追上數位犯罪增速,企業必須學會自助防禦。”
完整解析
詳細演講核心問題是:若無法判斷數位資產何時遭入侵,現有安全解決方案就不完整。講者指出取證工具應填補理想與現實之間的落差,但目前存在巨大漏洞。
首先是犯罪壓力激增。電腦犯罪率以三位數百分比年增,與網際網路成長同步。全球損失達1.6兆美元,包括資產被盜、拒絕服務攻擊造成的收入損失。同時安全漏洞複雜性線性增長——代碼越多功能越多,漏洞越易出現。更糟的是隱藏技術普遍易用,Rootkit工具可掩蓋入侵者身份和系統內活動,已不局限特定系統。
其次是執法能力嚴重不足。講者根據20小時初步分析估計,僅對每週兩起案件進行初步分析就需208名取證分析師。現實中華盛頓州僅十幾名電腦犯罪執法人員,當地部門只有7人。最令人沮喪的是電腦取證工作優先級最低,遠低於老年人詐欺案件,導致即使資產損失巨大執法部門也可能無暇顧及。大多數已判決的電腦犯罪案件並非由執法部門完成取證,而是由受害公司或第三方完成。
第三個問題是現有工具局限。市面取證軟體總銷售額僅1000萬美元,主要針對Windows和執法需求。運行在Unix、大型主機等系統的企業資產幾乎沒有商業工具。Dan Farmer和VC Venoma開發的Corners Toolkit是不錯開始——免費Unix工具集,約80人參加免費課程,月底發布——但遠非完整解決方案。
企業自助取證成為必要。企業無法像執法部門那樣因入侵就關閉系統四週分析。當懷疑入侵時需快速判斷系統是否真遭攻擊、是否報警。企業內部人員最了解資產與技術,最適合初步分析。且時間緊迫——攻擊成功時攻擊者至少清除大量直接證據;最佳調查時機是事件發生後短時間內。磁盤上殘留信息往往能指向事件來源。
最後是民事訴訟相比刑事訴訟的實用性。刑事訴訟需「排除合理懷疑」高標準,民事訴訟僅需「合理可能性」。針對未成年犯罪人可訴其家庭;分布式拒絕服務攻擊等複雜情況民事訴訟往往更有意義。若無法識別犯罪人身份,訴諸民事責任可能是唯一出路——可對託管攻擊來源的平台或中間系統提起訴訟。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

